1. 我們是誰、這份政策管到哪裡
有我顧(以下稱「本平台」)是寵物住宿與美容的預約/管理平台。家長在這裡找店家、 送出住宿或美容預約;店家在這裡管理房型、服務與訂單(以下以「店家」統稱住宿與美容業者)。
這份政策適用於 uwhagua.com 及其所有子網域(每一家合作旅館有自己的子網域, 例如 某某旅館.uwhagua.com)。這些子網域全部由本平台營運,不是旅館自行架設的網站。
實際的寄宿與美容服務由店家提供,不是由本平台提供。你把毛孩交給店家之後, 店家基於照顧的需要另外蒐集或記錄的資料(例如現場填寫的紙本同意書), 由該店家依其自身的政策負責,不在這份文件的範圍內。
2. 蒐集哪些資料
以下是系統實際存放的欄位。沒有列在這裡的,我們就沒有存。
你註冊時
- LINE 的使用者識別碼與顯示名稱——你用 LINE 登入時由 LINE 提供;在你同意 Email 權限後,LINE 也可能提供帳號中的 Email。我們拿不到你的聊天內容、好友名單,也拿不到你的 LINE 綁定手機號碼
- Google 的使用者識別碼、顯示名稱與電子郵件——你用 Google 登入時由 Google 提供。Google 已驗證過的信箱會直接當作通知信箱;我們拿不到你的通訊錄、雲端硬碟或任何其他 Google 資料
- 電子郵件地址(選填)——有三種來源:Google 或 LINE 在驗證成功的登入流程中提供的 Email 可直接成為通知信箱;你自己填寫或更換的 Email,要完成本站的驗證碼流程才會生效。沒提供 Email 仍可登入與預約
- 手機號碼——完成帳號設定時需要驗證,給店家在服務期間聯絡你用。驗證方式是傳一則含驗證碼的簡訊到你填的號碼;簡訊只用在這件事與日後更換號碼,訂單通知、行銷與登入都不會用簡訊
- 最近一次登入的時間——用來看有多少帳號還活著
你建立毛孩履歷時
- 名字、物種、品種、性別、出生日期、是否結紮
- 體重、量測日期,以及毛長與毛層
- 疫苗效期
- 寵物登記晶片號碼,或其他足以辨識個體的資訊(貓沒有登記時填這一項)——簽契約時要寫,履歷本身不逼你填
- 過敏、病史、個性註記與指定的動物醫院——選填。這是這份政策裡最敏感的一組,處理方式見第 4 節。這幾項在你簽署契約、確認契約上的欄位時也會一併寫回履歷,下次無需重新輸入
你送出預約時
- 入住與退房日期、房型或美容服務、加購服務、金額、付款方式、用過的優惠碼
- 匯款帳號後五碼——你回報匯款時填寫,供店家核對。我們不會、也無法取得你的完整帳號
- 你留給店家的備註,以及你對店家預約問題的回答
- 訂單成立當下的毛孩快照——住宿是體重與體型級距,美容另外存毛孩名字、物種、服務名稱與計價明細。之後你修改履歷不會改動已成立的訂單
- 取消或被退回時:是誰取消的、什麼時候、以及填寫的理由
- 每一筆收款與退款:金額、方式(現金、轉帳、刷卡、行動支付或點數折抵)與方式的補充(銀行末五碼、行動支付名稱、收據號)、時間,以及經手的店家人員
- 訂單成立之後的金額調整:調整的項目、前後金額、必填的理由與是誰調整的。原本的金額快照不會被改寫,調整是疊在上面的新紀錄
- 疫苗效期或收客條件不符而店家仍決定收下時:當時擋住的是哪幾條、店家填的理由,以及放行的人員姓名
服務期間
- 每日照護日誌——店家填寫的狀況標籤、文字備註,以及店家拍的照片,你在訂單頁看得到。照片上傳時會重新編碼,拍攝地點等 EXIF 資訊會被剝掉
你寫評價時
- 星等、文字內容與送出的時間
