⚠️ ร่างเอกสาร — รอตรวจทานโดยที่ปรึกษากฎหมาย / DPO ก่อนใช้งานจริง. ข้อความในวงเล็บ [ ] คือข้อมูลบริษัทที่ต้องเติม.

นโยบายความเป็นส่วนตัว

ผู้ควบคุมข้อมูล: 1intent Co., Ltd. · มีผลบังคับ: [วันที่ / date] · ปรับปรุงล่าสุด: [วันที่ / date]

ประกาศนี้เป็นส่วนเสริมเฉพาะผลิตภัณฑ์ Daily ของนโยบายความเป็นส่วนตัวหลักที่ครอบคลุมทุก ผลิตภัณฑ์ในเครือ 1intent — อ่านนโยบายฉบับเต็มที่ 1intent.co/privacy

1. เกี่ยวกับนโยบายนี้

นโยบายนี้อธิบายว่า 1intent Co., Ltd. (“เรา”) เก็บรวบรวม ใช้ เปิดเผย และคุ้มครอง ข้อมูลส่วนบุคคลของคุณอย่างไร ตามพระราชบัญญัติคุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562 (PDPA).

ใช้บังคับกับทั้งสองรูปแบบการให้บริการของเรา:

  • ลูกค้าองค์กร (B2B) — เมื่อองค์กรใช้บริการของเราเพื่อประมวลผลข้อมูลผู้สมัคร/ ลูกค้าของตน เราทำหน้าที่เป็น ผู้ประมวลผลข้อมูล แทนองค์กรนั้นซึ่งเป็น ผู้ควบคุมข้อมูล.
  • ผู้ใช้รายบุคคล (B2C) — เมื่อคุณใช้บริการของเราโดยตรง เราเป็นผู้ควบคุมข้อมูล ของข้อมูลคุณโดยตรง.

2. ข้อมูลที่เราเก็บรวบรวม

  • ข้อมูลระบุตัวตน — ชื่อ-นามสกุล, เลขประจำตัวประชาชน/เลขผู้เสียภาษี, วันเกิด, ที่อยู่, อีเมล, เบอร์โทร
  • เอกสารและข้อมูลที่สกัดจากเอกสาร — บัตรประชาชน, สลิปเงินเดือน, เอกสารการเงิน และข้อความ/ตัวเลขที่ระบบสกัดอัตโนมัติ (OCR)
  • ข้อมูลการเงิน — รายได้, ภาระหนี้, อัตราส่วนภาระหนี้ต่อรายได้ (DSR)
  • ข้อมูลการใช้งานและเทคนิค — IP address, บันทึกการใช้งาน (log), คุกกี้ที่จำเป็น

⚠️ ข้อมูลอ่อนไหว (ม.26): หากเอกสารมีข้อมูลชีวมิติ เช่น ภาพใบหน้าบนบัตรประชาชน หรือมีการเปรียบเทียบใบหน้า ถือเป็นข้อมูลอ่อนไหวที่ต้องได้รับความยินยอม โดยชัดแจ้ง — [ยืนยันกับฝ่ายกฎหมายว่ามีการประมวลผลชีวมิติหรือไม่].

3. วัตถุประสงค์และฐานทางกฎหมาย

เราประมวลผลข้อมูลของคุณเพื่อวัตถุประสงค์ต่อไปนี้ บนฐานทางกฎหมายตาม ม.24:

  • ดำเนินการคำขอสินเชื่อ/เคสของคุณ — ฐาน: การปฏิบัติตามสัญญา
  • ยืนยันตัวตน, KYC, ป้องกันการฉ้อโกง — ฐาน: หน้าที่ตามกฎหมาย
  • ให้บริการ ดูแลความปลอดภัย และปรับปรุงระบบ — ฐาน: ประโยชน์โดยชอบด้วยกฎหมาย
  • การตลาดหรือบริการเสริมที่เป็นทางเลือก — ฐาน: ความยินยอม (ถอนได้ทุกเมื่อ)

⚠️ [ยืนยันฐานทางกฎหมายหลักกับฝ่ายกฎหมาย — ระบบสินเชื่อ B2B มักใช้ฐาน “สัญญา/ หน้าที่ตามกฎหมาย” ไม่ใช่ความยินยอม.]

4. การเปิดเผยและผู้รับข้อมูล

  • ลูกค้าองค์กร (กรณี B2B) ที่คุณยื่นคำขอผ่าน
  • ผู้ให้บริการ/ผู้ประมวลผลช่วง — ผู้ให้บริการคลาวด์, ผู้ประมวลผล OCR/AI
  • ผู้ให้บริการ AI ในต่างประเทศ — เราใช้ OpenAI (สหรัฐอเมริกา) เพื่อสกัด/วิเคราะห์ ข้อความจากเอกสาร ดูรายละเอียดการโอนข้ามประเทศในข้อ 5
  • หน่วยงานราชการหรือหน่วยกำกับดูแล เมื่อกฎหมายกำหนด

5. การโอนข้อมูลข้ามประเทศ

เราส่งข้อความบางส่วนจากเอกสารของคุณไปประมวลผลที่ OpenAI (สหรัฐอเมริกา) เพื่อสกัดและจัดโครงสร้างข้อมูล. การโอนข้อมูลไปต่างประเทศเป็นไปตาม ม.28.

⚠️ [ระบุมาตรการคุ้มครอง: ข้อตกลงการประมวลผลข้อมูล (DPA) กับ OpenAI + เกณฑ์ที่ คณะกรรมการคุ้มครองข้อมูลส่วนบุคคล (PDPC) ยอมรับ. ต้องจัดทำ DPA และประเมิน ความเพียงพอของประเทศปลายทางก่อน go-live.]

6. ระยะเวลาการเก็บรักษา

  • เราเก็บข้อมูลเท่าที่จำเป็นต่อวัตถุประสงค์ บวกกับระยะเวลาที่กฎหมายกำหนด [เช่น เอกสารสินเชื่อเก็บ X ปี]
  • เมื่อหมดความจำเป็น เราจะลบหรือทำให้ข้อมูลไม่สามารถระบุตัวตนได้
  • หมายเหตุเชิงเทคนิค:เราใช้วิธี “crypto-shred” (ลบกุญแจถอดรหัส) — ข้อมูลในฐานข้อมูลหลักถูกทำลายทันที. สำเนาสำรอง (backup) ที่มีอยู่ก่อนหน้า จะถูกล้างเมื่อครบรอบการเก็บสำรอง [X วัน].

7. ความปลอดภัยของข้อมูล

เราใช้มาตรการรักษาความมั่นคงปลอดภัยตาม ม.37 ได้แก่:

  • เข้ารหัสข้อมูลส่วนบุคคลขณะจัดเก็บ (encryption at rest)
  • ควบคุมการเข้าถึงตามบทบาท และจำกัดอัตราการพยายามเข้าสู่ระบบ
  • บันทึกการเข้าถึงและแก้ไขข้อมูลส่วนบุคคล (audit log)

8. สิทธิของเจ้าของข้อมูล

ภายใต้ PDPA คุณมีสิทธิดังนี้:

  • สิทธิเข้าถึงและขอรับสำเนาข้อมูล (ม.30)
  • สิทธิขอให้แก้ไขข้อมูลให้ถูกต้อง (ม.35–36)
  • สิทธิขอให้ลบหรือทำลายข้อมูล (ม.33)
  • สิทธิขอให้ระงับการใช้ข้อมูล (ม.34)
  • สิทธิคัดค้านการประมวลผล (ม.32)
  • สิทธิขอให้โอนย้ายข้อมูล (ม.31)
  • สิทธิถอนความยินยอม (ม.19)
  • สิทธิร้องเรียนต่อคณะกรรมการคุ้มครองข้อมูลส่วนบุคคล (PDPC)

วิธีใช้สิทธิ:

  • ผู้ใช้ที่มีบัญชี (B2C): ผ่านหน้าตั้งค่าบัญชี [เร็วๆ นี้] หรืออีเมลถึง DPO
  • กรณี B2B: ติดต่อองค์กรที่คุณยื่นคำขอ หรือ DPO ของเราโดยตรง
  • เราจะดำเนินการตามคำขอภายใน 30 วัน

9. คุกกี้

เราใช้คุกกี้ที่จำเป็นต่อการเข้าสู่ระบบ (เช่น daily_at, daily_rt แบบ HttpOnly) เพื่อรักษาสถานะการล็อกอินของคุณ. [ยืนยันว่าไม่มีการใช้คุกกี้โฆษณา/ ติดตามข้ามเว็บไซต์.]

10. ผู้ควบคุมข้อมูลและการติดต่อ

  • ผู้ควบคุมข้อมูล: 1intent Co., Ltd., [ที่อยู่]
  • เจ้าหน้าที่คุ้มครองข้อมูลส่วนบุคคล (DPO): [ชื่อ], อีเมล [dpo@example.com]
  • ช่องทางใช้สิทธิ/ร้องเรียน: [อีเมล / แบบฟอร์ม]

11. การเปลี่ยนแปลงนโยบาย

เราอาจปรับปรุงนโยบายนี้เป็นครั้งคราว. การเปลี่ยนแปลงมีผลเมื่อประกาศบนหน้านี้ พร้อมระบุวันที่มีผลบังคับ. กรณีมีการเปลี่ยนแปลงที่สำคัญ เราจะแจ้งให้คุณทราบตามสมควร.

หากมีข้อสงสัยเกี่ยวกับนโยบายนี้หรือต้องการใช้สิทธิของคุณ โปรดติดต่อเจ้าหน้าที่คุ้มครองข้อมูลส่วนบุคคล (DPO) ตามข้อ 10.