นโยบายความเป็นส่วนตัว
วิธีการที่ PhishDestroy เก็บรวบรวม ใช้ และปกป้องข้อมูลของคุณ ข้อมูลขั้นต่ำ ความโปร่งใสสูงสุด
PhishDestroy เป็นโครงการอิสระที่ไม่แสวงหากำไร เราเก็บรวบรวมข้อมูลขั้นต่ำที่จำเป็นต่อการดำเนินงานตามภารกิจต่อต้านการหลอกลวงทางอีเมล (Anti-phishing) เราไม่ขาย ให้เช่า หรือแลกเปลี่ยนข้อมูลส่วนบุคคล
ข้อมูลที่เราเก็บรวบรวม
เราเก็บรวบรวมและประมวลผลข้อมูลส่วนบุคคลในปริมาณที่น้อยที่สุด โดยจำกัดเฉพาะสิ่งที่จำเป็นเท่านั้น:
- การส่งรายงานภัยคุกคาม: ชื่อโดเมน URL ที่อยู่กระเป๋าเงิน และหลักฐานใดๆ ที่คุณสมัครใจให้เมื่อรายงานเว็บไซต์ฟิชชิ่งผ่านบอท Telegram ของเราหรือช่องทางอื่น เราไม่จำเป็นต้องขอข้อมูลส่วนบุคคลเพื่อส่งรายงาน
- ข้อมูลทางเทคนิค: ที่อยู่ IP (IP addresses) ตัวระบุสายอักขระของ User Agent และข้อมูลเวลาการเข้าถึง (access timestamps) ที่เซิร์ฟเวอร์ของเราเก็บรวบรวมโดยอัตโนมัติเพื่อวัตถุประสงค์ด้านความปลอดภัย การป้องกันการใช้งานในทางที่ผิด และความมั่นคงของบริการ ที่อยู่ IP จะถูกประมวลผลอย่างเคร่งครัดเพื่อวัตถุประสงค์ด้านความปลอดภัยเท่านั้น (การบรรเทาผลกระทบจาก DDoS และการป้องกันการใช้งานในทางที่ผิด) และจะไม่ถูกนำไปใช้เพื่อระบุตัวตนของผู้ใช้รายบุคคลหรือสร้างโปรไฟล์ส่วนบุคคล
- ข้อมูลการวิเคราะห์: สถิติการใช้งานผ่าน Google Analytics และ Microsoft Clarity (โหลดผ่าน Google Tag Manager) รวมถึง Ahrefs Web Analytics Clarity บันทึกข้อมูลปฏิสัมพันธ์ของเซสชันแบบไม่ระบุตัวตน เช่น การคลิก การเลื่อนหน้าจอ และแผนที่ความร้อนแบบรวม เพื่อช่วยให้เราเข้าใจรูปแบบการใช้งานบริการของเราและนำไปสู่การปรับปรุงบริการ เครื่องมือเหล่านี้ไม่สร้างโปรไฟล์สำหรับการโฆษณา
- ข้อมูลการสื่อสาร: ที่อยู่อีเมลหรือชื่อผู้ใช้ Telegram เมื่อคุณติดต่อเราโดยตรงเพื่อขอรับการสนับสนุน การอุทธรณ์ หรือการสอบถาม
เราจะไม่ขอรหัสผ่าน วลีเมล็ดพันธุ์ (seed phrases) คีย์ส่วนตัว หรือเอกสารระบุตัวตน เครื่องมือร่างคำร้องจะประมวลผลเฉพาะรายละเอียดเหตุการณ์ที่คุณเลือกให้เท่านั้น—including จำนวนเงินที่สูญเสีย ที่อยู่กระเป๋าเงิน แฮชธุรกรรม ช่องทางติดต่อผู้ต้องสงสัย เว็บไซต์ที่เกี่ยวข้อง และคำบรรยายของคุณ—ผ่านบริการ AI ที่เปิดเผยไว้ด้านล่าง ฟิลด์ชื่อและข้อมูลติดต่อที่เพิ่มหลังจากการสร้างจะยังคงอยู่ในเบราว์เซอร์ของคุณเท่านั้น
วิธีการที่เราใช้ข้อมูล
ข้อมูลที่เราเก็บรวบรวมจะถูกนำไปใช้เพื่อภารกิจต่อต้านการหลอกลวงทางอินเทอร์เน็ต (Anti-Phishing) เท่านั้น:
- เพื่อวิเคราะห์และตรวจสอบโดเมนฟิชชิง โครงสร้างพื้นฐานการหลอกลวง และเนื้อหาที่เป็นอันตรายที่ถูกรายงาน
- เพื่อรายงานโดเมนที่เป็นอันตรายซึ่งได้รับการยืนยันไปยังผู้จดทะเบียนโดเมน ผู้ให้บริการโฮสติ้ง และพันธมิตรด้านความปลอดภัย (ผู้จำหน่ายซอฟต์แวร์ป้องกันไวรัส ผู้ดำเนินการบล็อกลิสต์ และศูนย์ประสานงานด้านความปลอดภัยทางคอมพิวเตอร์)
- เพื่อเผยแพร่ข้อมูลข่าวกรองภัยคุกคามแบบไม่ระบุตัวตนไปยังฟีดสาธารณะ API และช่องทางชุมชนของเรา
- เพื่อรักษาและปรับปรุงบริการ เครื่องมือ และระบบตรวจจับของเรา
- เพื่อตอบกลับคำขอข้อมูล คำอุทธรณ์ หรือคำขอรับความช่วยเหลือของคุณ
การแบ่งปันและเปิดเผยข้อมูล
เราจะแบ่งปันข้อมูลเฉพาะในสถานการณ์ต่อไปนี้เท่านั้น:
- ร่วมกับพันธมิตรด้านความปลอดภัย: เราแบ่งปันข้อมูลภัยคุกคาม (โดเมน, URL, ตัวบ่งชี้ทางเทคนิค) กับผู้จดทะเบียนโดเมน ผู้ให้บริการโฮสติ้ง ผู้ผลิตซอฟต์แวร์ป้องกันไวรัส และศูนย์ประสานงานด้านความปลอดภัย (CERTs) เพื่ออำนวยความสะดวกในการระงับการใช้งาน ข้อมูลนี้ไม่รวมถึงตัวตนของผู้รายงาน
- ข่าวกรองภัยคุกคามสาธารณะ: โดเมนฟิชชิงที่ได้รับการยืนยันและตัวบ่งชี้ทางเทคนิคที่เกี่ยวข้องจะถูกเผยแพร่ในรายการบล็อก (blocklists) ฟีด API และช่องทางสาธารณะของเรา โดยจะไม่มีการระบุตัวตนของผู้รายงานข้อมูลแต่อย่างใด
- ข้อผูกพันทางกฎหมาย: เราอาจเปิดเผยข้อมูลหากกฎหมายหรือคำสั่งศาลกำหนด หรือเพื่อปฏิบัติตามคำขอทางกฎหมายที่มีผลบังคับใช้จากหน่วยงานของรัฐ
บริการจากบุคคลที่สาม
เราใช้บริการต่อไปนี้สำหรับโครงสร้างพื้นฐานและประสิทธิภาพ:
- Cloudflare: บริการ CDN การป้องกัน DDoS และบริการ DNS Cloudflare จะประมวลผลข้อมูลเมตาของคอนเนกชัน (ที่อยู่ IP และหัวคำขอ) เพื่อวัตถุประสงค์ด้านความปลอดภัย นโยบายความเป็นส่วนตัวของ Cloudflare.
- Namecheap การจดทะเบียนโดเมน นโยบายความเป็นส่วนตัวของ Namecheap.
- Google Analytics (ผ่าน GTM): การวิเคราะห์ข้อมูลเว็บไซต์แบบไม่ระบุตัวตน เราได้เปิดใช้งานการทำให้ที่อยู่ IP เป็นข้อมูลไม่ระบุตัวตน (IP Anonymization) เพื่อให้มั่นใจว่าที่อยู่ IP ของคุณจะถูกตัดทอนภายในพื้นที่เศรษฐกิจยุโรป (EEA) ก่อนส่งข้อมูลไปยัง Google นโยบายความเป็นส่วนตัวของ Google.
- Microsoft Clarity (ผ่าน GTM): การวิเคราะห์ข้อมูลผลิตภัณฑ์แบบไม่ระบุตัวตน (Anonymized product analytics) — ซึ่งรวมถึงการบันทึกซ้ำของเซสชัน (session replay) และแผนที่ความร้อน (heatmaps) ของการคลิกและการเลื่อนหน้าจอ — ใช้เพื่อปรับปรุงความง่ายในการใช้งาน (usability) โดย Clarity จะทำการบดบังข้อความและช่องกรอกข้อมูล (form inputs) เป็นค่าเริ่มต้น และเราไม่ได้ใช้ข้อมูลนี้เพื่อระบุตัวตนของบุคคล นโยบายความเป็นส่วนตัวของ Microsoft.
- Telegram Bot API: สำหรับการส่งรายงานภัยคุกคาม เราประมวลผลเฉพาะข้อมูลที่ท่านให้เท่านั้น เราไม่เข้าถึงหมายเลขโทรศัพท์ของท่าน นโยบายความเป็นส่วนตัวของ Telegram.
- Ahrefs: การวิเคราะห์ SEO และการตรวจสอบประสิทธิภาพของเว็บไซต์ นโยบายความเป็นส่วนตัวของ Ahrefs.
- OpenRouter และ Anthropic: หากคุณให้ความยินยอมอย่างชัดเจนต่อการสร้างร่างโดย AI รายละเอียดเหตุการณ์จะถูกส่งผ่าน OpenRouter ไปยังโมเดล Anthropic Claude โดยใช้ข้อกำหนดการกำหนดเส้นทางแบบ Zero Data Retention ของ OpenRouter โดย OpenRouter ได้จัดทำเอกสารเกี่ยวกับการจัดการข้อมูลอินพุต/เอาต์พุตและเมตาข้อมูลไว้ใน คู่มือการรวบรวมข้อมูล; Anthropic อธิบายเกี่ยวกับนโยบายการเก็บรักษาข้อมูลมาตรฐานของ API และข้อยกเว้นไว้ใน ศูนย์ความเป็นส่วนตัว.
การเก็บรักษาข้อมูล
เราเก็บรักษาข้อมูลไว้เฉพาะเท่าที่จำเป็นเท่านั้น:
- ข้อมูลข่าวกรองภัยคุกคาม: เก็บรักษาไว้เป็นระยะเวลานานโดยไม่กำหนดระยะเวลาในฐานะส่วนหนึ่งของบันทึกสาธารณะ ชื่อโดเมนและตัวบ่งชี้ทางเทคนิคไม่ใช่ข้อมูลส่วนบุคคลของผู้รายงาน
- บันทึกเซิร์ฟเวอร์ (IP, User Agent): เก็บรักษาไว้ไม่เกิน 90 วัน บันทึกเหล่านี้ถูกใช้เพื่อวัตถุประสงค์ด้านความปลอดภัยเท่านั้น ได้แก่ การเฝ้าระวังความปลอดภัย การลดผลกระทบจากการโจมตีแบบ DDoS และการระบุการขูดข้อมูล (scraping) ที่มุ่งร้ายจากฟีดข้อมูลของเรา
- บันทึกการสื่อสาร: เก็บรักษาไว้สูงสุด 12 เดือนหลังการมีปฏิสัมพันธ์ครั้งสุดท้าย
- ข้อมูลการวิเคราะห์: ข้อมูลถูกทำให้เป็นนิรนามและรวมกลุ่มกันแล้ว ส่วนข้อมูลระดับบุคคลจะถูกจัดการโดย Google Analytics ภายใต้การตั้งค่าการเก็บรักษาข้อมูลของตัวมันเอง
- เนื้อหาสำหรับร่างคำร้องเรียน: PhishDestroy ไม่บันทึกเนื้อหาคำขอ (request body) หรือร่างที่สร้างขึ้นไว้ในฐานข้อมูลของแอปพลิเคชัน ตัวนับอัตราส่วนการจำกัดการใช้งานชั่วคราว (temporary rate-limit counters) และข้อมูลเมตาข้อมูลความปลอดภัยทั่วไปอาจถูกประมวลผล ผู้ให้บริการ AI จะใช้ข้อยกเว้นด้านระยะเวลาการเก็บรักษาและนโยบายทางกฎหมายของตนเองตามที่อธิบายไว้ข้างต้น
ความปลอดภัยของข้อมูล
เราดำเนินการมาตรการทางเทคนิคที่แข็งแกร่ง รวมถึงการเข้ารหัส TLS/HTTPS แบบบังคับใช้ เราใช้ Cloudflare เป็น CDN และชั้นความปลอดภัย ซึ่งให้การป้องกัน DDoS ระดับองค์กรและ WAF การเชื่อมต่อทั้งหมดได้รับการเข้ารหัสแบบ end-to-end ผ่าน TLS ดู นโยบายด้านความปลอดภัย สำหรับรายละเอียดเพิ่มเติม
การถ่ายโอนข้อมูลระหว่างประเทศและมาตรการคว่ำบาตร
โครงสร้างพื้นฐานของ PhishDestroy กระจายอยู่ข้ามเขตอำนาจศาลหลายแห่ง โดยส่วนใหญ่อยู่ในพื้นที่เศรษฐกิจยุโรป (EEA) และสหรัฐอเมริกา
- การปฏิบัติตามมาตรการคว่ำบาตร: ตามพันธกิจและกฎหมายระหว่างประเทศ PhishDestroy ไม่ให้บริการ ไม่ดำเนินการจัดการคำขอ หรือรักษาการสื่อสารกับบุคคลหรือหน่วยงานที่ตั้งอยู่ในสหพันธรัฐรัสเซีย เบลารุส หรือเขตอำนาจศาลอื่นที่อยู่ภายใต้มาตรการคว่ำบาตรระหว่างประเทศแบบครอบคลุม
- การกำจัดข้อมูล: ข้อมูล รายงาน หรือการสื่อสารใดๆ ที่มาจากภูมิภาคเหล่านี้ อาจถูกทิ้งทันทีโดยไม่ต้องดำเนินการประมวลผลหรือตอบกลับ
สิทธิของคุณ
ขึ้นอยู่กับเขตอำนาจศาลที่คุณอยู่ คุณอาจมีสิทธิ์ในการเข้าถึง แก้ไข ลบ หรือจำกัดการประมวลผลข้อมูลส่วนบุคคลของคุณ ผู้ที่อยู่ในสหภาพยุโรป/พื้นที่เศรษฐกิจยุโรป (EU/EEA) มีสิทธิ์เพิ่มเติมภายใต้ GDPR — ดูหน้าเฉพาะของเรา ประกาศ GDPR สำหรับรายละเอียดเพิ่มเติม หากต้องการใช้สิทธิในข้อมูล กรุณาส่งอีเมล privacy@phishdestroy.io.
คุกกี้
เราใช้คุกกี้ในปริมาณน้อยที่สุดเพื่อการวิเคราะห์ (Google Analytics และ Microsoft Clarity) และความปลอดภัย โดยไม่มีการใช้คุกกี้เพื่อการโฆษณา การตลาด หรือการสร้างโปรไฟล์พฤติกรรม หากต้องการรายละเอียดเพิ่มเติม กรุณา参阅 นโยบายคุกกี้.
ความเป็นส่วนตัวของเด็ก
บริการของเราไม่ได้มุ่งเป้าไปที่บุคคลที่มีอายุต่ำกว่า 16 ปี เราไม่มีการเก็บรวบรวมข้อมูลส่วนบุคคลของเด็กโดยรู้เท่าทัน หากท่านเชื่อว่าเด็กได้ให้ข้อมูลส่วนบุคคลแก่เรา กรุณาติดต่อเราและเราจะดำเนินการลบข้อมูลดังกล่าว
การเปลี่ยนแปลงนโยบายฉบับนี้
เราอาจปรับปรุงนโยบายความเป็นส่วนตัวฉบับนี้เพื่อสะท้อนการเปลี่ยนแปลงในแนวปฏิบัติหรือกฎหมายที่เกี่ยวข้อง วันที่ "อัปเดตล่าสุด" ในข้อมูลเมตาของหน้าเว็บจะถูกแก้ไขให้สอดคล้องกับการเปลี่ยนแปลงดังกล่าว การใช้งานบริการของเราอย่างต่อเนื่องหลังมีการเปลี่ยนแปลงถือเป็นการยอมรับ
ติดต่อ
สำหรับทุกคำถาม คำขอ หรือข้อร้องเรียนที่เกี่ยวข้องกับความเป็นส่วนตัว
- อีเมล: privacy@phishdestroy.io
- หัวข้อ: คำขอความเป็นส่วนตัว (สำหรับคำขอที่เป็นทางการ) หรือ คำขอสอบถามข้อมูลความเป็นส่วนตัว (สำหรับคำถามทั่วไป)