Korat 在泰國運營,適用《個人資料保護法》B.E. 2562(PDPA)。本宣告涵蓋 Android 應用、網頁版和本網站。我們在建立賬戶前徵求同意,那個介面你必須滾動到最後一行,而拒絕是一個真實的選項,會當場停止註冊。資料控制者可透過 privacy@koratland.com 聯絡。
收集什麼
- 賬戶
- 郵箱、密碼(由我們的認證服務商雜湊處理——從不以可讀形式儲存)、顯示名稱、暱稱、你的 Korat ID,以及你選擇的語言
- 個人資料
- 你選擇填寫的一切:頭像與封面、簡介、性別、出生日期、地址、教育與工作經歷、技能與語言、興趣、緊急聯絡人、家庭或伴侶關係。每個欄位都有自己的可見性:公開/好友/私密——今天共 35 個,而且它們並非都在同一層被強制執行,請看下面的逐欄位隱私設定,那裡寫明每一層能管到哪裡
- 內容
- 帖子、評論、快拍、照片、相簿、群成員身份,以及你傳送的訊息,包括語音、檔案和分享的位置
- 交易
- 訂單、餐桌會話、客房預訂、餐位預約、服務預約、套餐、收據與評價——以及與你交易的那家店
- 健康
- 僅在你開啟健康模組時:活動、距離與軌跡、步數,以及你自己記錄的每日條目,如飲水、體重或睡眠
- 約會
- 僅在你開啟約會模組時:約會照片、提示卡、篩選條件,以及用於計算距離的大致位置
- 裝置
- 每次安裝一行:裝置名、平臺、應用版本、最後活躍時間和通知令牌——讓你能看到並吊銷自己的會話
- 連結
- 有人開啟 Korat 分享連結時會計一次點選,帶國家、來源和 user agent。建立連結的人只看到數量,看不到訪客
- 支援
- 你寫給我們的內容,以及運營人員檢視你賬戶時留下的審計記錄
敏感資料(第 26 條)。 PDPA 第 26 條對若干類別要求明示同意——健康、宗教、種族、殘障,以及揭示性取向的資料。在本產品中,這類資料存在於三處,而不是兩處,而本宣告的上一版只寫了兩個模組。
- 個人資料中的敏感欄位
- 宗教、虔誠程度、性取向、國籍、血型、慢性病、長期用藥、藥物過敏、食物過敏和殘障——每一項在你自己填寫之前都是空的,沒有任何一項是持有賬戶所必需的,也隨時可以清空。它們都不在任何模組開關的後面,因此上一版宣告所依賴的機制,按其自身定義就夠不到它們。 · 從本版起,宗教信仰、虔誠程度和性取向的預設值是「私密」,而血型、慢性病、常用藥物、藥物過敏、食物過敏和殘障狀況根本不會傳送給其他使用者——細節以及仍然存在的限制見下一節。
- 健康模組
- 活動、軌跡、步數以及你記錄的每日條目——沒有單獨的開關。你記錄了才有資料,不記錄就沒有。
- 約會模組
- 約會照片、提示卡、篩選條件和滑動,這些會揭示性取向——這一個確實有真正的開關,在 設定 → 約會,關閉後會立刻把你從所有人的卡片堆中移除。
上一版宣告寫道:兩個模組「在你開啟之前都是關閉的,開啟本身就是那份同意」——這句話不屬實。 在 2026 年 7 月 28 日之前,資料庫中約會開關的預設值是開,因此每個賬戶從建立的那一刻起就在別人的卡片堆裡,而從未做過宣告所稱的那個同意動作;健康模組則從來就沒有可開啟的開關。· 已經改變的:自本版起建立的賬戶,約會預設關閉,開啟動作會連同時間戳一併記錄為同意憑證。· 尚未改變的:我們沒有動過任何一行既有資料。 一次性把所有人關掉,同樣是替你做決定。應用會直接問你要留下還是退出,而在你回答之前,我們不會把舊預設值把你放進去的狀態當作你的同意。 在此期間,你隨時可以在 設定 → 約會 自行關閉。
逐欄位隱私設定——在哪裡被強制執行,又在哪裡還沒做到
上一版寫的是,你設定的值「由介面強制執行,而不是由資料庫」。這句話現在在一處已經少於事實,在另一處仍與事實完全相符,因此這裡按它實際的三層分別寫清楚。共 35 個欄位。
- 在資料庫層強制執行——3 個欄位
- 教育經歷 · 工作經歷 · 商家出具的身份確認。 這三項存放在各自的表裡,資料庫自己的訪問規則會按你設定的值過濾行 ⇒ 未被你允許的人讀不到,無論透過應用、透過網頁,還是自己直接呼叫 API。· 而且計數與列表一起被關閉:以前把身份確認設為私密,店名會消失,但「已由 3 家商家確認」這個數字仍留在頁面上,那比不隱藏更糟。現在兩者都不見了。
- 由資料讀取器強制執行——21 個欄位
- 資料的其餘部分:姓名、暱稱、簡介、性別、出生日期與年齡、感情狀態、興趣、身高、府別、國籍、宗教信仰、虔誠程度、性取向、飲酒、飲食限制、技能與語言。· 應用和網頁都已經不再直接讀取
users表,而是透過伺服器端的資料讀取器,它在傳送之前就把你隱藏的值去掉 ⇒ 你隱藏的值根本不會傳到螢幕上,而不是在繪製時才被藏起來。(好友列表有自己的讀取器,做法相同。)但請看下面那一框——這一層並沒有關上所有的門。 - 不會傳送給任何人,因此沒有開關——10 個欄位
- 血型、慢性病、常用藥物、藥物過敏、殘障狀況、食物過敏、喜歡的食物、不喜歡的食物和口味偏好根本不在資料讀取器裡,無論你與對方是什麼關係,也沒有任何介面把它們畫給別人看。⇒ 沒有東西需要設定,所以資料編輯介面移除了開關,改為直接寫明事實:為沒有人能看到的資料提供三檔控制,就是一把背後什麼都沒有的鎖。(簡歷也屬於這一組,因為它本來就有自己的開關。)
仍然存在的限制——它同時涵蓋第二層的全部 21 個欄位和「不傳送給任何人」的全部 10 個欄位。 users 表的訪問規則至今仍是「任何已登入使用者均可讀取」,列級權限也仍然開著 ⇒ 任何直接呼叫 API 的 Korat 賬戶,依然能讀到應用和網頁現在已經隱藏的內容,包括健康欄位和第 26 條所指的敏感欄位,也包括別人手機上仍在使用的舊版應用,它們仍然直接讀表。· 改變的是正確的那條路已經徹底關閉,而不是所有的路都關閉了——我們寧可這樣寫,也不願讓你推斷出一種並不存在的保護。· 撤銷這些列權限的命令已經寫好,但還不能執行,因為使用者今天裝著的應用版本仍在讀取這些列;在舊版本消失之前撤銷,會讓別人手裡的應用同時全部失靈。順序是:先發布新版,等待,然後再撤銷。· 在那一天到來之前,唯一可靠的辦法和從前一樣:不想被讀到的欄位就留空。 這件事和尚未簽署的標準合同條款在同一份待辦清單上,也記在安全頁面。
沒有賬戶的人連 users 表的一列都讀不到——這是從外部實測的:請求在權限層就被拒絕,而不是返回一個空結果。上面所說的限制全都是關於已登入賬戶的,而不是關於網際網路上的一般人。
預設值已經改了,而且只朝更嚴的方向改。 以前每個欄位的預設值都是「公開」,全都一樣 ⇒ 從沒碰過那把鎖的人——也就是幾乎所有人——的宗教信仰、虔誠程度和性取向預設就是公開的,而介面還在旁邊畫了一把鎖,讀起來彷彿有什麼在保護它們。現在宗教信仰、虔誠程度和性取向的預設值是「私密」,而完整出生日期、國籍、身高與體重、飲酒、飲食限制以及好友列表的預設值是「僅好友」。預設值是在讀取時才套用的 ⇒ 我們沒有覆蓋你自己設定過的任何一個值,也沒有任何人因為這次改動而比以前更暴露。
