ข้อตกลงการประมวลผลข้อมูลส่วนบุคคลฉบับนี้ (“DPA”) เป็นเอกสารแนบท้ายสัญญาและเป็นส่วนหนึ่งของเงื่อนไขการให้บริการของ Pocketify ระหว่าง ร้านค้า/ผู้ใช้บริการ (“ลูกค้า”, “ผู้ควบคุมข้อมูลส่วนบุคคล”) และ Pocketify (“ผู้ให้บริการ”, “ผู้ประมวลผลข้อมูลส่วนบุคคล”)
1. ขอบเขตและคำจำกัดความ
ข้อตกลง DPA ฉบับนี้ใช้บังคับกับการประมวลผลข้อมูลส่วนบุคคลของผู้ใช้งานปลายทางที่เก็บรวบรวมผ่านบริการ WiFi Marketing, Captive Portal และระบบจัดการข้อมูลของ Pocketify ตามพระราชบัญญัติคุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562 (PDPA)
2. บทบาทของคู่สัญญา
คู่สัญญาตกลงและรับทราบการจัดแบ่งบทบาทตามกฎหมายอย่างชัดเจน ดังนี้:
- ลูกค้า ในฐานะผู้ควบคุมข้อมูลส่วนบุคคล (Data Controller): เป็นผู้มีอำนาจหน้าที่กำหนดวัตถุประสงค์ ฐานทางกฎหมาย ข้อกำหนดความเป็นส่วนตัว และขอบเขตการเก็บรวบรวมข้อมูลส่วนบุคคลของผู้ใช้งานปลายทาง
- Pocketify ในฐานะผู้ประมวลผลข้อมูลส่วนบุคคล (Data Processor): ทำหน้าที่ประมวลผล จัดเก็บ และวิเคราะห์ข้อมูลตามคำสั่งและการตั้งค่าระบบที่ได้รับจากลูกค้าเท่านั้น
3. ความเป็นเจ้าของข้อมูล
ข้อมูลส่วนบุคคลของผู้ใช้งานปลายทาง ฐานข้อมูลลูกค้า และรายการลงทะเบียนทั้งหมดที่เกิดขึ้นผ่านระบบ Pocketify ในบัญชีของลูกค้า ถือเป็นสิทธิและทรัพย์สินของลูกค้าแต่เพียงผู้เดียว
4. ประเภทข้อมูลที่ประมวลผล
Pocketify อาจประมวลผลข้อมูลตามการตั้งค่าของลูกค้า ดังต่อไปนี้:
- ข้อมูลระบุตัวตน: ชื่อ-นามสกุล, หมายเลขโทรศัพท์มือถือ, อีเมล, LINE User ID, โปรไฟล์ Social Login
- ข้อมูลแบบฟอร์ม Captive Portal: คำตอบแบบสอบถาม, ฟิลด์ข้อมูลกำหนดเอง, การเลือกยอมรับเงื่อนไข
- ข้อมูลจราจรเครือข่าย: MAC Address, IP Address, วันเวลาเข้าใช้งาน, ระยะเวลาเชื่อมต่อ, ปริมาณข้อมูลรับส่ง
- ข้อมูลทางเทคนิคของอุปกรณ์: User-Agent, ระบบปฏิบัติการ, ประเภทเบราว์เซอร์, รหัส Access Point
- ข้อมูลแคมเปญ: ประวัติการกดรับสิทธิ์คูปอง, บันทึกการมีส่วนร่วมในกิจกรรม
5. วัตถุประสงค์ของการประมวลผล
Pocketify ได้รับมอบหมายให้ประมวลผลข้อมูลเพื่อวัตถุประสงค์จำกัด ดังนี้:
- ให้บริการหน้าลงทะเบียนเข้าใช้ WiFi (Captive Portal) และการยืนยันตัวตน
- จัดทำรายงานสถิติ สรุปพฤติกรรมผู้เข้าใช้ และรายงาน Foot Traffic ให้แก่ลูกค้า
- ส่งข้อความหรือสิทธิพิเศษอัตโนมัติ (เช่น SMS/Email คูปอง) ตามคำสั่งของลูกค้า
- ดูแลเสถียรภาพระบบ สำรองข้อมูล และให้บริการสนับสนุนทางเทคนิคตามที่ลูกค้าร้องขอ
- ปฏิบัติตามกฎหมายเกี่ยวกับการเก็บบันทึกข้อมูลจราจรทางคอมพิวเตอร์ตามที่รัฐกำหนด
6. ข้อจำกัดในการใช้ข้อมูลโดยผู้ให้บริการ
Pocketify ตกลงและให้คำมั่นว่าจะไม่ดำเนินการดังต่อไปนี้:
- ขาย ให้เช่า หรือนำข้อมูลส่วนบุคคลของผู้ใช้งานปลายทางไปแลกเปลี่ยนผลประโยชน์
- นำฐานข้อมูลผู้ใช้ของลูกค้ารายหนึ่งไปรวมกับลูกค้ารายอื่นเพื่อจัดทำโปรไฟล์ข้ามร้านค้า
- ส่งข้อความทำการตลาดในนามของ Pocketify ไปยังผู้ใช้งานปลายทางโดยไม่ได้รับคำสั่งจากลูกค้า
- เปิดเผยข้อมูลแก่บุคคลภายนอกที่ไม่ได้รับอนุญาต
Pocketify อาจใช้ข้อมูลสถิติมวลรวมที่ไม่สามารถระบุตัวบุคคลได้ (Anonymized Data) เพื่อการประเมินและปรับปรุงประสิทธิภาพแพลตฟอร์มเท่านั้น
