นโยบายความเป็นส่วนตัว
Kotoba (ต่อไปนี้เรียกว่า "บริการ") จัดการข้อมูลส่วนบุคคลของผู้ใช้ตามพระราชบัญญัติคุ้มครองข้อมูลส่วนบุคคล (PDPA, พ.ศ. 2562 / 2019)ของราชอาณาจักรไทย และกฎหมายคุ้มครองข้อมูลส่วนบุคคลของญี่ปุ่น นโยบายนี้อธิบายว่าบริการเก็บรวบรวมข้อมูลใดและใช้อย่างไร
1. ข้อมูลที่เก็บรวบรวม
- อีเมล: เก็บเพื่อส่ง Magic Link / รหัส OTP สำหรับเข้าสู่ระบบ
- ประวัติการเรียน: ข้อมูลการตอบถูก/ตอบผิด จังหวะการทบทวน และผลการคำนวณ FSRS ของแต่ละการ์ด ใช้เพื่อปรับประสบการณ์การเรียนให้เหมาะกับแต่ละคนและแสดงความคืบหน้า
- ข้อมูลอุปกรณ์: เพื่อการซิงค์ข้อมูล จะสร้างตัวระบุอุปกรณ์ (ID นิรนามเฉพาะเครื่อง) ขึ้นใหม่ทุกครั้งที่เข้าสู่ระบบและจัดเก็บไว้ ไม่มีข้อมูลที่ระบุตัวบุคคลได้
- ประวัติการซื้อ: ข้อมูลธุรกรรมเมื่อซื้อชุดคำศัพท์ (รับจากผู้ให้บริการชำระเงิน) ข้อมูลการชำระเงินเอง เช่น หมายเลขบัตรเครดิต จะไม่ถูกจัดเก็บในบริการนี้
2. วัตถุประสงค์การใช้ (ฐานทางกฎหมายตาม PDPA §24)
- การให้บริการ (การปฏิบัติตามสัญญา)
- การแสดงความคืบหน้าการเรียนและการปรับให้เหมาะกับแต่ละคน (การประมวลผลตามความยินยอม)
- การป้องกันการใช้โดยมิชอบและการปรับปรุงระบบ (ประโยชน์โดยชอบด้วยกฎหมาย)
- การดำเนินการตามกฎหมาย (หน้าที่ตามกฎหมาย)
3. การเปิดเผยต่อบุคคลที่สาม
บริการนี้จะไม่เปิดเผยข้อมูลส่วนบุคคลของผู้ใช้ต่อบุคคลที่สาม ยกเว้นผู้ประมวลผลข้อมูลดังต่อไปนี้
- Supabase Inc.— ฐานข้อมูลและระบบยืนยันตัวตน (สหรัฐอเมริกา, รีเจียน Singapore)
- Stripe, Inc.— การประมวลผลการชำระเงิน (สหรัฐอเมริกา, มีแผนเริ่มใช้ในช่วงหลังของ Phase 1)
ผู้ให้บริการเหล่านี้มีการคุ้มครองข้อมูลอย่างเหมาะสมผ่านมาตรการต่าง ๆ เช่น Standard Contractual Clauses
4. ระยะเวลาการจัดเก็บ
จะจัดเก็บไว้ตลอดระยะเวลาที่บัญชียังใช้งานอยู่ หรือตามระยะเวลาที่กฎหมายกำหนดให้ต้องจัดเก็บ หลังจากมีคำขอลบบัญชี โดยหลักการจะลบข้อมูลส่วนบุคคลทั้งหมดภายใน 30 วัน (การลบออกจากข้อมูลสำรองอย่างสมบูรณ์ใช้เวลาสูงสุด 90 วัน)
5. สิทธิของผู้ใช้ (PDPA §30–§37)
ผู้ใช้มีสิทธิดังต่อไปนี้:
- เข้าถึงและขอสำเนาข้อมูลส่วนบุคคลของตน
- แก้ไขข้อมูลที่ไม่ถูกต้อง
- ลบข้อมูลส่วนบุคคล ("สิทธิที่จะถูกลืม")
- จำกัดหรือคัดค้านการประมวลผล
- เพิกถอนความยินยอม (ไม่กระทบความชอบด้วยกฎหมายของการประมวลผลก่อนการเพิกถอน)
หากต้องการใช้สิทธิเหล่านี้ กรุณาใช้ "ตั้งค่า" → "ลบบัญชี" ในแอพ หรือติดต่อช่องทางด้านล่าง
6. ความปลอดภัยของข้อมูล
การสื่อสารเข้ารหัสด้วย TLS และข้อมูลยืนยันตัวตนในฐานข้อมูลถูกแฮช นอกจากนี้ Row Level Security (RLS) ยังป้องกันการเข้าถึงข้อมูลของผู้ใช้คนอื่นในเชิงเทคนิค
7. คุกกี้และเทคโนโลยีที่คล้ายกัน
เวอร์ชัน Web ใช้ localStorage ของเบราว์เซอร์เพื่อรักษาสถานะการเข้าสู่ระบบ ไม่ใช้คุกกี้เพื่อการโฆษณา
8. ความเป็นส่วนตัวของเด็ก
บริการนี้ไม่ได้มีไว้สำหรับผู้ใช้ที่อายุต่ำกว่า 13 ปี หากพบว่าอายุต่ำกว่า 13 ปี จะลบบัญชีโดยเร็ว
9. การเปลี่ยนแปลงนโยบาย
นโยบายนี้อาจมีการแก้ไขตามการเปลี่ยนแปลงกฎหมายหรือบริการ เมื่อมีการเปลี่ยนแปลงสำคัญ จะแจ้งให้ทราบในแอพหรือทางอีเมล
10. ติดต่อเราและผู้ควบคุมข้อมูลส่วนบุคคล
Towaidee
อีเมล: [email protected]
ผู้ใช้ในประเทศไทยสามารถยื่นเรื่องร้องเรียนต่อ PDPC (คณะกรรมการคุ้มครองข้อมูลส่วนบุคคล, ประเทศไทย) ได้เช่นกัน