1. ผู้ควบคุมข้อมูลส่วนบุคคล
ผู้ควบคุมข้อมูลส่วนบุคคลสำหรับบริการ SORNFlow คือ
- ชื่อผู้ควบคุมข้อมูล: SORNFlow
- อีเมลติดต่อเรื่องข้อมูลส่วนบุคคล: contact@sornflow.com
- เจ้าหน้าที่คุ้มครองข้อมูลส่วนบุคคล (DPO): ติดต่อทางอีเมล: contact@sornflow.com
นอกจากอีเมลข้างต้น ท่านยังสามารถติดต่อเราผ่านเพจ Facebook facebook.com/sornkanna หรือเว็บไซต์ sornkan.com
2. บทบาทผู้ควบคุมและผู้ประมวลผลข้อมูล
SORNFlow ทำหน้าที่เป็น “ผู้ควบคุมข้อมูลส่วนบุคคล” สำหรับข้อมูลบัญชีผู้ใช้ ข้อมูลการเข้าสู่ระบบ ข้อมูลการชำระเงิน และข้อมูลการใช้งานแพลตฟอร์มของท่านโดยตรง
สำหรับเนื้อหาที่องค์กร (เช่น โรงเรียนหรือหน่วยงาน) เก็บรวบรวมจากสมาชิกของตนผ่านแบบฟอร์มและคำร้องในพื้นที่ทำงาน องค์กรนั้นเป็น “ผู้ควบคุมข้อมูลส่วนบุคคล” ส่วน SORNFlow ทำหน้าที่เป็น “ผู้ประมวลผลข้อมูลส่วนบุคคล” ตามคำสั่งขององค์กร ในกรณีเช่นนี้ องค์กรมีหน้าที่จัดให้มีฐานทางกฎหมายและความยินยอมที่จำเป็นต่อการเก็บรวบรวมข้อมูลของสมาชิก
3. ข้อมูลส่วนบุคคลที่เราเก็บรวบรวม
เราเก็บรวบรวมและประมวลผลข้อมูลส่วนบุคคลประเภทต่าง ๆ ดังนี้ ทั้งนี้ขึ้นอยู่กับวิธีที่ท่านและองค์กรของท่านใช้บริการ
3.1 ข้อมูลบัญชีและการยืนยันตัวตน
- ชื่อ อีเมล รูปโปรไฟล์ และรหัสผ่าน (จัดเก็บในรูปแบบที่เข้ารหัส/แฮชแล้ว ไม่ใช่ข้อความธรรมดา)
- กรณีเข้าสู่ระบบผ่าน Google: อีเมล ชื่อ รูปโปรไฟล์ และรหัสผู้ใช้ของบัญชี Google
- บทบาทและสถานะบัญชี ข้อมูลเซสชันการเข้าสู่ระบบ
3.2 ข้อมูลสมาชิกองค์กร
- ชื่อผู้ใช้ (username) ชื่อที่แสดง บทบาท และสถานะสมาชิก สำหรับบัญชีที่องค์กรสร้างให้ (ซึ่งอาจไม่มีอีเมล)
- อีเมลส่วนตัว เฉพาะกรณีที่สมาชิกเลือกเชื่อมโยงบัญชีด้วยตนเอง
- ข้อมูลในฟิลด์ที่องค์กรกำหนดเองสำหรับสมาชิก ซึ่งอาจรวมถึงอีเมล หมายเลขโทรศัพท์ หรือข้อมูลอื่นตามที่องค์กรตั้งค่า
3.3 เนื้อหาคำร้อง แบบฟอร์ม และเอกสาร
- ข้อมูลที่กรอกในแบบฟอร์มและคำร้อง (เช่น ชื่อ ตำแหน่ง เหตุผล วันที่ และข้อมูลอื่นตามที่แต่ละฟอร์มกำหนด)
- ไฟล์และเอกสารแนบที่ท่านอัปโหลด (ชื่อไฟล์ ชนิดไฟล์ ขนาด และเนื้อหาไฟล์)
- เอกสารที่ระบบสร้างขึ้น เช่น ไฟล์ PDF ของคำร้องที่กรอกและอนุมัติแล้ว
- ความคิดเห็นและบันทึกในขั้นตอนการอนุมัติ
