นโยบายการป้องกันข้อมูล

Mukdahan ปฏิบัติตามพระราชบัญญัติคุ้มครองข้อมูลส่วนบุคคล (PDPA) และใช้มาตรการรักษาความปลอดภัยที่เหมาะสม

บทนำ

ตามพระราชบัญญัติคุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562 (PDPA) Mukdahan มีหน้าที่จัดเก็บ ประมวลผล และปกป้องข้อมูลส่วนบุคคลของคุณอย่างปลอดภัย นโยบายนี้อธิบายวิธีการที่เราปฏิบัติตามการพิสูจน์มาตรการรักษาความปลอดภัย ตามมาตรา 30 ของ PDPA เพื่อป้องกัน: - การใช้ข้อมูลมิชอบ - การเข้าถึงโดยไม่ได้รับอนุญาต - การชำรุด การสูญหาย หรือการเปลี่ยนแปลง - การเปิดเผยให้กับบุคคลที่สาม

มาตรการทางเทคนิค

A. การเข้ารหัส • ข้อมูลที่เก็บ: ใช้ AES-256 สำหรับข้อมูลทั้งหมดในฐานข้อมูล • ข้อมูลกำลังส่ง: ใช้ TLS 1.3 สำหรับการสื่อสารทั้งหมด • ข้อมูลรหัสผ่าน: ใช้ bcrypt หรือ scrypt ที่มี salt B. การควบคุมการเข้าถึง • การจัดการเข้าถึง: ใช้ role-based access control (RBAC) • การยืนยันตัวตน: การยืนยันหลากชั้น (MFA) สำหรับเจ้าหน้าที่ • บันทึกการเข้าถึง: บันทึกการเข้าถึงข้อมูลทั้งหมด • การจัดการเซสชั่น: จัดเซสชั่นหมดอายุหลังจาก 15 นาทีไร้ความเป็นตัวตน C. การตรวจสอบรักษาความปลอดภัย • ทดสอบการรั่วไหล: ไตรมาส • การสแกนช่องโหว่: รายเดือน • การตรวจสอบรหัส: ก่อนการปล่อย • การอัปเดตของระบบ: ใช้การอัปเดตโดยด่วน

มาตรการองค์กร

A. บทบาทและความรับผิดชอบ • เจ้าหน้าที่คุ้มครองข้อมูล (DPO): ได้รับการแต่งตั้ง • คณะประเมินความเสี่ยง: ประเมินความเสี่ยงด้านข้อมูลเป็นระยะ • คณะการตอบสนองต่อเหตุการณ์: มีรายชื่อและขั้นตอน B. การฝึกอบรมเจ้าหน้าที่ • ฝึกอบรมพนักงาน: อย่างน้อยปีละ 1 ครั้ง • การฝึกเพิ่มเติม: สำหรับพนักงานใหม่และผู้มีปฏิสัมพันธ์ข้อมูล • การทดสอบความตระหนัก: ส่งอีเมลฟิชชิ่งแบบจำลอง C. บันทึกการประมวลผลข้อมูล (ROPA) • บันทึกรายสาขา: ของการประมวลผลข้อมูลทั้งหมด • สัญญาเจ้าหน้าที่: สัญญาที่มีข้อกำหนดการปกป้องข้อมูล • สัญญาตัวแทน: ข้อกำหนดการรักษาความปลอดภัย

การตอบสนองต่อเหตุการณ์การรั่วไหล

A. การตรวจจับและการรายงาน • บันทึกการอ้างสิทธิ์: เมื่อสงสัยว่ามีการรั่วไหล • การประเมินความเสี่ยง: ทำทันทีหลังจากการค้นพบ • การแจ้งเตือน PDPC: ภายใน 72 ชั่วโมง (หากมีความเสี่ยง) • การแจ้งเตือนข้อมูล: ภายใน 72 ชั่วโมง (หากมีความเสี่ยง) B. การสอบสวน • ทีมสอบสวน: นำโดย DPO และทีมความปลอดภัย • ตรวจสอบระบบ: สำหรับการเชื่อมต่อที่ล้มเหลว • บันทึกสำเร็จรูป: เพื่อผู้ตรวจสอบ C. การลดความเสี่ยง • การสื่อสารกับเหยื่อ: แนะนำการตรวจสอบบัญชี • ให้คำแนะนำ: ติดตามแบบฟอร์ม

สิทธิของผู้ใช้

ตามพระราชบัญญัติ PDPA คุณมีสิทธิ: 1. สิทธิการเข้าถึง • ขอสำเนาข้อมูล: ฟรีทุกปีครั้งแรก • การตอบสนอง: ภายใน 30 วัน 2. สิทธิการแก้ไข • ขอแก้ไข: ข้อมูลที่ไม่ถูกต้องหรือล้าสมัย • การตอบสนอง: ภายใน 30 วัน 3. สิทธิการลบ • ขอลบ: ในกรณีบางอย่าง • ข้อยกเว้น: เมื่อกฎหมายบังคับ 4. สิทธิการคัดค้าน • คัดค้าน: การประมวลผลที่ก่อให้เกิดความปวด • ยกเว้น: เมื่อได้รับอนุญาต

อัปเดตล่าสุด: มกราคม 2024