thisaan card — card.thisaan.cloud
⚠️ ข้อจำกัดความรับผิดชอบ (สำคัญ): เอกสารฉบับนี้เป็น แม่แบบ (template) ที่ร่างขึ้นเพื่อใช้กับผลิตภัณฑ์นี้โดยเฉพาะ อ้างอิงหลักการตามพระราชบัญญัติคุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562 (PDPA) ในเบื้องต้นเท่านั้น ยังไม่ผ่านการตรวจสอบโดยนักกฎหมายผู้เชี่ยวชาญ ก่อนนำไปใช้งานจริงในเชิงพาณิชย์หรืออ้างอิงทางกฎหมาย ควรให้ที่ปรึกษากฎหมายที่มีใบอนุญาตตรวจทานและปรับปรุงให้เหมาะสมกับการดำเนินธุรกิจจริงก่อนเสมอ
ปรับปรุงล่าสุด: 15 กรกฎาคม 2569
thisaan card ("เรา", "แพลตฟอร์ม", "thisaan") เป็นบริการสร้างการ์ดเชิญออนไลน์ฟรี ให้ผู้ใช้งานสร้างการ์ดเชิญสำหรับงานแต่งงาน งานบวช งานศพ และงานบุญ แล้วแชร์ลิงก์ให้แขกเปิดดู นโยบายฉบับนี้อธิบายว่าเราเก็บ ใช้ และดูแลข้อมูลส่วนบุคคลอย่างไร ภายใต้พระราชบัญญัติคุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562 (PDPA)
1. ข้อมูลที่เราเก็บ
เราเก็บข้อมูลจากผู้ใช้งาน 2 กลุ่มที่ต่างกัน โปรดอ่านให้ครบทั้งสองส่วน
1.1 ข้อมูลจากผู้สร้างการ์ด (เจ้าภาพ)
เมื่อคุณสร้างการ์ดเชิญผ่านหน้า "สร้างการ์ด" เราจะเก็บ:
- เนื้อหาการ์ด ที่คุณกรอก เช่น ชื่อเจ้าภาพ/คู่บ่าวสาว ชื่อผู้จัดงาน วันเวลา สถานที่ กำหนดการ ข้อความคำอวยพร/คำเชิญ ชื่อผู้รับซอง (จ่าหน้าซอง)
- รูปภาพที่อัปโหลด เช่น รูปหน้าปก รูปแกลเลอรี (จัดเก็บบนเซิร์ฟเวอร์ของเรา)
- ข้อมูลรับของขวัญ/เงินช่วยงาน (ถ้าเปิดใช้งาน) เช่น หมายเลข PromptPay ชื่อธนาคาร เลขที่บัญชี ชื่อบัญชี — ข้อมูลนี้จะแสดงต่อสาธารณะบนหน้าการ์ดสำหรับผู้ที่ต้องการร่วมทำบุญ/มอบของขวัญ คุณเป็นผู้เลือกเปิดเผยข้อมูลนี้เอง โปรดพิจารณาความเสี่ยงก่อนกรอก
- ข้อมูลติดต่อ/บัญชีของคุณ เท่าที่จำเป็นต่อการใช้งานระบบ (เช่น session สำหรับแก้ไขการ์ดของคุณ)
1.2 ข้อมูลจากแขกที่เปิดดูการ์ด (บุคคลภายนอก)
เมื่อแขกเปิดลิงก์การ์ดและใช้ฟีเจอร์สมุดอวยพร/ตอบรับ เราจะเก็บ:
- คำอวยพร/คำไว้อาลัย: ชื่อผู้ส่ง ข้อความ และความสัมพันธ์กับเจ้าภาพ (ถ้าระบุ)
- การตอบรับร่วมงาน (RSVP): ชื่อผู้ตอบ สถานะว่าจะมาร่วมงานหรือไม่ และจำนวนผู้ร่วมงาน (ถ้าเจ้าภาพเปิดใช้ฟีเจอร์นี้)
ข้อมูลเหล่านี้ ถูกส่งโดยแขกเองแบบสาธารณะ และจะแสดงบนหน้าการ์ดให้ผู้ที่มีลิงก์เห็นได้ทันที (ไม่มีการอนุมัติก่อนแสดงผลในเวอร์ชันปัจจุบัน)
1.3 คุกกี้และข้อมูลทางเทคนิค
- คุกกี้ session ผู้ดูแลระบบ (admin session cookie): ใช้เพื่อยืนยันตัวตนผู้ดูแลระบบ/เจ้าภาพเมื่อเข้าสู่ระบบจัดการ — เป็นคุกกี้ที่จำเป็นต่อการทำงานของระบบ
- คุกกี้จดจำการตั้งค่าความยินยอม (consent-choice storage): จดจำว่าคุณเลือกยอมรับ/ปฏิเสธคุกกี้แบบใดไว้ เพื่อไม่ต้องถามซ้ำทุกครั้ง
- ปัจจุบันเราไม่มีคุกกี้โฆษณาจากบุคคลที่สาม (third-party ad trackers) และไม่มีการติดตามพฤติกรรมข้ามเว็บไซต์เพื่อการโฆษณา
- บันทึกทางเทคนิค (log) เช่น IP address, user agent, เวลาที่เข้าใช้งาน — เก็บไว้เพื่อความปลอดภัยของระบบ ป้องกันการโจมตี/สแปม และแก้ไขปัญหาทางเทคนิค
2. วัตถุประสงค์ในการเก็บ ใช้ และเปิดเผยข้อมูล & ฐานทางกฎหมาย
| ข้อมูล | วัตถุประสงค์ | ฐานทางกฎหมาย (PDPA) |
|---|---|---|
| เนื้อหาการ์ด, รูปภาพของเจ้าภาพ | สร้างและแสดงผลการ์ดเชิญตามที่สั่ง | ความยินยอม (consent) + จำเป็นเพื่อปฏิบัติตามสัญญาการให้บริการ |
| ข้อมูล PromptPay/บัญชีธนาคาร | แสดงช่องทางรับของขวัญ/เงินช่วยงานตามที่เจ้าภาพเลือกเปิดเผยเอง | ความยินยอมของเจ้าภาพ (เจ้าภาพเป็นเจ้าของข้อมูลนี้) |
| คำอวยพร/RSVP ของแขก | แสดงผลบนการ์ดตามวัตถุประสงค์ที่แขกส่งเข้ามาเอง, แจ้งจำนวนผู้ร่วมงานให้เจ้าภาพ | ความยินยอมของแขก ณ ตอนกดส่งข้อความ (แขกกรอกและกดส่งด้วยความสมัครใจ) |
| คุกกี้ที่จำเป็น (session/consent) | ให้ระบบทำงานได้ปกติ ป้องกันการใช้งานผิดวัตถุประสงค์ | ประโยชน์โดยชอบด้วยกฎหมาย (legitimate interest) และความจำเป็นทางเทคนิคของบริการ — ไม่ต้องขอความยินยอมแยกตามข้อยกเว้นคุกกี้จำเป็น |
| บันทึกทางเทคนิค (log, IP) | ความปลอดภัยของระบบ ป้องกันสแปม/การโจมตี | ประโยชน์โดยชอบด้วยกฎหมาย (legitimate interest) |
เราจะไม่นำข้อมูลไปใช้นอกเหนือวัตถุประสงค์ข้างต้นโดยไม่ได้แจ้งและขอความยินยอมเพิ่มเติม เว้นแต่กฎหมายกำหนดให้ทำได้
3. การเปิดเผย/แชร์ข้อมูล
- ลิงก์การ์ดเป็นสาธารณะแบบ "unguessable link": ใครก็ตามที่มีลิงก์การ์ด (URL แบบสุ่มคาดเดายาก) จะสามารถเปิดดูเนื้อหาการ์ด รูปภาพ ข้อมูลรับของขวัญ (ถ้าเปิด) คำอวยพร และสรุปยอด RSVP ได้ — เราไม่ปิดกั้นการเข้าถึงด้วยรหัสผ่านเป็นค่าเริ่มต้น (เว้นแต่เจ้าภาพเปิดใช้ฟีเจอร์การ์ดส่วนตัว/ใส่รหัสผ่าน หากมี)
- เราไม่ขายข้อมูลส่วนบุคคลให้บุคคลที่สามเพื่อการตลาด
- เราอาจเปิดเผยข้อมูลให้ ผู้ให้บริการโครงสร้างพื้นฐาน ที่จำเป็นต่อการให้บริการ เช่น ผู้ให้บริการเซิร์ฟเวอร์/โฮสติ้ง เท่าที่จำเป็น และผู้ให้บริการเหล่านั้นต้องรักษาความลับตามมาตรฐานที่เหมาะสม
- เราอาจเปิดเผยข้อมูลตามที่ กฎหมายกำหนด หรือ คำสั่งของหน่วยงานรัฐ/ศาล ที่มีอำนาจตามกฎหมาย
4. ระยะเวลาเก็บรักษาข้อมูล
- ข้อมูลการ์ด (เนื้อหา, รูปภาพ, คำอวยพร, RSVP): เก็บไว้ตราบเท่าที่การ์ดยังคงอยู่ในระบบ เพื่อให้แขกยังคงเข้าถึงลิงก์ได้ตามวัตถุประสงค์ของงาน เจ้าภาพสามารถขอให้ลบการ์ดและข้อมูลที่เกี่ยวข้องได้ทุกเมื่อ (ดูหัวข้อ "สิทธิของเจ้าของข้อมูล")
- คุกกี้: คุกกี้ session หมดอายุตามรอบการใช้งาน/ระยะเวลาที่กำหนดไว้ในระบบ คุกกี้เก็บการตั้งค่าความยินยอมมีอายุจำกัดและสามารถลบได้จากเบราว์เซอร์ของคุณเอง
- บันทึกทางเทคนิค (log): เก็บในระยะเวลาที่จำกัดเท่าที่จำเป็นต่อการดูแลความปลอดภัยของระบบ แล้วจะถูกลบหรือทำให้ไม่สามารถระบุตัวตนได้ตามรอบเวลาที่เหมาะสม
- เมื่อพ้นความจำเป็นตามวัตถุประสงค์ หรือได้รับคำขอให้ลบที่ถูกต้อง เราจะลบหรือทำให้ข้อมูลไม่สามารถระบุตัวตนได้ ภายในระยะเวลาที่เหมาะสม
5. ความปลอดภัยของข้อมูล
เรามีมาตรการดูแลข้อมูลตามสมควร เช่น:
- จัดเก็บข้อมูลบนฐานข้อมูลที่ควบคุมการเข้าถึง จำกัดสิทธิ์เฉพาะผู้ที่เกี่ยวข้องกับการดูแลระบบ
- ใช้การเชื่อมต่อแบบเข้ารหัส (HTTPS) ระหว่างเบราว์เซอร์ผู้ใช้กับเซิร์ฟเวอร์
- ลิงก์การ์งานออกแบบให้เดายาก (unguessable) เพื่อลดโอกาสเข้าถึงโดยไม่ได้รับอนุญาต
- จำกัดอัตราการส่งคำอวยพร/RSVP (rate limit) เพื่อลดสแปมและการใช้งานผิดวัตถุประสงค์
อย่างไรก็ตาม ไม่มีระบบใดปลอดภัย 100% — โปรดใช้วิจารณญาณ โดยเฉพาะการกรอกข้อมูลอ่อนไหว (เช่น เลขที่บัญชีธนาคาร) บนการ์ดที่เป็นลิงก์สาธารณะ
6. สิทธิของเจ้าของข้อมูลส่วนบุคคล
ภายใต้ PDPA คุณมีสิทธิดังต่อไปนี้เกี่ยวกับข้อมูลส่วนบุคคลของคุณ:
- สิทธิได้รับแจ้ง (right to be informed) — รู้ว่าข้อมูลของคุณถูกเก็บ ใช้ เปิดเผยอย่างไร (ตามที่ระบุในนโยบายนี้)
- สิทธิเข้าถึงข้อมูล (right of access) — ขอสำเนาข้อมูลส่วนบุคคลของคุณที่เราเก็บไว้
- สิทธิแก้ไขให้ถูกต้อง (right to rectification) — ขอแก้ไขข้อมูลที่ไม่ถูกต้องหรือไม่ครบถ้วน
- สิทธิลบข้อมูล (right to erasure) — ขอให้เราลบหรือทำลายข้อมูล เช่น ขอให้ลบการ์ด ลบคำอวยพร/ข้อมูล RSVP ของตนเอง
- สิทธิถอนความยินยอม (right to withdraw consent) — ถอนความยินยอมที่เคยให้ไว้ได้ทุกเมื่อ (การถอนความยินยอมไม่กระทบความชอบด้วยกฎหมายของการเก็บ/ใช้/เปิดเผยที่ทำไปแล้วก่อนถอน)
- สิทธิคัดค้าน (right to object) — คัดค้านการเก็บ ใช้ หรือเปิดเผยข้อมูลในบางกรณี
- สิทธิระงับการใช้ข้อมูล (right to restrict processing) — ขอให้จำกัดการใช้ข้อมูลชั่วคราวในบางกรณี (เช่น ระหว่างตรวจสอบความถูกต้อง)
- สิทธิให้โอนย้ายข้อมูล (right to data portability) — ขอรับข้อมูลของคุณในรูปแบบที่อ่านได้ด้วยเครื่อง เพื่อนำไปใช้ที่อื่น เท่าที่ทำได้ทางเทคนิค
- สิทธิร้องเรียน (right to complain) — หากเห็นว่าเราไม่ปฏิบัติตาม PDPA คุณมีสิทธิร้องเรียนต่อ สำนักงานคณะกรรมการคุ้มครองข้อมูลส่วนบุคคล (สคส. / PDPC)
วิธีใช้สิทธิ: ติดต่อเราตามช่องทางในหัวข้อ "ช่องทางติดต่อ" ด้านล่าง เราจะพิจารณาและตอบกลับภายในระยะเวลาที่เหมาะสมตามที่กฎหมายกำหนด อาจขอให้ยืนยันตัวตนก่อนดำเนินการ เพื่อป้องกันการแอบอ้างสิทธิของผู้อื่น
สำหรับแขกที่ต้องการลบคำอวยพร/RSVP ของตนเอง: เนื่องจากข้อมูลนี้ถูกส่งเข้าการ์ดของเจ้าภาพโดยตรง วิธีที่เร็วที่สุดคือติดต่อ เจ้าภาพของการ์งานนั้น ให้ลบให้ หากติดต่อเจ้าภาพไม่ได้ สามารถติดต่อ thisaan เพื่อขอความช่วยเหลือได้เช่นกัน
7. คุกกี้ (Cookies)
เราใช้คุกกี้ 2 ประเภทหลัก:
- คุกกี้ที่จำเป็น (necessary): session ผู้ดูแลระบบ, การจดจำการตั้งค่าความยินยอมคุกกี้ — จำเป็นต่อการทำงานพื้นฐานของเว็บไซต์ ไม่สามารถปิดได้
- คุกกี้อื่น ๆ: ปัจจุบันเราไม่มีคุกกี้วิเคราะห์ (analytics) หรือคุกกี้โฆษณาจากบุคคลที่สาม หากในอนาคตมีการเพิ่มเติม เราจะปรับปรุงนโยบายนี้และแบนเนอร์ขอความยินยอมให้สอดคล้อง
คุณสามารถจัดการ/ลบคุกกี้ได้ผ่านการตั้งค่าเบราว์เซอร์ของคุณเอง
8. บทบาท: แพลตฟอร์ม vs. เจ้าภาพ (สำคัญ โปรดอ่าน)
PDPA แบ่งบทบาทผู้เกี่ยวข้องกับข้อมูลส่วนบุคคลเป็น "ผู้ควบคุมข้อมูลส่วนบุคคล" (Data Controller) และ "ผู้ประมวลผลข้อมูลส่วนบุคคล" (Data Processor) โปรดเข้าใจบทบาทเหล่านี้ก่อนใช้งาน:
- thisaan (แพลตฟอร์ม) ทำหน้าที่เป็น ผู้ควบคุมข้อมูล สำหรับข้อมูลบัญชี/การใช้งานเว็บไซต์ของตัวเอง (เช่น log ระบบ คุกกี้) และทำหน้าที่เป็น ผู้ให้บริการ/ผู้ประมวลผลข้อมูล (processor) สำหรับข้อมูลที่แขกกรอกเข้าไปในการ์ดของเจ้าภาพ — เราเป็นผู้จัดเก็บและแสดงผลข้อมูลตามที่ระบบถูกออกแบบไว้ ตามคำสั่ง/การตั้งค่าที่เจ้าภาพเลือก
- เจ้าภาพ (ผู้สร้างการ์ด) คือ ผู้ควบคุมข้อมูลส่วนบุคคลของแขก ที่ตนเชิญและเก็บผ่านการ์ด (ชื่อ คำอวยพร สถานะ RSVP ฯลฯ) เพราะเจ้าภาพเป็นผู้ ตัดสินใจ ว่าจะเปิดใช้ฟีเจอร์ใด (สมุดอวยพร/RSVP/แสดงข้อมูลรับของขวัญ) และเป็นผู้นำข้อมูลของแขกไปใช้ต่อ (เช่น เช็กจำนวนแขก จัดที่นั่ง)
หมายความว่า: เจ้าภาพมีหน้าที่ตาม PDPA เช่นกัน — เก็บและใช้ข้อมูลแขกเท่าที่จำเป็น ไม่นำไปใช้นอกวัตถุประสงค์ของงาน และดูแลไม่ให้เกิดความเสียหายต่อแขกของตน
9. การเปลี่ยนแปลงนโยบาย
เราอาจปรับปรุงนโยบายนี้เป็นครั้งคราวเพื่อให้สอดคล้องกับการเปลี่ยนแปลงของบริการหรือกฎหมาย จะแสดงวันที่ปรับปรุงล่าสุดไว้ด้านบนของเอกสารเสมอ หากมีการเปลี่ยนแปลงที่กระทบสิทธิของคุณอย่างมีนัยสำคัญ เราจะแจ้งให้ทราบผ่านช่องทางที่เหมาะสม
10. ช่องทางติดต่อ
หากมีคำถาม ข้อสงสัย หรือต้องการใช้สิทธิของเจ้าของข้อมูลตามที่ระบุในนโยบายนี้ ติดต่อได้ที่:
- อีเมล: privacy@thisaan.cloud (โปรดแทนที่ด้วยอีเมลติดต่อจริงก่อนเผยแพร่ใช้งาน)
- เว็บไซต์: card.thisaan.cloud
หากไม่ได้รับการตอบกลับที่น่าพอใจ คุณมีสิทธิร้องเรียนต่อ สำนักงานคณะกรรมการคุ้มครองข้อมูลส่วนบุคคล (สคส.) กระทรวงดิจิทัลเพื่อเศรษฐกิจและสังคม ตามช่องทางที่ประกาศบนเว็บไซต์ราชการของหน่วยงานดังกล่าว