Bỏ qua để đến nội dung

Quyền hạn & dữ liệu của bạn

Trang này trả lời các câu hỏi chúng tôi thường nhận được từ các nhà đánh giá IT và bảo mật: Mail Merge yêu cầu những quyền hạn Google nào, liệu nó có thể đọc Gmail của bạn, những tệp nào mà nó có thể truy cập, và điều gì xảy ra với danh sách người nhận của bạn trên máy chủ của chúng tôi.

Các quyền hạn được hiển thị trong quá trình cài đặt

Phần tiêu đề “Các quyền hạn được hiển thị trong quá trình cài đặt”

Khi bạn cài đặt Mail Merge từ Google Workspace Marketplace, Google sẽ hiển thị danh sách quyền hạn của tiện ích bổ sung. Đây là các phạm vi mà tiện ích bổ sung yêu cầu và mục đích của từng phạm vi:

Quyền hạn (phạm vi OAuth)Lý do Mail Merge cần nó
script.send_mail — Gửi email thay mặt bạnGửi các email bạn soạn. Phạm vi này chỉ có thể gửi — nó không thể đọc, tìm kiếm hoặc liệt kê bất cứ thứ gì trong hộp thư của bạn.
spreadsheets — Xem, chỉnh sửa, tạo và xóa bảng tính của bạnĐọc bảng tính người nhận mà bạn chạy hợp nhất từ đó, và ghi cột trạng thái 📮 (Đã gửi / Đã mở / Lỗi…) trở lại vào đó.
drive.readonly — Xem và tải xuống các tệp Drive của bạnTải xuống các tệp bạn đính kèm vào chiến dịch, bao gồm các tệp đính kèm theo từng hàng được tham chiếu bằng URL Drive trong bảng tính của bạn. Mail Merge không bao giờ sửa đổi hoặc xóa các tệp Drive.
drive.file — Truy cập các tệp bạn mở hoặc tạo với ứng dụng nàyTruy cập từng tệp được sử dụng bởi bộ chọn tệp.
userinfo.emailXác định tài khoản của bạn (địa chỉ email của bạn là ID tài khoản Mail Merge của bạn).
script.container.ui, gmail.addons.execute, script.scriptapp, script.external_request, script.localeCơ sở hạ tầng tiêu chuẩn của tiện ích bổ sung Google Workspace: hiển thị thanh bên và hộp thoại bên trong Sheets/Gmail, gọi backend của chúng tôi, và hiển thị giao diện người dùng bằng ngôn ngữ của bạn.

Nó có thể đọc tin nhắn Gmail hay chỉ gửi?

Phần tiêu đề “Nó có thể đọc tin nhắn Gmail hay chỉ gửi?”

Nó không thể đọc email của bạn. Tiện ích bổ sung không yêu cầu phạm vi đọc Gmail: việc gửi diễn ra thông qua script.send_mail, chỉ gửi. Kết nối Gmail tùy chọn được mô tả dưới đây thêm gmail.send (cũng chỉ gửi) và gmail.metadata, mà Mail Merge sử dụng chỉ để phát hiện trả lời và phản hồi trên các luồng mà các chiến dịch của riêng bạn đã bắt đầu — nó đọc siêu dữ liệu tin nhắn (tiêu đề), không bao giờ nội dung tin nhắn, và không bao giờ chạm vào các luồng không liên quan đến các chiến dịch của bạn. Việc sử dụng này đã vượt qua xác minh bảo mật độc lập của Google (CASA) cho các phạm vi bị hạn chế.

Tất cả các tệp Drive/Sheets hay chỉ các tệp được chọn?

Phần tiêu đề “Tất cả các tệp Drive/Sheets hay chỉ các tệp được chọn?”

Phạm vi spreadsheets theo bản chất là toàn tài khoản — đó là cách mô hình tiện ích bổ sung Sheets của Google hoạt động, vì tiện ích bổ sung phải đọc bất kỳ bảng tính nào bạn mở nó và ghi trạng thái giao hàng trở lại vào đó. Trong thực tế, Mail Merge chỉ bao giờ chạm vào bảng tính mà bạn khởi chạy chiến dịch từ đó. Truy cập Drive là chỉ đọc (drive.readonly) và được sử dụng độc quyền để tải xuống các tệp đính kèm mà bạn rõ ràng chọn hoặc tham chiếu trong bảng tính của bạn; phạm vi drive.file riêng biệt được giới hạn trong các tệp bạn chọn trong bộ chọn.