3.4 ภาพลายเซ็นอิเล็กทรอนิกส์
- ภาพลายเซ็นที่ท่านวาดหรืออัปโหลดเพื่อใช้ประกอบการลงนามและการอนุมัติเอกสาร
3.5 ข้อมูลพิกัดตำแหน่งและรูปถ่ายสถานที่
- สำหรับแบบฟอร์มที่ต้องมีการเช็คอิน/เช็คเอาท์นอกสถานที่ (เช่น แบบฟอร์ม “บค05” การออกนอกบริเวณโรงเรียน) เราเก็บ พิกัด GPS (ละติจูด ลองจิจูด ความแม่นยำ) เวลาที่บันทึก และระยะห่างจากตำแหน่งอ้างอิงของสถานที่
- รูปถ่ายสถานที่ที่ท่านถ่ายและแนบประกอบการเช็คอิน/เช็คเอาท์ (สูงสุด 4 รูปต่อครั้ง)
ข้อมูลพิกัดตำแหน่งที่แม่นยำจะถูกเก็บเมื่อท่านให้ความยินยอมและใช้งานฟีเจอร์ดังกล่าวเท่านั้น
3.6 ข้อมูลการชำระเงินและการเรียกเก็บเงิน
- รหัสลูกค้าและรหัสการสมัครสมาชิกจากผู้ให้บริการรับชำระเงิน (Stripe) ประวัติใบแจ้งหนี้ จำนวนเงิน และรายการเรียกเก็บ
- เรา ไม่จัดเก็บหมายเลขบัตรเครดิตหรือข้อมูลบัตร ของท่านไว้ในระบบของเรา ข้อมูลบัตรได้รับการประมวลผลโดยตรงโดย Stripe
3.7 ข้อมูลการแจ้งเตือนและการสื่อสาร
- ข้อมูลการสมัครรับการแจ้งเตือนแบบ Push (ที่อยู่ปลายทางและคีย์ของเบราว์เซอร์) และการตั้งค่าการแจ้งเตือน
- เนื้อหาที่ท่านพิมพ์โต้ตอบกับผู้ช่วยปัญญาประดิษฐ์ (AI) ในบริการ หากท่านใช้ฟีเจอร์ดังกล่าว
3.8 ข้อมูลทางเทคนิคและบันทึกการใช้งาน
- หมายเลขไอพี (IP address) ข้อมูลอุปกรณ์และเบราว์เซอร์ (user agent) และเวลาที่เข้าใช้งาน
- บันทึกการตรวจสอบกิจกรรม (audit log) เช่น การสร้าง แก้ไข อนุมัติ ซึ่งอาจรวมหมายเลขไอพี เพื่อความปลอดภัยและการตรวจสอบย้อนหลัง
- ข้อมูลการใช้งานและสถิติเชิงพฤติกรรมเพื่อการวิเคราะห์และปรับปรุงบริการ
3.9 ข้อมูลของผู้เข้าร่วมโครงการพันธมิตร (ถ้ามี)
- หากท่านสมัครเป็นพันธมิตร/ผู้แนะนำ เราอาจเก็บข้อมูลเพื่อการยืนยันตัวตน (KYC) และการจ่ายค่าตอบแทน ซึ่งอาจรวมถึง สำเนาเอกสารแสดงตน ภาพถ่ายยืนยันตัวตน และข้อมูลบัญชีธนาคาร โดยประมวลผลผ่าน Stripe Identity/Connect
- ข้อมูลการอ้างอิง เช่น รหัสแนะนำ ค่าตัวระบุแคมเปญ (UTM) และค่าแฮชของหมายเลขไอพี
4. แหล่งที่มาของข้อมูล
- ข้อมูลที่ท่านให้แก่เราโดยตรง เช่น เมื่อลงทะเบียน กรอกฟอร์ม อัปโหลดเอกสาร หรือติดต่อเรา
- ข้อมูลที่องค์กรของท่านให้แก่เรา เช่น เมื่อองค์กรสร้างบัญชีสมาชิกหรือเพิ่มท่านเข้าพื้นที่ทำงาน
- ข้อมูลจากผู้ให้บริการภายนอกที่ท่านเลือกใช้ เช่น บัญชี Google เมื่อท่านเข้าสู่ระบบด้วยบัญชีดังกล่าว
- ข้อมูลที่เกิดขึ้นโดยอัตโนมัติจากการใช้งาน เช่น ข้อมูลทางเทคนิคและบันทึกการใช้งาน
5. วัตถุประสงค์และฐานทางกฎหมายในการประมวลผล
เราประมวลผลข้อมูลส่วนบุคคลของท่านเพื่อวัตถุประสงค์และภายใต้ฐานทางกฎหมายตาม PDPA ดังนี้
- เพื่อให้บริการตามสัญญา (ฐานสัญญา) — การสร้างและจัดการบัญชี การประมวลผลคำร้องและการอนุมัติ การสร้างเอกสาร การลงลายเซ็นอิเล็กทรอนิกส์ และการเรียกเก็บค่าบริการ
- เพื่อการดำเนินการตามความยินยอม (ฐานความยินยอม) — การเก็บพิกัดตำแหน่งที่แม่นยำและรูปถ่ายสถานที่ การส่งการแจ้งเตือนบางประเภท และการสื่อสารการตลาด (หากมี) ท่านสามารถถอนความยินยอมได้ทุกเมื่อ
- เพื่อประโยชน์โดยชอบด้วยกฎหมาย (ฐานประโยชน์โดยชอบด้วยกฎหมาย) — การรักษาความปลอดภัยของระบบ การป้องกันการทุจริต การเก็บบันทึกการตรวจสอบ การวิเคราะห์และปรับปรุงบริการ และการสื่อสารเรื่องการให้บริการ
- เพื่อปฏิบัติตามกฎหมาย (ฐานหน้าที่ตามกฎหมาย) — การจัดเก็บเอกสารทางภาษีและบัญชี และการปฏิบัติตาม คำสั่งหรือคำขอที่ชอบด้วยกฎหมายของหน่วยงานที่มีอำนาจ
กรณีที่แบบฟอร์มขององค์กรมีการเก็บ “ข้อมูลส่วนบุคคลอ่อนไหว” ตามมาตรา 26 ของ PDPA องค์กรผู้ควบคุมข้อมูลมีหน้าที่ ขอความยินยอมโดยชัดแจ้งจากเจ้าของข้อมูลก่อน
7. การเปิดเผยข้อมูลและผู้ประมวลผลภายนอก
เราไม่ขายข้อมูลส่วนบุคคลของท่าน เราเปิดเผยข้อมูลเท่าที่จำเป็นแก่ผู้ให้บริการภายนอกที่ทำหน้าที่ประมวลผลข้อมูลแทนเรา ภายใต้ข้อตกลงการประมวลผลข้อมูล ผู้ให้บริการหลักที่เราใช้งานได้แก่
- Cloudflare — โฮสติ้ง เครือข่ายกระจายเนื้อหา (CDN) การจัดเก็บไฟล์ แคช การเชื่อมต่อฐานข้อมูล การสร้างเอกสาร และสถิติเว็บ
- Neon — ระบบฐานข้อมูล (PostgreSQL) สำหรับจัดเก็บข้อมูลของบริการ
- Stripe — การรับชำระเงิน การจ่ายค่าตอบแทนพันธมิตร และการยืนยันตัวตน (KYC)
- Resend — การส่งอีเมลธุรกรรม เช่น การยืนยันบัญชีและการแจ้งเตือน
- PostHog — การวิเคราะห์การใช้งาน การบันทึกเซสชัน และการบันทึกข้อผิดพลาด (ได้รับรหัสผู้ใช้ อีเมล และชื่อ)
- Google — การเข้าสู่ระบบด้วยบัญชี Google และบริการปัญญาประดิษฐ์ (Gemini) หากมีการใช้งาน
