隱私政策

能收集的很少,就照實說

這份政策很短,因為我們能收集的東西很少。以下照實清單,一項不漏;技術面的完整界限在〈威脅模型〉,想親手驗證請到〈公開驗證〉。

最後更新:2026-09-08

身份:沒有帳號這件事

默·Tacet 沒有註冊表單、沒有 email、沒有姓名。你的身份是一組伺服器端隨機產生的匿名編號,與你的密語之間只有一個不可逆的雜湊相連。同一組密語只能對應一個帳戶;我們無法、也永遠不會知道是誰在使用它。

密語本身不存在我們任何系統裡:線上傳送的是它經過雜湊的值,伺服器存放的是再雜湊一次的結果。設計上無法由這些雜湊還原密語,因此也沒有「忘記密語」的重設服務。

我們收集的

加密內文你的日記在裝置上以 AES-GCM 加密後才上傳。我們儲存的是密文,結構上無法閱讀任何內容。
密語雜湊密語經兩次雜湊後的值。用於登入對位,與「同一組密語不開第二個帳戶」的檢查。無法由它還原密語。
鹽與包裹解開日記金鑰所需的加密材料(隨機鹽、加密過的金鑰包裹)。解開它們需要你的密語或復原套件。
復原套件雜湊復原套件只以雜湊存放,無法由雜湊還原套件本身。
配額計數備份筆數與位元組用量。用於免費上限(100 則)的執行,僅此而已。
時間戳帳戶建立時間、篇章的收受時間。
IP 日誌由 Cloudflare 邊緣層記錄,用於限流與防濫用。我們不將它與內容做任何連結(內容本來也讀不到)。

我們不收集的

身份資料email、姓名、電話、住址、付款帳戶,都不在伺服器上。
日記內容不是「承諾不看」,是結構上讀不到。伺服器收到的從來不是文字。
第三方腳本本服務(含說明頁)不含任何外部 JavaScript,沒有統計、沒有廣告、沒有追蹤。
行為畫像沒有廣告投放,也沒有可以拿去投放的資料。

內文如何被保護

金鑰在你的裝置上產生:由密語經 PBKDF2(60 萬次迭代)派生,內文以 AES-GCM 加密後才離開裝置。伺服器由頭到尾只接觸密文。

「伺服器讀不了」這句話的精確界限(包括對惡意伺服器成立的條件)寫在〈威脅模型〉;你的加密備份可以隨時在〈公開驗證〉頁親手解開複驗。

付費時的例外(照實寫)

年費方案以 Paddle 收款。收據需要 email,它只存在 Paddle,不在我們的資料庫。兌換付款後,付款憑證的雜湊會與你的匿名帳戶連結:「此身份已付費」將可連結。日記內容仍然不可讀。這是付費的結構性例外,寫在這裡,不藏在別處。

刪除

你可以在應用內隨時刪除帳戶:帳戶列、全部加密備份、登入憑證立即抹除,沒有保留期。我們也永不代替你刪除任何一篇;刪除永遠由你決定、由你操作。

基礎設施

本服務運行於 Cloudflare(Workers、D1、Pages),傳輸全程 TLS。資料處理位置由 Cloudflare 邊緣網路決定。除了 Cloudflare 與收款時的 Paddle,沒有其他第三方接觸你的資料。

邊界聲明

默·Tacet 是一本書寫工具,不是醫療、心理治療或危機介入服務,也無法提供任何緊急協助。如果你正處於危險或極度困難的時刻,請聯絡你所在地區的專業求助管道。

政策變更

這份政策若有實質變更,會更新此頁並更改「最後更新」日期。沒有帳號系統也沒有 email 名單,我們無法主動通知你;把這頁存進書籤,隔一段時間回來看,是我們能建議的全部。