PERPOS

ข้อตกลงการประมวลผลข้อมูลส่วนบุคคล (DPA)

ฉบับวันที่ 15 กันยายน 2569 · รหัสฉบับ 2026-09-15

ใช้บังคับระหว่างสำนักงานบัญชีที่ใช้ PERPOS | Books กับ บริษัท พีทูพี โซลูชั่นส์ จำกัด เมื่อหุ้นส่วนของสำนักงานกดยอมรับในหน้าตั้งค่าสำนักงาน

1. บทบาทของคู่สัญญา

  • สำนักงานบัญชีเป็นผู้ควบคุมข้อมูลส่วนบุคคลของพนักงานตนเอง และประมวลผลข้อมูลของกิจการลูกค้าตามที่ลูกค้ามอบหมาย
  • บริษัท พีทูพี โซลูชั่นส์ จำกัด เป็นผู้ประมวลผลข้อมูลส่วนบุคคลตาม พ.ร.บ.คุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562 ม.40 โดยประมวลผลตามคำสั่งของสำนักงานผ่านการใช้งาน Books เท่านั้น

2. ขอบเขตและวัตถุประสงค์

  • ประมวลผลเพื่อให้บริการ Books ได้แก่ จัดเก็บและคำนวณข้อมูลบัญชี ภาษี เงินเดือน เอกสาร และไฟล์แนบ
  • ไม่นำข้อมูลของสำนักงานหรือลูกค้าไปใช้เพื่อวัตถุประสงค์อื่น ไม่ขาย และไม่ใช้ฝึกโมเดล AI

3. มาตรการรักษาความปลอดภัย

  • แยกข้อมูลแต่ละสำนักงาน/กิจการด้วยสิทธิ์ระดับฐานข้อมูล (Row Level Security) และมีชุดทดสอบการแยกข้อมูลระหว่างสำนักงาน
  • เข้ารหัสระหว่างส่ง (TLS) และขณะจัดเก็บตามมาตรฐานผู้ให้บริการฐานข้อมูล
  • ผู้ดูแลแพลตฟอร์มต้องยืนยันตัวตนสองขั้น (2FA) และทุกการกระทำของผู้ดูแลลงบันทึกที่สำนักงานตรวจดูได้
  • สำนักงานเลือกบังคับ 2FA ให้พนักงานทุกคนได้

4. การเข้าถึงข้อมูลโดยทีม Books

  • ทีม Books ไม่เปิดดูข้อมูลบัญชีของกิจการลูกค้า เว้นแต่หุ้นส่วนของสำนักงานอนุมัติคำขอเข้าดูเพื่อซัพพอร์ต
  • สิทธิ์ที่อนุมัติเป็นแบบอ่านอย่างเดียว มีเวลาหมดอายุ ไม่รวมข้อมูลเงินเดือน/พนักงาน และถอนได้ทุกเมื่อ ทุกครั้งที่เข้าดูลงบันทึกให้สำนักงานเห็น

5. บุคลากร

  • ผู้ที่เข้าถึงข้อมูลได้ผูกพันหน้าที่รักษาความลับ และได้รับสิทธิ์เท่าที่จำเป็นต่อหน้าที่

6. ผู้ประมวลผลช่วง

  • ใช้ผู้ประมวลผลช่วงตามรายชื่อที่เผยแพร่ที่ /legal/subprocessors ซึ่งผูกพันด้วยมาตรการคุ้มครองข้อมูลไม่น้อยกว่าข้อตกลงนี้
  • จะแจ้งสำนักงานล่วงหน้าอย่างน้อย 30 วันก่อนเพิ่มหรือเปลี่ยนผู้ประมวลผลช่วง สำนักงานคัดค้านได้ด้วยการปิดบัญชีตามข้อ 9
  • การโอนข้อมูลไปต่างประเทศทำเท่าที่จำเป็นต่อการให้บริการ ไปยังผู้รับที่มีมาตรการคุ้มครองที่เหมาะสมตาม ม.28–29

7. การละเมิดข้อมูลส่วนบุคคล

  • แจ้งหุ้นส่วนของสำนักงานโดยไม่ชักช้า และไม่เกิน 48 ชั่วโมงนับแต่ทราบเหตุ พร้อมรายละเอียดเท่าที่มี เพื่อให้สำนักงานแจ้งสำนักงานคณะกรรมการคุ้มครองข้อมูลส่วนบุคคลภายใน 72 ชั่วโมงตาม ม.37(4)
  • ร่วมมือสอบสวน ระงับเหตุ และให้ข้อมูลที่จำเป็นต่อการแจ้งเจ้าของข้อมูล

8. การช่วยเหลือสำนักงาน

  • ช่วยให้สำนักงานตอบคำขอใช้สิทธิ์ของเจ้าของข้อมูลได้ เช่น ส่งออกข้อมูลทั้งหมดในรูปแบบที่อ่านด้วยเครื่องได้ (ZIP/CSV) จากหน้าตั้งค่าสำนักงาน

9. การสิ้นสุดและการลบข้อมูล

  • สำนักงานขอปิดบัญชีได้เอง ใช้งานและส่งออกข้อมูลได้ต่อ 30 วัน จากนั้นปิดใช้งาน 90 วัน แล้วลบถาวรพร้อมออกหนังสือรับรองการลบ
  • สิ่งที่ลบ: ข้อมูลระดับสำนักงาน สมุดบัญชีของสำนักงานเอง และกิจการที่สำนักงานเปิดให้ (เจ้าของเป็นพนักงานสำนักงาน) รวมไฟล์แนบ
  • กิจการที่เจ้าของเป็นลูกค้าเองไม่ถูกลบ เจ้าของยังเข้าใช้ได้ตามปกติ · สำนักงานโอนความเป็นเจ้าของกิจการให้ลูกค้าได้ก่อนครบกำหนดลบ
  • สำเนาสำรองของผู้ให้บริการฐานข้อมูลหมดอายุตามรอบการสำรองข้อมูลของผู้ให้บริการ
  • ข้อมูลที่ผู้ใช้ลบระหว่างใช้งานเก็บสำเนาไว้ไม่เกิน 30 วัน เพื่อกู้คืนกรณีลบผิดพลาดตามคำขอของสำนักงาน แล้วลบถาวร (ไม่รวมข้อมูลที่ลบจากการปิดบัญชี ซึ่งลบทันทีพร้อมหนังสือรับรอง)
  • เก็บใบแจ้งหนี้ ใบกำกับภาษี และหลักฐานการชำระค่าบริการ Books ไว้ตามระยะเวลาที่กฎหมายบัญชีและภาษีกำหนด

ติดต่อ

แจ้งเหตุหรือสอบถามเรื่องข้อมูลส่วนบุคคล [email protected] · รายชื่อผู้ประมวลผลช่วง