PDPA
ข้อตกลงการประมวลผลข้อมูลส่วนบุคคล
ปรับปรุงล่าสุด 10 กันยายน 2569
อ่านแบบสั้น
ข้อมูลลูกค้า พนักงาน และผู้ติดต่อที่กิจการของคุณบันทึกในโปรแกรม เป็นของกิจการคุณ กฎหมายเรียกคุณว่า "ผู้ควบคุมข้อมูล" และเรียก GORINY ว่า "ผู้ประมวลผลข้อมูล" เราทำได้เฉพาะสิ่งที่คุณสั่งผ่านโปรแกรม ต้องดูแลให้ปลอดภัย และถ้าเกิดเหตุรั่วไหลต้องแจ้งคุณภายใน 24 ชั่วโมง ข้อตกลงนี้เขียนหน้าที่เหล่านั้นให้ชัดตามมาตรา 40 ของ พ.ร.บ.คุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562 และมีผลกับทุกกิจการที่ใช้บริการโดยอัตโนมัติ
1. คู่สัญญาและขอบเขต
ข้อตกลงนี้ทำระหว่าง กิจการที่ใช้บริการ GORINY Business Suite ("กิจการ" ในฐานะผู้ควบคุมข้อมูลส่วนบุคคล) กับ ผู้ให้บริการ GORINY Business Suite (187/2 ถนนกรุงเทพกรีฑา 7 แขวงหัวหมาก เขตบางกะปิ กรุงเทพมหานคร) ("GORINY" ในฐานะผู้ประมวลผลข้อมูลส่วนบุคคล)
ข้อตกลงนี้เป็นส่วนหนึ่งของ ข้อกำหนดการใช้งาน และใช้บังคับกับข้อมูลส่วนบุคคลทุกรายการที่กิจการบันทึกหรือส่งเข้าโปรแกรม ได้แก่ ข้อมูลลูกค้า ผู้ขาย ผู้ติดต่อ พนักงาน และผู้สนใจที่ติดต่อกิจการผ่านช่องทางที่เชื่อมกับโปรแกรม
ข้อมูลที่ GORINY เก็บในฐานะผู้ควบคุมเอง (บัญชีผู้ใช้ การชำระค่าบริการ ผู้สนใจที่ติดต่อ GORINY ผ่านเว็บ goriny.com) อยู่ภายใต้ นโยบายความเป็นส่วนตัว ไม่ใช่ข้อตกลงนี้
2. GORINY ประมวลผลตามคำสั่งของกิจการเท่านั้น
คำสั่งของกิจการคือการใช้งานฟังก์ชันในโปรแกรม เช่น บันทึกลูกค้า ออกใบกำกับภาษี คำนวณเงินเดือน ส่งออกรายงาน และคำขอความช่วยเหลือที่กิจการแจ้งเข้ามา
GORINY จะไม่ใช้ข้อมูลของกิจการเพื่อวัตถุประสงค์อื่น ไม่นำไปโฆษณา ไม่ขาย ไม่เปิดเผยให้กิจการอื่น และไม่ใช้ฝึกระบบ AI ของตนเองหรือของผู้อื่น
หากกฎหมายบังคับให้ GORINY ต้องเปิดเผยข้อมูล GORINY จะแจ้งกิจการก่อนเท่าที่กฎหมายอนุญาต
พนักงานหรือผู้ช่วยของ GORINY เข้าถึงข้อมูลของกิจการได้เฉพาะเมื่อกิจการขอความช่วยเหลือ และการเข้าถึงนั้นถูกบันทึกไว้
3. มาตรการรักษาความปลอดภัย
GORINY จัดให้มีมาตรการตามมาตรฐานขั้นต่ำที่คณะกรรมการคุ้มครองข้อมูลส่วนบุคคลประกาศ อย่างน้อยดังนี้
- แบ่งแยกข้อมูลระหว่างกิจการในระดับฐานข้อมูล ผู้ใช้ของกิจการหนึ่งไม่สามารถอ่านข้อมูลของอีกกิจการได้แม้โปรแกรมมีข้อผิดพลาด
- สิทธิ์รายคนรายบทบาท ตามที่กิจการกำหนด
- เข้ารหัสการเชื่อมต่อทุกครั้ง และเข้ารหัสข้อมูลที่พักบนเครื่องของผู้ให้บริการฐานข้อมูล
- บันทึกการใช้งานว่าใครทำอะไรเมื่อไรสำหรับเอกสารสำคัญ
- สำรองข้อมูลทุกวัน และซ้อมกู้คืนเป็นระยะ
- ผู้ดูแลระบบของ GORINY ต้องยืนยันตัวตนสองชั้น
- ทบทวนมาตรการอย่างน้อยปีละครั้ง
รายละเอียดที่ตรวจสอบได้อยู่ในหน้า ความปลอดภัยของข้อมูล
4. ผู้รับช่วงประมวลผล
GORINY ใช้ผู้ให้บริการต่อไปนี้ในการให้บริการ ทุกรายอยู่ภายใต้ข้อตกลงประมวลผลข้อมูลที่กำหนดหน้าที่ไม่ต่ำกว่าข้อตกลงนี้
| ผู้ให้บริการ | ทำอะไร | ประเทศ | มาตรการคุ้มครอง |
|---|---|---|---|
| Supabase, Inc. | ฐานข้อมูล ระบบยืนยันตัวตน และไฟล์สำรอง | ออสเตรเลีย (ศูนย์ข้อมูล AWS ซิดนีย์) | ข้อตกลงประมวลผลข้อมูลของผู้ให้บริการ พร้อมข้อสัญญามาตรฐาน |
| Vercel, Inc. | เครื่องแม่ข่ายที่ให้บริการโปรแกรมและเว็บไซต์ บันทึกระบบ สถิติเว็บแบบไม่ระบุตัวตน | สหรัฐอเมริกา มีจุดให้บริการในสิงคโปร์ | ข้อตกลงประมวลผลข้อมูลของผู้ให้บริการ |
| Stripe, Inc. | รับชำระค่าบริการ (เฉพาะข้อมูลเจ้าของกิจการ ไม่เกี่ยวกับข้อมูลลูกค้าของกิจการ) | สหรัฐอเมริกา | ข้อตกลงประมวลผลข้อมูลของผู้ให้บริการ มาตรฐาน PCI DSS |
| Anthropic, PBC | ผู้ช่วย AI ตอบคำถามจากตัวเลขในกิจการ เฉพาะเมื่อผู้ใช้ถาม | สหรัฐอเมริกา | ข้อตกลงประมวลผลข้อมูลของผู้ให้บริการ ไม่นำข้อมูลไปฝึกโมเดล |
| LINE Corporation | รับข้อความจาก LINE Official Account ของกิจการ (เฉพาะกิจการที่เลือกเชื่อม) | ญี่ปุ่นและไทย | ข้อกำหนดผู้พัฒนาของ LINE กิจการเป็นผู้เชื่อมเอง |
| Google LLC | อ่านรายงานค่าโฆษณา Google Ads (เฉพาะกิจการที่เลือกเชื่อม) | สหรัฐอเมริกา | นโยบายข้อมูลผู้ใช้ของ Google API กิจการยินยอมผ่านหน้าจอของ Google |
หากจะเพิ่มหรือเปลี่ยนผู้รับช่วง GORINY จะแจ้งกิจการล่วงหน้าอย่างน้อย 30 วันทางอีเมลเจ้าของกิจการและปรับปรุงหน้านี้ กิจการที่ไม่ยอมรับสามารถยกเลิกบริการได้โดยไม่มีค่าใช้จ่ายสำหรับรอบที่ยังไม่ได้ใช้
5. การส่งข้อมูลไปต่างประเทศ
ฐานข้อมูลของโปรแกรมอยู่ในศูนย์ข้อมูลที่ประเทศออสเตรเลีย และผู้รับช่วงบางรายประมวลผลในสหรัฐอเมริกาตามตารางข้อ 4 ประเทศไทยยังไม่ประกาศรายชื่อประเทศที่มีมาตรฐานคุ้มครองข้อมูลเพียงพอตามมาตรา 28
GORINY จึงใช้มาตรการคุ้มครองที่เหมาะสมตามมาตรา 29 คือ ข้อสัญญามาตรฐานในข้อตกลงประมวลผลข้อมูลกับผู้รับช่วงแต่ละราย ซึ่งกำหนดให้ผู้รับช่วงคุ้มครองข้อมูลไม่ต่ำกว่าที่กฎหมายไทยกำหนด และแจ้งเหตุรั่วไหลให้ GORINY ทราบ
กิจการรับทราบและตกลงให้ส่งข้อมูลไปยังผู้รับช่วงตามข้อ 4 เพื่อการให้บริการ กิจการมีหน้าที่แจ้งเจ้าของข้อมูลของตน (ลูกค้า พนักงาน) เรื่องการส่งข้อมูลไปต่างประเทศในนโยบายความเป็นส่วนตัวของกิจการเอง GORINY มีแบบข้อความให้ในคู่มือ
6. ช่วยกิจการตอบสิทธิ์ของเจ้าของข้อมูล
เมื่อลูกค้าหรือพนักงานของกิจการใช้สิทธิ์ตามกฎหมาย กิจการทำได้เองในโปรแกรมดังนี้
- ขอเข้าถึงหรือขอสำเนา: ดาวน์โหลดไฟล์สำรองทั้งกิจการ หรือส่งออกรายงานที่เกี่ยวข้อง
- ขอแก้ไข: แก้ในหน้าลูกค้า ผู้ขาย หรือพนักงาน
- ขอลบข้อมูลลูกค้ารายคน: ลบได้ในหน้าลูกค้า เว้นแต่มีเอกสารภาษีที่กฎหมายบังคับเก็บ 5 ปี ซึ่งระบบจะเก็บเฉพาะเท่าที่กฎหมายกำหนด
- ขอลบหรือปิดบังชื่อพนักงานที่พ้นสภาพ: แจ้ง GORINY ที่ hello@goriny.com เราดำเนินการให้ภายใน 30 วัน (ปุ่มในโปรแกรมอยู่ระหว่างพัฒนา)
คำขออื่นที่ทำเองไม่ได้ แจ้ง GORINY เราตอบภายใน 7 วันทำการ และดำเนินการให้ทันเวลาที่กฎหมายกำหนด (30 วัน)
7. การแจ้งเหตุข้อมูลรั่วไหล
เมื่อ GORINY ทราบว่าข้อมูลส่วนบุคคลของกิจการถูกเข้าถึง เปิดเผย เปลี่ยนแปลง หรือสูญหายโดยไม่ได้รับอนุญาต GORINY จะแจ้งเจ้าของกิจการทางอีเมลที่ลงทะเบียนไว้ ภายใน 24 ชั่วโมง นับจากทราบเหตุ แม้ยังทราบรายละเอียดไม่ครบ และแจ้งเพิ่มเติมเมื่อทราบมากขึ้น
คำแจ้งจะระบุ ลักษณะเหตุ ประเภทและจำนวนข้อมูลที่อาจกระทบ สิ่งที่ GORINY ทำแล้ว และข้อมูลที่กิจการต้องใช้ในการแจ้งสำนักงานคณะกรรมการคุ้มครองข้อมูลส่วนบุคคลภายใน 72 ชั่วโมงตามหน้าที่ของผู้ควบคุมข้อมูล
GORINY มีขั้นตอนรับมือเหตุเป็นลายลักษณ์อักษร และซ้อมอย่างน้อยปีละ 2 ครั้ง
8. การเก็บรักษา การส่งคืน และการลบ
GORINY เก็บข้อมูลของกิจการตลอดระยะเวลาที่ใช้บริการ เมื่อกิจการยกเลิกบริการหรือสิ้นสุดช่วงทดลองใช้ กิจการส่งออกข้อมูลทั้งหมดได้ภายใน 30 วัน และ GORINY จะลบข้อมูลของกิจการออกจากระบบที่ใช้งานและไฟล์สำรองภายใน 90 วันหลังยกเลิก
ข้อยกเว้นคือข้อมูลที่กฎหมายบังคับให้ GORINY ต้องเก็บเอง เช่น หลักฐานการรับชำระค่าบริการ ซึ่งเก็บตามอายุความทางบัญชี
9. การตรวจสอบและบันทึก
กิจการขอเอกสารแสดงมาตรการความปลอดภัย รายชื่อผู้รับช่วง และบันทึกรายการประมวลผลของ GORINY ได้ตลอดเวลา GORINY จัดส่งภายใน 15 วันทำการ
หากกิจการต้องการให้ผู้ตรวจสอบภายนอกตรวจ GORINY ยินดีให้ความร่วมมือตามขอบเขตที่ตกลงกัน โดยกิจการรับผิดชอบค่าใช้จ่ายของผู้ตรวจสอบ
10. หน้าที่ของกิจการ
กิจการรับรองว่ามีฐานทางกฎหมายในการเก็บข้อมูลที่บันทึกในโปรแกรม แจ้งลูกค้าและพนักงานของตนตามมาตรา 23 กำหนดสิทธิ์ผู้ใช้ในกิจการอย่างเหมาะสม และไม่บันทึกข้อมูลอ่อนไหว (ศาสนา สุขภาพ ชีวภาพ ประวัติอาชญากรรม) ลงในช่องข้อความอิสระของโปรแกรม
11. ระยะเวลา ความรับผิด และการเปลี่ยนแปลง
ข้อตกลงนี้มีผลตลอดระยะเวลาที่กิจการใช้บริการ และต่อไปจนกว่า GORINY จะลบข้อมูลของกิจการตามข้อ 8
ความรับผิดของแต่ละฝ่ายเป็นไปตามข้อกำหนดการใช้งานข้อ 7 เว้นแต่กฎหมายคุ้มครองข้อมูลส่วนบุคคลกำหนดไว้เป็นอย่างอื่น
GORINY อาจปรับปรุงข้อตกลงนี้เพื่อให้สอดคล้องกับกฎหมายหรือประกาศใหม่ โดยแสดงวันที่ปรับปรุงด้านบน และแจ้งกิจการล่วงหน้า 30 วันเมื่อเป็นการเปลี่ยนแปลงที่ลดสิทธิ์ของกิจการ
ติดต่อเรื่องข้อตกลงนี้และเรื่องข้อมูลส่วนบุคคลได้ที่ hello@goriny.com โทร 083-927-2676
ข้อตกลงฉบับนี้จัดทำโดยผู้ให้บริการตามหน้าที่ในมาตรา 40 และประกาศที่เกี่ยวข้อง ยังไม่ผ่านการรับรองจากที่ปรึกษากฎหมายภายนอก และจะปรับปรุงเมื่อมีการทบทวน