การคุ้มครองข้อมูลส่วนบุคคล

นโยบายความเป็นส่วนตัว

ฉบับที่ 1ปรับปรุงล่าสุด 17 กันยายน 2569ไทยEN

เอกสารนี้อธิบายว่าระบบเก็บข้อมูลส่วนบุคคลอะไรบ้าง ใช้เพื่ออะไร เปิดเผยให้ใคร เก็บไว้นานเท่าใด และท่านมีสิทธิอย่างไร ตามพระราชบัญญัติคุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562

1ระบบนี้คืออะไร

GradKub เป็นระบบสารสนเทศที่สำนักงานหลักสูตรใช้บริหารจัดการข้อมูลการศึกษาของนิสิตระดับบัณฑิตศึกษา ตั้งแต่แรกเข้าจนสำเร็จการศึกษา ครอบคลุมการเรียนรายวิชา การสอบวัดคุณสมบัติ (QE/CE) การสอบวิทยานิพนธ์ทุกขั้น และการสำเร็จการศึกษา

ระบบนี้ใช้ภายในสำนักงานหลักสูตรเป็นหลัก ผู้ที่เข้าใช้งานได้คือเจ้าหน้าที่หลักสูตร ผู้ดูแลหลักสูตร อาจารย์ที่ปรึกษา (ซึ่งเห็นเฉพาะนิสิตในความดูแลของตน) และนิสิตซึ่งเปิดบัญชีเพื่อดูข้อมูลของตนเองได้ ทั้งอาจารย์และนิสิตเห็นข้อมูลได้อย่างเดียว แก้ไขไม่ได้ การบันทึกและแก้ไขข้อมูลทั้งหมดทำโดยเจ้าหน้าที่หลักสูตร

การเปิดบัญชีนิสิตเป็นทางเลือก ไม่ใช่เงื่อนไขของการมีข้อมูลอยู่ในระบบ ระเบียนของนิสิตถูกสร้างและดูแลโดยสำนักงานหลักสูตรอยู่แล้ว ไม่ว่าจะมีการเปิดบัญชีหรือไม่ก็ตาม หากท่านประสงค์จะเปิดบัญชี ขั้นตอนมีดังนี้ สำนักงานหลักสูตรเป็นผู้ออกลิงก์ลงทะเบียนซึ่งมีวันหมดอายุและระบุหลักสูตรไว้ในตัวลิงก์ แล้วส่งให้นิสิตของหลักสูตรนั้น ท่านกรอกรหัสนิสิต อีเมลที่ต้องการใช้เข้าสู่ระบบ และรหัสผ่านที่ตั้งเอง พร้อมยืนยันว่าได้อ่านนโยบายฉบับนี้แล้ว ระบบจะจับคู่รหัสนิสิตที่กรอกกับระเบียนที่มีอยู่แล้วของหลักสูตรนั้น และสร้างบัญชีไว้ในสถานะรอการอนุมัติ ซึ่งยังใช้เข้าสู่ระบบไม่ได้ จากนั้นเจ้าหน้าที่หลักสูตรจะตรวจสอบและอนุมัติหรือปฏิเสธคำขอ บัญชีจะใช้งานได้ก็ต่อเมื่อได้รับอนุมัติแล้วเท่านั้น

2ข้อมูลส่วนบุคคลที่จัดเก็บ

ระบบจัดเก็บข้อมูลต่อไปนี้ โดยแยกตามประเภทของเจ้าของข้อมูล ทั้งนี้ ไม่ใช่ทุกช่องจะมีข้อมูลของทุกคน หลายรายการบันทึกเฉพาะเมื่อเกิดเหตุการณ์นั้นจริง

ข้อมูลของนิสิต

  • ข้อมูลระบุตัวตน รหัสนิสิต ชื่อ-สกุลภาษาไทยและภาษาอังกฤษ รุ่น หลักสูตร และรูปถ่าย (ถ้ามี)
  • ข้อมูลติดต่อ อีเมล และบัญชี LINE (เฉพาะเมื่อท่านเชื่อมบัญชีเองผ่านรหัสที่ระบบออกให้)
  • สถานะการศึกษา ขั้นการศึกษา สถานะการลงทะเบียน ภาคการศึกษาปัจจุบัน ภาคที่เข้าศึกษา และภาคที่สำเร็จการศึกษา
  • การสอบและผลสอบ ผลสอบวัดคุณสมบัติ (QE/CE) วันสอบ รูปแบบการสอบ สถานที่ คณะกรรมการสอบ ผลการสอบ และบันทึกประกอบผลสอบ
  • วิทยานิพนธ์ ชื่อวิทยานิพนธ์ภาษาไทยและภาษาอังกฤษ สถานะการตีพิมพ์ และไฟล์โครงร่างวิทยานิพนธ์ที่อัปโหลด
  • เอกสารและไฟล์แนบ เอกสารตามรายการตรวจสอบของแต่ละขั้น หลักฐานผลสอบภาษาอังกฤษ เอกสารประกอบคำร้องและการลา และไฟล์อื่นที่แนบไว้
  • ข้อมูลอื่นที่เกี่ยวข้องกับการศึกษา สถานะผลสอบภาษาอังกฤษและวันหมดอายุ สถานะจริยธรรมการวิจัยในคน (IRB) ทุนการศึกษาและจำนวนเงิน การลาเรียนพร้อมเหตุผล คำร้อง และการขยายเวลาพร้อมเหตุผล
  • บันทึกของเจ้าหน้าที่ บันทึกข้อความที่เจ้าหน้าที่หรืออาจารย์ที่ปรึกษาเขียนเกี่ยวกับนิสิต พร้อมชื่อผู้เขียนและวันเวลา
  • บัญชีผู้ใช้งาน (เฉพาะนิสิตที่เปิดบัญชี) อีเมลที่ใช้เข้าสู่ระบบ ซึ่งอาจไม่ใช่อีเมลเดียวกับที่สำนักงานหลักสูตรบันทึกไว้ รหัสผ่านที่เข้ารหัสไว้ สถานะและวันที่อนุมัติบัญชี ภาษาที่เลือก และเลขที่ฉบับของนโยบายความเป็นส่วนตัวที่ท่านยอมรับเมื่อลงทะเบียน

ข้อมูลของอาจารย์และเจ้าหน้าที่

  • ข้อมูลระบุตัวตนและสังกัด ชื่อ-สกุล ตำแหน่งทางวิชาการ ชื่อภาษาอังกฤษ คณะ ภาควิชา สถาบันต้นสังกัด และรูปถ่าย (ถ้ามี)
  • ข้อมูลติดต่อ อีเมล เบอร์โทรศัพท์ และบัญชี LINE (เฉพาะเมื่อเชื่อมบัญชีเอง)
  • ข้อมูลทางวิชาการ ประวัติผลงาน (CV) ที่อัปโหลด และข้อมูลผลงานตีพิมพ์ที่ระบบดึงจากฐานข้อมูล OpenAlex เช่น ORCID ดัชนี h จำนวนผลงาน และชื่อผลงาน
  • บทบาทในหลักสูตร การเป็นอาจารย์ที่ปรึกษา ที่ปรึกษาร่วม หรือกรรมการสอบ การตอบรับคำเชิญเป็นกรรมการ ความเห็นต่อการสอบ และวันที่แจ้งว่าง
  • บัญชีผู้ใช้งาน อีเมลที่ใช้เข้าสู่ระบบ รหัสผ่านที่เข้ารหัสไว้ บทบาทและสิทธิ์การเข้าถึง ภาษาที่เลือก และประวัติการแก้ไขข้อมูลในระบบ

