ข้อตกลงการประมวลผลข้อมูลส่วนบุคคล
เวอร์ชัน 2026-08 · มีผลตั้งแต่ 1 สิงหาคม 2569 · ผู้ให้บริการ: CLOUDZERP (cloudzerp.com)
- 1. บทบาทของคู่สัญญา
- 2. ลักษณะและขอบเขตการประมวลผล
- 3. หน้าที่ของผู้ประมวลผล
- 4. มาตรการรักษาความมั่นคงปลอดภัย
- 5. ผู้ประมวลผลช่วง (Sub-processors) และการโอนข้อมูลไปต่างประเทศ
- 6. การสิ้นสุดบริการและการลบข้อมูล
- 7. ความรับผิดและการชดใช้
- 8. ผู้ติดต่อเรื่องการคุ้มครองข้อมูล
1. บทบาทของคู่สัญญา
- ผู้ควบคุมข้อมูล (ผู้ใช้บริการ): กำหนดวัตถุประสงค์และวิธีการประมวลผล มีฐานทางกฎหมายในการเก็บข้อมูลของลูกค้า ผู้ขาย พนักงาน ผู้ป่วย หรือบุคคลอื่นที่บันทึกในระบบ และแจ้งนโยบายความเป็นส่วนตัวของตนต่อเจ้าของข้อมูลเหล่านั้น
- ผู้ประมวลผลข้อมูล (CLOUDZERP): ประมวลผลข้อมูลเฉพาะตามคำสั่งของผู้ควบคุมที่ให้ผ่านการใช้งานระบบ (การบันทึก แก้ไข ค้นหา ออกเอกสาร คำนวณ สำรองข้อมูล ส่งออก ลบ) และไม่ใช้ข้อมูลเพื่อวัตถุประสงค์อื่น
2. ลักษณะและขอบเขตการประมวลผล
- ประเภทเจ้าของข้อมูล: ลูกค้าและผู้ติดต่อของลูกค้า ผู้ขาย/ผู้รับเหมา พนักงานและผู้สมัครงาน ผู้ใช้ระบบของผู้ควบคุม และตามโมดูลที่เปิดใช้: เจ้าของรถ (ร้านยาง/อู่) ผู้ป่วย (คลินิก)
- ประเภทข้อมูล: ชื่อ ที่อยู่ โทรศัพท์ อีเมล เลขประจำตัวผู้เสียภาษี เลขบัตรประชาชน ทะเบียนรถ ข้อมูลการซื้อขายและการชำระเงิน ข้อมูลเงินเดือน การลงเวลา การลา ข้อมูลธนาคารของพนักงาน และ ข้อมูลอ่อนไหว เฉพาะที่ผู้ควบคุมเลือกบันทึกเอง (เช่น ประวัติการรักษาในโมดูลคลินิก) ซึ่งผู้ควบคุมต้องได้รับความยินยอมโดยชัดแจ้งตามกฎหมายก่อน
- ระยะเวลา: ตลอดอายุสัญญาบริการ จนกว่าผู้ควบคุมจะลบข้อมูลหรือปิดบัญชี
3. หน้าที่ของผู้ประมวลผล
- ประมวลผลตามคำสั่งของผู้ควบคุมเท่านั้น เว้นแต่กฎหมายกำหนดเป็นอย่างอื่น ซึ่งจะแจ้งผู้ควบคุมก่อนหากทำได้
- จัดให้มีมาตรการรักษาความมั่นคงปลอดภัยที่เหมาะสม (ข้อ 4) และตรวจทบทวนเป็นระยะ
- จำกัดการเข้าถึงข้อมูลเฉพาะบุคลากรที่จำเป็น ซึ่งมีหน้าที่รักษาความลับ การเข้าดูข้อมูลของผู้ควบคุมโดยทีมงานทำได้เฉพาะ “โหมดช่วยเหลือ” ที่บันทึกลง audit log ของผู้ควบคุมทุกครั้ง
- แจ้งเหตุละเมิดข้อมูลส่วนบุคคลให้ผู้ควบคุมทราบโดยไม่ชักช้า และไม่เกิน 72 ชั่วโมงนับแต่ทราบเหตุ พร้อมข้อมูลเท่าที่มีเพื่อให้ผู้ควบคุมแจ้ง สคส. และเจ้าของข้อมูลได้ทันกำหนด
- ช่วยเหลือผู้ควบคุมในการตอบสนองคำขอใช้สิทธิ์ของเจ้าของข้อมูล โดยจัดเครื่องมือให้ผู้ควบคุมค้นหา แก้ไข ส่งออก และลบข้อมูลได้เองในระบบ
- จัดทำและเก็บบันทึกรายการประมวลผล (audit log) ตามที่กฎหมายกำหนด และให้ผู้ควบคุมเข้าถึงได้
- ลบหรือส่งคืนข้อมูลทั้งหมดเมื่อสิ้นสุดบริการตามข้อ 6
- ให้ข้อมูลที่จำเป็นแก่ผู้ควบคุมเพื่อแสดงการปฏิบัติตามข้อตกลงนี้ และยอมรับการตรวจสอบตามสมควร (แจ้งล่วงหน้า 30 วัน ไม่เกินปีละ 1 ครั้ง เว้นแต่มีเหตุละเมิด)
4. มาตรการรักษาความมั่นคงปลอดภัย
- การเข้ารหัส: TLS สำหรับทุกการเชื่อมต่อ · ฐานข้อมูลเชื่อมต่อผ่าน SSL · ดิสก์ของผู้ให้บริการคลาวด์เข้ารหัสขณะจัดเก็บ
