ภาคผนวกการประมวลผลข้อมูล
ปรับปรุงล่าสุด: 6 ตุลาคม 2026
ภาคผนวกการประมวลผลข้อมูลฉบับนี้ (“DPA”) เป็นส่วนหนึ่งของข้อกำหนดการให้บริการ (“ข้อตกลง”) ระหว่าง Acira AI LLC (“ผู้ประมวลผลข้อมูลส่วนบุคคล” หรือ “เรา”) กับผู้ใช้บริการ (“ผู้ควบคุมข้อมูลส่วนบุคคล” หรือ “คุณ”) และเป็นส่วนเสริมของข้อตกลงในส่วนที่เกี่ยวกับการประมวลผลข้อมูลส่วนบุคคล
DPA ฉบับนี้ใช้บังคับเมื่อคุณใช้บริการเพื่อสร้าง โฮสต์ และเผยแพร่เว็บไซต์ที่เก็บรวบรวมหรือประมวลผลข้อมูลส่วนบุคคลของบุคคลที่อยู่ในเขตเศรษฐกิจยุโรป (“EEA”) สหราชอาณาจักร (“UK”) หรือสวิตเซอร์แลนด์ หรือในกรณีอื่นที่กฎหมายคุ้มครองข้อมูลที่ใช้บังคับกำหนด
DPA ฉบับนี้อาจได้รับการแปลเป็นภาษาอื่นเพื่อความสะดวกของคุณ ในกรณีที่ฉบับภาษาอังกฤษกับฉบับแปลใดขัดแย้งหรือไม่สอดคล้องกัน ให้ถือฉบับภาษาอังกฤษเป็นหลัก เว้นแต่กฎหมายที่ใช้บังคับกำหนดให้ใช้หรือให้ถือฉบับแปลเป็นหลัก หรือกำหนดให้ตีความความไม่สอดคล้องใด ๆ ไปในทางที่เป็นคุณแก่คุณ สำหรับผู้ใช้ที่อยู่ในรัฐควิเบก ให้ใช้ฉบับภาษาฝรั่งเศสบังคับ
สารบัญ
- คำนิยาม
- ขอบเขตและบทบาท
- รายละเอียดการประมวลผลข้อมูล
- หน้าที่ของผู้ประมวลผลข้อมูลส่วนบุคคล
- หน้าที่ของผู้ควบคุมข้อมูลส่วนบุคคล
- ผู้ประมวลผลข้อมูลส่วนบุคคลช่วง
- การโอนข้อมูลระหว่างประเทศ
- สิทธิของเจ้าของข้อมูลส่วนบุคคล
- ความปลอดภัยของข้อมูล
- การแจ้งเหตุการละเมิดข้อมูลส่วนบุคคล
- การตรวจสอบและการยืนยันการปฏิบัติตามข้อกำหนด
- การเก็บรักษาและการลบข้อมูล
- ระยะเวลาและการยุติ
- ข้อจำกัดความรับผิด
- ติดต่อเรา
1. คำนิยาม
“กฎหมายคุ้มครองข้อมูลที่ใช้บังคับ” หมายถึง กฎหมายและระเบียบข้อบังคับทั้งหมดที่ใช้บังคับกับการประมวลผลข้อมูลส่วนบุคคลภายใต้ DPA ฉบับนี้ ซึ่งรวมถึง (ตามที่ใช้บังคับ) ระเบียบทั่วไปว่าด้วยการคุ้มครองข้อมูล (EU) 2016/679 (General Data Protection Regulation: “GDPR”) UK GDPR กฎหมายว่าด้วยการคุ้มครองข้อมูลแห่งสหพันธรัฐสวิส (Swiss Federal Act on Data Protection: “FADP”) และ California Consumer Privacy Act (“CCPA”)
“ผู้ควบคุมข้อมูลส่วนบุคคล” หมายถึง บุคคลธรรมดาหรือนิติบุคคลซึ่งกำหนดวัตถุประสงค์และวิธีการของการประมวลผลข้อมูลส่วนบุคคล ในบริบทนี้หมายถึงคุณ ผู้ใช้บริการซึ่งดำเนินการเว็บไซต์ผ่านแพลตฟอร์ม
“เจ้าของข้อมูลส่วนบุคคล” หมายถึง บุคคลธรรมดาที่ระบุตัวตนแล้วหรือที่สามารถระบุตัวตนได้ ซึ่งข้อมูลส่วนบุคคลของบุคคลนั้นได้รับการประมวลผล
“ข้อมูลส่วนบุคคล” หมายถึง ข้อมูลใด ๆ ที่เกี่ยวกับเจ้าของข้อมูลส่วนบุคคลซึ่งได้รับการประมวลผลผ่านบริการ
“การประมวลผล” หมายถึง การดำเนินการใด ๆ ที่กระทำต่อข้อมูลส่วนบุคคล ซึ่งรวมถึงการเก็บรวบรวม การบันทึก การจัดระบบ การจัดโครงสร้าง การจัดเก็บ การปรับเปลี่ยน การดึงข้อมูล การเรียกดู การใช้ การเปิดเผย การเผยแพร่ การจำกัด การลบ หรือการทำลาย
“ผู้ประมวลผลข้อมูลส่วนบุคคล” หมายถึง บุคคลธรรมดาหรือนิติบุคคลซึ่งประมวลผลข้อมูลส่วนบุคคลในนามของผู้ควบคุมข้อมูลส่วนบุคคล ในบริบทนี้หมายถึง Acira AI LLC
“ผู้ประมวลผลข้อมูลส่วนบุคคลช่วง” หมายถึง บุคคลภายนอกใด ๆ ที่ผู้ประมวลผลข้อมูลส่วนบุคคลว่าจ้างให้ประมวลผลข้อมูลส่วนบุคคลในนามของผู้ควบคุมข้อมูลส่วนบุคคล
“ข้อสัญญามาตรฐาน” หรือ “SCCs” หมายถึง ข้อสัญญามาตรฐานสำหรับการโอนข้อมูลส่วนบุคคลไปยังประเทศที่สามซึ่งคณะกรรมาธิการยุโรปรับรอง ในโมดูลที่ใช้บังคับตาม DPA ฉบับนี้ (ดูข้อ 2.7 และ 7.1)
2. ขอบเขตและบทบาท
2.1 ความสัมพันธ์ในการประมวลผล
เมื่อคุณใช้บริการเพื่อสร้างและดำเนินการเว็บไซต์ที่เก็บรวบรวมข้อมูลส่วนบุคคลจากผู้เยี่ยมชมเว็บไซต์ของคุณ (ผ่านแบบฟอร์ม บัญชีผู้ใช้ ความคิดเห็น รีวิว หรือฟีเจอร์แบบโต้ตอบอื่น ๆ) คุณทำหน้าที่เป็น ผู้ควบคุมข้อมูลส่วนบุคคล และเราทำหน้าที่เป็น ผู้ประมวลผลข้อมูลส่วนบุคคล สำหรับข้อมูลส่วนบุคคลของผู้เยี่ยมชมดังกล่าว
2.2 บทบาทของเราในฐานะผู้ควบคุมข้อมูลส่วนบุคคล
เราทำหน้าที่เป็น ผู้ควบคุมข้อมูลส่วนบุคคล อิสระสำหรับข้อมูลส่วนบุคคลที่เราเก็บรวบรวมเพื่อวัตถุประสงค์ของเราเอง ซึ่งรวมถึง ข้อมูลบัญชีของคุณ ข้อมูลการเรียกเก็บเงิน ข้อมูลการวิเคราะห์การใช้งาน ลักษณะทั่วไปของเว็บไซต์ที่ได้มาจากเนื้อหาเว็บไซต์ของคุณ (เช่น อุตสาหกรรมหรือประเภทธุรกิจ) และข้อมูลการดำเนินงานของแพลตฟอร์ม การประมวลผลข้อมูลดังกล่าวอยู่ภายใต้นโยบายความเป็นส่วนตัวของเรา และอยู่นอกขอบเขตของ DPA ฉบับนี้
ผู้ให้บริการชำระเงิน (Merchant of Record) การชำระเงินสำหรับบริการแบบชำระเงินดำเนินการโดยผู้ให้บริการชำระเงินที่เป็นบุคคลภายนอกซึ่งทำหน้าที่เป็น Merchant of Record กล่าวคือ ผู้ขายตามบันทึก สำหรับธุรกรรมของคุณ ซึ่งปัจจุบันคือ Sold through Link, LLC (“Link”) บริษัทในเครือของ Stripe ในฐานะดังกล่าว ผู้ให้บริการเป็นผู้กำหนดวัตถุประสงค์และวิธีการของการประมวลผลรายละเอียดการชำระเงินที่คุณส่งในขั้นตอนการชำระเงิน และจึงทำหน้าที่เป็น ผู้ควบคุมข้อมูลส่วนบุคคลอิสระ ในสิทธิของตนเอง มิใช่ผู้ประมวลผลข้อมูลส่วนบุคคลช่วงของเรา การประมวลผลของผู้ให้บริการอยู่ภายใต้ข้อกำหนดและประกาศความเป็นส่วนตัวของผู้ให้บริการเอง และอยู่นอกขอบเขตของ DPA ฉบับนี้ เราได้รับเฉพาะข้อมูลธุรกรรมและข้อมูลการเรียกเก็บเงินในขอบเขตจำกัดจากผู้ให้บริการ ซึ่งเราประมวลผลในฐานะผู้ควบคุมข้อมูลส่วนบุคคลอิสระตามที่อธิบายไว้ข้างต้น
2.3 การวิเคราะห์ของแพลตฟอร์ม
เราเก็บรวบรวมข้อมูลการวิเคราะห์ขั้นพื้นฐานที่เป็นมิตรต่อความเป็นส่วนตัวเกี่ยวกับผู้เยี่ยมชมเว็บไซต์ (ตามที่อธิบายไว้ในข้อตกลง) สำหรับข้อมูลการวิเคราะห์ เราทำหน้าที่เป็นผู้ควบคุมข้อมูลส่วนบุคคลร่วมกับคุณ เราได้ออกแบบการวิเคราะห์ของเราให้เก็บรวบรวมข้อมูลส่วนบุคคลน้อยที่สุด โดยเราไม่จัดเก็บที่อยู่ IP ดิบ และตัวระบุผู้เยี่ยมชมเป็นแบบนามแฝง (ดูข้อ 3.3) ความรับผิดชอบของผู้ควบคุมข้อมูลส่วนบุคคลร่วมแต่ละฝ่ายมีดังนี้
- Acira AI (ผู้ควบคุมข้อมูลส่วนบุคคลร่วม): กำหนดวิธีการทางเทคนิคของการเก็บรวบรวมข้อมูลการวิเคราะห์ รวมถึงจุดข้อมูลที่เก็บรวบรวม วิธีคำนวณตัวระบุผู้เยี่ยมชม และวิธีรวมข้อมูล เราเป็นผู้รับผิดชอบต่อความปลอดภัยและความสมบูรณ์ของโครงสร้างพื้นฐานด้านการวิเคราะห์ และต่อการตอบข้อสอบถามทั่วไปเกี่ยวกับวิธีการทำงานของการวิเคราะห์บนแพลตฟอร์ม
- คุณ (ผู้ควบคุมข้อมูลส่วนบุคคลร่วม): ดำเนินการเว็บไซต์ที่มีการเก็บรวบรวมข้อมูลการวิเคราะห์ (การวิเคราะห์จัดให้เป็นส่วนสำคัญของบริการบนเว็บไซต์ที่โฮสต์ทั้งหมด) คุณเป็นผู้รับผิดชอบในการเปิดเผยการเก็บรวบรวมข้อมูลการวิเคราะห์ไว้ในนโยบายความเป็นส่วนตัวของเว็บไซต์ของคุณ และในการตอบคำขอของเจ้าของข้อมูลส่วนบุคคลจากผู้เยี่ยมชมเว็บไซต์ของคุณเกี่ยวกับข้อมูลการวิเคราะห์ของผู้เยี่ยมชมนั้น
- จุดติดต่อสำหรับเจ้าของข้อมูลส่วนบุคคล: เจ้าของข้อมูลส่วนบุคคลอาจติดต่อคุณ (เจ้าของเว็บไซต์) เกี่ยวกับข้อมูลการวิเคราะห์ที่เก็บรวบรวมบนเว็บไซต์ของคุณ หากเราได้รับคำขอจากเจ้าของข้อมูลส่วนบุคคลเกี่ยวกับข้อมูลการวิเคราะห์ เราจะแนะนำให้บุคคลนั้นติดต่อคุณ เว้นแต่คุณจะสั่งการเราเป็นอย่างอื่น สำหรับข้อสอบถามทั่วไปเกี่ยวกับแพลตฟอร์ม เจ้าของข้อมูลส่วนบุคคลอาจติดต่อเราได้ที่ legal@acira.ai
2.4 สาระสำคัญของข้อตกลงระหว่างผู้ควบคุมข้อมูลส่วนบุคคลร่วม
ตามมาตรา 26(2) ของ GDPR สาระสำคัญของข้อตกลงระหว่างผู้ควบคุมข้อมูลส่วนบุคคลร่วมสำหรับข้อมูลการวิเคราะห์นี้มีดังนี้ เรา (Acira AI) กำหนดวิธีการทางเทคนิคและจุดข้อมูลที่เก็บรวบรวม คุณ (ผู้ดำเนินการเว็บไซต์) ดำเนินการเว็บไซต์ที่มีการเก็บรวบรวมข้อมูลการวิเคราะห์ และเป็นผู้รับผิดชอบในการเปิดเผยการเก็บรวบรวมนั้นต่อผู้เยี่ยมชมของคุณ เราแต่ละฝ่ายต่างรับผิดชอบต่อหน้าที่ของตนภายใต้กฎหมายคุ้มครองข้อมูลที่ใช้บังคับ คุณเป็นจุดติดต่อหลักสำหรับผู้เยี่ยมชมเว็บไซต์ของคุณเกี่ยวกับข้อมูลการวิเคราะห์ สรุปของข้อตกลงนี้เปิดให้เจ้าของข้อมูลส่วนบุคคลเข้าถึงได้ผ่าน DPA ฉบับนี้และที่ https://www.acira.ai/dpa
