ข้อกำหนดและเงื่อนไขและการคุ้มครองข้อมูลส่วนบุคคล
ข้อมูลครบถ้วนเกี่ยวกับการใช้ซอฟต์แวร์เศรษฐกิจบนคลาวด์ การประมวลผลข้อมูลส่วนบุคคล ความปลอดภัย คุกกี้ การบันทึก API, AI และการจัดเก็บข้อมูลในคลาวด์
ข้อกำหนดและเงื่อนไข
1. บทบัญญัติเบื้องต้น
ข้อกำหนดและเงื่อนไขเหล่านี้กำหนดการใช้ซอฟต์แวร์เศรษฐกิจบนคลาวด์ (ต่อไปเรียกว่า "บริการ") ที่ให้บริการโดยผู้ดำเนินการ บริการนี้ให้ในรูปแบบ SaaS (Software as a Service) ผ่านอินเทอร์เน็ต เมื่อใช้บริการ ผู้ใช้ยืนยันว่าได้อ่านและยอมรับข้อกำหนดเหล่านี้แล้ว
2. คำจำกัดความ
ผู้ดำเนินการ- หน่วยงานที่ให้บริการ
ผู้ใช้- บุคคลธรรมดาหรือนิติบุคคลที่ใช้บริการ
บัญชี- การเข้าถึงบริการของผู้ใช้
Modul- ส่วนการทำงานของบริการ เช่น การออกใบแจ้งหนี้ คลังสินค้า บัญชี หรือ CRM
ข้อมูลผู้ใช้- ข้อมูลทั้งหมดที่ผู้ใช้ป้อนเข้าสู่บริการ
ส่วนขยายแบบชำระเงิน- ฟังก์ชันเพิ่มเติมนอกเหนือจากฟังก์ชันพื้นฐาน
ฟังก์ชันพื้นฐาน- ฟังก์ชันฟรีที่มีอยู่ในทุกโมดูล
3. ลักษณะและขอบเขตของบริการที่ให้
บริการเป็นระบบเศรษฐกิจบนคลาวด์ที่ใช้งานออนไลน์ ผู้ดำเนินการดูแลการทำงาน การอัปเดต มาตรการความปลอดภัย การบำรุงรักษาโครงสร้างพื้นฐาน และการสนับสนุนทางเทคนิค ผู้ดำเนินการไม่รับประกันความพร้อมใช้งานอย่างต่อเนื่อง แต่จะใช้ความพยายามสูงสุดเพื่อให้การทำงานเสถียรและปลอดภัย
4. การลงทะเบียนและการเข้าถึง
ผู้ใช้มีหน้าที่ให้ข้อมูลที่ถูกต้องและเป็นปัจจุบัน ผู้ใช้รับผิดชอบต่อการปกป้องข้อมูลเข้าสู่ระบบ ผู้ดำเนินการอาจปฏิเสธการลงทะเบียนหรือยกเลิกบัญชีหากมีการละเมิดข้อกำหนดเหล่านี้หรือกฎหมาย
5. ฟังก์ชันพื้นฐาน - เวอร์ชันฟรี
ฟังก์ชันพื้นฐานของทุกโมดูลในบริการให้ใช้ฟรีและไม่จำกัดเวลา
เวอร์ชันฟรีประกอบด้วยโดยเฉพาะ:
- ฟังก์ชันบัญชีและเศรษฐกิจพื้นฐาน,
- การออกใบแจ้งหนี้และการเก็บบันทึกเอกสาร,
- การดำเนินงานคลังสินค้าพื้นฐาน,
- บันทึกคู่ค้าและรายงานอย่างง่าย,
- การเข้าถึงบัญชีผู้ใช้และพื้นที่จัดเก็บข้อมูลพื้นฐาน,
- การสนับสนุนทางเทคนิคมาตรฐาน
ผู้ดำเนินการสงวนสิทธิ์ในการปรับขอบเขตของฟังก์ชันฟรี และจะแจ้งให้ผู้ใช้ทราบถึงการเปลี่ยนแปลงที่สำคัญด้วยวิธีที่เหมาะสม
6. ส่วนขยายแบบชำระเงินและบริการเพิ่มเติม
ส่วนขยายแบบชำระเงินเป็นทางเลือกและจะเปิดใช้งานเฉพาะเมื่อผู้ใช้ยินยอมอย่างชัดแจ้ง ส่วนขยายแบบชำระเงินประกอบด้วยโดยเฉพาะ:
