
นโยบายความเป็นส่วนตัวและข้อตกลงการประมวลผลข้อมูล
B2B Privacy Policy & Data Processing Addendum (PDPA)เอกสารฉบับนี้จัดทำขึ้นโดย น.ส.สุภาภิชญ์ ทรายแก้ว ผู้ดำเนินงานแพลตฟอร์ม S'maChic+ ("ผู้ให้บริการ" หรือ "เรา") เพื่อกำหนดหลักเกณฑ์และมาตรการในการคุ้มครองข้อมูลส่วนบุคคลตามพระราชบัญญัติคุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562 (PDPA) สำหรับการให้บริการผ่านเว็บไซต์ www.smachicplus.com
1นโยบายคุ้มครองข้อมูลส่วนบุคคลของผู้เช่าระบบ (S'maChic+ เป็น Data Controller)
ผู้ให้บริการเก็บรวบรวม ใช้ และประมวลผลข้อมูลส่วนบุคคลของผู้เช่าระบบหรือตัวแทนผู้มีอำนาจของร้านค้า เพื่อการให้บริการแพลตฟอร์ม ดังนี้
ข้อมูลที่จัดเก็บ
- ข้อมูลระบุตัวตนและข้อมูลติดต่อ: ชื่อ-นามสกุล ชื่อร้านค้า/ธุรกิจ หมายเลขโทรศัพท์ ที่อยู่อีเมล ที่อยู่สถานประกอบการ
- ข้อมูลการชำระค่าบริการ: สลิปหลักฐานการโอนเงิน ข้อมูลการออกใบเสร็จรับเงิน เลขประจำตัวผู้เสียภาษี (หากมี)
- ข้อมูลทางเทคนิค: บันทึกการเข้าใช้งานระบบ (Log Data) IP Address คุกกี้พื้นฐานที่จำเป็นต่อการทำงานของระบบ
วัตถุประสงค์ในการเก็บรวบรวม
- เพื่อสร้างบัญชี ยืนยันตัวตน และจัดสรรพื้นที่ฐานข้อมูลแยกเฉพาะสำหรับผู้เช่าระบบ
- เพื่อบริหารจัดการสัญญา ให้บริการสนับสนุนทางเทคนิค (Support) และติดต่อประสานงาน
- เพื่อออกใบเสร็จรับเงิน และปฏิบัติตามข้อกำหนดทางกฎหมายภาษีและบัญชี
ระยะเวลาจัดเก็บ
จัดเก็บไว้ตลอดระยะเวลาที่ยังคงใช้บริการ และจัดเก็บต่อเนื่องตามที่กฎหมายกำหนด (เช่น เอกสารทางบัญชีและภาษีอากรจัดเก็บตามรอบเวลา 5 ปี)
2ข้อตกลงการประมวลผลข้อมูลลูกค้าของผู้ใช้บริการ (Data Processing Agreement: DPA)
ในการให้บริการระบบ S'maChic+ แก่ผู้เช่าระบบ มีการนำเข้าข้อมูลของลูกค้าปลายทางเข้ามาจัดเก็บบนระบบ คู่สัญญาทั้งสองฝ่ายตกลงผูกพันตามข้อกำหนด DPA ดังนี้
บทบาทตามกฎหมาย PDPA
- ผู้เช่าระบบ (Tenant) มีสถานะเป็น “ผู้ควบคุมข้อมูลส่วนบุคคล” (Data Controller): เป็นผู้กำหนดวัตถุประสงค์และฐานทางกฎหมายในการจัดเก็บข้อมูล มีหน้าที่แจ้งนโยบายความเป็นส่วนตัวแก่ลูกค้าปลายทาง และขอความยินยอมในกรณีที่กฎหมายกำหนด