2.5 การกำหนดให้เป็นผู้ให้บริการตาม CCPA
ในขอบเขตที่เราประมวลผลข้อมูลส่วนบุคคลที่อยู่ภายใต้ California Consumer Privacy Act (“CCPA”) ในนามของคุณ เราเป็น “ผู้ให้บริการ” (service provider) ของคุณตามนิยามใน Cal. Civ. Code § 1798.140(ag) เราจะไม่
- ขายหรือแบ่งปัน (ตามความหมายของคำเหล่านั้นภายใต้ CCPA) ข้อมูลส่วนบุคคลใด ๆ ที่คุณให้แก่เรา
- เก็บรักษา ใช้ หรือเปิดเผยข้อมูลส่วนบุคคลเพื่อวัตถุประสงค์อื่นใดนอกเหนือจากวัตถุประสงค์ทางธุรกิจที่ระบุไว้ใน DPA ฉบับนี้และข้อตกลง หรือตามที่ CCPA อนุญาตไว้เป็นอย่างอื่น
- เก็บรักษา ใช้ หรือเปิดเผยข้อมูลส่วนบุคคลนอกความสัมพันธ์ทางธุรกิจโดยตรงระหว่างคุณกับเรา
- รวมข้อมูลส่วนบุคคลที่ได้รับจากคุณเข้ากับข้อมูลส่วนบุคคลที่เราได้รับจากหรือในนามของบุคคลอื่น หรือที่เราเก็บรวบรวมจากการมีปฏิสัมพันธ์ของเราเองกับผู้บริโภค เว้นแต่ที่ CCPA อนุญาต
เราอาจได้มาซึ่งลักษณะทางธุรกิจทั่วไปที่ไม่สามารถระบุตัวตนได้ (เช่น การจัดประเภทอุตสาหกรรม) จากเนื้อหาเว็บไซต์ของคุณ เพื่อวัตถุประสงค์ในการให้คำแนะนำผลิตภัณฑ์ที่เกี่ยวข้อง ตามที่อธิบายไว้ในข้อ 2.2 การใช้ในขอบเขตจำกัดนี้ไม่ถือเป็นการขาย การแบ่งปัน หรือการรวมข้อมูลส่วนบุคคลตามความหมายของ CCPA
เรารับรองว่าเราเข้าใจและจะปฏิบัติตามข้อจำกัดเหล่านี้
2.6 การแต่งตั้งผู้แทน
เราแต่งตั้งผู้แทนด้านการคุ้มครองข้อมูลในแต่ละเขตอำนาจศาลที่กฎหมายที่ใช้บังคับกำหนดให้เราต้องแต่งตั้ง และเราระบุผู้แทนดังกล่าวไว้ในนโยบายความเป็นส่วนตัวของเรา เราประเมินกิจกรรมการประมวลผลของเราเทียบกับเกณฑ์การแต่งตั้งผู้แทนของเขตอำนาจศาลที่เกี่ยวข้องกับบริการของเรา รวมถึงมาตรา 14 ของกฎหมายว่าด้วยการคุ้มครองข้อมูลแห่งสหพันธรัฐสวิส (FADP)
2.7 เว็บไซต์ที่เอเจนซีจัดการ
ในกรณีที่เว็บไซต์สร้างหรือดำเนินการผ่านโปรแกรมเอเจนซีของเรา เอเจนซี (“เอเจนซี”) ใช้บริการเพื่อสร้างและจัดการเว็บไซต์ในนามของลูกค้าของเอเจนซีเอง (“ลูกค้าปลายทาง”) ในความตกลงดังกล่าว
- ลูกค้าปลายทาง (หรือเอเจนซี ในกรณีที่เอเจนซีดำเนินการเว็บไซต์เพื่อวัตถุประสงค์ของตนเอง) เป็น ผู้ควบคุมข้อมูลส่วนบุคคล ของข้อมูลส่วนบุคคลของผู้เยี่ยมชมที่เก็บรวบรวมผ่านเว็บไซต์ที่อยู่ในการจัดการ
- ในกรณีที่เอเจนซีทำหน้าที่เป็น ผู้ประมวลผลข้อมูลส่วนบุคคล ให้แก่ลูกค้าปลายทางของตน เราทำหน้าที่เป็น ผู้ประมวลผลข้อมูลส่วนบุคคลช่วง ที่เอเจนซีว่าจ้าง และข้อสัญญามาตรฐานระหว่างผู้ประมวลผลข้อมูลส่วนบุคคลกับผู้ประมวลผลข้อมูลส่วนบุคคลช่วง (โมดูลที่สาม) ใช้บังคับกับการเชื่อมโยงนั้น เพิ่มเติมจากโมดูลที่อธิบายไว้ในข้อ 7 ในกรณีที่เอเจนซีเป็น ผู้ควบคุมข้อมูลส่วนบุคคล เอง เราทำหน้าที่เป็น ผู้ประมวลผลข้อมูลส่วนบุคคล ของเอเจนซีตามที่อธิบายไว้ใน DPA ฉบับนี้
- เอเจนซีเป็นผู้รับผิดชอบในการเข้าทำข้อตกลงการประมวลผลข้อมูลกับลูกค้าปลายทางแต่ละรายโดยมีข้อกำหนดที่สอดคล้องกับ DPA ฉบับนี้ และในการดูแลให้ตนมีอำนาจสั่งการเราในนามของลูกค้าปลายทาง
- เจ้าหน้าที่ของเอเจนซีที่ได้รับสิทธิเข้าถึงเว็บไซต์ที่อยู่ในการจัดการ อาจเข้าถึงข้อมูลส่วนบุคคลของผู้เยี่ยมชมที่จัดเก็บไว้สำหรับเว็บไซต์นั้น (รวมถึงการส่งแบบฟอร์ม ข้อมูลเซสชัน และระเบียนในตารางผู้ใช้) เพื่อสร้าง จัดการ และดำเนินการเว็บไซต์ เอเจนซีเป็นผู้รับผิดชอบในการจำกัดและกำกับดูแลการเข้าถึงดังกล่าวตามกฎหมายคุ้มครองข้อมูลที่ใช้บังคับ
ข้อกำหนดของโปรแกรมเอเจนซี รวมถึงหน้าที่ของเอเจนซี กำหนดไว้ในข้อกำหนดสำหรับเอเจนซีของ Acira AI ที่ https://www.acira.ai/agency-terms
3. รายละเอียดการประมวลผลข้อมูล
3.1 เรื่องและระยะเวลา
การประมวลผลข้อมูลส่วนบุคคลภายใต้ DPA ฉบับนี้ดำเนินการเพื่อวัตถุประสงค์ในการให้บริการตามที่อธิบายไว้ในข้อตกลง และจะดำเนินต่อไปตลอดระยะเวลาของข้อตกลง
3.2 ลักษณะและวัตถุประสงค์ของการประมวลผล
เราประมวลผลข้อมูลส่วนบุคคลเพื่อ
- โฮสต์และให้บริการเนื้อหาเว็บไซต์ของคุณ
- จัดเก็บและจัดการข้อมูลที่ส่งผ่านแบบฟอร์มและฟีเจอร์แบบโต้ตอบของเว็บไซต์ของคุณ
- ดูแลรักษาบัญชีผู้ใช้และเซสชันสำหรับพื้นที่ที่ได้รับการป้องกันของเว็บไซต์ของคุณ
- ส่งการสื่อสารทางอีเมลในนามของคุณ
- ส่งต่ออีเมลที่ได้รับที่ที่อยู่อีเมลบนโดเมนที่กำหนดเองของคุณ
- ดำเนินการอนุมาน AI ที่โค้ดของเว็บไซต์ของคุณเองร้องขอ (ไม่มีการจัดเก็บคำขอและคำตอบไว้)
- สร้างคำอธิบายและเมทาดาทาที่ขับเคลื่อนด้วย AI สำหรับไฟล์ที่อัปโหลด
- แปลงไฟล์ที่อัปโหลดเป็นรูปแบบที่ปรับให้เหมาะสมสำหรับเว็บ
- ให้บริการการวิเคราะห์ผู้เยี่ยมชม
- ประมวลผลระเบียนของเว็บไซต์ของคุณด้วยผู้ช่วย AI เมื่อคุณขอให้ผู้ช่วยอ่านหรือดำเนินการกับระเบียนเหล่านั้น
- สร้างเอกสาร PDF จากเทมเพลตของเว็บไซต์ของคุณ
- รันงานเบื้องหลัง งานตามกำหนดเวลา และระบบอัตโนมัติที่คุณกำหนดค่าไว้
- ส่งคำขอเครือข่ายขาออกที่เริ่มต้นโดยโค้ดของเว็บไซต์ของคุณเอง (เช่น เว็บฮุกและการเรียก API ภายนอก)
- จับภาพหน้าจอของหน้าเว็บไซต์ของคุณเพื่อการตรวจสอบการออกแบบและการบังคับใช้นโยบายด้านเนื้อหา
- ตรวจจับและป้องกันสแปมและการใช้งานในทางที่ผิด (รวมถึงการป้องกันบอตแบบอัตโนมัติ)
- ดำเนินการกลั่นกรองเนื้อหาสำหรับไฟล์ที่อัปโหลด
- ตรวจสอบเนื้อหาเว็บไซต์ในระหว่างการเผยแพร่เพื่อการปฏิบัติตามนโยบายด้านเนื้อหาของแพลตฟอร์ม
- จัดการการตั้งค่าการเลือกไม่รับอีเมลสำหรับผู้รับอีเมลของเว็บไซต์ของคุณ
- อำนวยความสะดวกในการสื่อสารผ่านช่องทางแบบเรียลไทม์บนเว็บไซต์ของคุณผ่านการเชื่อมต่อ WebSocket (ข้อความเป็นแบบชั่วคราวและไม่มีการจัดเก็บถาวร)
- จัดให้มีการเข้าถึงเนื้อหาและข้อมูลเว็บไซต์ของคุณในเชิงโปรแกรมผ่านอินเทอร์เฟซบรรทัดคำสั่ง (CLI) และ API เชิงโปรแกรมอื่น ๆ ตามคำสั่งของคุณ (รวมถึงการดึงและการส่งออกเนื้อหาไปยังสภาพแวดล้อมภายในเครื่องของคุณ)
- เก็บรักษาบันทึกข้อผิดพลาดและบันทึกการวินิจฉัยเพื่อความน่าเชื่อถือของแพลตฟอร์มและการแก้ไขปัญหา (บันทึกข้อผิดพลาดของแพลตฟอร์มอาจรวมถึงที่อยู่ IP และเมทาดาทาของคำขอ ระยะเวลาการเก็บรักษากำหนดไว้ในข้อ 12.1)
3.3 ประเภทของข้อมูลส่วนบุคคล
ประเภทของข้อมูลส่วนบุคคลที่ประมวลผลขึ้นอยู่กับสิ่งที่คุณเก็บรวบรวมผ่านเว็บไซต์ของคุณ ซึ่งอาจรวมถึง
- ชื่อและข้อมูลติดต่อ
- ที่อยู่อีเมล
- ข้อความและการส่งแบบฟอร์ม
- ไฟล์ที่ผู้เยี่ยมชมเว็บไซต์อัปโหลด (เช่น รูปภาพและเอกสาร)
- ข้อมูลประจำตัวของบัญชีผู้ใช้ (จัดเก็บในรูปแบบแฮช)
- ข้อมูลเซสชัน
- ที่อยู่ IP (ไม่มีการจัดเก็บ: ที่อยู่ถูกใช้ระหว่างการส่งเพื่อกำหนดเส้นทางของคำขอ ระบุประเทศและภูมิภาค และเพื่อการป้องกันบอต ในกรณีที่ตัวระบุต้องคงอยู่ ได้แก่ การวิเคราะห์และการจำกัดอัตราการเรียกใช้ จะเก็บไว้เฉพาะค่าแฮชแบบมีคีย์รายเว็บไซต์เท่านั้น และตัวระบุสำหรับการวิเคราะห์จะหมุนเวียนทุกวัน การส่งแบบฟอร์มจะบันทึกประเทศและภูมิภาค ไม่ใช่ที่อยู่ โค้ดหน้าเว็บของคุณเองสามารถอ่านที่อยู่ IP ของผู้เยี่ยมชมได้ สิ่งใดที่คุณเลือกจัดเก็บถือเป็นการเก็บรวบรวมของคุณเอง ซึ่งคุณเป็นผู้ควบคุมข้อมูลส่วนบุคคล)
- ข้อมูลเบราว์เซอร์และอุปกรณ์
- ข้อมูลตำแหน่งที่ตั้ง (ระดับประเทศและภูมิภาค ซึ่งได้มาจาก IP)
- บันทึกการเลือกไม่รับอีเมล (ที่อยู่อีเมลของผู้รับและสิ่งที่ผู้รับเลือกไม่รับ ซึ่งเปิดให้คุณเข้าถึงได้เพื่อให้คุณสามารถปฏิบัติตามและจัดการรายการผู้เลือกไม่รับของเว็บไซต์ของคุณ)
- ผลการจัดประเภทสแปม (การส่งนั้นถูกพิจารณาว่าเป็นสแปมหรือไม่)
- ข้อมูลบันทึกข้อผิดพลาดและบันทึกการวินิจฉัย (พาธของคำขอ รายละเอียดข้อผิดพลาด และในบันทึกข้อผิดพลาดของแพลตฟอร์ม ที่อยู่ IP ระยะเวลาการเก็บรักษากำหนดไว้ในข้อ 12.1)
3.4 ประเภทของเจ้าของข้อมูลส่วนบุคคล
- ผู้เยี่ยมชมเว็บไซต์ของคุณ
- ผู้ใช้ที่สร้างบัญชีบนเว็บไซต์ของคุณ
- ผู้ใช้ที่ส่งแบบฟอร์มบนเว็บไซต์ของคุณ
- ผู้ใช้ที่ส่งความคิดเห็น รีวิว หรือผลงานอื่น ๆ บนเว็บไซต์ของคุณ
4. หน้าที่ของผู้ประมวลผลข้อมูลส่วนบุคคล
เราจะ
- ประมวลผลข้อมูลส่วนบุคคลตามคำสั่งที่เป็นลายลักษณ์อักษรของคุณเท่านั้น เว้นแต่กฎหมายที่ใช้บังคับกำหนดให้ต้องประมวลผล (ในกรณีดังกล่าว เราจะแจ้งให้คุณทราบถึงข้อกำหนดทางกฎหมายนั้นก่อนการประมวลผล เว้นแต่กฎหมายห้ามไว้)
- ดูแลให้บุคคลที่ได้รับอนุญาตให้ประมวลผลข้อมูลส่วนบุคคลได้ผูกพันตนที่จะรักษาความลับ หรืออยู่ภายใต้หน้าที่ตามกฎหมายที่เหมาะสมในการรักษาความลับ
- ดำเนินมาตรการรักษาความปลอดภัยเชิงเทคนิคและเชิงองค์กรที่เหมาะสมตามที่อธิบายไว้ในข้อ 9
- ปฏิบัติตามเงื่อนไขในการว่าจ้างผู้ประมวลผลข้อมูลส่วนบุคคลช่วงตามที่กำหนดไว้ในข้อ 6
- ช่วยเหลือคุณ โดยคำนึงถึงลักษณะของการประมวลผล ในการตอบคำขอของเจ้าของข้อมูลส่วนบุคคลที่ใช้สิทธิของตนภายใต้กฎหมายคุ้มครองข้อมูลที่ใช้บังคับ
- ช่วยเหลือคุณในการดูแลให้มีการปฏิบัติตามหน้าที่ของคุณภายใต้มาตรา 32-36 ของ GDPR (ความปลอดภัย การแจ้งเหตุการละเมิด การประเมินผลกระทบด้านการคุ้มครองข้อมูล และการปรึกษาหารือล่วงหน้า) โดยคำนึงถึงลักษณะของการประมวลผลและข้อมูลที่เรามีอยู่ ในกรณีที่การใช้บริการของคุณเกี่ยวข้องกับการประมวลผลที่มีความเสี่ยงสูงซึ่งอาจต้องมีการประเมินผลกระทบด้านการคุ้มครองข้อมูล (DPIA) เราจะให้ข้อมูลเกี่ยวกับกิจกรรมการประมวลผล มาตรการเชิงเทคนิคและเชิงองค์กร และผู้ประมวลผลข้อมูลส่วนบุคคลช่วงของเราแก่คุณ เพื่อสนับสนุนการประเมินของคุณ
- ช่วยเหลือคุณในการปฏิบัติตามหน้าที่ของคุณภายใต้มาตรา 22 ของ GDPR (การตัดสินใจเกี่ยวกับบุคคลโดยอัตโนมัติ) โดยให้ข้อมูลเกี่ยวกับการประมวลผลโดยอัตโนมัติใด ๆ ที่ดำเนินการในนามของคุณ รวมถึงการกลั่นกรองเนื้อหา การตรวจจับสแปม และการป้องกันบอต และโดยอำนวยความสะดวกให้มีการตรวจสอบการตัดสินใจโดยอัตโนมัติโดยมนุษย์เมื่อมีการร้องขอ
- แจ้งให้คุณทราบหากเราเห็นว่าคำสั่งจากคุณฝ่าฝืนกฎหมายคุ้มครองข้อมูลที่ใช้บังคับ
- ลบหรือส่งคืนข้อมูลส่วนบุคคลทั้งหมดตามที่คุณเลือกหลังจากสิ้นสุดการให้บริการ และลบสำเนาที่มีอยู่ เว้นแต่กฎหมายที่ใช้บังคับกำหนดให้ต้องจัดเก็บไว้
- จัดให้คุณได้รับข้อมูลทั้งหมดที่จำเป็นเพื่อแสดงให้เห็นถึงการปฏิบัติตามหน้าที่ที่กำหนดไว้ใน DPA ฉบับนี้ และยินยอมและมีส่วนร่วมในการตรวจสอบ รวมถึงการตรวจสถานที่ ตามที่อธิบายไว้ในข้อ 11
5. หน้าที่ของผู้ควบคุมข้อมูลส่วนบุคคล
คุณจะ
- ดูแลให้การเก็บรวบรวมและการประมวลผลข้อมูลส่วนบุคคลของคุณผ่านเว็บไซต์ของคุณเป็นไปตามกฎหมายคุ้มครองข้อมูลที่ใช้บังคับ
- จัดทำประกาศความเป็นส่วนตัวที่เหมาะสมแก่ผู้เยี่ยมชมเว็บไซต์ของคุณ ซึ่งอธิบายแนวปฏิบัติในการเก็บรวบรวมข้อมูลของคุณ รวมถึงการเปิดเผยเกี่ยวกับการวิเคราะห์ในระดับแพลตฟอร์ม การตรวจจับสแปม และการป้องกันบอต
- ขอความยินยอมที่จำเป็นทั้งหมด หรือจัดให้มีฐานทางกฎหมายอื่นที่ชอบด้วยกฎหมายสำหรับการประมวลผลข้อมูลส่วนบุคคลผ่านเว็บไซต์ของคุณ
- ดูแลให้คำสั่งของคุณต่อเราเกี่ยวกับการประมวลผลข้อมูลส่วนบุคคลเป็นไปตามกฎหมายคุ้มครองข้อมูลที่ใช้บังคับ
- รับผิดชอบต่อความถูกต้อง คุณภาพ และความชอบด้วยกฎหมายของข้อมูลส่วนบุคคลที่ส่งให้แก่เราผ่านเว็บไซต์ของคุณ
การใช้บริการถือว่าคุณสั่งการให้เราดำเนินกิจกรรมการประมวลผลต่อไปนี้ในนามของคุณ ซึ่งเป็นส่วนหนึ่งของการดำเนินงานมาตรฐานของแพลตฟอร์ม ได้แก่ การกลั่นกรองเนื้อหาของไฟล์ที่อัปโหลด การตรวจสอบเนื้อหาเว็บไซต์ที่เผยแพร่ตามนโยบายด้านเนื้อหา การตรวจจับสแปมในการส่งแบบฟอร์ม (รวมถึงการคัดกรองเนื้อหาของแบบฟอร์มด้วย AI เว้นแต่คุณจะปิดใช้งาน) และการป้องกันบอตแบบอัตโนมัติ กิจกรรมเหล่านี้เป็นคำสั่งที่เป็นลายลักษณ์อักษรตามมาตรา 28(3)(a) ของ GDPR
