ข้อกำหนดและนโยบาย
นโยบายความเป็นส่วนตัว
- มีผลบังคับใช้:
- 25 สิงหาคม 2569
- ปรับปรุงล่าสุด:
- 25 สิงหาคม 2569
Mydorf ให้ความสำคัญกับความเป็นส่วนตัวของคุณ นโยบายฉบับนี้อธิบายว่าเราเก็บรวบรวม ใช้ เปิดเผย และคุ้มครองข้อมูลส่วนบุคคลอย่างไร เมื่อคุณเข้าชมเว็บไซต์ สมัครใช้งาน หรือใช้บริการของเรา รวมถึงสิทธิที่คุณมีตามพระราชบัญญัติคุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562
1. ผู้ควบคุมข้อมูลส่วนบุคคล
ผู้ควบคุมข้อมูลส่วนบุคคลตามนโยบายฉบับนี้ คือ
- ชื่อนิติบุคคล: [TODO: ระบุชื่อบริษัทเต็ม เช่น บริษัท ดาต้าดอร์ฟ จำกัด]
- เลขทะเบียนนิติบุคคล: [TODO: ระบุเลขทะเบียน 13 หลัก]
- ที่อยู่จดทะเบียน: 555/268 หมู่ที่ 1 ตำบลบ้านทุ่ม อำเภอเมืองขอนแก่น จังหวัดขอนแก่น 40000
- ที่ตั้งสำนักงาน: อาคารอำนวยการอุทยานวิทยาศาสตร์ภูมิภาค ภาคตะวันออกเฉียงเหนือ 1 (จังหวัดขอนแก่น) เลขที่ 123 หมู่ที่ 16 ถนนกัลปพฤกษ์ ตำบลในเมือง อำเภอเมือง จังหวัดขอนแก่น 40002
- อีเมลติดต่อเรื่องข้อมูลส่วนบุคคล: contact@datadorf.co.th
- โทรศัพท์: 062-916-9989
เจ้าหน้าที่คุ้มครองข้อมูลส่วนบุคคล (DPO): [TODO: ระบุชื่อและช่องทางติดต่อ — หากยังไม่ได้แต่งตั้ง ให้ลบบรรทัดนี้ออกและใช้ช่องทางติดต่อข้างต้นแทน]
2. ขอบเขตของนโยบาย
นโยบายฉบับนี้ใช้กับข้อมูลส่วนบุคคลที่เราเก็บรวบรวมผ่านเว็บไซต์ mydorf.com และเว็บแอปพลิเคชัน app.mydorf.com (Mydorf ให้บริการในรูปแบบเว็บแอปพลิเคชันเท่านั้น ไม่มีแอปพลิเคชันบนมือถือ) ตลอดจนช่องทางติดต่ออื่นของเรา เช่น อีเมล โทรศัพท์ และโซเชียลมีเดีย
บริการของเราเชื่อมต่อกับแพลตฟอร์มภายนอก เช่น Facebook, Instagram, TikTok และ LINE รวมถึงระบบของผู้ให้บริการขนส่ง การใช้งานแพลตฟอร์มเหล่านั้นอยู่ภายใต้นโยบายความเป็นส่วนตัวของผู้ให้บริการแต่ละราย ซึ่งอยู่นอกเหนือการควบคุมของเรา
3. บทบาทของเรา: ข้อมูลของคุณ และข้อมูลลูกค้าของคุณ
โปรดแยกข้อมูลสองประเภทออกจากกัน เพราะบทบาทและความรับผิดชอบทางกฎหมายของเราต่างกัน
- ข้อมูลของผู้ใช้บริการ (ร้านค้า/ผู้ขาย) — Mydorf เป็น “ผู้ควบคุมข้อมูลส่วนบุคคล” เช่น ข้อมูลบัญชีผู้ใช้ ข้อมูลการชำระค่าบริการ และข้อมูลการใช้งานระบบ
