← กลับไปหน้าสมัครสมาชิก

นโยบายความเป็นส่วนตัว

ฉบับที่ - · มีผลบังคับใช้ - · ตาม พ.ร.บ.คุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562 (PDPA)
⚠️ ผู้ดูแลระบบยังไม่ได้กรอกข้อมูลนิติบุคคลผู้ควบคุมข้อมูล — นโยบายฉบับนี้จึงยังแจ้งผู้ควบคุมข้อมูลไม่ครบตาม ม.23(1) (ตั้งค่าได้ที่หน้าผู้ดูแลระบบ → ตั้งค่าเว็บไซต์ → ใบเสร็จค่าบริการ)

1. ผู้ควบคุมข้อมูลส่วนบุคคล

ชื่อนิติบุคคล-
เลขประจำตัวผู้เสียภาษี-
ที่อยู่-
โทรศัพท์-
อีเมลติดต่อเรื่องข้อมูลส่วนบุคคล-
ขอบเขตของนโยบายฉบับนี้: ครอบคลุมข้อมูลบัญชีผู้ใช้ของท่านกับเราเท่านั้น ส่วนข้อมูลลูกค้า ผู้ขาย และพนักงานที่ท่านนำเข้าระบบ ท่านเป็นผู้ควบคุมข้อมูล เราเป็นเพียงผู้ประมวลผลข้อมูลตามคำสั่งของท่าน (ม.40) — ดูข้อ 5

2. ข้อมูลที่เราเก็บรวบรวม

ประเภทรายละเอียดแหล่งที่มา
ข้อมูลบัญชีผู้ใช้ ชื่อ-นามสกุล · อีเมล · หมายเลขโทรศัพท์ (ถ้าให้) · รหัสผ่านที่เก็บแบบเข้ารหัสทางเดียว (bcrypt) — เราไม่เก็บรหัสผ่านในรูปที่อ่านได้ ท่านกรอกเอง
ข้อมูลจากการเข้าสู่ระบบด้วยบัญชีภายนอก ชื่อที่แสดง · อีเมล · รหัสประจำตัวผู้ใช้ของผู้ให้บริการนั้น — เราไม่ได้รับรหัสผ่านของบัญชี Google / Facebook / LINE ของท่าน Google · Facebook · LINE (เมื่อท่านกดอนุญาต)
ข้อมูลกิจการที่ท่านสร้าง ชื่อกิจการ · เลขประจำตัวผู้เสียภาษี · ที่อยู่ · แพ็กเกจที่เลือก ท่านกรอกเอง
ข้อมูลการใช้งานและความปลอดภัย หมายเลข IP · ชนิดเบราว์เซอร์ (user-agent) · เวลาเข้าสู่ระบบ · ประวัติการเข้าสู่ระบบล้มเหลว · ร่องรอยการเปลี่ยนแปลงข้อมูล (audit log) เก็บอัตโนมัติเมื่อใช้บริการ
หลักฐานความยินยอม วัตถุประสงค์ที่ยินยอม · ฉบับของนโยบายที่ท่านเห็นขณะกดยอมรับ · วันเวลา · หมายเลข IP · ช่องทาง (ฟอร์ม/Google/Facebook/LINE) · ค่าตรวจสอบความถูกต้อง (hash) บันทึกขณะสมัครสมาชิก

เราไม่เก็บข้อมูลอ่อนไหวตาม ม.26 (เช่น เชื้อชาติ ศาสนา ข้อมูลสุขภาพ ข้อมูลชีวมิติ) เพื่อวัตถุประสงค์ในการเปิดบัญชีผู้ใช้

3. วัตถุประสงค์และฐานทางกฎหมาย

วัตถุประสงค์ฐานทางกฎหมาย
สร้างและดูแลบัญชีผู้ใช้ · ให้บริการตามแพ็กเกจที่เลือก · ออกใบเสร็จค่าบริการ ความจำเป็นเพื่อปฏิบัติตามสัญญา (ม.24(3))
ป้องกันการเข้าถึงโดยมิชอบ · ตรวจจับการใช้งานผิดปกติ · เก็บ audit log ประโยชน์โดยชอบด้วยกฎหมาย (ม.24(5))
ปฏิบัติตามกฎหมายบัญชีและภาษี (พ.ร.บ.การบัญชี · ประมวลรัษฎากร) หน้าที่ตามกฎหมาย (ม.24(6))
ส่งข่าวสาร โปรโมชัน หรือแบบสำรวจทางการตลาด ความยินยอม (ม.19) — ถอนได้ทุกเมื่อโดยไม่กระทบการใช้บริการ
ยอมรับข้อกำหนดการใช้งานและนโยบายฉบับนี้ขณะสมัคร ความยินยอม (ม.19) — เราเก็บหลักฐานไว้ตามข้อ 2

