เอกสารนโยบายองค์กรIMC-POL-02

Personal Data Protection Policy

นโยบายการคุ้มครองข้อมูลส่วนบุคคล

รายละเอียดเกี่ยวกับการเก็บรวบรวม ใช้ เปิดเผย เก็บรักษา คุ้มครอง และการใช้สิทธิของเจ้าของข้อมูลส่วนบุคคล

ปรับปรุงล่าสุด25 มิถุนายน 2569
ผู้ให้บริการสพป.สงขลา เขต 1
สถานะเผยแพร่ใช้งาน

สรุปสาระสำคัญ

นโยบายนี้อธิบายว่าหน่วยงานเก็บรวบรวมข้อมูลส่วนบุคคลประเภทใด ใช้เพื่อวัตถุประสงค์ใด อาศัยฐานทางกฎหมายใด เปิดเผยให้ใครบ้าง เก็บรักษานานเท่าใด ใช้มาตรการคุ้มครองอย่างไร และเจ้าของข้อมูลสามารถใช้สิทธิหรือร้องเรียนได้อย่างไร เพื่อให้การประมวลผลข้อมูลส่วนบุคคลเป็นไปอย่างโปร่งใส ตรวจสอบได้ และสอดคล้องกับกฎหมายคุ้มครองข้อมูลส่วนบุคคล

โปร่งใสและมีวัตถุประสงค์

แจ้งวัตถุประสงค์ ประเภทข้อมูล และฐานทางกฎหมายให้ผู้ใช้งานเข้าใจก่อนหรือขณะเก็บข้อมูลตามความเหมาะสม

เก็บเท่าที่จำเป็น

ประมวลผลข้อมูลเท่าที่จำเป็นต่อการให้บริการ ภารกิจของหน่วยงาน และหน้าที่ตามกฎหมาย

รองรับสิทธิของเจ้าของข้อมูล

เปิดช่องทางให้ขอเข้าถึง แก้ไข ถอนความยินยอม คัดค้าน ระงับ ลบ หรือร้องเรียนได้ตามเงื่อนไขกฎหมาย

รักษาความมั่นคงปลอดภัย

ใช้มาตรการด้านเทคนิคและการบริหารจัดการเพื่อลดความเสี่ยงการสูญหาย เข้าถึง หรือเปิดเผยโดยไม่ได้รับอนุญาต

1

ขอบเขตของนโยบาย

ครอบคลุมข้อมูลส่วนบุคคลที่เกิดจากการใช้บริการเว็บไซต์และระบบที่เกี่ยวข้อง

นโยบายนี้ใช้กับข้อมูลส่วนบุคคลที่ สพป.สงขลา เขต 1 เก็บรวบรวม ใช้ หรือเปิดเผยผ่าน ระบบบริหารจัดการข้อมูลสารสนเทศ รวมถึงการลงทะเบียน การเข้าสู่ระบบ การยื่นคำขอ การตรวจสอบสถานะ การส่งเอกสาร การติดต่อสอบถาม และการใช้บริการออนไลน์อื่น

นโยบายนี้ไม่ครอบคลุมเว็บไซต์หรือบริการของบุคคลภายนอกที่เชื่อมโยงจากเว็บไซต์นี้ ซึ่งผู้ให้บริการภายนอกอาจมีนโยบายความเป็นส่วนตัวของตนเอง

2

สถานะของหน่วยงานและบทบาทในการประมวลผล

สพป.สงขลา เขต 1 อาจมีสถานะเป็นผู้ควบคุมข้อมูลส่วนบุคคลเมื่อเป็นผู้กำหนดวัตถุประสงค์และวิธีการประมวลผลข้อมูล และอาจมอบหมายให้ผู้ให้บริการภายนอกทำหน้าที่เป็นผู้ประมวลผลข้อมูลส่วนบุคคลภายใต้คำสั่งหรือข้อตกลงที่กำหนด

ในบางบริการ หน่วยงานในสังกัดหรือหน่วยงานภายนอกที่เกี่ยวข้องอาจเป็นผู้ควบคุมข้อมูลร่วม หรือเป็นผู้รับข้อมูลตามอำนาจหน้าที่ของตน

3

ประเภทข้อมูลส่วนบุคคลที่อาจเก็บรวบรวม

ข้อมูลระบุตัวตนชื่อ นามสกุล เลขประจำตัวประชาชน เลขประจำตัวเจ้าหน้าที่ เลขประจำตัวนักเรียน หรือรหัสผู้ใช้งาน
ข้อมูลติดต่ออีเมล เบอร์โทรศัพท์ ที่อยู่ หน่วยงาน โรงเรียน ตำแหน่ง หรือช่องทางติดต่ออื่น
ข้อมูลบัญชีและสิทธิชื่อผู้ใช้ บทบาท สิทธิการเข้าถึง ประวัติการเข้าสู่ระบบ และสถานะบัญชี
ข้อมูลคำขอและเอกสารข้อมูลที่กรอกในแบบฟอร์ม รายละเอียดคำขอ เอกสารแนบ รูปภาพ ไฟล์ หรือหลักฐานที่ผู้ใช้งานส่งผ่านระบบ
ข้อมูลการใช้งานระบบวันเวลาเข้าใช้งาน หน้าเว็บที่เข้าชม หมายเลขไอพี ประเภทอุปกรณ์ เบราว์เซอร์ session และข้อมูล log ที่จำเป็นต่อความปลอดภัย
ข้อมูลคุกกี้สถานะความยินยอมคุกกี้ คุกกี้ที่จำเป็น และข้อมูลวิเคราะห์การใช้งานเมื่อผู้ใช้งานให้ความยินยอม
ข้อมูลอ่อนไหว
หากระบบจำเป็นต้องเก็บข้อมูลส่วนบุคคลอ่อนไหว เช่น ข้อมูลสุขภาพ ความพิการ หรือข้อมูลอื่นตามที่กฎหมายกำหนด หน่วยงานจะดำเนินการภายใต้ฐานทางกฎหมายที่เหมาะสมและใช้มาตรการคุ้มครองที่เข้มงวดขึ้น
4

แหล่งที่มาของข้อมูล

  • ข้อมูลที่ผู้ใช้งานให้โดยตรงผ่านแบบฟอร์ม การลงทะเบียน การติดต่อ หรือการอัปโหลดเอกสาร
  • ข้อมูลที่เกิดขึ้นโดยอัตโนมัติจากการใช้เว็บไซต์ เช่น log, cookies, IP address และข้อมูลอุปกรณ์
  • ข้อมูลจากหน่วยงานในสังกัดหรือหน่วยงานราชการที่เกี่ยวข้องตามภารกิจหรืออำนาจหน้าที่
  • ข้อมูลจากระบบฐานข้อมูลเดิมของหน่วยงานที่ถูกเชื่อมโยงหรือย้ายมาใช้กับระบบนี้
5

วัตถุประสงค์ในการเก็บรวบรวม ใช้ หรือเปิดเผย

  • เพื่อยืนยันตัวตน สร้างบัญชีผู้ใช้ จัดการสิทธิ และรักษาความต่อเนื่องของ session
  • เพื่อให้บริการออนไลน์ รับคำขอ ตรวจสอบข้อมูล พิจารณา อนุมัติ ติดตามสถานะ และออกเอกสารที่เกี่ยวข้อง
  • เพื่อสื่อสาร แจ้งเตือน ตอบข้อสอบถาม ส่งข้อมูลสนับสนุน และให้ความช่วยเหลือแก่ผู้ใช้งาน
  • เพื่อจัดทำสถิติ รายงาน วิเคราะห์ประสิทธิภาพระบบ และปรับปรุงคุณภาพบริการ โดยใช้ข้อมูลเท่าที่จำเป็น
  • เพื่อรักษาความปลอดภัย ตรวจสอบเหตุผิดปกติ ป้องกันการทุจริต การเข้าถึงโดยไม่ได้รับอนุญาต หรือการใช้งานที่ขัดต่อนโยบาย
  • เพื่อปฏิบัติตามกฎหมาย ระเบียบ คำสั่งทางราชการ การตรวจสอบภายใน การตรวจเงินแผ่นดิน หรือคำร้องขอจากหน่วยงานที่มีอำนาจ
6

ฐานทางกฎหมายในการประมวลผล

การประมวลผลข้อมูลส่วนบุคคลจะอาศัยฐานทางกฎหมายที่เหมาะสมกับวัตถุประสงค์และลักษณะของข้อมูล โดยอาจมีได้มากกว่าหนึ่งฐานในบริการเดียวกัน