- ผู้ให้บริการปัญญาประดิษฐ์อื่น เช่น Anthropic — สำหรับฟีเจอร์ผู้ช่วย AI ตามที่ตั้งค่าไว้
- Conexple — ระบบจัดการค่าคอมมิชชันและพันธมิตร สำหรับผู้เข้าร่วมโครงการพันธมิตร
นอกจากนี้ เราอาจเปิดเผยข้อมูลเมื่อกฎหมายกำหนด เพื่อปฏิบัติตามคำสั่งของหน่วยงานที่มีอำนาจ หรือเพื่อปกป้องสิทธิ ความปลอดภัย และทรัพย์สินของเราและผู้ใช้รายอื่น
8. การส่งหรือโอนข้อมูลไปต่างประเทศ
ผู้ให้บริการภายนอกบางรายข้างต้นมีการประมวลผลหรือจัดเก็บข้อมูลในต่างประเทศ (เช่น สหรัฐอเมริกา) หรือผ่านเครือข่าย ระดับสากล ในกรณีเช่นนี้ เราดำเนินมาตรการที่เหมาะสมเพื่อคุ้มครองข้อมูลของท่านตามที่ PDPA กำหนด เช่น การทำข้อตกลงการประมวลผล ข้อมูลกับผู้ให้บริการ หรืออาศัยข้อยกเว้นที่กฎหมายอนุญาต เช่น ความจำเป็นเพื่อปฏิบัติตามสัญญาหรือความยินยอมของท่าน
9. ระยะเวลาการเก็บรักษาข้อมูล
- โดยทั่วไป เราเก็บรักษาข้อมูลตราบเท่าที่บัญชีหรือพื้นที่ทำงานของท่านยังใช้งานอยู่ และเท่าที่จำเป็นตามวัตถุประสงค์ข้างต้น
- องค์กรสามารถกำหนด ระยะเวลาการเก็บรักษาข้อมูลเป็นจำนวนปี สำหรับแต่ละพื้นที่ทำงานได้ เมื่อครบกำหนด ระบบจะจัดเก็บ ถาวร (archive) และ/หรือลบข้อมูลโดยอัตโนมัติ ผ่านกระบวนการทำความสะอาดข้อมูลเป็นประจำ
- ข้อมูลบางประเภทอาจถูกเก็บนานกว่านั้นเมื่อจำเป็นตามกฎหมาย เช่น เอกสารทางภาษีและบัญชี
- เมื่อยกเลิกบัญชี เราจะลบหรือทำให้ข้อมูลไม่สามารถระบุตัวตนได้ภายในระยะเวลาที่เหมาะสม เว้นแต่มีเหตุจำเป็นต้องเก็บรักษาตามกฎหมาย
10. มาตรการรักษาความมั่นคงปลอดภัย
เราดำเนินมาตรการเชิงเทคนิคและเชิงองค์กรตามสมควรเพื่อคุ้มครองข้อมูลส่วนบุคคล เช่น
- การเข้ารหัสข้อมูลระหว่างการรับส่ง (HTTPS) และการจัดเก็บรหัสผ่านในรูปแบบแฮช
- การควบคุมการเข้าถึงตามบทบาทและตามพื้นที่ทำงาน และการยืนยันตัวตนก่อนเข้าถึงข้อมูล
- การจำกัดสิทธิการเข้าถึงเอกสารและไฟล์เฉพาะผู้ที่มีสิทธิ และการเก็บบันทึกการตรวจสอบกิจกรรม
- การตรวจสอบ ตรวจทานความปลอดภัย และปรับปรุงระบบอย่างต่อเนื่อง
อย่างไรก็ตาม ไม่มีระบบใดปลอดภัยโดยสมบูรณ์ หากเกิดเหตุละเมิดข้อมูลส่วนบุคคลที่มีความเสี่ยงสูง เราจะดำเนินการแจ้งเหตุ ตามที่กฎหมายกำหนด
11. สิทธิของเจ้าของข้อมูลส่วนบุคคล
