隱私權政策
什麼留在手機、什麼會送到伺服器、保存多久,都寫在這裡。
生效日期:2026 年 10 月 1 日
重點
- 打字、選字、手寫、剪貼簿、對象檔案和學到的說話習慣,都在手機上處理和保存。
- 截圖只有你要 MOQI 讀的那一張會送出。「截圖後自動提示」預設關閉,打開後鍵盤只在手機上找剛截的那張圖(見第 3 節)。
- 只有在下面這些時候,才會把內容送到 MoqiKey 的 AI 伺服器:你使用 MOQI 助手的功能、用「MOQI AI 語音輸入」說話、開著「複製外文訊息就自動翻譯」並複製了外文訊息,以及「我的說話風格」定期整理你最近傳過的訊息。其中自動翻譯和說話風格的學習預設是開的,MOQI AI 語音輸入預設關閉,每一項都可以在設定裡開關(見第 4 節)。
- AI 由 Google Cloud 的 Vertex AI(Gemini)處理。我們的伺服器只轉送,不保存你的訊息、截圖、錄音或 AI 的回答。Google 可能依它的規定短暫暫存,或為了偵測濫用保存被系統標記的請求(見第 5 節)。
- 伺服器保存的是用量(次數、功能、費用、地區)、你用 Google 登入時的 email 和帳號、你寫給我們的回報、Google Play 版的完整性檢查結果(3 天)、你訂閱 MoqiKey Plus 或兌換時的方案和購買紀錄,以及不和裝置代碼或帳號連在一起的匿名統計。
- 你可以在 App 裡隨時刪除帳號,也可以到網頁申請刪除。
- MoqiKey 只給 18 歲以上的人使用。
1. 我們是誰
MoqiKey(App、鍵盤和它的 AI 伺服器)由 Taco Hsiung 開發和營運。
- 聯絡信箱:support@moqikey.com
- 這份政策裡的「我們」指 Taco Hsiung;「你」指使用 MoqiKey 的人。
2. 適用範圍
- 適用:Android App「MoqiKey」(設定 App 和鍵盤)、MoqiKey 的 AI 伺服器、網站 moqikey.com,以及刪除帳號的網頁(https://moqikey.com/account/delete)。
- 不適用:你用 MoqiKey 打字的其他 App(例如聊天 App)、Google 帳號本身、手機的語音辨識服務。它們有自己的隱私權政策。
- 網站 moqikey.com 不使用 cookie,也沒有分析或追蹤程式(見第 9 節)。
3. 只在手機上處理的資料
下面這些內容只存在你的手機,不會上傳到我們的伺服器(第 4 節的 AI 功能用到時例外,而且只在那一次送出):
- 你打的字。鍵盤要看得到你打的字才能運作。打字本身不會上傳;你送出的訊息會在手機上學你的說話習慣,第 4 節的 AI 功能用到時才送出。
- 選字學習:注音、拼音、英文學到的詞和接法。
- 剪貼簿紀錄:一小時後自動清除,釘選的除外。驗證碼不會存進剪貼簿紀錄。剛複製的東西會在鍵盤功能列顯示開頭 3 分鐘,方便貼上;看起來像密碼的會遮住。
- 對象檔案:名字、照片、角色和關係階段、性別、年紀、生日、語言、所在國家、個性、MBTI、備註、親密度、MOQI 的觀察、聊天 App 裡的名字。
- 我的說話風格:你的語言、性別、年紀、口頭禪、emoji 習慣,以及從你送出的訊息學到的說話習慣和最近的句子。
- 手寫辨識:在手機上辨識。第一次使用時會從 Google 下載辨識模型(見第 9 節)。
- 語言包:倉頡、速成、筆劃、拼音(粵語),以及日文、韓文、泰文、越南文鍵盤的字典是「語言包」,開啟這些輸入方式時才從 MoqiKey 的下載伺服器(packs.moqikey.com,放在 Cloudflare)下載,之後打字都在手機上進行。App 每天最多檢查一次語言包有沒有新版,有就在背景換上。下載和檢查時只取檔案,不送出任何內容、帳號或裝置代碼;下載伺服器和一般網站一樣會看到 IP 位址(見第 9 節)。
- 「從聊天紀錄學」:你貼上的聊天紀錄在手機上分析,只留下你說的話。留下的句子之後和你傳過的訊息一樣,會用在第 4 節的說話風格整理和建議裡。
- 資料搬家:匯出的備份檔由你決定存在哪裡,用你設定的密碼加密(PBKDF2-SHA256 60 萬次、AES-256-GCM),沒有密碼誰都打不開,我們也不行。
