Aller au contenu

Autorisations et vos données

Cette page répond aux questions que nous recevons le plus souvent de la part des responsables IT et des auditeurs de sécurité : quelles autorisations Google Mail Merge demande, s’il peut lire votre Gmail, quels fichiers il peut accéder, et ce qui se passe avec vos listes de destinataires sur nos serveurs.

Les autorisations affichées lors de l’installation

Section intitulée « Les autorisations affichées lors de l’installation »

Lorsque vous installez Mail Merge depuis Google Workspace Marketplace, Google affiche la liste des autorisations de l’extension. Ce sont les portées que l’extension demande, et à quoi chacune sert :

Autorisation (portée OAuth)Pourquoi Mail Merge en a besoin
script.send_mail — Envoyer des emails en votre nomEnvoyer les emails que vous composez. Cette portée peut uniquement envoyer — elle ne peut pas lire, rechercher ou lister quoi que ce soit dans votre boîte mail.
spreadsheets — Voir, modifier, créer et supprimer vos feuilles de calculLire la feuille de destinataires à partir de laquelle vous lancez la fusion, et écrire la colonne de statut 📮 (Envoyé / Ouvert / Erreur…) dans celle-ci.
drive.readonly — Voir et télécharger vos fichiers DriveTélécharger les fichiers que vous joignez à une campagne, y compris les pièces jointes par ligne référencées par une URL Drive dans votre feuille. Mail Merge ne modifie ni ne supprime jamais les fichiers Drive.
drive.file — Accéder aux fichiers que vous ouvrez ou créez avec cette applicationAccès par fichier utilisé par le sélecteur de fichiers.
userinfo.emailIdentifier votre compte (votre adresse email est votre identifiant de compte Mail Merge).
script.container.ui, gmail.addons.execute, script.scriptapp, script.external_request, script.localeInfrastructure standard des extensions Google Workspace : afficher la barre latérale et les boîtes de dialogue dans Sheets/Gmail, appeler notre backend, et afficher l’interface dans votre langue.

Peut-il lire les messages Gmail, ou seulement envoyer ?

Section intitulée « Peut-il lire les messages Gmail, ou seulement envoyer ? »

Il ne peut pas lire vos emails. L’extension ne demande aucune portée de lecture Gmail : l’envoi se fait via script.send_mail, qui est envoi uniquement. La connexion Gmail optionnelle décrite ci-dessous ajoute gmail.send (également envoi uniquement) et gmail.metadata, que Mail Merge utilise uniquement pour la détection des réponses et des rebonds sur les fils de discussion que vos propres campagnes ont démarrés — elle lit les métadonnées des messages (en-têtes), jamais le corps des messages, et ne touche jamais aux fils de discussion sans rapport avec vos campagnes. Cet usage a passé la vérification de sécurité indépendante de Google (CASA) pour les portées restreintes.

Tous les fichiers Drive/Sheets, ou seulement les fichiers sélectionnés ?

Section intitulée « Tous les fichiers Drive/Sheets, ou seulement les fichiers sélectionnés ? »

La portée spreadsheets est de nature à l’échelle du compte — c’est ainsi que fonctionne le modèle des extensions Google Sheets, puisque l’extension doit lire la feuille de calcul dans laquelle vous l’ouvrez et écrire les statuts de livraison dans celle-ci. En pratique, Mail Merge ne touche que la feuille de calcul à partir de laquelle vous lancez une campagne. L’accès à Drive est en lecture seule (drive.readonly) et est utilisé exclusivement pour télécharger les pièces jointes que vous choisissez explicitement ou référencez dans votre feuille ; la portée drive.file séparée est limitée aux fichiers que vous sélectionnez dans le sélecteur.

Mail Merge ne demande aucune portée Google Contacts et ne lit jamais votre liste de contacts. Les destinataires proviennent uniquement de la feuille de calcul que vous fournissez.

Accès hors ligne (agir en votre nom quand vous êtes déconnecté)

Section intitulée « Accès hors ligne (agir en votre nom quand vous êtes déconnecté) »

Oui, pour une raison spécifique : les campagnes programmées et limitées en débit. Lorsque vous connectez votre compte Gmail, Google émet un jeton d’actualisation qui permet à notre backend d’envoyer vos emails programmés et de mettre à jour la colonne de statut au moment que vous avez choisi, même quand la feuille de calcul est fermée. Ce jeton est stocké chiffré, est utilisé uniquement aux fins décrites ci-dessus, et est invalidé dès que vous révoquez l’accès de Mail Merge sur myaccount.google.com/connections.

Lorsque vous lancez une campagne, les lignes de destinataires nécessaires pour l’envoyer — adresses email, cc/bcc, et les valeurs des champs de fusion utilisées pour personnaliser chaque message — sont envoyées à notre backend (Google Cloud / Firebase, hébergé aux États-Unis), ainsi que le modèle de message et toutes les pièces jointes. C’est ce qui rend possibles la programmation, la limitation de débit, la gestion des quotas quotidiens, et le suivi des ouvertures/clics.

Combien de temps il est stocké, et comment il est supprimé

Section intitulée « Combien de temps il est stocké, et comment il est supprimé »
  • Les données de campagne (destinataires, contenu personnalisé, pièces jointes) sont temporaires. Chaque document de campagne porte un horodatage d’expiration défini à 7 jours après la fin prévue de la campagne (pour une campagne limitée en débit étalée sur plusieurs semaines, 7 jours après l’envoi du dernier email). Le processus TTL de Google Cloud Firestore supprime ensuite la campagne automatiquement, généralement dans les 24 heures suivant l’expiration, en cascade vers chaque enregistrement par destinataire et les pièces jointes téléchargées. La suppression est automatique — aucune action n’est nécessaire de votre côté.
  • Supprimer une campagne programmée supprime ses données immédiatement (même cascade : enregistrements des destinataires et pièces jointes inclus).
  • Les statuts de livraison/engagement (Envoyé, Ouvert, Cliqué, Erreur) sont réécrits dans votre propre feuille de calcul — cette copie vous appartient et ne vit que dans votre compte Google.
  • Les désinscriptions sont conservées. Quand un destinataire clique sur le lien de désinscription, nous stockons cette adresse marquée comme désinscrite sous votre compte afin que les futures campagnes l’excluent automatiquement. Conserver cette liste est requis pour se conformer au choix du destinataire.
  • Votre enregistrement de compte (email, statut d’abonnement/facturation, modèles enregistrés, compteurs de quota) persiste tant que vous avez un compte.

Pour faire supprimer votre compte et toutes les données associées, contactez-nous — nous traitons les demandes de suppression rapidement.