- ข้อมูลลูกค้าปลายทางของคุณ — ข้อมูลที่ไหลเข้าระบบจากการที่คุณใช้ Mydorf เช่น ชื่อผู้แสดงความคิดเห็นใน Live ข้อความคอมเมนต์ ที่อยู่จัดส่ง และเบอร์โทร ในส่วนนี้ คุณเป็น “ผู้ควบคุมข้อมูลส่วนบุคคล” และ Mydorf เป็น “ผู้ประมวลผลข้อมูลส่วนบุคคล” ที่ดำเนินการตามคำสั่งของคุณเท่านั้น
ในฐานะผู้ควบคุมข้อมูลของลูกค้าปลายทาง คุณมีหน้าที่จัดทำและแจ้งนโยบายความเป็นส่วนตัวของร้านคุณเอง และต้องมีฐานทางกฎหมายที่เหมาะสมในการเก็บรวบรวมและใช้ข้อมูลของลูกค้า Mydorf เป็นเพียงเครื่องมือที่ประมวลผลข้อมูลตามคำสั่งของคุณ
4. ข้อมูลส่วนบุคคลที่เราเก็บรวบรวม
| ประเภทข้อมูล | ตัวอย่างรายการข้อมูล |
|---|---|
| ข้อมูลระบุตัวตนและการติดต่อ | ชื่อ-นามสกุล ชื่อร้าน อีเมล เบอร์โทรศัพท์ LINE ID / LINE User ID และ TikTok account ID |
| ข้อมูลบัญชีผู้ใช้ | ชื่อผู้ใช้ รหัสผ่านที่เข้ารหัสแล้ว บทบาทในทีม การตั้งค่าบัญชี และประวัติการเข้าสู่ระบบ |
| ข้อมูลการเชื่อมต่อแพลตฟอร์ม | รหัสเพจ/บัญชี และ access token ของ Facebook Page, Instagram และ LINE OA ที่คุณอนุญาตให้เชื่อมต่อ (สำหรับ TikTok เราเก็บเพียง account ID ไม่ได้เก็บ access token) |
| ข้อมูลธุรกรรมและออเดอร์ | รายการสินค้า จำนวน ยอดเงิน สถานะออเดอร์ ภาพสลิปการโอนเงินที่อัปโหลดเข้าระบบ (ซึ่งอาจปรากฏชื่อบัญชี เลขที่บัญชี และเวลาทำรายการ) และเลขพัสดุ |
| ข้อมูลลูกค้าปลายทางของร้านคุณ | ชื่อผู้ใช้บนโซเชียล ข้อความคอมเมนต์และแชท ชื่อผู้รับ ที่อยู่จัดส่ง และเบอร์โทรศัพท์ |
| ข้อมูลการชำระค่าบริการ | แพ็กเกจที่ใช้ รอบบิล ภาพสลิปการชำระค่าบริการ และข้อมูลสำหรับออกใบกำกับภาษี |
| ข้อมูลทางเทคนิค | หมายเลข IP ชนิดอุปกรณ์และเบราว์เซอร์ ระบบปฏิบัติการ บันทึกการใช้งาน (log) และคุกกี้ |
Mydorf ไม่รับชำระเงินผ่านบัตรเครดิตและไม่ได้ใช้ผู้ให้บริการรับชำระเงิน (payment gateway) เราจึงไม่เก็บหมายเลขบัตรเครดิตหรือข้อมูลบัตรใด ๆ การชำระเงินใช้วิธีโอนผ่าน QR พร้อมเพย์ (PromptPay) แล้วอัปโหลดสลิปเข้าระบบ ข้อมูลที่เราเก็บจึงเป็นภาพสลิปที่คุณหรือลูกค้าของคุณอัปโหลดเท่านั้น โปรดปิดบังข้อมูลที่ไม่จำเป็นบนสลิปก่อนอัปโหลด นอกจากนี้เราไม่มีเจตนาเก็บข้อมูลอ่อนไหวตามมาตรา 26 เช่น เชื้อชาติ ศาสนา ข้อมูลสุขภาพ หรือข้อมูลชีวมิติ หากคุณส่งข้อมูลดังกล่าวเข้ามาโดยไม่จำเป็น เราจะลบทิ้งเมื่อตรวจพบ
5. แหล่งที่มาของข้อมูล
- จากคุณโดยตรง — เมื่อสมัครใช้งาน กรอกแบบฟอร์มทดลองใช้ ติดต่อฝ่ายสนับสนุน หรือใช้งานระบบ
