MM Massage 隐私政策
同一份现行文件提供简体中文、繁體中文、English 与 Bahasa Melayu; 各语言版本的版本号与生效日期一致。
简体中文v2026.08.25
隐私政策 — 简体中文
2026-08-25
BBGS TECHNOLOGY SDN. BHD.(“我们”)运营 MM Massage Customer App(“App”),并就本政策所述处理担任数据使用者。本政策仅适用于 Customer App;MM Massage Staff App 另有政策。
1. 我们收集的数据、来源与必要性
- 帐号与安全数据:马来西亚手机号码、SMS 一次性验证码的验证记录、出生日期、登录及 session 数据、请求 IP、登录时间、失败尝试与安全事件。手机号码与出生日期是建立及使用帐号所必需;未提供时,我们无法建立帐号或提供需要登录的功能。
- 个人档案:昵称或姓名,以及您自愿选择的头像。头像为选填,不提供不影响一般预约功能。
- 预约与服务数据:所选门店、技师、服务、日期、时间、价格、付款方式、预约状态、参考编号、评价、举报及客服记录。现行版本的预约在门店以现金付款。
- 位置数据:只有在您主动使用“附近”功能并同意前景定位权限时,App 才会取得当时的精确坐标,用于查询附近技师或门店。拒绝定位时仍可通过其他方式浏览及选择服务。
- 聊天与媒体:与特定预约相关的聊天文字,以及您主动选取并上传的照片或视频。照片图库权限只在您选择媒体时使用。
- 设备与通知:App/操作系统版本、设备平台、推送 token 及通知偏好。拒绝通知不影响登录或预约,但可能无法收到即时提醒。
- 诊断数据:崩溃、性能、产品互动、错误与必要的技术 metadata。诊断服务设置为默认不发送可直接识别您的个人数据。
数据可能由您直接提供、由您授权的设备功能产生,或由技师、授权管理员及代表我们提供 SMS、推送、主机与诊断服务的处理者在履行服务时产生。
2. 使用目的
我们只在提供及运营服务、履行与您的交易、取得同意、遵守法律或维护合法权益所必要的范围处理数据,包括:验证帐号与年龄;显示技师及门店;建立、确认及管理预约;支持私人预约聊天、评价、举报与客服;发送您允许的通知;保障帐号及平台安全;排错及改善稳定性;保存必要的财务、争议与审计记录;以及遵守法院、监管或执法机关的合法要求。
3. 披露对象
我们不出售个人数据。只在达成上述目的所必要时,向下列类别披露最低限度数据:
- 您选择的技师与获授权运营人员,用于处理预约、服务、聊天、客服与安全事件。
- SMS 验证供应商(OneWaySMS)、Apple/Google/Expo 推送服务、Sentry 诊断服务,以及受访问控制的主机、存储与网络基础设施供应商。
- 专业顾问、法院、监管及执法机关,但仅限法律允许或要求的范围。
技师只会依角色及指定工作取得所需客户数据,不会取得完整银行卡号、CVV 或电子钱包凭证。
4. 境外处理、出售与追踪
部分技术供应商可能在马来西亚境外处理数据。我们会依 PDPA 2010 第 129 条及其他适用要求,采用合同、访问限制及合理的技术与组织保障,要求处理者只依指示处理并提供相当保护。我们不出售个人数据,也不为第三方广告而跨 App 或网站追踪您。
5. 权限与您的选择
定位、照片图库及推送通知均由操作系统征求权限。您可拒绝,或日后在设备设置中撤回。撤回只影响依赖该权限的功能,不影响撤回前合法完成的处理。您也可选择不提供头像、聊天媒体等选填数据。
6. 保存与删除
我们只在提供服务、保障安全、处理预约或争议及履行会计、税务与法律义务所需期间保存数据。验证与短期安全数据会依用途缩短保存;预约、交易、举报及审计记录可能依法或为建立、行使、抗辩法律权利而保存较长期间,并限制用途及访问。
您可依 线上删除帐号指引 的公开指引提出帐号删除请求。完成身份验证并处理未完成的预约或法律保存义务后,我们会删除或不可逆匿名化不再需要的帐号识别与个人内容;依法必须保存的记录会被限制使用,并在保存目的消失后删除或匿名化。
7. 您的权利
在 PDPA 2010 及适用例外范围内,您可要求获知处理目的、查询或取得自己的数据、更正不准确数据、撤回依同意进行的处理、防止可能造成损害或困扰的处理、拒绝直接营销,以及要求删除不再必要或没有合法依据的数据。自数据可携规定适用起,您也可在技术可行范围要求机器可读副本或传输。行使权利时,我们可能先核实身份。
8. 安全与数据泄露
我们采用 TLS、OTP 验证、token 保护、角色权限、session 撤销、访问控制、监控及事件响应等合理措施。任何系统均无法保证绝对安全。如发生符合马来西亚法定通报门槛的个人数据泄露,我们会在知悉后尽快并最迟于 72 小时内通知个人数据保护专员,并在法律要求时通知受影响人士。
9. 更新与联系
重大变更会在 App、网站或其他适当渠道通知,并在法律要求时另行取得同意。本政策的现行版本与生效日期会显示于 App 及官网。
数据保护、权利或删除请求请联系:support@mmmassage.my
BBGS TECHNOLOGY SDN. BHD.(SSM 202601011617 / 1673715-V) No. 16, Jalan Anggerik 1, Taman Kulai Utama, 81000 Kulai, Johor, Malaysia 电话:011-6976 2849
