Nava

มีผลบังคับใช้ · 2026-09-02

นโยบายความเป็นส่วนตัว

Nava คือระบบหลังร้านบนมือถือสำหรับผู้ค้าออนไลน์ในประเทศไทย · เอกสารนี้อธิบายว่า Nava เก็บ ใช้ และดูแลข้อมูลของท่านอย่างไร ทั้งในฐานะผู้ขาย (พ่อค้าแม่ค้า) และในฐานะผู้ซื้อ (ลูกค้าที่ชำระเงินผ่านหน้าจ่ายเงินของร้าน) ตามพระราชบัญญัติคุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562 (PDPA)

1. เราคือใคร

Nava ดำเนินการโดยบริษัทที่จดทะเบียนในสหรัฐอาหรับเอมิเรตส์ (UAE) แต่ให้บริการแก่ผู้ค้าและผู้ซื้อในประเทศไทย · เนื่องจากเราประมวลผลข้อมูลของบุคคลที่อยู่ในประเทศไทย เราอยู่ภายใต้ขอบเขตของ PDPA ตามหลักการบังคับใช้นอกอาณาเขต (extraterritorial reach)

ในกรณีทั่วไป ผู้ค้า (ร้านค้า) คือผู้ควบคุมข้อมูล (Data Controller) ของลูกค้าตนเอง Nava เป็นผู้ประมวลผลข้อมูล (Data Processor) ที่ให้บริการเครื่องมือ · สำหรับข้อมูลที่จำเป็นต่อการดำเนินงานของแพลตฟอร์มเอง (บัญชีผู้ใช้ของผู้ค้า, บันทึกการชำระค่าบริการ) Nava เป็นผู้ควบคุมข้อมูลร่วมด้วย

2. ข้อมูลที่เราเก็บ

ข้อมูลของผู้ค้า:

  • ชื่อร้าน · เบอร์โทร · อีเมล · หมายเลขพร้อมเพย์ (เพื่อสร้าง QR ชำระเงิน)
  • ที่อยู่จัดส่งสำหรับพัสดุที่ส่งจากร้าน
  • โทเคนเชื่อมต่อช่องทาง LINE / Meta (เข้ารหัสก่อนบันทึก)
  • รูปสินค้าและข้อมูลสินค้าที่ผู้ค้าอัปโหลด
  • ประวัติออเดอร์ ยอดขาย และสถิติการใช้งาน
  • ข้อมูลที่จำเป็นตามกฎหมายภาษี (สำหรับผู้ที่สมัครใช้บริการเรียกเก็บเงิน)

3. ข้อมูลของผู้ซื้อ (ลูกค้าของร้าน)

เมื่อผู้ซื้อทำรายการกับร้านค้าที่ใช้ Nava เราอาจเก็บข้อมูลต่อไปนี้ตามคำสั่งของร้านค้า:

  • ชื่อและเบอร์ที่ใช้จัดส่ง · ที่อยู่จัดส่ง
  • รหัสผู้ใช้ LINE (LINE userId) หรือ Meta PSID (Page-Scoped ID) เมื่อลูกค้าทักผ่านช่องทางแชท
  • ข้อความในแชทที่ลูกค้าส่งให้ร้าน (ทั้งข้อความและรูปภาพ)
  • สลิปโอนเงินที่ลูกค้าส่งเพื่อยืนยันการชำระเงิน (ประกอบด้วยชื่อผู้โอน ธนาคาร เลขบัญชี ยอดเงิน วันเวลา)
  • ประวัติออเดอร์กับร้านนี้

4. ฐานการประมวลผล (Legal Basis)

เราประมวลผลข้อมูลของท่านตามฐานต่อไปนี้ ตามมาตรา 24 ของ PDPA:

  • การปฏิบัติตามสัญญา — เพื่อให้บริการที่ท่านสมัครใช้ (การสร้าง QR ชำระเงิน · การจัดส่ง · การจัดการออเดอร์)
  • ประโยชน์อันชอบด้วยกฎหมาย — เพื่อป้องกันสลิปปลอม · รักษาความปลอดภัยของระบบ · พัฒนาบริการ
  • ความยินยอม — สำหรับการใช้ข้อมูลนอกเหนือจากข้างต้น (เช่น การส่งข่าวสารการตลาด) เราจะขอความยินยอมโดยชัดแจ้ง
  • การปฏิบัติตามกฎหมาย — สำหรับข้อมูลที่ต้องเก็บตามกฎหมายภาษี บัญชี หรือคำสั่งของหน่วยงานรัฐ

5. การเปิดเผยข้อมูลต่อบุคคลที่สาม

Nava ไม่ขายข้อมูลของท่านไม่ว่ากรณีใด · เราแบ่งปันข้อมูลเฉพาะกับผู้ให้บริการที่จำเป็นต่อการดำเนินงาน โดยแต่ละรายอยู่ภายใต้สัญญาการรักษาความลับ:

  • Supabase (โครงสร้างพื้นฐานฐานข้อมูล · เข้ารหัสข้อมูลก่อนบันทึก)
  • Vercel (โฮสติ้งเว็บแอปในภูมิภาคสิงคโปร์)
  • LINE Corporation และ Meta Platforms (สำหรับส่งข้อความและรับ webhook)
  • ผู้ให้บริการตรวจสอบสลิป (เช่น EasySlip) — ส่งเฉพาะสลิปที่ต้องตรวจสอบ ไม่ส่งข้อมูลอื่น
  • ผู้ให้บริการขนส่ง (Flash Express และผู้ให้บริการอื่นที่ผู้ค้าเลือก) — ส่งเฉพาะข้อมูลที่จำเป็นต่อการจัดส่ง
  • Stripe (สำหรับเรียกเก็บค่าบริการสมาชิกจากผู้ค้าเท่านั้น — ผู้ซื้อไม่เกี่ยวข้อง)
  • Anthropic (สำหรับ AI ช่วยร่างออเดอร์จากแชท — ข้อความจะถูกส่งเป็นครั้ง ๆ ไม่ใช้ในการฝึกโมเดล)

6. ระยะเวลาการเก็บข้อมูล

เราเก็บข้อมูลไว้เท่าที่จำเป็นตามวัตถุประสงค์ที่เก็บ · นโยบายการเก็บที่กำหนดในระบบอัตโนมัติ:

  • สลิปโอนเงิน (ภาพ) — 90 วันหลังจากการชำระเงิน · หลังจากนั้นระบบลบภาพจากเซิร์ฟเวอร์อัตโนมัติ (แถวธุรกรรมเก็บไว้เพื่อการบัญชี แต่ไม่มีภาพแล้ว)
  • ข้อมูลดิบจากช่องทางแชท (raw webhook payload) — 90 วัน · หลังจากนั้นระบบลบอัตโนมัติ (ตัวข้อความยังคงอยู่เพื่อประวัติการสนทนาของผู้ค้า)
  • ข้อมูลออเดอร์ · ประวัติการซื้อ · ข้อมูลลูกค้า — เก็บตามอายุความทางบัญชี (โดยทั่วไป 5 ปี) และตามที่ผู้ค้ากำหนด
  • บัญชีผู้ใช้ของผู้ค้า — เก็บตลอดอายุการใช้บริการ · ลบภายใน 30 วันหลังยกเลิกบริการ ยกเว้นข้อมูลที่ต้องเก็บตามกฎหมาย

7. สิทธิของเจ้าของข้อมูล

ท่านมีสิทธิตาม PDPA ดังนี้:

  • สิทธิเข้าถึงและขอสำเนาข้อมูลของท่าน
  • สิทธิขอให้แก้ไขข้อมูลให้ถูกต้อง
  • สิทธิขอให้ลบข้อมูล (สิทธิที่จะถูกลืม) — ดูขั้นตอนที่หน้า /data-deletion
  • สิทธิคัดค้านการประมวลผล
  • สิทธิขอให้โอนข้อมูล (Data Portability)
  • สิทธิเพิกถอนความยินยอมได้ทุกเมื่อ
  • สิทธิร้องเรียนต่อคณะกรรมการคุ้มครองข้อมูลส่วนบุคคล

8. ความปลอดภัยของข้อมูล

เราใช้มาตรการทางเทคนิคและการบริหารจัดการเพื่อคุ้มครองข้อมูล:

  • การเข้ารหัส TLS สำหรับข้อมูลที่ส่งผ่านเครือข่ายทั้งหมด
  • การเข้ารหัส AES-GCM สำหรับโทเคนเชื่อมต่อช่องทางแชทก่อนบันทึกลงฐานข้อมูล
  • การเข้ารหัสในระดับที่จัดเก็บ (encryption at rest) โดย Supabase Storage
  • การควบคุมการเข้าถึงระดับแถว (Row-Level Security) แยกข้อมูลของแต่ละร้านออกจากกัน
  • บันทึกการเข้าถึงและแก้ไขข้อมูลสำคัญไว้ในตาราง audit trail

9. การส่งข้อมูลข้ามพรมแดน

ข้อมูลของท่านอาจถูกโอนไปยังเซิร์ฟเวอร์ในภูมิภาคเอเชียตะวันออกเฉียงใต้ (สิงคโปร์) และประเทศอื่นที่ผู้ให้บริการโครงสร้างพื้นฐานของเราตั้งอยู่ · ทุกการส่งข้อมูลอยู่ภายใต้มาตรการคุ้มครองที่เหมาะสมตาม PDPA มาตรา 28

10. การติดต่อ

หากท่านมีคำถามเกี่ยวกับนโยบายนี้ ต้องการใช้สิทธิของเจ้าของข้อมูล หรือต้องการยื่นเรื่องร้องเรียน โปรดติดต่อเราตามที่ระบุด้านล่างของหน้านี้ · สำหรับคำขอลบข้อมูลโดยเฉพาะ ดูขั้นตอนแบบทีละขั้นที่หน้า /data-deletion

หากท่านเป็นลูกค้าของร้านค้าที่ใช้ Nava ท่านสามารถติดต่อร้านค้านั้นโดยตรงผ่านช่องทางแชทที่ท่านใช้อยู่ · ร้านค้าคือผู้ควบคุมข้อมูลหลักของท่าน และสามารถลบข้อมูลของท่านได้จากภายในระบบทันที