นโยบายความเป็นส่วนตัว
Cashfulness เก็บรวบรวม ใช้ และคุ้มครองข้อมูลส่วนบุคคลของท่านอย่างไร ภายใต้ GDPR ของสหภาพยุโรปและประมวลกฎหมายความเป็นส่วนตัวของอิตาลี
นโยบายความเป็นส่วนตัวฉบับนี้อธิบายว่า Vittorio Giusti srl (ต่อไปนี้เรียกว่า “Cashfulness”, “เรา”, “ผู้ควบคุมข้อมูล”) เก็บรวบรวม ใช้ และคุ้มครองข้อมูลส่วนบุคคลของผู้ใช้บริการ Cashfulness (เว็บไซต์ cashfulness.com และแอปพลิเคชันบนมือถือ/เดสก์ท็อป) อย่างไร ภายใต้ระเบียบ (EU) 2016/679 (“GDPR”) และกฤษฎีกาฝ่ายนิติบัญญัติของอิตาลีเลขที่ 196/2003 ตามที่ได้แก้ไขเพิ่มเติม (“ประมวลกฎหมายความเป็นส่วนตัวของอิตาลี”)
สำหรับปรัชญาด้านความเป็นส่วนตัวของเราในรูปแบบเรื่องเล่า (เหตุผลเบื้องหลังการตัดสินใจบางอย่าง) โปรดดูหน้า /privacy-radicale ส่วนเอกสารฉบับนี้คือหนังสือแจ้งอย่างเป็นทางการ
1. ผู้ควบคุมข้อมูล
- ชื่อบริษัท
- Vittorio Giusti srl
- ที่ตั้งสำนักงานจดทะเบียน
- Via del Campisano 520, 55054 Massarosa (LU), อิตาลี
- เลขประจำตัวผู้เสียภาษี / VAT
- 12122090967
- อีเมลรับรอง (PEC)
- vittoriogiusti.com@pec.it
- อีเมลสำหรับสิทธิตาม GDPR
- privacy@cashfulness.com
- ผู้แทนตามกฎหมาย
- Vittorio Giusti ผู้ถือหุ้นและกรรมการเพียงคนเดียว
Vittorio Giusti srl เป็นเจ้าของเครื่องหมายการค้า “Cashfulness” (ทะเบียน EUIPO เลขที่ 019297195)
เจ้าหน้าที่คุ้มครองข้อมูล (DPO): ไม่ได้แต่งตั้ง เนื่องจาก Vittorio Giusti srl ไม่เข้าเงื่อนไขที่กำหนดให้ต้องแต่งตั้งตามข้อ 37 ของ GDPR (ไม่ใช่หน่วยงานของรัฐ และกิจกรรมหลักไม่ได้ประกอบด้วยการประมวลผลข้อมูลอ่อนไหวในระดับใหญ่)
2. คำจำกัดความโดยย่อ
- ผู้ใช้
- บุคคลธรรมดาที่สมัครใช้บริการ Cashfulness
- บริการ
- เว็บไซต์
cashfulness.comและแอปพลิเคชัน Cashfulness สำหรับมือถือ (iOS, Android) และเดสก์ท็อป (Windows, macOS) - ข้อมูลส่วนบุคคล
- ข้อมูลใด ๆ ที่เกี่ยวข้องกับบุคคลธรรมดาที่ระบุตัวตนได้หรืออาจระบุตัวตนได้ (ข้อ 4.1 ของ GDPR)
- การประมวลผล
- การดำเนินการใด ๆ ต่อข้อมูลส่วนบุคคล (การเก็บรวบรวม การบันทึก การจัดเก็บ การประมวลผล การลบ ฯลฯ)
- ชื่อเล่น (Nickname)
- นามแฝงที่ผู้ใช้เลือกได้อย่างอิสระเมื่อสมัคร ไม่ระบุตัวตนบุคคลจริง
3. ประเภทข้อมูลที่ประมวลผล
3.1. ข้อมูลระบุตัวตน (ขั้นต่ำ)
- อีเมล (อาจเป็นนามแฝงก็ได้ เช่น
aurora.at.night@protonmail.com) - ชื่อเล่น (นามแฝง อาจเป็นชื่อสมมติก็ได้ เช่น “กัปตัน”, “ใบเรือ” ฯลฯ)
- รหัสผ่าน (จัดเก็บแบบเข้ารหัส ไม่เคยเก็บเป็นข้อความธรรมดา)
เราไม่ขอหรือประมวลผล: ชื่อ นามสกุล เลขประจำตัวผู้เสียภาษี วันเดือนปีเกิด ที่อยู่ หมายเลขโทรศัพท์ เพศ เอกสารแสดงตัวตน
3.2. ข้อมูลด้านความปลอดภัย (ตาราง `login_history`)
ทุกครั้งที่มีการเข้าสู่ระบบใหม่ เราจะบันทึก:
- ที่อยู่ IP ของเซสชัน
- User agent ของเบราว์เซอร์/แอป
- ข้อมูลอุปกรณ์ (ระบบปฏิบัติการ รุ่นอุปกรณ์หากมี)
- วันที่และเวลา ของเซสชัน
ข้อมูลเหล่านี้ใช้เพื่อความปลอดภัยของบัญชีเท่านั้น (ตรวจจับการเข้าถึงที่น่าสงสัย ป้องกันการใช้งานในทางที่ผิด) โดยเก็บรวบรวมเสมอ และไม่อยู่ภายใต้การเลือกไม่เข้าร่วมโครงการปรับปรุงผลิตภัณฑ์ (ดู §3.5)
3.3. ข้อมูลทางบัญชี
- พื้นที่งาน (workspace) (“พื้นที่บัญชี”) ที่ผู้ใช้สร้างขึ้น พร้อมผังบัญชี
- รายการบัญชี ที่ผู้ใช้บันทึกในรูปแบบบัญชีคู่
- ยอดคงเหลือและการคำนวณที่ได้มา (มูลค่าสุทธิ งบกำไรขาดทุน ฯลฯ)
- หมวดหมู่และงบประมาณ ที่ผู้ใช้สร้างขึ้น
ข้อมูลเหล่านี้อยู่บนฐานข้อมูลระยะไกลของเรา (Supabase เซิร์ฟเวอร์ในยุโรป) ที่เชื่อมโยงกับชื่อเล่นและอีเมลของผู้ใช้ โดยการออกแบบแล้วไม่มีข้อมูลระบุตัวตนจริงของบุคคล เว้นแต่ผู้ใช้จะใส่เข้าไปเองโดยสมัครใจ (เช่น ชื่อบัญชีที่มีนามสกุลของตน — พฤติกรรมที่เราไม่แนะนำ ดู /privacy-radicale)
3.4. เอกสารที่อัปโหลด (การเข้ารหัสแบบ end-to-end)
- ไฟล์ที่ผู้ใช้อัปโหลด (ใบแจ้งยอดธนาคาร ใบเรียกเก็บเงิน สัญญา กรมธรรม์ประกันภัย ฯลฯ)
ไฟล์เหล่านี้จะถูกเข้ารหัสแบบ end-to-endบนอุปกรณ์ของผู้ใช้ก่อนส่งไปยังเซิร์ฟเวอร์ของเรา ด้วยกุญแจที่ได้มาจากรหัสผ่านส่วนตัวรวมกับคำกู้คืน 24 คำ (BIP39 seed) กุญแจนี้ไม่เคยออกจากอุปกรณ์ของผู้ใช้เลย บนเซิร์ฟเวอร์เราเห็นเพียงกลุ่มข้อมูลดิจิทัลที่ไม่มีความหมาย เราไม่สามารถอ่านเนื้อหาของเอกสารได้ ไม่ว่าจะเป็นเราเอง ผู้ให้บริการโครงสร้างพื้นฐาน หรือหน่วยงานใด ๆ ที่อาจร้องขอเอกสารอย่างเป็นทางการ
3.5. บันทึกการใช้งานแบบนามแฝง วิเคราะห์ในรูปแบบรวม (โครงการปรับปรุงผลิตภัณฑ์ เลือกไม่เข้าร่วมได้)
เพื่อปรับปรุงแอป เราวัด:
- เซสชัน (การเปิดแอป ระยะเวลา)
- การใช้งานฟีเจอร์ (ใช้ส่วนใดบ่อยแค่ไหน)
- ข้อผิดพลาดและประสิทธิภาพ (การขัดข้อง เวลาตอบสนอง)
- ระบบปฏิบัติการของอุปกรณ์ (สำหรับจัดลำดับความสำคัญและความครอบคลุมของผู้ทดสอบเบต้า)
ข้อมูลเหล่านี้ถูกทำให้เป็นนามแฝงตั้งแต่ตอนเก็บรวบรวมและวิเคราะห์เฉพาะในรูปแบบรวมเท่านั้น (ข้อ 4.5 ของ GDPR) เราไม่ใช้ข้อมูลเหล่านี้เพื่อสร้างโปรไฟล์รายบุคคล และไม่ปรากฏต่อเราในรูปแบบที่ผูกกับชื่อของท่าน ข้อมูลอยู่บนเซิร์ฟเวอร์ Supabase ในยุโรปเท่านั้น ไม่มีบริการบุคคลที่สาม (Google Analytics, Mixpanel, Amplitude, Sentry, Firebase Analytics ฯลฯ)
การเชื่อมโยงทางเทคนิคกับบัญชียังคงจำเป็น แต่เพื่อวัตถุประสงค์เพียงสองอย่างเท่านั้น: (ก) เพื่อรักษาสิทธิเลือกไม่เข้าร่วมรายบุคคล (การหยุดเก็บข้อมูลของบัญชีท่านต้องรู้ว่าข้อมูลใดเป็นของท่าน) และ (ข) เพื่อวัดความครอบคลุมของระบบปฏิบัติการ (จัดลำดับความสำคัญผู้ทดสอบเบต้าและรองรับแพลตฟอร์ม) นอกเหนือจากวัตถุประสงค์เหล่านี้ ข้อมูลจะถูกประมวลผลและวิเคราะห์ในรูปแบบรวมเท่านั้น
ผู้ใช้สามารถปิดการเก็บรวบรวมได้ทุกเมื่อจากการตั้งค่าแอป หัวข้อ “โครงการปรับปรุงผลิตภัณฑ์” (เลือกไม่เข้าร่วม)
3.6. ข้อมูลการสมัครรับจดหมายข่าว (เฉพาะเมื่อผู้ใช้เลือกเข้าร่วม)
- อีเมล พร้อมชื่อ/ชื่อเล่นเสริม (ไม่บังคับ)
ประมวลผลเฉพาะเมื่อผู้ใช้เลือกเข้าร่วมด้วยตนเองเท่านั้น ดู §5 สำหรับบริการบุคคลที่สามที่จัดเก็บข้อมูลนี้ (ActiveCampaign)
3.7. ข้อมูลการชำระเงิน
Cashfulness ไม่ได้ประมวลผลโดยตรง การชำระเงินค่าสมาชิกดำเนินการผ่าน:
- Apple App Store (สำหรับการสมัครสมาชิกที่ซื้อบน iOS)
- Google Play (สำหรับการสมัครสมาชิกที่ซื้อบน Android)
- Stripe (สำหรับการสมัครสมาชิกที่ซื้อผ่านเว็บไซต์)
Apple App Store และ Google Play ทำหน้าที่เป็น merchant of record: พวกเขาประมวลผลชื่อ ที่อยู่ บัตรเครดิต และ IBAN ของผู้ใช้ และรับผิดชอบการออกใบแจ้งหนี้หรือใบเสร็จทางภาษีให้กับผู้ใช้ปลายทางตามนโยบายของตนเองและกฎระเบียบของแต่ละประเทศ สำหรับสองช่องทางนี้ Cashfulness ได้รับเพียงรายได้สุทธิและรหัสระบุการสมัครสมาชิกที่ไม่เปิดเผยข้อมูล (เช่น sub_abc123) เท่านั้น เราไม่เคยเห็นชื่อลูกค้า ที่อยู่ เลขประจำตัวผู้เสียภาษี บัตรเครดิต หรือ IBAN
