[ WalnutZite — LEGAL ]

นโยบายความเป็นส่วนตัว

มีผลบังคับใช้ 19 กรกฎาคม 2569

ฉบับร่าง — ยังไม่พร้อมใช้จริง

เอกสารนี้ยังมีข้อมูลผู้ควบคุมข้อมูลเป็นค่าตัวอย่าง กรุณากรอกค่าจริงในsrc/lib/legal.tsและให้ที่ปรึกษากฎหมายตรวจก่อนเผยแพร่

นโยบายนี้อธิบายว่า WalnutZite เก็บรวบรวม ใช้ และเปิดเผยข้อมูลส่วนบุคคลของคุณอย่างไร จัดทำตามพระราชบัญญัติคุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562 (PDPA) และสอดคล้องกับ General Data Protection Regulation (GDPR) สำหรับผู้ใช้ในเขตเศรษฐกิจยุโรป

1. ผู้ควบคุมข้อมูลส่วนบุคคล

[ชื่อผู้ควบคุมข้อมูลตามกฎหมาย]ที่อยู่ [ที่อยู่สำหรับติดต่อ]เป็นผู้ควบคุมข้อมูลส่วนบุคคลสำหรับข้อมูลบัญชีผู้ใช้ของบริการนี้ ติดต่อเรื่องข้อมูลส่วนบุคคลได้ที่ [อีเมลสำหรับเรื่องข้อมูลส่วนบุคคล]

2. บทบาทของเราต่างกันตามประเภทข้อมูล

ข้อนี้สำคัญและมักถูกมองข้าม เพราะ WalnutZite เป็นเครื่องมือสร้างเว็บไซต์ ข้อมูลที่เกี่ยวข้องจึงมีสองชั้นที่กฎหมายมองต่างกัน

  • ข้อมูลบัญชีของคุณ — ชื่อ อีเมล ข้อมูลการชำระเงิน การใช้งานระบบ เราเป็น ผู้ควบคุมข้อมูล และนโยบายฉบับนี้ใช้บังคับโดยตรง
  • ข้อมูลผู้เข้าชมเว็บไซต์ที่คุณสร้าง — ผู้ที่กรอกแบบฟอร์มติดต่อ สั่งซื้อสินค้า หรือจองคิวบนเว็บของคุณ เราเป็นเพียง ผู้ประมวลผลข้อมูล ที่ทำตามคำสั่งของคุณ ส่วน คุณคือผู้ควบคุมข้อมูล ของคนเหล่านั้น หมายความว่าคุณมีหน้าที่ตามกฎหมายในการจัดทำนโยบายความเป็นส่วนตัวของเว็บไซต์คุณเอง ขอความยินยอมเมื่อจำเป็น และตอบคำขอใช้สิทธิของผู้เข้าชม

3. ข้อมูลที่เราเก็บ

  • ข้อมูลบัญชี — ชื่อเว็บไซต์ ที่อยู่เว็บไซต์ (subdomain) อีเมล และรหัสผ่านที่ผ่านการเข้ารหัสทางเดียว (hash) เราไม่เก็บและไม่สามารถอ่านรหัสผ่านของคุณได้
  • ข้อมูลจากการเข้าสู่ระบบด้วยผู้ให้บริการภายนอก — หากคุณเลือกเข้าสู่ระบบด้วยบัญชี Google เราจะได้รับอีเมล ชื่อ และรูปโปรไฟล์เท่านั้น เราไม่เข้าถึงข้อมูลอื่นในบัญชี Google ของคุณ
  • ข้อมูลการใช้งาน — จำนวนหน้าและการเข้าชมแบบรวมยอด เวลาที่ดำเนินการสำคัญ (สร้าง แก้ไข เผยแพร่) เพื่อความปลอดภัยและการคิดค่าบริการตามแผน
  • ข้อมูลทางเทคนิค — หมายเลข IP ชนิดเบราว์เซอร์ และเวลาที่เข้าถึง เก็บเพื่อป้องกันการใช้งานโดยมิชอบและจำกัดอัตราการเรียกใช้
  • ข้อมูลการชำระเงิน — เราไม่เก็บหมายเลขบัตรเครดิตของคุณ การชำระเงินดำเนินการโดยผู้ให้บริการรับชำระเงินที่ได้มาตรฐาน PCI DSS เราเก็บเพียงสถานะการชำระและข้อมูลสำหรับออกใบเสร็จ

4. วัตถุประสงค์และฐานทางกฎหมาย

เราประมวลผลข้อมูลของคุณตามฐานทางกฎหมายดังนี้

วัตถุประสงค์ฐานทางกฎหมาย
สร้างและดูแลบัญชี ให้บริการตามแผนที่เลือกการปฏิบัติตามสัญญา
ยืนยันตัวตนและรักษาความปลอดภัยของระบบประโยชน์โดยชอบด้วยกฎหมาย
ป้องกันการใช้งานโดยมิชอบ การสมัครอัตโนมัติ และการโจมตีประโยชน์โดยชอบด้วยกฎหมาย
ออกใบเสร็จ จัดทำบัญชีและภาษีการปฏิบัติตามกฎหมาย
แจ้งเรื่องสำคัญเกี่ยวกับบริการ เช่น การหมดอายุทดลองใช้ หรือปัญหาด้านความปลอดภัยการปฏิบัติตามสัญญา
ส่งข่าวสารการตลาดหรือโปรโมชันความยินยอม (ถอนได้ทุกเมื่อ)

หากคุณไม่ให้ข้อมูลที่จำเป็นต่อการปฏิบัติตามสัญญา เช่น อีเมลและรหัสผ่าน เราจะไม่สามารถสร้างบัญชีหรือให้บริการแก่คุณได้

5. คุกกี้

เราใช้คุกกี้เท่าที่จำเป็นต่อการทำงานของระบบ ได้แก่ คุกกี้สำหรับรักษาสถานะการเข้าสู่ระบบ และคุกกี้ด้านความปลอดภัย คุกกี้เหล่านี้ไม่สามารถปิดได้เพราะระบบจะทำงานไม่ได้ คุกกี้การเข้าสู่ระบบถูกตั้งเป็นแบบผูกกับโดเมนเดียว (host-only) และมีแฟล็กHttpOnly กับ Secure เพื่อไม่ให้สคริปต์ฝั่งหน้าเว็บอ่านได้

เราไม่ใช้คุกกี้เพื่อการโฆษณาหรือติดตามข้ามเว็บไซต์ ส่วนสถิติการเข้าชมเราเก็บแบบรวมยอดโดยไม่ระบุตัวบุคคล

6. การเปิดเผยข้อมูล

เราไม่ขายข้อมูลส่วนบุคคลของคุณ เราเปิดเผยข้อมูลเฉพาะกับบุคคลต่อไปนี้เท่าที่จำเป็น

  • ผู้ให้บริการโครงสร้างพื้นฐานคลาวด์และเครือข่ายกระจายเนื้อหา (CDN) ระดับสากล สำหรับการเก็บข้อมูลและให้บริการเว็บไซต์
  • ผู้ให้บริการรับชำระเงินที่ได้มาตรฐาน PCI DSS
  • ผู้ให้บริการส่งอีเมลระบบ เช่น อีเมลยืนยันและแจ้งเตือน
  • หน่วยงานรัฐหรือศาล เมื่อมีคำสั่งที่ชอบด้วยกฎหมาย

ผู้ให้บริการทุกรายผูกพันตามสัญญาให้ประมวลผลข้อมูลตามคำสั่งของเราเท่านั้น คุณสามารถขอรายชื่อผู้ประมวลผลข้อมูลทั้งหมดได้ที่ [อีเมลสำหรับเรื่องข้อมูลส่วนบุคคล]

7. การส่งข้อมูลไปต่างประเทศ

ระบบของเราทำงานบนเครือข่ายเซิร์ฟเวอร์ที่กระจายอยู่หลายประเทศเพื่อให้เว็บไซต์ของคุณโหลดเร็ว ข้อมูลของคุณจึงอาจถูกประมวลผลนอกประเทศไทย เราส่งข้อมูลไปยังประเทศปลายทางที่มีมาตรฐานการคุ้มครองข้อมูลเพียงพอ หรืออาศัยข้อสัญญามาตรฐาน (Standard Contractual Clauses) กับผู้ให้บริการ ตามที่ PDPA มาตรา 28 และ GDPR บทที่ 5 กำหนด

8. ระยะเวลาเก็บข้อมูล

  • ข้อมูลบัญชีและเนื้อหาเว็บไซต์ — เก็บตลอดระยะเวลาที่บัญชียังใช้งานอยู่ หลังเว็บไซต์ถูกระงับ เรานับต่ออีก 1 ปี แบ่งเป็นสองช่วง: 90 วันแรก กลับมาใช้ได้ทันทีเมื่อชำระค่าบริการตามปกติ และ วันที่ 91 ถึงวันที่ 365 ข้อมูลยังอยู่ครบแต่เว็บไซต์ถูกเก็บเข้าคลัง การกู้คืนในช่วงนี้มีค่าธรรมเนียมเพิ่มเติมสำหรับการเก็บรักษาข้อมูล เมื่อพ้น 1 ปีข้อมูลจะถูกลบถาวร (เว็บไซต์ทดลองใช้ที่ไม่ได้สมัครใช้บริการ ลบภายใน 30 วัน) เราจะแจ้งเตือนทางอีเมลเป็นระยะก่อนถึงกำหนดลบ
  • ข้อมูลส่วนบุคคลของผู้เยี่ยมชมเว็บไซต์ของคุณ — คำสั่งซื้อ ข้อความจากแบบฟอร์มติดต่อ สมาชิก และรายชื่อผู้รับจดหมายข่าว จะถูกลบภายใน 30 วันหลังเว็บไซต์ถูกระงับ เร็วกว่าเนื้อหาเว็บไซต์มาก เพราะเมื่อสัญญาบริการสิ้นสุด ฐานทางกฎหมายในการเก็บข้อมูลของบุคคลที่สามเหล่านี้ก็สิ้นสุดตามไปด้วย หากต้องการข้อมูลส่วนนี้ กรุณาส่งออกก่อนถึงกำหนด
  • บันทึกทางเทคนิคและความปลอดภัย — เก็บไม่เกิน 12 เดือน
  • เอกสารทางบัญชีและภาษี — เก็บ 5 ปี ตามที่ประมวลรัษฎากรกำหนด แม้คุณจะปิดบัญชีแล้ว

9. ความปลอดภัย

รหัสผ่านถูกเก็บเป็นค่าแฮชที่ย้อนกลับไม่ได้ ข้อมูลรับส่งผ่าน HTTPS ทั้งหมด ข้อมูลของแต่ละเว็บไซต์ถูกแยกขอบเขตในระดับฐานข้อมูล และคีย์สำหรับเชื่อมต่อบริการภายนอกถูกเข้ารหัสขณะจัดเก็บ หากเกิดเหตุละเมิดข้อมูลส่วนบุคคลที่มีความเสี่ยงต่อสิทธิและเสรีภาพของคุณ เราจะแจ้งสำนักงานคณะกรรมการคุ้มครองข้อมูลส่วนบุคคลภายใน 72 ชั่วโมง และแจ้งคุณโดยไม่ชักช้าตามที่กฎหมายกำหนด

10. สิทธิของคุณ

ตาม PDPA มาตรา 30 ถึง 36 คุณมีสิทธิดังนี้

  • สิทธิเข้าถึง — ขอดูและขอสำเนาข้อมูลส่วนบุคคลของคุณ
  • สิทธิแก้ไข — ขอให้แก้ไขข้อมูลที่ไม่ถูกต้องหรือไม่เป็นปัจจุบัน
  • สิทธิลบ — ขอให้ลบหรือทำให้ข้อมูลไม่สามารถระบุตัวคุณได้
  • สิทธิระงับการใช้ — ขอให้หยุดใช้ข้อมูลชั่วคราว
  • สิทธิคัดค้าน — คัดค้านการประมวลผลที่อาศัยฐานประโยชน์โดยชอบด้วยกฎหมาย
  • สิทธิให้โอนย้ายข้อมูล — ขอรับข้อมูลในรูปแบบที่อ่านได้ด้วยเครื่อง หรือให้ส่งต่อไปยังผู้ควบคุมข้อมูลรายอื่น
  • สิทธิถอนความยินยอม — ถอนได้ทุกเมื่อ โดยไม่กระทบการประมวลผลที่ทำไปแล้วก่อนถอน
  • สิทธิร้องเรียน — ร้องเรียนต่อคณะกรรมการคุ้มครองข้อมูลส่วนบุคคลได้ หากเห็นว่าเราไม่ปฏิบัติตามกฎหมาย

ใช้สิทธิได้โดยส่งคำขอมาที่ [อีเมลสำหรับเรื่องข้อมูลส่วนบุคคล]เราจะตอบภายใน 30 วันนับแต่ได้รับคำขอ และไม่คิดค่าใช้จ่ายสำหรับคำขอตามปกติ

11. ข้อมูลของผู้เยาว์

บริการนี้มีไว้สำหรับผู้ประกอบการและไม่ได้มุ่งให้บริการแก่ผู้ที่มีอายุต่ำกว่า 20 ปี หากผู้เยาว์ต้องการใช้บริการ ต้องได้รับความยินยอมจากผู้ใช้อำนาจปกครองตาม PDPA มาตรา 20 หากเราพบว่ามีการเก็บข้อมูลของผู้เยาว์โดยไม่ได้รับความยินยอมที่ถูกต้อง เราจะลบข้อมูลนั้น

12. การเปลี่ยนแปลงนโยบาย

หากมีการแก้ไขในสาระสำคัญ เราจะแจ้งให้ทราบทางอีเมลหรือผ่านหน้าจัดการเว็บไซต์ ล่วงหน้าอย่างน้อย 30 วันก่อนมีผลบังคับใช้ และจะปรับวันที่มีผลบังคับใช้ด้านบนของหน้านี้เสมอ

13. ติดต่อเรา

เรื่องข้อมูลส่วนบุคคลและการใช้สิทธิ: [อีเมลสำหรับเรื่องข้อมูลส่วนบุคคล]
เรื่องทั่วไป: [อีเมลติดต่อ]
ที่อยู่: [ที่อยู่สำหรับติดต่อ]