- จากการใช้งานระบบโดยอัตโนมัติ — เช่น บันทึกการใช้งาน คุกกี้ และข้อมูลอุปกรณ์
- จากแพลตฟอร์มบุคคลที่สาม — เมื่อคุณอนุญาตให้ Mydorf เชื่อมต่อกับเพจหรือบัญชีโซเชียลของคุณ เราจะได้รับข้อมูลเท่าที่ขอบเขตสิทธิ (permission scope) ที่คุณอนุญาตครอบคลุมเท่านั้น
- จากผู้แนะนำหรือพันธมิตรทางธุรกิจ — ในกรณีที่คุณถูกเชิญเข้าใช้งานโดยสมาชิกในทีมหรือคู่ค้าของเรา
6. วัตถุประสงค์และฐานทางกฎหมายในการประมวลผล
| วัตถุประสงค์ | ฐานทางกฎหมาย (PDPA) |
|---|---|
| สร้างและดูแลบัญชีผู้ใช้ ให้บริการตามแพ็กเกจที่สมัคร และสนับสนุนการใช้งาน | ฐานสัญญา (มาตรา 24(3)) |
| เรียกเก็บค่าบริการ ออกใบเสร็จ/ใบกำกับภาษี และจัดทำบัญชี | ฐานสัญญา และฐานหน้าที่ตามกฎหมาย (มาตรา 24(6)) |
| รักษาความมั่นคงปลอดภัยของระบบ ตรวจจับการฉ้อโกงและการใช้งานผิดเงื่อนไข | ฐานประโยชน์อันชอบด้วยกฎหมาย (มาตรา 24(5)) |
| วิเคราะห์และปรับปรุงคุณภาพบริการ พัฒนาฟีเจอร์ใหม่ และจัดทำสถิติแบบไม่ระบุตัวตน | ฐานประโยชน์อันชอบด้วยกฎหมาย |
| ส่งข่าวสาร โปรโมชัน และการตลาดทางอีเมลหรือช่องทางอื่น | ฐานความยินยอม (มาตรา 19) — ถอนความยินยอมได้ทุกเมื่อ |
| ใช้คุกกี้เพื่อการวิเคราะห์และการตลาด | ฐานความยินยอม |
| ปฏิบัติตามคำสั่งของหน่วยงานรัฐ กระบวนการทางกฎหมาย และการเก็บเอกสารตามกฎหมายภาษี | ฐานหน้าที่ตามกฎหมาย |
หากเราจำเป็นต้องใช้ข้อมูลของคุณเพื่อวัตถุประสงค์อื่นนอกเหนือจากที่ระบุไว้ เราจะแจ้งให้ทราบและขอความยินยอมก่อน เว้นแต่กฎหมายกำหนดไว้เป็นอย่างอื่น
8. การเปิดเผยข้อมูลแก่บุคคลที่สาม
เราไม่ขายข้อมูลส่วนบุคคลของคุณ และเปิดเผยข้อมูลเท่าที่จำเป็นให้แก่บุคคลดังต่อไปนี้เท่านั้น
- ผู้ให้บริการโครงสร้างพื้นฐานและคลาวด์ ที่ใช้จัดเก็บและประมวลผลข้อมูล [TODO: ระบุผู้ให้บริการ เช่น AWS / Google Cloud]
- แพลตฟอร์มโซเชียลที่คุณเชื่อมต่อ ได้แก่ Meta (Facebook Page และ Instagram), LINE OA และ TikTok ตามขอบเขตสิทธิที่คุณอนุญาต
- ธนาคารผู้ให้บริการบัญชีรับโอนของเรา ซึ่งได้รับข้อมูลการโอนตามระบบพร้อมเพย์ตามปกติ
- ผู้ให้บริการขนส่ง Rocket8 ซึ่งรับข้อมูลชื่อผู้รับ ที่อยู่จัดส่ง และเบอร์โทรศัพท์ เพื่อจัดส่งสินค้าตามออเดอร์ที่คุณสร้างในระบบ
- ผู้ให้บริการด้านอีเมล การแจ้งเตือน และเครื่องมือวิเคราะห์การใช้งาน
