นโยบายความเป็นส่วนตัว — CHAT.
เวอร์ชัน 2 · วันที่มีผล: <วันที่มีผล> · ปรับปรุงล่าสุด: 2026-09-14
⚠️ เอกสารร่างเพื่อการพัฒนา — จัดทำตามหลัก พ.ร.บ.คุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562 (PDPA)
แต่ยังต้องให้ทนายความตรวจก่อนเปิดใช้จริง และต้องกรอกข้อมูลนิติบุคคล/ผู้ควบคุมข้อมูลให้ครบ
1. บทนำและผู้ควบคุมข้อมูล
CHAT. ("แอป", "เรา") เป็นแพลตฟอร์มแชทและพาณิชย์ (Chat • Shop • Work) นโยบายฉบับนี้อธิบายว่าเราเก็บ ใช้ เปิดเผย โอน และคุ้มครองข้อมูลส่วนบุคคลของคุณอย่างไร และแจ้งสิทธิของเจ้าของข้อมูลตาม PDPA ใช้กับแอป CHAT. ทุกแพลตฟอร์ม (iOS, Android, Web, macOS) และบริการที่เกี่ยวข้อง
- ผู้ควบคุมข้อมูลส่วนบุคคล (Data Controller): <ชื่อนิติบุคคล / เลขทะเบียน / ที่อยู่> (ต้องกรอก)
- เจ้าหน้าที่คุ้มครองข้อมูล (DPO): <อีเมล DPO> (ต้องกรอก) · ติดต่อ: privacy@<โดเมนอีเมลบริษัท>
- ตัวแทนในไทย (ถ้าผู้ควบคุมอยู่ต่างประเทศ): <ชื่อ/ที่อยู่ตัวแทน> (ถ้ามี)
ขอบเขต: นโยบายนี้ใช้กับการประมวลผลที่เราทำในฐานะผู้ควบคุมข้อมูล สำหรับข้อมูลที่ร้านค้าเก็บจากลูกค้าของตนในนามร้าน ร้านค้านั้นเป็นผู้ควบคุมข้อมูลอีกราย และมีหน้าที่แจ้งนโยบายของตนต่อลูกค้า (เราเป็นเพียงผู้ประมวลผลให้ในฟังก์ชันที่เกี่ยวข้อง)
2. ข้อมูลที่เราเก็บ (ประเภทข้อมูล)
| ประเภท | รายละเอียด | ที่มา |
| ข้อมูลบัญชี | เบอร์โทร หรืออีเมล, รหัสผ่าน (เก็บแบบ hash), วันที่สมัคร, สถานะยืนยัน | คุณให้ตอนสมัคร |
| บัญชีแบบไม่ระบุตัวตน | รหัสผู้ใช้แบบสุ่ม (anonymous), ชื่อเล่นในห้อง, ไอคอน/สีที่เลือก | ระบบสร้างให้ |
| โปรไฟล์ | ชื่อที่แสดง, @ไอดี, คำแนะนำตัว, รูปโปรไฟล์, รูปปก | คุณแก้ไข |
| เนื้อหาแชท | ข้อความ, สติกเกอร์, รีแอ็กชัน, ข้อมูลการอ่าน/ปักหมุด/ปิดเสียง | การใช้งาน |
| ไฟล์แนบ | รูป, วิดีโอ, เสียง, เอกสาร (เก็บบน Cloudflare R2) | คุณอัปโหลด |
| ข้อมูลธุรกรรม | ตะกร้า, ออเดอร์, ใบเสนอราคา/ใบแจ้งชำระ, ที่อยู่จัดส่ง, วิธีชำระเงิน, สลิป, เลขพัสดุ, ข้อมูลผู้รับ | การซื้อขาย |
| ข้อมูลการเงิน | ยอดในกระเป๋า, รายการเดินบัญชี (ledger), บัญชีรับเงิน, รอบโอน | การใช้กระเป๋า |
| ข้อมูลร้านค้า | ชื่อร้าน, สินค้า/ราคา/สต็อก, ข้อมูลที่ต้องใช้ยืนยันตัวตนตอนถอนเงิน (KYC: เลขบัญชี/เอกสารยืนยัน) | คุณให้ |
| การใช้งาน/เทคนิค | ชนิดอุปกรณ์, ระบบปฏิบัติการ, เวอร์ชันแอป, IP, บันทึกข้อผิดพลาด, ตัวระบุสำหรับแจ้งเตือน | อัตโนมัติ |
2.1 ข้อมูลอ่อนไหว (Sensitive Data)
โดยหลักเรา ไม่เก็บ ข้อมูลอ่อนไหวตาม ม.26 PDPA (เชื้อชาติ/ศาสนา/สุขภาพ/ชีวมิติ/ประวัติอาชญากรรม) เว้นแต่:
- คุณส่งข้อมูลนั้นเข้ามาเองในแชท (เช่น พิมพ์โรคประจำตัวให้ร้าน) → เราประมวลผลเท่าที่จำเป็นเพื่อส่งต่อข้อความ
- ข้อมูลที่จำเป็นต่อการยืนยันตัวตนตามกฎหมาย (เช่น เอกสาร KYC) → ประมวลผลตามฐาน กฎหมาย/ประโยชน์สำคัญ และเข้มงวดด้วยมาตรการความปลอดภัย
เราจะขอ ความยินยอมโดยชัดแจ้ง (explicit consent) หากต้องประมวลผลข้อมูลอ่อนไหวเกินขอบเขตข้างต้น
2.2 ข้อมูลที่เราไม่เก็บ
รายชื่อผู้ติดต่อในเครื่อง (โดยไม่ได้รับอนุญาต), ตำแหน่งแบบต่อเนื่อง (continuous location), และเราไม่มีเจตนาเก็บข้อมูลชีวมิติ
3. ฐานทางกฎหมายของการประมวลผล (Legal Bases — PDPA)
| วัตถุประสงค์ | ฐานทางกฎหมาย (PDPA) |
| ให้บริการแชท ตลาด และร้านค้า | สัญญา (ม.24(3)) |
| เปิด/รักษาบัญชี และยืนยันตัวตน | สัญญา / กฎหมาย (KYC/AML) |
| แจ้งเตือน/อัปเดตที่จำเป็น | สัญญา / ประโยชน์โดยชอบ (ม.24(5)) |
| ป้องกันสแปม ฉ้อโกง และความปลอดภัย | ประโยชน์โดยชอบ / กฎหมาย |
| ตรวจสอบสลิปและป้องกันการชำระเงินปลอม | ประโยชน์โดยชอบ / ป้องกันความเสียหาย |
| ประมวลผลแชตฝั่งร้านด้วย AI (แปล/สรุป/ตอบอัตโนมัติ/OCR) | สัญญา (เพื่อให้บริการที่ร้านเปิดใช้) / ประโยชน์โดยชอบ |
| วิเคราะห์/ปรับปรุงบริการ (แบบไม่ระบุตัวตน) | ประโยชน์โดยชอบ / ความยินยอม (หากระบุตัวตนได้) |
| การตลาด/โปรโมชัน/จดหมายข่าว | ความยินยอม (ม.19 — ถอนได้ทุกเมื่อ) |
| ปฏิบัติตามกฎหมาย (ภาษี, KYC/AML, คำสั่งศาล) | กฎหมาย (ม.24(6)) |
| ป้องกัน/ระงับการเสียชีวิตหรืออันตรายต่อร่างกาย | ประโยชน์สำคัญต่อชีวิต (ม.24(2)) — ถ้ามีเหตุ |
4. การเข้ารหัสและความเป็นส่วนตัวของแชท
- แชทส่วนตัว (Personal): สื่อสารผ่านช่องทางเข้ารหัส (TLS) และระบบออกแบบให้จัดเก็บเนื้อหาแชทในรูปแบบเข้ารหัสสำหรับบัญชีที่เปิดโหมดนี้ — ในเวอร์ชัน 1 ยังไม่ใช่ E2EE เต็มรูปแบบ และเราจะไม่กล่าวอ้างว่าเราไม่สามารถเข้าถึงได้ จนกว่าจะเปิดใช้ E2EE จริง (แผน: v1.1)
- การเข้ารหัสข้อมูลในเครื่อง (at-rest, on-device): สำเนาข้อความล่าสุดที่เก็บไว้ในเครื่อง (ดูข้อ 7) ถูกเข้ารหัสด้วย AES-256-GCM โดยใช้คีย์สุ่มเฉพาะเครื่องที่เก็บใน Keystore (Android) / Keychain (iOS) — คีย์ไม่ถูกส่งขึ้นเซิร์ฟเวอร์
- E2EE เต็มรูปแบบ (กำลังจะมา · v1.1 — ยังไม่เปิดใช้): เรากำลังพัฒนาการเข้ารหัสต้นทางถึงปลายทางจริงสำหรับ แชตส่วนตัว 1:1 โดยกุญแจเก็บอยู่ในเครื่องผู้ใช้เท่านั้น เซิร์ฟเวอร์จะเห็นเพียงข้อมูลที่เข้ารหัสแล้ว เมื่อเปิดใช้จริง: (ก) เนื้อหาแชทส่วนตัว เราจะไม่สามารถอ่านได้ (ข) ค้นหาในข้อความ · แปลภาษา · ตรวจสลิปอัตโนมัติ จะใช้กับแชตส่วนตัวไม่ได้ (ยังใช้ได้กับห้องร้านค้า/ห้องเปิด) (ค) ยังมี metadata ที่ระบบเห็น (เวลา ผู้ส่ง–ผู้รับ ขนาด ชนิดข้อความ ไฟล์แนบ) (ง) หากท่านเปลี่ยนเครื่อง/ลบแอปโดยไม่มีกุญแจสำรอง จะ อ่านข้อความเก่าไม่ได้ — เราจะแจ้งรายละเอียดและขอความยินยอมก่อนเปิดใช้
- แชทร้านค้าและ AI: เราประมวลผลข้อความในแชตฝั่งร้านค้าเพื่อช่วยขาย (คำสั่งซื้อ ใบแจ้งชำระ ตรวจสลิป แปล/สรุป/OCR) — ร้านค้าในฐานะผู้ควบคุมข้อมูลอีกรายมีหน้าที่แจ้งลูกค้าของตน
- ห้องเปิด (ไม่ระบุตัวตน): ไม่แสดงชื่อจริง/ไอดี/รูปจริงต่อสมาชิกอื่น แต่ผู้ดูแลระบบยังสามารถเข้าถึงข้อมูลทางเทคนิคเพื่อความปลอดภัยและปฏิบัติตามกฎหมาย
- AI แปลภาษา: เมื่อใช้ ระบบจะส่งข้อความที่เกี่ยวข้องให้ผู้ให้บริการประมวลผลภาษา (ตามข้อ 5) เฉพาะเท่าที่จำเป็น — ในแชตส่วนตัว การแปลเวอร์ชันปัจจุบันทำงาน ในเครื่อง เป็นหลัก
5. การเปิดเผยข้อมูล การโอนไปต่างประเทศ และผู้ประมวลผลช่วง (Sub-processors)
เรา ไม่ขาย ข้อมูลส่วนบุคคลของคุณ เราเปิดเผยเท่าที่จำเป็นกับ:
| ผู้ให้บริการ | หน้าที่ | ข้อมูลที่เกี่ยวข้อง | ที่ตั้งข้อมูล (โดยประมาณ) |
| Supabase | ฐานข้อมูล/ยืนยันตัวตน/จัดเก็บ | ข้อมูลบัญชี, เนื้อหา, ธุรกรรม | <region> (เช่น Singapore) |
| Cloudflare R2 | จัดเก็บไฟล์ | ไฟล์แนบ, รูปสินค้า | หลายภูมิภาค (CDN) |
| ผู้ให้บริการ SMS/อีเมล | ส่ง OTP/แจ้งเตือน | เบอร์/อีเมล | <...> |
| ผู้ให้บริการตรวจสลิป (เช่น SlipOK) | ยืนยันการชำระเงิน | ข้อมูลสลิป/ยอดเงิน/รหัสอ้างอิง | ไทย |
| ผู้ให้บริการ AI แปล/สรุป/OCR | ประมวลผลภาษา/ข้อความ | ข้อความที่ขอประมวลผล | <...> |
| ผู้ให้บริการโครงสร้างพื้นฐาน/บันทึกข้อผิดพลาด (เช่น Sentry) | ความเสถียรและความปลอดภัย | ข้อมูลทางเทคนิค | <...> |
การโอนข้อมูลไปต่างประเทศ (ม.28–29 PDPA): ผู้ให้บริการข้างต้นอาจเก็บ/ประมวลผลข้อมูลในต่างประเทศ เราดำเนินการตามหลักเกณฑ์ที่ PDPA กำหนด ได้แก่ (ก) โอนไปยังประเทศปลายทางที่ มีมาตรฐานการคุ้มครองที่เพียงพอ (ข) ใช้ ข้อสัญญามาตรฐาน (SCC) หรือ (ค) ข้อยกเว้นตามกฎหมาย และจำกัดข้อมูลเท่าที่จำเป็น (data minimization) รวมทั้งกำหนดให้ผู้ประมวลผลช่วงมีหน้าที่รักษาความลับและความปลอดภัยตามสัญญา
การเปิดเผยต่อหน่วยงาน: เราอาจเปิดเผยข้อมูลเมื่อมีคำสั่งตามกฎหมาย หรือเพื่อป้องกันการฉ้อโกง/ความปลอดภัยของผู้อื่น/สาธารณะ ตามที่กฎหมายอนุญาต
6. ระยะเวลาการเก็บรักษา (Retention)
- ข้อมูลบัญชี: ตลอดที่ใช้งาน + 90 วันหลังปิดบัญชี
- ข้อความ/ไฟล์: ตามที่คุณลบ + สำรองไม่เกิน 30 วัน (แพลตฟอร์ม Pro: ตามแพ็กเกจ)
- แชทที่เก็บในเครื่อง (local cache): ไม่เกิน 500 ข้อความล่าสุด/ห้อง และไม่เกิน 90 วัน (ลบได้ก่อนกำหนด — ดูข้อ 7)
- ข้อมูลธุรกรรม/สลิป/ภาษี: ไม่น้อยกว่า 5 ปี ตามกฎหมายบัญชี/ภาษี
- ข้อมูล KYC/AML: ตามที่กฎหมายกำหนด (ประมาณ 5 ปีขึ้นไป)
- บันทึกความปลอดภัย (security/audit log): 90 วัน
- ข้อมูล anonymous ที่ไม่ได้ผูกบัญชี: 180 วันหลังไม่มีการใช้งาน
- ข้อมูลการตลาด: จนกว่าถอนความยินยอม + ระยะเวลาที่จำเป็นสั้น ๆ
เมื่อครบกำหนด เราจะลบ ทำลาย หรือทำให้ข้อมูลไม่สามารถระบุตัวบุคคลได้
7. การจัดเก็บข้อมูลในอุปกรณ์ (Local Storage)
เพื่อให้แอปเปิดมาเห็นรายการแชทและข้อความล่าสุดได้ทันที แอปจะเก็บ สำเนาข้อมูลแชทบางส่วนไว้ในอุปกรณ์ของคุณ:
เก็บอะไรบ้าง
- รายการห้องแชท (ชื่อ/ไอคอน/สี/เวลาข้อความล่าสุด)
- ข้อความล่าสุดต่อห้อง (เนื้อหา ตัวอย่างข้อความ meta และข้อมูลไฟล์แนบ)
- คิวข้อความที่ยังส่งไม่สำเร็จ (outbox) เพื่อส่งซ้ำอัตโนมัติ
- ข้อมูลกำกับการซิงค์ (เช่น เวลาซิงค์ล่าสุด)
เข้ารหัสอย่างไร
- ฟิลด์ที่อ่อนไหว (เนื้อความ, ตัวอย่างข้อความ, meta, ข้อมูลไฟล์แนบ) เข้ารหัสด้วย AES-256-GCM
- คีย์ถูก สุ่มเฉพาะเครื่อง เก็บใน Keystore (Android) / Keychain (iOS) — แยกจากตัวข้อมูลที่เข้ารหัส
- เรา ไม่เก็บ รหัสผ่าน หรือ token การเข้าสู่ระบบ ในพื้นที่จัดเก็บนี้
- เรา ไม่บันทึกเนื้อหาข้อความลง log ของแอป
- หากอุปกรณ์ไม่รองรับ secure storage แอปจะ ปิดการเก็บข้อมูลในเครื่องอัตโนมัติ (ไม่เก็บข้อความแบบ plaintext)
- ข้อสำคัญ: นี่คือการเข้ารหัสข้อมูลขณะจัดเก็บในเครื่อง (encryption at rest) ยังไม่ใช่ E2EE — เซิร์ฟเวอร์ยังประมวลผลเนื้อหาแชทเพื่อให้บริการ (แผน E2EE: v1.1)
เก็บนานเท่าไร
- ไม่เกิน 500 ข้อความล่าสุดต่อห้อง
- ลบข้อมูลในเครื่องที่เก่ากว่า 90 วัน
- ไฟล์สื่อ (รูป/วิดีโอ/เสียง) ไม่เก็บถาวรในเครื่อง — เก็บเฉพาะลิงก์อ้างอิงชั่วคราว (signed URL) และลบตามอายุ
ลบอย่างไร
- ในแอป: ตั้งค่า → พื้นที่ในเครื่อง → "ล้างข้อมูลในเครื่อง" (มีปุ่มล้างพร้อมแสดงขนาดที่ใช้อยู่)
- ลบอัตโนมัติเมื่อ ออกจากระบบ/สลับบัญชี
- ลบทั้งหมดเมื่อ ลบแอป ออกจากอุปกรณ์
8. สิทธิของเจ้าของข้อมูล (PDPA)
คุณมีสิทธิตาม PDPA ดังนี้:
- ขอเข้าถึงและขอสำเนา ข้อมูล (right of access)
- ขอแก้ไข ให้ถูกต้อง เป็นปัจจุบัน (rectification)
- ขอลบ / ทำให้ไม่ระบุตัวตน (erasure/anonymization)
- ขอระงับการใช้ ข้อมูล (restriction)
- คัดค้าน การประมวลผล (objection)
- ถอนความยินยอม ได้ทุกเมื่อ (withdraw consent) — ไม่กระทบความชอบด้วยกฎหมายของการประมวลผลก่อนถอน
- ขอโอนย้ายข้อมูล ไปยังผู้ควบคุมรายอื่น (data portability)
- ร้องเรียน ต่อ สำนักงานคณะกรรมการคุ้มครองข้อมูลส่วนบุคคล (สคส./PDPC) หากเห็นว่าการประมวลผลไม่ชอบด้วยกฎหมาย
ช่องทางยื่นคำขอ:
- ในแอป: ตั้งค่า → บัญชี & การเข้าใช้ มีปุ่ม "ขอใช้สิทธิ/ลบบัญชี"
- อีเมล: privacy@<โดเมนอีเมลบริษัท> (หรือ DPO: <อีเมล DPO>)
- เราจะตอบภายใน 30 วัน นับจากได้รับคำขอ (อาจขอข้อมูลยืนยันตัวตนก่อน)
- การถอนความยินยอมไม่กระทบการใช้บริการส่วนที่อาศัยฐานสัญญา
- หากเราไม่ดำเนินการตามคำขอ คุณมีสิทธิร้องเรียนต่อ สคส. ได้
9. มาตรการความปลอดภัย (Security Measures)
- เข้ารหัสระหว่างส่ง (TLS 1.2+)
- เข้ารหัสข้อมูลขณะจัดเก็บตามมาตรฐานผู้ให้บริการ
- ข้อมูลแชทที่เก็บชั่วคราวในเครื่องเข้ารหัสด้วย AES-256-GCM (คีย์ต่อเครื่องใน Keystore/Keychain)
