1) เราคือใคร
นโยบายนี้ออกโดย [ชื่อบริษัท/นิติบุคคลผู้ให้บริการ] (“เรา”, “CK Doctor”) ผู้ให้บริการซอฟต์แวร์ และบริการที่เกี่ยวข้องกับระบบสารสนเทศโรงพยาบาล/คลินิก (Hospital Information System: HIS) รวมถึงเว็บไซต์ ckdoctor.com
อีเมลติดต่อ: [[email protected]]
DPO/ผู้รับผิดชอบคุ้มครองข้อมูล : [[email protected]]
2) ขอบเขตการใช้งานนโยบายนี้
นโยบายนี้ครอบคลุม:
- การใช้งานเว็บไซต์ ckdoctor.com (เช่น ฟอร์มติดต่อ ขอเดโม ดาวน์โหลดเอกสาร)
- การใช้งานแพลตฟอร์ม/บริการ CK Doctor และบริการสนับสนุน (Support) ที่เกี่ยวข้อง
หมายเหตุ: สำหรับ “ข้อมูลผู้ป่วย” และข้อมูลทางการแพทย์ที่ถูกบันทึกในระบบของสถานพยาบาล สถานพยาบาล/คลินิกมักเป็นผู้ควบคุมข้อมูล และจะมีนโยบาย/ประกาศความเป็นส่วนตัวของตนเองกำกับเพิ่มเติม
3) ข้อมูลที่เราเก็บรวบรวม
3.1 ข้อมูลจากการใช้งานเว็บไซต์
- ข้อมูลระบุตัวตน/ติดต่อ: ชื่อ-นามสกุล, อีเมล, เบอร์โทร, หน่วยงาน, ตำแหน่งงาน
- ข้อมูลการติดต่อสื่อสาร: เนื้อหาที่คุณส่งผ่านแบบฟอร์ม/อีเมล/แชต
- ข้อมูลเทคนิค: IP address, ประเภทเบราว์เซอร์/อุปกรณ์, บันทึกการเข้าใช้งาน (log), คุกกี้
3.2 ข้อมูลจากการใช้งานผลิตภัณฑ์ CK Doctor (HIS)
- ข้อมูลผู้ใช้งานระบบ (บุคลากร): ชื่อบัญชีผู้ใช้, สิทธิ์การเข้าถึง, บันทึกกิจกรรมการใช้งาน (audit log)
- ข้อมูลการสนับสนุน: Ticket/Case, ไฟล์ที่แนบเพื่อการแก้ไขปัญหา, ข้อมูลการตั้งค่าเชิงเทคนิค
- ข้อมูลผู้ป่วย/ข้อมูลสุขภาพ (อาจมี): ข้อมูลระบุตัวตน, ประวัติการรักษา, ผลตรวจ, คำสั่งแพทย์ ฯลฯ Sensitive Data
3.3 แหล่งที่มาของข้อมูล
- จากคุณโดยตรง (กรอกฟอร์ม/สมัครใช้งาน/ติดต่อซัพพอร์ต)
- จากสถานพยาบาล/ผู้ดูแลระบบของลูกค้า (เพิ่มบัญชี/กำหนดสิทธิ์/นำเข้าข้อมูล)
- จากระบบอัตโนมัติ (เช่น logs, cookies, telemetry ตามที่เปิดใช้งาน)
4) วัตถุประสงค์และฐานทางกฎหมาย (PDPA)
4.1 วัตถุประสงค์
- ให้บริการและดำเนินการตามสัญญา/คำขอ (ติดตั้ง, เปิดใช้, บำรุงรักษา, ซัพพอร์ต)
- บริหารความปลอดภัย การยืนยันตัวตน การกำหนดสิทธิ์ และการตรวจสอบย้อนหลัง (audit)
- ปรับปรุงคุณภาพระบบ แก้ไขข้อผิดพลาด วิเคราะห์การใช้งานเชิงสถิติ (แบบไม่ระบุตัวตนเท่าที่ทำได้)
- การสื่อสารทางธุรกิจ เช่น แจ้งอัปเดตระบบ ข่าวสารบริการ การตอบคำถาม
- ปฏิบัติตามกฎหมาย/คำสั่งหน่วยงานรัฐที่เกี่ยวข้อง
4.2 ฐานทางกฎหมาย
- ฐานสัญญา: เพื่อให้บริการตามสัญญาหรือก่อนเข้าทำสัญญา
- ฐานประโยชน์โดยชอบด้วยกฎหมาย: เพื่อความปลอดภัยของระบบ ป้องกันการทุจริต และพัฒนาบริการ
- ฐานหน้าที่ตามกฎหมาย: เมื่อต้องปฏิบัติตามกฎหมายที่ใช้บังคับ
- ความยินยอม: สำหรับกิจกรรมที่ต้องขอความยินยอม (เช่น คุกกี้บางประเภท/การตลาดบางกรณี)
4.3 ข้อมูลอ่อนไหว (Sensitive Data)
สำหรับข้อมูลสุขภาพ/ข้อมูลผู้ป่วย ซึ่งจัดเป็นข้อมูลอ่อนไหวตาม PDPA การประมวลผลจะดำเนินการตามคำสั่งของสถานพยาบาล/ลูกค้า และภายใต้มาตรการคุ้มครองที่เหมาะสม รวมถึงสัญญาประมวลผลข้อมูล (DPA) เมื่อเกี่ยวข้อง
6) ความมั่นคงปลอดภัยของข้อมูล
เรามีมาตรการทางเทคนิคและองค์กรที่เหมาะสม เช่น:
- การควบคุมการเข้าถึงตามบทบาท (Role-based Access Control)
- การบันทึกการใช้งานและตรวจสอบย้อนหลัง (Audit Logs)
- การเข้ารหัสข้อมูลระหว่างส่งผ่านเครือข่าย (เช่น TLS/HTTPS) และการเข้ารหัส/ป้องกันข้อมูลตามความเหมาะสม
- การสำรองข้อมูล การกู้คืน และมาตรการความต่อเนื่องทางธุรกิจ (Backup/DR ตามแพ็กเกจ/ข้อตกลง)
- การทดสอบ/ปรับปรุงความปลอดภัยและการจัดการช่องโหว่ตามกระบวนการภายใน
หมายเหตุ: ไม่มีวิธีใดปลอดภัย 100% เราจึงมุ่งปรับปรุงอย่างต่อเนื่องและลดความเสี่ยงตามมาตรฐานที่เหมาะสม
7) ระยะเวลาการเก็บรักษาข้อมูล
- ข้อมูลเว็บไซต์/การติดต่อ: เก็บตามความจำเป็นในการติดต่อธุรกิจ หรือจนกว่าจะหมดวัตถุประสงค์/ถอนความยินยอม (ถ้ามี)
- ข้อมูลบัญชีผู้ใช้งานระบบ: เก็บตามอายุสัญญาและตามข้อกำหนดด้านความปลอดภัย/การตรวจสอบ
- ข้อมูลผู้ป่วยในระบบ HIS: ระยะเวลาขึ้นกับนโยบายและข้อกำหนดของสถานพยาบาล/กฎหมายที่เกี่ยวข้อง
- เมื่อพ้นระยะจำเป็น เราจะลบ ทำลาย ทำให้ไม่ระบุตัวตน หรือดำเนินการตามสัญญา/กฎหมาย
8) สิทธิของเจ้าของข้อมูล
ภายใต้กฎหมายที่ใช้บังคับ คุณอาจมีสิทธิดังต่อไปนี้ (ตามเงื่อนไขและข้อยกเว้น):
- ขอเข้าถึงและขอรับสำเนาข้อมูล
- ขอให้แก้ไขข้อมูลให้ถูกต้อง
- ขอให้ลบ/ทำลายข้อมูล หรือทำให้ไม่สามารถระบุตัวตนได้
- คัดค้านการประมวลผลข้อมูลบางกรณี
- ขอให้ระงับการใช้ข้อมูล
- ขอให้โอนย้ายข้อมูล (data portability) ในกรณีที่กฎหมายกำหนด
- ถอนความยินยอม (หากการประมวลผลอาศัยความยินยอม)
หากคำขอเกี่ยวข้องกับข้อมูลผู้ป่วยในระบบของสถานพยาบาล โปรดติดต่อสถานพยาบาล/คลินิกของคุณโดยตรงก่อน หรือเราสามารถช่วยประสานตามขอบเขตที่สัญญาและกฎหมายอนุญาต
10) การโอนข้อมูลไปต่างประเทศ
บางกรณีเราอาจใช้ผู้ให้บริการโฮสติ้ง/คลาวด์หรือเครื่องมือสนับสนุนที่มีเซิร์ฟเวอร์หรือทีมงานอยู่ต่างประเทศ เราจะใช้มาตรการที่เหมาะสมเพื่อคุ้มครองข้อมูล เช่น ข้อตกลงการประมวลผลข้อมูล (DPA), ข้อกำหนดสัญญามาตรฐาน, หรือมาตรการอื่นตามที่กฎหมายกำหนด
11) ข้อมูลของผู้เยาว์
บริการของเราเป็นผลิตภัณฑ์สำหรับองค์กรด้านสุขภาพ ไม่ได้มุ่งหมายให้ผู้เยาว์ลงทะเบียนใช้งานเว็บไซต์/บริการด้วยตนเอง หากเราทราบว่ามีการเก็บข้อมูลผู้เยาว์โดยไม่เหมาะสม เราจะดำเนินการตามความจำเป็น รวมถึงลบหรือจำกัดการประมวลผล
12) การเปลี่ยนแปลงนโยบาย
เราอาจปรับปรุงนโยบายนี้เป็นครั้งคราวเพื่อให้สอดคล้องกับการให้บริการและข้อกำหนดทางกฎหมาย เราจะแจ้งการเปลี่ยนแปลงที่สำคัญผ่านเว็บไซต์หรือช่องทางที่เหมาะสม
13) ช่องทางติดต่อ
หากมีคำถาม ข้อเสนอแนะ หรือประสงค์ใช้สิทธิของเจ้าของข้อมูล กรุณาติดต่อ:
ทีมคุ้มครองข้อมูล/ความเป็นส่วนตัว: [[email protected]]
DPO : [[email protected]]