ข้อตกลงการประมวลผลข้อมูลส่วนบุคคล (DPA)
ปรับปรุงล่าสุด: 4 สิงหาคม 2569
1. คู่สัญญาและบทบาท
| ผู้ควบคุมข้อมูล (Controller) | ผู้จัดงาน — ผู้ใช้บริการที่นำข้อมูลผู้เข้าร่วมงานเข้าสู่ระบบ |
|---|---|
| ผู้ประมวลผลข้อมูล (Processor) | SUF Create ในนามบริการ EventFox |
2. ขอบเขตการประมวลผล
| วัตถุประสงค์ | จัดเก็บรายชื่อผู้เข้าร่วมงาน ออก QR Code ส่งอีเมล บันทึกการเช็คอิน และจัดทำรายงาน |
|---|---|
| ประเภทข้อมูล | ชื่อ-นามสกุล, อีเมล, เบอร์โทรศัพท์, ข้อมูลเพิ่มเติมที่ผู้จัดงานกำหนดเอง, สถานะและเวลาเช็คอิน |
| เจ้าของข้อมูล | ผู้เข้าร่วมงานของผู้จัดงาน |
| ระยะเวลา | ตลอดอายุการใช้บริการ หรือจนกว่าผู้จัดงานจะลบข้อมูล |
3. หน้าที่ของผู้ประมวลผล (เรา)
- ประมวลผลข้อมูลเฉพาะตามคำสั่งของผู้ควบคุมข้อมูล และเท่าที่จำเป็นต่อการให้บริการ
- ไม่นำข้อมูลผู้เข้าร่วมงานไปใช้เพื่อวัตถุประสงค์ของเราเอง และไม่ขายต่อให้บุคคลภายนอก
- จัดให้มีมาตรการรักษาความปลอดภัยที่เหมาะสม (ดูข้อ 5)
- กำหนดให้ผู้ที่เข้าถึงข้อมูลมีหน้าที่รักษาความลับ
- ช่วยเหลือผู้ควบคุมข้อมูลในการตอบสนองคำขอใช้สิทธิของเจ้าของข้อมูล
- ลบหรือส่งคืนข้อมูลเมื่อสิ้นสุดการให้บริการ ตามที่ผู้ควบคุมข้อมูลร้องขอ
- แจ้งเหตุละเมิดข้อมูลส่วนบุคคลแก่ผู้ควบคุมข้อมูลโดยไม่ชักช้า (ดูข้อ 6)
4. หน้าที่ของผู้ควบคุมข้อมูล (ผู้จัดงาน)
- รับรองว่ามีฐานทางกฎหมายในการเก็บและใช้ข้อมูลผู้เข้าร่วมงาน
- แจ้งนโยบายความเป็นส่วนตัวของตนแก่ผู้เข้าร่วมงาน
- รับผิดชอบต่อความถูกต้องของข้อมูลที่นำเข้าสู่ระบบ
- ควบคุมสิทธิ์การเข้าถึงของทีมงานตนเอง (เจ้าของงาน / ผู้จัดการ / เจ้าหน้าที่เช็คอิน / ผู้ชม) ตามความจำเป็น
- ลบข้อมูลที่ไม่จำเป็นออกจากระบบเมื่อสิ้นสุดวัตถุประสงค์
5. มาตรการรักษาความปลอดภัย
- เข้ารหัสข้อมูลระหว่างรับส่ง (TLS) และเข้ารหัสข้อมูลขณะจัดเก็บโดยผู้ให้บริการฐานข้อมูล
- แยกข้อมูลของแต่ละอีเวนต์/ผู้ใช้ด้วย Row Level Security ในระดับฐานข้อมูล
- ควบคุมการเข้าถึงตามบทบาท (RBAC) และหลักสิทธิ์เท่าที่จำเป็น
- บันทึกกิจกรรมสำคัญ (audit log) พร้อมระบุผู้กระทำและเวลา
- สำรองข้อมูลตามรอบของผู้ให้บริการฐานข้อมูล
- บังคับให้ส่งออกข้อมูลเป็น CSV และยืนยันชื่อก่อนลบอีเวนต์/องค์กร เพื่อป้องกันการลบโดยไม่ตั้งใจ
6. การแจ้งเหตุละเมิดข้อมูล
หากเกิดเหตุละเมิดข้อมูลส่วนบุคคล เราจะแจ้งผู้ควบคุมข้อมูลทางอีเมลโดยไม่ชักช้า และไม่เกิน 48 ชั่วโมง นับแต่ทราบเหตุ พร้อมข้อมูลลักษณะของเหตุ ผลกระทบที่อาจเกิดขึ้น และมาตรการแก้ไข เพื่อให้ผู้ควบคุมข้อมูลสามารถแจ้งสำนักงานคณะกรรมการคุ้มครองข้อมูลส่วนบุคคลได้ภายใน 72 ชั่วโมงตามที่กฎหมายกำหนด
7. ผู้ประมวลผลช่วง (Sub-processors)
ผู้ควบคุมข้อมูลอนุญาตให้เราใช้ผู้ประมวลผลช่วงดังต่อไปนี้
| ผู้ให้บริการ | บริการ | ที่ตั้ง |
|---|---|---|
| Supabase | ฐานข้อมูลและระบบยืนยันตัวตน | สิงคโปร์ |
| Vercel | โฮสต์แอปพลิเคชัน | สหรัฐอเมริกา / ทั่วโลก |
| Resend (Amazon SES) | ส่งอีเมลของระบบ | ญี่ปุ่น |
| Cloudflare | ป้องกันบอท | ทั่วโลก |
หากมีการเปลี่ยนแปลงผู้ประมวลผลช่วง เราจะแจ้งล่วงหน้าอย่างน้อย 30 วัน และผู้ควบคุมข้อมูลมีสิทธิคัดค้านได้
8. การโอนข้อมูลไปต่างประเทศ
เนื่องจากผู้ประมวลผลช่วงตั้งอยู่นอกประเทศไทย ข้อมูลอาจถูกโอนไปต่างประเทศ โดยเราเลือกผู้ให้บริการที่มีมาตรฐานคุ้มครองข้อมูลเพียงพอและมีข้อสัญญามาตรฐานรองรับตามมาตรา 28 แห่ง PDPA
9. การตรวจสอบ
ผู้ควบคุมข้อมูลมีสิทธิร้องขอข้อมูลเพื่อยืนยันการปฏิบัติตามข้อตกลงนี้ปีละไม่เกิน 1 ครั้ง โดยแจ้งล่วงหน้าอย่างน้อย 14 วัน และไม่รบกวนการดำเนินธุรกิจตามปกติเกินสมควร
10. การคืนและลบข้อมูล
เมื่อสิ้นสุดการให้บริการ ผู้ควบคุมข้อมูลสามารถส่งออกข้อมูลเป็นไฟล์ CSV ได้ด้วยตนเองผ่านระบบ และเราจะลบข้อมูลภายในระยะเวลาที่กำหนดใน นโยบายความเป็นส่วนตัว เว้นแต่มีหน้าที่ตามกฎหมายที่ต้องเก็บรักษาต่อไป
11. ติดต่อ
SUF Create · อีเมล: design@sufcreate.com · LINE: @740fcjzf