นโยบายความเป็นส่วนตัว — ระบบ OptiPOS
(Privacy Policy)
ผู้ควบคุมข้อมูลส่วนบุคคล: บริษัท ซินเนอจี โกลบอล เน็ตเวิร์ค จำกัด สถานที่ติดต่อ: 138/1 ชั้น 2 อาคารทองฟรีเวย์ ถนนสุทธิสารวินิจฉัย แขวง/เขตพญาไท กรุงเทพมหานคร อีเมลติดต่อเรื่องข้อมูลส่วนบุคคล: dpo@optipos.co.th
ฉบับที่: 1.0 วันที่มีผลบังคับใช้: 26/08/2569
จัดทำตามพระราชบัญญัติคุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562 (PDPA)
ส่วนที่ 1 — ขอบเขตและบทบาทของเรา
นโยบายฉบับนี้อธิบายวิธีที่บริษัท ซินเนอจี โกลบอล เน็ตเวิร์ค จำกัด ("เรา") เก็บรวบรวม ใช้ และเปิดเผยข้อมูลส่วนบุคคลที่เกี่ยวข้องกับระบบ OptiPOS
สิ่งสำคัญที่ต้องแยกให้ชัด — เรามีสองบทบาทที่ต่างกัน
| ข้อมูล | บทบาทของเรา | อยู่ในส่วนใด |
|---|---|---|
| ข้อมูลของร้านค้าและพนักงานร้าน ที่สมัครใช้ OptiPOS — ชื่อผู้ติดต่อ อีเมล เบอร์โทร ข้อมูลการชำระเงิน บันทึกการใช้งาน | ผู้ควบคุมข้อมูลส่วนบุคคล (Data Controller) เรากำหนดวัตถุประสงค์และวิธีการเอง | ส่วนที่ 2–8 |
| ข้อมูลลูกค้าปลายทางของร้าน ที่ร้านบันทึกเข้าระบบ — ชื่อลูกค้า เบอร์โทร ค่าสายตา ประวัติการซื้อ | ผู้ประมวลผลข้อมูลส่วนบุคคล (Data Processor) เราประมวลผลตามคำสั่งของร้านเท่านั้น | ส่วนที่ 9 และ DPA |
หากท่านเป็นลูกค้าของร้านแว่นตา และต้องการใช้สิทธิเกี่ยวกับข้อมูลของท่าน โปรดติดต่อร้านที่ท่านใช้บริการโดยตรง เนื่องจากร้านเป็นผู้ควบคุมข้อมูลส่วนบุคคลของท่าน เราจะส่งต่อคำขอที่ได้รับให้ร้านที่เกี่ยวข้องภายใน 7 วัน
ส่วนที่ 2 — ข้อมูลส่วนบุคคลที่เราเก็บรวบรวม (ในฐานะผู้ควบคุมข้อมูล)
2.1 ข้อมูลที่ท่านให้แก่เราโดยตรง
| ประเภท | รายการ |
|---|---|
| ข้อมูลระบุตัวตนและการติดต่อ | ชื่อ-นามสกุล ตำแหน่ง อีเมล เบอร์โทรศัพท์ |
| ข้อมูลนิติบุคคล | ชื่อร้าน/บริษัท ที่อยู่ เลขประจำตัวผู้เสียภาษี หนังสือรับรองบริษัท ทะเบียนภาษีมูลค่าเพิ่ม |
| ข้อมูลบัญชีผู้ใช้ | ชื่อผู้ใช้ รหัสผ่านที่ผ่านการเข้ารหัสทางเดียว บทบาทและสิทธิ์ |
| ข้อมูลการชำระเงิน | เลขบัตร 4 หลักสุดท้าย ประเภทบัตร วันหมดอายุ โทเคนบัตร ประวัติการชำระเงิน หนังสือรับรองการหักภาษี ณ ที่จ่าย |
| ข้อมูลการติดต่อฝ่ายสนับสนุน | เนื้อหาคำถาม ไฟล์แนบ บันทึกการสนทนา |
เราไม่จัดเก็บหมายเลขบัตรเครดิตเต็มจำนวนบนเซิร์ฟเวอร์ของเรา ข้อมูลบัตรจะถูกแปลงเป็นโทเคนโดยผู้ให้บริการรับชำระเงินที่ได้รับการรับรอง PCI DSS โดยตรงจากเบราว์เซอร์ของท่าน
2.2 ข้อมูลที่เกิดขึ้นอัตโนมัติจากการใช้งาน
- ที่อยู่ไอพี ประเภทเบราว์เซอร์ ระบบปฏิบัติการ ประเภทอุปกรณ์
- บันทึกการเข้าสู่ระบบ เวลา สาขาที่เข้าใช้ และร่องรอยการเข้าถึงข้อมูล (audit log)
- ปริมาณการใช้งาน ได้แก่ จำนวนสาขาที่เปิด จำนวนผู้ใช้งาน ปริมาณการเรียกใช้ผู้ช่วยปัญญาประดิษฐ์ จำนวนข้อความที่ส่งออก และพื้นที่จัดเก็บที่ใช้
- ข้อมูลจากคุกกี้และเทคโนโลยีที่คล้ายกัน (ดูส่วนที่ 8)
2.3 ข้อมูลจากแหล่งอื่น
- ข้อมูลนิติบุคคลจากฐานข้อมูลสาธารณะของกรมพัฒนาธุรกิจการค้าและกรมสรรพากร เพื่อยืนยันตัวตนและออกเอกสารภาษีให้ถูกต้อง
- ผลการชำระเงินและสถานะการอนุมัติจากผู้ให้บริการรับชำระเงิน
เราไม่เก็บรวบรวมข้อมูลส่วนบุคคลอ่อนไหวของผู้ติดต่อฝั่งร้านค้าตามมาตรา 26 เว้นแต่ในกรณีที่สำเนาบัตรประจำตัวประชาชนที่ท่านส่งมาปรากฏข้อมูลศาสนาหรือหมู่โลหิต ซึ่งเราแนะนำให้ท่านปิดทับก่อนส่ง และเราจะปิดทับให้หากพบ
ส่วนที่ 3 — วัตถุประสงค์และฐานทางกฎหมาย
| วัตถุประสงค์ | ฐานทางกฎหมาย (มาตรา 24) |
|---|---|
| สร้างและดูแลบัญชี ให้บริการระบบตามสัญญา | ความจำเป็นเพื่อปฏิบัติตามสัญญา — ม.24(3) |
| เรียกเก็บค่าบริการ ตัดบัตรอัตโนมัติ ทวงถามหนี้ | ความจำเป็นเพื่อปฏิบัติตามสัญญา — ม.24(3) |
| ออกใบกำกับภาษี ใบเสร็จ และเก็บรักษาเอกสารทางบัญชี 5 ปี | ปฏิบัติตามกฎหมาย — ม.24(6) (ประมวลรัษฎากร) |
| นำส่งข้อมูลภาษีหัก ณ ที่จ่าย และใบกำกับภาษีอิเล็กทรอนิกส์ | ปฏิบัติตามกฎหมาย — ม.24(6) |
| ให้บริการสนับสนุน แก้ไขปัญหา และอบรม | ความจำเป็นเพื่อปฏิบัติตามสัญญา — ม.24(3) |
| รักษาความมั่นคงปลอดภัย ตรวจจับการทุจริต บันทึก audit log | ประโยชน์โดยชอบด้วยกฎหมาย — ม.24(5) |
| วัดปริมาณการใช้งานเพื่อคิดค่าบริการและบริหารความจุ | ความจำเป็นเพื่อปฏิบัติตามสัญญา — ม.24(3) |
| ปรับปรุงและพัฒนาระบบจากข้อมูลสถิติที่ไม่ระบุตัวบุคคล | ประโยชน์โดยชอบด้วยกฎหมาย — ม.24(5) |
| แจ้งข่าวสารการเปลี่ยนแปลงระบบ ราคา และเงื่อนไข | ความจำเป็นเพื่อปฏิบัติตามสัญญา — ม.24(3) |
| ส่งข่าวสารการตลาด โปรโมชัน และเชิญร่วมกิจกรรม | ความยินยอม — ม.19 (ถอนได้ทุกเมื่อ) |
| ใช้ชื่อหรือโลโก้ร้านในสื่อประชาสัมพันธ์ | ความยินยอม — ม.19 |
| ใช้สิทธิเรียกร้องทางกฎหมายและต่อสู้คดี | ประโยชน์โดยชอบด้วยกฎหมาย — ม.24(5) |
การถอนความยินยอม ท่านถอนความยินยอมสำหรับวัตถุประสงค์ที่อาศัยฐานความยินยอมได้ทุกเมื่อ โดยไม่กระทบต่อการประมวลผลที่ทำไปแล้วโดยชอบ และไม่กระทบต่อการให้บริการหลักตามสัญญา
ส่วนที่ 4 — การเปิดเผยข้อมูลส่วนบุคคล
เราเปิดเผยข้อมูลของท่านเฉพาะเท่าที่จำเป็นให้แก่
4.1 ผู้ให้บริการภายนอกที่เป็นผู้ประมวลผลข้อมูลของเรา
| ประเภท | วัตถุประสงค์ | ที่ตั้งข้อมูล |
|---|---|---|
| ผู้ให้บริการโครงสร้างพื้นฐานคลาวด์ | จัดเก็บและประมวลผลข้อมูลระบบ | [ระบุ เช่น ประเทศไทย / สิงคโปร์] |
| ผู้ให้บริการรับชำระเงิน (Beam Checkout) | ตัดบัตร พร้อมเพย์ และคืนเงิน | [ระบุ] |
| ผู้ให้บริการแพลตฟอร์ม LINE (LY Corporation) | ส่งข้อความแจ้งเตือน แชท และ Mini App ผ่าน LINE Official Account | ประเทศไทย / ญี่ปุ่น |
| ผู้ให้บริการใบกำกับภาษีอิเล็กทรอนิกส์ | ออกและนำส่ง e-Tax Invoice | ประเทศไทย |
| ผู้ให้บริการอีเมลและข้อความแจ้งเตือน | ส่งการแจ้งเตือนและใบแจ้งหนี้ | [ระบุ] |
| ผู้ให้บริการโมเดลปัญญาประดิษฐ์ | ประมวลผลคำสั่งของผู้ช่วยในระบบ | [ระบุ] |
| ผู้ให้บริการระบบสนับสนุนลูกค้า | จัดการคำถามและคำร้อง | [ระบุ] |
| ผู้สอบบัญชี ที่ปรึกษากฎหมาย และสำนักงานบัญชี | ตรวจสอบและปฏิบัติตามกฎหมาย | ประเทศไทย |
ผู้ประมวลผลทุกรายผูกพันตามสัญญาให้ประมวลผลตามคำสั่งของเราเท่านั้น และมีมาตรการรักษาความมั่นคงปลอดภัยที่เหมาะสม
4.2 หน่วยงานของรัฐ
เมื่อมีหน้าที่ตามกฎหมาย คำสั่งศาล หมายค้น หรือคำสั่งของพนักงานเจ้าหน้าที่ที่มีอำนาจ เช่น กรมสรรพากร สำนักงานคณะกรรมการคุ้มครองข้อมูลส่วนบุคคล และหน่วยงานบังคับใช้กฎหมาย เราจะตรวจสอบความชอบด้วยกฎหมายของคำสั่งก่อนทุกครั้ง และแจ้งท่านทราบเท่าที่กฎหมายอนุญาต
4.3 การควบรวมหรือโอนกิจการ
หากมีการควบรวม โอนกิจการ หรือขายสินทรัพย์ ข้อมูลอาจถูกโอนไปยังผู้รับโอน โดยเราจะแจ้งท่านล่วงหน้าและผู้รับโอนต้องผูกพันตามนโยบายฉบับนี้
4.4 สิ่งที่เราไม่ทำ
- เราไม่ขายข้อมูลส่วนบุคคลให้แก่บุคคลภายนอก
- เราไม่เปิดเผยข้อมูลลูกค้าปลายทางของร้านหนึ่งให้ร้านอื่น
- เราไม่นำข้อมูลของท่านไปใช้ฝึกสอนโมเดลปัญญาประดิษฐ์ทั่วไป เว้นแต่ท่านให้ความยินยอมโดยชัดแจ้งแยกต่างหาก
ส่วนที่ 5 — การส่งหรือโอนข้อมูลไปต่างประเทศ
กรณีที่ผู้ให้บริการภายนอกตามส่วนที่ 4.1 ตั้งอยู่นอกราชอาณาจักร เราจะดำเนินการโอนข้อมูลตามมาตรา 28 และ 29 แห่ง PDPA โดยอาศัย
- ประเทศปลายทางที่คณะกรรมการฯ ประกาศว่ามีมาตรฐานคุ้มครองข้อมูลเพียงพอ หรือ
- ข้อสัญญามาตรฐานคุ้มครองข้อมูลส่วนบุคคลระหว่างผู้โอนและผู้รับโอน หรือ
- นโยบายคุ้มครองข้อมูลส่วนบุคคลของกลุ่มกิจการที่ได้รับการตรวจสอบและรับรอง
ท่านขอสำเนามาตรการคุ้มครองที่ใช้อยู่ได้ที่ dpo@optipos.co.th
ส่วนที่ 6 — ระยะเวลาเก็บรักษาข้อมูล
| ประเภทข้อมูล | ระยะเวลา |
|---|---|
| ข้อมูลบัญชีและข้อมูลติดต่อของร้านค้าที่ยังใช้บริการ | ตลอดระยะเวลาการใช้บริการ |
| ข้อมูลบัญชีหลังสิ้นสุดบริการ | 90 วัน (พร้อมส่งออกได้) จากนั้นลบจากระบบใช้งานจริง และลบจากสำเนาสำรองภายใน 180 วัน |
| เอกสารทางภาษีและบัญชี — ใบกำกับภาษี ใบเสร็จ ใบลดหนี้ ใบเพิ่มหนี้ 50 ทวิ | ไม่น้อยกว่า 5 ปี นับแต่วันสิ้นรอบระยะเวลาบัญชี ตามประมวลรัษฎากร (เก็บต่อแม้เลิกใช้บริการแล้ว) |
| บันทึกการเข้าสู่ระบบและ audit log | 1 ปี |
| บันทึกการติดต่อฝ่ายสนับสนุน | 2 ปี นับแต่ปิดเรื่อง |
| ข้อมูลที่ใช้ในการใช้สิทธิเรียกร้องทางกฎหมาย | จนกว่าคดีถึงที่สุด บวก 1 ปี |
| ข้อมูลที่ทำให้ไม่ระบุตัวบุคคลแล้ว | เก็บได้ไม่มีกำหนด (ไม่อยู่ในบังคับ PDPA) |
ส่วนที่ 7 — สิทธิของเจ้าของข้อมูลส่วนบุคคล
ภายใต้ PDPA ท่านมีสิทธิดังต่อไปนี้
| สิทธิ | มาตรา | ความหมาย |
|---|---|---|
| สิทธิเข้าถึงและขอสำเนา | ม.30 | ขอทราบว่าเรามีข้อมูลอะไรของท่าน และขอสำเนาได้ |
| สิทธิให้โอนย้ายข้อมูล | ม.31 | ขอรับข้อมูลในรูปแบบที่อ่านได้ด้วยเครื่อง หรือให้ส่งต่อผู้ควบคุมรายอื่น |
| สิทธิคัดค้านการประมวลผล | ม.32 | คัดค้านการประมวลผลที่อาศัยฐานประโยชน์โดยชอบ หรือเพื่อการตลาดทางตรง |
| สิทธิขอให้ลบหรือทำลาย | ม.33 | ขอลบข้อมูลที่หมดความจำเป็น หรือที่ท่านถอนความยินยอมแล้ว |
| สิทธิขอให้ระงับการใช้ | ม.34 | ขอให้ระงับการใช้ชั่วคราวระหว่างตรวจสอบความถูกต้อง |
| สิทธิขอให้แก้ไขให้ถูกต้อง | ม.35 | ขอแก้ไขข้อมูลที่ไม่ถูกต้องหรือไม่เป็นปัจจุบัน |
| สิทธิถอนความยินยอม | ม.19 | ถอนความยินยอมได้ทุกเมื่อ ง่ายเท่าที่ให้ไว้ |
| สิทธิร้องเรียน | ม.73 | ร้องเรียนต่อสำนักงานคณะกรรมการคุ้มครองข้อมูลส่วนบุคคล |
วิธีใช้สิทธิ ส่งคำขอมาที่ dpo@optipos.co.th พร้อมข้อมูลยืนยันตัวตน เราจะดำเนินการภายใน 30 วัน นับแต่วันที่ได้รับคำขอที่ครบถ้วน หากมีเหตุจำเป็นต้องขยายเวลา เราจะแจ้งเหตุผลให้ท่านทราบ
การใช้สิทธิไม่มีค่าใช้จ่าย เว้นแต่คำขอที่ซ้ำซ้อนหรือเกินสมควรอย่างชัดแจ้ง ซึ่งเราอาจเรียกเก็บค่าดำเนินการตามสมควร
ข้อจำกัด เราอาจปฏิเสธคำขอบางส่วนได้ตามที่กฎหมายกำหนด เช่น ข้อมูลที่ต้องเก็บตามประมวลรัษฎากร หรือข้อมูลที่จำเป็นต่อการใช้สิทธิเรียกร้องทางกฎหมาย โดยจะแจ้งเหตุผลเป็นลายลักษณ์อักษร
ส่วนที่ 8 — คุกกี้
| ประเภทคุกกี้ | จำเป็นต้องขอความยินยอม | วัตถุประสงค์ |
|---|---|---|
| คุกกี้ที่จำเป็นอย่างยิ่ง | ไม่ต้อง | รักษาสถานะการเข้าสู่ระบบ ความปลอดภัย ป้องกัน CSRF |
| คุกกี้เพื่อการทำงาน | ไม่ต้อง | จดจำสาขาที่เลือก ภาษา และการตั้งค่าหน้าจอ |
| คุกกี้เพื่อการวิเคราะห์ | ต้องขอ | วิเคราะห์การใช้งานเพื่อปรับปรุงระบบ |
| คุกกี้เพื่อการตลาด | ต้องขอ | วัดผลแคมเปญและโฆษณา |
ท่านจัดการความยินยอมเรื่องคุกกี้ได้ที่แถบตั้งค่าคุกกี้บนเว็บไซต์ หรือที่การตั้งค่าเบราว์เซอร์ การปิดคุกกี้ที่จำเป็นอย่างยิ่งจะทำให้ระบบทำงานไม่ได้
ส่วนที่ 9 — ข้อมูลลูกค้าปลายทางของร้าน (เราเป็นผู้ประมวลผล)
9.1 ข้อมูลที่ร้านค้าบันทึกเข้าระบบ ได้แก่ ชื่อลูกค้า เบอร์โทรศัพท์ อีเมล วันเกิด ค่าสายตาและผลการตรวจวัด ประวัติการสั่งตัดแว่น และประวัติการซื้อ เป็นข้อมูลที่ร้านค้าเป็นผู้ควบคุมข้อมูลส่วนบุคคล
9.2 ค่าสายตาและผลการตรวจวัดสายตาอาจเข้าข่ายข้อมูลสุขภาพซึ่งเป็นข้อมูลอ่อนไหวตามมาตรา 26 ร้านค้ามีหน้าที่จัดให้มีฐานทางกฎหมายที่ถูกต้อง โดยทั่วไปคือความยินยอมโดยชัดแจ้งจากลูกค้า ก่อนบันทึกข้อมูลดังกล่าวเข้าระบบ เราไม่รับผิดชอบต่อการที่ร้านค้าไม่มีฐานทางกฎหมายที่เพียงพอ
9.3 เราประมวลผลข้อมูลลูกค้าปลายทางเฉพาะเพื่อ (ก) ให้บริการระบบตามคำสั่งของร้าน (ข) สำรองและกู้คืนข้อมูล (ค) แก้ไขปัญหาทางเทคนิคเมื่อร้านร้องขอ และ (ง) ปฏิบัติตามกฎหมาย เราจะไม่ใช้ข้อมูลลูกค้าปลายทางเพื่อวัตถุประสงค์ของเราเอง
9.4 การเข้าถึงข้อมูลของร้านโดยเจ้าหน้าที่ของเรา (เช่น การเข้าสวมสิทธิ์เพื่อแก้ปัญหา) จะทำได้เฉพาะเมื่อได้รับอนุมัติจากร้าน มีการบันทึก audit log ทุกครั้ง และร้านตรวจสอบย้อนหลังได้
9.5 รายละเอียดเต็มของบทบาท หน้าที่ มาตรการรักษาความปลอดภัย รายชื่อผู้ประมวลผลช่วง และขั้นตอนเมื่อเกิดเหตุละเมิด อยู่ใน ข้อตกลงการประมวลผลข้อมูลส่วนบุคคล (DPA) ซึ่งเป็นส่วนหนึ่งของข้อตกลงการใช้บริการ
ส่วนที่ 10 — มาตรการรักษาความมั่นคงปลอดภัย
- เข้ารหัสข้อมูลระหว่างการส่งด้วย TLS 1.2 ขึ้นไป และเข้ารหัสข้อมูลขณะจัดเก็บ
- แยกข้อมูลระหว่างร้านค้าแต่ละรายในระดับฐานข้อมูล (tenant isolation) และบังคับสิทธิ์ที่ฝั่งเซิร์ฟเวอร์เสมอ
- ควบคุมสิทธิ์เข้าถึงตามบทบาท และให้สิทธิ์เท่าที่จำเป็นน้อยที่สุด
- บังคับการยืนยันตัวตนสองขั้นตอนสำหรับบัญชีผู้ดูแลระบบของเรา
- บันทึกร่องรอยการเข้าถึงข้อมูล (audit log) ที่แก้ไขย้อนหลังไม่ได้
- สำรองข้อมูลอย่างน้อยวันละหนึ่งครั้ง พร้อมทดสอบการกู้คืนตามรอบ
- ประเมินช่องโหว่และทบทวนสิทธิ์เข้าถึงอย่างสม่ำเสมอ
- ผู้ปฏิบัติงานทุกคนลงนามข้อตกลงรักษาความลับและได้รับการอบรมด้าน PDPA
การแจ้งเหตุละเมิดข้อมูลส่วนบุคคล — หากเกิดเหตุละเมิดที่มีความเสี่ยงต่อสิทธิและเสรีภาพของบุคคล เราจะแจ้งสำนักงานคณะกรรมการคุ้มครองข้อมูลส่วนบุคคลภายใน 72 ชั่วโมง นับแต่ทราบเหตุ ตามมาตรา 37(4) และแจ้งเจ้าของข้อมูลส่วนบุคคลโดยไม่ชักช้าหากมีความเสี่ยงสูง สำหรับข้อมูลที่เราเป็นผู้ประมวลผล เราจะแจ้งร้านค้าภายใน 48 ชั่วโมง เพื่อให้ร้านแจ้งหน่วยงานได้ทันกำหนด
ส่วนที่ 11 — การแก้ไขนโยบาย
เราอาจปรับปรุงนโยบายฉบับนี้เป็นครั้งคราว หากเป็นการเปลี่ยนแปลงสาระสำคัญ เราจะแจ้งล่วงหน้าไม่น้อยกว่า 30 วัน ผ่านอีเมลและการแจ้งเตือนในระบบ นโยบายฉบับก่อนหน้าจะยังเรียกดูย้อนหลังได้
ส่วนที่ 12 — ช่องทางติดต่อ
เจ้าหน้าที่คุ้มครองข้อมูลส่วนบุคคล (DPO) บริษัท ซินเนอจี โกลบอล เน็ตเวิร์ค จำกัด 138/1 ชั้น 2 อาคารทองฟรีเวย์ ถนนสุทธิสารวินิจฉัย แขวง/เขตพญาไท กรุงเทพมหานคร อีเมล: dpo@optipos.co.th
หากท่านไม่พอใจการดำเนินการของเรา ท่านมีสิทธิร้องเรียนต่อ สำนักงานคณะกรรมการคุ้มครองข้อมูลส่วนบุคคล (สคส.) ชั้น 7 อาคารรัฐประศาสนภักดี ศูนย์ราชการเฉลิมพระเกียรติฯ ถนนแจ้งวัฒนะ เขตหลักสี่ กรุงเทพมหานคร 10210 เว็บไซต์: www.pdpc.or.th
หมายเหตุสำหรับผู้จัดทำ — ก่อนประกาศใช้ ควรเติมข้อมูลในวงเล็บเหลี่ยมให้ครบ ยืนยันรายชื่อและที่ตั้งของผู้ประมวลผลภายนอกในส่วนที่ 4.1 ให้ตรงกับที่ใช้จริง และให้ทนายความตรวจทาน โดยเฉพาะส่วนที่ 3 (ฐานทางกฎหมาย) และส่วนที่ 5 (การโอนข้อมูลไปต่างประเทศ)

