สำหรับงาน ABAC Nursing Native Open House · มีผลตั้งแต่วันที่เผยแพร่ · privacy-policy-v1.4
ประกาศนี้อธิบายว่ามหาวิทยาลัยอัสสัมชัญเก็บ ใช้ เปิดเผย และปกป้องข้อมูลส่วนบุคคลของผู้ลงทะเบียนและผู้เข้าร่วมงานอย่างไร ตามพระราชบัญญัติคุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562 (PDPA) กรุณาอ่านก่อนลงทะเบียนและก่อนเข้าร่วมงาน
มหาวิทยาลัยอัสสัมชัญ โดยคณะพยาบาลศาสตร์ เบอร์นาเดตแห่งลูร์ด ซึ่งเป็นผู้จัดงานและผู้ดูแลระบบลงทะเบียน
ที่อยู่: อาคาร Martin de Tours (อาคาร M) ชั้น 2 เลขที่ 592/3 ซอยรามคำแหง 24 หัวหมาก บางกะปิ กรุงเทพฯ 10240
เจ้าหน้าที่คุ้มครองข้อมูลส่วนบุคคล (DPO): คณะพยาบาลศาสตร์ มหาวิทยาลัยอัสสัมชัญ อีเมล abacnurse@au.edu โทร (+66) 2783 2222 ต่อ 3505
เราใช้ข้อมูลเฉพาะตามวัตถุประสงค์ด้านล่าง หากจะใช้เพื่อวัตถุประสงค์อื่น เราจะแจ้งให้ทราบและขอความยินยอมก่อนตามมาตรา 21
| วัตถุประสงค์ | ฐานทางกฎหมาย (PDPA) |
|---|---|
| ลงทะเบียน จองกิจกรรม เช็คอิน ออกและตรวจสอบเกียรติบัตร ติดต่อเรื่องการเข้าร่วมงาน | จำเป็นเพื่อให้บริการตามคำขอเข้าร่วมงานของคุณ (มาตรา 24(3)) |
| วิเคราะห์ภายในหน่วยงานเพื่อวางแผนการรับสมัครนักศึกษาและปรับปรุงหลักสูตรและงาน โดยนำเสนอเป็นสถิติภาพรวม | ประโยชน์โดยชอบด้วยกฎหมายของมหาวิทยาลัย (มาตรา 24(5)) คุณคัดค้านได้ตามมาตรา 32 |
| บันทึกภาพ วิดีโอ และเสียงบรรยากาศทั่วไปของงานเพื่อรายงานผลและเป็นจดหมายเหตุของมหาวิทยาลัย | ประโยชน์โดยชอบด้วยกฎหมาย (มาตรา 24(5)) และการจัดทำเอกสารประวัติศาสตร์/จดหมายเหตุ (มาตรา 24(1)) |
| ใช้ภาพ วิดีโอ หรือเสียงที่เห็นหรือได้ยินคุณชัดเจนในสื่อประชาสัมพันธ์และโฆษณา | ความยินยอม (มาตรา 19) — เลือกได้ในแบบลงทะเบียนและเปลี่ยนได้ที่โปรไฟล์ |
| ส่งข่าวสารหลักสูตรและกิจกรรมในอนาคต | ความยินยอม (มาตรา 19) |
| จัดอาหารและอำนวยความสะดวกตามข้อจำกัดด้านอาหารและความช่วยเหลือที่ระบุ | ความยินยอมโดยชัดแจ้ง (มาตรา 26) |
| รักษาความปลอดภัยของระบบ ป้องกันการทุจริต เก็บบันทึกการใช้งานระบบ | ประโยชน์โดยชอบด้วยกฎหมาย (มาตรา 24(5)) และหน้าที่ตามกฎหมาย (มาตรา 24(6)) รวมถึง พ.ร.บ.คอมพิวเตอร์ฯ |
| คุกกี้วิเคราะห์การใช้งานเว็บไซต์ | ความยินยอม (มาตรา 19) — ปิดเป็นค่าเริ่มต้น |
ระบบนี้ใช้บริการคลาวด์ ข้อมูลของคุณจึงถูกจัดเก็บหรือประมวลผลบนเซิร์ฟเวอร์นอกประเทศไทย ได้แก่ สิงคโปร์ ญี่ปุ่น สหรัฐอเมริกา และเยอรมนี ตามตารางด้านล่าง เราส่งหรือโอนข้อมูลตามมาตรา 28 และ 29 และประกาศคณะกรรมการคุ้มครองข้อมูลส่วนบุคคลที่เกี่ยวข้อง โดยทำสัญญาประมวลผลข้อมูลกับผู้ให้บริการแต่ละราย ซึ่งมีมาตรการคุ้มครองที่เหมาะสม เข้ารหัสข้อมูลทั้งระหว่างส่งและขณะจัดเก็บ และจำกัดสิทธิ์การเข้าถึง
| ผู้ให้บริการ | ใช้ทำอะไร | ข้อมูลที่เกี่ยวข้อง | ที่ตั้งเซิร์ฟเวอร์ |
|---|---|---|---|
| Supabase (PostgreSQL บน AWS) | ฐานข้อมูลหลัก | ข้อมูลลงทะเบียนทั้งหมด (เบอร์โทรเข้ารหัสระดับฟิลด์) | สิงคโปร์ (ap-southeast-1) |
| Cloudflare R2 | จัดเก็บไฟล์ | เกียรติบัตร รูปภาพและวิดีโอของงาน | ภูมิภาคเอเชียแปซิฟิก (APAC) — Cloudflare ไม่รับประกันเมืองที่ตั้ง |
