🇹🇭 ข้อตกลงการประมวลผลข้อมูลส่วนบุคคล (ภาษาไทย)

ข้อตกลงฉบับนี้ ("DPA") เป็นส่วนหนึ่งของและประกอบกับ Terms of Service ("ToS หลัก") ระหว่าง:

ฝ่าย บทบาท ข้อมูล
ลูกค้า / Customer Data Controller (ผู้ควบคุมข้อมูล) [ชื่อบริษัทลูกค้า, ที่อยู่, เลขจดทะเบียน]
OptAdmin Data Processor (ผู้ประมวลผลข้อมูล) OptAdmin, [email protected]

ทั้งสองฝ่ายตกลงดังนี้:


1. คำนิยาม

ใช้คำนิยามตาม พ.ร.บ. คุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562 (PDPA) เว้นแต่ระบุไว้เป็นอย่างอื่น:

คำ ความหมาย
ข้อมูลส่วนบุคคล ตามนิยาม PDPA มาตรา 6
การประมวลผล การเก็บ ใช้ เปิดเผย ฯลฯ ตาม PDPA
ผู้ควบคุมข้อมูล (Controller) ลูกค้า
ผู้ประมวลผลข้อมูล (Processor) OptAdmin
Sub-processor บุคคลที่สามที่ OptAdmin มอบหมายให้ประมวลผลข้อมูลแทน
End-Customer ลูกค้าปลายทางของลูกค้า — เจ้าของข้อมูลส่วนบุคคล (Data Subject)
เหตุละเมิดข้อมูลส่วนบุคคล Personal Data Breach ตาม PDPA

2. ขอบเขตการประมวลผล (Subject Matter)

ทั้งสองฝ่ายยืนยันว่าภายใต้ข้อตกลงนี้:

  • ลูกค้าเป็น Controller ของข้อมูลส่วนบุคคลของ End-Customer ที่นำเข้าระบบ OptAdmin
  • OptAdmin เป็น Processor ที่ประมวลผลตามคำสั่งของลูกค้าเท่านั้น
  • ข้อมูลส่วนบุคคลที่ OptAdmin เก็บเกี่ยวกับ ลูกค้า (เช่น ชื่อ-บัญชี, ใบเสร็จ) — OptAdmin เป็น Controller ตาม Privacy Policy หลัก ไม่อยู่ในขอบเขต DPA นี้

2.1 กรณี Local License

หากลูกค้าใช้ Local License และรันบนเครื่องของตนเองโดยไม่ใช้ Relay หรือ Cloud — OptAdmin ไม่ได้ประมวลผลข้อมูลใดๆ ในความหมายของ PDPA ในกรณีนี้ DPA นี้ใช้กับเฉพาะ:

  • ข้อมูล telemetry/error report ที่ลูกค้า opt-in
  • ข้อมูล support ที่ลูกค้าส่งให้

3. รายละเอียดการประมวลผล (Annex I)

ดูรายละเอียดใน Annex I ท้ายเอกสาร


4. หน้าที่ของลูกค้า (Controller Obligations)

ลูกค้ารับรองและรับผิดชอบในการ:

  1. มีฐานทางกฎหมาย ที่ถูกต้องในการประมวลผลข้อมูล End-Customer (consent, contract, legitimate interest ฯลฯ)
  2. แจ้ง End-Customer ตามที่ PDPA กำหนด (privacy notice ของลูกค้า)
  3. ให้คำสั่งที่ชอบด้วยกฎหมาย แก่ OptAdmin
  4. ไม่นำเข้าข้อมูลละเอียดอ่อน (sensitive data) เช่น ข้อมูลสุขภาพ ศาสนา การเมือง — เว้นแต่ระบุไว้ใน Annex I
  5. จัดการคำขอใช้สิทธิ์ ของ End-Customer (เช่น ขอเข้าถึง, ลบ) — OptAdmin จะช่วยตามที่ระบุในข้อ 7
  6. รักษา API key และ credential ที่ใช้กับระบบเป็นความลับ

5. หน้าที่ของ OptAdmin (Processor Obligations)

5.1 ประมวลผลตามคำสั่ง

OptAdmin จะประมวลผลข้อมูลส่วนบุคคล เฉพาะตามคำสั่งของลูกค้าที่เป็นลายลักษณ์อักษร (รวมถึงการตั้งค่าใน software) เว้นแต่กฎหมายบังคับ — ในกรณีนี้ OptAdmin จะแจ้งลูกค้าก่อน เว้นแต่กฎหมายห้ามไว้

5.2 ความลับ (Confidentiality)

  • พนักงานและ contractor ของ OptAdmin ที่เข้าถึงข้อมูลต้องลงนาม ข้อตกลงรักษาความลับ
  • การเข้าถึงข้อมูลจำกัดเฉพาะที่จำเป็น (need-to-know basis)

