Berechtigungen & Ihre Daten
Diese Seite beantwortet die Fragen, die wir am häufigsten von IT- und Sicherheitsprüfern erhalten: Welche Google-Berechtigungen Mail Merge anfordert, ob es Ihre Gmail lesen kann, auf welche Dateien es zugreifen kann, und was mit Ihren Empfängerlisten auf unseren Servern geschieht.
Die während der Installation angezeigten Berechtigungen
Abschnitt betitelt „Die während der Installation angezeigten Berechtigungen“Wenn Sie Mail Merge aus dem Google Workspace Marketplace installieren, zeigt Google die Berechtigungsliste des Add-ons an. Dies sind die Scopes, die das Add-on anfordert, und wofür jeder verwendet wird:
| Berechtigung (OAuth Scope) | Warum Mail Merge dies benötigt |
|---|---|
script.send_mail — E-Mails in Ihrem Namen senden | Versand der E-Mails, die Sie verfassen. Dieser Scope kann nur senden – er kann nichts in Ihrem Postfach lesen, durchsuchen oder auflisten. |
spreadsheets — Ihre Tabellen anzeigen, bearbeiten, erstellen und löschen | Lesen des Empfängerblatts, von dem aus Sie den Merge ausführen, und Schreiben der 📮 Statusspalte (Gesendet / Geöffnet / Fehler…) zurück in die Tabelle. |
drive.readonly — Ihre Drive-Dateien anzeigen und herunterladen | Herunterladen der Dateien, die Sie an eine Kampagne anhängen, einschließlich zeilenweiser Anhänge, auf die eine Drive-URL in Ihrem Blatt verweist. Mail Merge ändert oder löscht Drive-Dateien niemals. |
drive.file — Auf Dateien zugreifen, die Sie mit dieser App öffnen oder erstellen | Dateispezifischer Zugriff, der von der Dateiauswahl verwendet wird. |
userinfo.email | Identifizierung Ihres Kontos (Ihre E-Mail-Adresse ist Ihre Mail Merge-Konto-ID). |
script.container.ui, gmail.addons.execute, script.scriptapp, script.external_request, script.locale | Standard-Google Workspace Add-on-Infrastruktur: Anzeige der Seitenleiste und des Dialogs in Sheets/Gmail, Aufrufen unseres Backends und Anzeige der Benutzeroberfläche in Ihrer Sprache. |
Kann es Gmail-Nachrichten lesen oder nur senden?
Abschnitt betitelt „Kann es Gmail-Nachrichten lesen oder nur senden?“Es kann Ihre E-Mails nicht lesen. Das Add-on fordert keinen Gmail-Lesescope an: Das Senden erfolgt über script.send_mail, das nur zum Senden dient. Die optionale Gmail-Verbindung, die unten beschrieben wird, fügt gmail.send (ebenfalls nur zum Senden) und gmail.metadata hinzu, die Mail Merge ausschließlich zur Erkennung von Antworten und Bounces in Threads verwendet, die Ihre eigenen Kampagnen gestartet haben – es liest Nachrichtenmetadaten (Header), niemals Nachrichtentexte, und berührt niemals Threads, die nicht mit Ihren Kampagnen zusammenhängen. Diese Verwendung hat Googles unabhängige Sicherheitsüberprüfung (CASA) für eingeschränkte Scopes bestanden.
Alle Drive/Sheets-Dateien oder nur ausgewählte Dateien?
Abschnitt betitelt „Alle Drive/Sheets-Dateien oder nur ausgewählte Dateien?“Der spreadsheets Scope ist von Natur aus kontoübergreifend – das ist die Funktionsweise von Googles Sheets Add-on-Modell, da das Add-on die Tabelle lesen muss, in der Sie es öffnen, und Lieferstatus zurück in sie schreiben muss. In der Praxis berührt Mail Merge nur die Tabelle, von der aus Sie eine Kampagne starten. Der Drive-Zugriff ist schreibgeschützt (drive.readonly) und wird ausschließlich zum Herunterladen der Anhänge verwendet, die Sie explizit auswählen oder in Ihrem Blatt referenzieren; der separate drive.file Scope ist auf Dateien beschränkt, die Sie in der Auswahl treffen.
