กลับหน้าแรก

นโยบายความเป็นส่วนตัว

ปรับปรุงล่าสุด · 21 ส.ค. 2569

ฉบับร่าง — ยังไม่ได้ระบุชื่อนิติบุคคลกรุณาแก้ LEGAL_ENTITY ใน src/lib/legal/types.ts และให้ที่ปรึกษากฎหมายตรวจก่อนเผยแพร่

CloudMate เป็นระบบบริหารงานบุคคลที่องค์กรผู้ว่าจ้างนำไปใช้กับพนักงานของตน นโยบายนี้อธิบายว่าเราเก็บข้อมูลส่วนบุคคลอะไรบ้าง เก็บไปทำอะไร ส่งต่อให้ใคร เก็บไว้นานเท่าใด และคุณมีสิทธิอะไรบ้าง

โปรดอ่านส่วน "ใครเป็นผู้ควบคุมข้อมูลของคุณ" ก่อน เพราะสำหรับข้อมูลพนักงานส่วนใหญ่ ผู้ที่ตัดสินใจว่าจะเก็บอะไรคือองค์กรที่คุณทำงานอยู่ ไม่ใช่เรา

1. ใครเป็นผู้ควบคุมข้อมูลของคุณ

เมื่อคุณใช้ CloudMate ในฐานะพนักงานขององค์กรใดองค์กรหนึ่ง องค์กรนั้นคือ "ผู้ควบคุมข้อมูลส่วนบุคคล" ตามพระราชบัญญัติคุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562 (PDPA) องค์กรเป็นผู้กำหนดว่าจะเปิดใช้ฟีเจอร์ใด เก็บข้อมูลใด และเก็บไว้นานเท่าใด

เราให้บริการระบบในฐานะ "ผู้ประมวลผลข้อมูลส่วนบุคคล" คือประมวลผลตามคำสั่งขององค์กรของคุณ หากคุณต้องการใช้สิทธิเกี่ยวกับข้อมูลของคุณ ให้ติดต่อฝ่ายบุคคลขององค์กรคุณก่อน และหากติดต่อไม่ได้จึงติดต่อเราตามช่องทางท้ายเอกสาร

สำหรับข้อมูลบัญชีผู้ใช้และบันทึกการใช้งานระบบที่เราจำเป็นต้องเก็บเพื่อความปลอดภัยและการให้บริการ เราเป็นผู้ควบคุมข้อมูลเอง

2. ข้อมูลที่เราเก็บ

ระบบเก็บข้อมูลตามฟีเจอร์ที่องค์กรของคุณเปิดใช้ ดังนี้

ประเภทข้อมูลรายละเอียด
บัญชีผู้ใช้ชื่อ อีเมล รูปโปรไฟล์ รหัสผ่าน (จัดเก็บแบบเข้ารหัสทางเดียว ไม่สามารถอ่านย้อนกลับได้) และหากเข้าสู่ระบบผ่าน Google หรือ LINE จะมีรหัสผู้ใช้ของผู้ให้บริการนั้น
ข้อมูลพนักงานตำแหน่ง แผนก สายบังคับบัญชา วันเริ่มงาน ประวัติการทำงานภายในองค์กร ทักษะ
การลงเวลาทำงานเวลาเข้า-ออกงาน และ พิกัด GPS ณ เวลาที่ลงเวลา หากองค์กรเปิดใช้การลงเวลาแบบระบุตำแหน่ง
ข้อมูลชีวมิติลายนิ้วมือ (เมื่อองค์กรใช้เครื่องสแกนลายนิ้วมือเชื่อมกับระบบ) และ ลายเสียง (เมื่อคุณลงทะเบียนเสียงเพื่อให้ระบบแยกผู้พูดในบันทึกการประชุม) — ดูส่วน "ข้อมูลอ่อนไหว"
เงินเดือนและภาษีฐานเงินเดือน รายการหักและเพิ่ม สลิปเงินเดือน และ เลขประจำตัวประชาชน ซึ่งจำเป็นสำหรับออกหนังสือรับรองการหักภาษี ณ ที่จ่าย (50 ทวิ) และแบบ ภ.ง.ด.1ก
คำร้องและการลาประเภทการลา วันที่ เหตุผลที่คุณกรอก และเอกสารแนบ ซึ่งอาจมีข้อมูลสุขภาพหากเป็นการลาป่วย
การสื่อสารในระบบข้อความแชท โพสต์ ความคิดเห็น ไฟล์แนบ ประกาศ และรายงานประจำวัน
การประชุมไฟล์เสียงที่บันทึก ข้อความถอดเสียง และสรุปการประชุม
ผู้ช่วย AIข้อความที่คุณสนทนากับผู้ช่วย AI และข้อมูลในระบบที่ผู้ช่วยดึงมาตอบคำถามของคุณ
บันทึกการใช้งานหมายเลข IP ชนิดอุปกรณ์และเบราว์เซอร์ เวลาที่เข้าใช้งาน และบันทึกการกระทำสำคัญ (audit log) เช่น การอนุมัติ การแก้ไขข้อมูลพนักงาน

3. ข้อมูลอ่อนไหว

ข้อมูลชีวมิติ (ลายนิ้วมือ ลายเสียง) และข้อมูลสุขภาพ (เช่น เหตุผลการลาป่วยหรือใบรับรองแพทย์) เป็นข้อมูลส่วนบุคคลอ่อนไหวตามมาตรา 26 แห่ง PDPA ซึ่งต้องได้รับความยินยอมโดยชัดแจ้งจากคุณก่อน

ระบบไม่บังคับใช้ฟีเจอร์เหล่านี้ — การสแกนลายนิ้วมือและการลงทะเบียนลายเสียงจะเกิดขึ้นก็ต่อเมื่อองค์กรของคุณเปิดใช้และคุณดำเนินการลงทะเบียนเอง คุณสามารถลบลายเสียงที่ลงทะเบียนไว้ได้ตลอดเวลาจากหน้าตั้งค่าการประชุม

องค์กรผู้ว่าจ้างมีหน้าที่ขอความยินยอมโดยชัดแจ้งจากคุณก่อนเปิดใช้ฟีเจอร์เหล่านี้ หากคุณไม่เคยให้ความยินยอม โปรดแจ้งฝ่ายบุคคลขององค์กรคุณ

4. วัตถุประสงค์และฐานทางกฎหมาย

วัตถุประสงค์ฐานทางกฎหมาย
ให้บริการระบบตามสัญญาจ้างงานระหว่างคุณกับองค์กร เช่น บันทึกเวลาทำงาน อนุมัติคำร้อง จ่ายเงินเดือนการปฏิบัติตามสัญญา
ออกเอกสารภาษีและนำส่งข้อมูลตามที่กฎหมายกำหนดการปฏิบัติตามกฎหมาย
รักษาความปลอดภัยของระบบ ป้องกันการเข้าถึงโดยไม่ได้รับอนุญาต และตรวจสอบย้อนหลังประโยชน์โดยชอบด้วยกฎหมาย
ใช้ข้อมูลชีวมิติเพื่อยืนยันตัวตนในการลงเวลา หรือแยกผู้พูดในการประชุมความยินยอมโดยชัดแจ้ง
ปรับปรุงคุณภาพบริการจากสถิติการใช้งานในภาพรวมประโยชน์โดยชอบด้วยกฎหมาย

5. ผู้ให้บริการภายนอกที่เกี่ยวข้อง

เราใช้ผู้ให้บริการภายนอกเท่าที่จำเป็น และเปิดใช้เฉพาะรายการที่องค์กรของคุณหรือเราตั้งค่าไว้จริง หากไม่ได้ตั้งค่า ระบบจะไม่ส่งข้อมูลไปยังผู้ให้บริการรายนั้นเลย

ผู้ให้บริการข้อมูลที่ส่งและวัตถุประสงค์
ผู้ให้บริการโมเดลภาษา (Google Gemini, DeepSeek, Anthropic, OpenAI — ตามที่องค์กรเลือก)ข้อความที่คุณสนทนากับผู้ช่วย AI และข้อมูลที่จำเป็นต่อการตอบคำถามนั้น รวมถึงไฟล์เสียงการประชุมเมื่อใช้ฟีเจอร์ถอดเสียงและสรุปการประชุม
Resendอีเมลและชื่อ เพื่อส่งอีเมลเชิญเข้าใช้งานและอีเมลแจ้งเตือน
Google, LINEใช้เพื่อยืนยันตัวตนเมื่อคุณเลือกเข้าสู่ระบบด้วยบัญชีดังกล่าว เราได้รับเพียงรหัสผู้ใช้ ชื่อ และอีเมล
Sentryข้อมูลข้อผิดพลาดทางเทคนิคเพื่อแก้ไขปัญหาระบบ เปิดใช้เฉพาะเมื่อมีการตั้งค่า
ผู้ให้บริการโครงสร้างพื้นฐานระบบและฐานข้อมูลทำงานบนเซิร์ฟเวอร์ที่เราควบคุม โดยมีผู้ให้บริการเครือข่ายช่วยป้องกันการโจมตีและกระจายการเข้าถึง

6. การส่งข้อมูลไปต่างประเทศ

ผู้ให้บริการโมเดลภาษาและบริการอีเมลข้างต้นมีเซิร์ฟเวอร์อยู่นอกราชอาณาจักรไทย การใช้ฟีเจอร์ผู้ช่วย AI การถอดเสียงประชุม และการส่งอีเมล จึงมีการส่งข้อมูลออกนอกประเทศ

หากองค์กรของคุณไม่ประสงค์ให้มีการส่งข้อมูลออกนอกประเทศ สามารถปิดฟีเจอร์ผู้ช่วย AI และฟีเจอร์ประชุมได้จากหน้าตั้งค่าองค์กร ระบบส่วนที่เหลือยังใช้งานได้ตามปกติ

7. ระยะเวลาการเก็บรักษา

ข้อมูลระยะเวลา
ไฟล์เสียงการประชุมลบอัตโนมัติ 7 วันหลังจบการประชุม (ข้อความถอดเสียงและสรุปยังคงอยู่)
ข้อความแชทและไฟล์แนบในแชทค่าเริ่มต้น 90 วัน องค์กรปรับได้จากหน้าตั้งค่า
ข้อมูลการลงเวลา คำร้อง เงินเดือน และเอกสารภาษีตลอดระยะเวลาการจ้างงาน และเก็บต่อตามอายุความและระยะเวลาที่กฎหมายภาษีและกฎหมายแรงงานกำหนด
ลายนิ้วมือและลายเสียงจนกว่าคุณจะถอนความยินยอมหรือลบข้อมูลนั้น หรือจนสิ้นสุดการเป็นพนักงาน
บันทึกการใช้งานและ audit logตามที่องค์กรกำหนด เพื่อการตรวจสอบย้อนหลังและความปลอดภัย

เมื่อองค์กรยกเลิกการใช้บริการ ข้อมูลขององค์กรจะถูกลบหรือส่งคืนตามที่ตกลงกันไว้ในสัญญาบริการ

8. สิทธิของคุณ

ภายใต้ PDPA คุณมีสิทธิดังต่อไปนี้

  • ขอเข้าถึงและขอสำเนาข้อมูลส่วนบุคคลของคุณ
  • ขอแก้ไขข้อมูลที่ไม่ถูกต้องหรือไม่เป็นปัจจุบัน
  • ขอให้ลบหรือทำลายข้อมูล เมื่อหมดความจำเป็นหรือเมื่อคุณถอนความยินยอม
  • ขอให้ระงับการใช้ข้อมูลชั่วคราว
  • คัดค้านการเก็บรวบรวม ใช้ หรือเปิดเผยข้อมูล
  • ขอให้โอนย้ายข้อมูลของคุณไปยังผู้ควบคุมข้อมูลรายอื่น
  • ถอนความยินยอมเมื่อใดก็ได้ สำหรับข้อมูลที่เก็บบนฐานความยินยอม เช่น ข้อมูลชีวมิติ
  • ร้องเรียนต่อสำนักงานคณะกรรมการคุ้มครองข้อมูลส่วนบุคคล

