ประกาศฉบับนี้จัดทำขึ้นเพื่อแจ้งให้พนักงานและบุคลากรของกลุ่มบริษัททราบถึงการเก็บรวบรวม ใช้ และเปิดเผยข้อมูลส่วนบุคคลผ่าน ระบบบริหารงานบริการเทคโนโลยีสารสนเทศ (IT Service Management — ITSM) ตามที่กำหนดไว้ในมาตรา 23 แห่งพระราชบัญญัติคุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562
สถานะของเอกสาร: ประกาศฉบับนี้เป็น เอกสารส่วนขยายเฉพาะระบบ ITSM ของ “ประกาศความเป็นส่วนตัวสำหรับพนักงาน” ฉบับกลางที่กลุ่มบริษัทได้ประกาศและแจ้งให้พนักงานทราบไว้แล้ว โดยมีขึ้นเพื่ออธิบายรายละเอียดเฉพาะของระบบนี้เพิ่มเติมเท่านั้น
หากข้อความใดในประกาศฉบับนี้ขัดหรือแย้งกับประกาศฉบับกลาง ให้ถือตามประกาศฉบับกลางเป็นสำคัญ ส่วนการใช้สิทธิที่เกี่ยวกับข้อมูลในระบบ ITSM ให้ติดต่อผู้รับผิดชอบตามข้อ 10
1.ผู้ควบคุมข้อมูลส่วนบุคคลData Controller
บริษัทในกลุ่มต่อไปนี้เป็นผู้ควบคุมข้อมูลส่วนบุคคลร่วมกันสำหรับข้อมูลในระบบ ITSM:
- บริษัท เกรทอินดัสทรี จำกัด
- บริษัท นำชัยอุตสาหกรรม จำกัด
- บริษัท เคมเม็กอุตสาหกรรม จำกัด
- บริษัท ควอลิเคม (1994) จำกัด
- บริษัท เซฟทรานส์ จำกัด
- บริษัท เซฟฟาร์ม จำกัด
สถานที่ติดต่อ: ตามที่ระบุไว้ในประกาศความเป็นส่วนตัวสำหรับพนักงานฉบับกลางของกลุ่มบริษัท
2.ข้อมูลส่วนบุคคลที่เก็บรวบรวมPersonal Data Collected
ระบบจัดเก็บเฉพาะข้อมูลเท่าที่จำเป็นต่อการให้บริการงานเทคโนโลยีสารสนเทศ ได้แก่
- ข้อมูลระบุตัวบุคคลและการติดต่อ: ชื่อ-นามสกุล (ไทย/อังกฤษ), รหัสพนักงาน, อีเมล, หมายเลขโทรศัพท์
- ข้อมูลการจ้างงาน: บริษัท, ฝ่าย/แผนก, ตำแหน่ง, ประเภทการจ้าง, สาขาที่ปฏิบัติงาน
- ข้อมูลคำร้อง (Ticket): รายละเอียดปัญหาหรือคำขอ, สถานะการดำเนินงาน, ผู้อนุมัติและผลการอนุมัติ, ความเห็นประกอบ, คะแนนความพึงพอใจ
- ข้อมูลทรัพย์สินที่ครอบครอง: อุปกรณ์ไอทีที่อยู่ในความรับผิดชอบ
- ข้อมูลการใช้งานระบบ: เวลาเข้าสู่ระบบ และบันทึกร่องรอยการดำเนินการ (Audit Log) เท่าที่จำเป็นต่อความมั่นคงปลอดภัยและการตรวจสอบ
ระบบ ไม่เก็บ ข้อมูลส่วนบุคคลที่มีความอ่อนไหวตามมาตรา 26 (เช่น เชื้อชาติ ศาสนา ประวัติอาชญากรรม ข้อมูลสุขภาพ ข้อมูลชีวมิติ) และไม่มีการตัดสินใจอัตโนมัติที่มีผลกระทบต่อสถานะการจ้างงาน
3.วัตถุประสงค์และฐานทางกฎหมายPurposes and Lawful Basis
ข้อมูลข้างต้นถูกใช้เพื่อวัตถุประสงค์ดังนี้
- รับ ดำเนินการ อนุมัติ และปิดคำร้องด้านเทคโนโลยีสารสนเทศ