Stripe แตกต่างออกไป: สำหรับการสมัครสมาชิกที่ซื้อผ่านเว็บไซต์ ผู้ขายคือ Vittorio Giusti srl ซึ่งใช้ Stripe เป็นผู้ประมวลผลการชำระเงิน ในกรณีนี้ Vittorio Giusti srl ผ่านแดชบอร์ดของ Stripe จะได้รับและประมวลผล: ชื่อ อีเมล ที่อยู่สำหรับออกใบแจ้งหนี้ (หากจำเป็น) ประเภทบัตรและเลข 4 หลักสุดท้าย ผลการชำระเงิน และรหัสลูกค้าของ Stripe เราไม่เคยได้รับหมายเลขบัตรเครดิตเต็มหรือข้อมูลความปลอดภัย (CVV) ซึ่งจะถูกประมวลผลโดย Stripe เท่านั้น เพื่อเชื่อมโยงการชำระเงินกับบัญชี Cashfulness จะส่งอีเมลและรหัสประจำตัวผู้ใช้ให้ Stripe เมื่อได้รับการชำระเงินแล้ว เราจะบันทึกความเชื่อมโยงระหว่างผู้ใช้กับรหัสลูกค้าของ Stripe
ข้อมูลการชำระเงินสำหรับช่องทาง Stripe ได้รับการประมวลผลโดย Vittorio Giusti srl เพื่อการปฏิบัติตามสัญญา (ข้อ 6.1.ข ของ GDPR) และเพื่อปฏิบัติตามภาระผูกพันทางภาษีและบัญชีตามกฎหมาย (ข้อ 6.1.ค ของ GDPR) ดู §4 และ §7
4. วัตถุประสงค์ของการประมวลผล
ข้อมูลส่วนบุคคลได้รับการประมวลผลเพื่อวัตถุประสงค์ดังต่อไปนี้:
| # | วัตถุประสงค์ | ประเภทข้อมูลที่เกี่ยวข้อง | ฐานทางกฎหมาย |
|---|---|---|---|
| 1 | การให้บริการ (การลงทะเบียน การยืนยันตัวตน การซิงค์ข้อมูลบัญชีระหว่างอุปกรณ์) | 3.1, 3.3, 3.4 | การปฏิบัติตามสัญญา (ข้อ 6.1.ข ของ GDPR) |
| 2 | ความปลอดภัยของบัญชี (ตรวจจับการเข้าถึงที่น่าสงสัย ป้องกันการใช้งานในทางที่ผิด) | 3.2 | ประโยชน์โดยชอบด้วยกฎหมาย (ข้อ 6.1.ฉ ของ GDPR) |
| 3 | การปรับปรุงผลิตภัณฑ์ (บันทึกที่ทำเป็นนามแฝงตั้งแต่เก็บรวบรวม วิเคราะห์แบบรวม การเชื่อมโยงกับบัญชีมีไว้เพื่อการเลือกไม่เข้าร่วมและวัดความครอบคลุมระบบปฏิบัติการเท่านั้น) | 3.5 | ประโยชน์โดยชอบด้วยกฎหมาย (ข้อ 6.1.ฉ ของ GDPR) เพิกถอนได้ด้วยการเลือกไม่เข้าร่วม |
| 4 | การสื่อสารเกี่ยวกับบริการ (การยืนยันอีเมล การรีเซ็ตรหัสผ่าน การแจ้งเตือนด้านความปลอดภัย) | 3.1 | การปฏิบัติตามสัญญา (ข้อ 6.1.ข ของ GDPR) |
| 5 | จดหมายข่าวเชิงให้ความรู้และเคล็ดลับการใช้งาน (เฉพาะเมื่อเลือกเข้าร่วม) | 3.6 | ความยินยอมโดยชัดแจ้ง (ข้อ 6.1.ก ของ GDPR) เพิกถอนได้ |
| 6 | การปฏิบัติตามภาระผูกพันทางกฎหมาย (คำขอจากหน่วยงานที่มีอำนาจหรือผู้กำกับดูแล) | 3.1, 3.2, 3.3 | ภาระผูกพันทางกฎหมาย (ข้อ 6.1.ค ของ GDPR) |
| 7 | การปฏิบัติตามภาระผูกพันทางภาษีและบัญชีสำหรับการสมัครสมาชิกที่ขายผ่าน Stripe (การออกและเก็บรักษาใบแจ้งหนี้/ใบเสร็จ รายการบัญชี) | 3.7 (ข้อมูลการชำระเงินช่องทาง Stripe) | ภาระผูกพันทางกฎหมาย (ข้อ 6.1.ค ของ GDPR) |
