权限和您的数据
本页回答了我们从 IT 和安全审查人员那里最常收到的问题:Mail Merge 请求哪些 Google 权限、它是否可以读取您的 Gmail、它可以访问哪些文件,以及您的收件人列表在我们服务器上会发生什么。
安装期间显示的权限
Section titled “安装期间显示的权限”当您从 Google Workspace Marketplace 安装 Mail Merge 时,Google 会显示该插件的权限列表。这些是插件请求的范围及其用途:
| 权限(OAuth 范围) | Mail Merge 需要它的原因 |
|---|---|
script.send_mail — 代表您发送电子邮件 | 发送您撰写的电子邮件。此范围只能发送 — 它无法读取、搜索或列出您邮箱中的任何内容。 |
spreadsheets — 查看、编辑、创建和删除您的电子表格 | 读取您运行合并的收件人工作表,以及将 📮 状态列(已发送/已打开/错误…)写回其中。 |
drive.readonly — 查看和下载您的 Drive 文件 | 下载您附加到活动的文件,包括由工作表中的 Drive URL 引用的按行附件。Mail Merge 从不修改或删除 Drive 文件。 |
drive.file — 访问您使用此应用打开或创建的文件 | 文件选择器使用的按文件访问。 |
userinfo.email | 识别您的账户(您的电子邮件地址是您的 Mail Merge 账户 ID)。 |
script.container.ui、gmail.addons.execute、script.scriptapp、script.external_request、script.locale | 标准 Google Workspace 插件基础设施:在 Sheets/Gmail 中显示侧边栏和对话框、调用我们的后端,以及以您的语言显示 UI。 |
它可以读取 Gmail 邮件吗,还是只能发送?
Section titled “它可以读取 Gmail 邮件吗,还是只能发送?”它无法读取您的电子邮件。 该插件不请求任何 Gmail 读取范围:发送通过 script.send_mail 进行,这是仅发送的。下面描述的可选 Gmail 连接添加了 gmail.send(也是仅发送的)和 gmail.metadata,Mail Merge 仅将其用于您自己的活动启动的线程上的回复和退回检测 — 它读取消息元数据(标头),从不读取消息正文,也从不涉及与您的活动无关的线程。此用途已通过 Google 的独立安全验证 (CASA) 获得受限范围的认证。
所有 Drive/Sheets 文件,还是仅选定的文件?
Section titled “所有 Drive/Sheets 文件,还是仅选定的文件?”spreadsheets 范围本质上是账户范围的 — 这是 Google 的 Sheets 插件模型的工作方式,因为插件必须读取您打开它的任何电子表格,并将交付状态写回其中。实际上,Mail Merge 只会触及您启动活动的电子表格。Drive 访问是仅读的(drive.readonly),仅用于下载您在工作表中明确选择或引用的附件;单独的 drive.file 范围仅限于您在选择器中选择的文件。
Mail Merge 不请求任何 Google 联系人范围,也从不读取您的联系人列表。收件人仅来自您提供的电子表格。
离线访问(在您登出时代表您行动)
Section titled “离线访问(在您登出时代表您行动)”是的,原因很具体:计划和限流活动。当您连接 Gmail 账户时,Google 会发出一个刷新令牌,让我们的后端在您选择的时间发送您的计划电子邮件并更新状态列,即使电子表格已关闭。该令牌存储加密,仅用于上述目的,并在您在 myaccount.google.com/connections 撤销 Mail Merge 的访问权限时立即失效。
您的收件人列表会发生什么
Section titled “您的收件人列表会发生什么”我们的服务器接收的内容
Section titled “我们的服务器接收的内容”当您启动活动时,发送所需的收件人行 — 电子邮件地址、抄送/密件抄送和用于个性化每条消息的合并字段值 — 被发送到我们的后端(Google Cloud/Firebase,托管在美国),以及消息模板和任何附件。这使得计划、限流、每日配额处理和打开/点击跟踪成为可能。
存储时间及删除方式
Section titled “存储时间及删除方式”- 活动数据(收件人、个性化内容、附件)是临时的。 每个活动文档都带有一个过期时间戳,设置为活动预期结束后 7 天(对于分散数周的限流活动,为最后一封电子邮件发送后 7 天)。Google Cloud Firestore 的 TTL 流程随后会自动删除活动,通常在过期后 24 小时内,级联到每个收件人记录和上传的附件。删除是自动的 — 您无需采取任何行动。
- 删除计划活动会立即删除其数据(相同的级联:包括收件人记录和附件)。
- 交付/参与状态(已发送、已打开、已点击、错误)被写回您自己的电子表格 — 该副本是您的,仅存在于您的 Google 账户中。
- 取消订阅被保留。 当收件人点击取消订阅链接时,我们会在您的账户下存储该地址,标记为已取消订阅,以便未来的活动自动排除它。保留此列表是遵守收件人选择的必要条件。
- 您的账户记录(电子邮件、订阅/计费状态、已保存的模板、配额计数器)在您拥有账户期间持续存在。
要删除您的账户和所有相关数据,请联系我们 — 我们会及时处理删除请求。