简版
您的安全审查会提出的十个问题
如果您只读一个部分,就读这一部分。每个答案都指向其所依据的条款。
- 我们的电子邮件内容会存储在任何地方吗?
- 不会。当您触发某项操作时,相关文本会通过加密连接发送,仅在请求处理期间保存在易失性内存中,并在结果出现在您的侧边栏后立即丢弃。电子邮件内容不会写入任何数据库、日志文件或持久化存储。《隐私政策》中的保留表将电子邮件内容记录为零。
- Kerna 会在后台读取收件箱吗?
- 不会。Kerna 只响应用户发起的操作。它不会在后台被动扫描、索引、监控或归档您的收件箱、日历、联系人或任何其他邮箱数据。每次与您的数据互动,都需要使用者明确执行操作。
- AI 提供商确切会收到什么?
- 您正在处理的邮件或草稿的文本,以及您的指令,但个人数据会先经过脱敏。脱敏在 Kerna 自己的处理流程内完成,因此经过脱敏的个人数据根本不会到达提供商;而且每次请求都会执行脱敏,并非需要您启用的选项。您的账户标识符、电子邮件地址和计费数据从不发送。
- 我们的数据会用于训练 AI 模型吗?
- 不会,OpenAI 也不会这样做。您的数据从不用于训练、微调、再训练或改进任何模型,无论是我们的模型还是其他任何人的模型。我们与 OpenAI 的协议包含 Zero Data Retention 条款:Kerna 为推理传输的内容不会进入 OpenAI 的滥用监控日志,并且在请求完成后不予保留。
- 服务在哪里运行?
- Kerna 自己的基础设施位于 EU:应用运行在比利时的 Google Cloud Run(europe-west1),Firestore 位于波兰(europe-central2);Kerna sp. z o.o. 是一家波兰公司,因此数据控制者同样位于 EU 之内。推理是另一个问题,诚实的答案也是分开的:我们的协议是与 OpenAI Ireland Limited 签订的,而该协议允许依据 Standard Contractual Clauses 将数据传输到 EEA 之外,因此我们并不声称模型调用本身停留在 EU 境内。《隐私政策》第 11 节说明了子处理者的相关安排,以及适用于该安排的保障措施。
- Kerna 员工可以阅读我们的邮件吗?
- 不会,而且没有存储任何可供他人阅读的内容。除非您就特定邮件给予明确同意,或为调查滥用行为或遵守法律确有必要,否则禁止员工访问通过平台 API 获取的用户数据。由于邮件内容从不写入磁盘,也就不存在可被访问、泄露或被法院调取的通信档案。这消除了一类风险;但它并未消除请求处理期间存在的风险——下文的加密和访问控制正是为此而设。
- 团队负责人能看到其团队发送了哪些邮件吗?
- 不会。团队负责人可以看到使用情况——每位成员消耗的 token 和执行的操作;Enterprise 计划还会显示这些操作发生的时间日志。这些信息不包含邮件内容、主题行或收件人,因为 Kerna 不会在任何地方存储这些内容。
- 这些内容经过独立审查吗?
- 部分如此,而且值得精确说明是哪一部分。Gmail 插件已完成 Google 的 OAuth 验证,并持有 CASA Tier 2 Letter of Validation——这是由独立第三方进行的评估,也是 Google 对访问 Gmail 数据的应用所要求的。在 Microsoft 一侧,Outlook 加载项持有 Publisher Attestation,这是我们自己做的自评,由 Microsoft 发布供客户查阅;Microsoft 不会对其进行独立核实,它也不是 Microsoft 365 Certification。二者并不等同,我们也不把它们呈现为等同。
- 您会签署《数据处理协议》吗?
- 会。我们可以提供一份数据处理协议,涵盖通过 Kerna 处理的电子邮件内容,以及我们的子处理者清单和国际传输所依赖的保障措施——如果传输需要纳入 Standard Contractual Clauses,我们会将其纳入与每一家子处理者签订的协议。请写信至 support@kerna.io,并告知协议应列明哪个实体。
- 如何删除所有内容?