5. บริการบุคคลที่สาม (ผู้ประมวลผลข้อมูลภายนอก)
เพื่อให้บริการ เราพึ่งพาผู้ให้บริการบุคคลที่สาม ซึ่งคัดเลือกโดยพิจารณาความน่าเชื่อถือและการปฏิบัติตาม GDPR ทั้งหมดได้ลงนามในข้อตกลงการประมวลผลข้อมูล (DPA) กับเราภายใต้ข้อ 28 ของ GDPR
| บริการ | หน้าที่ | สำนักงานใหญ่ | เซิร์ฟเวอร์จริง | มาตรการคุ้มครองการโอนข้อมูลนอกสหภาพยุโรป |
|---|---|---|---|---|
| Supabase (Supabase Inc.) | ฐานข้อมูล + การยืนยันตัวตนผู้ใช้ | สหรัฐอเมริกา | ยุโรป (eu-west) | DPA + SCC + Data Privacy Framework |
| Vercel (Vercel Inc.) | โฮสติ้งของ cashfulness.com | สหรัฐอเมริกา | ยุโรป (แฟรงก์เฟิร์ต) | DPA + SCC + Data Privacy Framework |
| Resend (Resend Inc.) | อีเมลธุรกรรม (การยืนยัน การรีเซ็ตรหัสผ่าน การแจ้งเตือน) | สหรัฐอเมริกา | ยุโรป (ภูมิภาค EU) | DPA + SCC + Data Privacy Framework |
| SiteGround (SiteGround Hosting Ltd) | กล่องอีเมลที่มีมนุษย์ดูแล (info@, support@, beta@, privacy@) + DNS | สหภาพยุโรป (บัลแกเรีย) | ยุโรป | DPA (การประมวลผลภายในสหภาพยุโรป) |
| ActiveCampaign | จดหมายข่าว + แบบฟอร์มสมัครเบต้า | สหรัฐอเมริกา | สหรัฐอเมริกา | DPA + SCC + Data Privacy Framework |
| Apple App Store (Apple Inc.) | การชำระเงินค่าสมัครสมาชิก iOS | สหรัฐอเมริกา | สหรัฐอเมริกา + ยุโรป | Data Privacy Framework + ข้อกำหนดของ Apple |
| Google Play (Google LLC) | การชำระเงินค่าสมัครสมาชิก Android | สหรัฐอเมริกา | สหรัฐอเมริกา + ยุโรป | Data Privacy Framework + ข้อกำหนดของ Google |
| Stripe (Stripe Inc.) | การชำระเงินค่าสมัครสมาชิกทางเว็บ | สหรัฐอเมริกา | สหรัฐอเมริกา + ยุโรป | DPA + SCC + Data Privacy Framework |
| Umami Cloud | การวิเคราะห์เว็บไซต์ที่เป็นมิตรต่อความเป็นส่วนตัว (ไม่ใช้คุกกี้ ไม่สร้างโปรไฟล์) | สหรัฐอเมริกา | ยุโรป (ภูมิภาค EU) | DPA + SCC + Data Privacy Framework |
เราไม่ใช้: Google Analytics, Mixpanel, Amplitude, Sentry, Firebase, Meta Pixel, TikTok Pixel, LinkedIn Insight Tag หรือระบบติดตามพฤติกรรมหรือสร้างโปรไฟล์เชิงพาณิชย์อื่นใด
6. การโอนข้อมูลนอกสหภาพยุโรป
