ข้อมูลที่ระบบใช้
- ชื่อ อีเมล รูปโปรไฟล์ รหัสผู้ใช้ และ session จาก Google SSO
- โปรไฟล์การเงิน บัญชี หมวดหมู่ รายการเงิน งบ ภาระผ่อน และข้อมูลภาษีที่ผู้ใช้บันทึก
- ไฟล์ภาพ 50 ทวิที่ผู้ใช้เลือกอัปโหลด, metadata สถานะ และข้อมูลที่ผู้ใช้ตรวจยืนยัน เฉพาะเมื่อผู้ดูแลเปิด feature หลังผ่าน privacy/security gate
- บันทึกความปลอดภัยที่ลดข้อมูล เช่น รหัสเหตุการณ์ เวลา actor ID และชื่อฟิลด์ที่เปลี่ยน โดยไม่ใส่ยอดเงินหรือเนื้อหาเอกสาร
วัตถุประสงค์
ใช้เพื่อให้บริการที่ผู้ใช้ร้องขอ รักษาความปลอดภัย แก้ปัญหา และทำตามคำขอส่งออกหรือลบข้อมูล ระบบไม่ขายข้อมูลและไม่ใช้ยอดเงินหรือข้อความจากเอกสารเพื่อโฆษณา
ผู้ให้บริการภายนอก
Google ใช้สำหรับยืนยันตัวตน โดยแอปขอเฉพาะ OpenID, email และ profile ฐานข้อมูลและไฟล์สำหรับ production ต้องระบุผู้ให้บริการ ที่ตั้ง ประเภทการส่งต่อ และเงื่อนไขเก็บรักษาก่อนเปิดใช้ข้อมูลจริง
ระยะเวลาและการลบ
ข้อมูลบัญชีหลักเก็บขณะบัญชียังใช้งาน ภาพต้นฉบับ 50 ทวิที่เข้ารหัสกำหนดลบภายใน 7 วันหรือลบได้ก่อนเวลา เมื่อขอลบบัญชี ระบบสร้างคำสั่งลบ ciphertext แบบ retry ได้ใน transaction เดียวกับการลบ metadata owner-linked ส่วน audit ที่จำเป็นต้องมีเหตุผล วันหมดอายุ และไม่เก็บ payload ทางการเงิน
Archive สำรองที่เข้ารหัสอาจมี snapshot ก่อนลบอยู่จนหมดอายุการเก็บ (ค่าเริ่มต้นใน runbook ไม่เกิน 35 วัน) และแก้เพื่อลบเฉพาะคนย้อนหลังไม่ได้ การ restore ต้องอยู่ในระบบแยกและ replay รายการบัญชีที่ลบแล้วก่อนรับ traffic กลไก replay นี้ยังเป็น release gate จึงห้ามใช้ข้อมูลจริงใน internal preview
สิทธิและช่องทางติดต่อ
ก่อน public beta ต้องมีช่องทางยืนยันตัวตนสำหรับคำขอเข้าถึง แก้ไข ส่งออก คัดค้าน จำกัด และลบข้อมูล ช่วง preview ให้ติดต่อผู้ดูแลที่ส่ง invite ผ่านช่องทางเดิม และอย่าแนบเอกสารภาษีในข้อความแรก
ข้อจำกัดช่วงทดสอบ
ห้ามกรอกข้อมูลการเงินจริงหรืออัปโหลดเอกสารภาษีจริง จนกว่าหน้า status จะระบุว่า account deletion, encrypted backup/restore, upload security และ privacy review ผ่านแล้ว อ่านรายละเอียดเพิ่มใน คู่มือข้อมูลและการลบ