- ที่ปรึกษาวิชาชีพ ผู้สอบบัญชี และหน่วยงานราชการ เมื่อมีหน้าที่ตามกฎหมายหรือคำสั่งโดยชอบ
เราจัดให้มีข้อตกลงการประมวลผลข้อมูลส่วนบุคคล (Data Processing Agreement) กับผู้ประมวลผลข้อมูลของเรา เพื่อกำหนดให้ผู้ให้บริการเหล่านั้นใช้ข้อมูลได้เฉพาะตามคำสั่งของเรา และรักษาความปลอดภัยของข้อมูลอย่างเหมาะสม
9. การส่งหรือโอนข้อมูลไปต่างประเทศ
ผู้ให้บริการบางรายของเรามีเซิร์ฟเวอร์หรือการดำเนินงานอยู่นอกราชอาณาจักรไทย [TODO: ระบุประเทศ/ภูมิภาคของเซิร์ฟเวอร์ที่ใช้จริง เช่น สิงคโปร์] ในกรณีดังกล่าว เราจะดำเนินการให้มีมาตรการคุ้มครองที่เหมาะสมตามมาตรา 28 และ 29 แห่ง พ.ร.บ.คุ้มครองข้อมูลส่วนบุคคล เช่น การใช้ข้อสัญญามาตรฐานคุ้มครองข้อมูล หรือการโอนไปยังประเทศที่มีมาตรฐานการคุ้มครองที่เพียงพอ
10. ระยะเวลาการเก็บรักษาข้อมูล
เราเก็บข้อมูลส่วนบุคคลไว้เท่าที่จำเป็นต่อวัตถุประสงค์ที่แจ้งไว้ หรือเท่าที่กฎหมายกำหนด
| ประเภทข้อมูล | ระยะเวลาเก็บรักษา |
|---|---|
| ข้อมูลบัญชีผู้ใช้และข้อมูลการใช้งาน | ตลอดระยะเวลาที่บัญชียังใช้งานอยู่ และอีก [TODO: ระบุ เช่น 90 วัน] หลังปิดบัญชี |
| ข้อมูลออเดอร์และข้อมูลลูกค้าปลายทาง | ตามที่คุณกำหนดไว้ในระบบ หรือจนกว่าคุณจะสั่งลบ |
| เอกสารทางบัญชีและภาษี เช่น ใบเสร็จและใบกำกับภาษี | อย่างน้อย 5 ปี ตามประมวลรัษฎากร |
| บันทึกการเข้าใช้งานระบบ (log) เพื่อความมั่นคงปลอดภัย | อย่างน้อย 90 วัน ตามกฎหมายว่าด้วยการกระทำความผิดเกี่ยวกับคอมพิวเตอร์ |
เมื่อพ้นระยะเวลาดังกล่าว เราจะลบ ทำลาย หรือทำให้ข้อมูลไม่สามารถระบุตัวบุคคลได้
11. มาตรการรักษาความมั่นคงปลอดภัย
- เข้ารหัสข้อมูลระหว่างการส่งด้วย TLS และเข้ารหัสรหัสผ่านด้วยอัลกอริทึมแบบทางเดียว
- จำกัดสิทธิ์การเข้าถึงข้อมูลตามหลักความจำเป็นต่อหน้าที่ (need-to-know)
- จัดเก็บ access token ของแพลตฟอร์มภายนอกในรูปแบบที่เข้ารหัส และเพิกถอนทันทีเมื่อคุณยกเลิกการเชื่อมต่อ
- สำรองข้อมูลอย่างสม่ำเสมอ พร้อมเก็บบันทึกการเข้าถึงเพื่อการตรวจสอบย้อนหลัง
- ทบทวนสิทธิ์การเข้าถึงและมาตรการความปลอดภัยเป็นระยะ
หากเกิดเหตุละเมิดข้อมูลส่วนบุคคลที่มีความเสี่ยงต่อสิทธิและเสรีภาพของบุคคล เราจะแจ้งสำนักงานคณะกรรมการคุ้มครองข้อมูลส่วนบุคคลภายใน 72 ชั่วโมงนับแต่ทราบเหตุ และแจ้งเจ้าของข้อมูลเมื่อเป็นกรณีที่มีความเสี่ยงสูง
12. สิทธิของเจ้าของข้อมูลส่วนบุคคล
ภายใต้ PDPA คุณมีสิทธิดังต่อไปนี้
