กรอบนโยบาย
บริษัท เฮลท์ พลาซ่า จำกัด บริษัทในเครือบริษัท กรุงเทพดุสิตเวชการ จำกัด (มหาชน) (“บริษัทฯ”) มุ่งมั่นที่จะคุ้มครองข้อมูลส่วนบุคคลของท่านในฐานะที่ท่านเป็นผู้เข้ารับบริการตรวจ รักษาโรค และบริการทางการแพทย์ รวมถึงบริการต่างๆ จาก บริษัทฯ ข้อมูลส่วนบุคคลของท่านจะได้รับการคุ้มครองตามพระราชบัญญัติคุ้มครองข้อมูลส่วนบุคคล พ.ศ 2562 บริษัทฯ ในฐานะผู้ควบคุมข้อมูลส่วนบุคคลมีหน้าที่ตามกฎหมายในการแจ้งเอกสารฉบับนี้ให้ท่านทราบถึงเหตุผลและวิธีการที่บริษัทฯ เก็บรวบรวม ใช้ หรือเปิดเผยข้อมูลส่วนบุคคลของท่าน รวมถึงแจ้งให้ท่านทราบสิทธิของท่านในฐานะเจ้าของข้อมูลส่วนบุคคล
วัตถุประสงค์
บริษัทฯประมวลผลข้อมูลส่วนบุคคลของท่านภายใต้ขอบเขตที่กำหนดไว้โดยพระราชบัญญัติคุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562 และประมวลผลข้อมูลเพียงเท่าที่จำเป็นสำหรับการดำเนินการดังกล่าว โดยบริษัทฯ ได้สรุปการใช้ข้อมูลส่วนบุคคลของท่าน พร้อมทั้งอธิบายฐานการประมวลผลข้อมูลส่วนบุคคลที่ชอบด้วยกฎหมาย (Lawful Basis of Processing) ดังนี้
1. เพื่อวัตถุประสงค์ในการตรวจรักษาโรคและให้บริการทางการแพทย์
1.1. การให้บริการทางการแพทย์ภายในสถานพยาบาลของบริษัทฯ
คณะแพทย์ พยาบาล และ/หรือ บุคลากรอื่นๆ ในทีมสุขภาพของบริษัทฯ จะทำการบันทึกข้อมูลส่วนบุคคลของท่าน นำข้อมูลส่วนบุคคลของท่านเพื่อปรึกษาแพทย์หรือบุคลากรทางการแพทย์ รวมถึงถ่ายภาพนิ่งและภาพเคลื่อนไหว เพื่อติดตามการรักษา และ/หรือ กระทำการใดๆ ตามหลักวิชาชีพที่เกี่ยวข้องตลอดระยะเวลาที่ท่านเข้ารับบริการ โดยบริษัทฯ จะอธิบายข้อมูลรายละเอียดให้ท่านได้เข้าใจก่อนที่จะดำเนินการ อีกทั้งเปิดโอกาสให้ท่านซักถามจนเป็นที่พอใจ
1.2. การให้บริการทางการแพทย์ในกรณีจำเป็นต้องเชื่อมโยงข้อมูลระหว่างสถานพยาบาลในเครือข่าย
เพื่อประโยชน์ในการให้บริการทางการแพทย์แก่ท่าน คณะแพทย์ พยาบาล และ/หรือ บุคลากรอื่นๆเกี่ยวข้องของบริษัทฯ อาจเปิดเผยข้อมูลส่วนบุคคลของท่านให้สถานพยาบาลในเครือข่ายในกรณีที่จำเป็นต้องใช้ข้อมูลระหว่างสถานพยาบาลในเครือข่ายเพื่อการให้บริการบางประเภท ทั้งนี้ บริษัทฯ ได้จัดให้มีมาตรการคุ้มครองข้อมูลส่วนบุคคลโดยมีข้อตกลงร่วมกันระหว่างสถานพยาบาลในเครือข่ายเพื่อป้องกันไม่ให้เกิดการประมวลผลข้อมูลส่วนบุคคลของท่านในทางที่มิชอบด้วยกฎหมาย หรือโดยปราศจากอำนาจ
1.3. เพื่อรับ-ส่งต่อผู้ป่วยระหว่างสถานพยาบาล (Refer)
ในกรณีที่บริษัทฯ มีคำร้องขอหรือได้รับการร้องขอให้เคลื่อนย้ายผู้ป่วยจากสถานพยาบาลหนึ่ง เพื่อไปรับการตรวจรักษาต่อที่สถานพยาบาลอื่น หรือมีคำร้องขอหรือได้รับคำร้องขอให้รับผู้ป่วยจากสถานพยาบาลหนึ่งเพื่อเข้ารับการรักษาในสถานพยาบาลของบริษัทฯ ตามกระบวนการรับ-ส่งต่อผู้ป่วยระหว่างสถานพยาบาล (Refer) บริษัทฯ จะต้องดำเนินตามกระบวนการรับ-ส่งต่อผู้ป่วยที่กำหนดไว้ตามมาตรฐานของบริษัทฯ และจะใช้ข้อมูลส่วนบุคคลของท่านเพื่อวัตถุประสงค์ในการรับ-ส่งต่อผู้ป่วยเท่านั้น ไม่นำไปใช้ในวัตถุประสงค์อื่น
ประเภทข้อมูล: ข้อมูลระบุตัวตน / ข้อมูลสำหรับการติดต่อ /ข้อมูลด้านสุขภาพ/ข้อมูลการเงิน
ฐานการประมวลผลที่ชอบด้วยกฎหมาย:
1. เป็นการจำเป็นเพื่อการปฏิบัติตามสัญญาเข้ารับการรักษาพยาบาลที่ท่านเป็นคู่สัญญากับบริษัทฯ (ม.24 (3))
2. สำหรับข้อมูลส่วนบุคคลที่อ่อนไหว: ฐานปฏิบัติตามกฎหมายในการวินิจฉัยโรคและการรักษาทางการแพทย์ เช่น พระราชบัญญัติสถานพยาบาล พ.ศ. 2541 และ พระราชบัญญัติวิชาชีพเวชกรรม พ.ศ. 2525 (ม.26 (5) (ก))
3. สำหรับข้อมูลส่วนบุคคลที่อ่อนไหว: เพื่อป้องกันหรือระงับอันตรายต่อชีวิต ร่างกาย หรือสุขภาพในกรณีที่เจ้าของข้อมูลส่วนบุคคลไม่สามารถให้ความยินยอมได้ เช่น การเข้ารับบริการในกรณีฉุกเฉิน (Emergency Care) หรือเพื่อรับ – ส่งต่อผู้ป่วยระหว่างโรงพยาบาล (Refer) (ม.26 (1))
2. เพื่อวัตถุประสงค์ในการศึกษาวิเคราะห์เพื่อพัฒนาคุณภาพของการรักษาพยาบาลโดยไม่บ่งชี้ตัวตนของเจ้าของข้อมูลส่วนบุคคล
บริษัทฯ อาจนำข้อมูลส่วนบุคคลของท่านไปใช้เพื่อการศึกษาวิเคราะห์เพื่อการพัฒนาคุณภาพของการรักษาพยาบาล โดยจะทำเป็นรูปแบบรายงานผลโดยภาพรวมที่ไม่มีการบ่งชี้ตัวตนของเจ้าของข้อมูล และบริษัทฯ จะรักษาความลับของข้อมูลดังกล่าวของท่านอย่างเคร่งครัด
ประเภทข้อมูล: ข้อมูลสถิติ
ฐานการประมวลผลที่ชอบด้วยกฎหมาย: เพื่อประโยชน์โดยชอบด้วยกฎหมายของบริษัท (Legitimate Interest) ในการวิเคราะห์ข้อมูลสถิติโดยไม่ใช้ข้อมูลส่วนบุคคลที่ระบุตัวตนได้เพื่อพัฒนาและเพิ่มประสิทธิภาพขององค์กรในด้านการรักษาพยาบาล และการให้บริการต่างๆ ของบริษัทฯ (ม.24 (5))
3. การเปิดเผยข้อมูลให้บริษัทประกันภัยที่ท่านหรือบริษัทฯ เป็นคู่สัญญาเพื่อวัตถุประสงค์ในการใช้สิทธิเรียกค่าสินไหมทดแทนจากบริษัทประกันภัยหรือใช้สิทธิเบิกค่ารักษาพยาบาล
บริษัทฯ จำเป็นต้องเปิดเผยข้อมูลส่วนบุคคลของท่านให้บริษัทประกันภัยเพื่อการปฏิบัติตามสัญญาที่ท่านหรือบริษัทฯ ได้ทำไว้กับบริษัทประกันภัย เพื่อประโยชน์ในการเบิกจ่ายค่าสินไหมทดแทนหรือใช้สิทธิเบิกค่ารักษาพยาบาล ทั้งนี้บริษัทฯ จะไม่เปิดเผยข้อมูลส่วนบุคคลของท่านให้กับบุคคลอื่นใดที่ไม่เกี่ยวข้อง
ประเภทข้อมูล: ข้อมูลระบุตัวตน/ ข้อมูลสำหรับการติดต่อ/ข้อมูลด้านสุขภาพ
ฐานการประมวลผลที่ชอบด้วยกฎหมาย: เมื่อได้รับความยินยอมโดยชัดแจ้งจากท่านในการเปิดเผยข้อมูลส่วนบุคคลที่เป็นข้อมูลด้านสุขภาพให้บริษัทประกันภัยเพื่อประโยชน์ในการใช้สิทธิเรียกค่าสินไหมทดแทนจากบริษัทประกันภัยหรือใช้สิทธิเบิกค่ารักษาพยาบาล (ม.26)
4. การเปิดเผยข้อมูลให้ผู้ที่ส่งท่านมาตรวจหรือเป็นผู้ชำระเงินเมื่อท่านได้ยินยอมให้เปิดเผยข้อมูลส่วนบุคคล
ในกรณีที่หน่วยงานไม่ว่าภาครัฐ เอกชน หรือรัฐวิสาหกิจเป็นผู้ส่งท่านมาตรวจรักษากับบริษัทฯ หรือเป็นผู้ชำระค่าบริการตรวจรักษาให้แก่ท่าน บริษัทฯ จะเปิดเผยข้อมูลการตรวจรักษาซึ่งเป็นข้อมูลส่วนบุคคลที่อ่อนไหวให้กับบุคคลดังกล่าวเฉพาะกรณีที่ท่านได้ให้ความยินยอมในการเปิดเผยข้อมูลส่วนบุคคลของท่านให้กับบุคคลดังกล่าวเท่านั้น ถ้าท่านไม่ได้ให้ความยินยอมดังกล่าว บริษัทฯ จะส่งผลตรวจรักษาให้ท่านโดยตรง
ประเภทข้อมูล: ข้อมูลระบุตัวตน/ ข้อมูลสำหรับการติดต่อ/ข้อมูลด้านสุขภาพ
ฐานการประมวลผลที่ชอบด้วยกฎหมาย:เมื่อได้รับความยินยอมโดยชัดแจ้งจากท่านในการเปิดเผยข้อมูลส่วนบุคคล (ม.26)
5. เพื่อวัตถุประสงค์ในการเชื่อมโยงฐานข้อมูลอิเล็กทรอนิกส์ด้านเวชระเบียนระหว่างสถานพยาบาลผ่านโมบายแอพพลิเคชั่นหรือแพลตฟอร์มออนไลน์อื่น ๆ
เมื่อท่านให้ความยินยอม บริษัทฯ จะนำข้อมูลส่วนบุคคลของท่านเข้าสู่ระบบคอมพิวเตอร์ในรูปแบบของโมบายแอพพลิเคชั่นหรือแพลตฟอร์มออนไลน์อื่น ๆ เพื่ออำนวยความสะดวกให้ท่านในการรับคำปรึกษาผ่านแอพพลิเคชั่น หรือแพลตฟอร์มออนไลน์อื่น ๆ และเพื่อให้ท่านสามารถบริหารจัดการข้อมูลผ่านแอพพลิเคชั่นหรือแพลตฟอร์มออนไลน์อื่น ๆ ได้ และเพื่อให้เกิดประโยชน์สูงสุด ระบบจะทำการเชื่อมโยงฐานข้อมูลอิเล็กทรอนิกส์ด้านเวชระเบียนระหว่างสถานพยาบาลในเครือข่ายเพื่อให้ท่านสามารถเรียกดูข้อมูลส่วนบุคคลของท่านที่มีอยู่กับสถานพยาบาลในเครือข่ายผ่านอุปกรณ์อิเล็กทรอนิกส์ต่างๆ ได้ โดยบริษัทฯ มีความตกลงร่วมกับสถานพยาบาลในเครือข่ายเพื่อคุ้มครองข้อมูลส่วนบุคคลของท่านให้เป็นไปตามที่พรบ.คุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562 กำหนด
ประเภทข้อมูล: ข้อมูลระบุตัวตน/ ข้อมูลสำหรับการติดต่อ/ข้อมูลด้านสุขภาพ
ฐานการประมวลผลที่ชอบด้วยกฎหมาย: เมื่อได้รับความยินยอมโดยชัดแจ้งจากท่านในการเปิดเผยข้อมูลด้านสุขภาพระหว่างสถานพยาบาล (ม.26)
6. เพื่อวัตถุประสงค์ทางการตลาดของบริษัทฯ
บริษัทฯ อาจทำการเก็บรวบรวม ใช้ และประมวลผลข้อมูลส่วนบุคคลเพื่อวิเคราะห์สภาวะสุขภาพของท่าน และติดต่อเพื่อสื่อสาร ส่งข้อมูลข่าวสารด้านการแพทย์ และนำเสนอโปรโมชั่น สินค้าและบริการ แก่ท่านตามที่ท่านได้ให้ความยินยอม
ประเภทข้อมูล: ข้อมูลระบุตัวตน/ข้อมูลสำหรับการติดต่อ/ข้อมูลการสมัครข่าวสารและการเข้าร่วมกิจกรรมทางการตลาด
ฐานการประมวลผลที่ชอบด้วยกฎหมาย: บริษัทฯ จะดำเนินการในเรื่องนี้ได้หลังจากได้รับความยินยอมจากท่านในการให้บริษัทฯ นำข้อมูลด้านสุขภาพไปใช้เพื่อวัตถุประสงค์ทางการตลาด (ม.26)
7. เพื่อการปฏิบัติตามสัญญากับท่านในฐานะที่ท่านเป็นผู้ให้บริการกับบริษัทฯ หรือดำเนินตามคำขอของท่านในการเข้าทำสัญญากับบริษัทฯ
บริษัทฯ จะประมวลผลข้อมูลส่วนบุคคลของท่านในฐานะที่ท่านเป็นผู้ให้บริการกับบริษัทฯ เพื่อการดำเนินการ เช่น
· ติดต่อสื่อสารกับท่านในกิจกรรมที่เกี่ยวข้องกับการทำสัญญาทั้งก่อนทำสัญญาและภายหลังทำสัญญา
· จ่ายเงินและค่าจ้างใดๆ ที่เกี่ยวข้องกับการปฏิบัติตามสัญญา
· ตรวจสอบความเรียบร้อยและความสำเร็จของงานตามสัญญา
· เก็บข้อมูลส่วนบุคคลไว้เพื่อการตรวจสอบภายใน (Internal Audit) และการตรวจสอบตามมาตรฐานของธุรกิจ
ประเภทข้อมูล: ข้อมูลระบุตัวตน/ข้อมูลสำหรับการติดต่อ
ฐานการประมวลผลที่ชอบด้วยกฎหมาย: เป็นการจำเป็นเพื่อการปฏิบัติตามสัญญากับท่านในฐานะที่ท่านเป็นผู้ให้บริการกับ บริษัทฯ หรือดำเนินตามคำขอของท่านในการเข้าทำสัญญากับบริษัทฯ (ม.24 (3))
นอกจากวัตถุประสงค์ที่ระบุข้างต้นแล้วบริษัทฯ จะไม่นำข้อมูลส่วนบุคคลของท่านไปใช้เพื่อวัตถุประสงค์อื่น ยกเว้นในกรณีที่พระราชบัญญัติคุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562 อนุญาต เช่น
· เมื่อได้รับความยินยอมจากท่าน (ม.24) หรือเมื่อได้รับความยินยอมโดยชัดแจ้งจากท่านในกรณีการใช้ข้อมูลส่วนบุคคลที่อ่อนไหว (ม.26)
· เพื่อการศึกษาวิจัยหรือสถิติซึ่งได้จัดให้มีมาตรการปกป้องที่เหมาะสมเพื่อคุ้มครองข้อมูลส่วนบุคคลสิทธิและเสรีภาพของเจ้าของข้อมูลส่วนบุคคล (ม.24 (1))
· เพื่อป้องกันระงับอันตรายต่อชีวิต ร่างกาย หรือสุขภาพ (ม.24 (2))
· เพื่อการปฏิบัติตามสัญญาระหว่างบริษัทฯ กับท่าน (ม.24 (3))
· เพื่อปฏิบัติหน้าที่ในการดำเนินภารกิจเพื่อประโยชน์สาธารณะของบริษัทฯ (ม.24 (4))
· เพื่อประโยชน์โดยชอบด้วยกฎหมายของบริษัท (Legitimate Interest) หรือของบุคคลหรือนิติบุคคลอื่น เว้นแต่ประโยชน์ดังกล่าวมีความสำคัญน้อยกว่าสิทธิขั้นพื้นฐานของเจ้าของข้อมูลส่วนบุคคล (ม.24 (5))
· เพื่อการปฏิบัติตามกฎหมายของบริษัทฯ (ม.24 (6))
· เพื่อป้องกันระงับอันตรายต่อชีวิต ร่างกาย หรือสุขภาพในกรณีที่การใช้ข้อมูลส่วนบุคคลที่อ่อนไหวที่เจ้าของข้อมูลส่วนบุคคลไม่สามารถให้ความยินยอมได้ ไม่ว่ากรณีใดก็ตาม (ม.26 (1))
· เพื่อการก่อตั้งสิทธิเรียกร้องตามกฎหมาย (ม.26 (4))
· เพื่อประโยชน์ด้านสาธารณสุข หรือการคุ้มครองทางสังคมอื่นใดโดยบริษัทฯ จัดให้มีมาตรการที่เหมาะสมเพื่อคุ้มครองสิทธิขั้นพื้นฐานและประโยชน์ของเจ้าของข้อมูลส่วนบุคคล (ม.26 (5) (ข))
· เพื่อความจำเป็นในการปฏิบัติตามกฎหมายด้านการคุ้มครองแรงงาน การให้สวัสดิการรักษาพยาบาล การประกันสังคม (ม.26 (5) (ค))
นิยาม
“ข้อมูลส่วนบุคคล” หมายถึง ข้อมูลเกี่ยวกับบุคคลซึ่งทำให้สามารถระบุตัวบุคคลนั้นได้ไม่ว่าทางตรงหรือทางอ้อม แต่ไม่รวมถึงข้อมูลของผู้ถึงแก่กรรมโดยเฉพาะ
“ข้อมูลส่วนบุคคลที่อ่อนไหว” หมายถึง ข้อมูลส่วนบุคคลที่เกี่ยวกับเชื้อชาติ เผ่าพันธุ์ ความคิดเห็นทางการเมือง ความเชื่อในลัทธิ ศาสนาหรือปรัชญา พฤติกรรมทางเพศ ประวัติอาชญากรรม ข้อมูลสุขภาพ ความพิการ ข้อมูลสหภาพแรงงาน ข้อมูลพันธุกรรม ข้อมูลชีวภาพ (เช่น ข้อมูลภาพจำลองใบหน้า ข้อมูลจำลองม่านตา ข้อมูลจำลองลายนิ้วมือ) หรือข้อมูลอื่นใดที่กระทบต่อเจ้าของข้อมูลส่วนบุคคลในทำนองเดียวกันตามที่คณะกรรมการคุ้มครองข้อมูลส่วนบุคคลประกาศกำหนด
“ข้อมูลการรักษาพยาบาล” หมายถึง ข้อมูลดังต่อไปนี้
· วันเดือนปีที่เข้ารับการรักษา
· ประวัติแพ้ยาและประวัติผลข้างเคียงจากยา
· ประวัติแพ้อาหาร
· ชื่อโรคที่ได้รับการวินิจฉัย ชื่อหัตถการ และชื่อการผ่าตัด
· ผลเลือด ผลตรวจทางห้องปฏิบัติการ ผลตรวจชิ้นเนื้อทางพยาธิวิทยา ภาพถ่ายทางรังสีวิทยา และรายงานผลการ ทางรังสีวิทยา
· รายการยาที่แพทย์ได้สั่ง
· ข้อมูลอื่น เช่น อาการ คำแนะนำของแพทย์ และรายละเอียดการวินิจฉัยโรค เป็นต้น
“ประมวลผล” หมายถึง เก็บรวบรวม ใช้ หรือเปิดเผย
“ผู้ควบคุมข้อมูลส่วนบุคคล” หมายถึง บุคคลหรือนิติบุคคลที่มีอํานาจในการตัดสินใจเกี่ยวกับการเก็บรวบรวม ใช้ หรือเปิดเผยข้อมูลส่วนบุคคล
“ผู้ประมวลผลข้อมูลส่วนบุคคล” หมายถึง บุคคลหรือนิติบุคคลซึ่งดำเนินการเกี่ยวกับการเก็บรวบรวม ใช้ หรือเปิดเผยข้อมูลส่วนบุคคลตามคำสั่งหรือในนามของผู้ควบคุมข้อมูลส่วนบุคคล ทั้งนี้ บุคคลหรือนิติบุคคลซึ่งดำเนินการดังกล่าวไม่เป็นผู้ควบคุมข้อมูลส่วนบุคคล
“กลุ่มบริษัทกรุงเทพดุสิตเวชการ” หมายถึง บริษัทที่อยู่ในเครือข่ายของบริษัท กรุงเทพดุสิตเวชการ จำกัด (มหาชน) ทั้งที่มีอยู่ในปัจจุบันและที่จะมีขึ้นในอนาคตไม่ว่าจะจดทะเบียนในประเทศไทยหรือในต่างประเทศ ซึ่งรวมถึงบริษัท กรุงเทพดุสิตเวชการ จำกัด (มหาชน) ด้วย
“สถานพยาบาลในเครือข่าย” หมายถึง สถานพยาบาลในกลุ่มหรือในเครือข่ายของบริษัทกรุงเทพดุสิตเวชการ จำกัด (มหาชน) ทั้งที่ประกอบกิจการในประเทศไทยและในต่างประเทศ
แนวทางปฏิบัติ
1. ข้อมูลส่วนบุคคลที่บริษัทฯ เก็บรวบรวมจากท่าน
ข้อมูลส่วนบุคคลของท่านที่บริษัทฯ เก็บรวบรวม สามารถจำแนกเป็นประเภทดังต่อไปนี้
ประเภทข้อมูลส่วนบุคคล
1. ข้อมูลระบุตัวตน (Personal data) เช่น ชื่อ นามสกุล เลขที่บัตรประชาชน ID รูปถ่ายใบหน้า เพศ วันเดือนปีเกิด หนังสือเดินทาง หรือหมายเลขที่ระบุตัวตนอื่น ๆ
2. ข้อมูลสำหรับการติดต่อ (Contact data) เช่น ที่อยู่ หมายเลขโทรศัพท์ อีเมล
3. ข้อมูลการเงิน (Financial data) เช่น ข้อมูลการเรียกเก็บเงิน ข้อมูลบัตรเครดิตหรือเดบิต ข้อมูลใบเสร็จ ข้อมูลใบราคา
4. ข้อมูลการสมัครข่าวสารและการเข้าร่วมกิจกรรมทางการตลาด (Marketing Data เช่น ข้อมูลที่ใช้ในการลงทะเบียนเพื่อรับข่าวสารและเข้าร่วมกิจกรรมทางการตลาด
