นโยบายความเป็นส่วนตัว
อัปเดตล่าสุด: 7 กรกฎาคม 2568 (ค.ศ. 2025)
1. บทนำและขอบเขต
นโยบายความเป็นส่วนตัวฉบับนี้อธิบายว่า Bidly ("แพลตฟอร์ม" "เรา" "ของเรา") เก็บรวบรวม ใช้ เปิดเผย และปกป้องข้อมูลส่วนบุคคลของคุณอย่างไร เมื่อคุณใช้บริการของเราผ่านเว็บไซต์นี้
แพลตฟอร์มดำเนินการตาม พระราชบัญญัติคุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562 (PDPA) และ กฎหมายที่เกี่ยวข้อง การใช้บริการของแพลตฟอร์มถือว่าคุณยินยอมให้ เก็บรวบรวมและประมวลผลข้อมูลส่วนบุคคลของคุณตามนโยบายนี้
นโยบายนี้ครอบคลุมเฉพาะข้อมูลที่แพลตฟอร์มเก็บรวบรวมโดยตรง ไม่ครอบคลุมเว็บไซต์ภายนอก บริการของบุคคลที่สาม หรือผู้ขายรายบุคคลที่ดำเนินการนอกแพลตฟอร์ม
2. ผู้ควบคุมข้อมูลส่วนบุคคล
ผู้ควบคุมข้อมูลส่วนบุคคล (Data Controller) ตาม PDPA คือ Bidlyซึ่งเป็นผู้กำหนดวัตถุประสงค์และวิธีการในการประมวลผลข้อมูลส่วนบุคคลของผู้ใช้
สำหรับการติดต่อเจ้าหน้าที่คุ้มครองข้อมูล (DPO) หรือแจ้งใช้สิทธิ์ตาม PDPA:
- อีเมล: privacy@bidly.bid
- หรืออีเมลสนับสนุนทั่วไป: support@bidly.bid
3. ข้อมูลส่วนบุคคลที่เราเก็บรวบรวม
เราเก็บรวบรวมข้อมูลเฉพาะที่จำเป็นสำหรับการให้บริการ แบ่งเป็นหมวดดังนี้:
3.1 ข้อมูลที่คุณให้โดยตรง
- ข้อมูลบัญชี: ชื่อแสดงผล อีเมล รหัสผ่านเข้ารหัส (bcrypt) หมายเลขโทรศัพท์
- ข้อมูล KYC ผู้ขาย: ชื่อ-นามสกุลตามบัตรประชาชน (legal name), เลขบัตรประชาชน หรือหมายเลขพาสปอร์ต, รูปถ่ายเอกสารระบุตัวตน, ที่อยู่ตามเอกสาร
- ข้อมูลการชำระเงิน/รับเงิน (payout): ชื่อบัญชีธนาคาร ธนาคาร และเลขบัญชี (เพื่อโอนเงินขายเข้าบัญชีผู้ขายผ่าน gateway) — เราไม่เก็บหมายเลขบัตรเครดิต/เดบิตโดยตรง (ดำเนินการผ่าน Omise)
- ข้อมูลการลงประกาศ: รายละเอียดสินค้า รูปภาพ วิดีโอ ราคา เงื่อนไข
- ข้อมูลการติดต่อ: ที่อยู่จัดส่ง ข้อความในระบบสนับสนุน
3.2 ข้อมูลที่ระบบเก็บโดยอัตโนมัติ
- ข้อมูลการใช้งาน: ประวัติการบิด ประวัติการซื้อขาย รายการชำระเงิน/ธุรกรรม
- ข้อมูลทางเทคนิค: ที่อยู่ IP Browser Agent เวลาเข้าถึง Log การล็อกอิน/ออก
- ข้อมูลการมีส่วนร่วม: จำนวนครั้งที่เปิดดูประกาศ จำนวนบิด
3.3 ข้อมูลจากการเข้าสู่ระบบผ่านบัญชีภายนอก (OAuth)
หากคุณเลือกเข้าสู่ระบบผ่าน Google, Facebook หรือ LINE เราจะรับเฉพาะ:
- ชื่อแสดงผลและอีเมล (ถ้าผู้ให้บริการส่งมา)
- รหัสผู้ใช้เฉพาะ (User ID) เพื่อเชื่อมบัญชี — ไม่ใช่รหัสผ่าน
