TR WheelChair

用户服务协议

当前生效版本 v0.0.4 · 请完整阅读后接受

简体中文为参考译版,不具法律效力,亦不可用于接受协议。如需接受,请切换至繁體中文或 English。

TR WheelChair 用户服务协议

版本:v0.0.4(内测版 · Closed Beta) | 本协议发布/生效日期:2026 年 9 月 8 日

语言版本说明: 本简体中文版为参考译本。依第 11.3 条,本协议以繁体中文版为原始版本,如本译本与繁体中文版存在任何歧义,应以繁体中文版为准。

内测提示: 本程序现处于内测阶段,相关特别约定集中载于下方 §B 内测阶段特别条款,该节于内测期内优先适用,请务必完整阅读。

本版(v0.0.4)修订摘要: 本版承接 v0.0.3 之程序功能事实对齐(写入类功能、保单中心、业务网关域名),并就信任设备滚动窗口作对齐修订:§0 术语表「信任设备」与第 5.8(b) 条由 30 日收紧为 14 日,与客户端授信、网页门户授信及三语文案之现行实现一致。 本版未变更之事项: 开发主体与责任归属、个人资料收集范围(第五条,第 5.8(b) 条及 §0「信任设备」除外)、地理位置机制(第六条)、其余账号与设备安全机制(第 4.5、5.7、5.8(a)(c)(d)、5.9、10.5–10.6 条)均与 v0.0.3 一致。v0.0.3 所载写入类功能事实对齐全部保留。


§B 内测阶段特别条款

本节为本程序**内测阶段(Closed Beta)**之特别约定。内测期内,本节与本协议其余各条之约定如有不一致,以本节为准;本节未约定之事项,一律适用本协议其余各条。内测阶段结束后,本节即自动失效,其余各条继续有效。

B.1 内测阶段之定性与目的

  • (a) 阶段定性:本程序当前处于内测阶段,本协议 v0.0.4 版即为内测阶段所适用之版本。
  • (b) 首要目的:本阶段之首要目的为收集客户端在真实使用场景下之运行问题(包括但不限于功能缺陷、界面异常、性能瓶颈、兼容性问题及流程设计缺陷),据以完善本程序,并非以提供稳定生产级服务为目标。
  • (c) 用户角色:参与内测之用户知悉并同意,其角色兼具「使用者」与「问题反馈者」双重属性。用户并无反馈义务之强制性,惟管理员鼓励用户依 B.4 条所列路径主动反馈所遇问题。
  • (d) 参与范围:内测阶段仅向管理员定向邀请之特定用户开放(用户资格仍须同时符合第 2.3 条全部要求)。未获邀请者不得参与,用户亦不得将内测资格转予他人(详见第 2.4 条、第 4.1 条)。

B.2 业务主体首肯与生产环境使用之授权基础

  • (a) 已取得业务网站主体首肯:管理员已就本程序之开发、数据处理机制及本次内测之开展,向目标网站之所属机构(即第 3.2(d) 条所称「目标机构」)完成报备并取得其首肯。基于此项首肯,内测用户可于生产环境中使用本内测版本处理真实业务数据,无须另行取得个别授权。
  • (b) 首肯之范围与界限:前述首肯之效力范围,严格限于目标机构对本程序之知情及数据安全层面之同意。用户知悉并同意,该项首肯:
    • (i) 不改变第 3.1 条、第 3.2(d)(i) 条所定之非官方产品性质——本程序仍属管理员个人开发及运营之项目,并非目标机构官方发布、维护或正式授权之系统组件;
    • (ii) 不构成目标机构对本程序之功能、稳定性、安全性或业务适用性之任何担保或背书(与第 3.2(d)(ii) 条一致);
    • (iii) 不创设、不扩展、不修改用户对目标网站之访问权限——用户之访问权限仍完全源自其本人之雇佣关系或业务授权(与第 3.2(c) 条一致)。
  • (c) 生产环境使用之用户责任:用户于生产环境使用本内测版本处理真实业务数据时,须以与使用正式版本同等之审慎标准执行其职务,包括但不限于:对本程序辅助生成之任何业务文件于使用前完成全面人工核对(详见第 3.4 条)、对经本程序提交至目标网站之任何数据于提交前完成核对、并于提交后在目标网站官方网页端复核结果(详见第 3.6 条及 §B.3(g))、对本地导出文件之合规处置(详见第七条)、以及遵守目标网站之服务条款(详见第 4.3 条)。内测阶段之身份不减轻、不豁免用户依本协议及其职业规范所负之任何责任。

B.3 内测阶段之服务水平与风险告知

用户知悉并明确接受,内测版本在下列方面显著区别于正式版本:

  • (a) 无可用性承诺:管理员不对本程序之可用性、连续性或响应速度作出任何承诺。内测期内可能发生计划内或计划外之服务中断、功能暂停、版本强制更新或服务端重启,管理员可不经事先通知即实施。
  • (b) 已知缺陷风险:内测版本可能含有尚未发现或尚未修复之缺陷,可能导致功能异常、数据显示错误、操作失败或程序崩溃。
  • (c) 本地数据灭失风险:用户知悉,程序异常、版本更新或本地缓存重建,均可能导致存储于用户本地之缓存数据、下载附件、一键填单模板配置及本地偏好设置灭失或需重新设定。用户应对其认为重要之本地文件自行另行备份;因前述情形所致之本地数据灭失,管理员不承担责任。
  • (d) 功能变更与撤回:管理员可于内测期内新增、修改、暂停或撤回本程序之任何功能,无须事先通知,亦不构成对用户之违约。
  • (e) 部门入口之阶段性收窄:内测期内,本程序主界面仅开放部分业务部门之入口——现行开放者为 BI 部门,WS 部门入口暂不显示(两部门之目标网站详见第 2.2 条)。此为阶段性产品安排(相关功能代码并未移除),管理员将于正式数据对接完成后,依用户分级可查权限逐步开放。用户不得因入口未开放而主张任何权利。
  • (f) 免责之延续:第九条所定之各项免责声明(第三方行为免责、用户操作免责、按「现状」提供之无担保声明)于内测阶段同等且完整适用;本节 B.3 各项属对第九条于内测情境下之具体化,不构成对第九条之限缩。
  • (g) 写入类功能之内测风险(本版新增):本程序之写入类功能(详见第 2.5(b) 条)直接作用于目标网站之真实业务单据。用户知悉并明确接受:
    • (i) 内测版本之写入链路可能因缺陷而发生提交失败、重复提交、字段缺漏或错位、状态流转异常等情形;
    • (ii) 部分状态一经写入即不可逆(详见第 3.6(d) 条),其中「已签单」尤须于提交前审慎确认;
    • (iii) 用户于每次写入操作后,应自行于目标网站官方网页端复核结果,不得仅以本程序界面之成功提示作为业务已生效之唯一凭据(详见第 3.6(e) 条);
    • (iv) 因前述情形所致之业务后果,依第 9.2 条及第 3.6 条之责任归属原则由用户承担。用户如遇写入异常,宜依本节 B.4 条路径向管理员反馈以协助修复。

B.4 问题反馈与诊断信息之提交

  • (a) 反馈路径:用户可通过协议第十二条所列之联系方式(电邮)向管理员提交问题反馈。
  • (b) 诊断信息之提交由用户主动发起:本程序客户端内设有「诊断日志」窗口(可经主界面「管理一键填单」菜单或快捷键 Ctrl+J 开启),用于在本地记录一键填单等操作之运行过程。用户知悉并同意:
    • (i) 该日志仅生成并保留于用户本地客户端,本程序不会自动将其上行至管理员之后端服务器或任何第三方;
    • (ii) 若用户为协助定位问题而主动复制该日志内容并通过电邮发送予管理员,即属用户之自主披露行为。
  • (c) 提交前之脱敏义务:用户于提交任何日志、截图或其他诊断材料前,应自行检视并移除其中所含之客户身份信息、保单详情、交易记录等业务敏感数据。管理员仅需要用于定位技术问题之信息,并不要求、亦不鼓励用户提交任何客户业务数据。用户未经脱敏即提交所致之后果,依第 5.6(c) 条及第 7.2 条之责任归属原则,由用户自负。
  • (d) 反馈内容之使用:管理员可将用户所提交之问题反馈用于本程序之缺陷修复与功能改进。用户同意管理员就此类使用无须支付任何对价;管理员对用户提交之材料负保密义务,除依法律要求外不向第三方披露。

B.5 内测阶段之数据处理

  • (a) 收集范围不因内测而扩大:内测阶段之个人资料收集范围、目的、保留期及第三方服务披露,与第五条、第六条所载完全一致,不因内测身份而有任何扩大。
  • (b) 「永不收集」保障之延续:第 5.3 条所列之「永不收集」核心保障(客户业务数据、浏览记录、键盘输入、本地文件、密码与 PIN 明文等)于内测阶段同等适用且不作任何减损。
  • (c) 业务数据之本地性不变:第 5.6 条所定之「目标网站数据仅保留于用户本地客户端、不上行至管理员后端服务器」之原则,于内测阶段完全维持。用户经写入类功能提交至目标网站之数据亦同——其收方为目标网站,不经管理员之后端服务器中转,亦不于管理员之任何设施留存副本(详见第 5.6(e) 条)。管理员不会因内测需要而收取用户之业务数据。

B.6 内测阶段之结束与版本过渡

  • (a) 阶段结束:管理员可随时宣告内测阶段结束,并发布正式版本协议。
  • (b) 正式版本之接受:正式版本协议发布后,用户须依第 1.3 条「后续确认(协议更新时)」及第 10.2 条「新版协议之即时生效」之机制,重新阅读并接受新版协议方可继续使用本程序。
  • (c) 内测资格之终止:管理员可依第 4.4 条所列之处置权,或因内测阶段结束、内测名额调整等营运需要,终止特定用户之内测参与资格。因内测阶段结束或名额调整而终止资格者,管理员将提前以电邮通知用户。
  • (d) 数据之延续:内测阶段所建立之用户账号、协议接受记录及审计日志,于过渡至正式版本后依第 5.5 条所定之保留期继续保留,用户无须重新注册。

§0 术语表

为便于非技术背景之用户准确理解本协议所涉之技术名词,特列本术语表。本表所列定义具备与本协议正文相同之法律效力;本协议正文于前述术语首次出现处,多以「(详见 §0 术语表)」括注指引。

术语 定义
PIN 用户于本程序所自设之四位纯数字安全密码,作为登入密码之外的独立第二认证因子。详见 §2.4、§5.2、§5.3。
一次性确认链接(英文业界通称 magic-link) 系统依用户请求向其登记邮箱投递之一次性网址链接;用户点击该链接即视为完成相应确认操作(如邮箱验证、密码重设、邮箱变更确认等)。每条链接仅可使用一次,且具备明确之有效时长(详下条)。
有效时长(英文业界通称 TTL · Time To Live) 一条链接、验证码或会话自系统发出时点起所允许之有效存续时间。逾此时长即自动失效,须由用户重新请求发放。
冻结状态 系统或管理员对某用户账号所施加之停用状态。处于冻结状态之账号不得登入、不得发起任何操作;仅可由管理员依协议所列流程予以解冻,用户不可自助解冻。
强制密码重置 管理员依第 4.4 条对某账号所施加之中间阶段处置:系统立即撤销该账号全部活动会话,并要求用户下次登入前须先依「忘记密码」标准流程重设登入密码方可继续使用。
信任设备 经用户于登入时主动勾选「信任本设备」之设备。系统将为其赋予自最后一次成功登入起计算之 14 日滚动信任窗口,期内可豁免若干二级安全校验。详见 §5.8。
设备指纹 由设备之硬件、操作系统、浏览器等若干静态特征综合计算所得之不可逆识别字串;用于识别设备而非识别用户之自然身份,且无法由该字串还原任何设备原始信息。
滚动有效期 一种会话或信任窗口之有效期延展机制:在原有效期内,用户每次有效操作均自动将有效期续至「该次操作时点起再延展原始长度」;逾期无操作则会话或信任状态自动失效。
OTP(一次性验证码) 英文 One-Time Password 之缩写;指系统依用户请求所生成、仅可使用一次且具备短有效时长之数字或字母组合,常用于邮箱或手机验证环节。
Argon2id 一种于 2015 年国际密码哈希竞赛(PHC)获冠之单向密码哈希算法,业内公认对抗硬件加速攻击能力强。本程序对登入密码及 PIN 之服务器端存储均采用此算法处理;经此算法处理之哈希值不可逆向还原为原始密码。
AES-256-GCM 一种业界广泛采用之对称式认证加密算法(Advanced Encryption Standard · 256-bit · Galois/Counter Mode);其于加密之同时生成认证标签,可在解密时侦测密文是否遭篡改。本程序以此算法对存储于用户本地设备之敏感凭据(会话令牌、业务账户密码)进行加密落盘(详见 §5.9)。与 Argon2id 之单向哈希不同,AES-256-GCM 为可逆加密——持有正确密钥方可解密还原。
操作系统凭据保管库(英文业界通称 OS Keyring / Credential Vault) 由操作系统原生提供之安全凭据存储设施(Windows 之凭据管理器 / macOS 之 Keychain / Linux 之 Secret Service);其以操作系统帐户权限为边界保护所存密钥,受操作系统底层加密机制(如 Windows DPAPI)保护。本程序将前述 AES-256-GCM 加密所需之主密钥托管于此设施,不将主密钥以明文形式写入任何文件(详见 §5.9)。
HTTPS 超文本传输安全协议(HyperText Transfer Protocol Secure),业界通用之网络加密通讯标准;用户与目标网站之间之全部数据传输均经此协议加密。
业务网关(英文业界通称 API Gateway) 目标网站承接程序化数据请求之服务端入口。其与用户以浏览器所访问之前端站点分属不同网址,但同属一套业务系统、共用同一套账号与权限体系。本程序之全部业务数据请求(不论读取或写入)均发往业务网关。详见 §2.2。
预约单(目标网站字段名 reservePolicy) 目标网站业务系统中记录一宗投保预约之单据,为本程序写入类功能(详见 §2.5(b))之唯一操作对象。
预约状态与审批流转 预约单于目标网站业务系统内所处之流程阶段,依其业务流程可能为:待完善、初审通过 / 初审驳回、复核通过 / 复核驳回、预约确认(即终审通过)/ 终审驳回、已签单、已取消、已过期。其中已过期、终审驳回、已取消、已签单四者为终态——单据一经进入终态即不可再变更其状态。详见 §3.6(d)。
保单(目标网站字段名 policy) 目标网站业务系统中记录一份已成立保单之单据,与预约单属不同对象,二者之状态码体系亦不相通。本程序之「保单中心」页面仅供查看保单,不提供任何写入功能。详见 §2.5(a)。
Geolocation API 操作系统或浏览器所提供之定位服务应用程序接口;本程序透过此接口取得设备之地理位置信息。
User-Agent 浏览器或客户端于发起网络请求时所自报之软件类型及版本标识符(不含用户身份信息);本程序记录此字串作为登入合规留痕之一。
Resend 由 Resend 公司提供之云端电邮投递服务(Resend · Email API for developers);本程序所有系统邮件(验证码、安全告警、账号通知等)之投递均委托此服务执行。
腾讯位置服务 由腾讯公司提供之地理位置云端服务;本程序以此为主力地理服务提供商,用于将设备经纬度反查为行政区划层级文本(逆地理解析),以及于设备未能上报有效经纬度时以客户端 IP 地址推算位置(IP 定位)。
MaxMind GeoLite2 / DB-IP Lite City 由 MaxMind 公司发行之 GeoLite2 及由 DB-IP 公司发行之 DB-IP Lite City 离线 IP 地理数据库;本程序仅于后端服务端作为腾讯位置服务不可用时之离线兜底进行 IP 之城市级别反查,全程不向该等数据库供应商上行任何用户数据。

第一条 协议地位与接受方式

1.1 法律合约:本《用户服务协议》(以下简称「本协议」)是您(以下简称「用户」)与 TR WheelChair 管理员 (J)(以下简称「管理员」)之间就 TR WheelChair 桌面工具及其配套网页门户(home.tr-whc.com,以下称「网页门户」)(二者以下合称「本程序」)及相关服务所订立的具备法律约束力的合约。

1.2 电子确认效力:根据香港法例第 553 章《电子交易条例》第 17 条,用户在登入界面点选「我已阅读并同意以上《用户服务协议》」或类似确认标记,即视为用户已阅读、理解并同意受本协议所有条款之约束。该等电子确认与手写签名具备同等法律效力。

1.3 协议展示时机与接受机制:

  • 首次同意(注册时):用户于开始注册流程前,须完整阅读本协议全文,并通过双重勾选——「同意本协议全部条款」及「同意本程序在使用期间获取本设备位置信息」——方可进入注册表单。注册成功后,本次同意记录即具备持续法律效力。

  • 后续确认(协议更新时):当管理员发布新版协议后,现有用户须于下次登入时,在登入流程中重新阅读新版协议全文并完成上述双重勾选,方可继续使用本程序(不设宽限期,详见第 10.2 条)。

  • 接受:完成双重勾选并点选「接受」按钮,即视为用户已作出具有法律效力的明确同意,可继续进行注册或登入操作。

  • 拒绝:用户选择「拒绝」将立即终止本次操作。注册环节之拒绝将不创建任何用户账户,亦不收集或保留任何注册数据;现有用户于协议更新时拒绝新版,将被视为主动终止本服务关系。

  • 无中间态:本协议不提供「稍后决定」选项,用户必须明确表态。

  • 注册后邮箱验证义务(双时效机制):用户完成注册提交后,系统将立即向用户所登记之电邮地址发送一条一次性确认链接(详见 §0 术语表)。为兼顾链接安全性与用户操作便利性,本机制采用「短效链接 + 长效窗口」之双时效设计:

    • (i) 验证链接之有效时长为自发出时点起 1 小时——逾此时长该链接将被系统判为失效,点击将被拒绝。将该有效时长设为 1 小时旨在最大限度收窄链接于用户邮箱中之暴露窗口,降低因邮箱被入侵或链接被中间人截获所致之盗用风险。
    • (ii) 注册后 24 小时为邮箱验证宽限期——用户于该 24 小时窗口内须至少成功完成一次验证链接之有效点击。若用户所收之验证链接因已逾 1 小时有效时长而失效,用户可随时于登入界面或邮件提示页选择「重发验证邮件」以取得新链接(每封新链接同样自其各自发出时点起 1 小时内有效)。
    • (iii) 逾 24 小时宽限期未完成验证之自动处置:若用户于注册提交后满 24 小时仍未通过任何一次有效链接完成验证,系统将自动将该账号置入冻结状态(详见 §0 术语表),并同时撤销该账号所有已建立之活动会话;该等自动冻结之账号不可由用户自助解冻——即使用户其后完成了验证链接点击,亦不会自动恢复登入能力,用户须以协议第十二条所列之联系方式联络管理员,由管理员人工核实后决定是否解冻。
    • (iv) 重发频率限制:用户于 24 小时宽限期内可随时点选「重发验证邮件」,但出于滥发保护及对用户邮箱之尊重,重发频率受系统限制(典型为 60 秒短频硬间隔 + 24 小时内累计次数上限)。
  • 上述「短效链接 + 长效窗口 + 逾期冻结」之三层机制属于本协议第五条「账号与设备安全」之核心保障环节,旨在防止无效邮箱注册、防范匿名账号滥用、降低验证链接于用户邮箱中被劫持之风险,并保证后续安全告警邮件之可达性。

1.4 协议变更:管理员有权根据营运需要或法律法规修订本协议。新版协议不设宽限期——一经生效,现有用户于下次登入时即须重新阅读并接受,方可继续使用本程序。为使用户得以完成前述接受,用户于接受新版协议前仍可正常登入本程序,惟在完成接受之前,除阅读并接受新版协议外不得进行任何其他操作。拒绝接受新版协议,将被视为用户选择终止本服务关系,其效果与本条 1.3 条「拒绝」情形相同。

1.5 本版本之阶段性质:本协议 v0.0.4 版为内测阶段所适用之版本。用户依本条所作之同意,其效力范围及于本协议全文(含 §B 内测阶段特别条款)。内测阶段结束后管理员发布正式版本协议时,用户须依本条 1.3 条「后续确认」及第 10.2 条所定之即时生效机制重新接受(详见 §B.6)。


第二条 服务定义与用户资格

2.1 程序性质:本程序是一款为提升工作效率而开发的非营利性个人增效工具。其核心功能是以标准浏览器之请求特征,代表用户与目标网站建立 HTTPS(详见 §0 术语表)会话,于用户与目标网站之间双向传递用户已具备合法访问权限之资讯:

  • 读取方向:将目标网站之资讯获取至用户本地客户端,辅助用户高效查看及处理(以下称「读取类功能」);
  • 写入方向:将用户于本地客户端所录入、编辑、选择或选定上传之内容提交至目标网站(以下称「写入类功能」)。

本程序不绕过目标网站之任何安全机制,不修改目标网站之页面内容或接口逻辑,亦不创设目标网站原本不存在之任何业务操作——本程序所能执行之一切操作(不论读取或写入),均为用户以其本人账号于目标网站官方网页端同样可以执行之操作。两类功能之具体清单详见第 2.5 条;写入类功能之权限来源与业务后果详见第 3.6 条。

2.2 目标网站范围:本程序目前仅支持辅助访问下列目标网站。每一目标网站均由前端站点与业务网关(详见 §0 术语表)两部分构成——用户以浏览器所见者为前端站点,而本程序之数据请求实际发往业务网关,二者同属一套业务系统:

业务部门 前端站点 业务网关 本程序现行入口
BI 部门 https://bank.lmwfortune.com https://gateway-bank.luckyins.com 已开放
WS 部门 https://mate.hk-ws.com https://gateway-ws-gx.luckyins.com 暂未开放(详见 §B.3(e))

2.3 用户资格要求:

  • 用户必须为年满 18 岁,且具备订立具法律约束力合约之行为能力的个人。未满 18 岁人士不得使用本程序。
  • 用户必须是经管理员核实、持有有效邀请码或授权账号的特定合法用户。
  • 用户必须是持牌保险公司或持牌保险中介机构之内部雇员,且其使用本程序的行为属于其职务授权范围内的合法业务活动。

2.4 禁止账号借用:本程序采用「一人一账号」机制。严禁任何用户在任何状况下将其授权账号、密码或设备访问权限借予、租予或转让予任何第三方使用。

本程序除登入密码之外,另设四位数字 PIN 安全密码(以下简称「PIN」)作为独立之第二认证因子,用于若干高敏感操作之就地复核(例如客户端锁屏解锁、客户端高敏功能门槛等)。PIN 与登入密码具备同等之不可外借性,严禁任何用户以任何形式(包括但不限于口头告知、书面记录交付、截图传送)向任何第三方披露其 PIN。PIN 之具体存储与处理机制详见第 5.2、5.3 条。

2.5 功能范围与写入操作清单:为使用户明确知悉本程序之能力边界,现依第 2.1 条所定之两个数据方向,将本程序现行功能列示如下。本清单随程序版本演进而变动,管理员将于协议改版时同步更新;清单未列之操作,本程序不予提供。

(a) 读取类功能(自目标网站取得数据至用户本地客户端):

功能 说明
预约管理列表 取得用户权限范围内之预约单列表,并于本地进行筛选、排序、分页
预约单详情 查看单张预约单之完整字段
保单中心(本版新增) 取得并查看保单列表及保单详情。本页面不提供任何写入功能
附件下载 将预约单 / 保单所附之文件下载至本地客户附件目录(支持批量下载)
预约表导出 请求目标网站生成该单据之预约表文件并下载至本地
计划书查询 查询预约单所对应之产品计划书资讯
字典与人员选项查询 取得国籍、保险公司、产品及值班 / 签单 / 协同人员等选项数据,仅供界面下拉选择之用,不落盘保存
一键填单 依用户本地所见资讯填充本地 PDF 模板并另存(详见第 3.4 条)
本地数据导出 将本地所见之列表记录导出为 Excel 文件(详见第七条)

(b) 写入类功能(将数据自用户本地客户端提交至目标网站):

功能 说明
新增预约 于本地录入投保人、受保人、受益人及产品资料,提交以生成新预约单
编辑预约单 修改既有预约单之字段,并以「保存草稿」或「提交」两种方式写回
取消预约 将预约单置为「已取消」(终态)
审批流转 于用户职务权限范围内标示初审通过 / 复核通过 / 终审通过或相应驳回结果
服务分配 终审通过后指派签单人、KYC 人员、协同人员及通道
已签单 录入保单号、保单类型及(属预缴单者之)预缴年期,将预约单置为「已签单」(终态)
重新制作计划书 请求目标网站就该预约单重新生成计划书
导入预约表 上传用户本地已填写之预约表文件,由目标网站服务端解析并据以生成预约单(详见第 7.4 条)

前述写入类功能所涉之权限来源、生效方式、不可逆状态及用户之复核义务,一并详见第 3.6 条;内测阶段之相关风险告知详见 §B.3(g)。


第三条 保险业监管合规特别声明

3.1 管理员身份及关联说明:用户知悉,管理员以自然人身份持有香港保险业监管局(Insurance Authority)核发之保险中介人牌照,并于其持牌业务活动中,持有目标网站(详见 2.2 条)之合法登入授权。本程序由管理员以个人技术开发者身份开发及运营,属非营利个人增效项目,并非任何持牌机构或目标网站所属机构的官方产品、官方客户端或业务子系统,亦未获任何机构正式授权或背书。

3.2 工具独立性声明:尽管管理员个人持有目标网站之合法登入授权,本程序:

  • (a) 不以任何形式代表管理员之持牌机构或目标网站所属机构行事;
  • (b) 不以管理员之持牌保险中介人身份向用户提供任何保险意见或业务服务;
  • (c) 不创设、不扩展、不修改任何用户对目标网站之访问权限——用户之访问权限完全源自其本人之雇佣关系或业务授权,独立于本程序而存在;
  • (d) 数据安全合规与官方关系说明:管理员已就本程序之开发及数据处理机制向目标网站之所属机构(以下简称「目标机构」)进行报备,并承诺遵守与目标机构签署之数据安全相关协议。用户知悉并同意:
    • (i) 非官方产品声明:尽管本程序已获目标机构之知情与数据安全层面之同意,但本程序仍属管理员个人开发及运营之项目,并非由目标机构官方发布、维护或正式授权之系统组件;
    • (ii) 责任边界:目标机构对本程序之知情不构成其对本程序功能、安全性或业务适用性之担保,本程序之使用风险及业务结果仍由用户完全自负;
    • (iii) 兼容性风险自担:目标机构保留随时更新其网站系统之权利,若因系统更新导致本程序失效,不视为管理员违约,管理员将根据与目标机构之协议框架尽力维护,但不保证持续有效性。

3.3 非规管活动声明:本程序之服务本身不构成香港法例第 41 章《保险业条例》项下任何「受规管活动」。本程序不提供以下服务:

  • (a) 招揽、推介或劝诱购买任何保险产品;
  • (b) 就特定保险产品提供专业意见;
  • (c) 代表任何一方订立、安排或谈判保险合约;
  • (d) 收取或处理保费或任何保险相关款项。
  • (e) 写入类功能不改变前述定性:本程序之写入类功能(详见第 2.5(b) 条)所执行者,为用户以其职务身份于目标机构内部业务系统中之单据流程操作(如录入预约单据、于审批流程中标示结果、标记签单资料)。该等操作之对象为目标机构之内部业务单据,不直接面向任何保险消费者,亦不涉及本条 (a) 至 (d) 项所列之任何行为。用户于本程序之外所从事之任何保险业务活动,其定性与责任依第 3.5 条办理。

3.4 辅助功能本质:本程序提供之产品资料检索及「对比标签」功能,其内容来源于用户自行录入或互联网公开可查资讯,标签仅作快速定位及复用之用,不包含任何系统生成的产品优劣评价或购买建议。本程序辅助生成的任何业务文件(如一键填单所产出之 PDF),均属基于用户本地输入资讯之排版工具,用户须在使用前进行全面的人工核对与专业审核。本程序写入类功能所提交之一切内容,同样完全来源于用户之录入、选择或所选定上传之文件——本程序不生成、不推荐、不补全、不修改任何业务内容;字段之校验与单据之生成概由目标网站服务端执行(详见第 3.6(b) 条)。

3.5 专业判断之保留:用户作为持牌从业人员,应独立行使其专业判断权。用户在使用本程序过程中所从事的任何保险业务活动(包括但不限于线下会面、产品说明、签约指导等),其法律责任均由用户及其所属持牌机构完全承担,与本程序及管理员之技术开发者身份无关。

3.6 写入类功能之权限来源与业务后果:本程序之写入类功能(详见第 2.5(b) 条)直接作用于目标网站之真实业务单据。用户知悉并同意:

  • (a) 权限来源不变:用户经本程序所能执行之写入操作,其范围完全等同于该用户以其本人账号于目标网站官方网页端所能执行之范围。本程序不创设、不扩展、不修改用户之任何业务权限(与第 3.2(c) 条一致);用户不得利用本程序执行其职务授权范围以外之任何操作。
  • (b) 权限与业务校验概由目标网站执行:每一次写入请求之权限判定、字段校验、流程合法性判定及最终业务效力,全部由目标网站服务端决定。目标网站所拒绝之操作,本程序无从使其生效;目标网站所接受之操作,其业务效力亦不因本程序之参与而有任何增减。
  • (c) 即时生效 · 无本地回滚:写入操作一经目标网站接受即时生效于真实业务数据。本程序不提供撤销、回滚或本地暂存隔离机制——「保存草稿」系目标网站业务系统自身之单据状态(该草稿已实际写入目标网站),并非本程序之本地暂存。
  • (d) 部分状态不可逆:预约单一经进入已过期、终审驳回、已取消、已签单四种终态(详见 §0 术语表),其状态即不可再变更。其中「已签单」于本程序界面提交前设有明示提醒。用户须于提交前自行完成确认;因误操作致单据进入终态所生之业务后果,依第 9.2 条由用户自负。
  • (e) 结果复核义务:用户于每次写入操作后,应自行于目标网站官方网页端复核操作结果,不得仅以本程序界面之成功提示作为业务已生效之唯一凭据。
  • (f) 业务效力之界限:本程序内之任何状态标记(包括「已签单」)仅为目标网站业务流程内之流程状态,不构成任何保险合约之成立、变更或终止,亦不替代核保、缴费、签署等任何法定或机构内部程序(与第 3.3 条一致)。

第四条 用户行为规范与程序分发禁止

4.1 严禁未授权分发:本程序之著作权及分发权归管理员所有。严禁任何用户、个人或公司在未经管理员明确书面同意的情况下,对未经管理员核实认可的第三方分发、转载或传播本程序(或其任何组成部分)。此项禁止条款不论是否以营利为目的均同样适用。

官方分发渠道:本程序之安装包仅经管理员指定之官方渠道发放——用户须以其本人账号登入网页门户后自下载页取得。用户不得将该安装包或其下载地址转发予任何第三方;自任何其他来源取得之安装包,管理员不对其完整性、安全性及功能表现负任何责任。下载页同时公示安装包之官方校验值(SHA256),用户可据以自行核对所下载文件之完整性。

4.2 禁止反向工程:用户不得对本程序进行反向工程、反向编译、反汇编,或以其他方式尝试提取本程序之源代码。

4.3 合规使用承诺:用户承诺在使用本程序登入目标网站时,自觉遵守目标网站之服务条款、用户协议及隐私政策。用户对其在目标网站的所有操作行为、数据获取行为及其引致的后果负全部法律责任。

4.4 管理员处置权(「中止 / 强制密码重置 / 永久收回」三态):

  • 第一态 · 怀疑阶段(中止):若管理员有合理理由怀疑用户不遵守本协议之任何约定,管理员有权即时中止相关用户或设备对本程序的使用权限,而无须做出解释。中止属临时措施,后续可依事实核查结果升级至第二态或第三态,亦可在排除嫌疑后解除。
  • 第二态 · 中间阶段(强制密码重置):若管理员确认某账号之认证安全已或可能受到威胁(例如异地登入告警触发、密码疑似泄漏、同设备多账号可疑活动等),但尚未达到永久收回之程度,管理员有权即时对相关账号发起强制密码重置(详见 §0 术语表)处置:
    • (i) 系统立即在用户账号上置位「强制密码重置」标记,并立即撤销该账号之全部活动会话;
    • (ii) 用户下次登入时将被强制要求通过协议第 4.5(d) 条所列「忘记密码」标准路径完成密码重设方可继续使用(具体机制详见该条);
    • (iii) 管理员将同时通过电邮向用户送达处置原因(如管理员选择填写)。强制密码重置处置不视为对用户服务关系之终止,旨在以最小代价恢复账号之安全状态。
  • 第三态 · 查实阶段(永久收回):若经调查确认用户违反本协议约定属实,管理员有权永久收回相关用户或设备的使用权限,并酌情保留对相关违规行为提起法律诉讼及索赔的权利。

4.5 账号保护机制:为防止暴力破解、撞库攻击及账号被盗,本程序在认证流程中实施以下自动化保护机制;用户知悉并同意:

  • (a) 登入密码失败锁定:累计连续登入密码校验失败达 5 次(任一次成功登入将失败计数归零,无滚动时间窗口统计),系统将自动锁定该账号 30 分钟,期间任何登入尝试均将被拒绝;30 分钟锁定期满后,账号将自动解锁,无须管理员介入。锁定期间,用户可随时通过本条 (d) 项所列之「忘记密码」路径完成密码重设,重设成功即同步解除登入锁定状态。
  • (b) PIN 失败锁定:累计连续 PIN 校验失败达 5 次(任一次成功 PIN 校验将失败计数归零,无滚动时间窗口统计),系统将自动锁定该账号之 PIN 因子,并向用户之登记电邮发送 PIN 锁定告警。PIN 锁定不会自动解除,用户须通过下列任一路径方可解除:
    • (i) 以登入密码完成完整登入流程(即非「信任设备」之单步登入路径);
    • (ii) 通过本条 (d) 项所列之「忘记密码」路径完成密码重置;
    • (iii) 由管理员依第 4.5(e) 条所列「重置 PIN 至空状态」之路径处置(用户下次登入后重新设置 PIN)。PIN 锁定仅影响需 PIN 复核之操作(如锁屏解锁、PIN 安全密码变更),不影响密码登入路径及登入后之一般功能使用。
  • (c) 解锁机制之安全意涵:本条 (a) 项所定之 30 分钟登入锁定属自动解锁机制,旨在于可控时间窗内阻断自动化撞库攻击,并避免因失误输入造成过长服务中断;本条 (b) 项所定之 PIN 锁定不采自动解锁,须由用户以更高层级之证明(密码登入或密码重置)方可解除,以对应 PIN 因子于本协议中之高敏定位。任一解锁机制均不代表对攻击嫌疑之否认——管理员可在解锁之外,依本协议第 4.4 条独立评估并执行「中止」、「强制密码重置」或「永久收回」处置。
  • (d) 逃生口(忘记密码):用户如忘记登入密码,可随时在登入界面选择「忘记密码」,系统将向用户之登记电邮发送一条一次性 6 位数字密码重设验证码(OTP · 详见 §0 术语表 · 自发出时点起 10 分钟内有效,且至多容许 5 次错误输入,逾此即作废,须重新申请发放)。用户于客户端或网页门户之登入界面输入该验证码及新密码即完成密码重设。完成密码重设后,账号之登入失败锁定及 PIN 失败锁定状态将同步清除,「强制密码重置」标记亦同步清除,全部其他活动会话将被撤销以保证新密码之独占性。
  • (e) PIN 之逃生口:PIN 不设「忘记 PIN」之自助找回路径(详见第 5.3 条 (f) 项)。若用户遗失 PIN,唯一处置方式为由管理员在后台重置 PIN 因子至空状态(用户于下次登入后重新设置 PIN),此操作将写入审计日志并同时以邮件通知用户。
  • (f) 注册频率限制:为防范自动化批量注册及对服务器计算资源之滥用,网页门户之注册接口按发起注册请求之网络地址实施频率限制:同一网络地址于 10 分钟内至多可提交 10 次注册请求(不论成功与否均计入),触及上限即暂时拒绝该网络地址之后续注册请求 30 分钟,期满自动解除,无须管理员介入。该限制仅作用于注册接口,不影响既有账号之登入及任何功能使用;同一网络地址下之多名用户(如共用办公网络)共享上述额度。

