นโยบายความเป็นส่วนตัว
อัปเดตล่าสุด: 2 สิงหาคม 2026
บริษัท SLG Inc. (ต่อไปนี้เรียกว่า "บริษัทฯ") มุ่งมั่นในการปกป้องข้อมูลส่วนบุคคลของผู้ใช้บริการ ในการให้บริการผลิตวิดีโอด้วย AI ที่ชื่อ "Stepeee" (ต่อไปนี้เรียกว่า "บริการนี้") นโยบายความเป็นส่วนตัวฉบับนี้อธิบายว่าบริษัทฯ เก็บรวบรวมข้อมูลส่วนบุคคลประเภทใดบ้าง และนำไปใช้และจัดการอย่างไร เนื่องจากบริการนี้มีผู้ใช้บริการทั่วโลก บริษัทฯ จึงปฏิบัติตามกฎหมายคุ้มครองข้อมูลของแต่ละประเทศและภูมิภาค เช่น GDPR (ระเบียบคุ้มครองข้อมูลทั่วไปของสหภาพยุโรป), CCPA/CPRA (กฎหมายคุ้มครองความเป็นส่วนตัวของผู้บริโภครัฐแคลิฟอร์เนีย), LGPD (กฎหมายคุ้มครองข้อมูลทั่วไปของบราซิล) และ APPI (กฎหมายคุ้มครองข้อมูลส่วนบุคคลของประเทศญี่ปุ่น)
1. ข้อมูลที่เก็บรวบรวม
1.1 ข้อมูลบัญชี
- ที่อยู่อีเมล
- ชื่อผู้ใช้ (ชื่อเล่น)
- รูปโปรไฟล์ (ไม่บังคับ)
- ข้อมูลแผน (Free/Vault/Plus/Pro/Team)
- วันที่สร้างบัญชี
- ข้อมูลโปรไฟล์สาธารณะ (ไม่บังคับ): URL เว็บไซต์ ลิงก์ SNS (X, Instagram, YouTube, TikTok)
- ข้อมูลการเป็นสมาชิกทีม: ชื่อทีมที่สังกัด บทบาทในทีม (เจ้าของ/ผู้ดูแล/สมาชิก) วันที่ได้รับคำเชิญ วันที่เข้าร่วม
1.2 ข้อมูลการยืนยันตัวตน
- ข้อมูลการเข้าสู่ระบบด้วย Google: บริษัทฯ จะได้รับที่อยู่อีเมลและชื่อที่แสดงเมื่อยืนยันตัวตนด้วยบัญชี Google (บริการนี้ใช้ระบบยืนยันตัวตนแบบไม่ใช้รหัสผ่าน โดยเข้าสู่ระบบด้วยลิงก์วิเศษหรือบัญชี Google)
- ข้อมูลการเชื่อมต่อ SNS (TikTok, Instagram, X): OAuth token ที่ได้รับเมื่อเชื่อมต่อเพื่อโพสต์ลง SNS (เป็นฟีเจอร์แยกจากการยืนยันตัวตนสำหรับเข้าสู่ระบบ)
- ข้อมูลการยืนยันตัวตนแบบสองปัจจัย (2FA): ข้อมูลลับสำหรับการยืนยันตัวตนแบบสองปัจจัย และรหัสสำรอง (จัดเก็บแบบเข้ารหัส)
- บันทึกความพยายามเข้าสู่ระบบ: เวลาเข้าสู่ระบบล่าสุด จำนวนครั้งที่ยืนยันตัวตนล้มเหลว สถานะการล็อกบัญชี
- โทเค็นลิงก์วิเศษ (ชั่วคราว หมดอายุใน 30 นาที)
1.3 ข้อมูลตำแหน่งที่ตั้ง
- ข้อมูลประเทศจาก GeoIP: รหัสประเทศที่ตรวจจับโดยอัตโนมัติจากที่อยู่ IP เมื่อลงทะเบียนบัญชี (ใช้สำหรับการคำนวณภาษีและฟีเจอร์เฉพาะภูมิภาค)
- ที่อยู่สำหรับออกใบเรียกเก็บเงิน (ไม่บังคับ): ชื่อ ที่อยู่ รหัสไปรษณีย์ ประเทศ จังหวัด/รัฐ
1.4 ข้อมูลการชำระเงิน
- ข้อมูลบัตรเครดิตบางส่วน: แบรนด์บัตร เลข 4 หลักสุดท้าย วันหมดอายุ (บริษัทฯ จะไม่จัดเก็บเลขบัตรครบทุกหลักไว้ในเซิร์ฟเวอร์ ข้อมูลการชำระเงินทั้งหมดถูกจัดการในสภาพแวดล้อมที่สอดคล้องกับมาตรฐาน PCI DSS ของ Stripe)
- ข้อมูลผู้เรียกเก็บเงิน: ชื่อ ที่อยู่อีเมล หมายเลขโทรศัพท์ ที่อยู่
- ประวัติการชำระเงิน: จำนวนเงินธุรกรรม สกุลเงิน จำนวนภาษี สถานะการชำระเงิน URL ใบเสร็จ
- ข้อมูลการสมัครสมาชิก: ประเภทแผน รอบการเรียกเก็บเงิน วันต่ออายุ วันยกเลิก
- การตั้งค่าเติม Token อัตโนมัติ: เกณฑ์ จำนวนเงินที่เติม ขีดจำกัดรายเดือน ประวัติการดำเนินการ
- ข้อมูลบัตรเติมเงิน/บัตรของขวัญ (สำหรับการโอนค่าตอบแทนการแนะนำ): ที่อยู่อีเมลสำหรับรับเงิน
1.5 ข้อมูลการใช้งาน
- ข้อมูลโปรเจกต์: ชื่อโปรเจกต์ วันที่สร้าง คำอธิบาย
- ข้อมูลไฟล์ที่อัปโหลด: ชื่อไฟล์ ขนาด ประเภท (รูปภาพ/วิดีโอ/เสียง/BGM) วันที่อัปโหลด รูปแบบไฟล์ ความละเอียด ระยะเวลา
- ประวัติการสร้างวิดีโอ: วันที่สร้าง โมเดลที่ใช้ จำนวน Token ที่ใช้ เวลาในการประมวลผล
- ข้อมูลการประมวลผล AI: พรอมต์ (คำสั่ง) ที่ป้อนเมื่อสร้างข้อความ รูปภาพ วิดีโอ เสียง หรือ BGM
- ปริมาณการใช้พื้นที่จัดเก็บข้อมูล
- ยอด Token คงเหลือและประวัติการใช้
- สถานะการใช้งานฟีเจอร์
- ข้อมูลองค์ความรู้: รายละเอียดธุรกิจ ข้อมูลสินค้า/บริการ ความเชี่ยวชาญ กฎการสื่อสาร คำถามที่พบบ่อย ฯลฯ ที่ผู้ใช้บริการลงทะเบียนไว้ล่วงหน้า
1.6 ข้อมูลการเชื่อมต่อ SNS
- แพลตฟอร์มที่เชื่อมต่อ: YouTube, TikTok, Instagram, X, WordPress
- ชื่อบัญชี รหัสบัญชี รูปโปรไฟล์บนแพลตฟอร์ม
- Access token และ Refresh token (จัดเก็บแบบเข้ารหัส)
- ขอบเขตสิทธิ์ที่ได้รับอนุญาต
- วันที่เชื่อมต่อ วันที่ใช้งานล่าสุด สถานะการเชื่อมต่อ
- กรณีโพสต์ลง WordPress: URL เว็บไซต์ Application Password (จัดเก็บแบบเข้ารหัส) การตั้งค่าหมวดหมู่/แท็กของบทความ ฯลฯ
1.7 ข้อมูลทางเทคนิค
- ที่อยู่ IP
- ประเภทและเวอร์ชันของเบราว์เซอร์
- ข้อมูลอุปกรณ์ (OS ความละเอียดหน้าจอ)
- บันทึกการเข้าใช้งาน (วันเวลาที่เข้าใช้งาน URL ต้นทาง)
- ข้อมูลคุกกี้
- ที่อยู่ IP และ User Agent ขณะเปลี่ยนอีเมล (บันทึกเพื่อการตรวจสอบ)
1.8 ข้อมูลคอนเทนต์
- ไฟล์รูปภาพ วิดีโอ เสียง และ BGM ที่อัปโหลด
- คอนเทนต์ที่สร้างขึ้นด้วย AI (รูปภาพ วิดีโอ เสียง BGM ข้อความ)
- ข้อมูลโปรเจกต์ที่แก้ไข (สถานะเอดิเตอร์ ประวัติเวอร์ชัน)
- วิดีโอที่เสร็จสมบูรณ์และเมทาดาทาของวิดีโอนั้น
1.9 ข้อมูลข้อเสนอแนะและแบบสอบถาม
- คำตอบแบบสอบถาม: ประสบการณ์การผลิตวิดีโอ ซอฟต์แวร์ที่ใช้ คำขอฟีเจอร์ ข้อเสนอแนะปรับปรุง UI ระดับความพึงพอใจ
- รายงานข้อบกพร่องและข้อเสนอแนะฟีเจอร์
- แบบสอบถามเหตุผลการยกเลิก: เหตุผลการยกเลิก ข้อเสนอแนะ ระยะเวลาการใช้งาน
- การสมัครคอนเทนต์แนะนำ: URL ของวิดีโอหรือบทความแนะนำ ที่อยู่อีเมล (ไม่บังคับ) ข้อมูลที่เปิดเผยต่อสาธารณะ เช่น ชื่อผู้ผลิต ชื่อช่อง ชื่อบล็อก และข้อมูลเพิ่มเติม
2. วิธีการเก็บรวบรวมข้อมูล
2.1 ได้รับโดยตรงจากผู้ใช้บริการ
บริษัทฯ เก็บรวบรวมข้อมูลโดยตรงจากผู้ใช้บริการ ผ่านการลงทะเบียนบัญชี การตั้งค่าโปรไฟล์ การป้อนข้อมูลการชำระเงิน การอัปโหลดคอนเทนต์ แบบฟอร์มติดต่อสอบถาม และการตอบแบบสอบถาม
2.2 เก็บรวบรวมโดยอัตโนมัติ
จากการใช้บริการนี้ บริษัทฯ จะเก็บรวบรวมข้อมูลทางเทคนิค (ที่อยู่ IP ข้อมูลเบราว์เซอร์ บันทึกการเข้าใช้งาน ฯลฯ) ข้อมูลตำแหน่งที่ตั้งจาก GeoIP ข้อมูลคุกกี้ และข้อมูลการใช้งานโดยอัตโนมัติ
2.3 ได้รับจากบุคคลที่สาม
หากเข้าสู่ระบบด้วยบัญชี Google บริษัทฯ จะได้รับที่อยู่อีเมลและชื่อที่แสดงจาก Google การเชื่อมต่อ OAuth กับ TikTok, Instagram และ X มีไว้สำหรับฟีเจอร์โพสต์ลง SNS เท่านั้น และจะไม่ใช้เพื่อการยืนยันตัวตนสำหรับเข้าสู่ระบบ นอกจากนี้ บริษัทฯ จะได้รับข้อมูลที่เกี่ยวข้องกับการประมวลผลการชำระเงินจาก Stripe
3. ฐานทางกฎหมายในการประมวลผล
ตามระเบียบคุ้มครองข้อมูลทั่วไป (GDPR) ของสหภาพยุโรป/EEA/สหราชอาณาจักร บริษัทฯ ประมวลผลข้อมูลส่วนบุคคลโดยอาศัยฐานทางกฎหมายดังต่อไปนี้
| วัตถุประสงค์การประมวลผล | ฐานทางกฎหมาย |
|---|---|
| การจัดการบัญชีและการให้บริการ | การปฏิบัติตามสัญญา (GDPR มาตรา 6(1)(b)) |
| การประมวลผลการชำระเงินและการจัดการการสมัครสมาชิก | การปฏิบัติตามสัญญา (GDPR มาตรา 6(1)(b)) |
| ความปลอดภัยและการป้องกันการใช้งานโดยมิชอบ | ผลประโยชน์โดยชอบด้วยกฎหมาย (GDPR มาตรา 6(1)(f)) |
| การวิเคราะห์การใช้งานและการปรับปรุงบริการ | ผลประโยชน์โดยชอบด้วยกฎหมาย (GDPR มาตรา 6(1)(f)) |
| การใช้คอนเทนต์เพื่อพัฒนาคุณภาพการสร้างด้วย AI | ความยินยอม (GDPR มาตรา 6(1)(a)) |