- ควบคุมสิทธิ์เข้าถึงด้วย Row Level Security (RLS) — ผู้ใช้เห็นเฉพาะข้อมูลที่ตนมีสิทธิ์
- เก็บรหัสผ่านแบบ hash (bcrypt/Argon2 ตามผู้ให้บริการยืนยันตัวตน) และไม่เก็บรหัสเต็ม
- จำกัดสิทธิ์พนักงานตามหน้าที่ (least privilege) + บันทึกการเข้าถึง (audit log)
- ขั้นตอนตอบสนองเหตุละเมิดข้อมูล และการแจ้งเหตุต่อ สคส./เจ้าของข้อมูลภายใน 72 ชั่วโมง เมื่อเข้าเกณฑ์ตามกฎหมาย
- การทบทวนความปลอดภัยเป็นระยะ
หมายเหตุ: ไม่มีระบบใดปลอดภัย 100% เราจึงไม่รับประกันความปลอดภัยสัมบูรณ์ (ดูข้อจำกัดความรับผิดในข้อกำหนดการใช้งาน)
10. ข้อมูลผู้เยาว์
บริการนี้สำหรับผู้มีอายุ 20 ปีขึ้นไป หรือผู้ที่มีความสามารถทำนิติกรรมได้เองตามกฎหมายไทย หากผู้ใช้อายุต่ำกว่า 20 ปี ต้องได้รับ ความยินยอมจากผู้ปกครอง ก่อนใช้งาน (และสำหรับผู้เยาว์ตามที่กฎหมายกำหนด เราเก็บข้อมูลเท่าที่จำเป็นและไม่ใช้เพื่อการตลาด) หากเราพบว่ามีการเก็บข้อมูลโดยไม่ได้รับความยินยอม เราจะลบทันที — แจ้งได้ที่ privacy@<โดเมนอีเมลบริษัท>
11. คุกกี้และ Analytics (เว็บ)
- เว็บใช้คุกกี้/local storage ที่ จำเป็นต่อการทำงาน (การเข้าสู่ระบบ, การตั้งค่า, session)
- เราใช้การวิเคราะห์แบบ ไม่ระบุตัวตน (ถ้าเปิดใช้) เพื่อปรับปรุงบริการ และอาจใช้คุกกี้ที่ไม่จำเป็นต่อเมื่อคุณยินยอม
- คุณ ปิด/เลือกคุกกี้ที่ไม่จำเป็นได้ ผ่านปุ่มตั้งค่าคุกกี้ (cookie banner/settings) โดยไม่กระทบฟีเจอร์ที่จำเป็น
- แอปมือถือไม่ใช้คุกกี้สำหรับการโฆษณาแบบติดตามข้ามแอป
12. การเปลี่ยนแปลงนโยบาย
เราจะแจ้งการเปลี่ยนแปลงที่มีนัยสำคัญผ่านแอป/อีเมล/เบอร์ที่ผูกไว้ ล่วงหน้า อย่างน้อย 7 วัน และระบุ วันที่มีผล พร้อมปรับเลขเวอร์ชันด้านบน การใช้งานต่อหลังวันที่มีผลถือว่ายอมรับฉบับใหม่ (สำหรับการประมวลผลที่อาศัยความยินยอม เราจะขอความยินยอมใหม่เมื่อจำเป็น)
13. ติดต่อ
- ข้อมูลส่วนบุคคล / DPO: privacy@<โดเมนอีเมลบริษัท> · <อีเมล DPO>
- ฝ่ายสนับสนุน: support@<โดเมนอีเมลบริษัท>
- แจ้งละเมิด/เนื้อหาผิดกฎหมาย: abuse@<โดเมนอีเมลบริษัท>
- ผู้ควบคุมข้อมูล: <ชื่อนิติบุคคล / เลขทะเบียน / ที่อยู่>
- ร้องเรียน: สำนักงานคณะกรรมการคุ้มครองข้อมูลส่วนบุคคล (สคส.) — www.pdpc.or.th