การคุ้มครองข้อมูลและความเป็นส่วนตัว
เอกสารนี้อธิบายวิธีที่ Tajo จัดการข้อมูลส่วนบุคคลของลูกค้าของร้านค้า ผู้ที่มีแนวโน้มจะเป็นลูกค้า และผู้เข้าชมเว็บไซต์ของร้านค้า ความมุ่งมั่นของเราด้านการคุ้มครองข้อมูลทำให้มั่นใจได้ว่าเราปฏิบัติตาม GDPR, CCPA และกฎระเบียบด้านความเป็นส่วนตัวอื่น ๆ ทั่วโลก
วัตถุประสงค์และการเก็บข้อมูลเท่าที่จำเป็น
คุณประมวลผลข้อมูลส่วนบุคคลเท่าที่จำเป็นขั้นต่ำต่อการสร้างคุณค่าให้ร้านค้าหรือไม่
ใช่ Tajo ประมวลผลเฉพาะข้อมูลส่วนบุคคลที่จำเป็นต่อสิ่งต่อไปนี้เท่านั้น
- ซิงค์ข้อมูลลูกค้ากับ Brevo เพื่อทำการตลาดอัตโนมัติ
- เปิดใช้งานความสามารถของโปรแกรมสะสมแต้ม
- ติดตามออเดอร์และความผูกพันของลูกค้า
- ให้บริการการสื่อสารหลายช่องทาง
ข้อมูลส่วนบุคคลหมายรวมถึงข้อมูลที่ระบุตัวบุคคลได้ (ชื่อ ที่อยู่อีเมล) หรือข้อมูลที่เชื่อมโยงกลับไปยังบุคคลใดบุคคลหนึ่งได้ (ยอดรวมของออเดอร์ รหัสลูกค้า)
คุณแจ้งให้ร้านค้าทราบหรือไม่ว่าคุณประมวลผลข้อมูลส่วนบุคคลใดบ้างและเพื่อวัตถุประสงค์ใด
ใช่ เราให้ความโปร่งใสอย่างครบถ้วนผ่านช่องทางต่อไปนี้
- ข้อตกลงการประมวลผลข้อมูล (DPA) ที่ระบุประเภทข้อมูลทั้งหมดที่ประมวลผลไว้อย่างชัดเจน
- เอกสารที่ระบุอย่างชัดแจ้งว่าข้อมูลใดถูกซิงค์ไปยัง Brevo
- เอกสาร API ที่แสดงฟิลด์ข้อมูลทั้งหมดที่ถูกส่งออกไป
- การมองเห็นกิจกรรมการซิงค์ข้อมูลแบบเรียลไทม์
คุณจำกัดการใช้ข้อมูลส่วนบุคคลไว้เฉพาะวัตถุประสงค์นั้นหรือไม่
ใช่ Tajo ใช้ข้อมูลส่วนบุคคลอย่างเคร่งครัดเพื่อสิ่งต่อไปนี้เท่านั้น
- ให้บริการหลักของแพลตฟอร์มตามที่ระบุไว้ในข้อกำหนดการให้บริการของเรา
- ซิงค์ข้อมูลลูกค้ากับ Brevo เพื่อทำการตลาดอัตโนมัติ
- ดำเนินโปรแกรมสะสมแต้มและฟีเจอร์สร้างความผูกพันกับลูกค้า
- สร้างข้อมูลวิเคราะห์และข้อมูลเชิงลึกให้แก่ร้านค้า
เราไม่ใช้ข้อมูลลูกค้าเพื่อวัตถุประสงค์อื่นใดนอกเหนือจากที่ระบุและตกลงกันไว้อย่างชัดเจน
ความยินยอมและฐานทางกฎหมาย
คุณมีข้อตกลงด้านความเป็นส่วนตัวและการคุ้มครองข้อมูลกับร้านค้าหรือไม่
ใช่ ร้านค้าทุกรายต้องยอมรับเอกสารต่อไปนี้
- ข้อกำหนดการให้บริการ กำกับดูแลการใช้งานแพลตฟอร์ม Tajo
- ข้อตกลงการประมวลผลข้อมูล (DPA) กำหนดบทบาทของเราในฐานะผู้ประมวลผลข้อมูล
- นโยบายความเป็นส่วนตัว อธิบายแนวปฏิบัติในการจัดการข้อมูลของเรา
ข้อตกลงเหล่านี้กำหนดไว้ว่า
- Tajo ทำหน้าที่เป็น ผู้ประมวลผลข้อมูล สำหรับข้อมูลลูกค้าของร้านค้า
- ร้านค้าทำหน้าที่เป็น ผู้ควบคุมข้อมูล และรับผิดชอบในการขอความยินยอมอย่างถูกต้อง
- ทั้งสองฝ่ายมีหน้าที่ด้านการคุ้มครองข้อมูลที่ชัดเจน
คุณเคารพและปฏิบัติตามการตัดสินใจให้ความยินยอมของลูกค้าหรือไม่
ใช่ Tajo เคารพความยินยอมของลูกค้าผ่านกลไกต่อไปนี้
- ประมวลผลคำขอยกเลิกการรับข่าวสารจาก Brevo โดยอัตโนมัติ
- ซิงค์การตั้งค่าความยินยอมแบบเรียลไทม์
- ระงับการสื่อสารไปยังลูกค้าที่เลือกไม่รับข้อมูล
- เคารพการตั้งค่าของลูกค้าในทุกช่องทาง (อีเมล SMS WhatsApp)
เมื่อลูกค้ายกเลิกการรับข่าวสารหรือถอนความยินยอม Tajo จะดำเนินการทันทีดังนี้
- ซิงค์การตั้งค่าไปยัง Brevo
- ป้องกันไม่ให้มีการส่งข้อความการตลาดในอนาคต
- เก็บบันทึกการตรวจสอบการเปลี่ยนแปลงความยินยอม
คุณเคารพและปฏิบัติตามการตัดสินใจของลูกค้าที่ไม่ต้องการให้ขายข้อมูลของตนหรือไม่
ใช่ Tajo ไม่ขายข้อมูลลูกค้าไม่ว่ากรณีใด เราดำเนินการดังนี้
- ไม่เคยแบ่งปันข้อมูลส่วนบุคคลกับบุคคลที่สามเพื่อวัตถุประสงค์ทางการค้า
- ส่งข้อมูลไปยัง Brevo เท่านั้น ในฐานะส่วนหนึ่งของการทำงานหลักของแพลตฟอร์ม
- ปฏิบัติตามข้อกำหนด “Do Not Sell My Personal Information” ของ CCPA
- เปิดเผยอย่างชัดเจนว่าไม่มีการขายข้อมูลเกิดขึ้น
หากคุณใช้ข้อมูลส่วนบุคคลในการตัดสินใจอัตโนมัติ และการตัดสินใจนั้นอาจมีผลทางกฎหมายหรือผลกระทบอย่างมีนัยสำคัญ ลูกค้าสามารถเลือกไม่เข้าร่วมได้หรือไม่
ไม่เกี่ยวข้อง Tajo ไม่ได้ทำการตัดสินใจอัตโนมัติที่มีผลทางกฎหมายหรือผลกระทบในลักษณะเดียวกันอย่างมีนัยสำคัญต่อบุคคล แพลตฟอร์มให้บริการดังนี้
- การตลาดอัตโนมัติ (ซึ่งลูกค้าเลือกไม่รับได้ทั้งหมด)
- การจัดการโปรแกรมสะสมแต้ม (ซึ่งร้านค้าเป็นผู้ควบคุม)
- การแบ่งกลุ่มลูกค้า (สำหรับให้ร้านค้าใช้งานเท่านั้น)
กิจกรรมเหล่านี้ไม่ถือเป็นการตัดสินใจอัตโนมัติที่มีผลทางกฎหมายหรือผลกระทบอย่างมีนัยสำคัญตามนิยามในข้อ 22 ของ GDPR
การจัดเก็บและความปลอดภัย
คุณมีระยะเวลาเก็บรักษาข้อมูลที่ทำให้มั่นใจได้ว่าข้อมูลส่วนบุคคลไม่ถูกเก็บไว้นานเกินจำเป็นหรือไม่
ใช่ Tajo มีนโยบายการเก็บรักษาข้อมูลที่ชัดเจน
ข้อมูลลูกค้าที่ใช้งานอยู่:
- เก็บไว้ตลอดระยะเวลาที่บัญชีร้านค้ายังใช้งานอยู่
- ใช้สำหรับการซิงค์ข้อมูลอย่างต่อเนื่องและการทำงานของแพลตฟอร์ม
- ร้านค้าสามารถลบข้อมูลลูกค้าได้ทุกเมื่อผ่านหน้าจอ Tajo
การยกเลิกบัญชี:
- ข้อมูลลูกค้าทั้งหมดจะถูกลบภายใน 90 วันนับจากการยกเลิกบัญชี
- ร้านค้าสามารถขอให้ลบข้อมูลทันทีเมื่อยกเลิกบัญชีได้
- ข้อมูลสำรองจะถูกล้างตามกำหนดการเก็บข้อมูลสำรองของเรา (30 วัน)
การเก็บรักษาตามกฎหมาย:
- บันทึกธุรกรรมอาจถูกเก็บไว้นานกว่านั้นหากกฎหมายกำหนด (เช่น เอกสารทางภาษี)
- เก็บข้อมูลไว้เท่าที่จำเป็นเพื่อการปฏิบัติตามกฎหมายเท่านั้น
ร้านค้ามีหน้าที่รับผิดชอบในเรื่องต่อไปนี้
- จัดการระยะเวลาเก็บรักษาข้อมูลสำหรับกิจกรรมการประมวลผลข้อมูลของตนเอง
- ลบข้อมูลลูกค้าเมื่อไม่จำเป็นต้องใช้แล้ว
- ปฏิบัติตามกฎหมายคุ้มครองข้อมูลที่บังคับใช้ในเขตอำนาจศาลของตน
คุณเข้ารหัสข้อมูลทั้งขณะจัดเก็บและขณะส่งหรือไม่
ใช่ Tajo ใช้การเข้ารหัสตามมาตรฐานอุตสาหกรรม
ขณะส่งข้อมูล:
- TLS 1.3 สำหรับการส่งข้อมูลทั้งหมด
- บังคับใช้ HTTPS สำหรับทราฟฟิกเว็บทั้งหมด
- การเชื่อมต่อ API ไปยัง Brevo แบบเข้ารหัส
- Certificate pinning สำหรับแอปพลิเคชันบนมือถือ
ขณะจัดเก็บ:
- การเข้ารหัสแบบ AES-256 สำหรับการจัดเก็บในฐานข้อมูล
- ข้อมูลสำรองที่เข้ารหัส
- การจัดเก็บไฟล์แบบเข้ารหัสสำหรับเอกสารที่อัปโหลดเข้ามา
- การเข้ารหัสระดับฐานข้อมูลสำหรับฟิลด์ที่มีความอ่อนไหว (เช่น คีย์ API)
คุณเข้ารหัสข้อมูลสำรองของคุณหรือไม่
ใช่ ข้อมูลสำรองทั้งหมดถูกเข้ารหัส
- สำรองข้อมูลอัตโนมัติทุกวันพร้อมเข้ารหัสด้วย AES-256
- จัดเก็บไฟล์สำรองแบบเข้ารหัสขณะพัก
- จัดการคีย์เข้ารหัสข้อมูลสำรองอย่างปลอดภัย
- ทดสอบการกู้คืนข้อมูลสำรองอย่างสม่ำเสมอเพื่อยืนยันความสมบูรณ์
คุณแยกข้อมูลทดสอบออกจากข้อมูลใช้งานจริงหรือไม่
ใช่ Tajo แยกออกจากกันอย่างเคร่งครัด
- แยกสภาพแวดล้อมใช้งานจริงกับสภาพแวดล้อมพัฒนาและทดสอบออกจากกันโดยสิ้นเชิง
- ไม่ใช้ข้อมูลจากระบบจริงในสภาพแวดล้อมทดสอบ
- ข้อมูลทดสอบเป็นข้อมูลที่ไม่ระบุตัวตนและสร้างขึ้นสังเคราะห์
- แยกฐานข้อมูล เซิร์ฟเวอร์ และการควบคุมสิทธิ์ออกจากกัน
- ใช้คีย์ API และข้อมูลรับรองคนละชุดในแต่ละสภาพแวดล้อม
คุณมีกลยุทธ์ป้องกันข้อมูลสูญหายหรือไม่
ใช่ Tajo ใช้มาตรการป้องกันข้อมูลสูญหายอย่างครอบคลุม
มาตรการเชิงป้องกัน:
- สำรองข้อมูลอัตโนมัติทุก 24 ชั่วโมง
