xnamec is a digital name-card app — a mobile app plus the public card
pages your cards are shared as. It is published by CYT MODEATS
ENTERPRISE, a business registered in Malaysia under SSM
registration number 202603120982 (003849278-P). "We" and "us" below mean
that business.
This English text is the authoritative version of this policy. The 中文
and Bahasa Melayu versions are translations provided for convenience;
where they differ from this one, the English governs.
In short: we show no ads, we do not sell your data, and we run no
third-party analytics or tracking.
2. What we collect — the complete list
This list is exhaustive. If something is not on it, we do not collect
it.
Your account email address. You sign in either with a
Google account or with an email address and a password. Either way we
receive your email address and an account identifier. With Google we also
receive your Google display name, used once to seed an editable "Name"
entry. We never see your password to Google, and we never store the
password you set with us — Firebase Authentication holds it in a form we
cannot read.
The card content you enter, and choose to publish.
Everything you type into your profile library and onto a card: name,
occupation, contact details, city, dates, interests, stories, personality
results, whatever you decide to add. Every field is
optional. You decide what to enter and, separately, whether to
publish each card.
Cards you save from other people. When you keep
somebody else's card in your card box, we store what their public card
already showed: its name, its link and its address. Only you can see
your card box. Details you save or copy from another person remain
theirs — treat them the way you would want yours treated.
Photos you upload for a card. Avatars and card photos.
They are compressed on your device before upload and their location
metadata (GPS/EXIF) is stripped automatically.
Payment records. When you buy tokens we keep the
payment gateway's own references — the bill code and transaction id
— plus the amount, the status, and when it happened.
Card numbers and banking details never reach us at all:
you enter them on the gateway's own page, and the gateway tells us only
whether the payment succeeded.
Crash data. If the Android app crashes, Firebase
Crashlytics sends us the crash: what the app was doing, the device model
and OS version, and an installation identifier. If you are signed in it
also sends your account ID — that identifier and nothing else about you,
so we can tell whether a failure hits everybody or one account. It does
not send your card content.
The web version has no Crashlytics, so it sends an error report to our
own server instead. That report describes the failure with five things:
the app version and build number, the word “web”, the error
message, and the technical stack trace (trimmed to 4 KB) — plus your
account ID if you are signed in. Alongside them we keep only bookkeeping:
when that error was first and last seen, how many times it has happened,
and whether it came from our own diagnostic self-test.
No page address, no IP address stored, no
browser identifier, no card content. Before an error message or stack
trace is stored we automatically remove anything that looks like an
e-mail address, a long number (a phone, IC or passport number) or a
login token; that filter is automatic and best-effort, not a promise
that no personal detail can ever appear in an error message. We keep
these reports for 30 days from the last time the error
happened, then they are deleted automatically. Nobody but us can read
them — not even you, from your own account.
One age answer. The birth year you confirm at first
sign-in, and a flag saying you answered. Not a full birth date.
An anonymous count of card views. We record how many
times a card has been opened, and show that number only to the card's
owner. So that one person is not counted twice, we also store for
30 minutes a one-way fingerprint computed from the
visitor's IP address and browser, under a key we rotate every hour and
never publish. It cannot be turned back into an IP address, it holds
nothing but its own expiry time, it is never joined to anything else,
and after 30 minutes it is deleted. We never learn who a visitor
was.
Anonymous counts of visits and clicks on our own pages.
We count how many people reach our landing page, tap a download, and
create, publish or share a card — running totals per day and nothing
else. There is no cookie, no profile and no third party: the counting
is done by our own server, the numbers are only ever added up, and
nothing records who any one visit was. As with card views, the only
per-visit value is the same one-way fingerprint described above, kept
for one hour so that one person cannot run the numbers
up, then deleted.
We do not collect: precise location (the app never asks
for the permission), your contacts, your messages, browsing history,
advertising identifiers, or government ID numbers. There is no analytics
SDK, no ad SDK, and no tracker of any kind in this app.
Separately, the Google infrastructure we run on (hosting, database, cloud
functions, sign-in) keeps ordinary server logs — IP address, request
time — for security and operations, under Google's retention
policies.
3. What we use it for
Only to run the service: creating, saving, syncing and displaying your
cards; signing you in; taking payment for tokens and crediting them; fixing
crashes; and keeping the service secure. We do not sell personal data,
serve ads, or build profiles of you.
4. Publishing a card (please read)
A card you publish gets a public web link. Once you share it:
Anyone holding the link can read everything on that card
without signing in — including the photos and
anything sensitive you chose to put on it. What goes on a card is
entirely your decision.
