私隱政策
呢頁講清楚 Mallows.ai 會收集乜嘢個人資料、點解收集、擺喺邊、同你有咩權利。用白話寫,唔係想氹你唔睇,而係想你真係睇得明。
最後更新日期:2026年8月14日
1. 我哋收集乜嘢個人資料,同點解收集
你喺登入帳戶後同意嘅《收集個人資料聲明 (PICS)》,按功能列出每一類個人資料嘅收集目的;本條係對現行做法嘅整體描述。下表列出本服務實際會收集嘅個人資料類別,同每一類嘅具體產品用途:
| 資料類別 | 包括咩 | 點解收集 |
|---|---|---|
| 帳戶資料 | Email、姓名、頭像相 (Google 登入時)、時區、電話號碼 (自願填寫)、公司網域 | 身份認證、機構 (org) 分組、以你嘅時區顯示本地時間 |
| 登入憑證 | 密碼(scrypt hash,見第 5 條)、email 驗證/密碼重設 token 嘅 hash | Email + 密碼登入、帳戶復原 |
| Google Calendar 資料 | 你嘅日曆事件(唯讀,計算會議時數用);如果你另外同意寫入權限,仲包括我哋幫你新增嘅 focus-time block 事件 | 打工年報 (Work Recap) 嘅會議時數、Focus Time、工作人格分析等統計;Google refresh token 加密儲存,用嚟保持連接 |
| 公司秘書上傳文件 | 公司註冊證書、商業登記證、股東/董事登記冊、周年申報表、財務報表、稅表、強積金相關文件等(見上手清單) | 公司秘書法定申報工具嘅「上手」流程:將現有公司資料過戶落嚟 |
| 名片 OCR / Lead 資料 | 姓名、公司、職銜、email、電話、備註、原始 OCR 文字 | Leads 名片管理功能;亦可能來自活動 QR code 公開表格(訪客自行填寫提交) |
| 客戶查詢/AI 對話內容 | Support ticket 嘅訊息內容、AI 助手嘅問答對話 | 回應你嘅查詢、AI 助手作答(部分問題會傳送去 DeepSeek,見第 3 條) |
| 使用紀錄/審計紀錄 | 帳戶變更、公司秘書操作等事件(動作、時間、操作者 email) | 系統管理(super admin 專用嘅「系統紀錄」頁面),排解故障、追蹤異常 |
| Email 發送紀錄 | 已發送嘅驗證/密碼重設/通知摘要 email,以及開信/點擊追蹤狀態 | 確認 email 送達、排解送遞問題 |
| HR 彙總分析(需 opt-in) | 你嘅會議時數、Focus Time、工作人格分佈等已彙總統計 | 公司管理員睇到嘅團隊層面 engagement dashboard —— 只限你自己開咗「分享聚合分析」嘅情況(見第 6 條) |
| 訪客識別 cookie | 一個隨機訪客 ID(見第 8 條) | 未登入試用公司秘書上手清單功能時,記得返你上次填到邊 |
2. 資料儲存喺邊
大部分結構化資料(帳戶、公司秘書登記冊、leads、tickets、審計紀錄等)儲存喺 Postgres 資料庫。
3. 第三方分享
我哋唔會出售你嘅個人資料。以下第三方會喺特定情況下處理部分資料:
| 第三方 | 收到咩 | 用途 |
|---|---|---|
| Google (OAuth / Calendar API) | 你嘅 Google 帳戶授權(openid/email/profile scope),同埋每次讀取(或者寫入,如果你另外同意)你 Calendar 事件時嘅 API 請求 | 登入認證、打工年報嘅日曆分析、Focus Time 自動排程(如你已同意寫入權限) |
| Stripe | 結帳同訂閱管理所需嘅資料(email、Stripe customer/subscription ID);信用卡資料由 Stripe 直接處理,唔會經過我哋嘅伺服器 | Pro/Team 方案嘅收費同訂閱管理 |
| DeepSeek | 你向 AI 助手輸入嘅問題文字,同少量頁面背景資料(唔包含你嘅帳戶身份) | 公司秘書頁面嘅 AI 聊天助手,回答產品用法同一般性香港公司/稅務/強積金常識問題 |
4. HR 彙總分享 (sharesAggregates) — 你可以隨時撤回嘅明確 opt-in
人力資源分析頁面(hr-dashboard.html)畀公司管理員睇一個團隊層面嘅彙總 dashboard(例如全機構總會議時數、平均 Focus Time、工作人格分佈)。呢個機制係一個明確、預設關閉、隨時可以撤回嘅 opt-in:
- 你嘅帳戶記錄住一個
sharesAggregates標記,預設係 false(未同意)。 - 只有你喺帳戶設定入面主動開啟呢個選項,你嘅 Work Recap 數據先會計入 org-wide 彙總;你未開啟,你嘅數據完全唔會出現喺任何彙總統計入面。
- 彙總結果本身刻意設計成唔會反向推斷返係邊一位成員:跨成員嘅協作者數字只顯示總數,唔顯示名單;工作人格分佈只顯示分類人數,唔逐個成員標註。
- 唯一例外:如果你自己就係查閱彙總 dashboard 嘅管理員,你可以睇到自己嗰份數據(因為個「被識別者」就係你自己)。
- 你可以隨時返去帳戶設定關閉呢個選項,關閉之後你嘅數據會即時停止計入未來嘅彙總計算。
5. 資料保留
6. 你嘅權利(查閱、更正、刪除)
你可以隨時透過帳戶設定頁面(/account)查閱同更正你自己嘅姓名、電話、時區等資料。如果你想:
- 索取一份你個人資料嘅副本;
- 要求更正唔準確嘅資料;
- 要求刪除你嘅帳戶同相關資料;
- 撤回任何 opt-in(例如
sharesAggregates、每週摘要 email、Calendar 寫入權限)——部分可以直接喺帳戶設定自助處理;
請透過已登入帳戶入面嘅客戶查詢/support ticket 功能提出,或者 email 至 login@mallowsai.recruitai.studio。我哋會盡快處理你嘅請求。
7. Cookies
| Cookie | 用途 | 有效期 |
|---|---|---|
mw_session |
已登入使用者嘅簽署 session cookie,唔喺伺服器儲存 session state,只係一個經簽署、有效期限制嘅使用者 ID 參照 | 90 日(密碼重設/更改會即時令舊 cookie 失效) |
mw_guest_session |
未登入嘅「訪客模式」cookie,識別一個持久嘅、每個瀏覽器獨立嘅訪客身份,等你試用公司秘書上手清單功能時資料唔會俾第二個訪客亂咁存取或者覆蓋 | 90 日 |
我哋暫時未有使用第三方分析/廣告 cookie。
8. 資料安全
以下係我哋實際採用嘅具體措施,唔係一句「行業標準安全措施」空泛講法:
- 密碼用 scrypt(Node 內建、非原生 binding,避免部署崩潰風險)連同隨機 salt 做 hash,永不以明文儲存或者記錄。
- Google refresh token 用 AES-256-GCM 加密後先儲存,加密金鑰由
APP_SECRET衍生。 - Session cookie 係經 HMAC-SHA256 簽署嘅 token,唔含可讀嘅敏感資料,任何竄改都會令簽署驗證失敗。
- Email 驗證/密碼重設 token 只會以 SHA-256 hash 形式儲存,原始 token 只會出現喺你收到嘅 email 入面,一次性使用。
- 密碼/token 比對全部用 constant-time comparison,減低 timing attack 嘅風險。
以上係我哋目前已經實作嘅具體措施;本服務仍然喺持續開發中,我哋未做過正式嘅第三方安全審計,如果你有安全疑慮,歡迎透過第 10 條聯絡方式通知我哋。
9. 香港 PDPO 同新加坡 PDPA
Mallows.ai 主要服務香港同新加坡嘅公司客戶,所以我哋喺處理個人資料嗰陣,會參考返呢兩個地區嘅框架:
- 香港《個人資料(私隱)條例》(PDPO, Cap. 486) — 訂明收集資料要有合法目的、收集方式要公平、資料要準確及唔保留過久、同畀資料當事人查閱/更正嘅權利,第 6 條「你嘅權利」就係對應呢啲原則嘅具體做法。
- 新加坡《個人資料保護法》(PDPA) — 就同意 (consent)、資料保護 (protection)、同資料外洩通報等有相應要求;第 4 條嘅
sharesAggregatesopt-in 機制、第 8 條嘅安全措施都係對應呢方面嘅做法。
10. 聯絡我哋
如果你對呢份私隱政策,或者你嘅個人資料有任何問題,可以透過已登入帳戶入面嘅客戶查詢/support ticket 功能聯絡我哋團隊,或者 email 至 login@mallowsai.recruitai.studio。
11. 政策變更
我哋可能不定期更新呢份政策,重大改動會更新本頁頂部嘅「最後更新日期」。持續使用本服務即代表你接受更新後嘅政策。