Før du kobler et AI-e-postverktøy til en forretningsinnboks under GDPR, bør du sjekke fem ting: hvor dataene hostes, hva verktøyet faktisk behandler, om tilkoblingstokens er kryptert i hvile, om det finnes en databehandleravtale (DPA) på plass, og om et menneske godkjenner hver eneste melding før den sendes. Kan ikke en leverandør svare klart på alle fem, er det i seg selv svaret ditt.
1. Hvor er dataene faktisk hostet
GDPR forbyr ikke bruk av AI-verktøy med data om EU-kunder, men krever at du vet hvor de dataene befinner seg, og under hvilken jurisdiksjon. En AI-e-postassistent leser levende innboksinnhold — avsender, emne, innhold — så hostinglokasjon er ikke en fotnote, det er et av de første spørsmålene du bør stille. Se etter et konkret svar som "EU-hostet" med et navngitt datasenter, ikke bare et vagt "kompatibel"-merke. DraftKite hoster på Supabase-infrastruktur i Frankfurt, Tyskland — tilkoblede postbokser, klassifiseringer og utkast blir alle værende på EU-servere.
2. Hva verktøyet behandler — og hva det ikke trenger
Et annet, beslektet spørsmål: trenger verktøyet hele e-posthistorikken din, eller bare nye meldinger etter hvert som de kommer inn? Bred, stående tilgang til flere års e-post er et større behandlingsomfang enn det som faktisk trengs for å klassifisere og skrive utkast til ny post. Bekreft at verktøyet bare leser det det trenger for å løse oppgaven — avsender, emne og innhold i nye meldinger — og ikke stille og rolig laster inn hele arkivet ditt med mindre du bevisst har valgt det (for eksempel ved å legge til tidligere e-poster i en kunnskapsbase for å matche tonen din).
Be om rettighetene, ikke bare salgspitchen
OAuth-samtykkeskjermer (Googles eller Microsofts) lister opp nøyaktig hvilke rettigheter en app ber om, før du gir tilgang. Les den skjermen. Den er en mer pålitelig kilde enn en leverandørs markedsføringsside for nøyaktig hva verktøyet kan få tilgang til.
3. Er tilkoblingstokens kryptert i hvile
Å koble til en innboks utsteder en OAuth-token, ikke passordet ditt — den delen er standard og trygg hos enhver seriøs leverandør. Det som varierer, er hvordan den tokenen lagres etterpå. En token lagret i klartekst i en database er bare ett datainnbrudd unna full innbokstilgang for hver eneste tilkoblede konto. Spør om refresh- og access-tokens er kryptert i hvile (AES-256 er den aksepterte standarden), og om krypteringsnøkkelen forvaltes atskilt fra selve databasen. DraftKite krypterer hver lagrede token på denne måten, og den samme krypteringen omslutter enhver API-nøkkel du kobler til for andre integrasjoner.
4. Finnes det en signert databehandleravtale
Under GDPR er enhver leverandør som behandler personopplysninger på dine vegne, mens du selv forblir behandlingsansvarlig, en databehandler, og du trenger en databehandleravtale (DPA) med dem — det er et lovkrav, ikke noe fint å ha. En seriøs AI-e-postleverandør har en standard databehandleravtale klar til signering (ofte med EUs standard kontraktsklausuler innebygget) før du kobler til en reell forretningsinnboks. Kan ikke en leverandør fremvise én, eller behandler forespørselen som uvanlig, er det et compliance-gap du ville arvet.
5. Godkjenner et menneske hver melding før den sendes
Dette er kontrolltiltaket som betyr mest i praksis, og det blir ofte oversett i en ren datastrøm-sjekk. Et AI-verktøy som leser innboksinnhold og sender svar automatisk, fjerner den ene sikkerhetsmekanismen som fanger en feil pris, en misforstått forespørsel eller et svar sendt i feil tråd. Menneskelig gjennomgang før sending er ikke bare god praksis — det er forskjellen mellom en assistent og et uovervåket system som handler med personopplysninger i ditt navn. DraftKite sender aldri automatisk: hver klassifisering og hvert svar ligger som et utkast i Gmail eller Outlook til du selv gjennomgår og sender det.
Rask sjekkliste før du kobler til en forretningsinnboks
- EU-hosting bekreftet med en navngitt region — ikke bare en "GDPR-vennlig"-påstand
- Tilgang begrenset til det som trengs for å klassifisere og skrive utkast til ny post
- OAuth-rettigheter gjennomgått på leverandørens egen samtykkeskjerm
- Refresh- og access-tokens kryptert i hvile, ikke lagret i klartekst
- En signert databehandleravtale på plass før lansering
- Hvert utgående svar krever menneskelig godkjenning — ingenting sendes automatisk
Ingenting av dette erstatter din egen organisasjons compliance-gjennomgang. Betrakt dette som en startliste, ikke som en erstatning for juridisk rådgivning spesifikk for dine data og din bransje.
DraftKite er bygget rundt nøyaktig disse fem punktene: EU-hostet i Frankfurt, krypterte tokens, en standard databehandleravtale på forespørsel, og hvert utkast venter på din godkjenning før noe som helst blir sendt. Start den 7 dager lange gratis prøveperioden — ikke noe kort kreves — og sjekk svarene selv før du kobler til en reell innboks.
