Korat

收集什么、拿来做什么、你能要求什么

收集什么、依据哪条合法依据使用、还有谁能看到、数据流向何处,以及你可以要求我们做什么。版本 3.2。

Korat 在泰国运营,适用《个人数据保护法》B.E. 2562(PDPA)。本声明涵盖 Android 应用、网页版和本网站。我们在创建账户前征求同意,那个界面你必须滚动到最后一行,而拒绝是一个真实的选项,会当场停止注册。数据控制者可通过 privacy@koratland.com 联系。

收集什么

账户
邮箱、密码(由我们的认证服务商哈希处理——从不以可读形式存储)、显示名称、昵称、你的 Korat ID,以及你选择的语言
个人资料
你选择填写的一切:头像与封面、简介、性别、出生日期、地址、教育与工作经历、技能与语言、兴趣、紧急联系人、家庭或伴侣关系。每个字段都有自己的可见性:公开/好友/私密——今天共 35 个,而且它们并非都在同一层被强制执行,请看下面的逐字段隐私设置,那里写明每一层能管到哪里
内容
帖子、评论、快拍、照片、相册、群成员身份,以及你发送的消息,包括语音、文件和分享的位置
交易
订单、餐桌会话、客房预订、餐位预约、服务预约、套餐、收据与评价——以及与你交易的那家店
健康
仅在你开启健康模块时:活动、距离与轨迹、步数,以及你自己记录的每日条目,如饮水、体重或睡眠
约会
仅在你开启约会模块时:约会照片、提示卡、筛选条件,以及用于计算距离的大致位置
设备
每次安装一行:设备名、平台、应用版本、最后活跃时间和通知令牌——让你能看到并吊销自己的会话
链接
有人打开 Korat 分享链接时会计一次点击,带国家、来源和 user agent。创建链接的人只看到数量,看不到访客
支持
你写给我们的内容,以及运营人员查看你账户时留下的审计记录

敏感数据(第 26 条)。 PDPA 第 26 条对若干类别要求明示同意——健康、宗教、种族、残障,以及揭示性取向的数据。在本产品中,这类数据存在于三处,而不是两处,而本声明的上一版只写了两个模块。

个人资料中的敏感字段
宗教、虔诚程度、性取向、国籍、血型、慢性病、长期用药、药物过敏、食物过敏和残障——每一项在你自己填写之前都是空的,没有任何一项是持有账户所必需的,也随时可以清空。它们都不在任何模块开关的后面,因此上一版声明所依赖的机制,按其自身定义就够不到它们。 · 从本版起,宗教信仰、虔诚程度和性取向的默认值是「私密」,而血型、慢性病、常用药物、药物过敏、食物过敏和残障状况根本不会发送给其他用户——细节以及仍然存在的限制见下一节。
健康模块
活动、轨迹、步数以及你记录的每日条目——没有单独的开关。你记录了才有数据,不记录就没有。
约会模块
约会照片、提示卡、筛选条件和滑动,这些会揭示性取向——这一个确实有真正的开关,在 设置 → 约会,关闭后会立刻把你从所有人的卡片堆中移除。

上一版声明写道:两个模块「在你开启之前都是关闭的,开启本身就是那份同意」——这句话不属实。 在 2026 年 7 月 28 日之前,数据库中约会开关的默认值是,因此每个账户从创建的那一刻起就在别人的卡片堆里,而从未做过声明所称的那个同意动作;健康模块则从来就没有可开启的开关。· 已经改变的:自本版起创建的账户,约会默认关闭,开启动作会连同时间戳一并记录为同意凭证。· 尚未改变的:我们没有动过任何一行既有数据。 一次性把所有人关掉,同样是替你做决定。应用会直接问你要留下还是退出,而在你回答之前,我们不会把旧默认值把你放进去的状态当作你的同意。 在此期间,你随时可以在 设置 → 约会 自行关闭。

逐字段隐私设置——在哪里被强制执行,又在哪里还没做到

上一版写的是,你设定的值「由界面强制执行,而不是由数据库」。这句话现在在一处已经少于事实,在另一处仍与事实完全相符,因此这里按它实际的三层分别写清楚。共 35 个字段。

在数据库层强制执行——3 个字段
教育经历 · 工作经历 · 商家出具的身份确认。 这三项存放在各自的表里,数据库自己的访问规则会按你设定的值过滤行 ⇒ 未被你允许的人读不到,无论通过应用、通过网页,还是自己直接调用 API。· 而且计数与列表一起被关闭:以前把身份确认设为私密,店名会消失,但「已由 3 家商家确认」这个数字仍留在页面上,那比不隐藏更糟。现在两者都不见了。
由资料读取器强制执行——21 个字段
资料的其余部分:姓名、昵称、简介、性别、出生日期与年龄、感情状态、兴趣、身高、府别、国籍、宗教信仰、虔诚程度、性取向、饮酒、饮食限制、技能与语言。· 应用和网页都已经不再直接读取 users,而是通过服务器端的资料读取器,它在发送之前就把你隐藏的值去掉 ⇒ 你隐藏的值根本不会传到屏幕上,而不是在绘制时才被藏起来。(好友列表有自己的读取器,做法相同。)但请看下面那一框——这一层并没有关上所有的门。
不会发送给任何人,因此没有开关——10 个字段
血型、慢性病、常用药物、药物过敏、残障状况、食物过敏、喜欢的食物、不喜欢的食物和口味偏好根本不在资料读取器里,无论你与对方是什么关系,也没有任何界面把它们画给别人看。⇒ 没有东西需要设置,所以资料编辑界面移除了开关,改为直接写明事实:为没有人能看到的数据提供三档控制,就是一把背后什么都没有的锁。(简历也属于这一组,因为它本来就有自己的开关。)

仍然存在的限制——它同时涵盖第二层的全部 21 个字段和「不发送给任何人」的全部 10 个字段。 users 表的访问规则至今仍是「任何已登录用户均可读取」,列级权限也仍然开着 ⇒ 任何直接调用 API 的 Korat 账户,依然能读到应用和网页现在已经隐藏的内容,包括健康字段和第 26 条所指的敏感字段,也包括别人手机上仍在使用的旧版应用,它们仍然直接读表。· 改变的是正确的那条路已经彻底关闭,而不是所有的路都关闭了——我们宁可这样写,也不愿让你推断出一种并不存在的保护。· 撤销这些列权限的命令已经写好,但还不能执行,因为用户今天装着的应用版本仍在读取这些列;在旧版本消失之前撤销,会让别人手里的应用同时全部失灵。顺序是:先发布新版,等待,然后再撤销。· 在那一天到来之前,唯一可靠的办法和从前一样:不想被读到的字段就留空。 这件事和尚未签署的标准合同条款在同一份待办清单上,也记在安全页面

没有账户的人连 users 表的一列都读不到——这是从外部实测的:请求在权限层就被拒绝,而不是返回一个空结果。上面所说的限制全都是关于已登录账户的,而不是关于互联网上的一般人。

默认值已经改了,而且只朝更严的方向改。 以前每个字段的默认值都是「公开」,全都一样 ⇒ 从没碰过那把锁的人——也就是几乎所有人——的宗教信仰、虔诚程度和性取向默认就是公开的,而界面还在旁边画了一把锁,读起来仿佛有什么在保护它们。现在宗教信仰、虔诚程度和性取向的默认值是「私密」,而完整出生日期、国籍、身高与体重、饮酒、饮食限制以及好友列表的默认值是「仅好友」。默认值是在读取时才套用的 ⇒ 我们没有覆盖你自己设定过的任何一个值,也没有任何人因为这次改动而比以前更暴露。

搜索不再匹配你隐藏的字段。 能被隐藏的字段搜到,和把它显示出来一样构成披露,因此隐藏的值不会出现在搜索结果里——而且在网页上,只因某个隐藏字段才匹配到查询的人,会整个从结果中被剔除。· 安卓应用还做不到剔除:值本身确实被隐藏了,但账户仍可能通过设为私密的姓名出现在搜索结果中。我们把两边分开写,而不是笼统地说「搜索已尊重你的设置」。

填写敏感字段、或记录健康数据,是否达到第 26 条所说的「明示」标准,是一个我们尚未请专业人士回答的法律问题。因此本页只描述系统实际做了什么,而不自行写下那个答案。

用来做什么,依据哪条合法依据

PDPA 第 19 条要求取得同意,除非适用第 24 条(敏感数据则为第 26 条)的例外。因此我们按目的逐项写明依据,而不是把一切都归到「同意」名下——PDPC 的指引明确表示不应把同意当作万能依据。

创建与运行你的账户
履行合同所必需(第 24(3) 条)
把消息、通话、帖子、群组送达你选定的受众
履行合同所必需(第 24(3) 条)
下单、开桌、接受预订、结算账单
履行合同所必需(第 24(3) 条)
动态排序与好友推荐
正当利益(第 24(5) 条)
发送你要求的通知
履行合同所必需(第 24(3) 条)
提示有新设备登录
正当利益——安全(第 24(5) 条)
防止滥用、欺诈与垃圾信息
正当利益(第 24(5) 条)
执行酒精与场所准入的年龄规则
法定义务(第 24(6) 条)
保存交易记录
法定义务——会计与税务(第 24(6) 条)
约会模块
明示同意(第 26 条)——新账户默认关闭,开启时会记录时间戳
健康模块与个人资料中的敏感字段
明示同意(第 26 条)——没有开关:不填写、不记录,就没有数据
营销信息
见下一节

Korat 不出售个人数据,产品里没有广告。 没有广告标识符,没有广告网络,没有数据经纪商。

营销——以及还不存在的东西

三类消息不是一回事。服务消息——订单状态、预订确认、新设备登录提醒、审核结果、密码重置——只要你还有账户就无法关闭,因为它们就是服务本身,不是营销。功能通知——新消息、点赞、评论、好友请求、群内新帖——在应用里可按类型分别设置。营销就是这一节。

数据库里有一个账户级的退订开关。构建一次活动的收件人名单时,已退订的人和被停用的人会在名单写入的那一刻被过滤掉,而不是在发送时过滤——所以不该收到的人根本不会被写下来。受众是服务器解释的结构化条件,绝不是客户端传来的 SQL;无法识别的条件会被拒绝,而不是忽略:一个被悄悄丢掉的筛选条件,会把 200 人的受众变成所有人,而那一次发送是收不回来的。

直说:那个开关还没有按钮。 退订功能已经在数据库里,但应用和网页上还没有任何界面调用它,而默认值是「接收」——这不符合 PDPC 的指引,指引要求的是 opt-in 同意、按目的分项选择和同意日志。因此在那个按钮出现之前,我们不会发送任何营销信息,而且在你真的做得到之前,本页不会写「你可以随时退订」。

还有谁能看到

其他用户看到的,是你的隐私设置所允许的——公开、好友或没有人——但以上面逐字段隐私设置一节逐层说明的范围为限。聊天由对话的两个人可读。群组帖子由该群组可读。商家只看到为你服务所需要的:你在餐桌上的名字、点了什么,以及外送时你提供的地址。约会模块刻意显示得更少:由配对产生的聊天只显示你的昵称,而不是真实姓名或电子邮箱,直到你们成为好友。

与你交易的商家,对其掌握的顾客数据是独立的数据控制者,不是我们的处理者,PDPA 的义务因此直接落在它身上——而使用条款第 6 条禁止商家因为你下过单就把你加进它的营销名单。

除此之外,我们只在你同意、法律要求,或为保护权利与安全时才披露个人数据。

商家不能先来找你——这是数据库里的规则,不是把按钮藏起来。 与商家开启对话的权利在你手上:只要你从未给那家店发过消息,它的员工就无法给你发消息,也无法开着一个空聊天室。商家的自动消息受同一条规则约束,即使是与订单有关的消息也没有例外。· 通话的方向被刻意反了过来:商家只能在你已经开启的对话里给你打电话;而你要打给商家,得等它发出邀请——邀请指明可以接听的那一位员工,只能用一次,并会自行过期(默认 24 小时)。而且商家只有在你先发过消息的前提下才能发出邀请,否则邀请本身就会变成联系陌生人的通道。

拉黑现在由数据库强制执行,而且双向执行。 以前应用显示「已拉黑」,而服务器什么也没有执行。现在只要拉黑存在,双方都无法互发消息、通话、发好友请求、在约会里点喜欢、关注或标注亲属关系——两人之间的通知从一开始就不会被创建,因此锁屏上不会出现任何东西。它由数据库触发器执行,而不是访问规则 ⇒ 连我们自己的最高权限访问也受它约束。 · 不删除任何东西,读取也完全不动。 双方的历史记录都完整保留,因为那正是你举报时需要的;而一个从某一方消失的聊天室,本身就是一种泄露。· 拒绝刻意不说明原因:被拉黑的账户、被封停的账户和已删除的账户,得到的是同一句话。发送者知道消息没有送达,却永远不会知道为什么——因为一句「你已被拉黑」等于向骚扰者确认他找对了人。· 没有、也永远不会有任何途径可以查询谁拉黑了你。

数据流向何处

你的数据会离开泰国。 主数据库、身份认证和文件存储在 Supabase,位于新加坡;网站和边缘端点在 Cloudflare 的全球边缘网络上;推送通知和外发邮件走 Google 的基础设施。他们按我们的指示处理数据。

PDPA 第 28 条允许向具有充分保护水平的目的地传输,名单由个人数据保护委员会公布。委员会尚未公布该名单。 其 2566 年 12 月 25 日的两份公告(第 28 条与第 29 条的标准)已于 2567 年 3 月 24 日生效,至今没有任何国家被认定为充分。因此新加坡不是获认可的目的地,该传输依赖的是第 29 条下的适当保障措施——标准合同条款。

