YieldSteps โดย บริษัท จี ราฟฟิค แอส อะ เซอร์วิส จำกัด
มีผลบังคับใช้: 24 มิถุนายน 2569 เป็นไปตาม พ.ร.บ. PDPA พ.ศ. 2562นโยบายนี้อธิบายวิธีที่บริษัท จี ราฟฟิค แอส อะ เซอร์วิส จำกัด ("บริษัท") เก็บรวบรวม ใช้ เปิดเผย และปกป้องข้อมูลส่วนบุคคลของท่านตาม พ.ร.บ. คุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562 (PDPA)
| ประเภทข้อมูล | ตัวอย่าง | วัตถุประสงค์ |
|---|---|---|
| ข้อมูลบัญชี | ชื่อ, อีเมล, รหัสผ่าน (เข้ารหัส) | การยืนยันตัวตนและเข้าสู่ระบบ |
| ข้อมูลองค์กร | ชื่อบริษัท, ที่อยู่, เลขทะเบียน | การออกใบแจ้งหนี้และเอกสาร |
| ข้อมูลการชำระเงิน | สลิปโอนเงิน, วันที่ชำระ | การยืนยันการชำระเงิน |
| ข้อมูลผู้ใช้งาน | ชื่อ, อีเมล, บทบาท, แผนก | การจัดการสิทธิ์การใช้งาน |
| วัตถุประสงค์ | ฐานทางกฎหมาย (PDPA ม.) |
|---|---|
| ให้บริการและดำเนินการตามสัญญา | มาตรา 24(3) — การปฏิบัติตามสัญญา |
| ยืนยันตัวตนและป้องกันการฉ้อโกง | มาตรา 24(5) — ประโยชน์โดยชอบด้วยกฎหมาย |
| ออกใบแจ้งหนี้และเอกสารภาษี | มาตรา 24(6) — การปฏิบัติตามกฎหมาย |
| ส่งการแจ้งเตือนและข่าวสารบริการ | มาตรา 24(3) — การปฏิบัติตามสัญญา |
| วิเคราะห์และปรับปรุงบริการ | มาตรา 24(5) — ประโยชน์โดยชอบด้วยกฎหมาย |
| การตลาดและการส่งเสริมการขาย | มาตรา 19 — ความยินยอม |
บริษัทใช้ข้อมูลส่วนบุคคลเพื่อ:
| ผู้ให้บริการ | ข้อมูลที่แชร์ | วัตถุประสงค์ |
|---|---|---|
| Render.com (Singapore) | ข้อมูลทั้งหมด | Hosting และ Database |
| Netlify (USA) | Log การเข้าถึง | Frontend Hosting |
| SendGrid / Twilio (USA) | ชื่อ, อีเมล | ส่งอีเมลแจ้งเตือน |
| Cloudflare R2 (Singapore) | ไฟล์แนบ, รูปภาพ | จัดเก็บไฟล์ |
ผู้ให้บริการเหล่านี้ผูกพันด้วยสัญญาการประมวลผลข้อมูล (DPA) และห้ามใช้ข้อมูลเพื่อวัตถุประสงค์อื่น
บริษัทอาจเปิดเผยข้อมูลเมื่อได้รับคำสั่งจากหน่วยงานรัฐหรือศาล โดยจะแจ้งให้ท่านทราบล่วงหน้าหากกฎหมายอนุญาต
ข้อมูลของท่านอาจถูกประมวลผลในประเทศสิงคโปร์ (Render Cloud) และสหรัฐอเมริกา (Netlify, SendGrid) ซึ่งอาจมีมาตรฐานการคุ้มครองข้อมูลที่แตกต่างจากประเทศไทย
บริษัทได้ดำเนินการตามมาตรา 28 PDPA เพื่อให้มั่นใจว่าผู้รับข้อมูลในต่างประเทศมีมาตรฐานการคุ้มครองที่เพียงพอ
| ประเภทข้อมูล | ระยะเวลา | เหตุผล |
|---|---|---|
| ข้อมูลบัญชีและผู้ใช้งาน | ตลอดช่วงใช้บริการ + 3 ปี | การตรวจสอบและข้อพิพาท |
| Batch Record และ Control Plan | ตลอดช่วงใช้บริการ + 3 ปี | GMP/HACCP Compliance |
| Log การใช้งาน (Audit Log) | 3 ปี | ความปลอดภัยและการตรวจสอบ |