7. หน้าที่ของผู้ควบคุมข้อมูลส่วนบุคคล
ลูกค้ารับรองและตกลงว่าจะดำเนินการดังนี้:
- จัดให้มีประกาศความเป็นส่วนตัว (Privacy Notice) และเงื่อนไขที่ถูกต้องบน Captive Portal ก่อนการเก็บข้อมูล
- กำหนดฐานทางกฎหมายที่ถูกต้องสำหรับการประมวลผลข้อมูลส่วนบุคคล
- ขอความยินยอมสำหรับการส่งข่าวสารทางการตลาดจากผู้ใช้งานปลายทางตามกฎหมาย
- กำกับดูแลสิทธิ์การเข้าใช้งานระบบหลังบ้านของบุคลากรตนเองอย่างเหมาะสม
- แจ้ง Pocketify ทันทีหากพบเหตุสงสัยเกี่ยวกับการรั่วไหลของรหัสผ่านหรือการเข้าถึงโดยไม่ได้รับอนุญาต
8. หน้าที่ของผู้ประมวลผลข้อมูลส่วนบุคคล
Pocketify ตกลงว่าจะดำเนินการดังนี้:
- ประมวลผลข้อมูลส่วนบุคคลตามคำสั่งที่ได้รับจากลูกค้าและข้อตกลง DPA ฉบับนี้เท่านั้น
- จัดให้มีมาตรการรักษาความปลอดภัยทางเทคนิคและองค์กรอย่างเหมาะสม
- กำชับและผูกพันบุคลากรที่เข้าถึงข้อมูลให้รักษาความลับอย่างเคร่งครัด
- ให้ความช่วยเหลือลูกค้าตามสมควรในการตอบสนองคำขอใช้สิทธิของเจ้าของข้อมูลส่วนบุคคล
- แจ้งลูกค้าโดยไม่ล่าช้าเมื่อยืนยันเหตุการณ์ละเมิดข้อมูลส่วนบุคคลที่ส่งผลกระทบต่อข้อมูลของลูกค้า
- ลบ ส่งคืน หรือทำลายข้อมูลเมื่อสิ้นสุดการให้บริการตามเงื่อนไขที่ตกลงกัน
9. ผู้ประมวลผลช่วง
ลูกค้ายินยอมให้ Pocketify แต่งตั้งผู้ให้บริการภายนอก (เช่น ผู้ให้บริการคลาวด์ AWS, SMS Gateway, Email Provider) เท่าที่จำเป็นต่อการให้บริการ โดย Pocketify จะเข้าทำข้อตกลงคุ้มครองข้อมูลส่วนบุคคลกับผู้ประมวลผลช่วงด้วยมาตรฐานไม่ต่ำกว่า DPA ฉบับนี้
10. มาตรการรักษาความปลอดภัย
Pocketify ดำเนินมาตรการความปลอดภัยมาตรฐานสากล ได้แก่:
- การเข้ารหัสการรับส่งข้อมูลด้วย HTTPS / TLS 1.3
- การเข้ารหัสข้อมูลที่จัดเก็บในฐานข้อมูลด้วย AES-256
- การแยกโครงสร้างฐานข้อมูลแบบ Multi-Tenant Isolation เพื่อป้องกันข้อมูลปะปน
- การบันทึก Audit Logs และการเฝ้าระวังความปลอดภัยตลอด 24 ชั่วโมง
11. การควบคุมสิทธิ์บุคลากรและความลับ
Pocketify จำกัดสิทธิ์การเข้าถึงฐานข้อมูลเฉพาะบุคลากรด้านเทคนิคที่จำเป็น (Need-to-Know Basis) เพื่อการแก้ไขปัญหาระบบ การเข้าถึงทุกครั้งจะถูกบันทึกใน Audit Log และอยู่ภายใต้ข้อตกลงรักษาความลับ (NDA)
12. การแจ้งเตือนเหตุละเมิดข้อมูลส่วนบุคคล
หากเกิดเหตุการณ์ละเมิดข้อมูลส่วนบุคคลหรือการเข้าถึงโดยไม่ได้รับอนุญาตที่กระทบต่อข้อมูลของลูกค้า Pocketify จะแจ้งให้ลูกค้าทราบโดยไม่ล่าช้า (โดยเป้าหมายภายใน 24-72 ชั่วโมงหลังได้รับการยืนยัน) พร้อมรายละเอียดของเหตุการณ์และมาตรการแก้ไข
13. การส่งคืนและการลบข้อมูล
ระหว่างการใช้งาน ลูกค้าสามารถส่งออกฐานข้อมูลผู้ใช้ได้ตลอดเวลาผ่านแดชบอร์ด เมื่อสิ้นสุดการใช้บริการ ลูกค้าสามารถขอให้ส่งคืนหรือลบข้อมูลอย่างถาวร โดย Pocketify จะดำเนินการลบข้อมูลภายใน 30 วัน เว้นแต่จำเป็นต้องเก็บบันทึก Log บางส่วนตามที่กฎหมายกำหนด
14. กฎหมายที่ใช้บังคับและเขตอำนาจศาล
ข้อตกลง DPA ฉบับนี้อยู่ภายใต้การบังคับและตีความตามกฎหมายของประเทศไทย (รวมถึงพระราชบัญญัติคุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562) หากเกิดข้อพิพาทให้เสนอต่อศาลที่มีเขตอำนาจในประเทศไทย