| การเก็บรักษาบันทึกภาษี | หน้าที่ตามกฎหมาย (GDPR มาตรา 6(1)(c)) |
| การประมวลผลค่าตอบแทนโปรแกรมแนะนำเพื่อนและการจัดการข้อมูลการโอนเงิน (บัตรเติมเงิน/บัตรของขวัญ) | การปฏิบัติตามสัญญา (GDPR มาตรา 6(1)(b)) |
| การแจ้งเตือนที่สำคัญเกี่ยวกับบริการ | การปฏิบัติตามสัญญา (GDPR มาตรา 6(1)(b)) |
| การจัดการทีม การเชิญสมาชิก และการแชร์ข้อมูลภายในทีม | การปฏิบัติตามสัญญา (GDPR มาตรา 6(1)(b)) |
สำหรับการประมวลผลที่อาศัยความยินยอม ผู้ใช้บริการสามารถถอนความยินยอมได้ตลอดเวลา การถอนความยินยอมจะไม่ส่งผลกระทบต่อความชอบด้วยกฎหมายของการประมวลผลที่ดำเนินการไปแล้วก่อนการถอน
4. วัตถุประสงค์ในการใช้ข้อมูล
4.1 การให้บริการ
- การจัดการบัญชีและการยืนยันตัวตนผู้ใช้ (รวมถึงการเข้าสู่ระบบผ่านโซเชียลและ 2FA)
- การให้บริการฟีเจอร์ผลิตวิดีโอ (การสร้างภาพ วิดีโอ การสังเคราะห์เสียง การสร้าง BGM การสร้างข้อความด้วย AI)
- การให้บริการฟีเจอร์การจัดการโปรเจกต์
- การให้บริการจัดเก็บไฟล์
- การให้บริการฟีเจอร์โพสต์วิดีโอลงแพลตฟอร์ม SNS
4.2 การเรียกเก็บเงินและการชำระเงิน
- การจัดการและการต่ออายุการสมัครสมาชิก
- การประมวลผลการซื้อ Token และการเติมอัตโนมัติ
- การคำนวณภาษี (ใช้อัตราภาษีที่เหมาะสมตามประเทศที่ผู้ใช้บริการพำนักอยู่)
- การออกใบแจ้งหนี้และใบเสร็จรับเงิน
- การประมวลผลการคืนเงิน
- การคำนวณ ยืนยัน และโอนค่าตอบแทนการแนะนำ (แลกเป็น Token, บัตรเติมเงิน/บัตรของขวัญ)
4.3 การปรับปรุงบริการ
- การวิเคราะห์สถิติการใช้งาน
- การพัฒนาฟีเจอร์ใหม่
- การปรับปรุงประสิทธิภาพของระบบ
- การพัฒนาคุณภาพการสร้างด้วย AI (เฉพาะกรณีที่ได้รับความยินยอมจากผู้ใช้บริการ)
4.4 การสื่อสาร
- การแจ้งเตือนที่สำคัญเกี่ยวกับบริการ (การเปลี่ยนแปลงแผน การแจ้งเตือนด้านความปลอดภัย ฯลฯ)
- การแจ้งเตือนที่เกี่ยวข้องกับการชำระเงิน (การยืนยันการชำระเงิน การแจ้งเตือนการต่ออายุ ฯลฯ)
- การตอบกลับข้อซักถาม
- การพิจารณาและตรวจสอบการสมัครคอนเทนต์แนะนำ การตัดสินใจว่าจะเผยแพร่หรือไม่
4.5 การรักษาความปลอดภัย
- การป้องกันและตรวจจับการใช้งานโดยมิชอบ
- การตรวจจับการทุจริตโดยผู้ให้บริการประมวลผลการชำระเงิน (Stripe) (การให้คะแนนความเสี่ยง)
- การป้องกันการใช้สิทธิพิเศษครั้งแรกซ้ำซ้อน (จำกัดจำนวนครั้งการซื้อต่อบัญชี)
- มาตรการรักษาความปลอดภัย
- การตรวจจับการฝ่าฝืนข้อกำหนดการใช้งาน
5. การใช้งานด้าน AI และแมชชีนเลิร์นนิง
5.1 การส่งข้อมูลในการประมวลผลด้วย AI
เมื่อใช้งานฟีเจอร์ AI ของบริการนี้ ข้อมูลต่อไปนี้จะถูกส่งไปยังผู้ให้บริการ AI ภายนอกเพื่อการประมวลผล:
- การสร้างข้อความ: พรอมต์ (คำสั่ง) ที่ผู้ใช้บริการป้อนจะถูกส่งไปยังบริการสร้างข้อความด้วย AI
- การสร้างภาพ วิดีโอ เสียง และ BGM: พรอมต์และข้อมูลนำเข้าที่เกี่ยวข้องจะถูกส่งไปยังเซิร์ฟเวอร์ประมวลผล AI
- ข้อมูลองค์ความรู้: องค์ความรู้ที่ผู้ใช้บริการลงทะเบียนไว้ (ข้อมูลธุรกิจ ข้อมูลสินค้า ความเชี่ยวชาญ ฯลฯ) จะถูกส่งไปยังผู้ให้บริการประมวลผล AI ในฐานะส่วนหนึ่งของพรอมต์เมื่อสร้างคอนเทนต์
ข้อมูลเหล่านี้จะถูกลบโดยผู้ให้บริการแต่ละรายโดยเร็วหลังการประมวลผลเสร็จสิ้น บริษัทฯ จะไม่ส่งมอบคอนเทนต์ของผู้ใช้บริการโดยมีเจตนาให้นำไปใช้ฝึกฝนโมเดลของบริการ AI บุคคลที่สาม อย่างไรก็ตาม การจัดการข้อมูลของผู้ให้บริการ AI แต่ละรายเป็นไปตามนโยบายของผู้ให้บริการรายนั้นๆ
5.2 การใช้เพื่อพัฒนาคุณภาพบริการ
เฉพาะกรณีที่ผู้ใช้บริการให้ความยินยอมอย่างชัดแจ้งเท่านั้น บริษัทฯ อาจใช้ข้อมูลคอนเทนต์ที่ไม่ระบุตัวตนเพื่อวัตถุประสงค์ดังต่อไปนี้:
- การพัฒนาคุณภาพการสร้างวิดีโอ
- การพัฒนาความแม่นยำในการรู้จำภาพ
- การพัฒนาฟีเจอร์ใหม่
5.3 สิทธิ์ของผู้ใช้บริการ
- การให้ความยินยอมในการใช้คอนเทนต์เพื่อพัฒนาคุณภาพ AI เป็นไปโดยสมัครใจ และสามารถถอนความยินยอมได้ตลอดเวลา
- แม้ถอนความยินยอมแล้ว ก็ยังสามารถใช้ฟีเจอร์พื้นฐานของบริการต่อไปได้
- บริษัทฯ จะไม่ใช้ข้อมูลที่สามารถระบุตัวบุคคลได้เพื่อวัตถุประสงค์ในการพัฒนาคุณภาพ AI
6. การแบ่งปันและการเปิดเผยข้อมูลต่อบุคคลที่สาม
บริษัทฯ อาจแบ่งปันข้อมูลเท่าที่จำเป็นขั้นต่ำแก่บุคคลที่สาม เพื่อวัตถุประสงค์และภายในขอบเขตดังต่อไปนี้ บริษัทฯ จะไม่ขายข้อมูลส่วนบุคคลของผู้ใช้บริการให้แก่บุคคลที่สาม
6.1 ผู้ให้บริการภายนอก
บริษัทฯ จะแบ่งปันข้อมูลเท่าที่จำเป็นสำหรับการให้บริการนี้ กับผู้ให้บริการประเภทต่อไปนี้:
- Stripe (ผู้ให้บริการประมวลผลการชำระเงิน): ข้อมูลบัตร ที่อยู่สำหรับออกใบเรียกเก็บเงิน ที่อยู่อีเมล ที่อยู่ IP
- ผู้ให้บริการออกบัตรเติมเงิน/บัตรของขวัญ: ที่อยู่อีเมล จำนวนเงินโอนค่าตอบแทนการแนะนำ
- ผู้ให้บริการโครงสร้างพื้นฐานคลาวด์: ไฟล์ของผู้ใช้ ฐานข้อมูล
- ผู้ให้บริการเผยแพร่คอนเทนต์: ไฟล์ที่อัปโหลด คอนเทนต์ที่สร้างขึ้น
- ผู้ให้บริการประมวลผล AI: พรอมต์ ข้อมูลนำเข้า (จะถูกลบโดยเร็วหลังการประมวลผลเสร็จสิ้น)
- ผู้ให้บริการวิเคราะห์การเข้าใช้งาน: ข้อมูลการใช้งานที่ไม่ระบุตัวตน
- ผู้ให้บริการส่งอีเมล: ที่อยู่อีเมล
6.2 ผู้ให้บริการเข้าสู่ระบบด้วยโซเชียล
หากผู้ใช้บริการเข้าสู่ระบบด้วยบัญชี Google บริษัทฯ จะได้รับข้อมูลที่จำเป็นสำหรับการยืนยันตัวตน (ที่อยู่อีเมล ชื่อที่แสดง) จาก Google บริษัทฯ จะไม่ให้ข้อมูลเพิ่มเติมของผู้ใช้บริการแก่ Google ทั้งนี้ การเชื่อมต่อ OAuth กับ TikTok, Instagram และ X มีไว้สำหรับฟีเจอร์โพสต์ลง SNS เท่านั้น และจะไม่ใช้เพื่อการยืนยันตัวตนสำหรับเข้าสู่ระบบ
6.3 แพลตฟอร์มเชื่อมต่อ SNS
หากผู้ใช้บริการใช้ฟีเจอร์โพสต์ลง SNS หรือบล็อก เนื้อหาการโพสต์ (ข้อความ รูปภาพ วิดีโอ เสียง ชื่อเรื่อง คำอธิบาย แท็ก ฯลฯ) จะถูกส่งไปยังแพลตฟอร์มที่เลือก (YouTube, TikTok, Instagram, X, WordPress) การจัดการข้อมูลของแต่ละแพลตฟอร์มเป็นไปตามนโยบายความเป็นส่วนตัวของแต่ละบริษัท (กรณีโพสต์ลง WordPress ให้เป็นไปตามนโยบายความเป็นส่วนตัวของเว็บไซต์ที่เชื่อมต่อ)
6.4 การแชร์ข้อมูลภายในทีม
หากใช้แผน Team ข้อมูลต่อไปนี้จะถูกแชร์ภายในทีม:
- ชื่อผู้ใช้ (ชื่อเล่น) และรูปโปรไฟล์ของสมาชิกทีม
- บทบาทในทีม (เจ้าของ/ผู้ดูแล/สมาชิก)
- เนื้อหาของโปรเจกต์ทีม (บท รูปภาพ วิดีโอ เสียง ฯลฯ ที่เป็นข้อมูลการผลิต)
ที่อยู่อีเมล ข้อมูลการชำระเงิน และข้อมูลโปรเจกต์ส่วนตัวของสมาชิกทีมจะไม่ถูกแชร์กับสมาชิกทีมคนอื่น หลังจากออกจากทีม สิทธิ์การเข้าถึงโปรเจกต์ของทีมจะสูญเสียไป
6.5 การร้องขอตามกฎหมาย
บริษัทฯ อาจเปิดเผยข้อมูลภายในขอบเขตที่กฎหมายอนุญาต ในกรณีที่กฎหมายกำหนด มีการร้องขอที่ชอบด้วยกฎหมายจากหน่วยงานบังคับใช้กฎหมายหรือหน่วยงานกำกับดูแล หรือมีความจำเป็นเพื่อปกป้องสิทธิ์และความปลอดภัยของผู้ใช้บริการหรือบุคคลที่สาม
6.6 การโอนธุรกิจ
หากมีการโอนธุรกิจทั้งหมดหรือบางส่วน การควบรวมกิจการ หรือการแยกบริษัทของบริษัทฯ ข้อมูลส่วนบุคคลอาจถูกโอนย้ายไปด้วย ในกรณีดังกล่าว บริษัทฯ จะกำหนดให้ผู้รับโอนคุ้มครองข้อมูลในระดับที่เทียบเท่าหรือสูงกว่านโยบายฉบับนี้
7. การส่งข้อมูลระหว่างประเทศ