9. การใช้สิทธิและข้อจำกัด

สิทธิบางข้ออาจถูกจำกัดตามกฎหมาย เช่น เราไม่สามารถลบสลิปเงินเดือนหรือเอกสารภาษีที่กฎหมายกำหนดให้เก็บได้ และไม่สามารถลบบันทึกการลงเวลาที่ใช้เป็นหลักฐานการจ่ายค่าจ้างได้ในระหว่างอายุความ

เนื่องจากองค์กรของคุณเป็นผู้ควบคุมข้อมูล การใช้สิทธิควรเริ่มจากการติดต่อฝ่ายบุคคลขององค์กร เราจะดำเนินการตามคำสั่งขององค์กรและให้ความช่วยเหลือทางเทคนิคตามที่จำเป็น

10. ความปลอดภัยของข้อมูล

  • รหัสผ่านถูกจัดเก็บแบบเข้ารหัสทางเดียว ไม่มีใครรวมถึงเราอ่านรหัสผ่านของคุณได้
  • การเชื่อมต่อทั้งหมดเข้ารหัสด้วย HTTPS
  • รองรับการยืนยันตัวตนสองชั้น (2FA) แบบ TOTP พร้อมรหัสสำรอง
  • การเข้าถึงข้อมูลถูกจำกัดตามบทบาท เช่น ข้อมูลเงินเดือนเข้าถึงได้เฉพาะเจ้าของบัญชี ฝ่ายบุคคล และผู้ดูแลระบบ
  • ข้อมูลของแต่ละองค์กรถูกแยกขอบเขตในระดับระบบ ผู้ใช้จากองค์กรหนึ่งไม่สามารถเข้าถึงข้อมูลขององค์กรอื่นได้
  • มีการสำรองข้อมูลเป็นประจำ และมีบันทึกการกระทำสำคัญเพื่อการตรวจสอบย้อนหลัง

11. คุกกี้

เราใช้คุกกี้เท่าที่จำเป็นต่อการทำงานของระบบ ได้แก่ คุกกี้สำหรับรักษาสถานะการเข้าสู่ระบบ และคุกกี้จดจำภาษาที่คุณเลือก

เราไม่ใช้คุกกี้เพื่อการโฆษณาหรือการติดตามพฤติกรรมข้ามเว็บไซต์

12. ผู้เยาว์

ระบบนี้ออกแบบสำหรับการใช้งานในองค์กร ไม่ได้มุ่งหมายให้บุคคลอายุต่ำกว่า 20 ปีใช้งานด้วยตนเองโดยไม่มีความเกี่ยวข้องกับการจ้างงาน หากมีการจ้างงานผู้เยาว์ องค์กรมีหน้าที่ขอความยินยอมจากผู้ปกครองตามที่กฎหมายกำหนด

13. การเปลี่ยนแปลงนโยบายนี้

หากมีการแก้ไขนโยบายนี้ เราจะปรับวันที่ "ปรับปรุงล่าสุด" ด้านบน และหากเป็นการเปลี่ยนแปลงในสาระสำคัญ เราจะแจ้งให้ทราบผ่านระบบหรือทางอีเมลก่อนมีผลบังคับใช้

14. ติดต่อเรา

หากมีคำถามเกี่ยวกับนโยบายนี้ หรือต้องการใช้สิทธิของคุณ ติดต่อได้ที่

[ชื่อนิติบุคคล / Registered company name]
[ที่อยู่จดทะเบียน / Registered address]
อีเมล: [[email protected]]
โทร: [เบอร์ติดต่อ / Phone]