- 顯示在評價旁的背景快照:當時毛孩的物種與入住(或美容)的月份,不含毛孩名字
- 店家的公開回覆與回覆時間
- 評價違反規範而由本平台下架時,記下的是下架的時間;店家不能刪除或修改你的評價。評價是公開的,見第 4 節
店家為你建立的客人檔案
你打電話訂、或第一次到店時,店家會在自己的後台建一筆客人檔案;你在線上下單時, 系統也會將你的姓名與電話複製一份過去,店家才認得出是誰。裡面有:
- 店家對你的稱呼、店家自己輸入的電話與信箱(這些未經你驗證,不會用來寄平台通知)
- 簽契約時填的通訊地址、緊急聯絡人姓名與電話
- 店內備註——店家寫給自己看的工作筆記(例如「怕吹風機」)。只有那家店的人員看得到,不會出現在你的任何畫面上;你可以依第 8 節向我們查詢
- 店家掛在某一筆預約上的工作筆記,以及寫的人與時間。性質與店內備註相同——只有那家店看得到
- 店家給你毛孩取的別名(例如「胖胖」)。只出現在那家店的後台,你的「我的毛孩」永遠顯示你自己取的名字
- 店家寄給你、讓你把這份檔案認領回自己帳號的連結:只存連結的雜湊,7 天有效、用過作廢
你簽署契約書時(住宿、美容、美容方案)
- 契約內容的快照——簽署當下的店家法定資料、你的姓名、電話、通訊地址與緊急聯絡人、毛孩的識別與健康欄位、服務內容、費用與期間。簽署後不可修改,店家日後改資料不會影響這一份
- 簽約人法定姓名、與毛孩的關係、你勾選聲明與簽署的時間,以及在店家裝置上簽、線上簽還是用連結簽
- 手寫簽名的筆畫——存的是你在畫布上寫的座標與時間,不是圖片;只用來顯示這一份契約上的簽名,不會拿去比對或套用到其他文件
- 契約書與簽名的雜湊值,用來證明事後沒有被改過
- 店家與你每次查看、作廢契約書的紀錄(誰、什麼時候)
- 店家傳給你的簽署連結:只存連結的雜湊,短效、一次性,簽完立刻失效
契約書的 PDF 不存檔。每次下載都是當場從上面那份快照重畫出來的。
你在店裡買美容方案時
- 方案內容——品項、次數、單價與總金額、契約期間、店內流水號,以及審閱期間與你確認的時間
- 購買當下的姓名與電話快照,以及販售的店家人員姓名。契約書本身另外存,見上一段
- 次數的帳本:每一次核銷、保留、釋回、退還與人工調整——次數與金額的增減、用在哪一次美容預約、經手的店家人員與時間,以及調整的理由。這本帳同樣只能往後加,不能修改也不能刪除
- 收款與退款:金額、方式、時間、備註,以及記帳的店家人員
- 終止與退費:申請的時間、退費試算的內容、實際退費的時間
- 法規要求店家控管預收款,所以每一次讓未消費金額上升的事件(販售、調整、檔案合併)都留一筆前後金額與上限的紀錄
你在店裡儲值點數時
- 每一筆儲值、折抵、退還與調整:點數、金額、付款方式、經手的店家人員、時間,以及調整的理由
- 這本帳只能往後加,不能修改也不能刪除——餘額是所有紀錄加總出來的,改錯只能再記一筆沖銷
你打開瀏覽器推播時
- 瀏覽器給的推播位址與加密金鑰、你的瀏覽器識別字串(用來在裝置清單上顯示成「iPhone 上的 Safari」這種名稱,你才認得出要移除哪一台)、登記時間與最後一次成功送達的時間
- 推播內容只有固定的短句(例如「店家確認了你的訂單」),不含金額、毛孩名字或任何訂單細節。唯一的例外是給店家人員的每日待辦摘要,它會帶當天的筆數(例如「今天有 3 筆入住、1 筆美容」)
你按「使用目前位置」時
- 座標在你的瀏覽器就先四捨五入到約 100 公尺才送出,用來換成縣市與行政區、預先帶入搜尋條件。粗化後的座標不寫進資料庫、不跟你的帳號關聯,換算結果只在記憶體暫存 24 小時;完整精度的座標不會送到我們的伺服器。粗化後的那一組會跟著網址出現在下面說的伺服器存取記錄裡(最久 90 天)
