นโยบายความเป็นส่วนตัว
ปรับปรุงล่าสุด 31 กรกฎาคม 2569
นโยบายนี้เขียนตาม พ.ร.บ. คุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562 (PDPA) และอธิบายตามสิ่งที่ระบบทำจริง ไม่ใช่ข้อความมาตรฐานทั่วไป หากมีข้อความใดไม่ตรงกับการทำงานจริงของระบบ ถือเป็นความผิดพลาดของเรา โปรดแจ้งให้เราแก้ไข
1. ใครทำหน้าที่อะไร (สำคัญที่สุด)
JongQ เป็นระบบที่ ร้านค้า นำไปใช้รับจองคิวจากลูกค้าของร้านเอง ในทางกฎหมายจึงแบ่งหน้าที่กันชัดเจน:
- ร้านที่ท่านจองคิวด้วย คือ “ผู้ควบคุมข้อมูลส่วนบุคคล” (Data Controller) ร้านเป็นผู้ตัดสินใจว่าจะเก็บข้อมูลอะไรของลูกค้า เพื่ออะไร และนานเท่าไร
- JongQ คือ “ผู้ประมวลผลข้อมูลส่วนบุคคล” (Data Processor) เราเก็บและประมวลผลข้อมูลตามคำสั่งของร้านเท่านั้น ไม่นำข้อมูลลูกค้าของร้านไปใช้เพื่อวัตถุประสงค์ของเราเอง ไม่ขาย ไม่ให้เช่า และไม่ใช้เพื่อการตลาดของเราหรือของผู้อื่น
ผลในทางปฏิบัติ: ถ้าท่านเป็นลูกค้าของร้านและต้องการใช้สิทธิเกี่ยวกับข้อมูลของท่าน โปรดติดต่อ ร้านที่ท่านจองคิว เป็นลำดับแรก เพราะร้านเป็นผู้มีอำนาจตัดสินใจ หากติดต่อร้านไม่ได้ ติดต่อเราตามข้อ 10 เราจะประสานงานกับร้านให้
2. ข้อมูลที่ระบบเก็บ
ข้อมูลลูกค้าของร้าน (ร้านเป็นผู้ควบคุมข้อมูล)
- ชื่อที่ลูกค้าแจ้งไว้ตอนจอง
- เบอร์โทรศัพท์ที่ลูกค้าแจ้งไว้
- รหัสผู้ใช้ LINE (LINE User ID) และชื่อ/รูปโปรไฟล์ LINE — จำเป็นต่อการส่งข้อความยืนยันและแจ้งเตือนกลับไปหาลูกค้า
- ประวัติการจอง: บริการที่เลือก วันเวลา พนักงานที่เลือก สถานะการจอง และจำนวนครั้งที่ไม่มาตามนัด
- ข้อความที่ลูกค้าพิมพ์เพิ่มเติมตอนจอง หากร้านเปิดใช้คำถามนี้ — ดูข้อ 3
ข้อมูลของร้านที่สมัครใช้งาน (เราเป็นผู้ควบคุมข้อมูล)
- ชื่อร้าน อีเมล เบอร์โทร ที่อยู่ร้าน และรหัสผ่านที่แฮชแล้ว
- ข้อมูลเชื่อมต่อ LINE Official Account ของร้าน (จัดเก็บแบบเข้ารหัส)
- ข้อความที่ท่านส่งมาทางอีเมล เพื่อตอบกลับเท่านั้น
เราไม่เก็บข้อมูลบัตรเครดิตหรือข้อมูลการชำระเงินใด ๆ ในระบบนี้
3. ข้อมูลอ่อนไหว เช่น ข้อมูลสุขภาพ
ตาม PDPA มาตรา 26 ข้อมูลสุขภาพทั้งทางร่างกายและจิตใจ เป็น “ข้อมูลอ่อนไหว” การเก็บและใช้ต้องได้รับความยินยอมโดยชัดแจ้ง จากเจ้าของข้อมูลก่อน และมีโทษสูงกว่าข้อมูลทั่วไปมาก
ด้วยเหตุนี้ ระบบไม่ถามข้อมูลสุขภาพจากลูกค้าโดยค่าเริ่มต้น การจองคิวไม่จำเป็นต้องรู้อาการหรือโรคประจำตัว คำถามเพิ่มเติมของคลินิกจึงถามเพียงว่ามีอะไรอยากแจ้งล่วงหน้าไหม และลูกค้ากด “ข้าม” ได้ทุกครั้ง
หากร้านใดแก้ไขคำถามนี้ให้ถามข้อมูลสุขภาพเองร้านนั้นมีหน้าที่ขอความยินยอมโดยชัดแจ้งจากลูกค้าก่อน ในฐานะผู้ควบคุมข้อมูล เราแจ้งเตือนเรื่องนี้ไว้ในหน้าตั้งค่าของร้านแล้ว และแนะนำให้สอบถามข้อมูลลักษณะนี้เมื่อลูกค้ามาถึงร้าน มากกว่าถามผ่านแชท
เราไม่เก็บข้อมูลอ่อนไหวประเภทอื่นตามมาตรา 26 เช่น เชื้อชาติ ศาสนา ความคิดเห็นทางการเมือง พฤติกรรมทางเพศ ประวัติอาชญากรรม ข้อมูลพันธุกรรม หรือข้อมูลชีวมิติ
4. วัตถุประสงค์ในการใช้ข้อมูล
เราประมวลผลข้อมูลเพื่อวัตถุประสงค์ต่อไปนี้เท่านั้น:
- บันทึกและยืนยันการจองคิว ซึ่งจำเป็นต่อการให้บริการตามที่ลูกค้าขอ
- ส่งข้อความยืนยัน แจ้งเตือนก่อนถึงนัด และแจ้งเมื่อมีคิวว่าง
- ให้ร้านดูตารางนัดและประวัติการจองของลูกค้าร้านตนเอง
- ดูแลระบบให้ทำงานได้ ตรวจสอบข้อผิดพลาด และสำรองข้อมูล
- ตอบกลับผู้ที่ติดต่อสอบถามมาทางอีเมล
เราไม่ใช้ข้อมูลลูกค้าของร้านเพื่อโฆษณา ไม่สร้างโปรไฟล์เพื่อการตลาด และไม่นำไปใช้ฝึกระบบปัญญาประดิษฐ์
5. ผู้ให้บริการภายนอก และการส่งข้อมูลออกนอกประเทศ
ระบบทำงานร่วมกับผู้ให้บริการภายนอกเท่าที่จำเป็น ซึ่งอาจมีการประมวลผลหรือจัดเก็บข้อมูลนอกประเทศไทย:
- LINE — การจองทั้งหมดเกิดขึ้นในแอป LINE ข้อความและรหัสผู้ใช้จึงผ่านระบบของ LINE ตามนโยบายความเป็นส่วนตัวของ LINE เอง การใช้ LINE เพื่อจองคิวจึงเท่ากับใช้บริการของ LINE ด้วย
- ผู้ให้บริการเซิร์ฟเวอร์ — ระบบทำงานบนเซิร์ฟเวอร์เช่าที่เราดูแลเอง ตั้งอยู่ที่ ประเทศมาเลเซีย ข้อมูลการจองจึงถูกจัดเก็บและประมวลผลนอกประเทศไทย
- Let’s Encrypt — ใบรับรองความปลอดภัยของเว็บไซต์ ไม่มีการเข้าถึงข้อมูลในระบบ
เราไม่ส่งข้อมูลให้ผู้อื่นนอกเหนือจากนี้ เว้นแต่มีหน้าที่ตามกฎหมาย หรือได้รับคำสั่งจากร้านในฐานะผู้ควบคุมข้อมูล
เหตุใดจึงส่งข้อมูลออกนอกประเทศได้
การจัดเก็บข้อมูลบนเซิร์ฟเวอร์ในมาเลเซีย เป็นสิ่งที่จำเป็นต่อการให้บริการจองคิวตามที่ลูกค้าร้องขอ หากไม่มีเซิร์ฟเวอร์นี้ ระบบก็ไม่สามารถบันทึกและยืนยันการจองได้ เราจึงอาศัยฐาน ความจำเป็นเพื่อปฏิบัติตามสัญญา ตาม PDPA มาตรา 28 ประกอบกับการแจ้งให้ท่านทราบอย่างชัดเจนในนโยบายฉบับนี้
มาเลเซียมีกฎหมายคุ้มครองข้อมูลส่วนบุคคลของตนเอง (Personal Data Protection Act ซึ่งแก้ไขเพิ่มเติมและมีผลบังคับใช้ตั้งแต่ปี 2568) อย่างไรก็ดี เราไม่ได้อ้างว่าประเทศปลายทางมีมาตรฐานเทียบเท่าไทย เพราะคณะกรรมการคุ้มครองข้อมูลส่วนบุคคลของไทยยังไม่ได้ประกาศรายชื่อประเทศที่มีมาตรฐานเพียงพอ เราจึงกำลังจัดทำข้อสัญญามาตรฐานสำหรับการโอนข้อมูลระหว่างประเทศ (ASEAN Model Contractual Clauses) ไว้ในข้อตกลงกับร้านที่ใช้บริการด้วย
หากท่านไม่ประสงค์ให้ข้อมูลของท่านถูกจัดเก็บนอกประเทศไทย โปรดแจ้งร้านที่ท่านจองคิว ร้านสามารถรับจองด้วยวิธีอื่นให้ท่านได้
6. ระยะเวลาเก็บรักษาข้อมูล
- ข้อมูลการจองและข้อมูลลูกค้าของร้าน: เก็บไว้ตราบเท่าที่ร้านยังใช้บริการ