กรณี LINE หรือ Facebook ไม่ส่งอีเมลมา ระบบจะสร้างอีเมลเฉพาะภายใน (เช่น line_12345@line.local) เพื่อระบุบัญชีเท่านั้น ไม่ใช่อีเมลที่ใช้งานได้จริง เราไม่มีสิทธิ์เข้าถึงรหัสผ่าน ข้อความ หรือข้อมูลอื่นบนบัญชีภายนอกเหล่านั้น
4. วัตถุประสงค์และฐานทางกฎหมายในการประมวลผล
เราประมวลผลข้อมูลส่วนบุคคลของคุณบนฐานทางกฎหมายดังต่อไปนี้:
- การปฏิบัติตามสัญญา (Contractual Necessity): สร้างและจัดการบัญชี ดำเนินการประมูล/ซื้อขาย จัดการรายการชำระเงิน/ธุรกรรม ประมวลผลการชำระเงิน และจ่ายค่าสินค้าให้ผู้ฝากขาย
- ผลประโยชน์อันชอบด้วยกฎหมาย (Legitimate Interest): ป้องกันการทุจริตและการฟอกเงิน รักษาความปลอดภัยของแพลตฟอร์ม วิเคราะห์และปรับปรุงบริการ แก้ไขปัญหาทางเทคนิค
- การปฏิบัติตามกฎหมาย (Legal Obligation): ตรวจสอบตัวตนผู้ขาย (KYC ตาม พ.ร.ฎ. แพลตฟอร์มดิจิทัล), เก็บบันทึกธุรกรรมตามกฎหมายภาษี, ตอบสนองต่อคำสั่งเจ้าหน้าที่
- ความยินยอม (Consent): การส่งข่าวสาร ประชาสัมพันธ์ หรือการตลาดที่ไม่จำเป็น (คุณสามารถถอนความยินยอมได้ตลอดเวลา)
5. การเปิดเผยข้อมูลแก่บุคคลที่สาม
เราไม่ขาย ไม่เช่า และไม่แลกเปลี่ยนข้อมูลส่วนบุคคลของคุณเพื่อวัตถุประสงค์เชิงพาณิชย์
เราอาจเปิดเผยข้อมูลเฉพาะในกรณีต่อไปนี้:
- ผู้ให้บริการชำระเงิน (Omise): ชื่อผู้ใช้และข้อมูลธุรกรรมที่จำเป็นสำหรับการชำระเงินและยืนยันตัวตน Omise ดำเนินการภายใต้ใบอนุญาต ธปท. และมีนโยบายความเป็นส่วนตัวของตนเอง
- ผู้ขาย (ฝั่งผู้ซื้อ): ที่อยู่จัดส่งของผู้ซื้อที่ชนะการประมูลหรือซื้อสินค้า จะถูกส่งให้ผู้ขายเพื่อจัดส่งสินค้าเท่านั้น
- หน่วยงานราชการและเจ้าหน้าที่กฎหมาย: เมื่อมีคำสั่งศาล คำสั่งพนักงานสอบสวน หรือข้อบังคับทางกฎหมายที่ชัดเจน
- การโอนกิจการ: ในกรณีควบรวม ซื้อกิจการ หรือโอนสินทรัพย์ ข้อมูลอาจถูกโอนไปพร้อมกัน โดยผู้รับโอนต้องปฏิบัติตามนโยบายนี้หรือแจ้งนโยบายใหม่ล่วงหน้า
ผู้ให้บริการบุคคลที่สามทุกรายที่เราใช้จะต้องลงนามในข้อตกลงการประมวลผลข้อมูล (DPA) และห้ามใช้ข้อมูลของคุณเพื่อวัตถุประสงค์อื่นนอกจากที่ได้รับมอบหมาย
6. การโอนข้อมูลระหว่างประเทศ
โดยหลักการแล้วแพลตฟอร์มเก็บข้อมูลในเซิร์ฟเวอร์ที่ตั้งอยู่ในภูมิภาคเอเชีย อย่างไรก็ตาม ผู้ให้บริการบุคคลที่สามบางรายอาจประมวลผลข้อมูลในประเทศอื่น ในกรณีดังกล่าว เราจะตรวจสอบให้มั่นใจว่าประเทศปลายทางมีระดับการคุ้มครองข้อมูลที่เพียงพอ หรือมีมาตรการรองรับตาม PDPA มาตรา 28
7. ระยะเวลาการเก็บรักษาข้อมูล
