Privacy notice
ประกาศความเป็นส่วนตัว
การประมวลผลข้อมูลสำหรับ TTMNG Public
- ผู้ให้บริการและผู้ควบคุมข้อมูล
- พท.กมลลาสน์ ชีวสาธน์เวชกุล (แพทย์แผนไทย พท.ว/พท.ภ)
- สถานะผู้เผยแพร่
- เผยแพร่ในนามบุคคล
- ช่องทาง Privacy, Security และ Support
- chivasat.clinic@gmail.com
- เขตให้บริการเริ่มต้น
- ประเทศไทย
- วันที่มีผล
- 27 สิงหาคม 2569 (2026)
บริการนี้บังคับเข้าสู่ระบบ ผู้ใช้ทั่วไปใช้บัญชี Google ที่ยืนยันอีเมลแล้ว ส่วนผู้ตรวจ OpenAI ใช้บัญชีทดสอบ Email/Password ที่ผู้เผยแพร่ออกให้โดยเฉพาะ ผลลัพธ์เป็นข้อมูลเพื่อการศึกษา ไม่ใช่บริการวินิจฉัย รักษา ให้ขนาดยา หรือดูแลผู้ป่วย
ข้อมูลที่ประมวลผล
- Firebase UID, สถานะยืนยันอีเมล และผู้ให้บริการเข้าสู่ระบบ ระบบอนุญาตของ TTMNG Public เก็บค่า hash ของอีเมล บทบาท
public_userประเภทการลงทะเบียน สถานะ active/disabled รุ่นสิทธิ์ และรุ่น client session ที่ active โดยไม่เก็บอีเมลแบบ plaintext ในระเบียนผู้ใช้ของระบบอนุญาต ผู้ใช้ Google และบัญชีผู้ตรวจไม่มีวันหมดอายุของสิทธิ์แบบกำหนดเวลา - Firebase Authentication ประมวลผลอีเมลและรหัสผ่านของบัญชีทดสอบผู้ตรวจเพื่อยืนยันตัวตน รหัสผ่านไม่ถูกส่งให้ TTMNG Public API, ไม่ถูกเก็บใน Firestore และไม่ถูกบันทึกใน operational log ของบริการ ไฟล์ credential ต้นฉบับอยู่ในพื้นที่ลับของผู้เผยแพร่นอก Plugin และส่งให้ OpenAI ผ่านช่องทาง reviewer credentials เท่านั้น
- ข้อมูล OAuth ที่จำเป็น เช่น client identifier, redirect URI, scope, สถานะคำขอ และตัวระบุ session
- ค่า hash ของ pairing code, session secret, authorization code, access token และ refresh token ที่ใช้ตรวจสอบและเพิกถอน session
- ข้อมูลทางเทคนิค เช่น เวลาเกิดเหตุการณ์ ประเภทเหตุการณ์ request identifier ค่า hash ของ rate-limit key และค่า HMAC แบบใช้กุญแจของเป้าหมายการค้น เพื่อจำกัดจำนวนเป้าหมายที่ไม่ซ้ำโดยไม่เก็บ query หรือ record ID แบบ plaintext ในระเบียน quota
- คำขอเครื่องมือที่ส่งจาก OpenAI MCP client เพื่อคืนข้อมูล TTMNG ที่ร้องขอ ระบบ operational logging ออกแบบไม่ให้บันทึก arguments, query, ผลลัพธ์, token หรืออัตลักษณ์ผู้ใช้แบบ plaintext เมื่อ anti-abuse policy ปฏิเสธคำขอ ระบบอาจบันทึกเฉพาะชนิด quota ชื่อเครื่องมือ และค่า HMAC ของผู้ใช้สำหรับเชื่อมโยงเหตุการณ์ด้านความปลอดภัย
ข้อมูลที่ห้ามส่ง
ห้ามส่งข้อมูลผู้ป่วยหรือข้อมูลสุขภาพที่ระบุตัวบุคคล รหัสผ่าน MFA code, Firebase ID token, OAuth authorization code, access token, refresh token, device secret หรือ session secret เข้าสู่เครื่องมือหรือช่องทาง Support ระบบออกแบบไม่ให้เก็บ token, code และ secret เหล่านี้แบบ plaintext ใน Firestore audit record
วัตถุประสงค์
ข้อมูลถูกใช้เพื่อยืนยันตัวตน สร้างหรือทบทวนบทบาท Public ออก หมุนเวียน และเพิกถอน session จำกัดอัตราการเรียก ป้องกันการใช้บริการผิดขอบเขต ตรวจสอบเหตุการณ์ด้านความปลอดภัย คืนข้อมูลที่ผู้ใช้ร้องขอ และตอบคำขอ Support ระบบไม่ขายข้อมูลส่วนบุคคลและไม่ใช้ข้อมูลเข้าสู่ระบบเพื่อการโฆษณา
การเก็บรักษาข้อมูล
- Pairing และ OAuth authorization request: ไม่เกิน 10 นาที
- Authorization code: ไม่เกิน 2 นาทีและใช้ได้ครั้งเดียว
