การคุ้มครองข้อมูล.
อัปเดตล่าสุด: 3 มิถุนายน 2569
ความมุ่งมั่นของเรา
Edgemaker Pte. Ltd. ให้ความสำคัญกับการคุ้มครองข้อมูลอย่างจริงจัง ในฐานะแพลตฟอร์มที่ประมวลผลการสื่อสารกับลูกค้าและข้อมูลสมาชิกในนามของลูกค้าของเรา เราทำหน้าที่ทั้งในฐานะผู้ควบคุมข้อมูล (สำหรับข้อมูลที่เราเก็บรวบรวมโดยตรง) และผู้ประมวลผลข้อมูล (สำหรับข้อมูลที่ประมวลผลในนามของลูกค้าของเรา) เรามุ่งมั่นที่จะจัดการข้อมูลส่วนบุคคลทั้งหมดด้วยความซื่อสัตย์ โปร่งใส และเป็นไปตามกฎหมายคุ้มครองข้อมูลที่เกี่ยวข้องอย่างเคร่งครัด
หน้านี้อธิบายถึงกรอบกฎหมายที่เราปฏิบัติตาม มาตรการคุ้มครองที่เรามีอยู่ และวิธีที่ท่านสามารถใช้สิทธิของท่านหรือขอทำข้อตกลงการประมวลผลข้อมูล (DPA)
กรอบกฎหมาย
แนวปฏิบัติด้านการคุ้มครองข้อมูลของเราออกแบบมาเพื่อให้สอดคล้องกับกรอบกฎหมายดังต่อไปนี้:
- Singapore PDPA — พระราชบัญญัติคุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2555 ของสิงคโปร์ (และฉบับแก้ไขเพิ่มเติม พ.ศ. 2563) กำหนดมาตรฐานพื้นฐานสำหรับวิธีที่เราเก็บรวบรวม ใช้ เปิดเผย และดูแลข้อมูลส่วนบุคคล เราปฏิบัติตามข้อกำหนดการแจ้งเหตุการละเมิดข้อมูลที่บังคับตาม PDPA ข้อผูกพันด้านความยินยอม และบทบัญญัติเรื่องการโอนย้ายข้อมูล
- EU/UK GDPR — สำหรับลูกค้าและผู้ใช้งานปลายทางในเขตเศรษฐกิจยุโรปหรือสหราชอาณาจักร เราประมวลผลข้อมูลส่วนบุคคลให้เป็นไปตามกฎหมาย General Data Protection Regulation (GDPR) และ UK GDPR ตามลำดับ ซึ่งรวมถึงการรักษาฐานทางกฎหมายที่เหมาะสมสำหรับการประมวลผล การเคารพสิทธิของเจ้าของข้อมูล และการทำ Standard Contractual Clauses (SCCs) ในกรณีที่จำเป็นสำหรับการโอนข้อมูลระหว่างประเทศ
- กฎหมายอื่นที่เกี่ยวข้อง — เราติดตามความเปลี่ยนแปลงของกฎหมายความเป็นส่วนตัวในเขตอำนาจศาลต่างๆ ที่ลูกค้าของเราดำเนินธุรกิจอยู่ และปรับปรุงแนวปฏิบัติของเราให้สอดคล้องอยู่เสมอ ลูกค้าที่มีข้อกำหนดด้านการปฏิบัติตามกฎหมายเฉพาะภูมิภาค สามารถติดต่อเราเพื่อหารือแนวทางที่เหมาะสมได้
ข้อมูลที่เราประมวลผล
ในฐานะผู้ประมวลผลข้อมูลในนามของลูกค้าของเรา เราประมวลผลข้อมูลในหมวดหมู่ดังต่อไปนี้:
- ข้อมูลโปรไฟล์สมาชิกและผู้ติดต่อ (ชื่อ ข้อมูลติดต่อ และคุณลักษณะที่กำหนดเองโดยลูกค้า)
- ข้อมูลบทสนทนา (ข้อความ เวลา และข้อมูลเมทาดาต้าของช่องทางต่างๆ ผ่าน WhatsApp, Telegram, Instagram, Facebook Messenger และแชทบนเว็บไซต์)
