0. ผู้ใช้บริการ (Age Gate)
บริการนี้สำหรับผู้ที่ อายุ 20 ปีบริบูรณ์ขึ้นไป เท่านั้น ผู้เยาว์ (อายุต่ำกว่า 20 ปี) ต้องได้รับความยินยอมจากผู้ปกครองตามกฎหมาย ก่อนใช้บริการ หากท่านอายุไม่ถึง กรุณาออกจากระบบและให้ผู้ปกครองดำเนินการแทน
1. ใครคือผู้ควบคุมข้อมูล (Data Controller)
Chikimo เป็นระบบ AI Chatbot ที่ติดตั้งให้ร้านค้าใช้กับ LINE Official Account ของร้านเอง ดังนั้น:
- ร้านค้าที่ใช้งานระบบนี้ เป็น ผู้ควบคุมข้อมูล (Data Controller) ของข้อมูลลูกค้า ที่สนทนากับร้านผ่าน LINE รวมถึงข้อมูลบัญชีผู้ใช้งานระบบของร้าน
- ผู้ให้บริการภายนอก (เช่น Anthropic, AWS, LINE — ดูข้อ 5) ทำหน้าที่เป็น ผู้ประมวลผลข้อมูล / ผู้ให้บริการโครงสร้างพื้นฐาน ตามคำสั่งของระบบเท่านั้น
2. ข้อมูลที่ระบบเก็บ
2.1 ข้อมูลของผู้ใช้งานระบบ (เจ้าของร้าน / แอดมิน)
- อีเมลและรหัสผ่าน (เก็บเป็น bcrypt hash ไม่ใช่ plaintext)
- ชื่อร้าน / ชื่อผู้ใช้ / LINE Official Account ID
- ประวัติการเข้าใช้งานระบบ (last_login_at)
2.2 ข้อมูลของลูกค้าปลายทาง (End Customer)
- ชื่อแสดง (display name) จาก LINE
- LINE User ID — เก็บในรูป SHA-256 hash + salt (pseudonymization) ไม่ใช่ค่าดิบจาก LINE; เพื่อลดความเสี่ยงกรณีฐานข้อมูลรั่วไหล
- เนื้อหาข้อความที่ส่งหากันผ่าน LINE (chat history)
- หมายเหตุที่ร้านบันทึกเกี่ยวกับลูกค้า (ถ้ามี)
- ที่อยู่จัดส่ง (เฉพาะกรณีลูกค้าให้ข้อมูลเอง)
- ประวัติการสั่งซื้อ + tag CRM ที่ร้านกำหนด
- รูปสลิปโอนเงินที่ลูกค้าส่งมาในแชท — ระบบอ่านเฉพาะ ยอดเงิน วันเวลาที่โอน ชื่อธนาคาร และเลข 4 ตัวท้ายของเลขอ้างอิง แล้ว ลบไฟล์รูปทิ้งทันที ไม่มีการจัดเก็บไฟล์ภาพไว้ที่ใดเลย ระบบไม่บันทึกชื่อผู้โอน เลขบัญชีเต็ม เลขบัตรประชาชน หรือเบอร์โทรจากสลิป
- ข้อมูลการจองคิว (บริการที่จอง วันเวลานัดหมาย สถานะ) เฉพาะร้านที่เปิดใช้ระบบจองคิว
2.3 ข้อมูลที่ระบบ ไม่เก็บ
ระบบ ไม่เก็บข้อมูลสุขภาพ เช่น น้ำหนัก อารมณ์ หรือบันทึกสุขภาพส่วนตัว ซึ่งเป็น ข้อมูลอ่อนไหวตามมาตรา 26 PDPA ที่ต้องขอความยินยอมแบบเฉพาะ และเสี่ยงต่อความปลอดภัยของท่านในระยะยาว
3. ฐานการประมวลผล (Lawful Basis)
| ข้อมูล | ฐานทางกฎหมาย |
|---|---|
| บัญชีผู้ใช้งานระบบ + log การใช้งาน | สัญญา (Contract) ตาม ม.24(3) |
| Chat history + LINE user ID hash + ข้อมูล CRM ของ End Customer | ความยินยอม (Consent) ตาม ม.24(1) |
| รูปสลิปโอนเงิน (อ่านแล้วลบไฟล์ทันที) + ข้อมูลการจองคิว | ความยินยอม (Consent) ตาม ม.24(1) |
| ประวัติการสั่งซื้อ (orders) + หลักฐานการชำระเงินที่อ่านได้จากสลิป | หน้าที่ตามกฎหมายบัญชี/ภาษี (Legal Obligation) ตาม ม.24(6) |