- ข้อมูลบัญชีทั่วไป: ตลอดอายุบัญชี และอีก 1 ปีหลังยกเลิกบัญชี (เพื่อจัดการข้อพิพาทที่อาจเกิดขึ้น)
- ข้อมูล KYC / เอกสารตรวจสอบตัวตน (CDD): โดยหลักเก็บ 5 ปีนับจากวันสิ้นสุดความสัมพันธ์ทางธุรกิจ ตามข้อกำหนดกฎหมายป้องกันและปราบปรามการฟอกเงิน ทั้งนี้เอกสาร/บันทึกการทำความรู้จักลูกค้า (CDD records) อาจต้องเก็บรักษานานถึง 10 ปีในกรณีที่กฎหมายกำหนด
- ประวัติธุรกรรม: 5–7 ปี ตามข้อกำหนดกฎหมายภาษีอากรและบัญชี
- บันทึก Log ระบบ: 90 วัน สำหรับ Log การเข้าถึงทั่วไป / 1 ปี สำหรับ Log ที่เกี่ยวกับความปลอดภัย
- ข้อมูลการตลาด (ที่ขึ้นกับความยินยอม): จนกว่าคุณจะถอนความยินยอมหรือร้องขอลบข้อมูล
8. คุกกี้ (Cookies) และ localStorage
แพลตฟอร์มใช้คุกกี้และ localStorage เฉพาะที่จำเป็นสำหรับการให้บริการ:
- Session Cookie (จำเป็น): เก็บสถานะการเข้าสู่ระบบ (JWT) — ลบอัตโนมัติเมื่อปิด Browser หรือหมดอายุ
- localStorage (จำเป็น): จดจำการตั้งค่าโหมดสว่าง/มืด เพื่อป้องกัน flash ขณะโหลดหน้า และจดจำการตั้งค่าความยินยอมคุกกี้ (key
cookie-consent-v1)
Google Analytics (แบบ Opt-in ตาม PDPA): แพลตฟอร์มใช้ Google Analytics (รหัสวัดผล G-7855JXECY9) เพื่อวิเคราะห์การใช้งานโดยรวม แต่จะโหลดและเริ่มเก็บข้อมูลก็ต่อเมื่อคุณกด "ยอมรับ"บนแบนเนอร์ความยินยอมคุกกี้เท่านั้น (บันทึกไว้ใน localStorage key cookie-consent-v1) หากคุณปฏิเสธ ระบบจะไม่โหลด Google Analyticsและไม่มีการติดตามใด ๆ คุณสามารถเปลี่ยนใจได้ภายหลังโดยล้างค่าการตั้งค่าดังกล่าว
นอกเหนือจากนี้ เราไม่ใช้คุกกี้ติดตามพฤติกรรมจากบุคคลที่สามอื่นเช่น Facebook Pixel หรือบริการโฆษณาจากภายนอก
9. มาตรการรักษาความปลอดภัยข้อมูล
- การเข้ารหัสรหัสผ่าน: ใช้ bcrypt (One-Way Hash) — เราไม่สามารถเห็นรหัสผ่านของคุณได้
- การส่งข้อมูล: ใช้ HTTPS/TLS เข้ารหัสการสื่อสารทุกช่องทาง
- ข้อมูลบัตรเครดิต: ไม่ผ่านเซิร์ฟเวอร์ของเรา — Tokenized โดย Omise.js ฝั่ง Browser
- การเข้าถึงข้อมูล: จำกัดเฉพาะพนักงานที่จำเป็น (Need-to-Know Basis)
- Log การเข้าถึง: ระบบบันทึกการเข้าถึงข้อมูลสำคัญทั้งหมด
แม้เราจะใช้มาตรการที่เหมาะสม แต่ไม่มีระบบใดที่ปลอดภัย 100% หากพบหรือสงสัยว่าบัญชีถูกเจาะ กรุณาเปลี่ยนรหัสผ่านและแจ้งเราทันที
9.1 แผนรับมือเหตุข้อมูลรั่วไหล (Data Breach Protocol)
หากเกิดเหตุการละเมิดข้อมูลส่วนบุคคล (Data Breach) เราจะดำเนินการตามมาตรา 37(4) ของ PDPA ดังนี้:
- แจ้งสำนักงานคณะกรรมการคุ้มครองข้อมูลส่วนบุคคล (สคส.) โดยไม่ชักช้าและภายใน 72 ชั่วโมงนับแต่ทราบเหตุ เท่าที่สามารถกระทำได้
- หากการละเมิดมีความเสี่ยงสูงต่อสิทธิและเสรีภาพของเจ้าของข้อมูล เราจะแจ้งเจ้าของข้อมูลที่ได้รับผลกระทบโดยไม่ชักช้า พร้อมแนวทางเยียวยาที่เหมาะสม
- ตรวจสอบสาเหตุ จำกัดความเสียหาย และปรับปรุงมาตรการเพื่อป้องกันการเกิดซ้ำ
10. สิทธิ์ของเจ้าของข้อมูลตาม PDPA
ภายใต้ พ.ร.บ. คุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562 คุณมีสิทธิ์ดังต่อไปนี้:
- สิทธิ์ในการเข้าถึง (Right of Access — มาตรา 30): ขอสำเนาข้อมูลส่วนบุคคลของคุณที่เราถือครอง
- สิทธิ์ในการแก้ไข (Right to Rectification — มาตรา 35): ขอให้แก้ไขข้อมูลที่ไม่ถูกต้องหรือไม่สมบูรณ์
- สิทธิ์ในการลบ (Right to Erasure — มาตรา 33): ขอให้ลบหรือทำให้ข้อมูลของคุณไม่สามารถระบุตัวตนได้ (อาจมีข้อจำกัดตามหน้าที่ทางกฎหมาย)
- สิทธิ์ในการโอนย้ายข้อมูล (Right to Data Portability — มาตรา 36): ขอรับข้อมูลของคุณในรูปแบบที่อ่านได้ด้วยเครื่อง (Machine-Readable)
- สิทธิ์ในการคัดค้าน (Right to Object — มาตรา 32): คัดค้านการประมวลผลในบางกรณี เช่น การตลาดทางตรง
- สิทธิ์ในการจำกัดการประมวลผล (Right to Restriction — มาตรา 34): ขอจำกัดการใช้ข้อมูลในระหว่างการโต้แย้ง
- สิทธิ์ในการถอนความยินยอม (Right to Withdraw Consent — มาตรา 19): ถอนความยินยอมที่เคยให้ไว้ได้ตลอดเวลา โดยไม่กระทบสิ่งที่ทำก่อนถอน
ในการใช้สิทธิ์ข้างต้น กรุณาส่งคำขอเป็นลายลักษณ์อักษรมายัง privacy@bidly.bid พร้อมยืนยันตัวตน เราจะดำเนินการตอบกลับภายใน 30 วันนับจากได้รับคำขอ ตามที่ PDPA กำหนด
คุณมีสิทธิ์ร้องเรียนต่อ สำนักงานคณะกรรมการคุ้มครองข้อมูลส่วนบุคคล (สคส.) หากเชื่อว่าสิทธิ์ของคุณถูกละเมิด
11. ข้อมูลส่วนบุคคลอ่อนไหว (Sensitive Data)
เลขบัตรประชาชน และรูปถ่ายเอกสารระบุตัวตน ถือเป็นข้อมูลส่วนบุคคลที่มีความอ่อนไหว ตามมาตรา 26 ของ PDPA เราเก็บรวบรวมและประมวลผลข้อมูลนี้บนฐานความยินยอมโดยชัดแจ้ง (Explicit Consent) ที่คุณให้ไว้ก่อนอัปโหลดเอกสาร ประกอบกับการปฏิบัติตามกฎหมาย KYC/ป้องกันฟอกเงิน เฉพาะเท่าที่จำเป็นสำหรับการยืนยันตัวตนเท่านั้น
