Innan du ansluter ett AI-e-postverktyg till en företagsinkorg under GDPR bör du kontrollera fem saker: var datan hostas, vad verktyget faktiskt bearbetar, om anslutningstokens är krypterade i vila, om det finns ett personuppgiftsbiträdesavtal (PUB-avtal) på plats, och om en människa godkänner varje meddelande innan det skickas. Kan en leverantör inte svara tydligt på alla fem är det i sig ditt svar.
1. Var hostas datan faktiskt
GDPR förbjuder inte användning av AI-verktyg med data om EU-kunder, men kräver att du vet var den datan finns och under vilken jurisdiktion. En AI-e-postassistent läser levande inkorgsinnehåll — avsändare, ämne, innehåll — så hostingplats är inte en fotnot, det är en av de första frågorna att ställa. Leta efter ett konkret svar som "EU-hostat" med ett namngivet datacenter, inte bara en vag "kompatibel"-märkning. DraftKite hostar på Supabase-infrastruktur i Frankfurt, Tyskland — anslutna brevlådor, klassificeringar och utkast stannar allihop på EU-servrar.
2. Vad verktyget bearbetar — och vad det inte behöver
En andra, relaterad fråga: behöver verktyget hela din mailhistorik, eller bara nya meddelanden när de kommer in? Bred, permanent åtkomst till flera års e-post är ett större bearbetningsomfång än vad som faktiskt krävs för att klassificera och skriva utkast till ny post. Bekräfta att verktyget bara läser det som behövs för att lösa uppgiften — avsändare, ämne och innehåll i nya meddelanden — och inte i tysthet läser in hela ditt arkiv om du inte medvetet har valt det (till exempel genom att lägga till tidigare mejl i en kunskapsbas för att matcha din ton).
Be om rättigheterna, inte bara säljpitchen
OAuth-samtyckesskärmar (Googles eller Microsofts) listar exakt vilka rättigheter en app begär innan du ger åtkomst. Läs den skärmen. Den är en mer pålitlig källa än en leverantörs marknadsföringssida för exakt vad verktyget kan komma åt.
3. Är anslutningstokens krypterade i vila
Att ansluta en inkorg utfärdar en OAuth-token, inte ditt lösenord — den delen är standard och säker hos varje seriös leverantör. Det som varierar är hur den token lagras efteråt. En token lagrad i klartext i en databas är bara ett dataintrång från full inkorgsåtkomst för varje ansluten konto. Fråga om refresh- och access-tokens är krypterade i vila (AES-256 är den vedertagna standarden) och om krypteringsnyckeln hanteras separat från själva databasen. DraftKite krypterar varje lagrad token på detta sätt, och samma kryptering omsluter varje API-nyckel du ansluter för andra integrationer.
4. Finns det ett undertecknat personuppgiftsbiträdesavtal
Enligt GDPR är varje leverantör som behandlar personuppgifter å dina vägnar, medan du själv förblir personuppgiftsansvarig, ett personuppgiftsbiträde, och du behöver ett personuppgiftsbiträdesavtal (PUB-avtal) med dem — det är ett lagkrav, inte en trevlig detalj. En seriös AI-e-postleverantör har ett standard-PUB-avtal redo att underteckna (ofta med EU:s standardavtalsklausuler inbyggda) innan du ansluter en riktig företagsinkorg. Kan en leverantör inte visa upp ett, eller behandlar begäran som ovanlig, är det ett efterlevnadsgap du skulle ärva.
5. Godkänner en människa varje meddelande innan det skickas
Det här är den kontrollåtgärd som betyder mest i praktiken, och den förbises ofta i en ren dataflödeskontroll. Ett AI-verktyg som läser inkorgsinnehåll och skickar svar automatiskt tar bort den enda säkerhetsspärr som fångar ett felaktigt pris, en missförstådd förfrågan eller ett svar som skickas i fel tråd. Mänsklig granskning innan utskick är inte bara god praxis — det är skillnaden mellan en assistent och ett obevakat system som agerar med personuppgifter i ditt namn. DraftKite skickar aldrig automatiskt: varje klassificering och svar ligger som ett utkast i Gmail eller Outlook tills du själv granskar och skickar det.
Snabb checklista innan du ansluter en företagsinkorg
- EU-hosting bekräftad med en namngiven region — inte bara ett "GDPR-vänligt"-påstående
- Åtkomst begränsad till det som behövs för att klassificera och skriva utkast till ny post
- OAuth-rättigheter granskade på leverantörens egen samtyckesskärm
- Refresh- och access-tokens krypterade i vila, inte lagrade i klartext
- Ett undertecknat personuppgiftsbiträdesavtal på plats innan lansering
- Varje utgående svar kräver mänskligt godkännande — inget skickas automatiskt
Inget av detta ersätter din egen organisations efterlevnadsgranskning. Se det som en startlista, inte som en ersättning för juridisk rådgivning specifik för din data och bransch.
DraftKite är byggt kring precis dessa fem punkter: EU-hostat i Frankfurt, krypterade tokens, ett standard-PUB-avtal på begäran, och varje utkast väntar på ditt godkännande innan något skickas. Starta den 7 dagar långa gratis provperioden — inget kort krävs — och kontrollera svaren själv innan du ansluter en riktig inkorg.
