EEnergyScope

EnergyScope

隐私政策

了解哪些资料留在浏览器、每项表单会提交什么、使用目的,以及哪些 production 私隐资料仍待批准。

重要发布状态

这是一份按实际程序整理、但尚未完成法律批准的隐私声明草稿

Production 收集个人资料前,资料控制者身份、联络地址、每项法律基础、完整保存期限、processor 地区与跨境保障必须由营运者及合适 reviewer 补充并批准。以下不以猜测填补空白。

资料控制者法律名称
尚未获准公开
控制者/隐私联络地址
尚未提供
正式法律基础记录
待控制者及法律/隐私审核
完整保存及删除表
待 owner 批准并设置

Privacy at a glance

用途由你选择,不会因使用一项功能而自动扩张

EnergyScope 把阅读/工具、订阅/提醒、商业查询/转介,以及联络/更正/投诉分开处理。

无须登记都可使用

阅读公开内容、下载文件及使用三个 V1 工具无须建立账户。

不自动订阅或转介

下载投诉范本或使用计算器不会建立 newsletter、sales lead 或 partner permission。

提交失败不当作成功

数据库、电邮或外部服务失败时,production 不会显示已保存、已寄出或已移交。

不出售资料清单

EnergyScope 不把联络资料当作可出售名单;任何 partner transfer 另需具名披露及指定确认。

目前留在浏览器的资料

以下功能在浏览器内计算或整理;单纯使用不会把输入送到 EnergyScope server:

  • 续约日期计算及本机 `.ics` 日历文件。
  • 手上报价的用量、费率、费用、名称、估算及浏览器 PDF。
  • 投诉导航答案、结果及可编辑 AI prompt。
  • 词汇搜索、范本复制及本地下载。

如你其后另外要求电邮提醒、订阅、联络或商业查询,只有该独立表单列出的资料才会提交。贴到第三方 AI 的内容会受该服务自己的政策约束。

Data we use

每项表单实际会处理什么

资料字段来自当前 server validation 及 database models;不是以笼统的“可能收集任何资料”代替说明。

01

能源资讯订阅

资料
电邮、语言、所选 business/home/market 主题、确认及退订记录。
用途
寄出 24 小时有效的确认链接,完成 double opt-in 后才寄送所选主题。
界线
不建立商业查询或 partner referral;退订 newsletter 不会取消无关投诉或服务要求。

02

续约服务提醒

资料
电邮、电力/天然气、合同完结日、语言、6/3/1 个月提醒状态及版本。
用途
按用户指定日期安排服务提示;更改日期会取消尚未寄出的旧版本。
界线
marketing opt-in 固定为 false;提醒不是持续市场推广同意。

03

商业能源查询

资料
商户名称、postcode、行业、能源种类、可选完结日/年用量、联络人、电邮/电话、偏好渠道及语言。
用途
让 EnergyScope 回应由用户开始的联络要求,并保存当时提交内容及状态。
界线
初次查询明确不建立 subscription 或 partner-referral permission。

04

具名合作伙伴转介

资料
只限另行披露的指定字段、具名 partner、用途、disclosure version、确认记录及移交证据。
用途
在 readiness gate、partner 批准及用户指定确认均成立后,才可进入人工待移交。
界线
“待人工移交”不等于已传送;实际移交另有时间、方法及证据记录。

05

联络、更正及投诉 EnergyScope

资料
姓名、电邮、主题、最多 5,000 字信息、语言、个案类型及处理状态。
用途
回应一般信息、内容更正或对 EnergyScope 的投诉。
界线
这些个案保持在销售流程之外;supplier/broker 争议使用另一指南。

06

安全及防滥用

资料
由 IP 与用途/15 分钟窗口产生的 SHA-256 rate-limit key、请求范围、计数及到期时间;host 也可能按其设置处理网络 logs。
用途
限制自动或过量提交、保护表单及 API。
界线
MongoDB rate-limit bucket 保存哈希 key,不在该记录保存原始 IP;到期后由 TTL 清理。

07

管理员登录及 audit

资料
Google provider subject、管理员电邮、角色、enabled 状态,以及不应包含完整 PII 的重要操作摘要。
用途
限制后台权限、保存发布/设置/审核/移交等责任记录。
界线
没有公开管理员注册;前台用户不用 Google 登录。

Lawful basis

法律基础必须按用途逐项决定,不能由范本代填

ICO 指引要求每项处理在开始前有有效法律基础,并在隐私资料中向用户说明。不同权利也会随法律基础而不同。

目前尚未有由实际资料控制者批准的 Article 6 对照表。因此 production 不应把以下草稿状态冒充正式法律基础。

Newsletter 及直接市场推广

系统使用 double opt-in 及 withdrawal evidence;正式 consent wording/PECR 分析待批准。

用户要求的续约提醒、查询及支援

目的及必要字段已分开;适用的 contract/legitimate interests 等基础待控制者按实际服务关系确定。

防滥用、系统安全及 audit

技术需要已记录;legitimate-interest assessment、法律义务及保存例外仍待正式审核。

具名 partner 分享

产品要求另行具名确认;实际 lawful basis、controller roles 及分享文件必须逐一在合作启用前批准。

Recipients and transfers

谁可能代表 EnergyScope 处理资料

只使用提供网站、database、登录、电邮、获同意的页面统计或经用户指定转介所需的接收者;不因列出服务商就声称其 production 合同、地区或保障已完成审核。