| Upstash Redis (บน AWS) | จำกัดอัตราการเรียกใช้และล็อกที่นั่ง | ค่าแฮชของ IP รหัสผู้ใช้ชั่วคราว | สิงคโปร์ (ap-southeast-1) |
| Resend | ส่งอีเมล | อีเมล ชื่อ รหัสผ่านใช้ครั้งเดียว (OTP) | ส่งจากโตเกียว ญี่ปุ่น (ap-northeast-1); ข้อมูลบัญชีและบันทึกการส่งเก็บที่สหรัฐอเมริกา |
| Sentry | ติดตามข้อผิดพลาดของระบบ (เมื่อเปิดใช้) | ข้อมูลทางเทคนิคที่ลบข้อมูลส่วนบุคคลออกแล้ว | แฟรงก์เฟิร์ต เยอรมนี (สหภาพยุโรป) |
| Vercel | ให้บริการเว็บไซต์ ประมวลผลคำขอ และระบุตำแหน่งโดยประมาณจาก IP | ข้อมูลที่ส่งผ่านเว็บไซต์ ที่อยู่ IP | ประมวลผลที่สิงคโปร์ (sin1); หน้าเว็บส่งผ่านเครือข่ายทั่วโลกของ Vercel |
| ข้อมูล | ระยะเวลา |
|---|---|
| ชื่อ อีเมล เบอร์โทร รูปโปรไฟล์ และข้อมูลส่วนตัวที่ให้ไว้ | ไม่เกิน 12 เดือนหลังวันจัดงาน จากนั้นลบอัตโนมัติ คงไว้เพียงรหัสลงทะเบียนและการเช็คอินเพื่อใช้เป็นสถิติ ซึ่งไม่ผูกกับชื่อหรือช่องทางติดต่อแล้ว |
| ข้อมูลข้อจำกัดด้านอาหารและความช่วยเหลือ | ลบอัตโนมัติเมื่อครบ 30 วันหลังวันจัดงาน หรือทันทีที่ถอนความยินยอม |
| เกียรติบัตรที่ออกแล้ว (มีชื่อผู้รับตามที่พิมพ์บนเกียรติบัตร) | เก็บไว้หลังครบ 12 เดือนด้วย เพื่อให้คุณและผู้ที่คุณยื่นเกียรติบัตรให้ (เช่น สถานศึกษา) ตรวจสอบความถูกต้องได้ จนกว่าคุณจะขอลบข้อมูล เมื่อลบแล้วเกียรติบัตรจะตรวจสอบไม่ได้อีก |
| บันทึกการใช้งานเว็บไซต์ (คุกกี้วิเคราะห์) | 180 วัน |
| บันทึกความปลอดภัยและบันทึกการตรวจสอบ (audit log) | ไม่น้อยกว่า 90 วันตาม พ.ร.บ.คอมพิวเตอร์ฯ และตามที่จำเป็นเพื่อการตรวจสอบ |
| ที่อยู่ IP ตำแหน่งโดยประมาณ และอุปกรณ์ ในบันทึกการตรวจสอบและบันทึกการใช้งาน | 180 วัน จากนั้นลบอัตโนมัติ บันทึกการตรวจสอบยังคงอยู่โดยไม่มีข้อมูลเหล่านี้ และลบทันทีเมื่อลบข้อมูลตามคำขอ |
| หลักฐานการให้หรือถอนความยินยอม และคำขอลบข้อมูล | เท่าที่จำเป็นเพื่อพิสูจน์การปฏิบัติตามกฎหมาย แม้หลังลบข้อมูลแล้ว โดยไม่มีชื่อ อีเมล หรือเบอร์โทร |
| ภาพ วิดีโอ และเสียงของงาน | เก็บเป็นจดหมายเหตุของมหาวิทยาลัย การใช้เพื่อประชาสัมพันธ์สิ้นสุดเมื่อคุณถอนความยินยอม |
ผู้ลงทะเบียนอายุต่ำกว่า 20 ปียังไม่บรรลุนิติภาวะตามประมวลกฎหมายแพ่งและพาณิชย์ มาตรา 19 ต้องระบุชื่อและเบอร์โทรศัพท์ของผู้ปกครองที่รับทราบและให้ความยินยอม ตาม PDPA มาตรา 20 ผู้ปกครองใช้สิทธิตามหัวข้อ 9 แทนผู้เยาว์ได้ เพื่อแจ้งผู้ปกครองตามมาตรา 25 หลังลงทะเบียน ผู้เยาว์จะได้รับลิงก์ "ประกาศสำหรับผู้ปกครอง" (หน้า /guardian-notice) ทางหน้าจอและอีเมลยืนยัน เพื่อส่งต่อให้ผู้ปกครองทาง LINE หรือ SMS
เข้ารหัสระหว่างส่งด้วย TLS เข้ารหัสขณะจัดเก็บ และเข้ารหัสเพิ่มเติมเฉพาะฟิลด์ เช่น เบอร์โทรศัพท์ จำกัดสิทธิ์ระดับแถวในฐานข้อมูล บันทึกทุกการเข้าถึงที่สำคัญแบบแก้ไขไม่ได้ และออกจากระบบอัตโนมัติเมื่อไม่ใช้งาน หากเกิดเหตุละเมิดข้อมูล เราจะแจ้งสำนักงานฯ ภายใน 72 ชั่วโมงนับแต่ทราบเหตุ และแจ้งคุณโดยไม่ชักช้าหากมีความเสี่ยงสูงต่อสิทธิของคุณ (มาตรา 37)
เราอาจปรับปรุงประกาศนี้ ฉบับที่ใช้อยู่แสดงรหัสเวอร์ชันไว้ด้านบน และความยินยอมแต่ละรายการบันทึกเวอร์ชันที่คุณให้ไว้ หากเปลี่ยนแปลงในสาระสำคัญ เราจะแจ้งและขอความยินยอมใหม่เมื่อจำเป็น