บริษัทฯ ตั้งอยู่ในประเทศญี่ปุ่น แต่ในการดำเนินธุรกิจของบริการนี้ ข้อมูลส่วนบุคคลของผู้ใช้บริการอาจถูกส่งไปยังประเทศหรือภูมิภาคต่อไปนี้
7.1 ปลายทางการส่งข้อมูล
- สหรัฐอเมริกา: Stripe (การชำระเงิน) ผู้ให้บริการออกบัตรเติมเงิน/บัตรของขวัญ (การโอนเงิน) ผู้ให้บริการโครงสร้างพื้นฐานคลาวด์ ผู้ให้บริการเผยแพร่คอนเทนต์ ผู้ให้บริการวิเคราะห์การเข้าใช้งาน
- ภูมิภาคอื่นๆ: ที่ตั้งของเซิร์ฟเวอร์ประมวลผล AI
7.2 มาตรการคุ้มครอง
ในการส่งข้อมูลส่วนบุคคลไปนอกประเทศญี่ปุ่น บริษัทฯ ได้ดำเนินมาตรการคุ้มครองที่เหมาะสมดังต่อไปนี้:
- การจัดทำข้อกำหนดสัญญามาตรฐาน (SCC) หรือมาตรการคุ้มครองตามสัญญาที่เทียบเท่า
- การตรวจสอบใบรับรองด้านการคุ้มครองข้อมูลของผู้รับโอนข้อมูล (SOC 2, ISO 27001 ฯลฯ)
- การเข้ารหัสข้อมูลทั้งขณะส่งและขณะจัดเก็บ
- การควบคุมการเข้าถึงและการใช้หลักสิทธิ์ขั้นต่ำที่จำเป็น
- การตรวจสอบความปลอดภัยเป็นประจำ
สำหรับข้อมูลของผู้พำนักใน EU/EEA บริษัทฯ จะดำเนินการส่งข้อมูลโดยใช้มาตรการคุ้มครองที่เหมาะสมตามมาตรา 46 ของ GDPR ประเทศญี่ปุ่นได้รับการรับรองความเพียงพอ (Adequacy Decision) จากคณะกรรมาธิการยุโรปแล้ว
8. ระยะเวลาการเก็บรักษาข้อมูล
บริษัทฯ จะเก็บรักษาข้อมูลส่วนบุคคลไว้ตามระยะเวลาที่จำเป็นเพื่อบรรลุวัตถุประสงค์การใช้งาน หรือตามระยะเวลาที่กฎหมายกำหนด
| ประเภทข้อมูล | ระยะเวลาเก็บรักษา |
|---|---|
| ข้อมูลบัญชี | ลบอย่างสมบูรณ์เมื่อผ่านไป 3 วันหลังจากยื่นคำขอลบบัญชี |
| ข้อมูลโปรเจกต์ | ลบพร้อมกับการลบบัญชี |
| ไฟล์ที่อัปโหลด (แผน Free) | ลบข้อมูลขั้นตอนที่ 1-3 และสื่อที่เกี่ยวข้องเมื่อผ่านไป 30 วันนับจากยืนยันการตั้งค่าเสร็จสิ้น (การล็อกหน้าตั้งค่าจะถูกปลดล็อก) |
| ไฟล์ที่อัปโหลด (หลังยกเลิกแผนแบบชำระเงิน) | ลบเมื่อผ่านไป 30 วันนับจากเปลี่ยนเป็นแผน Free (แสดงจำนวนวันที่เหลือจนถึงวันที่กำหนดลบบนหน้าจอตลอดเวลา กู้คืนได้หากอัปเกรด) |
| ข้อมูลการยืนยันตัวตน (2FA) | ลบเมื่อปิดใช้งาน 2FA |
| OAuth token | ลบเมื่อยกเลิกการเชื่อมต่อ |
| ข้อมูลการเชื่อมต่อ SNS | ลบเมื่อยกเลิกการเชื่อมต่อ |
| ข้อมูลบันทึก (Log) | ลบหลังเก็บรักษาไว้ 1 ปี |
| บันทึกการชำระเงิน | เก็บรักษาไว้ 7 ปีตามข้อกำหนดทางกฎหมาย |
| ข้อเสนอแนะและแบบสอบถาม | ลบหลังเก็บรักษาไว้ 3 ปี |
| ข้อมูลค่าตอบแทนการแนะนำและการโอนเงิน (บัตรเติมเงิน/บัตรของขวัญ) | เก็บรักษาไว้ 7 ปีนับจากธุรกรรมล่าสุด |
| ข้อมูลการเป็นสมาชิกทีม | ลบเมื่อออกจากทีมหรือทีมถูกยุบ |
หลังจากสิ้นสุดระยะเวลาเก็บรักษา ข้อมูลส่วนบุคคลจะถูกลบหรือทำให้ไม่สามารถระบุตัวตนได้อย่างปลอดภัย สำหรับข้อมูลที่กฎหมายกำหนดให้ต้องเก็บรักษา จะลบหลังจากผ่านระยะเวลาที่กฎหมายกำหนดแล้ว
9. ความปลอดภัยของข้อมูล
บริษัทฯ ดำเนินมาตรการทางเทคนิคและองค์กรดังต่อไปนี้ เพื่อปกป้องข้อมูลส่วนบุคคลของผู้ใช้บริการจากการเข้าถึงโดยไม่ได้รับอนุญาต การสูญหาย การดัดแปลง และการรั่วไหล
9.1 มาตรการทางเทคนิค
- การเข้ารหัสข้อมูลยืนยันตัวตน (ข้อมูลลับสำหรับการยืนยันตัวตนแบบสองปัจจัย โทเคน OAuth คีย์ API ภายนอกที่ลงทะเบียนไว้ ฯลฯ) ด้วยวิธีการเข้ารหัสตามมาตรฐานอุตสาหกรรม
- การเข้ารหัส TLS/SSL ขณะส่งข้อมูล
- การจัดเก็บโทเค็นยืนยันตัวตนและ OAuth token แบบเข้ารหัส
- การยืนยันตัวตนด้วยลิงก์วิเศษ (แบบไม่ใช้รหัสผ่าน โทเค็นชั่วคราวจัดเก็บแบบแฮชและหมดอายุใน 30 นาที)
- มาตรการป้องกัน CSRF, XSS และ SQL Injection
- การปกป้องบัญชีด้วยการยืนยันตัวตนแบบสองปัจจัย (2FA)
- ระบบล็อกอัตโนมัติแบบขั้นบันไดเมื่อยืนยันตัวตนล้มเหลว
9.2 มาตรการด้านองค์กร
- การควบคุมการเข้าถึงและหลักสิทธิ์ขั้นต่ำที่จำเป็น
- การตรวจสอบบันทึกการเข้าถึง
- การตรวจสอบความปลอดภัยเป็นประจำ
- การอบรมด้านความปลอดภัยให้แก่พนักงาน
9.3 สถานที่จัดเก็บข้อมูล
- ไฟล์ของผู้ใช้: บริการคลาวด์สตอเรจ (เข้ารหัสแล้ว)
- ฐานข้อมูล: บริการคลาวด์ดาต้าเบส (เข้ารหัสแล้ว)
- ข้อมูลสำรอง: กระจายจัดเก็บในหลายภูมิภาค
10. คุกกี้และเทคโนโลยีที่คล้ายคลึงกัน
บริการนี้ใช้คุกกี้และเทคโนโลยีจัดเก็บข้อมูลในเบราว์เซอร์ที่คล้ายคลึงกัน เพื่อวัตถุประสงค์ดังต่อไปนี้
10.1 คุกกี้ที่จำเป็น
- การรักษาสถานะการเข้าสู่ระบบ (การจัดการเซสชัน)
- โทเค็นป้องกัน CSRF
- ฟีเจอร์ด้านความปลอดภัย
คุกกี้เหล่านี้จำเป็นต่อการทำงานพื้นฐานของบริการ และไม่สามารถปิดใช้งานได้
10.2 คุกกี้เพื่อการวิเคราะห์
- บริการวิเคราะห์การเข้าใช้งาน: วิเคราะห์สถานะการใช้งาน วัดผลประสิทธิภาพ
- การเก็บรวบรวมข้อมูลสถิติเพื่อปรับปรุงบริการ
คุกกี้เพื่อการวิเคราะห์สามารถปิดใช้งานได้จากการตั้งค่าเบราว์เซอร์ หรือฟีเจอร์ opt-out ของแต่ละบริการ
10.3 คุกกี้เพื่อการทำงานและการจัดเก็บข้อมูลในเบราว์เซอร์
บริษัทฯ จัดเก็บข้อมูลการตั้งค่าต่อไปนี้ไว้ใน sessionStorage และ localStorage ของเบราว์เซอร์:
- การตั้งค่าภาษา (lang, lang_select)
- การตั้งค่าธีม (color_theme: สว่าง/มืด)
- สถานะการแสดงผลเมนูนำทาง
ข้อมูลเหล่านี้จะถูกจัดเก็บไว้ในเบราว์เซอร์และจะไม่ถูกส่งไปยังเซิร์ฟเวอร์ของบริษัทฯ คุณสามารถลบข้อมูลเหล่านี้ได้จากการตั้งค่าเบราว์เซอร์
11. สิทธิ์ของผู้ใช้บริการ
ผู้ใช้บริการมีสิทธิ์ดังต่อไปนี้ ตามกฎหมายที่บังคับใช้ในพื้นที่ที่ตนพำนักอยู่
11.1 สิทธิ์ในการเข้าถึงข้อมูล
คุณสามารถขอให้เปิดเผยเนื้อหาและสถานะการประมวลผลข้อมูลส่วนบุคคลของคุณที่บริษัทฯ ถือครองอยู่ได้
11.2 สิทธิ์ในการแก้ไข
หากข้อมูลส่วนบุคคลของคุณไม่ถูกต้อง คุณสามารถขอให้แก้ไขได้ นอกจากนี้ยังสามารถเปลี่ยนแปลงข้อมูลส่วนใหญ่ได้โดยตรงจากหน้าตั้งค่าบัญชี
11.3 สิทธิ์ในการลบ (สิทธิ์ที่จะถูกลืม)
ภายใต้เงื่อนไขบางประการ คุณสามารถขอให้ลบข้อมูลส่วนบุคคลของคุณได้ นอกจากนี้ยังสามารถลบบัญชีได้โดยตรงจากหน้าตั้งค่าบัญชี ทั้งนี้ ข้อมูลบางประเภทที่กฎหมายกำหนดให้ต้องเก็บรักษา (เช่น บันทึกการชำระเงิน) อาจไม่สามารถลบได้จนกว่าจะครบระยะเวลาเก็บรักษาตามกฎหมาย
11.4 สิทธิ์ในการจำกัดการประมวลผล
ภายใต้เงื่อนไขบางประการ คุณสามารถขอให้จำกัดการประมวลผลข้อมูลส่วนบุคคลของคุณได้
11.5 สิทธิ์ในการเคลื่อนย้ายข้อมูล
ไฟล์ที่ผู้ใช้บริการอัปโหลดหรือสร้างขึ้นสามารถดาวน์โหลดได้จากภายในบริการ
11.6 สิทธิ์ในการคัดค้าน
คุณสามารถคัดค้านการประมวลผลที่อาศัยผลประโยชน์โดยชอบด้วยกฎหมายของบริษัทฯ ได้
11.7 สิทธิ์ในการถอนความยินยอม
สำหรับการประมวลผลที่อาศัยความยินยอม คุณสามารถถอนความยินยอมได้ตลอดเวลา การถอนความยินยอมจะไม่ส่งผลกระทบต่อความชอบด้วยกฎหมายของการประมวลผลที่ดำเนินการไปแล้วก่อนการถอน
11.8 วิธีการใช้สิทธิ์
หากต้องการใช้สิทธิ์ข้างต้น กรุณาติดต่อตามช่องทางติดต่อที่ระบุไว้ท้ายนโยบายฉบับนี้ บริษัทฯ จะยืนยันตัวตนของคุณก่อน แล้วดำเนินการตอบกลับภายในระยะเวลาที่กฎหมายที่บังคับใช้กำหนด (โดยหลักการภายใน 30 วัน)
12. สิทธิ์เพิ่มเติมสำหรับผู้พำนักใน EU/EEA/สหราชอาณาจักร
ตามระเบียบคุ้มครองข้อมูลทั่วไปของสหภาพยุโรป/EEA/สหราชอาณาจักร (GDPR/UK GDPR) ผู้พำนักใน EU, EEA และสหราชอาณาจักรมีสิทธิ์เพิ่มเติมดังต่อไปนี้
