1. ผู้ควบคุมข้อมูลส่วนบุคคล
Beauty AI Lab
อีเมล: privacy@yourdomain.com
ผู้รับผิดชอบเรื่องข้อมูลส่วนบุคคล: เจ้าหน้าที่คุ้มครองข้อมูลส่วนบุคคล (DPO)
2. ข้อมูลส่วนบุคคลที่เราเก็บรวบรวม
- ข้อมูลบัญชีสมาชิก — ชื่อ–นามสกุล และอีเมลที่คุณกรอกตอนสมัคร
- รหัสผ่าน — จัดเก็บเป็นค่าที่เข้ารหัสทางเดียว (hash) เท่านั้น เราไม่สามารถอ่านรหัสผ่านจริงของคุณได้
- ข้อมูลจากบัญชี Google — เฉพาะเมื่อคุณเลือกเข้าสู่ระบบด้วย Google เราจะได้รับรหัสประจำบัญชี ชื่อ อีเมล และรูปโปรไฟล์
- ข้อมูลการใช้งานบัญชี — สถานะสมาชิก วันที่สมัคร วันเวลาที่เข้าสู่ระบบล่าสุด
- ข้อมูลเพื่อความปลอดภัย — อีเมลที่ใช้พยายามเข้าสู่ระบบ หมายเลข IP และเวลา เพื่อป้องกันการเดารหัสผ่าน
- บันทึกความยินยอม — ประเภทความยินยอม เวลา หมายเลข IP ชนิดเบราว์เซอร์ และเวอร์ชันนโยบาย ณ ขณะที่คุณให้ความยินยอม
- คุกกี้ — ดูรายละเอียดใน นโยบายคุกกี้
รูปภาพผลงานที่คุณเลือกในหน้า Member Studio จะถูกประมวลผลในเบราว์เซอร์ของคุณเท่านั้น ไม่ได้ถูกอัปโหลด ไม่ถูกส่งมายังเซิร์ฟเวอร์ และไม่ถูกจัดเก็บในฐานข้อมูลของเรา เช่นเดียวกับข้อความ Prompt ที่ระบบสร้างให้ ซึ่งถูกประกอบขึ้นในเครื่องของคุณและไม่ได้ถูกบันทึกไว้
3. วัตถุประสงค์และฐานทางกฎหมายในการประมวลผล
| วัตถุประสงค์ | ข้อมูลที่ใช้ | ฐานทางกฎหมาย |
|---|---|---|
| ให้บริการระบบสมาชิก สมัคร เข้าสู่ระบบ ยืนยันอีเมล และรีเซ็ตรหัสผ่าน | ชื่อ อีเมล รหัสผ่าน (hash) ข้อมูลบัญชี Google | ความจำเป็นเพื่อปฏิบัติตามสัญญา — มาตรา 24 (3) |
| รักษาความปลอดภัยของระบบ ป้องกันการเข้าสู่ระบบโดยไม่ได้รับอนุญาต | IP address บันทึกการพยายามเข้าสู่ระบบ คุกกี้เซสชัน | ประโยชน์โดยชอบด้วยกฎหมาย — มาตรา 24 (5) |
| ส่งข่าวสาร เคล็ดลับการทำคอนเทนต์ และโปรโมชันทางอีเมล | ชื่อ อีเมล | ความยินยอม — มาตรา 19 (ถอนได้ทุกเมื่อ) |
| ใช้คุกกี้เพื่อการวิเคราะห์และการตลาด | ข้อมูลจากคุกกี้ที่ไม่จำเป็น | ความยินยอม — มาตรา 19 |
| เก็บหลักฐานการให้/ถอนความยินยอม และปฏิบัติตามกฎหมาย | บันทึกความยินยอม | หน้าที่ตามกฎหมาย — มาตรา 24 (6) ประกอบมาตรา 19 |
4. การเปิดเผยข้อมูลให้บุคคลอื่น
เราไม่ขายและไม่แลกเปลี่ยนข้อมูลส่วนบุคคลของคุณ เราเปิดเผยเท่าที่จำเป็นให้กับ
- Google LLC — เมื่อคุณเลือกเข้าสู่ระบบด้วย Google และเมื่อเบราว์เซอร์ของคุณโหลดฟอนต์จาก Google Fonts
- ผู้ให้บริการอีเมล (SMTP) — เพื่อส่งอีเมลยืนยันตัวตนและอีเมลรีเซ็ตรหัสผ่าน
- ผู้ให้บริการโฮสติ้งและฐานข้อมูล — ในฐานะผู้ประมวลผลข้อมูลตามคำสั่งของเรา
- หน่วยงานรัฐหรือผู้บังคับใช้กฎหมาย — เมื่อมีหน้าที่ต้องเปิดเผยตามกฎหมาย
การใช้บริการของ Google อาจมีการส่งข้อมูล (เช่น หมายเลข IP) ไปยังเซิร์ฟเวอร์ในต่างประเทศ ซึ่งดำเนินการภายใต้มาตรการคุ้มครองข้อมูลของผู้ให้บริการรายนั้น
5. ระยะเวลาการเก็บรักษาข้อมูล
- ข้อมูลบัญชีสมาชิก — ตลอดระยะเวลาที่คุณยังเป็นสมาชิก และลบหรือทำให้ไม่สามารถระบุตัวตนได้ภายใน 90 วันนับจากวันที่คุณขอปิดบัญชี เว้นแต่มีกฎหมายกำหนดให้เก็บนานกว่านั้น
