TR WheelChair

用户服务协议

当前生效版本 v0.0.4 · 请完整阅读后接受

TR WheelChair 用戶服務協議

版本:v0.0.4(內測版 · Closed Beta) | 本協議發佈/生效日期:2026 年 9 月 8 日

內測提示: 本程序現處於內測階段,相關特別約定集中載於下方 §B 內測階段特別條款,該節於內測期內優先適用,請務必完整閱讀。

本版(v0.0.4)修訂摘要: 本版承接 v0.0.3 之程序功能事實對齊(寫入類功能、保單中心、業務網關域名),並就信任設備滾動窗口作對齊修訂:§0 術語表「信任設備」與第 5.8(b) 條由 30 日收緊為 14 日,與客戶端授信、網頁門戶授信及三語文案之現行實現一致。 本版未變更之事項: 開發主體與責任歸屬、個人資料收集範圍(第五條,第 5.8(b) 條及 §0「信任設備」除外)、地理位置機制(第六條)、其餘賬號與設備安全機制(第 4.5、5.7、5.8(a)(c)(d)、5.9、10.5–10.6 條)均與 v0.0.3 一致。v0.0.3 所載寫入類功能事實對齊全部保留。


§B 內測階段特別條款

本節為本程序**內測階段(Closed Beta)**之特別約定。內測期內,本節與本協議其餘各條之約定如有不一致,以本節為準;本節未約定之事項,一律適用本協議其餘各條。內測階段結束後,本節即自動失效,其餘各條繼續有效。

B.1 內測階段之定性與目的

  • (a) 階段定性:本程序當前處於內測階段,本協議 v0.0.4 版即為內測階段所適用之版本。
  • (b) 首要目的:本階段之首要目的為收集客戶端在真實使用場景下之運行問題(包括但不限於功能缺陷、界面異常、性能瓶頸、兼容性問題及流程設計缺陷),據以完善本程序,並非以提供穩定生產級服務為目標。
  • (c) 用戶角色:參與內測之用戶知悉並同意,其角色兼具「使用者」與「問題反饋者」雙重屬性。用戶並無反饋義務之強制性,惟管理員鼓勵用戶依 B.4 條所列路徑主動反饋所遇問題。
  • (d) 參與範圍:內測階段僅向管理員定向邀請之特定用戶開放(用戶資格仍須同時符合第 2.3 條全部要求)。未獲邀請者不得參與,用戶亦不得將內測資格轉予他人(詳見第 2.4 條、第 4.1 條)。

B.2 業務主體首肯與生產環境使用之授權基礎

  • (a) 已取得業務網站主體首肯:管理員已就本程序之開發、數據處理機制及本次內測之開展,向目標網站之所屬機構(即第 3.2(d) 條所稱「目標機構」)完成報備並取得其首肯。基於此項首肯,內測用戶可於生產環境中使用本內測版本處理真實業務數據,無須另行取得個別授權。
  • (b) 首肯之範圍與界限:前述首肯之效力範圍,嚴格限於目標機構對本程序之知情及數據安全層面之同意。用戶知悉並同意,該項首肯:
    • (i) 不改變第 3.1 條、第 3.2(d)(i) 條所定之非官方產品性質——本程序仍屬管理員個人開發及運營之項目,並非目標機構官方發佈、維護或正式授權之系統組件;
    • (ii) 不構成目標機構對本程序之功能、穩定性、安全性或業務適用性之任何擔保或背書(與第 3.2(d)(ii) 條一致);
    • (iii) 不創設、不擴展、不修改用戶對目標網站之訪問權限——用戶之訪問權限仍完全源自其本人之僱傭關係或業務授權(與第 3.2(c) 條一致)。
  • (c) 生產環境使用之用戶責任:用戶於生產環境使用本內測版本處理真實業務數據時,須以與使用正式版本同等之審慎標準執行其職務,包括但不限於:對本程序輔助生成之任何業務文件於使用前完成全面人工核對(詳見第 3.4 條)、對經本程序提交至目標網站之任何數據於提交前完成核對、並於提交後在目標網站官方網頁端覆核結果(詳見第 3.6 條及 §B.3(g))、對本地導出文件之合規處置(詳見第七條)、以及遵守目標網站之服務條款(詳見第 4.3 條)。內測階段之身份不減輕、不豁免用戶依本協議及其職業規範所負之任何責任。

B.3 內測階段之服務水平與風險告知

用戶知悉並明確接受,內測版本在下列方面顯著區別於正式版本:

  • (a) 無可用性承諾:管理員不對本程序之可用性、連續性或響應速度作出任何承諾。內測期內可能發生計劃內或計劃外之服務中斷、功能暫停、版本強制更新或服務端重啟,管理員可不經事先通知即實施。
  • (b) 已知缺陷風險:內測版本可能含有尚未發現或尚未修復之缺陷,可能導致功能異常、數據顯示錯誤、操作失敗或程序崩潰。
  • (c) 本地數據滅失風險:用戶知悉,程序異常、版本更新或本地緩存重建,均可能導致存儲於用戶本地之緩存數據、下載附件、一鍵填單模板配置及本地偏好設置滅失或需重新設定。用戶應對其認為重要之本地文件自行另行備份;因前述情形所致之本地數據滅失,管理員不承擔責任。
  • (d) 功能變更與撤回:管理員可於內測期內新增、修改、暫停或撤回本程序之任何功能,無須事先通知,亦不構成對用戶之違約。
  • (e) 部門入口之階段性收窄:內測期內,本程序主界面僅開放部分業務部門之入口——現行開放者為 BI 部門,WS 部門入口暫不顯示(兩部門之目標網站詳見第 2.2 條)。此為階段性產品安排(相關功能代碼並未移除),管理員將於正式數據對接完成後,依用戶分級可查權限逐步開放。用戶不得因入口未開放而主張任何權利。
  • (f) 免責之延續:第九條所定之各項免責聲明(第三方行為免責、用戶操作免責、按「現狀」提供之無擔保聲明)於內測階段同等且完整適用;本節 B.3 各項屬對第九條於內測情境下之具體化,不構成對第九條之限縮。
  • (g) 寫入類功能之內測風險(本版新增):本程序之寫入類功能(詳見第 2.5(b) 條)直接作用於目標網站之真實業務單據。用戶知悉並明確接受:
    • (i) 內測版本之寫入鏈路可能因缺陷而發生提交失敗、重複提交、字段缺漏或錯位、狀態流轉異常等情形;
    • (ii) 部分狀態一經寫入即不可逆(詳見第 3.6(d) 條),其中「已簽單」尤須於提交前審慎確認;
    • (iii) 用戶於每次寫入操作後,應自行於目標網站官方網頁端覆核結果,不得僅以本程序界面之成功提示作為業務已生效之唯一憑據(詳見第 3.6(e) 條);
    • (iv) 因前述情形所致之業務後果,依第 9.2 條及第 3.6 條之責任歸屬原則由用戶承擔。用戶如遇寫入異常,宜依本節 B.4 條路徑向管理員反饋以協助修復。

B.4 問題反饋與診斷信息之提交

  • (a) 反饋路徑:用戶可通過協議第十二條所列之聯繫方式(電郵)向管理員提交問題反饋。
  • (b) 診斷信息之提交由用戶主動發起:本程序客戶端內設有「診斷日誌」窗口(可經主界面「管理一鍵填單」菜單或快捷鍵 Ctrl+J 開啟),用於在本地記錄一鍵填單等操作之運行過程。用戶知悉並同意:
    • (i) 該日誌僅生成並保留於用戶本地客戶端,本程序不會自動將其上行至管理員之後端服務器或任何第三方;
    • (ii) 若用戶為協助定位問題而主動複製該日誌內容並通過電郵發送予管理員,即屬用戶之自主披露行為。
  • (c) 提交前之脫敏義務:用戶於提交任何日誌、截圖或其他診斷材料前,應自行檢視並移除其中所含之客戶身份信息、保單詳情、交易記錄等業務敏感數據。管理員僅需要用於定位技術問題之信息,並不要求、亦不鼓勵用戶提交任何客戶業務數據。用戶未經脫敏即提交所致之後果,依第 5.6(c) 條及第 7.2 條之責任歸屬原則,由用戶自負。
  • (d) 反饋內容之使用:管理員可將用戶所提交之問題反饋用於本程序之缺陷修復與功能改進。用戶同意管理員就此類使用無須支付任何對價;管理員對用戶提交之材料負保密義務,除依法律要求外不向第三方披露。

B.5 內測階段之數據處理

  • (a) 收集範圍不因內測而擴大:內測階段之個人資料收集範圍、目的、保留期及第三方服務披露,與第五條、第六條所載完全一致,不因內測身份而有任何擴大。
  • (b) 「永不收集」保障之延續:第 5.3 條所列之「永不收集」核心保障(客戶業務數據、瀏覽記錄、鍵盤輸入、本地文件、密碼與 PIN 明文等)於內測階段同等適用且不作任何減損。
  • (c) 業務數據之本地性不變:第 5.6 條所定之「目標網站數據僅保留於用戶本地客戶端、不上行至管理員後端服務器」之原則,於內測階段完全維持。用戶經寫入類功能提交至目標網站之數據亦同——其收方為目標網站,不經管理員之後端服務器中轉,亦不於管理員之任何設施留存副本(詳見第 5.6(e) 條)。管理員不會因內測需要而收取用戶之業務數據。

B.6 內測階段之結束與版本過渡

  • (a) 階段結束:管理員可隨時宣告內測階段結束,並發佈正式版本協議。
  • (b) 正式版本之接受:正式版本協議發佈後,用戶須依第 1.3 條「後續確認(協議更新時)」及第 10.2 條「新版協議之即時生效」之機制,重新閱讀並接受新版協議方可繼續使用本程序。
  • (c) 內測資格之終止:管理員可依第 4.4 條所列之處置權,或因內測階段結束、內測名額調整等營運需要,終止特定用戶之內測參與資格。因內測階段結束或名額調整而終止資格者,管理員將提前以電郵通知用戶。
  • (d) 數據之延續:內測階段所建立之用戶賬號、協議接受記錄及審計日誌,於過渡至正式版本後依第 5.5 條所定之保留期繼續保留,用戶無須重新註冊。

§0 術語表

為便於非技術背景之用戶準確理解本協議所涉之技術名詞,特列本術語表。本表所列定義具備與本協議正文相同之法律效力;本協議正文於前述術語首次出現處,多以「(詳見 §0 術語表)」括註指引。

術語 定義
PIN 用戶於本程序所自設之四位純數字安全密碼,作為登入密碼之外的獨立第二認證因子。詳見 §2.4、§5.2、§5.3。
一次性確認鏈接(英文業界通稱 magic-link) 系統依用戶請求向其登記郵箱投遞之一次性網址鏈接;用戶點擊該鏈接即視為完成相應確認操作(如郵箱驗證、密碼重設、郵箱變更確認等)。每條鏈接僅可使用一次,且具備明確之有效時長(詳下條)。
有效時長(英文業界通稱 TTL · Time To Live) 一條鏈接、驗證碼或會話自系統發出時點起所允許之有效存續時間。逾此時長即自動失效,須由用戶重新請求發放。
凍結狀態 系統或管理員對某用戶賬號所施加之停用狀態。處於凍結狀態之賬號不得登入、不得發起任何操作;僅可由管理員依協議所列流程予以解凍,用戶不可自助解凍。
強制密碼重置 管理員依第 4.4 條對某賬號所施加之中間階段處置:系統立即撤銷該賬號全部活動會話,並要求用戶下次登入前須先依「忘記密碼」標準流程重設登入密碼方可繼續使用。
信任設備 經用戶於登入時主動勾選「信任本設備」之設備。系統將為其賦予自最後一次成功登入起計算之 14 日滾動信任窗口,期內可豁免若干二級安全校驗。詳見 §5.8。
設備指紋 由設備之硬件、操作系統、瀏覽器等若干靜態特徵綜合計算所得之不可逆識別字串;用於識別設備而非識別用戶之自然身份,且無法由該字串還原任何設備原始信息。
滾動有效期 一種會話或信任窗口之有效期延展機制:在原有效期內,用戶每次有效操作均自動將有效期續至「該次操作時點起再延展原始長度」;逾期無操作則會話或信任狀態自動失效。
OTP(一次性驗證碼) 英文 One-Time Password 之縮寫;指系統依用戶請求所生成、僅可使用一次且具備短有效時長之數字或字母組合,常用於郵箱或手機驗證環節。
Argon2id 一種於 2015 年國際密碼哈希競賽(PHC)獲冠之單向密碼哈希算法,業內公認對抗硬件加速攻擊能力強。本程序對登入密碼及 PIN 之服務器端存儲均採用此算法處理;經此算法處理之哈希值不可逆向還原為原始密碼。
AES-256-GCM 一種業界廣泛採用之對稱式認證加密算法(Advanced Encryption Standard · 256-bit · Galois/Counter Mode);其於加密之同時生成認證標籤,可在解密時偵測密文是否遭篡改。本程序以此算法對存儲於用戶本地設備之敏感憑據(會話令牌、業務賬戶密碼)進行加密落盤(詳見 §5.9)。與 Argon2id 之單向哈希不同,AES-256-GCM 為可逆加密——持有正確密鑰方可解密還原。
操作系統憑據保管庫(英文業界通稱 OS Keyring / Credential Vault) 由操作系統原生提供之安全憑據存儲設施(Windows 之憑據管理器 / macOS 之 Keychain / Linux 之 Secret Service);其以操作系統帳戶權限為邊界保護所存密鑰,受操作系統底層加密機制(如 Windows DPAPI)保護。本程序將前述 AES-256-GCM 加密所需之主密鑰託管於此設施,不將主密鑰以明文形式寫入任何文件(詳見 §5.9)。
HTTPS 超文本傳輸安全協議(HyperText Transfer Protocol Secure),業界通用之網絡加密通訊標準;用戶與目標網站之間之全部數據傳輸均經此協議加密。
業務網關(英文業界通稱 API Gateway) 目標網站承接程序化數據請求之服務端入口。其與用戶以瀏覽器所訪問之前端站點分屬不同網址,但同屬一套業務系統、共用同一套賬號與權限體系。本程序之全部業務數據請求(不論讀取或寫入)均發往業務網關。詳見 §2.2。
預約單(目標網站字段名 reservePolicy) 目標網站業務系統中記錄一宗投保預約之單據,為本程序寫入類功能(詳見 §2.5(b))之唯一操作對象。
預約狀態與審批流轉 預約單於目標網站業務系統內所處之流程階段,依其業務流程可能為:待完善、初審通過 / 初審駁回、覆核通過 / 覆核駁回、預約確認(即終審通過)/ 終審駁回、已簽單、已取消、已過期。其中已過期、終審駁回、已取消、已簽單四者為終態——單據一經進入終態即不可再變更其狀態。詳見 §3.6(d)。
保單(目標網站字段名 policy) 目標網站業務系統中記錄一份已成立保單之單據,與預約單屬不同對象,二者之狀態碼體系亦不相通。本程序之「保單中心」頁面僅供查看保單,不提供任何寫入功能。詳見 §2.5(a)。
Geolocation API 操作系統或瀏覽器所提供之定位服務應用程式介面;本程序透過此介面取得設備之地理位置信息。
User-Agent 瀏覽器或客戶端於發起網絡請求時所自報之軟件類型及版本標識符(不含用戶身份信息);本程序記錄此字串作為登入合規留痕之一。
Resend 由 Resend 公司提供之雲端電郵投遞服務(Resend · Email API for developers);本程序所有系統郵件(驗證碼、安全告警、賬號通知等)之投遞均委託此服務執行。
騰訊位置服務 由騰訊公司提供之地理位置雲端服務;本程序以此為主力地理服務提供商,用於將設備經緯度反查為行政區劃層級文本(逆地理解析),以及於設備未能上報有效經緯度時以客戶端 IP 地址推算位置(IP 定位)。
MaxMind GeoLite2 / DB-IP Lite City 由 MaxMind 公司發行之 GeoLite2 及由 DB-IP 公司發行之 DB-IP Lite City 離線 IP 地理數據庫;本程序僅於後端服務端作為騰訊位置服務不可用時之離線兜底進行 IP 之城市級別反查,全程不向該等數據庫供應商上行任何用戶數據。

第一條 協議地位與接受方式

1.1 法律合約:本《用戶服務協議》(以下簡稱「本協議」)是您(以下簡稱「用戶」)與 TR WheelChair 管理員 (J)(以下簡稱「管理員」)之間就 TR WheelChair 桌面工具及其配套網頁門戶(home.tr-whc.com,以下稱「網頁門戶」)(二者以下合稱「本程序」)及相關服務所訂立的具備法律約束力的合約。

1.2 電子確認效力:根據香港法例第 553 章《電子交易條例》第 17 條,用戶在登入界面點選「我已閱讀並同意以上《用戶服務協議》」或類似確認標記,即視為用戶已閱讀、理解並同意受本協議所有條款之約束。該等電子確認與手寫簽名具備同等法律效力。

1.3 協議展示時機與接受機制:

  • 首次同意(注冊時):用戶於開始注冊流程前,須完整閱讀本協議全文,並通過雙重勾選——「同意本協議全部條款」及「同意本程序在使用期間獲取本設備位置信息」——方可進入注冊表單。注冊成功後,本次同意記錄即具備持續法律效力。

  • 後續確認(協議更新時):當管理員發佈新版協議後,現有用戶須於下次登入時,在登入流程中重新閱讀新版協議全文並完成上述雙重勾選,方可繼續使用本程序(不設寬限期,詳見第 10.2 條)。

  • 接受:完成雙重勾選並點選「接受」按鈕,即視為用戶已作出具有法律效力的明確同意,可繼續進行注冊或登入操作。

  • 拒絕:用戶選擇「拒絕」將立即終止本次操作。注冊環節之拒絕將不創建任何用戶賬戶,亦不收集或保留任何注冊數據;現有用戶於協議更新時拒絕新版,將被視為主動終止本服務關係。

  • 無中間態:本協議不提供「稍後決定」選項,用戶必須明確表態。

  • 註冊後郵箱驗證義務(雙時效機制):用戶完成註冊提交後,系統將立即向用戶所登記之電郵地址發送一條一次性確認鏈接(詳見 §0 術語表)。為兼顧鏈接安全性與用戶操作便利性,本機制採用「短效鏈接 + 長效窗口」之雙時效設計:

    • (i) 驗證鏈接之有效時長為自發出時點起 1 小時——逾此時長該鏈接將被系統判為失效,點擊將被拒絕。將該有效時長設為 1 小時旨在最大限度收窄鏈接於用戶郵箱中之暴露窗口,降低因郵箱被入侵或鏈接被中間人截獲所致之盜用風險。
    • (ii) 註冊後 24 小時為郵箱驗證寬限期——用戶於該 24 小時窗口內須至少成功完成一次驗證鏈接之有效點擊。若用戶所收之驗證鏈接因已逾 1 小時有效時長而失效,用戶可隨時於登入界面或郵件提示頁選擇「重發驗證郵件」以取得新鏈接(每封新鏈接同樣自其各自發出時點起 1 小時內有效)。
    • (iii) 逾 24 小時寬限期未完成驗證之自動處置:若用戶於註冊提交後滿 24 小時仍未通過任何一次有效鏈接完成驗證,系統將自動將該賬號置入凍結狀態(詳見 §0 術語表),並同時撤銷該賬號所有已建立之活動會話;該等自動凍結之賬號不可由用戶自助解凍——即使用戶其後完成了驗證鏈接點擊,亦不會自動恢復登入能力,用戶須以協議第十二條所列之聯繫方式聯絡管理員,由管理員人工核實後決定是否解凍。
    • (iv) 重發頻率限制:用戶於 24 小時寬限期內可隨時點選「重發驗證郵件」,但出於濫發保護及對用戶郵箱之尊重,重發頻率受系統限制(典型為 60 秒短頻硬間隔 + 24 小時內累計次數上限)。
  • 上述「短效鏈接 + 長效窗口 + 逾期凍結」之三層機制屬於本協議第五條「賬號與設備安全」之核心保障環節,旨在防止無效郵箱註冊、防範匿名賬號濫用、降低驗證鏈接於用戶郵箱中被劫持之風險,並保證後續安全告警郵件之可達性。

1.4 協議變更:管理員有權根據營運需要或法律法規修訂本協議。新版協議不設寬限期——一經生效,現有用戶於下次登入時即須重新閱讀並接受,方可繼續使用本程序。為使用戶得以完成前述接受,用戶於接受新版協議前仍可正常登入本程序,惟在完成接受之前,除閱讀並接受新版協議外不得進行任何其他操作。拒絕接受新版協議,將被視為用戶選擇終止本服務關係,其效果與本條 1.3 條「拒絕」情形相同。

1.5 本版本之階段性質:本協議 v0.0.4 版為內測階段所適用之版本。用戶依本條所作之同意,其效力範圍及於本協議全文(含 §B 內測階段特別條款)。內測階段結束後管理員發佈正式版本協議時,用戶須依本條 1.3 條「後續確認」及第 10.2 條所定之即時生效機制重新接受(詳見 §B.6)。


第二條 服務定義與用戶資格

2.1 程序性質:本程序是一款為提升工作效率而開發的非營利性個人增效工具。其核心功能是以標準瀏覽器之請求特徵,代表用戶與目標網站建立 HTTPS(詳見 §0 術語表)會話,於用戶與目標網站之間雙向傳遞用戶已具備合法訪問權限之資訊:

  • 讀取方向:將目標網站之資訊獲取至用戶本地客戶端,輔助用戶高效查看及處理(以下稱「讀取類功能」);
  • 寫入方向:將用戶於本地客戶端所錄入、編輯、選擇或選定上傳之內容提交至目標網站(以下稱「寫入類功能」)。

本程序不繞過目標網站之任何安全機制,不修改目標網站之頁面內容或接口邏輯,亦不創設目標網站原本不存在之任何業務操作——本程序所能執行之一切操作(不論讀取或寫入),均為用戶以其本人賬號於目標網站官方網頁端同樣可以執行之操作。兩類功能之具體清單詳見第 2.5 條;寫入類功能之權限來源與業務後果詳見第 3.6 條。

2.2 目標網站範圍:本程序目前僅支持輔助訪問下列目標網站。每一目標網站均由前端站點與業務網關(詳見 §0 術語表)兩部分構成——用戶以瀏覽器所見者為前端站點,而本程序之數據請求實際發往業務網關,二者同屬一套業務系統:

業務部門 前端站點 業務網關 本程序現行入口
BI 部門 https://bank.lmwfortune.com https://gateway-bank.luckyins.com 已開放
WS 部門 https://mate.hk-ws.com https://gateway-ws-gx.luckyins.com 暫未開放(詳見 §B.3(e))

2.3 用戶資格要求:

  • 用戶必須為年滿 18 歲,且具備訂立具法律約束力合約之行為能力的個人。未滿 18 歲人士不得使用本程序。
  • 用戶必須是經管理員核實、持有有效邀請碼或授權賬號的特定合法用戶。
  • 用戶必須是持牌保險公司或持牌保險中介機構之內部雇員,且其使用本程序的行為屬於其職務授權範圍內的合法業務活動。

2.4 禁止賬號借用:本程序採用「一人一賬號」機制。嚴禁任何用戶在任何狀況下將其授權賬號、密碼或設備訪問權限借予、租予或轉讓予任何第三方使用。

本程序除登入密碼之外,另設四位數字 PIN 安全密碼(以下簡稱「PIN」)作為獨立之第二認證因子,用於若干高敏感操作之就地復核(例如客戶端鎖屏解鎖、客戶端高敏功能門檻等)。PIN 與登入密碼具備同等之不可外借性,嚴禁任何用戶以任何形式(包括但不限於口頭告知、書面記錄交付、截圖傳送)向任何第三方披露其 PIN。PIN 之具體存儲與處理機制詳見第 5.2、5.3 條。

2.5 功能範圍與寫入操作清單:為使用戶明確知悉本程序之能力邊界,現依第 2.1 條所定之兩個數據方向,將本程序現行功能列示如下。本清單隨程序版本演進而變動,管理員將於協議改版時同步更新;清單未列之操作,本程序不予提供。

(a) 讀取類功能(自目標網站取得數據至用戶本地客戶端):

功能 說明
預約管理列表 取得用戶權限範圍內之預約單列表,並於本地進行篩選、排序、分頁
預約單詳情 查看單張預約單之完整字段
保單中心(本版新增) 取得並查看保單列表及保單詳情。本頁面不提供任何寫入功能
附件下載 將預約單 / 保單所附之文件下載至本地客戶附件目錄(支持批量下載)
預約表導出 請求目標網站生成該單據之預約表文件並下載至本地
計劃書查詢 查詢預約單所對應之產品計劃書資訊
字典與人員選項查詢 取得國籍、保險公司、產品及值班 / 簽單 / 協同人員等選項數據,僅供界面下拉選擇之用,不落盤保存
一鍵填單 依用戶本地所見資訊填充本地 PDF 模板並另存(詳見第 3.4 條)
本地數據導出 將本地所見之列表記錄導出為 Excel 文件(詳見第七條)

(b) 寫入類功能(將數據自用戶本地客戶端提交至目標網站):

功能 說明
新增預約 於本地錄入投保人、受保人、受益人及產品資料,提交以生成新預約單
編輯預約單 修改既有預約單之字段,並以「保存草稿」或「提交」兩種方式寫回
取消預約 將預約單置為「已取消」(終態)
審批流轉 於用戶職務權限範圍內標示初審通過 / 覆核通過 / 終審通過或相應駁回結果
服務分配 終審通過後指派簽單人、KYC 人員、協同人員及通道
已簽單 錄入保單號、保單類型及(屬預繳單者之)預繳年期,將預約單置為「已簽單」(終態)
重新製作計劃書 請求目標網站就該預約單重新生成計劃書
導入預約表 上傳用戶本地已填寫之預約表文件,由目標網站服務端解析並據以生成預約單(詳見第 7.4 條)

前述寫入類功能所涉之權限來源、生效方式、不可逆狀態及用戶之覆核義務,一併詳見第 3.6 條;內測階段之相關風險告知詳見 §B.3(g)。


第三條 保險業監管合規特別聲明

3.1 管理員身份及關聯說明:用戶知悉,管理員以自然人身份持有香港保險業監管局(Insurance Authority)核發之保險中介人牌照,並於其持牌業務活動中,持有目標網站(詳見 2.2 條)之合法登入授權。本程序由管理員以個人技術開發者身份開發及運營,屬非營利個人增效項目,並非任何持牌機構或目標網站所屬機構的官方產品、官方客戶端或業務子系統,亦未獲任何機構正式授權或背書。

3.2 工具獨立性聲明:儘管管理員個人持有目標網站之合法登入授權,本程序:

  • (a) 不以任何形式代表管理員之持牌機構或目標網站所屬機構行事;
  • (b) 不以管理員之持牌保險中介人身份向用戶提供任何保險意見或業務服務;
  • (c) 不創設、不擴展、不修改任何用戶對目標網站之訪問權限——用戶之訪問權限完全源自其本人之僱傭關係或業務授權,獨立於本程序而存在;
  • (d) 數據安全合規與官方關係說明:管理員已就本程序之開發及數據處理機制向目標網站之所屬機構(以下簡稱「目標機構」)進行報備,並承諾遵守與目標機構簽署之數據安全相關協議。用戶知悉並同意:
    • (i) 非官方產品聲明:儘管本程序已獲目標機構之知情與數據安全層面之同意,但本程序仍屬管理員個人開發及運營之項目,並非由目標機構官方發佈、維護或正式授權之系統組件;
    • (ii) 責任邊界:目標機構對本程序之知情不構成其對本程序功能、安全性或業務適用性之擔保,本程序之使用風險及業務結果仍由用戶完全自負;
    • (iii) 兼容性風險自擔:目標機構保留隨時更新其網站系統之權利,若因系統更新導致本程序失效,不視為管理員違約,管理員將根據與目標機構之協議框架盡力維護,但不保證持續有效性。

3.3 非規管活動聲明:本程序之服務本身不構成香港法例第 41 章《保險業條例》項下任何「受規管活動」。本程序不提供以下服務:

  • (a) 招攬、推介或勸誘購買任何保險產品;
  • (b) 就特定保險產品提供專業意見;
  • (c) 代表任何一方訂立、安排或談判保險合約;
  • (d) 收取或處理保費或任何保險相關款項。
  • (e) 寫入類功能不改變前述定性:本程序之寫入類功能(詳見第 2.5(b) 條)所執行者,為用戶以其職務身份於目標機構內部業務系統中之單據流程操作(如錄入預約單據、於審批流程中標示結果、標記簽單資料)。該等操作之對象為目標機構之內部業務單據,不直接面向任何保險消費者,亦不涉及本條 (a) 至 (d) 項所列之任何行為。用戶於本程序之外所從事之任何保險業務活動,其定性與責任依第 3.5 條辦理。

3.4 輔助功能本質:本程序提供之產品資料檢索及「對比標籤」功能,其內容來源於用戶自行錄入或互聯網公開可查資訊,標籤僅作快速定位及複用之用,不包含任何系統生成的產品優劣評價或購買建議。本程序輔助生成的任何業務文件(如一鍵填單所產出之 PDF),均屬基於用戶本地輸入資訊之排版工具,用戶須在使用前進行全面的人工核對與專業審核。本程序寫入類功能所提交之一切內容,同樣完全來源於用戶之錄入、選擇或所選定上傳之文件——本程序不生成、不推薦、不補全、不修改任何業務內容;字段之校驗與單據之生成概由目標網站服務端執行(詳見第 3.6(b) 條)。

3.5 專業判斷之保留:用戶作為持牌從業人員,應獨立行使其專業判斷權。用戶在使用本程序過程中所從事的任何保險業務活動(包括但不限於線下會面、產品說明、簽約指導等),其法律責任均由用戶及其所屬持牌機構完全承擔,與本程序及管理員之技術開發者身份無關。

3.6 寫入類功能之權限來源與業務後果:本程序之寫入類功能(詳見第 2.5(b) 條)直接作用於目標網站之真實業務單據。用戶知悉並同意:

  • (a) 權限來源不變:用戶經本程序所能執行之寫入操作,其範圍完全等同於該用戶以其本人賬號於目標網站官方網頁端所能執行之範圍。本程序不創設、不擴展、不修改用戶之任何業務權限(與第 3.2(c) 條一致);用戶不得利用本程序執行其職務授權範圍以外之任何操作。
  • (b) 權限與業務校驗概由目標網站執行:每一次寫入請求之權限判定、字段校驗、流程合法性判定及最終業務效力,全部由目標網站服務端決定。目標網站所拒絕之操作,本程序無從使其生效;目標網站所接受之操作,其業務效力亦不因本程序之參與而有任何增減。
  • (c) 即時生效 · 無本地回滾:寫入操作一經目標網站接受即時生效於真實業務數據。本程序不提供撤銷、回滾或本地暫存隔離機制——「保存草稿」係目標網站業務系統自身之單據狀態(該草稿已實際寫入目標網站),並非本程序之本地暫存。
  • (d) 部分狀態不可逆:預約單一經進入已過期、終審駁回、已取消、已簽單四種終態(詳見 §0 術語表),其狀態即不可再變更。其中「已簽單」於本程序界面提交前設有明示提醒。用戶須於提交前自行完成確認;因誤操作致單據進入終態所生之業務後果,依第 9.2 條由用戶自負。
  • (e) 結果覆核義務:用戶於每次寫入操作後,應自行於目標網站官方網頁端覆核操作結果,不得僅以本程序界面之成功提示作為業務已生效之唯一憑據。
  • (f) 業務效力之界限:本程序內之任何狀態標記(包括「已簽單」)僅為目標網站業務流程內之流程狀態,不構成任何保險合約之成立、變更或終止,亦不替代核保、繳費、簽署等任何法定或機構內部程序(與第 3.3 條一致)。

第四條 用戶行為規範與程序分發禁止

4.1 嚴禁未授權分發:本程序之著作權及分發權歸管理員所有。嚴禁任何用戶、個人或公司在未經管理員明確書面同意的情況下,對未經管理員核實認可的第三方分發、轉載或傳播本程序(或其任何組成部分)。此項禁止條款不論是否以營利為目的均同樣適用。

官方分發渠道:本程序之安裝包僅經管理員指定之官方渠道發放——用戶須以其本人賬號登入網頁門戶後自下載頁取得。用戶不得將該安裝包或其下載地址轉發予任何第三方;自任何其他來源取得之安裝包,管理員不對其完整性、安全性及功能表現負任何責任。下載頁同時公示安裝包之官方校驗值(SHA256),用戶可據以自行核對所下載文件之完整性。

4.2 禁止反向工程:用戶不得對本程序進行反向工程、反向編譯、反彙編,或以其他方式嘗試提取本程序之源代碼。

4.3 合規使用承諾:用戶承諾在使用本程序登入目標網站時,自覺遵守目標網站之服務條款、用戶協議及隱私政策。用戶對其在目標網站的所有操作行為、數據獲取行為及其引致的後果負全部法律責任。

4.4 管理員處置權(「中止 / 強制密碼重置 / 永久收回」三態):

  • 第一態 · 懷疑階段(中止):若管理員有合理理由懷疑用戶不遵守本協議之任何約定,管理員有權即時中止相關用戶或設備對本程序的使用權限,而無須做出解釋。中止屬臨時措施,後續可依事實核查結果升級至第二態或第三態,亦可在排除嫌疑後解除。
  • 第二態 · 中間階段(強制密碼重置):若管理員確認某賬號之認證安全已或可能受到威脅(例如異地登入告警觸發、密碼疑似洩漏、同設備多賬號可疑活動等),但尚未達到永久收回之程度,管理員有權即時對相關賬號發起強制密碼重置(詳見 §0 術語表)處置:
    • (i) 系統立即在用戶賬號上置位「強制密碼重置」標記,並立即撤銷該賬號之全部活動會話;
    • (ii) 用戶下次登入時將被強制要求通過協議第 4.5(d) 條所列「忘記密碼」標準路徑完成密碼重設方可繼續使用(具體機制詳見該條);
    • (iii) 管理員將同時通過電郵向用戶送達處置原因(如管理員選擇填寫)。強制密碼重置處置不視為對用戶服務關係之終止,旨在以最小代價恢復賬號之安全狀態。
  • 第三態 · 查實階段(永久收回):若經調查確認用戶違反本協議約定屬實,管理員有權永久收回相關用戶或設備的使用權限,並酌情保留對相關違規行為提起法律訴訟及索賠的權利。

4.5 賬號保護機制:為防止暴力破解、撞庫攻擊及賬號被盜,本程序在認證流程中實施以下自動化保護機制;用戶知悉並同意:

  • (a) 登入密碼失敗鎖定:累計連續登入密碼校驗失敗達 5 次(任一次成功登入將失敗計數歸零,無滾動時間窗口統計),系統將自動鎖定該賬號 30 分鐘,期間任何登入嘗試均將被拒絕;30 分鐘鎖定期滿後,賬號將自動解鎖,無須管理員介入。鎖定期間,用戶可隨時通過本條 (d) 項所列之「忘記密碼」路徑完成密碼重設,重設成功即同步解除登入鎖定狀態。
  • (b) PIN 失敗鎖定:累計連續 PIN 校驗失敗達 5 次(任一次成功 PIN 校驗將失敗計數歸零,無滾動時間窗口統計),系統將自動鎖定該賬號之 PIN 因子,並向用戶之登記電郵發送 PIN 鎖定告警。PIN 鎖定不會自動解除,用戶須通過下列任一路徑方可解除:
    • (i) 以登入密碼完成完整登入流程(即非「信任設備」之單步登入路徑);
    • (ii) 通過本條 (d) 項所列之「忘記密碼」路徑完成密碼重置;
    • (iii) 由管理員依第 4.5(e) 條所列「重置 PIN 至空狀態」之路徑處置(用戶下次登入後重新設置 PIN)。PIN 鎖定僅影響需 PIN 復核之操作(如鎖屏解鎖、PIN 安全密碼變更),不影響密碼登入路徑及登入後之一般功能使用。
  • (c) 解鎖機制之安全意涵:本條 (a) 項所定之 30 分鐘登入鎖定屬自動解鎖機制,旨在於可控時間窗內阻斷自動化撞庫攻擊,並避免因失誤輸入造成過長服務中斷;本條 (b) 項所定之 PIN 鎖定不採自動解鎖,須由用戶以更高層級之證明(密碼登入或密碼重置)方可解除,以對應 PIN 因子於本協議中之高敏定位。任一解鎖機制均不代表對攻擊嫌疑之否認——管理員可在解鎖之外,依本協議第 4.4 條獨立評估並執行「中止」、「強制密碼重置」或「永久收回」處置。
  • (d) 逃生口(忘記密碼):用戶如忘記登入密碼,可隨時在登入界面選擇「忘記密碼」,系統將向用戶之登記電郵發送一條一次性 6 位數字密碼重設驗證碼(OTP · 詳見 §0 術語表 · 自發出時點起 10 分鐘內有效,且至多容許 5 次錯誤輸入,逾此即作廢,須重新申請發放)。用戶於客戶端或網頁門戶之登入界面輸入該驗證碼及新密碼即完成密碼重設。完成密碼重設後,賬號之登入失敗鎖定及 PIN 失敗鎖定狀態將同步清除,「強制密碼重置」標記亦同步清除,全部其他活動會話將被撤銷以保證新密碼之獨佔性。
  • (e) PIN 之逃生口:PIN 不設「忘記 PIN」之自助找回路徑(詳見第 5.3 條 (f) 項)。若用戶遺失 PIN,唯一處置方式為由管理員在後台重置 PIN 因子至空狀態(用戶於下次登入後重新設置 PIN),此操作將寫入審計日誌並同時以郵件通知用戶。
  • (f) 註冊頻率限制:為防範自動化批量註冊及對伺服器計算資源之濫用,網頁門戶之註冊接口按發起註冊請求之網絡地址實施頻率限制:同一網絡地址於 10 分鐘內至多可提交 10 次註冊請求(不論成功與否均計入),觸及上限即暫時拒絕該網絡地址之後續註冊請求 30 分鐘,期滿自動解除,無須管理員介入。該限制僅作用於註冊接口,不影響既有賬號之登入及任何功能使用;同一網絡地址下之多名用戶(如共用辦公網絡)共享上述額度。

第五條 個人資料收集與處理原則 (PDPO)

5.1 收集之合法目的:根據香港法例第 486 章《個人資料(私隱)條例》,管理員收集用戶個人資料的唯一目的是為了:(a) 驗證用戶身份;(b) 保障賬號與設備安全;(c) 提供必要的技術支援;及 (d) 履行法律合規審計義務。

5.2 收集之資料範圍:本程序僅收集為實現上述目的所必需的最少資料,具體包括:

  • 用戶檔案:註冊電郵、用戶名/英文名、加密後的身份認證憑據(包含登入密碼之 Argon2id(詳見 §0 術語表)哈希值及 PIN 安全密碼之 Argon2id 哈希值)、邀請碼。
  • 設備與系統資訊:不可逆設備指紋(詳見 §0 術語表)、客戶端版本號。
  • 界面偏好設置:用戶所選定之界面顯示語言及網頁門戶之配色模式(深色 / 淺色 / 跟隨時間)。該等偏好僅用於按用戶習慣呈現界面,不參與任何身份識別或安全判定。
  • 合規留痕:協議接受狀態及時間、登入/登出時間、客戶端 IP 地址、瀏覽器 User-Agent(詳見 §0 術語表)。
  • 地理位置資訊:詳見第六條專項說明。

5.3 「永不收集」核心保障:本條所稱之「收集」、「存儲」、「傳輸」,特指本程序客戶端向管理員所運營之後端服務器或任何第三方服務之上行傳輸與留存,不包含本程序為實現其核心功能而在本地客戶端與目標網站之間進行的數據獲取與提交(詳見第 5.6 條)。為免疑義:用戶經寫入類功能(詳見第 2.5(b) 條)提交至目標網站之數據,其收方為目標網站,而非管理員之後端服務器或任何第三方服務,故不屬本條所稱之「收集」範圍(該等數據之流向與責任歸屬詳見第 5.6(e) 條)。在此定義下,管理員承諾本程序永不向後端服務器或任何第三方上行收集、存儲或傳輸以下敏感資料:

  • (a) 用戶透過本程序在目標網站獲取或處理之任何客戶身份、保單詳情、交易記錄或業務資料——該等資料完全保留於用戶本地客戶端,由用戶自主處置;
  • (b) 用戶瀏覽器的歷史記錄、Cookies(目標網站登入態除外)或表單自動填充內容;
  • (c) 用戶的鍵盤輸入記錄、屏幕截圖或剪貼板內容;
  • (d) 用戶本地文件系統的任何文件清單或內容——用戶依第 7.4 條主動選定並上傳之單一文件不在此限,惟該文件之收方亦為目標網站,管理員之後端服務器全程不接觸其內容;
  • (e) 用戶設備之麥克風、攝像頭、通訊錄、短信或通話記錄。
  • (f) 用戶之登入密碼明文及 PIN 安全密碼明文——該等明文僅在用戶本地客戶端按需臨時持有用於即時校驗或設定,校驗完成後立即從內存清除;上行至後端服務器之憑據僅為經 Argon2id 算法處理之單向哈希值,管理員無從由哈希值還原原始密碼或 PIN,亦不提供任何形式之 PIN 找回機制(如用戶遺失 PIN,唯一處置方式為依第 4.5(e) 條由管理員重置至空狀態)。

5.4 第三方服務披露:為實現特定功能,本程序需調用以下第三方服務處理特定數據:

  • 騰訊位置服務:將經緯度數據反查為行政區劃層級文本;並於設備未能上報有效經緯度時,提供以客戶端 IP 地址推算位置(國家/省/市層級)之服務,作為異地登入告警之主力兜底位置來源(詳見第 6.6-1 條)。
  • Resend(詳見 §0 術語表):用於投遞驗證碼、告警通知及協議更新郵件。
  • MaxMind GeoLite2 / DB-IP Lite City(詳見 §0 術語表):用於後端服務器本地離線 IP 城市級別定位(不涉及任何數據外發);於上述騰訊位置服務之 IP 推算失敗時提供進一步離線兜底(詳見第 6.6-1 條)。

5.5 數據保留期:

  • 用戶主檔案:於賬號有效期內保留;註冊註銷後保留 90 天以供安全追溯。
  • 會話原始坐標(經緯度、定位精度):登入後保留 30 天,期滿後系統自動將相關欄位置為空值,僅保留至街道級別之反查文本位置。
  • 會話反查位置與元數據(國家/省/市/區/街道、IP、登入時間、客戶端版本等):保留至少 1 年,作為異地登入告警基線及內部安全審計依據;期滿後與審計事件日誌一併歸檔或物理刪除。
  • 協議接受記錄:作為法律證據永久保留。
  • 審計事件日誌 (Auth Events):至少保留 1 年。

上述保留期均嚴格對應第 6.1 條所述之「賬號安全防護與異地登入告警」目的。

5.6 目標網站數據之本地獲取與提交性質:用戶知悉並同意:

  • (a) 技術原理:本程序以標準瀏覽器之請求特徵,代表用戶與目標網站建立 HTTPS 加密會話,將目標網站返回之數據獲取至用戶本地客戶端供用戶查看與處理,並將用戶於本地客戶端所錄入或選定之內容提交至目標網站。其技術本質與用戶使用通用瀏覽器(如 Chrome、Edge)手動訪問目標網站並於其頁面上查看、填寫、提交完全等價——數據獲取與提交之範圍、存儲位置及合規責任歸屬均不因使用本程序而發生改變。
  • (b) 本地性:上述目標網站返回之客戶數據完全保留於用戶本地客戶端(包括內存、頁面緩存、下載至本地之附件與導出文件等),既不上行至管理員之後端服務器,亦不轉發至任何第三方服務。
  • (c) 責任歸屬:用戶於本地對該等客戶數據之查看、複製、處理、保存及合規處置,完全等同於用戶使用通用瀏覽器之操作行為,相關法律責任完全由用戶承擔,與本程序之後端數據處理機制無關(詳見第 4.3 條)。
  • (d) 前提條件:本程序執行上述本地獲取與提交之唯一前提是用戶已持有目標網站之合法登入授權;本程序不創設、不擴展、不修改用戶之訪問權限(詳見第 3.2(c) 條)。
  • (e) 數據之提交方向(本版新增):用戶經寫入類功能所提交之一切數據——包括但不限於預約單之全部字段(投保人 / 受保人 / 受益人之身份、聯絡、地址、職業與財務資料及所附證件影像)、審批流轉所標示之結果、簽單資料,以及依第 7.4 條上傳之文件——均由用戶本地客戶端直接上行至目標網站,不經管理員之後端服務器中轉,亦不於管理員之任何設施留存副本。管理員無從知悉任何用戶所提交之業務數據內容。用戶對其所提交內容之真實性、完整性、合規性及職務授權範圍負完全責任(詳見第 3.6 條、第 4.3 條)。

5.7 賬號資訊變更:用戶之核心賬號資訊(包括電郵地址、用戶名及 PIN 安全密碼)之變更受以下機制約束:

  • (a) 電郵地址變更(用戶自助):用戶可在客戶端或網頁門戶發起電郵地址變更請求。為確保新舊兩端皆屬同一自然人持有,系統採取雙向驗證:

    • (i) 系統向舊電郵地址發送一次性驗證碼(OTP,詳見 §0 術語表 · 自發出時點起 10 分鐘內有效,且至多容許 5 次錯誤輸入,逾此即作廢,須重新發起變更請求),用戶須輸入正確 OTP 證明對舊郵箱之控制;
    • (ii) 系統向新電郵地址發送一條一次性確認鏈接(詳見 §0 術語表 · 自發出時點起 1 小時內有效),用戶須點擊該鏈接證明對新郵箱之控制。

    僅當兩端驗證均成功時,系統方完成電郵地址之切換。

  • (b) 電郵變更後之強制會話重置:電郵地址變更成功後,系統將立即撤銷該賬號之全部活動會話(包括發起變更請求所在之當前會話),用戶須以新電郵地址及原密碼重新登入,以保證新郵箱所有者對賬號之獨佔控制。

  • (c) 用戶名變更(管理員執行):用戶名之變更不開放用戶自助渠道,僅可由管理員依用戶書面請求並核實後執行。管理員執行用戶名變更後,系統將自動向用戶之登記電郵發送知情通知(含變更前後值),並寫入用戶名變更歷史日誌以供事後追溯;該變更不影響用戶之活動會話、密碼、PIN 或其他賬號屬性。

  • (d) PIN 安全密碼變更(用戶自助):用戶可隨時於登入後之客戶端「賬號安全」界面或網頁門戶之賬戶頁面發起 PIN 變更請求。為確保發起人確屬賬號持有人,系統採取雙因子校驗:

    • (i) 用戶須輸入正確之舊 PIN 證明對賬號之當前持有;
    • (ii) 系統將向用戶之登記電郵地址發送一條一次性驗證碼(OTP · 詳見 §0 術語表 · 自發出時點起 10 分鐘內有效,且至多容許 5 次錯誤輸入,逾此即作廢,須重新發起變更請求),用戶須將該 OTP 連同新 PIN 一併提交。

    僅當兩項校驗均成功且新 PIN 與舊 PIN 不相同時,系統方完成 PIN 之更新。

  • (e) PIN 變更後之會話處置:與電郵地址變更不同,PIN 變更不觸發當前活動會話之強制重置——基於「用戶已通過舊 PIN + 郵件 OTP 雙因子證明對賬號之實質持有」之判定,強制登出將過度損害用戶體驗而無對應之安全收益。同步效果為:系統將清空該賬號於第 4.5(b) 條下之 PIN 失敗計數與鎖定狀態(PIN 變更被視為對 PIN 因子之安全狀態重置)。

  • (f) PIN 鎖定狀態下之變更限制:若該賬號之 PIN 因子當前處於鎖定狀態(詳見第 4.5(b) 條),系統將拒絕受理任何 PIN 變更請求,用戶須先依第 4.5(b) 條所列任一路徑(密碼登入 / 忘記密碼 / 管理員重置 PIN 至空狀態)解除 PIN 鎖定後方可發起變更。此限制旨在防止攻擊者於 PIN 試錯過程中通過變更路徑繞過鎖定機制。

  • (g) 與「忘記 PIN」之區分:本條 (d)、(e)、(f) 項僅適用於用戶已知舊 PIN 之主動變更場景;若用戶遺失 PIN(不知舊 PIN),則須走第 4.5(e) 條所列「由管理員重置 PIN 至空狀態」之路徑(用戶於下次登入後重新設置 PIN),二者不可混用。

  • (h) 變更失敗之處置:若上述任一驗證環節(OTP 校驗、舊 PIN 校驗、新郵箱鏈接點擊等)失敗或超時,原電郵 / 用戶名 / PIN 保持不變,原會話亦不受影響;用戶可隨時重新發起變更請求。

5.8 信任設備之記憶與撤銷:為平衡安全性與使用便利性,本程序對通過完整身份驗證之設備提供「信任設備記憶」機制:

  • (a) 記憶範圍:僅記憶不可逆之設備指紋(詳見第 5.2 條)及用戶於該設備上之最近登入時間,不收集設備上之其他可識別信息。
  • (b) 信任窗口:經用戶在登入時主動勾選「信任本設備」之設備,系統將為其賦予一個自最後一次成功登入起計算之 14 日滾動信任窗口——窗口內該設備可豁免若干二級安全校驗環節(具體環節由系統依實時風險評估決定);窗口期內每次成功登入均自動續期,逾 14 日無登入則信任狀態自動失效。
  • (c) 強制不信任之觸發:在以下情形下,系統將不論窗口是否到期均強制取消該設備之信任狀態:
    • (i) 用戶執行密碼重置或被管理員強制密碼重置(詳見第 4.4 條第二態);
    • (ii) 用戶執行電郵地址變更(詳見第 5.7(b) 條);
    • (iii) 系統檢測到該設備之指紋發生實質變化;
    • (iv) 管理員依第 4.4 條第一或第三態處置該賬號。
  • (d) 撤銷渠道:用戶可隨時通過以下渠道主動撤銷已記憶之信任設備:
    • (i) 在客戶端「賬戶與設備 → 信任設備」界面或網頁門戶之賬戶頁面查看並逐項撤銷(撤銷「本機」將同時終止本機當前登入會話);
    • (ii) 在管理員後台請求協助撤銷;
    • (iii) 通過協議第十二條所列之聯繫方式發起撤銷請求。

5.9 本地敏感資產之加密存儲:為保護存儲於用戶本地設備之敏感憑據免遭同一設備上之其他進程或惡意程序竊取,本程序對該等本地敏感資產採取 AES-256-GCM(詳見 §0 術語表)加密落盤機制。用戶知悉並同意:

  • (a) 加密範圍:本機制所加密之本地敏感資產,限於
    • (i) 本程序之登入會話令牌(用於維持登入狀態、免去頻繁重輸密碼之憑證)及其有效期等會話狀態;及
    • (ii) 用戶於客戶端勾選「記住密碼」後本地留存之業務賬戶密碼(即用戶用於登入第 2.2 條所列目標網站之密碼)。前者以整文件加密形式存儲,後者以單獨字段加密形式存儲。
  • (b) 主密鑰之保管:上述加密所需之主密鑰(256 位)由本程序生成後託管於操作系統憑據保管庫(詳見 §0 術語表),受操作系統帳戶權限及其底層加密機制(如 Windows DPAPI)保護,不以明文形式寫入任何文件。任何無法取得操作系統帳戶授權之第三方進程,均無從取得主密鑰,故亦無從解密前述本地敏感資產。
  • (c) 加密之防篡改性:AES-256-GCM 於加密之同時生成認證標籤,本程序於每次讀取時校驗該標籤;若密文遭篡改或主密鑰不匹配,本程序將拒絕載入該等資產並按損壞處置(重建空狀態),以防止被篡改之憑據被誤用。
  • (d) 無記憶能力時之降級處置:若用戶設備之操作系統憑據保管庫不可用(例如操作系統環境缺失相應組件),本程序將不在本地持久化存儲前述敏感憑據——會話令牌與業務賬戶密碼僅於當次運行之內存中臨時有效,程序關閉後即丟失,用戶下次啟動須重新登入或重新輸入業務賬戶密碼。本程序在此情形下絕不以明文或弱加密形式將該等敏感憑據寫入本地文件作為兜底。
  • (e) 存量數據之透明升級:對於本加密機制生效前已以未加密形式存儲於用戶本地之上述憑據,本程序於首次讀取時將自動將其升級為加密存儲,用戶無須手動操作。
  • (f) 與本地獲取數據及導出文件之區分:本條所述之加密僅作用於前述本程序自身之登入會話令牌及業務賬戶密碼,不包括用戶透過本程序自目標網站獲取之客戶業務數據(該等數據之本地處置詳見第 5.6 條),亦不包括用戶主動導出之本地文件(導出文件之格式與加密責任詳見第七條)。本條之加密屬本程序對其自身所管憑據之安全強化,不改變、不加重、亦不減輕第 5.6 條及第七條所定之用戶責任歸屬。

第六條 地理位置資訊 (GPS) 專項條款

6.1 收集目的之必要性:本程序收集地理位置資訊的唯一目的是實施「賬號安全防護與異地登入告警」。通過建立「用戶-設備-常用位置」的安全基線,當賬號出現異常地理偏移時,系統能及時識別潛在的盜號風險並向管理員及用戶發出告警。

6.2 法律授權時點:

  • 應用層法律授權:用戶對位置信息收集的具體法律授權,已於注冊時通過雙重勾選完成(詳見第 1.3 條),屬持續性同意,於協議版本未升級期間持續有效,無須於每次啟動時重新作出。
  • 系統層權限:本程序所收集之位置信息係透過操作系統提供之 Geolocation API(詳見 §0 術語表)取得,故除注冊時之法律授權外,操作系統層面亦須授予本程序位置權限方可實際採集。

6.3 啟動期位置確認對話框之法律性質:為提升用戶體驗並避免操作系統位置授權彈窗對用戶造成意外干擾,本程序於每次成功完成身份驗證後、調用操作系統位置權限之前,會向用戶展示「位置授權說明對話框」。該對話框:

  • (a) 屬產品體驗設計,僅作提示與確認之用,並不構成新的法律授權請求;
  • (b) 用戶於注冊時所作之位置授權同意(詳見第 1.3 條)為持續性授權,不因該對話框之展示而重新發生;
  • (c) 用戶若於該對話框選擇「取消」,僅視為放棄本次啟動之使用,不構成對注冊時所作位置授權同意之撤回;
  • (d) 用戶於下次啟動時仍可重新選擇是否繼續使用本程序,無須再次完成注冊期之雙重勾選。

6.4 收集之具體字段:程序會採集經緯度(英文 Lat/Lng)、定位精度(英文 Accuracy · 即定位結果之半徑誤差值,單位米)、來源提示(英文 Source Hint · 例如 GPS、Wi-Fi、IP 推測等定位來源類型)及採集狀態(英文 Status · 例如成功、超時、被拒絕等)。上述數據會被轉化為國家、省、市、區、街道級別的文字描述用於安全審計。

6.5 拒絕授權之法律後果:地理位置安全校驗是本程序核心安全模型的一部分。若用戶於操作系統設置中拒絕授予或關閉本程序之位置服務權限,本程序將無法啟動或無法進入主界面使用功能。

6.6 例外情形(軟降級):本程序之位置授權門禁僅針對「操作系統不支持本程序所依賴之位置服務組件」之單一場景開放軟降級——具體指運行環境缺失本程序底層所需之位置服務組件(通常見於極舊版本或定製化精簡版操作系統),用戶於該等環境中於操作系統層面根本無法授予位置權限,故本程序選擇允許其在無位置數據之狀態下繼續運行,無業務功能限制;該場景下,所有依賴於位置數據之安全告警基線將由本協議第 6.6-1 條所列服務端 IP 推算位置代為支撐。除上述單一場景外,任何其他形式之位置採集失敗(包括但不限於用戶拒絕授權、操作系統位置服務被關閉、定位硬件缺失、定位信號過弱、定位採集超時及定位精度過低)均不觸發軟降級——其中拒絕授權與服務被關閉之場景依第 6.5 條走硬鎖處置(用戶可依第 6.7 條申請管理員豁免),硬件缺失/信號弱/超時/精度低之場景下程序照常運行但本次定位數據將為空,由服務端依第 6.6-1 條補足。

