Korat 在泰国运营,适用《个人数据保护法》B.E. 2562(PDPA)。本声明涵盖 Android 应用、网页版和本网站。我们在创建账户前征求同意,那个界面你必须滚动到最后一行,而拒绝是一个真实的选项,会当场停止注册。数据控制者可通过 privacy@koratland.com 联系。
收集什么
- 账户
- 邮箱、密码(由我们的认证服务商哈希处理——从不以可读形式存储)、显示名称、昵称、你的 Korat ID,以及你选择的语言
- 个人资料
- 你选择填写的一切:头像与封面、简介、性别、出生日期、地址、教育与工作经历、技能与语言、兴趣、紧急联系人、家庭或伴侣关系。每个字段都有自己的可见性:公开/好友/私密——今天共 35 个,而且它们并非都在同一层被强制执行,请看下面的逐字段隐私设置,那里写明每一层能管到哪里
- 内容
- 帖子、评论、快拍、照片、相册、群成员身份,以及你发送的消息,包括语音、文件和分享的位置
- 交易
- 订单、餐桌会话、客房预订、餐位预约、服务预约、套餐、收据与评价——以及与你交易的那家店
- 健康
- 仅在你开启健康模块时:活动、距离与轨迹、步数,以及你自己记录的每日条目,如饮水、体重或睡眠
- 约会
- 仅在你开启约会模块时:约会照片、提示卡、筛选条件,以及用于计算距离的大致位置
- 设备
- 每次安装一行:设备名、平台、应用版本、最后活跃时间和通知令牌——让你能看到并吊销自己的会话
- 链接
- 有人打开 Korat 分享链接时会计一次点击,带国家、来源和 user agent。创建链接的人只看到数量,看不到访客
- 支持
- 你写给我们的内容,以及运营人员查看你账户时留下的审计记录
敏感数据(第 26 条)。 PDPA 第 26 条对若干类别要求明示同意——健康、宗教、种族、残障,以及揭示性取向的数据。在本产品中,这类数据存在于三处,而不是两处,而本声明的上一版只写了两个模块。
- 个人资料中的敏感字段
- 宗教、虔诚程度、性取向、国籍、血型、慢性病、长期用药、药物过敏、食物过敏和残障——每一项在你自己填写之前都是空的,没有任何一项是持有账户所必需的,也随时可以清空。它们都不在任何模块开关的后面,因此上一版声明所依赖的机制,按其自身定义就够不到它们。 · 从本版起,宗教信仰、虔诚程度和性取向的默认值是「私密」,而血型、慢性病、常用药物、药物过敏、食物过敏和残障状况根本不会发送给其他用户——细节以及仍然存在的限制见下一节。
- 健康模块
- 活动、轨迹、步数以及你记录的每日条目——没有单独的开关。你记录了才有数据,不记录就没有。
- 约会模块
- 约会照片、提示卡、筛选条件和滑动,这些会揭示性取向——这一个确实有真正的开关,在 设置 → 约会,关闭后会立刻把你从所有人的卡片堆中移除。
上一版声明写道:两个模块「在你开启之前都是关闭的,开启本身就是那份同意」——这句话不属实。 在 2026 年 7 月 28 日之前,数据库中约会开关的默认值是开,因此每个账户从创建的那一刻起就在别人的卡片堆里,而从未做过声明所称的那个同意动作;健康模块则从来就没有可开启的开关。· 已经改变的:自本版起创建的账户,约会默认关闭,开启动作会连同时间戳一并记录为同意凭证。· 尚未改变的:我们没有动过任何一行既有数据。 一次性把所有人关掉,同样是替你做决定。应用会直接问你要留下还是退出,而在你回答之前,我们不会把旧默认值把你放进去的状态当作你的同意。 在此期间,你随时可以在 设置 → 约会 自行关闭。
逐字段隐私设置——在哪里被强制执行,又在哪里还没做到
上一版写的是,你设定的值「由界面强制执行,而不是由数据库」。这句话现在在一处已经少于事实,在另一处仍与事实完全相符,因此这里按它实际的三层分别写清楚。共 35 个字段。
- 在数据库层强制执行——3 个字段
- 教育经历 · 工作经历 · 商家出具的身份确认。 这三项存放在各自的表里,数据库自己的访问规则会按你设定的值过滤行 ⇒ 未被你允许的人读不到,无论通过应用、通过网页,还是自己直接调用 API。· 而且计数与列表一起被关闭:以前把身份确认设为私密,店名会消失,但「已由 3 家商家确认」这个数字仍留在页面上,那比不隐藏更糟。现在两者都不见了。
- 由资料读取器强制执行——21 个字段
