อัปเดตล่าสุด: 20/08/2026
1. บทนำ
นโยบายความเป็นส่วนตัวฉบับนี้อธิบายถึงวิธีการที่ GlobeID Limited (“GlobeID”, “เรา”, หรือ “ของเรา”) เก็บรวบรวม ใช้ จัดเก็บ เปิดเผย และคุ้มครองข้อมูลส่วนบุคคลที่เกี่ยวข้องกับโซลูชันการยืนยันตัวตนดิจิทัลและการลงทะเบียนผู้เข้าพักของบริษัท ซึ่งรวมถึงกลุ่มผลิตภัณฑ์ PassportScan เว็บไซต์ API และบริการที่เกี่ยวข้อง (รวมเรียกว่า “บริการ”)
PassportScan เป็นระบบดิจิทัลที่มีความปลอดภัย ซึ่งช่วยให้ผู้ให้บริการที่พัก (เช่น โรงแรม เซอร์วิสอพาร์ตเมนต์ และสถานประกอบการในลักษณะเดียวกัน) สามารถบันทึก ประมวลผล และจัดการข้อมูลระบุตัวตนของผู้เข้าพัก อันเป็นส่วนหนึ่งของกระบวนการเช็คอินและการรายงานตามกฎหมาย
นโยบายฉบับนี้ใช้บังคับกับข้อมูลส่วนบุคคลทั้งหมดที่ได้รับการประมวลผลผ่านบริการ ซึ่งรวมถึง:
- ผู้เยี่ยมชมเว็บไซต์
- ผู้ใช้งานแอปพลิเคชัน PassportScan Cloud และแบบติดตั้งภายในองค์กร (on-premise)
- บุคคลที่เอกสารระบุตัวตนของตนถูกสแกน หรือบุคคลที่ข้อมูลของตนถูกเก็บรวบรวมระหว่างการเช็คอิน
- บุคคลที่ติดต่อ GlobeID ผ่านเว็บไซต์หรือสมัครเข้าทำงาน
2. บทบาทด้านการคุ้มครองข้อมูล
2.1 GlobeID ในฐานะผู้ควบคุมข้อมูลส่วนบุคคล
GlobeID ทำหน้าที่เป็นผู้ควบคุมข้อมูลส่วนบุคคลสำหรับข้อมูลส่วนบุคคลที่บริษัทประมวลผลเพื่อวัตถุประสงค์ทางธุรกิจภายในของบริษัทเอง เช่น การจัดการข้อซักถามและการลงทะเบียนผ่านเว็บไซต์ การเปิดใช้งานบัญชีผู้ใช้ การเรียกเก็บเงินและการสมัครสมาชิก กระบวนการสรรหาบุคลากรและงานทรัพยากรบุคคล ตลอดจนการสื่อสารโดยตรงที่เกี่ยวข้องกับธุรกิจของ GlobeID
2.2 GlobeID ในฐานะผู้ประมวลผลข้อมูลส่วนบุคคล
เมื่อผู้ให้บริการที่พักใช้ PassportScan เพื่อบันทึกข้อมูลระบุตัวตนของผู้เข้าพักและปฏิบัติตามภาระผูกพันทางกฎหมายด้านการเช็คอินและการรายงาน GlobeID จะทำหน้าที่เป็นผู้ประมวลผลข้อมูลส่วนบุคคลในนามของผู้ให้บริการที่พัก (ซึ่งเป็นผู้ควบคุมข้อมูลส่วนบุคคลในบริบทดังกล่าว) ในกรณีเช่นนี้ PassportScan จะประมวลผลข้อมูลส่วนบุคคลตามคำสั่งที่จัดทำเป็นลายลักษณ์อักษรของลูกค้าเท่านั้น ภายใต้ Data Processing Agreement (DPA) (ข้อตกลงการประมวลผลข้อมูล) ที่ทำขึ้นกับลูกค้า
2.3 แหล่งที่มาของข้อมูลผู้เข้าพัก
