Personal Data and Health Data Privacy Policy
MytoFit เป็นแอปพลิเคชันและแพลตฟอร์มด้านสุขภาวะ สมรรถภาพ วิถีชีวิต และการรับรู้ความเสี่ยงด้านสุขภาพ ดำเนินการโดย บริษัท เจเอ็มซี ควอนตัม คัลเจอส์ จำกัด ("บริษัท", "เรา", "MytoFit")
เรามุ่งมั่นในการคุ้มครองข้อมูลส่วนบุคคล ข้อมูลสุขภาพ และข้อมูลจากอุปกรณ์หรือแพลตฟอร์มสุขภาพที่ผู้ใช้เชื่อมต่อ นโยบายนี้อธิบายวิธีที่เราเก็บรวบรวม ใช้ เปิดเผย จัดเก็บ โอน และคุ้มครองข้อมูลของผู้ใช้ภายใต้พระราชบัญญัติคุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562 ("PDPA") และกฎหมายอื่นที่เกี่ยวข้อง
MytoFit ไม่ใช่เครื่องมือแพทย์ MytoFit ไม่ได้วินิจฉัย รักษา บำบัด บรรเทา หรือป้องกันโรคหรือสภาวะทางการแพทย์ใดๆ คะแนน คำแนะนำ การแจ้งเตือน รายงาน และข้อมูลเชิงลึกจาก MytoFit มีไว้เพื่อวัตถุประสงค์ด้านสุขภาวะ สมรรถภาพ วิถีชีวิต การสนับสนุนพฤติกรรม และการรับรู้ความเสี่ยงด้านสุขภาพเท่านั้น ไม่ใช่คำแนะนำทางการแพทย์ และไม่ควรใช้แทนการปรึกษาแพทย์ โรงพยาบาล เภสัชกร หรือบุคลากรทางการแพทย์ที่มีคุณสมบัติ
นโยบายนี้ครอบคลุมข้อมูลส่วนบุคคลและข้อมูลสุขภาพที่เก็บรวบรวม ใช้ เปิดเผย หรือประมวลผลผ่าน:
หากผลิตภัณฑ์หรือบริการเฉพาะมีประกาศความเป็นส่วนตัวแยกต่างหาก ประกาศดังกล่าวจะมีผลบังคับใช้กับผลิตภัณฑ์หรือบริการนั้น
เราอาจเก็บรวบรวมข้อมูลประเภทต่อไปนี้ ขึ้นอยู่กับบริการที่เลือกและสิทธิ์ที่ผู้ใช้อนุญาต:
เช่น ชื่อ นามสกุล อีเมล หมายเลขโทรศัพท์ รูปโปรไฟล์ ชื่อผู้ใช้ รหัสผ่าน Device ID และข้อมูลอื่นที่จำเป็นในการสร้างบัญชีและให้บริการ
เช่น อายุ ช่วงอายุ วันเกิด เพศ ส่วนสูง น้ำหนัก ภาษา ประเทศ เขตเวลา วิถีชีวิต พฤติกรรม เป้าหมายสุขภาวะ และความชอบของผู้ใช้
เช่น ความดันโลหิต HbA1c ไขมันในเลือด LDL-C HDL-C ApoB น้ำหนัก BMI พฤติกรรมการออกกำลังกาย การนอนหลับ การเดิน วิ่ง การฟื้นตัว อัตราการเต้นหัวใจขณะพัก HRV VO2max SpO2 และข้อมูลสุขภาพหรือสุขภาวะอื่นที่ผู้ใช้ให้หรือเชื่อมต่อ
เช่น ข้อมูลจาก Garmin Connect, Google Health Connect, Huawei Health, Apple Health, Fitbit, Samsung Health หรืออุปกรณ์สวมใส่และแพลตฟอร์มสุขภาพอื่นที่ผู้ใช้เชื่อมต่อ
เช่น ผลตรวจเลือด ผลตรวจสุขภาพ ข้อมูลโรงพยาบาล คลินิก หรือพันธมิตรด้านสุขภาพ เมื่อผู้ใช้ให้ความยินยอมหรือมีฐานทางกฎหมายอื่น
เช่น ประวัติการเข้าสู่ระบบ การใช้ฟีเจอร์ การโต้ตอบหน้าจอ การแจ้งเตือน ข้อมูลอุปกรณ์ ระบบปฏิบัติการ Browser IP Address Cookies Log Files และข้อมูลทางเทคนิคอื่นที่จำเป็นสำหรับการให้บริการ ความปลอดภัย และการปรับปรุง
ข้อมูลสุขภาพ ข้อมูลชีวมิติ ข้อมูลสัญญาณชีพ ข้อมูลอุปกรณ์สวมใส่ ข้อมูลการนอนหลับ การออกกำลังกาย ผลตรวจทางห้องปฏิบัติการ และข้อมูลอื่นที่อาจสะท้อนสภาวะสุขภาพของผู้ใช้ อาจถือเป็นข้อมูลส่วนบุคคลอ่อนไหวตาม PDPA
เราจะเก็บรวบรวม ใช้ หรือเปิดเผยข้อมูลดังกล่าวเฉพาะเมื่อมีฐานทางกฎหมายที่เหมาะสม เช่น ความยินยอมโดยชัดแจ้ง ความจำเป็นตามสัญญา หน้าที่ตามกฎหมาย หรือฐานทางกฎหมายอื่นที่กฎหมายอนุญาต
เราอาจได้รับข้อมูลจาก:
เราอาจใช้ข้อมูลเพื่อวัตถุประสงค์ดังต่อไปนี้:
เราจะไม่ใช้ข้อมูลสุขภาพที่ระบุตัวตนได้เพื่อการโฆษณาเฉพาะบุคคล การขายข้อมูล การเป็นนายหน้าข้อมูล การประเมินเครดิต การปล่อยสินเชื่อ ความเหมาะสมในการจ้างงาน หรือการตัดสินใจด้านสิทธิ์ประกันภัย
| วัตถุประสงค์ | ฐานทางกฎหมาย |
|---|---|
| การสร้างบัญชีและให้บริการหลัก | ความจำเป็นตามสัญญา |
| การประมวลผลข้อมูลสุขภาพหรือข้อมูลอ่อนไหว | ความยินยอมโดยชัดแจ้ง หรือฐานทางกฎหมายอื่นที่กฎหมายอนุญาต |
| การเชื่อมต่อ Garmin, Google Health Connect, Huawei Health, Apple Health, Fitbit, Samsung Health | ความยินยอมของผู้ใช้ |
| การแชร์ข้อมูลกับแพทย์หรือโรงพยาบาล | ความยินยอมโดยชัดแจ้ง |
| รายงาน Corporate Wellness แบบรวม | ฐานประโยชน์อันชอบธรรม หรือฐานทางกฎหมายอื่นที่เหมาะสม โดยไม่ระบุตัวบุคคล |
| ความปลอดภัยของระบบและการป้องกันการฉ้อโกง | ฐานประโยชน์อันชอบธรรม |
| การปฏิบัติตามกฎหมาย | หน้าที่ตามกฎหมาย |
| การตลาดทั่วไปที่ไม่ใช้ข้อมูลสุขภาพ | ความยินยอม หรือฐานประโยชน์อันชอบธรรม ตามแต่กรณี |
เมื่อผู้ใช้เชื่อมต่อแพลตฟอร์มสุขภาพภายนอก ผู้ใช้จะเป็นผู้เลือกว่าจะอนุญาตให้ MytoFit เข้าถึงข้อมูลประเภทใด
MytoFit ใช้ข้อมูลดังกล่าวเฉพาะเพื่อให้บริการสุขภาวะ สมรรถภาพ วิถีชีวิต การวิเคราะห์แนวโน้มสุขภาพ การรับรู้ความเสี่ยงด้านสุขภาพ การแสดงคะแนน การแจ้งเตือน และฟีเจอร์คำแนะนำส่วนบุคคล
Garmin, Google, Huawei, Apple, Fitbit, Samsung และแพลตฟอร์มอื่นเป็นบริการบุคคลที่สามที่เป็นอิสระ การเชื่อมต่อกับแพลตฟอร์มเหล่านี้ไม่ได้หมายความว่าแพลตฟอร์มเหล่านั้นรับรอง ตรวจสอบ ควบคุม หรือรับผิดชอบต่อคะแนน คำแนะนำ รายงาน การวิเคราะห์ หรือเนื้อหาที่สร้างโดย AI ของ MytoFit
ผู้ใช้สามารถจัดการหรือเพิกถอนสิทธิ์ผ่าน MytoFit การตั้งค่าอุปกรณ์ หรือการตั้งค่าแพลตฟอร์มสุขภาพที่เกี่ยวข้อง
ข้อมูลที่ผู้ใช้อนุญาตให้ MytoFit เข้าถึงจากแพลตฟอร์มสุขภาพภายนอกจะถูกใช้ตามวัตถุประสงค์ที่ระบุไว้ในนโยบายนี้และตามสิทธิ์ที่ผู้ใช้อนุญาตเท่านั้น บริษัทจะไม่ขายข้อมูลสุขภาพที่ระบุตัวตนได้ และจะไม่ใช้ข้อมูลสุขภาพดังกล่าวเพื่อการโฆษณาเฉพาะบุคคล การเป็นนายหน้าข้อมูล การประเมินเครดิต การปล่อยสินเชื่อ ความเหมาะสมในการจ้างงาน หรือการตัดสินใจด้านสิทธิ์ประกันภัย
ข้อมูลจากอุปกรณ์สวมใส่ แพลตฟอร์มสุขภาพ หรือการกรอกด้วยตนเอง อาจไม่ถูกต้อง ไม่สมบูรณ์ ล่าช้า ล้าสมัย ไม่สอดคล้อง หรือได้รับผลกระทบจากข้อจำกัดของอุปกรณ์ คุณภาพเซ็นเซอร์ ซอฟต์แวร์ การเชื่อมต่อ การตั้งค่าอุปกรณ์ พฤติกรรมการสวมใส่ หรือข้อมูลที่ผู้ใช้กรอก
MytoFit ไม่รับประกันว่าข้อมูลจากอุปกรณ์หรือแพลตฟอร์มบุคคลที่สามจะถูกต้อง สมบูรณ์ หรือเหมาะสมสำหรับการตัดสินใจทางการแพทย์ ผู้ใช้ไม่ควรใช้ข้อมูลดังกล่าวเป็นพื้นฐานเดียวสำหรับการตัดสินใจทางการแพทย์
MytoFit อาจใช้ระบบภายใน อัลกอริทึม Knowledge Graph โมเดลความเสี่ยง ระบบตามกฎ และระบบปัญญาประดิษฐ์ เพื่อสนับสนุนคำแนะนำด้านสุขภาวะ สมรรถภาพ วิถีชีวิต การสนับสนุนพฤติกรรม และการรับรู้ความเสี่ยงด้านสุขภาพ
MytoFit ไม่ส่งข้อมูลสุขภาพดิบที่ระบุตัวตนได้ไปยังบริการ AI chatbot สำหรับผู้บริโภค หรือ consumer chatbot หรือบริการ AI ที่ไม่มีมาตรการคุ้มครองข้อมูลที่เหมาะสม
เมื่อ MytoFit ใช้ผู้ให้บริการ AI ระดับองค์กรหรือแบบ API เราจะดำเนินการเท่าที่จำเป็นและภายใต้มาตรการคุ้มครองข้อมูลที่เหมาะสม ได้แก่ สัญญาประมวลผลข้อมูล การจำกัดวัตถุประสงค์ ไม่ใช้สำหรับการฝึกโมเดล การเก็บรักษาจำกัด การเข้ารหัส การควบคุมการเข้าถึง และการควบคุมการตรวจสอบ
ก่อนส่งข้อมูลไปยังผู้ให้บริการ AI ภายนอก MytoFit จะพยายามลดความสามารถในการระบุตัวตนเมื่อเหมาะสม ซึ่งอาจรวมถึงการใช้ชื่อแฝง การรวบรวม การลบข้อมูลระบุตัวตนเมื่อเป็นไปได้ หรือการแปลงข้อมูลดิบเป็นบริบทคำแนะนำที่เป็นนามธรรม เช่น ช่วงอายุ ระดับกิจกรรมทั่วไป แนวโน้มการนอน แนวโน้มการฟื้นตัว หรือหมวดหมู่ความเสี่ยง แทนการส่งชื่อ อีเมล หมายเลขโทรศัพท์ เส้นทาง GPS ไฟล์อุปกรณ์ดิบ หรือรายละเอียดสุขภาพ
คำแนะนำที่สร้างหรือช่วยเหลือโดย AI มีไว้เพื่อสนับสนุนสุขภาวะและวิถีชีวิตเท่านั้น ไม่ใช่คำแนะนำทางการแพทย์ การวินิจฉัย การรักษา ใบสั่งยา หรือคำแนะนำฉุกเฉิน
เราอาจเปิดเผยข้อมูลเท่าที่จำเป็นและภายใต้ฐานทางกฎหมายที่เหมาะสมแก่:
เราจะไม่ขาย ให้เช่า แลกเปลี่ยน หรือโอนข้อมูลสุขภาพที่ระบุตัวตนได้แก่บุคคลที่สามเพื่อการโฆษณา การเป็นนายหน้าข้อมูล การประเมินเครดิต การปล่อยสินเชื่อ ความเหมาะสมในการจ้างงาน หรือการตัดสินใจด้านสิทธิ์ประกันภัย
| ข้อมูลที่อยู่บนอุปกรณ์ | ข้อมูลที่ส่งไปเซิร์ฟเวอร์ |
|---|---|
| บทสรุปสุขภาพจาก AI, ข้อมูลดิบจากอุปกรณ์สวมใส่ระหว่างประมวลผล, การตั้งค่าแอป | โปรไฟล์สุขภาพ + ค่าวัดจากอุปกรณ์ (สำหรับ API คำนวณคะแนน), ข้อมูลบัญชี, ข้อมูลการลงทะเบียนองค์กร |
ในบางกรณี เราอาจจำเป็นต้องโอนข้อมูลส่วนบุคคลไปนอกประเทศไทย เช่น ไปยังผู้ให้บริการ Cloud Infrastructure ผู้ให้บริการเทคโนโลยี หรือผู้ให้บริการ AI ระดับองค์กร
เมื่อประเทศปลายทางไม่มีระดับการคุ้มครองข้อมูลส่วนบุคคลที่เพียงพอตามกฎหมายไทย เราจะจัดให้มีมาตรการคุ้มครองที่เหมาะสม เช่น สัญญาประมวลผลข้อมูล ข้อกำหนดด้านความปลอดภัย การจำกัดวัตถุประสงค์ ความยินยอมของผู้ใช้ หรือกลไกอื่นที่กฎหมายกำหนด
สำหรับลูกค้าองค์กร สถานพยาบาล หรือสถาบันที่ต้องการให้ข้อมูลจัดเก็บหรือประมวลผลในประเทศไทย MytoFit อาจจัดให้มี Domestic Cloud, Private Cloud หรือ On-Premise Deployment ภายใต้สัญญาแยกต่างหาก
เราเก็บรักษาข้อมูลเท่าที่จำเป็นตามวัตถุประสงค์ที่ระบุไว้ในนโยบายนี้ หน้าที่ตามกฎหมายหรือสัญญา หรือเพื่อการก่อตั้ง ใช้ หรือปกป้องสิทธิเรียกร้องตามกฎหมาย
| ประเภทข้อมูล | ระยะเวลา |
|---|---|
| ข้อมูลสุขภาพและอุปกรณ์สวมใส่ | 1 ปี หลังจากใช้งานครั้งสุดท้าย จากนั้นลบ |
| ข้อมูลบัญชีผู้ใช้ | 30 วัน หลังจากขอลบบัญชี |
| ข้อมูลบนอุปกรณ์ | ลบเมื่อถอนการติดตั้งแอป |
| ข้อมูลวิเคราะห์การใช้งาน | 6 เดือน จากนั้นทำให้ไม่ระบุตัวตน |
| ข้อมูลการลงทะเบียนองค์กร | ลบเมื่อออกจากองค์กร |
| บันทึกกิจกรรมผู้ดูแลระบบ | 2 ปี (เพื่อการตรวจสอบ) |
| รายงานสุขภาพองค์กร | ตลอดระยะเวลาสัญญาบริการ |
เมื่อผู้ใช้ขอลบบัญชี หรือขอลบข้อมูลส่วนบุคคล บริษัทจะดำเนินการลบ ทำลาย หรือทำให้ข้อมูลไม่สามารถระบุตัวตนได้ ตามขั้นตอนและระยะเวลาที่ระบุในนโยบายนี้ เว้นแต่มีเหตุจำเป็นหรือฐานทางกฎหมายที่ทำให้บริษัทต้องเก็บรักษาข้อมูลบางส่วนต่อไป เช่น การปฏิบัติตามกฎหมาย การปฏิบัติตามสัญญา การรักษาความมั่นคงปลอดภัยของระบบ การป้องกันการทุจริต การตรวจสอบการใช้งานที่ผิดปกติ การจัดการข้อพิพาท หรือการก่อตั้ง ใช้ หรือปกป้องสิทธิเรียกร้องตามกฎหมาย
ข้อมูลที่ถูกลบอาจยังคงอยู่ในระบบสำรองข้อมูล บันทึกความปลอดภัย บันทึกการตรวจสอบ หรือระบบสำรองฉุกเฉินเป็นระยะเวลาจำกัดตามรอบการจัดเก็บและการลบข้อมูลของระบบ ทั้งนี้ บริษัทจะจำกัดการเข้าถึงข้อมูลดังกล่าว และจะไม่ใช้ข้อมูลดังกล่าวเพื่อวัตถุประสงค์อื่น เว้นแต่เท่าที่จำเป็นตามกฎหมาย การรักษาความปลอดภัย การตรวจสอบ หรือการปกป้องสิทธิของบริษัท
หากผู้ใช้เพิกถอนการเข้าถึงแพลตฟอร์มสุขภาพที่เชื่อมต่อกับ MytoFit บริษัทจะหยุดเก็บรวบรวมข้อมูลใหม่จากแพลตฟอร์มนั้น และจะจัดการข้อมูลที่ MytoFit ได้เก็บรวบรวมไว้ก่อนหน้าแล้วตามนโยบายนี้ กฎหมายที่เกี่ยวข้อง และข้อกำหนดของแพลตฟอร์มสุขภาพที่เกี่ยวข้อง
เราใช้มาตรการทางองค์กรและทางเทคนิคเพื่อคุ้มครองข้อมูลของผู้ใช้ ได้แก่ การควบคุมการเข้าถึง การเข้ารหัส การบันทึกและตรวจสอบการเข้าถึง การควบคุมผู้ขาย การสำรองข้อมูล การทดสอบความปลอดภัย และการฝึกอบรมบุคลากร
อย่างไรก็ตาม ไม่มีระบบใดที่ปลอดภัย 100% เราจะใช้ความพยายามตามมาตรฐานอุตสาหกรรมที่สมเหตุสมผลเพื่อปกป้องข้อมูลจากการเข้าถึง การใช้ การเปิดเผย การแก้ไข หรือการทำลายโดยไม่ได้รับอนุญาต
เราอาจใช้ Cookies, SDKs, Log Files และเทคโนโลยีที่คล้ายกันเพื่อให้บริการ รักษาความปลอดภัย วิเคราะห์การใช้งาน ปรับปรุงประสบการณ์ผู้ใช้ และพัฒนาระบบ
ผู้ใช้สามารถจัดการหรือลบ Cookies ผ่านการตั้งค่า Browser หรืออุปกรณ์ การปิดใช้งาน Cookies บางประเภทอาจส่งผลต่อฟีเจอร์บางรายการ
เมื่อเราทราบว่าข้อมูลที่ต้องการความยินยอมเป็นของผู้เยาว์ ผู้ไร้ความสามารถ หรือผู้เสมือนไร้ความสามารถ เราจะขอความยินยอมจากบิดามารดา ผู้ปกครอง ผู้พิทักษ์ หรือผู้มีอำนาจตามกฎหมาย
หากภายหลังเราพบว่าข้อมูลถูกเก็บรวบรวมโดยไม่ได้รับความยินยอมที่ถูกต้องเมื่อจำเป็นต้องมีความยินยอม เราจะลบ ทำลาย หรือทำให้ไม่สามารถระบุตัวตนได้โดยเร็วที่สุดเท่าที่เป็นไปได้ เว้นแต่จะมีฐานทางกฎหมายอื่นรองรับ
ผู้ใช้มีสิทธิภายใต้ PDPA ได้แก่:
สิทธิเหล่านี้อาจอยู่ภายใต้เงื่อนไข ข้อยกเว้น และกรอบเวลาตามกฎหมาย
ผู้ใช้สามารถถอนความยินยอมหรือยกเลิกการเชื่อมต่อ Garmin, Google Health Connect, Huawei Health, Apple Health, Fitbit, Samsung Health หรือแพลตฟอร์มอื่นผ่าน MytoFit การตั้งค่าอุปกรณ์ หรือการตั้งค่าแพลตฟอร์มที่เกี่ยวข้อง
หลังจากถอนความยินยอมหรือยกเลิกการเชื่อมต่อ MytoFit จะหยุดเก็บรวบรวมข้อมูลใหม่จากแหล่งนั้น การถอนความยินยอมจะไม่กระทบต่อการประมวลผลที่ดำเนินการโดยชอบด้วยกฎหมายก่อนการถอนความยินยอม
ผู้ใช้สามารถขอลบบัญชี MytoFit และ/หรือขอให้บริษัทลบ ทำลาย หรือทำให้ข้อมูลส่วนบุคคลไม่สามารถระบุตัวตนได้ ตามสิทธิที่กฎหมายคุ้มครองข้อมูลส่วนบุคคลกำหนด โดยสามารถดำเนินการผ่านช่องทางที่บริษัทจัดให้ภายในแอปพลิเคชัน เว็บไซต์ของบริษัท หรือช่องทางติดต่อที่ระบุไว้ในนโยบายนี้
เมื่อได้รับคำขอ บริษัทอาจตรวจสอบตัวตนของผู้ร้องขอเพื่อป้องกันการเข้าถึง การเปลี่ยนแปลง หรือการลบข้อมูลโดยไม่ได้รับอนุญาต และจะดำเนินการตามคำขอภายใน 30 วัน หรือภายในระยะเวลาที่กฎหมายกำหนดหรืออนุญาต เว้นแต่บริษัทมีความจำเป็นต้องเก็บรักษาข้อมูลบางส่วนไว้ตามกฎหมาย สัญญา การรักษาความปลอดภัย การตรวจสอบข้อพิพาท การป้องกันการทุจริต หรือเพื่อการก่อตั้ง ใช้ หรือปกป้องสิทธิเรียกร้องตามกฎหมาย
การลบบัญชีอาจทำให้ผู้ใช้ไม่สามารถเข้าถึงบัญชี ประวัติการใช้งาน รายงาน MytoFit Score คำแนะนำ การตั้งค่า ประวัติการเชื่อมต่ออุปกรณ์ หรือบริการบางส่วนของ MytoFit ได้อีกต่อไป และในบางกรณีอาจไม่สามารถกู้คืนข้อมูลดังกล่าวได้
หากผู้ใช้เคยเชื่อมต่อ MytoFit กับ Apple Health, Google Health Connect, Garmin Connect, Huawei Health, Fitbit, Samsung Health หรือแพลตฟอร์มสุขภาพภายนอกอื่น การลบบัญชี MytoFit จะทำให้ MytoFit หยุดประมวลผลข้อมูลภายใต้บัญชีดังกล่าว และบริษัทจะดำเนินการลบ ทำลาย หรือทำให้ข้อมูลที่ MytoFit เก็บไว้ไม่สามารถระบุตัวตนได้ตามนโยบายนี้ อย่างไรก็ตาม ผู้ใช้อาจต้องเพิกถอนสิทธิ์การเข้าถึง หรือจัดการข้อมูลต้นทางเพิ่มเติมผ่านการตั้งค่าของอุปกรณ์หรือแพลตฟอร์มสุขภาพภายนอกนั้น ๆ ด้วยตนเอง
ข้อมูลบางส่วนที่ถูกแปลงให้อยู่ในรูปแบบรวม สถิติ หรือไม่สามารถระบุตัวตนได้แล้ว บริษัทอาจเก็บรักษาและใช้ต่อไปเพื่อการวิเคราะห์ ปรับปรุงบริการ วิจัย พัฒนาระบบ รายงานผลในระดับกลุ่ม หรือการวิเคราะห์เชิงสถิติ โดยข้อมูลดังกล่าวจะไม่สามารถใช้ระบุตัวผู้ใช้รายบุคคลได้
ในกรณีที่ผู้ใช้ใช้บริการผ่านองค์กร นายจ้าง โรงพยาบาล คลินิก หรือพันธมิตรทางธุรกิจบางประเภท การลบหรือการจัดการข้อมูลบางส่วนอาจต้องพิจารณาตามบทบาทของบริษัทในฐานะผู้ควบคุมข้อมูลส่วนบุคคลหรือผู้ประมวลผลข้อมูลส่วนบุคคล รวมถึงสัญญาบริการ ข้อตกลงการประมวลผลข้อมูล และฐานทางกฎหมายที่เกี่ยวข้อง
เมื่อบริษัทดำเนินการตามคำขอเสร็จสิ้น บริษัทอาจแจ้งผลการดำเนินการให้ผู้ใช้ทราบผ่านช่องทางติดต่อที่เหมาะสม เว้นแต่กฎหมายหรือเหตุผลด้านความปลอดภัยไม่อนุญาตให้เปิดเผยรายละเอียดบางประการ
สำคัญ: MytoFit เป็นแพลตฟอร์มสุขภาวะและไม่ใช่เครื่องมือแพทย์ ไม่ได้วินิจฉัย รักษา บำบัด หรือป้องกันโรค คะแนน การแจ้งเตือน รายงาน และข้อมูลเชิงลึกจาก AI ไม่ใช่คำแนะนำทางการแพทย์ และต้องไม่ใช้แทนการปรึกษาบุคลากรทางการแพทย์ที่มีคุณสมบัติ อย่าใช้ MytoFit สำหรับเหตุฉุกเฉิน
เราอาจแสดงเนื้อหาจากผู้สนับสนุนบุคคลที่สาม การโฆษณาทั่วไปจะไม่ใช้ข้อมูลสุขภาพที่ระบุตัวตนได้ ท่านสามารถปิดการโฆษณาแบบเฉพาะบุคคลได้ในการตั้งค่าแอป เราปฏิบัติตามข้อกำหนดของ Apple ATT และ Google Play ในเรื่องความยินยอมด้านการโฆษณา
เราอาจแชร์ข้อมูลสุขภาพกับแพทย์ โรงพยาบาล คลินิก หรือพันธมิตรด้านสุขภาพ เฉพาะเมื่อผู้ใช้ให้ความยินยอมโดยชัดแจ้ง ข้อมูลจะถูกแชร์เพื่อวัตถุประสงค์ด้านสุขภาวะและการดูแลสุขภาพตามที่ผู้ใช้ยินยอมเท่านั้น
สำหรับลูกค้าองค์กรที่ MytoFit ทำหน้าที่เป็นผู้ประมวลผลข้อมูลส่วนบุคคลตาม PDPA สัญญาประมวลผลข้อมูล (Data Processing Agreement) ฉบับเต็มสามารถขอได้ที่ services@jmcqcs.com
หากผู้ใช้เชื่อว่าเราประมวลผลข้อมูลไม่เป็นไปตามกฎหมาย กรุณาติดต่อเราก่อนเพื่อให้เราสามารถตรวจสอบและแก้ไขข้อกังวล
ผู้ใช้ยังมีสิทธิร้องเรียนต่อคณะกรรมการคุ้มครองข้อมูลส่วนบุคคลหรือหน่วยงานที่มีอำนาจอื่นที่เกี่ยวข้อง
เราอาจปรับปรุงนโยบายนี้เป็นครั้งคราวเพื่อสะท้อนการเปลี่ยนแปลงในบริการ เทคโนโลยี กฎหมาย หรือข้อกำหนดของแพลตฟอร์มภายนอก
เราจะแจ้งให้ผู้ใช้ทราบเกี่ยวกับการเปลี่ยนแปลงที่สำคัญผ่านเว็บไซต์ แอปพลิเคชัน หรือช่องทางอื่นที่เหมาะสม และจะระบุวันที่มีผลบังคับใช้ของเวอร์ชันล่าสุด
สำหรับคำถาม ข้อกังวล หรือคำร้องขอใช้สิทธิเจ้าของข้อมูล กรุณาติดต่อ:
ระยะเวลาตอบกลับ: เราจะตอบกลับคำร้องขอภายในระยะเวลาที่กฎหมายกำหนด
JMC Quantum Cultures Co., Ltd.
MytoFit is a wellness, fitness, lifestyle, and health-risk awareness application and platform operated by JMC Quantum Cultures Co., Ltd. ("Company", "we", "us", "our", or "MytoFit").
We are committed to protecting personal data, health data, and data from devices or health platforms connected by users. This Privacy Policy explains how we collect, use, disclose, store, transfer, and protect user data under Thailand's Personal Data Protection Act B.E. 2562 ("PDPA") and other applicable laws.
MytoFit is not a medical device. MytoFit does not diagnose, treat, cure, mitigate, or prevent any disease or medical condition. MytoFit's scores, recommendations, alerts, reports, and insights are provided for wellness, fitness, lifestyle, behavior-support, and health-risk awareness purposes only. They are not medical advice and should not replace consultation with a doctor, hospital, pharmacist, or other qualified healthcare professional.
The Thai version of this policy is the legally binding version. This English translation is provided for convenience only.
This Policy applies to personal data and health data collected, used, disclosed, or processed through:
Where a specific product or service has a separate privacy notice, that notice will apply to that specific product or service.
Depending on the services selected and permissions granted by the user, we may collect the following categories of data:
Such as name, surname, email address, phone number, profile photo, username, password, device ID, and other information necessary to create an account and provide the service.
Such as age, age range, date of birth, sex, height, weight, language, country, time zone, lifestyle, behavior, wellness goals, and user preferences.
Such as blood pressure, HbA1c, triglycerides, LDL-C, HDL-C, ApoB, weight, BMI, exercise behavior, sleep, walking, running, recovery, resting heart rate, HRV, VO2max, SpO2, and other health or wellness data provided or connected by the user.
Such as data from Garmin Connect, Google Health Connect, Huawei Health, Apple Health, Fitbit, Samsung Health, or other wearable devices and health platforms connected by the user.
Such as blood test results, health check-up results, hospital data, clinic data, or healthcare partner data, where the user has provided consent or where another lawful basis applies.
Such as login history, feature usage, screen interaction, notification interaction, device information, operating system, browser, IP address, cookies, log files, and other technical data necessary for service operation, security, and improvement.
Health data, biometric data, vital-sign data, wearable data, sleep data, exercise data, laboratory results, and other data that may reflect a user's health condition may be considered sensitive personal data under the PDPA.
We will collect, use, or disclose such data only where we have an appropriate lawful basis, such as explicit consent, contractual necessity, legal obligation, or another lawful basis permitted by applicable law.
We may receive data from:
We may use user data for the following purposes:
We do not use identifiable health data for personalized advertising, sale of data, data brokerage, creditworthiness, lending, employment suitability, or insurance eligibility decisions.
| Purpose | Lawful Basis |
|---|---|
| Account creation and core service delivery | Contractual necessity |
| Processing health data or sensitive data | Explicit consent or another lawful basis permitted by law |
| Connecting Garmin, Google Health Connect, Huawei Health, Apple Health, Fitbit, Samsung Health | User consent |
| Sharing data with doctors or hospitals | Explicit consent |
| Corporate wellness reporting in aggregated form | Legitimate interest or another appropriate lawful basis, without identifying individuals |
| System security and fraud prevention | Legitimate interest |
| Legal compliance | Legal obligation |
| General marketing that does not use health data | Consent or legitimate interest, as applicable |
When users connect an external health platform, they choose which data types MytoFit may access.
MytoFit uses such data only to provide wellness, fitness, lifestyle, health-trend analysis, health-risk awareness, score display, alerts, and personalized recommendation features.
Garmin, Google, Huawei, Apple, Fitbit, Samsung, and other platforms are independent third-party services. Connection to these platforms does not mean that those platforms endorse, verify, control, or assume responsibility for MytoFit's scores, recommendations, reports, analysis, or AI-generated content.
Users may manage or revoke permissions through MytoFit, device settings, or the relevant health platform settings.
Data that a user authorizes MytoFit to access from external health platforms will be used only for the purposes described in this Policy and in accordance with the permissions granted by the user. The Company will not sell identifiable health data and will not use such health data for personalized advertising, data brokerage, credit assessment, lending decisions, employment suitability decisions, or insurance eligibility decisions.
Data from wearable devices, health platforms, or manual input may be inaccurate, incomplete, delayed, outdated, inconsistent, or affected by device limitations, sensor quality, software, connectivity, device settings, wearing behavior, or user input.
MytoFit does not guarantee that data from devices or third-party platforms is accurate, complete, or suitable for medical decision-making. Users should not rely on such data as the sole basis for medical decisions.
MytoFit may use internal systems, algorithms, knowledge graphs, risk models, rules-based systems, and artificial intelligence systems to support wellness, fitness, lifestyle, behavior-support, and health-risk awareness recommendations.
MytoFit does not send raw identifiable health data to consumer AI chatbot services or AI services that do not provide appropriate data-protection safeguards.
Where MytoFit uses enterprise-grade or API-based third-party AI model providers, we will do so only as necessary and under appropriate data-protection safeguards, such as data-processing agreements, purpose limitation, no model-training use, limited retention, encryption, access control, and audit controls.
Before sending data to an external AI provider, MytoFit will seek to reduce identifiability where appropriate. This may include pseudonymization, aggregation, de-identification where possible, or transformation of raw data into abstracted recommendation context, such as age band, general activity level, sleep trend, recovery trend, or risk category, instead of sending name, email, phone number, precise GPS route, raw device files, or detailed health timelines.
AI-generated or AI-assisted recommendations are for wellness and lifestyle support only. They are not medical advice, diagnosis, treatment, prescription, or emergency guidance.
We may disclose data, only as necessary and under an appropriate lawful basis, to the following parties:
We do not sell, rent, exchange, or transfer identifiable health data to third parties for advertising, data brokerage, creditworthiness, lending, employment suitability, or insurance eligibility decisions.
| Stays on Your Device | Sent to Our Servers |
|---|---|
| AI-generated health narratives, raw wearable readings during local processing, app preferences | Health profile + wearable metrics (for scoring API), account data, organizational enrollment data |
In some cases, we may need to transfer personal data outside Thailand, such as to cloud infrastructure providers, technology providers, or enterprise AI service providers.
Where the destination country does not provide an adequate level of personal data protection under Thai law, we will implement appropriate safeguards, such as data-processing agreements, security requirements, purpose limitation, user consent, or other mechanisms required by law.
For enterprise, hospital, or institutional clients that require data to be stored or processed in Thailand, MytoFit may provide domestic cloud, private cloud, or on-premise deployment arrangements under a separate agreement.
We retain data only for as long as necessary for the purposes described in this Policy, for legal or contractual obligations, or for the establishment, exercise, or defense of legal claims.
| Data Category | Retention Period |
|---|---|
| Health & wearable data | 1 year after last active use, then deleted |
| Account information | 30 days after deletion request |
| On-device data | Deleted when app is uninstalled |
| Usage analytics | 6 months, then anonymized |
| Org enrollment data | Deleted upon leaving the organization |
| Admin activity logs | 2 years (regulatory compliance) |
| Org workforce reports | Duration of organizational service agreement |
When a user requests account deletion or deletion of personal data, the Company will delete, destroy, or anonymize the relevant data in accordance with the procedures and timeframes described in this Policy, unless the Company is required or permitted to retain certain information due to legal obligations, contractual obligations, system security, fraud prevention, investigation of abnormal use, dispute management, or the establishment, exercise, or defense of legal claims.
Deleted data may remain temporarily in backup systems, security logs, audit logs, or disaster recovery systems for a limited period in accordance with the Company's backup and deletion cycles. The Company will restrict access to such data and will not use it for other purposes, except to the extent necessary for legal compliance, security, audit, or protection of the Company's rights.
If a user revokes access to a health platform connected to MytoFit, the Company will stop collecting new data from that platform and will handle any data previously collected by MytoFit in accordance with this Policy, applicable law, and the relevant platform requirements.
We use organizational and technical measures to protect user data, such as access control, encryption, access logging and monitoring, vendor control, data backup, security testing, and personnel training.
However, no system is 100% secure. We will use reasonable industry-standard efforts to protect data against unauthorized access, use, disclosure, alteration, or destruction.
We may use cookies, SDKs, log files, and similar technologies to provide the service, maintain security, analyze usage, improve user experience, and develop our systems.
Users may manage or delete cookies through browser or device settings. Disabling certain cookies may affect some service features.
Where we know that data requiring consent belongs to a minor, legally incapacitated person, or quasi-incompetent person, we will obtain consent from a parent, guardian, curator, or authorized person as required by law.
If we later discover that data was collected without valid consent where consent was required, we will delete, destroy, or de-identify such data as soon as reasonably possible, unless another lawful basis applies.
Users have rights under the PDPA, including:
These rights may be subject to legal conditions, exemptions, and timelines.
Users may withdraw consent or disconnect Garmin, Google Health Connect, Huawei Health, Apple Health, Fitbit, Samsung Health, or other connected platforms through MytoFit, device settings, or the relevant platform settings.
After withdrawal or disconnection, MytoFit will stop collecting new data from that source. Withdrawal of consent will not affect processing that was lawfully conducted before the withdrawal.
Users may request deletion of their MytoFit account and/or request that the Company delete, destroy, or anonymize their personal data in accordance with their rights under applicable personal data protection laws. Users may submit such requests through the channels provided in the application, the Company's website, or the contact channels specified in this Policy.
Upon receiving a request, the Company may verify the identity of the requester in order to prevent unauthorized access, modification, or deletion of data. The Company will process the request within 30 days, or within the period required or permitted by applicable law, unless the Company needs to retain certain data for legal obligations, contractual obligations, security, dispute investigation, fraud prevention, or the establishment, exercise, or defense of legal claims.
Account deletion may result in the user losing access to their account, usage history, MytoFit Score reports, recommendations, settings, device connection history, and certain MytoFit services. In some cases, such information may not be recoverable.
If a user has connected MytoFit with Apple Health, Google Health Connect, Garmin Connect, Huawei Health, Fitbit, Samsung Health, or other external health platforms, deletion of the MytoFit account will cause MytoFit to stop processing data under that account, and the Company will delete, destroy, or anonymize data stored by MytoFit in accordance with this Policy. However, the user may also need to revoke access permissions or manage source data directly through the settings of the relevant device or external health platform.
Data that has been aggregated, statistical, or anonymized so that it can no longer identify an individual user may continue to be retained and used by the Company for analytics, service improvement, research, system development, group-level reporting, or statistical analysis, provided that such data cannot be used to identify the individual user.
Where a user accesses the services through an organization, employer, hospital, clinic, or certain business partners, deletion or handling of certain data may depend on the Company's role as a data controller or data processor, the relevant service agreement, data processing agreement, and applicable legal basis.
After the Company completes the request, the Company may notify the user of the outcome through an appropriate contact channel, unless applicable law or security reasons prevent disclosure of certain details.
Important: MytoFit is a wellness platform and is not a medical device. It does not diagnose, treat, cure, or prevent disease. Scores, alerts, reports, and AI-assisted insights are not medical advice and must not replace consultation with qualified healthcare professionals. Do not use MytoFit for emergencies.
We may display third-party sponsored content. General advertising will not use identifiable health data. You can opt out of personalized advertising in your app settings. We comply with Apple App Tracking Transparency (ATT) and Google Play advertising consent requirements.
We may share health data with doctors, hospitals, clinics, or healthcare partners only where the user has provided explicit consent. Data is shared for wellness and healthcare purposes as consented to by the user.
For enterprise clients where MytoFit acts as a Data Processor under the PDPA, a full Data Processing Agreement (DPA) is available upon request. Contact services@jmcqcs.com.
If users believe that we have processed their data in a way that does not comply with applicable law, users may contact us first so that we can investigate and address the concern.
Users also have the right to lodge a complaint with Thailand's Personal Data Protection Committee or other competent authority.
We may update this Policy from time to time to reflect changes in our services, technologies, laws, or external platform requirements.
We will notify users of material changes through our website, application, or other appropriate channels and will indicate the effective date of the latest version.
For questions, concerns, or data-subject-right requests, please contact:
Response Timeline: We will respond to requests within the period required by applicable law.