1.ຫຼັກການທົ່ວໄປ ແລະ ຂອບເຂດການນຳໃຊ້
[ຊື່ບໍລິສັດ] (ຕໍ່ໄປເອີ້ນວ່າ "ບໍລິສັດ") ດຳເນີນແພລດຟອມ SaaS ສຳລັບການຈອງ ແລະ ຈັດການຮ້ານນວດ·ສະປາ (ຕໍ່ໄປເອີ້ນວ່າ "ບໍລິການ") ແລະ ໃຫ້ຄວາມສຳຄັນກັບຂໍ້ມູນສ່ວນຕົວຂອງຜູ້ນຳໃຊ້. ນະໂຍບາຍນີ້ນຳໃຊ້ກັບບຸກຄົນທັງ 3 ກຸ່ມຕໍ່ໄປນີ້ທີ່ນຳໃຊ້ບໍລິການ.
- ຮ້ານທີ່ສະໝັກໃຊ້ບໍລິການ: ຜູ້ປະກອບການທີ່ສະໝັກໃຊ້ບໍລິການເພື່ອດຳເນີນຮ້ານຂອງຕົນເອງ ພ້ອມທັງບັນຊີຜູ້ຄຸ້ມຄອງ
- ພະນັກງານ (ຊ່າງນວດ): ຊ່າງນວດປະເພດຮ້ານ/ອອກນອກສະຖານທີ່/PR (ອິດສະຫຼະ) ທີ່ຮ້ານທີ່ສະໝັກໃຊ້ບໍລິການລົງທະບຽນໄວ້ໃນບໍລິການ
- ຜູ້ນຳໃຊ້ສຸດທ້າຍ (ລູກຄ້າ): ຜູ້ບໍລິໂພກທົ່ວໄປທີ່ຈອງບໍລິການຜ່ານໜ້າຈໍການຈອງຂອງຮ້ານທີ່ສະໝັກໃຊ້ບໍລິການ
ບໍລິການແຍກຕາມໂດເມນຍ່ອຍທີ່ເປັນເອກະລາດຂອງແຕ່ລະຮ້ານ (ຕົວຢ່າງ: ຊື່ຮ້ານ.xau1.com), ແລະ ຮ້ານທີ່ສະໝັກໃຊ້ບໍລິການແຕ່ລະຮ້ານກໍ່ຮັບຜິດຊອບໃນຖານະຜູ້ຄວບຄຸມຂໍ້ມູນສ່ວນຕົວ ຕໍ່ຂໍ້ມູນສ່ວນຕົວຂອງລູກຄ້າ·ພະນັກງານທີ່ຕົນເກັບກຳເອງນຳ. ບໍລິສັດສະໜອງພື້ນຖານໂຄງລ່າງດ້ານເຕັກນິກ (ເຄື່ອງແມ່ຂ່າຍ, ຖານຂໍ້ມູນ, ຊອບແວ) ສຳລັບການປະມວນຜົນນັ້ນ, ແລະ ບໍລິສັດເອງກໍ່ຖືວ່າເປັນຜູ້ຄວບຄຸມຂໍ້ມູນສ່ວນຕົວພາຍໃນຂອບເຂດຈຸດປະສົງຂອງຕົນເອງ ເຊັ່ນ: ການປ້ອງກັນການນຳໃຊ້ໂດຍບໍ່ຖືກຕ້ອງ ແລະ ການດຳເນີນງານບໍລິການ.
2.ຂໍ້ມູນສ່ວນຕົວທີ່ເກັບກຳ
| ປະເພດ | ຂໍ້ມູນທີ່ເກັບກຳ |
|---|---|
| ຜູ້ຄຸ້ມຄອງຮ້ານທີ່ສະໝັກໃຊ້ບໍລິການ | ຊື່ຮ້ານ, ອີເມວຜູ້ຄຸ້ມຄອງ, ລະຫັດຜ່ານ (ເກັບແບບເຂົ້າລະຫັດ), ໂດເມນຍ່ອຍ, ຂໍ້ມູນຕິດຕໍ່ (ເລືອກໄດ້), ການຕັ້ງຄ່າສະກຸນເງິນ·ເຂດເວລາ |
| ພະນັກງານ (ຊ່າງນວດ) | ຊື່, ອາຍຸ (ເລືອກໄດ້), ຮູບພາບ (ເລືອກໄດ້), ເບີໂທ·ຊ່ອງທາງຕິດຕໍ່ (ເລືອກໄດ້), ເວລາເຮັດວຽກ, ຮູບແບບບໍລິການ (ຮ້ານ/ອອກນອກສະຖານທີ່/PR), ລະຫັດເຂົ້າລະບົບສ່ວນຕົວ, ວິທີການຊຳລະບັນຊີ·ອັດຕາຄ່າຄອມມິດຊັນ |
| ລູກຄ້າຈອງ | ຊື່, ຂໍ້ມູນຕິດຕໍ່ (ເບີໂທ ຫຼື ໄອດີແອັບແຊັດ ເຊັ່ນ WhatsApp·Line), ວັນ ແລະ ເວລາຈອງ ແລະ ປະເພດບໍລິການ, ທີ່ຢູ່ອອກນອກສະຖານທີ່ (ເລືອກໄດ້), ວິທີການຊຳລະ, ຮູບໃບຮັບເງິນເພື່ອຢືນຢັນການໂອນ (ເລືອກໄດ້), ຂໍ້ມູນຜູ້ແນະນຳ (ເລືອກໄດ້) |
| ຜູ້ແນະນຳ·ຄູ່ຮ່ວມທຸລະກິດ | ຊື່, ຂໍ້ມູນຕິດຕໍ່, ລະຫັດແນະນຳ, ອັດຕາຄ່າຄອມມິດຊັນ, ຊ່ອງທາງຮັບຂໍ້ຄວາມ |
| ຂໍ້ມູນທີ່ເກັບກຳອັດຕະໂນມັດ | IP ການເຂົ້າເຖິງ (ເຂົ້າລະຫັດແຮັດ ແລະ ເກັບໄວ້ໄລຍະສັ້ນເພື່ອປ້ອງກັນການໂຈມຕີແບບ brute-force ເທົ່ານັ້ນ), ຂໍ້ມູນບຣາວເຊີ, Cookie ຂອງເຊດຊັນ |
3.ວິທີການເກັບກຳຂໍ້ມູນສ່ວນຕົວ
ເກັບກຳຜ່ານການປ້ອນຂໍ້ມູນໂດຍກົງຂອງຜູ້ນຳໃຊ້ໃນລະຫວ່າງການສະໝັກສະມາຊິກ ແລະ ການນຳໃຊ້ບໍລິການ, ບໍ່ໄດ້ຮ້ອງຂໍຂໍ້ມູນອ່ອນໄຫວ ເຊັ່ນ: ຂໍ້ມູນຊີວະມິຕິ ຫຼື ການຕິດຕາມສະຖານທີ່ຢູ່ແຍກຕ່າງຫາກ. ຂໍ້ມູນຂອງລູກຄ້າຈອງແມ່ນເກັບກຳຜ່ານການປ້ອນຂໍ້ມູນຂອງລູກຄ້າເອງຢູ່ໜ້າຈໍການຈອງ ຫຼື ຜູ້ຄຸ້ມຄອງຮ້ານທີ່ສະໝັກໃຊ້ບໍລິການປ້ອນແທນສຳລັບການຈອງແບບອອບໄລນ໌ (ໂທລະສັບ·ໜ້າຮ້ານ).
