권한 및 데이터
이 페이지는 IT 및 보안 검토자들로부터 가장 자주 받는 질문들에 답합니다: Mail Merge가 요청하는 Google 권한, Gmail을 읽을 수 있는지 여부, 어떤 파일에 접근할 수 있는지, 그리고 서버에서 수신자 목록에 어떤 일이 발생하는지에 대한 것입니다.
설치 중에 표시되는 권한
섹션 제목: “설치 중에 표시되는 권한”Google Workspace Marketplace에서 Mail Merge를 설치할 때, Google은 애드온의 권한 목록을 표시합니다. 이는 애드온이 요청하는 스코프와 각각의 용도입니다:
| 권한 (OAuth 스코프) | Mail Merge가 필요한 이유 |
|---|---|
script.send_mail — 귀하를 대신하여 이메일 전송 | 작성한 이메일을 전송합니다. 이 스코프는 전송만 가능하며 사서함의 어떤 것도 읽거나, 검색하거나, 나열할 수 없습니다. |
spreadsheets — 스프레드시트 보기, 수정, 생성 및 삭제 | 병합을 실행하는 수신자 시트를 읽고, 📮 상태 열(전송됨 / 열림 / 오류…)을 다시 작성합니다. |
drive.readonly — Drive 파일 보기 및 다운로드 | 캠페인에 첨부한 파일을 다운로드하며, 시트의 Drive URL로 참조된 행별 첨부 파일도 포함됩니다. Mail Merge는 Drive 파일을 수정하거나 삭제하지 않습니다. |
drive.file — 이 앱으로 열거나 생성한 파일에 접근 | 파일 선택기에서 사용하는 파일별 접근입니다. |
userinfo.email | 계정 식별(이메일 주소가 Mail Merge 계정 ID입니다). |
script.container.ui, gmail.addons.execute, script.scriptapp, script.external_request, script.locale | 표준 Google Workspace 애드온 기능: Sheets/Gmail 내에서 사이드바 및 대화상자 표시, 백엔드 호출, UI를 사용자 언어로 표시합니다. |
Gmail 메시지를 읽을 수 있나요, 아니면 전송만 가능한가요?
섹션 제목: “Gmail 메시지를 읽을 수 있나요, 아니면 전송만 가능한가요?”이메일을 읽을 수 없습니다. 애드온은 Gmail 읽기 스코프를 요청하지 않습니다: 전송은 script.send_mail을 통해 이루어지며, 이는 전송 전용입니다. 아래에 설명된 선택적 Gmail 연결은 gmail.send(역시 전송 전용)와 gmail.metadata를 추가하며, Mail Merge는 이를 귀하의 캠페인이 시작한 스레드의 회신 및 반송 감지에만 사용합니다 — 메시지 본문이 아닌 메시지 메타데이터(헤더)를 읽으며, 캠페인과 무관한 스레드는 건드리지 않습니다. 이 사용은 제한된 스코프에 대한 Google의 독립적 보안 검증(CASA)을 통과했습니다.
모든 Drive/Sheets 파일인가요, 아니면 선택된 파일만인가요?
섹션 제목: “모든 Drive/Sheets 파일인가요, 아니면 선택된 파일만인가요?”spreadsheets 스코프는 본질적으로 계정 전체입니다 — Google의 Sheets 애드온 모델이 그렇게 작동하기 때문입니다. 애드온이 열려 있는 스프레드시트를 읽고 전달 상태를 다시 작성해야 하기 때문입니다. 실제로 Mail Merge는 캠페인을 시작한 스프레드시트만 건드립니다. Drive 접근은 읽기 전용(drive.readonly)이며 명시적으로 선택하거나 시트에서 참조한 첨부 파일을 다운로드하는 데만 사용됩니다. 별도의 drive.file 스코프는 선택기에서 선택한 파일로 제한됩니다.
연락처
섹션 제목: “연락처”Mail Merge는 Google 연락처 스코프를 요청하지 않으며 연락처 목록을 읽지 않습니다. 수신자는 제공한 스프레드시트에서만 가져옵니다.
오프라인 접근(로그아웃 상태에서 귀하를 대신하여 작동)
섹션 제목: “오프라인 접근(로그아웃 상태에서 귀하를 대신하여 작동)”예, 한 가지 특정 이유 때문입니다: 예약된 캠페인 및 제한된 캠페인. Gmail 계정을 연결하면, Google은 스프레드시트가 닫혀 있을 때도 선택한 시간에 예약된 이메일을 전송하고 상태 열을 업데이트할 수 있도록 하는 새로고침 토큰을 발급합니다. 해당 토큰은 암호화되어 저장되며, 위의 목적으로만 사용되며, myaccount.google.com/connections에서 Mail Merge의 접근을 취소하는 순간 무효화됩니다.
수신자 목록에 어떤 일이 발생하나요
섹션 제목: “수신자 목록에 어떤 일이 발생하나요”서버가 받는 것
섹션 제목: “서버가 받는 것”캠페인을 시작하면, 전송에 필요한 수신자 행 — 이메일 주소, cc/bcc, 각 메시지를 개인화하는 데 사용되는 병합 필드 값 — 이 백엔드(미국에서 호스팅되는 Google Cloud / Firebase)로 전송되며, 메시지 템플릿과 모든 첨부 파일도 함께 전송됩니다. 이것이 예약, 제한, 일일 할당량 처리, 열기/클릭 추적을 가능하게 합니다.
저장 기간 및 삭제 방식
섹션 제목: “저장 기간 및 삭제 방식”- 캠페인 데이터(수신자, 개인화된 콘텐츠, 첨부 파일)는 임시입니다. 각 캠페인 문서는 캠페인의 예상 종료 후 7일로 설정된 만료 타임스탬프를 가집니다(여러 주에 걸쳐 진행되는 제한된 캠페인의 경우, 마지막 이메일이 전송된 후 7일). Google Cloud Firestore의 TTL 프로세스는 만료 후 일반적으로 24시간 이내에 캠페인을 자동으로 삭제하며, 모든 수신자별 기록과 업로드된 첨부 파일로 계단식 삭제됩니다. 삭제는 자동이며 — 귀하 쪽에서 어떤 조치도 필요하지 않습니다.
- 예약된 캠페인을 삭제하면 해당 데이터가 즉시 삭제됩니다(동일한 계단식 삭제: 수신자 기록 및 첨부 파일 포함).
- 전달/참여 상태(전송됨, 열림, 클릭함, 오류)는 귀하의 스프레드시트에 다시 작성됩니다 — 이 사본은 귀하의 것이며 Google 계정에만 있습니다.
- 구독 취소는 유지됩니다. 수신자가 구독 취소 링크를 클릭하면, 해당 주소를 귀하의 계정 아래 구독 취소로 표시하여 저장하므로 향후 캠페인에서 자동으로 제외됩니다. 이 목록을 유지하는 것은 수신자의 선택 준수를 위해 필요합니다.
- 귀하의 계정 기록(이메일, 구독/청구 상태, 저장된 템플릿, 할당량 카운터)은 계정이 있는 한 유지됩니다.
계정 및 모든 관련 데이터를 삭제하려면 문의하세요 — 삭제 요청을 신속하게 처리합니다.