4. คุกกี้และข้อมูลที่เก็บในเบราว์เซอร์

  • เราใช้ localStorage เก็บโทเคนการเข้าสู่ระบบ บริษัทที่เลือกอยู่ และการตั้งค่าหน้าจอของท่าน เพื่อให้ไม่ต้องเข้าสู่ระบบใหม่ทุกครั้ง — เป็นสิ่งที่จำเป็นต่อการทำงานของบริการ
  • ระหว่างการเข้าสู่ระบบด้วย LINE เราใช้ sessionStorage เก็บค่าตรวจสอบ (state) ชั่วคราวเพื่อป้องกันการปลอมคำขอ และลบทิ้งทันทีที่ใช้เสร็จ
  • การล้างข้อมูลเบราว์เซอร์จะทำให้ท่านต้องเข้าสู่ระบบใหม่ แต่ไม่กระทบข้อมูลในบัญชีของท่าน

5. การเปิดเผยข้อมูลให้บุคคลภายนอก

เราไม่ขายข้อมูลส่วนบุคคล และเปิดเผยเท่าที่จำเป็นต่อการให้บริการ ได้แก่

  • ผู้ให้บริการโครงสร้างพื้นฐานและอีเมล — เพื่อจัดเก็บข้อมูลและส่งอีเมลระบบ (ยืนยันตัวตน แจ้งเตือน ใบเสร็จ)
  • ผู้ให้บริการยืนยันตัวตน — Google / Facebook / LINE เฉพาะเมื่อท่านเลือกเข้าสู่ระบบด้วยวิธีนั้น
  • ผู้ให้บริการปัญญาประดิษฐ์ — เมื่อใช้ฟังก์ชันอ่านเอกสารหรือคำแนะนำอัตโนมัติ ระบบออกแบบให้ประมวลผลด้วยแบบจำลองภายในเป็นหลัก และส่งออกไปยังผู้ให้บริการภายนอกเฉพาะรายการที่แบบจำลองภายในยังตัดสินไม่ได้ ผู้ดูแลระบบสามารถปิดการเรียกใช้บริการภายนอกได้ทั้งหมด
  • หน่วยงานรัฐ — เมื่อมีหน้าที่ตามกฎหมายหรือคำสั่งศาล

6. การส่งข้อมูลไปต่างประเทศ

ผู้ให้บริการบางรายอาจมีเครื่องแม่ข่ายอยู่นอกราชอาณาจักร ในกรณีดังกล่าวเราจะดำเนินการให้เป็นไปตาม ม.28 โดยเลือกผู้ให้บริการที่มีมาตรฐานการคุ้มครองข้อมูลที่เพียงพอ และผูกพันด้วยข้อสัญญามาตรฐานว่าด้วยการคุ้มครองข้อมูล

7. ระยะเวลาเก็บรักษาข้อมูล

ข้อมูลระยะเวลาที่มา
บัญชีผู้ใช้และข้อมูลโปรไฟล์ตลอดอายุการใช้บริการสัญญา
บัญชี เอกสารประกอบการลงบัญชี และงบการเงิน5 ปีพ.ร.บ.การบัญชี ม.10
รายงานภาษีซื้อ/ภาษีขาย และเอกสารประกอบ5 ปี นับจากวันยื่นแบบประมวลรัษฎากร §87/3
บันทึกการเข้าถึงข้อมูลส่วนบุคคล (PII access log)ไม่น้อยกว่า 1 ปีPDPA ม.37
หลักฐานความยินยอมตลอดอายุบัญชี และต่อไปอีกตามอายุความPDPA ม.19 (ภาระพิสูจน์)

เมื่อข้อมูลรายการเดียวอยู่ภายใต้หลายกฎหมาย ระบบใช้ระยะเวลาที่ยาวที่สุด และตั้งสถานะ legal hold เพื่อกันการลบก่อนกำหนด เมื่อพ้นกำหนดจะลบหรือทำให้ไม่สามารถระบุตัวบุคคลได้

