隐私政策
最后更新于 [OPERATOR: date]。适用于 [OPERATOR: service address]部署的服务。
两类数据,两种角色
本服务持有两类受不同规则约束的数据,混淆二者是此类政策最常见的误导方式。
- 你的账户。 注册者的姓名、邮箱地址、密码和设置。对此,运营方是数据控制者——由其决定收集哪些数据及收集原因。
- 你的联系人及其邮件。 你名单上的人员的地址、姓名和邮件内容,以及任何托管邮箱中的邮件。对此, 你 是数据控制者,运营方是数据处理者:仅按你的指示持有这些数据,对其不作任何自主决定。
如果你是某个联系人条目的数据主体,你的请求应发送给将你录入的那个组织,而非运营方——运营方无法得知你给予该组织的同意内容,并会将请求转交,而非直接处理。
持有哪些数据
准确答案随时可供查阅:在设置中点击下载副本,将返回一个机器可读文件,列明属于你的组织的每张表和每个字段。该文件与本页描述的内容一致生成,并说明了未包含的内容及原因。
- 你的账户:姓名、邮箱地址、密码哈希和显示偏好。
- 你的组织:联系人、细分、主题、模板、群发活动。
- 发送历史:收件人、主题、投递状态,以及每封邮件的投递、退信和投诉等事件。
- 托管邮箱内容(如有)——邮件本身,存储在运营方的服务器上。
- 操作记录:API 请求日志,以及用于限制滥用的登录尝试记录。
签名密钥和存储凭据 不 包含在导出文件中。它们以不可读回的形式存储,导出不是让其可读的场合。
保留多久
- 发送历史和已发送邮件内容:发送后 [OPERATOR: retention days, default 30] 后删除。
- API 请求日志: [OPERATOR: retention days, default 30]后删除。
- 托管邮箱内容:直到你删除邮件或删除账户。
- 你的账户:直到你删除账户。
屏蔽名单——已要求不再收到邮件的地址列表——在组织存续期间保留,因为删除一条记录意味着可能向已退订的人重新发送邮件。
谁可以查看
- 你组织的成员,依据其角色权限。
- [OPERATOR: secondary operators, or “none”]。运营方可为提供支持而跨账户读取数据,访问行为有记录,且读取需要二次验证。
- 支付处理由 Stripe 负责。邮件投递不涉及任何第三方:本服务自运行邮件传输。
导出或删除
两者均可自助完成,无需联系任何人。
- 导出 — 设置 → 下载副本。以文件形式获取上述所有数据。
- 删除 — 设置 → 删除此账户。如果你是组织的最后一个成员,将删除联系人、邮件、邮箱及其中的所有内容。如果还有其他成员,则仅删除你的账户,不影响他人数据。
如有上述两项无法覆盖的事项,请发邮件至 [OPERATOR: privacy contact address] 。
数据存储位置
[OPERATOR: hosting location and jurisdiction]。无多区域复制,除支付处理方可能涉及的情况外,不向第三国传输数据。
政策变更
重大变更将在生效前发送到你的账户邮箱,这是本服务联系你的方式。
另请参阅 服务条款。