ภายใต้ PDPA ท่านมีสิทธิเกี่ยวกับข้อมูลส่วนบุคคลของท่าน ดังนี้
- สิทธิในการเข้าถึงและขอรับสำเนา ข้อมูลส่วนบุคคลของท่าน
- สิทธิในการขอให้โอนย้ายข้อมูล ไปยังผู้ควบคุมข้อมูลรายอื่น
- สิทธิในการคัดค้าน การเก็บรวบรวม ใช้ หรือเปิดเผยข้อมูลของท่าน
- สิทธิในการขอให้ลบหรือทำลาย หรือทำให้ข้อมูลไม่สามารถระบุตัวตนได้
- สิทธิในการขอให้ระงับ การใช้ข้อมูลของท่าน
- สิทธิในการขอให้แก้ไข ข้อมูลให้ถูกต้อง เป็นปัจจุบัน และไม่ก่อให้เกิดความเข้าใจผิด
- สิทธิในการถอนความยินยอม ที่ท่านเคยให้ไว้ได้ทุกเมื่อ
- สิทธิในการร้องเรียน ต่อคณะกรรมการคุ้มครองข้อมูลส่วนบุคคล
การใช้สิทธิบางประการอาจมีข้อจำกัดตามกฎหมาย และในกรณีที่องค์กรของท่านเป็นผู้ควบคุมข้อมูล ท่านอาจต้องใช้สิทธิผ่านองค์กรนั้น
12. การใช้สิทธิและการร้องเรียน
ท่านสามารถใช้สิทธิของท่านได้โดยติดต่อเราตามช่องทางในข้อ 15 เราจะพิจารณาและดำเนินการตามคำขอภายในระยะเวลาที่กฎหมาย กำหนด (โดยทั่วไปภายใน 30 วัน) เราอาจขอข้อมูลเพิ่มเติมเพื่อยืนยันตัวตนของท่านก่อนดำเนินการ
หากท่านเห็นว่าการประมวลผลข้อมูลของเราไม่เป็นไปตามกฎหมาย ท่านมีสิทธิร้องเรียนต่อ สำนักงานคณะกรรมการคุ้มครองข้อมูลส่วนบุคคล (สคส.)
13. ข้อมูลของผู้เยาว์
บริการนี้อาจถูกใช้โดยสถานศึกษาและองค์กรที่มีสมาชิกเป็นผู้เยาว์ ในกรณีที่การประมวลผลอาศัยฐานความยินยอมและเจ้าของข้อมูล เป็นผู้เยาว์ การให้ความยินยอมต้องเป็นไปตามที่ PDPA กำหนด ซึ่งอาจต้องได้รับความยินยอมจากผู้ใช้อำนาจปกครองในกรณีที่จำเป็น องค์กรที่ใช้บริการมีหน้าที่จัดให้มีความยินยอมที่เหมาะสมสำหรับสมาชิกที่เป็นผู้เยาว์ของตน
14. การแก้ไขนโยบาย
เราอาจปรับปรุงนโยบายนี้เป็นครั้งคราวเพื่อให้สอดคล้องกับการเปลี่ยนแปลงของบริการหรือกฎหมาย เมื่อมีการแก้ไขที่มีสาระสำคัญ เราจะปรับหมายเลขเวอร์ชันและวันที่มีผล และแจ้งให้ท่านทราบผ่านบริการตามความเหมาะสม
15. ติดต่อเรา
หากท่านมีข้อสงสัยเกี่ยวกับนโยบายนี้หรือต้องการใช้สิทธิของท่าน โปรดติดต่อ
- ผู้ควบคุมข้อมูล: SORNFlow
- อีเมล: contact@sornflow.com
- เจ้าหน้าที่คุ้มครองข้อมูล (DPO): ติดต่อทางอีเมล: contact@sornflow.com
- Facebook: facebook.com/sornkanna
เวอร์ชัน 1.0 · มีผลวันที่ 14 กรกฎาคม 2569