プライバシーポリシー
プライバシーポリシー
最終更新日:2026年8月20日
Letterdoll(以下「本サービス」)は、必要最小限の情報だけを、目的を明確にして取り扱います。 このポリシーは、本サービスにおける情報の取得、利用、保存、共有について説明します。
1. 取得する情報
Googleログイン情報
Google Identity Servicesから、Googleアカウントの一意な識別子(sub)、メールアドレス、メール確認済み状態、表示名を受け取ります。 初回のGmail接続ではログイン後に続けて利用者の同意を求め、設定画面から別のGmailアカウントを追加できます。各アカウントで許可しない限り、そのGmailの権限を取得しません。
利用者が選んだメールデータ
利用者が1件以上のGmailを接続し同期を開始した場合、またはMBOXを明示的にインポートした場合に限り、接続先メールアドレス、メール本文、ヘッダー、送受信者、日時、ラベル、添付ファイルのメタデータを分類・要約のために処理します。 Gmailではメールの読み取りと状態変更の権限を使います。状態変更は、利用者がボタンを押したメールを、そのメールを受信したGmailで既読にする、受信トレイから外す、または直後にその操作を取り消す場合だけ行います。送信、削除、自動アーカイブ、任意ラベルの編集は行いません。添付ファイル本体は保存しません。 HTML本文の外部画像は初期状態では読み込みません。利用者が画像表示を選んだ場合、画像配信元へIPアドレスなどの接続情報が伝わる場合があります。
技術情報
セキュリティと障害調査のため、リクエスト時刻、応答状態、エラー種別などの最小限の技術ログがCloudflare上に記録される場合があります。 メール本文、添付ファイルの内容、認証トークンを意図的にログへ出力しません。
2. 利用目的
- 許可された利用者本人であることの確認
- メールの分類、要約、集約と、その精度評価
- 利用者が明示的に選んだメールの既読化、アーカイブ、またはその取り消し
- 不正利用の防止、障害対応、品質改善
- 利用者からの問い合わせへの対応
取得した情報を広告目的で販売したり、第三者広告のプロファイリングに利用したりしません。
3. Googleユーザーデータの取扱い
Googleから受け取る情報は、本人確認、セッション提供、および利用者が明示的に開始したGmail同期とメール整理に利用します。 ログインに使うGoogleアカウントの一意な識別子とメールアドレスは利用者識別と、利用を許可したアカウントの確認に使います。追加で接続したGmailのメールアドレスは受信箱の識別と表示に使います。 Google IDトークンと短時間のアクセストークンは継続保存しません。継続接続に必要な更新トークンはGmailアカウントごとに個別に暗号化して保存します。
Google Workspace APIから受け取った情報の利用と転送は、Google Workspace API User Data and Developer PolicyのLimited Use要件に従います。
4. 保存場所と保存期間
ログイン状態は、暗号化されたHttpOnly Cookieとして利用者のブラウザに最大12時間保存します。ログアウト時にCookieを削除します。 Cloudflare版で同期したメールデータ、接続先メールアドレス、アカウントごとの暗号化済み更新トークン、分類結果、LLMキャッシュなどのアクティブデータはCloudflare D1に保存し、アカウントが削除されるまで保持します。 Gmail接続を解除しても、取り込み済みデータは削除されません。アカウントの「退会・全データ削除」を実行すると、アクティブなD1からアカウントデータを削除します。ただし、Cloudflare D1のTime Travelまたは復旧履歴に最大30日残る場合があります。ローカル環境へ取り込んだデータは、リポジトリ外のローカルデータ領域に保存します。
5. 外部サービスと共有
本サービスは、提供に必要な範囲で次のサービスを利用します。
- Google Identity Services / Gmail API:本人確認、利用者が許可したメールの読み取り、および明示的に選んだメールの既読化・アーカイブ
- Cloudflare Workers / D1 / Queues:ウェブ配信、認証処理、メール保存、同期処理、セキュリティログ
- OpenAI API:利用者が許可したLLM分類、およびGmail自動分類でルールや既知テンプレートだけでは判定できないメールの処理
Letterdollは、Googleユーザーデータを汎用AIモデルの作成・訓練・改善に使用せず、その目的のデータ共有を有効にしません。OpenAIは、APIに送信したデータを明示的にオプトインしない限りモデルの訓練・改善に使わないと案内しています。OpenAIの通常設定では、不正利用監視ログに入力・出力や関連メタデータが通常は最大30日保持されます。ただし、法令上必要な場合、またはOpenAIのサービスもしくは第三者を害から保護するため合理的に必要な場合は、それを超えることがあります。Responses APIで指定するstore:falseはResponsesのアプリケーション状態保存を抑える指定であり、Zero Data Retention(ZDR)を意味しません。詳しくはOpenAIのデータ管理文書をご確認ください。
Googleユーザーデータは、上記の機能を提供するために必要な範囲でのみCloudflareおよびOpenAIへ転送します。法令に基づく場合、安全確保に必要な場合、または利用者の明示的な同意がある場合を除き、個人情報を他の第三者へ開示しません。
6. 安全管理
IDトークンの署名・発行者・宛先・有効期限をサーバー側で検証し、OAuth stateによるCSRF対策、暗号化Cookie、HTTPS、許可メールの照合を行います。 GmailのClient Secretと更新トークンをブラウザへ渡さず、各更新トークンは専用鍵によるAES-GCM暗号化を行います。 シークレットはソースコードに保存せず、CloudflareのSecretとして管理します。
7. 利用者の選択と削除
利用者はいつでもログアウトし、設定画面からGmail接続をアカウントごとに解除できます。接続解除時は対象アカウントについてGoogleへのトークン失効を試み、Letterdollに保存したその更新トークンだけを削除します。他のGmail接続には影響せず、取り込み済みメールは自動削除されません。 アクティブなD1の全データを削除するには、ログイン後に設定 → 退会・全データ削除を実行してください。削除後も、Cloudflare D1のTime Travel・復旧履歴に最大30日残る場合があります。OpenAIの通常設定では不正利用監視ログにも通常は最大30日残りますが、法令上必要な場合、またはOpenAIのサービスもしくは第三者を害から保護するため合理的に必要な場合は、それを超えることがあります。ローカル環境のデータは、利用者自身が提供された削除コマンドで消去できます。
8. ポリシーの変更
取扱い内容が変わる場合、このページを更新し、最終更新日を改定します。重要な変更は合理的な方法で事前に案内します。