这些标准合同条款尚未签署。 我们把这句写在这里,而不是写「我们采取了适当保障措施」,因为后一句描述的是尚不存在的东西。它排在我们待办清单的前面,和安全页面上记录的那些限制在同一份清单里。

怎么保护——以及到哪里为止

一切经由 TLS 传输。访问由数据库的行级安全强制执行,因此请求不属于你的数据只会返回空——无论请求来自应用还是有人直接调用 API。验证码以哈希存储,设备可以逐台吊销。

三条限制,直说。 Korat 没有端到端加密——消息和文件在服务器上是可读的 · 上传的图片存放在公开的文件存储中,任何拿到文件 URL 的人都能取到,尽管上传和修改需要登录 · 并且当前托管方案没有数据库备份安全页面有完整清单。

PDPA 第 37(4) 条要求在知悉个人数据泄露后不得迟延、且在可行时于 72 小时内向委员会通报,除非该泄露对个人的权利与自由不构成风险;若风险较高,还须通知受影响者并说明补救措施。

保存多久

账户与个人资料
账户存在期间
内容——帖子、评论、照片、消息
账户存在期间,或直到你删除它
快拍
自行过期
交易记录——订单、预订、收据
由与你交易的商家保存,期限依该商家的会计与税务义务而定
设备记录与通知令牌
直到设备被吊销或账户被删除
管理审计记录
仅可追加——数据库触发器拒绝更新与删除

你要求删除时,我们会删除你的账户和你的个人内容。商家依法必须保存的记录可能仍留在该商家的账户中,但不再附带你的个人资料。管理审计记录如上所述无法抹除——那是刻意的安全设计,我们写在这里,而不是让你自己发现。

你的权利

依 PDPA 第 30–36 条,你可以查阅数据并索取副本(第 30 条)· 要求以机器可读格式携带(第 31 条)· 反对基于正当利益的处理,以及为直接营销进行的处理(第 32 条)· 要求删除或去标识化(第 33 条)· 要求限制处理(第 34 条)· 要求更正以使数据准确、及时、完整(第 35 条)· 并可随时撤回同意(第 19 条),撤回应与给予时一样容易。你也可以向个人数据保护委员会投诉

删除账户现在可以自己完成,应用里和网页上都可以 —— 应用里在「设置 → 删除账号」,网页上在 koratland.com/delete-account,无需安装应用即可使用。两条路径都是带 30 天缓冲期的请求:账户会被排定删除日期,在此之前照常可用,你随时可以自行取消。请求一旦提交我们会立刻通知该账户,以防提交的人并不是你。

「下载我的数据」仍然是由人读邮件处理,不是功能。 请用账户绑定的邮箱写信到 privacy@koratland.com,或告诉我们你的 Korat ID。我们会先核实你的身份——未经核实的请求本身就是一种攻击——并在 30 天内答复。如果你已经无法登录,同一个邮箱地址也可以处理删除请求。

有三件事你可以立刻自己做,不用问任何人:更改任何资料字段、相册、帖子或快拍的可见性;彻底关闭约会模块,这会隐藏该模块并把你从所有人的卡片堆里移除;以及拉黑任何账户,它会立即双向生效,并按上文所述由数据库强制执行。

儿童

泰文版本是唯一具有约束力的版本。 其余九种语言仅为方便阅读而提供,本身不具独立法律效力;发生冲突时以泰文版为准。本声明可能变更,重大变更会在应用内公告。版本 3.2——取代版本 3.1,改动之处是让说明追上系统现在真正强制执行的内容,而不是改变我们使用你数据的方式:逐字段隐私设置被写成三层,并逐层说明各自能管到哪里;敏感字段的默认值改为「私密」,可识别身份的字段改为「仅好友」;网页版和应用一样尊重逐字段的可见性;搜索不再匹配隐藏的字段;拉黑,以及商家不能先来找你的规则,都已在数据库中强制执行——上一版对后面这两点只字未提。应用内的同意界面在下一次发布之前仍显示 3.1;若两处号码不一致,以本页为准。

语言与变更

泰文版本是唯一具有约束力的版本。 其余九种语言仅为方便阅读而提供,本身不具独立法律效力;发生冲突时以泰文版为准。本声明可能变更,重大变更会在应用内公告。版本 3.1——取代版本 3.0。 应用内的同意界面此前写的是版本 1.0,且内容远少于本页;从本版起两处使用同一个版本号,你在注册时接受的文本会写明上述每一类敏感数据。

联系

关于你的数据的一切:privacy@koratland.com。其他所有事情:hello@koratland.com。

行使权利,或提出疑问

privacy@koratland.com 抵达的是真人,不是排队系统。