Privacy Policy
သက်ရောက်သည့်ရက်: 2026 ခုနှစ် ဇွန်လ 2 ရက်
ဤ Privacy Policy သည် STANDOUT Inc. ("Provider", "we", "us") က VATES ဝန်ဆောင်မှု ("Service") နှင့် ဆက်စပ်၍ အချက်အလက်ကို မည်သို့ စုဆောင်း၊ အသုံးပြု၊ ကာကွယ်သည်ကို ဖော်ပြပါသည်။ ဤ Policy သည် Service ကို အသုံးပြုသော customer ("Customer", "you") များနှင့်၊ customer site များတွင် ထည့်သွင်းထားသော VATES widget များနှင့် အပြန်အလှန် ဆက်သွယ်သော end-user များအတွက် သက်ဆိုင်ပါသည်။
1. ကျွန်ုပ်တို့ စုဆောင်းသော အချက်အလက်
1.1 Customer Account အချက်အလက်
Customer က account တစ်ခု ဖန်တီးသောအခါ၊ ကျွန်ုပ်တို့ စုဆောင်းသည်:
- လုပ်ငန်း အမည်၊ ဆက်သွယ်ရန် အမည်နှင့် အီးမေးလ်လိပ်စာ။
- Billing အချက်အလက် (ကျွန်ုပ်တို့၏ payment processor မှတစ်ဆင့် ကိုင်တွယ်သည်; payment card နံပါတ် အပြည့်အစုံကို မသိမ်းဆည်းပါ)။
- Account ပြင်ဆင်မှု (instance setting များ၊ branding ဦးစားပေးမှုများ၊ embedded site domain များ)။
1.2 စကားပြောဆိုမှု Data
end-user များက VATES နှင့် အပြန်အလှန် ဆက်သွယ်သောအခါ၊ ကျွန်ုပ်တို့ လုပ်ဆောင်သည်:
- User input (သက်ဆိုင်သလို text, image, audio, file upload များ)။
- System ထုတ်လုပ်သော context (request အတွက် အလိုအလျောက် ထည့်သွင်းသော ES-IFM knowledge entry များ)။
- upstream AI provider များမှ ထုတ်လုပ်သော တုံ့ပြန်ချက်များ။
- Billing ရည်ရွယ်ချက်အတွက် token အသုံးပြုမှု စာရင်းအင်းများ။
1.3 လည်ပတ်မှု Data
ဝန်ဆောင်မှု လည်ပတ်မှုနှင့် လုံခြုံရေးအတွက်၊ ကျွန်ုပ်တို့ အလိုအလျောက် စုဆောင်းသည်:
- IP address များ၊ user agent string များနှင့် access ၏ timestamp များ။
- administrative လုပ်ဆောင်ချက်များ၏ audit log များ။
- Performance နှင့် error log များ။
2. အချက်အလက်ကို ကျွန်ုပ်တို့ မည်သို့ အသုံးပြုသည်
စုဆောင်းရရှိသော အချက်အလက်ကို အောက်ပါတို့အတွက် အသုံးပြုသည်:
- Service ကို ပေးအပ်၊ ထိန်းသိမ်း၊ တိုးတက်စေရန်။
- Billing ကို လုပ်ဆောင်ပြီး account လက်ကျန်များကို စီမံရန်။
- လိမ်လည်မှု၊ အလွဲသုံးစားမှု သို့မဟုတ် လုံခြုံရေး ခြိမ်းခြောက်မှုများကို တွေ့ရှိ၊ ကာကွယ်၊ တုံ့ပြန်ရန်။
- ဝန်ဆောင်မှု update, billing နှင့် support နှင့်ပတ်သက်၍ Customer နှင့် ဆက်သွယ်ရန်။
- ဥပဒေ တာဝန်များကို လိုက်နာရန်။
ကျွန်ုပ်တို့သည် Customer Content သို့မဟုတ် end-user စကားပြောဆိုမှုများကို AI model များ train ရန် မသုံးပါ။
3. Upstream Provider များနှင့် မျှဝေခြင်း
VATES ကို upstream AI provider များ (Anthropic, OpenAI နှင့် ပြင်ဆင်ထားသည့်အတိုင်း အခြားများ) အပေါ် တည်ဆောက်ထားသည်။ Service ကို ပေးအပ်ရန်၊ user input နှင့် ES-IFM context ကို ထို provider များ၏ သက်ဆိုင်ရာ commercial term များအောက်တွင် ပေးပို့ပါသည်။ upstream provider တစ်ခုစီတွင် ၎င်း၏ ကိုယ်ပိုင် data handling policy ရှိသည်:
- Anthropic: Anthropic Privacy Policy
- OpenAI: OpenAI Privacy Policy
ထို provider များသည် ၎င်းတို့၏ commercial API term များအောက်တွင်၊ API input များကို ၎င်းတို့၏ model များ train ရန် မသုံးပါ။
ကျွန်ုပ်တို့ကိုယ်စား data လုပ်ဆောင်သော ပြင်ပ အဖွဲ့အစည်းများ၏ ပြည့်စုံသော စာရင်းအတွက်၊ ကျွန်ုပ်တို့၏ Subprocessors စာမျက်နှာကို ကြည့်ပါ။
4. Data သိုလှောင်မှုနှင့် လုံခြုံရေး
Customer data ကို cloud infrastructure (Amazon Web Services၊ Asia Pacific (Tokyo) region တွင် တည်ရှိ) တွင် သိုလှောင်ပါသည်။ ကျွန်ုပ်တို့ အောက်ပါ လုံခြုံရေး အစီအမံများကို အကောင်အထည်ဖော်သည်:
- administrative access အတွက် Passkey (WebAuthn/FIDO2) နှင့် two-factor authentication (2FA)။
- sensitive လုပ်ဆောင်ချက်များအတွက် IP အခြေခံ access ကန့်သတ်ချက်များ။
- tenant အလိုက် rate limiting နှင့် အလွဲသုံးစား ကာကွယ်မှု။
- ပို့ဆောင်နေစဉ် (TLS) နှင့် သိမ်းဆည်းနေစဉ် data encryption။
- Web Application Firewall (WAF) ကာကွယ်မှု။
- ပုံမှန် အလိုအလျောက် backup များ။
- administrative လုပ်ဆောင်ချက် အားလုံး၏ audit log များ။
- customer အလိုက် instance isolation ဖြင့် tenant တစ်ခုစီ၏ data ကို သီးခြား စီမံခြင်း။
- error tracking, uptime monitoring နှင့် dependency vulnerability scanning မှတစ်ဆင့် စဉ်ဆက်မပြတ် စောင့်ကြည့်ခြင်း။
- origin server သို့ တိုက်ရိုက် access ကို ပိတ်ဆို့သော Origin Pull Authentication။
ကျွန်ုပ်တို့သည် လုပ်ငန်း စံ လုံခြုံရေး အလေ့အကျင့်များကို ထိန်းသိမ်းသော်လည်း၊ မည်သည့် system ကိုမျှ ခြိမ်းခြောက်မှု အားလုံးအပေါ် အာမ မခံနိုင်ပါ။ Customer သည် မိမိ၏ ကိုယ်ပိုင် credentials လျှို့ဝှက်မှုကို ထိန်းသိမ်းရန် တာဝန်ရှိပါသည်။
5. Data Lifecycle နှင့် ဖျက်ခြင်း
ဤဝန်ဆောင်မှုရှိ data ကို data အမျိုးအစား တစ်ခုစီအတွက် သတ်မှတ်ထားသော retention ကာလများနှင့်အညီ၊ သက်ဆိုင်ရာ တရားစီရင်ပိုင်ခွင့်များ၏ အတင်းကျပ်ဆုံး စံနှုန်းများကို ကျင့်သုံး၍ လုပ်ဆောင်ပါသည်။ data အမျိုးအစား တစ်ခုစီအတွက် ပြည့်စုံသော သတ်မှတ်ချက် (physical location, retention ကာလ, deletion function, ဥပဒေ အခြေခံ) ကို ဝန်ဆောင်မှုရှိ "Data Lifecycle" setting မျက်နှာပြင်တွင်၊ သို့မဟုတ် အများသုံး Data Catalog သတ်မှတ်ချက်တွင် အချိန်မရွေး ရရှိနိုင်ပါသည်။
account ရပ်ဆိုင်းခြင်း သို့မဟုတ် စာဖြင့် ဖျက်ရန် တောင်းဆိုခြင်းတွင်၊ data သည် အောက်ပါ lifecycle မှတစ်ဆင့် ဆက်လက်သွားပါသည်:
- Active: ပုံမှန် လည်ပတ်မှု။
- Suspended: ဝန်ဆောင်မှု ဆိုင်းငံ့၊ data သိမ်းဆည်း။
- Logical deletion: data ကို ဖျက်ပြီးဟု မှတ်သား၊ interface များမှ ဖျောက်ထား။ Retention: 30 ရက် (နုတ်ထွက် ဆိုင်းငံ့ ကာလ)။ ဤကာလအတွင်း၊ စာဖြင့် တောင်းဆိုပါက ပြန်လည် ရယူနိုင်ပါသည်။
- Pseudonymization: ကိုယ်ရေး ဖော်ထုတ်နိုင်သော အချက်အလက်များကို ပြန်ပြောင်း၍ မရသော hash value (SHA-256+salt) ဖြင့် အစားထိုး။ Retention သည် data အမျိုးအစားအလိုက် ကွဲပြားသည်: PII သည် အတိုဆုံး 1 လ၊ audit log သည် 2 နှစ်။
- Physical deletion: data ကို disk မှ အပြီးအပိုင် ဖယ်ရှား။
ဥပဒေအရ သိမ်းဆည်းသော data:
- Customer balance, balance history, usage aggregates: 10 နှစ် (Japanese Companies Act Article 432)
- Instance audit log, global audit log: 2 နှစ် (SOC2 CC7.2)
Audit Log ပြောင်းလဲမှု သိသာမှု: audit log များကို၊ event တစ်ခုစီကို ၎င်းမတိုင်မီ event နှင့် cryptographic နည်းဖြင့် ချိတ်ဆက်သော SHA-256 hash chain နှင့် tenant အလိုက် sequence number ဖြင့် ကာကွယ်ထားသည်။ ထို့ကြောင့် မှတ်တမ်းတင်ထားသော entry တစ်ခု၏ မည်သည့် ပြောင်းလဲမှု သို့မဟုတ် ဖျက်ခြင်းကိုမဆို စိစစ်ရာတွင် တွေ့ရှိနိုင်ပါသည်။ Export လုပ်ထားသော audit log များတွင် hash နှင့် sequence column များ ပါဝင်သဖြင့်၊ Customer များသည် ကျွန်ုပ်တို့၏ system များကို အားမကိုးဘဲ မိမိ၏ ကိုယ်ပိုင် audit trail ၏ integrity ကို သီးခြား စိစစ်အတည်ပြုနိုင်ပါသည် — ကျွန်ုပ်တို့သည် audit record ကို နောင်တွင် မပြောင်းလဲခဲ့ကြောင်း သင်္ချာဆိုင်ရာ အာမခံချက်။
Backup နှင့်ပတ်သက်သော မှတ်ချက်: ဤဝန်ဆောင်မှုသည် encrypt လုပ်ထားသော အလိုအလျောက် backup များကို 30 ရက် ထိန်းသိမ်းသည်။ ဖျက်ရန် တောင်းဆိုချက်များကို backup data တွင် ချက်ချင်း မထင်ဟပ်သော်လည်း၊ data ကို backup မှ ပြန်လည် ရယူသောအခါ၊ ပြန်လည် ရယူပြီးနောက် ဖျက်ခြင်း လုပ်ငန်းစဉ်ကို ချက်ချင်း ပြန်လည် လုပ်ဆောင်ပါသည်။
ဤဝန်ဆောင်မှုရှိ ဖျက်ခြင်း လုပ်ငန်းစဉ်ကို၊ canonical data catalog (common/data_catalog.py) တွင် မှတ်ပုံတင်ထားသော data အမျိုးအစား အားလုံးအပေါ် ကျင့်သုံး၍ systemd timer အပတ်စဉ် batch ဖြင့် အလိုအလျောက် လုပ်ဆောင်ပါသည်။ data အမျိုးအစား အသစ် ထပ်ထည့်ခြင်းသည် catalog တွင် မှတ်ပုံတင်ရုံသာ လိုအပ်ပြီး; အလိုအလျောက် ဖျက်ခြင်း လုပ်ငန်းစဉ်ကို design အရ ထည့်သွင်းထားသည်။
Customer များသည် "Data Lifecycle" setting မျက်နှာပြင်မှတစ်ဆင့် account ဖျက်ရန် တောင်းဆိုနိုင်ပါသည်။ သို့သော်၊ ဥပဒေအရ သိမ်းဆည်းရန် တာဝန်ရှိသော အချက်အလက် (ဥပမာ အခွန် မှတ်တမ်းများ) က ဦးစားပေးပါသည်။
6. Customer နှင့် End-User အခွင့်အရေးများ
သက်ဆိုင်ရာ ဥပဒေအရ၊ သင်တွင် အောက်ပါ အခွင့်အရေးများ ရှိပါသည်:
- သင်နှင့်ပတ်သက်၍ ကျွန်ုပ်တို့ ကိုင်ဆောင်ထားသော ကိုယ်ရေး အချက်အလက်ကို access လုပ်ခြင်း။
- မတိကျသော အချက်အလက်ကို ပြင်ဆင်ရန် တောင်းဆိုခြင်း။
- သင်၏ အချက်အလက်ကို ဖျက်ရန် တောင်းဆိုခြင်း (ဥပဒေအရ retention လိုအပ်ချက်များအောက်တွင်)။
- အချို့ လုပ်ဆောင်မှုများကို ကန့်ကွက် သို့မဟုတ် ကန့်သတ်ခြင်း။
- သင်၏ data ကို သယ်ဆောင်နိုင်သော format ဖြင့် မိတ္တူ ရယူခြင်း။
ဤ အခွင့်အရေးများကို ကျင့်သုံးရန်၊ အောက်ပါ လိပ်စာတွင် ကျွန်ုပ်တို့ထံ ဆက်သွယ်ပါ။ လက်ခံရရှိပြီး 30 ရက်အတွင်း တုံ့ပြန်ပါမည်။
7. Cookie နှင့် Tracking
Service သည် Service ၏ လည်ပတ်မှုအတွက် မဖြစ်မနေ လိုအပ်သော cookie နှင့် local storage ကိုသာ အသုံးပြုပါသည်။
- authentication နှင့် instance state အတွက် session cookie များ။
- UI ဦးစားပေးမှုများ (color theme, language) အတွက် functional cookie များ။
Service သည် ပြင်ပ အဖွဲ့အစည်း ကြော်ငြာ cookie များ၊ cross-site tracking သို့မဟုတ် analytics/behavioral tracking cookie များ (ဥပမာ Google Analytics) ကို မသုံးပါ။
Service အသုံးပြုသော cookie အားလုံးသည် သက်ဆိုင်ရာ ဥပဒေများအောက်တွင် သဘောတူညီချက် လိုအပ်ချက်များ၏ နယ်ပယ် ပြင်ပတွင် ရှိသဖြင့်၊ ကျွန်ုပ်တို့သည် cookie consent banner ကို မပြသပါ (EU/EEA: ePrivacy Directive အောက်ရှိ မဖြစ်မနေ လိုအပ်သော ချွင်းချက်; Japan: ပြင်ဆင်ထားသော Telecommunications Business Act ၏ external transmission rule နယ်ပယ် ပြင်ပ; United States: CCPA/CPRA အောက်တွင် ရောင်းချ သို့မဟုတ် မျှဝေခြင်း မရှိ; United Kingdom: UK PECR အောက်ရှိ မဖြစ်မနေ လိုအပ်သော ချွင်းချက်)။
8. နိုင်ငံတကာ Data လွှဲပြောင်းမှုများ
Data ကို Customer ၏ နေထိုင်ရာ နိုင်ငံ မဟုတ်သော နိုင်ငံများ (upstream AI provider များ လည်ပတ်ရာ United States အပါအဝင်) သို့ လွှဲပြောင်း၍ လုပ်ဆောင်နိုင်ပါသည်။ လွှဲပြောင်းမှု အားလုံးကို၊ သက်ဆိုင်ရာ data protection ဥပဒေများက လိုအပ်သော standard contractual clauses အပါအဝင်၊ သင့်လျော်သော အကာအကွယ်များအောက်တွင် ဆောင်ရွက်ပါသည်။
9. ကလေးသူငယ် Privacy
Service ကို စီးပွားရေး အသုံးပြုမှုအတွက် ရည်ရွယ်ပြီး၊ အသက် 18 နှစ်အောက် ပုဂ္ဂိုလ်များဆီသို့ မညွှန်ကြားပါ။ ကျွန်ုပ်တို့သည် အရွယ်မရောက်သေးသူများထံမှ ကိုယ်ရေး အချက်အလက်ကို သိလျက်နှင့် မစုဆောင်းပါ။
10. ဤ Policy ၏ ပြောင်းလဲမှုများ
ကျွန်ုပ်တို့သည် ဤ Privacy Policy ကို အခါအားလျော်စွာ မွမ်းမံနိုင်ပါသည်။ အရေးပါသော ပြောင်းလဲမှုများကို သက်ရောက်သည့်ရက်မတိုင်မီ အနည်းဆုံး 30 ရက် Customer များထံ ဆက်သွယ်ပါမည်။ ဤ Policy ၏ ထိပ်ရှိ "သက်ရောက်သည့်ရက်" သည် နောက်ဆုံး ပြင်ဆင်ချက်ကို ညွှန်ပြပါသည်။
11. ဆက်သွယ်ရန်
Privacy ဆိုင်ရာ မေးမြန်းချက်များအတွက်:
STANDOUT Inc.
Email: [email protected]
နောက်ဆုံး မွမ်းမံချိန်: 2026 ခုနှစ် ဇွန်လ 2 ရက်