法務
あなたのメール。
その扱い方。
OpenEmailはメールボックスです。ですからこの文書のほとんどは、最も大事な一点についてです。メッセージはあなたのものであり、当社が保持するのは配送に必要なものだけです。最終更新:September 16, 2026。
目次
プライバシーへの取り組み
OpenEmailは、プライバシーは基本的な権利だと考えています。当社のメールサービスはプライバシーを中核に据えて作られており、データの扱いについて透明であり続けることをお約束します。
重要: OpenEmailはメールホストであり、メールを他所に置いたままにするクライアントではありません。接続したドメイン宛のメールは当社に配送され、当社が保存します(メッセージ全体と添付ファイル)。他に置き場所となる複製が存在しないためです。
実際には次のことを意味します:
- 保存: メッセージと添付ファイルはオブジェクトストレージに書き込まれ、メールボックスごとの専用データベースにインデックス化されます。削除するまでそこに残ります。
- 処理: メールはブラウザが関わる前に、サーバー上で解析、スレッド化、スパム判定、要約、検索用のインデックス化が行われます。ブラウザは、すでに保存されているものを表示するだけです。
- ユーザーによる制御: スレッドの削除、ワークスペースの削除、Googleサインインへのアクセスの取り消しは、いつでも行えます。
Googleアカウント連携
GoogleアカウントでOpenEmailにサインインするとき:
- Googleには氏名、メールアドレス、プロフィール画像だけを要求し、それ以外は一切求めません。メールのスコープは要求しないため、この方法でサインインしても、OpenEmailがGoogleのメールボックスで何かを読んだり、送信したり、保存したりできるようにはなりません。
- Googleが提供する安全なOAuth 2.0認証を使用します
- Googleアカウントの設定から、当社のアクセスをいつでも取り消せます
データの収集と利用
Googleサービスのデータの取り扱い
- サインイン時にGoogleが返すプロファイルは、Google API Services User Data Policyに従って取り扱われます
- 転送中のデータは、当社が管理するすべての経路でTLSにより暗号化されます。当社以外のサーバーとのSMTPの経路は日和見的で、計測もできません。下記の暗号化に関する節のとおりです。保存時のデータはストレージプロバイダーが暗号化します。当社が独自の二層目を加えることはなく、鍵は当社が保持しているため、技術的には保存内容を読むことができます。メールを要約し検索する機能は、まさにそれを行っています。例外はエンドツーエンド暗号化で届いたメッセージで、当社が保存するのは当社が持たない鍵に封じられた暗号文です。当社のどの機能もそれを読まず、当社にも読めません。
- 運用ログには、あらゆるサーバーへのリクエストと同様にリクエストデータが一時的に含まれることがあり、当社が定めた期間ではなくプラットフォームのスケジュールに従って消えていきます。
データ処理の場所
- アプリはバージニア州アッシュバーンにある1台の仮想サーバーで稼働し、参照するデータベースもその隣にあります。添付ファイルは別途Cloudflare R2に保存されます。したがって、メールとアカウントのデータは米国で処理されます。
- メールそのものはAmazon Web Servicesを経由し、 us-east-1 リージョン(北バージニア)で扱われます。ここのアドレス宛に送られたメッセージはAmazon SESが受け取り、同じリージョンのAmazon S3バケットに全体が書き込まれ、そこから当社のサーバーが読み出して解析し、上記のストレージに結果を保存します。送信するメールも、同じリージョンのAmazon SESを通って出ていきます。したがって、どちらの方向のメッセージも、当社に届くまでの経路にかかわらず米国を通過します。
- そのS3上の複製は、届いたままのメッセージです。ヘッダー、本文、添付ファイルが含まれ、Amazonによって保存時に暗号化され、解析済みの複製と同じように当社が読むことができます。これは 到着から30日後に自動的に削除されます。メッセージの取り込みが終われば、製品のどの部分もそれを読むことはありません。エンドツーエンド暗号化で届いたメッセージは、他の場所と同じくそこでも暗号文のままです。