ข้อมูลส่วนบุคคลของผู้เข้าพักไม่ได้ถูกเก็บรวบรวมโดย GlobeID โดยตรงจากเจ้าของข้อมูลส่วนบุคคล หากแต่ถูกบันทึกโดยผู้ให้บริการที่พักหรือตามคำสั่งของผู้ให้บริการที่พักระหว่างการเช็คอิน (Article 14 GDPR) ผู้ให้บริการที่พักในฐานะผู้ควบคุมข้อมูลส่วนบุคคลมีหน้าที่แจ้งให้ผู้เข้าพักทราบเกี่ยวกับการประมวลผลข้อมูล โดย PassportScan สนับสนุนการดำเนินการดังกล่าวด้วยประกาศความเป็นส่วนตัวภายในขั้นตอนการใช้งานและการบันทึกความยินยอม ณ จุดเช็คอิน
3. ข้อมูลส่วนบุคคลที่เก็บรวบรวม
3.1 ข้อมูลระบุตัวตนและข้อมูลการลงทะเบียนผู้เข้าพัก (กรณีการใช้งานในธุรกิจที่พัก)
เมื่อผู้ให้บริการที่พักใช้งาน PassportScan ระบบจะบันทึกและประมวลผลข้อมูลระบุตัวตนของผู้เดินทางอันเป็นส่วนหนึ่งของการเช็คอิน ซึ่งรวมถึง:
- ชื่อ-นามสกุลและวันเดือนปีเกิด
- สัญชาติและความเป็นพลเมือง
- ข้อมูลเอกสารระบุตัวตน (หนังสือเดินทาง บัตรประจำตัวประชาชน วีซ่า ใบอนุญาตขับขี่)
- ภาพดิจิทัลและภาพสแกนของเอกสารระบุตัวตน
- ข้อมูลที่ดึงออกมาจากเอกสาร รวมถึงข้อมูลจากแถบข้อมูลที่อ่านได้ด้วยเครื่อง (MRZ)
ทั้งนี้ อาจรวมถึงข้อมูลของผู้เข้าพักทุกคนที่เข้าพัก รวมทั้งผู้เยาว์ ในกรณีที่จำเป็นเพื่อการปฏิบัติตามกฎหมาย
3.2 ข้อมูลการติดต่อและข้อมูลบัญชี
เมื่อบุคคลลงทะเบียนใช้บริการ ติดต่อ GlobeID หรือขอรับข้อมูล GlobeID อาจเก็บรวบรวมข้อมูลดังนี้: ชื่อ ที่อยู่อีเมล หมายเลขโทรศัพท์ ชื่อบริษัทหรือองค์กร ตลอดจนข้อมูลการเรียกเก็บเงินและการสมัครสมาชิก
3.3 ข้อมูลทางเทคนิคและข้อมูลการใช้งาน
เมื่อมีการเยี่ยมชมเว็บไซต์หรือใช้บริการ GlobeID อาจเก็บรวบรวมข้อมูลทางเทคนิคและข้อมูลการใช้งาน ซึ่งรวมถึงที่อยู่ IP และข้อมูลอุปกรณ์ รายละเอียดเบราว์เซอร์และระบบปฏิบัติการ บันทึกการใช้งานและการเข้าถึง ตลอดจนข้อมูลการวิเคราะห์และคุกกี้ในกรณีที่ผู้ใช้อนุญาต
3.4 ความยินยอมและลายมือชื่อดิจิทัล
PassportScan อาจเก็บรวบรวมลายมือชื่อดิจิทัลและบันทึกความยินยอม เมื่อบุคคลลงนามในประกาศความเป็นส่วนตัว แบบฟอร์มเช็คอิน หรือเอกสารการปฏิบัติตามกฎหมายระหว่างกระบวนการเช็คอิน
3.5 ข้อมูลส่วนบุคคลประเภทพิเศษ
