ForwardHello 仍在私人預覽階段。公開付費訂閱啟用前,必須先設定服務營運者的法定名稱、聯絡方式與管轄法域,並交由合格法律專業人士審閱。
1. 適用範圍與角色
本政策適用於 ForwardHello 的網站、Dashboard、API、帳務與服務通訊。對帳號、安全、帳務與產品使用資料,ForwardHello 擔任資料控制者;對客戶提交的收件人地址與 Email 內容,ForwardHello 通常依該客戶指示,擔任資料處理者或服務供應商。
2. 我們蒐集的資料
- 帳號資料:Google 登入提供的 Email、Email 驗證狀態、顯示名稱與選填頭像,登入供應商帳號識別碼、加密的 OAuth Token、Session 到期時間、登入 IP 與瀏覽器 User-Agent,以及 Workspace 顯示名稱與穩定 ID、成員資格、角色、邀請者身分、個人資料變更歷程與 Workspace 更新 Email 偏好。
- 創始夥伴申請資料:聯絡人姓名與工作 Email、公司名稱與選填的公開 HTTPS 網站、團隊類型、估計每月 Email 量、產品/品牌/寄件網域數量、目前使用的 Email 工具、選擇的產品目標、選填的純文字情境、聯絡同意的政策版本與時間、申請狀態、營運者審查身分與時間,以及營運者填寫的下一步行動、跟進日期與私密評估備註。雙方確認進入試用後,營運者可看到核准時間、核准營運者、所建立 Workspace 的穩定 ID、邀請為排隊中/已寄出/需要處理的狀態、寄送嘗試次數與更新時間,以及相同工作 Email 的邀請接受與現行政策同意時間。為了協助試用而不把登入誤當成成功,名冊也會即時顯示是否已建立有效 API Key、是否提出第一筆 Email Request、是否有已驗證寄件網域、第一筆 Request 的時間、正式寄送審核或啟用階段,以及這三類資源的計數;這些是從另一份客戶 Workspace 資料集讀取的最小里程碑,不會複製回申請資料。這個申請名冊不會顯示 API Key 名稱、Prefix 或 Secret、網域名稱、收件人、主旨、Email 內容、寄送供應商 Message ID 或錯誤原文,其餘 Workspace 成員、政策歷史與產品資料仍屬另一份客戶資料集。公開防濫用機制只會在短期速率限制 Bucket 中保存由 HMAC 衍生的網路指紋,不保存來源 IP 位址。申請永久刪除後,另保留一筆不含申請人姓名、Email、公司、申請 ID 或備註的刪除紀錄,內容只包括執行者、原因、筆數與時間。
- 設定資料:寄件網域、需要網域移轉時的供應商帳號認領狀態與公開 TXT 所有權證明、所選開信/點擊設定與品牌化 Tracking Hostname、API Key Prefix 與 Hash、OAuth App 名稱與完整 Redirect URL、已連接 Workspace 的權限與授權身分、Token 到期與使用時間、Webhook Endpoint 與接收端健康狀態、Suppression 紀錄、具型別的 Event 定義、Automation 名稱、Template 與寄件者連接、啟用狀態及方案設定。ForwardHello 只保存 OAuth Access Token 與 Refresh Token 的 Hash。
- Audience 資料:聯絡人 Email、選填姓名、客戶自訂屬性、內部分群成員資格、Topic 偏好與預設值、全域行銷退訂狀態、訂閱變更的來源與時間,以及建立該聯絡人資料的 Workspace 成員或 API Key 標籤。
- Email 與 Automation 資料:寄件者、收件人、主旨、HTML 或純文字內容、自訂 Header、寄送狀態、內部供應商識別碼、RFC Message-ID 與 Event 歷程;只有客戶啟用相關指標時,才包括供應商回報的開信或點擊 Event。Automation 資料包括 Event 名稱、目標聯絡人或地址、客戶提交的具型別 Payload、發起成員或 API Key 識別碼、Idempotency 指紋、符合數量、擷取的 Template 版本、Run 狀態、重試次數、受限的錯誤資訊與連結的 Email。
- 支援資料:Ticket 類別、主旨、純文字對話、選填 API Request ID、作者身分、優先等級、狀態與時間。
