Meishitto(名刺っと)的設計核心是「名片資料歸用戶所有」。本頁如實說明本 App 實際會蒐集、儲存的資訊,以及不會蒐集的資訊。
1. 你掃描來的名片內容,預設不會存在我們的伺服器
掃描的名片影像、辨識文字、聯絡人欄位都儲存在你自己的裝置上。只有在你使用選用的 AI 精修步驟(三層漏斗 OCR 的第三層)時,影像與文字才會暫時傳到後端處理,處理完回傳結果後即不再保留。
這個傳送只會在 app 內先明白告知接收方(第三方 AI 模型供應商)與用途、而你按下「同意並使用」之後才發生。你若不同意,影像不會離開裝置,裝置端的辨識、儲存與匯出照樣免費且無限制。同意可以隨時在設定中撤回。
唯一的例外是「我的名片(MyCard)」中你自己設定為公開的欄位,且僅在你開啟名片更新通知時。這些公開欄位會存在伺服器上,讓掃過你 QR 並訂閱的人能取得你的最新資訊;沒有訂閱的人取不到。關閉通知或刪除帳號,伺服器上的公開欄位即被刪除。
另一個例外是「雲端同步」,以及跑在它上面的「與 AI 串接」。 只有在你於設定開啟其中之一、閱讀說明並按下同意之後,你的名片庫副本(名片文字內容)才會保存到我們的伺服器(開啟 AI 串接會一併開啟雲端同步)。用途只有一個:讓你自己選擇的 AI 助理(例如 Claude)透過專屬 URL 讀取這份副本。AI 不能直接改寫這份副本,也不能直接改寫你的名片——修正、標籤與刪除會以「提案」的形式送到 app,由你決定要不要反映(除非你在設定開啟自動反映)。沒有這條 URL 的第三方無法存取,我們也絕不會把這份副本用於 AI 訓練、廣告或分析。按「解除串接」、關掉雲端同步或刪除帳號,伺服器上的副本立即刪除。這兩個開關預設都是關的——只要你不開啟其中任何一個,名片庫就不會保存在伺服器上。
已公開的 MyCard 會產生一個固定的分享連結(形如 meishitto.smartrich.ai/c/…)。若你設定了 logo 圖片,該 logo 也會從同一個連結公開(這是你自己選的 logo,不是掃描來的名片影像)。任何拿到這個連結的人,都可以不登入就看到公開欄位——連結內含 10 碼無法猜測的隨機字串,但我們無法阻止收到連結的人再轉傳。撤下公開後該連結立即失效。你設為不公開的欄位,永遠不會出現在該頁面上。
2. 我們的伺服器實際儲存的資訊
後端(Cloudflare Workers + D1)只儲存以下最小必要資訊。
- 帳號識別碼:由你的 Google 或 Apple 登入衍生出的內部 ID(例如 google:xxxxx)。我們不會在伺服器上儲存你的 email 地址。
- 訂閱狀態:方案等級(Free/Plus/Pro)、到期時間,以及來自 App Store / Google Play 的購買參照 ID(用於防詐與復原購買)。
- MyCard 的公開欄位與顯示名稱(僅在開啟名片更新通知時):訂閱者,以及持有你分享連結的人可以看到;你隨時可以撤下。
- 僅在開啟 AI 串接時:名片庫副本(名片文字內容)與存取 token 的雜湊值。解除串接或刪除帳號即立即刪除。
- 辨識品質回饋(僅在你按下 👍/👎 時):只送匿名指標——結果來自裝置端還是 AI 精修、辨識分數、抽出的欄位數。光是按 👍/👎 本身,絕不傳送名片內容(姓名、公司、電話等)。
- 改善辨識用的樣本(只在你按下 👎 之後再按一次「送出這張照片,幫我們改善」時):我們會保存那一張影像,以及當時的辨識結果(辨識到的文字與抽出的欄位)。不會記錄是誰送的——保存的內容裡沒有帳號識別碼也沒有裝置識別碼,無法回頭對應到你。這些樣本只用於改善辨識準確度,並在 30 天後自動刪除。不按就什麼都不會送出。
- 本期 AI 精修使用次數計數器(僅數字,不含名片內容)。
- 若你允許推播通知:裝置的推播 token(Apple/Google 發給的投遞識別碼),以及通知開關設定。通知內文不由伺服器產生——文案在你的裝置上組合,所以我們既不留通知內容也不留你的顯示語言。唯一的例外是商務鏈:那則通知如果不帶著朋友真正打的那句話就沒有意義,所以只有那一句會經過投遞通道(見下方「關於商務鏈」)。
