โดยที่กองทุนมีสถานะเป็นผู้ควบคุมข้อมูลส่วนบุคคลตามมาตรา 6 แห่งพระราชบัญญัติคุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562 จึงเป็นการสมควรกำหนดนโยบายการคุ้มครองข้อมูลส่วนบุคคลของกองทุนเพื่อถือเป็นหลักการดำเนินงานในส่วนที่เกี่ยวข้อง
อาศัยอำนาจตามความในมาตรา 24 แห่งพระราชบัญญัติกองทุนบำเหน็จบำนาญข้าราชการ พ.ศ. 2539 เลขาธิการจึงออกประกาศไว้ดังต่อไปนี้
นโยบายการคุ้มครองข้อมูลส่วนบุคคลนี้จัดทำขึ้นเพื่ออธิบายถึงการประมวลผลข้อมูลส่วนบุคคลของเจ้าของข้อมูลส่วนบุคคลที่เกี่ยวข้องหรือมีความสัมพันธ์กับกองทุน รวมทั้งการแจ้งให้ทราบถึงสิทธิของเจ้าของข้อมูลส่วนบุคคลตามกฎหมายว่าด้วยการคุ้มครองข้อมูลส่วนบุคคล โดยเจ้าของข้อมูลส่วนบุคคลภายใต้นโยบายการคุ้มครองข้อมูลส่วนบุคคลนี้ ได้แก่
กองทุนอาจออกประกาศเกี่ยวกับความเป็นส่วนตัว (Privacy Notice) เพิ่มเติมสำหรับกิจกรรมการประมวลผลข้อมูลส่วนบุคคลเป็นการเฉพาะ เพื่ออธิบายถึงประเภทของข้อมูลส่วนบุคคล วัตถุประสงค์และเหตุตามกฎหมายที่ต้องดำเนินการ ระยะเวลาการเก็บรักษาข้อมูลส่วนบุคคล รวมทั้งสิทธิของเจ้าของข้อมูลส่วนบุคคล
ในกรณีที่ข้อความในประกาศเกี่ยวกับความเป็นส่วนตัว (Privacy Notice) และนโยบายการคุ้มครองข้อมูลส่วนบุคคลตามประกาศนี้มีความขัดแย้งกัน ให้ถือตามข้อความในประกาศเกี่ยวกับความเป็นส่วนตัว (Privacy Notice) ของกิจกรรมการประมวลผลข้อมูลส่วนบุคคล
ข้อ 5 วัตถุประสงค์ของการประมวลผลข้อมูลส่วนบุคคลและฐานอำนาจตามกฎหมาย
กองทุนได้ใช้ฐานอำนาจตามกฎหมายในการเก็บรวบรวม ใช้ และเปิดเผยข้อมูลส่วนบุคคลให้เหมาะสมตามวัตถุประสงค์ในการประมวลผลข้อมูลส่วนบุคคลดังต่อไปนี้
ในกรณีที่กองทุนมีความจำเป็นต้องเก็บรวบรวมข้อมูลส่วนบุคคลเพื่อการปฏิบัติตามสัญญา การปฏิบัติหน้าที่ตามกฎหมาย หรือเพื่อความจำเป็นในการเข้าทำสัญญา หากเจ้าของข้อมูลส่วนบุคคลปฏิเสธไม่ให้ข้อมูลส่วนบุคคลหรือคัดค้านการดำเนินการประมวลผลตามวัตถุประสงค์ของกิจกรรม อาจมีผลทำให้กองทุนไม่สามารถดำเนินการหรือให้บริการตามที่เจ้าของข้อมูลส่วนบุคคลร้องขอได้ทั้งหมดหรือบางส่วน
ข้อ 6 แหล่งที่มาหรือช่องทางในการเก็บรวบรวมข้อมูลส่วนบุคคล
กองทุนจะเก็บรวบรวมหรือได้มาซึ่งข้อมูลส่วนบุคคลโดยชอบด้วยกฎหมาย ตามที่เจ้าของข้อมูลส่วนบุคคลเกี่ยวข้อง หรือมีความสัมพันธ์กับกองทุนจากแหล่งข้อมูลที่ได้เก็บรวบรวมจากเจ้าของข้อมูลส่วนบุคคลโดยตรง และเก็บรวบรวมข้อมูลจากแหล่งอื่นด้วยเหตุผลข้อใดข้อหนึ่งดังต่อไปนี้
ข้อ 7 ประเภทของข้อมูลส่วนบุคคลที่กองทุนเก็บรวบรวม
ในกรณีที่จำเป็นกองทุนจะประมวลผลข้อมูลส่วนบุคคลอ่อนไหวโดยได้รับความยินยอมอย่างชัดแจ้งจากเจ้าของข้อมูลส่วนบุคคล เว้นแต่ในกรณีที่มีข้อยกเว้นในการเก็บรวบรวมข้อมูลส่วนบุคคลอ่อนไหวโดยไม่ต้องขอความยินยอมโดยชัดแจ้งจากเจ้าของข้อมูลส่วนบุคคล ตามกฎหมายว่าด้วยการคุ้มครองข้อมูลส่วนบุคคล ซึ่งกองทุนจะใช้ความพยายามอย่างดีที่สุดในการจัดให้มีมาตรการรักษาความมั่นคงปลอดภัยที่เพียงพอ เพื่อปกป้องคุ้มครองข้อมูลส่วนบุคคลอ่อนไหวของเจ้าของข้อมูลส่วนบุคคล. ทั้งนี้กองทุนจะประมวลผลข้อมูลส่วนบุคคลอ่อนไหวดังกล่าวเพื่อวัตถุประสงค์ตามที่กฎหมายกำหนดไว้และตามวัตถุประสงค์ที่กองทุนแจ้งไว้
ในกรณีที่เจ้าของข้อมูลส่วนบุคคลไม่ประสงค์ให้กองทุนประมวลผลข้อมูลส่วนบุคคลอ่อนไหวดังกล่าว แต่ข้อมูลส่วนบุคคลอ่อนไหวดังกล่าวปรากฏอยู่บนบัตรประจำตัวประชาชนหรือเอกสารอื่นใดที่เจ้าของข้อมูลส่วนบุคคลได้สมัครใจเปิดเผยให้แก่กองทุน หรือส่งมอบข้อมูลที่มีลักษณะเช่นว่านั้นให้แก่กองทุน ไม่ว่าจะเป็นการส่งมอบข้อมูลในลักษณะเป็นเอกสารหรือสื่ออื่นใด กองทุนแนะนำให้เจ้าของข้อมูลส่วนบุคคลเป็นผู้ปกปิดข้อมูลส่วนบุคคลอ่อนไหวเหล่านี้ด้วยตัวเอง โดยวิธีการขีดฆ่าข้อมูลส่วนบุคคลอ่อนไหว อย่างไรก็ตาม หากเจ้าของข้อมูลส่วนบุคคลมิได้ปกปิดข้อมูลส่วนบุคคลอ่อนไหวนั้นด้วยตนเอง กองทุนจะถือว่าเจ้าของข้อมูลส่วนบุคคลได้อนุญาตโดยชัดแจ้งให้กองทุนปกปิดข้อมูลเหล่านั้นให้แก่เจ้าของข้อมูลส่วนบุคคล และให้ถือว่าข้อมูลส่วนบุคคลอ่อนไหวที่เจ้าของข้อมูลส่วนบุคคลส่งมอบมาและกองทุนได้จัดการปกปิดข้อมูลส่วนบุคคลอ่อนไหวให้แก่เจ้าของข้อมูลส่วนบุคคลแล้วเป็นเอกสารที่สมบูรณ์ ใช้บังคับได้ตามกฎหมายทุกประการ และให้กองทุนสามารถนำไปประมวลผลได้ภายใต้กฎหมายว่าด้วยการคุ้มครองข้อมูลส่วนบุคคล ทั้งนี้ หากเป็นกรณีที่กองทุนไม่สามารถจัดการปกปิดข้อมูลส่วนบุคคลอ่อนไหวให้แก่เจ้าของข้อมูลส่วนบุคคลได้เนื่องด้วยปัญหาเชิงเทคนิคหรือปัญหาอื่นใด กองทุนจะจัดเก็บข้อมูลส่วนบุคคลอ่อนไหวนั้นเพื่อเป็นส่วนหนึ่งของการยืนยันตัวตนของเจ้าของข้อมูลส่วนบุคคลเท่านั้น
