ข้อตกลงการใช้บริการและการประมวลผลข้อมูลส่วนบุคคล
RightRoom · เวอร์ชัน 1.0 · 2026-07-30
ข้อตกลงนี้ใช้ระหว่าง RightRoom (“ผู้ให้บริการระบบ”) กับเจ้าของอาคาร/หอพักที่เปิดบัญชีใช้งาน (“ผู้ใช้บริการ”) และมีผลเป็น ข้อตกลงการประมวลผลข้อมูลส่วนบุคคลตามมาตรา 40 แห่ง พ.ร.บ.คุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562
1.บทบาทของแต่ละฝ่าย
- ผู้ใช้บริการ = ผู้ควบคุมข้อมูลส่วนบุคคล (Data Controller) —
เป็นผู้กำหนดว่าจะเก็บข้อมูลผู้เช่าอะไร เพื่ออะไร นานเท่าใด และเป็นผู้รับผิดชอบตอบคำขอใช้สิทธิของเจ้าของข้อมูล
- ผู้ให้บริการระบบ = ผู้ประมวลผลข้อมูลส่วนบุคคล (Data Processor) —
ประมวลผลเฉพาะตามคำสั่งของผู้ใช้บริการผ่านการใช้งานฟีเจอร์ในระบบเท่านั้น ไม่นำข้อมูลไปใช้เพื่อวัตถุประสงค์ของตนเอง ไม่ขาย ไม่แลกเปลี่ยน
2.ขอบเขตการประมวลผล
- ประเภทเจ้าของข้อมูล: ผู้เช่า ผู้ค้ำประกัน/ผู้อยู่ร่วม ผู้ติดต่อฉุกเฉิน และเจ้าหน้าที่ของผู้ใช้บริการ
- ประเภทข้อมูล: ข้อมูลระบุตัวตน ข้อมูลติดต่อ ข้อมูลสัญญา/การเงิน ข้อมูลการใช้สาธารณูปโภค เอกสารแนบ และบันทึกการใช้งานระบบ
- กิจกรรม: จัดเก็บ ค้นหา แสดงผล คำนวณ ออกเอกสาร ส่งการแจ้งเตือน สำรองข้อมูล และลบ/ทำให้ไม่ระบุตัวตนตามคำสั่ง
- ระยะเวลา: ตลอดอายุการใช้บริการ และตามระยะเวลาเก็บรักษาที่ผู้ใช้บริการกำหนดในหน้า ตั้งค่า → PDPA
3.หน้าที่ของผู้ให้บริการระบบ (ม.40 วรรคหนึ่ง)
- ประมวลผลตามคำสั่งของผู้ใช้บริการเท่านั้น เว้นแต่มีกฎหมายกำหนดเป็นอย่างอื่น
- จัดให้มีมาตรการรักษาความมั่นคงปลอดภัยที่เหมาะสม: เข้ารหัสข้อมูลอ่อนไหวขณะจัดเก็บ (AES-256-GCM) · ควบคุมการเข้าถึงตามบทบาทและตามบัญชี · บันทึกการเข้าถึง (audit log) · สำรองข้อมูลและทดสอบการกู้คืน
- แจ้งผู้ใช้บริการโดยไม่ชักช้าเมื่อพบเหตุละเมิดข้อมูลส่วนบุคคล เพื่อให้ผู้ใช้บริการแจ้งสำนักงานคณะกรรมการคุ้มครองข้อมูลส่วนบุคคลได้ภายใน 72 ชั่วโมงตามมาตรา 37(4)
- สนับสนุนผู้ใช้บริการในการตอบคำขอใช้สิทธิของเจ้าของข้อมูล ผ่านเครื่องมือในระบบ (ดาวน์โหลดข้อมูล · แก้ไข · ปกปิดข้อมูล · คิวคำขอใช้สิทธิพร้อมกำหนด 30 วัน)
