นโยบายการจัดการการคุ้มครองข้อมูลส่วนบุคคล

เป้าหมายการจัดการการคุ้มครองข้อมูลส่วนบุคคล

  1. บริษัทฯ ปฏิบัติตามข้อกำหนดของพระราชบัญญัติคุ้มครองข้อมูลส่วนบุคคลและกฎหมายลำดับรอง เพื่อคุ้มครองกระบวนการเก็บรวบรวม ประมวลผล ใช้ จัดเก็บ ส่ง และทำลายข้อมูลส่วนบุคคล
  2. บริษัทฯ จัดตั้งองค์กรจัดการเพื่อตอบสนองความต้องการในการจัดการข้อมูลส่วนบุคคล กำหนด ส่งเสริม และดำเนินการคุ้มครองข้อมูลส่วนบุคคล
  3. คุ้มครองความปลอดภัยของข้อมูลส่วนบุคคลของบริษัทฯ จากความเสี่ยงในการถูกขโมย ดัดแปลง ทำลาย สูญหาย หรือรั่วไหล อันเนื่องมาจากภัยคุกคามภายนอกหรือการจัดการและการใช้งานที่ไม่เหมาะสมของบุคลากรภายใน
  4. ยกระดับความสามารถในการคุ้มครองและจัดการข้อมูลส่วนบุคคลของพนักงาน จัดการฝึกอบรมการคุ้มครองข้อมูลส่วนบุคคลอย่างสม่ำเสมอ เพื่อลดความเสี่ยงในการดำเนินงานและสร้างสภาพแวดล้อมการคุ้มครองข้อมูลส่วนบุคคลและความเป็นส่วนตัวที่เชื่อถือได้
  5. บริษัทฯ ปฏิบัติตามข้อกำหนดและกฎหมายที่เกี่ยวข้อง เพื่อบรรลุเป้าหมายและภาระผูกพันในการคุ้มครองข้อมูลส่วนบุคคล รวมถึงรักษาและดำเนินระบบจัดการข้อมูลส่วนบุคคล (ต่อไปนี้เรียกว่า "PIMS")
  6. ปรับปรุง PIMS อย่างทันท่วงทีตามกฎหมาย ข้อบังคับ สัญญา และความรับผิดชอบทางวิชาชีพที่เกี่ยวข้อง รวมถึงผลประโยชน์ของบุคคลและผู้มีส่วนได้เสียหลักอื่นๆ
  7. ดำเนินการประเมินความเสี่ยงของกระบวนการปฏิบัติงานด้านข้อมูลส่วนบุคคลอย่างสม่ำเสมอ ระบุระดับความเสี่ยงที่ยอมรับได้ และดำเนินการจัดการความเสี่ยงสำหรับความเสี่ยงที่ไม่สามารถยอมรับได้

หลักการคุ้มครองข้อมูลส่วนบุคคล

  1. ประมวลผลอย่างเป็นธรรมและถูกกฎหมาย
  2. เก็บรวบรวมเฉพาะเพื่อวัตถุประสงค์เฉพาะเท่านั้น และไม่ประมวลผลในลักษณะที่ไม่สอดคล้องกับวัตถุประสงค์นั้น
  3. เหมาะสม เกี่ยวข้อง และไม่มากเกินไป
  4. รักษาความถูกต้องและเป็นปัจจุบัน
  5. ไม่เก็บรักษาเกินกว่าระยะเวลาที่จำเป็น
  6. ปฏิบัติตามสิทธิ์ทางกฎหมายของบุคคล รวมถึงสิทธิ์ของเจ้าของข้อมูลในการเข้าถึงข้อมูลของตน
  7. รับประกันความปลอดภัย
  8. ไม่ส่งข้อมูลไปยังประเทศที่กฎหมายไม่อนุญาตหรือไม่มีการคุ้มครองที่เพียงพอ

การเก็บรวบรวมและประมวลผลข้อมูลส่วนบุคคล

  1. ข้อมูลส่วนบุคคลที่บริษัทฯ ได้รับหรือเก็บรวบรวมเพื่อการดำเนินงาน รวมถึงแต่ไม่จำกัดเพียงชื่อ วันเดือนปีเกิด หมายเลขบัตรประชาชน หมายเลขหนังสือเดินทาง ลักษณะเฉพาะ ลายนิ้วมือ สถานภาพสมรส ครอบครัว การศึกษา อาชีพ ประวัติการรักษา ข้อมูลทางการแพทย์ ข้อมูลทางพันธุกรรม ชีวิตทางเพศ การตรวจสุขภาพ ประวัติอาชญากรรม ข้อมูลการติดต่อ สถานะทางการเงิน กิจกรรมทางสังคม ฯลฯ ต้องปฏิบัติตามกฎหมายและระเบียบข้อบังคับที่เกี่ยวข้องกับการคุ้มครองข้อมูลส่วนบุคคล
  2. เก็บรวบรวมและประมวลผลข้อมูลส่วนบุคคลอย่างไม่เกินขอบเขต สอดคล้องกับวัตถุประสงค์ เกี่ยวข้อง เหมาะสม เป็นธรรม และถูกกฎหมาย
  3. เก็บรวบรวมข้อมูลส่วนบุคคลน้อยที่สุดเท่าที่จำเป็นภายใต้กฎหมายและกิจกรรมทางธุรกิจของบริษัทฯ และไม่ประมวลผลข้อมูลส่วนบุคคลมากเกินไป
  4. ในระหว่างกิจกรรมทางธุรกิจ เก็บรวบรวมข้อมูลส่วนบุคคลเฉพาะภายในวัตถุประสงค์เฉพาะและประเภทข้อมูลส่วนบุคคลเท่านั้น และดำเนินการเก็บรวบรวม ประมวลผล และใช้ที่สอดคล้องกับวัตถุประสงค์ขององค์กร
  5. ประมวลผลเฉพาะข้อมูลส่วนบุคคลที่เกี่ยวข้องและเหมาะสมกับธุรกิจของบริษัทฯ เท่านั้น
  6. ดำเนินการเก็บรวบรวม ประมวลผล และใช้ข้อมูลส่วนบุคคลที่จำเป็นตามหลักการที่ถูกกฎหมาย เป็นธรรม ยุติธรรม และโปร่งใส พร้อมทั้งสร้างระบบการจัดการที่เกี่ยวข้องเพื่อจัดการข้อมูลส่วนบุคคลที่ได้รับอย่างสมเหตุสมผล

การใช้และการส่งข้อมูลส่วนบุคคลระหว่างประเทศ

  1. เมื่อบริษัทฯ ใช้ข้อมูลส่วนบุคคล นอกเหนือจากการดำเนินการภายในขอบเขตที่จำเป็นของวัตถุประสงค์เฉพาะตามกฎหมายคุ้มครองข้อมูลส่วนบุคคล หากจำเป็นต้องใช้นอกเหนือจากวัตถุประสงค์เฉพาะ จะดำเนินการตามบทบัญญัติมาตรา 20 ของกฎหมายคุ้มครองข้อมูลส่วนบุคคล หากจำเป็นต้องได้รับความยินยอมจากเจ้าของข้อมูล บริษัทฯ จะได้รับความยินยอมตามกฎหมาย
  2. ข้อมูลส่วนบุคคลที่บริษัทฯ เก็บรวบรวมและประมวลผลต้องปฏิบัติตามกฎหมายคุ้มครองข้อมูลส่วนบุคคลและข้อกำหนด PIMS ของบริษัทฯ และการใช้ข้อมูลส่วนบุคคลต้องเป็นไปเพื่อการดำเนินงานหรือธุรกิจของบริษัทฯ จึงจะสามารถใช้โดยพนักงานที่รับผิดชอบได้
  3. หากข้อมูลส่วนบุคคลที่บริษัทฯ ได้รับจำเป็นต้องส่งระหว่างประเทศ ต้องปฏิบัติตามหลักการที่ไม่ละเมิดผลประโยชน์สำคัญของชาติ ไม่ใช้วิธีอ้อมในการส่งหรือใช้ข้อมูลส่วนบุคคลไปยังประเทศที่สามเพื่อหลีกเลี่ยงกฎหมายคุ้มครองข้อมูลส่วนบุคคล หากสนธิสัญญาหรือข้อตกลงระหว่างประเทศมีบทบัญญัติพิเศษ หรือประเทศผู้รับข้อมูลไม่มีกฎหมายคุ้มครองข้อมูลส่วนบุคคลที่สมบูรณ์ซึ่งอาจเป็นอันตรายต่อสิทธิและผลประโยชน์ของเจ้าของข้อมูล บริษัทฯ จะไม่ดำเนินการส่งระหว่างประเทศเพื่อรักษาความปลอดภัยของข้อมูลส่วนบุคคล
  4. ส่งข้อมูลส่วนบุคคลไปยังประเทศหรือภูมิภาคอื่นเฉพาะภายใต้สภาวะที่ถูกกฎหมายและมีการคุ้มครองที่เหมาะสมเท่านั้น

การเข้าถึงและเปลี่ยนแปลงข้อมูลส่วนบุคคล

เมื่อบริษัทฯ ได้รับคำขอเข้าถึงหรือเปลี่ยนแปลงข้อมูลส่วนบุคคล จะดำเนินการตามกฎหมายคุ้มครองข้อมูลส่วนบุคคลและขั้นตอนที่บริษัทฯ กำหนด ภายในขอบเขตที่ถูกกฎหมาย ในการสอบถาม ขอตรวจดู ขอสำเนา ขอเพิ่มเติมหรือแก้ไข ขอหยุดเก็บรวบรวม ประมวลผล ใช้ และขอลบข้อมูลส่วนบุคคลของเจ้าของข้อมูล

ข้อยกเว้นการใช้ข้อมูลส่วนบุคคล

ปฏิบัติตามกฎหมายคุ้มครองข้อมูลส่วนบุคคลที่เกี่ยวข้อง รวมถึงข้อยกเว้นตามกฎหมายอื่น

บริษัทฯ มีหน้าที่รักษาความลับของข้อมูลส่วนบุคคลที่ถือครองเพื่อธุรกิจ นอกจากคำขอตรวจดูของเจ้าของข้อมูลหรือกรณีดังต่อไปนี้ ต้องปฏิบัติตามมาตรา 20 ของกฎหมายคุ้มครองข้อมูลส่วนบุคคลและกฎหมายที่เกี่ยวข้อง บริษัทฯ ไม่สามารถเปิดเผยต่อบุคคลที่สาม:

  1. หน่วยงานตุลาการ หน่วยงานตรวจสอบ หรือหน่วยงานตำรวจที่ต้องการเพื่อการสอบสวนอาชญากรรมหรือรวบรวมหลักฐาน
  2. หน่วยงานรัฐบาลอื่นที่ต้องการเพื่อการใช้อำนาจสาธารณะโดยมีเหตุผลอันชอบธรรม
  3. หน่วยงานที่เกี่ยวข้องกับความปลอดภัยสาธารณะที่ต้องการเพื่อการช่วยเหลือฉุกเฉิน

การใช้ข้อมูลส่วนบุคคลของบริษัทฯ นอกเหนือจากข้อมูลที่กำหนดในมาตรา 6 วรรค 1 ของกฎหมายคุ้มครองข้อมูลส่วนบุคคล ต้องดำเนินการภายในขอบเขตที่จำเป็นของวัตถุประสงค์เฉพาะในการเก็บรวบรวม อย่างไรก็ตาม อาจใช้นอกเหนือจากวัตถุประสงค์เฉพาะได้ในกรณีดังต่อไปนี้:

  1. กฎหมายบัญญัติไว้อย่างชัดเจน
  2. เพื่อส่งเสริมผลประโยชน์สาธารณะ
  3. เพื่อป้องกันอันตรายต่อชีวิต ร่างกาย เสรีภาพ หรือทรัพย์สินของเจ้าของข้อมูล
  4. เพื่อป้องกันความเสียหายร้ายแรงต่อสิทธิและผลประโยชน์ของบุคคลอื่น
  5. หน่วยงานรัฐบาลหรือสถาบันวิจัยทางวิชาการจำเป็นต้องใช้เพื่อวัตถุประสงค์ทางสถิติหรือวิจัยทางวิชาการเพื่อประโยชน์สาธารณะ และข้อมูลได้รับการประมวลผลโดยผู้ให้ข้อมูลหรือผู้เก็บรวบรวมในลักษณะที่ไม่สามารถระบุตัวเจ้าของข้อมูลได้
  6. ได้รับความยินยอมจากเจ้าของข้อมูล
  7. เป็นประโยชน์ต่อสิทธิและผลประโยชน์ของเจ้าของข้อมูล

การคุ้มครองข้อมูลส่วนบุคคล

  1. บริษัทฯ ต้องจัดตั้งและดำเนินการ PIMS เพื่อยืนยันการดำเนินนโยบายนี้ บุคลากรทุกคนและผู้ให้บริการภายนอกต้องปฏิบัติตามข้อกำหนดของ PIMS และทบทวนการดำเนินงานของ PIMS อย่างสม่ำเสมอ
  2. รับประกันความปลอดภัยของข้อมูลส่วนบุคคลทั้งหมด สร้างมาตรการควบคุมความปลอดภัยที่เกี่ยวข้อง
  3. ไฟล์ข้อมูลส่วนบุคคลต้องมีระบบการจัดการ จัดระดับและจำแนกประเภท และสร้างมาตรฐานการจัดการความปลอดภัยสำหรับบุคลากรที่เข้าถึง
  4. เพื่อรับประกันความปลอดภัยของข้อมูลส่วนบุคคลทั้งหมด ต้องเสริมสร้างความปลอดภัยในการเข้าถึงระบบสารสนเทศไฟล์ข้อมูลส่วนบุคคล ป้องกันการเข้าถึงโดยไม่ได้รับอนุญาต รักษาความเป็นส่วนตัวของข้อมูลส่วนบุคคล สร้างกลไกการป้องกันความปลอดภัย และตรวจสอบอย่างสม่ำเสมอ
  5. สำหรับไฟล์ข้อมูลส่วนบุคคลที่จัดเก็บในคอมพิวเตอร์ส่วนบุคคล ต้องตั้งรหัสผ่านเข้าสู่ระบบที่สามารถระบุตัวตนได้ และพิจารณามาตรการรักษาความปลอดภัยเสริมตามธุรกิจและความสำคัญ
  6. การดำเนินการต่างๆ เช่น การนำเข้า ส่งออก เข้าถึง อัปเดต ทำลาย หรือแบ่งปันข้อมูลส่วนบุคคล ต้องกำหนดขอบเขตการใช้งานและสิทธิ์ในการเข้าถึง
  7. หากแผนกใดของบริษัทฯ พบเหตุการณ์ด้านความปลอดภัย เช่น ไฟล์ข้อมูลส่วนบุคคลถูกทำลายโดยเจตนา เสียหาย หรือเกิดความผิดพลาดในการปฏิบัติงาน ต้องดำเนินมาตรการฉุกเฉินและปฏิบัติตามขั้นตอนการแจ้งเตือนฉุกเฉินของบริษัทฯ
  8. บริษัทฯ ใช้มาตรการและนโยบายที่เข้มงวดในการคุ้มครองข้อมูลส่วนบุคคลของเจ้าของข้อมูล รวมถึงพนักงานทุกคนของบริษัทฯ ได้รับการฝึกอบรมด้านกฎหมายคุ้มครองข้อมูลส่วนบุคคลและการคุ้มครองความเป็นส่วนตัวอย่างครบถ้วน หากมีเหตุการณ์รั่วไหลข้อมูลส่วนบุคคล จะถูกดำเนินคดีทั้งทางแพ่งและทางอาญาตามกฎหมาย
  9. ผู้ให้บริการภายนอกหรือพันธมิตรทางธุรกิจที่ร่วมงานกับบริษัทฯ ต้องลงนามในสัญญารักษาความลับ เพื่อให้เข้าใจอย่างถ่องแท้ถึงความสำคัญของการคุ้มครองข้อมูลส่วนบุคคลและความรับผิดชอบทางกฎหมายในกรณีรั่วไหล หากมีการละเมิดหน้าที่รักษาความลับ จะถูกดำเนินคดีทั้งทางแพ่งและทางอาญาตามกฎหมาย

ความรับผิดชอบ

  1. ฝ่ายบริหารของบริษัทฯ รับผิดชอบในการจัดทำและทบทวนนโยบาย
  2. ผู้จัดการด้านข้อมูลส่วนบุคคลนำนโยบายไปปฏิบัติผ่านมาตรฐานและขั้นตอนที่เหมาะสม
  3. บุคลากรทุกคนและผู้รับจ้างภายนอกต้องปฏิบัติตามขั้นตอนเพื่อรักษานโยบายการจัดการข้อมูลส่วนบุคคล
  4. บุคลากรทุกคนมีความรับผิดชอบในการรายงานและจัดการเหตุการณ์ด้านข้อมูลส่วนบุคคลและจุดอ่อนที่ตรวจพบ
  5. การละเมิดการคุ้มครองข้อมูลส่วนบุคคลโดยเจตนาจะถูกดำเนินการตามกฎระเบียบหรือกฎหมายที่เกี่ยวข้อง