นโยบายความเป็นส่วนตัว
PMSPilot (Koban Management LLC) มีผลตั้งแต่วันที่: มกราคม 2026 อัปเดตล่าสุด: สิงหาคม 2026
1. ผู้ควบคุมข้อมูล
ผู้ควบคุมข้อมูลตามความหมายของ GDPR และกฎหมายคุ้มครองข้อมูลส่วนบุคคลแห่งชาติ:
PMSPilot / Koban Management LLC 30 N Gould St Ste R Sheridan, WY 82801 United States of America อีเมล: [email protected]
เจ้าหน้าที่คุ้มครองข้อมูล (DPO): [email protected] ผู้ดำเนินการ/เจ้าของทำหน้าที่เป็นเจ้าหน้าที่คุ้มครองข้อมูล
2. ขอบเขต
นโยบายความเป็นส่วนตัวนี้มีผลบังคับใช้กับ:
- ผู้ใช้เว็บไซต์ PMSPilot (pmspilot.com)
- ผู้ใช้แพลตฟอร์ม PMSPilot (ผู้ประกอบการโรงแรม ธุรกิจที่พัก)
- แขกที่ข้อมูลถูกประมวลผลใน PMSPilot
สอดคล้องกับ:
- GDPR (General Data Protection Regulation) — ประเทศในสหภาพยุโรป
- BDSG (Federal Data Protection Act) — เยอรมนี
- FADP (Swiss Federal Act on Data Protection) — สวิตเซอร์แลนด์
- DSG (Austrian Data Protection Act) — ออสเตรีย
- PDPA (Personal Data Protection Act) — ประเทศไทย
- Privacy Act 1988 — ออสเตรเลีย
- PIPEDA — แคนาดา
3. การเก็บรวบรวมข้อมูลอัตโนมัติเมื่อเข้าชมเว็บไซต์
3.1 ข้อมูลบันทึกเซิร์ฟเวอร์
เมื่อเข้าชม pmspilot.com จะมีการเก็บรวบรวมข้อมูลต่อไปนี้อัตโนมัติ:
- ที่อยู่ IP ของอุปกรณ์ที่ร้องขอ
- วันที่และเวลาที่เข้าถึง
- ไฟล์ที่ร้องขอ (URL, path)
- เว็บไซต์ที่อ้างอิง (referrer)
- ประเภทเบราว์เซอร์และระบบปฏิบัติการ
- ข้อมูลการโต้ตอบกับเว็บไซต์ (ไม่ระบุตัวตน)
ฐานทางกฎหมาย: Art. 6(1)(f) GDPR (ประโยชน์อันชอบธรรมด้านความปลอดภัยของระบบ การวิเคราะห์ข้อผิดพลาด และการตรวจจับการใช้งานในทางที่ผิด)
ระยะเวลาเก็บรักษา: 30 วัน (ลบอัตโนมัติ)
3.2 Google Analytics
เราใช้ Google Analytics 4 เพื่อวิเคราะห์การใช้งานเว็บไซต์
ข้อมูลที่เก็บรวบรวม:
- การดูหน้าและการเข้าชม
- ประเทศต้นทางและภาษา
- ประเภทอุปกรณ์ (มือถือ/เดสก์ท็อป)
- ลำดับการใช้งานและการแปลง (conversions)
ฐานทางกฎหมาย: Art. 6(1)(a) GDPR (ความยินยอมโดยชัดแจ้งของคุณ จำเป็นเมื่อเข้าชมครั้งแรก)
การตั้งค่าความเป็นส่วนตัว:
- เปิดใช้การทำให้ IP ไม่ระบุตัวตน
- ไม่มีคุกกี้ของ Google (อิงตามเซสชันเท่านั้น)
- คุณสามารถปฏิเสธ Google Analytics ผ่านแบนเนอร์คุกกี้บนเว็บไซต์