搜尋不再匹配你隱藏的欄位。 能被隱藏的欄位搜到,和把它顯示出來一樣構成披露,因此隱藏的值不會出現在搜尋結果裡——而且在網頁上,只因某個隱藏欄位才匹配到查詢的人,會整個從結果中被剔除。· 安卓應用還做不到剔除:值本身確實被隱藏了,但賬戶仍可能透過設為私密的姓名出現在搜尋結果中。我們把兩邊分開寫,而不是籠統地說「搜尋已尊重你的設定」。
填寫敏感欄位、或記錄健康資料,是否達到第 26 條所說的「明示」標準,是一個我們尚未請專業人士回答的法律問題。因此本頁只描述系統實際做了什麼,而不自行寫下那個答案。
用來做什麼,依據哪條合法依據
PDPA 第 19 條要求取得同意,除非適用第 24 條(敏感資料則為第 26 條)的例外。因此我們按目的逐項寫明依據,而不是把一切都歸到「同意」名下——PDPC 的指引明確表示不應把同意當作萬能依據。
- 建立與執行你的賬戶
- 履行合同所必需(第 24(3) 條)
- 把訊息、通話、帖子、群組送達你選定的受眾
- 履行合同所必需(第 24(3) 條)
- 下單、開桌、接受預訂、結算帳單
- 履行合同所必需(第 24(3) 條)
- 動態排序與好友推薦
- 正當利益(第 24(5) 條)
- 傳送你要求的通知
- 履行合同所必需(第 24(3) 條)
- 提示有新裝置登入
- 正當利益——安全(第 24(5) 條)
- 防止濫用、欺詐與垃圾資訊
- 正當利益(第 24(5) 條)
- 執行酒精與場所准入的年齡規則
- 法定義務(第 24(6) 條)
- 儲存交易記錄
- 法定義務——會計與稅務(第 24(6) 條)
- 約會模組
- 明示同意(第 26 條)——新賬戶預設關閉,開啟時會記錄時間戳
- 健康模組與個人資料中的敏感欄位
- 明示同意(第 26 條)——沒有開關:不填寫、不記錄,就沒有資料
- 營銷資訊
- 見下一節
Korat 不出售個人資料,產品裡沒有廣告。 沒有廣告識別符號,沒有廣告網路,沒有資料經紀商。
營銷——以及還不存在的東西
三類訊息不是一回事。服務訊息——訂單狀態、預訂確認、新裝置登入提醒、稽核結果、密碼重置——只要你還有賬戶就無法關閉,因為它們就是服務本身,不是營銷。功能通知——新訊息、點贊、評論、好友請求、群內新帖——在應用裡可按型別分別設定。營銷就是這一節。
資料庫裡有一個賬戶級的退訂開關。構建一次活動的收件人名單時,已退訂的人和被停用的人會在名單寫入的那一刻被過濾掉,而不是在傳送時過濾——所以不該收到的人根本不會被寫下來。受眾是伺服器解釋的結構化條件,絕不是客戶端傳來的 SQL;無法識別的條件會被拒絕,而不是忽略:一個被悄悄丟掉的篩選條件,會把 200 人的受眾變成所有人,而那一次傳送是收不回來的。
直說:那個開關還沒有按鈕。 退訂功能已經在資料庫裡,但應用和網頁上還沒有任何介面呼叫它,而預設值是「接收」——這不符合 PDPC 的指引,指引要求的是 opt-in 同意、按目的分項選擇和同意日誌。因此在那個按鈕出現之前,我們不會傳送任何營銷資訊,而且在你真的做得到之前,本頁不會寫「你可以隨時退訂」。
還有誰能看到
其他使用者看到的,是你的隱私設定所允許的——公開、好友或沒有人——但以上面逐欄位隱私設定一節逐層說明的範圍為限。聊天由對話的兩個人可讀。群組帖子由該群組可讀。商家只看到為你服務所需要的:你在餐桌上的名字、點了什麼,以及外送時你提供的地址。約會模組刻意顯示得更少:由配對產生的聊天只顯示你的暱稱,而不是真實姓名或電子郵箱,直到你們成為好友。
與你交易的商家,對其掌握的顧客資料是獨立的資料控制者,不是我們的處理者,PDPA 的義務因此直接落在它身上——而使用條款第 6 條禁止商家因為你下過單就把你加進它的營銷名單。
除此之外,我們只在你同意、法律要求,或為保護權利與安全時才披露個人資料。
商家不能先來找你——這是資料庫裡的規則,不是把按鈕藏起來。 與商家開啟對話的權利在你手上:只要你從未給那家店發過訊息,它的員工就無法給你發訊息,也無法開著一個空聊天室。商家的自動訊息受同一條規則約束,即使是與訂單有關的訊息也沒有例外。· 通話的方向被刻意反了過來:商家只能在你已經開啟的對話裡給你打電話;而你要打給商家,得等它發出邀請——邀請指明可以接聽的那一位員工,只能用一次,並會自行過期(預設 24 小時)。而且商家只有在你先發過訊息的前提下才能發出邀請,否則邀請本身就會變成聯絡陌生人的通道。
拉黑現在由資料庫強制執行,而且雙向執行。 以前應用顯示「已拉黑」,而伺服器什麼也沒有執行。現在只要拉黑存在,雙方都無法互發訊息、通話、發好友請求、在約會里點喜歡、關注或標註親屬關係——兩人之間的通知從一開始就不會被建立,因此鎖屏上不會出現任何東西。它由資料庫觸發器執行,而不是訪問規則 ⇒ 連我們自己的最高權限訪問也受它約束。 · 不刪除任何東西,讀取也完全不動。 雙方的歷史記錄都完整保留,因為那正是你舉報時需要的;而一個從某一方消失的聊天室,本身就是一種洩露。· 拒絕刻意不說明原因:被拉黑的賬戶、被封停的賬戶和已刪除的賬戶,得到的是同一句話。傳送者知道訊息沒有送達,卻永遠不會知道為什麼——因為一句「你已被拉黑」等於向騷擾者確認他找對了人。· 沒有、也永遠不會有任何途徑可以查詢誰拉黑了你。
資料流向何處
你的資料會離開泰國。 主資料庫、身份認證和檔案儲存在 Supabase,位於新加坡;網站和邊緣端點在 Cloudflare 的全球邊緣網路上;推送通知和外發郵件走 Google 的基礎設施。他們按我們的指示處理資料。
PDPA 第 28 條允許向具有充分保護水平的目的地傳輸,名單由個人資料保護委員會公佈。委員會尚未公佈該名單。 其 2566 年 12 月 25 日的兩份公告(第 28 條與第 29 條的標準)已於 2567 年 3 月 24 日生效,至今沒有任何國家被認定為充分。因此新加坡不是獲認可的目的地,該傳輸依賴的是第 29 條下的適當保障措施——標準合同條款。
這些標準合同條款尚未簽署。 我們把這句寫在這裡,而不是寫「我們採取了適當保障措施」,因為後一句描述的是尚不存在的東西。它排在我們待辦清單的前面,和安全頁面上記錄的那些限制在同一份清單裡。
怎麼保護——以及到哪裡為止
一切經由 TLS 傳輸。訪問由資料庫的行級安全強制執行,因此請求不屬於你的資料只會返回空——無論請求來自應用還是有人直接呼叫 API。驗證碼以雜湊儲存,裝置可以逐臺吊銷。
三條限制,直說。 Korat 沒有端到端加密——訊息和檔案在伺服器上是可讀的 · 上傳的圖片存放在公開的檔案儲存中,任何拿到檔案 URL 的人都能取到,儘管上傳和修改需要登入 · 並且當前託管方案沒有資料庫備份。安全頁面有完整清單。
PDPA 第 37(4) 條要求在知悉個人資料洩露後不得遲延、且在可行時於 72 小時內向委員會通報,除非該洩露對個人的權利與自由不構成風險;若風險較高,還須通知受影響者並說明補救措施。
儲存多久
- 賬戶與個人資料
- 賬戶存在期間
- 內容——帖子、評論、照片、訊息
- 賬戶存在期間,或直到你刪除它
- 快拍
- 自行過期
- 交易記錄——訂單、預訂、收據
- 由與你交易的商家儲存,期限依該商家的會計與稅務義務而定
- 裝置記錄與通知令牌
- 直到裝置被吊銷或賬戶被刪除
- 管理審計記錄
- 僅可追加——資料庫觸發器拒絕更新與刪除
你要求刪除時,我們會刪除你的賬戶和你的個人內容。商家依法必須儲存的記錄可能仍留在該商家的賬戶中,但不再附帶你的個人資料。管理審計記錄如上所述無法抹除——那是刻意的安全設計,我們寫在這裡,而不是讓你自己發現。
你的權利
依 PDPA 第 30–36 條,你可以查閱資料並索取副本(第 30 條)· 要求以機器可讀格式攜帶(第 31 條)· 反對基於正當利益的處理,以及為直接營銷進行的處理(第 32 條)· 要求刪除或去標識化(第 33 條)· 要求限制處理(第 34 條)· 要求更正以使資料準確、及時、完整(第 35 條)· 並可隨時撤回同意(第 19 條),撤回應與給予時一樣容易。你也可以向個人資料保護委員會投訴。
刪除賬戶現在可以自己完成,應用裡和網頁上都可以 —— 應用裡在「設定 → 刪除帳號」,網頁上在 koratland.com/delete-account,無需安裝應用即可使用。兩條路徑都是帶 30 天緩衝期的請求:賬戶會被排定刪除日期,在此之前照常可用,你隨時可以自行取消。請求一旦提交我們會立刻通知該賬戶,以防提交的人並不是你。
「下載我的資料」仍然是由人讀郵件處理,不是功能。 請用賬戶繫結的郵箱寫信到 privacy@koratland.com,或告訴我們你的 Korat ID。我們會先核實你的身份——未經核實的請求本身就是一種攻擊——並在 30 天內答覆。如果你已經無法登入,同一個郵箱地址也可以處理刪除請求。
有三件事你可以立刻自己做,不用問任何人:更改任何資料欄位、相簿、帖子或快拍的可見性;徹底關閉約會模組,這會隱藏該模組並把你從所有人的卡片堆裡移除;以及拉黑任何賬戶,它會立即雙向生效,並按上文所述由資料庫強制執行。
兒童
泰文版本是唯一具有約束力的版本。 其餘九種語言僅為方便閱讀而提供,本身不具獨立法律效力;發生衝突時以泰文版為準。本宣告可能變更,重大變更會在應用內公告。版本 3.2——取代版本 3.1,改動之處是讓說明追上系統現在真正強制執行的內容,而不是改變我們使用你資料的方式:逐欄位隱私設定被寫成三層,並逐層說明各自能管到哪裡;敏感欄位的預設值改為「私密」,可識別身份的欄位改為「僅好友」;網頁版和應用一樣尊重逐欄位的可見性;搜尋不再匹配隱藏的欄位;拉黑,以及商家不能先來找你的規則,都已在資料庫中強制執行——上一版對後面這兩點隻字未提。應用內的同意介面在下一次釋出之前仍顯示 3.1;若兩處號碼不一致,以本頁為準。
語言與變更
泰文版本是唯一具有約束力的版本。 其餘九種語言僅為方便閱讀而提供,本身不具獨立法律效力;發生衝突時以泰文版為準。本宣告可能變更,重大變更會在應用內公告。版本 3.1——取代版本 3.0。 應用內的同意介面此前寫的是版本 1.0,且內容遠少於本頁;從本版起兩處使用同一個版本號,你在註冊時接受的文字會寫明上述每一類敏感資料。
聯絡
關於你的資料的一切:privacy@koratland.com。其他所有事情:hello@koratland.com。