隱私政策

最後更新:2026-07-23

本頁說明 NihonLetter(日本信件管家,以下簡稱「本產品」或「我們」)如何收集、使用、共享和保護你的資訊。請在使用本產品前完整閱讀本政策。

前言與適用範圍

NihonLetter 是一款面向在日外國人及跨語言家庭的 iOS App。你可以掃描或上傳日文信件、文件、圖像、PDF 與截圖,本產品會進行文字辨識(OCR)與 AI 分析,為你產生「處理卡片」(辨識文件類型、擷取截止日期、金額、機構等資訊,並給出行動建議)、截止日期日曆提醒與日文回覆範本。處理卡片的輸出語言由你的 App 語言設定決定,目前支援簡體中文、繁體中文、英文、日文與越南文;其他語言環境下預設輸出簡體中文。

本政策適用於你在使用本產品過程中,與本產品發生的資訊收集與處理活動;不適用於你自行造訪的第三方網站、機構或服務的獨立處理行為。相關服務條款請見 服務條款

我們收集的資訊

我們僅在提供與改進服務所需的範圍內收集資訊,主要包括以下幾類:

  • 帳號與驗證資訊:目前版本以匿名帳號為主,我們會收集匿名帳號的內部識別碼。隨著後續版本陸續開放 LINE、Apple 等登入方式,我們會相應收集該方式登入回傳的使用者識別碼(provider user id)、你用於登入或綁定的電子郵件地址等。這些登入方式為計畫支援、隨版本陸續開放,目前版本可能尚未提供,實際情形以你的 App 版本內顯示為準。相應登入方式開放後,你可以將多個身分(identity)綁定到同一帳號。我們不使用手機號碼進行帳號註冊或登入;你上傳的文件中若含有電話號碼等資訊,會作為上傳內容的一部分被辨識與處理(見下文「你上傳的內容」)。
  • 你上傳的內容:你掃描或上傳的信件、文件、截圖的圖像與 PDF,以及經 OCR 擷取的文字。這些內容可能包含個人資料(例如姓名、地址、金額、機構名稱、帳號等)。請僅上傳你有權處理的內容。
  • 分析產物:基於你上傳內容產生的處理卡片、截止日期提醒與回覆範本。
  • 使用與日誌資訊:基本使用紀錄與錯誤日誌,用於排查問題與改進服務。
  • 日曆 / 提醒事項整合識別碼:當你使用「加入日曆 / 提醒事項」功能時,系統為所建立的事件或提醒回傳的識別碼(identifier)會被回傳並儲存在我們的伺服器,用於標記該行動已完成、避免重複建立。我們不會取得你日曆或提醒事項中的其他內容。
  • 購買與訂閱資訊:購買 / 訂閱狀態與交易識別碼。我們透過 RevenueCat 管理訂閱:該服務在你每次啟動 App 時即被初始化,並在你每次登入後把你的帳號識別碼(Supabase 使用者 ID)作為 RevenueCat 的使用者識別碼提交(不以你是否購買為前提);實際付款由 Apple App Store 處理,我們不會接觸你的銀行卡等付款明細。
  • 支援請求(工單):當你透過「設定 → 支援」與我們聯絡時,你提交的工單類別、主旨、語言與訊息內容——這些內容可能包含個人資料
  • 推播通知相關識別碼:當你已登入、且已在系統中允許本 App 發送通知時(無論該權限是為截止日期提醒、待辦提醒還是家庭通知而授予),我們會收集並儲存你裝置的推播權杖(由 Apple 簽發,用於把通知投遞到這台裝置)、裝置識別碼(iOS 提供的 identifierForVendor,用於識別同一裝置的重複註冊;重新安裝 App 後會變更)、平台與推播環境,以及逐台裝置的投遞結果紀錄(是否投遞成功、失敗原因代碼)。這些資料僅用於投遞通知與排查投遞故障,不用於廣告或跨 App 追蹤;你登出時,App 會立即在本機停止接收推播,並向伺服器發出停用該權杖的請求——該請求是盡力而為的,若因網路等原因未送達,伺服器端的停用可能延後;刪除帳號時該權杖紀錄會隨帳號一併刪除。

資訊如何被使用

  • 對你上傳的日文內容進行 OCR 辨識與 AI 分析,產生處理卡、截止日期提醒與日文回覆範本。
  • 建立與維護你的帳號,完成登入、身分綁定與工作階段管理。
  • 提供、維護、排除故障與改進產品功能與穩定性。
  • 在你授權時,把截止日期相關事件或提醒寫入你本機的日曆或提醒事項,並回傳系統回傳的識別碼以標記完成、避免重複建立。
  • 管理你的訂閱與 App 內購買權益(透過 RevenueCat 與 Apple App Store)。
  • 接收、處理並回覆你透過支援功能提交的請求與工單。
  • 在你選擇把文件儲存到家庭空間時,向該空間的其他成員提供該文件及其分析結果,供家庭成員共同檢視與處理。
  • 在家庭空間內指派與追蹤家庭事務,並向相關成員發送家庭通知。
  • 記錄家庭空間內的成員與管理權等操作,供我們排除故障與安全稽核。

我們不會將你的個人資料出售給第三方。

第三方處理與共享

為提供本產品的功能,我們會在完成服務所必需的範圍內,將必要資訊交由下列類型的第三方處理。我們不出售你的個人資料。

  • AI 分析服務供應商:為完成辨識與分析,你上傳內容經 OCR 擷取的文字會傳送給我們使用的第三方 AI 服務供應商處理(不含原始圖像——圖像與 PDF 僅儲存於我們自行託管的基礎設施、不會傳送給 AI 供應商)。目前使用 Anthropic(Claude 模型);依設定也可能使用 OpenAI 等其他 AI 服務供應商。相關處理受各供應商的條款與隱私政策約束。模型訓練:你上傳的內容不會被用於訓練 AI 模型——我們透過上述供應商的商用 API 處理資料,依其 API 條款,提交內容不會用於訓練其模型;我們也不會將你上傳的內容用作對外共享的品質評估(QA)樣本。
  • 驗證郵件寄送:電子郵件 Magic Link 與一次性驗證碼(OTP)郵件經 Amazon SES(AWS)寄送。
  • 登入身分提供者:當你選擇相應登入方式時,登入過程會涉及 LINE 與 Apple 作為身分提供者。
  • 儲存服務:你的資料儲存於我們自行託管的基礎設施(部署在 VPS 上的 Supabase 與物件儲存)。
  • 訂閱與 App 內購買:我們使用 RevenueCat 管理訂閱與 App 內購買權益,涉及購買 / 訂閱狀態與帳號識別碼的同步;實際付款交易由 Apple App Store 處理,受 Apple 的條款與隱私政策約束。
  • 推播通知投遞:家庭相關的推播通知經 Apple 推播通知服務(APNs)投遞。我們向 Apple 提供你裝置的推播權杖與固定範本文案,Apple 僅作為傳輸通道;我們不會向其提供文件內容(範本不含文件名稱、機構名稱、金額與辨識出的文字,詳見下文「家庭共享空間」)。相關處理受 Apple 的條款與隱私政策約束。

家庭共享空間

本產品提供可選的「家庭空間」功能:你可以建立家庭空間、邀請家人加入,把特定文件共享給家庭成員一起處理。本章說明該功能涉及的資料處理。家庭功能按版本與伺服器端設定逐步開放;即使你已更新到最新版本,部分家庭功能也可能尚未對你開啟,實際情形以 App 內顯示為準。如果你不使用家庭空間,本章不適用於你。家庭成員不是我們委託處理資料的第三方服務商(見上文「第三方處理與共享」),而是你主動選擇共享給的其他使用者。