- การควบคุมการเข้าถึง: แยกข้อมูลตามรหัสบริษัท (tenant isolation) ในทุกคำสั่งฐานข้อมูล · สิทธิ์ตามบทบาท (owner/admin/บัญชี/ขาย/แคชเชียร์/บุคคล) · รหัสผ่าน bcrypt · จำกัดการเดารหัสผ่าน · session หมดอายุอัตโนมัติ
- ความพร้อมใช้และการกู้คืน: สำรองข้อมูลอัตโนมัติทุกวัน เก็บ 7 วัน กู้คืนตามจุดเวลาได้ · สำรองก่อนการเปลี่ยนโครงสร้างฐานข้อมูลทุกครั้ง
- การตรวจสอบย้อนกลับ: audit log ทุกการเขียนข้อมูล ระบุผู้ทำ เวลา ค่าเดิม/ค่าใหม่ · บันทึกการเข้าสู่ระบบสำเร็จ/ล้มเหลว
- การพัฒนาอย่างปลอดภัย: ทบทวนโค้ดเรื่องการแยกข้อมูลและสิทธิ์ก่อนปล่อยใช้งาน · ทดสอบบน staging ก่อน production · ไม่ใช้ข้อมูลจริงของผู้ควบคุมในการพัฒนา
- บุคลากร: ทีมงานเข้าถึงระบบผลิตด้วยรหัสผ่านเฉพาะ เปลี่ยนได้ทันทีและทำให้ session เก่าหมดอายุทั้งหมด
5. ผู้ประมวลผลช่วง (Sub-processors) และการโอนข้อมูลไปต่างประเทศ
ผู้ควบคุมอนุญาตให้ CLOUDZERP ใช้ผู้ประมวลผลช่วงต่อไปนี้ ซึ่งผูกพันด้วยหน้าที่คุ้มครองข้อมูลไม่น้อยกว่าข้อตกลงนี้:
| ผู้ให้บริการ | บริการ | ที่ตั้งข้อมูล | หลักประกัน |
|---|---|---|---|
| DigitalOcean, LLC (สหรัฐอเมริกา) | เซิร์ฟเวอร์แอปพลิเคชัน (App Platform), ฐานข้อมูล PostgreSQL (Managed Database), พื้นที่เก็บไฟล์ (Spaces) | สิงคโปร์ — ภูมิภาค SGP1 | DPA ของ DigitalOcean, ISO 27001, SOC 2 Type II |
| ผู้ให้บริการชำระเงิน (ตามที่ผู้ควบคุมเลือกเชื่อมต่อ) | รับชำระ PromptPay / บัตร และ webhook ยืนยันเงินเข้า | ประเทศไทย | ได้รับอนุญาตจากธนาคารแห่งประเทศไทย |
ข้อมูลจัดเก็บในศูนย์ข้อมูลสิงคโปร์ ซึ่งเป็นการโอนข้อมูลไปต่างประเทศตามมาตรา 28 โดยอาศัยสัญญาและมาตรการคุ้มครองที่เหมาะสม CLOUDZERP จะแจ้งผู้ควบคุมล่วงหน้าอย่างน้อย 30 วันก่อนเพิ่มหรือเปลี่ยนผู้ประมวลผลช่วง ผู้ควบคุมที่คัดค้านมีสิทธิ์ยกเลิกบริการพร้อมส่งออกข้อมูล
6. การสิ้นสุดบริการและการลบข้อมูล
- ก่อนสิ้นสุดบริการ ผู้ควบคุมส่งออกข้อมูลทั้งหมดได้เองเป็น JSON ที่ ตั้งค่า → ข้อมูลของบริษัท และทีมงานจะส่งไฟล์สำรองให้อีกครั้งเมื่อยืนยันการลบบัญชี
- หลังยืนยัน ข้อมูลทั้งหมดของผู้ควบคุมถูกลบออกจากฐานข้อมูลหลักภายใน 30 วัน และออกจากสำเนาสำรองภายใน 7 วันถัดไปตามรอบหมุนเวียน
- CLOUDZERP อาจเก็บเฉพาะบันทึกที่จำเป็นตามกฎหมาย (เช่น หลักฐานการยอมรับข้อตกลง บันทึกการลบ) ในรูปแบบที่ไม่รวมข้อมูลส่วนบุคคลของลูกค้า/พนักงานของผู้ควบคุม
7. ความรับผิดและการชดใช้
แต่ละฝ่ายรับผิดชอบต่อการฝ่าฝืนหน้าที่ของตนตามกฎหมายคุ้มครองข้อมูลส่วนบุคคล ผู้ควบคุมรับรองว่ามีฐานทางกฎหมายและได้แจ้งเจ้าของข้อมูลสำหรับข้อมูลทุกรายการที่บันทึกในระบบ ความรับผิดของ CLOUDZERP อยู่ภายใต้ข้อจำกัดความรับผิดในเงื่อนไขการใช้บริการ เว้นแต่กรณีจงใจหรือประมาทเลินเล่ออย่างร้ายแรง
8. ผู้ติดต่อเรื่องการคุ้มครองข้อมูล
เจ้าหน้าที่คุ้มครองข้อมูลส่วนบุคคล (DPO) CLOUDZERP · [email protected]
ผู้ควบคุมควรระบุผู้ติดต่อด้านข้อมูลส่วนบุคคลของตน (อีเมลเจ้าของกิจการในระบบ) ให้เป็นปัจจุบัน เพื่อรับแจ้งเหตุละเมิดและการเปลี่ยนแปลงผู้ประมวลผลช่วง