- 服務通知資料:Workspace Event 類型、安全摘要、連結資源、私人邀請預定成員的選填地址、適用時的額度視窗與用量摘要或 Webhook 接收端 Hostname、嚴重程度、時間、各成員的已讀時間,以及營運 Email 寄送狀態。
- 帳務與發票資料:所選帳務供應商、Customer/商店訂單/Subscription/Transaction 識別碼、方案、週期、付款成功、失敗或退款狀態、金額、幣別、期數、交易時間、發票流程是否已完成營運驗證,以及帳務授權所需的發起 Owner Email、法務政策版本與法務同意 Activity ID。電子發票收件版本可能包含通知 Email、個人或公司類型、公司/組織名稱、統一編號、手機條碼載具或捐贈碼;每筆發票工作另保存其付款連結、待開立/處理中/已開立/失敗/作廢狀態、發票供應商參考、發票號碼、受限的失敗或作廢原因與時間。受伺服器端名單保護的營運者可在開立作業所必要的範圍內查看該固定版收件資料;每次狀態變更會保存執行者 Email、前後狀態與必要供應商證據,且不能在 Workspace 有效時覆寫或單獨刪除。只有 Workspace Owner 可讀取付款與發票明細;客戶時間軸排除營運者身分、供應商參考、失敗內容與作廢理由。開立、延遲與作廢通知也只會顯示或寄送給當時的 Owner,不會擴張給其他 Workspace 成員。PAYUNi 或購買時標示的其他帳務供應商處理付款方式;ForwardHello 不會收到完整卡號。Dashboard 付款紀錄不包含卡號,也不等同電子發票。
- 安全與使用資料:Request 時間、速率限制計數器、單向 Idempotency 指紋、驗證 Event、最小化隱私風險的 API Request Trace、錯誤資訊,以及防止濫用與診斷失敗所需的資料。Request Trace 包含伺服器 Request ID、Workspace 與 API Key 的標籤/Prefix、正規化操作、Response Status 與安全的錯誤/資源 ID、耗時及時間;不包含 URL Query、收件人或聯絡人身分、聯絡人屬性、主旨、Header 或 Email Body。
- 客戶成功資料:ForwardHello 的私人營運者目錄整合 Workspace 與 Owner 身分、有效方案、訂閱狀態、付款週期、目前週期結束時間與是否排定期末取消,並將商業狀態區分為 Free、付款對帳中、試用中、付費生效、排定取消、需要處理或已結束;目錄也顯示寄送與刪除生命週期、目前法務同意狀態、第一次與最後一次 Email Request 時間,以及成員、已驗證網域、有效 API Key 與 Email Request 的彙總數量。營運彙總只有在帳務供應商簽章確認訂閱有效時才計入有效付費 Workspace,並另外計算已完成第一筆 Request 與已開通正式寄送的付費 Workspace,避免把 Checkout、Trial 或付款異常誤算成收入。另一個私人網域認領 Queue 只顯示協調移轉所需的 Workspace、Owner、網域、Region、公開 TXT 證明、狀態與受限的供應商錯誤;兩個畫面都不查詢收件人地址、主旨、Email Body、憑證或 Secret 值。
ForwardHello 只使用驗證與服務運作所必要的 Cookie,不使用廣告追蹤器。由客戶選擇的 Email 互動指標另於下方說明。
3. 資料用途
資料用於驗證使用者、建立與運作 Workspace、維護收件人偏好、準備已獲允許的行銷 Audience、寄送與追蹤 Email、執行方案限制、防止濫用、封鎖不安全的收件人、處理訂閱、提供支援、保護服務及遵守法律。創始夥伴申請資料只用於評估產品適配度、安排訪談或試用、就該次申請聯絡申請人、在申請人確認參與後建立一個待接受的試用 Workspace,以及了解彙總的上市需求;該次聯絡同意不會被視為訂閱電子報。試用邀請只寄到申請所填的工作 Email;該地址登入後仍須另行接受當時的服務政策,才會啟用 Workspace。從 Dashboard 匯入 Contact 或 Suppression 時,ForwardHello 會解析上傳的 CSV 以預覽並提交所選欄位,但不會把原始 CSV 保留為 Workspace 紀錄;只保留正規化後的 Contact 或 Suppression 欄位與一筆安全的 Activity 摘要。Workspace 顯示名稱用來在邀請、通知、支援、匯出與刪除確認中提供共享情境;名稱變更後,仍由穩定的 Workspace ID 控制授權與資料範圍。ForwardHello 不會出售個人資料,也不會將客戶 Email 內容或 Audience Profile 用於廣告。
