Enterprise Data Privacy & Multi-Tenant Standards
FlashSign 閃簽 隱私權政策 (Privacy Policy)
歡迎使用 FlashSign (閃簽)(以下簡稱「本服務」或「FlashSign」)。FlashSign 由 Floor Up 開發團隊(以下簡稱「我們」)維運。我們深刻理解請假單據、組織成員架構與簽核紀錄屬於企業敏感營運資料,因此秉持嚴謹的資安規範與透明原則制定本隱私權政策,說明我們如何收集、儲存、隔離、加密與銷毀您的資料。
1. 資料收集範圍與目的
為提供秒級請假審批、跨平台卡片互動與日曆同步服務,我們僅在您授權之範圍內收集以下必要資料:
- 通訊軟體帳號識別資訊: 包括使用者在 Slack、Microsoft Teams 或 LINE 上之唯一識別碼(User ID、Team ID / Tenant ID、使用者顯示名稱、電子郵件)。我們絕不收集您的通訊軟體登入密碼。
- 請假單據內容: 請假類型(如特休假、病假、事假)、請假起訖時間區間、請假時數、事由說明、指定職務代理人及審核主管資訊。
- 簽核決策與審計紀錄: 主管審批動作(核准、駁回)、簽核時間戳記(Timestamp)與附帶審核意見。
- 外部整合授權憑證: 若您啟用 Google Calendar 或 Notion 同步,系統將加密保存 OAuth Refresh Token,僅供調用建立日曆事件與寫入台帳 API。
2. 邊緣多租戶儲存路徑實體隔離架構
FlashSign 從架構底層落實業界最高等級的多租戶安全防護(Multi-Tenant Isolation):
- 企業獨立儲存路徑: 每一企業客戶享有獨立的命名空間路徑(如
tenants/{tenant_id}/*)。資料庫所有查詢與寫入均採用參數化隔離,禁止任何跨租戶的越權讀寫。 - 官方中控台路徑隔離: FlashSign 官方營運維護路徑僅限於
system/platform/*,受 Cloudflare Zero Trust 邊緣訪問控制保護,營運人員無權窺探各企業租戶之假單私密內容。 - 內存與暫態防護: 在邊緣執行緒處理完請假 Modal 提交後,除必要持久化單據外,敏感記憶體即刻釋放。
3. 現代企業級高強度資料加密
- 傳輸層加密 (In-Transit): 所有通訊軟體 Webhook、REST API 請求與儀表板訪問均強制使用 TLS 1.3 協定加密,杜絕中間人攻擊 (MITM)。
- 應用層加密 (At-Rest): 敏感金鑰、OAuth 憑證與 Webhook 簽章密鑰均採用標準 Web Crypto API (SubtleCrypto),以 AES-256-GCM 演算法搭配 PBKDF2(100,000 輪疊代)加密儲存,金鑰與資料分開存放。
4. 絕不窺探非相關對話與零資料外洩承諾
FlashSign 僅在使用者主動觸發指令(如輸入 /leave)或與審批互動卡片(Block Kit 按鈕)互動時方接收該筆事件負載。我們承諾:
- 絕不讀取無關頻道訊息: 絕不監聽或記錄未經指令提及的日常閒聊或私聊對話。
- 絕不對外販售資料: 我們絕不向任何第三方廣告商、數據仲介商販售或共享您的企業人事與請假資訊。
- 絕不用於公開模型訓練: 您的單據資料絕不會被用於任何大型語言模型 (LLM) 的公共訓練。
5. 第三方服務與資料接收者
為維持高可用邊緣運算與自動化同步,本服務採用以下受國際資安合規認證之合作夥伴:
- Cloudflare, Inc.: 提供全域邊緣運算 (Workers)、分散式資料庫 (D1)、快取 (KV) 及非同步訊息佇列 (Queues)。
- Google LLC: 於使用者啟用同步時,透過官方 Google Calendar API 寫入核准請假事件。
- Notion Labs, Inc.: 於使用者啟用台帳備份時,透過官方 Notion API 寫入單據紀錄。
6. 資料保留、備份與 30 天徹底銷毀政策
當企業租戶停止使用 FlashSign 或自 Slack 工作區解除安裝時:
- 該租戶之所有 API 存取權限將立即停用。
- 系統將啟動 30 天安全緩衝期。30 天期滿後,系統將永久抹除該租戶路徑(
tenants/{tenant_id}/*)下之所有資料庫紀錄與快取。 - 企業管理員亦可隨時致函隱私權專責團隊申請提前進行物理抹除。
7. 使用者權利與隱私權聯絡途徑
根據 GDPR、台灣個人資料保護法及相關國際隱私法令,您對自身的個人資料享有查詢、複製、更正、要求停止處理及請求刪除之權利。若有任何隱私權疑問或權利請求,請直接與我們聯繫: