นโยบายนี้จัดทำขึ้นตามพระราชบัญญัติคุ้มครองข้อมูลส่วนบุคคล พ.ศ. ๒๕๖๒ (PDPA) และกฎหมายที่เกี่ยวข้อง เพื่อชี้แจงการเก็บ ใช้ เปิดเผย และคุ้มครองข้อมูลส่วนบุคคล รวมถึงข้อมูลด้านสุขภาพ ซึ่งเป็นข้อมูลส่วนบุคคลอ่อนไหว
ข้อ ๑ ผู้ควบคุมข้อมูลส่วนบุคคล
สำนักงานปลัดกระทรวงกลาโหม (“หน่วยงาน” หรือ “ผู้ควบคุมข้อมูล”) เป็นผู้ควบคุมข้อมูลส่วนบุคคล สำหรับระบบบริการสุขภาพอิเล็กทรอนิกส์ MoD Med รวมถึงแอปพลิเคชัน เว็บ และ Webview ที่เชื่อมต่อกับระบบ
ข้อ ๒ ขอบเขต
นโยบายนี้ใช้กับผู้ใช้บริการทุกประเภท ได้แก่
- กำลังพล ข้าราชการ พนักงานราชการ ลูกจ้าง และบุคคลในครอบครัวที่มีสิทธิใช้บริการ
- ผู้ป่วย ผู้รับบริการ และผู้แทนโดยชอบด้วยกฎหมาย
- แพทย์ พยาบาล เภสัชกร เจ้าหน้าที่หน่วยแพทย์ และผู้ดูแลระบบ
นโยบายนี้ไม่ครอบคลุมเว็บไซต์หรือบริการของบุคคลภายนอกที่หน่วยงานควบคุมไม่ได้ แม้จะมีลิงก์จากระบบ MoD Med
ข้อ ๓ ข้อมูลที่เก็บรวบรวม
หน่วยงานเก็บรวบรวมข้อมูลเท่าที่จำเป็นต่อการให้บริการ ดังนี้
- ข้อมูลระบุตัวตน: คำนำหน้า ชื่อ นามสกุล เลขบัตรประจำตัวประชาชน วันเดือนปีเกิด เพศ สัญชาติ รูปถ่าย
- ข้อมูลการติดต่อ: ที่อยู่ หมายเลขโทรศัพท์ อีเมล
- ข้อมูลบัญชีและการยืนยันตัวตน: ชื่อผู้ใช้ ข้อมูลการเข้าสู่ระบบด้วย Thai ID และ Ones ID สิทธิ์และบทบาทในระบบ
- ข้อมูลส่วนบุคคลอ่อนไหวด้านสุขภาพ: ประวัติการรักษา ผลตรวจ ข้อมูลความดันโลหิต น้ำตาลในเลือด BMI ออกซิเจน น้ำหนัก ส่วนสูง ใบสั่งยา การแพ้ยา นัดหมาย การปรึกษาแพทย์ทางไกล และข้อมูลที่เกี่ยวข้องกับการดูแลรักษา
- ข้อมูลการใช้งานระบบ: บันทึกการเข้าใช้งาน หมายเลขไอพี ชนิดอุปกรณ์ เวลาเข้าใช้ และข้อมูลจราจรทางคอมพิวเตอร์
- ข้อมูลตำแหน่ง: พิกัดโดยประมาณเมื่อผู้ใช้ยินยอม เพื่อบริการฉุกเฉิน SOS หรือนำทางไปหน่วยบริการ
ข้อ ๔ วัตถุประสงค์และฐานทางกฎหมาย
หน่วยงานประมวลผลข้อมูลเพื่อ
- ยืนยันตัวตนและบริหารสิทธิการใช้บริการ
- ให้บริการตรวจรักษา นัดหมาย ปรึกษาแพทย์ทางไกล ระบบคิว ผู้ป่วยนอก การจัดส่งยา และรับแจ้งเหตุฉุกเฉิน
- จัดทำและเก็บประวัติสุขภาพเพื่อประโยชน์ในการดูแลต่อเนื่อง
- ปฏิบัติตามหน้าที่ตามกฎหมายของหน่วยงานของรัฐ
- รักษาความมั่นคงปลอดภัยของระบบ ป้องกันการใช้งานโดยมิชอบ และตรวจสอบเหตุละเมิด
- จัดทำสถิติหรือรายงานที่ไม่ระบุตัวตน เพื่อปรับปรุงคุณภาพบริการ
ฐานทางกฎหมายตาม PDPA ที่อาจนำมาใช้ ได้แก่
- ความยินยอมของเจ้าของข้อมูล
- การปฏิบัติตามสัญญาหรือคำขอใช้บริการ
- ภารกิจสาธารณะหรือการใช้อำนาจรัฐ
- ประโยชน์สำคัญต่อชีวิต
