ฟิตติ้งคลินิก (ซึ่งต่อไปนี้เรียกว่า “โรงพยาบาล”) ได้จัดทำและเปิดเผยนโยบายการประมวลผลข้อมูลส่วนบุคคลฉบับนี้ ตามมาตรา 30 แห่งพระราชบัญญัติคุ้มครองข้อมูลส่วนบุคคล เพื่อคุ้มครองสิทธิของเจ้าของข้อมูลส่วนบุคคล และเพื่อให้การจัดการข้อร้องเรียนที่เกี่ยวข้องกับการประมวลผลข้อมูลส่วนบุคคลเป็นไปอย่างถูกต้อง รวดเร็ว และมีประสิทธิภาพ
มาตรา 1 (วัตถุประสงค์ในการประมวลผลข้อมูลส่วนบุคคล)
โรงพยาบาลจะนำข้อมูลส่วนบุคคลที่เก็บรวบรวมมาใช้เพื่อวัตถุประสงค์ดังต่อไปนี้ ข้อมูลทั้งหมดที่ผู้ใช้บริการให้ไว้จะถูกใช้เฉพาะภายในขอบเขตของวัตถุประสงค์ดังกล่าวเท่านั้น และหากมีการเปลี่ยนแปลงวัตถุประสงค์ในการใช้ข้อมูล โรงพยาบาลจะขอความยินยอมจากเจ้าของข้อมูลล่วงหน้า
○ เพื่อการยืนยันตัวตนสำหรับการตรวจรักษา การตรวจวินิจฉัย การนัดหมาย และการตรวจสอบข้อมูลการรักษา
○ เพื่อให้บริการด้านการวินิจฉัยและการรักษาพยาบาล
○ เพื่อการเรียกเก็บค่ารักษาพยาบาล การรับชำระเงิน และการคืนเงิน
○ เพื่อการจัดส่งใบแจ้งค่ารักษา รายการค่าใช้จ่าย เอกสารรับรอง รวมถึงยา อุปกรณ์ และผลการตรวจ
○ เพื่อการรับตรวจทั้งออนไลน์และออฟไลน์ และการส่งตรวจไปยังหน่วยงานภายนอก
○ เพื่อเป็นช่องทางในการติดต่อสื่อสารสำหรับการจัดการข้อร้องเรียนหรือข้อขัดข้อง
○ เพื่อการบริหารคุณภาพทางการแพทย์ และการดำเนินการทางกฎหมายหรือการบริหารของโรงพยาบาล
○ เพื่อการวิเคราะห์ข้อมูลขั้นต่ำที่จำเป็นสำหรับการศึกษาและการวิจัย
○ เพื่อการแจ้งข้อมูลด้านการรักษา ข้อมูลทางวิชาการ และข้อมูลข่าวสารของโรงพยาบาล
มาตรา 2 (ระยะเวลาในการประมวลผลและการเก็บรักษาข้อมูลส่วนบุคคล)
โรงพยาบาลจะประมวลผลและเก็บรักษาข้อมูลส่วนบุคคลภายในระยะเวลาที่กฎหมายกำหนด หรือภายในระยะเวลาที่ได้รับความยินยอมจากเจ้าของข้อมูล โดยมีรายละเอียดดังนี้
- ข้อมูลการสมัครสมาชิก : จนกว่าสมาชิกจะถอนสมาชิกภาพหรือถูกเพิกถอนสถานะสมาชิก
- ข้อมูลที่เก็บเพื่อวัตถุประสงค์ของแบบสอบถามหรือกิจกรรม : จนกว่าแบบสอบถามหรือกิจกรรมดังกล่าวจะสิ้นสุด
- ข้อมูลที่เก็บเพื่อวัตถุประสงค์ในการรักษาพยาบาล : เก็บรักษาตามระยะเวลาที่กำหนดไว้ในกฎกระทรวงตามพระราชบัญญัติการแพทย์ ว่าด้วยการเก็บรักษาบันทึกทางการแพทย์ (รายการที่เก็บรักษา ได้แก่ ชื่อ ที่อยู่ เลขประจำตัวประชาชน และข้อมูลการรักษา)
* ทั้งนี้ แม้ว่าวัตถุประสงค์ในการเก็บรวบรวมจะสิ้นสุดลงแล้ว หากกฎหมายอื่นกำหนดให้ต้องเก็บรักษาข้อมูลไว้ โรงพยาบาลอาจยังคงเก็บรักษาข้อมูลดังกล่าวได้ตามที่กฎหมายกำหนด
มาตรการทางเทคนิคเพื่อการคุ้มครองข้อมูลส่วนบุคคล
โรงพยาบาลได้จัดให้มีมาตรการทางเทคนิคเพื่อป้องกันไม่ให้ข้อมูลส่วนบุคคลสูญหาย ถูกโจรกรรม รั่วไหล ถูกแก้ไข หรือถูกทำลาย ดังนี้
- ข้อมูลส่วนบุคคลจะถูกเข้ารหัสหรือใช้ระบบล็อกไฟล์ และข้อมูลสำคัญจะได้รับการคุ้มครองด้วยระบบรักษาความปลอดภัยเฉพาะ
- ใช้ระบบยืนยันตัวตนและอัลกอริทึมการเข้ารหัสเพื่อส่งข้อมูลผ่านเครือข่ายอย่างปลอดภัย และในกรณีจำเป็นอาจมีการยืนยันตัวตนโดยเจ้าหน้าที่
- มีระบบป้องกันการบุกรุกจากภายนอก และติดตั้งระบบตรวจจับการบุกรุกในแต่ละเซิร์ฟเวอร์ตลอด 24 ชั่วโมง
มาตรา 3 (สิทธิและหน้าที่ของเจ้าของข้อมูล และวิธีการใช้สิทธิ)
โรงพยาบาลจะดำเนินการตอบสนองต่อคำขอของเจ้าของข้อมูลในการขอเข้าถึง แก้ไข หรือลบข้อมูลส่วนบุคคลอย่างสุจริตและโดยไม่ล่าช้า โดยการดำเนินการดังกล่าวจะต้องกระทำโดยการมาติดต่อที่โรงพยาบาลเท่านั้น
■ เจ้าของข้อมูลมีสิทธิขอเข้าดูข้อมูลส่วนบุคคล ณ โรงพยาบาล
■ การแก้ไขและการลบข้อมูลส่วนบุคคล
1. ในกรณีที่ผู้ใช้บริการร้องขอให้มีการแก้ไขหรือลบข้อมูลส่วนบุคคล และโรงพยาบาลพิจารณาแล้วเห็นว่าข้อมูลดังกล่าวมีความคลาดเคลื่อน หรือมีความจำเป็นต้องแก้ไขหรือลบ โรงพยาบาลจะดำเนินการแก้ไขหรือลบข้อมูลดังกล่าวโดยไม่ล่าช้า ทั้งนี้ โรงพยาบาลอาจขอเอกสารหรือหลักฐานประกอบที่จำเป็นเพื่อใช้ในการตรวจสอบความถูกต้องของคำขอดังกล่าว
2. ในกรณีที่ผู้ใช้บริการร้องขอให้เข้าถึง แก้ไข หรือลบข้อมูลส่วนบุคคลของตน โรงพยาบาลจะดำเนินการตรวจสอบตัวตนของผู้ใช้บริการ โดยขอให้แสดงเอกสารแสดงตน เช่น บัตรประจำตัวประชาชน หนังสือเดินทาง หรือใบอนุญาตขับขี่ เพื่อยืนยันว่าเป็นเจ้าของข้อมูลโดยแท้จริง
3. หากโรงพยาบาลมีเหตุอันสมควรตามกฎหมายในการปฏิเสธคำขอเข้าถึง แก้ไข หรือลบข้อมูลส่วนบุคคลทั้งหมดหรือบางส่วน โรงพยาบาลจะแจ้งให้ผู้ใช้บริการทราบ พร้อมชี้แจงเหตุผลของการปฏิเสธดังกล่าว
4. ผู้แทนโดยชอบด้วยกฎหมายของเด็กอายุต่ำกว่า 14 ปี มีสิทธิร้องขอให้เข้าถึง แก้ไข ลบ หรือระงับการประมวลผลข้อมูลส่วนบุคคลของเด็กได้ โดยต้องแสดงหลักฐานความสัมพันธ์กับเด็ก และเอกสารแสดงตนเพื่อยืนยันสถานะของผู้แทนโดยชอบด้วยกฎหมาย
มาตรา 4 (รายการข้อมูลส่วนบุคคลที่ประมวลผลและวิธีการเก็บรวบรวม)
โรงพยาบาลจะแจ้งให้ทราบล่วงหน้าเกี่ยวกับขอบเขตและวัตถุประสงค์ในการเก็บรวบรวมข้อมูลส่วนบุคคลในขณะสมัครใช้บริการหรือภายในข้อกำหนดและเงื่อนไขการใช้บริการ ทั้งนี้ เป็นไปตามที่กฎหมายที่เกี่ยวข้องกำหนด โดยรายการข้อมูลส่วนบุคคลที่เก็บรวบรวมมีดังต่อไปนี้
■ รายการข้อมูลที่จัดเก็บเมื่อสมัครสมาชิกเว็บไซต์
○ ข้อมูลที่เก็บเมื่อสมัครสมาชิกเว็บไซต์ : ชื่อ, ID, รหัสผ่าน, อีเมล, เพศ, วันเดือนปีเกิด, ที่อยู่, เบอร์โทรศัพท์, ข้อมูลการเข้าใช้งาน, คุกกี้, IP
○ วิธีการเก็บรวบรวมข้อมูลส่วนบุคคล: ในระหว่างการใช้บริการ หรือในกระบวนการดำเนินงานเพื่อให้บริการผ่านทางเว็บไซต์ (สมัครสมาชิก, นัดหมายออนไลน์, ปรึกษาออนไลน์, ปรึกษาหลังการผ่าตัด) ข้อมูลต่อไปนี้อาจถูกสร้างและเก็บรวบรวมโดยอัตโนมัติ
- ประวัติการใช้งานบริการ, บันทึกการเข้าถึง (Access Log), คุกกี้ (Cookies), และข้อมูลหมายเลขไอพี (IP Address)
■ รายการข้อมูลที่เก็บรวบรวมในระหว่างการรับบริการทางการแพทย์
○ ข้อมูลที่จำเป็น : ชื่อ–นามสกุล, เพศ, วันเดือนปีเกิด, ข้อมูลการติดต่อ (รวมถึงข้อมูลติดต่อของผู้ปกครอง), ที่อยู่, อีเมล, ส่วนสูง, น้ำหนัก, หมู่เลือด, ประวัติการผ่าตัดที่ผ่านมา
○ ข้อมูลสุขภาพ : ประวัติการเจ็บป่วย ประวัติสุขภาพของครอบครัว และข้อมูลสุขภาพส่วนบุคคลอื่นใดที่บุคลากรทางการแพทย์เห็นว่าจำเป็นต่อการให้บริการทางการแพทย์
■ รายการข้อมูลที่เก็บรวบรวมในระหว่างการชำระค่ารักษาพยาบาล
○ กรณีชำระเงินด้วยบัตรเครดิต : ชื่อบริษัทบัตรเครดิต, หมายเลขบัตร และข้อมูลการอนุมัติการชำระเงินด้วยบัตร
* ในกรณีที่มีความจำเป็นต้องเก็บรวบรวมข้อมูลส่วนบุคคลเป็นการชั่วคราวเพื่อวัตถุประสงค์เฉพาะ โรงพยาบาลจะแจ้งให้ทราบเป็นการเฉพาะก่อนดำเนินการเก็บรวบรวมข้อมูล
■ วิธีการเก็บรวบรวมข้อมูลส่วนบุคคล
○ เก็บรวบรวมผ่านเว็บไซต์ แบบฟอร์มเอกสาร โทรสาร (แฟกซ์) โทรศัพท์ กระดานสนทนาเพื่อการให้คำปรึกษา อีเมล กิจกรรมส่งเสริมการขาย และการยื่นคำขอรับคำปรึกษา เป็นต้น
มาตรา 5 (การทำลายข้อมูลส่วนบุคคล)
① เมื่อระยะเวลาการเก็บรักษาข้อมูลส่วนบุคคลสิ้นสุดลง หรือเมื่อบรรลุวัตถุประสงค์ในการประมวลผลข้อมูลแล้ว และข้อมูลส่วนบุคคลนั้นไม่มีความจำเป็นอีกต่อไป โรงพยาบาลจะดำเนินการทำลายข้อมูลส่วนบุคคลดังกล่าวโดยไม่ล่าช้า
② แม้ว่าระยะเวลาการเก็บรักษาข้อมูลส่วนบุคคลที่ได้รับความยินยอมจากเจ้าของข้อมูลจะสิ้นสุดลง หรือวัตถุประสงค์ในการประมวลผลข้อมูลจะบรรลุผลแล้ว แต่หากกฎหมายอื่นกำหนดให้ต้องเก็บรักษาข้อมูลส่วนบุคคลไว้ต่อไป โรงพยาบาลจะโอนข้อมูลส่วนบุคคลดังกล่าวไปจัดเก็บไว้ในฐานข้อมูล (DB) แยกต่างหาก หรือจัดเก็บในสถานที่ที่แตกต่างจากเดิม
③ ขั้นตอนและวิธีการทำลายข้อมูลส่วนบุคคลมีดังต่อไปนี้
1. ขั้นตอนการทำลาย
โรงพยาบาลจะคัดเลือกข้อมูลส่วนบุคคลที่มีเหตุให้ต้องทำลาย และดำเนินการทำลายหลังจากได้รับความเห็นชอบจากผู้รับผิดชอบด้านการคุ้มครองข้อมูลส่วนบุคคลของโรงพยาบาลแล้ว
2. วิธีการทำลาย
ข้อมูลส่วนบุคคลที่บันทึกหรือจัดเก็บในรูปแบบไฟล์อิเล็กทรอนิกส์จะถูกทำลายด้วยวิธีที่ไม่สามารถกู้คืนได้ เช่น Low Level Format สำหรับข้อมูลส่วนบุคคลที่บันทึกในเอกสารกระดาษ จะทำลายโดยการทำลายด้วยเครื่องทำลายเอกสาร หรือการเผาทำลาย
มาตรา 6 (มาตรการรักษาความปลอดภัยของข้อมูลส่วนบุคคล)
โรงพยาบาลได้ดำเนินมาตรการดังต่อไปนี้เพื่อรักษาความปลอดภัยของข้อมูลส่วนบุคคล
1. มาตรการด้านการบริหารจัดการ : การจัดทำและบังคับใช้แผนการบริหารจัดการภายใน การฝึกอบรมพนักงานเป็นประจำ
2. มาตรการด้านเทคนิค : การควบคุมสิทธิ์การเข้าถึงระบบประมวลผลข้อมูลส่วนบุคคล การติดตั้งระบบควบคุมการเข้าถึง การเข้ารหัสข้อมูลระบุตัวตนเฉพาะ การติดตั้งโปรแกรมรักษาความปลอดภัย
3. มาตรการด้านกายภาพ : การควบคุมการเข้าถึงห้องคอมพิวเตอร์ ห้องเก็บเอกสาร และสถานที่จัดเก็บข้อมูล
มาตรา 7 (การให้และการแบ่งปันข้อมูลส่วนบุคคล)
โรงพยาบาลจะไม่ใช้หรือเปิดเผยข้อมูลส่วนบุคคลของท่านเกินขอบเขตที่แจ้งไว้ในวัตถุประสงค์การเก็บรวบรวมและใช้ข้อมูลส่วนบุคคล เว้นแต่จะได้รับความยินยอมจากท่าน หรือเป็นไปตามที่กฎหมายกำหนด อย่างไรก็ตาม กรณีต่อไปนี้ถือเป็นข้อยกเว้น
○ การยื่นเวชระเบียนเพื่อเรียกร้องค่าบริการทางการแพทย์ต่อสำนักงานประเมินและทบทวนประกันสุขภาพ ตามพระราชบัญญัติประกันสุขภาพแห่งชาติ
○ กรณีที่ผู้ใช้บริการได้ให้ความยินยอมในการเปิดเผยข้อมูลล่วงหน้าแล้ว
○ กรณีที่กฎหมายกำหนด หรือมีคำร้องขอจากหน่วยงานสืบสวนสอบสวนตามขั้นตอนและวิธีการที่กฎหมายกำหนด
○ กรณีที่จำเป็นเพื่อการจัดทำสถิติหรือการวิจัยทางวิชาการ โดยจัดทำข้อมูลในรูปแบบที่ไม่สามารถระบุตัวบุคคลใดได้
มาตรา 8 (การติดตั้ง/ใช้อุปกรณ์เก็บข้อมูลอัตโนมัติและการปฏิเสธการใช้งาน)
โรงพยาบาลใช้อุปกรณ์เก็บข้อมูลอัตโนมัติที่เรียกว่า “คุกกี้ (Cookie)” เพื่อจัดเก็บและเรียกค้นข้อมูลของท่าน คุกกี้คือไฟล์ข้อความขนาดเล็กที่เซิร์ฟเวอร์ของเว็บไซต์โรงพยาบาลส่งไปยังเบราว์เซอร์ของท่าน และถูกจัดเก็บไว้ในฮาร์ดดิสก์ของคอมพิวเตอร์ โรงพยาบาลใช้คุกกี้เพื่อวัตถุประสงค์ดังต่อไปนี้
○ วิเคราะห์ความถี่ในการเข้าชมและระยะเวลาการใช้งานของสมาชิกและผู้ใช้งานทั่วไป เพื่อใช้เป็นข้อมูลในการปรับปรุงบริการ
○ ใช้เป็นข้อมูลในการให้บริการข้อมูลที่เหมาะสมกับความสนใจของแต่ละบุคคล ในกิจกรรมหรืออีเวนต์ต่าง ๆ ที่โรงพยาบาลจัดขึ้น
ท่านมีสิทธิเลือกในการติดตั้งคุกกี้ โดยสามารถตั้งค่าผ่านเว็บเบราว์เซอร์เพื่ออนุญาตคุกกี้ทั้งหมด แจ้งเตือนก่อนบันทึกคุกกี้ หรือปฏิเสธการบันทึกคุกกี้ทั้งหมด อย่างไรก็ตาม หากท่านปฏิเสธการติดตั้งคุกกี้ อาจส่งผลให้ไม่สามารถใช้บริการบางประการได้อย่างสมบูรณ์
มาตรา 9 (ผู้รับผิดชอบด้านการคุ้มครองข้อมูลส่วนบุคคล)
① โรงพยาบาลได้แต่งตั้งผู้รับผิดชอบด้านการคุ้มครองข้อมูลส่วนบุคคล เพื่อรับผิดชอบการดำเนินงานด้านการประมวลผลข้อมูลส่วนบุคคล รวมถึงการรับเรื่องร้องเรียนและการเยียวยาความเสียหาย ดังนี้
▶ ผู้รับผิดชอบด้านการคุ้มครองข้อมูลส่วนบุคคล
หน่วยงาน : ฟิตติ้งคลินิก
อีเมลติดต่อ : fittingclinic@gmail.com
② เจ้าของข้อมูลสามารถติดต่อสอบถาม ร้องเรียน หรือขอรับการเยียวยาเกี่ยวกับการคุ้มครองข้อมูลส่วนบุคคลที่เกิดขึ้นจากการใช้บริการของโรงพยาบาลได้ โดยโรงพยาบาลจะดำเนินการตอบกลับและจัดการโดยไม่ล่าช้า
มาตรา 10 (วิธีการเยียวยาการละเมิดสิทธิ)
เจ้าของข้อมูลสามารถติดต่อหน่วยงานต่อไปนี้เพื่อขอคำปรึกษาหรือการเยียวยาในกรณีที่ข้อมูลส่วนบุคคลถูกละเมิด ทั้งนี้ หน่วยงานดังกล่าวเป็นหน่วยงานอิสระจากโรงพยาบาล หากท่านไม่พึงพอใจกับผลการจัดการของโรงพยาบาล หรือประสงค์ขอความช่วยเหลือเพิ่มเติม สามารถติดต่อได้ตามข้อมูลด้านล่าง
▶ ศูนย์รับแจ้งการละเมิดข้อมูลส่วนบุคคล (ดำเนินการโดย Korea Internet & Security Agency)
- หน้าที่ : รับแจ้งเหตุและให้คำปรึกษา
- เว็บไซต์ : privacy.kisa.or.kr
- โทรศัพท์ : 118
- ที่อยู่ : ชั้น 3 เลขที่ 9 ถนนจินฮึงกิล เมืองนาจู จังหวัดชอลลานัมโด (58324)
▶ คณะกรรมการไกล่เกลี่ยข้อพิพาทด้านข้อมูลส่วนบุคคล
- หน้าที่ : การไกล่เกลี่ยข้อพิพาทและข้อพิพาทกลุ่ม (ทางแพ่ง)
- เว็บไซต์ : www.kopico.go.kr
- โทรศัพท์ : 1833-6972
- ที่อยู่ : ชั้น 4 อาคารรัฐบาลโซล เลขที่ 209 ถนนเซจงแดโร เขตจงโน กรุงโซล (03171)
▶ หน่วยสืบสวนอาชญากรรมไซเบอร์ สำนักงานอัยการสูงสุด : 02-3480-3573 (www.spo.go.kr)
▶ สำนักงานความปลอดภัยไซเบอร์ สำนักงานตำรวจแห่งชาติ : 182 (http://cyberbureau.police.go.kr)
มาตรา 11 (การติดตั้งและการดำเนินงานของระบบกล้องวงจรปิด)
① โรงพยาบาลได้ติดตั้งและดำเนินการใช้ระบบกล้องวงจรปิด ดังนี้
1. วัตถุประสงค์ในการติดตั้ง : เพื่อความปลอดภัยของสถานที่และการป้องกันอัคคีภัย
2. จำนวน ตำแหน่ง และขอบเขตการบันทึกภาพ : ติดตั้งในบริเวณล็อบบี้และพื้นที่จัดแสดง โดยบันทึกภาพครอบคลุมพื้นที่สำคัญทั้งหมด
3. ผู้รับผิดชอบและผู้มีสิทธิ์เข้าถึงข้อมูลภาพ : ฟิตติ้งคล린ิก
4. ระยะเวลาการบันทึกและวิธีการจัดการข้อมูล
- บันทึกภาพตลอด 24 ชั่วโมง
- จัดการข้อมูลผ่านศูนย์ควบคุม
5. วิธีและสถานที่ตรวจสอบข้อมูลภาพ : ต้องยื่นคำร้องต่อผู้รับผิดชอบ (ฝ่ายสนับสนุนการบริหาร)
6. การดำเนินการตามคำขอของเจ้าของข้อมูล : อนุญาตให้เข้าดูข้อมูลภาพเฉพาะกรณีที่เจ้าของข้อมูลเป็นบุคคลที่ถูกบันทึกภาพไว้ หรือมีความจำเป็นอย่างชัดเจนเพื่อคุ้มครองชีวิต ร่างกาย หรือทรัพย์สิน
7. มาตรการคุ้มครองข้อมูลภาพ : การจัดทำแผนบริหารจัดการภายใน การควบคุมและจำกัดสิทธิ์การเข้าถึง การจัดเก็บและส่งข้อมูลอย่างปลอดภัย การป้องกันการแก้ไขหรือปลอมแปลงข้อมูล การจัดสถานที่เก็บข้อมูลและติดตั้งอุปกรณ์ล็อก
ผู้รับผิดชอบ / ผู้มีสิทธิ์เข้าถึงข้อมูลภาพ : ฟิตติ้งคลินิก
อีเมลติดต่อ : fittingclinic@gmail.com
มาตรา 12 (การเปลี่ยนแปลงนโยบายการประมวลผลข้อมูลส่วนบุคคล)
① นโยบายการประมวลผลข้อมูลส่วนบุคคลฉบับนี้มีผลบังคับใช้ตั้งแต่วันที่ 2 มีนาคม 2566
[cite: 1]