- S'maChic+ มีสถานะเป็น “ผู้ประมวลผลข้อมูลส่วนบุคคล” (Data Processor): ทำหน้าที่ประมวลผล จัดเก็บ และแสดงผลข้อมูลตามคำสั่งและขอบเขตสัญญาการให้บริการแก่ผู้เช่าระบบเท่านั้น โดยจะไม่นำข้อมูลลูกค้าปลายทางไปแสวงหาผลประโยชน์ทางการค้า หรือเปิดเผยแก่บุคคลภายนอกโดยไม่ได้รับความเห็นชอบ
ขอบเขตชุดข้อมูลลูกค้าปลายทางที่ประมวลผล
ระบบจำกัดการประมวลผลเฉพาะข้อมูลที่จำเป็นต่อการบริหารระบบสมาชิกและบันทึกคิวบริการเท่านั้น ได้แก่
- ชื่อ-นามสกุล ชื่อเล่น หมายเลขโทรศัพท์ วันเกิด
- LINE User ID, Member Code
- ยอดเครดิตภายในร้าน (Coin) ประวัติการทำรายการแต้มสะสม แพ็กเกจ คอร์สบริการ และประวัติการจอง
มาตรการรักษาความมั่นคงปลอดภัย
- ใช้สถาปัตยกรรมแยกฐานข้อมูลเฉพาะรายธุรกิจ (Tenant Isolation) ข้อมูลของร้านค้าแต่ละแห่งจะไม่ปะปนกัน
- การส่งผ่านข้อมูลทั้งหมดเข้ารหัสผ่านโปรโตคอลความปลอดภัย (HTTPS / TLS)
- กำหนดสิทธิ์การเข้าถึงข้อมูลตามบทบาท (Role-Based Access Control) และมีระบบบันทึก Audit Log ทุกรายการ
- ระบบยืนยันตัวตนของ LINE ผ่านการตรวจสอบความถูกต้องฝั่งเซิร์ฟเวอร์ (Server-Side Verification)
- สำรองข้อมูลทั้งเซิร์ฟเวอร์โดยอัตโนมัติสัปดาห์ละ 1 ครั้ง ผ่านบริการของผู้ให้บริการโฮสติ้ง (Hostinger) และเก็บไฟล์สำรองไว้เป็นเวลา 1 เดือน เพื่อใช้กู้คืนระบบในกรณีเกิดเหตุขัดข้อง
การช่วยเหลือตามสิทธิของเจ้าของข้อมูล (Data Subject Rights)
ผู้เช่าระบบสามารถเข้าถึง แก้ไข ปรับปรุง ลบ หรือส่งออกข้อมูลของลูกค้าปลายทางได้ด้วยตนเองผ่านระบบแดชบอร์ดของ S'maChic+
การคืนหรือทำลายข้อมูล
เมื่อสัญญาสิ้นสุดลง และพ้นกำหนดระยะเวลา 30 วัน ตามที่ระบุไว้ในข้อกำหนดการให้บริการ ผู้ให้บริการจะทำการลบทำลายข้อมูลลูกค้าปลายทางของผู้เช่าระบบออกจากระบบฐานข้อมูลใช้งานอย่างปลอดภัย ส่วนข้อมูลที่อยู่ในไฟล์สำรองของระบบ จะถูกลบออกตามรอบอายุของไฟล์สำรอง ภายใน 1 เดือนนับจากวันที่ลบฐานข้อมูลดังกล่าว
3สิทธิของเจ้าของข้อมูลส่วนบุคคล
ผู้เช่าระบบมีสิทธิตามพระราชบัญญัติคุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562 ในการขอเข้าถึง ขอสำเนา ขอแก้ไข ขอลบ หรือคัดค้านการประมวลผลข้อมูลส่วนบุคคลของตนเองที่อยู่ภายใต้การควบคุมของผู้ให้บริการ โดยสามารถติดต่อยื่นคำร้องได้ตามช่องทางด้านล่างนี้
4ช่องทางการติดต่อ
หากมีข้อสงสัย ข้อเสนอแนะ หรือต้องการใช้สิทธิตามกฎหมาย PDPA โปรดติดต่อ: