← กลับหน้าเข้าสู่ระบบ

Employee Privacy Notice

ประกาศความเป็นส่วนตัวสำหรับพนักงาน

ระบบบริหารงานบริการเทคโนโลยีสารสนเทศ (IT Service Management)
กลุ่มบริษัท Great Industry

เลขที่เอกสาร
PDPA-NT-001
ฉบับที่ (Version)
1.0
วันที่มีผลบังคับใช้
30 กรกฎาคม 2569
ทบทวนล่าสุด
5 สิงหาคม 2569

ประกาศฉบับนี้จัดทำขึ้นเพื่อแจ้งให้พนักงานและบุคลากรของกลุ่มบริษัททราบถึงการเก็บรวบรวม ใช้ และเปิดเผยข้อมูลส่วนบุคคลผ่าน ระบบบริหารงานบริการเทคโนโลยีสารสนเทศ (IT Service Management — ITSM) ตามที่กำหนดไว้ในมาตรา 23 แห่งพระราชบัญญัติคุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562

สถานะของเอกสาร: ประกาศฉบับนี้เป็น เอกสารส่วนขยายเฉพาะระบบ ITSM ของ “ประกาศความเป็นส่วนตัวสำหรับพนักงาน” ฉบับกลางที่กลุ่มบริษัทได้ประกาศและแจ้งให้พนักงานทราบไว้แล้ว โดยมีขึ้นเพื่ออธิบายรายละเอียดเฉพาะของระบบนี้เพิ่มเติมเท่านั้น
หากข้อความใดในประกาศฉบับนี้ขัดหรือแย้งกับประกาศฉบับกลาง ให้ถือตามประกาศฉบับกลางเป็นสำคัญ ส่วนการใช้สิทธิที่เกี่ยวกับข้อมูลในระบบ ITSM ให้ติดต่อผู้รับผิดชอบตามข้อ 10

1.ผู้ควบคุมข้อมูลส่วนบุคคลData Controller

บริษัทในกลุ่มต่อไปนี้เป็นผู้ควบคุมข้อมูลส่วนบุคคลร่วมกันสำหรับข้อมูลในระบบ ITSM:

  • บริษัท เกรทอินดัสทรี จำกัด
  • บริษัท นำชัยอุตสาหกรรม จำกัด
  • บริษัท เคมเม็กอุตสาหกรรม จำกัด
  • บริษัท ควอลิเคม (1994) จำกัด
  • บริษัท เซฟทรานส์ จำกัด
  • บริษัท เซฟฟาร์ม จำกัด

สถานที่ติดต่อ: ตามที่ระบุไว้ในประกาศความเป็นส่วนตัวสำหรับพนักงานฉบับกลางของกลุ่มบริษัท

2.ข้อมูลส่วนบุคคลที่เก็บรวบรวมPersonal Data Collected

ระบบจัดเก็บเฉพาะข้อมูลเท่าที่จำเป็นต่อการให้บริการงานเทคโนโลยีสารสนเทศ ได้แก่

  • ข้อมูลระบุตัวบุคคลและการติดต่อ: ชื่อ-นามสกุล (ไทย/อังกฤษ), รหัสพนักงาน, อีเมล, หมายเลขโทรศัพท์
  • ข้อมูลการจ้างงาน: บริษัท, ฝ่าย/แผนก, ตำแหน่ง, ประเภทการจ้าง, สาขาที่ปฏิบัติงาน
  • ข้อมูลคำร้อง (Ticket): รายละเอียดปัญหาหรือคำขอ, สถานะการดำเนินงาน, ผู้อนุมัติและผลการอนุมัติ, ความเห็นประกอบ, คะแนนความพึงพอใจ
  • ข้อมูลทรัพย์สินที่ครอบครอง: อุปกรณ์ไอทีที่อยู่ในความรับผิดชอบ
  • ข้อมูลการใช้งานระบบ: เวลาเข้าสู่ระบบ และบันทึกร่องรอยการดำเนินการ (Audit Log) เท่าที่จำเป็นต่อความมั่นคงปลอดภัยและการตรวจสอบ

