← กลับหน้าหลัก

นโยบายความเป็นส่วนตัว

สอดคล้องกับ พ.ร.บ. คุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562 (PDPA)

อัปเดตล่าสุด: มิถุนายน 2026

Attenly (“เรา”) ให้บริการระบบลงเวลางานผ่าน LINE สำหรับองค์กร เราเคารพความเป็นส่วนตัวและจัดการข้อมูลส่วนบุคคลตามพระราชบัญญัติคุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562 (PDPA)

1. ผู้ควบคุมข้อมูลและผู้ประมวลผลข้อมูล

  • ผู้ควบคุมข้อมูล (Data Controller): บริษัท/องค์กรที่เปิดใช้งาน Attenly (นายจ้างของคุณ) เป็นผู้กำหนดวัตถุประสงค์การเก็บและใช้ข้อมูลพนักงาน
  • ผู้ประมวลผลข้อมูล (Data Processor): Attenly ทำหน้าที่ประมวลผลข้อมูลตามคำสั่งของผู้ควบคุมข้อมูลเท่านั้น

2. ข้อมูลส่วนบุคคลที่เก็บรวบรวม

  • LINE Profile: ชื่อแสดงผล, รูปโปรไฟล์, LINE User ID
  • ข้อมูลพนักงาน: ชื่อ-นามสกุล, เบอร์โทรศัพท์, รหัสพนักงาน, แผนก
  • อีเมล: เก็บเฉพาะผู้ที่สมัครเปิดบริษัท (เจ้าของ) — ใช้ยืนยันตัวตนและติดต่อกลับ · พนักงานที่เข้าร่วมผ่านลิงก์เชิญไม่ต้องให้อีเมล
  • ข้อมูลการเข้างาน: วันที่และเวลาเช็คอิน/เช็คเอาท์ (Bangkok timezone)
  • ข้อมูลตำแหน่ง (GPS): พิกัด latitude/longitude ขณะเช็คอิน — ใช้ตรวจ geo-fence เท่านั้น ไม่ติดตามต่อเนื่อง
  • ข้อมูลเทคนิค: session token (JWT), timestamp การใช้งาน

3. วัตถุประสงค์และฐานทางกฎหมาย

  • บันทึกและแสดงประวัติเข้า-ออกงาน — ฐานสัญญาจ้างแรงงาน
  • ให้ HR/เจ้าของบริษัทบริหารจัดการการเข้างาน — ฐานประโยชน์โดยชอบด้วยกฎหมาย
  • ส่งออกรายงานไปยัง Google Drive/Sheets ของบริษัท — ฐานความยินยอม (เฉพาะเมื่อ HR เชื่อมต่อ)
  • ปรับปรุงประสิทธิภาพระบบ — ฐานประโยชน์โดยชอบด้วยกฎหมาย
  • ยืนยันตัวตนผู้สมัครเปิดบริษัท และป้องกันการสมัครซ้ำ/การใช้งานโดยมิชอบ — ฐานประโยชน์โดยชอบด้วยกฎหมาย

4. การเปิดเผยข้อมูลแก่บุคคลที่สาม

เราไม่ขายข้อมูลส่วนบุคคล ข้อมูลจะถูกประมวลผลโดยผู้ให้บริการต่อไปนี้:

  • Supabase (สหรัฐอเมริกา) — ฐานข้อมูล PostgreSQL พร้อม encryption at-rest
  • Vercel (สหรัฐอเมริกา) — hosting และ edge runtime
  • LINE Corporation (ญี่ปุ่น) — Messaging API และ LIFF authentication
  • Google LLC (สหรัฐอเมริกา) — Google Drive/Sheets API (เฉพาะบริษัทที่เชื่อมต่อด้วย OAuth)

การถ่ายโอนข้อมูลออกนอกประเทศได้รับการคุ้มครองตามมาตรฐาน Standard Contractual Clauses (SCCs) ของผู้ให้บริการดังกล่าว

4.1 การใช้ข้อมูลจาก Google API (Limited Use)

เมื่อ HR/เจ้าของบริษัทเชื่อมต่อ Google ด้วย OAuth แอปจะขอสิทธิ์ (scope) ดังนี้:

  • https://www.googleapis.com/auth/drive.file — สร้างและจัดการ เฉพาะไฟล์ที่แอปสร้างเอง (โฟลเดอร์และ Google Sheet รายงานการเข้างาน/การลา) ในบัญชี Google Drive ของบริษัท เราเขียนข้อมูลลงเฉพาะชีตที่แอปสร้าง และ ไม่เข้าถึงไฟล์อื่นที่มีอยู่เดิมของผู้ใช้

การใช้และการถ่ายโอนข้อมูลที่ได้รับจาก Google API ของ Attenly เป็นไปตาม Google API Services User Data Policy รวมถึงข้อกำหนด Limited Use โดยเราจะ:

  • ใช้ข้อมูลจาก Google เพื่อให้บริการฟีเจอร์รายงานที่ผู้ใช้เห็นชัดเจนเท่านั้น
  • ไม่ถ่ายโอน/ขายข้อมูลจาก Google เพื่อโฆษณา การตลาด หรือวัตถุประสงค์อื่น
  • ไม่ให้บุคคลเข้าอ่านข้อมูลจาก Google ยกเว้นเมื่อได้รับความยินยอมจากผู้ใช้ เพื่อความปลอดภัย หรือเป็นไปตามกฎหมาย

Limited Use disclosure (English): Attenly’s use and transfer to any other app of information received from Google APIs will adhere to the Google API Services User Data Policy, including the Limited Use requirements.

5. ระยะเวลาการเก็บข้อมูล

  • ข้อมูลการเข้างาน: เก็บไว้ตามที่กฎหมายแรงงานกำหนด (ขั้นต่ำ 2 ปี)
  • LINE Profile + Session: เก็บไว้ตลอดอายุการเป็นพนักงาน จนกว่าองค์กรจะขอลบข้อมูล
  • เมื่อสิ้นสุดวัตถุประสงค์ ข้อมูลจะถูกลบหรือทำให้ระบุตัวบุคคลไม่ได้

6. มาตรการรักษาความปลอดภัย

  • การส่งข้อมูลเข้ารหัส HTTPS/TLS ทุกชั้น
  • Session token เป็น JWT แบบ httpOnly cookie อายุ 7 วัน
  • การเข้าถึงฐานข้อมูลผ่าน service role key + middleware route guard
  • LINE webhook ตรวจ HMAC-SHA256 signature ทุก request
  • Google OAuth refresh token เก็บแบบ encrypted ในฐานข้อมูล

7. สิทธิของเจ้าของข้อมูล (Data Subject Rights)

ตาม PDPA คุณมีสิทธิดังนี้:

  • สิทธิเข้าถึง — ขอดูข้อมูลส่วนบุคคลของคุณได้
  • สิทธิแก้ไข — ขอแก้ไขข้อมูลที่ไม่ถูกต้อง
  • สิทธิลบ — ขอให้ลบข้อมูล (ภายใต้เงื่อนไขกฎหมาย)
  • สิทธิระงับการใช้ — ขอให้หยุดประมวลผลชั่วคราว
  • สิทธิคัดค้าน — คัดค้านการประมวลผลในบางกรณี
  • สิทธิเพิกถอนความยินยอม — ถอนความยินยอมที่ให้ไว้
  • สิทธิร้องเรียน — ต่อสำนักงานคณะกรรมการคุ้มครองข้อมูลส่วนบุคคล (สคส.)

การใช้สิทธิ: หากคุณเป็นพนักงาน กรุณาติดต่อ HR ของบริษัทคุณ (ผู้ควบคุมข้อมูล) เป็นลำดับแรก

สำหรับข้อสงสัยเกี่ยวกับนโยบายนี้ การประมวลผลข้อมูลโดย Attenly หรือการยื่นคำขอใช้สิทธิ ติดต่อทีมงาน Attenly ได้ที่ LINE OA หรือ Facebook โดยเราจะดำเนินการภายใน 30 วันตามที่ PDPA กำหนด

8. การใช้คุกกี้

เราใช้คุกกี้ 3 ประเภท:

  • ที่จำเป็น (Strictly Necessary) — session cookie สำหรับ authentication ใช้งานเสมอ ไม่สามารถปิดได้ ฐานทางกฎหมายคือความจำเป็นตามสัญญาและการให้บริการ
  • วิเคราะห์ (Analytics) — Google Analytics 4 (GA4) เพื่อวิเคราะห์พฤติกรรมการใช้งานเว็บไซต์และปรับปรุงบริการ โหลดเฉพาะเมื่อคุณให้ความยินยอมเท่านั้น
  • โฆษณา (Advertising) — เตรียมไว้สำหรับการวัดประสิทธิภาพโฆษณาในอนาคต โหลดเฉพาะเมื่อคุณให้ความยินยอม ขณะนี้ยังไม่มีการโหลดสคริปต์โฆษณาใด ๆ

คุณสามารถถอนความยินยอมหรือปรับการตั้งค่าคุกกี้ได้ตลอดเวลาผ่านปุ่ม การถอนความยินยอมมีผลทันทีและง่ายพอ ๆ กับการให้ความยินยอม

9. การแก้ไขนโยบาย

หากมีการเปลี่ยนแปลงสาระสำคัญ จะแจ้งผ่าน LINE OA Attenly ล่วงหน้าก่อนมีผลบังคับใช้ การใช้บริการต่อหลังการแก้ไขถือว่ายอมรับนโยบายฉบับใหม่

10. การปฏิบัติตาม PDPA

นโยบายฉบับนี้จัดทำขึ้นตาม พ.ร.บ. คุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562 หากพบการละเมิด สามารถร้องเรียนต่อสำนักงานคณะกรรมการคุ้มครองข้อมูลส่วนบุคคล (PDPC) ได้ที่ www.pdpc.or.th