บริษัท เนสเตด จำกัด (“ผู้ให้บริการ” หรือ “เรา”) ให้ความสำคัญกับการคุ้มครองข้อมูลส่วนบุคคล ประกาศฉบับนี้อธิบายว่าเราเก็บรวบรวม ใช้ เปิดเผย และดูแลข้อมูลส่วนบุคคลอย่างไรในการให้บริการ
ในการให้บริการ เราอาจมีบทบาทต่างกันตามลักษณะของข้อมูลและวัตถุประสงค์ในการประมวลผล
เมื่อเราเป็นผู้ควบคุมข้อมูล (Data Controller)
เช่น ข้อมูลของผู้ติดต่อหลัก ผู้สมัครใช้บริการ ผู้ใช้งานระบบ และข้อมูลที่จำเป็นต่อการให้บริการ การติดต่อ การเรียกเก็บค่าบริการ ความปลอดภัย และการปฏิบัติตามกฎหมาย
เมื่อเราเป็นผู้ประมวลผลข้อมูล (Data Processor)
สำหรับข้อมูลส่วนบุคคลที่ผู้ใช้บริการนำเข้าสู่ระบบเพื่อดำเนินธุรกิจ เช่น ข้อมูลพนักงาน ลูกค้า คู่ค้า หรือผู้ติดต่อของผู้ใช้บริการ โดยผู้ใช้บริการเป็นผู้กำหนดวัตถุประสงค์และวิธีการประมวลผล และเราประมวลผลตามคำสั่งของผู้ใช้บริการภายใต้ Data Processing Addendum (DPA)
ในฐานะผู้ควบคุมข้อมูล เราอาจเก็บรวบรวมข้อมูลดังต่อไปนี้:
สำหรับข้อมูลที่ผู้ใช้บริการนำเข้าสู่ระบบ เราจะประมวลผลตามบทบาทและคำสั่งของผู้ใช้บริการตามที่ระบุในข้อ 1
เราอาจประมวลผลข้อมูลส่วนบุคคลเพื่อวัตถุประสงค์ต่อไปนี้:
เราอาจเปิดเผยหรือส่งข้อมูลส่วนบุคคลเท่าที่จำเป็นให้แก่:
รายชื่อผู้ประมวลผลข้อมูลช่วงที่ใช้กับข้อมูลในระบบของผู้ใช้บริการ ระบุไว้ใน Annex C ของ DPA (ปัจจุบันได้แก่ Microsoft Azure, INET สำหรับ e-Tax Invoice, Intuit Mailchimp สำหรับการส่งอีเมล, Crisp สำหรับระบบแชทสนับสนุน และ Google Workspace)
บุคคลหรือผู้ให้บริการดังกล่าวจะได้รับข้อมูลเท่าที่จำเป็นต่อวัตถุประสงค์ที่เกี่ยวข้อง และในกรณีที่เป็นผู้ประมวลผลข้อมูล เราจะกำหนดให้ประมวลผลภายใต้ขอบเขตและมาตรการคุ้มครองที่เหมาะสม
เราใช้บริการโครงสร้างพื้นฐานระบบคลาวด์ของ Microsoft Azure ซึ่งจัดเก็บและประมวลผลข้อมูลหลักในศูนย์ข้อมูลภูมิภาคสิงคโปร์ (Singapore) ในบางกรณีอาจมีการเข้าถึงหรือประมวลผลข้อมูลจากประเทศอื่นโดยผู้ให้บริการที่เกี่ยวข้อง
หากมีการส่งหรือโอนข้อมูลส่วนบุคคลไปยังต่างประเทศ เราจะดำเนินการตามเงื่อนไขและมาตรการคุ้มครองข้อมูลที่กฎหมายกำหนด รวมถึงมาตรการเกี่ยวกับการโอนข้อมูลระหว่างประเทศตามพระราชบัญญัติคุ้มครองข้อมูลส่วนบุคคล
เราจะเก็บรักษาข้อมูลส่วนบุคคลเท่าที่จำเป็นต่อวัตถุประสงค์ในการเก็บรวบรวม หรือเท่าที่กฎหมายกำหนด โดยมีระยะเวลาโดยประมาณดังนี้:
เมื่อพ้นระยะเวลาดังกล่าว เราจะลบ ทำลาย หรือทำให้ข้อมูลไม่สามารถระบุตัวบุคคลได้
เราจัดให้มีมาตรการทางเทคนิคและการบริหารจัดการที่เหมาะสม เพื่อป้องกันการสูญหาย การเข้าถึง การใช้ การเปลี่ยนแปลง หรือการเปิดเผยข้อมูลส่วนบุคคลโดยไม่ได้รับอนุญาต
หากเกิดเหตุละเมิดข้อมูลส่วนบุคคล เราจะแจ้งสำนักงานคณะกรรมการคุ้มครองข้อมูลส่วนบุคคลโดยไม่ชักช้าภายใน 72 ชั่วโมงนับแต่ทราบเหตุเท่าที่สามารถกระทำได้ และจะแจ้งเจ้าของข้อมูลเมื่อกฎหมายกำหนดให้ต้องแจ้ง
ภายใต้เงื่อนไขและข้อยกเว้นตามกฎหมาย เจ้าของข้อมูลอาจมีสิทธิดังนี้:
เจ้าของข้อมูลสามารถใช้สิทธิได้โดยติดต่อผ่านช่องทางในข้อ 10 โดยเราจะพิจารณาและตอบสนองคำขอภายใน 30 วันนับแต่ได้รับคำขอที่มีข้อมูลเพียงพอ ซึ่งอาจขยายเวลาได้ตามที่กฎหมายกำหนดหากมีเหตุจำเป็น ทั้งนี้ การใช้สิทธิบางประเภทอาจมีข้อจำกัดตามกฎหมาย
เว็บไซต์และแพลตฟอร์มของเราอาจใช้คุกกี้หรือเทคโนโลยีที่คล้ายกันเพื่อให้บริการทำงานได้อย่างเหมาะสม จดจำการตั้งค่า และวิเคราะห์การใช้งาน สำหรับคุกกี้ที่ไม่จำเป็นต่อการทำงานของระบบ เราจะขอความยินยอมก่อนตามที่กฎหมายกำหนด ผู้ใช้สามารถจัดการการตั้งค่าคุกกี้ได้ผ่านเบราว์เซอร์หรือช่องทางที่เราจัดให้ ทั้งนี้ การปิดการใช้งานคุกกี้บางประเภทอาจส่งผลต่อการใช้งานบางฟังก์ชัน
หากมีคำถามเกี่ยวกับการคุ้มครองข้อมูลส่วนบุคคล หรือต้องการใช้สิทธิของเจ้าของข้อมูล สามารถติดต่อ:
บริษัท เนสเตด จำกัด
อีเมล: privacy@nested.co.th
เราอาจปรับปรุงประกาศฉบับนี้เป็นครั้งคราว เพื่อให้สอดคล้องกับการเปลี่ยนแปลงของบริการ เทคโนโลยี หรือกฎหมาย โดยฉบับที่ปรับปรุงแล้วจะมีผลเมื่อประกาศบนเว็บไซต์นี้ และเราจะระบุวันที่ปรับปรุงล่าสุดไว้ที่หัวเอกสาร สำหรับการเปลี่ยนแปลงที่มีสาระสำคัญ เราจะแจ้งล่วงหน้าทางอีเมลไปยังผู้ติดต่อที่ระบุไว้ในบัญชีผู้ใช้ด้วย