  • 只有你主動選擇的文件才會被共享:文件在儲存時歸屬於一個明確的空間——你的個人空間,或某一個家庭空間。預設儲存在個人空間(若你已切換到某個家庭空間的檢視,預設目標為該空間);儲存前你可以在介面上變更儲存位置。經系統「共享 / 用本 App 開啟」匯入的文件,一律只會儲存到個人空間。你個人空間中的文件不會因為你建立家庭空間、加入家庭空間或家庭功能上線而被自動共享;本產品也不提供把已儲存的文件在個人空間與家庭空間之間移動的功能——除下文「解散家庭空間」所述情形外(解散時文件會退回各自儲存者的個人空間),文件所屬空間在儲存時確定;如你不希望繼續共享,需要刪除該文件。上述限制由伺服器端強制執行:App 本身無權變更文件所屬空間,伺服器還會驗證你確實是目標家庭空間的在籍成員,否則拒絕儲存。個人空間在設計上只能有你一人,無法邀請他人加入。
  • 向其他成員提供個人資料:當你把含個人資料的文件儲存到家庭空間時,即由你發起、向該空間的其他成員提供這些個人資料。依日本《個人資料保護法》關於向第三者提供個人資料的規定,我們在此公開說明:提供的資料項目——該文件的原件(圖片或 PDF)與縮圖、經 OCR 擷取的文字、由其產生的分析結果(文件類型、摘要、機構名稱、金額、截止日期、風險等級、信心水準)、相關待辦與建議行動及其處理紀錄、你對辨識欄位所做的確認與修正,以及該文件由哪位成員上傳;提供目的——使家庭成員一起檢視與處理該文件相關的生活事務;提供對象範圍——該家庭空間在籍(未被移除)的成員,包括在你儲存該文件之後才加入該空間的成員(他們同樣可以檢視此前已共享的全部文件);人數受我們設定的成員名額上限限制,邀請新成員的權限屬於該空間的建立者;提供方式——經我們的伺服器在驗證成員身分後提供;觸發方式——你在儲存該文件時主動選擇家庭空間作為儲存位置,即表示你選擇在該空間內共享該文件。請注意:你上傳的文件中可能包含你本人以外的人(例如家人、子女或第三方機構相關人員)的個人資料。請僅上傳你有權處理的內容,並事先向相關本人(未成年人時為其法定代理人)充分說明後取得其同意——這是你在《服務條款》下的義務,我們無法直接聯絡這些本人,因此仰賴上傳該文件的成員已履行該義務。若你並非上傳者,但你的個人資料包含在他人上傳的文件中,你同樣可以就我們持有的該等資料,透過 支援頁面 向我們提出開示、更正、利用停止・消去等請求;我們會依法核驗後處理。
  • 家庭成員能看到什麼:該家庭空間的在籍成員可以檢視空間內全部共享文件的完整內容,包括文件標題、類型與來源、處理狀態、摘要、機構名稱、金額、截止日期與風險等級、逐頁的文字辨識(OCR)結果、AI 分析結果及其信心水準、由文件產生的待辦與建議行動(含說明、時間、地點、連結)及其處理紀錄、欄位確認與修正紀錄,以及該文件由哪位成員上傳。成員還可以檢視共享文件的原件圖像與縮圖:檢視時由我們的伺服器再次驗證其成員身分後,臨時簽發一條有效期限最長 5 分鐘的存取連結(若該原件的保管期限剩餘不足 5 分鐘,連結有效期限相應縮短);存放原件的儲存空間本身不對其他成員開放,成員只能經該臨時連結檢視。
  • 成員之間的操作界線:成員之間只能檢視,不能修改或刪除他人上傳的文件本身、其分析結果與他人的待辦唯一例外是你已接受的指派事務——接受後你可以推進該事務對應的建議行動(確認 / 執行 / 標記為已完成),這會更新該文件下的行動紀錄與處理狀態,並可能在該文件上傳者名下產生對應的待辦(詳見下文「任務指派與操作紀錄」)。變更某份文件的原件保管期限、刪除該文件等操作仍僅限上傳該文件的成員本人(且其須仍是該空間的在籍成員)。邀請與移除成員、移轉空間管理權、歸檔或解散家庭空間,僅限該空間的建立者。
  • 家庭成員看不到什麼:其他成員無法看到你個人空間中的任何文件、分析結果、待辦與原件,也無法看到你在其他家庭空間中的內容。成員清單只包含各成員在該空間自行設定的顯示名稱、語言、角色、加入時間與內部帳號識別碼,不包含彼此的電子郵件地址或手機號碼;成員也看不到你的登入方式與付款明細。你提交的支援工單屬於你與我們之間的私密管道,其他家庭成員無法檢視(我們僅記錄該工單是從哪個家庭空間的上下文提交的,用於定位問題)。