การประมวลผลโดย Google: Google LLC (USA) — ประมวลผลภายใต้ Standard Contractual Clauses (SCCs) ตาม GDPR Chapter V
Opt-out: https://tools.google.com/dlpage/gaoptout
4. คุกกี้
4.1 ประเภทของคุกกี้
เราใช้คุกกี้ต่อไปนี้:
| ประเภทคุกกี้ | วัตถุประสงค์ | ฐานทางกฎหมาย | ระยะเวลาเก็บรักษา |
|---|---|---|---|
| คุกกี้เซสชัน | การเข้าสู่ระบบ การป้องกัน CSRF | Art. 6(1)(f) GDPR | ระยะเวลาเซสชัน |
| คุกกี้การยืนยันตัวตน | การยืนยันตัวตนสองขั้นตอน (2FA) | Art. 6(1)(f) GDPR | 30 วัน |
| คุกกี้ภาษา/ธีม | จัดเก็บการตั้งค่าภาษาของคุณ | Art. 6(1)(f) GDPR | 1 ปี |
| คุกกี้วิเคราะห์ | Google Analytics (หากเปิดใช้) | Art. 6(1)(a) GDPR | 14 เดือน |
4.2 การจัดการคุกกี้
เมื่อเข้าชมครั้งแรก คุณจะถูกถามว่าต้องการยอมรับคุกกี้ใด:
- จำเป็นอย่างยิ่ง: เปิดใช้โดยอัตโนมัติ
- การวิเคราะห์: เป็นทางเลือก (Google Analytics)
- การตลาด: ปัจจุบันยังไม่ได้ใช้
คุณสามารถจัดการคุกกี้ได้ตลอดเวลาผ่าน Cookie Settings ที่ส่วนท้ายของหน้า
5. การประมวลผลข้อมูลในการจัดการโรงแรม
5.1 ข้อมูลแขก
ผู้ประกอบการโรงแรมที่ใช้ PMSPilot ประมวลผลข้อมูลแขกต่อไปนี้ผ่านแพลตฟอร์ม:
ข้อมูลระบุตัวตน:
- ชื่อและนามสกุล
- ที่อยู่อีเมล
- หมายเลขโทรศัพท์
- ที่อยู่ (ถนน เมือง ประเทศ รหัสไปรษณีย์)
เอกสารและการปฏิบัติตามข้อกำหนด:
- ประเภทและหมายเลขบัตรประจำตัว (หนังสือเดินทาง บัตรประชาชน)
- วันเกิด
- สัญชาติ
- (ไม่บังคับ) รูปถ่ายบัตรประจำตัว (ข้อกำหนด PDPA ประเทศไทย)
ข้อมูลการจองและที่พัก:
- วันเช็คอินและเช็คเอาต์
- ประเภทห้องและราคา
- จำนวนบุคคล
- คำขอพิเศษ (อาการแพ้ การเข้าถึงสำหรับผู้พิการ ฯลฯ)
ข้อมูลการชำระเงิน:
- หมายเลขบัตรเครดิต (แปลงเป็นโทเคน ไม่จัดเก็บเต็มรูปแบบ)
- วิธีการชำระเงิน (Stripe/PayPal)
- ที่อยู่สำหรับเรียกเก็บเงิน
ข้อมูลเพิ่มเติม (ไม่บังคับ):
- รีวิวและความคิดเห็น
- ข้อความแชท (โมดูล OTA Live Chat)
- ที่อยู่ IP ของแขก (เพื่อความปลอดภัย)
5.2 ฐานทางกฎหมายสำหรับการประมวลผลข้อมูลแขก
การประมวลผลดำเนินการโดยผู้ประกอบการโรงแรม (ผู้ควบคุมข้อมูล); PMSPilot เป็นผู้ประมวลผล (Art. 28 GDPR):
- Art. 6(1)(b) GDPR: การปฏิบัติตามสัญญา (การจอง เช็คอิน การเรียกเก็บเงิน)
