นโยบายความเป็นส่วนตัว

ปรับปรุงล่าสุด 31 กรกฎาคม 2569

นโยบายนี้เขียนตาม พ.ร.บ. คุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562 (PDPA) และอธิบายตามสิ่งที่ระบบทำจริง ไม่ใช่ข้อความมาตรฐานทั่วไป หากมีข้อความใดไม่ตรงกับการทำงานจริงของระบบ ถือเป็นความผิดพลาดของเรา โปรดแจ้งให้เราแก้ไข

1. ใครทำหน้าที่อะไร (สำคัญที่สุด)

JongQ เป็นระบบที่ ร้านค้า นำไปใช้รับจองคิวจากลูกค้าของร้านเอง ในทางกฎหมายจึงแบ่งหน้าที่กันชัดเจน:

  • ร้านที่ท่านจองคิวด้วย คือ “ผู้ควบคุมข้อมูลส่วนบุคคล” (Data Controller) ร้านเป็นผู้ตัดสินใจว่าจะเก็บข้อมูลอะไรของลูกค้า เพื่ออะไร และนานเท่าไร
  • JongQ คือ “ผู้ประมวลผลข้อมูลส่วนบุคคล” (Data Processor) เราเก็บและประมวลผลข้อมูลตามคำสั่งของร้านเท่านั้น ไม่นำข้อมูลลูกค้าของร้านไปใช้เพื่อวัตถุประสงค์ของเราเอง ไม่ขาย ไม่ให้เช่า และไม่ใช้เพื่อการตลาดของเราหรือของผู้อื่น

ผลในทางปฏิบัติ: ถ้าท่านเป็นลูกค้าของร้านและต้องการใช้สิทธิเกี่ยวกับข้อมูลของท่าน โปรดติดต่อ ร้านที่ท่านจองคิว เป็นลำดับแรก เพราะร้านเป็นผู้มีอำนาจตัดสินใจ หากติดต่อร้านไม่ได้ ติดต่อเราตามข้อ 10 เราจะประสานงานกับร้านให้

2. ข้อมูลที่ระบบเก็บ

ข้อมูลลูกค้าของร้าน (ร้านเป็นผู้ควบคุมข้อมูล)

  • ชื่อที่ลูกค้าแจ้งไว้ตอนจอง
  • เบอร์โทรศัพท์ที่ลูกค้าแจ้งไว้
  • รหัสผู้ใช้ LINE (LINE User ID) และชื่อ/รูปโปรไฟล์ LINE — จำเป็นต่อการส่งข้อความยืนยันและแจ้งเตือนกลับไปหาลูกค้า
  • ประวัติการจอง: บริการที่เลือก วันเวลา พนักงานที่เลือก สถานะการจอง และจำนวนครั้งที่ไม่มาตามนัด
  • ข้อความที่ลูกค้าพิมพ์เพิ่มเติมตอนจอง หากร้านเปิดใช้คำถามนี้ — ดูข้อ 3

ข้อมูลของร้านที่สมัครใช้งาน (เราเป็นผู้ควบคุมข้อมูล)

  • ชื่อร้าน อีเมล เบอร์โทร ที่อยู่ร้าน และรหัสผ่านที่แฮชแล้ว
  • ข้อมูลเชื่อมต่อ LINE Official Account ของร้าน (จัดเก็บแบบเข้ารหัส)
  • ข้อความที่ท่านส่งมาทางอีเมล เพื่อตอบกลับเท่านั้น

เราไม่เก็บข้อมูลบัตรเครดิตหรือข้อมูลการชำระเงินใด ๆ ในระบบนี้

3. ข้อมูลอ่อนไหว เช่น ข้อมูลสุขภาพ

ตาม PDPA มาตรา 26 ข้อมูลสุขภาพทั้งทางร่างกายและจิตใจ เป็น “ข้อมูลอ่อนไหว” การเก็บและใช้ต้องได้รับความยินยอมโดยชัดแจ้ง จากเจ้าของข้อมูลก่อน และมีโทษสูงกว่าข้อมูลทั่วไปมาก

ด้วยเหตุนี้ ระบบไม่ถามข้อมูลสุขภาพจากลูกค้าโดยค่าเริ่มต้น การจองคิวไม่จำเป็นต้องรู้อาการหรือโรคประจำตัว คำถามเพิ่มเติมของคลินิกจึงถามเพียงว่ามีอะไรอยากแจ้งล่วงหน้าไหม และลูกค้ากด “ข้าม” ได้ทุกครั้ง

หากร้านใดแก้ไขคำถามนี้ให้ถามข้อมูลสุขภาพเองร้านนั้นมีหน้าที่ขอความยินยอมโดยชัดแจ้งจากลูกค้าก่อน ในฐานะผู้ควบคุมข้อมูล เราแจ้งเตือนเรื่องนี้ไว้ในหน้าตั้งค่าของร้านแล้ว และแนะนำให้สอบถามข้อมูลลักษณะนี้เมื่อลูกค้ามาถึงร้าน มากกว่าถามผ่านแชท

