Säkerhet & GDPR

GDPR och AI-e-postverktyg: vad du bör kontrollera

6 min läsning · Av DraftKite Editorial · Uppdaterad 9 maj 2026

An employee with an ID badge working at a laptop

De fem sakerna att bekräfta — EU-hosting, minimal databehandling, krypterade tokens, ett undertecknat personuppgiftsbiträdesavtal och obligatoriskt mänskligt godkännande — innan du ansluter ett AI-verktyg till en företagsinkorg.

Innan du ansluter ett AI-e-postverktyg till en företagsinkorg under GDPR bör du kontrollera fem saker: var datan hostas, vad verktyget faktiskt bearbetar, om anslutningstokens är krypterade i vila, om det finns ett personuppgiftsbiträdesavtal (PUB-avtal) på plats, och om en människa godkänner varje meddelande innan det skickas. Kan en leverantör inte svara tydligt på alla fem är det i sig ditt svar.

1. Var hostas datan faktiskt

GDPR förbjuder inte användning av AI-verktyg med data om EU-kunder, men kräver att du vet var den datan finns och under vilken jurisdiktion. En AI-e-postassistent läser levande inkorgsinnehåll — avsändare, ämne, innehåll — så hostingplats är inte en fotnot, det är en av de första frågorna att ställa. Leta efter ett konkret svar som "EU-hostat" med ett namngivet datacenter, inte bara en vag "kompatibel"-märkning. DraftKite hostar på Supabase-infrastruktur i Frankfurt, Tyskland — anslutna brevlådor, klassificeringar och utkast stannar allihop på EU-servrar.

2. Vad verktyget bearbetar — och vad det inte behöver

En andra, relaterad fråga: behöver verktyget hela din mailhistorik, eller bara nya meddelanden när de kommer in? Bred, permanent åtkomst till flera års e-post är ett större bearbetningsomfång än vad som faktiskt krävs för att klassificera och skriva utkast till ny post. Bekräfta att verktyget bara läser det som behövs för att lösa uppgiften — avsändare, ämne och innehåll i nya meddelanden — och inte i tysthet läser in hela ditt arkiv om du inte medvetet har valt det (till exempel genom att lägga till tidigare mejl i en kunskapsbas för att matcha din ton).

Be om rättigheterna, inte bara säljpitchen

OAuth-samtyckesskärmar (Googles eller Microsofts) listar exakt vilka rättigheter en app begär innan du ger åtkomst. Läs den skärmen. Den är en mer pålitlig källa än en leverantörs marknadsföringssida för exakt vad verktyget kan komma åt.

3. Är anslutningstokens krypterade i vila

Att ansluta en inkorg utfärdar en OAuth-token, inte ditt lösenord — den delen är standard och säker hos varje seriös leverantör. Det som varierar är hur den token lagras efteråt. En token lagrad i klartext i en databas är bara ett dataintrång från full inkorgsåtkomst för varje ansluten konto. Fråga om refresh- och access-tokens är krypterade i vila (AES-256 är den vedertagna standarden) och om krypteringsnyckeln hanteras separat från själva databasen. DraftKite krypterar varje lagrad token på detta sätt, och samma kryptering omsluter varje API-nyckel du ansluter för andra integrationer.

4. Finns det ett undertecknat personuppgiftsbiträdesavtal

Enligt GDPR är varje leverantör som behandlar personuppgifter å dina vägnar, medan du själv förblir personuppgiftsansvarig, ett personuppgiftsbiträde, och du behöver ett personuppgiftsbiträdesavtal (PUB-avtal) med dem — det är ett lagkrav, inte en trevlig detalj. En seriös AI-e-postleverantör har ett standard-PUB-avtal redo att underteckna (ofta med EU:s standardavtalsklausuler inbyggda) innan du ansluter en riktig företagsinkorg. Kan en leverantör inte visa upp ett, eller behandlar begäran som ovanlig, är det ett efterlevnadsgap du skulle ärva.

5. Godkänner en människa varje meddelande innan det skickas

Det här är den kontrollåtgärd som betyder mest i praktiken, och den förbises ofta i en ren dataflödeskontroll. Ett AI-verktyg som läser inkorgsinnehåll och skickar svar automatiskt tar bort den enda säkerhetsspärr som fångar ett felaktigt pris, en missförstådd förfrågan eller ett svar som skickas i fel tråd. Mänsklig granskning innan utskick är inte bara god praxis — det är skillnaden mellan en assistent och ett obevakat system som agerar med personuppgifter i ditt namn. DraftKite skickar aldrig automatiskt: varje klassificering och svar ligger som ett utkast i Gmail eller Outlook tills du själv granskar och skickar det.

Snabb checklista innan du ansluter en företagsinkorg

  • EU-hosting bekräftad med en namngiven region — inte bara ett "GDPR-vänligt"-påstående
  • Åtkomst begränsad till det som behövs för att klassificera och skriva utkast till ny post
  • OAuth-rättigheter granskade på leverantörens egen samtyckesskärm
  • Refresh- och access-tokens krypterade i vila, inte lagrade i klartext
  • Ett undertecknat personuppgiftsbiträdesavtal på plats innan lansering
  • Varje utgående svar kräver mänskligt godkännande — inget skickas automatiskt

Inget av detta ersätter din egen organisations efterlevnadsgranskning. Se det som en startlista, inte som en ersättning för juridisk rådgivning specifik för din data och bransch.

DraftKite är byggt kring precis dessa fem punkter: EU-hostat i Frankfurt, krypterade tokens, ett standard-PUB-avtal på begäran, och varje utkast väntar på ditt godkännande innan något skickas. Starta den 7 dagar långa gratis provperioden — inget kort krävs — och kontrollera svaren själv innan du ansluter en riktig inkorg.

Vanliga frågor

GDPR kräver inte strikt EU-hosting för varje leverantör, men kräver att du vet var personuppgifter behandlas och att du har en rättslig grund samt skyddsåtgärder för varje överföring utanför EU. EU-hosting tar bort det extra bedömningssteget, vilket är varför många leverantörer, inklusive DraftKite, hostar inom EU som standard.

Ett PUB-avtal är det kontrakt som krävs enligt artikel 28 i GDPR mellan dig (personuppgiftsansvarig) och varje leverantör som behandlar personuppgifter å dina vägnar (personuppgiftsbiträdet). Ja — om verktyget läser inkorgsinnehåll med personuppgifter behöver du ett undertecknat avtal innan lansering, inte efteråt.

Nej. Se den frasen som en utgångspunkt, inte som bevis. Fråga efter detaljerna: hostingplats, kryptering i vila, ett undertecknat PUB-avtal, och om verktyget skickar automatiskt eller kräver mänskligt godkännande. En leverantör som svarar konkret på alla fyra befinner sig i en helt annan position än en som bara erbjuder en märkning.

Nej. DraftKite klassificerar och skriver utkast, men varje svar sparas i din Gmail- eller Outlook-utkastmapp och väntar på att du ska granska och skicka det. Inget går ut utan att en människa först har godkänt det.

Saknar du något?

Har du en fråga om DraftKite eller vill att vi ska skriva om ett ämne, skriv till support@draftkite.com. Vi svarar oftast inom en arbetsdag.