ระบบ ไม่เก็บ ข้อมูลส่วนบุคคลที่มีความอ่อนไหวตามมาตรา 26 (เช่น เชื้อชาติ ศาสนา ประวัติอาชญากรรม ข้อมูลสุขภาพ ข้อมูลชีวมิติ) และไม่มีการตัดสินใจอัตโนมัติที่มีผลกระทบต่อสถานะการจ้างงาน

3.วัตถุประสงค์และฐานทางกฎหมายPurposes and Lawful Basis

ข้อมูลข้างต้นถูกใช้เพื่อวัตถุประสงค์ดังนี้

  • รับ ดำเนินการ อนุมัติ และปิดคำร้องด้านเทคโนโลยีสารสนเทศ
  • บริหารจัดการทรัพย์สินไอทีและการจัดซื้อที่เกี่ยวข้อง
  • จัดทำเอกสารและรายงานประกอบการตรวจประเมินตามมาตรฐาน ISO
  • ตรวจสอบความมั่นคงปลอดภัยของระบบ และสอบทานเมื่อเกิดข้อพิพาทหรือเหตุผิดปกติ
  • วิเคราะห์ระดับการให้บริการ (SLA/KPI) เพื่อปรับปรุงคุณภาพงานบริการภายในองค์กร

ฐานทางกฎหมายที่ใช้

  • ความจำเป็นเพื่อปฏิบัติตามสัญญาจ้าง (มาตรา 24(3)) — การให้บริการไอทีแก่พนักงานเพื่อปฏิบัติงาน
  • ประโยชน์โดยชอบด้วยกฎหมาย (มาตรา 24(5)) — การบริหารงานไอทีและการรักษาความมั่นคงปลอดภัยขององค์กร
  • การปฏิบัติตามกฎหมาย (มาตรา 24(6)) — การเก็บเอกสารตามข้อกำหนดทางบัญชีและมาตรฐานที่เกี่ยวข้อง

การประมวลผลนี้ ไม่ได้อาศัยความยินยอม (Consent) เนื่องจากเป็นข้อมูลในบริบทการจ้างงาน เอกสารนี้จึงเป็นการ แจ้งให้ทราบ ตามสิทธิที่เจ้าของข้อมูลพึงได้รับ มิใช่การขอความยินยอม

ข้อมูลนี้ ไม่ถูกนำไปใช้เพื่อการตลาด และ ไม่ถูกจำหน่ายหรือแลกเปลี่ยนกับบุคคลภายนอกเพื่อประโยชน์ทางการค้า

4.ความจำเป็นในการให้ข้อมูล และผลกระทบหากไม่ให้Necessity and Consequences

ข้อมูลตามข้อ 2 เป็นข้อมูลที่ จำเป็น ต่อการปฏิบัติตามสัญญาจ้างและการให้บริการ หากไม่สามารถให้ข้อมูลดังกล่าวได้ องค์กรจะไม่สามารถเปิดสิทธิ์การเข้าใช้ระบบ ITSM รับคำร้องด้านไอที หรือส่งมอบอุปกรณ์และบริการที่เกี่ยวข้องให้ท่านได้

กรณีพนักงานที่ไม่มีอีเมลองค์กร องค์กรจะสร้างบัญชีภายในให้เพื่อการใช้งานระบบเท่านั้น และอาจมีผู้ได้รับมอบหมายยื่นคำร้องแทน โดยระบบจะบันทึกทั้งชื่อผู้ขอและผู้ยื่นแทนไว้เสมอ

5.การเปิดเผยข้อมูล ผู้ประมวลผล และการจัดเก็บในต่างประเทศDisclosure, Processors and Cross-Border Transfer

ภายในองค์กร — ระบบควบคุมการเข้าถึงตามบทบาทและบริษัทในระดับแถวข้อมูล (Row-Level Security):

  • พนักงานทั่วไปเห็นเฉพาะคำร้องของตนเอง
  • ผู้จัดการฝ่ายเห็นเฉพาะคำร้องในขอบเขตที่ตนรับผิดชอบอนุมัติ
  • เจ้าหน้าที่และผู้จัดการฝ่ายไอทีเห็นเท่าที่จำเป็นต่อการให้บริการและการตรวจสอบ

ผู้ให้บริการภายนอก (ผู้ประมวลผลข้อมูลส่วนบุคคล) — องค์กรใช้ผู้ให้บริการระบบคลาวด์ ในการจัดเก็บและให้บริการระบบ โดยผู้ให้บริการเหล่านี้ประมวลผลข้อมูลตามคำสั่งขององค์กรเท่านั้น และผูกพันตามข้อตกลงการประมวลผลข้อมูลของผู้ให้บริการแต่ละราย:

ผู้ให้บริการบทบาทที่ตั้งการประมวลผล
Supabase (AWS)ฐานข้อมูลและระบบยืนยันตัวตนสิงคโปร์
Vercelโฮสต์เว็บแอปพลิเคชันต่างประเทศ
Google Workspaceการเข้าสู่ระบบด้วยบัญชีองค์กร (SSO)ต่างประเทศ
GitHubจัดเก็บไฟล์สำรองข้อมูลรายวัน (เข้ารหัส AES256)ต่างประเทศ

การส่งหรือโอนข้อมูลไปยังต่างประเทศ (มาตรา 28): ข้อมูลในระบบถูกจัดเก็บบนโครงสร้างพื้นฐานคลาวด์ที่ตั้งอยู่นอกราชอาณาจักร (หลักคือภูมิภาคสิงคโปร์) องค์กรได้พิจารณาแล้วว่าผู้ให้บริการดังกล่าวมีมาตรฐานการคุ้มครองข้อมูลส่วนบุคคลที่เพียงพอ และมีข้อสัญญาการประมวลผลข้อมูลรองรับ

องค์กรไม่เปิดเผยข้อมูลของท่านต่อบุคคลภายนอกอื่นใด เว้นแต่เป็นการปฏิบัติตามกฎหมาย คำสั่งศาล หรือคำสั่งของหน่วยงานรัฐที่มีอำนาจ

6.คุกกี้และการจัดเก็บข้อมูลในเบราว์เซอร์Cookies and Browser Storage

ระบบใช้การจัดเก็บข้อมูลในเบราว์เซอร์ เพื่อการทำงานของระบบเท่านั้น (Strictly Necessary) — ได้แก่ เซสชันการเข้าสู่ระบบ และข้อมูลที่พักไว้ชั่วคราวเพื่อให้หน้าจอแสดงผลได้รวดเร็ว

ไม่มีคุกกี้เพื่อการโฆษณา ไม่มีการติดตามพฤติกรรมการใช้งาน และไม่มีการแบ่งปันข้อมูลให้ผู้ให้บริการโฆษณาใด ๆ เมื่อออกจากระบบ ข้อมูลเซสชันจะถูกลบออกจากเบราว์เซอร์

7.มาตรการรักษาความมั่นคงปลอดภัยSecurity Measures

  • เข้าถึงระบบได้เฉพาะผู้ที่ยืนยันตัวตนแล้ว (Google Workspace SSO หรือรหัสพนักงานพร้อมรหัสผ่าน)
  • ควบคุมสิทธิ์การเข้าถึงระดับแถวข้อมูลตามบทบาทและบริษัท (Row-Level Security)
  • เข้ารหัสข้อมูลระหว่างรับส่ง (HTTPS) และขณะจัดเก็บในฐานข้อมูล
  • แบ่งแยกหน้าที่การอนุมัติ — ผู้ขอไม่สามารถอนุมัติคำขอของตนเองได้
  • บันทึกร่องรอยการดำเนินการ (Audit Log) แบบเพิ่มได้อย่างเดียว ผู้ใช้และผู้ดูแลระบบไม่สามารถแก้ไขหรือลบย้อนหลังได้
  • ทบทวนสิทธิ์การเข้าถึงเมื่อมีการเปลี่ยนตำแหน่งหรือพ้นสภาพการเป็นพนักงาน

8.ระยะเวลาการเก็บรักษาข้อมูลData Retention

ประเภทข้อมูลระยะเวลาเก็บเมื่อครบกำหนด
ข้อมูลคำร้อง (Ticket)2 ปี นับจากวันปิดงานทำให้ไม่ระบุตัวตน โดยคงเลขที่คำร้องและข้อมูลสถิติไว้เพื่อการตรวจประเมิน ISO
ข้อมูลโปรไฟล์พนักงานตลอดระยะเวลาการจ้าง และ 1 ปี หลังพ้นสภาพลบข้อมูลระบุตัวตน หรือทำให้ไม่ระบุตัวตน
บันทึกร่องรอยการดำเนินการ (Audit Log)เก็บไว้เพื่อการตรวจสอบย้อนหลังคงไว้เท่าที่จำเป็นตามภาระการพิสูจน์และมาตรฐาน ISO

