สอดคล้องกับ พ.ร.บ. คุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562 (PDPA)
Attenly (“เรา”) ให้บริการระบบลงเวลางานผ่าน LINE สำหรับองค์กร เราเคารพความเป็นส่วนตัวและจัดการข้อมูลส่วนบุคคลตามพระราชบัญญัติคุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562 (PDPA)
1. ผู้ควบคุมข้อมูลและผู้ประมวลผลข้อมูล ผู้ควบคุมข้อมูล (Data Controller): บริษัท/องค์กรที่เปิดใช้งาน Attenly (นายจ้างของคุณ) เป็นผู้กำหนดวัตถุประสงค์การเก็บและใช้ข้อมูลพนักงานผู้ประมวลผลข้อมูล (Data Processor): Attenly ทำหน้าที่ประมวลผลข้อมูลตามคำสั่งของผู้ควบคุมข้อมูลเท่านั้น2. ข้อมูลส่วนบุคคลที่เก็บรวบรวม LINE Profile: ชื่อแสดงผล, รูปโปรไฟล์, LINE User IDข้อมูลพนักงาน: ชื่อ-นามสกุล, เบอร์โทรศัพท์, รหัสพนักงาน, แผนกอีเมล: เก็บเฉพาะผู้ที่สมัครเปิดบริษัท (เจ้าของ) — ใช้ยืนยันตัวตนและติดต่อกลับ · พนักงานที่เข้าร่วมผ่านลิงก์เชิญไม่ต้องให้อีเมลข้อมูลการเข้างาน: วันที่และเวลาเช็คอิน/เช็คเอาท์ (Bangkok timezone)ข้อมูลตำแหน่ง (GPS): พิกัด latitude/longitude ขณะเช็คอิน — ใช้ตรวจ geo-fence เท่านั้น ไม่ติดตามต่อเนื่องข้อมูลเทคนิค: session token (JWT), timestamp การใช้งาน3. วัตถุประสงค์และฐานทางกฎหมาย บันทึกและแสดงประวัติเข้า-ออกงาน — ฐานสัญญาจ้างแรงงาน ให้ HR/เจ้าของบริษัทบริหารจัดการการเข้างาน — ฐานประโยชน์โดยชอบด้วยกฎหมาย ส่งออกรายงานไปยัง Google Drive/Sheets ของบริษัท — ฐานความยินยอม (เฉพาะเมื่อ HR เชื่อมต่อ) ปรับปรุงประสิทธิภาพระบบ — ฐานประโยชน์โดยชอบด้วยกฎหมาย ยืนยันตัวตนผู้สมัครเปิดบริษัท และป้องกันการสมัครซ้ำ/การใช้งานโดยมิชอบ — ฐานประโยชน์โดยชอบด้วยกฎหมาย 4. การเปิดเผยข้อมูลแก่บุคคลที่สาม เราไม่ขายข้อมูลส่วนบุคคล ข้อมูลจะถูกประมวลผลโดยผู้ให้บริการต่อไปนี้:
Supabase (สหรัฐอเมริกา) — ฐานข้อมูล PostgreSQL พร้อม encryption at-restVercel (สหรัฐอเมริกา) — hosting และ edge runtimeLINE Corporation (ญี่ปุ่น) — Messaging API และ LIFF authenticationGoogle LLC (สหรัฐอเมริกา) — Google Drive/Sheets API (เฉพาะบริษัทที่เชื่อมต่อด้วย OAuth)การถ่ายโอนข้อมูลออกนอกประเทศได้รับการคุ้มครองตามมาตรฐาน Standard Contractual Clauses (SCCs) ของผู้ให้บริการดังกล่าว
4.1 การใช้ข้อมูลจาก Google API (Limited Use) เมื่อ HR/เจ้าของบริษัทเชื่อมต่อ Google ด้วย OAuth แอปจะขอสิทธิ์ (scope) ดังนี้:
https://www.googleapis.com/auth/drive.file — สร้างและจัดการ เฉพาะไฟล์ที่แอปสร้างเอง (โฟลเดอร์และ Google Sheet รายงานการเข้างาน/การลา) ในบัญชี Google Drive ของบริษัท เราเขียนข้อมูลลงเฉพาะชีตที่แอปสร้าง และ ไม่เข้าถึงไฟล์อื่นที่มีอยู่เดิม ของผู้ใช้การใช้และการถ่ายโอนข้อมูลที่ได้รับจาก Google API ของ Attenly เป็นไปตาม Google API Services User Data Policy รวมถึงข้อกำหนด Limited Use โดยเราจะ:
ใช้ข้อมูลจาก Google เพื่อให้บริการฟีเจอร์รายงานที่ผู้ใช้เห็นชัดเจนเท่านั้น ไม่ถ่ายโอน/ขายข้อมูลจาก Google เพื่อโฆษณา การตลาด หรือวัตถุประสงค์อื่น ไม่ให้บุคคลเข้าอ่านข้อมูลจาก Google ยกเว้นเมื่อได้รับความยินยอมจากผู้ใช้ เพื่อความปลอดภัย หรือเป็นไปตามกฎหมาย Limited Use disclosure (English): Attenly’s use and transfer to any other app of information received from Google APIs will adhere to the Google API Services User Data Policy , including the Limited Use requirements.
5. ระยะเวลาการเก็บข้อมูล ข้อมูลการเข้างาน: เก็บไว้ตามที่กฎหมายแรงงานกำหนด (ขั้นต่ำ 2 ปี) LINE Profile + Session: เก็บไว้ตลอดอายุการเป็นพนักงาน จนกว่าองค์กรจะขอลบข้อมูล เมื่อสิ้นสุดวัตถุประสงค์ ข้อมูลจะถูกลบหรือทำให้ระบุตัวบุคคลไม่ได้ 6. มาตรการรักษาความปลอดภัย การส่งข้อมูลเข้ารหัส HTTPS/TLS ทุกชั้น Session token เป็น JWT แบบ httpOnly cookie อายุ 7 วัน การเข้าถึงฐานข้อมูลผ่าน service role key + middleware route guard LINE webhook ตรวจ HMAC-SHA256 signature ทุก request Google OAuth refresh token เก็บแบบ encrypted ในฐานข้อมูล 7. สิทธิของเจ้าของข้อมูล (Data Subject Rights) ตาม PDPA คุณมีสิทธิดังนี้:
สิทธิเข้าถึง — ขอดูข้อมูลส่วนบุคคลของคุณได้สิทธิแก้ไข — ขอแก้ไขข้อมูลที่ไม่ถูกต้องสิทธิลบ — ขอให้ลบข้อมูล (ภายใต้เงื่อนไขกฎหมาย)สิทธิระงับการใช้ — ขอให้หยุดประมวลผลชั่วคราวสิทธิคัดค้าน — คัดค้านการประมวลผลในบางกรณีสิทธิเพิกถอนความยินยอม — ถอนความยินยอมที่ให้ไว้สิทธิร้องเรียน — ต่อสำนักงานคณะกรรมการคุ้มครองข้อมูลส่วนบุคคล (สคส.)การใช้สิทธิ: หากคุณเป็นพนักงาน กรุณาติดต่อ HR ของบริษัทคุณ (ผู้ควบคุมข้อมูล) เป็นลำดับแรก
สำหรับข้อสงสัยเกี่ยวกับนโยบายนี้ การประมวลผลข้อมูลโดย Attenly หรือการยื่นคำขอใช้สิทธิ ติดต่อทีมงาน Attenly ได้ที่ LINE OA หรือ Facebook โดยเราจะดำเนินการภายใน 30 วันตามที่ PDPA กำหนด
8. การใช้คุกกี้ เราใช้คุกกี้ 3 ประเภท:
ที่จำเป็น (Strictly Necessary) — session cookie สำหรับ authentication ใช้งานเสมอ ไม่สามารถปิดได้ ฐานทางกฎหมายคือความจำเป็นตามสัญญาและการให้บริการวิเคราะห์ (Analytics) — Google Analytics 4 (GA4) เพื่อวิเคราะห์พฤติกรรมการใช้งานเว็บไซต์และปรับปรุงบริการ โหลดเฉพาะเมื่อคุณให้ความยินยอมเท่านั้นโฆษณา (Advertising) — เตรียมไว้สำหรับการวัดประสิทธิภาพโฆษณาในอนาคต โหลดเฉพาะเมื่อคุณให้ความยินยอม ขณะนี้ยังไม่มีการโหลดสคริปต์โฆษณาใด ๆคุณสามารถถอนความยินยอมหรือปรับการตั้งค่าคุกกี้ได้ตลอดเวลาผ่านปุ่ม จัดการคุกกี้ การถอนความยินยอมมีผลทันทีและง่ายพอ ๆ กับการให้ความยินยอม
9. การแก้ไขนโยบาย หากมีการเปลี่ยนแปลงสาระสำคัญ จะแจ้งผ่าน LINE OA Attenly ล่วงหน้าก่อนมีผลบังคับใช้ การใช้บริการต่อหลังการแก้ไขถือว่ายอมรับนโยบายฉบับใหม่
10. การปฏิบัติตาม PDPA นโยบายฉบับนี้จัดทำขึ้นตาม พ.ร.บ. คุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562 หากพบการละเมิด สามารถร้องเรียนต่อสำนักงานคณะกรรมการคุ้มครองข้อมูลส่วนบุคคล (PDPC) ได้ที่ www.pdpc.or.th