METHAFLOW โดย เมธารดี กาญจนนิยม
นโยบายความเป็นส่วนตัว
มีผลบังคับใช้ตั้งแต่วันที่ 18 สิงหาคม 2569 · ฉบับที่ 1.2
METHAFLOW ระบบบริหารเงินเดือนสำหรับธุรกิจไทย ให้บริการโดย เมธารดี กาญจนนิยม (METHARADEE KANCHANANIYOM) ผู้ประกอบการบุคคลธรรมดา ("ผู้ให้บริการ" "เรา") เราตระหนักถึงความสำคัญของการคุ้มครองข้อมูลส่วนบุคคล นโยบายฉบับนี้จัดทำขึ้นตามพระราชบัญญัติคุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562 ("PDPA") เพื่ออธิบายว่าเราเก็บรวบรวม ใช้ เปิดเผย และคุ้มครองข้อมูลส่วนบุคคลของท่านอย่างไร
1. บทบาทของเราต่อข้อมูลของท่าน
ข้อมูลผู้เยี่ยมชมเว็บไซต์และผู้ติดต่อ — เราเป็น "ผู้ควบคุมข้อมูลส่วนบุคคล" (Data Controller) ของข้อมูลที่ท่านส่งถึงเราโดยตรง เช่น ชื่อ อีเมล เบอร์โทร และชื่อกิจการ ที่ส่งมาเพื่อสอบถามหรือนัดชมระบบ
ข้อมูลพนักงานขององค์กรลูกค้า — องค์กรลูกค้า (นายจ้าง) เป็น "ผู้ควบคุมข้อมูลส่วนบุคคล" ของข้อมูลพนักงานตน เราทำหน้าที่เป็น "ผู้ประมวลผลข้อมูลส่วนบุคคล" (Data Processor) ตามคำสั่งของลูกค้าภายใต้ข้อตกลงการประมวลผลข้อมูล (DPA) ที่ลงนามกับลูกค้าทุกราย พนักงานที่ต้องการใช้สิทธิเกี่ยวกับข้อมูลของตน โปรดติดต่อฝ่ายบุคคลขององค์กรนายจ้างเป็นลำดับแรก
2. ข้อมูลส่วนบุคคลที่ประมวลผลในระบบ
- ข้อมูลระบุตัวตน — ชื่อ นามสกุล เลขประจำตัวประชาชน วันเริ่มงาน ตำแหน่ง แผนก
- ข้อมูลติดต่อ — ที่อยู่ หมายเลขโทรศัพท์ อีเมล
- ข้อมูลการจ้างงานและการเงิน — อัตราค่าจ้าง เลขบัญชีธนาคาร ข้อมูลค่าลดหย่อนภาษี ข้อมูลประกันสังคม กองทุนสงเคราะห์ลูกจ้าง และกองทุนสำรองเลี้ยงชีพ
- ข้อมูลเวลาทำงาน — เวลาเข้า–ออกงาน พิกัด GPS เฉพาะ ณ วินาทีที่กดลงเวลา (ไม่มีการติดตามตำแหน่งต่อเนื่อง) กะและสถานที่ปฏิบัติงาน วันลา และค่าล่วงเวลา
- ข้อมูลการใช้งาน — บันทึกการเข้าสู่ระบบ หมายเลขไอพี ประเภทเบราว์เซอร์ และคุกกี้
3. วัตถุประสงค์และฐานทางกฎหมาย
- ฐานสัญญา (มาตรา 19/3) — คำนวณและจ่ายค่าจ้าง ออกสลิปเงินเดือน สร้างไฟล์จ่ายเงินผ่านธนาคาร และให้บริการตามข้อตกลงการใช้บริการ
- หน้าที่ตามกฎหมาย (มาตรา 19/2) — หักและนำส่งภาษี ณ ที่จ่าย เงินสมทบประกันสังคม กองทุนสงเคราะห์ลูกจ้าง และการหักตามหน้าสือแจ้งของหน่วยงานรัฐที่มีอำนาจ
- ประโยชน์โดยชอบด้วยกฎหมาย (มาตรา 19/4) — การบันทึกเวลาทำงานและพิกัด ณ จุดลงเวลาเพื่อยืนยันการปฏิบัติงาน การรักษาความปลอดภัยของระบบ การป้องกันการทุจริต และบันทึกตรวจสอบการใช้งาน
