所有法律文件

資料處理協議

生效日期:2026年7月20日 · 版本 1.0

引言

本《資料處理協議》(下稱「本協議」)由以下雙方訂立:

(a)使用 Morpho RCHE AIOS 服務的香港持牌安老院舍(下稱「貴院舍」);及

(b)Morpho AI Limited(於香港註冊成立的有限公司,下稱「本公司」)。

本協議構成主協議的組成部分,自貴院舍開始使用 Morpho RCHE AIOS(下稱「本服務」)之日起生效。本協議中,「主協議」指《服務條款》(/legal/terms);如雙方另行簽署《主要服務協議》,則指《主要服務協議》。就本公司代表貴院舍處理個人資料的事宜,如本協議與主協議有任何抵觸,概以本協議為準。

1. 定義

1.1 「《私隱條例》」指香港法例第 486 章《個人資料(私隱)條例》(經不時修訂)。

1.2 「個人資料」、「資料當事人」、「資料使用者」、「處理」及「保障資料原則」具有《私隱條例》所賦予的涵義。

1.3 「資料處理者」指代表另一人處理個人資料、且並非為本身目的處理該等資料的人,即保障資料第 2(3)及第 4(2)原則所述的資料處理者。

1.4 「貴院舍資料」指貴院舍或其用戶透過本服務輸入、上載或以其他方式提交,並由本公司代表貴院舍處理的個人資料。

1.5 「個人資料外洩事故」指導致貴院舍資料遭未獲准許的或意外的查閱、處理、刪除、喪失或使用的事故。

1.6 「分包處理者」指經本公司委聘、代表本公司處理貴院舍資料的第三方服務供應商。

1.7 「智能助手(啊政)」指本服務內置的人工智能功能(見主協議及《私隱政策》)。

2. 本協議的地位與適用範圍

2.1 就貴院舍資料而言,貴院舍為資料使用者,本公司為資料處理者。本公司僅代表貴院舍處理貴院舍資料,不會為本身目的使用該等資料,亦不會出售該等資料或將其用於廣告用途。

2.2 本協議不適用於本公司以資料使用者身份處理的個人資料,包括:申請使用本服務時提交的資料(如聯絡人姓名、職位、電話、電郵及社會福利署(下稱「社署」)牌照號碼)、帳戶聯絡人資料及網站訪客資料。該等處理受《私隱政策》(/legal/privacy)規管。

2.3 儘管有第 2.1 條的規定,如貴院舍以書面明確選擇參與本公司的匯總分析計劃(預設為不參與),有關處理以該書面同意的條款為準;該計劃在任何情況下均只使用經匿名化或整合、不能識辨任何個人的資料,不包括院友臨床資料、院友個人資料或員工個人資料,且貴院舍可隨時撤回同意。

3. 處理的標的、性質、目的與期限

3.1 標的:本公司透過本服務(一個為香港持牌安老院舍而設的網上院務營運系統)處理貴院舍資料。

3.2 性質:以電子方式進行的儲存、整理、檢索、展示、傳輸、備份、匯出及刪除等操作,包括(如貴院舍使用相關功能)以人工智能模型處理用戶提交的內容(見附件B)。

3.3 目的:按貴院舍及其用戶透過本服務發出的指示,提供、維護及支援本服務,並保障本服務的安全,包括但不限於:派藥記錄(MAR)與雙人核對、事故報告、員工更表、社署文檔、收費與賬單、合規提醒、報表產生、智能助手(啊政)回應、文件影像識別及語音轉錄、醫健通(eHRSS)及相關藥物資料互通記錄的處理(如貴院舍參與有關安排),以及(如相關功能推出並經貴院舍啟用)家屬通訊。

3.4 期限:主協議有效期內,以及第 11 條所述的匯出與刪除期間。

4. 個人資料類別及資料當事人類別

4.1 資料當事人類別

(a)院友; (b)貴院舍的員工及本服務用戶; (c)院友的家屬及緊急聯絡人; (d)院舍的董事及高級人員; (e)訪客、投訴人及於記錄中出現的其他人士(如事故見證人、到診醫生)。

4.2 個人資料類別(視乎貴院舍實際使用的功能):

