Privacy Policy
隱私權政策
最後更新:2026 年 7 月 27 日(加強 LINE 客服敏感格式遮蔽與一對一聊天限制;並補充 Email 遞送、錯誤監控、AI 去識別化與資料保存範圍)
1. 我們是誰
GoKaiKei(gokaikei.com,以下稱「本站」)是由 MasonAI Lab 開發的線上餐飲成本試算工具,提供小型餐飲業者免費使用。聯絡信箱:hello@gokaikei.com。
2. 我們收集哪些資料
2.1 你輸入的成本資料
當你在試算工具裡輸入食材、售價、班表、營業額時,這些資料透過瀏覽器內建的 IndexedDB 儲存在你自己的裝置。未登入且未主動使用雲端同步時,主要試算工具的業務資料會留在本機;線上點餐、Pro 需求收集、AI 功能等需連線的功能,會依本政策各章節說明送出必要資料。清除瀏覽器資料或換一台裝置,本機資料就會消失——這是設計上的取捨。
2.2 localStorage 偏好設定
我們會在瀏覽器 localStorage 寫入輕量設定,記住你的使用偏好與介面狀態,例如:
- 顯示與操作偏好:深色 / 淺色模式(
blog_theme)、字體大小(font_size)、語言(locale)、通知偏好(notif_prefs)、精簡 / 完整模式(peek_mode)、隱私自動鎖定(privacy_auto_lock)、長輩大字版等 - 本機識別碼:一組隨機產生的租戶 ID(
tenant_id),用來標記資料屬於哪一份本機檔案,本身不含個人身分 - 介面狀態:例如導覽提示是否已關閉、當日提醒是否已顯示等
上述顯示偏好與介面狀態僅儲存在你的瀏覽器本地。tenant_id 則會一併寫入你建立的每筆業務紀錄,因此在你自願啟用雲端備份時,會隨快照一起上傳(見 2.7)。實際鍵名可能隨版本增減,上述為主要類別與範例。
2.3 網站流量分析
本站使用 Cloudflare Web Analytics,這是 Cloudflare 提供的隱私友善流量統計服務:不寫入 cookie、不做瀏覽器 fingerprint、不追蹤個別使用者。我們收到的是匯總統計(每日訪問量、熱門頁面、地理大區),無法識別個人身分。我們不使用 Google Analytics、Facebook Pixel 或任何廣告追蹤碼。
2.4 伺服器 log
本站部署在 Cloudflare Workers,Cloudflare 基於運作與資安目的會短期保留 HTTP 請求 log(含 IP)。我們不會主動存取、匯出或分析這些 log。
2.5 Pro 需求收集表單(自願提供)
當你在工具內點擊「升級到 Pro」並填寫需求收集表單時,表單內容會:
- 留底在你自己瀏覽器的 IndexedDB(事件溯源紀錄)
- 送至本站 API:送出時會自動 POST 至
/api/pro_interest,儲存你填寫的聯絡方式(自由文字)、意見內容、瀏覽器 user-agent、加鹽 IP 雜湊與 user_id,用於了解 Pro 需求與後續聯繫。 - 提供備用回傳方式:介面也可能協助複製到剪貼簿或開啟 mailto 連結,方便你另行寄信給開發者。
刪除帳號時,需求表單中的聯絡方式、意見內容、user-agent 與 IP 雜湊會清空;系統會保留不含可聯絡內容的匿名統計,用於了解功能需求趨勢。
2.6 LINE 登入(自願啟用)
你選擇使用 LINE 登入後,本站會透過 LINE Login OAuth 2.1 流程(scope: profile openid)取得以下資料並儲存於 Cloudflare D1(亞洲節點):
- LINE userId(一串 LINE 系統內部識別碼,用於辨識同一帳號跨裝置)
- 顯示名稱(你 LINE 個人檔案上的名字)
