1.หลักการทั่วไปและขอบเขตการบังคับใช้
[ชื่อบริษัท] (ต่อไปนี้เรียกว่า "บริษัท") ดำเนินแพลตฟอร์ม SaaS สำหรับการจองและจัดการร้านนวด/สปา (ต่อไปนี้เรียกว่า "บริการ") และให้ความสำคัญกับข้อมูลส่วนบุคคลของผู้ใช้ นโยบายนี้ใช้บังคับกับผู้ใช้บริการทั้งสามกลุ่มต่อไปนี้
- ร้านที่สมัครใช้บริการ: ผู้ประกอบการที่สมัครใช้บริการเพื่อดำเนินร้านของตนเอง รวมถึงบัญชีผู้ดูแลระบบ
- พนักงาน (หมอนวด): หมอนวดประเภทร้าน/นอกสถานที่/PR (ฟรีแลนซ์) ที่ร้านที่สมัครใช้บริการลงทะเบียนไว้ในบริการ
- ผู้ใช้ปลายทาง (ลูกค้า): ผู้บริโภคทั่วไปที่จองบริการผ่านหน้าจอการจองของร้านที่สมัครใช้บริการ
บริการแบ่งตามซับโดเมนที่เป็นอิสระของแต่ละร้าน (เช่น ชื่อร้าน.xau1.com) และร้านที่สมัครใช้บริการแต่ละร้านก็รับผิดชอบในฐานะผู้ควบคุมข้อมูลส่วนบุคคลต่อข้อมูลส่วนบุคคลของลูกค้า/พนักงานที่ตนเก็บรวบรวมเองด้วย บริษัทจัดหาโครงสร้างพื้นฐานทางเทคนิค (เซิร์ฟเวอร์ ฐานข้อมูล ซอฟต์แวร์) สำหรับการประมวลผลดังกล่าว และบริษัทเองก็ถือเป็นผู้ควบคุมข้อมูลส่วนบุคคลภายในขอบเขตวัตถุประสงค์ของตนเอง เช่น การป้องกันการใช้งานโดยไม่สุจริตและการดำเนินงานบริการ
2.รายการข้อมูลส่วนบุคคลที่เก็บรวบรวม
| ประเภท | รายการที่เก็บรวบรวม |
|---|---|
| ผู้ดูแลระบบร้านที่สมัครใช้บริการ | ชื่อร้าน อีเมลผู้ดูแลระบบ รหัสผ่าน (จัดเก็บแบบเข้ารหัส) ซับโดเมน ข้อมูลติดต่อ (ไม่บังคับ) การตั้งค่าสกุลเงิน/เขตเวลา |
| พนักงาน (หมอนวด) | ชื่อ อายุ (ไม่บังคับ) รูปภาพ (ไม่บังคับ) เบอร์โทร/ช่องทางติดต่อ (ไม่บังคับ) เวลาทำงาน รูปแบบบริการ (ร้าน/นอกสถานที่/PR) รหัสเข้าใช้งานส่วนตัว วิธีการชำระบัญชี/อัตราค่าคอมมิชชั่น |
| ลูกค้าที่จอง | ชื่อ ข้อมูลติดต่อ (เบอร์โทรหรือไอดีแอปแชท เช่น WhatsApp/Line) วันเวลาที่จองและประเภทบริการ ที่อยู่นอกสถานที่ (ไม่บังคับ) วิธีการชำระเงิน รูปใบเสร็จเพื่อยืนยันการโอนเงิน (ไม่บังคับ) ข้อมูลผู้แนะนำ (ไม่บังคับ) |
| ผู้แนะนำ/พันธมิตร | ชื่อ ข้อมูลติดต่อ รหัสแนะนำ อัตราค่าคอมมิชชั่น ช่องทางรับข้อความ |
| ข้อมูลที่เก็บรวบรวมโดยอัตโนมัติ | IP การเข้าถึง (แฮชและเก็บไว้เพียงช่วงสั้น ๆ เพื่อป้องกันการโจมตีแบบ brute-force เท่านั้น) ข้อมูลเบราว์เซอร์ คุกกี้เซสชัน |
3.วิธีการเก็บรวบรวมข้อมูลส่วนบุคคล
เก็บรวบรวมโดยวิธีที่ผู้ใช้กรอกข้อมูลด้วยตนเองในระหว่างการสมัครสมาชิกและการใช้บริการ โดยไม่มีการขอข้อมูลอ่อนไหว เช่น ข้อมูลชีวมิติหรือการติดตามตำแหน่งแยกต่างหาก ข้อมูลของลูกค้าที่จองจะถูกเก็บรวบรวมโดยลูกค้ากรอกด้วยตนเองที่หน้าจอการจอง หรือผู้ดูแลระบบร้านที่สมัครใช้บริการกรอกแทนสำหรับการจองแบบออฟไลน์ (โทรศัพท์/หน้าร้าน)
4.วัตถุประสงค์ในการใช้ข้อมูลส่วนบุคคล
- รับ ยืนยัน เปลี่ยนแปลงการจอง และมอบหมายหมอนวด
- ยืนยันและชำระบัญชีค่าธรรมเนียมการใช้บริการ (ค่าสมัครสมาชิก เงินมัดจำ ฯลฯ)
- จัดการข้อซักถาม/ข้อร้องเรียนของลูกค้าและแจ้งประกาศต่าง ๆ
- ตรวจจับและสกัดกั้นการใช้งานโดยไม่สุจริต (การพยายามเข้าสู่ระบบแบบ brute-force การสมัคร/การจองสแปม ฯลฯ)
- การวิเคราะห์ทางสถิติเพื่อปรับปรุงบริการ (ประมวลผลในรูปแบบที่ไม่สามารถระบุตัวบุคคลได้)
บริษัทจะไม่ใช้ข้อมูลส่วนบุคคลนอกเหนือจากวัตถุประสงค์ข้างต้น และจะไม่ให้ข้อมูลติดต่อของผู้ใช้แก่บุคคลที่สามเพื่อวัตถุประสงค์ทางการตลาด/การโฆษณาแยกต่างหาก
5.ระยะเวลาการเก็บรักษาและใช้งาน
โดยหลักการแล้ว เมื่อบรรลุวัตถุประสงค์การใช้งานหรือสัญญาการใช้บริการของร้านที่สมัครใช้บริการสิ้นสุดลง จะทำลายข้อมูลโดยไม่ชักช้า อย่างไรก็ตาม หากกฎหมายที่เกี่ยวข้องกำหนดหน้าที่ในการเก็บรักษาเพื่อการบัญชี/ภาษี จะเก็บรักษาแยกต่างหากตามระยะเวลาที่กฎหมายนั้นกำหนดก่อนทำลาย บันทึก IP การเข้าถึง (แฮช) ที่เก็บรวบรวมเพื่อป้องกันการโจมตีแบบ brute-force จะถูกลบโดยอัตโนมัติภายใน ไม่เกิน 7 วัน หากร้านที่สมัครใช้บริการยกเลิกสัญญาการใช้บริการ ข้อมูลของร้านนั้น รวมถึงข้อมูลส่วนบุคคลของลูกค้าและพนักงาน จะถูกลบภายในระยะเวลาที่เหมาะสม
6.การให้ข้อมูลแก่บุคคลที่สาม
โดยหลักการแล้ว บริษัทจะไม่ให้ข้อมูลส่วนบุคคลของผู้ใช้แก่บุคคลที่สาม ยกเว้นกรณีดังต่อไปนี้
- กรณีที่ผู้ใช้ได้ให้ความยินยอมแยกต่างหากไว้ล่วงหน้า
- กรณีที่เป็นไปตามกฎหมาย หรือหน่วยงานสืบสวนร้องขอตามขั้นตอนและวิธีการที่กฎหมายกำหนด
ฟังก์ชันภายในบริการที่ให้ผู้ดูแลระบบร้านที่สมัครใช้บริการติดต่อลูกค้าที่จอง/หมอนวดโดยตรงผ่านแอปแชทเช่น WhatsApp เป็นเพียงการสร้างลิงก์เชื่อมต่อ (deep link) โดยใช้ข้อมูลติดต่อที่ลูกค้าให้ไว้เอง เพื่อให้ลูกค้าและร้านสนทนากันโดยตรงเท่านั้น เซิร์ฟเวอร์ของบริษัทไม่ได้จัดเก็บ ส่งต่อ หรือดูเนื้อหาข้อความดังกล่าว
7.การมอบหมายการประมวลผล
บริษัทมอบหมายงานโฮสติ้งเซิร์ฟเวอร์ให้ผู้ให้บริการโฮสติ้งภายนอกภายในขอบเขตที่จำเป็นสำหรับการให้บริการ ([กรุณากรอกชื่อผู้ให้บริการโฮสติ้ง]) ผู้รับมอบหมายจะได้รับการบริหารจัดการและกำกับดูแลตามสัญญากับบริษัท ให้ปฏิบัติตามกฎหมายคุ้มครองข้อมูลส่วนบุคคลที่เกี่ยวข้อง
8.การโอนข้อมูลไปต่างประเทศ
บริการนี้เป็นบริการข้ามชาติที่ผู้ใช้จากประเทศเพื่อนบ้าน (ไทย จีน เกาหลี ฯลฯ) สามารถใช้งานร่วมกันได้ นอกเหนือจากลาว เซิร์ฟเวอร์ตั้งอยู่ที่ [กรุณากรอกที่ตั้งเซิร์ฟเวอร์] และหากมีการโอนข้อมูลส่วนบุคคลข้ามพรมแดน จะปฏิบัติตามขั้นตอนที่กฎหมายว่าด้วยการคุ้มครองข้อมูลอิเล็กทรอนิกส์ของลาวและกฎหมายที่เกี่ยวข้องกำหนด (รวมถึงการขออนุมัติล่วงหน้าจากหน่วยงานที่เกี่ยวข้องเมื่อจำเป็น)
9.สิทธิของเจ้าของข้อมูล
ผู้ใช้ (ผู้ดูแลระบบร้านที่สมัครใช้บริการ พนักงาน ลูกค้าที่จอง) สามารถร้องขอเข้าถึง แก้ไข ลบ หรือระงับการประมวลผลข้อมูลส่วนบุคคลของตนได้ทุกเมื่อ ลูกค้าที่จอง/พนักงาน สามารถร้องขอโดยตรงกับผู้ดูแลระบบของร้านที่ตนจอง/สังกัด หรือร้องขอกับบริษัทผ่านข้อมูลติดต่อในข้อ 14 ด้านล่าง บริษัท (หรือร้านที่สมัครใช้บริการที่เกี่ยวข้อง) จะดำเนินมาตรการที่จำเป็นและแจ้งผลภายในระยะเวลาที่เหมาะสมหลังได้รับคำร้องขอ
10.มาตรการรักษาความปลอดภัย
บริษัทดำเนินมาตรการทางเทคนิคและการบริหารจัดการดังต่อไปนี้เพื่อปกป้องข้อมูลส่วนบุคคล
- ใช้การเข้ารหัส HTTPS ในทุกช่องทางการสื่อสาร
- รหัสผ่านถูกเข้ารหัสด้วยวิธีที่ไม่สามารถถอดรหัสกลับได้ (แฮช) (ไม่จัดเก็บแบบข้อความธรรมดา)
- คุกกี้เซสชันการเข้าสู่ระบบของผู้ดูแลระบบใช้คุณสมบัติ HttpOnly (ป้องกันการอ่านด้วย JavaScript) SameSite (ป้องกัน CSRF) และ Secure (ส่งผ่าน HTTPS เท่านั้น)
- ใช้ระบบล็อกที่สกัดกั้นการพยายามซ้ำ ๆ ภายในเวลาสั้น ๆ สำหรับขั้นตอนการยืนยันตัวตนสำคัญ เช่น การเข้าสู่ระบบของผู้ดูแลระบบ PIN ตรวจสอบพนักงาน คีย์ลับของผู้ดำเนินงานแพลตฟอร์ม
- รูปภาพที่อัปโหลด (รูปหมอนวด ใบเสร็จการโอนเงิน ฯลฯ) จะถูกตรวจสอบที่เซิร์ฟเวอร์ว่าเป็นไฟล์รูปภาพจริง และสกัดกั้นไม่ให้สคริปต์ทำงานในโฟลเดอร์จัดเก็บไฟล์
- ข้อมูลของแต่ละร้านถูกแยกออกจากกันอย่างสมบูรณ์ในเชิงตรรกะ เซิร์ฟเวอร์ตรวจสอบทุกคำขอเพื่อป้องกันไม่ให้เข้าถึงข้อมูลของร้านที่สมัครใช้บริการอื่นได้
11.การใช้คุกกี้
บริษัทใช้เพียงคุกกี้เซสชันขั้นต่ำที่จำเป็นสำหรับการให้บริการ เช่น การรักษาสถานะการเข้าสู่ระบบของผู้ดูแลระบบ และไม่ใช้คุกกี้เพื่อวัตถุประสงค์ในการโฆษณา/ติดตาม คุกกี้นี้จำเป็นสำหรับฟังก์ชันหลัก (การคงสถานะการเข้าสู่ระบบ) หากปฏิเสธผ่านการตั้งค่าเบราว์เซอร์ จะไม่สามารถใช้ฟังก์ชันที่ต้องเข้าสู่ระบบผู้ดูแลระบบได้
12.ข้อมูลส่วนบุคคลของเด็ก
บริการนี้มีไว้สำหรับผู้ที่มีอายุ 18 ปีขึ้นไป บริษัทจะไม่จงใจเก็บรวบรวมข้อมูลส่วนบุคคลของเด็กอายุต่ำกว่า 18 ปี หากทราบว่าได้เก็บรวบรวมข้อมูลส่วนบุคคลของเด็กแล้ว จะดำเนินการลบทันที
13.เจ้าหน้าที่คุ้มครองข้อมูลส่วนบุคคล
สำหรับข้อซักถามเกี่ยวกับข้อมูลส่วนบุคคล การร้องขอเข้าถึง แก้ไข หรือลบ กรุณาติดต่อตามข้อมูลด้านล่าง
| ผู้รับผิดชอบ | [ชื่อหรือตำแหน่งผู้รับผิดชอบ] |
|---|---|
| อีเมล | [อีเมลสำหรับติดต่อสอบถาม] |
| ที่อยู่ | [ที่อยู่บริษัท] |
14.หน้าที่ในการแจ้งให้ทราบ
หากมีการเพิ่มเติม ลบ หรือแก้ไขเนื้อหาของนโยบายนี้ จะประกาศล่วงหน้าอย่างน้อย [ตัวอย่าง: 7 วัน] ก่อนวันมีผลบังคับใช้ผ่านหน้าจอบริการ กรณีการเปลี่ยนแปลงที่สำคัญซึ่งส่งผลเสียต่อผู้ใช้ จะให้ระยะเวลาแจ้งล่วงหน้านานขึ้น