นโยบายความเป็นส่วนตัว

Student-Link School Management System
เวอร์ชัน: 1.0 | อัปเดตล่าสุด: 1 ตุลาคม 2568

บทนำและการปฏิบัติตามกฎหมาย

บริษัท ทูโปร ซัพพลาย แอนด์ เอ็นจิเนียริ่ง จำกัด ผู้พัฒนาและให้บริการแอปพลิเคชัน Student-Link ตระหนักถึงความสำคัญของการคุ้มครองข้อมูลส่วนบุคคล เราจึงจัดทำนโยบายความเป็นส่วนตัวนี้เพื่ออธิบายการเก็บรวบรวม ใช้ เปิดเผย และคุ้มครองข้อมูลส่วนบุคคลของผู้ใช้งาน (ผู้ปกครอง นักเรียน ครู และบุคลากรในโรงเรียน)

นโยบายนี้สอดคล้องกับ:

  • • พระราชบัญญัติคุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562 (PDPA)
  • • หลักการคุ้มครองข้อมูลส่วนบุคคลสากล (GDPR) สำหรับผู้ใช้งานในสหภาพยุโรป
  • • มาตรฐาน ISO/IEC 27001 ด้านการจัดการความมั่นคงปลอดภัยสารสนเทศ

1 ข้อมูลที่เราเก็บรวบรวม

ข้อมูลบัญชีผู้ใช้

  • • ชื่อ-นามสกุล เลขประจำตัวนักเรียน/บุคลากร
  • • ระดับชั้น ห้องเรียน แผนการเรียน
  • • รูปโปรไฟล์ วันเกิด เพศ
  • • ข้อมูลติดต่อ: อีเมล เบอร์โทรศัพท์ ที่อยู่
  • • ความสัมพันธ์ผู้ปกครอง-นักเรียน

ข้อมูลไบโอเมตริกซ์ (ข้อมูลอ่อนไหว)

  • • แม่แบบใบหน้า (Face Template) ที่เข้ารหัสด้วย AES-256
  • • ข้อมูลลายนิ้วมือ (หากมี)

ข้อมูลนี้จะเก็บเฉพาะเมื่อได้รับความยินยอมที่ชัดแจ้ง (Explicit Consent)

กระบวนการขอความยินยอม:
  1. แสดงหน้าต่างขออนุญาต ก่อน เก็บข้อมูลไบโอเมตริกซ์
  2. อธิบายวัตถุประสงค์และวิธีการใช้งานอย่างชัดเจน
  3. ผู้ใช้งาน ต้องกดยอมรับ ด้วยตนเอง
  4. สามารถถอนความยินยอมได้ทุกเมื่อในหน้าการตั้งค่า
  5. หากไม่ยินยอม สามารถใช้วิธีการเข้าระบบอื่นได้ (รหัสผ่าน, รหัส PIN)

ข้อมูลการเข้า-ออกและการเรียน

  • • บันทึกเวลาเข้า-ออก สถานที่ อุปกรณ์ที่ใช้สแกน
  • • การเช็กชื่อ การลา เหตุผลการขาด
  • • ตารางเรียน การบ้าน คะแนน ผลการเรียน
  • • พฤติกรรม ความประพฤติ กิจกรรมที่เข้าร่วม

ข้อมูลค่าอาหารและของใช้ในโรงเรียน (Physical Goods Only)

  • • ยอดคงเหลือสำหรับซื้ออาหารในโรงเรียน
  • • ประวัติการเพิ่มยอดคงเหลือ การซื้ออาหารในโรงอาหาร เฉพาะอาหารและเครื่องดื่มจริง
  • • หมายเลขอ้างอิงการซื้อ ช่องทางการเพิ่มยอดคงเหลือ
  • • ค่าอาหารต่างๆ สถานะการชำระ

สำคัญ: แอปนี้เป็นระบบสั่งและชำระค่าอาหารในโรงเรียนเท่านั้น ไม่ใช่แอปธนาคารหรือบริการการเงิน ไม่มีการซื้อขาย Digital Goods, Virtual Items, หรือ Premium Features ใดๆ ในแอปพลิเคชัน

คำประกาศสำหรับ App Store และ Play Store

ระบบยอดคงเหลือแบบ Closed-Loop

Stu-Link ไม่ประมวลผลการชำระภายในแอป:

  • ✅ การเพิ่มยอดคงเหลือทำผ่าน 2 ช่องทางภายนอก: เคาน์เตอร์โรงเรียน หรือ Thai QR ผ่านแอปธนาคารภายนอก
  • ✅ ยอดคงเหลือใช้ซื้อ อาหาร เครื่องดื่ม และเครื่องเขียนในโรงเรียนเท่านั้น
  • ไม่มี การซื้อ Digital Goods, Virtual Items, Premium Features
  • ไม่มี การโอนยอดคงเหลือระหว่างผู้ใช้ (P2P Transfers)
  • ไม่มี การถอนยอดคงเหลือ

📋 แอปพลิเคชันนี้จัดอยู่ในหมวด "Physical Goods and Services" เท่านั้น และปฏิบัติตามนโยบาย App Store และ Google Play อย่างครบถ้วน

ข้อมูลเทคนิคและการใช้งาน

  • • อุปกรณ์ที่ใช้: รุ่น ระบบปฏิบัติการ เวอร์ชันแอป
  • • IP Address, Device ID, Session ID
  • • Token สำหรับการแจ้งเตือน (Push Notification)
  • • บันทึกการใช้งาน (Log Files)
  • • ข้อมูลจาก Analytics SDK (Google Analytics, Firebase)

การจัดการระบบยอดคงเหลือ: เฉพาะบริการทางกายภาพ

ขั้นตอนการทำงานของระบบยอดคงเหลือ

💰 การเติมยอด (ช่องทางภายนอกแอป)
  1. ผู้ปกครอง/นักเรียน เลือกวิธีการเพิ่มยอดคงเหลือ:
    • • เงินสด: นำมาจ่ายที่เคาน์เตอร์โรงเรียน
    • Thai QR: สแกน QR ผ่านแอปธนาคารภายนอก โอนเข้าบัญชีโรงเรียน
    • • โอนผ่านธนาคาร: ตามเลขบัญชีที่กำหนด
  2. เจ้าหน้าที่โรงเรียน ตรวจสอบและยืนยันการรับชำระ
  3. เจ้าหน้าที่ เติมยอดเข้าบัญชีนักเรียนในระบบ
  4. ระบบส่งแจ้งเตือนการเติมยอดสำเร็จ
  5. ยอดคงเหลือพร้อมใช้จ่ายสำหรับอาหารและสินค้าจริงเท่านั้น
🍽️ การใช้จ่าย
  1. นักเรียน สแกนใบหน้า/บัตรที่ร้านอาหาร
  2. ระบบตรวจสอบตัวตนและยอดคงเหลือ
  3. เจ้าหน้าที่ยืนยันรายการสั่งซื้อ
  4. ระบบหักยอดคงเหลือและบันทึกรายการ
  5. ส่งแจ้งเตือนผู้ปกครองทันที

การอนุมัติและความปลอดภัยของธุรกรรม

ผู้รับผิดชอบ
  • การเติมยอด: เจ้าหน้าที่บัญชีโรงเรียน
  • การใช้จ่าย: เจ้าหน้าที่โรงอาหาร + ระบบอัตโนมัติ
  • การตรวจสอบ: ระบบ Audit Trail + บันทึก Log
  • การคืนยอด: หัวหน้าฝ่ายบัญชี (กรณีพิเศษ)
ความปลอดภัย
  • • เข้ารหัส End-to-End สำหรับข้อมูลยอดคงเหลือ
  • • จำกัดยอดใช้จ่ายต่อวันตามนโยบายโรงเรียน
  • • ตรวจสอบรายการผิดปกติด้วย AI
  • • สำรองข้อมูลทุก 1 ชั่วโมง
การป้องกันการทุจริต PromptPay
  • • ตรวจสอบ slip การโอนทุกรายการ
  • • ยืนยันตัวตนผู้โอนกับข้อมูลในระบบ
  • • บันทึก Log การเติมยอดทุกครั้ง
  • • แจ้งเตือนผู้ปกครองเมื่อมีการเติมยอด

คำประกาศสำหรับ Google Play Store และผู้ตรวจสอบ

ระบบยอดคงเหลือในแอป Stu-Link ให้บริการเฉพาะ:

  • ✅ การซื้ออาหาร เครื่องดื่ม และสินค้าทางกายภาพในโรงเรียน
  • ✅ การชำระค่าบริการทางกายภาพ เช่น ค่าเอกสาร ค่าธรรมเนียมต่างๆ
  • ไม่มี Digital Goods, Virtual Items, Premium Features
  • ไม่มี In-App Purchases สำหรับเนื้อหาดิจิทัล
  • ไม่มี Virtual Currency หรือ Credits สำหรับซื้อฟีเจอร์
การใช้ Thai QR และช่องทางเพิ่มยอดภายนอก

ตามนโยบาย Google Play Payments Policy:

  • • เราใช้ PromptPay เป็นหนึ่งในช่องทางการเติมยอดภายนอกสำหรับซื้ออาหารในโรงอาหาร (Physical Goods)
  • • ยอดที่เติมผ่าน PromptPay ไม่สามารถ ใช้ซื้อฟีเจอร์ดิจิทัลหรือของเสมือนใดๆ
  • • การเพิ่มยอดภายนอกแอปนี้ สอดคล้อง กับ Google Play Policy สำหรับ Physical Goods
  • ไม่ต้อง ใช้ Google Play Billing System เนื่องจากไม่มีการขาย Digital Goods

📋 แอปพลิเคชันนี้จัดอยู่ในหมวด "Physical Goods and Services" เท่านั้น และปฏิบัติตาม Google Play Payments Policy อย่างครบถ้วน

2 วัตถุประสงค์และฐานกฎหมายในการประมวลผล

วัตถุประสงค์ ฐานกฎหมาย
ยืนยันตัวตนและจัดการสิทธิการเข้าถึง การปฏิบัติตามสัญญา
บันทึกเวลาเข้า-ออก เช็กชื่อ ประโยชน์โดยชอบธรรม
จัดการชำระค่าอาหารในโรงอาหาร การปฏิบัติตามสัญญา
แจ้งเตือนผู้ปกครองแบบเรียลไทม์ ความยินยอม
วิเคราะห์และพัฒนาบริการ ประโยชน์โดยชอบธรรม
ป้องกันการฉ้อโกง รักษาความปลอดภัย หน้าที่ตามกฎหมาย
ประมวลผลข้อมูลไบโอเมตริกซ์ ความยินยอมที่ชัดแจ้ง

3 การเปิดเผยข้อมูล

ผู้ที่เราอาจเปิดเผยข้อมูล

  • ภายในองค์กร: ครู อาจารย์ เจ้าหน้าที่ที่เกี่ยวข้อง
  • ผู้ปกครอง: ข้อมูลการเรียน พฤติกรรม การใช้จ่ายของนักเรียนในปกครอง
  • หน่วยงานราชการ: เมื่อมีคำสั่งศาลหรือกฎหมายกำหนด

การจัดเก็บข้อมูลภายในประเทศ

  • ไม่โอนข้อมูลไปต่างประเทศ: ข้อมูลทั้งหมดจัดเก็บในระบบ Cloud ที่มีเซิร์ฟเวอร์ตั้งอยู่ในประเทศไทยเท่านั้น
  • ผู้ให้บริการในประเทศ: เลือกใช้ผู้ให้บริการที่มีศูนย์ข้อมูลในประเทศไทย
  • การเข้ารหัสข้อมูล: ใช้การเข้ารหัสมาตรฐาน AES-256 และ TLS 1.3
  • การจัดการข้อมูลภายในองค์กร: ข้อมูลทั้งหมดอยู่ภายใต้การควบคุมของบริษัทโดยตรง

4 ระยะเวลาการเก็บรักษาข้อมูล

ประเภทข้อมูล ระยะเวลาเก็บรักษา เหตุผล
ข้อมูลบัญชีผู้ใช้ ตลอดระยะเวลาที่มีความสัมพันธ์ทางการใช้งาน + 1 ปี เพื่อการอ้างอิง
แม่แบบใบหน้า 30 วันหลังสิ้นสุดการใช้งาน ความปลอดภัย
บันทึกการเข้า-ออก 2 ปีการศึกษา ตรวจสอบย้อนหลัง
ข้อมูลการเรียน 5 ปีหลังจบการศึกษา ออกเอกสารรับรอง
ประวัติยอดคงเหลือ 7 ปี ตามกฎหมายบัญชีและภาษี
Log files 90 วัน การตรวจสอบระบบ

5 สิทธิของเจ้าของข้อมูล

สิทธิพื้นฐานภายใต้ PDPA

สิทธิในการเข้าถึง

ขอสำเนาข้อมูลส่วนบุคคลของท่าน

สิทธิในการแก้ไข

แก้ไขข้อมูลที่ไม่ถูกต้องหรือไม่สมบูรณ์

สิทธิในการลบ

ขอให้ลบข้อมูลในบางกรณี

สิทธิในการระงับ

จำกัดการประมวลผลข้อมูล

สิทธิในการโอนย้ายข้อมูล

รับข้อมูลในรูปแบบที่อ่านได้ด้วยเครื่อง

สิทธิในการคัดค้าน

คัดค้านการประมวลผลเพื่อการตลาดโดยตรง

สิทธิในการถอนความยินยอม

ถอนความยินยอมได้ทุกเมื่อ

สิทธิในการร้องเรียน

ร้องเรียนต่อสำนักงานคณะกรรมการคุ้มครองข้อมูลส่วนบุคคล (สคส.)

การใช้สิทธิ

ติดต่อเจ้าหน้าที่คุ้มครองข้อมูลส่วนบุคคล (DPO) ผ่าน:

  • แบบฟอร์มในแอป: เมนูตั้งค่า > ความเป็นส่วนตัว > จัดการสิทธิ
  • อีเมล: dpo@stu-link.com
  • เว็บไซต์: www.stu-link.com/privacy

เราจะตอบกลับภายใน 30 วันนับจากได้รับคำขอ

6 มาตรการรักษาความปลอดภัย

มาตรการทางเทคนิค

  • • การเข้ารหัส AES-256 และ TLS 1.3
  • • Multi-Factor Authentication (MFA)
  • • Role-Based Access Control (RBAC)
  • • การสำรองข้อมูลทุก 6 ชั่วโมง

มาตรการทางองค์กร

  • • การฝึกอบรมพนักงานด้านความปลอดภัย
  • • การประเมิน DPIA
  • • Security Audit ประจำปี
  • • ข้อตกลง NDA กับพนักงาน

การแจ้งเหตุละเมิดข้อมูล

  • • แจ้งต่อสำนักงานคณะกรรมการคุ้มครองข้อมูลส่วนบุคคล (สคส.) ภายใน 72 ชั่วโมง
  • • แจ้งเจ้าของข้อมูลโดยไม่ชักช้า หากมีความเสี่ยงสูง
  • • บันทึกรายละเอียดเหตุการณ์และมาตรการแก้ไข

7 การคุ้มครองข้อมูลผู้เยาว์

8 นโยบายคุกกี้

ประเภท วัตถุประสงค์ ระยะเวลา การจัดการ
คุกกี้ที่จำเป็น รักษาการเข้าสู่ระบบ Session ไม่สามารถปิด
คุกกี้การวิเคราะห์ ปรับปรุงบริการ 1 ปี ปิดได้ในตั้งค่า
คุกกี้การตลาด แสดงข้อมูลที่เหมาะสม 6 เดือน ปิดได้ในตั้งค่า

จัดการคุกกี้ได้ที่: ตั้งค่า > ความเป็นส่วนตัว > การตั้งค่าคุกกี้

ติดต่อเรา

เจ้าหน้าที่คุ้มครองข้อมูลส่วนบุคคล (DPO)

นายนรากรณ์ ส่งกิตติโรจน์
nick@stu-link.com
083-223-2001
วันจันทร์ – วันศุกร์ เวลา 09:00 – 17:00 น.

