บริษัท ไอ.ที. ชีส จำกัด ("บริษัท") ตระหนักถึงความสำคัญของการคุ้มครองข้อมูลส่วนบุคคล ซึ่งเป็นสิทธิขั้นพื้นฐานตามรัฐธรรมนูญแห่งราชอาณาจักรไทยและหลักปฏิญญาสากลว่าด้วยสิทธิมนุษยชน บริษัทจึงได้จัดทำนโยบายฉบับนี้ขึ้นเพื่อใช้บังคับกับเจ้าของข้อมูลส่วนบุคคลทุกท่านที่ใช้บริการ ทำธุรกรรม หรือร่วมกิจกรรมใดๆ กับบริษัท ตามพระราชบัญญัติคุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562
คำนิยาม Definitions
| คำ / Term | ความหมาย |
|---|---|
| ข้อมูลส่วนบุคคล Personal Data |
ข้อมูลที่สามารถระบุหรืออาจระบุตัวตนได้ ไม่ว่าโดยทางตรงหรือทางอ้อม เช่น ชื่อ นามสกุล เพศ ที่อยู่ หมายเลขโทรศัพท์ อีเมล เลขบัญชีธนาคาร เลขบัตรประจำตัวประชาชน IP Address, Cookies เป็นต้น |
| เจ้าของข้อมูล Data Subject |
บุคคลธรรมดาที่เป็นเจ้าของข้อมูลส่วนบุคคล และ/หรือบุคคลที่ข้อมูลนั้นระบุถึง ไม่รวมถึงนิติบุคคลที่จัดตั้งตามกฎหมาย |
| ผู้ควบคุมข้อมูล Data Controller |
บริษัท ไอ.ที. ชีส จำกัด ซึ่งเป็นผู้มีอำนาจหน้าที่ตัดสินใจเกี่ยวกับการเก็บรวบรวม ใช้ หรือเปิดเผยข้อมูลส่วนบุคคล |
| ผู้ประมวลผลข้อมูล Data Processor |
บุคคลหรือนิติบุคคลซึ่งดำเนินการเกี่ยวกับการเก็บรวบรวม ใช้ หรือเปิดเผยข้อมูลส่วนบุคคลตามคำสั่งหรือในนามของบริษัท |
| DPO | เจ้าหน้าที่คุ้มครองข้อมูลส่วนบุคคล (Data Protection Officer) ที่บริษัทแต่งตั้งขึ้นตาม พ.ร.บ. PDPA |
| PDPA | พระราชบัญญัติคุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562 และกฎหมายลำดับรองที่เกี่ยวข้อง |
ข้อมูลที่เราเก็บรวบรวม Data We Collect
บริษัทจะเก็บรวบรวมข้อมูลส่วนบุคคลโดยมีวัตถุประสงค์ ขอบเขต และวิธีการที่ชอบด้วยกฎหมาย เท่าที่จำเป็นแก่การดำเนินงาน โดยแบ่งประเภทข้อมูลที่เก็บรวบรวม ดังนี้
ข้อมูลที่ท่านให้แก่บริษัทโดยตรง
- ข้อมูลประจำตัว: ชื่อ นามสกุล ตำแหน่ง ชื่อบริษัท เลขประจำตัวผู้เสียภาษี
- ข้อมูลการติดต่อ: ที่อยู่ หมายเลขโทรศัพท์ อีเมล LINE ID
- ข้อมูลทางการเงิน: ข้อมูลธนาคาร หมายเลขบัญชี (เพื่อการชำระเงินเท่านั้น)
- ข้อมูลทางเทคนิค: ข้อมูลระบบ Network, Server Configuration ที่ท่านให้เพื่อการให้บริการ
ข้อมูลที่เก็บรวบรวมโดยอัตโนมัติ
- IP Address, ประเภท Browser, ระบบปฏิบัติการ