你綁定店家的 LINE 官方帳號時
- 你在那一家店的官方帳號底下的識別碼(換一家店就是另一個值)、綁定與解除綁定的時間、你有沒有封鎖該帳號
- 你有沒有另外同意接收該店的優惠訊息、何時同意、看的是哪一版說明,以及退訂的時間
- 綁定過程用的一次性識別碼只存雜湊。只有 LINE 核發、必須原樣交回給 LINE 的那一個是明碼存放,它約十分鐘就失效,而且不能拿來識別你
- LINE 傳來的事件識別碼、類型與處理結果——不存你在 LINE 裡打的訊息內容
- 店家對你發出的優惠訊息紀錄:哪一檔、什麼時候寄出、成功、失敗,還是被跳過(以及跳過的原因,例如你退訂了、封鎖了,或這段期間已達發送次數上限)。店家設定成自動發送的那一種(久沒來店)另外記一筆「這一次已經發過」,用來確保同一件事不會重複騷擾你
你是店家人員時
- 你在哪一家店、擔任什麼角色,以及離職後停用的時間(停用不刪除:你核過的帳要查得到是誰核的)
- 邀請你進後台的連結:只存連結的雜湊,24 小時有效、用過作廢,另存邀請時填的稱呼與邀請人
- 你在後台的操作會在紀錄上留下姓名快照——誰改了設定、誰記了這一筆款、誰放行了這一筆預約。帳號日後被刪除時,這些紀錄仍然讀得懂
系統自動產生
- 登入用的加密 Cookie(不含個人資料本身)
- 通知紀錄——事件本身的內容(預約日期、項目、金額、毛孩名字這類)、走哪個通道(站內/Email/該店的 LINE)、成功、失敗或沒有寄出(含沒有寄出的原因,例如你沒有驗證過的信箱、你封鎖了那個 LINE 帳號),以及當時那個通道的收件位址快照(你換信箱之後,還查得出當初寄到哪裡)
- 伺服器存取記錄(時間、網址(含查詢字串)、回應狀態與請求標頭)。內容傳遞服務商會在標頭裡帶上你的來源 IP,所以那份記錄裡有它
- 防濫用的計次(同一個來源短時間內打了幾次)。只存在記憶體裡,不寫進資料庫
- 手機與信箱的驗證紀錄:要驗的號碼或位址、寄送與嘗試的次數、時間。驗證碼本身只存雜湊,原文只出現在那一則簡訊或信裡
本平台不使用行為追蹤或廣告 Cookie。流量統計使用 Umami(不下 Cookie、不記錄可識別個人的資料), 只記頁面瀏覽次數與少數功能事件的次數——事件帶的是選項代號(例如查的是狗還是貓),不帶你的身分。
3. 為什麼蒐集、如何使用
| 資料 | 用途 |
|---|---|
| LINE 識別碼 | 辨識你是誰,讓你無需記密碼 |
| 電子郵件 | 用於必要的預約與付款通知(訂單確認、店家回覆、付款期限提醒);實際通知依店家設定、事件類型與可用通道傳送。沒有可用 Email 時仍可預約,訂單狀態會保留在「我的預約」 |
| 手機號碼 | 店家在服務期間需要當面聯絡你時使用 |
| 毛孩體重與物種 | 決定房型是否收得下、以及價格級距 |
| 疫苗效期、性別、結紮狀態 | 判斷是否符合店家的收客條件 |
| 過敏、病史與個性註記 | 讓店家知道照顧上要注意什麼 |
| 晶片號碼或替代的識別資訊 | 契約要載明交付的是哪一隻(美容依定型化契約應記載事項,寄養依定型化契約範本) |
| 通訊地址、緊急聯絡人 | 同上;現場有狀況而你不在時,店家找得到人 |
| 簽名筆畫與契約快照 | 證明這份契約是你簽的、當時的內容是什麼。爭議時這是雙方唯一的共同依據 |
| 訂單與匯款後五碼 | 成立訂單、核對款項、處理爭議 |
