นโยบายความเป็นส่วนตัว
มีผลบังคับใช้ 27 กรกฎาคม 2569
1. ผู้ควบคุมข้อมูลและบทบาทของ Dentalab
Dentalab ให้บริการซอฟต์แวร์จัดการคลินิกทันตกรรมในรูปแบบ Software as a Service โดยผู้ให้บริการคือ Tzu-cheng Liu ที่อยู่ 14 สะแกงาม ซอย 10 แสมดำ บางขุนเทียน กรุงเทพ 10150
นโยบายนี้แบ่งบทบาทตามกฎหมายออกเป็นสองส่วน ซึ่งมีผลต่อสิทธิและหน้าที่ที่แตกต่างกัน
- ข้อมูลของผู้ใช้ระบบ (เจ้าของคลินิก ทันตแพทย์ เจ้าหน้าที่คลินิก) — Dentalab เป็น ผู้ควบคุมข้อมูลส่วนบุคคล และรับผิดชอบโดยตรงตามนโยบายฉบับนี้
- ข้อมูลของคนไข้ — คลินิกที่ใช้บริการเป็น ผู้ควบคุมข้อมูลส่วนบุคคล ส่วน Dentalab เป็น ผู้ประมวลผลข้อมูลส่วนบุคคล ที่ดำเนินการตามคำสั่งของคลินิกเท่านั้น หากท่านเป็นคนไข้และต้องการใช้สิทธิเกี่ยวกับข้อมูลของท่าน โปรดติดต่อคลินิกที่ท่านเข้ารับบริการเป็นลำดับแรก
2. ข้อมูลที่เก็บรวบรวม
2.1 ข้อมูลของผู้ใช้ระบบ
- ชื่อ นามสกุล อีเมล และหมายเลขโทรศัพท์
- คลินิกที่สังกัด บทบาท และสิทธิ์การเข้าถึงระบบ
- ข้อมูลการเข้าสู่ระบบและรหัสผ่านที่ผ่านการเข้ารหัสแบบทางเดียว
2.2 ข้อมูลของคนไข้ที่คลินิกบันทึกเข้าสู่ระบบ
ข้อมูลในส่วนนี้คลินิกเป็นผู้บันทึกและรับผิดชอบในการขอความยินยอมจากคนไข้ Dentalab ทำหน้าที่จัดเก็บและประมวลผลตามคำสั่งของคลินิกเท่านั้น
- ชื่อ นามสกุล ชื่อเล่น เพศ วันเกิด สัญชาติ และเลขประจำตัวประชาชน
- หมายเลขโทรศัพท์ อีเมล ที่อยู่ และผู้ติดต่อกรณีฉุกเฉิน
- ข้อมูลสุขภาพ ได้แก่ โรคประจำตัว ยาที่ใช้ประจำ ประวัติการแพ้ยาและอาหาร ส่วนสูง น้ำหนัก ประวัติการรักษาทางทันตกรรม บันทึกการตรวจ และภาพถ่ายหรือภาพรังสีที่คลินิกอัปโหลด
- ประวัติการนัดหมาย การชำระเงิน และใบเสร็จรับเงิน
- รหัสผู้ใช้ LINE (LINE User ID) เฉพาะกรณีที่คนไข้เชื่อมบัญชี LINE เพื่อใช้ฟังก์ชันจองนัดและรับการแจ้งเตือน
ข้อมูลสุขภาพและเลขประจำตัวประชาชนถือเป็นข้อมูลส่วนบุคคลอ่อนไหว ตามมาตรา 26 แห่ง พ.ร.บ. คุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562 ซึ่งต้องได้รับความยินยอมโดยชัดแจ้งจากเจ้าของข้อมูล หรือเข้าข้อยกเว้นตามที่กฎหมายกำหนด คลินิกผู้ใช้บริการมีหน้าที่ขอความยินยอมดังกล่าวก่อนบันทึกข้อมูลเข้าสู่ระบบ
2.3 ข้อมูลการใช้งานระบบ
