SemiMatrix
PDPA Compliant (B.E. 2562) Zero-PII AI Ingestion 72-Hour Breach SLA

นโยบายความเป็นส่วนตัวและการคุ้มครองข้อมูลส่วนบุคคล

Comprehensive Personal Data Protection Policy — บังคับใช้ตั้งแต่วันที่ 1 กันยายน 2026 ตามพระราชบัญญัติคุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562 (PDPA) และมาตรฐานการรักษาความมั่นคงปลอดภัยสากล

1. บทนำ เจตนารมณ์ และกรอบกฎหมาย (Commitment to PDPA B.E. 2562)

แพลตฟอร์ม SemiMatrix (ซึ่งต่อไปนี้จะเรียกว่า "เรา" หรือ "ผู้ควบคุมข้อมูลส่วนบุคคล") ตระหนักและให้ความสำคัญสูงสุดต่อสิทธิในความเป็นส่วนตัวและการคุ้มครองข้อมูลส่วนบุคคลของท่าน (ในฐานะ "เจ้าของข้อมูลส่วนบุคคล" หรือ "ผู้ใช้งาน") นโยบายฉบับนี้จัดทำขึ้นเพื่อให้สอดคล้องตาม พระราชบัญญัติคุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562 (PDPA) และแนวปฏิบัติด้านความปลอดภัยข้อมูลสากล (ISO/IEC 27001 / GDPR Alignment)

🔒 เจตนารมณ์ด้านความเป็นส่วนตัว: เรายึดมั่นในหลักการจำกัดการเก็บข้อมูลเท่าที่จำเป็น (Data Minimization), ความถูกต้องของข้อมูล (Accuracy), ความโปร่งใสในการประมวลผล (Transparency), และการกำหนดมาตรการรักษาความมั่นคงปลอดภัยขั้นสูงเพื่อป้องกันการเข้าถึงหรือรั่วไหลของข้อมูลโดยมิชอบ

2. ประเภทของข้อมูลส่วนบุคคลที่เราเก็บรวบรวม (Categories of Personal Data Collected)

ข้อมูลส่วนบุคคลที่เราอาจจัดเก็บรวบรวมประกอบด้วยข้อมูลประเภทต่างๆ ดังนี้:

3. วิธีการและแหล่งที่มาในการเก็บรวบรวมข้อมูลส่วนบุคคล (Collection Methods & Sources)

เราเก็บรวบรวมข้อมูลส่วนบุคคลผ่านช่องทางดังต่อไปนี้:

  • การให้ข้อมูลโดยตรงจากท่าน (Direct Collection): เมื่อท่านลงทะเบียนสร้างบัญชี แก้ไขข้อมูลโปรไฟล์ ทำแบบทดสอบ หรือส่งข้อความผ่านแบบฟอร์มติดต่อ
  • การจัดเก็บโดยอัตโนมัติ (Automated Collection): ผ่านการทำงานของคุกกี้ (Cookies), Web Storage (localStorage/sessionStorage), และบันทึกการเชื่อมต่อเซิร์ฟเวอร์ (Server Telemetry Logs) เมื่อท่านเข้าชมหน้าเว็บ
  • ผู้ให้บริการยืนยันตัวตนภายนอก (Third-Party Identity Providers): เมื่อท่านเลือกเข้าสู่ระบบด้วยบริการภายนอก เช่น Google OAuth หรือ GitHub Login เราจะได้รับข้อมูลพื้นฐาน (ชื่อ อีเมล รูปโปรไฟล์) ตามที่ท่านได้ให้ความยินยอมไว้กับผู้ให้บริการดังกล่าว

4. ฐานทางกฎหมายและวัตถุประสงค์ในการประมวลผลข้อมูล (Lawful Bases & Purposes)

SemiMatrix ประมวลผลข้อมูลส่วนบุคคลของท่านภายใต้ฐานทางกฎหมายตามพระราชบัญญัติคุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562 ดังต่อไปนี้:

  • ฐานสัญญา (Contractual Basis - มาตรา 24 (3)): เพื่อการส่งมอบบริการตามข้อกำหนดการใช้งาน การรักษาบัญชีสมาชิก การคำนวณคะแนน XP และการเปิดสิทธิ์เข้าถึงฟีเจอร์จำลองแล็บ
  • ฐานประโยชน์อันชอบธรรมด้วยกฎหมาย (Legitimate Interests - มาตรา 24 (5)): เพื่อการรักษาความปลอดภัยของระบบโครงสร้างพื้นฐาน การตรวจสอบทราฟฟิกผิดปกติ การป้องกันการโจมตีแบบ DDoS และการบังคับใช้มาตรการป้องกันการดึงข้อมูล (Anti-Scraping Rights) เพื่อปกป้องทรัพย์สินทางปัญญา
  • ฐานหน้าที่ตามกฎหมาย (Legal Obligation - มาตรา 24 (6)): เพื่อการปฏิบัติตาม พ.ร.บ. ว่าด้วยการกระทำความผิดเกี่ยวกับคอมพิวเตอร์ พ.ศ. 2550 (การเก็บรักษาบันทึกข้อมูลจราจรทางคอมพิวเตอร์ไม่น้อยกว่า 90 วัน) และกฎหมายภาษี/การเงิน
  • ฐานความยินยอม (Consent - มาตรา 19): สำหรับการส่งข้อมูลข่าวสารทางวิชาการ หรือการเปิดใช้งานคุกกี้เพื่อการวิเคราะห์เพิ่มเติม ซึ่งท่านสามารถถอนความยินยอมได้ตลอดเวลา