5.3 มาตรการความปลอดภัย

OptAdmin จะใช้มาตรการที่เหมาะสม ตามที่ระบุใน Annex II — Security Measures

5.4 Sub-processors

  • OptAdmin ใช้ Sub-processors ตามที่ระบุใน Annex III
  • ก่อนเพิ่ม/เปลี่ยน Sub-processor: แจ้งลูกค้าล่วงหน้าอย่างน้อย 30 วัน ทางอีเมล
  • ลูกค้ามีสิทธิ์คัดค้าน ภายใน 30 วัน:
    • หากไม่คัดค้าน → ถือว่ายอมรับ
    • หากคัดค้านอย่างมีเหตุผล → ทั้งสองฝ่ายเจรจาหาทางออก; หากไม่ตกลงได้ ลูกค้ายกเลิกบริการได้โดยไม่มีค่าปรับ
  • OptAdmin รับผิดต่อการกระทำของ Sub-processor เสมือนเป็นการกระทำของตนเอง

5.5 การโอนข้อมูลข้ามประเทศ

  • ข้อมูลอาจถูกโอนไป สหรัฐอเมริกาและ/หรือสิงคโปร์ ผ่าน Sub-processor (LLM providers, cloud)
  • การโอนได้รับการคุ้มครองโดย:
    • DPA ระหว่าง OptAdmin กับ Sub-processor
    • Standard Contractual Clauses (SCC) ของแต่ละ provider
    • ระดับการคุ้มครองเทียบเท่า PDPA
  • ลูกค้าสามารถจำกัดการโอนได้โดย เลือกใช้ Local License หรือเลือก provider เฉพาะที่ตั้งอยู่ในประเทศไทย/อาเซียน (ถ้ามีให้เลือก)

5.6 ช่วยเหลือลูกค้า

OptAdmin จะช่วยลูกค้าใน (ค่าใช้จ่ายตามสมควรอาจเรียกเก็บได้):

  • การตอบคำขอใช้สิทธิ์ของ End-Customer
  • การทำ Data Protection Impact Assessment (DPIA)
  • การตรวจสอบและรายงานเหตุละเมิดข้อมูล
  • การประสานงานกับ สคส. (PDPC)

6. การแจ้งเหตุละเมิดข้อมูล (Breach Notification)

6.1 หาก OptAdmin ทราบว่ามีเหตุละเมิด

OptAdmin จะแจ้งลูกค้า ภายใน 72 ชั่วโมง หลังทราบ โดยมีข้อมูล:

  • ลักษณะของเหตุการณ์
  • ประเภทและจำนวนข้อมูล/บุคคลที่ได้รับผลกระทบ
  • ผลกระทบที่คาดว่าจะเกิด
  • มาตรการที่ดำเนินการแล้ว / กำลังจะทำ
  • ข้อมูลติดต่อของ DPO หรือ point of contact

6.2 หาก OptAdmin ยังตรวจสอบไม่ครบ

อาจส่งข้อมูลเป็น รายงานเบื้องต้น ก่อน แล้วตามด้วยรายงานฉบับสมบูรณ์ภายใน 7 วัน

6.3 ลูกค้ามีหน้าที่

แจ้งต่อ สคส. (PDPC) ภายใน 72 ชม. ตามที่ PDPA กำหนด — OptAdmin จะช่วยเตรียมข้อมูลที่จำเป็น


7. สิทธิ์ของเจ้าของข้อมูล (Data Subject Rights)

  • ลูกค้ารับผิดชอบการรับและตอบคำขอจาก End-Customer
  • หาก End-Customer ติดต่อ OptAdmin โดยตรง: เราจะ forward คำขอให้ลูกค้า ภายใน 5 วันทำการ
  • OptAdmin จะช่วยลูกค้าทาง technical (เช่น export ข้อมูล, ลบข้อมูล) ผ่าน dashboard หรือ API

8. การตรวจสอบ (Audit)

8.1 สิทธิ์ตรวจสอบของลูกค้า

ลูกค้ามีสิทธิ์ตรวจสอบการปฏิบัติตาม DPA ของ OptAdmin โดย:

  • วิธีหลัก: OptAdmin จะให้ เอกสาร compliance report ประจำปี เช่น
    • SOC 2 Type II report (ถ้ามี)
    • ISO 27001 certificate (ถ้ามี)
    • รายงานการ pentest
    • รายชื่อ sub-processor และสถานะ DPA
  • วิธีเสริม: หากลูกค้ามีเหตุอันสมควรเชื่อว่ามีปัญหา:
    • แจ้งล่วงหน้า อย่างน้อย 30 วัน
    • ตรวจสอบ ปีละไม่เกิน 1 ครั้ง (เว้นแต่กรณีเหตุละเมิด)
    • ค่าใช้จ่ายของการตรวจสอบที่ลูกค้าเริ่ม → ลูกค้าออก
    • ทำในเวลาทำการปกติ ไม่รบกวนการดำเนินงาน
    • ผู้ตรวจสอบต้องลงนาม NDA

8.2 ขอบเขตการตรวจสอบ

ไม่รวมข้อมูลของลูกค้ารายอื่น ความลับทางธุรกิจ หรือข้อมูลที่กฎหมายห้ามเปิดเผย


9. การลบหรือคืนข้อมูล (Return or Delete)

9.1 ตอนสิ้นสุดบริการ

ภายใน 30 วัน หลังสิ้นสุดข้อตกลง:

  • OptAdmin จะให้ลูกค้า export ข้อมูล ในรูปแบบ standard (JSON/CSV) ผ่าน dashboard หรือ API
  • หลัง 30 วัน ลูกค้าไม่ขอ → OptAdmin ลบข้อมูลถาวร ภายใน 90 วันถัดไป

9.2 ข้อยกเว้น

ข้อมูลที่กฎหมายบังคับให้เก็บ (เช่น ใบเสร็จ 7 ปี ตามกฎหมายภาษี) จะถูกเก็บแยกในระบบ archive ที่จำกัดการเข้าถึง และลบเมื่อพ้นกำหนด

9.3 การยืนยันการลบ

ลูกค้าขอ certificate of deletion เป็นลายลักษณ์อักษรได้


10. ความรับผิดและการชดใช้ (Liability)

10.1 ขอบเขตความรับผิด

ความรับผิดของแต่ละฝ่ายภายใต้ DPA นี้ ขึ้นกับขอบเขตที่ระบุใน ToS หลัก (ข้อ Limitation of Liability)

10.2 การจัดสรรความรับผิดระหว่างฝ่าย

  • ลูกค้ารับผิด หากเหตุละเมิดเกิดจาก:
    • การไม่มีฐานทางกฎหมาย
    • คำสั่งที่ไม่ชอบด้วยกฎหมาย
    • การละเลยหน้าที่ของลูกค้าใน DPA นี้
    • การที่ API key/credential ของลูกค้ารั่วไหล
  • OptAdmin รับผิด หากเหตุเกิดจาก:
    • การละเมิดหน้าที่ใน DPA นี้
    • การละเลย Annex II (Security Measures)
    • การกระทำของ Sub-processor ที่ OptAdmin เลือก

10.3 PDPA Fine

ค่าปรับจาก สคส. (PDPC) ที่ฝ่ายใดถูกปรับโดยตรง → ฝ่ายนั้นรับเอง (เว้นแต่ฝ่ายอื่นเป็นต้นเหตุ → ฝ่ายต้นเหตุชดใช้)


11. ระยะเวลาและการยกเลิก

  • DPA นี้มีผลตราบเท่าที่ ToS หลักมีผล
  • การยกเลิก ToS หลัก = ยกเลิก DPA โดยอัตโนมัติ
  • ข้อ 9 (การลบข้อมูล), 10 (ความรับผิด), 13 (กฎหมายที่ใช้) ยังคงผูกพันหลังยกเลิก

12. การแก้ไข

DPA ฉบับนี้แก้ไขได้โดย:

  • ทั้งสองฝ่ายลงนามเอกสารแก้ไข หรือ
  • OptAdmin แจ้งล่วงหน้า ≥ 60 วัน หากการเปลี่ยนแปลงเป็นไปเพื่อความสอดคล้องกับกฎหมายใหม่ — ลูกค้าคัดค้านได้

13. กฎหมายที่ใช้

กฎหมายไทย — ดูข้อ 17 ของ ToS หลัก


14. ลำดับความสำคัญของเอกสาร

ในกรณีที่ขัดแย้งกัน:

  1. DPA นี้ (เฉพาะเรื่องการคุ้มครองข้อมูล)
  2. ToS หลัก
  3. Order Form / สัญญาเฉพาะ

📎 Annex I — Details of Processing

1. หัวเรื่องและวัตถุประสงค์ของการประมวลผล

ให้บริการ OptAdmin: AI admin chatbot, knowledge base management, lead management, รายงาน

2. ระยะเวลา

ตราบเท่าที่ ToS หลักมีผล

3. ลักษณะของการประมวลผล

  • เก็บ จัดระเบียบ ค้นหา ดึงข้อมูล
  • ส่งต่อไป LLM provider เพื่อสร้าง response
  • ส่ง/รับข้อความผ่าน FB Messenger / LINE OA
  • สร้างรายงาน analytics