Links can be forwarded and screenshotted. Cards are marked
noindex so search engines should not list them, but that
is a request to a search engine, not a lock.
Card pages are served through a cache: after you edit or unpublish,
a visitor may still see the previous version for up to about
2 minutes.
Pasting the link into a chat app sends a preview with
it. WhatsApp, Telegram, Facebook, Slack and the rest fetch
the page to draw their little card, and what they read is the name,
the tagline and one picture — which may be an image of the
card's own front page, rendered on your device. Those
previews are held in their systems, not ours: once one has been drawn
in somebody's chat, nothing we can switch off takes it back.
Unpublishing takes the page down, but a photo's own address
keeps working. Every photo on a card also has a direct link
of its own. Unpublishing the card stops the page; it does not cancel a
photo link somebody already holds. Deleting the card
deletes the photos themselves, and that does cancel them.
A one-time link shows a card once and then dies. It
works even for a card you never published, and it does not publish it.
But no platform can prevent a screenshot — what is destroyed is the
link, not what someone already saw.
The address in the link is itself public, and it is a
directory entry. Anyone who knows or guesses a
card's address can read that entry without signing in. It does not
contain your name, your email or anything from the card — it
contains an account identifier, which is enough to tell
that two different addresses belong to the same account. Publishing
a card is what puts its contents online; claiming its address is
what puts this entry there, and that happens when the card is
created.
Changing a card's address does not retire the old
one. The old address keeps working and keeps pointing at
the same card, so a link you handed out before the change still
reaches you.
An address, once claimed, is never given to anybody
else. Delete the card, or your whole account, and the
address stops resolving — a visitor sees nothing. But the name
stays taken permanently, and the public record that it was taken
stays too. That record holds the name and nothing else: no account
identifier, no card, nothing that points back at you.
If you put somebody else's information on a card,
make sure you have their consent.
A card you have never published, and your whole profile library, stay
private — visible only to you.
5. Who else touches your data
Google Firebase / Google Cloud provide sign-in, database, file storage,
cloud functions, crash reporting and web hosting. Your data is stored in
Google Cloud's United States regions (database: nam5 multi-region; storage
and functions: us-central1).
toyyibPay, a licensed Malaysian payment gateway,
processes token purchases. You enter your payment details on its own page
and it gives us back a transaction reference. What we send it is an order
reference, the amount and a fixed description — not your name,
not your email address and not your phone number. If it asks you
for contact details, you are giving them to the gateway, not to us.
One thing a visitor should know. A public card page
loads Google's sign-in script, because the same app serves both the page
and the sign-in button. So Google receives the IP address of anyone who
opens a card link, even someone who never signs in and has no account. We
hold that script back until the page has drawn, but holding it back is not
removing it.
That is the whole list. We share your personal data with nobody else, and
we do not sell it to anyone under any circumstances.
6. Deleting your account — what actually happens
You can delete your account from Settings → Delete
account, or read the account deletion
page. Deletion runs on our servers, immediately, and cannot be undone.
It erases:
every card you have, and everything on it;
your profile library and your card box;
every photo you uploaded;
your public card links — they stop resolving for
everyone. Anyone who opens a link you shared, however long ago,
gets a "not found" page. This includes links printed on paper, saved in
someone's contacts, or written to an NFC tag: the link still points here,
and there is no longer anything here to show;
any one-time links you still had open, including the frozen card
snapshot and the note attached to them;
your token balance, every unlock you bought, and the record of what
you spent them on. These are forfeited and not refunded — see the
Refund Policy;
your sign-in record. You cannot sign in again with that identity; a
later sign-up with the same email address is a brand-new, empty
account.
What we keep, and why. Records of payments you made
— the gateway reference, the amount, the status and the date —
survive account deletion. They are financial records: the only evidence a
payment happened, which is what a chargeback, a dispute or a tax audit is
settled with, and Malaysian law sets how long they are kept. They contain
no card content, no photo, no name and no email — only an account
identifier that no longer belongs to a live account.
The address of a deleted card is also kept, in the
one narrow sense described in section 4: it stops resolving for
everyone, and it is never handed to anybody else. What survives is a
public note that the name is taken — the name itself and nothing
more, with no account identifier attached to it.
Cached copies of a public card page expire within about 2 minutes
of deletion. Google's operational logs follow Google's own retention.
You can also delete less than everything, at any time: individual entries,
individual photos, or a whole card. Deleting a card deletes its photos and
kills its public link.
7. Security
All traffic is encrypted with HTTPS. Database and storage access is
restricted by security rules: your private data is readable only by you.
Three things are readable by anyone, and they are the only three: the
cards you chose to publish, the addresses of cards that have been claimed
(section 4), and our price list. Your
token balance is server-controlled — nothing on your device can write
to it. No system is perfectly secure, but we keep reasonable technical
measures in place and we keep them tested.
8. Children
xnamec is for users aged 13 and above. First sign-in requires confirming
your birth year, and an account below 13 cannot proceed. If we learn we
have collected information from a child under 13, we delete it promptly. A
parent or guardian can reach us at the address below.
9. Your rights
You can view and correct everything about you from inside the app, and
delete any part of it or all of it. If you are in Malaysia, you have rights
of access and correction under the Personal Data Protection Act 2010
(PDPA). Write to us at the address below for any request or question.
10. Changes to this policy
We may update this policy. When we do, the version number and effective
date at the top of this page change, and we will tell you in the app if a
change materially affects you.
We distribute the Android app as a direct download rather than through
Google Play, so before installing it you can read the permission list
yourself. This section is that list in full, with what each entry is
actually for. Four of them we ask for; the rest are requested by Google's
own libraries that the app is built on, which is why they appear even
though no screen in the app uses them directly.
Camera. Scanning a QR code, and taking a photo for a
card. Android asks you the first time you use it and you can refuse.
NFC. Sharing a card by tapping two phones
together.
Vibrate. The short buzz when something responds to a
tap.
Request install packages. Because we hand out the app
as a direct download, there is no store to deliver a new version. This
permission is what lets the app fetch the update itself, check the
downloaded bytes against the SHA-256 published beside them on the
download page, and pass the verified file to Android's own installer.
It grants no ability to install anything silently: Android will not
install from us at all until you have switched this app on under
"install unknown apps", and it shows its own confirmation for every
install on top of that. Neither step can be skipped, and the app says so
on screen rather than sending you to a settings page it did not explain.
The only file it ever hands the installer is one it just downloaded from
our own address and hashed; if the hash does not match, the file is
deleted and nothing is installed. You can ignore all of this and keep
downloading updates in your browser — that button is still there.
Internet, and network state. Your cards are stored in
the cloud, so the app needs to reach the network and to know whether it
currently can.
Use biometric, and use fingerprint. This is the pair
people ask about, so plainly: the app has no fingerprint lock,
and it never receives your fingerprint or your face. These are
requested by Google's sign-in library. "Sign in with Google" on Android
now runs through Android's own Credential Manager, and Credential
Manager may ask you to confirm with your fingerprint or face before it
hands a saved account to an app. That prompt is Android's, not ours —
Android tells us only whether it succeeded, never anything about your
biometrics. If you never sign in with Google, nothing here ever
runs.
Read Google services configuration
(READ_GSERVICES). Used by Google's anti-abuse check during
sign-in. Android grants it only to apps signed by Google, so on our
build it does nothing at all.
One permission named after the app itself
(com.xnamec.xnamec.DYNAMIC_RECEIVER_NOT_EXPORTED_PERMISSION).
Added automatically by the Android build tools for their own internal
use, and scoped to this app. It grants nothing to anyone else.
There is nothing else. In particular we request no
location, no contacts, no microphone,
and no access to your photo library — photos come through
Android's own picker, which needs no permission. We also request no
push-notification permissions: the app has no push feature, and it
actively removes the push permissions its libraries would otherwise
add.
你的账号邮箱地址。你可以用 Google 账号登录,也可以用邮箱加密码登录。
无论哪种,我们都会得到你的邮箱地址和一个账号标识符。用 Google 登录时还会得到你的
Google 显示名,仅在首次登录时用于初始化一个可编辑的“姓名”条目。我们看不到你的
Google 密码,也不存储你在我们这里设置的密码——它由 Firebase Authentication
以我们读不出来的形式保管。
Android 版应用通过直接下载分发,不经 Google Play,所以你在安装前可以自己读到它申请的权限
清单。这一节就是那份完整清单,以及每一项真正的用途。其中四项是我们自己申请的,其余来自
应用所依赖的 Google 官方库——这也是为什么它们会出现,即使应用里没有任何一个界面直接用到
它们。
xnamec ialah aplikasi kad nama digital — sebuah aplikasi mudah alih
berserta halaman kad awam yang menjadi bentuk kad anda apabila dikongsi.
Ia diterbitkan oleh CYT MODEATS ENTERPRISE, sebuah
perniagaan berdaftar di Malaysia, no. pendaftaran SSM 202603120982
(003849278-P). "Kami" di bawah ini merujuk kepada perniagaan tersebut.
