プライバシーポリシー
免責事項
サイト全体に適用されるため、当社の利用規約をご参照ください。
収集しない情報
本ポリシーに明示的に記載されている情報(エラーログ、サーバーログ、送信SMTPメール、アカウント情報、一時的なデータ処理、監査ログ、クッキーとセッション、分析、およびアプリとウェブメールを含む)を除き:
- 転送されたメールをディスクストレージやデータベースに保存することはありません。
- 転送されたメールのメタデータをディスクストレージやデータベースに保存することはありません。
- 本ポリシーに明示的に記載されている場合を除き、ログやIPアドレスをディスクストレージやデータベースに保存することはありません。
- サードパーティの分析サービスやテレメトリーサービスを一切使用していません。
収集する情報
透明性のために、いつでもソースコードを見ることで、以下の情報がどのように収集・使用されているか確認できます。
機能性のため、またサービス向上のために、以下の情報を安全に収集・保存しています:
アカウント情報
- お客様が提供されたメールアドレスを保存します。
- お客様が提供されたドメイン名、エイリアス、および設定を保存します。
- アカウントを保護しアクセス管理を行うために必要な限定的なアカウントセキュリティメタデータを保存します。これには、アクティブなウェブサイトセッション識別子、ログイン失敗回数のカウンター、最後のログイン試行のタイムスタンプが含まれます。
- お客様が自発的に提供された追加情報(メールや当社のヘルプページで送信されたコメントや質問など)。
サインアップの帰属情報(アカウントに永久保存):
アカウント作成時に、ユーザーが当サービスをどのように見つけたかを理解するために以下の情報を保存します:
- 参照元のウェブサイトドメイン(完全なURLではありません)
- 当サイトで最初に訪れたページ(そのパスに含まれるドメイン名、ID、トークンなどの値はプレースホルダーに置き換えられます)
- URLに存在する場合のUTMキャンペーンパラメータ
メールの保存
- あなたのIMAP/POP3/CalDAV/CardDAVアクセスおよびメールボックス機能のために、暗号化されたSQLiteデータベースにメールおよびカレンダー情報を保存します。
- メール転送サービスのみを利用している場合は、収集しない情報に記載の通り、メールはディスクやデータベースに保存されません。
- メール転送サービスはメモリ上のみで動作し(ディスクストレージやデータベースへの書き込みはありません)。
- IMAP/POP3/CalDAV/CardDAVの保存は、静止時暗号化、転送時暗号化され、LUKS暗号化ディスクに保存されます。
- IMAP/POP3/CalDAV/CardDAVのバックアップは、静止時暗号化、転送時暗号化され、Cloudflare R2に保存されます。
エラーログ
4xxおよび5xxのSMTP応答コードのエラーログを7日間保存します。- エラーログにはSMTPエラー、エンベロープ、メールヘッダーが含まれます(メール本文や添付ファイルは保存しません)。
- エラーログにはデバッグ目的で送信サーバーのIPアドレスやホスト名が含まれる場合があります。
- レート制限やグレイリストのエラーログは、接続が早期に終了するため(例:
RCPT TOやMAIL FROMコマンド送信前)、アクセスできません。 - ウェブサイトおよびAPIへのリクエストが失敗した場合や時間がかかりすぎた場合、および当社のIMAP、POP3、CalDAV、CardDAVサーバーでエラーが発生した場合のエラーログも、7日間保存します。
- これらのログには、IPアドレス、リクエストURL(検索語句などのクエリ文字列を含む)、ユーザーエージェントなどのリクエストヘッダー、および関係するアカウントまたはエイリアスが含まれる場合があります。
- パスワード、APIトークン、クッキー、リクエスト本文は、保存前にこれらのログから除去されます。
サーバーログ
- 当社のサーバーは、ウェブサイトおよびAPIへのリクエストごとにログを1行記録します。これには、IPアドレス、リクエストメソッドとURL(クエリ文字列を含む)、リクエストヘッダー、レスポンスステータス、およびログイン中のアカウントが含まれる場合があります。
- これらのログは、問題の発見と修正、および不正利用の阻止のために使用し、最大30日間保持します。
Outbound SMTP Emails