- ทำสำเนาฐานข้อมูลแบบเรียลไทม์
- จัดเก็บข้อมูลสำรองกระจายในหลาย availability zone
- ควบคุมเวอร์ชันและติดตามการเปลี่ยนแปลง
การตรวจจับ:
- ตรวจสอบความสมบูรณ์ของข้อมูลโดยอัตโนมัติ
- ตรวจจับความผิดปกติของรูปแบบการเข้าถึงข้อมูล
- ตรวจสอบความปลอดภัยและทดสอบเจาะระบบอย่างสม่ำเสมอ
- แจ้งเตือนอัตโนมัติเมื่อมีความเป็นไปได้ว่าข้อมูลรั่วไหล
การกู้คืน:
- ความสามารถในการกู้คืนย้อนไปยังจุดเวลาที่ต้องการ
- ขั้นตอนการกู้คืนจากภัยพิบัติที่จัดทำเป็นเอกสาร
- ซ้อมการกู้คืนจากภัยพิบัติอย่างสม่ำเสมอ
- RTO (Recovery Time Objective): 4 ชั่วโมง
- RPO (Recovery Point Objective): 24 ชั่วโมง
การควบคุมการเข้าถึง
คุณจำกัดการเข้าถึงข้อมูลส่วนบุคคลของลูกค้าโดยพนักงานหรือไม่
ใช่ การเข้าถึงข้อมูลลูกค้าถูกควบคุมอย่างเข้มงวด
หลักการเข้าถึง:
- หลักการให้สิทธิ์น้อยที่สุดเท่าที่จำเป็น
- การควบคุมการเข้าถึงตามบทบาท (RBAC)
- ให้เข้าถึงเฉพาะผู้ที่จำเป็นต้องรู้เท่านั้น
- ทบทวนสิทธิ์การเข้าถึงอย่างสม่ำเสมอ (ทุกไตรมาส)
ระดับการเข้าถึง:
- ไม่มีสิทธิ์เข้าถึง: พนักงานส่วนใหญ่ไม่มีสิทธิ์เข้าถึงข้อมูลลูกค้าในระบบจริง
- อ่านอย่างเดียว: ทีมสนับสนุนมีสิทธิ์อ่านอย่างจำกัดและมีการบันทึกการตรวจสอบ เพื่อใช้แก้ปัญหา
- ผู้ดูแลระบบ: ผู้ดูแลฐานข้อมูลมีสิทธิ์ในระดับสูง และถูกบันทึกกิจกรรมอย่างละเอียด
- กรณีฉุกเฉิน: ขั้นตอนแบบ break-glass สำหรับเหตุการณ์วิกฤตเท่านั้น
การควบคุม:
- บังคับใช้การยืนยันตัวตนหลายปัจจัย (MFA) กับพนักงานทุกคน
- ต้องใช้ VPN สำหรับการเข้าถึงจากระยะไกล
- อนุญาตเฉพาะ IP ที่กำหนดไว้สำหรับการเข้าถึงระดับผู้ดูแลระบบ
- หมดเวลาเซสชันและล็อกบัญชีโดยอัตโนมัติ
คุณมีข้อกำหนดรหัสผ่านที่รัดกุมสำหรับพนักงานหรือไม่
ใช่ Tajo บังคับใช้นโยบายรหัสผ่านระดับองค์กร
ข้อกำหนด:
- ความยาวขั้นต่ำ 16 อักขระ
- ต้องมีตัวพิมพ์ใหญ่ ตัวพิมพ์เล็ก ตัวเลข และอักขระพิเศษ
- ห้ามใช้ซ้ำกับรหัสผ่าน 12 ชุดล่าสุด
- รหัสผ่านหมดอายุทุก 90 วัน
- ล็อกบัญชีหลังจากใส่รหัสผิด 5 ครั้ง
ความปลอดภัยเพิ่มเติม:
- บังคับใช้การยืนยันตัวตนหลายปัจจัย (MFA) กับพนักงานทุกคน
- เชื่อมต่อ Single Sign-On (SSO) กับผู้ให้บริการยืนยันตัวตนขององค์กร
- รองรับการยืนยันตัวตนด้วยชีวมิติ
- พนักงานทุกคนต้องใช้โปรแกรมจัดการรหัสผ่าน
