隱私權政策
App 是這一頁比較短的那一半:它不向我們傳送任何東西,所以你的名片到不了我們手上。會離開手機的,下面一項一項寫明。
生效日 2026-08-18 · 最後更新 2026-09-22
最後更新:2026-09-22。本政策同時涵蓋名片屋 iOS App 與本網站。這兩份其實是很不一樣的文件被放在一起,所以下面分開寫。資料控制者是名片屋的開發者,聯絡方式 hello@kardhaus.com。
iOS App
App 不會把任何資料傳給我們
名片屋不向我們傳送任何資料,App 裡也沒有分析端點。不是我們保證不看——是 App 根本沒有一條通往我們的管道。會離開手機的都寫在下面:名片上的地址送到 Apple 地圖查詢位置(「地址與地圖」);從 1.1 版起在 iOS 27 上,AI 辨識連同那張名片的照片送到 Apple 的 Private Cloud Compute(「辨識」);從 1.2 版起在 iOS 27 上,你按下產生會後跟進草稿時,寫草稿需要的那幾項名片資料也送到 Private Cloud Compute(「會後跟進草稿」);以及從 1.2 版起、而且只有在開關打開時,購買紀錄送到 RevenueCat(「RevenueCat」)。名片資料只交給 Apple,不交給其他任何人。
App 裡放了什麼。 名片影像、辨識出來的文字、你的備註與標籤,以及——如果你允許定位——你存下這張名片時所在的地點。全部都在你 iPhone 上 App 自己的儲存空間裡。
同步到哪裡。 如果你為名片屋開啟 iCloud,這份資料會透過 你自己的 iCloud 私有資料庫 同步,在你自己的 Apple 帳戶底下。那是你的裝置和 Apple 之間的通道,不包含我們:我們不是這條通道的一方,也沒有能力讀取。在 iOS 設定裡把名片屋的 iCloud 關掉,同步就停止,資料留在裝置上。
辨識。 掃描與文字辨識由 iOS 內建的 OCR 在手機上執行。第二層「AI 辨識」把辨識出來的內容整理進姓名、公司、部門、分公司、職稱、地址等欄位:1.1 版之前,以及在 iOS 26 上,由 Apple 裝置端的語言模型在手機上執行。自 1.1 版起,在已開啟 Apple 智慧的 iOS 27 裝置上,AI 辨識會先將該張名片的照片與內容傳送至 Apple 的 Private Cloud Compute 處理。 依 Apple 的設計,傳送的內容僅用於該次處理,處理後不會被保存,Apple 亦無法存取。1.1 版沒有關閉此功能的設定;自 1.1.1 版起,可在 App 的「設定 › Apple 智慧」關閉「AI 功能使用 Private Cloud Compute」,關閉後 AI 辨識只在裝置上執行。若 Private Cloud Compute 無法使用(例如沒有網路、裝置不支援,或達到 Apple 為 Private Cloud Compute 設定的使用上限),會改用裝置上的 Apple 智慧模型;再無法使用時,改用內建辨識。無論哪一種,名片都會存入 App,且都不會傳送給我們。未購買 Pro 且免費的 AI 辨識額度已用完時,不會執行 AI 辨識:由內建辨識在 iPhone 上讀取名片,不會傳送任何內容至 Private Cloud Compute。Private Cloud Compute 由 Apple 提供,適用 Apple 的隱私權政策。
會後跟進草稿(1.2 版起)。 名片屋可以替你存下名片的人擬一則會後跟進訊息。在你按下產生草稿之前,不會送出任何內容;第一次使用前,App 會先說明哪些內容送到哪裡。在已開啟 Apple 智慧的 iOS 27 裝置上,草稿先由 Apple 的 Private Cloud Compute 撰寫;若無法使用,或你已關閉下述開關,改由裝置上的 Apple 智慧撰寫,再無法使用時改用內建範本。每產生一則草稿,Private Cloud Compute 只會收到:該張名片上的姓名、職稱、部門與公司;你最近一次見面的地點名稱(不含門牌地址)、日期、類型與備註;該張名片最多六個標籤;你對這個人的印象(最多 400 字);最多兩則你標記為已送出的先前草稿的簡短摘錄;你輸入的提示;以及你自己的姓名、職稱與公司。它不會收到電話號碼、Email、通訊地址、統一編號、網址或照片——你輸入的內容中若有這類資料,會在送出前移除;信末的署名則是在草稿傳回後,才在裝置上加上。與辨識相同,依 Apple 的設計,傳送的內容僅用於該次處理,處理後不會被保存,Apple 亦無法存取。這些內容都不會傳送給我們。草稿與名片存在一起:在你的裝置上,以及開啟同步時你自己的 iCloud 裡。自 1.1.1 版起,App 的「設定 › Apple 智慧」→「AI 功能使用 Private Cloud Compute」開關(預設開啟)同時適用於 AI 辨識與會後跟進草稿:關閉後兩者都不會使用 Private Cloud Compute。
