มาตรการและวิธีการรักณาความปลอดภัยของข้อมูลผู้ใช้บริการ
นโยบายความเป็นส่วนตัว
   
  บริษัทในกลุ่มธุรกิจการเงินทิสโก้ (“ทิสโก้”) ตระหนักถึงความสำคัญของการรักษาความปลอดภัยของข้อมูลส่วนบุคคลที่เจ้าของข้อมูลได้ให้ไว้กับทิสโก้ผ่านช่องทางต่างๆ ทิสโก้จึงขอแจ้งให้ทราบถึงนโยบายความเป็นส่วนตัว(“นโยบาย”)อันเกี่ยวข้องกับแนวทางการเก็บรวบรวม ใช้ และเปิดเผยข้อมูลส่วนบุคคลโดยทิสโก้ ซึ่งรวมถึงข้อมูลส่วนบุคคลที่มีความอ่อนไหว (Sensitive Data) เมื่อเจ้าของข้อมูลมีนิติสัมพันธ์ ติดต่อ หรือใช้บริการและ/หรือผลิตภัณฑ์ของทิสโก้ผ่านช่องทางต่างๆ ที่ทิสโก้กำหนด ภายใต้กฎหมายว่าด้วยการคุ้มครองข้อมูลส่วนบุคคล

ข้อมูลที่เก็บรวบรวม ใช้และเปิดเผย
     ทิสโก้จะทำการเก็บรวบรวม ใช้ และเปิดเผย ข้อมูลของส่วนบุคคลที่ทิสโก้ได้รับไม่ว่าทางตรง ทางอ้อม หรือจากแหล่งอื่น รวมถึงการได้รับความยินยอมจากเจ้าของข้อมูลอย่างชัดแจ้ง โดยจะจัดเก็บเท่าที่จำเป็นเพื่อบรรลุวัตถุประสงค์ที่แจ้งไว้แก่เจ้าของข้อมูล

     ข้อมูลส่วนบุคคล หมายถึง ข้อมูลเกี่ยวกับบุคคลซึ่งทำให้ระบุตัวบุคคลนั้นได้ไม่ว่าทางตรงหรือทางอ้อม แต่ไม่รวมถึงข้อมูลของผู้ถึงแก่กรรม ได้แก่ ชื่อ นามสกุล วันเดือนปีเกิด เลขประจำตัวประชาชน เลขที่หนังสือเดินทาง(กรณีคนต่างด้าว) ที่อยู่ เบอร์โทรศัพท์ อีเมล ข้อมูลเกี่ยวกับบัญชีธนาคาร และข้อมูลที่เกี่ยวกับธุรกรรมและประวัติทางการเงิน ข้อมูลส่วนตัวที่ปรากฏในสื่อออนไลน์ ข้อมูลและกิจกรรมใน Social Media ที่เกี่ยวเนื่องกับหรือมีปฏิสัมพันธ์กับทิสโก้ เป็นต้น

     ทิสโก้อาจจัดเก็บข้อมูลส่วนบุคคลที่มีความอ่อนไหว (Sensitive Data) ในกรณีที่ทิสโก้ได้รับความยินยอมจากเจ้าของข้อมูลอย่างชัดแจ้ง และจะจัดเก็บเพียงเท่าที่จำเป็นเพื่อบรรลุวัตถุประสงค์ที่เกี่ยวข้อง เช่น ทิสโก้ใช้ลายพิมพ์นิ้วมือเพื่อวัตถุประสงค์ในการยืนยันตัวตนลูกค้าที่สมัครใช้บริการผ่านแอปพลิเคชันโทรศัพท์เคลื่อนที่ (Mobile Application) การเปิดบัญชีโดยใช้เทคโนโลยีตรวจจับใบหน้า (Face Recognition) หรือใช้ลายพิมพ์นิ้วมือแทนการลงลายมือชื่อ หรือการใช้ลายพิมพ์นิ้วมือและรหัสประจำตัว (Password) ในการทำธุรกรรมกับทิสโก้ผ่านแอปพลิเคชันโทรศัพท์เคลื่อนที่ ซึ่งเป็นไปตามวิธีปฏิบัติงานเกี่ยวกับการตรวจสอบและยืนยันตัวตนลูกค้าของทิสโก้ เป็นต้น

วัตถุประสงค์ในการเก็บรวบรวม ใช้ และเปิดเผยข้อมูลส่วนบุคคล
     ทิสโก้มีความจำเป็นที่ต้องประมวลผลข้อมูลส่วนบุคคลตามวัตถุประสงค์ที่แจ้งไว้แก่เจ้าของข้อมูล เช่น
1.เพื่อปฏิบัติตามสัญญาระหว่างทิสโก้กับเจ้าของข้อมูลเพื่อให้บริการและ/หรือผลิตภัณฑ์ของทิสโก้ เพื่อดำเนินการตามคำขอของเจ้าของข้อมูล หรือ เพื่อดำเนินการให้บรรลุวัตถุประสงค์ของสัญญา
2.เพื่อปฏิบัติตามกฎหมายและกฎเกณฑ์ ซึ่งรวมถึง การปฏิบัติตามคำสั่งศาลหรือหน่วยงานทางการที่กำกับดูแลทิสโก้และหน่วยงานอื่นที่มีอำนาจ เช่น ธนาคารแห่งประเทศไทย สำนักงานป้องกันและปราบปรามการฟอกเงิน เป็นต้น
3.เพื่อประโยชน์โดยชอบด้วยกฎหมาย เช่น การบริหารความเสี่ยง การรักษาความปลอดภัยของระบบและเครือข่าย เป็นต้น
4.เพื่อดำเนินการใดๆตามที่ได้รับความยินยอมจากเจ้าของข้อมูลแล้ว เช่น เพื่อการประชาสัมพันธ์หรือแนะนำผลิตภัณฑ์และ/หรือบริการ เป็นต้น

การเปิดเผยและการใช้ข้อมูลส่วนบุคคลของเจ้าของข้อมูลร่วมกับบุคคลที่สาม
     หากเจ้าของข้อมูลได้ให้ความยินยอม หรือเป็นการจำเป็นเพื่อการปฏิบัติตามสัญญา เพื่อปฏิบัติตามกฎหมายหรือกฎเกณฑ์ หรือเป็นไปตามความจำเป็นเพื่อประโยชน์อันชอบด้วยกฎหมาย เป็นต้น ทิสโก้อาจส่ง โอน และ/หรือเปิดเผยข้อมูลส่วนบุคคลใดๆ ไปยังบุคคลอื่นทั้งที่อยู่ในประเทศไทยและต่างประเทศ โดยทิสโก้อาจเปิดเผยหรือใช้ข้อมูลของเจ้าของข้อมูลตามวัตถุประสงค์ดังกล่าวข้างต้นกับบุคคลดังต่อไปนี้ เช่น
1.บริษัทในกลุ่มธุรกิจการเงินทิสโก้ รวมถึง กรรมการ พนักงาน หรือตัวแทนของบริษัทเหล่านั้น
2.หน่วยงานทางการที่กำกับดูแลทิสโก้ ศาล ตำรวจ ตลาดหลักทรัพย์แห่งประเทศไทย หรือหน่วยงานทางการอื่นใดที่มีอำนาจและมีคำสั่งให้ทิสโก้ส่งข้อมูลส่วนบุคคลของเจ้าของข้อมูลหรือนำส่งทรัพย์สิน เช่น กรมบังคับคดี กรมสรรพากร เป็นต้น
3.หน่วยงาน องค์กร ผู้ให้บริการภายนอก หรือนิติบุคคลอื่นใดที่มีสัญญากับทิสโก้ หรือที่ทิสโก้เป็นคู่สัญญา หรือที่ ทิสโก้มีความสัมพันธ์ด้วย ซึ่งทิสโก้มีความจำเป็นที่จะต้องเปิดเผยข้อมูลส่วนบุคคลเพื่อการให้บริการและ/หรือผลิตภัณฑ์ของ ทิสโก้

การตลาด (Marketing)
     ทิสโก้อาจใช้ข้อมูลส่วนบุคคลของเจ้าของข้อมูลเพื่อ
1.การวิเคราะห์ วิจัยทางการตลาด ซึ่งมีวัตถุประสงค์ในการพัฒนาการบริการและ/หรือผลิตภัณฑ์ของทิสโก้
2.วัตถุประสงค์ทางการตลาด (Marketing) การประชาสัมพันธ์และการส่งเสริมการตลาดต่าง ๆ ของทิสโก้
     ทั้งนี้ ทิสโก้จะใช้ข้อมูลส่วนบุคคลเพื่อวัตถุประสงค์ดังกล่าวข้างต้น ต่อเมื่อทิสโก้ได้รับความยินยอมจากเจ้าของข้อมูล ในกรณีที่เจ้าของข้อมูลไม่ให้ความยินยอม ทิสโก้จะไม่ส่งข้อมูลทางการตลาดให้เจ้าของข้อมูล และเจ้าของข้อมูลมีสิทธิถอนความยินยอมดังกล่าวเมื่อใดก็ได้ ในกรณีที่ถอนความยินยอมแล้ว ทิสโก้จะเลิกส่งข้อมูลทางการตลาดให้แก่เจ้าของข้อมูลทันที แต่อย่างไรก็ตาม ทิสโก้จำเป็นต้องบันทึกการถอนความยินยอมดังกล่าวไว้

การรักษาความปลอดภัยข้อมูล
     ทิสโก้มีนโยบายการรักษาความปลอดภัยสารสนเทศที่มีมาตรฐาน แนวทางการควบคุมการใช้งานข้อมูลตามระดับความสำคัญ มาตรการรักษาความปลอดภัยทางกายภาพ คู่มือและมาตรฐานขั้นต่ำในการจัดการข้อมูลส่วนบุคคล เพื่อควบคุมการใช้งานข้อมูลให้ปลอดภัยและป้องกันการเข้าถึงโดยไม่ได้รับอนุญาต โดยนโยบายและแนวทางการควบคุมความปลอดภัยของข้อมูลจะบังคับใช้กับบุคคลและผู้ให้บริการภายนอกที่เชื่อมต่อหรือสามารถเข้าถึงข้อมูลที่อยู่ภายใต้การดูแลรับผิดชอบโดยทิสโก้

     นอกจากนี้ พนักงาน ลูกจ้าง ตัวแทนหรือผู้ให้บริการภายนอกของทิสโก้มีหน้าที่ต้องรักษาความลับของข้อมูลส่วนบุคคลของเจ้าของข้อมูลตามสัญญารักษาความลับที่ลงนามไว้กับทิสโก้ ในกรณีที่ทิสโก้ส่งข้อมูลส่วนบุคคลไปต่างประเทศที่มีมาตรฐานการจัดการข้อมูลส่วนบุคคลต่ำกว่าประเทศไทย ทิสโก้จะดำเนินมาตรการตามที่เห็นว่าจำเป็น อย่างน้อยตามมาตรฐานการรักษาความลับที่กฎหมายประเทศนั้นๆ กำหนดไว้ เช่น มีข้อสัญญารักษาความลับกับคู่สัญญาในประเทศดังกล่าว เป็นต้น

ระยะเวลาจัดเก็บข้อมูลส่วนบุคคล
กรณีที่เจ้าของข้อมูลไม่ได้เป็นลูกค้าของทิสโก้อีกต่อไปหรือยุติความสัมพันธ์กับทิสโก้ไปแล้ว ทิสโก้จะพิจารณาจัดเก็บข้อมูลส่วนบุคคลของเจ้าของข้อมูลไว้ตามที่กฎหมายกำหนด เช่น พระราชบัญญัติป้องกันและปราบปรามการฟอกเงิน พ.ศ.2542 กำหนดให้จัดเก็บไว้อย่างน้อย 10 ปี นับแต่วันที่มีการยุติความสัมพันธ์กับลูกค้า เป็นต้น และเมื่อสิ้นสุดระยะเวลาในการจัดเก็บแล้วทิสโก้จะทำลายข้อมูลส่วนบุคคลดังกล่าว

สิทธิของเจ้าของข้อมูลเกี่ยวกับข้อมูลส่วนบุคคล
ตามที่กฎหมายและกฎเกณฑ์ และ/หรือแนวปฏิบัติของผู้ประกอบธุรกิจสถาบันการเงินซึ่งเกี่ยวข้องกับการคุ้มครองข้อมูลส่วนบุคคลกำหนดไว้ เจ้าของข้อมูลมีสิทธิที่เกี่ยวข้องกับข้อมูลส่วนบุคคล ดังนี้

ก) สิทธิในการเข้าถึงและขอรับสำเนาข้อมูลส่วนบุคคลของเจ้าของข้อมูล หรือสิทธิในการขอให้ทิสโก้เปิดเผยถึงการได้มาซึ่งข้อมูลส่วนบุคคลดังกล่าวโดยที่เจ้าของข้อมูลไม่ได้ให้ความยินยอม
ข) สิทธิในการขอให้แก้ไขข้อมูลส่วนบุคคลของเจ้าของข้อมูล
ค) สิทธิในการขอให้ลบหรือทำลายข้อมูลส่วนบุคคลของเจ้าของข้อมูล
ง) สิทธิในการขอให้ระงับการเก็บรวบรวม ใช้ และ/หรือเปิดเผยข้อมูลส่วนบุคคลของเจ้าของข้อมูลเป็นการชั่วคราว
จ) สิทธิในการขอให้ทิสโก้ส่งหรือโอนข้อมูลส่วนบุคคลของเจ้าของข้อมูลในรูปแบบที่สามารถอ่านหรือใช้งานโดยทั่วไปได้ด้วยเครื่องมือหรืออุปกรณ์ที่ทำงานได้โดยอัตโนมัติไปยังผู้อื่นด้วยวิธีอัตโนมัติ หรือหากสภาพทางเทคนิคไม่สามารถทำได้ เจ้าของข้อมูลสามารถขอรับข้อมูลส่วนบุคคลจากทิสโก้ เพี่อที่จะนำไปส่งหรือโอนไปยังผู้อื่นด้วยตัวเองได้
ฉ) สิทธิในการคัดค้านการเก็บรวบรวม ใช้ และ/หรือเปิดเผยข้อมูลส่วนบุคคลของเจ้าของข้อมูล เช่น เพื่อใช้ในกิจกรรมทางการตลาดแบบตรง
ช) สิทธิในการถอนความยินยอมในกรณีที่ทิสโก้ได้เก็บรวบรวม ใช้ และ/หรือเปิดเผยข้อมูลส่วนบุคคลของเจ้าของข้อมูลโดยอาศัยความยินยอม
สิทธิของเจ้าของข้อมูลดังกล่าวข้างต้นขึ้นอยู่กับปัจจัยต่างๆ ที่เกี่ยวข้อง หากทิสโก้มีประโยชน์อันชอบด้วยกฎหมายในการเก็บข้อมูลส่วนบุคคลของเจ้าของข้อมูลไว้ ทิสโก้อาจไม่สามารถดำเนินการตามคำร้องขอของเจ้าของข้อมูลได้ เช่น เจ้าของข้อมูลยังมีบัญชีเงินฝาก บัญชีสินเชื่อ บัญชีซื้อขายหลักทรัพย์หรือสัญญาซื้อขายล่วงหน้าอยู่กับทิสโก้ หรือมีการใช้บริการด้านอื่นกับทิสโก้ หรือทิสโก้ต้องเก็บข้อมูลส่วนบุคคลตามระยะเวลาที่กฎหมายกำหนดแม้ว่าเจ้าของข้อมูลจะยุติความสัมพันธ์กับ ทิสโก้แล้ว เป็นต้น

ช่องทางการติดต่อ
ทิสโก้จัดให้มีช่องทางการติดต่อหากเจ้าของข้อมูลมีข้อร้องเรียน โดยสามารถติดต่อทิสโก้ตามข้อมูลที่แจ้งไว้ในแต่ละช่องทางการบริการของทิสโก้
Privacy Policy
  The member companies of TISCO Financial Group (hereinafter collectively called “TISCO”), consider the protection of personal data received from data owners through various channels to be of vital importance. TISCO hereby inform you the Privacy Policy (the “Policy”) explaining how TISCO collect, use and disclose personal data including sensitive personal data when the data subject enter into legal relationship, make contact or use the services and/or products from the channels TISCO provided in accordance with the Personal Data Protection Act.

Information TISCO collects, uses, and/or discloses
     TISCO will collect, use and disclose personal data received either directly, indirectly or from other sources including receiving with explicit consent from data subject, and keep only information necessary to accomplish the purposes TISCO have informed the data subject.

     Personal data is the data related to a person that enable such person to be identified whether directly or indirectly such as first name, last name, date of birth, national identification number, passport number (foreigner), address, phone number, email, bank account number, transaction and financial records, personal data in online media, as well as information and activity in social media relating to or interacting with TISCO.

     TISCO may collect sensitive personal data only with explicit consent from data subject and keep only what is necessary to fulfill the related purposes. For example, TISCO use fingerprint to verify and confirm the identity of applicants of mobile applications, use face recognition or fingerprint as digital signature of customers for account opening, or use their fingerprints and passwords to transact on TISCO mobile applications; all of which are in accordance with identity verification and confirmation procedure of TISCO.

Purposes of collecting, using and/or disclosing personal data
     TISCO need to process personal data for the purpose TISCO informed to the data subject such as
1.To meet the purposes of the contract between data subject and TISCO in order to use the services and/or products of TISCO and to fulfill the request of data subject.
2.To comply with applicable laws and regulations including court order and requirements of regulators or other government authorities such as the Bank of Thailand and the Anti-Money Laundering Office.
3.To take necessary steps for legitimate interests such as risk management and the security of system and network.
4.To perform actions under consent obtained from data subject such as sale promotions, advertisements or products and/or services offers.

Disclosure to and use of personal data with Third Party
     Under the consent from data subject, fulfillment of contract, laws and regulations, or the legitimate interests, TISCO may send, transfer and/or disclose personal data to other persons or companies in Thailand or other countries. The examples of these persons or companies are:
1.The companies in TISCO Financial Group in Thailand and other countries including directors, employees or representatives of those companies
2.Business partners (see list of the business partner companies on TISCO website)
3.Regulators, court, law enforcement, the Stock Exchange of Thailand or other government authorities which may order TISCO to submit personal information or assets of data subject such as the Legal Execution Department and the Revenue Department.
4.The organizations, external service providers, or any entities having legal relationship or contract with TISCO and TISCO need to disclose personal data for the purpose of providing services and/or products of TISCO.
5.National Credit Bureau and lawful members on credit rating companies.

Marketing
     TISCO may use personal data for the purposes of:
1.Analysis and research to develop the products and services
2.Marketing, advertising and other marketing supports.
     TISCO will use personal data for above purposes only for the legitimate interest or when TISCO have obtained consent from data subject. Otherwise TISCO will not send marketing material to data subject. Data subject has right to withdraw consent at any time. If the consent is withdrawn, TISCO will stop sending marketing material to data subject. However, TISCO must keep the record of consent withdrawal.

Cookies
     Cookies are small computer files with necessary information that are temporarily placed on data subject's computers. Cookies are used for the purpose of improving the user experience and performance of the website. Cookies do not contain personal details of an individual and will be kept for not longer than 12 months. (Data subject may check or refuse the use of cookies by changing the settings of web browser at TISCO website. )

Data Protection
TISCO have set out information security policies, data classification guidelines, physical security measures, manuals and minimum standards in protecting personal data, to control usage of data and protect them from unauthorized access. These information security policies and guidelines are enforced on individuals and outside service providers who connect or access to data under the responsibility of TISCO.

Employees, temporary staffs, agents or contractors of TISCO are also under obligation to protect the privacy of personal data of data subject according to the confidentiality agreement they signed with TISCO. In case that TISCO send or transfer personal data to other countries with lower level of personal data protection standard than Thailand, TISCO will take measures as deemed necessary and at least consistent with confidentiality standards specified by the laws of those countries, e.g., confidentiality agreement with counterparties in those countries.

Personal Data Retention
In the event that the data subject is no longer the customer of TISCO or has ended relationship with TISCO, TISCO will consider retaining the personal data of data subject for a certain period required by relevant laws. For example, retention period in accordance with the Anti-money Laundering Law is at least 10 years after the relationship between customer and TISCO has ended. TISCO will erase or destroy the personal data after the end of data retention period required by laws.

Contact Channel
If there are any complaints or requests to exercise the right regarding collection, usage and/or disclosure of the personal data, the data subject may contact TISCO through any of the provided service contact channels.