เอกสารทางกฎหมายอย่างเป็นทางการ PDPA Compliance Standard v2.0

ข้อตกลงการประมวลผลข้อมูลส่วนบุคคล (DPA)

สัญญาข้อตกลงการประมวลผลข้อมูลส่วนบุคคลทางกฎหมาย กำหนดหน้าที่ ความรับผิดชอบ และขอบเขตการประมวลผลข้อมูลระหว่างลูกค้าและ Pocketify

อัปเดตล่าสุด: 20 มิถุนายน 2569
วันที่มีผลบังคับใช้: 20 มิถุนายน 2569

ข้อตกลงการประมวลผลข้อมูลส่วนบุคคลฉบับนี้ (“DPA”) เป็นเอกสารแนบท้ายสัญญาและเป็นส่วนหนึ่งของเงื่อนไขการให้บริการของ Pocketify ระหว่าง ร้านค้า/ผู้ใช้บริการ (“ลูกค้า”, “ผู้ควบคุมข้อมูลส่วนบุคคล”) และ Pocketify (“ผู้ให้บริการ”, “ผู้ประมวลผลข้อมูลส่วนบุคคล”)

1. ขอบเขตและคำจำกัดความ

ข้อตกลง DPA ฉบับนี้ใช้บังคับกับการประมวลผลข้อมูลส่วนบุคคลของผู้ใช้งานปลายทางที่เก็บรวบรวมผ่านบริการ WiFi Marketing, Captive Portal และระบบจัดการข้อมูลของ Pocketify ตามพระราชบัญญัติคุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562 (PDPA)

2. บทบาทของคู่สัญญา

คู่สัญญาตกลงและรับทราบการจัดแบ่งบทบาทตามกฎหมายอย่างชัดเจน ดังนี้:

  • ลูกค้า ในฐานะผู้ควบคุมข้อมูลส่วนบุคคล (Data Controller): เป็นผู้มีอำนาจหน้าที่กำหนดวัตถุประสงค์ ฐานทางกฎหมาย ข้อกำหนดความเป็นส่วนตัว และขอบเขตการเก็บรวบรวมข้อมูลส่วนบุคคลของผู้ใช้งานปลายทาง
  • Pocketify ในฐานะผู้ประมวลผลข้อมูลส่วนบุคคล (Data Processor): ทำหน้าที่ประมวลผล จัดเก็บ และวิเคราะห์ข้อมูลตามคำสั่งและการตั้งค่าระบบที่ได้รับจากลูกค้าเท่านั้น

3. ความเป็นเจ้าของข้อมูล

ข้อมูลส่วนบุคคลของผู้ใช้งานปลายทาง ฐานข้อมูลลูกค้า และรายการลงทะเบียนทั้งหมดที่เกิดขึ้นผ่านระบบ Pocketify ในบัญชีของลูกค้า ถือเป็นสิทธิและทรัพย์สินของลูกค้าแต่เพียงผู้เดียว

Pocketify ไม่มีสิทธิในความเป็นเจ้าของข้อมูล และ จะไม่นำข้อมูลลูกค้าไปขาย ให้เช่า แลกเปลี่ยน เปิดเผย หรือใช้ประโยชน์เพื่อการทำการตลาดของ Pocketify เองโดยเด็ดขาด

4. ประเภทข้อมูลที่ประมวลผล

Pocketify อาจประมวลผลข้อมูลตามการตั้งค่าของลูกค้า ดังต่อไปนี้:

  1. ข้อมูลระบุตัวตน: ชื่อ-นามสกุล, หมายเลขโทรศัพท์มือถือ, อีเมล, LINE User ID, โปรไฟล์ Social Login
  2. ข้อมูลแบบฟอร์ม Captive Portal: คำตอบแบบสอบถาม, ฟิลด์ข้อมูลกำหนดเอง, การเลือกยอมรับเงื่อนไข
  3. ข้อมูลจราจรเครือข่าย: MAC Address, IP Address, วันเวลาเข้าใช้งาน, ระยะเวลาเชื่อมต่อ, ปริมาณข้อมูลรับส่ง
  4. ข้อมูลทางเทคนิคของอุปกรณ์: User-Agent, ระบบปฏิบัติการ, ประเภทเบราว์เซอร์, รหัส Access Point
  5. ข้อมูลแคมเปญ: ประวัติการกดรับสิทธิ์คูปอง, บันทึกการมีส่วนร่วมในกิจกรรม

