TeamHush 隱私權政策 (Privacy Policy)
1. 前言與核心使命
歡迎使用由 Floor Up 開發團隊(以下簡稱「我們」、「本團隊」)打造的 TeamHush(以下簡稱「本應用」或「本服務」)。我們深知在組織溝通中,「信任」與「心理安全感」是獲取真實建言的唯一基石。
本隱私權政策旨在透明闡述 TeamHush 在 Slack 與 Microsoft Teams 工作區中運作時,如何透過數學演算法(K-Anonymity)、應用層加密(AES-256-GCM 盲權杖)與暫存記憶體即時銷毀機制,嚴格保護每位成員的身分與隱私。
2. 我們蒐集的資料範圍(最小授權原則)
TeamHush 嚴格遵循 Slack Marketplace 之最小授權原則(Least Privilege Principle),僅處理維持服務運作必要之數據:
- 工作區基本資訊: Slack 團隊 ID (Team ID)、工作區名稱、安裝者授權憑證。
- 組織層級架構: 部門與組別標籤(用於 K-Anonymity 統計計算,不包含敏感人際關聯)。
- 去識別化問卷回饋: 滿意度評分(1–5 分)、文字意見內容、送出時間戳記。
- 加密盲中繼 Token: 以 AES-256 加密之雙向通訊金鑰(不含明文使用者 ID)。
我們絕不掃描或儲存頻道日常私人對話、非 TeamHush 觸發的訊息、成員信用卡個資、身分證號或與問卷調查無關的任何通訊記錄。
3. 零留存與極致匿名機制 (Zero-Knowledge Proof)
為徹底根絕「由資料庫反查填答者身分」的任何可能性,TeamHush 採取以下防護工程:
- 防止灌票的單向 Hash: 當問卷發送時,系統以
HMAC-SHA256(UserId, WeeklyRotatingPepper)產生臨時比對雜湊值,僅用於確認本週是否已完成填答。 - 0.02 秒記憶體銷毀: 填答確認完畢後,伺服器在 0.02 秒內將原始 User ID 自伺服器暫存記憶體中抹除。
- 零身分欄位儲存: 回饋資料庫表(Feedbacks)設計上根本不存在
user_id欄位,技術層面完全無法建立個人身分與回饋記錄的關聯。
4. K-Anonymity 人數防禦門檻(防止肉搜)
在小型團隊中,即使隱去姓名,主管仍可能透過「排除法」猜測發言者。為防範此一問題,TeamHush 強制實作 K-Anonymity ($k=5$) 人數防禦演算法:
- 若某個細部分組之填答人數小於 5 人,系統在後端資料庫查詢時**強制禁止**拆分該組別數據。
- 該小組之回饋自動向上合併(Rollup)至上一級大部門或總組織數據呈現。
- 徹底保障小型微團隊同仁能放膽表達真實痛點,免遭比對猜忌。
5. 雙向盲權杖 (Blind Relay Token) 安全
TeamHush 支援「匿名雙向對話」。主管在管理後台追問時,系統透過 relayToken 進行路由:
relayToken採用 AES-256-GCM 應用層加密,僅在 Cloudflare Workers 轉發通知至該員工 Slack 私訊時瞬間解密。- 主管端介面與 API 回傳僅可見加密字串,無法由任何前端技術獲知對象真身。
- 員工可在私訊卡片中選擇是否匿名續聊,或隨時單方面終止對話。
6. AI 語意分析與隱私隔離
TeamHush 內建 NLP 語意模型用於評估團隊情緒健康度(身心倦怠與警訊偵測):
- 絕不用於公共模型訓練: 所有員工回饋文字絕不輸入公共大型語言模型進行微調或知識庫訓練。
- 高危警訊去識別化: 偵測到「過勞、離職、通宵」等詞彙時,僅向管理層提報組織級別警訊與建議,絕不標註個別同仁。
7. 資料留存與 30 天銷毀權
我們尊重企業對其組織數據的掌控權益:
- 歷史資料自動清空: 當企業自 Slack 卸載 TeamHush 應用程式時,系統自動將該租戶之所有歷史數據排入 30 天物理銷毀佇列。
- 即時刪除申請: 企業授權管理員可隨時致函隱私權小組,我們將於 72 小時內完成該企業所有歷史回饋的永久抹除。
8. 您的權益與聯繫管道
您享有檢視、更正、要求刪除所屬組織數據之法定權益(符合 GDPR、台灣個人資料保護法及相關國際法規)。若您對 TeamHush 的匿名機制或隱私政策有任何疑問,歡迎隨時聯繫: