ข้อมูลของคุณ คือของคุณ
เอกสารนี้อธิบายว่า Monnema เก็บข้อมูลใดบ้าง ใช้อย่างไร แชร์กับใคร และสิทธิของท่านภายใต้ พ.ร.บ. คุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562 (PDPA)
01บทนำ
บริษัท อันดา ซีโค้ด จำกัด (ANDA SEA CODE COMPANY LIMITED) ในฐานะผู้ให้บริการ Monnema ให้ความสำคัญสูงสุดกับข้อมูลส่วนบุคคลของท่าน นโยบายฉบับนี้ระบุการดำเนินการของเราต่อข้อมูลส่วนบุคคล ที่เก็บรวบรวมจากการที่ท่านใช้งานเว็บไซต์ แอพมือถือ และบริการอื่น ๆ ของเรา (รวมเรียกว่า “บริการ”)
เราดำเนินการตามพระราชบัญญัติคุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562 (Personal Data Protection Act หรือ “PDPA”) และกฎหมายที่เกี่ยวข้องในประเทศไทย
02ผู้ควบคุมข้อมูล
03ข้อมูลที่เก็บรวบรวม
เราเก็บรวบรวมข้อมูลในประเภทต่อไปนี้:
ก. ข้อมูลที่ท่านให้แก่เราโดยตรง
- ข้อมูลบัญชี: ชื่อ-นามสกุล อีเมล รหัสผ่าน (เก็บเป็น hash เท่านั้น) รูปโปรไฟล์ (ถ้ามี)
- ข้อมูลทางการเงินที่ท่านบันทึก: รายการรายรับ-รายจ่าย ชื่อบัญชี/กระเป๋าเงิน หมวดหมู่ งบประมาณ เป้าหมายการออม การแจ้งเตือนชำระบิล
- ข้อมูล Workspace: ชื่อ Workspace อีเมลของผู้ที่ท่านเชิญเข้าร่วม สิทธิ์ที่ท่านกำหนด
- การชำระเงิน: ข้อมูลการสมัครแพ็คเสียค่าบริการ (เราไม่จัดเก็บข้อมูลบัตรเครดิตเอง — ใช้ผู้ให้บริการ Payment Gateway ที่ผ่านมาตรฐาน PCI-DSS)
ข. ข้อมูลที่เก็บโดยอัตโนมัติ
- ข้อมูลการใช้งาน: หน้าที่เปิด ฟีเจอร์ที่ใช้ เวลาที่ใช้งาน ข้อผิดพลาดที่เกิดขึ้น
- ข้อมูลอุปกรณ์: ประเภทอุปกรณ์ ระบบปฏิบัติการ เวอร์ชันเบราว์เซอร์ IP address ภาษา
- คุกกี้และเทคโนโลยีคล้ายคลึง: ดูรายละเอียดที่ นโยบายคุกกี้
04วัตถุประสงค์ในการประมวลผล
เราใช้ข้อมูลของท่านเพื่อ:
- ให้บริการ Monnema ตามที่ท่านสมัครใช้งาน
- ยืนยันตัวตนผู้ใช้ และป้องกันการเข้าถึงบัญชีโดยไม่ได้รับอนุญาต
- ปรับปรุงคุณภาพบริการ วิเคราะห์การใช้งานในภาพรวม และพัฒนาฟีเจอร์ใหม่
- สื่อสารกับท่านเรื่องบัญชี การอัพเดตบริการ และข่าวสารที่ท่านยินยอมให้ส่ง
- เรียกเก็บค่าบริการสำหรับแพ็คที่เสียค่าบริการ
- ปฏิบัติตามกฎหมาย คำสั่งศาล หรือคำขอจากหน่วยงานราชการที่ถูกต้อง
- ให้บริการผู้ช่วย AI: ข้อความที่ท่านส่งให้ AI จะถูกประมวลผลเพื่อสร้างคำตอบเฉพาะการสนทนานั้น และไม่ถูกใช้ในการเทรนโมเดล
05ฐานทางกฎหมาย
เราประมวลผลข้อมูลของท่านภายใต้ฐานทางกฎหมายต่อไปนี้ ตามมาตรา 24 และ 26 แห่ง PDPA:
- การปฏิบัติตามสัญญา: เพื่อให้บริการตามที่ท่านสมัคร
- ประโยชน์โดยชอบด้วยกฎหมาย: เพื่อความปลอดภัย ป้องกันการฉ้อโกง และปรับปรุงบริการ
- ความยินยอม: สำหรับการส่งข่าวสารการตลาด การใช้คุกกี้บางประเภท ซึ่งท่านสามารถถอนความยินยอมได้ตลอดเวลา
- การปฏิบัติตามกฎหมาย: เพื่อปฏิบัติตามกฎหมายภาษีอากร และกฎหมายอื่นที่เกี่ยวข้อง
07ระยะเวลาจัดเก็บ
เราเก็บรักษาข้อมูลของท่านตามระยะเวลาดังนี้:
- ข้อมูลบัญชีและข้อมูลทางการเงิน: ตลอดระยะเวลาที่ท่านมีบัญชีกับเรา
- หลังจากท่านปิดบัญชี: เราจะลบข้อมูลของท่านภายใน 90 วัน ยกเว้นข้อมูลที่กฎหมายกำหนดให้ต้องเก็บไว้ (เช่น ข้อมูลภาษี เก็บ 10 ปี)
- Backup: สำเนาสำรองอาจคงอยู่อีกไม่เกิน 30 วัน จากนั้นจะถูกลบโดยอัตโนมัติ
- Log การใช้งาน: เก็บไว้ไม่เกิน 12 เดือน เพื่อการรักษาความปลอดภัยและตรวจสอบระบบ
08สิทธิของเจ้าของข้อมูล
ภายใต้ PDPA ท่านมีสิทธิดังต่อไปนี้ ซึ่งสามารถใช้สิทธิได้โดยติดต่อ DPO ของเรา:
- สิทธิในการเข้าถึง: ขอสำเนาข้อมูลส่วนบุคคลของท่านที่เราเก็บไว้
- สิทธิในการขอแก้ไข: ขอให้แก้ไขข้อมูลที่ไม่ถูกต้องหรือไม่ครบถ้วน
- สิทธิในการขอลบ: ขอให้ลบข้อมูลของท่าน (“Right to be forgotten”) ภายใต้เงื่อนไขที่กฎหมายกำหนด
- สิทธิในการคัดค้าน: คัดค้านการประมวลผลข้อมูลในบางกรณี
- สิทธิในการขอระงับการใช้: ขอให้ระงับการประมวลผลข้อมูลชั่วคราว
- สิทธิในการขอย้ายข้อมูล (Data Portability): ขอรับข้อมูลของท่านในรูปแบบที่อ่านได้ทั่วไป (เราให้ส่งออกเป็น CSV / Excel ผ่านการตั้งค่าได้ตลอดเวลา)
- สิทธิในการถอนความยินยอม: ในกรณีที่การประมวลผลตั้งอยู่บนความยินยอม
- สิทธิในการร้องเรียน: ต่อสำนักงานคณะกรรมการคุ้มครองข้อมูลส่วนบุคคล (สคส.)
09การรักษาความปลอดภัย
เราใช้มาตรการรักษาความปลอดภัยที่เหมาะสมเพื่อป้องกันข้อมูลของท่าน ทั้งทางเทคนิคและทางองค์กร เช่น:
- เข้ารหัสข้อมูลขณะส่งด้วย TLS 1.3
- เข้ารหัสข้อมูลที่จัดเก็บด้วย AES-256
- เก็บรหัสผ่านเป็น hash (Argon2id) เท่านั้น
- แยกสิทธิ์การเข้าถึงระบบภายในตามหลัก Least Privilege
- ติดตามและตรวจสอบความผิดปกติของระบบตลอด 24 ชั่วโมง
- ทดสอบเจาะระบบ (Penetration Testing) อย่างน้อยปีละ 1 ครั้ง
อย่างไรก็ดี ไม่มีระบบใดที่ปลอดภัย 100% ท่านควรรักษาความลับของรหัสผ่าน และเปิดใช้การยืนยันตัวตนสองชั้น (2FA) เพื่อความปลอดภัยสูงสุด
10การโอนข้อมูลไปต่างประเทศ
ผู้ให้บริการคลาวด์ของเราอาจมีศูนย์ข้อมูลตั้งอยู่ในต่างประเทศ (เช่น สิงคโปร์ ญี่ปุ่น) ทุกการโอนข้อมูลข้ามพรมแดนเป็นไปตามมาตรฐาน PDPA และ GDPR โดยใช้ Standard Contractual Clauses (SCC) หรือมาตรการอื่นที่กฎหมายรับรอง
11การเปลี่ยนแปลงนโยบาย
เราอาจปรับปรุงนโยบายฉบับนี้เป็นครั้งคราวเพื่อสอดคล้องกับกฎหมาย หรือบริการของเรา การเปลี่ยนแปลงที่มีนัยสำคัญ จะแจ้งให้ท่านทราบผ่านอีเมลหรือในแอพอย่างน้อย 30 วันล่วงหน้า การใช้บริการต่อหลังจากการเปลี่ยนแปลงมีผลบังคับใช้ ถือว่าท่านยอมรับเงื่อนไขใหม่
12ติดต่อ DPO
หากท่านมีคำถามหรือต้องการใช้สิทธิตาม PDPA กรุณาติดต่อเจ้าหน้าที่คุ้มครองข้อมูล (DPO):
เราจะตอบกลับคำขอใช้สิทธิของท่านภายใน 30 วัน ตามที่ PDPA กำหนด หากกรณีซับซ้อนอาจขยายเวลาเพิ่มได้อีก 60 วัน พร้อมแจ้งเหตุผล
