The Brooker Group PCL
นโยบายความเป็นส่วนตัว
บริษัทเคารพสิทธิความเป็นส่วนตัวของลูกค้า ผู้ถือหุ้น พนักงานของบริษัท และบุคคลต่างๆ ที่เกี่ยวข้องกับบริษัท และเพื่อให้เกิดความมั่นใจว่าบุคคลดังกล่าวจะได้รับความคุ้มครองสิทธิอย่างครบถ้วน ตามกฏหมายคุ้มครองข้อมูลส่วนบุคคล คณะกรรมการบริษัท บรุ๊คเคอร์ กรุ๊ป จํากัด (มหาชน) จึงอนุมัติให้ ใช้นโยบายการคุ้มครองข้อมูลส่วนบุคคลของบริษัท (The Company Privacy Policy) เพื่อให้บริษัทมีหลักเกณฑ์ กลไก มาตรการกํากับดูแล และการบริหารจัดการข้อมูลส่วนบุคคลอย่างชัดเจนและเหมาะสม
- ขอบเขตการบังคับใช้
- นโยบายการคุ้มครองข้อมูลส่วนบุคคลนี้ ใช้บังคับกับบริษัท พนักงานของบริษัท และบุคคลที่เกี่ยวข้องกับการประมวลผลข้อมูลส่วนบุคคลตามคําสั่งหรือในนามของบริษัท
- คํานิยาม
- บริษัท หมายถึง บริษัท บรุ๊คเคอร์ กรุ๊ป จํากัด (มหาชน) และบริษัทในเครือของบริษัท บรุ๊คเคอร์ กรุ๊ป จํากัด (มหาชน)
- การประมวลผล (Processing) หมายถึง การดําเนินการใดๆ กับข้อมูลส่วนบุคคล เช่น การเก็บรวบรวม บันทึก จัดระบบ ทําโครงสร้าง เก็บรักษา ปรับปรุง เปลี่ยนแปลง กู้คืน ใช้เปิดเผย ส่งต่อ เผยแพร่ โอน ผสมเข้าด้วยกัน ลบ ทําลาย
- ข้อมูลส่วนบุคคล (Personal Data) หมายถึง ข้อมูลที่เกี่ยวกับบุคคลธรรมดา ซึ่งทําให้สามารถระบุตัวตนของบุคคลนั้นได้ ไม่ว่าทางตรงหรือทางอ้อม เช่น ชื่อ นามสกุล อีเมล เบอร์โทรศัพท์ IP Address รูปภาพ เชื้อชาติ ศาสนา ความคิดเห็นทางการเมือง ข้อมูลทางพันธุกรรม ข้อมูลทางชีวภาพ (Biometric Data)
- เจ้าของข้อมูลส่วนบุคคล (Data Subject) หมายถึง บุคคลธรรมดาที่ข้อมูลส่วนบุคคล สามารถระบุตัวตนของบุคคลนั้นได้ ไม่ว่าทางตรงหรือทางอ้อม
- ผู้ควบคุมข้อมูลส่วนบุคคล (Data Controller) หมายถึง บุคคลธรรมดาหรือนิติบุคคล ซึ่งมีอํานาจหน้าที่ตัดสินใจเกี่ยวกับการประมวลผลข้อมูลส่วนบุคคล
- ผู้ประมวลผลข้อมูลส่วนบุคคล (Data Processor) หมายถึง บุคคลธรรมดาหรือนิติบุคคล ซึ่งดําเนินการเกี่ยวกับการประมวลผลข้อมูลส่วนบุคคลตามคําสั่งหรือในนามของผู้ควบคุมข้อมูลส่วนบุคคล
- นโยบายการคุ้มครองข้อมูลส่วนบุคคล : ด้านการกํากับดูแลการคุ้มครองข้อมูลส่วนบุคคล (Personal Data Protection Governance)
- บริษัทจะจัดให้มีโครงสร้างการกํากับดูแลข้อมูลส่วนบุคคล เพื่อกําหนดวิธีการและมาตรการที่เหมาะสมในการปฏิบัติตามกฏหมาย ดังนี้
