PDPA · ลูกค้าองค์กร

ประกาศความเป็นส่วนตัว (Privacy Notice) สำหรับลูกค้าองค์กรที่ใช้บริการ

ASC-PDPA-PN-002 v1.0 · มีผลบังคับใช้ตั้งแต่ 16 กรกฎาคม 2569

กลุ่มบริษัท ASC Group ให้ความสำคัญสูงสุดต่อการคุ้มครองข้อมูลส่วนบุคคลของผู้ติดต่อ ผู้ใช้งาน และผู้มีอำนาจตัดสินใจขององค์กรลูกค้า ประกาศนี้อธิบายการเก็บรวบรวม ใช้ เปิดเผย และคุ้มครองข้อมูลภายใต้ PDPA พ.ศ. 2562

1. บทนำและขอบเขตการบังคับใช้

บริการที่ครอบคลุมภายใต้ประกาศฉบับนี้

บริการรายละเอียดกลุ่มเป้าหมาย
IT Outsource (stoms.app)บริการจัดหาบุคลากร IT ประจำองค์กร Managed Service และ Staff Augmentationบริษัทที่ต้องการบุคลากร IT ภายนอก
The1Jobs (the1jobs.com)แพลตฟอร์มประกาศตำแหน่งงาน IT พร้อม AI Job Matchingบริษัทที่ต้องการประกาศรับสมัครงาน

2. ผู้ควบคุมข้อมูลส่วนบุคคล

กลุ่มบริษัท ASC Group ประกอบด้วยนิติบุคคลต่อไปนี้ แต่ละบริษัทดำเนินการในฐานะผู้ควบคุมข้อมูลอิสระ โดยมีเจ้าหน้าที่คุ้มครองข้อมูล (DPO) ส่วนกลาง

  • บริษัท แอดวานซ์ซิสเต็มส์ คอนซัลติ้ง จำกัด (Advanced Systems Consulting Co., Ltd.)
  • บริษัท แอดวานซ์ เพอร์ซเนล แอนด์ โซลูชั่น จำกัด (Advanced Personnel and Solution Co., Ltd.)
  • บริษัท แอดวานซ์แอดมินิสเตรชั่น จำกัด (Advanced Administration Co., Ltd.)
  • บริษัท เดอะวันจ็อบส์ จำกัด (The1Jobs Co., Ltd.)
  • บริษัท แอดวานซ์ ไอเซอร์วิส จำกัด (Advanced iService Co., Ltd.)

3. ข้อมูลส่วนบุคคลที่บริษัทเก็บรวบรวม

ข้อมูลส่วนบุคคลประเภทบริการที่เกี่ยวข้อง
ชื่อ-นามสกุล ตำแหน่งงาน แผนกข้อมูลตัวตนผู้ติดต่อทุกบริการ
อีเมลธุรกิจ เบอร์โทรศัพท์ที่ทำงาน/มือถือข้อมูลติดต่อทุกบริการ
ลายมือชื่อ (กรณีลงนามสัญญา)ข้อมูลตัวตนIT Outsource
เลขประจำตัวผู้เสียภาษี ที่อยู่สำหรับออกใบกำกับภาษีข้อมูลการเงิน/ภาษีทุกบริการ
ข้อมูลบัญชีธนาคาร (กรณีขอเครดิต/คืนเงิน)ข้อมูลการเงินIT Outsource
ประวัติและเงื่อนไขสัญญา ขอบเขตงาน (SOW)ข้อมูลสัญญาIT Outsource
ข้อมูล Account ผู้ใช้งานแพลตฟอร์ม (username รหัสผ่านที่เข้ารหัส)ข้อมูลการใช้งานThe1Jobs
ประวัติการโพสต์งาน ข้อกำหนดตำแหน่ง งบประมาณข้อมูลการจ้างงานThe1Jobs
IP Address Cookies Device ID Log การเข้าถึงข้อมูลเทคนิคThe1Jobs
การสื่อสารผ่านอีเมล/แชทข้อมูลการสื่อสารทุกบริการ

หมายเหตุ

  • บริษัทไม่เก็บข้อมูลส่วนบุคคลประเภทอ่อนไหว (Sensitive Data) ตามมาตรา 26
  • ข้อมูลองค์กร (ชื่อบริษัท เลขทะเบียน ที่อยู่) ถือเป็นข้อมูลนิติบุคคล แต่ได้รับมาตรฐานความปลอดภัยเดียวกัน
  • บริษัทเก็บข้อมูลโดยตรงจากแบบฟอร์มสัญญา แพลตฟอร์มออนไลน์ อีเมล และการสื่อสารอื่น ๆ

4. วัตถุประสงค์และฐานทางกฎหมายในการประมวลผล

วัตถุประสงค์ฐานทางกฎหมายบริการที่เกี่ยวข้อง
บริหารจัดการสัญญา จัดหาบุคลากร/บริการ IT ตามที่ตกลง รับ-ส่งมอบงานสัญญา มาตรา 24(3)IT Outsource
ออกใบแจ้งหนี้ ใบกำกับภาษี บันทึกการชำระเงิน บัญชีสัญญา + กฎหมาย มาตรา 24(3)(6)ทุกบริการ
บริหารจัดการ Account ยืนยันตัวตน ควบคุมสิทธิ์การเข้าถึงสัญญา มาตรา 24(3)The1Jobs
ให้บริการ Support แก้ไขปัญหา ติดตามความพึงพอใจประโยชน์อันชอบธรรม มาตรา 24(5)ทุกบริการ
วิเคราะห์พัฒนาประสิทธิภาพแพลตฟอร์ม ปรับปรุง UXประโยชน์อันชอบธรรม มาตรา 24(5)The1Jobs
ส่งแจ้งเตือนสำคัญ อัปเดตนโยบาย ข่าวสารประโยชน์อันชอบธรรม มาตรา 24(5)ทุกบริการ
ปฏิบัติตามกฎหมาย (บัญชี ภาษี แรงงาน)กฎหมาย มาตรา 24(6)ทุกบริการ
นำเสนอโปรโมชัน บริการใหม่ Event Case Studyความยินยอม มาตรา 19ทุกบริการ (ถ้ายินยอม)

คำอธิบายฐานทางกฎหมาย

  • สัญญา (มาตรา 24(3)): จำเป็นสำหรับการปฏิบัติตามสัญญา
  • ประโยชน์อันชอบธรรม (มาตรา 24(5)): บริษัทประเมินแล้วว่าประโยชน์ไม่กระทบสิทธิขั้นพื้นฐาน ท่านมีสิทธิคัดค้านได้
  • กฎหมาย (มาตรา 24(6)): จำเป็นตามกฎหมายบัญชี ภาษี แรงงาน หรือคำสั่งจากหน่วยงานรัฐ
  • ความยินยอม (มาตรา 19): ท่านสามารถถอนได้ทุกเมื่อ โดยไม่กระทบการประมวลผลก่อนหน้า

5. การเปิดเผยข้อมูลส่วนบุคคลต่อบุคคลภายนอก

  • บริษัทในเครือ ASC Group ที่เกี่ยวข้องกับการให้บริการตามสัญญา อยู่ภายใต้นโยบายคุ้มครองข้อมูลเดียวกัน
  • ผู้ให้บริการภายนอก (Processors): ผู้ให้บริการ Cloud Infrastructure (AWS, Microsoft Azure, Google Cloud, INET) และผู้ให้บริการระบบอีเมลและการสื่อสาร — ทั้งหมดลงนาม Data Processing Agreement (DPA)
  • ที่ปรึกษาและผู้สอบบัญชี: ทนายความ ที่ปรึกษากฎหมาย ผู้สอบบัญชี เฉพาะเมื่อจำเป็นตามกฎหมาย ภายใต้ข้อตกลงรักษาความลับ
  • หน่วยงานราชการและกฎหมาย: กรมสรรพากร กรมแรงงาน สำนักงาน PDPC หรือศาล เมื่อมีคำสั่งตามกฎหมายเท่านั้น
  • บริษัทไม่ขายข้อมูลส่วนบุคคล และไม่เปิดเผยเพื่อวัตถุประสงค์ทางการตลาดโดยไม่ได้รับความยินยอม

6. ระยะเวลาการเก็บรักษาข้อมูล

ประเภทข้อมูลระยะเวลาเก็บรักษาเหตุผล / อ้างอิง
ข้อมูลผู้ติดต่อและสื่อสารในโครงการตลอดอายุสัญญา + 5 ปีหลังสิ้นสุดอายุความตาม ป.พ.พ.
สัญญา ขอบเขตงาน (SOW) และเอกสารโครงการตลอดอายุสัญญา + 5 ปีหลังสิ้นสุดอายุความตาม ป.พ.พ.
ข้อมูลการเงิน (ใบแจ้งหนี้ หลักฐานการชำระ)5 ปีนับจากวันที่ทำรายการพ.ร.บ. การบัญชี / ประมวลรัษฎากร
ข้อมูล Account แพลตฟอร์ม (The1Jobs)ตลอดระยะการใช้บริการ + 1 ปีหลังยกเลิกLegitimate Interest
ประวัติการโพสต์งานและการค้นหาผู้สมัคร2 ปีนับจากวันที่โพสต์Legitimate Interest
Log การเข้าถึงและ IP Address1 ปีนับจากวันที่บันทึกความปลอดภัย / กฎหมาย
ข้อมูลที่ยินยอมรับการตลาดจนกว่าจะถอนความยินยอมConsent

7. มาตรการรักษาความปลอดภัยของข้อมูล

บริษัทดำเนินมาตรการเทคนิคและองค์กรเพื่อปกป้องข้อมูลจากการเข้าถึง เปิดเผย แก้ไข หรือทำลายโดยไม่ได้รับอนุญาต

  • มาตรการด้านเทคนิค: การเข้ารหัสข้อมูลทั้งขณะส่งผ่าน (TLS/HTTPS) และขณะจัดเก็บ (AES-256), Role-Based Access Control (RBAC), Multi-Factor Authentication (MFA), Firewall และ Intrusion Detection System (IDS), การสำรองข้อมูลและแผนกู้คืนระบบ
  • มาตรการด้านองค์กร: จำกัดการเข้าถึงข้อมูลเฉพาะพนักงานที่มีความจำเป็นตามหน้าที่งาน, การฝึกอบรมพนักงาน PDPA เป็นประจำ, นโยบายการจัดการและทำลายข้อมูล, การประเมินความเสี่ยงตามมาตรฐาน ISO/IEC 27001
  • การแจ้งเหตุละเมิดข้อมูล: กรณีเกิดเหตุที่มีความเสี่ยงสูง บริษัทจะแจ้งเจ้าของข้อมูลโดยไม่ชักช้า และรายงานต่อสำนักงาน PDPC ภายใน 72 ชั่วโมง ตามมาตรา 37(4)

8. สิทธิของเจ้าของข้อมูลส่วนบุคคล

มาตราสิทธิรายละเอียด
มาตรา 30สิทธิเข้าถึงข้อมูลขอทราบว่าบริษัทเก็บข้อมูลอะไร ขอสำเนาได้
มาตรา 35สิทธิแก้ไขข้อมูลขอให้แก้ไขข้อมูลที่ไม่ถูกต้องหรือไม่ครบถ้วน
มาตรา 33สิทธิลบข้อมูลขอให้ลบข้อมูลเมื่อหมดความจำเป็น (บางกรณี)
มาตรา 34สิทธิจำกัดการประมวลผลขอระงับการใช้ข้อมูลชั่วคราวได้
มาตรา 32สิทธิคัดค้านคัดค้านการประมวลผลที่อาศัยฐาน Legitimate Interest หรือการตลาด
มาตรา 36สิทธิโอนย้ายข้อมูลขอรับข้อมูลในรูปแบบอิเล็กทรอนิกส์เพื่อโอนไปยังผู้ควบคุมอื่น
มาตรา 19สิทธิถอนความยินยอมถอนความยินยอมได้ทุกเมื่อ โดยไม่กระทบต่อการประมวลผลก่อนหน้า
มาตรา 73สิทธิร้องเรียนร้องเรียนต่อสำนักงาน PDPC หากเห็นว่าบริษัทละเมิดสิทธิ์

การใช้สิทธิและข้อจำกัด

ท่านสามารถใช้สิทธิได้โดยติดต่อบริษัทผ่านช่องทางที่ระบุด้านล่าง บริษัทจะตอบสนองคำร้องภายใน 30 วันนับจากวันที่ได้รับคำร้อง หากมีเหตุจำเป็นต้องขยายเวลา บริษัทจะแจ้งให้ท่านทราบล่วงหน้า

สิทธิบางประการอาจถูกจำกัดตามกฎหมายที่เกี่ยวข้อง เช่น สิทธิลบข้อมูลอาจไม่สามารถใช้ได้หากบริษัทยังมีภาระผูกพันตามสัญญาหรือกฎหมายในการเก็บข้อมูลนั้น

9. การโอนข้อมูลไปต่างประเทศ

บริษัทอาจโอนข้อมูลส่วนบุคคลของท่านไปยังผู้ให้บริการ Cloud Infrastructure ที่มีเซิร์ฟเวอร์ตั้งอยู่ในต่างประเทศ (เช่น สหรัฐอเมริกา สิงคโปร์ หรือสหภาพยุโรป) ซึ่งจำเป็นสำหรับการให้บริการแพลตฟอร์มออนไลน์

บริษัทดำเนินการโอนข้อมูลโดยปฏิบัติตามมาตรา 28 แห่ง PDPA โดยตรวจสอบให้แน่ใจว่าประเทศหรือองค์กรผู้รับมีมาตรฐานการคุ้มครองข้อมูลเทียบเท่ากับที่กฎหมายไทยกำหนด หรือมีสัญญา DPA ที่เป็นมาตรฐานสากล (เช่น Standard Contractual Clauses)

10. การเปลี่ยนแปลงประกาศความเป็นส่วนตัว

  • เมื่อมีการเปลี่ยนแปลงที่มีนัยสำคัญ บริษัทจะแจ้งท่านผ่านอีเมลที่ลงทะเบียนไว้ หรือประกาศบนเว็บไซต์ล่วงหน้าไม่น้อยกว่า 30 วัน
  • การใช้บริการต่อเนื่องหลังการแจ้งถือว่าท่านรับทราบประกาศฉบับที่แก้ไข
  • ท่านสามารถตรวจสอบประกาศฉบับล่าสุดได้ที่เว็บไซต์ของบริษัท

11. ช่องทางติดต่อและเจ้าหน้าที่คุ้มครองข้อมูลส่วนบุคคล (DPO)

รายการรายละเอียด
ผู้ควบคุมข้อมูลส่วนบุคคลกลุ่มบริษัท เอเอสซี กรุ๊ป (ASC Group)
ที่อยู่เลขที่ 25 อาคารกรุงเทพประกันภัย ชั้น 18 ยูนิต 7 ถนนสาทรใต้ แขวงทุ่งมหาเมฆ เขตสาทร กรุงเทพฯ 10120
โทรศัพท์02-679-1940-3, 02-677-4072-3 กด 511
อีเมล PDPA Officerthammanoon@grpasc.com
ระยะเวลาตอบกลับภายใน 30 วันนับจากวันรับคำขอ (เร่งด่วน: ภายใน 72 ชั่วโมง)

ช่องทางร้องเรียนต่อหน่วยงานอิสระ

หากท่านเห็นว่าบริษัทประมวลผลข้อมูลโดยไม่ชอบด้วยกฎหมาย ท่านมีสิทธิยื่นร้องเรียนต่อสำนักงานคณะกรรมการคุ้มครองข้อมูลส่วนบุคคล (PDPC) กระทรวงดิจิทัลเพื่อเศรษฐกิจและสังคม

ช่องทางข้อมูล
เว็บไซต์www.pdpc.or.th
โทรศัพท์02-142-2983