AIとお客様のメールデータ
モデルに送られるもの、そのタイミング
- あなたが依頼したとき。 アシスタントを開く、要約を求める、返信を生成する、検索を実行すると、そのリクエストに必要な素材、つまり表示中のメッセージやスレッドの本文と、入力した指示が送信されます。添付ファイルは、選んだ操作が添付ファイルに関するものでない限り送信されません。
- メールが届いたとき。 新しいスレッドは自動的に要約とラベル付けが行われ、件名をサンプリングしてどんなメールを受け取っているかを把握します。これは個別に依頼していないモデル呼び出しであり、気づかれるのを待つよりはっきり申し上げます。受信トレイを開いたときに、待たされずに要約とラベルが並んでいるのはこのためです。処理はスレッドが届いた時点で実行されます。
- あなたが送信したとき。 送信するメッセージの本文は、あなたの文体で下書きするための文体プロファイルを維持する目的でモデルに渡されます。これはすべての送信時に行われ、自分ですべて書いたメールも対象です。現時点でこれをオフにする設定はありません。
- 起動するプロンプトはすべて製品内で閲覧・編集できるため、送信する前にリクエストが何を送るのかを確認できます。
保持されるもの
- お客様のメール、プロンプト、生成結果をモデルの学習に使用することはありません。また、それらを販売したり、第三者が自らの目的で使うために渡したりすることもありません。
- 一部のAI出力は保存されます。残らない要約は生成する価値がないからです。スレッドとメッセージの要約はメールボックスに紐づけて保存され、アシスタントとの会話も、次に戻ってきたときにそこにあるよう保持されます。アシスタントの会話を消去すれば削除されます。スレッドを削除すると、メッセージ、その添付ファイル、検索用に書かれた要約が削除されます。その要約はスレッドを説明する一段落なので、残しておけば、削除したはずのものの読める説明が残ってしまいます。
- それ以外に、プロンプトと生成結果を別個の記録として残すことはありません。運用ログには、あらゆるサーバーへのリクエストと同様にリクエスト本文が一時的に含まれることがありますが、期限が来れば消えます。
推論が行われる場所
- アシスタント、作成補助、ウェブ検索、当社が組み立てる検索クエリ、文体プロファイル、件名のトピックサンプリングは、データを保持しないというルーティング設定を付けてOpenRouter経由で処理されます:
data_collection: 'deny'、適用先はapps/api/src/lib/ai-key.ts内のPLATFORM_ROUTINGです。ルーターは、学習のためにプロンプトを保持することを方針上認めている上流プロバイダーを、これらのリクエストからすべて除外します。選んだモデルに条件を満たすプロバイダーが残らない場合、保持を認めるプロバイダーにフォールバックするのではなく、リクエストは失敗します。 - この設定は、当社のプロバイダーに対するルーティング指示です。これは仕組みであり、当社が誠実に主張できる範囲でもあります。上流プロバイダーに代わって当社が与えられる保証ではありません。
- 受信メールに対するバックグラウンド処理(メッセージとスレッドごとの要約、それに伴うラベルの提案)は、上記の他のすべてと同じくOpenRouterを経由するため、ルーティング設定もそのまま適用されます。
データ保護とセキュリティ
セキュリティ対策
- エンドツーエンド暗号化は双方向で機能しますが、送信が届く相手は読み取りより狭い範囲です。ブラウザ内でOpenPGPの鍵を生成し、その公開鍵をディレクトリに公開すれば、サインイン済みの他のOpenEmail送信者が参照できます。秘密鍵はそのブラウザ内で生成され、当社に送られることはなく、当社のバックアップ、ログ、サポートツールのいずれにも存在しません。エスクローも復旧手段も、意図的に用意していません。パスフレーズだけが唯一の入口であり、失えば当社を含め誰も、あなた宛に封じられたメールを開けません。そのメールは永久に失われ、当社に依頼しても復旧できません。