PassportScan ไม่ได้ร้องขอหรือประมวลผลข้อมูลส่วนบุคคลประเภทพิเศษ (Article 9 GDPR) ในฐานะข้อมูลประเภทดังกล่าวโดยตรง อย่างไรก็ตาม เอกสารระบุตัวตนที่สแกนอาจมีหรือเปิดเผยข้อมูลดังกล่าวโดยบังเอิญ (เช่น รูปถ่าย หรือคุณลักษณะอื่นบนเอกสารประจำชาติบางประเภท) ทั้งนี้ ภาพเอกสารจะได้รับการประมวลผลเพื่อวัตถุประสงค์ในการเช็คอินและการรายงานตามกฎหมายที่ผู้ให้บริการที่พักกำหนดไว้เท่านั้น โดยได้รับการคุ้มครองด้วยมาตรการรักษาความปลอดภัยตามที่ระบุไว้ในข้อ 6 และจะไม่ถูกนำไปใช้เพื่ออนุมานหรือจัดทำโปรไฟล์คุณลักษณะประเภทพิเศษแต่อย่างใด
4. วัตถุประสงค์และฐานทางกฎหมาย
| วัตถุประสงค์ | ข้อมูล | บทบาท | ฐานทางกฎหมาย |
|---|---|---|---|
| การเช็คอินของผู้เข้าพัก การบันทึกข้อมูลระบุตัวตน และการรายงานตามกฎหมาย (ตำรวจ สถิติ การควบคุมชายแดน) | ข้อมูลระบุตัวตนและข้อมูลการลงทะเบียนผู้เข้าพัก (3.1) ลายมือชื่อ (3.4) | ผู้ประมวลผลข้อมูลส่วนบุคคล | ภาระผูกพันตามกฎหมายของผู้ควบคุมข้อมูลส่วนบุคคล (Art. 6(1)(c)) และคำสั่งที่จัดทำเป็นลายลักษณ์อักษรของผู้ควบคุมข้อมูลส่วนบุคคล |
| การส่งต่อข้อมูลผู้เข้าพักไปยัง Property Management System ของผู้ให้บริการที่พัก | ข้อมูลระบุตัวตนและข้อมูลการลงทะเบียนผู้เข้าพัก (3.1) | ผู้ประมวลผลข้อมูลส่วนบุคคล | สัญญาและคำสั่งของผู้ควบคุมข้อมูลส่วนบุคคล (Art. 6(1)(b)) |
| บัญชีลูกค้า การเรียกเก็บเงิน และการสมัครสมาชิก | ข้อมูลการติดต่อและข้อมูลบัญชี (3.2) | ผู้ควบคุมข้อมูลส่วนบุคคล | การปฏิบัติตามสัญญา (Art. 6(1)(b)) |
| การตอบข้อซักถาม การสื่อสารเกี่ยวกับบริการ | ข้อมูลการติดต่อ (3.2) | ผู้ควบคุมข้อมูลส่วนบุคคล | ประโยชน์โดยชอบด้วยกฎหมาย (Art. 6(1)(f)) หรือการดำเนินการก่อนเข้าทำสัญญา (Art. 6(1)(b)) |
| การดำเนินงานของบริการ ความปลอดภัย การบันทึกข้อมูล และการป้องกันการใช้งานในทางที่ผิด | ข้อมูลทางเทคนิคและข้อมูลการใช้งาน (3.3) | ผู้ควบคุมข้อมูลส่วนบุคคล | ประโยชน์โดยชอบด้วยกฎหมาย (Art. 6(1)(f)) |
| คุกกี้เพื่อการวิเคราะห์และการสื่อสารทางการตลาด | ข้อมูลทางเทคนิค/การใช้งาน (3.3) ข้อมูลการติดต่อ (3.2) | ผู้ควบคุมข้อมูลส่วนบุคคล | ความยินยอม (Art. 6(1)(a)) ซึ่งสามารถเพิกถอนได้ทุกเมื่อ |
| กระบวนการสรรหาบุคลากรและงานทรัพยากรบุคคล | ข้อมูลใบสมัคร | ผู้ควบคุมข้อมูลส่วนบุคคล | การดำเนินการก่อนเข้าทำสัญญา (Art. 6(1)(b)) และภาระผูกพันตามกฎหมาย (Art. 6(1)(c)) |
5. การแบ่งปันและการเปิดเผยข้อมูล
ข้อมูลผู้เข้าพักที่ได้รับการประมวลผลอาจถูกแบ่งปันกับระบบภายในของลูกค้า (เช่น Property Management System หรืออินเทอร์เฟซการรายงาน) กับหน่วยงานภาครัฐและหน่วยงานกำกับดูแลในกรณีที่กฎหมายกำหนด (ตำรวจ หน่วยงานตรวจคนเข้าเมือง สำนักงานสถิติแห่งชาติ หรือหน่วยงานภาครัฐอื่นที่ได้รับมอบอำนาจ) และกับผู้ให้บริการภายนอกที่เชื่อถือได้ซึ่งได้รับการว่าจ้างเพื่อการโฮสต์ที่ปลอดภัย โครงสร้างพื้นฐาน การเข้ารหัส และการสนับสนุนการดำเนินงาน โดยผู้ให้บริการเหล่านี้ดำเนินการภายใต้ภาระผูกพันด้านการคุ้มครองข้อมูลตามสัญญา
รายชื่อผู้ประมวลผลช่วงปัจจุบันที่เกี่ยวข้องกับการประมวลผลข้อมูลของลูกค้า สามารถดูได้ที่ https://www.passportscan.net/sub-processor/
ข้อมูลส่วนบุคคลอาจถูกเปิดเผยเพื่อปฏิบัติตามภาระผูกพันทางกฎหมาย ตอบสนองต่อคำขอที่ชอบด้วยกฎหมาย หรือคุ้มครองสิทธิตามกฎหมายของ GlobeID ทั้งนี้ PassportScan ไม่ขายข้อมูลส่วนบุคคลให้แก่บุคคลภายนอก
6. ความปลอดภัยของข้อมูล
GlobeID ใช้มาตรการป้องกันทางเทคนิคและเชิงองค์กรที่เหมาะสมเพื่อคุ้มครองข้อมูลส่วนบุคคลจากการเข้าถึงโดยไม่ได้รับอนุญาต การสูญหาย การเปลี่ยนแปลงแก้ไข หรือการทำลาย ซึ่งรวมถึง: การเข้ารหัสระหว่างการส่งข้อมูล (TLS 1.2+) และขณะจัดเก็บ (AES-256) พร้อมการเข้ารหัสระดับแอปพลิเคชันสำหรับข้อมูลระบุตัวตนที่มีความอ่อนไหว การควบคุมการเข้าถึงตามบทบาทหน้าที่และการยืนยันตัวตนแบบหลายปัจจัยในระบบสำคัญทั้งหมด การบันทึกและการเฝ้าติดตาม ตลอดจนการทดสอบเจาะระบบโดยหน่วยงานอิสระเป็นระยะ ทั้งนี้ GlobeID ดำเนินระบบบริหารจัดการความมั่นคงปลอดภัยสารสนเทศที่สอดคล้องกับ ISO/IEC 27001:2022
7. การเก็บรักษาข้อมูล
ข้อมูลส่วนบุคคลจะถูกเก็บรักษาไว้เพียงเท่าที่จำเป็นสำหรับวัตถุประสงค์ที่ระบุไว้ในนโยบายฉบับนี้ ตามหลักเกณฑ์ดังต่อไปนี้:
| ประเภทข้อมูล | หลักเกณฑ์การเก็บรักษา |
|---|---|
| ข้อมูลการลงทะเบียนผู้เข้าพักและภาพสแกนเอกสาร (บทบาทผู้ประมวลผลข้อมูลส่วนบุคคล) | ตามที่ผู้ให้บริการที่พักกำหนดค่าไว้ และตามระยะเวลาการเก็บรักษาตามกฎหมายที่ใช้บังคับในเขตอำนาจของสถานประกอบการ โดยจะถูกลบภายใน 30 วันนับจากการสิ้นสุดสัญญา (ตามที่กำหนดใน DPA) เว้นแต่กฎหมายกำหนดให้เก็บรักษาไว้นานกว่านั้น |
