← 返回文件中心 · 主約附約 E · 企業級客戶專用
🔒 資料處理協議 v2.7.1

資料處理協議

Data Processing Agreement (DPA) · Version 2.7.1 · 生效日期:2026 年 5 月 5 日

📋 版本異動紀錄(v2.7 → v2.7.1)

📋 版本異動紀錄(v2.6 → v2.7)

📋 版本異動紀錄(v2.5 → v2.6)

📋 版本異動紀錄(v2.4 → v2.5)

📋 版本異動紀錄(v2.3 → v2.4)

📋 版本異動紀錄(v2.2 → v2.3)

📋 上一版異動(v2.1.1 → v2.2)

📑 目錄

  1. 1 定義與角色劃分
  2. 2 資料處理範圍與技術邊界
  3. 3 餐飲、診所、醫美資料處理補充
  4. 4 遠端維運與 Edge Agent 診斷資料
  5. 5 安全措施
  6. 6 資料外洩通報
  7. 7 資料刪除、歸還與假名化例外
  8. 8 次處理者(Sub-processor)
  9. 9 稽核權
  10. 10 其他約定

1定義與角色劃分

1.1 「資料控制者(Data Controller)」:指採用 brioCAST 平台之商業帳戶(場域主)。

1.2 「資料處理者(Data Processor)」:指酷石有限公司(TiKOUS, Inc.),僅依資料控制者之指示處理個人資料。

1.3 「假名化(Pseudonymization)」:指以技術手段使資料在不使用額外資訊的情況下無法歸因於特定當事人之處理程序。假名化資料仍屬個人資料,受個人資料保護法全面保護。

1.4 「零知識排隊序號(Zero-Knowledge Queue Number)」:指經邊緣映射架構產生之當日匿名整數序號,其與任何自然人身分識別資訊之對應關係僅存於場域本地端加密暫存區,brioCAST 雲端伺服器不持有任何映射紀錄。

1.5 「場域端資料」:指由場域主於其現場、POS、櫃檯、診所端終端設備、QR 表單或邊緣設備蒐集、輸入或產生之資料。除本協議明示由本公司處理之資料外,場域端資料之蒐集、告知、合法基礎與安全維護由資料控制者負責。

1.6 「共同或獨立控制情形」:就帳戶註冊、訂閱費用、付款、KYC、客服與法令遵循等本公司自主決定目的與方法之資料,本公司可能為獨立資料控制者;就場域主為其顧客、病患、訪客或員工所設定之排隊、看板、QR、受眾分析或場域流程資料,本公司原則上為資料處理者。

2資料處理範圍與技術邊界

2.1 處理之資料

2.2 明確不處理之資料

以下資料依本服務預設設計不得進入 brioCAST 系統;除非雙方另以書面明確約定、完成法規評估並採用獨立安全措施:
  • 明碼身分證字號或健保卡號
  • 醫療就診紀錄、病歷、用藥資料
  • 生物特徵資料(指紋、人臉、虹膜)
  • 完整信用卡號或金融帳號資訊
  • 醫療場域之任何形式身分雜湊值(含 SHA-256 雜湊)
  • 受眾分析模組之原始攝影機影像或視訊串流(僅存於裝置記憶體,即時推理後丟棄)
  • 受眾分析模組之人臉特徵向量(Face Embedding)(推理模型不輸出可識別向量)
  • 受眾分析模組之跨時段身分比對資料(系統不具備追蹤同一人之能力)
  • 醫美 / 診所之術前術後照片、病歷照片、處方、檢驗報告、診療紀錄或病患同意書影本,除非雙方另以書面簽署專項資料處理條款並完成法定告知與安全措施
  • 餐飲場域之完整付款卡號、身分證件影本或不必要之敏感個資