หน้าที่ตามกฎหมายเมื่อหน่วยงานต้องเก็บ ใช้ หรือเปิดเผยข้อมูลเพื่อปฏิบัติตามกฎหมาย ระเบียบ หรือภาระหน้าที่ของราชการ
ภารกิจเพื่อประโยชน์สาธารณะเมื่อการประมวลผลจำเป็นต่อภารกิจของหน่วยงานหรือการใช้อำนาจรัฐตามที่ได้รับมอบหมาย
สัญญาหรือคำขอก่อนทำสัญญาเมื่อจำเป็นต่อการให้บริการตามคำขอของผู้ใช้งานหรือการดำเนินการที่ผู้ใช้งานร้องขอ
ประโยชน์โดยชอบด้วยกฎหมายเช่น การรักษาความปลอดภัยของระบบ การป้องกันการทุจริต หรือการตรวจสอบการใช้งาน โดยคำนึงถึงสิทธิของเจ้าของข้อมูล
ความยินยอมใช้ในกรณีที่กฎหมายกำหนดหรือต้องการให้ผู้ใช้งานเลือกได้อย่างเสรี เช่น คุกกี้วิเคราะห์ หรือการประมวลผลข้อมูลบางประเภท
7

การเปิดเผยหรือส่งต่อข้อมูล

หน่วยงานจะเปิดเผยข้อมูลส่วนบุคคลเท่าที่จำเป็นและภายใต้วัตถุประสงค์ที่เหมาะสม โดยคำนึงถึงความลับ ความปลอดภัย และสิทธิของเจ้าของข้อมูล

  • หน่วยงานราชการ หน่วยงานกำกับดูแล หรือผู้มีอำนาจตามกฎหมาย เมื่อมีหน้าที่ต้องเปิดเผย
  • หน่วยงานในสังกัด โรงเรียน หรือส่วนงานที่เกี่ยวข้องกับคำขอหรือบริการของผู้ใช้งาน
  • ผู้ให้บริการระบบคลาวด์ โฮสติ้ง อีเมล สำรองข้อมูล วิเคราะห์สถิติ หรือบำรุงรักษาระบบที่ได้รับมอบหมาย
  • ผู้ตรวจสอบ ผู้ให้คำปรึกษา หรือคู่สัญญาที่จำเป็นต่อการดำเนินงานของหน่วยงาน โดยต้องมีมาตรการรักษาความลับที่เหมาะสม
8

การโอนข้อมูลไปต่างประเทศ

หากมีการใช้บริการภายนอกที่ตั้งอยู่ต่างประเทศ หรือมีการประมวลผลข้อมูลบนโครงสร้างพื้นฐานนอกประเทศไทย หน่วยงานจะพิจารณามาตรการคุ้มครองที่เหมาะสมตามกฎหมาย เช่น ข้อสัญญา มาตรฐานความปลอดภัย หรือความจำเป็นตามกฎหมาย

ในกรณีที่ต้องอาศัยความยินยอม หน่วยงานจะแจ้งข้อมูลที่จำเป็นให้เจ้าของข้อมูลทราบก่อนขอความยินยอมตามสมควร

9

ระยะเวลาการเก็บรักษา

หน่วยงานจะเก็บรักษาข้อมูลส่วนบุคคลเท่าที่จำเป็นต่อวัตถุประสงค์ที่แจ้งไว้ ภารกิจของหน่วยงาน อายุความ การตรวจสอบ หรือระยะเวลาที่กฎหมายกำหนด

ข้อมูลบัญชีผู้ใช้เก็บตราบเท่าที่ยังมีความจำเป็นต่อการให้บริการ การตรวจสอบสิทธิ หรือภารกิจของหน่วยงาน
ข้อมูลคำขอและเอกสารเก็บตามรอบงาน เอกสารราชการ ระเบียบสารบรรณ หรือระยะเวลาที่จำเป็นต่อการตรวจสอบย้อนหลัง
ข้อมูล log และความปลอดภัยเก็บเท่าที่จำเป็นต่อการรักษาความปลอดภัย การตรวจสอบเหตุผิดปกติ และการปฏิบัติตามกฎหมาย
ข้อมูลคุกกี้วิเคราะห์เก็บตามระยะเวลาของเครื่องมือวิเคราะห์และการตั้งค่าความยินยอมของผู้ใช้งาน
10

