法律

隐私政策

最后更新:2026年6月29日

本隐私政策描述了 Kerna sp. z o.o.("Kerna"、"我们")在您使用 Kerna Google Workspace 插件、网站(kerna.io)及相关服务(统称"服务")时,如何收集、使用、存储和披露信息。访问或使用我们的服务,即表示您同意本政策中描述的做法。

1. 数据控制者

负责处理您个人数据的数据控制者为 Kerna sp. z o.o.,这是一家根据波兰共和国法律注册的公司,注册地址位于 Warszawska 40/2A, 40-008 Katowice, 波兰。公司在波兰国家法院登记处注册,KRS 编号为 0001203068,税号 (NIP) 为 9542897132。

如有任何数据保护相关的咨询,您可以通过以下方式联系我们:privacy@kerna.io

2. 我们收集的信息

我们仅收集验证您身份、提供服务和管理订阅所需的最少信息。

2.1 账户与认证数据所有用户认证均通过 Google OAuth(Google 登录)处理。我们不创建、管理或存储密码。认证时,我们接收并存储 Google 提供的您的电子邮件地址和显示名称。这些数据用于识别您的账户、管理会话和关联您的订阅。
2.2 订阅与账单数据所有金融交易均由 Stripe, Inc. 处理。Kerna 不收集、传输或存储信用卡号码、账单地址或安全码(CVC/CVV)。我们仅存储您的 Stripe 客户 ID 的令牌化引用、订阅状态(如活跃、已取消)、计划级别和账单周期日期。这些数据存储在 Google Cloud Firestore 中。
2.3 使用指标我们跟踪每个用户和团队的 token 消耗量(已使用的 AI 处理单位数),以执行计划限制并显示使用控制台。我们还收集匿名聚合遥测数据,例如功能使用频率、错误率和响应时间。这些数据严格属于技术性质,绝不与特定邮件内容关联。
2.4 用户偏好我们在 Firestore 中存储您选择的语言、语气偏好和显示设置,以便插件在会话间保持一致运作。
2.5 早期访问和联系表单提交如果您通过网站上的早期访问表单或联系表单提交电子邮件地址,我们仅存储该地址和提交时间戳,用于就产品可用性与您联系或回复您的询问。
2.6 分析与哈希标识符为了分析汇总使用模式并改进我们的服务,我们记录分析事件,例如所使用的功能类型、检测到的语言、处理时间和时间戳。每个事件都与单向哈希标识符(您电子邮件地址的 SHA-256)相关联,而不是与您的电子邮件本身相关联。在不知道您的电子邮件的情况下,无法反转哈希。我们使用此标识符将事件归属于单个用户,而不会与事件一起存储任何个人识别数据。当您行使删除权时,我们会删除所有与您的哈希相关联的分析事件。

3. 我们不收集的信息

以下类别的数据绝不会被 Kerna 收集、存储、记录、缓存或写入任何持久存储系统:

  • 电子邮件正文、主题或标题
  • 已处理邮件的发件人或收件人电子邮件地址
  • 附件内容或元数据
  • AI 生成的摘要、回复、翻译或草稿
  • 用户触发操作期间访问的日历事件内容、联系人详情或电子表格数据
  • Google 账户密码或 OAuth 刷新令牌(活跃会话管理所需的除外)

4. 零存储架构

Kerna 对所有用户通信内容遵守严格的「零存储」政策。这是一项基本架构原则,而非可配置的设置。

4.1 临时处理当您明确触发 AI 操作(如摘要、回复、翻译、撰写、提取或重写)时,相关邮件对话的文本内容通过加密连接传输至我们的 AI 推理提供商。内容仅在处理请求和生成响应所需的时间内保存在易失性内存中。一旦响应传递至您的侧边栏或任务窗格,源内容立即删除。任何邮件内容均不写入任何数据库、日志文件或持久存储系统。
4.2 无后台处理Kerna 仅对用户触发的操作进行响应。该插件不会在后台被动扫描、索引、监控或归档您的收件箱、日历、联系人或任何其他 邮箱数据。每次与您数据的交互都需要您的明确输入。
4.3 不用于模型训练您的数据绝不用于训练、微调、再训练或改进任何人工智能或机器学习模型——无论是由 Kerna、OpenAI、Google 还是任何其他方运营的模型。您的输入在您的特定请求会话中保持私密。

5. 我们如何使用您的信息

我们将第 2 节中描述的信息用于以下目的:

  • 验证您的身份并维护您的会话
  • 提供、运营和改进服务
  • 管理您的订阅、处理账单事件并执行计划限制
  • 在插件和控制台中显示您的使用统计和偏好
  • 发送事务性通信(如订阅确认、账单收据)
  • 回复您的支持或联系询问
  • 检测、预防和解决技术问题、滥用或安全事件
  • 发送有关新功能、产品更新和使用提示的营销通讯 — 仅当您已提供明确同意时,您可以随时在帐户设置中撤回该同意
  • 遵守适用的法律义务

我们不向任何第三方出售、出租或转让您的个人信息。我们不将您的数据用于广告、画像或自动化决策。注册即表示您同意接收 Kerna 的产品更新。您可以随时取消订阅。

6. 第三方数据处理者

我们使用以下第三方服务运营 Kerna。每个数据处理者仅接收执行其功能所需的最少数据。

提供商用途共享数据
OpenAIAI 推理(GPT-4, GPT-5)仅在您触发 AI 操作时,接收您正在处理的特定邮件或草稿的文本内容及您的指令。该内容可能包含邮件中的个人数据。通过加密连接传输,在内存中临时处理以生成结果,不存储、不保留,也不用于训练任何模型。账户标识符、电子邮件地址和账单数据不会发送给 OpenAI。
Stripe支付处理用于客户识别的电子邮件地址。所有支付详情直接由 Stripe 处理。
Google Firebase认证、数据库、托管第 2 节中描述的账户数据、订阅状态、使用指标和偏好。
Google Analytics网站分析匿名聚合网站使用数据。须经同意(见第 9 节)。
Sentry (Functional Software, Inc.)错误跟踪与性能监控经过哈希处理的用户标识符、错误堆栈跟踪以及运维元数据。不传输任何电子邮件内容、收件人或主题行。

我们与 OpenAI 的协议还额外包含零数据保留(Zero Data Retention)条款:Kerna 为 AI 推理传输的内容会从 OpenAI 的滥用监控日志中排除,并在您的请求处理完毕后不予保留,符合 OpenAI 的各端点的默认数据使用政策

7. 符合 Google API 服务规范

Kerna 对从 Google API 获取的信息的使用和传输将符合 Google API 服务用户数据政策,包括限制使用要求。

根据限制使用要求,我们声明如下:

  • 限定用途:我们仅将通过 Google API 获取的数据用于提供和改进应用程序界面中显著展示的面向用户功能——特别是 AI 辅助的邮件回复、摘要、翻译、撰写、提取和重写。我们不将 Google API 数据用于任何其他目的。
  • 禁止传输:我们不向第三方出售、出租或传输 Google API 数据。我们不使用 Google API 数据投放广告。数据仅在满足用户触发的特定功能请求时传输至我们的 AI 推理提供商(OpenAI),且仅传输所需的最少文本上下文。
  • 禁止员工访问:我们不允许人工读取通过 Google API 获取的用户数据,但以下情况除外:(a) 获得用户对特定消息的明确同意(如应用户请求提供技术支持);(b) 出于安全目的(如调查滥用行为)确有必要;或 (c) 遵守适用法律的需要。
  • 数据最小化:我们仅请求执行特定应用功能所需的最少 OAuth 范围。我们不请求超出第 8 节中描述的翻译、摘要、回复、撰写、提取和重写功能所需的更广泛访问权限。

8. Google Workspace 权限

Kerna 请求以下 Google Workspace 权限。每项权限仅用于用户触发的操作,绝不在后台执行。

1
Gmail — 读取在您触发摘要、回复、翻译、提取或重写时读取当前邮件对话内容。
2
Gmail — 撰写在您触发回复或撰写时将 AI 生成的草稿插入撰写窗口。
3
Google 日历 — 读取在从邮件中提取事件详情时检查日程冲突。
4
Google 日历 — 写入仅在您明确确认时,从提取的日期和时间创建日历事件。
5
Google 联系人 — 读写仅在您明确请求联系人相关操作时搜索或添加联系人。
6
Microsoft Outlook — 读取 (Mail.Read)当您触发摘要、回复、翻译、提取或重写时,读取当前邮件的内容。
7
Microsoft Outlook — 读写 (Mail.ReadWrite)当您触发回复或撰写时,将 AI 生成的草稿插入您的写信窗口。
8
Microsoft Outlook — 日历 (Calendars.ReadWrite)当您从邮件中提取日期时,检查可用性并创建事件,仅在明确确认后进行。
9
Microsoft Outlook — 任务 (Tasks.ReadWrite)当您明确请求时,根据行动事项创建任务。
10
Microsoft Outlook — 联系人 (Contacts.ReadWrite)当您请求联系人操作时,查找或添加联系人。
11
Microsoft Outlook — 用户 (People.Read)读取您的相关联系人列表,以支持与联系人相关的操作。
12
Microsoft 账户 — 登录 (User.Read)当您使用 Microsoft 账户登录时,验证您的身份并读取您的基本资料(姓名和电子邮件)。

通过这些权限访问的任何数据均不会在第 4 节描述的即时临时处理之外被存储、记录或传输。Kerna 仅请求执行其功能所需的最少范围。未经您的明确触发,Kerna 不能也不会执行任何操作。