Versi Bahasa Inggeris ialah teks yang berkuat kuasa;
versi Bahasa Melayu ini disediakan untuk kemudahan pembacaan. Jika kedua-
duanya berbeza, versi Bahasa Inggeris yang digunakan.
Ringkasnya: kami tidak memaparkan iklan, tidak menjual data
anda, dan tidak menggunakan sebarang alat analitik atau penjejak pihak
ketiga.
2. Apa yang kami kumpul — senarai lengkap
Senarai ini lengkap. Kalau sesuatu tiada di dalamnya, kami tidak
mengumpulnya.
Alamat e-mel akaun anda. Anda log masuk sama ada
dengan akaun Google atau dengan alamat e-mel dan kata laluan. Kedua-dua
cara memberi kami alamat e-mel anda dan satu pengenal akaun. Dengan
Google, kami turut menerima nama paparan Google anda, yang digunakan
sekali sahaja untuk mengisi entri "Nama" yang kemudiannya boleh anda
sunting. Kami tidak pernah melihat kata laluan Google anda, dan kami
tidak menyimpan kata laluan yang anda tetapkan dengan kami — Firebase
Authentication menyimpannya dalam bentuk yang kami sendiri tidak boleh
baca.
Kandungan kad yang anda masukkan, dan pilih untuk
diterbitkan. Segala yang anda taip ke dalam pustaka profil dan
ke atas kad: nama, pekerjaan, butiran hubungan, bandar, tarikh, minat,
cerita, keputusan ujian personaliti — apa sahaja yang anda putuskan
untuk tambah. Setiap medan adalah pilihan. Anda yang
menentukan apa yang dimasukkan dan, secara berasingan, sama ada setiap
kad diterbitkan.
Kad orang lain yang anda simpan. Apabila anda
menyimpan kad orang lain di dalam kotak kad anda, kami menyimpan apa
yang kad awam mereka sudah pun tunjukkan: namanya, pautannya dan
alamatnya. Hanya anda boleh melihat kotak kad anda. Butiran orang lain
yang anda simpan atau salin tetap milik orang itu — perlakukannya
seperti anda mahu butiran anda sendiri diperlakukan.
Foto yang anda muat naik untuk sesebuah kad. Avatar
dan foto kad. Ia dimampatkan pada peranti anda sebelum dimuat naik, dan
metadata lokasinya (GPS/EXIF) dibuang secara automatik.
Rekod pembayaran. Apabila anda membeli token, kami
menyimpan rujukan milik gerbang pembayaran itu sendiri — kod bil dan id
transaksi — berserta jumlah, status dan masa ia berlaku.
Nombor kad dan butiran perbankan tidak pernah sampai kepada
kami: anda memasukkannya pada halaman gerbang itu sendiri, dan
gerbang hanya memberitahu kami sama ada pembayaran berjaya.
Data ranap. Jika aplikasi Android ranap, Firebase
Crashlytics menghantar maklumat ranap itu kepada kami: apa yang sedang
dilakukan aplikasi, model peranti dan versi sistem, serta satu pengenal
pemasangan. Jika anda telah log masuk, ia turut menghantar ID akaun anda
— pengenal itu sahaja dan tiada apa-apa lagi tentang anda, supaya kami
tahu sama ada sesuatu kegagalan itu menimpa semua orang atau satu akaun
sahaja. Ia tidak menghantar kandungan kad anda.
Versi web tiada Crashlytics, jadi ia menghantar laporan ralat ke pelayan
kami sendiri. Laporan itu menerangkan kegagalan itu dengan lima perkara:
versi dan nombor binaan aplikasi, perkataan “web”, mesej
ralat, dan jejak tindanan teknikal (dipangkas kepada 4 KB) — serta
ID akaun anda jika anda telah log masuk. Selain itu kami menyimpan hanya
perkara perekodan: bila ralat itu mula-mula dan kali terakhir dilihat,
berapa kali ia berlaku, dan sama ada ia datang daripada ujian-diri
diagnostik kami sendiri. Tiada alamat halaman, tiada alamat IP
disimpan, tiada pengenal pelayar, tiada kandungan kad. Sebelum sesuatu
mesej ralat atau jejak tindanan disimpan, kami membuang secara automatik
apa-apa yang kelihatan seperti alamat e-mel, nombor panjang (nombor
telefon, IC atau pasport) atau token log masuk; penapis itu automatik
dan sedaya upaya, bukan janji bahawa tiada butiran peribadi boleh muncul
dalam mesej ralat. Kami menyimpan laporan ini selama
30 hari dari kali terakhir ralat itu berlaku, kemudian
ia dipadam secara automatik. Tiada sesiapa selain kami boleh membacanya
— termasuk anda sendiri, dari akaun anda.
