1. ผู้ควบคุมข้อมูลส่วนบุคคล
ผู้ควบคุมข้อมูล (Data Controller) สำหรับบริการ SlipBolt คือ:
- บริษัท สลิปโบลต์ จำกัด (SlipBolt Co., Ltd.)
- ที่อยู่จดทะเบียน: [โปรดระบุที่อยู่จดทะเบียน]
- เลขประจำตัวผู้เสียภาษี: [โปรดระบุเลขผู้เสียภาษี]
- เจ้าหน้าที่คุ้มครองข้อมูล (DPO): [email protected]
นโยบายนี้อธิบายว่าเราเก็บ ใช้ เปิดเผย และคุ้มครองข้อมูลส่วนบุคคลของคุณอย่างไร ตาม พ.ร.บ.คุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562 (PDPA)
2. ข้อมูลที่เราเก็บ
- ข้อมูลบัญชี: อีเมล ชื่อที่ใช้แสดง รูปโปรไฟล์ และ LINE User ID (เฉพาะเมื่อเข้าด้วย LINE)
- ข้อมูลร้านค้า: ชื่อร้าน บัญชีรับเงิน (payee) สำหรับการตรวจสลิป
- ข้อมูลธุรกรรม: ผลตรวจสลิป (เลขอ้างอิง ยอด ชื่อผู้โอน เวลา)
- ภาพสลิป: อยู่ในหน่วยความจำระหว่างตรวจเท่านั้น ไม่ถูกบันทึกเป็นไฟล์ในระบบของเรา และถูกทิ้งทันทีที่ตรวจเสร็จ (ไม่เกินราว 60 วินาที) · เราเก็บไว้เพียงลายนิ้วมือของภาพ (ค่าแฮชที่ย้อนกลับเป็นรูปไม่ได้) นาน 24 ชั่วโมง เพื่อไม่ให้สลิปใบเดียวกันถูกนับซ้ำ
- ภาพใบเสร็จที่คุณสั่งแชร์เข้า LINE: เก็บไว้ชั่วคราวไม่เกิน 2 วัน แล้วลบอัตโนมัติ
- ข้อมูลการใช้งาน: log การเข้าระบบ อุปกรณ์ และ IP เพื่อความปลอดภัย
3. วัตถุประสงค์
ใช้เพื่อให้บริการตรวจสลิป ออกใบเสร็จ แจ้งเตือนโควต้า/การชำระเงิน แจ้งการเข้าระบบที่ผิดปกติ ป้องกันการทุจริต และพัฒนาบริการ เราไม่ใช้ข้อมูลเพื่อการตลาดโดยไม่ได้รับความยินยอม
4. ฐานการประมวลผลตามกฎหมาย
เราประมวลผลข้อมูลส่วนบุคคลของคุณบนฐานทางกฎหมายดังนี้:
- การปฏิบัติตามสัญญา — เพื่อให้บริการตามที่คุณสมัครใช้ (ตรวจสลิป ออกใบเสร็จ จัดการบัญชี)
- ประโยชน์โดยชอบด้วยกฎหมาย — เพื่อความปลอดภัยของระบบ ป้องกันการทุจริต และพัฒนาบริการ
- การปฏิบัติตามกฎหมาย — เช่น การเก็บเอกสารทางบัญชี/ภาษีตามที่กฎหมายกำหนด
- ความยินยอม — สำหรับการสื่อสารการตลาด (ซึ่งคุณถอนได้ทุกเมื่อ)
6. ข้อมูลของคุณถูกเก็บไว้ที่ไหน
เซิร์ฟเวอร์หลักและฐานข้อมูลของ SlipBolt ตั้งอยู่ที่ประเทศสิงคโปร์ (ศูนย์ข้อมูลของผู้ให้บริการคลาวด์ที่เราใช้) — เราเลือกภูมิภาคนี้เพราะอยู่ใกล้ประเทศไทยที่สุด ทำให้ตรวจสลิปได้เร็ว · ข้อมูลของคุณจึงถูกเก็บและประมวลผลนอกราชอาณาจักร
นอกจากนี้ผู้ประมวลผลบางรายของเรา (เช่น Stripe · Sentry · Resend) ก็มีเซิร์ฟเวอร์อยู่ต่างประเทศเช่นกัน
PDPA อนุญาตให้โอนข้อมูลส่วนบุคคลไปต่างประเทศได้ เราจึงดำเนินการเท่าที่จำเป็นต่อการให้บริการ และจัดให้มีมาตรการคุ้มครองที่เหมาะสมตามที่กฎหมายกำหนด (เช่น สัญญาประมวลผลข้อมูลกับผู้ให้บริการ และมาตรฐานการคุ้มครองที่เพียงพอของประเทศปลายทาง) · ข้อมูลทั้งหมดถูกเข้ารหัสระหว่างการรับส่ง (TLS) และข้อมูลอ่อนไหวถูกเข้ารหัสขณะจัดเก็บ (ดูข้อ 9)
