← กลับหน้าหลัก

นโยบายความเป็นส่วนตัว

สอดคล้องกับ พ.ร.บ. คุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562 (PDPA)

อัปเดตล่าสุด: สิงหาคม 2026

Attenly (“เรา”) ให้บริการระบบลงเวลางานผ่าน LINE สำหรับองค์กร เราเคารพความเป็นส่วนตัวและจัดการข้อมูลส่วนบุคคลตามพระราชบัญญัติคุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562 (PDPA)

1. ผู้ควบคุมข้อมูลและผู้ประมวลผลข้อมูล

  • ผู้ควบคุมข้อมูล (Data Controller): บริษัท/องค์กรที่เปิดใช้งาน Attenly (นายจ้างของคุณ) เป็นผู้กำหนดวัตถุประสงค์การเก็บและใช้ข้อมูลพนักงาน
  • ผู้ประมวลผลข้อมูล (Data Processor): Attenly ทำหน้าที่ประมวลผลข้อมูลตามคำสั่งของผู้ควบคุมข้อมูลเท่านั้น

2. ข้อมูลส่วนบุคคลที่เก็บรวบรวม

  • LINE Profile: ชื่อแสดงผล, รูปโปรไฟล์, LINE User ID
  • ข้อมูลพนักงาน: ชื่อ-นามสกุล, เบอร์โทรศัพท์, รหัสพนักงาน, แผนก
  • อีเมล: เก็บเฉพาะผู้ที่สมัครเปิดบริษัท (เจ้าของ) — ใช้ยืนยันตัวตนและติดต่อกลับ · พนักงานที่เข้าร่วมผ่านลิงก์เชิญไม่ต้องให้อีเมล
  • ข้อมูลการเข้างาน: วันที่และเวลาเช็คอิน/เช็คเอาท์ (Bangkok timezone)
  • ข้อมูลตำแหน่ง (GPS): พิกัด latitude/longitude ขณะเช็คอิน — ใช้ตรวจ geo-fence เท่านั้น ไม่ติดตามต่อเนื่อง
  • ข้อมูลเทคนิค: session token (JWT), timestamp การใช้งาน
  • ข้อมูลสำหรับออกใบเสร็จ: ชื่อผู้จ่ายเงิน, อีเมล, ที่อยู่ และเลขประจำตัวผู้เสียภาษี — เก็บเฉพาะเจ้าของบริษัทที่เริ่มรายการสั่งซื้อแพ็กเกจแบบชำระเงินเท่านั้น (บันทึกตั้งแต่ตอนสร้างรายการ แม้จะยังไม่ได้ชำระเงินก็ตาม) พนักงานและบริษัทที่ใช้แพ็กเกจฟรีไม่มีการเก็บข้อมูลกลุ่มนี้ · กรณีผู้ซื้อเป็นบุคคลธรรมดา เลขประจำตัวผู้เสียภาษีคือเลขประจำตัวประชาชน 13 หลัก

3. วัตถุประสงค์และฐานทางกฎหมาย

  • บันทึกและแสดงประวัติเข้า-ออกงาน — ฐานสัญญาจ้างแรงงาน
  • ให้ HR/เจ้าของบริษัทบริหารจัดการการเข้างาน — ฐานประโยชน์โดยชอบด้วยกฎหมาย
  • ส่งออกรายงานไปยัง Google Drive/Sheets ของบริษัท — ฐานความยินยอม (เฉพาะเมื่อ HR เชื่อมต่อ)
  • ปรับปรุงประสิทธิภาพระบบ — ฐานประโยชน์โดยชอบด้วยกฎหมาย
  • ยืนยันตัวตนผู้สมัครเปิดบริษัท และป้องกันการสมัครซ้ำ/การใช้งานโดยมิชอบ — ฐานประโยชน์โดยชอบด้วยกฎหมาย
  • ออกและจัดส่งใบเสร็จรับเงินสำหรับแพ็กเกจที่ชำระเงิน — ฐานสัญญา (ผู้ซื้อมีสิทธิได้รับหลักฐานการชำระเงิน) ร่วมกับ ฐานหน้าที่ตามกฎหมาย (การจัดทำและเก็บรักษาเอกสารทางบัญชีและภาษี)

4. การเปิดเผยข้อมูลแก่บุคคลที่สาม

เราไม่ขายข้อมูลส่วนบุคคล ข้อมูลจะถูกประมวลผลโดยผู้ให้บริการต่อไปนี้:

  • Supabase (สหรัฐอเมริกา) — ฐานข้อมูล PostgreSQL พร้อม encryption at-rest
  • Vercel (สหรัฐอเมริกา) — hosting และ edge runtime
  • LINE Corporation (ญี่ปุ่น) — Messaging API และ LIFF authentication
  • Google LLC (สหรัฐอเมริกา) — Google Drive/Sheets API (เฉพาะบริษัทที่เชื่อมต่อด้วย OAuth)
  • Resend (สหรัฐอเมริกา) — จัดส่งอีเมลใบเสร็จ โดยได้รับอีเมลผู้รับและไฟล์ใบเสร็จ (ซึ่งมีชื่อ ที่อยู่ และเลขประจำตัวผู้เสียภาษีของผู้จ่ายเงิน) เฉพาะเมื่อมีการชำระเงินสำเร็จ

ผู้ให้บริการรับชำระเงิน (Beam Checkout): ระบบส่งให้เฉพาะจำนวนเงิน สกุลเงิน และเลขอ้างอิงรายการ ไม่มีการส่งชื่อ อีเมล ที่อยู่ หรือเลขประจำตัวผู้เสียภาษีของคุณออกไป การชำระเงินผ่าน QR พร้อมเพย์เกิดขึ้นที่ฝั่งธนาคารของคุณเอง

การถ่ายโอนข้อมูลออกนอกประเทศได้รับการคุ้มครองตามมาตรฐาน Standard Contractual Clauses (SCCs) ของผู้ให้บริการดังกล่าว

4.1 การใช้ข้อมูลจาก Google API (Limited Use)

เมื่อ HR/เจ้าของบริษัทเชื่อมต่อ Google ด้วย OAuth แอปจะขอสิทธิ์ (scope) ดังนี้:

  • https://www.googleapis.com/auth/drive.file — สร้างและจัดการ เฉพาะไฟล์ที่แอปสร้างเอง (โฟลเดอร์และ Google Sheet รายงานการเข้างาน/การลา) ในบัญชี Google Drive ของบริษัท เราเขียนข้อมูลลงเฉพาะชีตที่แอปสร้าง และ ไม่เข้าถึงไฟล์อื่นที่มีอยู่เดิมของผู้ใช้

การใช้และการถ่ายโอนข้อมูลที่ได้รับจาก Google API ของ Attenly เป็นไปตาม Google API Services User Data Policy รวมถึงข้อกำหนด Limited Use โดยเราจะ:

  • ใช้ข้อมูลจาก Google เพื่อให้บริการฟีเจอร์รายงานที่ผู้ใช้เห็นชัดเจนเท่านั้น
  • ไม่ถ่ายโอน/ขายข้อมูลจาก Google เพื่อโฆษณา การตลาด หรือวัตถุประสงค์อื่น
  • ไม่ให้บุคคลเข้าอ่านข้อมูลจาก Google ยกเว้นเมื่อได้รับความยินยอมจากผู้ใช้ เพื่อความปลอดภัย หรือเป็นไปตามกฎหมาย

Limited Use disclosure (English): Attenly’s use and transfer to any other app of information received from Google APIs will adhere to the Google API Services User Data Policy, including the Limited Use requirements.

5. ระยะเวลาการเก็บข้อมูล

  • ข้อมูลการเข้างาน: เก็บไว้ตามที่กฎหมายแรงงานกำหนด (ขั้นต่ำ 2 ปี)
  • LINE Profile + Session: เก็บไว้ตลอดอายุการเป็นพนักงาน จนกว่าองค์กรจะขอลบข้อมูล
  • ข้อมูลบนใบเสร็จรับเงิน: ชื่อ ที่อยู่ และเลขประจำตัวผู้เสียภาษีที่ปรากฏบนใบเสร็จ จะถูกบันทึกตรึงไว้กับรายการสั่งซื้อนั้น ณ เวลาที่ชำระเงิน และเก็บไว้ตามอายุที่กฎหมายบัญชีและภาษีกำหนด (ไม่น้อยกว่า 5 ปี) · การแก้ไขข้อมูลผู้จ่ายเงินในภายหลังจะมีผลกับใบเสร็จฉบับถัดไปไม่ย้อนไปแก้ใบเสร็จที่ออกไปแล้ว เพราะเอกสารที่มีเลขที่รันแล้วต้องคงเดิม
  • ข้อมูลผู้จ่ายเงินที่บันทึกไว้ใช้ซ้ำ: ชื่อ อีเมล ที่อยู่ และเลขประจำตัวผู้เสียภาษี จะถูกเก็บไว้เพื่อไม่ต้องกรอกซ้ำในการซื้อครั้งถัดไป โดยเก็บไว้ตลอดอายุการใช้งานของบริษัทในระบบ · ชุดนี้ขอให้ลบได้ โดยติดต่อทีมงาน และการลบไม่กระทบใบเสร็จที่ออกไปแล้ว (ดูข้อ 7)
  • เมื่อสิ้นสุดวัตถุประสงค์ ข้อมูลจะถูกลบหรือทำให้ระบุตัวบุคคลไม่ได้