| 點數帳本 | 算出你在那家店還剩多少餘額,並讓每一筆加減都查得到是誰、什麼時候記的 |
| 美容方案的契約與帳本 | 算出你還剩幾次、每一次核銷查得到是誰經手;法規另要求店家控管尚未消費的預收款 |
| 評價 | 讓其他家長判斷店家。評分是公開資訊,店家不能刪改 |
| 優惠訊息的發送紀錄 | 確認你退訂後確實不再收到,以及擋住同一段期間重複發送 |
| 每日照護日誌與照片 | 讓你看得到毛孩在店裡的狀況 |
| 推播位址與裝置名稱 | 把急件推到你的裝置;名稱是為了讓你認得出要移除哪一台 |
| 通知紀錄 | 你說「沒收到」時,查得出是沒寄、寄了失敗,還是寄到你換掉的舊信箱 |
我們不會把這些資料用於廣告投放、出售給第三方,或用於與預約無關的行銷。
4. 誰看得到你的資料
你預約的那一家店,看得到那一筆訂單的相關資料——這是預約本身必要的: 他們要知道是誰、哪幾天、哪一隻毛孩、有沒有需要注意的健康狀況。具體包括你的顯示名稱、 電話、訂單內容、該筆訂單毛孩的履歷(含過敏與病史備註),以及你跟他們簽過的契約書、 在他們店裡的美容方案與點數帳本。
沒有訂單關係的店家看不到你的任何資料。系統在每一個查詢都以店家為範圍限制, 而且對於不屬於自己的資料一律回應「找不到」,不會透露該筆資料是否存在。 店家之間也不互通——你在 A 店的點數、契約與備註,B 店看不到。
你的毛孩病史只會隨著訂單給該店家看,不會出現在搜尋、列表或任何公開頁面。
本平台的營運人員為了處理客訴,查得到跨店的訂單與帳號清單。 清單上的信箱與電話預設是遮蔽的,要明確點選才會顯示。 營運人員也可以代店家操作後台來協助設定,但代入時只能改設定 (房型、價格、官網內容、通知開關),碰不到訂單、客人與毛孩履歷。
你留下的評價是公開的:星等、文字內容與你的顯示名稱會顯示在 該店家的平台頁面上。只有實際住完或帶回的訂單才能評,一筆訂單一則; 店家可以公開回覆一次,但不能刪除或修改你的評價。
除此之外,只有在下列情況我們才會提供資料:依法院或主管機關依法要求、 為保護人或動物的生命身體安全的緊急情況。
5. 店家名錄
這一節不是關於你的資料,是關於店家的。平台上除了合作店家, 還有一份尚未合作的寵物旅館名錄,目的是讓家長找旅館時看得到附近有哪些選擇。
資料來自 Google Places API(Google 的官方介面,不是抓取網頁), 而且只取事實欄位:店名、地址、電話、營業時間、經緯度,以及 Google 的地點識別碼。 我們不儲存評分、評論與照片——那些留在 Google 地圖上, 名錄頁提供連結讓你直接過去看。
這些是公開的營業資訊。但如果你是店家,認為其中包含不該公開的個人資料 (例如以住家地址或個人手機登記營業),或資訊有誤, 寄信給我們就會處理——更正,或整筆自名錄移除。 不需要證明什麼,也不需要先成為合作店家。
名錄頁上標示了最後查核的日期。依 Google 的服務條款, 除地點識別碼外的欄位不長期保存,會定期重新查核或刪除。
6. 委外處理的服務
以下服務在提供功能的過程中會接觸到資料。我們只列真正用到的:
| 服務 | 用途 | 接觸到什麼 |
|---|---|---|
| LINE Login(LY Corporation) | 登入 | 經你同意後,由 LINE 提供識別碼、顯示名稱及可能的 Email 給我們 |