3餐飲、診所、醫美資料處理補充

措施說明
傳輸加密所有 API 通訊採 TLS 1.2+ 加密傳輸
邊緣加密(非醫療場域)身分資料於設備端即時 SHA-256 假名化處理,雲端不持有原始值
邊緣映射加密(醫療場域)本地映射表採 AES-256-GCM 加密儲存,金鑰由作業系統層級之硬體安全機制保護(如 Windows DPAPI、macOS Keychain 或 Linux Kernel Keyring),以確保跨平台相容性;跨日自動安全清除
存取控制RBAC,僅授權人員得存取生產環境
資料隔離PostgreSQL tenant_id 邏輯隔離
備份每日自動備份,保留 30 日
金流隔離ECPay 信託專戶處理,brioCAST 不經手完整卡號
邊緣設備管理受控 Player 以 Kiosk / Launcher、Watchdog、裝置識別碼、遠端指令稽核、版本控管及必要之 MDM 政策維持可用性;高資安或醫療場域之遠端維運預設關閉或依客戶書面授權啟用
受眾分析部署控管啟用前驗證 DPA、附約、場域告示與 consent_mechanism;不符合條件者,推理引擎不得啟動

4遠端維運與 Edge Agent 診斷資料

6.1 資料處理者應於知悉後 24 小時內通知資料控制者,並於 72 小時內提供初步事件分析報告。

6.2 非醫療場域之假名化資料(SHA-256 雜湊值)外洩時,資料處理者應評估依現有技術手段反向識別之可行性,並於通報中說明風險等級。資料處理者不得以「單向加密」為由逕行主張無識別風險,每次事件應重新評估。

6.3 醫療場域採零知識架構時,雲端資料庫設計上不持有病患身分映射資料。如事件涉及診所本地端設備、讀卡程式、邊緣暫存區、場域網路或使用者自行整合之第三方系統,資料控制者仍應依其法定義務評估是否通知當事人或主管機關,並執行本地端安全稽核。

6.4 若事件涉及本公司雲端、Player App、Edge Agent、MDM、遠端維運通道或次處理者,本公司應提供事件時間線、受影響資料類型、受影響場域、已採取措施及後續修補計畫,以協助資料控制者履行通報與告知義務。

5安全措施

9.1 合約終止後 30 日內刪除所有相關個人資料(法律要求保留者除外)。

9.2 資料控制者得要求匯出可機器讀取副本(JSON)。

7.2A 受眾分析資料保留與刪除 v2.4 NEW

9.2A.1 精確保留期限:

9.2A.2 72 小時刪除請求權:資料控制者得隨時以書面(email 至 privacy@briolabs.io)要求刪除其場域之全部受眾分析數據。本公司應於收到請求後 72 小時內自正式服務資料庫刪除或進行不可逆去識別化;備份資料依備份週期覆寫清除,並開立《資料刪除證明(Certificate of Data Deletion)》。詳細條款請參照 《受眾分析服務條款》(附約 F)§5

7.3 假名化與聚合數據之利用例外(Pseudonymization & Aggregation Exemption)REVISED

經本平台處理後之「假名化(Pseudonymized)」數據,資料控制者同意授權本公司進行統計聚合與分析。僅當該數據已達「依現有合理技術手段難以反向識別自然人」之高度聚合狀態(門檻:單一場域單日流量不低於 50 筆之統計匯總),始得作為本公司優化 AI 演算法之非識別性訓練資料集。

本條不得解釋為豁免資料控制者依個人資料保護法第 11 條提出之刪除請求。企業客戶得隨時以書面形式向 privacy@briolabs.io 要求退出(Opt-out)AI 訓練資料授權,本公司應於 14 個工作日內確認執行並提供書面回覆。

✓ 醫療場域特別說明:採用零知識排隊架構之醫療場域,其排隊號碼資料因不含任何可識別自然人之資訊,不適用本條假名化規範,亦不得作為 AI 訓練資料使用。
健保卡號之假名化性質說明:健保卡號為結構化固定格式,實際發卡人口有限,SHA-256 雜湊值在技術上具有彩虹表攻擊之可行性,屬「假名化」而非「去識別化」,仍受個人資料保護法全面保護。本條款以「假名化」定性取代先前版本中「無法反向識別」之表述。