地址與地圖。 自 1.0 版起,名片在拍攝、匯入或編輯之後,App 會把名片上印的地址文字傳送至 Apple 地圖(MapKit)查詢,以便將名片標示在地圖上。傳送的只有地址文字,接收方為 Apple,不是我們;該查詢適用 Apple 的隱私權政策。
權限,以及每一個到底要做什麼。 相機——拍名片。定位(選用)——記錄你在哪裡拿到這張名片。麥克風與語音辨識——用說的搜尋,在裝置上處理且不保留。通訊錄——只有寫入,而且只在你要求存入時。照片——只有寫入,而且只在你要求儲存圖片時。以上每一項都可以拒絕,拒絕之後 App 照常運作。
購買。 購買本身是 Apple 的事:由 StoreKit 處理,我們看不到你的付款資料,而 Pro 有沒有解鎖,是由 Apple 在這台 iPhone 上簽章過的交易紀錄決定的——這也是為什麼離線照樣能用、家人共享不受影響。
RevenueCat(1.2 版起)。 從 1.2 版起,這筆購買也可以交由 RevenueCat, Inc.(美國) 記錄;它以我們的受託處理者身分處理,雙方簽有資料處理協議,涵蓋 GDPR、英國 GDPR 與 CCPA。這是選配的,而且對在 1.2 版之前就在用名片屋的人預設是關閉的:在 1.2 版之前完成設定的安裝預設關閉,全新安裝預設開啟;兩種情況下開關都在 App 的「設定 › 隱私」→「購買紀錄交給 RevenueCat」,改動於下次啟動生效。開關關閉時,RevenueCat 的 SDK 完全不會啟動,也不會發出任何網路請求——購買與恢復購買純粹走 StoreKit,跟 1.1 版一樣。開關開啟時,RevenueCat 每次請求會收到:這筆購買(產品識別碼與 App Store 交易紀錄)、RevenueCat 為這次安裝隨機產生的匿名識別碼、App 版本與建置號、iOS 版本、機型、你偏好語言的前幾個、你的 App Store 國家或地區,以及這筆購買是否在沙盒環境。這份購買紀錄保存在 RevenueCat 的伺服器上,運行於美國的 Amazon Web Services。
RevenueCat 收不到的: 名片、名片照片、名片上讀出來的任何文字、你的姓名、Email、帳號識別碼(本來就沒有帳號)、自訂或固定的使用者 ID、裝置的 identifier for vendor(名片屋內建的 RevenueCat SDK 經過修改,根本不會讀取它)、廣告識別碼或 IDFA、歸因資料,以及任何關於你如何使用這個 App 的資料。我們不會呼叫它的登入、裝置識別碼收集或歸因介面,診斷功能是關閉的,我們的 RevenueCat 專案也沒有啟用任何第三方整合,所以那組匿名識別碼不會再流到別的地方。RevenueCat 連不上時,購買仍然會透過 StoreKit 完成。
為什麼會用 RevenueCat。 名片屋報名了 RevenueCat 舉辦的 Shipaton,其規則要求 App 至少要有一筆內購由 RevenueCat 的 SDK 驅動。就是這個理由,也正是為什麼它有一個開關,而不是一個默默存在的依賴。
SDK。 從 1.2 版起,App 裡只嵌入一個第三方 SDK:上面說的 RevenueCat,而且開關關著的時候它什麼都不做。沒有廣告、歸因、當機回報或使用行為分析的 SDK——沒有 Firebase、沒有 Mixpanel、沒有 Sentry、沒有廣告識別碼、沒有 App 追蹤透明度(ATT)詢問視窗、沒有裝置指紋。App 裡沒有任何東西在量測你怎麼使用它。 App Store 隱私標籤:1.1.x 版之前是 未收集資料;1.2 版起只揭露一項——「購買項目」下的購買紀錄,用於 App 功能與分析,不與你的身分連結,也不用於追蹤。名片上的內容,任何版本都不會出現在那張標籤上。
如果哪天變了。 名片資料只交給 Apple,不交給其他任何人。如果這件事哪天不再成立,我們會在該版本推出之前,先在這一頁寫明接收的一方——不會用一次無聲更新送出去。在 1.2 版上架之前把 RevenueCat 寫在這裡,就是在履行這一條,不是它的例外:RevenueCat 收到的是購買紀錄,不是名片。1.2 版的會後跟進草稿則在這一條之內:它送出的名片資料只交給 Apple 的 Private Cloud Compute,而且同樣在上架之前寫在這裡。
兒童。 名片屋是給工作中的成年人用的工具,並非以兒童為對象。我們不向任何年齡的任何人索取個人資料,也沒有帳號可以註冊。
沒有帳號,以及要怎麼全部刪掉
沒有帳號。 不用註冊、不用留 Email、沒有密碼、沒有個人檔案。這也是為什麼 App 裡找不到「刪除帳號」這顆按鈕:你沒有帳號可以刪,我們手上也沒有你名片庫的副本可以刪。