- บริหารจัดการทรัพย์สินไอทีและการจัดซื้อที่เกี่ยวข้อง
- จัดทำเอกสารและรายงานประกอบการตรวจประเมินตามมาตรฐาน ISO
- ตรวจสอบความมั่นคงปลอดภัยของระบบ และสอบทานเมื่อเกิดข้อพิพาทหรือเหตุผิดปกติ
- วิเคราะห์ระดับการให้บริการ (SLA/KPI) เพื่อปรับปรุงคุณภาพงานบริการภายในองค์กร
ฐานทางกฎหมายที่ใช้
- ความจำเป็นเพื่อปฏิบัติตามสัญญาจ้าง (มาตรา 24(3)) — การให้บริการไอทีแก่พนักงานเพื่อปฏิบัติงาน
- ประโยชน์โดยชอบด้วยกฎหมาย (มาตรา 24(5)) — การบริหารงานไอทีและการรักษาความมั่นคงปลอดภัยขององค์กร
- การปฏิบัติตามกฎหมาย (มาตรา 24(6)) — การเก็บเอกสารตามข้อกำหนดทางบัญชีและมาตรฐานที่เกี่ยวข้อง
การประมวลผลนี้ ไม่ได้อาศัยความยินยอม (Consent) เนื่องจากเป็นข้อมูลในบริบทการจ้างงาน เอกสารนี้จึงเป็นการ แจ้งให้ทราบ ตามสิทธิที่เจ้าของข้อมูลพึงได้รับ มิใช่การขอความยินยอม
ข้อมูลนี้ ไม่ถูกนำไปใช้เพื่อการตลาด และ ไม่ถูกจำหน่ายหรือแลกเปลี่ยนกับบุคคลภายนอกเพื่อประโยชน์ทางการค้า
4.ความจำเป็นในการให้ข้อมูล และผลกระทบหากไม่ให้Necessity and Consequences
ข้อมูลตามข้อ 2 เป็นข้อมูลที่ จำเป็น ต่อการปฏิบัติตามสัญญาจ้างและการให้บริการ หากไม่สามารถให้ข้อมูลดังกล่าวได้ องค์กรจะไม่สามารถเปิดสิทธิ์การเข้าใช้ระบบ ITSM รับคำร้องด้านไอที หรือส่งมอบอุปกรณ์และบริการที่เกี่ยวข้องให้ท่านได้
กรณีพนักงานที่ไม่มีอีเมลองค์กร องค์กรจะสร้างบัญชีภายในให้เพื่อการใช้งานระบบเท่านั้น และอาจมีผู้ได้รับมอบหมายยื่นคำร้องแทน โดยระบบจะบันทึกทั้งชื่อผู้ขอและผู้ยื่นแทนไว้เสมอ
5.การเปิดเผยข้อมูล ผู้ประมวลผล และการจัดเก็บในต่างประเทศDisclosure, Processors and Cross-Border Transfer
ภายในองค์กร — ระบบควบคุมการเข้าถึงตามบทบาทและบริษัทในระดับแถวข้อมูล (Row-Level Security):
- พนักงานทั่วไปเห็นเฉพาะคำร้องของตนเอง
- ผู้จัดการฝ่ายเห็นเฉพาะคำร้องในขอบเขตที่ตนรับผิดชอบอนุมัติ
- เจ้าหน้าที่และผู้จัดการฝ่ายไอทีเห็นเท่าที่จำเป็นต่อการให้บริการและการตรวจสอบ
ผู้ให้บริการภายนอก (ผู้ประมวลผลข้อมูลส่วนบุคคล) — องค์กรใช้ผู้ให้บริการระบบคลาวด์ ในการจัดเก็บและให้บริการระบบ โดยผู้ให้บริการเหล่านี้ประมวลผลข้อมูลตามคำสั่งขององค์กรเท่านั้น และผูกพันตามข้อตกลงการประมวลผลข้อมูลของผู้ให้บริการแต่ละราย:
| ผู้ให้บริการ | บทบาท | ที่ตั้งการประมวลผล |
|---|---|---|
| Supabase (AWS) | ฐานข้อมูลและระบบยืนยันตัวตน | สิงคโปร์ |
| Vercel | โฮสต์เว็บแอปพลิเคชัน | ต่างประเทศ |
| Google Workspace | การเข้าสู่ระบบด้วยบัญชีองค์กร (SSO) | ต่างประเทศ |
| GitHub | จัดเก็บไฟล์สำรองข้อมูลรายวัน (เข้ารหัส AES256) | ต่างประเทศ |
การส่งหรือโอนข้อมูลไปยังต่างประเทศ (มาตรา 28): ข้อมูลในระบบถูกจัดเก็บบนโครงสร้างพื้นฐานคลาวด์ที่ตั้งอยู่นอกราชอาณาจักร (หลักคือภูมิภาคสิงคโปร์) องค์กรได้พิจารณาแล้วว่าผู้ให้บริการดังกล่าวมีมาตรฐานการคุ้มครองข้อมูลส่วนบุคคลที่เพียงพอ และมีข้อสัญญาการประมวลผลข้อมูลรองรับ
องค์กรไม่เปิดเผยข้อมูลของท่านต่อบุคคลภายนอกอื่นใด เว้นแต่เป็นการปฏิบัติตามกฎหมาย คำสั่งศาล หรือคำสั่งของหน่วยงานรัฐที่มีอำนาจ
6.คุกกี้และการจัดเก็บข้อมูลในเบราว์เซอร์Cookies and Browser Storage
ระบบใช้การจัดเก็บข้อมูลในเบราว์เซอร์ เพื่อการทำงานของระบบเท่านั้น (Strictly Necessary) — ได้แก่ เซสชันการเข้าสู่ระบบ และข้อมูลที่พักไว้ชั่วคราวเพื่อให้หน้าจอแสดงผลได้รวดเร็ว
ไม่มีคุกกี้เพื่อการโฆษณา ไม่มีการติดตามพฤติกรรมการใช้งาน และไม่มีการแบ่งปันข้อมูลให้ผู้ให้บริการโฆษณาใด ๆ เมื่อออกจากระบบ ข้อมูลเซสชันจะถูกลบออกจากเบราว์เซอร์
7.มาตรการรักษาความมั่นคงปลอดภัยSecurity Measures
- เข้าถึงระบบได้เฉพาะผู้ที่ยืนยันตัวตนแล้ว (Google Workspace SSO หรือรหัสพนักงานพร้อมรหัสผ่าน)
- ควบคุมสิทธิ์การเข้าถึงระดับแถวข้อมูลตามบทบาทและบริษัท (Row-Level Security)
- เข้ารหัสข้อมูลระหว่างรับส่ง (HTTPS) และขณะจัดเก็บในฐานข้อมูล
- แบ่งแยกหน้าที่การอนุมัติ — ผู้ขอไม่สามารถอนุมัติคำขอของตนเองได้
- บันทึกร่องรอยการดำเนินการ (Audit Log) แบบเพิ่มได้อย่างเดียว ผู้ใช้และผู้ดูแลระบบไม่สามารถแก้ไขหรือลบย้อนหลังได้
- ทบทวนสิทธิ์การเข้าถึงเมื่อมีการเปลี่ยนตำแหน่งหรือพ้นสภาพการเป็นพนักงาน
8.ระยะเวลาการเก็บรักษาข้อมูลData Retention
| ประเภทข้อมูล | ระยะเวลาเก็บ | เมื่อครบกำหนด |
|---|---|---|
| ข้อมูลคำร้อง (Ticket) | 2 ปี นับจากวันปิดงาน | ทำให้ไม่ระบุตัวตน โดยคงเลขที่คำร้องและข้อมูลสถิติไว้เพื่อการตรวจประเมิน ISO |
| ข้อมูลโปรไฟล์พนักงาน | ตลอดระยะเวลาการจ้าง และ 1 ปี หลังพ้นสภาพ | ลบข้อมูลระบุตัวตน หรือทำให้ไม่ระบุตัวตน |
| บันทึกร่องรอยการดำเนินการ (Audit Log) | เก็บไว้เพื่อการตรวจสอบย้อนหลัง | คงไว้เท่าที่จำเป็นตามภาระการพิสูจน์และมาตรฐาน ISO |
