Doci 隱私權政策
這份翻譯僅供參考以便理解,內容以韓文原文為準。
生效日期:2026年10月6日 · 版本 doci-2026-10-06.1
本次修訂的變更:新增了「使用情況分析」和「請求次數限制」項目。在「AI 記錄的保存與刪除」中加入首次使用 AI 的記錄,在「營運者查閱」中加入查看使用情況分析記錄的範圍,在「瀏覽器儲存與分享連結」中加入使用情況分析所用的既有 Cookie,在「保存與刪除請求」中加入退出會員時一併刪除的使用情況分析記錄,在「聯絡我們與權利行使」中加入查閱、刪除、停止處理使用情況分析記錄的請求。文件畫面中不放廣告和外部分析工具這一點維持不變。
本次修訂的變更:新增外部應用程式的文件變更建議與建立新文件、依權限分別同意與解除,以及建議與建立者應用程式名稱的保存。Doci 的 AI 處理流程沒有改變。
本次修訂的變更:新增候補登記的選擇性同意、待確認、撤回與保存,測試版招募分類、邀請來源、折扣資格,以及每週變更公告。電子郵件寄送仍在準備中。
測試版候補申請
為了防止濫用,我們會用電子郵件和 IP 位址的雜湊值來限制要求次數。我們不會儲存原始 IP 位址,雜湊記錄最多保存 2 天。刪除申請時,也會一併刪除電子郵件雜湊的次數限制記錄。雜湊並不代表是匿名資訊。
為了寄送測試版邀請,我們會儲存你的電子郵件、語言、申請來源、同意時間和說明版本,並保存一年或直到你撤回為止。我們不會寄送廣告郵件。不同意也能使用 Doci。
目前電子郵件寄送還在準備中,所以先儲存為待確認。電子郵件供應商準備好後,預計會先確認地址再寄出邀請通知。待確認並不代表驗證完成,目前也還沒有讓營運者改為驗證完成或寄送郵件的功能。
你可以用刪除連結立即刪除申請和同意記錄。如果沒有連結,請透過聯絡我們,經身分確認後申請刪除。刪除證明只會保留隨機的申請 ID 和刪除時間 30 天,以便在還原備份時重新套用刪除。備份會在 30 天內消失。
收集目的、項目、保存期限或發送對象有變動時,會重新訂定候補申請告知版本,並在將既有申請用於新用途前重新取得同意。僅修正錯字不會變更同意版本。
測試版參與與變更公告
接受邀請後,會在帳號中記錄招募分類、邀請來源、參與時間和折扣資格。不會儲存邀請碼原文。退出帳號時,參與記錄也會一併刪除。使用情況分析只記錄固定的招募分類和來源,不含邀請碼或電子郵件,並完全遵守使用情況分析的停止記錄、排除地區和保存規則。
折扣資格是為了在開放付款時說明適用條件而留的記錄,並不是付款或付費使用權。每週變更公告可在應用程式中閱讀,發布時會以收到的通知和裝置通知傳送給活躍會員。不會自動發布到外部管道,也不會寄送電子郵件。
外部應用程式連結與權限
你選擇連結的外部應用程式,可以在你同意的範圍內讀取你的文件、與你分享的文件和你的待辦。共同使用的文件可能包含其他參與者的內容,請確認你有權提供。Doci 不會用 AI 處理 MCP 讀取,而是將所要求的內容傳給你連結的應用程式。後續的處理、保存和跨境傳輸,適用該應用程式的隱私權說明。即使中斷連結,該應用程式已經收到的副本也不會自動刪除。
我們會記錄已連結應用程式的名稱、識別碼、同意的範圍、連結時間、最後使用時間,以及要求類型、結果和時間。活動記錄會在 90 天後刪除,不會記錄文件內容、搜尋字詞和分享連結。撤銷某項權限後,會立即阻擋該範圍的權杖使用。完全中斷連結後,連結記錄會在 90 天後刪除。刪除帳號時,會刪除帳號的連結、權杖和活動記錄。空間擁有者可以關閉空間的外部應用程式連結。
變更提議和建立新文件的同意與讀取是分開的。外部應用程式的提議內容、應用程式名稱、提議的人、時間和審查結果會儲存在文件中,並由編輯者套用或拒絕。新文件會在提出請求後立即建立,並保留建立它的應用程式名稱。提議和來源會在刪除文件時一併刪除。依權限取消授權會阻擋之後的請求,但不會刪除已經送達的提議或已建立的文件。關閉空間的連結後,就會阻擋讀取、提議和建立。提議負責人時,會向已連結的應用程式提供文件中可指派的名字,以及只在文件內使用的參照編號,不會傳送帳號識別碼。Doci 不會將這些請求再轉送給外部 AI。
團隊與文件集
我們會將團隊名稱和簡介、成員·邀請·權限,以及團隊文件和文件集的關聯資訊用於提供協作功能。團隊成員可以看到彼此的暱稱和團隊權限。退出或被移出團隊時,透過團隊取得的文件存取權限會解除;刪除帳號時,會刪除你的成員與邀請記錄。把原有的個人文件集移到團隊後,之前的分享連結仍會保留,但新加入的團隊文件不會公開在那些外部連結上。
Naver 註冊預設值
第一次用 Naver 註冊時,會將你同意提供的暱稱填為暱稱預設值。若已被使用,或不符合 Doci 的暱稱規則,就需要修改。完成註冊時,會將你同意提供的 Naver 大頭貼照片匯入 Doci 儲存空間作為預設照片,並會清除照片資訊、縮小尺寸後儲存。若無法匯入照片,則使用大頭貼圖示。不會覆蓋現有會員的暱稱和照片,你可以在「我的設定」中更改或刪除照片。完成註冊後,會刪除暫時的暱稱和外部照片網址;刪除帳號時,也會刪除已儲存的大頭貼照片。
尋找好友與電子郵件
為了方便尋找好友,我們會將社群登入服務經你同意提供的電子郵件儲存在帳號中,並在你登入時更新。Google 和 Kakao 只使用已驗證的電子郵件。若未提供電子郵件,仍可用暱稱找到你。電子郵件不會顯示在搜尋結果中,也不會讓其他會員看到,你可以在「我的設定 → 好友」中關閉以電子郵件尋找我。我們不會依電子郵件合併帳號;若同一個地址已登錄在其他帳號,就不會重複登錄。刪除帳號時,帳號的電子郵件也會一併刪除。
