私隱政策 · Privacy Policy
最後更新 · Last updated: 2026-07-12
1. 概覽1. Overview
PaceDesk(「我們」、「PaceDesk」)為香港獨立 wellness practitioner 而設的 SaaS,包括 SOAP 紀錄、客戶管理、套票 tracking、AI 草稿生成等。本私隱政策說明我們如何收集、儲存、處理 practitioner 及其 client 的個人資料,並列明你按照《個人資料(私隱)條例》 (「PDPO」, Cap. 486)享有的權利。
PaceDesk is a SaaS platform for independent wellness practitioners in Hong Kong, providing SOAP note generation, client management, package tracking, and AI-assisted drafting. This policy explains how we collect, store, process, and protect personal data of practitioners and their clients, and outlines your rights under the Personal Data (Privacy) Ordinance (Cap. 486).
2. 資料控制人 · Data User
PaceDesk 為本服務之營運者及資料控制人(下稱「我們」)。 聯絡地址:hello@pacedesk.app。 如閣下對本政策、資料處理或行使 PDPO 權利有疑問,請循此電郵聯絡。
3. 我們會收集的資料3. Data we collect
3.1 Practitioner(你 — 使用 PaceDesk 的人)
- 帳戶 — 電郵、密碼(hash 存儲,不會以明文記錄)
- Workspace 資料 — 名稱、聯絡電郵、商業名稱、時區、貨幣偏好
- 專業服務類別 — 你選擇的 service types(physio / PT / yoga / coach 等)
- Logo / 品牌素材(如上載)
- Google Calendar OAuth tokens(如連接)
- 瀏覽器通知推送訂閱(push subscription endpoint,如閣下啟用通知)
3.2 Client(你的客人 — 由你輸入)
- 姓名(中文 / 英文)、電話(E.164)、出生日期、性別、職業
- 醫療狀況、過敏紀錄、自由文字 medical notes
- 套票 / 付款 / 收據紀錄
- SOAP 紀錄:語音錄音(短暫)、轉錄文字、MCQ 答案、body chart 痛症位置、ROM / strength 數據、AI 生成的 4 段落
- 訓練模組資料(如使用):身體組成紀錄(包括 InBody 相片)、訓練計劃、飲食計劃與食物偏好、運動處方
- 進度趨勢 + PDF 報告
3.3 系統元數據
- 登入時間、IP、user-agent(用作異常偵測)
- API usage 統計(用於 cost control + capacity planning)
4. 收集目的4. Purpose of collection
- 提供 PaceDesk 服務本身(紀錄、生成、查詢、分享)
- AI 草稿生成(將語音 + 結構輸入交予 transcription + LLM provider)
- 透過 wa.me 的 deep link 由 practitioner 觸發 client 通知(**並非**自動發送)
- 建立 PDF 收據 / progress report
- 客戶 portal magic-link 認證
- 系統安全、reliability、性能優化
- 遵守法律 / 法庭命令(如有)
5. 第三方處理者 · Third-party processors
我們將部分資料傳給以下 sub-processor 完成功能。所有 sub-processor 都 受合約約束、僅按指示處理我們的資料:
| Processor | 用途 | 資料類別 |
|---|---|---|
| Supabase(hosted in Singapore) | Database、auth、storage | 所有 PaceDesk 資料 |
| Vercel(USA / EU edge) | Web hosting、API routing | 請求元數據、靜態檔 |
| 第三方 AI 供應商 | SOAP / 訓練紀錄草稿生成、圖像解析 | 轉錄文字 + 結構輸入(不含 audio);如使用相關功能,亦包括身體組成報告相片(InBody)及開支單據相片 |
| 第三方轉錄供應商 | 語音轉錄 | 短暫的 audio 檔(轉錄完即刪) |
| Google(Calendar 同步,如連接) | 預約行事曆雙向同步 | 預約時間、client 稱呼(依 practitioner 設定) |