(a)院友身份資料:姓名、出生日期、性別、房號及床號、入住狀況、相片、身份證明文件號碼末四位;如貴院舍啟用相關模組,完整身份證明文件號碼(以加密方式儲存)及醫健通相關編號; (b)院友健康及照護資料(屬敏感性質):病歷、藥物及派藥記錄、維生指數、事故及受傷記錄、傷口護理、壓瘡及跌倒風險評估、管飼餵養、日常照護記錄、行為及約束觀察、飲食安排、失禁護理、中醫藥記錄、到診記錄、照護計劃及評估、情緒與食慾記錄; (c)法定表格:向社署提交的表格內容及簽署; (d)院友財務資料:繳費類別(私費、綜合社會保障援助(「綜援」)、改善買位計劃(「買位」)、院舍住宿照顧服務券計劃(「院舍券」)等)、賬單及收費事件、零用金帳戶、發票收件人姓名及電話; (e)同意記錄:資料使用、拍照、治療及醫健通互通的同意狀況; (f)員工資料:姓名、職位、電話、電郵、相片、僱傭及薪酬資料(薪金、強積金受託人及帳戶號碼、發薪銀行帳戶、假期、考勤、評核)、專業證書及培訓記錄、為稅務申報(IR56)而以加密方式儲存的身份證明文件號碼; (g)帳戶及登入資料:電話號碼、電郵、經雜湊處理的密碼、工作階段記錄、裝置及瀏覽器識別資訊、審計記錄所載的 IP 位址,以及(如用戶自行連接)第三方服務授權憑證(加密儲存); (h)智能助手互動記錄:對話內容(包括工具查詢結果)、按用戶儲存的偏好記憶及審計記錄; (i)家屬資料:姓名、與院友關係、電話及 WhatsApp 號碼、通知偏好、探訪預約、意見及投訴記錄,以及(如通訊功能啟用)訊息內容; (j)董事及高級人員資料:中英文姓名、身份證明文件類別及號碼、住址、委任記錄(用於會計及申報功能); (k)用戶意見反映:提交人姓名、職位、內容及自選截圖。

5. 按指示處理

5.1 本公司僅按貴院舍的書面指示處理貴院舍資料。以下均構成書面指示:

(a)主協議及本協議; (b)貴院舍及其授權用戶透過本服務功能(包括設定、自動化及智能助手指令)發出的操作; (c)貴院舍另行發出的書面指示。

5.2 如香港適用法律要求本公司作出其他處理,本公司會在法律容許的範圍內於處理前通知貴院舍。

5.3 如本公司認為貴院舍的某項指示違反《私隱條例》,本公司會通知貴院舍,並可暫緩執行該指示直至指示獲確認或修訂。

6. 保密

6.1 本公司確保獲授權處理貴院舍資料的人員(包括僱員及承辦商人員)均受保密義務約束(不論以合約或法定方式),並僅在履行職務所需的範圍內按「有需要知道」原則存取貴院舍資料。

6.2 保密義務於本協議終止後仍然有效。

7. 保安措施

7.1 本公司採取所有切實可行的步驟,以確保貴院舍資料受保障而不受未獲准許的或意外的查閱、處理、刪除、喪失或使用所影響,包括附件A所載的技術及組織措施。

7.2 本公司可不時更新附件A所載措施,惟更新不得實質降低本服務的整體保安水平。

7.3 貴院舍知悉並確認:本服務建基於共享多租戶基礎設施,院舍之間的資料隔離以應用程式層按院舍編號限定所有查詢,並以資料庫行級保安政策作為後備防線實現(詳見附件A);本公司現階段並未取得第三方保安認證(如 SOC 2 或 ISO 27001),本協議亦不作此陳述。

8. 分包處理者

8.1 貴院舍授權本公司委聘附件B所列的分包處理者處理貴院舍資料。

8.2 本公司與每名分包處理者訂立書面條款,要求其就個人資料提供不低於本協議所訂的保障水平,並就分包處理者履行其資料保障義務向貴院舍負責,猶如本公司親自履行一樣。

8.3 如本公司擬新增或更換分包處理者,會在委聘前最少三十(30)日以書面(包括產品內公告或電郵)通知貴院舍。貴院舍可於通知期內以合理理由書面反對;雙方應真誠磋商可行方案。如未能達成方案,貴院舍可就受影響的服務部分終止主協議,本公司並將按比例退還已繳付但尚未提供服務期間的費用。

8.4 貴院舍於通知期內未有反對,即視為同意有關新增或更換。

9. 協助處理資料當事人要求

9.1 資料當事人根據《私隱條例》提出的查閱資料要求(第 18 條)及改正資料要求(第 22 條),由貴院舍以資料使用者身份負責回應。

9.2 本服務讓貴院舍的授權用戶直接查閱及改正系統內大部分貴院舍資料,以支援貴院舍自行回應該等要求。如貴院舍需要進一步協助(例如提取產品介面未涵蓋的記錄),本公司會在顧及處理性質的情況下,在切實可行範圍內盡快提供合理協助。

9.3 如資料當事人直接向本公司提出涉及貴院舍資料的要求,本公司不會自行回應(除法律另有要求外),並會在切實可行範圍內盡快將要求轉交貴院舍。

10. 個人資料外洩事故

10.1 本公司於確認發生個人資料外洩事故後,會在切實可行範圍內盡快通知貴院舍,並無論如何不遲於確認事故後七十二(72)小時作出通知。此時限屬本協議下的合約承諾,並非《私隱條例》規定的法定時限。

10.2 通知會在當時已知的範圍內載明:事故性質、涉及的資料類別、資料當事人類別及估計人數、已採取及擬採取的補救措施,以及本公司的聯絡途徑;其後掌握的資料會分階段補充。

10.3 本公司會採取所有切實可行的步驟遏止事故、減低損害及防止同類事故再次發生,並就貴院舍評估是否向香港個人資料私隱專員公署作資料外洩事故通報及/或通知受影響資料當事人提供合理協助。是否通報及通知,由貴院舍以資料使用者身份決定。

10.4 除為遵守法律外,未經貴院舍書面同意,本公司不會以貴院舍名義就事故對外發布公告。

11. 資料保留、匯出與刪除

11.1 服務期內:本公司按貴院舍的指示保留貴院舍資料。為確保臨床及審計記錄的完整性,部分記錄(如照護記錄及審計軌跡)按「只可追加」方式設計——更正以新記錄形式作出,而受審計鎖定資源的刪除均會留下審計記錄。院友記錄以「退院」或「離世」等狀態完成生命週期,而不會從系統中實體刪除該等記錄,以符合院舍營運及存證需要。

11.2 匯出:主協議終止或屆滿後九十(90)日內,貴院舍可隨時以書面要求匯出貴院舍資料。本公司會以通用機讀格式提供匯出:產品內建功能現涵蓋賬務完整匯出及多項報表下載;其餘資料由本公司支援人員以人手方式安排匯出,不另收費。

11.3 刪除:除香港適用法律要求本公司保留者外,本公司會於主協議終止後九十(90)日屆滿時刪除貴院舍資料,毋須貴院舍另行要求。存於託管平台備份中的副本,按平台供應商的備份週期到期覆寫或刪除;在此之前該等副本仍受本協議的保安及保密義務保障。應貴院舍書面要求,本公司會就已完成的刪除提供書面確認。

11.4 貴院舍的法定保存責任:貴院舍作為持牌安老院舍,須自行遵守適用於院舍記錄的法定保存規定,並應於第 11.3 條刪除前完成所需匯出。

12. 查核與資料提供

12.1 應貴院舍的書面要求,本公司會提供合理所需的資料,以證明本公司遵守本協議的義務。

12.2 貴院舍可就本公司遵守本協議的情況進行查核,惟須:(a)提前最少三十(30)日發出書面通知;(b)每十二(12)個月不多於一次(在發生個人資料外洩事故後進行的跟進查核除外);(c)於正常辦公時間內進行,且不得無理干擾本公司營運;及(d)由貴院舍承擔查核費用。

12.3 鑑於本服務為共享多租戶架構,查核以本公司提供的書面資料、文件及訪談方式進行為主;任何查核均不得存取本公司其他院舍客戶的資料或本公司的商業機密。

13. 《私隱條例》下的角色與責任

13.1 根據《私隱條例》第 65(2)條,本公司作為貴院舍的代理人在獲授權下就貴院舍資料所作的作為,須視為貴院舍所作的作為。貴院舍作為資料使用者,須繼續就貴院舍資料遵守《私隱條例》(包括各項保障資料原則),包括確保收集資料的合法性、向資料當事人作出收集個人資料聲明,以及取得所需同意。

13.2 保障資料第 2(3)及第 4(2)原則規定,資料使用者如聘用資料處理者,須採取合約規範方法或其他方法,防止資料的保存時間超過所需及防止未獲准許的或意外的查閱、處理、刪除、喪失或使用。本協議即為貴院舍為此目的採取的合約規範方法。

13.3 醫健通及藥物資料互通:如貴院舍登記為醫健通(電子健康紀錄互通系統)的醫護提供者或參與相關藥物資料互通計劃(例如 eMedication),貴院舍始終為該等安排下的醫護提供者及資料使用者,負責互通資料的取覽理據、預期用途及院友同意;本公司僅按第 5 條的指示處理經互通取得的記錄。

13.4 貴院舍承諾:(a)僅透過本服務提交依法收集的個人資料;(b)妥善管理用戶帳戶及權限,並於員工離職時及時停用其帳戶;及(c)不在自由文字欄位輸入超出所需的身份證明文件資料(系統設計僅要求院友身份證明文件號碼末四位,完整號碼僅於指定加密欄位按特定功能需要儲存)。

14. 跨境資料處理

14.1 貴院舍資料現時的主要處理地點如下(詳見附件B):

(a)資料庫、身份驗證及檔案儲存:由本公司委聘的雲端基礎設施供應商提供;具體供應商及處理地區待定(目標處理地區為香港)。確定後本公司會按第 14.3 條更新附件B,並按第 8.3 條的通知及反對程序通知貴院舍; (b)智能助手(啊政)運算、文件影像識別及語音轉錄:具體處理地區待定,詳見附件B; (c)應用程式託管及網絡傳輸:具體供應商及處理地區待定,詳見附件B。

14.2 《私隱條例》第 33 條(關於將個人資料移轉至香港以外地方的限制)現時尚未實施。儘管如此,本公司承諾:凡貴院舍資料於香港以外處理,本公司均在切實可行的範圍內以合約方式要求有關分包處理者提供與本協議相若的保障水平,並採取步驟確保該等資料不會以違反《私隱條例》的方式被處理。

14.3 附件B所列處理地點如有變更,按第 8.3 條的通知及反對程序處理。

15. 責任

15.1 各方在本協議下的責任,受主協議所載的責任限制、免責及責任上限條款規限。本協議不增加任何一方於主協議下的總責任上限。

16. 期限、終止與存續

16.1 本協議於主協議有效期內持續有效,並於第 11 條所述匯出與刪除義務完成前繼續適用於仍由本公司持有的貴院舍資料。

16.2 第 6 條(保密)、第 11 條(匯出與刪除)、第 15 條(責任)及第 17 條(一般條款)於本協議終止後仍然有效。

17. 一般條款

17.1 管轄法律及司法管轄權:本協議受香港特別行政區法律管限。雙方接受香港法院的非專屬司法管轄權。

17.2 修訂:除第 7.2 條(保安措施更新)及第 8 條(分包處理者名單更新)另有規定外,本協議的修訂須以書面作出。本公司如修訂本協議,會以產品內公告或電郵通知貴院舍。

17.3 可分割性:如本協議任何條款被裁定為無效或不可強制執行,其餘條款繼續有效。

17.4 查詢:有關本協議或本公司處理個人資料的查詢,可透過《私隱政策》第 13 條所載的聯絡方式向本公司提出。

附件A 技術及組織保安措施

本附件描述本公司於本協議生效日期就本服務實施的主要保安措施。措施會隨產品演進而更新(見第 7.2 條)。

A1 租戶隔離 每一院舍的資料以唯一院舍編號(business_id)標識。應用程式層以已驗證工作階段所屬的院舍編號限定所有查詢;資料庫層另以行級保安(Row Level Security)政策作為後備防線,強制按院舍隔離資料。本服務為共享多租戶架構,並無按院舍分設實體資料庫。

A2 身份驗證 用戶以電話號碼及密碼登入。密碼經 bcrypt 演算法加鹽雜湊後儲存(由託管身份驗證服務處理),絕不以明文儲存或記錄;密碼政策要求最少 8 個字元。登入設多層速率限制及漸進延遲以抵禦暴力破解,並以統一錯誤回應防止探測帳戶是否存在(帳戶列舉)。

A3 工作階段管理 工作階段權杖以加密安全隨機數產生(32 位元組),伺服器僅儲存其 SHA-256 雜湊。工作階段 cookie 設 httpOnly、secure 及 sameSite 屬性;工作階段設 30 日絕對期限及 12 小時閒置逾時(切合院舍共用平板的使用環境)。帳戶一經停用,其工作階段即時失效;重設密碼時撤銷該用戶的其他工作階段。

