ขอสิทธิ์ใช้งานล่วงหน้า

กรอกชื่อพร้อมอีเมลหรือหมายเลขโทรศัพท์ แล้วเราจะติดต่อกลับพร้อมรายละเอียดการเข้าใช้งาน Tajo

ในหน้านี้

การคุ้มครองข้อมูลและความเป็นส่วนตัว

เอกสารนี้อธิบายวิธีที่ Tajo จัดการข้อมูลส่วนบุคคลของลูกค้าของร้านค้า ผู้ที่มีแนวโน้มจะเป็นลูกค้า และผู้เข้าชมเว็บไซต์ของร้านค้า ความมุ่งมั่นของเราด้านการคุ้มครองข้อมูลทำให้มั่นใจได้ว่าเราปฏิบัติตาม GDPR, CCPA และกฎระเบียบด้านความเป็นส่วนตัวอื่น ๆ ทั่วโลก

วัตถุประสงค์และการเก็บข้อมูลเท่าที่จำเป็น

คุณประมวลผลข้อมูลส่วนบุคคลเท่าที่จำเป็นขั้นต่ำต่อการสร้างคุณค่าให้ร้านค้าหรือไม่

ใช่ Tajo ประมวลผลเฉพาะข้อมูลส่วนบุคคลที่จำเป็นต่อสิ่งต่อไปนี้เท่านั้น

  • ซิงค์ข้อมูลลูกค้ากับ Brevo เพื่อทำการตลาดอัตโนมัติ
  • เปิดใช้งานความสามารถของโปรแกรมสะสมแต้ม
  • ติดตามออเดอร์และความผูกพันของลูกค้า
  • ให้บริการการสื่อสารหลายช่องทาง

ข้อมูลส่วนบุคคลหมายรวมถึงข้อมูลที่ระบุตัวบุคคลได้ (ชื่อ ที่อยู่อีเมล) หรือข้อมูลที่เชื่อมโยงกลับไปยังบุคคลใดบุคคลหนึ่งได้ (ยอดรวมของออเดอร์ รหัสลูกค้า)

คุณแจ้งให้ร้านค้าทราบหรือไม่ว่าคุณประมวลผลข้อมูลส่วนบุคคลใดบ้างและเพื่อวัตถุประสงค์ใด

ใช่ เราให้ความโปร่งใสอย่างครบถ้วนผ่านช่องทางต่อไปนี้

  • ข้อตกลงการประมวลผลข้อมูล (DPA) ที่ระบุประเภทข้อมูลทั้งหมดที่ประมวลผลไว้อย่างชัดเจน
  • เอกสารที่ระบุอย่างชัดแจ้งว่าข้อมูลใดถูกซิงค์ไปยัง Brevo
  • เอกสาร API ที่แสดงฟิลด์ข้อมูลทั้งหมดที่ถูกส่งออกไป
  • การมองเห็นกิจกรรมการซิงค์ข้อมูลแบบเรียลไทม์

คุณจำกัดการใช้ข้อมูลส่วนบุคคลไว้เฉพาะวัตถุประสงค์นั้นหรือไม่

ใช่ Tajo ใช้ข้อมูลส่วนบุคคลอย่างเคร่งครัดเพื่อสิ่งต่อไปนี้เท่านั้น

  • ให้บริการหลักของแพลตฟอร์มตามที่ระบุไว้ในข้อกำหนดการให้บริการของเรา
  • ซิงค์ข้อมูลลูกค้ากับ Brevo เพื่อทำการตลาดอัตโนมัติ
  • ดำเนินโปรแกรมสะสมแต้มและฟีเจอร์สร้างความผูกพันกับลูกค้า
  • สร้างข้อมูลวิเคราะห์และข้อมูลเชิงลึกให้แก่ร้านค้า

เราไม่ใช้ข้อมูลลูกค้าเพื่อวัตถุประสงค์อื่นใดนอกเหนือจากที่ระบุและตกลงกันไว้อย่างชัดเจน

ความยินยอมและฐานทางกฎหมาย

คุณมีข้อตกลงด้านความเป็นส่วนตัวและการคุ้มครองข้อมูลกับร้านค้าหรือไม่

ใช่ ร้านค้าทุกรายต้องยอมรับเอกสารต่อไปนี้

  • ข้อกำหนดการให้บริการ กำกับดูแลการใช้งานแพลตฟอร์ม Tajo
  • ข้อตกลงการประมวลผลข้อมูล (DPA) กำหนดบทบาทของเราในฐานะผู้ประมวลผลข้อมูล
  • นโยบายความเป็นส่วนตัว อธิบายแนวปฏิบัติในการจัดการข้อมูลของเรา

ข้อตกลงเหล่านี้กำหนดไว้ว่า

  • Tajo ทำหน้าที่เป็น ผู้ประมวลผลข้อมูล สำหรับข้อมูลลูกค้าของร้านค้า
  • ร้านค้าทำหน้าที่เป็น ผู้ควบคุมข้อมูล และรับผิดชอบในการขอความยินยอมอย่างถูกต้อง
  • ทั้งสองฝ่ายมีหน้าที่ด้านการคุ้มครองข้อมูลที่ชัดเจน

คุณเคารพและปฏิบัติตามการตัดสินใจให้ความยินยอมของลูกค้าหรือไม่

ใช่ Tajo เคารพความยินยอมของลูกค้าผ่านกลไกต่อไปนี้

  • ประมวลผลคำขอยกเลิกการรับข่าวสารจาก Brevo โดยอัตโนมัติ
  • ซิงค์การตั้งค่าความยินยอมแบบเรียลไทม์
  • ระงับการสื่อสารไปยังลูกค้าที่เลือกไม่รับข้อมูล
  • เคารพการตั้งค่าของลูกค้าในทุกช่องทาง (อีเมล SMS WhatsApp)

เมื่อลูกค้ายกเลิกการรับข่าวสารหรือถอนความยินยอม Tajo จะดำเนินการทันทีดังนี้

  1. ซิงค์การตั้งค่าไปยัง Brevo
  2. ป้องกันไม่ให้มีการส่งข้อความการตลาดในอนาคต
  3. เก็บบันทึกการตรวจสอบการเปลี่ยนแปลงความยินยอม

คุณเคารพและปฏิบัติตามการตัดสินใจของลูกค้าที่ไม่ต้องการให้ขายข้อมูลของตนหรือไม่

ใช่ Tajo ไม่ขายข้อมูลลูกค้าไม่ว่ากรณีใด เราดำเนินการดังนี้

  • ไม่เคยแบ่งปันข้อมูลส่วนบุคคลกับบุคคลที่สามเพื่อวัตถุประสงค์ทางการค้า
  • ส่งข้อมูลไปยัง Brevo เท่านั้น ในฐานะส่วนหนึ่งของการทำงานหลักของแพลตฟอร์ม
  • ปฏิบัติตามข้อกำหนด “Do Not Sell My Personal Information” ของ CCPA
  • เปิดเผยอย่างชัดเจนว่าไม่มีการขายข้อมูลเกิดขึ้น

หากคุณใช้ข้อมูลส่วนบุคคลในการตัดสินใจอัตโนมัติ และการตัดสินใจนั้นอาจมีผลทางกฎหมายหรือผลกระทบอย่างมีนัยสำคัญ ลูกค้าสามารถเลือกไม่เข้าร่วมได้หรือไม่

ไม่เกี่ยวข้อง Tajo ไม่ได้ทำการตัดสินใจอัตโนมัติที่มีผลทางกฎหมายหรือผลกระทบในลักษณะเดียวกันอย่างมีนัยสำคัญต่อบุคคล แพลตฟอร์มให้บริการดังนี้

  • การตลาดอัตโนมัติ (ซึ่งลูกค้าเลือกไม่รับได้ทั้งหมด)
  • การจัดการโปรแกรมสะสมแต้ม (ซึ่งร้านค้าเป็นผู้ควบคุม)
  • การแบ่งกลุ่มลูกค้า (สำหรับให้ร้านค้าใช้งานเท่านั้น)

กิจกรรมเหล่านี้ไม่ถือเป็นการตัดสินใจอัตโนมัติที่มีผลทางกฎหมายหรือผลกระทบอย่างมีนัยสำคัญตามนิยามในข้อ 22 ของ GDPR

การจัดเก็บและความปลอดภัย

คุณมีระยะเวลาเก็บรักษาข้อมูลที่ทำให้มั่นใจได้ว่าข้อมูลส่วนบุคคลไม่ถูกเก็บไว้นานเกินจำเป็นหรือไม่

ใช่ Tajo มีนโยบายการเก็บรักษาข้อมูลที่ชัดเจน

ข้อมูลลูกค้าที่ใช้งานอยู่:

  • เก็บไว้ตลอดระยะเวลาที่บัญชีร้านค้ายังใช้งานอยู่
  • ใช้สำหรับการซิงค์ข้อมูลอย่างต่อเนื่องและการทำงานของแพลตฟอร์ม
  • ร้านค้าสามารถลบข้อมูลลูกค้าได้ทุกเมื่อผ่านหน้าจอ Tajo

การยกเลิกบัญชี:

  • ข้อมูลลูกค้าทั้งหมดจะถูกลบภายใน 90 วันนับจากการยกเลิกบัญชี
  • ร้านค้าสามารถขอให้ลบข้อมูลทันทีเมื่อยกเลิกบัญชีได้
  • ข้อมูลสำรองจะถูกล้างตามกำหนดการเก็บข้อมูลสำรองของเรา (30 วัน)

การเก็บรักษาตามกฎหมาย:

  • บันทึกธุรกรรมอาจถูกเก็บไว้นานกว่านั้นหากกฎหมายกำหนด (เช่น เอกสารทางภาษี)
  • เก็บข้อมูลไว้เท่าที่จำเป็นเพื่อการปฏิบัติตามกฎหมายเท่านั้น

ร้านค้ามีหน้าที่รับผิดชอบในเรื่องต่อไปนี้

  • จัดการระยะเวลาเก็บรักษาข้อมูลสำหรับกิจกรรมการประมวลผลข้อมูลของตนเอง
  • ลบข้อมูลลูกค้าเมื่อไม่จำเป็นต้องใช้แล้ว
  • ปฏิบัติตามกฎหมายคุ้มครองข้อมูลที่บังคับใช้ในเขตอำนาจศาลของตน

คุณเข้ารหัสข้อมูลทั้งขณะจัดเก็บและขณะส่งหรือไม่

ใช่ Tajo ใช้การเข้ารหัสตามมาตรฐานอุตสาหกรรม

ขณะส่งข้อมูล:

  • TLS 1.3 สำหรับการส่งข้อมูลทั้งหมด
  • บังคับใช้ HTTPS สำหรับทราฟฟิกเว็บทั้งหมด
  • การเชื่อมต่อ API ไปยัง Brevo แบบเข้ารหัส
  • Certificate pinning สำหรับแอปพลิเคชันบนมือถือ

ขณะจัดเก็บ:

  • การเข้ารหัสแบบ AES-256 สำหรับการจัดเก็บในฐานข้อมูล
  • ข้อมูลสำรองที่เข้ารหัส
  • การจัดเก็บไฟล์แบบเข้ารหัสสำหรับเอกสารที่อัปโหลดเข้ามา
  • การเข้ารหัสระดับฐานข้อมูลสำหรับฟิลด์ที่มีความอ่อนไหว (เช่น คีย์ API)

คุณเข้ารหัสข้อมูลสำรองของคุณหรือไม่

ใช่ ข้อมูลสำรองทั้งหมดถูกเข้ารหัส

  • สำรองข้อมูลอัตโนมัติทุกวันพร้อมเข้ารหัสด้วย AES-256
  • จัดเก็บไฟล์สำรองแบบเข้ารหัสขณะพัก
  • จัดการคีย์เข้ารหัสข้อมูลสำรองอย่างปลอดภัย
  • ทดสอบการกู้คืนข้อมูลสำรองอย่างสม่ำเสมอเพื่อยืนยันความสมบูรณ์

คุณแยกข้อมูลทดสอบออกจากข้อมูลใช้งานจริงหรือไม่

ใช่ Tajo แยกออกจากกันอย่างเคร่งครัด

  • แยกสภาพแวดล้อมใช้งานจริงกับสภาพแวดล้อมพัฒนาและทดสอบออกจากกันโดยสิ้นเชิง
  • ไม่ใช้ข้อมูลจากระบบจริงในสภาพแวดล้อมทดสอบ
  • ข้อมูลทดสอบเป็นข้อมูลที่ไม่ระบุตัวตนและสร้างขึ้นสังเคราะห์
  • แยกฐานข้อมูล เซิร์ฟเวอร์ และการควบคุมสิทธิ์ออกจากกัน
  • ใช้คีย์ API และข้อมูลรับรองคนละชุดในแต่ละสภาพแวดล้อม

คุณมีกลยุทธ์ป้องกันข้อมูลสูญหายหรือไม่

ใช่ Tajo ใช้มาตรการป้องกันข้อมูลสูญหายอย่างครอบคลุม

มาตรการเชิงป้องกัน:

  • สำรองข้อมูลอัตโนมัติทุก 24 ชั่วโมง
  • ทำสำเนาฐานข้อมูลแบบเรียลไทม์
  • จัดเก็บข้อมูลสำรองกระจายในหลาย availability zone
  • ควบคุมเวอร์ชันและติดตามการเปลี่ยนแปลง

การตรวจจับ:

  • ตรวจสอบความสมบูรณ์ของข้อมูลโดยอัตโนมัติ
  • ตรวจจับความผิดปกติของรูปแบบการเข้าถึงข้อมูล
  • ตรวจสอบความปลอดภัยและทดสอบเจาะระบบอย่างสม่ำเสมอ
  • แจ้งเตือนอัตโนมัติเมื่อมีความเป็นไปได้ว่าข้อมูลรั่วไหล

การกู้คืน:

  • ความสามารถในการกู้คืนย้อนไปยังจุดเวลาที่ต้องการ
  • ขั้นตอนการกู้คืนจากภัยพิบัติที่จัดทำเป็นเอกสาร
  • ซ้อมการกู้คืนจากภัยพิบัติอย่างสม่ำเสมอ
  • RTO (Recovery Time Objective): 4 ชั่วโมง
  • RPO (Recovery Point Objective): 24 ชั่วโมง

การควบคุมการเข้าถึง

คุณจำกัดการเข้าถึงข้อมูลส่วนบุคคลของลูกค้าโดยพนักงานหรือไม่

ใช่ การเข้าถึงข้อมูลลูกค้าถูกควบคุมอย่างเข้มงวด

หลักการเข้าถึง:

  • หลักการให้สิทธิ์น้อยที่สุดเท่าที่จำเป็น
  • การควบคุมการเข้าถึงตามบทบาท (RBAC)
  • ให้เข้าถึงเฉพาะผู้ที่จำเป็นต้องรู้เท่านั้น
  • ทบทวนสิทธิ์การเข้าถึงอย่างสม่ำเสมอ (ทุกไตรมาส)

ระดับการเข้าถึง:

  • ไม่มีสิทธิ์เข้าถึง: พนักงานส่วนใหญ่ไม่มีสิทธิ์เข้าถึงข้อมูลลูกค้าในระบบจริง
  • อ่านอย่างเดียว: ทีมสนับสนุนมีสิทธิ์อ่านอย่างจำกัดและมีการบันทึกการตรวจสอบ เพื่อใช้แก้ปัญหา
  • ผู้ดูแลระบบ: ผู้ดูแลฐานข้อมูลมีสิทธิ์ในระดับสูง และถูกบันทึกกิจกรรมอย่างละเอียด
  • กรณีฉุกเฉิน: ขั้นตอนแบบ break-glass สำหรับเหตุการณ์วิกฤตเท่านั้น

การควบคุม:

  • บังคับใช้การยืนยันตัวตนหลายปัจจัย (MFA) กับพนักงานทุกคน
  • ต้องใช้ VPN สำหรับการเข้าถึงจากระยะไกล
  • อนุญาตเฉพาะ IP ที่กำหนดไว้สำหรับการเข้าถึงระดับผู้ดูแลระบบ
  • หมดเวลาเซสชันและล็อกบัญชีโดยอัตโนมัติ

คุณมีข้อกำหนดรหัสผ่านที่รัดกุมสำหรับพนักงานหรือไม่

ใช่ Tajo บังคับใช้นโยบายรหัสผ่านระดับองค์กร

ข้อกำหนด:

  • ความยาวขั้นต่ำ 16 อักขระ
  • ต้องมีตัวพิมพ์ใหญ่ ตัวพิมพ์เล็ก ตัวเลข และอักขระพิเศษ
  • ห้ามใช้ซ้ำกับรหัสผ่าน 12 ชุดล่าสุด
  • รหัสผ่านหมดอายุทุก 90 วัน
  • ล็อกบัญชีหลังจากใส่รหัสผิด 5 ครั้ง

ความปลอดภัยเพิ่มเติม:

  • บังคับใช้การยืนยันตัวตนหลายปัจจัย (MFA) กับพนักงานทุกคน
  • เชื่อมต่อ Single Sign-On (SSO) กับผู้ให้บริการยืนยันตัวตนขององค์กร
  • รองรับการยืนยันตัวตนด้วยชีวมิติ
  • พนักงานทุกคนต้องใช้โปรแกรมจัดการรหัสผ่าน
  • อบรมสร้างความตระหนักด้านความปลอดภัยอย่างสม่ำเสมอ

คุณบันทึกการเข้าถึงข้อมูลส่วนบุคคลหรือไม่

ใช่ เราจัดเก็บบันทึกการตรวจสอบอย่างครอบคลุม

กิจกรรมที่ถูกบันทึก:

  • คำสั่งค้นหาฐานข้อมูลทั้งหมดที่เข้าถึงข้อมูลลูกค้า
  • การเรียกใช้ API ไปยัง Brevo ที่มีข้อมูลลูกค้า
  • การเข้าถึงระบบใช้งานจริงในระดับผู้ดูแลระบบ
  • การส่งออกข้อมูลและการดำเนินการแบบกลุ่ม
  • การเปลี่ยนแปลงการตั้งค่า
  • ความพยายามยืนยันตัวตนที่ล้มเหลว

รายละเอียดในบันทึกประกอบด้วย:

  • เวลาที่เข้าถึง
  • ตัวตนของผู้ใช้
  • ที่อยู่ IP และตำแหน่งที่ตั้ง
  • การกระทำที่ดำเนินการ
  • ข้อมูลที่ถูกเข้าถึง (รหัสของเรกคอร์ด)
  • สถานะสำเร็จหรือล้มเหลว

การจัดการบันทึก:

  • เก็บบันทึกไว้อย่างน้อย 1 ปี
  • จัดเก็บบันทึกแบบเข้ารหัส
  • ระบบบันทึกที่ป้องกันการแก้ไขย้อนหลัง
  • ทบทวนบันทึกอย่างสม่ำเสมอ
  • เชื่อมต่อ SIEM เพื่อเฝ้าติดตามแบบเรียลไทม์
  • แจ้งเตือนอัตโนมัติเมื่อพบกิจกรรมน่าสงสัย

คุณมีนโยบายรับมือเหตุการณ์ด้านความปลอดภัยหรือไม่

ใช่ Tajo มีแผนรับมือเหตุการณ์ด้านความปลอดภัยที่ครอบคลุม

การตรวจจับและการประเมิน:

  • เฝ้าระวังความปลอดภัยตลอด 24 ชั่วโมงทุกวัน
  • ตรวจจับภัยคุกคามโดยอัตโนมัติ
  • จัดระดับความรุนแรงของเหตุการณ์
  • ประเมินเบื้องต้นภายใน 1 ชั่วโมง

ทีมรับมือเหตุการณ์:

  • ทีมรับมือเหตุการณ์ด้านความปลอดภัยโดยเฉพาะ
  • ขั้นตอนการยกระดับเรื่องที่ชัดเจน
  • กำหนดบทบาทและความรับผิดชอบไว้อย่างชัดเจน
  • มีผู้เชี่ยวชาญด้านความปลอดภัยภายนอกพร้อมให้คำปรึกษา

ขั้นตอนการรับมือ:

  1. การควบคุมสถานการณ์: แยกระบบที่ได้รับผลกระทบออกทันที
  2. การสืบสวน: วิเคราะห์เชิงนิติวิทยาศาสตร์เพื่อหาขอบเขตและสาเหตุ
  3. การกำจัด: กำจัดภัยคุกคามและปิดช่องโหว่
  4. การกู้คืน: กู้คืนระบบและตรวจสอบความปลอดภัย
  5. การแจ้งเตือน: แจ้งผู้ที่ได้รับผลกระทบตามที่กฎหมายกำหนด
  6. การทบทวนหลังเหตุการณ์: บันทึกบทเรียนที่ได้และปรับปรุงกระบวนการ

กรอบเวลาการแจ้งเตือน:

  • แจ้งร้านค้าภายใน 72 ชั่วโมงนับจากยืนยันว่าข้อมูลรั่วไหล
  • แจ้งหน่วยงานกำกับดูแลตามที่กฎหมายที่บังคับใช้กำหนด (เช่น ข้อกำหนด 72 ชั่วโมงของ GDPR)
  • แจ้งบุคคลที่ได้รับผลกระทบเมื่อมีความเสี่ยงสูงต่อสิทธิของพวกเขา

การจัดทำเอกสาร:

  • บันทึกทุกเหตุการณ์อย่างละเอียด
  • จัดทำรายงานเหตุการณ์ด้านความปลอดภัยประจำปี
  • อบรมและซ้อมแผนบนโต๊ะอย่างสม่ำเสมอ
  • ปรับปรุงขั้นตอนการรับมืออย่างต่อเนื่อง

ข้อตกลงการประมวลผลข้อมูล (DPA)

Tajo ดำเนินงานภายใต้ข้อตกลงการประมวลผลข้อมูลที่ครอบคลุมและสอดคล้องกับข้อกำหนดในข้อ 28 ของ GDPR องค์ประกอบสำคัญมีดังนี้

บทบาทและความรับผิดชอบ

  • Tajo ทำหน้าที่เป็นผู้ประมวลผลข้อมูล สำหรับข้อมูลลูกค้าของร้านค้า
  • ร้านค้าทำหน้าที่เป็นผู้ควบคุมข้อมูล และรับผิดชอบในเรื่องต่อไปนี้
    • ขอความยินยอมจากลูกค้าอย่างถูกต้อง
    • จัดเตรียมประกาศความเป็นส่วนตัว
    • จัดการคำขอใช้สิทธิของเจ้าของข้อมูล
    • กำหนดวัตถุประสงค์และวิธีการประมวลผล

รายละเอียดการประมวลผล

วัตถุประสงค์: การให้บริการแพลตฟอร์ม Tajo ซึ่งรวมถึง

  • การซิงค์ข้อมูลลูกค้ากับ Brevo
  • การจัดการโปรแกรมสะสมแต้ม
  • การตลาดอัตโนมัติหลายช่องทาง
  • การวิเคราะห์ข้อมูลและการรายงาน

ประเภทข้อมูล:

  • ข้อมูลการติดต่อ (ชื่อ อีเมล โทรศัพท์)
  • ประวัติออเดอร์และข้อมูลธุรกรรม
  • การตั้งค่าและสถานะความยินยอมของลูกค้า
  • ข้อมูลพฤติกรรม (การคลิก การเปิดอ่าน ความผูกพัน)
  • ข้อมูลโปรแกรมสะสมแต้ม (คะแนน ระดับสมาชิก ของรางวัล)

เจ้าของข้อมูล:

  • ลูกค้าของร้านค้า
  • ผู้เข้าชมเว็บไซต์
  • ผู้ติดตามจดหมายข่าว
  • สมาชิกโปรแกรมสะสมแต้ม

ผู้ประมวลผลข้อมูลช่วง

Tajo ใช้บริการผู้ประมวลผลข้อมูลช่วงต่อไปนี้

ผู้ประมวลผลข้อมูลช่วงบริการที่ตั้งมาตรการคุ้มครอง
Brevoแพลตฟอร์มอีเมล SMS และ WhatsAppฝรั่งเศส (EU)สอดคล้องกับ GDPR และใช้ Standard Contractual Clauses
AWSโครงสร้างพื้นฐานคลาวด์ภูมิภาค EUสอดคล้องกับ GDPR และ EU-US Data Privacy Framework
CloudflareCDN และความปลอดภัยทั่วโลกStandard Contractual Clauses และการจำกัดที่ตั้งข้อมูล

การแจ้งการเปลี่ยนแปลง:

  • แจ้งร้านค้าล่วงหน้า 30 วันก่อนเริ่มใช้ผู้ประมวลผลข้อมูลช่วงรายใหม่
  • ร้านค้ามีสิทธิคัดค้านผู้ประมวลผลข้อมูลช่วงรายใหม่
  • มีทางเลือกอื่นหรือสิทธิยกเลิกสัญญาหากการคัดค้านมีเหตุผลอันสมควร

สิทธิของเจ้าของข้อมูล

Tajo ช่วยร้านค้าในการปฏิบัติตามสิทธิของเจ้าของข้อมูล

สิทธิที่รองรับ:

  • สิทธิในการเข้าถึงข้อมูล
  • สิทธิในการแก้ไขข้อมูลให้ถูกต้อง
  • สิทธิในการลบข้อมูล (“สิทธิที่จะถูกลืม”)
  • สิทธิในการโอนย้ายข้อมูล
  • สิทธิในการคัดค้าน
  • สิทธิในการจำกัดการประมวลผล

การจัดการคำขอ:

  • ร้านค้าสามารถส่งออกข้อมูลลูกค้าได้ทุกเมื่อ
  • ลบข้อมูลลูกค้าได้ผ่านหน้าจอ Tajo
  • มีเอนด์พอยต์ API สำหรับการจัดการข้อมูลอัตโนมัติ
  • ตอบคำขอของเจ้าของข้อมูลภายใน 5 วันทำการ

มาตรการด้านความปลอดภัย

ดูมาตรการด้านความปลอดภัยฉบับเต็มได้ในภาคผนวก 4 ของ DPA ของเรา ซึ่งรวมถึง

  • การควบคุมการเข้าถึงทั้งทางกายภาพและทางตรรกะ
  • การเข้ารหัสข้อมูลทั้งขณะจัดเก็บและขณะส่ง
  • การเฝ้าระวังความปลอดภัยและการรับมือเหตุการณ์
  • การตรวจสอบความปลอดภัยและการทดสอบเจาะระบบอย่างสม่ำเสมอ
  • การอบรมพนักงานและการตรวจสอบประวัติ

การโอนข้อมูลระหว่างประเทศ

การคุ้มครองข้อมูลใน EU:

  • จัดเก็บข้อมูลหลักไว้ใน EU (เบลเยียม ฝรั่งเศส)
  • ใช้ Standard Contractual Clauses สำหรับการโอนข้อมูลออกนอก EU
  • มีมาตรการเสริม รวมถึงการเข้ารหัสและการควบคุมการเข้าถึง
  • ได้รับการรับรอง EU-US Data Privacy Framework ในกรณีที่เกี่ยวข้อง

การปฏิบัติตาม CCPA:

  • กำหนดความสัมพันธ์ในฐานะผู้ให้บริการไว้อย่างชัดเจน
  • ไม่มีการขายหรือแบ่งปันข้อมูลส่วนบุคคล
  • ปฏิบัติตามสิทธิความเป็นส่วนตัวของรัฐแคลิฟอร์เนีย
  • มีการลงนามข้อตกลงการประมวลผลข้อมูล

สิทธิในการตรวจสอบ

ร้านค้ามีสิทธิดังต่อไปนี้

  • ขอเอกสารแสดงการปฏิบัติตามข้อกำหนดของ Tajo
  • ตรวจดูใบรับรองด้านความปลอดภัยและรายงานการตรวจสอบ
  • ดำเนินการตรวจสอบ (โดยแจ้งล่วงหน้าตามสมควร ไม่เกินปีละหนึ่งครั้ง)
  • รับเอกสารด้านความปลอดภัย รวมถึงรายงาน SOC 2

การปฏิบัติตามกฎระเบียบ

GDPR (General Data Protection Regulation)

สถานะการปฏิบัติตาม: ปฏิบัติตามอย่างครบถ้วน

สาระสำคัญ:

  • มีฐานทางกฎหมายที่ถูกต้องสำหรับกิจกรรมการประมวลผลทุกรายการ
  • มีข้อตกลงการประมวลผลข้อมูลกับร้านค้าทุกราย
  • จัดทำการประเมินผลกระทบด้านการคุ้มครองข้อมูล (DPIA) เรียบร้อยแล้ว
  • แต่งตั้งเจ้าหน้าที่คุ้มครองข้อมูลส่วนบุคคล: [email protected]
  • มีขั้นตอนแจ้งเหตุข้อมูลรั่วไหล (ภายใน 72 ชั่วโมง)
  • จัดเก็บบันทึกกิจกรรมการประมวลผลข้อมูล
  • ยึดหลักความเป็นส่วนตัวโดยการออกแบบและโดยค่าเริ่มต้น

CCPA (California Consumer Privacy Act)

สถานะการปฏิบัติตาม: ปฏิบัติตามอย่างครบถ้วน

สาระสำคัญ:

  • ความสัมพันธ์ในฐานะผู้ให้บริการ (ไม่ขายข้อมูล)
  • รองรับสิทธิของผู้บริโภค (การเข้าถึง การลบ การเลือกไม่เข้าร่วม)
  • เปิดเผยข้อมูลในนโยบายความเป็นส่วนตัว
  • เคารพคำขอ “Do Not Sell My Personal Information”
  • อบรมด้านการคุ้มครองข้อมูลให้พนักงานเป็นประจำทุกปี
  • มีข้อผูกพันตามสัญญากับร้านค้า

NIS 2 Directive

ขอบเขตการบังคับใช้: ปฏิบัติตามในกรณีที่เกี่ยวข้อง

มาตรการด้านความมั่นคงปลอดภัยไซเบอร์:

  • มีกรอบการบริหารความเสี่ยงที่นำไปใช้จริง
  • รายงานเหตุการณ์ด้านความปลอดภัยไปยัง CSIRT
  • ข้อกำหนดด้านความปลอดภัยของห่วงโซ่อุปทาน
  • ประเมินความปลอดภัยอย่างสม่ำเสมอ
  • มีแผนความต่อเนื่องทางธุรกิจและการกู้คืนจากภัยพิบัติ

DORA (Digital Operational Resilience Act)

ขอบเขตการบังคับใช้: พร้อมรองรับสถาบันการเงินที่ใช้งาน Tajo

คุณสมบัติด้านการปฏิบัติตามข้อกำหนด:

  • กรอบการบริหารความเสี่ยงด้าน ICT
  • ขั้นตอนการรายงานเหตุการณ์
  • การทดสอบความยืดหยุ่นในการดำเนินงานดิจิทัล
  • การบริหารความเสี่ยงจากบุคคลที่สาม
  • สิทธิในการเข้าถึงและตรวจสอบของหน่วยงานกำกับดูแล

หมายเหตุ: ข้อกำหนดของ DORA ใช้บังคับเฉพาะกับสถาบันการเงินที่อยู่ภายใต้การกำกับดูแลเท่านั้น หากคุณเป็นสถาบันการเงินที่อยู่ภายใต้ DORA กรุณาติดต่อทีม enterprise ของเราเพื่อขอเอกสารการปฏิบัติตามข้อกำหนดโดยเฉพาะ

ติดต่อและการสนับสนุน

เจ้าหน้าที่คุ้มครองข้อมูลส่วนบุคคล

อีเมล: [email protected] บทบาท: กำกับดูแลการปฏิบัติตามข้อกำหนดด้านการคุ้มครองข้อมูลทั้งหมด

ทีมความปลอดภัย

อีเมล: [email protected] บทบาท: จัดการเหตุการณ์ด้านความปลอดภัยและตอบข้อสอบถาม

ฝ่ายสนับสนุนร้านค้า

อีเมล: [email protected] เว็บไซต์: https://tajo.io/support บทบาท: สนับสนุนการใช้งานแพลตฟอร์มทั่วไปและให้ความช่วยเหลือ

แจ้งช่องโหว่ด้านความปลอดภัย

อีเมล: [email protected] คีย์ PGP: ดูได้ที่ https://tajo.io/security.txt

เรายินดีรับการเปิดเผยช่องโหว่ด้านความปลอดภัยอย่างมีความรับผิดชอบ และมีโปรแกรม bug bounty สำหรับรายงานที่เข้าเกณฑ์

แหล่งข้อมูลเพิ่มเติม

เวอร์ชันของเอกสาร

เวอร์ชัน: 1.0 อัปเดตล่าสุด: มกราคม 2025 การทบทวนครั้งถัดไป: กรกฎาคม 2025

เอกสารนี้ได้รับการทบทวนและปรับปรุงอย่างสม่ำเสมอ เพื่อให้มั่นใจว่ายังคงสอดคล้องกับกฎระเบียบด้านการคุ้มครองข้อมูลที่เปลี่ยนแปลงไปและแนวปฏิบัติที่ดีที่สุดในอุตสาหกรรม

ขอสิทธิ์ใช้งานล่วงหน้า

กรอกชื่อพร้อมอีเมลหรือหมายเลขโทรศัพท์ แล้วเราจะติดต่อกลับพร้อมรายละเอียดการเข้าใช้งาน Tajo

ตรวจจับอัตโนมัติ
ผู้ช่วย AI

สวัสดี! ถามฉันเกี่ยวกับเอกสารได้เลย