コンテンツにスキップ

権限とデータについて

このページでは、IT部門とセキュリティレビュアーからよく寄せられる質問に答えています。Mail Mergeが要求するGoogle権限、Gmailを読み取ることができるかどうか、アクセスできるファイル、受信者リストがサーバーでどうなるかについてです。

インストール時に表示される権限

Section titled “インストール時に表示される権限”

Google Workspace Marketplaceからmail Mergeをインストールすると、Googleはアドオンの権限リストを表示します。これらはアドオンが要求するスコープと、各スコープの用途です。

権限(OAuthスコープ)Mail Mergeが必要とする理由
script.send_mail — あなたの代わりにメールを送信あなたが作成したメールを送信します。このスコープは送信のみが可能で、メールボックス内のメールを読み取り、検索、またはリストすることはできません。
spreadsheets — スプレッドシートを表示、編集、作成、削除マージを実行するスプレッドシートを読み取り、📮ステータス列(送信済み/開封済み/エラーなど)を書き込みます。
drive.readonly — Driveファイルを表示・ダウンロードキャンペーンに添付するファイルをダウンロードします。シートのDrive URLで参照される行ごとの添付ファイルも含みます。Mail Mergeはドライブファイルを変更または削除することはありません。
drive.file — このアプリで開いたまたは作成したファイルにアクセスファイルピッカーで使用されるファイル単位のアクセス。
userinfo.emailアカウントを識別します(メールアドレスはMail Mergeアカウントのidです)。
script.container.ui、gmail.addons.execute、script.scriptapp、script.external_request、script.locale標準的なGoogle Workspaceアドオンの機能:Sheets/Gmail内のサイドバーとダイアログの表示、バックエンドの呼び出し、UIを言語に合わせて表示します。

Gmailメッセージを読み取ることができますか、それとも送信のみですか?

Section titled “Gmailメッセージを読み取ることができますか、それとも送信のみですか?”

メールを読み取ることはできません。 アドオンはGmailの読み取りスコープを要求しません。送信はscript.send_mailを通じて行われ、これは送信のみです。以下で説明するオプションのGmail接続はgmail.send(こちらも送信のみ)とgmail.metadataを追加します。Mail Mergeはこれらをあなたのキャンペーンが開始したスレッドの返信とバウンス検出のみに使用します。メッセージメタデータ(ヘッダー)を読み取り、メッセージ本文は読み取らず、キャンペーンに関連のないスレッドには触れません。この使用方法はGoogleの独立したセキュリティ検証(CASA)で制限付きスコープの承認を受けています。

すべてのDrive/Sheetsファイル、それとも選択したファイルのみですか?

Section titled “すべてのDrive/Sheetsファイル、それとも選択したファイルのみですか?”

spreadsheetsスコープは本質的にアカウント全体です。これはGoogle Sheetsアドオンモデルの仕組みで、アドオンは開いたスプレッドシートを読み取り、配信ステータスを書き込む必要があるためです。実際には、Mail Mergeはキャンペーンを起動したスプレッドシートのみに触れます。Driveアクセスは読み取り専用(drive.readonly)で、シートで明示的に選択または参照した添付ファイルのダウンロードにのみ使用されます。別のdrive.fileスコープはピッカーで選択したファイルに限定されます。

Mail MergeはGoogle連絡先スコープを要求しません。連絡先リストを読み取ることはありません。受信者はあなたが提供するスプレッドシートからのみ取得されます。

オフラインアクセス(サインアウト中にあなたの代わりに動作する)

Section titled “オフラインアクセス(サインアウト中にあなたの代わりに動作する)”

はい、1つの特定の理由のためです。スケジュール設定されたキャンペーンと調整されたキャンペーン。Gmailアカウントを接続すると、Googleはリフレッシュトークンを発行します。これにより、バックエンドはスプレッドシートが閉じられている場合でも、スケジュール設定されたメールを送信し、選択した時刻にステータス列を更新できます。そのトークンは暗号化されて保存され、上記の目的にのみ使用され、myaccount.google.com/connectionsでMail Mergeのアクセスを取り消した時点で無効になります。

キャンペーンを起動すると、送信に必要な受信者行(メールアドレス、cc/bcc、各メッセージをパーソナライズするために使用されるマージフィールド値)がバックエンド(Google Cloud / Firebase、米国でホスト)に送信されます。メッセージテンプレートと添付ファイルも一緒に送信されます。これにより、スケジュール設定、調整、日次クォータ処理、開封/クリック追跡が可能になります。

  • キャンペーンデータ(受信者、パーソナライズされたコンテンツ、添付ファイル)は一時的です。 各キャンペーンドキュメントには、キャンペーンの予定終了から7日後に設定された有効期限タイムスタンプが付きます(数週間にわたって調整されたキャンペーンの場合、最後のメールが送信されてから7日後)。Google Cloud FirestoreのTTLプロセスは、通常、有効期限から24時間以内にキャンペーンを自動削除し、すべての受信者ごとのレコードとアップロードされた添付ファイルにカスケードします。削除は自動です。あなた側での操作は不要です。
  • スケジュール設定されたキャンペーンを削除すると、そのデータは即座に削除されます(同じカスケード:受信者レコードと添付ファイルを含む)。
  • 配信/エンゲージメントステータス(送信済み、開封済み、クリック済み、エラー)はあなた自身のスプレッドシートに書き込まれます。このコピーはあなたのものであり、Googleアカウント内にのみ存在します。
  • 配信停止は保持されます。 受信者が配信停止リンクをクリックすると、そのアドレスをあなたのアカウント下で配信停止フラグ付きで保存し、将来のキャンペーンで自動的に除外されるようにします。このリストを保持することは、受信者の選択に対するコンプライアンスに必要です。
  • アカウントレコード(メール、サブスクリプション/請求ステータス、保存されたテンプレート、クォータカウンター)はアカウントを持っている限り保持されます。

アカウントと関連するすべてのデータを削除するには、お問い合わせください。削除リクエストは迅速に処理されます。