Разрешения и ваши данные
На этой странице даны ответы на вопросы, которые мы чаще всего получаем от IT-специалистов и рецензентов по безопасности: какие разрешения Google запрашивает Mail Merge, может ли он читать вашу почту Gmail, какие файлы он может открывать и что происходит со списками получателей на наших серверах.
Разрешения, отображаемые при установке
Заголовок раздела «Разрешения, отображаемые при установке»Когда вы устанавливаете Mail Merge из Google Workspace Marketplace, Google показывает список разрешений дополнения. Это области доступа, которые запрашивает дополнение, и их назначение:
| Разрешение (область OAuth) | Зачем Mail Merge это нужно |
|---|---|
script.send_mail — Отправлять письма от вашего имени | Отправка писем, которые вы составляете. Эта область может только отправлять — она не может читать, искать или выводить список чего-либо в вашем почтовом ящике. |
spreadsheets — Просматривать, редактировать, создавать и удалять ваши таблицы | Чтение таблицы получателей, из которой вы запускаете слияние, и запись столбца статуса 📮 (Отправлено / Открыто / Ошибка…) обратно в неё. |
drive.readonly — Просматривать и скачивать ваши файлы на Drive | Скачивание файлов, которые вы прикрепляете к кампании, включая прикрепления для каждой строки, на которые ссылается URL Drive в вашей таблице. Mail Merge никогда не изменяет и не удаляет файлы Drive. |
drive.file — Доступ к файлам, которые вы открываете или создаёте с помощью этого приложения | Доступ к отдельным файлам, используемый средством выбора файлов. |
userinfo.email | Идентификация вашей учётной записи (ваш адрес электронной почты — это ваш идентификатор учётной записи Mail Merge). |
script.container.ui, gmail.addons.execute, script.scriptapp, script.external_request, script.locale | Стандартная инфраструктура дополнения Google Workspace: отображение боковой панели и диалогового окна в Sheets/Gmail, вызов нашего бэкенда и отображение интерфейса на вашем языке. |
Может ли оно читать сообщения Gmail или только отправлять?
Заголовок раздела «Может ли оно читать сообщения Gmail или только отправлять?»Оно не может читать вашу почту. Дополнение не запрашивает никаких областей для чтения Gmail: отправка осуществляется через script.send_mail, который предназначен только для отправки. Дополнительное подключение Gmail, описанное ниже, добавляет gmail.send (также только для отправки) и gmail.metadata, которые Mail Merge использует исключительно для обнаружения ответов и отскоков в цепочках которые запустили ваши собственные кампании — он читает метаданные сообщений (заголовки), никогда не читает тело сообщения и никогда не трогает цепочки, не связанные с вашими кампаниями. Это использование прошло независимую проверку безопасности Google (CASA) для ограниченных областей.
Все файлы Drive/Sheets или только выбранные?
Заголовок раздела «Все файлы Drive/Sheets или только выбранные?»Область spreadsheets по своей природе охватывает всю учётную запись — это то, как работает модель дополнения Google Sheets, поскольку дополнению нужно читать любую электронную таблицу, в которой вы его открываете, и писать статусы доставки обратно в неё. На практике Mail Merge касается только электронной таблицы, из которой вы запускаете кампанию. Доступ к Drive только для чтения (drive.readonly) и используется исключительно для скачивания прикреплений, которые вы явно выбираете или на которые ссылаетесь в вашей таблице; отдельная область drive.file ограничена файлами, которые вы выбираете в средстве выбора.
Контакты
Заголовок раздела «Контакты»Mail Merge не запрашивает никакую область Google Contacts и никогда не читает ваш список контактов. Получатели поступают только из предоставленной вами электронной таблицы.
Автономный доступ (действие от вашего имени, когда вы не в сети)
Заголовок раздела «Автономный доступ (действие от вашего имени, когда вы не в сети)»Да, по одной конкретной причине: запланированные и регулируемые кампании. Когда вы подключаете свою учётную запись Gmail, Google выдаёт токен обновления, который позволяет нашему бэкенду отправлять ваши запланированные письма и обновлять столбец статуса в выбранное вами время, даже когда электронная таблица закрыта. Этот токен хранится в зашифрованном виде, используется только для указанных выше целей и становится недействительным в момент отзыва доступа Mail Merge на myaccount.google.com/connections.
Что происходит со списком получателей
Заголовок раздела «Что происходит со списком получателей»Что получают наши серверы
Заголовок раздела «Что получают наши серверы»Когда вы запускаете кампанию, строки получателей, необходимые для её отправки — адреса электронной почты, cc/bcc и значения полей слияния, используемые для персонализации каждого сообщения — отправляются на наш бэкенд (Google Cloud / Firebase, размещённый в Соединённых Штатах), вместе с шаблоном сообщения и любыми прикреплениями. Это делает возможным планирование, регулирование, обработку ежедневных квот и отслеживание открытий/кликов.
Как долго оно хранится и как оно удаляется
Заголовок раздела «Как долго оно хранится и как оно удаляется»- Данные кампании (получатели, персонализированное содержимое, прикрепления) являются временными. Каждый документ кампании имеет метку истечения срока, установленную на 7 дней после ожидаемого окончания кампании (для регулируемой кампании, растянутой на недели, 7 дней после отправки последнего письма). Процесс TTL Google Cloud Firestore затем автоматически удаляет кампанию, обычно в течение 24 часов после истечения срока, каскадно удаляя каждую запись получателя и загруженные прикрепления. Удаление происходит автоматически — никаких действий с вашей стороны не требуется.
- Удаление запланированной кампании удаляет её данные немедленно (тот же каскад: записи получателей и прикрепления включены).
- Статусы доставки/взаимодействия (Отправлено, Открыто, Нажато, Ошибка) записываются обратно в вашу собственную электронную таблицу — эта копия принадлежит вам и находится только в вашей учётной записи Google.
- Отписки сохраняются. Когда получатель нажимает ссылку отписки, мы сохраняем этот адрес с отметкой об отписке в вашей учётной записи, чтобы будущие кампании автоматически его исключали. Сохранение этого списка требуется для соответствия выбору получателя.
- Запись вашей учётной записи (электронная почта, статус подписки/выставления счетов, сохранённые шаблоны, счётчики квот) сохраняется столько, сколько у вас есть учётная запись.
Чтобы удалить вашу учётную запись и все связанные данные, свяжитесь с нами — мы оперативно обрабатываем запросы на удаление.