มีผลบังคับใช้ 20 พฤษภาคม 2569 · เวอร์ชัน 2026.05.20

นโยบายความเป็นส่วนตัว

จัดทำขึ้นเพื่อปฏิบัติตามมาตรา 23 แห่งพระราชบัญญัติคุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562 ("PDPA") เพื่อแจ้งให้ท่านในฐานะ เจ้าของข้อมูลส่วนบุคคล ทราบรายละเอียดการเก็บรวบรวม ใช้ และเปิดเผยข้อมูลโดย SiamDerm

1. ผู้ควบคุมข้อมูลและช่องทางติดต่อ

  • ผู้ควบคุมข้อมูล: บริษัท SiamDerm จำกัด
  • อีเมลทั่วไป: privacy@siamdermatology.com
  • เจ้าหน้าที่คุ้มครองข้อมูล (DPO): dpo@siamdermatology.com
  • ใช้สิทธิเจ้าของข้อมูล: ผ่านแอป SiamDerm → "ความเป็นส่วนตัว" หรืออีเมล DPO

2. ประเภทข้อมูลที่เก็บรวบรวม

2.1 ข้อมูลทั่วไป (มาตรา 6)

  • ชื่อ-นามสกุล (ไทย/อังกฤษ) เพศ วันเดือนปีเกิด สัญชาติ อาชีพ
  • เลขประจำตัวประชาชน (เก็บแบบเข้ารหัส) รูปบัตรประชาชน
  • ที่อยู่ โทรศัพท์ อีเมล LINE User ID
  • ผู้ติดต่อฉุกเฉิน เลขประจำตัวผู้ป่วย (HN)

2.2 ข้อมูลอ่อนไหว (มาตรา 26 — ต้องได้รับความยินยอมโดยชัดแจ้ง)

  • ประวัติแพ้ยา/แพ้สาร ยาที่ใช้ประจำ โรคประจำตัว
  • ประวัติการรักษาผิวหนัง การใช้เลเซอร์ การจ่ายยา
  • รูปก่อน-หลังการรักษา (clinical photography)
  • ลายเซ็นและความยินยอมทางการแพทย์ (e-signature)
  • ผลสแกนผิว/วิเคราะห์ส่วนผสมเครื่องสำอาง

2.3 ข้อมูลด้านการใช้บริการและข้อมูลทางเทคนิค

  • ประวัติการนัดหมาย เช็คอิน การชำระเงิน คะแนนสะสม ระดับสมาชิก
  • Push notification token, User-Agent, เลข IP (ตอนยินยอม), audit logs

3. วัตถุประสงค์และฐานทางกฎหมาย (มาตรา 24/26)

กิจกรรมวัตถุประสงค์ฐานทางกฎหมาย
สมัครสมาชิก/ยืนยันตัวตนเปิดบัญชีและตรวจสอบสิทธิสัญญา ม.24(3) + ความยินยอม
จองคิว/นัดหมาย/รักษาการรักษาทางการแพทย์สัญญา + ประโยชน์ป้องกัน ม.26(5)(ก)
เก็บประวัติแพ้ยา/รูปวินิจฉัยและรักษาอย่างปลอดภัยความยินยอมโดยชัดแจ้ง ม.26
ใบเสร็จ/ใบกำกับภาษีภาระทางภาษีหน้าที่ตามกฎหมาย ม.24(6)
การตลาด/โปรโมชั่นส่งเสริมการขายความยินยอมแยกต่างหาก (ถอนได้)
AI วิเคราะห์ผิวบริการเสริมความยินยอม + DPIA (ปัจจุบันระงับ)
Audit logs / Anti-fraudคุ้มครองสิทธิประโยชน์โดยชอบ ม.24(5)

4. ระยะเวลาเก็บรักษา

  • เวชระเบียน / รูปก่อน-หลัง: 10 ปี (พ.ร.บ.สถานพยาบาล พ.ศ.2541)
  • ใบยินยอมการรักษา: 10 ปี + 2 ปี grace
  • ใบเสร็จ/ใบกำกับภาษี: 5 ปี (ประมวลรัษฎากร)
  • ข้อมูล profile หลัก: 5 ปีหลังใช้บริการครั้งล่าสุด
  • Audit logs ทั่วไป: 2 ปี / ที่เกี่ยวกับเวชกรรม: 10 ปี
  • Push token / LINE ID: ลบทันทีเมื่อร้องขอลบบัญชี

5. ผู้ประมวลผลข้อมูล (Sub-processors)

  • Supabase (สิงคโปร์, ap-southeast-1) — ฐานข้อมูลและบริการพิสูจน์ตัวตน
  • Railway (สหรัฐฯ) — โฮสต์ API server
  • Vercel (edge network) — โฮสต์แอปสำหรับเจ้าหน้าที่
  • Expo / EAS (สหรัฐฯ) — บริการ build + Push notification
  • LINE Corporation (ญี่ปุ่น) — บริการ LINE Login
  • Google (สหรัฐฯ/global) — Maps API
  • Apple (สหรัฐฯ) — Apple Push Notification Service

6. การโอนข้อมูลไปต่างประเทศ (มาตรา 28-29)

มีการประมวลผลข้อมูลในต่างประเทศตามที่ระบุในข้อ 5 SiamDerm จัดให้มีมาตรการคุ้มครองในระดับที่เพียงพอ ดังนี้:

  • ลงนามสัญญาประมวลผลข้อมูล (DPA) และ Standard Contractual Clauses กับผู้ให้บริการแต่ละราย
  • เลือกภูมิภาคจัดเก็บฐานข้อมูลที่มีกฎหมายคุ้มครองข้อมูลส่วนบุคคล
  • ข้อมูลถูกเข้ารหัสระหว่างเดินทาง (TLS 1.2+) และระหว่างจัดเก็บ (AES-256)
  • ฟีเจอร์ AI ระงับการส่งข้อมูลออกจนกว่าจะมี DPA และ DPIA ครบถ้วน

7. ข้อมูลของผู้เยาว์ (มาตรา 20)

หากท่านอายุต่ำกว่า 20 ปี และยังมิได้บรรลุนิติภาวะโดยการสมรส การให้ความยินยอมต้องได้รับจากผู้ใช้อำนาจปกครอง ข้อมูลของผู้เยาว์จะถูกแปลงเป็นบัญชีอิสระเมื่อบรรลุนิติภาวะ

8. สิทธิของเจ้าของข้อมูล (มาตรา 30-37)

  • สิทธิเข้าถึง (ม.30) — ขอสำเนาข้อมูลของท่าน
  • สิทธิแก้ไข (ม.35) — แก้ไขข้อมูลที่ไม่ถูกต้อง
  • สิทธิลบ (ม.33) — ขอลบข้อมูลและบัญชี (ดำเนินการภายใน 7 วันทำการ)
  • สิทธิระงับการใช้ข้อมูล (ม.34)
  • สิทธิคัดค้าน (ม.32) — โดยเฉพาะการตลาดตรง
  • สิทธิให้โอนย้ายข้อมูล (ม.31) — ขอข้อมูลในรูปแบบ machine-readable
  • สิทธิถอนความยินยอม (ม.19 วรรค 5)
  • สิทธิร้องเรียน — ต่อสำนักงานคณะกรรมการคุ้มครองข้อมูลส่วนบุคคล (สคส.) ที่ pdpc.or.th

SiamDerm จะตอบสนองคำขอใช้สิทธิภายใน 30 วันนับแต่วันที่ได้รับคำขอ

9. มาตรการรักษาความมั่นคงปลอดภัย (มาตรา 37)

เชิงเทคนิค: เข้ารหัส TLS 1.2+ / AES-256, Row Level Security บนตารางที่เก็บข้อมูลส่วนบุคคล, ระบบยืนยันตัวตนสองชั้น (MFA), audit logs, ทดสอบเจาะระบบรายไตรมาส

เชิงองค์กร: แต่งตั้ง DPO, ฝึกอบรม PDPA ประจำปี, บันทึก RoPA, กระบวนการตอบสนองข้อมูลรั่วไหลภายใน 72 ชั่วโมง, จำกัดสิทธิ์ตามหลัก least privilege

เชิงกายภาพ: ห้องเก็บเวชระเบียนล็อค + กล้องวงจรปิด

10. การใช้คุกกี้

แอปมือถือ ไม่ใช้คุกกี้ติดตามผู้ใช้ เว็บไซต์สำหรับเจ้าหน้าที่ใช้คุกกี้เฉพาะเพื่อ session authentication และการตั้งค่าภาษา ไม่มีคุกกี้สำหรับการตลาดหรือ analytics ของบุคคลที่สาม

11. การเปลี่ยนแปลงนโยบาย

SiamDerm อาจปรับปรุงนโยบายนี้เป็นครั้งคราว การเปลี่ยนแปลงสาระสำคัญจะแจ้งให้ท่านทราบล่วงหน้าผ่านแอปและอีเมล และอาจขอความยินยอมใหม่หากการเปลี่ยนแปลงนั้นกระทบสาระสำคัญ ทุกการให้ความยินยอมจะถูกบันทึกพร้อมเวอร์ชันที่ท่านยอมรับ

เวอร์ชันปัจจุบัน: 2026.05.20