- สิทธิขอเข้าถึงและขอรับสำเนาข้อมูลส่วนบุคคลของคุณ
- สิทธิขอให้โอนย้ายข้อมูลไปยังผู้ควบคุมข้อมูลรายอื่นในรูปแบบที่อ่านได้ด้วยเครื่อง
- สิทธิคัดค้านการเก็บรวบรวม ใช้ หรือเปิดเผยข้อมูลส่วนบุคคล
- สิทธิขอให้ลบหรือทำลายข้อมูล หรือทำให้ข้อมูลไม่สามารถระบุตัวบุคคลได้
- สิทธิขอให้ระงับการใช้ข้อมูลส่วนบุคคล
- สิทธิขอให้แก้ไขข้อมูลให้ถูกต้อง เป็นปัจจุบัน และไม่ก่อให้เกิดความเข้าใจผิด
- สิทธิถอนความยินยอมที่เคยให้ไว้ โดยไม่กระทบการประมวลผลที่ชอบด้วยกฎหมายก่อนการถอน
- สิทธิร้องเรียนต่อคณะกรรมการคุ้มครองข้อมูลส่วนบุคคล
คุณสามารถใช้สิทธิได้โดยติดต่อเราตามช่องทางในหัวข้อ “ติดต่อเราและการร้องเรียน” เราจะดำเนินการภายใน 30 วันนับแต่ได้รับคำขอ ทั้งนี้ เราอาจขอเอกสารยืนยันตัวตนก่อนดำเนินการ และอาจปฏิเสธคำขอได้ในกรณีที่กฎหมายกำหนด โดยจะแจ้งเหตุผลให้ทราบ
หากคุณเป็นลูกค้าปลายทางที่ซื้อสินค้าจากร้านค้าที่ใช้ Mydorf โปรดติดต่อร้านค้านั้นโดยตรงเพื่อใช้สิทธิของคุณ เนื่องจากร้านค้าเป็นผู้ควบคุมข้อมูลของคุณ โดยเราจะประสานงานและให้ความช่วยเหลือร้านค้าในการดำเนินการตามคำขอ
13. ข้อมูลของผู้เยาว์
บริการของเรามีไว้สำหรับผู้ประกอบการที่บรรลุนิติภาวะ เราไม่มีเจตนาเก็บรวบรวมข้อมูลของผู้เยาว์อายุต่ำกว่า 20 ปีโดยไม่ได้รับความยินยอมจากผู้ใช้อำนาจปกครอง หากพบว่าเราเก็บข้อมูลดังกล่าวโดยไม่ได้รับความยินยอมที่ถูกต้อง เราจะลบข้อมูลนั้นโดยเร็ว
14. การเปลี่ยนแปลงนโยบาย
เราอาจปรับปรุงนโยบายฉบับนี้เป็นครั้งคราวเพื่อให้สอดคล้องกับการให้บริการและกฎหมายที่เปลี่ยนแปลงไป โดยจะระบุวันที่ปรับปรุงล่าสุดไว้ด้านบนของหน้านี้เสมอ หากเป็นการเปลี่ยนแปลงในสาระสำคัญ เราจะแจ้งให้คุณทราบล่วงหน้าผ่านอีเมลหรือการแจ้งเตือนภายในระบบ
15. ติดต่อเราและการร้องเรียน
หากมีข้อสงสัย ต้องการใช้สิทธิ หรือต้องการร้องเรียนเกี่ยวกับการคุ้มครองข้อมูลส่วนบุคคล โปรดติดต่อ
- อีเมล: contact@datadorf.co.th
- โทรศัพท์: 062-916-9989
- ที่อยู่: อาคารอำนวยการอุทยานวิทยาศาสตร์ภูมิภาค ภาคตะวันออกเฉียงเหนือ 1 (จังหวัดขอนแก่น) เลขที่ 123 หมู่ที่ 16 ถนนกัลปพฤกษ์ ตำบลในเมือง อำเภอเมือง จังหวัดขอนแก่น 40002
หากคุณเห็นว่าเราไม่ปฏิบัติตามกฎหมายคุ้มครองข้อมูลส่วนบุคคล คุณมีสิทธิร้องเรียนต่อสำนักงานคณะกรรมการคุ้มครองข้อมูลส่วนบุคคล (สคส.) ได้โดยตรง