Pular para o conteúdo

Permissões e seus dados

Esta página responde às perguntas que recebemos com mais frequência de revisores de TI e segurança: quais permissões do Google o Mail Merge solicita, se ele pode ler seu Gmail, quais arquivos ele pode acessar e o que acontece com suas listas de destinatários em nossos servidores.

Quando você instala o Mail Merge no Google Workspace Marketplace, o Google exibe a lista de permissões do complemento. Estes são os escopos que o complemento solicita e para que cada um é usado:

Permissão (escopo OAuth)Por que o Mail Merge precisa
script.send_mail — Enviar email em seu nomeEnviar os emails que você compõe. Este escopo pode apenas enviar — não pode ler, pesquisar ou listar nada em sua caixa de correio.
spreadsheets — Ver, editar, criar e excluir suas planilhasLer a planilha de destinatários de onde você executa a mesclagem e escrever a coluna de status 📮 (Enviado / Aberto / Erro…) de volta nela.
drive.readonly — Ver e baixar seus arquivos do DriveBaixar os arquivos que você anexa a uma campanha, incluindo anexos por linha referenciados por uma URL do Drive em sua planilha. O Mail Merge nunca modifica ou exclui arquivos do Drive.
drive.file — Acessar arquivos que você abre ou cria com este aplicativoAcesso por arquivo usado pelo seletor de arquivos.
userinfo.emailIdentificar sua conta (seu endereço de email é seu ID de conta do Mail Merge).
script.container.ui, gmail.addons.execute, script.scriptapp, script.external_request, script.localeInfraestrutura padrão de complemento do Google Workspace: exibir a barra lateral e diálogo dentro do Sheets/Gmail, chamar nosso backend e exibir a interface do usuário em seu idioma.

Ele não pode ler seu email. O complemento não solicita nenhum escopo de leitura do Gmail: o envio passa por script.send_mail, que é apenas para envio. A conexão opcional do Gmail descrita abaixo adiciona gmail.send (também apenas para envio) e gmail.metadata, que o Mail Merge usa exclusivamente para detecção de respostas e devoluções em threads que suas próprias campanhas iniciaram — ele lê metadados de mensagens (cabeçalhos), nunca corpos de mensagens, e nunca toca em threads não relacionadas às suas campanhas. Este uso passou pela verificação de segurança independente do Google (CASA) para escopos restritos.

Todos os arquivos do Drive/Sheets ou apenas arquivos selecionados?

Seção intitulada “Todos os arquivos do Drive/Sheets ou apenas arquivos selecionados?”

O escopo spreadsheets é de conta inteira por natureza — é assim que funciona o modelo de complemento do Sheets do Google, já que o complemento precisa ler qualquer planilha em que você o abra e escrever os status de entrega de volta nela. Na prática, o Mail Merge apenas toca na planilha de onde você inicia uma campanha. O acesso ao Drive é somente leitura (drive.readonly) e é usado exclusivamente para baixar os anexos que você seleciona explicitamente ou referencia em sua planilha; o escopo separado drive.file é limitado aos arquivos que você seleciona no seletor.

O Mail Merge não solicita nenhum escopo do Google Contatos e nunca lê sua lista de contatos. Os destinatários vêm apenas da planilha que você fornece.

Acesso offline (agindo em seu nome enquanto você está desconectado)

Seção intitulada “Acesso offline (agindo em seu nome enquanto você está desconectado)”

Sim, por uma razão específica: campanhas agendadas e limitadas. Quando você conecta sua conta do Gmail, o Google emite um token de atualização que permite que nosso backend envie seus emails agendados e atualize a coluna de status no momento que você escolheu, mesmo quando a planilha está fechada. Esse token é armazenado criptografado, é usado apenas para os fins acima e é invalidado no momento em que você revoga o acesso do Mail Merge em myaccount.google.com/connections.

Quando você inicia uma campanha, as linhas de destinatários necessárias para enviá-la — endereços de email, cc/bcc e os valores de campo de mesclagem usados para personalizar cada mensagem — são enviados para nosso backend (Google Cloud / Firebase, hospedado nos Estados Unidos), junto com o modelo de mensagem e quaisquer anexos. Isso é o que torna possível agendamento, limitação, tratamento de cota diária e rastreamento de abertura/clique.

Por quanto tempo é armazenado e como é excluído

Seção intitulada “Por quanto tempo é armazenado e como é excluído”
  • Os dados da campanha (destinatários, conteúdo personalizado, anexos) são temporários. Cada documento de campanha carrega um carimbo de data/hora de expiração definido para 7 dias após o término esperado da campanha (para uma campanha limitada distribuída ao longo de semanas, 7 dias após o último email ser enviado). O processo TTL do Google Cloud Firestore então exclui a campanha automaticamente, normalmente dentro de 24 horas após a expiração, em cascata para cada registro por destinatário e os anexos enviados. A exclusão é automática — nenhuma ação é necessária de sua parte.
  • Excluir uma campanha agendada exclui seus dados imediatamente (mesma cascata: registros de destinatários e anexos inclusos).
  • Status de entrega/engajamento (Enviado, Aberto, Clicado, Erro) são escritos de volta em sua própria planilha — essa cópia é sua e existe apenas em sua conta do Google.
  • Cancelamentos de inscrição são mantidos. Quando um destinatário clica no link de cancelamento de inscrição, armazenamos esse endereço marcado como cancelado sob sua conta para que futuras campanhas o excluam automaticamente. Manter essa lista é necessário para conformidade com a escolha do destinatário.
  • Seu registro de conta (email, status de assinatura/faturamento, modelos salvos, contadores de cota) persiste enquanto você tiver uma conta.

Para ter sua conta e todos os dados associados excluídos, entre em contato conosco — tratamos solicitações de exclusão prontamente.