กฎหมาย · ฉบับร่าง
นโยบายความเป็นส่วนตัว
สิ่งที่เราเก็บและเหตุผล ส่วนระยะเวลาเก็บที่แน่นอนยังไม่สรุป — ดูด้านล่าง
นี่คือฉบับร่างที่ยังไม่มีผลบังคับใช้ ระบุเฉพาะสิ่งที่เป็นจริงของการจัดการข้อมูลอยู่แล้วในวันนี้ ส่วนระยะเวลาการเก็บข้อมูลและอีกไม่กี่ข้อยังไม่สรุปและระบุไว้ตรง ๆ แทนที่จะใส่คำตอบไปก่อน
ใครเป็นผู้ควบคุมข้อมูลของคุณ
I C Develop Co., Ltd. ผู้ดำเนินการ IC Lueur Ai บริษัทจดทะเบียนในประเทศไทย
สิ่งที่เราเก็บ
- ข้อมูลบัญชีและการติดต่อ
- ข้อมูลที่จำเป็นสำหรับการสร้างและดูแลบัญชีและองค์กรของคุณ
- เอกสารยืนยันตัวตนทางธุรกิจ
- เอกสาร KYC ที่เก็บเป็นส่วนหนึ่งของการตรวจสอบบัญชี จัดเก็บแบบเข้ารหัสและจำกัดการเข้าถึงเฉพาะพนักงานที่จำเป็นต้องใช้
- ข้อมูลการชำระเงินและใบแจ้งหนี้
- บันทึกการเติมเงินผ่าน PromptPay และข้อมูลที่ใบกำกับภาษีของคุณต้องใช้
- ข้อมูล metadata การใช้งาน API
- จำนวน token, latency, ต้นทุน และโมเดลต่อคำขอ — ประวัติการทำงานเบื้องหลังการใช้งานและใบแจ้งหนี้ของคุณ
- เนื้อหา prompt และ completion
- เนื้อหาคำขอและคำตอบ ซึ่งจำเป็นต้องผ่าน gateway นี้ระหว่างทางไปยังผู้ให้บริการโมเดลที่สร้างคำตอบ ปัจจุบันเราไม่ได้จัดเก็บเนื้อหาดังกล่าวไว้ — proxy ถูกตั้งค่าให้ตัดเนื้อหาข้อความออกก่อนถึงเส้นทางบันทึกข้อมูลใด ๆ และบันทึกการใช้งานที่เก็บคู่กับคำขอของคุณมีเพียงจำนวนและต้นทุนตามที่ระบุข้างต้น ไม่ใช่ตัวข้อความ
- เราใช้ข้อมูลอย่างไร
- เพื่อให้บริการ gateway, ออกใบกำกับภาษี, ให้ซัพพอร์ต, ยืนยันตัวตนบัญชีของคุณ และตรวจสอบปัญหาของคำขอเฉพาะจุดโดยใช้ metadata การใช้งานตามที่ระบุข้างต้น เราไม่ใช้เนื้อหา prompt หรือ completion ไปฝึกโมเดล และในวันนี้เราไม่ได้เก็บเนื้อหานั้นไว้เลย — proxy ตัดออกก่อนถึงเส้นทางบันทึกข้อมูลใด ๆ หากในอนาคตเราเพิ่มตัวเลือกให้เก็บเนื้อหาคำขอไว้เพื่อ debug นโยบายนี้จะระบุไว้พร้อมกับระยะเวลาที่เก็บ ก่อนที่จะเริ่มทำ
- แชร์ข้อมูลกับใครบ้าง
- เพื่อสร้างคำตอบได้เลย คำขอของคุณจำเป็นต้องไปถึงผู้ให้บริการโมเดลตามที่ routing policy ของคุณอนุญาต — AWS Bedrock, Google Vertex AI หรือ Azure AI Foundry นอกเหนือจากนั้น เนื้อหาคำขอและคำตอบไม่ได้ถูกคัดลอกเข้าสู่ระบบ observability หรือเครื่องมือ debug ใด ๆ ที่เราดำเนินการ และไม่ถูกขายหรือแชร์ให้ผู้ใดทั้งสิ้น
