ภาพรวมการปฏิบัติตามกฎหมายและข้อกำหนด
อัปเดตล่าสุด:2026-06-05
บริษัท ซูโจว แมงซู ซอฟต์แวร์ เทคโนโลยี จำกัด (以下简称“แมงซู ซอฟต์แวร์”) ในฐานะแพลตฟอร์มปฏิบัติการอัจฉริยะ AI ระดับองค์กร ตระหนักดีถึงความสำคัญของการปฏิบัติตามข้อกำหนดด้านข้อมูลและกฎหมาย เราจึงได้จัดตั้งระบบการจัดการการปฏิบัติตามข้อกำหนดที่ครอบคลุมทุกห่วงโซ่ธุรกิจ เพื่อให้แน่ใจว่าการดำเนินงานของแพลตฟอร์มเป็นไปตามกฎหมายและข้อบังคับของจีน และปรับปรุงมาตรการปฏิบัติตามข้อกำหนดอย่างต่อเนื่องโดยอ้างอิงจากกิจกรรมการประมวลผลข้อมูลจริง
หนึ่ง、ระบบกฎหมายและข้อบังคับที่เกี่ยวข้อง
| ชื่อกฎหมาย | วันที่บังคับใช้ | ขอบเขตการบังคับใช้ | มาตรการของแพลตฟอร์มนี้ |
|---|---|---|---|
| 《กฎหมายคุ้มครองข้อมูลส่วนบุคคล》 (PIPL) | 2021.11.01 | กระบวนการทั้งหมดของการประมวลผลข้อมูลส่วนบุคคล | นโยบายความเป็นส่วนตัว สิทธิของเจ้าของข้อมูล การจัดการความยินยอม;อ้างอิงตามมาตรา 13 (พื้นฐานความชอบด้วยกฎหมาย) มาตรา 17 (หน้าที่ในการแจ้งให้ทราบ) มาตรา 23 (ความยินยอมแยกต่างหากสำหรับการแบ่งปันกับบุคคลที่สาม) ของ PIPL เป็นต้น |
| 《กฎหมายความมั่นคงปลอดภัยทางข้อมูล》 | 2021.09.01 | การจำแนกประเภทและระดับข้อมูลกับการคุ้มครองความปลอดภัย | การจัดการระดับข้อมูล การประเมินความปลอดภัย การตอบสนองต่อเหตุฉุกเฉิน;ใช้การคุ้มครองตามบัญชีรายการสำหรับข้อมูลสำคัญ (เช่น เนื้อหาคลังความรู้) |
| 《กฎหมายความมั่นคงปลอดภัยทางไซเบอร์》 | 2017.06.01 | ความปลอดภัยในการดำเนินงานเครือข่ายและความปลอดภัยของข้อมูล | การคุ้มครองตามระดับ การเก็บรักษาบันทึก (ไม่น้อยกว่า 6 เดือน) การรายงานเหตุการณ์ด้านความปลอดภัย;ข้อกำหนดการยืนยันตัวตนตามระบบ实名 |
| 《ข้อกำหนดการบริหารจัดการบริการแนะนำอัลกอริทึมของบริการข้อมูลทางอินเทอร์เน็ต》 | 2022.03.01 | การจัดการบริการแนะนำอัลกอริทึม | การยื่นจดทะเบียนอัลกอริทึม ความโปร่งใสของคำแนะนำ สิทธิ์ในการเลือกของผู้ใช้ (สามารถปิดการแนะนำเฉพาะบุคคลได้) |
| 《มาตรการชั่วคราวสำหรับการบริหารจัดการบริการปัญญาประดิษฐ์เชิงสร้างสรรค์》 | 2023.08.15 | การจัดการบริการ AI เชิงสร้างสรรค์ | การติดฉลากเนื้อหา AI คำชี้แจงการใช้งาน การประเมินความปลอดภัย;การเก็บรักษาข้อมูลการสนทนาไม่เกิน 180 วัน |
| 《ข้อกำหนดการคุ้มครองข้อมูลส่วนบุคคลของเด็กทางอินเทอร์เน็ต》 | 2019.10.01 | การคุ้มครองข้อมูลของเด็กอายุต่ำกว่า 14 ปี | นโยบายการคุ้มครองความเป็นส่วนตัวของเด็ก กลไกการตรวจสอบอายุ |
| 《มาตรการประเมินความปลอดภัยของการโอนข้อมูลข้ามพรมแดน》 | 2022.09.01 | การจัดการการส่งข้อมูลข้ามพรมแดน | การจัดเก็บข้อมูลในประเทศ การประเมินความปลอดภัยก่อนการส่งออก |
| 《กฎหมายพาณิชย์อิเล็กทรอนิกส์》 | 2019.01.01 | ข้อกำหนดกิจกรรมพาณิชย์อิเล็กทรอนิกส์ | การคุ้มครองสิทธิผู้บริโภค การจัดการสัญญาอิเล็กทรอนิกส์ การเก็บรักษาข้อมูลคำสั่งซื้อ 10 ปี (ตามข้อกำหนดกฎหมายบัญชี) |
| 《กฎหมายต่อต้านการแข่งขันที่ไม่เป็นธรรม》 | 2019.04.23 | ข้อกำหนดพฤติกรรมการแข่งขันในตลาด | การเก็บรวบรวมข้อมูลสาธารณะอย่างถูกต้องตามกฎหมายเพื่อใช้ในการวิเคราะห์ตลาด ไม่เกี่ยวข้องกับความลับทางการค้า |
| 《กฎหมายโฆษณา》 | 2018.11.29 | เนื้อหาโฆษณาและการเผยแพร่ | การรับประกันความถูกต้องของข้อมูลผลลัพธ์เนื้อหา หลีกเลี่ยงการโฆษณาเกินจริง |
| 《กรอบการกำกับดูแลความปลอดภัย AI》 | มาตรฐานอ้างอิง | ความปลอดภัยของระบบ AI และความสามารถในการตรวจสอบ | การเก็บรักษาบันทึกการตัดสินใจของ AI Orchestration เป็นเวลา 2 ปี เพื่อให้มั่นใจถึงความสามารถในการอธิบายและการตรวจสอบย้อนกลับ |
สอง、โครงสร้างการบริหารจัดการการปฏิบัติตามข้อกำหนด
2.1 โครงสร้างองค์กร
- เจ้าหน้าที่คุ้มครองข้อมูล (DPO):กำกับดูแลงานบริหารจัดการการปฏิบัติตามข้อกำหนดด้านข้อมูลโดยรวม
- ฝ่ายกฎหมายและปฏิบัติตามข้อกำหนด:รับผิดชอบการติดตามกฎหมาย การประเมินความเสี่ยง การตรวจสอบการปฏิบัติตามข้อกำหนด
- ฝ่ายความมั่นคงปลอดภัยสารสนเทศ:รับผิดชอบการดำเนินการด้านความปลอดภัยทางเทคนิคและการตอบสนองต่อเหตุการณ์ด้านความปลอดภัย
- ผู้ประสานงานการปฏิบัติตามข้อกำหนดของแต่ละโมดูลธุรกิจ:รับผิดชอบการดำเนินการตามข้อกำหนดของโมดูลของตน
2.2 ความครอบคลุมการปฏิบัติตามข้อกำหนดของเก้าโมดูลธุรกิจ
แพลตฟอร์มนี้ประกอบด้วย 9 โมดูลธุรกิจ แต่ละโมดูลใช้มาตรการปฏิบัติตามข้อกำหนดเฉพาะตามจุดเก็บข้อมูลจริง รายละเอียดกิจกรรมการประมวลผลข้อมูล ประเภทข้อมูล วิธีการเก็บรวบรวม ระยะเวลาการเก็บรักษา การแบ่งปันกับบุคคลที่สาม และพื้นฐานทางกฎหมายมีดังนี้
| โมดูล | กิจกรรมการประมวลผลข้อมูล | ประเภทข้อมูล | วิธีการเก็บรวบรวม | ระยะเวลาการเก็บรักษา | การแบ่งปันกับบุคคลที่สาม | มาตรการปฏิบัติตามข้อกำหนดและพื้นฐานทางกฎหมาย |
|---|---|---|---|---|---|---|
| การจัดการเว็บไซต์ (website) | การติดตามพฤติกรรมการเข้าชมของผู้เยี่ยมชม、Cookie และ LocalStorage、แบบฟอร์มติดต่อ/สอบถามราคา、แบบฟอร์มขอใบเสนอราคา | ข้อมูลพฤติกรรม、ข้อมูลทางเทคนิค、ข้อมูลส่วนบุคคล (ชื่อ、ข้อมูลติดต่อ) | Cookie/สคริปต์ติดตาม、การส่งแบบฟอร์ม | พฤติกรรมการเข้าชม 2 ปี、Cookie 1 ปี、ข้อมูลแบบฟอร์ม 3 ปี | ไม่ (ไม่แบ่งปันให้บุคคลที่สาม) | การจัดการความยินยอมของ Cookie (มาตรา 13 PIPL ความยินยอม);การทำให้ข้อมูลผู้เยี่ยมชมไม่ระบุตัวตน;ข้อมูลแบบฟอร์มใช้เพื่อการสื่อสารทางธุรกิจ (มาตรา 13 PIPL การปฏิบัติตามสัญญา) |
| เนื้อหาอัจฉริยะ (cortex) | บันทึกการสร้างเนื้อหา AI、ข้อมูลการเผยแพร่และการกระจายเนื้อหา | ข้อมูลธุรกิจ (เนื้อหาที่สร้างขึ้น、ปริมาณการเผยแพร่) | การเรียกใช้ AI、การติดตามวิเคราะห์ | บันทึกการสร้างถาวร (ผู้ใช้สามารถลบได้)、ข้อมูลการเผยแพร่ 3 ปี | ใช่ (บันทึกการสร้างเนื้อหา AI แบ่งปันให้ผู้ให้บริการ LLM) | การติดฉลากเนื้อหา AI、การตรวจสอบโดยมนุษย์;การแบ่งปันกับบุคคลที่สามต้องได้รับความยินยอมแยกต่างหาก (มาตรา 23 PIPL);พื้นฐานตาม《มาตรการชั่วคราวสำหรับการบริหารจัดการ AI เชิงสร้างสรรค์》 |
| AI เอนจิน (ai) | เนื้อหาการสนทนา AI、การส่งเนื้อหาไปยัง LLM เพื่อประมวลผล、สถิติปริมาณการใช้โมเดล | ข้อมูลส่วนบุคคล (เนื้อหาการสนทนา)、ข้อมูลธุรกิจ (ข้อความที่ส่ง)、ข้อมูลทางเทคนิค (ปริมาณการใช้) | การเรียกใช้ API | เนื้อหาการสนทนา 180 วัน、ลบหลัง LLM ประมวลผลเสร็จสิ้น、สถิติปริมาณการใช้ 1 ปี | ใช่ (เนื้อหาการสนทนาและเนื้อหาที่ส่งแบ่งปันให้ผู้ให้บริการ LLM) | อ้างอิงจากความยินยอมของผู้ใช้ (มาตรา 13 PIPL);ข้อกำหนดของกฎหมายความมั่นคงปลอดภัยทางข้อมูล ข้อมูลสำคัญต้องไม่ส่งออกนอกประเทศ;สถิติปริมาณการใช้ใช้เพื่อการตรวจสอบและการเรียกเก็บค่าบริการ (ผลประโยชน์ที่ชอบด้วยกฎหมาย) |
| คลังความรู้ (kb) | การอัปโหลดเอกสารและเนื้อหาคลังความรู้、การแปลงเอกสารเป็นเวกเตอร์ (Embedding) | ข้อมูลธุรกิจ (เอกสาร、เวกเตอร์) | ผู้ใช้อัปโหลด、AI ทำเวกเตอร์ | ถาวร (ผู้ใช้สามารถลบได้)、เวกเตอร์และเอกสารต้นฉบับซิงโครไนซ์กัน | ใช่ (การแปลงเป็นเวกเตอร์อาจแบ่งปันให้โครงสร้างพื้นฐาน AI ของบุคคลที่สาม) | การควบคุมการเข้าถึง、การเข้ารหัสข้อมูล;การแบ่งปันกับบุคคลที่สามต้องลงนามในข้อตกลง (กฎหมายความมั่นคงปลอดภัยทางข้อมูล);พื้นฐานตามมาตรา 13 PIPL การปฏิบัติตามสัญญา |
| ศูนย์กลางกลุ่มเป้าหมาย (nexus) | ข้อมูลการลงทะเบียนสมาชิก、โปรไฟล์ผู้ใช้และแท็กพฤติกรรม、การติดตามเส้นทางการเดินทางของผู้ใช้ | ข้อมูลส่วนบุคคล (ชื่อ、หมายเลขโทรศัพท์等)、แท็กพฤติกรรม、ข้อมูลเส้นทาง | แบบฟอร์ม、การวิเคราะห์ AI、การติดตาม | ข้อมูลการลงทะเบียนระยะเวลาคงอยู่ของบัญชี+3 ปี、แท็กพฤติกรรม 2 ปี、การติดตามเส้นทาง 2 ปี | ไม่ (ไม่แบ่งปันให้บุคคลที่สาม) | ความยินยอมที่ชัดเจน (มาตรา 13 PIPL);ผู้ใช้สามารถปิดการแนะนำเฉพาะบุคคลได้ (ข้อกำหนดการบริหารจัดการคำแนะนำอัลกอริทึม);การทำให้ข้อมูลโปรไฟล์ไม่ระบุตัวตน |
| สำนักงานองค์กร (office) | ข้อมูลผู้ติดต่อโอกาสทางธุรกิจ、ข้อมูลคำสั่งซื้อและสัญญา、ข้อมูลพันธมิตรช่องทาง | ข้อมูลส่วนบุคคล (ผู้ติดต่อ)、ข้อมูลทางการเงิน (จำนวนเงิน)、ข้อมูลธุรกิจ (ข้อมูลความร่วมมือ) | การป้อนแบบฟอร์ม、ระบบ CRM | โอกาสทางธุรกิจ 5 ปี、คำสั่งซื้อ 10 ปี (ข้อกำหนดกฎหมายบัญชี)、ระยะเวลาความร่วมมือช่องทาง+3 ปี | ไม่ (ไม่แบ่งปันให้บุคคลที่สาม) | หลักการจำเป็นน้อยที่สุด;ข้อมูลคำสั่งซื้อเก็บตามกฎหมายบัญชี;ข้อมูลช่องทางเป็นการปฏิบัติตามสัญญา (มาตรา 13 PIPL) |
| การเพิ่มประสิทธิภาพ灯塔 (beacon) | การติดตามข้อมูลสาธารณะของคู่แข่ง、อัลกอริทึมการแนะนำและกฎเฉพาะบุคคล、การวิเคราะห์ตัวอย่างข้อมูลพฤติกรรมผู้ใช้ | ข้อมูลธุรกิจ (ข้อมูลสาธารณะ)、กฎอัลกอริทึม、ข้อมูลพฤติกรรม (ไม่ระบุตัวตน) | การเก็บรวบรวมผ่าน API、การเรียนรู้ AI、การติดตาม | ข้อมูลสาธารณะ 1 ปี、ระยะเวลาคงอยู่ของกฎ、ตัวอย่างพฤติกรรม 1 ปี | ไม่ (ไม่แบ่งปันให้บุคคลที่สาม) | เก็บรวบรวมเฉพาะข้อมูลสาธารณะที่ถูกต้องตามกฎหมาย (กฎหมายต่อต้านการแข่งขันที่ไม่เป็นธรรม);การยื่นจดทะเบียนอัลกอริทึม (ข้อกำหนดการบริหารจัดการคำแนะนำอัลกอริทึม);ข้อมูลพฤติกรรมถูกทำให้ไม่ระบุตัวตนก่อนใช้วิเคราะห์ (มาตรา 13 PIPL ผลประโยชน์ที่ชอบด้วยกฎหมาย) |
| ศูนย์บัญชาการปฏิบัติการ (orchestrator) | บันทึกการตัดสินใจของ AI Orchestration | ข้อมูลทางเทคนิค (บันทึกการตัดสินใจ) | บันทึก API | 2 ปี | ไม่ (ไม่แบ่งปันให้บุคคลที่สาม) | ข้อกำหนดความสามารถในการตรวจสอบ (กรอบการกำกับดูแลความปลอดภัย AI);บันทึกใช้สำหรับการแก้ไขปัญหาและการตรวจสอบการปฏิบัติตามข้อกำหนด |
| การจัดการระบบ (system) | การยืนยันตัวตนผู้ใช้และข้อมูลประจำตัวสำหรับเข้าสู่ระบบ、บันทึกการแจ้งเตือนทางอีเมล/SMS | ข้อมูลส่วนบุคคล (บัญชี、รหัสผ่าน、หมายเลขโทรศัพท์มือถือ)、บันทึกการดำเนินงาน | แบบฟอร์ม、การเรียกใช้ API | ระยะเวลาคงอยู่ของบัญชี、บันทึกการแจ้งเตือน 180 วัน | ใช่ (ข้อมูลประจำตัวสำหรับการยืนยันตัวตนแบ่งปันให้ผู้ให้บริการยืนยันตัวตน;บันทึกการแจ้งเตือนแบ่งปันให้ผู้ให้บริการ SMS/อีเมล) | ระบบ实名 (กฎหมายความมั่นคงปลอดภัยทางไซเบอร์);การแบ่งปันกับบุคคลที่สามต้องลงนามในข้อตกลงการประมวลผลข้อมูลและได้รับความยินยอมจากผู้ใช้ (มาตรา 23 PIPL) |
สาม、ระบบนโยบายการปฏิบัติตามข้อกำหนด
- การประเมินผลกระทบต่อความเป็นส่วนตัว (PIA):ดำเนินการประเมินผลกระทบต่อความเป็นส่วนตัวก่อนเปิดตัวฟีเจอร์ใหม่ โดยเน้นการประเมินสถานการณ์การประมวลผลข้อมูลส่วนบุคคล
- การประเมินผลกระทบการคุ้มครองข้อมูล (DPIA):ดำเนินการประเมินเฉพาะด้านก่อนกิจกรรมการประมวลผลที่มีความเสี่ยงสูง (เช่น การสนทนา AI、การสร้างโปรไฟล์ผู้ใช้)
- นโยบายการเก็บรักษาและการทำลายข้อมูล:จัดตั้งกลไกการล้างข้อมูลอัตโนมัติตามระยะเวลาการเก็บรักษาจริงของแต่ละโมดูล (180 วันถึงถาวร) ข้อมูลที่หมดอายุจะถูกทำให้ไม่ระบุตัวตนหรือลบอย่างปลอดภัย
- การจัดการการแบ่งปันกับบุคคลที่สาม:สำหรับโมดูลที่มีการแบ่งปันกับบุคคลที่สาม (เนื้อหาอัจฉริยะ、AI เอนจิน、คลังความรู้、การจัดการระบบ) ลงนามในข้อตกลงการประมวลผลข้อมูล เพื่อให้แน่ใจว่าบุคคลที่สามมีระดับความปลอดภัยเทียบเท่า และได้รับความยินยอมแยกต่างหากจากผู้ใช้
- การตรวจสอบการปฏิบัติตามข้อกำหนดเป็นประจำ:ดำเนินการตรวจสอบการปฏิบัติตามข้อกำหนดภายในทุกครึ่งปี ครอบคลุมกิจกรรมการประมวลผลข้อมูลจริงของทุกโมดูลธุรกิจ