- Access/session token record: ไม่เกิน 1 ชั่วโมง เว้นแต่ถูกเพิกถอนก่อน
- Refresh-token family: ไม่เกิน 30 วันนับจากการออกครั้งแรก การหมุนเวียน token ไม่เลื่อนวันหมดอายุรวม
- Rate-limit และ anti-enumeration record: หน้าต่างรวมระยะสั้นโดยทั่วไป 1 นาที หน้าต่างรวมและเป้าหมายที่ไม่ซ้ำรายวัน 24 ชั่วโมง และหน้าต่างเป้าหมายที่ไม่ซ้ำแบบ rolling ไม่เกิน 7 วัน จากนั้นลบด้วยฟิลด์หมดอายุและ Firestore TTL
- Firestore security audit record ซึ่งเก็บเฉพาะ metadata ที่ล้างข้อมูลอ่อนไหวและตัวระบุแบบ hash: 90 วัน โดยใช้ฟิลด์หมดอายุและ Firestore TTL
- ระเบียนผู้ใช้ Public แบบ hash: เก็บเวลาเริ่มต้น ประเภทการลงทะเบียน รุ่นสิทธิ์ และสถานะ active/disabled จนกว่าระเบียนถูกลบตามคำขอที่ตรวจสอบได้หรือข้อกำหนดที่เกี่ยวข้อง ระเบียนไม่ถูกลบอัตโนมัติเมื่อเจ้าของระงับบัญชี เพื่อป้องกันการ Link ซ้ำแล้วหลีกเลี่ยงการระงับ บัญชีผู้ตรวจเก็บตัวบ่งชี้สิทธิ์แบบไม่มีวันหมดอายุตามกำหนดเวลาแยกจากอายุ session และ token
- Google Cloud/Firebase infrastructure logs และข้อมูลสำรอง: เป็นไปตามการตั้งค่าโครงการ รอบการเก็บรักษา และข้อกำหนดที่ผู้ให้บริการโครงสร้างพื้นฐานบังคับใช้
ระบบปฏิเสธ authorization request, code, session หรือ token ทันทีเมื่อหมดอายุ แม้การลบทางกายภาพด้วย TTL อาจดำเนินการภายหลังแบบไม่พร้อมกัน การระงับบัญชีมีผลต่อการตรวจสิทธิ์ครั้งถัดไปโดยไม่ต้องรอให้สิทธิ์บัญชีหมดอายุ ข้อมูลที่จำเป็นต่อความปลอดภัย ข้อพิพาท หรือหน้าที่ตามกฎหมายอาจถูกเก็บต่อเท่าที่จำเป็น
บัญชีผู้ใช้ทั่วไปมี client session ที่ active ได้หนึ่งรายการต่อ Firebase UID ภายในผลิตภัณฑ์นี้ การสร้าง session ใหม่ทำให้ session และ refresh-token family เดิมถูกปฏิเสธ บัญชีผู้ตรวจ OpenAI ได้รับข้อยกเว้นเฉพาะจากจำนวน client session แต่ไม่ยกเว้นการยืนยันตัวตน scope การบันทึกเหตุการณ์ หรือการเพิกถอนฉุกเฉิน
ผู้ให้บริการภายนอกและการประมวลผลข้ามประเทศ
Firebase Authentication, Firestore และ Google Cloud ประมวลผลข้อมูลเพื่อยืนยันตัวตน จัดเก็บ record และให้บริการเซิร์ฟเวอร์ OpenAI ส่งคำขอ MCP พร้อม access token หลังผู้ใช้อนุญาต ผู้ให้บริการเหล่านี้อาจประมวลผลข้อมูลนอกประเทศไทยตามโครงสร้างพื้นฐาน เงื่อนไข และมาตรการคุ้มครองข้อมูลของตน
สิทธิ์ของผู้ใช้
ผู้ใช้อาจขอเข้าถึง แก้ไข ลบ จำกัด หรือคัดค้านการประมวลผลข้อมูลที่อยู่ภายใต้การควบคุมของบริการ รวมถึงขอปิดสิทธิ์หรือเพิกถอน session ได้ โดยติดต่อ chivasat.clinic@gmail.com ผู้ควบคุมข้อมูลอาจขอตรวจสอบตัวตนก่อนดำเนินการและอาจเก็บข้อมูลบางส่วนต่อเมื่อกฎหมายหรือมาตรการความปลอดภัยกำหนด
ความปลอดภัยและการแจ้งเหตุ
ระบบใช้ HTTPS, OAuth authorization code, PKCE, token rotation, hashed identifiers, deny-all Firestore client rules และการเพิกถอน session หากสงสัยว่าบัญชีหรือ token ถูกใช้โดยไม่ได้รับอนุญาต ให้หยุดใช้งานและแจ้งอีเมลด้านบนโดยไม่แนบ secret ใด ๆ
การเปลี่ยนแปลงประกาศ
ประกาศนี้อาจปรับเมื่อขอบเขตบริการ ผู้ให้บริการ หรือระยะเวลาเก็บข้อมูลเปลี่ยนแปลง วันที่มีผลล่าสุดจะแสดงในหน้านี้ การเปลี่ยนแปลงที่มีสาระสำคัญต้องได้รับการตรวจทานก่อนเผยแพร่