← กลับสู่หน้าเข้าสู่ระบบ

นโยบายความเป็นส่วนตัวและการคุ้มครองข้อมูลส่วนบุคคล

แพลตฟอร์มการเรียนรู้ Innozight — ตามพระราชบัญญัติคุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562 (Personal Data Protection Act — PDPA)

ปรับปรุงล่าสุด: 31 พฤษภาคม 2569 (2026) · ฉบับที่ 1.0

สรุปสั้นๆ

เราเก็บข้อมูลเท่าที่จำเป็นเพื่อให้บริการเรียนรู้ + ฝึกทักษะนวัตกรรม, ใช้ Google เพื่อเข้าสู่ระบบ (เราไม่เก็บรหัสผ่านของคุณ), ส่งเฉพาะเนื้อหาที่จำเป็นไปให้ AI ประมวลผล, ไม่ขายข้อมูลของคุณให้ใคร, เข้ารหัสการเชื่อมต่อทั้งหมด และคุณ ขอสำเนา/แก้ไข/ลบ ข้อมูลของคุณได้ทุกเมื่อที่หน้า ความเป็นส่วนตัว (PDPA) หลังเข้าสู่ระบบ

1. บทนำและผู้ควบคุมข้อมูล

Innozight (“เรา”, “แพลตฟอร์ม”) เป็นแพลตฟอร์มการเรียนรู้ที่ใช้ ปัญญาประดิษฐ์ช่วยฝึกทักษะนวัตกรรมและกระบวนการคิดเชิงออกแบบ (Design Thinking) สำหรับ ผู้เรียนและผู้สอนชาวไทย นโยบายฉบับนี้อธิบายว่าเราเก็บรวบรวม ใช้ เปิดเผย และคุ้มครอง ข้อมูลส่วนบุคคลของคุณอย่างไร เมื่อคุณใช้งานเว็บไซต์และบริการของเรา

เราทำหน้าที่เป็น “ผู้ควบคุมข้อมูลส่วนบุคคล” (Data Controller) ตามความหมายของ พ.ร.บ.คุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562 สำหรับข้อมูลที่ประมวลผลผ่านบริการนี้ หากคุณไม่ยอมรับนโยบายนี้ โปรดงดใช้งานบริการ

ผู้ควบคุมข้อมูล: ทีม Innozight (Innozight)
ติดต่อเรื่องข้อมูลส่วนบุคคล / เจ้าหน้าที่คุ้มครองข้อมูล (DPO): kwannam5544@gmail.com
Innozight จัดทำและดำเนินการโดยทีม Innozight ซึ่งเป็นคณะผู้จัดทำในระดับบุคคล ยังไม่ได้จดทะเบียนเป็นนิติบุคคล จึงยังไม่มีเลขทะเบียนนิติบุคคลและที่อยู่จดทะเบียนให้แสดง ผู้จัดทำสังกัด ภาควิชาวิศวกรรมคอมพิวเตอร์และเทคโนโลยีดิจิทัล คณะวิศวกรรมศาสตร์ จุฬาลงกรณ์มหาวิทยาลัย และ สาขาวิทยาศาสตร์ข้อมูลและนวัตกรรม วิทยาลัยสหวิทยาการ มหาวิทยาลัยธรรมศาสตร์ รายชื่อสังกัดข้างต้นแสดงถึงสถานศึกษาของผู้จัดทำแต่ละคน ไม่ได้หมายถึงการรับรอง การสนับสนุน หรือความเกี่ยวข้องอย่างเป็นทางการของสถาบันกับ Innozight

2. ข้อมูลส่วนบุคคลที่เราเก็บรวบรวม

เราเก็บข้อมูลเท่าที่จำเป็นต่อการให้บริการ แบ่งเป็นหมวดดังนี้:

ก. ข้อมูลบัญชีและตัวตน

  • ชื่อ และอีเมล (รับจากบัญชี Google ของคุณเมื่อเข้าสู่ระบบ)
  • รูปโปรไฟล์ (avatar) จาก Google หากมี
  • บทบาทในระบบ (ผู้เรียน / ผู้สอน / ผู้ดูแล) และวันที่สร้างบัญชี
  • สถานะและประวัติการให้ความยินยอม PDPA (consent) พร้อมเวอร์ชันและวันเวลา

ข. ข้อมูลโปรไฟล์ที่คุณกรอกเอง

  • คำแนะนำตัว (bio), สถานศึกษา/องค์กร, ความสนใจ, ระดับประสบการณ์
  • ข้อมูลที่ระบุระหว่างทำแบบสำรวจเริ่มต้น (onboarding)

ค. ข้อมูลการเรียนรู้และผลงาน

  • โปรเจกต์ เอกสาร และเนื้อหาที่คุณสร้างใน Workspace
  • บทสนทนาฝึกสัมภาษณ์กับ AI persona และผลการประเมิน
  • คำตอบและคะแนนในโจทย์ปัญหาชุมชน (Community Challenge)
  • คะแนนมินิเกม ความสำเร็จ (achievements) และความคืบหน้าการเรียน
  • โพสต์ ความคิดเห็น ข้อความในชุมชนและกลุ่ม รวมถึงข้อความส่วนตัว (DM)

ง. ข้อมูลการใช้งานและเทคนิค

  • บันทึกเหตุการณ์การใช้ฟีเจอร์ (feature events) เพื่อวิเคราะห์และปรับปรุงบริการ
  • ข้อมูลทางเทคนิค เช่น ประเภทอุปกรณ์/เบราว์เซอร์ และบันทึกระบบ (logs) สำหรับความปลอดภัย
  • การตั้งค่าการใช้งาน เช่น ภาษา และธีม (สว่าง/มืด)

จ. ข้อมูลการชำระเงิน (เฉพาะผู้ที่เติมเครดิต/สมัครแผน)

  • ประวัติการทำรายการ แผนที่สมัคร และจำนวนเครดิต
  • เราใช้ผู้ให้บริการชำระเงิน Stripe — ข้อมูลบัตรเครดิต/เดบิตของคุณถูกประมวลผลและจัดเก็บโดย Stripe โดยตรง เราไม่จัดเก็บเลขบัตรเต็มบนระบบของเรา
เราไม่เก็บรวบรวมข้อมูลส่วนบุคคลที่มีความอ่อนไหวเป็นพิเศษ (เช่น เชื้อชาติ ศาสนา ข้อมูลสุขภาพ ข้อมูลชีวมิติ) โปรดอย่ากรอกหรืออัปโหลดข้อมูลอ่อนไหวลงในโปรเจกต์ บทสนทนา หรือช่องข้อความใดๆ

3. แหล่งที่มาของข้อมูล

  • จากตัวคุณโดยตรง — เมื่อสมัคร เข้าสู่ระบบ กรอกโปรไฟล์ สร้างผลงาน หรือใช้งานฟีเจอร์ต่างๆ
  • จาก Google — ชื่อ อีเมล และรูปโปรไฟล์ ผ่านการเข้าสู่ระบบด้วย Google (OAuth)
  • จากการใช้งานอัตโนมัติ — บันทึกการใช้ฟีเจอร์ บันทึกระบบ และข้อมูลทางเทคนิค
  • จากผู้สอน/สถานศึกษา — กรณีคุณถูกเพิ่มเข้าชั้นเรียน (cohort) ผู้สอนอาจให้ข้อมูลเพื่อจัดกลุ่ม

4. วัตถุประสงค์และฐานทางกฎหมายในการประมวลผล

เราประมวลผลข้อมูลของคุณเพื่อวัตถุประสงค์และอาศัยฐานทางกฎหมายตามตารางต่อไปนี้:

  • ให้บริการหลัก (เข้าสู่ระบบ บันทึกผลงาน ประเมินด้วย AI ออกใบประกาศ) — ฐาน: การปฏิบัติตามสัญญา / ความยินยอม
  • ปรับปรุงและพัฒนาบริการ วิเคราะห์การใช้งานแบบรวม — ฐาน: ประโยชน์โดยชอบด้วยกฎหมาย (legitimate interest)
  • ความปลอดภัย ป้องกันการทุจริต และตรวจสอบการใช้งานที่ผิดปกติ — ฐาน: ประโยชน์โดยชอบด้วยกฎหมาย / หน้าที่ตามกฎหมาย
  • การชำระเงินและออกหลักฐานทางการเงิน — ฐาน: การปฏิบัติตามสัญญา / หน้าที่ตามกฎหมาย
  • การติดต่อสื่อสารและแจ้งเตือนเกี่ยวกับบริการ — ฐาน: การปฏิบัติตามสัญญา / ความยินยอม