- 截圖後自動提示(預設關閉):你在「鍵盤 › 截圖」打開,並在 Android 的詢問允許存取全部相片後才會運作。你按「讀剛剛的截圖」並允許存取全部相片,或沒複製訊息就打開「看懂對方」「回覆對方」時,在說明卡按「好,開啟」並允許存取全部相片,也會一起打開(畫面會告訴你);從說明卡打開時,不會讀任何截圖。打開後,鍵盤在新的圖片存下時,只在手機上看最近 2 分鐘新增的圖片的檔名和資料夾,找出剛截的那張截圖,在鍵盤上顯示它的小縮圖和「讀取截圖」,大約 2 分鐘後消失;在可以貼圖片的欄位也會出現「貼上截圖」,點了只把那一張交給你正在打字的 App(和貼 GIF 一樣),不會送給 AI。不打開其他照片,你沒點就不會交出任何圖片;你點了「讀取截圖」才會讀那一張,打開「看懂對方」「回覆對方」不會自己讀任何截圖(見第 4 節)。隨時可以在「鍵盤 › 截圖」關掉,相片權限可以在手機的系統設定收回。目前只有不是從 Google Play 安裝的版本有這個功能;從 Google Play 安裝的版本沒有相片權限,只透過系統的相片挑選器或分享取得你選的那一張截圖。
- 你要 MOQI 讀的截圖:縮小後暫存在 App 的暫存區,一次只留一張,10 分鐘內有效;用了 MOQI 的建議、選了下一張,或 App 重新啟動時刪除。
- 自動填入(Android 11 以上):密碼管理工具(例如 Samsung Pass、Google 密碼管理工具)的帳號建議由它自己畫在鍵盤上,點了也由它填入;鍵盤看不到帳號和密碼,也不會送出。
- 密碼欄位:鍵盤不使用 AI、不顯示也不記剪貼簿、不學選字和說話習慣。
- 無痕欄位(App 要求不要學習的欄位):不記剪貼簿、不學選字和說話習慣。這些欄位仍然可以用 MOQI 助手。
另外:
- App 關閉了 Android 的系統備份。換手機時用手機對手機的搬移,裝置代碼、統計代碼和統計用的隨機結果、登入狀態、Google Play 完整性檢查的紀錄、回報的存取碼、錯誤紀錄和 AI 次數也不會被搬過去。
- 解除安裝 App,這些資料就會從手機刪除。
4. 什麼時候會送到 AI 伺服器
要先在 App 裡同意「隱私說明」,鍵盤才會使用 AI。下面是會送出內容的所有情況:
(截圖也可以不給相片權限:用 MOQI 的「讀截圖」或「從相簿選」開啟系統的相片挑選器,只有你選的那一張給 MoqiKey;或從相簿把截圖「分享」給「MOQI 讀對話」。)
| 情況 | 送出的內容 | 預設 | 怎麼關 |
|---|---|---|---|
| 你按下 MOQI 助手的功能(看懂對方、幫我寫、開話題、改語氣、翻譯、拼寫和文法、看讀音、讀截圖等),或在對象檔案按「整理」 | 你選的那段文字或那張截圖;「整理」送的是 MOQI 之前從對方訊息記下的觀察 | 你按了才送 | 不按就不送 |
| 你點鍵盤上的「讀取截圖」或「讀剛剛的截圖」(需要「截圖後自動提示」或相片權限,見第 3 節;目前只有不是從 Google Play 安裝的版本有) | 那一張截圖(「讀剛剛的截圖」讀 10 分鐘內最新的一張) | 你點了才送;「截圖後自動提示」預設關 | 不點就不送;在「鍵盤 › 截圖」關掉 |
| 「複製外文訊息就自動翻譯」 | 你複製、和「我的說話風格」裡你的語言不同的訊息,在你打開鍵盤時送出(例如你的語言是中文時,日、韓、英、泰、越文;連續複製的幾則會一起送) | 開 | 設定「AI 與金鑰」或鍵盤的快速設定 |
| 「MOQI AI 語音輸入」(長按空白鍵說話) | 快速模式:手機語音辨識出來的文字;準確模式:這一句的錄音 | 關(打開後是快速模式) | 設定「AI 與金鑰」 |
| 「我的說話風格」整理觀察 | 最近學到的約 40 則你說的話:你傳過的訊息、從聊天紀錄貼上的句子、練習時打的話。每學到 30 則新的就整理一次(一天最多一次),你在「我的說話風格」按「整理」或做完歡迎導覽的學習時也會 | 開 | 「我的說話風格」關掉學習 |
| 歡迎導覽的練習(跟 MOQI 扮的朋友聊天) | 你在練習裡打的話 | 你選了才送 | 略過練習 |
MOQI 助手的功能和自動翻譯送出時,為了讓建議合適,也會附上:
- 這次對象的對象檔案摘要:名字、角色、關係階段、性別、年紀、生日、語言、所在國家、認識多久、稱呼、誰比較年長、個性、MBTI、溝通偏好、不想碰的話題、你的備註、語體設定,和 MOQI 從以前的訊息整理的觀察。不送照片。
- 我的說話風格:你的語言、性別、年紀、口頭禪、emoji 習慣、句子長短、備註,和學到的說話習慣,加上幾則你傳過的短訊息當例子。
- 現在的時間;對方在另一個時區時,對方那邊的時間。
MOQI AI 語音輸入會附上你的說話習慣;歡迎導覽的練習會附上那位對象的名字、性別和身分。
每個請求也會帶這些(不含內容):
- 裝置代碼:安裝時隨機產生,用來計算每台裝置每天的上限。不是手機的硬體序號。
- App 版本、功能種類。
- 地區訊號:SIM 卡和行動網路的國家、手機的語言和時區。伺服器只換算成一個國家或地區代碼,用來決定這個地區能用哪個 AI 模型(例如香港不能使用 OpenAI 的模型),以及拒絕無法提供服務的地區。
- 你用 Google 登入時,登入憑證。
你還沒登入時打開 MOQI 助手或語音輸入,或在設定按「測試連線」,App 會問伺服器需不需要登入、今天還剩幾次;這個請求只帶上面「不含內容」的那些。
5. AI 由誰處理
- 伺服器把請求轉給 Google Cloud 的 Vertex AI(Gemini 模型),答案邊產生邊傳回手機。伺服器不保存請求和回答的內容,系統紀錄裡也沒有。
- Google 是依 Google Cloud 服務條款替我們處理資料的服務提供者,不會拿這些資料訓練它的模型。依 Google 的說明(2026 年 10 月 1 日查詢):
- Gemini 預設會把請求和回答暫存在記憶體最多 24 小時(只給我們的專案用,為了回得快)。
- Google 的自動安全系統標記為可能違反使用政策的請求,Google 可能保存最多 90 天,只用來調查是否違規。
- 為了回得快、費用低,伺服器會請 Vertex AI 把 MOQI 自己固定的指示(每個請求都一樣、由我們寫的說明文字)存成快取,請求時指名這份快取,不用每次重送。這份快取只有我們寫的指示,沒有你的任何內容,一段時間沒有請求用到就會過期。
- 我們用的是 Vertex AI 的全球(global)端點,Google 可能在台灣以外的機房處理(見第 13 節)。
- 伺服器的設定裡也有 Azure OpenAI 和 OpenRouter 的路線,目前沒有啟用。改用之前會先更新這份政策。香港和其他 OpenAI 不提供服務的地區,伺服器一律不會交給 OpenAI 的模型。
- 你寫給我們的回報,我們看不懂那種語言時,會用同樣的 Vertex AI(Gemini)翻成中文給我們看,翻譯不保存。
- AI 的回答可能出錯或不恰當,送出前請自己確認。在鍵盤的 AI 面板可以按「回報這則回覆」告訴我們。
6. 伺服器保存的資料和保存期限
伺服器在 Google Cloud 台灣機房(asia-east1),資料存在 Firestore。只有伺服器能讀寫,App 不會直接連資料庫。
6.1 每個人都會有的
| 資料 | 內容 | 保存多久 |
|---|---|---|
| AI 用量紀錄(每次請求一筆) | 時間、裝置代碼、地區、App 版本、功能、模型、token 數、費用、回應時間(包括第一段文字傳到手機的時間)、伺服器向 Google 送了幾次、成功、錯誤或取消的代碼;登入時加上帳號代碼 | 30 天後刪除 |
| 每台裝置的用量 | 依裝置代碼,每天和累計的次數、token、費用、地區、App 版本、最後使用時間 | 目前沒有設定刪除期限 |
| 限流計數 | 裝置代碼和 IP 位址的金鑰雜湊(不存原本的 IP 或代碼),和次數 | 該時段結束後刪除 |
| 系統紀錄(Google Cloud Logging) | Cloud Run 替每個請求記的 IP 位址、網址、時間、狀態和 User-Agent(App 送的只有網路套件的名稱和版本;匿名統計的請求除外);我們自己的紀錄只有數字和代碼,例如 AI 請求的裝置代碼、地區、功能、token、費用和回應時間,不含內容、你的 email 或帳號代碼 | 30 天 |