- หน้าเว็บที่เข้าชม เวลาและระยะเวลาในการเข้าชม
- Cookies และข้อมูลการใช้งานเว็บไซต์
- Log การเข้าใช้ระบบ Support Portal
ข้อมูลอ่อนไหว (Sensitive Data): บริษัทไม่มีความจำเป็นต้องเก็บข้อมูลอ่อนไหวของท่านในการให้บริการ IT ปกติ หากมีความจำเป็นในกรณีพิเศษ บริษัทจะขอความยินยอมจากท่านโดยชัดแจ้งก่อนทำการเก็บรวบรวมเสมอ
วัตถุประสงค์การใช้ข้อมูล Purpose of Data Use
บริษัทจะจัดเก็บ รวบรวม และใช้ข้อมูลส่วนบุคคลของท่านเพื่อวัตถุประสงค์ดังต่อไปนี้เท่านั้น
- การให้บริการตามสัญญา — เพื่อดำเนินการให้บริการ IT ที่ท่านได้ทำสัญญาหรือร้องขอ รวมถึง Network Infrastructure, Security, Server, Cloud Services และ Maintenance
- การสนับสนุนและแก้ไขปัญหา — เพื่อรับและดำเนินการตามคำร้องขอผ่าน Support Portal, อีเมล และช่องทางการสื่อสารอื่นๆ
- การเงินและการบัญชี — เพื่อออกใบเสนอราคา ใบแจ้งหนี้ ใบเสร็จรับเงิน ใบกำกับภาษี และดำเนินการทางบัญชีที่เกี่ยวข้อง
- การสื่อสารด้านบริการ — เพื่อแจ้งข้อมูลอัปเดตบริการ การต่ออายุสัญญา แจ้งเตือน Maintenance และประกาศสำคัญ
- การตลาดและโปรโมชัน — เพื่อนำเสนอผลิตภัณฑ์ บริการ และโปรโมชันที่เกี่ยวข้อง (เฉพาะกรณีได้รับความยินยอมจากท่าน)
- การปรับปรุงคุณภาพ — เพื่อวิเคราะห์และพัฒนาคุณภาพบริการ วิจัยความต้องการของลูกค้า และปรับปรุงกระบวนการทำงาน
- การปฏิบัติตามกฎหมาย — เพื่อปฏิบัติตามภาระหน้าที่ทางกฎหมาย รวมถึงการจัดเก็บ Log ตาม พ.ร.บ. คอมพิวเตอร์ และการให้ข้อมูลแก่หน่วยงานรัฐตามที่กฎหมายกำหนด
- การคุ้มครองสิทธิและความปลอดภัย — เพื่อป้องกัน ตรวจจับ และจัดการกับการฉ้อโกง ความปลอดภัยทางไซเบอร์ และการละเมิดสิทธิ
ข้อจำกัดการใช้และการเปิดเผยข้อมูล Restrictions on Use and Disclosure
บริษัทจะจัดเก็บ รวบรวม ใช้ หรือเปิดเผยข้อมูลส่วนบุคคลตามความยินยอมของท่าน และภายใต้วัตถุประสงค์ที่ระบุในข้อ 3 เท่านั้น บริษัทจะไม่ขาย โอน หรือเปิดเผยข้อมูลส่วนบุคคลของท่านแก่บุคคลที่สาม เว้นแต่กรณีต่อไปนี้
- ได้รับความยินยอมโดยชัดแจ้งจากท่าน
- เป็นการปฏิบัติตามกฎหมาย คำสั่งศาล หรือหน่วยงานรัฐที่มีอำนาจ
- เป็นความจำเป็นเพื่อประโยชน์โดยชอบด้วยกฎหมายของบริษัทหรือบุคคลอื่น
- เป็นความจำเป็นเพื่อป้องกันอันตรายต่อชีวิต ร่างกาย หรือสุขภาพ
- เป็นการดำเนินการตามสัญญาที่ท่านเป็นคู่สัญญา
- เป็นการส่งต่อให้ผู้ให้บริการซอฟต์แวร์หรือ Cloud ที่บริษัทใช้ในการให้บริการ (เช่น zohodesk, Microsoft 365) ภายใต้มาตรการคุ้มครองที่เหมาะสม
บริษัทจะกำกับดูแลพนักงานและผู้ปฏิบัติงานมิให้ใช้และ/หรือเปิดเผยข้อมูลส่วนบุคคลนอกเหนือวัตถุประสงค์ที่กำหนด
การโอนข้อมูลไปต่างประเทศ Cross-Border Data Transfer
บริษัทอาจจำเป็นต้องโอนหรือเปิดเผยข้อมูลส่วนบุคคลของท่านไปยังเซิร์ฟเวอร์หรือบุคคลที่ตั้งอยู่ในต่างประเทศ ในกรณีต่อไปนี้
- การใช้บริการ Cloud Platform ของผู้ให้บริการสากล เช่น Microsoft Azure, AWS ซึ่งอาจมีศูนย์ข้อมูลในต่างประเทศ
- การส่งต่อข้อมูลให้พันธมิตรเทคโนโลยีระดับโลก เช่น Cisco, Palo Alto Networks เพื่อการสนับสนุนทางเทคนิค
- การสำรองข้อมูลในระบบคลาวด์ระหว่างประเทศ
บริษัทจะดำเนินการตามขั้นตอนและมาตรการที่เหมาะสมเพื่อให้มั่นใจว่าการโอนข้อมูลดังกล่าวจะดำเนินการอย่างปลอดภัย และผู้รับข้อมูลมีระดับการคุ้มครองข้อมูลส่วนบุคคลที่เพียงพอตาม PDPA
ในกรณีที่กฎหมายกำหนดให้ต้องได้รับความยินยอม บริษัทจะขอความยินยอมจากท่านก่อนดำเนินการโอนข้อมูลไปต่างประเทศ
คุกกี้และเทคโนโลยีติดตาม Cookies and Tracking Technologies
เว็บไซต์ของบริษัทอาจใช้คุกกี้ (Cookie) พิกเซล (Pixel) และ IP Address เพื่อปรับปรุงประสบการณ์การใช้งาน โดยมีประเภทคุกกี้ดังนี้
วิธีปิดการทำงานของคุกกี้
ท่านสามารถตั้งค่า Browser เพื่อปฏิเสธหรือลบคุกกี้ได้ตามช่องทาง: Chrome · Firefox · Safari · Edge/IE
อย่างไรก็ตาม การปิดคุกกี้บางประเภทอาจส่งผลต่อประสิทธิภาพการใช้งานเว็บไซต์ของท่านได้
การรักษาความปลอดภัยของข้อมูล Data Security
บริษัทกำหนดให้มีมาตรการรักษาความมั่นคงปลอดภัยของข้อมูลส่วนบุคคลที่เหมาะสม เพื่อป้องกันการสูญหาย การเข้าถึงโดยไม่มีอำนาจ การทำลาย หรือการเปิดเผยข้อมูลโดยไม่ได้รับอนุญาต โดยมีมาตรการดังนี้
- Firewall & Network Security — ใช้ระบบ Firewall มาตรฐานสากลและเทคโนโลยีรักษาความปลอดภัยเครือข่ายเพื่อควบคุมการเข้าถึง
- การเข้ารหัสข้อมูล (Encryption) — ข้อมูลที่ส่งผ่านเว็บไซต์ใช้เทคโนโลยี SSL/TLS เพื่อเข้ารหัสการสื่อสาร
- การควบคุมการเข้าถึง (Access Control) — กำหนดสิทธิ์การเข้าถึงข้อมูลเฉพาะบุคลากรที่มีความจำเป็นและได้รับอนุญาตเท่านั้น
