ข้อกฎหมาย
ข้อตกลงการประมวลผลข้อมูล
ข้อกำหนดตาม KVKK, GDPR และกฎหมายสหราชอาณาจักร สวิตเซอร์แลนด์ และสหรัฐอเมริกา สำหรับการประมวลผลข้อมูลลูกค้าของธุรกิจที่ใช้ Planfly ในฐานะผู้ประมวลผล ผู้ประมวลผลช่วง และการโอนข้อมูลระหว่างประเทศ
สารบัญ · 24 ส่วน
- คู่สัญญาและขอบเขต
- 1. คำนิยาม
- 2. บทบาทของคู่สัญญา
- 3. คำสั่งของธุรกิจ
- 4. หน้าที่ของธุรกิจ
- 5. การรักษาความลับ
- 6. ความปลอดภัย
- 7. ผู้ประมวลผลช่วง
- 8. การโอนข้อมูลระหว่างประเทศ
- 8.1. ธุรกิจในตุรกี
- 8.2. ธุรกิจในเขตเศรษฐกิจยุโรป
- 8.3. ธุรกิจในสหราชอาณาจักร
- 8.4. ธุรกิจในสวิตเซอร์แลนด์
- 8.5. ประเทศอื่นและการโอนต่อ
- 9. คำขอของเจ้าของข้อมูล
- 10. การละเมิดข้อมูลส่วนบุคคล
- 11. การประเมินผลกระทบและการปรึกษาล่วงหน้า
- 12. การลบและส่งคืน
- 13. ข้อมูลและการตรวจสอบ
- 14. คำขอจากหน่วยงานรัฐ
- 15. ข้อกำหนดเพิ่มเติมสำหรับกฎหมายรัฐในสหรัฐอเมริกา
- 16. HIPAA
- 17. ความรับผิด
- 18. ระยะเวลาและการสิ้นสุด
- 19. การเปลี่ยนแปลง
- 20. ภาษาและกฎหมายที่ใช้บังคับ
- ภาคผนวก 1: รายละเอียดการประมวลผล
- A. คู่สัญญา
- B. คำอธิบายการประมวลผลและการโอน
- C. หน่วยงานกำกับดูแลที่มีอำนาจ
- ภาคผนวก 2: มาตรการทางเทคนิคและองค์กร
- ภาคผนวก 3: ผู้ประมวลผลช่วง
สัญญานี้จัดทำเป็นภาษาตุรกีและภาษาอังกฤษ ฉบับภาษาไทยนี้เป็นคำแปลเพื่อความสะดวก สำหรับธุรกิจที่ประเทศของบัญชีเป็นตุรกี ให้ยึดฉบับภาษาตุรกี สำหรับธุรกิจอื่นทั้งหมด ให้ยึดฉบับภาษาอังกฤษเหนือฉบับภาษาไทย (ข้อ 20)
คู่สัญญาและขอบเขต
ข้อตกลงการประมวลผลข้อมูลนี้ ("สัญญา") ทำขึ้นระหว่าง Mobiza Teknoloji ("Planfly") ซึ่งให้บริการ Planfly กับธุรกิจที่เปิดบัญชีธุรกิจบน Planfly และยอมรับข้อกำหนดการใช้งาน ("ธุรกิจ") สัญญานี้เป็นภาคผนวกอันเป็นส่วนหนึ่งของข้อกำหนดการใช้งาน และมีผลเมื่อธุรกิจยอมรับข้อกำหนดการใช้งานโดยไม่ต้องลงนามแยกต่างหาก
สัญญานี้ใช้กับข้อมูลส่วนบุคคลที่ Planfly ประมวลผลในนามธุรกิจ ข้อมูลที่ Planfly ประมวลผลในฐานะผู้ควบคุมข้อมูลส่วนบุคคลเพื่อวัตถุประสงค์ของตนเอง (บัญชีธุรกิจ การสมัครสมาชิกและการออกใบแจ้งหนี้ บันทึกการสนับสนุนและความปลอดภัย) อยู่ภายใต้นโยบายความเป็นส่วนตัวและประกาศความเป็นส่วนตัวตาม KVKK แทนสัญญานี้
ข้อ 11 ของข้อกำหนดการใช้งานและสัญญานี้ใช้ร่วมกัน ในเรื่องการคุ้มครองข้อมูลส่วนบุคคล ให้ยึดสัญญานี้ และเมื่อข้อสัญญามาตรฐานใช้บังคับ ให้ยึดข้อสัญญามาตรฐาน
1. คำนิยาม
- กฎหมายคุ้มครองข้อมูล: กฎหมายคุ้มครองข้อมูลส่วนบุคคลที่ใช้กับการประมวลผลข้อมูลส่วนบุคคลของธุรกิจ โดยเฉพาะกฎหมายคุ้มครองข้อมูลส่วนบุคคล เลขที่ 6698 ("KVKK") ระเบียบ (EU) 2016/679 (ระเบียบทั่วไปว่าด้วยการคุ้มครองข้อมูล หรือ General Data Protection Regulation, "GDPR") UK GDPR และกฎหมายคุ้มครองข้อมูลของสหราชอาณาจักร ค.ศ. 2018 (UK Data Protection Act 2018) กฎหมายสหพันธรัฐว่าด้วยการคุ้มครองข้อมูลของสวิตเซอร์แลนด์ (Swiss Federal Act on Data Protection, "FADP") กฎหมายความเป็นส่วนตัวของผู้บริโภคแคลิฟอร์เนีย (California Consumer Privacy Act, "CCPA") และกฎหมายความเป็นส่วนตัวของรัฐอื่นในสหรัฐอเมริกา
- ข้อมูลส่วนบุคคลของธุรกิจ: ข้อมูลส่วนบุคคลที่เก็บผ่านหน้าจอง วิดเจ็ต แดชบอร์ด หรือแอปมือถือของธุรกิจ หรือที่ธุรกิจกรอกลงใน Planfly ซึ่ง Planfly ประมวลผลในนามธุรกิจ
- ผู้ประมวลผลช่วง: บุคคลภายนอกที่ Planfly ว่าจ้างให้ประมวลผลข้อมูลส่วนบุคคลของธุรกิจ
- การละเมิดข้อมูลส่วนบุคคล: การละเมิดความปลอดภัยที่นำไปสู่การทำลาย สูญหาย เปลี่ยนแปลง เปิดเผยโดยไม่ได้รับอนุญาต หรือเข้าถึงข้อมูลส่วนบุคคลของธุรกิจ โดยอุบัติเหตุหรือโดยมิชอบด้วยกฎหมาย
- ข้อสัญญามาตรฐาน: ข้อสัญญามาตรฐานที่แนบท้ายคำวินิจฉัยบังคับใช้ของคณะกรรมาธิการ (EU) 2021/914 ลงวันที่ 4 มิถุนายน ค.ศ. 2021
- ภาคเพิ่มเติมของสหราชอาณาจักร: ภาคเพิ่มเติมว่าด้วยการโอนข้อมูลระหว่างประเทศสำหรับข้อสัญญามาตรฐาน (ฉบับ B1.0) ที่สำนักงานกรรมาธิการสารสนเทศของสหราชอาณาจักร (ICO) ออกตามมาตรา 119A แห่ง Data Protection Act 2018
คำที่ไม่ได้กำหนดนิยามในสัญญานี้ เช่น "ผู้ควบคุมข้อมูลส่วนบุคคล" "ผู้ประมวลผล" "เจ้าของข้อมูล" "การประมวลผล" และ "ผู้ให้บริการ" มีความหมายตามกฎหมายคุ้มครองข้อมูล
2. บทบาทของคู่สัญญา
สำหรับข้อมูลส่วนบุคคลของธุรกิจ ธุรกิจเป็นผู้ควบคุมข้อมูลส่วนบุคคลและ Planfly เป็นผู้ประมวลผล หากธุรกิจเองเป็นผู้ประมวลผลในนามผู้ควบคุมข้อมูลส่วนบุคคลรายอื่น Planfly เป็นผู้ประมวลผลช่วงของธุรกิจ และธุรกิจรับรองว่าคำสั่งที่ให้ Planfly สอดคล้องกับคำสั่งของผู้ควบคุมข้อมูลส่วนบุคคลของตน สำหรับ CCPA Planfly เป็น "ผู้ให้บริการ" ของธุรกิจ สำหรับกฎหมายรัฐอื่นในสหรัฐอเมริกา เป็น "ผู้ประมวลผล" ของธุรกิจ
เรื่อง ระยะเวลา ลักษณะ และวัตถุประสงค์ของการประมวลผล ประเภทข้อมูลส่วนบุคคล และกลุ่มเจ้าของข้อมูลระบุในภาคผนวก 1
3. คำสั่งของธุรกิจ
Planfly ประมวลผลข้อมูลส่วนบุคคลของธุรกิจตามคำสั่งที่มีหลักฐานของธุรกิจเท่านั้น ข้อกำหนดการใช้งาน สัญญานี้ การตั้งค่าที่ธุรกิจทำในแดชบอร์ด และคำสั่งที่ให้ผ่านแดชบอร์ด แอปมือถือ หรือช่องทางสนับสนุน ถือเป็นคำสั่งที่มีหลักฐานของธุรกิจ หากกฎหมายที่ Planfly อยู่ภายใต้บังคับกำหนดให้ประมวลผลอย่างอื่น Planfly แจ้งข้อกำหนดทางกฎหมายนั้นแก่ธุรกิจก่อนประมวลผล เว้นแต่กฎหมายนั้นห้ามแจ้ง
หาก Planfly เห็นว่าคำสั่งฝ่าฝืนกฎหมายคุ้มครองข้อมูล จะแจ้งธุรกิจทันที และอาจระงับการประมวลผลที่เกี่ยวข้องจนกว่าจะแก้ไขคำสั่ง
4. หน้าที่ของธุรกิจ
ธุรกิจรับทราบและรับรองว่า:
- มีฐานกฎหมายตามกฎหมายคุ้มครองข้อมูลสำหรับประมวลผลข้อมูลส่วนบุคคลของธุรกิจ และได้แจ้งเจ้าของข้อมูลแล้ว หากใช้แบบประกาศความเป็นส่วนตัวที่ Planfly จัดให้ ได้ตรวจสอบแล้วว่าแบบนั้นตรงกับกิจกรรมของตน
- เมื่อจำเป็นต้องได้รับความยินยอม ได้รับความยินยอมตามกฎหมายแล้ว
- จัดทำคำถามเบื้องต้นตามหลักการเก็บข้อมูลเท่าที่จำเป็น และไม่ขอข้อมูลส่วนบุคคลประเภทพิเศษ (รวมข้อมูลสุขภาพ) ที่ไม่จำเป็นสำหรับการนัดหมาย
- ไม่ใช้ข้อความในชื่อบริการ คำอธิบายการชำระเงิน หรือข้อความแจ้งเตือนที่อาจเผยภาวะสุขภาพของบุคคล เว้นแต่จำเป็น
- รับผิดชอบตอบคำขอของเจ้าของข้อมูล
- ให้เข้าถึงแดชบอร์ดเฉพาะบุคคลที่ได้รับอนุญาต และรักษาความปลอดภัยบัญชีของตนเอง
- ให้คำสั่งที่ชอบด้วยกฎหมายแก่ Planfly เท่านั้น
5. การรักษาความลับ