4.ຈຸດປະສົງໃນການນຳໃຊ້ຂໍ້ມູນສ່ວນຕົວ
- ຮັບ·ຢືນຢັນ·ປ່ຽນແປງການຈອງ ແລະ ມອບໝາຍຊ່າງນວດ
- ຢືນຢັນ ແລະ ຊຳລະບັນຊີຄ່າທຳນຽມການນຳໃຊ້ບໍລິການ (ຄ່າສະໝັກສະມາຊິກ, ເງິນມັດຈຳ ແລະ ອື່ນໆ)
- ຈັດການຄຳຖາມ·ຄຳຮ້ອງທຸກຂອງລູກຄ້າ ແລະ ແຈ້ງຂ່າວສານ
- ກວດຫາ ແລະ ສະກັດກັ້ນການນຳໃຊ້ໂດຍບໍ່ຖືກຕ້ອງ (ການພະຍາຍາມເຂົ້າສູ່ລະບົບແບບ brute-force, ການສະໝັກ·ການຈອງແບບສະແປມ ແລະ ອື່ນໆ)
- ການວິເຄາະສະຖິຕິເພື່ອປັບປຸງບໍລິການ (ປະມວນຜົນໃນຮູບແບບທີ່ບໍ່ສາມາດລະບຸຕົວຕົນສ່ວນບຸກຄົນໄດ້)
ບໍລິສັດຈະບໍ່ນຳໃຊ້ຂໍ້ມູນສ່ວນຕົວນອກເໜືອຈາກຈຸດປະສົງຂ້າງເທິງນີ້ ແລະ ຈະບໍ່ໃຫ້ຂໍ້ມູນຕິດຕໍ່ຂອງຜູ້ນຳໃຊ້ແກ່ບຸກຄົນທີສາມເພື່ອຈຸດປະສົງການໂຄສະນາ·ການຕະຫຼາດແຍກຕ່າງຫາກ.
5.ໄລຍະເວລາການເກັບຮັກສາ ແລະ ນຳໃຊ້
ໂດຍຫຼັກການແລ້ວ ເມື່ອບັນລຸຈຸດປະສົງການນຳໃຊ້ ຫຼື ສັນຍານຳໃຊ້ບໍລິການຂອງຮ້ານທີ່ສະໝັກໃຊ້ບໍລິການສິ້ນສຸດລົງ ຈະທຳລາຍຂໍ້ມູນທັນທີ. ແຕ່ຖ້າກົດໝາຍທີ່ກ່ຽວຂ້ອງກຳນົດໜ້າທີ່ໃນການເກັບຮັກສາເພື່ອການບັນຊີ·ພາສີ ແລະ ອື່ນໆ, ຈະເກັບຮັກສາແຍກຕ່າງຫາກຕາມໄລຍະເວລາທີ່ກົດໝາຍນັ້ນກຳນົດກ່ອນທຳລາຍ. ບັນທຶກ IP ການເຂົ້າເຖິງ (ເຂົ້າລະຫັດແຮັດ) ທີ່ເກັບກຳເພື່ອປ້ອງກັນການໂຈມຕີແບບ brute-force ຈະຖືກລຶບອັດຕະໂນມັດພາຍໃນ ບໍ່ເກີນ 7 ວັນ. ຖ້າຮ້ານທີ່ສະໝັກໃຊ້ບໍລິການຍົກເລີກສັນຍານຳໃຊ້ບໍລິການ, ຂໍ້ມູນຂອງຮ້ານນັ້ນ ລວມທັງຂໍ້ມູນສ່ວນຕົວຂອງລູກຄ້າ·ພະນັກງານ ຈະຖືກລຶບພາຍໃນໄລຍະເວລາທີ່ເໝາະສົມ.
6.ການໃຫ້ຂໍ້ມູນແກ່ບຸກຄົນທີສາມ
ໂດຍຫຼັກການແລ້ວ ບໍລິສັດຈະບໍ່ໃຫ້ຂໍ້ມູນສ່ວນຕົວຂອງຜູ້ນຳໃຊ້ແກ່ບຸກຄົນທີສາມ. ຍົກເວັ້ນກໍລະນີດັ່ງນີ້.
- ກໍລະນີຜູ້ນຳໃຊ້ໄດ້ຍິນຍອມແຍກຕ່າງຫາກໄວ້ລ່ວງໜ້າ
- ກໍລະນີເປັນໄປຕາມກົດໝາຍ ຫຼື ໜ່ວຍງານສືບສວນຮ້ອງຂໍຕາມຂັ້ນຕອນ ແລະ ວິທີການທີ່ກົດໝາຍກຳນົດ
ໜ້າທີ່ພາຍໃນບໍລິການທີ່ໃຫ້ຜູ້ຄຸ້ມຄອງຮ້ານທີ່ສະໝັກໃຊ້ບໍລິການຕິດຕໍ່ລູກຄ້າຈອງ·ຊ່າງນວດໂດຍກົງຜ່ານແອັບແຊັດເຊັ່ນ WhatsApp ພຽງແຕ່ສ້າງລິ້ງເຊື່ອມຕໍ່ (deep link) ໂດຍໃຊ້ຂໍ້ມູນຕິດຕໍ່ທີ່ລູກຄ້າໃຫ້ໄວ້ເອງ ເພື່ອໃຫ້ລູກຄ້າ ແລະ ຮ້ານສົນທະນາກັນໂດຍກົງເທົ່ານັ້ນ, ເຄື່ອງແມ່ຂ່າຍຂອງບໍລິສັດບໍ່ໄດ້ເກັບ·ສົ່ງ·ເບິ່ງເນື້ອໃນຂໍ້ຄວາມນັ້ນ.
7.ການມອບໝາຍໃຫ້ຈັດການ
ບໍລິສັດມອບໝາຍວຽກງານໂຮສຕິ້ງເຄື່ອງແມ່ຂ່າຍໃຫ້ຜູ້ໃຫ້ບໍລິການໂຮສຕິ້ງພາຍນອກ ພາຍໃນຂອບເຂດທີ່ຈຳເປັນສຳລັບການໃຫ້ບໍລິການ ([ກະລຸນາປ້ອນຊື່ຜູ້ໃຫ້ບໍລິການໂຮສຕິ້ງ]). ຜູ້ໄດ້ຮັບມອບໝາຍຈະຖືກຄຸ້ມຄອງ·ຕິດຕາມຜ່ານສັນຍາກັບບໍລິສັດ ໃຫ້ປະຕິບັດຕາມກົດໝາຍປົກປ້ອງຂໍ້ມູນສ່ວນຕົວທີ່ກ່ຽວຂ້ອງ.
8.ການໂອນຂໍ້ມູນອອກນອກປະເທດ
ບໍລິການແມ່ນບໍລິການຫຼາຍປະເທດ ທີ່ຜູ້ນຳໃຊ້ຈາກປະເທດເພື່ອນບ້ານ (ໄທ, ຈີນ, ເກົາຫຼີ ແລະ ອື່ນໆ) ສາມາດນຳໃຊ້ຮ່ວມກັນໄດ້ ນອກຈາກລາວ. ເຄື່ອງແມ່ຂ່າຍຕັ້ງຢູ່ທີ່ [ກະລຸນາປ້ອນສະຖານທີ່ຕັ້ງເຄື່ອງແມ່ຂ່າຍ], ແລະ ຖ້າມີການໂອນຂໍ້ມູນສ່ວນຕົວຂ້າມຊາຍແດນ, ຈະປະຕິບັດຕາມຂັ້ນຕອນທີ່ກົດໝາຍວ່າດ້ວຍການປົກປ້ອງຂໍ້ມູນເອເລັກໂຕຣນິກຂອງລາວ ແລະ ກົດໝາຍທີ່ກ່ຽວຂ້ອງກຳນົດ (ລວມທັງການໄດ້ຮັບອະນຸຍາດລ່ວງໜ້າຈາກໜ່ວຍງານທີ່ກ່ຽວຂ້ອງເມື່ອຈຳເປັນ).
9.ສິດຂອງເຈົ້າຂອງຂໍ້ມູນ
ຜູ້ນຳໃຊ້ (ຜູ້ຄຸ້ມຄອງຮ້ານທີ່ສະໝັກໃຊ້ບໍລິການ, ພະນັກງານ, ລູກຄ້າຈອງ) ສາມາດຮ້ອງຂໍໃຫ້ເບິ່ງ, ແກ້ໄຂ, ລຶບ, ຫຼື ຢຸດການປະມວນຜົນຂໍ້ມູນສ່ວນຕົວຂອງຕົນເອງໄດ້ທຸກເວລາ. ລູກຄ້າຈອງ·ພະນັກງານ ສາມາດຮ້ອງຂໍໂດຍກົງກັບຜູ້ຄຸ້ມຄອງຂອງຮ້ານທີ່ຕົນຈອງ·ສັງກັດ ຫຼື ຮ້ອງຂໍກັບບໍລິສັດຜ່ານຂໍ້ມູນຕິດຕໍ່ໃນຂໍ້ 14 ຂ້າງລຸ່ມນີ້. ບໍລິສັດ (ຫຼື ຮ້ານທີ່ສະໝັກໃຊ້ບໍລິການທີ່ກ່ຽວຂ້ອງ) ຈະດຳເນີນມາດຕະການທີ່ຈຳເປັນ ແລະ ແຈ້ງຜົນພາຍໃນໄລຍະເວລາທີ່ເໝາະສົມຫຼັງໄດ້ຮັບການຮ້ອງຂໍ.
10.ມາດຕະການຮັບປະກັນຄວາມປອດໄພ
ບໍລິສັດປະຕິບັດມາດຕະການດ້ານເຕັກນິກ·ການຄຸ້ມຄອງດັ່ງນີ້ ເພື່ອປົກປ້ອງຂໍ້ມູນສ່ວນຕົວ.
- ນຳໃຊ້ການເຂົ້າລະຫັດ HTTPS ໃນທຸກຊ່ອງທາງການສື່ສານ
- ລະຫັດຜ່ານຖືກເຂົ້າລະຫັດດ້ວຍວິທີທີ່ຖອດລະຫັດຄືນບໍ່ໄດ້ (ແຮັດ) (ບໍ່ເກັບແບບຂໍ້ຄວາມທຳມະດາ)
- Cookie ຂອງເຊດຊັນເຂົ້າສູ່ລະບົບຂອງຜູ້ຄຸ້ມຄອງໃຊ້ຄຸນສົມບັດ HttpOnly (ສະກັດການອ່ານດ້ວຍ JavaScript), SameSite (ປ້ອງກັນ CSRF), ແລະ Secure (ສົ່ງຜ່ານ HTTPS ເທົ່ານັ້ນ)
- ນຳໃຊ້ລະບົບລ໋ອກທີ່ສະກັດການພະຍາຍາມຊ້ຳໆພາຍໃນເວລາສັ້ນ ສຳລັບຂັ້ນຕອນການພິສູດຢືນຢັນຕົວຕົນສຳຄັນ ເຊັ່ນ: ການເຂົ້າສູ່ລະບົບຂອງຜູ້ຄຸ້ມຄອງ, PIN ກວດສອບພະນັກງານ, ລະຫັດລັບຂອງຜູ້ດຳເນີນງານແພລດຟອມ
- ຮູບພາບທີ່ອັບໂຫຼດ (ຮູບຊ່າງນວດ, ໃບຮັບເງິນໂອນ ແລະ ອື່ນໆ) ຈະຖືກກວດສອບຢູ່ເຄື່ອງແມ່ຂ່າຍວ່າເປັນໄຟລ໌ຮູບພາບແທ້ ແລະ ສະກັດບໍ່ໃຫ້ສະຄຣິບເຮັດວຽກຢູ່ໂຟນເດີເກັບໄຟລ໌
- ຂໍ້ມູນຂອງແຕ່ລະຮ້ານຖືກແຍກອອກຈາກກັນຢ່າງສົມບູນທາງລະບົບ, ເຄື່ອງແມ່ຂ່າຍກວດສອບທຸກຄຳຮ້ອງຂໍເພື່ອບໍ່ໃຫ້ເຂົ້າເຖິງຂໍ້ມູນຂອງຮ້ານທີ່ສະໝັກໃຊ້ບໍລິການອື່ນໄດ້
11.ການນຳໃຊ້ Cookie
ບໍລິສັດໃຊ້ພຽງແຕ່ Cookie ຂອງເຊດຊັນຂັ້ນຕ່ຳສຸດທີ່ຈຳເປັນສຳລັບການໃຫ້ບໍລິການ ເຊັ່ນ: ການຮັກສາສະຖານະການເຂົ້າສູ່ລະບົບຂອງຜູ້ຄຸ້ມຄອງ, ແລະ ບໍ່ໃຊ້ Cookie ເພື່ອຈຸດປະສົງການໂຄສະນາ·ຕິດຕາມ. Cookie ນີ້ຈຳເປັນສຳລັບໜ້າທີ່ຫຼັກ (ຮັກສາການເຂົ້າສູ່ລະບົບ), ຖ້າປະຕິເສດຜ່ານການຕັ້ງຄ່າບຣາວເຊີ ຈະບໍ່ສາມາດນຳໃຊ້ໜ້າທີ່ທີ່ຕ້ອງເຂົ້າສູ່ລະບົບຜູ້ຄຸ້ມຄອງໄດ້.
12.ຂໍ້ມູນສ່ວນຕົວຂອງເດັກ
ບໍລິການແມ່ນສຳລັບຜູ້ທີ່ມີອາຍຸ 18 ປີຂຶ້ນໄປ, ບໍລິສັດບໍ່ໄດ້ຕັ້ງໃຈເກັບກຳຂໍ້ມູນສ່ວນຕົວຂອງເດັກອາຍຸຕ່ຳກວ່າ 18 ປີ. ຖ້າຮູ້ວ່າໄດ້ເກັບກຳຂໍ້ມູນສ່ວນຕົວຂອງເດັກ ຈະດຳເນີນການລຶບອອກທັນທີ.
13.ຜູ້ຮັບຜິດຊອບປົກປ້ອງຂໍ້ມູນສ່ວນຕົວ
ສອບຖາມກ່ຽວກັບຂໍ້ມູນສ່ວນຕົວ, ການຮ້ອງຂໍເບິ່ງ·ແກ້ໄຂ·ລຶບ ກະລຸນາຕິດຕໍ່ຕາມຂໍ້ມູນລຸ່ມນີ້.
| ຜູ້ຮັບຜິດຊອບ | [ຊື່ ຫຼື ຕຳແໜ່ງຜູ້ຮັບຜິດຊອບ] |
|---|---|
| ອີເມວ | [ອີເມວສຳລັບການສອບຖາມ] |
| ທີ່ຢູ່ | [ທີ່ຢູ່ບໍລິສັດ] |
14.ໜ້າທີ່ໃນການແຈ້ງເຕືອນ
ຖ້າມີການເພີ່ມ·ລຶບ ຫຼື ແກ້ໄຂເນື້ອໃນນະໂຍບາຍນີ້ ຈະແຈ້ງລ່ວງໜ້າຢ່າງໜ້ອຍ [ຕົວຢ່າງ: 7 ວັນ] ກ່ອນວັນມີຜົນບັງຄັບໃຊ້ ຜ່ານໜ້າຈໍບໍລິການ. ກໍລະນີການປ່ຽນແປງທີ່ສຳຄັນເປັນຜົນເສຍຕໍ່ຜູ້ນຳໃຊ້ ຈະໃຫ້ໄລຍະເວລາແຈ້ງເຕືອນດົນກວ່ານີ້.