- ข้อมูลนำเข้าสำหรับเวิร์กโฟลว์ (คำตอบแบบฟอร์ม คำตอบแบบสำรวจ และข้อมูลการดำเนินการเสร็จสิ้น)
- ข้อมูลพฤติกรรมและการมีส่วนร่วม (รูปแบบการโต้ตอบ บันทึกกิจกรรม และประวัติบทสนทนากับบอท)
- ข้อมูลการยืนยันตัวตน (ข้อมูลเข้าสู่ระบบและบันทึกการเข้าถึงสำหรับบัญชีผู้ดูแลระบบ)
เราไม่ประมวลผลข้อมูลส่วนบุคคลประเภทพิเศษ (เช่น ข้อมูลสุขภาพ ข้อมูลชีวมิติ หรือข้อมูลทางการเงิน) เว้นแต่จะได้ตกลงเป็นลายลักษณ์อักษรกับลูกค้าโดยเฉพาะ และมีมาตรการคุ้มครองที่เหมาะสมรองรับ
ฐานทางกฎหมายในการประมวลผล
สำหรับข้อมูลที่เราเก็บรวบรวมในฐานะผู้ควบคุมข้อมูล (เช่น ข้อมูลบัญชีและการเรียกเก็บเงิน) ฐานทางกฎหมายในการประมวลผลของเรา ได้แก่:
- สัญญา — การประมวลผลที่จำเป็นเพื่อปฏิบัติตามข้อตกลงการสมัครสมาชิกกับท่าน
- ประโยชน์โดยชอบด้วยกฎหมาย — การวิเคราะห์และปรับปรุงแพลตฟอร์ม การป้องกันการฉ้อโกง และความปลอดภัย
- ความยินยอม — การสื่อสารทางการตลาด ในกรณีที่ท่านได้เลือกรับไว้
- ข้อผูกพันทางกฎหมาย — การปฏิบัติตามกฎหมายและข้อกำหนดด้านกฎระเบียบที่เกี่ยวข้อง
สำหรับข้อมูลที่ประมวลผลในนามของลูกค้า (ในฐานะผู้ประมวลผลข้อมูล) ฐานทางกฎหมายจะถูกกำหนดโดยลูกค้าในฐานะผู้ควบคุมข้อมูล ลูกค้ามีหน้าที่รับผิดชอบในการตรวจสอบให้แน่ใจว่ามีฐานทางกฎหมายที่เหมาะสมในการประมวลผลข้อมูลผู้ใช้งานปลายทางผ่านแพลตฟอร์มของเรา
สิทธิของคุณ
ขึ้นอยู่กับเขตอำนาจศาลของท่าน ท่านอาจมีสิทธิดังต่อไปนี้เกี่ยวกับข้อมูลส่วนบุคคลของท่าน:
- สิทธิในการเข้าถึงข้อมูล — ขอรับสำเนาข้อมูลส่วนบุคคลของท่านที่เราถือครองอยู่
- สิทธิในการแก้ไขข้อมูล — ขอแก้ไขข้อมูลที่ไม่ถูกต้องหรือไม่สมบูรณ์
- สิทธิในการลบข้อมูล — ขอให้ลบข้อมูลส่วนบุคคลของท่าน ภายใต้ข้อกำหนดทางกฎหมายเกี่ยวกับการเก็บรักษาข้อมูล
- สิทธิในการระงับการใช้ข้อมูล — ขอให้เราจำกัดการประมวลผลข้อมูลในบางกรณี
- สิทธิในการโอนย้ายข้อมูล — รับข้อมูลของท่านในรูปแบบที่มีโครงสร้างและสามารถอ่านได้ด้วยเครื่อง
- สิทธิในการคัดค้าน — คัดค้านการประมวลผลข้อมูลที่อาศัยฐานประโยชน์โดยชอบด้วยกฎหมาย หรือเพื่อการตลาดทางตรง
- สิทธิในการถอนความยินยอม — ถอนความยินยอมได้ทุกเมื่อ ในกรณีที่การประมวลผลอาศัยฐานความยินยอม
