Sikkerhed & GDPR

GDPR og AI-mailværktøjer: hvad du skal tjekke

6 min. læsning · Af DraftKite Editorial · Opdateret 9. maj 2026

An employee with an ID badge working at a laptop

De fem ting, du bør bekræfte — EU-hosting, minimal databehandling, krypterede tokens, en underskrevet databehandleraftale og obligatorisk menneskelig godkendelse — før du forbinder et AI-værktøj til en erhvervsindbakke.

Før du forbinder et AI-mailværktøj til en erhvervsindbakke under GDPR, skal du tjekke fem ting: hvor data er hostet, hvad værktøjet rent faktisk behandler, om forbindelsestokens er krypteret i hvile, om der findes en databehandleraftale, og om et menneske godkender hver eneste besked, før den sendes. Kan en leverandør ikke svare klart på alle fem, er det i sig selv dit svar.

1. Hvor er data faktisk hostet

GDPR forbyder ikke brugen af AI-værktøjer på data om EU-kunder, men det kræver, at du ved, hvor de data befinder sig, og under hvilken jurisdiktion. En AI-mailassistent læser levende indbakkeindhold — afsender, emne, indhold — så hostinglokation er ikke en fodnote, det er et af de første spørgsmål, du bør stille. Kig efter et konkret svar som "EU-hostet" med et navngivet datacenter — ikke bare et vagt "compliant"-mærke. DraftKite hoster på Supabase-infrastruktur i Frankfurt, Tyskland — tilkoblede postkasser, klassificeringer og udkast forbliver alle på EU-servere.

2. Hvad værktøjet behandler — og hvad det ikke behøver

Et andet, beslægtet spørgsmål: har værktøjet brug for hele din mailhistorik, eller kun nye beskeder, efterhånden som de kommer ind? Bred, permanent adgang til flere års mail er et større behandlingsomfang, end der reelt er brug for til at klassificere og skrive udkast til ny post. Bekræft, at værktøjet kun læser det, det skal bruge for at løse opgaven — afsender, emne og indhold i nye beskeder — og ikke stille og roligt indlæser hele dit arkiv, medmindre du bevidst har valgt det til (for eksempel ved at tilføje tidligere mails til en videnbase for at matche din tone).

Bed om rettighederne, ikke bare om salgstalen

OAuth-samtykkeskærme (Googles eller Microsofts) viser de præcise rettigheder, en app beder om, før du giver adgang. Læs den skærm. Den er en mere pålidelig kilde end en leverandørs marketingside til præcis, hvad værktøjet kan tilgå.

3. Er forbindelsestokens krypteret i hvile

At forbinde en indbakke udsteder en OAuth-token, ikke dit kodeord — den del er standard og sikker hos enhver seriøs leverandør. Det, der varierer, er, hvordan den token opbevares bagefter. En token gemt i klartekst i en database er kun ét databrud fra fuld indbakkeadgang for hver eneste tilkoblede konto. Spørg, om refresh- og access-tokens er krypteret i hvile (AES-256 er den accepterede standard), og om krypteringsnøglen forvaltes adskilt fra selve databasen. DraftKite krypterer hver gemt token på denne måde, og den samme kryptering omslutter enhver API-nøgle, du forbinder til andre integrationer.

4. Er der en underskrevet databehandleraftale

Under GDPR er enhver leverandør, der behandler persondata på dine vegne, mens du selv forbliver dataansvarlig, en databehandler, og du skal have en databehandleraftale (DPA) med dem — det er et lovkrav, ikke noget rart at have. En seriøs AI-mailleverandør har en standard databehandleraftale klar til underskrift (ofte med EU's standardkontraktbestemmelser indbygget), før du forbinder en rigtig erhvervsindbakke. Kan en leverandør ikke fremvise én, eller behandler anmodningen som usædvanlig, er det et compliance-hul, du ville arve.

5. Godkender et menneske hver eneste besked, før den sendes

Det er den kontrolforanstaltning, der betyder mest i praksis, og den bliver ofte overset i et rent datastrøms-tjek. Et AI-værktøj, der læser indbakkeindhold og sender svar automatisk, fjerner den ene sikkerhedsforanstaltning, der fanger en forkert pris, en misforstået forespørgsel eller et svar sendt i den forkerte tråd. Menneskelig gennemgang før afsendelse er ikke bare god praksis — det er forskellen mellem en assistent og et system uden opsyn, der handler på persondata i dit navn. DraftKite sender aldrig automatisk: hver klassificering og hvert svar ligger som et udkast i Gmail eller Outlook, indtil du selv gennemgår og sender det.

Hurtig tjekliste, før du forbinder en erhvervsindbakke

  • EU-hosting bekræftet med en navngiven region — ikke kun en "GDPR-venlig"-påstand
  • Adgang begrænset til det, der er nødvendigt for at klassificere og skrive udkast til ny post
  • OAuth-rettigheder gennemgået på udbyderens egen samtykkeskærm
  • Refresh- og access-tokens krypteret i hvile, ikke gemt i klartekst
  • En underskrevet databehandleraftale på plads før lancering
  • Hvert udgående svar kræver menneskelig godkendelse — intet sendes automatisk

Intet af dette erstatter din egen organisations compliance-gennemgang. Betragt det som en startliste, ikke som erstatning for juridisk rådgivning specifik for dine data og din branche.

DraftKite er bygget op omkring præcis disse fem punkter: EU-hostet i Frankfurt, krypterede tokens, en standard databehandleraftale ved forespørgsel, og hvert udkast venter på din godkendelse, før noget som helst bliver sendt. Start den 7-dages gratis prøveperiode — intet betalingskort krævet — og tjek svarene selv, før du forbinder en rigtig indbakke.

Ofte stillede spørgsmål

GDPR kræver ikke strengt taget EU-hosting for enhver leverandør, men det kræver, at du ved, hvor persondata bliver behandlet, og at du har et lovligt grundlag og passende sikkerhedsforanstaltninger for enhver overførsel uden for EU. EU-hosting fjerner det ekstra vurderingslag, hvilket er grunden til, at mange leverandører, herunder DraftKite, som standard hoster i EU.

En databehandleraftale (DPA) er den kontrakt, GDPR artikel 28 kræver mellem dig (den dataansvarlige) og enhver leverandør, der behandler persondata på dine vegne (databehandleren). Ja — hvis værktøjet læser indbakkeindhold med persondata, skal du have en underskrevet aftale, før lanceringen, ikke bagefter.

Nej. Betragt den formulering som et udgangspunkt, ikke som bevis. Spørg efter det konkrete: hostinglokation, kryptering i hvile, en underskrevet databehandleraftale, og om værktøjet sender automatisk eller kræver menneskelig godkendelse. En leverandør, der kan svare konkret på alle fire, står i en helt anden position end én, der blot tilbyder et mærke.

Nej. DraftKite klassificerer og skriver udkast, men hvert svar gemmes i din Gmail- eller Outlook-kladdemappe og venter på, at du gennemgår og sender det. Intet bliver sendt, uden at et menneske først har godkendt det.

Mangler du noget?

Har du et spørgsmål om DraftKite, eller vil du have os til at dække et emne, kan du skrive til support@draftkite.com. Vi svarer som regel inden for én arbejdsdag.