- การผสานรวม AI (OCR, การลงบัญชีอัตโนมัติ, การวิเคราะห์เชิงคาดการณ์, คำแนะนำ),
- การจัดการคลังสินค้าขั้นสูง เงินเดือน CRM และโมดูลวิเคราะห์,
- ระบบอัตโนมัติและการดำเนินการจำนวนมาก,
- พื้นที่จัดเก็บข้อมูลเพิ่มเติมและขีดจำกัดที่สูงขึ้น,
- การสนับสนุนทางเทคนิคแบบเร่งด่วน,
- การเข้าถึง API และการผสานรวมกับบุคคลที่สาม
ราคาจะระบุไว้ในรายการราคาปัจจุบันที่มีอยู่ในบริการ การเปลี่ยนแปลงราคาไม่มีผลต่อช่วงเวลาที่ชำระเงินล่วงหน้าแล้ว
7. การออกใบแจ้งหนี้และเงื่อนไขการชำระเงิน
การออกใบแจ้งหนี้ดำเนินการทางอิเล็กทรอนิกส์ ผู้ใช้มีหน้าที่ชำระเงินภายในกำหนดเวลา หากล่าช้า ผู้ดำเนินการอาจจำกัดหรือระงับการเข้าถึงฟังก์ชันแบบชำระเงิน โดยเวอร์ชันฟรียังคงใช้งานได้ การไม่ชำระเงินเป็นเวลานานอาจนำไปสู่การปิดใช้งานบริการแบบชำระเงิน
8. หน้าที่ของผู้ใช้
- ใช้บริการให้สอดคล้องกับกฎหมาย,
- ไม่ใช้บริการในทางที่ผิดเพื่อวัตถุประสงค์ที่ผิดกฎหมายหรือผิดจริยธรรม,
- ไม่แทรกแซงโครงสร้างพื้นฐานทางเทคนิคของบริการ,
- ปกป้องข้อมูลเข้าสู่ระบบของตน,
- ตรวจสอบให้พนักงานของตนปฏิบัติตามข้อกำหนดเหล่านี้
9. ความรับผิดของผู้ดำเนินการ
ผู้ดำเนินการไม่รับผิดชอบต่อความเสียหายที่เกิดจากการใช้บริการไม่ถูกต้อง อินเทอร์เน็ตขัดข้อง ข้อมูลไม่ถูกต้องที่ผู้ใช้ป้อน หรือเหตุสุดวิสัย ผู้ดำเนินการรับผิดชอบต่อการจัดเก็บข้อมูลอย่างปลอดภัย การป้องกันการเข้าถึงโดยไม่ได้รับอนุญาต และการทำงานที่เหมาะสมของมาตรการความปลอดภัย
10. ความพร้อมใช้งานของบริการ (SLA)
ผู้ดำเนินการพยายามให้บริการพร้อมใช้งานที่ระดับ 99% ต่อปีปฏิทิน โดยไม่รวมการหยุดทำงานที่วางแผนไว้ การบำรุงรักษา การขัดข้องของบุคคลที่สาม และเหตุสุดวิสัย การหยุดทำงานที่วางแผนไว้จะแจ้งล่วงหน้า ผู้ดำเนินการดูแลการติดตามการทำงาน ประสิทธิภาพ และความปลอดภัย
11. การบำรุงรักษา การอัปเดต และการเปลี่ยนแปลงบริการ
ผู้ดำเนินการอาจทำการอัปเดตที่อาจเปลี่ยนรูปลักษณ์หรือฟังก์ชันของบริการ การอัปเดตอาจมีฟังก์ชันใหม่ การแก้ไขข้อผิดพลาด การปรับปรุงความปลอดภัย และการเพิ่มประสิทธิภาพ ผู้ดำเนินการสงวนสิทธิ์ในการเปลี่ยนขอบเขตของฟังก์ชันหากจำเป็นต่อการพัฒนา ความปลอดภัย หรือการปฏิบัติตามกฎหมาย
12. สิทธิในทรัพย์สินทางปัญญา
