← 返回文件中心 · 主約附約 E · 企業級客戶專用
🔒 資料處理協議 v2.1.1

資料處理協議

Data Processing Agreement (DPA) · Version 2.1.1 · 生效日期:2026 年 3 月 31 日

📋 版本異動紀錄(v1.0 → v2.1.1)

📑 目錄

  1. 定義與角色劃分
  2. 資料處理範圍與技術邊界
  3. 安全措施
  4. 資料外洩通報
  5. 資料刪除、歸還與假名化例外
  6. 次處理者(Sub-processor)
  7. 稽核權

1定義與角色劃分

1.1 「資料控制者(Data Controller)」:指採用 brioCAST 平台之商業帳戶(場域主)。

1.2 「資料處理者(Data Processor)」:指酷石有限公司(TiKOUS, Inc.),僅依資料控制者之指示處理個人資料。

1.3 「假名化(Pseudonymization)」:指以技術手段使資料在不使用額外資訊的情況下無法歸因於特定當事人之處理程序。假名化資料仍屬個人資料,受個人資料保護法全面保護。

1.4 「零知識排隊序號(Zero-Knowledge Queue Number)」:指經邊緣映射架構產生之當日匿名整數序號,其與任何自然人身分識別資訊之對應關係僅存於場域本地端加密暫存區,brioCAST 雲端伺服器不持有任何映射紀錄。

2資料處理範圍與技術邊界

2.1 處理之資料

2.2 明確不處理之資料

以下資料絕對不進入 brioCAST 系統:
  • 明碼身分證字號或健保卡號
  • 醫療就診紀錄、病歷、用藥資料
  • 生物特徵資料(指紋、人臉、虹膜)
  • 完整信用卡號或金融帳號資訊
  • 醫療場域之任何形式身分雜湊值(含 SHA-256 雜湊)

3安全措施

措施說明
傳輸加密所有 API 通訊採 TLS 1.2+ 加密傳輸
邊緣加密(非醫療場域)身分資料於設備端即時 SHA-256 假名化處理,雲端不持有原始值
邊緣映射加密(醫療場域)本地映射表採 AES-256-GCM 加密儲存,金鑰由作業系統層級之硬體安全機制保護(如 Windows DPAPI、macOS Keychain 或 Linux Kernel Keyring),以確保跨平台相容性;跨日自動安全清除
存取控制RBAC,僅授權人員得存取生產環境
資料隔離PostgreSQL tenant_id 邏輯隔離
備份每日自動備份,保留 30 日
金流隔離ECPay 信託專戶處理,brioCAST 不經手

4資料外洩通報

4.1 資料處理者應於知悉後 24 小時內通知資料控制者,並於 72 小時內提供初步事件分析報告。

4.2 非醫療場域之假名化資料(SHA-256 雜湊值)外洩時,資料處理者應評估依現有技術手段反向識別之可行性,並於通報中說明風險等級。資料處理者不得以「單向加密」為由逕行主張無識別風險,每次事件應重新評估。

4.3 醫療場域採零知識架構,雲端資料庫不持有任何病患身分資料。如發生外洩,資料控制者(診所)僅需就本地端設備之加密暫存區進行安全稽核。

5資料刪除、歸還與假名化例外

5.1 合約終止後 30 日內刪除所有相關個人資料(法律要求保留者除外)。

5.2 資料控制者得要求匯出可機器讀取副本(JSON)。

5.3 假名化與聚合數據之利用例外(Pseudonymization & Aggregation Exemption)REVISED

經本平台處理後之「假名化(Pseudonymized)」數據,資料控制者同意授權本公司進行統計聚合與分析。僅當該數據已達「依現有合理技術手段難以反向識別自然人」之高度聚合狀態(門檻:單一場域單日流量不低於 50 筆之統計匯總),始得作為本公司優化 AI 演算法之非識別性訓練資料集。

本條不得解釋為豁免資料控制者依個人資料保護法第 11 條提出之刪除請求。企業客戶得隨時以書面形式向 privacy@briolabs.io 要求退出(Opt-out)AI 訓練資料授權,本公司應於 14 個工作日內確認執行並提供書面回覆。

✓ 醫療場域特別說明:採用零知識排隊架構之醫療場域,其排隊號碼資料因不含任何可識別自然人之資訊,不適用本條假名化規範,亦不得作為 AI 訓練資料使用。
健保卡號之假名化性質說明:健保卡號為結構化固定格式,實際發卡人口有限,SHA-256 雜湊值在技術上具有彩虹表攻擊之可行性,屬「假名化」而非「去識別化」,仍受個人資料保護法全面保護。本條款以「假名化」定性取代先前版本中「無法反向識別」之表述。

6次處理者(Sub-processor)

次處理者服務內容資料處理地區
綠界科技 (ECPay)金流代收代付、KYC 審核台灣
AWS / GCP REVISED 雲端基礎設施 台灣 (ap-east-1) 或 日本 (ap-northeast-1)。資料處理地區限定於上述兩地,不得路由至其他境外節點。如因技術維運必要須暫時使用其他節點,應事前以書面通知資料控制者。
LINE PlatformLIFF 微會員、推播日本 / 台灣
跨境資料傳輸適法性基礎:
  • 傳輸至日本 (ap-northeast-1):依個人資料保護法第 21 條及個人資料保護委員會所認定具有充分保護水準之國家(日本個人情報保護法)。
  • 傳輸至 LINE Platform(日本):僅限於去識別化 LINE User ID (UID),不包含身份證件、健保卡資訊、消費明細或醫療資料。LINE UID 為 LINE 平台自行生成之匿名識別碼,無法對應至個資法所定義之自然人身分。

新增次處理者前 14 日通知資料控制者,資料控制者得於 10 個工作日內以書面提出異議。

7稽核權

7.1 資料控制者得於合理預告(至少 14 個工作日)後進行稽核,每年不超過一次,但發生重大資安事件時不受次數限制。

7.2 稽核費用由資料控制者負擔。本公司得以提供第三方稽核報告(如 SOC 2 Type II 或同等級)替代現場稽核。

7.3 醫療場域專項稽核:採用醫療排隊模組之場域主得要求本公司提供「零知識架構技術驗證報告」,確認雲端資料庫不持有任何病患身分映射紀錄。本公司應於 30 個工作日內提供。

電子同意:本附約自企業級客戶於 portal.briolabs.io 簽署或點擊「同意」之日起生效。