ความปลอดภัย & PDPA · 4 ก.ย. 2569 · อ่าน 7 นาที
ข้อมูลแขกอยู่ที่ไหน ปลอดภัยไหม? — ตอบตรง ๆ เรื่องที่เก็บ การเข้ารหัส สิทธิ์ และ PDPA
โรงแรมถือข้อมูลที่อ่อนไหวที่สุดชนิดหนึ่งในธุรกิจบริการ: ภาพบัตรประชาชน เลขพาสปอร์ต ลายเซ็น เบอร์โทร และประวัติว่าใครพักที่ไหนเมื่อไร เมื่อย้ายข้อมูลนี้จากสมุดในลิ้นชักไปอยู่บนคลาวด์ เจ้าของโรงแรมมีสิทธิ์ถามให้ชัดว่า “แล้วมันอยู่ที่ไหน ใครเห็นได้บ้าง ถ้ารั่วใครรับผิดชอบ”
บทความนี้ตอบคำถามเหล่านั้นตามที่ระบบทำจริง รวมถึงเรื่องที่ไม่สวยหรูด้วย เพราะเราเชื่อว่าโรงแรมที่รู้ความจริงจะดูแลแขกได้ดีกว่าโรงแรมที่ได้ยินแค่คำว่า “ปลอดภัย 100%”
1. ข้อมูลอยู่ที่ไหน — ฐานข้อมูลของโรงแรมคุณ แยกจากโรงแรมอื่น
โรงแรมแต่ละแห่งใน ARUN มีฐานข้อมูลของตัวเอง ไม่ใช่ตารางรวมที่ใส่รหัสโรงแรมกำกับไว้ ข้อมูลของโรงแรม A กับโรงแรม B อยู่คนละฐานข้อมูลตั้งแต่ระดับโครงสร้าง บั๊กหรือคำสั่งผิดในโรงแรมหนึ่งจึงไม่มีทางดึงข้อมูลอีกโรงแรมออกมาได้ และเมื่อคุณเลิกใช้บริการ เราลบฐานข้อมูลของคุณทั้งก้อน ไม่ใช่ลบทีละแถวจากกองรวม

ฐานข้อมูลนี้อยู่บนโครงสร้างพื้นฐานคลาวด์ของผู้ให้บริการที่เราว่าจ้าง ซึ่งอยู่นอกประเทศไทย เราเปิดเผยรายชื่อผู้ให้บริการทุกราย ประเภทข้อมูลที่แต่ละรายได้รับ และประเทศที่ตั้ง ไว้ที่หน้า รายชื่อผู้ประมวลผลข้อมูลช่วง และปรับปรุงทุกครั้งที่เปลี่ยนผู้ให้บริการ — ไม่มีรายชื่อลับ
2. การเข้ารหัส — ระหว่างทาง ขณะเก็บ และรหัสผ่านที่แม้แต่เราก็อ่านไม่ได้
- ระหว่างรับส่ง ทุกหน้าจอ ทุกแอป ทุกตู้ Kiosk คุยกับเซิร์ฟเวอร์ผ่าน HTTPS/TLS เท่านั้น ไม่มีช่องทางที่ไม่เข้ารหัส
- ขณะจัดเก็บ ฐานข้อมูลและไฟล์ (ภาพบัตร สลิป) ถูกเข้ารหัสบนโครงสร้างพื้นฐานคลาวด์
- รหัสผ่านพนักงาน เก็บแบบ hash ทางเดียว — ฐานข้อมูลไม่มีรหัสผ่านตัวจริงอยู่เลย พนักงานของเราหรือแม้แต่ผู้ดูแลระบบของโรงแรมก็เห็นไม่ได้ ทำได้แค่ตั้งใหม่
- เลขบัตรเครดิต ไม่ผ่านระบบของเรา การจ่ายบัตรเกิดบนหน้าของผู้ให้บริการรับชำระเงินที่ได้มาตรฐาน PCI-DSS เราเก็บแค่ผลลัพธ์ “จ่ายแล้ว/ไม่ผ่าน” กับเลขอ้างอิง
- คีย์เชื่อมต่อบริการภายนอก (ช่องทาง OTA, SMS, อีเมล) เก็บในตัวแปรสภาพแวดล้อมของเซิร์ฟเวอร์ ไม่ใช่ในฐานข้อมูลของโรงแรม และไม่แสดงบนหน้าจอใด
3. ใครเห็นข้อมูลได้บ้าง — สิทธิ์ตามตำแหน่ง และทุกอย่างมีชื่อคนทำ
- สามระดับสิทธิ์ ผู้ดูแล / พนักงาน / ร้านอาหาร — บัญชีร้านอาหารเปิดมาเห็นแค่ POS ไม่เห็นผังห้อง ไม่เห็นข้อมูลแขก
- โรงแรมเห็นเฉพาะโรงแรมตัวเอง — ผู้ดูแลของโรงแรม A ไม่มีหน้าจอไหนที่จะเห็นโรงแรม B ได้ เพราะไม่ได้อยู่ในฐานข้อมูลเดียวกันตั้งแต่ต้น
- บันทึกตรวจสอบ (Audit Log) ทุกการกระทำสำคัญ — เช็คอิน แก้ราคา ยืนยันสลิป คืนเงิน ยกเลิกออเดอร์ ลบผู้ใช้ — บันทึกว่าใครทำ เมื่อไร จากที่ไหน เก็บไว้ 2 ปี
- แยกหน้าที่ คนที่รับเงินไม่ใช่คนที่อนุมัติคืนเงิน ระบบบังคับที่ขั้นตอน ไม่ใช่แค่ขอความร่วมมือ
- มือถือพนักงาน ล็อกแอปด้วย Face ID ได้ ออกจากระบบแล้วเครื่องนั้นหยุดรับแจ้งเตือนทันที ปิดบัญชีพนักงานที่ลาออกบนเว็บ = ทุกเครื่องของเขาเข้าไม่ได้
- ทีมงาน ARUN เข้าถึงข้อมูลโรงแรมเฉพาะเมื่อคุณขอความช่วยเหลือ และการแก้ไขที่เกิดขึ้นระหว่างนั้นถูกบันทึกในบันทึกตรวจสอบเดียวกัน
4. ภาพบัตรประชาชน — ข้อมูลที่อันตรายที่สุด เราจึงเก็บให้สั้นที่สุด
กฎหมายทะเบียนผู้พักบังคับให้โรงแรมเก็บเลขบัตรหรือพาสปอร์ตอย่างน้อย 1 ปี แต่ไม่ได้บังคับให้เก็บภาพถ่าย ระบบส่วนใหญ่เก็บภาพไว้ตลอดไปเพราะไม่มีใครคิดจะลบ ARUN ลบภาพบัตรอัตโนมัติ 90 วันหลังเช็คเอาต์ เหลือไว้เฉพาะเลขและข้อมูลที่ทะเบียน ร.ร.3 ต้องใช้ — ถ้าวันหนึ่งเกิดเหตุรั่วไหล สิ่งที่รั่วคือตัวเลข ไม่ใช่รูปบัตรของแขกทุกคนตั้งแต่เปิดโรงแรม
เรื่องที่ต้องบอกตรง ๆ: เพื่อไม่ให้พนักงานหรือแขกต้องพิมพ์ชื่อ เลขบัตร วันเกิด ทีละช่อง ระบบส่งภาพเอกสารไปอ่านด้วยผู้ให้บริการ AI ในสหรัฐอเมริกา (OCR) แล้วรับผลกลับมาเป็นข้อความร่างให้ตรวจก่อนบันทึก ผู้ให้บริการรายนั้นไม่นำภาพไปฝึกโมเดล และการส่งออกนอกประเทศนี้ระบุไว้ชัดในนโยบายความเป็นส่วนตัวข้อ 4.1 และ 7 — เราเลือกเขียนไว้ตรงนั้นและตรงนี้ แทนที่จะซ่อนไว้ในคำว่า “ผู้ให้บริการบางราย” ปัจจุบันยังไม่มีสวิตช์ปิด OCR รายโรงแรม ถ้าโรงแรมของคุณต้องการพิมพ์เองทั้งหมด แจ้งเราได้
5. PDPA — ใครเป็นใคร และระบบช่วยอะไร
ภายใต้ พ.ร.บ.คุ้มครองข้อมูลส่วนบุคคล โรงแรมคือผู้ควบคุมข้อมูล ของแขก ส่วน ARUN คือผู้ประมวลผล ที่ทำตามคำสั่งของโรงแรม เราไม่ใช้ข้อมูลแขกเพื่อการตลาดของเรา ไม่ขาย และไม่แลกเปลี่ยนเพื่อโฆษณา ข้อตกลงการประมวลผลข้อมูล (DPA) อยู่ในเงื่อนไขการใช้บริการ ไม่ต้องเซ็นแยก