4. วัตถุประสงค์การใช้
- ให้ AI Chatbot ตอบคำถามลูกค้าของร้านผ่าน LINE
- บันทึกประวัติการสั่งซื้อและจัดการลูกค้า (CRM)
- อ่านยอดเงินจากรูปสลิปที่ลูกค้าส่งมา เพื่อช่วยร้านตรวจสอบการชำระเงิน
- รับจองคิว/นัดหมาย และแจ้งสถานะคิวให้ลูกค้า (เฉพาะร้านที่เปิดใช้)
- สร้าง content แบบ AI สำหรับโปรโมตสินค้า
- วิเคราะห์ภาพรวมการใช้งานของร้าน (Dashboard)
- สนับสนุน (Support) เมื่อผู้ใช้งานติดต่อมา
5. การส่งต่อข้อมูล (Third-party Sub-processors)
- Anthropic, PBC (สหรัฐอเมริกา) — เนื้อหาข้อความ และรูปสลิปโอนเงินที่ลูกค้าส่งมา จะถูกส่งไปประมวลผลที่ Anthropic ผ่าน Claude API โดย Anthropic อาจเก็บข้อมูล input/output เพื่อ abuse monitoring ตามนโยบายของบริษัท เป็นเวลา 30 วัน หลังจากนั้นจะถูกลบทิ้ง โดย Anthropic ไม่ใช้ ข้อมูลของท่านในการฝึกโมเดล (default opt-out commercial). ก่อนส่งไป Anthropic ระบบจะ redact ข้อมูลส่วนตัวอ่อนไหว (เลขบัตรประชาชน, เลขบัตรเครดิต, เบอร์โทร, อีเมล) ออกอัตโนมัติ. อ่านเพิ่มเติม: anthropic.com/legal/commercial-terms
- ผู้ให้บริการ Hosting (เช่น AWS, Singapore ap-southeast-1) — ข้อมูลของท่านจัดเก็บบนเซิร์ฟเวอร์ของผู้ให้บริการ ภายใต้ Data Processing Addendum ของผู้ให้บริการนั้น
- LINE Corporation — ข้อความตอบกลับถูกส่งผ่าน LINE Reply API ไปยัง End Customer ดำเนินการตาม LINE Privacy Policy
- ไม่มี Payment Gateway — ระบบไม่เก็บเลขบัตรเครดิต การชำระเงินเกิดขึ้นระหว่างลูกค้ากับร้านโดยตรง (เช่น โอน / PromptPay)
6. ระยะเวลาการเก็บข้อมูล (Retention)
| ข้อมูล | ระยะเวลา |
|---|---|
| ข้อความแชท (messages) | 30 วัน หลังจากนั้นลบอัตโนมัติด้วย daily cron job (03:00 น. ตามเวลาประเทศไทย) |
| ประวัติการสั่งซื้อ (orders) | ตามระยะเวลาที่กฎหมายบัญชี/ภาษีกำหนด |
| ไฟล์รูปสลิปโอนเงิน | ไม่จัดเก็บเลย — อ่านค่าที่จำเป็นแล้วลบทิ้งทันที |
| ข้อมูลที่อ่านได้จากสลิป (ยอด/วันเวลา/ธนาคาร/เลข 4 ตัวท้าย) | เก็บคู่กับประวัติการสั่งซื้อ ตามกฎหมายบัญชี/ภาษี |
| ข้อมูลการจองคิว | เก็บเป็นบันทึกการให้บริการ ลบเมื่อลูกค้าใช้สิทธิขอลบข้อมูล |
| Consent log (user_consents) | 3 ปี (อายุความตาม PDPA) |
| Compliance logs | 3 ปี (เพื่อการตรวจสอบทางกฎหมาย) |
| ข้อมูลลูกค้าหลังเลิกใช้งานระบบ | 30 วัน grace period แล้วลบทั้งหมด |
| Refresh token / session | 7 วัน |
7. สิทธิของเจ้าของข้อมูล (Data Subject Rights)
ภายใต้ PDPA คุณมีสิทธิดังนี้ ติดต่อผู้ดูแลข้อมูลของร้าน (ดูช่องทางติดต่อ ท้ายเว็บไซต์) หรือใช้ LINE commands:
- End Customer ผ่าน LINE OA: พิมพ์
/ข้อมูลของฉัน(เข้าถึง),/ลบข้อมูล(ลบ),/ยกเลิกยินยอม(ถอนความยินยอม),/นโยบาย(อ่านสรุปนโยบาย),/เมนู(ดูเมนู) - ขอเข้าถึงและรับสำเนาข้อมูล (Right of Access)
- ขอแก้ไขข้อมูลที่ไม่ถูกต้อง (Right to Rectification)
- ขอลบข้อมูล (Right to Erasure / Right to be Forgotten)
- ขอระงับการประมวลผล (Right to Restriction)
- ขอคัดค้านการประมวลผล (Right to Object)
- ขอโอนย้ายข้อมูล (Right to Data Portability) — รับเป็นไฟล์ JSON
- ถอนความยินยอม (Right to Withdraw Consent) เมื่อใดก็ได้
SLA: ตอบรับภายใน 7 วันทำการ ดำเนินการเสร็จภายใน 30 วันตามกฎหมาย การลบข้อมูลผ่าน /ลบข้อมูล ดำเนินการภายใน 24 ชั่วโมง
8. การรักษาความปลอดภัย
- เข้ารหัส transit ด้วย HTTPS / TLS 1.2+
- Password เก็บเป็น bcrypt cost 12
- JWT Access token หมดอายุ 24 ชม. + Refresh token rotation
- แยกสิทธิ์เข้าถึงข้อมูลด้วย PostgreSQL Row-Level Security (RLS)
- LINE User ID เก็บเป็น SHA-256 hash + secret salt
- Backup ฐานข้อมูลทุกวัน เก็บไว้ 14 วัน
- Rate limit ป้องกัน brute force ที่ endpoint login / refresh
9. Cookies
ระบบใช้ cookie / localStorage เฉพาะที่จำเป็นต่อการทำงาน (session / auth) เท่านั้น ไม่มี analytics / advertising cookie ใด ๆ — ดูรายละเอียดที่ นโยบายคุกกี้
10. การเปลี่ยนแปลงนโยบาย
หากมีการเปลี่ยนแปลงสาระสำคัญ ผู้ใช้งานระบบจะได้รับแจ้งให้ยอมรับเวอร์ชันใหม่ ก่อนใช้งานต่อ และ End Customer จะถูกถามความยินยอมใหม่ผ่าน LINE
English Summary
Chikimo is an AI chatbot system deployed for a single merchant's LINE Official Account. The merchant operating this system acts as Data Controller under Thailand's Personal Data Protection Act (PDPA, 2019). The system collects minimal data, hashes LINE user IDs (SHA-256 + salt), retains chat for 30 days (purchase records kept as required by accounting/tax law), and never sells data. Payment-slip images sent by customers are read for amount/date/bank only and the image file is never stored; no full account number, sender name, or national ID from a slip is retained. Sub-processors: Anthropic (US, Claude API — 30-day retention, no model training), hosting provider (e.g. AWS Singapore), LINE (Japan/Thailand). No payment gateway — the system never stores card numbers. Service is for users 20+ only. Contact the merchant's data protection contact (see site footer) for any data subject request. Full Thai version above is authoritative.