| 店家 LINE 官方帳號/LINE Messaging API | 傳送預約通知、查詢訂單;經你同意後傳送該店的優惠與活動訊息 | 只有你完成該店官方帳號的綁定、且店家啟用通知時,LINE 才會處理該則通知所需的識別碼與訊息內容(例如預約日期、服務名稱、毛孩名字與金額)。優惠訊息另需你在綁定時獨立勾選同意,每則訊息都附「不想收到」按鈕,可隨時退訂且立即生效;退訂不影響預約通知 |
| 登入、店家名錄的地點資料、搜尋頁的地圖 | 登入時由 Google 提供識別碼、顯示名稱與已驗證的信箱。名錄查詢送出的是地區與關鍵字,不含你的任何資料。你在搜尋頁切到地圖時,地圖由你的瀏覽器直接向 Google 取得,Google 因此會看到你的連線 | |
| 簡訊服務商 | 寄送手機驗證碼 | 你填的手機號碼與那一則驗證碼簡訊的內容 |
| 電子郵件寄送服務商 | 寄送被路由至 Email 的通知 | 收件信箱與信件內容(含訂單日期、項目、金額) |
| 瀏覽器的推播服務(Google、Mozilla、Apple、Microsoft) | 把瀏覽器推播送到你的裝置 | 你的裝置在那家服務上的推播位址,以及加密後的推播內容(固定短句,不含訂單細節) |
| Umami Cloud | 流量統計 | 頁面瀏覽與少數功能事件。不下 Cookie、不儲存可識別個人的資料 |
| OpenStreetMap Nominatim | 把「使用目前位置」的座標換成縣市 | 四捨五入到約 100 公尺的座標,不含你的身分 |
| 內容傳遞與防護服務商 | 網站流量的傳輸與防護 | 連線的中繼;不儲存你的個人資料 |
| 雲端主機服務商(日本東京) | 伺服器主機 | 資料庫實際存放的位置 |
| 雲端物件儲存服務商 | 圖片存放與資料庫備份 | 店家上傳的環境照片、加購服務與美容作品的照片、每日照護日誌的照片、整份資料庫的加密傳輸備份 |
資料存放在日本東京的伺服器,備份存放於雲端物件儲存服務。 使用這些服務即表示你的資料會被傳輸至我國境外。 基礎設施的服務商名稱基於資安考量不逐一公開;你可以來信詢問,我們會個別答覆。
照片放在物件儲存上,網址不需登入就打得開,但每個檔名都含一段隨機碼, 猜不到就打不開。這是為了讓 LINE 與 Email 裡的圖顯示得出來。
7. 保存多久
這一節寫的是系統實際的行為,不是我們希望的行為。 目前會自動刪除的只有下面標明的那幾項;其餘沒有任何按時間清理的機制, 也就是說在你要求刪除之前會一直留著。日後訂出保存年限時會先做刪除的機制,再回來改這一節。
- 帳號與毛孩履歷:保存到你要求刪除為止。實際刪得掉什麼要看這個帳號有沒有留下紀錄,見下面兩段
- 訂單與交易紀錄、每日照護日誌與照片、評價、點數帳本、美容方案的帳本、優惠訊息的發送紀錄、通知紀錄:目前沒有自動刪除。訂單與交易紀錄是店家帳務與爭議處理的依據;點數與美容方案的帳本在資料庫層就不允許修改與刪除,記錯只能再記一筆沖銷
- 簽署過的契約書:契約是雙方的法律文件,不刪除也不去識別化——帳號刪除或匿名化之後,契約上的姓名、電話、通訊地址、緊急聯絡人與簽名筆畫仍然完整保留。保存年限待法律意見確定後在此更新
- 站內通知:只列出最近 90 天。更舊的沒有刪除,只是不再顯示
- 瀏覽器推播訂閱:你自己移除,或推播服務回報該訂閱已失效時,立刻刪除
- 手機與信箱的驗證紀錄:驗證碼用過或到期即失效,但紀錄本身留著(用來擋重複發送與濫用)
- 重複請求的防護紀錄(收付款與點數操作用):30 天後自動刪除
- 伺服器存取記錄:依檔案大小輪替,只留最近 5 份(每份上限 10 MiB,最久 90 天)。流量大的期間實際保留的天數會更短
- 資料庫備份:異地備份保留 90 天,之後自動刪除
