← Back to home

นโยบายความเป็นส่วนตัว (Privacy Policy)

เวอร์ชัน 2026-06-19 · มีผลตั้งแต่ 19 มิถุนายน 2026

เอกสารฉบับนี้ผ่านการทบทวนความเสี่ยงอย่างละเอียด แต่ยังเป็นแบบร่าง ควรให้นักกฎหมายผู้เชี่ยวชาญด้าน PDPA และกฎหมายคุ้มครองผู้บริโภคของไทยตรวจสอบ และกรอกรายละเอียดผู้ควบคุมข้อมูล/นิติบุคคลให้ครบถ้วนก่อนเปิดให้บริการจริง

1. ผู้ควบคุมข้อมูลส่วนบุคคลและการติดต่อ

WhichCard ("บริการ") ดำเนินการโดยบุคคลธรรมดารายหนึ่งซึ่งประกอบกิจการในประเทศไทย ในเอกสารนี้เรียกว่า "ผู้ให้บริการ" หรือ "เรา" ผู้ให้บริการคือผู้ควบคุมข้อมูลส่วนบุคคล (Data Controller) ตามพระราชบัญญัติคุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562 (PDPA)

ปัจจุบันผู้ให้บริการเป็นบุคคลธรรมดา (ยังไม่ได้จดทะเบียนเป็นนิติบุคคล) ชื่อ-นามสกุลของผู้ควบคุมข้อมูลปรากฏตามที่ระบุไว้ ณ จุดให้ความยินยอม [ชื่อ-นามสกุลผู้ให้บริการ โปรดระบุก่อนเปิดใช้งานจริง] หากในอนาคตมีการจดทะเบียนนิติบุคคล หรือมีการโอนกิจการให้ผู้รับโอน นิติบุคคล/ผู้รับโอนดังกล่าวจะเข้าเป็นผู้ควบคุมข้อมูลแทน และเราจะแจ้งให้ท่านทราบผ่าน LINE การโอนสิทธิดังกล่าวไม่ลดทอนสิทธิของท่านตามกฎหมาย และสำหรับการประมวลผลที่อาศัยความยินยอม เราอาจขอความยินยอมใหม่ตามที่กฎหมายกำหนด

ช่องทางติดต่อเพียงช่องทางเดียวของเรา รวมถึงการใช้สิทธิของเจ้าของข้อมูลส่วนบุคคล คือ บัญชีทางการของ WhichCard บน LINE (LINE Official Account) เราตั้งใจไม่เผยแพร่ที่อยู่อีเมลในเอกสารสาธารณะเพื่อป้องกันการเก็บข้อมูลโดยบอท การไม่มีอีเมลสาธารณะไม่กระทบต่อสิทธิตามกฎหมายของท่าน

2. ข้อมูลส่วนบุคคลที่เราเก็บรวบรวม และที่เราไม่เก็บ

ข้อมูลจาก LINE เมื่อท่านเข้าสู่ระบบ: รหัสผู้ใช้ LINE (LINE user ID) ชื่อที่แสดง (display name) และรูปโปรไฟล์

ข้อมูลที่ท่านป้อนเอง: บัตรในแคตตาล็อกที่ท่านถือ ยอดคะแนนสะสม (กรอกเอง ไม่บังคับ) สิทธิประโยชน์ (perks) และเป้าหมายการใช้จ่าย

ข้อมูลการใช้งาน: ข้อความที่ท่านส่งถึงผู้ช่วย AI ผลการแนะนำที่ระบบสร้างขึ้น จำนวนคำถาม สถานะสมาชิก และข้อมูลการใช้งานทั่วไป

ข้อมูลการให้ความยินยอม: บันทึกเวอร์ชันของนโยบายความเป็นส่วนตัวและข้อกำหนดที่ท่านยอมรับ พร้อมวันเวลา และตัวเลือกแบบแยกรายการของท่าน ได้แก่ (i) การโอนข้อมูลไปต่างประเทศ (ii) การยืนยันว่าท่านมีอายุ 20 ปีบริบูรณ์ขึ้นไป/บรรลุนิติภาวะ และ (iii) การรับการสื่อสารทางการตลาด แต่ละตัวเลือกถูกบันทึกแยกอิสระในร่องรอยการตรวจสอบความยินยอม (UserConsent) เพื่อเป็นหลักฐานการให้ความยินยอม

สิ่งที่เราไม่เก็บโดยเด็ดขาด: เราไม่เก็บหมายเลขบัตรเครดิต ไม่เก็บแม้แต่เลข 4 หลักท้าย ไม่เก็บรหัส CVV วันหมดอายุบัตร หรือหมายเลขบัตรเต็ม (PAN) ใด ๆ ทั้งสิ้น และเราไม่เชื่อมต่อบัญชีธนาคารของท่าน บัตรในระบบเป็นเพียงการอ้างอิงถึงรายการในแคตตาล็อกเท่านั้น

ข้อมูลการชำระเงินสำหรับสมาชิก Pro อยู่กับผู้ให้บริการรับชำระเงินภายนอก (PSP) ทั้งหมด เราเก็บเพียงรหัสอ้างอิงการสมัครสมาชิกภายนอก (subscription reference) ซึ่งไม่ใช่ข้อมูลบัตรหรือข้อมูลทางการเงินที่อ่อนไหว

3. วัตถุประสงค์และฐานทางกฎหมายในการประมวลผล และหลักการไม่ผูกมัดความยินยอม

เราประมวลผลข้อมูลของท่านตามฐานทางกฎหมายที่แตกต่างกันตามแต่ละวัตถุประสงค์ ดังนี้

ก) การให้บริการหลัก (กระเป๋าบัตรในแคตตาล็อก การจัดอันดับบัตรด้วยกลไกคำนวณแบบกำหนดได้ การจัดการคะแนน สิทธิประโยชน์ และบัญชีของท่าน): ฐานความจำเป็นเพื่อปฏิบัติตามสัญญาการใช้บริการ (มาตรา 24(3))

ข) การส่งการแจ้งเตือนผ่าน LINE การวิเคราะห์เชิงสถิติ และการสื่อสารทางการตลาด (ถ้ามี): ฐานความยินยอม (มาตรา 19) ซึ่งท่านถอนได้ทุกเมื่อ

ค) การส่งหรือโอนข้อความของท่านไปยังผู้ให้บริการโมเดล AI เพื่อสร้างคำตอบ: ฐานความจำเป็นเพื่อปฏิบัติตามสัญญา และ/หรือความยินยอมของท่าน (รวมถึงความยินยอมในการโอนข้อมูลไปต่างประเทศ ดูข้อ 6)

ง) การปรับปรุงและรักษาความปลอดภัยของบริการ การป้องกันการทุจริต และการปฏิบัติตามกฎหมาย: ฐานประโยชน์โดยชอบด้วยกฎหมาย (มาตรา 24(5)) และ/หรือการปฏิบัติตามกฎหมาย (มาตรา 24(6)) เท่าที่เกี่ยวข้อง สำหรับการปรับปรุงบริการที่ใช้ข้อมูลในรูปแบบที่ทำให้เป็นนิรนาม/ข้อมูลเชิงรวม เราดำเนินการในรูปแบบที่ไม่ระบุตัวตนของท่าน

การไม่ผูกมัดความยินยอม (มาตรา 19 วรรคสี่–ห้า): การใช้บริการหลัก (กระเป๋าบัตรและการจัดอันดับแบบกำหนดได้) อยู่บนฐานความจำเป็นตามสัญญา และไม่จำเป็นต้องอาศัยความยินยอมของท่านในการโอนข้อมูลไปต่างประเทศหรือการตลาด เราเก็บความยินยอมสำหรับการโอนข้ามพรมแดนและการตลาดแยกต่างหากเป็นรายตัวเลือก และไม่นำไปผูกรวมกับการ "ยอมรับข้อกำหนด" การที่ท่านไม่ให้หรือถอนความยินยอมเหล่านี้ จะปิดเฉพาะผู้ช่วย AI หรือการสื่อสารการตลาดที่เกี่ยวข้องเท่านั้น โดยไม่กระทบการเข้าถึงบัญชีและบริการหลักของท่าน

การถอนความยินยอมในภายหลังไม่กระทบต่อความชอบด้วยกฎหมายของการประมวลผลที่ได้ดำเนินการไปแล้วก่อนการถอน

4. การประมวลผลอัตโนมัติและการไม่จัดทำโปรไฟล์ที่มีนัยสำคัญ

ผลการแนะนำของ WhichCard เกิดจากกลไกการคำนวณแบบกำหนดได้ (deterministic rules engine) ร่วมกับ AI ที่ทำหน้าที่อธิบายผลลัพธ์เท่านั้น

การทำงานนี้ไม่ถือเป็น "การตัดสินใจที่ส่งผลทางกฎหมายหรือมีผลกระทบสำคัญต่อท่านโดยอาศัยการประมวลผลอัตโนมัติเพียงอย่างเดียว" เพราะท่านเป็นผู้ควบคุมการตัดสินใจชำระเงินจริงเสมอ (มนุษย์อยู่ในกระบวนการตัดสินใจ — human-in-the-loop) เราไม่ดำเนินการจัดทำโปรไฟล์ที่ก่อให้เกิดผลกระทบสำคัญต่อท่าน

ท่านสามารถสอบถามว่าผลการแนะนำหนึ่ง ๆ เกิดขึ้นได้อย่างไรผ่าน LINE Official Account

5. การเปิดเผยข้อมูลและผู้ประมวลผลข้อมูล

เราไม่ขายข้อมูลส่วนบุคคลของท่าน เราเปิดเผยข้อมูลเท่าที่จำเป็นแก่ผู้ประมวลผลข้อมูล (Data Processors) ที่ให้บริการด้านโครงสร้างพื้นฐานและการดำเนินงานแก่เรา ได้แก่

• LINE — ระบบรับส่งข้อความและการยืนยันตัวตน (รหัสผู้ใช้และโปรไฟล์)

• ผู้ให้บริการโมเดล AI (เช่น ผู้ให้บริการ LLM) — ประมวลผลข้อความของท่านเพื่อสร้างคำตอบ

• ผู้ให้บริการโฮสติ้งและโครงสร้างพื้นฐาน (เช่น Vercel สำหรับโฮสต์แอป, Neon สำหรับฐานข้อมูล, Cloudflare สำหรับ CDN/edge)

• ผู้ให้บริการรับชำระเงิน (PSP) (เช่น Stripe หรือ Opn) — ดำเนินการเรียกเก็บค่าสมาชิก Pro และเก็บข้อมูลการชำระเงิน เราเก็บเพียงรหัสอ้างอิงการสมัครสมาชิกเท่านั้น

เราอาจเปิดเผยข้อมูลเมื่อกฎหมายกำหนด หรือเพื่อก่อตั้ง ใช้ หรือต่อสู้สิทธิเรียกร้องตามกฎหมาย รวมถึงการเปิดเผยบันทึกความยินยอม รหัสอ้างอิงการสมัครสมาชิก และบันทึกการใช้งานที่เกี่ยวข้องแก่ PSP และเครือข่ายบัตรเพื่อเป็นพยานหลักฐานในกรณีมีข้อพิพาทการชำระเงิน (ดูข้อกำหนดการใช้งาน) ผู้ประมวลผลข้อมูลแต่ละรายผูกพันให้ประมวลผลข้อมูลตามคำสั่งของเราและรักษาความปลอดภัยของข้อมูลเท่านั้น

การที่เราใช้ผู้ประมวลผลภายนอกไม่ลดทอนหน้าที่ของเราในฐานะผู้ควบคุมข้อมูลตาม PDPA

6. การส่งหรือโอนข้อมูลไปยังต่างประเทศ

ในการให้บริการ ข้อมูลส่วนบุคคลบางส่วนของท่าน รวมถึงข้อความที่ท่านส่งถึงผู้ช่วย AI และรหัสผู้ใช้ LINE จะถูกประมวลผลและจัดเก็บนอกประเทศไทย โดยผู้ประมวลผลข้อมูลที่อาจตั้งอยู่ในสหรัฐอเมริกา สหภาพยุโรป หรือภูมิภาคอื่น (เช่น ผู้ให้บริการโมเดล AI และผู้ให้บริการโครงสร้างพื้นฐาน)

ในกรณีที่ประเทศปลายทางยังไม่มีมาตรฐานการคุ้มครองข้อมูลที่เพียงพอตามที่คณะกรรมการคุ้มครองข้อมูลส่วนบุคคลรับรอง เราอาศัยมาตรการคุ้มครองที่เหมาะสมตามมาตรา 28 (เช่น ข้อสัญญามาตรฐาน/ข้อผูกพันของผู้ประมวลผลในข้อตกลงประมวลผลข้อมูลที่กำหนดมาตรฐานเทียบเท่า PDPA) และสำหรับผู้ช่วย AI โดยเฉพาะ อาศัยความยินยอมโดยชัดแจ้งที่ท่านให้ไว้แยกต่างหากตามมาตรา 29 ซึ่งบันทึกเป็นตัวเลือกที่ถอนได้

หากท่านไม่ให้หรือถอนความยินยอมการโอนข้ามพรมแดน ฟังก์ชันผู้ช่วย AI จะถูกปิดเท่านั้น แต่ท่านยังคงใช้คุณสมบัติที่ไม่ใช่ AI ได้ และการปฏิเสธนี้ไม่ลดทอนสิทธิอื่นใดของท่าน

7. ความปลอดภัยของข้อมูลและการแจ้งเหตุละเมิด

เราใช้มาตรการทางเทคนิคและการบริหารจัดการที่เหมาะสมเพื่อคุ้มครองข้อมูล และออกแบบระบบให้เก็บข้อมูลเท่าที่จำเป็น (data minimization) จุดแข็งสำคัญคือเราไม่เก็บหมายเลขบัตร เลข 4 หลักท้าย CVV วันหมดอายุ หรือข้อมูลบัญชีธนาคารเลย ซึ่งจำกัดความรุนแรงของเหตุละเมิดที่อาจเกิดขึ้น

หากเกิดเหตุละเมิดข้อมูลส่วนบุคคล เราจะประเมินความเสี่ยงและจะแจ้งสำนักงานคณะกรรมการคุ้มครองข้อมูลส่วนบุคคล (สคส.) ภายใน 72 ชั่วโมงนับแต่ทราบเหตุ เมื่อเหตุนั้นมีความเสี่ยงต่อสิทธิและเสรีภาพของบุคคล ตามมาตรา 37(4) และจะแจ้งให้ท่านทราบโดยไม่ชักช้าหากเหตุนั้นมีความเสี่ยงสูงต่อท่าน

แม้เราจะใช้ความพยายามตามสมควร แต่ไม่มีระบบใดปลอดภัยอย่างสมบูรณ์ ท่านมีส่วนช่วยรักษาความปลอดภัยโดยดูแลบัญชี LINE ของท่านเอง

8. คุกกี้ การวัดผล และเทคโนโลยีติดตาม

เว็บไซต์แนะนำบริการและแอปมินิ (LIFF) ของเราอาจใช้คุกกี้และเทคโนโลยีที่คล้ายกันเท่าที่จำเป็นต่อการทำงานของระบบ (เช่น การรักษาสถานะการเข้าสู่ระบบและความปลอดภัย) ซึ่งอาศัยฐานความจำเป็นตามสัญญาและประโยชน์โดยชอบด้วยกฎหมาย

หากเราใช้การวัดผลเชิงสถิติ (analytics) เพื่อเข้าใจการใช้งานและปรับปรุงบริการ เราจะดำเนินการในรูปแบบที่ลดการระบุตัวตนเท่าที่ทำได้ และเมื่อกฎหมายกำหนดจะขอความยินยอมจากท่านก่อน ท่านสามารถจัดการคุกกี้ได้ผ่านการตั้งค่าเบราว์เซอร์ของท่าน

เราไม่ใช้คุกกี้เพื่อการโฆษณาข้ามเว็บไซต์โดยบุคคลภายนอกในลักษณะที่จะจัดทำโปรไฟล์ที่มีนัยสำคัญต่อท่าน

9. ระยะเวลาการเก็บรักษาข้อมูล

ข้อมูลบัญชีและกระเป๋าบัตร (บัตรที่ถือ คะแนน สิทธิประโยชน์ เป้าหมาย): เก็บไว้ตลอดระยะเวลาที่บัญชีของท่านยังใช้งานอยู่ และจะลบหรือทำให้เป็นข้อมูลนิรนามภายใน 90 วันหลังจากท่านลบบัญชี หรือหลังจากบัญชีไม่มีการใช้งานต่อเนื่องเกิน 24 เดือน

ข้อความที่ส่งถึง AI และผลการแนะนำ: เก็บในระยะเวลาสั้น โดยทั่วไปไม่เกิน 12 เดือน เพื่อความต่อเนื่องของการสนทนาและการปรับปรุงบริการ จากนั้นจะลบหรือทำให้เป็นนิรนาม

บันทึกการให้ความยินยอม (UserConsent) และรหัสอ้างอิงการเรียกเก็บเงิน: เก็บไว้ตราบเท่าที่จำเป็นเพื่อเป็นหลักฐานตามกฎหมายและเพื่อการปฏิบัติตามภาระภาษี โดยทั่วไปไม่เกิน 10 ปีนับจากธุรกรรมที่เกี่ยวข้อง

เมื่อพ้นกำหนดระยะเวลาข้างต้น เราจะลบหรือทำให้ข้อมูลเป็นนิรนามตามแนวปฏิบัติที่เหมาะสม

10. สิทธิของเจ้าของข้อมูล การใช้สิทธิ และการร้องเรียนต่อ สคส.

ภายใต้ PDPA ท่านมีสิทธิดังนี้: (1) สิทธิเข้าถึงและขอสำเนาข้อมูล (2) สิทธิขอแก้ไขให้ถูกต้อง (3) สิทธิขอลบหรือทำลาย (4) สิทธิขอให้โอนย้ายข้อมูล (5) สิทธิคัดค้านการประมวลผล (6) สิทธิขอให้ระงับการใช้ข้อมูล และ (7) สิทธิถอนความยินยอม

ท่านใช้สิทธิได้โดยส่งคำขอผ่านบัญชีทางการของ WhichCard บน LINE (LINE Official Account) ซึ่งเป็นช่องทางเดียวของเรา เราจะดำเนินการภายใน 30 วันนับแต่ได้รับคำขอ และอาจขยายเวลาได้ตามความจำเป็นโดยจะแจ้งให้ท่านทราบ

ท่านมีสิทธิร้องเรียนต่อสำนักงานคณะกรรมการคุ้มครองข้อมูลส่วนบุคคล (สคส.) หากท่านเห็นว่าการประมวลผลข้อมูลของเราไม่ชอบด้วยกฎหมาย ในบางกรณีเราอาจปฏิเสธหรือจำกัดการใช้สิทธิได้ตามที่กฎหมายอนุญาต เช่น เมื่อมีหน้าที่ต้องเก็บข้อมูลตามกฎหมาย หรือเพื่อก่อตั้ง/ต่อสู้สิทธิเรียกร้อง หรือเมื่อกระทบสิทธิของบุคคลอื่น เราอาจขอข้อมูลเพื่อยืนยันตัวตนของท่านก่อนดำเนินการ

11. ผู้เยาว์และการยืนยันอายุ

บริการนี้มีไว้สำหรับผู้ถือบัตรเครดิตที่บรรลุนิติภาวะแล้ว (อายุ 20 ปีบริบูรณ์ขึ้นไป หรือบรรลุนิติภาวะตามกฎหมาย) เท่านั้น และไม่ได้มีไว้สำหรับผู้เยาว์ การเข้าใช้บริการกำหนดให้ท่านยืนยันโดยชัดแจ้ง ณ ขั้นตอนการให้ความยินยอมว่าท่านมีอายุครบ 20 ปี เราบันทึกการยืนยันนี้ไว้ในร่องรอยการตรวจสอบความยินยอมและอาศัยการยืนยันดังกล่าว

เราไม่มีเจตนาและไม่มีวิธีตรวจสอบอายุได้โดยอิสระ หากเราทราบว่าบัญชีใดเป็นของผู้เยาว์ที่ให้ความยินยอมโดยไม่ชอบ หรือมีการยืนยันอายุอันเป็นเท็จ เราอาจระงับและลบบัญชีและข้อมูลที่เกี่ยวข้องนั้น ทั้งนี้สิทธิตามกฎหมายของผู้เยาว์ที่แท้จริงในฐานะเจ้าของข้อมูลส่วนบุคคลไม่ได้รับผลกระทบ

หากท่านเป็นผู้ปกครองและเชื่อว่าผู้เยาว์ได้ให้ข้อมูลแก่เรา โปรดติดต่อเราผ่าน LINE Official Account เพื่อให้เราดำเนินการลบ

12. การเปลี่ยนแปลงนโยบายและการขอความยินยอมใหม่

เราอาจปรับปรุงนโยบายนี้เป็นครั้งคราว เราจะระบุเลขเวอร์ชันและวันที่มีผลใช้บังคับไว้เสมอ

หากมีการเปลี่ยนแปลงในสาระสำคัญ โดยเฉพาะที่เกี่ยวกับฐานความยินยอมหรือการโอนข้อมูลข้ามพรมแดน เราจะแจ้งให้ท่านทราบและขอให้ท่านยอมรับเวอร์ชันใหม่โดยการให้ความยินยอมใหม่อย่างชัดแจ้งก่อนใช้บริการต่อ โดยบันทึกการยอมรับไว้เป็นหลักฐาน (UserConsent)

เวอร์ชันปัจจุบันและวันที่มีผลใช้บังคับปรากฏที่ส่วนต้นหรือท้ายของเอกสารนี้

13. ความเกี่ยวข้องกับธนาคารและการแจ้งแก้ไขข้อมูล

WhichCard เป็นบริการอิสระ ไม่มีความเกี่ยวข้อง ไม่ได้รับการสนับสนุน หรือการรับรองจากธนาคารหรือผู้ออกบัตรรายใด ชื่อธนาคารและชื่อผลิตภัณฑ์บัตรเป็นทรัพย์สินของเจ้าของนั้น ๆ และถูกใช้เพื่อการอ้างอิงและเปรียบเทียบเท่านั้น

หากท่าน ธนาคาร หรือเจ้าของสิทธิพบข้อมูลที่ไม่ถูกต้องหรือมีข้อกังวลเรื่องเครื่องหมายการค้า/ข้อมูลส่วนบุคคล โปรดแจ้งผ่าน LINE Official Account เราจะตรวจสอบโดยสุจริตและแก้ไขหรือนำออกภายในระยะเวลาอันสมควร

ติดต่อเราผ่าน LINE

Privacy Policy

Version 2026-06-19 · Effective 19 June 2026

This document has had a thorough risk review but is still a draft. It must be reviewed by a Thai PDPA / consumer-law lawyer, with the data-controller and legal-entity details completed, before real launch.

1. Data Controller and Contact

WhichCard (the "Service") is operated by an individual natural person conducting business in Thailand, referred to in this document as the "Operator", "we", or "us". The Operator is the Data Controller under the Personal Data Protection Act B.E. 2562 (PDPA).

The Operator is currently an individual (not yet incorporated). The Data Controller's full name is shown at the point where consent is requested [Operator full name — to be filled in before public launch]. If a company is registered in the future, or the business is transferred to a successor, that entity/successor will become the Data Controller in our place and we will notify you via LINE. Any such transfer will not diminish your legal rights, and for consent-based processing we may seek fresh consent as required by law.

Our sole channel of contact, including for exercising your data-subject rights, is the WhichCard LINE Official Account. We deliberately do not publish an email address in public documents to prevent bot harvesting. The absence of a public email does not limit your legal rights.

2. Personal Data We Collect, and What We Do Not Collect

Data from LINE when you log in: LINE user ID, display name, and profile picture.

Data you enter yourself: which catalog cards you hold, points balances (manually entered, optional), perks, and spend targets.

Usage data: messages you send to the AI assistant, the recommendation results the system generates, question counts, membership status, and general usage information.

Consent records: the versions of this Privacy Policy and the Terms you accepted, with timestamps, and your separate choices for (i) international transfer of data, (ii) confirmation that you are at least 20 years old / of legal age, and (iii) marketing communications. Each choice is logged independently in the consent audit trail (UserConsent) as evidence of consent.

What we never collect: we do not store credit-card numbers, not even the last 4 digits, nor CVV, expiry date, or any full card number (PAN), and we do not link your bank accounts. Cards in the system are catalog references only.

Payment data for Pro membership is held entirely by an external payment service provider (PSP). We store only a non-sensitive external subscription reference, which is not card data or sensitive financial data.

3. Purposes, Lawful Basis, and the Non-Bundling of Consent

We process your data on different lawful bases according to each purpose, as follows:

(a) Providing the core service (the catalog card wallet, deterministic card ranking, managing your points, perks, and account): necessity for performance of the service contract (Section 24(3)).

(b) Sending LINE notifications, statistical analytics, and marketing communications (if any): consent (Section 19), which you may withdraw at any time.

(c) Sending your messages to AI model provider(s) to generate answers: contract necessity and/or your consent (including consent to international transfer — see Section 6).

(d) Improving and securing the service, fraud prevention, and legal compliance: legitimate interest (Section 24(5)) and/or legal obligation (Section 24(6)) where applicable. For service-improvement uses we work with de-identified / aggregated data that does not identify you.

Non-bundling of consent (Section 19 paras 4–5): the core service (the card wallet and deterministic ranking) is provided on contract necessity and does NOT require your consent to (i) cross-border AI processing or (ii) marketing. We collect cross-border and marketing consent separately as granular choices and never bundle them into "accepting the Terms". Refusing or withdrawing these consents only disables the AI assistant or the relevant marketing — it never blocks your account or the core service.

Withdrawing consent later does not affect the lawfulness of processing already carried out before withdrawal.

4. Automated Processing and No Significant Profiling

WhichCard's recommendations are produced by a deterministic rules engine together with an AI that only explains the result.

This does NOT constitute a "decision producing legal or similarly significant effects based solely on automated processing", because you always retain control of the actual payment decision (human-in-the-loop). We do not carry out profiling that has a significant effect on you.

You may ask how a particular recommendation was reached via the LINE Official Account.

5. Disclosure and Data Processors

We do not sell your personal data. We disclose data only as necessary to data processors that provide infrastructure and operational services to us, namely:

• LINE — messaging and identity (user ID and profile).

• AI model provider(s) (e.g. LLM provider) — processing your messages to generate answers.

• Hosting and infrastructure providers (e.g. Vercel for app hosting, Neon for the database, Cloudflare for CDN/edge).

• Payment service provider (PSP) (e.g. Stripe or Opn) — handling Pro membership billing and storing payment data. We store only a subscription reference.

We may disclose data where required by law, or to establish, exercise, or defend legal claims — including disclosing your consent records, subscription reference, and relevant usage logs to the PSP and card networks as evidence in a payment dispute (see the Terms of Service). Each processor is bound to process data only on our instructions and to keep it secure.

Our use of external processors does not reduce our obligations as a Data Controller under the PDPA.

6. International (Cross-Border) Transfers

To provide the Service, some of your personal data — including the messages you send to the AI assistant and your LINE user ID — is processed and stored outside Thailand by processors that may be located in the United States, the European Union, or other regions (e.g. AI model providers and infrastructure providers).

Where the destination country lacks PDPC-recognised adequate protection, we rely on appropriate safeguards under Section 28 (e.g. standard contractual clauses / binding processor commitments in our data-processing agreements that impose standards comparable to the PDPA), and, for the AI assistant specifically, on your separate explicit consent under Section 29, recorded as a withdrawable flag.

