1措施總覽
本公司為依法登記之保險經紀人公司(並非保險業/保險公司)。由於業務上會接觸您的姓名、聯絡方式、保單與理賠相關資料,本公司以「技術面」與「管理面」雙軌,建立並持續強化下列保護措施,盡力維護您個人資料之機密性、完整性與可用性。
🔒
傳輸加密
全站 HTTPS/TLS 連線,啟用 HSTS 強制加密。
🔑
存取控制
帳號授權 + 資料庫列級權限(RLS),落實最小權限。
📝
存取軌跡
關鍵讀取/匯出留下「誰、何時」紀錄供稽核。
⚠️
特種個資保護
健康/病歷採獨立書面同意;上傳硬擋去識別化。
🤝
委外監督
與服務商簽資料保護協議(DPA),定期檢視。
🌐
跨境最小化
資料庫置於日本東京機房,敏感資料避免不必要出境。
ℹ️本網站定位為輔助試算與資訊服務工具,並非線上投保平台。正式投保、契約締結及保險服務,仍以各保險公司之官方系統或書面文件為準。
2傳輸加密(HTTPS/TLS/HSTS)
您與本網站之間的所有連線,均透過加密通道傳輸,以降低資料於網路傳遞過程遭側錄或竄改之風險:
- 全站採用 HTTPS(TLS)加密連線,網址列顯示安全鎖標示。
- 啟用 HSTS(HTTP Strict Transport Security),瀏覽器將強制以加密連線存取本網站,避免被降級為未加密連線。
- 傳輸加密由本網站之網域代管與內容傳遞(CDN)服務供應商(Cloudflare)提供之機制承載,並維持業界通行之加密協定版本。
📌提醒:加密保護的是「傳輸途中」的安全。請您仍妥善保管自己的登入帳號與密碼,並避免在公用或不受信任的網路環境中操作含個人資料之功能。
3存取控制與最小權限
對於含有個人資料之系統與資料,本公司採取多層次之存取控制,確保「只有經授權的人、在必要範圍內」才能存取:
- 帳號授權閘:需經本公司開通並登入授權帳號,始能使用會員專區與含個資之工具功能;未授權者無法進入。
- 資料庫列級權限(Row Level Security, RLS):後端資料庫設定「列級存取規則」,使每個帳號原則上僅能存取屬於自己權限範圍內之資料列,從資料層阻擋越權讀取。
- 最小權限原則:人員與系統角色僅取得執行其業務所必要之最小權限,並依職務調整適時檢視與回收。
🔑透過「帳號授權 + 資料庫列級權限 + 最小權限」三層設計,本公司於應用層與資料層雙重把關個人資料之存取。
4存取軌跡留存
為利後續稽核與責任追溯,本公司就含個人資料之關鍵操作建立存取軌跡(audit log)留存機制:
- 對客戶資料、案例對帳、文件套印等功能之讀取、查詢與匯出等關鍵動作,記錄「由哪個帳號、於何時」進行存取。
- 存取軌跡僅供內部稽核、異常偵測與事故調查之用,不作為其他目的之利用。
- 存取軌跡之保存,本公司比照(對標)主管機關對相關紀錄之保存要求辦理。
📝建立「誰、何時、存取了什麼」的軌跡,是落實個資法第 27 條安全維護義務的重要一環,也讓任何異常存取有跡可循。
5特種個資保護
病歷、醫療、健康檢查等資料屬個資法第 6 條所定之特種(敏感)個人資料,原則上不得蒐集。本公司就此類資料採取較一般個資更嚴格之保護:
- 獨立書面同意:於協助辦理保險理賠或履行保險契約之法定義務而必須蒐集健康/病歷等特種個資時,採獨立、明示之書面(含電子文件)同意,與一般個人資料之同意分離取得,且僅限於必要之最小範圍。
- 上傳硬性管控:於文件上傳等功能,對身分證字號、手機號碼等高度識別性資訊,於介面設計上加以攔阻或進行去識別化(遮罩)處理,避免不必要之敏感資訊隨檔案外流。
- 用畢即清:特種個資於蒐集目的完成或法定保存期間屆滿後,依規定刪除、停止處理或加以去識別化。
⚠️本公司不會在沒有您獨立書面同意、且非屬履行保險契約或理賠所必要的情形下,蒐集您的健康或病歷等特種個人資料。
6委外與雲端監督
本網站採用雲端服務供應商提供之基礎設施。本公司就委外處理之服務供應商,於契約與技術面進行監督:
- 資料保護協議(DPA):與服務供應商簽訂或適用其資料處理/資料保護條款(Data Processing Agreement, DPA),要求其遵守個資保護義務、僅依本公司指示處理資料、並落實相應安全措施。
- 資料落地:本網站之會員授權與資料庫後端服務,其資料置於日本東京機房(ap-northeast-1);日本具完整之個人資料保護法制。
- 定期檢視:本公司持續檢視所使用服務供應商之安全狀態與條款,作為委外監督之一環。
| 服務供應商 | 用途 | 資料落地地區 |
| GitHub Pages(GitHub, Inc.) | 靜態網頁託管 | 境外(全球 CDN) |
| Cloudflare, Inc. | 網域代管、CDN、傳輸加密與防護 | 境外(全球節點) |
| Supabase Inc. | 會員授權、資料庫與後端服務 | 日本東京(ap-northeast-1) |
本公司委外之雲端服務供應商,本身均通過國際資安/隱私管理之第三方認證。以下為各供應商依其官方資訊揭露之認證(以官方信任中心/資安頁公告為準):
| 服務供應商 | 主要國際資安/隱私認證 |
| GitHub Pages(GitHub, Inc.) | ISO/IEC 27001、SOC 1 Type 2、SOC 2 Type 2、FedRAMP(LI-SaaS) |
| Cloudflare, Inc. | ISO/IEC 27001:2022、ISO/IEC 27018、ISO/IEC 27701、SOC 2 Type II、PCI DSS Level 1 |
| Supabase Inc. | SOC 2 Type 2、ISO/IEC 27001、HIPAA(須簽署 BAA) |
| 底層基礎設施 Amazon Web Services(東京 ap-northeast-1) | ISO/IEC 27001:2022、ISO/IEC 27017、ISO/IEC 27018 |
🏅上述認證係由各供應商取得並由其官方揭露,代表本公司委外之基礎設施本身即達國際資安管理水準;惟認證主體為各該供應商而非本公司,實際範圍與效期以各供應商官方公告為準。
7跨境傳輸最小化
因部分雲端服務之機房位於我國境外,您的個人資料於利用過程中可能涉及國際(跨境)傳輸。本公司就此採取最小化原則:
- 就敏感資料盡可能避免不必要之出境,僅於提供服務所必要之範圍內傳輸。
- 跨境傳輸過程一律透過加密通道(HTTPS/TLS)進行。
- 受託處理之境外服務供應商,均受其資料保護條款(DPA)及個資保護義務拘束。
🌐關於境外傳輸之完整法定揭露(利用之期間、地區、對象及方式),請參閱本網站
《隱私權政策》。
8個資外洩通報機制(72 小時)
本公司已建立個人資料事故之應變與通報機制。如發生個人資料遭竊取、洩漏、竄改或其他侵害之情事:
- 本公司將於查明後,依個資法第 12 條規定,以適當方式通知受影響之當事人。
- 內部訂有事故應變流程,目標於知悉事故後72 小時內啟動通報與處理,並依主管機關之規定辦理通報。
- 同步進行事故調查、影響範圍評估、損害控制與後續改善。
🚨若您發現或懷疑本網站發生任何個人資料外洩、異常存取或安全疑慮,敬請立即透過第 11 點之窗口與我們聯繫,俾利及時處理。
9人員管理與教育訓練
個人資料保護不只靠技術,更靠人。本公司於管理面建立下列機制:
- 人員保密切結:得接觸個人資料之人員,均應遵守保密義務並簽署保密切結,違反者依規定處理。
- 年度資安教育訓練:定期(至少每年)辦理個人資料保護與資訊安全之宣導及教育訓練,提升人員之風險意識與正確處理觀念。
- 職務權限管理:依職務指派必要之最小權限,並於人員異動時即時調整或回收存取權。
10定期安全檢測與維運
為維持系統之安全水準,本公司於維運面持續進行下列作為:
- 定期安全檢視:定期檢視系統設定、存取權限與相依套件之安全更新,及時修補已知風險。
- 異常監控:透過存取軌跡與雲端供應商之防護機制,協助偵測異常存取與攻擊行為。
- 持續強化:本公司比照(對標)保險業資安自律相關實務標準,持續檢視並強化技術與管理面之保護措施。
📐本公司就「保險業資安自律規範」採比照/對標之精神持續精進,作為提升保護水準之自我要求;惟本公司身分為保險經紀人,相關規範之直接適用範圍以法令規定為準。
投保聲明:本站為輔助試算與資訊服務,非投保平台,正式投保以保險公司官方系統為準。