  • 任務指派與操作紀錄:當你使用家庭任務指派功能時,同一家庭的在籍成員都可以看到某項事務指派給了誰、對方是否已讀、是否已接受或拒絕、是否已把它加入自己的提醒或日曆(顯示為「已安排」),以及是否已完成及完成時間。只有被指派的成員本人可以標記已讀、接受、拒絕與完成;取消僅限發起指派的成員或空間建立者。此外,成員在該空間內的操作(成員變更、主體標籤的建立與更名、管理權變更等)會記入該家庭的操作紀錄;該紀錄不向家庭成員開放檢視,僅供我們內部營運與安全稽核使用(見下文「我們的營運人員能看到什麼」),且只儲存成員識別碼、動作類型等固定值,不會儲存文件標題與辨識出的文字內容。
  • 推播通知:家庭相關的推播通知(例如有事務指派給你、事務狀態變更、每日家庭事項摘要)的文字全部來自我們伺服器上預先寫好的固定範本,依你在該家庭中設定的語言選擇。範本為「有一項新的家庭事項指派給你」這類一般提示,不含也無法插入文件名稱、機構或學校名稱、金額、日期、辨識出的文字內容或其他成員的姓名;隨附資料僅為一組內部識別碼,用於你點開後跳轉到相應頁面。因此這類通知即使顯示在鎖定畫面上,也不會洩漏文件內容。請注意:文件截止日期提醒與待辦提醒是由你的裝置本機產生的通知,不會經過我們的伺服器;為便於辨識,文件截止日期提醒中會包含該文件的名稱與截止日期,待辦提醒中會包含待辦標題(該名稱按情形可能是我們辨識出的文件類型名稱、你自訂的名稱、或文件上辨識到的機構名稱),並會顯示在鎖定畫面與通知中心。如你不希望這些資訊出現在鎖定畫面上,可以在 App 內關閉相應提醒,或在 iOS「設定 → 通知」中隱藏本 App 的通知預覽。
  • 成員被移除或主動退出後:我們會在伺服器上立即把該成員在該家庭的成員身分標記為「已移除」,其對該空間全部內容的檢視與操作權限同時失效——包括其本人此前儲存到該空間的文件:在本產品中,該成員也不再能檢視這些文件的紀錄、分析結果與待辦;這些文件保留在家庭空間中,供其他成員繼續使用需要說明的是:原件圖像在儲存層始終歸屬於當初上傳它的帳號,因此該成員仍可取回自己當初上傳的原件,但無法再取得其他成員上傳的原件。原件的臨時存取連結一經簽發即無法撤回,已簽發的連結最長在 5 分鐘內自然失效,此後不再簽發新連結。該成員裝置上 App 為瀏覽而暫存於記憶體中的、其他成員上傳的家庭原件圖像,會在 App 下一次重新整理家庭資訊時被清除(例如重新回到前景、開啟家庭頁面、下拉重新整理);這些圖像不會寫入裝置儲存空間。即使你已不在該家庭空間,就其中含有你本人個人資料的內容,你仍可依日本《個人資料保護法》向我們提出利用停止・消去,或停止向該空間其他成員提供的請求(例如你認為繼續共享會損害你的權利或正當利益);請透過 支援頁面 提出,我們會依法核驗你的本人身分後不遲延地判斷處理。裝置的推播憑證只與帳號關聯、不與某個家庭空間綁定,因此移除成員不會解除該裝置的推播憑證綁定;我們改為在每一則家庭通知發出前重新檢查成員身分,目標已被移除的通知會被取消、不再送出。我們不會遠端刪除你此前自行匯出或另存到裝置上的內容。移除操作會記入該家庭的操作紀錄。
  • 家庭主體標籤:你可以在家庭空間內建立「主體標籤」,用來區分家庭文件分別關於哪個孩子、哪所學校或哪個機構。一個標籤只包含三項內容:你自行填寫的暱稱、你從固定色盤中選擇的顏色(可不選),以及標籤類型(只能是「孩子」「學校」「機構」「其他」四種之一)。我們不要求填寫真實姓名,也沒有設置生日、年齡或身分證件資訊的任何輸入欄位。同一家庭空間的在籍成員都可以檢視、編輯與封存該家庭的標籤。主體標籤不會被傳送給 AI 服務供應商,其暱稱也不會進入我們的產品使用統計(統計範圍見下文「家庭功能的使用統計」)。由於暱稱是你自由填寫的文字,請不要在其中寫入你不希望同一家庭成員看到的資訊。
  • 家庭功能的使用統計:為衡量功能是否好用,我們會記錄家庭功能的操作類型統計事件(例如建立了家庭、發出或接受了邀請、移除了成員、指派了或完成了一項事務、瀏覽了家庭方案頁),每條事件附帶你的帳號識別碼與該操作所屬家庭空間的內部識別碼,以便按家庭統計使用情形。這些事件不含文件標題、機構名稱、金額、辨識出的文字、主體標籤暱稱或成員姓名,其屬性只取預設的固定值;統計資料不向任何使用者(含其他家庭成員)開放檢視。你可以在 App 內的設定中隨時關閉產品使用統計,關閉後伺服器端會拒收;刪除帳號時,我們會先清除歷史統計事件上的家庭歸屬。此外,當有人開啟或婉拒網頁邀請連結時,我們也會記錄一筆不含任何帳號識別碼的匿名統計事件——該事件由網頁端產生,因此不受你 App 內的統計開關控制。