帳號資訊與同意
我們會使用社群登入提供者的唯一帳號識別碼、暱稱,以及同意的版本與時間,用於會員驗證與提供服務。畫面設定(字體大小、起始畫面等)會保存在帳號中,你在「我的設定」中自行上傳的大頭貼照片(選填)則保存在 Doci 的檔案儲存空間。先前上傳的大頭貼照片,在移到檔案儲存空間之前,會以正方形小圖的形式與帳號資訊一起保存。大頭貼照片會重新儲存為長邊 1024px 以下的圖片和一張正方形小圖,並移除拍攝位置等照片資訊,目前只會顯示在你自己的選單和設定畫面中。我們不會收集出生日期,也不會自動把外部的真實姓名、大頭貼照片或電子郵件複製成公開暱稱。如果不同意收集及使用註冊所需的資訊,就無法註冊成為會員。
只有在啟用 Kakao 登入功能時,才能使用 Kakao 登入。使用時會向 Kakao 傳送登入請求,Doci 會為了會員驗證而儲存你的 Kakao 會員編號和登入記錄。我們不會取得你在 Kakao 的姓名或大頭貼照片,也不會讓其他參與者看到會員編號和外部登入權杖。外部登入權杖會加密保存。刪除帳號時,我們會刪除帳號的登入連結和記錄,並請求解除 Kakao 與 Doci 的連結。若解除失敗,權杖最多會保留 7 天並重新嘗試。Kakao 帳號本身不會被刪除。
文件與參與記錄
為了保存文件並支援共同編輯,我們會儲存文件標題、內文、格式、表格與附加的資訊、修改歷史記錄、分享權限、留言和回應。會員的文件庫和我的範本會連結到帳號。參與者的名字和修改資訊可能會依文件的存取權限顯示,已刪除帳號的會員不會顯示名字,而是顯示為「已刪除的使用者」。請勿在文件中填寫敏感的個人資料或密碼。
我們會將會員最後查看文件的時間和當時的文件版本,與帳號和文件連結後儲存,並顯示自上次造訪以來的變更。擁有者可以與當時的歷史記錄比較,其他參與者只會看到目前能看的內容。
「我的待辦」會從會員目前可開啟的多份文件中,彙整指派給本人且尚未完成的項目的標題、狀態、期限等資訊,並顯示給本人。這份彙整出來的清單不會另外儲存在伺服器上。
參與的結算清單,會把會員自行登記的文件·結算識別碼連結到帳號後儲存。不會依名字推測是否參與。只會顯示目前可存取的結算,從清單中移除、退出帳號或永久刪除文件時,會清除登記資訊。
留言的變更提議、回應和提及
引用句子或提議變更時,我們會儲存留言內容、作者與建立時間、原本的句子與位置、用來重新找到它的前後簡短文字,以及要替換的句子。我們也會儲存提議已套用或已拒絕的狀態,以及處理的人和時間。留言和提議會顯示給能檢視文件的人。引用的原句只有在目前內文中還找得到時才會顯示,套用提議後就不再顯示。用來定位的前後文字不會顯示。提議可由擁有者和有可編輯權限的人套用或拒絕。
回應會儲存是誰對哪則留言留下了什麼回應,以及留下的時間。能檢視文件的人只會看到各類型的數量和自己的選擇,就連擁有者也看不到有哪些人留下回應。回應不會傳送通知;本人取消回應時,會刪除該回應記錄。
會員在留言中以 @ 提及的人,會與帳號連結後儲存在留言中,並向能查看文件的人顯示其顯示名稱。被提及的會員會收到通知。新的變更提議會通知仍能查看文件的擁有者和具編輯權限的會員,套用·拒絕的結果則通知提議的會員。你自己的操作不會通知你自己,已關閉通知或失去文件存取權限的人也不會收到通知。
刪除留言時,會一併清除該留言的引用文字、前後文、提議的文字、提及連結和回應記錄。隱藏則不會刪除這些資訊,只是不再顯示。刪除帳號時,會刪除你的回應、留言和提議;已有他人回覆的留言或提議,只會留下內容已清空的位置。其他留言中提及已刪除帳號的連結也會一併刪除。不過,已套用到他人文件本文的提議,以及直接寫在文字中的名字,不會自動刪除。永久刪除文件時,該文件的留言、提議、回應和提及記錄也會一併刪除。
群組空間
會員建立群組空間時,我們會儲存空間名稱、擁有者、加入的文件清單和各文件的分享權限、用於確認並重新顯示空間連結的資訊,以及加入的會員和加入時間。透過空間連結受邀的人,可以看到空間名稱、可開啟文件的標題·最後修改時間·分享權限,以及參與人數。文件會依各文件設定的權限開啟,加入的會員的暱稱和加入時間,只有建立空間的人看得到。
成員離開或被移出空間時,會刪除該成員的空間參與記錄。刪除空間時,會刪除空間名稱、連結、文件清單與參與記錄,但文件本身會保留。對於空間建立者仍擁有且不在垃圾桶中的文件,其空間專用連結也會一併關閉。永久刪除文件時,也會將其從空間清單中移除。
通知
為了向會員顯示通知,我們會儲存收件人、通知類型、相關文件與項目、觸發通知的人、建立時間和已讀時間。通知只有收件人看得到。我們不會把文件內容另外複製到通知中,而是在每次查看時確認目前的內容和權限後再顯示。當你無法再查看某份文件時,該文件的通知也不會再顯示。
當共用文件有變更時,我們會以每份文件一行的方式通知可存取該文件的會員。為此,我們會依文件儲存最近一次通知的變更位置和時間,以及尚未通知的變更數量;對於不會留下修改記錄的變更(將文件加入團隊、鎖定、從垃圾桶還原等),會將變更者、類型和時間儲存 90 天。通知中會包含修改者(最多 3 人)和人數,以及新留言·回應的數量。當你無法再存取某份文件時,只會告知這件事,不會顯示文件標題。
