นโยบายความเป็นส่วนตัว
อัปเดตล่าสุด 2026-04-27
นโยบายความเป็นส่วนตัวนี้กำหนดวิธีที่ Nattapong Petra ในนาม 'Experts Mix' ซึ่งดำเนินงานในนาม 'PDF BulkX' ('เรา') เก็บรวบรวม ใช้ และปกป้องข้อมูลส่วนบุคคลของท่าน เราเป็นผู้ควบคุมข้อมูลส่วนบุคคลภายใต้พระราชบัญญัติคุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562 ('PDPA') ของประเทศไทย และปฏิบัติตามหลักการ GDPR ในส่วนที่เกี่ยวข้อง นโยบายนี้มีผลบังคับกับผู้ใช้บริการ PDF BulkX ทุกรายที่เว็บไซต์ pdfbulkx.expertsmix.com การใช้บริการต่อเนื่องของท่านเป็นไปตามความยินยอมที่ท่านให้ไว้ในขั้นตอนการลงทะเบียน ท่านสามารถถอนความยินยอมได้ตลอดเวลาผ่าน Settings → Data & Privacy
ผู้ควบคุมข้อมูลส่วนบุคคล
ผู้ควบคุมข้อมูลส่วนบุคคล: Nattapong Petra ในนาม 'Experts Mix' ดำเนินงานในนามแบรนด์ 'PDF BulkX' ประเภทผู้ควบคุม: บุคคลธรรมดาตามมาตรา 6 ของ PDPA ช่องทางติดต่อ: privacy@expertsmix.com เรายังไม่มีเจ้าหน้าที่คุ้มครองข้อมูลส่วนบุคคล (DPO) ตามมาตรา 41 ของ PDPA เนื่องจากขนาดการประมวลผลของเรายังไม่ถึงเกณฑ์บังคับ โดยผู้ก่อตั้งทำหน้าที่เป็นผู้ติดต่อหลักด้านความเป็นส่วนตัว
บทบาทของผู้ใช้และ PDFBulkX ต่อข้อมูลในไฟล์ PDF
เมื่อท่านอัปโหลดไฟล์ PDF ที่มีข้อมูลส่วนบุคคลของบุคคลที่สาม (เช่น ลูกค้า ผู้ขาย พนักงานของท่าน) บทบาททางกฎหมายจะเปลี่ยนไปดังนี้: ท่านเป็นผู้ควบคุมข้อมูลส่วนบุคคลสำหรับข้อมูลของบุคคลที่สามดังกล่าวภายใต้ PDPA ของประเทศไทย ท่านเป็นผู้กำหนดว่าจะประมวลผลข้อมูลใดและเพื่อวัตถุประสงค์ใด PDFBulkX เป็นผู้ประมวลผลข้อมูลส่วนบุคคล (มาตรา 40 ของ PDPA) ที่ทำงานตามคำสั่งของท่าน ได้แก่ การดึงข้อมูลที่มีโครงสร้างจากไฟล์ PDF การส่งมอบผลลัพธ์เป็น Excel/CSV และการลบทั้ง PDF และผลลัพธ์ภายในระยะเวลาการเก็บรักษาที่ระบุไว้ด้านล่าง หน้าที่ของเราในฐานะผู้ประมวลผลต่อท่าน ได้แก่: (ก) ประมวลผลข้อมูลของบุคคลที่สามตามคำสั่งของท่านเท่านั้น ไม่ใช่เพื่อวัตถุประสงค์ของเราเอง; (ข) รักษามาตรการความมั่นคงปลอดภัย (เข้ารหัสระหว่างพักและระหว่างส่ง การควบคุมการเข้าถึง บันทึกการตรวจสอบ); (ค) แจ้งท่านภายใน 72 ชั่วโมงเมื่อเกิดการรั่วไหลของข้อมูลที่ส่งผลกระทบต่อโปรเจกต์ของท่าน; (ง) ช่วยเหลือท่านในคำขอใช้สิทธิของเจ้าของข้อมูลที่ส่งมาถึงเรา; (จ) ลบหรือส่งคืนข้อมูลของบุคคลที่สามเมื่อท่านลบโปรเจกต์หรือปิดบัญชี หน้าที่ของท่านในฐานะผู้ควบคุม ได้แก่ การมั่นใจว่าท่านมีฐานทางกฎหมายในการประมวลผลข้อมูลส่วนบุคคลของบุคคลที่สาม (เช่น ความยินยอมของลูกค้าของท่านหรือสัญญา) การแจ้งให้เจ้าของข้อมูลทราบตามมาตรา 23 ของ PDPA และการปฏิบัติตามหน้าที่ของท่านภายใต้มาตรา 28 (การโอนข้อมูลข้ามพรมแดน) มาตรา 30–37 (สิทธิของเจ้าของข้อมูล) และมาตรา 37(4) (การแจ้งการรั่วไหลต่อเจ้าของข้อมูล) หากท่านต้องการ Data Processing Addendum (DPA) ที่เหมาะสำหรับความต้องการด้าน compliance ขององค์กรของท่าน กรุณาติดต่อ privacy@expertsmix.com