如您对我们的处理结果不满意,可依法向马来西亚个人数据保护局(JPDP)提出申诉。
繁體中文v2026.08.25
隱私政策 — 繁體中文
2026-08-25
BBGS TECHNOLOGY SDN. BHD.(「我們」)營運 MM Massage Customer App(「App」),並就本政策所述處理擔任資料使用者。本政策只適用於 Customer App;MM Massage Staff App 另有政策。
1. 我們收集的資料、來源與必要性
- 帳號與安全資料:馬來西亞手機號碼、SMS 一次性驗證碼的驗證紀錄、出生日期、登入及 session 資料、請求 IP、登入時間、失敗嘗試與安全事件。手機號碼與出生日期是建立及使用帳號所必需;未提供時,我們無法建立帳號或提供需要登入的功能。
- 個人檔案:暱稱或姓名,以及您自願選擇的頭像。頭像屬選填,不提供不影響一般預約功能。
- 預約與服務資料:所選門店、技師、服務、日期、時間、價格、付款方式、預約狀態、參考編號、評價、檢舉及客服紀錄。現行版本的預約在門店以現金付款。
- 位置資料:只有在您主動使用「附近」功能並同意前景定位權限時,App 才會取得當時的精確座標,用來查詢附近技師或門店。拒絕定位時仍可使用其他方式瀏覽及選擇服務。
- 聊天與媒體:與特定預約相關的聊天文字,以及您主動選取並上傳的照片或影片。照片圖庫權限只在您選取媒體時使用。
- 裝置與通知:App/作業系統版本、裝置平台、推播 token 及通知偏好。拒絕通知不影響登入或預約,但可能無法收到即時提醒。
- 診斷資料:崩潰、效能、產品互動、錯誤與必要的技術 metadata。診斷服務設定為不預設傳送可直接識別您的個人資料。
資料可能由您直接提供、由您授權的裝置功能產生,或由技師、授權管理員及代表我們提供 SMS、推播、主機與診斷服務的處理者在履行服務時產生。
2. 使用目的
我們只在提供及營運服務、履行與您的交易、取得同意、遵守法律或維護合法權益所必要的範圍處理資料,包括:驗證帳號與年齡;顯示技師及門店;建立、確認及管理預約;支援私人預約聊天、評價、檢舉與客服;發送您允許的通知;保障帳號及平台安全;除錯及改善穩定性;保存必要的財務、爭議與稽核紀錄;以及遵守法院、監管或執法機關的合法要求。
3. 披露對象
我們不出售個人資料。只在達成上述目的所必要時,向下列類別披露最低限度資料:
- 您選擇的技師與獲授權營運人員,用於處理預約、服務、聊天、客服與安全事件。
- SMS 驗證供應商(OneWaySMS)、Apple/Google/Expo 推播服務、Sentry 診斷服務,以及受存取控制的主機、儲存與網路基礎設施供應商。
- 專業顧問、法院、監管及執法機關,但僅限法律允許或要求的範圍。
技師只會依角色及指定工作取得所需客戶資料,不會取得完整銀行卡號、CVV 或電子錢包憑證。
4. 境外處理、出售與追蹤
部分技術供應商可能在馬來西亞境外處理資料。我們會依 PDPA 2010 第 129 條及其他適用要求,採用合約、存取限制及合理的技術與組織保障,要求處理者只依指示處理並提供相當保護。我們不出售個人資料,也不為第三方廣告而跨 App 或網站追蹤您。
5. 權限與您的選擇
定位、照片圖庫及推播通知均由作業系統徵求權限。您可拒絕,或日後在裝置設定中撤回。撤回只影響依賴該權限的功能,不影響撤回前合法完成的處理。您也可選擇不提供頭像、聊天媒體等選填資料。
6. 保存與刪除
我們只在提供服務、保障安全、處理預約或爭議及履行會計、稅務與法律義務所需期間保存資料。驗證與短期安全資料會依用途縮短保存;預約、交易、檢舉及稽核紀錄可能依法或為建立、行使、抗辯法律權利而保存較長期間,並限制用途及存取。
您可依 線上刪除帳號指引 的公開指引提出帳號刪除請求。完成身分驗證並處理未完成的預約或法律保存義務後,我們會刪除或不可逆匿名化不再需要的帳號識別與個人內容;依法必須保存的紀錄會被限制使用,並在保存目的消失後刪除或匿名化。
7. 您的權利
在 PDPA 2010 及適用例外範圍內,您可要求獲知處理目的、查詢或取得自己的資料、更正不準確資料、撤回依同意進行的處理、防止可能造成損害或困擾的處理、拒絕直接行銷,以及要求刪除不再必要或沒有合法依據的資料。自資料可攜規定適用起,您也可在技術可行範圍要求機器可讀副本或傳輸。行使權利時,我們可能先核實身分。
8. 安全與資料外洩
我們採用 TLS、OTP 驗證、token 保護、角色權限、session 撤銷、存取控制、監控及事件應變等合理措施。任何系統均無法保證絕對安全。如發生符合馬來西亞法定通報門檻的個人資料外洩,我們會在知悉後盡快並最遲於 72 小時內通知個人資料保護專員,並在法律要求時通知受影響人士。
9. 更新與聯絡
重大變更會在 App、網站或其他適當渠道通知,並在法律要求時另行取得同意。本政策的現行版本與生效日期會顯示於 App 及官網。
資料保護、權利或刪除請求請聯絡:support@mmmassage.my
BBGS TECHNOLOGY SDN. BHD.(SSM 202601011617 / 1673715-V) No. 16, Jalan Anggerik 1, Taman Kulai Utama, 81000 Kulai, Johor, Malaysia 電話:011-6976 2849