บริการ ซอร์สโค้ด การออกแบบ โครงสร้างฐานข้อมูล และเอกสารประกอบได้รับการคุ้มครองโดยลิขสิทธิ์ ผู้ใช้ต้องไม่คัดลอกบริการ ทำวิศวกรรมย้อนกลับ หลีกเลี่ยงกลไกการอนุญาต หรือใช้บริการในลักษณะที่ก่อให้เกิดความเสียหายต่อผู้ดำเนินการ
13. ขีดจำกัดและโควตาการใช้งาน
เวอร์ชันฟรีอาจมีขีดจำกัดทางเทคนิค เช่น ขีดจำกัดพื้นที่จัดเก็บ จำนวนเอกสาร จำนวนผู้ใช้ คำขอ API หรือขนาดไฟล์แนบ ขีดจำกัดระบุไว้ในรายการราคาหรือในอินเทอร์เฟซผู้ใช้ ส่วนขยายแบบชำระเงินอาจเพิ่มหรือลบขีดจำกัดได้
14. API - ข้อกำหนดการใช้ส่วนติดต่อแอปพลิเคชัน
ผู้ดำเนินการอาจให้ส่วนติดต่อ API สำหรับการผสานรวมกับระบบของบุคคลที่สาม API อาจมีให้ในโหมดฟรีพร้อมโควตาจำกัด หรือในโหมดชำระเงินพร้อมขีดจำกัดที่สูงกว่า ผู้ใช้ต้องไม่ใช้ API ในทางที่ผิด หลีกเลี่ยงการยืนยันตัวตน หรือคุกคามเสถียรภาพของบริการ
15. เวอร์ชัน API และวงจรชีวิต API
API อาจให้บริการในหลายเวอร์ชัน (เช่น v1, v2, v3) แต่ละเวอร์ชันมีวงจรชีวิตที่กำหนด: Active, Maintenance, Deprecated, End-of-life (EOL) การสิ้นสุดการสนับสนุนเวอร์ชันจะแจ้งล่วงหน้าอย่างน้อย 90 วัน ผู้ใช้มีหน้าที่ปรับการผสานรวมให้เข้ากับเวอร์ชันที่รองรับอย่างทันท่วงที
16. การผสานรวม AI และการประมวลผลอัตโนมัติ
บริการอาจมีฟังก์ชันที่ใช้ปัญญาประดิษฐ์ (AI) เช่น การรู้จำเอกสาร การลงบัญชีอัตโนมัติ การจัดหมวดหมู่ค่าใช้จ่าย การวิเคราะห์เชิงคาดการณ์ และคำแนะนำ ฟังก์ชัน AI ให้บริการ "ตามสภาพ" และอาจมีข้อผิดพลาดหรือความไม่ถูกต้อง
17. ความรับผิดชอบต่อข้อมูลและความถูกต้อง
ผู้ใช้รับผิดชอบแต่เพียงผู้เดียวต่อความถูกต้อง ความครบถ้วน และความเป็นปัจจุบันของข้อมูลที่ป้อนเข้าสู่บริการ การปฏิบัติตามกฎบัญชีและภาษี และการตั้งค่าพารามิเตอร์บัญชีที่ถูกต้อง ผู้ดำเนินการไม่รับผิดชอบต่อขั้นตอนบัญชีที่ไม่ถูกต้องหรือข้อมูลผิดพลาดที่ผู้ใช้ป้อน
18. บันทึกการทำงาน
ผู้ดำเนินการรวบรวมบันทึกการทำงานเพื่อรักษาความปลอดภัยของบริการ วิเคราะห์ปัญหา ป้องกันการเข้าถึงโดยไม่ได้รับอนุญาต และปฏิบัติตามข้อกำหนดทางกฎหมาย บันทึกอาจมีที่อยู่ IP เวลาและประเภทคำขอ URL endpoint ตัวระบุผู้ใช้ และข้อมูลทางเทคนิคอื่นๆ
19. Audit trail (บันทึกกิจกรรมผู้ใช้)
บริการอาจบันทึก audit logs ของกิจกรรมผู้ใช้ โดยเฉพาะการสร้าง แก้ไข และลบเอกสาร การเปลี่ยนแปลงการตั้งค่า การเข้าสู่ระบบ การเปลี่ยนสิทธิ์ และการส่งออก/นำเข้าข้อมูล Audit trail ใช้เพื่อความโปร่งใส การติดตามการเปลี่ยนแปลงย้อนหลัง และการคุ้มครองสิทธิ