ข้อมูลที่เราเก็บรวบรวม
เราเก็บรวบรวมข้อมูลส่วนบุคคลประเภทต่อไปนี้ภายใต้ฐานทางกฎหมายที่ระบุตามมาตรา 24 ของ PDPA: (1) ข้อมูลบัญชี (อีเมล ชื่อ รหัสผ่านที่เข้ารหัส) — ฐานทางกฎหมาย: การปฏิบัติตามสัญญา (มาตรา 24(3)) จำเป็นสำหรับการให้บริการ (2) ไฟล์ PDF ที่อัปโหลด — ฐานทางกฎหมาย: ความยินยอม (มาตรา 24(1)) และการปฏิบัติตามสัญญา (มาตรา 24(3)) PDF ตัวอย่างที่อัปโหลดในขั้นตอนตั้งค่าโปรเจกต์จะเก็บไว้ไม่เกิน 7 วันหลังการบันทึก จากนั้นลบโดยอัตโนมัติ ส่วน PDF ที่อัปโหลดเพื่อดึงข้อมูลผ่าน Bulk Extraction ในโปรเจกต์ที่บันทึกไว้แล้วจะถูกลบทันทีหลังการรันแต่ละครั้งเสร็จ ส่วน PDF ที่อัปโหลดผ่านโหมด Quick Mode (การดึงข้อมูลครั้งเดียวโดยไม่ต้องตั้งค่าโปรเจกต์) จะเก็บไว้ไม่เกิน 24 ชั่วโมง จากนั้นลบโดยอัตโนมัติ เว้นแต่ท่านบันทึกผลการดึงข้อมูลนั้นเป็นโปรเจกต์ภายในช่วงเวลาดังกล่าว ซึ่งในกรณีนั้นไฟล์จะกลายเป็น PDF ตัวอย่างของโปรเจกต์ภายใต้กฎ 7 วันข้างต้น (3) ผลลัพธ์การดึงข้อมูล (Excel/CSV) — ฐานทางกฎหมาย: การปฏิบัติตามสัญญา (มาตรา 24(3)) เก็บไว้ 24 ชั่วโมงหลังสร้าง จากนั้นลบโดยอัตโนมัติและถาวร (ดูรายละเอียดในส่วน 'ระยะเวลาการเก็บรักษาข้อมูล') (4) บันทึกการใช้งาน IP address user agent ข้อมูลการจราจรทางคอมพิวเตอร์ — ฐานทางกฎหมาย: (ก) ประโยชน์อันชอบด้วยกฎหมาย (มาตรา 24(5)) เพื่อรักษาความปลอดภัย ป้องกันการฉ้อโกง และรับรองความสมบูรณ์ของบริการ และ (ข) ภาระตามกฎหมาย (มาตรา 24(4)) ตามมาตรา 26 ของพระราชบัญญัติว่าด้วยการกระทำความผิดเกี่ยวกับคอมพิวเตอร์ พ.ศ. 2550 ซึ่งกำหนดให้ผู้ให้บริการต้องเก็บข้อมูลการจราจรทางคอมพิวเตอร์ไว้อย่างน้อย 90 วัน (อาจขยายได้ไม่เกิน 2 ปีเมื่อพนักงานเจ้าหน้าที่สั่งให้เก็บในกรณีพิเศษเฉพาะราย) ระยะเวลาการเก็บข้อมูลจริงของเราคือ 365 วัน — ดูรายละเอียดในส่วน 'ระยะเวลาการเก็บรักษาข้อมูล' เราอาจเปิดเผยข้อมูลนี้ต่อพนักงานเจ้าหน้าที่ที่มีอำนาจตามคำสั่งทางกฎหมายที่ถูกต้องตามมาตรา 18 ของพระราชบัญญัติฉบับเดียวกัน ท่านสามารถคัดค้านการประมวลผลตามฐานประโยชน์อันชอบด้วยกฎหมายได้ตลอดเวลา แต่การเก็บข้อมูลตามพระราชบัญญัติคอมพิวเตอร์เป็นภาระตามกฎหมายและไม่สามารถยกเว้นได้ (5) บันทึกการตรวจสอบ (เข้าสู่ระบบ บันทึกความยินยอม การเข้าถึงข้อมูล คำขอลบ) — ฐานทางกฎหมาย: ภาระตามกฎหมาย (มาตรา 24(4)) ตามข้อกำหนดการจัดเก็บบันทึกและการสอบสวนการรั่วไหลของ PDPA (6) บันทึกความยินยอม — ฐานทางกฎหมาย: ภาระตามกฎหมาย (มาตรา 24(4)) เพื่อแสดงการประมวลผลที่ชอบด้วยกฎหมายตามมาตรา 39
วิธีการประมวลผลข้อมูลของท่าน
โหมด Logic
โหมด Logic มีสองขั้นตอน: การตั้งค่าโปรเจกต์ (ครั้งเดียว) และการรัน Bulk Extraction (ทุกครั้งที่ดึงข้อมูล) ในขั้นตอนการตั้งค่า PDF จะถูกส่งไปยัง Google Gemini ชั่วคราวเพื่อการตรวจหาคอลัมน์และการสร้าง logic ในการดึงข้อมูล — ดูรายละเอียดการโอนข้อมูลข้ามพรมแดนและการขอความยินยอมในส่วน 'โหมด AI Extract' ด้านล่าง หลังจากการตั้งค่าเสร็จสิ้น การรันโหมด Logic จะเกิดขึ้นบนโครงสร้างพื้นฐานของเราในสิงคโปร์ การประมวลผลเกิดขึ้นในระบบของเราเอง อาศัยการจับรูปแบบ และให้ผลลัพธ์ที่แน่นอน — ในการรันโหมด Logic แบบปกติ เนื้อหา PDF ไม่ออกนอกโครงสร้างพื้นฐานของเรา AI fallback สำหรับ PDF สแกน: หากการรันโหมด Logic พบ PDF สแกน (เป็นภาพล้วน) ที่การจับรูปแบบไม่สามารถอ่านได้ ท่านสามารถเลือกเปิดใช้ AI fallback สำหรับไฟล์เหล่านั้นได้ เมื่อเปิดใช้ ไฟล์สแกนเหล่านั้นจะถูกส่งไปยัง Google Gemini เพื่อให้ AI ดึงข้อมูล — ภายใต้มาตรการป้องกันการโอนข้อมูลข้ามพรมแดนแบบเดียวกับโหมด AI Extract (ดูด้านล่าง) AI fallback เป็นแบบ opt-in ต่อการรันแต่ละครั้ง หากท่านเลือกข้ามแทน ไฟล์สแกนจะถูกตัดออกจากการรันนั้น
โหมด AI Extract
เนื้อหา PDF ของท่านถูกส่งไปยัง Google LLC (Gemini API) ในสหรัฐอเมริกาในหลายขั้นตอน ได้แก่: (ก) การตรวจหาคอลัมน์ระหว่างการตั้งค่าโปรเจกต์ (ข) การสร้าง logic ในการดึงข้อมูลสำหรับโหมด Logic (ค) ดูตัวอย่างผลลัพธ์ (ง) การประมวลผลแบบ Bulk ในโหมด AI Extract หากท่านเปิดใช้งาน และ (จ) AI fallback ต่อไฟล์ภายในการรันโหมด Logic เมื่อท่านเลือกใช้สำหรับ PDF สแกนหรือไฟล์ที่อ่านไม่ได้ ทั้งหมดนี้ถือเป็นการโอนข้อมูลส่วนบุคคลข้ามพรมแดนตาม PDPA §28 มาตรการป้องกันที่ใช้บังคับ: (1) รับความยินยอมจากเจ้าของข้อมูลส่วนบุคคลอย่างชัดแจ้งก่อนการเรียกใช้ Gemini ทุกครั้งผ่านกล่องโต้ตอบยินยอมเมื่ออัปโหลดครั้งแรก (มาตรา 28(1) — ความยินยอมของเจ้าของข้อมูลส่วนบุคคล) (2) รับความยินยอมเพิ่มเติมที่เข้มงวดกว่าก่อนการประมวลผลแบบ Bulk ในโหมด AI Extract โดยเฉพาะ (3) ข้อตกลงการประมวลผลข้อมูล Google Cloud พร้อมข้อสัญญามาตรฐาน (มาตรา 28(2) — มาตรการคุ้มครองที่เพียงพอ) (4) นโยบายไม่เก็บข้อมูลของ Gemini paid-tier — Google ไม่เก็บหรือใช้เนื้อหาของท่านในการฝึกโมเดล ท่านสามารถถอนความยินยอมเหล่านี้ได้ตลอดเวลาจาก Settings → Data & Privacy การถอนความยินยอมจะปิดการใช้งานฟีเจอร์ทั้งหมดที่ขึ้นอยู่กับ AI สำหรับรายชื่อบุคคลที่สามทั้งหมด โปรดดูหัวข้อผู้ประมวลผลข้อมูลช่วงด้านล่าง
ระยะเวลาการเก็บรักษาข้อมูล
เราเก็บรักษาข้อมูลส่วนบุคคลเพียงเท่าที่จำเป็นสำหรับวัตถุประสงค์ที่ระบุ: (1) PDF ตัวอย่างที่อัปโหลดระหว่างการตั้งค่าโปรเจกต์ — เก็บไว้ไม่เกิน 7 วันหลังจากท่านบันทึกการตั้งค่า ('Save') จากนั้นลบโดยอัตโนมัติและถาวร ตามหน้าที่ตาม PDPA มาตรา 37(3) ที่ต้องลบหรือทำลายข้อมูลส่วนบุคคลเมื่อพ้นกำหนดระยะเวลาการเก็บรักษา หรือที่ไม่เกี่ยวข้องหรือเกินความจำเป็นตามวัตถุประสงค์ในการเก็บรวบรวม ระยะเวลาผ่อนผันนี้ช่วยให้ท่านปรับแต่ง refinement prompt ได้โดยไม่ต้องอัปโหลดใหม่ การบันทึกอีกครั้ง (กรณีอัปโหลด PDF ตัวอย่างใหม่เพื่อปรับแต่ง) จะรีเซ็ตนาฬิกา 7 วันให้กับไฟล์ตัวอย่างใหม่ (2) PDF สำหรับ Bulk Extraction และ Quick Mode — PDF ที่อัปโหลดสำหรับ Bulk Extraction ในโปรเจกต์ที่บันทึกไว้แล้วจะถูกลบทันทีหลังการรันแต่ละครั้งเสร็จสมบูรณ์ ไม่มีการเก็บข้ามรอบ ส่วน PDF ที่อัปโหลดผ่านโหมด Quick Mode (การดึงข้อมูลครั้งเดียวโดยไม่ต้องตั้งค่าโปรเจกต์) จะเก็บไว้ไม่เกิน 24 ชั่วโมง จากนั้นลบโดยอัตโนมัติและถาวร ตามหน้าที่ตาม PDPA มาตรา 37(3) ที่ต้องลบหรือทำลายข้อมูลส่วนบุคคลเมื่อพ้นกำหนดระยะเวลาการเก็บรักษา หรือที่ไม่เกี่ยวข้องหรือเกินความจำเป็นตามวัตถุประสงค์ในการเก็บรวบรวม เว้นแต่ท่านบันทึกผลการดึงข้อมูลเป็นโปรเจกต์ภายในช่วงเวลาดังกล่าว ซึ่งไฟล์จะกลายเป็น PDF ตัวอย่างของโปรเจกต์ภายใต้กฎ 7 วันในข้อ (1) (3) ข้อมูลที่ดึงได้ (ผลลัพธ์ Excel/CSV) — 24 ชั่วโมงหลังสร้าง จากนั้นลบอัตโนมัติและถาวร (4) logic การดึงข้อมูลที่สร้าง — เก็บไว้จนกว่าท่านจะลบโปรเจกต์ ท่านควบคุมการลบ (5) ข้อมูลบัญชี (ชื่อ อีเมล การตั้งค่า) — เก็บจนกว่าคำขอลบบัญชีจะได้รับการดำเนินการ มีช่วงผ่อนผัน soft-delete 15 วัน ที่ท่านสามารถยกเลิกคำขอได้ จากนั้นจะลบถาวรเมื่อครบ 15 วัน โดยมี tombstone ขนาดเล็กที่บันทึกข้อมูลระบุตัวตน (อีเมล ชื่อ วันที่สร้างบัญชี) เก็บไว้ใน audit log อีก 365 วันหลังการลบถาวร ตามที่กำหนดในมาตรา 26 วรรค 2 ของพระราชบัญญัติว่าด้วยการกระทำความผิดเกี่ยวกับคอมพิวเตอร์ พ.ศ. 2550 (ซึ่งกำหนดให้เก็บข้อมูลผู้ใช้บริการไว้อย่างน้อย 90 วันนับจากวันสิ้นสุดการใช้บริการ) หลังจากนั้นจะถูกลบพร้อมกับ audit log ที่เหลือ (6) บันทึกการตรวจสอบ (เข้าสู่ระบบ ความยินยอม การเข้าถึงข้อมูล ข้อมูลการจราจรทางคอมพิวเตอร์) — 365 วัน ครอบคลุมทั้งข้อกำหนดการสอบสวนการรั่วไหลของ PDPA และระยะเวลาขั้นต่ำ 90 วันตามมาตรา 26 ของพระราชบัญญัติว่าด้วยการกระทำความผิดเกี่ยวกับคอมพิวเตอร์ พ.ศ. 2550 (7) บันทึกความยินยอม — ตลอดอายุบัญชีบวก 90 วันหลังลบบัญชี เพื่อแสดงการประมวลผลที่ชอบด้วยกฎหมายตามมาตรา 39 ของ PDPA (8) บันทึกใบเสร็จและการชำระเงิน — Stripe (ผู้ประมวลผลการชำระเงินของเรา) ออกใบเสร็จรับเงินให้ลูกค้าทุกธุรกรรมและเก็บรักษาบันทึกธุรกรรมตามนโยบายการเก็บรักษามาตรฐานของ Stripe เราเก็บสำเนาที่ส่งออกไว้เองอย่างน้อย 5 ปีเพื่อรองรับการปฏิบัติตามกฎหมายภาษี (ภาษีเงินได้บุคคลธรรมดาในปัจจุบัน และภาระการเก็บรักษาบันทึก VAT 5 ปีตามมาตรา 83 ของประมวลรัษฎากรเมื่อจดทะเบียน VAT แล้ว) เรายังไม่ได้ออกใบกำกับภาษีเนื่องจากรายได้ยังต่ำกว่าเกณฑ์การจดทะเบียน VAT
คุกกี้
PDF BulkX ใช้คุกกี้ที่จำเป็นต่อการทำงานของระบบเท่านั้น โดยทั้งหมดเป็นคุกกี้ของเราเอง ตั้งค่าเป็น `HttpOnly` และ `Secure` ตามความเหมาะสม และไม่มีคุกกี้ใดถูกใช้เพื่อการโฆษณาหรือการติดตามข้ามเว็บไซต์ • `next-auth.session-token` — ใช้รักษาสถานะการเข้าสู่ระบบ จะถูกล้างเมื่อท่านออกจากระบบหรือหมดอายุ • `next-auth.csrf-token` — ใช้ป้องกันการโจมตีแบบ cross-site request forgery (CSRF) บนแบบฟอร์มล็อกอิน สถิติทราฟฟิกแบบไม่ระบุตัวตนใช้บริการ Cloudflare Web Analytics ซึ่งทำงานโดยไม่ใช้คุกกี้ และเก็บเฉพาะจำนวนการเข้าชมหน้าเว็บแบบรวมและตัวชี้วัด Core Web Vitals — ไม่มีข้อมูลส่วนบุคคล ไม่มีการระบุตัวตน และไม่ต้องมีตัวเลือกการปฏิเสธ เนื่องจากไม่มีการเก็บข้อมูลส่วนบุคคลแต่อย่างใด หากท่านดำเนินการชำระเงิน หน้าจอ checkout ที่ Stripe โฮสต์บน stripe.com อาจตั้งคุกกี้ของ Stripe เองเพื่อป้องกันการฉ้อโกง คุกกี้เหล่านั้นอยู่ภายใต้นโยบายความเป็นส่วนตัวของ Stripe และไม่อยู่ในการควบคุมของเรา
สิทธิของท่านภายใต้ PDPA
ภายใต้พระราชบัญญัติคุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562 ท่านมีสิทธิดังต่อไปนี้เกี่ยวกับข้อมูลส่วนบุคคลของท่าน: (มาตรา 30 สิทธิในการเข้าถึง) — ขอสำเนาข้อมูลส่วนบุคคลทั้งหมดที่เราถือครองเกี่ยวกับท่าน ดำเนินการได้ที่ Settings → Export Data (สอดคล้องกับ GDPR Art. 15) (มาตรา 31 สิทธิในการโอนย้ายข้อมูล) — รับข้อมูลของท่านในรูปแบบที่มีโครงสร้างและอ่านได้โดยเครื่อง (JSON สำหรับการส่งออกข้อมูลบัญชี Excel/CSV สำหรับผลลัพธ์การดึงข้อมูล) ดำเนินการได้ที่ Settings → Export Data (สอดคล้องกับ GDPR Art. 20) (มาตรา 32 สิทธิในการคัดค้าน / ถอนความยินยอม) — ถอนความยินยอมการประมวลผลด้วย AI ได้ทุกเมื่อที่ Settings → Data & Privacy โดยมีความยินยอม 2 ระดับที่แยกจากกัน: (ก) ความยินยอมในการอัปโหลดครั้งแรก ซึ่งอนุญาตให้เรียกใช้ Gemini ได้ (ใช้สำหรับการแนะนำคอลัมน์ การสร้าง logic การดึงข้อมูล การดูตัวอย่างผลลัพธ์ และการรัน Bulk Extraction) (ข) ความยินยอมสำหรับโหมด AI Extract ซึ่งอนุญาตเพิ่มเติมให้เรียกใช้ Gemini ต่อไฟล์ในโหมด AI Extract และการ fallback ไปใช้ AI ต่อไฟล์ในการรันโหมด Logic การถอนความยินยอม (ก) จะปิดฟีเจอร์ AI ทั้งหมด การถอนเฉพาะความยินยอม (ข) จะยังเปิดให้ใช้การตั้งค่าโหมด Logic ได้ แต่จะปิดการรันโหมด AI Extract และการ fallback ไปใช้ AI ต่อไฟล์ (มาตรา 33 สิทธิในการระงับการประมวลผล) — ผู้ใช้ที่มี subscription รายปี ที่ใช้งานอยู่สามารถระงับการประมวลผลทั้งหมดได้ที่ Settings → Pause Account ข้อมูลของท่านจะถูกเก็บไว้ ไม่สามารถรันการดึงข้อมูลได้ในระหว่างที่ระงับ subscription จะถูกระงับ (ไม่มีการเรียกเก็บเงินใหม่) และระยะเวลาที่จ่ายล่วงหน้าจะถูกเลื่อนออกไปตามระยะเวลาที่ระงับเมื่อกลับมาใช้งาน เพื่อไม่ให้ท่านสูญเสียเวลาที่จ่ายไปแล้ว ผู้ใช้รายเดือนสามารถหยุดการประมวลผลได้โดยยกเลิก subscription ที่ Settings → Plan & Billing → Manage Subscription การยกเลิกจะมีผลเมื่อสิ้นสุดรอบการเรียกเก็บเงินปัจจุบัน หากต้องการใช้สิทธิยกเลิกภายใน 7 วันแรก โปรดส่งอีเมลถึง support@expertsmix.com หากต้องการระงับการประมวลผลในขอบเขตที่กว้างขึ้นตามมาตรา 34 ของ PDPA (เช่น แย้งความถูกต้องของข้อมูล กล่าวหาว่าประมวลผลโดยไม่ชอบ ระงับระหว่างการตรวจสอบเหตุคัดค้าน) โปรดส่งอีเมลถึง privacy@expertsmix.com เราจะตอบกลับภายใน 30 วัน (สอดคล้องกับ GDPR Art. 18) (มาตรา 34 สิทธิในการแก้ไข) — แก้ไขข้อมูลส่วนบุคคลที่ไม่ถูกต้องที่หน้า Settings (ชื่อ อีเมล รหัสผ่าน) (สอดคล้องกับ GDPR Art. 16) (มาตรา 35 สิทธิในการลบข้อมูล) — ลบบัญชีของท่านอย่างถาวรที่ Settings → Danger Zone โดยมีช่วงผ่อนผัน soft-delete 15 วัน ภายในช่วงนี้ท่านสามารถยกเลิกการลบได้ หลังครบกำหนดช่วงผ่อนผัน บัญชี โปรเจกต์ ไฟล์ และข้อมูลส่วนบุคคลอื่น ๆ ของท่านจะถูกลบออกจากระบบที่ใช้งานจริง ข้อมูลบางอย่างจะถูกเก็บรักษาตามที่กฎหมายกำหนดและเปิดเผยไว้ในหัวข้อระยะเวลาการเก็บรักษาข้อมูลข้างต้น ได้แก่ audit log เก็บ 365 วัน บันทึก tombstone ขั้นต่ำของการลบบัญชี (อีเมล ชื่อ วันที่สร้างบัญชี) ตาม CCA §26 ¶2 บันทึกการชำระเงินที่ Stripe เก็บรักษาและที่ประมวลรัษฎากร §83 กำหนดเมื่อเข้าเงื่อนไข และสำเนาสำรอง (backup) แบบหมุนเวียนจนกว่าจะถูกเขียนทับตามรอบปกติ (สอดคล้องกับ GDPR Art. 17) (มาตรา 36 สิทธิในการรับทราบการโอน) — การโอนข้ามพรมแดนเปิดเผยในหัวข้อโหมด AI Extract และหัวข้อผู้ประมวลผลข้อมูลช่วง เราจะแจ้งท่านทางอีเมลอย่างน้อย 30 วันก่อนมีการเปลี่ยนแปลงสำคัญใด ๆ ของผู้ประมวลผลข้อมูลช่วงหรือกลไกการโอน (มาตรา 37 สิทธิในการร้องเรียน) — หากท่านเชื่อว่าเราละเมิดสิทธิของท่าน กรุณาติดต่อ privacy@expertsmix.com ก่อน เราจะตอบกลับภายใน 30 วัน หากยังไม่ได้รับการแก้ไข ท่านสามารถยื่นเรื่องร้องเรียนต่อคณะกรรมการคุ้มครองข้อมูลส่วนบุคคล (PDPC) ได้ที่ pdpc.or.th
ไม่ใช้ข้อมูลของท่านฝึก AI
เราไม่ใช้เอกสาร ข้อมูลที่ดึงได้ หรือข้อมูลส่วนบุคคลอื่นใดของท่านในการฝึกโมเดล AI ใด ๆ และเราไม่อนุญาตให้บุคคลที่สามนำไปใช้เพื่อวัตถุประสงค์ดังกล่าว บริการ Gemini API ของ Google ที่เราใช้อยู่ในระดับ paid tier ซึ่งหมายความว่า: (ก) Google ไม่เก็บ prompt หรือผลลัพธ์ของท่านเพื่อฝึกโมเดล (ข) ข้อมูลไม่ถูกนำไปใช้ปรับปรุงผลิตภัณฑ์ของ Google (ค) ข้อกำหนดที่ใช้คือ Gemini API Terms of Service สำหรับการใช้งานแบบเสียค่าใช้จ่าย ไม่ใช่ข้อกำหนดของแอป Gemini แบบผู้บริโภค ทั้งนี้อยู่ภายใต้สัญญา Google Cloud Data Processing Addendum ตามที่ระบุในหัวข้อผู้ประมวลผลข้อมูลช่วง
