นโยบายคุ้มครองข้อมูลส่วนบุคคล

นโยบายคุ้มครองข้อมูลส่วนบุคคล

บทนำ

บริษัท ทีบีเอสพี จำกัด (มหาชน) (“บริษัท”) ให้ความสำคัญกับการคุ้มครองข้อมูลส่วนบุคคลของเจ้าของข้อมูลส่วนบุคคล บริษัทจึงได้จัดให้มีนโยบายการคุ้มครองข้อมูลส่วนบุคคล (“นโยบาย”) เพื่อแจ้งให้ทราบเกี่ยวกับแนวทางการปฏิบัติของบริษัทในการเก็บรวบรวม ใช้ เปิดเผย และ/หรือ การโอนข้อมูลส่วนบุคคล รวมถึงสิทธิของเจ้าของข้อมูล ซึ่งบริษัทจะดำเนินการใดๆ ตามวัตถุประสงค์ของพระราชบัญญัติคุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562 (“พ.ร.บ. คุ้มครองข้อมูลส่วนบุคคล”) และ/หรือกฎหมายคุ้มครองข้อมูลส่วนบุคคลที่เกี่ยวข้อง โดยมีเนื้อหาสาระดังต่อไปนี้

1. คำนิยาม

  • “ข้อมูลส่วนบุคคล” หมายถึง ข้อมูลเกี่ยวกับบุคคลธรรมดาซึ่งทำให้สามารถระบุตัวบุคคลนั้นได้ ไม่ว่าทางตรงหรือทางอ้อม แต่ไม่รวมถึงข้อมูลของผู้ถึงแก่กรรมโดยเฉพาะ ตามมาตรา 6 แห่ง พ.ร.บ. คุ้มครองข้อมูลส่วนบุคคล ตัวอย่างข้อมูลส่วนบุคคล ได้แก่ ชื่อ นามสกุล หมายเลขประจำตัวประชาชน หมายเลขหนังสือเดินทาง ที่อยู่ หมายเลขโทรศัพท์ อีเมล รูปถ่าย ลายมือชื่อ ข้อมูลทางการเงิน ข้อมูลการทำงาน ข้อมูลการใช้งานระบบ และข้อมูลอื่นที่สามารถนำมาใช้ระบุตัวบุคคลได้
  • “ข้อมูลส่วนบุคคลที่มีความอ่อนไหว” หมายถึง ข้อมูลเกี่ยวกับเชื้อชาติ เผ่าพันธุ์ ความคิดเห็นทางการเมือง ความเชื่อในลัทธิ ศาสนาหรือปรัชญา พฤติกรรมทางเพศ ประวัติอาชญากรรม ข้อมูลสุขภาพ ความพิการ ข้อมูลสหภาพแรงงาน ข้อมูลพันธุกรรม ข้อมูลชีวภาพ หรือข้อมูลอื่นตามที่กฎหมายกำหนด
  • “การประมวลผลข้อมูลส่วนบุคคล” หมายถึง การดำเนินการใด ๆ กับข้อมูลส่วนบุคคล เช่น การเก็บรวบรวม บันทึก จัดเก็บ ใช้ เปิดเผย ส่งต่อ โอน แก้ไข ลบ ทำลาย หรือทำให้ไม่สามารถระบุตัวบุคคลได้
  • “เจ้าของข้อมูลส่วนบุคคล” หมายถึง บุคคลธรรมดาซึ่งข้อมูลส่วนบุคคลนั้นเกี่ยวข้องหรือสามารถระบุตัวบุคคลนั้นได้

2. ขอบเขตของประกาศ

ประกาศฉบับนี้ครอบคลุมข้อมูลส่วนบุคคลของบุคคลทุกกลุ่มที่เกี่ยวข้องกับบริษัท รวมถึงบุคคลดังต่อไปนี้

  • ลูกค้า ผู้ว่าจ้าง ผู้ใช้บริการ และบุคคลที่ข้อมูลปรากฏในงานที่บริษัทดำเนินการให้แก่ลูกค้า
  • กรรมการ ผู้บริหาร พนักงาน ลูกจ้าง บุคลากร ผู้สมัครงาน และนักศึกษาฝึกงาน
  • คู่ค้า ผู้ขาย ผู้รับเหมา ผู้ให้บริการ และพันธมิตรทางธุรกิจ
  • ผู้ถือหุ้น นักลงทุน และผู้มีส่วนได้เสีย
  • ผู้มาติดต่อ ผู้เยี่ยมชม ผู้เข้าร่วมประชุมหรือกิจกรรม
  • ผู้ที่ติดต่อบริษัทผ่านเว็บไซต์ อีเมล โทรศัพท์ สื่อสังคมออนไลน์ หรือช่องทางอื่น

บริษัทอาจมีสถานะเป็นผู้ควบคุมข้อมูลส่วนบุคคล หรือเป็นผู้ประมวลผลข้อมูลส่วนบุคคลตามคำสั่งของลูกค้าหรือผู้ว่าจ้าง ทั้งนี้ ขึ้นอยู่กับลักษณะของกิจกรรมและอำนาจในการตัดสินใจเกี่ยวกับข้อมูลนั้น

3. ข้อมูลส่วนบุคคลที่บริษัทเก็บรวบรวม

บริษัทจะเก็บรวบรวมข้อมูลส่วนบุคคลเท่าที่จำเป็นและเกี่ยวข้องกับวัตถุประสงค์ในการดำเนินงาน โดยอาจรวมถึง

  • ข้อมูลระบุตัวบุคคลและข้อมูลติดต่อ เช่น ชื่อ นามสกุล หมายเลขประจำตัวประชาชน ที่อยู่ หมายเลขโทรศัพท์ อีเมล ลายมือชื่อ และรูปถ่าย
  • ข้อมูลการศึกษา การทำงาน ตำแหน่งงาน ประวัติการทำงาน และข้อมูลผู้สมัครงาน
  • ข้อมูลพนักงาน ค่าจ้าง สวัสดิการ การลงเวลาทำงาน การลา และการประเมินผล
  • ข้อมูลทางการเงิน บัญชีธนาคาร การชำระเงิน ภาษี และธุรกรรม
  • ข้อมูลลูกค้า คู่ค้า สัญญา คำสั่งซื้อ การผลิต และการให้บริการ
  • ข้อมูลที่ปรากฏในไฟล์งาน เอกสาร บัตร ผลิตภัณฑ์ ฉลาก ซองจดหมาย หรือสื่อที่ลูกค้าส่งให้บริษัทดำเนินการ
  • ข้อมูลการเข้าออกสถานที่ ภาพจากกล้องวงจรปิด และข้อมูลผู้มาติดต่อ
  • ข้อมูลการใช้งานระบบสารสนเทศ เช่น บัญชีผู้ใช้งาน หมายเลข IP ข้อมูล Log และประวัติการเข้าถึงระบบ
  • ข้อมูลการติดต่อสื่อสาร ข้อร้องเรียน และคำขอใช้สิทธิ
  • ข้อมูลส่วนบุคคลที่มีความอ่อนไหว เฉพาะเมื่อมีความจำเป็นและมีฐานทางกฎหมายรองรับ

4. แหล่งที่มาของข้อมูลส่วนบุคคล

บริษัทอาจได้รับข้อมูลส่วนบุคคลจากเจ้าของข้อมูลโดยตรง หรือจากแหล่งอื่นที่ชอบด้วยกฎหมาย เช่น ลูกค้า ผู้ว่าจ้าง คู่ค้า นายจ้าง หน่วยงานต้นสังกัด ผู้ให้บริการ ผู้รับเหมา พันธมิตรทางธุรกิจ หน่วยงานของรัฐ แหล่งข้อมูลสาธารณะ เว็บไซต์ ระบบสารสนเทศ กล้องวงจรปิด และระบบควบคุมการเข้าออกของบริษัท

กรณีที่ท่านให้ข้อมูลส่วนบุคคลของบุคคลอื่นแก่บริษัท ท่านต้องมีสิทธิหรือฐานทางกฎหมายในการเปิดเผยข้อมูลดังกล่าว และควรแจ้งให้บุคคลนั้นทราบเกี่ยวกับประกาศฉบับนี้

5. วัตถุประสงค์ในการประมวลผลข้อมูล

บริษัทอาจเก็บรวบรวม ใช้ หรือเปิดเผยข้อมูลส่วนบุคคลเพื่อวัตถุประสงค์ที่เกี่ยวข้องกับการดำเนินธุรกิจและการปฏิบัติตามกฎหมาย เช่น

  • จัดทำใบเสนอราคา รับคำสั่งซื้อ เข้าทำและปฏิบัติตามสัญญา
  • ผลิตสินค้า ให้บริการ ตรวจสอบคุณภาพ บรรจุ จัดเก็บ และจัดส่งสินค้า
  • ประมวลผลข้อมูลตามคำสั่งของลูกค้าหรือผู้ว่าจ้าง
  • ตรวจสอบและยืนยันตัวตน รวมถึงบริหารความสัมพันธ์กับผู้เกี่ยวข้อง
  • ให้บริการหลังการขาย รับเรื่องร้องเรียน และแก้ไขปัญหา
  • ดำเนินงานด้านการเงิน บัญชี ภาษี การชำระเงิน และการตรวจสอบ
  • รับสมัครงานและบริหารทรัพยากรบุคคล
  • รักษาความปลอดภัยของบุคคล สถานที่ ทรัพย์สิน กระบวนการผลิต และข้อมูล
  • บริหารระบบสารสนเทศ ป้องกันภัยคุกคามทางไซเบอร์ การทุจริต และเหตุผิดปกติ
  • ตรวจสอบภายใน บริหารความเสี่ยง กำกับดูแลกิจการ และปฏิบัติตามมาตรฐานที่เกี่ยวข้อง
  • ปฏิบัติตามกฎหมาย คำสั่งของศาล หน่วยงานของรัฐ หรือหน่วยงานกำกับดูแล
  • ก่อตั้ง ใช้ ปกป้อง หรือโต้แย้งสิทธิเรียกร้องตามกฎหมาย
  • ประชาสัมพันธ์ข่าวสาร กิจกรรม ผลิตภัณฑ์ หรือบริการ โดยมีฐานทางกฎหมายที่เหมาะสม

วิเคราะห์และปรับปรุงผลิตภัณฑ์ บริการ ระบบ และกระบวนการทำงาน

6. ฐานทางกฎหมายในการประมวลผลข้อมูล

บริษัทจะประมวลผลข้อมูลส่วนบุคคลเมื่อมีฐานทางกฎหมายที่เหมาะสมตาม พ.ร.บ. คุ้มครองข้อมูลส่วนบุคคล ได้แก่

การดำเนินการตามคำขอก่อนเข้าทำสัญญาหรือการปฏิบัติตามสัญญา

  • การปฏิบัติตามกฎหมาย
  • ประโยชน์โดยชอบด้วยกฎหมายของบริษัทหรือบุคคลอื่น โดยไม่กระทบสิทธิและเสรีภาพของเจ้าของข้อมูลเกินสมควร
  • ความยินยอมของเจ้าของข้อมูลส่วนบุคคล
  • การป้องกันหรือระงับอันตรายต่อชีวิต ร่างกาย หรือสุขภาพ
  • การดำเนินภารกิจเพื่อประโยชน์สาธารณะ หรือฐานทางกฎหมายอื่นที่กฎหมายอนุญาต

กรณีที่บริษัทอาศัยความยินยอม ท่านสามารถถอนความยินยอมได้ผ่านช่องทางที่บริษัทกำหนด โดยการถอนความยินยอมจะไม่กระทบต่อการประมวลผลที่ได้ดำเนินการโดยชอบก่อนการถอนความยินยอม

7. การเปิดเผยข้อมูลส่วนบุคคล

บริษัทอาจเปิดเผยข้อมูลส่วนบุคคลเท่าที่จำเป็นและมีฐานทางกฎหมายรองรับให้แก่หน่วยงานภายใน ลูกค้า ผู้ว่าจ้าง คู่ค้า ผู้รับเหมา ผู้ให้บริการระบบหรือระบบคลาวด์ ผู้ให้บริการขนส่ง ผู้ประมวลผลข้อมูลส่วนบุคคล ธนาคาร สถาบันการเงิน บริษัทประกัน ผู้ตรวจสอบบัญชี ที่ปรึกษาวิชาชีพ ศาล หน่วยงานราชการ หน่วยงานกำกับดูแล หรือบุคคลอื่นที่กฎหมายอนุญาตหรือกำหนด

บริษัทจะกำหนดให้ผู้รับข้อมูลรักษาความลับ ใช้ข้อมูลเฉพาะตามวัตถุประสงค์ และมีมาตรการรักษาความมั่นคงปลอดภัยที่เหมาะสม

8. การส่งหรือโอนข้อมูลไปต่างประเทศ

หากบริษัทมีความจำเป็นต้องส่งหรือโอนข้อมูลส่วนบุคคลไปยังต่างประเทศ เพื่อดำเนินการตามวัตถุประสงค์ในการให้บริการแก่ท่าน เช่น เพื่อส่งข้อมูลส่วนบุคคลไปยังระบบคลาวด์ (Cloud) ที่มีแพลตฟอร์มหรือเครื่องแม่ข่าย (Server) อยู่ต่างประเทศ เพื่อสนับสนุนระบบเทคโนโลยีสารสนเทศที่ตั้งอยู่นอกประเทศไทย ทั้งนี้ขึ้นอยู่กับบริการของบริษัทที่ท่านใช้งานหรือมีส่วนเกี่ยวข้องเป็นรายกิจกรรม บริษัทจะดำเนินการตาม พ.ร.บ. คุ้มครองข้อมูลส่วนบุคคล โดยพิจารณามาตรฐานการคุ้มครองข้อมูลของประเทศปลายทาง และจัดให้มีมาตรการคุ้มครองที่เหมาะสมตามที่กฎหมายกำหนด เพื่อให้ข้อมูลส่วนบุคคลที่ส่งหรือโอนไปมีมาตรการคุ้มครองข้อมูลส่วนบุคคลอย่างเพียงพอตามมาตรฐานสากลหรือดำเนินการตามเงื่อนไขเพื่อให้สามารถส่งหรือโอนข้อมูลนั้นได้ตามกฎหมาย ได้แก่

8.1. เป็นการปฏิบัติตามกฎหมายที่กำหนดให้บริษัทต้องส่งหรือโอนข้อมูลส่วนบุคคลไปต่างประเทศ

8.2. เป็นการจำเป็นเพื่อปฏิบัติตามสัญญาที่ท่านเป็นคู่สัญญากับบริษัท หรือเป็นการทำตามคำขอของท่านก่อนการเข้าทำสัญญา

8.3. เป็นการกระทำตามสัญญาของบริษัทกับบุคคลหรือนิติบุคคลอื่นเพื่อประโยชน์ของท่าน

8.4. เพื่อป้องกันหรือระงับอันตรายต่อชีวิต ร่างกาย หรือสุขภาพของท่านหรือของบุคคลอื่น เมื่อท่านไม่สามารถให้ความยินยอมในขณะนั้นได้

8.5. เป็นการจำเป็นเพื่อดำเนินภารกิจเพื่อประโยชน์สาธารณะที่สำคัญ

9. ระยะเวลาการเก็บรักษาข้อมูล

บริษัทจะเก็บรักษาข้อมูลส่วนบุคคลเท่าที่จำเป็นต่อวัตถุประสงค์ในการประมวลผล หรือตามระยะเวลาที่กฎหมาย สัญญา มาตรฐาน หรือข้อกำหนดที่เกี่ยวข้องกำหนด

เมื่อหมดความจำเป็น บริษัทจะลบ ทำลาย หรือทำให้ข้อมูลไม่สามารถระบุตัวบุคคลได้ด้วยวิธีการที่เหมาะสมและปลอดภัย เว้นแต่จำเป็นต้องเก็บรักษาต่อไปตามกฎหมายหรือเพื่อการก่อตั้ง ใช้ หรือปกป้องสิทธิเรียกร้อง

10. มาตรการรักษาความมั่นคงปลอดภัยของข้อมูลตาม ISO/IEC 27001

บริษัทจัดให้มีมาตรการรักษาความมั่นคงปลอดภัยของข้อมูลตามระบบการจัดการความมั่นคงปลอดภัยสารสนเทศ ISO/IEC 27001 ที่บริษัทนำมาใช้ รวมถึงมาตรการตาม พ.ร.บ. คุ้มครองข้อมูลส่วนบุคคล เพื่อรักษาความลับ ความถูกต้องครบถ้วน และความพร้อมใช้งานของข้อมูล โดยพิจารณาให้เหมาะสมกับลักษณะและระดับความเสี่ยง

  • ควบคุมสิทธิการเข้าถึงตามหน้าที่และความจำเป็น รวมถึงการยืนยันตัวตนและการบริหารบัญชีผู้ใช้งาน
  • จำแนกประเภทและระดับชั้นความลับของข้อมูล
  • เข้ารหัส ปกปิด หรือทำให้ข้อมูลไม่สามารถระบุตัวบุคคลได้ตามความเหมาะสม
  • บันทึกและตรวจสอบการใช้งานระบบ ป้องกันมัลแวร์ และบริหารจัดการช่องโหว่
  • สำรองและกู้คืนข้อมูล รวมถึงบริหารความต่อเนื่องทางธุรกิจ
  • ควบคุมสถานที่ อุปกรณ์ เอกสาร และสื่อบันทึกข้อมูล
  • ประเมินและควบคุมความเสี่ยงของคู่ค้าและผู้ให้บริการภายนอก
  • จัดการเหตุการณ์ด้านความมั่นคงปลอดภัยและเหตุละเมิดข้อมูลส่วนบุคคล

ฝึกอบรม สร้างความตระหนักรู้ ตรวจสอบ ทบทวน และปรับปรุงมาตรการอย่างต่อเนื่อง

11. สิทธิของเจ้าของข้อมูลส่วนบุคคล

ภายใต้เงื่อนไขและข้อยกเว้นที่ พ.ร.บ. คุ้มครองข้อมูลส่วนบุคคลกำหนด ท่านอาจมีสิทธิดังต่อไปนี้

  1. ถอนความยินยอม
  2. ขอเข้าถึงและขอรับสำเนาข้อมูลส่วนบุคคล
  3. ขอให้เปิดเผยแหล่งที่มาของข้อมูลที่ท่านไม่ได้ให้ความยินยอม
  4. ขอรับหรือโอนย้ายข้อมูลส่วนบุคคล
  5. คัดค้านการประมวลผลข้อมูลส่วนบุคคล
  6. ขอให้ลบ ทำลาย หรือทำให้ข้อมูลไม่สามารถระบุตัวบุคคลได้
  7. ขอให้ระงับการใช้ข้อมูลส่วนบุคคล
  8. ขอให้แก้ไขข้อมูลให้ถูกต้อง เป็นปัจจุบัน และสมบูรณ์
  9. ร้องเรียนต่อสำนักงานคณะกรรมการคุ้มครองข้อมูลส่วนบุคคล

บริษัทอาจขอข้อมูลหรือเอกสารเพิ่มเติมเท่าที่จำเป็น เพื่อยืนยันตัวตน ตรวจสอบสิทธิ และป้องกันการเปิดเผยข้อมูลแก่บุคคลที่ไม่มีสิทธิ

12. การใช้คุกกี้

เว็บไซต์ของบริษัทอาจใช้คุกกี้หรือเทคโนโลยีที่คล้ายกัน เพื่อให้เว็บไซต์ทำงานได้อย่างเหมาะสม รักษาความมั่นคงปลอดภัย จดจำการตั้งค่า วิเคราะห์การใช้งาน และปรับปรุงบริการ ท่านสามารถศึกษารายละเอียดและจัดการการตั้งค่าคุกกี้ได้จากนโยบายการใช้คุกกี้ของบริษัท

13. การฝ่าฝืนและบทลงโทษ

การเก็บรวบรวม ใช้ เปิดเผย ส่ง โอน เข้าถึง เปลี่ยนแปลง ทำลาย หรือดำเนินการอื่นใดกับข้อมูลส่วนบุคคลโดยปราศจากอำนาจ หรือฝ่าฝืน พ.ร.บ. คุ้มครองข้อมูลส่วนบุคคล อาจก่อให้เกิดความรับผิดตามลักษณะและพฤติการณ์ของการกระทำ ดังต่อไปนี้

13.1 ความรับผิดทางแพ่ง

ผู้ควบคุมข้อมูลส่วนบุคคลหรือผู้ประมวลผลข้อมูลส่วนบุคคลที่ฝ่าฝืนกฎหมายและทำให้เจ้าของข้อมูลได้รับความเสียหาย อาจต้องชดใช้ค่าสินไหมทดแทน รวมถึงค่าสินไหมทดแทนเพื่อการลงโทษเพิ่มเติมตามที่ศาลกำหนด ซึ่งอาจไม่เกินสองเท่าของค่าสินไหมทดแทนที่แท้จริง

13.2 โทษทางอาญา

การใช้หรือเปิดเผยข้อมูลส่วนบุคคลที่มีความอ่อนไหวโดยมิชอบในบางกรณี อาจมีโทษจำคุกไม่เกินหนึ่งปี หรือปรับไม่เกินหนึ่งล้านบาท หรือทั้งจำทั้งปรับ ทั้งนี้ ขึ้นอยู่กับฐานความผิดและพฤติการณ์ตามกฎหมาย

13.3 โทษทางปกครอง

การไม่ปฏิบัติตามหน้าที่หรือการฝ่าฝืนข้อกำหนดตามกฎหมาย อาจมีโทษปรับทางปกครองไม่เกินหนึ่งล้านบาท สามล้านบาท หรือห้าล้านบาท แล้วแต่ฐานความผิด

13.4 มาตรการภายในบริษัท

กรรมการ ผู้บริหาร พนักงาน ลูกจ้าง ผู้รับจ้าง หรือบุคคลที่ปฏิบัติงานให้แก่บริษัทซึ่งฝ่าฝืนนโยบายหรือข้อกำหนดเกี่ยวกับการคุ้มครองข้อมูลส่วนบุคคล อาจถูกดำเนินการทางวินัย ตั้งแต่การตักเตือน การระงับหรือเพิกถอนสิทธิการเข้าถึงข้อมูล การพักงาน การเลิกจ้าง หรือการยกเลิกสัญญา แล้วแต่ความร้ายแรงของการกระทำ และอาจต้องรับผิดชดใช้ความเสียหายหรือถูกดำเนินคดีตามกฎหมายที่เกี่ยวข้อง

หมายเหตุเกี่ยวกับบทลงโทษ

บทลงโทษจะพิจารณาตามฐานความผิด ข้อเท็จจริง ความร้ายแรง เจตนา ความประมาท ความเสียหายที่เกิดขึ้น และข้อยกเว้นตามกฎหมาย การกระทำทุกกรณีจึงไม่ได้รับโทษสูงสุดโดยอัตโนมัติ

14. การเปลี่ยนแปลงประกาศความเป็นส่วนตัว

บริษัทอาจแก้ไขประกาศฉบับนี้เพื่อให้สอดคล้องกับการเปลี่ยนแปลงของกฎหมาย การดำเนินธุรกิจ เทคโนโลยี หรือกระบวนการประมวลผลข้อมูลส่วนบุคคล โดยจะแจ้งประกาศฉบับปรับปรุงผ่านเว็บไซต์หรือช่องทางที่เหมาะสม พร้อมระบุวันที่มีผลบังคับใช้หรือวันที่ปรับปรุงล่าสุด

15. ช่องทางการติดต่อและการใช้สิทธิ

หากท่านมีคำถาม ต้องการใช้สิทธิ หรือร้องเรียนเกี่ยวกับการประมวลผลข้อมูลส่วนบุคคล สามารถติดต่อบริษัทได้ที่

ไอคอน PDPA

เราบันทึกการใช้งานคุกกี้เพื่อปรับปรุงประสิทธิภาพและประสบการณ์ในการใช้งานเว็บไซต์ของคุณ คุณสามารถดูรายละเอียดเพิ่มเติมได้ที่ นโยบายคุ้มครองข้อมูลส่วนบุคคล และจัดการการตั้งค่าความเป็นส่วนตัวของคุณได้ที่ การตั้งค่า

ตั้งค่าความเป็นส่วนตัว

คุณสามารถเลือกการตั้งค่าคุกกี้โดยเปิด/ปิด คุกกี้ในแต่ละประเภทได้ตามความต้องการ ยกเว้น คุกกี้ที่จำเป็น

ยอมรับทั้งหมด
จัดการความเป็นส่วนตัว บันทึกการตั้งค่า