Planfly จำกัดการเข้าถึงของพนักงานและผู้รับจ้างที่เข้าถึงข้อมูลส่วนบุคคลของธุรกิจได้ให้เท่าที่หน้าที่ต้องการ และรับรองว่าบุคคลเหล่านั้นอยู่ภายใต้หน้าที่รักษาความลับตามสัญญาหรือกฎหมาย
6. ความปลอดภัย
ตามมาตรา 12 แห่ง KVKK และมาตรา 32 แห่ง GDPR Planfly ใช้มาตรการทางเทคนิคและองค์กรที่เหมาะสมกับลักษณะการประมวลผลและความเสี่ยง มาตรการเหล่านี้อธิบายในภาคผนวก 2 Planfly อาจปรับปรุงมาตรการตามพัฒนาการทางเทคนิคโดยไม่ลดระดับการคุ้มครอง ตามวรรคสองของมาตรา 12 แห่ง KVKK คู่สัญญารับผิดชอบร่วมกันในการใช้มาตรการรักษาความปลอดภัย ธุรกิจรับผิดชอบความปลอดภัยบัญชีและอุปกรณ์ของตน และการตั้งค่าของตนในแดชบอร์ด
7. ผู้ประมวลผลช่วง
ธุรกิจให้การอนุญาตเป็นลายลักษณ์อักษรทั่วไปแก่ Planfly ให้ใช้ผู้ประมวลผลช่วงที่ระบุในภาคผนวก 3 อย่างน้อย 30 วันก่อนว่าจ้างผู้ประมวลผลช่วงรายใหม่หรือเปลี่ยนรายเดิม Planfly ปรับปรุงภาคผนวก 3 และแจ้งธุรกิจทางอีเมลหรือการแจ้งเตือนแดชบอร์ด ภายในระยะเวลานี้ ธุรกิจอาจคัดค้านด้วยเหตุผลคุ้มครองข้อมูลอันสมควร หากคู่สัญญาไม่สามารถแก้ไขข้อคัดค้านภายในเวลาอันสมควร ธุรกิจอาจยุติการสมัครสมาชิกที่ได้รับผลจากการเปลี่ยนแปลง
Planfly กำหนดหน้าที่แก่ผู้ประมวลผลช่วงแต่ละรายโดยสัญญาเป็นลายลักษณ์อักษรให้คุ้มครองอย่างน้อยในระดับของสัญญานี้ และยังคงรับผิดต่อธุรกิจสำหรับการปฏิบัติหน้าที่ของผู้ประมวลผลช่วงเท่าที่กฎหมายคุ้มครองข้อมูลกำหนด
บริการที่ธุรกิจใช้โดยเชื่อมต่อบัญชีของตนเอง (เช่น Google Calendar และ Google Meet บัญชีสถาบันการชำระเงินของธุรกิจเอง) และสถาบันการชำระเงินที่ให้บริการชำระเงินในฐานะผู้ควบคุมข้อมูลส่วนบุคคลตามกฎหมายของตน ไม่เป็นผู้ประมวลผลช่วงของ Planfly จะส่งข้อมูลให้ผู้ให้บริการเหล่านี้ตามคำสั่งของธุรกิจ
8. การโอนข้อมูลระหว่างประเทศ
8.1. ธุรกิจในตุรกี
หากธุรกิจตั้งอยู่ในตุรกี การโอนข้อมูลส่วนบุคคลของธุรกิจให้ผู้ประมวลผลช่วงในต่างประเทศจะอาศัยคำวินิจฉัยความเพียงพอเป็นหลักตามมาตรา 9 แห่ง KVKK และระเบียบว่าด้วยวิธีการและหลักการโอนข้อมูลส่วนบุคคลไปต่างประเทศ หากไม่มีคำวินิจฉัยความเพียงพอ จะอาศัยหลักประกันที่เหมาะสม เช่น สัญญามาตรฐานที่คณะกรรมการคุ้มครองข้อมูลส่วนบุคคลประกาศ เมื่อจำเป็นสำหรับการโอนเหล่านี้ ธุรกิจอนุญาตให้ Planfly ทำสัญญามาตรฐานในนามของตนด้วย
8.2. ธุรกิจในเขตเศรษฐกิจยุโรป
หากการโอนข้อมูลส่วนบุคคลของธุรกิจโดยธุรกิจให้ Planfly อยู่ภายใต้ GDPR โมดูลสอง (ผู้ควบคุมข้อมูลส่วนบุคคลถึงผู้ประมวลผล) ของข้อสัญญามาตรฐานใช้ระหว่างคู่สัญญา หรือหากธุรกิจเป็นผู้ประมวลผล ให้ใช้โมดูลสาม (ผู้ประมวลผลถึงผู้ประมวลผล) และให้ถือว่าโมดูลเหล่านี้รวมอยู่ในสัญญานี้โดยอ้างอิง ธุรกิจเป็นผู้ส่งออกข้อมูลและ Planfly เป็นผู้นำเข้าข้อมูล ใช้ตัวเลือกต่อไปนี้:
- ใช้ข้อ 7 (ข้อกำหนดการเข้าร่วมเป็นคู่สัญญา)
- ในข้อ 9(a) ใช้ตัวเลือก 2 (การอนุญาตเป็นลายลักษณ์อักษรทั่วไป) ระยะเวลาแจ้งล่วงหน้าคือ 30 วันตามข้อ 7 ของสัญญานี้
- ไม่ใช้ข้อความทางเลือกในข้อ 11(a)
- สำหรับข้อ 13 หน่วยงานกำกับดูแลที่มีอำนาจคือหน่วยงานของรัฐสมาชิกที่ผู้ส่งออกข้อมูลจัดตั้ง หากไม่ได้จัดตั้งในสหภาพยุโรป คือหน่วยงานของรัฐสมาชิกที่ตัวแทนตามมาตรา 27 แห่ง GDPR ตั้งอยู่ หรือหากไม่มีหน้าที่แต่งตั้งตัวแทน คือหน่วยงานของรัฐสมาชิกแห่งหนึ่งที่เจ้าของข้อมูลตั้งอยู่
