นโยบายความเป็นส่วนตัว (Privacy Policy) - บริษัท เอส อาร์ เอ็น ซาวด์ พรู๊ฟ จำกัด


1. บทนำและความสำคัญเชิงกลยุทธ์ของความปลอดภัยข้อมูล

    บริษัท เอส อาร์ เอ็น ซาวด์ พรู๊ฟ จำกัด (SRN) ในฐานะผู้ผลิตวัสดุฉนวนกันความร้อนและดูดซับเสียงชั้นนำในห่วงโซ่อุปทานอุตสาหกรรมยานยนต์ (Automotive Supply Chain) ตระหนักดีว่าความมั่นคงปลอดภัยสารสนเทศคือหัวใจสำคัญของการสร้างความเชื่อมั่นให้กับคู่ค้าทั่วโลก เราจึงยึดถือการปฏิบัติตาม พ.ร.บ. คุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562 (PDPA) และ พ.ร.บ. ว่าด้วยการกระทำความผิดเกี่ยวกับคอมพิวเตอร์ (ฉบับที่ 2) พ.ศ. 2560 เป็นบรรทัดฐานสูงสุดในการดำเนินธุรกิจ โดยบูรณาการเข้ากับมาตรฐานสากล JAMA/JAPIA Cybersecurity Guidelines Version 2.2 เพื่อปกป้องข้อมูลส่วนบุคคลและทรัพย์สินทางปัญญาจากการคุกคามทางไซเบอร์ในทุกมิติ

    นโยบายฉบับนี้ครอบคลุมกิจกรรมการรับ-ส่งข้อมูลและบริการผ่านระบบสารสนเทศของบริษัท ได้แก่ SRN Connect และ SRN Data Transfer เพื่อชี้แจงรายละเอียดการจัดเก็บและประมวลผลข้อมูลอย่างโปร่งใส

2. ข้อมูลส่วนบุคคลที่บริษัทจัดเก็บ (Data Collection)

    บริษัทจัดเก็บข้อมูลส่วนบุคคลเท่าที่จำเป็นเพื่อวัตถุประสงค์ในการตรวจสอบสิทธิ์ (Authentication) และการบริหารจัดการสิทธิ์เข้าถึงตามบทบาทหน้าที่ (Role-Based Access Control - RBAC) ผ่านระบบ SRN Connect และ SRN Data Transfer ดังนี้:

  • ข้อมูลการลงทะเบียนและประสานงาน: ชื่อ-นามสกุล, ชื่อบริษัท, แผนก, ตำแหน่งงาน, อีเมล และเบอร์โทรศัพท์
  • ข้อมูลการยืนยันตัวตน: ชื่อผู้ใช้งาน (Username), รหัสผ่าน (Password), การยืนยันตัวตนผ่านระบบภายนอกด้วย Microsoft 365 และรหัสความปลอดภัยเฉพาะคราว (Security-Code)
  • ข้อมูลทางเทคนิค (Log Data): วันและเวลาที่เข้าและออกจากระบบ (Datetime Login/Logout), หมายเลขไอพี (IP Address), ประวัติการอัปโหลดและดาวน์โหลดไฟล์ (ชื่อ ขนาด และประเภทไฟล์) และคุกกี้ (Cookies)
  • ข้อจำกัดในการจัดเก็บข้อมูล (Data Minimization): ตามนโยบาย ITA 003 บริษัท ไม่มีนโยบาย จัดเก็บข้อมูลส่วนบุคคลที่มีความอ่อนไหวสูงในระบบคอมพิวเตอร์และเซิร์ฟเวอร์ของบริษัท ได้แก่ ภาพถ่ายหรือสำเนาบัตรประชาชน, ข้อมูลบัตรเครดิต และข้อมูลธุรกรรมทางการเงินส่วนบุคคล
3. วัตถุประสงค์ในการเก็บรวบรวมและประมวลผลข้อมูล

    SRN มุ่งเน้นการบริหารจัดการข้อมูลภายใต้กลยุทธ์ Information Security Audit เพื่อปกป้องความลับขององค์กร (Confidentiality Management) ตามคู่มือ SI-AD-005 โดยมีวัตถุประสงค์ดังนี้:

  • การตรวจสอบสิทธิ์และควบคุมการเข้าถึง: เพื่อกำหนดสิทธิ์การอ่านและเขียน (Read/Write Permission) ตามโครงสร้าง Folder Access Group ป้องกันไม่ให้บุคคลภายนอกเข้าถึงข้อมูลความลับทางการค้าและทรัพย์สินทางปัญญา
  • ประสิทธิภาพและความปลอดภัยในการรับ-ส่งไฟล์: เพื่ออำนวยความสะดวกในการแลกเปลี่ยนไฟล์เทคนิคขนาดใหญ่กับ Suppliers และ Vendors ผ่านระบบ SRN Data Transfer ที่มีการรักษาความปลอดภัยสูง
  • กระบวนการตรวจสอบย้อนกลับ (Traceability): เพื่อใช้เป็นหลักฐานในกระบวนการตรวจสอบ (Audit) เมื่อเกิดเหตุการณ์ผิดปกติหรือเหตุความมั่นคงปลอดภัยไซเบอร์ ตามข้อกำหนดของมาตรฐาน JAMA/JAPIA
4. มาตรการรักษาความมั่นคงปลอดภัยของข้อมูลส่วนบุคคล

    บริษัทใช้มาตรการทางเทคนิคและทางบริหารจัดการที่สอดคล้องกับมาตรการเร่งด่วน 10 ประการ (10 Priority Measures) ของมาตรฐานยานยนต์ เพื่อลดโอกาสความเสี่ยง (Window of Opportunity) จากการบุกรุกระบบ:

มาตรการรักษาความปลอดภัย รายละเอียดการดำเนินงาน
การจัดการรหัสผ่าน บังคับเปลี่ยนรหัสผ่านทุก 90 วัน เพื่อลดความเสี่ยงกรณีรหัสผ่านรั่วไหล และต้องมีความซับซ้อนตามเกณฑ์
การควบคุมการเข้าถึง ใช้ระบบ Multi-Factor Authentication (MFA) และ Security-Code แบบใช้ครั้งเดียวสำหรับการดาวน์โหลดข้อมูลสำคัญ
การป้องกันระบบสารสนเทศ ติดตั้งระบบ Web Filtering และ Gateway Security พร้อมสแกนช่องโหว่ (Vulnerability Management) สม่ำเสมอ
ความต่อเนื่องทางธุรกิจ (BCP) ปฏิบัติตาม "Flowchart แสดงขั้นตอนการปฏิบัติงาน กรณีไฟฟ้าดับ" โดยตรวจสอบสถานะภายใน 15 นาที และมีขั้นตอนการปิด Server/สำรองข้อมูลที่ชัดเจนเพื่อรักษาความถูกต้องของข้อมูล
5. สิทธิของเจ้าของข้อมูลส่วนบุคคล (Data Subject Rights)

    ภายใต้กฎหมาย PDPA เจ้าของข้อมูลมีสิทธิในการควบคุมข้อมูลของตนเองเพื่อให้เกิดความโปร่งใส ดังนี้:

  • สิทธิในการเข้าถึงและขอสำเนา: ตรวจสอบข้อมูลส่วนบุคคลที่บริษัทจัดเก็บในระบบ
  • สิทธิในการขอระงับการใช้หรือคัดค้าน: ระงับการประมวลผลข้อมูลในกรณีที่ไม่มีความจำเป็นทางกฎหมายหรือสัญญา
  • สิทธิในการขอแก้ไขข้อมูล: ร้องขอแก้ไขข้อมูลให้ถูกต้องและเป็นปัจจุบัน เช่น การเปลี่ยนอีเมลบัญชีผู้ใช้งาน
  • สิทธิในการขอลบหรือทำลายข้อมูล: ร้องขอให้ลบข้อมูลเมื่อสิ้นสุดระยะเวลาความจำเป็นตามนโยบายการจัดเก็บข้อมูลของบริษัท
6. ข้อมูลการติดต่อผู้ควบคุมข้อมูลส่วนบุคคล

    หากท่านมีความประสงค์จะใช้สิทธิตามกฎหมาย หรือมีข้อสงสัยเกี่ยวกับมาตรการรักษาความปลอดภัยข้อมูล สามารถติดต่อ คณะตัวแทนผู้ควบคุมข้อมูลส่วนบุคคล (Data Controller Representative Committee) ได้ที่:

  • ชื่อหน่วยงาน: บริษัท เอส อาร์ เอ็น ซาวด์ พรู๊ฟ จำกัด (SRN SOUND PROOF CO., LTD.)
  • ที่อยู่: เลขที่ 700/828 หมู่ 6 นิคมอุตสาหกรรมอมตะซิตี้ ต.หนองตำลึง อ.พานทอง จ.ชลบุรี 20160
  • โทรศัพท์: (+66) 038-185-524-8
  • ช่วงเวลาทำการ: วันจันทร์ - ศุกร์ เวลา 8.00 - 17.00 น. (ปิดทำการวันเสาร์-อาทิตย์)

    บริษัทมุ่งมั่นที่จะพัฒนาและปรับปรุงนโยบายความเป็นส่วนตัวให้ทันต่อสถานการณ์และเทคโนโลยีที่เปลี่ยนแปลงไป เพื่อรักษามาตรฐานความปลอดภัยข้อมูลในระดับสูงสุดตามอุดมการณ์ของ SRN