การแจ้งเตือนเมื่อข้อมูลรั่วไหล
ในกรณีที่เกิดการรั่วไหลของข้อมูลส่วนบุคคลซึ่งก่อให้เกิดความเสี่ยงต่อสิทธิและเสรีภาพของท่าน เราจะแจ้งท่านโดยไม่ล่าช้าและภายใน 72 ชั่วโมงนับจากที่เราทราบถึงการรั่วไหล ตามมาตรา 37(4) ของ PDPA การแจ้งเตือนจะระบุ: (ก) ลักษณะของการรั่วไหลและประเภทข้อมูลที่ได้รับผลกระทบ (ข) ผลที่อาจเกิดขึ้น (ค) มาตรการบรรเทาที่เราดำเนินการหรือวางแผนดำเนินการ (ง) ขั้นตอนที่ท่านสามารถดำเนินการเพื่อปกป้องตนเอง เราจะรายงานต่อคณะกรรมการคุ้มครองข้อมูลส่วนบุคคล (PDPC) ภายในกรอบเวลา 72 ชั่วโมงเดียวกันเมื่อมีข้อกำหนดทางกฎหมาย (มาตรา 37(4) ของ PDPA กำหนดให้ผู้ควบคุมข้อมูลรายงานต่อ PDPC และกรณีที่เป็นความเสี่ยงสูงต้องแจ้งเจ้าของข้อมูลเพิ่มเติมตามประกาศ PDPC เรื่องหลักเกณฑ์และวิธีการในการแจ้งเหตุการละเมิดข้อมูลส่วนบุคคล พ.ศ. 2565) การแจ้งเตือนการรั่วไหลจะถูกส่งไปยังอีเมลที่ลงทะเบียนไว้ในบัญชีของท่าน เราเก็บ audit log ของเหตุการณ์การเข้าถึงไว้ 365 วัน (PDPA §39 + CCA §26) ซึ่งช่วยในการสอบสวนและสร้าง timeline ของการรั่วไหล
ผู้ประมวลผลข้อมูลช่วง
เราใช้บริการจากบุคคลที่สามต่อไปนี้ในการให้บริการ PDF BulkX แต่ละรายมีข้อผูกพันในการคุ้มครองข้อมูลส่วนบุคคลของตนเอง ติดต่อ privacy@expertsmix.com เพื่อขอสำเนาข้อตกลงการประมวลผลข้อมูล การเปลี่ยนแปลงสำคัญ (เพิ่มหรือเปลี่ยนผู้ประมวลผลข้อมูลช่วง) จะแจ้งทางอีเมลล่วงหน้าอย่างน้อย 30 วันก่อนมีผล ตามหัวข้อการเปลี่ยนแปลงนโยบายความเป็นส่วนตัว การโอนข้อมูลข้ามพรมแดนไปยังผู้ประมวลผลข้อมูลช่วงทุกรายนี้อาศัย Standard Contractual Clauses (SCCs) เป็นกลไกมาตรการคุ้มครองที่เพียงพอตามมาตรา 28(2) ของ PDPA SCCs เดียวกันนี้ครอบคลุมข้อกำหนดการโอนข้อมูลภายใต้ Chapter V ของ GDPR ในกรณีที่เกี่ยวข้องด้วย • Google LLC (สหรัฐอเมริกา) — Gemini API สำหรับการดึงข้อมูลด้วย AI (การตรวจหาคอลัมน์ การสร้าง logic การดึงข้อมูล การดูตัวอย่างผลลัพธ์ การรันโหมด AI Extract และ AI fallback ต่อไฟล์) อยู่ภายใต้ข้อตกลง Google Cloud Data Processing Addendum พร้อม SCCs ไม่เก็บข้อมูลตามเงื่อนไข Gemini paid-tier และไม่นำข้อมูลไปฝึกโมเดล • Resend, Inc. (สหรัฐอเมริกา) — บริการส่งอีเมลธุรกรรม (อีเมลยืนยันบัญชี อีเมลยืนยันการเติมเครดิตซึ่งแยกจากใบเสร็จที่ Stripe ออก ยืนยันการลบบัญชี การแจ้งเตือนการรั่วไหลของข้อมูล) DPA ของ Resend รวม SCCs • Railway Corp. (จดทะเบียนในสหรัฐฯ ข้อมูลโฮสต์ในภูมิภาคสิงคโปร์ของ Railway, asia-southeast1) — โฮสติ้งแอปพลิเคชันและ PostgreSQL แบบ managed ข้อมูลถูกเข้ารหัสขณะจัดเก็บ (AES-256) และขณะรับส่ง (TLS 1.2+) DPA ของ Railway รวม SCCs • Cloudflare, Inc. (สหรัฐอเมริกา) — DNS, CDN, การจัดเส้นทางอีเมล (catch-all