- เมื่อร้านเลิกใช้บริการและแจ้งให้ลบ: ลบข้อมูลของร้านและลูกค้าของร้านภายใน 30 วัน
- ข้อมูลสำรอง (backup): เก็บย้อนหลัง 30 วัน ข้อมูลที่ลบแล้วจึงอาจยังอยู่ในไฟล์สำรองได้ไม่เกินช่วงเวลานี้ แล้วจะหายไปตามรอบ
- อีเมลสอบถามจากผู้ที่ไม่ได้เป็นลูกค้า: ลบภายใน 1 ปี
7. ความปลอดภัย
- เชื่อมต่อผ่าน HTTPS ทั้งหมด
- รหัสผ่านบัญชีร้านถูกแฮชก่อนจัดเก็บ (bcrypt) เราไม่สามารถอ่านรหัสผ่านของท่านได้
- โทเคนและรหัสลับสำหรับเชื่อมต่อ LINE จัดเก็บแบบเข้ารหัส (AES-256-GCM)
- ข้อมูลของแต่ละร้านแยกออกจากกัน ร้านหนึ่งไม่สามารถเห็นข้อมูลของร้านอื่นได้
- จำกัดสิทธิ์เข้าถึงเซิร์ฟเวอร์และฐานข้อมูลเฉพาะผู้ดูแลระบบ
- สำรองฐานข้อมูลอัตโนมัติทุกคืน และตรวจสอบว่าไฟล์สำรองสมบูรณ์ทุกครั้ง
เราพัฒนาระบบอย่างต่อเนื่อง และไม่อ้างว่าระบบปลอดภัยอย่างสมบูรณ์ หากพบช่องโหว่ โปรดแจ้งเราที่ contact@jongq.tech เราจะรีบแก้ไข
8. หากเกิดเหตุละเมิดข้อมูลส่วนบุคคล
หากเกิดเหตุที่ข้อมูลส่วนบุคคลรั่วไหลหรือถูกเข้าถึงโดยไม่ได้รับอนุญาต:
- เราจะแจ้งร้านที่ได้รับผลกระทบโดยไม่ชักช้า ในฐานะผู้ประมวลผลข้อมูล
- จะมีการแจ้งสำนักงานคณะกรรมการคุ้มครองข้อมูลส่วนบุคคล (สคส.) โดยไม่ชักช้า และหากทำได้ ภายใน 72 ชั่วโมง นับแต่ทราบเหตุ
- หากเหตุนั้นมีความเสี่ยงสูงต่อสิทธิและเสรีภาพของเจ้าของข้อมูล จะมีการแจ้งเจ้าของข้อมูลพร้อมแนวทางลดความเสียหายด้วย
9. สิทธิของเจ้าของข้อมูล
ภายใต้ PDPA ท่านมีสิทธิดังนี้:
- ขอเข้าถึงและขอสำเนาข้อมูลส่วนบุคคลของท่าน
- ขอแก้ไขข้อมูลให้ถูกต้องและเป็นปัจจุบัน
- ขอให้ลบหรือทำลายข้อมูล เมื่อไม่มีความจำเป็นต้องเก็บต่อไป
- ขอให้ระงับการใช้ข้อมูลชั่วคราว
- คัดค้านการเก็บ ใช้ หรือเปิดเผยข้อมูล
- ขอให้โอนย้ายข้อมูลของท่าน
- ถอนความยินยอมที่ให้ไว้ เมื่อใดก็ได้
- ร้องเรียนต่อสำนักงานคณะกรรมการคุ้มครองข้อมูลส่วนบุคคล
ลูกค้าของร้าน: โปรดติดต่อร้านที่ท่านจองคิวก่อน (ดูข้อ 1) หากท่านติดต่อเราโดยตรง เราจะส่งต่อคำขอให้ร้าน และช่วยดำเนินการในทางเทคนิคให้ การถอนความยินยอมหรือขอให้ลบข้อมูล อาจทำให้ร้านไม่สามารถให้บริการจองคิวผ่าน LINE ให้ท่านต่อไปได้
10. ติดต่อเรา
หากมีคำถามเกี่ยวกับนโยบายนี้ ต้องการใช้สิทธิของท่าน หรือพบข้อมูลที่ไม่ถูกต้อง ติดต่อได้ที่ contact@jongq.tech เราจะตอบกลับภายใน 7 วัน
สำหรับร้านที่ใช้บริการ: หากต้องการข้อตกลงการประมวลผลข้อมูลส่วนบุคคล (Data Processing Agreement) เป็นลายลักษณ์อักษรตามมาตรา 40 แจ้งเราได้
11. การเปลี่ยนแปลงนโยบายนี้
หากมีการแก้ไขที่กระทบสิทธิของท่านอย่างมีนัยสำคัญ เราจะแจ้งให้ร้านที่ใช้บริการทราบล่วงหน้า และปรับวันที่ “ปรับปรุงล่าสุด” ด้านบนทุกครั้งที่แก้ไข