6.2 用 Google 登入時
| 資料 | 內容 | 保存多久 |
|---|---|---|
| 帳號 | Google 帳號的 email、Google 帳號識別碼的 SHA-256 雜湊(不存識別碼本身)、隨機的帳號代碼、交給 Google Play 用的另一個隨機帳戶代碼(見 6.7)、建立和最後使用時間、狀態、同意紀錄(帳號說明的版本和時間、確認滿 18 歲的時間) | 到你刪除帳號為止 |
| 登入狀態 | 登入憑證的 SHA-256 雜湊、裝置代碼、建立和最後使用時間 | 180 天沒用就失效,之後刪除;登出或刪除帳號時馬上刪除 |
| 登入過的裝置 | 裝置代碼、App 版本、第一次和最近一次使用時間 | 到你移除這台裝置或刪除帳號為止 |
| 帳號每天的用量 | 次數、各功能的次數、token、費用、地區、App 版本 | 到你刪除帳號為止 |
| 一次性登入代碼 | 雜湊 | 10 分鐘後失效,之後刪除 |
- Google 給我們的登入資料裡也有你的名字和大頭照網址;伺服器只取 email 和帳號識別碼,不保存名字和大頭照。
- 不會只因為 email 一樣就合併帳號。
- 登入前的使用紀錄不會算進帳號的用量。不過,一台裝置登入過帳號以後,管理看板會在這台裝置和它的請求旁邊標出帳號的 email,讓我們認出是誰(見 6.8)。
- 登入狀態在手機上用 Android Keystore 加密保存,不會放進資料搬家的備份檔。
6.3 你寫信給我們(說明與意見回饋)時
| 資料 | 內容 | 保存多久 |
|---|---|---|
| 回報(客服單) | 分類、App 語言、裝置代碼、App 版本、時間、你寫的內容和往來的訊息;登入時加上帳號代碼;開著「附上診斷資料」時,加上 App 版本、Android 版本、手機型號、App 語言和最近 10 次錯誤的時間、功能、狀態和代碼(不含內容) | 最後一次往來(或結案)後 180 天 |
| 「回報這則回覆」附上的內容 | 那則原文(最多 500 字)、MOQI 的回覆(最多 2,000 字)、功能種類 | 送出後 90 天 |
- 回報不用登入。只有拿著那張回報存取碼的手機能讀;存取碼只存在那支手機,伺服器只存雜湊。
- 「回報這則回覆」會先顯示要送出的內容,你按「送出」才送;選「只存在手機」就不會上傳。
- 直接寄到 support@moqikey.com 的信,會留在我們的信箱裡,用來回覆你。
6.4 在網頁申請刪除帳號時
- 你填的 email、你寫的話、瀏覽器的第一個語言,存成一張刪除申請。
- 處理完(結案)後 30 天刪除。
6.5 匿名使用統計
見第 8 節。每個統計代碼的資料在最後一次回報後 400 天刪除;不帶任何代碼的整體數字會一直保留。
6.6 Google Play 完整性檢查(只有從 Google Play 安裝的版本)
- 你同意隱私說明、而且用的是 MoqiKey 的伺服器之後才會做;之前什麼都不送。
- 你同意隱私說明的那一刻做一次,之後每天(以 UTC 日期算)最多一次(打開鍵盤或 App 時在背景進行),另外每次登入時一次:App 向 Google Play 取得完整性憑證,送到我們的伺服器,伺服器請 Google 解讀。
- Google Play 做這項檢查時會收 App 的套件名稱、版本和簽章、你在 Google Play 的授權狀態和手機的認證資訊,依 Google 的規定處理(見第 9 節)。
- 伺服器依裝置代碼記下 Google Play 的三個判斷(App 是否為 Google Play 上的正版、是否由取得授權的使用者安裝、手機是否通過完整性檢查)和時間;Google 暫時無法確認時,也記下那次嘗試的時間。最後一次檢查(或嘗試)3 天後刪除。不存憑證本身、帳號或任何內容。
- 請求帶裝置代碼(登入時也帶登入憑證,但只用來確認它有效,不和判斷存在一起),不帶地區或任何內容。
