Data Processing Agreement (DPA)
สัญญาการประมวลผลข้อมูลส่วนบุคคล ระหว่างคลินิก (Data Controller) และ Kod Lab (Data Processor)
📝 ฉบับสมบูรณ์อยู่ระหว่างการร่างโดยที่ปรึกษากฎหมาย
DPA แบบสมบูรณ์จะให้ลงนามระหว่าง onboarding — จะแนบมาพร้อมกับ Terms of Service ก่อนที่คลินิกจะเริ่มใช้งานจริง
ขอบเขตการประมวลผล
- • Kod Lab ประมวลผลข้อมูลเฉพาะที่คลินิกอัพโหลดผ่านระบบ (patients, appointments, LINE conversations, revenue records)
- • ไม่ใช้ข้อมูลของคลินิกในการ train AI model ของบุคคลที่สาม
- • AI features (Claude API) ส่งข้อมูลผ่าน API ที่ไม่ retain (ตามนโยบาย Anthropic Enterprise)
Sub-processors
- • Supabase (Singapore) — database + auth + storage
- • LINE Corporation — messaging delivery
- • Anthropic (Claude API) — AI receptionist + voice-to-note
- • Omise — payment processing (ระหว่างคนไข้ ↔ คลินิก, Kod Lab ไม่แตะ)
- • Resend — transactional email
- • Sentry / PostHog — error + product analytics (anonymized)
ระยะเวลาการเก็บและการลบ
- • ข้อมูลใช้งานเก็บตลอดระยะเวลาที่คลินิกยัง subscribe
- • หลังยกเลิก: 30 วัน grace period → ลบถาวรพร้อม backup ภายใน 90 วัน
- • Export ข้อมูลได้ (CSV + JSON) ก่อนลบ
Security Measures
- • Row-Level Security + tenant isolation (defense in depth)
- • HMAC signature verification สำหรับ webhooks ทุกตัว
- • เข้ารหัสข้อมูลระหว่างส่ง (TLS 1.2+) และตอนจัดเก็บ (AES-256)
- • Access log + audit trail สำหรับข้อมูล sensitive
Breach Notification
Kod Lab จะแจ้งคลินิกภายใน 24 ชม. เมื่อพบเหตุ data breach และช่วยคลินิกแจ้งสำนักงาน สคส. ภายใน 72 ชม. ตามที่ พ.ร.บ. PDPA กำหนด
ติดต่อ
เจรจา custom DPA สำหรับ Enterprise plan: legal@kod.center
แก้ไขล่าสุด: 2026-09-21 · ฉบับสมบูรณ์คาดว่าลงนามได้ Q1 2570