- ความยินยอม (มาตรา 19/1) — เฉพาะการส่งข่าวสารและข้อเสนอทางการตลาด ซึ่งท่านถอนความยินยอมได้ตลอดเวลา การจ่ายเงินเดือนและการนำส่งตามกฎหมายไม่อาศัยความยินยอม
4. การเปิดเผยข้อมูลส่วนบุคคล
เราเปิดเผยข้อมูลเท่าที่จำเป็นแก่:
- หน่วยงานราชการ — เช่น กรมสรรพากร สำนักงานประกันสังคม ตามหน้าที่ตามกฎหมาย
- ผู้ให้บริการโครงสร้างพื้นฐานคลาวด์ — ที่ประมวลผลข้อมูลแทนเรา ภายใต้ข้อตกลงการประมวลผลข้อมูล (DPA) ที่รัดกุม
- ธนาคาร — เพื่อการจ่ายเงินเดือนตามคำสั่งของลูกค้า
เราไม่ขายข้อมูลส่วนบุคคลแก่บุคคลใดทั้งสิ้น และการส่งออกไฟล์ที่มีเลขประจำตัวประชาชนทุกครั้งถูกบันทึกในเส้นทางตรวจสอบของระบบ (Audit Log)
5. การส่งหรือโอนข้อมูลไปต่างประเทศ
ระบบใช้บริการคลาวด์ซึ่งเซิร์ฟเวอร์อาจตั้งอยู่นอกประเทศไทย เราดำเนินการให้การโอนข้อมูลเป็นไปตามมาตรา 28 และมาตรา 29 แห่ง PDPA
6. ระยะเวลาการเก็บรักษาข้อมูล
เราเก็บรักษาข้อมูลส่วนบุคคลตามระยะเวลาที่กฎหมายกำหนด และไม่เกินระยะเวลาที่จำเป็นต่อวัตถุประสงค์ของการประมวลผล
| ประเภทข้อมูล | ระยะเวลาเก็บรักษา | ฐานกฎหมาย |
|---|---|---|
| ข้อมูลเงินเดือนและเอกสารภาษี | ไม่น้อยกว่า 5 ปี นับจากวันสิ้นสุดปีภาษี | ประมวลกฎหมายภาษีอากร ม.11, ม.12 |
| ข้อมูลประกันสังคม | ตลอดอายุการจ้าง + 6 เดือนหลังลาออก | พ.ร.บ.ประกันสังคม |
| ข้อมูลกองทุนสงเคราะห์ลูกจ้าง | ตลอดอายุสมาชิกภาพ + 2 ปี | พ.ร.บ.กองทุนสงเคราะห์ลูกจ้าง |
| บันทึกการลงเวลา (GPS) | 90 วันย้อนหลัง (เกินจากนั้นเก็บเฉพาะสรุปรายวัน) | ฐานสัญญา |
| ข้อมูลผู้ติดต่อ (ยังไม่เป็นลูกค้า) | 1 ปี นับจากการติดต่อล่าสุด | ความยินยอม |
| บันทึกความยินยอม | ตลอดอายุการจ้าง + 2 ปี | ฐานหน้าที่ตามกฎหมาย |
| Audit Log | 3 ปี นับจากวันที่บันทึก | ประโยชน์โดยชอบด้วยกฎหมาย |
| คุกกี้ | ตามระยะเวลาที่ระบุในหัวข้อ 9 | ความยินยอม / จำเป็น |
เมื่อพ้นระยะเวลาเก็บรักษา เราจะลบหรือทำให้ข้อมูลไม่สามารถระบุตัวบุคคลได้ (Anonymization) อย่างปลอดภัย
7. มาตรการรักษาความปลอดภัย
เราใช้มาตรการรักษาความปลอดภัยทั้งทางเทคนิคและองค์กร เพื่อปกป้องข้อมูลส่วนบุคคลตามมาตรา 24 แห่ง PDPA ดังนี้:
- การเข้ารหัสข้อมูล (Encryption) — ข้อมูลระหว่างการรับส่งเข้ารหัสด้วย TLS 1.2+ (HTTPS) ข้อมูลส่วนบุคคลอ่อนไหวที่เก็บในฐานข้อมูล (At Rest) ถูกเข้ารหัสด้วย AES-256