Kontakte
Abschnitt betitelt „Kontakte“Mail Merge fordert keinen Google Contacts Scope an und liest niemals Ihre Kontaktliste. Empfänger stammen nur aus der Tabelle, die Sie bereitstellen.
Offline-Zugriff (Handeln in Ihrem Namen, während Sie abgemeldet sind)
Abschnitt betitelt „Offline-Zugriff (Handeln in Ihrem Namen, während Sie abgemeldet sind)“Ja, aus einem bestimmten Grund: geplante und gedrosselte Kampagnen. Wenn Sie Ihr Gmail-Konto verbinden, stellt Google ein Aktualisierungstoken aus, das unserem Backend ermöglicht, Ihre geplanten E-Mails zu versenden und die Statusspalte zum gewählten Zeitpunkt zu aktualisieren, auch wenn die Tabelle geschlossen ist. Dieses Token wird verschlüsselt gespeichert, wird nur für die oben genannten Zwecke verwendet und wird ungültig, sobald Sie Mail Merge-Zugriff unter myaccount.google.com/connections widerrufen.
Was mit Ihrer Empfängerliste geschieht
Abschnitt betitelt „Was mit Ihrer Empfängerliste geschieht“Was unsere Server erhalten
Abschnitt betitelt „Was unsere Server erhalten“Wenn Sie eine Kampagne starten, werden die für den Versand erforderlichen Empfängerzeilen – E-Mail-Adressen, CC/BCC und die Zusammenführungsfeldwerte, die zum Personalisieren jeder Nachricht verwendet werden – an unser Backend (Google Cloud / Firebase, gehostet in den USA) zusammen mit der Nachrichtenvorlage und allen Anhängen gesendet. Dies ermöglicht Planung, Drosselung, tägliche Kontingentbehandlung und Öffnungs-/Klick-Tracking.
Wie lange es gespeichert wird und wie es gelöscht wird
Abschnitt betitelt „Wie lange es gespeichert wird und wie es gelöscht wird“- Kampagnendaten (Empfänger, personalisierte Inhalte, Anhänge) sind temporär. Jedes Kampagnendokument trägt einen Ablaufzeitstempel, der auf 7 Tage nach dem erwarteten Ende der Kampagne gesetzt ist (für eine über Wochen verteilte gedrosselte Kampagne 7 Tage nach dem letzten E-Mail-Versand). Der TTL-Prozess von Google Cloud Firestore löscht die Kampagne dann automatisch, normalerweise innerhalb von 24 Stunden nach Ablauf, kaskadierend zu jedem Empfängerdatensatz und den hochgeladenen Anhängen. Das Löschen erfolgt automatisch – es ist keine Aktion erforderlich.
- Das Löschen einer geplanten Kampagne löscht ihre Daten sofort (gleiche Kaskade: Empfängerdatensätze und Anhänge eingeschlossen).
- Liefer-/Engagement-Status (Gesendet, Geöffnet, Geklickt, Fehler) werden zurück in Ihre eigene Tabelle geschrieben – diese Kopie gehört Ihnen und existiert nur in Ihrem Google-Konto.
- Abmeldungen werden beibehalten. Wenn ein Empfänger auf den Abmelde-Link klickt, speichern wir diese Adresse unter Ihrem Konto als abgemeldet, damit zukünftige Kampagnen sie automatisch ausschließen. Das Beibehalten dieser Liste ist erforderlich, um die Wahl des Empfängers einzuhalten.
- Ihr Kontodatensatz (E-Mail, Abonnement-/Abrechnungsstatus, gespeicherte Vorlagen, Kontingentindikatoren) bleibt bestehen, solange Sie ein Konto haben.
Um Ihr Konto und alle zugehörigen Daten gelöscht zu haben, kontaktieren Sie uns – wir bearbeiten Löschanfragen umgehend.