Правовая информация
Ваша почта.
Что мы с ней делаем.
OpenEmail — это почтовый ящик, поэтому документ в основном об одном: ваши письма принадлежат вам, а мы держим лишь то, что нужно для их доставки. Последнее обновление: September 16, 2026.
- Наши обязательства по приватности
- Интеграция с аккаунтом Google
- Сбор и использование данных
- ИИ и данные вашей почты
- Защита данных и безопасность
- Обработка данных пользователей Google
- Заявление об ограниченном использовании
- Ваши права и средства управления
- Цены и политика возврата
- Контакты
- Обновления этой политики
Наши обязательства по приватности
В OpenEmail мы считаем приватность фундаментальным правом. Наше почтовое решение построено вокруг приватности, и мы обязуемся открыто говорить о том, как обращаемся с вашими данными.
Важно: OpenEmail — это почтовый хост, а не клиент, оставляющий вашу почту где-то ещё. Письма на подключённый вами домен доставляются нам, и мы их храним (письмо целиком и его вложения), потому что другой копии, где им жить, просто нет.
Что это значит на практике:
- Хранение: письма и вложения записываются в объектное хранилище и индексируются в отдельной базе данных для каждого ящика. Они остаются там, пока вы их не удалите.
- Обработка: письма разбираются, собираются в переписки, оцениваются на спам, получают сводку и индексируются для поиска на сервере — ещё до того, как в дело вступает браузер. Браузер отображает то, что уже сохранено.
- Контроль пользователя: удаляйте переписку, удаляйте рабочее пространство и отзывайте наш доступ ко входу через Google когда угодно.
Интеграция с аккаунтом Google
Когда вы входите в OpenEmail через аккаунт Google:
- Мы запрашиваем у Google ваше имя, адрес электронной почты и фотографию профиля — и больше ничего. Никаких почтовых областей доступа не запрашивается, поэтому такой вход не даёт OpenEmail возможности читать, отправлять или хранить что-либо в почтовом ящике Google.
- Мы используем безопасную аутентификацию OAuth 2.0, предоставляемую Google
- Вы можете в любой момент отозвать наш доступ к вашему аккаунту Google в его настройках
Сбор и использование данных
Обработка данных сервисов Google
- Профиль, который Google возвращает при входе, обрабатывается в соответствии с Google API Services User Data Policy
- Данные при передаче шифруются по TLS на каждом участке, который мы контролируем. Участок SMTP к чужому серверу или от него — оппортунистический и неизмеряемый, как сказано в разделе о шифровании ниже. Данные при хранении шифрует провайдер хранилища; собственного второго слоя мы не добавляем, а ключи держим мы, так что технически мы можем прочитать то, что храним, и функции, которые делают сводки и ищут по почте, ровно это и делают. Исключение — письмо, пришедшее со сквозным шифрованием: мы храним его как шифротекст, запечатанный ключом, которого у нас нет, поэтому ни одна наша функция его не читает, и мы тоже не можем.
- В служебных журналах может ненадолго оказаться содержимое запроса — как при любом обращении к любому серверу, — и они устаревают по графику платформы, а не по сроку, который назначили мы.
Места обработки данных
- Приложение работает на одном виртуальном сервере в Эшберне, штат Вирджиния, и база данных, которую оно читает, стоит рядом. Вложения хранятся отдельно, в Cloudflare R2. Поэтому почта и данные аккаунта обрабатываются в Соединённых Штатах.
- Сама почта проходит через Amazon Web Services, в регионе us-east-1 (Северная Вирджиния). Письмо, отправленное на здешний адрес, принимает Amazon SES, целиком записывает его в бакет Amazon S3 в том же регионе, а наш сервер читает его оттуда, разбирает и сохраняет результат в описанном выше хранилище. Отправляемая вами почта уходит через Amazon SES в том же регионе. Значит, каждое письмо в любую сторону проходит через Соединённые Штаты, каким бы маршрутом оно к нам ни шло.
- Эта копия в S3 — письмо ровно в том виде, в каком оно пришло: заголовки, тело и вложения, зашифрованные Amazon при хранении и читаемые нами так же, как разобранная копия. Она автоматически удаляется через 30 дней после поступления, и после приёма письма ничто в продукте её не читает. Письмо, пришедшее со сквозным шифрованием, остаётся там шифротекстом, как и везде.
ИИ и данные вашей почты
Что и когда отправляется модели
- Когда вы просите. Открытие ассистента, запрос краткого содержания, генерация ответа или поиск отправляют то, что нужно этому запросу: текст видимых писем или переписки и набранную вами инструкцию. Вложения не отправляются, если только выбранное действие не касается самого вложения.
- Когда приходит письмо. Новые переписки автоматически получают краткое содержание и метки, а темы писем выборочно анализируются, чтобы понять, о чём вам пишут. Это обращение к модели, о котором вы отдельно не просили, и мы предпочтём сказать об этом прямо, а не оставлять вас это обнаруживать: именно оно делает так, что сводки и метки уже на месте, когда вы открываете входящие, а не появляются после ожидания. Оно выполняется по переписке в момент её поступления.
- Когда вы отправляете. Текст отправляемого вами письма передаётся модели, чтобы поддерживать профиль стиля письма, который позволяет продукту составлять черновики вашим голосом. Это происходит при каждой отправке, включая письмо, написанное вами полностью самостоятельно, и сейчас нет настройки, чтобы это отключить.
- Каждый запускаемый вами промпт можно прочитать и отредактировать в продукте, так что вы видите, что уйдёт с запросом, ещё до отправки.
Что сохраняется
- Мы не используем вашу почту, запросы и ответы модели для обучения моделей, не продаём их и не передаём никому для собственных нужд.
- Часть вывода ИИ сохраняется, потому что сводку, которую нельзя оставить, не стоит и генерировать: краткое содержание переписок и писем сохраняется в вашем ящике, а разговор с ассистентом хранится, чтобы он был на месте, когда вы вернётесь. Очистка разговора с ассистентом удаляет его. Удаление переписки убирает письмо, его вложения и сводку, написанную для поиска. Эта сводка — абзац с описанием переписки, так что оставить её значило бы сохранить читаемое описание того, что вы удалили.
- Кроме этого, запросы и ответы не хранятся отдельной расшифровкой. В служебных журналах может ненадолго оказаться текст запроса — как при любом обращении к серверу, — и они устаревают и стираются.
Где выполняется вывод модели
- Ассистент, составление писем, веб-поиск, поисковые запросы, которые мы строим за вас, профиль стиля письма и выборочный анализ тем идут через OpenRouter с настройкой маршрутизации «не сохранять»:
data_collection: 'deny', применяемой вapps/api/src/lib/ai-key.tsкак PLATFORM_ROUTING. Маршрутизатор исключает из таких запросов каждого вышестоящего провайдера, чья политика допускает хранение промптов для обучения; если для выбранной модели подходящего провайдера не остаётся, запрос завершается ошибкой, а не уходит к тому, кто хранит. - Эта настройка — инструкция маршрутизации для нашего провайдера. Это механизм, и это то, что мы можем честно утверждать, а не гарантия, которую мы вправе давать от имени вышестоящего провайдера.
- Фоновая обработка входящей почты (краткое содержание каждого письма и переписки и сопутствующие предложения меток) идёт через OpenRouter — тем же маршрутом, что и всё описанное выше, так что настройка маршрутизации распространяется и на неё.
Защита данных и безопасность
Меры безопасности
- Сквозное шифрование работает в обе стороны, хотя отправка охватывает меньший круг людей, чем чтение. Вы можете сгенерировать ключ OpenPGP в браузере и опубликовать его открытую половину в каталоге, где её найдут другие авторизованные отправители OpenEmail. Закрытая половина создаётся в этом браузере, никогда нам не отправляется и не существует ни в одной нашей резервной копии, ни в журнале, ни в инструменте поддержки. Депонирования и восстановления нет намеренно: ваша парольная фраза — единственный вход, и если вы её потеряете, никто, включая нас, не откроет запечатанную для вас почту. Она тогда пропадает навсегда, и никакое обращение к нам её не вернёт.
- Письмо PGP, пришедшее запечатанным ключом, который хранится в вашем браузере, теперь расшифровывается в браузере и там же вам показывается. Мы держим это письмо шифротекстом и никогда не видим открытый текст: расшифровка идёт на вашей машине, открытый текст нам не отправляется, и ничто наше его не записывает. Поэтому запечатанное письмо остаётся и вне всего, что сервер делает, читая почту. Читаемого тела нет, так что по телу оно не ищется, для него не делают ни сводку, ни перевод, ИИ-функциям в нём нечего читать, а правила не могут сопоставлять то, что в нём написано.
- Отправка уже налажена, и она охватывает меньший круг людей, чем чтение. Когда вы пишете получателю, чей открытый ключ опубликован, тело запечатывается в вашем браузере ещё до того, как запрос его покинет, и отправка, которая должна быть зашифрованной, скорее не состоится, чем уйдёт. Отката к отправке открытым текстом не бывает. Но ключ получателя ищется только в нашем собственном каталоге, где лежат ключи, опубликованные из этого приложения людьми с адресом на размещённом здесь домене: ни Web Key Directory, ни сервера ключей, ни Autocrypt, ни способа выгрузить свою открытую половину. Так что на практике запечатывание работает от OpenEmail к OpenEmail, а у ЧТЕНИЯ такого предела нет: любое письмо PGP, запечатанное ключом из этого браузера, откроется, каким бы клиентом его ни отправили. Зашифрованные ответы отклоняются, потому что цитируемый оригинал оказался бы вне печати.
- Все остальные письма здесь идут по TLS на тех участках, которыми управляем мы, и шифруются провайдером хранилища при хранении; сервер может прочитать любое из них — именно это позволяет ему собирать переписки, искать и делать сводки. Участок между нами и чужим сервером — оппортунистический STARTTLS (предлагается, но не требуется), и вместе с доставленным письмом не приходит ничего, что сказало бы, чем воспользовался отправитель, поэтому мы не заявляем TLS ни для одного отдельного письма. Даже у запечатанного письма PGP закрывает тело и ничего больше: тема, адресаты и время идут открытым текстом, черновики сохраняются в вашем ящике незапечатанными, пока вы пишете, и мы предпочтём сказать это, а не позволить замочку намекать на обратное. S/MIME распознаётся и помечается, но открыть его здесь нельзя, а это не то же самое, что открыть.
- OAuth 2.0 для подключённых аккаунтов Google, с самыми узкими областями доступа, какие нужны функциям
- Обновления зависимостей и обновления безопасности автоматизированы
Безопасность инфраструктуры
- Размещённый сервис работает на Cloudflare (Workers, R2, Durable Objects, KV и Queues) поверх управляемой базы данных Postgres, а почту принимает и отправляет Amazon Web Services (SES и S3, us-east-1). Он наследует физическую и сетевую безопасность этих провайдеров.
- Хранимые данные шифруются этими провайдерами при хранении. Собственного дата-центра у нас нет, и собственных заявлений о сертификации мы не делаем.
Реагирование на угрозы безопасности
- Об уязвимостях сообщают приватно на [email protected], и разбираются с ними те, кто написал код.
- Программы вознаграждения за уязвимости нет, как и круглосуточного дежурства. Заявить об этом значило бы создать ожидание, которое мы не оправдаем.
Обработка данных пользователей Google
Доступ к данным и их использование
- Единственные данные пользователя Google, которые мы получаем, — это профиль для входа: ваше имя, адрес электронной почты и фотография профиля. Мы не запрашиваем ни одной области доступа Gmail, поэтому ни содержимое писем, ни их метаданные, ни ярлыки из почтового ящика Google к нам никогда не попадают.