如您對我們的處理結果不滿意,可依法向馬來西亞個人資料保護局(JPDP)提出申訴。
Englishv2026.08.25
Privacy Policy — English
2026-08-25
BBGS TECHNOLOGY SDN. BHD. ("we", "us" or "our") operates the MM Massage Customer App (the "App") and is the data user for the processing described in this policy. This policy applies only to the Customer App; the MM Massage Staff App has a separate policy.
1. Data we collect, sources and whether it is required
- Account and security data: Malaysian mobile number, SMS one-time-code verification records, date of birth, login and session data, request IP address, login time, failed attempts and security events. A mobile number and date of birth are required to create and use an account; without them, we cannot provide account-based features.
- Profile data: nickname or name and an avatar you choose to provide. An avatar is optional and is not required for ordinary booking functions.
- Booking and service data: selected outlet, therapist, service, date, time, price, payment method, booking status, reference number, review, report and support records. Bookings in the current release are paid in cash at the outlet.
- Location data: only when you actively use the nearby feature and grant foreground location permission, the App obtains your precise location at that time to find nearby therapists or outlets. If you decline, you can still browse and choose services in other ways.
- Chat and media: text in booking-specific chats and photos or videos you actively select and upload. Photo-library access is used only when you choose media.
- Device and notification data: App and operating-system version, device platform, push token and notification preference. Declining notifications does not prevent login or booking, but you may not receive timely reminders.
- Diagnostics: crashes, performance, product interaction, errors and necessary technical metadata. Our diagnostics configuration does not send directly identifying personal data by default.
Data may come directly from you, from device features you authorise, from therapists or authorised administrators handling your service, or from processors providing SMS, push, hosting and diagnostic services for us.