我們會將你為各文件選擇的通知層級(所有變更、僅與我相關、關閉)和設定時間,連結到你的帳號儲存。待辦的到期日和投票、問卷的截止時間快到或已過時,可能會產生提醒,你可以在我的設定中關閉。是否接收提醒的偏好會保存在你的帳號中。
每天整理一次通知,刪除建立超過 90 天的通知,以及每位會員超出最新 100 則文件變更通知、最新 500 則其他通知的舊的已讀通知。為了避免重複產生相同的提醒,我們也會儲存用來區分文件、項目和截止日期等的記錄。待辦截止通知的防重複記錄會在文件永久刪除時刪除,其他提醒記錄則在 60 天後整理。
為避免同一份文件的變更太頻繁地以裝置通知傳送,我們會依會員和文件儲存最後一次傳送裝置通知的時間與預定合併傳送的時間,並在沒有待傳送內容後一天刪除。為了在儲存空間用量超過 80%、95%、100% 時各通知一次,我們會儲存已超過的級距與時間;在用量比該級距低 10 個百分點以上的狀態下,下次儲存檔案時刪除。為了在你關閉視窗後、耗時較長的 AI 任務結束時通知你,我們會儲存該任務最後一次被查看的時間,並與任務記錄一併刪除。
為了在新裝置登入時通知你,我們會針對你登入的每個瀏覽器或 App,將裝置識別值、瀏覽器和作業系統類型(例如 Chrome · macOS),以及第一次和最後一次出現的時間連結到你的帳號儲存。我們不會儲存 IP 位址或位置。超過 400 天沒有出現的裝置記錄會被刪除,刪除帳號時會全部刪除。
我們會把接收通知的時區(例如 Asia/Seoul)儲存在帳號設定中。一開始會儲存一次你登入時所用瀏覽器的時區,之後可以在「我的設定」中更改。時區用於劃分「我的待辦」中的今天、在夜間延後裝置通知,以及將通知依天數歸類。提醒在夜間也會建立在通知匣中;只有裝置通知會依收件人的時區和設定延後。
夜間延後、文件變更通知的範圍,以及各類型的裝置通知設定,都會儲存在你的帳號中。被延後的裝置通知,會將預定傳送的時間一併儲存在通知中。
為了在一天內文件變更的裝置通知超過 20 則後,改為每小時合併傳送一次,我們會為每位會員儲存裝置通知的傳送時間,並在兩天後刪除。刪除帳號時也會一併刪除。
文件專屬的 Webhook 與手機通知
裝置通知預設會顯示內容。開啟後,通知收件匣中已經看得到的文件、空間、項目標題、參與者顯示名稱和情況說明,會透過 Apple、Google、Mozilla 等推播服務傳送。網頁通知會加密傳送,應用程式通知則經由 Google FCM 和 iPhone 的 APNs 傳送。我們不會傳送文件本文、留言全文或分享連結的密鑰。在「我的設定」中關閉「在裝置通知中顯示內容」後,只會傳送有新通知的一般提示。Android 會依照鎖定畫面隱藏敏感內容的設定;已經顯示的通知請在裝置上管理。
文件專屬的 Webhook 功能目前在正式環境中是關閉的。只有在此功能開啟時,擁有者才能將文件的變更通知傳送到自己指定的外部服務。傳送的項目包括文件、表格、項目、投票、問卷的標題、狀態、變更類型與時間、數量、文件識別碼,以及不含分享連結密鑰的文件網址。我們不會傳送文件內文、留言內容和參與者名單,但直接寫在標題或狀態中的名字等個人資料可能會包含在內。能在外部服務中查看通知的人,也可能看到這些資訊。
設定 Webhook 後,我們會加密保存接收服務的網址,並儲存要顯示在設定畫面上的服務網址網域和最後四個字元、通知種類、開啟狀態、設定者與時間,以及傳送結果。傳送記錄會保存 30 天後刪除。擁有者刪除 Webhook 或永久刪除文件時,設定和傳送記錄會一併刪除。擁有者變更時,會關閉傳送並刪除接收網址。已經傳送到外部服務的通知,不會因為你在 Doci 刪除文件或刪除帳號而被刪除,而是依接收服務的保存與刪除規則處理。
會員在「我的設定」中開啟裝置通知,並在裝置上允許通知後,即可訂閱。訂閱後,我們會將裝置的推播接收位址(端點)、加密所用的金鑰、訂閱時間和傳送狀態,與登入·裝置資訊及帳號連結後儲存。通知會經過 Apple·Google·Mozilla 等瀏覽器的推播服務加密傳送,並依「我的設定」中的內容顯示選擇,傳送針對情況的提示或一般提示。取消訂閱或登出時,會刪除該筆訂閱資訊;刪除帳號時,會刪除所有裝置的訂閱資訊。已顯示在裝置上的通知,請在裝置的通知設定中管理。
訪客顯示名稱
為了讓訪客在留言和記名投票等地方能互相辨認,每份文件都可以選擇性地填寫「在這裡使用的名字」。名字最多 40 個字,儲存在文件中,並以「名字 · 訪客編號」的形式顯示給能檢視該文件的人。記名投票中的名字和個別選擇只有擁有者看得到。只要還能從同一個訪客裝置存取文件,就可以修改或清除名字。如果清除了裝置資料,或 30 天的裝置工作階段到期後重新建立,你可能就無法自行修改或清除先前的名字。這時請透過 Doci 聯絡我們。
為了在下一份文件中預先填入名字,我們會將最後儲存的名字和儲存時間保存在此裝置的瀏覽器儲存空間中。清空名字後儲存,也會清除此裝置記住的名字。清除瀏覽器資料並不會清除已儲存在文件中的名字。
出席問卷與日期投票
出席問卷為了收集出席與否,會儲存你在問題中親自填寫的名字·備註·數字答案、選擇的答案,以及提交·修改時間。為了防止重複提交,並讓你能再次找到自己的回答,會與會員或訪客的參與記錄連結。你可以查看自己的回答;其他人的個別回答和提交時間,只有文件擁有者看得到。問卷回答不會自動顯示帳號名稱或裝置資訊。如果擁有者在公開前開啟結果分享,會依設定的結果公開範圍,向參與者顯示每個選項的人數、數字合計等彙總。名字·備註·日期回答不會分享。回覆較少時,光看彙總也可能猜到個人的回答。
日期投票會將你選擇的日期選項和提交、修改時間,與參與記錄關聯後儲存,用來收集大家方便的日期。具名投票中,只有擁有者能看到顯示名稱和各人的選擇;匿名投票中,連擁有者也看不到個人的選擇。你可以查看自己的選擇。其他參與者只能依擁有者設定的結果公開範圍查看統計。
時間和評分問題,會將你輸入的時間和選擇的評分(1~5 分)與其他問卷回答一起儲存。個別回答只有你本人和文件擁有者看得到;開啟結果分享的問卷,會依設定的公開範圍顯示各分數的人數和平均。時間回答不會分享給其他參與者。先到先得問卷不論結果公開設定為何,都會顯示名額和剩餘名額;設有名額的投票會顯示各選項的人數。這些數字可能讓人推測出提交人數或個人的選擇。
結算名稱與金額
為了分攤費用並計算誰要付、誰要收多少,結算會把你親自填寫的人員·群組名稱、成員、支出金額·日期、付款人,以及不參與結算的人,儲存為文件內容。這些資訊和計算出的分攤金額,能查看該文件的人都看得到。與帳號連結的建立者標示在退出會員後會變成「已退出的使用者」,但直接寫在他人文件結算中的姓名和金額不會自動刪除。修改和刪除則依該文件的編輯權限進行。
點選「已轉帳」後,會將付款人、收款人或組別、金額與日期,儲存為結算表格中的一列。這是參與者留下的記錄,並非實際轉帳,也不是銀行的入帳確認。能檢視文件的人都看得到,並可依編輯權限取消或修改記錄。取消記錄會隱藏該列,之後可從已隱藏的項目中還原。儲存文件時的內容會留在歷史記錄中。與其他結算內容相同,適用文件的歷史記錄、保存與刪除規則;在他人文件中留下的記錄,以及自行輸入的名字與金額,不會在你刪除帳號時自動刪除。
表格計算、關聯與 CSV
計算式、與同一份文件內哪個表格和哪一列關聯,以及關聯彙總設定,都會作為文件內容儲存。計算與彙總的結果是依表格的值即時計算,不會另外儲存為儲存格的值。時間軸和圖表也是在你的裝置上,把你本來就能檢視的表格值重新繪製或計算後顯示。
匯入 CSV 時,檔案會在你的裝置上讀取。執行建立表格後,儲存格內容與欄位設定會傳送到伺服器並儲存在文件中。CSV 檔案本身不會上傳或保存,但匯入的姓名、聯絡方式等個人資料,會和手動輸入的表格內容一樣,適用文件的權限、歷史記錄、保存與刪除規則。
下載 CSV 會在你的裝置上產生檔案,其中可能包含表格中顯示的名字與值,以及你有權檢視的建立者與修改者名字。刪除文件或刪除帳號並不會刪除已下載的檔案,請在儲存檔案的裝置上自行管理。
表格自動規則·重複與未結算提醒
擁有者開啟表格的自動規則後,我們會儲存規則的條件、動作、目標欄、開啟狀態,以及建立者和建立時間。完成項目時,可以把指定的日期欄填入今天的日期;完成或新增項目時,可以通知擁有者或負責人。規則設定會顯示給擁有者和有編輯權限的人,變更後的值則會顯示給所有能檢視文件的人。重複設定會儲存在項目中;已完成項目的期限過了、進入下一輪時,系統會把狀態改回未完成、移動期限,並記錄上一輪的日期。這些變更後的值也適用文件的歷史記錄、保存與刪除規則。
未結算提醒會計算結算表中是否還有未轉的款項,並只傳送給文件擁有者(會員)。通知中不會包含結算金額或參與者名字。為了避免對同一個結算狀態重複提醒,我們會儲存用來區分計算結果的記錄,並與其他提醒一樣遵循通知、保存和刪除的設定。你可以在我的設定中關閉提醒,或關閉該文件的通知。
目錄與引用其他文件內容
目錄是依據目前文件的標題建立的。「引用其他文件內容」只會儲存指向原始文件和文字位置的資訊,並以檢視者目前的權限讀取原文,以唯讀方式顯示。即使能檢視引用所在的文件,沒有原始文件的權限也看不到原文。原文內容的副本不會儲存在引用所在文件的內文、搜尋索引、AI 索引和歷史記錄中,複製該文件也不會產生原文內容的副本。原文被刪除或你失去存取權限後,就不會再顯示。
附件與照片
會員上傳到文件的檔案和相片,會視為文件內容處理。檔案會保存在 Doci 營運者直接管理的檔案儲存裝置(NAS),並一併記錄檔案名稱、大小、格式、上傳者和上傳時間。相片(JPEG·PNG·WebP·GIF)在上傳時,會刪除拍攝地點、相機資訊等中繼資料,並另外製作預覽用的小圖片。如果因檔案損毀等原因無法讀取相片,可能會在未刪除中繼資料的情況下,以僅供下載的檔案保存。PDF 或 Office 文件等其他檔案內的作者資訊等中繼資料不會被刪除,請在上傳前確認。檔案只有能查看該文件的人(擁有者,以及具編輯·留言·檢視權限的人)才能預覽和下載,透過投票·問卷回應連結則看不到。每個檔案最大 20MB,同一份文件合計最多可上傳 100MB,且不接受執行檔。
雲端硬碟
雲端硬碟檔案只有上傳的會員本人可以查看和下載。不過,連動到文件的檔案,能查看該文件的人也可以查看並下載目前的版本,新版本和新名稱會立即反映到所有連動該檔案的文件。雲端硬碟檔案與文件附件保存在同一個檔案儲存裝置(NAS)上,並一併記錄檔案名稱、大小、格式、上傳時間、我的最愛標記、垃圾桶狀態、資料夾名稱與位置,以及是否連動到文件、連動被解除的原因與時間。上傳新版本後,舊版本的檔案也會保留,每個檔案最多保留最近 10 個,刪除的版本和資料夾會以與永久刪除檔案相同的方式刪除。即使永久刪除雲端硬碟檔案,已附在文件上的同一個檔案仍會作為該文件的附件保留。照片中繼資料的處理方式與附件相同。
上傳雲端硬碟檔案、上傳新版本、重新命名、建立或移動資料夾、連動到文件或解除連動、移到垃圾桶、還原、永久刪除等動作,是在何時由誰的要求下進行的,只會以識別編號記錄,不含檔案名稱或內容,保存 1 年後刪除。檔案永久刪除或會員刪除帳號之後,這些記錄也只會以識別編號和「已註銷的使用者」保留到保存期限結束。
AI 助理
AI 助理是選用功能,不使用也沒關係。當會員在 AI 助理視窗中提出要求,或自行開啟的排程功能(例如每週進度摘要)執行時,才會進行 AI 處理。此時會將要求內容、所選文字,以及在提出要求的人目前可檢視的範圍內該功能所需的文件內容(本文、表格、留言、投票與問卷結果、決議、附加文字檔中的文字等)傳送給 AI 模型。如果是共同編輯的文件,其中可能包含其他參與者撰寫的內容與文件中出現的名字。當 AI 功能需要附加的照片和 PDF 時,Doci 伺服器會自行辨識其中的文字(macOS 內建文字辨識),並將辨識出的文字以及必要時的照片本身傳送給 AI 模型。訪客只能使用公開範本推薦。不過,無論是否使用 AI 助理,系統都會為所有文件建立文件搜尋索引(見下方說明)。
AI 處理會透過美國的 AI 服務 OpenRouter,由 OpenRouter 所連接的 AI 模型供應商執行。OpenRouter 會從提供該模型的供應商中挑選一家並傳送要求,而 Doci 不另外限制供應商是否保存資料或將資料用於訓練。因此,依供應商不同,要求與回應的內容可能會被保存一段時間,或被用於改進供應商自身的服務(包括模型訓練)。若處理中的供應商失敗,只會向同一家供應商重新要求,不會轉交給其他供應商。要求中不會附帶帳號識別資訊。Doci 不會將 AI 要求與文件內容用於 AI 訓練。一般管理畫面不會顯示要求原文,但負責調查錯誤的人員可依下列保存規則檢視非公開的診斷記錄。AI 結果會先以預覽的方式只顯示給提出要求的人,由對方自行套用後才會寫入文件。
對於需要最新資訊的請求(建立新文件、新增內容等),AI 會依據請求文字和文件內容產生簡短的搜尋字詞,再由 Doci 伺服器自行運作的整合搜尋程式(SearXNG)把這些字詞傳送給外部搜尋引擎(包含海外的搜尋引擎)。搜尋字詞中可能含有請求文字或文件中寫的內容(包含姓名·聯絡方式等個人資料),所以不想傳送給外部搜尋引擎的內容,請不要寫在請求文字中。向搜尋引擎發出請求的是 Doci 伺服器,因此不會傳遞使用者的帳號或裝置資訊。關聯度高的網頁,每次請求最多由 Doci 伺服器直接開啟並讀取 3 個,處理結束後會刪除其內文。使用網路資料的結果,會附上參考的資料(標題·連結·搜尋日期)。目前沒有單獨關閉網路搜尋的設定。
在範本推薦中,會將你輸入的主題(包含訪客)以及公開範本的標題和摘要;在依語意搜尋、相關文件、詢問我的文件時,則會將搜尋字詞,傳送到 OpenRouter 的嵌入功能(bge-m3 模型),轉換成代表語意的數字清單。為了這項文件搜尋,無論是否使用 AI 助理,Doci 每當文件建立或變更時,都會將垃圾桶以外的所有文件(會員文件和訪客文件)的標題,以及以檢視權限可看到的內文片段傳送到 OpenRouter 的嵌入功能並建立索引。搜尋結果只會顯示搜尋的會員目前可以開啟的文件。
訪客顯示名稱也可能包含在 AI 讀取的留言或修改資訊中。被連結為負責人的參與者名字,會納入文件搜尋索引,並傳送到 OpenRouter 的 Embedding 服務。
AI 記錄的保存與刪除
一般 AI 工作中送入的請求文字、文件內容和工具結果,只會在處理工作期間保存;準備好的結果若是回答,只能在 30 分鐘內開啟查看或套用,若是修改文件的建議,則只能在 15 分鐘內開啟查看或套用。套用、取消、失敗或過期後,會清除請求和結果內容,而不含內容的工作記錄(功能·狀態·時間·套用結果的識別碼)會在 30 天後清除。套用到文件的結果會成為文件內容,依文件的保存方式處理,用來復原 AI 套用的資訊會保存 30 天。文件旁對話的請求文字(1,000 字以內)和回答文字(1,600 字以內),只有開始對話的裝置和帳號看得到,送出 30 天後會清除。你也可以自行刪除對話。尚未套用的每週進度摘要預覽會在 7 天後清除。所有文件的搜尋索引(標題·內文片段和數字清單)保存在 Doci 資料庫中,文件變動時會重新建立,文件移到垃圾桶或永久刪除時會清除。為了讓 AI 讀取而從文字檔中擷取的文字,會隨該檔案刪除一併清除。使用統計不含請求內容,只留下功能·狀態·耗時·字數·token 數·費用·搜尋是否成功,工作記錄被清除或退出會員後,就無法得知是誰使用的。另外,首次使用 AI 的時間和當時使用的功能,會與假名識別值一起保留在「使用情況分析」記錄中 13 個月,退出會員時清除。退出會員時,AI 對話、工作記錄和復原資訊也會一併清除。這些記錄也可能在災難復原用的資料庫備份中最多保留 30 天。為了調查錯誤並防止再次發生,除供應商故障外的 AI 處理問題會另外保存診斷記錄。其中可能包含請求原文與輸入條件、文件·區塊等對象的識別碼、失敗的模型輸出片段、錯誤階段·代碼·發生時間·程式版本。驗證 token、Cookie 以及編輯和復原連結中的機密值會被遮蔽,並保存在伺服器上限制存取的檔案中,期限不超過 30 天。達到容量上限時可能會提前清除。這些診斷記錄只用於調查和修正錯誤,且僅有具權限的負責人可以查閱。退出帳號後也會在這個另外的保存期間內刪除,刪除請求可透過 Doci 聯絡管道提出。 AI 每日額度生效後,我們會依帳號儲存該使用期間的成功次數、起草次數、時區、重設時間,以及各任務是否計入次數。次數記錄不含要求內容,會在下一個使用期間開始時重設,並在你刪除帳號時刪除。
