Privacy Policy — ScamList
Legal

Privacy Policy

We built ScamList to protect people from fraud — not to profit from their data. This policy explains exactly what we collect, why, and what rights you have.

Effective: 10 June 2026 Last updated: 10 June 2026
01

Who we are

ScamList is a community-powered scam-detection platform. It lets people report and look up fraud-linked identifiers — phone numbers, LINE IDs, social handles, links, and more — to protect others before they become victims.

The data controller for personal data collected through ScamList is ScamList Ltd. We process personal data in accordance with the Thailand Personal Data Protection Act B.E. 2562 (PDPA).

Contact us at any time: [email protected]

02

What data we collect

Data you give us directly

  • Email address — when you join our waitlist or create an account.
  • Language preference — English or Thai, detected from your browser or set manually.
  • Scam reports — identifiers you associate with a scam: phone numbers, LINE IDs, social handles, URLs, crypto wallet addresses, bank or e-wallet account numbers, plus optional evidence screenshots. These relate to alleged scammers, not to you — see Section 6.
  • Dispute requests — your contact details and supporting information if you dispute a listing.

Data collected automatically

  • IP address — processed by Cloudflare for security. Not stored directly by us.
  • Browser and device information — OS, browser type, screen size. Used in aggregate only.
What we do not collect

We do not collect facial recognition data, biometric identifiers, or any data that identifies a person by physical characteristics. ScamList flags fraud behaviour and identifiers — not people's faces or bodies.

03

How and why we use it

PurposeData usedLegal basis (PDPA)
Sending launch and product updatesEmail, language preferenceConsent — Section 19
Operating the scam report databaseSubmitted identifiers and evidenceLegitimate interests — Section 24(5), prevention of harm
Handling disputes and removal requestsContact details, dispute informationLegitimate interests — Section 24
Security and bot preventionIP address, Turnstile verification tokenLegitimate interests — protecting the platform
Improving the productAggregate usage data (never identified)Legitimate interests — product development

Where we rely on consent, you may withdraw it at any time by unsubscribing or emailing us. Withdrawal does not affect processing already carried out.

Where we rely on legitimate interests, you may object at any time — see Section 7.

04

How long we keep it

Data typeRetention
Waitlist emailsUntil you unsubscribe, or 2 years of inactivity
Scam report identifiersUntil successfully disputed, or 3 years from the last corroborating report
Evidence screenshotsDeleted within 90 days of a successful removal; otherwise for the duration of the report
Dispute correspondence3 years from resolution
Security logs90 days

We may keep data longer where required by Thai law or to defend a legal claim.

05

Who we share it with

We do not sell your data. We do not share it with advertisers. We share only with the processors below under data processing agreements.

ProcessorPurposeLocation
GoHighLevelCRM and email delivery — stores waitlist emails and sends product updatesUnited States
CloudflareCDN, security, Turnstile bot verification, and serverless Workers proxying form submissionsGlobal edge network
Google FontsDelivers web fonts. Google may log the requesting IP; no personal data is passed by usUnited States

We may disclose data to Thai law enforcement or authorities where required by law or court order.

06

Scam report data — special notice

Important — this section is different

The scam database contains data about alleged scammers submitted by the community — not about you as a ScamList user. This section explains how that data is handled and the rights of people who appear in it.

What the database contains

Reports may include phone numbers, LINE IDs, social handles, URLs, crypto wallet addresses, and bank or e-wallet account numbers associated with a scam incident, plus supporting screenshot evidence.

The database does not contain facial recognition data, full identity documents, or biometric identifiers.

Moderation and evidence

All reports must include supporting evidence. Our team reviews each report for credibility before it is published. Reports that do not meet our evidence threshold are rejected.

AI processing

ScamList uses automated analysis to cross-reference identifiers across multiple reports, detect reused profile photographs, check whether profile images appear to be AI-generated, and identify patterns associated with known scam scripts. No automated decision has legal or similarly significant effects without human review.

If you are the subject of a report

If an identifier associated with you has been incorrectly reported, you have the right to dispute it. Email [email protected] with the subject "Dispute Request", the identifier(s) you are disputing, and your reasoning. We acknowledge within 5 business days and aim to resolve within 30 days. If upheld, we remove the data promptly.

Limitation of liability

ScamList is a community reporting platform, not a law enforcement body or official authority. Listings should not be relied upon as definitive proof of wrongdoing. We cannot guarantee the accuracy of every community report.

07

Your rights under Thai PDPA

Under the Personal Data Protection Act B.E. 2562, you have the following rights over personal data we hold about you as a ScamList user.

  • Right to access (Section 30) — request a copy of your personal data we hold.
  • Right to data portability (Section 31) — receive your data in a structured, machine-readable format.
  • Right to object (Section 32) — object to processing based on legitimate interests.
  • Right to erasure (Section 33) — request deletion of your data where it is no longer necessary.
  • Right to restrict processing (Section 34) — ask us to pause processing in certain circumstances.
  • Right to rectification (Section 36) — ask us to correct inaccurate data.
  • Right to withdraw consent (Section 19) — withdraw consent for marketing emails at any time.

To exercise any right, email [email protected]. We will respond within 30 days. We may need to verify your identity first.

If you believe we have breached the PDPA, you may lodge a complaint with the Personal Data Protection Committee (PDPC).

08

Cookies and tracking

TechnologyPurposeType
Cloudflare cookiesSecurity, DDoS protection, bot detectionStrictly necessary
Turnstile verificationConfirms form submissions are from humansStrictly necessary
Language preferenceRemembers English or Thai selectionFunctional

We do not use advertising cookies, third-party tracking pixels, or analytics that profile individual users. We do not participate in cross-site tracking.

09

Security

We implement appropriate technical and organisational measures including: TLS encryption in transit, encryption at rest, Cloudflare Workers as a security proxy layer, server-side Turnstile verification, and access controls limiting who can access personal data.

No internet transmission is completely secure. In the event of a data breach posing a risk to your rights, we will notify the PDPC within 72 hours and affected individuals without undue delay.

10

International data transfers

Some processors are located outside Thailand (GoHighLevel in the United States; Cloudflare on a global network). Where we transfer personal data of Thai residents internationally, we ensure receiving parties provide adequate protection standards as required by PDPA Section 28, including through contractual safeguards.

11

Children

ScamList is not directed at children under 20 years old (the age of majority in Thailand). We do not knowingly collect personal data from minors. If you believe we have done so, contact [email protected] and we will delete it promptly.

12

Changes to this policy

When we make material changes we will update the date at the top of this page and notify waitlist members by email if the changes materially affect how their data is used.

13

Contact

For privacy requests: [email protected]

To dispute a listing: [email protected]

General enquiries: [email protected]

We aim to respond to all requests within 30 days.

© 2026 ScamList Ltd · scamlist.app · [email protected]

กฎหมาย

นโยบายความเป็นส่วนตัว

เราสร้าง ScamList เพื่อปกป้องผู้คนจากมิจฉาชีพ ไม่ใช่เพื่อหาประโยชน์จากข้อมูลของคุณ นโยบายนี้อธิบายอย่างชัดเจนว่าเราเก็บข้อมูลอะไร เพราะอะไร และคุณมีสิทธิอะไรบ้าง

มีผลบังคับใช้: 10 มิถุนายน 2569 แก้ไขล่าสุด: 10 มิถุนายน 2569
01

เราเป็นใคร

ScamList คือแพลตฟอร์มตรวจจับมิจฉาชีพโดยชุมชน ให้ผู้ใช้สามารถรายงานและค้นหาข้อมูลที่เชื่อมโยงกับการโกง เช่น เบอร์โทรศัพท์ ไลน์ไอดี บัญชีโซเชียลมีเดีย และลิงก์ต่างๆ เพื่อปกป้องผู้อื่นก่อนที่จะตกเป็นเหยื่อ

ผู้ควบคุมข้อมูลส่วนบุคคลของ ScamList คือ ScamList Ltd เราประมวลผลข้อมูลส่วนบุคคลตามพระราชบัญญัติคุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562 (PDPA)

ติดต่อเราได้ที่: [email protected]

02

ข้อมูลที่เราเก็บรวบรวม

ข้อมูลที่คุณให้โดยตรง

  • อีเมล — เมื่อคุณสมัครรายชื่อรอหรือสร้างบัญชี
  • ความต้องการด้านภาษา — ภาษาไทยหรืออังกฤษ ตรวจจับจากเบราว์เซอร์หรือตั้งค่าด้วยตนเอง
  • รายงานมิจฉาชีพ — ข้อมูลระบุตัวตนที่เชื่อมโยงกับการโกง เช่น เบอร์โทร ไลน์ไอดี บัญชีโซเชียล URL กระเป๋าคริปโต เลขบัญชีธนาคาร รวมถึงภาพหน้าจอเป็นหลักฐาน ข้อมูลเหล่านี้เกี่ยวกับมิจฉาชีพที่ถูกกล่าวหา ไม่ใช่ตัวคุณ — ดูหัวข้อ 6
  • คำร้องโต้แย้ง — ข้อมูลติดต่อและหลักฐานประกอบหากคุณโต้แย้งรายการในฐานข้อมูล

ข้อมูลที่เก็บโดยอัตโนมัติ

  • ที่อยู่ IP — ประมวลผลโดย Cloudflare เพื่อความปลอดภัย เราไม่เก็บโดยตรง
  • ข้อมูลเบราว์เซอร์และอุปกรณ์ — ระบบปฏิบัติการ ประเภทเบราว์เซอร์ ขนาดหน้าจอ ใช้เป็นข้อมูลรวมเท่านั้น
สิ่งที่เราไม่เก็บ

เราไม่เก็บข้อมูลการจดจำใบหน้า ข้อมูลชีวมิติ หรือข้อมูลใดๆ ที่ระบุตัวบุคคลจากลักษณะทางกายภาพ ScamList ตรวจจับพฤติกรรมและข้อมูลระบุตัวตนของการโกง ไม่ใช่ใบหน้าหรือร่างกายของผู้คน

03

การใช้ข้อมูลและเหตุผล

วัตถุประสงค์ข้อมูลที่ใช้ฐานทางกฎหมาย (PDPA)
ส่งข่าวสารและอัปเดตผลิตภัณฑ์อีเมล ความต้องการด้านภาษาความยินยอม — มาตรา 19
ดำเนินการฐานข้อมูลมิจฉาชีพข้อมูลระบุตัวตนและหลักฐานที่รายงานประโยชน์อันชอบธรรม — มาตรา 24(5) ป้องกันอันตราย
จัดการคำร้องโต้แย้งข้อมูลติดต่อ ข้อมูลการโต้แย้งประโยชน์อันชอบธรรม — มาตรา 24
ความปลอดภัยและป้องกันบอทที่อยู่ IP โทเค็นยืนยัน Turnstileประโยชน์อันชอบธรรม — ปกป้องแพลตฟอร์ม
พัฒนาผลิตภัณฑ์ข้อมูลการใช้งานรวม (ไม่ระบุตัวตน)ประโยชน์อันชอบธรรม — พัฒนาผลิตภัณฑ์

ที่ใดที่เราอาศัย ความยินยอม คุณสามารถถอนความยินยอมได้ตลอดเวลาโดยยกเลิกการสมัครรับอีเมลหรือติดต่อเรา การถอนความยินยอมไม่กระทบการประมวลผลที่ดำเนินการไปแล้ว

ที่ใดที่เราอาศัย ประโยชน์อันชอบธรรม คุณสามารถคัดค้านได้ตลอดเวลา ดูหัวข้อ 7

04

ระยะเวลาการเก็บรักษาข้อมูล

ประเภทข้อมูลระยะเวลาเก็บรักษา
อีเมลรายชื่อรอจนกว่าคุณจะยกเลิกสมัคร หรือ 2 ปีหากไม่มีกิจกรรม
ข้อมูลระบุตัวตนในรายงานจนกว่าจะโต้แย้งสำเร็จ หรือ 3 ปีนับจากรายงานยืนยันล่าสุด
ภาพหน้าจอหลักฐานลบภายใน 90 วันหลังคำร้องลบสำเร็จ มิฉะนั้นเก็บตลอดอายุรายงาน
การโต้แย้งและการติดต่อ3 ปีนับจากวันที่แก้ไขข้อพิพาท
บันทึกความปลอดภัย90 วัน

เราอาจเก็บข้อมูลนานกว่านี้หากกฎหมายไทยกำหนดหรือเพื่อปกป้องสิทธิตามกฎหมาย

05

ผู้ที่เราแบ่งปันข้อมูลด้วย

เราไม่ขายข้อมูลของคุณ เราไม่แบ่งปันกับผู้โฆษณา เราแบ่งปันเฉพาะกับผู้ประมวลผลด้านล่างภายใต้ข้อตกลงการประมวลผลข้อมูล

ผู้ประมวลผลวัตถุประสงค์ที่ตั้ง
GoHighLevelCRM และการส่งอีเมล — เก็บอีเมลรายชื่อรอและส่งข่าวสารสหรัฐอเมริกา
CloudflareCDN ความปลอดภัย การยืนยัน Turnstile และ Workers สำหรับส่งต่อฟอร์มเครือข่ายทั่วโลก
Google Fontsให้บริการฟอนต์ Google อาจบันทึก IP ของผู้ร้องขอ เราไม่ส่งข้อมูลส่วนบุคคลให้สหรัฐอเมริกา

เราอาจเปิดเผยข้อมูลต่อเจ้าหน้าที่บังคับใช้กฎหมายหรือหน่วยงานไทยตามที่กฎหมายหรือคำสั่งศาลกำหนด

06

ข้อมูลในฐานข้อมูลมิจฉาชีพ — ประกาศพิเศษ

สำคัญ — หัวข้อนี้แตกต่างจากส่วนอื่น

ฐานข้อมูลมิจฉาชีพมีข้อมูลเกี่ยวกับ ผู้ที่ถูกกล่าวหาว่าเป็นมิจฉาชีพซึ่งสมาชิกชุมชนรายงาน ไม่ใช่ข้อมูลของคุณในฐานะผู้ใช้ ScamList หัวข้อนี้อธิบายวิธีจัดการข้อมูลดังกล่าวและสิทธิของบุคคลที่ปรากฏในฐานข้อมูล

ฐานข้อมูลมีอะไรบ้าง

รายงานอาจรวมถึงเบอร์โทรศัพท์ ไลน์ไอดี บัญชีโซเชียลมีเดีย URL ที่อยู่กระเป๋าคริปโต และเลขบัญชีธนาคารหรืออีวอลเล็ตที่เชื่อมโยงกับเหตุการณ์โกง รวมถึงภาพหน้าจอหลักฐาน

ฐานข้อมูล ไม่มี ข้อมูลการจดจำใบหน้า เอกสารแสดงตัวตนฉบับเต็ม หรือข้อมูลชีวมิติ

การตรวจสอบและหลักฐาน

รายงานทุกชิ้นต้องมีหลักฐานประกอบ ทีมงานของเราตรวจสอบความน่าเชื่อถือของแต่ละรายงานก่อนเผยแพร่ รายงานที่ไม่ผ่านเกณฑ์หลักฐานจะถูกปฏิเสธ

การประมวลผลด้วย AI

ScamList ใช้การวิเคราะห์อัตโนมัติเพื่อเชื่อมโยงข้อมูลระบุตัวตนข้ามหลายรายงาน ตรวจจับรูปโปรไฟล์ที่ถูกนำมาใช้ซ้ำ ตรวจสอบว่ารูปภาพถูกสร้างด้วย AI หรือไม่ และระบุรูปแบบที่เกี่ยวข้องกับกลลวงที่รู้จัก ไม่มีการตัดสินใจอัตโนมัติที่มีผลกระทบทางกฎหมายต่อบุคคลโดยไม่ผ่านการตรวจสอบโดยมนุษย์

หากคุณถูกระบุในรายงาน

หากข้อมูลระบุตัวตนที่เชื่อมโยงกับคุณถูกรายงานอย่างไม่ถูกต้อง คุณมีสิทธิโต้แย้ง ส่งอีเมลไปที่ [email protected] พร้อมหัวเรื่อง "คำร้องโต้แย้ง" ระบุข้อมูลที่คุณโต้แย้งและเหตุผล เราจะรับทราบภายใน 5 วันทำการและพยายามแก้ไขภายใน 30 วัน หากโต้แย้งสำเร็จ เราจะลบข้อมูลทันที

ข้อจำกัดความรับผิดชอบ

ScamList เป็นแพลตฟอร์มรายงานโดยชุมชน ไม่ใช่หน่วยงานบังคับใช้กฎหมายหรือหน่วยงานราชการ รายการในฐานข้อมูลไม่ควรถูกใช้เป็นหลักฐานยืนยันว่ากระทำความผิด เราไม่สามารถรับประกันความถูกต้องของทุกรายงานจากชุมชน

07

สิทธิของคุณตาม PDPA

ภายใต้พระราชบัญญัติคุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562 คุณมีสิทธิต่อไปนี้เกี่ยวกับข้อมูลส่วนบุคคลที่เราเก็บในฐานะผู้ใช้ ScamList

