นโยบายฉบับนี้จัดทำขึ้นเพื่ออธิบายรายละเอียดเชิงลึกเกี่ยวกับการจัดการข้อมูลส่วนบุคคลของผู้ใช้งานเว็บไซต์ https://24-moviehd.com ตามหลักเกณฑ์ของพระราชบัญญัติคุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562 (PDPA) โดยครอบคลุมทุกมิติของการประมวลผลข้อมูล ตั้งแต่การเก็บรวบรวม การใช้ประโยชน์ การเปิดเผย ตลอดจนมาตรการรักษาความปลอดภัย
1. ข้อมูลส่วนบุคคลที่เรารวบรวม Privacy Policy
1.1 ข้อมูลที่ผู้ใช้ให้โดยตรง
เรารวบรวมข้อมูลส่วนบุคคลผ่านช่องทางต่าง ๆ ดังต่อไปนี้:
- แบบฟอร์มลงทะเบียน: ชื่อ-นามสกุล อีเมล หมายเลขโทรศัพท์ ที่อยู่ และข้อมูลประจำตัวอื่น ๆ ที่จำเป็น
- ระบบแสดงความคิดเห็น: เนื้อหาความคิดเห็น ชื่อแสดงผล (หากไม่ใช้ชื่อจริง) และข้อมูลอีเมล
- การอัปโหลดสื่อ: ไฟล์ภาพ วิดีโอ หรือเอกสาร ที่อาจมีข้อมูลเมตา (Metadata) เช่น ตำแหน่ง GPS ในรูปภาพ
- การติดต่อสนับสนุน: ประวัติการสนทนา เอกสารแนบ และข้อมูลการร้องเรียน
1.2 ข้อมูลที่ระบบบันทึกอัตโนมัติ
เซิร์ฟเวอร์ของเราบันทึกข้อมูลทางเทคนิคโดยใช้เทคโนโลยีต่อไปนี้:
- บันทึกการเข้าถึง (Log Files): ประกอบด้วย IP Address ประเภทเบราว์เซอร์ ระบบปฏิบัติการ หน้าเว็บที่เยี่ยมชม เวลาเข้าใช้งาน และข้อมูลการคลิก (Clickstream Data)
- อุปกรณ์เชื่อมต่อ: รุ่นอุปกรณ์ (Device ID) ข้อมูลเซนเซอร์ และการตั้งค่าภาษา
- เทคโนโลยีติดตาม:
- คุกกี้ปฏิบัติการ (Session Cookies): สำหรับรักษาสถานะการล็อกอิน หมดอายุเมื่อปิดเบราว์เซอร์
- คุกกี้ถาวร (Persistent Cookies): บันทึกการตั้งค่าภาษาและธีมการแสดงผล มีอายุสูงสุด 1 ปี
- คุกกี้บุคคลที่สาม: จากบริการวิเคราะห์ข้อมูล (Google Analytics) และระบบโฆษณา (Facebook Pixel)
2. วัตถุประสงค์และฐานกฎหมายในการประมวลผล
เราประมวลผลข้อมูลส่วนบุคคลโดยอ้างอิงฐานกฎหมายตาม PDPA ดังนี้:
2.1 การให้บริการหลัก
- การปฏิบัติตามสัญญา:
ให้บริการสมาชิกผ่านระบบล็อกอิน
ประมวลผลการชำระเงินสำหรับบริการพรีเมียม
ส่งการแจ้งเตือนระบบผ่านอีเมลและ SMS
2.2 ผลประโยชน์โดยชอบด้วยกฎหมาย
- การวิเคราะห์พฤติกรรมผู้ใช้:
ใช้ข้อมูลการใช้งานเพื่อปรับปรุงโครงสร้างเว็บไซต์และประสบการณ์ผู้ใช้
พัฒนาโมเดล Machine Learning สำหรับระบบแนะนำเนื้อหา
2.3 ความยินยอม
- การตลาดตรง:
ส่งข่าวสารโปรโมชันผ่านช่องทาง LINE Official Account และอีเมล
ใช้ข้อมูลสำหรับการวิจัยตลาดและการสำรวจความพึงพอใจ
3. การแบ่งปันข้อมูลกับบุคคลภายนอก
เราเปิดเผยข้อมูลภายใต้กรอบความร่วมมือกับองค์กรต่อไปนี้:
3.1 ผู้ให้บริการคลาวด์
- Amazon Web Services (AWS): สำหรับโฮสติงเซิร์ฟเวอร์ในภูมิภาคเอเชียตะวันออกเฉียงใต้
- Google Cloud Platform (GCP): ใช้บริการ BigQuery ในการวิเคราะห์ข้อมูลขนาดใหญ่
3.2 ระบบการชำระเงิน
- Stripe และ Omise: ตรวจสอบรายการธุรกรรมทางการเงินผ่าน API แบบ End-to-End Encryption
3.3 บริการตรวจสอบสแปม
- Akismet: ตรวจสอบความคิดเห็นสแปมด้วยระบบ AI โดยข้อมูลถูกเข้ารหัสก่อนส่ง
4. มาตรการรักษาความปลอดภัย
4.1 มาตรการทางเทคนิค
- การเข้ารหัสข้อมูล:
ใช้โปรโตคอล TLS 1.3 สำหรับการรับส่งข้อมูล
เก็บรหัสผ่านในรูปแบบแฮชด้วยอัลกอริทึม bcrypt - ระบบตรวจจับการบุกรุก:
ติดตั้งระบบ SIEM (Security Information and Event Management) แบบ Real-time
4.2 มาตรการองค์กร
- การอบรมพนักงาน:
จัดฝึกอบรม PDPA ปีละ 2 ครั้งสำหรับทีมพัฒนาและฝ่ายสนับสนุน - นโยบายการเข้าถึงข้อมูล:
ใช้หลักการ Least Privilege กำหนดสิทธิ์ตามบทบาทงาน
5. สิทธิ์ของเจ้าของข้อมูล
ผู้ใช้สามารถใช้สิทธิตาม PDPA ได้ดังนี้:
5.1 สิทธิ์ขอเข้าถึงข้อมูล
ส่งคำขอผ่านแบบฟอร์มออนไลน์ในหน้า “การตั้งค่าบัญชี” เพื่อดาวน์โหลดข้อมูลในรูปแบบ CSV หรือ JSON
5.2 สิทธิ์ขอแก้ไขข้อมูล
แก้ไขข้อมูลโปรไฟล์ได้ทันทีผ่านระบบสมาชิก ยกเว้นชื่อผู้ใช้ที่จำเป็นต้องติดต่อฝ่ายสนับสนุน
5.3 สิทธิ์ขอลบข้อมูล
ส่งคำร้องผ่านช่องทางติดต่อ พร้อมกระบวนการตรวจสอบยืนยันตัวตน 2 ขั้นตอน
6. การถ่ายโอนข้อมูลข้ามพรมแดน
เราใช้กลไกการถ่ายโอนข้อมูลตามมาตรฐานสากล:
- ข้อตกลง SCCs (Standard Contractual Clauses): เมื่อส่งข้อมูลไปยังเซิร์ฟเวอร์ในสหภาพยุโรป
- การรับรอง CBPR (Cross-Border Privacy Rules): สำหรับการแลกเปลี่ยนข้อมูลกับพันธมิตรในเขตเศรษฐกิจ APEC
7. การเก็บรักษาข้อมูล
กำหนดระยะเวลาเก็บข้อมูลตามประเภท:
ประเภทข้อมูล |
ระยะเวลาเก็บรักษา |
เกณฑ์การทำลาย |
ข้อมูลบัญชีผู้ใช้ |
5 ปีหลังปิดบัญชี |
การลบข้อมูลจากระบบหลักและการ Overwrite ข้อมูลสำรอง |
ข้อมูลธุรกรรม |
10 ปี ตามประมวลกฎหมายแพ่ง |
การเอกซเรย์ทำลายเอกสารกายภาพ |
ข้อมูลวารสารระบบ (Logs) |
180 วัน |
การลบจากเซิร์ฟเวอร์และระบบสำรองข้อมูล |
8. การแจ้งเหตุละเมิดข้อมูล
มีกระบวนการตอบสนองตามมาตรฐาน ISO/IEC 27035:
- ระยะตรวจจับ: ใช้ระบบ AI วิเคราะห์รูปแบบการเข้าถึงผิดปกติ
- ระยะประเมินผล: คณะทำงาน DPO-TIM (Data Protection Officer Team) วิเคราะห์ระดับความรุนแรงภายใน 72 ชั่วโมง
- การแจ้งเตือน: แจ้งสำนักงาน PDPC และผู้เกี่ยวข้องภายใน 72 ชั่วโมงหากมีความเสี่ยงสูง
9. การปรับปรุงนโยบาย
เราจะแจ้งการเปลี่ยนแปลงนโยบายผ่าน:
- ป๊อปอัปประกาศบนเว็บไซต์เป็นเวลา 14 วัน
- อีเมลแจ้งเตือนถึงผู้ใช้ที่ลงทะเบียน
- การอัปเดตหมายเลขเวอร์ชันในส่วนท้ายเอกสาร (ปัจจุบัน: v2.3)
10. การติดต่อ
คณะทำงานคุ้มครองข้อมูลส่วนบุคคล (DPO Team):
- อีเมล: [email protected]
- ที่อยู่: อาคาร CyberTech ชั้น 12 ถนนรัชดาภิเษก กรุงเทพฯ 10400
- เวลาทำการ: จันทร์-ศุกร์ 09.00-18.00 น. (ไม่รวมวันหยุดราชการ)
การติดต่อกรณีฉุกเฉินนอกเวลาทำการ ให้ใช้ช่องทาง LINE Official Account พร้อมระบบตอบกลับอัตโนมัติ
นโยบายฉบับนี้มีผลบังคับใช้ตั้งแต่วันที่ 3 เมษายน 2568 เป็นต้นไป โดยการใช้งานเว็บไซต์ถือว่าผู้ใช้ยอมรับข้อกำหนดทั้งหมดข้างต้น