| ข้อมูลการชำระเงิน | 5 ปี | กฎหมายภาษีและบัญชี |
| Backup ข้อมูล | 30 วัน (Rolling) | การกู้คืนข้อมูล |
| Cookie Analytics | 12 เดือน | วิเคราะห์การใช้งาน |
เมื่อครบกำหนด ข้อมูลจะถูกลบหรือทำให้ไม่สามารถระบุตัวตนได้อย่างถาวร
ภายใต้ พ.ร.บ. PDPA ท่านมีสิทธิ์ดังต่อไปนี้:
ทราบว่าข้อมูลใดถูกเก็บและใช้อย่างไร (ม. 23)
ขอสำเนาข้อมูลส่วนบุคคลของตนเอง (ม. 30)
ขอแก้ไขข้อมูลที่ไม่ถูกต้อง (ม. 35)
ขอลบข้อมูลเมื่อหมดความจำเป็น (ม. 33)
ขอระงับการประมวลผลชั่วคราว (ม. 34)
ขอรับข้อมูลในรูปแบบที่อ่านได้ด้วยเครื่อง (ม. 31)
คัดค้านการประมวลผลข้อมูล (ม. 32)
ถอนความยินยอมได้ทุกเมื่อ (ม. 19)
ยื่นคำร้องขอใช้สิทธิ์ได้ที่ hello@creativevaluation.com บริษัทจะตอบกลับภายใน 30 วัน
ท่านมีสิทธิ์ร้องเรียนต่อ สำนักงานคณะกรรมการคุ้มครองข้อมูลส่วนบุคคล (PDPC) หากเชื่อว่าสิทธิ์ของท่านถูกละเมิด
แม้บริษัทจะมีมาตรการรักษาความปลอดภัยที่เข้มแข็ง แต่ไม่มีระบบใดที่ปลอดภัย 100% กรุณาดูแลรักษารหัสผ่านและ Credentials ของท่านเอง
| ประเภท Cookie | วัตถุประสงค์ | ระยะเวลา | จำเป็น |
|---|---|---|---|
| Session Cookie | รักษา Session การ Login | ปิด Browser | ✓ จำเป็น |
| Authentication Token | JWT สำหรับ API | 15 นาที / 7 วัน | ✓ จำเป็น |
| Preferences | ภาษา, การตั้งค่า UI | 12 เดือน | ✓ จำเป็น |
| Analytics | วิเคราะห์การใช้งาน (ไม่ระบุตัวตน) | 12 เดือน | ✗ ไม่บังคับ |
ท่านสามารถปฏิเสธ Cookie ที่ไม่จำเป็นได้ผ่านแบนเนอร์ Cookie ในระบบ
บริษัทจัดทำบันทึกกิจกรรมการประมวลผลข้อมูลส่วนบุคคล (Record of Processing Activities — ROPA) ตาม PDPA มาตรา 39 ซึ่งครอบคลุม:
| กิจกรรม | ฐานทางกฎหมาย | ข้อมูลที่ประมวลผล | ระยะเวลา |
|---|---|---|---|
| การลงทะเบียนผู้ใช้บริการ | สัญญา (ม.24(3)) | ชื่อ, อีเมล, ชื่อบริษัท | 3 ปีหลังยกเลิก |
| การให้บริการ SaaS | สัญญา (ม.24(3)) | ข้อมูล Production, QC, Batch | 3 ปีหลังยกเลิก |
| การชำระเงิน | กฎหมาย (ม.24(6)) | ข้อมูลการโอน, สลิป | 5 ปี |
| การส่งอีเมล | สัญญา/ยินยอม | ชื่อ, อีเมล | ตลอดใช้บริการ |
| Audit Logging | ประโยชน์โดยชอบ (ม.24(5)) | IP, Action, Timestamp | 3 ปี |
| การตลาด | ความยินยอม (ม.19) | ชื่อ, อีเมล | จนถอนความยินยอม |
สามารถขอดูบันทึก ROPA ได้ที่ hello@creativevaluation.com
หากเกิดเหตุการณ์ละเมิดข้อมูลส่วนบุคคล บริษัทจะดำเนินการดังนี้:
ท่านมีสิทธิ์ร้องเรียนต่อ สำนักงานคณะกรรมการคุ้มครองข้อมูลส่วนบุคคล โทร 02-142-1033 หรือ pdpc.go.th
YieldSteps by G Raphic As A Service Co., Ltd.
