1. บททั่วไป
สำนักงานมาตรฐานสินค้าเกษตรและอาหารแห่งชาติ (“มกอช.” หรือ “สำนักงาน”) ในฐานะผู้ควบคุมข้อมูลส่วนบุคคล ให้บริการระบบยื่นคำขอใบอนุญาตและแจ้งการนำเข้า-ส่งออกสินค้าเกษตรตามมาตรฐานบังคับ (Smart TAS License) ผ่านเว็บไซต์ taslicense.acfs.go.th (“ระบบ”)
นโยบายฉบับนี้อธิบายวิธีที่สำนักงานเก็บรวบรวม ใช้ เปิดเผย และคุ้มครองข้อมูลส่วนบุคคลของผู้ใช้งานระบบ ตามพระราชบัญญัติคุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562 และกฎหมายลำดับรองที่เกี่ยวข้อง โดยมีผลใช้บังคับกับทุกช่องทางการให้บริการของระบบ ทั้งส่วนที่เข้าถึงได้โดยไม่ต้องเข้าสู่ระบบ และส่วนที่ต้องยืนยันตัวตนก่อนใช้งาน
2. ข้อมูลส่วนบุคคลที่เก็บรวบรวม
2.1 ข้อมูลที่ได้รับจากการยืนยันตัวตนด้วย ThaID
เมื่อผู้ใช้งานเลือกเข้าสู่ระบบหรือลงทะเบียนด้วยแอปพลิเคชัน ThaID ของกรมการปกครอง สำนักงานจะได้รับข้อมูลเท่าที่จำเป็นตามขอบเขตที่ผู้ใช้งานให้ความยินยอมในแอปพลิเคชัน ThaID ได้แก่
- เลขประจำตัวประชาชน
- คำนำหน้าชื่อ ชื่อ และนามสกุล (ภาษาไทยและภาษาอังกฤษ)
- วัน เดือน ปีเกิด
- ที่อยู่ตามทะเบียนบ้าน
- สถานะการยืนยันตัวตนและระดับความน่าเชื่อถือของการพิสูจน์ตัวตน (IAL/AAL)
2.2 ข้อมูลที่ผู้ใช้งานให้ไว้โดยตรง
- ข้อมูลบัญชีผู้ใช้ — ชื่อผู้ใช้ อีเมล หมายเลขโทรศัพท์
- ข้อมูลนิติบุคคลและผู้มีอำนาจลงนาม — เลขทะเบียนนิติบุคคล ชื่อสถานประกอบการ ที่ตั้ง
- ข้อมูลในคำขอ (มกษ.1 / 3 / 5 / 7 / 8 / 9-12 / 21) และเอกสารแนบ
- ข้อมูลการติดต่อสอบถาม และการยื่นคำร้องขอใช้สิทธิตามกฎหมายคุ้มครองข้อมูลส่วนบุคคล
2.3 ข้อมูลที่ระบบเก็บโดยอัตโนมัติ
- หมายเลขไอพี ชนิดและรุ่นของเบราว์เซอร์ ระบบปฏิบัติการ
- บันทึกการเข้าใช้งานและร่องรอยการตรวจสอบ (audit log) เช่น วันเวลาเข้าสู่ระบบ รายการที่เรียกดูหรือแก้ไข
- คุกกี้และเทคโนโลยีที่คล้ายคลึงกัน ตามข้อ 7
3. วัตถุประสงค์และฐานทางกฎหมายในการประมวลผล
| วัตถุประสงค์ | ฐานทางกฎหมาย |
|---|---|
| พิสูจน์และยืนยันตัวตนผู้ใช้งาน และบริหารจัดการบัญชีผู้ใช้ | การปฏิบัติหน้าที่ตามกฎหมาย / ภารกิจของรัฐ |
| รับคำขอ ตรวจสอบ พิจารณา อนุมัติ และออกใบอนุญาตตามพระราชบัญญัติมาตรฐานสินค้าเกษตร พ.ศ. 2551 | การปฏิบัติหน้าที่ตามกฎหมาย |
| ติดตาม ตรวจสอบ และกำกับดูแลผู้ได้รับใบอนุญาต (e-Monitoring) | ภารกิจของรัฐ |
| แจ้งเตือนสถานะคำขอ วันหมดอายุใบอนุญาต และข่าวสารที่เกี่ยวข้อง | ประโยชน์โดยชอบด้วยกฎหมาย / ความยินยอม |
| รักษาความมั่นคงปลอดภัยของระบบ ป้องกันการทุจริต และจัดทำร่องรอยการตรวจสอบ | ประโยชน์โดยชอบด้วยกฎหมาย |
| จัดทำสถิติและรายงานในรูปแบบข้อมูลที่ไม่ระบุตัวบุคคล | ประโยชน์โดยชอบด้วยกฎหมาย |
4. การเชื่อมต่อกับระบบภายนอก
ระบบมีการเชื่อมต่อและแลกเปลี่ยนข้อมูลกับระบบของหน่วยงานภายนอกเท่าที่จำเป็นต่อการให้บริการ ได้แก่
- ThaID — กรมการปกครอง กระทรวงมหาดไทย เพื่อพิสูจน์และยืนยันตัวตนของบุคคลธรรมดา
- กรมพัฒนาธุรกิจการค้า (DBD) เพื่อตรวจสอบสถานะและข้อมูลทะเบียนนิติบุคคล
- ระบบชำระเงินกลางของภาครัฐ เพื่อรับชำระค่าธรรมเนียมตามที่กฎหมายกำหนด
- ระบบ ThaiTRACES / National Single Window เพื่อเชื่อมโยงข้อมูลการนำเข้า-ส่งออกสินค้าเกษตร
การรับส่งข้อมูลกับระบบภายนอกดำเนินการผ่านช่องทางที่เข้ารหัส และจำกัดเฉพาะรายการข้อมูลที่จำเป็นต่อวัตถุประสงค์นั้น โดยหน่วยงานเจ้าของระบบปลายทางเป็นผู้ควบคุมข้อมูลส่วนบุคคลตามนโยบายของหน่วยงานนั้นเอง
5. การเปิดเผยข้อมูลส่วนบุคคล
สำนักงานจะไม่จำหน่ายหรือเปิดเผยข้อมูลส่วนบุคคลเพื่อวัตถุประสงค์ทางการตลาด และจะเปิดเผยข้อมูลเฉพาะกรณีดังต่อไปนี้
- เจ้าหน้าที่ของสำนักงานและหน่วยงานร่วมพิจารณา เท่าที่จำเป็นตามหน้าที่และขอบเขตสิทธิที่ได้รับ
- หน่วยงานของรัฐที่มีอำนาจตามกฎหมาย เมื่อได้รับการร้องขอโดยชอบด้วยกฎหมาย
- ผู้ให้บริการภายนอกที่ประมวลผลข้อมูลแทนสำนักงาน ภายใต้สัญญาที่กำหนดหน้าที่ในการรักษาความลับ
- กรณีที่เจ้าของข้อมูลส่วนบุคคลให้ความยินยอมโดยชัดแจ้ง
6. ระยะเวลาการเก็บรักษาข้อมูล
- ข้อมูลบัญชีผู้ใช้ — ตลอดระยะเวลาที่บัญชียังใช้งานอยู่ และอีก 1 ปีนับแต่วันที่ปิดบัญชี
- คำขอ ใบอนุญาต และเอกสารแนบ — 10 ปีนับแต่วันสิ้นสุดอายุใบอนุญาต ตามระเบียบงานสารบรรณ
- บันทึกการเข้าใช้งานและร่องรอยการตรวจสอบ — 2 ปี ตามกฎหมายว่าด้วยการกระทำความผิดเกี่ยวกับคอมพิวเตอร์
- ข้อมูลการใช้สิทธิของเจ้าของข้อมูลส่วนบุคคล — 3 ปีนับแต่วันปิดคำร้อง
เมื่อพ้นกำหนดระยะเวลาข้างต้น สำนักงานจะลบ ทำลาย หรือทำให้ข้อมูลไม่สามารถระบุตัวบุคคลได้
7. การใช้คุกกี้