2. Why we use the data
We process data only as needed to provide and operate the service, perform transactions with you, act on consent, comply with law or protect legitimate interests. Purposes include verifying accounts and age; displaying therapists and outlets; creating, confirming and managing bookings; supporting private booking chat, reviews, reports and customer support; sending permitted notifications; protecting accounts and the platform; diagnosing errors and improving stability; retaining necessary finance, dispute and audit records; and responding to lawful court, regulatory or law-enforcement requests.
3. Who receives the data
We do not sell personal data. We disclose only the minimum data needed for the purposes above to these classes of recipients:
- Your selected therapist and authorised operations personnel for bookings, services, chat, support and safety incidents.
- SMS verification provider OneWaySMS; Apple, Google and Expo push services; Sentry diagnostics; and access-controlled hosting, storage and network infrastructure providers.
- Professional advisers, courts, regulators and law-enforcement bodies where permitted or required by law.
Therapists receive customer data only according to their role and assigned work. They do not receive full card numbers, CVV codes or e-wallet credentials.
4. Overseas processing, sale and tracking
Some technology providers may process data outside Malaysia. We use contractual terms, access restrictions and reasonable technical and organisational safeguards in accordance with section 129 of the PDPA 2010 and other applicable requirements, requiring processors to act only on our instructions and provide comparable protection. We do not sell personal data or track you across other companies' apps or websites for third-party advertising.
5. Permissions and your choices
Location, photo-library and push-notification permissions are requested by the operating system. You may refuse them or withdraw them later in device settings. Withdrawal affects only features that need that permission and does not invalidate processing lawfully completed before withdrawal. You may also choose not to provide optional data such as an avatar or chat media.
6. Retention and deletion
We retain data only for as long as needed to provide services, protect security, handle bookings or disputes and meet accounting, tax and legal obligations. Verification and short-lived security data are retained according to their limited purpose. Booking, transaction, report and audit records may be kept longer when required by law or to establish, exercise or defend legal claims, with use and access restricted.
You may request account deletion by following the public instructions at account deletion guide After identity verification and resolution of unfinished bookings or legal retention obligations, we delete or irreversibly anonymise account identifiers and personal content that are no longer needed. Records that must be retained by law are restricted and deleted or anonymised when the retention purpose ends.
7. Your rights
Subject to the PDPA 2010 and applicable exceptions, you may ask about the purpose of processing; access or obtain your data; correct inaccurate data; withdraw consent-based processing; prevent processing likely to cause damage or distress; opt out of direct marketing; and request deletion where data is no longer needed or lacks a lawful basis. When data-portability provisions apply, you may also request a machine-readable copy or transfer where technically feasible. We may verify your identity before acting on a request.
8. Security and data breaches
We use reasonable safeguards including TLS, OTP verification, token protection, role permissions, session revocation, access controls, monitoring and incident response. No system can guarantee absolute security. If a personal data breach meets Malaysia's statutory notification threshold, we will notify the Personal Data Protection Commissioner as soon as practicable and no later than 72 hours after becoming aware, and notify affected individuals when required by law.
9. Updates and contact
We will notify material changes in the App, on the website or through another suitable channel and seek consent where the law requires it. The current version and effective date are shown in the App and on our website.
For data protection, rights or deletion requests, contact support@mmmassage.my.
BBGS TECHNOLOGY SDN. BHD. (SSM 202601011617 / 1673715-V) No. 16, Jalan Anggerik 1, Taman Kulai Utama, 81000 Kulai, Johor, Malaysia Telephone: 011-6976 2849
If you are dissatisfied with our response, you may lodge a complaint with Malaysia's Personal Data Protection Department (JPDP) as permitted by law.
Bahasa Melayuv2026.08.25
Dasar Privasi — Bahasa Melayu
2026-08-25
BBGS TECHNOLOGY SDN. BHD. ("kami") mengendalikan MM Massage Customer App ("Aplikasi") dan merupakan pengguna data bagi pemprosesan yang diterangkan dalam dasar ini. Dasar ini hanya terpakai kepada Customer App; MM Massage Staff App mempunyai dasar berasingan.
