นโยบายความเป็นส่วนตัว

PMSPilot (Koban Management LLC) มีผลตั้งแต่วันที่: มกราคม 2026 อัปเดตล่าสุด: สิงหาคม 2026


1. ผู้ควบคุมข้อมูล

ผู้ควบคุมข้อมูลตามความหมายของ GDPR และกฎหมายคุ้มครองข้อมูลส่วนบุคคลแห่งชาติ:

PMSPilot / Koban Management LLC 30 N Gould St Ste R Sheridan, WY 82801 United States of America อีเมล: [email protected]

เจ้าหน้าที่คุ้มครองข้อมูล (DPO): [email protected] ผู้ดำเนินการ/เจ้าของทำหน้าที่เป็นเจ้าหน้าที่คุ้มครองข้อมูล


2. ขอบเขต

นโยบายความเป็นส่วนตัวนี้มีผลบังคับใช้กับ:

  • ผู้ใช้เว็บไซต์ PMSPilot (pmspilot.com)
  • ผู้ใช้แพลตฟอร์ม PMSPilot (ผู้ประกอบการโรงแรม ธุรกิจที่พัก)
  • แขกที่ข้อมูลถูกประมวลผลใน PMSPilot

สอดคล้องกับ:

  • GDPR (General Data Protection Regulation) — ประเทศในสหภาพยุโรป
  • BDSG (Federal Data Protection Act) — เยอรมนี
  • FADP (Swiss Federal Act on Data Protection) — สวิตเซอร์แลนด์
  • DSG (Austrian Data Protection Act) — ออสเตรีย
  • PDPA (Personal Data Protection Act) — ประเทศไทย
  • Privacy Act 1988 — ออสเตรเลีย
  • PIPEDA — แคนาดา

3. การเก็บรวบรวมข้อมูลอัตโนมัติเมื่อเข้าชมเว็บไซต์

3.1 ข้อมูลบันทึกเซิร์ฟเวอร์

เมื่อเข้าชม pmspilot.com จะมีการเก็บรวบรวมข้อมูลต่อไปนี้อัตโนมัติ:

  • ที่อยู่ IP ของอุปกรณ์ที่ร้องขอ
  • วันที่และเวลาที่เข้าถึง
  • ไฟล์ที่ร้องขอ (URL, path)
  • เว็บไซต์ที่อ้างอิง (referrer)
  • ประเภทเบราว์เซอร์และระบบปฏิบัติการ
  • ข้อมูลการโต้ตอบกับเว็บไซต์ (ไม่ระบุตัวตน)

ฐานทางกฎหมาย: Art. 6(1)(f) GDPR (ประโยชน์อันชอบธรรมด้านความปลอดภัยของระบบ การวิเคราะห์ข้อผิดพลาด และการตรวจจับการใช้งานในทางที่ผิด)

ระยะเวลาเก็บรักษา: 30 วัน (ลบอัตโนมัติ)

3.2 Google Analytics

เราใช้ Google Analytics 4 เพื่อวิเคราะห์การใช้งานเว็บไซต์

ข้อมูลที่เก็บรวบรวม:

  • การดูหน้าและการเข้าชม
  • ประเทศต้นทางและภาษา
  • ประเภทอุปกรณ์ (มือถือ/เดสก์ท็อป)
  • ลำดับการใช้งานและการแปลง (conversions)

ฐานทางกฎหมาย: Art. 6(1)(a) GDPR (ความยินยอมโดยชัดแจ้งของคุณ จำเป็นเมื่อเข้าชมครั้งแรก)

การตั้งค่าความเป็นส่วนตัว:

  • เปิดใช้การทำให้ IP ไม่ระบุตัวตน
  • ไม่มีคุกกี้ของ Google (อิงตามเซสชันเท่านั้น)
  • คุณสามารถปฏิเสธ Google Analytics ผ่านแบนเนอร์คุกกี้บนเว็บไซต์

การประมวลผลโดย Google: Google LLC (USA) — ประมวลผลภายใต้ Standard Contractual Clauses (SCCs) ตาม GDPR Chapter V

Opt-out: https://tools.google.com/dlpage/gaoptout


4. คุกกี้

4.1 ประเภทของคุกกี้

เราใช้คุกกี้ต่อไปนี้:

ประเภทคุกกี้วัตถุประสงค์ฐานทางกฎหมายระยะเวลาเก็บรักษา
คุกกี้เซสชันการเข้าสู่ระบบ การป้องกัน CSRFArt. 6(1)(f) GDPRระยะเวลาเซสชัน
คุกกี้การยืนยันตัวตนการยืนยันตัวตนสองขั้นตอน (2FA)Art. 6(1)(f) GDPR30 วัน
คุกกี้ภาษา/ธีมจัดเก็บการตั้งค่าภาษาของคุณArt. 6(1)(f) GDPR1 ปี
คุกกี้วิเคราะห์Google Analytics (หากเปิดใช้)Art. 6(1)(a) GDPR14 เดือน

4.2 การจัดการคุกกี้

เมื่อเข้าชมครั้งแรก คุณจะถูกถามว่าต้องการยอมรับคุกกี้ใด:

  • จำเป็นอย่างยิ่ง: เปิดใช้โดยอัตโนมัติ
  • การวิเคราะห์: เป็นทางเลือก (Google Analytics)
  • การตลาด: ปัจจุบันยังไม่ได้ใช้

คุณสามารถจัดการคุกกี้ได้ตลอดเวลาผ่าน Cookie Settings ที่ส่วนท้ายของหน้า


5. การประมวลผลข้อมูลในการจัดการโรงแรม

5.1 ข้อมูลแขก

ผู้ประกอบการโรงแรมที่ใช้ PMSPilot ประมวลผลข้อมูลแขกต่อไปนี้ผ่านแพลตฟอร์ม:

ข้อมูลระบุตัวตน:

  • ชื่อและนามสกุล
  • ที่อยู่อีเมล
  • หมายเลขโทรศัพท์
  • ที่อยู่ (ถนน เมือง ประเทศ รหัสไปรษณีย์)

เอกสารและการปฏิบัติตามข้อกำหนด:

  • ประเภทและหมายเลขบัตรประจำตัว (หนังสือเดินทาง บัตรประชาชน)
  • วันเกิด
  • สัญชาติ
  • (ไม่บังคับ) รูปถ่ายบัตรประจำตัว (ข้อกำหนด PDPA ประเทศไทย)

ข้อมูลการจองและที่พัก:

  • วันเช็คอินและเช็คเอาต์
  • ประเภทห้องและราคา
  • จำนวนบุคคล
  • คำขอพิเศษ (อาการแพ้ การเข้าถึงสำหรับผู้พิการ ฯลฯ)

ข้อมูลการชำระเงิน:

  • หมายเลขบัตรเครดิต (แปลงเป็นโทเคน ไม่จัดเก็บเต็มรูปแบบ)
  • วิธีการชำระเงิน (Stripe/PayPal)
  • ที่อยู่สำหรับเรียกเก็บเงิน

ข้อมูลเพิ่มเติม (ไม่บังคับ):

  • รีวิวและความคิดเห็น
  • ข้อความแชท (โมดูล OTA Live Chat)
  • ที่อยู่ IP ของแขก (เพื่อความปลอดภัย)

5.2 ฐานทางกฎหมายสำหรับการประมวลผลข้อมูลแขก

การประมวลผลดำเนินการโดยผู้ประกอบการโรงแรม (ผู้ควบคุมข้อมูล); PMSPilot เป็นผู้ประมวลผล (Art. 28 GDPR):

  • Art. 6(1)(b) GDPR: การปฏิบัติตามสัญญา (การจอง เช็คอิน การเรียกเก็บเงิน)
  • Art. 6(1)(c) GDPR: พันธกรณีทางกฎหมาย (หน้าที่ลงทะเบียน การยื่นภาษี)
  • Art. 6(1)(f) GDPR: ประโยชน์อันชอบธรรม (การตรวจจับการฉ้อโกง ความปลอดภัย)

6. ระยะเวลาเก็บรักษา (เฉพาะประเทศ)

PMSPilot ลบและทำให้ข้อมูลไม่ระบุตัวตนโดยอัตโนมัติตามกฎหมายท้องถิ่น:

6.1 ประเทศไทย (PDPA & Thai Revenue Code)

ประเภทข้อมูลระยะเวลากฎเกณฑ์
ข้อมูลส่วนบุคคล (ชื่อ ที่อยู่ ฯลฯ)2 ปีหลังเช็คเอาต์ครั้งสุดท้ายข้อกำหนด PDPA
เอกสารประจำตัว (TM6)1 ปีหลังเช็คเอาต์ครั้งสุดท้ายการปฏิบัติตาม PDPA
รายละเอียดเช็คอิน2 ปีPDPA
ข้อมูลการจองและใบแจ้งหนี้5 ปีThai Revenue Code (ตามกฎหมาย)

การล้างข้อมูลอัตโนมัติ: ทุกวันเวลา 03:00 (เขตเวลาโรงแรม)

