นโยบายการป้องกันข้อมูล
Mukdahan ปฏิบัติตามพระราชบัญญัติคุ้มครองข้อมูลส่วนบุคคล (PDPA) และใช้มาตรการรักษาความปลอดภัยที่เหมาะสม
บทนำ
ตามพระราชบัญญัติคุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562 (PDPA) Mukdahan มีหน้าที่จัดเก็บ ประมวลผล และปกป้องข้อมูลส่วนบุคคลของคุณอย่างปลอดภัย
นโยบายนี้อธิบายวิธีการที่เราปฏิบัติตามการพิสูจน์มาตรการรักษาความปลอดภัย ตามมาตรา 30 ของ PDPA เพื่อป้องกัน:
- การใช้ข้อมูลมิชอบ
- การเข้าถึงโดยไม่ได้รับอนุญาต
- การชำรุด การสูญหาย หรือการเปลี่ยนแปลง
- การเปิดเผยให้กับบุคคลที่สาม
มาตรการทางเทคนิค
A. การเข้ารหัส
• ข้อมูลที่เก็บ: ใช้ AES-256 สำหรับข้อมูลทั้งหมดในฐานข้อมูล
• ข้อมูลกำลังส่ง: ใช้ TLS 1.3 สำหรับการสื่อสารทั้งหมด
• ข้อมูลรหัสผ่าน: ใช้ bcrypt หรือ scrypt ที่มี salt
B. การควบคุมการเข้าถึง
• การจัดการเข้าถึง: ใช้ role-based access control (RBAC)
• การยืนยันตัวตน: การยืนยันหลากชั้น (MFA) สำหรับเจ้าหน้าที่
• บันทึกการเข้าถึง: บันทึกการเข้าถึงข้อมูลทั้งหมด
• การจัดการเซสชั่น: จัดเซสชั่นหมดอายุหลังจาก 15 นาทีไร้ความเป็นตัวตน
C. การตรวจสอบรักษาความปลอดภัย
• ทดสอบการรั่วไหล: ไตรมาส
• การสแกนช่องโหว่: รายเดือน
• การตรวจสอบรหัส: ก่อนการปล่อย
• การอัปเดตของระบบ: ใช้การอัปเดตโดยด่วน
มาตรการองค์กร
A. บทบาทและความรับผิดชอบ
• เจ้าหน้าที่คุ้มครองข้อมูล (DPO): ได้รับการแต่งตั้ง
• คณะประเมินความเสี่ยง: ประเมินความเสี่ยงด้านข้อมูลเป็นระยะ
• คณะการตอบสนองต่อเหตุการณ์: มีรายชื่อและขั้นตอน
B. การฝึกอบรมเจ้าหน้าที่
• ฝึกอบรมพนักงาน: อย่างน้อยปีละ 1 ครั้ง
• การฝึกเพิ่มเติม: สำหรับพนักงานใหม่และผู้มีปฏิสัมพันธ์ข้อมูล
• การทดสอบความตระหนัก: ส่งอีเมลฟิชชิ่งแบบจำลอง
C. บันทึกการประมวลผลข้อมูล (ROPA)
• บันทึกรายสาขา: ของการประมวลผลข้อมูลทั้งหมด
• สัญญาเจ้าหน้าที่: สัญญาที่มีข้อกำหนดการปกป้องข้อมูล
• สัญญาตัวแทน: ข้อกำหนดการรักษาความปลอดภัย
การตอบสนองต่อเหตุการณ์การรั่วไหล
A. การตรวจจับและการรายงาน
• บันทึกการอ้างสิทธิ์: เมื่อสงสัยว่ามีการรั่วไหล
• การประเมินความเสี่ยง: ทำทันทีหลังจากการค้นพบ
• การแจ้งเตือน PDPC: ภายใน 72 ชั่วโมง (หากมีความเสี่ยง)
• การแจ้งเตือนข้อมูล: ภายใน 72 ชั่วโมง (หากมีความเสี่ยง)
B. การสอบสวน
• ทีมสอบสวน: นำโดย DPO และทีมความปลอดภัย
• ตรวจสอบระบบ: สำหรับการเชื่อมต่อที่ล้มเหลว
• บันทึกสำเร็จรูป: เพื่อผู้ตรวจสอบ
C. การลดความเสี่ยง
• การสื่อสารกับเหยื่อ: แนะนำการตรวจสอบบัญชี
• ให้คำแนะนำ: ติดตามแบบฟอร์ม
สิทธิของผู้ใช้
ตามพระราชบัญญัติ PDPA คุณมีสิทธิ:
1. สิทธิการเข้าถึง
• ขอสำเนาข้อมูล: ฟรีทุกปีครั้งแรก
• การตอบสนอง: ภายใน 30 วัน
2. สิทธิการแก้ไข
• ขอแก้ไข: ข้อมูลที่ไม่ถูกต้องหรือล้าสมัย
• การตอบสนอง: ภายใน 30 วัน
3. สิทธิการลบ
• ขอลบ: ในกรณีบางอย่าง
• ข้อยกเว้น: เมื่อกฎหมายบังคับ
4. สิทธิการคัดค้าน
• คัดค้าน: การประมวลผลที่ก่อให้เกิดความปวด
• ยกเว้น: เมื่อได้รับอนุญาต
อัปเดตล่าสุด: มกราคม 2024