1. บทนำและข้อมูลผู้ควบคุมข้อมูลส่วนบุคคล (Data Controller)
เว็บไซต์ xamathi.com และผลิตภัณฑ์ในเครือ (รวมถึงแอปพลิเคชัน KeyXamathi) ดำเนินการและพัฒนาโดย นาย บูรพา จัยวัฒน์ (Burapa Jaiwat) ในฐานะผู้ควบคุมข้อมูลส่วนบุคคล (Data Controller) ตามพระราชบัญญัติคุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562 (PDPA) ของประเทศไทย และกฎหมายคุ้มครองข้อมูลส่วนบุคคลสากล เช่น GDPR (สหภาพยุโรป) และ CCPA/CPRA (สหรัฐอเมริกา)
เรายึดมั่นในหลักการ Privacy by Design และ Data Minimization (เก็บข้อมูลเท่าที่จำเป็นที่สุด) เพื่อให้ผู้ใช้งานมั่นใจในความปลอดภัยและความโปร่งใสสูงสุด
อีเมลสำหรับการคุ้มครองข้อมูลและใช้สิทธิ: [email protected]
อีเมลฝ่ายสนับสนุนทั่วไป: [email protected]
สถานที่ติดต่อ: กรุงเทพมหานคร ประเทศไทย
2. ข้อมูลส่วนบุคคลที่เราเก็บรวบรวม (Data We Collect)
เราจัดเก็บข้อมูลส่วนบุคคลเฉพาะเมื่อมีความจำเป็นในการให้บริการหรือเมื่อคุณให้ความยินยอมโดยตรง ดังนี้:
ก. ข้อมูลการสั่งซื้อและชำระเงิน (Purchase & Payment Data)
เมื่อคุณสั่งซื้อ License Key หรือแจ้งชำระเงินผ่านระบบพร้อมเพย์/โอนเงิน:
- ชื่อ-นามสกุลของผู้สั่งซื้อ
- ที่อยู่อีเมล (สำหรับจัดส่ง License Key และติดต่อบริการหลังการขาย)
- หมายเลขโทรศัพท์ (กรณีผู้ใช้ระบุโดยสมัครใจ)
- หลักฐานการชำระเงิน (สลิปโอนเงิน ซึ่งมีข้อมูลชื่อบัญชี วันเวลา และจำนวนเงินที่โอน)
ข. ข้อมูลการติดต่อและข้อเสนอแนะ (Communication Data)
เมื่อคุณติดต่อสอบถามทางอีเมลหรือส่งข้อเสนอแนะผ่านหน้า Ideas/Suggest:
- อีเมลและชื่อที่ใช้ติดต่อ
- ข้อความ คำถาม หรือคำศัพท์ที่เสนอให้เพิ่มในระบบ
ค. ข้อมูลทางเทคนิคของเว็บไซต์ (Technical & Analytics Data)
เมื่อคุณเข้าชมเว็บไซต์ xamathi.com ข้อมูลจะถูกประมวลผลผ่านโครงสร้างพื้นฐาน Cloudflare:
- ข้อมูลการเข้าชมแบบไม่ระบุตัวตน (Cloudflare Web Analytics โดยไม่ใช้ Tracking Cookies)
- IP Address จะถูกนำไปแฮช (Hashed with salt) ชั่วคราวเพื่อป้องกันการโจมตี (Rate Limiting & Security) โดยไม่มีการบันทึก IP ดิบเชื่อมโยงกับตัวตนของคุณ
- ประเภทของเบราว์เซอร์, ระบบปฏิบัติการ, และการตั้งค่าภาษาที่เลือก
🚫 สิ่งที่เรา "ไม่มีวันเก็บ" (What We NEVER Collect)
- ไม่มีการบันทึกการพิมพ์ (Zero Keystroke Logging): ซอฟต์แวร์ KeyXamathi ทำงานแบบ Local-first 100% ข้อความทุกคำประมวลผลใน RAM บน Mac ของคุณ ไม่มีการส่งคำที่คุณพิมพ์เข้าเซิร์ฟเวอร์เด็ดขาด
- ไม่มีคุกกี้ติดตามข้ามเว็บไซต์ (No Cross-Site Tracking): ไม่มีการติดตั้ง Tracking Pixels ของบุคคลที่สาม (เช่น Facebook Pixel หรือ Google Ads)
- ไม่มีการเก็บข้อมูลบัตรเครดิต: เราไม่เก็บหรือผ่านข้อมูลบัตรเครดิตบนเซิร์ฟเวอร์ของเรา
3. ฐานทางกฎหมายและวัตถุประสงค์ในการประมวลผล (Lawful Basis & Purposes)
เราประมวลผลข้อมูลส่วนบุคคลของคุณภายใต้ฐานความชอบธรรมทางกฎหมายตามมาตรา 24 แห่ง พ.ร.บ. คุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562 (PDPA) และ Article 6 แห่ง GDPR ดังนี้:
| วัตถุประสงค์ | ข้อมูลที่ใช้ | ฐานทางกฎหมาย (Lawful Basis) |
|---|---|---|
| ตรวจสอบยอดชำระเงินและส่งมอบ License Key ทางอีเมล | อีเมล, สลิปโอนเงิน, ชื่อบัญชี | ความจำเป็นเพื่อปฏิบัติตามสัญญา (Contractual Necessity) ตามมาตรา 24(3) PDPA / Art. 6(1)(b) GDPR |
| การออกหลักฐานคำสั่งซื้อและทำบัญชีรายรับตามกฎหมายภาษี | ข้อมูลการชำระเงิน, อีเมล, วันเวลาสั่งซื้อ | การปฏิบัติตามกฎหมาย (Legal Obligation) ตามมาตรา 24(6) PDPA / Art. 6(1)(c) GDPR (ประมวลรัษฎากร) |
| การรักษาความปลอดภัยของระบบ ป้องกันการสแปม และการฉ้อโกง | IP Hash, ประวัติการส่งคำขอทางเทคนิค | ประโยชน์ชอบด้วยกฎหมาย (Legitimate Interests) ตามมาตรา 24(5) PDPA / Art. 6(1)(f) GDPR และ พ.ร.บ.คอมพิวเตอร์ฯ |
| การตอบข้อซักถามและการสนับสนุนหลังการขาย | อีเมล, ข้อความที่ติดต่อ | ความจำเป็นเพื่อปฏิบัติตามสัญญา (Contract) และการให้บริการลูกค้า |
| การรับรายงานความเสถียร (Stability Report) หรือสถิติ Opt-in | รหัสรายงาน, สถิติเชิงปริมาณไร้ชื่อ | ความยินยอมโดยชัดแจ้ง (Consent) ตามมาตรา 19 PDPA / Art. 6(1)(a) GDPR (ผู้ใช้สั่งส่งเองเท่านั้น) |
4. ระยะเวลาการจัดเก็บข้อมูล (Data Retention Period)
เราเก็บรักษาข้อมูลส่วนบุคคลตามระยะเวลาที่จำเป็นต่อวัตถุประสงค์ทางกฎหมายและการดำเนินงานเท่านั้น:
- ข้อมูลการสั่งซื้อและหลักฐานทางการเงิน: จัดเก็บไว้เป็นเวลา 5 ปี นับจากวันที่ทำรายการ เพื่อปฏิบัติตามประมวลรัษฎากรและกฎหมายว่าด้วยการบัญชีของไทย
- ข้อมูลการบันทึกการเข้าถึงระบบ (Traffic Data/Logs): จัดเก็บไว้ไม่น้อยกว่า 90 วัน ตามข้อกำหนดของพระราชบัญญัติว่าด้วยการกระทำความผิดเกี่ยวกับคอมพิวเตอร์ พ.ศ. 2550 และที่แก้ไขเพิ่มเติม
- ข้อมูลรายงานความเสถียร (Stability Reports): จัดเก็บไว้สูงสุดไม่เกิน 90 วัน และระบบจะทำลายทิ้งอัตโนมัติ (Auto-purge)
- เมื่อพ้นระยะเวลาดังกล่าว ข้อมูลส่วนบุคคลจะถูกลบหรือทำลาย หรือทำให้เป็นข้อมูลที่ไม่สามารถระบุตัวตนได้อีกต่อไปอย่างถาวร
5. การเปิดเผยข้อมูลแก่บุคคลภายนอกและการส่งข้อมูลข้ามพรมแดน
นโยบายไม่จำหน่ายข้อมูล (No Sale of Data): เรา ไม่มีวันขาย แลกเปลี่ยน ให้เช่า หรือเปิดเผยข้อมูลส่วนบุคคลของคุณแก่บุคคลภายนอกเพื่อประโยชน์ทางการค้าหรือการตลาดโดยเด็ดขาด (สอดคล้องตามข้อกำหนดของ California Consumer Privacy Act - CCPA/CPRA)
เราเปิดเผยข้อมูลเฉพาะผู้ให้บริการโครงสร้างพื้นฐานที่จำเป็นต่อการดำเนินงานของระบบ (Data Processors) ดังนี้:
- Cloudflare, Inc. (สหรัฐอเมริกา / Global Network): ผู้ให้บริการ Content Delivery Network (CDN), Web Application Firewall (WAF), และฐานข้อมูล Cloudflare D1/Workers ภายใต้ข้อตกลงประมวลผลข้อมูลที่มีมาตรฐานการรักษาความมั่นคงปลอดภัยระดับสากล และใช้มาตรการสัญญามาตรฐาน (Standard Contractual Clauses - SCCs) ในการส่งข้อมูลข้ามพรมแดน
- หน่วยงานบังคับใช้กฎหมาย: เราจะเปิดเผยข้อมูลเฉพาะเมื่อมีหมายศาล คำสั่งทางกฎหมาย หรือหนังสือราชการตามที่กฎหมายกำหนดเท่านั้น
6. สิทธิของเจ้าของข้อมูลส่วนบุคคล (Your Legal Rights)
ภายใต้กฎหมาย PDPA และ GDPR คุณมีสิทธิตามกฎหมายเกี่ยวกับข้อมูลส่วนบุคคลของคุณ ดังต่อไปนี้:
วิธีการใช้สิทธิ: คุณสามารถส่งคำร้องขอดำเนินการตามสิทธิได้ทางอีเมล [email protected] เราจะดำเนินการตรวจสอบและตอบกลับภายใน 30 วัน นับจากวันที่ได้รับคำขอที่สมบูรณ์ โดยไม่มีการเรียกเก็บค่าธรรมเนียม ยกเว้นกรณีคำขอซ้ำซ้อนหรือไม่สมเหตุสมผลอย่างชัดเจน
7. คุกกี้และเทคโนโลยีการจัดเก็บข้อมูลในเบราว์เซอร์ (Cookies & Local Storage)
เว็บไซต์ xamathi.com ใช้เทคโนโลยีจัดเก็บข้อมูลในเบราว์เซอร์อย่างจำกัดที่สุด:
- คุกกี้ที่จำเป็นอย่างยิ่ง (Strictly Necessary): ไม่มีการใช้ Session คุกกี้ในการติดตามผู้ใช้
- Local Storage ภายในเบราว์เซอร์ของคุณ: ใช้บันทึกการตั้งค่าส่วนบุคคล เช่น ภาษาที่เลือก (
th,en,lo) และสถานะการปิดแถบประกาศ เพื่อให้คุณเข้าชมเว็บไซต์ได้อย่างราบรื่นในครั้งถัดไป ข้อมูลนี้อยู่ภายในอุปกรณ์ของคุณและไม่ถูกส่งกลับเซิร์ฟเวอร์ - ปฏิเสธคุกกี้: คุณสามารถล้างหรือปิดการใช้งานคุกกี้และ Local Storage ได้ตลอดเวลาผ่านการตั้งค่าเบราว์เซอร์ของคุณ
8. มาตรการรักษาความมั่นคงปลอดภัยของข้อมูล (Data Security)
เรานำมาตรการทางเทคนิคและการบริหารจัดการมาใช้เพื่อปกป้องข้อมูลส่วนบุคคลจากการสูญหาย ถูกนำไปใช้โดยมิชอบ เข้าถึงโดยไม่ได้รับอนุญาต หรือเปิดเผยโดยมิชอบ รวมถึง:
- การเข้ารหัสข้อมูลขณะส่งผ่านเครือข่ายด้วยโปรโตคอล TLS 1.3 / HTTPS มาตรฐานความปลอดภัยระดับสากล
- การจัดเก็บข้อมูลบนฐานข้อมูล Cloudflare D1 ที่มีการควบคุมสิทธิ์การเข้าถึงอย่างเคร่งครัด (Least Privilege Access Control)
- การใช้ระบบยืนยันตัวตนแบบสองชั้น (Multi-Factor Authentication - MFA) สำหรับผู้ดูแลระบบ
9. การปรับปรุงนโยบายความเป็นส่วนตัว
เราอาจปรับปรุงหรือแก้ไขนโยบายความเป็นส่วนตัวนี้เป็นครั้งคราวเพื่อให้สอดคล้องกับการเปลี่ยนแปลงของการให้บริการ หรือกฎหมายที่เกี่ยวข้อง โดยเราจะระบุวันที่ทำการปรับปรุงล่าสุดไว้ที่ด้านบนของหน้านี้อย่างชัดเจน