5. นโยบายการคุ้มครองข้อมูลสำหรับระบบ AI (Semi-Oracle & LLM Privacy)

เราให้ความสำคัญอย่างยิ่งต่อความเป็นส่วนตัวในการโต้ตอบกับปัญญาประดิษฐ์:

6. การเปิดเผยและการส่งต่อข้อมูลส่วนบุคคลแก่บุคคลภายนอก (Data Sharing & Processors)

SemiMatrix ไม่มีนโยบายการจำหน่าย แลกเปลี่ยน หรือให้เช่าข้อมูลส่วนบุคคลของท่านแก่บุคคลภายนอกเพื่อวัตถุประสงค์ทางการค้าหรือการตลาดโดยเด็ดขาด ข้อมูลอาจถูกเปิดเผยเฉพาะแก่ผู้ประมวลผลข้อมูล (Data Processors) ที่จำเป็นต่อการปฏิบัติงานภายใต้ข้อตกลงคุ้มครองข้อมูล (Data Processing Agreement - DPA) เท่านั้น ได้แก่:

  • ผู้ให้บริการโครงสร้างพื้นฐานคลาวด์และเครือข่ายความปลอดภัย (Cloud Hosting & CDN Security Providers)
  • ผู้ให้บริการระบบชำระเงินที่ได้มาตรฐานความปลอดภัย PCI-DSS (สำหรับการสนับสนุนโครงการ)
  • หน่วยงานบังคับใช้กฎหมาย ศาล หรือเจ้าพนักงานตามกฎหมาย เมื่อมีคำสั่งศาลหรือหมายเรียกตามกฎหมายไทย

7. การโอนข้อมูลส่วนบุคคลไปยังต่างประเทศ (Cross-Border Data Transfers under Section 28 & 29)

ในกรณีที่ระบบมีการประมวลผลผ่านเซิร์ฟเวอร์คลาวด์หรือศูนย์ข้อมูลที่ตั้งอยู่นอกราชอาณาจักรไทย SemiMatrix จะตรวจสอบให้มั่นใจว่าประเทศปลายทางมีมาตรฐานการคุ้มครองข้อมูลส่วนบุคคลที่เพียงพอตามหลักเกณฑ์ของคณะกรรมการคุ้มครองข้อมูลส่วนบุคคล (สคส.) หรือมีการจัดทำข้อสัญญามาตรฐาน (Standard Contractual Clauses - SCCs) เพื่อคุ้มครองข้อมูลของท่านตามมาตรา 28 และ 29 แห่ง พ.ร.บ. คุ้มครองข้อมูลส่วนบุคคล

8. ระยะเวลาในการเก็บรักษาและการทำลายข้อมูลส่วนบุคคล (Data Retention & Purging)

เราจะเก็บรักษาข้อมูลส่วนบุคคลของท่านไว้ตามระยะเวลาที่จำเป็นต่อวัตถุประสงค์ที่ได้แจ้งไว้:

  • ข้อมูลบัญชีสมาชิก: จัดเก็บตลอดระยะเวลาที่บัญชีของท่านยังคงเปิดใช้งาน และจะลบทำลายอย่างปลอดภัยภายใน 30 วันหลังจากได้รับการร้องขอลบบัญชี
  • บันทึกจราจรทางคอมพิวเตอร์ (Log Files): จัดเก็บเป็นเวลาไม่น้อยกว่า 90 วัน และไม่เกิน 2 ปี ตามพระราชบัญญัติว่าด้วยการกระทำความผิดเกี่ยวกับคอมพิวเตอร์ พ.ศ. 2550
  • ข้อมูลทางการเงิน/การออกใบเสร็จ: จัดเก็บเป็นเวลา 5 ปี ตามประมวลรัษฎากรและกฎหมายการบัญชี

9. มาตรการรักษาความมั่นคงปลอดภัยและการแจ้งเตือนเหตุละเมิด (Security Safeguards & 72-Hour Breach Protocol)

เราใช้มาตรการทางเทคนิคและการบริหารจัดการ (Technical and Organizational Measures) เพื่อคุ้มครองความลับ ความถูกต้อง และความพร้อมใช้งานของข้อมูล:

  • การเข้ารหัสข้อมูลทุกช่องทางด้วยโปรโตคอล TLS 1.3 / HTTPS ระหว่างการรับส่งข้อมูล (Data in Transit)
  • การเข้ารหัสรหัสผ่านด้วยกระบวนการ One-Way Hashing ความปลอดภัยสูง (เช่น bcrypt/Argon2)
  • การจำกัดสิทธิ์การเข้าถึงข้อมูลตามบทบาทหน้าที่ (Role-Based Access Control - RBAC)
  • กระบวนการแจ้งเตือนเหตุละเมิดข้อมูลใน 72 ชั่วโมง (72-Hour Breach Notification Protocol): ในกรณีที่ตรวจพบเหตุการละเมิดข้อมูลส่วนบุคคลที่อาจก่อให้เกิดความเสี่ยงต่อสิทธิและเสรีภาพของเจ้าของข้อมูล SemiMatrix จะดำเนินการแจ้งเหตุต่อสำนักงานคณะกรรมการคุ้มครองข้อมูลส่วนบุคคล (สคส.) ภายใน 72 ชั่วโมง และแจ้งเตือนผู้ใช้งานที่ได้รับผลกระทบพร้อมแนวทางเยียวยาโดยเร็วที่สุด

10. สิทธิ์ของเจ้าของข้อมูลส่วนบุคคลตามกฎหมาย PDPA (Data Subject Rights)

ท่านมีสิทธิตามพระราชบัญญัติคุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562 ดังต่อไปนี้:

ท่านสามารถใช้สิทธิข้างต้นได้โดยติดต่อเจ้าหน้าที่คุ้มครองข้อมูลส่วนบุคคล (DPO) ที่ dpo@semimatrix.online หรือผ่านระบบ Account Settings ทางเราจะดำเนินการตอบสนองต่อคำร้องของท่านภายในระยะเวลาไม่เกิน 30 วัน ตามที่กฎหมายกำหนด

11. นโยบายคุกกี้และเทคโนโลยีการติดตาม (Cookies & Tracking Technology Policy)

เว็บไซต์ SemiMatrix มีการใช้งานคุกกี้ (Cookies) และ Web Storage เพื่อส่งมอบประสบการณ์การใช้งานที่ดีที่สุด:

  • คุกกี้ที่จำเป็นอย่างยิ่ง (Strictly Necessary Cookies): มีความจำเป็นต่อการทำงานพื้นฐานของระบบ การรักษาความปลอดภัย และการจำสถานะการเข้าสู่ระบบ (ไม่สามารถปิดการใช้งานได้)
  • คุกกี้เพื่อการทำงานของระบบ (Functional Cookies): ช่วยจดจำการตั้งค่าธีม (Dark Mode) และการตั้งค่าภาษาของผู้ใช้งาน
  • คุกกี้เพื่อการวิเคราะห์ (Analytics Cookies): ช่วยให้เราเข้าใจพฤติกรรมการอ่านบทเรียนเพื่อนำไปปรับปรุงเนื้อหาวิชาการ (ท่านสามารถเลือกปฏิเสธได้ผ่าน Cookie Consent Banner)

12. การคุ้มครองข้อมูลส่วนบุคคลของผู้เยาว์ (Protection of Minors under Section 19 & 20)

SemiMatrix ตระหนักถึงความสำคัญของการคุ้มครองข้อมูลของผู้เยาว์ หากท่านเป็นผู้เยาว์ที่มีอายุต่ำกว่า 20 ปีบริบูรณ์ การให้ความยินยอมในกรณีที่กฎหมายกำหนดจะต้องได้รับความยินยอมร่วมจากผู้ใช้อำนาจปกครองตามกฎหมาย หากเราตรวจพบว่ามีการจัดเก็บข้อมูลของผู้เยาว์โดยปราศจากความยินยอมที่ถูกต้อง เราจะดำเนินการลบข้อมูลดังกล่าวออกจากระบบในทันที

13. การประมวลผลข้อมูลอัตโนมัติและการจัดทำโปรไฟล์ (Automated Decision-Making & Profiling)

เรามีการประมวลผลข้อมูลระดับคะแนน XP เพื่อจัดระดับ Level ของผู้ใช้งานและแนะนำบทเรียนที่เหมาะสม (Adaptive Learning Recommendation) โดยกระบวนการนี้เป็นไปเพื่อประโยชน์ในการศึกษาของผู้ใช้งานเท่านั้น และไม่มีการตัดสินใจอัตโนมัติที่มีผลกระทบทางกฎหมายหรือผลกระทบสำคัญต่อสถานะส่วนบุคคลของท่าน

14. ช่องทางการติดต่อเจ้าหน้าที่คุ้มครองข้อมูลส่วนบุคคลและการร้องเรียน (DPO Contact & Complaints)

หากท่านมีข้อสงสัย ข้อเสนอแนะ หรือประสงค์จะใช้สิทธิของเจ้าของข้อมูลส่วนบุคคล สามารถติดต่อเจ้าหน้าที่คุ้มครองข้อมูลส่วนบุคคล (Data Protection Officer - DPO) ของเราได้ที่:

DOCUMENT IDENTIFIER: SM-PDPA-2026-V3.0-COMPREHENSIVE
EFFECTIVE DATE: 2026-09-01 // AUDITED FOR THAI PDPA B.E. 2562 & GLOBAL PRIVACY COMPLIANCE