Mail Merge không yêu cầu phạm vi Google Contacts và không bao giờ đọc danh sách liên hệ của bạn. Người nhận chỉ đến từ bảng tính bạn cung cấp.

Truy cập ngoại tuyến (hành động thay mặt bạn khi bạn đã đăng xuất)

Phần tiêu đề “Truy cập ngoại tuyến (hành động thay mặt bạn khi bạn đã đăng xuất)”

Có, vì một lý do cụ thể: các chiến dịch được lên lịch và điều tiết. Khi bạn kết nối tài khoản Gmail của mình, Google sẽ cấp một mã làm mới cho phép backend của chúng tôi gửi email được lên lịch của bạn và cập nhật cột trạng thái vào thời gian bạn chọn, ngay cả khi bảng tính đã đóng. Mã thông báo đó được lưu trữ được mã hóa, chỉ được sử dụng cho các mục đích trên, và bị vô hiệu hóa ngay khi bạn thu hồi quyền truy cập của Mail Merge tại myaccount.google.com/connections.

Điều gì xảy ra với danh sách người nhận của bạn

Phần tiêu đề “Điều gì xảy ra với danh sách người nhận của bạn”

Khi bạn khởi chạy chiến dịch, các hàng người nhận cần thiết để gửi nó — địa chỉ email, cc/bcc, và các giá trị trường hợp nhất được sử dụng để cá nhân hóa từng tin nhắn — được gửi đến backend của chúng tôi (Google Cloud / Firebase, được lưu trữ ở Hoa Kỳ), cùng với mẫu tin nhắn và bất kỳ tệp đính kèm nào. Đây là những gì làm cho lên lịch, điều tiết, xử lý hạn ngạch hàng ngày, và theo dõi mở/nhấp chuột trở nên có thể.

Nó được lưu trữ bao lâu và cách nó bị xóa

Phần tiêu đề “Nó được lưu trữ bao lâu và cách nó bị xóa”
  • Dữ liệu chiến dịch (người nhận, nội dung được cá nhân hóa, tệp đính kèm) là tạm thời. Mỗi tài liệu chiến dịch mang một dấu thời gian hết hạn được đặt thành 7 ngày sau khi chiến dịch dự kiến kết thúc (đối với chiến dịch được điều tiết kéo dài nhiều tuần, 7 ngày sau khi email cuối cùng được gửi). Quy trình TTL của Google Cloud Firestore sau đó sẽ tự động xóa chiến dịch, thường trong vòng 24 giờ kể từ khi hết hạn, lan tỏa đến mọi bản ghi cho từng người nhận và các tệp đính kèm được tải lên. Xóa là tự động — không cần hành động nào từ phía bạn.
  • Xóa chiến dịch được lên lịch sẽ xóa dữ liệu của nó ngay lập tức (cùng một tầng: bản ghi người nhận và tệp đính kèm được bao gồm).
  • Trạng thái giao hàng/tương tác (Đã gửi, Đã mở, Đã nhấp, Lỗi) được ghi trở lại vào bảng tính của riêng bạn — bản sao đó là của bạn và chỉ tồn tại trong tài khoản Google của bạn.
  • Các lần hủy đăng ký được giữ lại. Khi người nhận nhấp vào liên kết hủy đăng ký, chúng tôi lưu trữ địa chỉ đó được đánh dấu là đã hủy đăng ký dưới tài khoản của bạn để các chiến dịch trong tương lai tự động loại trừ nó. Giữ danh sách này là bắt buộc để tuân thủ lựa chọn của người nhận.
  • Bản ghi tài khoản của bạn (email, trạng thái đăng ký/thanh toán, mẫu đã lưu, bộ đếm hạn ngạch) vẫn tồn tại miễn là bạn có tài khoản.

Để xóa tài khoản của bạn và tất cả dữ liệu liên quan, liên hệ với chúng tôi — chúng tôi xử lý các yêu cầu xóa một cách nhanh chóng.