นโยบายความเป็นส่วนตัว
เวอร์ชัน 2.0 · อัปเดตล่าสุด: 17 เมษายน 2026
Alvoru ให้ความสำคัญอย่างยิ่งกับการคุ้มครองข้อมูลส่วนบุคคล นโยบายความเป็นส่วนตัวนี้จัดทำขึ้นตาม ระเบียบทั่วไปว่าด้วยการคุ้มครองข้อมูล (GDPR) (ระเบียบ (EU) 2016/679 ต่อไปนี้: GDPR) และกฎหมายบังคับใช้ GDPR และอธิบายวิธีที่ Alvoru รวบรวม ประมวลผล รักษาความปลอดภัย และลบข้อมูลส่วนบุคคล
1. ผู้ควบคุมข้อมูล
ผู้ควบคุมข้อมูลตามความหมายของมาตรา 4 วรรค 7 GDPR คือ:
Alvoru (กิจการเจ้าของคนเดียว)
เจ้าของ: Yousri
สถานที่ตั้ง: Cuijk, Nederland
หมายเลข KvK: 42071779
อีเมล: info@alvoru.com
โทรศัพท์: 06-34783929
ผู้ติดต่อสำหรับเรื่องความเป็นส่วนตัว: Yousri ผ่าน info@alvoru.com Alvoru ไม่มีข้อผูกพันภายใต้ GDPR ในการแต่งตั้งเจ้าหน้าที่คุ้มครองข้อมูล (DPO)
2. เราประมวลผลข้อมูลส่วนบุคคลใดบ้าง?
Alvoru ประมวลผลเฉพาะข้อมูลส่วนบุคคลที่จำเป็นสำหรับการให้บริการของเราเท่านั้น ขึ้นอยู่กับบริการ อาจเกี่ยวข้องกับ:
- ข้อมูลติดต่อและข้อมูลบริษัท: ชื่อ ชื่อบริษัท ที่อยู่อีเมล หมายเลขโทรศัพท์ ที่อยู่ หมายเลข KVK และข้อมูลตำแหน่งงาน
- ข้อมูลบัญชี: ข้อมูลการเข้าสู่ระบบ แฮชรหัสผ่าน คุกกี้เซสชัน การตั้งค่า
- เนื้อหาการสนทนา: ข้อความและการสนทนาระหว่างผู้ใช้ปลายทางและช่องทาง AI ของเรา (แชทบอทและอีเมล)
- ข้อมูลการจองและปฏิทิน: ชื่อ ข้อมูลติดต่อ เวลา และหัวข้อของการนัดหมาย
- ข้อมูลทางเทคนิค: ที่อยู่ IP เบราว์เซอร์และระบบปฏิบัติการ การประทับเวลา พฤติกรรมบนหน้าเว็บ
- ข้อมูลคุกกี้: ดูส่วนที่ 10
- ข้อมูลการชำระเงิน: ข้อมูลใบแจ้งหนี้และประวัติการชำระเงิน ข้อมูลบัตรเครดิตและ IBAN จะไม่ถูกจัดเก็บโดย Alvoru แต่ประมวลผลโดยผู้ประมวลผลการชำระเงิน Mollie เท่านั้น
3. วัตถุประสงค์และหลักเกณฑ์ทางกฎหมาย (มาตรา 6 GDPR)
| วัตถุประสงค์ | ฐานทางกฎหมาย |
|---|---|
| การปฏิบัติตามข้อตกลงและการให้บริการ | การปฏิบัติตามข้อตกลง (มาตรา 6 วรรค 1 ข้อ b) |
| การออกใบแจ้งหนี้ การชำระเงิน และงานธุรการ | ข้อผูกพันทางกฎหมาย (มาตรา 6 วรรค 1 ข้อ c) — ภาระการเก็บรักษาทางภาษี |
| บริการลูกค้าและการสนับสนุน | การปฏิบัติตามข้อตกลง |
| ความปลอดภัย การตรวจจับการฉ้อโกง และการป้องกันการใช้ในทางที่ผิด | ผลประโยชน์อันชอบธรรม (มาตรา 6 วรรค 1 ข้อ f) |
| การปรับปรุงบริการและการพัฒนาผลิตภัณฑ์ | ผลประโยชน์อันชอบธรรม |
| อีเมลการตลาดถึงลูกค้าปัจจุบันเกี่ยวกับบริการที่คล้ายคลึงกัน | ผลประโยชน์อันชอบธรรม (พร้อมการยกเลิก) |
| จดหมายข่าวถึงผู้ที่ไม่ใช่ลูกค้า | ความยินยอม (มาตรา 6 วรรค 1 ข้อ a) |
| คุกกี้เชิงวิเคราะห์ | ความยินยอม (แบนเนอร์คุกกี้) |
สำหรับการประมวลผลบนพื้นฐานของผลประโยชน์อันชอบธรรม (มาตรา 6 วรรค 1 ข้อ f GDPR) Alvoru ได้ดำเนินการประเมินผลประโยชน์อันชอบธรรม (LIA) โดยเฉพาะสำหรับความปลอดภัย การตรวจจับการฉ้อโกง และการป้องกันการใช้ในทางที่ผิด: Alvoru มีผลประโยชน์อันชอบธรรมในการปกป้องระบบและข้อมูลลูกค้าของบริษัท ผลประโยชน์ของคุณไม่มีความสำคัญเหนือกว่าผลประโยชน์อันชอบธรรมนี้ เนื่องจากการประมวลผลจำกัดอยู่ที่ข้อมูลทางเทคนิค (ที่อยู่ IP การประทับเวลา) จำเป็นอย่างเคร่งครัดสำหรับการปกป้องผู้ใช้ทั้งหมด และคุณได้รับแจ้งเรื่องนี้ผ่านนโยบายความเป็นส่วนตัวนี้
4. ระยะเวลาการเก็บรักษา
Alvoru เก็บรักษาข้อมูลส่วนบุคคลไม่นานเกินกว่าที่จำเป็นสำหรับวัตถุประสงค์ที่รวบรวมมา:
- ข้อมูลลูกค้า (ที่ใช้งานอยู่): ตลอดระยะเวลาของข้อตกลงและจนถึง 60 วันหลังการยุติ (ดูข้อกำหนดและเงื่อนไขทั่วไป มาตรา 11)
- ใบแจ้งหนี้และงานธุรการทางการเงิน: 7 ปี ตามมาตรา 52 AWR (ภาระการเก็บรักษาทางภาษี)
- บันทึกการสนทนา AI: 12 เดือน เว้นแต่ผู้ว่าจ้างตกลงระยะเวลาที่สั้นกว่าเป็นลายลักษณ์อักษร
- การเลือกรับการตลาด: จนกว่าจะเพิกถอนความยินยอม
- ข้อมูลลูกค้าเป้าหมาย (ไม่ใช่ลูกค้า): สูงสุด 12 เดือน
- ไฟล์บันทึกทางเทคนิคและบันทึกความปลอดภัย: สูงสุด 12 เดือน
- การสำรองข้อมูล: สูงสุด 90 วัน
5. การแบ่งปันกับบุคคลที่สามและการโอนข้อมูล
Alvoru แบ่งปันข้อมูลส่วนบุคคลเฉพาะกับผู้ประมวลผลย่อยที่จำเป็นอย่างเคร่งครัดสำหรับการให้บริการเท่านั้น มีการทำข้อตกลงการประมวลผลข้อมูลตามมาตรา 28 GDPR กับผู้ประมวลผลย่อยแต่ละราย
| ผู้ประมวลผลย่อย | วัตถุประสงค์ | ที่ตั้ง / มาตรการรับประกัน |
|---|---|---|
| Anthropic | การสร้างข้อความ AI (Claude) — หลัก | สหรัฐฯ — SCC's + มาตรการเพิ่มเติม |
| Voyage AI | Vector embeddings สำหรับการค้นหา RAG | สหรัฐอเมริกา (SCC) |
| OpenAI | การสร้างข้อความ AI (GPT) — สำรอง | สหรัฐฯ — DPF + SCC's |
| Resend | การส่งอีเมลธุรกรรม | สหรัฐฯ — ได้รับการรับรอง DPF |
| Hetzner Online | โฮสติ้งและการจัดเก็บข้อมูล | เยอรมนี / ฟินแลนด์ (EU) |
| Cloudflare | CDN, การป้องกัน DDoS, DNS&Email Routing | ทั่วโลก — DPF + SCC's |
| Sentry | การตรวจสอบข้อผิดพลาด (บันทึกทางเทคนิค 30 วัน) | เยอรมนี (EU) |