ระบบใช้คุกกี้ที่จำเป็นต่อการทำงาน (strictly necessary) เพื่อรักษาสถานะการเข้าสู่ระบบและความมั่นคงปลอดภัย ซึ่งไม่สามารถปิดการใช้งานได้ และอาจใช้คุกกี้เพื่อการวิเคราะห์การใช้งานในรูปแบบข้อมูลรวม โดยผู้ใช้งานสามารถเลือกยอมรับหรือปฏิเสธได้ผ่านแถบแจ้งเตือนคุกกี้ หรือตั้งค่าผ่านเบราว์เซอร์ของตน
8. มาตรการรักษาความมั่นคงปลอดภัย
- เข้ารหัสข้อมูลระหว่างรับส่งด้วย TLS 1.3 และเข้ารหัสข้อมูลสำคัญที่จัดเก็บ
- ควบคุมการเข้าถึงตามบทบาทและขอบเขตข้อมูล (role-based & scope-based access control)
- จัดเก็บร่องรอยการตรวจสอบที่ไม่สามารถแก้ไขย้อนหลังได้ (immutable audit log)
- สำรองข้อมูลอย่างสม่ำเสมอ และทดสอบการกู้คืนตามแผนที่กำหนด
- ประเมินช่องโหว่และทบทวนสิทธิการเข้าถึงเป็นประจำ
9. สิทธิของเจ้าของข้อมูลส่วนบุคคล
ภายใต้เงื่อนไขที่กฎหมายกำหนด เจ้าของข้อมูลส่วนบุคคลมีสิทธิดังนี้
- สิทธิขอเข้าถึงและขอรับสำเนาข้อมูลส่วนบุคคล
- สิทธิขอให้โอนย้ายข้อมูลส่วนบุคคล
- สิทธิคัดค้านการเก็บรวบรวม ใช้ หรือเปิดเผยข้อมูลส่วนบุคคล
- สิทธิขอให้ลบ ทำลาย หรือทำให้ข้อมูลไม่สามารถระบุตัวบุคคลได้
- สิทธิขอให้ระงับการใช้ข้อมูลส่วนบุคคล
- สิทธิขอให้แก้ไขข้อมูลให้ถูกต้องเป็นปัจจุบัน
- สิทธิถอนความยินยอม และสิทธิร้องเรียนต่อคณะกรรมการคุ้มครองข้อมูลส่วนบุคคล
ผู้ใช้งานสามารถยื่นคำร้องขอใช้สิทธิได้ที่ แบบฟอร์มขอใช้สิทธิของเจ้าของข้อมูลส่วนบุคคล (DSR) โดยสำนักงานจะดำเนินการภายใน 30 วันนับแต่วันที่ได้รับคำร้องที่มีข้อมูลครบถ้วน
10. การส่งหรือโอนข้อมูลไปยังต่างประเทศ
โดยหลักการ สำนักงานจัดเก็บและประมวลผลข้อมูลส่วนบุคคลภายในราชอาณาจักร หากมีความจำเป็นต้องส่งหรือโอนข้อมูลไปยังต่างประเทศ สำนักงานจะดำเนินการให้เป็นไปตามมาตรฐานการคุ้มครองข้อมูลส่วนบุคคลที่กฎหมายกำหนด
11. การแก้ไขเปลี่ยนแปลงนโยบาย
สำนักงานอาจปรับปรุงนโยบายฉบับนี้เป็นครั้งคราวเพื่อให้สอดคล้องกับกฎหมายและการให้บริการที่เปลี่ยนแปลงไป โดยจะประกาศนโยบายฉบับปรับปรุงพร้อมระบุหมายเลขเวอร์ชันและวันที่มีผลใช้บังคับไว้บนหน้านี้
12. ช่องทางการติดต่อ
ผู้ควบคุมข้อมูลส่วนบุคคล
สำนักงานมาตรฐานสินค้าเกษตรและอาหารแห่งชาติ (มกอช.)
50 ถนนพหลโยธิน แขวงลาดยาว เขตจตุจักร กรุงเทพมหานคร 10900
โทรศัพท์ 02-561-2277 ต่อ 5227 · อีเมล permitacfs@acfs.go.th
เจ้าหน้าที่คุ้มครองข้อมูลส่วนบุคคล (DPO)
อีเมล dpo@acfs.go.th