ประมวลจริยธรรมฉบับสมบูรณ์

สำหรับ NexStudio — สำนักงานใหญ่: กรุงเทพฯ ประเทศไทย เวอร์ชัน 1.0 มีผลตั้งแต่วันที่ 21 เมษายน 2026 เอกสารภายในและภายนอก: หลักการ หน้าที่ และขั้นตอนปฏิบัติสำหรับผู้ที่ร่วมงานกับบริษัท

เวอร์ชัน 1.0 · มีผลตั้งแต่: 21 เมษายน 2026

สารบัญย่อ

  1. คำนำ
  2. ขอบเขตการบังคับใช้
  3. คุณค่าและหลักการพื้นฐาน
  4. การปฏิบัติตามกฎระเบียบ (ตามขอบเขต: แพลตฟอร์ม กฎหมาย สุขภาพ)
    1. 4.1 แพลตฟอร์มและ SaaS (แนวนอน)
    2. 4.2 ขอบเขตกฎหมาย (LexAura)
    3. 4.3 ขอบเขตสุขภาพ (MediAura)
  5. การคุ้มครองข้อมูลส่วนบุคคลและข้อมูลอ่อนไหว
    1. 5.1 บทบาท: ผู้ป่วย ลูกค้า ผู้สมัครสมาชิก บริษัท
  6. ความปลอดภัยของข้อมูลและความยืดหยุ่นเชิงปฏิบัติการ
  7. คุณภาพซอฟต์แวร์ การตรวจสอบทางคลินิก และความเสี่ยงต่อผู้ใช้
  8. ทรัพย์สินทางปัญญาและการใช้ส่วนประกอบภายนอก
  9. การใช้ AI/ML และระบบอัตโนมัติอย่างรับผิดชอบ
  10. ผลประโยชน์ทับซ้อนและความซื่อสัตย์ทางการค้า
  11. แนวปฏิบัติ: การพัฒนา การปล่อย และการจัดการช่องโหว่
  12. การกำกับดูแล บทบาท และความรับผิดชอบ
  13. การปฐมนิเทศ การฝึกอบรม และการรับรอง
  14. การรายงาน การคุ้มครองผู้แจ้งเบาะแส และการสอบสวน
  15. การจัดการการละเมิดและการลงโทษ
  16. การติดตาม การตรวจสอบ และการปรับปรุงอย่างต่อเนื่อง
  17. เอกสารบังคับและทะเบียน
  18. ภาคผนวกและแบบฟอร์ม
  19. การอนุมัติและช่องทางติดต่อที่เป็นประโยชน์

1. คำนำ

ประมวลจริยธรรมนี้กำหนดหลักการ หน้าที่ และกฎการประพฤติที่บุคคลทุกฝ่ายที่เกี่ยวข้องกับ NexStudio (ต่อไปนี้เรียกว่า «บริษัท») ต้องปฏิบัติในการพัฒนา การตลาด และการจัดการโซลูชัน SaaS โดยจัดตามสายงาน (แพลตฟอร์มร่วม ขอบเขตกฎหมาย ขอบเขตสุขภาพ) และในทางปฏิบัติโดยเฉพาะอ้างอิงถึง LexAura (Legal Tech) และ MediAura (Health Tech) หากข้อเสนอขยายหรือพัฒนา สายงานใหม่ที่มีการกำกับดูแลสูงจะต้องอธิบายด้วยโครงเดียวกัน (แพลตฟอร์ม + ขอบเขตโดเมน) ผ่านภาคผนวกหรือการแก้ไขข้อความ โดยไม่ปะปนเกณฑ์ระหว่างแนวตั้ง มีเป้าหมายเพื่อรับประกันการปฏิบัติตามกฎ การคุ้มครองความเป็นส่วนตัว ความปลอดภัย คุณภาพทางเทคนิค การคุ้มครองสิทธิของผู้ใช้ และความรับผิดชอบวิชาชีพ

2. ขอบเขตการบังคับใช้

ใช้กับ: ผู้ก่อตั้ง ผู้บริหาร พนักงาน (เต็มเวลา พาร์ทไทม์) ผู้ร่วมงานภายนอก ที่ปรึกษา ผู้รับเหมา และผู้ให้บริการ ครอบคลุมกิจกรรมทั้งหมด: การวิเคราะห์ การออกแบบ การพัฒนา การทดสอบ การปล่อย การบำรุงรักษา การสนับสนุน การตลาด การขาย และการวิจัย

3. คุณค่าและหลักการพื้นฐาน

  • ความซื่อสัตย์ ความจริงใจ และความโปร่งใส
  • การเคารพศักดิ์ศรีความเป็นมนุษย์ การมีส่วนร่วม และการไม่เลือกปฏิบัติ
  • ความรับผิดชอบทางเทคนิค-วิชาชีพ และคุณภาพบริการ
  • การรักษาความลับและการคุ้มครองข้อมูลส่วนบุคคลและข้อมูลอ่อนไหว
  • ความปลอดภัยและความยืดหยุ่นเชิงปฏิบัติการ
  • การปฏิบัติตามกฎหมายและกฎระเบียบ
  • การปรับปรุงอย่างต่อเนื่องและความรับผิดชอบ

4. การปฏิบัติตามกฎระเบียบเฉพาะ

การอ้างอิงด้านล่างจัดกลุ่มเป็น: หน้าที่แนวนอนสำหรับข้อเสนอ SaaS ทั้งหมด การอ้างอิงแยกสำหรับขอบเขต Legal Tech / LexAura และ Health Tech / MediAura (แต่ละสายอาจขยายหรือแตกต่างตามผลิตภัณฑ์และตลาด โดยไม่ปะปนกับขอบเขตอื่นอย่างไม่เหมาะสม) สรุปสายผลิตภัณฑ์: LexAura (Legal Tech) และ MediAura (Health Tech) .

4.1 แพลตฟอร์มและข้อเสนอ SaaS (หน้าที่แนวนอน)

การอ้างอิงร่วมสำหรับกิจกรรมการประมวลผลทั้งหมดและสายการสมัครสมาชิกทั้งหมด โดยไม่ขึ้นกับโดเมนของลูกค้าปลายทาง

  • Thailand Personal Data Protection Act (PDPA)
  • General Data Protection Regulation (GDPR) เมื่อใช้ได้กับผู้ใช้หรือบริการในสหภาพยุโรป

มาตรการและการอ้างอิงสำหรับซอฟต์แวร์และกระแสงานที่ใช้โดยสำนักงานกฎหมายและวิชาชีพที่มีการกำกับ รวมถึงกิจกรรมที่เกี่ยวข้องกับ LexAura หรือการพัฒนาในโดเมนเดียวกัน

  • กฎวิชาชีพและความลับวิชาชีพสำหรับการประกอบวิชาชีพกฎหมาย; การเคารพสิทธิพิเศษวิชาชีพ (เช่น attorney–client privilege) เมื่อใช้ได้; ความซื่อสัตย์และความถูกต้องต่อคู่กรณีและบุคคลที่สาม ภายในขอบเขตกฎหมายและจรรยาบรรณ

4.3 ขอบเขตสุขภาพ (Health Tech / MediAura)

ข้อมูล ความเสี่ยง และหากมี การจำแนกประเภทตามกฎระเบียบที่เกี่ยวข้องกับ Health Tech และ MediAura (และผลิตภัณฑ์ในขอบเขตเดียวกัน)

  • กฎระเบียบและมาตรฐานสุขภาพในท้องถิ่นหรือระหว่างประเทศที่เกี่ยวข้อง (ข้อกำหนดการจัดการข้อมูลคลินิก มาตรฐาน ISO ที่เกี่ยวข้อง ความต่อเนื่องของการดูแลเมื่อซอฟต์แวร์เกี่ยวข้อง)
  • ข้อกำหนดสำหรับอุปกรณ์การแพทย์หรือซอฟต์แวร์เพื่อวัตถุประสงค์ทางการแพทย์ (เช่น EU MDR กฎระเบียบท้องถิ่น) หากฟีเจอร์อยู่ในนิยามของอุปกรณ์การแพทย์หรือเทียบเท่าสำหรับตลาดที่เลือก
  • กฎและแนวปฏิบัติที่ดีเกี่ยวกับความลับและการรักษาความลับในด้านสุขภาพ (เช่น ความสัมพันธ์กับผู้ประกอบวิชาชีพ) และหากใช้ได้: HIPAA (สหรัฐอเมริกา) นอกเหนือจากข้อกำหนดแนวนอน (GDPR, PDPA) สำหรับการโอน

บริษัทดำเนินการ DPIA (Data Protection Impact Assessment) สำหรับการประมวลผลความเสี่ยงสูง และปรึกษาหน่วยงานหรือที่ปรึกษากฎระเบียบเมื่อจำเป็น โดยอ้างอิงสำหรับแต่ละการประมวลผลไปยังขอบเขตที่เกี่ยวข้อง (แพลตฟอร์ม กฎหมาย สุขภาพ)

5. การคุ้มครองข้อมูลส่วนบุคคลและข้อมูลอ่อนไหว

ใช่ ต้องอธิบายการแบ่งบทบาท: ประมวลกำหนดสิ่งที่เราคาดหวังจากแต่ละฝ่าย โดยไม่แทนที่ประกาศความเป็นส่วนตัวหรือสัญญา ด้านล่างโดยสรุป ใครประมวลผลข้อมูลผู้ป่วยและลูกค้าเทียบกับสำนักงาน และมีหน้าที่ใด (บริษัท ผู้สมัครสมาชิก เจ้าของข้อมูล)

5.1 ผู้ป่วย ลูกค้าของสำนักงาน และการสมัครสมาชิก: บทบาทและการประมวลผล

NexStudio (ผู้ให้บริการ / ผู้ดำเนินการบริการ). บริษัทประมวลผลข้อมูลส่วนบุคคล และหากมี หมวดหมู่พิเศษ (เช่น สุขภาพ สถานะทางกฎหมาย) เฉพาะเพื่อให้บริการ ปกป้อง และปรับปรุงแพลตฟอร์ม สำหรับการสนับสนุน ความปลอดภัย การเรียกเก็บเงิน การปฏิบัติตามกฎหมาย และหากสัญญากำหนด เพื่อช่วยผู้ควบคุมในการเคารพสิทธิของเจ้าของข้อมูล ห้ามผู้ที่ทำงานในบริษัทใช้ข้อมูลอย่างไม่สอดคล้อง ขายข้อมูลเพื่อวัตถุประสงค์ที่ไม่เกี่ยวกับบริการ หรือเข้าถึงเนื้อหาวิชาชีพเกินกว่าที่จำเป็นทางเทคนิคหรือสำหรับการสนับสนุนที่ได้รับอนุญาต คุณสมบัติทางกฎหมายที่แน่ชัด (เช่น ผู้ประมวลผลตามมาตรา 28 GDPR หรือโครงอื่นภายใต้ PDPA) กำหนดเป็นลายลักษณ์อักษรใน DPA และเอกสารความเป็นส่วนตัว

ผู้สมัครสมาชิก (สำนักงานกฎหมาย แพทย์ องค์กร ทีมที่ลงทะเบียน). ผู้สมัครสมาชิกโดยทั่วไปเป็นผู้ควบคุมหรือผู้ควบคุมร่วมของการประมวลผลข้อมูลที่ตนใส่หรือให้ใส่ในแพลตฟอร์ม: โดยเฉพาะผู้ป่วยหรือผู้รับการดูแล (Health Tech) และลูกค้า คู่กรณี หรือบุคคลที่สามในแฟ้มหรือคดี (Legal Tech) รวมถึงข้อมูลบุคลากรของตน ต้องมี: ฐานทางกฎหมายและประกาศที่เหมาะสมต่อผู้ป่วย ลูกค้า และผู้รับการดูแล; เคารพหน้าที่จรรยาบรรณ (ความลับ การรักษาความลับ การเก็บรักษาเอกสาร); กำหนดวัตถุประสงค์และระยะเวลา; ให้คำสั่งเป็นลายลักษณ์อักษรแก่ผู้ให้บริการเมื่อต้องแต่งตั้งผู้ประมวลผล; และตอบคำขอเข้าถึง แก้ไข ลบ และคัดค้านของเจ้าของข้อมูลในลำดับแรก โดยร่วมมือกับ NexStudio เมื่อต้องการเครื่องมือทางเทคนิคหรือบันทึก

ผู้ป่วยและลูกค้า (เจ้าของข้อมูล). ใช้สิทธิความเป็นส่วนตัวเป็นอันดับแรกต่อสำนักงาน องค์กร หรือผู้ประกอบวิชาชีพที่ประมวลผลข้อมูลของตน NexStudio เว้นแต่การใช้สิทธิโดยตรงตามกฎหมายหรือช่องทางเฉพาะ จะส่งต่อหรือสนับสนุนการใช้สิทธิผ่านผู้ควบคุม ตามระยะเวลาและวิธีการของสัญญาและผลิตภัณฑ์

รายละเอียดการดำเนินงาน (หมวดหมู่ ระยะเวลา ตารางการประมวลผล ผู้ประมวลผลช่วง การโอนนอกสหภาพยุโรป ข้อความประกาศสำหรับผู้ป่วยหรือลูกค้าของคู่สัญญา) อยู่ในนโยบายความเป็นส่วนตัว ประกาศคุกกี้ DPA เงื่อนไขการใช้งาน และภาคผนวก ซึ่งอัปเดตได้โดยไม่ต้องเขียนประมวลทั้งฉบับใหม่เมื่อเปลี่ยนเฉพาะภาคผนวกทางกฎหมาย

ในการดำเนินงานจริง บริษัทและผู้ร่วมงานยึดหลักปฏิบัติต่อไปนี้ (เสริมบทบาทด้านบน):

  • การลดข้อมูลให้เหลือน้อยที่สุด: เก็บเฉพาะข้อมูลที่จำเป็นและเกี่ยวข้อง
  • ฐานทางกฎหมาย: บันทึกฐานทางกฎหมายสำหรับการประมวลผลแต่ละครั้ง (ความยินยอม การปฏิบัติตามสัญญา ข้อผูกพันทางกฎหมาย ผลประโยชน์อันชอบธรรมที่ประเมินแล้ว)
  • ประกาศและความยินยอม: ให้ประกาศที่ชัดเจนและขอความยินยอมเมื่อจำเป็น; จัดการความยินยอมในลักษณะที่ตรวจสอบได้
  • การจำแนกประเภท: กำหนดหมวดหมู่ (PII ข้อมูลสุขภาพ ข้อมูลกฎหมายที่มีสิทธิพิเศษ) และใช้มาตรการที่แตกต่างกัน
  • การเก็บรักษาและการลบ: นโยบายการเก็บรักษาที่บันทึกไว้; การทำให้ไม่ระบุตัวตนหรือการลบเมื่อสิ้นสุดวัตถุประสงค์
  • การโอนระหว่างประเทศ: ประเมินฐานทางกฎหมาย (ข้อสัญญามาตรฐาน การตัดสินใจความเพียงพอ มาตรการทางเทคนิค) สำหรับการโอนนอกประเทศไทย
  • สิทธิของเจ้าของข้อมูล: ขั้นตอนสำหรับการเข้าถึง การแก้ไข การลบ การจำกัด การโอนย้าย และการคัดค้าน พร้อมระยะเวลาและบันทึกที่จัดทำไว้
  • ผู้ประมวลผลช่วง: สัญญาที่กำหนดมาตรการความปลอดภัยเทียบเท่า หน้าที่แจ้งเมื่อเกิดการละเมิด (breach) และการห้ามมอบช่วงต่อโดยไม่ได้รับอนุญาต

6. ความปลอดภัยของข้อมูลและความยืดหยุ่นเชิงปฏิบัติการ

  • Security by design และ privacy by design: การบูรณาการความปลอดภัยและความเป็นส่วนตัวในวงจรชีวิตผลิตภัณฑ์
  • การควบคุมการเข้าถึง: หลักสิทธิ์น้อยที่สุด MFA บังคับสำหรับการเข้าถึงทรัพยากรอ่อนไหว การจัดการตัวตนแบบรวมศูนย์
  • การเข้ารหัส: การเข้ารหัสขณะพักและขณะส่งด้วยอัลกอริทึมที่ทันสมัย; การจัดการคีย์อย่างปลอดภัย
  • การบันทึกและการติดตาม: บันทึกที่แก้ไขไม่ได้สำหรับการเข้าถึงและการดำเนินการบนข้อมูลอ่อนไหวและสภาพแวดล้อม production
  • Vulnerability management: การสแกนอัตโนมัติ การทดสอบเจาะระบบเป็นระยะ กระบวนการแพตช์ และโปรแกรม responsible disclosure หรือ bug bounty
  • ความต่อเนื่องทางธุรกิจและ disaster recovery: แผนที่ทดสอบเป็นประจำพร้อม RTO/RPO ที่กำหนด
  • การจัดการเหตุการณ์: playbook ที่บันทึกไว้ (การระบุ การกักกัน การกำจัด การกู้คืน post-mortem) บทบาทและระยะเวลาการแจ้งภายในและภายนอก

7. คุณภาพซอฟต์แวร์ การตรวจสอบทางคลินิก และความเสี่ยงต่อผู้ใช้

  • มาตรฐานการพัฒนา: โค้ดที่อ่านได้ การทดสอบอัตโนมัติ code review บังคับ CI/CD ที่ปลอดภัย
  • การทดสอบและความครอบคลุม: กำหนดความครอบคลุมขั้นต่ำสำหรับส่วนประกอบวิกฤต; การทดสอบการรวม ประสิทธิภาพ และความปลอดภัย
  • การตรวจสอบ (ขอบเขตกฎหมาย) : สำหรับฟีเจอร์ที่สนับสนุนการเลือกหรือกิจกรรมในขอบเขตกฎหมาย การตรวจสอบกับผู้เชี่ยวชาญด้านกฎหมาย การศึกษานำร่อง เอกสารข้อจำกัดและคำเตือน ดังที่กำหนดสำหรับ LexAura หรือเทียบเท่าใน Legal Tech
  • การตรวจสอบ (ขอบเขตสุขภาพ) : สำหรับฟีเจอร์ที่ช่วยการตัดสินใจทางคลินิกหรือกิจกรรมด้านสุขภาพ การตรวจสอบกับผู้เชี่ยวชาญทางคลินิก การศึกษานำร่อง คำเตือน ดังที่กำหนดสำหรับ MediAura หรือเทียบเท่าใน Health Tech
  • การจำแนกความเสี่ยง: ประเมินผลกระทบต่อสุขภาพหรือสิทธิ และใช้มาตรการบรรเทาที่เหมาะสม
  • ไม่ทดแทนผู้ประกอบวิชาชีพ: แพลตฟอร์มให้การสนับสนุนและเครื่องมือข้อมูล; ไม่นำเสนอตนเป็นสิ่งทดแทนความเห็นวิชาชีพโดยไม่มีกำกับและรับรองจากผู้ประกอบวิชาชีพอย่างชัดเจน
  • ทะเบียนและหลักฐาน: รักษาเอกสารการทดสอบทางคลินิก การประเมินความเสี่ยง และการอนุมัติตามกฎระเบียบ

8. ทรัพย์สินทางปัญญาและการใช้ส่วนประกอบภายนอก

  • ผลงานของพนักงานและที่ปรึกษาที่เกี่ยวข้องกับซอฟต์แวร์ เอกสาร และ know-how เป็นของบริษัท เว้นแต่มีข้อตกลงเป็นลายลักษณ์อักษรเป็นอย่างอื่น
  • Open source: รักษา SBOM (Software Bill of Materials) ตรวจสอบความเข้ากันได้ของใบอนุญาต เคารพหน้าที่เปิดเผยและการอัปเดตแพตช์
  • ห้ามใช้โค้ดหรือทรัพย์สินทางปัญญาของบุคคลที่สามโดยไม่ได้รับอนุญาต; การจัดการความเสี่ยงการปนเปื้อน IP

9. การใช้ AI/ML และระบบอัตโนมัติอย่างรับผิดชอบ

  • บันทึกชุดข้อมูลฝึก แหล่งที่มา การเตรียมข้อมูลล่วงหน้า และข้อจำกัดที่ทราบ
  • Bias assessment: วิเคราะห์เพื่อระบุและบรรเทาอคติที่อาจเลือกปฏิบัติหรือก่อให้เกิดอันตราย
  • การกำกับโดยมนุษย์: สำหรับการตัดสินใจที่ส่งผลต่อสุขภาพ กระบวนการทางกฎหมาย หรือสิทธิขั้นพื้นฐาน ให้มีการกำกับโดยมนุษย์และคำเตือนที่ชัดเจนเกี่ยวกับข้อจำกัดของระบบ
  • ความสามารถอธิบายและความรับผิดชอบ: ให้ข้อมูลที่เข้าใจได้ว่าโมเดลสนับสนุนการตัดสินใจอย่างไร และเกี่ยวกับประสิทธิภาพและความน่าเชื่อถือ
  • การติดตามหลังปล่อย: วัดประสิทธิภาพใน production และแก้ไข drift หรือพฤติกรรมที่ไม่คาดคิด

10. ผลประโยชน์ทับซ้อนและความซื่อสัตย์ทางการค้า

  • การเปิดเผยบังคับเกี่ยวกับผลประโยชน์ทับซ้อนจริงหรือที่อาจเกิดขึ้น (การลงทุน ความสัมพันธ์กับผู้ให้บริการหรือลูกค้า)
  • นโยบายต่อต้านการทุจริตและสินบนที่สอดคล้องกับกฎหมายในประเทศและระหว่างประเทศ
  • การสื่อสารทางการค้าที่จริงใจ; ไม่ทำให้เข้าใจผิดเกี่ยวกับความสามารถ การอนุมัติตามกฎระเบียบ หรือผลลัพธ์
  • ความโปร่งใสตามสัญญา: SLA ข้อจำกัดความรับผิด และเงื่อนไขการใช้งานที่ชัดเจนและเข้าถึงได้

11. แนวปฏิบัติ: การพัฒนา การปล่อย และการจัดการช่องโหว่

  • การพัฒนา: กลยุทธ์ branch code review บังคับ merge เฉพาะเมื่อ CI ผ่าน เช็กลิสต์ก่อนปล่อย (ความปลอดภัย ความเป็นส่วนตัว การปฏิบัติตามกฎ)
  • สภาพแวดล้อมทดสอบ: ใช้ข้อมูลสังเคราะห์หรือที่ไม่ระบุตัวตน; เข้าถึงข้อมูลจริงเฉพาะเมื่อจำเป็นขั้นต่ำและได้รับอนุญาต ในสภาพแวดล้อมแยก
  • Deployment: CI/CD มาตรฐานพร้อมแผน rollback และการปล่อยแบบค่อยเป็นค่อยไปสำหรับฟีเจอร์วิกฤต
  • การจัดการช่องโหว่: ช่องทางอย่างเป็นทางการ security@nexstudio.com ตามนโยบาย responsible disclosure (ภาคผนวก); ack ภายใน 72 ชั่วโมง remediation ตามความรุนแรง
  • Patch management: ระยะเวลาปล่อยแพตช์กำหนดตามความรุนแรง
  • เอกสารการปล่อย: changelog ผลกระทบที่ทราบ และข้อแนะนำเชิงปฏิบัติการ

เปิดนโยบาย responsible disclosure →

12. การกำกับดูแล บทบาท และความรับผิดชอบ

  • Board / ผู้ก่อตั้ง: อนุมัตินโยบาย กำหนดกลยุทธ์และทรัพยากร
  • CEO: ความรับผิดชอบโดยรวมด้านการปฏิบัติตามกฎและการกำกับดูแล
  • CTO: คุณภาพทางเทคนิค สถาปัตยกรรม และแนวปฏิบัติการพัฒนา
  • CISO / ผู้รับผิดชอบความปลอดภัย: ความปลอดภัยเชิงปฏิบัติการ การตอบสนองเหตุการณ์ การจัดการช่องโหว่
  • DPO / ผู้ติดต่อความเป็นส่วนตัว: การปฏิบัติตาม PDPA และ GDPR DPIA การจัดการคำขอของเจ้าของข้อมูล
  • Legal & compliance: การกำกับทางกฎหมาย สัญญา และการประเมินตามกฎระเบียบ
  • HR: การฝึกอบรม จรรยาบรรณ และการจัดการทางวินัย
  • Team lead / PM: ใช้นโยบายปฏิบัติการและรับประกันการปฏิบัติตามกฎประจำวัน
  • คณะกรรมการจริยธรรม (แนะนำ): กลุ่มสหสาขาวิชาเพื่อประเมินกรณีซับซ้อน (ผลกระทบทางคลินิกหรือกฎหมาย ผลประโยชน์ทับซ้อน) ด้วยการประชุมเป็นระยะและตามคำขอ

13. การปฐมนิเทศ การฝึกอบรม และการรับรอง

  • การปฐมนิเทศบังคับเกี่ยวกับ: ความปลอดภัยสารสนเทศ ความเป็นส่วนตัว (PDPA และ GDPR) การจัดการข้อมูลอ่อนไหว ข้อกำหนดและเอกสารของแต่ละสายผลิตภัณฑ์ (ปัจจุบัน: LexAura (Legal Tech) และ MediAura (Health Tech) ; ขยายหลักสูตรเมื่อรายการเพิ่มขึ้น) การใช้ AI อย่างรับผิดชอบ แนวปฏิบัติการเขียนโค้ดอย่างปลอดภัย
  • การฝึกอบรมประจำปีบังคับและการฝึกอบรมเพิ่มเติมสำหรับบทบาทวิกฤต (ดูภาคผนวกแผนการฝึกอบรม)
  • การบันทึกและการเก็บรักษาบันทึกการฝึกอบรมตามทะเบียนในแผน

เปิดแผนการฝึกอบรม (90 วัน + ประจำปี) →

14. การรายงาน การคุ้มครองผู้แจ้งเบาะแส และการสอบสวน

  • ช่องทาง: อย่างน้อยหนึ่งช่องทางภายในที่เป็นความลับ (เช่น ethics@nexstudio.com ) แพลตฟอร์มนิรนามภายนอกหรือบริการบุคคลที่สาม; ช่องทาง escalate อิสระ
  • การคุ้มครอง: ห้ามการตอบโต้; มาตรการทางวินัยสำหรับการตอบโต้ที่พิสูจน์ได้
  • การสอบสวน: ดำเนินการอย่างเป็นกลาง มีเอกสาร และมีกำหนดเวลา; แจ้งผลแก่ผู้รายงานและฝ่ายที่เกี่ยวข้อง ภายในขอบเขตความลับ

15. การจัดการการละเมิดและการลงโทษ

  • การดำเนินการตามสัดส่วนความรุนแรง: การฝึกอบรมแก้ไข การตักเตือน การมอบหมายใหม่ การระงับ การสิ้นสุดความสัมพันธ์ตามสัญญา การดำเนินคดีหากจำเป็น
  • ทะเบียนการละเมิดและการดำเนินการที่ทำ; สิทธิในการป้องกันตัวของผู้เกี่ยวข้อง

16. การติดตาม การตรวจสอบ และการปรับปรุงอย่างต่อเนื่อง

  • การตรวจสอบภายในและภายนอกเป็นประจำด้านความปลอดภัย ความเป็นส่วนตัว การปฏิบัติตามกฎ และการควบคุมคุณภาพ
  • KPI (ตัวอย่าง): จำนวนเหตุการณ์ เวลาแก้ไขเฉลี่ย เปอร์เซ็นต์ความครอบคลุมการทดสอบ เปอร์เซ็นต์การฝึกอบรมที่เสร็จ เวลาตอบสนองเฉลี่ยต่อการรายงาน
  • การทบทวนประมวล: อย่างน้อยปีละครั้ง หรือเมื่อมีการเปลี่ยนแปลงด้านกฎระเบียบ เทคโนโลยี หรือตลาด

17. เอกสารบังคับและทะเบียน

บริษัทรักษาและอัปเดต อาทิ:

  • ทะเบียนการประมวลผลและ DPIA;
  • SBOM และรายการส่วนประกอบ (open source);
  • บันทึกการเข้าถึงและ audit trail;
  • ทะเบียนเหตุการณ์และการละเมิดข้อมูล;
  • สัญญากับผู้ให้บริการและผู้ประมวลผลช่วง;
  • บันทึกการฝึกอบรมและการประกาศยอมรับประมวล

เปิดเทมเพลตทะเบียนปฏิบัติการ →

18. ภาคผนวกและแบบฟอร์ม (รวมอยู่)

ดาวน์โหลดและเรียกดูเทมเพลตปฏิบัติการทั้งหมดในหน้าเฉพาะ →

  • ประกาศยอมรับประมวลส่วนบุคคล (ลงนามตอนปฐมนิเทศ)
  • เทมเพลต NDA และข้อสัญญาน้อยสุดสำหรับผู้ให้บริการและผู้ประมวลผลช่วง
  • เช็กลิสต์ก่อนปล่อย (security และ privacy)
  • แผนภูมิการจัดการเหตุการณ์และเทมเพลตการแจ้ง
  • แบบ DPIA แบบย่อและตัวอย่างที่กรอกแล้ว
  • แบบประกาศความเป็นส่วนตัวและแบบความยินยอมสำหรับผู้ใช้หรือผู้ป่วย
  • เทมเพลต SBOM
  • นโยบายการเก็บรักษาข้อมูล (ระยะเวลาและเหตุผล)
  • เทมเพลตการประเมินผลกระทบ AI/ML
  • แผนการฝึกอบรม — ปฐมนิเทศ 90 วัน และการทบทวนประจำปี
  • นโยบาย responsible disclosure และการรายงานช่องโหว่
  • ทะเบียนปฏิบัติการ — เทมเพลตแถว (การประมวลผล เหตุการณ์ SBOM retention ผู้ประมวลผลช่วง)

19. การอนุมัติและช่องทางติดต่อที่เป็นประโยชน์

  • อนุมัติโดย: หน่วยงานที่มีอำนาจ / กรรมการผู้จัดการ (ชื่อ-นามสกุลตอนลงนาม)
  • ผู้รับผิดชอบการอัปเดต: Legal & compliance โดยสนับสนุนจาก DPO และ CISO
  • การทบทวน: อย่างน้อยปีละครั้ง หรือเมื่อมีการเปลี่ยนแปลงสำคัญ

ติดต่อ

ข้อยอมรับสุดท้าย (ลงนามตอนปฐมนิเทศ)

ข้าพเจ้าขอประกาศว่าได้อ่านและเข้าใจประมวลจริยธรรมของ NexStudio และสัญญาว่าจะเคารพหลักการและขั้นตอนของประมวล ข้าพเจ้ายังสัญญาว่าจะรายงานโดยสุจริต ซึ่งการละเมิดใดๆ ที่ข้าพเจ้าอาจทราบ

ลายเซ็น: · วันที่:

บันทึกเชิงปฏิบัติและขั้นตอนถัดไปที่แนะนำ

  • ปรับแต่งเอกสารด้วยชื่อบริษัทอย่างเป็นทางการ (หากต่างจากแบรนด์ปฏิบัติการ) ลายเซ็น และการอ้างอิงทางกฎหมายท้องถิ่นในกรุงเทพฯ
  • จัดทำช่องทางเทคนิคสำหรับการรายงานจริยธรรม (แพลตฟอร์มนิรนาม); นโยบาย responsible disclosure (security@) อยู่ในภาคผนวกแล้ว
  • ใช้แผนการฝึกอบรมและกรอกทะเบียนปฏิบัติการ (ภาคผนวก): การประมวลผล เหตุการณ์ SBOM retention ผู้ประมวลผลช่วง
  • ดำเนินการ DPIA สำหรับการประมวลผลวิกฤตในแต่ละขอบเขต (โดยเฉพาะการประมวลผลด้านสุขภาพหรือกฎหมายที่มีความวิกฤตสูง) โดยบันทึกความเชื่อมโยงกับสายผลิตภัณฑ์ที่เกี่ยวข้อง
  • สำหรับสาย Health Tech / MediAura หรือเทียบเท่า ตรวจสอบว่าส่วนใดของผลิตภัณฑ์อยู่ในนิยามของอุปกรณ์การแพทย์หรือซอฟต์แวร์เพื่อวัตถุประสงค์ทางการแพทย์ เพื่อการขึ้นทะเบียนหรืออนุมัติตามตลาดและการจำแนกที่เลือก