- ในข้อ 17 ใช้ตัวเลือก 2: ข้อสัญญามาตรฐานอยู่ภายใต้กฎหมายรัฐสมาชิกที่ผู้ส่งออกข้อมูลจัดตั้ง หรือหากกฎหมายนั้นไม่อนุญาตสิทธิบุคคลภายนอกผู้รับประโยชน์ ให้ใช้กฎหมายไอร์แลนด์
- สำหรับข้อ 18(b) ให้ศาลรัฐสมาชิกที่ผู้ส่งออกข้อมูลจัดตั้งระงับข้อพิพาท หรือหากไม่ได้จัดตั้งในสหภาพยุโรป ให้ศาลไอร์แลนด์ระงับข้อพิพาท
- ภาคผนวก I ของข้อสัญญามาตรฐานคือภาคผนวก 1 ของสัญญานี้ ภาคผนวก II คือภาคผนวก 2 และภาคผนวก III คือภาคผนวก 3
8.3. ธุรกิจในสหราชอาณาจักร
หากการโอนอยู่ภายใต้ UK GDPR ให้ใช้ข้อสัญญามาตรฐานในข้อ 8.2 ร่วมกับภาคเพิ่มเติมของสหราชอาณาจักร รายละเอียดคู่สัญญาสำหรับตาราง 1 ของภาคเพิ่มเติมระบุในภาคผนวก 1 โมดูลและตัวเลือกสำหรับตาราง 2 อยู่ในข้อ 8.2 และข้อมูลภาคผนวกสำหรับตาราง 3 อยู่ในภาคผนวก 1 ถึง 3 สำหรับตาราง 4 ทั้งผู้นำเข้าและผู้ส่งออกอาจยุติภาคเพิ่มเติมตามข้อ 19 ของภาคเพิ่มเติม หากภาคเพิ่มเติมของสหราชอาณาจักรขัดแย้งกับข้อสัญญามาตรฐาน ให้ใช้ภาคเพิ่มเติมของสหราชอาณาจักร
8.4. ธุรกิจในสวิตเซอร์แลนด์
หากการโอนอยู่ภายใต้ FADP ให้ใช้ข้อสัญญามาตรฐานในข้อ 8.2 พร้อมปรับดังนี้: เท่าที่การโอนอยู่ภายใต้ FADP หน่วยงานกำกับดูแลที่มีอำนาจคือกรรมาธิการสหพันธรัฐว่าด้วยการคุ้มครองข้อมูลและสารสนเทศ (FDPIC) ห้ามตีความคำว่า "รัฐสมาชิก" ในทางที่ทำให้เจ้าของข้อมูลในสวิตเซอร์แลนด์ไม่สามารถเรียกร้องในถิ่นที่อยู่ประจำของตน ให้อ่านการอ้างถึง GDPR ว่าเป็นการอ้างถึงบทบัญญัติที่สอดคล้องกันของ FADP
8.5. ประเทศอื่นและการโอนต่อ
สำหรับธุรกิจในประเทศอื่น Planfly ให้ความร่วมมืออย่างสมควรเพื่อจัดให้มีหลักประกันที่กฎหมายของประเทศที่ธุรกิจตั้งอยู่กำหนดสำหรับการโอนไปต่างประเทศ การโอนต่อโดย Planfly ให้ผู้ประมวลผลช่วงอาศัยคำวินิจฉัยความเพียงพอ (สำหรับผู้ประมวลผลช่วงในสหรัฐอเมริกา ใช้กรอบความเป็นส่วนตัวของข้อมูล EU-U.S. Data Privacy Framework และส่วนขยายของสหราชอาณาจักรและสวิตเซอร์แลนด์) หรือข้อสัญญามาตรฐานและฉบับปรับสำหรับสหราชอาณาจักรและสวิตเซอร์แลนด์
9. คำขอของเจ้าของข้อมูล
เพื่อให้ธุรกิจตอบคำขอของเจ้าของข้อมูลได้ Planfly จัดเครื่องมือในแดชบอร์ด เช่น การดู ส่งออก แก้ไข และลบบันทึกลูกค้า และให้ความช่วยเหลือเพิ่มเติมอันสมควรเมื่อจำเป็น Planfly ส่งต่อคำขอเกี่ยวกับข้อมูลส่วนบุคคลของธุรกิจที่ได้รับโดยตรงให้ธุรกิจโดยไม่ชักช้าเกินสมควร และจะไม่ตอบคำขอโดยไม่มีคำสั่งธุรกิจ เว้นแต่การแนะนำให้เจ้าของข้อมูลติดต่อธุรกิจ
10. การละเมิดข้อมูลส่วนบุคคล
หาก Planfly ทราบถึงการละเมิดข้อมูลส่วนบุคคล จะแจ้งธุรกิจโดยไม่ชักช้าเกินสมควร และภายใน 48 ชั่วโมงหากทำได้ การแจ้งจะอธิบายเท่าที่ทราบในขณะนั้นถึงลักษณะการละเมิด กลุ่มและจำนวนโดยประมาณของเจ้าของข้อมูลและบันทึกที่เกี่ยวข้อง ผลที่อาจเกิดขึ้น มาตรการที่ดำเนินการหรือเสนอ และข้อมูลติดต่อ Planfly จะเสริมข้อมูลเมื่อมีข้อมูลเพิ่มเติม Planfly ให้ความช่วยเหลืออันสมควรเพื่อให้ธุรกิจปฏิบัติหน้าที่แจ้งคณะกรรมการคุ้มครองข้อมูลส่วนบุคคล หน่วยงานกำกับดูแลที่มีอำนาจ และเจ้าของข้อมูล การแจ้งการละเมิดไม่หมายถึง Planfly ยอมรับความผิด
11. การประเมินผลกระทบและการปรึกษาล่วงหน้า
โดยคำนึงถึงลักษณะการประมวลผลและข้อมูลที่มี Planfly ให้ข้อมูลและความช่วยเหลืออันสมควรเพื่อให้ธุรกิจประเมินผลกระทบด้านการคุ้มครองข้อมูล และปรึกษาหน่วยงานกำกับดูแลเมื่อจำเป็น
12. การลบและส่งคืน
ธุรกิจส่งออกบันทึกลูกค้าจากแดชบอร์ดได้ระหว่างการสมัครสมาชิกและก่อนปิดบัญชี หลังลบบัญชีธุรกิจ Planfly ลบหรือทำให้ข้อมูลส่วนบุคคลของธุรกิจไม่สามารถระบุตัวบุคคลภายใน 30 วัน สำเนาในข้อมูลสำรองจะลบเมื่อสิ้นสุดรอบสำรอง ภายในไม่เกิน 35 วัน และจนถึงเวลานั้นเก็บแบบเข้ารหัสเพื่อการกู้คืนจากภัยพิบัติเท่านั้น บันทึกที่กฎหมายที่ใช้กับ Planfly กำหนดให้เก็บนานกว่า (เช่น บันทึกธุรกรรมและการยอมรับโมดูลการชำระเงิน) จะเก็บเฉพาะเพื่อวัตถุประสงค์นั้นและตามระยะเวลาที่กำหนด
13. ข้อมูลและการตรวจสอบ
Planfly จัดให้ธุรกิจเข้าถึงข้อมูลที่จำเป็นเพื่อแสดงการปฏิบัติตามสัญญานี้ (สัญญานี้ มาตรการในภาคผนวก 2 รายชื่อในภาคผนวก 3 และคำตอบต่อคำถามอันสมควรของธุรกิจ) หากข้อมูลนี้ไม่สามารถแก้ข้อสงสัยอันสมควร หรือหน่วยงานที่มีอำนาจร้องขอ ธุรกิจอาจให้ผู้ตรวจสอบอิสระที่มีหน้าที่รักษาความลับตรวจสอบด้วยค่าใช้จ่ายของตนไม่เกินปีละครั้ง ในเวลาทำการ และแจ้งเป็นลายลักษณ์อักษรล่วงหน้าอย่างน้อย 30 วัน การตรวจสอบไม่รวมการเข้าถึงข้อมูลลูกค้ารายอื่นหรือข้อมูลที่ทำให้ความปลอดภัย Planfly เสี่ยง สิทธิตามข้อ 8.9 ของข้อสัญญามาตรฐานไม่กระทบ
14. คำขอจากหน่วยงานรัฐ
หาก Planfly ได้รับคำขอจากหน่วยงานรัฐหรือศาลให้เข้าถึงข้อมูลส่วนบุคคลของธุรกิจ จะแจ้งธุรกิจโดยไม่ชักช้าเกินสมควร เว้นแต่กฎหมายห้าม ประเมินความชอบด้วยกฎหมายของคำขอ โต้แย้งคำขอที่เห็นว่าไม่ชอบด้วยกฎหมายด้วยวิธีที่กฎหมายที่ใช้บังคับอนุญาต และเปิดเผยเฉพาะข้อมูลขั้นต่ำที่กฎหมายกำหนด
15. ข้อกำหนดเพิ่มเติมสำหรับกฎหมายรัฐในสหรัฐอเมริกา
หากข้อมูลส่วนบุคคลของธุรกิจอยู่ภายใต้ CCPA หรือกฎหมายความเป็นส่วนตัวของรัฐอื่นในสหรัฐอเมริกา Planfly ในฐานะผู้ให้บริการและผู้ประมวลผล:
- ไม่ขายข้อมูลส่วนบุคคลของธุรกิจหรือแบ่งปันเพื่อการโฆษณาตามพฤติกรรมข้ามบริบท
- เก็บ ใช้ และเปิดเผยข้อมูลส่วนบุคคลของธุรกิจเฉพาะเพื่อวัตถุประสงค์ธุรกิจในภาคผนวก 1 และภายในความสัมพันธ์ทางธุรกิจโดยตรงกับธุรกิจ
- ไม่รวมข้อมูลส่วนบุคคลของธุรกิจกับข้อมูลส่วนบุคคลที่ได้รับจากบุคคลอื่นหรือเก็บจากการปฏิสัมพันธ์ของตน เว้นแต่กฎหมายอนุญาต
- ปฏิบัติตามกฎหมายเหล่านี้และให้ระดับการคุ้มครองที่กำหนด และแจ้งธุรกิจหากพิจารณาว่าไม่สามารถปฏิบัติหน้าที่เหล่านี้ต่อได้
- อนุญาตให้ธุรกิจดำเนินการอันสมควรและเหมาะสมเพื่อรับรองว่าใช้ข้อมูลตามสัญญานี้ และหยุดและแก้ไขการใช้ที่ไม่ได้รับอนุญาต
- ร่วมมือกับธุรกิจในการตอบคำขอผู้บริโภค
- กำหนดหน้าที่เดียวกันแก่ผู้ประมวลผลช่วงของตน
สำหรับกฎหมาย Washington My Health My Data Act และกฎหมายข้อมูลสุขภาพผู้บริโภคในลักษณะเดียวกัน Planfly ประมวลผลข้อมูลสุขภาพผู้บริโภคตามคำสั่งธุรกิจและภายในขอบเขตสัญญานี้เท่านั้น หน้าที่ด้านนโยบายความเป็นส่วนตัวและความยินยอมตามกฎหมายเหล่านั้นเป็นของธุรกิจ
16. HIPAA