- อบรมสร้างความตระหนักด้านความปลอดภัยอย่างสม่ำเสมอ
คุณบันทึกการเข้าถึงข้อมูลส่วนบุคคลหรือไม่
ใช่ เราจัดเก็บบันทึกการตรวจสอบอย่างครอบคลุม
กิจกรรมที่ถูกบันทึก:
- คำสั่งค้นหาฐานข้อมูลทั้งหมดที่เข้าถึงข้อมูลลูกค้า
- การเรียกใช้ API ไปยัง Brevo ที่มีข้อมูลลูกค้า
- การเข้าถึงระบบใช้งานจริงในระดับผู้ดูแลระบบ
- การส่งออกข้อมูลและการดำเนินการแบบกลุ่ม
- การเปลี่ยนแปลงการตั้งค่า
- ความพยายามยืนยันตัวตนที่ล้มเหลว
รายละเอียดในบันทึกประกอบด้วย:
- เวลาที่เข้าถึง
- ตัวตนของผู้ใช้
- ที่อยู่ IP และตำแหน่งที่ตั้ง
- การกระทำที่ดำเนินการ
- ข้อมูลที่ถูกเข้าถึง (รหัสของเรกคอร์ด)
- สถานะสำเร็จหรือล้มเหลว
การจัดการบันทึก:
- เก็บบันทึกไว้อย่างน้อย 1 ปี
- จัดเก็บบันทึกแบบเข้ารหัส
- ระบบบันทึกที่ป้องกันการแก้ไขย้อนหลัง
- ทบทวนบันทึกอย่างสม่ำเสมอ
- เชื่อมต่อ SIEM เพื่อเฝ้าติดตามแบบเรียลไทม์
- แจ้งเตือนอัตโนมัติเมื่อพบกิจกรรมน่าสงสัย
คุณมีนโยบายรับมือเหตุการณ์ด้านความปลอดภัยหรือไม่
ใช่ Tajo มีแผนรับมือเหตุการณ์ด้านความปลอดภัยที่ครอบคลุม
การตรวจจับและการประเมิน:
- เฝ้าระวังความปลอดภัยตลอด 24 ชั่วโมงทุกวัน
- ตรวจจับภัยคุกคามโดยอัตโนมัติ
- จัดระดับความรุนแรงของเหตุการณ์
- ประเมินเบื้องต้นภายใน 1 ชั่วโมง
ทีมรับมือเหตุการณ์:
- ทีมรับมือเหตุการณ์ด้านความปลอดภัยโดยเฉพาะ
- ขั้นตอนการยกระดับเรื่องที่ชัดเจน
- กำหนดบทบาทและความรับผิดชอบไว้อย่างชัดเจน
- มีผู้เชี่ยวชาญด้านความปลอดภัยภายนอกพร้อมให้คำปรึกษา
ขั้นตอนการรับมือ:
- การควบคุมสถานการณ์: แยกระบบที่ได้รับผลกระทบออกทันที
- การสืบสวน: วิเคราะห์เชิงนิติวิทยาศาสตร์เพื่อหาขอบเขตและสาเหตุ
- การกำจัด: กำจัดภัยคุกคามและปิดช่องโหว่
- การกู้คืน: กู้คืนระบบและตรวจสอบความปลอดภัย
- การแจ้งเตือน: แจ้งผู้ที่ได้รับผลกระทบตามที่กฎหมายกำหนด
- การทบทวนหลังเหตุการณ์: บันทึกบทเรียนที่ได้และปรับปรุงกระบวนการ
กรอบเวลาการแจ้งเตือน:
- แจ้งร้านค้าภายใน 72 ชั่วโมงนับจากยืนยันว่าข้อมูลรั่วไหล
- แจ้งหน่วยงานกำกับดูแลตามที่กฎหมายที่บังคับใช้กำหนด (เช่น ข้อกำหนด 72 ชั่วโมงของ GDPR)
- แจ้งบุคคลที่ได้รับผลกระทบเมื่อมีความเสี่ยงสูงต่อสิทธิของพวกเขา
การจัดทำเอกสาร:
- บันทึกทุกเหตุการณ์อย่างละเอียด
- จัดทำรายงานเหตุการณ์ด้านความปลอดภัยประจำปี