Satu jawapan tentang umur. Tahun kelahiran yang anda
sahkan pada log masuk pertama, dan satu penanda bahawa anda telah
menjawab. Bukan tarikh lahir penuh.
Kiraan tanpa nama bagi paparan kad. Kami merekod
berapa kali sesebuah kad telah dibuka, dan menunjukkan nombor itu hanya
kepada pemilik kad. Supaya orang yang sama tidak dikira dua kali, kami
turut menyimpan selama 30 minit satu cap sehala yang
dikira daripada alamat IP dan pelayar pelawat, di bawah kunci yang kami
putar setiap jam dan tidak pernah kami terbitkan. Ia tidak boleh
dikembalikan menjadi alamat IP, ia tidak memegang apa-apa selain masa
luputnya sendiri, ia tidak pernah dicantum dengan apa-apa yang lain,
dan selepas 30 minit ia dipadam. Kami tidak pernah tahu siapa
pelawat itu.
Kiraan tanpa nama bagi lawatan dan klik pada halaman kami
sendiri. Kami mengira berapa ramai yang sampai ke halaman
pendaratan kami, menekan muat turun, serta mencipta, menerbitkan atau
berkongsi kad — jumlah harian sahaja, tiada yang lain. Tiada kuki,
tiada profil, dan tiada pihak ketiga: pengiraan dilakukan oleh pelayan
kami sendiri, nombor itu hanya dijumlahkan, dan tiada apa-apa yang
merekod siapa di sebalik mana-mana lawatan. Seperti paparan kad,
satu-satunya nilai bagi setiap lawatan ialah cap sehala yang sama
seperti di atas, disimpan selama satu jam supaya
seorang sahaja tidak boleh menaikkan nombor itu, kemudian dipadam.
Kami tidak mengumpul: lokasi tepat (aplikasi tidak
pernah meminta kebenaran itu), senarai kenalan anda, mesej anda, sejarah
pelayaran, pengenal pengiklanan, atau nombor pengenalan diri kerajaan.
Tiada SDK analitik, tiada SDK iklan, dan tiada penjejak apa-apa jenis di
dalam aplikasi ini.
Secara berasingan, infrastruktur Google yang kami gunakan (hosting,
pangkalan data, fungsi awan, log masuk) menyimpan log pelayan biasa —
alamat IP dan masa permintaan — untuk keselamatan dan operasi, mengikut
dasar penyimpanan Google.
3. Untuk apa ia digunakan
Hanya untuk menjalankan perkhidmatan ini: mencipta, menyimpan,
menyegerak dan memaparkan kad anda; membolehkan anda log masuk; menerima
bayaran token dan mengkreditkannya; membaiki ranap; dan memastikan
perkhidmatan selamat. Kami tidak menjual data peribadi, tidak memaparkan
iklan, dan tidak membina profil pengiklanan tentang anda.
4. Menerbitkan kad (sila baca)
Kad yang anda terbitkan akan mendapat satu pautan web awam. Setelah
anda berkongsinya:
Sesiapa yang memegang pautan itu boleh membaca segala yang ada pada
kad tersebut tanpa log masuk — termasuk foto dan apa
jua perkara sensitif yang anda pilih untuk letakkan di atasnya. Apa
yang naik ke atas kad sepenuhnya keputusan anda.
Pautan boleh dimajukan dan ditangkap layar. Kad ditanda
noindex supaya enjin carian tidak sepatutnya
menyenaraikannya, tetapi itu satu permintaan kepada enjin carian,
bukan satu kunci.
Halaman kad dihidangkan melalui cache: selepas anda menyunting atau
menarik balik penerbitan, seorang pelawat mungkin masih melihat versi
terdahulu sehingga kira-kira 2 minit.
Menampal pautan itu ke dalam aplikasi sembang turut
menghantar satu pratonton. WhatsApp, Telegram, Facebook,
Slack dan yang lain mengambil halaman itu untuk melukis kad kecil
mereka, dan apa yang mereka baca ialah nama, tagline dan satu gambar
— yang mungkin merupakan imej muka depan kad itu
sendiri, dirender pada peranti anda. Pratonton itu tersimpan
dalam sistem mereka, bukan sistem kami: setelah satu daripadanya
terlukis dalam sembang seseorang, tiada suis pada kami yang menariknya
balik.