| ข้อมูลบัญชีลูกค้าและข้อมูลการเรียกเก็บเงิน | ตลอดระยะเวลาของสัญญา และหลังจากนั้นตามที่กฎหมายภาษีและการบัญชีที่ใช้บังคับกำหนด |
| ข้อซักถามและการติดต่อสื่อสารผ่านเว็บไซต์ | สูงสุด 24 เดือนนับจากการติดต่อครั้งล่าสุด |
| ใบสมัครงาน | สูงสุด 12 เดือนนับจากการสิ้นสุดกระบวนการคัดเลือก เว้นแต่จะได้รับความยินยอมให้เก็บรักษาไว้นานกว่านั้น |
| บันทึกทางเทคนิค (การเข้าถึง แอปพลิเคชัน เครือข่าย) | สูงสุด 90 วัน |
| ข้อมูลสำรอง | ข้อมูลที่ถูกลบจะหายไปจากสำเนาสำรองผ่านการหมดอายุของข้อมูลสำรองตามรอบเวลาที่กำหนดไว้ |
8. คุกกี้และเทคโนโลยีที่คล้ายคลึงกัน
เว็บไซต์ใช้คุกกี้และเทคโนโลยีที่คล้ายคลึงกันตามที่ระบุไว้ในนโยบายคุกกี้ โดยจะมีการขอความยินยอมผ่านแบนเนอร์ความยินยอมสำหรับคุกกี้ที่ไม่จำเป็นทั้งหมดก่อนที่จะมีการติดตั้ง และสามารถเปลี่ยนแปลงหรือถอนการตั้งค่าได้ทุกเมื่อผ่านการตั้งค่าคุกกี้
9. สิทธิของเจ้าของข้อมูลส่วนบุคคล
บุคคลมีสิทธิในการเข้าถึง การแก้ไขให้ถูกต้อง การลบ การจำกัดการประมวลผล การคัดค้าน การโอนย้ายข้อมูล และสิทธิในการถอนความยินยอมได้ทุกเมื่อในกรณีที่การประมวลผลอาศัยความยินยอมเป็นฐาน (Articles 15–22 GDPR)
คำขอสามารถส่งไปยัง privacy@passportscan.net โดยเราจะตอบกลับภายในหนึ่งเดือนนับจากวันที่ได้รับคำขอ (สามารถขยายเวลาออกไปได้อีกสองเดือนสำหรับคำขอที่ซับซ้อน โดยจะมีการแจ้งให้ทราบ) ในกรณีที่ PassportScan ประมวลผลข้อมูลในนามของผู้ให้บริการที่พัก GlobeID จะส่งต่อคำขอไปยังผู้ให้บริการที่พักดังกล่าว (ในฐานะผู้ควบคุมข้อมูลส่วนบุคคล) และให้ความช่วยเหลือในการดำเนินการตามที่ DPA กำหนด
10. ข้อมูลของผู้เยาว์
PassportScan อาจประมวลผลข้อมูลส่วนบุคคลของผู้เยาว์ในกรณีที่กฎหมายกำหนดระหว่างการเช็คอินของผู้เข้าพัก โดยข้อมูลดังกล่าวจะได้รับการประมวลผลเพื่อวัตถุประสงค์ในการปฏิบัติตามกฎหมายเท่านั้น
11. การโอนข้อมูลระหว่างประเทศ