- กําหนดให้มีโครงสร้างองค์กร (Organizational Structure) รวมถึงกําหนด บทบาท ภารกิจ และความรับผิดชอบของหน่วยงานและผู้ปฏิบัติงานที่เกี่ยวข้องให้ชัดเจน เพื่อสร้างกลไกการกํากับดูแล การควบคุม ความรับผิดชอบ การปฏิบัติงาน การบังคับใช้ และการติดตามมาตรการคุ้มครอง ข้อมูลส่วนบุคคลให้สอดคล้องกับกฏหมาย และนโยบายการคุ้มครองข้อมูล ส่วนบุคคลของบริษัท
- แต่งตั้งเจ้าหน้าที่คุ้มครองข้อมูลส่วนบุคคลของบริษัท (Brooker Data Protection Officer) โดยให้มีบทบาทและหน้าที่ตามที่กําหนดในนโยบายการ คุ้มครองข้อมูลส่วนของบุคคลบริษัท
- บริษัทจะจัดทํานโยบาย (Policy) มาตรฐานการปฏิบัติงาน (Standards) แนวปฏิบัติ (Guidelines) ขั้นตอนการปฏิบัติ (Procedures) และเอกสารอื่นที่เกี่ยวข้องกับการ คุ้มครองข้อมูลส่วนบุคคลให้สอดคล้องกับกฏหมาย และนโยบายการคุ้มครองข้อมูลของบริษัท
- บริษัทจะจัดให้มีกระบวนการบริหารการปฏิบัติตามนโยบาย (Policy Management Process) เพื่อควบคุมดูแลให้มีการปฏิบัติตามนโยบายการคุ้มครอง
- บริษัทจะดําเนินการฝึกอบรมพนักงานของบริษัทอย่างสมํ่าเสมอ เพื่อให้พนักงาน ของบริษัทตระหนักถึงความสําคัญของการคุ้มครองข้อมูลส่วนบุคคล และทําให้มั่นใจได้ว่าพนักงานของบริษัทที่เกี่ยวข้องทุกคนผ่านการฝึกอบรม และมีความรู้ความเข้าใจในการคุ้มครองข้อมูลส่วนบุคคล และปฏิบัติตามนโยบายการคุ้มครองข้อมูลส่วนบุคคลของบริษัท
- บริษัทจะจัดให้มีโครงสร้างการกํากับดูแลข้อมูลส่วนบุคคล เพื่อกําหนดวิธีการและมาตรการที่เหมาะสมในการปฏิบัติตามกฏหมาย ดังนี้
- นโยบายการคุ้มครองข้อมูลส่วนบุคคล : ด้านการประมวลผลข้อมูลส่วนบุคคล (Personal Data Processing)
- บริษัทจะประมวลผลข้อมูลส่วนบุคคลทั้งในฐานะผู้ควบคุมข้อมูลส่วนบุคคล และผู้ประมวลผลข้อมูลส่วนบุคคลให้ถูกต้องตามกฏหมาย เป็นธรรม โปร่งใส และ คํานึงถึงความถูกต้องของข้อมูลส่วนบุคคล ทั้งนี้ การกําหนดขอบเขตวัตถุประสงค์ การประมวลผลข้อมูลส่วนบุคคล และระยะเวลาในการจัดเก็บข้อมูลส่วนบุคคล ให้ทําได้เท่าที่จําเป็นภายใต้วัตถุประสงค์อันชอบด้วยกฏหมายและแนวทางการดําเนินธุรกิจของบริษัท อีกทั้งบริษัทจะดําเนินการรักษาความลับ ความถูกต้องสมบูรณ์ และ ความปลอดภัยของข้อมูลส่วนบุคคลอย่างเพียงพอ
- บริษัทจะจัดให้มีกระบวนการและการควบคุมเพื่อบริหารจัดการข้อมูลส่วนบุคคล ในทุกขั้นตอนให้สอดคล้องกับกฏหมาย และนโยบายการคุ้มครองข้อมูลส่วนบุคคลของบริษัท
