Dasar Privasi
Dasar Privasi Thetawave AI
Kemas kini terakhir: 9 Mei 2026
Dasar Privasi ini menerangkan cara Thetawave AI, Inc., sebuah korporasi Delaware ("Thetawave," "kami," atau "milik kami"), mengumpul, menggunakan, mendedahkan, dan melindungi maklumat apabila anda menggunakan laman web kami (https://thetawave.ai), aplikasi mudah alih, dan perkhidmatan berkaitan ("Perkhidmatan").
Dengan menggunakan Perkhidmatan, anda bersetuju dengan amalan yang diterangkan dalam Dasar ini. Jika anda tidak bersetuju, sila jangan gunakan Perkhidmatan. Dasar ini digabungkan ke dalam Terma Perkhidmatan kami.
Notis Penting
- Kami tidak melatih model AI ke atas Kandungan Pengguna anda. Nota, dokumen, audio, imej, dan bahan lain yang anda muat naik tidak digunakan untuk melatih model Thetawave, dan kami menghendaki secara kontrak agar penyedia AI dan transkripsi pihak ketiga kami juga tidak melatih model mereka ke atas input anda. Lihat Seksyen 5.
- Kami tidak memaparkan pengiklanan pihak ketiga dalam Perkhidmatan, dan kami tidak "menjual" maklumat peribadi anda untuk balasan kewangan sebagaimana istilah tersebut ditakrifkan di bawah California Consumer Privacy Act.
- Pengguna global. Perkhidmatan dikendalikan dari Amerika Syarikat. Kami mematuhi undang-undang perlindungan data yang terpakai di EU/UK/Switzerland (GDPR), Jepun (APPI), Korea Selatan (PIPA), Hong Kong (PDPO), Taiwan (PDPA), Kanada (PIPEDA), dan A.S. (CCPA/CPRA serta undang-undang negeri). Lihat Seksyen 7 dan 12 untuk hak khusus wilayah.
Kandungan
- Maklumat yang Kami Kumpul
- Cara Kami Menggunakan Maklumat
- Asas Sah bagi Pemprosesan (EEA / UK / Switzerland)
- Cara Kami Berkongsi Maklumat
- Pemprosesan AI ke atas Kandungan Pengguna
- Kuki, Teknologi Penjejakan, dan Pemberitahuan Tolak (Push)
- Pemindahan Data Antarabangsa
- Penyimpanan Data
- Keselamatan Data
- Privasi Kanak-kanak
- Hak Privasi Anda — Gambaran Keseluruhan Global
- Hak dan Notis Khusus Wilayah
- 12.1 Kawasan Ekonomi Eropah, UK, dan Switzerland (GDPR)
- 12.2 California (CCPA/CPRA)
- 12.3 Negeri-negeri A.S. yang Lain
- 12.4 Jepun (APPI)
- 12.5 Korea Selatan (PIPA)
- 12.6 Hong Kong (PDPO)
- 12.7 Taiwan (Personal Data Protection Act)
- 12.8 Kanada (PIPEDA)
- 12.9 Bidang Kuasa Lain
- Cara Melaksanakan Hak Anda
- Isyarat Do-Not-Track
- Pendedahan Privasi Aplikasi Mudah Alih (App Store / Google Play)
- Pautan dan Perkhidmatan Pihak Ketiga
- Perubahan kepada Dasar Ini
- Hubungi Kami
1. Maklumat yang Kami Kumpul
Kami mengumpul tiga kategori maklumat:
1.1 Maklumat yang Anda Berikan
- Maklumat akaun: nama, alamat e-mel, kata laluan (disimpan dalam bentuk cincangan/hashed), keutamaan profil, dan — jika anda log masuk dengan penyedia identiti pihak ketiga (contohnya, Google, Apple) — data profil asas yang dikongsi oleh penyedia tersebut dengan kami.
- Maklumat langganan dan pembayaran: bagi pembelian web, butiran pengebilan diuruskan oleh Stripe (kami menerima pengesahan transaksi dan empat digit terakhir kad anda; kami tidak menyimpan nombor kad pembayaran yang penuh); bagi pembelian dalam aplikasi mudah alih, pengesahan transaksi daripada Apple atau Google.
- Komunikasi: mesej yang anda hantar kepada sokongan (melalui e-mel), maklum balas, dan jawapan kaji selidik.
- Kandungan Pengguna: nota, dokumen, rakaman audio, imej, video, dan bahan lain yang anda muat naik, cipta, atau jana melalui Perkhidmatan. Kandungan Pengguna anda mungkin dianggap "sensitif" (contohnya, rekod akademik pelajar, rakaman suara) dan dilayan sedemikian — lihat Seksyen 5 dan 12.
Maklumat peribadi pihak ketiga dalam Kandungan Pengguna. Jika Kandungan Pengguna anda mengandungi maklumat peribadi mengenai pihak ketiga (sebagai contoh, nama rakan sekelas dalam nota anda, atau suara profesor dalam rakaman kuliah), anda bertindak sebagai pengawal maklumat tersebut dan menyatakan bahawa anda mempunyai apa-apa persetujuan yang diperlukan atau asas sah lain untuk berkongsinya dengan kami. Kami memproses maklumat pihak ketiga sedemikian semata-mata bagi pihak anda untuk menyampaikan Perkhidmatan kepada anda, menurut Dasar ini dan menurut Seksyen 6.4 dan 9 Terma Perkhidmatan kami.
1.2 Maklumat yang Dikumpul Secara Automatik
Apabila anda menggunakan Perkhidmatan, kami dan penyedia analitik kami mengumpul secara automatik:
- Data peranti & teknikal: alamat IP, jenis dan versi pelayar, sistem pengendalian, pengenal peranti (termasuk pengenal pengiklanan mudah alih jika tidak dilumpuhkan pada peringkat OS), saiz skrin, bahasa, zon waktu.
- Data penggunaan: halaman yang dilawati, ciri yang digunakan, klik, masa yang dihabiskan, URL rujukan, pertanyaan carian dalam Perkhidmatan, dan lokasi anggaran yang diperoleh daripada alamat IP.
- Data diagnostik: laporan ranap, log ralat, metrik prestasi.
