EEnergyScope

EnergyScope

私隱政策

了解哪些資料留在瀏覽器、每項表單會提交甚麼、使用目的,以及哪些 production 私隱資料仍待批准。

重要發布狀態

這是一份已按實際程式整理、但尚未完成法律核准的私隱聲明草稿

Production 收集個人資料前,資料控制者身份、聯絡地址、每項法律基礎、完整保存期限、processor 地區與跨境保障必須由營運者及合適 reviewer 補充並批准。以下不以猜測填補空白。

資料控制者法律名稱
尚未獲准公開
控制者/私隱聯絡地址
尚未提供
正式法律基礎紀錄
待控制者及法律/私隱審核
完整保存及刪除表
待 owner 核准並設定

Privacy at a glance

用途由你選擇,不會因使用一項功能而自動擴張

EnergyScope 把閱讀/工具、訂閱/提醒、商業查詢/轉介,以及聯絡/更正/投訴分開處理。

不用登記都可使用

閱讀公開內容、下載檔案及使用三個 V1 工具毋須建立帳戶。

不自動訂閱或轉介

下載投訴範本或使用計算器不會建立 newsletter、sales lead 或 partner permission。

提交失敗不當作成功

資料庫、電郵或外部服務失敗時,production 不會顯示已儲存、已寄出或已移交。

不出售資料清單

EnergyScope 不把聯絡資料當作可出售名單;任何 partner transfer 另需具名披露及指定確認。

目前留在瀏覽器的資料

以下功能在瀏覽器內計算或整理;單純使用不會把輸入送到 EnergyScope server:

  • 續約日期計算及本機 `.ics` 日曆檔。
  • 手上報價的用量、費率、費用、名稱、估算及瀏覽器 PDF。
  • 投訴導航答案、結果及可編輯 AI prompt。
  • 詞彙搜尋、範本複製及本地下載。

如你其後另外要求電郵提醒、訂閱、聯絡或商業查詢,只有該獨立表單列出的資料才會提交。貼到第三方 AI 的內容會受該服務自己的政策約束。

Data we use

每項表單實際會處理甚麼

資料欄位來自目前 server validation 及 database models;不是以籠統的『可能收集任何資料』代替說明。

01

能源資訊訂閱

資料
電郵、語言、所選 business/home/market 主題、確認及退訂紀錄。
用途
寄出 24 小時有效的確認連結,完成 double opt-in 後才寄送所選主題。
界線
不建立商業查詢或 partner referral;退訂 newsletter 不會取消無關投訴或服務要求。

02

續約服務提醒

資料
電郵、電力/天然氣、合約完結日、語言、6/3/1 個月提醒狀態及版本。
用途
按用戶指定日期安排服務提示;更改日期會取消尚未寄出的舊版本。
界線
marketing opt-in 固定為 false;提醒不是持續市場推廣同意。

03

商業能源查詢

資料
商戶名稱、postcode、行業、能源種類、可選完結日/年用量、聯絡人、電郵/電話、偏好渠道及語言。
用途
讓 EnergyScope 回應由用戶開始的聯絡要求,並保存當時提交內容及狀態。
界線
初次查詢明確不建立 subscription 或 partner-referral permission。

04

具名合作夥伴轉介

資料
只限另行披露的指定欄位、具名 partner、用途、disclosure version、確認紀錄及移交證據。
用途
在 readiness gate、partner 核准及用戶指定確認均成立後,才可進入人手待移交。
界線
『待人手移交』不等於已傳送;實際移交另有時間、方法及證據記錄。

05

聯絡、更正及投訴 EnergyScope

資料
姓名、電郵、主旨、最多 5,000 字訊息、語言、個案類型及處理狀態。
用途
回應一般訊息、內容更正或對 EnergyScope 的投訴。
界線
這些個案保持在銷售流程之外;supplier/broker 爭議使用另一指南。

06

安全及防濫用

資料
由 IP 與用途/15 分鐘窗口產生的 SHA-256 rate-limit key、請求範圍、計數及到期時間;host 亦可能按其設定處理網絡 logs。
用途
限制自動或過量提交、保護表單及 API。
界線
MongoDB rate-limit bucket 保存雜湊 key,不在該紀錄保存原始 IP;到期後由 TTL 清理。

07

管理員登入及 audit

資料
Google provider subject、管理員電郵、角色、enabled 狀態,以及不應包含完整 PII 的重要操作摘要。
用途
限制後台權限、保存發布/設定/審核/移交等責任紀錄。
界線
沒有公開管理員註冊;前台用戶不用 Google 登入。