6資料外洩通報

次處理者服務內容資料處理地區
Hostinger International Ltd. v2.4 NEW VPS 雲端主機、API 運算、PostgreSQL 資料庫、運算資源 新加坡 (Singapore) 或 馬來西亞 (Malaysia)。資料處理地區以本公司當期次處理者清冊公告為準;如因技術維運必要須暫時使用其他節點,應事前以書面通知資料控制者。
Redis Ltd. 記憶體快取(聚合統計暫存、Idempotency keys) 新加坡 / 馬來西亞(隨主機部署),TTL 14 天
綠界科技 (ECPay)金流代收代付、KYC 審核台灣
Anthropic, Inc. v2.4 NEW AI 內容生成(Claude API),僅用於 Phase 5 文案生成功能 美國。不傳輸任何受眾分析數據、個人資料或場域統計至 Anthropic。僅處理 AI 內容生成之提示詞(Prompt),且本公司於 ai-gateway 服務中實作字串過濾規則,於 API 呼叫前清除疑似識別碼欄位。
LINE PlatformLIFF 微會員、推播日本 / 台灣
MinIO(自架部署)靜態資產儲存(廣告素材、OTA 更新檔)新加坡 / 馬來西亞(隨主機部署)
MDM / 遠端維運服務商(選配,例如 Esper、Tailscale 或同等服務)v2.4 NEWAndroid / Edge Player 之設備管理、APK 更新、遠端診斷、維護窗口連線與操作紀錄依實際啟用服務商所在地及資料處理條款;Secure / Medical 場域預設不啟用常駐遠端入口,須由資料控制者書面核准
跨境資料傳輸適法性基礎:
  • 傳輸至新加坡(Hostinger):依個人資料保護法第 21 條及新加坡 PDPA(Personal Data Protection Act 2012),保護水準與我國相當。傳輸過程採 TLS 加密;靜態加密、備份與存取控制依本公司當期安全措施與次處理者能力辦理。
  • 傳輸至馬來西亞(Hostinger):依個人資料保護法第 21 條及馬來西亞 PDPA 2010。傳輸過程採 TLS 加密;靜態加密、備份與存取控制依本公司當期安全措施與次處理者能力辦理。
  • 傳輸至美國(Anthropic):僅限 AI 文案生成提示詞,內容不含任何個人資料、受眾統計或場域識別資訊,無個資法跨境傳輸限制適用。本公司於 ai-gateway 服務實作字串過濾,確保提示詞純淨。
  • 傳輸至 LINE Platform(日本):僅限於去識別化 LINE User ID (UID),不包含身份證件、健保卡資訊、消費明細或醫療資料。LINE UID 是否可直接或間接識別自然人,仍應依本公司持有資料、LINE 平台資料及其他可合理連結資料綜合判斷;本公司依資料最小化原則處理。
🛡️ 受眾分析模組之服務隔離原則:「受眾分析模組(AUDIENCE_ANALYTICS)」之聚合統計數據,採用專屬資料表、租戶隔離、權限隔離與 API 邊界控管。除非另有離線部署專案,不以「Air-gapped」描述雲端服務;受眾分析數據不得傳輸至 Anthropic、ECPay、LINE 等與該模組無關之第三方服務。
📜 醫療場域特別說明:採用「醫療排隊模組(MEDICAL_QUEUE)」之場域,依本協議第 2.1 條之零知識架構,brioCAST 雲端資料庫設計上僅儲存匿名整數序號,不接收病患身分映射資料。診所端本地設備、人工操作或自行整合第三方系統所產生之資料風險,仍由資料控制者依實際部署管理。

新增次處理者前 30 日通知資料控制者(透過 email + Partner Portal 通知雙重觸發),資料控制者得於收到通知後 14 日內以書面提出異議。完整次處理者清冊請參照 《次處理者清冊》

7資料刪除、歸還與假名化例外

9.1 資料控制者得於合理預告(至少 14 個工作日)後進行稽核,每年不超過一次,但發生重大資安事件時不受次數限制。

9.2 稽核費用由資料控制者負擔。本公司得以提供第三方稽核報告(如 SOC 2 Type II 或同等級)替代現場稽核。

9.3 醫療場域專項稽核:採用醫療排隊模組之場域主得要求本公司提供「零知識架構技術驗證報告」,確認雲端資料庫不持有任何病患身分映射紀錄。本公司應於 30 個工作日內提供。