- 当社はoutbound SMTP emailsを約30日間保存します。
- この期間は「Date」ヘッダーに基づいて変動します。将来の日付の「Date」ヘッダーが存在する場合、未来の日時でメール送信を許可しているためです。
- メールが正常に配信されたか、永久的なエラーが発生した場合、メッセージ本文は編集され削除されます。
- 配信成功または永久エラー後のデフォルトの0日より長くアウトバウンドSMTPメールのメッセージ本文を保持したい場合は、ドメインの詳細設定で
0から30の間の値を入力してください。 - 一部のユーザーはMy Account > Emailsのプレビュー機能を利用してメールの表示を確認するため、保持期間の設定をサポートしています。
- また、OpenPGP/E2EEもサポートしています。
Temporary Data Processing
以下のデータは一時的にメモリまたはRedisで処理され、永久的には保存されません:
Rate Limiting
- IPアドレスはレート制限の目的で一時的にRedisに保存されます。
- レート制限データは自動的に期限切れになります(通常24時間以内)。
- これにより、不正利用を防止し、公平なサービス利用を保証します。
Connection Tracking
- 同時接続数はIPアドレスごとにRedisで追跡されます。
- このデータは接続終了時または短時間のタイムアウト後に自動的に期限切れになります。
- 接続の乱用を防止し、サービスの可用性を確保するために使用されます。
Authentication Attempts
- 失敗した認証試行は、IPアドレスごとにRedisで追跡されます。
- また、失敗したログイン試行のカウンターや最後のログイン試行のタイムスタンプなど、限定的なアカウントレベルの認証メタデータも保存しています。
- Redisに保存された認証試行データは自動的に期限切れになります(通常24時間以内)。
- ユーザーアカウントへのブルートフォース攻撃を防止するために使用されます。
Audit Logs
アカウントやドメインの監視とセキュリティ強化のために、特定の変更について監査ログを保持しています。これらのログはアカウント所有者やドメイン管理者への通知メール送信に使用されます。
Account Changes
- 重要なアカウント設定の変更(例:二要素認証、表示名、タイムゾーン)を追跡します。
- 変更が検出されると、登録済みのメールアドレスに通知メールを送信します。
- パスワード、APIトークン、リカバリーキーなどの機密フィールドは追跡しますが、通知では値は編集されます。
- 監査ログのエントリは通知メール送信後に削除されます。
Domain Settings Changes
複数の管理者がいるドメイン向けに、チームが設定変更を追跡できる詳細な監査ログを提供しています:
追跡内容:
- ドメイン設定の変更(例:バウンスWebhook、スパムフィルタリング、DKIM設定)
- 変更を行ったユーザー(メールアドレス)
- 変更日時(タイムスタンプ)
- 変更が行われたIPアドレス
- ブラウザ/クライアントのユーザーエージェント文字列
仕組み:
- 設定変更時、すべてのドメイン管理者に統合された通知メールを送信します。
- 通知には、変更内容、変更者、IPアドレス、タイムスタンプを示す表が含まれます。
- Webhookキー、APIトークン、DKIM秘密鍵などの機密フィールドは追跡しますが、値は編集されます。
- ユーザーエージェント情報は折りたたみ可能な「技術的詳細」セクションに含まれます。
- 監査ログのエントリは通知メール送信後に削除されます。
収集理由:
- ドメイン管理者がセキュリティ監視を維持できるようにするため
- チームが誰が設定変更を行ったかを監査できるようにするため
- 予期しない変更があった場合のトラブルシューティング支援のため
- 共有ドメイン管理の責任を明確にするため
Cookies and Sessions
- 当社は、お客様のウェブサイトトラフィックのために、HTTPオンリーで署名付きのクッキーおよびサーバーサイドのセッションデータを保存します。
- クッキーはSameSite保護を使用しています。
- 「他のデバイスからログアウト」やセキュリティ関連のセッション無効化などの機能をサポートするために、お客様のアカウントにアクティブなウェブサイトセッション識別子を保存します。
