/ PDPA COMPLIANT
นโยบายความ
เป็นส่วนตัว.
ปรับปรุงล่าสุด: 22 เมษายน 2026
เอกสารฉบับนี้จัดทำขึ้นตาม พ.ร.บ. คุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562 (PDPA) อธิบายว่าเราเก็บข้อมูลอะไรบ้าง ใช้อย่างไร และคุณมีสิทธิอะไรในข้อมูลของตน
1. ข้อมูลผู้ควบคุมข้อมูลส่วนบุคคล
promptpage ("เรา") เป็นผู้ให้บริการแพลตฟอร์มสร้างหน้า Link-in-Bio และเป็นผู้ควบคุมข้อมูลส่วนบุคคลตาม พ.ร.บ. คุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562 (PDPA)
ติดต่อเจ้าหน้าที่คุ้มครองข้อมูล: [email protected]
2. ข้อมูลที่เราเก็บ
ข้อมูลการสมัคร: อีเมล ชื่อที่แสดง รหัสผ่าน (hash ไม่ใช่ plain text)
ข้อมูลการใช้งาน: Biolink ที่สร้าง บล็อก รูปที่อัปโหลด การตั้งค่า slug/domain
ข้อมูลชำระเงิน: หมายเลขอ้างอิงการโอน สลิป (เพื่อตรวจสอบ) — เราไม่เก็บข้อมูลบัตรเครดิต
ข้อมูลสถิติ: IP address (hash หนึ่งทาง), user agent, referrer, block ที่คลิก
Cookies: session cookie จาก Supabase, admin verification cookie (signed) — ไม่มี tracking cookie ของบริษัทที่สาม
3. วัตถุประสงค์การใช้ข้อมูล
ยืนยันตัวตนและให้บริการตามบัญชีผู้ใช้
สร้างและเผยแพร่หน้า Biolink ตามที่ผู้ใช้กำหนด
รายงานสถิติการเข้าชม/คลิกให้แก่ผู้ใช้ในหน้า analytics ของตน
ปรับปรุงคุณภาพบริการและป้องกันการฉ้อโกง/สแปม
ติดต่อแจ้งเตือนเรื่องสำคัญ เช่น แพ็กเกจใกล้หมดอายุ คำขออัปเกรดได้รับการอนุมัติ
4. ฐานทางกฎหมาย
สัญญา: การให้บริการตามข้อตกลงการใช้งาน
ความยินยอม: การส่งอีเมลการตลาด (หากมี)
ประโยชน์โดยชอบด้วยกฎหมาย: การป้องกันสแปม การตรวจสอบความปลอดภัย การวิเคราะห์สถิติรวม
การปฏิบัติตามกฎหมาย: ในกรณีหน่วยงานรัฐขอข้อมูลตามกฎหมาย
5. การเปิดเผยข้อมูลแก่บุคคลที่สาม
ผู้ให้บริการโครงสร้างพื้นฐานที่เราใช้: Supabase (ฐานข้อมูล/auth/storage), Resend (ส่งอีเมล), Vercel/EasyPanel (โฮสติ้ง), Sentry (รายงาน error — หากเปิดใช้)
ผู้ให้บริการเหล่านี้ผูกพันตามข้อตกลง Data Processing Addendum และไม่ใช้ข้อมูลเพื่อการตลาดของตนเอง
ในกรณีที่มีคำสั่งศาลหรือหน่วยงานรัฐที่ชอบด้วยกฎหมายขอข้อมูล เราอาจเปิดเผยตามที่กฎหมายกำหนด
6. ระยะเวลาในการเก็บข้อมูล
ข้อมูลบัญชีและ Biolink: ตลอดเวลาที่บัญชียังใช้งาน + 1 ปีหลังลบบัญชี เพื่อการตรวจสอบ/ข้อพิพาท
ข้อมูลสถิติ (biolink_events): 90 วัน สำหรับรายละเอียด, หลังจากนั้นจะสรุปเป็นค่าสะสมเท่านั้น
บันทึกการกระทำของแอดมิน (audit log): 2 ปี เพื่อความปลอดภัย
หลังครบกำหนด ข้อมูลจะถูกลบหรือ anonymize ไม่สามารถระบุตัวบุคคลได้
7. สิทธิของเจ้าของข้อมูล (PDPA มาตรา 30-36)
สิทธิเข้าถึงและขอสำเนาข้อมูลของตน
สิทธิขอแก้ไขข้อมูลที่ไม่ถูกต้อง
สิทธิขอลบข้อมูล (right to be forgotten) เมื่อไม่มีเหตุจำเป็นต้องประมวลผลอีก
สิทธิคัดค้านการประมวลผล และระงับการใช้ข้อมูลชั่วคราว
สิทธิขอให้โอนข้อมูลไปยังผู้ควบคุมรายอื่น (data portability)
สิทธิถอนความยินยอมที่เคยให้ไว้เมื่อใดก็ได้
ส่งคำร้องใช้สิทธิเหล่านี้ได้ที่ [email protected] — เราจะตอบกลับภายใน 30 วัน
8. การปกป้องข้อมูล
รหัสผ่านเก็บเป็น hash ผ่าน Supabase Auth ไม่มีการเก็บเป็น plain text
IP address ของผู้เข้าชม Biolink ถูก hash (SHA-256 + salt) ก่อนเก็บ ไม่สามารถย้อนกลับได้
การส่งข้อมูลระหว่างเบราว์เซอร์และเซิร์ฟเวอร์ใช้ HTTPS ทั้งหมด
ระบบมี rate-limit, CSRF, magic-byte upload validation, และ signed admin cookie เพื่อลดความเสี่ยง
9. Cookies
sb-access-token / sb-refresh-token: session ของ Supabase Auth — จำเป็น
promptpage.admin: ยืนยันสถานะแอดมิน (signed) — จำเป็นสำหรับแอดมินเท่านั้น
ไม่มีการใช้ cookie โฆษณา, tracking, หรือ fingerprinting ข้ามเว็บ
10. การโอนข้อมูลไปต่างประเทศ
ผู้ให้บริการบางรายอาจประมวลผลข้อมูลในต่างประเทศ (เช่น Supabase AWS ภูมิภาค Singapore/Tokyo)
เรารับรองว่ามีมาตรการคุ้มครองเทียบเท่าตามข้อกำหนดของ PDPA และ Standard Contractual Clauses
11. การเปลี่ยนแปลงนโยบาย
เราอาจปรับปรุงนโยบายนี้เพื่อสะท้อนการเปลี่ยนแปลงของบริการหรือกฎหมาย
การเปลี่ยนแปลงที่มีนัยสำคัญจะแจ้งผ่านอีเมลล่วงหน้าอย่างน้อย 30 วันก่อนมีผล