นโยบายความเป็นส่วนตัว
1. ผู้ควบคุมข้อมูลส่วนบุคคล
Personal Data Bank (PDB)
อีเมลติดต่อ: axis.solutions.team@gmail.com
2. ข้อมูลที่เราเก็บ
ข้อมูลที่คุณให้
- บัญชี: อีเมล รหัสผ่าน (เข้ารหัส bcrypt) ชื่อ
- โปรไฟล์: ข้อมูลส่วนตัวที่คุณกรอกในหน้าโปรไฟล์ (5 ช่อง free-text + บุคลิกภาพ ไม่บังคับ)
- เนื้อหาที่อัปโหลด: ไฟล์ เอกสาร บันทึก พร้อมข้อมูลสรุปและกราฟความรู้ที่ระบบสร้าง
- OAuth tokens: เมื่อเชื่อมต่อ Google Drive — token เข้ารหัส (Fernet) เก็บใน DB
- LINE: หากเชื่อม LINE bot — บันทึก line_user_id (display name ถ้า LINE คืนมา)
ข้อมูลที่ระบบเก็บอัตโนมัติ
- ประวัติการแชท AI: คำถาม คำตอบ เพื่อต่อบริบทในการสนทนา
- Log การใช้งาน: IP, user-agent, เวลาเข้าใช้ (เก็บ 30 วัน เพื่อ troubleshoot และ security)
3. วัตถุประสงค์ในการใช้ข้อมูล
| ข้อมูล | ใช้เพื่อ |
|---|---|
| อีเมล + รหัสผ่าน | การยืนยันตัวตน (auth) |
| ไฟล์ + บันทึก | ให้บริการตาม core feature (เก็บ ค้น สรุป) |
| โปรไฟล์ | ให้ AI ตอบตรงกับบริบทคุณ |
| OAuth tokens | เชื่อมต่อ Drive ตามที่คุณอนุญาต |
| ประวัติแชท | ต่อบริบทในการสนทนา + พัฒนาคุณภาพการตอบ |
| Log | troubleshoot · security · prevent abuse |
4. ฐานทางกฎหมาย (PDPA §24)
- ความยินยอม (Consent): คุณให้ความยินยอมเมื่อกดยอมรับเงื่อนไขตอนสมัคร
- ความจำเป็นเพื่อปฏิบัติตามสัญญา: เก็บข้อมูลเพื่อให้บริการตามที่คุณสมัคร
- ประโยชน์โดยชอบด้วยกฎหมาย: Log สำหรับ security และ prevent abuse
5. ผู้รับข้อมูล (Third Parties)
เราแชร์ข้อมูลกับผู้ให้บริการเท่าที่จำเป็น:
- Google (Gemini API): ข้อมูลที่ AI ต้องอ่านเพื่อตอบคำถาม · ภายใต้ Google API Terms
- Google (Drive API): หากคุณเลือกเชื่อม Drive · ภายใต้ OAuth scope ที่คุณอนุญาต
- Fly.io: ผู้ให้บริการ hosting (Singapore region) · ข้อมูลทั้งหมดเก็บใน infrastructure ของ Fly
- LINE Corp.: หากคุณเชื่อม LINE bot · ภายใต้ Privacy Policy ของ LINE
เราไม่ขายข้อมูลให้บุคคลที่สาม · ไม่ใช้ข้อมูลคุณในการฝึก AI ของเราโดยไม่ได้รับความยินยอม
6. การโอนข้อมูลไปต่างประเทศ
- Singapore (Fly.io): ข้อมูลหลักเก็บที่นี่ · มี standard data protection agreement
- United States (Google): ข้อมูลที่ส่งไป Gemini API · Google มี GDPR + APEC CBPR compliance
7. ระยะเวลาเก็บข้อมูล
- บัญชี + เนื้อหา: เก็บจนกว่าคุณลบบัญชี · จากนั้นลบภายใน 30 วัน
- Log: เก็บ 30 วัน
- Backup: เก็บไม่เกิน 90 วันหลังลบ
8. สิทธิของคุณ (PDPA §30-37)
คุณมีสิทธิ:
- เข้าถึง — ดูข้อมูลที่เราเก็บ (export JSON ในแอปได้)
- แก้ไข — แก้ไขโปรไฟล์และเนื้อหาในแอปได้ทุกเมื่อ
- ลบ — ลบข้อมูลเฉพาะส่วน หรือลบบัญชีทั้งหมด
- ระงับการใช้ — disconnect Drive · MCP · LINE ได้
- คัดค้าน / ถอนความยินยอม — ถอน consent ได้ทุกเมื่อ ระบบจะหยุดประมวลผลข้อมูลใหม่
- Portability — ดาวน์โหลดข้อมูลในรูปแบบ JSON
- ร้องเรียน — ต่อ PDPC (สำนักงานคณะกรรมการคุ้มครองข้อมูลส่วนบุคคล)
วิธีใช้สิทธิ: ใน Settings ของแอป หรืออีเมล axis.solutions.team@gmail.com (ตอบกลับภายใน 30 วัน)
9. Cookies และ Tracking
- JWT token: เก็บใน localStorage เพื่อการยืนยันตัวตน
- Session ID: เก็บใน sessionStorage เพื่อ UI state ระหว่างหน้า
- ไม่ใช้: Google Analytics · Facebook Pixel · third-party ad trackers
10. ความปลอดภัย
- รหัสผ่านเข้ารหัส bcrypt (cost 12)
- OAuth tokens เข้ารหัส Fernet (AES-128-CBC)
- HTTPS ทุก request
- JWT signed
- Audit log สำหรับ admin operations
- เซิร์ฟเวอร์ใน secured Fly.io infrastructure
11. การละเมิดข้อมูล (Data Breach)
หากเกิดการละเมิดที่อาจกระทบความเสียหายสูง:
- แจ้ง user ที่ได้รับผลกระทบภายใน 72 ชั่วโมง
- แจ้ง PDPC ตามที่กฎหมายกำหนด
12. การเปลี่ยนแปลงนโยบาย
หากนโยบายเปลี่ยน เราจะแจ้งคุณผ่านอีเมลและในแอป อย่างน้อย 30 วัน ก่อนมีผล
13. การติดต่อ DPO
Email: axis.solutions.team@gmail.com
Response time: ภายใน 30 วันตามกฎหมาย
Personal Data Bank · นโยบายความเป็นส่วนตัว ฉบับร่าง v1.0 · 2569