ความปลอดภัยของ gottrix gottrix.app ประมวลผลไฟล์ 100% ในเบราว์เซอร์ของคุณแบบในเครื่อง โค้ดแปลงไฟล์ไม่มีสิทธิ์เข้าถึงเซิร์ฟเวอร์ภายนอกใด ๆ (บังคับใช้โดย Content-Security-Policy) การอัปโหลดจึงเป็นไปไม่ได้ในทางเทคนิค การส่งข้อมูลใช้ TLS 1.2/1.3 พร้อม HSTS (2 ปี) ชุดส่วนหัวความปลอดภัยที่ครบถ้วน และการโฮสต์ที่ Hetzner ในประเทศเยอรมนี ทุกข้อความในหน้านี้คุณสามารถตรวจสอบได้ด้วยตนเอง
สถาปัตยกรรมไม่มีการอัปโหลด: ความปลอดภัยด้วยการตัดออก ตัวแปลงไฟล์ออนไลน์ทั่วไปจะอัปโหลดไฟล์ของคุณไปยังเซิร์ฟเวอร์ ประมวลผลที่นั่น แล้วส่งผลลัพธ์กลับมา แต่ละขั้นตอนนี้คือพื้นที่เสี่ยงต่อการโจมตี gottrix ตัดขั้นตอนสำคัญนี้ออกไปทั้งหมด เอนจิน (สำหรับรูปภาพ, PDF, เสียง, วิดีโอ และอื่น ๆ) ทำงานเป็น WebAssembly โดยตรงในเบราว์เซอร์ของคุณ สิ่งที่ไม่เคยถูกส่งออกไปเลยจะไม่สามารถถูกดักจับระหว่างทาง ไม่สามารถรั่วไหลจากเซิร์ฟเวอร์ใด ๆ และไม่สามารถถูกเรียกร้องจากใครได้
สิ่งนี้ถูกบังคับใช้ด้วยสถาปัตยกรรม ไม่ใช่ด้วยนโยบาย โดยแบ่งเป็นสองโซนที่แยกออกจากกันอย่างเข้มงวด โค้ดที่แตะต้องไบต์ของไฟล์คุณ (เอนจินและ web worker) ถูกจำกัดให้อยู่ในต้นทางของตัวเองโดย Content-Security-Policy และไม่มีการเรียกเครือข่ายใด ๆ เลย การทดสอบอัตโนมัติจะตรวจสอบสิ่งนี้ในทุกครั้งที่ build ชั้นของหน้าเว็บ ซึ่งไม่เคยเห็นไฟล์ของคุณ สามารถเข้าถึงได้เพียงรายการอนุญาตด้านการวิเคราะห์ที่มีการบันทึกไว้เท่านั้น
เอนจินและ worker: ไม่มีการเรียกเครือข่ายเลย ไม่มีต้นทางภายนอก ตรวจสอบแบบสถิตในทุกครั้งที่ build ชั้นของหน้าเว็บ: คำขอภายนอกไปยังรายการอนุญาตด้านการวิเคราะห์ที่มีการบันทึกไว้เท่านั้น ไม่เคยส่งไบต์ของไฟล์ ไม่มีทางเลือกสำรองด้วยการอัปโหลด: หากการประมวลผลในเครื่องล้มเหลว คุณจะได้รับข้อความแสดงข้อผิดพลาดที่ตรงไปตรงมา ไม่ใช่การอ้อมผ่านเซิร์ฟเวอร์ หลักฐานแบบออฟไลน์: หลังจากการเข้าชมครั้งแรก เครื่องมือยังคงทำงานต่อในโหมดเครื่องบิน เป็นหลักฐานที่หนักแน่นที่สุดว่าไม่มีสิ่งใดถูกส่งออกไป เส้นทางข้อมูล: จากอุปกรณ์ของคุณถึงเซิร์ฟเวอร์ ทุกคำขอไปยัง gottrix.app จะผ่านเครือข่าย Edge ของ Cloudflare ก่อน ซึ่งจะยุติการเชื่อมต่อ TLS และเร่งความเร็วการส่งมอบ ก่อนส่งต่อไปยังเซิร์ฟเวอร์ต้นทางที่ Hetzner ในเยอรมนี Cloudflare และ Hetzner ประมวลผลเฉพาะข้อมูลการเชื่อมต่อทางเทคนิค เช่น ที่อยู่ IP, URL ที่ร้องขอ และการประทับเวลา ไม่เคยประมวลผลเนื้อหาไฟล์ เพราะไฟล์ไม่เคยออกจากอุปกรณ์ของคุณ แบบฟอร์มความคิดเห็นซึ่งเป็นทางเลือกเพิ่มอีกสองเส้นทาง (Cloudflare Turnstile สำหรับป้องกันบอต, Resend สำหรับการแจ้งเตือนภายในหนึ่งครั้ง) สถิติการใช้งานแบบไม่ระบุตัวตนจะถูกส่งไปยัง Google Analytics 4 โดยตรงจากเบราว์เซอร์ของคุณ ก็ต่อเมื่อคุณให้ความยินยอมเท่านั้น ตารางผู้รับข้อมูลฉบับสมบูรณ์พร้อมหมวดหมู่ข้อมูลและฐานทางกฎหมายทั้งหมดอยู่ด้านล่างของหน้านี้
แผนภาพเส้นทางข้อมูล: ไคลเอนต์, Cloudflare Edge, เซิร์ฟเวอร์ต้นทาง Hetzner เบราว์เซอร์จะส่งทุกคำขอไปยังเครือข่าย Edge ของ Cloudflare ก่อน ซึ่งจะยุติการเชื่อมต่อ TLS แคชเนื้อหา และรายงานข้อผิดพลาดของเครือข่าย จากนั้นคำขอจะถูกส่งต่อไปยังเซิร์ฟเวอร์ต้นทางที่ Hetzner ในเยอรมนี ซึ่งเก็บบันทึกการเข้าถึงไว้เป็นเวลา 90 วัน เส้นทางย่อยแบบเส้นประสองเส้นจะเกิดขึ้นเฉพาะเมื่อใช้แบบฟอร์มความคิดเห็นเท่านั้น: Cloudflare Turnstile จะตรวจสอบความท้าทายในการป้องกันบอต และเซิร์ฟเวอร์ต้นทางจะแจ้งเตือนตัวเองหนึ่งครั้งทางอีเมลผ่าน Resend เส้นทางเส้นประอีกเส้นหนึ่งจะไปยัง Google Analytics 4 โดยตรงจากเบราว์เซอร์ ก็ต่อเมื่อได้รับความยินยอมเท่านั้น เนื้อหาไฟล์ของคุณแสดงเป็นกล่องที่ทำเครื่องหมายแยกต่างหาก ซึ่งไม่เชื่อมต่อกับเส้นทางใด ๆ เหล่านี้เลย: มันไม่เคยออกจากอุปกรณ์ของคุณ ไคลเอนต์ (เบราว์เซอร์)
Cloudflare Edge การยุติ TLS, แคช, NEL
เซิร์ฟเวอร์ต้นทาง Hetzner เยอรมนี
Google Analytics 4
Turnstile (ป้องกันบอต)
Resend (อีเมล)
เนื้อหาไฟล์ ไม่มีเส้นทาง - ไม่เคยออกจากอุปกรณ์ของคุณ
ผู้รับข้อมูล (การเชื่อมต่อ) ของคุณ ตารางด้านล่างแสดงรายชื่อผู้รับข้อมูลภายนอกทุกรายที่ประมวลผลข้อมูลทางเทคนิคระหว่างการดำเนินงานของ gottrix.app - สร้างขึ้นจากทะเบียนเดียวกันกับนโยบายความเป็นส่วนตัว เพื่อให้ทั้งสองหน้าไม่มีวันแตกต่างกัน เนื้อหาไฟล์ของคุณไม่ปรากฏในแถวใดเลย เพราะไม่เคยไปถึงผู้รับข้อมูลรายใดในนี้
ผู้รับข้อมูล (การเชื่อมต่อ) ของคุณ ผู้รับข้อมูล บทบาท ที่ตั้ง หมวดหมู่ข้อมูล ฐานทางกฎหมาย กลไกการโอนข้อมูล ระยะเวลาการเก็บรักษา Hetzner Online GmbH Origin-Hosting / Server-Zugriffslogs Deutschland Gekuerzte/maskierte IP-Adresse (im Caddy-Zugriffslog, GDPR-uebliche Truncation: IPv4 auf /24 = letztes Oktett genullt, IPv6 auf /48 = letzte 80 Bit genullt; Details siehe evidence); Zeitstempel; angefragte URL; User-Agent; HTTP-Statuscode; Feedback-Freitext + optionale Diagnosedaten (Browser/Plattform/Viewport/Client-Zeit) in der Feedback-DB, KEINE IP-Adresse und KEINE E-Mail-Adresse (laut Tabellenschema bewusst keine Spalte dafuer) Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse am sicheren, stabilen Betrieb; fuer Feedback: berechtigtes Interesse an Missbrauchsschutz/Bearbeitung, optionale Diagnosedaten Art. 6 Abs. 1 lit. a DSGVO) keine Drittlanduebermittlung (Sitz Deutschland/EU) 90 วัน Cloudflare, Inc. CDN / Reverse Proxy / Bot-Abwehr (inkl. Turnstile fuer das Feedback-Formular) USA IP-Adresse (jeder Request, da Cloudflare TLS terminiert - nicht auf das Feedback-Formular beschraenkt); angefragte URL; User-Agent; Zeitstempel; TLS-/Verbindungsmetadaten; NEL-Fehlerberichte (Netzwerkfehler-Metadaten des Browsers); Turnstile-Challenge-Antwort-Token + optional die Besucher-IP als remoteip-Parameter (nur beim Absenden des Feedback-Formulars) Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an sicherer, performanter Auslieferung und Missbrauchs-/Bot-Abwehr) EU-Standardvertragsklauseln, ggf. EU-US Data Privacy Framework (konkrete Cloudflare-Vertragsgrundlage im Repository nicht dokumentiert - zu verifizieren, siehe offene Punkte) ไม่สามารถระบุค่าที่ชัดเจนได้ Google Ireland Ltd. Web-Analytics (Google Analytics 4, Consent Mode v2 Advanced) Irland (moegliche Weiterverarbeitung/Uebermittlung an Google LLC, USA) gekuerzte IP-Adresse; Seiten-URL; Ereignis-/Werkzeug-Kennung; Zeitstempel; Geraete-/Browser-Metadaten (User-Agent) Art. 6 Abs. 1 lit. a DSGVO i.V.m. § 25 Abs. 1 TDDDG (Einwilligung); vor Einwilligung ausschliesslich anonyme Modellierungssignale ohne Cookie und ohne Personenbezug EU-Standardvertragsklauseln, EU-US Data Privacy Framework ไม่สามารถระบุค่าที่ชัดเจนได้ Resend, Inc. Transaktionale E-Mail (genau eine interne Benachrichtigung pro Feedback-Eingang) USA Feedback-Freitext (im E-Mail-Body); optionale Werkzeug-Kennung, Seiten-Pfad, Sprache, Zeitstempel (im E-Mail-Body); optionale Diagnosedaten (Browser/Plattform/Viewport/Client-Zeit), NUR bei separater ausdruecklicher Einwilligung; KEINE Besucher-IP-Adresse, KEINE Besucher-E-Mail-Adresse (laut Code nicht Teil der API-Payload) Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an Bearbeitung des Anliegens); fuer optionale Diagnosedaten Art. 6 Abs. 1 lit. a DSGVO (gesonderte Einwilligung) EU-Standardvertragsklauseln, soweit einschlaegig EU-US Data Privacy Framework โดยทั่วไป 180 วัน
สรุประยะเวลาการเก็บรักษา ระยะเวลาการเก็บรักษาที่ทราบทั้งหมดบน gottrix.app รวมไว้ในที่เดียว ระบุอย่างชัดเจนแทนที่จะเป็นคำกว้าง ๆ:
สรุประยะเวลาการเก็บรักษา บันทึกการเข้าถึงเซิร์ฟเวอร์ (Hetzner, ต้นทาง) 90 วัน ข้อความที่ส่งผ่านแบบฟอร์มความคิดเห็น (ฐานข้อมูล) โดยทั่วไป 180 วัน Google Analytics 4 (สถิติการใช้งาน) ไม่สามารถระบุค่าที่ชัดเจนได้
ระยะเวลาการเก็บรักษาของ Google Analytics 4 ถูกตั้งค่าไว้ในพร็อพเพอร์ตี้ของ Google Analytics ไม่ใช่ในซอร์สโค้ดของ gottrix.app - ไม่สามารถตรวจสอบค่าที่ชัดเจนได้จากที่นี่ ฐานทางกฎหมายทั้งหมดอยู่ในนโยบายความเป็นส่วนตัว
การส่งข้อมูล: TLS และ HSTS เว็บไซต์ถูกส่งผ่าน HTTPS เท่านั้น ด้วย TLS 1.2 และ 1.3 พร้อมชุดการเข้ารหัสที่ทันสมัยและใบรับรองที่จัดการโดยอัตโนมัติ HTTP Strict Transport Security (HSTS) ถูกตั้งค่าด้วย max-age=63072000 (2 ปี) รวมถึงซับโดเมน เบราว์เซอร์จึงบังคับใช้ HTTPS ด้วยตัวเองในการเข้าชมทุกครั้งในอนาคต เพื่อความเข้าใจที่ชัดเจน เนื้อหาไฟล์ของคุณไม่เคยผ่านการเชื่อมต่อนี้ เพราะไม่เคยออกจากอุปกรณ์ของคุณ การเข้ารหัสการส่งข้อมูลปกป้องการส่งมอบตัวเว็บไซต์เอง
ส่วนหัวความปลอดภัยของ HTTP ทุกการตอบกลับจากเซิร์ฟเวอร์มาพร้อมชุดส่วนหัวความปลอดภัยที่ครบถ้วน ค่าต่าง ๆ เหล่านี้คือการกำหนดค่า ไม่ใช่ความปรารถนา การทดสอบอัตโนมัติจะยกเลิกการ deploy ใด ๆ ที่ขาดหรือแตกต่างไปจากที่กำหนด
ส่วนหัวความปลอดภัยของ HTTP ส่วนหัวและค่า ผลลัพธ์ Strict-Transport-Security: max-age=63072000; includeSubDomains บังคับใช้ HTTPS เป็นเวลา 2 ปี รวมถึงซับโดเมนทั้งหมด X-Frame-Options: DENY ป้องกันไม่ให้เว็บไซต์ถูกฝังในเฟรมภายนอก (ป้องกันการโจมตีแบบ clickjacking ซึ่งได้รับการป้องกันซ้ำผ่าน frame-ancestors ใน CSP) X-Content-Type-Options: nosniff ป้องกันไม่ให้เบราว์เซอร์เดาประเภทเนื้อหาและรันไฟล์เป็นสคริปต์ Referrer-Policy: strict-origin-when-cross-origin ส่งต้นทางไปยังเว็บไซต์ภายนอกอย่างมากที่สุด ไม่เคยส่ง URL แบบเต็ม Permissions-Policy: geolocation=(), usb=(), camera=(self), microphone=(self), ... ปิดใช้งาน API อุปกรณ์และเซนเซอร์ 12 รายการ (ตำแหน่งที่ตั้ง, USB, API privacy-sandbox อย่าง Attribution-Reporting/Browsing-Topics/Interest-Cohort และอื่น ๆ) ที่เว็บไซต์ไม่จำเป็นต้องใช้ มีเพียงโหมดเต็มหน้าจอ การแชร์หน้าจอ กล้อง และไมโครโฟน (สำหรับเครื่องมือบันทึกที่เกี่ยวข้อง) เท่านั้นที่ยังคงได้รับอนุญาตสำหรับต้นทางของตัวเอง Cross-Origin-Opener-Policy: same-origin แยกหน้าต่างเบราว์เซอร์ออกจากเว็บไซต์ภายนอกที่เปิดมัน Cross-Origin-Resource-Policy: same-origin ป้องกันไม่ให้เว็บไซต์ภายนอกฝังหรืออ่านทรัพยากรจากต้นทางนี้
Content-Security-Policy ฉบับเต็ม CSP คือกลไกล็อกทางเทคนิคที่อยู่เบื้องหลังการรับประกันการไม่มีการอัปโหลด มันถูกสร้างขึ้นจากไฟล์ต้นฉบับเพียงไฟล์เดียว และแสดงผลแบบสดที่นี่จากแหล่งเดียวกันนั้นเอง ทั้งหมด 17 คำสั่ง โดยไม่ตัดทอน:
default-src 'self'script-src 'self' 'wasm-unsafe-eval' 'sha256-IVwTUmhRUWm+PlXmt9psO+ld19VPfQQW+7HvkcN0W1Y=' https://www.googletagmanager.com https://challenges.cloudflare.comstyle-src 'self' 'unsafe-inline'img-src 'self' data: blob: https://www.google-analytics.com https://*.google-analytics.com https://www.googletagmanager.commedia-src 'self' blob:font-src 'self'connect-src 'self' https://www.google-analytics.com https://*.google-analytics.com https://www.googletagmanager.comworker-src 'self' blob:frame-src 'self' blob: https://challenges.cloudflare.comchild-src 'self' blob:object-src 'none'base-uri 'none'form-action 'self'frame-ancestors 'none'upgrade-insecure-requestsreport-uri /api/csp-reportreport-to csp-endpoint Google CSP Evaluator (ตรวจสอบเมื่อวันที่ 09-07-2026): พบ 0 รายการที่มีระดับความรุนแรงสูง นอกจากต้นทางของตัวเองแล้ว connect-src อนุญาตเฉพาะรายการอนุญาตด้านการวิเคราะห์ที่มีการบันทึกไว้ของชั้นหน้าเว็บเท่านั้น เป็นเมทาดาทา ไม่เคยเป็นเนื้อหาไฟล์
นโยบายความปลอดภัยเนื้อหา (Content Security Policy, default-src 'self') ที่มีอยู่เดิมยังทำหน้าที่เป็นตัวล็อกทางเทคนิคต่อต้านโฆษณาด้วย โดยหลักการแล้วนโยบายนี้ไม่อนุญาตให้โค้ดที่ส่งมอบเชื่อมต่อกับต้นทาง (origin) แปลกปลอมใด ๆ เลย แม้แต่สคริปต์โฆษณาหรือติดตามที่ถูกแทรกเข้ามาโดยไม่ได้ตั้งใจก็จะไม่สามารถทำงานได้ เพราะเบราว์เซอร์จะบล็อกการเชื่อมต่อลักษณะนี้ทั้งหมดตามนโยบายดังกล่าว นี่ไม่ใช่การประกาศ แต่เป็นคุณสมบัติของสถาปัตยกรรมที่มีอยู่แล้วซึ่งสามารถตรวจสอบได้ในซอร์สโค้ด
การตัดสินใจโดยเจตนา: API ของ Privacy Sandbox ยังคงถูกบล็อก บรรทัด Permissions-Policy ด้านบนบล็อก browsing-topics=(), attribution-reporting=() และ interest-cohort=() อย่างสมบูรณ์ - นี่ไม่ใช่การตั้งค่าโดยบังเอิญ แต่เป็นการตัดสินใจโดยเจตนาและถาวร API ทั้งสามนี้เป็นส่วนหนึ่งของ "Privacy Sandbox" ของ Google ซึ่งเป็นกลไกทดแทนคุกกี้ติดตามแบบดั้งเดิม ที่จะให้เบราว์เซอร์เองสร้างโปรไฟล์ความสนใจหรือจัดเก็บข้อมูลการระบุแหล่งที่มาของโฆษณาได้ สำหรับ gottrix การบล็อกสิ่งเหล่านี้ไม่ใช่รายละเอียดทางเทคนิค แต่เป็นคุณลักษณะที่สร้างความแตกต่าง สอดคล้องกับสถาปัตยกรรมไม่มีการอัปโหลด: ในเมื่อเนื้อหาไฟล์ไม่เคยออกจากเบราว์เซอร์อยู่แล้ว โปรไฟล์ความสนใจภายในเบราว์เซอร์เองก็ไม่ควรมีที่ทางเช่นกัน
เครือข่ายโฆษณา ข้อมูล ณ วันที่ 2026-07-25: ขณะนี้ gottrix ไม่ได้เชื่อมต่อกับเครือข่ายโฆษณาใด ๆ หากสถานการณ์นี้เปลี่ยนแปลง จะมีการเปิดเผยไว้ที่นี่และในนโยบายความเป็นส่วนตัวก่อนการเปลี่ยนแปลงจะมีผล
การตรวจสอบโดยอิสระ มีการวางแผนการตรวจสอบจากภายนอกสามรายการอย่างแน่นอน ซึ่งจะดำเนินการกับโดเมนที่ใช้งานจริงเมื่อเปิดตัวสู่สาธารณะ ได้แก่ SSL Labs (การกำหนดค่า TLS), Mozilla Observatory (สถานะความปลอดภัยของ HTTP) และ securityheaders.com (ความครบถ้วนของส่วนหัว) ผลลัพธ์จะแสดงและเชื่อมโยงก็ต่อเมื่อการสแกนได้ดำเนินการจริงแล้วเท่านั้น gottrix จะไม่แสดงตราหรือคะแนนที่ยังไม่ได้รับการตรวจสอบโดยหลักการ และสิ่งนี้ถูกบังคับใช้โดยการทดสอบอัตโนมัติในทุกครั้งที่ build
การโฮสต์และตำแหน่งที่ตั้งของข้อมูล เซิร์ฟเวอร์ต้นทางดำเนินการโดย Hetzner Online GmbH ในประเทศเยอรมนี และอยู่ภายใต้ GDPR บนเซิร์ฟเวอร์เหล่านี้มีเพียงเว็บไซต์แบบสถิตเท่านั้น ไม่มีบัญชีผู้ใช้ ไม่มีเนื้อหาไฟล์ ไม่มีฐานข้อมูลเนื้อหา บันทึกของเซิร์ฟเวอร์มีเพียงข้อมูลการเข้าถึงที่จำเป็นทางเทคนิคเท่านั้น โดยมีระยะเวลาการเก็บรักษา 90 วัน และมีข้อตกลงการประมวลผลข้อมูลกับ Hetzner เนื่องจากการประมวลผลไฟล์เกิดขึ้นในเครื่องภายในเบราว์เซอร์ของคุณ เนื้อหาไฟล์ของคุณจึงไม่มีทางไปถึงตำแหน่งที่ตั้งนี้ได้เลย
สถิติและความยินยอม สถิติการใช้งานแบบไม่ระบุตัวตน (Google Analytics 4 พร้อม Consent Mode v2 Advanced) เริ่มต้นด้วยสัญญาณทั้งหมดที่ตั้งค่าเป็นปฏิเสธ หากไม่มีความยินยอมจากคุณ จะไม่มีการตั้งค่าคุกกี้สถิติและไม่มีการสร้างตัวระบุใด ๆ เมื่อคุณยินยอมแล้ว จะมีการวัดผลการดูหน้าเว็บและตัวระบุของเครื่องมือที่ใช้อย่างมากที่สุดเท่านั้น ไม่เคยรวมชื่อไฟล์ ขนาดไฟล์ หรือเนื้อหาไฟล์ รายละเอียดและฐานทางกฎหมายทั้งหมดอยู่ในนโยบายความเป็นส่วนตัว
อ่านนโยบายความเป็นส่วนตัว
ประกาศสำหรับธุรกิจและหน่วยงานราชการ gottrix ยุติการตรวจสอบด้านความเป็นส่วนตัวหรือความปลอดภัยแทนที่จะเปิดการตรวจสอบนั้นขึ้นมา เนื่องจากเนื้อหาไฟล์ไม่เคยออกจากเบราว์เซอร์ ในทางเทคนิคจึงไม่มีการส่งข้อมูลใด ๆ มาถึงเรา และเมื่อไม่มีการส่งข้อมูล ก็ไม่มีการประมวลผลที่การตรวจสอบใด ๆ จำเป็นต้องหยุดยั้ง หลักการนี้เป็นจริงไม่ว่าใครจะเป็นผู้เปิดไฟล์นั้น ไม่ว่าจะเป็นสำนักงานกฎหมาย คลินิกแพทย์ สำนักงานภาษี ฝ่ายทรัพยากรบุคคล หน่วยงานราชการ หรือบุคคลทั่วไป
สำหรับเนื้อหาไฟล์นั้น ไม่มีข้อตกลงการประมวลผลข้อมูลใด ๆ เกิดขึ้น เพราะไม่มีการส่งข้อมูลเกิดขึ้น จึงไม่มีการดำเนินการประมวลผลใด ๆ ที่ gottrix ซึ่งสัญญาจำเป็นต้องกำกับดูแล สำหรับการให้บริการเว็บไซต์ สถิติการใช้งานที่วัดผลได้ก็ต่อเมื่อได้รับความยินยอม และแบบฟอร์มรับความคิดเห็นที่แยกต่างหาก ผู้ให้บริการมีสถานะเป็นผู้ควบคุมข้อมูล ไม่ใช่ผู้ประมวลผลข้อมูล จากข้อนี้จึงสรุปได้ว่าข้อตกลงการประมวลผลข้อมูล (DPA) ตามมาตรา 28 GDPR ไม่จำเป็นและไม่เหมาะสมทางกฎหมายสำหรับการใช้เครื่องมือเหล่านี้ด้วยตัวมันเอง ด้วยเหตุนี้เราจึงจงใจไม่จัดทำแม่แบบ DPA สำหรับการประมวลผลไฟล์
การประเมินนี้ใช้ได้เฉพาะกับเนื้อหาไฟล์เท่านั้นอย่างชัดเจน สำหรับการให้บริการเว็บไซต์ผ่าน Cloudflare และสถิติการใช้งาน (Google Analytics 4) gottrix เองมีสถานะเป็นผู้ควบคุมข้อมูลตามกฎหมายคุ้มครองข้อมูล และมีข้อตกลงการประมวลผลข้อมูลกับผู้ให้บริการแต่ละรายสำหรับบริการเหล่านั้น (ดูนโยบายความเป็นส่วนตัว) ผู้ที่ต้องการ DPA สำหรับชั้นเว็บไซต์จะพบคู่สัญญาได้ที่นั่น เพียงแต่ไม่ใช่สำหรับเนื้อหาไฟล์ เพราะไม่มีการดำเนินการประมวลผลใด ๆ ที่ DPA จำเป็นต้องครอบคลุมอยู่ตรงนั้น
ตามอาชีพและอุตสาหกรรม ทนายความและสำนักงานกฎหมาย เอกสารของลูกความได้รับการคุ้มครองโดยหน้าที่รักษาความลับระหว่างทนายความกับลูกความ และในประเทศเยอรมนียังได้รับความคุ้มครองทางอาญาตามมาตรา 203 วรรค 1 ข้อ 3 แห่งประมวลกฎหมายอาญาเยอรมัน (StGB) ตามการประเมินของเรา ซึ่งไม่ใช่คำแนะนำทางกฎหมายสำหรับกรณีเฉพาะของท่าน การใช้ gottrix ไม่ได้เปลี่ยนแปลงสิ่งนี้ในเชิงโครงสร้างแต่อย่างใด ไฟล์ที่ไม่เคยไปถึงเซิร์ฟเวอร์ต่างประเทศก็ย่อมไม่เคยถูกเปิดเผยต่อผู้ใดเช่นกัน
ฉันละเมิดหน้าที่รักษาความลับหรือไม่หากประมวลผลเอกสารของลูกความด้วย gottrix ตามการประเมินของเราแล้วไม่ เพราะไม่มีการเปิดเผยใด ๆ เกิดขึ้น ไฟล์ยังคงอยู่ในอุปกรณ์ของท่านในทางเทคนิค gottrix ไม่มีวันได้เห็นไฟล์นั้นเลย คำตอบที่มีผลผูกพันสำหรับกรณีเฉพาะของท่านสามารถได้รับจากสภาทนายความของท่านหรือที่ปรึกษากฎหมายที่ได้รับมอบหมายเท่านั้น
ฉันต้องมีข้อตกลงการประมวลผลข้อมูลกับ gottrix หรือไม่ สำหรับเนื้อหาไฟล์นั้นไม่จำเป็น เพราะไม่มีการประมวลผลใด ๆ ที่ DPA จำเป็นต้องกำกับดูแล (ดูแบบจำลองบทบาทด้านบน) ส่วนการวิเคราะห์เว็บไซต์ไม่เป็นเช่นนั้น โปรดดูย่อหน้าเรื่องการแยกชั้น
แพทย์และคลินิก เวชระเบียนของผู้ป่วยอยู่ภายใต้หน้าที่รักษาความลับทางการแพทย์ และในประเทศเยอรมนีอยู่ภายใต้มาตรา 203 วรรค 1 ข้อ 1 แห่ง StGB และโดยปกติแล้วถือเป็นข้อมูลด้านสุขภาพตามมาตรา 9 GDPR ตามการประเมินของเรา เหตุผลเชิงโครงสร้างเดียวกันนี้ใช้ได้เช่นเดียวกับกรณีทนายความ เมื่อไม่มีการส่งข้อมูล ก็ไม่มีการเปิดเผยต่อ gottrix
ฉันสามารถแปลงจดหมายทางการแพทย์หรือผลตรวจทางห้องปฏิบัติการด้วย gottrix ได้หรือไม่ ตามการประเมินของเราแล้วได้ เพราะไฟล์ไม่เคยออกจากอุปกรณ์ของท่าน จึงไม่มีบุคคลที่สามใดเข้าถึงเนื้อหาได้ สำหรับกระบวนการที่มีความอ่อนไหวเป็นพิเศษ ยังคงแนะนำให้ขอความเห็นชอบเพิ่มเติมจากฝ่าย IT หรือฝ่ายคุ้มครองข้อมูลภายในคลินิกหรือโรงพยาบาลของท่าน
ที่ปรึกษาภาษีและผู้สอบบัญชี ที่ปรึกษาภาษี ผู้สอบบัญชีรับอนุญาต และผู้ตรวจสอบบัญชีอยู่ภายใต้บทบัญญัติคุ้มครองความลับเดียวกันกับทนายความและแพทย์ (ในประเทศเยอรมนีคือมาตรา 203 วรรค 1 ข้อ 3 StGB) เพิ่มเติมด้วยหน้าที่รักษาความลับทางวิชาชีพของตนเอง เอกสารของลูกค้าและเอกสารงบการเงินประจำปีที่แปลงด้วย gottrix จะไม่มีวันออกจากอุปกรณ์ในระหว่างกระบวนการนี้
ฉันสามารถประมวลผลใบเสร็จหรือไฟล์ PDF งบการเงินประจำปีของลูกค้าด้วย gottrix ได้หรือไม่ ตามการประเมินของเราแล้วได้ ด้วยเหตุผลเชิงโครงสร้างเดียวกันกับกรณีทนายความ ไม่มีการส่งข้อมูล ไม่มีการเปิดเผย การประเมินขั้นสุดท้ายสำหรับสำนักงานของท่านขึ้นอยู่กับสมาคมวิชาชีพของท่านหรือทีมกำกับดูแลการปฏิบัติตามกฎระเบียบภายในของท่าน
ฝ่ายทรัพยากรบุคคลและฝ่ายบุคคล สลิปเงินเดือน สัญญาจ้างงาน และใบสมัครงานถือเป็นข้อมูลส่วนบุคคล และบางส่วนมีความอ่อนไหวเป็นพิเศษตาม GDPR โดยไม่จำเป็นต้องมีกฎพิเศษใหม่เพื่อให้ได้ผลลัพธ์เดียวกันนี้ เพราะไฟล์ไม่เคยเดินทางไปยังเซิร์ฟเวอร์ใดนอกอุปกรณ์เลย การใช้ gottrix เองจึงไม่ก่อให้เกิดการประมวลผลเพิ่มเติมใด ๆ ตามมาตรา 4(2) GDPR
เราสามารถแปลงสลิปเงินเดือนหรือสัญญาจ้างงานด้วย gottrix ได้หรือไม่ ตามการประเมินของเราแล้วได้ ไม่มีขั้นตอนการประมวลผลเพิ่มเติมใด ๆ เกิดขึ้น เพราะไฟล์ยังคงอยู่ในเครื่อง การขอความเห็นชอบภายในจากทีมคุ้มครองข้อมูลของท่านยังคงเป็นสิ่งที่สมเหตุสมผล แต่ไม่สามารถทดแทนการตรวจสอบเป็นรายกรณีของท่านเองได้
หน่วยงานราชการและภาครัฐ นอกเหนือจาก GDPR แล้ว หน่วยงานราชการมักผูกพันตามหน้าที่รักษาความลับราชการของตนเอง ซึ่งแตกต่างกันไปตามรัฐ หน่วยงาน และขอบเขตหน้าที่ เราจงใจไม่ระบุชื่อบทบัญญัติใดบทบัญญัติหนึ่งไว้ที่นี่ เพราะมีความแตกต่างกันไปตามเขตอำนาจศาล แต่ประเด็นเชิงโครงสร้างยังคงเหมือนเดิม ไฟล์ที่ gottrix ไม่เคยได้รับ ก็ไม่สามารถถูกเราเปิดเผยโดยมิชอบได้เช่นกัน
เราสามารถใช้ gottrix สำหรับเอกสารราชการได้หรือไม่ หากเราไม่ได้รับอนุญาตให้ใช้บริการคลาวด์ บ่อยครั้งได้ เพราะการแปลงไฟล์ไม่เกี่ยวข้องกับการอัปโหลด ซึ่งตรงกับเกณฑ์ที่การห้ามใช้คลาวด์มักมุ่งเป้าไปที่จุดนั้น การอนุมัติที่มีผลผูกพันขึ้นอยู่กับหน่วยงานความมั่นคงปลอดภัยไอทีหรือฝ่ายคุ้มครองข้อมูลของท่านเอง โดยอิงตามระเบียบของท่านเอง
ธุรกิจทั่วไป (B2B) สัญญา การคำนวณภายใน เอกสารการควบรวมและซื้อกิจการ หรือข้อมูลบุคลากร สำหรับความลับทางการค้าหรือเอกสารลับทุกประเภท ข้อได้เปรียบเชิงโครงสร้างเดียวกันนี้ใช้ได้เสมอ ไม่มีขั้นตอนการอัปโหลดที่บุคคลที่สามจะสามารถแอบอ่านตามได้
gottrix เหมาะสำหรับความลับทางการค้าและสัญญาที่เป็นความลับหรือไม่ ตามการประเมินของเราแล้วเหมาะสม เพราะไฟล์ไม่เคยออกจากอุปกรณ์ การละเมิดความลับผ่านการส่งข้อมูลจึงถูกตัดออกไปในเชิงโครงสร้าง ไม่ใช่เพียงการรับปากไว้ตามสัญญาเท่านั้น การขอความเห็นชอบภายในองค์กรตามนโยบายไอทีของท่านเองยังคงเป็นสิ่งที่สมเหตุสมผล
บุคคลทั่วไป สลิปเงินเดือน สัญญาเช่า ผลตรวจทางห้องปฏิบัติการ หรือใบแจ้งยอดธนาคาร แม้ไม่มีหน้าที่รักษาความลับทางวิชาชีพ ไฟล์ส่วนตัวก็ไม่ใช่เรื่องของใครนอกจากตัวท่านเอง เพราะ gottrix ไม่เคยเห็นไฟล์นั้น จึงไม่มีใครในทีมของเราสามารถส่งต่อ ทำหาย หรือนำไปใช้เพื่อวัตถุประสงค์อื่นใดโดยไม่ได้ตั้งใจได้
ปลอดภัยหรือไม่ที่จะประมวลผลสลิปเงินเดือนหรือเอกสารประจำตัวของฉันด้วยเครื่องมือออนไลน์ กับ gottrix ปลอดภัย เพราะไม่มีการอัปโหลดเกิดขึ้น ไฟล์จะยังคงอยู่ในหน่วยความจำของอุปกรณ์ของท่านเอง แม้กระนั้น กฎทั่วไปก็ยังใช้ได้เสมอ จงแบ่งปันผลลัพธ์ภายหลังกับผู้ที่ต้องการใช้จริง ๆ เท่านั้น
สิ่งที่ gottrix ไม่มี ไม่มีการรับรอง ISO 27001 ไม่มี SOC 2 (Type I หรือ II) ไม่มีระบบลงชื่อเข้าใช้ครั้งเดียว (SSO) หรือการรวมศูนย์ข้อมูลประจำตัวสำหรับบัญชีองค์กร ไม่มีข้อตกลงระดับการให้บริการ (SLA) สนับสนุนตามสัญญา ช่องว่างเหล่านี้ถูกระบุไว้อย่างจงใจ ไม่ได้ปิดบัง การตรวจสอบที่จบลงที่ช่องว่างซึ่งยอมรับแล้วนั้นซื่อสัตย์กว่าการตรวจสอบที่ล้มเหลวที่ช่องว่างซึ่งเพิ่งถูกค้นพบ
ช่องทางติดต่อสำหรับเจ้าหน้าที่คุ้มครองข้อมูล: info@gottrix.app
การเปิดเผยช่องโหว่อย่างรับผิดชอบ พบช่องโหว่หรือไม่? เรายินดีต้อนรับรายงานที่รับผิดชอบ โปรดทดสอบกับอุปกรณ์หรือเบราว์เซอร์ของคุณเองเท่านั้น โดยไม่ก่อให้เกิดการสูญเสียข้อมูล การหยุดชะงักของบริการ หรือการเข้าถึงข้อมูลของผู้ใช้รายอื่น สำหรับสถาปัตยกรรมแบบไม่มีการอัปโหลดของ gottrix ในทางปฏิบัติหมายถึงการเลี่ยงผ่าน CSP, XSS, การตั้งค่าผิดพลาดของ header หรือ TLS และช่องโหว่บนเว็บลักษณะเดียวกันของตัวเว็บไซต์ที่ให้บริการเอง
การทดสอบที่ทำด้วยความสุจริตใจตามนโยบายนี้จะไม่นำไปสู่การดำเนินคดีทางกฎหมายจาก gottrix เราจะยืนยันการได้รับรายงาน จัดลำดับความสำคัญตามความรุนแรง และแจ้งความคืบหน้าให้คุณทราบ ปัจจุบันนี้เป็นโครงการเดี่ยวที่ไม่มี SLA เวลาตอบกลับที่แน่นอน แต่มีความสนใจอย่างแท้จริงในทุกรายงาน
ช่องทางติดต่อสำหรับรายงานความปลอดภัย: info@gottrix.app