3วัตถุประสงค์ของการประมวลผล

  • บริหารจัดการทะเบียนและสถานะการศึกษาของนิสิตตลอดหลักสูตร
  • ติดตามกำหนดเวลาตามระเบียบ เช่น ระยะเวลาการศึกษา การสอบตามขั้น และการขยายเวลา
  • จัดการการสอบ แต่งตั้งและประสานงานคณะกรรมการสอบ และบันทึกผลการสอบ
  • ติดต่อและแจ้งเตือนนิสิต อาจารย์ที่ปรึกษา และกรรมการสอบ
  • จัดทำรายงานและสถิติของหลักสูตรเพื่อการบริหารและการประกันคุณภาพ
  • ตรวจสอบว่าคำขอเปิดบัญชีเป็นของนิสิตเจ้าของระเบียนนั้นจริง โดยเจ้าหน้าที่เทียบอีเมลที่กรอกในคำขอกับอีเมลที่หลักสูตรบันทึกไว้
  • บันทึกว่าท่านยอมรับนโยบายความเป็นส่วนตัวฉบับใดและเมื่อใด
  • เก็บบันทึกการแก้ไขข้อมูลเพื่อการตรวจสอบย้อนหลังและความรับผิดชอบต่อข้อมูล

4การเปิดเผยข้อมูลและผู้รับข้อมูล

ระบบไม่ขายข้อมูลของท่าน และไม่ใช้ข้อมูลเพื่อการตลาด ไม่มีเครื่องมือติดตามพฤติกรรมหรือโฆษณาในระบบ อย่างไรก็ตาม การให้บริการจำเป็นต้องส่งข้อมูลบางส่วนไปยังผู้ให้บริการภายนอกดังนี้

  • ผู้ให้บริการอีเมล ที่อยู่อีเมลผู้รับ หัวข้อและเนื้อหาข้อความ ซึ่งอาจมีชื่อ รหัสนิสิต ชื่อวิทยานิพนธ์ วันและสถานที่สอบ และรายชื่อกรรมการ รวมทั้งไฟล์แนบที่เจ้าหน้าที่เลือกส่งไปพร้อมข้อความ
  • LINE (LINE Corporation) รหัสผู้ใช้ LINE ของผู้รับ และเนื้อความเดียวกับอีเมล LINE ไม่รับไฟล์แนบ แต่ข้อความจะระบุชื่อไฟล์ที่ส่งทางอีเมล
  • ผู้ให้บริการปัญญาประดิษฐ์ (Anthropic) เฉพาะกรณีใช้ฟังก์ชันค้นหากรรมการสอบ ระบบจะส่งไฟล์โครงร่างวิทยานิพนธ์ (เฉพาะส่วนต้นของเอกสาร) เพื่อสกัดคำสำคัญ เอกสารดังกล่าวตามปกติมีชื่อผู้เขียนและอาจารย์ที่ปรึกษาอยู่ในหน้าปก
  • ฐานข้อมูลผลงานวิชาการ (OpenAlex) ส่งเฉพาะคำสำคัญของงานวิจัยเพื่อค้นหาผู้เชี่ยวชาญ ไม่ส่งชื่อนิสิต รหัสนิสิต หรือไฟล์เอกสาร
  • ผู้ให้บริการพื้นที่จัดเก็บไฟล์ (Google Cloud) ไฟล์ทั้งหมดที่อัปโหลดเข้าระบบถูกจัดเก็บในพื้นที่จัดเก็บของผู้ให้บริการ โดยตั้งค่าเป็นแบบไม่เปิดสาธารณะ และดาวน์โหลดได้ผ่านระบบที่ตรวจสอบสิทธิ์ก่อนเท่านั้น

ปฏิทินการสอบสาธารณะ

หลักสูตรสามารถเปิดหน้าปฏิทินการสอบให้บุคคลทั่วไปเข้าดูได้โดยไม่ต้องเข้าสู่ระบบ หากเปิดใช้งาน หน้าดังกล่าวจะแสดง ชื่อ-สกุล ชื่อวิทยานิพนธ์ วันและเวลาสอบ รูปแบบการสอบ สถานที่ และลิงก์เข้าร่วมประชุม (กรณีสอบออนไลน์) แต่จะไม่แสดงผลการสอบ รหัสนิสิต หรือข้อมูลติดต่อ ค่าเริ่มต้นของระบบคือปิดไว้ และต้องเปิดโดยเจตนาเป็นรายหลักสูตรและรายขั้นการสอบ

5ระยะเวลาการเก็บรักษาข้อมูล

หน่วยงานจะเก็บรักษาข้อมูลของท่านเป็นระยะเวลา [ระยะเวลาการเก็บรักษา เช่น ตลอดระยะเวลาที่ศึกษาอยู่ และอีก N ปีหลังสำเร็จการศึกษาหรือพ้นสภาพ] หรือตามระยะเวลาที่กฎหมายและระเบียบว่าด้วยการเก็บเอกสารของสถาบันกำหนด แล้วแต่ระยะเวลาใดจะยาวกว่า

คำขอเปิดบัญชีที่ยังไม่ได้รับการอนุมัติจะไม่ทำให้ท่านเข้าใช้งานระบบได้ และหากเจ้าหน้าที่ปฏิเสธคำขอ บัญชีที่สร้างไว้จะถูกลบออกทั้งหมด โดยระเบียนการศึกษาของนิสิตไม่ได้รับผลกระทบ

ข้อยกเว้นที่ท่านควรทราบ เมื่อมีการลบข้อมูลของท่านออกจากระบบแล้ว ระบบยังคงเก็บ (ก) บันทึกการแก้ไขข้อมูล (audit log) ไว้ถาวรเพื่อการตรวจสอบ โดยได้ลบชื่อและรหัสนิสิตออกจากบันทึกนั้นแล้ว และ (ข) รายการคำขอลบข้อมูลพร้อมผลการพิจารณา เพื่อเป็นหลักฐานว่าได้ดำเนินการตามคำขอแล้ว

6มาตรการรักษาความปลอดภัยของข้อมูล

หน่วยงานจัดให้มีมาตรการรักษาความมั่นคงปลอดภัยของข้อมูลส่วนบุคคลตามสมควรแก่ความเสี่ยง ดังนี้

  • การจำกัดสิทธิ์การเข้าถึง ผู้ใช้แต่ละคนเห็นข้อมูลเท่าที่บทบาทของตนกำหนด อาจารย์ที่ปรึกษาเห็นเฉพาะนิสิตในความดูแลของตน และนิสิตเห็นเฉพาะข้อมูลของตนเอง
  • การเข้าสู่ระบบ รหัสผ่านต้องมีความยาวอย่างน้อย 12 ตัวอักษร ระบบปฏิเสธรหัสผ่านที่คาดเดาได้ง่าย รหัสผ่านถูกจัดเก็บในรูปแบบที่เข้ารหัสไว้ ไม่ได้เก็บเป็นข้อความธรรมดา และการพยายามเข้าสู่ระบบที่ไม่สำเร็จซ้ำ ๆ จะถูกชะลอและบันทึกไว้
  • การรับส่งข้อมูล การเข้าใช้งานระบบและการเชื่อมต่อระหว่างระบบกับฐานข้อมูลใช้ช่องทางที่เข้ารหัส
  • ไฟล์ที่อัปโหลด จัดเก็บในพื้นที่ที่ไม่เปิดสาธารณะ และดาวน์โหลดได้ผ่านระบบซึ่งตรวจสอบสิทธิ์ของผู้ขอก่อนทุกครั้ง
  • การตรวจสอบย้อนหลัง การแก้ไขข้อมูลทุกครั้งถูกบันทึกไว้ว่าใครเป็นผู้ทำและเมื่อใด บันทึกดังกล่าวเพิ่มได้อย่างเดียว แก้ไขหรือลบไม่ได้

การตรวจสอบความปลอดภัย

เมื่อเดือนกันยายน พ.ศ. 2569 ระบบได้รับการตรวจสอบความปลอดภัยสองทาง ได้แก่ การตรวจสอบซอร์สโค้ดตามแนวทาง OWASP Top 10 และการสแกนหาช่องโหว่ด้วยเครื่องมือ OWASP ZAP ข้อค้นพบทั้งหมดได้รับการบันทึกไว้และแก้ไขแล้ว ยกเว้นรายการที่บันทึกไว้เป็นความเสี่ยงที่ยอมรับได้พร้อมเหตุผลประกอบ

อย่างไรก็ตาม ไม่มีระบบสารสนเทศใดปลอดภัยโดยสมบูรณ์ การตรวจสอบข้างต้นเป็นการตรวจสอบ ณ ช่วงเวลาหนึ่ง มิใช่การรับประกันว่าระบบปราศจากช่องโหว่ หากเกิดเหตุละเมิดข้อมูลส่วนบุคคล หน่วยงานจะดำเนินการแจ้งเหตุตามที่พระราชบัญญัติคุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562 กำหนด

7สิทธิของท่านในฐานะเจ้าของข้อมูลส่วนบุคคล

ตามพระราชบัญญัติคุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562 ท่านมีสิทธิดังต่อไปนี้

  • ขอเข้าถึงและขอรับสำเนาข้อมูลส่วนบุคคลของท่าน
  • ขอให้แก้ไขข้อมูลที่ไม่ถูกต้องหรือไม่เป็นปัจจุบัน
  • ขอให้ลบหรือทำลายข้อมูล เมื่อหมดความจำเป็นหรือเมื่อท่านถอนความยินยอม
  • ขอให้ระงับการใช้ข้อมูล หรือคัดค้านการประมวลผลข้อมูล
  • ขอรับข้อมูลในรูปแบบที่อ่านได้ด้วยเครื่อง และขอให้ส่งต่อไปยังผู้ควบคุมข้อมูลรายอื่น
  • ถอนความยินยอมเมื่อใดก็ได้ โดยการถอนความยินยอมไม่กระทบต่อการประมวลผลที่ได้ทำไปแล้วโดยชอบ
  • ร้องเรียนต่อคณะกรรมการคุ้มครองข้อมูลส่วนบุคคล หากเห็นว่าการประมวลผลไม่ชอบด้วยกฎหมาย

การใช้สิทธิ ให้ติดต่อสำนักงานหลักสูตรที่ดูแลข้อมูลของท่านตามที่อยู่ในหัวข้อถัดไป สำหรับผู้ที่มีบัญชีใช้งานระบบ สามารถยื่นคำขอลบข้อมูลของตนเองได้จากหน้าบัญชีผู้ใช้ในระบบโดยตรง คำขอจะถูกพิจารณาโดยผู้ดูแลหลักสูตร และการลบออกจากฐานข้อมูลอย่างถาวรสงวนไว้สำหรับผู้ดูแลระบบเท่านั้น

8ผู้ควบคุมข้อมูลส่วนบุคคลและการติดต่อ

  • ผู้ควบคุมข้อมูลส่วนบุคคล [ชื่อหน่วยงาน / คณะ / มหาวิทยาลัย]
  • ที่อยู่ [ที่อยู่ของหน่วยงาน]
  • ช่องทางติดต่อ [อีเมลติดต่อ] / [เบอร์โทร]
  • เจ้าหน้าที่คุ้มครองข้อมูลส่วนบุคคล [ชื่อและอีเมลของเจ้าหน้าที่คุ้มครองข้อมูลส่วนบุคคล (ถ้ามี)]

9คุกกี้

ระบบใช้คุกกี้เท่าที่จำเป็นต่อการเข้าสู่ระบบและการจดจำการตั้งค่าของท่าน รายละเอียดของคุกกี้แต่ละรายการ วัตถุประสงค์ ระยะเวลา และวิธีถอนความยินยอม อยู่ในหน้านโยบายคุกกี้

ดูนโยบายคุกกี้กลับหน้าหลัก