กลับไปสารบัญ
ข้อมูลและความปลอดภัย

ความเป็นส่วนตัว การส่งออก และการลบบัญชี

รู้ว่าข้อมูลใดถูกเก็บ วิธีดาวน์โหลดสำเนา และสิ่งที่จะเกิดขึ้นเมื่อสั่งลบบัญชี

หลักการเก็บข้อมูล

Meow Money เก็บเท่าที่จำเป็นต่อการทำงานของบัญชี รายการเงิน และเอกสารที่ผู้ใช้อัปโหลด ข้อมูลแต่ละชิ้นผูกกับรหัสเจ้าของจาก session ฝั่ง server ผู้ใช้ไม่สามารถเลือก ownerId เองได้

ระบบไม่ควรบันทึกยอดเงิน ชื่อร้าน โน้ต เลขประจำตัวผู้เสียภาษี หรือข้อความจากเอกสารลง analytics และ log การทำงานทั่วไป

เข้าสู่ระบบด้วย Google

แอปขอเฉพาะข้อมูลระบุตัวตนพื้นฐาน ได้แก่ OpenID อีเมล และโปรไฟล์ ไม่ขออ่าน Gmail, Google Drive หรือข้อมูลการเงินจาก Google

ส่งออกข้อมูล

หน้า “ข้อมูลและความเป็นส่วนตัว” ส่งออก JSON แบบ UTF-8 จำนวนเงินทุกช่องเป็นสตางค์แบบ decimal string เพื่อไม่ให้ความแม่นยำสูญหาย และแต่ละรายการมี stable ID สำหรับตรวจซ้ำหรือกระทบยอด ไฟล์ถูกสร้างใน request และไม่ได้ถูกเก็บเป็นไฟล์ส่งออกใหม่บน server เมื่อมีข้อมูล 50 ทวิ export จะมีเฉพาะ metadata/สถานะและข้อมูล review ที่ allowlist แล้ว ไม่รวม ciphertext, object key, content hash, storage key version หรือ raw provider payload

ก่อนเปิดไฟล์ในโปรแกรมตารางคำนวณ ควรเก็บไฟล์ในอุปกรณ์ที่เข้ารหัสและไม่ส่งต่อผ่านช่องทางสาธารณะ

ลบบัญชี

การลบบัญชีต้องใช้ session ที่สร้างมาไม่เกิน 15 นาทีและพิมพ์ข้อความยืนยัน ระบบจะลบข้อมูลการเงิน Phase 1–3 ที่ผูกกับเจ้าของก่อนลบตัวตนและ session หากการลบข้อมูลการเงินไม่สำเร็จ endpoint จะหยุดและคงตัวตนไว้เพื่อให้ลองใหม่ได้

รุ่น internal preview มี metadata เอกสาร 50 ทวิ, quota, review และ purge job ใน inventory แล้ว การลบบัญชีสร้าง tombstone ที่ไม่มี owner/PII เพื่อให้ลบ ciphertext ต่อได้แบบ idempotent จากนั้นลบ metadata/quota/review ใน transaction เดียวกับข้อมูล owner-linked อื่น หาก transaction ล้มเหลวข้อมูลทั้งชุดจะ rollback เพื่อให้ลองใหม่ได้

ภาพต้นฉบับถูกเข้ารหัสแบบ AES-256-GCM ด้วย key ราย object, เก็บนอก web root และตั้งลบภายใน 7 วัน ผู้ใช้สั่งลบก่อนเวลาได้ คำตอบ “รับคำขอลบแล้ว” หมายถึง tombstone ถูกบันทึกอย่างทนทาน ส่วนการลบไฟล์จริงทำโดย maintenance runner และอาจ retry เมื่อ storage ไม่พร้อม Production ห้ามเปิด upload หากไม่มี runner/alert ที่พิสูจน์แล้ว

ข้อมูลในฐานที่กำลังใช้งานถูกลบทันที แต่ archive สำรองที่เข้ารหัสและแก้ย้อนหลังไม่ได้อาจยังมี snapshot เดิมจนหมดอายุการเก็บ ค่าเริ่มต้นของ runbook คือไม่เกิน 35 วัน ระบบไม่สามารถลบเฉพาะคนออกจาก archive เก่าโดยแก้ไฟล์เดิมได้ ก่อนนำ backup กลับมาให้บริการต้อง replay รายการระงับข้อมูลของบัญชีที่ลบแล้วทุกครั้ง

ขณะนี้กลไก deletion-suppression ledger แยก failure domain และการ replay หลัง restore ยังไม่ผ่านการทดสอบ จึงเป็นหนึ่งในเหตุผลที่สถานะเว็บยังห้ามใช้ข้อมูลการเงินจริง

ในช่วง internal preview ที่ lifecycle ของทุกโมดูลยังไม่ผ่านการทดสอบครบ ห้ามใช้ข้อมูลการเงินจริงหรือเอกสารภาษีจริง

เมื่อสงสัยว่าบัญชีถูกเข้าถึง

  1. ออกจากระบบทุกอุปกรณ์
  2. ตรวจความปลอดภัยของบัญชี Google และเปลี่ยนรหัสผ่านเมื่อจำเป็น
  3. แจ้งผู้ดูแลผ่านช่องทางในหน้า ความปลอดภัย โดยไม่แนบเอกสารภาษีหรือยอดเงินในข้อความแรก