Privacy

隱私政策

本頁說明 Tiq 如何處理 Discord、伺服器設定、AI 使用量與訂閱相關資料。正式商用前仍建議交由法律顧問確認。

最後更新:2026-07-18

1. 我們會處理哪些資料

Discord OAuth 與帳號資料:Discord 使用者 ID、名稱、頭像、Email(若 Discord 提供)、OAuth token 與登入 Session。

伺服器及角色資料:伺服器 ID、名稱、頻道、身份組、角色人設、頭像、歡迎、簽到、提醒、自動管理與社群工具設定。角色人設屬於建立者的私人資料。

服務與分析資料:訊息數量與活躍時段統計、成員快照、簽到、表情與管理事件中的 Discord 使用者 ID、AI token/成本/模型用量、排隊狀態、月額度與功能操作紀錄。簽到與表情統計不保存 Discord username。

塔羅服務資料:為了執行每日次數限制與避免重複處理,會保存角色設定、伺服器/頻道/Discord 使用者 ID、所選牌陣、牌面正逆位、處理狀態與時間。Tiq 不保存塔羅 AI 解讀正文,也不提供個人占卜紀錄頁。

付款資料:Creem customer/subscription ID、訂閱狀態、方案、試用或付款週期時間,以及去除姓名、Email 等欄位後的 webhook 摘要。Tiq 不直接保存完整信用卡資料。

2. 使用資料的目的

用於登入、判斷伺服器擁有者、同步 Discord 頻道/身份組、套用 Bot 設定與提供控制台功能。

用於執行 AI 對話、定時提醒、天氣提醒、自動管理、URL 清理、表情統計、隨機插話、塔羅解讀與數據分析。

用於處理方案權限、Free / Starter / Pro / Enterprise 月 AI 額度、Pro 試用/訂閱與 Enterprise 後台資格。

3. 外部處理者與資料流

Discord:用於 OAuth 登入、伺服器與成員事件、Bot 訊息、頻道與身份組同步,以及選填的營運告警。

AI:依當次路由,內容可能送到 OpenRouter,或直接送到 Google Gemini、Groq、NVIDIA、OpenAI、Anthropic、DeepSeek、xAI,或平台自架 GPT 相容端點。只會呼叫當次實際選用的端點,請勿輸入不必要的敏感資料。

Creem:處理 checkout、訂閱、試用、取消與付款狀態。Cloudflare R2:保存角色及伺服器頭像,以及已在本機加密的災難復原 Journal 副本。中央氣象署開放資料:取得台灣天氣預報;Open-Meteo:在中央氣象署資料暫時不可用時提供備援預報。

4. 資料保存與安全

Bot token 等敏感值會以加密形式保存;控制台與 API 回應不應顯示明文。BYOK 已棄用,使用者不再於控制台輸入 AI API key。

每日 AI/對話額度明細保留 8 天;AI 詳細用量紀錄保留 90 天;已完成或已丟棄的 AI 排隊紀錄保留 7 天。訊息統計預設保留 180 天,成員快照與 AI token 日彙總預設保留 365 天。可設定的分析期限只能縮短。

每日額度、AI 用量、訊息數量與成員快照等可正確按月份歸屬的資料,會在移除可識別原始列前先累加為全平台 UTC 匿名月總量。長期彙總不保存 User、伺服器、Discord、頻道、訊息、模型或 Provider 識別值,不能用來還原個人活動。表情月總量從每次新使用直接累加,不會把全年累積值錯歸到最後更新月份。

表情使用者明細保留 12 個月;Moderation active strikes 保留 30 天並在 timeout 成功後重設,可識別違規 metadata 保留 180 天。系統不保存違規訊息正文。

Creem webhook 從收到時就只保存最小化摘要;已成功套用或忽略的紀錄在 30 天後壓縮,待人工處理及其他非終態紀錄在 90 天後壓縮。壓縮會移除 User 關聯及 payload,將外部 event ID 換成不可逆雜湊,只保留事件類型、狀態、時間、錯誤分類與匿名月計數供冪等及營運觀察。

