ประมวลจริยธรรมฉบับสมบูรณ์
สำหรับ NexStudio — สำนักงานใหญ่: กรุงเทพฯ ประเทศไทย เวอร์ชัน 1.0 มีผลตั้งแต่วันที่ 21 เมษายน 2026 เอกสารภายในและภายนอก: หลักการ หน้าที่ และขั้นตอนปฏิบัติสำหรับผู้ที่ร่วมงานกับบริษัท
เวอร์ชัน 1.0 · มีผลตั้งแต่: 21 เมษายน 2026
สารบัญย่อ
- คำนำ
- ขอบเขตการบังคับใช้
- คุณค่าและหลักการพื้นฐาน
- การปฏิบัติตามกฎระเบียบ (ตามขอบเขต: แพลตฟอร์ม กฎหมาย สุขภาพ)
- การคุ้มครองข้อมูลส่วนบุคคลและข้อมูลอ่อนไหว
- ความปลอดภัยของข้อมูลและความยืดหยุ่นเชิงปฏิบัติการ
- คุณภาพซอฟต์แวร์ การตรวจสอบทางคลินิก และความเสี่ยงต่อผู้ใช้
- ทรัพย์สินทางปัญญาและการใช้ส่วนประกอบภายนอก
- การใช้ AI/ML และระบบอัตโนมัติอย่างรับผิดชอบ
- ผลประโยชน์ทับซ้อนและความซื่อสัตย์ทางการค้า
- แนวปฏิบัติ: การพัฒนา การปล่อย และการจัดการช่องโหว่
- การกำกับดูแล บทบาท และความรับผิดชอบ
- การปฐมนิเทศ การฝึกอบรม และการรับรอง
- การรายงาน การคุ้มครองผู้แจ้งเบาะแส และการสอบสวน
- การจัดการการละเมิดและการลงโทษ
- การติดตาม การตรวจสอบ และการปรับปรุงอย่างต่อเนื่อง
- เอกสารบังคับและทะเบียน
- ภาคผนวกและแบบฟอร์ม
- การอนุมัติและช่องทางติดต่อที่เป็นประโยชน์
1. คำนำ
ประมวลจริยธรรมนี้กำหนดหลักการ หน้าที่ และกฎการประพฤติที่บุคคลทุกฝ่ายที่เกี่ยวข้องกับ NexStudio (ต่อไปนี้เรียกว่า «บริษัท») ต้องปฏิบัติในการพัฒนา การตลาด และการจัดการโซลูชัน SaaS โดยจัดตามสายงาน (แพลตฟอร์มร่วม ขอบเขตกฎหมาย ขอบเขตสุขภาพ) และในทางปฏิบัติโดยเฉพาะอ้างอิงถึง LexAura (Legal Tech) และ MediAura (Health Tech) หากข้อเสนอขยายหรือพัฒนา สายงานใหม่ที่มีการกำกับดูแลสูงจะต้องอธิบายด้วยโครงเดียวกัน (แพลตฟอร์ม + ขอบเขตโดเมน) ผ่านภาคผนวกหรือการแก้ไขข้อความ โดยไม่ปะปนเกณฑ์ระหว่างแนวตั้ง มีเป้าหมายเพื่อรับประกันการปฏิบัติตามกฎ การคุ้มครองความเป็นส่วนตัว ความปลอดภัย คุณภาพทางเทคนิค การคุ้มครองสิทธิของผู้ใช้ และความรับผิดชอบวิชาชีพ
2. ขอบเขตการบังคับใช้
ใช้กับ: ผู้ก่อตั้ง ผู้บริหาร พนักงาน (เต็มเวลา พาร์ทไทม์) ผู้ร่วมงานภายนอก ที่ปรึกษา ผู้รับเหมา และผู้ให้บริการ ครอบคลุมกิจกรรมทั้งหมด: การวิเคราะห์ การออกแบบ การพัฒนา การทดสอบ การปล่อย การบำรุงรักษา การสนับสนุน การตลาด การขาย และการวิจัย
3. คุณค่าและหลักการพื้นฐาน
- ความซื่อสัตย์ ความจริงใจ และความโปร่งใส
- การเคารพศักดิ์ศรีความเป็นมนุษย์ การมีส่วนร่วม และการไม่เลือกปฏิบัติ
- ความรับผิดชอบทางเทคนิค-วิชาชีพ และคุณภาพบริการ
- การรักษาความลับและการคุ้มครองข้อมูลส่วนบุคคลและข้อมูลอ่อนไหว
- ความปลอดภัยและความยืดหยุ่นเชิงปฏิบัติการ
- การปฏิบัติตามกฎหมายและกฎระเบียบ
- การปรับปรุงอย่างต่อเนื่องและความรับผิดชอบ
4. การปฏิบัติตามกฎระเบียบเฉพาะ
การอ้างอิงด้านล่างจัดกลุ่มเป็น: หน้าที่แนวนอนสำหรับข้อเสนอ SaaS ทั้งหมด การอ้างอิงแยกสำหรับขอบเขต Legal Tech / LexAura และ Health Tech / MediAura (แต่ละสายอาจขยายหรือแตกต่างตามผลิตภัณฑ์และตลาด โดยไม่ปะปนกับขอบเขตอื่นอย่างไม่เหมาะสม) สรุปสายผลิตภัณฑ์: LexAura (Legal Tech) และ MediAura (Health Tech) .
4.1 แพลตฟอร์มและข้อเสนอ SaaS (หน้าที่แนวนอน)
การอ้างอิงร่วมสำหรับกิจกรรมการประมวลผลทั้งหมดและสายการสมัครสมาชิกทั้งหมด โดยไม่ขึ้นกับโดเมนของลูกค้าปลายทาง
- Thailand Personal Data Protection Act (PDPA)
- General Data Protection Regulation (GDPR) เมื่อใช้ได้กับผู้ใช้หรือบริการในสหภาพยุโรป
4.2 ขอบเขตกฎหมาย (Legal Tech / LexAura)
มาตรการและการอ้างอิงสำหรับซอฟต์แวร์และกระแสงานที่ใช้โดยสำนักงานกฎหมายและวิชาชีพที่มีการกำกับ รวมถึงกิจกรรมที่เกี่ยวข้องกับ LexAura หรือการพัฒนาในโดเมนเดียวกัน
- กฎวิชาชีพและความลับวิชาชีพสำหรับการประกอบวิชาชีพกฎหมาย; การเคารพสิทธิพิเศษวิชาชีพ (เช่น attorney–client privilege) เมื่อใช้ได้; ความซื่อสัตย์และความถูกต้องต่อคู่กรณีและบุคคลที่สาม ภายในขอบเขตกฎหมายและจรรยาบรรณ
4.3 ขอบเขตสุขภาพ (Health Tech / MediAura)
ข้อมูล ความเสี่ยง และหากมี การจำแนกประเภทตามกฎระเบียบที่เกี่ยวข้องกับ Health Tech และ MediAura (และผลิตภัณฑ์ในขอบเขตเดียวกัน)
- กฎระเบียบและมาตรฐานสุขภาพในท้องถิ่นหรือระหว่างประเทศที่เกี่ยวข้อง (ข้อกำหนดการจัดการข้อมูลคลินิก มาตรฐาน ISO ที่เกี่ยวข้อง ความต่อเนื่องของการดูแลเมื่อซอฟต์แวร์เกี่ยวข้อง)
- ข้อกำหนดสำหรับอุปกรณ์การแพทย์หรือซอฟต์แวร์เพื่อวัตถุประสงค์ทางการแพทย์ (เช่น EU MDR กฎระเบียบท้องถิ่น) หากฟีเจอร์อยู่ในนิยามของอุปกรณ์การแพทย์หรือเทียบเท่าสำหรับตลาดที่เลือก
- กฎและแนวปฏิบัติที่ดีเกี่ยวกับความลับและการรักษาความลับในด้านสุขภาพ (เช่น ความสัมพันธ์กับผู้ประกอบวิชาชีพ) และหากใช้ได้: HIPAA (สหรัฐอเมริกา) นอกเหนือจากข้อกำหนดแนวนอน (GDPR, PDPA) สำหรับการโอน
บริษัทดำเนินการ DPIA (Data Protection Impact Assessment) สำหรับการประมวลผลความเสี่ยงสูง และปรึกษาหน่วยงานหรือที่ปรึกษากฎระเบียบเมื่อจำเป็น โดยอ้างอิงสำหรับแต่ละการประมวลผลไปยังขอบเขตที่เกี่ยวข้อง (แพลตฟอร์ม กฎหมาย สุขภาพ)
5. การคุ้มครองข้อมูลส่วนบุคคลและข้อมูลอ่อนไหว
ใช่ ต้องอธิบายการแบ่งบทบาท: ประมวลกำหนดสิ่งที่เราคาดหวังจากแต่ละฝ่าย โดยไม่แทนที่ประกาศความเป็นส่วนตัวหรือสัญญา ด้านล่างโดยสรุป ใครประมวลผลข้อมูลผู้ป่วยและลูกค้าเทียบกับสำนักงาน และมีหน้าที่ใด (บริษัท ผู้สมัครสมาชิก เจ้าของข้อมูล)
5.1 ผู้ป่วย ลูกค้าของสำนักงาน และการสมัครสมาชิก: บทบาทและการประมวลผล
NexStudio (ผู้ให้บริการ / ผู้ดำเนินการบริการ). บริษัทประมวลผลข้อมูลส่วนบุคคล และหากมี หมวดหมู่พิเศษ (เช่น สุขภาพ สถานะทางกฎหมาย) เฉพาะเพื่อให้บริการ ปกป้อง และปรับปรุงแพลตฟอร์ม สำหรับการสนับสนุน ความปลอดภัย การเรียกเก็บเงิน การปฏิบัติตามกฎหมาย และหากสัญญากำหนด เพื่อช่วยผู้ควบคุมในการเคารพสิทธิของเจ้าของข้อมูล ห้ามผู้ที่ทำงานในบริษัทใช้ข้อมูลอย่างไม่สอดคล้อง ขายข้อมูลเพื่อวัตถุประสงค์ที่ไม่เกี่ยวกับบริการ หรือเข้าถึงเนื้อหาวิชาชีพเกินกว่าที่จำเป็นทางเทคนิคหรือสำหรับการสนับสนุนที่ได้รับอนุญาต คุณสมบัติทางกฎหมายที่แน่ชัด (เช่น ผู้ประมวลผลตามมาตรา 28 GDPR หรือโครงอื่นภายใต้ PDPA) กำหนดเป็นลายลักษณ์อักษรใน DPA และเอกสารความเป็นส่วนตัว
ผู้สมัครสมาชิก (สำนักงานกฎหมาย แพทย์ องค์กร ทีมที่ลงทะเบียน). ผู้สมัครสมาชิกโดยทั่วไปเป็นผู้ควบคุมหรือผู้ควบคุมร่วมของการประมวลผลข้อมูลที่ตนใส่หรือให้ใส่ในแพลตฟอร์ม: โดยเฉพาะผู้ป่วยหรือผู้รับการดูแล (Health Tech) และลูกค้า คู่กรณี หรือบุคคลที่สามในแฟ้มหรือคดี (Legal Tech) รวมถึงข้อมูลบุคลากรของตน ต้องมี: ฐานทางกฎหมายและประกาศที่เหมาะสมต่อผู้ป่วย ลูกค้า และผู้รับการดูแล; เคารพหน้าที่จรรยาบรรณ (ความลับ การรักษาความลับ การเก็บรักษาเอกสาร); กำหนดวัตถุประสงค์และระยะเวลา; ให้คำสั่งเป็นลายลักษณ์อักษรแก่ผู้ให้บริการเมื่อต้องแต่งตั้งผู้ประมวลผล; และตอบคำขอเข้าถึง แก้ไข ลบ และคัดค้านของเจ้าของข้อมูลในลำดับแรก โดยร่วมมือกับ NexStudio เมื่อต้องการเครื่องมือทางเทคนิคหรือบันทึก
ผู้ป่วยและลูกค้า (เจ้าของข้อมูล). ใช้สิทธิความเป็นส่วนตัวเป็นอันดับแรกต่อสำนักงาน องค์กร หรือผู้ประกอบวิชาชีพที่ประมวลผลข้อมูลของตน NexStudio เว้นแต่การใช้สิทธิโดยตรงตามกฎหมายหรือช่องทางเฉพาะ จะส่งต่อหรือสนับสนุนการใช้สิทธิผ่านผู้ควบคุม ตามระยะเวลาและวิธีการของสัญญาและผลิตภัณฑ์
รายละเอียดการดำเนินงาน (หมวดหมู่ ระยะเวลา ตารางการประมวลผล ผู้ประมวลผลช่วง การโอนนอกสหภาพยุโรป ข้อความประกาศสำหรับผู้ป่วยหรือลูกค้าของคู่สัญญา) อยู่ในนโยบายความเป็นส่วนตัว ประกาศคุกกี้ DPA เงื่อนไขการใช้งาน และภาคผนวก ซึ่งอัปเดตได้โดยไม่ต้องเขียนประมวลทั้งฉบับใหม่เมื่อเปลี่ยนเฉพาะภาคผนวกทางกฎหมาย
ในการดำเนินงานจริง บริษัทและผู้ร่วมงานยึดหลักปฏิบัติต่อไปนี้ (เสริมบทบาทด้านบน):
- การลดข้อมูลให้เหลือน้อยที่สุด: เก็บเฉพาะข้อมูลที่จำเป็นและเกี่ยวข้อง
- ฐานทางกฎหมาย: บันทึกฐานทางกฎหมายสำหรับการประมวลผลแต่ละครั้ง (ความยินยอม การปฏิบัติตามสัญญา ข้อผูกพันทางกฎหมาย ผลประโยชน์อันชอบธรรมที่ประเมินแล้ว)
- ประกาศและความยินยอม: ให้ประกาศที่ชัดเจนและขอความยินยอมเมื่อจำเป็น; จัดการความยินยอมในลักษณะที่ตรวจสอบได้
- การจำแนกประเภท: กำหนดหมวดหมู่ (PII ข้อมูลสุขภาพ ข้อมูลกฎหมายที่มีสิทธิพิเศษ) และใช้มาตรการที่แตกต่างกัน
- การเก็บรักษาและการลบ: นโยบายการเก็บรักษาที่บันทึกไว้; การทำให้ไม่ระบุตัวตนหรือการลบเมื่อสิ้นสุดวัตถุประสงค์
- การโอนระหว่างประเทศ: ประเมินฐานทางกฎหมาย (ข้อสัญญามาตรฐาน การตัดสินใจความเพียงพอ มาตรการทางเทคนิค) สำหรับการโอนนอกประเทศไทย
- สิทธิของเจ้าของข้อมูล: ขั้นตอนสำหรับการเข้าถึง การแก้ไข การลบ การจำกัด การโอนย้าย และการคัดค้าน พร้อมระยะเวลาและบันทึกที่จัดทำไว้
- ผู้ประมวลผลช่วง: สัญญาที่กำหนดมาตรการความปลอดภัยเทียบเท่า หน้าที่แจ้งเมื่อเกิดการละเมิด (breach) และการห้ามมอบช่วงต่อโดยไม่ได้รับอนุญาต
6. ความปลอดภัยของข้อมูลและความยืดหยุ่นเชิงปฏิบัติการ
- Security by design และ privacy by design: การบูรณาการความปลอดภัยและความเป็นส่วนตัวในวงจรชีวิตผลิตภัณฑ์
- การควบคุมการเข้าถึง: หลักสิทธิ์น้อยที่สุด MFA บังคับสำหรับการเข้าถึงทรัพยากรอ่อนไหว การจัดการตัวตนแบบรวมศูนย์
- การเข้ารหัส: การเข้ารหัสขณะพักและขณะส่งด้วยอัลกอริทึมที่ทันสมัย; การจัดการคีย์อย่างปลอดภัย
- การบันทึกและการติดตาม: บันทึกที่แก้ไขไม่ได้สำหรับการเข้าถึงและการดำเนินการบนข้อมูลอ่อนไหวและสภาพแวดล้อม production
- Vulnerability management: การสแกนอัตโนมัติ การทดสอบเจาะระบบเป็นระยะ กระบวนการแพตช์ และโปรแกรม responsible disclosure หรือ bug bounty
- ความต่อเนื่องทางธุรกิจและ disaster recovery: แผนที่ทดสอบเป็นประจำพร้อม RTO/RPO ที่กำหนด
- การจัดการเหตุการณ์: playbook ที่บันทึกไว้ (การระบุ การกักกัน การกำจัด การกู้คืน post-mortem) บทบาทและระยะเวลาการแจ้งภายในและภายนอก
7. คุณภาพซอฟต์แวร์ การตรวจสอบทางคลินิก และความเสี่ยงต่อผู้ใช้
- มาตรฐานการพัฒนา: โค้ดที่อ่านได้ การทดสอบอัตโนมัติ code review บังคับ CI/CD ที่ปลอดภัย
- การทดสอบและความครอบคลุม: กำหนดความครอบคลุมขั้นต่ำสำหรับส่วนประกอบวิกฤต; การทดสอบการรวม ประสิทธิภาพ และความปลอดภัย
- การตรวจสอบ (ขอบเขตกฎหมาย) : สำหรับฟีเจอร์ที่สนับสนุนการเลือกหรือกิจกรรมในขอบเขตกฎหมาย การตรวจสอบกับผู้เชี่ยวชาญด้านกฎหมาย การศึกษานำร่อง เอกสารข้อจำกัดและคำเตือน ดังที่กำหนดสำหรับ LexAura หรือเทียบเท่าใน Legal Tech
- การตรวจสอบ (ขอบเขตสุขภาพ) : สำหรับฟีเจอร์ที่ช่วยการตัดสินใจทางคลินิกหรือกิจกรรมด้านสุขภาพ การตรวจสอบกับผู้เชี่ยวชาญทางคลินิก การศึกษานำร่อง คำเตือน ดังที่กำหนดสำหรับ MediAura หรือเทียบเท่าใน Health Tech
- การจำแนกความเสี่ยง: ประเมินผลกระทบต่อสุขภาพหรือสิทธิ และใช้มาตรการบรรเทาที่เหมาะสม
- ไม่ทดแทนผู้ประกอบวิชาชีพ: แพลตฟอร์มให้การสนับสนุนและเครื่องมือข้อมูล; ไม่นำเสนอตนเป็นสิ่งทดแทนความเห็นวิชาชีพโดยไม่มีกำกับและรับรองจากผู้ประกอบวิชาชีพอย่างชัดเจน
- ทะเบียนและหลักฐาน: รักษาเอกสารการทดสอบทางคลินิก การประเมินความเสี่ยง และการอนุมัติตามกฎระเบียบ
8. ทรัพย์สินทางปัญญาและการใช้ส่วนประกอบภายนอก
- ผลงานของพนักงานและที่ปรึกษาที่เกี่ยวข้องกับซอฟต์แวร์ เอกสาร และ know-how เป็นของบริษัท เว้นแต่มีข้อตกลงเป็นลายลักษณ์อักษรเป็นอย่างอื่น
- Open source: รักษา SBOM (Software Bill of Materials) ตรวจสอบความเข้ากันได้ของใบอนุญาต เคารพหน้าที่เปิดเผยและการอัปเดตแพตช์
- ห้ามใช้โค้ดหรือทรัพย์สินทางปัญญาของบุคคลที่สามโดยไม่ได้รับอนุญาต; การจัดการความเสี่ยงการปนเปื้อน IP
9. การใช้ AI/ML และระบบอัตโนมัติอย่างรับผิดชอบ
- บันทึกชุดข้อมูลฝึก แหล่งที่มา การเตรียมข้อมูลล่วงหน้า และข้อจำกัดที่ทราบ
- Bias assessment: วิเคราะห์เพื่อระบุและบรรเทาอคติที่อาจเลือกปฏิบัติหรือก่อให้เกิดอันตราย
- การกำกับโดยมนุษย์: สำหรับการตัดสินใจที่ส่งผลต่อสุขภาพ กระบวนการทางกฎหมาย หรือสิทธิขั้นพื้นฐาน ให้มีการกำกับโดยมนุษย์และคำเตือนที่ชัดเจนเกี่ยวกับข้อจำกัดของระบบ
- ความสามารถอธิบายและความรับผิดชอบ: ให้ข้อมูลที่เข้าใจได้ว่าโมเดลสนับสนุนการตัดสินใจอย่างไร และเกี่ยวกับประสิทธิภาพและความน่าเชื่อถือ
- การติดตามหลังปล่อย: วัดประสิทธิภาพใน production และแก้ไข drift หรือพฤติกรรมที่ไม่คาดคิด
10. ผลประโยชน์ทับซ้อนและความซื่อสัตย์ทางการค้า
- การเปิดเผยบังคับเกี่ยวกับผลประโยชน์ทับซ้อนจริงหรือที่อาจเกิดขึ้น (การลงทุน ความสัมพันธ์กับผู้ให้บริการหรือลูกค้า)
- นโยบายต่อต้านการทุจริตและสินบนที่สอดคล้องกับกฎหมายในประเทศและระหว่างประเทศ
- การสื่อสารทางการค้าที่จริงใจ; ไม่ทำให้เข้าใจผิดเกี่ยวกับความสามารถ การอนุมัติตามกฎระเบียบ หรือผลลัพธ์
- ความโปร่งใสตามสัญญา: SLA ข้อจำกัดความรับผิด และเงื่อนไขการใช้งานที่ชัดเจนและเข้าถึงได้
11. แนวปฏิบัติ: การพัฒนา การปล่อย และการจัดการช่องโหว่
- การพัฒนา: กลยุทธ์ branch code review บังคับ merge เฉพาะเมื่อ CI ผ่าน เช็กลิสต์ก่อนปล่อย (ความปลอดภัย ความเป็นส่วนตัว การปฏิบัติตามกฎ)
- สภาพแวดล้อมทดสอบ: ใช้ข้อมูลสังเคราะห์หรือที่ไม่ระบุตัวตน; เข้าถึงข้อมูลจริงเฉพาะเมื่อจำเป็นขั้นต่ำและได้รับอนุญาต ในสภาพแวดล้อมแยก
- Deployment: CI/CD มาตรฐานพร้อมแผน rollback และการปล่อยแบบค่อยเป็นค่อยไปสำหรับฟีเจอร์วิกฤต
- การจัดการช่องโหว่: ช่องทางอย่างเป็นทางการ security@nexstudio.com ตามนโยบาย responsible disclosure (ภาคผนวก); ack ภายใน 72 ชั่วโมง remediation ตามความรุนแรง
- Patch management: ระยะเวลาปล่อยแพตช์กำหนดตามความรุนแรง
- เอกสารการปล่อย: changelog ผลกระทบที่ทราบ และข้อแนะนำเชิงปฏิบัติการ
เปิดนโยบาย responsible disclosure →
12. การกำกับดูแล บทบาท และความรับผิดชอบ
- Board / ผู้ก่อตั้ง: อนุมัตินโยบาย กำหนดกลยุทธ์และทรัพยากร
- CEO: ความรับผิดชอบโดยรวมด้านการปฏิบัติตามกฎและการกำกับดูแล
- CTO: คุณภาพทางเทคนิค สถาปัตยกรรม และแนวปฏิบัติการพัฒนา
- CISO / ผู้รับผิดชอบความปลอดภัย: ความปลอดภัยเชิงปฏิบัติการ การตอบสนองเหตุการณ์ การจัดการช่องโหว่
- DPO / ผู้ติดต่อความเป็นส่วนตัว: การปฏิบัติตาม PDPA และ GDPR DPIA การจัดการคำขอของเจ้าของข้อมูล
- Legal & compliance: การกำกับทางกฎหมาย สัญญา และการประเมินตามกฎระเบียบ
- HR: การฝึกอบรม จรรยาบรรณ และการจัดการทางวินัย
- Team lead / PM: ใช้นโยบายปฏิบัติการและรับประกันการปฏิบัติตามกฎประจำวัน
- คณะกรรมการจริยธรรม (แนะนำ): กลุ่มสหสาขาวิชาเพื่อประเมินกรณีซับซ้อน (ผลกระทบทางคลินิกหรือกฎหมาย ผลประโยชน์ทับซ้อน) ด้วยการประชุมเป็นระยะและตามคำขอ
13. การปฐมนิเทศ การฝึกอบรม และการรับรอง
- การปฐมนิเทศบังคับเกี่ยวกับ: ความปลอดภัยสารสนเทศ ความเป็นส่วนตัว (PDPA และ GDPR) การจัดการข้อมูลอ่อนไหว ข้อกำหนดและเอกสารของแต่ละสายผลิตภัณฑ์ (ปัจจุบัน: LexAura (Legal Tech) และ MediAura (Health Tech) ; ขยายหลักสูตรเมื่อรายการเพิ่มขึ้น) การใช้ AI อย่างรับผิดชอบ แนวปฏิบัติการเขียนโค้ดอย่างปลอดภัย
- การฝึกอบรมประจำปีบังคับและการฝึกอบรมเพิ่มเติมสำหรับบทบาทวิกฤต (ดูภาคผนวกแผนการฝึกอบรม)
- การบันทึกและการเก็บรักษาบันทึกการฝึกอบรมตามทะเบียนในแผน
เปิดแผนการฝึกอบรม (90 วัน + ประจำปี) →
14. การรายงาน การคุ้มครองผู้แจ้งเบาะแส และการสอบสวน
- ช่องทาง: อย่างน้อยหนึ่งช่องทางภายในที่เป็นความลับ (เช่น ethics@nexstudio.com ) แพลตฟอร์มนิรนามภายนอกหรือบริการบุคคลที่สาม; ช่องทาง escalate อิสระ
- การคุ้มครอง: ห้ามการตอบโต้; มาตรการทางวินัยสำหรับการตอบโต้ที่พิสูจน์ได้
- การสอบสวน: ดำเนินการอย่างเป็นกลาง มีเอกสาร และมีกำหนดเวลา; แจ้งผลแก่ผู้รายงานและฝ่ายที่เกี่ยวข้อง ภายในขอบเขตความลับ
15. การจัดการการละเมิดและการลงโทษ
- การดำเนินการตามสัดส่วนความรุนแรง: การฝึกอบรมแก้ไข การตักเตือน การมอบหมายใหม่ การระงับ การสิ้นสุดความสัมพันธ์ตามสัญญา การดำเนินคดีหากจำเป็น
- ทะเบียนการละเมิดและการดำเนินการที่ทำ; สิทธิในการป้องกันตัวของผู้เกี่ยวข้อง
16. การติดตาม การตรวจสอบ และการปรับปรุงอย่างต่อเนื่อง
- การตรวจสอบภายในและภายนอกเป็นประจำด้านความปลอดภัย ความเป็นส่วนตัว การปฏิบัติตามกฎ และการควบคุมคุณภาพ
- KPI (ตัวอย่าง): จำนวนเหตุการณ์ เวลาแก้ไขเฉลี่ย เปอร์เซ็นต์ความครอบคลุมการทดสอบ เปอร์เซ็นต์การฝึกอบรมที่เสร็จ เวลาตอบสนองเฉลี่ยต่อการรายงาน
- การทบทวนประมวล: อย่างน้อยปีละครั้ง หรือเมื่อมีการเปลี่ยนแปลงด้านกฎระเบียบ เทคโนโลยี หรือตลาด
17. เอกสารบังคับและทะเบียน
บริษัทรักษาและอัปเดต อาทิ:
- ทะเบียนการประมวลผลและ DPIA;
- SBOM และรายการส่วนประกอบ (open source);
- บันทึกการเข้าถึงและ audit trail;
- ทะเบียนเหตุการณ์และการละเมิดข้อมูล;
- สัญญากับผู้ให้บริการและผู้ประมวลผลช่วง;
- บันทึกการฝึกอบรมและการประกาศยอมรับประมวล
เปิดเทมเพลตทะเบียนปฏิบัติการ →
18. ภาคผนวกและแบบฟอร์ม (รวมอยู่)
ดาวน์โหลดและเรียกดูเทมเพลตปฏิบัติการทั้งหมดในหน้าเฉพาะ →
- ประกาศยอมรับประมวลส่วนบุคคล (ลงนามตอนปฐมนิเทศ)