- ฐานทางกฎหมายชัดเจน ทะเบียนผู้พัก ร.ร.3/ร.ร.4 และ ตม.30 เป็น “หน้าที่ตามกฎหมาย” ไม่ต้องขอความยินยอม และแขกถอนไม่ได้ — ระบบเก็บส่วนนี้ตามกำหนดแม้แขกขอลบบัญชี
- การตลาดใช้ความยินยอม อีเมล/SMS โปรโมชันมีลิงก์ยกเลิกทุกฉบับ ตอบ STOP ได้ ส่วนข้อความธุรกรรม (ยืนยันจอง ใบเสร็จ OTP) ส่งตามสัญญา
- สิทธิของแขก ขอสำเนา แก้ไข ลบ (ส่วนที่ลบได้) ระงับ — แขกติดต่อโรงแรมก่อน ถ้าติดต่อไม่ได้เราประสานให้ ตอบภายใน 30 วัน
- เหตุรั่วไหล เราแจ้ง สคส. ภายใน 72 ชั่วโมงตามมาตรา 37(4) และแจ้งโรงแรมทันทีเพื่อให้แจ้งแขกต่อ
ระยะเก็บกำหนดไว้ล่วงหน้า — ระบบลบเองเมื่อครบ ไม่ต้องมีใครจำ (ตารางเดียวกับ นโยบายความเป็นส่วนตัว ข้อ 8):
| ประเภทข้อมูล | ระยะเวลา | อ้างอิง |
|---|---|---|
| ทะเบียนผู้พัก ร.ร.3 / ร.ร.4 | อย่างน้อย 1 ปี | พ.ร.บ.โรงแรม 2547 ม.35 |
| เอกสารบัญชี ใบกำกับภาษี ใบเสร็จ | 5 ปี (ขยายได้ถึง 7 ปีตามคำสั่งอธิบดี) | พ.ร.บ.การบัญชี 2543 ม.14 · ประมวลรัษฎากร ม.87/3 |
| ภาพถ่ายบัตรประชาชน / หนังสือเดินทาง | 90 วันนับจากวันเช็คเอาต์ จากนั้นระบบลบภาพอัตโนมัติ โดยคงไว้เฉพาะเลขเอกสารที่กฎหมายทะเบียนผู้พักบังคับ | นโยบายของเราเอง — กฎหมายบังคับให้เก็บเลข ไม่ได้บังคับให้เก็บภาพ |
| ภาพสลิปโอนเงิน | ตามรอบเอกสารบัญชี (5 ปี) | เช่นเดียวกับข้างต้น |
| บัญชีผู้ใช้และรหัสผ่าน | ตลอดระยะเวลาที่ยังใช้บริการ + 90 วัน | — |
| บันทึกตรวจสอบ (Audit Log) | 2 ปี | นโยบายของเราเอง — เพื่อสอบย้อนหลังกรณีข้อพิพาทหรือการตรวจสอบภายใน |
| ข้อมูลทั้งหมดของโรงแรมที่ขอปิดบัญชี | ตัดการเข้าถึงวันที่ 30 · ลบถาวรวันที่ 90 นับจากวันที่ขอปิด | นโยบายของเราเอง — ดูข้อ 11 |
| รหัส OTP | ไม่เกิน 15 นาที แล้วลบทิ้ง | — |
| โทเคนการแจ้งเตือนบนมือถือ | ตลอดระยะเวลาที่เปิดการแจ้งเตือนไว้ ลบทันทีเมื่อปิดการแจ้งเตือน ถอนการติดตั้งแอป ออกจากระบบ หรือปิดบัญชี | — |
เมื่อพ้นกำหนด เราจะลบหรือทำให้ข้อมูลไม่สามารถระบุตัวบุคคลได้
6. ถ้าวันหนึ่งเลิกใช้ — ข้อมูลกลับบ้านคุณ ไม่ใช่หายไปกับเรา
ผู้ดูแลกด “ปิดบัญชีโรงแรม” ได้เองที่หน้า แผน & การเรียกเก็บเงิน หรือในแอปพนักงาน ลำดับเวลาที่เราสัญญา: วันที่ขอปิด ยังไม่มีอะไรถูกลบ ยกเลิกได้ตลอด · วันที่ 30 ตัดการเข้าถึง ข้อมูลยังอยู่ครบ · วันที่ 90 ลบถาวร
ก่อนยืนยันมีปุ่มดาวน์โหลดข้อมูลทั้งหมดเป็นไฟล์เดียว — ใช้เถอะครับ เพราะหน้าที่เก็บทะเบียนผู้พักและใบกำกับภาษีเป็นของโรงแรม และต้องเก็บนานกว่า 90 วัน เมื่อเราลบสำเนาของเราแล้ว ไฟล์ที่คุณดาวน์โหลดคือฉบับเดียวที่เหลือ
7. สิ่งที่เราไม่มี และสิ่งที่อยู่ในมือคุณ
เราไม่มี ใบรับรอง ISO 27001 หรือ SOC 2 ในวันนี้ — ผู้ให้บริการโครงสร้างพื้นฐานที่เราใช้มี แต่ตัว ARUN เองยังไม่ได้ผ่านการตรวจประเมินภายนอก ถ้าโรงแรมของคุณอยู่ในเครือที่บังคับข้อนี้ บอกเราก่อนตัดสินใจ
อยู่ในมือคุณ — ครึ่งหนึ่งของความปลอดภัยไม่ได้อยู่ที่โค้ด:
- ให้พนักงานแต่ละคนมีบัญชีของตัวเอง ไม่แชร์รหัส
- ปิดบัญชีคนที่ลาออกวันเดียวกัน
- เปิด Face ID ในแอปพนักงาน
- ให้สิทธิ์ผู้ดูแลเฉพาะคนที่ต้องใช้
- ติดประกาศแจ้งการเก็บข้อมูลที่เคาน์เตอร์และตู้ Kiosk ตามที่ PDPA กำหนดสำหรับผู้ควบคุมข้อมูล (เรามีข้อความตัวอย่างให้)
สรุป
ข้อมูลแขกอยู่ในฐานข้อมูลของโรงแรมคุณเองที่แยกจากทุกโรงแรม เข้ารหัสทั้งระหว่างทางและขณะเก็บ เห็นได้เฉพาะคนที่ตำแหน่งต้องใช้และทุกการเข้าถึงมีชื่อ ภาพบัตรถูกลบเองใน 90 วัน โรงแรมเป็นผู้ควบคุมและเราเป็นผู้ประมวลผลตาม PDPA และวันที่คุณจากไป ข้อมูลกลับบ้านคุณทั้งก้อน — นั่นคือคำตอบตรง ๆ ทั้งส่วนที่เราภูมิใจและส่วนที่ยังต้องพัฒนา
อ่านฉบับเต็ม: นโยบายความเป็นส่วนตัว · รายชื่อผู้ประมวลผลข้อมูลช่วง · เงื่อนไขการใช้บริการ · คำถามเรื่องข้อมูล: privacy@entgroup.co.th
อยากดูว่าระบบดูแลข้อมูลแขกอย่างไรจริง ๆ?
บันทึกของทีม ARUN
บทความนี้อธิบายการทำงานจริงของ Arun Hotel OS ณ เดือนกันยายน 2569 และต้องตรงกับนโยบายความเป็นส่วนตัวเสมอ ถ้าพบข้อความที่ไม่ตรงกัน แจ้งเราได้ที่ privacy@entgroup.co.th
อ้างอิงบทความนี้ (APA 6)
อีเอ็นที กรุ๊ป. (2569, 4 กันยายน). ข้อมูลแขกอยู่ที่ไหน ปลอดภัยไหม. บทความ Arun Hotel OS. https://arun.entgroup.co.th/blog/data-privacy-pdpa
คำถามที่พบบ่อย
ข้อมูลแขกของโรงแรมอยู่ที่ไหน+
จัดเก็บบนเซิร์ฟเวอร์คลาวด์ที่เข้ารหัสทั้งตอนส่งและตอนจัดเก็บ โรงแรมเป็นเจ้าของข้อมูล หากมีผู้ประมวลผลข้อมูลนอกประเทศไทย จะดำเนินการตาม PDPA มาตรา 28–29
ARUN ทำตาม PDPA อย่างไร+
จำกัดสิทธิ์เข้าถึงตามบทบาท มี Audit Log เก็บ 2 ปี ลบภาพสแกนเอกสารตามรอบเวลาที่กำหนด และมีหน้า Privacy Policy/Subprocessors เปิดเผยไว้บนเว็บ