20. สิทธิในข้อมูลและความเป็นเจ้าของข้อมูล
ผู้ใช้เป็นเจ้าของแต่เพียงผู้เดียวของข้อมูลทั้งหมดที่ป้อนเข้าสู่บริการ ผู้ดำเนินการไม่มีสิทธิใช้ข้อมูลของผู้ใช้เพื่อการตลาดหรือให้แก่บุคคลที่สามโดยไม่ได้รับความยินยอมอย่างชัดแจ้งจากผู้ใช้ เว้นแต่กรณีปฏิบัติตามข้อกำหนดทางกฎหมาย
21. การผสานรวมกับบุคคลที่สาม
บริการอาจอนุญาตให้เชื่อมต่อกับระบบภายนอก (API ธนาคาร, e-commerce, CRM, ระบบบัญชี, ทะเบียนรัฐ) ผู้ดำเนินการไม่รับผิดชอบต่อความพร้อมใช้งานของบริการภายนอก ความถูกต้องของข้อมูลที่ได้จาก API ภายนอก หรือความเสียหายที่เกิดจากการขัดข้องของบริการเหล่านั้น
22. ความรับผิดต่อความเสียหาย
ผู้ดำเนินการรับผิดเฉพาะต่อความเสียหายที่เกิดขึ้นโดยเจตนาหรือจากความประมาทเลินเล่ออย่างร้ายแรง ผู้ดำเนินการไม่รับผิดชอบต่อกำไรที่สูญเสีย ความเสียหายต่อเนื่อง การสูญเสียข้อมูลที่เกิดจากผู้ใช้ หรือความเสียหายที่เกิดจากบุคคลที่สาม จำนวนเงินชดเชยสูงสุดจำกัดตามกฎหมายที่ใช้บังคับ
23. การยุติการใช้บริการ
ผู้ใช้สามารถยุติการใช้บริการได้ทุกเมื่อ ก่อนยุติสามารถขอส่งออกข้อมูลของตนได้ หลังจากยุติ ข้อมูลจะถูกเก็บรักษาตามระยะเวลาที่กฎหมายกำหนดแล้วลบอย่างปลอดภัย ผู้ดำเนินการอาจจำกัดหรือยุติบริการหากมีการละเมิดข้อกำหนดอย่างร้ายแรง
24. การเปลี่ยนแปลงข้อกำหนดและเงื่อนไข
ผู้ดำเนินการอาจอัปเดตข้อกำหนดเหล่านี้ ผู้ใช้จะได้รับแจ้งการเปลี่ยนแปลงด้วยวิธีที่เหมาะสม เช่น ทางอีเมลหรือประกาศในบริการ การใช้บริการต่อหลังจากเปลี่ยนข้อกำหนดถือว่าผู้ใช้ยอมรับข้อความใหม่
25. บทบัญญัติสุดท้าย
ข้อกำหนดเหล่านี้อยู่ภายใต้กฎหมายของสาธารณรัฐสโลวัก ข้อพิพาทจะได้รับการแก้ไขโดยสันติเป็นอันดับแรก มิฉะนั้นจะดำเนินการต่อศาลที่มีอำนาจตามที่ตั้งสำนักงานของผู้ดำเนินการ
คุกกี้และเทคโนโลยีที่คล้ายกัน
บริการใช้คุกกี้และเทคโนโลยีที่คล้ายกันเพื่อให้ทำงานได้ถูกต้อง เพิ่มความปลอดภัย และปรับปรุงความสะดวกของผู้ใช้ คุกกี้คือไฟล์ข้อความขนาดเล็กที่เก็บไว้ในอุปกรณ์ของผู้ใช้
ประเภทของคุกกี้ที่ใช้
- คุกกี้ทางเทคนิคและจำเป็น- ช่วยให้บริการทำงานพื้นฐานได้ เช่น การเข้าสู่ระบบ การนำทาง และความปลอดภัยของเซสชัน
- คุกกี้ด้านความปลอดภัย- ช่วยปกป้องบริการจากการใช้ในทางที่ผิดและการโจมตี
- คุกกี้การตั้งค่า- จัดเก็บการตั้งค่าของผู้ใช้ เช่น ภาษา การแสดงผล และค่ากำหนด
- คุกกี้วิเคราะห์- ใช้สำหรับสถิติการใช้บริการแบบไม่ระบุตัวตนและการปรับปรุงประสิทธิภาพ
การจัดการคุกกี้
ผู้ใช้สามารถปรับการตั้งค่าคุกกี้ในเว็บเบราว์เซอร์ของตนได้ การบล็อกคุกกี้บางประเภทอาจจำกัดฟังก์ชันของบริการ เช่น ไม่สามารถเข้าสู่ระบบหรือรักษาเซสชันได้
GDPR - การประมวลผลข้อมูลส่วนบุคคล
1. การระบุผู้ควบคุมข้อมูล
ผู้ควบคุมข้อมูลส่วนบุคคลคือหน่วยงานที่ให้บริการซอฟต์แวร์เศรษฐกิจบนคลาวด์ (ต่อไปเรียกว่า "ผู้ดำเนินการ") ผู้ดำเนินการรับผิดชอบต่อการประมวลผลข้อมูลส่วนบุคคลตาม GDPR Regulation (EU 2016/679) และกฎหมายคุ้มครองข้อมูลส่วนบุคคลของสาธารณรัฐสโลวัก
2. การระบุผู้ประมวลผลข้อมูล
ในกรณีที่ผู้ใช้ประมวลผลข้อมูลส่วนบุคคลของลูกค้าผ่านบริการ ผู้ดำเนินการทำหน้าที่เป็นผู้ประมวลผลข้อมูลตามมาตรา 28 GDPR และประมวลผลข้อมูลในนามของผู้ใช้
3. ฐานทางกฎหมายสำหรับการประมวลผล
- การปฏิบัติตามสัญญาระหว่างผู้ดำเนินการและผู้ใช้,
- การปฏิบัติตามข้อกำหนดทางกฎหมาย (กฎบัญชีและภาษี),
- ผลประโยชน์โดยชอบด้วยกฎหมายของผู้ดำเนินการ (ความปลอดภัย การดำเนินงาน การพัฒนาบริการ),
- ในบางกรณี ความยินยอมของผู้ใช้ เช่น การตลาด
4. วัตถุประสงค์ของการประมวลผลข้อมูลส่วนบุคคล
- การให้บริการและการดำเนินงานของบริการเศรษฐกิจบนคลาวด์,
- การเก็บบันทึกบัญชีและเศรษฐกิจ,
- การจัดการบัญชีผู้ใช้,
- การสื่อสารกับลูกค้า,
- ความปลอดภัยของระบบและการป้องกันการใช้ในทางที่ผิด,
- การวิเคราะห์และการเพิ่มประสิทธิภาพบริการ,
- การปฏิบัติตามข้อกำหนดทางกฎหมาย
5. ประเภทของข้อมูลส่วนบุคคลที่ประมวลผล
- ข้อมูลระบุตัวตน (ชื่อ นามสกุล ชื่อบริษัท),
- ข้อมูลติดต่อ (อีเมล โทรศัพท์ ที่อยู่),
- ข้อมูลเข้าสู่ระบบ (login, hash รหัสผ่าน, token),
- ข้อมูลบัญชีและเศรษฐกิจที่ผู้ใช้ป้อน,
- ข้อมูลทางเทคนิค (ที่อยู่ IP, อุปกรณ์, บันทึก),
- ข้อมูลเกี่ยวกับการใช้บริการ (กิจกรรม โมดูล การตั้งค่า)
6. ประเภทของเจ้าของข้อมูล
- ผู้ใช้บริการ,
- ลูกค้าของผู้ใช้,
- พนักงานของผู้ใช้,
- พันธมิตรทางธุรกิจของผู้ใช้
7. สิทธิของเจ้าของข้อมูล
เจ้าของข้อมูลมีสิทธิในการ:
- เข้าถึงข้อมูลส่วนบุคคลของตน,
- แก้ไขข้อมูลที่ไม่ถูกต้องหรือไม่ครบถ้วน,
- ลบข้อมูล ("สิทธิที่จะถูกลืม"),
- จำกัดการประมวลผล,
- การโอนย้ายข้อมูล,
- คัดค้านการประมวลผล,
- ยื่นข้อร้องเรียนต่อสำนักงานคุ้มครองข้อมูลส่วนบุคคล
8. หน้าที่ของผู้ดำเนินการ
- ประมวลผลข้อมูลเฉพาะเท่าที่จำเป็นสำหรับวัตถุประสงค์ของบริการ,
- จัดให้มีมาตรการทางเทคนิคและองค์กรที่เหมาะสม,
- รับรองความลับของบุคคลที่เข้าถึงข้อมูล,
- ให้ความร่วมมือแก่ผู้ใช้ในการปฏิบัติตามข้อกำหนด GDPR,
- แจ้งผู้ใช้เกี่ยวกับการละเมิดการคุ้มครองข้อมูล
9. หน้าที่ของผู้ประมวลผลข้อมูล (ผู้ดำเนินการต่อผู้ใช้)
- ประมวลผลข้อมูลเฉพาะตามคำสั่งของผู้ใช้,
- ไม่โอนข้อมูลให้บุคคลที่สามโดยไม่ได้รับความยินยอมจากผู้ใช้ ยกเว้นข้อกำหนดทางกฎหมาย,
- อนุญาตให้มีการตรวจสอบหรือการตรวจสอบความปลอดภัยในขอบเขตที่เหมาะสม,
- ช่วยผู้ใช้ในการจัดการคำขอจากเจ้าของข้อมูล
10. มาตรการรักษาความปลอดภัย
- การเข้ารหัสข้อมูลขณะจัดเก็บ (เช่น AES-256) และระหว่างส่งผ่าน (TLS 1.2+),
- การแยกฐานข้อมูลและที่จัดเก็บข้อมูล,
- การสำรองข้อมูลเป็นประจำและการทดสอบการกู้คืน,
- การติดตามและตรวจจับเหตุการณ์,
- นโยบายการเข้าถึงตามสิทธิ์ขั้นต่ำ,
- ความปลอดภัยทางกายภาพของศูนย์ข้อมูล
11. ผู้รับจ้างช่วง (sub-processors)
ผู้ดำเนินการอาจใช้ผู้รับจ้างช่วงในการประมวลผลข้อมูล โดยเฉพาะผู้ให้บริการคลาวด์ (Azure, AWS), บริการอีเมลและการแจ้งเตือน และพันธมิตรทางเทคนิค ผู้รับจ้างช่วงมีข้อผูกพันด้านการคุ้มครองข้อมูลเช่นเดียวกับผู้ดำเนินการ
12. การโอนไปยังประเทศที่สาม
การโอนข้อมูลออกนอก EU จะดำเนินการเฉพาะกับผู้ให้บริการที่มีหลักประกันการคุ้มครองข้อมูลที่เหมาะสม เช่น ข้อสัญญามาตรฐาน การตัดสินใจเรื่องความเพียงพอ หรือการรับรอง
13. การเก็บรักษาข้อมูล
ข้อมูลส่วนบุคคลจะถูกเก็บไว้ตลอดระยะเวลาความสัมพันธ์ตามสัญญา และหลังจากนั้นตามระยะเวลาที่กฎหมายกำหนด เช่น กฎบัญชีและภาษี เมื่อครบกำหนด ข้อมูลจะถูกทำให้ไม่ระบุตัวตนหรือลบอย่างปลอดภัย
14. การสิ้นสุดการประมวลผลและการลบข้อมูล
หลังจากผู้ใช้หยุดใช้บริการ ผู้ใช้สามารถขอส่งออกข้อมูลได้ เมื่อครบระยะเวลาที่ตกลงไว้ ข้อมูลจะถูกลบอย่างถาวร เว้นแต่กฎหมายกำหนดให้ต้องเก็บรักษาต่อไป
15. เจ้าหน้าที่คุ้มครองข้อมูล (DPO)
หากผู้ดำเนินการแต่งตั้งเจ้าหน้าที่คุ้มครองข้อมูล รายละเอียดการติดต่อจะระบุไว้ในบริการหรือเอกสารสัญญา
16. เหตุการณ์และการละเมิดข้อมูลส่วนบุคคล
ในกรณีเกิดเหตุการณ์หรือการละเมิดข้อมูลส่วนบุคคล ผู้ดำเนินการจะดำเนินมาตรการโดยไม่ชักช้าเพื่อลดความเสี่ยง และในกรณีที่ GDPR กำหนด จะแจ้งหน่วยงานกำกับดูแลที่มีอำนาจและผู้ใช้