5. 資料保留與刪除
創始夥伴申請在 New、Contacted、Interviewing 或 Pilot 階段時,只在評估產品適配度、安排訪談或執行試用所需期間保存。營運者將申請標記為 Closed 後,若 180 天沒有任何更新,每日資料保留流程會永久刪除完整申請、聯絡資料、下一步行動、跟進日期與私密備註。申請人可透過本頁的隱私聯絡方式要求提前存取、更正或刪除;經驗證後,營運者可在受保護的 Console 以最新資料版本二次確認並立即永久刪除。為證明刪除作業有執行,ForwardHello 只保存不含申請人身分或申請內容的執行者、原因、筆數與時間,並在 730 天後自動刪除該最小紀錄。創始夥伴申請與之後另行建立的客戶 Workspace 是不同資料集;刪除其中一方不會默默刪除另一方。
每位 Workspace Owner 可選擇 1、7 或 30 天的 Email 內容保留期限;新 Workspace 預設為 30 天。政策變更時,系統會重新確認目前 Owner 與完整政策版本,並將新期限與對應 Activity Event 一併提交,避免較舊的瀏覽器工作階段默默覆寫較新的隱私選擇。期限屆滿後,ForwardHello 的每日清理會永久移除已保存的主旨、HTML 與純文字 Body、自訂 Header、收信與寄出 RFC Message-ID、可能重複 Email 內容的供應商 Event Payload 與錯誤文字、已無等待中/排隊中/處理中 Run 需要的 Automation Trigger 與 Follow-up Payload、附件檔名與 Metadata,以及對應的私人附件 Object。仍需要已到期 Payload 的初次客戶 Webhook Dispatch 也會被關閉,後續重試則會取消。Dashboard 與 Email API 會標示 Email 內容完成遮蔽的確切時間;Automation Event 另有獨立的 Payload 遮蔽時間。
只要 Workspace 仍有效,Event 定義、Automation 設定、Event 名稱、目標 Envelope、Actor 識別碼、Idempotency 證據、符合與恢復數量、擷取的寄件者、Template 版本、等待期限與選定 Branch、Run 狀態、嘗試次數、受限的失敗原因與連結 Email ID 會繼續保留,讓客戶能操作與診斷可靠流程,而不必無限期保存客戶提交的 Event Payload。
驗證成功與失敗的 Email API Request Trace 都受防濫用數量限制,並會透過同一個會明確回報失敗的每日清理流程,在 30 天內到期。目前的 Workspace 成員可在 API Log 搜尋仍保留的 Trace;營運者 Console 只有在該 Trace 與 Ticket 屬於同一 Workspace 時,才會解析支援 Request ID。
支援 Ticket 的主旨、純文字訊息、選填 Request ID、狀態與作者會隨有效 Workspace 保留,以便成員與 ForwardHello Support 保存排錯情境。面向客戶的 Workspace 通知、每位成員的已讀時間與 Email 偏好、仍在保留期內的 API Request Trace、Automation 設定與保留的 Run 歷程,以及營運 Email 寄送歷程,都會包含在 Owner 的私人 Workspace 匯出中,並在 Workspace 永久刪除時清除。私人營運者名冊的寄送警示屬內部安全紀錄,不包含在客戶 Archive 中;其安全摘要不會包含支援對話或客戶 Email 內容。請勿在支援 Ticket 中放入 API Key、Webhook Secret、密碼或收件人 Email 內容。
Workspace Owner 也可從帳務頁要求永久刪除 Workspace。ForwardHello 會立即鎖定新的寄送與設定變更、撤銷 API 憑證與隊友存取權、停用客戶 Webhook 與 Automation、取消有效帳務供應商 Subscription 與供應商排程 Email、移除供應商網域設定與私人附件 Object,接著清除該 Workspace 的 D1 紀錄,包括支援對話與付款紀錄。若供應商暫時無法使用,清理流程可恢復執行;失敗嘗試會逐步延長等待時間,最長至 1 天,避免反覆呼叫無法使用的供應商。帳務頁會顯示下一次自動嘗試時間,也允許 Owner 立即重試。
