1. 服務與聯絡方式
Lamby 由 Lamby/Baby Sheep 開發與維運團隊提供。客服及隱私權聯絡信箱為 ms@blessing-haven.club。你可透過此信箱詢問資料用途、提出查閱、更正、停止處理或刪除請求。
本政策可直接透過 https://baby-sheep.blessing-haven.club/privacy 公開查閱,不需要登入或 Google 授權。一般家庭功能使用 LINE 登入;Google Drive 與 Threads 由管理員在各自的管理介面另外授權。
2. 一般使用者資料與用途
LINE 身分資料:取得 LINE 使用者識別碼、顯示名稱及頭像,用於驗證登入、辨識家庭成員及顯示共同管理者。登入驗證資料用於確認身分與維持工作階段。我們不索取 LINE 或 Google 密碼。
家庭與孩子資料:處理你主動填寫的孩子暱稱、生日、預產期、性別、家庭成員角色、孕育階段、孕次/胎數、保險類型、父母與孩子的戶籍、居住及工作行政區,用於孕週/月齡提示、家庭協作與官方育兒資源篩選。共同待辦、提醒及成長紀錄用於家庭時間軸;主動匯入行程時,亦處理行程日期、地點、項目及備註。
私人回憶資料:處理你上傳的照片、標題、說明、記錄日期、檔案格式、大小及上傳關聯,用於私人相簿、縮圖、大圖預覽與雲端同步。照片會轉為 WebP,必要時縮小尺寸;GIF 上傳會轉為靜態照片。
問答與社群資料:處理你輸入的問題、近期對話及回答需要的家庭情境。你主動發布的社群提問與回覆會公開呈現;檢舉原因及審核紀錄用於社群管理。請避免在公開內容放入可識別兒童或他人的資料。
維運與付款資料:必要的連線及錯誤日誌可能包含 IP、瀏覽器/裝置資訊及請求時間,用於防範濫用與排除故障。主動贊助時處理訂單編號、金額、付款方式與交易狀態;完整信用卡資訊由金流頁面收取。
3. 取得哪些 Google 使用者資料
照片雲端由具有管理員權限的使用者主動連結 Google Drive,並在 Google 官方 OAuth 畫面同意授權。一般家庭使用者不需要授權 Google 帳戶。同步目的地是已授權管理員的 Drive 帳戶,不是每位家庭使用者各自的 Drive。
僅請求 https://www.googleapis.com/auth/drive.file 權限,用於處理由 Lamby 建立或使用者明確交由本應用程式處理的檔案與資料夾。目前功能只操作 Lamby 建立並具有對應應用程式標記的照片與資料夾,不瀏覽整個雲端硬碟,也不讀取 Gmail、聯絡人或 Google 相簿。
透過 Drive API 取得授權帳戶的電子郵件地址、顯示名稱及 Drive permissionId(權限識別碼),用於顯示連結帳戶與核對同步身分。這不是透過 Google 登入取得的 OpenID sub。
取得所處理照片的內容,以及檔名、檔案與父資料夾識別碼、MIME 格式、大小、MD5 校驗碼、應用程式屬性及垃圾桶狀態,用於同步、完整性與歸屬檢查、相簿讀取及刪除。
OAuth 更新權杖以 AES-GCM 加密後保存在伺服器資料庫,供後續背景同步使用。存取權杖僅在伺服器執行 Google API 作業時暫時使用,不寫入瀏覽器,也不作為長期資料庫紀錄保存。
4. Google 資料的用途與保存位置
帳戶資料只用於照片雲端連結狀態與儲存目標核對。更新權杖用於取得短期存取權杖,執行已授權的照片建立、讀取、更新及移至垃圾桶作業。
Lamby 在管理員 Drive 的 Lamby 資料夾內,以內部孩子識別碼建立子資料夾並同步照片。照片不會因此公開分享;透過網站讀取時,伺服器檢查目前登入或短期讀取憑證及家庭權限。授權 Drive 帳戶的擁有者可直接在 Google Drive 查看和管理這些照片。
家庭紀錄、帳戶連結資料及 Drive 檔案對應資料保存在服務使用的 PostgreSQL 資料庫;照片上傳與備份副本保存在 Cloudflare R2,Drive 副本保存在 Google。網站目前優先從 Drive 讀取照片。縮圖由伺服器產生,可在 Cloudflare 的專用快取暫存最多 15 分鐘;快取讀取仍須檢查目前家庭權限,且不提供公開縮圖連結。
5. Google 資料限制使用(Limited Use)
Lamby 對 Google API 所取得資料的使用及移轉,遵循 Google API Services User Data Policy,包括 Limited Use(限制使用)要求。Google 資料僅用於本政策所述且使用者可見的照片雲端功能。
Google 帳戶資料、OAuth 權杖、Drive 照片及檔案中繼資料不供廣告投放、再行銷、信用評估或借貸使用;不出售或出租給資料仲介商,也不提供給商業夥伴作為獨立用途。
