นโยบายความเป็นส่วนตัว (Privacy Policy)
อัปเดตล่าสุด: 12 กรกฎาคม 2569
Carenera (“เรา”) ให้ความสำคัญสูงสุดกับการคุ้มครองข้อมูลส่วนบุคคล โดยเฉพาะข้อมูลสุขภาพซึ่งเป็นข้อมูลอ่อนไหว (sensitive data) ภายใต้ พ.ร.บ.คุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562 (PDPA)
นโยบายนี้อธิบายว่าเราเก็บ ใช้ เปิดเผย และคุ้มครองข้อมูลอย่างไร รวมถึงสิทธิของคุณในฐานะเจ้าของข้อมูล
1. บทบาทของเรา: ผู้ควบคุมข้อมูล vs ผู้ประมวลผลข้อมูล
Carenera ทำหน้าที่ 2 บทบาทแยกกันชัดเจน ตามประเภทของข้อมูล:
- ข้อมูลผู้ป่วย / ข้อมูลสุขภาพ — โรงพยาบาลผู้ใช้บริการเป็น ผู้ควบคุมข้อมูล (Data Controller) ส่วน Carenera เป็น ผู้ประมวลผลข้อมูล (Data Processor) ที่ประมวลผล ตามคำสั่งของโรงพยาบาลเท่านั้น ภายใต้ข้อตกลงการประมวลผลข้อมูล (Data Processing Agreement)
- ข้อมูลของ Carenera เอง — เช่น ข้อมูลผู้เยี่ยมชมเว็บไซต์ ผู้กรอกแบบฟอร์มติดต่อ/นัดดู demo และข้อมูลบัญชีผู้ใช้งานที่เป็นบุคลากร — Carenera เป็น ผู้ควบคุมข้อมูล เอง
หมายเหตุ: สำหรับข้อมูลผู้ป่วย การใช้สิทธิของเจ้าของข้อมูลจะดำเนินการผ่านโรงพยาบาลเป็นหลัก และ Carenera จะให้ความร่วมมือสนับสนุนโรงพยาบาลตามหน้าที่ของผู้ประมวลผล
2. ข้อมูลที่เราเก็บ
ก. ข้อมูลที่คุณให้เราโดยตรง
- ข้อมูลติดต่อจากแบบฟอร์ม: ชื่อ-นามสกุล ตำแหน่ง โรงพยาบาล/หน่วยงาน อีเมล เบอร์โทร และข้อความที่กรอก
- ข้อมูลบัญชีผู้ใช้งาน (บุคลากร): ชื่อผู้ใช้ บทบาท/สิทธิ์ หน่วยงาน และข้อมูลยืนยันตัวตน
ข. ข้อมูลที่ระบบประมวลผลแทนโรงพยาบาล (เราเป็นผู้ประมวลผล)
- ข้อมูลผู้ป่วยและข้อมูลสุขภาพที่บุคลากรบันทึกผ่านระบบ ซึ่งอยู่ภายใต้การควบคุมและคำสั่งของโรงพยาบาล
ค. ข้อมูลที่เก็บโดยอัตโนมัติ
- ข้อมูลการใช้งานและบันทึกความปลอดภัย (log): เวลาเข้าใช้ กิจกรรมในระบบ หมายเลข IP
- ข้อมูลอุปกรณ์/เบราว์เซอร์ และคุกกี้ที่จำเป็นต่อการทำงานและความปลอดภัย
3. วัตถุประสงค์และฐานทางกฎหมายในการประมวลผล
เราประมวลผลข้อมูลเท่าที่จำเป็น ภายใต้ฐานทางกฎหมายตาม PDPA ได้แก่ การปฏิบัติตามสัญญา ความยินยอม ประโยชน์โดยชอบด้วยกฎหมาย และหน้าที่ตามกฎหมาย เพื่อวัตถุประสงค์:
- ให้บริการ ติดตั้ง ดูแล และสนับสนุนการใช้งานระบบ
- ติดต่อกลับตามคำขอ (นัดดู demo / สอบถามข้อมูล)
- วิเคราะห์ข้อมูลเชิงบริหารในรูปแบบภาพรวม (aggregate) เพื่อพัฒนาโรงพยาบาลและปรับปรุงบริการ
- รักษาความปลอดภัยของระบบ ตรวจจับและป้องกันการใช้งานที่ผิดปกติ
- ปฏิบัติตามกฎหมายและกฎระเบียบที่เกี่ยวข้อง
ข้อมูลสุขภาพเป็นข้อมูลอ่อนไหวตามมาตรา 26 ซึ่งประมวลผลภายใต้ฐานเฉพาะ (เช่น เวชกรรม/สาธารณสุข หรือความยินยอมโดยชัดแจ้ง) โดยโรงพยาบาลในฐานะผู้ควบคุมข้อมูลเป็นผู้กำหนดฐานและขอบเขต
4. การใช้ AI และข้อมูลผู้ป่วย
ระบบ AI ของเราออกแบบให้ ปลอดภัยต่อข้อมูลส่วนบุคคล (PII-safe) ตั้งแต่ต้น:
- ตัดข้อมูลที่ระบุตัวตน (ชื่อ นามสกุล เลขบัตรประชาชน HN) ออกก่อนเสมอ ก่อนส่งข้อมูลใด ๆ ให้ AI ประมวลผล
- ไม่นำข้อมูลที่ระบุตัวผู้ป่วยไปใช้ฝึก (train) โมเดลสาธารณะ
- ผลลัพธ์จาก AI เป็นเพียงตัวช่วย — การตัดสินใจทางคลินิกยังเป็นของแพทย์และทีมผู้ให้การรักษาเสมอ
5. มาตรการความปลอดภัย
เราใช้มาตรการทางเทคนิคและองค์กรที่เหมาะสมกับข้อมูลสุขภาพ:
- เข้ารหัสระดับสากล — ข้อมูลส่วนบุคคล (ชื่อ / เลขบัตร / HN / เบอร์ / ที่อยู่) เข้ารหัสด้วย AES-256-GCM ทุกฟิลด์ เปิดฐานข้อมูลดูตรง ๆ ก็อ่านไม่ออก แต่ยังค้นหาได้ผ่าน HMAC hash
- บันทึกการเข้าถึงที่แก้ย้อนหลังไม่ได้ — ใคร ดู/แก้ อะไร เมื่อไหร่ จาก IP ใด บันทึกครบ ด้วย HMAC chain กันการปลอมแปลง
- ควบคุมสิทธิ์ตามบทบาทและหน่วยงาน (RBAC + ward-level) — เจ้าหน้าที่เห็นเฉพาะข้อมูลในหน้าที่/หอผู้ป่วยของตน
- แยกฐานข้อมูลและแยกกุญแจเข้ารหัสของแต่ละโรงพยาบาล — ข้อมูลไม่ปนข้ามองค์กร ต่อให้ระบบหนึ่งถูกเจาะก็ไม่ลามถึงที่อื่น
- โครงสร้างพื้นฐานปลอดภัย — จัดเก็บบน Google Cloud, รหัสลับเก็บใน Secret Manager, บังคับ HTTPS, กรองบ็อต/ทราฟฟิกผิดปกติด้วย Cloudflare และแฮชรหัสผ่านด้วย bcrypt
- เอกสารและกระบวนการตามกฎหมาย — ROPA, Privacy Notice, แบบฟอร์ม Consent, การแต่งตั้ง DPO และขั้นตอนรับมือเหตุข้อมูลรั่ว
6. การเปิดเผยข้อมูลและผู้ประมวลผลช่วง (Sub-processors)
เรา ไม่ขายข้อมูลส่วนบุคคล และเปิดเผยเท่าที่จำเป็นเท่านั้น ได้แก่:
- ผู้ให้บริการโครงสร้างพื้นฐานที่จำเป็น — Google Cloud (จัดเก็บและประมวลผล) และ Cloudflare (ความปลอดภัยและการให้บริการเว็บ) ซึ่งผูกพันตามข้อตกลงรักษาความลับและความปลอดภัย
- ตามคำสั่งของโรงพยาบาลผู้ควบคุมข้อมูล (สำหรับข้อมูลผู้ป่วย)
- เมื่อกฎหมายกำหนด หรือตามคำสั่งของหน่วยงานรัฐที่มีอำนาจโดยชอบด้วยกฎหมาย
7. การจัดเก็บข้อมูล (ในประเทศไทย)