Planfly ไม่ลงนามสัญญาผู้ร่วมงานทางธุรกิจตามกฎหมายการเคลื่อนย้ายประกันสุขภาพและความรับผิดชอบของสหรัฐอเมริกา ค.ศ. 1996 (U.S. Health Insurance Portability and Accountability Act of 1996, HIPAA) และบริการไม่ได้ออกแบบสำหรับหน้าที่ที่ HIPAA กำหนด ธุรกิจที่เป็น "covered entity" หรือ "business associate" ตามความหมายของ HIPAA ตกลงไม่ใช้ Planfly เพื่อสร้าง รับ เก็บรักษา หรือส่งข้อมูลสุขภาพที่ได้รับการคุ้มครอง (PHI)
17. ความรับผิด
ความรับผิดของคู่สัญญาตามสัญญานี้อยู่ภายใต้ข้อกำหนดความรับผิดในข้อกำหนดการใช้งาน ข้อนี้ไม่จำกัดสิทธิเจ้าของข้อมูลตามข้อสัญญามาตรฐานและกฎหมายคุ้มครองข้อมูล
18. ระยะเวลาและการสิ้นสุด
สัญญานี้มีผลตราบที่ข้อกำหนดการใช้งานมีผล หลังข้อกำหนดการใช้งานสิ้นสุด ข้อที่เกี่ยวข้องยังใช้ต่อไปตราบที่ Planfly ประมวลผลหรือเก็บข้อมูลส่วนบุคคลของธุรกิจ
19. การเปลี่ยนแปลง
Planfly อาจปรับปรุงสัญญานี้เนื่องจากการเปลี่ยนแปลงกฎหมาย คำวินิจฉัยหน่วยงานที่มีอำนาจ หรือการเปลี่ยนแปลงบริการ จะแจ้งการเปลี่ยนแปลงสาระสำคัญที่เสียประโยชน์แก่ธุรกิจอย่างน้อย 30 วันก่อนมีผล ฉบับข้อสัญญามาตรฐานและภาคเพิ่มเติมของสหราชอาณาจักรที่แก้ไขหรือแทนที่อย่างเป็นทางการใช้ตั้งแต่วันที่มีผล
20. ภาษาและกฎหมายที่ใช้บังคับ
สัญญานี้จัดทำเป็นภาษาตุรกีและภาษาอังกฤษ สำหรับธุรกิจที่ประเทศของบัญชีเป็นตุรกี ให้ยึดฉบับภาษาตุรกี สำหรับธุรกิจอื่นทั้งหมด ให้ยึดฉบับภาษาอังกฤษ ข้อสัญญามาตรฐานและภาคเพิ่มเติมของสหราชอาณาจักรอยู่ภายใต้กฎหมายที่ระบุในข้อของตน สำหรับข้ออื่นของสัญญานี้ ให้ใช้ข้อกำหนดกฎหมายที่ใช้บังคับและเขตอำนาจในข้อกำหนดการใช้งาน
ภาคผนวก 1: รายละเอียดการประมวลผล
A. คู่สัญญา
- ผู้ส่งออกข้อมูล / ผู้ควบคุมข้อมูลส่วนบุคคล: ธุรกิจ ชื่อ ที่อยู่ และข้อมูลติดต่อบันทึกในบัญชีธุรกิจ กิจกรรม: ให้บริการตามนัดหมาย บทบาท: ผู้ควบคุมข้อมูลส่วนบุคคล (ผู้ประมวลผลหากธุรกิจทำในนามผู้ควบคุมข้อมูลส่วนบุคคลรายอื่น)
- ผู้นำเข้าข้อมูล / ผู้ประมวลผล: Mobiza Teknoloji, Ovaakça Santral Mah. Ovaakça Fatih Sultan Mehmet Cad. No: 86/2, 16335 Osmangazi, Bursa, Türkiye; ติดต่อ: legal@planfly.com.tr กิจกรรม: บริการซอฟต์แวร์จองออนไลน์ Planfly บทบาท: ผู้ประมวลผล
- วันที่ธุรกิจยอมรับข้อกำหนดการใช้งานทางอิเล็กทรอนิกส์เป็นวันที่คู่สัญญายอมรับสัญญานี้และข้อสัญญามาตรฐาน
B. คำอธิบายการประมวลผลและการโอน
- กลุ่มเจ้าของข้อมูล: ลูกค้าธุรกิจและผู้จองนัดหมาย (ลูกค้า ผู้ป่วย สมาชิก นักเรียน เป็นต้น) และผู้แทนโดยชอบธรรม พนักงานและสมาชิกทีมธุรกิจ ผู้ให้รีวิว
- ประเภทข้อมูลส่วนบุคคล: ข้อมูลระบุตัวตนและติดต่อ (ชื่อ นามสกุล โทรศัพท์ อีเมล); รายละเอียดนัดหมาย (บริการ พนักงาน วันที่ เวลา สถานะ บันทึกยกเลิกและไม่มาตามนัด หมายเหตุนัดหมาย); วันเกิด แท็ก หมายเหตุส่วนตัว และประวัตินัดหมายที่ธุรกิจเพิ่ม; ตัวบ่งชี้แนวโน้มมาตามนัดที่คำนวณจากประวัตินัดหมายและแสดงเฉพาะธุรกิจ; คำตอบแบบฟอร์มเบื้องต้น; บันทึกแจ้งเตือนและนำส่ง; รีวิว; บันทึกประกาศความเป็นส่วนตัว ความยินยอม และความยินยอมรับข้อความเชิงพาณิชย์ (วันที่ ที่อยู่ IP ข้อมูลเบราว์เซอร์ ฉบับข้อความ); หากใช้โมดูลการชำระเงิน ข้อมูลชำระเงินจำกัด (ยอด วันที่ หมายเลขธุรกรรม ประเภทบัตรและตัวเลขสี่หลักสุดท้ายที่ปกปิดส่วนอื่น ไม่ประมวลผลเลขบัตรและรหัสความปลอดภัย); ลิงก์ประชุมสำหรับนัดหมายออนไลน์; รายละเอียดพนักงาน (ชื่อ ตำแหน่ง ภาพ เวลาทำงาน บัญชีผู้ใช้); บันทึกความปลอดภัยและสถิติการเข้าชมโดยไม่ใช้คุกกี้
- ข้อมูลประเภทพิเศษ: ขึ้นอยู่กับการเลือกของธุรกิจ คำตอบเบื้องต้น หมายเหตุนัดหมาย และหมายเหตุลูกค้าอาจมีข้อมูลสุขภาพ หลักประกันเพิ่มเติม: เข้ารหัสหมายเหตุส่วนตัวบนบัตรข้อมูลลูกค้าในฐานข้อมูล การเข้าถึงตามบทบาท ตัวเลือกข้อความที่รักษาความเป็นส่วนตัวซึ่งซ่อนชื่อบริการในการเตือน บันทึกความยินยอมโดยชัดแจ้งแบบเลือกได้พร้อมวันที่ ที่อยู่ IP และฉบับข้อความ และมาตรการในภาคผนวก 2
- ความถี่การโอน: ต่อเนื่อง
- ลักษณะการประมวลผล: โฮสต์ เก็บ จัดระเบียบ แสดง ส่ง (อีเมล SMS การแจ้งเตือนแบบพุช) คำนวณ (เวลาว่าง สถิติ) ส่งออก และลบ
- วัตถุประสงค์การประมวลผล: ให้ธุรกิจใช้การจองออนไลน์ ปฏิทิน บันทึกลูกค้า การแจ้งเตือน รีวิว สถิติ และบริการชำระเงินออนไลน์หากใช้ และรักษาความปลอดภัย สนับสนุน และบำรุงรักษาบริการเหล่านี้
- ระยะเวลาเก็บรักษา: ตามการลบและการตั้งค่าที่ธุรกิจทำในแดชบอร์ด อย่างช้าที่สุดภายในระยะเวลาในข้อ 12 ของสัญญานี้
- การโอนให้ผู้ประมวลผลช่วง: ตามเรื่อง ลักษณะ และระยะเวลาในภาคผนวก 3
C. หน่วยงานกำกับดูแลที่มีอำนาจ
สำหรับธุรกิจในเขตเศรษฐกิจยุโรป คือหน่วยงานตามข้อ 8.2 สำหรับสหราชอาณาจักร สำนักงานกรรมาธิการสารสนเทศ (ICO) สำหรับสวิตเซอร์แลนด์ กรรมาธิการสหพันธรัฐว่าด้วยการคุ้มครองข้อมูลและสารสนเทศ (FDPIC) สำหรับธุรกิจในตุรกี คณะกรรมการคุ้มครองข้อมูลส่วนบุคคล
ภาคผนวก 2: มาตรการทางเทคนิคและองค์กร
- ความปลอดภัยในการส่ง: ส่งแบบเข้ารหัสด้วย TLS (HTTPS) ในทุกการเชื่อมต่อ และ HTTP Strict Transport Security
- ควบคุมการเข้าถึง: แยกข้อมูลธุรกิจเป็นรายธุรกิจ ให้สิทธิตามบทบาท (เจ้าของ ผู้จัดการ พนักงาน) การยืนยันตัวตนสองขั้นตอนแบบเลือกใช้ เก็บรหัสผ่านเฉพาะรูปแบบแฮช คุกกี้เซสชันมีแอตทริบิวต์ HttpOnly, Secure และ SameSite และการป้องกัน CSRF
- การเข้ารหัส: เข้ารหัสในฐานข้อมูลสำหรับหมายเหตุส่วนตัวบนบัตรข้อมูลลูกค้า คีย์บัตรและบัญชีสถาบันการชำระเงิน รายละเอียดบัญชีชำระเงิน และโทเค็นเข้าถึงบุคคลภายนอก เข้ารหัสข้อมูลสำรองฐานข้อมูล
- ความปลอดภัยแอปพลิเคชัน: จำกัดอัตราคำขอ กับดักบอตและตรวจจับการใช้ผิดวัตถุประสงค์ นโยบายความปลอดภัยของเนื้อหา (CSP) และส่วนหัวความปลอดภัย ตรวจสอบข้อมูลนำเข้า
- ความปลอดภัยโครงสร้างพื้นฐาน: ไม่เปิดบริการฐานข้อมูลและแคชต่ออินเทอร์เน็ต ป้องกันระดับเครือข่ายจากการโจมตีปฏิเสธการให้บริการและทราฟฟิกประสงค์ร้าย
- บันทึกและติดตาม: เก็บและทบทวนบันทึกความปลอดภัย การเข้าถึง และธุรกรรม
- ความต่อเนื่อง: สำรองข้อมูลเข้ารหัสทุกวันและขั้นตอนกู้คืน
- เก็บข้อมูลเท่าที่จำเป็น: Planfly ไม่ประมวลผลเลขบัตรและรหัสความปลอดภัย (สถาบันการชำระเงินโฮสต์หน้าชำระเงิน) เก็บสถิติหน้าจองโดยไม่ใช้คุกกี้และไม่เก็บที่อยู่ IP และเคารพสัญญาณ Do Not Track และ Global Privacy Control ตัวเลือกข้อความที่รักษาความเป็นส่วนตัวสำหรับการเตือน
- บุคลากร: สิทธิน้อยที่สุด หน้าที่รักษาความลับ และยกเลิกการเข้าถึงเมื่อเปลี่ยนบทบาท
- จัดการผู้ประมวลผลช่วง: หน้าที่คุ้มครองข้อมูลและความปลอดภัยตามสัญญา และประเมินการตั้งค่าความปลอดภัย
- จัดการเหตุการณ์: ตรวจจับและบันทึกการละเมิดข้อมูลส่วนบุคคล และแจ้งตามข้อ 10 ของสัญญานี้
ภาคผนวก 3: ผู้ประมวลผลช่วง
Planfly ใช้ผู้ประมวลผลช่วงต่อไปนี้ประมวลผลข้อมูลส่วนบุคคลของธุรกิจ (ปรับปรุงล่าสุด: ตุลาคม 10, 2026)
| ผู้ประมวลผลข้อมูลช่วง | บริการและข้อมูลที่ประมวลผล | สถานที่ประมวลผล |
|---|---|---|
| ผู้ให้บริการศูนย์ข้อมูลที่โฮสต์เซิร์ฟเวอร์ของ Planfly | Sunucu, veritabanı ve uygulama barındırma (tüm İşletme Kişisel Verileri) | ศูนย์ข้อมูลของผู้ให้บริการ |
| Cloudflare, Inc. (101 Townsend St., San Francisco, CA 94107, สหรัฐอเมริกา) | İçerik dağıtım ağı, DNS ve ağ güvenliği; R2 dosya depolama (logo, kapak ve personel fotoğrafları, yüklenen dosyalar) | ABD ve Cloudflare küresel ağı |
| Google LLC (1600 Amphitheatre Parkway, Mountain View, CA 94043, สหรัฐอเมริกา) | Şifrelenmiş veritabanı yedekleri (Google Drive); mobil uygulama anlık bildirimleri (Firebase Cloud Messaging, bildirimdeki randevu bilgileri) | สหรัฐอเมริกา |
| Netgsm İletişim ve Bilgi Teknolojileri A.Ş. (ตุรกี) | SMS gönderimi (telefon numarası ve mesaj metni) | ตุรกี |
| ผู้ให้บริการส่งอีเมล | E-posta gönderimi (e-posta adresi ve ileti içeriği) | ศูนย์ข้อมูลของผู้ให้บริการ |
| OpenAI, L.L.C. (สหรัฐอเมริกา) | Destek sohbet asistanı (yalnızca İşletme kullanıcılarının görüşmeye kendilerinin yazdığı bilgiler) | สหรัฐอเมริกา |
ผู้ให้บริการต่อไปนี้ไม่เป็นผู้ประมวลผลช่วงของ Planfly จะส่งข้อมูลให้ตามคำสั่งธุรกิจ และประมวลผลภายใต้ความรับผิดชอบของตน:
- Google Calendar และ Google Meet (Google LLC) หากธุรกิจเชื่อมต่อบัญชี Google ของตน
- สถาบันการชำระเงินที่ให้บริการชำระเงินในโมดูลการชำระเงิน (iyzico Ödeme Hizmetleri A.Ş. และสถาบันการชำระเงินที่ธุรกิจเชื่อมต่อบัญชีของตน)
- บริการบุคคลภายนอกที่ธุรกิจเชื่อมโยงบนหน้าจองของตน
เอกสารทางกฎหมายอื่นๆ
- ประกาศความเป็นส่วนตัวตาม KVKKตุลาคม 10, 2026
- ประกาศความเป็นส่วนตัวตาม GDPR (เขตเศรษฐกิจยุโรปและสวิตเซอร์แลนด์)ตุลาคม 10, 2026
- ประกาศความเป็นส่วนตัวสำหรับสหราชอาณาจักรตุลาคม 10, 2026
- ประกาศความเป็นส่วนตัวสำหรับสหรัฐอเมริกาตุลาคม 10, 2026
- นโยบายความเป็นส่วนตัวตุลาคม 10, 2026
- ข้อกำหนดการใช้งานตุลาคม 10, 2026
- นโยบายคุกกี้ตุลาคม 10, 2026
- สัญญาขายทางไกลตุลาคม 10, 2026
- นโยบายการคืนเงินและการส่งมอบตุลาคม 10, 2026
- สัญญาพันธมิตร (นายหน้าการขาย)ตุลาคม 10, 2026
- ประกาศความเป็นส่วนตัวสำหรับพันธมิตรตุลาคม 10, 2026
- Hesap ve Veri Silmeตุลาคม 11, 2026
ข้อมูลบริษัท
Planfly เป็นผลิตภัณฑ์ที่พัฒนาและดำเนินการโดย Mobiza Teknoloji
- คำนำหน้า
- Mobiza Teknoloji
- ที่อยู่
- Ovaakça Santral Mah. Ovaakça Fatih Sultan Mehmet Cad. No: 86/2, 16335 Osmangazi, Bursa, Türkiye
- สำนักงานภาษี (vergi dairesi)
- สำนักงานภาษี Uludağ
- เลขประจำตัวผู้เสียภาษี
- 1280527561
- หมายเลข DUNS
- 751143161
- เว็บไซต์บริษัท
- mobiza.com.tr