  • 我們的營運人員能看到什麼:為處理支援請求、排除故障與防止濫用,我們經過授權的營運人員可以在內部管理後台檢視家庭空間的中繼資料——家庭名稱、成員清單(內部帳號識別碼、角色、狀態、語言、顯示名稱、加入與變更時間)、邀請紀錄的狀態與時間,以及家庭操作紀錄。該後台絕不回傳家庭內的文件、原件圖像、辨識出的文字或分析結果;確需調閱文件內容時須另走受限的緊急調閱流程(需雙人核准並留存稽核)。邀請碼與網頁連結通行碼我們只儲存雜湊摘要,後台也不顯示。
  • 帳號合併時的家庭資料:如果你用不同登入方式登入、以致我們把兩個帳號識別為同一人並合併,被合併帳號在各家庭空間的成員身分會自動移轉到保留下來的帳號(兩個帳號同在一個家庭時合併為一筆成員紀錄);被合併帳號此前儲存到家庭空間的文件仍留在該家庭空間、繼續對其他成員可見,歸屬改到保留帳號。這表示合併後,保留下來的帳號會取得原帳號全部家庭空間的存取權限。如你不希望兩個帳號的家庭存取權合併,請不要把它們綁定到同一登入身分。
  • 家庭空間中的 AI 分析與跨境傳輸:跨境傳輸的明示同意按使用者本人記錄(見下文「國際與跨境傳輸」)。只有發起本次掃描或匯入的成員本人已同意時,該次分析才會執行;其他成員隨後檢視、篩選、確認或修正欄位、認領或完成待辦、使用已產生的日文回覆範本,都只是讀取已儲存在我們伺服器上的結果,不會再次把內容傳送給 AI 服務供應商。家庭空間與個人使用走同一套處理流程,上文的既有承諾不變:原始圖像與 PDF 不會傳送給 AI 供應商,你上傳的內容不會被用於訓練 AI 模型,也不會用作對外共享的品質評估(QA)樣本請注意:該同意由發起分析的成員做出。如果這份文件涉及其他家庭成員(包括未成年子女)的個人資料,這些資料也會隨該次分析一併被傳輸。就文件中他人的個人資料,我們仰賴上傳該文件的成員聲明其已取得該本人(未成年人時為其法定代理人)的同意;我們無法直接聯絡該本人,因此不會另行取得同意。如你是該本人且不同意此項跨境傳輸,可透過 支援頁面 要求我們停止向外國第三者提供並刪除相關資料。
  • 網頁邀請頁:當家庭空間的建立者產生網頁邀請連結、分享給尚未安裝 App 的家人時,該網頁只顯示家庭空間的名稱、邀請人在該空間自行設定的顯示名稱、邀請所使用的語言與連結到期時間不會顯示任何文件、圖像或其辨識出的文字內容,也不會顯示成員清單、成員人數、真實姓名、電子郵件或手機號碼。連結通行碼置於網址「#」之後的片段,依瀏覽器規則不會隨請求傳送至我們的伺服器,因此不會出現在伺服器存取紀錄或來源頁資訊中;我們的伺服器同樣只儲存其雜湊摘要,無法還原明文。網頁邀請連結有效期限最長 24 小時(App 內邀請碼預設 7 天、最長 30 天),建立者可隨時撤銷,重新產生會使舊連結立即失效。收到邀請的人可以在該網頁上直接婉拒,無需註冊或登入;接受邀請、加入家庭空間必須在 App 內登入後完成。若建立者分享的是「家庭事項」連結(而非邀請連結),頁面還會顯示該事項的標題、截止日期與負責人的顯示名稱,同樣不會提供任何原件。為防止有人大量猜測連結,我們會對短時間內的大量失敗存取做流量限制,其中存取來源 IP 僅以雜湊摘要形式記錄。
  • 刪除帳號時家庭內容的處置無論你是家庭空間的建立者還是一般成員,只要你曾把文件儲存到某個家庭空間、或在其中建立過家庭事項,當你的帳號刪除執行時,我們不會把這些內容一併刪除:我們會在該空間中選出一位仍在使用的成員(優先為該空間現任建立者,否則為最早加入的在籍成員)承接這些文件及其分析結果、待辦與行動紀錄,它們會改記於該承接成員名下並繼續保留,供該家庭的在籍成員繼續檢視;相應的原件與縮圖同樣保留。承接後,這些紀錄的歸屬識別碼會替換為該承接成員。需要說明的是:原件在儲存層的歸屬錨點與其儲存路徑按設計不會隨承接而變更,因此其中仍會保留你帳號的內部識別碼——它不再對應任何可登入的帳號,但同一家庭的成員在讀取原件時仍可能看到該識別碼。若該空間已沒有任何可承接的成員,該空間會被歸檔凍結,你名下的內容會隨你的帳號一併刪除(該空間內其他人留下的內容不受影響)。家庭內的操作紀錄會保留,但其中指向你的使用者識別碼會被清空;主體標籤的建立者識別碼同樣會被清空,標籤本體作為家庭共享資料留給其他成員。你個人空間中的內容仍依下文「資料保留與刪除」處理。如你不希望自己儲存到家庭空間的內容被這樣保留,請在刪除帳號前自行刪除這些文件,或透過 支援頁面 提出利用停止・消去的請求。
