นโยบายความเป็นส่วนตัว — CHAT.

เวอร์ชัน 2 · วันที่มีผล: <วันที่มีผล> · ปรับปรุงล่าสุด: 2026-09-14

⚠️ เอกสารร่างเพื่อการพัฒนา — จัดทำตามหลัก พ.ร.บ.คุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562 (PDPA) แต่ยังต้องให้ทนายความตรวจก่อนเปิดใช้จริง และต้องกรอกข้อมูลนิติบุคคล/ผู้ควบคุมข้อมูลให้ครบ

1. บทนำและผู้ควบคุมข้อมูล

CHAT. ("แอป", "เรา") เป็นแพลตฟอร์มแชทและพาณิชย์ (Chat • Shop • Work) นโยบายฉบับนี้อธิบายว่าเราเก็บ ใช้ เปิดเผย โอน และคุ้มครองข้อมูลส่วนบุคคลของคุณอย่างไร และแจ้งสิทธิของเจ้าของข้อมูลตาม PDPA ใช้กับแอป CHAT. ทุกแพลตฟอร์ม (iOS, Android, Web, macOS) และบริการที่เกี่ยวข้อง

ขอบเขต: นโยบายนี้ใช้กับการประมวลผลที่เราทำในฐานะผู้ควบคุมข้อมูล สำหรับข้อมูลที่ร้านค้าเก็บจากลูกค้าของตนในนามร้าน ร้านค้านั้นเป็นผู้ควบคุมข้อมูลอีกราย และมีหน้าที่แจ้งนโยบายของตนต่อลูกค้า (เราเป็นเพียงผู้ประมวลผลให้ในฟังก์ชันที่เกี่ยวข้อง)

2. ข้อมูลที่เราเก็บ (ประเภทข้อมูล)

ประเภทรายละเอียดที่มา
ข้อมูลบัญชีเบอร์โทร หรืออีเมล, รหัสผ่าน (เก็บแบบ hash), วันที่สมัคร, สถานะยืนยันคุณให้ตอนสมัคร
บัญชีแบบไม่ระบุตัวตนรหัสผู้ใช้แบบสุ่ม (anonymous), ชื่อเล่นในห้อง, ไอคอน/สีที่เลือกระบบสร้างให้
โปรไฟล์ชื่อที่แสดง, @ไอดี, คำแนะนำตัว, รูปโปรไฟล์, รูปปกคุณแก้ไข
เนื้อหาแชทข้อความ, สติกเกอร์, รีแอ็กชัน, ข้อมูลการอ่าน/ปักหมุด/ปิดเสียงการใช้งาน
ไฟล์แนบรูป, วิดีโอ, เสียง, เอกสาร (เก็บบน Cloudflare R2)คุณอัปโหลด
ข้อมูลธุรกรรมตะกร้า, ออเดอร์, ใบเสนอราคา/ใบแจ้งชำระ, ที่อยู่จัดส่ง, วิธีชำระเงิน, สลิป, เลขพัสดุ, ข้อมูลผู้รับการซื้อขาย
ข้อมูลการเงินยอดในกระเป๋า, รายการเดินบัญชี (ledger), บัญชีรับเงิน, รอบโอนการใช้กระเป๋า
ข้อมูลร้านค้าชื่อร้าน, สินค้า/ราคา/สต็อก, ข้อมูลที่ต้องใช้ยืนยันตัวตนตอนถอนเงิน (KYC: เลขบัญชี/เอกสารยืนยัน)คุณให้
การใช้งาน/เทคนิคชนิดอุปกรณ์, ระบบปฏิบัติการ, เวอร์ชันแอป, IP, บันทึกข้อผิดพลาด, ตัวระบุสำหรับแจ้งเตือนอัตโนมัติ

2.1 ข้อมูลอ่อนไหว (Sensitive Data)

โดยหลักเรา ไม่เก็บ ข้อมูลอ่อนไหวตาม ม.26 PDPA (เชื้อชาติ/ศาสนา/สุขภาพ/ชีวมิติ/ประวัติอาชญากรรม) เว้นแต่:

เราจะขอ ความยินยอมโดยชัดแจ้ง (explicit consent) หากต้องประมวลผลข้อมูลอ่อนไหวเกินขอบเขตข้างต้น

2.2 ข้อมูลที่เราไม่เก็บ

รายชื่อผู้ติดต่อในเครื่อง (โดยไม่ได้รับอนุญาต), ตำแหน่งแบบต่อเนื่อง (continuous location), และเราไม่มีเจตนาเก็บข้อมูลชีวมิติ

3. ฐานทางกฎหมายของการประมวลผล (Legal Bases — PDPA)

วัตถุประสงค์ฐานทางกฎหมาย (PDPA)
ให้บริการแชท ตลาด และร้านค้าสัญญา (ม.24(3))
เปิด/รักษาบัญชี และยืนยันตัวตนสัญญา / กฎหมาย (KYC/AML)
แจ้งเตือน/อัปเดตที่จำเป็นสัญญา / ประโยชน์โดยชอบ (ม.24(5))
ป้องกันสแปม ฉ้อโกง และความปลอดภัยประโยชน์โดยชอบ / กฎหมาย
ตรวจสอบสลิปและป้องกันการชำระเงินปลอมประโยชน์โดยชอบ / ป้องกันความเสียหาย
ประมวลผลแชตฝั่งร้านด้วย AI (แปล/สรุป/ตอบอัตโนมัติ/OCR)สัญญา (เพื่อให้บริการที่ร้านเปิดใช้) / ประโยชน์โดยชอบ
วิเคราะห์/ปรับปรุงบริการ (แบบไม่ระบุตัวตน)ประโยชน์โดยชอบ / ความยินยอม (หากระบุตัวตนได้)
การตลาด/โปรโมชัน/จดหมายข่าวความยินยอม (ม.19 — ถอนได้ทุกเมื่อ)
ปฏิบัติตามกฎหมาย (ภาษี, KYC/AML, คำสั่งศาล)กฎหมาย (ม.24(6))
ป้องกัน/ระงับการเสียชีวิตหรืออันตรายต่อร่างกายประโยชน์สำคัญต่อชีวิต (ม.24(2)) — ถ้ามีเหตุ

4. การเข้ารหัสและความเป็นส่วนตัวของแชท

5. การเปิดเผยข้อมูล การโอนไปต่างประเทศ และผู้ประมวลผลช่วง (Sub-processors)

เรา ไม่ขาย ข้อมูลส่วนบุคคลของคุณ เราเปิดเผยเท่าที่จำเป็นกับ:

ผู้ให้บริการหน้าที่ข้อมูลที่เกี่ยวข้องที่ตั้งข้อมูล (โดยประมาณ)
Supabaseฐานข้อมูล/ยืนยันตัวตน/จัดเก็บข้อมูลบัญชี, เนื้อหา, ธุรกรรม<region> (เช่น Singapore)
Cloudflare R2จัดเก็บไฟล์ไฟล์แนบ, รูปสินค้าหลายภูมิภาค (CDN)
ผู้ให้บริการ SMS/อีเมลส่ง OTP/แจ้งเตือนเบอร์/อีเมล<...>
ผู้ให้บริการตรวจสลิป (เช่น SlipOK)ยืนยันการชำระเงินข้อมูลสลิป/ยอดเงิน/รหัสอ้างอิงไทย
ผู้ให้บริการ AI แปล/สรุป/OCRประมวลผลภาษา/ข้อความข้อความที่ขอประมวลผล<...>
ผู้ให้บริการโครงสร้างพื้นฐาน/บันทึกข้อผิดพลาด (เช่น Sentry)ความเสถียรและความปลอดภัยข้อมูลทางเทคนิค<...>

การโอนข้อมูลไปต่างประเทศ (ม.28–29 PDPA): ผู้ให้บริการข้างต้นอาจเก็บ/ประมวลผลข้อมูลในต่างประเทศ เราดำเนินการตามหลักเกณฑ์ที่ PDPA กำหนด ได้แก่ (ก) โอนไปยังประเทศปลายทางที่ มีมาตรฐานการคุ้มครองที่เพียงพอ (ข) ใช้ ข้อสัญญามาตรฐาน (SCC) หรือ (ค) ข้อยกเว้นตามกฎหมาย และจำกัดข้อมูลเท่าที่จำเป็น (data minimization) รวมทั้งกำหนดให้ผู้ประมวลผลช่วงมีหน้าที่รักษาความลับและความปลอดภัยตามสัญญา

การเปิดเผยต่อหน่วยงาน: เราอาจเปิดเผยข้อมูลเมื่อมีคำสั่งตามกฎหมาย หรือเพื่อป้องกันการฉ้อโกง/ความปลอดภัยของผู้อื่น/สาธารณะ ตามที่กฎหมายอนุญาต

6. ระยะเวลาการเก็บรักษา (Retention)

เมื่อครบกำหนด เราจะลบ ทำลาย หรือทำให้ข้อมูลไม่สามารถระบุตัวบุคคลได้

7. การจัดเก็บข้อมูลในอุปกรณ์ (Local Storage)

เพื่อให้แอปเปิดมาเห็นรายการแชทและข้อความล่าสุดได้ทันที แอปจะเก็บ สำเนาข้อมูลแชทบางส่วนไว้ในอุปกรณ์ของคุณ:

เก็บอะไรบ้าง

เข้ารหัสอย่างไร

เก็บนานเท่าไร

ลบอย่างไร

8. สิทธิของเจ้าของข้อมูล (PDPA)

คุณมีสิทธิตาม PDPA ดังนี้:

  1. ขอเข้าถึงและขอสำเนา ข้อมูล (right of access)
  2. ขอแก้ไข ให้ถูกต้อง เป็นปัจจุบัน (rectification)
  3. ขอลบ / ทำให้ไม่ระบุตัวตน (erasure/anonymization)
  4. ขอระงับการใช้ ข้อมูล (restriction)
  5. คัดค้าน การประมวลผล (objection)
  6. ถอนความยินยอม ได้ทุกเมื่อ (withdraw consent) — ไม่กระทบความชอบด้วยกฎหมายของการประมวลผลก่อนถอน
  7. ขอโอนย้ายข้อมูล ไปยังผู้ควบคุมรายอื่น (data portability)
  8. ร้องเรียน ต่อ สำนักงานคณะกรรมการคุ้มครองข้อมูลส่วนบุคคล (สคส./PDPC) หากเห็นว่าการประมวลผลไม่ชอบด้วยกฎหมาย

ช่องทางยื่นคำขอ:

9. มาตรการความปลอดภัย (Security Measures)

หมายเหตุ: ไม่มีระบบใดปลอดภัย 100% เราจึงไม่รับประกันความปลอดภัยสัมบูรณ์ (ดูข้อจำกัดความรับผิดในข้อกำหนดการใช้งาน)

10. ข้อมูลผู้เยาว์

บริการนี้สำหรับผู้มีอายุ 20 ปีขึ้นไป หรือผู้ที่มีความสามารถทำนิติกรรมได้เองตามกฎหมายไทย หากผู้ใช้อายุต่ำกว่า 20 ปี ต้องได้รับ ความยินยอมจากผู้ปกครอง ก่อนใช้งาน (และสำหรับผู้เยาว์ตามที่กฎหมายกำหนด เราเก็บข้อมูลเท่าที่จำเป็นและไม่ใช้เพื่อการตลาด) หากเราพบว่ามีการเก็บข้อมูลโดยไม่ได้รับความยินยอม เราจะลบทันที — แจ้งได้ที่ privacy@<โดเมนอีเมลบริษัท>

11. คุกกี้และ Analytics (เว็บ)

12. การเปลี่ยนแปลงนโยบาย

เราจะแจ้งการเปลี่ยนแปลงที่มีนัยสำคัญผ่านแอป/อีเมล/เบอร์ที่ผูกไว้ ล่วงหน้า อย่างน้อย 7 วัน และระบุ วันที่มีผล พร้อมปรับเลขเวอร์ชันด้านบน การใช้งานต่อหลังวันที่มีผลถือว่ายอมรับฉบับใหม่ (สำหรับการประมวลผลที่อาศัยความยินยอม เราจะขอความยินยอมใหม่เมื่อจำเป็น)

13. ติดต่อ