Privacy Policy

Version 2026-09-03

นโยบายความเป็นส่วนตัว

Hideout — แพลตฟอร์มสำนักงานเสมือน (Virtual Office)

วันที่มีผลบังคับใช้: 3 กันยายน พ.ศ. 2569

นโยบายความเป็นส่วนตัวฉบับนี้อธิบายวิธีที่ บริษัท เดอะแก๊งเทคโนโลยี จำกัด เก็บรวบรวม ใช้ เปิดเผย โอน และคุ้มครอง ข้อมูลส่วนบุคคลของผู้ใช้งานบริการ Hideout ตามพระราชบัญญัติคุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562 นโยบายนี้ถือเป็นส่วนหนึ่งของข้อกำหนดในการให้บริการของบริการ


1. บทนำและผู้ควบคุมข้อมูลส่วนบุคคล

บริษัท เดอะแก๊งเทคโนโลยี จำกัด (เลขทะเบียนนิติบุคคลและเลขประจำตัวผู้เสียภาษีอากร 0105558183399) สำนักงานตั้งอยู่ที่ เลขที่ 1/7, 1/8 ซอยเพชรเกษม 66 แขวงบางแคเหนือ เขตบางแค กรุงเทพมหานคร ประเทศไทย (“บริษัท”) เป็นผู้ควบคุมข้อมูลส่วนบุคคล สำหรับข้อมูลส่วนบุคคลที่เก็บรวบรวมผ่านบริการ Hideout (“บริการ”) นโยบายความเป็นส่วนตัวฉบับนี้ (“นโยบาย”) อธิบายวิธีที่บริษัทเก็บรวบรวม ใช้ เปิดเผย โอน และคุ้มครองข้อมูลส่วนบุคคลของผู้ใช้งาน ตามพระราชบัญญัติคุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562 (“PDPA”) และกฎหมายไทยที่เกี่ยวข้อง

นโยบายนี้ถือเป็นส่วนหนึ่งของข้อกำหนดในการให้บริการของบริการ และใช้กับผู้ใช้งานทุกรายไม่ว่าจะเป็นบุคคลธรรมดาหรือนิติบุคคล ในกรณีที่ข้อความเกี่ยวกับข้อมูลส่วนบุคคลในเอกสารทั้งสองฉบับขัดหรือแย้งกัน ให้ถือตามนโยบายฉบับนี้เป็นหลัก

  1. ผู้ใช้งานติดต่อบริษัทเรื่องข้อมูลส่วนบุคคล หรือใช้สิทธิของเจ้าของข้อมูลส่วนบุคคลได้ที่ contact@thegang.tech รายละเอียดขั้นตอนระบุไว้ในข้อ 8

  2. ในกรณีที่ผู้สมัครใช้บริการเป็นนิติบุคคลและสามารถเข้าถึงข้อมูลของผู้ใช้งานรายอื่นในพื้นที่ทำงานของตน ผู้สมัครใช้บริการนั้นถือเป็นผู้ควบคุมข้อมูลส่วนบุคคลโดยอิสระ สำหรับการใช้ข้อมูลนั้นของตนเอง และมีหน้าที่จัดให้มีฐานทางกฎหมายที่ถูกต้อง (เช่น การแจ้งแก่พนักงานหรือการขอความยินยอม) สำหรับการเก็บรวบรวมและใช้ข้อมูลส่วนบุคคล ผ่านบริการของตนเอง


2. ข้อมูลส่วนบุคคลที่เก็บรวบรวมและวัตถุประสงค์

บริษัทเก็บรวบรวมและใช้ข้อมูลส่วนบุคคลของผู้ใช้งานเพียงเท่าที่จำเป็นต่อการให้บริการ ตามวัตถุประสงค์ที่แจ้งไว้ในนโยบายนี้ ดังนี้

ประเภทข้อมูลตัวอย่างข้อมูลวัตถุประสงค์และฐานทางกฎหมาย
ข้อมูลบัญชีและโปรไฟล์ชื่อ อีเมล รูปลักษณ์ตัวละคร สถานะการออนไลน์เพื่อสร้างและจัดการบัญชี และให้บริการตามสัญญา (ความจำเป็นเพื่อปฏิบัติตามสัญญา)
ประวัติการเข้าใช้งานวันและเวลาที่เข้าสู่ระบบล่าสุดเพื่อความมั่นคงปลอดภัยของบัญชีและการให้บริการ (ความจำเป็นเพื่อปฏิบัติตามสัญญา)
ข้อมูลการชำระเงินประวัติการเรียกเก็บเงิน ใบกำกับภาษีเพื่อรับชำระค่าบริการและออกเอกสารทางภาษีตามกฎหมาย (ความจำเป็นเพื่อปฏิบัติตามสัญญาและหน้าที่ตามกฎหมาย)
ข้อมูลปริมาณการใช้เครือข่ายและสื่อปริมาณข้อมูลรับส่ง สถิติการใช้งานรายพื้นที่ทำงานเพื่อตรวจสอบความถูกต้องของการเรียกเก็บเงินและวางแผนความจุของระบบ (ประโยชน์โดยชอบด้วยกฎหมาย)
เนื้อหาของผู้ใช้งานข้อความแชท การจัดวางเฟอร์นิเจอร์ ไฟล์ที่อัปโหลดเพื่อให้บริการฟีเจอร์ที่เกี่ยวข้อง เช่น ประวัติการสนทนา (ความจำเป็นเพื่อปฏิบัติตามสัญญา)
ข้อมูลจราจรทางคอมพิวเตอร์บันทึกการเข้าสู่ระบบ ที่อยู่ไอพี วันและเวลาที่ใช้บริการเพื่อปฏิบัติหน้าที่ตามกฎหมายและความมั่นคงปลอดภัยของระบบ (หน้าที่ตามกฎหมาย) — รายละเอียดในข้อ 6

การสื่อสารด้วยเสียงและภาพเป็นการส่งผ่านโดยไม่จัดเก็บ ตามที่ระบุไว้ในข้อกำหนดการให้บริการ หากในอนาคตมีฟีเจอร์ใดที่จะบันทึกหรือเก็บรักษาการสื่อสารดังกล่าว บริษัทจะแจ้งให้ทราบล่วงหน้า และจะขอความยินยอมก่อนเปิดใช้งาน เมื่อ PDPA กำหนดให้ต้องขอความยินยอม

การวิเคราะห์การใช้งานผลิตภัณฑ์แบบไม่ระบุตัวบุคคล — บริษัทใช้เครื่องมือของผู้ให้บริการภายนอกรายหนึ่งเพื่อวิเคราะห์ภาพรวมการใช้งานผลิตภัณฑ์ และเพื่อทยอยเปิดใช้ฟีเจอร์ใหม่เป็นรายองค์กร (feature flags) โดยตั้งค่าไว้ให้ไม่สามารถระบุหรือติดตามผู้ใช้งานรายบุคคลได้ กล่าวคือ

  1. ไม่ส่งชื่อ อีเมล รหัสประจำตัวผู้ใช้งาน หรือข้อมูลอื่นใดที่เชื่อมโยงกลับไปยังบัญชีของผู้ใช้งานได้

  2. ไม่เก็บที่อยู่ไอพีของผู้ใช้งาน

  3. ไม่สร้างคุกกี้หรือตัวระบุถาวรใด ๆ บนอุปกรณ์ของผู้ใช้งาน ข้อมูลอ้างอิงที่ใช้ระหว่างการใช้งานหมดไปเมื่อปิดหรือโหลดหน้าเว็บใหม่ จึงไม่สามารถเชื่อมโยงการใช้งานของผู้ใช้งานรายเดิมข้ามครั้งการใช้งานหรือข้ามอุปกรณ์ได้

  4. ตัวระบุเดียวที่ส่งไปพร้อมข้อมูลคือรหัสองค์กร (พื้นที่ทำงาน) ซึ่งจำเป็นต่อการทยอยเปิดใช้ฟีเจอร์เป็นรายองค์กร โดยเป็นข้อมูลของนิติบุคคลหรือหน่วยงาน มิใช่ข้อมูลส่วนบุคคลของบุคคลธรรมดา

ด้วยการตั้งค่าดังกล่าว ข้อมูลที่เครื่องมือนี้เก็บจึงไม่ใช่ข้อมูลส่วนบุคคลตาม PDPA และไม่อยู่ภายใต้ข้อ 3 ถึงข้อ 5 ของนโยบายนี้ บริษัทจึงไม่ได้ขอความยินยอมสำหรับการเก็บข้อมูลส่วนนี้ ทั้งนี้ บริษัทเปิดเผยชื่อผู้ให้บริการรายดังกล่าวไว้ที่รายการผู้ประมวลผลข้อมูลภายนอก เพื่อความโปร่งใส แม้จะไม่ถือเป็นการประมวลผลข้อมูลส่วนบุคคลก็ตาม หากในอนาคตบริษัทเปลี่ยนการตั้งค่าจนทำให้ระบุตัวผู้ใช้งานรายบุคคลได้ บริษัทจะปรับปรุงนโยบายนี้และจัดให้มีฐานทางกฎหมายที่ถูกต้องก่อนเริ่มดำเนินการ


3. การเปิดเผยข้อมูลแก่ผู้ให้บริการภายนอก

บริษัทเปิดเผยข้อมูลส่วนบุคคลแก่ผู้ให้บริการภายนอกเพียงเท่าที่จำเป็นต่อการให้บริการ ได้แก่ ผู้ให้บริการยืนยันตัวตน ผู้ให้บริการรับชำระเงิน ผู้ให้บริการรับส่งสัญญาณเสียงและภาพ และผู้ให้บริการจัดเก็บฐานข้อมูลและโฮสต์ระบบ โดยผู้ให้บริการเหล่านี้บางรายตั้งอยู่นอกราชอาณาจักรไทย รายละเอียดของการส่งหรือโอนข้อมูลไปต่างประเทศระบุไว้ในข้อ 4 และรายชื่อผู้ให้บริการภายนอกที่ใช้อยู่ในปัจจุบันเผยแพร่ไว้ที่รายการผู้ประมวลผลข้อมูลภายนอก

บริษัทไม่ขายหรือให้เช่าข้อมูลส่วนบุคคลของผู้ใช้งานแก่บุคคลภายนอกเพื่อวัตถุประสงค์ทางการตลาด

นอกจากนี้ บริษัทอาจเปิดเผยข้อมูลส่วนบุคคลต่อหน่วยงานของรัฐเมื่อมีกฎหมายกำหนดหรือมีคำสั่งโดยชอบด้วยกฎหมาย เช่น การเปิดเผยข้อมูลจราจรทางคอมพิวเตอร์ต่อพนักงานเจ้าหน้าที่ตามที่ระบุไว้ในข้อ 6


4. การส่งหรือโอนข้อมูลส่วนบุคคลไปต่างประเทศ

บริการนี้ใช้ผู้ให้บริการภายนอกซึ่งบางรายตั้งอยู่นอกราชอาณาจักรไทย ทำให้มีการส่งหรือโอนข้อมูลส่วนบุคคลไปต่างประเทศ หัวข้อนี้อธิบายวัตถุประสงค์ ฐานทางกฎหมาย และมาตรการที่เกี่ยวข้อง ตามมาตรา 28 ของ PDPA และประกาศคณะกรรมการคุ้มครองข้อมูลส่วนบุคคลว่าด้วยหลักเกณฑ์การส่งหรือโอนข้อมูลส่วนบุคคลไปยังต่างประเทศ ซึ่งมีผลใช้บังคับตั้งแต่วันที่ 24 มีนาคม พ.ศ. 2567

ก. ประเภทของการส่งหรือโอนข้อมูล

วัตถุประสงค์ข้อมูลที่โอนฐานทางกฎหมายมาตรการที่เกี่ยวข้อง
การรับชำระเงินและออกเอกสารทางภาษีชื่อ อีเมล ที่อยู่สำหรับออกใบกำกับภาษี จำนวนเงินและรหัสอ้างอิงรายการความจำเป็นเพื่อปฏิบัติตามสัญญาที่ผู้ใช้งานเป็นคู่สัญญา ตามมาตรา 28 วรรคสอง (3)ดำเนินการภายใต้ข้อกำหนดการให้บริการและนโยบายความเป็นส่วนตัวมาตรฐานของผู้ให้บริการรับชำระเงิน ซึ่งบริษัทผูกพันตามในฐานะผู้ใช้บริการ
การยืนยันตัวตนและการเข้าสู่ระบบชื่อ อีเมล และข้อมูลรับรองการเข้าสู่ระบบความจำเป็นเพื่อปฏิบัติตามสัญญาที่ผู้ใช้งานเป็นคู่สัญญา ตามมาตรา 28 วรรคสอง (3)ดำเนินการภายใต้ข้อกำหนดการให้บริการมาตรฐานของผู้ให้บริการยืนยันตัวตน และการเข้ารหัสข้อมูลระหว่างรับส่ง
การโฮสต์ระบบและการจัดเก็บฐานข้อมูลข้อมูลบัญชี เนื้อหาในพื้นที่ทำงาน และข้อมูลจราจรทางคอมพิวเตอร์ความจำเป็นเพื่อปฏิบัติตามสัญญาที่ผู้ใช้งานเป็นคู่สัญญา ตามมาตรา 28 วรรคสอง (3)ดำเนินการภายใต้ข้อกำหนดการให้บริการมาตรฐานของผู้ให้บริการโฮสติ้งและฐานข้อมูล และมาตรการตามข้อ 7
การรับส่งสัญญาณเสียงและภาพสัญญาณเสียงและภาพที่ส่งผ่านแบบเรียลไทม์ (ไม่มีการจัดเก็บ ตามที่ระบุไว้ในข้อกำหนดการให้บริการ)ความจำเป็นเพื่อปฏิบัติตามสัญญาที่ผู้ใช้งานเป็นคู่สัญญา ตามมาตรา 28 วรรคสอง (3)การเข้ารหัสข้อมูลระหว่างรับส่ง และการไม่จัดเก็บสัญญาณเกินความจำเป็นต่อการส่งผ่าน

ข. ฐานทางกฎหมายและการตรวจสอบ

  1. บริษัทไม่ได้อาศัยความยินยอมเป็นฐานในการโอนข้อมูลตามหัวข้อนี้ เนื่องจากการโอนข้อมูลดังกล่าวเป็นสิ่งจำเป็นต่อการให้บริการตามสัญญา หากอาศัยความยินยอมแล้วผู้ใช้งานถอนความยินยอมในภายหลัง บริษัทจะไม่สามารถรับชำระเงินหรือให้ผู้ใช้งานเข้าสู่ระบบได้ จึงใช้ฐานความจำเป็นเพื่อปฏิบัติตามสัญญาตามมาตรา 28 วรรคสอง (3) ซึ่งเป็นฐานที่ถูกต้องและมั่นคงกว่าสำหรับการโอนข้อมูลลักษณะนี้

  2. ในกรณีที่ผู้ใช้งานเป็นผู้ให้ข้อมูลส่วนบุคคลของบุคคลอื่นแก่บริษัท เช่น เชิญบุคคลอื่นเข้าร่วมพื้นที่ทำงานของตน ผู้ใช้งานมีหน้าที่แจ้งบุคคลนั้นถึงการโอนข้อมูลตามหัวข้อนี้ ตามที่ระบุไว้ในข้อกำหนดการให้บริการ

  3. ณ วันที่นโยบายนี้มีผลใช้บังคับ คณะกรรมการคุ้มครองข้อมูลส่วนบุคคลยังไม่ได้ประกาศรายชื่อประเทศปลายทางที่มีมาตรการคุ้มครองข้อมูลส่วนบุคคลที่เพียงพอตามมาตรา 28 บริษัทจึงอาศัยข้อยกเว้นตามมาตรา 28 วรรคสอง (3) เป็นฐานทางกฎหมาย ซึ่งไม่จำเป็นต้องมีคำรับรองความเพียงพอของประเทศปลายทางหรือหลักประกันเพิ่มเติมตามมาตรา 29 แต่อย่างใด

  4. ผู้ให้บริการภายนอกที่บริษัทใช้แต่ละรายดำเนินการภายใต้ข้อกำหนดการให้บริการและนโยบายความเป็นส่วนตัวมาตรฐานของตนเอง ซึ่งบริษัทผูกพันตามในฐานะผู้ใช้บริการของผู้ให้บริการนั้น ทั้งนี้ บริษัทยังไม่ได้จัดทำข้อตกลงการประมวลผลข้อมูลส่วนบุคคล (Data Processing Agreement) หรือข้อสัญญามาตรฐาน (Standard Contractual Clauses) เพิ่มเติมเป็นการเฉพาะกับผู้ให้บริการเหล่านี้ โดยอาศัยข้อยกเว้นตามมาตรา 28 วรรคสอง (3) เป็นฐานทางกฎหมายหลักของการโอนข้อมูลตามหัวข้อนี้ดังที่กล่าวมาข้างต้น

  5. บริษัทประเมินผู้ให้บริการภายนอกก่อนเริ่มใช้บริการ และทบทวนเป็นระยะว่ายังคงมีมาตรการคุ้มครองข้อมูลในระดับที่เหมาะสม หากผู้ให้บริการรายใดไม่เป็นไปตามมาตรฐาน บริษัทจะระงับการโอนข้อมูลและเปลี่ยนผู้ให้บริการ

  6. รายชื่อผู้ให้บริการภายนอกที่บริษัทใช้อยู่ในปัจจุบัน ประเทศที่ตั้ง ประเภทข้อมูลที่เกี่ยวข้อง และกลไกการโอนข้อมูลของแต่ละราย เผยแพร่และปรับปรุงเป็นปัจจุบันไว้ที่รายการผู้ประมวลผลข้อมูลภายนอก บริษัทแยกรายการดังกล่าวออกจากเอกสารหลัก เพื่อให้ปรับปรุงข้อมูลได้ทันทีเมื่อมีการเปลี่ยนผู้ให้บริการโดยไม่ต้องแก้ไขเอกสารหลัก

  7. บริษัทจะแจ้งการเพิ่มหรือเปลี่ยนผู้ให้บริการภายนอกที่มีผลต่อการโอนข้อมูลไปต่างประเทศ ผ่านการปรับปรุงรายการตามข้อ 4.6 และในกรณีที่การเปลี่ยนแปลงนั้นกระทบต่อวัตถุประสงค์หรือประเภทข้อมูลที่โอนอย่างมีนัยสำคัญ บริษัทจะแจ้งผู้ใช้งานล่วงหน้าตามข้อ 11

  8. ผู้ใช้งานอาจขอตรวจสอบหลักฐานการปฏิบัติตามกฎหมายของการโอนข้อมูลได้ โดยยื่นคำขอมาที่ contact@thegang.tech ตามขั้นตอนในข้อ 8 ซึ่งรวมถึงการขอทราบประเทศปลายทาง กลไกการโอนที่ใช้ และเอกสารมาตรฐานของผู้ให้บริการเท่าที่บริษัทมีสิทธิเปิดเผย

  9. ผู้ใช้งานมีสิทธิคัดค้านการประมวลผลหรือร้องเรียนต่อคณะกรรมการคุ้มครองข้อมูลส่วนบุคคลได้ ตามข้อกำหนดการให้บริการ หากเห็นว่าการโอนข้อมูลไม่เป็นไปตาม PDPA


5. ระยะเวลาเก็บรักษาข้อมูลและการลบหรือทำลายข้อมูล

บริษัทเก็บรักษาข้อมูลส่วนบุคคลไว้เพียงเท่าที่จำเป็นตามวัตถุประสงค์ที่ได้แจ้งไว้ หรือตามระยะเวลาที่กฎหมายกำหนด แล้วแต่ระยะเวลาใดยาวกว่า ตารางต่อไปนี้แสดงระยะเวลาเก็บรักษาตามประเภทของข้อมูล

ประเภทข้อมูลตัวอย่างข้อมูลระยะเวลาเก็บรักษาเหตุผล
ข้อมูลบัญชีและโปรไฟล์ชื่อ อีเมลที่ลงทะเบียน รูปลักษณ์ตัวละคร การตั้งค่าส่วนตัวตลอดระยะเวลาที่บัญชียังใช้งานอยู่ และลบภายใน 30 วัน นับจากวันที่ปิดบัญชีหรือสิ้นสุดการสมัครใช้บริการระยะเวลา 30 วันเป็นช่วงที่เปิดให้ผู้ใช้งานขอรับสำเนาข้อมูลตามข้อ 9 และขอกู้คืนบัญชีที่ปิดโดยไม่เจตนา
ข้อความแชทและเนื้อหาในพื้นที่ทำงานข้อความแชท การจัดวางเฟอร์นิเจอร์ ไฟล์ที่อัปโหลดตลอดระยะเวลาที่พื้นที่ทำงานยังใช้งานอยู่ หรือจนกว่าผู้สมัครใช้บริการจะยื่นคำขอลบทางอีเมล และลบภายใน 30 วัน นับจากวันสิ้นสุดการสมัครใช้บริการจำเป็นต่อการให้บริการประวัติการสนทนาตามที่ระบุไว้ในข้อกำหนดการให้บริการ
ข้อมูลจราจรทางคอมพิวเตอร์ (log)บันทึกการเข้าสู่ระบบ ที่อยู่ไอพี วันและเวลาที่ใช้บริการไม่น้อยกว่า 90 วัน นับแต่วันที่ข้อมูลเข้าสู่ระบบ และไม่เกิน 2 ปีในกรณีที่พนักงานเจ้าหน้าที่สั่งให้เก็บรักษาเป็นกรณีพิเศษหน้าที่ตามพระราชบัญญัติว่าด้วยการกระทำความผิดเกี่ยวกับคอมพิวเตอร์ พ.ศ. 2550 และที่แก้ไขเพิ่มเติม
เอกสารทางบัญชีและภาษีใบกำกับภาษี ใบเสร็จรับเงิน บันทึกการเรียกเก็บเงิน ชื่อและที่อยู่ผู้ชำระเงิน5 ปี นับจากวันปิดบัญชีหรือวันยื่นแบบแสดงรายการภาษี และอาจขยายได้ถึง 7 ปีเมื่อหน่วยงานที่มีอำนาจสั่งหน้าที่ตามพระราชบัญญัติการบัญชี พ.ศ. 2543 มาตรา 14 และประมวลรัษฎากร มาตรา 87/3
ข้อมูลปริมาณการใช้เครือข่ายและสื่อปริมาณข้อมูลรับส่ง สถิติการใช้งานรายพื้นที่ทำงาน12 เดือน จากนั้นเก็บไว้เฉพาะในรูปแบบสถิติรวมที่ไม่สามารถระบุตัวบุคคลได้ใช้ตรวจสอบความถูกต้องของการเรียกเก็บเงินและวางแผนความจุของระบบ
การสื่อสารด้วยเสียงและภาพสัญญาณเสียง ภาพจากกล้อง การแชร์หน้าจอไม่จัดเก็บ — ส่งผ่านแบบเรียลไทม์เท่าที่จำเป็นต่อการส่งต่อระหว่างผู้เข้าร่วมเท่านั้นตามที่ระบุไว้ในข้อกำหนดการให้บริการ
ข้อมูลตำแหน่งและสถานะการออนไลน์ตำแหน่งตัวละครบนแผนที่ สถานะออนไลน์ไม่จัดเก็บถาวร — เก็บเฉพาะตำแหน่งล่าสุดเพื่อให้กลับเข้าใช้งานต่อได้ และลบพร้อมข้อมูลบัญชีจำเป็นต่อการทำงานของบริการ
คำขอใช้สิทธิและเรื่องร้องเรียนคำขอใช้สิทธิตาม PDPA บันทึกการดำเนินการและผลการพิจารณา2 ปี นับจากวันที่ดำเนินการเสร็จสิ้นใช้เป็นหลักฐานแสดงการปฏิบัติตามหน้าที่ตาม PDPA
ข้อมูลสำรอง (backup)ชุดข้อมูลสำรองของระบบลบตามรอบการหมุนเวียนของชุดสำรอง ภายใน 90 วัน นับจากวันที่ลบข้อมูลออกจากระบบที่ใช้งานจริงข้อจำกัดทางเทคนิคของการสำรองข้อมูล โดยข้อมูลในชุดสำรองจะไม่ถูกนำกลับมาใช้เพื่อวัตถุประสงค์อื่น

วิธีการลบหรือทำลายข้อมูล

  1. เมื่อครบระยะเวลาเก็บรักษาตามตารางข้างต้น บริษัทจะลบข้อมูลออกจากระบบที่ใช้งานจริง (production) โดยลบอย่างถาวรจนไม่สามารถเรียกคืนผ่านช่องทางปกติของบริการได้

  2. ข้อมูลที่ยังคงอยู่ในชุดข้อมูลสำรองจะถูกลบตามรอบการหมุนเวียนของชุดสำรองภายใน 90 วัน โดยระหว่างนั้นบริษัทจะไม่นำข้อมูลในชุดสำรองมาใช้เพื่อวัตถุประสงค์อื่นใด นอกจากการกู้คืนระบบจากเหตุขัดข้อง