มาตรการรักษาความปลอดภัยของข้อมูลส่วนบุคคล

  • กำหนดสิทธิการเข้าถึงตามบทบาทและความจำเป็นในการปฏิบัติงาน
  • ใช้การยืนยันตัวตน การจัดการ session และการบันทึกเหตุการณ์สำคัญของระบบ
  • จำกัดการเข้าถึงข้อมูลเฉพาะผู้ที่เกี่ยวข้องและได้รับมอบหมาย
  • สำรองข้อมูลและเตรียมแนวทางกู้คืนเมื่อเกิดเหตุขัดข้องตามความเหมาะสม
  • ทบทวนมาตรการความปลอดภัยเมื่อมีการเปลี่ยนแปลงระบบ ความเสี่ยง หรือข้อกำหนดทางกฎหมาย
11

สิทธิของเจ้าของข้อมูลส่วนบุคคล

เจ้าของข้อมูลส่วนบุคคลสามารถใช้สิทธิตามที่กฎหมายกำหนด โดยการใช้สิทธิอาจอยู่ภายใต้เงื่อนไข ข้อยกเว้น หรือขั้นตอนยืนยันตัวตนของหน่วยงาน

  • สิทธิขอเข้าถึงและขอรับสำเนาข้อมูลส่วนบุคคล
  • สิทธิขอแก้ไขข้อมูลให้ถูกต้อง เป็นปัจจุบัน สมบูรณ์ และไม่ก่อให้เกิดความเข้าใจผิด
  • สิทธิขอถอนความยินยอมเมื่อการประมวลผลอาศัยความยินยอม
  • สิทธิขอรับหรือโอนย้ายข้อมูลในกรณีที่กฎหมายรองรับ
  • สิทธิขอคัดค้านการประมวลผลในบางกรณี
  • สิทธิขอระงับการใช้ ลบ ทำลาย หรือทำให้ข้อมูลไม่สามารถระบุตัวบุคคลได้
  • สิทธิร้องเรียนต่อหน่วยงานกำกับดูแลเมื่อเห็นว่าการประมวลผลไม่เป็นไปตามกฎหมาย
12

ขั้นตอนการใช้สิทธิและการตอบกลับ

ผู้ใช้งานสามารถติดต่อ สพป.สงขลา เขต 1 ผ่านช่องทางติดต่อหลักของหน่วยงาน โดยควรระบุรายละเอียดคำขอ ข้อมูลสำหรับยืนยันตัวตน และช่องทางติดต่อกลับให้ครบถ้วน

หน่วยงานจะพิจารณาคำขอภายในระยะเวลาที่เหมาะสมตามกฎหมาย และอาจปฏิเสธคำขอบางรายการหากมีเหตุจำเป็น เช่น กระทบสิทธิของผู้อื่น ขัดต่อกฎหมาย หรือยังมีความจำเป็นต้องเก็บข้อมูลตามอำนาจหน้าที่

13

การแจ้งเหตุละเมิดข้อมูลส่วนบุคคล

เมื่อพบเหตุการณ์ที่อาจเป็นการละเมิดข้อมูลส่วนบุคคล หน่วยงานจะตรวจสอบข้อเท็จจริง ประเมินความเสี่ยง จำกัดผลกระทบ ดำเนินการแก้ไข และแจ้งผู้เกี่ยวข้องหรือหน่วยงานกำกับดูแลตามหลักเกณฑ์ที่กฎหมายกำหนด

ข้อแนะนำสำหรับผู้ดูแลระบบ
ควรตรวจสอบให้สอดคล้องกับการใช้งานจริงของระบบ ช่องทางติดต่อของหน่วยงาน รายการข้อมูลที่เก็บจริง ผู้ให้บริการภายนอก และกฎหมายหรือประกาศที่เกี่ยวข้องในเวลานั้น โดยเฉพาะรายการข้อมูลส่วนบุคคล ฐานทางกฎหมาย ระยะเวลาเก็บรักษา และรายชื่อผู้ประมวลผลข้อมูลภายนอก

การติดต่อและขอใช้สิทธิ

ผู้ใช้งานสามารถติดต่อ สพป.สงขลา เขต 1 ผ่านช่องทางติดต่อหลักของหน่วยงาน เพื่อสอบถาม ขอความช่วยเหลือ แจ้งเหตุผิดปกติ หรือใช้สิทธิเกี่ยวกับข้อมูลส่วนบุคคลตามเงื่อนไขที่กฎหมายกำหนด