Datum
สถานะ: ร่างเบื้องต้น — เอกสารนี้ยังไม่ผ่านการตรวจสอบจากทนายความ หรือที่ปรึกษาด้าน PDPA และมีข้อมูลบางส่วน (ช่องสีเหลือง) ที่ยังไม่ได้กรอกให้ครบ ห้ามใช้เป็นเอกสารทางกฎหมายฉบับสมบูรณ์จนกว่าจะผ่านการตรวจสอบ

นโยบายความเป็นส่วนตัว — ระบบ Datum

ปรับปรุงล่าสุด: [วันที่]

บริษัท ซิสแอพพ์ จำกัด ("บริษัท", "เรา") ในฐานะผู้ควบคุมข้อมูลส่วนบุคคล ("ผู้ควบคุมข้อมูล") ให้ความสำคัญกับการคุ้มครองข้อมูลส่วนบุคคลของท่านตามพระราชบัญญัติคุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562 (PDPA) นโยบายฉบับนี้อธิบายว่าเราเก็บรวบรวม ใช้ และเปิดเผยข้อมูลส่วนบุคคลของท่านอย่างไรเมื่อท่านใช้งานระบบ Datum

1.1 ผู้ควบคุมข้อมูลส่วนบุคคล

บริษัท ซิสแอพพ์ จำกัด

ที่อยู่: [ที่อยู่บริษัท]

ช่องทางติดต่อเรื่องข้อมูลส่วนบุคคล: [อีเมล/เบอร์โทรที่ใช้ติดต่อเรื่อง PDPA โดยเฉพาะ]

1.2 ข้อมูลส่วนบุคคลที่เราเก็บรวบรวม

ประเภทข้อมูลตัวอย่างเก็บจากใคร
ข้อมูลระบุตัวตนชื่อ-นามสกุล, อีเมลผู้ใช้งานภายในซิสแอพพ์ (role: internal) และตัวแทนลูกค้า (role: client)
ข้อมูลบัญชีผู้ใช้รหัสผ่าน (เก็บแบบ hash ไม่เก็บ plain text), บทบาทผู้ใช้ผู้ใช้งานทั้งสอง role
ข้อมูลการใช้งานเวลาเข้าใช้งาน, กิจกรรมที่ทำในระบบ (เช่น เพิ่ม/แก้ไขรายการ)ผู้ใช้งานทั้งสอง role

เราไม่เก็บข้อมูลส่วนบุคคลอ่อนไหว (sensitive personal data ตามมาตรา 26) ในระบบ Datum v0

1.3 วัตถุประสงค์ในการเก็บรวบรวม ใช้ หรือเปิดเผยข้อมูล

  • เพื่อยืนยันตัวตนและควบคุมสิทธิ์การเข้าถึงข้อมูลโครงการ (login/role-based access)
  • เพื่อแสดงข้อมูลความคืบหน้าโครงการให้ผู้ใช้งานที่เกี่ยวข้องตามสิทธิ์
  • เพื่อการติดต่อสื่อสารที่เกี่ยวข้องกับการใช้งานระบบ

1.4 ฐานทางกฎหมายในการประมวลผลข้อมูล

  • การปฏิบัติตามสัญญา (มาตรา 24(3)) — สำหรับผู้ใช้งานที่เป็นตัวแทนลูกค้า ซึ่งการเข้าถึง Datum เป็นส่วนหนึ่งของการให้บริการตามสัญญาโครงการ
  • ประโยชน์โดยชอบด้วยกฎหมาย (มาตรา 24(5)) — สำหรับผู้ใช้งานภายในซิสแอพพ์ในการบริหารจัดการโครงการ

1.5 การเปิดเผยข้อมูลแก่บุคคลที่สาม

เราใช้ผู้ให้บริการโครงสร้างพื้นฐาน (data processor) ดังนี้:

  • Amazon Web Services (AWS) — โฮสต์ข้อมูลบน AWS Asia Pacific (Thailand) Region (ap-southeast-7) ข้อมูลจัดเก็บภายในประเทศไทย

เราไม่ขาย ให้เช่า หรือแลกเปลี่ยนข้อมูลส่วนบุคคลกับบุคคลที่สามเพื่อวัตถุประสงค์ทางการตลาด

1.6 ระยะเวลาในการเก็บรักษาข้อมูล

เราเก็บข้อมูลส่วนบุคคลไว้ตลอดระยะเวลาที่ท่านมีบัญชีผู้ใช้งานในระบบ และ [X] ปีหลังจากสิ้นสุดโครงการ/ยกเลิกบัญชี เพื่อวัตถุประสงค์ด้านการตรวจสอบและข้อกำหนดทางกฎหมาย

1.7 สิทธิของเจ้าของข้อมูลส่วนบุคคล

ท่านมีสิทธิดังต่อไปนี้ตาม PDPA:

  • สิทธิขอเข้าถึงและขอสำเนาข้อมูลส่วนบุคคล
  • สิทธิขอให้แก้ไขข้อมูลให้ถูกต้อง
  • สิทธิขอให้ลบหรือทำลายข้อมูล
  • สิทธิขอให้ระงับการใช้ข้อมูล
  • สิทธิคัดค้านการประมวลผลข้อมูล
  • สิทธิขอถอนความยินยอม (ในกรณีที่ประมวลผลด้วยฐานความยินยอม)

หากต้องการใช้สิทธิข้างต้น ติดต่อ: [ช่องทางติดต่อ]

1.8 มาตรการรักษาความปลอดภัยของข้อมูล

  • เข้ารหัสรหัสผ่านด้วย bcrypt ไม่เก็บ plain text
  • จัดเก็บ secrets (connection string, session secret) ผ่าน AWS Secrets Manager ไม่ hardcode ในโค้ด
  • จำกัดสิทธิ์การเข้าถึงข้อมูลตาม role (internal/client)
  • สำรองข้อมูลอัตโนมัติ (automated backup) พร้อม point-in-time recovery

1.9 การเปลี่ยนแปลงนโยบาย

เราอาจปรับปรุงนโยบายนี้เป็นครั้งคราว จะแจ้งให้ทราบผ่าน [ช่องทาง] เมื่อมีการเปลี่ยนแปลงสาระสำคัญ