คำถามที่พบบ่อยเกี่ยวกับความปลอดภัย gottrix.app ปลอดภัยหรือไม่? ความปลอดภัยของมันตั้งอยู่บนสถาปัตยกรรม ไม่ใช่คำสัญญา ไฟล์ถูกประมวลผลในเครื่องภายในเบราว์เซอร์ของคุณเท่านั้น และไม่เคยถูกส่งไปยังเซิร์ฟเวอร์ Content-Security-Policy ที่เข้มงวดห้ามไม่ให้โค้ดแปลงไฟล์เชื่อมต่อภายนอกใด ๆ นอกจากนี้ยังมี TLS 1.2/1.3 พร้อม HSTS ชุดส่วนหัวความปลอดภัยที่ครบถ้วน และการโฮสต์ในประเทศเยอรมนี ทุกจุดเหล่านี้คุณสามารถตรวจสอบได้เองในซอร์สโค้ด แท็บเครือข่าย หรือผ่านการทดสอบโหมดเครื่องบิน
ไฟล์ของฉันถูกอัปโหลดหรือจัดเก็บไว้ที่ไหนหรือไม่? ไม่ การแปลงไฟล์เกิดขึ้นทั้งหมดในหน่วยความจำของเบราว์เซอร์คุณ ไม่มีจุดปลายทางสำหรับอัปโหลดใด ๆ และไม่มีการจัดเก็บฝั่งเซิร์ฟเวอร์สำหรับเนื้อหาไฟล์ Content-Security-Policy ปฏิเสธไม่ให้โค้ดของเอนจินและ worker เชื่อมต่อกับเซิร์ฟเวอร์ภายนอกใด ๆ และการทดสอบอัตโนมัติจะตรวจสอบสิ่งนี้ในทุกครั้งที่ build ปิดแท็บแล้วข้อมูลก็หายไป ไม่มีสิ่งใดที่ต้องลบที่ฝั่งเซิร์ฟเวอร์
gottrix.app ใช้การเข้ารหัสแบบใด? เว็บไซต์ถูกส่งผ่าน HTTPS เท่านั้น โดยใช้ TLS 1.2 และ 1.3 พร้อมชุดการเข้ารหัสที่ทันสมัย HSTS บังคับใช้ HTTPS เป็นเวลาสองปี รวมถึงซับโดเมน เนื้อหาไฟล์ของคุณเองไม่เคยผ่านการเชื่อมต่อใด ๆ เพราะไม่เคยออกจากอุปกรณ์ของคุณ การเข้ารหัสการส่งข้อมูลปกป้องการส่งมอบเว็บไซต์และเมทาดาทาการใช้งานที่เป็นทางเลือกซึ่งขึ้นอยู่กับความยินยอม
เซิร์ฟเวอร์ถูกโฮสต์ที่ไหน? เซิร์ฟเวอร์ต้นทางดำเนินการโดย Hetzner Online GmbH ในประเทศเยอรมนี ภายใต้ GDPR บนเซิร์ฟเวอร์เหล่านี้มีเพียงเว็บไซต์แบบสถิตเท่านั้น ไม่มีบัญชีผู้ใช้ ไม่มีเนื้อหาไฟล์ ไม่มีฐานข้อมูลเนื้อหา เนื่องจากการประมวลผลเกิดขึ้นในเครื่องภายในเบราว์เซอร์ของคุณ ตำแหน่งที่ตั้งของเซิร์ฟเวอร์จึงไม่มีความสำคัญต่อเนื้อหาไฟล์ของคุณ มันไม่เคยไปถึงที่นั่นเลย
ฉันจะตรวจสอบข้อความอ้างสิทธิ์ด้านความปลอดภัยเหล่านี้ได้ด้วยตนเองอย่างไร? มีสามวิธีที่ไม่ต้องใช้ความเชี่ยวชาญพิเศษ ได้แก่ การทดสอบโหมดเครื่องบิน (เปิดเครื่องมือ ตัดการเชื่อมต่อ แปลงไฟล์ - มันยังคงทำงานต่อไป), แท็บเครือข่ายของเครื่องมือสำหรับนักพัฒนา (F12: ไม่มีการร้องขอไฟล์ระหว่างการแปลง) และส่วนหัวการตอบกลับที่เบราว์เซอร์ใดก็ตามสามารถแสดงได้ คำแนะนำแบบทีละขั้นตอนอยู่ในหน้าหลักฐาน เมื่อเปิดตัวสู่สาธารณะ จะมีการเพิ่มการสแกนจากภายนอกโดย SSL Labs, Mozilla Observatory และ securityheaders.com
gottrix เก็บรวบรวมข้อมูลอะไรบ้าง? หากไม่มีความยินยอมจากคุณ จะไม่มีคุกกี้สถิติและไม่มีตัวระบุใด ๆ มีเพียงบันทึกของเซิร์ฟเวอร์ที่จำเป็นทางเทคนิคเท่านั้น โดยมีระยะเวลาการเก็บรักษา 90 วัน เมื่อคุณยินยอมแล้ว Google Analytics 4 จะวัดผลการใช้งานแบบรวม เช่น การดูหน้าเว็บและตัวระบุของเครื่องมือที่ใช้ ชื่อไฟล์ ขนาดไฟล์ และเนื้อหาไฟล์จะไม่ถูกบันทึกเลย ฐานทางกฎหมายทั้งหมดและวิธีการเพิกถอนความยินยอมอยู่ในนโยบายความเป็นส่วนตัว
ความสามารถในการตรวจสอบ: วิธีตรวจสอบด้วยตัวเอง ทุกข้อความในหน้านี้คุณสามารถตรวจสอบได้ด้วยตนเองด้วยเครื่องมือที่คุณมีอยู่แล้ว ตั้งแต่การทดสอบโหมดเครื่องบินไปจนถึงแท็บเครือข่ายของเครื่องมือสำหรับนักพัฒนา คำแนะนำแบบทีละขั้นตอนฉบับเต็มอยู่ในหน้าหลักฐาน สคริปต์ตรวจสอบที่อยู่เบื้องหลังการรับประกันนี้ก็เปิดเผยอยู่ในซอร์สโค้ดของโปรเจกต์นี้เช่นกัน ที่ oss/gate-null-upload-static/ - เพื่อตรวจสอบและนำไปใช้ซ้ำ
ตรวจสอบเรื่องนี้ได้อย่างไร
สถานะของหน้านี้ ทะเบียนผู้รับข้อมูล เส้นทางข้อมูล และข้อความอ้างสิทธิ์ของหน้านี้ถูกสร้างขึ้นจากไฟล์ต้นฉบับ วันที่ด้านล่างคือการเปลี่ยนแปลงจริงล่าสุดในประวัติเวอร์ชัน ไม่ได้ดูแลด้วยมือ
อัปเดตล่าสุด: 2026-07-25