- 你訂閱了誰的名片更新:你掃過對方 QR 而訂閱的帳號清單(只有對方的帳號識別碼,不含名片內容)。可個別取消訂閱;刪除帳號時雙向一併刪除。
- 一組單向加密雜湊(SHA-256),僅用於防止跨裝置重複匯入同一張名片,無法從雜湊還原出原始名片內容。
- 若你以 Google 登入並授權 Drive 備份:一組僅限 `drive.file` 範圍的加密 OAuth refresh token,該範圍只允許本 App 存取「自己建立的檔案」。同一個授權在你換機或重裝時也會被用來讀回那些檔案(讀取範圍僅限本 app 自己建立的檔)。
- 使用 Apple 登入時:名片影像存放在你自己的 iCloud(CloudKit 私有資料庫)。那是你的帳號,我們讀不到裡面的內容。換手機時用同一個 Apple ID 登入,就會從那裡讀回來。
- 使用狀況(匿名・僅計數):我們只送出事件名稱與次數,附帶方案、語言、作業系統與 app 版本。不含使用者 ID、不含裝置 ID、不含任何名片內容。 你可以隨時在設定裡關掉(關掉之後一筆都不送)。
- 匯總使用量/分析事件(例如功能使用次數),送往 Cloudflare Analytics Engine,不與個別名片內容綁定。
關於裝置通訊錄
預設情況下,本 App 只會「寫入」你的通訊錄,不會讀取。
只有當你在設定裡打開「與裝置通訊錄雙向同步」時,我們才會請求讀取權限。打開後:①電子郵件或電話號碼相符時,會合併進你原本就有的那筆聯絡人,避免同一個人存成兩筆;②你在 App 裡刪除名片時,會一併刪除由該名片建立的聯絡人。
讀取到的內容不會傳送到我們的伺服器,比對全部在你的裝置上完成。這個設定隨時可以關閉。
關於「道謝訊息草稿」(只在你使用時)
在名片詳情頁使用「幫我寫一句道謝」時,那張名片的姓名、公司名稱與職稱,連同你自己另外補寫的一句話,會被送到 AI 供應商以便產生文字。這是與「重讀名片」不同的另一次傳送。
送出的只有這三個欄位以及你自己寫的那句話。 電話號碼、電子郵件、地址與你的備註都不會送出。產生的草稿不會保存在我們的伺服器上。這項功能與 AI 重讀共用同一份每月次數。
不使用就不會發生。而且產出的是草稿——App 不會替你送出,你看過內容後自行決定要不要送。
關於小工具(Widget)與鎖定畫面
把小工具放到主畫面或鎖定畫面時,上面會顯示你自己名片的 QR code。顯示的只有你設定為公開的欄位,不包含名片夾裡的任何內容。
放在鎖定畫面時,那個 QR 不需要解鎖手機就能被掃描。 這正是這個功能的用意——當場立刻把名片遞出去——但也代表任何拿得到你手機的人,都能取走你的公開欄位。若你不希望如此,請把小工具從鎖定畫面移除,或減少公開的欄位。
小工具顯示的圖片存在裝置內的共享區域,不會傳送到我們的伺服器。刪除你的名片時,這張圖片也會一併刪除。
關於 Apple Wallet 票卡(只在你加入時)
使用「加入 Wallet」時,我們會產生一張只包含你公開欄位的票卡,存進你的 Wallet。產生票卡需要簽章,因此那些公開欄位會經過我們的伺服器,但產生之後我們不會保留其內容。
這張票卡沒有設定更新用的連線位址。因此我們不會透過 Wallet 票卡連到你的裝置,也不會知道它被使用的情況。要刪除票卡請在 Wallet App 內操作(本 App 無法替你移除)。
關於商務鏈(只在你打開時)
商務鏈會在「有你名片的朋友正在找某個人」時,把那個問題轉給你。它預設是關的,只有你自己打開才會運作。
- 我們存什麼:只有一組雜湊值(HMAC-SHA256,由你自己公開的名片上的電子郵件/電話號碼算出)以及你的帳號識別碼。電子郵件與電話號碼本身我們不存,也無法從雜湊值還原回去。
- 我們不讀任何人的名片庫:我們不會為了判斷誰認識你而去讀取任何人的名片庫。比對只發生在「你自己登記的那組雜湊值」上。我們不知道誰認識哪個行業的人。