角色頭像以私有 R2 物件保存,控制台預覽使用最長 5 分鐘的簽名網址;未被角色採用的 staged 物件在 24 小時後刪除,被新頭像取代的物件保留 7 天供回復後刪除。啟用頭像功能的正式環境會在一小時內複製到不同帳號的備份 bucket,並每日核對 checksum;正式隱私清除會同步刪除主物件及已追蹤備份物件。

AI prompt 與 response 正文不寫入一般應用程式 log 或一般用量紀錄;一般結構化 log 也會遮蔽名稱、內容、token、網址與錯誤本文等敏感欄位,但在產生回覆時仍會即時傳輸到當次選用的 AI 端點。

完成正式隱私清除後,系統仍會保留匿名 User 主列、不可逆 HMAC 身分墓碑、最小化稽核資料及加密 Recovery Journal,以避免重複試用並在資料庫復原後重放清除;這些資料不含姓名、Email、原 Discord ID、角色人設或對話正文。

管理員停用、恢復、全域 Session 撤銷及正式隱私清除的加密 Recovery Journal,會先保存於受限的本機目錄,再使用專用憑證複寫到離站 R2 bucket 並回讀驗證;離站複寫程式不持有 Journal 解密金鑰,也不提供刪除功能。若離站寫入或完整性驗證失敗,相關敏感操作不會宣告完成。

我們會盡力保護資料,但任何線上服務都無法保證絕對安全。若發現可疑存取,請立即聯絡維護者。

5. 停用帳號

你可以停用功能、將 Bot 移出伺服器、停止使用 Tiq,或自行停用帳號。自行停用後可以重新登入並依恢復流程啟用。

停用不等於刪除。停用期間 Bot 會停止替該帳號執行工作,但帳號、伺服器設定、角色人設與觀察資料會保留,供你日後恢復及平台擁有者處理安全或營運問題。

6. 正式隱私清除請求

若你要正式清除可識別資料,請透過 Tiq 官方公告的人工聯絡信箱 提出請求。平台擁有者會先人工核對 Discord 或付款身分;Tiq 不提供公開一鍵刪除按鈕、一般管理員頁面或對外清除 API。

確認後,帳號會先進入隱私限制狀態、撤銷 Session、停止 Bot 與排程,再由平台擁有者使用 production Docker CLI 預覽範圍並明確確認執行。

系統只有在訂閱取消已獲確認、加密 Recovery Journal 已完成本機與離站副本驗證、主 R2 與已追蹤備份物件刪除成功後,才會移除 OAuth、Session、角色人設、伺服器設定、私人分析與可直接識別欄位,並將帳號標為已清除。任何外部步驟失敗時會維持限制狀態,使用同一 operation ID 重試,不會宣稱完成。

伺服器設定、角色人設與私人分析不會轉移給新伺服器擁有者。Creem 可能依其法律義務保留自己的契約與會計紀錄;其公開政策目前說明契約資料保存 3.5 年、會計資料保存 7 年。

7. AI 使用與通知選擇

AI 供應商對傳入資料的保存與訓練規則依實際端點及其政策而異;Tiq 不保證每個外部端點皆為零資料保留。平台會優先依設定的資料政策與可用性選擇路由。

額度預警等 Bot 私訊通知採明確同意制,預設關閉;你可以在控制台開啟或隨時撤回。未同意時只在控制台顯示。

8. 政策更新與聯絡

對本政策、資料內容或正式隱私請求有疑問時,請聯絡 Tiq 官方公告的人工聯絡信箱。資料流、AI 端點或保存規則有實質變更時,本頁會同步更新。

本政策描述目前產品與營運流程,不取代適用法律要求;正式商用前仍應由合格法律顧問依營運地區審閱。