Korat

收集什麼、拿來做什麼、你能要求什麼

收集什麼、依據哪條合法依據使用、還有誰能看到、資料流向何處,以及你可以要求我們做什麼。版本 3.2。

Korat 在泰國運營,適用《個人資料保護法》B.E. 2562(PDPA)。本宣告涵蓋 Android 應用、網頁版和本網站。我們在建立賬戶前徵求同意,那個介面你必須滾動到最後一行,而拒絕是一個真實的選項,會當場停止註冊。資料控制者可透過 privacy@koratland.com 聯絡。

收集什麼

賬戶
郵箱、密碼(由我們的認證服務商雜湊處理——從不以可讀形式儲存)、顯示名稱、暱稱、你的 Korat ID,以及你選擇的語言
個人資料
你選擇填寫的一切:頭像與封面、簡介、性別、出生日期、地址、教育與工作經歷、技能與語言、興趣、緊急聯絡人、家庭或伴侶關係。每個欄位都有自己的可見性:公開/好友/私密——今天共 35 個,而且它們並非都在同一層被強制執行,請看下面的逐欄位隱私設定,那裡寫明每一層能管到哪裡
內容
帖子、評論、快拍、照片、相簿、群成員身份,以及你傳送的訊息,包括語音、檔案和分享的位置
交易
訂單、餐桌會話、客房預訂、餐位預約、服務預約、套餐、收據與評價——以及與你交易的那家店
健康
僅在你開啟健康模組時:活動、距離與軌跡、步數,以及你自己記錄的每日條目,如飲水、體重或睡眠
約會
僅在你開啟約會模組時:約會照片、提示卡、篩選條件,以及用於計算距離的大致位置
裝置
每次安裝一行:裝置名、平臺、應用版本、最後活躍時間和通知令牌——讓你能看到並吊銷自己的會話
連結
有人開啟 Korat 分享連結時會計一次點選,帶國家、來源和 user agent。建立連結的人只看到數量,看不到訪客
支援
你寫給我們的內容,以及運營人員檢視你賬戶時留下的審計記錄

敏感資料(第 26 條)。 PDPA 第 26 條對若干類別要求明示同意——健康、宗教、種族、殘障,以及揭示性取向的資料。在本產品中,這類資料存在於三處,而不是兩處,而本宣告的上一版只寫了兩個模組。

個人資料中的敏感欄位
宗教、虔誠程度、性取向、國籍、血型、慢性病、長期用藥、藥物過敏、食物過敏和殘障——每一項在你自己填寫之前都是空的,沒有任何一項是持有賬戶所必需的,也隨時可以清空。它們都不在任何模組開關的後面,因此上一版宣告所依賴的機制,按其自身定義就夠不到它們。 · 從本版起,宗教信仰、虔誠程度和性取向的預設值是「私密」,而血型、慢性病、常用藥物、藥物過敏、食物過敏和殘障狀況根本不會傳送給其他使用者——細節以及仍然存在的限制見下一節。
健康模組
活動、軌跡、步數以及你記錄的每日條目——沒有單獨的開關。你記錄了才有資料,不記錄就沒有。
約會模組
約會照片、提示卡、篩選條件和滑動,這些會揭示性取向——這一個確實有真正的開關,在 設定 → 約會,關閉後會立刻把你從所有人的卡片堆中移除。

上一版宣告寫道:兩個模組「在你開啟之前都是關閉的,開啟本身就是那份同意」——這句話不屬實。 在 2026 年 7 月 28 日之前,資料庫中約會開關的預設值是,因此每個賬戶從建立的那一刻起就在別人的卡片堆裡,而從未做過宣告所稱的那個同意動作;健康模組則從來就沒有可開啟的開關。· 已經改變的:自本版起建立的賬戶,約會預設關閉,開啟動作會連同時間戳一併記錄為同意憑證。· 尚未改變的:我們沒有動過任何一行既有資料。 一次性把所有人關掉,同樣是替你做決定。應用會直接問你要留下還是退出,而在你回答之前,我們不會把舊預設值把你放進去的狀態當作你的同意。 在此期間,你隨時可以在 設定 → 約會 自行關閉。

