Order OneOrder One
เอกสารส่วนที่ 2

ประกาศความเป็นส่วนตัว

Privacy Notice & Personal Data Protection Policy

เอกสารนี้เป็น ฉบับร่าง ที่อยู่ระหว่างการตรวจทานและกรอกข้อมูลจริง ข้อความที่มีกรอบสีเหลืองแบบ [ตัวอย่าง] คือส่วนที่ยังรอเจ้าของธุรกิจกรอกข้อมูลเพิ่มเติมก่อนเผยแพร่ใช้งานจริง

ขอบเขตของประกาศนี้

ประกาศนี้ครอบคลุมข้อมูลที่บริษัทประมวลผลในฐานะผู้ควบคุม เช่น ผู้สมัครบัญชี ผู้ติดต่อ ผู้ชำระเงิน ผู้เยี่ยมชมเว็บไซต์ และผู้ขอ Support ส่วนข้อมูลผู้ซื้อ พนักงาน หรือบุคคลอื่นที่ลูกค้านำเข้าสู่ Workspace โดยทั่วไปลูกค้าเป็นผู้ควบคุมและบริษัทเป็นผู้ประมวลผลภายใต้ DPA

1. ผู้ควบคุมข้อมูลส่วนบุคคล

บริษัท เอสเอ็มอี คอนเน็คท์ จำกัด เป็นผู้ควบคุมข้อมูลสำหรับกิจกรรมที่บริษัทกำหนดวัตถุประสงค์และวิธีประมวลผลเอง รายละเอียดที่อยู่ เลขทะเบียน และช่องทางติดต่อให้กรอกในหน้าข้อมูลควบคุมเอกสาร

สำหรับข้อมูลที่ลูกค้าจัดเก็บใน Order One เพื่อบริหารธุรกิจ บริษัทมักเป็นผู้ประมวลผลตามคำสั่งลูกค้า โปรดอ่าน DPA และประกาศความเป็นส่วนตัวของลูกค้าที่เกี่ยวข้อง

2. กลุ่มเจ้าของข้อมูล

ประกาศนี้ใช้กับผู้สมัครสมาชิก ผู้ดูแลระบบ สมาชิก Workspace ผู้ติดต่อธุรกิจ ผู้มีอำนาจลงนาม ผู้ชำระเงิน ผู้เยี่ยมชมเว็บไซต์ ผู้สมัครข่าวสาร ผู้ร่วมกิจกรรม ผู้แจ้งปัญหา คู่ค้า ผู้สมัครงาน และบุคคลที่ติดต่อบริษัท

3. ประเภทข้อมูลที่เก็บรวบรวม

บริษัทเก็บข้อมูลเท่าที่จำเป็นและสัมพันธ์กับวัตถุประสงค์ โดยอาจประกอบด้วย

  • ข้อมูลระบุตัวตน: ชื่อ นามสกุล ชื่อผู้ใช้ รูปโปรไฟล์ ลายมือชื่อ และข้อมูลผู้มีอำนาจ
  • ข้อมูลติดต่อ: อีเมล โทรศัพท์ ที่อยู่ ที่อยู่เรียกเก็บเงิน และช่องทางสื่อสาร
  • ข้อมูลองค์กร: ชื่อนิติบุคคล เลขทะเบียน เลขผู้เสียภาษี ตำแหน่ง สาขา และความสัมพันธ์กับองค์กร
  • ข้อมูลบัญชีและการยืนยันตัวตน: รหัสผ่านแบบแฮช MFA Session Token ประวัติ Login และข้อมูลจาก SSO
  • ข้อมูลสมาชิกและ Billing: แพ็กเกจ ใบเสนอราคา ประวัติชำระ เลขอ้างอิง ใบกำกับภาษี และสถานะบัญชี โดยทั่วไปไม่เก็บเลขบัตรเต็มหากใช้ Payment Gateway
  • ข้อมูลการใช้งานและเทคนิค: IP อุปกรณ์ ระบบปฏิบัติการ เบราว์เซอร์ Log เวลาใช้งาน ฟังก์ชัน ข้อผิดพลาด และประสิทธิภาพ
  • ข้อมูลการสื่อสาร: อีเมล แชต การสนทนา Support แบบสอบถาม ข้อเสนอแนะ และไฟล์ที่ส่งเพื่อแก้ปัญหา
  • ข้อมูลการตลาด: ความสนใจ แหล่งที่มา แคมเปญ การเปิดอีเมล และการตั้งค่ารับข่าวสาร
  • ข้อมูลสมัครงาน: การศึกษา ประสบการณ์ เอกสารสมัครงาน และข้อมูลที่จำเป็นต่อการสรรหา
  • ข้อมูลอ่อนไหว: เก็บเฉพาะเมื่อจำเป็น มีฐานกฎหมาย และมาตรการเหมาะสม เช่น สุขภาพหรือชีวมิติเมื่อบริการเปิดใช้

4. แหล่งที่มาของข้อมูล

บริษัทได้รับโดยตรงจากการสมัคร แบบฟอร์ม ชำระเงิน Support กิจกรรม หรือการใช้บริการ และอาจได้รับจากผู้ดูแล Workspace ผู้ให้บริการยืนยันตัวตน คู่ค้า ตัวแทนขาย แหล่งสาธารณะ และระบบวิเคราะห์/โฆษณาตามกฎหมาย

เมื่อผู้ดูแลลูกค้าให้ข้อมูลสมาชิกหรือผู้ติดต่อ ลูกค้ารับผิดชอบการแจ้งบุคคลดังกล่าวตามกฎหมาย

5. วัตถุประสงค์และฐานกฎหมาย

บริษัทประมวลผลตามวัตถุประสงค์ที่แจ้งและอาศัยฐานที่เหมาะสม เช่น การปฏิบัติตามสัญญา หน้าที่ตามกฎหมาย ประโยชน์โดยชอบ ความยินยอม หรือฐานอื่นตามกฎหมาย

กิจกรรมข้อมูลหลักฐานกฎหมายตัวอย่าง
สร้างบัญชีและให้บริการตัวตน ติดต่อ องค์กร บัญชี การใช้งานสัญญา / ประโยชน์โดยชอบ
ยืนยันตัวตนและความปลอดภัยบัญชี MFA IP Log อุปกรณ์สัญญา / ประโยชน์โดยชอบ / กฎหมาย
เรียกเก็บเงินและภาษีองค์กร ที่อยู่ ภาษี ธุรกรรมสัญญา / หน้าที่ตามกฎหมาย
Support และแก้ปัญหาติดต่อ การสื่อสาร Log ไฟล์ปัญหาสัญญา / ประโยชน์โดยชอบ
พัฒนาคุณภาพและวิเคราะห์การใช้งาน ข้อผิดพลาด ข้อมูลรวมประโยชน์โดยชอบ / ความยินยอมเมื่อจำเป็น
การตลาดและข่าวสารติดต่อ ความสนใจ การมีส่วนร่วมความยินยอม / ประโยชน์โดยชอบ
ป้องกันทุจริตและข้อพิพาทธุรกรรม Log การสื่อสาร หลักฐานประโยชน์โดยชอบ / กฎหมาย
สรรหาบุคลากรประวัติผู้สมัคร เอกสาร ติดต่อคำขอก่อนสัญญา / ความยินยอม / ประโยชน์โดยชอบ

6. ความยินยอม

เมื่อกิจกรรมต้องอาศัยความยินยอม บริษัทจะขออย่างชัดเจน แยกจากเงื่อนไขที่ไม่จำเป็น และเจ้าของข้อมูลถอนได้ผ่านการตั้งค่า ลิงก์ยกเลิก หรือช่องทางติดต่อ การถอนไม่กระทบการประมวลผลที่ชอบก่อนถอน

การไม่ยินยอมกิจกรรมที่ไม่จำเป็นจะไม่ทำให้ใช้ฟังก์ชันหลักไม่ได้ แต่ฟังก์ชันเสริมบางอย่างอาจใช้ไม่ได้

7. คุกกี้และเทคโนโลยีติดตาม

บริษัทใช้คุกกี้หรือเทคโนโลยีคล้ายกันเพื่อให้เว็บไซต์ทำงาน รักษา Session จดจำการตั้งค่า วิเคราะห์ประสิทธิภาพ และทำการตลาดตามความยินยอม รายละเอียดอยู่ในนโยบายคุกกี้

8. การเปิดเผยข้อมูล

บริษัทอาจเปิดเผยเท่าที่จำเป็นแก่บริษัทในเครือ บุคลากร ผู้รับจ้าง Cloud โฮสติ้ง ฐานข้อมูล อีเมล Support Payment Gateway ระบบวิเคราะห์ ผู้สอบบัญชี ที่ปรึกษา คู่สัญญา และหน่วยงานรัฐ โดยกำหนดสิทธิ์และข้อผูกพันตามบทบาท

บริษัทไม่ขายข้อมูลส่วนบุคคลเป็นรายการเพื่อให้บุคคลอื่นใช้ทำการตลาดอิสระ หากร่วมการตลาดจะจัดฐานกฎหมายและทางเลือกที่เหมาะสม

9. ผู้ให้บริการช่วงและการโอนข้อมูลต่างประเทศ

โครงสร้าง Cloud และ Support บางส่วนอาจตั้งอยู่หรือเข้าถึงจากต่างประเทศ บริษัทจะใช้กลไกและมาตรการตามกฎหมาย เช่น สัญญาคุ้มครองข้อมูล การประเมินผู้ให้บริการ การเข้ารหัส และการจำกัดสิทธิ์

รายชื่อผู้ให้บริการหลักควรเผยแพร่ใน Subprocessor List และปรับเมื่อเปลี่ยนสาระสำคัญ

10. ระยะเวลารักษาข้อมูล

บริษัทเก็บไม่เกินระยะจำเป็นต่อวัตถุประสงค์ สัญญา กฎหมายบัญชี/ภาษี อายุความ การป้องกันข้อเรียกร้อง และความปลอดภัย เมื่อหมดความจำเป็นจะลบ ทำลาย หรือทำให้ไม่ระบุตัวบุคคล

ค่าเริ่มต้นร่าง: บัญชีและสัญญาตลอดอายุบัญชีและไม่เกิน 10 ปีตามความจำเป็น, Support 3 ปี, Security Log 1 ปี, การตลาดจนถอนหรือไม่มีปฏิสัมพันธ์ 2 ปี, ผู้สมัครงานไม่ได้รับเลือก 1 ปี ทั้งนี้ต้องปรับตามนโยบายจริง

11. มาตรการความมั่นคงปลอดภัย

บริษัทจะจัดมาตรการเชิงองค์กร กายภาพ และเทคนิคตามความเสี่ยง เช่น การควบคุมสิทธิ์ แยกหน้าที่ เข้ารหัสระหว่างส่ง บันทึกเหตุ สำรอง จัดการช่องโหว่ อบรม และบริหารผู้ให้บริการ

ไม่มีระบบใดปลอดภัยสมบูรณ์ ผู้ใช้ต้องรักษาบัญชีและอุปกรณ์ เปิด MFA เมื่อมี และแจ้งเหตุผิดปกติโดยเร็ว

12. เหตุละเมิดข้อมูลส่วนบุคคล

บริษัทมีขั้นตอนตรวจจับ ประเมิน ระงับ และแก้ไข หากบริษัทเป็นผู้ควบคุมจะพิจารณาแจ้งสำนักงานคณะกรรมการคุ้มครองข้อมูลส่วนบุคคลและเจ้าของข้อมูลตามกฎหมาย หากเป็นผู้ประมวลผลจะช่วยลูกค้าและแจ้งโดยไม่ชักช้าตาม DPA

การแจ้งอาจมีลักษณะเหตุ ประเภทข้อมูล ผลกระทบ มาตรการแก้ไข และช่องทางติดต่อ และอาจทยอยข้อมูลเมื่อยังตรวจสอบไม่ครบ

13. สิทธิของเจ้าของข้อมูล

เจ้าของข้อมูลอาจมีสิทธิขอเข้าถึงและสำเนา แก้ไข ลบหรือทำลาย ระงับ คัดค้าน รับหรือโอนข้อมูล ถอนความยินยอม และร้องเรียน ทั้งนี้ขึ้นกับเงื่อนไขและข้อยกเว้นตามกฎหมาย

บริษัทอาจยืนยันตัวตนและขอข้อมูลประกอบเพื่อป้องกันการเปิดเผยแก่ผู้ไม่มีสิทธิ หากคำขอเกี่ยวกับ Workspace บริษัทอาจส่งให้ลูกค้าซึ่งเป็นผู้ควบคุมดำเนินการ

14. การสื่อสารทางการตลาด

ผู้รับยกเลิกข่าวสารการตลาดได้ผ่านลิงก์หรือแจ้งบริษัท แม้ยกเลิก บริษัทอาจยังส่งข้อความจำเป็น เช่น ความปลอดภัย ใบแจ้งหนี้ การเปลี่ยนเงื่อนไข และข้อมูลบริการ

15. ข้อมูลเด็ก

บริการมุ่งให้ธุรกิจและองค์กรใช้ ไม่ได้ออกแบบให้เด็กสมัครเอง หากลูกค้าประมวลผลข้อมูลเด็ก ลูกค้าต้องมีฐานกฎหมาย การแจ้ง และความยินยอมผู้ใช้อำนาจปกครองเมื่อจำเป็น

16. การตัดสินใจอัตโนมัติและการทำโปรไฟล์

บริษัทอาจใช้ Automation เพื่อตรวจความเสี่ยง จัดลำดับคำขอ หรือเสนอฟังก์ชัน แต่จะไม่ใช้การตัดสินใจที่มีผลทางกฎหมายหรือผลกระทบสำคัญโดยไม่มีฐานกฎหมายและมาตรการคุ้มครองที่เหมาะสม

17. การเปลี่ยนแปลงประกาศ

บริษัทอาจปรับเมื่อบริการหรือกฎหมายเปลี่ยน โดยระบุวันที่ปรับปรุงและแจ้งการเปลี่ยนสำคัญผ่านเว็บไซต์ อีเมล หรือระบบ

18. ช่องทางติดต่อและร้องเรียน

คำขอใช้สิทธิหรือคำถามส่งได้ที่ [กรอกอีเมล Privacy/DPO] หรือ [กรอกที่อยู่] บริษัทจะตอบภายในระยะตามกฎหมาย และผู้ใช้มีสิทธิร้องเรียนต่อสำนักงานคณะกรรมการคุ้มครองข้อมูลส่วนบุคคล