信任

您的邮件会去哪里

Kerna 只有在您按下按钮时才会读取邮件;在任何内容到达模型之前,先对个人数据进行脱敏;其余内容在内存中处理,并且不会将这些内容写入任何地方。您的账户、您的计划和您的设置会被存储,因为否则服务无法运行;您的电子邮件不会。本页面是完整版本,其中为《隐私政策》中的每一项声明提供来源。它的存在,是为了让您的安全审查可以通过阅读完成,而不必召开会议。

本页的每一项说明都出自我们的隐私政策或服务条款。最近一次据此核对的日期为 .

简版

您的安全审查会提出的十个问题

如果您只读一个部分,就读这一部分。每个答案都指向其所依据的条款。

我们的电子邮件内容会存储在任何地方吗?
不会。当您触发某项操作时,相关文本会通过加密连接发送,仅在请求处理期间保存在易失性内存中,并在结果出现在您的侧边栏后立即丢弃。电子邮件内容不会写入任何数据库、日志文件或持久化存储。《隐私政策》中的保留表将电子邮件内容记录为零。
Kerna 会在后台读取收件箱吗?
不会。Kerna 只响应用户发起的操作。它不会在后台被动扫描、索引、监控或归档您的收件箱、日历、联系人或任何其他邮箱数据。每次与您的数据互动,都需要使用者明确执行操作。
AI 提供商确切会收到什么?
您正在处理的邮件或草稿的文本,以及您的指令,但个人数据会先经过脱敏。脱敏在 Kerna 自己的处理流程内完成,因此经过脱敏的个人数据根本不会到达提供商;而且每次请求都会执行脱敏,并非需要您启用的选项。您的账户标识符、电子邮件地址和计费数据从不发送。
我们的数据会用于训练 AI 模型吗?
不会,OpenAI 也不会这样做。您的数据从不用于训练、微调、再训练或改进任何模型,无论是我们的模型还是其他任何人的模型。我们与 OpenAI 的协议包含 Zero Data Retention 条款:Kerna 为推理传输的内容不会进入 OpenAI 的滥用监控日志,并且在请求完成后不予保留。
服务在哪里运行?
Kerna 自己的基础设施位于 EU:应用运行在比利时的 Google Cloud Run(europe-west1),Firestore 位于波兰(europe-central2);Kerna sp. z o.o. 是一家波兰公司,因此数据控制者同样位于 EU 之内。推理是另一个问题,诚实的答案也是分开的:我们的协议是与 OpenAI Ireland Limited 签订的,而该协议允许依据 Standard Contractual Clauses 将数据传输到 EEA 之外,因此我们并不声称模型调用本身停留在 EU 境内。《隐私政策》第 11 节说明了子处理者的相关安排,以及适用于该安排的保障措施。
Kerna 员工可以阅读我们的邮件吗?
不会,而且没有存储任何可供他人阅读的内容。除非您就特定邮件给予明确同意,或为调查滥用行为或遵守法律确有必要,否则禁止员工访问通过平台 API 获取的用户数据。由于邮件内容从不写入磁盘,也就不存在可被访问、泄露或被法院调取的通信档案。这消除了一类风险;但它并未消除请求处理期间存在的风险——下文的加密和访问控制正是为此而设。
团队负责人能看到其团队发送了哪些邮件吗?
不会。团队负责人可以看到使用情况——每位成员消耗的 token 和执行的操作;Enterprise 计划还会显示这些操作发生的时间日志。这些信息不包含邮件内容、主题行或收件人,因为 Kerna 不会在任何地方存储这些内容。
这些内容经过独立审查吗?
部分如此,而且值得精确说明是哪一部分。Gmail 插件已完成 Google 的 OAuth 验证,并持有 CASA Tier 2 Letter of Validation——这是由独立第三方进行的评估,也是 Google 对访问 Gmail 数据的应用所要求的。在 Microsoft 一侧,Outlook 加载项持有 Publisher Attestation,这是我们自己做的自评,由 Microsoft 发布供客户查阅;Microsoft 不会对其进行独立核实,它也不是 Microsoft 365 Certification。二者并不等同,我们也不把它们呈现为等同。
您会签署《数据处理协议》吗?
会。我们可以提供一份数据处理协议,涵盖通过 Kerna 处理的电子邮件内容,以及我们的子处理者清单和国际传输所依赖的保障措施——如果传输需要纳入 Standard Contractual Clauses,我们会将其纳入与每一家子处理者签订的协议。请写信至 support@kerna.io,并告知协议应列明哪个实体。
如何删除所有内容?
无需删除电子邮件内容,因为我们没有保留任何内容。对于其余数据,Kerna 提供数据删除端点,可从所有集合中删除您的个人资料、统计数据和分析数据;账户数据会在删除账户后的 30 天内删除。有一个例外,而且它出于法律要求而非我们的选择:计费记录会保留 7 年以满足税务合规要求,正如下方的保留表所列。收到请求后,support@kerna.io 会执行删除。