Owner 要求的 Workspace 匯出 ZIP 會保存於私人 Object Storage,且只能透過經驗證、限定 Workspace 範圍的下載取得。每份 Archive 準備完成 24 小時後會永久刪除,若 Owner 選擇「立即刪除」則會提早移除。建立匯出不會延長底層 Email 或 Automation Event 內容的保留期限。
ForwardHello 只保留對帳、客戶查核、退款、開立發票與法定紀錄所需的帳務識別碼、Subscription、付款、不可覆寫的發票收件版本、發票生命週期欄位與不可覆寫的營運處理事件。已驗證的帳務 Event 會縮減為耐久重試所需的最少 Workspace、Customer 或商店訂單、Subscription、方案、狀態與週期欄位;對帳成功後,排隊中的 Payload 會立即刪除。成功或失敗的 PAYUNi 授權會留下 Workspace 範圍內的最小付款紀錄,包括交易參考、金額、幣別、期數與時間;成功付款另會建立一筆固定收件版本的待開立發票工作。處理事件只保存執行者、狀態轉換、必要供應商參考與受限的失敗或作廢原因,不保存 Credential 或完整供應商回應。這些資料會包含在 Owner 匯出並隨 Workspace 永久刪除,但付款與發票供應商可能依其契約或法律義務另行保存。
只要 Workspace 仍有效,ForwardHello 會保留寄件者與收件人 Envelope、寄送狀態、內部供應商識別碼、Tracking Tag、時間與 Event 類型,讓客戶能排查寄送問題、維持 Suppression、核對用量與帳務,並使用方案包含的 Analytics 視窗。Suppression 紀錄可能保留更久,以避免再次寄出不受歡迎的 Email。已設定的寄送供應商、帳務供應商、基礎設施備份或法律要求的紀錄,可能依其各自合約、保留時程或法律義務保存副本;ForwardHello 的清理不代表這些獨立系統也已完成刪除。
公開準備度檢查只有在前 36 小時內完成經驗證、沒有回報 Backlog 的內容清理後,才會把內容保留元件視為正常;Automation Run 則必須在其經驗證 Worker 仍新鮮且健康時才算正常。若 Workspace 刪除在失敗後仍等待中,或其 Worker 超過 10 分鐘未完成健康執行,Workspace 清理元件會標示為無法使用。帳號、Workspace、安全與帳務紀錄會在帳號有效期間保存;帳號停用後,只在履行法律義務、防止詐欺、處理爭議或執行已驗證刪除請求所需期間內繼續保存。
6. 安全措施
客戶 Dashboard 使用 Google OAuth、Secure HttpOnly Cookie、D1 Session 與跨 Worker 共用的登入速率限制;Google OAuth Token 在寫入資料庫前會加密,直連正式環境也不會採信可由外部請求偽造的 Sites 身分 Header。ForwardHello 另會對 API Key 與 Connected App OAuth Token 進行 Hash,提供分開的 Sending 與 Full Access Email 權限,以及選用的單一網域 API Key Scope;只有寄送權限的憑證在讀取 Email 歷史、收信或附件內容前就會被拒絕。OAuth Connected App 必須使用完整相符的 Redirect URL、S256 PKCE、5 分鐘一次性 Code、1 小時 Access Token、輪替式 Refresh Token 與明確的撤銷控制。ForwardHello 會將安全敏感設定變更與對應 Audit Event 置於同一個 Transaction,並加密客戶 Webhook Signing Secret、要求供應商與帳務 Event 經過簽章、將 Dashboard Write 鎖定到已設定的同源 HTTPS 應用程式 URL、套用防禦性瀏覽器 Response Header,並在呼叫寄送供應商前檢查收件人額度與 Suppression。變更 Suppression 時也會重新確認目前管理者與 Record 版本,避免較舊的 Dashboard 抹除更新的退信或檢舉訊號。
