跳到主要內容

TripTrust 隱私權政策

版本 v0.1 (draft) · 最後更新:(ISO 8601)

本隱私權政策(以下簡稱「本政策」)說明 TripTrust(以下簡稱「本平台」)在你使用本服務時,如何蒐集、使用、儲存、 分享、刪除你的個人資料,以及你依據歐盟一般資料保護規則(GDPR)、台灣個人資料保護法、與其他適用法規享有的權利。 請在按下「建立帳號」之前完整閱讀本政策;若你不同意任何條款,請勿使用本平台。

資料保護聯絡窗口:privacy@triptrust.example。 相關連結:服務條款安全指南

1. 我們蒐集哪些個人資料

(a) 註冊資料:Email、密碼雜湊(bcrypt)、暱稱、頭像 URL、所在城市、語言偏好、生日(用於成年驗證, 不顯示給其他用戶)。 (b) 驗證資料:手機號碼、第三方身分驗證通過旗標(例如 Stripe Identity / Persona), 但 ID 影像不在我們伺服器留存,僅保留 verified=true / false 與 timestamp。 (c) 段落內容:你建立或申請的 segment 標題、地點、時間、押金金額、travel_styles、meeting_info_visibility 設定。 (d) 互動資料:站內訊息、評價、申請狀態、SOS 觸發紀錄、appeal / dispute 表單、檢舉 / 舉報內容。 (e) 裝置與行為資料:IP、裝置指紋、瀏覽器 user-agent、語言、時區、頁面瀏覽 log、AI 對話紀錄。

2. 蒐集目的與使用方式

上述資料用於:(a) 建立並維護你的帳號與身份驗證;(b) 撮合段落、執行押金授權與退款(透過第三方支付服務商); (c) 計算 trust_score 與顯示信任等級;(d) 平台安全偵測(異常 IP、機器人申請、釣魚連結); (e) 客服、申訴、仲裁與法律遵循;(f) 改善平台 UX、AI 行程規劃與推薦演算法(去識別化 / 匿名化處理後); (g) 在你明確同意的前提下,發送通知、行銷 Email、或將你公開段落同步到 partner 平台。本平台不會將你的個人資料 販售給廣告商;不對 6 歲以下兒童蒐集任何資料。

4. 與第三方分享

以下情境本平台會將最少必要資料分享給第三方:(a) 支付服務商(Stripe / mock)— 為了授權與 退還押金,分享你的 user id 與押金金額;對方依其自身隱私政策處理付款細節。 (b) 身分驗證服務商— 為了驗證護照 / ID,分享你即時上傳之影像,影像僅保留於對方伺服器,本平台不留存;驗證結果(pass / fail + ID hash) 回傳本平台。 (c) 司法 / 監理機關— 收到合法傳票、警察查詢、法院命令時,本平台得依法揭露最少必要 資料,並會通知資料主體(除非法律禁止)。 (d) 仲裁 / 申訴— 雙方同意走平台仲裁時,雙方訊息與 段落紀錄將提供仲裁人員審視。除上述外,本平台不會將你的資料分享給其他第三方。

5. 資料保留期限

帳號相關資料保留期限以「帳號生命週期 + 5 年」為原則,配合台灣個資法、會計與訴訟保全需求;活躍帳號每 24 個月 重新確認一次蒐集同意。押金 / 支付紀錄保留 7 年(會計法);訊息與評價保留 5 年;audit_log(誰在何時做了什麼) 保留 7 年。當你關閉帳號,識別性欄位(姓名、Email、手機)會在 30 日內 hash 化或匿名化,但段落紀錄、評價、 押金 audit log 必須保留以供其他使用者參考與法律稽核。SOS 觸發紀錄、檢舉紀錄、被仲裁案件之原始內容 保留期限延長為 10 年。

6. GDPR / 個資法權利

身為資料主體,你享有以下權利:(a) 知情權—得知本平台對你蒐集了哪些資料; (b) 查詢權 / 存取權—索取一份 machine-readable(JSON / CSV)的個人資料副本; (c) 更正權—修改不正確或過時的資料;(d) 刪除權(被遺忘權)—在法定保留義務不適用 的範圍內要求刪除你的資料;(e) 限制處理權—暫停我們對特定資料的處理; (f) 資料可攜權—將資料匯出搬到其他平台;(g) 反對行銷與自動化決策—撤回同意 或反對 AI 推薦。請寄信至 privacy@triptrust.example並附上身分證明與請求類型;本平台將於 30 日內回覆。如對處理結果不滿意,你可向所在國家的資料保護機關投訴 (台灣個資保護委員會 / EU 各國 DPA)。

7. 資料安全

密碼以 bcrypt 雜湊儲存,never plaintext;Session token 使用 HttpOnly cookie + CSRF token。資料傳輸採 TLS 1.2+ 加密。資料庫存放於受 access-controlled 雲服務商,僅授權工程師持二次驗證 (TOTP) 後始能進入;所有存取 均寫入 audit_log。雖採取上述措施,網路安全並無 100% 保證;若發生個資外洩事件,本平台將於知悉後 72 小時內 通知主管機關,並在合理時間內通知受影響使用者,揭露事件範圍、可能後果、與已採取的補救措施。

8. 跨境資料傳輸

本平台主要伺服器位於亞太區(待最終公告),第三方支付與身分驗證服務商可能將資料傳輸至美國 / 歐盟 / 新加坡 等地。對於歐盟 / 英國使用者,本平台會以 SCCs(Standard Contractual Clauses)作為合法跨境傳輸基礎; 對於台灣使用者,依個資法第 21 條由本平台承擔說明義務。如你不同意跨境傳輸,請勿使用本服務或關閉帳號。

9. 政策修訂

本政策得不時修訂。實質性修訂(蒐集範圍 / 用途 / 第三方名單變更)將以站內顯著公告與 Email 通知,並提供 至少 14 日緩衝期;你若不同意,可關閉帳號或撤回同意。緩衝期過後繼續使用即視同接受新版政策。 歷史版本存檔於本頁底部,以利對照。

10. 聯絡方式

資料保護 / GDPR 請求:privacy@triptrust.example。 一般客服:hello@triptrust.example。 安全事件 / 個資外洩通報:safety@triptrust.example

本政策 v0.1 (draft) 為 MVP 階段揭露用途,不構成律師審閱之最終法律文件。正式上線版本將公告於本頁同 URL,並標註版本與更新日期。