Effective Date: June 24, 2026 PDPA Compliant (B.E. 2562)This Privacy Policy explains how G Raphic As A Service Co., Ltd. ("Company") collects, uses, discloses, and protects your personal data in compliance with Thailand's Personal Data Protection Act B.E. 2562 (PDPA).
| Data Type | Examples | Purpose |
|---|---|---|
| Account Data | Name, email, password (hashed) | Authentication and login |
| Organization Data | Company name, address, tax ID | Invoicing and documents |
| Payment Data | Transfer slip, payment date | Payment verification |
| User Data | Name, email, role, department | Access management |
| Purpose | Legal Basis (PDPA Section) |
|---|---|
| Providing and performing services | Section 24(3) — Contract performance |
| Identity verification and fraud prevention | Section 24(5) — Legitimate interest |
| Invoicing and tax documents | Section 24(6) — Legal compliance |
| Service notifications and communications | Section 24(3) — Contract performance |
| Service analytics and improvement | Section 24(5) — Legitimate interest |
| Marketing and promotions | Section 19 — Consent |
| Provider | Data Shared | Purpose |
|---|---|---|
| Render.com (Singapore) | All data | Hosting and Database |
| Netlify (USA) | Access logs | Frontend Hosting |
| SendGrid / Twilio (USA) | Name, email | Email notifications |
| Cloudflare R2 (Singapore) | Files, images | File storage |
These providers are bound by Data Processing Agreements (DPA) and may not use data for other purposes.
The Company may disclose data upon order from government authorities or courts. We will notify you in advance where permitted by law.
Your data may be processed in Singapore (Render Cloud) and the United States (Netlify, SendGrid), which may have different data protection standards than Thailand.
The Company has implemented measures per PDPA Section 28 to ensure adequate protection standards for international data recipients.
| Data Type | Retention Period | Reason |
|---|---|---|
| Account and user data | Service period + 3 years | Audit and disputes |
| Batch Records and Control Plans | Service period + 3 years | GMP/HACCP Compliance |
| Audit Logs | 3 years | Security and audit |
| Payment data | 5 years | Tax and accounting laws |
| Backups | 30 days (rolling) | Data recovery |
| Analytics cookies | 12 months | Usage analysis |
Upon expiry, data will be permanently deleted or anonymized.
Under Thailand's PDPA, you have the following rights:
Know what data is collected and how it's used (Section 23)
Request a copy of your personal data (Section 30)
Request correction of inaccurate data (Section 35)
Request deletion when no longer necessary (Section 33)
Request suspension of processing (Section 34)
Receive data in machine-readable format (Section 31)
Object to processing of your data (Section 32)
Withdraw consent at any time (Section 19)
Submit requests to hello@creativevaluation.com. We will respond within 30 days.
You have the right to lodge a complaint with the Office of the Personal Data Protection Committee (PDPC) if you believe your rights have been violated.
| Cookie Type | Purpose | Duration | Required |
|---|---|---|---|
| Session Cookie | Maintain login session | Browser close | ✓ Required |
| Authentication Token | JWT for API | 15 min / 7 days | ✓ Required |
| Preferences | Language, UI settings | 12 months | ✓ Required |
| Analytics | Usage analysis (anonymized) | 12 months | ✗ Optional |
The Company maintains a Record of Processing Activities (ROPA) per PDPA Section 39:
| Activity | Legal Basis | Data Processed | Retention |
|---|---|---|---|
| User registration | Contract (S.24(3)) | Name, email, company | 3 years post-termination |
| SaaS service delivery | Contract (S.24(3)) | Production, QC, Batch data | 3 years post-termination |
| Payment processing | Legal (S.24(6)) | Transfer data, slips | 5 years |
| Email communications | Contract/Consent | Name, email | Duration of service |
| Audit logging | Legitimate interest (S.24(5)) | IP, action, timestamp | 3 years |
| Marketing | Consent (S.19) | Name, email | Until withdrawal |
You may also lodge a complaint with the Office of the Personal Data Protection Committee (PDPC) at pdpc.go.th or Tel: 02-142-1033