| Meta Platforms Ireland | WhatsApp Business API (เฉพาะเมื่อเปิดใช้งาน) | ไอร์แลนด์ (EU) และสหรัฐฯ — SCC's + DPF |
| Google LLC | Workspace mail-routing และ Maps Platform (ข้อมูลบริษัทสาธารณะ) | สหรัฐฯ — DPF + SCC's |
| Moneybird | การออกใบแจ้งหนี้และการบัญชี | เนเธอร์แลนด์ (EU) |
| Mollie | การประมวลผลการชำระเงิน | เนเธอร์แลนด์ (EU) |
| n8n | การทำงานอัตโนมัติของเวิร์กโฟลว์ (การค้นหาลูกค้าเป้าหมาย โฮสต์เองบน Hetzner) | เยอรมนี (EU) — โฮสต์เอง ไม่มีการโอนข้อมูลภายนอก |
| Litestream | การจำลอง SQLite อย่างต่อเนื่อง (การสำรองข้อมูลนอกสถานที่ไปยัง Hetzner Storage Box) | เยอรมนี (EU) — ข้อมูลยังคงอยู่ภายใน EU |
| AbuseIPDB | การตรวจสอบชื่อเสียง IP สำหรับการป้องกันบอท (เฉพาะที่อยู่ IP ไม่มีข้อมูลส่วนบุคคลเพิ่มเติม) | สหรัฐฯ — ผลประโยชน์อันชอบธรรม ข้อมูลขั้นต่ำ |
การโอนข้อมูลไปยังประเทศนอก EEA จะเกิดขึ้นเฉพาะบนพื้นฐานของการตัดสินใจด้านความเพียงพอที่ถูกต้อง การรับรอง DPF หรือ EU Standard Contractual Clauses เสริมด้วยมาตรการทางเทคนิคและองค์กรเพิ่มเติมเมื่อจำเป็น
6. สิทธิ์ของเจ้าของข้อมูล
คุณมีสิทธิ์ต่อไปนี้ภายใต้ GDPR:
- การเข้าถึง (มาตรา 15) — ทราบว่าเราประมวลผลข้อมูลใดของคุณ
- การแก้ไขและการปรับปรุง (มาตรา 16) — คุณมีสิทธิ์ให้แก้ไขข้อมูลส่วนบุคคลที่ไม่ถูกต้องหรือไม่สมบูรณ์ คุณสามารถยื่นคำขอแก้ไขผ่าน info@alvoru.com พร้อมคำอธิบายว่าข้อมูลใดไม่ถูกต้องและข้อมูลที่ถูกต้องคืออะไร Alvoru ดำเนินการคำขอของคุณภายในหนึ่งเดือนและยืนยันการแก้ไขที่ดำเนินการเป็นลายลักษณ์อักษรทางอีเมล
- การลบข้อมูล (มาตรา 17 "สิทธิ์ที่จะถูกลืม")
- การจำกัด การประมวลผล (มาตรา 18)
- การเคลื่อนย้ายข้อมูล (มาตรา 20) — รับข้อมูลของคุณในรูปแบบที่เครื่องอ่านได้
- การคัดค้าน (มาตรา 21) — ต่อการประมวลผลบนพื้นฐานของผลประโยชน์อันชอบธรรมหรือการตลาดทางตรง
- การเพิกถอนความยินยอม (มาตรา 7 วรรค 3) — สำหรับการประมวลผลบนพื้นฐานของความยินยอม โดยไม่กระทบต่อความชอบด้วยกฎหมายก่อนหน้า
- การแทรกแซงของมนุษย์ (มาตรา 22) ในการตัดสินใจอัตโนมัติ (ดูส่วนที่ 7)
คุณสามารถยื่นคำขอผ่าน info@alvoru.com Alvoru ตอบกลับภายในหนึ่งเดือน ตามมาตรา 12 วรรค 3 GDPR เพื่อยืนยันตัวตนของคุณ Alvoru อาจขอข้อมูลเพิ่มเติม
หากคุณเห็นว่า Alvoru ละเมิด GDPR คุณมีสิทธิ์ยื่นข้อร้องเรียนต่อ Autoriteit Persoonsgegevens (Postbus 93374, 2509 AJ Den Haag, autoriteitpersoonsgegevens.nl).
7. การตัดสินใจอัตโนมัติและ AI
แชทบอท AI และระบบอีเมลอัตโนมัติของ Alvoru ประมวลผลข้อความโดยอัตโนมัติและสามารถสร้างคำตอบได้ด้วยตนเอง ในการจองและการสำรองอัตโนมัติ สิ่งนี้อาจนำไปสู่การตัดสินใจที่มีผลทางกฎหมายต่อผู้ใช้ปลายทางตามความหมายของมาตรา 22 GDPR
ผู้ใช้ปลายทางมีสิทธิ์ภายใต้มาตรา 22 วรรค 3 GDPR ในการ:
- ขอการแทรกแซงของมนุษย์
- แสดงจุดยืนของตน
- โต้แย้งการตัดสินใจ
สิทธิ์นี้สามารถใช้ได้โดยการติดต่อบริษัทที่ใช้บริการของ Alvoru หรือติดต่อ Alvoru โดยตรงผ่าน info@alvoru.com.
การลบการสนทนาแชท(มาตรา17): ผู้เยี่ยมชมที่ได้สนทนาผ่านAIแชทบอทบนเว็บไซต์ที่Alvoruให้บริการสามารถขอลบประวัติการแชทของตนได้โดยส่งอีเมลไปที่ info@alvoru.com โดยระบุ:เว็บไซต์ที่การสนทนาเกิดขึ้น,วันที่(โดยประมาณ)และคำอธิบายของการสนทนาAlvoruจะดำเนินการตามคำขอภายใน30วันข้อมูลแชทที่เก่ากว่า90วันจะถูกทำให้ไม่ระบุตัวตนโดยอัตโนมัติ
ตามมาตรา50ของ ข้อบังคับด้านAIของสหภาพยุโรป (2024/1689)ระบบAIของเราแจ้งให้ผู้ใช้ปลายทางทราบอย่างชัดเจนว่ากำลังสื่อสารกับระบบAI
7a.ผู้เยี่ยมชมแชทบอทของเว็บไซต์ลูกค้า
ลูกค้าของเราติดตั้งAlvoru AIแชทบอทบนเว็บไซต์ของตนเองในฐานะผู้เยี่ยมชมเว็บไซต์ลูกค้าดังกล่าวการสนทนาแชทของคุณจะถูกประมวลผลโดยAlvoruในฐานะผู้ประมวลผลย่อยในกรณีนี้ลูกค้าคือผู้ควบคุมข้อมูลตามความหมายของGDPR Alvoruประมวลผลข้อมูลแชทของคุณตามคำสั่งและเพื่อประโยชน์ของลูกค้ารายนั้นเท่านั้นดูนโยบายความเป็นส่วนตัวของเว็บไซต์ที่คุณใช้แชทบอทเพื่อดูข้อมูลเพิ่มเติมเกี่ยวกับวิธีที่ลูกค้ารายนั้นประมวลผลข้อมูลของคุณ
8.ความปลอดภัย
Alvoruใช้มาตรการทางเทคนิคและองค์กรที่เหมาะสมเพื่อปกป้องข้อมูลส่วนบุคคลจากการสูญหายหรือการประมวลผลที่ไม่ชอบด้วยกฎหมายในรูปแบบใดๆ(มาตรา32 GDPR)ซึ่งรวมถึง:
- การเข้ารหัสTLS 1.2+สำหรับการสื่อสารทั้งหมด(HTTPS)
- การแฮชรหัสผ่านแบบsalted(bcrypt)และการจัดการเซสชันด้วยการหมุนเวียน
- ไฟร์วอลล์และ fail2ban บนเซิร์ฟเวอร์ทั้งหมด
- การจำกัดอัตราบนAPIและความพยายามในการเข้าสู่ระบบ
- สิทธิ์ขั้นต่ำ(หลักการของ least privilege)สำหรับผู้ใช้บริการ