หากต้องการยื่นคำขอใช้สิทธิของเจ้าของข้อมูล โปรดส่งอีเมลถึง [email protected] โดยระบุหัวข้อว่า “Data Subject Request” เราจะตอบกลับภายใน 30 วัน
ข้อตกลงการประมวลผลข้อมูล
องค์กรที่อยู่ภายใต้บังคับของ PDPA, GDPR หรือกรอบกฎหมายที่เทียบเท่า จำเป็นต้องมีข้อตกลงการประมวลผลข้อมูล (DPA) ร่วมกับ Edgemaker ก่อนที่จะประมวลผลข้อมูลส่วนบุคคลผ่านแพลตฟอร์มของเรา
DPA มาตรฐานของเราครอบคลุมประเด็นดังต่อไปนี้:
- หัวข้อ ลักษณะ และวัตถุประสงค์ของการประมวลผล
- ประเภทของเจ้าของข้อมูลและข้อมูลส่วนบุคคลที่ประมวลผล
- ข้อผูกพันและสิทธิของทั้งสองฝ่าย
- ข้อตกลงเกี่ยวกับผู้ประมวลผลช่วงและการแจ้งเตือน
- ข้อผูกพันด้านความปลอดภัยของข้อมูลและขั้นตอนการแจ้งเหตุการละเมิดข้อมูล
- การให้ความช่วยเหลือด้านสิทธิของเจ้าของข้อมูล
- การส่งคืนและการลบข้อมูลเมื่อสัญญาสิ้นสุดลง
หากต้องการขอทำ DPA หรือหารือเกี่ยวกับข้อกำหนดเฉพาะขององค์กรของท่าน โปรดติดต่อเราที่ [email protected]
มาตรการรักษาความปลอดภัย
เราใช้มาตรการทางเทคนิคและการบริหารจัดการดังต่อไปนี้เพื่อปกป้องข้อมูลส่วนบุคคล:
- การเข้ารหัสข้อมูลระหว่างการส่งด้วย TLS 1.2 ขึ้นไป สำหรับข้อมูลทั้งหมดที่ส่งเข้าและออกจากแพลตฟอร์ม
- การเข้ารหัสข้อมูลขณะจัดเก็บด้วย AES-256
- การควบคุมการเข้าถึงตามบทบาทหน้าที่ (RBAC) ที่จำกัดการเข้าถึงข้อมูลให้เฉพาะบุคลากรที่ได้รับอนุญาตเท่านั้น
- การยืนยันตัวตนแบบหลายปัจจัย (MFA) สำหรับบัญชีผู้ดูแลระบบทุกบัญชี
- การบันทึกการตรวจสอบอย่างครอบคลุมสำหรับการดำเนินการของผู้ดูแลระบบและการเปลี่ยนแปลงการตั้งค่าทั้งหมด
- การประเมินช่องโหว่และการทดสอบเจาะระบบอย่างสม่ำเสมอโดยบุคคลภายนอกที่มีความเชี่ยวชาญ
- แนวปฏิบัติการพัฒนาซอฟต์แวร์ที่ปลอดภัย รวมถึงการตรวจสอบโค้ดและการบริหารจัดการไลบรารีที่ใช้
- การฝึกอบรมพนักงานด้านการคุ้มครองข้อมูลและความปลอดภัยของสารสนเทศ
การโอนข้อมูลระหว่างประเทศ
Edgemaker มีสำนักงานใหญ่ตั้งอยู่ที่ประเทศสิงคโปร์ ข้อมูลอาจได้รับการประมวลผลโดยผู้ประมวลผลช่วงของเราในเขตอำนาจศาลอื่น รวมถึงสหรัฐอเมริกา (OpenAI, Anthropic, Stripe) และสหภาพยุโรป ในกรณีที่มีการโอนข้อมูลส่วนบุคคลออกนอกประเทศสิงคโปร์หรือเขตเศรษฐกิจยุโรป เราจะดูแลให้มีมาตรการคุ้มครองที่เหมาะสม ซึ่งรวมถึง:
- ข้อสัญญามาตรฐาน (Standard Contractual Clauses หรือ SCCs) ที่ได้รับการอนุมัติจากคณะกรรมาธิการยุโรป สำหรับการโอนข้อมูลของสหภาพยุโรป/สหราชอาณาจักร