- การฝึกอบรมพนักงาน:การฝึกอบรมความมั่นคงปลอดภัยข้อมูลและความเป็นส่วนตัวประจำปีสำหรับพนักงานทุกคน โดยเน้นการเสริมสร้างมาตรฐานการประมวลผลข้อมูล AI
- การจัดการผู้ให้บริการ:การประเมินความมั่นคงปลอดภัยข้อมูลและข้อตกลงกับผู้ให้บริการบุคคลที่สาม กำหนดให้ปฏิบัติตาม PIPL、กฎหมายความมั่นคงปลอดภัยทางข้อมูล เป็นต้น
- การตอบสนองต่อเหตุการณ์:แผนเผชิญเหตุฉุกเฉินสำหรับเหตุการณ์ด้านความปลอดภัย เช่น การรั่วไหลของข้อมูล เริ่มการสอบสวนภายใน 24 ชั่วโมงและแจ้งหน่วยงานกำกับดูแล
สี่、ระบบเอกสารทางกฎหมาย
ศูนย์ปฏิบัติตามข้อกำหนดนี้จัดเตรียมเอกสารทางกฎหมายดังต่อไปนี้ ซึ่งประกอบเป็นระบบการเปิดเผยข้อมูลการปฏิบัติตามข้อกำหนดที่สมบูรณ์ เอกสารแต่ละฉบับจัดทำขึ้นตามจุดเก็บข้อมูลจริง:
- 《นโยบายความเป็นส่วนตัว》 — คำอธิบายที่ครอบคลุมเกี่ยวกับการประมวลผลข้อมูลส่วนบุคคล (ครอบคลุมจุดเก็บข้อมูลส่วนบุคคลของทุกโมดูล)
- 《ข้อกำหนดการให้บริการ》 — ข้อตกลงการใช้งานบริการ
- 《นโยบาย Cookie》 — การจัดการการใช้ Cookie และเทคโนโลยีที่คล้ายคลึงกัน
- 《คำอธิบายความมั่นคงปลอดภัยข้อมูล》 — มาตรการรักษาความปลอดภัยและการตอบสนองต่อเหตุการณ์
- 《คำชี้แจงการใช้งาน AI》 — การเปิดเผยความโปร่งใสของเทคโนโลยี AI (ข้อมูลการสนทนา、การสร้างเนื้อหา ฯลฯ)
- 《สิทธิ์ของเจ้าของข้อมูล》 — คู่มือการใช้สิทธิ์ของผู้ใช้
- 《คำแถลงทรัพย์สินทางปัญญา》 — การคุ้มครองลิขสิทธิ์และเครื่องหมายการค้า
- 《คำอธิบายบริการบุคคลที่สาม》 — วัตถุประสงค์ในการแบ่งปันข้อมูล、ผู้รับข้อมูล และมาตรการคุ้มครอง
- 《การคุ้มครองความเป็นส่วนตัวของเด็ก》 — การคุ้มครองข้อมูลของผู้เยาว์
- 《คำอธิบายการโอนข้อมูลข้ามพรมแดน》 — การปฏิบัติตามข้อกำหนดการส่งข้อมูลข้ามพรมแดน (หากมี)
ห้า、ผู้รับผิดชอบการปฏิบัติตามข้อกำหนด
เจ้าหน้าที่คุ้มครองข้อมูล (DPO):
อีเมลติดต่อ:www@mangxu.net
โทรศัพท์ติดต่อ:0516-87722111(แนะนำให้กรอก)
ที่อยู่สำนักงาน:ห้อง 818 อาคาร 2 จัตุรัสซานเป่า เขตฉวนซาน เมืองซูโจว มณฑลเจียงซู
ข้อร้องเรียนและข้อเสนอแนะด้านการปฏิบัติตามข้อกำหนด โปรดส่งไปที่:xilu@139.com
หากคุณมีข้อสงสัยเกี่ยวกับการประมวลผลข้อมูลหรือประสงค์จะใช้สิทธิ์ของเจ้าของข้อมูล โปรดติดต่อเราผ่านช่องทางดังกล่าวข้างต้น เราจะตอบกลับโดยเร็วที่สุด