  • สิทธิในการเข้าถึงข้อมูล (มาตรา 30) — ขอสำเนาข้อมูลส่วนบุคคลของคุณที่เราเก็บไว้
  • สิทธิในการส่งข้อมูล (มาตรา 31) — รับข้อมูลของคุณในรูปแบบที่อ่านได้ด้วยเครื่อง
  • สิทธิในการคัดค้าน (มาตรา 32) — คัดค้านการประมวลผลที่อาศัยประโยชน์อันชอบธรรม
  • สิทธิในการลบข้อมูล (มาตรา 33) — ขอลบข้อมูลเมื่อไม่จำเป็นอีกต่อไป
  • สิทธิในการระงับการใช้ข้อมูล (มาตรา 34) — ขอให้หยุดประมวลผลชั่วคราวในบางกรณี
  • สิทธิในการแก้ไขข้อมูล (มาตรา 36) — ขอแก้ไขข้อมูลที่ไม่ถูกต้อง
  • สิทธิในการถอนความยินยอม (มาตรา 19) — ถอนความยินยอมรับอีเมลการตลาดได้ตลอดเวลา

ในการใช้สิทธิใดๆ ส่งอีเมลไปที่ [email protected] เราจะตอบสนองภายใน 30 วัน อาจต้องยืนยันตัวตนก่อน

หากคุณเชื่อว่าเราละเมิด PDPA คุณสามารถยื่นเรื่องร้องเรียนต่อ คณะกรรมการคุ้มครองข้อมูลส่วนบุคคล (PDPC)

08

คุกกี้และการติดตาม

เทคโนโลยีวัตถุประสงค์ประเภท
คุกกี้ Cloudflareความปลอดภัย ป้องกัน DDoS ตรวจจับบอทจำเป็นอย่างเคร่งครัด
การยืนยัน Turnstileยืนยันว่าการส่งฟอร์มมาจากมนุษย์จริงจำเป็นอย่างเคร่งครัด
ความต้องการด้านภาษาจดจำการเลือกภาษาไทยหรืออังกฤษเพื่อการทำงาน

เราไม่ใช้คุกกี้โฆษณา พิกเซลติดตามจากบุคคลที่สาม หรือระบบวิเคราะห์ที่สร้างโปรไฟล์ผู้ใช้แต่ละราย เราไม่มีส่วนร่วมในการติดตามข้ามเว็บไซต์

09

ความปลอดภัย

เราใช้มาตรการทางเทคนิคและองค์กรที่เหมาะสม รวมถึง: การเข้ารหัส TLS ระหว่างการส่ง การเข้ารหัสข้อมูลที่เก็บไว้ Cloudflare Workers เป็นชั้นความปลอดภัย การยืนยัน Turnstile ฝั่งเซิร์ฟเวอร์ และการควบคุมการเข้าถึงข้อมูล

ไม่มีการส่งข้อมูลทางอินเทอร์เน็ตที่ปลอดภัยสมบูรณ์ หากเกิดการละเมิดข้อมูลที่ส่งผลต่อสิทธิของคุณ เราจะแจ้ง PDPC ภายใน 72 ชั่วโมงและแจ้งผู้ที่ได้รับผลกระทบโดยไม่ล่าช้า

10

การโอนข้อมูลระหว่างประเทศ

ผู้ประมวลผลบางรายตั้งอยู่นอกประเทศไทย (GoHighLevel ในสหรัฐอเมริกา; Cloudflare บนเครือข่ายทั่วโลก) เมื่อเราโอนข้อมูลส่วนบุคคลของผู้ใช้ไทยระหว่างประเทศ เราจะดูแลให้ผู้รับข้อมูลมีมาตรฐานการคุ้มครองที่เพียงพอตามมาตรา 28 ของ PDPA รวมถึงผ่านข้อตกลงสัญญา

11

เด็กและเยาวชน

ScamList ไม่ได้มุ่งเป้าไปที่ผู้ที่มีอายุต่ำกว่า 20 ปี (อายุบรรลุนิติภาวะในประเทศไทย) เราไม่เก็บข้อมูลส่วนบุคคลจากผู้เยาว์โดยเจตนา หากคุณเชื่อว่าเราทำเช่นนั้น กรุณาติดต่อ [email protected] แล้วเราจะลบข้อมูลทันที

12

การเปลี่ยนแปลงนโยบาย

เมื่อมีการเปลี่ยนแปลงสาระสำคัญ เราจะอัปเดตวันที่ที่ด้านบนของหน้านี้และแจ้งสมาชิกรายชื่อรอทางอีเมลหากการเปลี่ยนแปลงส่งผลต่อการใช้ข้อมูลของพวกเขา

13

ติดต่อเรา

สำหรับคำร้องด้านความเป็นส่วนตัว: [email protected]

สำหรับการโต้แย้งรายการ: [email protected]

สอบถามทั่วไป: [email protected]

เราตอบสนองทุกคำร้องภายใน 30 วัน

© 2569 ScamList Ltd · scamlist.app · [email protected]