AI 處理的委託與境外傳輸
為了提供 AI 助理,Doci 會將可能含有個人資料的內容,依下列方式委託境外業者處理。
- 移轉資料中包含的姓名:文件搜尋索引中的負責人姓名,以及 AI 請求所需的留言·修改資訊中的訪客顯示名稱,也可能包含在內。
- 接收方:OpenRouter, Inc.(169 Madison Ave #2404, New York, NY 10016, USA · 個資洽詢 privacy@openrouter.ai),以及 OpenRouter 每次請求挑選的一家 AI 模型供應商。目前聊天模型(Qwen3.8 27B)的供應商為 Reka、Wafer、DekaLLM、Ionstream、DeepInfra、Phala、Mancer、Parasail、Chutes、AkashML、CoreWeave、Novita、Alibaba、Cloudflare、Venice,嵌入模型(bge-m3)則為 Parasail、DeepInfra。名單可能變動,可在 OpenRouter 各模型的供應商頁面確認。
- 移轉國家:美國(OpenRouter 在美國的 Google Cloud 區域處理資料)。模型供應商大多也是美國公司,但也有總部設在其他國家的(例如中國的 Alibaba)、未公開處理地區的,以及在分散於多個國家的伺服器上處理的分散式供應商。
- 移轉時間與方式:每次要求 AI 功能、你開啟的排程功能執行時,以及每次建立或更新文件索引時,都會透過加密連線(HTTPS)傳送。
- 移轉項目:AI 請求的文字和選取的文字、功能所需的文件內容(可能含有其他參與者寫的文字、文件中的姓名等個人資料)、從附加的照片·PDF 中讀取的文字,必要時包含照片、範本推薦主題,以及用於搜尋索引的所有文件標題、內文片段和搜尋詞。不會傳送帳號識別資訊。
- 使用目的:產生 AI 助理結果、範本推薦、依語意搜尋,以及尋找相關文件
- 保存·使用期間:依據資料處理協議,OpenRouter 會在產生回應後立即刪除請求和回應內容,只在業務和法律義務所需的期間內,保存不含內容的使用記錄(token 數量、處理時間等)。模型提供者的資料保存期間和使用範圍(包括用於訓練)依各提供者的政策而定,Doci 不另行限制。各提供者的政策可以在 OpenRouter 各模型的提供者頁面中查看。
- 拒絕的方法與拒絕後的影響:若不使用 AI 助理,就不會因 AI 要求而傳送資料。此時只是無法使用 AI 功能,文件功能仍可照常使用。在共同編輯的文件中,其他參與者使用 AI 時可能會包含你寫的內容,因此若不希望如此,請不要分享該文件。為建立搜尋索引而傳送資料,無論是否使用 AI 都會針對所有文件進行,目前沒有只拒絕這項的功能。若不希望如此,請刪除文件(移到垃圾桶時,已儲存的索引也會立即刪除),或透過 Doci 聯絡表單告訴我們。
- 外部搜尋引擎:進行網頁搜尋時,會將根據你的要求和文件內容產生的搜尋字詞,傳送給外部搜尋引擎和新聞搜尋(DuckDuckGo、Naver、Google 新聞、Bing 新聞、Wikipedia、Wikinews)。搜尋字詞中可能包含個人資料。
營運者查看
為了營運服務(使用統計、處理聯絡與檢舉、確認故障),指定的 1 位營運者可以查看會員清單(暱稱、註冊日期、最近登入時間、登入方式、語言設定、文件數量)和文件清單(標題、建立方式、狀態、建立與修改時間、參與者·留言·分享連結數量、檔案數量與容量)。營運者不會查看文件內文、檔案名稱與內容,以及分享連結的密鑰,且會記錄營運者的查閱記錄。每日統計只會以無法辨識個人的合計值保存,使用情況分析記錄除了處理本人的查閱·刪除請求之外,不會逐人查看(請參閱「使用情況分析」)。
使用情況分析
為了改善服務和產生使用統計,Doci 伺服器會直接記錄使用階段。記錄的階段包括:註冊、建立第一份文件(包含是以空白文件、範本、複製還是 AI 的方式)、建立分享(連結、回覆連結、邀請、團隊、群組空間)、第一次開啟分享連結、每天一次的使用(開啟 Doci 畫面或文件,或在文件中進行操作的日子)、第一次使用待辦表格,以及第一次使用 AI(第一次向 AI 提出請求的時間)。
這些記錄產生於 Doci 為會員和訪客提供服務時本來就會處理的要求,而且只會以帳號或裝置識別碼經另一把密鑰轉換後的值保存。因此,我們依據韓國《個人資訊保護法》第 15 條第 3 項,在與最初蒐集目的合理相關的範圍內額外使用。Doci 依施行令第 14 條之 2 所判斷的標準如下:與向會員和訪客提供服務這個最初目的相關、可從服務的運作方式中預期、不會對使用者造成不利、識別碼經另一把密鑰轉換後才保存,且不包含文件內容。