1.3 Maklumat daripada Pihak Ketiga
- Penyedia identiti: jika anda menggunakan Google Sign-In, Apple Sign-In, atau yang serupa, kami menerima maklumat profil asas yang anda benarkan.
- Pemproses pembayaran: Stripe, Apple, dan Google mungkin berkongsi data transaksi dengan kami sebagaimana yang diperlukan untuk melengkapkan pembelian.
- Penyedia perkhidmatan: alat analitik, penjejakan ralat, dan sokongan pelanggan kami berkongsi data teragregat dan pada peringkat peristiwa mengenai cara anda menggunakan Perkhidmatan (lihat Seksyen 4).
Kami tidak membeli maklumat peribadi daripada broker data, dan kami tidak menerima maklumat peribadi daripada rangkaian pengiklanan.
2. Cara Kami Menggunakan Maklumat
Kami menggunakan maklumat yang diterangkan di atas untuk:
- Menyediakan, mengendalikan, menyelenggara, dan melindungi Perkhidmatan, termasuk mengesahkan akaun anda, menyegerakkan kandungan anda merentas peranti, dan memproses transaksi anda;
- Menjana output AI sebagai respons kepada input anda (lihat Seksyen 5);
- Berkomunikasi dengan anda mengenai akaun, transaksi, perubahan dasar yang penting, dan (dengan persetujuan anda atau apabila dibenarkan oleh undang-undang) kemas kini produk;
- Menyediakan sokongan pelanggan dan menjawab pertanyaan anda;
- Mengesan, menyiasat, dan mencegah fraud, penyalahgunaan, insiden keselamatan, dan pelanggaran Terma kami;
- Menganalisis dan menambah baik Perkhidmatan, termasuk analitik penggunaan yang teragregat;
- Mematuhi obligasi undang-undang dan menguatkuasakan Terma kami;
- Dengan persetujuan anda, bagi apa-apa tujuan lain yang didedahkan pada masa pengumpulan.
Kami tidak menggunakan maklumat anda untuk membuat keputusan automatik yang menghasilkan kesan undang-undang atau kesan penting yang serupa terhadap anda tanpa semakan manusia.
Komunikasi pemasaran dan penarikan diri. Apabila kami menghantar komunikasi pemasaran atau promosi (dengan persetujuan anda atau apabila dibenarkan oleh undang-undang), anda boleh menarik diri pada bila-bila masa dengan:
- Mengklik pautan "unsubscribe" dalam mana-mana e-mel pemasaran;
- Menogol keutamaan pemberitahuan dalam tetapan akaun anda; atau
- Menghantar e-mel ke contact@thetawave.ai.
Komunikasi transaksi dan berkaitan akaun (contohnya, makluman keselamatan, notis pengebilan langganan, perubahan dasar yang penting) tidak boleh ditarik diri sementara akaun anda aktif, kerana ia diperlukan untuk menyampaikan Perkhidmatan dan mematuhi obligasi undang-undang kami.
3. Asas Sah bagi Pemprosesan (EEA, UK, Switzerland)
Jika anda berada di Kawasan Ekonomi Eropah, United Kingdom, atau Switzerland, kami memproses data peribadi anda atas asas sah yang berikut:
| Tujuan | Asas Sah |
|---|---|
| Menyediakan Perkhidmatan kepada anda, termasuk inferens AI ke atas input anda | Pelaksanaan kontrak (Art. 6(1)(b) GDPR) |
| Memproses pembayaran dan mencegah fraud | Pelaksanaan kontrak; obligasi undang-undang; kepentingan sah |
| Keselamatan perkhidmatan dan pencegahan penyalahgunaan | Kepentingan sah dalam melindungi pengguna dan Perkhidmatan |
| Analitik dan penambahbaikan produk | Kepentingan sah; persetujuan bagi kuki bukan penting |
| Komunikasi pemasaran | Persetujuan (yang boleh anda tarik balik pada bila-bila masa) |
| Kepatuhan terhadap permintaan undang-undang | Obligasi undang-undang |
| Pemprosesan data "kategori khas" dalam Kandungan Pengguna (jika ada) | Persetujuan jelas anda (Art. 9(2)(a)) |
Anda mempunyai hak untuk membantah pemprosesan yang berasaskan kepentingan sah — lihat Seksyen 12.1.
4. Cara Kami Berkongsi Maklumat
Kami berkongsi maklumat anda hanya dengan kategori penerima yang berikut, yang kesemuanya terikat dengan obligasi kerahsiaan dan perlindungan data secara kontrak.
4.1 Penyedia Perkhidmatan (Sub-pemproses)
Kami melibatkan penyedia perkhidmatan pihak ketiga untuk mengendalikan Perkhidmatan bagi pihak kami. Mereka dibenarkan menggunakan maklumat anda hanya untuk menyediakan perkhidmatan mereka kepada kami dan mesti mematuhi obligasi kerahsiaan serta keselamatan yang sesuai. Kategori di bawah mencerminkan susunan sub-pemproses kami pada masa ini; senarai ini mungkin berubah apabila kami menukar vendor.
| Kategori | Tujuan | Vendor Utama Semasa |
|---|---|---|
| Pengehosan awan & pangkalan data | Menjalankan backend kami serta menyimpan data akaun dan Kandungan Pengguna | Supabase (PostgreSQL, auth, storan); penyedia infrastruktur awan |
| Inferens AI (LLM) | Menjana output AI (nota, ringkasan, kad imbas, kuiz, sembang pembelajaran) daripada input anda | OpenAI, Anthropic, Google (lihat Seksyen 5) |
| Transkripsi audio | Menukar Kandungan Pengguna audio (contohnya, rakaman kuliah) kepada teks untuk pemprosesan AI seterusnya | Soniox, Inc., Deepgram, Inc. |
| Pemprosesan pembayaran web | Memproses langganan yang dibeli melalui laman web | Stripe, Inc. (https://stripe.com/privacy) |
| Pembelian dalam aplikasi mudah alih & pengurusan langganan | Memproses dan menyelaraskan pembelian App Store / Google Play | Apple Inc., Google LLC, RevenueCat, Inc. |
| Analitik produk | Memahami cara Perkhidmatan digunakan | Mixpanel, Inc. |
| Penjejakan ralat & diagnostik | Mengesan dan menyahpepijat isu | Sentry (Functional Software, Inc.) |
| Sokongan pelanggan | Menjawab pertanyaan melalui e-mel | Infrastruktur e-mel (tiada alat tiket pihak ketiga pada masa ini) |
Pemberitahuan perubahan sub-pemproses. Apabila kami menambah atau menggantikan sub-pemproses yang material, kami akan mengemas kini Dasar ini sekurang-kurangnya 14 hari sebelum perubahan berkuat kuasa. Bagi pengguna yang mempunyai langganan berbayar yang aktif, kami akan turut memberikan notis melalui e-mel atau mesej dalam aplikasi. Jika anda membantah sub-pemproses baharu, anda boleh menamatkan akaun anda sebelum perubahan berkuat kuasa, dan meminta bayaran balik secara pro rata apabila dikehendaki oleh undang-undang yang terpakai.
4.2 Pendedahan Lain
- Kepatuhan undang-undang dan keselamatan. Kami boleh mendedahkan maklumat apabila kami percaya dengan suci hati bahawa pendedahan diperlukan untuk (a) mematuhi undang-undang yang terpakai, proses undang-undang, atau permintaan kerajaan; (b) menguatkuasakan Terma kami; (c) melindungi hak, keselamatan, atau harta Thetawave, pengguna kami, atau orang awam; atau (d) mengesan, mencegah, atau menangani fraud, isu keselamatan, atau isu teknikal.
- Pemindahan perniagaan. Jika Thetawave terlibat dalam penggabungan, pengambilalihan, pembiayaan, penyusunan semula, atau penjualan aset, maklumat anda mungkin dipindahkan sebagai bahagian daripada transaksi tersebut. Kami akan memberitahu anda (contohnya, melalui e-mel dan/atau notis yang jelas dalam Perkhidmatan) mengenai apa-apa perubahan pemilikan atau penggunaan maklumat peribadi anda.
- Dengan persetujuan anda. Kami boleh berkongsi maklumat dengan pihak lain apabila anda mengarahkan kami berbuat demikian.
4.3 Apa yang Kami TIDAK Lakukan
- Kami tidak menjual maklumat peribadi anda untuk balasan kewangan.
- Kami tidak berkongsi maklumat peribadi anda dengan pihak ketiga untuk pengiklanan tingkah laku merentas konteks (kami tidak menjalankan sebarang pengiklanan sedemikian).
- Kami tidak membenarkan penyedia AI atau transkripsi kami melatih model ke atas Kandungan Pengguna anda (Seksyen 5).
Nota pertahanan mengenai "penjualan" / "perkongsian" CCPA. CCPA California mentakrifkan "penjualan" dan "perkongsian" secara luas. Sejauh mana apa-apa pendedahan kepada sub-pemproses analitik, AI, transkripsi, atau penjejakan ralat kami mungkin ditafsirkan sebagai "penjualan" atau "perkongsian" di bawah CCPA/CPRA, kami melayan aktiviti sedemikian sebagai boleh ditarik diri dan mematuhi isyarat penarikan diri (termasuk Global Privacy Control / GPC) apabila boleh dilaksanakan secara teknikal. Lihat Seksyen 12.2 untuk hak tambahan California.
5. Pemprosesan AI ke atas Kandungan Pengguna
Seksyen ini menerangkan cara input dan Kandungan Pengguna anda berinteraksi dengan model AI. Ini adalah inti kepada cara Perkhidmatan berfungsi — sila baca.
5.1 Cara Inferens AI dan Transkripsi Berfungsi
Apabila anda menggunakan ciri AI (contohnya, menjana nota, meringkaskan PDF, mencipta kad imbas), input anda — yang mungkin mengandungi Kandungan Pengguna anda atau cebisannya — dihantar kepada salah seorang penyedia AI pihak ketiga kami (pada masa ini OpenAI, Anthropic, dan Google) untuk menjana respons. Apabila anda memuat naik audio (contohnya, rakaman kuliah), ia terlebih dahulu dihantar kepada salah seorang penyedia transkripsi kami (Soniox, Deepgram) untuk ditukar menjadi teks, yang kemudian diproses oleh penyedia AI seperti yang diterangkan di atas.
Respons tersebut dikembalikan kepada anda dan disimpan dalam akaun Thetawave anda dengan dikaitkan bersama Kandungan Pengguna anda. Penyedia AI dan penyedia transkripsi mungkin menyimpan input dan output secara singkat semasa pemprosesan seperti yang diterangkan dalam Seksyen 5.3, tetapi rekod kekal Kandungan Pengguna dan Output dijana AI anda berada dalam akaun Thetawave anda, bukan pada penyedia tersebut.
5.2 Tiada Latihan ke atas Kandungan Anda
Thetawave tidak melatih apa-apa model AI atau pembelajaran mesin ke atas Kandungan Pengguna anda. Kami bergantung pada komitmen kontrak tanpa latihan dan penyimpanan terhad daripada setiap penyedia AI dan transkripsi kami. Secara khusus:
- OpenAI: Kami menggunakan OpenAI API. Menurut dasar penggunaan data API OpenAI, OpenAI tidak menggunakan input atau output API untuk melatih modelnya.
- Anthropic: Kami menggunakan Anthropic API. Menurut terma komersial Anthropic, Anthropic tidak melatih modelnya ke atas input atau output yang dihantar melalui API.
- Google: Kami menggunakan Google AI / Gemini API di bawah terma yang tidak membenarkan Google melatih modelnya ke atas kandungan API berbayar kami.
- Soniox: Kami menggunakan API komersial Soniox di bawah terma yang tidak membenarkan Soniox melatih modelnya ke atas kandungan audio yang kami hantar.
- Deepgram: Kami menggunakan API komersial Deepgram di bawah terma yang tidak membenarkan Deepgram melatih modelnya ke atas kandungan audio yang kami hantar.
Jika kami menukar penyedia AI atau transkripsi, atau jika terma yang mentadbir penyedia tersebut berubah secara material, kami akan mengemas kini Dasar ini. Anda tidak sepatutnya memuat naik maklumat ke Perkhidmatan yang anda tidak mahu dihantar kepada salah seorang penyedia ini untuk pemprosesan.
5.3 Tiada Penyimpanan Berterusan pada Penyedia AI / Transkripsi (Melampaui Had yang Ditetapkan Penyedia)
Penyedia AI dan transkripsi mungkin menyimpan input dan output secara singkat untuk tujuan keselamatan, pemantauan penyalahgunaan, dan operasi, menurut notis privasi mereka sendiri. Kami menggunakan konfigurasi peringkat perusahaan / API yang meminimumkan penyimpanan sedemikian apabila tersedia (contohnya, mod tanpa penyimpanan data atau penyimpanan singkat).
5.4 Data Teragregat dan Tidak Dikenal Pasti
Kami boleh menggunakan data yang tidak dikenal pasti atau teragregat (yang tidak boleh secara wajar dihubungkan kembali kepada anda) untuk analitik produk, keselamatan, dan penambahbaikan perkhidmatan. Kami menggunakan teknik penyahkenalan standard industri (contohnya, membuang pengenal langsung, pengagregatan, dan langkah teknikal lain yang direka untuk memastikan maklumat tersebut tidak boleh secara wajar dikaitkan dengan seseorang individu), dan kami melarang secara kontrak mana-mana pihak yang menerima data tidak dikenal pasti daripada kami daripada cuba mengenal pastinya semula.
6. Kuki, Teknologi Penjejakan, dan Pemberitahuan Tolak
6.1 Kuki dan Teknologi Serupa
Kami dan penyedia perkhidmatan kami menggunakan kuki, piksel, storan setempat, kit pembangunan perisian (SDK), dan teknologi serupa untuk mengendalikan Perkhidmatan. Kami tidak menggunakan kuki untuk pengiklanan tingkah laku merentas laman. Apabila dikehendaki oleh undang-undang (termasuk di EEA, UK, Switzerland, Jepun, dan Korea bagi kuki bukan penting), kami akan meminta persetujuan anda melalui sepanduk kuki sebelum meletakkan kuki bukan penting. Anda boleh menguruskan keutamaan kuki anda melalui sepanduk kuki atau tetapan pelayar anda.
Kuki dan teknologi serupa yang utama yang kami gunakan adalah:
| Nama / Pola | Jenis | Tujuan | Penyedia | Penyimpanan Anggaran |
|---|---|---|---|---|
sb-* (token auth) | Sangat perlu | Mengesahkan sesi anda dan memastikan anda kekal log masuk | Supabase | Sesi / sehingga 1 tahun |
| Token CSRF / anti-pemalsuan | Sangat perlu | Mencegah pemalsuan permintaan merentas laman | Thetawave | Sesi |
cookie_consent | Sangat perlu | Mengingati pilihan sepanduk kuki anda | Thetawave | 1 tahun |
theme, locale | Berfungsi | Mengingati keutamaan UI anda (contohnya, mod gelap, bahasa) | Thetawave | 1 tahun |
mp_* | Analitik (pilih masuk apabila dikehendaki) | Analitik produk — mengukur penggunaan ciri dan menambah baik Perkhidmatan | Mixpanel | Sehingga 1 tahun |
| Tag sesi Sentry | Sangat perlu | Mengaitkan laporan ralat dengan sesi untuk penyahpepijatan | Sentry | Sehingga 30 hari |
Jika kami menambah atau mengubah kategori kuki yang material, kami akan mengemas kini jadual ini.
6.2 Pemberitahuan Tolak
Jika anda memilih untuk menerima pemberitahuan tolak melalui aplikasi mudah alih kami, kami mengumpul dan menggunakan token tolak khusus peranti (disediakan oleh Apple Push Notification service ("APNs") untuk iOS atau Firebase Cloud Messaging ("FCM") untuk Android) semata-mata untuk menyampaikan:
- Pemberitahuan berkaitan perkhidmatan (contohnya, transkripsi selesai, peringatan belajar yang anda tetapkan);
- Pemberitahuan berkaitan akaun (contohnya, makluman keselamatan);
- Dengan persetujuan tambahan anda, pemberitahuan kemas kini produk sesekali.
Anda boleh melumpuhkan pemberitahuan tolak pada bila-bila masa melalui tetapan pemberitahuan peranti anda. Melumpuhkan pemberitahuan tolak tidak menjejaskan bahagian lain Perkhidmatan.
7. Pemindahan Data Antarabangsa
Thetawave berpangkalan di Amerika Syarikat, dan pelayan kami serta beberapa penyedia perkhidmatan kami terletak di A.S. dan negara lain. Apabila anda menggunakan Perkhidmatan, maklumat peribadi anda akan dipindahkan ke, disimpan, dan diproses di Amerika Syarikat dan berkemungkinan negara lain, yang mungkin mempunyai undang-undang perlindungan data yang berbeza daripada negara tempat anda bermastautin.
Kami bergantung pada perlindungan berikut untuk melindungi pemindahan antarabangsa:
- EEA / UK / Switzerland: Standard Contractual Clauses ("SCC") yang diluluskan oleh Suruhanjaya Eropah (dan UK Addendum / setara Switzerland) bersama sub-pemproses kami, ditambah dengan penyulitan semasa transit dan semasa rehat, kawalan akses, dan (apabila berkenaan) penilaian impak pemindahan. Kami pada masa ini tidak diperakui di bawah EU-US Data Privacy Framework ("DPF"); kami bergantung pada SCC sebagai mekanisme pemindahan utama.
- Jepun: Apabila dikehendaki oleh APPI bagi pemindahan merentas sempadan, kami memperoleh persetujuan anda atau bergantung pada perlindungan yang setara (termasuk peruntukan kontrak setara SCC dengan penerima).
- Korea Selatan: Apabila dikehendaki oleh PIPA bagi pemindahan maklumat peribadi ke luar negara, kami menyediakan pendedahan yang dikehendaki di bawah Artikel 28-8 PIPA dan memperoleh persetujuan anda apabila berkenaan.
- Hong Kong, Taiwan, Kanada: Kami memastikan bahawa penerima terikat dengan obligasi kontrak yang selaras dengan PDPO, PDPA, dan PIPEDA masing-masing.
Dengan menggunakan Perkhidmatan, anda memahami bahawa maklumat anda akan dipindahkan secara antarabangsa seperti yang diterangkan di atas.
8. Penyimpanan Data
Kami menyimpan maklumat peribadi selama mana yang diperlukan untuk menyediakan Perkhidmatan dan bagi tujuan yang diterangkan dalam Dasar ini, melainkan tempoh penyimpanan yang lebih lama dikehendaki oleh undang-undang.
| Kategori Data | Penyimpanan |
|---|---|
| Maklumat akaun | Sementara akaun anda aktif; dipadam dalam tempoh 30 hari selepas pemadaman akaun (tidak termasuk sandaran) |
| Kandungan Pengguna | Sementara akaun anda aktif; dipadam dalam tempoh 30 hari selepas anda memadam kandungan atau akaun anda |
| Sandaran | Disimpan sehingga 90 hari selepas pemadaman, kemudian dipadam secara kekal |
| Rekod pembayaran dan pengebilan | Disimpan selama 7 tahun untuk mematuhi obligasi cukai, perakaunan, dan audit |
| Komunikasi sokongan pelanggan | Sehingga 3 tahun selepas penyelesaian |
| Data diagnostik / log | Sehingga 12 bulan |
| Data tidak dikenal pasti atau teragregat | Mungkin disimpan tanpa had masa (tidak boleh dihubungkan kembali kepada anda) |
Anda boleh meminta pemadaman lebih awal pada bila-bila masa seperti yang diterangkan dalam Seksyen 13, tertakluk kepada pengecualian terhad (contohnya, apabila penyimpanan dikehendaki oleh undang-undang).
9. Keselamatan Data
Kami melaksanakan perlindungan pentadbiran, teknikal, dan fizikal yang direka untuk melindungi maklumat anda, termasuk:
- Penyulitan semasa transit (TLS) dan semasa rehat;
- Kawalan akses dan prinsip keistimewaan paling minimum bagi kakitangan kami;
- Amalan pembangunan perisian yang selamat dan semakan kod;
- Semakan keselamatan vendor bagi sub-pemproses;
- Pengelogan dan pemantauan; dan
- Prosedur tindak balas insiden.
Tiada langkah keselamatan yang sempurna, dan kami tidak dapat menjamin keselamatan mutlak.
Pemberitahuan pelanggaran. Jika kami mengetahui tentang pelanggaran data peribadi yang menjejaskan maklumat anda, kami akan memberitahu anda dan pihak berkuasa penyeliaan yang berkenaan sebagaimana yang dikehendaki oleh undang-undang yang terpakai, termasuk:
- GDPR / UK GDPR / FADP: pemberitahuan kepada pihak berkuasa penyeliaan dalam tempoh 72 jam selepas mengetahuinya (apabila boleh dilaksanakan), dan kepada individu yang terjejas tanpa kelewatan yang tidak wajar apabila terdapat risiko tinggi terhadap hak dan kebebasan mereka;
- APPI Jepun (Artikel 26): pemberitahuan kepada Personal Information Protection Commission (PPC) dan kepada individu yang terjejas dengan segera, mengikut cara dan jadual yang dikehendaki oleh APPI;
- PIPA Korea Selatan (Artikel 34): pemberitahuan kepada individu yang terjejas tanpa kelewatan, dan — bagi pelanggaran yang melibatkan 1,000 individu atau lebih atau maklumat sensitif — pemberitahuan kepada PIPC dalam tempoh 24 jam;
- Undang-undang negeri A.S.: pemberitahuan dalam garis masa dan menurut prosedur yang dikehendaki oleh setiap statut pemberitahuan pelanggaran negeri yang terpakai;
- Bidang kuasa lain: sebagaimana yang dikehendaki oleh undang-undang yang terpakai.
10. Privasi Kanak-kanak
Perkhidmatan tidak ditujukan kepada kanak-kanak di bawah umur 13, dan kami tidak mengumpul maklumat peribadi secara sedar daripada kanak-kanak di bawah umur 13 tahun di Amerika Syarikat atau di bawah umur persetujuan digital minimum di negara tempat mereka bermastautin (contohnya, 14 di Spain, 15 di Perancis, 16 di Jerman).
Jika anda berumur antara 13 hingga 17 tahun (atau umur dewasa dalam bidang kuasa anda), anda boleh menggunakan Perkhidmatan hanya dengan penglibatan dan persetujuan ibu bapa atau penjaga yang sah.
Untuk butiran mengenai cara ibu bapa boleh memberikan persetujuan ibu bapa yang boleh disahkan di bawah COPPA dan undang-undang setara (serta cara menarik baliknya), lihat Terma Perkhidmatan Seksyen 2.2.
Jika kami mengetahui bahawa kami telah mengumpul maklumat peribadi daripada kanak-kanak di bawah umur yang berkenaan tanpa persetujuan ibu bapa yang disahkan, kami akan memadamkannya dengan seberapa segera yang mungkin. Ibu bapa yang percaya bahawa seorang kanak-kanak telah memberikan maklumat peribadi tanpa persetujuan boleh menghubungi kami di contact@thetawave.ai.
Bagi sekolah dan pendidik yang menggunakan Perkhidmatan bersama pelajar: anda bertanggungjawab untuk memperoleh apa-apa persetujuan yang dikehendaki oleh COPPA, FERPA, GDPR, APPI, PIPA, dan undang-undang setara, serta untuk bertindak sebagai pihak berkuasa yang berkenaan di bawah undang-undang tersebut.
11. Hak Privasi Anda — Gambaran Keseluruhan Global
Bergantung pada tempat anda tinggal, anda mungkin mempunyai hak termasuk:
- Akses: hak untuk mengetahui maklumat peribadi anda yang kami simpan dan untuk menerima satu salinan;
- Pembetulan: hak untuk membetulkan maklumat yang tidak tepat atau tidak lengkap;
- Pemadaman ("hak untuk dilupakan"): hak untuk meminta pemadaman maklumat anda;
- Kemudahalihan: hak untuk menerima maklumat tertentu dalam format yang boleh dipindahkan;
- Sekatan / bantahan: hak untuk menyekat atau membantah pemprosesan tertentu;
- Menarik balik persetujuan: hak untuk menarik balik apa-apa persetujuan yang telah anda berikan;
- Menarik diri daripada "penjualan" / "perkongsian" / pengiklanan bersasar: hak untuk menarik diri, apabila berkenaan;
- Membuat aduan kepada pihak berkuasa penyeliaan.
Kami mematuhi hak-hak ini tanpa mengira tempat anda tinggal, sejauh yang boleh dilaksanakan secara wajar. Lihat Seksyen 12 untuk butiran khusus wilayah dan Seksyen 13 untuk cara melaksanakan hak anda.
12. Hak dan Notis Khusus Wilayah
12.1 Kawasan Ekonomi Eropah, United Kingdom, dan Switzerland (GDPR / UK GDPR / FADP)
Jika anda berada di EEA, UK, atau Switzerland, anda mempunyai hak yang diterangkan dalam Seksyen 11 di bawah General Data Protection Regulation (GDPR), UK GDPR, dan Swiss Federal Act on Data Protection (FADP), masing-masing. Anda juga mempunyai hak untuk:
- Membuat aduan kepada pihak berkuasa penyeliaan perlindungan data tempatan anda (senarai tersedia di https://edpb.europa.eu/about-edpb/about-edpb/members_en bagi EEA; ICO di https://ico.org.uk/ bagi UK; dan FDPIC di https://www.edoeb.admin.ch bagi Switzerland).
Asas sah bagi pemprosesan kami disenaraikan dalam Seksyen 3.
Wakil EU (Artikel 27 GDPR). Berdasarkan penilaian kami terhadap sifat, skop, konteks, dan tujuan pemprosesan kami — dan kerana pemprosesan data peribadi EEA oleh kami bukan "secara berskala besar" berkenaan kategori khas data di bawah Artikel 9 GDPR atau data pensabitan jenayah di bawah Artikel 10 GDPR — kami tidak melantik wakil EU di bawah Artikel 27 GDPR. Pengguna EEA boleh menghubungi contact@thetawave.ai secara terus dengan apa-apa pertanyaan berkaitan GDPR; kami akan bertindak balas selaras dengan undang-undang yang terpakai. Kami akan menilai semula penentuan ini seiring dengan perkembangan asas pengguna dan aktiviti pemprosesan kami.
12.2 California (CCPA / CPRA)
Jika anda pemastautin California, anda mempunyai hak yang diterangkan di bawah California Consumer Privacy Act, seperti yang dipinda oleh California Privacy Rights Act ("CCPA/CPRA").
Kategori Maklumat Peribadi yang Kami Kumpul
Dalam tempoh 12 bulan yang lalu, kami telah mengumpul kategori maklumat peribadi yang berikut (seperti yang ditakrifkan dalam Cal. Civ. Code § 1798.140):
| Kategori | Contoh | Dikumpul? | Dijual? | Dikongsi (pengiklanan tingkah laku merentas konteks)? |
|---|---|---|---|---|
| A. Pengenal | Nama, e-mel, alamat IP, ID peranti, nama akaun | Ya | Tidak | Tidak |
| B. Rekod Pelanggan | Alamat pengebilan, maklumat pembayaran | Ya | Tidak | Tidak |
| C. Klasifikasi terlindung | Umur (jika diberikan), negara | Terhad | Tidak | Tidak |
| D. Maklumat komersial | Sejarah langganan, rekod transaksi | Ya | Tidak | Tidak |
| E. Maklumat biometrik | (Ciri suara dalam Kandungan Pengguna audio, jika dimuat naik) | Jika anda muat naik | Tidak | Tidak |
| F. Aktiviti Internet | Data penggunaan, interaksi dengan Perkhidmatan | Ya | Tidak | Tidak |
| G. Geolokasi | Lokasi anggaran daripada IP | Ya | Tidak | Tidak |
| H. Data sensori | Audio, imej, video dalam Kandungan Pengguna (jika anda muat naik) | Jika anda muat naik | Tidak | Tidak |
| I. Profesional/pekerjaan | Tidak dikumpul | Tidak | — | — |
| J. Maklumat pendidikan | Kandungan akademik dalam Kandungan Pengguna (nota, bahan pembelajaran) | Ya | Tidak | Tidak |
| K. Inferens | Keutamaan dan pola pembelajaran yang diperoleh daripada penggunaan | Ya | Tidak | Tidak |
| L. PI Sensitif | Kelayakan akaun; kandungan tepat komunikasi dalam Perkhidmatan | Ya | Tidak | Tidak |
Hak Anda sebagai Pemastautin California
- Hak untuk mengetahui maklumat peribadi yang telah kami kumpul serta cara kami menggunakan dan berkongsinya;
- Hak untuk meminta pemadaman, tertakluk kepada pengecualian undang-undang;
- Hak untuk membetulkan maklumat peribadi yang tidak tepat;
- Hak untuk menarik diri daripada "penjualan" atau "perkongsian" — kami tidak "menjual" atau "berkongsi" maklumat peribadi anda untuk pengiklanan tingkah laku merentas konteks sebagaimana istilah tersebut ditakrifkan di bawah CCPA/CPRA, tetapi kami mematuhi isyarat penarikan diri (termasuk Global Privacy Control / GPC) apabila boleh dilaksanakan secara teknikal;
- Hak untuk mengehadkan penggunaan maklumat peribadi sensitif kepada apa yang perlu untuk melaksanakan Perkhidmatan;
- Hak untuk tidak didiskriminasi kerana melaksanakan hak anda.
"Shine the Light" (Cal. Civ. Code § 1798.83)
Pemastautin California boleh meminta maklumat mengenai pendedahan maklumat peribadi kepada pihak ketiga bagi tujuan pemasaran terus. Kami tidak melibatkan diri dalam pendedahan sedemikian.
12.3 Negeri-negeri A.S. yang Lain
Jika anda bermastautin di Virginia (VCDPA), Colorado (CPA), Connecticut (CTDPA), Utah (UCPA), Texas (TDPSA), Oregon (OCPA), Montana (MTCDPA), Iowa (ICDPA), Tennessee (TIPA), Delaware (DPDPA), New Jersey (NJDPA), New Hampshire (NHPA), Maryland (MODPA), Minnesota (MCDPA), Indiana (INCDPA), Nebraska (NDPA), Rhode Island (RIDPA), atau Kentucky (KCDPA), anda mempunyai hak yang serupa dengan yang diterangkan di atas, termasuk (bergantung pada negeri anda) hak untuk mengakses, membetulkan, memadam, memindahkan, dan menarik diri daripada pengiklanan bersasar, "penjualan," serta jenis pemprofilan tertentu. Apabila dikehendaki, anda mempunyai hak untuk membuat rayuan terhadap penolakan permintaan anda oleh kami — lihat Seksyen 13.
Anda juga mungkin mempunyai hak untuk melantik ejen yang diberi kuasa untuk membuat permintaan bagi pihak anda. Kami akan menghendaki pengesahan sebelum mematuhi permintaan ejen yang diberi kuasa.
12.4 Jepun (個人情報保護法 / APPI)
Jika anda berada di Jepun, kami memproses maklumat peribadi anda menurut Act on the Protection of Personal Information (APPI).
- Tujuan penggunaan diterangkan dalam Seksyen 2. Kami tidak akan menggunakan maklumat peribadi anda bagi tujuan di luar tujuan tersebut tanpa persetujuan anda, kecuali sebagaimana yang dibenarkan oleh APPI.
- Pemindahan merentas sempadan: Seperti yang diterangkan dalam Seksyen 7, maklumat anda akan dipindahkan ke Amerika Syarikat dan negara lain. Dengan menggunakan Perkhidmatan, anda bersetuju kepada pemindahan ini menurut Artikel 28 APPI. Kami menyediakan, atas permintaan, maklumat mengenai sistem perlindungan data negara penerima dan perlindungan yang telah kami sediakan.
- Hak anda: Anda mempunyai hak untuk meminta pendedahan, pembetulan, penambahan, pemadaman, penggantungan penggunaan, penggantungan pemberian kepada pihak ketiga, dan untuk menerima salinan maklumat peribadi anda yang kami simpan.
- Pengendali Perniagaan Pengurusan Maklumat Peribadi: Thetawave AI, Inc. ialah pengendali perniagaan yang mengurus maklumat peribadi anda. Hubungi: contact@thetawave.ai.
- Pemberitahuan pelanggaran: Sebagaimana yang dikehendaki oleh Artikel 26 APPI, kami akan memberitahu Personal Information Protection Commission (PPC) dan individu yang terjejas mengenai pelanggaran yang memenuhi syarat.
- Aduan: Jika kami tidak dapat menyelesaikan kebimbangan anda, anda boleh berunding dengan Personal Information Protection Commission (PPC) Jepun.
12.5 Korea Selatan (개인정보 보호법 / PIPA)
Jika anda berada di Korea Selatan, kami memproses maklumat peribadi anda menurut Personal Information Protection Act (PIPA) dan undang-undang berkaitan.
- Tujuan pengumpulan dan penggunaan: seperti yang diterangkan dalam Seksyen 2.
- Perkara yang dikumpul: seperti yang diterangkan dalam Seksyen 1.
- Tempoh penyimpanan: seperti yang diterangkan dalam Seksyen 8.
- Pemindahan merentas sempadan (PIPA Art. 28-8): Maklumat peribadi anda mungkin dipindahkan ke Amerika Syarikat dan negara lain kepada penyedia AI, penyedia transkripsi, penyedia pengehosan, dan sub-pemproses lain yang disenaraikan dalam Seksyen 4. Kami memperoleh persetujuan anda bagi pemindahan sedemikian apabila dikehendaki dan menyediakan pendedahan yang dikehendaki di bawah PIPA.
- Hak anda: akses, pembetulan, pemadaman, penggantungan pemprosesan, dan penarikan balik persetujuan. Di bawah Artikel 35 PIPA, kami akan bertindak balas terhadap permintaan akses dan pembetulan dalam tempoh 10 hari (boleh dilanjutkan tambahan 10 hari apabila perlu secara wajar).
- Pegawai Privasi / 개인정보 보호책임자: Hubungi contact@thetawave.ai.
- Pemberitahuan pelanggaran (PIPA Art. 34): Kami akan memberitahu individu yang terjejas tanpa kelewatan, dan — bagi pelanggaran yang melibatkan 1,000 individu atau lebih atau maklumat sensitif — memberitahu PIPC dalam tempoh 24 jam.
- Aduan: Anda boleh membuat aduan kepada Personal Information Protection Commission (PIPC, 개인정보보호위원회) atau Korea Internet & Security Agency (KISA), termasuk Privacy Complaint Center (privacy.go.kr / 118).
12.6 Hong Kong (個人資料(私隱)條例 / PDPO)
Jika anda berada di Hong Kong, kami memproses data peribadi anda menurut Personal Data (Privacy) Ordinance (PDPO) dan Enam Prinsip Perlindungan Data. Anda mempunyai hak untuk meminta akses kepada dan pembetulan data peribadi anda. Permintaan boleh dibuat ke contact@thetawave.ai. Aduan boleh dibuat kepada Office of the Privacy Commissioner for Personal Data (PCPD).
12.7 Taiwan (個人資料保護法 / PDPA)
Jika anda berada di Taiwan, kami memproses maklumat peribadi anda menurut Personal Data Protection Act (PDPA). Anda mempunyai hak untuk bertanya mengenai, meminta salinan, menambah atau membetulkan, meminta kami menghentikan pengumpulan/pemprosesan/penggunaan, dan meminta pemadaman maklumat peribadi anda. Permintaan boleh dibuat ke contact@thetawave.ai. Apabila dikehendaki, kami memperoleh persetujuan anda sebelum pemindahan antarabangsa maklumat peribadi anda.