- Virus Scan & Malware Protection — มีระบบสแกนและป้องกันมัลแวร์ที่อัปเดตอย่างสม่ำเสมอ
- การสำรองข้อมูล (Backup) — มีระบบสำรองข้อมูลแบบ Daily และ Weekly เพื่อป้องกันการสูญหาย
- Brute Force Protection — มีระบบป้องกันการเจาะรหัสผ่านและการเข้าถึงที่ผิดปกติ
- การฝึกอบรมพนักงาน — จัดให้มีการอบรมพนักงานเกี่ยวกับการรักษาความปลอดภัยข้อมูลและ PDPA อย่างสม่ำเสมอ
แจ้งเตือน: แม้บริษัทจะใช้มาตรการรักษาความปลอดภัยที่ดีที่สุด แต่ไม่สามารถรับประกันความปลอดภัย 100% สำหรับการส่งข้อมูลผ่านอินเทอร์เน็ต ท่านควรดูแลรักษารหัสผ่านและข้อมูลการเข้าถึงของท่านเองด้วย
ระยะเวลาเก็บรักษาข้อมูล Data Retention Period
บริษัทจะเก็บรักษาข้อมูลส่วนบุคคลของท่านตามระยะเวลาที่จำเป็นเพื่อบรรลุวัตถุประสงค์ที่กำหนด และเป็นไปตามภาระหน้าที่ทางกฎหมาย
| ประเภทข้อมูล | ระยะเวลาเก็บรักษา | เหตุผล |
|---|---|---|
| ข้อมูลลูกค้าและสัญญา | ตลอดระยะสัญญา | ตามประมวลกฎหมายแพ่งและพาณิชย์ |
| ข้อมูลทางการเงินและภาษี | 5 ปี นับจากปีภาษี | ตามประมวลรัษฎากร |
| Log การใช้งานระบบ | 90 วัน | ตาม พ.ร.บ. คอมพิวเตอร์ พ.ศ. 2560 |
| ข้อมูลการติดต่อ Support | 1 ปี หลังปิด Ticket | เพื่อการอ้างอิงและปรับปรุงบริการ |
| ข้อมูลการตลาด | จนกว่าท่านจะเพิกถอนความยินยอม | ตามความยินยอมของท่าน |
| Cookie Data | ตามประเภทคุกกี้ | เพื่อประสบการณ์การใช้งาน |
เมื่อครบกำหนดระยะเวลาเก็บรักษา บริษัทจะดำเนินการลบ ทำลาย หรือทำให้ข้อมูลส่วนบุคคลนั้นกลายเป็นข้อมูลที่ไม่สามารถระบุตัวตนได้ในทันที
สิทธิของเจ้าของข้อมูลส่วนบุคคล Data Subject Rights
ตาม พ.ร.บ. คุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562 ท่านมีสิทธิดังต่อไปนี้ ซึ่งสามารถใช้ได้โดยการติดต่อบริษัทตามช่องทางที่ระบุในข้อ 12
บริษัทจะตอบสนองต่อคำขอใช้สิทธิของท่านภายใน 30 วัน นับจากวันที่ได้รับคำร้อง บริษัทอาจปฏิเสธคำขอได้ในกรณีที่กฎหมายกำหนดหรือตามคำสั่งศาล
การเชื่อมโยงกับบุคคลภายนอก Third-Party Links
เว็บไซต์ของบริษัทอาจมีลิงก์เชื่อมต่อไปยังเว็บไซต์หรือบริการของบุคคลที่สาม เช่น พันธมิตรเทคโนโลยีและผู้ให้บริการภายนอก ได้แก่
- Support Portal (itcheese.zohodesk.com) — ระบบ Ticket Support