If you do not give or you withdraw cross-border consent, only the AI assistant is disabled; you may still use non-AI features, and declining does not diminish any other right.

7. Data Security and Breach Notification

We apply appropriate technical and organizational measures to protect data, and the system is designed for data minimization. A key strength is that we store no card numbers, no last 4 digits, no CVV, no expiry, and no bank-account data at all, which limits the severity of any breach.

If a personal-data breach occurs, we will assess the risk and notify the Personal Data Protection Committee Office within 72 hours of becoming aware where the breach poses a risk to persons' rights and freedoms, under Section 37(4), and will notify you without undue delay where the risk to you is high.

Although we use reasonable efforts, no system is perfectly secure. You help maintain security by safeguarding your own LINE account.

8. Cookies, Analytics, and Tracking Technologies

Our marketing site and the LIFF mini-app may use cookies and similar technologies that are strictly necessary for the system to function (e.g. maintaining your login session and security), relying on contract necessity and legitimate interest.

If we use statistical analytics to understand usage and improve the Service, we do so in a way that minimizes identification where possible, and we will seek your consent first where the law requires it. You can manage cookies through your browser settings.

We do not use third-party cross-site advertising cookies in a way that would build a significant profile of you.

9. Data Retention

Account and wallet data (cards held, points, perks, targets): kept while your account is active, and deleted or anonymized within 90 days after you delete your account, or after more than 24 months of continuous inactivity.

Messages sent to the AI and recommendation results: kept for a short period, generally no more than 12 months, for conversation continuity and service improvement, then deleted or anonymized.

Consent records (UserConsent) and billing references: kept as long as necessary as legal evidence and for tax compliance, generally no more than 10 years from the relevant transaction.

After these periods, we delete or anonymize the data following appropriate practices.

10. Your Rights, How to Exercise Them, and Complaints to the PDPC

Under the PDPA you have the rights to: (1) access and obtain a copy of your data; (2) rectification; (3) erasure/destruction; (4) data portability; (5) object to processing; (6) restrict processing; and (7) withdraw consent.

You exercise these rights by sending a request via the WhichCard LINE Official Account, which is our sole channel. We will act within 30 days of receiving the request, extendable as needed with notice to you.

You also have the right to lodge a complaint with the Personal Data Protection Committee Office (PDPC) if you believe our processing is unlawful. In some cases we may refuse or limit a right as permitted by law — e.g. where we must retain data by law, to establish or defend legal claims, or where others' rights are affected. We may ask for information to verify your identity before acting.

11. Minors and Age Confirmation

The Service is intended only for credit-card holders who have reached the age of majority (20 years or older, or otherwise of legal age) and is not intended for minors. Access requires you to affirmatively confirm at the consent step that you are at least 20. We record this confirmation in the consent audit trail and rely on it.

We do not intend, and have no means, to independently verify age. If we learn that an account belongs to a minor who consented without valid authority, or that an age confirmation was false, we may suspend and delete that account and its related data. The statutory rights of an actual minor as a data subject are unaffected.

If you are a guardian and believe a minor has provided us data, please contact us via the LINE Official Account so we can delete it.

12. Changes to this Policy and Re-Consent

We may update this Policy from time to time. We always state a version number and effective date.

If we make material changes, particularly to a consent basis or to cross-border transfers, we will notify you and ask you to accept the new version through fresh, affirmative consent before continuing to use the Service, recording your acceptance as evidence (UserConsent).

The current version and effective date appear at the top or bottom of this document.

13. Bank Affiliation and Reporting Inaccuracies

WhichCard is an independent service, not affiliated with, sponsored by, or endorsed by any bank or card issuer. Bank and card-product names belong to their respective owners and are used only for reference and comparison.

If you, a bank, or a rights holder find inaccurate data or have a trademark/personal-data concern, please report it via the LINE Official Account. We will review in good faith and correct or remove the item within a reasonable period.

Contact us on LINE

See also: Terms of Use