เอกสารสำหรับผู้ใช้

นโยบายความเป็นส่วนตัว

ระบบนี้เก็บข้อมูลบางอย่างที่มากกว่าเว็บทั่วไป — เช่น ลายนิ้วมือเบราว์เซอร์และรูปแบบการขยับเมาส์ — เพื่อแยกคนจริงออกจากบอท หน้านี้อธิบายว่าเก็บอะไร ทำไม นานแค่ไหน และคุณทำอะไรกับข้อมูลของตัวเองได้บ้าง

ฉบับวันที่ 2026-08-27

1. ผู้ควบคุมข้อมูลและช่องทางติดต่อ

ผู้ควบคุมข้อมูลส่วนบุคคล (data controller) คือ ทีมพัฒนาระบบจองบัตรคอนเสิร์ตออนไลน์ที่มีระบบป้องกันบอท (ปริญญานิพนธ์ สาขาวิชาวิทยาการคอมพิวเตอร์ วิทยาลัยนวัตกรรมดิจิทัลเทคโนโลยี มหาวิทยาลัยรังสิต) ระบบนี้เป็นผลงานปริญญานิพนธ์ที่เปิดให้ใช้งานจริงเพื่อศึกษาการป้องกันบอทและความเป็นธรรมในการจองบัตร

ติดต่อเรื่องข้อมูลส่วนบุคคล (ขอดู แก้ไข ลบ ถอนความยินยอม หรือร้องเรียน): jakapob.rs@gmail.com — เราตอบกลับภายใน 30 วันนับจากวันที่ได้รับคำขอ

2. ข้อมูลที่เราเก็บ

เราเก็บเฉพาะที่จำเป็นต่อการจองบัตร การป้องกันบอท และการตรวจสอบการชำระเงิน ดังนี้

ประเภทข้อมูลเก็บเมื่อ
บัญชีผู้ใช้อีเมล ชื่อ รหัสผ่าน (เก็บเป็นค่าแฮช argon2id ไม่มีใครอ่านรหัสจริงได้) · ถ้าเข้าด้วย Google: อีเมล ชื่อ รูปโปรไฟล์จาก Google · เวลาเข้าสู่ระบบล่าสุดสมัครสมาชิก / เข้าสู่ระบบ
การป้องกันบอท (ชั้นที่ 1)ค่าแฮชลายนิ้วมือเบราว์เซอร์ (FingerprintJS — คำนวณจากคุณสมบัติเบราว์เซอร์/อุปกรณ์ ไม่ใช่ลายนิ้วมือจริง) · หมายเลข IP · User-Agent · ผลการตรวจ Cloudflare Turnstile · คะแนนความเสี่ยงและสัญญาณที่ใช้ตัดสินเข้าห้องรอ / กดซื้อ
พฤติกรรมการใช้งาน (ชั้นที่ 2)จำนวนครั้งที่ขยับเมาส์และกดคีย์ ความแปรปรวนของจังหวะเวลา ค่าความไม่เป็นระเบียบ (entropy) ของเส้นทางเมาส์ เวลาที่อยู่ในหน้า และคะแนนพฤติกรรม — เก็บเป็นตัวเลขสรุปเท่านั้น ไม่เก็บว่าคุณพิมพ์อะไร ไม่เก็บพิกัดเมาส์ดิบระหว่างอยู่ในห้องรอ
การชำระเงินยอดเงิน เลขอ้างอิงสลิป รูปสลิปที่คุณอัปโหลด ชื่อและเลขบัญชีผู้โอน (ตามที่ปรากฏบนสลิป ซึ่งธนาคารปิดบางหลัก) และคีย์ผู้จ่ายที่ใช้จำกัดจำนวนบัตรต่อผู้จ่ายอัปโหลดสลิป
บัตรและการเข้างานชื่อผู้ถือบัตร รหัส QR ประจำบัตร เวลาเช็คอิน และประวัติการคืนบัตร/คืนเงินออกบัตร / เช็คอินหน้างาน / คืนบัตร
แชตช่วยเหลือข้อความที่คุณพิมพ์ในแชตถูกส่งไปประมวลผลที่ Google Gemini พร้อมบริบทหน้าที่คุณเปิดอยู่ — ระบบของเราไม่บันทึกบทสนทนา (แต่ละคำถามส่งประวัติในหน้านั้นไปใหม่ทั้งชุด)ใช้แชตช่วยเหลือ

เราไม่เก็บเลขบัตรประชาชน ไม่เก็บข้อมูลบัตรเครดิต และไม่เก็บตำแหน่งที่ตั้ง (GPS)