- บริษัทจะจัดทําและรักษาบันทึกการประมวลผลข้อมูลส่วนบุคคล (Records of Processing) สําหรับบันทึกรายการและกิจกรรมต่างๆ ที่เกี่ยวข้องกับการประมวลผล ข้อมูลส่วนบุคคลให้สอดคล้องกับกฏหมาย รวมทั้งจะปรับปรุงบันทึกการประมวลผลข้อมูลส่วนบุคคลเมื่อมีการเปลี่ยนแปลงรายการหรือกิจกรรมที่เกี่ยวข้อง
- บริษัทจะจัดให้มีกระบวนการที่ชัดเจนเพื่อให้มั่นใจได้ว่าการแจ้งวัตถุประสงค์การเก็บรวบรวมและรายละเอียดการประมวลผลข้อมูลส่วนบุคคล (Privacy Notices) และการขอความยินยอมจากเจ้าของข้อมูลส่วนบุคคลสอดคล้องกับกฏหมาย รวมทั้ง จัดให้มีมาตรการดูแลและตรวจสอบในเรื่องดังกล่าว
- บริษัทจะจัดให้มีกลไกการตรวจสอบความถูกต้องของข้อมูลส่วนบุคคล รวมทั้งจัดให้มีกลไกการแก้ไขข้อมูลส่วนบุคคลให้ถูกต้อง
- ในกรณีที่บริษัทส่ง โอน หรือให้บุคคลอื่นใช้ข้อมูลส่วนบุคคล บริษัทจะจัดทําข้อตกลงกับผู้ทีรับหรือใช้ข้อมูลส่วนบุคคลนั้นเพื่อกําหนดสิทธิและหน้าที่ให้สอดคล้องกับกฏหมาย และนโยบายการคุ้มครองข้อมูลส่วนบุคคลของบริษัท
- ในกรณีที่บริษัทส่งหรือโอนข้อมูลส่วนบุคคลไปยังต่างประเทศ บริษัทจะปฏิบัติให้สอดคล้องกับกฏหมาย
- บริษัทจะทําลายข้อมูลส่วนบุคคลเมื่อครบกําหนดระยะเวลา โดยปฏิบัติให้สอดคล้อง กับกฏหมายและแนวทางการดําเนินธุรกิจของบริษัท
- บริษัทจะประเมินความเสี่ยงและจัดทํามาตรการเพื่อบรรเทาความเสี่ยง และลดผลกระทบที่จะเกิดขึ้นกับการประมวลผลข้อมูลส่วนบุคคล
- นโยบายการคุ้มครองข้อมูลส่วนบุคคล : ด้านการรองรับการใช้สิทธิของเจ้าของข้อมูลส่วนบุคคล (Data Subject Rights)
- บริษัทจะจัดให้มีมาตรการ ช่องทาง และวิธีการเพื่อให้เจ้าของข้อมูลส่วนบุคคลใช้สิทธิของตนได้ตามที่กฏหมายกําหนด รวมทั้งจะดําเนินการบันทึก และการประเมินการ ตอบสนองต่อคําขอใช้สิทธิของเจ้าของข้อมูลส่วนบุคคล
- นโยบายการคุ้มครองข้อมูลส่วนบุคคล : ด้านการรักษาความมั่นคงปลอดภัยของข้อมูล ส่วนบุคคล (Personal Data Security)
- บริษัทจะจัดให้มีมาตรการรักษาความมั่นคงปลอดภัยของข้อมูลส่วนบุคคลอย่างเพียงพอ รวมทั้งดําเนินการป้องกันไม่ให้เกิดการรั่วไหลของข้อมูลส่วนบุคคลและการนําข้อมูลส่วนบุคคลไปใช้โดยไม่ได้รับอนุญาต
