นโยบายความเป็นส่วนตัว
ปรับปรุงล่าสุด: 2 มิถุนายน 2569
นโยบายนี้อธิบายวิธีที่ thaiworshipsong.com และแอป iOS "เพลงนมัสการ" เก็บ ใช้ และคุ้มครองข้อมูลส่วนบุคคลของคุณ สอดคล้องกับ พ.ร.บ.คุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562 (PDPA)
📱 แอป iOS "เพลงนมัสการ" — ไม่เก็บข้อมูลส่วนตัว
แอป iOS ของเราไม่มีการลงทะเบียน ไม่ต้องใช้บัญชี และ ไม่ส่งข้อมูลส่วนตัวใดๆ กลับไปที่เซิร์ฟเวอร์
- ไม่มี Analytics, Tracking, IDFA หรือ Third-party SDK ใดๆ
- ข้อมูลในเครื่อง (เพลย์ลิสต์, รายการบันทึก, ตั้งค่าฟอนต์) จัดเก็บใน
UserDefaults+ ไฟล์ JSON ใน Sandbox ของแอปเท่านั้น - แอปดึงเนื้อหาเพลง + พระคัมภีร์จาก API ของเรา (HTTPS) โดยไม่ส่ง identifier ใดๆ
- มีปุ่ม "ลบข้อมูลทั้งหมด" ในหน้าตั้งค่า — ลบทันทีในเครื่อง (Right to Delete)
- ถอนการติดตั้งแอป = ข้อมูลทั้งหมดหายไปกับ Sandbox อัตโนมัติ
ส่วนเหลือของนโยบายนี้ใช้กับ เว็บไซต์ thaiworshipsong.com ที่มีระบบสมาชิก
1. ผู้ควบคุมข้อมูล (Data Controller)
2. ข้อมูลที่เราเก็บรวบรวม
- ตอนสมัครสมาชิก: อีเมล, ชื่อที่ใช้แสดง (display name), รหัสผ่าน (เข้ารหัสด้วย bcrypt)
- เนื้อหาที่คุณสร้าง: Playlists, แม่แบบส่วนตัว, รายการ Sessions, พื้นหลังส่วนตัว (ลิงก์ Pixabay)
- IP address + User-Agent — สำหรับความปลอดภัย, ป้องกัน spam, แก้ปัญหาทางเทคนิค
- เวลาเข้าใช้งานล่าสุด (last_activity_at) — เพื่อแสดงสถานะ session
- Cookies เฉพาะที่จำเป็น (session, CSRF) — ดูหัวข้อ 7 ด้านล่าง
- Audit log สำหรับ admin — บันทึกการกระทำของ admin เพื่อความรับผิดชอบ
- เบอร์โทรศัพท์, ที่อยู่, บัตรประชาชน
- เลขบัตรเครดิต/ข้อมูลทางการเงิน (การบริจาคทำตรงผ่าน PromptPay, เราไม่เห็นข้อมูลธนาคารของคุณ)
- เชื้อชาติ, ศาสนา, ข้อมูลสุขภาพ, ประวัติอาชญากรรม หรือข้อมูลอ่อนไหวอื่นใด
- Tracking pixel, Google Analytics, Facebook Pixel หรือ third-party tracker
3. เหตุผลและฐานทางกฎหมายในการใช้ข้อมูล
| วัตถุประสงค์ | ฐานทางกฎหมาย (PDPA ม.24) |
|---|---|
| ให้บริการเว็บ + login | การปฏิบัติตามสัญญา |
| บันทึก Playlists/Templates/Sessions ของคุณ | ความยินยอม |
| ป้องกันการใช้ในทางมิชอบ (rate limit, ban) | ประโยชน์โดยชอบด้วยกฎหมาย |
| Audit log ของ admin | ประโยชน์โดยชอบด้วยกฎหมาย |
| ส่งอีเมล verification + recovery | การปฏิบัติตามสัญญา |
4. ระยะเวลาเก็บข้อมูล (Retention)
- Guest sessions (ผู้ใช้ที่ไม่ได้สมัคร): หมดอายุอัตโนมัติ 7 วัน หลังครั้งสุดท้ายที่ใช้
- ข้อมูลสมาชิก: เก็บจนกว่าคุณจะลบบัญชีเอง (Soft delete 30 วัน → Hard delete ถาวร)
- Email verification token: 24 ชั่วโมง
- Server log (IP, User-Agent): 30 วัน
- Audit log: 1 ปี (สำหรับการตรวจสอบความปลอดภัย)
5. สิทธิของคุณตาม PDPA
คุณมีสิทธิเหล่านี้ ใช้ได้ที่หน้า โปรไฟล์ของฉัน หรือส่งอีเมลถึงเรา:
ดูข้อมูลทั้งหมดที่เราเก็บเกี่ยวกับคุณ — ดาวน์โหลดเป็น JSON ได้
แก้อีเมล/ชื่อแสดงในหน้าโปรไฟล์
ลบบัญชีถาวร — เนื้อหาที่สร้างจะถูกลบทั้งหมด
ดาวน์โหลดข้อมูลในรูปแบบ JSON เพื่อย้ายไปบริการอื่น
แจ้งให้เราหยุดใช้ข้อมูลของคุณในวัตถุประสงค์บางอย่าง
หากเราไม่ตอบสนอง คุณสามารถร้องเรียนต่อ สคส. (PDPC) ได้
เราจะตอบสนองคำขอภายใน 30 วัน นับจากวันที่ได้รับคำขอ (ตาม PDPA มาตรา 30)
6. การเปิดเผยข้อมูลกับบุคคลที่สาม
เราไม่ขาย ไม่เช่า ไม่แบ่งปันข้อมูลส่วนบุคคลของคุณกับใคร ยกเว้น:
- · Pixabay API — เมื่อคุณค้นหาวิดีโอพื้นหลัง คำค้นและ IP ของคุณส่งไปยัง pixabay.com ตามนโยบายของ Pixabay (เพื่อบริการเอง)
-
·
YouTube embed — เมื่อคุณเล่นตัวอย่าง YouTube ในระบบ Google อาจตั้ง cookie ของพวกเขาเอง เราใช้
youtube.comผ่าน iframe - · ผู้ให้บริการอีเมล (SMTP) — สำหรับส่งอีเมล verification + reset password เท่านั้น
- · ผู้ให้บริการ hosting — server ตั้งอยู่ใน Singapore หรือไทย (Cloudways/DigitalOcean) ข้อมูลถูกเข้ารหัส at-rest และ in-transit (HTTPS/TLS 1.3)
- · หน่วยงานราชการ — เฉพาะเมื่อมีคำสั่งศาลหรือกฎหมายบังคับ
7. คุกกี้ที่เราใช้
| ชื่อ | ประเภท | วัตถุประสงค์ | อายุ |
|---|---|---|---|
| laravel_session | จำเป็น | รักษา session ที่ login | 2 ชั่วโมง |
| XSRF-TOKEN | จำเป็น | ป้องกัน CSRF attack | 2 ชั่วโมง |
| sb_state | ตั้งค่า | จำสถานะ sidebar (ย่อ/ขยาย) | 1 ปี |
| cookie_consent | จำเป็น | บันทึกว่าคุณรับทราบ cookie notice | 1 ปี |
เราไม่ใช้ tracking cookie, marketing cookie, หรือ third-party analytics cookie
8. มาตรการรักษาความปลอดภัย
- รหัสผ่านเก็บแบบ hash ด้วย bcrypt (12 rounds) — เราไม่เห็นรหัสผ่านจริงของคุณ
- การเชื่อมต่อทั้งหมดผ่าน HTTPS (TLS 1.3)
- CSRF protection ใน form ทุก form
- Rate limiting ป้องกัน brute-force attack
- Database backup รายวัน (เก็บไว้ 14 วัน)
- Audit log สำหรับการกระทำของ admin
9. กรณีข้อมูลรั่ว (Data Breach)
หากเกิดเหตุข้อมูลรั่ว เราจะ:
- แจ้ง สำนักงานคณะกรรมการคุ้มครองข้อมูลส่วนบุคคล (สคส.) ภายใน 72 ชั่วโมง
- แจ้งผู้ใช้ที่ได้รับผลกระทบทางอีเมลโดยเร็วที่สุด
- ระบุข้อมูลที่รั่ว สาเหตุ ผลกระทบ และมาตรการแก้ไข
10. ผู้เยาว์
บริการนี้เปิดให้ทุกวัยใช้งาน แต่ผู้สมัครสมาชิกที่อายุต่ำกว่า 10 ปี ควรได้รับความยินยอมจากผู้ปกครอง (ตาม PDPA ม.20)
11. การเปลี่ยนแปลงนโยบาย
เราอาจปรับปรุงนโยบายนี้เป็นครั้งคราว หากมีการเปลี่ยนแปลงที่สำคัญ จะแจ้งผู้ใช้ทางอีเมล + ประกาศที่หน้าแรก เวอร์ชันใหม่จะมีผลทันทีที่เผยแพร่
12. ติดต่อเรา
หากมีคำถามเกี่ยวกับนโยบายนี้ หรือต้องการใช้สิทธิตาม PDPA:
หากไม่พอใจคำตอบของเรา คุณสามารถร้องเรียนต่อ สำนักงานคณะกรรมการคุ้มครองข้อมูลส่วนบุคคล (สคส.) ที่ pdpc.or.th