- บันทึกการพยายามเข้าสู่ระบบ — 24 ชั่วโมง จากนั้นระบบจะลบอัตโนมัติ
- ลิงก์ยืนยันอีเมล — 48 ชั่วโมง และ ลิงก์รีเซ็ตรหัสผ่าน — 60 นาที (เก็บเฉพาะค่าแฮชของโทเค็น)
- บันทึกความยินยอม — เก็บไว้ตลอดอายุบัญชีและต่อไปอีก 1 ปี เพื่อใช้เป็นหลักฐานตามที่กฎหมายกำหนด
- คุกกี้บันทึกความยินยอม — 365 วัน หลังจากนั้นเราจะสอบถามความยินยอมใหม่
6. สิทธิของเจ้าของข้อมูลส่วนบุคคล
ภายใต้ PDPA คุณมีสิทธิดังต่อไปนี้
- สิทธิเข้าถึงและขอสำเนา ข้อมูลส่วนบุคคลของคุณ
- สิทธิขอให้แก้ไข ข้อมูลให้ถูกต้อง เป็นปัจจุบัน และไม่ก่อให้เกิดความเข้าใจผิด
- สิทธิขอให้ลบหรือทำลาย ข้อมูล เมื่อหมดความจำเป็นหรือเมื่อคุณถอนความยินยอม
- สิทธิขอให้ระงับการใช้ ข้อมูลชั่วคราว
- สิทธิคัดค้าน การเก็บรวบรวม ใช้ หรือเปิดเผยข้อมูล
- สิทธิขอให้โอนย้ายข้อมูล ไปยังผู้ควบคุมข้อมูลรายอื่นในรูปแบบที่อ่านได้ด้วยเครื่อง
- สิทธิถอนความยินยอม ได้ทุกเมื่อ โดยไม่กระทบการประมวลผลที่ทำไปแล้วโดยชอบ
- สิทธิร้องเรียน ต่อสำนักงานคณะกรรมการคุ้มครองข้อมูลส่วนบุคคล (สคส.) หากเห็นว่าเราไม่ปฏิบัติตามกฎหมาย
ใช้สิทธิได้โดยส่งอีเมลมาที่ privacy@yourdomain.com พร้อมระบุอีเมลที่ใช้สมัครสมาชิก เราจะดำเนินการและแจ้งผลภายใน 30 วันนับแต่วันที่ได้รับคำขอ ในบางกรณีเราอาจขอข้อมูลเพิ่มเติมเพื่อยืนยันตัวตนก่อน และอาจปฏิเสธคำขอได้เท่าที่กฎหมายอนุญาต โดยจะแจ้งเหตุผลให้ทราบ
สำหรับความยินยอมเรื่องคุกกี้ คุณเปลี่ยนหรือถอนได้ทันทีที่ ตั้งค่าคุกกี้ ส่วนความยินยอมรับข่าวสารทางอีเมล ยกเลิกได้โดยแจ้งมาที่อีเมลติดต่อข้างต้น หรือกดลิงก์ยกเลิกที่แนบมากับอีเมลข่าวสาร
7. มาตรการรักษาความมั่นคงปลอดภัย
- เก็บรหัสผ่านด้วยการแฮชแบบทางเดียว (bcrypt) และเก็บโทเค็นยืนยันตัวตนเป็นค่าแฮช SHA-256
- ป้องกันการปลอมแปลงคำขอข้ามเว็บไซต์ (CSRF) ในทุกฟอร์ม
- คุกกี้เซสชันตั้งค่าเป็น HttpOnly และ SameSite=Lax และเปิด Secure เมื่อให้บริการผ่าน HTTPS
- จำกัดจำนวนครั้งการเข้าสู่ระบบที่ผิดพลาด และล็อกชั่วคราวเมื่อเกินกำหนด
- จำกัดสิทธิการเข้าถึงฐานข้อมูลเฉพาะผู้ที่จำเป็นต้องใช้งาน
8. ข้อมูลของผู้เยาว์
บริการนี้มีไว้สำหรับผู้ประกอบการที่มีอายุ 20 ปีบริบูรณ์ขึ้นไป เราไม่มีเจตนาเก็บรวบรวมข้อมูลของผู้เยาว์ หากพบว่ามีการให้ข้อมูลโดยผู้เยาว์ที่ยังไม่ได้รับความยินยอมจากผู้ใช้อำนาจปกครอง กรุณาแจ้งเรา เพื่อดำเนินการลบข้อมูลดังกล่าว
9. การเปลี่ยนแปลงนโยบายนี้
เราอาจปรับปรุงนโยบายฉบับนี้เมื่อบริการหรือข้อกำหนดทางกฎหมายเปลี่ยนแปลง หากเป็นการเปลี่ยนแปลงในสาระสำคัญ เราจะแจ้งให้ทราบผ่านเว็บไซต์หรืออีเมล และจะขอความยินยอมใหม่ในกรณีที่กฎหมายกำหนด นโยบายฉบับนี้เป็นเวอร์ชัน 1.0 มีผลตั้งแต่วันที่ 2026-08-25
10. ติดต่อเรา
หากมีข้อสงสัยเกี่ยวกับนโยบายนี้ หรือต้องการใช้สิทธิของเจ้าของข้อมูลส่วนบุคคล ติดต่อ เจ้าหน้าที่คุ้มครองข้อมูลส่วนบุคคล (DPO) ที่ privacy@yourdomain.com