- 用途是防止被改造的 App 盜用 AI 額度。
- 不是從 Google Play 安裝的版本不做這項檢查。
6.7 MoqiKey Plus、兌換碼和方案
MoqiKey Plus 是付費方案,只能在從 Google Play 安裝的版本,透過 Google Play 訂閱,開放訂閱後才能購買。兌換碼在每個版本都能用。
- 付款由 Google Play 處理,我們拿不到你的卡號或付款資料。Google Play 只會拿到一個隨機產生的帳戶代碼,不是你的 email 或帳號代碼。
- 你訂閱後,以及之後每次回到 App 時(Google Play 還在等確認的購買),App 把 Google Play 給的購買憑證送到我們的伺服器。你在「方案」頁按「恢復購買」時,這支手機的 Google 帳號在 Google Play 上的 MoqiKey Plus 購買都會送出(例如你在別的帳號或已經刪除的帳號買過)。付款還在處理中的不送,也不給 Plus。
- 伺服器向 Google Play 確認後,存下:購買憑證的 SHA-256 雜湊(不存憑證本身)、商品、月繳或年繳、Google Play 說的狀態、開始和到期時間、會不會續訂、是不是測試購買、確認和更新的時間、退款的時間,以及對應的帳號代碼。另外替帳號記下一筆「Plus 權限」(種類、起訖時間,和 Google Play 說的狀態、月繳或年繳)。不存訂單編號、價格、地區或 email。
- 購買紀錄在訂閱到期後 3 年刪除。Google Play 之後通知我們訂閱有變化(續訂、取消、退款)時,伺服器會再向 Google Play 確認並更新。
- 同一筆訂閱被另一個帳號送來時,伺服器不會自己換帳號,而是記一筆轉移申請(兩個帳號代碼、購買的雜湊、狀態和到期時間),由我們人工確認,最後一次送來後 180 天刪除。
- Google Play 通知我們某筆訂閱有變化、但還對不到任何帳號時,我們什麼都不存。
- App 不在手機上保存購買憑證。
- 我們給你的客服補償(Plus 天數)記在帳號的權限上,包括天數和我們寫的原因。
兌換碼只會免費發送(例如活動或客服補償),不能購買,App 裡也沒有購買兌換碼的地方:
- 兌換碼在伺服器只存加密雜湊(HMAC),沒有任何使用者資料,兌換期限後 180 天刪除。
- 你兌換時,伺服器記下:哪個帳號、什麼時候、兌換的是哪個碼(雜湊)和批次,留到你刪除帳號為止;給的 Plus 天數記在帳號的權限上。
- 為了防止猜碼,同一個帳號輸錯的次數會用雜湊過的代碼記一小時和一天,時間到就刪除。App 會先在手機上檢查格式,打錯的不送出。
方案和每天的次數:
- 免費方案和 MoqiKey Plus 每天能用 MOQI AI 的次數由我們設定,可能調整;有設定時,App 的「方案」頁會顯示目前的數字。每台裝置另有每天的上限。
- 伺服器用帳號的 Plus 權限算出你的方案,不需要其他資料。
6.8 誰看得到
- 只有 Taco Hsiung 本人:透過用 Google 帳號登入、受 Identity-Aware Proxy 保護的管理看板,以及 Google Cloud 主控台(例如查資料庫和系統紀錄)。
- Google 以服務提供者的身分替我們保存和處理這些資料(第 9 節)。
- 看板直接顯示帳號的 email,也會在登入過帳號的裝置、請求紀錄和客服單旁邊標出帳號的 email,讓我們認出是誰。匿名使用統計(第 8 節)不會連到 email。
- 看板對帳號做的事(搜尋、停權、強制登出、刪除、給或撤銷 Plus)都有管理紀錄:時間、哪個管理員帳號、動作和帳號代碼,不記 email。帳號刪除後,紀錄裡的帳號代碼會換成對不回任何人的編號。這些管理紀錄目前沒有設定刪除期限。
7. 我們不保存的資料
- 你在任何 App 裡打的字。
- 送給 AI 的訊息、截圖、錄音和 AI 的回答(你主動用「回報這則回覆」送給我們的除外,見 6.3;Google 那邊的暫存見第 5 節)。
- 對象檔案、照片、說話風格和學到的說話習慣。
- Google 帳號的名字和大頭照。
- 在我們的資料庫裡不存 IP 位址(限流只存金鑰雜湊)。IP 只出現在 6.1 的系統紀錄裡。
8. 匿名使用統計
用來了解大家怎麼用 MoqiKey,例如平均設幾個對象、哪些功能很少人用。
- 預設開啟(歡迎導覽裡這個選項預先勾好)。在「隱私說明」可以隨時關掉;同意隱私說明、看過統計說明之前什麼都不送。
- 每天最多送一次,內容只有選項和數量:
- App 和 Android 版本、App 的語言和你的語言、所在的國家或地區、SIM 卡和行動網路各是哪個國家(名單外的國家一律送「其他」);
- 你自己的性別和年紀區間;「我的說話風格」哪些欄位有填、學了幾則;
- 開了哪些鍵盤、外觀和功能;各項 AI 功能今天和最近 7 天用了幾次;
- 有幾位對象,以及每位的身分、關係階段、語言、年紀區間、所在國家、建立了幾天、各欄位有沒有填、有沒有照片、聊天名字有幾個、親密度的區間、學到幾則。
- 不送:名字、你寫的任何文字、生日、照片、訊息、你打的字。對方的性別不放進每個人的那一筆。
- 對方的性別另外送,不帶任何代碼,分成兩個請求、在不同的隨機時間送:
- 一份只加進整體比例(女、男、其他各幾位);
- 另一份和你的 SIM 卡國家、你的性別、對方的國家(沒填就用語言)一起統計,但每位對象有一半的機會改成隨機抽的性別(只抽一次,記在你的手機上),所以單看一筆不準,我們只估計很多人的整體比例,看板上不到 30 人的組不顯示。
- 統計用另外產生的匿名代碼,不帶裝置代碼、不帶登入憑證,伺服器也不讀 IP;系統紀錄已經設定成不記錄統計的請求。我們不把統計和你的裝置代碼、帳號或 IP 連在一起。
- 「刪除我的統計」會刪掉伺服器上這個代碼的所有資料,之後改用新的代碼。不帶代碼的整體數字分不出是誰送的,所以刪不掉,會一直保留。
9. 會接觸到資料的其他服務
我們不賣你的資料,沒有廣告,也沒有廣告或分析用的 SDK(手寫用的 Google ML Kit 會傳使用情形給 Google,見下表)。下面這些服務會依它們的條款處理部分資料:
| 服務 | 處理什麼 | 為什麼 |
|---|---|---|
| Google Cloud(Cloud Run、Firestore、Vertex AI、Cloud Logging、Secret Manager、Identity-Aware Proxy) | 第 4、6 節的資料 | 執行伺服器、保存資料、AI 處理 |
| Google 登入(Android Credential Manager、Google Play 服務) | 你選的 Google 帳號 | 登入 |
| Google ML Kit(手寫辨識) | 手寫辨識模型的下載。依 Google 的說明,ML Kit 會把手機的廠牌、型號和 Android 版本、App 的套件名稱和版本、每次安裝的識別碼(不是用來認出你或手機的)、效能數字(例如反應時間)、功能設定、事件和錯誤代碼,以及設定的手寫語言傳給 Google,用於診斷和使用分析;你寫的字在手機上辨識,不會傳出去 | 手寫鍵盤 |
| 手機的語音辨識服務(通常是 Google) | 你說的話(一般語音輸入,和 MOQI AI 語音輸入的快速模式) | 語音轉文字;依手機的設定和該服務的政策處理 |
| Google Play 完整性檢查(Play Integrity,Google Play 版) | App 的套件名稱、版本和簽章、Google Play 的授權狀態、手機的認證資訊(見 6.6) | 確認 App 和手機沒有被改過,防止盜用 |
| Google Play 帳款服務(Google Play 版) | 付款和付款資料由 Google Play 處理;我們只交給它一個隨機的帳戶代碼,並向它確認購買(見 6.7) | 訂閱 MoqiKey Plus |
| Cloudflare(語言包 packs.moqikey.com) | 下載語言包和每天檢查新版時的連線資料,例如 IP 位址;請求裡只有要下載的檔案,不帶任何內容、帳號或裝置代碼 | 提供各輸入方式的字典(語言包)下載和更新 |
