นโยบายฉบับนี้อธิบายว่า Begyn Commerce เก็บข้อมูลอะไร เก็บไปทำอะไร เก็บนานเท่าไร ส่งต่อให้ใครบ้าง และเจ้าของข้อมูลมีสิทธิอะไรบ้าง ตามพระราชบัญญัติคุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562 (PDPA)
1. บทบาทของแต่ละฝ่าย
- ข้อมูลของเจ้าของร้านและผู้ใช้ในร้าน — เราเป็น “ผู้ควบคุมข้อมูลส่วนบุคคล” โดยตรง
- ข้อมูลลูกค้าของร้าน — ร้านค้าเป็น “ผู้ควบคุมข้อมูลส่วนบุคคล” และเราเป็น “ผู้ประมวลผลข้อมูลส่วนบุคคล” ที่ดำเนินการตามคำสั่งของร้านค้าเท่านั้น หากคุณเป็นลูกค้าของร้านและต้องการใช้สิทธิ ให้ติดต่อร้านค้านั้นก่อน แต่หากติดต่อร้านไม่ได้ ติดต่อเราตามช่องทางด้านบนได้เช่นกัน เราจะประสานงานให้
2. ข้อมูลที่เราเก็บ
2.1 ข้อมูลผู้ใช้ระบบ (เจ้าของร้านและทีมงาน)
- ชื่อ อีเมล และรหัสผ่านที่ถูกเข้ารหัสทางเดียว (hash) — ไม่มีการเก็บรหัสผ่านแบบอ่านได้
- ร้านที่สังกัดและบทบาท/สิทธิ์การใช้งานในร้านนั้น
- บันทึกกิจกรรมสำคัญในระบบ เช่น ใครแก้ไขออเดอร์หรืออนุมัติสลิปเมื่อใด
2.2 ข้อมูลร้านค้าและการเรียกเก็บค่าบริการ
- ชื่อร้าน ลิงก์หน้าร้าน เขตเวลา แพ็กเกจที่ใช้ และวันหมดอายุ
- ใบแจ้งหนี้ค่าแพ็กเกจ และสลิปการโอนค่าบริการที่ร้านค้าแนบเข้ามา
2.3 ข้อมูลลูกค้าของร้าน
- ชื่อ เบอร์โทรศัพท์ อีเมล และรูปโปรไฟล์ (ถ้ามี)
- ที่อยู่สำหรับจัดส่ง ชื่อผู้รับ เบอร์ผู้รับ จังหวัด และรหัสไปรษณีย์
- ประวัติการสั่งซื้อ ยอดซื้อสะสม จำนวนออเดอร์ กลุ่มลูกค้า แท็ก และโน้ตที่ร้านบันทึกเอง
- แต้มสะสมและประวัติการแลกของรางวัล
2.4 ออเดอร์ การชำระเงิน และการจัดส่ง
- รายการสินค้า จำนวน ราคา ส่วนลด ยอดรวม และหมายเหตุจากลูกค้า
- วิธีชำระเงิน ยอดเงิน สถานะการชำระ และไฟล์ภาพสลิปการโอนเงิน ซึ่งเก็บในพื้นที่จัดเก็บแบบส่วนตัว เปิดดูได้เฉพาะผู้ใช้ที่มีสิทธิ์ในร้านนั้นเท่านั้น ไม่มีลิงก์สาธารณะ
- ผู้ให้บริการขนส่ง เลขพัสดุ ไฟล์ใบปะหน้าพัสดุ และเวลาที่ส่ง/ส่งถึง
2.5 ข้อมูลที่เกี่ยวกับ LINE
- LINE user id ของลูกค้าที่กดสั่งซื้อผ่าน LINE พร้อมชื่อที่แสดงและรูปโปรไฟล์ที่ LINE ส่งมาให้
- สถานะการติดตามบัญชี LINE ของร้าน และการผูก LINE user id นั้นกับลูกค้าในระบบผ่านเบอร์โทรศัพท์