記錄中只包含步驟與時間(精確到分鐘)、介面語言、是會員還是訪客、該帳號或裝置在這些記錄開始前是否就已在使用 Doci、文件的建立方式(空白文件、範本、複製、AI)、分享方式(連結、回覆連結、邀請、團隊、群組空間)及連結是否重新產生過、第一次使用的 AI 功能,以及每個人不同的假名識別值(以密鑰轉換帳號或裝置識別碼後的值)。記錄中不會包含是哪份文件、連結、邀請或團隊。使用情況分析記錄絕不包含文件標題與本文、連結密鑰、姓名與電子郵件、IP 位址、瀏覽器資訊或位置。我們不使用外部分析工具,也不建立新的 Cookie 或瀏覽器儲存空間;用於登入和裝置確認的既有 Cookie,或應用程式登入資訊中的裝置識別值與介面語言設定,也會用於使用情況分析。如果你從歐洲經濟區(EEA)、英國或瑞士連線,或你的瀏覽器或應用程式傳送了 GPC(拒絕追蹤訊號),我們就不會記錄使用情況分析。
登入後,該裝置在登入之前累積的記錄,會與當時登入的帳號關聯起來。如果你用復原金鑰把訪客建立的文件帶入帳號,建立該文件的訪客的記錄也會與你的帳號關聯。指定的營運者沒有逐人查看記錄的畫面,只能看到以開始週統計的合計,以及以日為單位的記錄狀態。不過在使用者較少的期間,一週的合計可能只反映一兩個人的記錄。開啟分享連結的人數也只以合計方式查看,不會顯示給文件擁有者。
造訪日期和第一次開啟分享連結的記錄會在 90 天後刪除,其他記錄則在 13 個月後刪除。超過 13 個月的每週合計,只保留 5 人以上的整體合計。刪除帳號時,會一併刪除該會員的記錄,以及登入前與該帳號相連的記錄;包含該會員的每週合計,會在記錄仍保留的期間內重新計算。更久以前的每週合計只會以人數形式保留,其中不到 5 人的起始週合計會被隱藏。災難復原用的資料庫備份中最多可能保留 30 天,若在那之前從備份還原,會再次刪除。未登入裝置的記錄不會與會員帳號連結,因此無法透過聯絡表單確認是否為你本人的記錄,期限屆滿後會刪除。訪客可以在瀏覽器中開啟 GPC(拒絕追蹤訊號)來停止記錄。在 App 中未登入使用時,目前還沒有停止記錄的設定。會員可以透過 Doci 聯絡表單,申請查閱、刪除或停止(不再記錄)使用情況分析記錄。
電子郵件驗證狀態
如果登入服務提供電子郵件驗證狀態,我們會依服務儲存驗證狀態和確認時間。不提供驗證狀態的服務也可以用來註冊。刪除帳號時會刪除這些記錄。
要求次數限制
為了防止重複註冊和反覆以訪客身分開始使用,我們會將 IP 位址和既有的裝置 Cookie 轉換成假名雜湊值,用來限制次數。註冊限制為每個 IP 每天 30 次、每個裝置每天 5 次;建立訪客工作階段限制為每個 IP 每小時 60 次、每個裝置每天 20 次。這些記錄中不會儲存原始 IP,雜湊值不用於使用情況分析,並會在兩天後刪除。我們不會蒐集瀏覽器指紋。
瀏覽器儲存與分享連結
我們會將登入工作階段、裝置識別資訊、最近的文件存取記錄和未儲存的草稿,保存在 Cookie 和瀏覽器儲存空間中。連結密鑰會以雜湊形式保存在伺服器上。清除瀏覽器資料後,可能會遺失訪客存取記錄或未儲存的輸入內容。你在文件中查看過的照片和檔案可能會留在瀏覽器快取中(每次開啟時都會重新確認權限)。在多人共用的裝置上,使用完畢後請清除瀏覽器資料。文件畫面中不會放入廣告和外部分析工具。使用情況分析(請參閱「使用情況分析」)由 Doci 伺服器直接記錄。為此不會建立新的 Cookie 或瀏覽器儲存空間,用於登入和裝置確認的既有 Cookie,或應用程式登入資訊中的裝置識別值與介面語言設定,也會用於使用情況分析。
表格檢視、收合標題等畫面選擇,會記在此裝置的瀏覽器儲存空間中,以便下次用相同的樣子開啟。可透過「重設已記住的檢視」或清除瀏覽器資料來刪除。
「在連結預覽中顯示標題」預設為關閉。擁有者若為某個連結開啟此選項,持有該連結網址的人,以及 KakaoTalk 等通訊軟體的連結預覽服務,就能看到文件標題(投票、問卷連結則是問題標題與截止時間)。本文與參與者的名字不會顯示。關閉此選項,或撤銷、重新發行連結後,Doci 就不會再顯示標題,但通訊軟體已經產生的預覽可能仍會留在該服務中。
此裝置也會記住你在時間軸選擇的日期欄,以及圖表的依據欄、數值欄、形狀與彙總選擇。這些畫面選擇不會另外儲存在伺服器,也不會與其他人分享,可透過「重設已記住的檢視」或清除瀏覽器資料來刪除。
傳送分享與行事曆檔案
擁有者按下「連同標題複製」或「傳送」時,裝置會用文件或問題標題、投票·問卷截止時間(如有),以及含有連結密鑰的網址,產生分享訊息。訊息會透過所選的剪貼簿或裝置分享視窗傳送,Doci 伺服器不會另外儲存這則訊息。收件者和所選的應用程式可以看到傳送的標題與連結。在 Doci 刪除文件,並不會刪除已複製或已傳送的訊息,之後的保存與刪除由收件者和應用程式自行管理。
只有在啟用 KakaoTalk 分享功能時,才能使用「透過 KakaoTalk 傳送」。擁有者按下後,瀏覽器會載入 Kakao 分享指令碼,Kakao 會收到 IP 位址、瀏覽器資訊,以及要傳送的標題、說明文字和連結(含密鑰)。Kakao 分享指令碼可能會在此裝置的瀏覽器中儲存資訊。收件人可以看到已傳送的訊息,Kakao 和裝置上留存資訊的保存與刪除,依各服務的政策和瀏覽器設定而定。刪除 Doci 文件或刪除帳號,並不會刪除已經傳送出去的訊息。