A4 角色與權限 權限模型為預設拒絕(deny-by-default):按職能角色及管理層級解析權限,臨床操作限臨床角色執行,敏感資源限管理層存取;受審計鎖定資源的刪除須輸入確認文字及理由。

A5 加密 傳輸中:所有應用程式流量以 TLS/HTTPS 加密(由託管平台提供及管理)。靜態:由資料庫及儲存託管平台提供磁碟層加密。欄位層:員工及院友的完整身份證明文件號碼以對稱加密方式儲存於專用加密欄位,明文絕不回傳或記錄,解密僅限特定法定用途(如稅務申報及醫健通配對);院友身份證明文件號碼末四位則作為一般資料欄位儲存;董事的身份證明文件號碼現時以一般資料欄位儲存,欄位層加密在改進計劃之中;機器介面(MCP)存取權杖亦以加密方式儲存。本服務不提供客戶自管加密密鑰;院友臨床資料依賴平台靜態加密,並無應用程式層逐欄加密。

A6 審計記錄 系統維持多重審計軌跡:寫入操作審計(含更改前後快照)、受鎖定刪除的專項審計、智能助手(啊政)每項寫入的審計記錄、機器介面呼叫的只可追加記錄(密鑰及敏感參數經遮蔽)、派藥雙人核對及作廢須附理由等臨床審計。照護記錄按只可追加方式設計,更正以新記錄作出,不可竄改。

A7 備份 資料庫備份由託管平台自動執行,保留期按平台方案而定;產品內賬務模組另提供按需快照(附完整性雜湊)及完整 JSON 匯出。

A8 事故應變 本公司設內部三級支援模型:外部可用性探測及向營運者發出警示的機制(已建置,啟用中)、輔助分流,以及涵蓋多院舍影響、臨床安全及資料完整性/《私隱條例》事故的事故應變程序;每次事故後更新事故手冊。

A9 限制及不作其他陳述 本公司現階段:(a)未持有 SOC 2、ISO 27001 或同類第三方認證,亦未進行第三方滲透測試;(b)不設 24 小時保安營運中心;(c)如附件B所示,部分託管地區未鎖定。本附件僅描述實際存在的措施,不作額外陳述。

附件B 獲授權分包處理者名單

於本協議生效日期,貴院舍授權以下分包處理者。

> ⚠️ 待定項目。 本公司正進行基礎設施遷移,下表標示為「待定」的分包處理者及處理地區尚未最終確定。有關資料一經確定,本公司會於實際變更生效前更新本附件,並按第 8.3 條的通知及反對程序通知貴院舍;在此之前,第 14.2 條所載的保障承諾及第 8 條的分包處理者責任持續適用。

分包處理者服務性質及目的涉及的貴院舍資料處理地區適用情況
雲端基礎設施供應商(待定資料庫、身份驗證及檔案儲存第 4 條所列的所有貴院舍資料待定(目標:香港)一律適用
應用程式託管供應商(待定應用程式託管及伺服器端運算(資料經其傳輸及處理)經應用程式讀寫的貴院舍資料待定(目標:香港)一律適用
Google Cloud(Vertex AI / Gemini)智能助手(啊政)模型運算、文件影像識別及語音轉錄用戶對話內容、按用戶權限讀取的系統記錄、上載的文件影像及語音待定(現時部分功能於亞太區處理)使用智能助手或文件/語音擷取功能時
n8n密碼重設連結電郵傳送及營運自動化員工電郵地址及一次性重設連結歐盟(n8n Cloud 預設區域)用戶要求重設密碼時
WATI / Meta Platforms(WhatsApp Business 服務)WhatsApp 訊息傳送收件人電話號碼及訊息內容美國/全球系統通知(驗證碼、試用及付款提示)於 WhatsApp 傳送渠道啟用後一律適用;家屬通訊僅於貴院舍啟用相關功能時
Twilio短訊後備傳送(驗證及通知訊息)電話號碼及訊息內容美國僅於 WhatsApp 渠道不可用而需以短訊後備時
Resend 或 Google(電郵傳送服務)系統電郵傳送(包括用戶意見反映的轉發及帳戶相關電郵)收件人姓名、電郵及電郵內容美國相關電郵功能已設定時

透明度說明:

1. 本公司的網域名稱解析服務(Cloudflare)僅處理網域名稱查詢,不接觸系統內的個人資料內容,故不列為分包處理者。 2. 本公司以資料使用者身份就申請及銷售線索使用的服務(見《私隱政策》),不屬本名單範圍。