- ブラウザが保持する鍵に封じられて届いたPGPメッセージは、現在はブラウザ内で復号され、そこで表示されます。当社はそのメッセージを暗号文として保持し、開かれた本文を見ることはありません。復号はお使いの端末で行われ、平文が当社に送り返されることはなく、当社のどの仕組みもそれを書き留めません。そのため、封じられたメッセージは、サーバーがメールを読んで行うすべての処理の外側にもあります。読める本文がないので、本文での検索はできず、要約も翻訳もされず、AI機能が読めるものは何もなく、ルールが内容に一致することもありません。
- 送信は現在実装済みで、届く相手の範囲は読み取りより狭くなります。公開鍵が公開されている相手に作成すると、リクエストがブラウザを離れる前に本文が封じられ、暗号化されるはずの送信は、封じられなければ出ていくのではなく失敗します。平文送信にフォールバックすることは決してありません。ただし受信者の鍵を探す先は当社自身のディレクトリだけで、そこにあるのは、当社がホストするドメインのアドレスを持つ人がこのアプリから公開した鍵です。Web Key Directoryも、キーサーバーも、Autocryptもなく、自分の公開鍵をエクスポートする方法もありません。つまり実際には、封印はOpenEmail同士で機能し、一方で読み取りにはそうした制限がありません。このブラウザ内の鍵に封じられたPGPメッセージであれば、どのクライアントが送ったものでも開けます。暗号化された返信は拒否されます。引用された元のメッセージが封印の外に出てしまうためです。
- ここにある他のすべてのメッセージは、当社が運用する経路ではTLSで送られ、保存時にはストレージプロバイダーが暗号化します。サーバーはそのすべてを読むことができ、だからこそスレッド化、検索、要約ができます。当社と当社以外のサーバーとの間の経路は日和見的なSTARTTLS(提示はされるが必須ではない)で、配送されたメッセージにはどちらが使われたかを示すものが何も付いてこないため、個々のメッセージについてTLSを主張することはしません。封じられたメッセージでも、PGPが守るのは本文だけです。件名、宛先、送信時刻はすべて平文で送られ、下書きは作成中、封じられないままメールボックスに保存されます。鍵マークでそれと違う印象を与えるより、はっきり申し上げます。S/MIMEは認識してラベル付けしますが、ここでは開けません。それは開けることとは違います。
- 接続されたGoogleアカウントにはOAuth 2.0を使い、機能に必要な最小限のスコープだけを要求します
- 依存関係とセキュリティの更新は自動化されています
インフラのセキュリティ
- ホスティング版サービスは、マネージドPostgresデータベース上でCloudflare(Workers、R2、Durable Objects、KV、Queues)により稼働し、メールの送受信はAmazon Web Services(SESとS3、us-east-1)が担います。物理的およびネットワークのセキュリティは、これらのプロバイダーに準じます。
- 保存データは、これらのプロバイダーによって保存時に暗号化されます。当社は自前のデータセンターを運用しておらず、独自の認証取得も主張しません。
セキュリティ対応
- 脆弱性は[email protected]へ非公開で報告され、コードを書いた本人たちが対応します。
- バグバウンティはなく、24時間365日の当番体制もありません。あると言えば、満たせない期待を持たせることになります。
Googleユーザーデータの取り扱い
データへのアクセスと利用
- 当社が受け取るGoogleユーザーデータは、サインインのプロファイル、つまり氏名、メールアドレス、プロフィール画像だけです。Gmailのスコープは一切要求しないため、Googleのメールボックスからメッセージ本文、メタデータ、ラベルが当社に届くことはありません。
- そのプロファイルは、OpenEmailアカウントの作成と識別に使われます。アドレスとそこに記載された名前は、メールアドレスとパスワードで作成したアカウントと同じく、後述の製品メーリングリストにも登録されます。アカウント自体を超える用途はこれだけで、配信停止リンクが付いています。
- Googleユーザーデータをプロファイリングや広告に使うことはなく、広告主やデータブローカーに渡すこともありません
- 保存されたユーザーデータにアクセスできるのは、サービスを運用するメンテナーに限られます。アクセスごとの監査ログはありません。製品が保持していないためで、提示できない記録があるかのように書くよりは、そう申し上げます。
データの共有と移転
- Googleユーザーデータは、中核的なサービス機能に必要な場合を除き、第三者と共有されることはありません
- 必要な場合も、Google API Services User Data Policyに準拠するサービスプロバイダーとのみ協働します
- 登録するとあなたのアドレスはメーリングリストに載り、当社から製品についてご連絡できるようになります。リストはトランザクションメールも担うResendに保管され、保持するのはあなたのアドレスとアカウント上の名前だけです。メールの内容も、やり取りの相手も含まれません。そこから送られるすべてのメッセージには配信停止リンクが付いており、配信を停止してもアカウントには影響しません。
- ホスティング版サービスが依存するプロバイダーは、アプリケーション本体を動かすバージニア州アッシュバーンの仮想サーバー、添付ファイルの保存とウェブページの配信を担うCloudflare、メールの送受信と上記の受信生データの複製を担うAmazon Web Services、データベースのマネージドPostgresホスト、決済のPolar、トランザクションメールと上記のメーリングリストのResend、そして前節で挙げたAIプロバイダーです。さらに4社が、あなたのブラウザから、またはあなたに代わってアクセスされます。多くを受け取るからではなく、網羅性のために挙げておきます。Gravatarには、当社のサーバーが相手の画像を求めますが、使うのはアドレスのハッシュだけで、アドレスそのものは送りません。公開DNSリゾルバーには、送信者のドメインがブランドロゴを公開しているかを問い合わせるため、そのドメインは見えますが、アドレスやメッセージは見えません。GoogleとGitHubは、GoogleまたはGitHubのサインインからプロフィール画像を持ち込んだOpenEmailの利用者がメールボックスに現れたとき、その画像を直接あなたのブラウザに配信します。そして送信者自身のホストです。このホストには2通りの経路でアクセスします。相手に他の画像がない場合、当社のサーバーがそのホスト、またはその向き先に、ブランドのロゴやサイトアイコンを要求します。ホストからは当社からのリクエストとして見えます。メッセージ内の画像は、あなたのブラウザがそのホストから直接取得します。どちらもアカウント → プライバシーでオフにできます。前者は画像の検索、後者は外部画像の設定です。画像の検索は、上記のGravatarと同じく既定でオンです。外部画像も同じなので、オフにするまでは、メッセージ内のトラッキングピクセルにあなたのアドレスと開封した瞬間が見えます。さらに3社は、このサイトの公開ページからのみアクセスされ、メールボックスからは決してアクセスされません。訪問数を数え、ページの使われ方を示すGoogle Analytics、Hotjar、Microsoft Clarityです。サインインするとどれも読み込まれないため、いずれもメールボックスを見ることはありません。HotjarとClarityには、読み込まれる前にすべてのテキストと入力されたすべてを伏せるよう指示してあります。そのためセッションに残るのはレイアウトとクリックだけで、書かれた内容は残りません。3社のいずれにも、名前もアドレスもアカウントも渡しません。手元に残るのは、どのページが見られたかであって、誰が見たかではありません。書体はこのリストに入っていません。どこからも取得しないからです。すべての書体は同梱され、アプリと同じオリジンから配信されます。エラーレポートも、設定しない限り同じく含まれません。何も販売されず、第三者が自らの目的で使うために渡されることもありません。
- データ共有の取り扱いに重要な変更がある場合、ユーザーに通知します
データの保持と削除
- 保存されたメールに期限はありません。何かが削除するまで保持され、時間の経過で自動的に削除されることはありません。
- 唯一の例外は、受信した各メッセージを届いたままAmazon S3に保持している複製で、これは配送から30日後に自動的に削除されます。
- スレッドを削除すると、保存されたメッセージとそのインデックスの項目が削除されます。
- アカウントの接続を解除すると、その背後のメールボックスは消去されます。ワークスペース内の最後のドメインを削除した場合も同じで、そこに保存されたすべてのメッセージが失われます。アプリは実行前に警告します。
