Che cosa salva draften, dove si trova e chi lo vede.
Nel database di draften
| Cosa | Nota |
|---|---|
| organizzazioni, persone, ruoli, accessi | email e nomi dei membri |
| caselle e assistenti | indirizzi, impostazioni, istruzioni con tutte le loro versioni |
| fonti di conoscenza e allegati | i documenti caricati compreso il testo estratto, i file degli allegati |
| messaggi | mittente, oggetto, ora, come li ha smistati l’assistente e perché, testi nascosti trovati |
| bozze | il testo della bozza, le versioni dopo la rielaborazione, la differenza rispetto alla versione inviata, la valutazione |
| apprendimento | lezioni e correzioni alle conoscenze con esempi “prima e dopo” |
| set di prova | messaggi salvati con il loro testo e la loro conversazione |
| procedura guidata per un nuovo assistente | per ogni utilizzo, la descrizione delle conversazioni scelte (argomento, tipo, tono, citazioni letterali dalle tue risposte – saluto, chiusura, scuse – e i fatti che vi riporti, come prezzi, scadenze e contatti), una descrizione anonimizzata di come scrivi, fino a dieci tue risposte con la domanda abbreviata (indirizzi mascherati) e i testi della verifica: un estratto della domanda, la tua risposta, la bozza e la sua valutazione |
| registri | controlli della posta, eventi, richieste, cronologia delle modifiche |
Quindi il database contiene anche i nomi dei clienti e il contenuto della posta. Per il servizio draften lo gestisce l’operatore; in un’installazione sul tuo server resta da te ed è raggiungibile in rete solo all’interno dell’installazione.
Cosa è cifrato
I segreti sono cifrati nel database (AES-256-GCM) con la MASTER_KEY, che non sta nel database:
- le chiavi API dei modelli,
- l’accesso alle caselle (segreti delle registrazioni, chiavi degli account di servizio, token degli account collegati, password IMAP),
- i dati di accesso ai sistemi collegati (CRM),
- i client per l’accesso con Microsoft e Google,
- la password o la chiave API del mittente della posta.
Un segreto, una volta salvato, non viene mai mostrato nell’interfaccia, e non compare nemmeno nella cronologia delle modifiche. Le password degli utenti sono salvate solo come hash (argon2id).
Nella tua installazione la MASTER_KEY si può sostituire senza interruzioni; tutto ciò che è salvato viene allora cifrato di nuovo con la nuova chiave – vedi Backup e ripristino.
Cosa non viene salvato
- I messaggi in arrivo interi non vengono salvati da nessuna parte – di un messaggio restano solo mittente, oggetto e come l’ha smistato l’assistente, e la procedura guidata conserva solo gli estratti e le tue risposte elencati nella tabella qui sopra, che anch’essi vengono cancellati dopo il periodo di conservazione dei dati.
- I dati dei sistemi collegati non vengono salvati – l’assistente li legge mentre scrive una bozza; il log contiene solo il nome dello strumento, non su chi ha chiesto.
- La posta inviata non viene salvata per intero, solo il testo della risposta inviata, per il confronto con la bozza.
Cosa esce
Al fornitore del modello linguistico (Anthropic per impostazione predefinita) vanno, durante lo smistamento e la scrittura, il contenuto del messaggio e della conversazione, le istruzioni, le fonti di conoscenza e i dati dei sistemi collegati. Con OpenAI viene inviato store: false; con dati sensibili controlla comunque le condizioni di conservazione del fornitore. Con un modello locale sul tuo server, la posta non lascia mai il server.
draften non invia nient’altro da nessuna parte; le email escono solo come inviti e avvisi tramite il mittente della posta configurato.
Per quanto tempo si conservano i dati
L’operatore imposta la conservazione dei dati (Installazione → Installazione, il riquadro Conservazione dei dati): 90 giorni per impostazione predefinita, da 30 a 3.650 giorni, oppure “Non cancellare mai”. Una volta al giorno, ciò che è più vecchio viene poi cancellato in ogni organizzazione:
- i messaggi (mittente, oggetto, intestazioni),
- le bozze con il loro primo testo, la risposta inviata e la differenza rispetto a essa, e le loro rielaborazioni su istruzione,
- i registri dei controlli della posta (tranne l’ultimo controllo riuscito dell’assistente), i log giornalieri del worker e il testo delle bozze dentro i vecchi eventi di errore,
- i testi letterali della procedura guidata: le tue risposte usate per scrivere le istruzioni, i testi della verifica e le citazioni e i fatti nelle descrizioni delle conversazioni.
Cosa resta:
- le lezioni e le correzioni alle conoscenze per intero, con i loro esempi “prima e dopo”,
- le istruzioni, i riscontri e le proposte della procedura guidata e la descrizione di come scrivi,
- il set di prova con i suoi risultati, finché non lo elimini,
- gli eventi e i job (per una rielaborazione l’istruzione, non il testo della bozza) e i costi.
Le valutazioni delle bozze se ne vanno insieme alle bozze, quindi le panoramiche offrono solo i periodi ancora coperti dai dati. Accorciare il periodo richiede una conferma, perché i dati più vecchi vengono cancellati definitivamente alla pulizia successiva. I dump del database nella cartella backups/ di un’installazione propria non sono interessati.
Dopo l’aggiornamento che introduce la conservazione dei dati, la prima pulizia avviene solo 24 ore dopo: l’operatore ha un giorno per impostare il periodo (o scegliere “Non cancellare mai”) prima che venga cancellato qualcosa.
Chi vede cosa
- Un membro dell’organizzazione vede solo le caselle a cui ha accesso.
- L’operatore (superadmin) non vede all’interno delle organizzazioni – solo il loro nome, i collegamenti alla directory, i proprietari e le dimensioni.
- Il registro delle modifiche (chi ha cambiato cosa) lo leggono i proprietari e i gestori dell’organizzazione.
Eliminazione
Un’organizzazione la elimina l’operatore, e solo se è sospesa: se ne va con tutto ciò che contiene (caselle, assistenti, messaggi, bozze, chiavi, impostazioni, cronologia delle modifiche). Gli account utente restano.