Data Processing Agreement (DPA)

สัญญาการประมวลผลข้อมูลส่วนบุคคล ระหว่างคลินิก (Data Controller) และ Kod Lab (Data Processor)

📝 ฉบับสมบูรณ์อยู่ระหว่างการร่างโดยที่ปรึกษากฎหมาย

DPA แบบสมบูรณ์จะให้ลงนามระหว่าง onboarding — จะแนบมาพร้อมกับ Terms of Service ก่อนที่คลินิกจะเริ่มใช้งานจริง

ขอบเขตการประมวลผล

  • • Kod Lab ประมวลผลข้อมูลเฉพาะที่คลินิกอัพโหลดผ่านระบบ (patients, appointments, LINE conversations, revenue records)
  • • ไม่ใช้ข้อมูลของคลินิกในการ train AI model ของบุคคลที่สาม
  • • AI features (Claude API) ส่งข้อมูลผ่าน API ที่ไม่ retain (ตามนโยบาย Anthropic Enterprise)

Sub-processors

  • Supabase (Singapore) — database + auth + storage
  • LINE Corporation — messaging delivery
  • Anthropic (Claude API) — AI receptionist + voice-to-note
  • Omise — payment processing (ระหว่างคนไข้ ↔ คลินิก, Kod Lab ไม่แตะ)
  • Resend — transactional email
  • Sentry / PostHog — error + product analytics (anonymized)

ระยะเวลาการเก็บและการลบ

  • • ข้อมูลใช้งานเก็บตลอดระยะเวลาที่คลินิกยัง subscribe
  • • หลังยกเลิก: 30 วัน grace period → ลบถาวรพร้อม backup ภายใน 90 วัน
  • • Export ข้อมูลได้ (CSV + JSON) ก่อนลบ

Security Measures

  • • Row-Level Security + tenant isolation (defense in depth)
  • • HMAC signature verification สำหรับ webhooks ทุกตัว
  • • เข้ารหัสข้อมูลระหว่างส่ง (TLS 1.2+) และตอนจัดเก็บ (AES-256)
  • • Access log + audit trail สำหรับข้อมูล sensitive

Breach Notification

Kod Lab จะแจ้งคลินิกภายใน 24 ชม. เมื่อพบเหตุ data breach และช่วยคลินิกแจ้งสำนักงาน สคส. ภายใน 72 ชม. ตามที่ พ.ร.บ. PDPA กำหนด

ติดต่อ

เจรจา custom DPA สำหรับ Enterprise plan: legal@kod.center

แก้ไขล่าสุด: 2026-09-21 · ฉบับสมบูรณ์คาดว่าลงนามได้ Q1 2570