- ลบหรือส่งคืนข้อมูลเมื่อสิ้นสุดการให้บริการ ตามที่ผู้ใช้บริการเลือก เว้นแต่ต้องเก็บต่อตามกฎหมาย
- จัดทำและเก็บรักษาบันทึกรายการกิจกรรมการประมวลผลตามมาตรา 39 (ดูเอกสาร docs/pdpa.md ของระบบ)
4.ผู้ประมวลผลช่วง (Sub-processor)
ผู้ให้บริการระบบใช้ผู้ประมวลผลช่วงเท่าที่จำเป็นต่อการทำงานของฟีเจอร์ที่ผู้ใช้บริการเปิดใช้ — รายชื่อ ข้อมูลที่ส่ง และประเทศปลายทาง ระบุไว้ในข้อ 4 ของ ประกาศความเป็นส่วนตัว
· ฟีเจอร์ที่ส่งข้อมูลออกนอกประเทศ (เช่น การอ่านเลขมิเตอร์ด้วย AI) ปิดไว้เป็นค่าเริ่มต้น ผู้ใช้บริการต้องเปิดเอง
5.หน้าที่ของผู้ใช้บริการ
- แจ้งประกาศความเป็นส่วนตัวและขอความยินยอมจากผู้เช่าตามฐานทางกฎหมายที่ถูกต้อง โดยเฉพาะ ความยินยอมโดยชัดแจ้งสำหรับข้อมูลอ่อนไหว เช่น สำเนาบัตรประชาชนที่ปรากฏศาสนา (ม.26)
- กำหนดระยะเวลาเก็บรักษาให้สอดคล้องกับหน้าที่ตามกฎหมายของตน และตั้งค่าในระบบให้ตรงกัน
- พิจารณาและตอบคำขอใช้สิทธิของเจ้าของข้อมูลภายใน 30 วัน
- ดูแลบัญชีผู้ใช้และการมอบสิทธิ์ให้เหมาะกับหน้าที่ ไม่ให้สิทธิ์เกินจำเป็น และตัดสิทธิ์ทันทีเมื่อพนักงานพ้นหน้าที่
- เก็บรักษาไฟล์ .env และคีย์เข้ารหัสของตนอย่างปลอดภัย — คีย์สูญหาย = ข้อมูลที่เข้ารหัสไว้กู้ไม่ได้
6.ความปลอดภัยของบัญชีและการใช้งาน
ผู้ใช้บริการต้องไม่ใช้ระบบเพื่อการที่ผิดกฎหมาย ไม่พยายามเข้าถึงข้อมูลของบัญชีอื่น และรับผิดชอบต่อการกระทำที่เกิดจากบัญชีผู้ใช้ของตน · ผู้ให้บริการระบบสงวนสิทธิ์ระงับบัญชีที่ใช้งานผิดวัตถุประสงค์หรือกระทบความปลอดภัยของผู้ใช้รายอื่น
7.ข้อจำกัดความรับผิดและการเปลี่ยนแปลงข้อตกลง
ระบบให้บริการตามสภาพที่เป็นอยู่ ผู้ให้บริการระบบจะใช้ความพยายามตามสมควรในการรักษาความต่อเนื่องและความปลอดภัย แต่ไม่รับผิดต่อความเสียหายที่เกิดจากการใช้งานผิดวิธี การตั้งค่าที่ผิดพลาดของผู้ใช้บริการ หรือเหตุสุดวิสัย
เมื่อมีการแก้ไขข้อตกลงนี้ ผู้ให้บริการระบบจะแจ้งให้ทราบล่วงหน้าและปรับเลขเวอร์ชัน — การใช้งานต่อหลังวันที่มีผลถือเป็นการยอมรับฉบับใหม่
เอกสารที่เกี่ยวข้อง: ประกาศความเป็นส่วนตัว ·
บันทึกรายการกิจกรรมการประมวลผล (RoPA) และขั้นตอนแจ้งเหตุละเมิด อยู่ในเอกสารระบบ docs/pdpa.md