บริการโฮสต์อยู่ในสหภาพยุโรป (AWS, eu-west-1 region, Ireland) ในกรณีที่มีการโอนข้อมูลส่วนบุคคลในลักษณะเสริมใด ๆ ออกนอกสหภาพยุโรป/เขตเศรษฐกิจยุโรป (เช่น ผ่านหน่วยงานสนับสนุนของผู้ให้บริการ) การโอนดังกล่าวจะได้รับการคุ้มครองด้วยมาตรการป้องกันที่เหมาะสมตามหมวด V ของ GDPR — โดยเฉพาะอย่างยิ่งข้อสัญญามาตรฐาน (Standard Contractual Clauses) ของคณะกรรมาธิการยุโรปตามที่รวมอยู่ในข้อกำหนดการประมวลผลข้อมูลของผู้ให้บริการ (เช่น AWS Data Processing Addendum) — ประกอบกับมาตรการเข้ารหัสตามที่ระบุไว้ในข้อ 6
12. การตัดสินใจโดยอัตโนมัติ
GlobeID ไม่ตัดสินใจโดยอาศัยการประมวลผลอัตโนมัติเพียงอย่างเดียว รวมถึงการจัดทำโปรไฟล์ ซึ่งก่อให้เกิดผลทางกฎหมายต่อบุคคลหรือส่งผลกระทบอย่างมีนัยสำคัญต่อบุคคลในลักษณะเดียวกัน (Article 22 GDPR) การบันทึกเอกสารและการดึงข้อมูลโดยอัตโนมัติเป็นเพียงเครื่องมือช่วยในกระบวนการเช็คอิน ส่วนการลงทะเบียนที่เกิดขึ้นและการตัดสินใจใด ๆ ที่อาศัยข้อมูลดังกล่าวยังคงเป็นความรับผิดชอบของผู้ให้บริการที่พักและหน่วยงานผู้มีอำนาจ
13. การเปลี่ยนแปลงนโยบายฉบับนี้
นโยบายความเป็นส่วนตัวฉบับนี้อาจได้รับการปรับปรุงเป็นครั้งคราว ฉบับปรับปรุงจะถูกเผยแพร่บนเว็บไซต์พร้อมวันที่มีผลบังคับใช้ที่แก้ไขใหม่ การเปลี่ยนแปลงที่มีนัยสำคัญจะแจ้งให้ทราบผ่านเว็บไซต์หรือทางอีเมล
14. ช่องทางการติดต่อ สถานประกอบการหลัก และหน่วยงานกำกับดูแล
ผู้ควบคุมข้อมูลส่วนบุคคล: GlobeID Limited, The Black Church, St. Mary’s Place, Dublin 7, D07 P4AX, Ireland (CRO 559612)
ช่องทางติดต่อด้านความเป็นส่วนตัว: privacy@passportscan.net
เจ้าหน้าที่คุ้มครองข้อมูลส่วนบุคคล: สามารถติดต่อได้ผ่านช่องทางติดต่อด้านความเป็นส่วนตัวข้างต้น
เพื่อวัตถุประสงค์ตาม Articles 4(16) และ 56 GDPR GlobeID ได้กำหนดให้ประเทศสเปนเป็นสถานประกอบการหลักสำหรับการตัดสินใจด้านการคุ้มครองข้อมูลภายในสหภาพยุโรป โดยหน่วยงานกำกับดูแลหลักสำหรับการประมวลผลข้ามพรมแดน ได้แก่:
สำนักงานคุ้มครองข้อมูลแห่งสเปน (AEPD)
C/ Jorge Juan 6
28001 Madrid
Spain
www.aepd.es
เจ้าของข้อมูลส่วนบุคคลยังมีสิทธิยื่นเรื่องร้องเรียนต่อหน่วยงานกำกับดูแลในท้องถิ่นของตนได้อีกด้วย (Article 77 GDPR)
สำหรับเรื่องทางสัญญา (รวมถึงข้อกำหนดและเงื่อนไข (Terms & Conditions), DPA และ SLA) กฎหมายที่ใช้บังคับคือกฎหมายของประเทศไอร์แลนด์ ซึ่งสอดคล้องกับสถานที่จดทะเบียนจัดตั้งของ GlobeID