- Microsoft 365 / Azure — บริการ Cloud และ Email
- AWS — บริการ Cloud Infrastructure
- Cisco DevNet, Palo Alto, Fortinet — ทรัพยากรทางเทคนิค
เมื่อท่านออกจากเว็บไซต์ของบริษัทไปยังเว็บไซต์ภายนอก บริษัทขอสงวนสิทธิ์ไม่รับผิดชอบต่อนโยบายความเป็นส่วนตัว เนื้อหา หรือความเสียหายใดๆ ที่เกิดจากเว็บไซต์ภายนอกเหล่านั้น บริษัทขอแนะนำให้ท่านศึกษานโยบายความเป็นส่วนตัวของเว็บไซต์ภายนอกที่ท่านเข้าชมอย่างละเอียด
นโยบายความเป็นส่วนตัวฉบับนี้ไม่ครอบคลุมการเก็บรวบรวมและการใช้ข้อมูลส่วนบุคคลที่กระทำโดยบุคคลภายนอกดังกล่าว
การเปลี่ยนแปลงนโยบายความเป็นส่วนตัว Policy Updates
บริษัทอาจแก้ไขเพิ่มเติมนโยบายความเป็นส่วนตัวฉบับนี้เป็นครั้งคราว เพื่อให้สอดคล้องกับ
- การเปลี่ยนแปลงกฎหมายว่าด้วยการคุ้มครองข้อมูลส่วนบุคคลหรือกฎหมายอื่นที่เกี่ยวข้อง
- การเปลี่ยนแปลงในบริการหรือกระบวนการทางธุรกิจของบริษัท
- คำแนะนำหรือคำสั่งจากหน่วยงานกำกับดูแล
บริษัทจะเผยแพร่ประกาศการแก้ไขเพิ่มเติมบนเว็บไซต์ของบริษัท และ/หรือแจ้งให้ลูกค้าทราบผ่านทางอีเมลล่วงหน้าอย่างน้อย 30 วัน ก่อนมีผลบังคับใช้ในกรณีที่มีการเปลี่ยนแปลงที่มีนัยสำคัญ
การที่ท่านใช้บริการของบริษัทต่อเนื่องภายหลังจากการประกาศแก้ไข ถือว่าท่านได้รับทราบและยอมรับนโยบายฉบับที่แก้ไขแล้ว
เจ้าหน้าที่ DPO และการติดต่อ DPO and Contact Information
บริษัทได้ดำเนินการตาม PDPA โดยแต่งตั้งเจ้าหน้าที่คุ้มครองข้อมูลส่วนบุคคล (Data Protection Officer: DPO) เพื่อตรวจสอบการดำเนินการเกี่ยวกับการเก็บรวบรวม ใช้ และเปิดเผยข้อมูลส่วนบุคคลให้สอดคล้องกับกฎหมาย
📍 86 ซ.เจริญราษฎร์ 1 แยก 5 ถ.เจริญราษฎร์ แขวงยานนาวา เขตสาทร กรุงเทพฯ 10120
หากท่านต้องการใช้สิทธิตาม PDPA ร้องเรียน หรือสอบถามข้อมูลเกี่ยวกับนโยบายนี้ สามารถติดต่อบริษัทผ่านช่องทางข้างต้น บริษัทจะตอบกลับภายใน 30 วันทำการ
นอกจากนี้ ท่านมีสิทธิ์ร้องเรียนต่อหน่วยงานกำกับดูแล ได้แก่ สำนักงานคณะกรรมการคุ้มครองข้อมูลส่วนบุคคล (สคส.) กระทรวงดิจิทัลเพื่อเศรษฐกิจและสังคม หรือ กรมพัฒนาธุรกิจการค้า กระทรวงพาณิชย์ ตามช่องทางที่เกี่ยวข้อง
มีคำถามเกี่ยวกับนโยบายความเป็นส่วนตัว?
ทีม DPO และฝ่ายกฎหมายของเราพร้อมให้ความช่วยเหลือ ตอบข้อสงสัย และรับคำร้องขอใช้สิทธิ PDPA ของท่านทุกประการ