5. ข้อมูลสถิติ (Statistical Data) เช่น ข้อมูลที่ไม่ระบุตัวตน จำนวนผู้ป่วย และจำนวนการเข้าชมเว็บไซต์
6. ข้อมูลจากการเข้าใช้เว็บไซต์ (Technical data) เช่น หมายเลข IP Address ของคอมพิวเตอร์ ชนิดของบราวเซอร์ ข้อมูล Cookies การตั้งค่าเรื่องเขตเวลา (time zone) ระบบปฏิบัติการ แพลตฟอร์มและเทคโนโลยีของอุปกรณ์ที่ใช้เข้าเว็บไซต์ และ Online Appointment System
7. ข้อมูลด้านสุขภาพ (Health data) เช่น ข้อมูลการรักษาพยาบาล รายงานที่เกี่ยวกับสุขภาพกายและสุขภาพจิต การดูแลสุขภาพของผู้รับบริการ ผลการทดสอบจากห้องทดลอง การวินิจฉัย ชื่อโรคที่ได้รับการวินิจฉัย ข้อมูลที่เกี่ยวข้องกับการใช้ยาและแพ้ยา ประวัติแพ้อาหาร ผลเลือด ผลตรวจทางห้องปฏิบัติการ ผลตรวจชิ้นเนื้อทางพยาธิวิทยา ภาพถ่ายทางรังสีวิทยา และรายงานผลการตรวจทางรังสีวิทยารายการยาที่แพทย์ได้สั่ง ข้อมูลที่จำเป็นต่อการให้บริการทางการแพทย์ ข้อมูล Feedback และผลการรักษา
2. แหล่งที่มาของข้อมูลส่วนบุคคล
บริษัทฯ เก็บรวบรวมข้อมูลส่วนบุคคลของท่านจากแหล่งที่มาดังต่อไปนี้
2.1. ข้อมูลส่วนบุคคลที่ได้โดยตรงจากท่าน ได้แก่
2.1.1. กรณีที่ท่านเป็นผู้เข้ารับบริการตรวจและรักษาโรค: บริษัทฯ ได้ข้อมูลส่วนบุคคลของท่านจากการที่ท่านติดต่อสอบถามกับบริษัทฯ เรื่องการบริการ หรือท่านได้ลงทะเบียนเข้ารับบริการทางการแพทย์ และบริการต่างๆ จากบริษัทฯ รวมทั้งการลงทะเบียนผ่านสื่ออิเล็กทรอนิกส์หรือแพลตฟอร์มออนไลน์อื่น ๆ
2.1.2. กรณีที่ท่านเป็นผู้ให้บริการ (Vendor) ของบริษัทฯ: บริษัทฯ ได้ข้อมูลส่วนบุคคลของท่านจากการที่ท่านติดต่อสอบถามกับบริษัทฯ เพื่อเข้ามาให้บริการกับบริษัทฯ หรือการที่บริษัทฯ เก็บรวบรวมข้อมูลส่วนบุคคลของท่านในฐานะที่ท่านเป็นผู้ให้บริการที่เข้าทำสัญญากับบริษัทฯ
2.2. ข้อมูลส่วนบุคคลที่ได้รับโดยทางอ้อม ได้แก่
2.2.1. บุคคลที่มีความใกล้ชิดกับท่าน เช่น ญาติ คู่สมรส เป็นต้น
2.2.2. บุคคลที่ท่านมอบอำนาจให้ดำเนินการแทนตัวท่านในการติดต่อกับบริษัทฯ
2.2.3. สถานพยาบาลในเครือข่ายในกรณีที่ท่านได้ให้ความยินยอมกับสถานพยาบาลในเครือข่ายไว้ว่าให้เปิดเผยข้อมูลส่วนบุคคลของท่านได้
2.2.4. บุคคล นิติบุคคล หรือหน่วยงานไม่ว่าภาครัฐ เอกชน หรือรัฐวิสาหกิจที่เป็นผู้ส่งท่านมาตรวจรักษาหรือใช้บริการกับบริษัทฯ หรือเป็นผู้ชำระค่าบริการให้กับท่าน
3. การเปิดเผยหรือแบ่งปันข้อมูลส่วนบุคคล
บริษัทฯ จะไม่เปิดเผยข้อมูลส่วนบุคคลของท่านให้บุคคลภายนอก ยกเว้นเป็นกรณีที่กฎหมายอนุญาตเพื่อความจำเป็นในการปฏิบัติงาน ซึ่งทำให้บริษัทฯ อาจเปิดเผยข้อมูลส่วนบุคคลได้ในกรณีต่อไปนี้
1. เปิดเผยข้อมูลส่วนบุคคลให้หน่วยงานราชการ หน่วยงานผู้มีอำนาจหรือบุคคลใดๆ เมื่อมีกฎหมายกำหนดหรือให้อำนาจ รวมถึงการปฏิบัติตามคำสั่งศาล
2. การเปิดเผยข้อมูลส่วนบุคคลให้กับบุคคลหรือนิติบุคคลที่บริษัทฯ จำเป็นต้องปฏิบัติตามสัญญาหรือเพื่อผลประโยชน์ของท่านในฐานะเจ้าของข้อมูลส่วนบุคคล โดยบริษัทฯ กำหนดให้บุคคลหรือนิติบุคคลเหล่านี้ต้องรักษาความลับและคุ้มครองข้อมูลส่วนบุคคลของท่านตามมาตรฐานที่พระราชบัญญัติคุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562 กำหนด ซึ่งรวมถึงแต่ไม่จำกัดเพียงบุคคลหรือนิติบุคคลในข้อนี้ได้แก่
· สถานพยาบาลในเครือข่าย และกลุ่มบริษัทกรุงเทพดุสิตเวชการ เท่าที่จำเป็นในการให้บริการการตรวจรักษาโรคและให้บริการทางการแพทย์กับท่าน โดย บริษัทฯ จะเปิดเผยข้อมูลส่วนบุคคลเฉพาะส่วนที่จำเป็นเท่านั้น และบริษัทฯ จะรักษาความลับให้กับข้อมูลส่วนบุคคลของท่านตามหน้าที่ที่บริษัทฯ มีภายใต้กฎหมายที่เกี่ยวข้อง เช่น พระราชบัญญัติสถานพยาบาล พ.ศ. 2541, พระราชบัญญัติสุขภาพแห่งชาติ พ.ศ. 2550 และพระราชบัญญัติวิชาชีพเวชกรรม พ.ศ. 2525
· บริษัทประกันภัย หรือผู้ให้บริการบริหารจัดการสินไหมทดแทนของบริษัทประกันภัยนั้น
· สถานพยาบาลที่รับการส่งต่อผู้ป่วย
· ผู้ส่งท่านมาตรวจรักษาหรือใช้บริการกับสถานพยาบาล หรือชำระเงินค่าบริการแทนท่าน
· ผู้ประมวลผลข้อมูลส่วนบุคคลที่จำเป็นต่อการปฏิบัติงานของบริษัทฯ เช่น ผู้รับจ้าง หรือผู้ให้บริการตรวจทางห้องปฏิบัติการ การจัดทำข้อมูล การโทรคมนาคม ระบบคอมพิวเตอร์ การชำระเงิน หรือการให้บริการด้านเทคโนโลยี (Technology Outsource)
3. บริษัทฯ อาจเก็บข้อมูลส่วนบุคคลไว้ในระบบประมวลผลแบบคลาวด์ (Cloud Computing) โดยใช้บริการจากบุคคลที่สามไม่ว่าตั้งอยู่ในประเทศไทยหรือต่างประเทศ โดยบริษัทฯ ได้เข้าทำสัญญากับบุคคลดังกล่าวด้วยความระมัดระวังและพิจารณาถึงระบบรักษาความปลอดภัยในการเก็บรักษาข้อมูลส่วนบุคคลที่ผู้ให้บริการระบบ Cloud Computing นั้นให้กับการคุ้มครองข้อมูลส่วนบุคคล
