ประกาศ GDPR
สิทธิในการปกป้องข้อมูลส่วนบุคคลของบุคคลในเขตเศรษฐกิจยุโรป (EEA) PhishDestroy ยึดมั่นในการปฏิบัติตามข้อกำหนด GDPR
ประกาศนี้ใช้บังคับกับบุคคลในเขตเศรษฐกิจยุโรป (EEA) และสหราชอาณาจักร PhishDestroy เคารพความเป็นส่วนตัวของคุณและดำเนินการประมวลผลข้อมูลส่วนบุคคลให้เป็นไปตามระเบียบว่าด้วยการคุ้มครองข้อมูลทั่วไป (GDPR) (EU) 2016/679
ผู้ควบคุมข้อมูล
PhishDestroy เป็นโครงการต่อต้านการหลอกลวง (anti-phishing) ที่เป็นอิสระและไม่แสวงหากำไร ในบริบทของ GDPR โครงการ PhishDestroy ทำหน้าที่เป็นหน่วยงานควบคุมข้อมูล (data controller) สำหรับข้อมูลส่วนบุคคลทั้งหมดที่ถูกประมวลผลผ่านบริการของเรา กรุณาติดต่อผู้รับผิดชอบด้านการคุ้มครองข้อมูลของเราที่ privacy@phishdestroy.io.
ข้อมูลส่วนบุคคลที่เราประมวลผล
เราเก็บรวบรวมและประมวลผลข้อมูลส่วนบุคคลในปริมาณที่น้อยที่สุด โดยจำกัดเฉพาะข้อมูลที่จำเป็นอย่างเคร่งครัดสำหรับภารกิจต่อต้านการหลอกลวงทางอินเทอร์เน็ต (Anti-Phishing) ของเราเท่านั้น:
- การส่งรายงานภัยคุกคาม: ชื่อโดเมน URL ที่อยู่กระเป๋าเงิน และหลักฐานใดๆ ที่คุณสมัครใจให้เมื่อรายงานภัยคุกคาม
- ข้อมูลทางเทคนิค: ที่อยู่ IP, สตริง User Agent และข้อมูลเวลาการเข้าถึงที่รวบรวมโดยอัตโนมัติเพื่อวัตถุประสงค์ด้านความปลอดภัยและการป้องกันการนำไปใช้ในทางที่ผิด
- ข้อมูลการวิเคราะห์: สถิติการใช้งานแบบไม่ระบุตัวตนผ่าน Google Analytics (Google Tag Manager) เพื่อทำความเข้าใจวิธีการใช้บริการของเรา
- ข้อมูลการสื่อสาร: ที่อยู่อีเมลหรือชื่อผู้ใช้ Telegram เมื่อคุณติดต่อเราโดยตรง
เราทำ ไม่ รวบรวมข้อมูลทางการเงิน เอกสารระบุตัวตน หรือข้อมูลส่วนบุคคลในหมวดหมู่พิเศษใด ๆ (ตาม GDPR มาตรา 9)
ฐานทางกฎหมายสำหรับการประมวลผล
เราดำเนินการประมวลผลข้อมูลส่วนบุคคลภายใต้ฐานทางกฎหมายดังต่อไปนี้ ตามที่ระบุไว้ในมาตรา 6(1) ของ GDPR
- ผลประโยชน์อันชอบธรรม (มาตรา 6(1)(f)): การประมวลผลข้อมูลข่าวกรองภัยคุกคาม ที่อยู่ IP และข้อมูลเมตาเทคนิคลักษณะทางเทคนิค เพื่อปกป้องผู้ใช้งานอินเทอร์เน็ตจากการหลอกลวงทางอีเมล (Phishing) และการฉ้อโกง ความสนใจที่ชอบธรรมของเราคือการป้องกันอาชญากรรมไซเบอร์และการปกป้องสาธารณชน
- ความยินยอม (มาตรา 6(1)(a)): เมื่อคุณส่งรายงานภัยคุกคามโดยสมัครใจหรือติดต่อเรา คุณอาจเพิกถอนความยินยอมได้ตลอดเวลา
