กลับหน้าแรก

นโยบายความเป็นส่วนตัว

MobileHub เก็บรวบรวม ใช้ เปิดเผย และคุ้มครองข้อมูลส่วนบุคคลของท่านอย่างไร — จัดทำตาม พ.ร.บ.คุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562 (PDPA)

ปรับปรุงล่าสุด 12 สิงหาคม 2569

1. ผู้ควบคุมข้อมูลส่วนบุคคลและผู้ประมวลผลข้อมูลส่วนบุคคล

เราทำหน้าที่ 2 บทบาทที่แตกต่างกันตามชนิดของข้อมูล ซึ่งเป็นคนละบทบาทตามกฎหมายและมีหน้าที่ไม่เท่ากัน ดังนี้

ชนิดของข้อมูลผู้ควบคุมข้อมูลส่วนบุคคลบทบาทของเรา
ข้อมูลบัญชีของร้านค้า — ชื่อร้าน ชื่อผู้ใช้งาน อีเมล หมายเลขโทรศัพท์ และประวัติการชำระค่าบริการเรา (ผู้ให้บริการ)เราเป็นผู้ตัดสินใจเองว่าจะเก็บและใช้ข้อมูลชุดนี้เพื่อวัตถุประสงค์ใด จึงเป็นผู้ควบคุมข้อมูลส่วนบุคคล และรับผิดชอบตามหน้าที่ของผู้ควบคุมข้อมูลส่วนบุคคลโดยตรง
ข้อมูลที่ร้านค้าบันทึกเข้าสู่ระบบ — ชื่อและหมายเลขโทรศัพท์ของลูกค้าร้าน ประวัติงานซ่อม รายการขาย และสำเนาบัตรประจำตัวประชาชนของผู้ขายเครื่องมือสองร้านค้าที่ใช้ระบบร้านค้าเป็นผู้ตัดสินใจว่าจะเก็บข้อมูลใดของลูกค้าตนเองและนำไปใช้เพื่ออะไร เราเป็นเพียงผู้ประมวลผลข้อมูลส่วนบุคคล ซึ่งประมวลผลข้อมูลชุดนี้ตามคำสั่งของร้านค้าเท่านั้น

ความแตกต่างนี้มีผลต่อหน้าที่ตามกฎหมายจริง โดยเฉพาะเมื่อเกิดเหตุละเมิดข้อมูลส่วนบุคคล กล่าวคือ หน้าที่แจ้งเหตุต่อสำนักงานคณะกรรมการคุ้มครองข้อมูลส่วนบุคคลภายใน 72 ชั่วโมงนับแต่ทราบเหตุ ตามมาตรา 37(4) เป็นหน้าที่ของผู้ควบคุมข้อมูลส่วนบุคคล ดังนั้น หากเหตุนั้นกระทบข้อมูลลูกค้าที่ร้านค้าบันทึกไว้ หน้าที่แจ้งจึงเป็นของร้านค้า ส่วนเรามีหน้าที่แจ้งให้ร้านค้าทราบโดยไม่ชักช้า พร้อมรายละเอียดเท่าที่ทราบ เพื่อให้ร้านค้าแจ้งได้ทันกำหนด (ดูรายละเอียดในหัวข้อ 12)

ผู้ให้บริการซึ่งเป็นคู่สัญญาของท่าน มีรายละเอียดดังนี้

  • ชื่อ: ผู้พัฒนา MobileHub (ดำเนินกิจการในรูปแบบเจ้าของคนเดียว)
  • อีเมล: support@ajsoftwaredev.com

ท่านสามารถติดต่อผู้รับผิดชอบด้านการคุ้มครองข้อมูลส่วนบุคคลของเราได้ที่ support@ajsoftwaredev.com โดยขอความกรุณาระบุหัวข้ออีเมลว่า “คำขอใช้สิทธิของเจ้าของข้อมูลส่วนบุคคล (Data Subject Request)” เพื่อให้เราส่งต่อเรื่องได้รวดเร็วยิ่งขึ้น

หากท่านเป็นลูกค้าของร้านค้าที่ใช้ระบบ MobileHub และประสงค์จะใช้สิทธิเกี่ยวกับข้อมูลที่ร้านค้าบันทึกไว้ โปรดติดต่อร้านค้านั้นโดยตรง เนื่องจากร้านค้าเป็นผู้ควบคุมข้อมูลส่วนบุคคลของข้อมูลชุดดังกล่าว หากท่านติดต่อมาที่เรา เราจะส่งต่อคำขอให้ร้านค้าโดยไม่ชักช้า แต่ไม่อาจตัดสินใจดำเนินการแทนร้านค้าได้เอง

2. ข้อมูลที่เราเก็บรวบรวม

เราเก็บรวบรวมเฉพาะข้อมูลเท่าที่จำเป็นต่อการให้บริการ โดยแบ่งออกเป็น 5 ประเภท ดังนี้

  • ข้อมูลบัญชีผู้ใช้ — ชื่อ อีเมล หมายเลขโทรศัพท์ รหัสผ่าน (จัดเก็บในรูปแบบค่าแฮช bcrypt จำนวน 12 รอบ) ชื่อร้าน และสาขา
  • ข้อมูลการใช้งาน — ข้อมูลที่ท่านบันทึกเข้าสู่ระบบ ได้แก่ สินค้า ลูกค้า งานซ่อม รายการขาย รวมถึงบันทึกการเข้าใช้งาน (audit log)
  • ข้อมูลการชำระเงิน — สลิปโอนเงินที่อัปโหลด จำนวนเงิน และวันเวลาที่ทำรายการ กรณีที่ร้านค้าเลือกชำระด้วยบัตรเครดิตหรือบัตรเดบิต ท่านจะกรอกข้อมูลบัตรบนหน้าชำระเงินของ Stripe โดยตรง ข้อมูลบัตรจึงไม่ผ่านระบบของเรา เราไม่จัดเก็บเลขบัตรเครดิต บัตรเดบิต หรือรหัสหลังบัตร และไม่มีสิทธิเข้าถึงข้อมูลดังกล่าวไม่ว่ากรณีใด สิ่งที่เราได้รับกลับมามีเพียงผลการชำระเงิน จำนวนเงิน และอีเมลของผู้ชำระเงินเท่านั้น
  • สำเนาบัตรประจำตัวประชาชน — เมื่อร้านค้ารับซื้อเครื่องมือสอง ระบบเปิดให้ร้านค้าแนบภาพสำเนาบัตรประจำตัวประชาชนของผู้ขายเครื่องไว้กับรายการรับซื้อ เพื่อใช้เป็นหลักฐานการรับซื้อและตรวจสอบที่มาของเครื่อง ไฟล์เหล่านี้จัดเก็บแยกไว้ในพื้นที่ที่ต้องผ่านการยืนยันตัวตนก่อนจึงจะเปิดดูได้ และเปิดดูได้เฉพาะผู้ใช้งานของร้านค้าที่เป็นผู้บันทึกรายการนั้นเท่านั้น ผู้ใช้งานของร้านค้าอื่นเข้าถึงไม่ได้ (ปรับปรุงเมื่อ 11 สิงหาคม 2569)
  • ข้อมูลทางเทคนิค — หมายเลขไอพี (IP address) ข้อมูลเบราว์เซอร์และระบบปฏิบัติการ (user agent) และเวลาที่เข้าใช้งาน ซึ่งใช้เพื่อความมั่นคงปลอดภัยและการตรวจจับการใช้งานโดยมิชอบ

สำหรับสำเนาบัตรประจำตัวประชาชนนั้น ร้านค้าเป็นผู้ควบคุมข้อมูลส่วนบุคคลตามหัวข้อ 1 จึงเป็นผู้มีหน้าที่แจ้งวัตถุประสงค์และขอความยินยอมจากผู้ขายเครื่องก่อนจัดเก็บ ทั้งนี้ ภาพถ่ายหน้าบัตรอาจปรากฏข้อมูลอื่นที่ไม่จำเป็นต่อการรับซื้อ ร้านค้าจึงควรพิจารณาปกปิดข้อมูลส่วนที่ไม่จำเป็นบนภาพก่อนอัปโหลด และเก็บไว้เท่าที่จำเป็นแก่การเป็นหลักฐานเท่านั้น

3. ฐานทางกฎหมายในการประมวลผลข้อมูล

เราประมวลผลข้อมูลส่วนบุคคลของท่านภายใต้ฐานทางกฎหมายดังต่อไปนี้ (มาตรา 24 แห่ง พ.ร.บ.คุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562)

ฐานทางกฎหมายกรณีที่ใช้
สัญญา
การให้บริการตามที่ท่านสมัครใช้งาน — ข้อมูลบัญชีผู้ใช้ ข้อมูลการใช้งาน และรายการธุรกรรม
ประโยชน์โดยชอบด้วยกฎหมาย
ความมั่นคงปลอดภัย การป้องกันการทุจริต และการปรับปรุงบริการ — หมายเลขไอพี บันทึกเบราว์เซอร์ และร่องรอยการตรวจสอบ
ความยินยอม
การแจ้งเตือนผ่านเว็บ (Web Push) และอีเมลประชาสัมพันธ์ (เฉพาะผู้ที่ให้ความยินยอมเท่านั้น)
การปฏิบัติตามกฎหมาย
การเก็บรักษาใบเสร็จรับเงินและเอกสารทางภาษีเป็นเวลา 5 ปี ตามประมวลรัษฎากร

4. วัตถุประสงค์ในการใช้ข้อมูล

  • ให้บริการระบบจัดการร้านมือถือตามที่ท่านสมัครใช้งาน
  • ยืนยันตัวตนและบริหารจัดการบัญชีผู้ใช้ของท่าน
  • ส่งอีเมล ข้อความสั้น (SMS) และการแจ้งเตือนที่เกี่ยวข้องกับการใช้งานของท่าน
  • ดำเนินการรับชำระเงินและออกใบเสร็จรับเงิน
  • ตรวจจับและป้องกันการทุจริต การใช้งานโดยมิชอบ และการบุกรุกระบบ
  • ปรับปรุงคุณภาพบริการและพัฒนาฟีเจอร์ใหม่ โดยไม่ระบุตัวบุคคล
  • ปฏิบัติตามคำสั่งศาลหรือคำขอของหน่วยงานรัฐที่มีอำนาจตามกฎหมาย

5. การเปิดเผยข้อมูลแก่บุคคลภายนอก

เราใช้ผู้ให้บริการภายนอกเพียงเท่าที่จำเป็นต่อการให้บริการ โดยเปิดเผยข้อมูลเท่าที่จำเป็นขั้นต่ำ และอยู่ภายใต้นโยบายความเป็นส่วนตัวของผู้ให้บริการแต่ละราย ดังนี้

ผู้ให้บริการวัตถุประสงค์ข้อมูลที่เปิดเผย
ผู้ให้บริการเซิร์ฟเวอร์ (VPS) — ประเทศไทยติดตั้งระบบและฐานข้อมูลของ MobileHubข้อมูลทุกประเภทตามหัวข้อ 2 ที่จัดเก็บอยู่ในระบบ
ผู้ให้บริการพื้นที่จัดเก็บไฟล์สำรอง (Google Drive)เก็บสำเนาไฟล์สำรองข้อมูลไว้นอกเครื่องเซิร์ฟเวอร์ เพื่อให้กู้คืนได้หากเครื่องเซิร์ฟเวอร์เสียหายไฟล์สำรองที่ผ่านการเข้ารหัสแล้ว ซึ่งมีข้อมูลทุกประเภทอยู่ภายใน — ผู้ให้บริการพื้นที่จัดเก็บเปิดอ่านเนื้อหาไม่ได้ เพราะไฟล์ถูกเข้ารหัสบนเครื่องเซิร์ฟเวอร์ก่อนส่งออก และกุญแจถอดรหัสไม่ได้ถูกส่งออกไปด้วย
Hostinger SMTPการส่งอีเมล (รหัส OTP ใบเสร็จรับเงิน การแจ้งเตือน)อีเมลผู้รับและเนื้อหาข้อความ
FCM / Mozilla Autopush / Apple APNsการส่งการแจ้งเตือนผ่านเว็บ (Web Push)ที่อยู่ปลายทางของเบราว์เซอร์ (endpoint) และเนื้อหาการแจ้งเตือน
Stripeการรับชำระค่าบริการด้วยบัตรเครดิตหรือบัตรเดบิต (เฉพาะร้านค้าที่เลือกชำระด้วยวิธีนี้)ชื่อร้านค้า อีเมลของผู้ชำระเงิน ชื่อแพ็คเกจ และจำนวนเงิน — ข้อมูลบัตรกรอกบนหน้าของ Stripe โดยตรง ไม่ผ่านระบบของเรา
ธนาคารและพร้อมเพย์การตรวจสอบการชำระเงินเลขอ้างอิงการโอนและจำนวนเงิน (จากการอ่านสลิปด้วยระบบ OCR)
ผู้ให้บริการ OCR (EasySlip / SlipOK / Thunder)การตรวจสอบสลิปอัตโนมัติ (เฉพาะผู้ที่เลือกเปิดใช้งาน)ภาพสลิปที่อัปโหลด
LINE Official Accountส่งการแจ้งเตือนให้ผู้ดูแลแพลตฟอร์มทราบ เช่น มีร้านสมัครใช้งานใหม่ หรือมีสลิปรอการตรวจสอบชื่อร้าน ชื่อและอีเมลของเจ้าของร้าน ชื่อแพ็คเกจ และจำนวนเงิน — ไม่มีการส่งข้อมูลลูกค้าของร้านออกไปด้วย
Thaibulksmsส่งข้อความ SMS ถึงร้านค้า เช่น ชวนเริ่มใช้งาน สอบถามปัญหาการใช้งาน หรือแจ้งเรื่องช่วงทดลองใช้เบอร์โทรศัพท์มือถือของร้านค้าหรือเจ้าของร้าน ชื่อร้าน และเนื้อหาข้อความ — ไม่มีการส่งข้อมูลลูกค้าของร้านออกไปด้วย

6. การส่งหรือโอนข้อมูลไปยังต่างประเทศ

เซิร์ฟเวอร์หลักของเราตั้งอยู่ในประเทศไทย แต่มีบริการภายนอกบางรายการที่ให้บริการจากต่างประเทศ ดังนี้

  • Google FCM (การแจ้งเตือนผ่านเว็บสำหรับ Chrome/Edge/Android) — Google Cloud ประเทศสหรัฐอเมริกา
  • Mozilla Autopush (Firefox) — ประเทศสหรัฐอเมริกา
  • Apple APNs (Safari) — ประเทศสหรัฐอเมริกา
  • Stripe (การรับชำระค่าบริการด้วยบัตรเครดิตหรือบัตรเดบิต เฉพาะร้านค้าที่เลือกชำระด้วยวิธีนี้) — ประเทศสหรัฐอเมริกา
  • Google Drive (พื้นที่จัดเก็บสำเนาไฟล์สำรองข้อมูลไว้นอกเครื่องเซิร์ฟเวอร์) — ประเทศสหรัฐอเมริกา
  • LINE Official Account (การแจ้งเตือนถึงผู้ดูแลแพลตฟอร์ม) — ประเทศญี่ปุ่น

ตามมาตรา 28 แห่ง พ.ร.บ.คุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562 การส่งหรือโอนข้อมูลไปยังต่างประเทศต้องมีมาตรฐานการคุ้มครองที่เพียงพอ ผู้ให้บริการข้างต้นปฏิบัติตามมาตรฐานสากล (สอดคล้องกับ GDPR) และข้อมูลที่ส่งออกไปจำกัดอยู่เท่าที่จำเป็นแก่บริการนั้น ๆ เท่านั้น กล่าวคือ

  • การแจ้งเตือนผ่านเว็บ ส่งออกเพียง ที่อยู่ปลายทางของเบราว์เซอร์และเนื้อหาการแจ้งเตือน
  • การรับชำระค่าบริการด้วยบัตร ส่งออกเพียง ชื่อร้านค้า อีเมลของผู้ชำระเงิน ชื่อแพ็คเกจ และจำนวนเงิน โดยข้อมูลบัตรไม่ผ่านระบบของเรา แต่กรอกบนหน้าชำระเงินของ Stripe โดยตรง
  • การเก็บสำเนาไฟล์สำรองข้อมูลไว้นอกเครื่อง ส่งออกเป็น ไฟล์สำรองที่เข้ารหัสแล้วทั้งไฟล์ ซึ่งมีข้อมูลทุกประเภทอยู่ภายใน โดยไฟล์ถูกเข้ารหัสด้วยมาตรฐาน AES-256 บนเครื่องเซิร์ฟเวอร์ก่อนส่งออก และกุญแจถอดรหัสไม่เคยออกจากเครื่องเซิร์ฟเวอร์ ผู้ให้บริการพื้นที่จัดเก็บจึงไม่สามารถเปิดอ่านเนื้อหาภายในไฟล์ได้
  • การแจ้งเตือนถึงผู้ดูแลแพลตฟอร์ม ส่งออกเพียง ชื่อร้าน ชื่อและอีเมลของเจ้าของร้าน ชื่อแพ็คเกจ และจำนวนเงิน ไม่มีข้อมูลลูกค้าของร้านรวมอยู่ด้วย

ไม่มีการส่งหรือโอนข้อมูลส่วนบุคคลออกไปยังต่างประเทศนอกเหนือจากที่ระบุไว้ข้างต้น และไม่มีการโอนข้อมูลออกไปเพื่อการโฆษณาหรือการตลาดไม่ว่ากรณีใด

7. คุกกี้และเทคโนโลยีติดตาม

เราใช้เทคโนโลยีเท่าที่จำเป็นต่อการทำงานของระบบเท่านั้น ได้แก่

  • JWT (โทเคนยืนยันตัวตน) — จัดเก็บใน localStorage มีอายุ 24 ชั่วโมงสำหรับผู้ใช้ร้านค้า และ 12 ชั่วโมงสำหรับผู้ดูแลระบบ
  • localStorage / sessionStorage — จัดเก็บค่าที่ผู้ใช้ตั้งไว้ (สาขาที่เลือก สถานะการย่อแถบเมนู เป็นต้น)
  • Service Worker — สำหรับการแจ้งเตือนผ่านเว็บ (Web Push) เฉพาะผู้ที่เลือกเปิดใช้งาน
  • คุกกี้ HTTP — เฉพาะคุกกี้ที่จำเป็นอย่างยิ่งต่อการทำงาน (การจัดการเซสชัน) เท่านั้น

เราไม่ใช้ Google Analytics, Facebook Pixel หรือเทคโนโลยีติดตามข้ามเว็บไซต์ใด ๆ

8. ระยะเวลาเก็บรักษาข้อมูล

  • บัญชีที่ใช้งานอยู่ — เก็บรักษาตลอดอายุการใช้งานของบัญชี
  • บัญชีที่ยกเลิกหรือหมดอายุ — เก็บรักษาต่ออย่างน้อย 30 วัน เพื่อให้กลับมาเปิดใช้งานใหม่ได้ จากนั้นเราจะดำเนินการลบให้ ทั้งนี้ การลบดังกล่าวเป็นนโยบายที่เราเป็นผู้ดำเนินการ มิใช่ระบบลบให้เองโดยอัตโนมัติทันทีเมื่อครบกำหนด ท่านขอให้ลบก่อนครบกำหนดดังกล่าวได้ตามหัวข้อ 10
  • ข้อมูลการขาย งานซ่อม และการรับซื้อ — เก็บรักษาเป็นเวลา 5 ปี ตามประมวลรัษฎากร
  • บันทึกการตรวจสอบ (audit log) — เก็บรักษาเป็นเวลา 1 ปี เพื่อความมั่นคงปลอดภัย
  • การลงทะเบียนรับการแจ้งเตือน — เก็บรักษาตราบเท่าที่อุปกรณ์ยังใช้งานอยู่ และลบอัตโนมัติเมื่อยกเลิกการรับแจ้งเตือน
  • ข้อมูลสำรองที่เข้ารหัส (encrypted backup) — จัดทำทุกวัน เก็บรักษา 30 วัน จากนั้นลบอัตโนมัติ

9. สิทธิของท่านในฐานะเจ้าของข้อมูลส่วนบุคคล

ตามมาตรา 30 ถึงมาตรา 39 แห่ง พ.ร.บ.คุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562 ท่านมีสิทธิดังต่อไปนี้

  • สิทธิขอเข้าถึงข้อมูล
    ขอรับสำเนาข้อมูลส่วนบุคคลที่เราเก็บรักษาไว้เกี่ยวกับท่าน
  • สิทธิขอแก้ไขข้อมูลให้ถูกต้อง
    ขอให้แก้ไขข้อมูลที่ไม่ถูกต้องหรือไม่เป็นปัจจุบัน
  • สิทธิขอให้ลบข้อมูล
    ขอให้ลบข้อมูลส่วนบุคคลของท่าน เว้นแต่ข้อมูลที่เราต้องเก็บรักษาไว้ตามกฎหมาย
  • สิทธิขอให้ระงับการใช้ข้อมูล
    ขอให้ระงับการประมวลผลไว้ชั่วคราว เช่น ระหว่างการตรวจสอบความถูกต้องของข้อมูล
  • สิทธิคัดค้านการประมวลผล
    คัดค้านการประมวลผลที่อาศัยฐาน “ประโยชน์โดยชอบด้วยกฎหมาย”
  • สิทธิขอให้โอนย้ายข้อมูล
    ขอรับข้อมูลของท่านในรูปแบบที่เครื่องอ่านได้ เช่น JSON หรือ CSV
  • สิทธิถอนความยินยอม
    ถอนความยินยอมได้ตลอดเวลา เช่น การปิดการแจ้งเตือนผ่านเว็บ
  • สิทธิร้องเรียน
    ยื่นเรื่องร้องเรียนต่อคณะกรรมการคุ้มครองข้อมูลส่วนบุคคล (PDPC) หากท่านเห็นว่าการประมวลผลไม่ชอบด้วยกฎหมาย

การใช้สิทธิข้างต้น โปรดส่งคำขอมาที่ support@ajsoftwaredev.com พร้อมหลักฐานยืนยันตัวตน เราจะตอบกลับภายใน 30 วัน ตามที่ พ.ร.บ.คุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562 กำหนด

10. การลบบัญชีและข้อมูล

ท่านสามารถขอลบบัญชีผู้ใช้และข้อมูลทั้งหมดได้ตลอดเวลา โดยติดต่อมาที่ support@ajsoftwaredev.com และยืนยันตัวตนผ่านอีเมลที่ลงทะเบียนไว้ เราจะดำเนินการลบให้แล้วเสร็จภายใน 7 วันทำการ

ข้อยกเว้น: ข้อมูลที่เรามีหน้าที่ต้องเก็บรักษาไว้ตามกฎหมาย เช่น ใบเสร็จรับเงินและเอกสารทางภาษี จะถูกเก็บรักษาไว้ตามระยะเวลาที่กฎหมายกำหนด แต่จะไม่ถูกนำไปใช้เพื่อวัตถุประสงค์อื่นใด

11. มาตรการรักษาความมั่นคงปลอดภัย

เราใช้มาตรการรักษาความมั่นคงปลอดภัยตามมาตรฐานอุตสาหกรรม ดังนี้

  • เข้ารหัส (encryption) การรับส่งข้อมูลทั้งหมดด้วย HTTPS และ HSTS
  • จัดเก็บรหัสผ่านในรูปแบบค่าแฮช bcrypt จำนวน 12 รอบ
  • ลงลายมือชื่อดิจิทัลบนโทเคน JWT โดยแยกกุญแจลับระหว่างผู้ใช้ร้านค้าและผู้ดูแลระบบ
  • แยกข้อมูลระหว่างร้านค้าแต่ละราย (multi-tenant isolation) ที่ชั้นการค้นข้อมูลของฐานข้อมูล โดยทุกคำสั่งค้นข้อมูลถูกจำกัดขอบเขตด้วยรหัสร้านค้า (tenantId)
  • จำกัดอัตราการเรียกใช้งาน (rate limiting) และป้องกันการเดารหัสผ่านซ้ำจากหมายเลขไอพีเดียวกัน
  • แยกไฟล์ที่มีความอ่อนไหวสูง ได้แก่ สำเนาบัตรประจำตัวประชาชนและสลิปการชำระเงิน ออกจากพื้นที่ไฟล์สาธารณะ โดยต้องผ่านการยืนยันตัวตนก่อนจึงจะเปิดดูได้ และจำกัดให้เปิดดูได้เฉพาะผู้ใช้งานของร้านค้าเจ้าของไฟล์นั้น (ปรับปรุงเมื่อ 11 สิงหาคม 2569)
  • สำรองข้อมูลแบบเข้ารหัสทุกวัน พร้อมความสามารถในการกู้คืนข้อมูล
  • สร้างรหัส OTP ด้วย crypto.randomInt และจัดเก็บในรูปแบบค่าแฮช SHA-256
  • ตั้งค่าส่วนหัวความปลอดภัยของเว็บอย่างครบถ้วน ได้แก่ CSP, HSTS, X-Frame-Options เป็นต้น

นอกจากมาตรการข้างต้น มีอีกเรื่องหนึ่งที่ท่านควรทราบตรงไปตรงมา คือทีมงานของเราอาจเข้าใช้งานระบบในนามผู้ใช้งานของร้านค้า เพื่อตรวจสอบและแก้ไขปัญหาที่ร้านค้าแจ้งเข้ามา โดยมีเงื่อนไขที่ระบบบังคับไว้ดังนี้

  • เริ่มการเข้าใช้งานได้เฉพาะผู้ดูแลระบบระดับสูงเท่านั้น
  • ระบบบันทึกการเข้าใช้งานทุกครั้ง 7 รายการ ได้แก่ ผู้ดูแลระบบที่เป็นผู้เริ่ม · ร้านค้าที่เข้าถึง · ผู้ใช้งานที่เข้าใช้ในนาม · เหตุผล · หมายเลขไอพี · ข้อมูลเบราว์เซอร์ · เวลาเริ่มและเวลาสิ้นสุด
  • เหตุผลเป็นช่องบังคับกรอก ระบบปฏิเสธคำขอที่ไม่ระบุเหตุผล
  • สิทธิ์การเข้าใช้งานดังกล่าวมีอายุ 2 ชั่วโมง และถูกเพิกถอนทันทีเมื่อสิ้นสุดการเข้าถึง ไม่สามารถนำกลับมาใช้ต่อได้
  • เราจะเข้าใช้งานเมื่อได้รับการร้องขอหรือความยินยอมจากร้านค้าเท่านั้น ทั้งนี้ ข้อนี้เป็นข้อผูกพันตามนโยบายของเรา มิใช่การควบคุมทางเทคนิค กล่าวคือระบบไม่มีกลไกบังคับให้ต้องขอความยินยอมจากร้านค้าก่อนเข้าใช้งาน
  • ร้านค้าตรวจสอบได้ด้วยตนเองที่หน้าบันทึกการใช้งาน (Audit Log) ในระบบ โดยรายการที่ทีมงานของเราเป็นผู้ทำจะมีป้ายกำกับพร้อมชื่อผู้ดูแลระบบที่เข้าใช้งาน และร้านค้ากรองดูเฉพาะรายการเหล่านั้นได้ ทั้งนี้ หน้าจอดังกล่าวแสดงรายการที่ถูกทำไว้ แต่ยังไม่แสดงช่วงเวลาที่เข้าและออกจากระบบเป็นรายครั้ง และป้ายกำกับเริ่มบันทึกนับจากวันที่เปิดใช้ความสามารถนี้ จึงไม่ย้อนไปแสดงกับรายการที่เกิดขึ้นก่อนหน้านั้น
  • ร้านค้ามีสิทธิขอรับสำเนาบันทึกการเข้าใช้งานฉบับเต็มของร้านตนเองได้ โดยแจ้งความประสงค์มาที่อีเมลของเรา

12. ขั้นตอนเมื่อเกิดเหตุข้อมูลรั่วไหล

ในกรณีที่เกิดเหตุการละเมิดข้อมูลส่วนบุคคล (data breach) ไม่ว่าจะเป็นการเข้าถึง การเปิดเผย หรือการทำให้ข้อมูลสูญหายโดยมิชอบ เราถือปฏิบัติตามขั้นตอนการรับมือดังต่อไปนี้