逐欄位隱私設定——在哪裡被強制執行,又在哪裡還沒做到

上一版寫的是,你設定的值「由介面強制執行,而不是由資料庫」。這句話現在在一處已經少於事實,在另一處仍與事實完全相符,因此這裡按它實際的三層分別寫清楚。共 35 個欄位。

在資料庫層強制執行——3 個欄位
教育經歷 · 工作經歷 · 商家出具的身份確認。 這三項存放在各自的表裡,資料庫自己的訪問規則會按你設定的值過濾行 ⇒ 未被你允許的人讀不到,無論透過應用、透過網頁,還是自己直接呼叫 API。· 而且計數與列表一起被關閉:以前把身份確認設為私密,店名會消失,但「已由 3 家商家確認」這個數字仍留在頁面上,那比不隱藏更糟。現在兩者都不見了。
由資料讀取器強制執行——21 個欄位
資料的其餘部分:姓名、暱稱、簡介、性別、出生日期與年齡、感情狀態、興趣、身高、府別、國籍、宗教信仰、虔誠程度、性取向、飲酒、飲食限制、技能與語言。· 應用和網頁都已經不再直接讀取 users,而是透過伺服器端的資料讀取器,它在傳送之前就把你隱藏的值去掉 ⇒ 你隱藏的值根本不會傳到螢幕上,而不是在繪製時才被藏起來。(好友列表有自己的讀取器,做法相同。)但請看下面那一框——這一層並沒有關上所有的門。
不會傳送給任何人,因此沒有開關——10 個欄位
血型、慢性病、常用藥物、藥物過敏、殘障狀況、食物過敏、喜歡的食物、不喜歡的食物和口味偏好根本不在資料讀取器裡,無論你與對方是什麼關係,也沒有任何介面把它們畫給別人看。⇒ 沒有東西需要設定,所以資料編輯介面移除了開關,改為直接寫明事實:為沒有人能看到的資料提供三檔控制,就是一把背後什麼都沒有的鎖。(簡歷也屬於這一組,因為它本來就有自己的開關。)

仍然存在的限制——它同時涵蓋第二層的全部 21 個欄位和「不傳送給任何人」的全部 10 個欄位。 users 表的訪問規則至今仍是「任何已登入使用者均可讀取」,列級權限也仍然開著 ⇒ 任何直接呼叫 API 的 Korat 賬戶,依然能讀到應用和網頁現在已經隱藏的內容,包括健康欄位和第 26 條所指的敏感欄位,也包括別人手機上仍在使用的舊版應用,它們仍然直接讀表。· 改變的是正確的那條路已經徹底關閉,而不是所有的路都關閉了——我們寧可這樣寫,也不願讓你推斷出一種並不存在的保護。· 撤銷這些列權限的命令已經寫好,但還不能執行,因為使用者今天裝著的應用版本仍在讀取這些列;在舊版本消失之前撤銷,會讓別人手裡的應用同時全部失靈。順序是:先發布新版,等待,然後再撤銷。· 在那一天到來之前,唯一可靠的辦法和從前一樣:不想被讀到的欄位就留空。 這件事和尚未簽署的標準合同條款在同一份待辦清單上,也記在安全頁面

沒有賬戶的人連 users 表的一列都讀不到——這是從外部實測的:請求在權限層就被拒絕,而不是返回一個空結果。上面所說的限制全都是關於已登入賬戶的,而不是關於網際網路上的一般人。

預設值已經改了,而且只朝更嚴的方向改。 以前每個欄位的預設值都是「公開」,全都一樣 ⇒ 從沒碰過那把鎖的人——也就是幾乎所有人——的宗教信仰、虔誠程度和性取向預設就是公開的,而介面還在旁邊畫了一把鎖,讀起來彷彿有什麼在保護它們。現在宗教信仰、虔誠程度和性取向的預設值是「私密」,而完整出生日期、國籍、身高與體重、飲酒、飲食限制以及好友列表的預設值是「僅好友」。預設值是在讀取時才套用的 ⇒ 我們沒有覆蓋你自己設定過的任何一個值,也沒有任何人因為這次改動而比以前更暴露。

搜尋不再匹配你隱藏的欄位。 能被隱藏的欄位搜到,和把它顯示出來一樣構成披露,因此隱藏的值不會出現在搜尋結果裡——而且在網頁上,只因某個隱藏欄位才匹配到查詢的人,會整個從結果中被剔除。· 安卓應用還做不到剔除:值本身確實被隱藏了,但賬戶仍可能透過設為私密的姓名出現在搜尋結果中。我們把兩邊分開寫,而不是籠統地說「搜尋已尊重你的設定」。

填寫敏感欄位、或記錄健康資料,是否達到第 26 條所說的「明示」標準,是一個我們尚未請專業人士回答的法律問題。因此本頁只描述系統實際做了什麼,而不自行寫下那個答案。

用來做什麼,依據哪條合法依據

PDPA 第 19 條要求取得同意,除非適用第 24 條(敏感資料則為第 26 條)的例外。因此我們按目的逐項寫明依據,而不是把一切都歸到「同意」名下——PDPC 的指引明確表示不應把同意當作萬能依據。

建立與執行你的賬戶
履行合同所必需(第 24(3) 條)
把訊息、通話、帖子、群組送達你選定的受眾
履行合同所必需(第 24(3) 條)
下單、開桌、接受預訂、結算帳單
履行合同所必需(第 24(3) 條)
動態排序與好友推薦
正當利益(第 24(5) 條)
傳送你要求的通知
履行合同所必需(第 24(3) 條)
提示有新裝置登入
正當利益——安全(第 24(5) 條)
防止濫用、欺詐與垃圾資訊
正當利益(第 24(5) 條)
執行酒精與場所准入的年齡規則
法定義務(第 24(6) 條)
儲存交易記錄
法定義務——會計與稅務(第 24(6) 條)
約會模組
明示同意(第 26 條)——新賬戶預設關閉,開啟時會記錄時間戳
健康模組與個人資料中的敏感欄位
明示同意(第 26 條)——沒有開關:不填寫、不記錄,就沒有資料
營銷資訊
見下一節

Korat 不出售個人資料,產品裡沒有廣告。 沒有廣告識別符號,沒有廣告網路,沒有資料經紀商。

營銷——以及還不存在的東西

三類訊息不是一回事。服務訊息——訂單狀態、預訂確認、新裝置登入提醒、稽核結果、密碼重置——只要你還有賬戶就無法關閉,因為它們就是服務本身,不是營銷。功能通知——新訊息、點贊、評論、好友請求、群內新帖——在應用裡可按型別分別設定。營銷就是這一節。

資料庫裡有一個賬戶級的退訂開關。構建一次活動的收件人名單時,已退訂的人和被停用的人會在名單寫入的那一刻被過濾掉,而不是在傳送時過濾——所以不該收到的人根本不會被寫下來。受眾是伺服器解釋的結構化條件,絕不是客戶端傳來的 SQL;無法識別的條件會被拒絕,而不是忽略:一個被悄悄丟掉的篩選條件,會把 200 人的受眾變成所有人,而那一次傳送是收不回來的。

直說:那個開關還沒有按鈕。 退訂功能已經在資料庫裡,但應用和網頁上還沒有任何介面呼叫它,而預設值是「接收」——這不符合 PDPC 的指引,指引要求的是 opt-in 同意、按目的分項選擇和同意日誌。因此在那個按鈕出現之前,我們不會傳送任何營銷資訊,而且在你真的做得到之前,本頁不會寫「你可以隨時退訂」。

還有誰能看到

其他使用者看到的,是你的隱私設定所允許的——公開、好友或沒有人——但以上面逐欄位隱私設定一節逐層說明的範圍為限。聊天由對話的兩個人可讀。群組帖子由該群組可讀。商家只看到為你服務所需要的:你在餐桌上的名字、點了什麼,以及外送時你提供的地址。約會模組刻意顯示得更少:由配對產生的聊天只顯示你的暱稱,而不是真實姓名或電子郵箱,直到你們成為好友。

與你交易的商家,對其掌握的顧客資料是獨立的資料控制者,不是我們的處理者,PDPA 的義務因此直接落在它身上——而使用條款第 6 條禁止商家因為你下過單就把你加進它的營銷名單。

除此之外,我們只在你同意、法律要求,或為保護權利與安全時才披露個人資料。

商家不能先來找你——這是資料庫裡的規則,不是把按鈕藏起來。 與商家開啟對話的權利在你手上:只要你從未給那家店發過訊息,它的員工就無法給你發訊息,也無法開著一個空聊天室。商家的自動訊息受同一條規則約束,即使是與訂單有關的訊息也沒有例外。· 通話的方向被刻意反了過來:商家只能在你已經開啟的對話裡給你打電話;而你要打給商家,得等它發出邀請——邀請指明可以接聽的那一位員工,只能用一次,並會自行過期(預設 24 小時)。而且商家只有在你先發過訊息的前提下才能發出邀請,否則邀請本身就會變成聯絡陌生人的通道。

拉黑現在由資料庫強制執行,而且雙向執行。 以前應用顯示「已拉黑」,而伺服器什麼也沒有執行。現在只要拉黑存在,雙方都無法互發訊息、通話、發好友請求、在約會里點喜歡、關注或標註親屬關係——兩人之間的通知從一開始就不會被建立,因此鎖屏上不會出現任何東西。它由資料庫觸發器執行,而不是訪問規則 ⇒ 連我們自己的最高權限訪問也受它約束。 · 不刪除任何東西,讀取也完全不動。 雙方的歷史記錄都完整保留,因為那正是你舉報時需要的;而一個從某一方消失的聊天室,本身就是一種洩露。· 拒絕刻意不說明原因:被拉黑的賬戶、被封停的賬戶和已刪除的賬戶,得到的是同一句話。傳送者知道訊息沒有送達,卻永遠不會知道為什麼——因為一句「你已被拉黑」等於向騷擾者確認他找對了人。· 沒有、也永遠不會有任何途徑可以查詢誰拉黑了你。

資料流向何處

你的資料會離開泰國。 主資料庫、身份認證和檔案儲存在 Supabase,位於新加坡;網站和邊緣端點在 Cloudflare 的全球邊緣網路上;推送通知和外發郵件走 Google 的基礎設施。他們按我們的指示處理資料。

PDPA 第 28 條允許向具有充分保護水平的目的地傳輸,名單由個人資料保護委員會公佈。委員會尚未公佈該名單。 其 2566 年 12 月 25 日的兩份公告(第 28 條與第 29 條的標準)已於 2567 年 3 月 24 日生效,至今沒有任何國家被認定為充分。因此新加坡不是獲認可的目的地,該傳輸依賴的是第 29 條下的適當保障措施——標準合同條款。

這些標準合同條款尚未簽署。 我們把這句寫在這裡,而不是寫「我們採取了適當保障措施」,因為後一句描述的是尚不存在的東西。它排在我們待辦清單的前面,和安全頁面上記錄的那些限制在同一份清單裡。

怎麼保護——以及到哪裡為止

一切經由 TLS 傳輸。訪問由資料庫的行級安全強制執行,因此請求不屬於你的資料只會返回空——無論請求來自應用還是有人直接呼叫 API。驗證碼以雜湊儲存,裝置可以逐臺吊銷。

三條限制,直說。 Korat 沒有端到端加密——訊息和檔案在伺服器上是可讀的 · 上傳的圖片存放在公開的檔案儲存中,任何拿到檔案 URL 的人都能取到,儘管上傳和修改需要登入 · 並且當前託管方案沒有資料庫備份安全頁面有完整清單。

PDPA 第 37(4) 條要求在知悉個人資料洩露後不得遲延、且在可行時於 72 小時內向委員會通報,除非該洩露對個人的權利與自由不構成風險;若風險較高,還須通知受影響者並說明補救措施。

儲存多久

賬戶與個人資料
賬戶存在期間
內容——帖子、評論、照片、訊息
賬戶存在期間,或直到你刪除它
快拍
自行過期
交易記錄——訂單、預訂、收據
由與你交易的商家儲存,期限依該商家的會計與稅務義務而定
裝置記錄與通知令牌
直到裝置被吊銷或賬戶被刪除
管理審計記錄
僅可追加——資料庫觸發器拒絕更新與刪除

你要求刪除時,我們會刪除你的賬戶和你的個人內容。商家依法必須儲存的記錄可能仍留在該商家的賬戶中,但不再附帶你的個人資料。管理審計記錄如上所述無法抹除——那是刻意的安全設計,我們寫在這裡,而不是讓你自己發現。

你的權利

依 PDPA 第 30–36 條,你可以查閱資料並索取副本(第 30 條)· 要求以機器可讀格式攜帶(第 31 條)· 反對基於正當利益的處理,以及為直接營銷進行的處理(第 32 條)· 要求刪除或去標識化(第 33 條)· 要求限制處理(第 34 條)· 要求更正以使資料準確、及時、完整(第 35 條)· 並可隨時撤回同意(第 19 條),撤回應與給予時一樣容易。你也可以向個人資料保護委員會投訴

刪除賬戶現在可以自己完成,應用裡和網頁上都可以 —— 應用裡在「設定 → 刪除帳號」,網頁上在 koratland.com/delete-account,無需安裝應用即可使用。兩條路徑都是帶 30 天緩衝期的請求:賬戶會被排定刪除日期,在此之前照常可用,你隨時可以自行取消。請求一旦提交我們會立刻通知該賬戶,以防提交的人並不是你。

「下載我的資料」仍然是由人讀郵件處理,不是功能。 請用賬戶繫結的郵箱寫信到 privacy@koratland.com,或告訴我們你的 Korat ID。我們會先核實你的身份——未經核實的請求本身就是一種攻擊——並在 30 天內答覆。如果你已經無法登入,同一個郵箱地址也可以處理刪除請求。

有三件事你可以立刻自己做,不用問任何人:更改任何資料欄位、相簿、帖子或快拍的可見性;徹底關閉約會模組,這會隱藏該模組並把你從所有人的卡片堆裡移除;以及拉黑任何賬戶,它會立即雙向生效,並按上文所述由資料庫強制執行。

兒童

泰文版本是唯一具有約束力的版本。 其餘九種語言僅為方便閱讀而提供,本身不具獨立法律效力;發生衝突時以泰文版為準。本宣告可能變更,重大變更會在應用內公告。版本 3.2——取代版本 3.1,改動之處是讓說明追上系統現在真正強制執行的內容,而不是改變我們使用你資料的方式:逐欄位隱私設定被寫成三層,並逐層說明各自能管到哪裡;敏感欄位的預設值改為「私密」,可識別身份的欄位改為「僅好友」;網頁版和應用一樣尊重逐欄位的可見性;搜尋不再匹配隱藏的欄位;拉黑,以及商家不能先來找你的規則,都已在資料庫中強制執行——上一版對後面這兩點隻字未提。應用內的同意介面在下一次釋出之前仍顯示 3.1;若兩處號碼不一致,以本頁為準。

語言與變更

泰文版本是唯一具有約束力的版本。 其餘九種語言僅為方便閱讀而提供,本身不具獨立法律效力;發生衝突時以泰文版為準。本宣告可能變更,重大變更會在應用內公告。版本 3.1——取代版本 3.0。 應用內的同意介面此前寫的是版本 1.0,且內容遠少於本頁;從本版起兩處使用同一個版本號,你在註冊時接受的文字會寫明上述每一類敏感資料。

聯絡

關於你的資料的一切:privacy@koratland.com。其他所有事情:hello@koratland.com。

行使權利,或提出疑問

privacy@koratland.com 抵達的是真人,不是排隊系統。