นโยบายความเป็นส่วนตัวและการคุ้มครองข้อมูลส่วนบุคคล
Comprehensive Personal Data Protection Policy — บังคับใช้ตั้งแต่วันที่ 1 กันยายน 2026 ตามพระราชบัญญัติคุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562 (PDPA) และมาตรฐานการรักษาความมั่นคงปลอดภัยสากล
1. บทนำ เจตนารมณ์ และกรอบกฎหมาย (Commitment to PDPA B.E. 2562)
แพลตฟอร์ม SemiMatrix (ซึ่งต่อไปนี้จะเรียกว่า "เรา" หรือ "ผู้ควบคุมข้อมูลส่วนบุคคล") ตระหนักและให้ความสำคัญสูงสุดต่อสิทธิในความเป็นส่วนตัวและการคุ้มครองข้อมูลส่วนบุคคลของท่าน (ในฐานะ "เจ้าของข้อมูลส่วนบุคคล" หรือ "ผู้ใช้งาน") นโยบายฉบับนี้จัดทำขึ้นเพื่อให้สอดคล้องตาม พระราชบัญญัติคุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562 (PDPA) และแนวปฏิบัติด้านความปลอดภัยข้อมูลสากล (ISO/IEC 27001 / GDPR Alignment)
2. ประเภทของข้อมูลส่วนบุคคลที่เราเก็บรวบรวม (Categories of Personal Data Collected)
ข้อมูลส่วนบุคคลที่เราอาจจัดเก็บรวบรวมประกอบด้วยข้อมูลประเภทต่างๆ ดังนี้:
| หมวดหมู่ข้อมูล | รายการข้อมูลส่วนบุคคล | ความจำเป็นในการเก็บรวบรวม |
|---|---|---|
| ข้อมูลระบุตัวตน (Identity Data) | ชื่อผู้ใช้งาน (Display Name), ชื่อ-นามสกุลจริง (กรณีติดต่อ DPO/ฝ่ายกฎหมาย), รูปภาพโปรไฟล์, หมายเลขประจำตัวสมาชิก (Member UUID) | เพื่อใช้ในการยืนยันตัวตน สร้างบัญชี และแสดงสถานะในระบบ |
| ข้อมูลติดต่อ (Contact Data) | ที่อยู่อีเมล (Email Address), ข้อมูลที่ระบุในแบบฟอร์มติดต่อสอบถาม | เพื่อการสื่อสาร ส่งรหัสรีเซ็ตรหัสผ่าน แจ้งเตือนสถานะความปลอดภัย และตอบกลับคำร้อง |
| ข้อมูลกิจกรรมการเรียนรู้ (Learning Activity Data) | ประวัติการเปิดอ่านบทเรียนวิชาการ, คะแนนการทำควิซ (Quiz Scores), ค่าประสบการณ์ (XP/Levels), ประวัติการใช้งาน Virtual Cleanroom / Yield Lab | เพื่อประเมินพัฒนาการ นำเสนอแผนการเรียนรู้แบบปรับเหมาะ (Adaptive Roadmap) และบันทึก Achievement Badges |
| ข้อมูลทางเทคนิคและการเข้าถึง (Technical & Telemetry Data) | ที่อยู่ไอพี (IP Address), ข้อมูลบราวเซอร์และระบบปฏิบัติการ (User-Agent), ข้อมูลพารามิเตอร์ WebGPU, บันทึกการเข้าถึงระบบ (Access Logs), ข้อมูล Cookie Session | เพื่อรักษาความปลอดภัย ตรวจจับบอท (Anti-Scraping / Bot Protection) และป้องกันการโจมตีทางไซเบอร์ |
| บันทึกการสนทนากับ AI (AI Interaction Data) | ข้อความคำถามทางเทคนิคที่สนทนากับผู้ช่วย Semi-Oracle (โดยไม่มีการแนบข้อมูล PII) | เพื่อประมวลผลคำตอบในเซสชันปัจจุบัน และวิเคราะห์เพื่อพัฒนาคุณภาพคำตอบทางวิศวกรรม |
3. วิธีการและแหล่งที่มาในการเก็บรวบรวมข้อมูลส่วนบุคคล (Collection Methods & Sources)
เราเก็บรวบรวมข้อมูลส่วนบุคคลผ่านช่องทางดังต่อไปนี้:
- การให้ข้อมูลโดยตรงจากท่าน (Direct Collection): เมื่อท่านลงทะเบียนสร้างบัญชี แก้ไขข้อมูลโปรไฟล์ ทำแบบทดสอบ หรือส่งข้อความผ่านแบบฟอร์มติดต่อ
- การจัดเก็บโดยอัตโนมัติ (Automated Collection): ผ่านการทำงานของคุกกี้ (Cookies), Web Storage (localStorage/sessionStorage), และบันทึกการเชื่อมต่อเซิร์ฟเวอร์ (Server Telemetry Logs) เมื่อท่านเข้าชมหน้าเว็บ
- ผู้ให้บริการยืนยันตัวตนภายนอก (Third-Party Identity Providers): เมื่อท่านเลือกเข้าสู่ระบบด้วยบริการภายนอก เช่น Google OAuth หรือ GitHub Login เราจะได้รับข้อมูลพื้นฐาน (ชื่อ อีเมล รูปโปรไฟล์) ตามที่ท่านได้ให้ความยินยอมไว้กับผู้ให้บริการดังกล่าว
4. ฐานทางกฎหมายและวัตถุประสงค์ในการประมวลผลข้อมูล (Lawful Bases & Purposes)
SemiMatrix ประมวลผลข้อมูลส่วนบุคคลของท่านภายใต้ฐานทางกฎหมายตามพระราชบัญญัติคุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562 ดังต่อไปนี้:
- ฐานสัญญา (Contractual Basis - มาตรา 24 (3)): เพื่อการส่งมอบบริการตามข้อกำหนดการใช้งาน การรักษาบัญชีสมาชิก การคำนวณคะแนน XP และการเปิดสิทธิ์เข้าถึงฟีเจอร์จำลองแล็บ
- ฐานประโยชน์อันชอบธรรมด้วยกฎหมาย (Legitimate Interests - มาตรา 24 (5)): เพื่อการรักษาความปลอดภัยของระบบโครงสร้างพื้นฐาน การตรวจสอบทราฟฟิกผิดปกติ การป้องกันการโจมตีแบบ DDoS และการบังคับใช้มาตรการป้องกันการดึงข้อมูล (Anti-Scraping Rights) เพื่อปกป้องทรัพย์สินทางปัญญา
- ฐานหน้าที่ตามกฎหมาย (Legal Obligation - มาตรา 24 (6)): เพื่อการปฏิบัติตาม พ.ร.บ. ว่าด้วยการกระทำความผิดเกี่ยวกับคอมพิวเตอร์ พ.ศ. 2550 (การเก็บรักษาบันทึกข้อมูลจราจรทางคอมพิวเตอร์ไม่น้อยกว่า 90 วัน) และกฎหมายภาษี/การเงิน
- ฐานความยินยอม (Consent - มาตรา 19): สำหรับการส่งข้อมูลข่าวสารทางวิชาการ หรือการเปิดใช้งานคุกกี้เพื่อการวิเคราะห์เพิ่มเติม ซึ่งท่านสามารถถอนความยินยอมได้ตลอดเวลา
5. นโยบายการคุ้มครองข้อมูลสำหรับระบบ AI (Semi-Oracle & LLM Privacy)
เราให้ความสำคัญอย่างยิ่งต่อความเป็นส่วนตัวในการโต้ตอบกับปัญญาประดิษฐ์:
🤖 มาตรการคุ้มครองความเป็นส่วนตัวด้าน AI (Privacy by Design in AI):
- Zero-PII Ingestion: คำถามที่ท่านส่งให้ Semi-Oracle จะถูกคัดกรองข้อมูลระบุตัวตน (PII Stripping) ก่อนส่งเข้าประมวลผลใน Inference Engine
- เซสชันแบบชั่วคราว (Ephemeral Context): ประวัติการสนทนาจะถูกจัดเก็บไว้เฉพาะในระดับ Session ชั่วคราวบนเครื่องของท่าน และจะถูกล้างอัตโนมัติเมื่อปิดเซสชัน
- สิทธิปฏิเสธการนำข้อมูลไปเทรนโมเดล (Opt-Out Right for Model Training): เราไม่มีนโยบายนำบทสนทนาส่วนบุคคลไปใช้ฝึกฝนโมเดล AI ภายนอก หากท่านต้องการคัดค้านการเก็บสถิติคำถามเชิงเทคนิค สามารถส่งคำร้องได้ที่ privacy@semimatrix.online
6. การเปิดเผยและการส่งต่อข้อมูลส่วนบุคคลแก่บุคคลภายนอก (Data Sharing & Processors)
SemiMatrix ไม่มีนโยบายการจำหน่าย แลกเปลี่ยน หรือให้เช่าข้อมูลส่วนบุคคลของท่านแก่บุคคลภายนอกเพื่อวัตถุประสงค์ทางการค้าหรือการตลาดโดยเด็ดขาด ข้อมูลอาจถูกเปิดเผยเฉพาะแก่ผู้ประมวลผลข้อมูล (Data Processors) ที่จำเป็นต่อการปฏิบัติงานภายใต้ข้อตกลงคุ้มครองข้อมูล (Data Processing Agreement - DPA) เท่านั้น ได้แก่:
- ผู้ให้บริการโครงสร้างพื้นฐานคลาวด์และเครือข่ายความปลอดภัย (Cloud Hosting & CDN Security Providers)
- ผู้ให้บริการระบบชำระเงินที่ได้มาตรฐานความปลอดภัย PCI-DSS (สำหรับการสนับสนุนโครงการ)
- หน่วยงานบังคับใช้กฎหมาย ศาล หรือเจ้าพนักงานตามกฎหมาย เมื่อมีคำสั่งศาลหรือหมายเรียกตามกฎหมายไทย
7. การโอนข้อมูลส่วนบุคคลไปยังต่างประเทศ (Cross-Border Data Transfers under Section 28 & 29)
ในกรณีที่ระบบมีการประมวลผลผ่านเซิร์ฟเวอร์คลาวด์หรือศูนย์ข้อมูลที่ตั้งอยู่นอกราชอาณาจักรไทย SemiMatrix จะตรวจสอบให้มั่นใจว่าประเทศปลายทางมีมาตรฐานการคุ้มครองข้อมูลส่วนบุคคลที่เพียงพอตามหลักเกณฑ์ของคณะกรรมการคุ้มครองข้อมูลส่วนบุคคล (สคส.) หรือมีการจัดทำข้อสัญญามาตรฐาน (Standard Contractual Clauses - SCCs) เพื่อคุ้มครองข้อมูลของท่านตามมาตรา 28 และ 29 แห่ง พ.ร.บ. คุ้มครองข้อมูลส่วนบุคคล
8. ระยะเวลาในการเก็บรักษาและการทำลายข้อมูลส่วนบุคคล (Data Retention & Purging)
เราจะเก็บรักษาข้อมูลส่วนบุคคลของท่านไว้ตามระยะเวลาที่จำเป็นต่อวัตถุประสงค์ที่ได้แจ้งไว้:
- ข้อมูลบัญชีสมาชิก: จัดเก็บตลอดระยะเวลาที่บัญชีของท่านยังคงเปิดใช้งาน และจะลบทำลายอย่างปลอดภัยภายใน 30 วันหลังจากได้รับการร้องขอลบบัญชี
- บันทึกจราจรทางคอมพิวเตอร์ (Log Files): จัดเก็บเป็นเวลาไม่น้อยกว่า 90 วัน และไม่เกิน 2 ปี ตามพระราชบัญญัติว่าด้วยการกระทำความผิดเกี่ยวกับคอมพิวเตอร์ พ.ศ. 2550
- ข้อมูลทางการเงิน/การออกใบเสร็จ: จัดเก็บเป็นเวลา 5 ปี ตามประมวลรัษฎากรและกฎหมายการบัญชี
9. มาตรการรักษาความมั่นคงปลอดภัยและการแจ้งเตือนเหตุละเมิด (Security Safeguards & 72-Hour Breach Protocol)
เราใช้มาตรการทางเทคนิคและการบริหารจัดการ (Technical and Organizational Measures) เพื่อคุ้มครองความลับ ความถูกต้อง และความพร้อมใช้งานของข้อมูล:
- การเข้ารหัสข้อมูลทุกช่องทางด้วยโปรโตคอล TLS 1.3 / HTTPS ระหว่างการรับส่งข้อมูล (Data in Transit)
- การเข้ารหัสรหัสผ่านด้วยกระบวนการ One-Way Hashing ความปลอดภัยสูง (เช่น bcrypt/Argon2)
- การจำกัดสิทธิ์การเข้าถึงข้อมูลตามบทบาทหน้าที่ (Role-Based Access Control - RBAC)
- กระบวนการแจ้งเตือนเหตุละเมิดข้อมูลใน 72 ชั่วโมง (72-Hour Breach Notification Protocol): ในกรณีที่ตรวจพบเหตุการละเมิดข้อมูลส่วนบุคคลที่อาจก่อให้เกิดความเสี่ยงต่อสิทธิและเสรีภาพของเจ้าของข้อมูล SemiMatrix จะดำเนินการแจ้งเหตุต่อสำนักงานคณะกรรมการคุ้มครองข้อมูลส่วนบุคคล (สคส.) ภายใน 72 ชั่วโมง และแจ้งเตือนผู้ใช้งานที่ได้รับผลกระทบพร้อมแนวทางเยียวยาโดยเร็วที่สุด
10. สิทธิ์ของเจ้าของข้อมูลส่วนบุคคลตามกฎหมาย PDPA (Data Subject Rights)
ท่านมีสิทธิตามพระราชบัญญัติคุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562 ดังต่อไปนี้:
| สิทธิ์ตามกฎหมาย | รายละเอียดและการดำเนินการ |
|---|---|
| สิทธิ์ในการเข้าถึงและขอรับสำเนา (Right of Access) | ขอเข้าถึงและขอรับสำเนาข้อมูลส่วนบุคคลของท่าน รวมถึงขอให้เปิดเผยถึงการได้มาซึ่งข้อมูลที่ท่านไม่ได้ให้ความยินยอม |
| สิทธิ์ในการขอแก้ไขข้อมูล (Right to Rectification) | ขอให้ดำเนินการแก้ไขข้อมูลส่วนบุคคลของท่านให้ถูกต้อง เป็นปัจจุบัน สมบูรณ์ และไม่ก่อให้เกิดความเข้าใจผิด |
| สิทธิ์ในการขอลบหรือทำลายข้อมูล (Right to Erasure / Right to be Forgotten) | ขอให้ลบ ทำลาย หรือทำให้ข้อมูลส่วนบุคคลกลายเป็นข้อมูลที่ไม่สามารถระบุตัวบุคคลได้ เมื่อหมดความจำเป็นหรือเมื่อท่านถอนความยินยอม |
| สิทธิ์ในการขอให้ระงับการใช้ข้อมูล (Right to Restriction of Processing) | ขอให้ระงับการใช้ข้อมูลส่วนบุคคลของท่านชั่วคราวในระหว่างการตรวจสอบความถูกต้องหรือการคัดค้าน |
| สิทธิ์ในการโอนย้ายข้อมูล (Right to Data Portability) | ขอรับข้อมูลส่วนบุคคลของท่านในรูปแบบที่สามารถอ่านหรือใช้งานได้โดยทั่วไปด้วยเครื่องมือหรืออุปกรณ์อัตโนมัติ (JSON/CSV) |
| สิทธิ์ในการคัดค้านการประมวลผล (Right to Object) | คัดค้านการเก็บรวบรวม ใช้ หรือเปิดเผยข้อมูลส่วนบุคคลที่ประมวลผลบนฐานประโยชน์อันชอบธรรมหรือเพื่อการตลาดแบบตรง |
| สิทธิ์ในการถอนความยินยอม (Right to Withdraw Consent) | ถอนความยินยอมที่เคยให้ไว้ได้ตลอดเวลา โดยการถอนความยินยอมจะไม่ส่งผลกระทบต่อการประมวลผลที่ได้กระทำไปแล้วโดยชอบด้วยกฎหมาย |
ท่านสามารถใช้สิทธิข้างต้นได้โดยติดต่อเจ้าหน้าที่คุ้มครองข้อมูลส่วนบุคคล (DPO) ที่ dpo@semimatrix.online หรือผ่านระบบ Account Settings ทางเราจะดำเนินการตอบสนองต่อคำร้องของท่านภายในระยะเวลาไม่เกิน 30 วัน ตามที่กฎหมายกำหนด
11. นโยบายคุกกี้และเทคโนโลยีการติดตาม (Cookies & Tracking Technology Policy)
เว็บไซต์ SemiMatrix มีการใช้งานคุกกี้ (Cookies) และ Web Storage เพื่อส่งมอบประสบการณ์การใช้งานที่ดีที่สุด:
- คุกกี้ที่จำเป็นอย่างยิ่ง (Strictly Necessary Cookies): มีความจำเป็นต่อการทำงานพื้นฐานของระบบ การรักษาความปลอดภัย และการจำสถานะการเข้าสู่ระบบ (ไม่สามารถปิดการใช้งานได้)
- คุกกี้เพื่อการทำงานของระบบ (Functional Cookies): ช่วยจดจำการตั้งค่าธีม (Dark Mode) และการตั้งค่าภาษาของผู้ใช้งาน
- คุกกี้เพื่อการวิเคราะห์ (Analytics Cookies): ช่วยให้เราเข้าใจพฤติกรรมการอ่านบทเรียนเพื่อนำไปปรับปรุงเนื้อหาวิชาการ (ท่านสามารถเลือกปฏิเสธได้ผ่าน Cookie Consent Banner)
12. การคุ้มครองข้อมูลส่วนบุคคลของผู้เยาว์ (Protection of Minors under Section 19 & 20)
SemiMatrix ตระหนักถึงความสำคัญของการคุ้มครองข้อมูลของผู้เยาว์ หากท่านเป็นผู้เยาว์ที่มีอายุต่ำกว่า 20 ปีบริบูรณ์ การให้ความยินยอมในกรณีที่กฎหมายกำหนดจะต้องได้รับความยินยอมร่วมจากผู้ใช้อำนาจปกครองตามกฎหมาย หากเราตรวจพบว่ามีการจัดเก็บข้อมูลของผู้เยาว์โดยปราศจากความยินยอมที่ถูกต้อง เราจะดำเนินการลบข้อมูลดังกล่าวออกจากระบบในทันที
13. การประมวลผลข้อมูลอัตโนมัติและการจัดทำโปรไฟล์ (Automated Decision-Making & Profiling)
เรามีการประมวลผลข้อมูลระดับคะแนน XP เพื่อจัดระดับ Level ของผู้ใช้งานและแนะนำบทเรียนที่เหมาะสม (Adaptive Learning Recommendation) โดยกระบวนการนี้เป็นไปเพื่อประโยชน์ในการศึกษาของผู้ใช้งานเท่านั้น และไม่มีการตัดสินใจอัตโนมัติที่มีผลกระทบทางกฎหมายหรือผลกระทบสำคัญต่อสถานะส่วนบุคคลของท่าน
14. ช่องทางการติดต่อเจ้าหน้าที่คุ้มครองข้อมูลส่วนบุคคลและการร้องเรียน (DPO Contact & Complaints)
หากท่านมีข้อสงสัย ข้อเสนอแนะ หรือประสงค์จะใช้สิทธิของเจ้าของข้อมูลส่วนบุคคล สามารถติดต่อเจ้าหน้าที่คุ้มครองข้อมูลส่วนบุคคล (Data Protection Officer - DPO) ของเราได้ที่:
เจ้าหน้าที่คุ้มครองข้อมูลส่วนบุคคล (Data Protection Officer - DPO)
หน่วยงาน: สำนักงานกำกับดูแลข้อมูลและความปลอดภัย SemiMatrix
📧 อีเมล DPO โดยตรง: dpo@semimatrix.online
📧 ฝ่ายความเป็นส่วนตัวทั่วไป: privacy@semimatrix.online
* ในกรณีที่ท่านเห็นว่าการประมวลผลข้อมูลส่วนบุคคลของเราไม่เป็นไปตามกฎหมาย PDPA ท่านมีสิทธิยื่นเรื่องร้องเรียนต่อ สำนักงานคณะกรรมการคุ้มครองข้อมูลส่วนบุคคล (สคส.) ได้ตามขั้นตอนที่กฎหมายกำหนด
EFFECTIVE DATE: 2026-09-01 // AUDITED FOR THAI PDPA B.E. 2562 & GLOBAL PRIVACY COMPLIANCE