ผู้ให้บริการบางรายของเราเป็นบริษัทที่ตั้งอยู่ในสหรัฐอเมริกา (ดู §5) การโอนข้อมูลดังกล่าวเกิดขึ้นภายใต้มาตรการคุ้มครองดังต่อไปนี้:
- ข้อสัญญามาตรฐาน (SCC) ที่ลงนามภายใต้คำวินิจฉัยการบังคับใช้ (EU) 2021/914
- กรอบความเป็นส่วนตัวข้อมูลสหภาพยุโรป-สหรัฐอเมริกา (EU-US Data Privacy Framework) (คำวินิจฉัยการบังคับใช้ (EU) 2023/1795) สำหรับผู้ให้บริการที่เข้าร่วม
- มาตรการทางเทคนิคเสริม (การเข้ารหัสระหว่างส่งและขณะจัดเก็บ การแยกข้อมูลไว้ในภูมิภาคยุโรปเมื่อมีให้บริการ)
ผู้ใช้สามารถขอสำเนามาตรการคุ้มครองที่ใช้ได้โดยเขียนถึง privacy@cashfulness.com
7. ระยะเวลาการเก็บรักษาข้อมูล
| ประเภทข้อมูล | ระยะเวลาการเก็บรักษา |
|---|---|
| บัญชีผู้ใช้ + ข้อมูลบัญชี + เอกสารเข้ารหัสแบบ end-to-end | ตลอดอายุการใช้งานบัญชี ลบจริงภายใน 30 วันหลังจากมีคำขอ (30 วันนี้เพื่อให้สามารถยกเลิกการลบ (soft-delete) ได้ในกรณีคำขอโดยไม่ตั้งใจ) |
บันทึกความปลอดภัย (login_history, IP, user agent) | 6 เดือนนับจากวันที่ของเซสชัน |
| บันทึกการใช้งานรวมแบบไม่ระบุตัวตน (โครงการปรับปรุงผลิตภัณฑ์) | 6 เดือนแบบหมุนเวียน เมื่อเลือกไม่เข้าร่วม เราจะหยุดเก็บข้อมูลใหม่ทันที |
| สำรองข้อมูลอัตโนมัติแบบเข้ารหัส (เฉพาะแผน Ultra) | 30 วันแบบหมุนเวียน จากนั้นจะถูกเขียนทับ |
| จดหมายข่าว (หากสมัครรับ) | จนกว่าผู้ใช้จะยกเลิกอย่างชัดแจ้ง (ลิงก์ยกเลิกการสมัครอยู่ในทุกอีเมล) |
| ข้อมูลการเรียกเก็บเงิน — ช่องทาง Apple / Google | ไม่เกี่ยวข้อง: สำหรับการสมัครสมาชิกที่ซื้อบน App Store หรือ Google Play, Cashfulness ไม่ออกใบแจ้งหนี้หรือใบเสร็จทางภาษีให้กับผู้ใช้ปลายทาง (ดู §3.7) โดยผู้ออกคือ Apple หรือ Google ซึ่งทำหน้าที่เป็น merchant of record |
| ข้อมูลการเรียกเก็บเงินและบันทึกทางบัญชี — ช่องทาง Stripe | 10 ปีนับจากวันที่ของเอกสาร ตามที่กำหนดไว้ในข้อ 2220 ของประมวลกฎหมายแพ่งอิตาลี (Codice Civile italiano) สำหรับบันทึกทางบัญชีและเอกสารภาษี เนื่องจากสำหรับการสมัครสมาชิกที่ซื้อผ่านเว็บไซต์ ผู้ขายคือ Vittorio Giusti srl (ดู §3.7 และ §4) |
8. สิทธิของเจ้าของข้อมูล
ภายใต้ข้อ 15-22 ของ GDPR ผู้ใช้มีสิทธิดังต่อไปนี้:
- เข้าถึงข้อมูลส่วนบุคคลที่เกี่ยวกับตน (ข้อ 15)
- แก้ไขข้อมูลที่ไม่ถูกต้องหรือไม่ครบถ้วน (ข้อ 16)
- ลบข้อมูล (“สิทธิที่จะถูกลืม”, ข้อ 17)
