隐私政策

最后更新于 [OPERATOR: date]。适用于 [OPERATOR: service address]部署的服务。

两类数据,两种角色

本服务持有两类受不同规则约束的数据,混淆二者是此类政策最常见的误导方式。

  • 你的账户。 注册者的姓名、邮箱地址、密码和设置。对此,运营方是数据控制者——由其决定收集哪些数据及收集原因。
  • 你的联系人及其邮件。 你名单上的人员的地址、姓名和邮件内容,以及任何托管邮箱中的邮件。对此, 你 是数据控制者,运营方是数据处理者:仅按你的指示持有这些数据,对其不作任何自主决定。

如果你是某个联系人条目的数据主体,你的请求应发送给将你录入的那个组织,而非运营方——运营方无法得知你给予该组织的同意内容,并会将请求转交,而非直接处理。

持有哪些数据

准确答案随时可供查阅:在设置中点击下载副本,将返回一个机器可读文件,列明属于你的组织的每张表和每个字段。该文件与本页描述的内容一致生成,并说明了未包含的内容及原因。

  • 你的账户:姓名、邮箱地址、密码哈希和显示偏好。
  • 你的组织:联系人、细分、主题、模板、群发活动。
  • 发送历史:收件人、主题、投递状态,以及每封邮件的投递、退信和投诉等事件。
  • 托管邮箱内容(如有)——邮件本身,存储在运营方的服务器上。
  • 操作记录:API 请求日志,以及用于限制滥用的登录尝试记录。

签名密钥和存储凭据 不 包含在导出文件中。它们以不可读回的形式存储,导出不是让其可读的场合。

保留多久

  • 发送历史和已发送邮件内容:发送后 [OPERATOR: retention days, default 30] 后删除。
  • API 请求日志: [OPERATOR: retention days, default 30]后删除。
  • 托管邮箱内容:直到你删除邮件或删除账户。
  • 你的账户:直到你删除账户。

屏蔽名单——已要求不再收到邮件的地址列表——在组织存续期间保留,因为删除一条记录意味着可能向已退订的人重新发送邮件。

谁可以查看

  • 你组织的成员,依据其角色权限。
  • [OPERATOR: secondary operators, or “none”]。运营方可为提供支持而跨账户读取数据,访问行为有记录,且读取需要二次验证。
  • 支付处理由 Stripe 负责。邮件投递不涉及任何第三方:本服务自运行邮件传输。

导出或删除

两者均可自助完成,无需联系任何人。

  • 导出 — 设置 → 下载副本。以文件形式获取上述所有数据。
  • 删除 — 设置 → 删除此账户。如果你是组织的最后一个成员,将删除联系人、邮件、邮箱及其中的所有内容。如果还有其他成员,则仅删除你的账户,不影响他人数据。

如有上述两项无法覆盖的事项,请发邮件至 [OPERATOR: privacy contact address] 。

数据存储位置

[OPERATOR: hosting location and jurisdiction]。无多区域复制,除支付处理方可能涉及的情况外,不向第三国传输数据。

政策变更

重大变更将在生效前发送到你的账户邮箱,这是本服务联系你的方式。

另请参阅 服务条款。