- お申し出いただければ、残っているものはすべて削除します。
ユーザーの権利と管理
- アクセス権: データの複製を請求する
- 訂正権: 不正確なデータを訂正する
- 消去権: データの削除を請求する
- 処理制限の権利: データの利用範囲を制限する
- データポータビリティの権利: 持ち運べる形式でデータを請求できます。このリストの他の項目と同じく、ご依頼に応じて対応します。製品内にセルフサービスのエクスポートはまだなく、このページは存在しないボタンをほのめかしません。
- 異議を唱える権利: 特定のデータ処理を拒否する
Limited Useに関する開示
Google APIから受け取った情報の利用、および他のアプリへの転送は、 Google API Services User Data Policy(Limited Use要件を含む)に準拠します。
あなたの権利と管理
- Googleサインインへのアクセスをいつでも取り消す権利
- 当社が保持するメールとデータの削除を求める権利
- データの複製を求める権利
- データの取り扱いについて苦情を申し立てる権利
料金と返金ポリシー
無料プランと有料プラン
- OpenEmailには、支払い情報が不要な無料プラン(1 domainと10 addresses)があります
- 有料プランはこれらの上限を引き上げ、チームメンバーを追加できます。Starterは5 domains、Businessは10 domains、EnterpriseはUnlimited domainsで、いずれもアドレスは無制限です
- REST API、MCPサーバー、TypeScript SDKは、無料プランを含むすべてのプランで利用できます。プログラムからの送信を計測するのは、他のすべてと同じ月間送信上限であり、別枠の権利ではありません
- 受信はすべてのプランで無制限です。無料プランには10,000 sends a monthと50 AI actions a dayが含まれ、有料プランはどちらも引き上げます。従量課金は一切ありません。請求されるのはプランの料金だけです
- 有料プランに無料トライアルはありません。無料プランもトライアルではありません。1 domainと10 addresses、カード不要、期限もありません
- 有料プランは購入時に課金され、以降は更新ごとに課金されます
- いつでも解約できます。プランは、支払い済みの期間の終わりまで有効です
支払いと請求
- サブスクリプション料金は、月単位または年単位で前払い請求されます
- 現在の料金情報は料金ページでご確認いただけます
- すべての支払いは、信頼できる決済パートナーを通じて安全に処理されます
- サブスクリプションの請求は、明細書に「OpenEmail」と表示されます
- 主要なクレジットカードと、お住まいの地域で利用できるその他の支払い方法に対応しています
返金不可のポリシー
- 重要: 請求期間が始まった後のサブスクリプション料金は返金できません
- このポリシーは、Starter、Business、Enterpriseのいずれにも、どちらの請求期間でも同じく適用されます。
- サブスクリプション期間の一部に対する返金は行いません
- サブスクリプションの未使用分に対する返金はできません
- 例外的な事情がある場合、当社の裁量により個別に返金を検討することがあります
サブスクリプションの管理
- アカウント設定から、いつでもサブスクリプションを解約できます
- 解約は現在の請求期間の終わりに有効になります
- 支払い済み期間の終わりまで、プレミアム機能を引き続き利用できます
- 早期解約による一部返金は行いません
- 解約したサブスクリプションを再開する際は、その時点の料金が適用される場合があります
価格の変更
- 当社は、サブスクリプション価格をいつでも変更する権利を留保します
- 既存の契約者には、価格変更を少なくとも30日前に通知します
- 価格変更は次の請求サイクルから適用されます
- 価格変更が適用される前に、サブスクリプションを解約できます
お問い合わせ
プライバシーに関するご質問やご懸念は:
本ポリシーの更新
本プライバシーポリシーは随時更新することがあります。重要な変更がある場合は、当社のアプリケーションまたはウェブサイトでユーザーにお知らせします。