Compliance

GDPR για AI email agents: τι πρέπει να ρωτάς πριν δώσεις το inbox σου

Πέντε πρακτικά ερωτήματα (subprocessors, hosting, training, διαγραφή, self-host) που πρέπει να απαντάει κάθε AI πράκτορας email πριν του δώσεις πρόσβαση.

5 λεπτά ανάγνωσης

Πριν δώσεις το inbox σου σε έναν AI πράκτορα — να απαντάει πέντε πράγματα. Όχι γιατί είσαι «καχύποπτος», αλλά γιατί κάθε εργαλείο που ανοίγει τα email σου γίνεται αυτόματα υπεύθυνος επεξεργασίας δεδομένων προσωπικού χαρακτήρα υπό τον Κανονισμό (ΕΕ) 2016/679 (GDPR). Αν δεν ξέρεις τι να ρωτήσεις, η ευθύνη μένει σε σένα — ακόμη κι αν ο πράκτορας είναι «απλώς ένα layer πάνω από το Gmail».

Αυτό το άρθρο δεν είναι νομική συμβουλή. Είναι η πρακτική λίστα ερωτημάτων που αξίζει να βάλεις σε μια σύντομη συνομιλία πριν συνδέσεις ένα νέο εργαλείο στο inbox σου — ειδικά αν δουλεύεις σε κλάδο με αυξημένη εποπτεία (ιατρική, νομική, χρηματοοικονομική, δημόσιο).

1. Ποιοι είναι οι sub-processors του πράκτορα;

Άρθρο 28 §2 και §4 του GDPR: ο εκτελών την επεξεργασία (ο πράκτορας) μπορεί να προσλάβει υπερ-εκτελούντες μόνο με τη συγκατάθεσή σου και με γραπτή σύμβαση που δίνει «επαρκείς εγγυήσεις». Αν ο πράκτορας στέλνει τα περιεχόμενα των email σου σε OpenAI, Anthropic, Mistral ή σε οποιονδήποτε LLM provider για inference, αυτοί είναι sub-processors. Θέλεις λίστα — και θέλεις να μπορείς να αρνηθείς αν προστεθεί νέος.

Πρακτικά, ρώτα: «σε ποια third-party μοντέλα στέλνεις το κείμενο των email μου; πού φιλοξενούνται αυτά τα μοντέλα; αν αλλάξεις provider ενημερώνεσαι πρώτα;». Αν η απάντηση είναι «χρησιμοποιούμε OpenAI αλλά δεν ξέρουμε πού», αυτό είναι η απάντηση — όχι η ερώτηση.

2. Πού φιλοξενούνται τα δεδομένα;

Για επιχειρήσεις εντός ΕΟΧ, η μεταφορά δεδομένων εκτός ΕΟΧ απαιτεί είτε απόφαση επάρκειας (π.χ. ΕΕ-ΗΠΑ Data Privacy Framework), είτε Standard Contractual Clauses συν risk assessment (Schrems II). Η πιο ασφαλής απάντηση: hosting σε ΕΟΧ, με τεκμηρίωση που μπορείς να επιδείξεις σε έλεγχο της ΑΠΔΠΧ.

Ρώτα επίσης και για το backup: τα email σου σε τακτικά snapshots; πού; πόσο κρατούνται; ποιος έχει πρόσβαση στο backup; «Μένουν encrypted at rest» δεν αρκεί — encrypted σε τι περιοχή, με ποιο κλειδί, ποιος το διαχειρίζεται.

3. Εκπαιδεύεται το μοντέλο πάνω στα δικά μου emails;

Αυτή είναι η πιο συχνή παγίδα πολλών vendor: «βελτιώνουμε τις προτάσεις μας» σημαίνει συχνά fine-tuning ή αποθήκευση prompts για future training. Αν η σύνθεση του inbox σου περιλαμβάνει πελάτες, γιατρούς, ή δικηγόρους, τα δεδομένα τους γίνονται training signal χωρίς συγκατάθεση.

Άρθρο 5 §1 στοιχείο β: τα δεδομένα πρέπει να συλλέγονται «για συγκεκριμένους, σαφείς και νόμιμους σκοπούς». Training πέρα από τη σύνταξη draft απάντησης δεν είναι ούτε σαφής ούτε συγκεκριμένος σκοπός. Είναι opt-out ανά email συνήθως — που σημαίνει ότι πρέπει εσύ να θυμηθείς να κάνεις opt-out, και ο πράκτορας να το σεβαστεί. Ρώτα για ρητή, audited «μη-εκπαίδευση» δέσμευση.

4. Πώς ασκώ δικαίωμα διαγραφής (right to be forgotten);

Άρθρο 17: δικαιούσαι να ζητήσεις διαγραφή χωρίς αδικαιολόγητη καθυστέρηση. Σε ένα AI εργαλείο αυτό σημαίνει τουλάχιστον: indexes, embeddings, cached context, prompt history, audit logs — όχι μόνο «διαγράφω τον λογαριασμό». Ζήτα γραπτή διαδικασία, χρόνο εκτέλεσης, και επιβεβαίωση στο τέλος ότι τα logs διαγράφηκαν κι αυτά.

Αν η απάντηση είναι «πατάς delete account και τελείωσες», ρώτα πού πάνε τα embeddings που χτίστηκαν πάνω στα παλιά σου emails — γιατί αν κάποιο δευτερεύον σύστημα τα κρατάει σε cache για «consistency», εσύ νομικά δεν έχεις σβήσει τίποτα.

5. Μπορώ να το τρέξω σε δικό μου infrastructure;

Για επιχειρήσεις σε κλάδους με αυξημένη εποπτεία — τράπεζες, ασφαλιστικές, νοσοκομεία, δημόσιο — το ερώτημα δεν είναι «σε ποιο cloud τρέχεις», αλλά «μπορώ να το τρέξω on-prem ή στο VPC μου, με audit, χωρίς να φεύγει τίποτα έξω». Η απάντηση συχνά είναι «πάρε enterprise plan και θα δούμε» — που δεν είναι απάντηση.

Ο Mailvane σχεδιάστηκε με αυτό το ερώτημα ανοιχτό: docker-compose stack, ανοιχτό Prompts αρχείο, τοπικά LLM compat (Ollama, vLLM), audit log σε δικό σου αποθητικό. Περισσότερα στη σελίδα self-hosting.

««Η χρήση συστημάτων τεχνητής νοημοσύνης πρέπει να συνοδεύεται από κατάλληλα μέτρα διαφάνειας και ιχνηλασιμότητας· ο υπεύθυνος επεξεργασίας παραμένει υπεύθυνος για κάθε αυτοματοποιημένη πράξη που εκτελείται στο όνομά του».»

— EDPB Opinion 28/2024 σχετικά με AI models, παρ. 44

Πρακτική λίστα — πέντε δΠΕ-απαντήσεις πριν δώσεις πρόσβαση

  • Μου δίνεις ρητή λίστα sub-processors και με ενημερώνεις πριν προστεθεί νέος;
  • Φιλοξενείς τα data μου εντός ΕΟΧ, με documented backup και key management;
  • Δεσμεύεσαι γραπτώς ότι δεν κάνεις training / fine-tuning πάνω στο περιεχόμενο των email μου;
  • Μου εξηγείς τη διαδικασία διαγραφής (περιλαμβανομένων embeddings και logs) με συγκεκριμένο SLA;
  • Υπάρχει διαθέσιμο deployment σε δικό μου infrastructure (on-prem / VPC) χωρίς ειδικό enterprise deal;

Αν κάποιο από αυτά τα πέντε δεν απαντιέται καθαρά, δεν είναι ακόμη ώρα να συνδέσεις το εργαλείο. Αν τρέχεις σε ρυθμιζόμενο κλάδο και οι πέντε πρέπει να απαντηθούν «ναι», δες τη σελίδα self-hosting για το docker-compose stack και το τοπικό LLM setup. Αν θέλεις να δοκιμάσεις τον Mailvane managed πριν πάρεις αυτή την απόφαση, ξεκίνα trial χωρίς κάρτα — 14 μέρες, τα δεδομένα φεύγουν μαζί σου αν δεν σου κάτσει.

Συνέχεια

Δοκίμασε τον Mailvane στο inbox σου — 14 μέρες trial χωρίς κάρτα. Αν δεν σου κάτσει, τα δεδομένα φεύγουν μαζί με τον σύνδεσμο.