Lawful basis

法律基礎必須按用途逐項決定,不能由範本代填

ICO 指引要求每項處理在開始前有有效法律基礎,並在私隱資料中向用戶說明。不同權利亦會隨法律基礎而不同。

目前尚未有由實際資料控制者核准的 Article 6 對照表。因此 production 不應把以下草稿狀態冒充正式法律基礎。

Newsletter 及直接市場推廣

系統使用 double opt-in 及 withdrawal evidence;正式 consent wording/PECR 分析待核准。

用戶要求的續約提醒、查詢及支援

目的及必要欄位已分開;適用的 contract/legitimate interests 等基礎待控制者按實際服務關係確定。

防濫用、系統安全及 audit

技術需要已記錄;legitimate-interest assessment、法律義務及保留例外仍待正式審核。

具名 partner 分享

產品要求另行具名確認;實際 lawful basis、controller roles 及分享文件必須逐一在合作啟用前批准。

Recipients and transfers

誰可能代表 EnergyScope 處理資料

只使用提供網站、database、登入、電郵或經用戶指定轉介所需的接收者;不因列出服務商就聲稱其 production 合約、地區或保障已完成審核。

目前技術方向/待完成供應商審核

Vercel

網站 hosting 及網絡請求處理;實際 production 帳戶、地區、logs、DPA 及 subprocessors 待核對。

MongoDB Atlas

聯絡、用途、內容及 audit database;實際 production cluster 地區、備份及 DPA 待核對。

Resend

只在外部電郵 gate 開啟後處理收件電郵及送信 metadata;目前沒有 key/sender 時不會假稱已寄信。

Google OAuth

只供 allowlist 管理員登入;不要求公開用戶以 Google 建立帳戶。

Google Analytics 4

只在 production 已設定 Measurement ID 及公開用戶明確接受 Analytics 後量度頁面使用;拒絕前不載入 Google tag,廣告功能保持關閉,production account、retention、地區、DPA 及 restricted-transfer 評估仍待核對。

合作夥伴

目前沒有獲准公開的具名 partner。未來移交前會顯示公司、角色、用途、欄位和報酬關係,再記錄該次確認;不會以一般私隱聲明代替該次披露。

英國以外處理/restricted transfers

實際 provider 儲存與支援地點、是否構成 restricted transfer、adequacy 或其他保障尚未完成 production mapping。上線前必須按實際配置記錄並說明如何索取保障副本。

Retention

不會以一個期限套用所有紀錄

用途、投訴、permission evidence、audit、法律保留及刪除要求可以需要不同處理;不可用無差別 TTL 刪除所有權益證據。

訂閱確認 token

目前建立時有效 24 小時,只保存 token hash;到期 token 使用 MongoDB TTL 清理。

Rate-limit bucket

以 15 分鐘窗口計數,保存 hashed request key;窗口完結後使用 TTL 清理。

上線前仍須批准具體期限及刪除程序

  • Contacts、business enquiries、support/correction/complaint cases。
  • Subscriptions、suppression 及 renewal reminders。
  • Permission/referral evidence、email outbox、activity 及 audit events。
  • 備份、legal hold、活躍爭議、法定/會計需要及已核實刪除流程。

Security and minimisation

用技術控制減少不必要的資料及錯誤聲稱

沒有任何系統可以保證絕對安全;以下是目前程式已實作的控制,而不是合規認證。

  • Public forms 有 Zod 欄位限制、32 KiB payload 上限、honeypot、same-origin 檢查及 production shared-store rate limit。
  • 敏感後台頁、API 及 mutation 在 server 驗證 session、enabled 狀態及角色。
  • Email action token 只保存 hash;outbox token payload 使用由 server secret 衍生的 AES-GCM key 加密。
  • Production database/email 失敗會回傳未成功,不會回退 demo;admin/CRM response 使用 private/no-store。
  • Secrets 不放入 `NEXT_PUBLIC_*`、Git 或 audit summaries;audit 不應保存完整表單或 provider payload。

公開表單沒有要求健康、族裔、政治、宗教、工會、生物識別、性生活/性取向或刑事資料。請不要在自由文字訊息貼上不必要的敏感資料、密碼、完整付款卡、身份文件或簽名。

自動化工具及 AI

現有計算器、投訴規則及發布 gate 不會單獨作出對個人具有法律或類似重大影響的決定。估算、導航及最低輸入標示只供整理,不是合約、資格、責任、賠償或報價決定。

AI 可協助建立或翻譯草稿,但不等於人手、法律或資料權利審核。投訴 AI prompt 在瀏覽器內由你修改及複製;你選擇貼到第三方 AI 的資料不會因此由 EnergyScope 接收,但會受該第三方政策約束。

Your rights

你的資料保障權利視處理情況及法律基礎而定

一般可能包括知情、查閱、更正、刪除、限制、反對、可攜及不受只靠自動處理作重大決定的權利;法定例外或限制可能適用。

  • 要求確認是否處理你的資料並索取副本。
  • 更正不準確資料或補充不完整資料。
  • 在適用情況要求刪除或限制處理。
  • 在適用情況反對處理或要求資料可攜。
  • 如處理依賴 consent,可隨時撤回而不影響撤回前的合法處理。

反對直接市場推廣

你可隨時反對把個人資料用於直接市場推廣。Newsletter 可使用每封電郵的退訂/偏好連結;這不會自動取消無關的服務提醒、查詢或投訴。

正式 production 聯絡身份尚未核准。目前可使用內容更正/聯絡頁提出私隱要求,但在控制者聯絡資料獲批前,本頁不可視為完整 production notice。

Cookies 及裝置資料

偏好及管理員認證可能需要 essential cookies。Google Analytics 4 預設關閉,只有在 production 已設定及你明確接受後才載入;沒有 cookies 不等於沒有資料保障責任。

查看 Cookies 說明

本草稿核對的官方指引

程式及官方指引最後核對:2026-10-03。ICO 部分指引因 Data (Use and Access) Act 正在更新;production 發布前須重新核對及完成法律/私隱審核。