  3. ในกรณีที่บริษัทยังต้องเก็บข้อมูลบางส่วนไว้ตามหน้าที่ทางกฎหมาย บริษัทจะจำกัดการเข้าถึงข้อมูลนั้นไว้เฉพาะเพื่อการปฏิบัติตามหน้าที่ดังกล่าว และจะลบเมื่อพ้นระยะเวลาที่กฎหมายกำหนด

  4. ข้อมูลที่บริษัทประสงค์จะเก็บไว้เพื่อการวิเคราะห์หรือสถิติ จะถูกทำให้เป็นข้อมูลที่ไม่สามารถระบุตัวบุคคลได้ (anonymisation) อย่างไม่สามารถย้อนกลับได้ ซึ่งเมื่อดำเนินการแล้วข้อมูลนั้นไม่ถือเป็นข้อมูลส่วนบุคคลตาม PDPA อีก

  5. การลบข้อมูลที่อยู่ในความครอบครองของผู้ให้บริการภายนอก ดำเนินการผ่านการยื่นคำขอลบข้อมูลหรือปิดบัญชีกับผู้ให้บริการรายนั้นตามขั้นตอนมาตรฐานของผู้ให้บริการนั้น

  6. ผู้ใช้งานอาจขอหนังสือยืนยันการลบข้อมูลได้ตามข้อ 8


6. การเก็บรักษาข้อมูลจราจรทางคอมพิวเตอร์

  1. ในฐานะผู้ให้บริการตามพระราชบัญญัติว่าด้วยการกระทำความผิดเกี่ยวกับคอมพิวเตอร์ พ.ศ. 2550 และที่แก้ไขเพิ่มเติม บริษัทมีหน้าที่ตามกฎหมายในการเก็บรักษาข้อมูลจราจรทางคอมพิวเตอร์ (log) เช่น บันทึกการเข้าสู่ระบบ ที่อยู่ไอพี วันและเวลาที่ใช้บริการ และข้อมูลระบุตัวผู้ใช้บริการ ไว้เป็นระยะเวลาไม่น้อยกว่า 90 วันนับแต่วันที่ข้อมูลนั้นเข้าสู่ระบบคอมพิวเตอร์

  2. พนักงานเจ้าหน้าที่อาจสั่งให้บริษัทเก็บรักษาข้อมูลจราจรทางคอมพิวเตอร์เกินกว่า 90 วันแต่ไม่เกิน 2 ปี เป็นกรณีพิเศษเฉพาะรายและเฉพาะคราวได้ตามที่กฎหมายกำหนด

  3. ข้อมูลจราจรทางคอมพิวเตอร์เก็บรักษาไว้เพื่อปฏิบัติหน้าที่ตามกฎหมายและเพื่อความมั่นคงปลอดภัยของระบบเท่านั้น และจะเปิดเผยต่อพนักงานเจ้าหน้าที่เฉพาะเมื่อมีคำสั่งหรืออำนาจตามกฎหมายเท่านั้น

  4. การเก็บรักษาข้อมูลตามหน้าที่ในหัวข้อนี้ยังคงมีผลแม้ผู้ใช้งานจะขอให้ลบข้อมูลอื่นของตน หรือยกเลิกบัญชีแล้วก็ตาม และไม่อยู่ในขอบเขตของสิทธิขอให้ลบข้อมูลของเจ้าของข้อมูลส่วนบุคคล

  5. ผู้ใช้งานสามารถขอรับสรุปประวัติการเข้าใช้งานของบัญชีตนเอง (เช่น วันและเวลาที่เข้าสู่ระบบ) ได้ตามขั้นตอนในข้อ 8


7. มาตรการรักษาความมั่นคงปลอดภัยของบริษัท

บริษัทจัดให้มีมาตรการรักษาความมั่นคงปลอดภัยทางเทคนิคและเชิงองค์กรตามที่ระบุไว้ในข้อกำหนดการให้บริการ โดยมีสาระสำคัญดังต่อไปนี้ รายละเอียดที่เป็นปัจจุบันเผยแพร่ไว้ที่หน้าข้อมูลด้านความมั่นคงปลอดภัย

ด้านมาตรการ
การเข้ารหัสข้อมูลเข้ารหัสข้อมูลระหว่างการรับส่งด้วยโปรโตคอลที่เป็นมาตรฐานอุตสาหกรรม (TLS) และเข้ารหัสข้อมูลที่จัดเก็บในฐานข้อมูลและสื่อบันทึกข้อมูล
การควบคุมการเข้าถึงยืนยันตัวตนผ่านผู้ให้บริการยืนยันตัวตนภายนอก กำหนดสิทธิการเข้าถึงตามหน้าที่ความรับผิดชอบ (least privilege) และจำกัดการเข้าถึงข้อมูลของผู้ใช้งานไว้เฉพาะบุคลากรที่จำเป็นต่อการให้บริการ
การแบ่งแยกข้อมูลผู้ใช้งานแบ่งแยกข้อมูลของแต่ละพื้นที่ทำงานในระดับตรรกะ เพื่อป้องกันการเข้าถึงข้อมูลข้ามพื้นที่ทำงานโดยไม่ได้รับอนุญาต
ข้อมูลการชำระเงินไม่จัดเก็บข้อมูลบัตรชำระเงินในระบบของบริษัท ข้อมูลบัตรถูกเก็บรวบรวมและประมวลผลโดยผู้ให้บริการรับชำระเงินภายนอกโดยตรง
การบันทึกและตรวจสอบเก็บรักษาข้อมูลจราจรทางคอมพิวเตอร์ตามระยะเวลาที่กฎหมายกำหนดตามข้อ 5 และเฝ้าระวังเหตุการณ์ด้านความมั่นคงปลอดภัยของระบบ
การสำรองข้อมูลและกู้คืนสำรองข้อมูลเป็นระยะและทดสอบการกู้คืนข้อมูลตามรอบที่กำหนด
การจัดการเหตุละเมิดมีขั้นตอนรับมือเหตุละเมิดข้อมูลส่วนบุคคล รวมถึงการแจ้งหน่วยงานกำกับดูแลและผู้ใช้งานที่ได้รับผลกระทบตามข้อ 10
ผู้ให้บริการภายนอกคัดเลือกผู้ให้บริการภายนอกที่มีมาตรการรักษาความมั่นคงปลอดภัยที่เหมาะสม ซึ่งดำเนินการภายใต้ข้อกำหนดการให้บริการและนโยบายความเป็นส่วนตัวมาตรฐานของตนเอง
การแจ้งช่องโหว่ผู้ใช้งานหรือบุคคลภายนอกอาจแจ้งช่องโหว่ด้านความปลอดภัยมาที่ contact@thegang.tech โดยบริษัทจะตอบรับและดำเนินการตรวจสอบตามความรุนแรงของเหตุ