- สิทธิ์ไฟล์แบบจำกัด(600)บนไฟล์การกำหนดค่าและไฟล์ข้อมูล
- การสำรองข้อมูลรายวันอัตโนมัติพร้อมการเข้ารหัส
- การบันทึกและการตรวจสอบการเข้าถึงข้อมูลที่ละเอียดอ่อน
- การยืนยันตัวตนสองปัจจัยสำหรับการเข้าถึงเชิงบริหาร
- การอัปเดตความปลอดภัยภายใน72ชั่วโมงหลังจากการเปิดเผยช่องโหว่ที่สำคัญ
9.การรั่วไหลของข้อมูล
การรั่วไหลของข้อมูลจะถูกรายงานต่อ Autoriteit Persoonsgegevensภายใน72ชั่วโมง หลังจากตรวจพบตามมาตรา33 GDPRเว้นแต่การรั่วไหลนั้นน่าจะไม่ก่อให้เกิดความเสี่ยงต่อสิทธิและเสรีภาพของบุคคลธรรมดา
หากการรั่วไหลของข้อมูลก่อให้เกิดความเสี่ยงสูงต่อผู้ที่เกี่ยวข้องAlvoruจะแจ้งผู้ที่เกี่ยวข้องโดยไม่ชักช้าตามมาตรา34 GDPRเพื่อให้พวกเขาสามารถดำเนินมาตรการที่เหมาะสมได้
Alvoruเก็บบันทึกการรั่วไหลของข้อมูลตามมาตรา33วรรค5 GDPR
10.คุกกี้
Alvoruใช้คุกกี้และเทคนิคที่คล้ายคลึงกันตามมาตรา11.7aของกฎหมายโทรคมนาคม:
- คุกกี้เชิงฟังก์ชัน (ทำงานตลอดเวลาไม่ต้องขอความยินยอม):เซสชัน,การตั้งค่า,การป้องกันCSRF,การป้องกันDDoS(Cloudflare)
- คุกกี้เชิงวิเคราะห์และการตลาด:ในขณะนี้Alvoruไม่ได้วาง ไม่มี คุกกี้เชิงวิเคราะห์หรือการตลาดไม่มีGoogle Analytics,Meta Pixelหรือตัวติดตามที่คล้ายกันทำงานบนalvoru.comแบนเนอร์คุกกี้มีอยู่เพื่อว่าหากในอนาคตเราต้องการใช้การวิเคราะห์เราจะขอความยินยอมอย่างชัดเจนจากคุณก่อน
คุณสามารถเปลี่ยนการตั้งค่าคุกกี้ของคุณได้ผ่านลิงก์ที่ด้านล่างของทุกหน้าหรือแบนเนอร์คุกกี้สำหรับภาพรวมทั้งหมดดูที่ คำชี้แจงเกี่ยวกับคุกกี้.
10a.จำเป็นต้องให้ข้อมูลหรือไม่?
คุณไม่มีภาระผูกพันตามกฎหมายหรือสัญญาในการให้ข้อมูลส่วนบุคคลแก่เราเว้นแต่จะระบุไว้เป็นอย่างอื่นหากคุณไม่ให้ข้อมูลเราอาจไม่สามารถให้บริการแก่คุณได้เช่นการให้ที่อยู่อีเมลจำเป็นสำหรับการสร้างบัญชีและการรับข้อความบริการแต่การให้หมายเลขโทรศัพท์มักเป็นทางเลือก
11.การเปลี่ยนแปลง
Alvoruอาจเปลี่ยนแปลงนโยบายความเป็นส่วนตัวนี้เป็นครั้งคราวการเปลี่ยนแปลงที่มีสาระสำคัญจะได้รับการประกาศอย่างน้อย30วันก่อนมีผลบังคับใช้ทางอีเมลถึงลูกค้าปัจจุบันและบนหน้านี้เวอร์ชันล่าสุดจะพร้อมใช้งานตลอดเวลาที่ alvoru.com/privacy.