6.6-1 服務端位置兜底鏈(IP 推算):在用戶端因任何原因未能上報有效經緯度(包括但不限於第 6.6 條所列之軟降級場景、硬件缺失、採集超時及定位精度低於可接受閾值)時,服務端將依下列鏈路自動以客戶端 IP 地址推算位置數據以完成異地登入告警等安全判定:

  • (i) 騰訊位置服務之 IP 定位接口(國家/省/市層級);
  • (ii) MaxMind GeoLite2 / DB-IP Lite City 離線數據庫(本地解析 · 不外發任何數據);
  • (iii) 上述均失敗時記為「位置未知」。用戶知悉並同意:(a) 該等以 IP 推算所得之位置精度遠低於設備 GPS 採集,僅用於異地登入告警之粗粒度安全判定,不用於任何業務功能;(b) IP 推算僅在用戶端坐標缺失時觸發,不會與用戶端坐標並用或覆蓋用戶端坐標;(c) IP 推算之數據保留期及處理規則與第 5.5 條所列之位置數據一致。

6.7 管理員位置豁免機制(針對受限環境用戶之兜底):為應對用戶之合理受限使用環境(如出差至無 GPS 信號覆蓋區域、定位硬件臨時故障、企業 IT 策略限制定位權限等),本程序為管理員設置以下兩類位置硬鎖豁免發放權限。用戶可通過協議第十二條所列之聯繫方式提交申請,由管理員依個案審查後決定是否發放:

  • (a) 一次性放行:管理員依用戶申請,可向特定設備發放一次性位置硬鎖豁免,於管理員指定之有效期內允許該設備一次性繞過位置授權門禁進入主程序。該豁免於首次成功使用時即被消費(即「即用即焚」),後續再次遭遇位置硬鎖須重新提出申請。
  • (b) 永久豁免:對於確實無法於可預見期間內獲取位置授權之長期受限環境用戶,管理員可發放永久豁免(發放時須填寫具體事由並經二次確認),允許該設備持續繞過位置授權門禁,直至管理員主動撤銷。永久豁免之發放將從嚴審查,僅在用戶確有長期受限環境且其他緩解措施均不可行之場景下方予批准。
  • (c) 告知與用戶撤銷權:豁免之發放、消費(一次性放行被首次使用)、撤銷等狀態變更,系統均將通過電郵主動通知用戶。用戶可隨時通過協議第十二條所列之聯繫方式請求管理員撤銷對其設備已授予之豁免;對於用戶不認可之豁免授予(如管理員誤判場景),用戶有權拒絕受領並要求即時撤銷。
  • (d) 管理員告警機制:用戶設備遭遇位置硬鎖且未命中既有豁免時,系統將自動向管理員發送告警通知以便管理員及時介入評估是否發放豁免。該告警僅包含設備層級之識別與失敗原因信息(如設備指紋短碼、失敗類型代碼、客戶端時鐘偏差等),不包含用戶於本程序內輸入或處理之任何業務數據。
  • (e) 豁免之審計留痕:所有豁免之發放、消費、撤銷均寫入賬號之安全審計日誌(保留期同第 5.5 條),用戶可依協議第十二條所列之數據權利請求路徑調取其賬號名下之豁免歷史記錄。
  • (f) 豁免與本協議其他條款之關係:位置豁免僅作用於第 6.5 條所定之位置授權門禁,不影響本協議下任何其他賬號保護機制(包括但不限於第 4.5 條之登入失敗鎖定與 PIN 鎖定、第 10.5 條之會話有效期與鎖屏、第 4.4 條之管理員處置權);獲豁免之設備於進入主程序後,仍須遵守本協議全部其他約定。

第七條 本地數據導出與文件導入

7.1 本地數據導出之性質:本程序當前於「預約管理」與「保單中心」兩頁面提供「本地數據導出」功能,允許用戶將其於本地客戶端所查看、篩選之記錄導出為本地文件(如 Excel 表格)保存至用戶自選之本地目錄。本程序自目標網站下載至本地之附件、預約表及計劃書文件,其性質與責任歸屬與本條所定者相同。用戶知悉並同意:

  • (a) 本地自主行為:導出操作完全在用戶本地設備上完成,導出文件僅寫入用戶指定之本地路徑,不上行至管理員之後端服務器,亦不轉發至任何第三方服務。其性質與用戶使用通用軟件(如瀏覽器另存、Excel 另存)導出本地數據之行為完全等價,屬用戶之本地自主處置行為。
  • (b) 責任自負:導出文件之內容可能包含用戶於目標網站獲取之客戶業務資料。用戶對導出文件之保存、加密、轉移、分享及合規處置負完全之法律責任;由此引致的任何數據外洩、違規處理客戶信息等後果,由用戶完全自負,與本程序及管理員無關(與第 4.3 條、第 5.6 條之責任歸屬原則一致)。
  • (c) 導出文件之當前格式:用戶知悉,本程序當前所導出之文件為未加密之明文格式。本程序對其自身所管憑據(登入會話令牌、業務賬戶密碼)所施加之 AES-256-GCM 本地加密(詳見第 5.9 條)並不延伸至用戶主動導出之數據文件——二者性質不同:前者為本程序對其自身運行所需憑據之安全強化,後者為用戶自主導出之業務數據。用戶如需對導出文件施加加密保護,須由用戶自行採用其所信任之加密手段處理。管理員可能於後續版本為導出功能增設加密能力,惟該等增設僅屬為用戶本地自主行為額外提供之安全便利,不改變、不加重、亦不減輕本條 (b) 項所定之用戶責任歸屬。

7.2 分享與接收方義務:

  • 分享責任自負:用戶將導出文件分享予任何第三方的行為(不論接收方是否為合法用戶)屬用戶個人行為。由此引致的任何數據外洩、違規處理客戶信息等後果,由用戶完全自負。
  • 接收方義務:導入或接收他人分享之文件的用戶,必須自行確認其具備合法權限使用相關數據。

7.3 性質界定:本程序導出之數據文件僅包含用戶於本地查看之業務資訊或用戶自行輸入之文字資料,不包含本程序之執行代碼。分享該等數據文件不構成對本程序之分發(與第 4.1 條所禁止之「程序分發」相區別)。

7.4 本地文件之導入(上傳至目標網站):本程序之「導入預約表」功能允許用戶將其本地已填寫之預約表文件上傳至目標網站,由目標網站服務端解析並據以生成預約單。用戶知悉並同意:

  • (a) 上傳範圍嚴格限於用戶所選定之單一文件:本程序僅讀取並上傳用戶經文件選擇對話框主動指定之該一個文件,不掃描、不索引、不上傳用戶本地文件系統之任何其他文件或文件清單(與第 5.3(d) 條一致)。
  • (b) 收方為目標網站:該文件由用戶本地客戶端直接上行至目標網站,不經管理員之後端服務器,亦不轉發至任何第三方服務(與第 5.6(e) 條一致)。管理員無從取得該文件之內容。
  • (c) 格式與大小限制:現行版本接受 .xlsx、.xls、.csv 三種格式,單個文件不得超過 10 MB;逾此限制者,本程序將於本地即予拒絕,不發起上傳。
  • (d) 解析與校驗由目標網站執行:文件內容之解析、字段校驗及據以生成之預約單,全部由目標網站服務端完成。本程序不解析、不修改、不補全文件內容(與第 3.6(b) 條一致)。
  • (e) 用戶之核對義務:用戶須自行確認所上傳文件之內容真實、完整,且其上傳行為屬其職務授權範圍(詳見第 3.6(a) 條);導入完成後,用戶應依第 3.6(e) 條於目標網站官方網頁端覆核所生成之預約單。
  • (f) 模板下載:本程序提供自目標網站下載空白預約表模板之便利入口,所下載之模板文件保存於用戶操作系統之「下載」目錄。該項下載屬第 5.6 條所定之本地獲取行為,其責任歸屬依第 5.6(c) 條辦理。

第八條 知識產權與管理員權利

8.1 權利歸屬:本程序(包括但不限於代碼、界面設計、圖標、文檔等)之所有知識產權均歸管理員 (J) 個人所有,受香港及國際版權法保護。

8.2 最終解釋權:管理員在法律允許的最大範圍內,擁有對本程序相關一切事項(包括本協議條款、程序功能說明、活動規則等)的最終解釋權。


第九條 責任限制與免責聲明

9.1 第三方行為免責:本程序不對因目標網站故障、系統維護、技術變更或任何第三方服務(如騰訊位置服務、Resend)的中斷而導致的功能受損承擔責任。

9.2 用戶操作免責:用戶在使用本程序過程中,因其個人疏忽、誤操作(包括但不限於經寫入類功能向目標網站提交錯誤或不完整之內容、誤將單據置入第 3.6(d) 條所定之不可逆終態)或違反目標網站協議而引致的任何損失(包括但不限於賬號被封禁、客戶投訴、法律追訴等),管理員概不負責。

9.3 無擔保聲明:在適用法律允許的最大範圍內,本程序按「現狀」提供,不附帶任何形式的明示或暗示擔保,包括但不限於對特定用途的適用性或無侵權的擔保。


第十條 協議機制與變更

10.1 二選一機制:用戶每次登入本程序均受當時有效的最新版協議約束。用戶必須明確選擇「接受」方可繼續使用;選擇「拒絕」將立即終止本次登入會話。

10.2 新版協議之即時生效(無寬限期):本協議之更新不設寬限期。新版協議一經生效,用戶於下次登入時即須重新閱讀並接受,方可繼續使用本程序;未接受前,用戶仍可登入本程序以完成接受,但除閱讀並接受新版協議外不得進行任何其他操作。已登入之線上會話不會因新版發佈而被強制登出,惟該次會話結束(或程序下次啟動)後,仍須依本條完成接受。