每次查詢 Customer Overview 都需要已登入且列在 ForwardHello 伺服器端營運者 Allowlist 的身分;客戶憑證無法取得這項權限。結果使用 No-store Cache,搜尋、生命週期 Filter 與 Cursor Pagination 都在伺服器端驗證。
保存附件 Byte 前,ForwardHello 會建立有效 1 小時的耐久 Upload Lease。Email Transaction 成功後,採用檔案的同時會移除 Lease;每分鐘清理會刪除因 Crash、失敗的 Transaction 或失敗的立即 Rollback 所遺留之過期檔案。永久刪除 Workspace 會等待所有有效 Upload Lease 完成,避免刪除 D1 Workspace 後失去唯一指向 R2 Object 的索引。
任何系統都無法保證絕對安全;客戶也必須保護自己的帳號、Key、OAuth 連接、Endpoint 與寄件網域。ForwardHello 目前的控制措施、服務邊界、保證範圍與通報方式整理於安全與信任頁。
7. 你的選擇與權利
依你所在地區而定,你可能有權存取、更正、刪除、限制、反對處理,或取得個人資料副本。創始夥伴申請人可使用下方隱私聯絡方式提出申請資料請求;ForwardHello 會先驗證請求者與工作 Email 的關係,再處理存取、更正或永久刪除。Workspace Owner 控制大多數收件人與 Audience 資料;若請求涉及其管理的 Email、聯絡人屬性、Segment 成員資格或 Topic 偏好,應先聯絡該 Owner。Owner 與 Admin 可從資料隱私頁下載最新最多 1,000 筆 Email、Broadcast、Contact、Segment、Domain、API Log、API Key 或 Suppression 的篩選 CSV;ForwardHello 會排除 Email Body 與 Secret 憑證資料、中和試算表公式,並記錄資源與列數,但不會把搜尋文字複製到 Activity。只有 Owner 可從帳務頁下載付款與發票對帳 CSV;該檔案明確標示不是電子發票,且排除發票供應商參考、營運者身分、失敗或作廢內容、統一編號、載具/捐贈碼與發票通知 Email。Owner 也可建立 Self-service ZIP,內含每一筆仍保留的 Workspace 紀錄,包括 Contact、Segment、Topic、Preference 來源與原始附件,或從帳務頁永久刪除 Workspace。API Key Hash、網域驗證 Token、加密的 Webhook Signing Secret 與內部 Storage Key 屬於安全控制,不是可攜式客戶內容,因此不包含在匯出中。帳號持有人可在下方營運者聯絡方式完成設定後,要求其他資料協助。
行銷 Contact 可透過新增自己的客戶進行全域退訂,或變更個別 Topic 偏好;全域行銷退訂不會阻止必要的交易、安全、帳務或法律 Email。帳號持有人可刪除自己的 Workspace 並停止使用本服務,以停止接收 ForwardHello 服務通訊。
8. 跨境使用與兒童
ForwardHello 與其供應商可能在你所在國家或地區以外處理資料。正式公開營運前,若法律要求,將記載適當的合約或法律跨境傳輸機制。ForwardHello 是商業服務,不以未滿 16 歲的兒童為對象;若無合法依據與適當授權,請勿明知而提交兒童資料。
9. 收信處理
客戶為網域啟用收信後,已設定的 Email 供應商會接收寄往該網域的 Email,並將已簽章的 Routing Metadata 傳給 ForwardHello。每封新的供應商 Email 會從 Workspace 共用 Email 額度扣除 1 單位。額度可用時,ForwardHello 會保存限定 Workspace 範圍的寄件者、收件人、網域、主旨、內容、內部供應商識別碼、RFC Message-ID、附件 Metadata、額度視窗、時間,以及一筆耐久的 email.received Event。只有在 ForwardHello 確認本地 Email 屬於已驗證 Workspace 與選填的 API Key 網域 Scope 後,才會向供應商取得完整 Body、供應商 Header、Raw Source 與附件 Byte。