4. ระยะเวลาในการเก็บรักษาข้อมูลส่วนบุคคล
1. บริษัทฯ ใช้มาตรฐานระยะเวลาการเก็บเวชระเบียนตามพระราชบัญญัติสถานพยาบาล พ.ศ. 2541 และ ฉบับแก้ไขล่าสุด โดยบริษัทฯ จะเก็บเวชระเบียนไม่เกิน 10 ปีนับจากวันที่มารับการรับการรักษาพยาบาลครั้งสุดท้าย เมื่อครบกำหนด 10 ปีแล้วจะทำลายทิ้งทั้งเวชระเบียนฉบับจริง สำเนา และเวชระเบียนรูปแบบอิเล็กทรอนิกส์
2. ในกรณีที่บริษัทฯ ต้องปฏิบัติตามกฎหมาย ปฏิบัติตามคำสั่งศาล หรือต้องก่อตั้งสิทธิเรียกร้องตามกฎหมายเพื่อเข้ากระบวนการระงับข้อพิพาทใดๆ บริษัทฯ อาจจัดเก็บข้อมูลส่วนบุคคลได้ตามระยะเวลาของอายุความตามกฎหมาย หรือจนกว่าข้อพิพาทนั้นจะถึงที่สุดแล้วแต่กรณี
5. มาตรการในการเก็บรักษาและประมวลผลข้อมูลส่วนบุคคล
1. บริษัทฯ จะจัดการเก็บรักษาข้อมูลส่วนบุคคลด้วยมาตรการไม่น้อยกว่าระดับที่กฎหมายกำหนด และด้วยระบบที่เหมาะสม เพื่อป้องกันและรักษาความปลอดภัยข้อมูลส่วนบุคคลนั้น เช่น ใช้โปรโตคอลดความปลอดภัย (Secure Sockets Layer: SSL) ปกป้องด้วยไฟร์วอลล์ รหัสผ่าน และมาตรการทางเทคนิคอื่นๆ สำหรับการเข้ารหัสข้อมูลผ่านทางอินเตอร์เน็ต และจัดเก็บในสถานที่ที่มีระบบป้องกันการเข้าถึงที่จำกัดบุคคลที่สามารถเข้าถึงได้สำหรับข้อมูลส่วนบุคคลที่อยู่ในรูปแบบเอกสาร
2. บริษัทฯ จำกัดการเข้าถึงข้อมูลส่วนบุคคลที่อาจจะเข้าถึงได้โดยพนักงาน ตัวแทน คู่ค้า หรือบุคคลภายนอก การเข้าถึงข้อมูลส่วนบุคคลของบุคคลภายนอกจะสามารถทำได้ตามเท่าที่กำหนดไว้หรือตามคำสั่ง ซึ่งบุคคลภายนอกจะต้องมีหน้าที่ในการรักษาความลับและคุ้มครองข้อมูลส่วนบุคคล
3. บริษัทฯ จัดให้มีวิธีการทางเทคโนโลยีเพื่อป้องกันไม่ให้มีการเข้าสู่ระบบคอมพิวเตอร์ที่ไม่ได้รับอนุญาต
4. บริษัทฯ มีระบบตรวจสอบเพื่อจัดการทำลายข้อมูลส่วนบุคคลที่ไม่มีความจำเป็นในการดำเนินการของบริษัทฯ
5. ในกรณีที่เป็นข้อมูลส่วนบุคคลที่อ่อนไหวบริษัทฯ จะจัดให้มีมาตรการการรักษาความมั่นคงปลอดภัยของข้อมูลเอกสารและข้อมูลอิเล็กทรอนิกส์ในด้านการเข้าถึงและควบคุมการใช้งาน มีระบบการใช้งานและระบบสำรองพร้อมทั้งแผนสำหรับกรณีฉุกเฉิน และมีการตรวจสอบประเมินความเสี่ยงของระบบอย่างสม่ำเสมอ
6. การโอนข้อมูลส่วนบุคคลไปยังต่างประเทศ
1. ในบางกรณีบริษัทฯ อาจมีความจำเป็นต้องโอนข้อมูลส่วนบุคคลของท่านไปยังต่างประเทศ บริษัทฯ อาจดำเนินการดังกล่าวได้หลังจากที่ได้แจ้งกับท่านถึงวัตถุประสงค์ของการดำเนินการดังกล่าว และได้รับการยินยอมจากท่านแล้ว โดยบริษัทฯ จะแจ้งให้ท่านทราบถึงมาตรฐานการคุ้มครองข้อมูลส่วนบุคคลที่อาจไม่เพียงพอของประเทศปลายทาง
2. บริษัทฯ สามารถโอนข้อมูลส่วนบุคคลของท่านไปได้โดยไม่ต้องขอความยินยอมจากท่านในกรณีที่การโอนข้อมูลส่วนบุคคลไปต่างประเทศนั้นเป็นไปเพื่อปฏิบัติตามสัญญาซึ่งท่านเป็นคู่สัญญา หรือเพื่อใช้ในการดำเนินการตามคำขอของท่านก่อนเข้าทำสัญญานั้น หรือเป็นไปตามข้อกำหนดในพระราชบัญญัติคุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562
7. นโยบายเกี่ยวกับคุกกี้ (Cookie Policy)
เมื่อท่านเยี่ยมชมบริษัทฯ ใช้คุกกี้เพื่อให้มั่นใจว่าท่านจะได้รับประสบการณ์ที่ดีจากการใช้งานบนเว็บไซต์ของบริษัทฯ คุกกี้เป็นไฟล์ขนาดเล็กที่จัดเก็บข้อมูลและบันทึกลงไปในอุปกรณ์คอมพิวเตอร์หรือเครื่องมือสื่อสารที่เข้าใช้งานของท่านผ่านทางเว็บเบราว์เซอร์ที่ท่านเลือกใช้ในขณะที่ท่านเข้าชมเว็บไซต์
บริษัทฯ ใช้คุกกี้เพื่อเก็บเอกลักษณ์การเข้าเยี่ยมชมเว็บไซต์ของท่านโดยเอกลักษณ์นี้ทำให้บริษัทฯ สามารถจำลักษณะการใช้งานเว็บไซต์ของท่านได้ง่ายขึ้น และข้อมูลเหล่านี้จะถูกนำไปใช้เพื่อปรับปรุงเว็บไซต์ของ บริษัทฯ ให้เข้ากับความต้องการของท่านมากยิ่งขึ้น เพื่อความสะดวกและรวดเร็วในการใช้งานเว็บไซต์ท่าน ในบางครั้ง บริษัทฯ จำเป็นต้องให้บุคคลที่สามในการดำเนินการดังกล่าวซึ่งอาจต้องใช้อินเทอร์เน็ตโปรโตคอลแอดเดรส (IP Address) และคุกกี้เพื่อวิเคราะห์ เชื่อมโยงข้อมูล และประมวลผลตามวัตถุประสงค์ทางการตลาด ท่านสามารถตั้งค่าคุกกี้ได้เมื่อท่านเข้าสู่เว็บไซต์ของบริษัทฯ โดยท่านสามารถเลือกได้ว่าจะอนุญาตหรือไม่อนุญาตให้คุกกี้ทำการวิเคราะห์ เชื่อมโยงข้อมูล และประมวลผลตามวัตถุประสงค์ทางการตลาด
8. สิทธิของเจ้าของข้อมูลส่วนบุคคล
ในฐานะเจ้าของข้อมูลส่วนบุคคล ท่านมีสิทธิร้องขอให้บริษัทฯ ดำเนินการเกี่ยวกับข้อมูลส่วนบุคคลของท่านตามขอบเขตที่กฎหมายอนุญาตให้กระทำได้ ดังนี้