- หน้าที่ตามกฎหมาย (มาตรา 6(1)(ค)) เมื่อเราต้องปฏิบัติตามคำขอที่ชอบด้วยกฎหมายจากหน่วยงานของรัฐหรือคำสั่งศาล
สิทธิของท่านภายใต้ GDPR
ในฐานะเจ้าของข้อมูลส่วนบุคคลในเขตเศรษฐกิจยุโรป (EEA) และสหราชอาณาจักร คุณมีสิทธิ์ดังต่อไปนี้:
- สิทธิในการเข้าถึง (มาตรา 15): ขอสำเนาข้อมูลส่วนบุคคลที่เราเก็บรักษาไว้
- สิทธิในการแก้ไขข้อมูล (มาตรา 16): ขอแก้ไขข้อมูลส่วนบุคคลที่ไม่ถูกต้อง
- สิทธิในการลบข้อมูล (มาตรา 17): ขอการลบข้อมูลส่วนบุคคลของคุณ ("สิทธิในการถูกลืม")
- สิทธิในการจำกัดการประมวลผล (มาตรา 18): คำขอให้จำกัดการประมวลผลข้อมูลของคุณ
- สิทธิในการโอนย้ายข้อมูล (มาตรา 20): รับข้อมูลของคุณในรูปแบบที่มีโครงสร้างและเครื่องอ่านได้
- สิทธิในการคัดค้าน (มาตรา 21): คัดค้านการประมวลผลข้อมูลบนพื้นฐานของผลประโยชน์อันชอบธรรม
- สิทธิในการถอนความยินยอม (มาตรา 7(3)): ถอนความยินยอมได้ทุกเมื่อ โดยไม่ส่งผลกระทบต่อความชอบด้วยกฎหมายของการประมวลผลข้อมูลก่อนหน้า
ในการใช้สิทธิใด ๆ ในรายการข้างต้น กรุณาส่งอีเมล privacy@phishdestroy.io พร้อมหัวข้อ คำขอตาม GDPRเราจะดำเนินการตอบกลับภายใน 30 วัน ตามที่กฎหมายกำหนด โดยไม่คิดค่าธรรมเนียมสำหรับคำขอที่สมเหตุสมผล
การเก็บรักษาข้อมูล
เราเก็บรักษาข้อมูลส่วนบุคคลไว้เฉพาะเท่าที่จำเป็นตามวัตถุประสงค์ที่ระบุไว้เท่านั้น:
- ข้อมูลข่าวกรองภัยคุกคาม: เก็บรักษาไว้ถาวรในฐานะส่วนหนึ่งของบันทึกสาธารณะของโครงสร้างพื้นฐานการฟิชชิง ชื่อโดเมน URL และตัวบ่งชี้ทางเทคนิคที่เกี่ยวข้องไม่ถือเป็นข้อมูลส่วนบุคคลของผู้รายงาน
- บันทึกเซิร์ฟเวอร์ (IP, User Agent): เก็บรักษาไว้สูงสุด 90 วันเพื่อวัตถุประสงค์ด้านความปลอดภัยและการป้องกันการนำไปใช้ในทางที่ผิด จากนั้นจะถูกลบออกโดยอัตโนมัติ
- บันทึกการสื่อสาร: เก็บรักษาไว้สูงสุด 12 เดือนหลังการโต้ตอบครั้งสุดท้าย เว้นแต่การติดต่อสื่อสารอย่างต่อเนื่องจะจำเป็นต้องเก็บรักษานานกว่านั้น
- ข้อมูลการวิเคราะห์: ข้อมูลถูกทำให้เป็นนิรนามและรวมเป็นกลุ่มแล้ว โดยไม่เก็บข้อมูลระดับบุคคลไว้เกินกว่าที่ Google Analytics จะประมวลผลภายใต้การตั้งค่าการเก็บรักษาข้อมูลของตัวมันเอง
การถ่ายโอนข้อมูลระหว่างประเทศ
โครงสร้างพื้นฐานของ PhishDestroy กระจายอยู่ในหลายเขตอำนาจศาล เมื่อมีการถ่ายโอนข้อมูลส่วนบุคคลออกนอกพื้นที่เศรษฐกิจยุโรป (EEA) เราจะพึ่งพา:
- ข้อกำหนดสัญญาแบบมาตรฐาน (SCCs) ที่ได้รับอนุมัติจากคณะกรรมาธิการยุโรป
- การตัดสินใจว่ามีความเพียงพอ (Adequacy decisions) ในกรณีที่适用 (เช่น การถ่ายโอนข้อมูลไปยังประเทศที่มีมาตรการคุ้มครองข้อมูลส่วนบุคคลที่เพียงพอ)
- ความจำเป็นในการปฏิบัติภารกิจที่เป็นประโยชน์สาธารณะ (ตาม GDPR มาตรา 49(1)(d)) ในกรณีที่มีข้อจำกัด
บริการจากบุคคลที่สาม
เราใช้บริการของบุคคลที่สามต่อไปนี้ ซึ่งอาจมีการประมวลผลข้อมูลส่วนบุคคล
- Cloudflare: บริการ CDN, การป้องกัน DDoS และบริการ DNS นโยบายความเป็นส่วนตัวของ Cloudflare.
- Ahrefs: การวิเคราะห์ SEO และการตรวจสอบประสิทธิภาพของเว็บไซต์ นโยบายความเป็นส่วนตัวของ Ahrefs.
- Google Analytics (ผ่าน GTM): การวิเคราะห์ข้อมูลเว็บไซต์แบบไม่ระบุตัวตน นโยบายความเป็นส่วนตัวของ Google.
- Telegram Bot API: สำหรับการส่งรายงานภัยคุกคาม นโยบายความเป็นส่วนตัวของ Telegram.
มาตรการด้านความปลอดภัย
เราดำเนินการมาตรการทางเทคนิคและองค์กรที่เหมาะสมเพื่อปกป้องข้อมูลส่วนบุคคล ซึ่งรวมถึงการเชื่อมต่อแบบเข้ารหัส (TLS/HTTPS) การควบคุมการเข้าถึง และการทบทวนความปลอดภัยเป็นประจำ ดู นโยบายด้านความปลอดภัย สำหรับรายละเอียดเพิ่มเติม
สิทธิในการยื่นคำร้อง
หากคุณเชื่อว่าสิทธิในการคุ้มครองข้อมูลส่วนบุคคลของคุณถูกละเมิด คุณมีสิทธิ์ยื่นคำร้องเรียนต่อหน่วยงานกำกับดูแลในรัฐสมาชิกของสหภาพยุโรปที่เป็นสถานที่พำนักถาวร สถานที่ทำงาน หรือสถานที่ที่การละเมิดดังกล่าวเกิดขึ้น รายชื่อหน่วยงานคุ้มครองข้อมูลของสหภาพยุโรปสามารถดูได้ที่ edpb.europa.eu.
การเปลี่ยนแปลงของประกาศฉบับนี้
เราอาจปรับปรุงประกาศ GDPR ฉบับนี้เพื่อสะท้อนการเปลี่ยนแปลงในแนวปฏิบัติหรือกฎหมายที่เกี่ยวข้องของเรา วันที่ "อัปเดตล่าสุด" ในข้อมูลเมตาของหน้าเว็บจะถูกแก้ไขให้สอดคล้องกัน การใช้บริการของเราอย่างต่อเนื่องหลังมีการเปลี่ยนแปลง ถือเป็นการยอมรับประกาศฉบับที่ปรับปรุงแล้ว
ติดต่อ
สำหรับทุกข้อสงสัย คำขอ หรือข้อร้องเรียนเกี่ยวกับการคุ้มครองข้อมูล
- อีเมล: privacy@phishdestroy.io
- หัวข้อ: คำขอตาม GDPR (สำหรับคำขอที่เป็นทางการ) หรือ คำขอสอบถามข้อมูลความเป็นส่วนตัว (สำหรับคำถามทั่วไป)