| Resend | 系統電郵(密碼重設、通知) | 電郵地址 + email 內容 |
| Sentry | 錯誤監控 | Stack trace、user_id(無 PII) |
我們不會將你 / 你 client 的資料售給廣告商或第三方營銷。我們目前亦不使用任何行為追蹤 analytics 工具;如日後引入,會先更新本政策。
6. 儲存地點 · Data residency
主要 database 與 storage 設於 Supabase Singapore 區(ap-southeast-1)。Web layer 由 Vercel 在全球 edge 運行;API call 在 Singapore region 的 Supabase 落地處理。AI 供應商按其各自 region 處理;轉錄完成後,audio file 即時刪除。
7. 保留期限 · Retention
- 語音錄音:轉錄完成後**即時刪除**(一般數秒至 5 分鐘內)。我們不會持久儲存 audio。
- 轉錄文字 + AI 草稿:跟隨 SOAP 紀錄保留,practitioner 可以隨時刪除。
- 客戶資料 + 套票紀錄:按 practitioner 的商業需要保留;practitioner 隨時刪除。
- 帳戶:帳戶長期持有除非閣下要求刪除。
8. 安全措施 · Security
我們採取合理的技術 + 行政措施保障資料安全。詳情參考 /security 頁。要點:
- 傳輸層 — TLS 1.2+ 強制 HTTPS
- 儲存層 — Supabase 的磁碟級加密 + Row-Level Security
- 密碼 — bcrypt hash,不會以明文記錄
- Service-role key — 僅伺服器端可用,不會 expose 給 client bundle
- 語音 audio — 轉錄完即刪
- 客戶 portal — 32 位元組 URL-safe random token,30 日後過期
多人(Clinic)workspace 的資料存取受職級權限管控:owner 可就每個功能模組設定成員的存取等級(隱藏/唯讀/完整)及範圍(全部 client/僅自己的 client),該等限制於 database 層以 row-level policy 執行,而非僅屬介面控制;敏感操作(簽署、刪除、匯出、月結)寫入不可修改的 audit log,owner 可於 settings 查閱。
9. 你的權利 · Your rights under PDPO
- 查閱權 — 透過 dashboard 即時查閱,或於報告頁自行一鍵匯出(CSV / Excel)
- 更正權 — dashboard 內隨時編輯 / email 提出更正
- 刪除權 — dashboard 內 soft-delete / email 要求永久刪除(30 日內處理)
- 反對營銷使用 — 我們不做 direct marketing,但你保留隨時通知我們停止任何 future 用途的權利
- 投訴權 — 如對處理方式不滿,可向香港個人資料私隱專員公署投訴: pcpd.org.hk
10. Practitioner 對 client 資料的責任10. Practitioner responsibility for client data
在 PaceDesk 內輸入的 client 資料,practitioner 是 PDPO 下的資料控制人。閣下需要: (a)取得 client 對於收集 + 處理的同意(包括錄音及 AI 草稿生成 — PaceDesk 內已內置 consent gate); (b)按 PDPO 第 6 原則處理 client 行使其權利的請求; (c)終止使用 PaceDesk 後負責處理 / 移除 client 紀錄。
多 workspace 與駐場(resident)安排:一個帳戶可以同時屬於多個 workspace;各 workspace 的資料互相獨立,臨床資料絕不跨 workspace 共享。如閣下以「駐場」身份在另一個 workspace(例如租用診所場地)執業, 系統只會向該場地的 workspace 顯示閣下的顯示名稱及預約時段(零 client 資料 — 無姓名、無服務內容);該等時段資料由場地 workspace 的 owner 作為其 workspace 紀錄的資料使用者持有。場地方如取消或改動時段,該操作會同步至閣下的 workspace 並記錄操作者身份。
11. 兒童資料11. Children's data
PaceDesk 並非專為 16 歲以下使用者而設。如 client 為兒童,practitioner 必須先取得其家長 / 法定監護人的明確同意方可輸入相關資料。
12. 政策變更12. Updates to this policy
我們可能會適時更新本政策。重大變更會以電郵通知 active practitioner,並於本頁更新「最後更新」日期。
13. 聯絡我們13. Contact
一般查詢、PDPO 權利行使、安全問題:
hello@pacedesk.app