ในกรณีที่กองทุนทราบว่า ข้อมูลส่วนบุคคลที่จำเป็นต้องได้รับความยินยอมในการเก็บรวบรวมเป็นของเจ้าของข้อมูลส่วนบุคคลซึ่งเป็นผู้เยาว์ คนเสมือนไร้ความสามารถ หรือคนไร้ความสามารถ กองทุนจะไม่ทำการเก็บรวบรวมข้อมูลส่วนบุคคลนั้นจนกว่าจะได้รับความยินยอมจากผู้ใช้อำนาจปกครองที่มอำนาจกระทำการแทนผู้เยาว์ หรือผู้พิทักษ์ หรือผู้อนุบาล แล้วแต่กรณี ทั้งนี้ เป็นไปตามเงื่อนไขที่กฎหมายกำหนดดังต่อไปนี้
ข้อ 8 การบริหารจัดการข้อมูลส่วนบุคคลเชิงพฤติกรรมของเจ้าของข้อมูลส่วนบุคคล
กองทุนอาจใช้คุกกี้ (Cookies) หรือเทคโนโลยีอื่นทำนองเดียวกันในการติดตามพฤติกรรมของเจ้าของข้อมูลส่วนบุคคลที่เข้าใช้งานเว็บไซต์ของกองทุน รวมทั้งบันทึกการให้บริการและวิเคราะห์พฤติกรรมของผู้ใช้บริการ เพื่อประโยชน์ในการอำนวยความสะดวกแก่เจ้าของข้อมูลส่วนบุคคลและพัฒนาประสิทธิภาพการเข้าใช้งานเว็บไซต์ของกองทุน เช่น การบันทึกภาษาที่เลือกใช้ การระบุอุปกรณ์ที่ใช้ การระบุตำแหน่งทางภูมิศาสตร์ หรือการตั้งค่าอื่น เมื่อเจ้าของข้อมูลส่วนบุคคลเข้าใช้งานเว็บไซต์ในครั้งถัดไป โดยเว็บไซต์จะจดจำว่าเป็นผู้ที่เคยเข้าใช้บริการแล้วและตั้งค่าเพื่อให้บริการตามที่เจ้าของข้อมูลส่วนบุคคลกำหนด ทั้งนี้ จนกว่าเจ้าของข้อมูลส่วนบุคคลจะลบคุกกี้ (Cookies) หรือยกเลิกการอนุญาตให้ใช้คุกกี้ (Cookies) หรือเทคโนโลยีอื่นทำนองเดียวกัน ทั้งนี้ เจ้าของข้อมูลส่วนบุคคลอาจยอมรับหรือไม่ยอมรับให้มีการใช้คุกกี้ (Cookies) หรือเทคโนโลยีอื่นทำนองเดียวกันนั้นก็ได้ และในกรณีที่ไม่ยอมรับให้มีการใช้คุกกี้ (Cookies) หรือเทคโนโลยีอื่นทำนองเดียวกันนั้น เว็บไซต์ของกองทุนอาจจะไม่สามารถให้บริการหรือไม่สามารถแสดงผลในทุกกรณีให้แก่เจ้าของข้อมูลส่วนบุคคลได้อย่างสมบูรณ์
ข้อ 9 การเคารพสิทธิส่วนบุคคลของเจ้าของข้อมูลส่วนบุคคล
เจ้าของข้อมูลส่วนบุคคลย่อมมีสิทธิต่าง ๆ ที่เกี่ยวข้องกับข้อมูลส่วนบุคคลของตนตามกฎหมายว่าด้วยการคุ้มครองข้อมูลส่วนบุคคล ดังต่อไปนี้
ข้อ 10 หลักการเก็บรวบรวม ใช้ และเปิดเผยข้อมูลส่วนบุคคล
กองทุนจะให้ความสำคัญกับมาตรการเพื่อคุ้มครองสิทธิ เสรีภาพ และประโยชน์ของเจ้าของข้อมูลส่วนบุคคล และมีการปรับปรุงข้อมูลส่วนบุคคลให้ถูกต้องครบถ้วน ทั้งนี้ เป็นไปตามขอบเขตที่กำหนดไว้ในกฎหมายว่าด้วยการคุ้มครองข้อมูลส่วนบุคคลดังต่อไปนี้
ข้อ 11 การรักษาความมั่นคงปลอดภัยของข้อมูลส่วนบุคคล
กองทุนจะจัดให้มีมาตรการรักษาความมั่นคงปลอดภัยของข้อมูลส่วนบุคคลที่เหมาะสมเพื่อป้องกันการสูญหาย เข้าถึง ใช้ เปลี่ยนแปลง แก้ไข หรือเปิดเผยข้อมูลส่วนบุคคลโดยปราศจากอำนาจหรือโดยมิชอบที่ครอบคลุมการประมวลผลข้อมูลส่วนบุคคลตามกฎหมายว่าด้วยการคุ้มครองข้อมูลส่วนบุคคล ไม่ว่าข้อมูลส่วนบุคคลดังกล่าวจะอยู่ในรูปแบบเอกสาร ข้อมูลอิเล็กทรอนิกส์ หรือรูปแบบอื่นใดก็ตาม ซึ่งมาตรการดังกล่าวจะประกอบด้วยมาตรการเชิงองค์กร (Organizational Measures) มาตรการเชิงเทคนิค (Technical Measures) และมาตรการทางกายภาพ (Physical Measures) ที่จำเป็นและเหมาะสม โดยคำนึงถึงระดับความเสี่ยงตามลักษณะและวัตถุประสงค์ของการประมวลผลข้อมูลส่วนบุคคล รวมทั้งโอกาสเกิดและผลกระทบจากเหตุการละเมิดข้อมูลส่วนบุคคล เพื่อให้สามารถธำรงไว้ซึ่งความลับ (Confidentiality) ความถูกต้องครบถ้วน (Integrity) และความพร้อมใช้งาน (Availability) ทั้งนี้ เป็นไปตามที่คณะกรรมการคุ้มครองข้อมูลส่วนบุคคลประกาศกำหนด
ข้อ 12 การส่งหรือโอนข้อมูลส่วนบุคคลไปยังต่างประเทศ
ในกรณีที่กองทุนส่งหรือโอนข้อมูลส่วนบุคคลไปต่างประเทศ กองทุนจะดำเนินการเพื่อทำให้แน่ใจว่ากองทุนได้ส่งหรือโอนไปยังประเทศปลายทาง องค์การระหว่างประเทศ หรือผู้รับข้อมูลในต่างประเทศที่มีมาตรฐานในการคุ้มครองข้อมูลส่วนบุคคลที่เพียงพอ ในบางกรณีกองทุนอาจขอความยินยอมจากเจ้าของข้อมูลส่วนบุคคลสำหรับการถ่ายโอนข้อมูลส่วนบุคคลไปยังต่างประเทศ ทั้งนี้ ตามหลักเกณฑ์การให้ความคุ้มครองข้อมูลส่วนบุคคลที่ส่งหรือโอนไปยังต่างประเทศที่คณะกรรมการคุ้มครองข้อมูลส่วนบุคคลประกาศกำหนด เว้นแต่ในกรณีดังต่อไปนี้
ข้อ 13 การเชื่อมต่อเว็บไซต์หรือบริการภายนอก
บริการของกองทุนอาจมีการเชื่อมต่อไปยังเว็บไซต์หรือบริการของบุคคลภายนอกซึ่งกองทุนอาจมีการประกาศนโยบายการคุ้มครองข้อมูลส่วนบุคคลที่มีเนื้อหาสาระแตกต่างจากนโยบายตามประกาศนี้ ดังนั้นกองทุนจึงขอแนะนำให้เจ้าของข้อมูลส่วนบุคคลศึกษานโยบายการคุ้มครองข้อมูลส่วนบุคคลของเว็บไซต์หรือบริการนั้น ๆ ก่อนการเข้าใช้งาน อย่างไรก็ตาม กองทุนไม่มีความเกี่ยวข้องและไม่มีอำนาจควบคุมมาตรการคุ้มครองข้อมูลส่วนบุคคลของเว็บไซต์หรือบริการของบุคคลภายนอกดังกล่าว รวมทั้งไม่สามารถรับผิดชอบต่อเนื้อหา นโยบาย ความเสียหาย หรือการกระทำอันเกิดจากเว็บไซต์หรือบริการของบุคคลภายนอกดังกล่าวด้วย
ข้อ 14 ระยะเวลาการเก็บรักษาข้อมูลส่วนบุคคล
กองทุนจะลบหรือทำลายหรือทำให้ข้อมูลส่วนบุคคลเป็นข้อมูลที่ไม่สามารถระบุตัวบุคคลที่เป็นเจ้าของข้อมูลส่วนบุคคลนั้นได้ เมื่อข้อมูลส่วนบุคคลนั้นไม่เกี่ยวข้องหรือเกินความจำเป็นตามวัตถุประสงค์ในการประมวลผลข้อมูลส่วนบุคคลนั้นหรือถูกจัดเก็บมาเป็นเวลาสิบปีนับแต่วันที่สิ้นสุดความสัมพันธ์กับกองทุน อย่างไรก็ตาม กองทุนอาจเก็บรักษาข้อมูลส่วนบุคคลต่อไปตามระยะเวลาที่จำเป็นเพื่อการปฏิบัติตามกฎหมายหรือตามอายุความทางกฎหมาย หรือเก็บไว้เป็นระยะเวลาห้าปีนับแต่วันสิ้นสุดระยะเวลาการบังคับคดี เว้นแต่ในกรณีที่เป็นข้อมูลส่วนบุคคลของบุคคลที่เกี่ยวกับสมาชิก กองทุนจะเก็บข้อมูลส่วนบุคคลนั้นไว้ไม่เกินอายุสมาชิกครบเก้าสิบปีบริบูรณ์ หรือถูกจัดเก็บเป็นเวลาสิบปีนับแต่วันที่ผู้มีสิทธิรับเงินได้รับเงินจากกองทุนโดยถูกต้องครบถ้วน แล้วแต่เงื่อนไขใดจะนานกว่า ทั้งนี้ กองทุนจะทำลายข้อมูลส่วนบุคคลให้แล้วเสร็จภายในระยะเวลาหนึ่งปีนับแต่วันพ้นกำหนดระยะเวลาการเก็บรักษาข้อมูลส่วนบุคคล อย่างไรก็ตาม กองทุนสงวนสิทธิ์ในการพิจารณาจัดเก็บข้อมูลส่วนบุคคลต่อไปเท่าที่จำเป็นเพื่อประโยชน์ในการอ้างอิง
ข้อ 15 การเปลี่ยนแปลงนโยบายการคุ้มครองข้อมูลส่วนบุคคล
กองทุนจะเปิดเผยนโยบายการคุ้มครองข้อมูลส่วนบุคคลตามประกาศนี้ผ่านเว็บไซต์และสื่อประชาสัมพันธ์ของกองทุนตามความเหมาะสม โดยกองทุนจะพิจารณาทบทวนนโยบายการคุ้มครองข้อมูลส่วนบุคคลตามประกาศนี้ให้สอดคล้องกับกฎหมายและมาตรฐานที่เกี่ยวข้องในระยะที่เหมาะสม ในกรณีที่มีการเปลี่ยนแปลงนโยบายการคุ้มครองข้อมูลส่วนบุคคลในส่วนที่เป็นสาระสำคัญ กองทุนจะแจ้งให้เจ้าของข้อมูลส่วนบุคคลและผู้ใช้บริการทราบผ่านช่องทางดังกล่าวโดยเร็ว
ข้อ 16 การติดต่อสอบถาม
เจ้าของข้อมูลส่วนบุคคลสามารถติดต่อกองทุนในฐานะเป็นผู้ควบคุมข้อมูลส่วนบุคคลหรือเจ้าหน้าที่คุ้มครองข้อมูลส่วนบุคคลของกองทุนได้ดังต่อไปนี้
ข้อ 17 ให้เลขาธิการเป็นผู้รักษาการตามประกาศนี้ รวมทั้งให้มีอำนาจตีความและวินิจฉัยชี้ขาดปัญหาที่เกิดขึ้นจากการปฏิบัติตามประกาศนี้