privacy policy · v1 · last updated 2026-04-29

we keeponly what your bots need.

這份政策說的是 hotline.tools 在做什麼資料、為什麼要做、保留多久、誰會拿到、你怎麼把它收回。沒有條款廢話 — 該說人話就說人話。

§ 00 · principles 四個原則

我們先講原則,因為原則比細節耐用。如果未來條款變了,這四件事不會。

  • 能不收就不收。 一支 bot 只收它「為了完成那件事」必要的訊息。
  • 能匿名就匿名。 內部分析、日誌一律去識別化。
  • 能自己刪就自己刪。 把 bot 踢出 chat 就停;要把歷史也刪掉,寄一封信。
  • 不賣資料。 我們的營收來自你買的 credit,不是你的訊息。
「我們不取代 LINE — 我們讓你已有的對話變得更有用。」這句話也適用於資料:你的對話歸你, 我們只是路過幫忙處理。

§ 01 · what we collect 我們收什麼

必要資料

  • LINE chat 識別碼(groupId / roomId / userId 的雜湊)— 用來知道「這是哪個 chat」,扣對 wallet。我們儲存你的名字、頭像、生日。
  • 訊息內容—只在處理該則訊息時讀取(例:翻譯、轉文字)。處理完即刪除暫存。
  • wallet ledger—每次扣 credit 都會留 idempotent 紀錄(金額、時間、用了哪支 bot),不含原始訊息。

選擇性資料(你按了同意才收)

  • email—在 wallet 連結頁加值時,Stripe Checkout 收,用於發票與退款通知。我們不儲存你的 email;Stripe 留它。
  • browser language—wallet / 設定連結頁讀 navigator.language 決定 UI 語系,不會送回我們的伺服器。

長期保留資料(單支 bot 才有)

有些 bot 的核心功能就是「保留」,例如 voice-vault 要為你存一年的家人語音才能搜尋。 這類資料會在該 bot 的 manifest 與安裝引導頁明確告知,且全部存在該 chat 的命名空間下 — 把 bot 踢出 chat 即停止收集,寄信給我們即刪除。

§ 02 · how we use it 我們怎麼用

所有資料只用於三件事:

  • 處理你當下的請求(翻譯、轉文字、提醒)— 這是 bot 存在的理由。
  • 計算 credit 用量—讓你看到 ledger 是怎麼扣的。
  • diagnose 錯誤—當 bot 沒回應,我們需要看 log 才能知道哪裡壞。logs 7 天後自動刪除。

我們不做的事:不訓練自家模型、不轉售給第三方、不做廣告 profiling、不做行為打分。

§ 03 · who we share with 我們分享給誰

處理你的資料的第三方,只有以下這些,且都是「為了完成你要的事」必要的:

  • LINE Corp.—webhook 與 Messaging API 的協議方。LINE 本身已收到原始訊息,bot 只是該對話的另一個成員。
  • OpenAI—翻譯、轉文字。我們使用「不訓練模型」的 API endpoint,OpenAI 不會把你的訊息納入訓練資料。
  • Cloudflare Workers / R2—我們的 infra。資料流經他們的伺服器,但不被他們閱讀。
  • Stripe—只有加值流程才會觸及,且 Stripe 自身具備 PCI DSS 合規。

除上述之外,不會把資料給任何其他第三方,包括政府機關(除非有合法管轄令;屆時我們會通知你,除非禁言令禁止)。

§ 04 · how long we keep it 保留多久

  • 處理中訊息(翻譯、轉文字暫存)—24 小時內刪除。
  • 系統 log—7 天。
  • wallet ledger—7 年(會計 / 稅法要求)。
  • chat × bot wallet 餘額—直到你寄信要求刪除(或把 bot 踢出 chat 並寄信)。
  • 長期保留 bot 的資料(如 voice-vault)—依該 bot 設定,預設 1 年;在 chat 裡傳 /設定 拿到的連結內可改為 30 天 / 90 天 / 永久。

§ 05 · your rights 你可以做的事

  • 查看 ledger—在 chat 裡傳 /餘額 拿到的連結就是該 chat × bot wallet 的完整 ledger。
  • 查看長期保留資料—voice-vault 等存儲類 bot 在 /設定 連結頁顯示完整索引。
  • 更正—email 由 Stripe 管,到 Stripe 帳號改即可;UI 語系改瀏覽器語言即可。
  • 刪除—寄信到 privacy@hotline.tools 並附上要刪的 wallet 連結,7 個工作日內處理。 被刪除的:該 chat × bot 的歷史、暫存、wallet 餘額。 仍保留的:去識別化的 ledger 紀錄(法令要求 7 年)。
  • 匯出—寄信到 privacy@hotline.tools 並附 wallet 連結,我們在 30 天內提供 JSON 匯出檔。
  • 不同意—不同意這份政策最直接的方法是不安裝 bot;已安裝可隨時封鎖 / 把 bot 踢出群組。

§ 06 · security 安全

  • 傳輸全程 TLS 1.3。
  • 儲存的個人資料以 AES-256 加密。
  • 內部存取需 admin role + audit log;所有後端寫入都留 idempotent key。
  • 第三方憑證走 Cloudflare secret 管理,不出現在任何 git 紀錄。
  • 每年至少一次外部 pen test(v1 完成第一次的時間預計 2026-09)。

我們不假裝完美。如果發現漏洞,請寄到 security@hotline.tools — 嚴重 bug 我們有 bounty。

§ 07 · contact 聯絡我們

有資料相關的疑問、要刪除某個 chat × bot 的歷史、要 export、要報告 bug,請寄到:

  • 一般問題 — hi@hotline.tools
  • 資料 / 隱私 — privacy@hotline.tools
  • 安全漏洞 — security@hotline.tools

我們的 retention policy、log 設定、第三方清單會在條款有變化時更新。 重大變動會由 LINE bot 主動推送通知(含差異摘要),並在 wallet 連結頁顯示橫幅, 至少提前 14 天才生效。