- เทมเพลต NDA และข้อสัญญาน้อยสุดสำหรับผู้ให้บริการและผู้ประมวลผลช่วง
- เช็กลิสต์ก่อนปล่อย (security และ privacy)
- แผนภูมิการจัดการเหตุการณ์และเทมเพลตการแจ้ง
- แบบ DPIA แบบย่อและตัวอย่างที่กรอกแล้ว
- แบบประกาศความเป็นส่วนตัวและแบบความยินยอมสำหรับผู้ใช้หรือผู้ป่วย
- เทมเพลต SBOM
- นโยบายการเก็บรักษาข้อมูล (ระยะเวลาและเหตุผล)
- เทมเพลตการประเมินผลกระทบ AI/ML
- แผนการฝึกอบรม — ปฐมนิเทศ 90 วัน และการทบทวนประจำปี
- นโยบาย responsible disclosure และการรายงานช่องโหว่
- ทะเบียนปฏิบัติการ — เทมเพลตแถว (การประมวลผล เหตุการณ์ SBOM retention ผู้ประมวลผลช่วง)
19. การอนุมัติและช่องทางติดต่อที่เป็นประโยชน์
- อนุมัติโดย: หน่วยงานที่มีอำนาจ / กรรมการผู้จัดการ (ชื่อ-นามสกุลตอนลงนาม)
- ผู้รับผิดชอบการอัปเดต: Legal & compliance โดยสนับสนุนจาก DPO และ CISO
- การทบทวน: อย่างน้อยปีละครั้ง หรือเมื่อมีการเปลี่ยนแปลงสำคัญ
ติดต่อ
- DPO / ผู้ติดต่อความเป็นส่วนตัว: privacy@nexstudio.com
- Security / incident response: security@nexstudio.com
- การรายงานที่เป็นความลับ: ethics@nexstudio.com (หรือลิงก์ไปยังแพลตฟอร์มนิรนามเฉพาะ)
- Legal: legal@nexstudio.com
- HR: hr@nexstudio.com
ข้อยอมรับสุดท้าย (ลงนามตอนปฐมนิเทศ)
ข้าพเจ้าขอประกาศว่าได้อ่านและเข้าใจประมวลจริยธรรมของ NexStudio และสัญญาว่าจะเคารพหลักการและขั้นตอนของประมวล ข้าพเจ้ายังสัญญาว่าจะรายงานโดยสุจริต ซึ่งการละเมิดใดๆ ที่ข้าพเจ้าอาจทราบ
ลายเซ็น: · วันที่:
บันทึกเชิงปฏิบัติและขั้นตอนถัดไปที่แนะนำ
- ปรับแต่งเอกสารด้วยชื่อบริษัทอย่างเป็นทางการ (หากต่างจากแบรนด์ปฏิบัติการ) ลายเซ็น และการอ้างอิงทางกฎหมายท้องถิ่นในกรุงเทพฯ
- จัดทำช่องทางเทคนิคสำหรับการรายงานจริยธรรม (แพลตฟอร์มนิรนาม); นโยบาย responsible disclosure (security@) อยู่ในภาคผนวกแล้ว
- ใช้แผนการฝึกอบรมและกรอกทะเบียนปฏิบัติการ (ภาคผนวก): การประมวลผล เหตุการณ์ SBOM retention ผู้ประมวลผลช่วง
- ดำเนินการ DPIA สำหรับการประมวลผลวิกฤตในแต่ละขอบเขต (โดยเฉพาะการประมวลผลด้านสุขภาพหรือกฎหมายที่มีความวิกฤตสูง) โดยบันทึกความเชื่อมโยงกับสายผลิตภัณฑ์ที่เกี่ยวข้อง
- สำหรับสาย Health Tech / MediAura หรือเทียบเท่า ตรวจสอบว่าส่วนใดของผลิตภัณฑ์อยู่ในนิยามของอุปกรณ์การแพทย์หรือซอฟต์แวร์เพื่อวัตถุประสงค์ทางการแพทย์ เพื่อการขึ้นทะเบียนหรืออนุมัติตามตลาดและการจำแนกที่เลือก