- セッションクッキーは30日間の非アクティブ期間後に期限切れとなります。
- ボットやクローラーにはセッションを作成しません。
- クッキーおよびセッションは以下の目的で使用します:
- 認証およびログイン状態の管理
- 二要素認証の「ログイン状態を記憶する」機能
- フラッシュメッセージおよび通知
- 分析:訪問の最初のページ、リファラードメイン、キャンペーン(UTM)パラメータ、およびページ数
Analytics
当社は独自のプライバシー重視の分析システムを使用して、サービスの利用状況を把握しています。このシステムはプライバシーを核心原則として設計されています:
収集しないもの:
- IPアドレスは保存しません
- 分析のために別のクッキーは設定しません
- サードパーティの分析サービスは一切使用しません
- ログインしていない訪問者を日やセッションをまたいで追跡しません
収集するもの:
- 集計されたページビューやサービス利用状況(SMTP、IMAP、POP3、APIなど)
- ブラウザおよびOSの種類とバージョン(ユーザーエージェントから解析し、生データは破棄)
- デバイスの種類(デスクトップ、モバイル、タブレット)
- リファラードメイン(完全なURLではありません)およびキャンペーン(UTM)パラメータ
- メールプロトコルのメールクライアントの種類(例:Thunderbird、Outlook)
- リクエストされたページまたはAPIのパス(パスに含まれるドメイン名、ID、トークンなどの値はプレースホルダーに置き換えられます)、およびリクエストが成功したかどうか
- ウェブサイトへの訪問の場合は、訪問の最初のページとページ数(お客様のセッションに保存されます。クッキーとセッションを参照)
- ログインしている場合は、お客様のアカウント、エイリアス、またはドメインのID(各サービスの利用状況を把握し、問題のトラブルシューティングを行うため)
データ保持期間:
- 分析イベントは30日後に自動的に削除されます
- 1時間ごとの集計値はどのアカウントにも紐づかず、90日間保持されます
- セッション識別子は毎日ローテーションされ、日をまたいで訪問者を追跡することはできません
アプリとウェブメール
このセクションでは、iOS、Android、macOS、Windows、Linux向けの当社のメールアプリと、mail.forwardemail.studioのウェブメールについて説明します。これらは同じコードを共有しています。アプリには広告やトラッキングのコードは含まれておらず、サードパーティの分析機能も含まれていません。
デバイス上のデータ
- アプリは、すばやく読み込まれ、オフラインでも動作するように、お客様のメール、連絡先、カレンダー、設定、ログイン情報をデバイスに保存します。
- App Lockをオンにすると、アプリは保存されたメールの内容、連絡先、ログイン情報を、PINまたはパスキーで保護された鍵で暗号化します。日付、フォルダー、ラベル、フラグは、アプリがメールを並べ替えたり件数を数えたりできるように、暗号化されないままです。
- アカウントからログアウトすると、そのアカウントのデータがデバイスから削除されます。
アプリが当社に送信するデータ
- エイリアスのメールアドレスとパスワード。ログインのため、リクエストごとに送信されます。
- お客様が送信、作成、または変更するメール、連絡先、カレンダー、ラベル、フィルター。当社は、メール、連絡先、カレンダーをメールの保存に記載の通りに保存し、お客様が送信するメールを送信SMTPメールに記載の通りに保存します。
- 当社のサーバー上でお客様のメールボックスを検索するための検索語句。検索語句はリクエストURLの一部であるため、エラーログおよびサーバーログに含まれる場合があります。
- アプリから任意で送信するフィードバック。お客様が含めることを選んだ診断情報とともに、お客様のエイリアスから当社のサポートチームにメールで送信されます。
- お客様がスパムとして報告したメール。アプリはこれを当社の不正利用対応チーム(またはSettingsで設定した別のアドレス)に転送します。
プッシュ通知
- 通知を許可すると、アプリは当社にプッシュトークンを登録します。当社はこのトークンを、プラットフォーム、対象のエイリアスとアカウント、最後に配信した日時、およびアプリのユーザーエージェントから取得したデバイス名とともに保存します。デバイス名にはOSのバージョンが含まれ、Androidではデバイスの機種も含まれます。