มาตรการตามหัวข้อนี้อาจปรับปรุงได้เพื่อรับมือกับภัยคุกคามที่เปลี่ยนแปลงไป โดยการปรับปรุงจะไม่ทำให้ระดับการคุ้มครองโดยรวมลดลงจากที่ระบุไว้ในหัวข้อนี้


8. สิทธิของเจ้าของข้อมูลส่วนบุคคลและขั้นตอนการใช้สิทธิ

ผู้ใช้งานสามารถใช้สิทธิของเจ้าของข้อมูลส่วนบุคคลตาม PDPA ได้สองช่องทาง คือแก้ไขข้อมูลด้วยตนเองในบริการ หรือยื่นคำขอมายังบริษัท ดังนี้

ก. การแก้ไขข้อมูลด้วยตนเองในบริการ

ข้อมูลวิธีแก้ไขผลของการแก้ไข
ชื่อที่แสดง รูปลักษณ์ตัวละคร สถานะอารมณ์ การตั้งค่าส่วนตัวแก้ไขได้เองตลอดเวลาผ่านหน้าตั้งค่าโปรไฟล์ในบริการมีผลทันที
อีเมลและข้อมูลรับรองการเข้าสู่ระบบแก้ไขผ่านการตั้งค่าบัญชี ซึ่งดำเนินการที่ผู้ให้บริการยืนยันตัวตนภายนอกที่บริษัทใช้มีผลทันทีเมื่อยืนยันอีเมลใหม่
วิธีการชำระเงินและข้อมูลใบกำกับภาษีแก้ไขผ่านหน้าจัดการการสมัครใช้บริการมีผลกับรอบการเรียกเก็บเงินถัดไป
การยกเลิกการสมัครใช้บริการยกเลิกได้เองผ่านการตั้งค่าบัญชี ตามข้อกำหนดการให้บริการมีผลเมื่อสิ้นสุดรอบการชำระเงินที่ชำระไว้แล้ว

ข้อมูลที่ไม่ปรากฏในตารางข้างต้นยังไม่มีช่องทางแก้ไขหรือลบด้วยตนเองในบริการ รวมถึงการลบข้อความแชทและประวัติการสนทนา ผู้ใช้งานต้องยื่นคำขอทางอีเมลมาที่ contact@thegang.tech ตามขั้นตอนในหัวข้อ ข. ด้านล่าง โดยบริษัทจะดำเนินการภายในกำหนดเวลาเดียวกัน

ข. การยื่นคำขอใช้สิทธิมายังบริษัท

  1. ยื่นคำขอทางอีเมล contact@thegang.tech โดยระบุ (ก) ชื่อและอีเมลที่ลงทะเบียนไว้กับบัญชี (ข) สิทธิที่ประสงค์จะใช้ ได้แก่ สิทธิได้รับแจ้ง สิทธิเข้าถึงและขอรับสำเนา สิทธิขอแก้ไขให้ถูกต้อง สิทธิขอลบหรือทำลาย สิทธิขอระงับการใช้ สิทธิขอให้โอนย้ายข้อมูล สิทธิคัดค้านการประมวลผล หรือสิทธิถอนความยินยอม และ (ค) รายละเอียดของข้อมูลที่เกี่ยวข้องเท่าที่ทราบ

  2. บริษัทอาจขอข้อมูลเพิ่มเติมเพื่อยืนยันตัวตนของผู้ยื่นคำขอ เพื่อป้องกันการเปิดเผยข้อมูลต่อบุคคลที่ไม่มีสิทธิ โดยจะขอเพียงเท่าที่จำเป็นและใช้ข้อมูลนั้นเพื่อการยืนยันตัวตนเท่านั้น

  3. บริษัทจะแจ้งตอบรับคำขอภายใน 7 วัน นับจากวันที่ได้รับคำขอ และจะดำเนินการให้เสร็จสิ้นภายใน 30 วัน นับจากวันที่ได้รับคำขอที่มีข้อมูลครบถ้วน

  4. ในกรณีที่คำขอมีความซับซ้อนหรือมีจำนวนมาก บริษัทอาจขยายระยะเวลาดำเนินการได้เท่าที่จำเป็น โดยจะแจ้งเหตุผลและกำหนดเวลาใหม่ให้ผู้ยื่นคำขอทราบก่อนครบกำหนด 30 วัน

  5. การใช้สิทธิไม่มีค่าใช้จ่าย เว้นแต่เป็นคำขอที่ยื่นซ้ำโดยไม่มีเหตุอันสมควรหรือมีจำนวนมากเกินสมควร ซึ่งบริษัทอาจเรียกเก็บค่าใช้จ่ายตามที่จำเป็นและจะแจ้งจำนวนให้ทราบล่วงหน้า

  6. บริษัทอาจปฏิเสธคำขอได้เท่าที่กฎหมายอนุญาต เช่น เมื่อยังมีหน้าที่ต้องเก็บรักษาข้อมูลตามข้อ 5 เมื่อจำเป็นเพื่อการก่อตั้งสิทธิเรียกร้องตามกฎหมาย หรือเมื่อการดำเนินการจะกระทบสิทธิของบุคคลอื่น ในกรณีที่ปฏิเสธ บริษัทจะแจ้งเหตุผลเป็นหนังสือพร้อมบันทึกไว้เป็นหลักฐาน

  7. เมื่อดำเนินการลบข้อมูลตามคำขอเสร็จสิ้น ผู้ยื่นคำขออาจขอหนังสือยืนยันการลบข้อมูลจากบริษัทได้

  8. หากผู้ใช้งานไม่ได้รับการตอบสนองภายในกำหนดเวลา หรือไม่เห็นด้วยกับผลการพิจารณา ผู้ใช้งานมีสิทธิร้องเรียนต่อคณะกรรมการคุ้มครองข้อมูลส่วนบุคคล ผ่านสำนักงานคณะกรรมการคุ้มครองข้อมูลส่วนบุคคล ตามข้อกำหนดการให้บริการ โดยข้อกำหนดฉบับนี้ไม่ตัดหรือจำกัดสิทธิดังกล่าว


9. การขอตรวจสอบและรับสำเนาข้อมูล และการลบข้อมูลเมื่อยกเลิกบัญชี

หัวข้อนี้กำหนดลำดับเวลาที่บริษัทลบข้อมูลเมื่อยกเลิกบัญชี และกระบวนการที่ผู้ใช้งานขอตรวจสอบและรับสำเนาข้อมูลของตน เพื่อให้ผู้ใช้งานทราบล่วงหน้าว่าข้อมูลของตนจะถูกจัดการอย่างไรและเมื่อใด ลำดับเวลาเดียวกันนี้ใช้ทั้งกรณีผู้สมัครใช้บริการยกเลิกด้วยตนเอง และกรณีการต่ออายุสิ้นสุดลงเนื่องจากชำระเงินไม่สำเร็จตามข้อกำหนดการให้บริการ

ก. ลำดับเวลาการยกเลิกบัญชีและการลบข้อมูล

ช่วงเวลาสถานะบัญชีและข้อมูลสิ่งที่ผู้ใช้งานทำได้
วันที่ยื่นยกเลิก หรือวันที่เรียกเก็บเงินไม่สำเร็จครั้งแรกการต่ออายุอัตโนมัติหยุดลง บัญชียังใช้งานได้ปกติยกเลิกได้เองผ่านการตั้งค่าบัญชีตามข้อกำหนดการให้บริการ หรือหากเป็นกรณีชำระเงินไม่สำเร็จ แก้ไขวิธีการชำระเงินภายในระยะเวลาผ่อนผัน 7 วันตามข้อกำหนดการให้บริการ เพื่อให้การต่ออายุดำเนินต่อได้ตามปกติ
ถึงวันสิ้นรอบการชำระเงินที่ชำระไว้แล้วเข้าใช้บริการได้ตามปกติจนถึงวันสุดท้ายของรอบใช้บริการต่อได้ และยื่นคำขอรับสำเนาข้อมูลล่วงหน้าได้
วันสิ้นรอบสิทธิเข้าถึงบริการสิ้นสุด ข้อมูลยังคงอยู่ในระบบแต่ไม่เปิดให้เข้าใช้ยื่นคำขอรับสำเนาข้อมูลทางอีเมล
ภายใน 30 วัน นับจากวันสิ้นรอบช่วงเปิดให้ขอรับสำเนาข้อมูล และขอกู้คืนบัญชีที่ปิดโดยไม่เจตนายื่นคำขอรับสำเนาข้อมูล หรือขอกู้คืนบัญชี โดยบริษัทจะยืนยันตัวตนก่อนดำเนินการ
เมื่อพ้น 30 วันบริษัทลบข้อมูลบัญชี โปรไฟล์ ข้อความแชท และเนื้อหาในพื้นที่ทำงาน ออกจากระบบที่ใช้งานจริงอย่างถาวร ตามข้อ 5ไม่สามารถขอรับสำเนาหรือกู้คืนข้อมูลที่ถูกลบแล้วได้
ภายใน 90 วัน นับจากวันที่ลบออกจากระบบที่ใช้งานจริงข้อมูลในชุดสำรองถูกลบตามรอบการหมุนเวียนของชุดสำรอง โดยไม่นำมาใช้เพื่อวัตถุประสงค์อื่นขอหนังสือยืนยันการลบข้อมูลได้ตามข้อ 8
ต่อเนื่องตามที่กฎหมายกำหนดข้อมูลจราจรทางคอมพิวเตอร์เก็บไม่น้อยกว่า 90 วันตามข้อ 6 และเอกสารทางบัญชีและภาษีเก็บ 5 ปีตามข้อ 5ข้อมูลสองประเภทนี้ลบตามคำขอไม่ได้ เนื่องจากเป็นหน้าที่ตามกฎหมายของบริษัท

ข. การขอตรวจสอบและรับสำเนาข้อมูล

  1. ปัจจุบันบริการยังไม่มีหน้าสำหรับดาวน์โหลดข้อมูลด้วยตนเอง ผู้ใช้งานดูข้อมูลโปรไฟล์ ประวัติการสนทนา และรายละเอียดการชำระเงินของตนได้ภายในบริการ แต่การขอรับสำเนาข้อมูลทั้งหมดต้องยื่นคำขอทางอีเมล มาที่ contact@thegang.tech ตามขั้นตอนในข้อ 8

  2. ผู้ใช้งานขอรับสำเนาข้อมูลได้ทั้งในระหว่างที่ยังใช้บริการอยู่ และภายใน 30 วันนับจากวันที่บัญชีหรือการสมัครใช้บริการสิ้นสุดลงตามหัวข้อ ก.

  3. สำเนาข้อมูลที่บริษัทจัดให้ครอบคลุม (ก) ข้อมูลบัญชีและโปรไฟล์ (ข) ข้อความแชทในพื้นที่ทำงานที่ผู้ใช้งานมีสิทธิเข้าถึง (ค) ประวัติการชำระเงิน และ (ง) สรุปประวัติการเข้าใช้งานของบัญชีตนเอง เช่น วันและเวลาที่เข้าสู่ระบบ โดยไม่รวมข้อมูลบัตรชำระเงินซึ่งบริษัทไม่ได้จัดเก็บไว้ในระบบของบริษัท

  4. สิทธิขอรับสำเนาไม่รวมสิทธิขอให้ลบข้อมูลตาม (จ) ก่อนครบกำหนด เนื่องจากข้อมูลจราจรทางคอมพิวเตอร์เป็นข้อมูลที่บริษัทมีหน้าที่ตามกฎหมายต้องเก็บรักษาไว้ไม่น้อยกว่า 90 วัน ตามข้อ 6 และข้อ 5 แม้ผู้ใช้งานจะยกเลิกบัญชีหรือขอลบข้อมูลอื่นแล้วก็ตาม

  5. บริษัทจัดส่งสำเนาข้อมูลในรูปแบบอิเล็กทรอนิกส์ที่อ่านได้ด้วยเครื่องและใช้กันโดยทั่วไป เช่น ไฟล์ JSON หรือ CSV รวมเป็นไฟล์บีบอัด โดยส่งเป็นไฟล์แนบไปยังอีเมลที่ลงทะเบียนไว้ หรือส่งเป็นลิงก์ดาวน์โหลดที่ปลอดภัยในกรณีที่ไฟล์มีขนาดใหญ่เกินกว่าจะแนบทางอีเมลได้ และดำเนินการภายในกำหนดเวลาตามข้อ 8

  6. ในกรณีที่ผู้สมัครใช้บริการเป็นเจ้าของพื้นที่ทำงานที่มีผู้ใช้งานรายอื่นร่วมอยู่ บริษัทจะจัดสำเนาให้เท่าที่ผู้ยื่นคำขอมีสิทธิเข้าถึงตามบทบาทของตน และอาจตัดข้อมูลส่วนบุคคลของผู้ใช้งานรายอื่นออกเท่าที่จำเป็นเพื่อคุ้มครองสิทธิของบุคคลนั้น

  7. บริษัทจะแจ้งผู้ใช้งานทางอีเมลที่ลงทะเบียนไว้เมื่อการสมัครใช้บริการสิ้นสุดลง โดยระบุวันครบกำหนด 30 วันสำหรับการขอรับสำเนาข้อมูลและช่องทางยื่นคำขอ เพื่อให้ผู้ใช้งานมีเวลาดำเนินการก่อนข้อมูลถูกลบ

  8. การลบข้อมูลตามลำดับเวลาในหัวข้อ ก. ดำเนินการด้วยวิธีที่ระบุไว้ในข้อ 5 ซึ่งรวมถึงการลบข้อมูลที่อยู่ในความครอบครองของผู้ให้บริการภายนอก ผ่านการยื่นคำขอลบข้อมูลตามขั้นตอนมาตรฐานของผู้ให้บริการนั้น

  9. ผู้ใช้งานอาจขอให้ลบข้อมูลก่อนครบกำหนด 30 วันได้ โดยยื่นคำขอตามข้อ 8 ซึ่งบริษัทจะดำเนินการลบทันทีเท่าที่ไม่ขัดกับหน้าที่เก็บรักษาข้อมูลตามกฎหมาย และจะถือว่าผู้ใช้งานสละสิทธิขอรับสำเนาข้อมูลในส่วนที่ถูกลบไปแล้ว


10. การแจ้งเหตุละเมิดข้อมูลส่วนบุคคล

  1. ในกรณีที่เกิดเหตุการละเมิดข้อมูลส่วนบุคคลซึ่งมีความเสี่ยงที่จะมีผลกระทบต่อสิทธิและเสรีภาพของบุคคล บริษัทจะแจ้งต่อสำนักงานคณะกรรมการคุ้มครองข้อมูลส่วนบุคคลโดยไม่ชักช้าภายใน 72 ชั่วโมง นับแต่ทราบเหตุเท่าที่สามารถกระทำได้ ตามที่ PDPA กำหนด

  2. ในกรณีที่การละเมิดมีความเสี่ยงสูงที่จะมีผลกระทบต่อสิทธิและเสรีภาพของบุคคล บริษัทจะแจ้งเหตุและมาตรการเยียวยาแก่ผู้ใช้งานที่ได้รับผลกระทบโดยไม่ชักช้า พร้อมช่องทางติดต่อสอบถามเพิ่มเติม

  3. บริษัทจะบันทึกรายละเอียดของเหตุการละเมิดข้อมูลส่วนบุคคลทุกครั้งไว้เป็นหลักฐาน ไม่ว่าจะมีความเสี่ยงถึงระดับที่ต้องแจ้งหรือไม่ก็ตาม


11. การเปลี่ยนแปลงนโยบายนี้

  1. บริษัทอาจปรับปรุงนโยบายฉบับนี้เป็นครั้งคราว เพื่อให้สอดคล้องกับการเปลี่ยนแปลงของบริการ ผู้ให้บริการภายนอกที่ใช้ กฎหมาย หรือแนวปฏิบัติของหน่วยงานกำกับดูแล

  2. ในกรณีที่เป็นการเปลี่ยนแปลงในสาระสำคัญ เช่น วัตถุประสงค์ใหม่ในการใช้ข้อมูลส่วนบุคคล การเปิดเผยข้อมูลแก่ผู้ให้บริการภายนอกรายใหม่ที่กระทบต่อประเภทข้อมูลอย่างมีนัยสำคัญ หรือระยะเวลาเก็บรักษาข้อมูลที่ยาวขึ้น บริษัทจะแจ้งผู้ใช้งานทางอีเมลที่ลงทะเบียนไว้ หรือทางการแจ้งเตือนภายในแอปพลิเคชัน ล่วงหน้าไม่น้อยกว่า 15 วันก่อนวันที่การเปลี่ยนแปลงมีผล

  3. การเปลี่ยนแปลงที่ไม่ใช่สาระสำคัญ เช่น การแก้ไขคำผิด การปรับถ้อยคำให้ชัดเจนขึ้น หรือการปรับปรุงรายชื่อผู้ให้บริการภายนอกในลักษณะปกติทางธุรกิจ มีผลเมื่อบริษัทเผยแพร่นโยบายฉบับปรับปรุง

  4. บริษัทจะแสดงวันที่มีผลบังคับใช้ไว้ในนโยบายฉบับนี้ และจะจัดให้ผู้ใช้งานขอรับนโยบายฉบับก่อนหน้าได้ ตามคำขอที่ contact@thegang.tech


12. ช่องทางติดต่อ

ผู้ใช้งานติดต่อบริษัทเกี่ยวกับนโยบายฉบับนี้ การใช้สิทธิของเจ้าของข้อมูลส่วนบุคคล หรือข้อสงสัยเกี่ยวกับการเก็บรวบรวม ใช้ หรือเปิดเผยข้อมูลส่วนบุคคลได้ที่ contact@thegang.tech

หากไม่ได้รับการตอบสนองภายในระยะเวลาที่กำหนด หรือไม่เห็นด้วยกับผลการพิจารณาของบริษัท ผู้ใช้งานมีสิทธิร้องเรียนต่อคณะกรรมการคุ้มครองข้อมูลส่วนบุคคล ผ่านสำนักงานคณะกรรมการคุ้มครองข้อมูลส่วนบุคคล ทั้งนี้ นโยบายฉบับนี้ไม่ตัดหรือจำกัดสิทธิดังกล่าว