PDPA

นโยบายคุ้มครองข้อมูลส่วนบุคคล (Privacy Policy)

ปรับปรุงล่าสุด: 19 กรกฎาคม 2569

กลุ่มบริษัท เอเอสซี กรุ๊ป (ASC Group) ตระหนักถึงความสำคัญของการคุ้มครองสิทธิในข้อมูลส่วนบุคคล และมุ่งมั่นบริหารจัดการข้อมูลด้วยความรับผิดชอบ โปร่งใส และเป็นไปตามพระราชบัญญัติคุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562 (PDPA) อย่างเคร่งครัด

1. บทนำและวัตถุประสงค์

กลุ่มบริษัท เอเอสซี กรุ๊ป (ASC Group) ประกอบด้วย บริษัท แอดวานซ์ซิสเต็มส์ คอนซัลติ้ง จำกัด, บริษัท แอดวานซ์ เพอร์ซันแนล แอนด์ โซลูชั่น จำกัด, บริษัท แอดวานซ์แอดมินิสเตรชั่น จำกัด, บริษัท แอดวานซ์เอาท์ซอร์สซิ่ง เซอร์วิสเซส จำกัด และบริษัท แอดวานซ์ ไอเซอร์วิส จำกัด ดำเนินธุรกิจในฐานะผู้ให้บริการบริหารจัดการระบบเทคโนโลยีสารสนเทศแบบครบวงจร (IT Outsourcing Services) และบริการที่ปรึกษาด้านเทคโนโลยีสารสนเทศแก่ลูกค้าองค์กร นโยบายฉบับนี้กำหนดขึ้นเพื่อ:

  • คุ้มครองข้อมูลส่วนบุคคลตาม พ.ร.บ. คุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562 (PDPA)
  • กำหนดแนวปฏิบัติการใช้งานระบบ AI เพื่อช่วยในการปฏิบัติงานอย่างถูกต้องตามกฎหมาย
  • สร้างความเชื่อมั่นให้ลูกค้าและคู่ค้าว่าข้อมูลถูกจัดการอย่างปลอดภัยและโปร่งใส
  • กำหนดสิทธิ์และความรับผิดชอบในการจัดการข้อมูลส่วนบุคคล

2. ขอบเขตการบังคับใช้

นโยบายนี้มีผลบังคับใช้กับ:

  • พนักงานทุกท่านในกลุ่มบริษัท ASC Group — พนักงานประจำ สัญญาจ้าง ชั่วคราว และนักศึกษาฝึกงาน ทุกระดับและทุกตำแหน่ง
  • ผู้บริหาร กรรมการ และที่ปรึกษาของบริษัท
  • บุคคลภายนอก ผู้รับเหมา (Vendor/Contractor) ที่เข้าถึงข้อมูลหรือระบบของบริษัท
  • พนักงานที่ปฏิบัติงาน ณ สถานที่ลูกค้า (On-site) ในฐานะตัวแทนของ ASC Group

3. ประเภทข้อมูลส่วนบุคคลที่เก็บรวบรวม

ข้อมูลส่วนบุคคลทั่วไป — ข้อมูลที่ระบุตัวตนได้ทั้งทางตรงและทางอ้อม เช่น

  • ข้อมูลประจำตัว: ชื่อ-นามสกุล วันเดือนปีเกิด เลขบัตรประชาชน หมายเลขพาสปอร์ต
  • ข้อมูลติดต่อ: ที่อยู่ เบอร์โทรศัพท์ อีเมล Line ID
  • ข้อมูลการทำงาน: ตำแหน่ง แผนก ประวัติการทำงาน เงินเดือน
  • ข้อมูลทางเทคนิค: IP Address, User Account, Log การเข้าใช้ระบบ, Device ID
  • ข้อมูลลูกค้า (ที่พนักงานเข้าถึงในฐานะ IT Outsource)
  • ข้อมูลส่วนบุคคลอ่อนไหว (มาตรา 26) เช่น เชื้อชาติ ความเชื่อทางศาสนา ข้อมูลสุขภาพ ข้อมูลชีวภาพ (Biometric) ประวัติอาชญากรรม — ต้องได้รับความยินยอมโดยชัดแจ้งก่อนทุกครั้ง

4. ฐานกฎหมายในการประมวลผลข้อมูล

บริษัทประมวลผลข้อมูลส่วนบุคคลภายใต้ฐานกฎหมาย 7 ฐาน ตาม PDPA มาตรา 24 และ 26:

  • Consent (ความยินยอม) — การใช้ AI วิเคราะห์พฤติกรรม การเก็บ Biometric การส่งข้อมูลให้บุคคลที่สาม (ถอนได้ทุกเมื่อ)
  • Contract (สัญญา) — การจ่ายเงินเดือน การดูแลระบบ IT ตาม Service Agreement
  • Legal Obligation (กฎหมาย) — การส่งข้อมูลภาษี ประกันสังคม การเก็บ Log ตาม พ.ร.บ. คอมพิวเตอร์
  • Vital Interest (ชีวิต) — การแชร์ข้อมูลสุขภาพกรณีฉุกเฉิน การแจ้งเหตุ Data Breach
  • Public Task (ภารกิจของรัฐ) — การให้ข้อมูลตามคำสั่งศาลหรือหน่วยงานกำกับดูแล
  • Legitimate Interest (ประโยชน์โดยชอบ) — การวิเคราะห์ Security Log ระบบ AI ตรวจจับภัยคุกคาม
  • Research/Statistics (วิจัย/สถิติ) — ใช้เฉพาะข้อมูลที่ไม่ระบุตัวตน (Anonymized)

5. วัตถุประสงค์การเก็บรวบรวม ใช้ และเปิดเผยข้อมูล

บริษัทเก็บรวบรวมข้อมูลเท่าที่จำเป็น ภายใต้วัตถุประสงค์ต่อไปนี้:

  • การบริหารจัดการพนักงาน (จ่ายเงินเดือน ประกันสุขภาพ ฝึกอบรม ประเมินผล)
  • การบริการจัดหาพนักงาน (คัดสรรและประเมินประวัติผู้สมัครให้ตรงกับความต้องการของลูกค้า)
  • การให้บริการ (Software Development, IT Support)
  • การรักษาความมั่นคงปลอดภัยไซเบอร์ (ตรวจสอบ Log ป้องกันการโจมตี ตอบสนอง Incident)
  • การปฏิบัติตามสัญญาลูกค้า (ดูแลระบบ IT ตาม SLA)
  • การพัฒนาและปรับปรุงระบบ AI (ใช้ข้อมูล Anonymized)
  • การปฏิบัติตามกฎหมาย

6. การใช้งานระบบ AI เพื่อช่วยในการปฏิบัติงาน

บริษัทนำระบบ AI มาใช้เพื่อเพิ่มประสิทธิภาพการให้บริการ ภายใต้หลักการ Human-in-the-loop — AI เป็นเครื่องมือช่วยตัดสินใจ ไม่ใช่ผู้ตัดสินใจแทนมนุษย์ ผลลัพธ์ทุกอย่างต้องผ่านการตรวจสอบและอนุมัติโดยพนักงานก่อนเสมอ

  • ตรวจสอบความถูกต้องของผลลัพธ์จาก AI ทุกครั้งก่อนนำไปใช้งาน
  • ห้ามป้อนข้อมูลส่วนบุคคลของลูกค้าหรือพนักงานเข้าระบบ AI สาธารณะ (ChatGPT, Gemini, Copilot ฯลฯ) โดยเด็ดขาด
  • ใช้เฉพาะเครื่องมือ AI ที่บริษัทอนุมัติเท่านั้น
  • ห้ามนำ Credential ข้อมูลการเงิน ข้อมูลอ่อนไหว หรือข้อมูลภายใต้ NDA เข้าระบบ AI ทุกกรณี

7. ระยะเวลาเก็บรักษาข้อมูล

บริษัทเก็บรักษาข้อมูลเท่าที่จำเป็นตามวัตถุประสงค์และกฎหมาย เช่น

  • ข้อมูลพนักงานระหว่างจ้างงาน: ตลอดระยะการจ้างงาน (ลบหรือ Anonymize ภายใน 90 วันหลังพ้นสภาพ)
  • ข้อมูลพนักงานหลังพ้นสภาพ: ไม่น้อยกว่า 2 ปี (สูงสุด 10 ปีตามกฎหมายแพ่ง)
  • Security Log / Audit Log: 1 ปี ตาม พ.ร.บ. คอมพิวเตอร์
  • ข้อมูลลูกค้า: ตามที่ระบุใน Service Agreement / DPA
  • ข้อมูลผู้สมัครที่ไม่ผ่านการคัดเลือก: 1 ปี แล้วลบจากทุกระบบรวมถึงระบบ AI
  • ประวัติอาชญากรรม: ไม่เกิน 6 เดือน แล้วลบและทำลายถาวร

8. มาตรการความมั่นคงปลอดภัย (CIA Triad)

บริษัทจัดการข้อมูลส่วนบุคคลตามมาตรฐาน CIA Triad ตาม PDPA มาตรา 37:

  • Confidentiality (ความลับ): Role-Based Access Control (RBAC), Multi-Factor Authentication (MFA), เข้ารหัสข้อมูลระหว่างส่ง (TLS 1.3) และจัดเก็บ (AES-256), Audit Log และ VPN
  • Integrity (ความถูกต้อง): Digital Signature, Checksum, Version Control, Audit Trail, การ Backup และ AI Output Validation
  • Availability (ความพร้อมใช้): Backup อัตโนมัติทุก 24 ชั่วโมง, Disaster Recovery (RTO ≤ 4 ชั่วโมง), High Availability 99.9% SLA และการทดสอบ DR ปีละ 2 ครั้ง

9. การเปิดเผยข้อมูลส่วนบุคคล

บริษัทเปิดเผยข้อมูลเฉพาะตามวัตถุประสงค์ที่แจ้งไว้ และต่อบุคคลต่อไปนี้เท่านั้น:

  • บริษัทในเครือของ ASC Group ตามความจำเป็นในการให้บริการ
  • ลูกค้าองค์กร เฉพาะข้อมูลที่เกี่ยวข้องกับงานที่มอบหมาย ภายใต้ NDA/DPA
  • ผู้ให้บริการ Cloud และ AI Platform ที่มีสัญญา Data Processing Agreement (DPA) รองรับ
  • หน่วยงานราชการ ตามคำสั่งศาลหรือกฎหมายเท่านั้น

10. สิทธิ์ของเจ้าของข้อมูลส่วนบุคคล

เจ้าของข้อมูลมีสิทธิ์ตาม PDPA 8 ประการ:

  • สิทธิได้รับแจ้ง (Right to be Informed)
  • สิทธิเข้าถึงข้อมูล (Right of Access)
  • สิทธิขอแก้ไข (Right to Rectification)
  • สิทธิขอลบ (Right to Erasure)
  • สิทธิขอระงับการประมวลผล (Right to Restriction)
  • สิทธิขอโอนย้ายข้อมูล (Right to Portability — CSV, JSON)
  • สิทธิคัดค้าน (Right to Object)
  • สิทธิถอนความยินยอม (Right to Withdraw) ได้ทุกเมื่อ

11. การเปลี่ยนแปลงและทบทวนนโยบาย

บริษัทจะทบทวนนโยบายนี้อย่างน้อยปีละ 1 ครั้ง หรือเมื่อมีการเปลี่ยนแปลงสำคัญ เช่น การแก้ไขกฎหมาย PDPA หรือการเพิ่มระบบ AI ใหม่ และจะแจ้งการเปลี่ยนแปลงล่วงหน้าไม่น้อยกว่า 30 วัน

12. ข้อมูลติดต่อ (PDPA Officer)

ผู้ควบคุมข้อมูล (Data Controller): กลุ่มบริษัท เอเอสซี กรุ๊ป (ASC Group)

  • ที่อยู่: เลขที่ 25 อาคารกรุงเทพประกันภัย ชั้น 18 ยูนิต 7 ถนนสาทรใต้ แขวงทุ่งมหาเมฆ เขตสาทร กรุงเทพฯ 10120
  • โทรศัพท์: 02-679-1940-3, 02-677-4072-3 กด 511
  • อีเมล PDPA Officer: PDPA@grpasc.com
  • ระยะเวลาตอบกลับ: ภายใน 30 วันนับจากวันรับคำขอ (กรณีเร่งด่วนภายใน 72 ชั่วโมง)