- 店家名錄:Google 的地點識別碼長期保存(用來對應同一家店),其餘欄位定期重新查核或刪除;店家要求移除時整筆刪除
你要求刪除帳號時,我們會刪除你的登入方式與個人資料; 已成立的訂單紀錄會保留但去識別化(移除姓名與聯絡方式,包含複製到各店客人檔案的那一份), 因為店家端的帳務與稅務需要保存交易事實。 毛孩履歷目前不會一併刪除,它會留在那個已經無法登入的帳號底下; 要一起刪除的話請在信裡說明。
你寫過的評價也是保留但去識別化(移除顯示名稱)。 它是其他家長判斷店家的依據,而去識別化之後它不再是你的個人資料。
8. 你的權利
依《個人資料保護法》第 3 條,你可以對我們持有的你的個人資料行使下列權利: 查詢或請求閱覽、請求製給複製本、請求補充或更正、請求停止蒐集處理或利用、請求刪除。
名字、信箱、手機、毛孩履歷你可以隨時在「個人資料」與「我的毛孩」頁面自行修改。 收到推播的裝置可以在「通知」頁逐台移除。 其餘請依第 12 節的方式聯絡我們,我們會在收到後 15 日內回覆。
請求刪除帳號時:尚無任何預約、毛孩、美容方案、點數餘額與店家成員身分的帳號, 你可以自己在「個人資料」頁刪除,資料會整筆刪除。已經有這些紀錄的帳號,我們會改為 刪除你的登入方式並清除姓名、信箱與手機——之後這個帳號無法登入, 系統上也不再有可以辨識你的資訊。訂單與交易紀錄本身會保留, 因為店家需要它們對帳與追溯。哪些資料會留下,見第 7 節。
還有使用中的美容方案、或某家店還有沒用完的點數時,我們不會先處理—— 那是你已經付過的錢,帳號一旦無法登入就再也拿不回來。 請先請那家店終止方案並退費、把點數用完或退還,我們再接手。
你可以拒絕提供任何資料,但部分資料缺少時會無法使用對應功能—— 例如拒絕提供 Email 不影響登入與預約,但你不會收到 Email 通知, 請回到「我的預約」確認訂單狀態。
9. 安全措施
- 全站強制 HTTPS,傳輸過程加密
- 登入採用 LINE 與 Google 官方的授權流程,我們不會接觸到你的密碼
- 驗證碼、認領連結、綁定連結與簽署連結一律以雜湊形式存放,資料庫內看不到原文,且用過即失效(Google 或 LINE 在登入流程中提供的 Email 不需要再走這道驗證)。唯一的例外是 LINE 核發、必須原樣交回給 LINE 的那一個短效識別碼,見第 2 節
- 已簽署的契約書在資料庫層禁止修改,點數帳本與美容方案的帳本禁止修改與刪除——更正只能新增一筆沖銷
- 上傳的照片會重新編碼,剝掉含拍攝地點的 EXIF 資訊
- 資料庫不對外開放連線,僅同一台主機內部可存取
- 伺服器僅接受經由內容傳遞服務商的流量,不直接對外開放
- 平台後台是與顧客登入完全分開的第二套認證,需要密碼與驗證器雙重驗證
- 每日自動備份並驗證備份內容的完整性
我們盡合理努力保護資料,但沒有任何系統能保證絕對安全。 發生可能危害你權益的資料外洩時,我們會依法查明後透過站內公告與當時可用的 聯絡方式通知你;有可用 Email 時也會寄信。
10. 未成年人
本平台不特別針對未成年人設計。未滿 18 歲者請在法定代理人同意下使用。 若我們得知在未經同意的情況下蒐集了未成年人的資料,會予以刪除。
11. 政策變更
政策更新時會修改本頁最上方的「最後更新」日期。 涉及資料用途實質變更時,我們會在平台公告, 並在你有可用通知管道時主動通知你。
12. 聯絡方式
對這份政策有疑問,或要行使第 8 節的權利,請寄信至 [email protected]。