- การปฏิบัติตามกฎหมาย
- ประโยชน์โดยชอบด้วยกฎหมาย โดยไม่กระทบสิทธิของเจ้าของข้อมูลเกินสมควร
สำหรับข้อมูลส่วนบุคคลอ่อนไหว โดยเฉพาะข้อมูลสุขภาพ หน่วยงานจะประมวลผลเมื่อได้รับความยินยอมโดยชัดแจ้ง หรือเมื่อเข้าข้อยกเว้นตามมาตรา ๒๖ เช่น เพื่อการวินิจฉัย การรักษาพยาบาล การสาธารณสุข หรือเพื่อป้องกันหรือระงับอันตรายต่อชีวิต ร่างกาย หรือสุขภาพ
ข้อ ๕ แหล่งที่มาของข้อมูล
- ข้อมูลที่ท่านให้โดยตรงผ่านแอป เว็บ หรือ Webview
- ข้อมูลจากการยืนยันตัวตนทางดิจิทัล เช่น Thai ID และ Ones ID
- ข้อมูลจากหน่วยบริการทางการแพทย์ในสังกัดหรือที่เชื่อมโยงกับระบบ
- ข้อมูลที่เกิดจากการใช้บริการ เช่น บันทึกนัดหมาย ผลตรวจ และการปรึกษาทางไกล
ข้อ ๖ การเปิดเผยข้อมูล
หน่วยงานอาจเปิดเผยข้อมูลแก่บุคคลเท่าที่จำเป็น ได้แก่
- แพทย์ พยาบาล และเจ้าหน้าที่หน่วยบริการที่เกี่ยวข้องกับการดูแลท่าน
- หน่วยงานของรัฐที่มีอำนาจตามกฎหมาย เช่น กรมการปกครอง ในกรณียืนยันตัวตน
- ผู้ประมวลผลข้อมูลที่หน่วยงานแต่งตั้ง เช่น ผู้ให้บริการระบบสารสนเทศ คลาวด์ หรือโทรเวชกรรม โดยมีสัญญาคุ้มครองข้อมูล
หน่วยงานจะไม่ขายข้อมูลส่วนบุคคล และจะไม่เปิดเผยข้อมูลเพื่อการตลาดโดยไม่ได้รับความยินยอม เว้นแต่กฎหมายกำหนดให้ต้องเปิดเผย
ข้อ ๗ การส่งข้อมูลไปต่างประเทศ
หากมีความจำเป็นต้องส่งข้อมูลไปยังต่างประเทศ หน่วยงานจะดำเนินการเฉพาะเมื่อมีมาตรการคุ้มครองที่เหมาะสม ตามที่กฎหมายกำหนด และจะแจ้งให้ท่านทราบเมื่อเป็นกรณีที่ต้องได้รับความยินยอม
ข้อ ๘ ระยะเวลาเก็บรักษา
- ข้อมูลบัญชีและการให้บริการ: ตลอดระยะเวลาที่มีบัญชี และตามระยะเวลาที่จำเป็นหลังสิ้นสุดการใช้บริการ
- ข้อมูลสุขภาพ: ตามมาตรฐานการเก็บเวชระเบียนและกฎหมายที่เกี่ยวข้อง
- ข้อมูลจราจรทางคอมพิวเตอร์: ไม่น้อยกว่า ๙๐ วัน และไม่เกิน ๒ ปี ในกรณีที่กฎหมายหรือคำสั่งเจ้าหน้าที่กำหนด
เมื่อหมดความจำเป็น หน่วยงานจะลบ ทำลาย หรือทำให้ข้อมูลไม่สามารถระบุตัวตนได้
ข้อ ๙ สิทธิของเจ้าของข้อมูล
ท่านมีสิทธิตาม PDPA ดังนี้
- ขอเข้าถึงและขอรับสำเนาข้อมูล
- ขอให้แก้ไขข้อมูลให้ถูกต้อง เป็นปัจจุบัน และสมบูรณ์
- ขอให้ลบหรือทำลายข้อมูล เมื่อเข้าเงื่อนไขตามกฎหมาย
- ขอให้ระงับการใช้ข้อมูล
- คัดค้านการเก็บ ใช้ หรือเปิดเผยข้อมูล
- ขอรับข้อมูลในรูปแบบที่อ่านได้ด้วยเครื่องมืออัตโนมัติ และขอให้ส่งต่อไปยังผู้ควบคุมรายอื่นเมื่อสามารถทำได้ทางเทคนิค
- ถอนความยินยอมได้ทุกเมื่อ โดยไม่กระทบการประมวลผลที่ได้ทำไปแล้วก่อนถอนความยินยอม
- ร้องเรียนต่อสำนักงานคณะกรรมการคุ้มครองข้อมูลส่วนบุคคล (สคส.)
การใช้สิทธิบางประการอาจถูกจำกัด หากการดำเนินการนั้นกระทบต่อการรักษาพยาบาล ความปลอดภัยของระบบ หน้าที่ตามกฎหมาย หรือสิทธิของบุคคลอื่น
ข้อ ๑๐ คุกกี้และเทคโนโลยีที่คล้ายกัน
ระบบอาจใช้คุกกี้หรือที่เก็บข้อมูลในอุปกรณ์เพื่อจดจำสถานะการเข้าสู่ระบบ ปรับการแสดงผล และวิเคราะห์การใช้งานในภาพรวม ท่านสามารถจัดการคุกกี้ผ่านเบราว์เซอร์หรือการตั้งค่าอุปกรณ์ได้ แต่การปิดคุกกี้ที่จำเป็นอาจทำให้ใช้บางฟังก์ชันไม่ได้
ข้อ ๑๑ ความมั่นคงปลอดภัย
หน่วยงานใช้มาตรการเชิงองค์กรและเชิงเทคนิคที่เหมาะสม เช่น
- จำกัดสิทธิ์เข้าถึงตามหน้าที่งาน
- เข้ารหัสข้อมูลระหว่างส่งผ่าน
- บันทึกร่องรอยการเข้าถึง
- สำรองข้อมูลและแผนรับมือเหตุละเมิดข้อมูลส่วนบุคคล
- ทบทวนความเสี่ยงด้านสารสนเทศเป็นระยะ
หากเกิดเหตุละเมิดที่เสี่ยงจะกระทบสิทธิและเสรีภาพของท่าน หน่วยงานจะดำเนินการแจ้งตามที่กฎหมายกำหนด
ข้อ ๑๒ ข้อมูลของผู้เยาว์
หากผู้ใช้เป็นผู้เยาว์ การให้ความยินยอมและการใช้บริการต้องดำเนินการโดยผู้ใช้อำนาจปกครองตามที่กฎหมายกำหนด
ข้อ ๑๓ การเปลี่ยนแปลงนโยบาย
หน่วยงานอาจปรับปรุงนโยบายนี้ให้สอดคล้องกับกฎหมายและการให้บริการ โดยจะประกาศฉบับที่ปรับปรุงบนระบบ MoD Med หากการเปลี่ยนแปลงมีผลต่อวัตถุประสงค์เดิมอย่างมีนัยสำคัญ หน่วยงานจะขอความยินยอมใหม่เมื่อกฎหมายกำหนด
ข้อ ๑๔ ช่องทางติดต่อ
ผู้ควบคุมข้อมูลส่วนบุคคล
สำนักงานปลัดกระทรวงกลาโหม
อาคารสำนักงานปลัดกระทรวงกลาโหม (ศรีสมาน)
เลขที่ ๑๒๗ ต.บ้านใหม่ อ.ปากเกร็ด จ.นนทบุรี ๑๑๑๒๐
โทรศัพท์: ๐๒ ๕๐๑ ๖๖๖๐-๒๐
โทรสาร: ๐๒ ๕๐๑ ๖๙๔๕
เว็บไซต์: https://opsd.mod.go.th/
ท่านสามารถติดต่อเจ้าหน้าที่คุ้มครองข้อมูลส่วนบุคคล (DPO) ของหน่วยงานผ่านช่องทางที่ประกาศบนเว็บไซต์ข้างต้น เพื่อสอบถาม ใช้สิทธิ หรือแจ้งเหตุเกี่ยวกับข้อมูลส่วนบุคคล