1. Data yang kami kumpulkan, sumber dan keperluannya
- Data akaun dan keselamatan: nombor telefon mudah alih Malaysia, rekod pengesahan kod sekali guna SMS, tarikh lahir, data log masuk dan sesi, alamat IP permintaan, masa log masuk, percubaan gagal dan peristiwa keselamatan. Nombor telefon dan tarikh lahir diperlukan untuk mewujudkan dan menggunakan akaun; tanpanya kami tidak dapat menyediakan fungsi berasaskan akaun.
- Data profil: nama panggilan atau nama serta avatar yang anda pilih untuk diberikan. Avatar adalah pilihan dan tidak diperlukan untuk fungsi tempahan biasa.
- Data tempahan dan perkhidmatan: cawangan, ahli terapi, perkhidmatan, tarikh, masa, harga, kaedah pembayaran, status tempahan, nombor rujukan, ulasan, laporan dan rekod sokongan. Tempahan dalam versi semasa dibayar secara tunai di cawangan.
- Data lokasi: hanya apabila anda menggunakan ciri berdekatan secara aktif dan memberi kebenaran lokasi latar hadapan, Aplikasi memperoleh lokasi tepat anda pada masa itu untuk mencari ahli terapi atau cawangan berdekatan. Jika anda menolak, anda masih boleh melayari dan memilih perkhidmatan dengan cara lain.
- Sembang dan media: teks dalam sembang khusus tempahan serta foto atau video yang anda pilih dan muat naik secara aktif. Akses pustaka foto hanya digunakan apabila anda memilih media.
- Peranti dan pemberitahuan: versi Aplikasi dan sistem pengendalian, platform peranti, token push dan pilihan pemberitahuan. Menolak pemberitahuan tidak menghalang log masuk atau tempahan, tetapi anda mungkin tidak menerima peringatan tepat pada masanya.
- Diagnostik: ranap, prestasi, interaksi produk, ralat dan metadata teknikal yang perlu. Konfigurasi diagnostik kami tidak menghantar data peribadi yang mengenal pasti anda secara langsung secara lalai.
Data boleh datang terus daripada anda, daripada fungsi peranti yang anda benarkan, daripada ahli terapi atau pentadbir yang diberi kuasa mengendalikan perkhidmatan anda, atau daripada pemproses yang menyediakan perkhidmatan SMS, push, pengehosan dan diagnostik untuk kami.
2. Tujuan penggunaan data
Kami memproses data hanya setakat yang perlu untuk menyediakan dan mengendalikan perkhidmatan, melaksanakan transaksi dengan anda, bertindak atas persetujuan, mematuhi undang-undang atau melindungi kepentingan yang sah. Tujuan termasuk mengesahkan akaun dan umur; memaparkan ahli terapi dan cawangan; mewujudkan, mengesahkan dan mengurus tempahan; menyokong sembang tempahan peribadi, ulasan, laporan dan khidmat pelanggan; menghantar pemberitahuan yang dibenarkan; melindungi akaun dan platform; mendiagnosis ralat dan meningkatkan kestabilan; menyimpan rekod kewangan, pertikaian dan audit yang perlu; serta menjawab permintaan sah mahkamah, pengawal selia atau penguat kuasa.
3. Pihak yang menerima data
Kami tidak menjual data peribadi. Kami hanya mendedahkan data minimum yang diperlukan bagi tujuan di atas kepada kelas penerima berikut:
- Ahli terapi pilihan anda dan kakitangan operasi yang diberi kuasa untuk tempahan, perkhidmatan, sembang, sokongan dan insiden keselamatan.
- Penyedia pengesahan SMS OneWaySMS; perkhidmatan push Apple, Google dan Expo; diagnostik Sentry; serta penyedia infrastruktur pengehosan, storan dan rangkaian yang dikawal akses.
- Penasihat profesional, mahkamah, pengawal selia dan badan penguat kuasa apabila dibenarkan atau dikehendaki undang-undang.
Ahli terapi hanya menerima data pelanggan mengikut peranan dan kerja yang ditugaskan. Mereka tidak menerima nombor kad penuh, kod CVV atau kelayakan e-dompet.
4. Pemprosesan luar negara, penjualan dan penjejakan
Sesetengah penyedia teknologi mungkin memproses data di luar Malaysia. Kami menggunakan terma kontrak, sekatan akses dan perlindungan teknikal serta organisasi yang munasabah menurut seksyen 129 PDPA 2010 dan keperluan lain yang terpakai, serta mewajibkan pemproses bertindak hanya mengikut arahan kami dan memberi perlindungan yang setara. Kami tidak menjual data peribadi atau menjejaki anda merentas aplikasi atau laman web syarikat lain untuk pengiklanan pihak ketiga.
5. Kebenaran dan pilihan anda
Kebenaran lokasi, pustaka foto dan pemberitahuan push diminta oleh sistem pengendalian. Anda boleh menolak atau menarik baliknya kemudian dalam tetapan peranti. Penarikan balik hanya menjejaskan ciri yang memerlukan kebenaran itu dan tidak membatalkan pemprosesan yang dilakukan secara sah sebelum penarikan balik. Anda juga boleh memilih untuk tidak memberikan data pilihan seperti avatar atau media sembang.
6. Penyimpanan dan pemadaman
Kami menyimpan data hanya selama diperlukan untuk menyediakan perkhidmatan, melindungi keselamatan, mengurus tempahan atau pertikaian serta memenuhi kewajipan perakaunan, cukai dan undang-undang. Data pengesahan dan keselamatan jangka pendek disimpan mengikut tujuan terhadnya. Rekod tempahan, transaksi, laporan dan audit mungkin disimpan lebih lama apabila dikehendaki undang-undang atau untuk mewujudkan, melaksanakan atau mempertahankan tuntutan undang-undang, dengan penggunaan dan akses dihadkan.
Anda boleh meminta pemadaman akaun dengan mengikuti arahan awam di panduan pemadaman akaun Selepas pengesahan identiti dan penyelesaian tempahan belum selesai atau kewajipan penyimpanan undang-undang, kami memadam atau menganonimkan secara tidak boleh balik pengecam akaun dan kandungan peribadi yang tidak lagi diperlukan. Rekod yang mesti disimpan oleh undang-undang dihadkan dan dipadam atau dianonimkan apabila tujuan penyimpanan berakhir.
7. Hak anda
Tertakluk kepada PDPA 2010 dan pengecualian yang terpakai, anda boleh meminta tujuan pemprosesan; mengakses atau mendapatkan data anda; membetulkan data tidak tepat; menarik balik pemprosesan berasaskan persetujuan; mencegah pemprosesan yang mungkin menyebabkan kerosakan atau kesusahan; menolak pemasaran langsung; dan meminta pemadaman apabila data tidak lagi diperlukan atau tiada asas yang sah. Apabila peruntukan mudah alih data berkuat kuasa, anda juga boleh meminta salinan boleh dibaca mesin atau pemindahan jika boleh dilaksanakan secara teknikal. Kami mungkin mengesahkan identiti anda sebelum mengambil tindakan.
8. Keselamatan dan pelanggaran data
Kami menggunakan perlindungan munasabah termasuk TLS, pengesahan OTP, perlindungan token, kebenaran berasaskan peranan, pembatalan sesi, kawalan akses, pemantauan dan tindak balas insiden. Tiada sistem boleh menjamin keselamatan mutlak. Jika pelanggaran data peribadi mencapai ambang pemberitahuan statutori Malaysia, kami akan memaklumkan Pesuruhjaya Perlindungan Data Peribadi secepat yang dapat dilaksanakan dan tidak lewat daripada 72 jam selepas menyedarinya, serta memaklumkan individu terjejas apabila dikehendaki undang-undang.
9. Kemas kini dan hubungan
Kami akan memaklumkan perubahan penting dalam Aplikasi, di laman web atau melalui saluran lain yang sesuai dan mendapatkan persetujuan apabila dikehendaki undang-undang. Versi semasa dan tarikh berkuat kuasa dipaparkan dalam Aplikasi dan di laman web kami.
Untuk perlindungan data, hak atau permintaan pemadaman, hubungi support@mmmassage.my.
BBGS TECHNOLOGY SDN. BHD. (SSM 202601011617 / 1673715-V) No. 16, Jalan Anggerik 1, Taman Kulai Utama, 81000 Kulai, Johor, Malaysia Telefon: 011-6976 2849
Jika anda tidak berpuas hati dengan maklum balas kami, anda boleh membuat aduan kepada Jabatan Perlindungan Data Peribadi Malaysia (JPDP) sebagaimana dibenarkan undang-undang.