- วันเวลาที่สร้างและแก้ไขรายการ พร้อมบัญชีผู้ใช้ที่ดำเนินการ เพื่อให้คลินิกตรวจสอบย้อนหลังได้ว่าใครเป็นผู้บันทึกหรือแก้ไขข้อมูลใด
Dentalab ไม่เก็บ หมายเลขไอพี ข้อมูลอุปกรณ์ เบราว์เซอร์ หรือพฤติกรรมการใช้งานของท่าน และไม่ใช้คุกกี้เพื่อการวิเคราะห์ การติดตาม หรือการโฆษณา
3. วัตถุประสงค์และฐานทางกฎหมาย
| วัตถุประสงค์ | ฐานทางกฎหมาย |
|---|---|
| ให้บริการระบบตามสัญญาที่ทำกับคลินิก | ฐานสัญญา (มาตรา 24(3)) |
| ยืนยันตัวตนและรักษาความปลอดภัยของบัญชี | ประโยชน์อันชอบด้วยกฎหมาย (มาตรา 24(5)) |
| จัดเก็บและประมวลผลข้อมูลสุขภาพของคนไข้ | ความยินยอมโดยชัดแจ้ง หรือฐานเวชกรรม (มาตรา 26 และ 26(5)(ก)) โดยคลินิกเป็นผู้ขอความยินยอม |
| ส่งการแจ้งเตือนนัดหมายผ่าน LINE | ความยินยอมของคนไข้ที่เชื่อมบัญชี LINE |
| ปรับปรุงและแก้ไขข้อขัดข้องของระบบ | ประโยชน์อันชอบด้วยกฎหมาย (มาตรา 24(5)) |
4. การเปิดเผยข้อมูลแก่บุคคลภายนอก
Dentalab ไม่ขาย ไม่ให้เช่า และไม่แลกเปลี่ยน ข้อมูลส่วนบุคคลกับบุคคลภายนอกเพื่อวัตถุประสงค์ทางการตลาด การเปิดเผยข้อมูลเกิดขึ้นเฉพาะกับผู้ให้บริการที่จำเป็นต่อการทำงานของระบบ ดังนี้
| ผู้ให้บริการ | วัตถุประสงค์ | ที่ตั้งเซิร์ฟเวอร์ |
|---|---|---|
| Supabase | ฐานข้อมูล ระบบยืนยันตัวตน และการจัดเก็บไฟล์ | สิงคโปร์ |
| Vercel | โฮสต์เว็บแอปพลิเคชัน | สิงคโปร์ |
| LINE | ส่งข้อความแจ้งเตือนนัดหมายและระบบจองผ่าน LIFF | ตามที่ LINE กำหนด |
นอกจากนี้ Dentalab อาจเปิดเผยข้อมูลเมื่อมีคำสั่งของศาล พนักงานเจ้าหน้าที่ หรือเมื่อกฎหมายกำหนดให้ต้องเปิดเผย
5. การส่งข้อมูลไปยังต่างประเทศ
ข้อมูลของท่านถูกจัดเก็บบนเซิร์ฟเวอร์ที่ตั้งอยู่ใน ประเทศสิงคโปร์ ซึ่งอยู่นอกราชอาณาจักรไทย การส่งข้อมูลดังกล่าวดำเนินการภายใต้มาตรการคุ้มครองที่เหมาะสมตามมาตรา 28 และ 29 แห่ง พ.ร.บ. คุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562 โดยผู้ให้บริการมีมาตรการรักษาความมั่นคงปลอดภัยในระดับสากล
หากท่านไม่ประสงค์ให้ข้อมูลของท่านถูกส่งออกนอกราชอาณาจักร โปรดติดต่อคลินิกที่ท่านเข้ารับบริการหรือติดต่อเราตามช่องทางในข้อ 9
6. ระยะเวลาการเก็บรักษาข้อมูล
- ข้อมูลคนไข้ — เก็บตลอดระยะเวลาที่คลินิกใช้บริการ และเก็บต่อไปอีกไม่น้อยกว่า 5 ปีนับแต่วันที่จัดทำ เพื่อให้สอดคล้องกับกฎกระทรวงว่าด้วยการประกอบกิจการสถานพยาบาล ที่กำหนดให้เก็บรักษาเวชระเบียนไว้ในสภาพที่ตรวจสอบได้ไม่น้อยกว่าห้าปี