ระบบมีการตรวจสอบข้อมูลที่ครบกำหนดตามรอบเวลา และบันทึกผลการตรวจสอบทุกครั้งไว้เป็นหลักฐาน องค์กรอาจปรับระยะเวลาข้างต้นให้สอดคล้องกับนโยบายการเก็บเอกสารหรือข้อกำหนดทางกฎหมายที่เกี่ยวข้อง
9.สิทธิของเจ้าของข้อมูลส่วนบุคคลYour Rights
ท่านมีสิทธิตามหมวด 3 แห่งพระราชบัญญัติคุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562 ดังนี้
| สิทธิ | มาตรา | วิธีใช้สิทธิในระบบ |
|---|---|---|
| ขอเข้าถึงและขอรับสำเนาข้อมูล | ม.30 | ดูได้เองที่เมนู “แก้ไขโปรไฟล์” และ “คำร้องของฉัน” หรือยื่นคำขอตามข้อ 10 |
| ขอให้โอนย้ายข้อมูล | ม.31 | ยื่นคำขอตามข้อ 10 |
| คัดค้านการประมวลผล | ม.32 | ยื่นคำขอตามข้อ 10 |
| ขอให้ลบหรือทำลายข้อมูล | ม.33 | ยื่นคำขอตามข้อ 10 |
| ขอให้ระงับการใช้ข้อมูล | ม.34 | ยื่นคำขอตามข้อ 10 |
| ขอให้แก้ไขข้อมูลให้ถูกต้อง | ม.35 | แก้ไขได้เองบางส่วนที่ “แก้ไขโปรไฟล์” หรือยื่นคำขอตามข้อ 10 |
| ร้องเรียนต่อคณะกรรมการคุ้มครองข้อมูลส่วนบุคคล | ม.73 | ติดต่อสำนักงานคณะกรรมการคุ้มครองข้อมูลส่วนบุคคล (สคส.) โดยตรง |
ช่องทางการใช้สิทธิ: กรุณายื่นคำขอผ่านช่องทางติดต่อในข้อ 10 องค์กรจะดำเนินการและแจ้งผลให้ทราบ ภายใน 30 วัน นับแต่วันที่ได้รับคำขอ
องค์กรอาจปฏิเสธคำขอได้เท่าที่กฎหมายกำหนด เช่น เมื่อยังมีภาระต้องเก็บเอกสารตามกฎหมาย หรือเพื่อการก่อตั้งสิทธิเรียกร้องตามกฎหมาย โดยจะแจ้งเหตุผลให้ท่านทราบเป็นลายลักษณ์อักษร
10.ช่องทางติดต่อContact
หากมีข้อสงสัยเกี่ยวกับประกาศฉบับนี้ หรือต้องการใช้สิทธิของท่าน กรุณาติดต่อ
- ผู้รับผิดชอบ
- ฝ่ายเทคโนโลยีสารสนเทศ
ช่องทางนี้ใช้ได้ทั้งการสอบถามและการใช้สิทธิของเจ้าของข้อมูลส่วนบุคคลที่เกี่ยวกับระบบ ITSM
11.การทบทวนและแก้ไขประกาศReview and Amendment
องค์กรจะทบทวนประกาศฉบับนี้เมื่อมีการเปลี่ยนแปลงวัตถุประสงค์ ผู้ประมวลผลข้อมูล ระยะเวลาการเก็บรักษา หรือข้อกำหนดทางกฎหมายที่เกี่ยวข้อง
เมื่อมีการแก้ไขในสาระสำคัญ องค์กรจะปรับปรุงหมายเลขฉบับและวันที่มีผลบังคับใช้ในเอกสารนี้ และแจ้งให้พนักงานทราบผ่านช่องทางที่กำหนดไว้ในประกาศฉบับกลาง
เอกสารเลขที่ PDPA-NT-001 · ฉบับที่ 1.0 · มีผลบังคับใช้ 30 กรกฎาคม 2569
ประกาศฉบับนี้ใช้กับระบบบริหารงานบริการเทคโนโลยีสารสนเทศ (ITSM) ภายในองค์กรเท่านั้น การประมวลผลข้อมูลส่วนบุคคลในระบบงานอื่นเป็นไปตามประกาศของระบบงานนั้น ๆ