บริษัท

ทูโปร ซัพพลาย แอนด์ เอ็นจิเนียริ่ง จำกัด

132 ถนนดอนสนาม ตำบลเวียง
อำเภอเมืองพะเยา จังหวัดพะเยา 56000
www.stu-link.com
www.stu-link.com/contact
support@stu-link.com

9 การปรับปรุงนโยบาย

นโยบายนี้อาจมีการปรับปรุงเป็นครั้งคราว การเปลี่ยนแปลงสำคัญจะแจ้งผ่าน:

หมายเหตุ: การใช้งานต่อหลังการแจ้งเตือน 30 วัน ถือว่ายอมรับการเปลี่ยนแปลง

ประวัติการแก้ไข

เวอร์ชัน วันที่ รายละเอียด
1.0 1 ต.ค. 2568 เผยแพร่ครั้งแรก

นโยบายความเป็นส่วนตัวฉบับนี้มีผลบังคับใช้กับการใช้งานแอปพลิเคชัน Student-Link ทุกแพลตฟอร์ม

(iOS, Android, Web)

ระยะเวลามีผลบังคับใช้: ตั้งแต่วันที่ 1 ตุลาคม 2568 ถึงวันที่ 30 กันยายน 2572

Student-Link School Management System
Version: 1.0 | Last Updated: October 1, 2025

Introduction and Legal Compliance

TWOPRO SUPPLY AND ENGINEERING CO., LTD., developer and provider of the Student-Link application, recognizes the importance of personal data protection. This Privacy Policy explains how we collect, use, disclose, and protect personal data of our users (parents, students, teachers, and school staff).

This policy is designed to comply with:

  • • Thailand Personal Data Protection Act B.E. 2562 (2019) - PDPA
  • • General Data Protection Regulation (GDPR) for EU users
  • • ISO/IEC 27001 Information Security Management Standards

1 Information We Collect

User Account Information

  • • Full name, student/staff ID number
  • • Grade level, classroom, study program
  • • Profile picture, date of birth, gender
  • • Contact information: email, phone number, address
  • • Parent-student relationships

Biometric Data (Sensitive Data)

  • • Face templates encrypted with AES-256
  • • Fingerprint data (if applicable)

Collected only with explicit consent

Consent Process:
  1. Display consent dialog before collecting biometric data
  2. Clearly explain purpose and usage
  3. User must actively accept by clicking/tapping
  4. Consent can be withdrawn anytime in settings
  5. Alternative login methods available (password, PIN) if consent declined

Attendance and Academic Data

  • • Check-in/out timestamps, locations, scanning devices
  • • Attendance records, leave requests, absence reasons
  • • Class schedules, assignments, scores, grades
  • • Behavior records, conduct, activities participation

School Meal Payment Information (Physical Goods & Services Only)

  • • Deposited funds for school meal purchases
  • • Deposit history, cafeteria spending for real food and beverages only
  • • Transaction reference numbers, deposit channels
  • • Meal costs, payment status

Important: This is a school meal ordering and payment app only. Not a banking or financial services app. NO Digital Goods, Virtual Items, or Premium Features are available for purchase in this application.

Technical and Usage Data

  • • Device information: model, OS, app version
  • • IP Address, Device ID, Session ID
  • • Push notification tokens
  • • Log files
  • • Analytics SDK data (Google Analytics, Firebase)

Financial System Management: Physical Services Only

Financial System Process Flow

💰 Top-up Process (External Payment Methods)
  1. Parent/student selects payment method:
    • • Cash: Pay directly at school
    • PromptPay: Transfer to school account
    • • Bank transfer: To designated account
  2. School staff verifies and confirms payment received
  3. Staff adds credit to student's account in system
  4. System sends top-up success notification
  5. Balance available for food and physical goods only
🍽️ Spending Process
  1. Student scans face/card at cafeteria
  2. System verifies identity and balance
  3. Staff confirms order items
  4. System deducts payment and logs transaction
  5. Instant notification sent to parents

Transaction Authorization and Security

Responsible Parties
  • Top-ups: School finance staff
  • Spending: Cafeteria staff + automated system
  • Auditing: Audit trail system + log records
  • Refunds: Finance department head (special cases)
Security Measures
  • • End-to-end encryption for financial data
  • • Daily spending limits per school policy
  • • AI-based fraud detection
  • • Backup every 1 hour
PromptPay Fraud Prevention
  • • Verification of all transfer slips
  • • Identity confirmation against system records
  • • Complete logging of all top-up transactions
  • • Instant parent notification on credit addition

Declaration for App Store and Google Play Store Reviewers

StuLink is a school meal ordering app, NOT a financial services app. Services exclusively for:

  • ✅ Pre-ordering and paying for meals at school cafeteria
  • ✅ Depositing funds for school meal purchases (physical goods)
  • NO Digital Goods, Virtual Items, Premium Features
  • NO In-App Purchases for digital content
  • NO Banking services or P2P transfers
  • NO Cash withdrawals or general wallet functionality
PromptPay and External Payment Methods

According to Google Play Payments Policy:

  • • We use PromptPay as one of the external payment methods for purchasing cafeteria food (Physical Goods)
  • • Credits topped up via PromptPay cannot be used to purchase any digital features or virtual items
  • • These external payment methods are compliant with Google Play Policy for Physical Goods
  • • Google Play Billing System is not required as we do not sell Digital Goods

📋 This application is classified under "Physical Goods and Services" category only and fully complies with Google Play Payments Policy

2 Purpose and Legal Basis for Processing

Purpose Legal Basis
Identity verification and access management Contract performance
Time attendance recording Legitimate interests
Cashless cafeteria management Contract performance
Real-time parent notifications Consent
Service analysis and improvement Legitimate interests
Fraud prevention, security Legal obligation
Biometric data processing Explicit consent

3 Information Disclosure

Parties We May Share With

  • Within organization: Teachers, relevant staff
  • Parents: Student academic data, behavior, spending
  • Government agencies: When required by law or court order

Data Localization

  • No international data transfer: All data is stored in Cloud systems with servers located in Thailand only
  • Local service providers: We choose providers with data centers in Thailand
  • Data encryption: Using standard AES-256 and TLS 1.3 encryption
  • Internal data management: All data is under direct control of the company

4 Data Retention Period

Data Type Retention Period Reason
User account data Duration of service relationship + 1 year Reference purposes
Face templates 30 days after termination Security
Attendance records 2 academic years Historical review
Academic data 5 years after graduation Certificate issuance
Financial history 7 years Accounting and tax law
Log files 90 days System monitoring

5 Data Subject Rights

Basic Rights Under PDPA

Right of Access

Request copies of personal data

Right to Rectification

Correct inaccurate data

Right to Erasure

Request deletion in certain cases

Right to Restriction

Limit processing

Data Portability

Receive data in machine-readable format

Right to Object

Object to direct marketing processing

Right to Withdraw Consent

Withdraw consent at any time

Right to Complain

Lodge complaint with PDPC

Exercising Rights

Contact our Data Protection Officer (DPO) via:

  • In-app form: Settings > Privacy > Manage Rights
  • Email: dpo@stu-link.com
  • Website: www.stu-link.com/privacy

We will respond within 30 days of receiving requests

6 Security Measures

Technical Measures

  • • AES-256 and TLS 1.3 encryption
  • • Multi-Factor Authentication (MFA)
  • • Role-Based Access Control (RBAC)
  • • Backup every 6 hours with recovery testing

Organizational Measures

  • • Employee data protection training
  • • Privacy Impact Assessments (DPIA)
  • • Annual security audits
  • • Non-disclosure agreements (NDA) with employees

Data Breach Notification

  • • Notify Office of the Personal Data Protection Committee (PDPC) within 72 hours
  • • Notify data subjects without delay if high risk
  • • Document incident details and remedial measures

7 Children's Data Protection

  • Minimum age: Minors must be 13 years or older
  • Minors: Those under 18 years require parental consent according to law
  • Age verification: Via national ID number
  • Parental access: View and manage minor's data

8 Cookie Policy

Type Purpose Duration Management
Essential cookies Maintain login Session Cannot disable
Analytics cookies Service improvement 1 year Can disable in settings
Marketing cookies Show relevant info 6 months Can disable in settings

Manage cookies at: Settings > Privacy > Cookie Settings

Contact Us

Data Protection Officer (DPO)

Mr. Narakorn Songkittirot
nick@stu-link.com
083-223-2001
Monday - Friday 09:00 - 17:00

Company

TWOPRO SUPPLY AND ENGINEERING CO., LTD.

132 Donsanam Road, Tambon Wiang
Mueang Phayao District, Phayao Province 56000
Thailand
www.stu-link.com
support@stu-link.com

9 Policy Updates

This policy may be updated periodically. Significant changes will be notified via:

Note: Continued use after 30 days of notification constitutes acceptance

Revision History

Version Date Details
1.0 Oct 1, 2025 Initial release

This Privacy Policy applies to all Student-Link application platforms

(iOS, Android, Web)

Validity Period: From October 1, 2025 to September 30, 2029