- อบรมและซ้อมแผนบนโต๊ะอย่างสม่ำเสมอ
- ปรับปรุงขั้นตอนการรับมืออย่างต่อเนื่อง
ข้อตกลงการประมวลผลข้อมูล (DPA)
Tajo ดำเนินงานภายใต้ข้อตกลงการประมวลผลข้อมูลที่ครอบคลุมและสอดคล้องกับข้อกำหนดในข้อ 28 ของ GDPR องค์ประกอบสำคัญมีดังนี้
บทบาทและความรับผิดชอบ
- Tajo ทำหน้าที่เป็นผู้ประมวลผลข้อมูล สำหรับข้อมูลลูกค้าของร้านค้า
- ร้านค้าทำหน้าที่เป็นผู้ควบคุมข้อมูล และรับผิดชอบในเรื่องต่อไปนี้
- ขอความยินยอมจากลูกค้าอย่างถูกต้อง
- จัดเตรียมประกาศความเป็นส่วนตัว
- จัดการคำขอใช้สิทธิของเจ้าของข้อมูล
- กำหนดวัตถุประสงค์และวิธีการประมวลผล
รายละเอียดการประมวลผล
วัตถุประสงค์: การให้บริการแพลตฟอร์ม Tajo ซึ่งรวมถึง
- การซิงค์ข้อมูลลูกค้ากับ Brevo
- การจัดการโปรแกรมสะสมแต้ม
- การตลาดอัตโนมัติหลายช่องทาง
- การวิเคราะห์ข้อมูลและการรายงาน
ประเภทข้อมูล:
- ข้อมูลการติดต่อ (ชื่อ อีเมล โทรศัพท์)
- ประวัติออเดอร์และข้อมูลธุรกรรม
- การตั้งค่าและสถานะความยินยอมของลูกค้า
- ข้อมูลพฤติกรรม (การคลิก การเปิดอ่าน ความผูกพัน)
- ข้อมูลโปรแกรมสะสมแต้ม (คะแนน ระดับสมาชิก ของรางวัล)
เจ้าของข้อมูล:
- ลูกค้าของร้านค้า
- ผู้เข้าชมเว็บไซต์
- ผู้ติดตามจดหมายข่าว
- สมาชิกโปรแกรมสะสมแต้ม
ผู้ประมวลผลข้อมูลช่วง
Tajo ใช้บริการผู้ประมวลผลข้อมูลช่วงต่อไปนี้
| ผู้ประมวลผลข้อมูลช่วง | บริการ | ที่ตั้ง | มาตรการคุ้มครอง |
|---|---|---|---|
| Brevo | แพลตฟอร์มอีเมล SMS และ WhatsApp | ฝรั่งเศส (EU) | สอดคล้องกับ GDPR และใช้ Standard Contractual Clauses |
| AWS | โครงสร้างพื้นฐานคลาวด์ | ภูมิภาค EU | สอดคล้องกับ GDPR และ EU-US Data Privacy Framework |
| Cloudflare | CDN และความปลอดภัย | ทั่วโลก | Standard Contractual Clauses และการจำกัดที่ตั้งข้อมูล |
การแจ้งการเปลี่ยนแปลง:
- แจ้งร้านค้าล่วงหน้า 30 วันก่อนเริ่มใช้ผู้ประมวลผลข้อมูลช่วงรายใหม่
- ร้านค้ามีสิทธิคัดค้านผู้ประมวลผลข้อมูลช่วงรายใหม่
- มีทางเลือกอื่นหรือสิทธิยกเลิกสัญญาหากการคัดค้านมีเหตุผลอันสมควร
สิทธิของเจ้าของข้อมูล
Tajo ช่วยร้านค้าในการปฏิบัติตามสิทธิของเจ้าของข้อมูล
สิทธิที่รองรับ:
- สิทธิในการเข้าถึงข้อมูล
- สิทธิในการแก้ไขข้อมูลให้ถูกต้อง
- สิทธิในการลบข้อมูล (“สิทธิที่จะถูกลืม”)
- สิทธิในการโอนย้ายข้อมูล