1. สิทธิในการเพิกถอนความยินยอม (right to withdraw consent): ท่านมีสิทธิในการเพิกถอนความ ยินยอมในการประมวลผลข้อมูลสวนบุคคลที่ท่านได้ให้ความยินยอมกับบริษัทฯ ได้ตลอดระยะเวลาที่ ข้อมูลส่วนบุคคลของท่านอยู่กับบริษัทฯ
2. สิทธิในการเข้าถึงข้อมูลส่วนบุคคล (right of access): ท่านมีสิทธิในการเข้าถึงข้อมูลส่วนบุคคลของ ท่านและขอให้บริษัทฯ ทำสำเนาข้อมูลส่วนบุคคลดังกล่าว รวมถึงขอให้บริษัทฯ เปิดเผยการได้มาซึ่งข้อมูลส่วนบุคคลที่ท่านไม่ได้ให้ความยินยอมต่อ บริษัทฯ ให้แก่ท่านได้
3. สิทธิในการแก้ไขข้อมูลส่วนบุคคลให้ถูกต้อง (right to rectification): ท่านมีสิทธิในการขอให้บริษัทฯ แก้ไขข้อมูลที่ไม่ถูกต้อง หรือ เพิ่มเติมข้อมูลที่ไม่สมบูรณ์
4. สิทธิในการลบข้อมูลส่วนบุคคล (right to erasure): ท่านมีสิทธิในการขอให้บริษัทฯ ทำการลบข้อมูลของ ท่านด้วยเหตุบางประการได้
5. สิทธิในการระงับการใช้ข้อมูลส่วนบุคคล (right to restriction of processing): ท่านมีสิทธิในการให้บริษัทฯ
6. ระงับการใช้ข้อมูลส่วนบุคคลของท่านด้วยเหตุบางประการได้
7. สิทธิในการให้โอนย้ายข้อมูลส่วนบุคคล (right to data portability): ท่านมีสิทธิในการโอนย้าย ข้อมูลส่วนบุคคลของท่านที่ท่านให้ไว้กับ บริษัทฯ ไปยังผู้ควบคุมข้อมูลรายอื่น หรือตัวท่านเองด้วยเหตุบาง ประการได้
8. สิทธิในการคัดค้านการประมวลผลข้อมูลส่วนบุคคล (right to object): ท่านมีสิทธิในการคัดค้านการ ประมวลผลข้อมูลส่วนบุคคลของท่านด้วยเหตุบางประการได้
ท่านสามารถติดต่อมายังเจ้าหน้าที่คุ้มครองข้อมูลส่วนบุคคล (Data Protection Officer: DPO) ผ่านทางจุดให้บริการของบริษัท ฯ ของเรา เพื่อดำเนินการ ยื่นคำร้องขอดำเนินการตามสิทธิข้างต้น ได้ที่
· ศูนย์ประสานงานบริการ (call center) หมายเลยโทรศัพท์ 02-310-3899, LINE official account: @BeDeebyBDMS หรือ
· บริษัท เฮลท์ พลาซ่า จำกัด เลขที่ 2/4 ถนนวิทยุ แขวงลุมพินี เขตปทุมวัน กรุงเทพฯ 10330
9. การเปลี่ยนแปลงนโยบายคุ้มครองข้อมูลส่วนบุคคล
บริษัทฯ อาจทบทวนและเปลี่ยนแปลงนโยบายการคุ้มครองข้อมูลส่วนบุคคลในอนาคตเพื่อพัฒนาให้เกิดการคุ้มครองข้อมูลส่วนบุคคลที่ดีขึ้น โดยบริษัทฯ จะแจ้งให้ท่านทราบทุกครั้งที่มีการเปลี่ยนแปลงนโยบายดังกล่าว
10. ช่องทางการติดต่อ
ท่านสามารถติดต่อผู้ควบคุมข้อมูล สอบถามหรือใช้สิทธิใดๆ ที่เกี่ยวข้องกับข้อมูลส่วนบุคคล ได้ที่เจ้าหน้าที่คุ้มครองข้อมูลส่วนบุคคล (Data Protection Officer: DPO)
อีเมล์: [email protected]
บริษัท เฮลท์ พลาซ่า จำกัด
เลขที่ 2/4 ถนนวิทยุ แขวงลุมพินี เขตปทุมวัน กรุงเทพฯ 10330
Policy Framework
Health Plaza Company Limited., a network company under Bangkok Dusit Medical Services Public Company Limited (BDMS) (“the company”), commits to protect your personal data as you undergo investigation, treatment and medical services including other services provided by our company. Your personal data will be protected under the Personal Data Protection Act B.E. 2562. The company served as a controller of such personal data is responsible by law for notifying you of this document for reasons and methodology the company collects, gathers, uses or discloses your personal data, including informing you your rights as an owner of such personal data.
Objectives
The company analyzes your personal data under a defined scope by the Personal Data Protection Act B.E. 2562, and analyzes the data only as necessary for aforementioned actions. The company therefore concludes the use of your personal data, as well as explaining the Lawful Basis of Processing for your personal data as below details.
1. For Purposes of medical investigation and providing medical services
1.1. Medical Services in health providers of the company
Company’s teams of physicians, nurses and/or other staffs in health teams will record your personal data and take such information for consultation with physicians or medical staffs including taking imaging and video for further follow up and/or any actions according to relevant professional principles throughout the period you are receiving the services as the company explains detailed information for your understanding prior to starting any services and lets you ask questions until you are satisfied.