- Art. 6(1)(c) GDPR: พันธกรณีทางกฎหมาย (หน้าที่ลงทะเบียน การยื่นภาษี)
- Art. 6(1)(f) GDPR: ประโยชน์อันชอบธรรม (การตรวจจับการฉ้อโกง ความปลอดภัย)
6. ระยะเวลาเก็บรักษา (เฉพาะประเทศ)
PMSPilot ลบและทำให้ข้อมูลไม่ระบุตัวตนโดยอัตโนมัติตามกฎหมายท้องถิ่น:
6.1 ประเทศไทย (PDPA & Thai Revenue Code)
| ประเภทข้อมูล | ระยะเวลา | กฎเกณฑ์ |
|---|---|---|
| ข้อมูลส่วนบุคคล (ชื่อ ที่อยู่ ฯลฯ) | 2 ปีหลังเช็คเอาต์ครั้งสุดท้าย | ข้อกำหนด PDPA |
| เอกสารประจำตัว (TM6) | 1 ปีหลังเช็คเอาต์ครั้งสุดท้าย | การปฏิบัติตาม PDPA |
| รายละเอียดเช็คอิน | 2 ปี | PDPA |
| ข้อมูลการจองและใบแจ้งหนี้ | 5 ปี | Thai Revenue Code (ตามกฎหมาย) |
การล้างข้อมูลอัตโนมัติ: ทุกวันเวลา 03:00 (เขตเวลาโรงแรม)
6.2 สหภาพยุโรป / GDPR (เยอรมนี ออสเตรีย สวิตเซอร์แลนด์)
| ประเภทข้อมูล | ระยะเวลา |
|---|---|
| ข้อมูลส่วนบุคคลของแขก | ลบหลังสิ้นสุดสัญญา + 3 ปี (หรือเร็วกว่านั้นตามคำขอ) |
| เอกสารประจำตัว | ลบหลังสิ้นสุดสัญญา + 1 ปี |
| ข้อมูลการจองและใบแจ้งหนี้ | 10 ปี (German Commercial Code HGB §257) |
| บันทึกการตรวจสอบ | 7 ปี (การปฏิบัติตามข้อกำหนด การละเมิดข้อมูลส่วนบุคคล) |
6.3 ออสเตรเลีย (Privacy Act)
| ประเภทข้อมูล | ระยะเวลา |
|---|---|
| ข้อมูลส่วนบุคคล | ลบหลังสิ้นสุดสัญญา + 2 ปี |
| เอกสารประจำตัว | ลบหลังสิ้นสุดสัญญา + 1 ปี |
6.4 แคนาดา (PIPEDA)
| ประเภทข้อมูล | ระยะเวลา |
|---|---|
| ข้อมูลส่วนบุคคล | ลบหลังสิ้นสุดสัญญา + 2 ปี |
6.5 การทำให้ไม่ระบุตัวตนแทนการลบ
เมื่อครบกำหนดระยะเวลาเก็บรักษา ข้อมูลจะถูกทำให้ไม่ระบุตัวตน (ไม่ถูกลบ):
- ชื่อ ที่อยู่ → นำออก
- หมายเลขประจำตัว → นำออก
- ข้อมูลการจอง → เก็บไว้แบบไม่ระบุตัวตนเพื่อสถิติ
7. การประมวลผลเพิ่มเติม
7.1 โมดูลพรีเมียม (เสียค่าใช้จ่าย)
หากลูกค้าเปิดใช้งานโมดูลต่อไปนี้ เราจะประมวลผลเพิ่มเติม:
| โมดูล | ข้อมูลเพิ่มเติม | วัตถุประสงค์ |
|---|---|---|
| Channel Manager | ข้อมูลซิงค์ OTA การอัปเดตราคา | ซิงค์กับ Booking.com, Airbnb ฯลฯ |
| OTA Live Chat | ข้อความแชท ชื่อแขก | แชทสดกับแขกผ่านแพลตฟอร์ม OTA |
| Guest reviews | ข้อความรีวิว คะแนน ชื่อแขก | รวบรวมและแสดงรีวิว |
| Fiskaly | ข้อมูลเครื่องบันทึกเงินสด รายละเอียดธุรกรรม | การปฏิบัติตามข้อกำหนดภาษีของเยอรมนี (GoBD) |
ฐานทางกฎหมาย: Art. 6(1)(b) GDPR (การปฏิบัติตามสัญญา)
7.2 การตัดสินใจอัตโนมัติ
PMSPilot ไม่ใช้การตัดสินใจอัตโนมัติ (เช่น ความน่าเชื่อถือทางเครดิต การเลือกปฏิบัติด้านราคา)
8. การเปิดเผยต่อบุคคลที่สาม (ผู้ประมวลผลช่วง)
8.1 ผู้ประมวลผลช่วงตาม Art. 28 GDPR
PMSPilot ประมวลผลข้อมูลเฉพาะกับผู้ประมวลผลที่ได้รับการรับรองต่อไปนี้:
| ผู้ประมวลผลช่วง | ประเทศ | วัตถุประสงค์ | ข้อตกลงคุ้มครองข้อมูล |
|---|---|---|---|
| Stripe | USA/EU | การประมวลผลการชำระเงิน (บัตร) | SCCs, PCI DSS |
| PayPal | USA/EU | การประมวลผลการชำระเงิน (บัญชี PayPal) | SCCs |
| Channex | USA/EU | Channel manager (การเชื่อมต่อ OTA) | SCCs |
| Cloudflare | USA/EU | CDN การป้องกัน DDoS การสำรองข้อมูล | SCCs |
| AWS | USA/EU/Other | โครงสร้างพื้นฐานเซิร์ฟเวอร์ การจัดเก็บ | SCCs, ISO 27001 |
| SendGrid | USA | การส่งอีเมล (การยืนยันการจอง) | SCCs |
| Google Analytics | USA | การวิเคราะห์เว็บไซต์ | SCCs |
Standard Contractual Clauses (SCCs): ผู้ประมวลผลช่วงทั้งหมดได้รับการคุ้มครองโดย SCCs ตาม GDPR Chapter V
8.2 สิทธิในการคัดค้านผู้ประมวลผลช่วง
คุณสามารถคัดค้านผู้ประมวลผลช่วงรายใหม่เป็นลายลักษณ์อักษรภายใน 30 วัน ([email protected])
- หากการคัดค้านมีเหตุผลอันสมควร: สามารถยกเลิกได้โดยไม่มีค่าปรับ
- เราจะแจ้งทางอีเมลอย่างน้อย 30 วันก่อนนำผู้ประมวลผลช่วงรายใหม่มาใช้
8.3 การเปิดเผยโดยไม่มีข้อตกลงการประมวลผล
ข้อมูลจะไม่ถูกเปิดเผยต่อ:
- พันธมิตรด้านการตลาด
- นายหน้าข้อมูล
- ฐานข้อมูลสาธารณะ
- เครือข่ายโฆษณา
ข้อยกเว้น (ตามที่กฎหมายกำหนด):
- หน่วยงานภาษี (การยื่นภาษี)
- ตำรวจ/หน่วยงานตุลาการ (สงสัยว่ามีการกระทำความผิดทางอาญา)
- หน่วยงานทะเบียน (การลงทะเบียนแขกในบางประเทศ)
9. การโอนข้อมูลระหว่างประเทศ
9.1 การไหลของข้อมูล
- การจัดเก็บหลัก: Cloudflare EU
- การสำรองข้อมูล: EU
- การประมวลผล: ในกรณีที่จำเป็นทางเทคนิคสำหรับการให้บริการ
9.2 มาตรการคุ้มครอง
การโอนระหว่างประเทศทั้งหมดเกิดขึ้นภายใต้:
- EU Standard Contractual Clauses (SCCs) — GDPR Chapter V
- การตัดสินใจเกี่ยวกับความเพียงพอ (adequacy decisions) (หากมี)
