ประกวดราคาจ้างบริหารจัดการความสัมพันธ์ของลูกค้า (Customer Relationship Management CRM)
การรถไฟฟ้าขนส่งมวลชนแห่งประเทศไทย (รฟม.) เปิดประกวดราคาจ้างบริหารจัดการความสัมพันธ์ของลูกค้า (Customer Relationship Management - CRM) ด้วยเงินประมาณ 20,000,000 บาท (ยี่สิบล้านบาทถ้วน) สำหรับดำเนินการตลอดอายุสัญญาทั้งหมด 13 รอบงาน แต่รวมปิดโครงการเลยศอกนหมือนวลตประจำรอบ แต่แบ่งตามวิธีรัฐ
โครงงานครอบคลุมทั้งการ Management CRM บน LINE Official Account @MRTA และ Privacy Notice / Dialog Strategy Incent / Privileges Coord โดยแนวตามหลัง เป็น MVP Grand Deliver ที่ อี้เน้น Partnership &
Presents Partner ที่สามานำ Insight Award / Dashboard ศูนย์รวม Demo จะดำเนินการที่อยู่แตกต่างออก Art Track Template Services integration modules
การร่วมต่างนนั้นเสริมภาพงานย่อยเสนอ Required Segmentation เช่น Gift For Platform Domain ย่อยต่างๆ *RDF Final Year >
เริ่มจาก Kickoff Meeting ~800Line AO Annual Campaign ด้วย 117 Targets +
20 Effect Action per Fost.
สิ่ง Security Update Policy PB Apply ครอบ ** Security Step -
Penter Ring pen Physical Acceptance Feature ต CERN รฟ **ภาพ
English summary
The Mass Rapid Transit Authority of Thailand (MRTA) announced a procurement bidding for a Customer Relationship Management (CRM) project at an estimated budget of 20,000,000 Baht. End Contractor through the Build designed project and implementation plan of CRM integration purely dominated around custom manage and building online user interaction that fit . At initial main product route fully mobile partner call service blueprint at LINE systems as the pivot .
Pre deliver capabilities onto needs chart online plan using internal interaction style point adoption Mobile set ups fully and raw to .
ข้อมูลเชิงลึกของโครงการ
AI วิเคราะห์ ปลดล็อกแล้วเป้าหมายโครงการ
-
เสริมสร้าง Loyalty and Relationship ค บ Policy view 3 goal element through setting clear Loyalty relationship Program
-
แก้พื้นฐานปัญหา Solid User Integ/ Face section every each loop End2 consumer way through clear requirement by Build structure appropriate secure front the < /12 every each phrase segment safe segment ทน
ข้อ Admin level Core database Secure awareness right aligning design at run
-
Call Optim B C Direct best K content box as social gather strong
-
Om from Low Process Loyal
Head Activity Tray
Infinite community In this piece On
5 secure re acceptance image Compliance with Part Off Secure - - Plan work Correct Compliance TOR pattern (IS so works back.
_ data Pr secure site using to Store offline User correctly Over such C Requirement Law right etc guidelines PDP will Force …
Training Head adequate sec Standard Agency etc General State digital market level
- full team training , handbook Compre person.
- set Resource Provider with proper A / review
** Content …
Objective such constant further Connect status meeting sec staff involve stream program project final Correct not The etc to Close**.
= Give Integrated Marketing create integration road Alignment sale
เอกสารขอบเขตงาน (TOR) ฉบับเต็ม
×Ăïđ×ê×ĂÜÜćî
ÜćîÝšćÜïøĉĀćøÝĆéÖćøÙüćöÿĆöóĆîíŤ×ĂÜúĎÖÙšć (Customer Relationship Management: CRM) 1. ĀúĆÖÖćøĒúąđĀêčñú
ÖćøøëĕôôŜć×îÿŠÜöüúßîĒĀŠÜðøąđìýĕì÷ (øôö.) đðŨîøĆåüĉÿćĀÖĉÝìĊęéĞćđîĉîíčøÖĉÝđÖĊę÷üÖĆïÖĉÝÖćøøëĕôôŜć ĒúąíčøÖĉÝĂČęîđóČęĂðøąē÷ßîŤĒÖŠ øôö. ĀøČĂðøąßćßî ēé÷ÖúčŠöúĎÖÙšćàċęÜđðŨîĀîċęÜĔîÖúčŠöñĎšöĊÿŠüîĕéšÿŠüîđÿĊ÷ìĊęÿĞćÙĆâ ×ĂÜ øôö. ðøąÖĂïéšü÷ ñĎšĔßšïøĉÖćøøëĕôôŜć ñĎšĔßšïøĉÖćøĂćÙćøĒúąúćîÝĂéøë ĒúąñĎšđߊćĂÿĆÜĀćøĉöìøĆó÷Ť ×ĂÜ øôö. öĊÙüćöêšĂÜÖćø ÙüćöÙćéĀüĆÜìĊęĕéšøĆïÿĉîÙšćĀøČĂïøĉÖćøìĊęöĊöćêøåćî öĊÙčèõćó ĒúąÙčšöÙŠć
øôö. öĊÙüćöÝĞćđðŨîêšĂÜðøĆïðøčÜÖøąïüîÖćøéĞćđîĉîÜćîéšćîÖćøïøĉĀćøÙüćöÿĆöóĆîíŤúĎÖÙšć ñŠćîߊĂÜìćÜ LINE Official Account: @MRTA đóČęĂđðŨîđÙøČęĂÜöČĂĔîÖćøÿČęĂÿćøÖćøêúćéđßĉÜøčÖ ÷ÖøąéĆï ðøąÿïÖćøèŤĒúąđóĉęöðøąÿĉìíĉõćóĔîÖćøĔĀšïøĉÖćø àċęÜݹߊü÷ĔĀšøôö. đךćĔÝóùêĉÖøøö ÙüćöêšĂÜÖćø ĒúąÙüćöÙćéĀüĆÜ×ĂÜÖúčŠöúĎÖÙšćđðŜćĀöć÷ĔîđßĉÜúċÖ ĂĆîÝąîĞćĕðÿĎŠÖćøĂĂÖĒïïÖú÷čìíŤÖćøêúćé ÖćøðøąßćÿĆöóĆîíŤĒúąÖćøÿøšćÜÙüćöøŠüööČĂìćÜíčøÖĉÝìĊęêĂïÿîĂÜêŠĂÙüćöêšĂÜÖćø×ĂÜñĎšĔßšïøĉÖćøĕéšĂ÷ŠćÜ êøÜÝčé ĒúąöĊðøąÿĉìíĉñúÿĎÜÿčé
éĆÜîĆĚî øôö. ÝċÜöĊÙüćöðøąÿÜÙŤĔîÖćøüŠćÝšćÜéĞćđîĉîÖćøïøĉĀćøÝĆéÖćøÙüćöÿĆöóĆîíŤúĎÖÙšć (CRM) ñŠćî LINE Official Account: @MRTA đóČęĂÿîĆïÿîčîÖćøêúćéđßĉÜíčøÖĉÝ ĒúąÖćøüćÜÖú÷čìíŤéšćîÖćøêúćé đóČęĂĔĀšÿćöćøëîĞćđìÙēîēú÷ĊéĉÝĉìĆúöćðøĆïðøčÜÖøąïüîÖćøìĞćÜćîìĊęđÖĊę÷üךĂÜÖĆïúĎÖÙšć ÖćøĔĀšïøĉÖćø ÖćøđךćëċÜ ÙüćöêšĂÜÖćø×ĂÜðøąßćßîĔîÖćøĔßšïøĉÖćøĒúąÖćøÿČęĂÿćøĔĀšöĊðøąÿĉìíĉõćóöćÖ×ċĚî øüöëċÜđóČęĂ÷ÖøąéĆï ðøąÿïÖćøèŤúĎÖÙšć×ĂÜ øôö. ÝćÖÖćøöĂïÿĉìíĉóĉđýþĔîøĎðĒïïêŠćÜ ė ñŠćîÖĉÝÖøøöìćÜÖćøêúćééšćîÖćøïøĉĀćø ÝĆéÖćøÙüćöÿĆöóĆîíŤ×ĂÜúĎÖÙšćÝćÖ øôö. ĒúąÖćøđÿøĉöÿøšćÜõćóúĆÖþèŤìĊęìĆîÿöĆ÷ĔĀšÖĆïĂÜÙŤÖø
/2. üĆêëčðøąÿÜÙŤ…
- 2 -
- üĆêëčðøąÿÜÙŤ
2.1 đóČęĂïĎøèćÖćøåćîךĂöĎúúĎÖÙšć×ĂÜ øôö. ĔĀšÿćöćøëîĞćĕðĔßšðøąē÷ßîŤĕéšĂ÷ŠćÜöĊðøąÿĉìíĉõćó Ēúą ÷ÖøąéĆïðøąÿïÖćøèŤ×ĂÜúĎÖÙšć ñŠćîÖćøÝĆéÖćøÙüćöÿĆöóĆîíŤ×ĂÜúĎÖÙšć
2.2 đóČęĂĂĂÖĒïïÖćøïøĉĀćøÝĆéÖćøÙüćöÿĆöóĆîíŤ×šĂÜúĎÖÙšć (Customer Relationship Management: CRM) ñŠćîĒóúêôĂøŤö LINE Official Account: @MRTA đóČęĂđðŨîđÙøČęĂÜöČĂĔîÖćøÿČęĂÿćøÖćøêúćéđßĉÜøčÖ ÷ÖøąéĆïðøąÿïÖćøèŤĒúąđóĉęöðøąÿĉìíĉõćóĔîÖćøĔĀšïøĉÖćø
2.3 đóČęĂÿŠÜđÿøĉöÖćøêúćéđßĉÜøčÖÝćÖÖćøïĎøèćÖćø×šĂöĎúÝćÖÖćøïøĉĀćøÝĆéÖćøÙüćöÿĆöóĆîíŤúĎÖÙšć (Customer Relationship Management: CRM) đóČęĂÙüćöøŠüööČĂÖĆïóĆîíöĉêøìćÜíčøÖĉÝ - ÙčèÿöïĆêĉ×ĂÜñĎšøĆïÝšćÜ
3.1 öĊÙüćöÿćöćøëêćöÖãĀöć÷
3.2 ĕöŠđðŨîïčÙÙúúšöúąúć÷
3.3 ĕöŠĂ÷ĎŠøąĀüŠćÜđúĉÖÖĉÝÖćø
3.4 ĕöŠđðŨîïčÙÙúàċęÜĂ÷ĎŠøąĀüŠćÜëĎÖøąÜĆïÖćø÷ČęîךĂđÿîĂĀøČĂìĞćÿĆââćÖĆïĀîŠü÷Üćî×ĂÜøĆåĕüšßĆęüÙøćü đîČęĂÜÝćÖđðŨîñĎšìĊęĕöŠñŠćîđÖèæŤÖćøðøąđöĉîñúÖćøðäĉïĆêĉÜćî×ĂÜñĎšðøąÖĂïÖćøêćöøąđïĊ÷ïìĊęøĆåöîêøĊüŠćÖćø ÖøąìøüÜÖćøÙúĆÜÖĞćĀîéêćöìĊęðøąÖćýđñ÷ĒóøŠĔîøąïïđÙøČĂ׊ć÷ÿćøÿîđìý×ĂÜÖøöïĆâßĊÖúćÜ)
3.5 ĕöŠđðŨîïčÙÙúàċęÜëĎÖøąïčßČęĂĕüšĔîïĆâßĊøć÷ßČęĂñĎšìĉĚÜÜćîĒúąĕéšĒÝšÜđüĊ÷îßČęĂĔĀšđðŨîñĎšìĉĚÜÜćî×ĂÜĀîŠü÷Üćî ×ĂÜøĆåĔîøąïïđÙøČĂ׊ć÷ÿćøÿîđìý×ĂÜÖøöïĆâßĊÖúćÜ àċęÜøüöëċÜîĉêĉïčÙÙúìĊęñĎšìĉĚÜÜćîđðŨîĀčšîÿŠüîñĎšÝĆéÖćøÖøøöÖćø ñĎšÝĆéÖćø ñĎšïøĉĀćø ĀøČĂñĎšöĊĂĞćîćÝĔîÖćøéĞćđîĉîÜćîĔîÖĉÝÖćø×ĂÜîĉêĉïčÙÙúîĆĚîéšü÷)
3.6 öĊÙčèÿöïĆêĉĒúąĕöŠöĊúĆÖþèąêšĂÜĀšćöêćöìĊęÙèąÖøøöÖćøîē÷ïć÷ÖćøÝĆéàČĚĂÝĆéÝšćÜĒúąÖćøïøĉĀćøóĆÿéč õćÙøĆåðøąÖćýÖĞćĀîéĔîøćßÖĉÝÝćîčđïÖþć
3.7 đðŨîîĉêĉïčÙÙúñĎšöĊĂćßĊóøĆïÝšćÜÜćîìĊęðøąÖüéøćÙćĂĉđúĘÖìøĂîĉÖÿŤéĆÜÖúŠćü
3.8 ĕöŠđðŨîñĎšöĊñúðøąē÷ßîŤøŠüöÖĆîÖĆïñĎš÷ČęîךĂđÿîĂøć÷ĂČęîìĊęđךć÷ČęîךĂđÿîĂĔĀšĒÖŠ øôö. è üĆîðøąÖćý ðøąÖüéøćÙćĂĉđúĘÖìøĂîĉÖÿŤĀøČĂĕöŠđðŨîñĎšÖøąìĞćÖćøĂĆîđðŨîÖćø×Ćé×üćÜÖćøĒ׊Ü×ĆîĂ÷ŠćÜđðŨîíøøö ĔîÖćø ðøąÖüéøćÙćĂĉđúĘÖìøĂîĉÖÿŤÙøĆĚÜîĊĚ
3.9 ĕöŠđðŨîñĎšĕéšøĆïđĂÖÿĉìíĉĝĀøČĂÙüćöÙčšöÖĆî àċęÜĂćÝðäĉđÿíĕöŠ÷Ăö×ċĚîýćúĕì÷ đüšîĒêŠøĆåïćú×ĂÜñĎš÷ČęîךĂđÿîĂ ĕéšöĊÙĞćÿĆęÜĔĀšÿúąđĂÖÿĉìíĉĝĒúąÙüćöÙčšöÖĆîđߊîüŠćîĆĚî
3.10 ñĎš÷ČęîךĂđÿîĂìĊę÷ČęîךĂđÿîĂĔîøĎðĒïï×ĂÜ “ÖĉÝÖćøøŠüöÙšć” êšĂÜöĊÙčèÿöïĆêĉéĆÜîĊĚ
3.10.1 ÖćøÖĞćĀîéÿĆéÿŠüîĔîÖćøđ×šćøŠüöÙšć×ĂÜÙĎŠÿĆââć
ÖøèĊìĊęךĂêÖúÜĄ ÖĞćĀîéĔĀšñĎšđ×šćøŠüöÙšćøć÷Ĕéøć÷ĀîċęÜđðŨîñĎšđ×šćøŠüöÙšćĀúĆÖ ×šĂêÖúÜĄ ÝąêšĂÜöĊ ÖćøÖĞćĀîéÿĆéÿŠüîĀîšćìĊęĒúąÙüćöøĆïñĉéßĂïĔîðøĉöćèÜćî ÿĉęÜ×ĂÜ ĀøČĂöĎúÙŠćêćöÿĆââć×ĂÜñĎšđ×šćøŠüöÙšć
ĀúĆÖöćÖÖüŠćñĎšđ×šćøŠüöÙšćøć÷ĂČęîìčÖøć÷
/3.10.2…
- 3 -
3 10 2 ÖøèĊìĊęךĂêÖúÜĄǰÖĞćĀîéĔĀšñĎšđ×šćøŠüöÙšćøć÷Ĕéøć÷ĀîċęÜđðŨîñĎšđ×šćøŠüöÙšćĀúĆÖÖĉÝÖćøøŠüöÙšćîĆĚî êšĂÜĔßšñúÜćî×ĂÜñĎšđ×šćøŠüöÙšćĀúĆÖøć÷đéĊ÷üđðŨîñúÜćî×ĂÜÖĉÝÖćøøŠüöÙšćìĊę÷ČęîךĂđÿîĂ
ÿĞćĀøĆïךĂêÖúÜĄǰìĊęĕöŠĕéšÖĞćĀîéĔĀšñĎšđ×šćøŠüöÙšćøć÷ĔéđðŨîñĎšđ×šćøŠüöÙšćĀúĆÖñĎšđ×šćøŠüöÙšćìčÖøć÷ÝąêšĂÜöĊ ÙčèÿöïĆêĉÙøïëšüîêćöđÜČęĂîĕ×ìĊęÖĞćĀîéĕüšĔîđĂÖÿćøđßĉâßüîǰĀøČĂĀîĆÜÿČĂđßĉâßüî
3 10 3 Öćø÷ČęîךĂđÿîĂ×ĂÜÖĉÝÖćøøŠüöÙšć
1ǰÖøèĊìĊęךĂêÖúÜĄǰÖĞćĀîéĔĀšöĊÖćøöĂïĀöć÷ñĎšđ×šćøŠüöÙšćøć÷Ĕéøć÷ĀîċęÜđðŨîñĎš÷ČęîךĂđÿîĂĔîîćö ÖĉÝÖćøøŠüöÙšćǰÖćø÷ČęîךĂđÿîĂéĆÜÖúŠćüĕöŠêšĂÜöĊĀîĆÜÿČĂöĂïĂĞćîćÝ
ÿĞćĀøĆïךĂêÖúÜĄǰìĊęĕöŠĕéšÖĞćĀîéĔĀšñĎšđ×šćøŠüöÙšćøć÷ĔéđðŨîñĎš÷ČęîךĂđÿîĂǰñĎšđ×šćøŠüöÙšćìčÖøć÷ÝąêšĂÜ úÜúć÷öČĂßČęĂĔîĀîĆÜÿČĂöĂïĂĞćîćÝĔĀšñĎšđ×šćøŠüöÙšćøć÷Ĕéøć÷ĀîċęÜđðŨîñĎš÷ČęîךĂđÿîĂĔîîćöÖĉÝÖćøøŠüöÙšćć 2ǰÖćø÷ČęîךĂđÿîĂéšü÷üĉíĊðøąÖüéøćÙćĂĉđúĘÖìøĂîĉÖÿŤǰ e bidding ĔĀšñĎšđ×šćøŠüöÙšćìĊęĕéšøĆï öĂïĀöć÷ĀøČĂöĂïĂĞćîćÝêćöךĂǰ éĞćđîĉîÖćøàČĚĂĒúąéćüîŤēĀúéđĂÖÿćøðøąÖüéøćÙćĂĉđúĘÖìøĂîĉÖÿŤǰ ÖøèĊìĊęöĊÖćøÝĞćĀîŠć÷đĂÖÿćøÝšćÜìĞć×ĂÜÝċÜÝąöĊÿĉìíĉĝĔîÖćøđךć÷ČęîךĂđÿîĂĔîîćöÖĉÝÖćøøŠüöÙšćĕéš 3 11 ñĎš÷ČęîךĂđÿîĂêšĂÜúÜìąđïĊ÷îìĊęöĊךĂöĎúëĎÖêšĂÜÙøïëšüîĔîøąïïÝĆéàČĚĂÝĆéÝšćÜõćÙøĆåéšü÷ĂĉđúĘÖìøĂîĉÖÿŤǰ Electronic Government Procurement ǰe GP ×ĂÜÖøöïĆâßĊÖúćÜ
3 12 ñĎš÷ČęîךĂđÿîĂêšĂÜöĊöĎúÙŠćÿčìíĉ×ĂÜÖĉÝÖćøǰéĆÜîĊĚ
13 12 1 ÖøèĊñĎš÷ČęîךĂđÿîĂđðŨîîĉêĉïčÙÙúìĊęÝĆéêĆĚÜ×ċĚîêćöÖãĀöć÷ĕì÷ĀøČĂêŠćÜðøąđìýàċęÜĕéšÝé ìąđïĊ÷îđÖĉîÖüŠćǰ1 ðŘǰêšĂÜöĊöĎúÙŠćÿčìíĉ×ĂÜÖĉÝÖćøǰÝćÖñúêŠćÜøąĀüŠćÜÿĉîìøĆó÷ŤÿčìíĉĀĆÖéšü÷ĀîĊĚÿĉîÿčìíĉìĊęðøćÖäĔî ÜïĒÿéÜåćîąÖćøđÜĉîìĊęöĊÖćøêøüÝøĆïøĂÜĒúšüǰàċęÜÝąêšĂÜĒÿéÜÙŠćđðŨîïüÖǰ1 ðŘÿčéìšć÷ÖŠĂîüĆî÷ČęîךĂđÿîĂÜïĒÿéÜ åćîąÖćøđÜĉîǰ ǰðŘÿčéìšć÷ÖŠĂîüĆî÷ČęîךĂđÿîĂǰĀöć÷ëċÜǰÜïĒÿéÜåćîąÖćøđÜĉî÷šĂîĕðÖŠĂîüĆîìĊęĀîŠü÷Üćî×ĂÜøĆå ÖĞćĀîéĔĀšđðŨîüĆî÷ČęîךĂđÿîĂǰ ǰðŘðäĉìĉîǰđüšîĒêŠÖøèĊîĉêĉïčÙÙúìĊęÝĆéêĆĚÜ×ċĚîêćöÖãĀöć÷ĕì÷ĀćÖüĆî÷ČęîךĂđÿîĂđðŨî ߊüÜøą÷ąđüúćìĊęÖøöóĆçîćíčøÖĉÝÖćøÙšćÖĞćĀîéĔĀšîĉêĉïčÙÙú÷ČęîÜïĒÿéÜåćîąÖćøđÜĉîÖĆïÖøöóĆçîćíčøÖĉÝÖćøÙšćǰ àċęÜÝąĂ÷ĎĔîߊüÜđéČĂîöÖøćÙöǰ đéČĂîóùþõćÙöǰ×ĂÜìčÖðŘǰēé÷îĉêĉïčÙÙúìĊęđðŨîñĎš÷ČęîךĂđÿîĂîĆĚî÷ĆÜĂ÷ĎŠĔîߊüÜ×ĂÜ Öćø÷ČęîÜïĒÿéÜåćîąÖćøđÜĉîÖĆïÖøöóĆçîćíčøÖĉÝÖćøÙšćǰÙČĂǰߊüÜđéČĂîöÖøćÙö đéČĂîóùþõćÙöǰÖøèĊîĊĚĔĀš ÿćöćøë÷ČęîÜïĒÿéÜåćîąÖćøđÜĉî÷šĂîĕðĂĊÖǰ1 ðŘǰĕéš
ǰǰ ǰÖøèĊñĎš÷ČęîךĂđÿîĂđðŨîîĉêĉïčÙÙúìĊęÝĆéêĆĚÜ×ċĚîêćöÖãĀöć÷ĕì÷ǰàċęÜ÷ĆÜĕöŠöĊÖćøøć÷ÜćîǰÜïĒÿéÜ åćîąÖćøđÜĉîÖĆïÖøöóĆçîćíčøÖĉÝÖćøÙšćǰĀøČĂÖøèĊñĎš÷ČęîךĂđÿîĂđðŨîîĉêĉïčÙÙúìĊęÝĆéêĆĚÜ×ċĚîêćöÖãĀöć÷êŠćÜðøąđìý àċęÜ÷ĆÜĕöŠöĊÖćøøć÷ÜćîÜïĒÿéÜåćîąÖćøđÜĉîǰĔĀšóĉÝćøèćÖćøÖĞćĀîéöĎúÙŠć×ĂÜìčîÝéìąđïĊ÷îǰēé÷ñĎš÷ČęîךĂđÿîĂ ÝąêšĂÜöĊìčîÝéìąđïĊ÷îìĊęđøĊ÷ÖßĞćøąöĎúÙŠćĀčšîĒúšüǰèǰüĆîìĊę÷ČęîךĂđÿîĂǰĕöŠêęĞćÖüŠć 8 úšćîïćìǰ
ǰǰǰ ļ - 4 -
ǰǰǰ ǰÿĞćĀøĆïÖćøÝĆéàČĚĂÝĆéÝšćÜÙøĆĚÜĀîċęÜìĊęöĊüÜđÜĉîđÖĉîǰ ,000 ïćì×ċĚîĕðÖøèĊñĎš÷ČęîךĂđÿîĂđðŨî ïčÙÙúíøøöéćĔĀšóĉÝćøèćÝćÖĀîĆÜÿČĂøĆïøĂÜïĆâßĊđÜĉîòćÖĕöŠđÖĉîǰ üĆîǰÖŠĂîüĆî÷ČęîךĂđÿîĂēé÷êšĂÜöĊđÜĉîòćÖ ÙÜđĀúČĂĔîïĆâßĊíîćÙćøđðŨîöĎúÙŠćǰ Ĕîǰ ×ĂÜöĎúÙŠćÜïðøąöćè×ĂÜēÙøÜÖćøĀøČĂøć÷ÖćøìĊę÷ČęîךĂđÿîĂĔîĒêŠúą ÙøĆĚÜǰĒúąĀćÖđðŨîñĎšßîąÖćøÝĆéàČĚĂÝĆéÝšćÜĀøČĂđðŨîñĎšĕéšøĆïÖćøÙĆéđúČĂÖÝąêšĂÜĒÿéÜĀîĆÜÿČĂøĆïøĂÜïĆâßĊđÜĉîòćÖìĊęöĊ öĎúÙŠćéĆÜÖúŠćüĂĊÖÙøĆĚÜĀîċęÜĔîüĆîúÜîćöĔîÿĆââć
ǰÖøèĊìĊęñĎš÷ČęîךĂđÿîĂĕöŠöĊöĎúÙŠćÿčìíĉ×ĂÜÖĉÝÖćøĀøČĂìčîÝéìąđïĊ÷îĀøČĂöĊĒêŠĕöŠđóĊ÷ÜóĂìĊęÝąđךć ÷ČęîךĂđÿîĂǰÿćöćøëéĞćđîĉîÖćøĕéšéĆÜîĊĚ
ǰÖøèĊñĎš÷ČęîךĂđÿîĂđðŨîîĉêĉïčÙÙúìĊęÝĆéêĆĚÜ×ċĚîêćöÖãĀöć÷ĕì÷ǰĀøČĂïčÙÙúíøøöéćìĊęëČĂ ÿĆâßćêĉĕì÷ǰñĎš÷ČęîךĂđÿîĂÿćöćøë×ĂüÜđÜĉîÿĉîđßČęĂǰēé÷êšĂÜöĊüÜđÜĉîÿĉîđßČęĂǰ1 Ĕîǰ4 ×ĂÜöĎúÙŠćÜïðøąöćè×ĂÜ ēÙøÜÖćøĀøČĂøć÷ÖćøìĊę÷ČęîךĂđÿîĂĔîĒêŠúąÙøĆĚÜǰÝąđðŨîÿĉîđßČęĂìĊęíîćÙćøõć÷ĔîðøąđìýĀøČĂïøĉþĆìđÜĉîìčîĀøČĂ ïøĉþĆìđÜĉîìčîĀúĆÖìøĆó÷ŤìĊęĕéšøĆïĂîčâćêĔĀšðøąÖĂïÖĉÝÖćøđÜĉîìčîđóČęĂÖćøóćèĉß÷ŤĒúąðøąÖĂïíčøÖĉÝÙĚĞćðøąÖĆîêćö ðøąÖćý×ĂÜíîćÙćøĒĀŠÜðøąđìýĕì÷ǰêćöøć÷ßČęĂïøĉþĆìđÜĉîìčîìĊęíîćÙćøĒĀŠÜðøąđìýĕì÷ĒÝšÜđüĊ÷îĔĀšìøćïǰēé÷ óĉÝćøèćÝćÖ÷ĂéđÜĉîøüö×ĂÜüÜđÜĉîÿĉîđßČęĂìĊęÿĞćîĆÖÜćîĔĀâŠøĆïøĂÜĀøČĂìĊęÿĞćîĆÖÜćîÿć×ćøĆïøĂÜǰ ÖøèĊĕéšøĆïöĂï ĂĞćîćÝÝćÖÿĞćîĆÖÜćîĔĀâŠǰàċęÜĂĂÖĔĀšĒÖŠñĎš÷ČęîךĂđÿîĂǰîĆïëċÜüĆî÷ČęîךĂđÿîĂĕöŠđÖĉîǰ90 üĆî
ǰÖøèĊñĎš÷ČęîךĂđÿîĂđðŨîîĉêĉïčÙÙúìĊęÝĆéêĆĚÜ×ċĚîêćöÖãĀöć÷êŠćÜðøąđìýĀøČĂïčÙÙúíøøöéćìĊę öĉĕéšëČĂÿĆâßćêĉĕì÷ǰñĎš÷ČęîךĂđÿîĂÿćöćøë×ĂüÜđÜĉîÿĉîđßČęĂǰēé÷êšĂÜöĊüÜđÜĉîÿĉîđßČęĂǰ1 Ĕîǰ4 ×ĂÜöĎúÙŠćÜïðøąöćè ×ĂÜēÙøÜÖćøĀøČĂøć÷ÖćøìĊę÷ČęîךĂđÿîĂĔîĒêŠúąÙøĆĚÜǰÝąđðŨîÿĉîđßČęĂìĊęíîćÙćøõć÷ĔîðøąđìýǰĀøČĂïøĉþĆìđÜĉîìčîĀøČĂ ïøĉþĆìđÜĉîìčîĀúĆÖìøĆó÷ŤìĊęĕéšøĆïĂîčâćêĔĀšðøąÖĂïÖĉÝÖćøđÜĉîìčîđóČęĂÖćøóćèĉß÷ŤĒúąðøąÖĂïíčøÖĉÝÙĚĞćðøąÖĆîêćö ðøąÖćý×ĂÜíîćÙćøĒĀŠÜðøąđìýĕì÷ǰêćöøć÷ßČęĂïøĉþĆìđÜĉîìčîìĊęíîćÙćøĒĀŠÜðøąđìýĕì÷ĒÝšÜđüĊ÷îĔĀšìøćïǰĀøČĂ đðŨîÿĉîđßČęĂìĊęíîćÙćøêŠćÜðøąđìýĀøČĂïøĉþĆìđÜĉîìčîĀúĆÖìøĆó÷ŤìĊęĕéšøĆïĂîčâćêĔĀšðøąÖĂïÖĉÝÖćøđÜĉîìčîđóČęĂÖćø óćèĉß÷ŤĒúąðøąÖĂïíčøÖĉÝÙĚĞćðøąÖĆîêćöðøąÖćý×ĂÜíîćÙćøÖúćÜêŠćÜðøąđìýîĆĚîǰêćöøć÷ßČęĂïøĉþĆììĊęíîćÙćø ÖúćÜêŠćÜðøąđìýîĆĚîĒÝšÜđüĊ÷îĔĀšìøćïēé÷óĉÝćøèćÝćÖ÷ĂéđÜĉîøüö×ĂÜüÜđÜĉîÿĉîđßČęĂìĊęÿĞćîĆÖÜćîĔĀâŠøĆïøĂÜǰĀøČĂ ìĊęÿĞćîĆÖÜćîÿć×ćøĆïøĂÜǰ ÖøèĊĕéšøĆïöĂïĂĞćîćÝÝćÖÿĞćîĆÖÜćîĔĀâŠǰàċęÜĂĂÖĔĀšĒÖŠñĎš÷ČęîךĂđÿîĂǰîĆïëċÜüĆî÷Čęî ךĂđÿîĂĕöŠđÖĉîǰ90 üĆî
ǰǰǰ ǰÖøèĊñĎš÷ČęîךĂđÿîĂđðŨîîĉêĉïčÙÙúìĊęÝĆéêĆĚÜ×ċĚîêćöÖãĀöć÷êŠćÜðøąđìýĀøČĂïčÙÙúíøøöéćìĊęöĉĕéš ëČĂÿĆâßćêĉĕì÷êćöךĂǰ2 ךĂǰ3 Ēúą×šĂǰ4 2 öĎúÙŠćÝąêšĂÜđðŨîĕðêćöĂĆêøćĒúÖđðúĊę÷îđÜĉîêøćêćöðøąÖćý ìĊęíîćÙćøĒĀŠÜðøąđìýĕì÷ÖĞćĀîéǰĔîߊüÜøąĀüŠćÜüĆîìĊęđñ÷ĒóøŠðøąÖćýĒúąđĂÖÿćøðøąÖüéøćÙćĔîøąïïÝĆéàČĚĂ ÝĆéÝšćÜõćÙøĆåéšü÷ĂĉđúĘÖìøĂîĉÖÿŤǰ e GP ÝîëċÜüĆîđÿîĂøćÙćìĆĚÜîĊĚǰñĎš÷ČęîךĂđÿîĂÝąêšĂÜ÷ČęîđĂÖÿćøìĊęĒÿéÜĔĀšđĀĘî ëċÜךĂöĎúđÖĊę÷üÖĆïöĎúÙŠćÿčìíĉ×ĂÜÖĉÝÖćøĒúšüĒêŠÖøèĊǰðøąÖĂïÖĆïđĂÖÿćøéĆÜÖúŠćüÝąêšĂÜñŠćîÖćøøĆïøĂÜêćöøąđïĊ÷ï ÖøąìøüÜÖćøêŠćÜðøąđìýüŠćéšü÷ÖćøøĆïøĂÜđĂÖÿćøǰó ý ǰ2539 ĒúąìĊęĒÖšĕ×đóĉęöđêĉöÖĞćĀîéǰēé÷ÝąêšĂÜ÷ČęîđĂÖÿćø éĆÜÖúŠćüĔîüĆî÷ČęîךĂđÿîĂǰĀćÖñĎš÷ČęîךĂđÿîĂöĉĕéšöĊÖćø÷ČęîđĂÖÿćøéĆÜÖúŠćüöćóøšĂöÖĆïÖćø÷ČęîךĂđÿîĂĔĀšëČĂüŠćñĎš÷Čęî ךĂđÿîĂøć÷îĆĚî÷ČęîđĂÖÿćøĕöŠÙøïëšüîêćöđÜČęĂîĕ×ìĊęÖĞćĀîéĕüšĔîđĂÖÿćøðøąÖüéøćÙć
ǰǰǰ ļ - 5 -
3.12.6 ÖøèĊêćöךà 3.12.1 - ךà 3.12.5 ĕöŠĔßšïĆÜÙĆïÖĆïÖøèĊéĆÜêŠĂĕðîĊĚ
- ÖøèĊìĊęñĎš÷ČęîךĂđÿîĂđðŨîĀîŠü÷Üćî×ĂÜøĆåõć÷Ĕîðøąđìý
- îĉêĉïčÙÙúìĊęÝĆéêĆĚÜ×ċĚîêćöÖãĀöć÷ĕì÷ìĊęĂ÷ĎŠøąĀüŠćÜÖćøôŚŪîôĎÖĉÝÖćøêćöóøąøćßïĆââĆêĉ úšöúąúć÷ ó.ý. 2483 ĒúąìĊęĒÖšĕ×đóĉęöđêĉö
- ÜćîÝšćÜÖŠĂÿøšćÜìĊęÖøöïĆâßĊÖúćÜĕéš×ċĚîìąđïĊ÷îñĎšðøąÖĂïÖćøÜćîÖŠĂÿøšćÜĒúšü ĒúąÜćî ÝšćÜÖŠĂÿøšćÜìĊęĀîŠü÷Üćî×ĂÜøĆåìĊęĕéšöĊÖćøÝĆéìĞćïĆâßĊñĎšðøąÖĂïÖćøÜćîÖŠĂÿøšćÜìĊęöĊÙčèÿöïĆêĉđïČĚĂÜêšîĕüšĒúšüÖŠĂî üĆîìĊęóøąøćßïĆââĆêĉÖćøÝĆéàČĚĂÝĆéÝšćÜĄ öĊñúĔßšïĆÜÙĆï
4)ÖćøÝĆéàČĚĂÝĆéÝšćÜêćööćêøć 56üøøÙĀîċęÜ (2) (×) Ēúą (Ù) ĒĀŠÜóøąøćßïĆââĆêĉÖćøÝĆéàČĚĂÝĆéÝšćÜĄ 5) ÖćøàČĚĂĂÿĆÜĀćøĉöìøĆó÷ŤĒúąÖćøđߊćĂÿĆÜĀćøĉöìøĆó÷Ť - ÖøèĊÜćîÝšćÜïøĉÖćøĀøČĂÜćîÝšćÜđĀöćïøĉÖćøÖĆïïčÙÙúíøøöéć đߊî ÝšćÜóîĆÖÜćî×Ćïøë ÙøĎßćüêŠćÜßćêĉóîĆÖÜćîđÖĘï×÷ą óîĆÖÜćîïĆîìċÖךĂöĎú đðŨîêšî
- ×Ăïđ×êÖćøéĞćđîĉîÜćî
ñĎšøĆïÝšćÜÝąêšĂÜéĞćđîĉîÖćøêćö×Ăïđ×êÖćøéĞćđîĉîÜćîìĊę øôö. ÖĞćĀîé ĒúąøĆïñĉéßĂïÙŠćĔߚ݊ć÷ìĊęđÖĉé×ċĚî êúĂéìĆĚÜÜćîÝšćÜĄ ēé÷öĊøć÷úąđĂĊ÷é éĆÜîĊĚ
ÖćøüćÜĒñîÖú÷čìíŤìćÜÖćøêúćééšćîÖćøïøĉĀćøÝĆéÖćøÙüćöÿĆöóĆîíŤ×ĂÜúĎÖÙšć
4.1 ñĎšøĆïÝšćÜÝąêšĂÜýċÖþć üćÜĒñîÖú÷čìíŤÖćøéĞćđîĉîÜćîìćÜÖćøêúćééšćîÖćøïøĉĀćøÝĆéÖćø ÙüćöÿĆöóĆîíŤ×ĂÜúĎÖÙšć×ĂÜ øôö. ñŠćîߊĂÜìćÜ LINE Official Account: @MRTA ĒúąÝĆéìĞćĀîšćêŠćÜÿöćßĉÖ ÿąÿöÙąĒîî (Loyalty Program) êúĂéøą÷ąđüúćÖćøéĞćđîĉîÜćîêćöÿĆââćÝšćÜ ÿĞćĀøĆïóùêĉÖøøöÖćøĔßšÜćî ×ĂÜÖúčŠöđðŜćĀöć÷ đóČęĂðøąßćÿĆöóĆîíŤ×šĂÙüćöēðøēößĆęî ÖĉÝÖøøöìćÜÖćøêúćééšćîÖćøïøĉĀćøÝĆéÖćø ÙüćöÿĆöóĆîíŤ×ĂÜúĎÖÙšć ĀøČĂēÛþèćêŠćÜ ė ĔĀšÿĂéÙúšĂÜÖĆïÖúčŠöđðŜćĀöć÷×ĂÜ øôö. ĕéšĒÖŠ ÖúčŠöúĎÖÙšć øôö.
(ñĎšĔßšïøĉÖćøøëĕôôŜćöĀćîÙø ñĎšĔßšĂćÙćøĒúąúćîÝĂéøë øôö. Ēúą ñĎšđߊćĂÿĆÜĀćøĉöìøĆó÷Ť×ĂÜ øôö.) Ēúą úĎÖÙšćĔîĂîćÙê ĕéšĂ÷ŠćÜöĊðøąÿĉìíĉõćó ĒúąüĉđÙøćąĀŤìĉýìćÜÖćøêúćéĔîðŦÝÝčïĆî ĒúąÖćøïøĉÖćøĂ÷ĎŠÿöęĞćđÿöĂ đóČęĂîĞćöćðøĆïðøčÜĒñîÖú÷čìíŤìćÜÖćøêúćéĔĀšöĊÙüćöìĆîÿöĆ÷ ĒúąđðŨîðŦÝÝčïĆî đóČęĂêĂïÿîĂÜÙüćöêšĂÜÖćø ÖúčŠöúĎÖÙšć×ĂÜ øôö. ēé÷ÝąêšĂÜîĞćđÿîĂĔĀšøôö. đĀĘîßĂïÖŠĂîéĞćđîĉîÖćø
4.2 ýċÖþćĒúąüćÜÖú÷čìíŤĔîÖćøøĆÖþćåćîñĎšêĉéêćö (Followers) đóČęĂúéĂĆêøćÖćøïúĘĂÙߊĂÜìćÜ (Block Rate) ĕöŠđÖĉîøšĂ÷úą 20 ×ĂÜñĎšêĉéêćöìĆĚÜĀöéĔîߊĂÜìćÜ LINE Official Account: @MRTA ēé÷ÝąêšĂÜ îĞćđÿîĂĔĀšøôö. đĀĘîßĂïÖŠĂîéĞćđîĉîÖćø
4.3 ñĎšøĆïÝšćÜÝąêšĂÜýċÖþć üĉđÙøćąĀŤĒúąÝĆéìĞćĒñîÖćøïøĉĀćøÿĉìíĉðøąē÷ßîŤ (Privilege Point Program) ÿĞćĀøĆïÖćøïøĉĀćøÙüćöÿĆöóĆîíŤúĎÖÙšćñŠćîìćÜ LINE Official Account: @MRTA ĒúąĀîšćêŠćÜÿöćßĉÖ ÿąÿöÙąĒîî (Loyalty Program) ēé÷öĊøć÷úąđĂĊ÷ééĆÜêŠĂĕðîĊĚ
/ÖćøĂĂÖĒïï…
- 6 -
ÖćøĂĂÖĒïï ÖĞćĀîéĒúąĂĂÖĒïïĒîüÙĉéìĉýìćÜ×ĂÜÜćîÝšćÜïøĉĀćøÝĆéÖćøÙüćöÿĆöóĆîíŤ ×ĂÜúĎÖÙšćĄ àċęÜøüöëċÜđÜČęĂîĕ×ĒúąÖúĕÖÖćøĕéšøĆïÙąĒîîÿąÿöǰÖćøĔßšÜćîÙąĒîîǰĒúąÖćøĒúÖ×ĂÜøćÜüĆú ĔĀšÿĂéÙúšĂÜÖĆï×Ăïđ×ê×ĂÜÜćîǰĒúąÝĞćîüîóĆîíöĉêøìĊęñĎšøĆïÝšćÜđðŨîñĎšéĞćđîĉîÖćøÝĆéĀć ēé÷ĔĀšđĀöćąÿöÖĆïÖúčŠö úĎÖÙšćìĊęđ×šćøŠüöÖĉÝÖøøöìćÜÖćøêúćééšćîÖćøïøĉĀćøÝĆéÖćøÙüćöÿĆöóĆîíŤ×ĂÜúĎÖÙšć
ÖćøïøĉĀćøöĎúÙŠć×ĂÜøćÜüĆú üĉđÙøćąĀŤǰÝĆéìĞćǰĒúąîĞćđÿîĂöĎúÙŠć×ĂÜøćÜüĆúìĊęÝąîĞćöćĔßš ĔîÜćîÝšćÜïøĉĀćøÝĆéÖćøÙüćöÿĆöóĆîíŤ×ĂÜúĎÖÙšćĄ ēé÷êšĂÜÝĆéÿøøöĎúÙŠćéĆÜÖúŠćüĔĀšđóĊ÷ÜóĂêúĂéøą÷ąđüúć ÖćøéĞćđîĉîÜćîêćöÿĆââćÝšćÜ
ÖćøÝĆéĀć ÝĆéìĞćǰ ǰñĎšøĆïÝšćÜÝąêšĂÜÝĆéìĞć ÝĆéĀć×ĂÜøćÜüĆúĒúąÿĉìíĉóĉđýþÿĞćĀøĆïĔßšĔîÖćøĒúÖ ×ĂÜøćÜüĆúÿĞćĀøĆïñĎšđ×šćøŠüöÖĉÝÖøøöìćÜÖćøêúćééšćîÖćøïøĉĀćøÝĆéÖćøÙüćöÿĆöóĆîíŤ×ĂÜúĎÖÙšćǰĔĀšđóĊ÷ÜóĂ êŠĂøą÷ąđüúć×ĂÜÿĆââćĒúąÖĉÝÖøøö
ìĆĚÜîĊĚǰñĎšøĆïÝšćÜÝąêšĂÜÝĆéìĞćøć÷úąđĂĊ÷éìĆĚÜĀöéĔîøĎðĒïï×ĂÜĒñîÖćøéĞćđîĉîÜćîđðŨîøć÷đéČĂîĒúąøć÷ðŘ ĀøČĂêćöìĊęǰøôö ǰđĀĘîÿöÙüøǰēé÷ÝąêšĂÜîĞćđÿîĂĔĀšǰøôö ǰóĉÝćøèćĔĀšÙüćöđĀĘîßĂïÖŠĂîéĞćđîĉîÖćø
ÖćøïøĉĀćøÝĆéÖćøÙüćöÿĆöóĆîíŤ×ĂÜúĎÖÙšćǰ Customer Relationship Management ǰCRM ñŠćîìćÜ LINE Official Account ǰ@MRTA ĒúąĀîšćêŠćÜÿöćßĉÖÿąÿöÙąĒîîǰ Loyalty Program ñĎšøĆïÝšćÜÝąêšĂÜđðŨîñĎšøĆïñĉéßĂïÙŠćĔߚ݊ć÷ĔîÖćøéĞćđîĉîÖćøêŠĂĂć÷čïĆâßĊÖćøĔßšÜćîǰLine OA đðŨîøć÷ðŘǰĒúąÙŠćĔߚ݊ć÷ĒóĘÖđÖÝךĂÙüćöǰ LINE Official Account PackageǰøüöëċÜĒóĘÖđÖÝđÿøĉöǰ Additional MessageǰêúĂéøą÷ąđüúćÖćøéĞćđîĉîÜćîêćöÿĆââćÝšćÜǰđóČęĂĔĀšÿćöćøëĔßšÜćîĕéšĂ÷ŠćÜêŠĂđîČęĂÜǰĒúąÿćöćøë ÿŠÜךĂÙüćöÝĞćîüîĕöŠîšĂ÷ÖüŠćǰ20,000,000 ךĂÙüćöǰ ÷ĊęÿĉïúšćîךĂÙüćöǰêúĂéøą÷ąđüúćÖćøéĞćđîĉîÜćî êćöÿĆââćÝšćÜǰëċÜñĎšêĉéêćöìĊęđÖĊę÷üךĂÜÖĆïÖćøïøĉĀćøÙüćöÿĆöóĆîíŤúĎÖÙšćñŠćîìćÜ LINE Official Account ǰ @MRTA ĀøČĂÜćîĂČęîǰėǰìĊęđÖĊę÷üךĂÜÖĆïǰøôö ǰ
ǰñĎšøĆïÝšćÜÝąêšĂÜéĞćđîĉîÖćøĂĆðđéêךĂöĎúǰîĞćđךćđîČĚĂĀćÖĉÝÖøøöìćÜÖćøêúćééšćîÖćøïøĉĀćøÝĆéÖćø ÙüćöÿĆöóĆîíŤ×ĂÜúĎÖÙšć ׊ćüðøąßćÿĆöóĆîíŤǰĒúą×šĂöĎúÿĞćÙĆâĂČęîǰėǰ×ĂÜǰøôö ǰìĆĚÜõćþćĕì÷ĒúąõćþćĂĆÜÖùþǰĀøČĂ êćöìĊęǰøôö ǰđĀĘîßĂïǰêúĂéÝîüćÜĒñîĒúąéĞćđîĉîÖćøÿŠÜךĂÙüćöĒïïÖúčŠöǰ BroadcastǰĔĀšđĀöćąÿöÖĆï ÖúčŠöđðŜćĀöć÷ǰđóČęĂĒÝšÜךĂöĎú׊ćüÿćøǰÖćøĒÝšÜđêČĂîêŠćÜǰėǰĒúąîĞćđÿîĂÖĉÝÖøøöìćÜÖćøêúćééšćîÖćøïøĉĀćø ÝĆéÖćøÙüćöÿĆöóĆîíŤ×ĂÜúĎÖÙšć ìĊęđÖĊę÷üÖĆïÖćøïøĉĀćøÙüćöÿĆöóĆîíŤúĎÖÙšćǰĀøČĂÜćîĂČęîǰėǰìĊęđÖĊę÷üךĂÜÖĆïǰøôö ǰ êúĂéøą÷ąđüúćÖćøéĞćđîĉîÜćîêćöÿĆââćÝšćÜ
4 6 éĞćđîĉîÖćøéĎĒúøąïïêĂïÖúĆïĂĆêēîöĆêĉǰ Auto ReplyǰìĊęđÖĊę÷üךĂÜÖĆïÖćøïøĉĀćøÝĆéÖćø ÙüćöÿĆöóĆîíŤ×ĂÜúĎÖÙšćĄǰēé÷ÖćøêĆĚÜÙŠćĒßìïĂìĔĀšìĞćÜćîĂ÷ŠćÜöĊðøąÿĉìíĉõćóǰĒúąÝąêšĂÜÖĞćĀîéǰKeyword ÝćÖÙĞćëćöìĊęúĎÖÙšćöĆÖëćöïŠĂ÷ėǰđߊîǰÿąÿöĒêšö, ×ĂÜøćÜüĆúǰđóČęĂĔĀšêĂïÙĞćëćöÖúĆïĂĆêēîöĆêĉĕéšìĆîìĊǰìĆĚÜîĊĚǰ ÝąêšĂÜîĞćđÿîĂĔĀšǰøôö ǰđĀĘîßĂïÖŠĂî
ǰñĎšøĆï - 7 -
4.7 ñĎšøĆïÝšćÜÝąêšĂÜÝĆéìĞć ĒúąóĆçîćøĎðĒïïÖćøĒÿéÜñú øüöëċÜðøĆïðøčÜÙčèÿöïĆêĉ (Features) êŠćÜ ė ìĊęđĀöćąÿöĒúąöĊðøąē÷ßîŤēé÷ÙĞćîċÜëċÜÖćøĔĀš×šĂöĎúìĊęÿöïĎøèŤêŠĂÖúčŠöđðŜćĀöć÷ĒúąÜŠć÷êŠĂÖćøĔßšÜćî ĒúąÿĂéÙúšĂÜÖĆïĒñîÖćøêúćééšćîÖćøïøĉĀćøÝĆéÖćøÙüćöÿĆöóĆîíŤ×ĂÜúĎÖÙšćĄ êćöךà 4.1 ĒúąĒñîÖćøïøĉĀćø ÿĉìíĉðøąē÷ßîŤ (Privilege Point Program) êćöךà 4.3
4.8 ñĎšøĆïÝšćÜÝąêšĂÜïøĉĀćøÝĆéÖćøôŦÜßĆęîÖćøïøĉĀćøÝĆéÖćøÙüćöÿĆöóĆîíŤúĎÖÙšć ñŠćîìćÜ LINE Official Account: @MRTA ĒúąĀîšćêŠćÜÿöćßĉÖÿąÿöÙąĒîî (Loyalty Program) ĔîÿŠüîìĊęđÖĊę÷üךĂÜÖĆïÖĉÝÖøøö ìćÜÖćøêúćééšćîÖćøïøĉĀćøÝĆéÖćøÙüćöÿĆöóĆîíŤ×ĂÜúĎÖÙšć ĔîÖćøÙĞćîüèÙąĒîîÿąÿö×ĂÜúĎÖÙšćĔĀšöĊ ÙüćöëĎÖêšĂÜĒöŠî÷Ğć
4.9 éĞćđîĉîÖćøĂĂÖĒïïđöîĎúĆééšćîúŠćÜ Rich Menu ēé÷ÿćöćøëêĆĚÜÙŠćðčśöĔĀšÿćöćøëđךćëċÜÿŠüîêŠćÜ ė ĕéšìĆîìĊĒúąÿćöćøëÖĞćĀîéĕéšüŠć êšĂÜÖćøĔĀšñĎšêĉéêćöÖéĒúšüĕðìĊęđöîĎĀøČĂߊĂÜìćÜĔé đߊî đöîĎïĆêøēé÷ÿćø đöîĎPromotion/Special Deal đöîĎĒñîìĊęđÿšîìćÜ/ÙŠćēé÷ÿćø đöîĎìĊęÝĂéøë êĉéêŠĂÿĂïëćö đöîĎ MRTA Rewards đðŨîêšî Ă÷ŠćÜîšĂ÷ 3 øĎðĒïï ĀøČĂêćöìęĊøôö. đĀĘîÿöÙüø ìĆĚÜîĊĚñĎšøĆïÝšćÜÝąêšĂÜđðŨîñĎšîĞćđÿîĂøĎðĒïï ×ĂÜđöîĎúĆé Rich Menu ĔĀšøôö. đĀĘîßĂïÖŠĂî
4.10 éĞćđîĉîÖćøĂĂÖĒïï Card Message ĀøČĂךĂÙüćöĔîøĎðĒïï×ĂÜõćóÿĕúéŤđóČęĂĔĀšÿćöćøë đúČĂÖéĎךĂöĎúĕéšéšü÷ÖćøðŦéõćóĕðéšćîךćÜ đߊî ÖćøēðøēöìÜćîĂĊđüîìŤĀøČĂĂČęî ė ìĊęđÖĊę÷üךĂÜ ēé÷ĔĀšÿĂéÙúšĂÜÖĆï ÝĞćîüîÖĉÝÖøøöìćÜÖćøêúćééšćîÖćøïøĉĀćøÝĆéÖćøÙüćöÿĆöóĆîíŤ×ĂÜúĎÖÙšć ĀøČĂêćöìĊę øôö. đĀĘîÿöÙüø
4.11 éĞćđîĉîÖćøĂĂÖĒïïéĊĕàîŤÿĞćĀøĆï Greeting Message ךĂÙüćöìĆÖìć÷ìĊęÝą Pop-Up ×ċĚî ÝĞćîüîĕöŠîšĂ÷ÖüŠć 10 ךĂÙüćö ĀøČĂêćö øôö. đĀĘîßĂï êúĂéøą÷ąđüúćÖćøéĞćđîĉîÜćîêćöÿĆââćÝšćÜ đöČęĂöĊÖćøđóĉęöÖćøêĉéêćö (Add Friend) LINE OA đðŨîÙøĆĚÜĒøÖ đóČęĂÿøšćÜðøąÿïÖćøèŤìĊęéĊĔĀšÖĆïñĎšđךćĔßšÜćî
4.12 ñĎšøĆïÝšćÜÝąêšĂÜĂĂÖĒïï ĒúąÝĆéđÖĘïךĂöĎú×ĂÜñĎšđ×šćøŠüöÖĉÝÖøøöìćÜÖćøêúćééšćîÖćøïøĉĀćø ÝĆéÖćøÙüćöÿĆöóĆîíŤ×ĂÜúĎÖÙšćĔîĀîšćêŠćÜÿöćßĉÖÿąÿöÙąĒîî (Loyalty Program) éĆÜîĊĚ 1) ßČęĂ – ÿÖčú
- ßČęĂ LINE ID
- ĂĊđöú
- đïĂøŤēìøýĆóìŤ
- ìĊęĂ÷ĎŠ (ÿĞćĀøĆïÝĆéÿŠÜ×ĂÜøćÜüĆú)
ēé÷ñĎšøĆïÝšćÜÝąêšĂÜđðŨîñĎšøĆïñĉéßĂïĔîÖćøĂĂÖĒïï ÝĆéđÖĘïךĂöĎúĒêŠđóĊ÷ÜñĎšđéĊ÷ü Ēúą ÝąðäĉïĆêĉÜćîõć÷ĔêšóøąøćßïĆââĆêĉÙčšöÙøĂÜךĂöĎúÿŠüîïčÙÙú ĒúąÖãĀöć÷ ÖãøąđïĊ÷ï Ēúą×šĂïĆÜÙĆï êćöđÜČęĂîĕ×ĂČęî ė ךà 10.12 – 10.16
/4.13 ĀîšćêŠćÜ…
- 8 -
4.13 ĀîšćêŠćÜÿöćßĉÖÿąÿöÙąĒîî (Loyalty Program) ÝąêšĂÜÿćöćøëÖĞćĀîéđÜČęĂîĕ×ĒúąĒÿéÜ øć÷úąđĂĊ÷é×ĂÜÿĉìíĉóĉđýþĕéšĂ÷ŠćÜÙøïëšüî đߊî ÖĞćĀîéđÜČęĂîĕ×ÖćøÝĆéÿøøÖćøÿąÿöĒêšö ÖćøĒúÖ×ĂÜøćÜüĆú ĒúąÖćøĔßšÜćî×ĂÜúĎÖÙšć àċęÜÝąêšĂÜÿćöćøëĒ÷ÖĀøČĂøüöÖúčŠöøąĀüŠćÜñĎšĔßšïøĉÖćøĂćÙćøĒúąúćîÝĂéøë×ĂÜ øôö. ÖĆïñĎšđ×šćøŠüöÖĉÝÖøøöìćÜÖćøêúćééšćîÖćøïøĉĀćøÝĆéÖćøÙüćöÿĆöóĆîíŤ×ĂÜúĎÖÙšćêŠćÜ ė ĕéšêćöìĊę øôö. ÖĞćĀîé îĂÖÝćÖîĊĚÝąêšĂÜÿćöćøëøąïčךĂöĎú×ĂÜøć÷Öćøÿĉìíĉóĉđýþ ÝĞćîüîÙąĒîîìĊęĔßšĒúÖ ĀøČĂ×ĂÜøćÜüĆú đóČęĂĒÿéÜñúïî LINE Official Account: @MRTA ĒúąĀîšćêŠćÜÿöćßĉÖÿąÿöÙąĒîî (Loyalty Program) ĕéšìĆĚÜîĊĚđÜČęĂîĕ×Ēúą×šĂöĎúÿĉìíĉóĉđýþìĆĚÜĀöéÝąêšĂÜĕéšøĆïÙüćöđĀĘîßĂïÝćÖ øôö. ÖŠĂîéĞćđîĉîÖćø
4.14 ĀîšćêŠćÜÿöćßĉÖÿąÿöÙąĒîî (Loyalty Program) ÝąêšĂÜÿćöćøëĒÿéÜøć÷Öćø×ĂÜøćÜüĆúìĆĚÜĀöé ñŠćîĀîšćêŠćÜÿöćßĉÖÿąÿöÙąĒîî (Loyalty Program) óøšĂöìĆĚÜÿćöćøëÙšîĀćÝćÖøĀĆÿĀøČĂßČęĂ×ĂÜøćÜüĆúĕéš đðŨîĂ÷ŠćÜîšĂ÷ øüöìĆĚÜÿćöćøëêĆĚÜÙŠćĀöüéĀöĎŠ ĀøČĂðøąđõìÿĉîÙšć ×ĂÜøćÜüĆú ÿĉìíĉóĉđýþêŠćÜ ė ēé÷ÖćøÖĞćĀîé ĔîÙøĆĚÜĒøÖÖŠĂîÖćøđðŗéĔĀšúĎÖÙšćđøĉęöĔßšïøĉÖćø ìĆĚÜîĊĚñĎšøĆïÝšćÜÝąêšĂÜîĞćđÿîĂøĎðĒïïÖćøĒÿéÜøć÷Öćø×ĂÜøćÜüĆú ÿĉìíĉóĉđýþ óøšĂöìĆĚÜøĎðĒïïÖćøÙšîĀćÝćÖßČęĂ×ĂÜøćÜüĆúĒúąøĀĆÿ ĔĀšøôö. đĀĘîßĂïÖŠĂîéĞćđîĉîÖćø
4.15 ĀîšćêŠćÜÿöćßĉÖÿąÿöÙąĒîî (Loyalty Program) ÝąêšĂÜêĆĚÜÙŠćÙĞćÙšîĀćéšü÷ßČęĂ×ĂÜøćÜüĆú ēé÷øąïïÝąĒÿéÜñú×ĂÜøćÜüĆúðøąđõìđéĊ÷üÖĆïÙĞćìĊęÙšîĀć đߊî ÙšîĀćÙĞćüŠć ÖćĒô ĀîšćêŠćÜÿöćßĉÖÿąÿöÙąĒîî (Loyalty Program) ÝąêšĂÜĒÿéÜñú×ĂÜøćÜüĆúĒúąÿĉìíĉóĉđýþìčÖøšćîÙšć ĀøČĂìĊęđÖĊę÷üךĂÜÖĆïÙĞćìĊęÙšîĀć
4.16 ĀîšćêŠćÜÿöćßĉÖÿąÿöÙąĒîî (Loyalty Program) ÝąêšĂÜÿćöćøëêĆéÙąĒîîđöČęĂúĎÖÙšćĒúÖ ×ĂÜøćÜüĆú/ÿĉìíĉóĉđýþ ĀøČĂĔßšÙąĒîîÝćÖüĆîìĊę/ߊüÜđüúć×ĂÜÙąĒîî ĒúąÝąêšĂÜĒÿéÜךĂÙüćöĀćÖ×ĂÜøćÜüĆúĀøČĂ ÿĉìíĉóĉđýþĀöé (Sold Out) ĀøČĂÙĞćĂČęî ė Ēïï Real-time êćöìĊę øôö. đúČĂÖĔßšĔĀšÿĂéÙúšĂÜÖĆïÙüćöĀöć÷ ĔîÖćøĔßšÜćî
4.17 ĀîšćêŠćÜÿöćßĉÖÿąÿöÙąĒîî (Loyalty Program) ÝąêšĂÜÿćöćøëĒÿéÜðøąüĆêĉÖćøĒúÖÙąĒîî ÿąÿö ĒúąĂć÷č×ĂÜÙąĒîîÿąÿö×ĂÜúĎÖÙšćĕéš
4.18 ĀîšćêŠćÜÿöćßĉÖÿąÿöÙąĒîî (Loyalty Program) ÝąêšĂÜÿćöćøëĔÿŠøĀĆÿéĉÝĉìĆúēÙšé (E-Coupon Code) ĕéšêćöìĊę øôö. ÖĞćĀîé ĒúąÝąêšĂÜÿćöćøëÿøšćÜøĀĆÿĔĀöŠĔîøĎðĒïïøĀĆÿéĉÝĉìĆúēÙšéìĊęĕöŠàĚĞćÖĆîĕéšēé÷ĒÿéÜ ĔĀšúĎÖÙšćĔßšÜćîĔîøĎðĒïïøĀĆÿêĆüđú×ĒúąêĆüĀîĆÜÿČĂ Barcode Ēúą QR Code ÿĞćĀøĆï×ĂÜøćÜüĆúìĊęĕöŠêšĂÜÝĆéÿŠÜ đóČęĂĔĀšúĎÖÙšćÿćöćøëîĞćöćĔßšĔîÖćøĒúÖàČĚĂ/ĒúÖøĆï×ĂÜøćÜüĆú ÿĉìíĉóĉđýþêŠćÜ ė ìĊęÖĞćĀîé
4.19 ĀîšćêŠćÜÿöćßĉÖÿąÿöÙąĒîî (Loyalty Program) ÝąêšĂÜÿćöćøëêĉéêćöÿëćîą×ĂÜøćÜüĆúìĊęđðŨî Physical ĕéšĒúąÝąêšĂÜöĊđú×óĆÿéčĔĀšÖĆïúĎÖÙšćÿĞćĀøĆïĔßšêøüÝÿĂïéšü÷êîđĂÜñŠćîĒóúêôĂøŤöĂČęî ė 4.20 ĀîšćêŠćÜÿöćßĉÖÿąÿöÙąĒîî (Loyalty Program) ÝąêšĂÜÿćöćøëĒÿéÜĒïïðøąđöĉî ÙüćöóċÜóĂĔÝĀúĆÜÝćÖÖćøĒúÖ×ĂÜøćÜüĆú ĒúąĀúĆÜÝćÖÖćøøŠüöÖĉÝÖøøö ĀøČĂêćöìĊę øôö. ÖĞćĀîé đóČęĂđÖĘï øüïøüöÙüćöÙĉéđĀĘîĒúąĔßšĔîÖćøüĉđÙøćąĀŤÙüćöóċÜóĂĔÝ ÙüćöêšĂÜÖćø ÙüćöÙćéĀüĆÜ×ĂÜúĎÖÙšćìĊęøŠüöĒúÖ×ĂÜ øćÜüĆú ÿĉìíĉóĉđýþ ĒúąøŠüöÖĉÝÖøøö
/4.21 ĀîšćêŠćÜ…
- 9 -
4.21 ĀîšćêŠćÜÿöćßĉÖÿąÿöÙąĒîî (Loyalty Program) ÝąêšĂÜÿćöćøëĒÿéÜñúđðŨîøĎðĒïï Dashboard đóČęĂéĎõćóøüöêŠćÜ ė ×ĂÜÖćøĒúÖ×ĂÜøćÜüĆú ÖćøÝĆéÖćø×ĂÜøćÜüĆúĔîĒêŠúąÖĉÝÖøøöìćÜÖćøêúćé éšćîÖćøïøĉĀćøÙüćöÿĆöóĆîíŤúĎÖÙšć ēé÷ÝąêšĂÜøĂÜøĆïÖćøîĞćךĂöĎúĂĂÖĕðĔßšÜćîĕéšĀúć÷øĎðĒïï đߊî .xlsx .jpeg .csv đðŨîêšî
4.22 ñĎšøĆïÝšćÜêšĂÜĔĀšÿĉìíĉđÝšćĀîšćìĊę øôö. ĔĀšÿćöćøëđךćéĎךĂöĎú ĒúąÿćöćøëïøĉĀćøÝĆéÖćøøć÷Öćø êŠćÜ ė ĕéšïîĀîšćêŠćÜÿöćßĉÖÿąÿöÙąĒîî (Loyalty Program)
4.23 øĎðĒïï×ĂÜÖćøïøĉĀćøÙüćöÿĆöóĆîíŤ×ĂÜúĎÖÙšćñŠćîìćÜ LINE Official Account: @MRTA Ēúą ĀîšćêŠćÜÿöćßĉÖÿąÿöÙąĒîî (Loyalty Program) ìĊęñĎšøĆïÝšćÜÝąêšĂÜîĞćđÿîĂîĆĚî ÝąêšĂÜéĞćđîĉîÖćøĔîøĎðĒïïìĊęöĊ ÖćøøĆïøĂÜÙüćöðúĂéõĆ÷ îŠćđßČęĂëČĂĒúąÖćøĔßšÜćîêćööćêøåćîÿćÖú ēé÷ñĎšøĆïÝšćÜÝąêšĂÜîĞćđÿîĂøĎðĒïïÖćø éĞćđîĉîÜćîéšćîÙüćöðúĂéõĆ÷êŠćÜ ė đߊî Öćø÷Čî÷ĆîêĆüêî đðŨîêšî ìĆĚÜîĊĚÝąêšĂÜĔĀšøôö. đĀĘîßĂïÖŠĂî
4.24 ñĎšøĆïÝšćÜÝąêšĂÜĔĀšÙĞćĒîąîĞć ĒúąÙĞćðøċÖþćđöČęĂ øôö. êšĂÜÖćøđÖĊę÷üÖĆïÖćøĔßšÜćîÖćøïøĉĀćø ÙüćöÿĆöóĆîíŤúĎÖÙšćñŠćîìćÜ LINE Official Account: @MRTA ĒúąĀîšćêŠćÜÿöćßĉÖÿąÿöÙąĒîî (Loyalty Program) øüöëċÜĂíĉïć÷đÖĊę÷üÖĆïøć÷úąđĂĊ÷é×ĂÜđĂÖÿćøÙĎŠöČĂøąïïÜćî øüöëċÜÖćøĒÖšðŦâĀćĀøČĂüĉíĊÖćøìĊęÝąĒÖšĕ× øąïïÜćîĔĀšéĊ×ċĚîêúĂéÿĆââćêćöìĊęĕéšøĆïĒÝšÜÝćÖ øôö. êúĂéøą÷ąđüúćÖćøéĞćđîĉîÜćîêćöÿĆââćÝšćÜ
4.25 đöČęĂÿĉĚîÿčéÿĆââć ñĎšøĆïÝšćÜêšĂÜîĞćÿŠÜךĂöĎúìĆĚÜĀöéìĊęĂ÷ĎŠĔîÖćøïøĉĀćøÙüćöÿĆöóĆîíŤúĎÖÙšć ñŠćîìćÜ LINE Official Account: @MRTA ĒúąĀîšćêŠćÜÿöćßĉÖÿąÿöÙąĒîî (Loyalty Program) ìĊęđÖĊę÷üךĂÜ ÖĆïÖćøÿąÿöÙąĒîîĒúÖÿĉìíĉóĉđýþÿĞćĀøĆïúĎÖÙšć ĔĀšÖĆï øôö. ēé÷ñĎšøĆïÝšćÜêšĂÜĕöŠöĊÖćøđøĊ÷ÖđÖĘïÙŠćĔߚ݊ć÷Ĕé ė đóĉęöđêĉöÖĆï øôö.
4.26 ñĎšøĆïÝšćÜÝąêšĂÜĕöŠđÖĘïĀøČĂîĞćךĂöĎúìĊęĕéšÝćÖÖćøéĞćđîĉîÖćøêćöÿĆââćĕðĔßšðøąē÷ßîŤ îĂÖđĀîČĂÝćÖìĊę øôö. ÖĞćĀîé ìĆĚÜîĊĚĀćÖÿĉĚîÿčéÿĆââćĒúąñĎšøĆïÝšćÜĕéšéĞćđîĉîÖćøêćöךà 4.25 đøĊ÷ïøšĂ÷Ēúšü ñĎšøĆïÝšćÜÝąêšĂÜìĞćúć÷ךĂöĎúìéÿĂï ĀøČĂךĂöĎúĂČęî ė ×ĂÜ øôö. ìĊęïøĉþĆìÝĆéđÖĘïĕüšēé÷ÝąêĂÜö š ĊÖćøÝĆéìĞćđĂÖÿćø ÖćøìĞćúć÷ךĂöĎú ĒúąđÿîĂĔĀšøôö. óĉÝćøèćđĀĘîßĂïÖŠĂîéĞćđîĉîÖćø
4.27 ñĎšøĆïÝšćÜêšĂÜìĞćĀîšćìĊęïĞćøčÜøĆÖþćߊĂÜìćÜ LINE Official Account: @MRTA ĒúąĀîšćêŠćÜÿöćßĉÖ ÿąÿöÙąĒîî (Loyalty Program) ĀøČĂĂČęî ė ×ĂÜ øôö. ìĊęđÖĊę÷üךĂÜÖĆï×Ăïđ×ê×ĂÜÜćî đóČęĂĔĀšÖćøìĞćÜćîđðŨîĕð Ă÷ŠćÜêŠĂđîČęĂÜ öĊðøąÿĉìíĉõćó ĒúąìĞćÜćîĕéšêćöđÜČęĂîĕ×ìęĊÖĞćĀîéĕéšêúĂéøą÷ąđüúćÖćøéĞćđîĉîÜćîêćöÿĆââćÝšćÜ ìĆĚÜîĊĚĀćÖđÖĉéðŦâĀć×ċĚî ñĎšøĆïÝšćÜêšĂÜéĞćđîĉîÖćøĒÖšĕ×ĔĀšĒúšüđÿøĘÝđðŨîðÖêĉõć÷Ĕîøą÷ąđüúć 1 üĆî îĆïëĆéÝćÖ ìĊęĕéšøĆïĒÝšÜñŠćîߊĂÜìćÜ LINE Official Account: @MRTA ĒúąĀîšćêŠćÜÿöćßĉÖÿąÿöÙąĒîî (Loyalty
Program) ĀøČĂߊĂÜìćÜĂČęî ė ìĊę øôö. ÖĞćĀîé
/4.28 ÖøèĊ…
- 10 -
4.28 ÖøèĊìĊęöĊÖćøĔßšÜćîøąïïĀøČĂàĂôêŤĒüøŤðøąöüúñúךĂöĎúøŠüöÖĆï LINE Official Account: @MRTA ñĎšøĆïÝšćÜÝąêšĂÜìéÿĂïđÝćąøąïï (Penetration Testing) ĒúąðŗéߊĂÜēĀüŠ (Hardening) ×ĂÜøąïïĀøČĂ àĂôêŤĒüøŤìĊęđÖĊę÷üךĂÜ óøšĂöìĆĚÜÝĆéÿŠÜđĂÖÿćøñúÖćøéĞćđîĉîÖćøĔĀšøôö. óĉÝćøèćñúÖŠĂîđøĉęöĔßšÜćîøąïï Ēúą ĀćÖøąïïĀøČĂàĂôêŤĒüøŤîĆĚî ė öĊÖćøðøąÖćýߊĂÜēĀüŠìĊęđÖĊę÷üךĂÜñĎšøĆïÝšćÜÝąêšĂÜðŗéߊĂÜēĀüŠ×ĂÜøąïïìĊęđÖĊę÷üךĂÜ ēé÷ĕöŠöĊÙŠćĔßšÜćîđóĉęöđêĉö ēé÷ÖĞćĀîéĔĀšðŗéߊĂÜēĀüŠéĆÜîĊĚ
- øąéĆïüĉÖùêĉ (Critical) õć÷Ĕî 30 üĆî
- øąéĆïÿĎÜ (High) õć÷Ĕî 45 üĆî
- øąéĆïðćîÖúćÜ (Medium) õć÷Ĕî 60 üĆî
- øąéĆïêęĞć (Low) õć÷Ĕî 120 üĆî
ìĆĚÜîĊĚĀćÖñĎšøĆïÝšćÜĕöŠÿćöćøëðŗéߊĂÜēĀüŠĔĀšĒúšüđÿøĘÝõć÷Ĕîøą÷ąđüúćìĊęÖĞćĀîé ñĎšøĆïÝšćÜÝąêšĂÜÝĆéìĞć đĂÖÿćøøć÷Üćîñú àċęÜøąïčøć÷úąđĂĊ÷éĒúąÿćđĀêčìĊęĕöŠÿćöćøëðŗéߊĂÜēĀüŠ óøšĂöìĆĚÜÝĆéÿŠÜĔĀšøôö. óĉÝćøèćĔĀš ÙüćöđĀĘîßĂï đüšîĒêŠÖøèĊìĊęàĂôêŤĒüøŤîĆĚî ė đðŨîàĂôêŤĒüøŤÿĞćđøĘÝøĎðìĊęöĊÖćøđߊćĀøČĂàČĚĂÝćÖñĎšñúĉê ñĎšøĆïÝšćÜÝąêšĂÜ ÝĆéÿŠÜĔïøĆïøĂÜöćêøåćî (Certificate) đߊî ISO/IEC ĀøČĂĔïøĆïøĂÜöćêøåćîéšćîÙüćöðúĂéõĆ÷ÝćÖñĎšñúĉê ĔĀšøôö. óĉÝćøèćÖŠĂîđøĉęöĔßšÜćîøąïï đóČęĂ÷Čî÷ĆîüŠćàĂôêŤĒüøŤéĆÜÖúŠćüìĞćÜćîĕéšêćööćêøåćîÙüćööĆęîÙÜ ðúĂéõĆ÷ĔîðŦÝÝčïĆî
4.29 đöČęĂñĎšøĆïÝšćÜÝąđךćéĞćđîĉîÖćøđóČęĂĒÖšĕ×ðŦâĀćêŠćÜ ė ÝąêšĂÜĒÝšÜĔĀšđÝšćĀîšćìĊęñĎšøĆïñĉéßĂï×ĂÜ øôö. ìøćïĒúąđĀĘîßĂïÖŠĂîđךćéĞćđîĉîÖćø
ÖćøÝĆéĀćóĆîíöĉêø ïøĉĀćøÝĆéÖćø×ĂÜøćÜüĆú Ēúąÿĉìíĉóĉđýþ
4.30 ñĎšøĆïÝšćÜÝąêšĂÜÝĆéĀćóĆîíöĉêøĔîÖćøìĞćđøČęĂÜÿĉìíĉóĉđýþĔîøĎðĒïï×ĂÜÖćøìĞć Co-Promotion ĀøČĂ øĎðĒïïĂČęîĔéêćöÙüćöđĀöćąÿöêćöìĊę øôö. đĀĘîßĂï ĒúąÝĆéìĞć×ĂÜøćÜüĆúđóČęĂéĞćđîĉîÖĉÝÖøøöìćÜÖćøêúćé éšćîÖćøïøĉĀćøÝĆéÖćøÙüćöÿĆöóĆîíŤ×ĂÜúĎÖÙšć øüöëċÜÖćøïøĉĀćøÝĆéÖćø Stock ĔĀšđðŨîĕðêćöĒñî ìĆĚÜìĊęđÖĉéÝćÖ ÖćøĔßšÙąĒîîÿąÿö ĒúąÖćøĔßšÿĉìíĉóĉđýþ×ĂÜúĎÖÙšćõć÷Ĕîøą÷ąđüúćêćöðøąđõìĒúąÝĞćîüîìĊę øôö. ÖĞćĀîé
4.31 ñĎšøĆïÝšćÜÝąêšĂÜöĊøšćîÙšć/ĒïøîéŤĔîĀîšćêŠćÜÿöćßĉÖÿąÿöÙąĒîî (Loyalty Program) ÿĞćĀøĆï ïøĉĀćøÝĆéÖćø×ĂÜøćÜüĆúĒúąÿĉìíĉóĉđýþ ÿąÿöĕöŠîšĂ÷ÖüŠć 60 øšćîÙšćĀøČĂĒïøîéŤêúĂéøą÷ąđüúćÖćøéĞćđîĉîÜćî êćöÿĆââćÝšćÜ ĒúąÝĆéĒïŠÜÖúčŠöøšćîÙćš/ĒïøîéŤĂ÷ŠćÜđĀöćąÿö éĆÜîĊĚ
úĞćéĆï ðøąđõì êĆüĂ÷ŠćÜ
ÝĞćîüî (ÿąÿö) ðŘìĊę 1
ÝĞćîüî (ÿąÿö) ðŘìĊę 2
ÝĞćîüî (ÿąÿö) ðŘìĊę 3
1 ÖúčŠöÿĉìíĉóĉđýþÝćÖĀšćÜÿøøóÿĉîÙšć/ øšćîÙšć×îćéĔĀâŠ
The 1 Points / M Point/ ONESIAM Coin đðŨîêšî
1 2 3 /úĞćéĆï…
- 11 -
úĞćéĆï ðøąđõì êĆüĂ÷ŠćÜ ÝĞćîüî (ÿąÿö)
ðŘìĊę 1
ÝĞćîüî (ÿąÿö) ðŘìĊę 2
ÝĞćîüî (ÿąÿö) ðŘìĊę 3
2 ÖúčŠöïøĉþĆììĊęñúĉêÿĉîÙšć ĀøČĂ ïøĉÖćø (Product & Service) øšćîĂćĀćø (Food Chain) Ēúą ĒïøîéŤßîîĆĚ Ğć (Brand)
True Point / Blue Card / Grab Rewards / AirAsia BIG Rewards / Minor Plus / Starbucks Rewards / KFC / McDonald đðŨîêšî
10 20 30
3 ÖúčŠöñĎšðøąÖĂïÖćøøć÷÷ŠĂ÷ ñĎšđßŠćøšćîÙšćđßĉÜóćèĉß÷Ť×ĂÜ øôö. øšćîÙšćêćöĒîüÿć÷ìćÜ
øëĕôôŜćöĀćîÙø
Āöć÷đĀêč: øć÷ßČęĂøšćîÙšć/ĒïøîéŤðŘìĊę 2 Ēúą 3 ÿćöćøëàĚĞćÖĆïðŘìĊę 1 Ēúą 2 ĕéšêćöúĞćéĆï
10 20 30
ēé÷ñĎšøĆïÝšćÜÝąêšĂÜÿćöćøëÿŠÜךĂöĎú×ĂÜøćÜüĆúĒúąÿĉìíĉóĉđýþÝćÖøšćîÙšć ĀøČĂĒïøîéŤéĆÜÖúŠćü ĔĀšøôö. óĉÝćøèć ÖŠĂîĒÿéÜñúïîĀîšćêŠćÜÿöćßĉÖÿąÿöÙąĒîî (Loyalty Program) õć÷Ĕîøą÷ąđüúć 15 üĆî îĆïêĆĚÜĒêŠ øôö. đúČĂÖøšćîÙšć/ĒïøîéŤĒúąÝąêšĂÜĔĀšÿĂéÙúšĂÜÖĆïĒñîÖćøïøĉĀćøÿĉìíĉðøąē÷ßîŤ (Privilege Point Program) ךà 4.3
4.32 ñĎšøĆïÝšćÜÝąêšĂÜìĞćĀîšćìĊęîĞć×ĂÜøćÜüĆúĒúąÿĉìíĉóĉđýþìĊęñĎšøĆïÝšćÜÝĆéĀć øüöëċÜïøĉÖćøìĊę øôö. ĔĀšïøĉÖćøĒúąÿĉîÙšć×ĂÜøćÜüĆú (Premium Gift) ìĊę øôö. đðŨîñĎšÝĆéĀć×ċĚîïîĀîšćêŠćÜÿöćßĉÖÿąÿöÙąĒîî (Loyalty Program) ĀøČĂߊĂÜìćÜĂČęî ė ìĊę øôö. đĀĘîÿöÙüø ìĆĚÜîĊĚÝąêšĂÜÿĂéÙúšĂÜÖĆïĒñîÖćøïøĉĀćøÿĉìíĉ ðøąē÷ßîŤ (Privilege Point Program) ךà 4.3 ēé÷ÖĞćĀîéøć÷úąđĂĊ÷é×ĂÜøćÜüĆúĒúąÿĉìíĉóĉđýþĂ÷ŠćÜîšĂ÷ éĆÜîĊĚ
(1) ßČęĂ×ĂÜøćÜüĆúĒúąÿĉìíĉóĉđýþ
(2) øć÷úąđĂĊ÷éêŠćÜ ė àċęÜĂ÷ĎŠĔîøĎðĒïï×ĂÜ ×šĂÙüćö øĎðõćó üĉéĉēĂ đðŨîêšî
(3) ÖĞćĀîéÙąĒîîìĊęĔßšĒúÖ×ĂÜøćÜüĆú
(4) ðøąđõì×ĂÜøćÜüĆú đߊî ðøąđõì Physical ĀøČĂ Non-Physical
4.33 ñĎšøĆïÝšćÜÝąêšĂÜöĊÖćøÝĆéÿŠÜ×ĂÜøćÜüĆúêćöìĊęĂ÷ĎŠ×ĂÜúĎÖÙšćìĊęĕéšúÜìąđïĊ÷îĕüšìĆĚÜîĊĚĔîÖøèĊìĊęøćÜüĆúîĆĚî đðŨîøĎðĒïï Physical ēé÷ÿŠÜĂĂÖ×ĂÜøćÜüĆúĔĀšĒÖŠúĎÖÙšć õć÷Ĕî 15 üĆî ĀúĆÜÝćÖìĊęúĎÖÙšćĒÝšÜÙüćöðøąÿÜÙŤĒúÖ ×ĂÜøćÜüĆú đüšîĒêŠĀćÖöĊÖøèĊÞčÖđÞĉîñĎšøĆïÝšćÜÝąêšĂÜĒÝšÜĔĀšøôö. øĆïìøćïÖŠĂî đóČęĂüćÜĒñîÖćøéĞćđîĉîÜćîÝĆéÿŠÜ øćÜüĆúĔĀšĒÖŠúĎÖÙšć
4.34 ñĎšøĆïÝšćÜÝąêšĂÜéĎĒúĒúąïøĉĀćøÿĉîÙšćÙÜÙúĆÜ ĔîÿŠüîìĊęđðŨîïøĉÖćøìĊę øôö. ĔĀšïøĉÖćø ĒúąÿĉîÙšć ×ĂÜøćÜüĆú (Premium Gift) ìĊę øôö. đðŨîñĎšÝĆéĀć ĒúąêšĂÜÝĆéÿŠÜÿĉîÙšćÙÜđĀúČĂÖúĆïÙČîĔĀšøôö. ĔîÖøèĊìĊę øôö. êšĂÜÖćøĀøČĂđöČęĂÿĉĚîÿčéøą÷ąđüúćÖćøéĞćđîĉîÜćî
/4.35 ñĎšøĆïÝšćÜ…
- 12 -
4.35 ñĎšøĆïÝšćÜöĊĀîšćìĊęøĆïñĉéßĂïĔîÖćøêĉéêŠĂ ðøąÿćîÜćî ×ĂĂîčâćê ĒúąéĞćđîĉîÖćøĂČęîĔé ìĊęđÖĊę÷üךĂÜÖĆïÿĆââćÝšćÜìĆĚÜĀöé ìĆĚÜĀîŠü÷ÜćîõćÙøĆå/đĂÖßî ĀøČĂĂČęî ė êćöìĊę øôö. ÖĞćĀîé đóČęĂĔĀš ÖćøéĞćđîĉîÜćîêćö×Ăïđ×ê×ĂÜÜćîÿĞćđøĘÝúčúŠüÜêćöüĆêëčðøąÿÜÙŤĒúąøą÷ąđüúćìĊęÖĞćĀîé ĒúąĀćÖöĊÙŠćĔߚ݊ć÷ ĔîÖćøðäĉïĆêĉÜćî ñĎšøĆïÝšćÜÝąêšĂÜđðŨîñĎšøĆïñĉéßĂïÙŠćĔߚ݊ć÷ìĆĚÜĀöé
4.36 ĔîÖøèĊìĊęöĊÖćøĒúÖøĆï×ĂÜøćÜüĆúñŠćîߊĂÜìćÜ LINE Official Account: @MRTA ĒúąĀîšćêŠćÜ ÿöćßĉÖÿąÿöÙąĒîî (Loyalty Program) ĀøČĂߊĂÜĂČęî ė ×ĂÜ øôö. ìĊęđÖĊę÷üךĂÜÖĆï×Ăïđ×ê×ĂÜÜćî ñĎšøĆïÝšćÜ ÝąêšĂÜđðŨîñĎšøĆïñĉéßĂïĔîÖćøĂĂÖÙŠćĔߚ݊ć÷ ĒúąßĞćøąõćþĊĀĆÖ è ìĊęÝŠć÷ ĀøČĂÙŠćíøøöđîĊ÷öĂČęîĔéìĊęđÖĊę÷üךĂÜ ÖĆïÖćøöĂï×ĂÜøćÜüĆúîĆĚî ė Ēìî øôö. ĒúąñĎšĕéšøĆïøćÜüĆúìĆĚÜĀöé ìĆĚÜîĊĚĀćÖđÖĉé×šĂøšĂÜđøĊ÷î ĀøČĂÖćøëĎÖðøąđöĉî õćþĊ÷šĂîĀúĆÜÝćÖÖćøéĞćđîĉîÖĉÝÖøøöéĆÜÖúŠćü øôö. ÝąĕöŠöĊÿŠüîøĆïñĉéßĂïêŠĂÙŠćĔߚ݊ć÷ĀøČĂÙüćöđÿĊ÷Āć÷Ĕé ė
ĒúąñĎšøĆïÝšćÜÝąêšĂÜđðŨîñĎšøĆïñĉéßĂïĒêŠđóĊ÷ÜñĎšđéĊ÷ü
ÖćøÝĆéÖĉÝÖøøöìćÜÖćøêúćééšćîÖćøïøĉĀćøÝĆéÖćøÙüćöÿĆöóĆîíŤ×ĂÜúĎÖÙšć
ñŠćîìćÜ LINE Official Account: @MRTA ĒúąĀîšćêŠćÜÿöćßĉÖÿąÿöÙąĒîî (Loyalty Program) 4.37 ñĎšøĆïÝšćÜÝąêšĂÜÝĆéĔĀšöĊÖĉÝÖøøöìćÜÖćøêúćééšćîÖćøïøĉĀćøÝĆéÖćøÙüćöÿĆöóĆîíŤ×ĂÜúĎÖÙšć ñŠćîߊĂÜìćÜ LINE Official Account: @MRTA ĒúąĀîšćêŠćÜÿöćßĉÖÿąÿöÙąĒîî (Loyalty Program) ÝĞćîüî ĕöŠîšĂ÷ÖüŠć 12 ÖĉÝÖøøö ĔĀšÙøĂïÙúčöêúĂéøą÷ąđüúćÖćøéĞćđîĉîÜćîêćöÿĆââćÝšćÜĀøČĂêćöìĊę øôö. đĀĘîÿöÙüø êúĂé ēé÷ÝĆéìĞćđðŨîĒñîøą÷ąÿĆĚî ĒúąĒñîøą÷ąÖúćÜ đßŠî øĎðĒïï×ĂÜÖćøéĞćđîĉîÖĉÝÖøøöìćÜÖćøêúćééšćîÖćø ïøĉĀćøÝĆéÖćøÙüćöÿĆöóĆîíŤ×ĂÜúĎÖÙšć øą÷ąđüúć×ĂÜÖĉÝÖøøö ÖúčŠöđðŜćĀöć÷ ĒúąÖćøÝĆéđÖĘïךĂöĎú ĔĀšÿĂéÙúšĂÜ ÖĆïÖćøéĞćđîĉîÜćî ĒúąêćöìĊę øôö. ÖĞćĀîé ìĆĚÜîĊĚÝąêšĂÜîĞćđÿîĂĔĀšøôö. đĀĘîßĂïÖŠĂîéĞćđîĉîÖćø đóČęĂêĂïēÝì÷Ť ÖúčŠöđðŜćĀöć÷ĒúąéċÜéĎéĔĀšöĊÖćøêĉéêćöìćÜߊĂÜìćÜ LINE Official Account: @MRTA đóĉęö×ċĚî ēé÷ĒêŠúą ÖĉÝÖøøöêšĂÜöĊÖćøüĆéñúìĊęĕéšÝĞćîüîñĎšêĉéêćöĔĀöŠ (New Followers) ìĊęđÖĊę÷üךĂÜÖĆïÜćîéšćîÖćøïøĉĀćøÝĆéÖćø ÙüćöÿĆöóĆîíŤ×ĂÜúĎÖÙšć ÝĞćîüîĕöŠîšĂ÷ÖüŠć 200 ñĎšêĉéêćö/ÖĉÝÖøøö
4.38 ñĎšøĆïÝšćÜêšĂÜÿøčðñúÖćøéĞćđîĉîÜćîêćöĒñîìĆĚÜĀöé óøšĂöÝĆéìĞćךĂđÿîĂĒîą×ĂÜÜćîÝšćÜĄ ēé÷öĊøć÷ÜćîĂ÷ŠćÜîšĂ÷ éĆÜîĊĚ
(1) ÝĞćîüîÖćøÿöĆÙøÿöćßĉÖ
(2) ÝĞćîüîñĎšđ×šćøŠüöÖĉÝÖøøöĄ ×ĂÜ øôö. (Engagement user) / øć÷ÖĉÝÖøøö
(3) ÝĞćîüîñĎšêĉéêćöìĊęđóĉęö×ċĚî (New Follower)
(4) ĂĆêøćÖćøïúĘĂÖ (Block Rate) ĒúąĂĆêøćÖćøđðŗé (Open rate)
(5) øć÷ÜćîñúÖćøÝĆéÿŠÜ×ĂÜøćÜüĆú
(6) ÝĞćîüîךĂÙüćöìĊęÿŠÜ
(7) ÝĞćîüîóĆîíöĉêøìĊęøŠüöÖĆï øôö.
(8) øć÷ÜćîñúÖćøÝĆéìĞćÿČęĂðøąßćÿĆöóĆîíŤ
/(9) øć÷Üćî…
-
13 -
øć÷ÜćîñúéšćîÖćøïøĉĀćøÝĆéÖćø×ĂÜøćÜüĆúĒúąÿĉìíĉóĉđýþ đߊîǰñúÖćøǰRedeem ĒúąÿøčðÿĉîÙšćÙÜÙúĆÜ đðŨîêšî
ǰøć÷ÜćîÿøčðÖćøĒÝšÜðŦâĀć×ĂÜÖćøïøĉĀćøÙüćöÿĆöóĆîíŤúĎÖÙšćĄǰÝćÖǰLINE Official ǰǰǰ Account ǰ@MRTA ĀîšćêŠćÜÿöćßĉÖÿąÿöÙąĒîîǰ Loyalty ProgramǰĒúąǰCall Center ēé÷øąïčÿćđĀêčĒúą üĉíĊĒÖšðŦâĀć
øć÷ÜćîךĂêÖúÜøąéĆïÖćøĔĀšïøĉÖćøǰ Service Level Agreement ĒúąđüúćĔîÖćøÖĎšÙČî øąïïǰ Recovery Time ēé÷øąïčÿćđĀêčĒúąüĉíĊĒÖšðŦâĀć
ñĎšøĆïÝšćÜÝąêšĂÜĔĀšöĊýĎî÷ŤïøĉÖćøúĎÖÙšć Call Center ĒúąñĎšéĎĒúøąïï Admin ÝĞćîüîĕöŠîšĂ÷ÖüŠćǰ ǰÙîǰđóČęĂĂĞćîü÷ÙüćöÿąéüÖÿĞćĀøĆïÖćøĔĀšïøĉÖćø×šĂöĎúǰēé÷öĊøć÷úąđĂĊ÷ééĆÜîĊĚ
ǰÝĆéĔĀšöĊđÝšćĀîšćìĊęìĊęöĊðøąÿïÖćøèŤĒúąÙüćöđßĊę÷üßćâǰÿĞćĀøĆïĔĀšÙĞćĒîąîĞćĒúą êĂïךĂàĆÖëćöđÖĊę÷üÖĆïđÜČęĂîĕ×ÖćøÿąÿöÙąĒîîǰÖćøêøüÝÿĂïÿëćîąÙąĒîîǰ×ĆĚîêĂîÖćøĒúÖøĆï×ĂÜøćÜüĆú ĒúąÖćøêĉéêćöÙüćöÙČïĀîšćĔîðøąđéĘîìĊęđÖĊę÷üךĂÜÖĆïÖćøÝĆéÿŠÜ×ĂÜøćÜüĆúǰêúĂéÝîøć÷úąđĂĊ÷éĂČęîǰėǰ ìĊęđÖĊę÷üךĂÜÖĆï×Ăïđ×ê×ĂÜÜćîĄ ÖøèĊìĊęĕéšøĆïĒÝšÜðŦâĀćñŠćîߊĂÜìćÜǰLINE Official Account ǰ@MRTA Ēúą ĀîšćêŠćÜÿöćßĉÖÿąÿöÙąĒîîǰ Loyalty ProgramǰĀøČĂĂČęîǰėǰ×ĂÜǰøôö ǰìĊęđÖĊę÷üךĂÜ
ǰÖćøĔĀšïøĉÖćøýĎî÷ŤïøĉÖćøúĎÖÙšć Call Center ĒúąñĎšéĎĒúøąïïǰ Admin ÝąêšĂÜÿćöćøë ĔĀšïøĉÖćøĕéšìčÖüĆîêúĂéǰ ǰßĆęüēöÜǰĀøČĂêćöìĊęǰ øôö ǰđĀĘîÿöÙüø
ǰÖćøÝĆéÖĉÝÖøøöìćÜÖćøêúćééšćîÖćøïøĉĀćøÙüćöÿĆöóĆîíŤúĎÖÙšćñŠćîìćÜLINE Official Account ǰ @MRTA ĒúąĀîšćêŠćÜÿöćßĉÖÿąÿöÙąĒîîǰ Loyalty ProgramǰÝąêšĂÜÿćöćøëéĞćđîĉîÜćîøŠüöÖĆïÖĉÝÖøøöĂČęîǰėǰ êćöìĊęǰøôö ǰøšĂÜ×Ăǰēé÷ñĎšøĆïÝšćÜÝąêšĂÜöĊĀîšćìĊęéĞćđîĉîÖćøøŠüöÖĆïǰøôö ǰĀøČĂñĎšĒìîĂČęîǰėǰêćöìĊęǰøôö ǰÖĞćĀîéǰǰ
ǰǰǰÖĞćĀîéđüúćÿŠÜöĂïóĆÿéč
ǰǰñĎšøĆïÝšćÜÝąêšĂÜéĞćđîĉîÖćøêćö×Ăïđ×ê×ĂÜÜćîÝšćÜïøĉĀćøÝĆéÖćøÙüćöÿĆöóĆîíŤ×ĂÜúĎÖÙšćǰ Customer Relationship Management: CRM) õć÷Ĕîøą÷ąđüúć ,100 üĆîǰ ĀîċęÜóĆîĀîċęÜøšĂ÷üĆîǰîĆïëĆéÝćÖüĆîúÜîćö ĔîÿĆââćÝšćÜ
ǰǰǰĀúĆÖđÖèæŤÖćøóĉÝćøèćÙĆéđúČĂÖךĂđÿîĂ
óĉÝćøèćÙĆéđúČĂÖךĂđÿîĂÙøĆĚÜîĊĚǰøôö ǰĔßšĀúĆÖđÖèæŤøćÙćðøąÖĂïđÖèæŤĂČęîǰ Price Performanceǰ ēé÷ÖĞćĀîéÿĆéÿŠüî×ĂÜîĚĞćĀîĆÖĔîÖćøĔĀšÙąĒîîêćöðŦÝÝĆ÷ĀúĆÖǰĒúąîĚĞćĀîĆÖìĊęÖĞćĀîéǰéĆÜîĊĚǰ 1ǰøćÙćìĊę÷ČęîךĂđÿîĂǰ Priceǰ ǰǰǰǰǰǰǰǰǰǰǰǰǰ ÖĞćĀîéîĚĞćĀîĆÖđìŠćÖĆï øšĂ÷úąǰ30 100 ÙąĒîîǰ 2ǰךĂđÿîĂéšćîđìÙîĉÙǰÙčèõćóĒúąÙčèÿöïĆêĉǰǰǰǰǰǰǰǰǰǰǰÖĞćĀîéîĚĞćĀîĆÖđìŠćÖĆïǰøšĂ÷úąǰ70 100 ÙąĒîî ǰǰǰ ìĊęđðŨîðøąē÷ßîŤêŠĂǰøôö
Üïðøąöćè -
14 -
ǰǰǰÜïðøąöćè
üÜđÜĉîÜïðøąöćèÜćîÝšćÜïøĉĀćøÝĆéÖćøÙüćöÿĆöóĆîíŤ×ĂÜúĎÖÙšćǰ Customer Relationship Management: CRM) ÝĞćîüîđÜĉîìĆĚÜÿĉĚîǰ ,000,000 ïćìǰ ÷ĊęÿĉïđĂĘéúšćîïćìëšüîǰàċęÜĕéšøüöõćþĊöĎúÙŠćđóĉęöǰêúĂéÝîõćþĊĂćÖø ĂČęîǰėǰĒúąÙŠćĔߚ݊ć÷ìĆĚÜðüÜĒúšü
ǰ ÜüéÜćîĒúąÖćøÝŠć÷đÜĉî
øôö ǰÝąêšĂÜßĞćøąđÜĉîêćöÿĆââćîĊĚđðŨîÖćøßĞćøąĒïïøć÷ÜüéǰàċęÜĕéšøüöõćþĊöĎúÙŠćđóĉęöǰêúĂéÝîõćþĊĂćÖø ĂČęîǰėǰĒúąÙŠćĔߚ݊ć÷ìĆĚÜðüÜĒúšüǰēé÷öĊøć÷úąđĂĊ÷éÖćøßĞćøąđÜĉîĒïŠÜđðŨîǰ12 ÜüéǰéĆÜîĊĚ
ÜüéÜćî
ÝĞćîüîđÜĉî
øć÷úąđĂĊ÷éÖćøÿŠÜöĂïÜćî
ÖĞćĀîéüĆîÿŠÜöĂï
1
øšĂ÷úąǰ ǰ ×ĂÜöĎúÙŠ ć êćöÿĆââć
ǰÝĆéìĞćĒñîǰĒúąÿŠÜöĂïĒñîÖćøéĞćđîĉîÜćîéšćîüćÜĒñî Öú÷čìíŤìćÜÖćøêúćééšćîÖćøïøĉĀćøÝĆéÖćøÙüćöÿĆöóĆîíŤ ×ĂÜúĎÖÙšćǰ ÿĞćĀøĆïðŘìĊęǰ ǰêćöךĂǰ ǰı
ǰîĞćđÿîĂĒñîÖćøÝĆéĂïøöǰÙøĆĚÜìĊęǰ ǰêćöךĂǰ
ǰøć÷ÜćîÙüćöÙČïĀîšćÖćøïøĉĀćøÝĆéÖćøÙüćöÿĆöóĆîíŤ ×ĂÜúĎÖÙšćǰ Customer Relationship Management ǰ CRM ñŠćîìćÜ LINE Official Account ǰ@MRTA Ēúą Āîš ćêŠ ć Üÿö ćßĉÖÿ ąÿöÙ ąĒîîǰ Loyalty Program êćöךĂǰ ǰı
ǰìéÿĂïøąïïĒúąàĂôêŤĒüøŤìĊęđÖĊę÷üךĂÜêćöךĂǰ
ǰøć÷ÜćîñúÖćøéĞćđîĉîÜćîéšćîïøĉĀćøÝĆéÖćø×ĂÜøćÜüĆúǰ ĒúąÿĉìíĉóĉđýþǰêćöךĂǰ ǰı
ǰÝĆéđêøĊ÷öÙüćöóøšĂöýĎî÷ŤïøĉÖćøúĎÖÙšćĒúąñĎšéĎĒúøąïï êćöךĂǰ
ǰÝĆéĀćĂčðÖøèŤĂĉđúĘÖìøĂîĉÖÿŤǰêćöךĂǰ
õć÷Ĕîǰ üĆîîĆïëĆé ÝćÖüĆîìĊęúÜîćöÿĆââć
ǰǰǰ ÜüéÜćîļ
-
15 -
ÜüéÜćî
ÝĞćîüîđÜĉî
øć÷úąđĂĊ÷éÖćøÿŠÜöĂïÜćî
ÖĞćĀîéüĆîÿŠÜöĂï- éĞćđîĉîÖćøÝĆéÖĉÝÖøøöìćÜÖćøêúćééšćîÖćøïøĉĀćø ÝĆéÖćøÙüćöÿĆöóĆîíŤ×ĂÜúĎÖÙšć Ēúąøć÷Üćîÿøčðñú ÖćøÝĆéÖĉÝÖøøöĄ êćöךà 4.37 – 4.38
2
øšĂ÷úą 7
×ĂÜöĎúÙŠć
êćöÿĆââć- éĞćđîĉîÖćøÝĆéÖĉÝÖøøöìćÜÖćøêúćééšćîÖćøïøĉĀćø ÝĆéÖćøÙüćöÿĆöóĆîíŤ×ĂÜúĎÖÙšć Ēúąøć÷Üćîÿøčðñú ÖćøÝĆéÖĉÝÖøøöĄ êćöךà 4.37 – 4.38
- øć÷ÜćîñúÖćøéĞćđîĉîÜćîéšćîïøĉĀćøÝĆéÖćø×ĂÜøćÜüĆú Ēúąÿĉìíĉóĉđýþ êćöךà 4.31, 4.32 Ēúą 4.34
- ÝĆéĂïøö Ēúąøć÷ÜćîÿøčðñúÖćøÝĆéĂïøö ÙøĆĚÜìĊę 1 êćöךà 10.3
õć÷Ĕî 180 üĆîîĆïëĆé ÝćÖüĆîìĊęúÜîćöÿĆââć
3
øšĂ÷úą 7 ×ĂÜöĎúÙŠć êćÿĆââć- éĞćđîĉîÖćøÝĆéÖĉÝÖøøöìćÜÖćøêúćééšćîÖćøïøĉĀćø ÝĆéÖćøÙüćöÿĆöóĆîíŤ×ĂÜúĎÖÙšć Ēúąøć÷Üćîÿøčðñú ÖćøÝĆéÖĉÝÖøøöĄ êćöךà 4.37 – 4.38
- øć÷ÜćîñúÖćøéĞćđîĉîÜćîéšćîïøĉĀćøÝĆéÖćø×ĂÜøćÜüĆú Ēúąÿĉìíĉóĉđýþ êćöךà 4.31, 4.32 Ēúą 4.34
õć÷Ĕî 270 üĆîîĆïëĆé ÝćÖüĆîìĊęúÜîćöÿĆââć
4
øšĂ÷úą 10 ×ĂÜöĎúÙŠć
êćÿĆââć- êŠĂĂć÷čïĆâßĊÖćøĔßšÜćî LINE OA êćöךà 4.4
- ÝĆéìĞćĒñî ĒúąÿŠÜöĂïĒñîÖćøéĞćđîĉîÜćîéšćîüćÜĒñî Öú÷čìíŤìćÜÖćøêúćééšćîÖćøïøĉĀćøÝĆéÖćøÙüćöÿĆöóĆîíŤ ×ĂÜúĎÖÙšć (ÿĞćĀøĆïðŘìĊę 2) êćöךà 4.1 – 4.3
- øć÷ÜćîñúÖćøéĞćđîĉîÜćîéšćîïøĉĀćøÝĆéÖćø×ĂÜøćÜüĆú Ēúąÿĉìíĉóĉđýþ êćöךà 4.30 – 4.32
- éĞćđîĉîÖćøÝĆéÖĉÝÖøøöìćÜÖćøêúćééšćîÖćøïøĉĀćø ÝĆéÖćøÙüćöÿĆöóĆîíŤ×ĂÜúĎÖÙšć Ēúąøć÷Üćîÿøčðñú ÖćøÝĆéÖĉÝÖøøöĄ êćöךà 4.37 – 4.38
- îĞćđÿîĂĒñîÖćøÝĆéĂïøö ÙøĆĚÜìĊę 2 êćöךà 10.3
õć÷Ĕî 360 üĆîîĆïëĆé ÝćÖüĆîìĊęúÜîćöÿĆââć
/ÜüéÜćî…
- 16 -
ÜüéÜćî
ÝĞćîüîđÜĉî
øć÷úąđĂĊ÷éÖćøÿŠÜöĂïÜćî
ÖĞćĀîéüĆîÿŠÜöĂï
5
øšĂ÷úą 7 ×ĂÜöĎúÙŠć êćÿĆââć- éĞćđîĉîÖćøÝĆéÖĉÝÖøøöìćÜÖćøêúćééšćîÖćøïøĉĀćø ÝĆéÖćøÙüćöÿĆöóĆîíŤ×ĂÜúĎÖÙšć Ēúąøć÷Üćîÿøčðñú ÖćøÝĆéÖĉÝÖøøöĄ êćöךà 4.37 – 4.38
- øć÷ÜćîñúÖćøéĞćđîĉîÜćîéšćîïøĉĀćøÝĆéÖćø×ĂÜøćÜüĆú Ēúąÿĉìíĉóĉđýþ êćöךà 4.31, 4.32 Ēúą 4.34
- ÝĆéĂïøö Ēúąøć÷ÜćîÿøčðñúÖćøÝĆéĂïøö ÙøĆĚÜìĊę 2 êćöךà 10.3
õć÷Ĕî 450 üĆîîĆïëĆé ÝćÖüĆîìĊęúÜîćöÿĆââć
6
øšĂ÷úą 7
×ĂÜöĎúÙŠć
êćÿĆââć- éĞćđîĉîÖćøÝĆéÖĉÝÖøøöìćÜÖćøêúćééšćîÖćøïøĉĀćø ÝĆéÖćøÙüćöÿĆöóĆîíŤ×ĂÜúĎÖÙšć Ēúąøć÷Üćîÿøčðñú ÖćøÝĆéÖĉÝÖøøöĄ êćöךà 4.37 – 4.38
- øć÷ÜćîñúÖćøéĞćđîĉîÜćîéšćîïøĉĀćøÝĆéÖćø×ĂÜøćÜüĆú Ēúąÿĉìíĉóĉđýþ êćöךà 4.31, 4.32 Ēúą 4.34
õć÷Ĕî 540 üĆîîĆïëĆé ÝćÖüĆîìĊęúÜîćöÿĆââć
7
øšĂ÷úą 7 ×ĂÜöĎúÙŠć êćÿĆââć- éĞćđîĉîÖćøÝĆéÖĉÝÖøøöìćÜÖćøêúćééšćîÖćøïøĉĀćø ÝĆéÖćøÙüćöÿĆöóĆîíŤ×ĂÜúĎÖÙšć Ēúąøć÷Üćîÿøčðñú ÖćøÝĆéÖĉÝÖøøöĄ êćöךà 4.37 – 4.38
- øć÷ÜćîñúÖćøéĞćđîĉîÜćîéšćîïøĉĀćøÝĆéÖćø×ĂÜøćÜüĆú Ēúąÿĉìíĉóĉđýþ êćöךà 4.31, 4.32 Ēúą 4.34
õć÷Ĕî 630 üĆîîĆïëĆé ÝćÖüĆîìĊęúÜîćöÿĆââć
8
øšĂ÷úą 10 ×ĂÜöĎúÙŠć êćÿĆââć- êŠĂĂć÷čïĆâßĊÖćøĔßšÜćî LINE OA êćöךà 4.4
- ÝĆéìĞćĒñî ĒúąÿŠÜöĂïĒñîÖćøéĞćđîĉîÜćîéšćîüćÜĒñî Öú÷čìíŤìćÜÖćøêúćééšćîÖćøïøĉĀćøÝĆéÖćøÙüćöÿĆöóĆîíŤ ×ĂÜúĎÖÙšć (ÿĞćĀøĆïðŘìĊę 3) êćöךà 4.1 – 4.3
- øć÷ÜćîñúÖćøéĞćđîĉîÜćîéšćîïøĉĀćøÝĆéÖćø×ĂÜøćÜüĆú Ēúąÿĉìíĉóĉđýþ êćöךà 4.30 – 4.32
õć÷Ĕî 720 üĆîîĆïëĆé ÝćÖüĆîìĊęúÜîćöÿĆââć
/ÜüéÜćî…
-
17 -
ÜüéÜćî
ÝĞćîüîđÜĉî
øć÷úąđĂĊ÷éÖćøÿŠÜöĂïÜćî
ÖĞćĀîéüĆîÿŠÜöĂï- éĞćđîĉîÖćøÝĆéÖĉÝÖøøöìćÜÖćøêúćééšćîÖćøïøĉĀćø ÝĆéÖćøÙüćöÿĆöóĆîíŤ×ĂÜúĎÖÙšć Ēúąøć÷Üćîÿøčðñú ÖćøÝĆéÖĉÝÖøøöĄ êćöךà 4.37 – 4.38
9
øšĂ÷úą 7 ×ĂÜöĎúÙŠć êćÿĆââć- éĞćđîĉîÖćøÝĆéÖĉÝÖøøöìćÜÖćøêúćééšćîÖćøïøĉĀćø ÝĆéÖćøÙüćöÿĆöóĆîíŤ×ĂÜúĎÖÙšć Ēúąøć÷Üćîÿøčðñú ÖćøÝĆéÖĉÝÖøøöĄ êćöךà 4.37 – 4.38
-
øć÷ÜćîñúÖćøéĞćđîĉîÜćîéšćîïøĉĀćøÝĆéÖćø×ĂÜøćÜüĆú Ēúąÿĉìíĉóĉđýþ êćöךà 4.31, 4.32 Ēúą 4.34
õć÷Ĕî 810 üĆîîĆïëĆé ÝćÖüĆîìĊęúÜîćöÿĆââć
10
øšĂ÷úą 7
×ĂÜöĎúÙŠć
êćÿĆââć- éĞćđîĉîÖćøÝĆéÖĉÝÖøøöìćÜÖćøêúćééšćîÖćøïøĉĀćø ÝĆéÖćøÙüćöÿĆöóĆîíŤ×ĂÜúĎÖÙšć Ēúąøć÷Üćîÿøčðñú ÖćøÝĆéÖĉÝÖøøöĄ êćöךà 4.37 – 4.38
-
øć÷ÜćîñúÖćøéĞćđîĉîÜćîéšćîïøĉĀćøÝĆéÖćø×ĂÜøćÜüĆú Ēúąÿĉìíĉóĉđýþ êćöךà 4.31, 4.32 Ēúą 4.34
õć÷Ĕî 900 üĆîîĆïëĆé ÝćÖüĆîìĊęúÜîćöÿĆââć
11
øšĂ÷úą 7 ×ĂÜöĎúÙŠć êćÿĆââć- éĞćđîĉîÖćøÝĆéÖĉÝÖøøöìćÜÖćøêúćééšćîÖćøïøĉĀćø ÝĆéÖćøÙüćöÿĆöóĆîíŤ×ĂÜúĎÖÙšć Ēúąøć÷Üćîÿøčðñú ÖćøÝĆéÖĉÝÖøøöĄ êćöךà 4.37 – 4.38
-
øć÷ÜćîñúÖćøéĞćđîĉîÜćîéšćîïøĉĀćøÝĆéÖćø×ĂÜøćÜüĆú Ēúąÿĉìíĉóĉđýþ êćöךà 4.31, 4.32 Ēúą 4.34
õć÷Ĕî 990 üĆîîĆïëĆé ÝćÖüĆîìĊęúÜîćöÿĆââć
12
øšĂ÷úą 9 ×ĂÜöĎúÙŠć êćÿĆââć- îĞćÿŠÜךĂöĎúìĆĚÜĀöéìĊęĂ÷ĎŠĔîÖćøïøĉĀćøÙüćöÿĆöóĆîíŤ úĎÖÙšćĄ ĔĀšÖĆï øôö. êćöךà 4.25
-
ìĞćúć÷ךĂöĎúìéÿĂï ĀøČĂךĂöĎúĂČęî ė ×ĂÜ øôö. êćöךà 4.26
-
éĞćđîĉîÖćøÝĆéÖĉÝÖøøöìćÜÖćøêúćééšćîÖćøïøĉĀćø ÝĆéÖćøÙüćöÿĆöóĆîíŤ×ĂÜúĎÖÙšć Ēúąøć÷Üćîÿøčðñú ÖćøÝĆéÖĉÝÖøøöĄ êćöךà 4.37 – 4.38
-
øć÷ÜćîñúÖćøéĞćđîĉîÜćîéšćîïøĉĀćøÝĆéÖćø×ĂÜøćÜüĆú Ēúąÿĉìíĉóĉđýþ êćöךà 4.31, 4.32 Ēúą 4.34
4.34,
õć÷Ĕî 1100 üĆîîĆïëĆé ÝćÖüĆîìĊęúÜîćöÿĆââć
/9. ĂĆêøć…
- 18 -
- ĂĆêøćÙŠćðøĆï
ĔîÖøèĊìĊęñĎšøĆïÝšćÜĕöŠÿćöćøëÿŠÜöĂïÜćîêćöøć÷ÜüéĔĀšĒÖŠ øôö. ĕéšõć÷Ĕîøą÷ąđüúćìĊęÖĞćĀîéêćöךĂìĊę 8 ñĎšøĆïÝšćÜÝąêšĂÜßĞćøąÙŠćðøĆïĔĀšĒÖŠ øôö. éĆÜîĊĚ
9.1 ÖøèĊđÖĉéÖćøßĞćøčéïÖóøŠĂÜ×ĂÜøąïïĀøČĂ×ĆéךĂÜĂĆîđîČęĂÜöćÝćÖÖćøĔßšÜćîêćöðÖêĉêćöךà 4.27 ñĎšøĆïÝšćÜÝąêšĂÜéĞćđîĉîÖćøĒÖšĕ×ĔĀšĒúšüđÿøĘÝõć÷Ĕî 1 üĆî îĆïêĆĚÜĒêŠđüúćìĊęĕéšøĆïĒÝšÜÝćÖ øôö. ēé÷ĕöŠÙĉéÙŠćĔߚ݊ć÷ Ĕé ė ìĆĚÜÿĉĚî ĀćÖñĎšøĆïÝšćÜĒÖšĕ×ĕöŠĒúšüđÿøĘÝõć÷ĔîÖĞćĀîéđüúćéĆÜÖúŠćü ñĎšøĆïÝšćÜ÷ĉî÷ĂöĔĀšøôö. ðøĆïđðŨî øć÷ßĆęüēöÜ ĔîĂĆêøćøšĂ÷úą 0.01 (ýĎî÷ŤÝčéýĎî÷ŤĀîċęÜ) ×ĂÜöĎúÙŠćøšĂ÷úąÙŠćÝšćÜÜüéÜćîîĆĚî ė (øüöõćþĊöĎúÙŠćđóĉęö) ĒêŠÝąêšĂÜĕöŠêęĞćÖüŠćßĆęüēöÜúą 100.00 ïćì (ĀîċęÜøšĂ÷ïćì) ēé÷đýþ×ĂÜßĆęüēöÜĔĀšÙĉéđðŨî 1 ßĆęüēöÜ îĆïêĆĚÜĒêŠ óšîÖĞćĀîéđüúć 1 üĆîéĆÜÖúŠćü ÝîÖüŠćñĎšøĆïÝšćÜÝąĒÖšĕ×ĔĀšøąïïÿćöćøëĔßšÜćîĕéšêćöðÖêĉēé÷ñĎšøĆïÝšćÜ÷ĉî÷Ăö ĔĀšøôö. ĀĆÖÙŠćðøĆïéĆÜÖúŠćüĂĂÖÝćÖÙŠćÝšćÜêćöÜüéÜćîĕéšìĆîìĊ
9.2 ñĎšøĆïÝšćÜ÷ĉî÷ĂöĔĀšøôö. ðøĆïêćöÝĞćîüîøšćîÙšćĀøČĂĒïøîéŤìĊę×ćéĀć÷ĕðÝćÖđðŜćĀöć÷×ĆĚîêęĞć êćöךà 4.31 ēé÷ÙĉéÙŠćðøĆïđðŨîøć÷øšćîÙšć/ĒïøîéŤĔîĂĆêøćøšĂ÷úą 0.01 (ýĎî÷ŤÝčéýĎî÷ŤĀîċęÜ) ×ĂÜöĎúÙŠćÙŠćÝšćÜ ĔîÜüéÜćîìĊę5, ÜüéÜćîìĊę9 ĒúąÜüéÜćîìĊę 12 (øüöõćþĊöĎúÙŠćđóĉęö) ĒêŠÝąêšĂÜĕöŠêęĞćÖüŠćøšćîÙšć/ĒïøîéŤúą 100.00 ïćì (ĀîċęÜøšĂ÷ïćì) ēé÷óĉÝćøèćÝćÖÝĞćîüîøšćîÙšć/ĒïøîéŤìĊę×ćéĀć÷ĕð è üĆîÿŠÜöĂïÜćîĔîÜüéîĆĚî ė
9.3 ÖøèĊñĎšøĆïÝšćÜĕöŠÿćöćøëéĞćđîĉîÖćøĒÖšĕ×ðŦâĀć×ĂÜñĎšĔßšÜćîêćöךà 4.39 (1) ñĎšøĆïÝšćÜ÷ĉî÷ĂöĔĀšøôö. ðøĆïđðŨîøć÷ßĆęüēöÜ ĔîĂĆêøćøšĂ÷úą 0.01 (ýĎî÷ŤÝčéýĎî÷ŤĀîċęÜ) ×ĂÜöĎúÙŠćøšĂ÷úąÙŠćÝšćÜÜüéÜćîîĆĚî ė (øüöõćþĊöĎúÙŠćđóĉęö) ĒêŠÝąêšĂÜĕöŠêęĞćÖüŠćßĆęüēöÜúą 100.00 ïćì (ĀîċęÜøšĂ÷ïćì) ēé÷đýþ×ĂÜßĆęüēöÜĔĀšÙĉéđðŨî 1 ßĆęüēöÜ îĆïêĆĚÜĒêŠóšîÖĞćĀîéøą÷ąđüúćéĆÜÖúŠćü ÝîÖüŠćñĎšøĆïÝšćÜÝąéĞćđîĉîÖćøĒÖšĕ×ðŦâĀćĔĀšĒúšüđÿøĘÝĒúąĔßšÜćî
ĕéšêćöðÖêĉēé÷ñĎšøĆïÝšćÜ÷ĉî÷ĂöĔĀšøôö. ĀĆÖÙŠćðøĆïéĆÜÖúŠćüĂĂÖÝćÖÙŠćÝšćÜêćöÜüéÜćîĕéšìĆîìĊ 9.4 ÖøèĊñĎšøĆïÝšćÜĕöŠÿćöćøëÝĆéĀćÝĞćîüîñĎšêĉéêćö (Follower) ĕéšÙøïëšüîêćöđðŜćĀöć÷×ĆĚîêęĞćìĊęÖĞćĀîéĕüš êćöךà 4.37 ñĎšøĆïÝšćÜ÷ĉî÷ĂöĔĀšøôö. ðøĆïêćöÝĞćîüîñĎšêĉéêćöìĊę×ćéĀć÷ĕð ēé÷ÙĉéÙŠćðøĆïđðŨîøć÷ïčÙÙú êŠĂ 1 ñĎšêĉéêćöìĊę×ćéĀć÷ĕð ĔîĂĆêøćøšĂ÷úą 0.01 (ýĎî÷ŤÝčéýĎî÷ŤĀîċęÜ) ×ĂÜöĎúÙŠćøšĂ÷úąÙŠćÝšćÜÜüéÜćîîĆĚî ė (øüöõćþĊöĎúÙŠćđóĉęö) ĒêŠÝąêšĂÜĕöŠêęĞćÖüŠćøć÷úą 100.00 ïćì (ĀîċęÜøšĂ÷ïćì) ēé÷óĉÝćøèćÝćÖÝĞćîüîñĎšêĉéêćö ìĊę×ćéĀć÷ĕð è üĆîÿŠÜöĂïÜćîÜüéîĆĚî ė ĀøČĂüĆîìĊęÖĞćĀîéĒúšüđÿøĘÝêćöÿĆââć
9.5 ĔîÖøèĊìĊęñĎšøĆïÝšćÜĕöŠÿćöćøëÿŠÜöĂïÜćîøć÷ÜüéĔĀšĒÖŠ øôö. ĕéšõć÷Ĕîøą÷ąđüúćìĊęÖĞćĀîéĔîךà 8 ñĎšøĆïÝšćÜêšĂÜ÷ĉî÷ĂöĔĀšøôö. ðøĆïđðŨîøć÷üĆîĔîĂĆêøćøšĂ÷úą 0.01 (ýĎî÷ŤÝčéýĎî÷ŤĀîċęÜ) ×ĂÜüÜđÜĉîÙŠćÝšćÜêćöøć÷ ÜüéìĊęĕéšÿŠÜöĂïÜćîúŠćßšćĔîÜüéîĆĚî ė îĆïëĆéÝćÖüĆîìĊęÖĞćĀîéĒúšüđÿøĘÝêćöÿĆââć ĀøČĂüĆîìĊęÙøïÖĞćĀîéøą÷ąđüúć ìĊę øôö. ĕéšöĊÖćø×÷ć÷ĔĀšĔîÖøèĊìĊęÜćîĒúšüđÿøĘÝúŠćßšćđÖĉé×ċĚîđîČęĂÜÝćÖ øôö. ĀøČĂïčÙÙúìĊę 3 ĀøČĂđĀêčÿčéüĉÿĆ÷ àċęÜñĎšøĆïÝšćÜöĊÿĉìíĉĝìĊęÝąĕéšøĆïÖćø×÷ć÷øą÷ąđüúć×ĂÜÿĆââćĂĂÖĕðđìŠćÖĆïđüúćìĊęđÿĊ÷ĕðđîČęĂÜÝćÖđĀêčéĆÜÖúŠćüךćÜêšî ÝîëċÜüĆîìĊęñĎšøĆïÝšćÜĕéšÿŠÜöĂïÜćîëĎÖêšĂÜÙøïëšüîđðŨîìĊęđøĊ÷ïøšĂ÷Ēúšü ìĆĚÜîĊĚñĎšøĆïÝšćÜĕöŠöĊÿĉìíĉĝđøĊ÷ÖøšĂÜđÜĉîÙŠćĔߚ݊ć÷ Ĕé ė đóĉęöđêĉöÝćÖ øôö.
/10. đÜČęĂîĕ×…
- 19 -
- đÜČęĂîĕ×ĂČęî ė
10.1 ñĎšøĆïÝšćÜÝąêšĂÜÝĆéĔĀšöĊÖćøðøąßčöÖćøđøĉęöÜćî (Kick Off Meeting) đóČęĂßĊĚĒÝÜøć÷úąđĂĊ÷é ĒñîÖćøéĞćđîĉîÜćîĔîøąéĆïđéČĂîēé÷øąïčÖĉÝÖøøö ĔĀšĒÖŠ øôö. õć÷Ĕî 7 üĆîîĆïëĆéÝćÖüĆîìĊęúÜîćöĔîÿĆââć ĒúąêšĂÜÝĆéÿŠÜøć÷ÜćîÖćøðøąßčöÖćøđøĉęöÜćî (Kick Off Meeting) ĔĀšĒÖŠ øôö. óĉÝćøèćõć÷Ĕî 15 üĆî îĆïëĆé ÝćÖüĆîìĊęúÜîćöĔîÿĆââć
10.2 ñĎšøĆïÝšćÜÝąêšĂÜđðŨîñĎšÝĆéìĞćÿČęĂðøąßćÿĆöóĆîíŤĒúąéĞćđîĉîÖćøđñ÷ĒóøŠÿČęĂðøąßćÿĆöóĆîíŤ êúĂéøą÷ąđüúćÖćøéĞćđîĉîÜćîêćöÿĆââćÝšćÜ ēé÷öĊøć÷úąđĂĊ÷éÖćøéĞćđîĉîÜćî éĆÜîĊĚ
øĎðĒïïßĉĚîÜćî: ÿČęĂðøąßćÿĆöóĆîíŤìĊęêšĂÜéĞćđîĉîÖćø ðøąÖĂïéšü÷
(1) ÖćøĂĂÖĒïïĒúąñúĉêÿČęĂðøąßćÿĆöóĆîíŤĔîøĎðĒïï Rich Message, Rich Menu, Infographic ĀøČĂĂČęîė ìĊęđÖĊę÷üךĂÜÖĆïÖćøéĞćđîĉîÜćî ìĆĚÜĒïïõćóîĉęÜ õćóđÙúČęĂîĕĀü êšîĒïï (Key Visual) óøšĂöðøĆï×îćéßĉĚîÜćîĔĀšöĊÙüćöđĀöćąÿöÖĆïÿČęĂēÛþèćĒêŠúąðøąđõì
(2) ßĉĚîÜćîÿČęĂēÛþèćðøąßćÿĆöóĆîíŤøĎðĒïïĂČęî ė ìĊęÿĂéÙúšĂÜÖĆïÜćîÝšćÜĄ (ëšćöĊ)
Öćøđñ÷ĒóøŠ: đñ÷ĒóøŠñŠćîߊĂÜìćÜĂĂîĕúîŤĂ÷ŠćÜîšĂ÷ 2 ߊĂÜìćÜ (LINE Official Account: @MRTA Ēúą Facebook ×ĂÜ øôö. ĀøČĂêćöìĊę øôö. đĀĘîÿöÙüø) ĔĀšÿĂéÙúšĂÜÖĆïÝĞćîüîÖĉÝÖøøöìćÜÖćøêúćé éšćîÖćøïøĉĀćøÝĆéÖćøÙüćöÿĆöóĆîíŤ×ĂÜúĎÖÙšć ēé÷ñĎšøĆïÝšćÜÝąêšĂÜđðŨîñĎšÝĆéĀćĒúąéĞćđîĉîÖćø ēé÷ÝąêšĂÜĕéšøĆï ÙüćöđĀĘîßĂïÝćÖ øôö. ÖŠĂîđñ÷ĒóøŠ
10.3 ñĎšøĆïÝšćÜÝąêšĂÜÝĆéĂïøöĀøČĂÖćøÿĆööîćĔĀšĒÖŠóîĆÖÜćî×ĂÜ øôö. ìĊęđÖĊę÷üךĂÜ ÝĞćîüîĕöŠîšĂ÷ÖüŠć 5 Ùî đóČęĂđðŨîÖćøóĆçîćìĆÖþą ĒúąýĆÖ÷õćóéšćîÖćøïøĉĀćøúĎÖÙšćÿĆöóĆîíŤĒúąéšćîđìÙēîēú÷ĊĀøČĂĀĆüךĂĂČęî ė ìĊęđÖĊę÷üךĂÜÖĆïÖćøéĞćđîĉîÜćî ÝĞćîüîĕöŠîšĂ÷ÖüŠć 2 ÙøĆĚÜ êúĂéøą÷ąđüúćÖćøéĞćđîĉîÜćîêćöÿĆââćÝšćÜ ĀøČĂêćöìĊę øôö. đĀĘîÿöÙüø ìĆĚÜîĊĚñĎšøĆïÝšćÜêšĂÜîĞćđÿîĂøć÷úąđĂĊ÷é øĎðĒïï ĒúąĒñîÖćøÝĆéÖćøòřÖĂïøöéĆÜÖúŠćü ĔĀšøôö. đĀĘîßĂïÖŠĂîđøĉęöéĞćđîĉîÖćø
10.4 ñĎšøĆïÝšćÜÝąêšĂÜÝĆéĀćĂčðÖøèŤĂĉđúĘÖìøĂîĉÖÿŤđÙúČęĂîìĊę Tablet ìĊęøĂÜøĆïøąïïðäĉïĆêĉÖćø iOS Ēúą Android ìĊęđðŨîðŦÝÝčïĆî đðŨîĂ÷ŠćÜîšĂ÷ ĕöŠîšĂ÷ÖüŠć ÝĞćîüî 3 đÙøČęĂÜ/ßčé ĀøČĂìĊęđĀöćąÿöêúĂéøą÷ąđüúć ÖćøéĞćđîĉîÜćîêćöÿĆââćÝšćÜ ēé÷öĊÙüćöÝčìĊęÝĆéđÖĘï 256 GB ×ċĚîĕð óøšĂöìĆĚÜêĉéêĆĚÜĒĂðóúĉđÙßĆî ĀøČĂøąïïìĊę óøšĂöÿĞćĀøĆïÖćøĔßšÜćîéšćîÖćøïøĉĀćøÙüćöÿĆöóĆîíŤúĎÖÙšćñŠćîìćÜ LINE Official Account: @MRTA ĀøČĂĂČęî ė ìĊęđÖĊę÷üךĂÜ øüöìĆĚÜĂčðÖøèŤđÿøĉö (ÿć÷đÙđïĉúÿĞćĀøĆïßćøŤÝ" (Charging Cable) ĔĀšÖĆïÙèąÖøøöÖćøêøüÝøĆïóĆÿéč ĒúąđÝšćĀîšćìĊęñĎšìĊęöĊĀîšćìĊęøĆïñĉéßĂïÜćîÝšćÜĄ êúĂéøą÷ąđüúćÖćøéĞćđîĉîÜćîêćöÿĆââć
10.5 ñĎšøĆïÝšćÜÝąêšĂÜÝĆéĔĀšöĊđÝšćĀîšćìĊęìĊęöĊðøąÿïÖćøèŤéĎĒúéšćîÖćøïøĉĀćøÝĆéÖćøÙüćöÿĆöóĆîíŤĒúąÜćî ĂČęî ė ìĊęđÖĊę÷üךĂÜÖĆï×Ăïđ×ê×ĂÜÜćîêúĂéøą÷ąđüúćÖćøéĞćđîĉîÜćîêćöÿĆââćÝšćÜ øôö. ĒúąÝąêšĂÜÝĆéĔĀšöĊ đÝšćĀîšćìĊęđóČęĂðøąÿćîÜćîÖĆï øôö. (ìĊöÜćîÖĂÜÖćøêúćéĒúąúĎÖÙšćÿĆöóĆîíŤòść÷óĆçîćíčøÖĉÝ øôö.) øüöìĆĚÜ ßŠĂÜìćÜÖćøêĉéêŠĂðøąÿćîÜćî ĔîÖćøðøąßčöüćÜĒñîĒúąĒÖšĕ×ðŦâĀćøŠüöÖĆîìčÖ×ĆĚîêĂîđÖĊę÷üÖĆïÖćøéĞćđîĉîÜćî ė üíÖ
ĒúąðøąđéĘîÿĞćÙĆâêŠćÜ ė øüöìĆĚÜüćÜĒñîÖćøÝĆéÖćøÙüćöđÿĊę÷ÜêŠćÜ ė üĉíĊÖćøĒÖšĕ×ðŦâĀćìĊęĂćÝđÖĉé×ċĚîĀøČĂđÖĉé×ċĚî
/øąĀüŠćÜ…
- 20 -
øąĀüŠćÜÖćøéĞćđîĉîÖĉÝÖøøöìćÜÖćøêúćééšćîÖćøïøĉĀćøÝĆéÖćøÙüćöÿĆöóĆîíŤĔîìčÖ×ĆĚîêĂî đóČęĂúéðŦâĀć Ēúą ߊĂÜüŠćÜøąĀüŠćÜÖćøìĞćÜćî đóČęĂĔĀšÜćîÿćöćøëéĞćđîĉîÜćîĒúšüđÿøĘÝêćöÖĞćĀîé
10.6 õćó đÿĊ÷Ü đóúÜ ÖøćôôŗÖ ĀøČĂĂČęî ė ĕöŠüŠćÝąđøĊ÷ÖüŠćĂ÷ŠćÜĕøÖĘêćö ìĊęĔßšðøąÖĂïÖćøñúĉêĒúą đñ÷ĒóøŠÜćîìĊęđÖĊę÷üךĂÜìĆĚÜĀöéõć÷ĔêšÜćîÝšćÜĔîÙøĆĚÜîĊĚÝąêšĂÜĕöŠúąđöĉéúĉ×ÿĉìíĉĝĔé ė ìĆĚÜÿĉĚî ĀćÖöĊÖćøøšĂÜđøĊ÷îĀøČĂ ôŜĂÜøšĂÜ ñĎšøĆïÝšćÜÝąêšĂÜđðŨîñĎšøĆïñĉéßĂïìĆĚÜĀöéēé÷ÝąđøĊ÷ÖøšĂÜÙŠćđÿĊ÷Āć÷ÝćÖ øôö. ĕöŠĕéš
10.7 ĔîÖøèĊìĊęöĊÖćøÝĞćĀîŠć÷ ÝŠć÷ ēĂî ĀøČĂöĂïÿĉìíĉĝĔé ė ĔĀšĒÖŠïčÙÙúõć÷îĂÖĕð÷ĆÜêŠćÜðøąđìý ñĎšøĆïÝšćÜÝąêšĂÜĕéšøĆïÙüćö÷ĉî÷ĂöđðŨîúć÷úĆÖþèŤĂĆÖþø ĒúąêÖúÜøć÷úąđĂĊ÷éøŠüöÖĆï øôö. ĂĊÖÙøĆĚÜĀîċęÜÖŠĂî éĞćđîĉîÖćø
10.8 ĀćÖ øôö. öĊÖćøóĆçîćĒĂðóúĉđÙßĆî MRTA Connect , MRTA Parking ĀøČĂĂČęî ė ìĊęđÖĊę÷üךĂÜ ĒúąöĊÙüćöÝĞćđðŨîÝąêšĂÜĔßšÜćîךĂöĎúìĊęđÖĊę÷üךĂÜÖĆïÖćøïøĉĀćøÙüćöÿĆöóĆîíŤúĎÖÙšćñŠćîìćÜ LINE Official Account: @MRTA ĒúąĀîšćêŠćÜÿöćßĉÖÿąÿöÙąĒîî (Loyalty Program) ñĎšøĆïÝšćÜÝąêšĂÜĂĞćîü÷ÙüćöÿąéüÖ ĒúąéĞćđîĉîÖćøĔîÿŠüîìĊęđÖĊę÷üךĂÜđóČęĂĔĀšÿćöćøëÝĆéÿŠÜ đÙúČęĂî÷šć÷ ĒúąĔßšÜćîøŠüöÖĆîĕéšĂ÷ŠćÜöĊðøąÿĉìíĉõćó ēé÷ĕöŠöĊÙŠćĔߚ݊ć÷ĔîÖćøéĞćđîĉîÜćîĔé ė đóĉęöđêĉö
10.9 ĔîÖøèĊìĊęêšĂÜĔßšÿëćîìĊęđóČęĂÝĆéÖĉÝÖøøöìćÜÖćøêúćééšćîÖćøïøĉĀćøÝĆéÖćøÙüćöÿĆöóĆîíŤàċęÜóČĚîìĊę éĆÜÖúŠćüĕöŠĔßŠÖøøöÿĉìíĉĝ×ĂÜ øôö. ñĎšøĆïÝšćÜÝąêšĂÜđðŨîñĎšêĉéêŠĂðøąÿćîÜćîÖĆïđÝšć×ĂÜÿëćîìĊęàċęÜđðŨîĀîŠü÷Üćî õć÷îĂÖĀøČĂïčÙÙúìĊęÿćö ēé÷ÝąêšĂÜðäĉïĆêĉêćö×ĆĚîêĂîĒúąÖãøąđïĊ÷ï×ĂÜÖćøĔßÿëćîì š Ċę øüöëċÜöćêøåćîÙüćö ðúĂéõĆ÷Ă÷ŠćÜđÙøŠÜÙøĆé øüöìĆĚÜĔßšÙüćöøąöĆéøąüĆÜĕöŠÖŠĂĔĀšđÖĉéðŦâĀćĔé ė ìĊęĂćÝÿŠÜñúÖøąìïêŠĂÖćøÝĆéÖĉÝÖøøöĄ ĒúąñúÖøąìïĔîìćÜúïêŠĂõćóúĆÖþèŤ×ĂÜ øôö. ìĆĚÜîĊĚĀćÖöĊÖćøøšĂÜđøĊ÷îöć÷ĆÜ øôö. ñĎšøĆïÝšćÜÝąêšĂÜđðŨî ñĎšøĆïñĉéßĂïêĂï×šĂøšĂÜđøĊ÷îĔîîćö×ĂÜñĎšøĆïÝšćÜ ēé÷ øôö. ĕöŠöĊÿŠüîđÖĊę÷üךĂÜÖĆïđøČęĂÜéĆÜÖúŠćüĒêŠĂ÷ŠćÜĔé ĒúąÖøèĊìĊęđÖĉéÙüćöđÿĊ÷Āć÷ñĎšøĆïÝšćÜÝąêšĂÜđðŨîñĎšøĆïñĉéßĂïĒêŠđóĊ÷ÜñĎšđéĊ÷ü ìĆĚÜîĊĚñĎšøĆïÝšćÜÝąêšĂÜđðŨîñĎšøĆïñĉéßĂï ÙŠćĔߚ݊ć÷ÿĞćĀøĆïÖćøĔßšÿëćîìĊęĀøČĂĂČęîĔéìĊęđÖĊę÷üךĂÜìĆĚÜĀöé
10.10 ĔîÖøèĊìĊę×ĂĔßšÿëćîìĊę×ĂÜ øôö. đóČęĂÝĆéÖĉÝÖøøöìćÜÖćøêúćééšćîÖćøïøĉĀćøÝĆéÖćø ÙüćöÿĆöóĆîíŤñĎšøĆïÝšćÜÝąêšĂÜðäĉïĆêĉêćöÖãøąđïĊ÷ï×ĂÜÖćøĔßšÿëćîìĊę øüöëċÜöćêøåćîêüćöðúĂéõĆ÷Ă÷ŠćÜ đÙøŠÜÙøĆé ēé÷đÞóćąÿëćîìĊęõć÷ĔîïøĉđüèÿëćîĊøëĕôôŜćĒúąõć÷Ĕî×ïüîøëĕôôŜć ēé÷ñĎšøĆïÝšćÜêšĂÜĔßšÙüćö øąöĆéøąüĆÜĕöŠÖŠĂĔĀšđÖĉéðŦâĀćĔé ė ìĊęĂćÝÿŠÜñúÖøąìïêŠĂÖćøÝĆéÖĉÝÖøøöìćÜÖćøêúćééšćîÖćøïøĉĀćøÝĆéÖćø ÙüćöÿĆöóĆîíŤĒúąñúÖøąìïĔîìćÜúïêŠĂõćóúĆÖþèŤ×ĂÜ øôö. ĒúąĀćÖöĊÖćøøšĂÜđøĊ÷îĀøČĂđÖĉéðŦâĀćìĊęđÖĊę÷üךĂÜ ÖĆïÖćøÝĆéÖĉÝÖøøöĄ ñĎšøĆïÝšćÜÝąêšĂÜøĊïéĞćđîĉîÖćøĒÖšĕ×ðŦâĀćēé÷ìĆîìĊĒúąÖøèĊöĊÙüćöđÿĊ÷Āć÷đÖĉé×ċĚîñĎšøĆïÝšćÜ ÝąêšĂÜđðŨîñĎšøĆïñĉéßĂïÙŠćĔߚ݊ć÷ìĊęđÖĉé×ċĚîìĆĚÜĀöé ìĆĚÜîĊĚñĎšøĆïÝšćÜÝąêšĂÜ×ĂĂîčâćêÖćøĔßšÿëćîìĊęÝćÖ øôö.
ÖŠĂîéĞćđîĉîÖćø Ēúą øôö. ÝąÿîĆïÿîčîÖćøĔßšÿëćîìĊęēé÷ĕöŠöĊÙŠćĔߚ݊ć÷ĒêŠĂ÷ŠćÜĔé
/10.11 ĔîÖćø…
- 21 -
10 11 ĔîÖćøÿŠÜöĂïÜćîǰñĎšøĆïÝšćÜÝąêšĂÜÝĆéìĞćøć÷ÜćîñúÖćøéĞćđîĉîÜćî×ĂÜìćÜÖćøêúćééšćîÖćø ïøĉĀćøÝĆéÖćøÙüćöÿĆöóĆîíŤĒúą ĀøČĂÖćøðäĉïĆêĉÜćîĂČęîǰėǰìĊęöĊÖćøéĞćđîĉîÜćîĒúšüđÿøĘÝìĆĚÜĀöéǰ×ĂÜĒêŠúąÜüéÜćîǰ óøšĂöøć÷ÜćîðøąđöĉîñúÖćøéĞćđîĉîÜćîǰđðŨîøĎðđúŠöĂ÷ŠćÜîšĂ÷ǰ ǰßčéǰóøšĂöĕôúŤĂĉđúĘÖìøĂîĉÖÿŤøć÷ÜćîǰךĂöĎúéĉïǰ ĒúąđĂÖÿćøìĊęđÖĊę÷üךĂÜÖĆïÖćøéĞćđîĉîÜćîìĆĚÜĀöéïøøÝčĔîǰUSB Flash Drive ĀøČĂǰExternal Hard Disk êćöÙüćöđĀöćąÿöǰĔĀšĒÖŠǰøôö ǰõć÷Ĕîøą÷ąđüúćìĊęÖĞćĀîéĔîĒêŠúąÜüéÜćîêćöךĂǰ
10 12 ñĎšøĆïÝšćÜêšĂÜýċÖþćìĞćÙüćöđךćĔÝĒúąðäĉïĆêĉêćöóøąøćßïĆââĆêĉÙčšöÙøĂÜךĂöĎúÿŠüîïčÙÙúǰ ó ý ǰ2562 PDPA ǰPersonal Data Protection ActǰøüöĕðëċÜÖãĀöć÷ìĊęđÖĊę÷üךĂÜêúĂéøą÷ąđüúćÖćø éĞćđîĉîÜćîêćöÿĆââćÝšćÜ ĀćÖñĎšøĆïÝšćÜĕöŠðäĉïĆêĉêćöîē÷ïć÷éĆÜÖúŠćüǰÝîÖŠĂĔĀšđÖĉéÙüćöđÿĊ÷Āć÷ǰñĎšøĆïÝšćÜÝąêšĂÜ đðŨîñĎšøĆïñĉéßĂïÙŠćđÿĊ÷Āć÷éĆÜÖúŠćü
ñĎšøĆïÝšćÜÝąêšĂÜðäĉïĆêĉêćöîïć÷îē÷ïć÷ÖćøÙčšöÙøĂÜךĂöĎúÿŠüîïčÙÙúǰó ý ǰ ǰ×ĂÜǰøôö ǰ êćöõćÙñîüÖǰÖ ĀćÖñĎšøĆïÝšćÜĕöŠðäĉïĆêĉêćöîē÷ïć÷éĆÜÖúŠćüǰÝîÖŠĂĔĀšđÖĉéÙüćöđÿĊ÷Āć÷ñĎšøĆïÝšćÜÝąêšĂÜđðŨî ñĎšøĆïñĉéßĂïÙŠćđÿĊ÷Āć÷éĆÜÖúŠćü
ñĎšøĆïÝšćÜêšĂÜðäĉïĆêĉêćöîē÷ïć÷ÖćøøĆÖþćÙüćööĆęîÙÜðúĂéõĆ÷×ĂÜøąïïđìÙēîēú÷Ċÿćøÿîđìýǰ øôö ǰĒúąöćêøåćîìĊęđðŨîìĊę÷ĂöøĆïêúĂéøą÷ąđüúćÖćøéĞćđîĉîÜćîêćöÿĆââćÝšćÜ êćöõćÙñîüÖǰ× ĀćÖñĎšøĆïÝšćÜ ĕöŠðäĉïĆêĉêćöîē÷ïć÷ÖćøøĆÖþćÙüćööĆęîÙÜðúĂéõĆ÷ĄǰÝîÖŠĂĔĀšđÖĉéÙüćöđÿĊ÷Āć÷ǰñĎšøĆïÝšćÜÝąêšĂÜđðŨîñĎšøĆïñĉéßĂï ÙŠćđÿĊ÷Āć÷éĆÜÖúŠćüēé÷ÝąêšĂÜđðŨîñĎšøĆïñĉéßĂïÿĎÜÿčéêćöìĊęÖãĀöć÷ÖĞćĀîéìčÖÖøèĊ
ñĎšðäĉïĆêĉÜćî×ĂÜñĎšøĆïÝšćÜìčÖÙîêšĂÜúÜîćöĔîÿĆââćüŠćÝąĕöŠđðŗéđñ÷ÙüćöúĆï×ĂÜǰøôö ǰ Non Disclosure Agreement ǰNDAǰÖŠĂîđøĉęöðäĉïĆêĉÜćîĔĀšǰøôö êćöõćÙñîüÖǰÙ
ǰĀćÖñĎšøĆïÝšćÜÖøąìĞćÖćøĔéǰėǰìĊęòśćòŚîđÜČęĂîĕ×Ēúą×šĂÖĞćĀîéǰ TORǰÜćîÝšćÜïøĉĀćøÝĆéÖćø ÙüćöÿĆöóĆîíŤ×ĂÜúĎÖÙšćǰ Customer Relationship Management: CRM) ×ĂÜǰøôö ǰÝîđðŨîđĀêčĔĀšøôö ǰ ĒúąïčÙÙúõć÷îĂÖđÿĊ÷Āć÷ êúĂéÝîóĆîíöĉêøìĊęđÖĊę÷üךĂÜÖĆïǰøôö ǰÝîđÖĉéÖćøēéîôŜĂÜøšĂÜǰñĎšøĆïÝšćÜÝąêšĂÜđðŨî ñĎšøĆïñĉéßĂïĔîÖćøéĞćđîĉîÖćøìćÜÙéĊǰĒúąßéĔßšÙŠćđÿĊ÷Āć÷ìĊęđÖĉé×ċĚîđĂÜìĆĚÜĀöé
ǰĀúĆÖåćî - 22 -
- ĀúĆÖåćîÖćø÷ČęîךĂđÿîĂ
ñĎš÷ČęîךĂđÿîĂÝąêšĂÜ÷ČęîđĂÖÿćøĀúĆÖåćîóøšĂöÖĆïøĆïøĂÜÿĞćđîćëĎÖêšĂÜöćóøšĂöÖĆïđÿîĂøćÙć óøšĂöÝĆéÿŠÜđĂÖÿćøĀúĆÖåćîéšćîđìÙîĉÙêćöךà 6 ñŠćîìćÜøąïïÝĆéàČĚĂÝĆéÝšćÜõćÙøĆåéšü÷ĂĉđúĘÖìøĂîĉÖÿŤ (e-GP) éĆÜîĊĚ
11.1 ÿĞćđîćĀîĆÜÿČĂøĆïøĂÜÖćøÝéìąđïĊ÷îîĉêĉïčÙÙú
11.2 ÿĞćđîćĀîĆÜÿČĂïøĉÙèĀŤÿîíĉ
11.3 ïĆâßĊøć÷ßČęĂÖøøöÖćøñĎšÝĆéÖćø
11.4 ïĆâßĊñĎšëČĂĀčšîøć÷ĔĀ⊠(ëšćöĊ)
11.5 ñĎšöĊĂĞćîćÝÙüïÙčö (ëšćö)Ċ
11.6 ĀîĆÜÿČĂöĂïĂĞćîćÝ (ëšćöĊ)
11.7 ÿĞćđîćÿĆââćĀøČĂÿĞćđîćĔïÿĆęÜàČĚĂÿĆęÜÝšćÜ ìĊęöĊúĆÖþèąđéĊ÷üÖĆîÖĆïÜćîÝšćÜĔîÙøĆĚÜîĊĚ 11.8 ÿĞćđîćĀîĆÜÿČĂøĆïøĂÜñúÜćî
11.9 ĔîÖøèĊñĎš÷ČęîךĂđÿîĂđðŨîñĎš÷ČęîךĂđÿîĂøŠüöÖĆîĔîåćîąđðŨîñĎšøŠüöÙšć ĔĀš÷ČęîÿĞćđîćÿĆââć ×ĂÜÖćøđ×šćøŠüöÙšć ĒúąđĂÖÿćøêćöךà 3 ×ĂÜñĎšøŠüöÙšć
11.10 ÿĞćđîćĔïÿĞćÙĆâĒÿéÜÖćøÝéìąđïĊ÷îĀšćÜĀčšîÿŠüîïøĉþĆì
11.11 ÿĞćđîćĔïìąđïĊ÷îõćþĊöĎúÙŠćđóĉęö (õ.ó.20) (ëšćöĊ)
11.12 đĂÖÿćøðøąÖĂïÖćøóĉÝćøèćÙĆéđúČĂÖךĂđÿîĂ éĆÜîĊĚ
11.12.1 ĒñîÖú÷čìíŤÖćøïøĉĀćøÝĆéÖćøÙüćöÿĆöóĆîíŤ×ĂÜúĎÖÙšć (Customer Relationship Management: CRM) ñŠćîìćÜ Line Official Account: @MRTA ĒúąĀîšćêŠćÜÿöćßĉÖ ÿąÿöÙąĒîî (Loyalty Program)
11.12.2 ĒñîÖćøïøĉĀćøÝĆéÖćø×ĂÜøćÜüĆú ìĊęîĞćđÿîĂĔĀšÖĆïúĎÖÙšćĔîÖćøĒúÖøĆïÿĉìíĉĔîĀîšćêŠćÜ ÿöćßĉÖÿąÿöÙąĒîî (LoyaltyProgram)
11.13 ßČęĂ-îćöÿÖčú Āöć÷đú×ēìøýĆóìŤĒúąĂĊđöú ñĎšðøąÿćîÜćî×ĂÜñĎš÷ČęîךĂđÿîĂ ÝĞćîüî 1 – 2 Ùî đóČęĂĔĀšøôö. ÿćöćøëêĉéêŠĂðøąÿćîÜćîĕéš
หลักเกณฑการพิจารณาคัดเลือกขอเสนอ
งานจางบริหารจัดการความสัมพันธของลูกคา (Customer Relationship Management: CRM)
ในการพิจารณาผูชนะการเสนอราคา รฟม. จะพิจารณาตัดสินโดยใชหลักเกณฑราคาประกอบเกณฑอื่น (Price Performance) โดยมีรายละเอียด ดังนี้
-
ราคาที่ยื่นขอเสนอ (Price) กําหนดน้ําหนักเทากับรอยละ 30 (100 คะแนน)
หลักเกณฑการใหคะแนนราคาที่ยื่นขอเสนอ (Price) เปนไปตามการคํานวณของระบบจัดซื้อจัดจางภาครัฐ ดวยอิเล็กทรอนิกสe-GP ของกรมบัญชีกลาง -
การพิจารณาเกณฑดานคุณภาพ กําหนดน้ําหนักเทากับรอยละ 70 (100 คะแนน)
รายละเอียดหลักเกณฑการใหคะแนนเกณฑดานคุณภาพ ประกอบดวยหัวขอ ดังนี้
ลําดับที่
รายการ
คะแนนรวม
1.
ผลงานและประสบการณของผูยื่นขอเสนอ
10
2.
การนําเสนอแผนกลยุทธการบริหารจัดการความสัมพันธของลูกคา Customer Relationship Management: CRM) ผานทาง LINE Official Account: @MRTA และหนาตางสมาชิกสะสมคะแนน (Loyalty Program)
2.1 นําเสนอแผนใหสอดคลองกับกลุมเปาหมายของ รฟม. ในการยกระดับ ประสบการณของลูกคา (20 คะแนน)
2.2 แนวทางการสรางโอกาสทางธุรกิจ สงเสริมการเพิ่มรายไดเพิ่มจํานวน ลูกคาใหม เพิ่มจํานวนผูใชบริการรถไฟฟา และเกิดการรวมมือกับพันธมิตร (20 คะแนน)
2.3 ออกแบบฟงกชั่น และการดูแลบริหารจัดการความสัมพันธของลูกคา (Customer Relationship Management: CRM) ผานทาง LINE Official Account: @MRTA และหนาตางสมาชิกสะสมคะแนน (Loyalty Program) ที่รองรับใชงานอยาง ตอเนื่อง ตลอดอายุสัญญาของงานจาง (20 คะแนน)
60
3.
การนําเสนอแผนการบริหารจัดการของรางวัล ที่นําเสนอใหกับลูกคาในการแลกรับ สิทธิในหนาตางสมาชิกสะสมคะแนน (Loyalty Program)
20
4.
เขารวมนําเสนอกลยุทธและแผนการดําเนินงาน รวมถึงประเภทของรางวัล
10รวม
100
/ผูเสนอราคา…
2
ผูเสนอราคาจะตองนําเสนอกลยุทธและแผนการดําเนินงาน รวมถึงประเภทของรางวัล ตอคณะกรรมการ พิจารณาผลการประกวดราคาอิเล็กทรอนิกสเพื่อใหคณะกรรมการฯ พิจารณา ภายใน 5 วันทําการ นับถัดจากวันที่ยื่น ขอเสนอ โดย รฟม. จะนัดหมายวันและเวลากับผูยื่นขอเสนอเพื่อเขามานําเสนอผลงาน ณ การรถไฟฟาขนสงมวลชน แหงประเทศไทย (สํานักงานใหญ) ถนนพระราม 9 เขตหวยขวาง กรุงเทพฯ โดยตองนําเสนอในรูปแบบ Presentation ภายในระยะเวลา 1 ชั่วโมง และเตรียมเอกสารสําหรับการนําเสนอตามจํานวนคณะกรรมการฯ เพื่อประกอบการพิจารณา ทั้งนี้มีรายละเอียดการพิจารณาแตละหัวขอ ดังนี้
- ผลงานและประสบการณ (10 คะแนน)
รฟม. จะพิจารณาใหคะแนนจากจํานวนของสัญญาที่มีลักษณะเดียวกันกับงานจางในครั้งนี้ ซึ่งเกี่ยวของกับการบริหารจัดการความสัมพันธของลูกค า ( Customer Relationship Management: CRM) ผานแพลตฟอรมดิจิทัล Digital Platform ที่ดําเนินการแลวเสร็จภายในระยะเวลาไมเกิน 3 ปนับถึงวันที่ยื่นขอเสนอและ จะตองมีวงเงินของสัญญาไมนอยกวา 2,000,000 บาท (สองลานบาทถวน) โดยผูยื่นขอเสนอจะตองมีสําเนาสัญญาหรือ ใบสั่งซื้อสั่งจางที่แสดงถึงขอบเขตและมูลคาของงานจางนั้น ๆ ซึ่งเปนคูสัญญาโดยตรงกับหนวยงานของรัฐหรือเอกชนที่ รฟม. เชื่อถือ และหนังสือรับรองผลงาน (ถามี) โดยมีหลักเกณฑในการพิจารณา ดังนี้
รายละเอียด
คะแนน
นําเสนอผลงานที่เกี่ยวของกับการบริหารจัดการความสัมพันธของลูกคาฯ มากกวา 5 ผลงาน
10
นําเสนอผลงานที่เกี่ยวของกับการบริหารจัดการความสัมพันธของลูกคาฯ ตั้งแต 3 - 4 ผลงาน
7
นําเสนอผลงานที่เกี่ยวของ นอยกวา 3 ผลงาน หรือไมมีการนําเสนอผลงานการบริหารจัดการความสัมพันธ ของลูกคาฯ
0
- รฟม. ขอสงวนสิทธิ์ผลการตัดสินของคณะกรรมการถือเปนที่สิ้นสุด
/2) การนําเสนอ…
3
2) การนําเสนอแผนกลยุทธการบริหารจัดการความสัมพันธของลูกคา (Customer Relationship Management: CRM) ผานทาง Line Official Account: @MRTA และหนาตางสมาชิกสะสมคะแนน (Loyalty Program) (60 คะแนน)
2.1 นําเสนอแผนใหสอดคลองกับกลุมเปาหมายของ รฟม. ในการยกระดับประสบการณของลูกคา (20 คะแนน)
รฟม. จะพิจารณาจากการนําเสนอแผนการบริหารจัดการความสัมพันธของลูกคาฯ กับกลุมเปาหมาย ของ รฟม. ในการยกระดับประสบการณของลูกคา โดยใหสอดคลองกับขอบเขตของงาน ระยะเวลาของกิจกรรม และวิธีการ จัดการบริหารการดําเนินงานและขอมูลอื่น ๆ ที่เกี่ยวของไดอยางครบถวน ถูกตอง เหมาะสม โดยมีคําอธิบายหลักเกณฑ การใหคะแนน ดังนี้
รายละเอียด
คะแนน
- มีการนําเสนอกรอบแนวคิด/กลยุทธ/แผนงานในการดําเนินงานดานการบริหารจัดการความสัมพันธ ของลูกคาฯ ที่สอดคลองและมากกวาที่ขอบเขตงานกําหนด เชน แสดงรายละเอียดระยะเวลา ที่ใชในขั้นตอนตาง ๆ ของงานจางอยางละเอียด ครบถวน เปนตน และสามารถวัดผลการดําเนินงานได อยางชัดเจน เปนรูปธรรม รวมทั้งแสดงใหเห็นถึงความเขาใจในการดําเนินงานไดอยางครบถวนสมบูรณ
- มีความคิดสรางสรรคดีมาก โดดเดน ทันสมัย และนาสนใจ
- มีแผนบริหารความเสี่ยง/สถานการณฉุกเฉิน
20- มีการนําเสนอกรอบแนวคิด/กลยุทธ/แผนงานในการดําเนินงานดานการบริหารจัดการความสัมพันธ ของลูกคาฯ ที่สอดคลองกับขอบเขตงานที่กําหนด เชน แสดงรายละเอียดระยะเวลาที่ใชในขั้นตอนตาง ๆ ของงานจาง เปนตน และสามารถวัดผลการดําเนินงานไดอยางเปนรูปธรรม และแสดงใหเห็นถึงความ เขาใจในการดําเนินงาน
- มีความคิดสรางสรรค
- มีแผนบริหารความเสี่ยง/สถานการณฉุกเฉิน
15- มีการนําเสนอกรอบแนวคิด/กลยุทธ/แผนงานในการดําเนินงานดานการบริหารจัดการความสัมพันธ ของลูกคาฯ แตแสดงรายละเอียดไมครบถวนตามขอบเขตของงานที่กําหนด
- มีความคิดสรางสรรค
5- ไมมีการนําเสนอกรอบแนวคิด/กลยุทธ/แผนงานในการดําเนินงานดานการบริหารจัดการความสัมพันธ ของลูกคาฯ
0
- ไมมีการนําเสนอกรอบแนวคิด/กลยุทธ/แผนงานในการดําเนินงานดานการบริหารจัดการความสัมพันธ ของลูกคาฯ
- รฟม. ขอสงวนสิทธิ์ผลการตัดสินของคณะกรรมการถือเปนที่สิ้นสุด
/2.2 แนวทาง…
4
2.2 แนวทางการสรางโอกาสทางธุรกิจ สงเสริมการเพิ่มรายไดเพิ่มจํานวนลูกคาใหม เพิ่มจํานวน ผูใชบริการรถไฟฟา และเกิดการรวมมือกับพันธมิตร (20 คะแนน)
รฟม. จะพิจารณาจากการนําเสนอกลยุทธและแผนการสรางโอกาสทางธุรกิจฯ กับกลุมเปาหมายของ รฟม. ในการยกระดับประสบการณของลูกคา โดยประเมินจากความเปนไปไดของแผนงาน ตัวชี้วัดความสําเร็จที่ชัดเจน และความพรอมของเครือขายพันธมิตร ใหสอดคลองกับขอบเขตของงาน ระยะเวลาของกิจกรรม และวิธีการจัดการบริหาร การดําเนินงาน รวมถึงการนําขอมูลมาวิเคราะหเพื่อเพิ่มประสิทธิภาพการทําการตลาด ไดอยางครบถวน ถูกตอง เหมาะสม
โดยมีคําอธิบายหลักเกณฑการใหคะแนน ดังนี้
รายละเอียด
คะแนน
- มีการนําเสนอกลยุทธและแผนการสรางโอกาสทางธุรกิจ (ในการเพิ่มรายไดเพิ่มจํานวนลูกคา เพิ่มจํานวนผูใชบริการรถไฟฟา และเกิดการรวมมือกับพันธมิตร) สอดคลองและมากกวาที่ขอบเขตงาน กําหนด เชน แนวทางการสรางโอกาสทางธุรกิจในรวมมือกับกลุมแบรนดสินคาชั้นนํา หรือรานอาหาร เปนตน และสามารถวัดผลการดําเนินงานไดอยางชัดเจน เปนรูปธรรม รวมทั้งแสดงใหเห็นถึงความเขาใจ ในการดําเนินงานไดอยางครบถวนสมบูรณ
- มีแผนบริหารความเสี่ยง/สถานการณฉุกเฉิน
20- มีการนําเสนอกลยุทธและแผนการสรางโอกาสทางธุรกิจ (ในการเพิ่มรายไดเพิ่มจํานวนลูกคา เพิ่มจํานวนผูใชบริการรถไฟฟา และเกิดการรวมมือกับพันธมิตร) สอดคลองกับขอบเขตงานที่กําหนด เชน แนวทางการสรางโอกาสทางธุรกิจในรวมมือกับกลุมแบรนดสินคาชั้นนํา หรือรานอาหาร เปนตน
และสามารถวัดผลการดําเนินงานไดอยางเปนรูปธรรม และแสดงใหเห็นถึงความเขาใจในการดําเนินงาน - มีแผนบริหารความเสี่ยง/สถานการณฉุกเฉิน
15 - มีการนําเสนอกลยุทธและแผนการสรางโอกาสทางธุรกิจ (ในการเพิ่มรายไดเพิ่มลูกคา เพิ่มผูใชบริการ รถไฟฟา และการรวมมือกับพันธมิตร) ไมครบถ วนตามขอบเขตงานที่กําหนด
5 - ไมมีการนําเสนอกลยุทธและแผนการสรางโอกาสทางธุรกิจฯ
0
- มีการนําเสนอกลยุทธและแผนการสรางโอกาสทางธุรกิจ (ในการเพิ่มรายไดเพิ่มจํานวนลูกคา เพิ่มจํานวนผูใชบริการรถไฟฟา และเกิดการรวมมือกับพันธมิตร) สอดคลองกับขอบเขตงานที่กําหนด เชน แนวทางการสรางโอกาสทางธุรกิจในรวมมือกับกลุมแบรนดสินคาชั้นนํา หรือรานอาหาร เปนตน
- รฟม. ขอสงวนสิทธิ์ผลการตัดสินของคณะกรรมการถือเปนที่สิ้นสุด
/2.3 ออกแบบ…
5
2.3 ออกแบบฟงกชั่น และการดูแลบริหารจัดการความสัมพันธของลูกคา (CustomerRelationship Management: CRM) ผานทาง LINE Official Account: @MRTA และหนาตางสมาชิกสะสมคะแนน (Loyalty Program) ที่รองรับใหสามารถใชงานอยางตอเนื่อง ตลอดอายุสัญญาของงานจาง (20 คะแนน)
รฟม. จะพิจารณาจากการนําเสนอรูปแบบการออกแบบฟงกชั่นการดูแลบริหารจัดการความสัมพันธ ของลูกคา (Customer Relationship Management: CRM) ผานทาง LINE Official Account: @MRTA และหนาตาง สมาชิกสะสมคะแนน (Loyalty Program) โดยประเมินจากความเปนไปไดของฟงกชั่นการใชงานตาง ๆ ทั้งนี้ฟงกชั่นและ หนาตางสมาชิกสะสมคะแนน (Loyalty Program) จะตองสามารถใชงานไดอยางเสถียรตอเนื่อง เขาใจงาย และเปนมิตร ตอผูใชงาน โดยมีคําอธิบายหลักเกณฑการใหคะแนน ดังนี้
รายละเอียด
คะแนน
- มีการออกแบบฟงกชั่นตาง ๆ บนหนา LINE Official Account: @MRTA และหนาตางสมาชิกสะสม คะแนน (Loyalty Program) เชน ฟงกชั่นการคนหาของรางวัล มินิเกมส เปนตน โดยใหสอดคลอง และมากกวาที่ขอบเขตของงานกําหนด และมีแนวทางที่ชัดเจน ใชงานงาย
- มีความคิดสรางสรรคดีมาก โดดเดน ทันสมัย และนาสนใจ
- มีแผนบริหารความเสี่ยง/สถานการณฉุกเฉิน
20- มีการออกแบบฟงกชั่นตาง ๆ บนหนา LINE Official Account: @MRTA และหนาตางสมาชิกสะสม คะแนน (Loyalty Program) ในหนาตางสมาชิกสะสมคะแนน (Loyalty Program) เชน ฟงกชั่น การคนหาของรางวัล มินิเกมสเปนตน โดยใหสอดคลองกับขอบเขตของงานที่กําหนด - มีความคิดสรางสรรค
- มีแผนบริหารความเสี่ยง/สถานการณฉุกเฉิน
15- มีการออกแบบฟงกชั่นตาง ๆ บนหนา LINE Official Account: @MRTA และหนาตางสมาชิกสะสม คะแนน (Loyalty Program) ในหนาตางสมาชิกสะสมคะแนน (Loyalty Program) เชน ฟงกชั่น การคนหาของรางวัล มินิเกมสเปนตน แตไมครบถ วนตามขอบเขตของงานที่กําหนด - มีความคิดสรางสรรค
5 - ไมมีการออกแบบฟงกชั่นตาง ๆ บนหนา LINE Official Account: @MRTA และหนาตางสมาชิกสะสม คะแนน (Loyalty Program)
0
- มีการออกแบบฟงกชั่นตาง ๆ บนหนา LINE Official Account: @MRTA และหนาตางสมาชิกสะสม คะแนน (Loyalty Program) ในหนาตางสมาชิกสะสมคะแนน (Loyalty Program) เชน ฟงกชั่น การคนหาของรางวัล มินิเกมสเปนตน แตไมครบถ วนตามขอบเขตของงานที่กําหนด - มีความคิดสรางสรรค
- รฟม. ขอสงวนสิทธิ์ผลการตัดสินของคณะกรรมการถือเปนที่สิ้นสุด
/3) การนําเสนอ…
6
3) การนําเสนอแผนการบริหารจัดการของรางวัล ที่นําเสนอใหกับลูกคาในการแลกรับสิทธิในหนาตาง สมาชิกสะสมคะแนน (Loyalty Program) (20 คะแนน)
รฟม. จะพิจารณาจากการนําเสนอแผนการบริหารจัดการของรางวัล รูปแบบการแลกรับของรางวัล ประเภทของรางวัล (ซึ่งจะตองมีศักยภาพในการดึงดูดใหลูกคาอยากเขามาใชงานและสะสมคะแนนจริง) โดยมุงเนน ใหเกิดผลผลิต (Output) และผลลัพธ (Outcome) เชิงกลยุทธจากการแลกรับของรางวัล เชน ประเภทของรางวัล ที่กระตุนใหเกิดการใชผลิตภัณฑและบริการของ รฟม. เปนตน เพื่อใหกับลูกคาใชแลกรับสิทธิพิเศษตาง ๆ บนหนาตาง สมาชิกสะสมคะแนน (Loyalty Program) โดยมีหลักเกณฑการใหคะแนน ดังนี้
รายละเอียด
คะแนน
- แสดงแผนการบริหารจัดการของรางวัล (การจัดทํา จัดหา การสต็อก และการแลกรับ เปนตน) สอดคลองและมากกวาทขอบเขตของงานก ี่ ําหนด ไดอยางชัดเจนและเปนรูปธรรม
- นําเสนอประเภทของรางวัล ใหสอดคลองที่ขอบเขตของงานกําหนดมีความโดดเดน มุงเนนผลผลิต และผลลัพธเชิงกลยุทธอยางชัดเจน และสามารถดําเนินงานไดจริง
- มีแผนบริหารความเสี่ยง/สถานการณฉุกเฉิน
20- แสดงแผนการบริหารจัดการของรางวัล (การจัดทํา จัดหา การสต็อก และการแลกรับ เปนตน) สอดคลองกับขอบเขตของงานที่กําหนด
- นําเสนอประเภทของรางวัล สอดคลองกับขอบเขตของงานที่กําหนด และสามารถดําเนินงานไดจริง แตยังไมไดม ุงเนนผลผลิต และผลลัพธเชิงกลยุทธอยางชัดเจน
- มีแผนบริหารความเสี่ยง/สถานการณฉุกเฉิน
15- แสดงแผนการบริหารจัดการของรางวัล (การจัดทํา จัดหา การสต็อก และการแลกรับ เปนตน) - นําเสนอประเภทของรางวัล แตไมครบถวนตามขอบเขตของงาน เปาหมายและวัตถุประสงค ในการดําเนินงาน
5 - ไมมีการนําเสนอแผนการบริหารจัดการของรางวัล และประเภทของรางวัล
0
- แสดงแผนการบริหารจัดการของรางวัล (การจัดทํา จัดหา การสต็อก และการแลกรับ เปนตน) - นําเสนอประเภทของรางวัล แตไมครบถวนตามขอบเขตของงาน เปาหมายและวัตถุประสงค ในการดําเนินงาน
- รฟม. ขอสงวนสิทธิ์ผลการตัดสินของคณะกรรมการถือเปนที่สิ้นสุด
/4) เขารวม…
7
4) เขารวมนําเสนอกลยุทธและแผนการดําเนินงาน รวมถึงประเภทของรางวัล (10 คะแนน) รฟม. จะพิจารณาจากการที่ผูยื่นขอเสนอเขารวมการนําเสนอกลยุทธและแผนการดําเนินงาน รวมถึงประเภทของรางวัล ณ การรถไฟฟาขนสงมวลชนแหงประเทศไทย (สํานักงานใหญ) ตามวันและเวลาที่กําหนด โดยจะตองมีความตรงตอเวลาและสามารถนําเสนอกลยุทธฯ และขอมูลตาง ๆ ตามวัตถุประสงคที่ระบุในขอบเขตของงาน ภายในระยะเวลาที่กําหนด พรอมทั้งแสดงใหเห็นถึงความพรอมในการนําเสนอ ชี้แจงหรือตอบคําถามจากคณะกรรมการ ไดอยางถูกตอง ครบถวน โดยมีหลักเกณฑการใหคะแนน ดังนี้
รายละเอียด
คะแนน
- ผูยื่นขอเสนอเขามานําเสนอกลยุทธและแผนการดําเนินงาน รวมถึงประเภทของรางวัล ตรงตามวัน เวลา และสถานที่ที่ รฟม. กําหนด โดยรูปแบบการนําเสนอจะตองมีความโดดเดน นาสนใจ ลําดับเรื่อง อยางเปนระบบในการนําเสนอกลยุทธฯ และขอมูลตาง ๆ ที่เกี่ยวของ ตามวัตถุประสงคที่ระบุในขอบเขต ของงานภายในระยะเวลาที่กําหนด และมีความตรงตอเวลา พรอมทั้งแสดงใหเห็นถึงความพรอม ในการนําเสนอ ชี้แจงหรือตอบคําถามจากคณะกรรมการไดอยางถูกตอง ครบถวน และประโยชนที่ รฟม.
จะไดรับนอกเหนือจากขอบเขตของงาน
10
- ผูยื่นขอเสนอเขามานําเสนอกลยุทธและแผนการดําเนินงาน รวมถึงประเภทของรางวัล ตรงตามวัน เวลาและสถานที่ที่ รฟม. กําหนด และตามวัตถุประสงคที่ระบุในขอบเขตของงาน
5
- ไมมีการเขามานําเสนอกลยุทธและแผนการดําเนินงาน รวมถึงประเภทของรางวัล
0
- รฟม. ขอสงวนสิทธิ์ผลการตัดสินของคณะกรรมการถือเปนที่สิ้นสุด
ภาคผนวก ก
การรถไฟฟ้าขนส่งมวลชนแห่งประเทศไทย
ขนส่งมวลชน
MASS RAPID TRANSIT AUTHORITY OF THAILAND
รัฐวิสาหกิจภายใต้กํากับของรัฐมนตรีว่าการกระทรวงคมนาคม
A STATE ENTERPRISE UNDER SUPERVISION OF MINISTER OF TRANSPORT
ประกาศการรถไฟฟาขนสงมวลชนแหงประเทศไทย
เรื่อง นโยบายการคุมครองขอมูลสวนบุคคล พ.ศ. 2568
ดวยพระราชบัญญัติคุมครองขอมูลสวนบุคคล พ.ศ. 2562 มาตรา 37 ประกอบกับขอ 4 และขอ 5
ของประกาศคณะกรรมการคุมครองขอมูลสวนบุคคล เรื่อง มาตรการรักษาความมั่นคงปลอดภัยของผูควบคุม ขอมูลสวนบุคคล พ.ศ. 2565 กําหนดใหผูควบคุมขอมูลสวนบุคคลมีหนาที่จัดใหมีมาตรการรักษาความมั่นคงปลอดภยั ที่เหมาะสม เพื่อปองกันการสูญหาย เขาถึง ใชเปลี่ยนแปลง แกไข หรือเปดเผยขอมูลสวนบุคคลโดยปราศจาก อํานาจหรือโดยมิชอบ และตองทบทวนมาตรการดังกลาวเมื่อมีความจําเปนหรือเมื่อเทคโนโลยีเปลี่ยนแปลงไป เพื่อใหมีประสิทธิภาพในการรักษาความมั่นคงปลอดภัยที่เหมาะสม
การรถไฟฟาขนสงมวลชนแหงประเทศไทย (รฟม.) ตระหนักและใหความสําคัญในการคุมครอง ขอมูลสวนบุคคลที่อยูในความครอบครองหรือควบคุมดูแลของ รฟม. จึงเห็นสมควรปรับปรุงประกาศการรถไฟฟา
ขนสงมวลชนแหงประเทศไทย เรื่อง นโยบายการคุมครองขอมูลสวนบุคคล พ.ศ. 2566 ลงวันที่ 25ธันวาคม 2566 โดยอาศัยอํานาจตามความในมาตรา 24 วรรคหนึ่ง แหงพระราชบัญญัติการรถไฟฟาขนสงมวลชนแหงประเทศไทย พ.ศ. 2543 ผูวาการการรถไฟฟาขนสงมวลชนแหงประเทศไทย จึงออกประกาศไวดังตอไปนี้
ขอ 1 ประกาศนี้เรียกวา “ประกาศการรถไฟฟาขนสงมวลชนแหงประเทศไทย เรื่อง นโยบาย การคุมครองขอมูลสวนบุคคล พ.ศ. 2568”
ขอ 2 ประกาศนี้ใหใชบังคับเมื่อพนกําหนด 7 วัน นับถัดจากวันที่ประกาศเปนตนไป
ขอ 3 ใหยกเลิกประกาศการรถไฟฟาขนสงมวลชนแหงประเทศไทย เรื่อง นโยบายการคุมครอง
ขอมูลสวนบุคคล พ.ศ. 2566 ลงวันที่ 25 ธันวาคม 2566
ขอ 4 หลักการสําคัญในการคุมครองขอมูลสวนบุคคล
รฟม. จะเก็บรวบรวม ใชและเปดเผยขอมูลสวนบุคคล โดยอยูบนพื้นฐานหลักการสําคัญ
ในการคุมครองขอมูลสวนบุคคล ดังนี้
/(1) เก็บรวบรวม …
กบรวบรวม …
175 ถนนพระราม 9 แขวงหวยขวาง เขตหวยขวาง กรุงเทพมหานคร 10310 โทรศัพท 0 2716 4000 โทรสาร 0 2716 4019
716 4019
w.mrta c
175 Rama IX Road, Huai Khwang, Bangkok 10310, Thailand, Tel .66 2716 4000 Fax.66 2716 4019 http://www.mrta.co.th
-
2 -
(1) เก็บรวบรวม ใชและเปดเผยขอมูลสวนบุคคลเปนไปโดยชอบดวยกฎหมาย เปนธรรม และมีความโปรงใส ตอเจาของขอมูลสวนบุคคล (Lawfulness, Fairness and Transparency) (2) เก็บรวบรวมขอมูลสวนบุคคลดวยวิธีการที่ชอบดวยกฎหมาย และจัดเก็บขอมูล เทาที่จําเปนตามวัตถุประสงคในการดําเนินงาน และตามที่กฎหมายกําหนดเทาน้ัน (Purpose Limitation) โดยจะตองไดรับความยินยอมจากเจาของขอมูลสวนบุคคลกอนหรือในขณะเก็บรวบรวมขอมูลสวนบุคคล เวนแตเปนกรณีที่กฎหมายกําหนดใหสามารถประมวลผลขอมูลสวนบุคคลไดโดยไมตองไดรับความยินยอม (3) เก็บรวบรวมขอมูลสวนบุคคลเทาที่จําเปนตามวัตถุประสงคอันชอบดวยกฎหมาย (Data Minimization)
(4) ทําใหขอมูลสวนบุคคลมีความถูกตองและเปนปจจุบัน พรอมใชงาน รวมถึงตองมี การดําเนินการเพื่อใหแนใจวาขอมูลสวนบุคคลที่ไมถูกตองจะไดรับการปรับปรุงแกไข (Accuracy) (5) ประมวลผลขอมูลสวนบุคคลตามระยะเวลาเทาที่จําเปนตอการประมวลผล ขอมูลสวนบุคคล (Storage Limitation) เวนแตกรณีมีกฎหมายกําหนดไวตองจัดเก็บขอมูลสวนบุคคลไว นานกวาระยะเวลาเทาที่จําเปนดังกลาว
(6) การประมวลผลขอมูลสวนบุคคลตองมีมาตรการในการรักษาความมั่นคงปลอดภัย ที่เหมาะสม รวมถึงมีการปองกันการประมวลผลขอมูลสวนบุคคลโดยไมมีสิทธิหรือโดยไมชอบดวยกฎหมาย และปองกันการสูญหายโดยอุบัติเหตุการถูกทําลาย หรือถูกทําใหเสยหาย ี (Integrity and Confidentiality)
ขอ 5 ขอบเขตการบังคับใช
นโยบายการคุมครองขอมูลสวนบุคคลฉบับนี้มีขอบเขตการบังคับใชครอบคลุม การประมวลผลขอมูลสวนบุคคลที่อยูในความครอบครองหรือควบคุมดูแลของ รฟม.
สําหรับขอมูลสวนบุคคลที่ไดเก็บรวบรวมไวกอนวันที่พระราชบัญญัติคุมครอง ขอมูลสวนบุคคล พ.ศ. 2562 ใชบังคับ รฟม. จะเก็บรวบรวมและใชขอมูลสวนบุคคลนั้นตอไปตามวัตถุประสงคเดิม
ขอ 6 หลักการสําคัญในการประมวลผลขอมูลสวนบุคคล
รฟม. จะประมวลผลขอมูลสวนบุคคลโดยปฏิบัติตามหลักการสําคัญในการประมวลผล ขอมูลสวนบุคคล ดังนี้
(1) ตองแจงรายละเอียดการประมวลผลขอมูลสวนบุคคลใหเจาของขอมูลสวนบุคคล ทราบกอนหรือในขณะเก็บรวบรวมขอมูลสวนบุคคล
(2) ตองไดรับความยินยอมจากเจาของขอมูลสวนบุคคลกอนการประมวลผลขอมูล สวนบุคคล เวนแตกรณีดังตอไปนี้สามารถประมวลผลขอมูลสวนบุคคลไดโดยไมตองไดรับความยินยอม (ก) เพื่อใหบรรลุวัตถุประสงคที่เกี่ยวของกับการจัดทําเอกสารประวัติศาสตร หรือจดหมายเหตุเพื่อประโยชนสาธารณะ หรือที่เกี่ยวของกับการศึกษาวิจัย หรือสถิติ
/(ข)เพื่อ … -
3 -
(ข) เพื่อปองกันหรือระงับอันตรายตอชีวิต รางกาย หรือสุขภาพของบุคคล (ค) เพื่อปฏิบัติตามกฎหมาย
(ง) เปนการจําเปนเพื่อการปฏิบัติตามสัญญาซึ่งเจาของขอมูลสวนบุคคลเปนคูสัญญา หรือเพื่อใชในการดําเนินการตามคําขอของเจาของขอมูลสวนบุคคลกอนเขาทําสัญญา (จ) เปนการจําเปนเพื่อการปฏิบัติหนาที่ในการดําเนินภารกิจเพื่อประโยชนสาธารณะ ของผูควบคุมขอมูลสวนบุคคล หรือปฏิบัติหนาที่ในการใชอํานาจรัฐที่ไดมอบใหแกผูควบคุมขอมูลสวนบุคคล (ฉ) เปนการจําเปนเพื่อประโยชนโดยชอบดวยกฎหมายของผูควบคุมขอมูลสวนบุคคล หรือบุคคล หรือนิติบุคคลอื่นที่ไมใชผูควบคุมขอมูลสวนบุคคล เวนแตประโยชนดังกลาวมีความสําคัญนอยกวา สิทธิขั้นพื้นฐานในขอมูลสวนบุคคลของเจาของขอมูลสวนบุคคล
(3) ไมเก็บรวบรวมขอมูลสวนบุคคลที่มีความออนไหว รวมถึงการเก็บรวบรวม ขอมูลสวนบุคคลของผูเยาวคนไรความสามารถ หรือคนเสมือนไรความสามารถ เวนแตไดรับความยินยอม จากเจาของขอมูลสวนบุคคลหรือผูมีอํานาจกระทําแทนเจาของขอมูลสวนบุคคลโดยชัดแจง หรือไดรับยกเวน ตามที่กฎหมายกําหนด
(4) ไมเปดเผยขอมูลสวนบุคคลที่มีการจัดเก็บรวบรวมไวใหกับบุคคลอื่น เวนแตไดรับ ความยินยอมจากเจาของขอมูลโดยทําหนังสือใหความยินยอมเปดเผยขอมูลสวนบุคคลเปนลายลักษณอักษร หรือกรณีตามมาตรา 80 แหงพระราชบัญญัติคุมครองขอมูลสวนบุคคล พ.ศ. 2562 หรือตามมาตรา 24 แหงพระราชบัญญัติขอมูลขาวสารของราชการ พ.ศ. 2540
ขอ 7 บทกําหนดโทษ
ผูควบคุมขอมูลสวนบุคคล ผูประมวลผลขอมูลสวนบุคคล หรือผูมีอํานาจหนาที่รับผิดชอบ ในการดําเนินงานเรื่องใดเรื่องหนึ่งตามหนาที่ของตน หากละเลยหรือละเวนไมปฏิบัติตามนโยบายการคุมครองขอมูล สวนบุคคลอาจมีผลใหไดรับโทษทางวินัยตามระเบียบของ รฟม. และอาจไดรับโทษที่กําหนดโดยพระราชบัญญัติ คุมครองขอมูลสวนบุคคล พ.ศ. 2562 รวมทั้งกฎหมายลําดับรองกฎ ระเบียบ หรือคําสั่งที่เกี่ยวของ
ขอ 8 ชองทางการติดตอ
หากเจาของขอมูลสวนบุคคลมีขอสงสัยขอเสนอแนะ หรือขอกังวลเกี่ยวกับการเก็บรวบรวม ใชและเปดเผยขอมูลสวนบุคคลของ รฟม. หรือเกี่ยวกับนโยบายนี้หรือตองการใชสิทธิตามกฎหมายคุมครอง ขอมูลสวนบุคคล เจาของขอมูลสามารถติดตอสอบถามไดที่
(1) ผูควบคุมขอมูลสวนบุคคล (Data Controller)
การรถไฟฟาขนสงมวลชนแหงประเทศไทย (รฟม.)
175 ถนนพระราม 9 แขวงหวยขวาง เขตหวยขวาง กรุงเทพมหานคร 10310 หมายเลขโทรศัพท 0 2716 4000
ชองทางการติดตอ [email protected]
/(2) เจาหนาท … ี่ -
4 -
(2) เจาหนาทคี่ ุมครองขอมูลสวนบุคคล (Data Protection Officer : DPO) คณะกรรมการเจาหนาที่คุมครองขอมูลสวนบุคคล
175 ถนนพระราม 9 แขวงหวยขวาง เขตหวยขวาง กรุงเทพมหานคร 10310 หมายเลขโทรศัพท 0 2716 4000
ชองทางการติดตอ [email protected]
ขอ 9 แนวปฏิบัติในการคุมครองขอมูลสวนบุคคลของ รฟม.
แนวปฏิบัติในการคุมครองขอมูลสวนบุคคลของ รฟม. มีรายละเอียดตามเอกสารแนบทาย ประกาศ ประกอบดวย
หมวด 1 แนวปฏิบัติสําหรับผูควบคุมขอมูลสวนบุคคล
หมวด 2 แนวปฏิบัติสําหรับผูประมวลผลขอมูลสวนบุคคล
21
ประกาศ ณ วันที่ กรกฎาคม พ.ศ. 2568
(นายกาจผจญ อุดมธรรมภักดี)
ผูวาการการรถไฟฟาขนสงมวลชนแหงประเทศไทย
สารบัญ
เรื่อง หนา คํานิยาม ………………………………………………………………………………………………………………………………………. 1 หมวด 1 แนวปฏิบัติสําหรับผูควบคุมขอมูลสวนบุคคล ………………………………………………………………………. 3
สวนที่ 1 ระบบบริหารจัดการดานการคุมครองขอมูลสวนบุคคล ………………………………………………………… 3 สวนที่ 2 การประมวลผลขอมูลสวนบุคคล ………………………………………………………………………………………. 6 สวนที่ 3 มาตรการรักษาความมั่นคงปลอดภัยสําหรับขอมูลสวนบุคคล ……………………………………………… 13 สวนที่ 4 การสงมอบขอมูลสวนบุคคลแกบุคคลหรือนิติบุคคลอื่น และการใชหรือเปดเผยขอมูลสวนบุคคล
ที่ไดรับมอบจากบุคคลหรือนิติบุคคลอื่น ……………………………………………………………………………. 16 สวนที่ 5 การควบคุมการลบหรือทําลายขอมูลสวนบุคคล ………………………………………………………………… 18 สวนที่ 6 การแจงเหตุการละเมิดขอมูลสวนบุคคล ………………………………………………………………………….. 22 หมวด 2 แนวปฏิบัติสําหรับผูประมวลผลขอมูลสวนบุคคล ………………………………………………………………. 23
-1-
เอกสารแนบทายประกาศ การรถไฟฟาขนสงมวลชนแหงประเทศไทย เรื่อง นโยบายการคุมครองขอมูลสวนบุคคล
พ.ศ. 2568
แนวปฏิบัติในการคุมครองขอมูลสวนบุคคลของ รฟม.
คํานิยาม
คํานิยามที่ใชในแนวปฏิบัตินี้ประกอบดวย
- ผูควบคุมขอมูลสวนบุคคล หมายถึง บุคคลหรือนิติบุคคลซึ่งมีอํานาจหนาที่ตัดสินใจเกี่ยวกับการเก็บรวบรวม ใชหรือเปดเผยขอมูลสวนบุคคล
- รฟม. หมายถึง การรถไฟฟาขนสงมวลชนแหงประเทศไทยซึ่งมีสถานะเปนผูควบคุมขอมูลสวนบุคคล 3. ผูวาการ หมายถึง ผูวาการการรถไฟฟาขนสงมวลชนแหงประเทศไทย
- ผูบริหารรฟม. หมายถึงกลุมพนักงานบริหารระดับสูง (ระดับ 11 - 14) และกลุมพนักงานระดับบังคับบัญชา (ระดับ 8 - 10)
- เจาของกิจกรรมการประมวลผลขอมูลสวนบุคคล หมายถึงฝาย/ สํานัก/ สํานักงาน ทรี่ ับผิดชอบในการกําหนด วัตถุประสงคและกําหนดรายการขอมูลสวนบุคคลท่ีตองเก็บรวบรวม ใชและเปดเผยขอมูลสวนบุคคลของ กิจกรรมนั้น ๆในนามของ รฟม. รวมถึงพนักงาน รฟม. ที่ไดรับมอบหมายใหเก็บรวบรวม ใชเปดเผย และเขาถึงขอมูลสวนบุคคล ตามวัตถุประสงคของกิจกรรมนั้น ๆ ในนามของ รฟม.
- คณะกรรมการเจาหนาที่คุมครองขอมูลสวนบุคคล หมายถึง กลุมของบุคคลซึ่งไดรับมอบหมายจากผูวาการ ใหทําหนาที่เปนเจาหนาที่คุมครองขอมูลสวนบุคคล ตามมาตรา 42 แหงพระราชบัญญัติคุมครองขอมูล สวนบุคคล พ.ศ. 2562
- ผูประมวลผลขอมูลสวนบุคคล หมายถึง บุคคลหรือนิติบุคคลซึ่งดําเนินการเกี่ยวกับการเก็บรวบรวม ใชหรือ เปดเผยขอมูลสวนบุคคลตามคําสั่งหรือในนามของผูควบคุมขอมูลสวนบุคคล ทั้งนี้บุคคลหรือนิติบุคคล ซึ่งดําเนินการดังกลาวไมเปนผูควบคุมขอมูลสวนบุคคล
- ขอมูลสวนบุคคล หมายถึง ขอมูลเกี่ยวกับบุคคลซึ่งทําใหสามารถระบุตัวบุคคลนั้นไดไมวาทางตรงหรือ ทางออม แตไมรวมถึงขอมูลของผูถึงแกกรรมโดยเฉพาะ
- การปกปดขอมูล (Data Masking) หมายถึง การปกปดขอมูลจริงเพื่อใหขอมูลนั้นแสดงเปนขอมูลหลอก หรือนามแฝง
- ขอมูลนิรนาม (Anonymization Data) หมายถึง ขอมูลที่ผานกระบวนการซึ่งทําใหไมสามารถระบุ ตัวตนหรือแสดงตัวตนไดทั้งในปจจุบันและอนาคต และไมเปนขอมูลสวนบุคคลตามกฎหมายวาดวย การคุมครองขอมูลสวนบุคคล
- การจัดทําขอมูลนิรนาม (Data Anonymization) หมายความวา กระบวนการทําใหขอมูลสวนบุคคล ไมสามารถระบุหรือเชื่อมโยงขอมูลไปถึงตัวบุคคลไดทั้งในปจจุบันและอนาคต โดยใชเทคนิคหลายเทคนิค รวมกันจนมั่นใจวาไมสามารถระบุตัวตนไดตามกฎหมายวาดวยการคุมครองขอมูลสวนบุคคล
- 2 -
- การจัดทําขอมูลแฝง (Data Pseudonymization) หมายความวากระบวนการเปลี่ยนแปลงขอมูลสวนบุคคล ดวยการใชอักขระแฝงหรือวิธีการอื่นใดเชน การเขารหัสขอมูล (Encryption) การเขาฟงกชันแฮช (Hashing) การเก็บขอมูลแยกสวนโดยเชื่อมผานโทเค็น (Tokenization) โดยยังสามารถเชื่อมโยงขอมูลเพื่อระบุตัวตนได เมื่อมีขอมูลเพิ่มเติมประกอบและไมถือเปนขอมูลนิรนาม
- การประมวลผลขอมูลสวนบุคคล หมายถึง การเก็บรวบรวม ใชและเปดเผยขอมูลสวนบุคคล 14. เจาของขอมูลสวนบุคคล หมายถึง บุคคลที่ขอมูลสวนบุคคลสามารถระบุถึงตัวบุคคลนั้น ไมรวมผูถึงแกกรรม และนิติบุคคล
- ขอตกลงการประมวลผลขอมูลสวนบุคคล (Data Processing Agreement: DPA) หมายถึง ขอตกลง ระหวางผูควบคุมขอมูลสวนบุคคลกับผูประมวลผลขอมูลสวนบุคคล เพื่อควบคุมการดําเนินงานตาม หนาที่ของผประมวลผลข ู อมูลสวนบุคคลใหเปนไปตามพระราชบัญญัติคุมครองขอมูลสวนบุคคล พ.ศ. 2562
- ความมั่นคงปลอดภัย หมายถึง การธํารงไวซึ่งความลับ (Confidentiality) ความถูกตองครบถวน (Integrity) และสภาพพรอมใชงาน (Availability) ของขอมูลสวนบุคคล เพื่อปองกันการสูญหาย เขาถึง ใชเปลี่ยนแปลง แกไข หรือเปดเผยขอมูลสวนบุคคลโดยปราศจากอํานาจหรือโดยมิชอบ
- การละเมิดขอมูลสวนบุคคล หมายถึงการละเมิดมาตรการรักษาความมั่นคงปลอดภัยที่ทําใหเกิดการสูญหาย เขาถึง ใชเปลี่ยนแปลงแกไข หรือเปดเผยขอมูลสวนบุคคลโดยปราศจากอํานาจหรือโดยมิชอบ ไมวาจะ เกิดจากเจตนาความจงใจความประมาทเลินเลอการกระทําโดยปราศจากอํานาจหรือโดยมิชอบ การกระทํา ความผิดเกี่ยวกับคอมพิวเตอรภัยคุกคามทางไซเบอรขอผิดพลาดบกพรองหรืออุบัติเหตุ หรือเหตุอื่นใด
ซึ่งเหตุการละเมิดขอมูลสวนบุคคลแตละเหตุอาจเกี่ยวของกับการละเมิดประเภทใดประเภทหนึ่งหรือ หลายประเภท ดังตอไปนี้
(1) การละเมิดความลับของขอมูลสวนบุคคล (Confidentiality Breach) ซึ่งมีการเขาถึงหรือเปดเผย ขอมูลสวนบุคคล โดยปราศจากอํานาจหรือโดยมิชอบ หรือเกิดจากขอผิดพลาดบกพรองหรืออุบัติเหตุ (2) การละเมิดความถูกตองครบถวนของขอมูลสวนบุคคล (Integrity Breach) ซึ่งมีการเปลี่ยนแปลง แกไขขอมูลสวนบุคคลใหไมถูกตอง ไมสมบูรณหรือไมครบถวน โดยปราศจากอํานาจหรือโดยมิชอบ หรือเกิดจากขอผิดพลาดบกพรองหรืออุบัติเหตุ
(3) การละเมิดความพรอมใชงานของขอมูลสวนบุคคล (Availability Breach) ซึ่งทําใหไมสามารถ เขาถึงขอมูลสวนบุคคลไดหรือมีการทําลายขอมูลสวนบุคคล ทําใหขอมูลสวนบุคคลไมอยูในสภาพ ที่พรอมใชงานไดตามปกติ - ผูพบเห็นเหตุการณหมายถึง ผูพบเห็นเหตุการละเมิดขอมูลสวนบุคคล
- ผูดูแลระบบ หมายถึง พนักงาน รฟม. ที่ไดรับมอบหมายจากผูบังคับบัญชาใหมีหนาที่รับผิดชอบในการดูแล รักษาระบบสารสนเทศและพนักงานของผูรับจางที่รับผิดชอบติดตั้งหรือบํารุงรักษาระบบสารสนเทศใหรฟม.
- 3 -
หมวด 1
แนวปฏิบัติสําหรับผูควบคุมขอมูลสวนบุคคล
สวนที่1
ระบบบริหารจัดการดานการคุมครองขอมูลสวนบุคคล
วัตถุประสงค
ξ เพื่อใหการปฏิบัติงานของ รฟม. เปนไปตามพระราชบัญญัติคุมครองขอมูลสวนบุคคล พ.ศ. 2562 ξ เพื่อเปนแนวปฏิบัติในการบริหารจัดการการคุมครองขอมูลสวนบุคคลอยางชัดเจนและมีประสิทธิภาพ
กฎหมายที่เกี่ยวของ
ξ พระราชบัญญัติคุมครองขอมูลสวนบุคคล พ.ศ. 2562
มาตรา 37 ผูควบคุมขอมูลสวนบุคคลมีหนาที่ ดังตอไปนี้
(1) จัดใหมีมาตรการรักษาความมั่นคงปลอดภัยที่เหมาะสม เพื่อปองกันการสูญหาย เขาถึง ใช เปลี่ยนแปลง แกไข หรือเปดเผยขอมูลสวนบุคคลโดยปราศจากอํานาจหรือโดยมิชอบ และตองทบทวน มาตรการดังกลาวเมื่อมีความจําเปนหรือเมื่อเทคโนโลยีเปลี่ยนแปลงไปเพื่อใหมีประสิทธิภาพในการรักษา ความมั่นคงปลอดภัยที่เหมาะสม ทั้งนี้ใหเปนไปตามมาตรฐานขั้นต่ําที่คณะกรรมการประกาศกําหนด
มาตรา 77 ผูควบคุมขอมูลสวนบุคคลหรือผูประมวลผลขอมูลสวนบุคคลซึ่งดําเนินการใด ๆ เกี่ยวกับขอมูลสวนบุคคลอันเปนการฝาฝนหรือไมปฏิบัติตามบทบัญญัติแหงพระราชบัญญัตินี้ทําใหเกิด ความเสียหายตอเจาของขอมูลสวนบุคคล ตองชดใชคาสินไหมทดแทนเพื่อการนั้นแกเจาของขอมูลสวนบุคคล ไมวาการดําเนินการนั้นจะเกิดจากการกระทําโดยจงใจหรือประมาทเลินเลอหรือไมก็ตาม เวนแตผูควบคุม ขอมูลสวนบุคคลหรือผูประมวลผลขอมูลสวนบุคคลนั้นจะพิสูจนไดวา
(1) ความเสียหายนั้นเกิดจากเหตุสุดวิสัย หรือเกิดจากการกระทําหรือละเวนการกระทําของ เจาของขอมูลสวนบุคคลนั้นเอง
(2) เปนการปฏิบัติตามคําสั่งของเจาหนาที่ซึ่งปฏิบัติการตามหนาที่และอํานาจตามกฎหมาย มาตรา 79 ผูควบคุมขอมูลสวนบุคคลผูใดฝาฝนมาตรา 27 วรรคหนึ่งหรือวรรคสอง หรือไมปฏิบัติ ตามมาตรา 28 อันเกี่ยวกับขอมูลสวนบุคคลตามมาตรา 26 โดยประการที่นาจะทําใหผูอื่นเกิดความเสียหาย เสียชื่อเสียง ถูกดูหมิ่น ถูกเกลียดชัง หรือไดรับความอับอาย ตองระวางโทษจําคุกไมเกินหกเดือน หรือปรับ ไมเกินหาแสนบาท หรือทั้งจําทั้งปรับ
ผูควบคุมขอมูลสวนบุคคลผูใดฝาฝนมาตรา 27 วรรคหนึ่งหรือวรรคสอง หรือไมปฏิบัติตามมาตรา 28 อันเกี่ยวกับขอมูลสวนบุคคลตามมาตรา 26 เพื่อแสวงหาประโยชนที่มิควรไดโดยชอบดวยกฎหมายสําหรับ ตนเองหรือผูอื่น ตองระวางโทษจําคุกไมเกินหนึ่งปหรือปรับไมเกินหนึ่งลานบาท หรือทั้งจําทั้งปรับ ความผิดตามมาตรานี้เปนความผิดอันยอมความได - 4 -
มาตรา 80 ผูใดลวงรูขอมูลสวนบุคคลของผูอื่นเนื่องจากการปฏิบัติหนาที่ตามพระราชบัญญัตินี้ ถาผูนั้นนําไปเปดเผยแกผูอื่น ตองระวางโทษจําคุกไมเกินหกเดือน หรือปรับไมเกินหาแสนบาท หรือทั้งจําทั้งปรับ ความในวรรคหนึ่ง มิใหนํามาใชบังคับแกการเปดเผย ในกรณีดังตอไปนี้
(1) การเปดเผยตามหนาที่
(2) การเปดเผยเพื่อประโยชนแกการสอบสวน หรือการพิจารณาคดี
(3) การเปดเผยแกหนวยงานของรัฐในประเทศหรือตางประเทศที่มีอํานาจหนาที่ตามกฎหมาย (4) การเปดเผยท่ีไดรับความยินยอมเปนหนังสือเฉพาะครั้งจากเจาของขอมูลสวนบุคคล (5) การเปดเผยขอมูลสวนบุคคลที่เกี่ยวกับการฟองรองคดีตาง ๆ ที่เปดเผยตอสาธารณะ
มาตรา 81 ในกรณีที่ผูกระทําความผิดตามพระราชบัญญัตินี้เปนนิติบุคคล ถาการกระทําความผิด ของนิติบุคคลนั้นเกิดจากการสั่งการหรือการกระทําของกรรมการหรือผูจัดการ หรือบุคคลใดซึ่งรับผิดชอบ ในการดําเนินงานของนิติบุคคลนั้น หรือในกรณีที่บุคคลดังกลาวมีหนาที่ตองสั่งการหรือกระทําการและ ละเวนไมสั่งการหรือไมกระทําการจนเปนเหตุใหนิติบุคคลนั้นกระทําความผิด ผูนั้นตองรับโทษตามที่ บัญญัติไวสําหรับความผิดนั้น ๆดวย
ξ ประกาศคณะกรรมการคุมครองขอมูลสวนบุคคล เรื่อง มาตรการรักษาความมั่นคงปลอดภัยของผูควบคุม ขอมูลสวนบุคคล พ.ศ. 2565
อางอิงมาตรฐาน
ξ ISO/IEC 27701:2019 Annex A5
ผูรับผิดชอบ
ξ ผูวาการ
ξ คณะกรรมการเจาหนาที่คุมครองขอมูลสวนบุคคล
ξ ผูบริหาร รฟม.
ξ ฝทท.
แนวปฏิบัติ
- ผูวาการตองกําหนดนโยบายการคุมครองขอมูลสวนบุคคล และทบทวน/ปรับปรุงนโยบายอยางนอยปละ 1 ครั้ง หรือเมื่อมีการเปลี่ยนแปลงที่มีนัยสําคัญ โดยนโยบายการคุมครองขอมูลสวนบุคคลตองผานการพิจารณา ใหขอสังเกตจากคณะกรรมการเจาหนาที่คุมครองขอมูลสวนบุคคล
- ผูวาการตองจัดใหมีบุคลากรดําเนินงานดานการคุมครองขอมูลสวนบุคคลและกําหนดหนาที่ความรับผิดชอบ รวมทั้งปรับปรุงโครงสรางดังกลาวตามความจําเปน
- ผูวาการตองจัดใหมีทรัพยากรที่จําเปนตอการบริหารจัดการดานการคุมครองขอมูลสวนบุคคลอยางเพียงพอ รวมถึงสรางความรวมมือระหวางหนวยงานที่เกี่ยวของกับการคุมครองขอมูลสวนบุคคล 4. ผูวาการตองกําหนดแนวปฏิบัติที่เกี่ยวของกับระบบการบริหารจัดการดานการคุมครองขอมูลสวนบุคคล ประกอบดวย
- 5 -
4.1 แนวปฏิบัติในการจัดทําและควบคุมบันทึกกิจกรรมการประมวลผลขอมูลสวนบุคคล 4.2 แนวปฏิบัติในการขอความยินยอมจากเจาของขอมูลสวนบุคคล
4.3 แนวปฏิบัติในการแจงเหตุการละเมิดขอมูลสวนบุคคล โดยครอบคลุมหลักเกณฑและวิธีการในการแจง เหตุการละเมิดขอมูลสวนบุคคลแกสํานักงานคณะกรรมการคุมครองขอมูลสวนบุคคลหรือเจาของขอมูล สวนบุคคลตามกฎหมายวาดวยการคุมครองขอมูลสวนบุคคล
4.4 แนวปฏิบัติในการจัดการคําขอใชสิทธิของเจาของขอมูลสวนบุคคล โดยครอบคลุมการบันทึกการปฏิเสธ คําขอใชสิทธิของเจาของ
4.5 แนวปฏิบัติการประเมินผลกระทบดานความเปนสวนตัว (Privacy Impact Assessment) 4.6 แนวปฏิบัติการประเมินผลกระทบดานการคุมครองขอมูลสวนบุคคล (Data Protection Impact Assessment) 4.7 แนวปฏิบัติการจัดเกบข็ อมูลสวนบุคคล โดยครอบคลุมการจัดทําขอมูลนิรนาม
4.8 แนวปฏิบัติการประเมินมาตรฐานในการคุมครองขอมูลสวนบุคคลของผูประมวลผลขอมูลสวนบุคคล 5. ผูวาการตองกําหนดใหมีการทบทวน/ปรับปรุงแนวปฏิบัติที่สนับสนุนการทํางานตาง ๆ อยางนอยปละ 1 ครั้ง หรือเมื่อมีการเปลี่ยนแปลงที่มีนัยสําคัญ เพื่อใหม ีประสิทธิภาพในการรักษาความมั่นคงปลอดภัยที่เหมาะสม 6. ผูวาการตองประกาศนโยบาย แนวปฏิบัติและมาตรการคุมครองขอมูลสวนบุคคลใหบุคลากร รฟม. รับทราบ และถือปฏิบัติ
- ผูบริหารรฟม. ตองแสดงเจตนารมณหรือสื่อสารอยางสม่ําเสมอเพื่อใหบุคลากร รฟม. ทุกคนไดเห็นถึงความสําคัญ ของการปฏิบัติตามกฎหมายคุมครองขอมูลสวนบุคคลโดยเครงครัด
- การสรางความตระหนักดานการคุมครองขอมูลสวนบุคคล
8.1 ผูบริหาร รฟม. ทุกระดับชั้น มีหนาที่สนับสนุนและสงเสริมการคุมครองขอมูลสวนบุคคลแกพนักงาน รฟม. ตอไปนี้
(1) จูงใจใหพนักงานเจาหนาที่ปฏิบัติตามนโยบายการคุมครองขอมูลสวนบุคคล
(2) สรางความตระหนักถึงการคุมครองขอมูลสวนบุคคลที่เกี่ยวของกับหนาที่ความรับผิดชอบของตนเอง และของ รฟม.
8.2 ฝทท. ตองจัดใหมีฝกอบรมหรือประชาสัมพันธแกพนักงานเจาหนาที่เกี่ยวกับการคุมครองขอมูลสวนบุคคล เพื่อสรางความตระหนักดานการคุมครองขอมูลสวนบุคคลแกผูใชงานเปนประจําทุกป
- 6 -
สวนที่ 2
การประมวลผลขอมูลสวนบุคคล
วัตถุประสงค
ξ เพื่อกําหนดแนวทางในการเก็บ รวบรวม ใชและเปดเผยขอมูลสวนบุคคล
กฎหมายที่เกี่ยวของ
ξ พระราชบัญญัติคุมครองขอมูลสวนบุคคล พ.ศ. 2562
มาตรา 21 ผูควบคุมขอมูลสวนบุคคลตองทําการเก็บรวบรวม ใชหรือเปดเผยขอมูลสวนบุคคล ตามวัตถุประสงคที่ไดแจงเจาของขอมูลสวนบุคคลไวกอนหรือในขณะที่เก็บรวบรวม
การเก็บรวบรวม ใชหรือเปดเผยขอมูลสวนบุคคลที่แตกตางไปจากวัตถุประสงคที่ไดแจงไวตาม วรรคหนึ่งจะกระทํามิไดเวนแต
(1) ไดแจงวัตถุประสงคใหมนั้นใหเจาของขอมูลสวนบุคคลทราบและไดรับความยินยอมกอน เก็บรวบรวม ใชหรือเปดเผยแลว
(2) บทบัญญัติแหงพระราชบัญญัตินี้หรือกฎหมายอื่นบัญญัติใหกระทําได
มาตรา 23 ในการเก็บรวบรวมขอมูลสวนบุคคล ผูควบคุมขอมูลสวนบุคคลจะตองแจงใหเจาของ ขอมูลสวนบุคคลทราบกอนหรือในขณะเก็บรวบรวมขอมูลสวนบุคคลถึงรายละเอียด ดังตอไปนี้เวนแต เจาของขอมูลสวนบุคคลไดทราบถึงรายละเอียดนั้นอยูแลว
(1) วัตถุประสงคของการเก็บรวบรวมเพื่อการนําขอมูลสวนบุคคลไปใชหรือเปดเผยซึ่งรวมถึง วัตถุประสงคตามที่มาตรา 24 ใหอํานาจในการเก็บรวบรวมไดโดยไมไดรับความยินยอมจากเจาของ ขอมูลสวนบุคคล
(2) แจงใหทราบถึงกรณีที่เจาของขอมูลสวนบุคคลตองใหขอมูลสวนบุคคลเพื่อปฏิบัติตามกฎหมาย หรือสัญญาหรือมีความจําเปนตองใหขอมูลสวนบุคคลเพื่อเขาทําสัญญา รวมทั้งแจงถึงผลกระทบที่เปนไปได จากการไมใหขอมูลสวนบุคคล
(3) ขอมูลสวนบุคคลที่จะมีการเก็บรวบรวมและระยะเวลาในการเก็บรวบรวมไวทั้งนี้ในกรณี ที่ไมสามารถกําหนดระยะเวลาดังกลาวไดชัดเจน ใหกําหนดระยะเวลาที่อาจคาดหมายไดตามมาตรฐาน ของการเก็บรวบรวม
(4) ประเภทของบุคคลหรือหนวยงานซึ่งขอมูลสวนบุคคลที่เก็บรวบรวมอาจจะถูกเปดเผย (5) ขอมูลเกี่ยวกับผูควบคุมขอมูลสวนบุคคล สถานที่ติดตอ และวิธีการติดตอในกรณีที่มี ตัวแทนหรือเจาหนาที่คุมครองขอมูลสวนบุคคล ใหแจงขอมูล สถานที่ติดตอ และวิธีการติดตอของตัวแทน หรือเจาหนาที่คุมครองขอมูลสวนบุคคลดวย
(6) สิทธิของเจาของขอมูลสวนบุคคลตามมาตรา 19 วรรคหา มาตรา 30 วรรคหนึ่ง มาตรา 31 วรรคหนึ่ง มาตรา 32 วรรคหนึ่ง มาตรา 33 วรรคหนึ่ง มาตรา 34 วรรคหนึ่ง มาตรา 36 วรรคหนึ่ง และ มาตรา 37 วรรคหนึ่ง - 7 -
มาตรา 24 หามมิใหผูควบคุมขอมูลสวนบุคคลทําการเก็บรวบรวมขอมูลสวนบุคคลโดยไมไดรับ ความยินยอมจากเจาของขอมูลสวนบุคคล เวนแต
(1) เพื่อใหบรรลุวัตถุประสงคที่เกี่ยวกับการจัดทําเอกสารประวัติศาสตรหรือจดหมายเหตุ เพื่อประโยชนสาธารณะ หรือที่เกี่ยวกับการศึกษาวิจัยหรือสถิติซึ่งไดจัดใหมีมาตรการปกปองที่เหมาะสม เพื่อคุมครองสิทธิและเสรีภาพของเจาของขอมูลสวนบุคคล ทั้งนี้ตามที่คณะกรรมการประกาศกําหนด (2) เพื่อปองกันหรือระงับอันตรายตอชีวิต รางกาย หรือสุขภาพของบุคคล
(3) เปนการจําเปนเพื่อการปฏิบัติตามสัญญาซึ่งเจาของขอมูลสวนบุคคลเปนคูสัญญาหรือเพื่อใช ในการดําเนินการตามคําขอของเจาของขอมูลสวนบุคคลกอนเขาทําสัญญานั้น
(4) เปนการจําเปนเพื่อการปฏิบัติหนาที่ในการดําเนินภารกิจเพื่อประโยชนสาธารณะของ ผูควบคุมขอมูลสวนบุคคล หรือปฏิบัติหนาที่ในการใชอํานาจรัฐที่ไดมอบใหแกผูควบคุมขอมูลสวนบุคคล (5) เปนการจําเปนเพื่อประโยชนโดยชอบดวยกฎหมายของผูควบคุมขอมูลสวนบุคคลหรือของ บุคคลหรือนิติบุคคลอื่นที่ไมใชผูควบคุมขอมูลสวนบุคคล เวนแตประโยชนดังกลาวมีความสําคัญนอยกวา สิทธิขั้นพื้นฐานในขอมูลสวนบุคคลของเจาของขอมูลสวนบุคคล
(6) เปนการปฏิบัติตามกฎหมายของผูควบคุมขอมูลสวนบุคคล
มาตรา 25 หามมิใหผูควบคุมขอมูลสวนบุคคลทําการเก็บรวบรวมขอมูลสวนบุคคลจากแหลงอื่น ที่ไมใชจากเจาของขอมูลสวนบุคคลโดยตรง เวนแต
(1) ไดแจงถึงการเก็บรวบรวมขอมูลสวนบุคคลจากแหลงอื่นใหแกเจาของขอมูลสวนบุคคลทราบ โดยไมชักชา แตตองไมเกินสามสิบวันนับแตวันที่เก็บรวบรวมและไดรับความยินยอมจากเจาของขอมูล สวนบุคคล
(2) เปนการเก็บรวบรวมขอมูลสวนบุคคลที่ไดรับยกเวนไมตองขอความยินยอมตามมาตรา 24 หรือมาตรา 26
ใหนําบทบัญญัติเกี่ยวกับการแจงวัตถุประสงคใหมตามมาตรา 21 และการแจงรายละเอียด ตามมาตรา 23 มาใชบังคับกับการเก็บรวบรวมขอมูลสวนบุคคลที่ตองไดรับความยินยอมตามวรรคหนึ่ง โดยอนุโลม เวนแตกรณีดังตอไปน้ี
(1) เจาของขอมูลสวนบุคคลทราบวัตถุประสงคใหมหรือรายละเอียดนั้นอยูแลว
(2) ผูควบคุมขอมูลสวนบุคคลพิสูจนไดวาการแจงวัตถุประสงคใหมหรือรายละเอียดดังกลาว ไมสามารถทําไดหรือจะเปนอุปสรรคตอการใชหรือเปดเผยขอมูลสวนบุคคล โดยเฉพาะอยางยิ่งเพ่ือให บรรลุวัตถุประสงคเกี่ยวกับการศึกษาวิจัยทางวิทยาศาสตรประวัติศาสตรหรือสถิติในกรณีนี้ผูควบคุม ขอมูลสวนบุคคลตองจัดใหมีมาตรการที่เหมาะสมเพื่อคุมครองสิทธิเสรีภาพ และประโยชนของเจาของ ขอมูลสวนบุคคล
(3) การใชหรือการเปดเผยขอมูลสวนบุคคลตองกระทําโดยเรงดวนตามที่กฎหมายกําหนด ซึ่งไดจัดใหมีมาตรการที่เหมาะสมเพื่อคุมครองประโยชนของเจาของขอมูลสวนบุคคล - 8 -
(4) เมื่อผูควบคุมขอมูลสวนบุคคลเปนผูซึ่งลวงรูหรือไดมาซึ่งขอมูลสวนบุคคลจากหนาที่หรือ จากการประกอบอาชีพหรือวิชาชีพและตองรักษาวัตถุประสงคใหมหรือรายละเอียดบางประการตามมาตรา 23 ไวเปนความลับตามที่กฎหมายกําหนด
การแจงรายละเอียดตามวรรคสอง ผูควบคุมขอมูลสวนบุคคลตองแจงใหเจาของขอมูลสวนบุคคล ทราบภายในสามสิบวันนับแตวันที่เก็บรวบรวมตามมาตรานี้เวนแตกรณีที่นําขอมูลสวนบุคคลไปใช เพื่อการติดตอกับเจาของขอมูลสวนบุคคลตองแจงในการติดตอครั้งแรกและกรณีที่จะนําขอมูลสวนบุคคล ไปเปดเผยตองแจงกอนที่จะนําขอมูลสวนบุคคลไปเปดเผยเป นครั้งแรก
มาตรา 26 หามมิใหเก็บรวบรวมขอมูลสวนบุคคลเกี่ยวกับเชื้อชาติเผาพันธุความคิดเห็นทางการเมือง ความเชื่อในลัทธิศาสนาหรือปรัชญา พฤติกรรมทางเพศ ประวัติอาชญากรรม ขอมูลสุขภาพ ความพิการ ขอมูลสหภาพแรงงาน ขอมูลพันธุกรรม ขอมูลชีวภาพ หรือขอมูลอื่นใดซึ่งกระทบตอเจาของขอมูลสวนบุคคล ในทํานองเดียวกันตามที่คณะกรรมการประกาศกําหนดโดยไมไดรับความยินยอมโดยชัดแจงจากเจาของ ขอมูลสวนบุคคล เวนแต
(1) เพื่อปองกันหรือระงับอันตรายตอชีวิต รางกาย หรือสุขภาพของบุคคลซึ่งเจาของขอมูล สวนบุคคลไมสามารถใหความยินยอมไดไมวาดวยเหตุใดก็ตาม
(2) เปนการดําเนินกิจกรรมโดยชอบดวยกฎหมายที่มีการคุมครองที่เหมาะสมของมูลนิธิสมาคม หรือองคกรที่ไมแสวงหากําไรที่มีวัตถุประสงคเกี่ยวกับการเมือง ศาสนา ปรัชญา หรือสหภาพแรงงาน ใหแกสมาชิก ผูซึ่งเคยเปนสมาชิก หรือผูซึ่งมีการติดตออยางสม่ําเสมอกับมูลนิธิสมาคม หรือองคกร ที่ไมแสวงหากําไรตามวัตถุประสงคดังกลาวโดยไมไดเปดเผยขอมูลสวนบุคคลนั้นออกไปภายนอกมูลนิธิ สมาคม หรือองคกรที่ไมแสวงหากําไรนั้น
(3) เปนขอมูลที่เปดเผยตอสาธารณะดวยความยินยอมโดยชัดแจงของเจาของขอมูลสวนบุคคล (4) เปนการจําเปนเพื่อการกอตั้งสิทธิเรียกรองตามกฎหมายการปฏิบัติตามหรือการใชสิทธิ เรียกรองตามกฎหมาย หรือการยกขึ้นตอสูสิทธิเรียกรองตามกฎหมาย
(5) เปนการจําเปนในการปฏบิัติตามกฎหมายเพื่อใหบรรลุวัตถุประสงคเกี่ยวกับ (ก) เวชศาสตรปองกันหรืออาชีวเวชศาสตรการประเมินความสามารถในการทํางานของ ลูกจางการวินิจฉัยโรคทางการแพทยการใหบริการดานสุขภาพหรือดานสังคม การรักษาทางการแพทย การจัดการดานสุขภาพ หรือระบบและการใหบริการดานสังคมสงเคราะหทั้งนี้ในกรณีที่ไมใชการปฏิบัติ ตามกฎหมายและขอมูลสวนบุคคลนั้นอยูในความรับผิดชอบของผูประกอบอาชีพหรือวิชาชีพหรือผูมี หนาที่รักษาขอมูลสวนบุคคลนั้นไวเปนความลับตามกฎหมาย ตองเปนการปฏิบัติตามสัญญาระหวาง เจาของขอมูลสวนบุคคลกับผูประกอบวิชาชีพทางการแพทย
(ข) ประโยชนสาธารณะดานการสาธารณสุข เชน การปองกันดานสุขภาพจากโรคติดตอ อันตรายหรือโรคระบาดที่อาจติดตอหรือแพรเขามาในราชอาณาจักร หรือการควบคุมมาตรฐานหรือ คุณภาพของยา เวชภัณฑหรือเครื่องมือแพทยซึ่งไดจัดใหมีมาตรการที่เหมาะสมและเจาะจงเพื่อคุมครอง สิทธิและเสรีภาพของเจาของขอมูลสวนบุคคลโดยเฉพาะการรักษาความลับของขอมูลสวนบุคคลตาม หนาที่หรือตามจริยธรรมแหงวิชาชีพ - 9 -
(ค) การคุมครองแรงงาน การประกันสังคม หลักประกันสุขภาพแหงชาติสวัสดิการเกี่ยวกับ การรักษาพยาบาลของผูมีสิทธิตามกฎหมาย การคุมครองผูประสบภัยจากรถ หรือการคุมครองทางสังคม ซึ่งการเก็บรวบรวมขอมูลสวนบุคคลเปนสิ่งจําเปนในการปฏิบัติตามสิทธิหรือหนาที่ของผูควบคุมขอมูล สวนบุคคลหรือเจาของขอมูลสวนบุคคล โดยไดจัดใหมีมาตรการที่เหมาะสมเพื่อคุมครองสิทธิขั้นพื้นฐาน และประโยชนของเจาของขอมูลสวนบุคคล
(ง) การศึกษาวิจัยทางวิทยาศาสตรประวัติศาสตรหรือสถิติหรือประโยชนสาธารณะอื่น ทั้งนี้ตองกระทําเพื่อใหบรรลุวัตถุประสงคดังกลาวเพียงเทาที่จําเปนเทานั้น และไดจัดใหมีมาตรการ ที่เหมาะสมเพื่อคุมครองสิทธิขั้นพื้นฐานและประโยชนของเจาของขอมูลสวนบุคคล ตามที่คณะกรรมการ ประกาศกําหนด
(จ) ประโยชนสาธารณะที่สําคัญ โดยไดจัดใหมีมาตรการที่เหมาะสมเพื่อคุมครองสิทธิ ขั้นพื้นฐานและประโยชนของเจาของขอมูลสวนบุคคล
ขอมูลชีวภาพตามวรรคหนึ่งใหหมายถึงขอมูลสวนบุคคลที่เกิดจากการใชเทคนิคหรือเทคโนโลยี ที่เกี่ยวของกับการนําลักษณะเดนทางกายภาพหรือทางพฤติกรรมของบุคคลมาใชทําใหสามารถยืนยัน ตัวตนของบุคคลนั้นที่ไมเหมือนกับบุคคลอื่นไดเชน ขอมูลภาพจําลองใบหนา ขอมูลจําลองมานตา หรือ ขอมูลจําลองลายนิ้วมือ
ในกรณีที่เปนการเก็บรวบรวมขอมูลสวนบุคคลเกี่ยวกับประวัติอาชญากรรมตองกระทําภายใต การควบคุมของหนวยงานที่มีอํานาจหนาที่ตามกฎหมายหรือไดจัดใหมีมาตรการคุมครองขอมูลสวนบุคคล ตามหลักเกณฑที่คณะกรรมการประกาศกําหนด
มาตรา 27 หามมิใหผูควบคุมขอมูลสวนบุคคลใชหรือเปดเผยขอมูลสวนบุคคล โดยไมไดรับ ความยินยอมจากเจาของขอมูลสวนบุคคล เวนแตเปนขอมูลสวนบุคคลที่เก็บรวบรวมไดโดยไดรับ ยกเวนไมตองขอความยินยอมตามมาตรา 24 หรือมาตรา 26
บุคคลหรือนิติบุคคลที่ไดรับขอมูลสวนบุคคลมาจากการเปดเผยตามวรรคหนึ่ง จะตองไมใชหรือ เปดเผยขอมูลสวนบุคคลเพื่อวัตถุประสงคอื่นนอกเหนือจากวัตถุประสงคที่ไดแจงไวกับผูควบคุมขอมูล สวนบุคคลในการขอรับขอมูลสวนบุคคลนั้น
ในกรณีที่ผูควบคุมขอมูลสวนบุคคลใชหรือเปดเผยขอมูลสวนบุคคลที่ไดรับยกเวนไมตองขอ ความยินยอมตามวรรคหนึ่ง ผูควบคุมขอมูลสวนบุคคลตองบันทึกการใชหรือเปดเผยนั้นไวในรายการ ตามมาตรา 39
มาตรา 39 ใหผูควบคุมขอมูลสวนบุคคลบันทึกรายการอยางนอยดังตอไปนี้เพื่อใหเจาของขอมูล สวนบุคคลและสํานักงานสามารถตรวจสอบไดโดยจะบันทึกเปนหนังสือหรือระบบอิเล็กทรอนิกสก็ได (1) ขอมูลสวนบุคคลที่มีการเก็บรวบรวม
(2) วัตถุประสงคของการเก็บรวบรวมขอมูลสวนบุคคลแตละประเภท
(3) ขอมูลเกี่ยวกับผูควบคุมขอมูลสวนบุคคล
(4) ระยะเวลาการเก็บรักษาขอมูลสวนบุคคล - 10 -
(5) สิทธิและวิธีการเขาถึงขอมูลสวนบุคคล รวมทั้งเงื่อนไขเกี่ยวกับบุคคลที่มีสิทธิเขาถึงขอมูล สวนบุคคลและเงื่อนไขในการเขาถึงขอมูลสวนบุคคลนั้น
(6) การใชหรือเปดเผยตามมาตรา 27 วรรคสาม
(7) การปฏิเสธคําขอหรือการคัดคานตามมาตรา 30 วรรคสาม มาตรา 31 วรรคสาม มาตรา 32 วรรคสาม และมาตรา 36 วรรคหนึ่ง
(8) คําอธิบายเกี่ยวกับมาตรการรักษาความมั่นคงปลอดภัยตามมาตรา 37 (1) ความในวรรคหนึ่งใหนํามาใชบังคับกับตัวแทนของผูควบคุมขอมูลสวนบุคคลตามมาตรา 5 วรรคสอง โดยอนุโลม
ความใน (1) (2) (3) (4) (5) (6) และ (8) อาจยกเวนมิใหนํามาใชบังคับกับผูควบคุมขอมูลสวนบุคคล ซ่ึงเปนกิจการขนาดเล็กตามหลักเกณฑที่คณะกรรมการประกาศกําหนด เวนแตมีการเก็บรวบรวม ใชหรือ เปดเผยขอมูลสวนบุคคลที่มีความเสี่ยงที่จะมีผลกระทบตอสิทธิและเสรีภาพของเจาของขอมูลสวนบุคคล หรือมิใชกิจการที่เก็บรวบรวม ใชหรือเปดเผยขอมูลสวนบุคคลเปนครั้งคราว หรือมีการเก็บรวบรวม ใชหรือเปดเผยขอมูลสวนบ ุคคลตามมาตรา 26
มาตรา 40 ผูประมวลผลขอมูลสวนบุคคลมีหนาที่ดังตอไปนี้
(1) ดําเนินการเกี่ยวกับการเก็บรวบรวม ใชหรือเปดเผยขอมูลสวนบุคคลตามคําสั่งที่ไดรับจาก ผูควบคุมขอมูลสวนบุคคลเทานั้น เวนแตคําสั่งนั้นขัดตอกฎหมายหรือบทบัญญัติในการคุมครองขอมูล สวนบุคคลตามพระราชบัญญัตินี้
(2) จัดใหมีมาตรการรักษาความมั่นคงปลอดภัยที่เหมาะสม เพื่อปองกันการสูญหาย เขาถึง ใช เปลี่ยนแปลง แกไข หรือเปดเผยขอมูลสวนบุคคลโดยปราศจากอํานาจหรือโดยมิชอบ รวมทั้งแจงให ผูควบคุมขอมูลสวนบุคคลทราบถึงเหตุการละเมิดขอมูลสวนบุคคลที่เกิดขึ้น
(3) จัดทําและเก็บรักษาบันทึกรายการของกิจกรรมการประมวลผลขอมูลสวนบุคคลไวตามหลักเกณฑ และวิธีการที่คณะกรรมการประกาศกําหนด
ผูประมวลผลขอมูลสวนบุคคลซึ่งไมปฏิบัติตาม (1) สําหรับการเก็บรวบรวม ใชหรือเปดเผย ขอมูลสวนบุคคลใดใหถือวาผูประมวลผลขอมูลสวนบุคคลเปนผูควบคุมขอมูลสวนบุคคลสําหรับการเก็บ รวบรวม ใชหรือเปดเผยขอมูลสวนบุคคลนั้น
การดําเนินงานตามหนาที่ของผูประมวลผลขอมูลสวนบุคคลตามที่ไดรับมอบหมายจากผูควบคุม ขอมูลสวนบุคคลตามวรรคหนึ่ง ผูควบคุมขอมูลสวนบุคคลตองจัดใหมีขอตกลงระหวางกัน เพื่อควบคุม การดําเนินงานตามหนาที่ของผูประมวลผลขอมูลสวนบุคคลใหเปนไปตามพระราชบัญญัตินี้
ความใน (3) อาจยกเวนมิใหนํามาใชบังคับกับผูประมวลผลขอมูลสวนบุคคลซึ่งเปนก ิจการขนาดเล็ก ตามหลักเกณฑที่คณะกรรมการประกาศกําหนด เวนแตมีการเก็บรวบรวม ใชหรือเปดเผยขอมูลสวนบุคคล ที่มีความเสี่ยงที่จะมีผลกระทบตอสิทธิและเสรีภาพของเจาของขอมูลสวนบุคคล หรือมิใชกิจการที่เก็บรวบรวม ใชหรือเปดเผยขอมูลสวนบุคคลเปนครั้งคราว หรือมีการเก็บรวบรวม ใชหรือเปดเผยขอมูลสวนบุคคล ตามมาตรา 26 - 11 -
อางอิงมาตรฐาน
ξ ISO/IEC 27701:2019 Annex A7.2 A7.3 และ A7.4
ผูรับผิดชอบ
ξ เจาของกิจกรรมการประมวลผลขอมูลสวนบุคคล
แนวปฏิบัติ
- เจาของกิจกรรมการประมวลผลขอมูลสวนบุคคลตองกําหนดวัตถุประสงคในการเก็บรวบรวม ใชและ เปดเผยขอมูลสวนบุคคลใหชัดเจน
- เจาของกิจกรรมการประมวลผลขอมูลสวนบุคคลตองกําหนดรายการขอมูลสวนบุคคลที่ตองเก็บรวบรวม ใชหรือ เปดเผยขอมูลสวนบุคคลเทาที่จําเปนตามวัตถุประสงคอันชอบดวยกฎหมายและอยูภายใตการดําเนินงาน ของ รฟม. เทานั้น
- เจาของกิจกรรมการประมวลผลขอมูลสวนบุคคลตองไมเก็บรวบรวมขอมูลสวนบุคคลจากแหลงอื่นที่ไมใชจาก เจาของขอมูลสวนบุคคลโดยตรง เวนแตเปนวัตถุประสงคอันชอบดวยกฎหมายและอยูภายใตการดําเนินงาน ของ รฟม. เทานั้น
- เจาของกิจกรรมการประมวลผลขอมูลสวนบุคคลตองจัดทํา หรือทบทวน/ปรับปรุงบันทึกกิจกรรมการประมวลผล ขอมูลสวนบุคคล (Record of Processing Activity: RoPA) เพื่อควบคุมการประมวลผลขอมูลสวนบุคคลและ ใหเจาของขอมูลสวนบุคคลตรวจสอบไดทั้งนี้ในการทบทวน/ปรับปรุงใหดําเนินการอยางนอยปละ 1 ครั้ง หรือเมื่อมีการเปลี่ยนแปลงที่มีนัยสําคัญ โดยอยางนอยตองประกอบไปดวยรายละเอียดตามมาตรา 39
แหงพระราชบัญญัติคุมครองขอมูลสวนบุคคล พ.ศ. 2562 ดังตอไปนี้
(1) ขอมูลสวนบุคคลที่มีการเก็บรวบรวม
(2) วัตถุประสงคของการเก็บรวบรวมขอมูลสวนบุคคลแตละประเภท
(3) ขอมูลเกี่ยวกับผูควบคุมขอมูลสวนบุคคล
(4) ระยะเวลาการเก็บรักษาขอมูลสวนบุคคล
(5) สิทธิและวิธีการเขาถึงขอมูลสวนบุคคล รวมทั้งเงื่อนไขเกี่ยวกับบุคคลที่มีสิทธิเขาถึงขอมูลสวนบุคคล และเงื่อนไขในการเขาถึงขอมูลสวนบุคคลนั้น
(6) การใชหรือเปดเผยตามมาตรา 27 วรรคสาม
(7) การปฏิเสธคําขอหรือการคัดคานตามมาตรา 30 วรรคสาม มาตรา 31 วรรคสาม มาตรา 32 วรรคสาม และมาตรา 36 วรรคหนึ่ง
(8) คําอธิบายเกี่ยวกับมาตรการรักษาความมั่นคงปลอดภัยตามมาตรา 37 (1)
(9) ฐานการประมวลผลขอมูลสวนบุคคลตามกฎหมาย
(10) วิธีการแจงรายละเอียดการประมวลผลขอมูลสวนบุคคล
(11) วิธีการขอความยินยอมจากเจาของขอมูลสวนบุคคล (หากมี)
- 12 -
- เจาของกิจกรรมการประมวลผลขอมูลสวนบุคคล ตองจัดทํา หรือทบทวน/ปรับปรุงหนังสือแจงการประมวลผล ขอมูลสวนบุคคล (Privacy Notice) เพื่อแจงใหเจาของขอมูลสวนบุคคลทราบกอนหรือในขณะเก็บรวบรวม ขอมูลสวนบุคคลถึงรายละเอียดของการประมวลผลขอมูลสวนบุคคล โดยอยางนอยตองประกอบไปดวย รายละเอียดตามมาตรา 23 แหงพระราชบัญญัติคุมครองขอมูลสวนบุคคล พ.ศ. 2562 ดังตอไปนี้
(1) วัตถุประสงคของการเก็บรวบรวมขอมูลสวนบุคคล
(2) ฐานการประมวลผลขอมูลสวนบุคคลตามกฎหมาย และตองแจงใหทราบถึงกรณีที่เจาของขอมูลสวนบุคคล ตองใหขอมูลสวนบุคคลเพื่อปฏิบัติตามกฎหมายหรือสัญญาหรือมีความจําเปนตองใหขอมูลสวนบุคคล เพื่อเขาทําสัญญา รวมทั้งแจงถึงผลกระทบที่เปนไปไดจากการไมใหขอมูลสวนบุคคล
(3) ขอมูลสวนบุคคลที่มีการเก็บรวบรวม
(4) ระยะเวลาการเก็บรักษาขอมูลสวนบุคคล ทั้งนี้ในกรณีที่ไมสามารถกําหนดระยะเวลาดังกลาวไดชัดเจน ใหกําหนดระยะเวลาการเก็บรักษาขอมูลสวนบุคคลเปนเวลา 10 ป
(5) ประเภทของบุคคลหรอหน ื วยงานซึ่งขอมูลสวนบุคคลที่เก็บรวบรวมอาจจะถูกเปดเผย (6) ขอมูลเกี่ยวกับผูควบคุมขอมูลสวนบุคคลประกอบดวย สถานที่ติดตอ และวิธีการติดตอ (7) ขอมูลเกี่ยวกับเจาหนาที่คุมครองขอมูลสวนบุคคลประกอบดวย สถานที่ติดตอ และวิธีการติดตอ (8) สิทธิของเจาของขอมูลสวนบุคคล
(9) ฐานการประมวลผลขอมูลสวนบุคคลตามกฎหมาย
ทั้งนี้การทบทวน/ปรับปรุงหนังสือแจงการประมวลผลขอมูลสวนบุคคล (Privacy Notice) ใหดําเนินการ เมื่อมีการเปลี่ยนแปลงรายละเอียดของบันทึกกิจกรรมการประมวลผลขอมูลสวนบุคคล (Record of Processing Activity: RoPA) - เจาของกิจกรรมการประมวลผลขอมูลสวนบุคคล แจงใหเจาของขอมูลสวนบุคคลทราบกอนหรือในขณะเก็บ รวบรวมขอมูลสวนบุคคลถึงรายละเอียดของการประมวลผลขอมูลสวนบุคคล ตามขอ 4. ผานชองทางใดก็ได เชน การแจงเปนหนังสือ การแจงทางขอความโทรศัพทมือถือ การแจงทางอีเมล หรือโดยวิธีการทาง อิเล็กทรอนิกสอื่นใด เชน QR Code หรือ URL เปนตน
- เจาของกิจกรรมการประมวลผลขอมูลสวนบุคคล หากจําเปนตองขอความยินยอมจากเจาของขอมูล สวนบุคคลใหปฏิบัติตามแนวปฏิบัติในการขอความยินยอมจากเจาของขอมูลสวนบุคคล 8. เจาของกิจกรรมการประมวลผลขอมูลสวนบุคคล ตองประเมินผลกระทบดานความเปนสวนตัว (Privacy Impact Assessment) และประเมินผลกระทบดานการคุมครองขอมูลสวนบุคคล (Data Protection Impact Assessment) ตามแนวปฏิบัติที่ รฟม. กําหนด รวมถึงกําหนดมาตรการรักษาความมั่นคงปลอดภัย สําหรับขอมูลสวนบุคคลที่เหมาะสม
- เจาของกิจกรรมการประมวลผลขอมูลสวนบุคคลที่กํากับดูแลสัญญาจางที่มีการประมวลผลขอมูลสวนบุคคล ตองควบคุมและตรวจสอบการดําเนินงานของผูประมวลผลขอมูลสวนบุคคล รวมถึงลูกจางของผูประมวลผล ขอมูลสวนบุคคลใหประมวลผลขอมูลสวนบุคคลเปนไปตามท่ีสัญญาจางกําหนดและเปนไปตามกฎหมาย คุมครองขอมูลสวนบุคคล
- 13 -
สวนที่ 3
มาตรการรักษาความมั่นคงปลอดภัยสําหรับขอมูลสวนบุคคล
วัตถุประสงค
ξ เพื่อกําหนดมาตรการรักษาความมั่นคงปลอดภัยในการปองกันการสูญหาย เขาถึง ใชเปลี่ยนแปลง แกไข หรือเปดเผยขอมูลสวนบุคคลโดยปราศจากอํานาจหรือโดยมิชอบ
กฎหมายที่เกี่ยวของ
ξ พระราชบัญญัติคุมครองขอมูลสวนบุคคล พ.ศ. 2562
มาตรา 37 ผูควบคุมขอมูลสวนบุคคลมีหนาที่ ดังตอไปนี้
(1) จัดใหมีมาตรการรักษาความมั่นคงปลอดภัยที่เหมาะสม เพื่อปองกันการสูญหาย เขาถึง ใช เปลี่ยนแปลง แกไข หรือเปดเผยขอมูลสวนบุคคลโดยปราศจากอํานาจหรือโดยมิชอบ และตองทบทวน มาตรการดังกลาวเมื่อมีความจําเปนหรือเมื่อเทคโนโลยีเปลี่ยนแปลงไปเพื่อใหมีประสิทธิภาพในการรักษา ความมนคงปลอดภ ั่ ัยที่เหมาะสม ทั้งนี้ใหเปนไปตามมาตรฐานขั้นต่ําที่คณะกรรมการประกาศกําหนด
ξ ประกาศคณะกรรมการคุมครองขอมูลสวนบุคคล เรื่อง มาตรการรักษาความมั่นคงปลอดภัยของผูควบคุม ขอมูลสวนบุคคล พ.ศ. 2565
ξ ประกาศการรถไฟฟาขนสงมวลชนแหงประเทศไทย เรื่อง นโยบายการรักษาความมั่นคงปลอดภัยของ ระบบเทคโนโลยีสารสนเทศ
อางอิงมาตรฐาน
ξ ISO/IEC 27701:2019 Annex A6
ผูรับผิดชอบ
ξ เจาของกิจกรรมการประมวลผลขอมูลสวนบุคคล
แนวปฏิบัติ
- เจาของกิจกรรมการประมวลผลขอมูลสวนบุคคลตองรักษาความมั่นคงปลอดภัยของขอมูลสวนบุคคลโดยครอบคลุม ทั้งในรูปแบบเอกสาร อิเล็กทรอนิกสหรืออื่นใดใหสอดคลองกับนโยบายการรักษาความมั่นคงปลอดภัยของระบบ เทคโนโลยีสารสนเทศระเบียบ หรือขอบังคับขององคกร
- เจาของกิจกรรมการประมวลผลขอมูลสวนบุคคลตองประมวลผลขอมูลสวนบุคคลอยางระมัดระวัง และประมวลผล เพื่อปฏิบัติงานของ รฟม. เทานั้น
- การบริหารจัดการขอมูลสวนบุคคล
3.1 เจาของกิจกรรมการประมวลผลขอมูลสวนบุคคลตองกําหนดรายการขอมูลสวนบุคคล ระบุผูรับผิดชอบ ดูแลขอมูลสวนบุคคล จัดประเภทขอมูลสวนบุคคล กําหนดลําดับชั้นความลับ และกําหนดการเขาถึง ขอมูลสวนบุคคล เพื่อควบคุมดูแลขอมูลสวนบุคคลตลอดวงจรชีวิตขอมูล
- 14 -
3.2 เจาของกิจกรรมการประมวลผลขอมูลสวนบุคคลตองจัดทําปายกํากับขอมูลสวนบุคคล (Labeling) ใหชัดเจน พรอมทั้งจัดใหมีมาตรการรักษาความมั่นคงปลอดภัยของขอมูลสวนบุคคลที่สอดคลองกับประเภทขอมูล สวนบุคคลและระดับชั้นความลับที่ รฟม. กําหนด
- การควบคุมการเขาถึงขอมูลสวนบุคคล
4.1 เจาของกิจกรรมการประมวลผลขอมูลสวนบุคคลตองกําหนดสิทธิ์ในการเขาถึงขอมูลสวนบุคคลที่เหมาะสม และสอดคลองกับหนาที่ความรับผิดชอบของผูประมวลผลขอมูลสวนบุคคล พรอมทั้งทบทวนเมื่อมี การเปลี่ยนแปลง
4.2 ขั้นตอนปฏิบัติในการจัดเก็บขอมูลสวนบุคคล
เจาของกิจกรรมการประมวลผลขอมูลสวนบุคคลตองปฏิบัติดังนี้
4.2.1 จัดประเภทขอมูลสวนบุคคล ดังนี้
(1) ขอมูลสวนบุคคลทั่วไป เชน ชื่อ-นามสกุล ที่อยู หมายเลขโทรศัพทเปนตน
(2) ขอมูลสวนบุคคลออนไหว เชน
ξ เชื้อชาติ
ξ เผาพันธุ
ξ ความคิดเห็นทางการเมือง
ξ ความเชื่อในลัทธิศาสนา หรือปรัชญา
ξ พฤติกรรมทางเพศ
ξ ประวัติอาชญากรรม
ξ ขอมูลสุขภาพ ความพิการ หรือขอมูลสุขภาพจิต
ξ ขอมูลสหภาพแรงงาน
ξ ขอมูลพันธุกรรม
ξ ขอมูลชีวภาพ
ξ ขอมูลทางชีวมิติ (Biometric) เชน รูปภาพใบหนา ลายนิ้วมือ ฟลมเอกซเรยขอมูล สแกนมานตา ขอมูลอัตลักษณเสียง และขอมูลพันธุกรรม
ξ ขอมูลอื่นใดซึ่งกระทบตอเจาของขอมูลในทํานองเดียวกันตามที่คณะกรรมการประกาศ กําหนด
4.2.2 จัดแบงระดับความสําคัญของขอมูลออกเปน 3 ระดับ คือ
(1) ขอมูลที่มีระดับความสําคัญมาก หมายถึงขอมูลที่ใชสําหรับสนับสนุนการตัดสินใจของผูบริหาร (2) ขอมูลที่มีระดับความสําคัญปานกลาง หมายถึง ขอมูลที่ใชปฏิบัติงานเฉพาะกลุมงาน แผนก กอง หรือฝายภายในองคกร
(3) ขอมูลที่มีระดับความสําคัญนอย หมายถึง ขอมูลที่พนักงาน/ลูกจางภายใน รฟม. สามารถ เขาถึงรวมกันไดหรือสามารถเผยแพรได
4.2.3 จัดแบงลําดับชั้นความลับของขอมูลตามที่ รฟม. กําหนด
- 15 -
4.2.4 จัดแบงระดับชั้นการเขาถึงขอมูลสวนบุคคล
(1) ระดับชั้นสําหรับผูบริหาร เขาถึงไดตามอํานาจหนาที่และภารกิจที่ไดรับมอบหมาย (2) ระดับชั้นสําหรับผูปฏิบัติงานทั่วไป เขาถึงขอมูลที่ไดรับมอบหมายตามอํานาจหนาที่ (3) ระดับชั้นสําหรับผูดูแลระบบหรือผูที่ไดรับมอบหมาย มีสิทธิ์ในการบริหารจัดการระบบ และเขาถึงขอมูลที่ไดรับมอบหมายตามอํานาจหนาที่
4.3 เจาของกิจกรรมการประมวลผลขอมูลสวนบุคคล ตองพิจารณาขอกําหนดตางๆ ที่มีผลทางกฎหมาย ซึ่งเกี่ยวของกับการคุมครองขอมูลสวนบุคคล เชน พระราชบัญญัติขอกําหนดทางกฎหมาย ขอกําหนด ในสัญญา และขอกําหนดทางดานการคุมครองขอมูลสวนบุคคลอื่น ๆเปนตน เพื่อกําหนดสิทธิ์การเขาถึง ขอมูลสวนบุคคล
4.4 เจาของกิจกรรมการประมวลผลขอมูลสวนบุคคล ตองควบคุมการใชงานขอมูลสวนบุคคลใหมีการใชงาน ที่สอดคลองกับกฎหมาย พระราชบัญญัติกฎระเบียบ ขอบังคับที่เกี่ยวของ เชน พระราชบัญญัติคุมครอง ขอมูลสวนบุคคล พ.ศ. 2562
- เจาของกิจกรรมการประมวลผลขอมูลสวนบุคคลตองปกปดขอมูล (Data Masking) ใหสอดคลองกับประเภท ขอมูลสวนบุคคลและระดับชั้นความลับที่รฟม. กําหนด
- 16 -
สวนที่ 4
การสงมอบขอมูลสวนบุคคลแกบุคคลหรือนิติบุคคลอื่น
และการใชหรือเปดเผยขอมูลสวนบุคคลที่ไดรับมอบจากบุคคลหรือนิติบุคคลอื่น
วัตถุประสงค
ξ เพื่อปองกันมิใหบุคคลหรือนิติบุคคลอื่นที่ไมใช รฟม. ใชหรือเปดเผยขอมูลสวนบุคคลโดยปราศจาก อํานาจหรือโดยมิชอบ
ξ เพื่อควบคุมใหรฟม. ใชหรือเปดเผยขอมูลสวนบุคคลที่ไดรับมาจากบุคคลหรือนิติบุคคลอื่นตามวัตถุประสงค ที่กําหนดไว
กฎหมายที่เกี่ยวของ
ξ พระราชบัญญัติคุมครองขอมูลสวนบุคคล พ.ศ. 2562
มาตรา 27 หามมิใหผูควบคุมขอมูลสวนบุคคลใชหรือเปดเผยขอมูลสวนบุคคล โดยไมไดรับ ความยินยอมจากเจาของขอมูลสวนบุคคล เวนแตเปนขอมูลสวนบุคคลที่เก็บรวบรวมไดโดยไดรับ ยกเวนไมตองขอความยินยอมตามมาตรา 24 หรือมาตรา 26
บุคคลหรือนิติบุคคลที่ไดรับขอมูลสวนบุคคลมาจากการเปดเผยตามวรรคหนึ่ง จะตองไมใชหรือ เปดเผยขอมูลสวนบุคคลเพื่อวัตถุประสงคอื่นนอกเหนือจากวัตถุประสงคที่ไดแจงไวกับผูควบคุมขอมูล สวนบุคคลในการขอรับขอมูลสวนบุคคลนั้น
ในกรณีที่ผูควบคุมขอมูลสวนบุคคลใชหรือเปดเผยขอมูลสวนบุคคลที่ไดรับยกเวนไมตองขอ ความยินยอมตามวรรคหนึ่ง ผูควบคุมขอมูลสวนบุคคลตองบันทึกการใชหรือเปดเผยนั้นไวในรายการ ตามมาตรา 39
มาตรา 37 ผูควบคุมขอมูลสวนบุคคลมีหนาที่ ดังตอไปนี้
(2) ในกรณีที่ตองใหขอมูลสวนบุคคลแกบุคคลหรือนิติบุคคลอื่นที่ไมใชผูควบคุมขอมูลสวนบุคคล ตองดําเนินการเพื่อปองกันมิใหผูนั้นใชหรือเปดเผยขอมูลสวนบุคคลโดยปราศจากอํานาจหรือโดยมิชอบ มาตรา 40 ผูประมวลผลขอมูลสวนบุคคลมีหนาที่ดังตอไปนี้
การดําเนินงานตามหนาที่ของผูประมวลผลขอมูลสวนบุคคลตามที่ไดรับมอบหมายจากผูควบคุม ขอมูลสวนบุคคลตามวรรคหนึ่ง ผูควบคุมขอมูลสวนบุคคลตองจัดใหมีขอตกลงระหวางกัน เพื่อควบคุม การดําเนินงานตามหนาที่ของผูประมวลผลขอมูลสวนบุคคลใหเปนไปตามพระราชบัญญัตินี้
อางอิงมาตรฐาน
ξ ISO/IEC 27701:2019 Annex A7.2 และ A7.3
ผูรับผิดชอบ
ξ เจาของกิจกรรมการประมวลผลขอมูลสวนบุคคล - 17 -
แนวปฏิบัติ
- การสงมอบขอมูลสวนบุคคลแกบุคคลหรือนิติบุคคลอื่น
1.1 เจาของกิจกรรมการประมวลผลขอมูลสวนบุคคล ตองไมเปดเผยขอมูลสวนบุคคลโดยไมไดรับ ความยินยอมจากเจาของขอมูลสวนบุคคล เวนแตเปนขอมูลสวนบุคคลที่เก็บรวบรวมไดโดยไดรับ การยกเวนไมตองขอความยินยอมตามมาตรา 24 หรือมาตรา 26 แหงพระราชบัญญัติคุมครอง ขอมูลสวนบุคคล พ.ศ. 2562
1.2 เจาของกิจกรรมการประมวลผลขอมูลสวนบุคคล ตองบันทึกการเปดเผยขอมูลสวนบุคคลที่ไดรับ ยกเวนไมตองขอความยินยอมในบันทึกกิจกรรมการประมวลผลขอมูลสวนบุคคล
1.3 เจาของกิจกรรมการประมวลผลขอมูลสวนบุคคลตองจัดทําขอตกลงการประมวลผลขอมูลสวนบุคคล (Data Processing Agreement: DPA) กับผูประมวลผลขอมูลสวนบุคคลเมื่อมีการสงมอบขอมูล สวนบุคคลใหผูประมวลผลขอมูลสวนบุคคล เพื่อควบคุมใหผูประมวลผลขอมูลสวนบุคคล (ภายนอก) ดําเนินการตามที่ รฟม. กําหนด
1.4 เจาของกิจกรรมการประมวลผลขอมูลสวนบุคคล ตองจัดทําขอตกลงการแบงปนขอมูลสวนบุคคล (Data Sharing Agreement: DSA) กับบุคคลหรือนิติบุคคลอื่น
1.5 เจาของกิจกรรมการประมวลผลขอมูลสวนบุคคล ตองสงมอบขอมูลสวนบุคคลดวยวิธีการที่ปลอดภัย และสอดคลองกับระดับชั้นความลับของขอมูลตามที่ รฟม. กําหนด
1.6 เจาของกิจกรรมการประมวลผลขอมูลสวนบุคคล ตองบันทึกขอมูลของผูรองขอกอนสงมอบขอมูล สวนบุคคล ดังนี้
(1) ชื่อ-นามสกุล
(2) ขอมูลสําหรับการติดตอ เชน หมายเลขโทรศัพทอีเมล
(3) วัน เดือน ปที่ใหขอมูล
(4) ฐานทางกฎหมายที่ใชสําหรับเขาถึงขอมูลสวนบุคคล
(5) วัตถุประสงคการนําไปใชงาน และ/หรือ เปดเผย - การใชหรือเปดเผยขอมูลสวนบุคคลที่ไดรับมอบจากบุคคลหรือนิติบุคคลอื่น
2.1 เจาของกิจกรรมการประมวลผลขอมูลสวนบุคคลตองไมเปดเผยขอมูลสวนบุคคลโดยไมไดรับความยินยอม จากเจาของขอมูลสวนบุคคลเวนแตเปนขอมูลสวนบุคคลที่เก็บรวบรวมไดโดยไดรับการยกเวนไมตอง ขอความยินยอมตามมาตรา 24 หรือมาตรา 26 แหงพระราชบัญญัติคุมครองขอมูลสวนบุคคล พ.ศ. 2562
2.2 เจาของกิจกรรมการประมวลผลขอมูลสวนบุคคลที่ไดรับขอมูลสวนบุคคลมาจากการเปดเผยขอมูล สวนบุคคลจากบุคคลหรือนิติบุคคลอื่น จะตองไมใชหรือเปดเผยขอมูลสวนบุคคลเพื่อวัตถุประสงคอื่น นอกเหนือจากวัตถุประสงคที่ไดแจงไวกับผูควบคุมขอม ูลสวนบุคคลในการขอรับขอมูลสวนบุคคลนั้น
- 18 -
สวนที่ 5
การควบคุมการลบหรือทําลายขอมูลสวนบุคคล
วัตถุประสงค
ξ เพื่อควบคุมการลบหรือทําลายขอมูลสวนบุคคล เมื่อพนกําหนดระยะเวลาการเก็บรักษา หรือเกินความจําเปน ตามวัตถุประสงคในการเก็บรวบรวมขอมูลสวนบุคคล หรือตามที่เจาของขอมูลสวนบุคคลรองขอ หรือที่เจาของ ขอมูลสวนบุคคลไดถอนความยินยอม
กฎหมายที่เกี่ยวของ
ξ พระราชบัญญัติคุมครองขอมูลสวนบุคคล พ.ศ. 2562
มาตรา 24 หามมิใหผูควบคุมขอมูลสวนบุคคลทําการเก็บรวบรวมขอมูลสวนบุคคลโดยไมไดรับ ความยินยอมจากเจาของขอมูลสวนบุคคล เวนแต
(1) เพื่อใหบรรลุวัตถุประสงคที่เกี่ยวกับการจัดทําเอกสารประวัติศาสตรหรือจดหมายเหตุ เพื่อประโยชนสาธารณะ หรือที่เกี่ยวกับการศึกษาวิจัยหรือสถิติซึ่งไดจัดใหมีมาตรการปกปองที่เหมาะสม เพอคื่ ุมครองสิทธิและเสรีภาพของเจาของขอมูลสวนบุคคล ทั้งนี้ตามที่คณะกรรมการประกาศกําหนด
(4) เปนการจําเปนเพื่อการปฏิบัติหนาที่ในการดําเนินภารกิจเพื่อประโยชนสาธารณะของผูควบคุม ขอมูลสวนบุคคล หรือปฏิบัติหนาที่ในการใชอํานาจรัฐที่ไดมอบใหแกผูควบคุมขอมูลสวนบุคคล มาตรา 26 หามมิใหเก็บรวบรวมขอมูลสวนบุคคลเกี่ยวกับเชื้อชาติเผาพันธุความคิดเห็น ทางการเมือง ความเชื่อในลัทธิศาสนาหรือปรัชญา พฤติกรรมทางเพศ ประวัติอาชญากรรม ขอมูลสุขภาพ ความพิการ ขอมูลสหภาพแรงงาน ขอมูลพันธุกรรม ขอมูลชีวภาพ หรือขอมูลอื่นใด ซงกระทบต ่ึ อเจาของ ขอมูลสวนบุคคลในทํานองเดียวกันตามที่คณะกรรมการประกาศกําหนด โดยไมไดรับความยินยอม โดยชดแจ ั งจากเจาของขอมูลสวนบุคคล เวนแต
(5) เปนการจําเปนในการปฏิบัติตามกฎหมายเพื่อใหบรรลุวัตถุประสงคเกี่ยวกับ
(ก) เวชศาสตรปองกันหรืออาชีวเวชศาสตรการประเมินความสามารถในการทํางานของลูกจาง การวินิจฉัยโรคทางการแพทยการใหบริการดานสุขภาพหรือดานสังคม การรักษาทางการแพทยการจัดการ ดานสุขภาพ หรือระบบและการใหบริการดานสังคมสงเคราะหทั้งนี้ในกรณีที่ไมใชการปฏิบัติตามกฎหมาย และขอมูลสวนบุคคลนั้น อยูในความรับผิดชอบของผูประกอบอาชีพหรือวิชาชีพหรือผูมีหนาที่รักษา ขอมูลสวนบุคคลนั้นไวเปนความลับตามกฎหมาย ตองเปนการปฏิบัติตามสัญญาระหวางเจาของขอมูล สวนบุคคลกับผูประกอบวิชาชีพทางการแพทย
(ข) ประโยชนสาธารณะดานการสาธารณสุข เชน การปองกันดานสุขภาพจากโรคติดตอ อันตรายหรือโรคระบาดทอาจต ี่ ิดตอหรือแพรเขามาในราชอาณาจักร หรือการควบคุมมาตรฐานหรือคุณภาพ ของยา เวชภัณฑหรือเครื่องมือแพทยซึ่งไดจัดใหมีมาตรการที่เหมาะสมและเจาะจงเพื่อคุมครองสิทธิ และเสรีภาพของเจาของขอมูลสวนบุคคลโดยเฉพาะการรักษาความลับของขอมูลสวนบุคคลตามหนาที่ หรอตามจร ื ิยธรรมแหงวิชาชีพ - 19 -
มาตรา 33 เจาของขอมูลสวนบุคคลมีสิทธิขอใหผูควบคุมขอมูลสวนบุคคลดําเนินการลบหรือทําลาย หรือทําใหขอมูลสวนบุคคลเปนขอมูลที่ไมสามารถระบุตัวบุคคลที่เปนเจาของขอมูลสวนบุคคลได ในกรณีดังตอไปนี้
(1) เมื่อขอมูลสวนบุคคลหมดความจําเปนในการเก็บรักษาไวตามวัตถุประสงคในการเก็บรวบรวม ใชหรือเปดเผยขอมูลสวนบุคคล
(2) เมื่อเจาของขอมูลสวนบุคคลถอนความยินยอมในการเก็บรวบรวม ใชหรือเปดเผยขอมูล สวนบุคคลและผูควบคุมขอมูลสวนบุคคลไมมีอํานาจตามกฎหมายที่จะเก็บรวบรวม ใชหรือเปดเผย ขอมูลสวนบุคคลนั้นไดตอไป
(3) เมื่อเจาของขอมูลสวนบุคคลคัดคานการเก็บรวบรวม ใชหรือเปดเผยขอมูลสวนบุคคล ตามมาตรา 32 (1) และผูควบคุมขอมูลสวนบุคคลไมอาจปฏิเสธคําขอตามมาตรา 32 (1) (ก) หรือ (ข) ได หรือเปนการคัดคานตามมาตรา 32 (2)
(4) เมื่อขอมูลสวนบุคคลไดถูกเก็บรวบรวม ใชหรือเปดเผยโดยไมชอบดวยกฎหมายตามที่ กําหนดไวในหมวดนี้
ความในวรรคหนึ่งมิใหนํามาใชบังคับกับการเก็บรักษาไวเพื่อวัตถุประสงคในการใชเสรีภาพ ในการแสดงความคิดเห็น การเก็บรักษาไวเพื่อวัตถุประสงคตามมาตรา 24 (1) หรือ (4) หรือมาตรา 26 (5) (ก) หรือ (ข) การใชเพื่อการกอตั้งสิทธิเรียกรองตามกฎหมาย การปฏิบัติตามหรือการใชสิทธิเรียกรอง ตามกฎหมาย หรือการยกขึ้นตอสูสิทธิเรียกรองตามกฎหมาย หรือเพื่อการปฏิบัติตามกฎหมาย
ในกรณีที่ผูควบคุมขอมูลสวนบุคคลไดทําใหขอมูลสวนบุคคลเปนขอมูลที่เปดเผยตอสาธารณะ และผูควบคุมขอมูลสวนบุคคลถูกขอใหลบหรือทําลายหรือทําใหขอมูลสวนบุคคลเปนขอมูลที่ไมสามารถ ระบุตัวบุคคลที่เปนเจาของขอมูลสวนบุคคลไดตามวรรคหนึ่ง ผูควบคุมขอมูลสวนบุคคลตองเปนผูรับผิดชอบ ดําเนินการทั้งในทางเทคโนโลยีและคาใชจายเพื่อใหเปนไปตามคําขอนั้น โดยแจงผูควบคุมขอมูลสวนบุคคลอื่น ๆ เพ่อใหื ไดรับคําตอบในการดําเนินการใหเปนไปตามคําขอ
กรณีผูควบคุมขอมูลสวนบุคคลไมดําเนินการตามวรรคหนึ่งหรือวรรคสาม เจาของขอมูล สวนบุคคล มีสิทธิรองเรียนตอคณะกรรมการผูเชี่ยวชาญเพื่อสั่งใหผูควบคุมขอมูลสวนบุคคลดําเนินการได คณะกรรมการอาจประกาศกําหนดหลักเกณฑในการลบหรือทําลาย หรือทําใหขอมูลสวนบุคคล เปนขอมลทู ี่ไมสามารถระบุตัวบุคคลที่เปนเจาของขอมูลสวนบุคคลตามวรรคหนึ่งก็ได มาตรา 37 ผูควบคุมขอมูลสวนบุคคลมีหนาที่ ดังตอไปนี้
(3) จัดใหมีระบบการตรวจสอบเพื่อดําเนินการลบหรือทําลายขอมูลสวนบุคคลเมื่อพนกําหนด ระยะเวลาการเก็บรักษา หรือที่ไมเกี่ยวของหรือเกินความจําเปนตามวัตถุประสงคในการเก็บรวบรวมขอมูล สวนบุคคลนั้น หรือตามที่เจาของขอมูลสวนบุคคลรองขอ หรือที่เจาของขอมูลสวนบุคคลไดถอนความยินยอม เวนแตเก็บรักษาไวเพื่อวัตถุประสงคในการใชเสรีภาพในการแสดงความคิดเห็นการเก็บรักษาไวเพื่อวัตถุประสงค ตามมาตรา 24 (1) หรือ (4) หรือมาตรา 26 (5) (ก) หรือ (ข) การใชเพื่อการกอตั้งสิทธิเรียกรองตามกฎหมาย การปฏิบัติตามหรือการใชสิทธิเรียกรองตามกฎหมาย หรือการยกขึ้นตอสูสิทธิเรียกรองตามกฎหมาย หรือ - 20 -
เพื่อการปฏิบัติตามกฎหมาย ทั้งนี้ใหนําความในมาตรา 33 วรรคหา มาใชบังคับกับการลบหรือทําลายขอมูล สวนบุคคลโดยอนุโลม
อางอิงมาตรฐาน
ξ ISO/IEC 27701:2019 Annex A5
ผูรับผิดชอบ
ξ เจาของกิจกรรมการประมวลผลขอมูลสวนบุคคล
แนวปฏิบัติ
- เจาของกิจกรรมการประมวลผลขอมูลสวนบุคคล ตองจัดเก็บขอมูลสวนบุคคลไวในระยะเวลาเทาที่ ขอมูลนั้นยังมีความจําเปนตามวัตถุประสงคทระบ ี่ ุไวในบันทึกกิจกรรมการประมวลผลขอมูลสวนบุคคล (Record of Processing Activity: RoPA)
- เจาของกิจกรรมการประมวลผลขอมูลสวนบุคคล ตองทบทวนขอมูลสวนบุคคลที่อยูในความดูแลของตน ที่ครบกําหนดระยะเวลาใชงานตามวัตถุประสงคอยางสม่ําเสมอ
- เมื่อพนระยะเวลาและขอมูลสวนบุคคลสิ้นความจําเปนตามวัตถุประสงคแลวเจาของกิจกรรมการประมวลผล ขอมูลสวนบุคคลตองลบ ทําลาย หรือทําใหเปนขอมูลนิรนามตามรูปแบบและมาตรฐานการลบทําลายขอมลู สวนบุคคลที่คณะกรรมการหรือกฎหมายไดประกาศกําหนด หรือตามมาตรฐานสากลหรือตามที่นโยบาย การรักษาความมั่นคงปลอดภัยของระบบเทคโนโลยีสารสนเทศของ รฟม. กําหนด หรือตามระเบียบ ขอบังคับอื่น ๆ ของ รฟม.