  • 建立者刪除帳號的追加規則:在上一條的通用處置之外,如果你是某家庭空間的建立者,且該空間仍有其他在籍成員,我們會拒絕受理你的帳號刪除申請,並提示你先把管理權移轉給其他成員,或先解散該家庭(你已提交解散申請、該家庭處於等待期時,帳號刪除可以受理)。刪除執行時,上一條中的承接成員會同時成為該家庭空間的新建立者(獲得邀請與移除成員、移轉管理權、歸檔與解散等建立者權限);該家庭此前發出、尚未被接受的邀請會全部作廢;若此前已提交解散申請且仍在等待期內,該解散會被撤銷(空間仍保持凍結,需新建立者手動復原)。
  • 解散家庭空間:只有該空間的建立者可以解散家庭空間,個人空間不可被解散。確認後,該家庭空間立即凍結(不能再新增或修改內容,成員仍可檢視與匯出既有內容),並開始48 小時的等待期;等待期內建立者可以撤銷本次解散(撤銷後空間仍保持凍結,需再手動復原才能繼續使用)。等待期結束後不能再撤銷,由系統的排程作業正式執行解散,實際執行時間可能略晚於 48 小時。執行時被刪除的是家庭空間本身:成員關係、邀請、主體標籤、共享額度與任務指派,以及該家庭的操作紀錄;家庭空間一經刪除無法復原。儲存在該家庭空間的文件不會被刪除——每份文件連同其原件與縮圖、分析結果、待辦與行動紀錄,會退回到當初把它儲存進來的那位成員本人的個人空間(建立者本人儲存的文件同樣退回其個人空間:解散的是家庭,我們不代替任何人決定刪除其自己的內容)。退回後這些內容會出現在該成員自己的個人空間中、原件仍可正常開啟,請到自己的個人空間檢視;未掛在具體文件下的家庭事項,同樣按其建立者退回該成員的個人空間。若某份內容的原儲存者此前已刪除帳號、已按上文「刪除帳號時家庭內容的處置」改記於承接成員名下,則它退回該承接成員的個人空間。同時共享關係隨之解除——此後每位成員只能看到記於自己名下的那部分內容,不再能看到其他成員的文件,如需留存其他成員儲存的內容,請在解散前自行匯出。我們會為每份退回的文件記錄一條內部處置紀錄(僅含文件與帳號的內部識別碼,不含文件內容)。例外:如果某位成員在執行時沒有可用的個人空間,其儲存到該空間的內容無處退回,會隨該家庭空間一併刪除。此外,主體標籤屬於家庭共享資料、隨家庭一併刪除,因此退回後的文件上原有的主體標籤會被清空。各成員自己的個人空間、個人文件與帳號完全不受影響,只是不再屬於該家庭。
  • 資料匯出中的家庭界線:你可以透過 支援頁面 請求我們匯出一份屬於你的資料副本(App 內暫無自助匯出入口)。匯出中的家庭部分僅包含你目前仍然在籍的家庭空間:空間名稱與基本設定、其他成員的顯示名稱 / 語言 / 角色 / 加入時間(不含其電子郵件地址)、該空間內文件的基本資訊(標題、類型、來源、狀態、工作流程狀態、截止日期、機構名稱、主體標籤、封存時間、建立時間)與主體標籤清單。其他成員上傳的文件,其摘要、金額、辨識出的文字與原件圖像不會寫入你的匯出檔案;匯出也絕不包含任何他人個人空間中的內容。你退出或被移出某個家庭後,該家庭不會再出現在你此後的匯出中。
  • 家庭方案:當家庭方案可用時,家庭是否解鎖取決於該空間建立者本人是否持有有效的付費訂閱(我們即時查詢,不另建權益副本;因此建立者退款、訂閱到期或管理權移轉後,判斷結果會立即隨之變化),其他成員無需各自付費;成員之間共享的是該家庭空間的掃描分析次數額度。我們透過 RevenueCat 管理訂閱:除上文「第三方處理與共享」已說明的購買 / 訂閱狀態與帳號識別碼同步外,我們不向其提供姓名、電子郵件、電話,也不提供你的家庭成員清單、成員之間的關係或任何文件內容。成員查詢該家庭是否已解鎖時,只會得到「是否已解鎖、方案級別、來源與成員名額上限」,不會看到建立者的身分、所購產品或到期時間。