6.2 สหภาพยุโรป / GDPR (เยอรมนี ออสเตรีย สวิตเซอร์แลนด์)

ประเภทข้อมูลระยะเวลา
ข้อมูลส่วนบุคคลของแขกลบหลังสิ้นสุดสัญญา + 3 ปี (หรือเร็วกว่านั้นตามคำขอ)
เอกสารประจำตัวลบหลังสิ้นสุดสัญญา + 1 ปี
ข้อมูลการจองและใบแจ้งหนี้10 ปี (German Commercial Code HGB §257)
บันทึกการตรวจสอบ7 ปี (การปฏิบัติตามข้อกำหนด การละเมิดข้อมูลส่วนบุคคล)

6.3 ออสเตรเลีย (Privacy Act)

ประเภทข้อมูลระยะเวลา
ข้อมูลส่วนบุคคลลบหลังสิ้นสุดสัญญา + 2 ปี
เอกสารประจำตัวลบหลังสิ้นสุดสัญญา + 1 ปี

6.4 แคนาดา (PIPEDA)

ประเภทข้อมูลระยะเวลา
ข้อมูลส่วนบุคคลลบหลังสิ้นสุดสัญญา + 2 ปี

6.5 การทำให้ไม่ระบุตัวตนแทนการลบ

เมื่อครบกำหนดระยะเวลาเก็บรักษา ข้อมูลจะถูกทำให้ไม่ระบุตัวตน (ไม่ถูกลบ):

  • ชื่อ ที่อยู่ → นำออก
  • หมายเลขประจำตัว → นำออก
  • ข้อมูลการจอง → เก็บไว้แบบไม่ระบุตัวตนเพื่อสถิติ

7. การประมวลผลเพิ่มเติม

7.1 โมดูลพรีเมียม (เสียค่าใช้จ่าย)

หากลูกค้าเปิดใช้งานโมดูลต่อไปนี้ เราจะประมวลผลเพิ่มเติม:

โมดูลข้อมูลเพิ่มเติมวัตถุประสงค์
Channel Managerข้อมูลซิงค์ OTA การอัปเดตราคาซิงค์กับ Booking.com, Airbnb ฯลฯ
OTA Live Chatข้อความแชท ชื่อแขกแชทสดกับแขกผ่านแพลตฟอร์ม OTA
Guest reviewsข้อความรีวิว คะแนน ชื่อแขกรวบรวมและแสดงรีวิว
Fiskalyข้อมูลเครื่องบันทึกเงินสด รายละเอียดธุรกรรมการปฏิบัติตามข้อกำหนดภาษีของเยอรมนี (GoBD)

ฐานทางกฎหมาย: Art. 6(1)(b) GDPR (การปฏิบัติตามสัญญา)

7.2 การตัดสินใจอัตโนมัติ

PMSPilot ไม่ใช้การตัดสินใจอัตโนมัติ (เช่น ความน่าเชื่อถือทางเครดิต การเลือกปฏิบัติด้านราคา)


8. การเปิดเผยต่อบุคคลที่สาม (ผู้ประมวลผลช่วง)

8.1 ผู้ประมวลผลช่วงตาม Art. 28 GDPR

PMSPilot ประมวลผลข้อมูลเฉพาะกับผู้ประมวลผลที่ได้รับการรับรองต่อไปนี้:

ผู้ประมวลผลช่วงประเทศวัตถุประสงค์ข้อตกลงคุ้มครองข้อมูล
StripeUSA/EUการประมวลผลการชำระเงิน (บัตร)SCCs, PCI DSS
PayPalUSA/EUการประมวลผลการชำระเงิน (บัญชี PayPal)SCCs
ChannexUSA/EUChannel manager (การเชื่อมต่อ OTA)SCCs
CloudflareUSA/EUCDN การป้องกัน DDoS การสำรองข้อมูลSCCs
AWSUSA/EU/Otherโครงสร้างพื้นฐานเซิร์ฟเวอร์ การจัดเก็บSCCs, ISO 27001
SendGridUSAการส่งอีเมล (การยืนยันการจอง)SCCs
Google AnalyticsUSAการวิเคราะห์เว็บไซต์SCCs

Standard Contractual Clauses (SCCs): ผู้ประมวลผลช่วงทั้งหมดได้รับการคุ้มครองโดย SCCs ตาม GDPR Chapter V

8.2 สิทธิในการคัดค้านผู้ประมวลผลช่วง

คุณสามารถคัดค้านผู้ประมวลผลช่วงรายใหม่เป็นลายลักษณ์อักษรภายใน 30 วัน ([email protected])

  • หากการคัดค้านมีเหตุผลอันสมควร: สามารถยกเลิกได้โดยไม่มีค่าปรับ
  • เราจะแจ้งทางอีเมลอย่างน้อย 30 วันก่อนนำผู้ประมวลผลช่วงรายใหม่มาใช้

8.3 การเปิดเผยโดยไม่มีข้อตกลงการประมวลผล

ข้อมูลจะไม่ถูกเปิดเผยต่อ:

  • พันธมิตรด้านการตลาด
  • นายหน้าข้อมูล
  • ฐานข้อมูลสาธารณะ
  • เครือข่ายโฆษณา

ข้อยกเว้น (ตามที่กฎหมายกำหนด):

  • หน่วยงานภาษี (การยื่นภาษี)
  • ตำรวจ/หน่วยงานตุลาการ (สงสัยว่ามีการกระทำความผิดทางอาญา)
  • หน่วยงานทะเบียน (การลงทะเบียนแขกในบางประเทศ)

9. การโอนข้อมูลระหว่างประเทศ

9.1 การไหลของข้อมูล

  • การจัดเก็บหลัก: Cloudflare EU
  • การสำรองข้อมูล: EU
  • การประมวลผล: ในกรณีที่จำเป็นทางเทคนิคสำหรับการให้บริการ

9.2 มาตรการคุ้มครอง

การโอนระหว่างประเทศทั้งหมดเกิดขึ้นภายใต้:

  • EU Standard Contractual Clauses (SCCs) — GDPR Chapter V
  • การตัดสินใจเกี่ยวกับความเพียงพอ (adequacy decisions) (หากมี)
  • การเข้ารหัสทางเทคนิค (AES-256 เมื่อจัดเก็บ, TLS 1.3 เมื่อส่งผ่าน)

9.3 การโอนที่ถูกหน่วยงานปิดกั้น

หากหน่วยงานคุ้มครองข้อมูลปิดกั้นการโอน ข้อมูลจะถูกย้ายไปยังเซิร์ฟเวอร์ในสหภาพยุโรป (คิดค่าใช้จ่ายจากลูกค้า)


10. มาตรการรักษาความปลอดภัย

10.1 มาตรการทางเทคนิค

  • การเข้ารหัส AES-256-GCM สำหรับข้อมูลเมื่อจัดเก็บ
  • การเข้ารหัส TLS 1.3 สำหรับข้อมูลเมื่อส่งผ่าน
  • Web Application Firewall (WAF) ต่อการโจมตี
  • Intrusion Detection System (IDS)
  • การสำรองข้อมูลรายวันอัตโนมัติ (กระจายตามภูมิศาสตร์)
  • แพตช์ความปลอดภัยภายใน 7 วันสำหรับช่องโหว่ที่สำคัญ

10.2 มาตรการองค์กร

  • การควบคุมการเข้าถึงตามบทบาท (RBAC)
  • การยืนยันตัวตนสองขั้นตอน (2FA) สำหรับทุกบัญชี
  • การอบรมคุ้มครองข้อมูลให้กับพนักงาน (ประจำปี)
  • พันธกรณีรักษาความลับสำหรับพนักงานทุกคน
  • บันทึกการตรวจสอบสำหรับการเข้าถึงข้อมูลทั้งหมด
  • แผนตอบสนองต่อเหตุการณ์พร้อมหน้าที่แจ้งภายใน 72 ชั่วโมง

11. สิทธิของเจ้าของข้อมูล

คุณมีสิทธิต่อไปนี้ภายใต้ GDPR (Art. 12–22):

11.1 สิทธิในการเข้าถึง (Art. 15 GDPR)

คุณสามารถขอทราบว่า PMSPilot ประมวลผลข้อมูลใดของคุณได้ตลอดเวลา

  • ส่งคำขอไปที่: [email protected]
  • การตอบกลับ: ภายใน 30 วัน

11.2 สิทธิในการแก้ไข (Art. 16 GDPR)

คุณสามารถขอให้แก้ไขข้อมูลที่ไม่ถูกต้อง

  • แก้ไขได้ในแดชบอร์ด PMS (ชื่อ ที่อยู่ ฯลฯ)
  • หรือตามคำขอไปที่ [email protected]

11.3 สิทธิในการลบ (Art. 17 GDPR) — "สิทธิที่จะถูกลืม"

คุณสามารถขอลบข้อมูลของคุณได้หาก:

  • ไม่มีฐานทางกฎหมายสำหรับการเก็บรักษาเหลืออยู่ (เช่น พันธกรณีทางภาษีหมดอายุแล้ว)
  • ประโยชน์ของคุณมีน้ำหนักมากกว่า (เช่น การป้องกันการฉ้อโกง)