Menarik balik penerbitan menurunkan halaman itu, tetapi
alamat foto itu sendiri terus berfungsi. Setiap foto pada
sesebuah kad turut mempunyai pautan terusnya sendiri. Menarik balik
penerbitan menghentikan halaman itu; ia tidak membatalkan pautan foto
yang sudah dipegang orang. Memadam kad itu memadamkan
foto itu sendiri, dan itu memang membatalkannya.
Pautan sekali guna menunjukkan kad sekali sahaja
kemudian mati. Ia berfungsi walaupun untuk kad yang tidak pernah anda
terbitkan, dan ia tidak menerbitkan kad itu. Tetapi tiada platform
boleh menghalang tangkapan layar — apa yang dimusnahkan ialah pautan
itu, bukan apa yang sudah dilihat orang.
Alamat di dalam pautan itu sendiri adalah awam, dan ia merupakan
satu entri direktori. Sesiapa yang tahu atau meneka
alamat sesebuah kad boleh membaca entri itu tanpa log masuk. Ia tidak
mengandungi nama anda, e-mel anda, atau apa-apa daripada kad itu —
ia mengandungi satu pengenal akaun, yang cukup untuk
memberitahu bahawa dua alamat berbeza milik akaun yang sama.
Menerbitkan kad ialah apa yang meletakkan kandungannya dalam talian;
menuntut alamatnya ialah apa yang meletakkan entri ini di sana, dan
itu berlaku ketika kad dicipta.
Menukar alamat sesebuah kad tidak menarik balik alamat
lama. Alamat lama terus berfungsi dan terus menunjuk kepada
kad yang sama, jadi pautan yang anda berikan sebelum pertukaran itu
masih sampai kepada anda.
Alamat yang sudah dituntut tidak akan diberikan kepada
sesiapa pun yang lain. Padamkan kad itu, atau keseluruhan
akaun anda, dan alamat itu berhenti membuka apa-apa — pelawat tidak
melihat apa-apa. Tetapi nama itu kekal diambil selama-lamanya, dan
rekod awam bahawa ia telah diambil turut kekal. Rekod itu memegang
nama itu sahaja: tiada pengenal akaun, tiada kad, tiada apa-apa yang
menunjuk kembali kepada anda.
Jika anda meletakkan maklumat orang lain di atas
sesebuah kad, pastikan anda mendapat keizinan mereka.
Kad yang tidak pernah anda terbitkan, dan keseluruhan pustaka profil
anda, kekal peribadi — hanya anda yang boleh melihatnya.
5. Siapa lagi yang menyentuh data anda
Google Firebase / Google Cloud menyediakan log masuk, pangkalan data,
simpanan fail, fungsi awan, pelaporan ranap dan hosting web. Data anda
disimpan di rantau Amerika Syarikat milik Google Cloud (pangkalan data:
berbilang rantau nam5; simpanan dan fungsi: us-central1).
toyyibPay, sebuah gerbang pembayaran Malaysia berlesen,
memproses pembelian token. Anda memasukkan butiran pembayaran pada halaman
gerbang itu sendiri dan ia memulangkan kepada kami satu rujukan transaksi.
Apa yang kami hantar kepadanya ialah satu rujukan pesanan, jumlahnya dan
satu keterangan tetap — bukan nama anda, bukan alamat e-mel anda
dan bukan nombor telefon anda. Jika ia meminta butiran hubungan
daripada anda, anda memberikannya kepada gerbang itu, bukan kepada
kami.
Satu perkara yang patut diketahui oleh pelawat. Halaman
kad awam memuatkan skrip log masuk Google, kerana aplikasi yang sama
menghidangkan halaman itu dan butang log masuk. Jadi Google menerima
alamat IP sesiapa yang membuka pautan kad, termasuk orang yang tidak
pernah log masuk dan tiada akaun. Kami menahan skrip itu sehingga halaman
selesai dilukis, tetapi menahan bukan bermakna membuang.
Itulah keseluruhan senarainya. Kami tidak berkongsi data peribadi anda
dengan sesiapa pun selain itu, dan kami tidak menjualnya kepada sesiapa
dalam apa jua keadaan.