電子同意:本附約自企業級客戶於 portal.briolabs.io 簽署或點擊「同意」之日起生效。

8次處理者(Sub-processor)

10.1 協議位階:本協議為《brioCAST 商業帳戶服務條款》及各功能附約之資料處理補充文件。就個人資料處理、資料控制者 / 處理者分工、資料安全、次處理者、資料刪除與稽核事項,本協議優先於其他文件適用;個別訂單、採購文件或企業書面協議另有更高安全要求者,從其約定。

10.2 存續:本協議於商業帳戶或相關模組終止後,對於終止前已發生之資料處理、保密、刪除、稽核、資安事件調查、爭議處理及依法應保留之紀錄,於必要範圍內繼續有效。

10.3 準據法與管轄:本協議以中華民國法律為準據法。因本協議所生之爭議,以臺灣臺北地方法院為第一審管轄法院;企業客戶之個別書面協議另有管轄或爭議解決約定者,從其約定。

10.4 可分割性與不拋棄權利:本協議任一條款經認定無效、違法或不可執行者,不影響其他條款效力。任一方未即時行使本協議權利,不視為拋棄該權利或其他權利。

10.5 電子同意與版本證據:資料控制者透過 Partner Portal、API、訂單、書面或其他本公司核准方式同意本協議者,本公司得保存 document_id、document_version、document_hash、consented_at、ip_address、user_agent、consent_method 等紀錄作為版本與同意事實之證明。

10.6 語言:本協議以繁體中文為正式版本;如提供英文或其他語言譯本,僅供參考。中外文版本不一致時,以繁體中文版本為準。

9稽核權

場域建議雲端資料最小化範圍禁止或需另約之資料
餐飲 / 咖啡 / 外帶候位、取餐、訂單、優惠券、支付狀態與必要聯絡資訊完整信用卡號、身分證件影本、不必要之健康或敏感資料;食品功效或醫療效能宣稱資料不應作為 AI 訓練或廣告自動生成素材
診所 / 醫療院所匿名排隊號碼、候診狀態、一般公告與衛教內容代碼病患姓名與號碼映射、健保卡號、身分證字號、病歷、診斷、處方、檢驗報告、診療影像、醫療費用明細等醫療資料不得進入 brioCAST 雲端
醫美 / 美容保養預約、叫號、服務分類、活動代碼、一般客服聯絡資訊術前術後照片、療程紀錄、注射/手術紀錄、醫療器材參數、病歷或敏感健康資料,除非另行完成書面 DPA、同意與安全審查

3.1 攝影機部署限制:受眾分析模組不得部署於診間、治療室、諮詢室、更衣室、廁所、收銀櫃檯近距離、病歷/處方/付款資訊可見區域或其他合理期待隱私之空間。

3.2 本地端責任:若場域主自行將 brioCAST 邊緣設備與 POS、HIS、EMR、CRM、門禁、攝影機或其他第三方系統整合,場域主應自行確認合法基礎、最小化原則、告知義務與資訊安全措施;未經本公司書面確認之自改整合,不屬本協議承諾範圍。

10其他約定

6.1 Edge Agent、MDM、VPN、Tailscale、SSH 或同等遠端維運工具所產生之裝置資料,限於設備識別碼、連線狀態、App 版本、OS 版本、錯誤碼、CPU / RAM / 溫度 / 儲存空間、播放同步狀態、截圖證明或操作紀錄。

6.2 診所、醫美與高資安場域之遠端維運資料不得包含病患資料、醫療資料、術前術後照片、付款卡號或可識別自然人之影像。需要遠端登入者,應以書面核准、限時維護窗口、最小權限與可稽核紀錄為原則。

6.3 本公司不得將遠端維運工具作為未經授權之常駐後門;場域主得要求停用、撤銷、輪替金鑰或調整維護模式。