- 大頭貼網址(指向 LINE 圖床的連結,僅儲存連結不複製圖檔)
登入成功後會在你的瀏覽器設定一個 HttpOnly + Secure + SameSite=Lax 的 session cookie(名稱 gokaikei_session),有效期 7 天,到期後需要重新登入;也可透過「登出」按鈕隨時主動清除。我們不會收到你的 LINE 密碼——LINE Login 是標準 OAuth 流程,密碼只跟 LINE 互動。
不登入也可以使用全部試算功能,登入是雲端同步、未來 Pro 通知等功能的前置條件。
2.7 雲端同步(自願啟用)
登入後,當你主動點擊「備份到雲端」,本站會把你瀏覽器內的試算資料(食材、配方、銷售、班表等 IndexedDB 內容)打包成 JSON 快照上傳到 Cloudflare D1:
- 主要快照採「最新覆蓋」策略,保存你最近一次上傳的內容;登入用戶另可自行使用多個備份存檔格(最多 5 份)保存不同版本
- 為了誤刪還原與歷史成本分析,系統可能另存每日快照與每月成本快照於 Cloudflare D1:每日快照約保留 30 天後自動清除,每月成本快照則保存至你刪除帳號為止;兩者皆僅你本人可讀,並隨刪除帳號一併清除
- 單份快照大小上限 5 MB
- 儲存區域:Cloudflare 亞太節點(APAC,主節點為東京 NRT)
- 資料處理者:僅有 GoKaiKei 開發團隊有 D1 存取權限,未提供任何第三方
不點同步就不會上傳這份快照;其他需連線的功能另見各章節說明。下載功能(從雲端拉回)為對稱設計,僅讀取你自己的快照。
2.8 線上點餐(顧客)
店家啟用線上點餐時,顧客在點餐頁送出的品項、數量、自由文字備註、桌次 session,以及(若店家在點餐頁啟用)顧客姓名與電話,會儲存於 Cloudflare D1(亞太區),供店家查看、出餐與管理訂單。這些資料保存至店家刪除該店鋪的雲端資料或刪除帳號為止。顧客若需刪除點餐資料,可先透過店家處理,也可以來信本站協助確認可處理範圍。
2.9 AI 功能與快取(自願使用)
本站部分功能(如菜單匯入、發票 OCR、月結策略、節慶菜單建議等)會將你在工具內主動觸發的對應資料(如該張食譜、該張發票照片、該月份匯總指標)送至 AI 模型商(Anthropic 或 xAI) 進行 AI 分析。為了讓你下次操作能更快回應,本站會將 AI 回傳的分析結果短期快取於 Cloudflare D1:
- 快取保留時間依功能而定,介於 24 小時至 30 天之間(如 AI 菜單文案 7 天、月結策略 30 天、每日營業報告不快取)
- 快取資料僅你本人可讀;快取會隨你刪除帳號一併清除
- 使用發票 OCR 時,原始發票照片會存於 Cloudflare R2,僅供你之後下載當月發票影像 ZIP;刪除帳號時會一併清除
- 不主動觸發 AI 功能就不會由該功能送出資料,也不會產生對應快取;例外是你自行開啟的 LINE Bot 每日早報,系統會在你設定的時段自動彙整當日指標並送 AI 產生摘要,關閉該通知即停止
使用 AI 小管家的語音或文字指令時,你的指令會送到 Anthropic 進行解析(電話與姓名會先去識別化);解析結果一律經你確認才會寫入。
App 內 AI 功能送出前,會以 token 取代店家(或分店)名稱、員工姓名、看起來像個人姓名的供應商名稱,以及自由文字備註中的電話與姓名;其他欄位(例如食材品名、金額)則照原樣送出。此處理採白名單比對,可能有未涵蓋的情形,請避免在備註欄輸入不必要的個人資料。不同 AI 模型商的資料處理方式依其政策適用:Anthropic 隱私政策、xAI 隱私政策
2.10 LINE Bot 通知與客服(自願互動)