9. Cookie 与分析

9.1 网站(kerna.io)我们的网站使用 Google Analytics(GA4)收集匿名聚合使用数据,如页面浏览量、会话时长和流量来源。Google Analytics Cookie 仅在您通过我们的 Cookie 同意横幅给予同意后才会加载,符合欧盟 ePrivacy 指令和 GDPR。您可以随时通过清除浏览器 Cookie 或调整 Cookie 偏好来撤回同意。
9.2 Google Workspace 插件在 Gmail 内运行的 Kerna 插件不使用 Cookie。它在 Google Apps Script 环境中运行,依赖 Google 内置的会话管理。插件内不加载任何第三方追踪脚本。
9.3 必要 Cookie我们的网站使用严格必要的 Cookie 用于认证(Firebase Auth 会话)和安全。这些 Cookie 根据 GDPR 不需要同意,因为它们对服务运行至关重要。

10. 数据安全

我们采用行业标准的技术和组织措施保护您的数据:

  • 所有传输中的数据使用 TLS 1.2 或更高版本加密。
  • Firestore 中所有静态数据使用 Google Cloud 管理的 AES-256 加密。
  • API 密钥和秘密使用 Firebase Secret Manager 存储,绝不在源代码中存储。
  • 生产系统访问仅限于经授权的人员,使用基于角色的访问控制。
  • Firestore 安全规则执行文档级访问控制,确保用户只能访问自己的数据。
  • 我们不存储邮件内容,因此敏感数据暴露的攻击面在架构上已最小化。

尽管我们实施了强大的安全措施,但没有任何系统是完全安全的。如发生影响您个人数据的数据泄露,我们将按照 GDPR 第 33 条的要求,在 72 小时内通知您和相关监管机构。

11. 国际数据传输

Kerna 总部位于欧盟(波兰)。您的账户数据存储在 Google Cloud Firestore 中,该服务在 Google 的全球基础设施中运行,具有数据驻留控制。

部分数据处理者——包括 OpenAI 和 Stripe——可能在美国处理数据。所有此类国际传输均符合 GDPR 第五章的要求。我们通过与每个数据处理者签订的数据处理协议中的标准合同条款(SCC)提供充分保障。

为 AI 处理而传输的邮件内容是临时性的,在传输期间和之后的任何时候都不会被存储。这大大降低了涉及通信内容的任何国际数据传输的风险状况。

12. 数据保留

数据类别保留期限
邮件内容(已处理)零。处理后立即删除。
账户数据(邮箱、姓名)账户活跃期间保留。账户删除后 30 天内删除。
订阅与账单数据订阅活跃期间保留。账单记录因税务合规保留 7 年。
使用指标(token 计数)账户活跃期间保留。每个账单周期重置。
偏好设置(语言、语气)账户活跃期间保留。随账户一并删除。
分析数据(GA4)根据 Google Analytics 默认配置保留 14 个月。
早期访问/联系表单提交保留至产品发布或询问解决。应要求删除。

13. 您在 GDPR 下的权利

如果您位于欧洲经济区(EEA),您根据《通用数据保护条例》享有以下权利:

访问权: 您可以请求获取我们持有的关于您的个人数据副本。
更正权: 您可以请求纠正不准确或不完整的个人数据。
删除权: 您可以请求删除您的个人数据(「被遗忘权」)。应要求,我们将在 30 天内删除您的 Firestore 账户数据。
限制处理权: 在某些情况下,您可以请求限制对您个人数据的处理。
数据可携权: 您可以以结构化、常用、机器可读的格式请求您的个人数据。
反对权: 您可以反对将您的个人数据用于特定目的。
撤回同意权: 在处理基于同意的情况下(如分析 Cookie),您可以随时撤回同意,不影响撤回前处理的合法性。

如需行使任何上述权利,请通过 privacy@kerna.io 联系我们。我们将在 30 天内回复。如对我们的回复不满意,您有权向当地数据保护监管机构投诉。在波兰,这是个人数据保护局局长(UODO)。

14. 儿童隐私

我们的服务不面向 16 岁以下的人士。我们不会故意收集儿童的个人数据。如果我们得知我们已收集 16 岁以下儿童的个人数据,我们将采取措施及时删除这些信息。如果您认为我们收集了儿童数据,请通过 privacy@kerna.io 联系我们。

15. 本政策的变更

我们可能会更新本隐私政策以反映我们的做法、技术或法律要求的变化。我们将通过在此页面发布更新后的政策并更新上方的「生效日期」来通知您重大变更。对于影响我们处理您数据方式的重大变更,我们将通过插件或电子邮件提供显著通知。我们建议您定期查看此页面。变更后继续使用服务即表示接受更新后的政策。

16. 联系我们

如对本隐私政策或我们的数据实践有任何问题、疑虑或请求:

数据控制者: Kerna

地点: 波兰卡托维兹

隐私咨询: privacy@kerna.io

一般咨询: contact@kerna.io

最后更新:2026年6月29日

阅读我们的服务条款
Privacy Policy - Kerna | Kerna