ระบบมีการตรวจสอบข้อมูลที่ครบกำหนดตามรอบเวลา และบันทึกผลการตรวจสอบทุกครั้งไว้เป็นหลักฐาน องค์กรอาจปรับระยะเวลาข้างต้นให้สอดคล้องกับนโยบายการเก็บเอกสารหรือข้อกำหนดทางกฎหมายที่เกี่ยวข้อง

9.สิทธิของเจ้าของข้อมูลส่วนบุคคลYour Rights

ท่านมีสิทธิตามหมวด 3 แห่งพระราชบัญญัติคุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562 ดังนี้

สิทธิมาตราวิธีใช้สิทธิในระบบ
ขอเข้าถึงและขอรับสำเนาข้อมูลม.30ดูได้เองที่เมนู “แก้ไขโปรไฟล์” และ “คำร้องของฉัน” หรือยื่นคำขอตามข้อ 10
ขอให้โอนย้ายข้อมูลม.31ยื่นคำขอตามข้อ 10
คัดค้านการประมวลผลม.32ยื่นคำขอตามข้อ 10
ขอให้ลบหรือทำลายข้อมูลม.33ยื่นคำขอตามข้อ 10
ขอให้ระงับการใช้ข้อมูลม.34ยื่นคำขอตามข้อ 10
ขอให้แก้ไขข้อมูลให้ถูกต้องม.35แก้ไขได้เองบางส่วนที่ “แก้ไขโปรไฟล์” หรือยื่นคำขอตามข้อ 10
ร้องเรียนต่อคณะกรรมการคุ้มครองข้อมูลส่วนบุคคลม.73ติดต่อสำนักงานคณะกรรมการคุ้มครองข้อมูลส่วนบุคคล (สคส.) โดยตรง

ช่องทางการใช้สิทธิ: กรุณายื่นคำขอผ่านช่องทางติดต่อในข้อ 10 องค์กรจะดำเนินการและแจ้งผลให้ทราบ ภายใน 30 วัน นับแต่วันที่ได้รับคำขอ

องค์กรอาจปฏิเสธคำขอได้เท่าที่กฎหมายกำหนด เช่น เมื่อยังมีภาระต้องเก็บเอกสารตามกฎหมาย หรือเพื่อการก่อตั้งสิทธิเรียกร้องตามกฎหมาย โดยจะแจ้งเหตุผลให้ท่านทราบเป็นลายลักษณ์อักษร

10.ช่องทางติดต่อContact

หากมีข้อสงสัยเกี่ยวกับประกาศฉบับนี้ หรือต้องการใช้สิทธิของท่าน กรุณาติดต่อ

ผู้รับผิดชอบ
ฝ่ายเทคโนโลยีสารสนเทศ

ช่องทางนี้ใช้ได้ทั้งการสอบถามและการใช้สิทธิของเจ้าของข้อมูลส่วนบุคคลที่เกี่ยวกับระบบ ITSM

11.การทบทวนและแก้ไขประกาศReview and Amendment

องค์กรจะทบทวนประกาศฉบับนี้เมื่อมีการเปลี่ยนแปลงวัตถุประสงค์ ผู้ประมวลผลข้อมูล ระยะเวลาการเก็บรักษา หรือข้อกำหนดทางกฎหมายที่เกี่ยวข้อง

เมื่อมีการแก้ไขในสาระสำคัญ องค์กรจะปรับปรุงหมายเลขฉบับและวันที่มีผลบังคับใช้ในเอกสารนี้ และแจ้งให้พนักงานทราบผ่านช่องทางที่กำหนดไว้ในประกาศฉบับกลาง

เอกสารเลขที่ PDPA-NT-001 · ฉบับที่ 1.0 · มีผลบังคับใช้ 30 กรกฎาคม 2569
ประกาศฉบับนี้ใช้กับระบบบริหารงานบริการเทคโนโลยีสารสนเทศ (ITSM) ภายในองค์กรเท่านั้น การประมวลผลข้อมูลส่วนบุคคลในระบบงานอื่นเป็นไปตามประกาศของระบบงานนั้น ๆ