- ความปลอดภัย
- session ใช้ HttpOnly cookie บนสถาปัตยกรรมแบบ same-origin จึงไม่มี token ให้ JavaScript อ่านได้ ค่า secret ของ API key ไม่เคยถูกจัดเก็บ — เก็บเฉพาะค่า hash เท่านั้น — ดังนั้นแม้ฐานข้อมูลรั่วไหลก็ไม่สามารถนำ key ไปใช้งานได้จริง
- ข้อมูลถูกประมวลผลที่ไหน
- การประมวลผลโมเดลทำงานบนโครงสร้างพื้นฐานของ AWS, Google และ Microsoft โดยค่าเริ่มต้น คำขอจะถูกส่งไม่ไกลเกินกรุงเทพฯ สิงคโปร์ หรือโตเกียว คุณสามารถตั้งค่า routing policy ที่เข้มงวดกว่านี้บน key ของคุณเพื่อจำกัดขอบเขตให้ใกล้ยิ่งขึ้น หรือเปิดใช้ขอบเขตที่กว้างกว่าได้เอง
สิทธิของคุณภายใต้ PDPA ของไทย
พระราชบัญญัติคุ้มครองข้อมูลส่วนบุคคลให้สิทธิเหล่านี้แก่คุณเหนือข้อมูลส่วนบุคคลของคุณเองตามกฎหมาย โดยไม่ขึ้นกับสิ่งที่กล่าวไว้ข้างต้น:
- เข้าถึงข้อมูล — รู้ว่าเราเก็บข้อมูลส่วนบุคคลอะไรของคุณไว้บ้าง
- แก้ไขข้อมูล — ให้แก้ไขข้อมูลที่ไม่ถูกต้อง
- ลบข้อมูล — ขอให้ลบข้อมูล ภายใต้ข้อยกเว้นที่กฎหมายบังคับให้เราต้องเก็บไว้ (เช่น ใบกำกับภาษี)
- จำกัดและคัดค้านการประมวลผล — จำกัดหรือคัดค้านการประมวลผลบางอย่าง
- โอนย้ายข้อมูล — รับข้อมูลของคุณในรูปแบบที่ใช้งานได้
- ถอนความยินยอม — ในกรณีที่การประมวลผลอ้างอิงจากความยินยอม
- ร้องเรียน — ต่อคณะกรรมการคุ้มครองข้อมูลส่วนบุคคลของประเทศไทย
ส่วนที่ยังไม่สรุป
- ระยะเวลาเก็บข้อมูลที่แน่นอนสำหรับข้อมูลบัญชี การชำระเงิน และ metadata การใช้งาน — ตอนนี้ยังเป็นการตัดสินใจภายในที่ค้างอยู่ ยังไม่กำหนด ส่วนเนื้อหา prompt/completion ปัจจุบันไม่ได้ถูกเก็บไว้เลย หากมีการเปลี่ยนแปลง จะกำหนดระยะเวลาและประกาศไว้ที่นี่ก่อนเริ่มทำ
- เอกสาร inventory ข้อมูล PII/KYC ฉบับเต็ม (ที่ blueprint เรียกร้องไว้ แต่ยังไม่ได้เขียน)
- เทมเพลต Data Processing Agreement สำหรับลูกค้าองค์กรที่เป็น data controller เอง
- ช่องทางและกระบวนการที่เผยแพร่แล้วสำหรับการใช้สิทธิ PDPA ตามที่ระบุไว้ข้างต้น
- ผู้ติดต่อที่ระบุชื่อสำหรับคำถามด้านการคุ้มครองข้อมูล
- นโยบายนี้จะเปลี่ยนแปลงได้อย่างไรและเมื่อไหร่ และจะแจ้งให้คุณทราบอย่างไร