12.1 การร้องเรียนต่อหน่วยงานกำกับดูแล
หากคุณไม่พอใจกับวิธีที่บริษัทฯ จัดการข้อมูลส่วนบุคคลของคุณ คุณสามารถยื่นเรื่องร้องเรียนต่อหน่วยงานคุ้มครองข้อมูลในประเทศที่คุณพำนักอยู่ได้
12.2 ผู้ควบคุมข้อมูล
ผู้ควบคุมข้อมูลสำหรับบริการนี้คือ SLG Inc. (1-3-3-303 Okubo, Shinjuku-ku, Tokyo 169-0072, ประเทศญี่ปุ่น)
12.3 การส่งข้อมูลระหว่างประเทศ
ประเทศญี่ปุ่นได้รับการรับรองความเพียงพอ (Adequacy Decision) จากคณะกรรมาธิการยุโรปแล้ว สำหรับการส่งข้อมูลไปยังประเทศอื่นๆ บริษัทฯ ได้ดำเนินมาตรการคุ้มครองที่เหมาะสม เช่น ข้อกำหนดสัญญามาตรฐาน (SCC)
12.4 ข้อซักถามเกี่ยวกับความเป็นส่วนตัว
สำหรับข้อซักถามที่เกี่ยวข้องกับ GDPR กรุณาติดต่อตามช่องทางติดต่อที่ระบุไว้ท้ายนโยบายฉบับนี้
13. สิทธิ์เพิ่มเติมสำหรับผู้พำนักในรัฐแคลิฟอร์เนีย (CCPA/CPRA)
ตามกฎหมายคุ้มครองความเป็นส่วนตัวของผู้บริโภครัฐแคลิฟอร์เนีย (CCPA) และกฎหมายสิทธิความเป็นส่วนตัวของรัฐแคลิฟอร์เนีย (CPRA) ผู้พำนักในรัฐแคลิฟอร์เนียมีสิทธิ์ดังต่อไปนี้
13.1 สิทธิ์เกี่ยวกับการขายหรือแบ่งปันข้อมูลส่วนบุคคล
บริษัทฯ จะไม่ขาย (sell) หรือแบ่งปัน (share) ข้อมูลส่วนบุคคลของผู้ใช้บริการให้แก่บุคคลที่สาม ดังนั้นจึงไม่จำเป็นต้องยื่นคำร้อง "Do Not Sell or Share My Personal Information" แต่หากคุณติดต่อมา บริษัทฯ จะยืนยันให้ทราบโดยเร็ว
13.2 ประเภทข้อมูลส่วนบุคคลที่เก็บรวบรวม
ประเภทข้อมูลส่วนบุคคลที่เก็บรวบรวมในช่วง 12 เดือนที่ผ่านมา มีดังนี้:
- ตัวระบุตัวตน: ที่อยู่อีเมล ชื่อผู้ใช้ ที่อยู่ IP ตัวระบุเฉพาะ
- ข้อมูลเชิงพาณิชย์: ประวัติการชำระเงิน ข้อมูลการสมัครสมาชิก ประวัติการซื้อ Token
- ข้อมูลกิจกรรมทางอินเทอร์เน็ตหรือเครือข่าย: ข้อมูลเบราว์เซอร์ บันทึกการเข้าใช้งาน สถานะการใช้งาน
- ข้อมูลตำแหน่งที่ตั้ง: รหัสประเทศจาก GeoIP ที่อยู่สำหรับออกใบเรียกเก็บเงิน
- คอนเทนต์ที่ผู้ใช้สร้างขึ้น: ไฟล์ที่อัปโหลด คอนเทนต์ที่สร้างขึ้นด้วย AI ข้อมูลโปรเจกต์
13.3 สิทธิ์เพิ่มเติมสำหรับผู้พำนักในรัฐแคลิฟอร์เนีย
- สิทธิ์ในการรับทราบ: สามารถขอให้เปิดเผยประเภทและเนื้อหาที่เป็นรูปธรรมของข้อมูลส่วนบุคคลที่เก็บรวบรวมได้
- สิทธิ์ในการลบ: สามารถขอให้ลบข้อมูลส่วนบุคคลได้
- สิทธิ์ในการแก้ไข: สามารถขอให้แก้ไขข้อมูลส่วนบุคคลที่ไม่ถูกต้องได้
- ห้ามการเลือกปฏิบัติ: จะไม่ถูกปฏิบัติที่แตกต่างอย่างไม่เป็นธรรม เนื่องจากการใช้สิทธิ์ความเป็นส่วนตัว
13.4 วิธีการยื่นคำร้อง
หากต้องการใช้สิทธิ์ข้างต้น กรุณาติดต่อตามช่องทางติดต่อที่ระบุไว้ท้ายนโยบายฉบับนี้ บริษัทฯ จะดำเนินการภายใน 45 วันหลังจากได้รับคำร้อง
14. สิทธิ์เพิ่มเติมสำหรับผู้พำนักในบราซิล (LGPD)
ตามกฎหมายคุ้มครองข้อมูลทั่วไปของบราซิล (LGPD) นอกเหนือจากสิทธิ์ตามที่กำหนดไว้ในข้อ 12 ผู้พำนักในบราซิลยังมีสิทธิ์ดังต่อไปนี้
- การถอนความยินยอมในการประมวลผลข้อมูลส่วนบุคคล
- การทำให้ข้อมูลส่วนบุคคลไม่ระบุตัวตน การบล็อก หรือการลบข้อมูล
- การได้รับข้อมูลเกี่ยวกับการแบ่งปันข้อมูลส่วนบุคคลระหว่างหน่วยงานภาครัฐและเอกชน
- การได้รับข้อมูลเกี่ยวกับผลกระทบในกรณีที่ปฏิเสธการให้ความยินยอม
คุณยังสามารถยื่นเรื่องร้องเรียนต่อหน่วยงานคุ้มครองข้อมูลแห่งชาติของบราซิล (ANPD) ได้เช่นกัน
15. ข้อมูลส่วนบุคคลของเด็ก
บริการนี้ไม่ได้มีเป้าหมายสำหรับเด็กอายุต่ำกว่า 16 ปี (หรือต่ำกว่า 13 ปีในสหรัฐอเมริกา) บริษัทฯ จะไม่เก็บรวบรวมข้อมูลส่วนบุคคลจากเด็กอายุต่ำกว่า 16 ปีโดยเจตนา
หากพบว่าเด็กอายุต่ำกว่า 16 ปี (หรือต่ำกว่า 13 ปีในสหรัฐอเมริกา) ได้ให้ข้อมูลส่วนบุคคลไว้ บริษัทฯ จะลบข้อมูลดังกล่าวโดยเร็ว
หากผู้เยาว์ใช้บริการนี้ จำเป็นต้องได้รับความยินยอมและการดูแลจากผู้ปกครอง ผู้ปกครองสามารถขอให้ลบข้อมูลส่วนบุคคลของบุตรหลานได้
17. ความเป็นเจ้าของและสิทธิ์การใช้งานคอนเทนต์
17.1 คอนเทนต์ของผู้ใช้บริการ
ลิขสิทธิ์ของคอนเทนต์ที่ผู้ใช้บริการอัปโหลดเป็นของผู้ใช้บริการ บริษัทฯ จะได้รับสิทธิ์การใช้งานที่จำกัดเฉพาะขอบเขตที่จำเป็นสำหรับการให้บริการ (การจัดเก็บ การแสดงผล การเผยแพร่ การสำรองข้อมูล) เท่านั้น สิทธิ์การใช้งานนี้จะสิ้นสุดลงเมื่อผู้ใช้บริการลบคอนเทนต์
17.2 คอนเทนต์ที่สร้างขึ้นด้วย AI
สิทธิ์การใช้งานคอนเทนต์ที่สร้างขึ้นด้วยฟีเจอร์ AI ของบริการนี้ (รูปภาพ วิดีโอ เสียง ข้อความ ฯลฯ) จะถูกมอบให้แก่ผู้ใช้บริการ
17.3 คอนเทนต์สาธารณะ
หากผู้ใช้บริการเผยแพร่คอนเทนต์ผ่านฟีเจอร์คอมมูนิตี้ของบริการนี้ ผู้ใช้บริการรายอื่นจะสามารถดูคอนเทนต์นั้นได้ ผู้ใช้บริการสามารถเลือกได้ว่าจะเผยแพร่หรือไม่ และสามารถเปลี่ยนเป็นไม่เผยแพร่ได้ตลอดเวลา
17.4 คอนเทนต์แนะนำ
ลิขสิทธิ์ของวิดีโอแนะนำหรือบทความแนะนำ (คอนเทนต์แนะนำ) ที่ผู้ใช้บริการสมัครผ่านหน้า "รับสมัครคอนเทนต์" ยังคงเป็นของผู้ใช้บริการต่อไป ขอบเขตของการอนุญาตใช้งานที่บริษัทฯ ได้รับ การพิจารณาว่าจะเผยแพร่หรือไม่และระยะเวลาเผยแพร่ รวมถึงการจัดการคำขอแก้ไขหรือลบ เป็นไปตามข้อกำหนดการเผยแพร่คอนเทนต์แนะนำ
18. การแจ้งเตือนกรณีข้อมูลรั่วไหล
หากเกิดเหตุการณ์ด้านความปลอดภัย เช่น การรั่วไหล การสูญหาย หรือการดัดแปลงข้อมูลส่วนบุคคลโดยไม่ได้รับอนุญาต บริษัทฯ จะดำเนินการดังต่อไปนี้
18.1 การแจ้งเตือนหน่วยงานกำกับดูแล
สำหรับเหตุการณ์ที่อยู่ภายใต้ GDPR บริษัทฯ จะแจ้งต่อหน่วยงานกำกับดูแลที่มีเขตอำนาจภายใน 72 ชั่วโมงหลังจากทราบเหตุการณ์ สำหรับกรณีที่อยู่ภายใต้กฎหมายคุ้มครองข้อมูลส่วนบุคคลของประเทศญี่ปุ่น บริษัทฯ จะรายงานต่อคณะกรรมการคุ้มครองข้อมูลส่วนบุคคลโดยเร็ว
18.2 การแจ้งเตือนผู้ใช้บริการ
หากมีความเสี่ยงสูงต่อสิทธิ์และเสรีภาพของผู้ใช้บริการ บริษัทฯ จะแจ้งให้ผู้ใช้บริการที่ได้รับผลกระทบทราบโดยไม่ชักช้า การแจ้งเตือนจะรวมถึงภาพรวมของเหตุการณ์ ประเภทข้อมูลที่ได้รับผลกระทบ มาตรการรับมือของบริษัทฯ และสิ่งที่ผู้ใช้บริการควรดำเนินการ
19. การเปลี่ยนแปลงนโยบายความเป็นส่วนตัว
บริษัทฯ อาจเปลี่ยนแปลงนโยบายความเป็นส่วนตัวฉบับนี้ เนื่องจากการเปลี่ยนแปลงกฎหมาย การปรับปรุงบริการ หรือการเปลี่ยนแปลงสภาพแวดล้อมทางธุรกิจ
19.1 การแจ้งเตือนการเปลี่ยนแปลง
- การเปลี่ยนแปลงเล็กน้อยจะแจ้งผ่านการแจ้งเตือนภายในบริการ
- ฉบับล่าสุดสามารถตรวจสอบได้จากหน้านี้ตลอดเวลา
19.2 ผลบังคับใช้ของการเปลี่ยนแปลง
นโยบายความเป็นส่วนตัวที่เปลี่ยนแปลงจะมีผลบังคับใช้ตั้งแต่วันที่เผยแพร่บนหน้านี้ สำหรับการเปลี่ยนแปลงที่สำคัญ บริษัทฯ อาจกำหนดระยะเวลาผ่อนผัน 30 วันหลังจากเผยแพร่ หากคุณยังคงใช้บริการต่อไปหลังจากระยะเวลาผ่อนผัน จะถือว่าคุณได้ยอมรับการเปลี่ยนแปลงแล้ว
20. ช่องทางติดต่อ
สำหรับข้อซักถามเกี่ยวกับการจัดการข้อมูลส่วนบุคคล การใช้สิทธิ์ต่างๆ หรือการร้องเรียน กรุณาติดต่อตามช่องทางต่อไปนี้
หลังจากได้รับข้อซักถามของคุณ บริษัทฯ จะยืนยันตัวตนก่อน แล้วดำเนินการตอบกลับภายในระยะเวลาที่กฎหมายที่บังคับใช้กำหนด โดยปกติจะตอบกลับภายใน 30 วัน แต่อาจขยายเวลาได้สูงสุดถึง 90 วัน ขึ้นอยู่กับความซับซ้อนของคำร้อง หากมีการขยายเวลา บริษัทฯ จะแจ้งให้ทราบล่วงหน้า