ความปลอดภัยของข้อมูล
ร้านของคุณกำลังจะมอบคีย์ LINE OA และข้อมูลร้านให้เรา — หน้านี้อธิบายตรงๆ ว่าเราปกป้องมันอย่างไร ทุกข้อเขียนตามที่ระบบทำจริง ไม่มีข้อไหนเป็นแผนในอนาคต
คีย์ LINE/Facebook ของร้านถูกเข้ารหัสก่อนจัดเก็บ
Channel access token ของร้านถูกเข้ารหัส (encryption at rest) ก่อนบันทึกลงฐานข้อมูล และตารางที่เก็บคีย์เข้าถึงได้จากระบบหลังบ้านเท่านั้น — เบราว์เซอร์ของผู้ใช้คนใดก็ตามอ่านคีย์ของร้านอื่นไม่ได้
ข้อมูลแต่ละร้านแยกจากกันระดับฐานข้อมูล
ทุกตารางบังคับสิทธิ์ระดับแถว (Row-Level Security) — บัญชีของร้านหนึ่งเห็นเฉพาะข้อมูลร้านตัวเองเท่านั้น และเรามีชุดทดสอบอัตโนมัติที่ยืนยันว่า token ของร้าน A ใช้กับร้าน B ไม่ได้ รันทุกครั้งก่อนขึ้นระบบ
การกระทำสำคัญถูกบันทึกใน audit log (ร้านและผู้ใช้แก้ย้อนหลังไม่ได้)
การเข้าถึงข้อมูลแบบพิเศษ การแก้คีย์ และการลบข้อมูล ถูกบันทึกใน audit log ที่บังคับสิทธิ์ระดับฐานข้อมูล (RLS) ให้บัญชีของร้านและผู้ใช้อ่านได้อย่างเดียว แก้หรือลบย้อนหลังไม่ได้ เจ้าของร้านเปิดดูและส่งออกบันทึกนี้ได้เองในระบบหลังบ้าน ส่วนการที่เราดูภาพรวมสถิติรวม (ซึ่งไม่มีข้อมูลลูกค้าของร้านเป็นรายบุคคล) จะถูกบันทึกไว้ที่ส่วนกลาง
การรับส่งข้อมูลเข้ารหัสระหว่างทาง (HTTPS/TLS)
ทุกการเชื่อมต่อกับเว็บและ API ของเราเข้ารหัสด้วย HTTPS/TLS และบังคับใช้ HTTPS เสมอ (HSTS) — ข้อมูลระหว่างเบราว์เซอร์ของคุณกับเซิร์ฟเวอร์ถูกดักอ่านกลางทางไม่ได้
มีกระบวนการรับมือและแจ้งเหตุละเมิดข้อมูล
เมื่อทราบเหตุละเมิดข้อมูล เราจะแจ้งเจ้าของร้าน (ผู้ควบคุมข้อมูล) โดยไม่ชักช้า ตามหน้าที่ผู้ประมวลผลใน DPA (มาตรา 40) และเรามีคู่มือปฏิบัติภายในสำหรับการตอบสนองต่อเหตุและการลบ/ส่งออกข้อมูลตามคำขอ
ลบแล้วลบจริง (PDPA)
เจ้าของร้านส่งออกหรือลบข้อมูลได้เองจากหน้า ตั้งค่า ทุกเมื่อ การลบร้านลบข้อมูลที่เกี่ยวข้องทั้งหมดแบบลูกโซ่ และลูกค้าปลายทางของร้านขอใช้สิทธิ์ตามมาตรา 30/33 ผ่านร้านได้ (เรามีเครื่องมือให้ร้านทำได้ในคลิกเดียว) ข้อความสนทนาเก็บไม่เกิน 180 วันโดยค่าเริ่มต้น
โค้ดถูกสแกนหาความลับรั่วทุกครั้งที่แก้
ทุกการเปลี่ยนโค้ดผ่านการสแกนหา secret รั่ว (gitleaks — ตั้งค่าให้ล้มทั้ง build ถ้าพบ) และชุดทดสอบหลายร้อยรายการก่อนขึ้นระบบจริง
AI ตอบจากเอกสารร้านเท่านั้น และข้อความแรกที่ AI เรียบเรียงจะแนะนำตัวว่าเป็นผู้ช่วยอัตโนมัติ
บอทถูกออกแบบให้ตอบจากข้อมูลที่ร้านให้ไว้ ไม่มีข้อมูลจะแจ้งตรงๆ และส่งต่อเจ้าหน้าที่ — เมื่อ AI เป็นผู้เรียบเรียงคำตอบ ข้อความแรกของบทสนทนาจะขึ้นต้นด้วยคำแจ้งว่าเป็นผู้ช่วยอัตโนมัติ เจ้าของร้านตั้งถ้อยคำนั้นเองได้ โดยระบบไม่ได้บังคับว่าถ้อยคำที่ตั้งเองต้องเอ่ยถึง AI (ถ้าเว้นว่างจึงจะกลับไปใช้ข้อความมาตรฐาน) ทั้งนี้คำตอบสำเร็จรูปบางประเภท เช่น การส่งต่อเจ้าหน้าที่ คำขอตาม PDPA หรือการตอบรูป/ไฟล์เสียง ไม่ได้ขึ้นต้นด้วยคำแจ้งนี้ ข้อมูลของร้านไม่ถูกใช้ฝึกโมเดล AI ของใคร
สิ่งที่เรายังไม่มี (พูดตรงๆ)
เรายังไม่มีใบรับรอง SOC 2 หรือ ISO 27001 — สิ่งเหล่านั้นเหมาะกับองค์กรขนาดใหญ่และมีค่าใช้จ่ายสูง สิ่งที่เราทำแทนคือมาตรการข้างบนทั้งหมด ซึ่งตรวจสอบได้จริงในระบบ ถ้าคุณมีคำถามด้านความปลอดภัย เขียนมาได้ตรงๆ ที่ security@quoral.co
อัปเดตล่าสุด: สิงหาคม 2026 · ดูเพิ่มเติม: ศูนย์ความน่าเชื่อถือ · นโยบายความเป็นส่วนตัว · ข้อตกลงการประมวลผลข้อมูล (DPA)