เมื่อเราอาศัย ความยินยอม เป็นฐาน คุณสามารถถอนความยินยอมได้ทุกเมื่อ โดยไม่กระทบการประมวลผลที่ชอบด้วยกฎหมายก่อนการถอน (ดูข้อ 11)

5. การประมวลผลด้วยปัญญาประดิษฐ์ (AI)

บริการของเราใช้โมเดล AI เพื่อให้คำแนะนำ จำลองบทสนทนา และประเมินผลงาน เมื่อคุณใช้ฟีเจอร์ AI เราจะส่ง เฉพาะเนื้อหาที่จำเป็น (เช่น ข้อความที่คุณพิมพ์ หรือเนื้อหาโปรเจกต์ที่เกี่ยวข้อง) ไปยังผู้ให้บริการโมเดลเพื่อประมวลผลและส่งผลลัพธ์กลับมา

  • ผู้ให้บริการ AI ที่เราใช้: Pathumma (ระบบ AI ภาษาไทยภายในประเทศ) และ/หรือ OpenRouter (ผู้ให้บริการต่างประเทศ ซึ่งอาจส่งต่อไปยังผู้ให้บริการโมเดลรายอื่น)
  • เราไม่ส่งข้อมูลตัวตนที่ไม่จำเป็น (เช่น อีเมล) ไปกับคำขอ AI
  • ระบบมีการใส่ guardrail และตรวจกรองผลลัพธ์ เพื่อความปลอดภัยและคุณภาพของคำตอบ
  • คะแนนและการประเมินถูกคำนวณฝั่งเซิร์ฟเวอร์ (server-authoritative) ไม่เชื่อค่าจากฝั่งผู้ใช้
โปรดหลีกเลี่ยงการใส่ข้อมูลส่วนบุคคลของผู้อื่นหรือข้อมูลลับลงในช่องสนทนากับ AI เนื่องจากเนื้อหาดังกล่าวจะถูกส่งไปประมวลผลโดยผู้ให้บริการภายนอกตามเงื่อนไขของผู้ให้บริการนั้นๆ ทั้งนี้ ระบบมีการตรวจจับและปิดบัง (redact) ข้อมูลอ่อนไหวความเชื่อมั่นสูงบางประเภทโดยอัตโนมัติ เช่น เลขบัตรประชาชน เลขบัตรเครดิต/เดบิต และเบอร์โทรศัพท์ ก่อนส่งเนื้อหาไปยังผู้ให้บริการ AI อย่างไรก็ตาม การตรวจจับอัตโนมัติไม่สามารถครอบคลุมได้ทุกกรณี โปรดใช้ความระมัดระวังด้วยตนเอง

6. การเปิดเผยข้อมูลและผู้ให้บริการภายนอก

เรา ไม่ขายข้อมูลส่วนบุคคลของคุณ และเปิดเผยข้อมูลเท่าที่จำเป็นให้แก่ ผู้ประมวลผลข้อมูล (Data Processor) ภายใต้สัญญาที่กำหนดให้รักษาความลับและความปลอดภัย ดังนี้:

  • Google — บริการยืนยันตัวตน (OAuth)
  • Pathumma / OpenRouter — ประมวลผลคำขอ AI
  • Stripe — รับชำระเงินและจัดการการสมัครสมาชิก
  • ผู้ให้บริการโครงสร้างพื้นฐาน/โฮสติ้ง — เก็บและประมวลผลข้อมูลบนเซิร์ฟเวอร์

นอกจากนี้ ข้อมูลบางส่วนอาจถูกเปิดเผยภายในบริบทการใช้งานที่คุณเลือกเอง:

  • ผู้สอน — เห็นผลงาน ความคืบหน้า และคะแนนของผู้เรียนในชั้นเรียน (cohort) ของตน
  • สมาชิกกลุ่ม — เห็นผลงานและกิจกรรมที่แชร์ภายในกลุ่ม
  • สาธารณะ — เนื้อหาที่คุณตั้งค่าเป็นสาธารณะ (เช่น โพสต์ชุมชน เทมเพลตที่เผยแพร่ ใบประกาศที่เปิดให้ตรวจสอบ)

เราอาจเปิดเผยข้อมูลเมื่อมีหน้าที่ตามกฎหมาย คำสั่งศาล หรือเพื่อปกป้องสิทธิ ความปลอดภัย และทรัพย์สินของเราและผู้ใช้รายอื่น

7. การส่งหรือโอนข้อมูลไปต่างประเทศ

ผู้ให้บริการบางรายของเรา (เช่น Google, OpenRouter, Stripe) อาจประมวลผลข้อมูลในต่างประเทศ ในกรณีดังกล่าว เราจะดำเนินการให้มีมาตรการคุ้มครองที่เหมาะสมตามที่ พ.ร.บ.คุ้มครองข้อมูลส่วนบุคคล กำหนด เช่น การเลือกผู้ให้บริการที่มีมาตรฐานคุ้มครองข้อมูลเพียงพอ และข้อสัญญามาตรฐานด้านความปลอดภัย การใช้ฟีเจอร์ที่อาศัยผู้ให้บริการเหล่านี้ถือว่าคุณรับทราบการโอนข้อมูลที่จำเป็นดังกล่าว

8. คุกกี้และเทคโนโลยีติดตาม

เราใช้คุกกี้และพื้นที่จัดเก็บบนเบราว์เซอร์ (local storage) เท่าที่จำเป็น ได้แก่:

  • คุกกี้/โทเค็นเพื่อรักษาสถานะการเข้าสู่ระบบ (จำเป็นต่อการทำงาน)
  • การจดจำการตั้งค่า เช่น ภาษาและธีม
  • ข้อมูลการใช้งานเพื่อปรับปรุงบริการ (analytics แบบรวม)

เราไม่ใช้คุกกี้เพื่อการโฆษณาติดตามข้ามเว็บไซต์ คุณสามารถจัดการหรือลบคุกกี้ได้ผ่านการตั้งค่า เบราว์เซอร์ แต่การปิดคุกกี้ที่จำเป็นอาจทำให้ใช้งานบางส่วนไม่ได้

9. ระยะเวลาการเก็บรักษาข้อมูล

  • เราเก็บข้อมูลตราบเท่าที่บัญชีของคุณยังใช้งานอยู่ และเท่าที่จำเป็นต่อวัตถุประสงค์ข้างต้น
  • เมื่อคุณลบบัญชี เราจะลบหรือทำให้ข้อมูลส่วนบุคคลไม่สามารถระบุตัวตนได้ ภายในระยะเวลาอันสมควร เว้นแต่กฎหมายกำหนดให้เก็บต่อ
  • ข้อมูลบางประเภท เช่น บันทึกธุรกรรมการเงินและบันทึกตรวจสอบ (audit log) อาจถูกเก็บตามระยะเวลาที่กฎหมายหรือเหตุผลด้านความปลอดภัยกำหนด
  • ข้อมูลสำรอง (backup) จะถูกลบตามรอบการหมุนเวียนของระบบสำรองข้อมูล

10. มาตรการรักษาความปลอดภัยของข้อมูล

เราใช้มาตรการเชิงเทคนิคและเชิงองค์กรที่เหมาะสมเพื่อปกป้องข้อมูลของคุณจากการเข้าถึง ใช้ เปลี่ยนแปลง เปิดเผย หรือทำลายโดยไม่ได้รับอนุญาต ครอบคลุมในหลายชั้น (defense in depth) ดังนี้:

ก. การเข้ารหัสและการเชื่อมต่อ

  • เข้ารหัสการรับส่งข้อมูลทั้งหมดผ่าน HTTPS/TLS
  • ให้บริการผ่านพร็อกซี (reverse proxy) ที่บังคับการเชื่อมต่อแบบปลอดภัย

ข. การยืนยันตัวตนและการเข้าถึง

  • เข้าสู่ระบบด้วย Google OAuth — เราไม่จัดเก็บรหัสผ่านของคุณ
  • ใช้โทเค็นเข้าถึงที่มีอายุสั้น (JWT) ร่วมกับโทเค็นรีเฟรช เพื่อลดความเสี่ยงเมื่อโทเค็นรั่วไหล
  • ควบคุมการเข้าถึงตามบทบาท (RBAC: ผู้เรียน/ผู้สอน/ผู้ดูแล) และสิทธิ์ราย-ฟีเจอร์ ตามหลักให้สิทธิ์เท่าที่จำเป็น (least privilege)

ค. การตรวจสอบและบันทึกร่องรอย

  • บันทึกร่องรอยการตรวจสอบ (audit log) สำหรับการเข้าถึงข้อมูลที่อ่อนไหว เช่น การเปิดข้อความส่วนตัว หรือการส่งออกข้อมูล
  • ตรวจสอบบันทึกระบบเพื่อค้นหาการใช้งานผิดปกติ และมีการจำกัดอัตราการเรียก (rate limiting) เพื่อป้องกันการใช้งานในทางที่ผิด

ง. การชำระเงินและข้อมูลการเงิน

  • ใช้ Stripe ซึ่งได้มาตรฐาน PCI-DSS — ข้อมูลบัตรไม่ผ่านและไม่ถูกจัดเก็บบนเซิร์ฟเวอร์ของเรา
  • ตรวจสอบความถูกต้องของเหตุการณ์ชำระเงิน (webhook) เพื่อป้องกันการปลอมแปลงรายการ

จ. ความปลอดภัยของข้อมูลและการพัฒนา

  • หลักการเก็บข้อมูลให้น้อยที่สุด (data minimization) — ส่งให้ AI/บุคคลภายนอกเท่าที่จำเป็น
  • แยกสภาพแวดล้อมและเครือข่ายของระบบ (containerized) และจำกัดสิทธิ์การเข้าถึงฐานข้อมูล
  • กระบวนการพัฒนาแบบมีการทบทวนโค้ด ทดสอบอัตโนมัติ และตรวจสอบความปลอดภัยก่อนนำขึ้นใช้งาน
  • เมื่อลบบัญชี ระบบลบข้อมูลทั้งแบบซ่อน (soft delete) และลบถาวร (hard delete) ตามที่ออกแบบไว้
แม้เราจะใช้มาตรการตามมาตรฐานอุตสาหกรรม แต่ไม่มีระบบใดปลอดภัย 100% โปรดช่วยปกป้องบัญชีของคุณ ด้วยการรักษาความปลอดภัยบัญชี Google ของคุณ (เช่น เปิดการยืนยันสองชั้น) ไม่แชร์อุปกรณ์ที่ล็อกอินค้างไว้ และออกจากระบบเมื่อใช้เครื่องสาธารณะ

11. สิทธิของเจ้าของข้อมูลส่วนบุคคล

ภายใต้ PDPA คุณมีสิทธิดังต่อไปนี้:

  • สิทธิเข้าถึงและขอรับสำเนาข้อมูล — ดาวน์โหลดข้อมูลของคุณได้เองที่หน้าความเป็นส่วนตัว (ปุ่ม “ส่งออกข้อมูล”)
  • สิทธิขอแก้ไขข้อมูลให้ถูกต้อง — แก้ไขโปรไฟล์ได้เอง หรือแจ้งเราเพื่อแก้ไข
  • สิทธิขอลบหรือทำลายข้อมูล — ลบบัญชีและข้อมูลได้เองที่หน้าความเป็นส่วนตัว (ปุ่ม “ลบบัญชี”)
  • สิทธิขอให้ระงับการใช้ข้อมูล และสิทธิคัดค้านการประมวลผล
  • สิทธิขอให้โอนย้ายข้อมูล (ในรูปแบบที่อ่านได้ด้วยเครื่อง เช่น ไฟล์ JSON)
  • สิทธิถอนความยินยอมเมื่อใด — โดยไม่กระทบการประมวลผลที่ชอบด้วยกฎหมายก่อนถอน
  • สิทธิร้องเรียนต่อสำนักงานคณะกรรมการคุ้มครองข้อมูลส่วนบุคคล (สคส.) หากเห็นว่าการประมวลผลไม่ชอบด้วยกฎหมาย
จัดการสิทธิด้วยตนเองได้ทันทีที่หน้า ความเป็นส่วนตัว (PDPA) หลังเข้าสู่ระบบ — มีทั้งการให้/ถอนความยินยอม ส่งออกข้อมูล และลบบัญชี หรือส่งคำขออื่นๆ มาที่ kwannam5544@gmail.com เราจะดำเนินการภายในระยะเวลาที่กฎหมายกำหนด