1.2. Medical services if necessary to link data between network health providers
For providing you benefits of medical services, the company’s teams of physicians, nurses and/or other relevant staffs may disclose your personal data to network health providers if necessary to use the data between the network health providers to provide some types of medical services. The company establishes measures to protect personal data by agreements among network health providers to prevent unlawful processing of your personal data or without authority.
1.3. To refer patients between health providers
In case, the company puts or receives a request for referral of patient from one provider to another or from one provider to the company’s provider according to referral as set by the company. The company proceeds with referral according to the company’s defined standards and will use your personal data for the purpose of referral only not for other purposes.
Type of data: identification data/ contact data/ health data/ financial data
Lawful Processing:
1. Is necessary for complying with the agreement of receiving medical treatment as a counterparty of the company (Section. 24(3))
2. For sensitive personal data: legal practice bases in diagnosis and medical treatments such as Medical Facility Act B.E. 2541 and Medical Profession Act B.E. 2525 (Section. 26(5)(A)).
3. For sensitive personal data: To prevent or suppress threats to life, body or health, in case the owner of personal data cannot give self-consent such as undergoing Emergency care or referral between health providers (Section.26 (1))
2. For a purpose of analysis study to develop quality of treatments by unidentified personal data
The company may use your personal data for analysis study to develop quality of treatments by an overall report with unidentified owners of personal data and the company strictly maintains confidentiality of such data.
Type of data: statistical data
Lawful processing: as for Legitimate Interest in analysis of statistic data using unidentified personal data to develop and increase efficacy of organization for medical treatments and other services by the company (Section. 25 (5))
3. Disclosure of the data to your insurance companies or contracts for purposes of rights to claim compensation from insurance companies or to reimburse medical claims
The company needs to disclose your personal data to insurance companies to comply with a contract that you or the company makes with the insurance companies for compensation or medical reimbursement. Indeed, the company will not disclose your personal data to irrelevant parties.
Type of data: identification data/ contact data/ health data
Lawful processing: Upon receipt of your intended consent for disclosure of your personal data: health data to insurance companies for a right to claim compensation from the insurance companies or to reimburse medical claims (Section. 26)
4. Disclosure of the data to a party referring you for investigation or a payer when you give consent for disclosure of personal data
In case agency of either government, private sector or state enterprise refers you to the company for treatments or is a payer for your medical expenses, the company will disclose your health data which is sensitive personal data to the aforementioned agency only if you give consent to disclose your data to the agency. The company will directly send you the result of investigation.
Type of data: identification data / contact data/ health data
Lawful processing: Upon receipt of your intended consent for disclosure of personal data (Section. 26)
5. For purpose of linking electronic database of medical records among health providers via mobile application or other online platforms
Once you give consent, the company will enter your personal data into a computer system in the format of a mobile application or other online platforms for your convenience to receive consultations via the application or other online platforms, as well as to manage your data via the application or other online platforms. To maximize benefits, the system will link electronic databases of medical records among network health providers, allowing you to browse your existing personal data maintained by the providers via electronic devices. The company will make agreements with network health providers to protect your personal data in compliance with the Personal Data Protection Act B.E. 2562.
Type of data: identification data/ contact data/ health data
Lawful Processing: Upon receipt of your intended consent for disclosure of personal data among health providers (Section. 26)
6. For Marketing Purposes
The company may collect, gather, use and analyse personal data for analysing your health condition and contacting you for communication, providing medical information and offering promotion, products and services according to your consent
Type of data: identified data/ contact data/ information of subscription and participation in marketing activities
Lawful Processing: The company will perform this after receiving your consent to the company to use your health data for marketing purposes (Section 26)
7. To comply with a contract as you are a vendor to the company or process your request for making a contract with the company
The company will process your personal data as you are a vendor with the company for the actions below:
· Communicate with you for activities related to making contract both prior to or after the contract made
· Be a payer for expenses and wages related to compliance with the contract
· Check for completion and success of performance according to the contract
· Maintain personal data for Internal Audit and other audits according to business standards
Type of data: identification data / contact data
Lawful Processing: It is necessary to comply with a contract as you are a vendor with the company or to process your request for making a contract with the company (Section. 24 (3))
Apart from the aforementioned purposes, the company will not use your personal data for other purposes unless Personal Data Protection Act B.E. 2562 permits such as
- Upon receipt of your consent (Section. 24) or upon receipt of intended consent in case of using sensitive personal data (Section. 26)
- For analysis study or statistic which establishes appropriate protection measures to protect personal data, right and liberty of an owner of personal data (Section. 24(1))
- To prevent, suppress threats to life, body or health (Section. 24(2))
- To comply with a contract between the company and you (Section. 24 (3))
- To perform duties according to the company’s mission for public interests (Section. 24 (4))
- Legitimate Interest of the company or person or other juristic person except the aforementioned interest is less important than basic rights of personal data owner (Section. 24(3))
- For legal compliance of the company (Section. 24 (6))
- To prevent, suppress threats to life, body or health in case the use of sensitive personal data when the owner cannot give self-consent regardless of any causes (Section. 26 (1))
- For establishment of rights for legal claims (Section. 26 (4))
- For public health interests or other social protection as the company establishes appropriate measures to protect basic rights and benefits of personal data owner (Section. 26 (5) (B))
- For needs to comply with Labor protection law, provision of medical welfare, social security (Section. 26(5) (C))
Definition
“Personal Data” includes information related to an individual that is identifiable either directly or indirectly excluding the information of the decreased particularly
“Sensitive personal data” includes individual data related to race, ethnicity, political opinion, beliefs, religion or philosophy, sexual behavior, criminal records, health information, disability, trade union information, genetic data, biometric data (such as facial image data, iris data, fingerprint data) or any other information that affects the owner of personal data in a similar manner as defined by committee of personal data protection
“Health information” includes the following information
- Date, month, year of receiving medical treatment
- History of drug allergy and history of drug side effects
- History of food allergy
- Diagnosis of disease, procedure name, surgery name
- Blood result, laboratory result, pathological result, radiological images, radiological report
- List of prescribed medication
- Other information such as symptoms, physician’s advice, diagnostic details
“Processing” includes collect, gather, use or disclose
“Personal data controller” includes individual or juristic person who has authority in decision making about collection, gathering, use or disclosure of personal data
“Personal data processor” includes individual or juristic person who performs collection, gathering, use or disclose of personal data according to orders or on behalf of a personal data controller, in addition, the individual or juristic person performing actions as above must not be a personal data controller.
“Bangkok Dusit Medical Services Group” includes companies in BDMS network that already exist or will exist in the future, both registered in Thailand and overseas, including Bangkok Dusit Medical Services Company limited
“Network Health provider” includes health providers in a group or network of BDMS operating both in Thailand and overseas
Practice Guideline
1. Personal Data the company collects from you
Your personal data collected by the company can be classified as below details
Types of personal data
1. Personal data such as name, surname, ID card number, face image, gender, date of birth, passport number or other identifiable numbers
2. Contact data such as address, telephone number, e-mail address
3. Financial data such as billing information, credit or debit card information, receipt information, invoice information
4. Marketing data: subscription information and marketing participation such as information used for receiving information and participating in marketing activities
5. Statistical Data such as unidentified information, the number of patients, a number of website traffic
6. Technical data from visiting the website such as IP Address of computer, type of browser, Cookies information time zone setting, operating system, platform and technology of devices used for accessing website and Online Appointment System
7. Health data such as treatment information, reports about physical or mental health condition, health cares of service receivers, laboratory test results, diagnosis, diagnosis of disease, information about drug use and drug allergy, history of food allergy, blood result, laboratory result, pathological result, radiological images and radiological report, list of prescribed medication, necessary information for medical services, information of feedback and treatments
2. Sources of Personal Data
The company collects your data from the following sources
2.1. Personal data directly collected from you such as
2.1.1. In case you receive investigation and treatment, the company receives your personal data from you contact the company about services or you register for receiving medical services and other services from the company, including registration via electronic media or other online platforms.