| Cloudflare(網站 moqikey.com) | 你瀏覽網站時的連線資料,例如 IP 位址和瀏覽器送出的資訊;在網頁送出的刪除申請,經由 Cloudflare 轉給我們在 Google Cloud 的伺服器 | 提供網站 |
| Google Fonts(網站 moqikey.com) | 瀏覽器載入網站字型時連到 Google,Google 會收到你的 IP 位址和瀏覽器資訊 | 網站的字型 |
除此之外,只有在法律要求時(例如法院或主管機關依法要求)才會提供資料。
10. 對方的資料,和你的責任
- MoqiKey 會處理你和別人聊天的內容,也會處理你在對象檔案裡寫的對方資料。對方沒有同意過。
- 請只在需要時使用 AI 功能,不要把不必要的私密資料(例如身分證號、健康狀況、私密照片)寫進對象檔案或送給 AI。
- 你要對你提供的對方資料負責,並遵守你所在地的法律。
- 對方可以寫信給我們。但對象檔案只存在你的手機,伺服器上沒有,所以我們沒辦法替對方查詢或刪除;請直接請使用者刪除。
- 對方可能未滿 18 歲(例如你的家人)。請特別小心,只寫必要的資料。
11. 兒童
- MoqiKey 只給 18 歲以上的人使用,不是為兒童設計的。
- 用 Google 登入時,你要確認你已滿 18 歲。
- 如果我們知道未滿 18 歲的人建立了帳號,會刪除那個帳號。發現這種情況請寫信告訴我們。
12. 使用目的
- 提供 AI 功能:把你選的內容交給 AI 處理並傳回結果。
- 計算每台裝置和每個帳號每天的上限(依你的方案)、控制費用、防止濫用和盜用。
- 依地區選擇可以使用的 AI 模型,遵守 AI 服務的地區限制和出口管制。
- 登入、管理帳號和裝置、刪除帳號。
- 回覆你的回報和客服問題。
- 用匿名統計改善 App。
- 確認 App 是從 Google Play 安裝的正版(Google Play 版)。
- 提供 MoqiKey Plus:確認 Google Play 的訂閱和兌換碼、計算你的方案,並防止退款濫用和一筆訂閱被多個帳號使用。
我們不用你的資料做廣告,也不做個人的行銷側寫。
13. 跨境傳輸
- 伺服器和資料庫在台灣(Google Cloud asia-east1)。你在台灣以外的地方使用時,資料會傳到台灣。
- AI 處理用 Vertex AI 的全球端點,可能在台灣以外的 Google 機房進行;第 5 節的暫存和濫用監控紀錄也可能在台灣以外。
- 系統紀錄(Cloud Logging)也可能存放在台灣以外的地區。
- Google 登入、Google Play、ML Kit 和 Google Fonts 由 Google 依它們的政策處理,網站和語言包由 Cloudflare 提供,都可能在其他國家。
14. 你的權利
| 你想做的事 | 怎麼做 |
|---|---|
| 看伺服器上有你的哪些資料 | App「帳號」顯示 email、登入過的裝置和今天的次數,「方案」顯示你的方案、到期日和 Google Play 訂閱的狀態。要完整的一份,寫信到 support@moqikey.com |
| 匯出手機上的資料 | 設定「資料搬家(匯出/匯入)」 |
| 更正 | email 跟著你的 Google 帳號,下次登入時更新;手機上的資料直接在 App 裡改 |
| 刪除帳號 | App「帳號」›「刪除帳號」,再用同一個 Google 帳號確認一次,馬上刪除。不能用 App 時,到刪除帳號的網頁填寫登入用的 email。我們會在 7 天內處理:先寄信到這個 email 確認是你本人,再刪除 |
| 刪除統計 | 「隱私說明」›「刪除我的統計」 |
| 移除一台裝置、登出所有裝置 | App「帳號」 |
| 撤回同意 | 「隱私說明」›「撤回同意」(鍵盤就不再使用 AI);也可以分別關掉匿名使用統計、說話風格的學習、MOQI AI 語音輸入、複製外文訊息就自動翻譯 |
| 其他要求(例如停止處理) | 寫信到 support@moqikey.com |
刪除帳號時:
- 會刪除:帳號、和 Google 帳號的連結、email、同意紀錄、交給 Google Play 的帳戶代碼、所有登入狀態、登入過的裝置、帳號每天的用量、Plus 權限和兌換紀錄。