若你加入或啟用本站 LINE Bot,通知推播可能包含營業 KPI、雲端同步狀態或系統提醒。使用 LINE AI 客服時,你送出的訊息內容會先遮蔽 email、電話、疑似身分證號與付款卡號等常見格式,再送至 AI 模型商處理;格式比對可能有未涵蓋情形,仍請避免輸入不必要的個人資料、顧客資料或付款資訊。LINE 客服只處理你與官方帳號的一對一聊天室,不會在群組或多人聊天室回覆。為防止大量訊息濫用,系統會以伺服器端祕密值搭配 LINE ID 產生不可直接識別你的雜湊鍵,只記錄每分鐘與每小時的使用次數,不在該紀錄保存原始 LINE ID 或訊息內容;這類限速紀錄最長約 2 天後由每日清理工作刪除。
2.11 產品照片與菜單照片(店家自願上傳)
店家可為菜色上傳照片。照片會在你的瀏覽器端先壓縮為 WebP,再上傳至 Cloudflare R2(亞太區)。為了讓顧客在掃碼點餐頁看到照片,這些照片透過一個公開網址提供(網址包含不可預測的隨機碼;知道網址的人即可讀取)。此設計適用於你想公開展示的菜色照片,請勿上傳含個人隱私或不宜公開的影像。你移除該照片、刪除雲端資料或刪除帳號時,系統會清除 R2 上屬於你的照片,該公開網址之後即無法再取得該檔案。但照片在公開期間若已被他人下載、轉貼,或被瀏覽器、CDN 等第三方系統另行快取,這些副本不在我們可控制的範圍內。
2.12 手機推播通知(店家自願啟用)
若你在設定中開啟「手機推播(新單)」,瀏覽器會產生一組推播訂閱資料——包含推播服務端點網址(endpoint)、一組公開加密金鑰與驗證碼、以及裝置的 user-agent——儲存於 Cloudflare D1,用於在有新訂單時推播通知給你。你可隨時在設定中關閉,或於刪除帳號時一併清除。實際的通知傳遞由你瀏覽器對應的推播服務商(如 Google、Mozilla、Apple、Microsoft)處理,其政策另行適用。
2.13 記帳士 Email(店家自願填寫)
若你使用「寄月結報表給記帳士」相關功能,你填寫的記帳士 Email 會儲存於 Cloudflare D1,供寄送月結報表使用;實際寄送時,報表內容與收件人 Email 會經由第三方 Email 遞送服務(Resend,見第 4 節)傳遞。由於這是第三人的聯絡方式,請確認你已取得該收件人同意再填寫。你可隨時在設定中更改或清除,並會隨刪除帳號一併清除。
2.14 商圈情報 / 開店勝率分析(店家自願使用)
使用商圈情報時,本站會將你輸入的店址或座標送至第三方(見第 4 節)進行地理編碼、周邊商家與天氣查詢;為了讓你下次能快速查看、不必重複耗用查詢額度,分析結果連同店址、座標(經緯度)會以快照形式儲存於 Cloudflare D1。此快照僅你本人可讀,並隨刪除帳號一併清除。
3. 本站目前的做法
- 不登入即可使用全部試算功能;業務資料預設僅存於你瀏覽器(IndexedDB)
- 登入採用 LINE Login(不需要設定密碼),僅在你授權後取得 LINE userId、顯示名稱、大頭貼網址
- 雲端同步為自願功能,需登入後主動點擊才會上傳快照;不點就不會上傳這份快照
- 不販售、不交換、不提供你的資料給第三方廣告或行銷服務
- 不使用 Google Analytics、Facebook Pixel 或其他追蹤 cookie;流量分析僅透過 Cloudflare Web Analytics(不寫 cookie、不做 fingerprint)
如未來新增需要上傳資料的其他功能,會先在本政策更新並於頁面上明確告知後才啟用。
4. 第三方服務
本站載入或委託以下第三方服務,其各自的隱私政策另行適用:
- Cloudflare(基礎設施供應商):包括靜態網站托管(Pages)、API 後端(Workers)、資料庫(D1,亞太節點)、物件儲存(R2;存放發票影像與產品照片)、快取與 session(KV)、流量分析(Web Analytics,無 cookie)。你的雲端同步快照、LINE 帳號資料、線上點餐資料、推播訂閱與部分 AI 快取皆儲存於 Cloudflare。Cloudflare 隱私政策
- LY Corporation(LINE):當你選擇用 LINE 登入時,授權流程由 LINE 處理,本站僅取得你授權範圍內的個人檔案資料。LINE 隱私政策
- Anthropic(Claude API):當你主動觸發部分 AI 功能(如菜單匯入、發票 OCR、節慶菜單建議等)時,處理後的相關資料可能送至 Anthropic Claude API 進行推論。Anthropic 隱私政策
- xAI(Grok):當你主動觸發部分 AI 功能(如菜單文案或每日營業摘要等)時,處理後的相關資料可能送至 xAI Grok 進行推論。xAI 隱私政策
- Google Maps Platform(地理編碼 / Places):當你主動使用「商圈情報 / 開店勝率分析」功能時,本站會把你輸入的店址或座標送至 Google 進行地理編碼與周邊商家查詢,以產出商圈分析。不使用該功能就不會送出。Google 隱私政策
- 中央氣象署(CWA 開放資料平台):首頁「今天賣什麼」小卡與「商圈情報 / 開店勝率分析」的天氣相關內容,會向中央氣象署開放資料平台查詢公開氣象資料。查詢時僅送出你選擇的縣市,不會傳送你的營收、食材、員工或顧客資料。
- Resend(Plus Five Five, Inc.,Email 遞送服務):當你使用「寄月結報表給記帳士」功能時,本站會把該封信的內容——包含前端產生的月結報表 HTML(其中可能有該月營收、開支、員工薪資明細等)、最多 10 個附件檔案,以及你填寫的收件人 Email——經由 Resend 的系統寄出。除系統自動產生的用量監控警示信(寄給站方本身,可能含你的內部使用者編號與 AI 用量統計)外,不使用該功能就不會經由 Resend 送出你的資料。Resend 隱私政策
- Sentry(後端錯誤監控):後端發生未預期錯誤時,本站可能將錯誤訊息、發生錯誤的 API 路徑與 HTTP 方法、以及你的瀏覽器 user-agent(不含完整程式堆疊)轉送至 Sentry,用於排除故障。是否轉送視管理端是否啟用該服務而定;未啟用時,錯誤僅記錄於 Cloudflare 的執行紀錄。Sentry 隱私政策
- Google Fonts:載入 Noto Serif TC 字型。Google 會依其政策處理請求來源 IP。
5. 兒童隱私
本站服務對象為成年餐飲業經營者,不針對 13 歲以下兒童提供服務。
6. 資料匯出、登出與刪除
- 業務資料匯出:試算工具內建「匯出 JSON」功能,你可以隨時下載自己的資料。
- 本機資料刪除:清除瀏覽器對本站的網站資料(IndexedDB + localStorage)即可清除本機資料。
- 登出:點擊「登出」會清除瀏覽器 session cookie 與伺服器端 session 紀錄;雲端快照會保留以便下次登入還原。
- 刪除雲端資料 / 帳號:已登入用戶可在 App 的「設定」→「危險區」操作「刪除帳號」;若前端無法操作,也可來信 hello@gokaikei.com 並附上你的 LINE 顯示名稱。我們驗證身分後,會在 7 個工作日內刪除你儲存於 Cloudflare D1 的 user 紀錄、雲端快照、線上點餐資料、推播訂閱與記帳士 Email 等資料,並清除 Cloudflare R2 內屬於該帳號的發票影像與產品照片。系統備份副本最長保留約 8 週後輪替刪除。
7. 政策變更
若隱私政策有實質變更,會更新本頁最後更新日期。如果是重大變更,會在首頁公告。
8. 聯絡我們
對隱私權處理有任何疑問,請來信:hello@gokaikei.com。