資料儲存位置與安全

你的資料儲存在我們自行託管的基礎設施上(VPS 上的 Supabase 與物件儲存)。我們採取存取控制、傳輸加密等合理的技術與管理措施,力求保護你的資訊安全。

請注意:任何透過網際網路傳輸或儲存的方式都無法保證在所有情況下都不發生風險,我們無法做出絕對安全的承諾。請妥善保管你的登入方式與裝置。

資料保留與刪除

我們在為你提供服務及滿足合規所需的期間內保留你的資訊。對於你上傳的原件,本產品提供「原件保管」功能:你可以選擇保留原件,或讓原件在到期後自動刪除。

關於匿名帳號的重要提示:匿名帳號無需註冊即可使用,其工作階段即為帳號的唯一憑證。登出或遺失該工作階段,可能等同於失去該帳號及其關聯資料,且通常無法復原。如你希望長期保留資料,建議在相應登入方式開放後綁定 LINE、Apple 或電子郵件等登入方式(這些登入方式隨版本陸續開放,以 App 內實際提供為準)。

你可以隨時刪除帳號;刪除請求提交後由後台非同步處理、通常在短時間內完成,會移除你的文件、分析、App 內待辦紀錄與支援內容等關聯資料,且不可復原,詳見下文「你的權利」與 刪除帳號保留例外:為履行法律與合規義務,我們會將財務 / 交易相關紀錄去識別化後保留一段法定期間,並保留一條含帳號識別碼的刪除稽核紀錄作為「已履行刪除請求」的合規證據;這些資料僅限內部合規用途、不對外提供。

如果你使用了家庭空間:你儲存到家庭空間的共享內容不會隨你的帳號刪除而一併刪除,其處置規則、以及解散家庭空間時的處置方式,詳見上文「家庭共享空間」。

你的權利

在適用法律允許的範圍內,你可以就自己的個人資料行使以下權利:

  • 查閱與更正:了解並更新我們持有的與你相關的資訊。
  • 刪除:你可以隨時在 App 內(設定 → 帳號 → 刪除帳號)刪除帳號及關聯的隱私內容(文件、分析、App 內待辦紀錄);刪除不可復原(另見上文「資料保留與刪除」中的保留例外——為履行法律與合規義務,我們會將財務 / 交易相關紀錄去識別化後保留一段法定期間,並保留一條含帳號識別碼的刪除稽核紀錄作為合規證據)。如果你是某家庭空間的建立者且該空間仍有其他成員,你需要先移轉管理權或先解散該家庭,才能刪除帳號;你儲存到家庭空間的共享內容不會隨帳號刪除而一併刪除,詳見上文「家庭共享空間」。若無法在 App 內操作,可經 支援頁面 聯絡我們。
  • 撤回同意:對於基於你同意進行的處理,你可以撤回同意;撤回不影響撤回前已進行的處理。
  • APPI 開示等請求:如你適用日本《個人資料保護法》(APPI),你可以就我們持有的個人資料提出以下請求:開示、內容的更正・追加・刪除、利用停止・消去,以及第三者提供紀錄的開示。我們會依照適用法律、透過合理方式核驗你的本人身分後處理;受理窗口與流程見下文「個人資料處理事業者」。