- 問題文字會經過投遞通道:你朋友對 AI 助理打的那句話(最多 120 字)會原封不動變成你裝置上的那則通知。這是本 App 唯一一個通知內容會離開裝置的功能。 該問題不會存進我們的資料庫,並在 7 天後失效,內容也不含任何名片資料。
- 對方會知道什麼:只有在你按下「我可以幫忙」時,你的顯示名稱才會傳給對方。你按「跳過」或什麼都不做,對方什麼都不會知道——他看不到問了誰,也看不到問了幾個人。
- 怎麼關:隨時可以在設定裡關掉。關掉後登記的雜湊值會被刪除,之後的問題不會再進來。關掉雲端同步時,這個功能也會一起關。
3. 我們不會存取的資訊
以下項目我們一律不存取、不讀取。
- Google Drive 中非本 App 建立的任何檔案 — `drive.file` 範圍在技術上就無法存取。
- 裝置相簿中非本 App 自己儲存的照片。
4. 第三方服務
本 App 與本網站目前實際整合的第三方服務如下(尚未安裝的 SDK 不會列出)。
- Google Sign-In/Sign in with Apple(登入驗證)
- Google Drive API(`drive.file` 範圍),僅在你選擇開啟 Drive 備份時使用
- Apple iCloud/CloudKit(用 Apple 登入時名片影像的存放處,存在你自己的 iCloud,我們讀不到)
- AI 文字辨識與文案生成服務(Gemini/GPT 系模型)— 名片影像與文字僅為精修步驟暫時傳送;若你使用「道謝訊息草稿」,那張名片的姓名、公司與職稱也會一併送出
- Cloudflare(主機代管與基礎設施)
- Cloudflare Web Analytics —— 只用在官網(meishitto.smartrich.ai),App 內不使用。它不寫 Cookie、不使用任何能對應到你的識別碼,只計算頁面被開啟的次數,接觸不到你的名片內容。
- Cloudflare R2(儲存位置。僅存放加密備份,以及你自己主動送出的辨識改善樣本)
- Firebase Cloud Messaging(FCM)/Apple Push Notification service(APNs)(推播投遞。通知內文在裝置上組合,不會經過這條通道——唯一的例外是商務鏈的那句問題)
- Apple Wallet(僅在你使用「加入 Wallet」時;票卡存在你自己裝置的 Wallet 內)
5. 刪除你的資料
在 App 內「設定」刪除帳號,會立即清除伺服器上的訂閱狀態、使用量計數器、重複偵測雜湊。裝置端資料會在你解除安裝 App 時一併移除。
唯一的例外是加密備份:它會保留 30 天。 手機掉了的時候,那是唯一救得回來的路。30 天內用同一個 Google 帳號重新登入,這個刪除排程就會取消;超過 30 天則自動永久刪除。其餘一切——名片庫的伺服器副本(AI 串接用)、訂閱狀態、已發布的 MyCard 公開欄位——都是立即刪除。
本 App 代你寫入的聯絡人、Drive 檔案或相簿照片,屬於你自己的 Google/Apple 帳號 — 請直接透過 Google/Apple 管理或刪除,與本 App 無關。
6. 兒童隱私
Meishitto 是商務用途的名片管理工具,並非針對兒童設計的服務。
7. 政策變更
本政策可能不定期更新,重大變更會反映在本頁上方的更新日期。
8. 個人資料之開示、更正與刪除請求
你可以要求我們告知利用目的、開示、更正、追加、刪除、停止利用、消除,或停止提供予第三方我們所保有的你的個人資料。請聯絡下列窗口;我們會在能確認請求人為本人的範圍內處理。
另請注意:除非你開啟了雲端同步或 AI 串接,你掃描的名片內容並不會存在我們的伺服器上,因此不在我們可開示或刪除的範圍內(若已開啟,只要在設定關掉其中之一或刪除帳號,伺服器上的副本就會立即刪除)。裝置上的資料可於 App 內自行刪除。
9. 事業者資訊與聯絡窗口
事業者名稱:Crealize LLC
所在地:〒106-0031 東京都港區西麻布一丁目 4-51-601
代表者:CHEN YI
個人資料相關詢問、申訴與開示請求:support@smartrich.ai