1. ผู้ควบคุมข้อมูลส่วนบุคคล
บริษัท เซฟแอ็กต์ จำกัด (“บริษัท”, “เรา”) เลขประจำตัวผู้เสียภาษี 0105568153603 ที่อยู่ 252 อาคารเอสพีอี ชั้น 10 ห้อง 1032-01 ถ.พหลโยธิน แขวงสามเสนใน เขตพญาไท กรุงเทพฯ 10400 เป็นผู้ควบคุมข้อมูลส่วนบุคคลสำหรับบริการ SafeAct ทั้งเว็บไซต์ แอปพลิเคชัน และบริการที่เกี่ยวข้อง (“บริการ”)
ติดต่อ: sales@safeact.com
2. ข้อมูลส่วนบุคคลที่เราเก็บรวบรวม
- ข้อมูลระบุตัวตนและติดต่อ — ชื่อ-นามสกุล อีเมล หมายเลขโทรศัพท์
- ข้อมูลองค์กร — ชื่อบริษัท/หน่วยงาน เลขประจำตัวผู้เสียภาษี ที่อยู่สำหรับออกใบกำกับภาษี
- ข้อมูลการชำระเงิน — ประมวลผลผ่านผู้ให้บริการชำระเงิน Omise เราไม่จัดเก็บหมายเลขบัตรเต็ม เก็บเพียงข้อมูลบางส่วน ได้แก่ ยี่ห้อบัตร เลข 4 หลักสุดท้าย เดือน/ปีหมดอายุ และรหัสอ้างอิงลูกค้าของ Omise
- ข้อมูลบัญชีและการใช้งาน — แผนบริการ สถานะบัญชี ประวัติการเข้าสู่ระบบ บันทึกกิจกรรม การตั้งค่าการแจ้งเตือน และเนื้อหาที่ท่านบันทึกในระบบ
- ข้อมูลทางเทคนิค — ที่อยู่ IP ชนิดอุปกรณ์/เบราว์เซอร์ คุกกี้และตัวระบุที่คล้ายกัน เพื่อความปลอดภัยและการทำงานของระบบ
- รหัสแนะนำ (Referral) — รหัสผู้แนะนำที่ท่านใช้ในการสมัคร (ถ้ามี)
3. วัตถุประสงค์ในการใช้ข้อมูล
- สร้างและจัดการบัญชีผู้ใช้ ยืนยันตัวตน และให้บริการตามแผนที่ท่านเลือก
- รับชำระเงิน ออกใบเสร็จ/ใบกำกับภาษี และจัดการการต่ออายุหรือยกเลิกบริการ
- ส่งอีเมลเกี่ยวกับบัญชี (ยืนยันอีเมล ตั้งรหัสผ่าน แจ้งเตือนกฎหมาย/เอกสารที่ท่านติดตาม)
- ป้องกันการทุจริต รักษาความปลอดภัยของระบบ และตรวจสอบการใช้งานที่ผิดเงื่อนไข
- ปรับปรุงบริการ วิเคราะห์การใช้งานในภาพรวม (ข้อมูลที่ไม่ระบุตัวตนเท่าที่ทำได้)
- ปฏิบัติตามกฎหมาย เช่น กฎหมายภาษีอากรและการบัญชี
4. ฐานทางกฎหมายในการประมวลผล
- สัญญา — เพื่อปฏิบัติตามสัญญาให้บริการกับท่าน (ม.24(3))
- หน้าที่ตามกฎหมาย — เช่น การเก็บเอกสารทางภาษี (ม.24(6))
- ประโยชน์โดยชอบด้วยกฎหมาย — ความปลอดภัยของระบบ การป้องกันการทุจริต และการปรับปรุงบริการ (ม.24(5))
- ความยินยอม — สำหรับคุกกี้ที่ไม่จำเป็นและการสื่อสารทางการตลาด ซึ่งท่านถอนได้ทุกเมื่อ (ม.19)
5. ระยะเวลาการเก็บรักษา
- ข้อมูลบัญชี — ตลอดอายุการเป็นสมาชิก และไม่เกิน 2 ปีหลังบัญชีถูกปิด เว้นแต่มีเหตุตามกฎหมาย
- เอกสารทางการเงิน/ภาษี — อย่างน้อย 5 ปี ตามที่กฎหมายกำหนด
- บันทึกกิจกรรม (log) และข้อมูลความปลอดภัย — ไม่เกิน 12 เดือน
- ข้อมูลที่ท่านขอให้ลบ — ลบหรือทำให้ไม่สามารถระบุตัวตนได้ภายใน 30 วัน เว้นแต่กฎหมายกำหนดให้เก็บต่อ