- Этот профиль используется, чтобы создать и опознать ваш аккаунт OpenEmail. Адрес и указанное в нём имя попадают также в продуктовую рассылку, описанную ниже, — как и у аккаунта, созданного с почтой и паролем. Это единственное применение за пределами самого аккаунта, и в письмах есть ссылка на отписку.
- Данные пользователей Google не используются для профилирования или рекламы и не передаются рекламодателям или брокерам данных
- Доступ к хранимым пользовательским данным есть только у сопровождающих, которые обслуживают сервис. Журнала обращений нет: продукт его не ведёт, и мы предпочтём сказать это, чем намекать на записи, которые не смогли бы предъявить.
Передача и раскрытие данных
- Данные пользователей Google никогда не передаются третьим лицам, кроме случаев, необходимых для работы основных функций сервиса
- При необходимости мы работаем только с поставщиками услуг, соблюдающими Google API Services User Data Policy
- При регистрации ваш адрес попадает в рассылку, чтобы мы могли писать вам о продукте. Она хранится в Resend, который везёт и транзакционные письма, и содержит ваш адрес и имя на аккаунте: ничего о вашей почте и ничего о том, с кем вы переписываетесь. В каждом письме из неё есть ссылка на отписку, и отписка не влияет на ваш аккаунт.
- Размещённый сервис зависит от следующих поставщиков: виртуальный сервер в Эшберне, штат Вирджиния, — для самого приложения; Cloudflare — для хранения вложений и раздачи веб-страниц; Amazon Web Services — для отправки и приёма почты и для описанной выше исходной копии входящих; управляемый хостинг Postgres — для базы данных; Polar — для платежей; Resend — для транзакционных писем и упомянутой выше рассылки; и ИИ-провайдеры, названные в разделе выше. Ещё четверо получают обращения из вашего браузера или от вашего имени и названы для полноты, а не потому, что им многое достаётся: Gravatar, у которого наш сервер спрашивает фотографию корреспондента по хешу его адреса и никогда по самому адресу; публичный DNS-резолвер, у которого спрашивают, публикует ли домен отправителя логотип бренда, — он видит этот домен, но никогда ни адрес, ни письмо; Google и GitHub, которые отдают прямо в ваш браузер фотографию профиля любого пользователя OpenEmail, принёсшего её со входа через Google или GitHub, когда этот человек появляется в вашем ящике; и собственный хост отправителя. К этому хосту обращаются двумя путями. Наш сервер просит у него — или там, куда он указывает, — логотип бренда или иконку сайта, когда у корреспондента нет другой картинки, и для него это выглядит как запрос от нас. Ваш браузер загружает картинки внутри письма с него напрямую. И то и другое отключается в настройках Аккаунт → Приватность: первое — вместе с поиском изображений, второе — вместе с внешними изображениями. Поиск изображений, как и Gravatar выше, по умолчанию включён. Внешние изображения тоже, поэтому пиксель-трекер в письме действительно видит ваш адрес и момент, когда вы его открыли, пока вы их не выключите. Ещё трое получают обращения только с публичных страниц этого сайта и никогда из почтового ящика: Google Analytics, Hotjar и Microsoft Clarity, которые считают визиты и показывают, как используется страница. Ни один из них не загружается, когда вы вошли в аккаунт, так что ни один никогда не видит ящик. Hotjar и Clarity ещё до загрузки получают указание маскировать весь текст и всё набранное, поэтому сеанс показывает раскладку и клики и ничего из написанного, и ни одному из трёх не передаётся имя, адрес или учётная запись. То, что нам остаётся, говорит, какие страницы посетили, а не кто их посетил. Шрифтов в этом списке нет, потому что их ниоткуда не запрашивают: все начертания входят в сборку и раздаются с того же источника, что и приложение. Отчётов об ошибках тоже нет, если они не настроены. Ничего не продаётся и никому не передаётся для собственных нужд.
- Пользователей уведомляют о любых существенных изменениях в нашей практике передачи данных
Хранение и удаление данных
- У хранимой почты нет срока. Она лежит, пока её что-нибудь не удалит, и ничто не удаляет её по таймеру.
- Единственное исключение — копия каждого входящего письма в том виде, в каком оно пришло, лежащая в Amazon S3: она автоматически удаляется через 30 дней после доставки.
- Удаление переписки убирает сохранённое письмо и его запись в индексе.
- Отключение аккаунта стирает стоящий за ним почтовый ящик. То же делает удаление последнего домена в рабочем пространстве: с ним уходят все хранимые для него письма. Приложение предупреждает об этом заранее.
- Попросите нас — и мы удалим всё, что осталось.
Права пользователя и средства управления
- Право на доступ: запросить копию ваших данных
- Право на исправление: исправить неточные данные
- Право на удаление: потребовать удаления ваших данных
- Право на ограничение обработки: ограничить использование нами ваших данных
- Право на переносимость данных: запросить ваши данные в переносимом виде. Обрабатывается по запросу, как и остальное в этом списке. Самостоятельного экспорта в продукте пока нет, и эта страница не станет намекать на кнопку, которой не существует.
- Право на возражение: отказаться от отдельных видов обработки данных
Заявление об ограниченном использовании
Ваши права и средства управления
- Право в любой момент отозвать наш доступ ко входу через Google
- Право потребовать удаления почты и данных, которые мы храним
- Право запросить копию ваших данных
- Право подавать жалобы на обращение с данными
Цены и политика возврата
Бесплатный и платные тарифы
- У OpenEmail есть бесплатный тариф (1 domain и 10 addresses), для которого не нужны платёжные данные
- Платные тарифы поднимают эти лимиты и добавляют участников команды: Starter — это 5 domains, Business — 10 domains, Enterprise — Unlimited domains, и у каждого неограниченное число адресов
- REST API, сервер MCP и TypeScript SDK есть на всех тарифах, включая бесплатный. Программную отправку считает тот же месячный лимит отправки, что и всё остальное, а не отдельное право доступа
- Приём писем не ограничен ни на одном тарифе. Бесплатный тариф включает 10,000 sends a month и 50 AI actions a day, платные повышают и то и другое. Никаких платежей за использование нет. С вас берут только стоимость тарифа
- Пробного периода нет ни на одном платном тарифе. Бесплатный тариф — тоже не пробный: 1 domain и 10 addresses, без карты и без ограничения по времени
- Платный тариф списывается при покупке и затем при каждом продлении
- Отменить можно в любой момент; тариф действует до конца оплаченного вами периода
Оплата и счета
- Плата за подписку взимается авансом, ежемесячно или ежегодно
- Актуальные цены указаны на нашей странице тарифов
- Все платежи безопасно обрабатываются нашими доверенными платёжными партнёрами
- В выписке списания за подписку отображаются как «OpenEmail»
- Мы принимаем основные банковские карты и другие способы оплаты, доступные в вашем регионе
Политика невозврата
- Важно: после начала расчётного периода плата за подписку возврату не подлежит
- Эта политика одинаково действует для Starter, Business и Enterprise при любом расчётном периоде.
- Возврат за неполные периоды подписки не предоставляется
- Возврат за неиспользованную часть подписки не предоставляется
- В исключительных случаях возврат может рассматриваться индивидуально по нашему единоличному усмотрению
Управление подпиской
- Вы можете отменить подписку в любой момент в настройках аккаунта
- Отмена вступает в силу в конце текущего расчётного периода
- Доступ к премиум-функциям сохраняется до конца оплаченного периода
- Частичный возврат при досрочной отмене не предоставляется
- Возобновление отменённой подписки может происходить по действующим ценам
Изменение цен
- Мы оставляем за собой право изменять стоимость подписки в любое время
- Действующих подписчиков уведомляют об изменении цен не менее чем за 30 дней
- Изменения цен вступают в силу со следующего расчётного периода
- Вы можете отменить подписку до того, как изменение цены вступит в силу
Контакты
По вопросам и замечаниям о приватности:
Обновления этой политики
Мы можем время от времени обновлять эту политику конфиденциальности. О любых существенных изменениях мы сообщим пользователям через приложение или сайт.