# 隱私說明

> 狀態：正式生效
>
> 版本：0.4.0
>
> 更新日：2026-08-23

## 說明範圍

本文件說明平台網站目前可見功能的隱私邊界，以及新增資料處理前必須完成的要求。它不是對外部庇護工場、政府來源、電子郵件服務或託管服務的隱私政策替代。

## 目前功能如何處理資料

### 瀏覽公開目錄

商品與服務目錄使用公開來源資料。頁面可能由託管與網路基礎設施提供者產生一般技術紀錄，例如請求時間、IP 位址、裝置或錯誤資訊；其實際處理也受相關服務條款與設定影響。平台不應把基礎設施紀錄誤寫成「完全不蒐集任何資料」。

### 使用狀況分析

正式網站已啟用可停用的 Google Analytics 4 架構，只有正式環境配置有效 Measurement ID 時才會提供分析偏好。採 Consent Mode v2 Basic：使用者同意前不載入 Google tag，也不向 Google 傳送無 Cookie 的量測 ping；拒絕不影響網站功能。

同意後只開啟使用狀況分析儲存；廣告儲存、廣告使用者資料、廣告個人化、Google Signals、User-ID 與廣告個人化訊號維持關閉。分析偏好保存在瀏覽器本機；同意後 Google Analytics 可能設定 `_ga` 開頭的第一方 Cookie。使用者可從頁尾重新開啟「分析偏好」並撤回，網站會嘗試移除這些 Cookie 並停止後續載入。

分析事件只接受固定參數與值的白名單。平台不把姓名、公司、電話、Email、需求內容、Email 草稿、完整 `mailto:`、搜尋原文、完整外部網址或收藏清單送往 GA。搜尋只記錄字數區間與結果數；外部導流只記錄公開資料 ID、類別、縣市與來源網域。事件頁面位置只保留 origin＋pathname；同站前一頁保留 origin＋pathname，外部前一頁只保留 origin，排除 query、hash 與可能含識別資訊的外站路徑。

若網址帶有宣傳活動標記，網站只接受 `utm_id`、`utm_source`、`utm_medium`、`utm_campaign`、`utm_term` 與 `utm_content` 六個嚴格限長、限字元欄位，且 source、medium、campaign 必須完整。同意前只在當前頁面的記憶體保留合格值；同意後才可暫存於目前分頁，從原始擷取時間起最多 30 分鐘，並只附加在第一筆頁面瀏覽。過期、缺漏、不合法或拒絕時會移除，完整 query、點擊識別碼與其他網址參數不會送出。

同意後，GA4 仍可能使用第一方 Cookie 的假名 client ID，並處理頁面路徑、前一頁來源、頁面標題、語言、裝置／瀏覽器、螢幕資訊與依 IP 推導的約略地理資訊；這不等於匿名瀏覽。Google 表示 IP 位址只在收集時用於推導位置，不記錄或保存。完整設計、事件字典與驗收要求見[網站使用狀況分析架構](./ANALYTICS.md)。

Google 會依其服務條款處理同意後收到的資料，可能涉及跨境處理。正式管理端應使用隱私優先的 2 個月事件資料保留、資料遮罩與單一正式資料流；遮罩只是最後防線，不能取代網站端不傳個資的設計。

### 收藏商品

收藏狀態保存在使用者瀏覽器的本機儲存空間，用來在同一瀏覽器顯示已收藏項目。清除網站資料、使用私密瀏覽或更換裝置可能使收藏消失。收藏不是帳號、訂單或平台後端採購紀錄。

### 線下接手

網站把使用者填寫的需求整理成電子郵件草稿並嘗試開啟裝置上的郵件程式。這個動作本身不代表郵件已寄出、平台已收到或案件已建立。使用者實際寄出後，資料將由其郵件服務及收件方依各自條件處理。

表單中不應填寫身分證字號、金融資料、健康或障礙診斷、密碼、採購名單或其他完成初步聯絡不必要的敏感資料。

### 外部連結與圖片

點擊原單位或來源連結後，外部網站可能依其政策處理裝置與使用資料。第三方圖片載入也可能讓圖片提供端收到一般網路請求。平台應清楚標示外部目的地，並以必要性、來源與安全評估降低第三方傳輸。

## 資料最小化

新增任何表單、分析、帳號、訂閱、人才庫或案件系統前，必須先回答：

- 是否真的需要個資，能否在裝置端完成？
- 每個欄位的目的、法律／契約依據與不提供的影響？
- 誰能存取、儲存在哪裡、保留多久、如何刪除與匯出？
- 是否跨境、交給哪些處理服務，退出與供應商更換方式？
- 如何保障兒少、身心障礙者與權力較弱參與者？
- 發生外洩如何偵測、通知與修復？

上述資訊未完成公開前，不應先上線新的個資蒐集。

## 人才庫與合作資料

有薪人才庫若啟用，需另行清楚告知蒐集欄位、使用目的、存取者、保存與刪除方式；人才庫不是公開名單，也不得用於未告知的行銷、轉售或提供庇護工場／贊助者挑選。未取得明確同意，不公開履歷、作品中的非公開資訊、薪酬期待、合理調整或利益衝突細節。

自願貢獻可以選擇帳號、姓名、組織或不署名；版本控制平台本身可能保留公開帳號與提交紀錄，參與前應理解其公開性。

## 查核、更正與申訴資料

公開資料來源以組織、商品與服務資訊為主，避免放入個人手機、私人地址、身分證明或不必要的聯絡人資料。更正、下架、權利或行為事件的證據如果含個資，不應直接張貼在公開議題；先透過公開聯絡方式確認私下管道。

透明紀錄使用去識別化摘要，排除申訴人、研究參與者與安全回報者的身分。利益衝突揭露以理解決策影響所需資訊為限，不要求公開全部契約或家庭資訊。

## 保存與刪除

目前收藏由使用者自行在瀏覽器刪除；平台沒有跨裝置收藏帳號。電子郵件寄出後的保存由寄件與收件系統決定。

未來若平台直接保存個資，須在蒐集前發布具體保存期間或判斷標準、刪除流程、備份處理與法定保留例外。本草案不虛構尚未建立的自動刪除機制或固定處理時限。

## 個人權利與聯絡

對平台直接控制的個資，可透過網站公開聯絡方式詢問資料來源與用途，或提出查閱、更正、停止使用與刪除等請求。平台會依實際控制範圍、身分確認的最小必要程度及適用法律處理；外部來源、託管或郵件服務控制的資料可能需要向該服務提出。

請勿在公開區附上身分證件。若需要確認身分，平台應採與風險相稱的方法，避免收集過多資料。本文件不承諾固定回覆時間或 SLA。

## 兒少與敏感資料

網站不是專門面向兒少的帳號服務，也不需要使用者提供健康、障礙、政治、宗教、工會、性生活、金融或身分證件資料。若研究或新服務確有必要處理敏感資料，必須先進行專門風險、同意、權限與法律評估，不能沿用一般聯絡表單。

## 政策變更

新增追蹤、帳號、後端表單、人才庫、資料庫或新的第三方處理者前，隱私說明必須先更新並接受治理審閱。對目的、保存、分享或權利有重大影響的變更應留下版本與理由，不能只改文字而不說明實際系統差異。

## 參考依據

- [全國法規資料庫：個人資料保護法](https://law.moj.gov.tw/LawClass/LawAll.aspx?pcode=I0050021)
- [OWASP：Privacy Risks](https://owasp.org/www-project-top-10-privacy-risks/)
- [W3C：Privacy Principles](https://www.w3.org/TR/privacy-principles/)