- สิทธิในการคัดค้าน
- สิทธิในการจำกัดการประมวลผล
การจัดการคำขอ:
- ร้านค้าสามารถส่งออกข้อมูลลูกค้าได้ทุกเมื่อ
- ลบข้อมูลลูกค้าได้ผ่านหน้าจอ Tajo
- มีเอนด์พอยต์ API สำหรับการจัดการข้อมูลอัตโนมัติ
- ตอบคำขอของเจ้าของข้อมูลภายใน 5 วันทำการ
มาตรการด้านความปลอดภัย
ดูมาตรการด้านความปลอดภัยฉบับเต็มได้ในภาคผนวก 4 ของ DPA ของเรา ซึ่งรวมถึง
- การควบคุมการเข้าถึงทั้งทางกายภาพและทางตรรกะ
- การเข้ารหัสข้อมูลทั้งขณะจัดเก็บและขณะส่ง
- การเฝ้าระวังความปลอดภัยและการรับมือเหตุการณ์
- การตรวจสอบความปลอดภัยและการทดสอบเจาะระบบอย่างสม่ำเสมอ
- การอบรมพนักงานและการตรวจสอบประวัติ
การโอนข้อมูลระหว่างประเทศ
การคุ้มครองข้อมูลใน EU:
- จัดเก็บข้อมูลหลักไว้ใน EU (เบลเยียม ฝรั่งเศส)
- ใช้ Standard Contractual Clauses สำหรับการโอนข้อมูลออกนอก EU
- มีมาตรการเสริม รวมถึงการเข้ารหัสและการควบคุมการเข้าถึง
- ได้รับการรับรอง EU-US Data Privacy Framework ในกรณีที่เกี่ยวข้อง
การปฏิบัติตาม CCPA:
- กำหนดความสัมพันธ์ในฐานะผู้ให้บริการไว้อย่างชัดเจน
- ไม่มีการขายหรือแบ่งปันข้อมูลส่วนบุคคล
- ปฏิบัติตามสิทธิความเป็นส่วนตัวของรัฐแคลิฟอร์เนีย
- มีการลงนามข้อตกลงการประมวลผลข้อมูล
สิทธิในการตรวจสอบ
ร้านค้ามีสิทธิดังต่อไปนี้
- ขอเอกสารแสดงการปฏิบัติตามข้อกำหนดของ Tajo
- ตรวจดูใบรับรองด้านความปลอดภัยและรายงานการตรวจสอบ
- ดำเนินการตรวจสอบ (โดยแจ้งล่วงหน้าตามสมควร ไม่เกินปีละหนึ่งครั้ง)
- รับเอกสารด้านความปลอดภัย รวมถึงรายงาน SOC 2
การปฏิบัติตามกฎระเบียบ
GDPR (General Data Protection Regulation)
สถานะการปฏิบัติตาม: ปฏิบัติตามอย่างครบถ้วน
สาระสำคัญ:
- มีฐานทางกฎหมายที่ถูกต้องสำหรับกิจกรรมการประมวลผลทุกรายการ
- มีข้อตกลงการประมวลผลข้อมูลกับร้านค้าทุกราย
- จัดทำการประเมินผลกระทบด้านการคุ้มครองข้อมูล (DPIA) เรียบร้อยแล้ว
- แต่งตั้งเจ้าหน้าที่คุ้มครองข้อมูลส่วนบุคคล: [email protected]
- มีขั้นตอนแจ้งเหตุข้อมูลรั่วไหล (ภายใน 72 ชั่วโมง)
- จัดเก็บบันทึกกิจกรรมการประมวลผลข้อมูล
- ยึดหลักความเป็นส่วนตัวโดยการออกแบบและโดยค่าเริ่มต้น
CCPA (California Consumer Privacy Act)
สถานะการปฏิบัติตาม: ปฏิบัติตามอย่างครบถ้วน
สาระสำคัญ:
- ความสัมพันธ์ในฐานะผู้ให้บริการ (ไม่ขายข้อมูล)
- รองรับสิทธิของผู้บริโภค (การเข้าถึง การลบ การเลือกไม่เข้าร่วม)
- เปิดเผยข้อมูลในนโยบายความเป็นส่วนตัว
- เคารพคำขอ “Do Not Sell My Personal Information”
- อบรมด้านการคุ้มครองข้อมูลให้พนักงานเป็นประจำทุกปี
- มีข้อผูกพันตามสัญญากับร้านค้า
NIS 2 Directive
ขอบเขตการบังคับใช้: ปฏิบัติตามในกรณีที่เกี่ยวข้อง
มาตรการด้านความมั่นคงปลอดภัยไซเบอร์:
- มีกรอบการบริหารความเสี่ยงที่นำไปใช้จริง
- รายงานเหตุการณ์ด้านความปลอดภัยไปยัง CSIRT
- ข้อกำหนดด้านความปลอดภัยของห่วงโซ่อุปทาน
- ประเมินความปลอดภัยอย่างสม่ำเสมอ
- มีแผนความต่อเนื่องทางธุรกิจและการกู้คืนจากภัยพิบัติ
DORA (Digital Operational Resilience Act)
ขอบเขตการบังคับใช้: พร้อมรองรับสถาบันการเงินที่ใช้งาน Tajo
คุณสมบัติด้านการปฏิบัติตามข้อกำหนด:
- กรอบการบริหารความเสี่ยงด้าน ICT
- ขั้นตอนการรายงานเหตุการณ์
- การทดสอบความยืดหยุ่นในการดำเนินงานดิจิทัล
- การบริหารความเสี่ยงจากบุคคลที่สาม
- สิทธิในการเข้าถึงและตรวจสอบของหน่วยงานกำกับดูแล
หมายเหตุ: ข้อกำหนดของ DORA ใช้บังคับเฉพาะกับสถาบันการเงินที่อยู่ภายใต้การกำกับดูแลเท่านั้น หากคุณเป็นสถาบันการเงินที่อยู่ภายใต้ DORA กรุณาติดต่อทีม enterprise ของเราเพื่อขอเอกสารการปฏิบัติตามข้อกำหนดโดยเฉพาะ
ติดต่อและการสนับสนุน
เจ้าหน้าที่คุ้มครองข้อมูลส่วนบุคคล
อีเมล: [email protected] บทบาท: กำกับดูแลการปฏิบัติตามข้อกำหนดด้านการคุ้มครองข้อมูลทั้งหมด
ทีมความปลอดภัย
อีเมล: [email protected] บทบาท: จัดการเหตุการณ์ด้านความปลอดภัยและตอบข้อสอบถาม
ฝ่ายสนับสนุนร้านค้า
อีเมล: [email protected] เว็บไซต์: https://tajo.io/support บทบาท: สนับสนุนการใช้งานแพลตฟอร์มทั่วไปและให้ความช่วยเหลือ
แจ้งช่องโหว่ด้านความปลอดภัย
อีเมล: [email protected] คีย์ PGP: ดูได้ที่ https://tajo.io/security.txt
เรายินดีรับการเปิดเผยช่องโหว่ด้านความปลอดภัยอย่างมีความรับผิดชอบ และมีโปรแกรม bug bounty สำหรับรายงานที่เข้าเกณฑ์
แหล่งข้อมูลเพิ่มเติม
เวอร์ชันของเอกสาร
เวอร์ชัน: 1.0 อัปเดตล่าสุด: มกราคม 2025 การทบทวนครั้งถัดไป: กรกฎาคม 2025
เอกสารนี้ได้รับการทบทวนและปรับปรุงอย่างสม่ำเสมอ เพื่อให้มั่นใจว่ายังคงสอดคล้องกับกฎระเบียบด้านการคุ้มครองข้อมูลที่เปลี่ยนแปลงไปและแนวปฏิบัติที่ดีที่สุดในอุตสาหกรรม