- การควบคุมสิทธิ์เข้าถึง (Access Control) — ข้อมูลแต่ละองค์กรถูกแยกขาดจากกันที่ระดับฐานข้อมูลด้วย Row-Level Security (RLS) การเข้าถึงข้อมูลอาศัยระบบควบคุมสิทธิ์ตามบทบาท (Role-Based Access Control) คอลัมน์อ่อนไหว เช่น เลขประจำตัวประชาชนและเลขบัญชีธนาคาร ถูกปกปิดบางส่วนบนหน้าจอตามสิทธิ์ผู้ใช้
- บันทึกตรวจสอบ (Audit Log) — บันทึกการใช้งานทุกรายการแบบ Immutable (ไม่สามารถลบหรือแก้ไขได้) พร้อม Timestamp และ IP Address
- การทดสอบความปลอดภัย — มีการตรวจสอบช่องโหว่ (Vulnerability Assessment) เป็นระยะ และทดสอบการเจาะระบบ (Penetration Testing) อย่างน้อยปีละ 1 ครั้ง
- การจัดการเหตุละเมิด — ในกรณีเกิดเหตุละเมิดข้อมูลส่วนบุคคล เราจะแจ้งผู้เกี่ยวข้องและสำนักงานคณะกรรมการคุ้มครองข้อมูลส่วนบุคคล (สคส.) ภายใน 72 ชั่วโมงตามมาตรา 34 ทั้งนี้จะดำเนินมาตรการตอบสนองเพื่อหยุดยั้งเหตุละเมิดทันที
8. สิทธิของเจ้าของข้อมูลส่วนบุคคล
ตามพระราชบัญญัติคุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562 มาตรา 24–30 เจ้าของข้อมูลส่วนบุคคลมีสิทธิดังต่อไปนี้:
- สิทธิในการเข้าถึงและขอรับสำเนาข้อมูล (มาตรา 24) — ขอดูหรือขอรับสำเนาข้อมูลส่วนบุคคลของตนที่เราเก็บรวบรวม
- สิทธิในการขอแก้ไขข้อมูล (มาตรา 25) — ขอให้แก้ไขข้อมูลให้ถูกต้องและเป็นปัจจุบัน
- สิทธิในการขอลบหรือทำลายข้อมูล (มาตรา 26) — ขอให้ลบข้อมูลเมื่อไม่จำเป็นต่อวัตถุประสงค์เดิม (ภายใต้ข้อจำกัดของข้อมูลที่กฎหมายกำหนดให้เก็บรักษา)
- สิทธิในการขอระงับการใช้ข้อมูล (มาตรา 27) — ขอให้ระงับการประมวลผลข้อมูลชั่วคราว
- สิทธิในการคัดค้านการประมวลผลข้อมูล (มาตรา 28) — คัดค้านการประมวลผลบนฐานประโยชน์โดยชอบด้วยกฎหมาย
- สิทธิในการขอโอนย้ายข้อมูล (มาตรา 29) — ขอรับข้อมูลในรูปแบบที่สามารถนำไปใช้กับระบบอื่นได้
- สิทธิไม่ถูกประมวลผลโดยอัตโนมัติ (มาตรา 30) — สิทธิไม่ให้ข้อมูลส่วนบุคคลของตนถูกประมวลผลโดยอัตโนมัติซึ่งมีผลทางกฎหมายหรือมีผลกระทบอย่างมีนัยสำคัญต่อตน รวมถึงการสร้างโปรไฟล์ (Profiling)
- สิทธิในการถอนความยินยอม — ถอนความยินยอมเมื่อใดก็ได้ โดยการถอนไม่กระทบการประมวลผลที่ทำไปแล้วโดยชอบ
- สิทธิในการร้องเรียน — ร้องเรียนต่อสำนักงานคณะกรรมการคุ้มครองข้อมูลส่วนบุคคล (สคส.) หากเห็นว่ามีการละเมิดสิทธิ
9. คุกกี้และเทคโนโลยีติดตาม
เว็บไซต์ของเราใช้คุกกี้และเทคโนโลยีติดตามประเภทต่างๆ ดังนี้:
| ประเภทคุกกี้ | วัตถุประสงค์ | ระยะเวลา | ต้องมีความยินยอม |
|---|---|---|---|
| คุกกี้จำเป็น (Essential) | จดจำภาษาที่เลือก การเข้าสู่ระบบ ความปลอดภัยของเซสชัน | เซสชัน / 1 ปี | ไม่ต้อง |
| คุกกี้วิเคราะห์ (Analytical) | เก็บข้อมูลการใช้งานเพื่อปรับปรุงประสบการณ์ผู้ใช้ เช่น หน้าที่เข้าชม เวลาที่ใช้ | 1 ปี | ต้อง |
| คุกกี้การตลาด (Marketing) | แสดงข้อเสนอและโฆษณาที่เหมาะสมกับท่าน | 1 ปี | ต้อง |
ท่านสามารถจัดการความยินยอมคุกกี้ได้ผ่านแบนเนอร์คุกกี้ที่ปรากฏเมื่อเข้าใช้งานครั้งแรก หรือตั้งค่าเบราว์เซอร์เพื่อปฏิเสธหรือลบคุกกี้ได้ โดยคุกกี้จำเป็นจะยังทำงานต่อเนื่อง แต่การปฏิเสธคุกกี้วิเคราะห์และการตลาดอาจทำให้ฟังก์ชันบางอย่างไม่สมบูรณ์
10. เจ้าหน้าที่คุ้มครองข้อมูลส่วนบุคคล (DPO)
ตามมาตรา 35 และมาตรา 41 แห่งพระราชบัญญัติคุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562 ผู้ควบคุมข้อมูลส่วนบุคคลที่มีกิจกรรมหลักเกี่ยวกับการเก็บรวบรวม ใช้ หรือเปิดเผยข้อมูลส่วนบุคคลซึ่งจำเป็นต้องตรวจสอบอย่างสม่ำเสมอ หรือมีข้อมูลส่วนบุคคลเป็นจำนวนมาก ต้องแต่งตั้งเจ้าหน้าที่คุ้มครองข้อมูลส่วนบุคคล (Data Protection Officer: DPO)
DPO มีหน้าที่ให้คำปรึกษาแก่องค์กร ตรวจสอบความสอดคล้องกับ PDPA ประสานงานกับเจ้าของข้อมูลและสำนักงานคณะกรรมการคุ้มครองข้อมูลส่วนบุคคล (สคส.) และเป็นจุดติดต่อในกรณีเกิดเหตุละเมิดข้อมูล
11. การประเมินผลกระทบด้านการคุ้มครองข้อมูล (DPIA)
ตามมาตรา 22 แห่ง PDPA ผู้ควบคุมข้อมูลส่วนบุคคลต้องดำเนินการประเมินผลกระทบด้านการคุ้มครองข้อมูลส่วนบุคคล (Data Protection Impact Assessment: DPIA) ก่อนดำเนินการใดๆ ที่อาจก่อให้เกิดความเสี่ยงสูงต่อสิทธิและเสรีภาพของเจ้าของข้อมูลส่วนบุคคล เช่น การประมวลผลข้อมูลอ่อนไหวเป็นจำนวนมาก การเฝ้าระวังอย่างเป็นระบบ หรือการใช้เทคโนโลยีใหม่
หากจำเป็น เราจะดำเนิน DPIA ก่อนเปิดตัวฟีเจอร์ใหม่ที่เกี่ยวข้องกับการประมวลผลข้อมูลส่วนบุคคลที่อาจมีความเสี่ยงสูง
12. การเปลี่ยนแปลงนโยบาย
เราอาจปรับปรุงนโยบายฉบับนี้เป็นครั้งคราว ฉบับล่าสุดประกาศบนหน้านี้พร้อมวันที่มีผลบังคับใช้ หากมีการเปลี่ยนแปลงอย่างมีนัยสำคัญ เช่น การเปลี่ยนสถานะผู้ให้บริการเป็นนิติบุคคล เราจะแจ้งลูกค้าปัจจุบันทุกรายล่วงหน้า
13. ช่องทางติดต่อ
ผู้รับผิดชอบด้านการคุ้มครองข้อมูลส่วนบุคคล — เมธาโฟลว์ โดย เมธารดี กาญจนนิยม