บน expertsmix.com) การวิเคราะห์ทราฟฟิกแบบไม่ใช้คุกกี้และไม่เปิดเผยตัวตน (Web Analytics) และ R2 object storage สำหรับ PDF ที่อัปโหลด ผลลัพธ์การดึงข้อมูล และไฟล์ส่งออกข้อมูลของผู้ใช้ (ข้อมูลโฮสต์ในภูมิภาค APAC, S3-compatible) ระบบวิเคราะห์เก็บเฉพาะจำนวนการเข้าชมหน้าเว็บแบบรวมและตัวชี้วัด Core Web Vitals เท่านั้น ไม่มีคุกกี้ ไม่มี fingerprinting ไม่มีข้อมูลส่วนบุคคล ทราฟฟิกสิ้นสุด TLS ที่ขอบเครือข่ายของ Cloudflare DPA ของ Cloudflare รวม SCCs • Microsoft Corporation (สหรัฐอเมริกา) — Microsoft Clarity บริการวิเคราะห์พฤติกรรมการใช้งาน (การบันทึกเซสชันและ heatmap) เพื่อทำความเข้าใจรูปแบบการใช้งานและปรับปรุงประสบการณ์ผู้ใช้ของบริการ ข้อมูลที่อ่อนไหว (รหัสผ่าน ช่องข้อมูลการชำระเงิน ช่องอีเมล) จะถูกปิดบังในระดับเข้มงวดที่สุดก่อนการบันทึก และปิดการเก็บที่อยู่ IP ไม่มีการเก็บข้อมูลส่วนบุคคลโดยเจตนา อยู่ภายใต้ข้อกำหนดการคุ้มครองข้อมูลของ Microsoft รวม SCCs ดู https://www.microsoft.com/privacy • Stripe Payments (Stripe, Inc., สหรัฐอเมริกา / Stripe Singapore Holdings Pte. Ltd., สิงคโปร์) — ผู้ประมวลผลการชำระเงินสำหรับการเติมเครดิตและ subscription (tier Lite, Pro, Business ทั้งรายเดือนและรายปี) ได้รับการรับรอง PCI DSS ระดับ 1 ข้อมูลบัตรและธนาคารไม่ผ่านเซิร์ฟเวอร์ของเรา (Stripe Checkout โฮสต์บน stripe.com) DPA ของ Stripe ระดับโลก รวม SCCs
ติดต่อ
ติดต่อเรื่องความเป็นส่วนตัว: privacy@expertsmix.com ผู้ควบคุมข้อมูลคือ Nattapong Petra ในนามกิจการ 'Experts Mix' (ดูหัวข้อผู้ควบคุมข้อมูลด้านบน) เราตอบกลับคำร้องเรื่องความเป็นส่วนตัว — การเข้าถึง แก้ไข ลบ คัดค้าน ระงับการประมวลผล และถอนความยินยอม — ภายใน 30 วันตามมาตรา 30-37 ของ PDPA สำหรับข้อมูลเกี่ยวกับสิทธิของท่านภายใต้ PDPA หรือต้องการติดต่อหน่วยงานกำกับโดยตรง สามารถเยี่ยมชมเว็บไซต์ของคณะกรรมการคุ้มครองข้อมูลส่วนบุคคล (PDPC) ได้ที่ pdpc.or.th
การเปลี่ยนแปลงนโยบายความเป็นส่วนตัว
เราอาจปรับปรุงนโยบายความเป็นส่วนตัวนี้เป็นครั้งคราว การเปลี่ยนแปลงสำคัญ — รวมถึงผู้ประมวลผลข้อมูลช่วงรายใหม่ การเปลี่ยนแปลงฐานทางกฎหมาย การโอนข้ามพรมแดนใหม่ หรือการเก็บข้อมูลที่ขยายขอบเขต — จะแจ้งท่านทางอีเมลอย่างน้อย 30 วันก่อนมีผล เพื่อให้ท่านมีโอกาสถอนความยินยอมหรือลบบัญชีก่อนที่การเปลี่ยนแปลงจะมีผล การเปลี่ยนแปลงที่ไม่สำคัญ (คำชี้แจง การแก้ไขการพิมพ์ ปรับปรุงรูปแบบ ข้อมูลเวอร์ชัน) จะเผยแพร่พร้อมวันที่ 'อัปเดตล่าสุด' ที่อัปเดตแล้ว โดยไม่มีการแจ้งทางอีเมลล่วงหน้า การใช้บริการของท่านต่อเนื่องหลังจากวันที่มีผลของการเปลี่ยนแปลงใดถือว่าท่านยอมรับนโยบายที่อัปเดตแล้ว ท่านยังคงมีสิทธิถอนความยินยอมหรือลบบัญชีได้ทุกเมื่อ ไม่ว่าจะมีการเปลี่ยนแปลงใด