เราจัดเก็บและประมวลผลข้อมูลบน Google Cloud ภูมิภาคกรุงเทพฯ (Bangkok region) — ข้อมูลอยู่ภายในประเทศไทย ไม่มีการส่งข้อมูลข้ามประเทศ จึงสอดคล้องกับหลัก data residency ที่เหมาะสมกับข้อมูลสุขภาพและลดความเสี่ยงด้านการโอนข้อมูลระหว่างประเทศ
8. ระยะเวลาการเก็บรักษาข้อมูล
- เราเก็บข้อมูลไว้เท่าที่จำเป็นต่อวัตถุประสงค์ ตามสัญญา หรือตามที่กฎหมายกำหนด
- ข้อมูลผู้ป่วย: จัดเก็บและลบตามคำสั่งของโรงพยาบาล เมื่อสิ้นสุดสัญญา เราจะส่งคืนหรือลบ/ทำลายข้อมูลตามที่โรงพยาบาลกำหนด
- ข้อมูลติดต่อ/บัญชีผู้ใช้: เก็บไว้เท่าที่จำเป็นต่อการให้บริการและการติดต่อ แล้วลบหรือทำให้ไม่สามารถระบุตัวตนได้
9. สิทธิของเจ้าของข้อมูล (มาตรา 30–36)
คุณมีสิทธิดังต่อไปนี้ตาม PDPA:
- สิทธิเข้าถึงและขอรับสำเนาข้อมูล (ม.30)
- สิทธิขอแก้ไขข้อมูลให้ถูกต้องเป็นปัจจุบัน (ม.35–36)
- สิทธิขอลบหรือทำลายข้อมูล (ม.33)
- สิทธิขอระงับการใช้ข้อมูล (ม.34)
- สิทธิคัดค้านการประมวลผล (ม.32)
- สิทธิขอรับและโอนย้ายข้อมูล (data portability, ม.31)
- สิทธิถอนความยินยอมได้ทุกเมื่อ
- สิทธิร้องเรียนต่อคณะกรรมการคุ้มครองข้อมูลส่วนบุคคล
วิธีใช้สิทธิ: สำหรับข้อมูลผู้ป่วยโปรดติดต่อโรงพยาบาลผู้ควบคุมข้อมูล ส่วนข้อมูลที่ Carenera เป็นผู้ควบคุม โปรดติดต่อ DPO ของเรา (ดูข้อ 14) เราจะดำเนินการภายใน 30 วันตามที่กฎหมายกำหนด
10. การแจ้งเหตุละเมิดข้อมูลส่วนบุคคล
เรามีขั้นตอนรับมือเหตุข้อมูลรั่วไหล กรณีเกิดเหตุละเมิดที่เข้าเกณฑ์ เราจะแจ้งต่อสำนักงานคณะกรรมการคุ้มครองข้อมูลส่วนบุคคล ภายใน 72 ชั่วโมง ตามมาตรา 37 และประสานงานแจ้งโรงพยาบาลผู้ควบคุมข้อมูลและเจ้าของข้อมูลตามที่กฎหมายกำหนด
12. ข้อมูลของผู้เยาว์
บริการนี้มุ่งให้บริการแก่โรงพยาบาลและบุคลากร ไม่ได้ออกแบบเพื่อเก็บข้อมูลจากเด็กโดยตรงผ่านเว็บไซต์ ข้อมูลผู้ป่วยที่เป็นผู้เยาว์ในระบบอยู่ภายใต้การควบคุมและฐานทางกฎหมายที่โรงพยาบาลกำหนด
13. การเปลี่ยนแปลงนโยบาย
เราอาจปรับปรุงนโยบายนี้เป็นครั้งคราวเพื่อให้สอดคล้องกับกฎหมายและการให้บริการ โดยจะระบุวันที่อัปเดตล่าสุดไว้ด้านบน และแจ้งให้ทราบผ่านช่องทางที่เหมาะสมหากเป็นการเปลี่ยนแปลงที่มีนัยสำคัญ
14. ติดต่อเจ้าหน้าที่คุ้มครองข้อมูลส่วนบุคคล (DPO)
หากมีคำถามหรือต้องการใช้สิทธิเกี่ยวกับข้อมูลส่วนบุคคล ติดต่อ:
เจ้าหน้าที่คุ้มครองข้อมูลส่วนบุคคล (DPO): contact@carenera.com
* เอกสารนี้เป็นฉบับร่างเพื่อความโปร่งใส อยู่ระหว่างการตรวจทานโดยที่ปรึกษากฎหมาย — ฉบับสมบูรณ์อาจปรับปรุงเพิ่มเติม หากมีข้อสงสัยติดต่อ contact@carenera.com