為了把行程加入行事曆而下載的 ICS 檔案是在你的裝置上產生的,不會另外儲存在 Doci 伺服器。檔案中包含文件標題、資訊名稱、日期·時間,但不含分享連結、參與者名單和內文。你自行填寫在標題或資訊名稱中的個人資料可能會包含在內。收到檔案的人,或匯入後行事曆的共用對象,都看得到內容,並且依行事曆設定,可能會同步到外部服務。下載的檔案和行事曆行程不會因刪除文件或退出會員而被清除,請自行在裝置和行事曆中管理。
保存與刪除請求
帳號資訊會在我們提供會員服務期間保存,並於你刪除帳號時立即刪除。你可以在「我的設定」的「帳號」中輸入確認字句,隨即刪除帳號,並會在所有裝置上登出。刪除帳號後,會刪除登入連結、暱稱、設定與同意記錄、大頭貼照片、我的文件庫整理、我的範本與常用組合、你擁有的文件(包括分享中的文件與垃圾桶中的文件)、你在他人文件中留下的留言與投票、問卷回覆、你以帳號傳送的聯絡訊息,以及使用情況分析記錄。若有人回覆了你的留言,只會留下內容已清空的「已刪除的留言」位置。你在他人文件中共同撰寫的本文、表格、記錄與上傳的檔案屬於該文件的內容,因此會保留,作者會以不顯示名字的「已註銷的使用者」呈現。在你未登入的裝置上留下的訪客文件與帳號無關,因此會保留。部分延遲處理的項目會在幾分鐘內刪除完畢。大頭貼照片在你更換或刪除後會立即不再顯示,並在 24 小時內從檔案儲存空間刪除。文件移到垃圾桶後 30 天內可以還原,永久刪除後則無法還原。未登入時建立的文件,若 90 天內沒有人開啟,會移到垃圾桶,並在 30 天後永久刪除。在某個裝置上登入後,該裝置上未登入時建立的文件會移到你的帳號文件庫,之後都會作為會員文件保存。垃圾桶中文件的檔案會保存到還原期限為止,但無法開啟,永久刪除後會在 24 小時內從檔案儲存空間刪除。已上傳到文件但未使用的檔案會在 24 小時後刪除,從文件中移除的檔案會為了復原與歷史記錄還原而保存 30 天,之後刪除。若以複製方式建立的文件仍在使用同一個檔案,該檔案要等到也從那份文件中移除後才會刪除。刪除帳號時,只上傳但未用於文件的檔案會被刪除,隨帳號刪除的文件與大頭貼照片的檔案則會在 24 小時內從檔案儲存空間刪除。為災難復原而保留的資料庫備份副本,會在建立日起 30 天後刪除;若在此之前以備份復原,會在使用復原的資料前,重新套用刪除帳號與永久刪除的記錄來清除資料。若開始營運檔案儲存空間的備份,我們會將備份副本的保存期限補充告知於本政策。外部登入權杖會加密保存,並在刪除帳號時作廢;作廢失敗時最多會重試 7 天。我們不會刪除你的 Google 或 Naver 帳號本身。 不過在團隊中建立的文件是例外。刪除帳號時,如果還有其他有效的團隊成員,文件的擁有權會轉給團隊管理員或接任的團隊成員,文件、附件和團隊文件集會留在團隊中。團隊管理員也可以轉移團隊文件的擁有權。帶入團隊的個人文件會依原本的擁有權與刪除規則處理;如果沒有可留在團隊的有效成員,就會依註銷確認畫面所示刪除。
訪客顯示名稱、出席問卷和日期投票的回覆,以及結算內容,都會和文件一起保存,永久刪除文件時也會一併刪除。將文件移到垃圾桶後,30 天內可以還原。訪客擁有的文件如果 90 天都沒有人開啟,會移到垃圾桶,並在 30 天後永久刪除。訪客在別人的文件中留下的名字和回覆,不另外適用這 90 天的規則。會員刪除帳號時,會刪除本人擁有的文件,以及在別人文件中留下的本人留言、投票和問卷回覆。已有他人回覆的留言,只會留下內容被清除的空位。已刪除的資訊,自建立之日起最多可能在災難復原用的資料庫備份中保留 30 天。 不過在團隊中建立的文件是例外。刪除帳號時,如果還有其他有效的團隊成員,文件的擁有權會轉給團隊管理員或接任的團隊成員,文件、附件和團隊文件集會留在團隊中。團隊管理員也可以轉移團隊文件的擁有權。帶入團隊的個人文件會依原本的擁有權與刪除規則處理;如果沒有可留在團隊的有效成員,就會依註銷確認畫面所示刪除。
永久刪除文件時,也會一併刪除該文件的通知、各文件的通知設定、提醒的重複防止記錄,以及最後查看時間的記錄。刪除帳號時,會刪除你收到的通知和通知設定、最後查看時間的記錄、你建立的群組空間與其連結、文件清單和參與記錄,以及你在其他空間的參與記錄。在其他人保留的通知中,你所做的活動會顯示為「已刪除的使用者」。 不過在團隊中建立的文件是例外。刪除帳號時,如果還有其他有效的團隊成員,文件的擁有權會轉給團隊管理員或接任的團隊成員,文件、附件和團隊文件集會留在團隊中。團隊管理員也可以轉移團隊文件的擁有權。帶入團隊的個人文件會依原本的擁有權與刪除規則處理;如果沒有可留在團隊的有效成員,就會依註銷確認畫面所示刪除。
雲端硬碟垃圾桶中的檔案會在 30 天後、永久刪除的雲端硬碟檔案會在 24 小時內,從檔案儲存空間刪除。刪除帳號時,我的雲端硬碟中的所有檔案(包括垃圾桶)都會被刪除。
聯絡與行使權利
你可以在「我的設定」中自行刪除帳號(刪除帳號與資訊)。查閱、更正個人資料的請求,查閱、刪除、停止處理(停止記錄)使用情況分析記錄的請求,以及其他與帳號相關的請求,請透過 Doci 的聯絡表單提出。詢問內容和登入狀態下的帳號識別碼,會為了處理詢問而保存 90 天;刪除帳號時,從帳號送出的詢問也會一併刪除。請勿傳送密碼、驗證碼或居民登錄號碼。