App 會留多久。 你留多久就多久。沒有到期,也沒有保存期限,因為資料在你的裝置上,要不要留是你決定。
要刪掉的話。 刪除 App 就會一併刪掉它在那支 iPhone 上的名片庫。如果你開過 iCloud 同步,你自己的 iCloud 裡還會留一份,要另外移除:iOS 設定 → 你的名字 → iCloud → 管理帳號儲存空間 → 名片屋 → 刪除資料。這兩件事我們都沒辦法替你做,做完了也沒辦法還原。
網站分析
在你按下同意之前,這個網站不會向任何其他公司載入任何東西。 沒有分析工具、沒有字型、沒有嵌入內容、沒有追蹤像素。這件事你大概十秒就能自己驗證:打開瀏覽器的網路面板重新整理,每一個請求都是送到 kardhaus.com,沒有別的地方。
Google Analytics 4——預設開著,一鍵關掉
GA4 會寫 Cookie,所以它一直是你隨時可以改的選擇。在歐洲經濟區、英國和瑞士以外,你一進來它就是開著的,第一次來訪時會有一則提示告訴你,並提供一鍵 關掉。在歐洲經濟區、英國和瑞士則相反:Google Consent Mode v2 對那些地區以 `analytics_storage` 設為 denied 起始,而且在你按下允許之前,`gtag.js` 根本不會向 Google 請求。兩種情況下,`ad_storage`、`ad_user_data`、`ad_personalization` 在任何地區都維持 denied——包括你同意之後——所以這些流量不會變成廣告受眾。你的拒絕會以 `kh-consent` 留在瀏覽器裡,之後每一次來訪都算數。
如果你允許,GA4 會收到頁面瀏覽、來源網址、由 IP 推算的大略地區(GA4 本身不保留 IP)、裝置與瀏覽器類型,以及你若加入願望清單時的 `waitlist_signup` 事件。Google Signals 和廣告個人化都已關閉,所以這些資料不會被用來建立廣告受眾。你的選擇存在你自己的瀏覽器裡(`kh-consent`),不會再問第二次。
GA4 的加強型評估是開啟的,除了頁面瀏覽之外還會自動記錄幾種事件:你在頁面上捲動到多深、點了會離開本站的連結、下載檔案,以及你開始填寫或送出願望清單表單這件事。它記錄的是這些動作發生過,不是你輸入了什麼——表單的內容是透過我們自己的端點傳給我們(下面會說明),不會經過 Google。
想改變決定,在瀏覽器設定裡清除本站資料,橫幅就會再出現。
本站沒有 Google Fonts、沒有 Google Tag Manager 容器、沒有廣告像素、沒有第三方嵌入內容。
願望清單
如果你送出願望清單表單,我們會儲存你輸入的 Email、你選填的地區、你在「你希望它做到什麼」欄位裡寫的任何內容、你送出時所在的頁面、語言、請求來源國家,以及時間戳記。我們另外會儲存一個從請求推導出來的粗略雜湊速率限制符記,避免表單被灌,它無法還原成 IP 位址,並且會滾動式刪除。
那個欄位是自由填寫的,請當成自由填寫來用。 它會被人讀,用來決定要做什麼。請不要在裡面寫任何機密資訊,也請不要填入第三人的聯絡資料。
目的。 在 TestFlight 開放和 App 正式上架時通知你、把免費辨識額度綁在這個 Email 上,以及決定開發的優先順序。
法律依據。 你的同意,以送出表單的方式表示。
保留期間。 到上架後 90 天,或到你要求刪除為止,以較早者為準。退訂是直接刪除紀錄,不是加個標記。
存在哪裡、誰在處理。 表單是送到 kardhaus.com 本身,不是送到第三方表單服務,所以在送出的當下沒有別家公司看得到。紀錄會寫進我們自己帳號下的 Cloudflare D1,並鏡射一份到我們自己管理的 非公開 Google 試算表,讓這份名單不用資料庫工具也能讀。因此 Google 會以儲存服務提供者的身分處理你的 Email 與你寫的內容。它拿不到你的 IP 位址,也拿不到你的瀏覽器識別字串:那份副本是從我們的伺服器送出去的,不是從你的瀏覽器。
除此之外的接收者:沒有。 這份名單不販售、不出租、不分享,也不用於上述兩封信以外的任何用途。
你的權利。 查閱、更正、刪除、撤回同意。寄信到 hello@kardhaus.com 就會處理,除了請你用該 Email 本身回信之外,沒有其他驗證關卡。刪除會同時從資料庫和試算表移除。
如果你報名的是 Android 測試。 你在 Android 那一頁留下的地址會被加進 Google Play 的 Kardhaus 測試人員名單,也就是說 Google 會收到它——邀請信是 Play 寄的,能不能安裝也是 Play 判斷的。這個地址只用在這件事上,保留到測試結束,或你要求移除為止;你隨時可以要求把它從名單上拿掉。
聯絡
hello@kardhaus.com——隱私請求、刪除請求、無障礙問題,或任何其他事情。這是我們唯一使用的信箱,回信的是人。