3. วัตถุประสงค์และฐานทางกฎหมาย

  • ให้บริการตามสัญญา — สร้างบัญชี จัดคิว ล็อกที่นั่ง ออกบัตร และเช็คอิน (ฐาน: การปฏิบัติตามสัญญา)
  • ป้องกันบอทและการทุจริต — ลายนิ้วมือเบราว์เซอร์ พฤติกรรมการใช้งาน IP และ Turnstile ใช้คัดกรองสคริปต์อัตโนมัติ การถือหลายบัญชี และการกว้านซื้อบัตร เพื่อให้คนจริงทุกคนมีโอกาสเท่ากัน (ฐาน: ประโยชน์โดยชอบด้วยกฎหมาย และความยินยอมที่คุณให้ตอนสมัคร)
  • ตรวจสอบการชำระเงิน — รูปสลิปและข้อมูลผู้โอนใช้ยืนยันกับระบบธนาคารว่าเงินเข้าจริง ยอดตรง และผู้รับถูกต้อง รวมถึงใช้จำกัดจำนวนบัตรต่อผู้จ่ายหนึ่งราย (ฐาน: การปฏิบัติตามสัญญา และการเก็บหลักฐานธุรกรรม)
  • งานวิจัย — ตัวเลขสรุปจากบันทึกการป้องกันบอท (เช่น อัตราการตรวจจับ) ถูกนำไปวิเคราะห์ในปริญญานิพนธ์ ในรูปแบบสถิติรวมที่ไม่ระบุตัวบุคคล (ฐาน: ประโยชน์โดยชอบด้วยกฎหมาย)

เราไม่ใช้ข้อมูลของคุณเพื่อการตลาด ไม่ส่งอีเมลโฆษณา และไม่ขายหรือให้เช่าข้อมูลแก่ผู้ใด

4. ผู้ให้บริการภายนอกที่ได้รับข้อมูล

ระบบทำงานบนบริการของบุคคลที่สามในฐานะผู้ประมวลผลข้อมูล (data processor) ซึ่งเห็นข้อมูลเฉพาะส่วนที่จำเป็นต่อหน้าที่ของตน

บริการหน้าที่ข้อมูลที่ผ่าน
Vercelโฮสต์เว็บและรันโค้ดทุกคำขอที่ส่งมายังเว็บ (รวม IP) และบันทึกระบบชั่วคราว
Neon (PostgreSQL)ฐานข้อมูลหลักข้อมูลทุกประเภทในข้อ 2
Upstash (Redis)คิว ล็อกที่นั่ง และจำกัดอัตราคำขอรหัสคิว รหัสผู้ใช้ IP (ชั่วคราว หมดอายุอัตโนมัติ)
Cloudflare Turnstileตรวจว่าเป็นมนุษย์สัญญาณเบราว์เซอร์ที่ Cloudflare ใช้ตัดสิน (ตามนโยบายของ Cloudflare)
EasySlipตรวจสลิปโอนเงินกับธนาคารรูปสลิปที่คุณอัปโหลด
Resendส่งอีเมลยืนยันตัวตน (เมื่อเปิดใช้)อีเมลของคุณและลิงก์ยืนยัน
Googleเข้าสู่ระบบด้วย Google และแชตช่วยเหลือ (Gemini)โปรไฟล์ Google ที่คุณอนุญาต / ข้อความในแชต

บริการเหล่านี้บางส่วนตั้งอยู่นอกประเทศไทย การส่งข้อมูลไปยังบริการดังกล่าวเป็นไปเพื่อการให้บริการตามที่คุณร้องขอ และผู้ให้บริการแต่ละรายมีมาตรการคุ้มครองข้อมูลตามมาตรฐานสากล

5. ระยะเวลาการเก็บรักษา

  • บัญชีผู้ใช้ — เก็บตราบที่บัญชียังเปิดใช้งาน หรือจนกว่าคุณจะขอลบ
  • คำสั่งซื้อ การชำระเงิน สลิป และบัตร — เก็บเป็นหลักฐานการทำธุรกรรมตลอดอายุงานคอนเสิร์ตและระยะเวลาที่กฎหมายกำหนดสำหรับหลักฐานทางการเงิน การลบบัญชีจะไม่ลบหลักฐานการชำระเงินที่เกิดขึ้นแล้ว แต่จะตัดความเชื่อมโยงกับชื่อของคุณเท่าที่กฎหมายอนุญาต
  • บันทึกการป้องกันบอทและพฤติกรรม — เก็บเพื่อวิเคราะห์การโจมตีและใช้ในงานวิจัยตลอดระยะเวลาโครงการ ปัจจุบันระบบยังไม่ลบข้อมูลส่วนนี้โดยอัตโนมัติ คุณขอให้ลบข้อมูลที่เชื่อมโยงกับบัญชีของคุณได้ตามข้อ 6
  • ข้อมูลชั่วคราวใน Redis (คิว การล็อกที่นั่ง ตัวนับอัตราคำขอ) — หมดอายุและถูกลบเองภายในไม่กี่นาทีถึงไม่กี่ชั่วโมง

6. สิทธิ์ของคุณ

ตาม พ.ร.บ.คุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562 คุณมีสิทธิ์ดังนี้ (ติดต่อผ่านช่องทางในข้อ 1)

  • ขอเข้าถึงและขอสำเนาข้อมูลส่วนบุคคลของคุณ
  • ขอแก้ไขข้อมูลให้ถูกต้องเป็นปัจจุบัน
  • ขอลบหรือทำลายข้อมูล หรือขอระงับการใช้ (ยกเว้นส่วนที่ต้องเก็บเป็นหลักฐานตามกฎหมาย)
  • ถอนความยินยอมในการเก็บข้อมูลเพื่อป้องกันบอท — โปรดทราบว่าการเข้าห้องรอจำเป็นต้องใช้ข้อมูลส่วนนี้ การถอนความยินยอมจึงหมายถึงการไม่สามารถจองบัตรผ่านระบบได้
  • คัดค้านการประมวลผล และขอให้โอนย้ายข้อมูลในรูปแบบที่อ่านได้ด้วยเครื่อง
  • ร้องเรียนต่อสำนักงานคณะกรรมการคุ้มครองข้อมูลส่วนบุคคล (สคส.) หากเห็นว่าเราไม่ปฏิบัติตามกฎหมาย

ระหว่างที่ระบบยังไม่มีหน้าจัดการบัญชีด้วยตนเอง คำขอทุกประเภทดำเนินการโดยทีมงานผ่านช่องทางในข้อ 1

7. การรักษาความปลอดภัย

  • การเชื่อมต่อทั้งหมดเข้ารหัสผ่าน HTTPS (HSTS)
  • รหัสผ่านเก็บเป็นค่าแฮช argon2id — ทีมงานไม่สามารถอ่านรหัสผ่านของคุณได้
  • สิทธิ์ผู้ดูแลระบบถูกตรวจสอบกับฐานข้อมูลทุกคำขอ ไม่เชื่อค่าที่ฝังในเซสชัน และบัญชีทดสอบไม่ถูกสร้างบนระบบจริง
  • จำกัดอัตราคำขอ (rate limit) ทุกจุดที่รับข้อมูลจากผู้ใช้ และล็อกบัญชีชั่วคราวเมื่อเดารหัสผ่านผิดหลายครั้ง
  • การตรวจสลิปเป็นแบบปิดตาย (fail-closed): ถ้าตรวจกับธนาคารไม่ได้ ระบบจะปฏิเสธ ไม่ปล่อยผ่าน

8. คุกกี้และเทคโนโลยีติดตาม

  • คุกกี้เซสชัน (Auth.js) — จำเป็นสำหรับการเข้าสู่ระบบ หมดอายุเมื่อออกจากระบบหรือครบกำหนด
  • Cloudflare Turnstile — อาจตั้งคุกกี้ของ Cloudflare ระหว่างตรวจว่าเป็นมนุษย์ ตามนโยบายของ Cloudflare
  • ลายนิ้วมือเบราว์เซอร์ — คำนวณในเบราว์เซอร์ของคุณเฉพาะเมื่ออยู่ในห้องรอ/หน้าเลือกที่นั่ง และส่งเฉพาะค่าแฮช

เราไม่ใช้คุกกี้โฆษณา ไม่ใช้เครื่องมือวิเคราะห์ของบุคคลที่สาม และไม่ติดตามคุณข้ามเว็บไซต์

9. ผู้เยาว์

หากคุณอายุต่ำกว่า 20 ปีบริบูรณ์ โปรดให้ผู้ปกครองรับทราบและยินยอมก่อนสมัครสมาชิกและชำระเงิน เราไม่เจตนาเก็บข้อมูลของผู้ที่อายุต่ำกว่า 10 ปี หากทราบว่ามีการเก็บโดยไม่ได้รับความยินยอมจากผู้ปกครอง เราจะลบข้อมูลนั้น

10. การเปลี่ยนแปลงนโยบาย

เมื่อมีการแก้ไข เราจะอัปเดตวันที่ฉบับที่หัวหน้านี้ การเปลี่ยนแปลงที่กระทบสิทธิ์ของคุณอย่างมีนัยสำคัญจะแจ้งผ่านอีเมลหรือประกาศในเว็บก่อนมีผล การใช้งานต่อหลังวันที่มีผลถือว่าคุณรับทราบฉบับใหม่ — อ่านคู่กับ ข้อกำหนดการใช้งาน

เอกสารที่เกี่ยวข้อง: ข้อกำหนดการใช้งาน · เงื่อนไขบัตรและการคืนเงิน