  • ระงับช่องทางที่เกี่ยวข้องกับเหตุการณ์ และจำกัดความเสียหายเป็นลำดับแรก
  • ประเมินขอบเขตของเหตุการณ์ว่าข้อมูลส่วนใดได้รับผลกระทบ กระทบต่อผู้ใด และมีจำนวนเท่าใด
  • แจ้งร้านค้าที่ได้รับผลกระทบโดยไม่ชักช้า พร้อมระบุสิ่งที่ร้านค้าควรดำเนินการ
  • สำหรับข้อมูลที่เราเป็นผู้ควบคุมข้อมูลส่วนบุคคล (ข้อมูลบัญชีของร้านค้า ตามหัวข้อ 1) เราจะแจ้งเหตุต่อสำนักงานคณะกรรมการคุ้มครองข้อมูลส่วนบุคคล ภายใน 72 ชั่วโมง นับแต่ทราบเหตุ ตามมาตรา 37(4) แห่ง พ.ร.บ.คุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562
  • สำหรับข้อมูลลูกค้าที่ร้านค้าเป็นผู้ควบคุมข้อมูลส่วนบุคคล หน้าที่แจ้งสำนักงานฯ ภายใน 72 ชั่วโมงตามมาตรา 37(4) เป็นหน้าที่ของร้านค้า มิใช่ของเรา โดยเราจะแจ้งร้านค้าตามขั้นตอนข้างต้นพร้อมรายละเอียดเท่าที่ทราบในขณะนั้น และให้ข้อมูลกับความช่วยเหลือตามสมควร เพื่อให้ร้านค้าแจ้งได้ทันกำหนดเวลาของร้านเอง
  • หากเหตุการณ์นั้นมีความเสี่ยงสูงต่อสิทธิและเสรีภาพของเจ้าของข้อมูลส่วนบุคคล เราจะแจ้งเจ้าของข้อมูลส่วนบุคคลพร้อมแนวทางเยียวยาด้วย เฉพาะในส่วนที่เราเป็นผู้ควบคุมข้อมูลส่วนบุคคล ส่วนข้อมูลที่ร้านค้าเป็นผู้ควบคุมข้อมูลส่วนบุคคล การแจ้งเจ้าของข้อมูลเป็นหน้าที่ของร้านค้า เราจะไม่ติดต่อลูกค้าของร้านค้าโดยตรง เว้นแต่ได้รับความยินยอมจากร้านค้า หรือเป็นกรณีที่กฎหมายกำหนดให้ต้องทำ
  • จัดทำรายงานสรุปสาเหตุของเหตุการณ์และมาตรการป้องกันการเกิดซ้ำไว้เป็นลายลักษณ์อักษร

13. การร้องเรียน

หากท่านเห็นว่าข้อมูลของท่านถูกประมวลผลโดยไม่ถูกต้อง ท่านสามารถดำเนินการได้ดังนี้

  • ติดต่อเราโดยตรงที่ support@ajsoftwaredev.com เพื่อขอให้แก้ไขปัญหา โดยเราจะตอบกลับภายใน 30 วัน
  • หรือยื่นเรื่องร้องเรียนต่อคณะกรรมการคุ้มครองข้อมูลส่วนบุคคล (PDPC) สำนักงานคณะกรรมการคุ้มครองข้อมูลส่วนบุคคล: www.pdpc.or.th

14. การเปลี่ยนแปลงนโยบายฉบับนี้

เราอาจปรับปรุงนโยบายฉบับนี้เป็นครั้งคราว ตามการเปลี่ยนแปลงของกฎหมาย เทคโนโลยี หรือบริการของเรา หากมีการเปลี่ยนแปลงในสาระสำคัญ เราจะแจ้งให้ทราบล่วงหน้าอย่างน้อย 30 วัน ทางอีเมลหรือประกาศภายในระบบ โดยวันที่ปรับปรุงล่าสุดแสดงไว้ที่ด้านบนของหน้านี้

15. ติดต่อเรา

หากมีข้อสงสัยเกี่ยวกับนโยบายฉบับนี้ โปรดส่งอีเมลมาที่ support@ajsoftwaredev.com ทั้งนี้ ช่องทางติดต่อทั้งหมดแสดงอยู่ที่ส่วนท้ายของเว็บไซต์

หากมีข้อสอบถามเกี่ยวกับเอกสารฉบับนี้ กรุณาติดต่อ support@ajsoftwaredev.com