นโยบายความเป็นส่วนตัว
เวอร์ชัน 2026-08 · มีผลตั้งแต่ 1 สิงหาคม 2569 · ผู้ให้บริการ: CLOUDZERP (cloudzerp.com)
- 1. ผู้ควบคุมข้อมูลและขอบเขต
- 2. ข้อมูลส่วนบุคคลที่เราเก็บ
- 3. วัตถุประสงค์และฐานทางกฎหมาย
- 4. การเปิดเผยข้อมูลและผู้ให้บริการช่วงต่อ
- 5. ระยะเวลาเก็บรักษา
- 6. สิทธิ์ของเจ้าของข้อมูล (8 ข้อ)
- 7. มาตรการรักษาความปลอดภัย
- 8. คุกกี้
- 9. เจ้าหน้าที่คุ้มครองข้อมูลส่วนบุคคล (DPO) และการติดต่อ
- 10. การเปลี่ยนแปลงนโยบาย
1. ผู้ควบคุมข้อมูลและขอบเขต
นโยบายนี้ใช้กับข้อมูลส่วนบุคคลที่ CLOUDZERP เก็บในฐานะ ผู้ควบคุมข้อมูล ได้แก่ ข้อมูลของผู้ที่เปิดบัญชี ผู้ใช้ระบบ (ชื่อ username อีเมล) ผู้ติดต่อฝ่ายสนับสนุน และผู้เยี่ยมชมเว็บไซต์
ข้อมูลที่ผู้ใช้บริการบันทึกในระบบ (เช่น ลูกค้า ผู้ขาย พนักงาน ผู้ป่วย เจ้าของรถ) เป็นข้อมูลที่ ผู้ใช้บริการเป็นผู้ควบคุม เราประมวลผลตามคำสั่งของผู้ใช้บริการเท่านั้น และไม่นำไปใช้เพื่อวัตถุประสงค์ของเราเอง
2. ข้อมูลส่วนบุคคลที่เราเก็บ
- ข้อมูลบัญชี: ชื่อ-นามสกุล ชื่อผู้ใช้ อีเมล บทบาท/สิทธิ์ สาขาที่สังกัด และรหัสผ่านในรูปแบบเข้ารหัสทางเดียว (bcrypt) ซึ่งเราอ่านค่าจริงไม่ได้
- ข้อมูลบริษัท: ชื่อ ที่อยู่ เลขประจำตัวผู้เสียภาษี โทรศัพท์ ประเภทธุรกิจ และการตั้งค่าต่าง ๆ
- ข้อมูลการใช้งาน: เวลาเข้า-ออกระบบ ที่อยู่ IP ประวัติการเข้าสู่ระบบที่ล้มเหลว และบันทึกการแก้ไขข้อมูล (audit log) ที่ระบุว่าใครทำอะไรเมื่อไหร่
- ข้อมูลการยอมรับข้อตกลง: เวอร์ชันของข้อตกลงที่ยอมรับ วันเวลา ผู้ยอมรับ และที่อยู่ IP
- ข้อมูลติดต่อสนับสนุน: เนื้อหาที่ท่านส่งมาทางอีเมลหรือช่องทางสนับสนุน
เราไม่เก็บข้อมูลบัตรเครดิตหรือรหัสผ่านธนาคารของท่าน การรับชำระผ่าน PromptPay/ผู้ให้บริการชำระเงินเป็นไปตามนโยบายของผู้ให้บริการรายนั้น
3. วัตถุประสงค์และฐานทางกฎหมาย
- ให้บริการตามสัญญา — สร้างบัญชี ยืนยันตัวตน แยกข้อมูลตามบริษัท แสดงชื่อผู้ทำรายการบนเอกสารและ audit log (ฐาน: การปฏิบัติตามสัญญา)
- ความปลอดภัยของระบบ — ป้องกันการเดารหัสผ่าน (จำกัดจำนวนครั้ง) ตรวจจับการเข้าถึงผิดปกติ เก็บ IP และประวัติการเข้าใช้ (ฐาน: ประโยชน์โดยชอบด้วยกฎหมาย)
- ปฏิบัติตามกฎหมาย — เก็บหลักฐานการยอมรับข้อตกลง ตอบสนองคำขอของหน่วยงานรัฐที่มีอำนาจ (ฐาน: หน้าที่ตามกฎหมาย)
- ติดต่อและแจ้งข่าว — แจ้งการบำรุงรักษา การเปลี่ยนแปลงเงื่อนไข เหตุการณ์ด้านความปลอดภัย ไปยังอีเมลของเจ้าของกิจการ (ฐาน: สัญญา/ประโยชน์โดยชอบ) เราไม่ส่งอีเมลการตลาดโดยไม่ได้รับความยินยอม
- ปรับปรุงบริการ — วิเคราะห์สถิติการใช้งานแบบรวม (ไม่ระบุตัวบุคคล) (ฐาน: ประโยชน์โดยชอบ)
5. ระยะเวลาเก็บรักษา
- ข้อมูลบัญชีและข้อมูลในระบบ: ตลอดระยะเวลาที่ใช้บริการ และลบภายใน 30 วันหลังยืนยันการปิดบัญชี (สำเนาสำรองหมุนเวียนภายใน 7 วันถัดมา)
- Session การเข้าสู่ระบบ: 7 วันนับจากการใช้งานล่าสุด
- ประวัติการเข้าสู่ระบบล้มเหลว / rate limit: 15 นาที
- Audit log และหลักฐานการยอมรับข้อตกลง: ตลอดอายุบัญชี และเก็บต่ออีกไม่เกิน 10 ปีหลังปิดบัญชีเฉพาะส่วนที่จำเป็นต่อการพิสูจน์ข้อพิพาททางกฎหมาย
- เอกสารทางบัญชี/ภาษี ที่ผู้ใช้บริการส่งออกไปแล้ว: เป็นความรับผิดชอบของผู้ใช้บริการในการเก็บรักษาตามที่กฎหมายกำหนด (โดยทั่วไป 5 ปี)
6. สิทธิ์ของเจ้าของข้อมูล (8 ข้อ)
ท่านมีสิทธิ์ตามกฎหมายดังนี้ และใช้สิทธิ์ได้โดยติดต่อ [email protected] หรือผ่านเมนู ตั้งค่า → ข้อมูลของบริษัท (สำหรับเจ้าของกิจการ) เราจะตอบกลับภายใน 30 วัน
- สิทธิ์ในการเข้าถึง — ขอสำเนาข้อมูลส่วนบุคคลของท่านและรายละเอียดการได้มา
- สิทธิ์ในการแก้ไข — ให้แก้ไขข้อมูลให้ถูกต้อง สมบูรณ์ เป็นปัจจุบัน (ผู้ใช้แก้ไขชื่อ/อีเมลได้เองที่ บัญชีของฉัน)
- สิทธิ์ในการลบ — ขอให้ลบหรือทำให้ไม่สามารถระบุตัวตนได้ เมื่อหมดความจำเป็นหรือถอนความยินยอม
- สิทธิ์ในการระงับการใช้ — ขอให้หยุดใช้ข้อมูลชั่วคราวระหว่างตรวจสอบความถูกต้องหรือข้อคัดค้าน
- สิทธิ์ในการโอนย้ายข้อมูล — รับข้อมูลในรูปแบบที่อ่านได้ด้วยเครื่อง (ระบบมีปุ่มส่งออก JSON/CSV ให้ทำเองทันที)
- สิทธิ์ในการคัดค้าน — คัดค้านการประมวลผลที่อาศัยฐานประโยชน์โดยชอบด้วยกฎหมาย
- สิทธิ์ในการถอนความยินยอม — สำหรับการประมวลผลที่อาศัยความยินยอม โดยไม่กระทบการประมวลผลก่อนหน้า
- สิทธิ์ในการร้องเรียน — ต่อสำนักงานคณะกรรมการคุ้มครองข้อมูลส่วนบุคคล (สคส.) หากเห็นว่าเราฝ่าฝืนกฎหมาย
สำหรับข้อมูลที่ผู้ใช้บริการบันทึกเกี่ยวกับลูกค้า/พนักงานของตน เจ้าของข้อมูลควรติดต่อบริษัทนั้นโดยตรงในฐานะผู้ควบคุมข้อมูล เราจะช่วยผู้ใช้บริการตอบสนองคำขอดังกล่าวตามข้อตกลงการประมวลผลข้อมูล
7. มาตรการรักษาความปลอดภัย
- เข้ารหัสการรับส่งข้อมูลด้วย HTTPS/TLS ทั้งหมด ฐานข้อมูลเชื่อมต่อผ่าน SSL และอยู่ในเครือข่ายส่วนตัว
- รหัสผ่านเก็บแบบ bcrypt · จำกัดการเดารหัสผ่าน 10 ครั้ง/15 นาที ต่อผู้ใช้และต่อ IP · cookie แบบ httpOnly/secure
- ข้อมูลแต่ละบริษัทแยกกันด้วยรหัสบริษัท ทุกคำสั่งอ่าน/เขียนถูกกรองตามบริษัทของผู้ใช้เสมอ
- บันทึกการแก้ไขข้อมูล (audit log) ทุกรายการ รวมถึงการเข้าดูข้อมูลโดยทีมงานในโหมดช่วยเหลือ
- สำรองข้อมูลอัตโนมัติทุกวัน เก็บ 7 วัน กู้คืนตามจุดเวลาได้
- หากเกิดเหตุละเมิดข้อมูลที่มีความเสี่ยงต่อเจ้าของข้อมูล เราจะแจ้ง สคส. ภายใน 72 ชั่วโมง และแจ้งผู้ใช้บริการที่ได้รับผลกระทบโดยไม่ชักช้า
9. เจ้าหน้าที่คุ้มครองข้อมูลส่วนบุคคล (DPO) และการติดต่อ
เจ้าหน้าที่คุ้มครองข้อมูลส่วนบุคคล (DPO) CLOUDZERP
อีเมล: [email protected] · ฝ่ายสนับสนุน: [email protected]
เมื่อท่านใช้สิทธิ์ เราอาจขอข้อมูลเพื่อยืนยันตัวตน (เช่น ยืนยันผ่านอีเมลที่ลงทะเบียน หรือผ่านเจ้าของกิจการของบริษัทท่าน) ก่อนดำเนินการ
10. การเปลี่ยนแปลงนโยบาย
เราอาจปรับปรุงนโยบายนี้ให้สอดคล้องกับกฎหมายและบริการที่เปลี่ยนไป โดยระบุเวอร์ชันและวันที่มีผลไว้ด้านบน การเปลี่ยนแปลงสำคัญจะขอให้เจ้าของกิจการยอมรับใหม่เมื่อเข้าสู่ระบบ