เอกสารนี้เป็นเทมเพลตที่อยู่ระหว่างการตรวจสอบโดยทนายความ ยังไม่ใช่ฉบับสมบูรณ์ที่ใช้บังคับได้
นโยบายความเป็นส่วนตัว
เป็นไปตาม พ.ร.บ. คุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562 (PDPA)
มีผลบังคับใช้: [วันที่ launch — placeholder, founder updates before deploy] · อัปเดตครั้งสุดท้าย: [PLACEHOLDER: วันที่แก้ไขล่าสุด]
1. ผู้ควบคุมข้อมูลส่วนบุคคล (Data Controller)
Manabi (ในช่วงเตรียมจดทะเบียนนิติบุคคล โดยจะปรับปรุงข้อมูลผู้ควบคุมข้อมูลส่วนบุคคลเป็นนิติบุคคลภายในไตรมาส 3 ปี 2569) ("Manabi", "เรา") เป็นผู้ควบคุมข้อมูลส่วนบุคคลตามมาตรา 37 แห่ง พ.ร.บ. คุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562
ที่อยู่ที่ตั้ง: [จะระบุที่อยู่สำนักงานเมื่อจดทะเบียนนิติบุคคลเสร็จสิ้น — ติดต่อชั่วคราวผ่าน privacy@manabi.app]
เลขทะเบียนนิติบุคคล: [อยู่ระหว่างการจดทะเบียนนิติบุคคล]
ติดต่อเรื่องความเป็นส่วนตัว: privacy@manabi.app
2. ข้อมูลส่วนบุคคลที่เราเก็บรวบรวม
เราเก็บรวบรวมข้อมูลส่วนบุคคลดังต่อไปนี้:
ก. ข้อมูลผู้ปกครอง (เมื่อใช้แบบฟอร์มติดต่อโรงเรียน)
- ชื่อ-นามสกุล
- อีเมลแอดเดรส
- เบอร์โทรศัพท์
- ข้อความที่ส่งถึงโรงเรียน
- ช่องทางที่ต้องการให้ติดต่อกลับ
ข. ข้อมูลที่เกี่ยวกับบุตรหลาน (ถ้าใส่)
- ระดับชั้นการศึกษาที่สนใจ (เช่น อนุบาล ประถม ม.ต้น)
- อายุหรือปีเกิดของบุตรหลาน
- ความสนใจพิเศษหรือความต้องการพิเศษ (ถ้ามีการระบุ)
ค. ข้อมูลการใช้งาน (เก็บโดยอัตโนมัติ)
- หมายเลข IP address
- ประเภทและเวอร์ชันเบราว์เซอร์
- ระบบปฏิบัติการ
- หน้าเว็บที่เยี่ยมชม เวลาที่ใช้ และเส้นทางการเยี่ยมชม
- ข้อมูลตำแหน่งโดยประมาณ (จาก IP หรือจากการอนุญาตของ browser)
ง. ข้อมูลที่เก็บใน localStorage ของ browser คุณ
- รายการโรงเรียนที่บันทึก (Shortlist)
- การตั้งค่าการค้นหาและตัวกรอง
- ประวัติโรงเรียนที่เยี่ยมชมล่าสุด
ข้อมูลใน localStorage ถูกเก็บในอุปกรณ์ของคุณและไม่ถูกส่งมาที่เซิร์ฟเวอร์ของเรา
จ. ข้อมูลบัญชีผู้ปกครอง (ถ้าสมัครสมาชิก)
- อีเมลและรหัสผ่าน (เก็บในรูปแบบ hash — ไม่เก็บ plaintext)
- ชื่อที่ใช้แสดง
- รายการโรงเรียนที่บันทึกในบัญชี
เราไม่เก็บ: ข้อมูลสุขภาพ ข้อมูลศาสนา ข้อมูลพันธุกรรม ข้อมูลทางชีวภาพ หรือข้อมูลอ่อนไหวอื่นๆ ตามมาตรา 26 แห่ง PDPA
3. วัตถุประสงค์และฐานทางกฎหมายในการประมวลผลข้อมูล
เราประมวลผลข้อมูลส่วนบุคคลบนฐานทางกฎหมายดังนี้:
| วัตถุประสงค์ | ข้อมูลที่ใช้ | ฐานกฎหมาย (PDPA) |
|---|---|---|
| ส่งข้อมูลติดต่อให้โรงเรียนเมื่อคุณกดสอบถาม | ชื่อ อีเมล เบอร์ ข้อความ | ความยินยอม (มาตรา 24) + สัญญา (มาตรา 24(3)) |
| ปรับปรุงประสบการณ์ใช้งาน (Analytics) | ข้อมูลการใช้งาน, IP, browser | ประโยชน์โดยชอบด้วยกฎหมาย (มาตรา 24(5)) |
| ส่งข่าวสาร/อีเมล marketing | อีเมล | ความยินยอม (มาตรา 24) — ต้อง opt-in |
| ป้องกันการฉ้อโกงและการใช้งานที่ผิดกฎหมาย | IP address, ประวัติการใช้งาน | ประโยชน์โดยชอบด้วยกฎหมาย (มาตรา 24(5)) |
| ปฏิบัติตามคำสั่งศาลหรือกฎหมาย | ตามที่จำเป็น | หน้าที่ตามกฎหมาย (มาตรา 24(6)) |
4. ระยะเวลาการเก็บรักษาข้อมูล
- ข้อมูลแบบฟอร์มสอบถาม (Lead): ไม่เกิน 3 ปีนับจากวันที่ส่ง เพื่อให้โรงเรียนสามารถติดตามผลได้ตามสมควร
- บัญชีผู้ปกครอง: ตลอดระยะเวลาที่มีบัญชี + 1 ปีหลังจากลบบัญชี เพื่อวัตถุประสงค์ด้านการปฏิบัติตามกฎหมาย
- บันทึก Analytics: 14 เดือนตามนโยบาย Google Analytics 4
- Audit Log (การดำเนินการของ admin): เก็บถาวรตามระยะเวลาที่กำหนดในนโยบายภายใน
เมื่อครบกำหนด ข้อมูลจะถูกลบหรือทำให้ไม่สามารถระบุตัวตนได้ (anonymize) โดยอัตโนมัติ เว้นแต่จำเป็นต้องเก็บเพื่อปฏิบัติตามคำสั่งศาลหรือกฎหมาย
5. การเปิดเผยข้อมูลให้บุคคลที่สาม
เราเปิดเผยข้อมูลส่วนบุคคลเฉพาะในกรณีดังต่อไปนี้:
โรงเรียนที่คุณสอบถาม
เมื่อคุณกดปุ่ม "นัดเยี่ยมชม / ขอข้อมูล" เราจะส่งชื่อ อีเมล เบอร์โทร และข้อความของคุณ ให้โรงเรียนนั้นโดยตรง เพื่อให้โรงเรียนสามารถติดต่อกลับได้
ผู้ให้บริการเทคโนโลยี (Processors)
Supabase (database และ authentication, hosted บน AWS ap-northeast-2 โซล เกาหลีใต้) และ Google Analytics (analytics) — ผู้ให้บริการเหล่านี้ถูกว่าจ้างเพื่อประมวลผลข้อมูล ในนามของ Manabi เท่านั้น และมีข้อตกลงคุ้มครองข้อมูลตามมาตรฐาน
หน่วยงานภาครัฐ
เมื่อได้รับคำสั่งศาล หมายเรียก หรือตามที่กฎหมายกำหนด เราจะเปิดเผยข้อมูลเท่าที่จำเป็น
6. การส่งข้อมูลออกนอกประเทศ (มาตรา 28 PDPA)
Manabi ใช้บริการ Supabase (host บน AWS) ในการจัดเก็บข้อมูลส่วนบุคคล โดยเซิร์ฟเวอร์ตั้งอยู่ที่ ภูมิภาคเอเชียแปซิฟิก – โซล สาธารณรัฐเกาหลี (AWS ap-northeast-2)
ฐานทางกฎหมายในการส่งข้อมูลออกนอกประเทศไทย:
- สาธารณรัฐเกาหลีมี Personal Information Protection Act (PIPA) ตั้งแต่ปี 2554 ซึ่งกำหนดมาตรฐานการคุ้มครองข้อมูลส่วนบุคคลในระดับที่เพียงพอเทียบเท่ากับ PDPA ไทย
- การส่งข้อมูลเป็นไปตามมาตรา 28 ของ พ.ร.บ. คุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562 ที่อนุญาตให้ส่งข้อมูลไปยังประเทศที่มีมาตรฐานคุ้มครองข้อมูลเพียงพอ
- Supabase Inc. (ผู้ประมวลผลข้อมูล) มีมาตรการรักษาความปลอดภัยตามมาตรฐาน SOC 2 Type II และ ISO 27001
- ผู้ใช้สามารถถอนความยินยอมในการส่งข้อมูลออกนอกประเทศได้ตลอดเวลา โดยติดต่อ DPO ที่ privacy@manabi.app
รายละเอียดนโยบายความเป็นส่วนตัวของ Supabase: supabase.com/privacy
7. มาตรการรักษาความปลอดภัยข้อมูล
เราใช้มาตรการรักษาความปลอดภัยดังต่อไปนี้:
- การเข้ารหัส (Encryption at rest): ข้อมูลทั้งหมดในฐานข้อมูล ถูกเข้ารหัสด้วยมาตรฐาน AES-256
- HTTPS: การส่งข้อมูลทุกครั้งใช้ TLS 1.2 หรือสูงกว่า
- Password Hashing: รหัสผ่านทุกอันถูก hash ด้วย PBKDF2-SHA256 100,000 iterations ก่อนบันทึก — เราไม่สามารถอ่านรหัสผ่านของคุณได้
- Row Level Security (RLS): การเข้าถึงข้อมูลในฐานข้อมูลถูกจำกัด ตามบทบาท (role) ของผู้ใช้แต่ละคน
- Access Control: พนักงาน Manabi เข้าถึงข้อมูลส่วนบุคคลได้ เฉพาะเท่าที่จำเป็นสำหรับการทำงาน (Principle of Least Privilege)
แม้เราจะใช้มาตรการที่เหมาะสม แต่ไม่มีระบบใดที่ปลอดภัย 100% หากพบการละเมิดข้อมูล เราจะแจ้งคุณและหน่วยงานที่เกี่ยวข้องภายในระยะเวลาที่กฎหมายกำหนด
8. สิทธิ์ของเจ้าของข้อมูลส่วนบุคคล (มาตรา 30-37 PDPA)
คุณมีสิทธิ์ดังต่อไปนี้เกี่ยวกับข้อมูลส่วนบุคคลของคุณ:
สิทธิ์เข้าถึงข้อมูล (มาตรา 30)
ขอสำเนาข้อมูลส่วนบุคคลที่เราเก็บรักษาไว้เกี่ยวกับคุณ
สิทธิ์แก้ไขข้อมูล (มาตรา 35)
ขอให้แก้ไขข้อมูลที่ไม่ถูกต้อง ไม่ครบถ้วน หรือล้าสมัย
สิทธิ์ลบข้อมูล (มาตรา 33)
ขอให้ลบหรือทำลายข้อมูล (Right to be Forgotten) ในกรณีที่กฎหมายอนุญาต
สิทธิ์ระงับการใช้ (มาตรา 34)
ขอให้ระงับการประมวลผลข้อมูลชั่วคราวในกรณีที่มีข้อโต้แย้ง
สิทธิ์คัดค้าน (มาตรา 32)
คัดค้านการประมวลผลข้อมูลในบางวัตถุประสงค์ โดยเฉพาะการตลาดตรง
สิทธิ์โอนย้ายข้อมูล (มาตรา 31)
ขอรับข้อมูลในรูปแบบ machine-readable เพื่อโอนไปยังผู้ควบคุมรายอื่น
สิทธิ์ถอนความยินยอม (มาตรา 19)
ถอนความยินยอมที่เคยให้ไว้ได้ตลอดเวลา โดยไม่กระทบต่อการประมวลผลก่อนหน้า
สิทธิ์ร้องเรียน (มาตรา 73)
ร้องเรียนต่อสำนักงาน คคส. หากเชื่อว่าสิทธิ์ถูกละเมิด
วิธีใช้สิทธิ์
ส่งคำขอมาที่ privacy@manabi.app พร้อมระบุ: (1) สิทธิ์ที่ต้องการใช้ (2) ข้อมูลที่เกี่ยวข้อง (3) วิธีที่ต้องการให้เราตอบกลับ เราจะตอบกลับภายิน 30 วันนับจากวันที่ได้รับคำขอ
10. การเปลี่ยนแปลงนโยบายฉบับนี้
เราอาจปรับปรุงนโยบายความเป็นส่วนตัวนี้เป็นครั้งคราว การเปลี่ยนแปลงที่มีนัยสำคัญจะแจ้งให้ทราบล่วงหน้า อย่างน้อย 30 วัน ผ่านทางอีเมล (สำหรับผู้ที่มีบัญชี) หรือแบนเนอร์บนเว็บไซต์
วันที่มีผลบังคับใช้ของนโยบายแสดงไว้ที่ด้านบนของหน้านี้ การใช้บริการต่อเนื่องหลังจากวันดังกล่าว ถือว่าคุณยอมรับนโยบายที่ปรับปรุงแล้ว
11. เจ้าหน้าที่คุ้มครองข้อมูลส่วนบุคคล (DPO) และการร้องเรียน
ติดต่อ DPO: privacy@manabi.app หรือผ่าน หน้าติดต่อ
หากคุณเชื่อว่าสิทธิ์ของคุณถูกละเมิดและไม่ได้รับการแก้ไขจาก Manabi คุณมีสิทธิ์ร้องเรียนต่อ:
สำนักงานคณะกรรมการคุ้มครองข้อมูลส่วนบุคคล (สคส.)
กระทรวงดิจิทัลเพื่อเศรษฐกิจและสังคม (MDES)
เว็บไซต์: www.pdpc.or.th
📋 รายการที่ founder ต้องกรอกก่อน launch:
- ชื่อบริษัทเต็มตามทะเบียนพาณิชย์
- ที่อยู่สำนักงาน
- เลขทะเบียนนิติบุคคล
- วันที่มีผลบังคับใช้ (launch date)
- Supabase region จริง (Singapore / US East / EU)
- ลบ draft banner เมื่อผ่าน lawyer review
วันที่มีผลบังคับใช้: [วันที่ launch — placeholder, founder updates before deploy]