PDPA Compliance — QA LAB
สรุปการปฏิบัติตาม พ.ร.บ. คุ้มครองข้อมูลส่วนบุคคล (PDPA) สำหรับ SaaS Portal
สิทธิของเจ้าของข้อมูล (ในระบบ)
| สิทธิ | วิธีใช้ |
| เข้าถึง / ส่งออก | Portal → Privacy & PDPA → Export my data |
| ลบข้อมูล | Portal → Delete account (พิมพ์ DELETE) |
| ความยินยอม | ติ๊กยอมรับตอน Register + บันทึกใน consent_logs |
API
| Method | Path | Auth |
| GET | /api/legal/config | Public |
| GET | /legal/privacy | Public |
| GET | /legal/terms | Public |
| GET | /api/privacy/export | JWT |
| GET | /api/privacy/consent-history | JWT |
| POST | /api/privacy/delete-request | JWT {"confirm":"DELETE"} |
ข้อมูลที่เก็บ
| ประเภท | ตาราง / path | Retention |
| บัญชีผู้ใช้ | users | จนกว่าขอลบ |
| Tenant | tenants | จนกว่าขอลบ |
| Jobs | jobs | 90 วัน (default) |
| Consent log | consent_logs | เก็บถาวร (audit) |
| ผลทดสอบ | output/tenants/{id}/ | ลบเมื่อ delete account |
Environment
PRIVACY_POLICY_VERSION=2026-07-02
DPO_CONTACT_EMAIL=privacy@yourcompany.com
PDPA_RETENTION_DAYS=90
Retention purge (cron)
python main_cli.py pdpa-purge
แนะนำรันรายวันบน server (Task Scheduler / cron)
สิ่งที่ยังต้องทำ (Enterprise)
- [ ] นโยบายฉบับเต็ม review โดยทนายความ
- [ ] Cookie banner (ถ้ามี analytics)
- [ ] แจ้งเหตุละเมิด (breach notification process)
- [ ] Data Processing Agreement สำหรับลูกค้า B2B
นโยบายความเป็นส่วนตัวฉบับเต็ม
นโยบายความเป็นส่วนตัว — QA LAB
เวอร์ชัน: 2026-07-02 · มีผล: 2 กรกฎาคม 2569
1. ผู้ควบคุมข้อมูล
QA LAB (SaaS) — ติดต่อ DPO: privacy@inz.lol
2. ข้อมูลที่เก็บ
- บัญชีผู้ใช้: อีเมล, ชื่อ, ชื่อบริษัท, รหัสผ่าน (เข้ารหัส hash)
- การใช้งาน: จำนวน test, job history, ผล simulation
- ข้อมูลทดสอบ: personas, ผล simulate (เก็บแยกตาม tenant)
3. วัตถุประสงค์
- ให้บริการทดสอบพฤติกรรมผู้ใช้ (QA / load test)
- บริหารบัญชีและ quota
- ปรับปรุงบริการ (ไม่ขายข้อมูลให้บุคคลที่สาม)
4. ฐานทางกฎหมาย (PDPA)
- สัญญา (การให้บริการ SaaS)
- ความยินยอม (ตอนลงทะเบียน)
5. การเก็บรักษา
- ข้อมูลบัญชี: จนกว่าจะขอลบ
- Job / ผลทดสอบ: สูงสุด 90 วัน (ลบอัตโนมัติ)
6. สิทธิของเจ้าของข้อมูล
- เข้าถึง / ส่งออกข้อมูล (Export ใน Portal)
- ขอลบบัญชี (Delete request)
- ถอนความยินยอม: ลบบัญชี
7. การโอนข้อมูลต่างประเทศ
- DeepSeek API (ประมวลผล LLM ตามการตั้งค่า)
- Google Drive (เมื่อเปิด cloud mode)
8. ความปลอดภัย
- รหัสผ่าน hash (PBKDF2), JWT, แยก tenant, rate limit
9. การแจ้งเหตุละเมิด
- แจ้งเจ้าของข้อมูลภายใน 72 ชม. หากมีผลกระทบสูง