- 會留著、但不再連到帳號:最近 30 天逐筆的 AI 用量紀錄(30 天後刪除)、你寄給我們的回報(依 6.3 的期限刪除)、依裝置代碼的用量(見 6.1)、Google Play 完整性檢查的判斷(3 天)和系統紀錄(30 天)。
- 管理看板對這個帳號做過的操作紀錄會留著,但帳號代碼換成對不回任何人的編號(6.8)。
- 不受影響:手機上的資料(對象檔案、說話風格、學到的詞、設定)。要刪除請解除安裝 App。
- 匿名統計本來就不連到帳號,要刪除請用「刪除我的統計」。
- 有 MoqiKey Plus 訂閱時:刪除帳號不會取消 Google Play 的訂閱,也不會退款,Google Play 會照常續訂收費。請先在 Google Play 的「付款和訂閱」取消訂閱,再刪除帳號;App 刪除前會先提醒,並附上前往 Google Play 的連結。
- 刪除帳號時,Plus 跟著結束(包括兌換碼和客服補償給的天數);購買紀錄會留著,但拿掉帳號代碼,只留下曾經屬於某個帳號(不記得是誰)和購買本身的資料,用來防止退款濫用,訂閱到期後 3 年刪除(6.7)。這個帳號在等我們確認的購買轉移申請會刪除。
我們會在法律規定的期限內回覆你的要求。你也有權向所在地的個人資料保護主管機關申訴。
15. 安全
- App 和伺服器之間一律用 HTTPS 加密,App 不允許未加密的連線。
- 登入憑證、回報存取碼、一次性登入代碼,伺服器都只存 SHA-256 雜湊。
- 伺服器自己驗證 Google 的登入憑證(簽章、對象、到期時間和一次性代碼)。
- 手機上的登入狀態用 Android Keystore 加密。
- App 不能直接連資料庫,只有伺服器能讀寫;伺服器的服務帳號只有必要的權限;祕密放在 Secret Manager。
- 管理看板要用擁有者的 Google 帳號通過 Identity-Aware Proxy 才能進入,所有管理動作都有紀錄。
- 系統紀錄不寫訊息內容、你的 email、帳號代碼或憑證。
- 資料搬家的備份檔用你的密碼加密。
沒有任何系統是絕對安全的。如果發生影響你的資料外洩,我們會依法律規定通知你和主管機關。
16. 政策的變更
我們改變處理資料的方式時(例如換 AI 服務、加入新的資料),會先更新這份政策,並在 App 裡告訴你;需要重新同意的,會請你再同意一次。這份政策最上面寫著生效日期。
17. 聯絡我們
- Email:support@moqikey.com
- App 裡:「說明與意見回饋」›「寫信給我們」(不用登入)
附錄:個人資料保護法第 8 條告知事項
| 項目 | 內容 |
|---|---|
| 蒐集者 | Taco Hsiung |
| 蒐集目的 | 〇六九 契約、類似契約或其他法律關係事務;〇九〇 消費者、客戶管理與服務;一三五 資(通)訊服務;一三六 資(通)訊與資料庫管理;一五七 調查、統計與研究分析(匿名統計);MoqiKey Plus 開放訂閱後,加上一四八 網路購物及其他電子商務服務 |
| 個人資料類別 | C001 辨識個人者(email、帳號代碼、裝置代碼);C011 個人描述(性別、年紀區間、國家或地區);以及第 4 節送給 AI 處理、我們不保存的內容;MoqiKey Plus 開放訂閱後,加上 C002 辨識財務者(購買紀錄) |
| 利用期間 | 見第 6 節各項的保存期限 |
| 利用地區 | 台灣;AI 處理可能在台灣以外(第 13 節) |
| 利用對象 | 我們;以及第 9 節的服務提供者 |
| 利用方式 | 電子方式自動處理 |
| 當事人權利 | 查詢或請求閱覽、製給複製本、補充或更正、停止蒐集處理或利用、刪除(第 14 節) |
| 不提供的影響 | 不登入、不同意隱私說明時,仍可使用鍵盤打字和手機上的功能,但不能使用 MOQI AI(伺服器要求登入時)或相關功能 |
| 特種個人資料 | 對象檔案的關係和性別加上你的性別,可能被認為和性生活有關。這些在 AI 處理時送出、我們不保存;匿名統計裡有你自己的性別,對方的性別只在不帶代碼的總數和隨機化的組合裡(第 8 節) |