17. บันทึกกิจกรรมการประมวลผล
ผู้ดำเนินการเก็บบันทึกกิจกรรมการประมวลผลตามมาตรา 30 GDPR
18. บทบัญญัติสุดท้าย
หลักการประมวลผลข้อมูลส่วนบุคคลเหล่านี้อาจได้รับการอัปเดต ผู้ใช้จะได้รับแจ้งการเปลี่ยนแปลงด้วยวิธีที่เหมาะสม การใช้บริการต่อถือว่าผู้ใช้ยอมรับข้อความใหม่
การบันทึกและการติดตาม
เพื่อรักษาความปลอดภัยของบริการ วิเคราะห์ปัญหา และป้องกันเหตุการณ์ ผู้ดำเนินการทำการบันทึกและติดตามการทำงานของระบบ
ขอบเขตของข้อมูลที่บันทึก
- บันทึกการเข้าถึง (ที่อยู่ IP, เวลา, URL, ประเภทคำขอ),
- เหตุการณ์การยืนยันตัวตน (เข้าสู่ระบบ ออกจากระบบ ความพยายามที่ล้มเหลว),
- ข้อผิดพลาดของระบบ ข้อยกเว้น และเหตุการณ์ทางเทคนิค,
- บันทึกการตรวจสอบเมื่อทำงานกับข้อมูลที่อ่อนไหวหรือสำคัญ
วัตถุประสงค์ของการบันทึก
- รับรองความสมบูรณ์และความพร้อมใช้งานของบริการ,
- การป้องกันการเข้าถึงโดยไม่ได้รับอนุญาตและการโจมตี,
- การวิเคราะห์เหตุการณ์และปัญหาทางเทคนิค,
- การปฏิบัติตามข้อกำหนดทางกฎหมายด้านความปลอดภัยและการตรวจสอบ
บันทึกจะถูกเก็บไว้เป็นระยะเวลาที่เหมาะสมกับวัตถุประสงค์ของการประมวลผลและตามกฎหมาย การเข้าถึงจำกัดเฉพาะบุคคลที่ได้รับอนุญาตและมีหน้าที่รักษาความลับ
การจัดเก็บข้อมูลในคลาวด์
บริการดำเนินงานในสภาพแวดล้อมคลาวด์ที่ปลอดภัย ซึ่งอาจรวมถึงโครงสร้างพื้นฐานจากผู้ให้บริการ เช่น Microsoft Azure, Amazon Web Services (AWS) หรือศูนย์ข้อมูลของผู้ดำเนินการเอง
มาตรการรักษาความปลอดภัย
- การเข้ารหัสข้อมูลขณะจัดเก็บและระหว่างส่งผ่าน,
- การสำรองข้อมูลเป็นประจำและการทดสอบการกู้คืน,
- ความซ้ำซ้อนทางภูมิศาสตร์และความพร้อมใช้งานสูง,
- นโยบายการเข้าถึงตามหลักสิทธิ์ขั้นต่ำ,
- การติดตามและตรวจจับเหตุการณ์ด้านความปลอดภัย
การเก็บรักษาและการลบข้อมูล
ข้อมูลผู้ใช้จะถูกเก็บไว้ตลอดระยะเวลาความสัมพันธ์ตามสัญญา และหลังจากนั้นตามระยะเวลาที่กฎหมายกำหนด เช่น ระยะเวลาทางบัญชีและภาษี เมื่อครบกำหนด ข้อมูลจะถูกทำให้ไม่ระบุตัวตนหรือลบอย่างปลอดภัย ก่อนยุติการใช้บริการ ผู้ใช้สามารถขอส่งออกข้อมูลของตนในรูปแบบที่ตกลงกันได้
การโอนไปยังประเทศที่สาม
หากมีการโอนข้อมูลออกนอกเขตเศรษฐกิจยุโรป จะดำเนินการเฉพาะโดยใช้ผู้ให้บริการที่มีหลักประกันการคุ้มครองข้อมูลที่เหมาะสม เช่น ข้อสัญญามาตรฐาน การรับรอง หรือการตัดสินใจเรื่องความเพียงพอ