Legal · Privacy Policy

Tutorly 隱私權政策

版本 v1.1 · 2026/05/23 生效

說明 / Disclaimer:本政策依《個人資料保護法》(以下稱「個資法」) 第 8 條告知義務、第 27 條安全維護義務,及該法施行細則第 12 條 11 項安全維護 措施規範作成。本文件作為通用版本,客戶與本服務間就個人資料委託處理之具體權義, 另以《個資處理告知書》及合作合約為據。本文件不取代律師專業意見。
目次 1 蒐集者 2 個資類別 3 蒐集目的 4 利用期間 / 地區 / 對象 / 方式 5 跨境傳輸 6 當事人權利 7 安全維護 8 Cookie 9 未成年 10 變更 11 聯絡

歡迎使用 Tutorly 服務(以下稱「本服務」)。本服務由獨立經營之個人開發者 (以下稱「我們」)以軟體即服務(SaaS)模式,提供台灣補習班內部運營後台。 本服務涉及個人資料之蒐集、處理與利用,茲依《個人資料保護法》第 8 條第 1 項 規定,告知下列事項。

1.蒐集者名稱

本服務提供者為獨立經營之個人開發者(姓名:游驊益),工作地點位於中華民國台灣 台中市。聯絡管道請見第 11 條。

— 依個資法第 8 條第 1 項第 1 款

2.個人資料之類別

我們因本服務之運作而蒐集、處理之個人資料,類別如下:

類別項目(代號)來源
辨識個人者姓名(C001)、職稱、登入身分代號(顯示名稱 / email)客戶補習班於建立員工帳號時輸入
個人描述性別(C011)學生資料(由補習班輸入)
聯絡資訊email(C001)、電話(C002)、家長聯絡資訊(選填)補習班輸入
身分驗證登入密碼之單向雜湊值(Hashed)、登入時間、IP 位址系統自動產生
學習歷程學校、年級、班級隸屬、考試成績、課堂觀察記錄、態度評分、作業狀態、自由筆記、教師意見授課老師、助教或行政輸入
派生資料系統自動產出之週報、AI 月報草稿、本週智慧提醒系統依輸入資料自動產出
使用日誌瀏覽頁面、操作軌跡、錯誤記錄系統自動蒐集
— 依個資法第 8 條第 1 項第 3 款

3.蒐集之特定目的

本服務蒐集個人資料之特定目的,參考法務部公告之特定目的代號,包含但不限於:

我們不會將客戶資料用於上開目的以外之用途,亦不會將其用於對外行銷 或售予第三方。各客戶補習班之資料以資料庫 Row-Level Security(RLS)嚴格隔離, 不會跨補習班分享或彙整。

— 依個資法第 8 條第 1 項第 2 款

4.個人資料利用之期間、地區、對象及方式

4.1 利用期間

4.2 利用地區

核心資料儲存與處理位於中華民國境外之 AWS 東京區域(日本),詳見第 5 條 跨境傳輸之說明。

4.3 利用對象

4.4 利用方式

— 依個資法第 8 條第 1 項第 4 款

5.第三方服務商與跨境傳輸

為提供本服務,我們依個資法第 4 條委由下列第三方服務商處理個人資料,並依 第 21 條評估各服務商所在國家之保護水準:

服務商用途個資處理地備註
Supabase, Inc.(美國)資料庫、認證、檔案儲存AWS ap-northeast-1(日本)主要儲存。日本為適當保護水準國家
Vercel, Inc.(美國)應用程式 Hosting / CDN / 邊緣節點hnd1(日本)請求路由暫時性處理
OpenAI, LLC(美國)AI 月報文字生成美國依 OpenAI API 政策不用於模型訓練,30 日內自動刪除
GitHub, Inc.(美國)加密備份儲存(僅我們持有解密金鑰)美國以 AES-256-CBC + PBKDF2 加密,GitHub 無法解密
跨境傳輸聲明:依個資法第 21 條,中央目的事業主管機關得限制 非公務機關之國際傳輸。截至本政策版本日,我們所利用之第三方服務商所在國家 (日本、美國)均未列入交通部、教育部或國家發展委員會公告之限制名單。 我們將持續關注主管機關公告,如有限制命令發布,將於合理期間內調整服務商或 終止傳輸。

6.當事人權利及行使方式

依個資法第 3 條,當事人得就其個人資料行使下列權利:

  1. 查詢或請求閱覽
  2. 請求製給複製本
  3. 請求補充或更正
  4. 請求停止蒐集、處理或利用
  5. 請求刪除

6.1 拒絕提供之影響

本服務內之資料蒐集由客戶補習班操作。員工拒絕提供必要資料(如姓名、登入 email) 將無法建立帳號使用本服務。學生資料由補習班輸入,家長拒絕提供將影響補習班為其 子女提供學習紀錄與報告之效能。

— 依個資法第 8 條第 1 項第 5、6 款

6.2 行使流程

我們將於受理後合理期間內(通常為 30 日,複雜案件得延長,並通知請求人)依法處理。

7.安全維護措施

依個資法第 27 條及該法施行細則第 12 條,我們已採取下列適當安全維護措施, 與本服務所蒐集個資之風險等級相符:

細則第 12 條 11 項要求Tutorly 對應措施
1. 配置管理人員及相當資源由開發者本人擔任個資保護管理者(DPO),持續投入維護資源
2. 界定個資範圍本政策第 2 條已界定;系統 schema 設計以最小蒐集原則
3. 風險評估及管理每次重大功能變更前進行個資衝擊評估;每年複檢一次
4. 事故預防、通報、應變每日異地加密備份(321 原則);發現重大事故 72 小時內通知
5. 內部管理程序程式碼以版本控制管理;敏感資料以環境變數隔離,不入程式碼
6. 資料安全管理及人員管理單一開發者操作 prod,有完整操作日誌可追溯
7. 認知宣導及教育訓練每次客戶上線前提供員工 onboarding;持續更新使用說明
8. 設備安全管理主機由 Supabase / Vercel 託管,均符 SOC 2、ISO 27001 標準
9. 資料安全稽核每次程式碼變更跑 E2E 自動測試 + 安全規則檢查(security-regression);每週 retry 一次效能壓測
10. 使用紀錄、軌跡資料及證據保存應用層紀錄登入、編輯軌跡(誰、何時、改了哪欄);資料庫層保留異動 timestamp
11. 整體持續改善每年複檢本政策、技術措施與第三方服務商之安全水準

7.1 重點技術措施

8.Cookie 與類似技術

本服務使用必要之 Cookie 與 LocalStorage 維持下列功能:

我們不使用第三方追蹤、廣告或社群分享之 Cookie。我們不參與廣告再行銷 (re-targeting)。

9.未成年人個人資料

本服務內所處理之學生資料中,多數屬未成年人(《民法》第 12 條未滿 18 歲)。 依個資法之精神,我們對未成年人個資採取更嚴謹之保護:

10.政策變更

本政策得隨服務發展、法令變動而修訂。修訂後之版本將於本頁面公告,並於版本標示 更新日期。重大變更將於生效日 30 日前以 email 或服務內公告方式通知客戶。

客戶於變更生效後繼續使用本服務,視為同意修訂內容;不同意者得依 服務條款規定終止使用。

11.聯絡我們 / 個資保護管理者

關於本政策、個人資料處理之詢問、權利行使、申訴、或重大個資事故通報,請透過下列 管道與我們聯繫: