隱私權政策

最後更新: 2026 年 4 月 24 日

本隱私權政策說明 Sofia(下稱「我們」)在您使用 Sofia 平台時如何處理個人資料,包括 https://www.sofia-post.com、Sofia 網頁應用程式,以及 Sofia iOS 與 Android 行動應用程式(合稱「服務」)。

Sofia 是一個 SaaS 平台,在人工智慧的協助下,幫助中小企業在已關聯的社群平台(包括 Instagram 商業帳號、Facebook 專頁、X、LinkedIn、TikTok)上創作、規劃、發布並衡量內容。

1. 我們是誰

  • 資料控管者: Badji Digital Services,Sofia 的營運方——完整公司資訊見法律聲明.
  • 聯絡方式: [email protected]
  • 業務類別: 工具與生產力——面向中小企業的多管道社群經營

2. 適用範圍

本隱私權政策適用於本服務的所有使用者,包括網站訪客、建立 Sofia 帳號的使用者,以及把第三方社群帳號(包括 Meta/Instagram/Facebook 帳號)關聯到 Sofia 工作區的使用者。

3. 我們收集的個人資料

3.1 您提供的資料

類別範例原因
帳號資料電子郵件、姓名、密碼(Argon2id 雜湊值)、語言建立並保護您的帳號
品牌資料公司名稱、產業、品牌識別(標誌、語氣、色彩)讓 AI 產出與數據分析更貼近您
內容資料貼文、圖片、影片、內文、主題標籤、草稿、行事曆產出並排程貼文
帳務資料帳單地址、稅籍編號、付款方式(由金流商處理)管理訂閱與開立發票
客服資料寄給客服的訊息回覆您的請求

3.2 關聯 Meta 帳號時收集的資料

當您透過官方的 Facebook Login for Business 流程關聯 Meta 帳號時,我們會申請以下權限,並在取得您明確同意後存取並保存相應資料:

Meta 權限存取的資料用途
instagram_business_basicInstagram 商業帳號 ID、使用者名稱、顯示名稱、大頭貼、追蹤人數在 Sofia 的「已關聯帳號」面板中顯示該帳號
instagram_business_content_publish僅寫入權限,用於發布您在 Sofia 中創作的媒體內容在您點選「發布」時或於排定時間發布照片、多圖輪播、影片或 Reels
instagram_business_manage_insights單則內容的指標(曝光、觸及、按讚、留言、收藏、播放、互動)在成效儀表板中顯示您自己內容的分析結果
pages_show_list您的 Facebook 專頁清單及其名稱讓您選擇要關聯哪個專頁
pages_manage_posts寫入權限,用於發布您在 Sofia 中創作的內容在您點選「發布」時或於排定時間發出貼文
pages_read_engagement您專頁的貼文及其心情回應與分享在發布報告中顯示心情回應與分享數。不包含留言內容的存取權。
read_insights專頁貼文的觸及、曝光與點擊(洞察報告)在報告中顯示該貼文的觸及情形與表現排序
pages_read_user_content第三方在您專頁貼文下留下的留言數量在報告中顯示留言數。我們絕不擷取留言內容。
business_management您所屬的企業管理平台,以及它們擁有的專頁關聯時,若某些專頁未出現在您的個人專頁清單中,用於找出由企業管理平台擁有的專頁。我們不會讀取任何其他商業資產(廣告帳號、商品目錄)。

我們不會存取您的 Instagram 私訊收件匣、非公開的追蹤者名單,或任何不屬於您的內容。我們會保存一組短效期的存取權杖和一組更新權杖,兩者皆為靜態加密,僅用於代表您呼叫 Meta Graph API,執行您明確要求的操作。

3.3 自動收集的資料

  • 裝置與技術資訊:IP、User-Agent、作業系統、裝置型號、當機記錄(用於安全與穩定性)。
  • 使用情形:瀏覽過的頁面、使用過的功能、事件(貼文建立、排程、發布)、工作階段時長(用於改善服務)。
  • Cookie 與本機儲存:身分驗證、語言、同意狀態——詳見我們的Cookie 政策.

3.4 我們不會收集的資料

  • 您的 Instagram 或 Facebook 密碼(由 Meta 處理)。
  • 您的 Instagram 私訊內容。
  • 除公開互動指標之外,關於追蹤您的人的任何資料。
  • 特種個人資料(健康、宗教信仰等)——請勿上傳此類內容。

4. 我們如何使用個人資料

  1. 提供服務——帳號、AI 內容、發布、數據分析。
  2. 關聯第三方帳號——OAuth 流程、權杖更新。
  3. 代表您發布內容——僅在您觸發或依您設定的排程時呼叫 Meta Graph API。
  4. 數據分析與洞察——自社群平台取得指標,供您的儀表板使用。
  5. 安全——濫用偵測、頻率限制、事件調查。
  6. 客服、帳務、法律遵循.
  7. 改善服務——匯總後、無法識別個人身分的使用分析。

我們不會使用您已關聯 Meta 帳號中的內容,去訓練任何公開的 AI 模型。合約明文禁止 AI 分包處理方以您的提示詞訓練其自有基礎模型(詳見第 6 節)。

6. 接收方與分包處理方

我們僅在簽署資料處理協議(DPA)的前提下,與代表我們行事的服務供應商共享個人資料。目前的分包處理方如下:

分包處理方角色所在地
Railway (Railway Corp.)應用程式托管(後端與前端)美國(採標準合約條款)
Cloudflare Inc.CDN 與 R2 物件儲存(媒體檔案)歐盟/全球網路
Resend Inc.交易類郵件美國(採標準合約條款)
OpenAI LLC生成式 AI 功能(已啟用零資料留存)美國(採標準合約條款)
Meta Platforms Ireland Ltd接收您明確發送至 Instagram/Facebook 的內容愛爾蘭
Google Ireland Ltd內部郵件(Workspace)愛爾蘭

本清單的更新會公布在本頁面;若新增的分包處理方將實質改變資料流向,我們會至少提前 30 天以電子郵件通知既有客戶。我們不會販售個人資料。

7. 跨境資料傳輸

當個人資料被傳輸至歐洲經濟區之外時,我們依據歐盟委員會的標準合約條款(SCC),並輔以額外措施(靜態與傳輸過程加密、存取控管)。

8. 資料保留

資料保留期限
帳號與個人檔案直到您刪除帳號,另加 30 天緩衝期
OAuth 權杖(Meta 等)直到您解除關聯,或刪除 Sofia 帳號
已發布內容的中繼資料直到您將其刪除,或帳號刪除後 90 天
草稿與已排程內容直到發布或刪除
匯總後的洞察資料最長 24 個月
帳務紀錄10 年(依法國會計法規)
日誌與資安事件最長 13 個月
客服對話紀錄3 年

9. 您的權利

依據 GDPR,您享有下列權利:

  • 查閱我們所保存關於您的個人資料;
  • 更正不正確的資料;
  • 刪除您的資料(「被遺忘權」);
  • 限制資料處理;
  • 可攜——以機器可讀的格式取得您的資料;
  • 反對基於正當利益所進行的處理;
  • 撤回同意,可隨時撤回,且不影響先前處理的合法性;
  • 提出申訴,向主管機關提出(在法國為 CNIL——cnil.fr).

如何行使您的權利

  • 大多數設定(解除 Meta 關聯、匯出、刪除)都可在以下位置自助完成:Sofia → 設定 → 隱私.
  • 其他任何請求,請用您的帳號電子郵件寄信至 [email protected]。我們會在 30 天內回覆。
  • 若要刪除帳號,請依照資料刪除說明.

10. Meta/Instagram 相關權利

若您直接在 Facebook 撤銷 Sofia 的權限(設定 → 商業整合 → Sofia → 移除),Sofia 會:

  1. 收到 Meta 發來的取消授權回呼;
  2. 使相應的 OAuth 權杖失效並予以刪除;
  3. 停止所有指向該帳號的排程貼文;
  4. 於 30 天內刪除該關聯所快取的 Meta 來源資料(基本檔案、洞察數據)。

您也可以在以下位置執行相同操作:Sofia → 設定 → 已關聯帳號 → 解除 Instagram 關聯.

11. 安全保障

  • 所有傳輸中的流量皆採用 TLS 1.2 以上。
  • 資料庫、物件儲存與 OAuth 權杖皆為靜態加密。
  • 密碼以 Argon2id 雜湊處理;採用短效期 JWT 搭配輪替式更新權杖。
  • 員工存取遵循最小權限原則;定期進行弱點掃描。
  • 設有事件應變機制,必要時於 72 小時內通報資安事件。

12. 兒童

Sofia 是一項 B2B 產品,本服務不適合未滿 16 歲的兒童。我們不會在知情的情況下收集兒童的個人資料。若您認為有兒童向我們提供了個人資料,請聯絡 [email protected],我們會將其刪除。

13. 自動化決策

Sofia 會運用 AI 產生文字與建議。所有建議在發布前都由您審閱;Sofia 不會做出對您產生法律效果或類似重大影響的自動化決定。

14. Cookie

我們會使用絕對必要的 Cookie 來進行身分驗證,並在取得您同意後使用分析 Cookie。完整說明見我們的Cookie 政策.

15. 本政策的變更

我們可能會更新本隱私權政策。若有重大變更,我們會以電子郵件通知使用中的使用者,並顯示應用程式內橫幅。本頁頂端的「最後更新」日期即為最新版本。

16. 聯絡我們

Sofia[email protected] ——公司詳細資訊見法律聲明.