- จำกัดการประมวลผล (ข้อ 18)
- เคลื่อนย้ายข้อมูลในรูปแบบที่มีโครงสร้างและอ่านได้ด้วยเครื่อง (ข้อ 20)
- คัดค้านการประมวลผลที่อาศัยประโยชน์โดยชอบด้วยกฎหมาย (ข้อ 21)
- เพิกถอนความยินยอมได้ทุกเมื่อ สำหรับการประมวลผลที่อาศัยความยินยอม (ข้อ 7.3)
- ร้องเรียนต่อหน่วยงานคุ้มครองข้อมูลของอิตาลี (Garante per la Protezione dei Dati Personali): Piazza Venezia 11, 00187 กรุงโรม — โทร +39 06 696771 — PEC protocollo@pec.gpdp.it — เว็บไซต์ www.garanteprivacy.it
8.1. วิธีใช้สิทธิเหล่านี้
ในการใช้สิทธิใด ๆ ที่กล่าวมาข้างต้น ผู้ใช้สามารถ:
- เขียนถึง
privacy@cashfulness.comระบุสิทธิที่ต้องการใช้ อีเมลที่ผูกกับบัญชี Cashfulness และสำหรับการลบ ให้ยืนยันว่าทราบถึงลักษณะที่ไม่สามารถย้อนกลับได้ของเอกสารเข้ารหัสแบบ end-to-end - สำหรับสิทธิที่จะถูกลืม (ลบบัญชีทั้งหมด): ฟังก์ชันนี้ใช้งานได้โดยตรงในแอป ที่ “การตั้งค่า → ลบบัญชี” การลบจริงเกิดขึ้นภายใน 30 วัน
- สำหรับการปิดโครงการปรับปรุงผลิตภัณฑ์ (เลือกไม่เข้าร่วม): จาก “การตั้งค่า → โครงการปรับปรุงผลิตภัณฑ์” ในแอป มีผลทันที
เราจะตอบกลับภายใน 30 วันนับจากคำขอ (ขยายได้อีก 60 วันสำหรับคำขอที่ซับซ้อนเป็นพิเศษ ตามข้อ 12.3 ของ GDPR โดยจะแจ้งให้ผู้ใช้ทราบหากเป็นเช่นนั้น)
9. ความปลอดภัยของข้อมูล
เรานำมาตรการทางเทคนิคและองค์กรที่เหมาะสมมาใช้เพื่อคุ้มครองข้อมูลส่วนบุคคล:
- การเข้ารหัสระหว่างส่งข้อมูล: การสื่อสารทั้งหมดใช้ HTTPS/TLS 1.3
- การเข้ารหัสขณะจัดเก็บ: ฐานข้อมูล Supabase ใช้การเข้ารหัสขณะจัดเก็บมาตรฐานของผู้ให้บริการ
- การเข้ารหัสแบบ end-to-endสำหรับเอกสารที่ผู้ใช้อัปโหลด (ดู §3.4)
- การยืนยันตัวตนที่แข็งแกร่ง: รหัสผ่านที่มีข้อกำหนดความซับซ้อนขั้นต่ำ รองรับการยืนยันตัวตนทางชีวมิติ (Touch ID, Face ID) หากอุปกรณ์รองรับ
- Row Level Security (RLS) บนทุกตารางในฐานข้อมูล: ผู้ใช้แต่ละคนเข้าถึงได้เฉพาะข้อมูลของตนเอง
- การบันทึกการเข้าถึง: การติดตามการเข้าสู่ระบบเพื่อตรวจจับการเข้าถึงที่น่าสงสัย (ดู §3.2)
- การอัปเดตเป็นประจำของไลบรารีซอฟต์แวร์เพื่อปิดช่องโหว่ที่ทราบแล้ว
ไม่มีระบบใดที่ปลอดภัย 100% ในกรณีที่เกิดการละเมิดข้อมูลส่วนบุคคลที่มีความเสี่ยงต่อผู้ใช้ เราจะแจ้งหน่วยงานคุ้มครองข้อมูลของอิตาลีภายใน 72 ชั่วโมงหลังพบเหตุ (ข้อ 33 ของ GDPR) และ — หากมีความเสี่ยงสูง — เราจะแจ้งผู้ใช้ที่ได้รับผลกระทบโดยตรง (ข้อ 34 ของ GDPR)