- ในกรณีที่มีขอพิพาทการใชสิทธิหรือคดีความอันเกี่ยวของกับขอมูลสวนบุคคลเจาของกิจกรรมการประมวลผล ขอมูลสวนบุคคลสามารถขอสงวนสิทธิในการเก็บรักษาขอมูลนั้นตอไปจนกวาขอพิพาทนั้นจะไดมีคําสั่งหรือ คําพิพากษาถึงที่สุด
- ในกรณีที่เจาของขอมูลสวนบุคคลขอใชสิทธิของเจาของขอมูลสวนบุคคล เจาของกิจกรรมการประมวลผล ขอมูลสวนบุคคลตองปฏิบัติตามแนวปฏิบัติขั้นตอนจัดการคําขอใชสิทธิของเจาของขอมูลสวนบุคคล (ในสวนของสิทธิในการขอใหลบหรือทําลายขอมูลสวนบุคคล) และหากจําเปนตองปฏิเสธคําขอใชสิทธิ ของเจาของขอมูลสวนบุคคลตองบันทึกการปฏิเสธคําขอใชสิทธิของเจาของขอมูลในบันทึกกิจกรรม การประมวลผลขอมูลสวนบุคคล (Record of Processing Activity: RoPA)
- เจาของกิจกรรมการประมวลผลขอมูลสวนบุคคล สามารถยกเวนการลบ ทําลาย หรือทําใหขอมูลสวนบุคคล ไมสามารถระบุตัวตนไดในกรณีที่เจาของกิจกรรมการประมวลผลขอมูลสวนบุคคลมีเหตุผลความจําเปน ทเหน ี่ ือกวาสิทธิของเจาของขอมูลสวนบุคคลตามกฎหมายเชน
-
เพื่อใหบรรลุวัตถุประสงคที่เกี่ยวกับการจัดทําเอกสารประวัติศาสตรหรือจดหมายเหตุ เพื่อประโยชน สาธารณะ หรือที่เกี่ยวกับการศึกษาวิจัยหรือสถิติซึ่งไดจัดใหมีมาตรการปกปองที่เหมาะสม เพื่อคุมครองสิทธิและเสรีภาพของเจาของขอมูลสวนบุคคล
-
21 -
-
เพื่อการปฏิบัติหนาที่ในการดําเนินภารกิจเพื่อประโยชนสาธารณะของผูควบคุมขอมูลสวนบุคคล หรือปฏิบัติหนาที่ในการใชอํานาจรัฐที่ไดมอบใหแกผูควบคุมขอมูลสวนบุคคล
-
เพื่อประเมินความสามารถในการทํางานของลูกจาง การวินิจฉัยโรคทางการแพทยการใหบริการ ดานสุขภาพหรือดานสังคม การรักษาทางการแพทยการจัดการดานสุขภาพ หรือระบบและ การใหบริการดานสังคมสงเคราะหการปองกันดานสุขภาพจากโรคติดตออันตรายหรือโรคระบาด ที่อาจติดตอหรือแพรเขามาในราชอาณาจักร หรือการควบคุมมาตรฐานหรือคุณภาพของยา เวชภัณฑหรือเครื่องมือแพทย
-
เพื่อการใชเพื่อการกอตั้งสิทธิเรียกรองตามกฎหมาย การปฏิบัติตามหรือการใชสิทธิเรียกรอง ตามกฎหมาย หรือการยกขึ้นตอสูสิทธิเรียกรองตามกฎหมาย หรือเพื่อการปฏิบัติตามกฎหมาย
-
22 -
สวนที่ 6
การแจงเหตุการละเมิดขอมูลสวนบุคคล
วัตถุประสงค
ξ เพื่อแจงเหตุการละเมิดขอมูลสวนบุคคลใหเปนไปตามหลักเกณฑและวิธีการในการแจงเหตุการละเมิด ขอมูลสวนบุคคลที่คณะกรรมการคุมครองขอมูลสวนบุคคลประกาศกําหนด
กฎหมายที่เกี่ยวของ
ξ พระราชบัญญัติคุมครองขอมูลสวนบุคคล พ.ศ. 2562
มาตรา 37 ผูควบคุมขอมูลสวนบุคคลมีหนาที่ ดังตอไปนี้
(4) แจงเหตุการละเมิดขอมูลสวนบุคคลแกสํานักงานโดยไมชักชาภายในเจ็ดสิบสองชั่วโมง นับแตทราบเหตุเทาที่จะสามารถกระทําไดเวนแตการละเมิดดังกลาวไมมีความเสี่ยงที่จะมีผลกระทบ ตอสิทธิและเสรีภาพของบุคคล ในกรณีที่การละเมิดมีความเสี่ยงสูงที่จะมีผลกระทบตอสิทธิและ เสรีภาพของบุคคล ใหแจงเหตุการละเมิดใหเจาของขอมูลสวนบุคคลทราบพรอมกับแนวทางการเยียวยา โดยไมชักชาดวย ทั้งนี้การแจงดังกลาวและขอยกเวนใหเปนไปตามหลักเกณฑและวิธีการที่คณะกรรมการ ประกาศกําหนด
ξ ประกาศคณะกรรมการคุมครองขอมูลสวนบุคคล เรื่อง หลักเกณฑและวิธีการในการแจงเหตุการละเมิด ขอมูลสวนบุคคล พ.ศ. 2565
ผูรับผิดชอบ
ξ เจาของกิจกรรมการประมวลผลขอมูลสวนบุคคล
ξ ผูวาการ
ξ คณะกรรมการเจาหนาที่คุมครองขอมูลสวนบุคคล
ξ ผูพบเห็นเหตุการณ
แนวปฏิบัติ
- ผูพบเห็นเหตุการณตองแจงใหรฟม. รับทราบเหตุการละเมิดขอมูลสวนบุคคลตามแนวปฏิบัติในการแจง เหตุการละเมิดขอมูลสวนบุคคล
- เมื่อไดรับแจงเหตุการละเมิดขอมูลสวนบุคคล เจาของกิจกรรมการประมวลผลขอมูลสวนบุคคล ผูวาการ และคณะกรรมการเจาหนาที่คุมครองขอมูลสวนบุคคลตองปฏิบัติตามแนวปฏิบัติในการแจงเหตุการละเมิด ขอมูลสวนบุคคล
- เจาของกิจกรรมการประมวลผลขอมูลสวนบุคคลตองใหความรวมมือกับเจาหนาที่ของสํานักงานคณะกรรมการ คุมครองขอมูลสวนบุคคลเมื่อถูกรองขอใหสงเอกสารหรือขอมูลเกี่ยวกับการคุมครองขอมูลสวนบุคคลรวมถึง การชี้แจงขอเท็จจริงเพื่อสนับสนุนการตรวจสอบและการปฏิบัติงานของเจาหนาที่ของสํานักงานคณะกรรมการ คุมครองขอมูลสวนบุคคล
- 23 -
หมวด 2
แนวปฏิบัติสําหรับผูประมวลผลขอมูลสวนบุคคล
วัตถุประสงค
ξ เพื่อเปนแนวปฏิบัติใหผูประมวลผลขอมูลสวนบุคคลนําไปปฏิบัติใหสอดคลองกับกฎหมายคุมครอง ขอมูลสวนบุคคล
กฎหมายที่เกี่ยวของ
ξ พระราชบัญญัติคุมครองขอมูลสวนบุคคล พ.ศ. 2562
มาตรา 40 ผูประมวลผลขอมูลสวนบุคคลมีหนาที่ดังตอไปนี้
(1) ดําเนินการเกี่ยวกับการเก็บรวบรวม ใชหรือเปดเผยขอมูลสวนบุคคลตามคําสั่งที่ไดรับจาก ผูควบคุมขอมูลสวนบุคคลเทานั้น เวนแตคําสั่งนั้นขัดตอกฎหมายหรือบทบัญญัติในการคุมครองขอมูล สวนบุคคลตามพระราชบัญญัตินี้
(2) จัดใหมีมาตรการรักษาความมั่นคงปลอดภัยที่เหมาะสม เพื่อปองกันการสูญหาย เขาถึง ใช เปลี่ยนแปลง แกไข หรือเปดเผยขอมูลสวนบุคคลโดยปราศจากอํานาจหรือโดยมิชอบ รวมทั้งแจงให ผูควบคุมขอมูลสวนบุคคลทราบถึงเหตุการละเมิดขอมูลสวนบุคคลที่เกิดขึ้น
(3) จัดทําและเก็บรักษาบันทึกรายการของกิจกรรมการประมวลผลขอมูลสวนบุคคลไวตามหลักเกณฑ และวิธีการที่คณะกรรมการประกาศกําหนด
ผูประมวลผลขอมูลสวนบุคคลซึ่งไมปฏิบัติตาม (1) สําหรับการเก็บรวบรวม ใชหรือเปดเผยขอมูล สวนบุคคลใด ใหถือวาผูประมวลผลขอมูลสวนบุคคลเปนผูควบคุมขอมูลสวนบุคคลสําหรับการเก็บรวบรวม ใชหรือเปดเผยขอมูลสวนบุคคลนั้น
การดําเนินงานตามหนาที่ของผูประมวลผลขอมูลสวนบุคคลตามที่ไดรับมอบหมายจากผูควบคุม ขอมูลสวนบุคคลตามวรรคหนึ่ง ผูควบคุมขอมูลสวนบุคคลตองจัดใหมีขอตกลงระหวางกัน เพื่อควบคุม การดําเนินงานตามหนาที่ของผูประมวลผลขอมูลสวนบุคคลใหเปนไปตามพระราชบัญญัตินี้
ความใน (3) อาจยกเวนมิใหนํามาใชบังคับกับผูประมวลผลขอมูลสวนบุคคลซ่ึงเปนกิจการขนาดเล็ก ตามหลักเกณฑท ี่คณะกรรมการประกาศกําหนด เวนแตมีการเก็บรวบรวม ใชหรือเปดเผยขอมูลสวนบุคคล ที่มีความเสี่ยงที่จะมีผลกระทบตอสิทธิและเสรีภาพของเจาของขอมูลสวนบุคคล หรือมิใชกิจการที่เก็บ รวบรวม ใชหรือเปดเผยขอมูลสวนบุคคลเปนครั้งคราว หรือมีการเก็บรวบรวม ใชหรือเปดเผยขอมูล สวนบุคคลตามมาตรา 26
ξ ประกาศคณะกรรมการคุมครองขอมูลสวนบุคคล เรื่อง หลักเกณฑและวิธีการในการจัดทําและเก็บรักษา บันทึกรายการของกิจกรรมการประมวลผลขอมูลสวนบุคคลสําหรับผูประมวลผลขอมูลสวนบุคคล พ.ศ. 2565
อางอิงมาตรฐาน
ξ ISO/IEC 27701:2019 Annex A 8 - 24 -
ผูรับผิดชอบ
ξ ผูประมวลผลขอมูลสวนบุคคล
แนวปฏิบัติ
- ผูประมวลผลขอมูลสวนบุคคลตองเก็บรวบรวมขอมูลสวนบุคคลตามที่ รฟม. กําหนดเทานั้น 2. ผูประมวลผลขอมูลสวนบุคคลตองไมเก็บรวบรวมขอมูลสวนบุคคลจากแหลงอื่นที่ไมใชจากเจาของขอมูล สวนบุคคลโดยตรง เวนแตเปนวัตถุประสงคอันชอบดวยกฎหมายและอยูภายใตการดําเนินงานของ รฟม. เทานั้น 3. ผูประมวลผลขอมูลสวนบุคคล ตองรักษาความมั่นคงปลอดภัยสําหรับขอมูลสวนบุคคล เพื่อปองกันการสูญหาย เขาถึง ใชเปลี่ยนแปลง แกไข หรือเปดเผยขอมูลสวนบุคคลโดยปราศจากอํานาจหรือโดยมิชอบ โดยใหปฏิบัติ ตามกฎหมาย ระเบียบ ขอบังคับ และนโยบายของ รฟม. อยางเครงครัด
- ผูประมวลผลขอมูลสวนบุคคล ตองจัดทําบันทึกกิจกรรมการประมวลผลขอมูลสวนบุคคล (Record of Processing Activity: RoPA) เพื่อควบคุมการประมวลผลขอมูลสวนบุคคลและใหเจาของขอมูลสวนบุคคล ตรวจสอบไดทั้งนี้ในการทบทวน/ปรับปรุงใหดําเนินการอยางนอยปละ 1 ครั้ง หรือเมื่อมีการเปลี่ยนแปลงอยาง มีนัยสําคญั โดยอยางนอยตองประกอบดวยรายละเอียดตามมาตรา 39 แหงพระราชบัญญัติคุมครองขอมูลสวน บุคคล พ.ศ. 2562 ดังตอไปนี้
(1) ขอมูลสวนบุคคลที่มีการเก็บรวบรวม
(2) วัตถุประสงคของการเก็บรวบรวมขอมูลสวนบุคคลแตละประเภท
(3) ขอมูลเกี่ยวกับผูประมวลผลขอมูลสวนบุคคล
(4) ขอมูลเกี่ยวกับผูควบคุมขอมูลสวนบุคคล
(5) ระยะเวลาการเก็บรักษาขอมูลสวนบุคคล
(6) สิทธิและวิธีการเขาถึงขอมูลสวนบุคคล รวมทั้งเงื่อนไขเกี่ยวกับบุคคลที่มีสิทธิเขาถึงขอมูลสวนบุคคล และเงื่อนไขในการเขาถึงขอมูลสวนบุคคลนั้น
(7) การใชหรือเปดเผยตามมาตรา 27 วรรคสาม
(8) การปฏิเสธคําขอหรือการคัดคานตามมาตรา 30 วรรคสาม มาตรา 31 วรรคสาม มาตรา 32 วรรคสาม และมาตรา 36 วรรคหนึ่ง
(9) คําอธิบายเกี่ยวกับมาตรการรักษาความมั่นคงปลอดภัยตามมาตรา 37 (1)
(10) ฐานการประมวลผลขอมูลสวนบุคคลตามกฎหมาย
(11) วิธีการแจงรายละเอียดการประมวลผลขอมูลสวนบุคคล
(12) วิธีการขอความยินยอมจากเจาของขอมูลสวนบุคคล (หากมี) - ผูประมวลผลขอมูลสวนบุคคล ตองใชขอมูลสวนบุคคลอยางระมัดระวัง และใชเพื่อปฏิบัติงานของ รฟม. เทานั้น รวมทั้งตองปฏิบัติตามกฎหมาย ระเบียบ ขอบังคับ และนโยบาย ของ รฟม.
- ผูประมวลผลขอมูลสวนบุคคล ตองควบคุมการเขาถึงขอมูลสวนบุคคล ดังนี้
6.1 ตองกําหนดสิทธิ์ในการเขาถึงขอมูลสวนบุคคลที่เหมาะสมและสอดคลองกับหนาที่ความรับผิดชอบ ของผูประมวลผลขอมูลสวนบุคคล พรอมทั้งทบทวนเมื่อมีการเปลี่ยนแปลง
- 25 -
6.2 ขั้นตอนปฏิบัติในการจัดเก็บขอมูลสวนบุคคล
6.2.1 จัดประเภทขอมูลสวนบุคคล ดังนี้
(1) ขอมูลสวนบุคคลทั่วไป เชน ชื่อ-นามสกุล ที่อยู หมายเลขโทรศัพทเปนตน
(2) ขอมูลสวนบุคคลออนไหว เชน
ξ เชื้อชาติ
ξ เผาพันธุ
ξ ความคิดเห็นทางการเมือง
ξ ความเชื่อในลัทธิศาสนาหรือปรัชญา
ξ พฤติกรรมทางเพศ
ξ ประวัติอาชญากรรม
ξ ขอมูลสุขภาพ ความพิการ หรือขอมูลสุขภาพจิต
ξ ขอมูลสหภาพแรงงาน
ξ ขอมูลพันธุกรรม
ξ ขอมูลชีวภาพ
ξ ขอมูลทางชีวมิติ (Biometric) เชน รูปภาพใบหนา ลายนิ้วมือ ฟลมเอกซเรยขอมูล สแกนมานตา ขอมูลอัตลักษณเสียง และขอมูลพันธุกรรม เปนตน
ξ ขอมูลอื่นใดซึ่งกระทบตอเจาของขอมูลในทํานองเดียวกันตามที่คณะกรรมการประกาศ กําหนด
6.2.2 จัดแบงระดับความสําคัญของขอมูล ออกเปน 3 ระดับ คือ
(1) ขอมูลที่มีระดับความสําคัญมาก หมายถึงขอมูลที่ใชสําหรับสนับสนุนการตัดสินใจของผูบริหาร (2) ขอมูลที่มีระดับความสําคัญปานกลาง หมายถึง ขอมูลที่ใชปฏิบัติงานเฉพาะกลุมงาน แผนก กอง หรือฝายภายในองคกร
(3) ขอมูลที่มีระดับความสําคัญนอย หมายถึง ขอมูลที่พนักงาน/ลูกจางภายใน รฟม. สามารถ เขาถึงรวมกันไดหรือสามารถเผยแพรได
6.2.3 จัดแบงลําดับชั้นความลับของขอมูลตามที่ รฟม. กําหนด
6.2.4 จัดแบงระดับชั้นการเขาถึง
(1) ระดับชั้นสําหรับผูบริหาร เขาถึงไดตามอํานาจหนาที่และภารกิจที่ไดรับมอบหมาย (2) ระดับชั้นสําหรับผูปฏิบัติงานทั่วไป เขาถึงขอมูลที่ไดรับมอบหมายตามอํานาจหนาที่ (3) ระดับชั้นสําหรับผูดูแลระบบหรือผูที่ไดรับมอบหมาย มีสิทธิ์ในการบริหารจัดการระบบ และเขาถึงขอมูลที่ไดรับมอบหมายตามอานาจหน ํ าที่
6.3 ผูประมวลผลขอมูลสวนบุคคล ตองพิจารณาขอกําหนดตาง ๆ ที่มีผลทางกฎหมาย ซึ่งเกี่ยวของกับ การคุมครองขอมูลสวนบุคคล เชน พระราชบัญญัติขอกําหนดทางกฎหมาย ขอกําหนดในสัญญา และ - 26 -
ขอกําหนดทางดานการคุมครองขอมูลสวนบุคคลอื่น ๆ รวมทั้งระเบียบ ขอบังคับ ของ รฟม. เปนตน เพื่อกําหนดสิทธิ์การเขาถึงขอมูลสวนบุคคล
- ผูประมวลผลขอมูลสวนบุคคล ตองควบคุมการใชงานขอมูลสวนบุคคลใหมีการใชงานที่สอดคลองตาม พระราชบัญญตัิคุมครองขอมูลสวนบุคคล พ.ศ. 2562 รวมถึงกฎหมายลําดับรองที่เกี่ยวของ 8. ผูประมวลผลขอมูลสวนบุคคลตองประมวลผลขอมูลสวนบุคคลตามขอตกลงการประมวลผลขอมูลสวนบุคคล (Data Processing Agreement: DPA) ที่ตกลงไวกับ รฟม. เทานั้น
- เมื่อผูประมวลผลขอมูลสวนบุคคลพบเหตุการละเมิดขอมูลสวนบุคคล ตองแจงใหรฟม. รับทราบตามชองทาง และแนวปฏิบัติที่ รฟม. กําหนด
- ผูประมวลผลขอมูลสวนบุคคล ตองใหความรวมมือกับเจาหนาที่ของสํานักงานคณะกรรมการคุมครองขอมูล สวนบุคคล และ รฟม. เมื่อถูกรองขอใหสงเอกสารหรือขอมูลเกี่ยวกับการคุมครองขอมูลสวนบุคคล รวมถึง การชี้แจงขอเท็จจริงเพื่อสนับสนุนการตรวจสอบและการปฏิบัติงานของเจาหนาที่ของสํานักงานคณะกรรมการ คุมครองขอมูลสวนบุคคล
ภาคผนวก ข
การรถไฟฟ้าขนส่งมวลชนแห่งประเทศไทย
MASS RAPID TRANSIT AUTHORITY OF THAILAND
รัฐวิสาหกิจภายใตกํากับของรัฐมนตรีวาการกระทรวงคมนาคม
A STATE ENTERPRISE UNDER SUPERVISION OF MINISTER OF TRANSPORT
ประกาศการรถไฟฟาขนสงมวลชนแหงประเทศไทย
เรื่อง นโยบายการรักษาความมั่นคงปลอดภัยของระบบเทคโนโลยีสารสนเทศ (ฉบับปรับปรุงครั้งที่ 14)
ดวยพระราชกฤษฎีกากําหนดหลักเกณฑและวิธีการในการทําธุรกรรมทางอิเล็กทรอนิกสภาครัฐ พ.ศ. 2549 มาตรา 5 กําหนดใหหนวยงานของรัฐตองจัดทําแนวนโยบายและแนวปฏิบัติในการรักษาความมั่นคงปลอดภัย ดานสารสนเทศ เพื่อใหการดําเนินการใด ๆ ดวยวิธีการทางอิเล็กทรอนิกสกับหนวยงานของรัฐหรือโดยหนวยงานของรัฐ มีความมั่นคงปลอดภัยและเชื่อถือไดจึงสงผลใหระบบเทคโนโลยีสารสนเทศของการรถไฟฟาขนสงมวลชนแหงประเทศไทย (รฟม.) ตองมีการรักษาความมั่นคงปลอดภัยของระบบเทคโนโลยีสารสนเทศอยางครบถวนเพื่อธํารงไวซึ่งความลับ (Confidentiality) ความถูกตองครบถวน (Integrity) และสภาพพรอมใชงาน (Availability) ของสารสนเทศ รวมทั้ง คณสมบ ุ ัติอื่น ไดแก ความถูกตองแทจริง (Authenticity) ความรับผิด (Accountability) การหามปฏิเสธความรับผิดชอบ (Non-repudiation) และความนาเชื่อถือ (Reliability)
ประกาศคณะกรรมการธุรกรรมทางอิเล็กทรอนิกสเรื่องแนวนโยบายและแนวปฏิบัติในการรักษาความมั่นคง ปลอดภัยดานสารสนเทศของหนวยงานของรัฐ (ฉบับที่ 2) พ.ศ. 2556 ขอ 14 กําหนดใหหนวยงานของรัฐตองกําหนด ความรับผิดชอบที่ชัดเจน กรณีระบบคอมพิวเตอรหรือขอมูลสารสนเทศเกิดความเสียหายหรืออันตรายใด ๆ แกองคกรหรือ ผูหนึ่งผูใดอันเนื่องมาจากความบกพรองละเลย หรือฝาฝนการปฏิบัติตามนโยบายและแนวปฏิบัติในการรักษาความมั่นคง ปลอดภัยดานสารสนเทศ ทั้งนี้ใหผูบริหารระดับสูงสุดของหนวยงาน (Chief Executive Officer: CEO) เปนผูรับผิดชอบ ตอความเสี่ยง ความเสียหาย หรืออันตรายที่เกิดขึ้น
อาศัยอํานาจตามความในมาตรา 25 แหงพระราชบัญญัติการรถไฟฟาขนสงมวลชนแหงประเทศไทย พ.ศ. 2543 ผูวาการการรถไฟฟาขนสงมวลชนแหงประเทศไทย จึงออกประกาศการรถไฟฟาขนสงมวลชนแหงประเทศไทย เรื่อง นโยบายการรักษาความมั่นคงปลอดภัยของระบบเทคโนโลยีสารสนเทศ ดังตอไปนี้
- วัตถุประสงคและขอบเขต
เพื่อใหการใชงานระบบเทคโนโลยสารสนเทศของ ี รฟม. เปนไปอยางเหมาะสม มีประสิทธิภาพ มีความมั่นคงปลอดภัย และสามารถดําเนินงานไดอยางตอเนื่อง รวมทั้งปองกันปญหาและลดผลกระทบจากการใชงานระบบเทคโนโลยีสารสนเทศ ในลักษณะที่ไมถูกตองหรือจากการถูกคุกคามจากภัยตาง ๆ จึงไดกําหนดนโยบายเพื่อควบคุมการรักษาความมั่นคงปลอดภัย ของระบบเทคโนโลยีสารสนเทศ ดังนี้
1.1 การเขาถึงหรือควบคุมการใชงานสารสนเทศครอบคลุม 4 ดาน คือ
1.1.1 การเขาถึงระบบสารสนเทศ (Access control) ตองตรวจสอบการอนุมัติสิทธิ์การเขาถึงระบบและ กําหนดรหัสผาน การลงทะเบียนผูใชงานเพื่อใหผูใชที่มีสิทธิ์ (User authentication) เทานั้นที่สามารถ เขาถึงระบบไดรวมถึงมีการเก็บบันทึกขอมูลการเขาถึงระบบ (Access log)และขอมูลจราจรทางคอมพิวเตอร ทั้งนี้การใหสิทธิ์การใชงานระบบสารสนเทศนั้นตองใหสิทธิ์อยางเหมาะสมและเพียงพอ (Need to know
and Need to use)
/1.1.2 การเขาถึง…
175 ถนนพระราม 9 แขวงห ้วยขวาง เขตห ้วยขวาง กรุงเทพมหานคร 10310 โทรศ ัพท 0 2716 4000 ์ โทรสาร 0 2716 4019 175 Rama IX Road, Huai Khwang, Bangkok 10310, Thailand, Tel.66 2716 4000 Fax.66 2716 4019 http://www.mrta.co.th
- 2 – 2 -
1.1.2 การเขาถึงระบบเครือขาย(Networkaccesscontrol)ตองกําหนดเสนทางการเชื่อมตอระบบคอมพิวเตอร การรับ - สง หรือการไหลเวียนขอมูลหรือสารสนเทศจะตองผานระบบการรักษาความปลอดภัยที่องคกร จัดสรรไวเชน Firewall IDS/IPS Proxy หรือการตรวจสอบไวรัสคอมพิวเตอรเปนตน เพื่อควบคุมและ ปองกันภัยคุกคามอยางเปนระบบ
1.1.3 การเขาถึงระบบปฏิบัติการ (Operating system access control) เพื่อปองกันการเขาถึงระบบปฏิบัติการ โดยไมไดรับอนุญาต โดยกําหนดใหมีการยืนยันตัวตนเพื่อระบุถึงตัวตนของผูใชงาน รวมทั้งกําหนดใหมี การจํากัดระยะเวลาในการเชื่อมตอเพื่อใหมีความมั่นคงปลอดภัยมากยิ่งขึ้น
1.1.4 การเขาถึงโปรแกรมประยุกตหรือแอปพลิเคชันและสารสนเทศ (Applicationand Information access control) ตองกําหนดสิทธิ์การเขาถึงระบบเทคโนโลยีสารสนเทศโดยใหสิทธิ์เฉพาะระบบงานสารสนเทศ ที่ตองปฏิบัติตามหนาที่เทานั้น รวมทั้งมีการทบทวนสิทธิ์การเขาใชงานระบบสารสนเทศอยางสม่ําเสมอ
1.2 มีระบบสารสนเทศและระบบสํารองที่อยูในสภาพพรอมใชงาน รวมทั้งมีแผนเตรียมพรอมในกรณีฉุกเฉินหรือ กรณีที่ไมสามารถดําเนินการตามวิธีการทางอิเล็กทรอนิกสไดเพื่อใหสามารถใชงานสารสนเทศไดตามปกติ อยางตอเนื่อง
1.3 ตรวจสอบและประเมินความเสี่ยงของระบบสารสนเทศอยางสม่ําเสมอ
- แนวปฏิบัติในการรักษาความมั่นคงปลอดภัยของระบบเทคโนโลยีสารสนเทศ รฟม.
แนวปฏิบัติในการรักษาความมั่นคงปลอดภัยของระบบเทคโนโลยีสารสนเทศ รฟม. ใชแนวทางและกระบวนการ อางอิงตาม 1) ประกาศคณะกรรมการธุรกรรมทางอิเล็กทรอนิกสเรื่องแนวนโยบายและแนวปฏิบัติในการรักษาความมั่นคง ปลอดภัยดานสารสนเทศของหนวยงานรัฐ พ.ศ. 2553 2) ประกาศคณะกรรมการธุรกรรมทางอิเล็กทรอนิกสเรื่อง มาตรฐาน การรักษาความมั่นคงปลอดภัยของระบบสารสนเทศตามวิธีการแบบปลอดภัย พ.ศ. 2555 และ 3) มาตรฐาน ISO/IEC 27001:2022 โดยแบงแนวปฏิบัตออกเป ิ น 17 สวน ตามเอกสารแนบทายประกาศ ดังตอไปนี้
2.1 นโยบายการบริหารจัดการความมั่นคงปลอดภัยสําหรับผูบริหาร (สวนท่ 1) ี
2.2 ความมั่นคงปลอดภัยที่เกี่ยวกับบุคลากร (สวนที่ 2)
2.3 การรักษาความมั่นคงปลอดภัยทางกายภาพและสิ่งแวดลอม (สวนที่ 3)
2.4 การจัดการทรัพยสิน (สวนที่ 4)
2.5 การจัดหา การพัฒนา และการบํารุงรักษาระบบสารสนเทศ (สวนที่ 5)
2.6 การควบคุมการเขาถึงระบบเทคโนโลยีสารสนเทศ (สวนที่ 6)
2.7 การควบคุมการเขาถึงระบบเครือขายไรสาย (สวนที่ 7)
2.8 การควบคุมหนวยงานภายนอกและผูใชงาน (บุคคลภายนอก) เขาถึงระบบเทคโนโลยีสารสนเทศ (สวนที่ 8) 2.9 การใชงานเครื่องคอมพิวเตอรและอ ุปกรณเคลื่อนทของ ี่ รฟม. (สวนที่ 9)
2.10 การใชงานอินเทอรเน็ตและสื่อสังคมออนไลน (สวนที่ 10)
2.11 การใชงานจดหมายอิเล็กทรอนิกส ( สวนที่ 11)
2.12 การสํารองขอมูลและการเก็บรักษาขอมูลจราจรทางคอมพิวเตอร(สวนที่ 12)
2.13 การตรวจสอบและประเมินความเสี่ยง (สวนที่ 13)
2.14 การถายโอน และการแลกเปลี่ยนขอมูลสารสนเทศ (สวนที่ 14)
2.15 การควบคุมการเขารหัส (สวนที่ 15)
2.16 การนําอุปกรณสวนตัวมาใชงาน (Bring your own device) (สวนที่ 16)
2.17 การใชบริการ Cloud (Cloud Services) (สวนที่ 17)
/แนวปฏิบัต…ิ
- 3 – 3 -
แนวปฏิบัติในการรักษาความมั่นคงปลอดภัยระบบเทคโนโลยีสารสนเทศตามขอ 2. จัดเปนมาตรฐานดานความมั่นคง ปลอดภัยในการใชงานระบบเทคโนโลยีสารสนเทศของ รฟม. ซึ่งบุคลากรของ รฟม. หนวยงานภายนอก รวมถึงผูใชบริการ ระบบสารสนเทศของ รฟม. ที่เกี่ยวของจะตองปฏิบัติตามอยางเครงครัด
- กรณีระบบคอมพิวเตอรหรือขอมูลสารสนเทศเกิดความเสียหาย หรืออันตรายใด ๆ แกองคกรหรือผูหนึ่งผูใด อันเนื่องมาจากความบกพรอง ละเลย หรือฝาฝนการปฏิบัติตามแนวนโยบายและแนวปฏิบัติในการรักษาความมั่นคง ปลอดภัยดานสารสนเทศผูวาการการรถไฟฟาขนสงมวลชนแหงประเทศไทย(ChiefExecutive Officer: CEO) เปนผูรับผิดชอบ ตอความเสี่ยง ความเสียหาย หรืออันตรายที่เกิดขึ้น และดําเนินการตรวจสอบขอเท็จจริงกรณีที่ระบบคอมพิวเตอรหรือ ขอมูลสารสนเทศเกิดความเสียหายหรืออันตรายใด ๆแกหนวยงานหรือผูหนึ่งผูใด รวมทั้งใหพิจารณาลงโทษตามเหตุอันควร
นโยบายนี้ใหใชบังคับเมื่อพนกําหนด 7 วัน นับแตวันที่ผูมีอํานาจลงนาม
15
ประกาศ ณ วันที่ กันยายน พ.ศ. 2568
(นายกาจผจญ อุดมธรรมภักดี)
ผูวาการการรถไฟฟ าขนสงมวลชนแหงประเทศไทย
สารบัญ
เรื่อง หนา คํานิยาม ……………………………………………………………………………………………………………………………………………………….1 สวนที่ 1 นโยบายการบริหารจัดการความมั่นคงปลอดภัยสําหรับผูบริหาร ……………………………………………………………….3 สวนที่ 2 ความมั่นคงปลอดภัยที่เกี่ยวกับบุคลากร………………………………………………………………………………………………..4 สวนที่ 3 การรักษาความมั่นคงปลอดภัยทางดานกายภาพและสิ่งแวดลอม ………………………………………………………………7 สวนที่ 4 การจัดการทรัพยสิน ………………………………………………………………………………………………………………………….8 สวนที่ 5 การจัดหา การพัฒนา และการบํารุงรักษาระบบสารสนเทศ ………………………………………………………………….. 10 สวนที่ 6 การควบคุมการเขาถึงระบบเทคโนโลยีสารสนเทศ ………………………………………………………………………………. 12 สวนที่ 7 การควบคุมการเขาถึงระบบเครือขายไรสาย ………………………………………………………………………………………. 22 สวนที่ 8 การควบคุมหนวยงานภายนอกหรือผูใชงานภายนอกเขาถึงระบบเทคโนโลยีสารสนเทศ …………………………….. 23 สวนที่ 9 การใชงานเครื่องคอมพิวเตอรและอุปกรณเคลื่อนที่ของ รฟม. ……………………………………………………………… 25 สวนที่ 10 การใชงานอินเทอรเน็ตและสื่อสังคมออนไลน …………………………………………………………………………………… 28 สวนที่ 11 การใชงานจดหมายอิเล็กทรอนิกส ………………………………………………………………………………………………….. 32 สวนที่ 12 การสํารองขอมูลและการเก็บรักษาขอมูลจราจรทางคอมพิวเตอร ………………………………………………………… 33 สวนที่ 13 การตรวจสอบและประเมินความเสี่ยง……………………………………………………………………………………………… 35 สวนที่ 14 การถายโอน และแลกเปลี่ยนขอมูลสารสนเทศ …………………………………………………………………………………. 38 สวนที่ 15 การควบคุมการเขารหัส ………………………………………………………………………………………………………………… 39 สวนที่ 16 การนําอุปกรณสวนตัวมาใชงาน (Bring your own device) ………………………………………………………………. 40 สวนที่ 17 การใชบริการ Cloud (Cloud Services)………………………………………………………………………………..…………..49
1
เอกสารแนบทายประกาศ การรถไฟฟาขนสงมวลชนแหงประเทศไทย
เรื่อง นโยบายการรักษาความมั่นคงปลอดภัยของระบบเทคโนโลยีสารสนเทศ
แนวปฏิบัติในการรักษาความมั่นคงปลอดภัยของระบบเทคโนโลยีสารสนเทศ ของ รฟม.
คํานิยาม
คํานิยามที่ใชในนโยบายนี้ประกอบดวย
- รฟม. หมายถึง การรถไฟฟาขนสงมวลชนแหงประเทศไทย
- ฝทท. หมายถึง ฝายเทคโนโลยีสารสนเทศ
- ฝทบ. หมายถึง ฝายทรัพยากรบุคคล
- ผูบริหารระดับสูงสุด หมายถึงผูวาการการรถไฟฟาขนสงมวลชนแหงประเทศไทย
- ผูบังคับบัญชา หมายถึง ผูมีอํานาจสั่งการตามโครงสรางการบริหารของ รฟม.
- ผูใชงาน หมายถึง บุคคลที่ไดรับอนุญาตใหสามารถเขาใชงานระบบเทคโนโลยีสารสนเทศของ รฟม. เพื่อประโยชน ในการดําเนินงานของ รฟม. ดังนี้
- ผูใชงานภายใน หมายถึง บุคลากรของ รฟม.
- ผูใชงานภายนอก หมายถึง บุคคลภายนอกที่ รฟม. อนุญาตใหเขามาใชงานระบบเทคโนโลยีสารสนเทศของรฟม. เชน ที่ปรึกษา ผูปฏิบัติงานตามสัญญา หรือนิสิตนักศึกษาฝกงาน เปนตน
- ผูใชบริการ หมายถึงผูที่สมัครใชบริการระบบงานสารสนเทศของ รฟม. ผานเครือขายสาธารณะ (Internet) 8. หนวยงานภายนอก หมายถึง องคกรตาง ๆ รวมถึงผูรับจาง ซึ่ง รฟม. อนุญาตใหมีสิทธิ์ในการเขาถึง หรือใชขอมูล หรือสินทรัพยตาง ๆ ของ รฟม. โดยจะไดรับสิทธิ์ในการใชระบบตามประเภทงานตามอํานาจและตองรับผิดชอบ ในการรักษาความลับของขอมูล
- ผูดูแลระบบ หมายถึง พนักงานที่ไดรับมอบหมายจากผูบังคับบัญชาใหมีหนาที่รับผิดชอบในการดูแลรักษาระบบ สารสนเทศ และพนักงานของผูรบจั างที่รับผิดชอบติดตั้งหรือบํารุงรักษาระบบสารสนเทศใหรฟม. 10. เจาของขอมูล หมายถึง ผูไดรับมอบอํานาจจากผูบังคับบัญชาใหรับผิดชอบขอมูลของระบบงานโดยเจาของขอมูล เปนผูรับผิดชอบขอมูลนั้น ๆ หรือไดรับผลกระทบโดยตรงหากขอมูลเหลานั้นเกิดสูญหาย
- มาตรฐาน หมายถึง บรรทัดฐานที่บังคับใชในการปฏิบัติการจริงเพื่อใหไดตามวัตุประสงคหรือเปาหมาย 12. ขั้นตอนปฏิบัติหมายถึง รายละเอียดที่บอกขั้นตอนเปนขอ ๆ ที่ตองนํามาปฏิบัติเพื่อใหไดมาซึ่งมาตรฐานตามที่ได กําหนดไวตามวัตถประสงค ุ
- แนวปฏิบัติหมายถึง แนวทางที่ตองปฏิบัติตามเพื่อใหสามารถบรรลุวัตถประสงค ุ หรือเปาหมายไดงายขึ้น 14. ระบบเทคโนโลยีสารสนเทศ (Information technology system) หมายถึง ระบบงานของ รฟม. ที่นําเอาเทคโนโลยี สารสนเทศ ระบบคอมพิวเตอรและระบบเครือขายสื่อสารขอมูลมาชวยในการสรางสารสนเทศที่ รฟม. สามารถ นํามาใชประโยชนในการวางแผน การบริหาร การสนับสนุน การใหบริการ การพัฒนาและควบคุมการติดตอสื่อสาร ซึ่งมีองคประกอบ ไดแก ระบบคอมพิวเตอรระบบเครือขาย โปรแกรม ขอมูลและสารสนเทศ เปนตน 15. ขอมูลคอมพิวเตอรหมายถึง ขอมลู ขอความ คําสั่ง ชุดคําสั่ง หรือสิ่งอื่นใด ที่อยูในระบบคอมพิวเตอรในสภาพท ี่ระบบ คอมพิวเตอรอาจประมวลผลไดและใหหมายความรวมถึงขอมูลอิเล็กทรอนิกสตามกฎหมายวาดวยธุรกรรม อิเล็กทรอนิกส
- ขอมูลจราจรทางคอมพิวเตอร (Trafficlog) หมายถึงขอมูลเกี่ยวกับการติดตอสื่อสารของระบบคอมพิวเตอรซึ่งแสดงถึง แหลงกําเนิด ตนทาง ปลายทาง เวลา วันที่ ปริมาณ ระยะเวลา หรืออื่น ๆ ที่เกี่ยวของกับการติดตอสื่อสารของ ระบบคอมพิวเตอรนั้น
- สารสนเทศ (Information) หมายถึง ขอเท็จจริงที่ไดจากขอมูลนํามาผานการประมวลผล การจัดระเบียบใหขอมูล ซึ่งขอมูลอาจอยูในรูปของตัวเลข ขอความ หรือภาพกราฟกใหเปนระบบที่ผูใชสามารถเขาใจไดงาย และสามารถ นําไปใชประโยชนในการบริหาร การวางแผน การตัดสินใจ และอื่น ๆ
2 - ระบบคอมพิวเตอร (Computer system) หมายถึง อุปกรณหรือชุดอุปกรณของคอมพิวเตอรที่เชื่อมการทํางาน เขาดวยกันโดยไดมีการกําหนดคําสั่ง ชุดคําสั่งหรือสิ่งอื่นใด และแนวปฏิบัติงานใหอุปกรณหรือชุดอุปกรณทําหนาที่ ประมวลผลขอมูลโดยอัตโนมัติ
- ระบบเครือขายสื่อสารขอมูล (Network system) หมายถึง ระบบที่สามารถใชในการติดตอสื่อสารหรือการสงขอมูล และสารสนเทศระหวางระบบเทคโนโลยีสารสนเทศตาง ๆ ของ รฟม. เชน ระบบแลน (LAN) ระบบอินทราเน็ต (Intranet) ระบบอินเทอรเน็ต (Internet) เปนตน
- สิทธิ์ของผูใชงาน หมายถึง สิทธิ์ทั่วไป สิทธิ์จําเพาะ สิทธิพิเศษ และสิทธิ์อื่นใด ที่เกี่ยวของกับระบบสารสนเทศ ของหนวยงาน
- ความมั่นคงปลอดภัยดานสารสนเทศ หมายถึง การธํารงไวซึ่งความลับ (Confidentiality) ความถูกตองครบถวน (Integrity) และสภาพพรอมใชงาน (Availability) ของสารสนเทศ รวมทั้งคุณสมบัติอื่น ไดแก ความถูกตองแทจริง (Authenticity) ความรับผิด (Accountability) การหามปฏิเสธความรับผิด (Non-repudiation) และความนาเชื่อถือ (Reliability)
- เหตุการณดานความมั่นคงปลอดภัย หมายถึง เหตุการณท ี่แสดงใหเห็นความเปนไปไดที่จะเกิดการฝาฝนนโยบาย ดานความมั่นคงปลอดภัย มาตรการปองกันที่ลมเหลว หรือเหตุการณอันไมอาจรูไดวาอาจเกี่ยวของกับความมั่นคงปลอดภัย 23. สถานการณดานความมั่นคงปลอดภัยที่ไมพึงประสงคหรือไมอาจคาดค ิด หมายถึงสถานการณดานความมั่นคงปลอดภยั ที่ไมพึงประสงคหรือไมอาจคาดคิด (Unwanted or unexpected) ซึ่งอาจทําใหระบบขององคกรถูกบุกรุก หรือโจมตีและความมั่นคงปลอดภัยถูกคุกคาม
- การเขาถึงหรือควบคุมการใชงานสารสนเทศ หมายถึง การอนุญาต การกําหนดสิทธิ์หรือการมอบอํานาจใหผูใชงาน เขาถึงหรือใชงานเครือขายหรือระบบสารสนเทศ ทั้งทางอิเล็กทรอนิกสและทางกายภาพ ตลอดจนอาจกําหนดขอปฏิบัติ เกี่ยวกับการเขาถึงโดยมิชอบเอาไวดวยก็ได
- สินทรัพย (Assets) หมายถึง สินทรัพยดานระบบเทคโนโลยีสารสนเทศและการสื่อสารของ รฟม. เชน อุปกรณ คอมพิวเตอรอุปกรณระบบเครือขาย ซอฟตแวรที่มีคาลิขสิทธ์ิขอมูล ระบบขอมูล ฯลฯ
- จดหมายอิเล็กทรอนิกส (Email) หมายถึง ระบบที่บุคคลใชในการรับ - สงขอความระหวางกัน โดยผานเครื่อง คอมพิวเตอรและเครือขายที่เชื่อมโยงถึงกัน ขอมูลที่สงจะเปนไดทั้งตัวอักษร ภาพถาย ภาพกราฟก ภาพเคลื่อนไหว และเสียงผูสงสามารถสงขาวสารไปยังผูรับคนเดียวหรือหลายคนก็ไดโดยขาวสารที่สงนั้นจะถูกเก็บไวในตูจดหมาย (Mail box) ที่กําหนดไวสําหรับผูใชงาน ผูรับสามารถเปดอาน พิมพลงกระดาษ หรือจะลบทิ้งก็ได
- ชุดคําสั่งไมพึงประสงค (Malicious code) หมายถึง ชุดคําสั่งที่มีผลทําใหคอมพิวเตอรหรือระบบคอมพิวเตอร หรือชุดคําสั่งอื่นเกิดความเสียหาย ถูกทําลาย ถูกแกไขเปลี่ยนแปลงหรือเพิ่มเติม ขัดของหรือปฏิบัติงานไมตรง ตามคําสั่งที่กําหนดไว
- เครื่องคอมพิวเตอรหมายถึง เครื่องคอมพิวเตอรแบบตั้งโตะ และเครื่องคอมพิวเตอรแบบพกพา 29. อุปกรณเคลื่อนที่ (Mobile device) หมายถึง อุปกรณอิเล็กทรอนิกสแบบพกพา ซึ่งมีความสามารถในการเชื่อมตอกับ อุปกรณอื่นเพื่อรับสงขอมูลผานระบบเครือขายโทรคมนาคมไรสายหรือโดยอาศัยคลื่นแมเหล็กไฟฟาเปนสื่อกลาง เชน Tablet, Smart Phone
- ทรัพยสินของ รฟม. หมายถึง ครุภัณฑรฟม. และทรัพยสินที่ไมมีการขึ้นทะเบียนครุภัณฑที่ รฟม. จัดสรร งบประมาณเพื่อเปนคาใชจายใหท ั้งหมดหรือบางสวน
- อุปกรณสวนตัว หมายถึง อุปกรณที่ไมใชทรัพยสินของ รฟม. ที่ผูใชงานนํามาเชื่อมตอกับระบบสารสนเทศของ รฟม. เชน เครื่องคอมพิวเตอรสวนบุคคล (Personal computer) เครื่องคอมพิวเตอรพกพา (Notebook) อุปกรณเคลื่อนที่ (Mobile device) Removable media หรืออุปกรณคอมพิวเตอรของโครงการรถไฟฟา เปนตน
3
สวนที่1
นโยบายการบริหารจัดการความมั่นคงปลอดภัยสําหรับผูบริหาร
วัตถุประสงค
▪ เพื่อใหการบริหารจัดการความมั่นคงปลอดภัยสารสนเทศขององคกรมีความสอดคลองกับมาตรฐานสากลและ กฎหมายดานความมั่นคงปลอดภัยที่เกี่ยวของ
ผูรับผิดชอบ
▪ ผูบริหารสูงสุด
อางอิงมาตรฐาน: ISO/IEC 27001:2022
▪ มาตรการควบคุมดานองคกร (Organizational Controls)
แนวปฏิบัติ - จัดใหมีการทําและทบทวนหรือปรับปรุงนโยบายความมั่นคงปลอดภัย และแนวปฏิบัติที่สนับสนุนการทํางานตางๆ อยางนอยปละ 1 ครั้ง โดยพิจารณาจากปจจัยนําเขา ดังนี้
1.1 กลยุทธการดําเนินงานขององคกร
1.2 ขอมูลกฎหมาย ระเบียบ ขอบังคับตาง ๆ ที่ตองปฏิบัติตาม
1.3 การปรับปรุงนโยบายความมั่นคงปลอดภัยสําหรับปถัดไป
1.4 ผลการประเมินความเสี่ยงและแผนลดความเสี่ยง
1.5 ผลการแจงเตือนโดยระบบปองกันการบุกรุกในปที่ผานมา
1.6 ผลของการตรวจสอบขอมูลการปดชองโหว (Patch) สําหรับระบบตาง ๆ ในปที่ผานมา 1.7 การจัดทําและตอสัญญาบํารุงรักษาระบบและอุปกรณตาง ๆ
1.8 แผนการอบรมทางดานความมั่นคงปลอดภัยประจําปซึ่งรวมถึงการสรางความตระหนัก 1.9 ผลการทดสอบแผนกูคืนในปที่ผานมา
1.10 ขอมูลภัยคุกคามตาง ๆ ที่เคยเกิดขึ้นในอดีตและปจจุบัน รวมทั้งภัยคุกคามที่ไดรับแจงจากหนวยงานภายนอก 1.11 ผลการตรวจสอบการปฏิบัติตามนโยบายความมั่นคงปลอดภัยโดยผูตรวจสอบภายในหรือโดยผูตรวจสอบ อิสระดานความมั่นคงปลอดภัยจากภายนอก - จัดใหมีทรัพยากรดานบุคลากร งบประมาณ การบริหารจัดการ และวัตถุดิบที่เพียงพอตอการบริหารจัดการความ มั่นคงปลอดภัยสารสนเทศในแตละปงบประมาณ
- จัดใหมีบุคลากรดําเนินงานดานความมั่นคงปลอดภัยสารสนเทศและกําหนดหนาที่ความรับผิดชอบรวมทั้ง ปรับปรุงโครงสรางดังกลาวตามความจําเปน
- แสดงเจตนารมณหรือสื่อสารอยางสม่ําเสมอเพื่อใหผูใชงานทั้งหมดไดเห็นถึงความสําคัญของการปฏิบัติตาม นโยบายความมั่นคงปลอดภัยและนโยบายสนับสนุนตาง ๆ โดยเครงครัดและเปนผูรับผิดชอบตอความเสี่ยง ความเสียหาย หรืออันตรายที่เกิดขึ้นกับสารสนเทศขององคกร รวมถึงสรางความรวมมือระหวางหนวยงาน ที่เกี่ยวของกับความมั่นคงปลอดภัยสารสนเทศ
4
สวนที่ 2
ความมั่นคงปลอดภัยที่เกี่ยวกับบุคลากร
วัตถุประสงค
▪ เพื่อใหผูใชงานเขาใจถึงบทบาท หนาที่ความรับผิดชอบ ทั้งกอนการจางงาน ระหวางการจางงาน และสิ้นสุดหรือ เปลี่ยนแปลงการจางงาน ตลอดจนตระหนักถึงภัยคุกคามและปญหาที่เกี่ยวของกับความมั่นคงปลอดภัยของ ระบบเทคโนโลยีสารสนเทศเพื่อลดความเสี่ยงอันเกิดจากการขโมย การฉอโกง การใชงานระบบเทคโนโลยี สารสนเทศผิดวัตถุประสงคและความผิดพลาดในการปฏิบัติหนาที่ ซึ่งอาจสงผลกระทบหรือทําใหรฟม.
เกิดความเสียหาย
ผูรับผิดชอบ
▪ ผูอํานวยการฝายเทคโนโลยีสารสนเทศ ผูอํานวยการฝายทรัพยากรบุคคล ผูอํานวยการฝาย/สํานัก/สํานักงาน ที่กํากบดั ูแลงานที่มีการวาจางหนวยงานภายนอก
อางอิงมาตรฐาน: ISO/IEC 27001:2022
▪ มาตรการควบคุมดานองคกร (Organizational Controls)
▪ มาตรการควบคุมดานบุคลากร (People Controls)
แนวปฏิบัติ - การสรางความมั่นคงปลอดภัยกอนการจางงาน (Prior to Employment) เพื่อคัดสรรบุคลากรกอนที่จะเขามา ปฏิบัติงาน และเพื่อลดความเสี่ยงจากการปฏิบัติงานผิดพลาด การขโมย การปลอมแปลง และการนําระบบ สารสนเทศหรือทรัพยากรสารสนเทศของ รฟม. ไปใชในทางที่ไมเหมาะสม รวมทั้งเพื่อใหผูใชงานเขาใจในหนาที่ ความรับผิดชอบของตนเอง
1.1 การตรวจสอบคุณสมบัติของผูสมัคร (Screening)
ฝทบ. หรือฝาย/สํานัก/สํานักงาน ที่กํากับดูแลงานที่มีการวาจางหนวยงานภายนอก/บุคคลภายนอกตองตรวจสอบ คุณสมบัติของผูสมัคร (ทั้งกรณีการจางเปนพนักงาน ลูกจาง การวาจางหนวยงานภายนอก/บุคคลภายนอก เพื่อปฏิบัติงานใหรฟม. รวมทั้งนิสิตนักศึกษาฝกงาน) โดยผูสมัครตองไมเคยกระทําผิดกฎหมาย ระเบียบ ขอบังคับ หรือจริยธรรม รวมทั้งไมมีประวัติในการบุกรุก แกไข ทําลาย หรือโจรกรรมขอมูลในระบบเทคโนโลยี สารสนเทศมากอน และมีคุณสมบัติตามที่ รฟม. กําหนด
1.2 การกําหนดเงื่อนไขการจางงาน (Terms and Conditions of Employment) การวาจางใหมีเงื่อนไข การจางงานใหครอบคลุมในเรื่องดังตอไปนี้
1.2.1 กําหนดหนาที่ความรับผิดชอบดานความมั่นคงปลอดภัยดานสารสนเทศอยางเปนลายลักษณอักษร (Information Security Roles and Responsibilities) แกผูใชงาน โดยกําหนดใหสอดคล องกับ นโยบายความมั่นคงปลอดภัยของระบบเทคโนโลยีสารสนเทศของ รฟม.
1.2.2 กําหนดใหมีการลงนามในสัญญาวาจะไมเปดเผยความลับของ รฟม. (Non-Disclosure Agreement: NDA)
1.2.3 ระบบเทคโนโลยีสารสนเทศที่สรางหรือพัฒนาโดยผูใชงานในระหวางการวาจางถือเปนสินทรัพย ของ รฟม.
1.2.4 กําหนดความรับผิดชอบหรือบทลงโทษ หากผูใชงานไมปฏิบัติตามนโยบายการรักษาความมั่นคงปลอดภัย ของระบบเทคโนโลยีสารสนเทศ รฟม. รวมทั้ง กฎหมาย ระเบียบ ขอบังคับ หรือขอกําหนดอื่น ๆ ที่เกี่ยวของกับการรักษาความมั่นคงปลอดภัยของระบบเทคโนโลยีสารสนเทศ
5 - การสรางความมั่นคงปลอดภัยในระหวางการจางงาน (During Employment) เพื่อสรางความตระหนักแกผ ูใชงาน เกี่ยวกับภัยที่เกี่ยวของกับการปฏิบัติงานสารสนเทศ รวมถึงใหความรูเพื่อใหสามารถปองกันภัยดังกลาวได 2.1 หนาที่ในการบริหารจัดการทางดานความมั่นคงปลอดภัย (Management Responsibilities) ผูบริหาร รฟม. ทุกระดับชั้นมีหนาที่สนับสนุนและสงเสริมเรื่องดังตอไปน้ีแกผูใชงาน
2.1.1 ประกาศนโยบายการรักษาความมั่นคงปลอดภัยดานสารสนเทศของ รฟม. เปนลายลักษณอักษรใหทุกคน รับทราบและปฏิบัติตาม
2.1.2 จูงใจใหผูใชงานปฏิบัติตามนโยบายการรักษาความมั่นคงปลอดภัยดานสารสนเทศของ รฟม. 2.1.3 สรางความตระหนักถึงความมั่นคงปลอดภัยดานสารสนเทศที่เกี่ยวของกับหนาที่ความรับผิดชอบ ของตนเองและของ รฟม.
2.2 การสรางความตระหนัก การใหความรูและการอบรมดานความมั่นคงปลอดภัยใหแกผูใชงาน (Information Security Awareness, Education and Training) การสรางความตระหนักในการรักษาความมั่นคงปลอดภัย อยางสม่ําเสมอ
2.2.1 ผูดูแลระบบตองแจงเตือนภัยคุกคาม และชองโหวที่สงผลกระทบตอความมั่นคงปลอดภัยของระบบ เทคโนโลยีสารสนเทศแกผูใชงานที่เกี่ยวของ นอกจากนี้ตองแจงเตือนใหผูใชงานเพิ่มความระมัดระวัง ความเสี่ยงตาง ๆเชน ไวรัสคอมพิวเตอรเทคนิคการหลอกลอทางจิตวิทยา (Social Engineering) และชองโหวทางเทคนิค เปนตน
2.2.2 ฝทท. ตองดําเนินการฝกอบรม หรือประชาสัมพันธเพื่อสรางความตระหนักดานความมั่นคงปลอดภัย ของระบบเทคโนโลยีสารสนเทศแกผูใชงานเปนประจําทุกป
2.2.3 ฝทท. ตองแจงผูใชงานใหทราบ เมื่อมีการเปลี่ยนแปลงนโยบายการรักษาความมั่นคงปลอดภัย สารสนเทศของ รฟม. รวมทั้งอธิบายผลกระทบจากการเปลี่ยนแปลงดังกลาว
2.3 การแจงเหตุการณไมปกติ
ผูใชงานตองแจงเหตุการณไมปกติดานเทคโนโลยีสารสนเทศที่พบผานชองทางที่ รฟม. กําหนดโดยเร็วที่สุด 2.4 การกําหนดบทลงโทษ
2.4.1 ความรับผิดตามกฎหมาย
นโยบายและแนวปฏิบัติในการรักษาความมั่นคงปลอดภัยดานสารสนเทศนี้ไมไดกอใหเกิดสิทธิ์ ทางกฎหมายที่ทําใหผูใชงานพนผิดแมจะไดปฏิบัติตามนโยบายและแนวปฏิบัติในการรักษาความมั่นคง ปลอดภัยสารสนเทศและผูใชงานตกลงยินยอมที่จะไมดําเนินการใด ๆ ทางกฎหมายตอ รฟม. ซึ่งได ปฏิบัติตามระเบียบนี้แตอยางไรก็ตามหากผูใชงานกระทําการละเมิดหรือกระทําผิดตามนโยบาย และแนวปฏิบัติในการรักษาความมั่นคงปลอดภัยสารสนเทศ อาจเปนความผิดทางวินัยและเปนเหตุ ใหถูกลงโทษทางวินัยไดรฟม. ไมมีสวนรับผิดชอบตอการละเมิดทรัพยสินทางปญญาที่เกิดจาก การใชระบบคอมพิวเตอร
2.4.2 การพิจารณาโทษผูกระทําผิด
ผูใชงานที่กระทําความผิด ฝทท. จะเพิกถอนสิทธิ์การใชงานและอาจเปนความผิดทางวินัย หรือ ความผิดตามกฎหมายที่เกี่ยวของ
- พนักงาน/ลูกจางที่ฝาฝนหรือละเมิดนโยบายการรักษาความมั่นคงปลอดภัยของระบบเทคโนโลยี สารสนเทศ รฟม. ตองถูกลงโทษตามกระบวนการทางวินัยของ รฟม. รวมถึงกฎหมายที่เกี่ยวของ 2) หนวยงานภายนอก/บุคคลภายนอกที่กระทําความผิด จะมีโทษตามที่ระบุไวในสัญญาหรือ ถูกเพิกถอนสิทธิ์การใชงาน รวมถึงดําเนินการตามกฎหมายที่เกี่ยวของ
6
- การสิ้นสุดหรือการเปลี่ยนแปลงการจางงาน (Termination and Change of Employment) เพื่อกําหนดหนาที่ความรับผิดชอบเมื่อสิ้นสุดหรือเปลี่ยนแปลงการจางงาน ซึ่งรวมไปถึงการคืนทรัพยสินและ การถอดถอนสิทธิ์ในการเขาถึง
3.1 การแจงการสิ้นสุดหรือเปลี่ยนแปลงการจางงาน
3.1.1 ฝทบ. ตองแจงใหฝทท. ทราบทันทีหากพนักงานมีการลาออก โยกยายเกษียณ หรือเสียชีวิตเพื่อ ฝทท. จะไดตรวจสอบและบริหารจัดการสิทธิ์ในการเขาถึงระบบเทคโนโลยีสารสนเทศ
3.1.2 ฝาย/สํานัก/สํานักงาน ที่กํากับดูแลงานที่มีการวาจางหนวยงานภายนอก/บุคคลภายนอก ตองแจงให ฝทท. ทราบทันทีในกรณีที่ผูรับจางภายนอกสิ้นสุดสัญญาจางหรือมีการยกเลิกสัญญาจาง เพื่อให ฝทท. ตรวจสอบการใชงานระบบสารสนเทศและถอดถอนสิทธิ์ในการเขาถึงระบบสารสนเทศของ รฟม.
3.2 การคืนสินทรัพยของ รฟม.
ผูดูแลระบบตองตรวจสอบเพื่อเรียกคืนสินทรัพยของ รฟม. จากผูใชงาน เมื่อการสิ้นสุดหรือการเปลี่ยนแปลง การจางงาน
3.3 การถอดถอนสิทธิ์ในการเขาถึง
3.3.1 ผูดูแลระบบตองถอดถอนสิทธิ์ในการเขาถึงของผูใชงาน เมอสื่ ิ้นสุดหรือเปลี่ยนแปลงการจางงาน 3.3.2 การถอดถอนสิทธิ์ในการเขาถึงหมายรวมถึง ทางกายภาพ (Physical) และทางตรรกะ (Logical) เชน กุญแจ บัตรแสดงตน บัตรประจําตัวผูใชงาน และบัญชีผูใชงาน เปนตน
3.3.3 ในกรณีที่ผูใชงานที่สิ้นสุดหรือเปลี่ยนแปลงการจางงาน มีการใชบัญชีผูใชงานรวมกัน (Shared User ID) กบผั ูใชงานอื่น ผูบังคับบัญชาตองเปลี่ยนรหัสผานทันทีหลังจากสิ้นสุดหรือเปลี่ยนแปลงการจางงาน
7
สวนที่3
การรักษาความมั่นคงปลอดภัยทางดานกายภาพและสิ่งแวดลอม
วัตถุประสงค
▪ เพื่อควบคุมและปองกันการรักษาความมั่นคงปลอดภัยที่เกี่ยวของกับการเขาถึงอาคารสถานที่ และพื้นที่จัดเก็บ ขอมูลคอมพิวเตอร (Data Storage Area)
ผูรับผิดชอบ
▪ ผูดูแลระบบ
▪ ผูอํานวยการฝายจัดซื้อและบริการ
อางอิงมาตรฐาน: ISO/IEC 27001:2022
▪ มาตรการควบคุมดานกายภาพ (Physical Controls)
แนวปฏิบัติ - ผูดูแลระบบ ตองออกแบบ และติดตั้งอุปกรณหรือระบบสนับสนุน (Facilities) เพื่อปองกันความมั่นคงปลอดภัย ดานกายภาพ เชน อุปกรณดับเพลิง ระบบสํารองไฟฟา เครื่องกําเนิดไฟฟา ระบบปรับอากาศและควบคุมความชื้น ระบบเตือนภัยน้ํารั่ว และตองมีการบํารุงรักษาอยางสม่ําเสมอ
- ผดู ูแลระบบตองติดตั้งอุปกรณสารสนเทศในตูแรก็ (Rack) หรือสถานที่ที่มีความมั่นคงปลอดภัยและมีการปดล็อค 3. ผูดูแลระบบ ตองมีการปองกันสายเคเบิลที่ใชเพื่อการสื่อสารหรือสายไฟ มิใหมีการดักรับสัญญาณ (Interception) หรือมีความเสียหายเกิดขึ้น โดยจะตองเดินสายเคเบิลผานทอรอยสายหรือทางเดินสายที่มั่นคงปลอดภัยจากการเขาถึง และไมเดินสายผานพ้ืนที่ที่เขาถึงไดอยางสาธารณะ รวมทั้งสายเคเบิลสื่อสารและสายไฟฟาตองแยกจากกันโดยมี ระยะหางที่เหมาะสม
- การกําหนดบริเวณที่มีการรักษาความมั่นคงปลอดภัย
กําหนดพื้นที่ของระบบเทคโนโลยีสารสนเทศตาง ๆอยางเหมาะสม เพื่อเปนการเฝาระว ัง ควบคุม การรักษาความมั่นคง ปลอดภัยจากผูที่ไมไดรับอนุญาต รวมทั้งปองกันความเสียหายอื่น ๆ ที่อาจเกิดขึ้นไดโดยแบงแยกบริเวณพื้นที่ใชงาน ระบบเทคโนโลยีสารสนเทศออกเปน
4.1 พื้นที่ทํางาน (Working area) หมายถึง พื้นที่ติดตั้งเครื่องคอมพิวเตอรสวนบุคคลและคอมพิวเตอรพกพา ที่ประจําโตะทํางาน
4.2 พื้นที่จัดเก็บขอมูลคอมพิวเตอร (Data storage area) หมายถึง พื้นที่ศูนยของขอมูล (Data center) 5. การควบคุมการเขาออก อาคาร สถานที่
5.1 กําหนดสิทธิ์ของผูใชงานและหนวยงานภายนอกในการเขาถึงสถานที่ โดยแบงแยกไดดังนี้ 5.1.1 ผูดูแลระบบตองกําหนดสิทธิ์แกผูใชงานที่มีสิทธิ์เขา - ออก และกําหนดชวงระยะเวลาที่มีสิทธ์ิ ในการเขา - ออกแตละพื้นที่ใชงานระบบเทคโนโลยีสารสนเทศอยางชัดเจน
5.1.2 เจาหนาที่รักษาความปลอดภัย (รปภ.) จะตองใหหนวยงานภายนอก/บุคคลภายนอกแลกบัตรที่สามารถ ระบุตัวตนของบุคคลน้ัน ๆกอนเขาถึงอาคารของ รฟม. เชน บัตรประจําตัวประชาชน ใบอนุญาตขับขี่ เปนตน แลวบันทึกขอมูลบัตรในสมุดบันทึกหรือระบบงานสารสนเทศ
5.1.3 หนวยงานภายนอก/บุคคลภายนอกที่มาติดตอตองติดบัตรผูติดตอ (Visitor) ตรงจุดที่สามารถเห็นได ชัดเจนตลอดเวลาที่อยูใน รฟม. และคืนบัตรผูติดตอ (Visitor) กอนออกจากอาคารของ รฟม.
5.1.4 เจาหนาที่รักษาความปลอดภัย (รปภ.) ตองตรวจสอบผูติดตอ อุปกรณพรอมลงเวลาออกที่สมุด บันทึกหรือระบบสารสนเทศใหถูกตอง
5.2 ผูดูแลระบบ ตองควบคุมการเขา – ออกพื้นที่จัดเก็บขอมูลคอมพิวเตอร (Data Storage Area) ไมใหผูไมมีสิทธิ์ เขาถึงไดโดยกําหนดพื้นที่การสงมอบสินคาและพื้นที่การเตรียมหรือประกอบอุปกรณสารสนเทศ (Unpack Area) กอนนําเขาพื้นที่จัดเก็บขอมูลคอมพิวเตอร (Data storage area) และตองควบคุม การ เขา - ออก เพื่อหลีกเลี่ยงการเขาถึงระบบสารสนเทศและขอมูลสารสนเทศโดยไมไดรับอนุญาต โดยปฏบิัติตามขั้นตอนที่ รฟม. กําหนด
8
สวนที่4
การจัดการทรัพยสิน
วัตถุประสงค
▪ เพื่อบริหารจัดการทรัพยสินสารสนเทศ ตั้งแตการจัดหา การใชงาน จนถึงการยกเลิกใชงาน โดยมีการระบุ ทรัพยส ินขององคกรและกําหนดหนาที่ความรับผิดชอบในการปกปองทรัพยสินสารสนเทศอยางเหมาะสม ผูรับผิดชอบ
▪ ผูบังคับบัญชา
▪ ผูดูแลระบบ
▪ เจาของขอมูล
▪ ผูใชงาน
อางอิงมาตรฐาน: ISO/IEC 27001:2022
▪ มาตรการควบคุมดานองคกร (Organizational Controls)
▪ มาตรการควบคุมดานกายภาพ (Physical Controls)
▪ มาตรการควบคุมดานเทคโนโลยี (Technological Controls)
แนวปฏิบัติ - หนาที่ความรับผิดชอบตอทรัพยสินสารสนเทศ (Responsibility for Assets)
1.1 เจาของขอมูลและผูดูแลระบบ ตองรวมกันจัดทําบัญชีทรัพยสิน/ทะเบียนทรัพยสิน (Asset Inventory) และทบทวนทะเบียนทรัพยสินอยางนอยปละ 1 ครั้ง หรือเมื่อมีการเปลี่ยนแปลงที่มีนัยสําคัญ 1.2 เจาของขอมูลและผูดูแลระบบ ตองระบุเจาของทรัพยสินสารสนเทศทุกรายการ เพื่อรับผิดชอบดูแล ความมั่นคงปลอดภัยสารสนเทศตลอดวงจรอายุการใชงาน
1.3 เจาของขอมูลและผูดูแลระบบ ตองเรียกคืนทรัพยสนสารสนเทศเม ิ ื่อสิ้นสุดหรือเปลี่ยนแปลงการจางงาน 1.4 ผูใชงานตองใชทรัพยสินสารสนเทศของ รฟม. อยางระมัดระวัง และใชเพื่อปฏิบัติงานของ รฟม. เทานั้น รวมทั้งตองปฏิบัติตามกฎหมาย ระเบียบ ขอบังคับ และนโยบาย ของ รฟม. - การจําแนกประเภทของทรัพยสินสารสนเทศ (Asset Classification)
2.1 เจาของขอมูลและผูดูแลระบบ ตองจําแนกประเภททรัพยสินตามขั้นตอนที่ รฟม. กําหนด และทบทวน การจําแนกดังกลาวอยางสม่ําเสมอ
2.2 เจาของขอมูลและผูดูแลระบบ ตองจัดทําปายชื่อทรัพยสินสารสนเทศ (Labeling) ใหชดเจน ั พรอมทั้งจัดใหมี มาตรการดูแลการรักษาความมั่นคงปลอดภัยสารสนเทศที่สอดคลองกับประเภททรัพยสินตามระดับชั้นความลับ ที่ รฟม. กําหนด - การจัดการสื่อบันทึกขอมูล (Media Handling)
3.1 เจาของขอมูล ผูดูแลระบบ และผูใชงานตองควบคุมการใชงานและจัดเก็บสื่อบันทึกแบบถอดหรือตอพวง กับเครื่องคอมพิวเตอรได (Removable Media) ตามที่ รฟม. กําหนด
3.2 เจาของขอมูลตองมีการเขารหัสขอมูลที่ออนไหว (Sensitive Data) ของ รฟม. ที่จัดเก็บอยูในสื่อบันทึก แบบถอดได
3.3 เจาของขอมูล ผูดูแลระบบ และผูใชงานตองทําลายขอมูลสําคัญในอุปกรณสื่อบันทึกขอมูล แฟมขอมูล ตามขั้นตอนที่ รฟม. กําหนด โดยไมสามารถกูคืนขอมูลกลับมาไดอีกกอนจะกําจัดอุปกรณดังกลาวหรือ กอนที่จะอนุญาตใหผูอื่นนําอุปกรณนั้นไปใชงานตอเพื่อปองกันไมใหมีการเขาถึงขอมูลที่สําคัญได โดยพิจารณาวิธีการทําลายขอมูลบนสื่อบันทึกขอมูลแตละประเภท ดังนี้
9
ประเภทสื่อบันทึกขอมูล
วิธีทําลาย
กระดาษ
ใหหั่นดวยเครื่องทําลายเอกสาร
Flash Drive- ทําลายขอมูลบน Flash Drive ตามมาตรฐาน DOD5220.22M ของกระทรวงกลาโหมสหรัฐอเมริกา ซึ่งเปนการเขียนทับขอมูลเดิมหลายรอบ
- ใชวิธีทุบหรือบดใหเสียหาย
แผน CD/DVD
ใหหั่นดวยเครื่องทําลายเอกสาร
เทป
ใชวิธีทุบหรือบดใหเสียหายหรือเผาทําลาย
ฮารดดิสก- ทําลายขอมูลบนฮารดดิสกตามมาตรฐาน
DOD5220.22M ของกระทรวงกลาโหมสหรัฐอเมริกา ซึ่งเปนการเขียนทับขอมูลเดิมหลายรอบ
- ทําลายขอมูลบนฮารดดิสกตามมาตรฐาน
- ใชวิธีทุบหรือบดใหเสียหาย
3.4 เจาของขอมูลผูดูแลระบบ และผูใชงาน ตองมีการปองกันสื่อบันทึกขอมูลที่ใชจัดเก็บขอมูลสารสนเทศในกรณี ที่มีการเคลื่อนยายเพื่อปองกันการเขาถึงขอมูลสารสนเทศโดยไมไดรับอนุญาต ถูกนําไปใชงานผิดวัตถุประสงค รวมถึงปองกันสื่อบันทึกขอมูลไมใหไดรับความเสียหาย โดยรักษาความปลอดภัยสารสนเทศตามขั้นตอนที่ รฟม. กําหนด
4. การบริหารจัดการคาคอนฟกูเรชนั (Configuration Management)
4.1 ผูบังคับบัญชาตองกําหนดใหมีแนวทางการบริหารจัดการคาคอนฟกูเรชัน (Configuration Management) 4.2 ผูดูแลระบบตองกําหนดคา Minimum Baseline Standard เพื่อเปนมาตรฐานในการการตั้งคาของ ระบบปฏิบัติการ ระบบฐานขอมูล ระบบงาน และอุปกรณเครือขายสื่อสารตาง ๆอยางเปนลายลักษณอักษร และตองการทบทวนปรับปรุงใหเปนปจจุบันอยางนอยปละ 1 ครั้ง
4.3 ผูดูแลระบบตองควบคุมการเปลี่ยนแปลงการตั้งคาของระบบปฏิบัติการ ระบบฐานขอมูล ระบบงาน และ อุปกรณเครือขายสื่อสารตาง ๆ ตามขั้นตอนปฏิบัติการควบคุมการเปลี่ยนแปลงหรือแกไขระบบที่ รฟม. กําหนด
4.4 ผูดูแลระบบตองควบคุมเวอรชันของคาคอนฟกูเรชัน (System Configuration Version Control) 4.5 ผูดูแลระบบตองมีการสอบทานคาคอนฟกูเรชันของระบบปฏิบัติการ ระบบฐานขอมูล ระบบงาน และ อุปกรณเครือขายสื่อสารตาง ๆ อยางนอยปละ 1 ครั้ง
10
สวนท ี่5
การจัดหา การพัฒนา และการบํารุงรักษาระบบสารสนเทศ
วัตถุประสงค
▪ เพื่อควบคุมการจัดหา พัฒนา และบํารุงรักษาระบบสารสนเทศ ใหมีการกําหนดมาตรการการรักษาความมั่นคง ปลอดภัย เพื่อปองกันความผิดพลาด สูญหาย และการเปลี่ยนแปลงแกไขระบบ
ผูรับผิดชอบ
▪ ผูบังคับบัญชา
▪ ผูดูแลระบบ
อางอิงมาตรฐาน: ISO/IEC 27001:2022
▪ มาตรการควบคุมดานองคกร (Organizational Controls)
▪ มาตรการควบคุมดานเทคโนโลยี (Technological Controls)
แนวปฏิบัติ
- ผูบังคับบัญชา ตองควบคุมใหมีการกําหนดขอตกลงและความรับผิดชอบที่เกี่ยวของกับความเสี่ยงดานความมั่นคง ปลอดภัยสารสนเทศลงในสัญญากับผูใหบริการภายนอก โดยใหครอบคลุมรวมถึงผูรับจางชวงดวย 2. ผูบังคับบัญชาตองควบคุมใหมีขอตกลง (Sign Off) กอนเริ่มใชงานระบบจร ิง (Production) หรือกอนเริ่ม Go Live 3. ผูดูแลระบบ ตองจัดทําขอกําหนดโดยระบุถึงการควบคุมความมั่นคงปลอดภัยดานสารสนเทศที่สอดคลองกับ นโยบายและแนวปฏิบัติดานความมั่นคงปลอดภัยสารสนเทศขององคกร เชน วิธีการแบบปลอดภัยในการพัฒนา โปรแกรมตามมาตรฐาน OWASP (Open Web Application Security Project) Top 10 หรือมาตรฐาน CWE (Common Weakness Enumeration) Top 25 หรือมาตรฐานที่ยอมรับในสากล
- ผูดูแลระบบตองออกแบบโครงสรางการจัดวางระบบงานและเสนอผูบงคั ับบัญชาเห็นชอบกอนเริ่ม Go Live 5. ผูดูแลระบบ ตองมีการออกแบบระบบเพื่อตรวจสอบขอมูลที่จะรับเขาสูแอปพลิเคชัน ขอมูลที่เกิดจากการ ประมวลผล และขอมูลที่อยูระหวางการประมวลผล เพื่อตรวจหาและปองกันความไมถูกตองที่เกิดขึ้นกับขอมูล เชน หนวยความจําลน (Buffer Overflows) การใชตัวแปรผิดประเภท และตองมีมาตรการปองกันหรือควบคุม ความลมเหลวระหวางการประมวลผล (Rollback)
- ผูดูแลระบบตองมีการควบคุมการเขาถึงและควบคุมการเปลี่ยนแปลงหรือแกไขระบบตามขั้นตอนที่ รฟม. กําหนด เพื่อควบคุมผลกระทบที่เกิดขึ้น
- ผูดูแลระบบตองจํากัดใหมีการเปลี่ยนแปลงใด ๆ ตอซอฟตแวรที่ใชงาน (Software Package) โดยเปลี่ยนแปลง เฉพาะที่จําเปนเทานั้น และควบคุมทุก ๆ การเปลี่ยนแปลงอยางเขมงวดตามขั้นตอนที่ รฟม. กําหนด 8. ผูดูแลระบบตองจํากัดการเขาถึง Source Code ใหเขาถึงไดเฉพาะผูที่มีสิทธเทิ์ านั้น
- ผูดูแลระบบตองจัดทํา Source Code Review เพื่อหาขอผิดพลาดหรือสิ่งผิดปกติและปรับปรุง Source Code ใหมคีุณภาพ
- ผูดูแลระบบตองควบคุมการจัดสง Source Code ผานชองทางที่มั่นคงปลอดภัยและเปนชองทางที่ รฟม. กําหนดใหใชงานเทานั้น
- ผูดูแลระบบตองปดบังขอมูลสวนบุคคล (Data Masking) ที่จัดเก็บอยูในระบบงานสารสนเทศดวยวิธีการท่ี เหมาะสม
- ผูดูแลระบบตองแสดงขอมูลของผูใชงานอยางรัดกุม เชน การปดบังขอมูลสําคัญของผูใชงาน (Sensitive Data Masking) เปนตน
11 - กรณีของแอปพลิเคชันที่ใชงานผานอุปกรณเคลื่อนที่ (Mobile device) ใหผูดูแลระบบดําเนินการ ดังนี้ 13.1 ปดบังหนาจอเมื่อยอแอปพลิเคชัน (Application Blurring) เพื่อลดความเสี่ยงที่ขอมูลสําคัญของผูใชงาน จะรั่วไหล
13.2 ขอสิทธิ์เขาถึงทรัพยากรหรือบริการโดยแอปพลิเคชัน (Application Permission) บนอุปกรณเคลื่อนที่ ของผูใชงานเทาที่จําเปน และมีกระบวนการทบทวนการขอสิทธิ์เปนประจําเพื่อปองกันการละเมิดสิทธิ์ ความเปนสวนตัวของผูใชงาน - ผูดูแลระบบตองควบคุมขอมูลที่นํามาใชในการทดสอบระบบ (Test Data) อยางเหมาะสม โดยไมนําขอมูลจริง มาทดสอบ กรณีจําเปนตองใชขอมูลจริงตองไดรับอนุญาตขอมูลจากเจาของกอนนํามาใชงาน และทําลายขอมูล อยางเหมาะสมตามขั้นตอนที่ รฟม. กําหนด
- ผูดูแลระบบตองแยกระบบสารสนเทศสําหรับการพัฒนา ทดสอบ และใชงานจริงออกจากกันเพื่อลดความเสยงี่ ที่เกิดจากการเปลี่ยนแปลงระบบสารสนเทศโดยไมไดรับอนุญาต และตองมีการกําหนดสิทธิ์การเขาถึงระบบ สารสนเทศที่พัฒนา ทดสอบ หรือใชงานจรงิ ทั้งระบบสารสนเทศใหม และการปรับปรุงแกไขระบบสารสนเทศเดิม
- ผูดูแลระบบตองมีการกําหนดขั้นตอนการทดสอบระบบสารสนเทศกอนนําไปใชงานจริง ทั้งในกรณีปรับปรุงระบบ สารสนเทศเดิมและการพัฒนาระบบสารสนเทศใหม
- ผูดูแลระบบตองติดตั้งซอฟตแวรบนระบบสารสนเทศที่ใหบริการ (Production) ตามขั้นตอนที่ รฟม. กําหนด และจํากัดสิทธิ์การติดตั้งซอฟตแวรเพื่อใหระบบสารสนเทศตาง ๆ มีความถูกตองครบถวนและนาเชื่อถือ 18. ผูดูแลระบบตองนําซอฟตแวรทไมี่ ละเมิดลิขสิทธมาต ิ์ ิดตั้งบนระบบสารสนเทศที่ใหบริการ (Production) 19. ผูดูแลระบบตองกํากับดูแลใหผูรับจางปฏิบัติตามสัญญาหรือขอตกลงการใหบริการที่ระบุไวโดยครอบคลุมถึง ดานความมั่นคงปลอดภัยสารสนเทศ และการปฏิบัติตามขั้นตอนที่เกี่ยวของตาง ๆ ที่ รฟม. กําหนดไว 20. ผูดูแลระบบ ตองติดตาม ตรวจสอบรายงาน หรือบันทึกการใหบริการของบุคคล/หนวยงานภายนอกที่ใหบริการแก หนวยงานตามสัญญาวาจางอยางสม่ําเสมอ
- ผูดูแลระบบ ตองดูแลใหทรัพยสินสารสนเทศไดรับการบํารุงรักษาและซอมแซมตามความตองการ รวมทั้งตอง มีการบันทึกประวตัิการทํางานผิดปกติการบํารุงรักษา และการซอมแซมอุปกรณนั้น ๆ อยางสม่ําเสมอ 22. ผูดูแลระบบจะตองปดชองโหวของระบบสารสนเทศที่มีระดับความรุนแรงในระดับวิกฤติ(Critical) และระดับสูง (High) ทั้งหมดกอนนําไปใชงานจริง (Production) หรือกอนเริ่ม Go Live โดยเฉพาะระบบที่ใหบริการผานเครือขาย อินเทอรเน็ต (Internet Facing) และระบบที่มีความสําคัญตอการดําเนินงานของ รฟม.
- ผูดูแลระบบตองพิจารณาเลือกใชVersion ของ Software ดังนี้
23.1 กรณีนําSoftwareเดิมมาใชในการจ ัดหาหรือพัฒนาระบบ จะตองนําผลการตรวจสอบชองโหวและผลการทดสอบ เจาะระบบมาประกอบการพิจารณาคัดเลือกเวอรชันของ Software ดวย เพื่อปองกันไมใหเกิดชองโหวเดิม รวมถึงเพื่อลดภาระงานในการปดชองโหวเดิมซ้ํา
23.2 กรณีเปน Software ที่ไมเคยนํามาใชงานใหเล ือกใช Software เวอรชันลาสุด
12
สวนที่6
การควบคุมการเขาถึงระบบเทคโนโลยีสารสนเทศ
วัตถุประสงค
▪ เพื่อควบคุมการเขาถึงระบบเทคโนโลยีสารสนเทศตั้งแตการกําหนดสิทธิ์กําหนดประเภทของขอมูล จัดลําดับ ความสําคัญหรือลําดับชั้นความลับของขอมูล ระดับชั้นการเขาถึง เวลาที่เขาถึงไดและชองทางการเขาถึง ทั้งนี้ เพื่อควบคุมและปองกันการเขาถึง การลวงรูและการแกไขระบบสารสนเทศของ รฟม. โดยไมไดรับอนุญาต ผูรับผิดชอบ
▪ ผูดูแลระบบ
▪ เจาของขอมูล
▪ ผูใชงาน
อางอิงมาตรฐาน: ISO/IEC 27001:2022
▪ มาตรการควบคุมดานองคกร (Organizational Controls)
▪ มาตรการควบคุมดานเทคโนโลยี (Technological Controls)
แนวปฏิบัติ
- การควบคุมการเขาถึงระบบสารสนเทศ (Access Control)
1.1 เจาของขอมูลและผูดูแลระบบ ตองรวมกันกําหนดสิทธิ์ในการเขาถึงระบบสารสนเทศ (Authorization Matrix) ที่เหมาะสมและสอดคลองกับหนาที่ความรับผิดชอบของผูใชงาน และทบทวนเมื่อมีการเปลี่ยนแปลง 1.2 เจาของขอมูลและผูดูแลระบบ ตองรวมกันกําหนดระดับการอนุมัติ (Authorization Level) การเขาถึงระบบ เทคโนโลยีสารสนเทศ
1.3 เจาของขอมูลและผูดูแลระบบ ตองจัดใหมีการแบงแยกหนาที่ความรับผิดชอบ (Segregation of duties) ในการเขาถึงระบบเทคโนโลยีสารสนเทศอยางเหมาะสม เชน มีการแบงแยกหนาที่ระหวางการแจงความประสงค การเขาถึงและการอนุมัติการเขาถึง เปนตน
1.4 กรณีของแอปพลิเคชันที่ใชงานผานอุปกรณเคลื่อนที่ (Mobile device) ผูดูแลระบบตองปฏิบัติดังนี้ 1.4.1 ไมอนุญาตใหอุปกรณเคลื่อนที่ที่ใชระบบปฏิบัติการลาสมัย (Obsolete Operating System) เขาใชงาน แอปพลิเคชัน หรือหากอนุญาตใหใชบริการไดควรมีมาตรการรองรับเพื่อลดความเสี่ยงที่ รฟม. จะไดรับ รวมถึงลดผลกระทบตอผูใชงานตามความเหมาะสม เชน การเพิ่มมาตรการยืนยันตัวตน เปนตน 1.4.2 ไมอนุญาตใหอุปกรณที่มีการปรับแตงการเขาถึงระบบปฏิบัติการ (Rooted/Jailbroken) เขาใชงาน แอปพลิเคชัน เพื่อลดความเสี่ยงที่ผูไมประสงคดีสามารถเขาถึงขอมูลสําคัญของผูใชงานและละเมิด หรือหลีกเลี่ยงมาตรการการรักษาความมั่นคงปลอดภัยที่ รฟม. กําหนดไว
1.4.3 ไมอนุญาตใหผูใชงานใชแอปพลิเคชันเวอรชันต่ํากวาที่ รฟม. กําหนด เพื่อใหแอปพลิเคชันมีการ รักษาความมั่นคงปลอดภัยเปนไปตามมาตรฐานของ รฟม.
1.5 ขั้นตอนปฏิบัติเพื่อการจัดเก็บขอมูล
เจาของขอมูล ผูดูแลระบบ และผูใชงาน ตองปฏิบัติดังนี้
1.5.1 แบงประเภทขอมูล ดังนี้
- ขอมูลและสารสนเทศสําหรับสนับสนุนการตัดสินใจของผูบริหาร ไดแก ขอมูลสารสนเทศที่มี ความสําคัญหรือมีความจําเปนเรงดวนที่ตองติดตามอยางใกลชิดเพื่อประกอบการตัดสินใจ
เชิงนโยบาย กําหนดนโยบาย และการวางแผนของผูบริหารระดับสูง
13 - ขอมูลและสารสนเทศสนับสนุนเชิงยุทธศาสตร(Strategy Data) ไดแก ขอมูลและสารสนเทศ เชิงวิชาการเพื่อสนับสนุนการดําเนินงานตามพันธกิจและยุทธศาสตรของ รฟม. ใหบรรลุเปาหมาย รวมทั้งขอมูลที่เผยแพรแกผูรับบริการภายนอก
- ขอมูลและสารสนเทศที่สนับสนุนการปฏิบัติงานประจํา (Operation Data) ไดแก ขอมูลที่ สนับสนุนการทํางานทั่วไปของ รฟม.
1.5.2 จัดแบงระด ับความสําคัญของขอมูล ออกเปน 3 ระดับ คือ - ขอมูลที่มีระดับความสําคัญมาก หมายถึงขอมูลที่ใชสําหรับสนับสนุนการตัดสินใจของผูบริหาร 2) ขอมูลที่มีระดับความสําคัญปานกลาง หมายถึง ขอมูลที่ใชปฏิบัติงานเฉพาะกลุมงาน แผนก กอง หรือฝาย/สํานัก/สํานักงาน ภายในองคกร
- ขอมูลที่มีระดับความสําคัญนอย หมายถึง ขอมูลที่พนักงาน/ลูกจางภายใน รฟม. สามารถ เขาถึงรวมกันไดหรือสามารถเผยแพรได
1.5.3 จัดแบงลําดับชั้นความลับของขอมูลตามที่ รฟม. กําหนด
1.5.4 จัดแบงระดับชั้นการเขาถึง - ระดับชั้นสําหรับผูบริหาร เขาถึงไดตามอํานาจหนาที่และภารกิจที่ไดรับมอบหมาย
- ระดับชั้นสําหรับผูปฏิบัติงานทั่วไป เขาถึงขอมูลที่ไดรับมอบหมายตามอํานาจหนาที่
- ระดับชั้นสําหรับผูดูแลระบบหรือผูที่ไดมอบหมาย มีสิทธิ์ในการบริหารจัดการระบบและเขาถึง ขอมูลที่ไดรับมอบหมายตามอํานาจหนาที่
1.6 เจาของขอมูลและผูดูแลระบบตองกําหนดเวลาการเขาถึงระบบสารสนเทศ
1.7 ผูดูแลระบบตองจํากัดชองทางการเขาถึงระบบเทคโนโลยีสารสนเทศตามชองทาง ดังนี้ 1) เครือขายภายในของ รฟม. - เครือขายภายนอก รฟม.
- เครือขายอื่นที่จัดไวใหเชน ระบบเครือขายสื่อสารขอมูล GIN
1.8 ผูดูแลระบบตองกํากับดูแล Default Permission ของไฟล (File) และ โฟลเดอร (Folder) ที่สรางขึ้นใหมี การจํากัดสิทธิ์ในการเขาถึง
1.9 เจาของขอมูลและผูดูแลระบบ ตองพิจารณาขอกําหนดตาง ๆ ที่มีผลทางกฎหมายซึ่งเกี่ยวของกับการรักษา ความมั่นคงปลอดภัยสารสนเทศของรฟม. เชน พระราชบัญญัติขอกําหนดทางกฎหมาย ขอกําหนดในสัญญา และขอกําหนดทางดานความมั่นคงปลอดภัยอื่น ๆ เปนตน เพื่อกําหนดสิทธิ์การเขาถึงสารสนเทศและระบบ เทคโนโลยีสารสนเทศของ รฟม.
1.10 เจาของขอมูลและผูดูแลระบบ ตองมีการสอบทานสิทธิ์ในการเขาถึงระบบเทคโนโลยีสารสนเทศอยางสม่ําเสมอ พรอมทั้งเพิกถอนสิทธิ์เมื่อพบเห็นสิทธิ์ที่ไมถูกตองตามสิทธิ์ในการเขาถึง (Authorization Matrix) 2. การบริหารจัดการการเขาถึงของผูใชงาน (User Access Management)
ใหมีการควบคุมการลงทะเบียนผูใชงาน การบริหารจัดการรหัสผาน การบริหารจัดการสิทธิ์การใชงานระบบเทคโนโลยี สารสนเทศ และการทบทวนสิทธิ์การเขาถึงของผูใชงาน
2.1 การลงทะเบียนผใชู งาน (User Registration)
2.1.1 ผูดูแลระบบตองบริหารจัดการและควบคุมบัญชีชื่อผูใชงาน (Username) มิใหมีการใชงานบัญชี ชื่อผูใชงานซ้ํากัน ทั้งนี้ในสวนของพนักงาน/ลูกจาง รฟม. ใหกําหนดชื่อผูใชงาน (Username) ตามมาตรฐานจดหมายอิเล็กทรอนิกส (Email) ที่ใชในองคกร
2.1.2 เจาของขอม ูลตองเปนผูอนุมัติการสรางบัญชีผูใชงานชั่วคราว (Temporary User) และตองจํากัด ชวงเวลาการใชงานเทาที่จําเปน
14
2.2 การบริหารจัดการรหัสผาน (User Password Management)
2.2.1 ผูดูแลระบบตองกําหนดรหัสผานแบบชั่วคราวโดยใชวิธีการสุม และบังคับใหมีการเปลี่ยนรหัสผาน เมื่อผูใชงานเขาใชงานระบบในครั้งแรก
2.2.2 ผูดูแลระบบตองกําหนดความยาวของรหัสผาน ดังนี้ - ผูดูแลระบบมีความยาวอยางนอย 16 หลัก
- ผูใชงานมีความยาวอยางนอย 12 หลัก
2.2.3 ผูดูแลระบบตองกําหนดใหมีการยืนยันตัวตนแบบหลายปจจัย (Multi-Factor Authentication) ตามความเหมาะสม
2.2.4 ผูดูแลระบบตองกําหนดใหรหัสผานมีความซับซอน โดยประกอบดวย ตัวอักษร ตัวเลข และอักขระ พิเศษ เชน (a-Z) (0-9) (@ , # , & , “ , ‘ , *, =, < , > , % , $ , + , ?) เปนตน
2.2.5 ผูดูแลระบบตองกําหนดใหมีการเปลี่ยนแปลงรหัสผาน ดังนี้ - ผูดูแลระบบตองเปลี่ยนรหัสผานทุก ๆ 3 เดือน และไมซ้ํากับรหัสผานเดิม 3 ครั้งกอนหนา 2) ผูใชงานตองเปลี่ยนรหัสผานทุก ๆ 6 เดือน และไมซ้ํากับรหัสผานเดิม 3 ครั้งกอนหนา 3) ผูใชงานเชิงระบบ (System account) ใหพิจารณาเปลี่ยนรหัสผานตามความเหมาะสม 2.2.6 ผูดูแลระบบตองกําหนดใหมีการเขารหัสขอมูลรหัสผานในระบบ
2.2.7 ผูดูแลระบบตองจัดใหมีการควบคุมรหัสผานอยางเขมงวด
2.2.8 ผูดูแลระบบตองจัดสงบัญชีชื่อผูใชงาน (Username) และรหัสผาน (Password) ดวยว ิธีการที่ปลอดภัย 2.2.9 ผูดูแลระบบตองควบคุมดูแลระบบปฏิบัติการระบบฐานขอมูลและระบบงานสารสนเทศ (Application) ที่จัดเก็บบัญชีผูใชงานและรหัสผานอยางเขมงวดโดยใหเขาถึงไดเฉพาะผูดูแลระบบที่ไดรับอนุญาต เทานั้น
2.2.10 ผูดูแลระบบตองกําหนดวิธีการหรือกระบวนการยืนยันตัวตนที่ปลอดภัย เชน กรณีที่ลืมรหัสผาน 2.2.11 ผูดูแลระบบตองกําหนดใหผูใชบริการ ใชรหัสผานอยางมั่นคงปลอดภัย ดังน ี้ กรณีแอปพลิเคชันทั่วไป - กําหนดความยาวรหัสผานอยางนอย 12 หลัก ซึ่งประกอบดวย ตัวอักษร ตัวเลข และ อักขระพิเศษ เชน (a-Z) (0-9) (@ , # , & , “ , ‘ , *, =, < , > , % , $ , + , ?) เปนตน
- รหัสผานตองไมเปนคําที่คาดเดาไดงาย เชน คําที่อยูในพจนานุกรม ชื่อ-นามสกุล วันเดือนปเกิด ที่อยู หรือเบอรโทรศัพทเปนตน
- ไมบังคับใหเปลี่ยนรหัสผาน ทั้งนี้ขึ้นอยูกับความสมัครใจในการเปลี่ยนรหัสผาน และระบบ ตองรองรับการเปลี่ยนรหัสผานในกรณีตาง ๆ ดวยวิธีการที่ปลอดภัย
กรณีแอปพลิเคชันที่ใชงานผานอุปกรณเคลื่อนที่ (Mobile device) - กําหนดรหัสผานโดยใชPIN code หรือรหัสผานที่ซับซอน (PIN/Password Complexity) โดยกรณีPIN Code ตองใชรหัสผาน 6 หลักขึ้นไป
- ไมบังคับใหเปลี่ยนรหัสผาน ทั้งนี้ขึ้นอยูกับความสมัครใจในการเปลี่ยนรหัสผาน และ ระบบตองรองรับการเปลี่ยนรหัสผานในกรณีตาง ๆ ดวยวิธีการที่ปลอดภัย
2.2.12 ผดู ูแลระบบและผูใชงานตองใชรหัสผานอยางปลอดภัย ดังนี้ - ตองกําหนดรหัสผานที่ไมสามารถคาดเดาไดงาย เชน คําที่อยูในพจนานุกรม “qwerty” “abcde” “12345” ชื่อ-นามสกุล วันเดือนปเกิด ที่อยู หรือเบอรโทรศัพทเปนตน
- ตองไมใชงานรหัสผานโดยการเขาใชงานโดยอัตโนมัติไดแกการกําหนดคา “Remember Password” เปนตน