- การเข้ารหัสทางเทคนิค (AES-256 เมื่อจัดเก็บ, TLS 1.3 เมื่อส่งผ่าน)
9.3 การโอนที่ถูกหน่วยงานปิดกั้น
หากหน่วยงานคุ้มครองข้อมูลปิดกั้นการโอน ข้อมูลจะถูกย้ายไปยังเซิร์ฟเวอร์ในสหภาพยุโรป (คิดค่าใช้จ่ายจากลูกค้า)
10. มาตรการรักษาความปลอดภัย
10.1 มาตรการทางเทคนิค
- การเข้ารหัส AES-256-GCM สำหรับข้อมูลเมื่อจัดเก็บ
- การเข้ารหัส TLS 1.3 สำหรับข้อมูลเมื่อส่งผ่าน
- Web Application Firewall (WAF) ต่อการโจมตี
- Intrusion Detection System (IDS)
- การสำรองข้อมูลรายวันอัตโนมัติ (กระจายตามภูมิศาสตร์)
- แพตช์ความปลอดภัยภายใน 7 วันสำหรับช่องโหว่ที่สำคัญ
10.2 มาตรการองค์กร
- การควบคุมการเข้าถึงตามบทบาท (RBAC)
- การยืนยันตัวตนสองขั้นตอน (2FA) สำหรับทุกบัญชี
- การอบรมคุ้มครองข้อมูลให้กับพนักงาน (ประจำปี)
- พันธกรณีรักษาความลับสำหรับพนักงานทุกคน
- บันทึกการตรวจสอบสำหรับการเข้าถึงข้อมูลทั้งหมด
- แผนตอบสนองต่อเหตุการณ์พร้อมหน้าที่แจ้งภายใน 72 ชั่วโมง
11. สิทธิของเจ้าของข้อมูล
คุณมีสิทธิต่อไปนี้ภายใต้ GDPR (Art. 12–22):
11.1 สิทธิในการเข้าถึง (Art. 15 GDPR)
คุณสามารถขอทราบว่า PMSPilot ประมวลผลข้อมูลใดของคุณได้ตลอดเวลา
- ส่งคำขอไปที่: [email protected]
- การตอบกลับ: ภายใน 30 วัน
11.2 สิทธิในการแก้ไข (Art. 16 GDPR)
คุณสามารถขอให้แก้ไขข้อมูลที่ไม่ถูกต้อง
- แก้ไขได้ในแดชบอร์ด PMS (ชื่อ ที่อยู่ ฯลฯ)
- หรือตามคำขอไปที่ [email protected]
11.3 สิทธิในการลบ (Art. 17 GDPR) — "สิทธิที่จะถูกลืม"
คุณสามารถขอลบข้อมูลของคุณได้หาก:
- ไม่มีฐานทางกฎหมายสำหรับการเก็บรักษาเหลืออยู่ (เช่น พันธกรณีทางภาษีหมดอายุแล้ว)
- ประโยชน์ของคุณมีน้ำหนักมากกว่า (เช่น การป้องกันการฉ้อโกง)
คำขอ: [email protected]
ข้อยกเว้น: ข้อมูลการจอง/ใบแจ้งหนี้ต้องเก็บรักษาไว้ 5–10 ปี (กฎหมายภาษี)
11.4 สิทธิในการจำกัดการประมวลผล (Art. 18 GDPR)
คุณสามารถขอให้ไม่ประมวลผลข้อมูลของคุณในขณะที่กำลังตรวจสอบความชอบด้วยกฎหมาย
11.5 สิทธิในการพกพาข้อมูล (Art. 20 GDPR)
คุณสามารถรับข้อมูลของคุณในรูปแบบที่เครื่องอ่านได้ (JSON, CSV, Excel)
- ส่งออกใน PMS: Dashboard → "Settings" → "Export data"
- หรือตามคำขอ: [email protected]
11.6 สิทธิในการคัดค้าน (Art. 21 GDPR)