12.8 Kanada (PIPEDA)
Jika anda berada di Kanada, kami memproses maklumat peribadi anda menurut Personal Information Protection and Electronic Documents Act (PIPEDA) dan undang-undang wilayah yang terpakai (contohnya, Law 25 Quebec). Anda mempunyai hak untuk mengakses, membetulkan, dan menarik balik persetujuan. Aduan boleh difailkan kepada Office of the Privacy Commissioner of Canada di https://www.priv.gc.ca/.
12.9 Bidang Kuasa Lain
Kami menghormati undang-undang perlindungan data yang terpakai kepada tempat anda bermastautin walaupun tidak disenaraikan secara khusus di atas. Jika anda bermastautin dalam bidang kuasa yang mempunyai undang-undang yang terpakai (contohnya, LGPD Brazil, Privacy Act Australia, DPDP Act India, PDPL UAE, atau yang lain), sila hubungi contact@thetawave.ai dengan apa-apa permintaan hak; kami akan bertindak balas selaras dengan undang-undang yang terpakai.
13. Cara Melaksanakan Hak Anda
Untuk melaksanakan apa-apa hak yang diterangkan di atas:
- E-mel kami di contact@thetawave.ai dengan baris subjek "Privacy Request"; atau
- Gunakan apa-apa kawalan privasi dalam aplikasi yang kami sediakan.
Untuk melindungi maklumat anda, kami mungkin perlu mengesahkan identiti anda (biasanya dengan mengesahkan kawalan terhadap alamat e-mel yang dikaitkan dengan akaun anda). Jika anda menggunakan ejen yang diberi kuasa, kami mungkin menghendaki bukti pemberian kuasa.
Kami akan bertindak balas terhadap permintaan yang boleh disahkan dalam tempoh masa yang dikehendaki oleh undang-undang yang terpakai, termasuk:
| Undang-undang | Tempoh Tindak Balas |
|---|---|
| GDPR / UK GDPR | Satu bulan, boleh dilanjutkan sehingga dua bulan tambahan bagi permintaan yang kompleks atau banyak |
| CCPA / CPRA | 45 hari, boleh dilanjutkan tambahan 45 hari apabila perlu secara wajar |
| Undang-undang privasi negeri A.S. yang lain | Sebagaimana yang dikehendaki oleh setiap statut (biasanya 45 atau 60 hari) |
| PIPA Korea | 10 hari, boleh dilanjutkan tambahan 10 hari |
| APPI Jepun | Tanpa kelewatan yang tidak wajar; kami mensasarkan tindak balas dalam tempoh 30 hari |
| Bidang kuasa lain | Sebagaimana yang dikehendaki oleh undang-undang yang terpakai |
Kami tidak akan mendiskriminasi anda kerana melaksanakan hak anda.
Jika kami menolak suatu permintaan, kami akan menerangkan sebabnya, dan — apabila berkenaan — anda mempunyai hak untuk membuat rayuan terhadap keputusan kami. Untuk membuat rayuan, jawab e-mel tindak balas kami dalam tempoh 60 hari. Jika rayuan anda ditolak, anda boleh membuat aduan kepada pihak berkuasa penyeliaan perlindungan data atau peguam negara anda.
14. Isyarat Do-Not-Track
Kebanyakan pelayar menawarkan isyarat "Do Not Track" (DNT). Oleh kerana tiada tafsiran standard industri bagi isyarat DNT, Perkhidmatan pada masa ini tidak bertindak balas terhadap isyarat DNT. Namun begitu, kami mematuhi isyarat penarikan diri yang dikehendaki oleh undang-undang (contohnya, Global Privacy Control / GPC apabila berkenaan).
15. Pendedahan Privasi Aplikasi Mudah Alih (App Store / Google Play)
Sebagai tambahan kepada Dasar ini, kami membuat pendedahan privasi melalui mekanisme platform yang dikehendaki oleh Apple dan Google:
- Label nutrisi privasi Apple App Store dan iOS Privacy Manifest (
PrivacyInfo.xcprivacy) menerangkan kategori data yang dikumpul oleh aplikasi iOS dan cara ia menggunakannya, dalam format yang dikehendaki oleh Apple. - Borang Google Play Data Safety menerangkan kategori data yang dikumpul dan dikongsi oleh aplikasi Android, serta amalan keselamatan yang kami patuhi, dalam format yang dikehendaki oleh Google.
Pendedahan dalam borang tersebut bertujuan selaras dengan Dasar ini. Sekiranya terdapat percanggahan yang tidak disengajakan antara pendedahan platform dengan Dasar ini, Dasar ini yang mengawal, dan kami akan berusaha mengemas kini pendedahan platform supaya selaras.
16. Pautan dan Perkhidmatan Pihak Ketiga
Perkhidmatan mungkin mengandungi pautan ke laman web atau integrasi pihak ketiga (contohnya, penyedia identiti, pemproses pembayaran, penyedia AI). Dasar ini tidak terpakai kepada pihak ketiga tersebut. Kami menggalakkan anda menyemak dasar privasi mereka sebelum memberikan maklumat anda kepada mereka.
17. Perubahan kepada Dasar Ini
Kami boleh mengemas kini Dasar Privasi ini dari semasa ke semasa. Tarikh "Kemas kini terakhir" di bahagian atas mencerminkan versi terkini. Jika kami membuat perubahan material, kami akan memberitahu anda melalui e-mel atau melalui notis yang jelas dalam Perkhidmatan sekurang-kurangnya 14 hari sebelum perubahan berkuat kuasa (atau lebih awal apabila dikehendaki oleh undang-undang yang terpakai). Perubahan material yang menjejaskan sub-pemproses juga tertakluk kepada keperluan notis dalam Seksyen 4.1. Penggunaan berterusan Perkhidmatan oleh anda selepas tarikh berkuat kuasa merupakan penerimaan.
18. Hubungi Kami
Untuk pertanyaan, permintaan, atau aduan privasi:
Thetawave AI, Inc. Attn: Privacy E-mel: contact@thetawave.ai Laman web: https://thetawave.ai
Thetawave AI komited untuk melindungi privasi anda dan bersikap telus tentang cara kami mengendalikan data anda. Jika ada apa-apa dalam Dasar ini yang kurang jelas, sila hubungi kami — kami sedia membantu.