第五条 个人资料收集与处理原则 (PDPO)

5.1 收集之合法目的:根据香港法例第 486 章《个人资料(私隐)条例》,管理员收集用户个人资料的唯一目的是为了:(a) 验证用户身份;(b) 保障账号与设备安全;(c) 提供必要的技术支援;及 (d) 履行法律合规审计义务。

5.2 收集之资料范围:本程序仅收集为实现上述目的所必需的最少资料,具体包括:

  • 用户档案:注册电邮、用户名/英文名、加密后的身份认证凭据(包含登入密码之 Argon2id(详见 §0 术语表)哈希值及 PIN 安全密码之 Argon2id 哈希值)、邀请码。
  • 设备与系统资讯:不可逆设备指纹(详见 §0 术语表)、客户端版本号。
  • 界面偏好设置:用户所选定之界面显示语言及网页门户之配色模式(深色 / 浅色 / 跟随时间)。该等偏好仅用于按用户习惯呈现界面,不参与任何身份识别或安全判定。
  • 合规留痕:协议接受状态及时间、登入/登出时间、客户端 IP 地址、浏览器 User-Agent(详见 §0 术语表)。
  • 地理位置资讯:详见第六条专项说明。

5.3 「永不收集」核心保障:本条所称之「收集」、「存储」、「传输」,特指本程序客户端向管理员所运营之后端服务器或任何第三方服务之上行传输与留存,不包含本程序为实现其核心功能而在本地客户端与目标网站之间进行的数据获取与提交(详见第 5.6 条)。为免疑义:用户经写入类功能(详见第 2.5(b) 条)提交至目标网站之数据,其收方为目标网站,而非管理员之后端服务器或任何第三方服务,故不属本条所称之「收集」范围(该等数据之流向与责任归属详见第 5.6(e) 条)。在此定义下,管理员承诺本程序永不向后端服务器或任何第三方上行收集、存储或传输以下敏感资料:

  • (a) 用户透过本程序在目标网站获取或处理之任何客户身份、保单详情、交易记录或业务资料——该等资料完全保留于用户本地客户端,由用户自主处置;
  • (b) 用户浏览器的历史记录、Cookies(目标网站登入态除外)或表单自动填充内容;
  • (c) 用户的键盘输入记录、屏幕截图或剪贴板内容;
  • (d) 用户本地文件系统的任何文件清单或内容——用户依第 7.4 条主动选定并上传之单一文件不在此限,惟该文件之收方亦为目标网站,管理员之后端服务器全程不接触其内容;
  • (e) 用户设备之麦克风、摄像头、通讯录、短信或通话记录。
  • (f) 用户之登入密码明文及 PIN 安全密码明文——该等明文仅在用户本地客户端按需临时持有用于即时校验或设定,校验完成后立即从内存清除;上行至后端服务器之凭据仅为经 Argon2id 算法处理之单向哈希值,管理员无从由哈希值还原原始密码或 PIN,亦不提供任何形式之 PIN 找回机制(如用户遗失 PIN,唯一处置方式为依第 4.5(e) 条由管理员重置至空状态)。

5.4 第三方服务披露:为实现特定功能,本程序需调用以下第三方服务处理特定数据:

  • 腾讯位置服务:将经纬度数据反查为行政区划层级文本;并于设备未能上报有效经纬度时,提供以客户端 IP 地址推算位置(国家/省/市层级)之服务,作为异地登入告警之主力兜底位置来源(详见第 6.6-1 条)。
  • Resend(详见 §0 术语表):用于投递验证码、告警通知及协议更新邮件。
  • MaxMind GeoLite2 / DB-IP Lite City(详见 §0 术语表):用于后端服务器本地离线 IP 城市级别定位(不涉及任何数据外发);于上述腾讯位置服务之 IP 推算失败时提供进一步离线兜底(详见第 6.6-1 条)。

5.5 数据保留期:

  • 用户主档案:于账号有效期内保留;注册注销后保留 90 天以供安全追溯。
  • 会话原始坐标(经纬度、定位精度):登入后保留 30 天,期满后系统自动将相关栏位置为空值,仅保留至街道级别之反查文本位置。
  • 会话反查位置与元数据(国家/省/市/区/街道、IP、登入时间、客户端版本等):保留至少 1 年,作为异地登入告警基线及内部安全审计依据;期满后与审计事件日志一并归档或物理删除。
  • 协议接受记录:作为法律证据永久保留。
  • 审计事件日志 (Auth Events):至少保留 1 年。

上述保留期均严格对应第 6.1 条所述之「账号安全防护与异地登入告警」目的。

5.6 目标网站数据之本地获取与提交性质:用户知悉并同意:

  • (a) 技术原理:本程序以标准浏览器之请求特征,代表用户与目标网站建立 HTTPS 加密会话,将目标网站返回之数据获取至用户本地客户端供用户查看与处理,并将用户于本地客户端所录入或选定之内容提交至目标网站。其技术本质与用户使用通用浏览器(如 Chrome、Edge)手动访问目标网站并于其页面上查看、填写、提交完全等价——数据获取与提交之范围、存储位置及合规责任归属均不因使用本程序而发生改变。
  • (b) 本地性:上述目标网站返回之客户数据完全保留于用户本地客户端(包括内存、页面缓存、下载至本地之附件与导出文件等),既不上行至管理员之后端服务器,亦不转发至任何第三方服务。
  • (c) 责任归属:用户于本地对该等客户数据之查看、复制、处理、保存及合规处置,完全等同于用户使用通用浏览器之操作行为,相关法律责任完全由用户承担,与本程序之后端数据处理机制无关(详见第 4.3 条)。
  • (d) 前提条件:本程序执行上述本地获取与提交之唯一前提是用户已持有目标网站之合法登入授权;本程序不创设、不扩展、不修改用户之访问权限(详见第 3.2(c) 条)。
  • (e) 数据之提交方向(本版新增):用户经写入类功能所提交之一切数据——包括但不限于预约单之全部字段(投保人 / 受保人 / 受益人之身份、联络、地址、职业与财务资料及所附证件影像)、审批流转所标示之结果、签单资料,以及依第 7.4 条上传之文件——均由用户本地客户端直接上行至目标网站,不经管理员之后端服务器中转,亦不于管理员之任何设施留存副本。管理员无从知悉任何用户所提交之业务数据内容。用户对其所提交内容之真实性、完整性、合规性及职务授权范围负完全责任(详见第 3.6 条、第 4.3 条)。

5.7 账号资讯变更:用户之核心账号资讯(包括电邮地址、用户名及 PIN 安全密码)之变更受以下机制约束:

  • (a) 电邮地址变更(用户自助):用户可在客户端或网页门户发起电邮地址变更请求。为确保新旧两端皆属同一自然人持有,系统采取双向验证:

    • (i) 系统向旧电邮地址发送一次性验证码(OTP,详见 §0 术语表 · 自发出时点起 10 分钟内有效,且至多容许 5 次错误输入,逾此即作废,须重新发起变更请求),用户须输入正确 OTP 证明对旧邮箱之控制;
    • (ii) 系统向新电邮地址发送一条一次性确认链接(详见 §0 术语表 · 自发出时点起 1 小时内有效),用户须点击该链接证明对新邮箱之控制。

    仅当两端验证均成功时,系统方完成电邮地址之切换。

  • (b) 电邮变更后之强制会话重置:电邮地址变更成功后,系统将立即撤销该账号之全部活动会话(包括发起变更请求所在之当前会话),用户须以新电邮地址及原密码重新登入,以保证新邮箱所有者对账号之独占控制。

  • (c) 用户名变更(管理员执行):用户名之变更不开放用户自助渠道,仅可由管理员依用户书面请求并核实后执行。管理员执行用户名变更后,系统将自动向用户之登记电邮发送知情通知(含变更前后值),并写入用户名变更历史日志以供事后追溯;该变更不影响用户之活动会话、密码、PIN 或其他账号属性。

  • (d) PIN 安全密码变更(用户自助):用户可随时于登入后之客户端「账号安全」界面或网页门户之账户页面发起 PIN 变更请求。为确保发起人确属账号持有人,系统采取双因子校验:

    • (i) 用户须输入正确之旧 PIN 证明对账号之当前持有;
    • (ii) 系统将向用户之登记电邮地址发送一条一次性验证码(OTP · 详见 §0 术语表 · 自发出时点起 10 分钟内有效,且至多容许 5 次错误输入,逾此即作废,须重新发起变更请求),用户须将该 OTP 连同新 PIN 一并提交。

    仅当两项校验均成功且新 PIN 与旧 PIN 不相同时,系统方完成 PIN 之更新。

  • (e) PIN 变更后之会话处置:与电邮地址变更不同,PIN 变更不触发当前活动会话之强制重置——基于「用户已通过旧 PIN + 邮件 OTP 双因子证明对账号之实质持有」之判定,强制登出将过度损害用户体验而无对应之安全收益。同步效果为:系统将清空该账号于第 4.5(b) 条下之 PIN 失败计数与锁定状态(PIN 变更被视为对 PIN 因子之安全状态重置)。

  • (f) PIN 锁定状态下之变更限制:若该账号之 PIN 因子当前处于锁定状态(详见第 4.5(b) 条),系统将拒绝受理任何 PIN 变更请求,用户须先依第 4.5(b) 条所列任一路径(密码登入 / 忘记密码 / 管理员重置 PIN 至空状态)解除 PIN 锁定后方可发起变更。此限制旨在防止攻击者于 PIN 试错过程中通过变更路径绕过锁定机制。

  • (g) 与「忘记 PIN」之区分:本条 (d)、(e)、(f) 项仅适用于用户已知旧 PIN 之主动变更场景;若用户遗失 PIN(不知旧 PIN),则须走第 4.5(e) 条所列「由管理员重置 PIN 至空状态」之路径(用户于下次登入后重新设置 PIN),二者不可混用。

  • (h) 变更失败之处置:若上述任一验证环节(OTP 校验、旧 PIN 校验、新邮箱链接点击等)失败或超时,原电邮 / 用户名 / PIN 保持不变,原会话亦不受影响;用户可随时重新发起变更请求。

5.8 信任设备之记忆与撤销:为平衡安全性与使用便利性,本程序对通过完整身份验证之设备提供「信任设备记忆」机制:

  • (a) 记忆范围:仅记忆不可逆之设备指纹(详见第 5.2 条)及用户于该设备上之最近登入时间,不收集设备上之其他可识别信息。
  • (b) 信任窗口:经用户在登入时主动勾选「信任本设备」之设备,系统将为其赋予一个自最后一次成功登入起计算之 14 日滚动信任窗口——窗口内该设备可豁免若干二级安全校验环节(具体环节由系统依实时风险评估决定);窗口期内每次成功登入均自动续期,逾 14 日无登入则信任状态自动失效。
  • (c) 强制不信任之触发:在以下情形下,系统将不论窗口是否到期均强制取消该设备之信任状态:
    • (i) 用户执行密码重置或被管理员强制密码重置(详见第 4.4 条第二态);
    • (ii) 用户执行电邮地址变更(详见第 5.7(b) 条);
    • (iii) 系统检测到该设备之指纹发生实质变化;
    • (iv) 管理员依第 4.4 条第一或第三态处置该账号。
  • (d) 撤销渠道:用户可随时通过以下渠道主动撤销已记忆之信任设备:
    • (i) 在客户端「账户与设备 → 信任设备」界面或网页门户之账户页面查看并逐项撤销(撤销「本机」将同时终止本机当前登入会话);
    • (ii) 在管理员后台请求协助撤销;
    • (iii) 通过协议第十二条所列之联系方式发起撤销请求。

5.9 本地敏感资产之加密存储:为保护存储于用户本地设备之敏感凭据免遭同一设备上之其他进程或恶意程序窃取,本程序对该等本地敏感资产采取 AES-256-GCM(详见 §0 术语表)加密落盘机制。用户知悉并同意:

  • (a) 加密范围:本机制所加密之本地敏感资产,限于
    • (i) 本程序之登入会话令牌(用于维持登入状态、免去频繁重输密码之凭证)及其有效期等会话状态;及
    • (ii) 用户于客户端勾选「记住密码」后本地留存之业务账户密码(即用户用于登入第 2.2 条所列目标网站之密码)。前者以整文件加密形式存储,后者以单独字段加密形式存储。
  • (b) 主密钥之保管:上述加密所需之主密钥(256 位)由本程序生成后托管于操作系统凭据保管库(详见 §0 术语表),受操作系统帐户权限及其底层加密机制(如 Windows DPAPI)保护,不以明文形式写入任何文件。任何无法取得操作系统帐户授权之第三方进程,均无从取得主密钥,故亦无从解密前述本地敏感资产。
  • (c) 加密之防篡改性:AES-256-GCM 于加密之同时生成认证标签,本程序于每次读取时校验该标签;若密文遭篡改或主密钥不匹配,本程序将拒绝载入该等资产并按损坏处置(重建空状态),以防止被篡改之凭据被误用。
  • (d) 无记忆能力时之降级处置:若用户设备之操作系统凭据保管库不可用(例如操作系统环境缺失相应组件),本程序将不在本地持久化存储前述敏感凭据——会话令牌与业务账户密码仅于当次运行之内存中临时有效,程序关闭后即丢失,用户下次启动须重新登入或重新输入业务账户密码。本程序在此情形下绝不以明文或弱加密形式将该等敏感凭据写入本地文件作为兜底。
  • (e) 存量数据之透明升级:对于本加密机制生效前已以未加密形式存储于用户本地之上述凭据,本程序于首次读取时将自动将其升级为加密存储,用户无须手动操作。
  • (f) 与本地获取数据及导出文件之区分:本条所述之加密仅作用于前述本程序自身之登入会话令牌及业务账户密码,不包括用户透过本程序自目标网站获取之客户业务数据(该等数据之本地处置详见第 5.6 条),亦不包括用户主动导出之本地文件(导出文件之格式与加密责任详见第七条)。本条之加密属本程序对其自身所管凭据之安全强化,不改变、不加重、亦不减轻第 5.6 条及第七条所定之用户责任归属。

第六条 地理位置资讯 (GPS) 专项条款

6.1 收集目的之必要性:本程序收集地理位置资讯的唯一目的是实施「账号安全防护与异地登入告警」。通过建立「用户-设备-常用位置」的安全基线,当账号出现异常地理偏移时,系统能及时识别潜在的盗号风险并向管理员及用户发出告警。

6.2 法律授权时点:

  • 应用层法律授权:用户对位置信息收集的具体法律授权,已于注册时通过双重勾选完成(详见第 1.3 条),属持续性同意,于协议版本未升级期间持续有效,无须于每次启动时重新作出。
  • 系统层权限:本程序所收集之位置信息系透过操作系统提供之 Geolocation API(详见 §0 术语表)取得,故除注册时之法律授权外,操作系统层面亦须授予本程序位置权限方可实际采集。

6.3 启动期位置确认对话框之法律性质:为提升用户体验并避免操作系统位置授权弹窗对用户造成意外干扰,本程序于每次成功完成身份验证后、调用操作系统位置权限之前,会向用户展示「位置授权说明对话框」。该对话框:

  • (a) 属产品体验设计,仅作提示与确认之用,并不构成新的法律授权请求;
  • (b) 用户于注册时所作之位置授权同意(详见第 1.3 条)为持续性授权,不因该对话框之展示而重新发生;
  • (c) 用户若于该对话框选择「取消」,仅视为放弃本次启动之使用,不构成对注册时所作位置授权同意之撤回;
  • (d) 用户于下次启动时仍可重新选择是否继续使用本程序,无须再次完成注册期之双重勾选。

6.4 收集之具体字段:程序会采集经纬度(英文 Lat/Lng)、定位精度(英文 Accuracy · 即定位结果之半径误差值,单位米)、来源提示(英文 Source Hint · 例如 GPS、Wi-Fi、IP 推测等定位来源类型)及采集状态(英文 Status · 例如成功、超时、被拒绝等)。上述数据会被转化为国家、省、市、区、街道级别的文字描述用于安全审计。

6.5 拒绝授权之法律后果:地理位置安全校验是本程序核心安全模型的一部分。若用户于操作系统设置中拒绝授予或关闭本程序之位置服务权限,本程序将无法启动或无法进入主界面使用功能。

6.6 例外情形(软降级):本程序之位置授权门禁仅针对「操作系统不支持本程序所依赖之位置服务组件」之单一场景开放软降级——具体指运行环境缺失本程序底层所需之位置服务组件(通常见于极旧版本或定制化精简版操作系统),用户于该等环境中于操作系统层面根本无法授予位置权限,故本程序选择允许其在无位置数据之状态下继续运行,无业务功能限制;该场景下,所有依赖于位置数据之安全告警基线将由本协议第 6.6-1 条所列服务端 IP 推算位置代为支撑。除上述单一场景外,任何其他形式之位置采集失败(包括但不限于用户拒绝授权、操作系统位置服务被关闭、定位硬件缺失、定位信号过弱、定位采集超时及定位精度过低)均不触发软降级——其中拒绝授权与服务被关闭之场景依第 6.5 条走硬锁处置(用户可依第 6.7 条申请管理员豁免),硬件缺失/信号弱/超时/精度低之场景下程序照常运行但本次定位数据将为空,由服务端依第 6.6-1 条补足。