5. วัตถุประสงค์ของการประมวลผล

Pocketify ได้รับมอบหมายให้ประมวลผลข้อมูลเพื่อวัตถุประสงค์จำกัด ดังนี้:

  1. ให้บริการหน้าลงทะเบียนเข้าใช้ WiFi (Captive Portal) และการยืนยันตัวตน
  2. จัดทำรายงานสถิติ สรุปพฤติกรรมผู้เข้าใช้ และรายงาน Foot Traffic ให้แก่ลูกค้า
  3. ส่งข้อความหรือสิทธิพิเศษอัตโนมัติ (เช่น SMS/Email คูปอง) ตามคำสั่งของลูกค้า
  4. ดูแลเสถียรภาพระบบ สำรองข้อมูล และให้บริการสนับสนุนทางเทคนิคตามที่ลูกค้าร้องขอ
  5. ปฏิบัติตามกฎหมายเกี่ยวกับการเก็บบันทึกข้อมูลจราจรทางคอมพิวเตอร์ตามที่รัฐกำหนด

6. ข้อจำกัดในการใช้ข้อมูลโดยผู้ให้บริการ

Pocketify ตกลงและให้คำมั่นว่าจะไม่ดำเนินการดังต่อไปนี้:

  1. ขาย ให้เช่า หรือนำข้อมูลส่วนบุคคลของผู้ใช้งานปลายทางไปแลกเปลี่ยนผลประโยชน์
  2. นำฐานข้อมูลผู้ใช้ของลูกค้ารายหนึ่งไปรวมกับลูกค้ารายอื่นเพื่อจัดทำโปรไฟล์ข้ามร้านค้า
  3. ส่งข้อความทำการตลาดในนามของ Pocketify ไปยังผู้ใช้งานปลายทางโดยไม่ได้รับคำสั่งจากลูกค้า
  4. เปิดเผยข้อมูลแก่บุคคลภายนอกที่ไม่ได้รับอนุญาต

Pocketify อาจใช้ข้อมูลสถิติมวลรวมที่ไม่สามารถระบุตัวบุคคลได้ (Anonymized Data) เพื่อการประเมินและปรับปรุงประสิทธิภาพแพลตฟอร์มเท่านั้น

7. หน้าที่ของผู้ควบคุมข้อมูลส่วนบุคคล

ลูกค้ารับรองและตกลงว่าจะดำเนินการดังนี้:

  1. จัดให้มีประกาศความเป็นส่วนตัว (Privacy Notice) และเงื่อนไขที่ถูกต้องบน Captive Portal ก่อนการเก็บข้อมูล
  2. กำหนดฐานทางกฎหมายที่ถูกต้องสำหรับการประมวลผลข้อมูลส่วนบุคคล
  3. ขอความยินยอมสำหรับการส่งข่าวสารทางการตลาดจากผู้ใช้งานปลายทางตามกฎหมาย
  4. กำกับดูแลสิทธิ์การเข้าใช้งานระบบหลังบ้านของบุคลากรตนเองอย่างเหมาะสม
  5. แจ้ง Pocketify ทันทีหากพบเหตุสงสัยเกี่ยวกับการรั่วไหลของรหัสผ่านหรือการเข้าถึงโดยไม่ได้รับอนุญาต

8. หน้าที่ของผู้ประมวลผลข้อมูลส่วนบุคคล

Pocketify ตกลงว่าจะดำเนินการดังนี้:

  1. ประมวลผลข้อมูลส่วนบุคคลตามคำสั่งที่ได้รับจากลูกค้าและข้อตกลง DPA ฉบับนี้เท่านั้น
  2. จัดให้มีมาตรการรักษาความปลอดภัยทางเทคนิคและองค์กรอย่างเหมาะสม
  3. กำชับและผูกพันบุคลากรที่เข้าถึงข้อมูลให้รักษาความลับอย่างเคร่งครัด
  4. ให้ความช่วยเหลือลูกค้าตามสมควรในการตอบสนองคำขอใช้สิทธิของเจ้าของข้อมูลส่วนบุคคล
  5. แจ้งลูกค้าโดยไม่ล่าช้าเมื่อยืนยันเหตุการณ์ละเมิดข้อมูลส่วนบุคคลที่ส่งผลกระทบต่อข้อมูลของลูกค้า
  6. ลบ ส่งคืน หรือทำลายข้อมูลเมื่อสิ้นสุดการให้บริการตามเงื่อนไขที่ตกลงกัน

9. ผู้ประมวลผลช่วง

ลูกค้ายินยอมให้ Pocketify แต่งตั้งผู้ให้บริการภายนอก (เช่น ผู้ให้บริการคลาวด์ AWS, SMS Gateway, Email Provider) เท่าที่จำเป็นต่อการให้บริการ โดย Pocketify จะเข้าทำข้อตกลงคุ้มครองข้อมูลส่วนบุคคลกับผู้ประมวลผลช่วงด้วยมาตรฐานไม่ต่ำกว่า DPA ฉบับนี้

10. มาตรการรักษาความปลอดภัย

Pocketify ดำเนินมาตรการความปลอดภัยมาตรฐานสากล ได้แก่:

  • การเข้ารหัสการรับส่งข้อมูลด้วย HTTPS / TLS 1.3
  • การเข้ารหัสข้อมูลที่จัดเก็บในฐานข้อมูลด้วย AES-256
  • การแยกโครงสร้างฐานข้อมูลแบบ Multi-Tenant Isolation เพื่อป้องกันข้อมูลปะปน
  • การบันทึก Audit Logs และการเฝ้าระวังความปลอดภัยตลอด 24 ชั่วโมง

11. การควบคุมสิทธิ์บุคลากรและความลับ

Pocketify จำกัดสิทธิ์การเข้าถึงฐานข้อมูลเฉพาะบุคลากรด้านเทคนิคที่จำเป็น (Need-to-Know Basis) เพื่อการแก้ไขปัญหาระบบ การเข้าถึงทุกครั้งจะถูกบันทึกใน Audit Log และอยู่ภายใต้ข้อตกลงรักษาความลับ (NDA)

12. การแจ้งเตือนเหตุละเมิดข้อมูลส่วนบุคคล

หากเกิดเหตุการณ์ละเมิดข้อมูลส่วนบุคคลหรือการเข้าถึงโดยไม่ได้รับอนุญาตที่กระทบต่อข้อมูลของลูกค้า Pocketify จะแจ้งให้ลูกค้าทราบโดยไม่ล่าช้า (โดยเป้าหมายภายใน 24-72 ชั่วโมงหลังได้รับการยืนยัน) พร้อมรายละเอียดของเหตุการณ์และมาตรการแก้ไข

13. การส่งคืนและการลบข้อมูล

ระหว่างการใช้งาน ลูกค้าสามารถส่งออกฐานข้อมูลผู้ใช้ได้ตลอดเวลาผ่านแดชบอร์ด เมื่อสิ้นสุดการใช้บริการ ลูกค้าสามารถขอให้ส่งคืนหรือลบข้อมูลอย่างถาวร โดย Pocketify จะดำเนินการลบข้อมูลภายใน 30 วัน เว้นแต่จำเป็นต้องเก็บบันทึก Log บางส่วนตามที่กฎหมายกำหนด

14. กฎหมายที่ใช้บังคับและเขตอำนาจศาล

ข้อตกลง DPA ฉบับนี้อยู่ภายใต้การบังคับและตีความตามกฎหมายของประเทศไทย (รวมถึงพระราชบัญญัติคุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562) หากเกิดข้อพิพาทให้เสนอต่อศาลที่มีเขตอำนาจในประเทศไทย