ข้อจำกัดความรับผิด (ของเอกสารร่างนี้)
เอกสารนี้เป็นแนวทางเชิงการศึกษา ไม่ใช่คำปรึกษากฎหมายที่ผูกพัน ควรให้ทนายความ/ที่ปรึกษา PDPA ตรวจก่อนใช้จริง โดยเฉพาะบทบาทผู้ควบคุม/ผู้ประมวลผล การโอนข้อมูลข้ามประเทศ และรายชื่อผู้ประมวลผลช่วง ยืนยันฉบับล่าสุดของกฎหมายกับสำนักงานคณะกรรมการคุ้มครองข้อมูลส่วนบุคคล (pdpc.or.th)
ส่วนที่ 1 — นโยบายความเป็นส่วนตัว (Privacy Policy)
1. บทบาทสองสถานะของ YOD (สำคัญ)
YOD มีสองสถานะตามลักษณะข้อมูล:
- ผู้ควบคุมข้อมูลส่วนบุคคล (Data Controller) — สำหรับ ข้อมูลบัญชีผู้ใช้/ผู้สมัคร (เช่น ชื่อ อีเมล เบอร์โทร ข้อมูลการชำระเงิน ประวัติการใช้งาน) ที่ YOD เก็บเพื่อให้บริการและบริหารความสัมพันธ์กับลูกค้า
- ผู้ประมวลผลข้อมูลส่วนบุคคล (Data Processor) — สำหรับ ข้อมูลของลูกค้า (ข้อมูลธุรกิจที่ลูกค้านำเข้า เช่น ข้อมูลลูกค้า/คู่ค้า พนักงาน เอกสารขาย/ซื้อของลูกค้า) ซึ่ง ลูกค้าเป็นผู้ควบคุมข้อมูล และ YOD ประมวลผลตามคำสั่งของลูกค้าเท่านั้น (ดูส่วนที่ 2 — DPA)
นโยบายส่วนที่ 1 นี้อธิบายการปฏิบัติของ YOD ในฐานะ ผู้ควบคุมข้อมูลของบัญชีผู้ใช้ เป็นหลัก การประมวลผลข้อมูลของลูกค้าอยู่ภายใต้ส่วนที่ 2 (DPA)
2. ข้อมูลที่เก็บ (ในฐานะผู้ควบคุม)
- ข้อมูลบัญชี: ชื่อ อีเมล เบอร์โทร รหัสผ่าน (จัดเก็บแบบเข้ารหัส/แฮช) บทบาท/สิทธิ์
- ข้อมูลการชำระเงิน: ช่วงเปิดบริการระยะแรก (pilot) YOD ไม่เรียกเก็บค่าบริการและไม่จัดเก็บข้อมูลการชำระเงินหรือเลขบัตรใด ๆ — หากเริ่มเรียกเก็บค่าบริการ YOD จะปรับปรุงนโยบายนี้และแจ้งล่วงหน้า พร้อมระบุประเภทข้อมูลที่เก็บ (เช่น แพ็กเกจ ประวัติการชำระ [เลขอ้างอิงการโอน/สลิป]) และผู้ให้บริการรับชำระเงินภายนอก (ถ้ามี) ให้ชัดเจน
- ข้อมูลการใช้งานทางเทคนิค: log การเข้าใช้ IP อุปกรณ์/เบราว์เซอร์ เพื่อความปลอดภัยและปรับปรุงบริการ
3. วัตถุประสงค์และฐานทางกฎหมาย
| วัตถุประสงค์ | ฐานตาม PDPA |
|---|---|
| ให้บริการ ยืนยันตัวตน ควบคุมสิทธิ์ | สัญญา (ม.24(3)) |
| เรียกเก็บค่าบริการ/ออกใบเสร็จ-ใบกำกับ (เมื่อเริ่มเรียกเก็บค่าบริการ) | สัญญา + ปฏิบัติตามกฎหมาย (ม.24(3),(6)) |
| ความปลอดภัย ป้องกันการฉ้อโกง | ประโยชน์โดยชอบด้วยกฎหมาย (ม.24(5)) |
| แจ้งข่าว/การตลาด (ถ้ามี) | ความยินยอม (ม.19) — ถอนได้ทุกเมื่อ |
4. ระยะเวลาเก็บรักษา
- ข้อมูลบัญชี: ตลอดอายุการใช้บริการ + 30 วันหลังเลิกใช้ (เพื่อส่งออก) แล้วลบ/ทำให้ไม่ระบุตัวตน
- เอกสารการเงิน/ใบกำกับที่ YOD ออกให้ลูกค้าเอง (เมื่อเริ่มเรียกเก็บค่าบริการ): ตามกฎหมายภาษี/บัญชี (≥ 5 ปี)
- log ความปลอดภัย: 1 ปี
5. การเปิดเผยและผู้ประมวลผลช่วง (Sub-processors)
YOD ใช้ผู้ให้บริการโครงสร้างพื้นฐานที่มีมาตรฐานความปลอดภัย โดยผูกพันด้วยข้อตกลงคุ้มครองข้อมูล:
- Supabase — ฐานข้อมูล/การยืนยันตัวตน (ที่ตั้งข้อมูล: Singapore / ap-southeast-1)
- Cloudflare — โฮสต์เว็บ/CDN
- Resend — ผู้ให้บริการส่งอีเมลระบบ (เช่น สลิปเงินเดือนทางอีเมล)
- GitHub, Inc. — สำรองฐานข้อมูล (backup) อัตโนมัติทุกวันเป็นไฟล์ dump ทั้งฐาน เก็บเป็นไฟล์ส่วนตัว (private artifact) ที่เข้าถึงได้เฉพาะผู้ดูแลระบบ เพื่อกู้คืนกรณีระบบขัดข้องร้ายแรง (ที่ตั้งข้อมูล: สหรัฐอเมริกา · เก็บไว้ 90 วันแล้วลบอัตโนมัติ)
- LINE Corporation (LY Corporation) — รับ-ส่งข้อความแจ้งบิล/ใบเสร็จผ่านช่องทาง LINE Official Account สำหรับลูกค้าที่เปิดใช้ฟีเจอร์นี้ (ประมวลผล LINE User ID และชื่อโปรไฟล์ LINE ของผู้ติดต่อฝั่งลูกค้า)
- Google LLC (Gemini API) — ประมวลผลภาพใบเสร็จ/บิลด้วย AI เพื่อช่วยกรอกรายการอัตโนมัติ เฉพาะรูปที่ผู้ใช้เลือกอัปโหลดในฟีเจอร์ "อ่านบิลด้วย AI" เท่านั้น
- อาจเปิดเผยต่อหน่วยงานรัฐเมื่อมีคำสั่งที่ชอบด้วยกฎหมาย
หมายเหตุ: ปัจจุบันยังไม่มีผู้ให้บริการรับชำระเงิน (payment gateway) เป็นผู้ประมวลผลช่วง หากจะเพิ่มในอนาคต YOD จะแจ้งลูกค้าก่อนตามข้อ 2.4 ของ DPA
การโอนข้อมูลข้ามประเทศ: หากเซิร์ฟเวอร์อยู่ต่างประเทศ ต้องมีมาตรการคุ้มครองที่เหมาะสมตาม PDPA มาตรา 28/29 (เช่น มาตรฐานที่เพียงพอ หรือข้อสัญญามาตรฐาน) — ระบุให้ชัดหลังยืนยันภูมิภาคจริง
6. สิทธิของเจ้าของข้อมูล
ท่านมีสิทธิเข้าถึงและขอสำเนา (ม.30) ขอแก้ไข ขอลบ/ทำลาย (ม.33) ขอระงับการใช้ (ม.34) คัดค้าน (ม.32) ขอให้โอนย้าย (ม.31) และถอนความยินยอม (ม.19) ยื่นคำขอได้ที่อีเมล wihok.sin@gmail.com หรือช่องทางติดต่อข้างต้น YOD จะพิจารณาและดำเนินการตามคำขอภายใน 30 วันนับแต่วันที่ได้รับคำขอ (ตามแนวมาตรา 30 วรรคสี่) หากปฏิเสธจะแจ้งเหตุผลเป็นหนังสือ ท่านมีสิทธิร้องเรียนต่อสำนักงานคณะกรรมการคุ้มครองข้อมูลส่วนบุคคล
7. ความปลอดภัยของข้อมูล
YOD จัดให้มีมาตรการทางเทคนิคและองค์กรที่เหมาะสมตามมาตรา 37 เช่น การเข้ารหัสระหว่างส่ง (HTTPS) การแฮชรหัสผ่าน การควบคุมสิทธิ์การเข้าถึงแยกตามบทบาท (RLS) และการบันทึกร่องรอยการเข้าถึงข้อมูลที่ละเอียดอ่อน (audit trail)
8. การแจ้งเหตุการละเมิดข้อมูลส่วนบุคคล
กรณีเกิดเหตุการละเมิดข้อมูลส่วนบุคคลที่ YOD เป็นผู้ควบคุมข้อมูล (ข้อมูลบัญชีผู้ใช้) YOD จะแจ้งสำนักงานคณะกรรมการคุ้มครองข้อมูลส่วนบุคคลภายใน 72 ชั่วโมงนับแต่ทราบเหตุเท่าที่จะกระทำได้ ตามมาตรา 37(4) และหากเหตุดังกล่าวมีความเสี่ยงสูงที่จะกระทบต่อสิทธิและเสรีภาพของเจ้าของข้อมูล จะแจ้งเจ้าของข้อมูลพร้อมแนวทางเยียวยาโดยไม่ชักช้า · สำหรับข้อมูลของลูกค้าที่ YOD เป็นผู้ประมวลผล ดูกำหนดเวลาแจ้งลูกค้าในข้อ 2.3(ง) ของ DPA
9. คุกกี้และการจัดเก็บข้อมูลในเบราว์เซอร์
YOD ใช้เฉพาะคุกกี้/ตัวจัดเก็บข้อมูลในเบราว์เซอร์เท่าที่จำเป็นต่อการทำงานของระบบ (strictly necessary) เช่น session และ localStorage สำหรับสถานะการเข้าสู่ระบบและการตั้งค่าการใช้งาน โดยไม่ใช้คุกกี้เพื่อการวิเคราะห์ (analytics) หรือการตลาดของบุคคลที่สาม หากจะใช้ในอนาคต YOD จะขอความยินยอมจากท่านก่อนตามที่กฎหมายกำหนด
10. ข้อมูลของผู้เยาว์
บริการนี้มุ่งหมายสำหรับการใช้งานทางธุรกิจ (B2B) โดยผู้ที่บรรลุนิติภาวะตามข้อตกลงการใช้บริการ YOD ไม่มีเจตนาเก็บรวบรวมข้อมูลส่วนบุคคลของผู้เยาว์ หากพบว่ามีการเก็บข้อมูลของผู้เยาว์โดยไม่มีฐานหรือความยินยอมที่ถูกต้องตามมาตรา 20 YOD จะลบข้อมูลนั้นโดยเร็ว
ส่วนที่ 2 — ข้อตกลงการประมวลผลข้อมูลส่วนบุคคล (Data Processing Agreement / DPA)
ใช้บังคับกับ ข้อมูลของลูกค้า ที่ลูกค้า (ในฐานะ "ผู้ควบคุมข้อมูล") นำเข้าระบบ และ YOD (ในฐานะ "ผู้ประมวลผลข้อมูล") ประมวลผลให้ ตามพระราชบัญญัติคุ้มครองข้อมูลส่วนบุคคล มาตรา 40 DPA นี้เป็นส่วนหนึ่งของข้อตกลงการใช้บริการ
2.1 ขอบเขตและคำสั่ง — YOD จะประมวลผลข้อมูลส่วนบุคคลของลูกค้า เฉพาะตามคำสั่งของลูกค้า และเท่าที่จำเป็นเพื่อให้บริการเท่านั้น จะไม่ใช้เพื่อวัตถุประสงค์อื่น เว้นแต่กฎหมายกำหนด
2.2 ประเภทข้อมูลและเจ้าของข้อมูล — ข้อมูลผู้ติดต่อ/คู่ค้า พนักงาน ลูกค้าปลายทางของลูกค้า และข้อมูลในเอกสารทางการค้า · เจ้าของข้อมูล = ลูกค้าปลายทาง/พนักงาน/คู่ค้าของลูกค้า (ระบบไม่รองรับการจัดเก็บข้อมูลบัตรชำระเงิน)