6.6-1 服务端位置兜底链(IP 推算):在用户端因任何原因未能上报有效经纬度(包括但不限于第 6.6 条所列之软降级场景、硬件缺失、采集超时及定位精度低于可接受阈值)时,服务端将依下列链路自动以客户端 IP 地址推算位置数据以完成异地登入告警等安全判定:

  • (i) 腾讯位置服务之 IP 定位接口(国家/省/市层级);
  • (ii) MaxMind GeoLite2 / DB-IP Lite City 离线数据库(本地解析 · 不外发任何数据);
  • (iii) 上述均失败时记为「位置未知」。用户知悉并同意:(a) 该等以 IP 推算所得之位置精度远低于设备 GPS 采集,仅用于异地登入告警之粗粒度安全判定,不用于任何业务功能;(b) IP 推算仅在用户端坐标缺失时触发,不会与用户端坐标并用或覆盖用户端坐标;(c) IP 推算之数据保留期及处理规则与第 5.5 条所列之位置数据一致。

6.7 管理员位置豁免机制(针对受限环境用户之兜底):为应对用户之合理受限使用环境(如出差至无 GPS 信号覆盖区域、定位硬件临时故障、企业 IT 策略限制定位权限等),本程序为管理员设置以下两类位置硬锁豁免发放权限。用户可通过协议第十二条所列之联系方式提交申请,由管理员依个案审查后决定是否发放:

  • (a) 一次性放行:管理员依用户申请,可向特定设备发放一次性位置硬锁豁免,于管理员指定之有效期内允许该设备一次性绕过位置授权门禁进入主程序。该豁免于首次成功使用时即被消费(即「即用即焚」),后续再次遭遇位置硬锁须重新提出申请。
  • (b) 永久豁免:对于确实无法于可预见期间内获取位置授权之长期受限环境用户,管理员可发放永久豁免(发放时须填写具体事由并经二次确认),允许该设备持续绕过位置授权门禁,直至管理员主动撤销。永久豁免之发放将从严审查,仅在用户确有长期受限环境且其他缓解措施均不可行之场景下方予批准。
  • (c) 告知与用户撤销权:豁免之发放、消费(一次性放行被首次使用)、撤销等状态变更,系统均将通过电邮主动通知用户。用户可随时通过协议第十二条所列之联系方式请求管理员撤销对其设备已授予之豁免;对于用户不认可之豁免授予(如管理员误判场景),用户有权拒绝受领并要求即时撤销。
  • (d) 管理员告警机制:用户设备遭遇位置硬锁且未命中既有豁免时,系统将自动向管理员发送告警通知以便管理员及时介入评估是否发放豁免。该告警仅包含设备层级之识别与失败原因信息(如设备指纹短码、失败类型代码、客户端时钟偏差等),不包含用户于本程序内输入或处理之任何业务数据。
  • (e) 豁免之审计留痕:所有豁免之发放、消费、撤销均写入账号之安全审计日志(保留期同第 5.5 条),用户可依协议第十二条所列之数据权利请求路径调取其账号名下之豁免历史记录。
  • (f) 豁免与本协议其他条款之关系:位置豁免仅作用于第 6.5 条所定之位置授权门禁,不影响本协议下任何其他账号保护机制(包括但不限于第 4.5 条之登入失败锁定与 PIN 锁定、第 10.5 条之会话有效期与锁屏、第 4.4 条之管理员处置权);获豁免之设备于进入主程序后,仍须遵守本协议全部其他约定。

第七条 本地数据导出与文件导入

7.1 本地数据导出之性质:本程序当前于「预约管理」与「保单中心」两页面提供「本地数据导出」功能,允许用户将其于本地客户端所查看、筛选之记录导出为本地文件(如 Excel 表格)保存至用户自选之本地目录。本程序自目标网站下载至本地之附件、预约表及计划书文件,其性质与责任归属与本条所定者相同。用户知悉并同意:

  • (a) 本地自主行为:导出操作完全在用户本地设备上完成,导出文件仅写入用户指定之本地路径,不上行至管理员之后端服务器,亦不转发至任何第三方服务。其性质与用户使用通用软件(如浏览器另存、Excel 另存)导出本地数据之行为完全等价,属用户之本地自主处置行为。
  • (b) 责任自负:导出文件之内容可能包含用户于目标网站获取之客户业务资料。用户对导出文件之保存、加密、转移、分享及合规处置负完全之法律责任;由此引致的任何数据外泄、违规处理客户信息等后果,由用户完全自负,与本程序及管理员无关(与第 4.3 条、第 5.6 条之责任归属原则一致)。
  • (c) 导出文件之当前格式:用户知悉,本程序当前所导出之文件为未加密之明文格式。本程序对其自身所管凭据(登入会话令牌、业务账户密码)所施加之 AES-256-GCM 本地加密(详见第 5.9 条)并不延伸至用户主动导出之数据文件——二者性质不同:前者为本程序对其自身运行所需凭据之安全强化,后者为用户自主导出之业务数据。用户如需对导出文件施加加密保护,须由用户自行采用其所信任之加密手段处理。管理员可能于后续版本为导出功能增设加密能力,惟该等增设仅属为用户本地自主行为额外提供之安全便利,不改变、不加重、亦不减轻本条 (b) 项所定之用户责任归属。

7.2 分享与接收方义务:

  • 分享责任自负:用户将导出文件分享予任何第三方的行为(不论接收方是否为合法用户)属用户个人行为。由此引致的任何数据外泄、违规处理客户信息等后果,由用户完全自负。
  • 接收方义务:导入或接收他人分享之文件的用户,必须自行确认其具备合法权限使用相关数据。

7.3 性质界定:本程序导出之数据文件仅包含用户于本地查看之业务资讯或用户自行输入之文字资料,不包含本程序之执行代码。分享该等数据文件不构成对本程序之分发(与第 4.1 条所禁止之「程序分发」相区别)。

7.4 本地文件之导入(上传至目标网站):本程序之「导入预约表」功能允许用户将其本地已填写之预约表文件上传至目标网站,由目标网站服务端解析并据以生成预约单。用户知悉并同意:

  • (a) 上传范围严格限于用户所选定之单一文件:本程序仅读取并上传用户经文件选择对话框主动指定之该一个文件,不扫描、不索引、不上传用户本地文件系统之任何其他文件或文件清单(与第 5.3(d) 条一致)。
  • (b) 收方为目标网站:该文件由用户本地客户端直接上行至目标网站,不经管理员之后端服务器,亦不转发至任何第三方服务(与第 5.6(e) 条一致)。管理员无从取得该文件之内容。
  • (c) 格式与大小限制:现行版本接受 .xlsx、.xls、.csv 三种格式,单个文件不得超过 10 MB;逾此限制者,本程序将于本地即予拒绝,不发起上传。
  • (d) 解析与校验由目标网站执行:文件内容之解析、字段校验及据以生成之预约单,全部由目标网站服务端完成。本程序不解析、不修改、不补全文件内容(与第 3.6(b) 条一致)。
  • (e) 用户之核对义务:用户须自行确认所上传文件之内容真实、完整,且其上传行为属其职务授权范围(详见第 3.6(a) 条);导入完成后,用户应依第 3.6(e) 条于目标网站官方网页端复核所生成之预约单。
  • (f) 模板下载:本程序提供自目标网站下载空白预约表模板之便利入口,所下载之模板文件保存于用户操作系统之「下载」目录。该项下载属第 5.6 条所定之本地获取行为,其责任归属依第 5.6(c) 条办理。

第八条 知识产权与管理员权利

8.1 权利归属:本程序(包括但不限于代码、界面设计、图标、文档等)之所有知识产权均归管理员 (J) 个人所有,受香港及国际版权法保护。

8.2 最终解释权:管理员在法律允许的最大范围内,拥有对本程序相关一切事项(包括本协议条款、程序功能说明、活动规则等)的最终解释权。


第九条 责任限制与免责声明

9.1 第三方行为免责:本程序不对因目标网站故障、系统维护、技术变更或任何第三方服务(如腾讯位置服务、Resend)的中断而导致的功能受损承担责任。

9.2 用户操作免责:用户在使用本程序过程中,因其个人疏忽、误操作(包括但不限于经写入类功能向目标网站提交错误或不完整之内容、误将单据置入第 3.6(d) 条所定之不可逆终态)或违反目标网站协议而引致的任何损失(包括但不限于账号被封禁、客户投诉、法律追诉等),管理员概不负责。

9.3 无担保声明:在适用法律允许的最大范围内,本程序按「现状」提供,不附带任何形式的明示或暗示担保,包括但不限于对特定用途的适用性或无侵权的担保。


第十条 协议机制与变更

10.1 二选一机制:用户每次登入本程序均受当时有效的最新版协议约束。用户必须明确选择「接受」方可继续使用;选择「拒绝」将立即终止本次登入会话。

10.2 新版协议之即时生效(无宽限期):本协议之更新不设宽限期。新版协议一经生效,用户于下次登入时即须重新阅读并接受,方可继续使用本程序;未接受前,用户仍可登入本程序以完成接受,但除阅读并接受新版协议外不得进行任何其他操作。已登入之在线会话不会因新版发布而被强制登出,惟该次会话结束(或程序下次启动)后,仍须依本条完成接受。