当前技术方向/待完成供应商审核

Vercel

网站 hosting 及网络请求处理;实际 production 账户、地区、logs、DPA 及 subprocessors 待核对。

MongoDB Atlas

联络、用途、内容及 audit database;实际 production cluster 地区、备份及 DPA 待核对。

Resend

只在外部电邮 gate 开启后处理收件电邮及送信 metadata;目前没有 key/sender 时不会假称已寄信。

Google OAuth

只供 allowlist 管理员登录;不要求公开用户以 Google 建立账户。

Google Analytics 4

只在 production 已设置 Measurement ID 及公开用户明确接受 Analytics 后量度页面使用;拒绝前不加载 Google tag,广告功能保持关闭,production account、retention、地区、DPA 及 restricted-transfer 评估仍待核对。

合作伙伴

目前没有获准公开的具名 partner。未来移交前会显示公司、角色、用途、字段和报酬关系,再记录该次确认;不会以一般隐私声明代替该次披露。

英国以外处理/restricted transfers

实际 provider 储存与支援地点、是否构成 restricted transfer、adequacy 或其他保障尚未完成 production mapping。上线前必须按实际配置记录并说明如何索取保障副本。

Retention

不会以一个期限套用所有记录

用途、投诉、permission evidence、audit、法律保留及删除要求可以需要不同处理;不可用无差别 TTL 删除所有权益证据。

订阅确认 token

当前建立时有效 24 小时,只保存 token hash;到期 token 使用 MongoDB TTL 清理。

Rate-limit bucket

以 15 分钟窗口计数,保存 hashed request key;窗口完结后使用 TTL 清理。

上线前仍须批准具体期限及删除程序

  • Contacts、business enquiries、support/correction/complaint cases。
  • Subscriptions、suppression 及 renewal reminders。
  • Permission/referral evidence、email outbox、activity 及 audit events。
  • 备份、legal hold、活跃争议、法定/会计需要及已核实删除流程。

Security and minimisation

用技术控制减少不必要的资料及错误声称

没有任何系统可以保证绝对安全;以下是当前程序已实现的控制,而不是合规认证。

  • Public forms 有 Zod 字段限制、32 KiB payload 上限、honeypot、same-origin 检查及 production shared-store rate limit。
  • 敏感后台页、API 及 mutation 在 server 验证 session、enabled 状态及角色。
  • Email action token 只保存 hash;outbox token payload 使用由 server secret 衍生的 AES-GCM key 加密。
  • Production database/email 失败会返回未成功,不会回退 demo;admin/CRM response 使用 private/no-store。
  • Secrets 不放入 `NEXT_PUBLIC_*`、Git 或 audit summaries;audit 不应保存完整表单或 provider payload。

公开表单没有要求健康、族裔、政治、宗教、工会、生物识别、性生活/性取向或刑事资料。请不要在自由文字信息贴上不必要的敏感资料、密码、完整付款卡、身份证件或签名。

自动化工具及 AI

当前计算器、投诉规则及发布 gate 不会单独作出对个人具有法律或类似重大影响的决定。估算、导航及最低输入标示只供整理,不是合同、资格、责任、赔偿或报价决定。

AI 可协助建立或翻译草稿,但不等于人工、法律或资料权利审核。投诉 AI prompt 在浏览器内由你修改及复制;你选择贴到第三方 AI 的资料不会因此由 EnergyScope 接收,但会受该第三方政策约束。

Your rights

你的资料保障权利视处理情况及法律基础而定

一般可能包括知情、查阅、更正、删除、限制、反对、可携及不受只靠自动处理作重大决定的权利;法定例外或限制可能适用。

  • 要求确认是否处理你的资料并索取副本。
  • 更正不准确资料或补充不完整资料。
  • 在适用情况要求删除或限制处理。
  • 在适用情况反对处理或要求资料可携。
  • 如处理依赖 consent,可随时撤回而不影响撤回前的合法处理。

反对直接市场推广

你可随时反对把个人资料用于直接市场推广。Newsletter 可使用每封电邮的退订/偏好链接;这不会自动取消无关的服务提醒、查询或投诉。

正式 production 联络身份尚未批准。当前可使用内容更正/联络页提出隐私要求,但在控制者联络资料获批前,本页不可视为完整 production notice。

Cookies 及设备资料

偏好及管理员认证可能需要 essential cookies。Google Analytics 4 默认关闭,只有在 production 已设置及你明确接受后才加载;没有 cookies 不等于没有资料保障责任。

查看 Cookies 说明

本草稿核对的官方指引

程序及官方指引最后核对:2026-10-03。ICO 部分指引因 Data (Use and Access) Act 正在更新;production 发布前须重新核对及完成法律/隐私审核。