隱私權政策
最後更新: 2026 年 4 月 24 日
本隱私權政策說明 Sofia(下稱「我們」)在您使用 Sofia 平台時如何處理個人資料,包括 https://www.sofia-post.com、Sofia 網頁應用程式,以及 Sofia iOS 與 Android 行動應用程式(合稱「服務」)。
Sofia 是一個 SaaS 平台,在人工智慧的協助下,幫助中小企業在已關聯的社群平台(包括 Instagram 商業帳號、Facebook 專頁、X、LinkedIn、TikTok)上創作、規劃、發布並衡量內容。
1. 我們是誰
- 資料控管者: Badji Digital Services,Sofia 的營運方——完整公司資訊見法律聲明.
- 聯絡方式: [email protected]
- 業務類別: 工具與生產力——面向中小企業的多管道社群經營
2. 適用範圍
本隱私權政策適用於本服務的所有使用者,包括網站訪客、建立 Sofia 帳號的使用者,以及把第三方社群帳號(包括 Meta/Instagram/Facebook 帳號)關聯到 Sofia 工作區的使用者。
3. 我們收集的個人資料
3.1 您提供的資料
| 類別 | 範例 | 原因 |
|---|---|---|
| 帳號資料 | 電子郵件、姓名、密碼(Argon2id 雜湊值)、語言 | 建立並保護您的帳號 |
| 品牌資料 | 公司名稱、產業、品牌識別(標誌、語氣、色彩) | 讓 AI 產出與數據分析更貼近您 |
| 內容資料 | 貼文、圖片、影片、內文、主題標籤、草稿、行事曆 | 產出並排程貼文 |
| 帳務資料 | 帳單地址、稅籍編號、付款方式(由金流商處理) | 管理訂閱與開立發票 |
| 客服資料 | 寄給客服的訊息 | 回覆您的請求 |
3.2 關聯 Meta 帳號時收集的資料
當您透過官方的 Facebook Login for Business 流程關聯 Meta 帳號時,我們會申請以下權限,並在取得您明確同意後存取並保存相應資料:
| Meta 權限 | 存取的資料 | 用途 |
|---|---|---|
| instagram_business_basic | Instagram 商業帳號 ID、使用者名稱、顯示名稱、大頭貼、追蹤人數 | 在 Sofia 的「已關聯帳號」面板中顯示該帳號 |
| instagram_business_content_publish | 僅寫入權限,用於發布您在 Sofia 中創作的媒體內容 | 在您點選「發布」時或於排定時間發布照片、多圖輪播、影片或 Reels |
| instagram_business_manage_insights | 單則內容的指標(曝光、觸及、按讚、留言、收藏、播放、互動) | 在成效儀表板中顯示您自己內容的分析結果 |
| pages_show_list | 您的 Facebook 專頁清單及其名稱 | 讓您選擇要關聯哪個專頁 |
| pages_manage_posts | 寫入權限,用於發布您在 Sofia 中創作的內容 | 在您點選「發布」時或於排定時間發出貼文 |
| pages_read_engagement | 您專頁的貼文及其心情回應與分享 | 在發布報告中顯示心情回應與分享數。不包含留言內容的存取權。 |
| read_insights | 專頁貼文的觸及、曝光與點擊(洞察報告) | 在報告中顯示該貼文的觸及情形與表現排序 |
| pages_read_user_content | 第三方在您專頁貼文下留下的留言數量 | 在報告中顯示留言數。我們絕不擷取留言內容。 |
| business_management | 您所屬的企業管理平台,以及它們擁有的專頁 | 關聯時,若某些專頁未出現在您的個人專頁清單中,用於找出由企業管理平台擁有的專頁。我們不會讀取任何其他商業資產(廣告帳號、商品目錄)。 |
我們不會存取您的 Instagram 私訊收件匣、非公開的追蹤者名單,或任何不屬於您的內容。我們會保存一組短效期的存取權杖和一組更新權杖,兩者皆為靜態加密,僅用於代表您呼叫 Meta Graph API,執行您明確要求的操作。
3.3 自動收集的資料
- 裝置與技術資訊:IP、User-Agent、作業系統、裝置型號、當機記錄(用於安全與穩定性)。
- 使用情形:瀏覽過的頁面、使用過的功能、事件(貼文建立、排程、發布)、工作階段時長(用於改善服務)。
- Cookie 與本機儲存:身分驗證、語言、同意狀態——詳見我們的Cookie 政策.
3.4 我們不會收集的資料
- 您的 Instagram 或 Facebook 密碼(由 Meta 處理)。
- 您的 Instagram 私訊內容。
- 除公開互動指標之外,關於追蹤您的人的任何資料。
- 特種個人資料(健康、宗教信仰等)——請勿上傳此類內容。
4. 我們如何使用個人資料
- 提供服務——帳號、AI 內容、發布、數據分析。
- 關聯第三方帳號——OAuth 流程、權杖更新。
- 代表您發布內容——僅在您觸發或依您設定的排程時呼叫 Meta Graph API。
- 數據分析與洞察——自社群平台取得指標,供您的儀表板使用。
- 安全——濫用偵測、頻率限制、事件調查。
- 客服、帳務、法律遵循.
- 改善服務——匯總後、無法識別個人身分的使用分析。
我們不會使用您已關聯 Meta 帳號中的內容,去訓練任何公開的 AI 模型。合約明文禁止 AI 分包處理方以您的提示詞訓練其自有基礎模型(詳見第 6 節)。
5. 法律依據(GDPR)
| 用途 | 法律依據(GDPR 第 6 條) |
|---|---|
| 提供服務、OAuth、發布貼文 | 履行契約 |
| 您設定的數據分析與洞察 | 履行契約 |
| 安全與防範詐欺 | 正當利益 |
| 匯總後的產品使用分析 | 正當利益(您可選擇退出) |
| 行銷郵件 | 同意(須主動訂閱) |
| 帳務與會計 | 法律義務 |
| 非必要 Cookie | 同意 |
6. 接收方與分包處理方
我們僅在簽署資料處理協議(DPA)的前提下,與代表我們行事的服務供應商共享個人資料。目前的分包處理方如下:
| 分包處理方 | 角色 | 所在地 |
|---|---|---|
| Railway (Railway Corp.) | 應用程式托管(後端與前端) | 美國(採標準合約條款) |
| Cloudflare Inc. | CDN 與 R2 物件儲存(媒體檔案) | 歐盟/全球網路 |
| Resend Inc. | 交易類郵件 | 美國(採標準合約條款) |
| OpenAI LLC | 生成式 AI 功能(已啟用零資料留存) | 美國(採標準合約條款) |
| Meta Platforms Ireland Ltd | 接收您明確發送至 Instagram/Facebook 的內容 | 愛爾蘭 |
| Google Ireland Ltd | 內部郵件(Workspace) | 愛爾蘭 |
本清單的更新會公布在本頁面;若新增的分包處理方將實質改變資料流向,我們會至少提前 30 天以電子郵件通知既有客戶。我們不會販售個人資料。
7. 跨境資料傳輸
當個人資料被傳輸至歐洲經濟區之外時,我們依據歐盟委員會的標準合約條款(SCC),並輔以額外措施(靜態與傳輸過程加密、存取控管)。
8. 資料保留
| 資料 | 保留期限 |
|---|---|
| 帳號與個人檔案 | 直到您刪除帳號,另加 30 天緩衝期 |
| OAuth 權杖(Meta 等) | 直到您解除關聯,或刪除 Sofia 帳號 |
| 已發布內容的中繼資料 | 直到您將其刪除,或帳號刪除後 90 天 |
| 草稿與已排程內容 | 直到發布或刪除 |
| 匯總後的洞察資料 | 最長 24 個月 |
| 帳務紀錄 | 10 年(依法國會計法規) |
| 日誌與資安事件 | 最長 13 個月 |
| 客服對話紀錄 | 3 年 |
9. 您的權利
依據 GDPR,您享有下列權利:
- 查閱我們所保存關於您的個人資料;
- 更正不正確的資料;
- 刪除您的資料(「被遺忘權」);
- 限制資料處理;
- 可攜——以機器可讀的格式取得您的資料;
- 反對基於正當利益所進行的處理;
- 撤回同意,可隨時撤回,且不影響先前處理的合法性;
- 提出申訴,向主管機關提出(在法國為 CNIL——cnil.fr).
如何行使您的權利
- 大多數設定(解除 Meta 關聯、匯出、刪除)都可在以下位置自助完成:Sofia → 設定 → 隱私.
- 其他任何請求,請用您的帳號電子郵件寄信至 [email protected]。我們會在 30 天內回覆。
- 若要刪除帳號,請依照資料刪除說明.
10. Meta/Instagram 相關權利
若您直接在 Facebook 撤銷 Sofia 的權限(設定 → 商業整合 → Sofia → 移除),Sofia 會:
- 收到 Meta 發來的取消授權回呼;
- 使相應的 OAuth 權杖失效並予以刪除;
- 停止所有指向該帳號的排程貼文;
- 於 30 天內刪除該關聯所快取的 Meta 來源資料(基本檔案、洞察數據)。
您也可以在以下位置執行相同操作:Sofia → 設定 → 已關聯帳號 → 解除 Instagram 關聯.
11. 安全保障
- 所有傳輸中的流量皆採用 TLS 1.2 以上。
- 資料庫、物件儲存與 OAuth 權杖皆為靜態加密。
- 密碼以 Argon2id 雜湊處理;採用短效期 JWT 搭配輪替式更新權杖。
- 員工存取遵循最小權限原則;定期進行弱點掃描。
- 設有事件應變機制,必要時於 72 小時內通報資安事件。
12. 兒童
Sofia 是一項 B2B 產品,本服務不適合未滿 16 歲的兒童。我們不會在知情的情況下收集兒童的個人資料。若您認為有兒童向我們提供了個人資料,請聯絡 [email protected],我們會將其刪除。
13. 自動化決策
Sofia 會運用 AI 產生文字與建議。所有建議在發布前都由您審閱;Sofia 不會做出對您產生法律效果或類似重大影響的自動化決定。
15. 本政策的變更
我們可能會更新本隱私權政策。若有重大變更,我們會以電子郵件通知使用中的使用者,並顯示應用程式內橫幅。本頁頂端的「最後更新」日期即為最新版本。
16. 聯絡我們
Sofia — [email protected] ——公司詳細資訊見法律聲明.