6. มาตรการรักษาความปลอดภัย

  • การส่งข้อมูลเข้ารหัส HTTPS/TLS ทุกชั้น
  • Session token เป็น JWT แบบ httpOnly cookie อายุ 7 วัน
  • การเข้าถึงฐานข้อมูลผ่าน service role key + middleware route guard
  • LINE webhook ตรวจ HMAC-SHA256 signature ทุก request
  • Google OAuth refresh token เก็บแบบ encrypted ในฐานข้อมูล

7. สิทธิของเจ้าของข้อมูล (Data Subject Rights)

ตาม PDPA คุณมีสิทธิดังนี้:

  • สิทธิเข้าถึง — ขอดูข้อมูลส่วนบุคคลของคุณได้
  • สิทธิแก้ไข — ขอแก้ไขข้อมูลที่ไม่ถูกต้อง
  • สิทธิลบ — ขอให้ลบข้อมูล (ภายใต้เงื่อนไขกฎหมาย) · ข้อยกเว้นที่ระบุชัด: ข้อมูลที่ปรากฏบนใบเสร็จรับเงินซึ่งออกไปแล้ว ลบไม่ได้จนกว่าจะพ้นอายุการเก็บเอกสารตามกฎหมายบัญชีและภาษี (ดูข้อ 5) เพราะเป็นหน้าที่ตามกฎหมาย ไม่ใช่ความยินยอมที่ถอนได้
  • สิทธิระงับการใช้ — ขอให้หยุดประมวลผลชั่วคราว
  • สิทธิคัดค้าน — คัดค้านการประมวลผลในบางกรณี
  • สิทธิเพิกถอนความยินยอม — ถอนความยินยอมที่ให้ไว้
  • สิทธิร้องเรียน — ต่อสำนักงานคณะกรรมการคุ้มครองข้อมูลส่วนบุคคล (สคส.)

การใช้สิทธิ: หากคุณเป็นพนักงาน กรุณาติดต่อ HR ของบริษัทคุณ (ผู้ควบคุมข้อมูล) เป็นลำดับแรก

สำหรับข้อสงสัยเกี่ยวกับนโยบายนี้ การประมวลผลข้อมูลโดย Attenly หรือการยื่นคำขอใช้สิทธิ ติดต่อทีมงาน Attenly ได้ที่ LINE OA หรือ Facebook โดยเราจะดำเนินการภายใน 30 วันตามที่ PDPA กำหนด

8. การใช้คุกกี้

เราใช้คุกกี้ 3 ประเภท:

  • ที่จำเป็น (Strictly Necessary) — session cookie สำหรับ authentication ใช้งานเสมอ ไม่สามารถปิดได้ ฐานทางกฎหมายคือความจำเป็นตามสัญญาและการให้บริการ
  • วิเคราะห์ (Analytics) — Google Analytics 4 (GA4) เพื่อวิเคราะห์พฤติกรรมการใช้งานเว็บไซต์และปรับปรุงบริการ โหลดเฉพาะเมื่อคุณให้ความยินยอมเท่านั้น
  • โฆษณา (Advertising) — เตรียมไว้สำหรับการวัดประสิทธิภาพโฆษณาในอนาคต โหลดเฉพาะเมื่อคุณให้ความยินยอม ขณะนี้ยังไม่มีการโหลดสคริปต์โฆษณาใด ๆ

คุณสามารถถอนความยินยอมหรือปรับการตั้งค่าคุกกี้ได้ตลอดเวลาผ่านปุ่ม การถอนความยินยอมมีผลทันทีและง่ายพอ ๆ กับการให้ความยินยอม

9. การแก้ไขนโยบาย

หากมีการเปลี่ยนแปลงสาระสำคัญ จะแจ้งผ่าน LINE OA Attenly ล่วงหน้าก่อนมีผลบังคับใช้ การใช้บริการต่อหลังการแก้ไขถือว่ายอมรับนโยบายฉบับใหม่

10. การปฏิบัติตาม PDPA

นโยบายฉบับนี้จัดทำขึ้นตาม พ.ร.บ. คุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562 หากพบการละเมิด สามารถร้องเรียนต่อสำนักงานคณะกรรมการคุ้มครองข้อมูลส่วนบุคคล (PDPC) ได้ที่ www.pdpc.or.th