4. ประเภทข้อมูลส่วนบุคคล

หมวด ตัวอย่าง
ข้อมูลระบุตัวบุคคล ชื่อ, เพศ, อายุ, รูปโปรไฟล์
ข้อมูลติดต่อ เบอร์โทร, อีเมล, ที่อยู่
ข้อมูลบัญชี social Facebook ID, LINE ID, username
ข้อมูลธุรกรรม ประวัติการซื้อ, สถานะ order, จำนวนเงิน
เนื้อหาบทสนทนา ข้อความที่ End-Customer ส่ง, ไฟล์/รูป
ข้อมูล metadata timestamp, IP, device, channel source

5. ข้อมูลละเอียดอ่อน (Sensitive Data) — ห้ามนำเข้า เว้นแต่ระบุชัด

  • ข้อมูลสุขภาพ
  • ความเชื่อทางศาสนา
  • ความคิดเห็นทางการเมือง
  • ข้อมูลพันธุกรรม/ชีวภาพ
  • ประวัติอาชญากรรม
  • อื่นๆ (ระบุ): ____________

6. ประเภทเจ้าของข้อมูล (Data Subjects)

  • End-Customer ของลูกค้า (ลูกค้าที่ติดต่อผ่านช่องทาง chat)
  • พนักงาน/ทีมงานของลูกค้า (admin users ใน OptAdmin)

📎 Annex II — Security Measures

OptAdmin จะใช้มาตรการต่อไปนี้ (อาจปรับปรุงให้แข็งแกร่งขึ้นได้ ไม่ลดระดับ):

Technical Measures

มาตรการ รายละเอียด
Encryption at-rest เข้ารหัสฟิลด์ข้อมูลอ่อนไหว (API key, token, credential) ก่อนจัดเก็บ
Encryption in-transit HTTPS ผ่าน Cloudflare
API key storage เข้ารหัสด้วย Fernet, ไม่ถูกบันทึกลง log
Access control Role-based + 2FA mandatory สำหรับ admin
Network security Firewall, DDoS protection (Cloudflare)
Vulnerability management Automated scanning + patching cycle ≤ 30 วัน
Logging & monitoring Audit logs ทุก data access, alerting
Backup Daily encrypted backup, retention 30 วัน
Disaster recovery RPO 1-24 ชม. ตาม tier, RTO 4 ชม.

Organizational Measures

มาตรการ รายละเอียด
Employee NDA พนักงาน/contractor ทุกคนลงนาม NDA
Security training อบรม security awareness ปีละ 1 ครั้ง
Background check สำหรับ role ที่เข้าถึง production data
Need-to-know access ขั้นต่ำที่จำเป็นต่อหน้าที่
Incident response plan Documented + tested ปีละ 1 ครั้ง
Vendor management Sub-processor ต้อง pass security review

Physical Measures (สำหรับ cloud infrastructure)

ใช้ผ่าน cloud provider ที่ได้รับการรับรอง ISO 27001 / SOC 2 (DigitalOcean, Cloudflare ฯลฯ)


📎 Annex III — Approved Sub-processors

ณ วันที่ DPA นี้มีผล:

Sub-processor บทบาท ที่ตั้งข้อมูล DPA Status
Anthropic, PBC LLM API (Claude) สหรัฐอเมริกา ✅ DPA signed
Google LLC (Vertex AI / Gemini) LLM API US / Singapore ✅ DPA signed
OpenAI, L.L.C. LLM API (GPT) สหรัฐอเมริกา ✅ DPA signed
Cloudflare, Inc. CDN + R2 storage Global ✅ DPA signed
DigitalOcean, LLC Cloud hosting Singapore ✅ DPA signed
Omise Holdings Payment processing Thailand / Singapore ✅ DPA signed
Stripe, Inc. Payment processing (international) US ✅ DPA signed
SendGrid (Twilio) Transactional email US ✅ DPA signed
Sentry Error tracking US ✅ DPA signed

หมายเหตุ:

  • รายชื่อล่าสุดเป็นไปตามที่ระบุไว้ใน Annex นี้ และจะแจ้งการเปลี่ยนแปลงให้ทราบล่วงหน้าทางอีเมล
  • BYOK: หากลูกค้านำ LLM API key ของตัวเองมาใช้ ความสัมพันธ์ระหว่างลูกค้ากับ LLM provider เป็น direct relationship — provider นั้นยังคงเป็น Sub-processor ในการประมวลผลข้อมูลที่ส่งผ่าน OptAdmin

📝 ลายเซ็น (Signatures)

สำหรับ ลูกค้า (Controller):

ชื่อ-นามสกุล: ________________________
ตำแหน่ง: ________________________
บริษัท: ________________________
วันที่: ________________________
ลายเซ็น: ________________________

สำหรับ OptAdmin (Processor):

ชื่อ-นามสกุล: ________________________
ตำแหน่ง: ________________________
บริษัท: OptAdmin
วันที่: ________________________
ลายเซ็น: ________________________