- ข้อความแจ้งเตือนที่ระบบส่งออกไป เช่น ยืนยันออเดอร์ อนุมัติสลิป และแจ้งเลขพัสดุ พร้อมสถานะการส่ง (เก็บไว้เพื่อกันส่งซ้ำและตรวจสอบย้อนหลัง)
- เหตุการณ์ (webhook) ที่ LINE ส่งเข้ามา เพื่อประมวลผลและป้องกันการทำงานซ้ำ
- Channel access token และ Channel secret ของบัญชี LINE ของร้าน ซึ่งจัดเก็บในรูปแบบที่เข้ารหัส
2.6 ข้อมูลทางเทคนิค
- คุกกี้ที่จำเป็นต่อการทำงาน เช่น คุกกี้เซสชันสำหรับการล็อกอินและโทเคนป้องกัน CSRF
- บันทึกการทำงานของระบบ (log) เช่น หมายเลข IP เวลา และข้อความผิดพลาด เพื่อแก้ปัญหาและดูแลความปลอดภัย
เราไม่ได้ใช้คุกกี้เพื่อการโฆษณาติดตามพฤติกรรม และไม่มีการขายข้อมูลส่วนบุคคลให้บุคคลภายนอก
3. วัตถุประสงค์และฐานทางกฎหมาย
- ให้บริการตามสัญญา — เปิดร้าน รับออเดอร์ ตรวจการชำระเงิน จัดส่ง และแจ้งสถานะกลับหาลูกค้า
- ปฏิบัติตามกฎหมาย — เก็บเอกสารทางบัญชีและภาษีที่เกี่ยวกับค่าบริการ
- ประโยชน์โดยชอบด้วยกฎหมาย — ดูแลความปลอดภัยของระบบ ป้องกันการทุจริต แก้ไขข้อขัดข้อง และปรับปรุงบริการ
- ความยินยอม — การส่งข้อความแจ้งข่าวสารหรือการตลาดที่ไม่จำเป็นต่อการทำรายการ ซึ่งถอนความยินยอมได้ทุกเมื่อ
เราไม่ได้นำข้อมูลลูกค้าของร้านหนึ่งไปใช้เพื่อประโยชน์ของอีกร้านหนึ่ง และไม่นำไปฝึกโมเดลปัญญาประดิษฐ์ใด ๆ
4. การเปิดเผยข้อมูลให้บุคคลภายนอก
- LINE Corporation — เมื่อระบบส่งข้อความหรือยืนยันตัวตนของลูกค้าผ่านบัญชี LINE ของร้าน
- ผู้ให้บริการโครงสร้างพื้นฐาน — ผู้ให้บริการเซิร์ฟเวอร์และระบบสำรองข้อมูลที่เราใช้เก็บข้อมูลอย่างปลอดภัย
- หน่วยงานรัฐ — เมื่อมีคำสั่งตามกฎหมายหรือคำสั่งศาล
ผู้ให้บริการภายนอกทุกรายเข้าถึงข้อมูลได้เท่าที่จำเป็นต่อการให้บริการเท่านั้น
5. ระยะเวลาเก็บรักษา
- ข้อมูลบัญชี ร้านค้า ลูกค้า และออเดอร์ — เก็บตลอดระยะเวลาที่ใช้บริการ และเก็บต่ออีกไม่เกิน 5 ปี นับจากวันปิดบัญชี เพื่อรองรับข้อพิพาท การตรวจสอบทางบัญชีและภาษี
- สลิปการโอนเงินและใบปะหน้าพัสดุ — เก็บตามอายุของออเดอร์ที่เกี่ยวข้อง
- บันทึกข้อความ LINE และเหตุการณ์ webhook — เก็บเท่าที่จำเป็นต่อการตรวจสอบย้อนหลังและกันส่งซ้ำ แล้วลบตามรอบการดูแลระบบ
- บันทึกการทำงานของระบบ (log) — เก็บระยะสั้นเพื่อการแก้ปัญหาและความปลอดภัย
เมื่อพ้นกำหนด เราจะลบหรือทำให้ข้อมูลไม่สามารถระบุตัวบุคคลได้
6. สิทธิของเจ้าของข้อมูลส่วนบุคคล
ภายใต้ PDPA คุณมีสิทธิดังนี้ และใช้สิทธิได้โดยไม่มีค่าใช้จ่ายตามปกติ
- สิทธิขอเข้าถึงและขอรับสำเนาข้อมูลของคุณ
- สิทธิขอให้โอนย้ายข้อมูลไปยังผู้ควบคุมข้อมูลรายอื่นในรูปแบบที่อ่านได้ด้วยเครื่อง
- สิทธิขอแก้ไขข้อมูลที่ไม่ถูกต้องหรือไม่เป็นปัจจุบัน
- สิทธิขอให้ลบหรือทำลายข้อมูล เมื่อหมดความจำเป็นหรือเมื่อถอนความยินยอม
- สิทธิขอให้ระงับการใช้ข้อมูลชั่วคราว
- สิทธิคัดค้านการเก็บรวบรวม ใช้ หรือเปิดเผยข้อมูล
- สิทธิถอนความยินยอมที่ให้ไว้ก่อนหน้า โดยไม่กระทบการดำเนินการที่ทำไปแล้ว
- สิทธิร้องเรียนต่อสำนักงานคณะกรรมการคุ้มครองข้อมูลส่วนบุคคล
ยื่นคำขอใช้สิทธิได้ตามช่องทางในกล่อง “ผู้ให้บริการ” ด้านบน เราจะตอบกลับภายใน 30 วันนับจากวันที่ได้รับคำขอ และอาจขอเอกสารยืนยันตัวตนเพื่อป้องกันการสวมสิทธิ
7. มาตรการรักษาความปลอดภัย
- ข้อมูลของแต่ละร้านถูกแยกออกจากกันในระดับข้อมูล ผู้ใช้ของร้านหนึ่งเข้าถึงข้อมูลของอีกร้านไม่ได้
- รหัสผ่านถูกเก็บแบบ hash และข้อมูลอ่อนไหวอย่างโทเคน LINE ถูกเข้ารหัสก่อนบันทึก
- ไฟล์สลิปและใบปะหน้าพัสดุอยู่ในพื้นที่จัดเก็บส่วนตัว ต้องผ่านการตรวจสิทธิ์ก่อนเปิดดูทุกครั้ง
- การรับส่งข้อมูลใช้การเข้ารหัสระหว่างทาง และมีการกำหนดสิทธิ์ตามบทบาทของผู้ใช้ในร้าน
หากเกิดเหตุละเมิดข้อมูลส่วนบุคคลที่มีความเสี่ยงต่อสิทธิและเสรีภาพของบุคคล เราจะแจ้งสำนักงานคณะกรรมการคุ้มครองข้อมูลส่วนบุคคลภายใน 72 ชั่วโมงเท่าที่ทำได้ และแจ้งผู้ที่ได้รับผลกระทบตามที่กฎหมายกำหนด
8. ข้อมูลของผู้เยาว์
บริการนี้มีไว้สำหรับผู้ประกอบการ เราไม่ได้ตั้งใจเก็บข้อมูลของผู้ที่มีอายุต่ำกว่า 20 ปีในฐานะผู้ใช้ระบบ หากพบว่ามีการเก็บข้อมูลดังกล่าวโดยไม่ได้รับความยินยอมที่ถูกต้อง กรุณาแจ้งเรา เราจะดำเนินการลบให้
9. การเปลี่ยนแปลงนโยบาย
หากมีการแก้ไขสาระสำคัญ เราจะประกาศฉบับใหม่บนหน้านี้พร้อมระบุวันที่มีผลบังคับใช้ และแจ้งให้ผู้ใช้ทราบล่วงหน้าตามสมควร
10. ติดต่อเรื่องข้อมูลส่วนบุคคล
ติดต่อได้ตามช่องทางในกล่อง “ผู้ให้บริการ” ด้านบนของหน้านี้ หรืออ่านเงื่อนไขการใช้งานเพิ่มเติมได้ที่ ข้อกำหนดการใช้บริการ