  • 與用戶端版本更新之區別:寬限期機制僅適用於用戶端程序版本更新(管理員可為舊版本設定一段可繼續使用的過渡期),不適用於本協議之更新。作此區分之理由為:協議是使用本程序之前提,若允許用戶在「已更新至新版用戶端」之狀態下繼續沿用舊版協議,將出現權利義務與實際使用狀態不一致之情形。

10.3 雙勾選確認:用戶在接受協議時,必須同時勾選對「協議全文」的認可以及對「獲取位置信息」的專項同意。

10.4 舊版協議查閱:管理員將提供查閱本協議歷史版本之渠道。用戶可於程序內或通過聯繫管理員查閱任何已生效過之歷史版本協議全文。歷史版本之展示僅供參考,用戶之權利與義務概以其接受時所適用之版本為準。

10.5 會話有效期與鎖屏:為平衡安全性與使用便利性,本程序對已通過身份驗證之會話實施以下時效及閒置控制機制:

  • (a) 會話滾動有效期:用戶每次成功登入後,系統將為該會話頒發一個自最後一次有效操作起計算之 1 小時滾動有效期——用戶於有效期內之每次有效操作(如頁面切換、數據查詢、業務動作等)均自動將該有效期續至「該次操作時點起再 1 小時」;逾 1 小時無任何有效操作之會話將自動失效,用戶須重新登入。
  • (b) 鎖屏之觸發情形:本程序之鎖屏於下列三種情形下觸發,三者之解鎖方式完全相同:
    • (i) 閒置自動鎖屏(5 分鐘無操作):在會話之 1 小時滾動有效期之內,若用戶連續 5 分鐘未於本程序內進行任何鼠標、鍵盤或觸控操作,本程序將自動鎖屏;
    • (ii) 用戶主動鎖屏:用戶可隨時點擊客戶端主界面右上角之鎖屏按鈕即時鎖屏,無須等待閒置逾時;
    • (iii) 自任務欄恢復主窗口時:用戶依第 10.6 條將主窗口收起至任務欄後,再次喚出主窗口時本程序將自動鎖屏(詳見第 10.6(c) 條)。
  • (c) 鎖屏之表現與解鎖:鎖屏於客戶端表現為程序界面被一個全屏遮罩覆蓋,於網頁門戶表現為跳轉至獨立之鎖屏頁面;兩者均須重新輸入 PIN 安全密碼方可繼續操作。於客戶端,為防止鎖屏期間業務資訊仍暴露於屏幕:
    • (i) 遮罩覆蓋本程序全部窗口:鎖屏期間,本程序除遮罩本身外之其他窗口(如客戶詳情窗口、設置窗口等)將被暫時收起,並於解鎖後原樣恢復;
    • (ii) 收起不等於關閉:前述收起僅使窗口暫時不可見,不會關閉窗口、不會中斷用戶正在進行之填寫或編輯,用戶於解鎖後可自原處繼續;
    • (iii) 鎖屏期間本程序不接受除解鎖操作外之任何鼠標或鍵盤輸入。
  • (d) 鎖屏期間之會話狀態:鎖屏期間(不論何種觸發情形),會話本身仍處於有效狀態,會話之滾動有效期不因鎖屏而續期但亦不因鎖屏本身而失效;惟若鎖屏期間累計閒置時長超過會話之 1 小時滾動有效期,會話將同時依 (a) 條失效,用戶須重新完整登入。若用戶於鎖屏狀態下連續 PIN 校驗失敗達第 4.5(b) 條所定上限(5 次),系統將強制使該會話失效,並要求用戶以登入密碼重新走完整登入流程方可繼續使用。
  • (e) 強制下線之觸發:在以下情形下,系統將不論會話有效期是否到期均強制使該會話失效:
    • (i) 用戶於本程序內主動登出;
    • (ii) 用戶於其他設備或會話完成密碼重置;
    • (iii) 用戶完成電郵地址變更(詳見第 5.7(b) 條);
    • (iv) 管理員依第 4.4 條對該賬號施加任一處置;
    • (v) 用戶於鎖屏解鎖時連續 PIN 校驗失敗達第 4.5(b) 條所定上限(詳見本條 (d) 項)。
  • (f) 告知與透明度:用戶可於客戶端「賬戶與設備 → 登入歷史」界面或網頁門戶之賬戶頁面查閱當前帳號之當前會話及歷史登入記錄(現行呈現範圍為近 90 日內至多 50 條);用戶亦可隨時通過協議第十二條所列之聯繫方式請求管理員代為查閱或撤銷指定會話。

10.6 客戶端之後台駐留與開機自動啟動:為免用戶於短暫離開後須重走完整啟動流程(包括位置授權、設備授權握手及版本檢查),本程序客戶端提供「收起至任務欄」與「開機自動啟動」兩項機制。用戶知悉並同意:

  • (a) 關閉主窗口之行為由用戶選定:用戶點擊主窗口關閉按鈕時,本程序提供三種處置方式——每次詢問(預設)、直接退出程序、收起至任務欄。首次點擊關閉按鈕時,本程序將彈出對話框請用戶就地選擇;用戶可勾選「不再詢問」以固定其選擇,亦可隨時於客戶端「設置 → 常規 → 關閉主窗口時」變更。本程序不會在未經用戶選定之情況下,將關閉行為預設為後台駐留。
  • (b) 後台駐留之性質:用戶選擇「收起至任務欄」後,主窗口隱藏而本程序進程繼續運行,並於任務欄通知區顯示圖標。用戶可經該圖標隨時喚回主窗口,或選擇「退出程序」徹底結束本程序。用戶知悉,於此狀態下本程序仍持有其登入會話,會話之有效期與失效機制一如第 10.5 條所定,不因收起而改變。
  • (c) 收起即鎖定:主窗口一經收起至任務欄,本程序即進入第 10.5 條所定之鎖屏狀態;用戶再次喚出主窗口時,須重新輸入 PIN 安全密碼方可繼續操作。此項設計係考慮用戶收起主窗口後可能已離開座位,藉此防止他人於用戶不在場時直接喚出窗口查看業務資訊。
  • (d) 無任務欄通知區時之處置:若用戶之操作系統環境不提供任務欄通知區,本程序將不提供「收起至任務欄」選項,關閉按鈕一律直接退出程序——以免用戶收起後無從喚回本程序。
  • (e) 登出後之駐留:用戶於本程序內主動登出後,主窗口關閉而進程留駐任務欄,本程序即回復至未登入狀態。用戶可經任務欄圖標重新登入,或選擇「退出程序」結束本程序。用戶知悉,於未登入狀態下本程序不持有任何登入會話,亦不進行任何業務數據之獲取或傳輸。
  • (f) 開機自動啟動之性質與範圍:本程序提供「開機時自動啟動」選項,其實現方式為於用戶帳戶之操作系統啟動項(Windows 註冊表 HKEY_CURRENT_USER 下之 Run 鍵)寫入一條指向本程序可執行檔之記錄。用戶知悉並同意:
    • (i) 預設不啟用:本選項於安裝時預設不勾選,須由用戶主動選擇方會生效;
    • (ii) 三處入口皆可開關:用戶可於安裝程序之「選擇附加任務」頁、客戶端「設置 → 常規 → 啟動」或任務欄圖標之右鍵菜單中隨時啟用或取消,三處係同一項設置;
    • (iii) 卸載即清除:用戶卸載本程序時,前述啟動項記錄將一併自動清除,不留殘餘;
    • (iv) 僅作用於當前用戶:該記錄寫入 HKEY_CURRENT_USER,僅影響當前操作系統用戶帳戶,不涉及設備上之其他用戶帳戶,亦不需要管理員權限。
  • (g) 本條各項偏好之本地性:本條所述之關閉行為偏好與開機自動啟動設置,均僅存儲於用戶本地設備(分別存於本程序之本地配置檔案及前述操作系統啟動項),不上行至管理員之後端服務器,亦不轉發至任何第三方,故不屬第 5.2 條所定之收集範圍。管理員無從知悉任何用戶之上述設置。
  • (h) 與資料收集之關係:本條所述之後台駐留不擴大第 5.2 條所定之資料收集範圍,亦不減損第 5.3 條所定之「永不收集」核心保障。本程序於後台駐留期間,除維持登入會話所需之心跳通訊外,不進行任何業務數據之獲取、上行或後台採集。

第十一條 其他條項

11.1 條款獨立性 (Severability):若本協議中任何條款因任何原因被判定為無效或不可執行,該等條款應被視為與本協議分離,且不影響其餘條款的合法性與有效性。

11.2 完整協議 (Entire Agreement):本協議構成用戶與管理員之間就本程序使用所達成的全部約定,取代雙方先前所有口頭或書面的陳述、承諾或協議。

11.3 語言優先級:本協議以繁體中文版為原始版本。若繁體中文版與其他語言版本(如英文版)之間存在任何歧義,應以繁體中文版為準。


第十二條 適用法律、管轄與聯繫方式

12.1 適用法律:本協議之訂立、效力、解釋、履行及爭議解決均受中華人民共和國香港特別行政區法律管轄。

12.2 管轄法院:因本協議引起或與之相關的任何爭議,雙方應首先尋求友好協商解決;協商不成的,應提交香港特別行政區法院專屬管轄。

12.3 聯繫路徑:

返回