如你位於其他地區(例如適用 GDPR 的歐洲經濟區),你可能享有當地法律規定的其他權利;我們會在適用範圍內予以配合。

裝置權限

本產品的以下裝置權限均需你在 App 內主動授權,你也可以隨時在系統設定中撤回:

  • 日曆與提醒事項(EventKit):經你授權後,用於把截止日期相關的事件寫入你本機的日曆,或把提醒寫入提醒事項(Reminders)。寫入後,系統為該事件或提醒回傳的識別碼(identifier)會回傳並儲存到我們的伺服器,用於標記該行動已完成、避免重複建立;我們不會上傳你日曆或提醒事項中的其他內容。刪除帳號只會清除伺服器上的資料,不會自動移除你已寫入裝置日曆或提醒事項的事件與提醒,如需清除請在裝置上自行刪除。
  • 相機與照片:用於掃描信件或選取文件、圖像進行分析。

兒童隱私

本產品面向成年使用者(或你所在國家 / 地區可有效締約的年齡)註冊與使用,我們不會直接向兒童收集個人資料。但你上傳的文件、以及你在家庭空間中建立的主體標籤,可能包含與你的孩子有關的資料——這些資料按「由你(監護人)提供」處理,你應當在提供前取得必要的同意。如你認為兒童在未經監護人同意的情況下向我們提供了個人資料,請透過 支援頁面 聯絡我們,我們將採取合理措施予以刪除。

國際與跨境傳輸

為提供服務,你的部分資訊會被交由第三方處理或儲存。就依日本《個人資料保護法》(APPI)第 28 條應揭露的向外國第三者提供個人資料事項:AI 分析服務供應商 Anthropic、OpenAI 位於美國——你上傳內容經 OCR 擷取的文字會傳輸至美國由其處理,美國的個人資料保護制度與日本不同;我們對此採取傳輸加密、存取控制等安全管理措施。該跨境傳輸須同時滿足兩個條件才會發生:你使用掃描 / 文件分析功能,且你本人已就目前版本的政策做出明示同意。未做出該同意時,伺服器端會拒絕執行分析(該驗證在伺服器端強制,App 端無法繞過)。如你不希望發生此類跨境傳輸,請不要做出該同意、或不要使用相關分析功能。訂閱管理服務商 RevenueCat(RevenueCat, Inc.,美國)——我們使用其管理訂閱與 App 內購買權益;你的帳號識別碼(一串隨機 ID)與購買 / 訂閱狀態會傳輸至美國由其處理。推播通知投遞方 Apple(Apple Inc.,美國)——當我們向你發送家庭通知時(家庭通知的各項開關預設為開啟,你可以在 App 內關閉),你裝置的推播權杖與固定範本文案會傳輸至 Apple 的推播通知服務(APNs)以完成投遞;我們不會向其提供文件內容(範本不含文件名稱、機構名稱、金額與辨識出的文字)。此外,驗證郵件寄送(Amazon SES)與我們自行託管的基礎設施(VPS、物件儲存、營運管理後台)由營運者部署於日本境內(AWS 東京區域),相關處理不涉及向外國第三者提供個人資料;如該部署所在地未來發生變化,我們會相應更新本政策並依 APPI 處理。

政策更新

我們可能會不時更新本隱私政策。更新後將在本頁公布,並更新頁面頂部的「最後更新」日期。如涉及重大變更,我們會透過適當方式提示你。

個人資料處理事業者

本產品的個人資料處理主體(個人情報取扱事業者)為 NihonLetter 的營運者(日本個人事業者)。依據日本《個人資料保護法》,事業者的姓名與所在地屬「可供本人知悉」的事項:如你需要,我們會在你提出請求後不遲延地透過書面或電子郵件向你揭露事業者的姓名與所在地。與個人資料處理及上述權利行使(開示、更正、利用停止、刪除等)相關的請求、諮詢或申訴,請透過 支援頁面(support@nihonletter.app)提交作為受理窗口,我們會依適用法律核驗你的本人身分後不遲延地處理。除本人外,未成年人或成年被監護人的法定代理人、以及經你委任的代理人也可以代為提出上述請求;屆時我們會另行核驗代理權限(例如顯示親權關係的文件或委任書)。

聯絡我們

如你對本隱私政策或個人資料處理有任何疑問、意見或請求,請透過 支援頁面(support@nihonletter.app)與我們聯絡。