เราไม่เก็บข้อมูลอ่อนไหวประเภทอื่นตามมาตรา 26 เช่น เชื้อชาติ ศาสนา ความคิดเห็นทางการเมือง พฤติกรรมทางเพศ ประวัติอาชญากรรม ข้อมูลพันธุกรรม หรือข้อมูลชีวมิติ

4. วัตถุประสงค์ในการใช้ข้อมูล

เราประมวลผลข้อมูลเพื่อวัตถุประสงค์ต่อไปนี้เท่านั้น:

  • บันทึกและยืนยันการจองคิว ซึ่งจำเป็นต่อการให้บริการตามที่ลูกค้าขอ
  • ส่งข้อความยืนยัน แจ้งเตือนก่อนถึงนัด และแจ้งเมื่อมีคิวว่าง
  • ให้ร้านดูตารางนัดและประวัติการจองของลูกค้าร้านตนเอง
  • ดูแลระบบให้ทำงานได้ ตรวจสอบข้อผิดพลาด และสำรองข้อมูล
  • ตอบกลับผู้ที่ติดต่อสอบถามมาทางอีเมล

เราไม่ใช้ข้อมูลลูกค้าของร้านเพื่อโฆษณา ไม่สร้างโปรไฟล์เพื่อการตลาด และไม่นำไปใช้ฝึกระบบปัญญาประดิษฐ์

5. ผู้ให้บริการภายนอก และการส่งข้อมูลออกนอกประเทศ

ระบบทำงานร่วมกับผู้ให้บริการภายนอกเท่าที่จำเป็น ซึ่งอาจมีการประมวลผลหรือจัดเก็บข้อมูลนอกประเทศไทย:

  • LINE — การจองทั้งหมดเกิดขึ้นในแอป LINE ข้อความและรหัสผู้ใช้จึงผ่านระบบของ LINE ตามนโยบายความเป็นส่วนตัวของ LINE เอง การใช้ LINE เพื่อจองคิวจึงเท่ากับใช้บริการของ LINE ด้วย
  • ผู้ให้บริการเซิร์ฟเวอร์ — ระบบทำงานบนเซิร์ฟเวอร์เช่าที่เราดูแลเอง ตั้งอยู่ที่ ประเทศมาเลเซีย ข้อมูลการจองจึงถูกจัดเก็บและประมวลผลนอกประเทศไทย
  • Let’s Encrypt — ใบรับรองความปลอดภัยของเว็บไซต์ ไม่มีการเข้าถึงข้อมูลในระบบ

เราไม่ส่งข้อมูลให้ผู้อื่นนอกเหนือจากนี้ เว้นแต่มีหน้าที่ตามกฎหมาย หรือได้รับคำสั่งจากร้านในฐานะผู้ควบคุมข้อมูล

เหตุใดจึงส่งข้อมูลออกนอกประเทศได้

การจัดเก็บข้อมูลบนเซิร์ฟเวอร์ในมาเลเซีย เป็นสิ่งที่จำเป็นต่อการให้บริการจองคิวตามที่ลูกค้าร้องขอ หากไม่มีเซิร์ฟเวอร์นี้ ระบบก็ไม่สามารถบันทึกและยืนยันการจองได้ เราจึงอาศัยฐาน ความจำเป็นเพื่อปฏิบัติตามสัญญา ตาม PDPA มาตรา 28 ประกอบกับการแจ้งให้ท่านทราบอย่างชัดเจนในนโยบายฉบับนี้

มาเลเซียมีกฎหมายคุ้มครองข้อมูลส่วนบุคคลของตนเอง (Personal Data Protection Act ซึ่งแก้ไขเพิ่มเติมและมีผลบังคับใช้ตั้งแต่ปี 2568) อย่างไรก็ดี เราไม่ได้อ้างว่าประเทศปลายทางมีมาตรฐานเทียบเท่าไทย เพราะคณะกรรมการคุ้มครองข้อมูลส่วนบุคคลของไทยยังไม่ได้ประกาศรายชื่อประเทศที่มีมาตรฐานเพียงพอ เราจึงกำลังจัดทำข้อสัญญามาตรฐานสำหรับการโอนข้อมูลระหว่างประเทศ (ASEAN Model Contractual Clauses) ไว้ในข้อตกลงกับร้านที่ใช้บริการด้วย

หากท่านไม่ประสงค์ให้ข้อมูลของท่านถูกจัดเก็บนอกประเทศไทย โปรดแจ้งร้านที่ท่านจองคิว ร้านสามารถรับจองด้วยวิธีอื่นให้ท่านได้

6. ระยะเวลาเก็บรักษาข้อมูล

  • ข้อมูลการจองและข้อมูลลูกค้าของร้าน: เก็บไว้ตราบเท่าที่ร้านยังใช้บริการ
  • เมื่อร้านเลิกใช้บริการและแจ้งให้ลบ: ลบข้อมูลของร้านและลูกค้าของร้านภายใน 30 วัน
  • ข้อมูลสำรอง (backup): เก็บย้อนหลัง 30 วัน ข้อมูลที่ลบแล้วจึงอาจยังอยู่ในไฟล์สำรองได้ไม่เกินช่วงเวลานี้ แล้วจะหายไปตามรอบ
  • อีเมลสอบถามจากผู้ที่ไม่ได้เป็นลูกค้า: ลบภายใน 1 ปี

7. ความปลอดภัย

  • เชื่อมต่อผ่าน HTTPS ทั้งหมด
  • รหัสผ่านบัญชีร้านถูกแฮชก่อนจัดเก็บ (bcrypt) เราไม่สามารถอ่านรหัสผ่านของท่านได้
  • โทเคนและรหัสลับสำหรับเชื่อมต่อ LINE จัดเก็บแบบเข้ารหัส (AES-256-GCM)
  • ข้อมูลของแต่ละร้านแยกออกจากกัน ร้านหนึ่งไม่สามารถเห็นข้อมูลของร้านอื่นได้
  • จำกัดสิทธิ์เข้าถึงเซิร์ฟเวอร์และฐานข้อมูลเฉพาะผู้ดูแลระบบ
  • สำรองฐานข้อมูลอัตโนมัติทุกคืน และตรวจสอบว่าไฟล์สำรองสมบูรณ์ทุกครั้ง

เราพัฒนาระบบอย่างต่อเนื่อง และไม่อ้างว่าระบบปลอดภัยอย่างสมบูรณ์ หากพบช่องโหว่ โปรดแจ้งเราที่ contact@jongq.tech เราจะรีบแก้ไข

8. หากเกิดเหตุละเมิดข้อมูลส่วนบุคคล

หากเกิดเหตุที่ข้อมูลส่วนบุคคลรั่วไหลหรือถูกเข้าถึงโดยไม่ได้รับอนุญาต:

  • เราจะแจ้งร้านที่ได้รับผลกระทบโดยไม่ชักช้า ในฐานะผู้ประมวลผลข้อมูล
  • จะมีการแจ้งสำนักงานคณะกรรมการคุ้มครองข้อมูลส่วนบุคคล (สคส.) โดยไม่ชักช้า และหากทำได้ ภายใน 72 ชั่วโมง นับแต่ทราบเหตุ
  • หากเหตุนั้นมีความเสี่ยงสูงต่อสิทธิและเสรีภาพของเจ้าของข้อมูล จะมีการแจ้งเจ้าของข้อมูลพร้อมแนวทางลดความเสียหายด้วย

9. สิทธิของเจ้าของข้อมูล

ภายใต้ PDPA ท่านมีสิทธิดังนี้:

  • ขอเข้าถึงและขอสำเนาข้อมูลส่วนบุคคลของท่าน
  • ขอแก้ไขข้อมูลให้ถูกต้องและเป็นปัจจุบัน
  • ขอให้ลบหรือทำลายข้อมูล เมื่อไม่มีความจำเป็นต้องเก็บต่อไป
  • ขอให้ระงับการใช้ข้อมูลชั่วคราว
  • คัดค้านการเก็บ ใช้ หรือเปิดเผยข้อมูล
  • ขอให้โอนย้ายข้อมูลของท่าน
  • ถอนความยินยอมที่ให้ไว้ เมื่อใดก็ได้
  • ร้องเรียนต่อสำนักงานคณะกรรมการคุ้มครองข้อมูลส่วนบุคคล

ลูกค้าของร้าน: โปรดติดต่อร้านที่ท่านจองคิวก่อน (ดูข้อ 1) หากท่านติดต่อเราโดยตรง เราจะส่งต่อคำขอให้ร้าน และช่วยดำเนินการในทางเทคนิคให้ การถอนความยินยอมหรือขอให้ลบข้อมูล อาจทำให้ร้านไม่สามารถให้บริการจองคิวผ่าน LINE ให้ท่านต่อไปได้

10. ติดต่อเรา

หากมีคำถามเกี่ยวกับนโยบายนี้ ต้องการใช้สิทธิของท่าน หรือพบข้อมูลที่ไม่ถูกต้อง ติดต่อได้ที่ contact@jongq.tech เราจะตอบกลับภายใน 7 วัน

สำหรับร้านที่ใช้บริการ: หากต้องการข้อตกลงการประมวลผลข้อมูลส่วนบุคคล (Data Processing Agreement) เป็นลายลักษณ์อักษรตามมาตรา 40 แจ้งเราได้

11. การเปลี่ยนแปลงนโยบายนี้

หากมีการแก้ไขที่กระทบสิทธิของท่านอย่างมีนัยสำคัญ เราจะแจ้งให้ร้านที่ใช้บริการทราบล่วงหน้า และปรับวันที่ “ปรับปรุงล่าสุด” ด้านบนทุกครั้งที่แก้ไข