请求路径

有人按下按钮后会发生什么

四个阶段。个人数据在第二个阶段被剥离,即在任何内容被传输之前;其余内容只在请求处理期间存在。

  1. 01

    在您采取行动之前,什么都不会发生

    加载项位于功能区或侧边栏中,什么也不做。没有计划任务、没有同步、没有索引。只有在有人按下“总结”“回复”“翻译”“撰写”“提取”或“重写”时,系统才会处理邮件。

  2. 02

    个人数据先经过脱敏

    在任何内容离开 Kerna 之前,都会先从邮件内容中脱敏个人数据。每次请求都会在我们的内部处理流程中执行这一步——不是需要您启用的选项——因此经过脱敏的数据根本不会到达推理服务提供商。

  3. 03

    其余内容以加密方式传输

    剩余信息会通过加密连接发送给我们的推理服务提供商,该连接受 TLS 1.2 或更高版本保护;发送的只有该功能所需的最少文本上下文。

  4. 04

    数据在内存中处理,然后丢弃

    内容仅在请求处理期间保存在易失性内存中——从不排队、缓存、记录或写入数据库。结果到达任务窗格后,源内容即被清除,结果也不会存储。

从不收集

从不被写入的内容

Kerna 会读取这些内容,以完成您要求的工作。事后它们都不会被存储、记录、缓存,也不会写入任何持久化存储——这与“按计划删除”是不同的、也更强的表述。

  • 电子邮件正文、主题或标头
  • 已处理邮件中发件人或收件人的电子邮件地址
  • 附件内容或元数据
  • AI 生成的摘要、回复、翻译或草稿
  • 在用户发起的操作期间访问的日历事件内容、联系人详细信息或电子表格数据
  • 账户密码,或超出活动会话管理所需范围的 OAuth 刷新令牌

保留

保留哪些内容,以及保留多久

《隐私政策》第 12 节的完整表格,未经修改。

数据类别保留期限
电子邮件内容(已处理)零。处理后立即丢弃。
账户数据(电子邮件、姓名)在您的账户处于活动状态期间保留。账户删除后 30 天内删除。
订阅和计费数据在您的订阅处于活动状态期间保留。计费记录保留 7 年,以满足税务合规要求。
使用指标(token 数量)在您的账户处于活动状态期间保留。每个计费周期重置。
偏好设置(语言、语气)在您的账户处于活动状态期间保留。随账户一同删除。
分析数据(GA4)根据 Google Analytics 默认配置保留 14 个月。
早期访问申请 / 联系请求保留至产品发布或咨询解决。根据请求删除。

子处理者

还有谁会接触数据

共有五家,每家只接收其功能所需的数据。Stripe 从未看到电子邮件;OpenAI 从未看到计费数据。

OpenAI

AI 推理

仅当您触发操作时,才会接收您正在处理的电子邮件或草稿的文本以及您的指令。传输过程中加密,临时处理,不存储,也不用于训练。账户标识符、电子邮件地址和计费数据从不发送。

Stripe

支付处理

用于识别客户的电子邮件地址。所有支付详细信息均由 Stripe 直接处理;Kerna 从未看到卡号。

Google Firebase

身份验证、数据库、托管

账户数据、订阅状态、使用指标和偏好设置。不包含邮件内容。

Google Analytics

网站分析

匿名、汇总的网站使用数据,须经同意。仅限网站——加载项不会针对您的邮箱进行分析埋点。

Sentry

错误跟踪和性能监控

经过哈希处理的用户标识符、错误堆栈跟踪和运行元数据。不包含电子邮件内容、收件人或主题行。

邮箱访问权限

Kerna 确切可以访问什么

加载项请求的每一项权限范围,与本页面底部所列审阅日期时《隐私政策》第 8 节的内容一致,并说明每一项的用途。

Google Workspace

十一项权限,即加载项清单所请求的完整集合。可选权限由 Google 单独征求同意,因此由您决定授予哪些。下方的标识符是 Google 自己的 OAuth 范围字符串,每一项均以 https://www.googleapis.com/auth/ 为前缀,与生成 Marketplace 商品页所用的字符串相同,两份清单可以相互核对。

userinfo.email
确认您的身份并读取您登录时使用的邮箱地址。
gmail.addons.execute
在 Gmail 中运行 Kerna 面板。该权限本身不提供任何邮件访问。
gmail.addons.current.message.action
当您从面板触发功能时,对当前打开的邮件执行操作。
gmail.addons.current.message.readonly
当您从面板触发功能时,读取当前打开的邮件。
gmail.readonly
为“摘要”“翻译”“提取”和“改写”读取会话的其余部分及其附件。
gmail.compose
在撰写窗口中创建草稿。Google 对该权限的官方措辞比 Kerna 的实际用途更宽泛——参见表格下方的说明。
calendar.events
仅在您确认后,根据邮件中找到的日期和时间创建日程。
calendar
检查您的日历在提取出的日程时间是否存在冲突。
tasks
在您提出要求时,根据待办事项创建任务。
contacts
在您请求联系人操作时,查找或添加联系人。
drive.file
写入提取结果导出目标的 Google 表格或 Google 文档。该权限仅涉及 Kerna 自己创建的文件,绝不涉及您云端硬盘中的其他内容。

Microsoft 365

共十项权限。在 Outlook 中完全不请求发送邮件的权限——不同于 Gmail,在 Gmail 中撰写草稿需要表格下方所说明的那项权限。

Mail.Read
当您触发操作时,读取当前邮件。
Mail.ReadWrite
将生成的草稿插入撰写窗口。
Calendars.ReadWrite
检查可用性,并根据您提取的日期创建事件;需要明确确认。
Tasks.ReadWrite
根据您的请求,从待办事项创建任务。
Contacts.ReadWrite
根据您的请求查找或添加联系人。
People.Read
读取您的相关人员列表,以支持联系人操作。
MailboxSettings.ReadWrite
读取您的时区、语言和工作时间,以便提取的日期和冲突检查符合您的地区设置。写入权限仅用于应用您在 Kerna 内自行更改的设置。
Mail.Read.Shared
在您组织已授予您访问权限的共享或委派邮箱中,读取您正在处理的邮件。
Mail.ReadWrite.Shared
在您已有权限使用的共享或委派邮箱中,创建或更新草稿,并归档您已完成分拣的邮件。
User.Read
在登录时确认您的身份,并读取您的姓名和电子邮件地址。

Kerna 无法访问您的组织尚未授予您访问权限的邮箱,而且 Kerna 不发送邮件。有一处措辞差异您自己也会看到,请留意:Google 对插件写入草稿所需的那项 Gmail 权限范围的官方标签是“Manage drafts and send emails”(管理草稿并发送电子邮件),因此这句话会出现在我们的 Marketplace 商品页上。Kerna 用这项权限范围来创建草稿,绝不用于发送。在 Outlook 上,完全不会请求任何发送权限。

保障措施

哪些内容经过评估,以及由谁评估

CASA Tier 2 Letter of Validation

Google 对访问 Gmail 数据的应用所要求的独立安全评估。与已完成的 Google OAuth 验证一并提供。

Microsoft 的 Publisher Attestation

这是我们自己完成的自评,由 Microsoft 发布供客户查阅。Microsoft 不会独立核实其中的回答,它也不是 Microsoft 365 Certification——因此它出现在本页面上是作为一项披露,而不是一次审计。

Google API Limited Use 和 Microsoft APIs Terms of Use

两个平台的数据仅用于提供面向用户的功能,从不出售或转让,从不用于广告,并且只请求所需的最少权限范围。

加密和访问控制

传输过程中使用 TLS 1.2 或更高版本,Firestore 静态存储使用 AES-256 加密,机密信息存放在 Firebase Secret Manager 而非源代码中,生产环境采用基于角色的访问控制,并使用文档级 Firestore 规则。对于影响个人数据的安全事件,我们会根据 GDPR Article 33 在 72 小时内通知。

AI 内容会被标注

Kerna 生成的草稿带有可机器读取的标记,表明其由 AI 生成,符合 EU AI Act 的透明度方向。可以开启可选的可见备注。

GDPR 权利

访问、更正、删除、限制处理、数据可携带性和反对权,可通过 privacy@kerna.io 行使。法律依据载于《隐私政策》。

部署

IT 部门在部署前需要了解的内容

  • Outlook 要求邮箱由 Microsoft 托管:Microsoft 365、Exchange Online 或 Outlook.com。Microsoft 不会在通过 POP 或 IMAP 连接的账户中启用加载项,且不支持位于本地 Exchange 服务器上的邮箱。
  • 在客户端,Kerna 运行于网页版 Outlook、适用于 Windows 和 Mac 的新版 Outlook,以及经典桌面版 Outlook。
  • Microsoft 365 管理员可以从 Microsoft 365 admin center 向整个组织部署加载项;Google Workspace 管理员可以从 Google Workspace Marketplace 为整个域安装 Gmail 插件。
  • 每位用户仍需单独登录,以关联自己的 Kerna 计划。身份验证通过 Google OAuth 或 Microsoft 登录完成——Kerna 从不创建、管理或存储密码。

把问卷发给我们

请把您的安全问卷或 IT 团队的问题发给我们。我们会依据本页面引用的同样来源作答,并把发现本页面缺少的内容补充到这里。

符合 GDPR 的 AI 邮件助手:邮件会去哪里 | Kerna