- บริษัทจะจัดให้มีนโยบายการบริหารจัดการเหตุการณ์ผิดปกติที่เกี่ยวข้องกับข้อมูล ส่วนบุคคล (Privacy Incident Management Policy) และแนวทางการตอบสนองต่อ เหตุการณ์ผิดปกติ (Incident Response Program) เพื่อให้สามารถระบุและจัดการกับเหตุการณ์ผิดปกติที่เกี่ยวข้องกับข้อมูลส่วนบุคคลได้อย่างทันท่วงที
- บริษัทจะจัดให้มีกระบวนการแจ้งเจ้าของข้อมูลส่วนบุคคล รวมถึงเจ้าพนักงานของรัฐ ผู้ควบคุมข้อมูลส่วนบุคคล (ในกรณีที่บริษัทเป็นผู้ประมวลผลข้อมูลส่วนบุคคล หรือเป็นผู้ควบคุมข้อมูลส่วนบุคคลร่วมกัน) และบุคคลอื่นให้สอดคล้องกับกฏหมาย
- นโยบายการคุ้มครองข้อมูลส่วนบุคคล : ด้านการกํากับให้เกิดการปฏิบัติตามมาตรการคุ้มครองข้อมูลส่วนบุคคล (Personal Data Security)
- บริษัทจะจัดให้มีกระบวนการติดตามในกรณีที่กฏหมายเปลี่ยนแปลงไป และ ปรับปรุงมาตรการคุ้มครองข้อมูลส่วนบุคคลให้ทันสมัยและสอดคล้องกฏหมายอยู่เสมอ
- บริษัทจะจัดให้มีการทบทวนและปรับปรุงนโยบาย (Policy) มาตรฐานการปฏิบัติงาน (Standards) แนวปฏิบัติ (Guidelines) ขั้นตอนปฏิบัติ (Procedures) และ เอกสารอื่นที่เกี่ยวข้องกับการคุ้มครองข้อมูลส่วนบุคคลเป็นประจํา เพื่อให้ทันสมัย สอดคล้องกับกฏหมายและสถานการณ์ในแต่ละช่วงเวลา
- บทบาท หน้าที่ และความรับผิดชอบ
- คณะกรรมการบริษัท มีบทบาท หน้าที่ และความรับผิดชอบดังต่อไปนี้
- กํากับให้เกิดโครงสร้างการกํากับดูแลข้อมูลส่วนบุคคล และการควบคุมภายในที่เกี่ยวข้องของบริษัท เพื่อให้เกิดการปฏิบัติตามกฏหมาย และนโยบายการคุ้มครองข้อมูลส่วนบุคคลของบริษัท
- กํากับดูแลและสนับสนุนให้บริษัทดําเนินการคุ้มครองข้อมูลส่วนบุคคลให้มีประสิทธิภาพและสอดคล้องกับกฏหมาย
- คณะกรรมการคุ้มครองข้อมูลส่วนบุคคล (Privacy Committee) ให้คณะจัดการบริหารความเสี่ยงของบริษัท (Risk Management Committee) ทําหน้าที่เป็นคณะกรรมการคุ้มครองข้อมูลส่วนบุคคล โดยมีบทบาทหน้าที่ และความรับผิดชอบดังต่อไปนี้
- จัดให้มีโครงสร้างการกํากับดูแลข้อมูลส่วนบุคคลและการควบคุมภายในเกี่ยวข้อง รวมถึงนโยบายการบริหารจัดการเหตุการณ์ผิดปกติที่เกี่ยวข้องกับข้อมูลส่วนบุคคล (Privacy Incident Management Policy) และแนวทางการตอบสนองต่อเหตุการณ์ผิดปกติ (Incident Response Program) เพื่อให้สามารถระบุและจัดการกับเหตุการณ์ผิดปกติที่เกี่ยวข้องกับข้อมูลส่วนบุคคล ได้อย่างทันที
- ประเมินประสิทธิภาพการปฏิบัติตามนโยบายการคุ้มครองข้อมูลส่วนบุคคล ของบริษัท และรายงานผลการประเมินดังกล่าวให้คณะกรรมการบริษัททราบ เป็นประจําอย่างน้อย 1 ครั้งต่อปี รวมถึงควบคุมดูแลให้มั่นใจได้ว่าความเสี่ยง ต่างๆ ที่เกี่ยวข้องกับข้อมูลส่วนบุคคลได้รับการจัดการและมีแนวทางการ บริหารความเสี่ยงที่เหมาะสม
- กําหนดและทบทวนมาตรฐานการปฏิบัติงาน (Standards) และแนวปฏิบัติ (Guidelines) เพื่อให้การดําเนินงานของบริษัทสอดคล้องกับกฏหมาย และ นโยบายการคุ้มครองข้อมูลส่วนบุคคลของบริษัท
- แต่งตั้งเจ้าหน้าที่คุ้มครองข้อมูลส่วนบุคคลของบริษัท
- ผู้บริหาร มีบทบาท หน้าที่ และความรับผิดชอบในการติดตามควบคุมให้หน่วยงานที่ดูแลปฏิบัติตามนโยบายการคุ้มครองข้อมูลส่วนบุคคลของบริษัท และส่งเสริมการ สร้างความตระหนักรู้ให้เกิดขึ้นกับพนักงานของบริษัท
- เจ้าหน้าที่คุ้มครองข้อมูลส่วนบุคคลของบริษัทมีบทบาท หน้าที่ และความรับผิดชอบตามที่กฏหมายกําหนด ซึ่งรวมถึงหน้าที่ดังต่อไปนี้
- รายงานสถานะการคุ้มครองข้อมูลส่วนบุคคลให้คณะกรรมการคุ้มครองข้อมูลส่วนบุคคลทราบอย่างสมํ่าเสมอ และจัดทําข้อเสนอแนะเพื่อปรับปรุงการคุ้มครองข้อมูลส่วนบุคคลของบริษัทให้ทันสมัยและสอดคล้องกับกฏหมายอยู่เสมอ
- ให้คําแนะนําพนักงานของบริษัทเกี่ยวกับการปฏิบัติตามกฏหมาย และ นโยบายการคุ้มครองข้อมูลส่วนบุคคลของบริษัท
- ตรวจสอบการดําเนินงานของหน่วยงานในบริษัทให้เป็นไปตามกฏหมาย และนโยบายการคุ้มครองข้อมูลส่วนบุคคลของบริษัท
- พนักงานของบริษัท มีบทบาท หน้าที่ และความรับผิดชอบดังต่อไปนี้
- ปฏิบัติให้สอดคล้องกับนโยบายการคุ้มครองข้อมูลส่วนบุคคลของบริษัท มาตรฐานการปฏิบัติงาน (Standards) แนวปฏิบัติ (Guidelines) ขั้นตอนปฏิบัติ (Procedures) และเอกสารอื่นที่เกี่ยวข้องกับการคุ้มครองข้อมูลส่วนบุคคล
- รายงานเหตุการณ์ผิดปกติที่เกี่ยวข้องกับการคุ้มครองข้อมูลส่วนบุคคล และ การไม่ปฏิบัติตามกฏหมาย และนโยบายการคุ้มครองข้อมูลส่วนบุคคลของบริษัทให้ผู้บังคับบัญชาทราบ
- คณะกรรมการบริษัท มีบทบาท หน้าที่ และความรับผิดชอบดังต่อไปนี้
- โทษของการไม่ปฏิบัติตามนโยบายการคุ้มครองข้อมูลส่วนบุคคลของบริษัท
- การไม่ปฏิบัตินโยบายการคุ้มครองข้อมูลส่วนบุคคลของบริษัทอาจมีความผิดและถูกลงโทษทางวินัย รวมทั้งอาจได้รับโทษตามที่กฏหมายกําหนด
นโยบายการคุ้มครองข้อมูลส่วนบุคคลของบริษัทฉบับนี้ มีผลใช้บังคับตั้งแต่วันที่ 1 พฤษภาคม พ.ศ. 2563 ตามมติคณะกรรมการบริษัทบรุ๊คเคอร์ กรุ๊ป จํากัด (มหาชน)