- 无需删除电子邮件内容,因为我们没有保留任何内容。对于其余数据,Kerna 提供数据删除端点,可从所有集合中删除您的个人资料、统计数据和分析数据;账户数据会在删除账户后的 30 天内删除。有一个例外,而且它出于法律要求而非我们的选择:计费记录会保留 7 年以满足税务合规要求,正如下方的保留表所列。收到请求后,support@kerna.io 会执行删除。
请求路径
有人按下按钮后会发生什么
四个阶段。个人数据在第二个阶段被剥离,即在任何内容被传输之前;其余内容只在请求处理期间存在。
- 01
在您采取行动之前,什么都不会发生
加载项位于功能区或侧边栏中,什么也不做。没有计划任务、没有同步、没有索引。只有在有人按下“总结”“回复”“翻译”“撰写”“提取”或“重写”时,系统才会处理邮件。
- 02
个人数据先经过脱敏
在任何内容离开 Kerna 之前,都会先从邮件内容中脱敏个人数据。每次请求都会在我们的内部处理流程中执行这一步——不是需要您启用的选项——因此经过脱敏的数据根本不会到达推理服务提供商。
- 03
其余内容以加密方式传输
剩余信息会通过加密连接发送给我们的推理服务提供商,该连接受 TLS 1.2 或更高版本保护;发送的只有该功能所需的最少文本上下文。
- 04
数据在内存中处理,然后丢弃
内容仅在请求处理期间保存在易失性内存中——从不排队、缓存、记录或写入数据库。结果到达任务窗格后,源内容即被清除,结果也不会存储。
从不收集
从不被写入的内容
Kerna 会读取这些内容,以完成您要求的工作。事后它们都不会被存储、记录、缓存,也不会写入任何持久化存储——这与“按计划删除”是不同的、也更强的表述。
- 电子邮件正文、主题或标头
- 已处理邮件中发件人或收件人的电子邮件地址
- 附件内容或元数据
- AI 生成的摘要、回复、翻译或草稿
- 在用户发起的操作期间访问的日历事件内容、联系人详细信息或电子表格数据
- 账户密码,或超出活动会话管理所需范围的 OAuth 刷新令牌
保留
保留哪些内容,以及保留多久
《隐私政策》第 12 节的完整表格,未经修改。
| 数据类别 | 保留期限 |
|---|---|
| 电子邮件内容(已处理) | 零。处理后立即丢弃。 |
| 账户数据(电子邮件、姓名) | 在您的账户处于活动状态期间保留。账户删除后 30 天内删除。 |
| 订阅和计费数据 | 在您的订阅处于活动状态期间保留。计费记录保留 7 年,以满足税务合规要求。 |
| 使用指标(token 数量) | 在您的账户处于活动状态期间保留。每个计费周期重置。 |
| 偏好设置(语言、语气) | 在您的账户处于活动状态期间保留。随账户一同删除。 |
| 分析数据(GA4) | 根据 Google Analytics 默认配置保留 14 个月。 |
| 早期访问申请 / 联系请求 | 保留至产品发布或咨询解决。根据请求删除。 |
子处理者
还有谁会接触数据
共有五家,每家只接收其功能所需的数据。Stripe 从未看到电子邮件;OpenAI 从未看到计费数据。
OpenAI
AI 推理仅当您触发操作时,才会接收您正在处理的电子邮件或草稿的文本以及您的指令。传输过程中加密,临时处理,不存储,也不用于训练。账户标识符、电子邮件地址和计费数据从不发送。
Stripe
支付处理用于识别客户的电子邮件地址。所有支付详细信息均由 Stripe 直接处理;Kerna 从未看到卡号。
Google Firebase
身份验证、数据库、托管账户数据、订阅状态、使用指标和偏好设置。不包含邮件内容。
Google Analytics
网站分析匿名、汇总的网站使用数据,须经同意。仅限网站——加载项不会针对您的邮箱进行分析埋点。
Sentry
错误跟踪和性能监控经过哈希处理的用户标识符、错误堆栈跟踪和运行元数据。不包含电子邮件内容、收件人或主题行。
邮箱访问权限
Kerna 确切可以访问什么
加载项请求的每一项权限范围,与本页面底部所列审阅日期时《隐私政策》第 8 节的内容一致,并说明每一项的用途。
Google Workspace
十一项权限,即加载项清单所请求的完整集合。可选权限由 Google 单独征求同意,因此由您决定授予哪些。下方的标识符是 Google 自己的 OAuth 范围字符串,每一项均以 https://www.googleapis.com/auth/ 为前缀,与生成 Marketplace 商品页所用的字符串相同,两份清单可以相互核对。
- userinfo.email
- 确认您的身份并读取您登录时使用的邮箱地址。
- gmail.addons.execute
- 在 Gmail 中运行 Kerna 面板。该权限本身不提供任何邮件访问。
- gmail.addons.current.message.action
- 当您从面板触发功能时,对当前打开的邮件执行操作。
- gmail.addons.current.message.readonly
- 当您从面板触发功能时,读取当前打开的邮件。
- gmail.readonly
- 为“摘要”“翻译”“提取”和“改写”读取会话的其余部分及其附件。
- gmail.compose
- 在撰写窗口中创建草稿。Google 对该权限的官方措辞比 Kerna 的实际用途更宽泛——参见表格下方的说明。
- calendar.events
- 仅在您确认后,根据邮件中找到的日期和时间创建日程。
- calendar
- 检查您的日历在提取出的日程时间是否存在冲突。
- tasks
- 在您提出要求时,根据待办事项创建任务。
- contacts
- 在您请求联系人操作时,查找或添加联系人。
- drive.file
- 写入提取结果导出目标的 Google 表格或 Google 文档。该权限仅涉及 Kerna 自己创建的文件,绝不涉及您云端硬盘中的其他内容。
Microsoft 365
共十项权限。在 Outlook 中完全不请求发送邮件的权限——不同于 Gmail,在 Gmail 中撰写草稿需要表格下方所说明的那项权限。
- Mail.Read
- 当您触发操作时,读取当前邮件。
- Mail.ReadWrite
- 将生成的草稿插入撰写窗口。
- Calendars.ReadWrite
- 检查可用性,并根据您提取的日期创建事件;需要明确确认。
- Tasks.ReadWrite
- 根据您的请求,从待办事项创建任务。
- Contacts.ReadWrite
- 根据您的请求查找或添加联系人。
- People.Read
- 读取您的相关人员列表,以支持联系人操作。
- MailboxSettings.ReadWrite
- 读取您的时区、语言和工作时间,以便提取的日期和冲突检查符合您的地区设置。写入权限仅用于应用您在 Kerna 内自行更改的设置。
- Mail.Read.Shared
- 在您组织已授予您访问权限的共享或委派邮箱中,读取您正在处理的邮件。
- Mail.ReadWrite.Shared
- 在您已有权限使用的共享或委派邮箱中,创建或更新草稿,并归档您已完成分拣的邮件。
- User.Read
- 在登录时确认您的身份,并读取您的姓名和电子邮件地址。
Kerna 无法访问您的组织尚未授予您访问权限的邮箱,而且 Kerna 不发送邮件。有一处措辞差异您自己也会看到,请留意:Google 对插件写入草稿所需的那项 Gmail 权限范围的官方标签是“Manage drafts and send emails”(管理草稿并发送电子邮件),因此这句话会出现在我们的 Marketplace 商品页上。Kerna 用这项权限范围来创建草稿,绝不用于发送。在 Outlook 上,完全不会请求任何发送权限。
保障措施
哪些内容经过评估,以及由谁评估
CASA Tier 2 Letter of Validation
Google 对访问 Gmail 数据的应用所要求的独立安全评估。与已完成的 Google OAuth 验证一并提供。
Microsoft 的 Publisher Attestation
这是我们自己完成的自评,由 Microsoft 发布供客户查阅。Microsoft 不会独立核实其中的回答,它也不是 Microsoft 365 Certification——因此它出现在本页面上是作为一项披露,而不是一次审计。
Google API Limited Use 和 Microsoft APIs Terms of Use
两个平台的数据仅用于提供面向用户的功能,从不出售或转让,从不用于广告,并且只请求所需的最少权限范围。
加密和访问控制
传输过程中使用 TLS 1.2 或更高版本,Firestore 静态存储使用 AES-256 加密,机密信息存放在 Firebase Secret Manager 而非源代码中,生产环境采用基于角色的访问控制,并使用文档级 Firestore 规则。对于影响个人数据的安全事件,我们会根据 GDPR Article 33 在 72 小时内通知。
AI 内容会被标注
Kerna 生成的草稿带有可机器读取的标记,表明其由 AI 生成,符合 EU AI Act 的透明度方向。可以开启可选的可见备注。
GDPR 权利
访问、更正、删除、限制处理、数据可携带性和反对权,可通过 privacy@kerna.io 行使。法律依据载于《隐私政策》。
部署
IT 部门在部署前需要了解的内容
- Outlook 要求邮箱由 Microsoft 托管:Microsoft 365、Exchange Online 或 Outlook.com。Microsoft 不会在通过 POP 或 IMAP 连接的账户中启用加载项,且不支持位于本地 Exchange 服务器上的邮箱。
- 在客户端,Kerna 运行于网页版 Outlook、适用于 Windows 和 Mac 的新版 Outlook,以及经典桌面版 Outlook。
- Microsoft 365 管理员可以从 Microsoft 365 admin center 向整个组织部署加载项;Google Workspace 管理员可以从 Google Workspace Marketplace 为整个域安装 Gmail 插件。
- 每位用户仍需单独登录,以关联自己的 Kerna 计划。身份验证通过 Google OAuth 或 Microsoft 登录完成——Kerna 从不创建、管理或存储密码。
