กลุ่มบริษัท เอเอสซี กรุ๊ป (ASC Group) ประกอบด้วย บริษัท แอดวานซ์ซิสเต็มส์ คอนซัลติ้ง จำกัด บริษัท แอดวานซ์ เพอร์ซเนล แอนด์ โซลูชั่น จำกัด บริษัท แอดวานซ์ แอดมินิสเตรชั่น จำกัด บริษัท แอดวานซ์ เอาท์ซอร์สซิ่ง เซอร์วิสเซส จำกัด และบริษัท แอดวานซ์ ไอเซอร์วิส จำกัด ดำเนินธุรกิจในฐานะผู้ให้บริการบริหารจัดการระบบเทคโนโลยีสารสนเทศแบบครบวงจร (IT Outsourcing Services) และบริการที่ปรึกษาด้านเทคโนโลยีสารสนเทศให้ลูกค้าองค์กร
ในการดำเนินธุรกิจดังกล่าว กลุ่มบริษัทฯ มีความจำเป็นต้องเก็บรวบรวม ใช้ และเปิดเผยข้อมูลส่วนบุคคลของพนักงาน ผู้สมัครงาน ลูกค้า คู่ค้า และบุคคลที่เกี่ยวข้อง กลุ่มบริษัทฯ ตระหนักถึงความสำคัญของการคุ้มครองสิทธิ์ข้อมูลส่วนบุคคล และมุ่งมั่นในการบริหารจัดการข้อมูล ดังกล่าวด้วยความรับผิดชอบ โปร่งใส และเป็นไปตามพระราชบัญญัติคุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562 (PDPA) อย่างเคร่งครัด
นโยบายฉบับนี้จัดทำขึ้นเพื่อ:
3.1 ข้อมูลส่วนบุคคลทั่วไป
ข้อมูลที่สามารถระบุตัวตนของท่านได้ ไม่ว่าทางตรงหรือทางอ้อม เช่น:
3.2 ข้อมูลส่วนบุคคลอ่อนไหว (Sensitive Personal Data – มาตรา 26)
ข้อมูลต่อไปนี้ต้องได้รับความยินยอมโดยชัดแจ้งเป็นรายครั้ง:
| ประเภท | ตัวอย่างในธุรกิจ IT Outsource |
|---|---|
| เชื้อชาติ / ชาติพันธุ์ | ข้อมูลในระบบ HR ของบริษัทหรือลูกค้า |
| ความคิดเห็นทางการเมือง | ข้อมูลที่อาจปรากฏใน Log หรือระบบสื่อสาร |
| ความเชื่อทางศาสนา / ปรัชญา | ข้อมูลวันหยุด ระบบ Leave Management (HRM Leave) |
| พฤติกรรมทางเพศ | ห้ามเก็บรวบรวมหรือประมวลผลโดยเด็ดขาด |
| ประวัติอาชญากรรม | ใช้ได้ไม่เกิน 6 เดือนหลังสิ้นวัตถุประสงค์ |
| ข้อมูลสุขภาพ / ความพิการ | ระบบ HR, ประกันสุขภาพ, ใบรับรองแพทย์ |
| ข้อมูลชีวภาพ (Biometric) | ระบบสแกนนิ้ว/ใบหน้าเพื่อควบคุมการเข้าออก |
| ข้อมูลพันธุกรรม | ห้ามเก็บรวบรวมโดยเด็ดขาด |
บริษัทประมวลผลข้อมูลส่วนบุคคลภายใต้ฐานกฎหมาย 7 ฐาน ตาม PDPA มาตรา 24 และ 26:
| ข้อ | ฐานกฎหมาย | ตัวอย่างการใช้ในธุรกิจ IT Outsource |
|---|---|---|
| 4.1 | Consent (ความยินยอม) | การใช้ระบบ AI วิเคราะห์พฤติกรรม, การใช้ Biometric, การส่งข้อมูลให้บุคคลที่สาม – ต้องขอความยินยอมก่อนทุกครั้ง ถอนได้ทุกเมื่อ |
| 4.2 | Contract (สัญญา) | การประมวลผลข้อมูลพนักงานเพื่อจ่ายเงินเดือน, การดูแลระบบ IT ให้ลูกค้าตามสัญญา Service Agreement |
| 4.3 | Legal Obligation (กฎหมาย) | การส่งข้อมูลภาษีให้กรมสรรพากร, ประกันสังคม, การเก็บ Log ตาม PDPA, พ.ร.บ. คอมพิวเตอร์ |
| 4.4 | Vital Interest (ชีวิตและความปลอดภัย) | การเปิดเผยข้อมูลสุขภาพกรณีฉุกเฉิน, การแจ้งเหตุ Data Breach ที่อาจกระทบชีวิต |
| 4.5 | Public Task (ภารกิจของรัฐ) | การให้ข้อมูลตามคำสั่งศาล, หน่วยงานกำกับดูแลเช่น ETDA, ธนาคารแห่งประเทศไทย |
| 4.6 | Legitimate Interest (ประโยชน์โดยชอบ) | การวิเคราะห์ Security Log, ระบบ AI ตรวจจับภัยคุกคาม, การปรับปรุงประสิทธิภาพ IT Service – ต้องไม่กระทบสิทธิ์ผู้เจ้าเกินสมควร |
| 4.7 | Research/Statistics (วิจัย/สถิติ) | การวิเคราะห์สถิติ Incident, รายงาน SLA Performance, การปรับปรุงระบบ AI – ใช้เฉพาะ Anonymized data |
บริษัทเก็บรวบรวมข้อมูลส่วนบุคคลเพื่อวัตถุประสงค์ต่อไปนี้เท่านั้น ภายใต้ฐานกฎหมายที่ระบุไว้ข้างต้น:
6.1 ระบบ AI ที่นำมาใช้ในธุรกิจ IT Outsource
| ระบบ AI | วัตถุประสงค์ | ข้อมูลที่ AI ประมวลผล |
|---|---|---|
| Security AI (SIEM/SOAR) | ตรวจจับภัยคุกคาม, วิเคราะห์ Anomaly ใน Log, แจ้งเตือน Incident | Network Log, System Event Log, Access Log – ไม่ระบุตัวตนผู้ใช้ |
| Monitoring AI | ตรวจสอบประสิทธิภาพระบบ, แจ้งเตือนต่อ Downtime, วิเคราะห์ Capacity | Performance Metrics, System Health Data, Alert Log |
| AI Code Assistant | ช่วย Developer ตรวจสอบ Code, แนะนำ Best Practice, หา Bug | Source Code ที่ไม่มีข้อมูลส่วนบุคคล, Comment, Documentation |
| AI Report Generator | สรุปรายงาน SLA, วิเคราะห์แนวโน้ม, สร้าง Dashboard อัตโนมัติ | Aggregated Performance Data, Anonymized Statistics เท่านั้น |
| Recruit AI (ฝ่ายสรรหา) | คัดกรอง Resume เบื้องต้น, จัดลำดับผู้สมัคร, วิเคราะห์ความเหมาะสม | ข้อมูลผู้สมัครที่ได้รับ Consent ก่อนเสมอ – ไม่รวมข้อมูลอ่อนไหว |
| HR AI (ฝ่ายสวัสดิการพนักงาน) | วิเคราะห์การใช้สวัสดิการ, แจ้งเตือนวันหมดอายุประกัน, สรุปรายงาน Leave | ข้อมูลพนักงานภายใน (ชื่อ วันลา สวัสดิการ) – ไม่รวมข้อมูลสุขภาพโดยตรง |
6.2 หลักการใช้งาน AI ที่พนักงานทุกฝ่ายต้องปฏิบัติ
6.3 ข้อห้ามในการใช้งาน AI
| ประเภทข้อมูล | ระยะเวลา | การดำเนินการหลังครบกำหนด |
|---|---|---|
| ข้อมูลพนักงาน (ระหว่างจ้างงาน) | ตลอดระยะเวลาจ้างงาน | ลบหรือ Anonymize ภายใน 90 วันหลังพ้นสภาพ |
| ข้อมูลพนักงานหลังพ้นสภาพ | ไม่น้อยกว่า 2 ปี (สูงสุด 10 ปีตามกฎหมายแพ่ง) | ลบหรือทำให้ไม่สามารถระบุตัวตนได้ |
| ข้อมูลประวัติอาชญากรรม | ไม่เกิน 6 เดือนนับจากสิ้นวัตถุประสงค์ | ลบและทำลายอย่างถาวรทันที |
| Security Log / Audit Log | 1 ปี (ตาม พ.ร.บ. คอมพิวเตอร์) | Archive หรือลบตามนโยบาย Log Management |
| ข้อมูลลูกค้า (Client Data) | ตามที่ระบุใน Service Agreement / DPA | ส่งคืนหรือลบตามคำสั่งลูกค้าหลังสิ้นสัญญา |
| AI Training Data (Anonymized) | ตามวงจรชีวิต AI Model (สูงสุด 3 ปี) | ลบพร้อมกับการลบระวาง Model |
| ข้อมูลผู้สมัครงาน – ไม่ผ่านการคัดเลือก | 1 ปีนับจากวันสมัคร | ลบออกจากระบบทั้งหมดโดยอัตโนมัติ รวมถึงระบบ AI |
| ข้อมูลผู้สมัครงาน – ผ่านการคัดเลือก / บรรจุเป็นพนักงาน | ต่อเนื่องไปจนพ้นสถานะพนักงาน ไม่เกิน 10 ปีหลังพ้นสภาพ | ประมวลผลตามนโยบายข้อมูลพนักงาน |
| ข้อมูลนักศึกษาฝึกงาน (ระหว่างฝึกงาน) | ตลอดระยะเวลาฝึกงาน | ลบหรือ Anonymize ภายใน 30 วันหลังสิ้นสุดการฝึกงาน |
| ข้อมูลนักศึกษาฝึกงาน (หลังสิ้นสุด) | 2 ปีนับจากวันสิ้นสุดการฝึกงาน | ลบถาวร แต่เก็บไว้กรณีบรรจุเป็นพนักงาน (ต่อเนื่องไปจนพ้นสถานะพนักงาน) |
บริษัทจัดการข้อมูลส่วนบุคคลตามมาตรการ CIA Triad ตาม PDPA มาตรา 37:
บริษัทเปิดเผยข้อมูลส่วนบุคคลตามวัตถุประสงค์ที่แจ้งไว้ และต่อบุคคลต่อไปนี้เท่านั้น:
เจ้าของข้อมูล (พนักงาน, ลูกค้า, บุคคลที่เกี่ยวข้อง) มีสิทธิ์ 8 ประการ:
| ข้อ | สิทธิ์ | รายละเอียด |
|---|---|---|
| 10.1 | Right to be Informed (รับทราบ) | ได้รับแจ้งวัตถุประสงค์การเก็บรวบรวมและการนำไปใช้ใน AI ทุกครั้ง |
| 10.2 | Right of Access (เข้าถึง) | ขอดูข้อมูลส่วนบุคคลและผลการประมวลผลโดย AI ของตนเองได้ |
| 10.3 | Right to Rectification (แก้ไข) | ขอให้แก้ไขข้อมูลที่ไม่ถูกต้องหรือไม่ครบถ้วนได้ |
| 10.4 | Right to Erasure (ลบ) | ขอให้ลบข้อมูลได้เมื่อหมดความจำเป็น หรือเมื่อถอนความยินยอม |
| 10.5 | Right to Restriction (ระงับ) | ขอให้หยุดประมวลผลข้อมูลชั่วคราวระหว่างกระบวนการร้องเรียน |
| 10.6 | Right to Portability (โอนย้าย) | ขอรับข้อมูลในรูปแบบดิจิทัลที่อ่านด้วยเครื่อง (CSV, JSON) |
| 10.7 | Right to Object (คัดค้าน) | คัดค้านการนำข้อมูลเข้าระบบ AI หรือการประมวลผลที่ใช้ Legitimate Interest |
| 10.8 | Right to Withdraw (ถอนยินยอม) | ถอนความยินยอมได้ทุกเมื่อ ไม่กระทบสิทธิ์ที่เคยได้รับ – ติดต่อ [email protected] |
พนักงานทุกฝ่ายมีหน้าที่รับผิดชอบดังนี้:
บริษัทจะทบทวนนโยบายนี้อย่างน้อยปีละ 1 ครั้ง หรือเมื่อมีการเปลี่ยนแปลงสำคัญ เช่น กฎหมาย PDPA, การเพิ่มระบบ AI ใหม่, หรือเหตุการณ์ Data Breach การเปลี่ยนแปลงจะแจ้งให้พนักงานทุกฝ่ายทราบล่วงหน้าไม่น้อยกว่า 30 วัน
ด้ยวยพระราชบัญญัติคุ้มครองข้อมูลส่วนบุคล พ.ศ. 2562 เป็นกฎหมายที่มีเจตนาปกป้องการล่วงละเมิดและคุ้มครอง สิทธิความเป็นส่วนตัวของข้อมูลส่วนบุคคล ได้กำหนดหลักการให้การเก็บรวบรวม ใช้ และเผยแพร่ข้อมูลส่วนบุคคลจะต้องขอ ความยินยอมพร้อมทั้งแจ้งวัตถุประสงค์ให้เจ้าของข้อมูลส่วนบุคคลทราบอย่างชัดแจ้ง
โดยหนังสือฉบับนี้กลุ่มบริษัท เอเอสซี กรุ๊ป ซึ่งประกอบไปด้วย
บริษัท แอดวานซ์ ซิสเต็มส์ คอนซัลติ้งจำกัด
บริษัท แอดวานซ์ แอดมินิสเตรชั่น จำกัด
บริษัท แอดวานซ์ เพอซแนล แอนด์ โซลูชั่น จำกัด
บริษัท แอดวานซ์ ไอ เซอร์วิส จำกัด
บริษัท แอดวานซ์ เอาท์ซอร์สซิ่ง เซอร์วิสเซส จำกัด
มีความประสงค์ขอความยินยอมเก็บรวมรวม ใช้ เผยแพร่ ข้อมูลส่วนบุคคลสำหรับวัตถุประสงค์ ที่จะแจ้งไว้ใน เอกสารฉบับนี้
วัตถุประสงค์
การเก็บรวบรวม ใช้ หรือเปิดเผย ข้อมูลส่วนบุคคล เพื่อดำเนินงานในการจัดหาจัดจ้างงาน ให้กับเจ้าของข้อมูลส่วน บุคคลเปิดเผยข้อมูลให้ผู้รับบริการ ซึ่งดำเนินการภายใต้กลุ่มบริษัท เอเอสซี กรุ๊ป
คำนิยาม
"บริษัท" หมายถึงกลุ่มบริษัท เอเอสซี กรุ๊ป
"ผู้รับบริการ" หมายถึง นิติบุคคล หรือบุคคล ผู้ลงข้อมูลสำหรับการรับสมัครงานบนเว็บไซต์ของบริษัท ซึ่งสามารถเลือกใช้บริการซึ่งจะอยู่ในสถานะ ("ผู้ลงโฆษณา") หรือ ("ผู้ลงประกาศงาน") ก็ได้
"ข้อมูลส่วนบุคคล" หมายความว่าข้อมูลเกี่ยวกับบุคคลซึ่งทำ ให้สามารถระบุตัวบุคคลนั้นได้ไม่ว่าทางตรงหรือทางอ้อม แต่ไม่รวมถึงข้อมูลของผู้ถึงแก่กรรมโดยเฉพาะ
"ผู้ควบคุมข้อมูลส่วนบุคคล" หมายความว่า บุคคลหรือนิติบุคคลซึ่งมีอำนาจหน้าที่ตัดสินใจเกี่ยวกับการเก็บรวบรวมใช้ หรือเปิดเผยข้อมูลส่วนบุคคล
"ผู้ประมวลผลข้อมูลส่วนบุคคล" หมายความว่า บุคคลหรือนิติบุคคลซึ่งดาเนินการเกี่ยวกับการเก็บรวบรวม ใช้ หรือเปิดเผยข้อมูลส่วนบุคคลตามคำสั่ง หรือในนามของผู้ควบคุมข้อมูลส่วนบุคคล
ข้อมูลส่วนบุคคลที่เก็บรวบรวมและวัตถุประสงค์
ชื่อ-นามสกุล, หมายเลขบัตรประชาชน, วันเดือนปีเกิด, รูปถ่าย
- เพื่อยืนยันตัวตน และเป็นข้อมูลประกอบการพิจารณาจ้างงาน
หมายเลขโทรศัพท์, ที่อยู่ปัจจุบัน, ที่อยู่ตามบัตรประชาชน, อีเมล์, ไลน์ไอดี
- เพื่อใช้ติดต่อสื่อสาร และเป็นข้อมูลประกอบการพิจารณาจ้างงาน
ประวัติการศึกษา, ประวัติการฝึกงาน, ประวัติการทำงาน, ประวัติการการอบรม, ประวัติการสอบใบรับรอง (Certificate)
- เพื่อใช้เป็นข้อมูลประกอบการพิจารณาการจัดหางานและการจ้างงาน
ระยะเวลาในการเก็บรวบรวมข้อมูล
การจัดเก็บข้อมูลส่วนบุคคลของท่าน บริษัทจะจัดเก็บไว้เท่าที่จำเป็น เพื่อปฏิบัติตามวัตถุประสงค์
เจ้าของข้อมูลมีสิทธิดังนี้
1. เจ้าของข้อมูลส่วนบุคคลจะถอนความยินยอม เมื่อใดก็ได้โดยจะต้องถอนความยินยอมได้ง่ายเช่นเดียวกับการให้ความยินยอม ทั้งนี้การถอนความยินยอมย่อมไม่ส่งผลกระทบต่อการเก็บรวบรวม ใช้ หรือเปิดเผยข้อมูลส่วนบุคคลที่เจ้าของข้อมูลส่วนบุคคลได้ให้ความยินยอมไปแล้ว
2. เจ้าของข้อมูลส่วนบุคคลมีสิทธิขอเข้าถึงและขอรับสำเนาข้อมูลส่วนบุคคลที่เกี่ยวกับตนซึ่งอยู่ในความรับผิดชอบของผู้ควบคุมข้อมูลส่วนบุคคล หรือขอให้เปิดเผยถึงการได้มาซึ่งข้อมูลส่วนบุคคลที่ตนไม่ได้ให้ความยินยอม
3. เจ้าของข้อมูลส่วนบุคคลมีสิทธิขอรับข้อมูลส่วนบุคคลที่เกี่ยวกับตนจากผู้ควบคุมข้อมูลส่วนบุคคลได้ ในกรณที่ผู้ควบคุมข้อมูลส่วนบุคคลได้ทำให้ข้อมูลส่วนบุคคลนั้นอยู่ในรูปแบบที่สามารถอ่านหรือใช้งานได้โดยอัตโนมัติและสามารถใช้หรือเปิดเผยข้อมูลส่วนบุคคลได้ด้วยวิธีการอัตโนมัติ
4. เจ้าของข้อมูลส่วนบุคคลมีสิทธิคัดค้านการเก็บรวบรวม ใช้ หรือเปิดเผยข้อมูลส่วนบุคคลที่เกี่ยวกับตนเมื่อใดก็ได้
5. เจ้าของข้อมูลสวนบุคคลมีสิทธิขอให้ผู้ควบคุมข้อมูลส่วนบุคคลดำเนินการลบ หรือ ทำลาย หรือทำให้ข้อมูลส่วนบุคคลให้เป็นข้อมูลที่ไม่สามารถระบุตัวบุคลที่เป็นเจ้าของข้อมูลส่วนบุคคลได้
6. เจ้าของข้อมูลส่วนบุคคลมีสิทธิขอให้ผู้ควบคุมข้อมูลส่วนบุคคลระงับการใช้ข้อมูลส่วนบุคคลได้
7. เจ้าของข้อมูลส่วนบุคคลมีสิทธิร้องขอให้ปรับปรุงข้อมูลส่วนบุคคลให้เป็นปัจจุบัน สมบูรณ์ และไม่ก่อให้เกิดความเข้าใจผิด
8. เจ้าของข้อมูลส่วนบุคคลมีสิทธิร้องเรียนในกรณที่ผู้ควบคุมข้อมูลส่วนบุคคลหรือผู้ประมวลผลข้อมูลส่วนบุคคล รวมทั้งลูกจ้าง หรือผู้รับจ้างของผู้ควบคุมข้อมูลส่วนบุคคลหรือผู้ประมวลผลข้อมูลส่วนบุคคล ฝ่าฝืนหรือไม่ปฏิบัติตามพระราชบัญญัติหรือประกาศที่ออกตามพระราชบัญญัตินี้
ผลการเพิกถอนความยินยอม
เจ้าของข้อมูลส่วนบุคคลอาจเพิกถอนความยินยอมให้บริษัทเก็บรวบรวม ใช้ หรือเปิดเผยข้อมูลส่วนบุคคลดังกล่าว ข้างต้น โดยแจ้งให้บริษัททราบและบริษัทอาจขอทราบถึงเหตุผลแห่งผลของการยกเลิก
การเพิกถอนความยินยอมของเจ้าของข้อมูลส่วนบุคคล จะไม่ส่งผลกระทบต่อการเก็บรวบรวม ใช้ หรือเปิดเผยข้อมูล ส่วนบุคคล ที่เจ้าของข้อมูลส่วนบุคคลไดให้ความยินยอมไปแล้วก่อนหน้านั้น
ในกรณีที่เจ้าของข้อมูลส่วนบุคคลประสงค์ที่จะเพิกถอนความยินยอม ให้บริษัทเก็บรวบรวม ใช้ หรือเปิดเผยข้อมูล ส่วนบุคคล จะส่งผลกระทบทำให้บริษัทไม่สามารถดำเนินการตามวัตถุประสงค์ได้
ช่องทางการติดต่อกับบริษัทฯ
บริษัท แอดวานซ์ ซิสเต็มส์ คอนซัลติ้ง จำกัด
เลขที่ 25 อาคารกรุงเทพประกันภัย ชั้น 19 ถนนสาทรใต้
แขวงทุ่งมหาเมฆ เขตสาทร กรุงเทพฯ 10120
โทร. 02 - 679-1940-3, 02-677-4072-3 กด 4 ฝ่ายบุคคล
Email: [email protected]
ข้าพเจ้า ได้อ่านและทำความเข้าใจในหนังสือให้ความยินยอมเก็บรวบรวม ใช้ เปิดเผยข้อมูลส่วนบุคค จนครบถ้วนเรียบร้อยแล้ว และให้ความยินยอมเก็บรวบรวม ใช้ เผยแพร่ ข้อมูลส่วนบุคคลตามวัตถุประสงค์ตามที่ระบุในเอกสารฉบับนี้