← กลับหน้าแรก OKAccount
OKAccount · ข้อมูลสำหรับผู้ใช้

นโยบายความปลอดภัยระบบและข้อมูล

หน้านี้บอกมาตรการที่ OKAccount ใช้อยู่จริง ณ วันที่ 25 กันยายน 2569 และสิ่งที่เรายังไม่มี ไม่ใช่การรับรองมาตรฐาน

ฉบับที่ 1 · มีผลตั้งแต่ 25 กันยายน 2569

ที่ตั้งข้อมูล

ระบบและข้อมูลจัดเก็บกับผู้ให้บริการคลาวด์ ภูมิภาคสิงคโปร์ การเชื่อมต่อเว็บไซต์ผ่านผู้ให้บริการเครือข่ายหน้าเว็บ และสำเนาสำรองประจำคืนแบบเข้ารหัสเก็บในประเทศไทย

ระบบทดสอบของเราไม่ใช้ข้อมูลจริงของลูกค้า และปิดไม่ให้บุคคลทั่วไปเข้าถึง

มาตรการที่ใช้อยู่

มาตรการที่ใช้อยู่ ณ วันที่ข้างต้น:

มาตรการเหล่านี้ช่วยลดความเสี่ยง แต่ไม่รับประกันว่าจะป้องกันเหตุได้ทั้งหมด

  • ข้อมูลธุรกิจของแต่ละบริษัทแยกเก็บคนละฐานข้อมูล (ข้อมูลบัญชีผู้ใช้และการชำระค่าบริการอยู่ในฐานข้อมูลกลางของระบบ) ระบบเลือกฐานข้อมูลจากบริษัทที่ท่านเข้าสู่ระบบอยู่ และปฏิเสธคำขอที่ระบุบริษัทไม่ได้แทนการเดา
  • รหัสผ่านเก็บแบบแฮชพร้อมค่าสุ่ม เราอ่านรหัสผ่านจริงของท่านไม่ได้ รหัสผ่านต้องยาวอย่างน้อย 12 ตัวอักษร และระบบปฏิเสธรหัสผ่านยอดนิยมที่เดาง่าย
  • บัญชีที่สมัครเองด้วยอีเมลและรหัสผ่านต้องยืนยันอีเมลก่อนเข้าใช้ (สมัครด้วย Google ใช้อีเมลที่ Google รับรองแล้ว) ระบบจำกัดการใส่รหัสผิดซ้ำ และพักการเข้าสู่ระบบชั่วคราวเมื่อผิดเกินกำหนด
  • คุกกี้เข้าสู่ระบบลงลายเซ็นดิจิทัล สคริปต์ในหน้าเว็บอ่านไม่ได้ และส่งผ่านการเชื่อมต่อที่เข้ารหัสเท่านั้น เซสชันมีอายุจำกัดและหมดอายุเอง
  • ตรวจสิทธิ์ที่เซิร์ฟเวอร์ทุกคำขอโดยอ่านสถานะล่าสุดจากฐานข้อมูล การปิดผู้ใช้ ลดสิทธิ์ หรือเปลี่ยนรหัสผ่านจึงมีผลกับทุกเครื่องตั้งแต่คำขอถัดไป
  • การเชื่อมต่อกับเว็บไซต์ใช้ HTTPS โดยระบบเปลี่ยนทาง http เป็น https ให้อัตโนมัติ และปฏิเสธคำขอแก้ไขข้อมูลที่เบราว์เซอร์ส่งมาจากเว็บไซต์อื่น
  • ระบบบันทึกเหตุการณ์สำคัญ เช่น การเข้าสู่ระบบ การเปลี่ยนรหัสผ่าน และการเปลี่ยนสิทธิ์ พร้อมเวลา และบันทึกหมายเลข IP ของการเข้าสู่ระบบ

ทีมงานของเราเห็นอะไรบ้าง

ระบบหลังบ้านของทีมงานแยกจากระบบของลูกค้า ใช้ทางเข้าและคุกกี้คนละชุด และการเป็นเจ้าของกิจการในบริษัทลูกค้าไม่ได้สิทธิ์เข้าหลังบ้าน

ทีมงานของเราไม่มีเครื่องมือในระบบสำหรับเปิดดูเอกสาร รายการ หรือเงินเดือนในบริษัทของท่าน เห็นเฉพาะข้อมูลบัญชีผู้ใช้และข้อมูลตอนสมัคร แพ็กเกจ ข้อมูลการชำระค่าบริการ (รวมข้อมูลผู้ชำระบนเอกสารค่าบริการ) และตัวเลขสรุปการใช้งาน เช่น จำนวนผู้ใช้และเวลาใช้งานล่าสุด ส่วนสลิปโอนค่าบริการที่ท่านแนบมา เปิดดูได้เฉพาะเจ้าหน้าที่ที่รับผิดชอบการตรวจการชำระ และระบบบันทึกทุกครั้งที่เปิดดู

ผู้ดูแลระบบที่ได้รับสิทธิ์เข้าถึงฐานข้อมูลโดยตรงได้ เพื่อสำรองข้อมูล บำรุงรักษา และแก้ไขปัญหาตามที่ลูกค้าร้องขอ การเปลี่ยนแปลงที่ทีมงานทำผ่านหลังบ้านถูกบันทึกไว้พร้อมเหตุผล

สำรองข้อมูลและความพร้อมใช้งาน

เราสำรองข้อมูลตามรอบทุกคืนในช่วงปิดระบบ และเก็บสำเนาสำรองรายคืนแบบเข้ารหัสไว้ในประเทศไทย ไฟล์สำรองแยกเป็นรายบริษัท เราเคยซ้อมกู้คืนข้อมูลจากสำเนาสำรองจริงแล้ว แต่ยังไม่ได้วัดเวลาที่ใช้กู้คืนทั้งระบบ การสำรองช่วยลดความเสียหาย แต่ไม่รับประกันว่าจะกู้คืนได้ครบทุกกรณี

เราไม่มีข้อตกลงระดับการให้บริการ (SLA) และไม่รับประกันว่าระบบจะใช้งานได้ตลอดเวลา ระบบปิดรับการบันทึกข้อมูล การสมัคร และการเข้าสู่ระบบใหม่ทุกคืน 21:30–06:00 น. (เวลาไทย) ผู้ที่อยู่ในระบบแล้วยังเปิดดูข้อมูลได้

สำเนาสำรองยังไม่มีกำหนดวันลบ ข้อมูลที่ลบออกจากระบบแล้วจึงอาจยังอยู่ในสำเนาสำรอง

สิ่งที่ท่านควรทำ

ความปลอดภัยของบัญชีขึ้นอยู่กับผู้ใช้ด้วย:

  • ตั้งรหัสผ่านของท่านเองผ่านลิงก์เชิญ (หรือผูกบัญชี Google) ใช้รหัสผ่านยาวที่ไม่ซ้ำกับที่อื่น และถ้าเจ้าของกิจการตั้งรหัสผ่านให้ใหม่ เช่น กรณีลืมรหัส ให้เปลี่ยนเป็นรหัสของท่านเองทันทีที่เข้าใช้
  • ไม่ใช้บัญชีร่วมกัน ส่งลิงก์ลงทะเบียนผู้รับเงินและลิงก์เชิญให้เฉพาะผู้รับ
  • เจ้าของกิจการควรให้สิทธิ์เท่าที่จำเป็น ทบทวนเมื่อเปลี่ยนหน้าที่ และปิดผู้ใช้ที่พ้นหน้าที่ทันที
  • กดออกจากระบบเมื่อใช้เครื่องที่ใช้ร่วมกัน เพราะระบบยังไม่ออกจากระบบอัตโนมัติเมื่อไม่ได้ใช้งาน
  • แจ้งเจ้าของกิจการของบริษัทและ [email protected] ทันทีเมื่อสงสัยว่าบัญชีถูกใช้โดยมิชอบ

แจ้งช่องโหว่หรือปัญหาความปลอดภัย

แจ้งเหตุ ช่องโหว่ หรือข้อกังวลด้านความปลอดภัยที่ [email protected] พร้อมรายละเอียดและขั้นตอนที่ทำให้เกิดปัญหา โปรดอย่าเข้าถึงหรือแก้ไขข้อมูลของผู้อื่นระหว่างตรวจสอบ

เมื่อเกิดเหตุละเมิดข้อมูล

หากเกิดเหตุละเมิดข้อมูลส่วนบุคคล เราจะประเมินและควบคุมเหตุโดยเร็ว

ข้อมูลที่บริษัทลูกค้าเป็นผู้ควบคุม เราในฐานะผู้ประมวลผลจะแจ้งบริษัทลูกค้าที่ได้รับผลกระทบโดยไม่ชักช้า เพื่อให้บริษัทดำเนินการตามหน้าที่ของตน ส่วนข้อมูลที่เราเป็นผู้ควบคุม เช่น ข้อมูลบัญชีผู้ใช้และการชำระค่าบริการ เราจะแจ้งสำนักงานคณะกรรมการคุ้มครองข้อมูลส่วนบุคคลและเจ้าของข้อมูลตามที่กฎหมายกำหนด

สิ่งที่เรายังไม่มี

เพื่อให้ท่านตัดสินใจได้บนข้อเท็จจริง:

ติดต่อ [email protected]

  • ยังไม่มีการยืนยันตัวตนสองชั้น (2FA) สำหรับผู้ใช้ของลูกค้า โปรดใช้รหัสผ่านยาวที่ไม่ซ้ำกับที่อื่น
  • ยังไม่มีใบรับรองมาตรฐานความปลอดภัยจากหน่วยงานภายนอก และยังไม่มีการทดสอบเจาะระบบโดยบริษัทภายนอก
  • ยังไม่มีข้อตกลงระดับการให้บริการ (SLA) หรือการรับประกันเวลาใช้งาน
  • ยังไม่มีปุ่มลบบัญชี ลบข้อมูลทั้งบริษัท หรือส่งออกข้อมูลทั้งหมดด้วยตนเอง คำขอเหล่านี้ส่งที่ [email protected] ทีมงานดำเนินการให้
  • ลูกค้ายังเปิดดูบันทึกเหตุการณ์ความปลอดภัยของบริษัทตนเองจากหน้าเว็บไม่ได้