6. การเปิดเผยข้อมูลแก่บุคคลที่สาม
เราแบ่งปันข้อมูลเฉพาะเท่าที่จำเป็นกับผู้ประมวลผลข้อมูลที่มีข้อตกลงคุ้มครองข้อมูล ได้แก่
- Supabase — ฐานข้อมูล ระบบยืนยันตัวตน และพื้นที่จัดเก็บไฟล์
- Omise — ผู้ให้บริการรับชำระเงิน (PCI-DSS) ประมวลผลข้อมูลบัตรโดยตรง
- Resend — ผู้ให้บริการส่งอีเมลของระบบ
- Cloudflare — เครือข่ายส่งข้อมูล (CDN) และการป้องกันภัยคุกคาม
ผู้ให้บริการบางรายอาจจัดเก็บข้อมูลบนเซิร์ฟเวอร์นอกประเทศไทย เราเลือกเฉพาะผู้ให้บริการที่มีมาตรฐานคุ้มครองข้อมูลเพียงพอตามที่ พ.ร.บ.กำหนด เราไม่ขายข้อมูลส่วนบุคคลของท่าน และจะเปิดเผยแก่หน่วยงานรัฐเฉพาะเมื่อมีหน้าที่ตามกฎหมายเท่านั้น
7. สิทธิของเจ้าของข้อมูลส่วนบุคคล
ท่านมีสิทธิตาม พ.ร.บ.คุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562 ดังนี้
- สิทธิเข้าถึงและขอรับสำเนาข้อมูลส่วนบุคคลของท่าน
- สิทธิแก้ไขข้อมูลให้ถูกต้อง เป็นปัจจุบัน และสมบูรณ์ (แก้ได้เองในหน้าตั้งค่าโปรไฟล์)
- สิทธิลบหรือทำลายข้อมูล เมื่อไม่มีความจำเป็นต้องเก็บอีกต่อไป
- สิทธิถอนความยินยอมได้ทุกเมื่อ โดยไม่กระทบการประมวลผลที่ทำไปก่อนหน้า
- สิทธิคัดค้าน สิทธิระงับการใช้ และสิทธิขอให้โอนย้ายข้อมูล
- สิทธิร้องเรียนต่อคณะกรรมการคุ้มครองข้อมูลส่วนบุคคล (สคส.)
ยื่นคำขอได้ที่ sales@safeact.com เราจะดำเนินการภายใน 30 วันนับจากวันที่ได้รับคำขอและยืนยันตัวตนแล้ว
8. เจ้าหน้าที่คุ้มครองข้อมูลส่วนบุคคล (DPO)
ชื่อ: [รอระบุชื่อ DPO]
อีเมล: [dpo@safeact.com — รอยืนยัน]
ที่อยู่: 252 อาคารเอสพีอี ชั้น 10 ห้อง 1032-01 ถ.พหลโยธิน แขวงสามเสนใน เขตพญาไท กรุงเทพฯ 10400
9. คุกกี้และเทคโนโลยีที่คล้ายกัน
เราใช้คุกกี้ที่จำเป็นต่อการทำงานของระบบ (เช่น การรักษาสถานะเข้าสู่ระบบ) ซึ่งไม่ต้องขอความยินยอม และอาจใช้คุกกี้เพื่อการวิเคราะห์การใช้งานโดยจะขอความยินยอมจากท่านก่อน ท่านสามารถตั้งค่าเบราว์เซอร์เพื่อปฏิเสธคุกกี้ได้ แต่ฟังก์ชันบางส่วนอาจไม่ทำงานตามปกติ
10. ความปลอดภัยของข้อมูล
ข้อมูลถูกเข้ารหัสระหว่างส่ง (TLS) และขณะจัดเก็บ จำกัดสิทธิการเข้าถึงเฉพาะพนักงานที่จำเป็น มีการบันทึกการกระทำของผู้ดูแลระบบ และหากเกิดเหตุละเมิดข้อมูลที่มีความเสี่ยงสูง เราจะแจ้งสำนักงาน สคส. ภายใน 72 ชั่วโมงและแจ้งท่านโดยไม่ชักช้าตามที่กฎหมายกำหนด
11. การเปลี่ยนแปลงนโยบาย
เราอาจปรับปรุงนโยบายนี้เป็นครั้งคราว หากมีการเปลี่ยนแปลงที่สำคัญ เราจะแจ้งผ่านอีเมลหรือหน้าเว็บก่อนมีผลบังคับใช้ และอาจขอความยินยอมใหม่เมื่อจำเป็น