6. Memadam akaun anda — apa yang sebenarnya berlaku
Anda boleh memadam akaun anda daripada Tetapan → Padam
akaun, atau membaca halaman pemadaman
akaun. Pemadaman berjalan pada pelayan kami, serta-merta, dan tidak
boleh dibatalkan. Ia memadamkan:
setiap kad yang anda ada, dan segala yang ada di atasnya;
pustaka profil anda dan kotak kad anda;
setiap foto yang anda muat naik;
pautan kad awam anda — ia berhenti berfungsi untuk
semua orang. Sesiapa yang membuka pautan yang pernah anda
kongsi, tidak kira berapa lama dahulu, akan mendapat halaman "tidak
dijumpai". Ini termasuk pautan yang dicetak di atas kertas, disimpan
dalam senarai kenalan orang lain, atau ditulis ke dalam tag NFC: pautan
itu masih menunjuk ke sini, cuma tiada lagi apa-apa di sini untuk
ditunjukkan;
sebarang pautan sekali guna yang masih terbuka, termasuk syot kad
yang dibekukan padanya dan nota yang dilampirkan;
baki token anda, setiap buka kunci yang anda beli, dan rekod apa yang
anda belanjakan. Semua ini dilupuskan dan tidak dikembalikan — lihat
Dasar Bayaran Balik;
rekod log masuk anda. Anda tidak boleh log masuk semula dengan
identiti itu; pendaftaran kemudian dengan alamat e-mel yang sama ialah
akaun baharu yang kosong.
Apa yang kami simpan, dan mengapa. Rekod pembayaran
yang anda buat — rujukan gerbang, jumlah, status dan tarikh — kekal
selepas akaun dipadam. Ia adalah rekod kewangan: satu-satunya bukti
bahawa sesuatu pembayaran pernah berlaku, iaitu perkara yang menyelesaikan
caj balik, pertikaian atau audit cukai, dan undang-undang Malaysia
menetapkan berapa lama ia disimpan. Ia tidak mengandungi kandungan kad,
tiada foto, tiada nama dan tiada e-mel — hanya satu pengenal akaun yang
tidak lagi milik mana-mana akaun yang hidup.
Alamat bagi kad yang dipadam turut disimpan, dalam satu
erti sempit yang diterangkan dalam seksyen 4: ia berhenti membuka apa-apa
untuk semua orang, dan ia tidak akan diserahkan kepada sesiapa pun yang
lain. Apa yang kekal ialah satu catatan awam bahawa nama itu telah
diambil — nama itu sahaja dan tiada apa-apa lagi, tanpa sebarang pengenal
akaun yang dilekatkan padanya.
Salinan cache halaman kad awam luput dalam kira-kira 2 minit
selepas pemadaman. Log operasi Google mengikut dasar penyimpanan Google sendiri.
Anda juga boleh memadam kurang daripada segala-galanya, pada bila-bila
masa: entri tertentu, foto tertentu, atau satu kad penuh. Memadam sesebuah
kad akan memadamkan fotonya dan mematikan pautan awamnya.
7. Keselamatan
Semua trafik disulitkan dengan HTTPS. Capaian pangkalan data dan
simpanan dihadkan oleh peraturan keselamatan: data peribadi anda hanya
boleh dibaca oleh anda. Tiga perkara boleh dibaca oleh sesiapa sahaja, dan
hanya tiga itu: kad yang anda pilih untuk terbitkan, alamat kad yang telah
dituntut (seksyen 4), dan senarai harga kami. Baki token anda dikawal oleh
pelayan
— tiada apa-apa pada peranti anda yang boleh menulis kepadanya. Tiada
sistem yang sempurna selamat, tetapi kami mengekalkan langkah teknikal
yang munasabah dan kami terus mengujinya.
8. Kanak-kanak
xnamec adalah untuk pengguna berumur 13 tahun ke atas. Log masuk pertama
memerlukan pengesahan tahun kelahiran, dan sesiapa yang di bawah 13 tahun
tidak boleh meneruskan. Jika kami mendapati kami telah tersilap mengumpul
maklumat daripada kanak-kanak di bawah 13 tahun, kami akan memadamnya
secepat mungkin. Ibu bapa atau penjaga boleh menghubungi kami di alamat di
bawah.
9. Hak anda
Anda boleh melihat dan membetulkan segala yang kami ada tentang anda di
dalam aplikasi, dan memadam mana-mana bahagian atau kesemuanya. Jika anda
berada di Malaysia, anda mempunyai hak di bawah Akta Perlindungan Data
Peribadi 2010 (PDPA), termasuk hak untuk mengakses dan membetulkan. Untuk
sebarang permintaan atau pertanyaan, tulis kepada alamat di bawah.
10. Perubahan pada dasar ini
Kami mungkin mengemas kini dasar ini. Apabila kami berbuat demikian,
nombor versi dan tarikh kuat kuasa di bahagian atas halaman ini akan
berubah; jika perubahan itu memberi kesan besar kepada anda, kami akan
memberitahu anda di dalam aplikasi.
Aplikasi Android diedarkan melalui muat turun terus, bukan melalui
Google Play, jadi anda boleh membaca sendiri senarai kebenaran yang
dimintanya sebelum memasangnya. Seksyen ini ialah senarai penuh itu,
berserta kegunaan sebenar setiap satu. Empat daripadanya kami minta
sendiri; selebihnya datang daripada pustaka rasmi Google yang digunakan
oleh aplikasi ini — itulah sebabnya ia muncul walaupun tiada skrin di
dalam aplikasi yang menggunakannya secara langsung.
Kamera. Mengimbas kod QR, dan mengambil foto untuk
kad. Android akan bertanya kepada anda pada kali pertama, dan anda boleh
menolak.
NFC. Berkongsi kad dengan menyentuh dua telefon.
Getaran. Getaran halus apabila sesuatu ketikan
memberi maklum balas.
Meminta pemasangan pakej. Oleh sebab aplikasi ini
diedarkan melalui muat turun terus, tiada gedung yang akan menghantar
versi baharu kepada anda. Kebenaran ini membolehkan aplikasi mengambil
kemas kini itu sendiri, menyemak bait yang dimuat turun terhadap SHA-256
yang diterbitkan di sebelahnya pada halaman muat turun, dan menyerahkan
fail yang telah disahkan itu kepada pemasang Android sendiri. Ia
tidak membenarkan apa-apa dipasang secara senyap:
Android tidak akan memasang daripada kami sama sekali sehingga anda
menghidupkan aplikasi ini di bawah "pasang aplikasi tidak dikenali", dan
di atas itu ia memaparkan pengesahannya sendiri bagi setiap pemasangan.
Kedua-dua langkah itu tidak boleh dilangkau, dan aplikasi menyatakannya
pada skrin dan bukannya menghantar anda ke halaman tetapan yang tidak
dijelaskan. Satu-satunya fail yang diserahkannya kepada pemasang ialah
fail yang baru sahaja dimuat turun daripada alamat kami sendiri dan
dicincang; jika cincangan tidak sepadan, fail itu dipadamkan dan tiada
apa-apa dipasang. Anda boleh mengabaikan semua ini dan terus memuat
turun kemas kini dalam pelayar anda — butang itu masih ada.
Internet, dan keadaan rangkaian. Kad anda disimpan di
awan, jadi aplikasi memerlukan capaian rangkaian, dan perlu tahu sama
ada ia ada pada masa itu.
Guna biometrik, guna cap jari. Pasangan ini paling
kerap ditanya, jadi kami nyatakan terus:
aplikasi ini tiada kunci cap jari, dan tidak akan sesekali
menerima cap jari atau wajah anda. Ia diminta oleh pustaka log
masuk Google. "Log masuk dengan Google" pada Android kini melalui
Credential Manager Android sendiri, dan Credential Manager mungkin
meminta anda mengesahkan dengan cap jari atau wajah sebelum menyerahkan
akaun yang tersimpan kepada sesebuah aplikasi. Gesaan itu milik Android,
bukan milik kami — Android hanya memberitahu kami sama ada ia berjaya,
dan tidak sekali-kali memberitahu kami apa-apa tentang biometrik
anda. Jika anda tidak pernah menggunakan log masuk Google, laluan ini
tidak pernah dijalankan.
Membaca konfigurasi perkhidmatan Google
(READ_GSERVICES). Digunakan untuk pemeriksaan anti-salah
guna Google semasa log masuk. Android hanya memberikannya kepada
aplikasi yang ditandatangani oleh Google, jadi ia tidak melakukan apa-apa
pada binaan kami.
Satu kebenaran yang dinamakan sempena aplikasi ini sendiri
(com.xnamec.xnamec.DYNAMIC_RECEIVER_NOT_EXPORTED_PERMISSION).
Ditambah secara automatik oleh alat binaan Android untuk kegunaan
dalamannya sendiri, dan terhad kepada aplikasi ini sahaja. Ia tidak
memberikan apa-apa kepada sesiapa pun yang lain.
Tiada yang lain. Khususnya, kami tidak meminta lokasi,
tidak meminta senarai kenalan, tidak
meminta mikrofon, dan tidak meminta capaian ke galeri
foto anda — foto melalui pemilih Android sendiri, yang tidak memerlukan
sebarang kebenaran. Kami juga tidak meminta kebenaran pemberitahuan
tolak: aplikasi ini tiada ciri pemberitahuan tolak, dan ia secara aktif
membuang kebenaran tolak yang sepatutnya ditambah oleh pustaka yang
digunakannya.