2.3 หน้าที่ของ YOD (ผู้ประมวลผล) ตามมาตรา 40
- (ก) ประมวลผลตามคำสั่งของผู้ควบคุมข้อมูลเท่านั้น
- (ข) จัดให้มีมาตรการรักษาความมั่นคงปลอดภัยที่เหมาะสม (ม.37)
- (ค) จัดทำและเก็บบันทึกรายการกิจกรรมการประมวลผล
- (ง) แจ้งเหตุละเมิดข้อมูลส่วนบุคคล ต่อลูกค้าภายใน 48 ชั่วโมงนับแต่ทราบเหตุ พร้อมรายละเอียดเท่าที่ทราบ (ลักษณะเหตุ ประเภท/จำนวนข้อมูลที่กระทบ มาตรการที่ดำเนินการแล้ว) เพื่อให้ลูกค้า (ผู้ควบคุมข้อมูล) แจ้ง PDPC ได้ภายใน 72 ชั่วโมงตามมาตรา 37(4)
- (จ) สนับสนุนลูกค้าในการตอบคำขอใช้สิทธิของเจ้าของข้อมูล และการประเมินผลกระทบ (ถ้ามี)
- (ฉ) เมื่อเลิกบริการ คืนหรือลบ ข้อมูลตามที่ลูกค้าเลือก เว้นแต่กฎหมายกำหนดให้เก็บ
2.4 ผู้ประมวลผลช่วง (Sub-processors) — ลูกค้าอนุญาตให้ YOD ใช้ผู้ประมวลผลช่วงตามข้อ 5 ข้างต้น โดย YOD จะผูกพันผู้ประมวลผลช่วงด้วยหน้าที่คุ้มครองข้อมูลไม่ต่ำกว่า DPA นี้ และรับผิดชอบต่อการกระทำของผู้ประมวลผลช่วงเสมือนเป็นการกระทำของตน จะแจ้งลูกค้าเมื่อมีการเปลี่ยนแปลงผู้ประมวลผลช่วงที่มีนัยสำคัญ · ปัจจุบันยังไม่มีผู้ให้บริการรับชำระเงินเป็นผู้ประมวลผลช่วง — หากจะเพิ่มเมื่อเริ่มเรียกเก็บค่าบริการ YOD จะแจ้งลูกค้าตามข้อนี้ก่อนเริ่มใช้งาน
2.5 การรักษาความลับ — บุคลากรของ YOD ที่เข้าถึงข้อมูลผูกพันหน้าที่รักษาความลับ
2.6 ความรับผิดชอบของลูกค้า (ผู้ควบคุมข้อมูล) — ลูกค้ารับรองว่ามี ฐานทางกฎหมายและได้แจ้ง/ขอความยินยอม จากเจ้าของข้อมูลของตน (ลูกค้าปลายทาง/พนักงาน/คู่ค้า) อย่างถูกต้องก่อนนำข้อมูลเข้าระบบ และเป็นผู้รับผิดชอบต่อความชอบด้วยกฎหมายของข้อมูลที่นำเข้า
2.7 การช่วยเหลือด้านสิทธิเจ้าของข้อมูล — YOD จัดให้มีเครื่องมือส่งออก/แก้ไข/ลบข้อมูล เพื่อให้ลูกค้าตอบสนองคำขอของเจ้าของข้อมูลได้
ภาคผนวก — ข้อมูลพนักงานของลูกค้า (payroll/GPS/การลา)
กรณีลูกค้าใช้โมดูลเงินเดือน/ลงเวลา ข้อมูลพนักงาน (รวม GPS ลงเวลา และประเภทการลา) เป็นข้อมูลที่ ลูกค้าเป็นผู้ควบคุม ลูกค้าต้องจัดให้มีประกาศความเป็นส่วนตัวและฐานทางกฎหมายกับพนักงานของตน (ดูเทมเพลต legal/pdpa-privacy-notice-hr.md และบันทึก legal/pdpa-memo-manager-hr-access.md) · ส่วนความยินยอม/เอกสารพนักงาน ให้สกิล thai-hr-labor ตรวจต่อ