適用額度與付費延續緩衝額度均已用完時,ForwardHello 會確認已簽章的供應商 Event,避免重複寄送,但不會保存其 Routing Metadata、不會在 Inbox 顯示該信,也不會發送客戶 Webhook。ForwardHello 只會在該額度視窗保存一筆不含 Email 內容的 Workspace Notification;獨立的 Email 供應商可能依其各自合約與保留政策保存副本。
成員或 Full Access API Key 透過 ForwardHello 回覆時,本服務會使用收信的 Reply-To 地址或原寄件者、將寄件者限制為其中一個原始本地收件人,並加入標準 Thread 識別碼。該 Actor 轉寄 Email 時,ForwardHello 會解析 Raw Source 以保留 Body 與附件,或寄出一段由客戶撰寫的說明,並將原始內容附加為 .eml 檔。每封新的寄出 Email 都遵循一般的已驗證網域、寄送、Suppression、額度、大小、內容保留與供應商寄送規則。ForwardHello 會保存收信與寄出 Email 之間不可變且限定 Workspace 範圍的連結、回覆或轉寄模式,以及由成員或 API Key 發起;私人 Workspace 匯出包含該連結與 Actor 識別碼。
ForwardHello 不會揭露供應商的已簽章下載 URL,而會透過經驗證、No-store 的存取代理仍在保留期內的檔案。被轉寄的附件會成為 ForwardHello Object Storage 中的一般寄出附件,並遵循寄出內容保留政策。Workspace 的 1、7 或 30 天內容政策會限制新的收信存取:完成遮蔽後,ForwardHello 會清除收信 RFC Message-ID,並拒絕再次向供應商取得內容、建立新的 Thread Reply 或新的 ForwardHello,即使供應商仍獨立保存副本。已寄出的回覆與轉寄仍適用寄出內容的保留政策。Workspace 匯出包含 ForwardHello 仍保留的收信 Metadata 與回覆/轉寄連結,但不包含從未轉寄、只存在供應商端的 Byte。
10. Email 互動追蹤
每個寄件網域的開信與點擊追蹤預設均為關閉。Workspace Owner 或 Admin 啟用開信追蹤後,寄送供應商會在符合條件的 Email 中加入一張小型遠端圖片,並在該圖片被載入時回報 Event;圖片阻擋、Cache、隱私 Relay、自動掃描器與轉寄都可能使這項訊號不完整或不準確。啟用點擊追蹤後,供應商會先透過客戶設定的 Tracking Hostname 改寫合適的 HTML Link,再重新導向目的地。
ForwardHello 會保存所選設定、品牌化 Tracking Hostname、DNS 狀態,以及 Workspace Analytics 與客戶 Webhook 所需的已簽章供應商 Event。客戶須自行負責適當的合法依據、收件人告知,以及法律要求時的同意。兩種指標可分別關閉。為保護已寄出 Email 中的連結,先前設定的 Tracking Hostname 會繼續保留;若移除整個寄件網域,而客戶未先建立相容 Proxy,這些連結可能失效。
11. Broadcast 偏好
Broadcast Email 會包含已簽章的偏好連結;Token 只帶有 Workspace、Contact、Broadcast 與 Topic 識別碼,不包含 Contact 的 Email 地址或自訂屬性。公開頁會遮蔽地址、顯示可選 Topic,並在更新目前同意狀態前,將每一次 Topic 或全域變更記錄為不可變的 Preference Event。一鍵退訂 Request 會套用相同檢查,且不需要帳號。Broadcast Draft(包括 Markdown Source 與 Rendered Email 內容)、Recipient Snapshot、偏好頁品牌設定與 Preference Event,都會包含在 Owner 的私人 Workspace 匯出中,並在 Workspace 永久刪除時清除。
12. 政策變更
上方版本日期代表現行政策。合理可行時,重大變更會在生效前透過本服務或已設定的帳號聯絡方式通知。
- 法定名稱
- 尚未設定
- 聯絡方式
- 尚未設定
- 管轄法域
- 尚未設定
在上述資料完成前,請至服務狀態頁確認 ForwardHello 仍處於私人預覽階段。