PDPA & Global Privacy Compliance

นโยบายความเป็นส่วนตัว (Privacy Policy)

ปรับปรุงล่าสุด: 4 กันยายน 2026 · มีผลบังคับใช้ทันที

1. บทนำและข้อมูลผู้ควบคุมข้อมูลส่วนบุคคล (Data Controller)

เว็บไซต์ xamathi.com และผลิตภัณฑ์ในเครือ (รวมถึงแอปพลิเคชัน KeyXamathi) ดำเนินการและพัฒนาโดย นาย บูรพา จัยวัฒน์ (Burapa Jaiwat) ในฐานะผู้ควบคุมข้อมูลส่วนบุคคล (Data Controller) ตามพระราชบัญญัติคุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562 (PDPA) ของประเทศไทย และกฎหมายคุ้มครองข้อมูลส่วนบุคคลสากล เช่น GDPR (สหภาพยุโรป) และ CCPA/CPRA (สหรัฐอเมริกา)

เรายึดมั่นในหลักการ Privacy by Design และ Data Minimization (เก็บข้อมูลเท่าที่จำเป็นที่สุด) เพื่อให้ผู้ใช้งานมั่นใจในความปลอดภัยและความโปร่งใสสูงสุด

ช่องทางติดต่อผู้ควบคุมข้อมูลส่วนบุคคล:
อีเมลสำหรับการคุ้มครองข้อมูลและใช้สิทธิ: [email protected]
อีเมลฝ่ายสนับสนุนทั่วไป: [email protected]
สถานที่ติดต่อ: กรุงเทพมหานคร ประเทศไทย

2. ข้อมูลส่วนบุคคลที่เราเก็บรวบรวม (Data We Collect)

เราจัดเก็บข้อมูลส่วนบุคคลเฉพาะเมื่อมีความจำเป็นในการให้บริการหรือเมื่อคุณให้ความยินยอมโดยตรง ดังนี้:

3. ฐานทางกฎหมายและวัตถุประสงค์ในการประมวลผล (Lawful Basis & Purposes)

เราประมวลผลข้อมูลส่วนบุคคลของคุณภายใต้ฐานความชอบธรรมทางกฎหมายตามมาตรา 24 แห่ง พ.ร.บ. คุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562 (PDPA) และ Article 6 แห่ง GDPR ดังนี้:

4. ระยะเวลาการจัดเก็บข้อมูล (Data Retention Period)

เราเก็บรักษาข้อมูลส่วนบุคคลตามระยะเวลาที่จำเป็นต่อวัตถุประสงค์ทางกฎหมายและการดำเนินงานเท่านั้น:

  • ข้อมูลการสั่งซื้อและหลักฐานทางการเงิน: จัดเก็บไว้เป็นเวลา 5 ปี นับจากวันที่ทำรายการ เพื่อปฏิบัติตามประมวลรัษฎากรและกฎหมายว่าด้วยการบัญชีของไทย
  • ข้อมูลการบันทึกการเข้าถึงระบบ (Traffic Data/Logs): จัดเก็บไว้ไม่น้อยกว่า 90 วัน ตามข้อกำหนดของพระราชบัญญัติว่าด้วยการกระทำความผิดเกี่ยวกับคอมพิวเตอร์ พ.ศ. 2550 และที่แก้ไขเพิ่มเติม
  • ข้อมูลรายงานความเสถียร (Stability Reports): จัดเก็บไว้สูงสุดไม่เกิน 90 วัน และระบบจะทำลายทิ้งอัตโนมัติ (Auto-purge)
  • เมื่อพ้นระยะเวลาดังกล่าว ข้อมูลส่วนบุคคลจะถูกลบหรือทำลาย หรือทำให้เป็นข้อมูลที่ไม่สามารถระบุตัวตนได้อีกต่อไปอย่างถาวร

5. การเปิดเผยข้อมูลแก่บุคคลภายนอกและการส่งข้อมูลข้ามพรมแดน

นโยบายไม่จำหน่ายข้อมูล (No Sale of Data): เรา ไม่มีวันขาย แลกเปลี่ยน ให้เช่า หรือเปิดเผยข้อมูลส่วนบุคคลของคุณแก่บุคคลภายนอกเพื่อประโยชน์ทางการค้าหรือการตลาดโดยเด็ดขาด (สอดคล้องตามข้อกำหนดของ California Consumer Privacy Act - CCPA/CPRA)

เราเปิดเผยข้อมูลเฉพาะผู้ให้บริการโครงสร้างพื้นฐานที่จำเป็นต่อการดำเนินงานของระบบ (Data Processors) ดังนี้:

  • Cloudflare, Inc. (สหรัฐอเมริกา / Global Network): ผู้ให้บริการ Content Delivery Network (CDN), Web Application Firewall (WAF), และฐานข้อมูล Cloudflare D1/Workers ภายใต้ข้อตกลงประมวลผลข้อมูลที่มีมาตรฐานการรักษาความมั่นคงปลอดภัยระดับสากล และใช้มาตรการสัญญามาตรฐาน (Standard Contractual Clauses - SCCs) ในการส่งข้อมูลข้ามพรมแดน
  • หน่วยงานบังคับใช้กฎหมาย: เราจะเปิดเผยข้อมูลเฉพาะเมื่อมีหมายศาล คำสั่งทางกฎหมาย หรือหนังสือราชการตามที่กฎหมายกำหนดเท่านั้น

6. สิทธิของเจ้าของข้อมูลส่วนบุคคล (Your Legal Rights)

ภายใต้กฎหมาย PDPA และ GDPR คุณมีสิทธิตามกฎหมายเกี่ยวกับข้อมูลส่วนบุคคลของคุณ ดังต่อไปนี้:

1. สิทธิขอเข้าถึงและรับสำเนา (Right of Access) ขอรับสำเนาข้อมูลส่วนบุคคลของคุณที่เราเก็บรักษาไว้
2. สิทธิขอให้โอนย้ายข้อมูล (Right to Data Portability) ขอรับข้อมูลในรูปแบบที่สามารถอ่านหรือใช้งานได้โดยทั่วไป
3. สิทธิคัดค้านการประมวลผล (Right to Object) คัดค้านการเก็บรวบรวม ใช้ หรือเปิดเผยข้อมูลส่วนบุคคลของคุณ
4. สิทธิขอลบหรือทำลายข้อมูล (Right to Erasure / To be Forgotten) ขอให้ลบ ทำลาย หรือทำข้อมูลให้ไม่สามารถระบุตัวบุคคลได้
5. สิทธิขอให้ระงับการใช้ข้อมูล (Right to Restriction of Processing) ขอให้ระงับการใช้ข้อมูลส่วนบุคคลชั่วคราว
6. สิทธิขอแก้ไขข้อมูลให้ถูกต้อง (Right to Rectification) ขอให้ปรับปรุงข้อมูลที่ไม่ถูกต้องหรือไม่สมบูรณ์
7. สิทธิในการเพิกถอนความยินยอม (Right to Withdraw Consent) ถอนความยินยอมที่เคยให้ไว้ได้ตลอดเวลา
8. สิทธิในการร้องเรียน (Right to Lodge a Complaint) ยื่นข้อร้องเรียนต่อสำนักงานคณะกรรมการคุ้มครองข้อมูลส่วนบุคคล (สคส.) หากพบว่าเราฝ่าฝืนหรือไม่ปฏิบัติตามกฎหมาย

วิธีการใช้สิทธิ: คุณสามารถส่งคำร้องขอดำเนินการตามสิทธิได้ทางอีเมล [email protected] เราจะดำเนินการตรวจสอบและตอบกลับภายใน 30 วัน นับจากวันที่ได้รับคำขอที่สมบูรณ์ โดยไม่มีการเรียกเก็บค่าธรรมเนียม ยกเว้นกรณีคำขอซ้ำซ้อนหรือไม่สมเหตุสมผลอย่างชัดเจน

7. คุกกี้และเทคโนโลยีการจัดเก็บข้อมูลในเบราว์เซอร์ (Cookies & Local Storage)

เว็บไซต์ xamathi.com ใช้เทคโนโลยีจัดเก็บข้อมูลในเบราว์เซอร์อย่างจำกัดที่สุด:

  • คุกกี้ที่จำเป็นอย่างยิ่ง (Strictly Necessary): ไม่มีการใช้ Session คุกกี้ในการติดตามผู้ใช้
  • Local Storage ภายในเบราว์เซอร์ของคุณ: ใช้บันทึกการตั้งค่าส่วนบุคคล เช่น ภาษาที่เลือก (th, en, lo) และสถานะการปิดแถบประกาศ เพื่อให้คุณเข้าชมเว็บไซต์ได้อย่างราบรื่นในครั้งถัดไป ข้อมูลนี้อยู่ภายในอุปกรณ์ของคุณและไม่ถูกส่งกลับเซิร์ฟเวอร์
  • ปฏิเสธคุกกี้: คุณสามารถล้างหรือปิดการใช้งานคุกกี้และ Local Storage ได้ตลอดเวลาผ่านการตั้งค่าเบราว์เซอร์ของคุณ

8. มาตรการรักษาความมั่นคงปลอดภัยของข้อมูล (Data Security)

เรานำมาตรการทางเทคนิคและการบริหารจัดการมาใช้เพื่อปกป้องข้อมูลส่วนบุคคลจากการสูญหาย ถูกนำไปใช้โดยมิชอบ เข้าถึงโดยไม่ได้รับอนุญาต หรือเปิดเผยโดยมิชอบ รวมถึง:

  • การเข้ารหัสข้อมูลขณะส่งผ่านเครือข่ายด้วยโปรโตคอล TLS 1.3 / HTTPS มาตรฐานความปลอดภัยระดับสากล
  • การจัดเก็บข้อมูลบนฐานข้อมูล Cloudflare D1 ที่มีการควบคุมสิทธิ์การเข้าถึงอย่างเคร่งครัด (Least Privilege Access Control)
  • การใช้ระบบยืนยันตัวตนแบบสองชั้น (Multi-Factor Authentication - MFA) สำหรับผู้ดูแลระบบ

9. การปรับปรุงนโยบายความเป็นส่วนตัว

เราอาจปรับปรุงหรือแก้ไขนโยบายความเป็นส่วนตัวนี้เป็นครั้งคราวเพื่อให้สอดคล้องกับการเปลี่ยนแปลงของการให้บริการ หรือกฎหมายที่เกี่ยวข้อง โดยเราจะระบุวันที่ทำการปรับปรุงล่าสุดไว้ที่ด้านบนของหน้านี้อย่างชัดเจน