OptiPOSทดลองใช้ฟรี

ฉบับที่ 1.0

นโยบายความเป็นส่วนตัว — ระบบ OptiPOS

(Privacy Policy)

ผู้ควบคุมข้อมูลส่วนบุคคล: บริษัท ซินเนอจี โกลบอล เน็ตเวิร์ค จำกัด สถานที่ติดต่อ: 138/1 ชั้น 2 อาคารทองฟรีเวย์ ถนนสุทธิสารวินิจฉัย แขวง/เขตพญาไท กรุงเทพมหานคร อีเมลติดต่อเรื่องข้อมูลส่วนบุคคล: dpo@optipos.co.th

ฉบับที่: 1.0 วันที่มีผลบังคับใช้: 26/08/2569

จัดทำตามพระราชบัญญัติคุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562 (PDPA)

ส่วนที่ 1 — ขอบเขตและบทบาทของเรา

นโยบายฉบับนี้อธิบายวิธีที่บริษัท ซินเนอจี โกลบอล เน็ตเวิร์ค จำกัด ("เรา") เก็บรวบรวม ใช้ และเปิดเผยข้อมูลส่วนบุคคลที่เกี่ยวข้องกับระบบ OptiPOS

สิ่งสำคัญที่ต้องแยกให้ชัด — เรามีสองบทบาทที่ต่างกัน

ข้อมูลบทบาทของเราอยู่ในส่วนใด
ข้อมูลของร้านค้าและพนักงานร้าน ที่สมัครใช้ OptiPOS — ชื่อผู้ติดต่อ อีเมล เบอร์โทร ข้อมูลการชำระเงิน บันทึกการใช้งานผู้ควบคุมข้อมูลส่วนบุคคล (Data Controller) เรากำหนดวัตถุประสงค์และวิธีการเองส่วนที่ 2–8
ข้อมูลลูกค้าปลายทางของร้าน ที่ร้านบันทึกเข้าระบบ — ชื่อลูกค้า เบอร์โทร ค่าสายตา ประวัติการซื้อผู้ประมวลผลข้อมูลส่วนบุคคล (Data Processor) เราประมวลผลตามคำสั่งของร้านเท่านั้นส่วนที่ 9 และ DPA

หากท่านเป็นลูกค้าของร้านแว่นตา และต้องการใช้สิทธิเกี่ยวกับข้อมูลของท่าน โปรดติดต่อร้านที่ท่านใช้บริการโดยตรง เนื่องจากร้านเป็นผู้ควบคุมข้อมูลส่วนบุคคลของท่าน เราจะส่งต่อคำขอที่ได้รับให้ร้านที่เกี่ยวข้องภายใน 7 วัน


ส่วนที่ 2 — ข้อมูลส่วนบุคคลที่เราเก็บรวบรวม (ในฐานะผู้ควบคุมข้อมูล)

2.1 ข้อมูลที่ท่านให้แก่เราโดยตรง

ประเภทรายการ
ข้อมูลระบุตัวตนและการติดต่อชื่อ-นามสกุล ตำแหน่ง อีเมล เบอร์โทรศัพท์
ข้อมูลนิติบุคคลชื่อร้าน/บริษัท ที่อยู่ เลขประจำตัวผู้เสียภาษี หนังสือรับรองบริษัท ทะเบียนภาษีมูลค่าเพิ่ม
ข้อมูลบัญชีผู้ใช้ชื่อผู้ใช้ รหัสผ่านที่ผ่านการเข้ารหัสทางเดียว บทบาทและสิทธิ์
ข้อมูลการชำระเงินเลขบัตร 4 หลักสุดท้าย ประเภทบัตร วันหมดอายุ โทเคนบัตร ประวัติการชำระเงิน หนังสือรับรองการหักภาษี ณ ที่จ่าย
ข้อมูลการติดต่อฝ่ายสนับสนุนเนื้อหาคำถาม ไฟล์แนบ บันทึกการสนทนา

เราไม่จัดเก็บหมายเลขบัตรเครดิตเต็มจำนวนบนเซิร์ฟเวอร์ของเรา ข้อมูลบัตรจะถูกแปลงเป็นโทเคนโดยผู้ให้บริการรับชำระเงินที่ได้รับการรับรอง PCI DSS โดยตรงจากเบราว์เซอร์ของท่าน

2.2 ข้อมูลที่เกิดขึ้นอัตโนมัติจากการใช้งาน

  • ที่อยู่ไอพี ประเภทเบราว์เซอร์ ระบบปฏิบัติการ ประเภทอุปกรณ์
  • บันทึกการเข้าสู่ระบบ เวลา สาขาที่เข้าใช้ และร่องรอยการเข้าถึงข้อมูล (audit log)
  • ปริมาณการใช้งาน ได้แก่ จำนวนสาขาที่เปิด จำนวนผู้ใช้งาน ปริมาณการเรียกใช้ผู้ช่วยปัญญาประดิษฐ์ จำนวนข้อความที่ส่งออก และพื้นที่จัดเก็บที่ใช้
  • ข้อมูลจากคุกกี้และเทคโนโลยีที่คล้ายกัน (ดูส่วนที่ 8)

2.3 ข้อมูลจากแหล่งอื่น

  • ข้อมูลนิติบุคคลจากฐานข้อมูลสาธารณะของกรมพัฒนาธุรกิจการค้าและกรมสรรพากร เพื่อยืนยันตัวตนและออกเอกสารภาษีให้ถูกต้อง
  • ผลการชำระเงินและสถานะการอนุมัติจากผู้ให้บริการรับชำระเงิน

เราไม่เก็บรวบรวมข้อมูลส่วนบุคคลอ่อนไหวของผู้ติดต่อฝั่งร้านค้าตามมาตรา 26 เว้นแต่ในกรณีที่สำเนาบัตรประจำตัวประชาชนที่ท่านส่งมาปรากฏข้อมูลศาสนาหรือหมู่โลหิต ซึ่งเราแนะนำให้ท่านปิดทับก่อนส่ง และเราจะปิดทับให้หากพบ


ส่วนที่ 3 — วัตถุประสงค์และฐานทางกฎหมาย

วัตถุประสงค์ฐานทางกฎหมาย (มาตรา 24)
สร้างและดูแลบัญชี ให้บริการระบบตามสัญญาความจำเป็นเพื่อปฏิบัติตามสัญญา — ม.24(3)
เรียกเก็บค่าบริการ ตัดบัตรอัตโนมัติ ทวงถามหนี้ความจำเป็นเพื่อปฏิบัติตามสัญญา — ม.24(3)
ออกใบกำกับภาษี ใบเสร็จ และเก็บรักษาเอกสารทางบัญชี 5 ปีปฏิบัติตามกฎหมาย — ม.24(6) (ประมวลรัษฎากร)
นำส่งข้อมูลภาษีหัก ณ ที่จ่าย และใบกำกับภาษีอิเล็กทรอนิกส์ปฏิบัติตามกฎหมาย — ม.24(6)
ให้บริการสนับสนุน แก้ไขปัญหา และอบรมความจำเป็นเพื่อปฏิบัติตามสัญญา — ม.24(3)
รักษาความมั่นคงปลอดภัย ตรวจจับการทุจริต บันทึก audit logประโยชน์โดยชอบด้วยกฎหมาย — ม.24(5)
วัดปริมาณการใช้งานเพื่อคิดค่าบริการและบริหารความจุความจำเป็นเพื่อปฏิบัติตามสัญญา — ม.24(3)
ปรับปรุงและพัฒนาระบบจากข้อมูลสถิติที่ไม่ระบุตัวบุคคลประโยชน์โดยชอบด้วยกฎหมาย — ม.24(5)
แจ้งข่าวสารการเปลี่ยนแปลงระบบ ราคา และเงื่อนไขความจำเป็นเพื่อปฏิบัติตามสัญญา — ม.24(3)
ส่งข่าวสารการตลาด โปรโมชัน และเชิญร่วมกิจกรรมความยินยอม — ม.19 (ถอนได้ทุกเมื่อ)
ใช้ชื่อหรือโลโก้ร้านในสื่อประชาสัมพันธ์ความยินยอม — ม.19
ใช้สิทธิเรียกร้องทางกฎหมายและต่อสู้คดีประโยชน์โดยชอบด้วยกฎหมาย — ม.24(5)

การถอนความยินยอม ท่านถอนความยินยอมสำหรับวัตถุประสงค์ที่อาศัยฐานความยินยอมได้ทุกเมื่อ โดยไม่กระทบต่อการประมวลผลที่ทำไปแล้วโดยชอบ และไม่กระทบต่อการให้บริการหลักตามสัญญา


ส่วนที่ 4 — การเปิดเผยข้อมูลส่วนบุคคล

เราเปิดเผยข้อมูลของท่านเฉพาะเท่าที่จำเป็นให้แก่

4.1 ผู้ให้บริการภายนอกที่เป็นผู้ประมวลผลข้อมูลของเรา

ประเภทวัตถุประสงค์ที่ตั้งข้อมูล
ผู้ให้บริการโครงสร้างพื้นฐานคลาวด์จัดเก็บและประมวลผลข้อมูลระบบ[ระบุ เช่น ประเทศไทย / สิงคโปร์]
ผู้ให้บริการรับชำระเงิน (Beam Checkout)ตัดบัตร พร้อมเพย์ และคืนเงิน[ระบุ]
ผู้ให้บริการแพลตฟอร์ม LINE (LY Corporation)ส่งข้อความแจ้งเตือน แชท และ Mini App ผ่าน LINE Official Accountประเทศไทย / ญี่ปุ่น
ผู้ให้บริการใบกำกับภาษีอิเล็กทรอนิกส์ออกและนำส่ง e-Tax Invoiceประเทศไทย
ผู้ให้บริการอีเมลและข้อความแจ้งเตือนส่งการแจ้งเตือนและใบแจ้งหนี้[ระบุ]
ผู้ให้บริการโมเดลปัญญาประดิษฐ์ประมวลผลคำสั่งของผู้ช่วยในระบบ[ระบุ]
ผู้ให้บริการระบบสนับสนุนลูกค้าจัดการคำถามและคำร้อง[ระบุ]
ผู้สอบบัญชี ที่ปรึกษากฎหมาย และสำนักงานบัญชีตรวจสอบและปฏิบัติตามกฎหมายประเทศไทย

ผู้ประมวลผลทุกรายผูกพันตามสัญญาให้ประมวลผลตามคำสั่งของเราเท่านั้น และมีมาตรการรักษาความมั่นคงปลอดภัยที่เหมาะสม

4.2 หน่วยงานของรัฐ

เมื่อมีหน้าที่ตามกฎหมาย คำสั่งศาล หมายค้น หรือคำสั่งของพนักงานเจ้าหน้าที่ที่มีอำนาจ เช่น กรมสรรพากร สำนักงานคณะกรรมการคุ้มครองข้อมูลส่วนบุคคล และหน่วยงานบังคับใช้กฎหมาย เราจะตรวจสอบความชอบด้วยกฎหมายของคำสั่งก่อนทุกครั้ง และแจ้งท่านทราบเท่าที่กฎหมายอนุญาต

4.3 การควบรวมหรือโอนกิจการ

หากมีการควบรวม โอนกิจการ หรือขายสินทรัพย์ ข้อมูลอาจถูกโอนไปยังผู้รับโอน โดยเราจะแจ้งท่านล่วงหน้าและผู้รับโอนต้องผูกพันตามนโยบายฉบับนี้

4.4 สิ่งที่เราไม่ทำ

  • เราไม่ขายข้อมูลส่วนบุคคลให้แก่บุคคลภายนอก
  • เราไม่เปิดเผยข้อมูลลูกค้าปลายทางของร้านหนึ่งให้ร้านอื่น
  • เราไม่นำข้อมูลของท่านไปใช้ฝึกสอนโมเดลปัญญาประดิษฐ์ทั่วไป เว้นแต่ท่านให้ความยินยอมโดยชัดแจ้งแยกต่างหาก

ส่วนที่ 5 — การส่งหรือโอนข้อมูลไปต่างประเทศ

กรณีที่ผู้ให้บริการภายนอกตามส่วนที่ 4.1 ตั้งอยู่นอกราชอาณาจักร เราจะดำเนินการโอนข้อมูลตามมาตรา 28 และ 29 แห่ง PDPA โดยอาศัย

  • ประเทศปลายทางที่คณะกรรมการฯ ประกาศว่ามีมาตรฐานคุ้มครองข้อมูลเพียงพอ หรือ
  • ข้อสัญญามาตรฐานคุ้มครองข้อมูลส่วนบุคคลระหว่างผู้โอนและผู้รับโอน หรือ
  • นโยบายคุ้มครองข้อมูลส่วนบุคคลของกลุ่มกิจการที่ได้รับการตรวจสอบและรับรอง

ท่านขอสำเนามาตรการคุ้มครองที่ใช้อยู่ได้ที่ dpo@optipos.co.th


ส่วนที่ 6 — ระยะเวลาเก็บรักษาข้อมูล

ประเภทข้อมูลระยะเวลา
ข้อมูลบัญชีและข้อมูลติดต่อของร้านค้าที่ยังใช้บริการตลอดระยะเวลาการใช้บริการ
ข้อมูลบัญชีหลังสิ้นสุดบริการ90 วัน (พร้อมส่งออกได้) จากนั้นลบจากระบบใช้งานจริง และลบจากสำเนาสำรองภายใน 180 วัน
เอกสารทางภาษีและบัญชี — ใบกำกับภาษี ใบเสร็จ ใบลดหนี้ ใบเพิ่มหนี้ 50 ทวิไม่น้อยกว่า 5 ปี นับแต่วันสิ้นรอบระยะเวลาบัญชี ตามประมวลรัษฎากร (เก็บต่อแม้เลิกใช้บริการแล้ว)
บันทึกการเข้าสู่ระบบและ audit log1 ปี
บันทึกการติดต่อฝ่ายสนับสนุน2 ปี นับแต่ปิดเรื่อง
ข้อมูลที่ใช้ในการใช้สิทธิเรียกร้องทางกฎหมายจนกว่าคดีถึงที่สุด บวก 1 ปี
ข้อมูลที่ทำให้ไม่ระบุตัวบุคคลแล้วเก็บได้ไม่มีกำหนด (ไม่อยู่ในบังคับ PDPA)

ส่วนที่ 7 — สิทธิของเจ้าของข้อมูลส่วนบุคคล

ภายใต้ PDPA ท่านมีสิทธิดังต่อไปนี้

สิทธิมาตราความหมาย
สิทธิเข้าถึงและขอสำเนาม.30ขอทราบว่าเรามีข้อมูลอะไรของท่าน และขอสำเนาได้
สิทธิให้โอนย้ายข้อมูลม.31ขอรับข้อมูลในรูปแบบที่อ่านได้ด้วยเครื่อง หรือให้ส่งต่อผู้ควบคุมรายอื่น
สิทธิคัดค้านการประมวลผลม.32คัดค้านการประมวลผลที่อาศัยฐานประโยชน์โดยชอบ หรือเพื่อการตลาดทางตรง
สิทธิขอให้ลบหรือทำลายม.33ขอลบข้อมูลที่หมดความจำเป็น หรือที่ท่านถอนความยินยอมแล้ว
สิทธิขอให้ระงับการใช้ม.34ขอให้ระงับการใช้ชั่วคราวระหว่างตรวจสอบความถูกต้อง
สิทธิขอให้แก้ไขให้ถูกต้องม.35ขอแก้ไขข้อมูลที่ไม่ถูกต้องหรือไม่เป็นปัจจุบัน
สิทธิถอนความยินยอมม.19ถอนความยินยอมได้ทุกเมื่อ ง่ายเท่าที่ให้ไว้
สิทธิร้องเรียนม.73ร้องเรียนต่อสำนักงานคณะกรรมการคุ้มครองข้อมูลส่วนบุคคล

วิธีใช้สิทธิ ส่งคำขอมาที่ dpo@optipos.co.th พร้อมข้อมูลยืนยันตัวตน เราจะดำเนินการภายใน 30 วัน นับแต่วันที่ได้รับคำขอที่ครบถ้วน หากมีเหตุจำเป็นต้องขยายเวลา เราจะแจ้งเหตุผลให้ท่านทราบ

การใช้สิทธิไม่มีค่าใช้จ่าย เว้นแต่คำขอที่ซ้ำซ้อนหรือเกินสมควรอย่างชัดแจ้ง ซึ่งเราอาจเรียกเก็บค่าดำเนินการตามสมควร

ข้อจำกัด เราอาจปฏิเสธคำขอบางส่วนได้ตามที่กฎหมายกำหนด เช่น ข้อมูลที่ต้องเก็บตามประมวลรัษฎากร หรือข้อมูลที่จำเป็นต่อการใช้สิทธิเรียกร้องทางกฎหมาย โดยจะแจ้งเหตุผลเป็นลายลักษณ์อักษร


ส่วนที่ 8 — คุกกี้

ประเภทคุกกี้จำเป็นต้องขอความยินยอมวัตถุประสงค์
คุกกี้ที่จำเป็นอย่างยิ่งไม่ต้องรักษาสถานะการเข้าสู่ระบบ ความปลอดภัย ป้องกัน CSRF
คุกกี้เพื่อการทำงานไม่ต้องจดจำสาขาที่เลือก ภาษา และการตั้งค่าหน้าจอ
คุกกี้เพื่อการวิเคราะห์ต้องขอวิเคราะห์การใช้งานเพื่อปรับปรุงระบบ
คุกกี้เพื่อการตลาดต้องขอวัดผลแคมเปญและโฆษณา

ท่านจัดการความยินยอมเรื่องคุกกี้ได้ที่แถบตั้งค่าคุกกี้บนเว็บไซต์ หรือที่การตั้งค่าเบราว์เซอร์ การปิดคุกกี้ที่จำเป็นอย่างยิ่งจะทำให้ระบบทำงานไม่ได้


ส่วนที่ 9 — ข้อมูลลูกค้าปลายทางของร้าน (เราเป็นผู้ประมวลผล)

9.1 ข้อมูลที่ร้านค้าบันทึกเข้าระบบ ได้แก่ ชื่อลูกค้า เบอร์โทรศัพท์ อีเมล วันเกิด ค่าสายตาและผลการตรวจวัด ประวัติการสั่งตัดแว่น และประวัติการซื้อ เป็นข้อมูลที่ร้านค้าเป็นผู้ควบคุมข้อมูลส่วนบุคคล

9.2 ค่าสายตาและผลการตรวจวัดสายตาอาจเข้าข่ายข้อมูลสุขภาพซึ่งเป็นข้อมูลอ่อนไหวตามมาตรา 26 ร้านค้ามีหน้าที่จัดให้มีฐานทางกฎหมายที่ถูกต้อง โดยทั่วไปคือความยินยอมโดยชัดแจ้งจากลูกค้า ก่อนบันทึกข้อมูลดังกล่าวเข้าระบบ เราไม่รับผิดชอบต่อการที่ร้านค้าไม่มีฐานทางกฎหมายที่เพียงพอ

9.3 เราประมวลผลข้อมูลลูกค้าปลายทางเฉพาะเพื่อ (ก) ให้บริการระบบตามคำสั่งของร้าน (ข) สำรองและกู้คืนข้อมูล (ค) แก้ไขปัญหาทางเทคนิคเมื่อร้านร้องขอ และ (ง) ปฏิบัติตามกฎหมาย เราจะไม่ใช้ข้อมูลลูกค้าปลายทางเพื่อวัตถุประสงค์ของเราเอง

9.4 การเข้าถึงข้อมูลของร้านโดยเจ้าหน้าที่ของเรา (เช่น การเข้าสวมสิทธิ์เพื่อแก้ปัญหา) จะทำได้เฉพาะเมื่อได้รับอนุมัติจากร้าน มีการบันทึก audit log ทุกครั้ง และร้านตรวจสอบย้อนหลังได้

9.5 รายละเอียดเต็มของบทบาท หน้าที่ มาตรการรักษาความปลอดภัย รายชื่อผู้ประมวลผลช่วง และขั้นตอนเมื่อเกิดเหตุละเมิด อยู่ใน ข้อตกลงการประมวลผลข้อมูลส่วนบุคคล (DPA) ซึ่งเป็นส่วนหนึ่งของข้อตกลงการใช้บริการ


ส่วนที่ 10 — มาตรการรักษาความมั่นคงปลอดภัย

  • เข้ารหัสข้อมูลระหว่างการส่งด้วย TLS 1.2 ขึ้นไป และเข้ารหัสข้อมูลขณะจัดเก็บ
  • แยกข้อมูลระหว่างร้านค้าแต่ละรายในระดับฐานข้อมูล (tenant isolation) และบังคับสิทธิ์ที่ฝั่งเซิร์ฟเวอร์เสมอ
  • ควบคุมสิทธิ์เข้าถึงตามบทบาท และให้สิทธิ์เท่าที่จำเป็นน้อยที่สุด
  • บังคับการยืนยันตัวตนสองขั้นตอนสำหรับบัญชีผู้ดูแลระบบของเรา
  • บันทึกร่องรอยการเข้าถึงข้อมูล (audit log) ที่แก้ไขย้อนหลังไม่ได้
  • สำรองข้อมูลอย่างน้อยวันละหนึ่งครั้ง พร้อมทดสอบการกู้คืนตามรอบ
  • ประเมินช่องโหว่และทบทวนสิทธิ์เข้าถึงอย่างสม่ำเสมอ
  • ผู้ปฏิบัติงานทุกคนลงนามข้อตกลงรักษาความลับและได้รับการอบรมด้าน PDPA

การแจ้งเหตุละเมิดข้อมูลส่วนบุคคล — หากเกิดเหตุละเมิดที่มีความเสี่ยงต่อสิทธิและเสรีภาพของบุคคล เราจะแจ้งสำนักงานคณะกรรมการคุ้มครองข้อมูลส่วนบุคคลภายใน 72 ชั่วโมง นับแต่ทราบเหตุ ตามมาตรา 37(4) และแจ้งเจ้าของข้อมูลส่วนบุคคลโดยไม่ชักช้าหากมีความเสี่ยงสูง สำหรับข้อมูลที่เราเป็นผู้ประมวลผล เราจะแจ้งร้านค้าภายใน 48 ชั่วโมง เพื่อให้ร้านแจ้งหน่วยงานได้ทันกำหนด


ส่วนที่ 11 — การแก้ไขนโยบาย

เราอาจปรับปรุงนโยบายฉบับนี้เป็นครั้งคราว หากเป็นการเปลี่ยนแปลงสาระสำคัญ เราจะแจ้งล่วงหน้าไม่น้อยกว่า 30 วัน ผ่านอีเมลและการแจ้งเตือนในระบบ นโยบายฉบับก่อนหน้าจะยังเรียกดูย้อนหลังได้


ส่วนที่ 12 — ช่องทางติดต่อ

เจ้าหน้าที่คุ้มครองข้อมูลส่วนบุคคล (DPO) บริษัท ซินเนอจี โกลบอล เน็ตเวิร์ค จำกัด 138/1 ชั้น 2 อาคารทองฟรีเวย์ ถนนสุทธิสารวินิจฉัย แขวง/เขตพญาไท กรุงเทพมหานคร อีเมล: dpo@optipos.co.th

หากท่านไม่พอใจการดำเนินการของเรา ท่านมีสิทธิร้องเรียนต่อ สำนักงานคณะกรรมการคุ้มครองข้อมูลส่วนบุคคล (สคส.) ชั้น 7 อาคารรัฐประศาสนภักดี ศูนย์ราชการเฉลิมพระเกียรติฯ ถนนแจ้งวัฒนะ เขตหลักสี่ กรุงเทพมหานคร 10210 เว็บไซต์: www.pdpc.or.th


หมายเหตุสำหรับผู้จัดทำ — ก่อนประกาศใช้ ควรเติมข้อมูลในวงเล็บเหลี่ยมให้ครบ ยืนยันรายชื่อและที่ตั้งของผู้ประมวลผลภายนอกในส่วนที่ 4.1 ให้ตรงกับที่ใช้จริง และให้ทนายความตรวจทาน โดยเฉพาะส่วนที่ 3 (ฐานทางกฎหมาย) และส่วนที่ 5 (การโอนข้อมูลไปต่างประเทศ)

© 2026 OptiPOS — บริษัท ซินเนอจี โกลบอล เน็ตเวิร์ค จำกัด