12. ข้อมูลของผู้เยาว์

Innozight เป็นแพลตฟอร์มเพื่อการศึกษาซึ่งอาจมีผู้เรียนที่เป็นผู้เยาว์ หากคุณเป็นผู้เยาว์ การใช้งานและการให้ความยินยอมควรอยู่ภายใต้ความรับรู้และความยินยอมของผู้ปกครองหรือผู้ใช้อำนาจ ปกครองตามที่กฎหมายกำหนด ในบริบทการใช้งานผ่านสถานศึกษา ผู้สอน/สถานศึกษาอาจทำหน้าที่กำกับดูแล การใช้งานของผู้เรียน หากท่านเป็นผู้ปกครองและพบว่าบุตรหลานให้ข้อมูลโดยไม่ได้รับความยินยอมที่เหมาะสม โปรดติดต่อเราเพื่อขอลบข้อมูลดังกล่าว

13. การแจ้งเหตุละเมิดข้อมูลส่วนบุคคล

กรณีเกิดเหตุละเมิดข้อมูลส่วนบุคคลที่มีความเสี่ยงต่อสิทธิและเสรีภาพของบุคคล เราจะแจ้งต่อ สำนักงานคณะกรรมการคุ้มครองข้อมูลส่วนบุคคลโดยไม่ชักช้า ภายใน 72 ชั่วโมงนับแต่ทราบเหตุเท่าที่ สามารถทำได้ และจะแจ้งเจ้าของข้อมูลที่ได้รับผลกระทบเมื่อเหตุนั้นมีความเสี่ยงสูง พร้อมแนวทาง ลดความเสียหายตามที่กฎหมายกำหนด

14. การเปลี่ยนแปลงนโยบาย

เราอาจปรับปรุงนโยบายนี้เป็นครั้งคราวเพื่อให้สอดคล้องกับการเปลี่ยนแปลงของบริการหรือกฎหมาย เมื่อมีการเปลี่ยนแปลงในสาระสำคัญ เราจะแจ้งให้ทราบผ่านแพลตฟอร์มและอาจขอความยินยอมใหม่ (เวอร์ชันความยินยอมจะถูกบันทึกไว้) วันที่ปรับปรุงล่าสุดจะแสดงไว้ที่ส่วนบนของเอกสารนี้

15. ช่องทางติดต่อ

หากมีคำถามเกี่ยวกับนโยบายนี้ หรือต้องการใช้สิทธิเกี่ยวกับข้อมูลส่วนบุคคล โปรดติดต่อ:

  • อีเมล / เจ้าหน้าที่คุ้มครองข้อมูล (DPO): kwannam5544@gmail.com
  • ผ่านหน้า “ความเป็นส่วนตัว (PDPA)” และ “ช่วยเหลือ” ภายในแอปหลังเข้าสู่ระบบ

เอกสารนี้จัดทำเพื่อความโปร่งใสในการคุ้มครองข้อมูลส่วนบุคคล หากทีม Innozightจดทะเบียนเป็นนิติบุคคลในภายหลัง เราจะปรับปรุงข้อมูลผู้ควบคุมข้อมูลในข้อ 1 และแจ้งให้ผู้ใช้ทราบตามข้อ 14

← กลับสู่หน้าเข้าสู่ระบบ

© 2026 Innozight · นโยบายฉบับที่ 1.0 · ปรับปรุง 31 พฤษภาคม 2569 (2026)