Hva forordningen dekker
GDPR (forordning (EU) 2016/679) har vært gjeldende siden mai 2018 og fastsetter regler for enhver organisasjon som behandler personopplysninger om personer i EU eller EØS — uansett hvor organisasjonen holder til. Den definerer prinsipper som lovlig grunnlag, formålsbegrensning, dataminimering og lagringsbegrensning og gir den enkelte rettigheter over sine data, som innsyn, retting og sletting. Et verktøy som leser eller lagrer e-post, er etter disse reglene databehandler eller behandlingsansvarlig.
Hvorfor det er viktig for AI-e-postverktøy
E-post er fullt av personopplysninger: navn, adresser, meldingsinnhold og ofte særlige kategorier. En AI-assistent som klassifiserer meldinger eller skriver svarutkast, behandler alt dette og videreformidler det muligens til modelleverandører som opptrer som underdatabehandlere. Dermed blir tre ting sentrale: et lovlig grunnlag for behandlingen, åpenhet om hvilke underdatabehandlere som ser dataene, og datalagringssted (om dataene forlater EU). Kjøpere ønsker vanligvis også en databehandleravtale (DPA) og mulighet til å eksportere eller slette dataene sine.
Slik virker det i DraftKite
DraftKite er bygget rundt GDPR fra grunnen av og lagrer infrastrukturen sin i EU (Frankfurt). OAuth-tokens for tilkoblede Gmail- og Outlook-postbokser lagres kryptert (AES-256-GCM), og den sender aldri på dine vegne — hvert svar den skriver, venter som utkast til en person har gjennomgått det og sendt det, slik at et menneske alltid er med i loopen. Vurder dine egne plikter, men datahåndteringen er utformet for å ta dem på alvor.