- 资料的其余部分:姓名、昵称、简介、性别、出生日期与年龄、感情状态、兴趣、身高、府别、国籍、宗教信仰、虔诚程度、性取向、饮酒、饮食限制、技能与语言。· 应用和网页都已经不再直接读取
users表,而是通过服务器端的资料读取器,它在发送之前就把你隐藏的值去掉 ⇒ 你隐藏的值根本不会传到屏幕上,而不是在绘制时才被藏起来。(好友列表有自己的读取器,做法相同。)但请看下面那一框——这一层并没有关上所有的门。 - 不会发送给任何人,因此没有开关——10 个字段
- 血型、慢性病、常用药物、药物过敏、残障状况、食物过敏、喜欢的食物、不喜欢的食物和口味偏好根本不在资料读取器里,无论你与对方是什么关系,也没有任何界面把它们画给别人看。⇒ 没有东西需要设置,所以资料编辑界面移除了开关,改为直接写明事实:为没有人能看到的数据提供三档控制,就是一把背后什么都没有的锁。(简历也属于这一组,因为它本来就有自己的开关。)
仍然存在的限制——它同时涵盖第二层的全部 21 个字段和「不发送给任何人」的全部 10 个字段。 users 表的访问规则至今仍是「任何已登录用户均可读取」,列级权限也仍然开着 ⇒ 任何直接调用 API 的 Korat 账户,依然能读到应用和网页现在已经隐藏的内容,包括健康字段和第 26 条所指的敏感字段,也包括别人手机上仍在使用的旧版应用,它们仍然直接读表。· 改变的是正确的那条路已经彻底关闭,而不是所有的路都关闭了——我们宁可这样写,也不愿让你推断出一种并不存在的保护。· 撤销这些列权限的命令已经写好,但还不能执行,因为用户今天装着的应用版本仍在读取这些列;在旧版本消失之前撤销,会让别人手里的应用同时全部失灵。顺序是:先发布新版,等待,然后再撤销。· 在那一天到来之前,唯一可靠的办法和从前一样:不想被读到的字段就留空。 这件事和尚未签署的标准合同条款在同一份待办清单上,也记在安全页面。
没有账户的人连 users 表的一列都读不到——这是从外部实测的:请求在权限层就被拒绝,而不是返回一个空结果。上面所说的限制全都是关于已登录账户的,而不是关于互联网上的一般人。
默认值已经改了,而且只朝更严的方向改。 以前每个字段的默认值都是「公开」,全都一样 ⇒ 从没碰过那把锁的人——也就是几乎所有人——的宗教信仰、虔诚程度和性取向默认就是公开的,而界面还在旁边画了一把锁,读起来仿佛有什么在保护它们。现在宗教信仰、虔诚程度和性取向的默认值是「私密」,而完整出生日期、国籍、身高与体重、饮酒、饮食限制以及好友列表的默认值是「仅好友」。默认值是在读取时才套用的 ⇒ 我们没有覆盖你自己设定过的任何一个值,也没有任何人因为这次改动而比以前更暴露。
搜索不再匹配你隐藏的字段。 能被隐藏的字段搜到,和把它显示出来一样构成披露,因此隐藏的值不会出现在搜索结果里——而且在网页上,只因某个隐藏字段才匹配到查询的人,会整个从结果中被剔除。· 安卓应用还做不到剔除:值本身确实被隐藏了,但账户仍可能通过设为私密的姓名出现在搜索结果中。我们把两边分开写,而不是笼统地说「搜索已尊重你的设置」。
填写敏感字段、或记录健康数据,是否达到第 26 条所说的「明示」标准,是一个我们尚未请专业人士回答的法律问题。因此本页只描述系统实际做了什么,而不自行写下那个答案。
用来做什么,依据哪条合法依据
PDPA 第 19 条要求取得同意,除非适用第 24 条(敏感数据则为第 26 条)的例外。因此我们按目的逐项写明依据,而不是把一切都归到「同意」名下——PDPC 的指引明确表示不应把同意当作万能依据。
- 创建与运行你的账户
- 履行合同所必需(第 24(3) 条)
- 把消息、通话、帖子、群组送达你选定的受众
- 履行合同所必需(第 24(3) 条)
- 下单、开桌、接受预订、结算账单
- 履行合同所必需(第 24(3) 条)
- 动态排序与好友推荐
- 正当利益(第 24(5) 条)
- 发送你要求的通知
- 履行合同所必需(第 24(3) 条)
- 提示有新设备登录
- 正当利益——安全(第 24(5) 条)
- 防止滥用、欺诈与垃圾信息
- 正当利益(第 24(5) 条)
- 执行酒精与场所准入的年龄规则
- 法定义务(第 24(6) 条)
- 保存交易记录
- 法定义务——会计与税务(第 24(6) 条)
- 约会模块
- 明示同意(第 26 条)——新账户默认关闭,开启时会记录时间戳
- 健康模块与个人资料中的敏感字段
- 明示同意(第 26 条)——没有开关:不填写、不记录,就没有数据
- 营销信息
- 见下一节
Korat 不出售个人数据,产品里没有广告。 没有广告标识符,没有广告网络,没有数据经纪商。
营销——以及还不存在的东西
三类消息不是一回事。服务消息——订单状态、预订确认、新设备登录提醒、审核结果、密码重置——只要你还有账户就无法关闭,因为它们就是服务本身,不是营销。功能通知——新消息、点赞、评论、好友请求、群内新帖——在应用里可按类型分别设置。营销就是这一节。
数据库里有一个账户级的退订开关。构建一次活动的收件人名单时,已退订的人和被停用的人会在名单写入的那一刻被过滤掉,而不是在发送时过滤——所以不该收到的人根本不会被写下来。受众是服务器解释的结构化条件,绝不是客户端传来的 SQL;无法识别的条件会被拒绝,而不是忽略:一个被悄悄丢掉的筛选条件,会把 200 人的受众变成所有人,而那一次发送是收不回来的。
直说:那个开关还没有按钮。 退订功能已经在数据库里,但应用和网页上还没有任何界面调用它,而默认值是「接收」——这不符合 PDPC 的指引,指引要求的是 opt-in 同意、按目的分项选择和同意日志。因此在那个按钮出现之前,我们不会发送任何营销信息,而且在你真的做得到之前,本页不会写「你可以随时退订」。
还有谁能看到
其他用户看到的,是你的隐私设置所允许的——公开、好友或没有人——但以上面逐字段隐私设置一节逐层说明的范围为限。聊天由对话的两个人可读。群组帖子由该群组可读。商家只看到为你服务所需要的:你在餐桌上的名字、点了什么,以及外送时你提供的地址。约会模块刻意显示得更少:由配对产生的聊天只显示你的昵称,而不是真实姓名或电子邮箱,直到你们成为好友。
与你交易的商家,对其掌握的顾客数据是独立的数据控制者,不是我们的处理者,PDPA 的义务因此直接落在它身上——而使用条款第 6 条禁止商家因为你下过单就把你加进它的营销名单。
除此之外,我们只在你同意、法律要求,或为保护权利与安全时才披露个人数据。
商家不能先来找你——这是数据库里的规则,不是把按钮藏起来。 与商家开启对话的权利在你手上:只要你从未给那家店发过消息,它的员工就无法给你发消息,也无法开着一个空聊天室。商家的自动消息受同一条规则约束,即使是与订单有关的消息也没有例外。· 通话的方向被刻意反了过来:商家只能在你已经开启的对话里给你打电话;而你要打给商家,得等它发出邀请——邀请指明可以接听的那一位员工,只能用一次,并会自行过期(默认 24 小时)。而且商家只有在你先发过消息的前提下才能发出邀请,否则邀请本身就会变成联系陌生人的通道。
拉黑现在由数据库强制执行,而且双向执行。 以前应用显示「已拉黑」,而服务器什么也没有执行。现在只要拉黑存在,双方都无法互发消息、通话、发好友请求、在约会里点喜欢、关注或标注亲属关系——两人之间的通知从一开始就不会被创建,因此锁屏上不会出现任何东西。它由数据库触发器执行,而不是访问规则 ⇒ 连我们自己的最高权限访问也受它约束。 · 不删除任何东西,读取也完全不动。 双方的历史记录都完整保留,因为那正是你举报时需要的;而一个从某一方消失的聊天室,本身就是一种泄露。· 拒绝刻意不说明原因:被拉黑的账户、被封停的账户和已删除的账户,得到的是同一句话。发送者知道消息没有送达,却永远不会知道为什么——因为一句「你已被拉黑」等于向骚扰者确认他找对了人。· 没有、也永远不会有任何途径可以查询谁拉黑了你。
数据流向何处
你的数据会离开泰国。 主数据库、身份认证和文件存储在 Supabase,位于新加坡;网站和边缘端点在 Cloudflare 的全球边缘网络上;推送通知和外发邮件走 Google 的基础设施。他们按我们的指示处理数据。
PDPA 第 28 条允许向具有充分保护水平的目的地传输,名单由个人数据保护委员会公布。委员会尚未公布该名单。 其 2566 年 12 月 25 日的两份公告(第 28 条与第 29 条的标准)已于 2567 年 3 月 24 日生效,至今没有任何国家被认定为充分。因此新加坡不是获认可的目的地,该传输依赖的是第 29 条下的适当保障措施——标准合同条款。
这些标准合同条款尚未签署。 我们把这句写在这里,而不是写「我们采取了适当保障措施」,因为后一句描述的是尚不存在的东西。它排在我们待办清单的前面,和安全页面上记录的那些限制在同一份清单里。
怎么保护——以及到哪里为止
一切经由 TLS 传输。访问由数据库的行级安全强制执行,因此请求不属于你的数据只会返回空——无论请求来自应用还是有人直接调用 API。验证码以哈希存储,设备可以逐台吊销。
三条限制,直说。 Korat 没有端到端加密——消息和文件在服务器上是可读的 · 上传的图片存放在公开的文件存储中,任何拿到文件 URL 的人都能取到,尽管上传和修改需要登录 · 并且当前托管方案没有数据库备份。安全页面有完整清单。
PDPA 第 37(4) 条要求在知悉个人数据泄露后不得迟延、且在可行时于 72 小时内向委员会通报,除非该泄露对个人的权利与自由不构成风险;若风险较高,还须通知受影响者并说明补救措施。
保存多久
- 账户与个人资料
- 账户存在期间
- 内容——帖子、评论、照片、消息
- 账户存在期间,或直到你删除它
- 快拍
- 自行过期
- 交易记录——订单、预订、收据
- 由与你交易的商家保存,期限依该商家的会计与税务义务而定
- 设备记录与通知令牌
- 直到设备被吊销或账户被删除
- 管理审计记录
- 仅可追加——数据库触发器拒绝更新与删除
你要求删除时,我们会删除你的账户和你的个人内容。商家依法必须保存的记录可能仍留在该商家的账户中,但不再附带你的个人资料。管理审计记录如上所述无法抹除——那是刻意的安全设计,我们写在这里,而不是让你自己发现。
你的权利
依 PDPA 第 30–36 条,你可以查阅数据并索取副本(第 30 条)· 要求以机器可读格式携带(第 31 条)· 反对基于正当利益的处理,以及为直接营销进行的处理(第 32 条)· 要求删除或去标识化(第 33 条)· 要求限制处理(第 34 条)· 要求更正以使数据准确、及时、完整(第 35 条)· 并可随时撤回同意(第 19 条),撤回应与给予时一样容易。你也可以向个人数据保护委员会投诉。
删除账户现在可以自己完成,应用里和网页上都可以 —— 应用里在「设置 → 删除账号」,网页上在 koratland.com/delete-account,无需安装应用即可使用。两条路径都是带 30 天缓冲期的请求:账户会被排定删除日期,在此之前照常可用,你随时可以自行取消。请求一旦提交我们会立刻通知该账户,以防提交的人并不是你。
「下载我的数据」仍然是由人读邮件处理,不是功能。 请用账户绑定的邮箱写信到 privacy@koratland.com,或告诉我们你的 Korat ID。我们会先核实你的身份——未经核实的请求本身就是一种攻击——并在 30 天内答复。如果你已经无法登录,同一个邮箱地址也可以处理删除请求。
有三件事你可以立刻自己做,不用问任何人:更改任何资料字段、相册、帖子或快拍的可见性;彻底关闭约会模块,这会隐藏该模块并把你从所有人的卡片堆里移除;以及拉黑任何账户,它会立即双向生效,并按上文所述由数据库强制执行。
儿童
泰文版本是唯一具有约束力的版本。 其余九种语言仅为方便阅读而提供,本身不具独立法律效力;发生冲突时以泰文版为准。本声明可能变更,重大变更会在应用内公告。版本 3.2——取代版本 3.1,改动之处是让说明追上系统现在真正强制执行的内容,而不是改变我们使用你数据的方式:逐字段隐私设置被写成三层,并逐层说明各自能管到哪里;敏感字段的默认值改为「私密」,可识别身份的字段改为「仅好友」;网页版和应用一样尊重逐字段的可见性;搜索不再匹配隐藏的字段;拉黑,以及商家不能先来找你的规则,都已在数据库中强制执行——上一版对后面这两点只字未提。应用内的同意界面在下一次发布之前仍显示 3.1;若两处号码不一致,以本页为准。
语言与变更
泰文版本是唯一具有约束力的版本。 其余九种语言仅为方便阅读而提供,本身不具独立法律效力;发生冲突时以泰文版为准。本声明可能变更,重大变更会在应用内公告。版本 3.1——取代版本 3.0。 应用内的同意界面此前写的是版本 1.0,且内容远少于本页;从本版起两处使用同一个版本号,你在注册时接受的文本会写明上述每一类敏感数据。
联系
关于你的数据的一切:privacy@koratland.com。其他所有事情:hello@koratland.com。