Nested / ประกาศความเป็นส่วนตัว

ประกาศความเป็นส่วนตัว

ปรับปรุงล่าสุด 1 ตุลาคม 2569 บริษัท เนสเตด จำกัด

บริษัท เนสเตด จำกัด (“ผู้ให้บริการ” หรือ “เรา”) ให้ความสำคัญกับการคุ้มครองข้อมูลส่วนบุคคล ประกาศฉบับนี้อธิบายว่าเราเก็บรวบรวม ใช้ เปิดเผย และดูแลข้อมูลส่วนบุคคลอย่างไรในการให้บริการ

1. บทบาทของผู้ให้บริการ

ในการให้บริการ เราอาจมีบทบาทต่างกันตามลักษณะของข้อมูลและวัตถุประสงค์ในการประมวลผล

เมื่อเราเป็นผู้ควบคุมข้อมูล (Data Controller)

เช่น ข้อมูลของผู้ติดต่อหลัก ผู้สมัครใช้บริการ ผู้ใช้งานระบบ และข้อมูลที่จำเป็นต่อการให้บริการ การติดต่อ การเรียกเก็บค่าบริการ ความปลอดภัย และการปฏิบัติตามกฎหมาย

เมื่อเราเป็นผู้ประมวลผลข้อมูล (Data Processor)

สำหรับข้อมูลส่วนบุคคลที่ผู้ใช้บริการนำเข้าสู่ระบบเพื่อดำเนินธุรกิจ เช่น ข้อมูลพนักงาน ลูกค้า คู่ค้า หรือผู้ติดต่อของผู้ใช้บริการ โดยผู้ใช้บริการเป็นผู้กำหนดวัตถุประสงค์และวิธีการประมวลผล และเราประมวลผลตามคำสั่งของผู้ใช้บริการภายใต้ Data Processing Addendum (DPA)

2. ข้อมูลส่วนบุคคลที่เราเก็บรวบรวม

ในฐานะผู้ควบคุมข้อมูล เราอาจเก็บรวบรวมข้อมูลดังต่อไปนี้:

  1. ชื่อ–นามสกุล
  2. อีเมลและหมายเลขโทรศัพท์
  3. ชื่อบริษัทและตำแหน่งงาน
  4. ข้อมูลบัญชีผู้ใช้
  5. IP Address และข้อมูลทางเทคนิค
  6. ข้อมูลการใช้งานระบบและ Log
  7. ข้อมูลการติดต่อฝ่ายสนับสนุนและ Support Ticket
  8. ข้อมูลการชำระเงินและข้อมูลที่จำเป็นต่อการออกเอกสารทางบัญชีหรือภาษี

สำหรับข้อมูลที่ผู้ใช้บริการนำเข้าสู่ระบบ เราจะประมวลผลตามบทบาทและคำสั่งของผู้ใช้บริการตามที่ระบุในข้อ 1

3. วัตถุประสงค์และฐานทางกฎหมาย

เราอาจประมวลผลข้อมูลส่วนบุคคลเพื่อวัตถุประสงค์ต่อไปนี้:

การให้บริการและจัดการบัญชีผู้ใช้ฐานทางกฎหมาย: การปฏิบัติตามสัญญา หรือการดำเนินการตามคำขอก่อนเข้าทำสัญญา
การเรียกเก็บเงินและการจัดทำเอกสารทางบัญชี/ภาษีฐานทางกฎหมาย: การปฏิบัติตามกฎหมาย หรือการปฏิบัติตามสัญญา แล้วแต่กรณี
การรักษาความปลอดภัย ป้องกันการทุจริต และดูแลระบบฐานทางกฎหมาย: ประโยชน์โดยชอบด้วยกฎหมาย หรือฐานอื่นที่กฎหมายอนุญาต
การวิเคราะห์และปรับปรุงบริการฐานทางกฎหมาย: ประโยชน์โดยชอบด้วยกฎหมาย หรือฐานอื่นที่กฎหมายอนุญาต
การสื่อสารทางการตลาดฐานทางกฎหมาย: ความยินยอม เมื่อกฎหมายกำหนดให้ต้องได้รับความยินยอม

4. การเปิดเผยข้อมูล

เราอาจเปิดเผยหรือส่งข้อมูลส่วนบุคคลเท่าที่จำเป็นให้แก่:

  1. ผู้ให้บริการ Cloud และ Infrastructure
  2. ผู้ให้บริการด้านระบบ IT และ Security
  3. ผู้ให้บริการชำระเงินหรือบริการที่เกี่ยวข้อง
  4. ผู้ให้บริการหรือคู่ค้าที่จำเป็นต่อการให้บริการ
  5. ที่ปรึกษาหรือผู้รับจ้างที่จำเป็นต่อการดำเนินงาน
  6. หน่วยงานรัฐหรือบุคคลอื่นเมื่อกฎหมายกำหนดหรืออนุญาต

รายชื่อผู้ประมวลผลข้อมูลช่วงที่ใช้กับข้อมูลในระบบของผู้ใช้บริการ ระบุไว้ใน Annex C ของ DPA (ปัจจุบันได้แก่ Microsoft Azure, INET สำหรับ e-Tax Invoice, Intuit Mailchimp สำหรับการส่งอีเมล, Crisp สำหรับระบบแชทสนับสนุน และ Google Workspace)

บุคคลหรือผู้ให้บริการดังกล่าวจะได้รับข้อมูลเท่าที่จำเป็นต่อวัตถุประสงค์ที่เกี่ยวข้อง และในกรณีที่เป็นผู้ประมวลผลข้อมูล เราจะกำหนดให้ประมวลผลภายใต้ขอบเขตและมาตรการคุ้มครองที่เหมาะสม

5. การโอนข้อมูลไปต่างประเทศ

เราใช้บริการโครงสร้างพื้นฐานระบบคลาวด์ของ Microsoft Azure ซึ่งจัดเก็บและประมวลผลข้อมูลหลักในศูนย์ข้อมูลภูมิภาคสิงคโปร์ (Singapore) ในบางกรณีอาจมีการเข้าถึงหรือประมวลผลข้อมูลจากประเทศอื่นโดยผู้ให้บริการที่เกี่ยวข้อง

หากมีการส่งหรือโอนข้อมูลส่วนบุคคลไปยังต่างประเทศ เราจะดำเนินการตามเงื่อนไขและมาตรการคุ้มครองข้อมูลที่กฎหมายกำหนด รวมถึงมาตรการเกี่ยวกับการโอนข้อมูลระหว่างประเทศตามพระราชบัญญัติคุ้มครองข้อมูลส่วนบุคคล

6. การเก็บรักษาข้อมูล

เราจะเก็บรักษาข้อมูลส่วนบุคคลเท่าที่จำเป็นต่อวัตถุประสงค์ในการเก็บรวบรวม หรือเท่าที่กฎหมายกำหนด โดยมีระยะเวลาโดยประมาณดังนี้:

  1. ข้อมูลธุรกิจที่ผู้ใช้บริการนำเข้าสู่ระบบ (ที่เราเป็นผู้ประมวลผล): จะลบหรือคืนหลังพ้นระยะเวลาส่งออกข้อมูล 60 วันนับจากสิ้นสุดบริการ เว้นแต่กฎหมายกำหนดหรือผู้ใช้บริการสั่งการเป็นอย่างอื่น
  2. ข้อมูลบัญชีผู้ใช้และผู้ติดต่อ: เก็บไม่เกิน 5 ปีนับจากสิ้นสุดความสัมพันธ์ เพื่อการก่อตั้งสิทธิเรียกร้องหรือการต่อสู้คดี
  3. เอกสารทางบัญชีและภาษี: เก็บ 5 ปี ตามประมวลรัษฎากรและกฎหมายที่เกี่ยวข้อง (อาจขยายได้ตามที่กฎหมายกำหนด)
  4. ข้อมูลจราจรทางคอมพิวเตอร์และ Log ระบบ: เก็บไม่เกิน 1 ปี เพื่อความปลอดภัยและการตรวจสอบ
  5. ข้อมูลสำรอง (Backup): จะถูกลบตามรอบการสำรองข้อมูลตามปกติภายใน 90 วัน
  6. ข้อมูลเพื่อการตลาดที่อาศัยความยินยอม: จนกว่าจะถอนความยินยอม

เมื่อพ้นระยะเวลาดังกล่าว เราจะลบ ทำลาย หรือทำให้ข้อมูลไม่สามารถระบุตัวบุคคลได้

7. การรักษาความมั่นคงปลอดภัย

เราจัดให้มีมาตรการทางเทคนิคและการบริหารจัดการที่เหมาะสม เพื่อป้องกันการสูญหาย การเข้าถึง การใช้ การเปลี่ยนแปลง หรือการเปิดเผยข้อมูลส่วนบุคคลโดยไม่ได้รับอนุญาต

หากเกิดเหตุละเมิดข้อมูลส่วนบุคคล เราจะแจ้งสำนักงานคณะกรรมการคุ้มครองข้อมูลส่วนบุคคลโดยไม่ชักช้าภายใน 72 ชั่วโมงนับแต่ทราบเหตุเท่าที่สามารถกระทำได้ และจะแจ้งเจ้าของข้อมูลเมื่อกฎหมายกำหนดให้ต้องแจ้ง

8. สิทธิของเจ้าของข้อมูล

ภายใต้เงื่อนไขและข้อยกเว้นตามกฎหมาย เจ้าของข้อมูลอาจมีสิทธิดังนี้:

  1. ขอเข้าถึงและขอรับสำเนาข้อมูล
  2. ขอให้โอนย้ายข้อมูลไปยังผู้ควบคุมข้อมูลรายอื่น (data portability) ตามที่กฎหมายกำหนด
  3. ขอแก้ไขข้อมูลให้ถูกต้อง
  4. ขอให้ลบหรือทำลายข้อมูล
  5. ขอให้ระงับการใช้ข้อมูล
  6. คัดค้านการประมวลผลในบางกรณี
  7. ถอนความยินยอมในกรณีที่การประมวลผลอาศัยความยินยอม

เจ้าของข้อมูลสามารถใช้สิทธิได้โดยติดต่อผ่านช่องทางในข้อ 10 โดยเราจะพิจารณาและตอบสนองคำขอภายใน 30 วันนับแต่ได้รับคำขอที่มีข้อมูลเพียงพอ ซึ่งอาจขยายเวลาได้ตามที่กฎหมายกำหนดหากมีเหตุจำเป็น ทั้งนี้ การใช้สิทธิบางประเภทอาจมีข้อจำกัดตามกฎหมาย

9. คุกกี้ (Cookies)

เว็บไซต์และแพลตฟอร์มของเราอาจใช้คุกกี้หรือเทคโนโลยีที่คล้ายกันเพื่อให้บริการทำงานได้อย่างเหมาะสม จดจำการตั้งค่า และวิเคราะห์การใช้งาน สำหรับคุกกี้ที่ไม่จำเป็นต่อการทำงานของระบบ เราจะขอความยินยอมก่อนตามที่กฎหมายกำหนด ผู้ใช้สามารถจัดการการตั้งค่าคุกกี้ได้ผ่านเบราว์เซอร์หรือช่องทางที่เราจัดให้ ทั้งนี้ การปิดการใช้งานคุกกี้บางประเภทอาจส่งผลต่อการใช้งานบางฟังก์ชัน

10. การติดต่อ

หากมีคำถามเกี่ยวกับการคุ้มครองข้อมูลส่วนบุคคล หรือต้องการใช้สิทธิของเจ้าของข้อมูล สามารถติดต่อ:

บริษัท เนสเตด จำกัด

อีเมล: privacy@nested.co.th

11. การแก้ไขประกาศ

เราอาจปรับปรุงประกาศฉบับนี้เป็นครั้งคราว เพื่อให้สอดคล้องกับการเปลี่ยนแปลงของบริการ เทคโนโลยี หรือกฎหมาย โดยฉบับที่ปรับปรุงแล้วจะมีผลเมื่อประกาศบนเว็บไซต์นี้ และเราจะระบุวันที่ปรับปรุงล่าสุดไว้ที่หัวเอกสาร สำหรับการเปลี่ยนแปลงที่มีสาระสำคัญ เราจะแจ้งล่วงหน้าทางอีเมลไปยังผู้ติดต่อที่ระบุไว้ในบัญชีผู้ใช้ด้วย

ติดต่อเรื่องข้อมูลส่วนบุคคลบริษัท เนสเตด จำกัด · อีเมล privacy@nested.co.th
สำหรับการประมวลผลข้อมูลที่ผู้ใช้บริการนำเข้าสู่ระบบ ดูรายละเอียดใน ข้อตกลงการประมวลผลข้อมูล (DPA)