บัตรประชาชนไทยมีการแสดงศาสนาซึ่งเป็นข้อมูลอ่อนไหวที่แพลตฟอร์มไม่จำเป็นต้องใช้ เราจึงแนะนำให้ผู้ใช้ปิดหรือปิดทับแถบศาสนาบนบัตรก่อนถ่าย/อัปโหลด และระบบของเราไม่ดึง ไม่อ่าน และไม่จัดเก็บข้อมูลศาสนาหรือข้อมูลอ่อนไหวอื่น (เช่น เชื้อชาติ หมู่โลหิต ข้อมูลชีวมิติ) เกินกว่าที่กระบวนการ KYC จำเป็นต้องใช้ (ชื่อ-นามสกุล และเลขบัตร/พาสปอร์ต)
ข้อมูลนี้เข้าถึงได้เฉพาะผู้ดูแลระบบที่ได้รับมอบหมาย และจะถูกลบหรือทำ Anonymize เมื่อพ้นระยะเวลาเก็บรักษาที่กำหนด คุณสามารถถอนความยินยอมได้ตลอดเวลา (อาจกระทบสิทธิ์การเป็นผู้ขายที่ต้องผ่าน KYC)
12. ข้อมูลของผู้เยาว์
แพลตฟอร์มนี้ไม่ได้ออกแบบมาสำหรับบุคคลที่อายุต่ำกว่า 18 ปี เราไม่ตั้งใจเก็บรวบรวมข้อมูลส่วนบุคคลของผู้เยาว์ หากทราบว่ามีการเก็บข้อมูลของผู้เยาว์โดยไม่ได้รับความยินยอมจากผู้ปกครอง กรุณาแจ้งเราเพื่อดำเนินการลบโดยเร็ว
13. AI และการประมวลผลข้อมูลอัตโนมัติ
แพลตฟอร์มใช้เทคโนโลยี AI (Claude API โดย Anthropic) ในกิจกรรมต่อไปนี้:
- สแกนเอกสาร KYC: AI อ่านข้อความจากรูปเอกสารระบุตัวตน (OCR) เพื่อ Auto-Fill ฟอร์ม และตรวจสอบความชัดเจนเบื้องต้น — ผู้ดูแลระบบยังคงตรวจสอบซ้ำโดยมนุษย์ก่อนอนุมัติ
- สร้างเนื้อหาบล็อก: AI สร้างบทความเกี่ยวกับแพลตฟอร์มโดยอัตโนมัติ — ไม่เกี่ยวข้องกับข้อมูลส่วนบุคคลของผู้ใช้
ข้อมูลเอกสาร KYC ที่ส่งให้ AI ประมวลผลอยู่ภายใต้นโยบายความเป็นส่วนตัวของ Anthropic ด้วย เราใช้ API ไม่ใช่บริการสาธารณะ ดังนั้น Anthropic จะไม่ใช้ข้อมูลของคุณฝึก AI (ตามนโยบาย API ของ Anthropic ณ เวลาที่ใช้งาน)
14. การแก้ไขนโยบายนี้
เราอาจปรับปรุงนโยบายนี้เป็นครั้งคราว โดยจะแจ้งให้ทราบผ่านอีเมลที่ลงทะเบียน หรือผ่านประกาศบนแพลตฟอร์ม ล่วงหน้าไม่น้อยกว่า 7 วัน ก่อนที่การเปลี่ยนแปลงสำคัญจะมีผล วันที่ "อัปเดตล่าสุด" ที่ด้านบนจะระบุวันที่แก้ไขล่าสุดเสมอ
15. กฎหมายที่ใช้บังคับ
นโยบายนี้อยู่ภายใต้บังคับของกฎหมายแห่งราชอาณาจักรไทย ได้แก่:
- พ.ร.บ. คุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562 (PDPA)
- พ.ร.บ. ว่าด้วยธุรกรรมทางอิเล็กทรอนิกส์ พ.ศ. 2544 และที่แก้ไขเพิ่มเติม
- พ.ร.บ. ว่าด้วยการกระทำความผิดเกี่ยวกับคอมพิวเตอร์ พ.ศ. 2550 และที่แก้ไขเพิ่มเติม
- กฎหมายป้องกันและปราบปรามการฟอกเงิน (ปปง.)
16. ติดต่อเจ้าหน้าที่คุ้มครองข้อมูล (DPO)
สำหรับคำถาม ข้อกังวล หรือการใช้สิทธิ์ตาม PDPA กรุณาติดต่อ:
- อีเมลเรื่องความเป็นส่วนตัว: privacy@bidly.bid
- อีเมลสนับสนุนทั่วไป: support@bidly.bid
เราจะตอบกลับคำขอที่เกี่ยวกับข้อมูลส่วนบุคคลภายใน 30 วันนับจากวันที่ได้รับ ตามที่ PDPA กำหนด