- プッシュトークンは、最後に使用されてから最大1年間保持します。アプリからログアウトした場合、配信が3回連続で失敗した場合、エイリアスのパスワードが変更された場合、エイリアスやアカウントを削除した場合、またはエイリアスが別の所有者に移った場合は、それより早く削除します。
- iOSとmacOSでは、通知はApple Push Notification serviceを経由します。Google Play版の当社Androidアプリでは、Firebase Cloud Messagingを経由します。新着メールの通知には、送信者の名前とアドレス、件名、短いプレビュー、およびフォルダー名が含まれます。これは、「迷惑メール」や「送信済み」フォルダーに振り分けられたメールなど、アラートなしで届くメールの場合も同様です。メール、カレンダー、または連絡先が変更されたときは、アプリを最新の状態に保つため、識別子を含むがメールの内容は含まないサイレント通知も送信します。
- AndroidでUnifiedPushを使用する場合、およびウェブブラウザで通知を受け取る場合、各通知はお客様のデバイスだけが読めるように暗号化されます。
- Google Play版の当社AndroidアプリにはFirebase Cloud Messagingが含まれており、FirebaseインストールID、アプリのバージョン、デバイスおよびSDKの詳細をGoogleに送信します。Googleに依存しないGitHub版の当社Androidアプリには、Firebaseは含まれていません。
メール内の画像とリンク
- メール内の画像は送信者のサーバーから読み込まれます。これらのサーバーでは、お客様のIPアドレスと画像が読み込まれた日時を確認できます。
- アプリはデフォルトでトラッキングピクセルをブロックします。また、Settings > Privacy & Securityですべての外部画像をブロックし、メールごとに個別に読み込むこともできます。
- メール内のリンクはお使いのウェブブラウザで開きます。
その他の接続
- 当社のウェブメールは、読み込まれたとき、お客様がウェブメールに戻ったとき、および開いている間は10分ごとに、GitHubに最新バージョンを問い合わせます。About & Helpは、GitHubに最新のデスクトップリリースを問い合わせます。また、デスクトップアプリはGitHubでアップデートを確認します。GitHubはこれらのリクエストの際にお客様のIPアドレスを受け取ります。
Information Shared
当社は、Cloudflare(ウェブサイトの保護と暗号化されたバックアップ)、StripeとPayPal(決済)、およびお客様のデバイスにプッシュ通知を配信するサービス(プッシュ通知を参照)など、当社サービスの一部を運用するサービスプロバイダーを除き、お客様の情報を第三者と共有しません。
裁判所の法的命令に従う必要がある場合がありますが(ただし「収集しない情報」に記載の情報は収集していないため、そもそも提供できません)。
Information Removal
いつでもご提供いただいた情報を削除したい場合は、マイアカウント > セキュリティにアクセスし、「アカウント削除」をクリックしてください。
不正利用防止のため、初回支払いから5日以内にアカウントを削除する場合は、管理者による手動の削除審査が必要になることがあります。
このプロセスは通常24時間以内に完了し、ユーザーがサービスをスパム利用し、その後すぐにアカウントを削除することで、Stripeでの支払い方法の指紋をブロックできなくなる問題を防ぐために導入されました。
アカウントを削除すると、お客様が管理するドメイン、エイリアス、およびそれらに登録されたプッシュトークンも削除されます。アカウントのレコード自体は、メールアドレス、請求情報、パスワード、およびパスキーが削除され、二要素認証とAPIトークンが失効した状態で残り、当社はその支払い記録を返金と会計のために保持します。お客様のアカウントに紐づくログや分析データは、上記の保持期間に従って削除されます。
デバイスからアプリのデータを削除するには、アプリからログアウトするか、アプリをアンインストールしてください。
Additional Disclosures
このサイトはCloudflareによって保護されており、そのプライバシーポリシーおよび利用規約が適用されます。