Google Drive 照片、Google 帳戶資訊及授權憑證不送入育兒 AI 問答或語意向量流程,不用於訓練、建立或改善通用人工智慧或機器學習模型。育兒問答所需的一般家庭資料另依第 8 節處理。
工程與營運人員不因日常營運任意閱讀 Google 私人照片。人工存取限於取得使用者對具體資料的明確同意、必要的安全調查,或適用法律要求。授權帳戶擁有者及你邀請的家庭成員仍能依其權限查看。
6. 資料分享、第三方處理與安全
你邀請的家庭成員可依建立者、共同管理者或親友唯讀角色存取家庭資料。你主動發布的育兒討論內容則屬公開內容。Google Drive 帳戶擁有者可在其帳戶中管理同步照片,請在使用照片雲端前了解此儲存方式。
為提供服務,Cloudflare 處理網站與 API 請求、照片儲存及縮圖快取;PostgreSQL 託管服務處理帳戶、家庭紀錄與加密授權憑證;Google 處理 Drive 同步。這些服務提供者會在執行儲存與運作所需範圍處理資料,並受各自服務條款約束;這包含必要的 Google 來源帳戶資料、檔案對應資料與照片內容。
資料透過 HTTPS/TLS 傳輸。Google 更新權杖採 AES-GCM 加密,加密金鑰存於伺服器秘密設定;家庭資料依使用者與角色限制存取。私人照片回應禁止公開瀏覽器/代理快取,短期讀取憑證到期後無法使用。
除你選擇的分享、上述服務運作、必要安全調查或適用法律要求外,不將私人家庭資料交給第三方作為獨立用途。
7. 保存期間、撤回授權與刪除
帳戶、家庭紀錄與私人回憶在你使用服務期間保存,直到你刪除內容或提出刪除請求;維運與交易紀錄依排除故障、處理爭議及適用法定義務所需保存。若需確認個別紀錄或備份的保存及清除狀態,請聯絡客服。
你可在美好回憶刪除照片或整筆回憶。具備管理權限者操作刪除時,服務會先將對應 Drive 照片移至 Google 垃圾桶,再移除網站照片/回憶紀錄及 R2 副本;若 Drive 授權失效導致無法完成,刪除會回報失敗,請重新授權或聯絡客服處理。Drive 垃圾桶及可能存在的檔案版本依 Google 的保存規則處理,移至垃圾桶不代表即時永久抹除。
管理員可在 Google 帳戶的第三方連結頁撤銷 Lamby 的存取權限,停止後續 Google API 作業。撤銷授權不會自動刪除既有 Drive 檔案、網站家庭紀錄或 R2 副本;你可自行在 Drive 刪除副本,並聯絡 ms@blessing-haven.club 要求移除服務端的帳戶連結、加密權杖或其他資料。
縮圖快取最多暫存 15 分鐘,網站照片紀錄或家庭權限移除後即無法再經服務取得快取。語意查詢快取保存由查詢產生的向量、查詢雜湊、模型與版本、命中次數及時間資訊,不保存原始問題文字,期限為 7 天。
8. AI 問答與其他外部服務
向 Lamby 提問時,NVIDIA NIM 推論服務會處理本次問題、最多六則近期對話、回答所需的家庭情境及檢索到的公開參考內容。必要家庭情境可能包含孕育狀態、預產期或孩子生日、父母戶籍/工作/居住行政區、保險類型、孕次/胎數。若你從文章發起提問,該文章內容亦可能納入。請勿在問題中輸入不必要的姓名、聯絡方式或其他敏感資訊。
部分問題文字會交由 Cloudflare Workers AI 的語意模型轉換為向量,以檢索公開衛教與育兒資訊。Google Drive 照片、Google 帳戶資料及 OAuth 憑證不納入這些請求。
Threads 公開內容由管理員授權帳戶檢索;一般家庭使用者不需要連結 Threads。主動贊助時使用綠界 ECPay 金流,完整信用卡卡號及安全碼不由本服務保存。開啟外部文章、影片、活動或付款頁後,適用該服務的隱私規則。
9. 你的權利與兒童資料
家庭功能提供給父母、監護人及其授權的成年人。請只提供你有權管理的兒童資料與照片;未經授權的兒童資料可透過客服信箱提出處理請求。
你可編輯家庭資料、調整家庭成員權限、刪除私人回憶,並透過 ms@blessing-haven.club 提出資料查閱、更正、提供副本、停止處理或刪除請求。我們會先確認你的身分與資料管理權限,再處理請求;需要依法保留的紀錄會向你說明。請勿在信件中提供登入密碼或 OAuth 權杖。
10. 政策更新與客服
政策更新會在本頁標示日期。若新增 Google 資料用途、擴大資料蒐集或變更重要分享方式,會在相關功能提供通知,並在需要時重新取得同意。
若對本政策、Google Drive 授權、資料保存或刪除有疑問,請聯絡 Lamby 客服:ms@blessing-haven.club。
本政策可由 /privacy 直接查閱;資料與權利請求請聯絡 ms@blessing-haven.club。
回到 Lamby