8. สิทธิของเจ้าของข้อมูลส่วนบุคคล

  • ขอเข้าถึงและขอสำเนา ข้อมูลของท่าน (ม.30)
  • ขอให้โอนย้ายข้อมูล ในรูปแบบที่อ่านได้ด้วยเครื่อง (ม.31)
  • คัดค้าน การเก็บรวบรวม ใช้ หรือเปิดเผย (ม.32)
  • ขอให้ลบหรือทำลาย หรือทำให้ไม่สามารถระบุตัวบุคคลได้ (ม.33)
  • ขอให้ระงับการใช้ ข้อมูล (ม.34)
  • ขอให้แก้ไข ข้อมูลให้ถูกต้องเป็นปัจจุบัน (ม.35)
  • ถอนความยินยอม ที่เคยให้ไว้ได้ทุกเมื่อ (ม.19 วรรคห้า) — การถอนไม่กระทบความชอบด้วยกฎหมายของการประมวลผลที่ทำไปแล้ว

ใช้สิทธิได้โดยส่งคำขอมาที่อีเมล - หรือถ้าท่านเข้าสู่ระบบอยู่แล้ว ใช้เมนู ความเป็นส่วนตัว (PDPA) ในระบบ เราจะดำเนินการภายใน 30 วัน นับแต่ได้รับคำขอ

ข้อจำกัดที่ต้องทราบ: คำขอลบข้อมูลจะทำไม่ได้กับข้อมูลที่เรามีหน้าที่ตามกฎหมายต้องเก็บ เช่น เอกสารทางบัญชีและรายงานภาษีที่ยังอยู่ในระยะเวลา 5 ปีตามข้อ 7 ในกรณีนี้เราจะแจ้งเหตุผลและกำหนดเวลาที่จะลบได้ให้ท่านทราบ

9. มาตรการรักษาความมั่นคงปลอดภัย (ม.37)

  • เข้ารหัสข้อมูลระหว่างรับส่งด้วย TLS และเข้ารหัสข้อมูลอ่อนไหวขณะจัดเก็บ
  • ควบคุมสิทธิ์การเข้าถึงตามบทบาท (RBAC) และแยกข้อมูลของแต่ละกิจการออกจากกัน
  • เก็บบันทึกการเข้าถึงข้อมูลส่วนบุคคลและร่องรอยการแก้ไขแบบเพิ่มได้อย่างเดียว (append-only) พร้อมค่าตรวจสอบความถูกต้องแบบต่อเนื่อง
  • ล็อกบัญชีชั่วคราวเมื่อพยายามเข้าสู่ระบบล้มเหลวเกินจำนวนที่กำหนด

10. การแจ้งเหตุละเมิดข้อมูลส่วนบุคคล

หากเกิดเหตุละเมิดข้อมูลส่วนบุคคล เราจะแจ้งสำนักงานคณะกรรมการคุ้มครองข้อมูลส่วนบุคคล (PDPC) ภายใน 72 ชั่วโมง นับแต่ทราบเหตุ และแจ้งเจ้าของข้อมูลโดยไม่ชักช้าหากเหตุนั้นมีความเสี่ยงสูงต่อสิทธิและเสรีภาพของท่าน (ม.37(4))

11. การเปลี่ยนแปลงนโยบาย

เมื่อมีการแก้ไขนโยบายนี้ เราจะประกาศฉบับใหม่พร้อมหมายเลขฉบับและวันที่มีผลบนหน้านี้ หากเป็นการเปลี่ยนแปลงในสาระสำคัญที่อาศัยฐานความยินยอม เราจะขอความยินยอมใหม่ ไม่ใช่ถือว่าท่านยอมรับโดยปริยาย

12. การร้องเรียน

หากท่านเห็นว่าการประมวลผลข้อมูลของเราไม่ชอบด้วยกฎหมาย ท่านมีสิทธิร้องเรียนต่อ สำนักงานคณะกรรมการคุ้มครองข้อมูลส่วนบุคคล (สคส./PDPC) ตามช่องทางที่สำนักงานกำหนด แต่เรายินดีรับเรื่องโดยตรงก่อนที่ -

เอกสารฉบับที่ - · มีผลบังคับใช้ - · ข้อกำหนดการใช้งาน