10. ผู้เยาว์
บริการ Cashfulness มีไว้สำหรับบุคคลที่มีอายุอย่างน้อย 18 ปี(เกณฑ์ความสามารถตามกฎหมายของอิตาลี ข้อ 2 ของประมวลกฎหมายแพ่งอิตาลี) หรืออายุบรรลุนิติภาวะตามกฎหมายของประเทศที่ผู้ใช้พำนักอยู่ หากสูงกว่า 18 ปี
ภายใต้ GDPR และข้อ 2-quinquies ของประมวลกฎหมายความเป็นส่วนตัวของอิตาลี อายุขั้นต่ำสำหรับความยินยอมโดยอิสระของผู้เยาว์ในการประมวลผลข้อมูลส่วนบุคคลนั้นต่ำกว่า (14 ปีในอิตาลี 16 ปีเป็นค่าเริ่มต้นของสหภาพยุโรป) สำหรับ Cashfulness เกณฑ์อายุตามสัญญาที่บังคับใช้จริงคือ 18 ปี เนื่องจากความสัมพันธ์กับผู้ใช้มีลักษณะเป็นสัญญา (ดูข้อกำหนดและเงื่อนไข §4.1) และต้องมีความสามารถตามกฎหมายเต็มรูปแบบ
เราไม่เก็บรวบรวมข้อมูลของผู้เยาว์อายุต่ำกว่า 18 ปีโดยเจตนา หากเราทราบว่ามีบัญชีที่สร้างโดยผู้เยาว์ที่ไม่มีความสามารถตามกฎหมายที่กำหนด เราจะลบบัญชีนั้นโดยไม่ชักช้า
11. การเปลี่ยนแปลงนโยบายความเป็นส่วนตัวนี้
เราขอสงวนสิทธิ์ในการแก้ไขนโยบายความเป็นส่วนตัวนี้ตามกาลเวลา เพื่อให้สอดคล้องกับการปรับปรุงกฎระเบียบหรือการเปลี่ยนแปลงบริการ การแก้ไขจะเผยแพร่บนหน้านี้พร้อมวันที่ที่อัปเดตไว้ด้านบน
สำหรับการเปลี่ยนแปลงที่มีนัยสำคัญซึ่งกระทบต่อวัตถุประสงค์การประมวลผลหรือฐานทางกฎหมาย เราจะแจ้งผู้ใช้ที่ยังใช้งานอยู่ทางอีเมลอย่างน้อย 30 วันก่อนการเปลี่ยนแปลงมีผล เพื่อให้ผู้ใช้มีโอกาสตรวจสอบเงื่อนไขใหม่ และหากต้องการ สามารถลบบัญชีก่อนที่การเปลี่ยนแปลงจะมีผล
12. ช่องทางติดต่อ
สำหรับคำถามใด ๆ เกี่ยวกับการประมวลผลข้อมูลส่วนบุคคล:
- อีเมลความเป็นส่วนตัว: privacy@cashfulness.com
- อีเมลสนับสนุนทั่วไป: info@cashfulness.com
- อีเมลรับรอง (PEC): vittoriogiusti.com@pec.it
- ที่อยู่ไปรษณีย์: Vittorio Giusti srl, Via del Campisano 520, 55054 Massarosa (LU), อิตาลี
13. กฎหมายที่ใช้บังคับและเขตอำนาจศาล
นโยบายความเป็นส่วนตัวนี้อยู่ภายใต้กฎหมายอิตาลีและระเบียบ (EU) 2016/679
ศาลที่มีเขตอำนาจ: เมืองลุกกา (Lucca) ประเทศอิตาลี ยกเว้นบทบัญญัติคุ้มครองผู้บริโภคที่เป็นข้อบังคับ (ข้อ 66-bis ของประมวลกฎหมายผู้บริโภคอิตาลี, Codice del Consumo) ซึ่งผู้บริโภคสามารถยื่นต่อศาลในภูมิลำเนาหรือถิ่นที่อยู่ของตนได้