คำขอ: [email protected]

ข้อยกเว้น: ข้อมูลการจอง/ใบแจ้งหนี้ต้องเก็บรักษาไว้ 5–10 ปี (กฎหมายภาษี)

11.4 สิทธิในการจำกัดการประมวลผล (Art. 18 GDPR)

คุณสามารถขอให้ไม่ประมวลผลข้อมูลของคุณในขณะที่กำลังตรวจสอบความชอบด้วยกฎหมาย

11.5 สิทธิในการพกพาข้อมูล (Art. 20 GDPR)

คุณสามารถรับข้อมูลของคุณในรูปแบบที่เครื่องอ่านได้ (JSON, CSV, Excel)

  • ส่งออกใน PMS: Dashboard → "Settings" → "Export data"
  • หรือตามคำขอ: [email protected]

11.6 สิทธิในการคัดค้าน (Art. 21 GDPR)

คุณสามารถคัดค้านการประมวลผล (เช่น อีเมลการตลาด)

  • คำขอ: [email protected]
  • เราจะปฏิบัติตามการคัดค้านภายใน 14 วัน

11.7 สิทธิในการถอนความยินยอม (Art. 7(3) GDPR)

คุณสามารถถอนความยินยอมได้ตลอดเวลา (เช่น สำหรับ Google Analytics)

  • ผ่าน Cookie Settings ที่ส่วนท้ายของหน้า
  • หรือทางอีเมล: [email protected]

11.8 การตัดสินใจอัตโนมัติ (Art. 22 GDPR)

คุณมีสิทธิที่จะไม่ถูกอยู่ภายใต้การตัดสินใจที่อาศัยการประมวลผลอัตโนมัติเพียงอย่างเดียว

  • PMSPilot ไม่ทำการตัดสินใจอัตโนมัติเกี่ยวกับคุณ

11.9 การร้องเรียนต่อหน่วยงานกำกับดูแล (Art. 77 GDPR)

คุณสามารถยื่นร้องเรียนต่อหน่วยงานคุ้มครองข้อมูลที่มีอำนาจ:

ประเทศหน่วยงานเว็บไซต์
เยอรมนีFederal Commissioner for Data Protection (BfDI)https://www.bfdi.bund.de
ออสเตรียAustrian Data Protection Authority (DSB)https://www.dsb.gv.at
สวิตเซอร์แลนด์Federal Data Protection and Information Commissioner (FDPIC)https://www.edoeb.admin.ch
สหภาพยุโรปทั่วไปEuropean Data Protection Board (EDPB)https://edpb.ec.europa.eu

12. การละเมิดข้อมูลส่วนบุคคล

12.1 หน้าที่แจ้ง (Art. 33 GDPR)

หากเกิดการละเมิดข้อมูลส่วนบุคคล (แฮ็ก การรั่วไหลของข้อมูล ฯลฯ):

  1. PMSPilot จะแจ้งคุณภายใน 72 ชั่วโมงเกี่ยวกับลักษณะและขอบเขตของการละเมิด ข้อมูล/บุคคลที่ได้รับผลกระทบ ผลที่อาจเกิดขึ้น และมาตรการรับมือที่ได้ดำเนินการ
  2. คุณมีหน้าที่แจ้งหน่วยงาน (ตามที่กำหนด) และบุคคลที่ได้รับผลกระทบ

13. ติดต่อ

13.1 คำถามทั่วไป

อีเมล: [email protected] เว็บไซต์: pmspilot.com

13.2 ข้อกังวลด้านความเป็นส่วนตัวและการคุ้มครองข้อมูล

เจ้าหน้าที่คุ้มครองข้อมูล (DPO): [email protected] เวลาตอบกลับ: 14 วัน

13.3 ที่อยู่ธุรกิจ

Koban Management LLC 30 N Gould St Ste R Sheridan, WY 82801 United States of America


14. การเปลี่ยนแปลงนโยบายความเป็นส่วนตัวนี้

เราอาจแก้ไขนโยบายความเป็นส่วนตัวนี้ การเปลี่ยนแปลงจะ:

  • เผยแพร่บนเว็บไซต์นี้
  • แจ้งทางอีเมล (หากเป็นสาระสำคัญ)
  • มีผล 30 วันหลังเผยแพร่

อัปเดตล่าสุด: สิงหาคม 2026 การทบทวนครั้งถัดไป: สิงหาคม 2027


© 2026 Koban Management LLC. All rights reserved.

นโยบายความเป็นส่วนตัว | PMSPilot