  • 与客户端版本更新之区别:宽限期机制仅适用于客户端程序版本更新(管理员可为旧版本设定一段可继续使用的过渡期),不适用于本协议之更新。作此区分之理由为:协议是使用本程序之前提,若允许用户在「已更新至新版客户端」之状态下继续沿用旧版协议,将出现权利义务与实际使用状态不一致之情形。

10.3 双勾选确认:用户在接受协议时,必须同时勾选对「协议全文」的认可以及对「获取位置信息」的专项同意。

10.4 旧版协议查阅:管理员将提供查阅本协议历史版本之渠道。用户可于程序内或通过联系管理员查阅任何已生效过之历史版本协议全文。历史版本之展示仅供参考,用户之权利与义务概以其接受时所适用之版本为准。

10.5 会话有效期与锁屏:为平衡安全性与使用便利性,本程序对已通过身份验证之会话实施以下时效及闲置控制机制:

  • (a) 会话滚动有效期:用户每次成功登入后,系统将为该会话颁发一个自最后一次有效操作起计算之 1 小时滚动有效期——用户于有效期内之每次有效操作(如页面切换、数据查询、业务动作等)均自动将该有效期续至「该次操作时点起再 1 小时」;逾 1 小时无任何有效操作之会话将自动失效,用户须重新登入。
  • (b) 锁屏之触发情形:本程序之锁屏于下列三种情形下触发,三者之解锁方式完全相同:
    • (i) 闲置自动锁屏(5 分钟无操作):在会话之 1 小时滚动有效期之内,若用户连续 5 分钟未于本程序内进行任何鼠标、键盘或触控操作,本程序将自动锁屏;
    • (ii) 用户主动锁屏:用户可随时点击客户端主界面右上角之锁屏按钮即时锁屏,无须等待闲置逾时;
    • (iii) 自任务栏恢复主窗口时:用户依第 10.6 条将主窗口收起至任务栏后,再次唤出主窗口时本程序将自动锁屏(详见第 10.6(c) 条)。
  • (c) 锁屏之表现与解锁:锁屏于客户端表现为程序界面被一个全屏遮罩覆盖,于网页门户表现为跳转至独立之锁屏页面;两者均须重新输入 PIN 安全密码方可继续操作。于客户端,为防止锁屏期间业务资讯仍暴露于屏幕:
    • (i) 遮罩覆盖本程序全部窗口:锁屏期间,本程序除遮罩本身外之其他窗口(如客户详情窗口、设置窗口等)将被暂时收起,并于解锁后原样恢复;
    • (ii) 收起不等于关闭:前述收起仅使窗口暂时不可见,不会关闭窗口、不会中断用户正在进行之填写或编辑,用户于解锁后可自原处继续;
    • (iii) 锁屏期间本程序不接受除解锁操作外之任何鼠标或键盘输入。
  • (d) 锁屏期间之会话状态:锁屏期间(不论何种触发情形),会话本身仍处于有效状态,会话之滚动有效期不因锁屏而续期但亦不因锁屏本身而失效;惟若锁屏期间累计闲置时长超过会话之 1 小时滚动有效期,会话将同时依 (a) 条失效,用户须重新完整登入。若用户于锁屏状态下连续 PIN 校验失败达第 4.5(b) 条所定上限(5 次),系统将强制使该会话失效,并要求用户以登入密码重新走完整登入流程方可继续使用。
  • (e) 强制下线之触发:在以下情形下,系统将不论会话有效期是否到期均强制使该会话失效:
    • (i) 用户于本程序内主动登出;
    • (ii) 用户于其他设备或会话完成密码重置;
    • (iii) 用户完成电邮地址变更(详见第 5.7(b) 条);
    • (iv) 管理员依第 4.4 条对该账号施加任一处置;
    • (v) 用户于锁屏解锁时连续 PIN 校验失败达第 4.5(b) 条所定上限(详见本条 (d) 项)。
  • (f) 告知与透明度:用户可于客户端「账户与设备 → 登录历史」界面或网页门户之账户页面查阅当前帐号之当前会话及历史登入记录(现行呈现范围为近 90 日内至多 50 条);用户亦可随时通过协议第十二条所列之联系方式请求管理员代为查阅或撤销指定会话。

10.6 客户端之后台驻留与开机自动启动:为免用户于短暂离开后须重走完整启动流程(包括位置授权、设备授权握手及版本检查),本程序客户端提供「收起至任务栏」与「开机自动启动」两项机制。用户知悉并同意:

  • (a) 关闭主窗口之行为由用户选定:用户点击主窗口关闭按钮时,本程序提供三种处置方式——每次询问(预设)、直接退出程序、收起至任务栏。首次点击关闭按钮时,本程序将弹出对话框请用户就地选择;用户可勾选「不再询问」以固定其选择,亦可随时于客户端「设置 → 常规 → 关闭主窗口时」变更。本程序不会在未经用户选定之情况下,将关闭行为预设为后台驻留。
  • (b) 后台驻留之性质:用户选择「收起至任务栏」后,主窗口隐藏而本程序进程继续运行,并于任务栏通知区显示图标。用户可经该图标随时唤回主窗口,或选择「退出程序」彻底结束本程序。用户知悉,于此状态下本程序仍持有其登入会话,会话之有效期与失效机制一如第 10.5 条所定,不因收起而改变。
  • (c) 收起即锁定:主窗口一经收起至任务栏,本程序即进入第 10.5 条所定之锁屏状态;用户再次唤出主窗口时,须重新输入 PIN 安全密码方可继续操作。此项设计系考虑用户收起主窗口后可能已离开座位,藉此防止他人于用户不在场时直接唤出窗口查看业务资讯。
  • (d) 无任务栏通知区时之处置:若用户之操作系统环境不提供任务栏通知区,本程序将不提供「收起至任务栏」选项,关闭按钮一律直接退出程序——以免用户收起后无从唤回本程序。
  • (e) 登出后之驻留:用户于本程序内主动登出后,主窗口关闭而进程留驻任务栏,本程序即回复至未登入状态。用户可经任务栏图标重新登入,或选择「退出程序」结束本程序。用户知悉,于未登入状态下本程序不持有任何登入会话,亦不进行任何业务数据之获取或传输。
  • (f) 开机自动启动之性质与范围:本程序提供「开机时自动启动」选项,其实现方式为于用户帐户之操作系统启动项(Windows 注册表 HKEY_CURRENT_USER 下之 Run 键)写入一条指向本程序可执行档之记录。用户知悉并同意:
    • (i) 预设不启用:本选项于安装时预设不勾选,须由用户主动选择方会生效;
    • (ii) 三处入口皆可开关:用户可于安装程序之「选择附加任务」页、客户端「设置 → 常规 → 启动」或任务栏图标之右键菜单中随时启用或取消,三处系同一项设置;
    • (iii) 卸载即清除:用户卸载本程序时,前述启动项记录将一并自动清除,不留残余;
    • (iv) 仅作用于当前用户:该记录写入 HKEY_CURRENT_USER,仅影响当前操作系统用户帐户,不涉及设备上之其他用户帐户,亦不需要管理员权限。
  • (g) 本条各项偏好之本地性:本条所述之关闭行为偏好与开机自动启动设置,均仅存储于用户本地设备(分别存于本程序之本地配置档案及前述操作系统启动项),不上行至管理员之后端服务器,亦不转发至任何第三方,故不属第 5.2 条所定之收集范围。管理员无从知悉任何用户之上述设置。
  • (h) 与资料收集之关系:本条所述之后台驻留不扩大第 5.2 条所定之资料收集范围,亦不减损第 5.3 条所定之「永不收集」核心保障。本程序于后台驻留期间,除维持登入会话所需之心跳通讯外,不进行任何业务数据之获取、上行或后台采集。

第十一条 其他条项

11.1 条款独立性 (Severability):若本协议中任何条款因任何原因被判定为无效或不可执行,该等条款应被视为与本协议分离,且不影响其余条款的合法性与有效性。

11.2 完整协议 (Entire Agreement):本协议构成用户与管理员之间就本程序使用所达成的全部约定,取代双方先前所有口头或书面的陈述、承诺或协议。

11.3 语言优先级:本协议以繁体中文版为原始版本。若繁体中文版与其他语言版本(如英文版、简体中文版)之间存在任何歧义,应以繁体中文版为准。


第十二条 适用法律、管辖与联系方式

12.1 适用法律:本协议之订立、效力、解释、履行及争议解决均受中华人民共和国香港特别行政区法律管辖。

12.2 管辖法院:因本协议引起或与之相关的任何争议,双方应首先寻求友好协商解决;协商不成的,应提交香港特别行政区法院专属管辖。

12.3 联系路径:

切换至繁體中文以接受协议