Co draften przechowuje, gdzie to leży i kto to widzi.
W bazie danych draften
| Co | Uwaga |
|---|---|
| organizacje, osoby, role, dostępy | e-maile oraz imiona i nazwiska członków |
| skrzynki i asystenci | adresy, ustawienia, wytyczne ze wszystkimi wersjami |
| źródła wiedzy i załączniki | przesłane dokumenty razem z wyodrębnionym tekstem, pliki załączników |
| wiadomości | nadawca, temat, czas, jak asystent je posortował i dlaczego, znalezione ukryte teksty |
| szkice | tekst szkicu, wersje po przeróbce, różnica względem wysłanej wersji, ocena |
| nauka | lekcje i korekty wiedzy z przykładami „przed i po” |
| zbiór testowy | zapisane wiadomości z ich tekstem i wątkiem |
| kreator nowego asystenta | dla każdego przebiegu opis wybranych wątków (zagadnienie, rodzaj, ton, dosłowne cytaty z twoich odpowiedzi – powitanie, zakończenie, przeprosiny – i fakty, które w nich podajesz, na przykład ceny, terminy i kontakty), zanonimizowany opis tego, jak piszesz, do dziesięciu twoich odpowiedzi ze skróconym zapytaniem (adresy zamaskowane) oraz teksty weryfikacji: fragment zapytania, twoja odpowiedź, szkic i jego ocena |
| zapisy | sprawdzania poczty, zdarzenia, zlecenia, historia zmian |
Baza danych zawiera więc też nazwiska klientów i treść poczty. W usłudze draften prowadzi ją operator; w instalacji na własnym serwerze jest u ciebie i w sieci jest osiągalna tylko wewnątrz instalacji.
Co jest zaszyfrowane
Sekrety są w bazie danych zaszyfrowane (AES-256-GCM) kluczem MASTER_KEY, którego w bazie danych nie ma:
- klucze API modeli,
- dostęp do skrzynek (sekrety rejestracji, klucze kont usługi, tokeny podłączonych kont, hasła IMAP),
- dane dostępowe do podłączonych systemów (CRM),
- klienci do logowania przez Microsoft i Google,
- hasło albo klucz API nadawcy poczty.
Zapisany sekret nigdy nie wyświetla się w interfejsie i nie ma go też w historii zmian. Hasła użytkowników są przechowywane tylko jako skrót (argon2id).
We własnej instalacji MASTER_KEY można wymienić bez przerwy; wszystko, co zapisano, zostaje wtedy zaszyfrowane od nowa nowym kluczem – zobacz Kopia zapasowa i odtwarzanie.
Czego się nie przechowuje
- Całych przychodzących wiadomości nie przechowuje się nigdzie – przy wiadomości zostaje tylko nadawca, temat i to, jak asystent ją posortował, a kreator zachowuje tylko fragmenty i twoje odpowiedzi wymienione w tabeli powyżej, które też są usuwane po upływie okresu przechowywania danych.
- Danych z podłączonych systemów się nie przechowuje – asystent czyta je podczas pisania szkicu; dziennik zawiera tylko nazwę narzędzia, nie to, o kogo pytało.
- Wysłana poczta nie jest przechowywana w całości, tylko tekst wysłanej odpowiedzi, do porównania ze szkicem.
Co wychodzi na zewnątrz
Do dostawcy modelu językowego (domyślnie Anthropic) trafia podczas sortowania i pisania treść wiadomości i wątku, wytyczne, źródła wiedzy i dane z podłączonych systemów. Przy OpenAI wysyłane jest store: false; mimo to przy danych wrażliwych sprawdź warunki przechowywania danych u dostawcy. Przy modelu lokalnym na własnym serwerze poczta nigdy nie opuszcza serwera.
draften niczego więcej nigdzie nie wysyła; e-maile wychodzą tylko jako zaproszenia i powiadomienia przez skonfigurowanego nadawcę poczty.
Jak długo dane są przechowywane
Operator ustawia przechowywanie danych (Instalacja → Instalacja, karta Przechowywanie danych): domyślnie 90 dni, od 30 do 3650 dni albo „Nigdy nie usuwaj”. Raz dziennie wszystko, co jest starsze, zostaje wtedy usunięte we wszystkich organizacjach:
- wiadomości (nadawca, temat, nagłówki),
- szkice z ich pierwotnym tekstem, wysłana odpowiedź i różnica względem niej oraz ich przeróbki na polecenie,
- zapisy sprawdzań poczty (poza ostatnim udanym przebiegiem asystenta), dzienne dzienniki workera i tekst szkicu w starych zdarzeniach błędów,
- dosłowne teksty kreatora: twoje odpowiedzi użyte do pisania wytycznych, teksty weryfikacji oraz cytaty i fakty w opisach wątków.
Co zostaje:
- lekcje i korekty wiedzy w całości, z przykładami „przed i po”,
- wytyczne, ustalenia i propozycje kreatora oraz opis tego, jak piszesz,
- zbiór testowy z wynikami, dopóki go nie usuniesz,
- zdarzenia i zadania (przy przeróbce polecenie, nie tekst szkicu) oraz koszty.
Oceny szkiców znikają razem ze szkicami, więc przeglądy oferują tylko okresy, które dane jeszcze obejmują. Skrócenie okresu wymaga potwierdzenia, bo starsze dane zostaną trwale usunięte przy następnym porządkowaniu. Zrzuty bazy danych w folderze backups/ własnej instalacji nie są objęte usuwaniem.
Po aktualizacji, która wprowadza przechowywanie danych, pierwsze porządkowanie odbywa się dopiero po 24 godzinach: operator ma dzień na ustawienie okresu (albo wybranie „Nigdy nie usuwaj”), zanim cokolwiek zostanie usunięte.
Kto co widzi
- Członek organizacji widzi tylko skrzynki, do których ma dostęp.
- Operator (superadmin) nie widzi wnętrza organizacji – tylko ich nazwę, powiązania, właścicieli i rozmiar.
- Zapis zmian (kto co zmienił) czytają właściciele i menedżerowie organizacji.
Usuwanie
Organizację usuwa operator, i to tylko zawieszoną: znika ze wszystkim, co w niej jest (skrzynki, asystenci, wiadomości, szkice, klucze, ustawienia, historia zmian). Konta użytkowników zostają.