คุณสามารถคัดค้านการประมวลผล (เช่น อีเมลการตลาด)
- คำขอ: [email protected]
- เราจะปฏิบัติตามการคัดค้านภายใน 14 วัน
11.7 สิทธิในการถอนความยินยอม (Art. 7(3) GDPR)
คุณสามารถถอนความยินยอมได้ตลอดเวลา (เช่น สำหรับ Google Analytics)
- ผ่าน Cookie Settings ที่ส่วนท้ายของหน้า
- หรือทางอีเมล: [email protected]
11.8 การตัดสินใจอัตโนมัติ (Art. 22 GDPR)
คุณมีสิทธิที่จะไม่ถูกอยู่ภายใต้การตัดสินใจที่อาศัยการประมวลผลอัตโนมัติเพียงอย่างเดียว
- PMSPilot ไม่ทำการตัดสินใจอัตโนมัติเกี่ยวกับคุณ
11.9 การร้องเรียนต่อหน่วยงานกำกับดูแล (Art. 77 GDPR)
คุณสามารถยื่นร้องเรียนต่อหน่วยงานคุ้มครองข้อมูลที่มีอำนาจ:
| ประเทศ | หน่วยงาน | เว็บไซต์ |
|---|---|---|
| เยอรมนี | Federal Commissioner for Data Protection (BfDI) | https://www.bfdi.bund.de |
| ออสเตรีย | Austrian Data Protection Authority (DSB) | https://www.dsb.gv.at |
| สวิตเซอร์แลนด์ | Federal Data Protection and Information Commissioner (FDPIC) | https://www.edoeb.admin.ch |
| สหภาพยุโรปทั่วไป | European Data Protection Board (EDPB) | https://edpb.ec.europa.eu |
12. การละเมิดข้อมูลส่วนบุคคล
12.1 หน้าที่แจ้ง (Art. 33 GDPR)
หากเกิดการละเมิดข้อมูลส่วนบุคคล (แฮ็ก การรั่วไหลของข้อมูล ฯลฯ):
- PMSPilot จะแจ้งคุณภายใน 72 ชั่วโมงเกี่ยวกับลักษณะและขอบเขตของการละเมิด ข้อมูล/บุคคลที่ได้รับผลกระทบ ผลที่อาจเกิดขึ้น และมาตรการรับมือที่ได้ดำเนินการ
- คุณมีหน้าที่แจ้งหน่วยงาน (ตามที่กำหนด) และบุคคลที่ได้รับผลกระทบ
13. ติดต่อ
13.1 คำถามทั่วไป
อีเมล: [email protected] เว็บไซต์: pmspilot.com
13.2 ข้อกังวลด้านความเป็นส่วนตัวและการคุ้มครองข้อมูล
เจ้าหน้าที่คุ้มครองข้อมูล (DPO): [email protected] เวลาตอบกลับ: 14 วัน
13.3 ที่อยู่ธุรกิจ
Koban Management LLC 30 N Gould St Ste R Sheridan, WY 82801 United States of America
14. การเปลี่ยนแปลงนโยบายความเป็นส่วนตัวนี้
เราอาจแก้ไขนโยบายความเป็นส่วนตัวนี้ การเปลี่ยนแปลงจะ:
- เผยแพร่บนเว็บไซต์นี้
- แจ้งทางอีเมล (หากเป็นสาระสำคัญ)
- มีผล 30 วันหลังเผยแพร่
อัปเดตล่าสุด: สิงหาคม 2026 การทบทวนครั้งถัดไป: สิงหาคม 2027
© 2026 Koban Management LLC. All rights reserved.