- คำวินิจฉัยความเพียงพอของการคุ้มครองข้อมูล (Adequacy Decisions) ในกรณีที่เกี่ยวข้อง
- ข้อตกลงการประมวลผลข้อมูลกับผู้ประมวลผลช่วงทุกรายที่กำหนดให้ต้องมีมาตรฐานการคุ้มครองข้อมูลที่เทียบเท่า
การเก็บรักษาข้อมูล
เราเก็บรักษาข้อมูลส่วนบุคคลไว้เท่าที่จำเป็นเพื่อบรรลุวัตถุประสงค์ที่เก็บรวบรวมไว้ เพื่อปฏิบัติตามข้อผูกพันทางกฎหมาย และเพื่อระงับข้อพิพาท ตารางการเก็บรักษาข้อมูลมาตรฐานของเรามีดังนี้:
- ข้อมูลบัญชีและการเรียกเก็บเงิน — เก็บรักษาตลอดระยะเวลาการเป็นสมาชิก บวกเพิ่มอีก 7 ปี เพื่อการปฏิบัติตามข้อกำหนดทางการเงิน
- บันทึกการใช้งานแพลตฟอร์มและการโต้ตอบ — เก็บรักษาไว้สูงสุด 24 เดือน
- ข้อมูลลูกค้า (ที่ประมวลผลในนามของลูกค้า) — เก็บรักษาตลอดระยะเวลาของสัญญา และลบภายใน 90 วันหลังจากสัญญาสิ้นสุดลง
- บันทึกการตรวจสอบ — เก็บรักษาไว้สูงสุด 36 เดือน
การตอบสนองต่อการรั่วไหลของข้อมูล
ในกรณีที่เกิดเหตุการละเมิดข้อมูลส่วนบุคคล Edgemaker จะดำเนินการดังนี้:
- ควบคุมและประเมินเหตุการละเมิดข้อมูลโดยเร็วที่สุด
- แจ้งลูกค้าที่ได้รับผลกระทบโดยไม่ชักช้าเกินสมควร และภายใน 72 ชั่วโมงหลังจากทราบเหตุการละเมิดข้อมูล หากสามารถดำเนินการได้
- ให้ข้อมูลที่เพียงพอแก่ลูกค้าเพื่อประเมินหน้าที่ในการแจ้งเตือนหน่วยงานกำกับดูแลและเจ้าของข้อมูลของตนเอง
- ให้ความร่วมมืออย่างเต็มที่กับการสอบสวนของหน่วยงานกำกับดูแลและความพยายามในการแก้ไขเหตุการณ์
หากท่านสงสัยว่ามีเหตุการณ์ด้านความปลอดภัยที่ส่งผลกระทบต่อบัญชีของท่าน โปรดติดต่อเราทันทีที่ [email protected]
ติดต่อและเจ้าหน้าที่คุ้มครองข้อมูล
สำหรับข้อซักถามด้านการคุ้มครองข้อมูล คำขอทำ DPA หรือการใช้สิทธิของเจ้าของข้อมูล โปรดติดต่อเจ้าหน้าที่คุ้มครองข้อมูลของเรา:
เจ้าหน้าที่คุ้มครองข้อมูล — Edgemaker Pte. Ltd.
10 Central Exchange Green, #03-03 Pixel Building, Singapore 138649
อีเมล: [email protected]
หากท่านไม่พึงพอใจกับการตอบกลับของเรา ท่านมีสิทธิยื่นเรื่องร้องเรียนต่อคณะกรรมการคุ้มครองข้อมูลส่วนบุคคล (Personal Data Protection Commission หรือ PDPC) ของประเทศสิงคโปร์ ที่ www.pdpc.gov.sg หรือต่อหน่วยงานคุ้มครองข้อมูลในท้องถิ่นของท่าน หากท่านอยู่ในสหภาพยุโรปหรือสหราชอาณาจักร