7. สิทธิของเจ้าของข้อมูล (PDPA)
ภายใต้ PDPA คุณมีสิทธิดังนี้:
- เข้าถึงและขอสำเนา — Dashboard มีฟังก์ชัน Export ข้อมูลของคุณเป็นไฟล์ JSON
- แก้ไขให้ถูกต้อง · ลบ/ทำลาย (Right to be Forgotten) — Dashboard มีฟังก์ชันลบบัญชี
- ระงับการใช้ · คัดค้านการประมวลผล · ขอให้โอนย้ายข้อมูล (Data Portability)
- ถอนความยินยอม ได้ทุกเมื่อ (ไม่กระทบการประมวลผลที่ทำไปก่อนถอน)
ส่งคำขอใช้สิทธิได้ที่ DPO ตามอีเมลด้านล่าง เราจะตอบสนองภายใน 30 วัน นับแต่วันที่ได้รับคำขอ หากเราปฏิเสธคำขอ คุณมีสิทธิร้องเรียนต่อ สำนักงานคณะกรรมการคุ้มครองข้อมูลส่วนบุคคล (สคส./PDPC)
8. การเก็บรักษาและการลบ
เราเก็บข้อมูลตลอดเวลาที่บัญชียังใช้งานอยู่ และลบตามนี้:
- ภาพสลิป — ลบภายในราว 60 วินาทีหลังตรวจเสร็จ เก็บไว้เฉพาะข้อมูลตัวอักษร (เลขอ้างอิง ยอด เวลา)
- ประวัติธุรกรรมของร้าน — ร้านที่เปิด PDPA auto-delete ไว้ (ค่าเริ่มต้นคือเปิด) ข้อมูลระบุตัวบุคคลในธุรกรรมที่เก่ากว่าระยะเวลาที่ร้านตั้งไว้ (ค่าเริ่มต้น 12 เดือน) จะถูกลบทิ้งอัตโนมัติทุกคืน — ชื่อและเลขบัญชีของผู้โอน ผู้รับ และรหัสผู้ใช้ LINE ถูกล้างออกจนย้อนกลับไปหาตัวบุคคลไม่ได้ เหลือไว้แค่ยอดและเวลาสำหรับสรุปยอด
- เมื่อคุณกดลบบัญชี — ระบบระงับการเข้าใช้งานและยกเลิกการเรียกเก็บเงินทันที แล้วลบข้อมูลทั้งหมดอย่างถาวรภายใน 24 ชั่วโมง · ช่วง 24 ชั่วโมงนี้เป็นช่วงเดียวที่ยังกู้กลับได้ — พ้นจากนี้ไม่มีสำเนาให้กู้ จึงควร Export ข้อมูลของคุณเก็บไว้ก่อนกดลบ (ดูข้อ 7)
- เอกสารบัญชีและภาษี — ใบเสร็จ/ใบกำกับและรายการชำระเงินถูกเก็บต่อ ตามระยะเวลาที่กฎหมายบัญชีและภาษีกำหนด แม้บัญชีจะถูกลบไปแล้ว
9. ความปลอดภัย
รหัสผ่านเข้ารหัสด้วย argon2id · การสื่อสารทั้งหมดผ่าน HTTPS (TLS) · refresh token เก็บใน httpOnly cookie · secret ของ LINE channel เข้ารหัส AES-256-GCM · ภาพสลิปไม่ถูกบันทึกเป็นไฟล์ (ดูข้อ 2)
11. ข้อมูลของผู้เยาว์
บริการนี้สำหรับผู้ประกอบการที่มีอายุ 18 ปีขึ้นไป เราไม่มีเจตนาเก็บข้อมูลของผู้เยาว์ หากพบว่ามีการเก็บโดยไม่ได้รับความยินยอมที่ถูกต้อง เราจะลบข้อมูลนั้นทันที
12. การเปลี่ยนแปลงนโยบาย
เราอาจปรับปรุงนโยบายนี้เป็นครั้งคราว หากมีการเปลี่ยนแปลงสาระสำคัญจะแจ้งทางอีเมลหรือใน Dashboard ล่วงหน้าตามสมควร
13. ติดต่อเจ้าหน้าที่คุ้มครองข้อมูล (DPO)
หากมีคำถามหรือต้องการใช้สิทธิตาม PDPA ติดต่อ DPO ตามอีเมลด้านล่าง