- ข้อมูลผู้ใช้ระบบ — เก็บตลอดระยะเวลาที่บัญชียังใช้งานอยู่ และลบภายใน 90 วันหลังจากปิดบัญชี
7. มาตรการรักษาความมั่นคงปลอดภัย
- เข้ารหัสข้อมูลระหว่างการรับส่งด้วย HTTPS/TLS
- เข้ารหัสข้อมูลขณะจัดเก็บบนเซิร์ฟเวอร์ฐานข้อมูล
- ควบคุมการเข้าถึงข้อมูลแบบแยกตามคลินิกและกำหนดสิทธิ์รายบุคคลตามบทบาท ผู้ใช้จากคลินิกหนึ่งไม่สามารถเข้าถึงข้อมูลของอีกคลินิกได้
- สำรองข้อมูลอัตโนมัติเป็นประจำ
- บันทึกผู้สร้างและผู้แก้ไขรายการ เพื่อให้คลินิกตรวจสอบย้อนหลังได้
แม้จะมีมาตรการข้างต้น ไม่มีระบบใดที่ปลอดภัยโดยสมบูรณ์ หากเกิดเหตุละเมิดข้อมูลส่วนบุคคล เราจะแจ้งสำนักงานคณะกรรมการคุ้มครองข้อมูลส่วนบุคคลโดยไม่ชักช้าภายใน 72 ชั่วโมง นับแต่ทราบเหตุ ตามมาตรา 37(4) แห่ง พ.ร.บ. คุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562 และหากเหตุนั้นมีความเสี่ยงสูงต่อสิทธิและเสรีภาพของบุคคล เราจะแจ้งผู้ที่ได้รับผลกระทบด้วย
8. สิทธิของเจ้าของข้อมูลส่วนบุคคล
ท่านมีสิทธิตาม พ.ร.บ. คุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562 ดังนี้
- สิทธิขอเข้าถึงและขอรับสำเนาข้อมูลส่วนบุคคลของท่าน
- สิทธิขอให้โอนย้ายข้อมูลไปยังผู้ควบคุมข้อมูลรายอื่น
- สิทธิคัดค้านการเก็บรวบรวม ใช้ หรือเปิดเผยข้อมูล
- สิทธิขอให้ลบหรือทำลายข้อมูล
- สิทธิขอให้ระงับการใช้ข้อมูลชั่วคราว
- สิทธิขอให้แก้ไขข้อมูลให้ถูกต้องและเป็นปัจจุบัน
- สิทธิถอนความยินยอมที่เคยให้ไว้
- สิทธิร้องเรียนต่อสำนักงานคณะกรรมการคุ้มครองข้อมูลส่วนบุคคล
หากท่านเป็น คนไข้ของคลินิก โปรดใช้สิทธิผ่านคลินิกที่ท่านเข้ารับบริการ เนื่องจากคลินิกเป็นผู้ควบคุมข้อมูล Dentalab จะดำเนินการตามคำสั่งของคลินิกภายในระยะเวลาที่กฎหมายกำหนด
9. ช่องทางติดต่อ
หากมีข้อสงสัยหรือต้องการใช้สิทธิเกี่ยวกับข้อมูลส่วนบุคคล ติดต่อเราได้ที่
- LINE Official Account: @118ujdjj
- Instagram: Dentalab.official
10. การแก้ไขนโยบาย
เราอาจปรับปรุงนโยบายนี้เป็นครั้งคราว หากมีการเปลี่ยนแปลงในสาระสำคัญเราจะแจ้งให้ทราบผ่านระบบหรือทางอีเมลล่วงหน้าไม่น้อยกว่า 30 วันก่อนวันที่การเปลี่ยนแปลงมีผล ท่านสามารถตรวจสอบวันที่มีผลบังคับใช้ได้ที่ส่วนบนของหน้านี้