2.1.2. In case you are a vendor of the company, the company receives your personal data from you because you contact the company to ask about going to provide services to the company or the company collects your personal data as you are a vendor who makes a contract with the company.
2.2. Personal data indirectly collected such as
2.2.1. Persons who are close to you such as relatives, spouse etc.
2.2.2. Person you give authority to act on your behalf in contacting with the company
2.2.3. Network health providers, in case you already give consent to the network health providers for disclose of your personal data
2.2.4. Person, juristic person or agency of any government, private sector, or state enterprise who sends you for investigation or services to the company or is a payer for your service expenses
3. Disclosure or sharing of personal data
The company will not disclose your personal data to outside parties except when laws permit for needs in operation so the company may disclose your personal data for the following cases
1. Disclose personal data to government agency, authority agency or any person when laws define or authorize, including following court orders
2. Disclose personal data to individual or juristic person the company needs to comply with contract or for your benefits as an owner of personal data. The company requires those individual or juristic person must maintain confidentiality and protect your personal data according to standards as defined by Personal Data Protection Act B.E. 2562, including but not limited to individual or juristic persons as listed below
● Network health providers and BDMS group as necessary as for providing investigation and medical services to you as the company will disclose personal data only as necessary and the company will maintain confidentiality of your personal data as its duties complied with relevant laws such as Medical facility Act B.E. 2541, National Health Act B.E. 2550 and Medical Profession Act B.E. 2525
● Insurance company or its provider managing compensation
● Health provider servicing patient’s referral
● The one referring you for investigation or services at a health provider or paying service expenses for you
● Important personal data analyst to operation of the company such as employee or laboratory service provider, database management, telecommunication, computer system, payment or provider of Technology Outsource
3. The company may maintain your personal data in Cloud Computing by using such services from the third party located in Thailand or overseas. The company makes a contract with mentioned persons very thoroughly and considers safety system in maintaining personal data that Cloud Computing service provider in regard to personal data protection
4.Duration of personal data retention
1. The company uses standards of duration for retention of medical records in accordance with Medical Facilities Act B.E. 2541 and the latest version, the company will maintain medical records not longer than 10 years from the latest medical visit, upon completion of 10 year duration, all original medical records, copy and electronic medical records will be disposed
2. In case the company must comply with laws, court order or establish rights for legal claims to enter dispute resolution processes, the company may maintain such personal data for the duration according to the legal statute or until the dispute is final as the case may be.
5. Measures of personal data maintenance and analysis
1. The company will manage the retention of personal data with standards not less than a level required by law and with appropriate system to protect and safeguard such personal data such as the use of Secure Sockets Layer: SSL, protected by firewall, password and other technology measures for encryption of information via the internet, and store in a facility with access protection system that limits the person’s access to personal data kept in a document form.
2. The company limits access to personal data that may be accessed by staffs, agents, partners or third party. Access to personal data by the third party can be done according to setting or order. Also, the third party is responsible for maintaining confidentiality and personal data protection
3. The company applies technology methods to protect unauthorized access to the computer system
4. The company has inspection system to manage the destruction of unnecessary personal data for the company’s operation
5. In case of sensitive personal data, the company applies measures to maintain the security of documentation and electronic data for access and control of the use as well as having operating system and backup including emergency plan and conducting regularly risk assessment of the system
6. Overseas transfer of personal data
1. In some cases, the company may need to transfer your personal data overseas, the company may perform the transfer after notifying you of objectives of the transfer and receiving your consent. Then the company may inform you about insufficient standards of personal data protection of the destination country
2. The company can transfer your personal data without your consent in case the transfer of personal data to overseas is in accordance with a contract you are a partner or the use according to your request prior to making that contract or according to requirements in Personal Data Protection Act B.E. 2562
7. Cookie Policy
When you visit our website, the company uses cookies to ensure you will receive good experience from using the company’s website. Cookie is a small file that stores information and records on to computer devices or communication tools when you access via web browser you choose while visiting the website.
The company uses cookies to collect identity of your website visit, with identity the company can remember the nature of your website using more easily and such data will be used for development of the company website to match with your needs more. For convenience and speed of your website usage sometimes the company may authorize a third party for this operation which may need IP address and cookie for analysis, data link and processing according to marketing purposes. You can set cookies when you enter the company website as you can choose to allow or not allow cookies to perform analysis, data link and processing according to marketing purposes.
8. Rights of personal data owner
As a personal data owner, you have rights to request the company to process your personal data according to scope allowed by laws as below
1. Right to withdraw consent: you have rights to withdraw your consent for personal data processing as consented to the company anytime throughout the period your personal data stored in the company
2. Right of access: you have rights to access your personal data and request the company for a copy of aforementioned personal data, including requesting the company to disclose the acquisition of your personal data you did not give your consent
3. Right to rectification: you have rights to request the company to correct incorrect data or add missing data
4. Right to erasure: you have rights to request the company to erase your data for some reasons
5. Right to restriction of processing: you have rights to request the company to suppress the use of your personal data for some reasons
6. Right to data portability: you have rights to transfer your personal data maintained by the company to other data controllers or yourself for some reasons
7. Right to object: you have rights to object to your personal data processing for some reasons
You can contact Data Protection Officer: DPO through the company service center to submit your request per aforementioned rights to
· Call center: telephone number 02-310-3899, LINE official account: @BeDeebyBDMS or;
· Health Plaza company limited: 2/4 Wireless Road, Lumphini sub distric ,Pathumwan district, Bangkok 10330
9. Changes of Personal Data Protection Policy
The company may review and change personal data protection policy in the future to develop better personal data protection, the company will notify you every time the mentioned policy changes
10. Contact channel
You can contact a data controller, inquiry or use any right related to personal data with Data Protection Officer: DPO
E-mail: [email protected]
Health Plaza Company Limited
2/4 Wireless Road,Lumphini sub distric ,Pathumwan district, Bangkok 10330
ข้อกำหนดบริการทางสุขภาพ
เนื้อหา ผลิตภัณฑ์ และบริการที่ถูกนำเสนอโดยผู้เชี่ยวชาญในที่นี้ มีไว้เพื่อให้ความรู้แก่ผู้ใช้บริการข้อมูลทางสุขภาพและผลิตภัณฑ์โดยทั่วไป ไม่ได้สร้างขึ้นเพื่อใช้สร้างกิจปฏิบัติทางการแพทย์ การพยาบาล การให้คำแนะนำทางสุขภาพ การวินิจฉัย หรือการรักษาในระดับมืออาชีพแต่อย่างใด จึงไม่ควรนำข้อมูลด้านเนื้อหา ผลิตภัณฑ์ หรือบริการจากในที่นี้ไปใช้โดยตรงหรือใช้แทนคำแนะนำ การวินิจฉัย หรือการรักษาจากแพทย์ ผู้ใช้บริการควรรับคำแนะนำจากแพทย์เสมอ หากมีข้อสงสัยส่วนบุคคลทางด้านสุขภาพหรือภาวะอาการเจ็บป่วย กรุณาติดต่อแพทย์ทันที