6. ผู้ประมวลผลข้อมูลส่วนบุคคลช่วง
6.1 ผู้ประมวลผลข้อมูลส่วนบุคคลช่วงที่ได้รับอนุญาต
คุณให้การอนุญาตทั่วไปแก่เราในการว่าจ้างผู้ประมวลผลข้อมูลส่วนบุคคลช่วงเพื่อช่วยในการให้บริการ ผู้ประมวลผลข้อมูลส่วนบุคคลช่วงของเราในปัจจุบันระบุไว้ด้านล่างและที่ https://www.acira.ai/dpa
6.2 รายชื่อผู้ประมวลผลข้อมูลส่วนบุคคลช่วงในปัจจุบัน
| ผู้ประมวลผลข้อมูลส่วนบุคคลช่วง |
วัตถุประสงค์ |
สถานที่ตั้ง |
| Amazon Web Services (AWS) |
โครงสร้างพื้นฐานคลาวด์ การประมวลผล การจัดเก็บ ฐานข้อมูล การส่งอีเมล การจดทะเบียนโดเมน การกลั่นกรองเนื้อหา การตรวจจับภาษา และการอนุมาน AI (ซึ่งอาจรันโมเดลที่พัฒนาโดย AWS หรือโดยบุคคลภายนอกบนโครงสร้างพื้นฐานของ AWS) สำหรับผู้ดำเนินการเว็บไซต์ที่มีถิ่นที่อยู่ในสหภาพยุโรป โปรดดูข้อ 7.1 |
สหรัฐอเมริกาและสหภาพยุโรป (สตอกโฮล์ม) |
| Cloudflare |
โฮสติ้งที่เอดจ์ CDN DNS SSL การส่งมอบเว็บไซต์ การจัดเก็บถาวร การวิเคราะห์ การป้องกันบอต การตรวจจับสแปมที่ใช้ AI (ซึ่งรันโมเดลของบุคคลภายนอกบนโครงสร้างพื้นฐานของ Cloudflare เอง) และการจับภาพหน้าจอเว็บไซต์ (Browser Rendering) สำหรับผู้ดำเนินการเว็บไซต์ที่มีถิ่นที่อยู่ในสหภาพยุโรป โปรดดูข้อ 7.1 |
ทั่วโลก (พร้อมที่จัดเก็บข้อมูลภายใต้เขตอำนาจของสหภาพยุโรปสำหรับบัญชีในสหภาพยุโรป) |
| Fireworks AI |
การสร้างข้อความด้วย AI AI แบบสนทนา การสร้างเนื้อหา และการอนุมาน AI ที่โค้ดของเว็บไซต์ของคุณเองร้องขอ ข้อมูลส่วนบุคคลของผู้เยี่ยมชมจะไม่ถูกส่งไปยัง Fireworks AI หรือ xAI เว้นแต่จะส่งไปยัง Fireworks AI ในกรณีที่โค้ดของเว็บไซต์ของคุณเองใส่ข้อมูลดังกล่าวไว้ในคำขอการอนุมาน AI หรือในกรณีที่คุณขอให้ผู้ช่วย AI อ่านหรือดำเนินการกับระเบียนของเว็บไซต์ของคุณ ในทั้งสองกรณี Fireworks AI จะประมวลผลข้อมูลดังกล่าวตามคำสั่งของคุณ ประมวลผลภายใต้ข้อกำหนดที่ห้ามการใช้เพื่อการฝึกและจำกัดการเก็บรักษา |
สหรัฐอเมริกาและสถานที่อื่นที่ผู้ให้บริการดำเนินงาน |
| xAI (SpaceXAI LLC) |
การสร้างและแก้ไขภาพด้วย AI (พรอมต์ข้อความ และสำหรับการแก้ไขภาพ ภาพต้นฉบับที่คุณจัดให้) ประมวลผลภายใต้ข้อกำหนดที่ห้ามการใช้เพื่อการฝึกและจำกัดการเก็บรักษา |
สหรัฐอเมริกาและสถานที่อื่นที่ผู้ให้บริการดำเนินงาน |
| BrightData |
การเก็บรวบรวมข้อมูลสาธารณะจากเว็บ (เพื่อช่วยเหลือผู้ใช้ในระหว่างการสร้างเว็บไซต์ และเพื่อดึงหน้าเว็บที่ผู้ช่วย AI ได้รับการขอให้อ่าน) การติดตามคีย์เวิร์ดใน SERP (สำหรับแผนที่เกี่ยวข้อง) |
อิสราเอล / ทั่วโลก |
| CloudConvert (Lunaweb GmbH ประเทศเยอรมนี) |
การแปลงรูปแบบไฟล์ |
สหรัฐอเมริกา (เวอร์จิเนีย) |
การประมวลผลการชำระเงินดำเนินการโดย Merchant of Record ของเรา (Link ซึ่งเป็นบริษัทในเครือของ Stripe) ซึ่งทำหน้าที่เป็นผู้ควบคุมข้อมูลส่วนบุคคลอิสระ มิใช่ผู้ประมวลผลข้อมูลส่วนบุคคลช่วง และจึงไม่ได้ระบุไว้ข้างต้น โปรดดูข้อ 2.2
6.3 การเปลี่ยนแปลงผู้ประมวลผลข้อมูลส่วนบุคคลช่วง
การเปลี่ยนแปลงรายชื่อผู้ประมวลผลข้อมูลส่วนบุคคลช่วงกระทำภายใต้ข้อ 6.3 นี้เท่านั้น และไม่ถือเป็นการเปลี่ยนแปลง DPA ฉบับนี้ภายใต้ข้อ 13 เราจะแจ้งการเปลี่ยนแปลงใด ๆ ที่ตั้งใจจะทำต่อรายชื่อผู้ประมวลผลข้อมูลส่วนบุคคลช่วงสำหรับบริการที่คุณใช้อยู่ในปัจจุบันล่วงหน้าอย่างน้อยสิบห้า (15) วันก่อนที่ผู้ประมวลผลข้อมูลส่วนบุคคลช่วงรายใหม่จะเริ่มประมวลผลข้อมูลส่วนบุคคล โดยการปรับปรุงรายชื่อผู้ประมวลผลข้อมูลส่วนบุคคลช่วงที่ https://www.acira.ai/dpa และทางอีเมล หากคุณได้สมัครรับการแจ้งเตือนเกี่ยวกับผู้ประมวลผลข้อมูลส่วนบุคคลช่วง คุณอาจสมัครรับการแจ้งเตือนการเปลี่ยนแปลงผู้ประมวลผลข้อมูลส่วนบุคคลช่วงได้โดยส่งอีเมลไปที่ legal@acira.ai โดยใช้หัวเรื่อง “Subprocessor Notifications” เมื่อเรานำเสนอฟีเจอร์หรือบริการใหม่ที่เกี่ยวข้องกับผู้ประมวลผลข้อมูลส่วนบุคคลช่วงเพิ่มเติม ผู้ประมวลผลข้อมูลส่วนบุคคลช่วงเหล่านั้นจะได้รับการเปิดเผย ณ เวลาที่ฟีเจอร์หรือบริการนั้นเปิดให้ใช้งาน การใช้ฟีเจอร์หรือบริการใหม่ของคุณถือเป็นการยอมรับผู้ประมวลผลข้อมูลส่วนบุคคลช่วงที่เปิดเผยไว้สำหรับฟีเจอร์หรือบริการนั้น ในกรณีที่เราต้องเปลี่ยนผู้ประมวลผลข้อมูลส่วนบุคคลช่วงอย่างเร่งด่วนด้วยเหตุผลด้านความปลอดภัยหรือความต่อเนื่อง เราจะแจ้งให้คุณทราบโดยเร็วที่สุดเท่าที่ทำได้ หากคุณมีข้อคัดค้านที่สมเหตุสมผลต่อผู้ประมวลผลข้อมูลส่วนบุคคลช่วงรายใหม่ที่ประมวลผลข้อมูลสำหรับบริการที่มีอยู่ คุณอาจแจ้งให้เราทราบเป็นลายลักษณ์อักษรภายในสิบห้า (15) วันนับแต่วันที่ได้รับแจ้ง เราจะร่วมมือกับคุณโดยสุจริตเพื่อจัดการข้อกังวลของคุณ หากเราไม่สามารถแก้ไขข้อคัดค้านให้เป็นที่พอใจของคุณตามสมควรได้ คุณอาจยุติข้อตกลงโดยส่งหนังสือแจ้งเป็นลายลักษณ์อักษร
6.4 หน้าที่ของผู้ประมวลผลข้อมูลส่วนบุคคลช่วง
เราจะเข้าทำข้อตกลงเป็นลายลักษณ์อักษรกับผู้ประมวลผลข้อมูลส่วนบุคคลช่วงแต่ละราย ซึ่งกำหนดหน้าที่ด้านการคุ้มครองข้อมูลที่ให้ความคุ้มครองไม่น้อยกว่าที่กำหนดไว้ใน DPA ฉบับนี้ เรายังคงต้องรับผิดต่อการกระทำและการละเว้นการกระทำของผู้ประมวลผลข้อมูลส่วนบุคคลช่วงของเรา ในขอบเขตเดียวกับที่เราจะต้องรับผิดหากเราให้บริการนั้นเองโดยตรง
7. การโอนข้อมูลระหว่างประเทศ
7.1 กลไกการโอน
บริการโฮสต์อยู่ในสหรัฐอเมริกาเป็นหลัก ข้อมูลส่วนบุคคลที่ประมวลผลผ่านบริการอาจถูกโอนไปยังและประมวลผลในสหรัฐอเมริกาและประเทศอื่นที่ผู้ประมวลผลข้อมูลส่วนบุคคลช่วงของเราดำเนินงานอยู่ ผู้ให้บริการอนุมาน AI ของเรา (Fireworks AI และ xAI) และผู้ให้บริการแปลงไฟล์ของเรา (CloudConvert) ประมวลผลข้อมูลในสหรัฐอเมริกา และผู้ให้บริการอนุมาน AI ของเราอาจประมวลผลข้อมูลในสถานที่อื่นที่ตนดำเนินงานอยู่ด้วย BrightData อาจประมวลผลข้อมูลในอิสราเอลและสถานที่อื่นทั่วโลก Cloudflare ประมวลผลข้อมูล ณ ตำแหน่งเอดจ์ทั่วโลก
การจัดเก็บข้อมูลภายในสหภาพยุโรป: สำหรับเว็บไซต์ที่ประเทศที่ดำเนินการ ซึ่งกำหนดไว้เมื่อสร้างเว็บไซต์และก่อนที่เว็บไซต์จะเปิดใช้งานจริง เป็นรัฐสมาชิกของสหภาพยุโรป (“ผู้ดำเนินการเว็บไซต์ที่มีถิ่นที่อยู่ในสหภาพยุโรป” ทั้งนี้ไม่รวมประเทศอื่นใน EEA สหราชอาณาจักร และสวิตเซอร์แลนด์) เราใช้มาตรการการจัดเก็บข้อมูลภายในพื้นที่ดังต่อไปนี้ เพื่อลดการโอนข้อมูลส่วนบุคคลของผู้เยี่ยมชมออกนอกสหภาพยุโรปให้น้อยที่สุด
- การจัดเก็บ: ข้อมูลผู้เยี่ยมชมในที่จัดเก็บถาวรที่เอดจ์ รวมถึงการส่งแบบฟอร์ม ข้อมูลเซสชัน และข้อมูลในตารางผู้ใช้ ถูกจำกัดตามเขตอำนาจให้อยู่ในและจัดเก็บภายในสหภาพยุโรป
- การประมวลผลอัตโนมัติที่เกี่ยวข้องกับผู้เยี่ยมชม: การดำเนินการที่เกิดขึ้นโดยอัตโนมัติจากกิจกรรมของผู้เยี่ยมชม รวมถึงการแจ้งเตือนเกี่ยวกับระเบียนใหม่ในฐานข้อมูลของเว็บไซต์ การส่งอีเมลธุรกรรม และการแปลด้วยเครื่องของเนื้อหาในฐานข้อมูลของเว็บไซต์เป็นภาษาเพิ่มเติมของเว็บไซต์ จะได้รับการประมวลผลในสหภาพยุโรป (สตอกโฮล์ม)
- การเข้าถึงเพื่อการจัดการแพลตฟอร์ม: เมื่อคุณเข้าถึงข้อมูลผู้เยี่ยมชมของเว็บไซต์ของคุณผ่านแดชบอร์ดของแพลตฟอร์ม อินเทอร์เฟซแบบสนทนา (รวมถึงเมื่อคุณขอให้ผู้ช่วย AI อ่านหรือดำเนินการกับระเบียนของเว็บไซต์ของคุณ ซึ่งจากนั้นจะได้รับการประมวลผลโดยผู้ให้บริการอนุมาน AI ของเรา คือ Fireworks AI ในสหรัฐอเมริกา) หรืออินเทอร์เฟซบรรทัดคำสั่ง (CLI) หรือ API เชิงโปรแกรมอื่น ๆ (ตัวอย่างเช่น การดูการส่งแบบฟอร์ม การจัดการระเบียนผู้ใช้ หรือการส่งออกเนื้อหาไปยังสภาพแวดล้อมภายในเครื่องของคุณ) ข้อมูลนี้อาจได้รับการประมวลผลผ่านโครงสร้างพื้นฐานของเราในสหรัฐอเมริกาเพื่อดำเนินการตามคำขอของคุณ และในกรณีที่คุณใช้ CLI หรืออินเทอร์เฟซเชิงโปรแกรม อาจถูกส่งไปยังและจัดเก็บในสภาพแวดล้อมที่คุณรันเครื่องมือเหล่านั้น การโอนเหล่านี้เกิดขึ้นตามความต้องการ เริ่มต้นโดยคุณ (ผู้ควบคุมข้อมูลส่วนบุคคล) และได้รับการคุ้มครองโดยกลไกการโอนและมาตรการเสริมที่อธิบายไว้ด้านล่างในขอบเขตที่ข้อมูลยังคงอยู่ภายในโครงสร้างพื้นฐานของเรา เมื่อคุณส่งออกหรือดึงข้อมูลส่วนบุคคลไปยังสภาพแวดล้อมของคุณเอง (เช่น เครื่องภายในหรือเครื่องมือพัฒนาของบุคคลภายนอก) คุณเป็นผู้รับผิดชอบต่อความปลอดภัยและการจัดการข้อมูลนั้นอย่างชอบด้วยกฎหมาย มาตรการการจัดเก็บข้อมูลภายในเขตอำนาจและมาตรการทางเทคนิคอื่นของเราไม่ครอบคลุมถึงข้อมูลส่วนบุคคลหลังจากที่ข้อมูลนั้นออกจากโครงสร้างพื้นฐานของเราแล้ว
- บันทึกการวินิจฉัย: บันทึกข้อผิดพลาดและบันทึกคอนโซลที่เว็บไซต์ของคุณสร้างขึ้น ซึ่งเป็นผลลัพธ์การวินิจฉัยที่แสดงให้คุณเห็นในหน้าบันทึก (Logs) ของแพลตฟอร์ม จะเก็บรักษาไว้บนโครงสร้างพื้นฐานของเราในสหรัฐอเมริกาตามระยะเวลาที่กำหนดไว้ในข้อ 12.1 บันทึกเหล่านี้เป็นบันทึกการดำเนินงานที่เก็บไว้เพื่อการตรวจดูของคุณเอง และไม่ได้มีไว้เพื่อบรรจุข้อมูลส่วนบุคคลของผู้เยี่ยมชม คุณเป็นผู้ควบคุมสิ่งที่โค้ดของเว็บไซต์ของคุณเองเขียนลงในบันทึกเหล่านั้น
- การอนุมาน AI ที่เว็บไซต์ของคุณร้องขอ: เมื่อโค้ดของเว็บไซต์ของคุณเองร้องขอการอนุมาน AI คำขอจะผ่านโครงสร้างพื้นฐานของเราในสหภาพยุโรป (สตอกโฮล์ม) และได้รับการประมวลผลโดยผู้ให้บริการการอนุมาน AI ของเรา คือ Fireworks AI ในสหรัฐอเมริกา ฟีเจอร์นี้ไม่มีการประมวลผลที่จำกัดไว้ภายในสหภาพยุโรป คุณเป็นผู้ควบคุมสิ่งที่โค้ดของเว็บไซต์ของคุณส่งไป รวมถึงข้อมูลส่วนบุคคลใด ๆ ของผู้เยี่ยมชม และการโอนเหล่านี้อยู่ภายใต้กลไกการโอนด้านล่าง
- การประมวลผลอื่นนอกสหภาพยุโรป: ข้อมูลการวิเคราะห์และข้อมูลที่ประมวลผลโดยโครงสร้างพื้นฐานคลาวด์ของเราในสหรัฐอเมริกาเพื่อการกลั่นกรองเนื้อหาและการอนุมาน AI อาจยังคงถูกโอนไปยังสหรัฐอเมริกา และการแปลงไฟล์ดำเนินการในสหรัฐอเมริกา การจัดประเภทสแปมของการส่งแบบฟอร์มด้วย AI รันบนเครือข่ายทั่วโลกของ Cloudflare และไม่ได้ถูกจำกัดไว้ภายในสหภาพยุโรป การโอนเหล่านี้อยู่ภายใต้กลไกการโอนด้านล่าง
สำหรับการโอนข้อมูลส่วนบุคคลจาก EEA สหราชอาณาจักร หรือสวิตเซอร์แลนด์ ไปยังประเทศที่ไม่ได้รับการรับรองว่ามีระดับการคุ้มครองข้อมูลที่เพียงพอ เราอาศัย
- ข้อสัญญามาตรฐาน (SCCs): เรารวมข้อสัญญามาตรฐานของคณะกรรมาธิการยุโรปไว้ใน DPA ฉบับนี้โดยการอ้างอิง ได้แก่ โมดูลที่หนึ่ง (ผู้ควบคุมข้อมูลส่วนบุคคลถึงผู้ควบคุมข้อมูลส่วนบุคคล) สำหรับข้อมูลการวิเคราะห์ซึ่งเราทำหน้าที่เป็นผู้ควบคุมข้อมูลส่วนบุคคลร่วม (ดูข้อ 2.3) และโมดูลที่สอง (ผู้ควบคุมข้อมูลส่วนบุคคลถึงผู้ประมวลผลข้อมูลส่วนบุคคล) สำหรับข้อมูลส่วนบุคคลอื่นทั้งหมดที่ประมวลผลในนามของคุณ SCCs ดูได้ที่ https://commission.europa.eu/law/law-topic/data-protection/international-dimension-data-protection/standard-contractual-clauses-scc_en
- ภาคผนวกการโอนข้อมูลระหว่างประเทศของสหราชอาณาจักร (UK International Data Transfer Addendum): สำหรับการโอนจากสหราชอาณาจักร ให้ใช้ภาคผนวกของสหราชอาณาจักรต่อ SCCs ของสหภาพยุโรป
- กลไกการโอนข้อมูลของสวิตเซอร์แลนด์: สำหรับการโอนจากสวิตเซอร์แลนด์ ให้ใช้ SCCs พร้อมการปรับแก้ตามที่ FADP ของสวิตเซอร์แลนด์กำหนด
เพื่อวัตถุประสงค์ของ SCCs คู่สัญญาตกลงว่า (a) ผู้ส่งออกข้อมูลคือคุณ และผู้นำเข้าข้อมูลคือ Acira AI LLC (b) เอกสารแนบ I.B (คำอธิบายการโอน) ได้รับการกรอกโดยข้อ 3 ของ DPA ฉบับนี้ (c) เอกสารแนบ II (มาตรการเชิงเทคนิคและเชิงองค์กร) ได้รับการกรอกโดยข้อ 7.2 และข้อ 9 ของ DPA ฉบับนี้ (d) สำหรับข้อ 9 ของ SCCs ให้ใช้ทางเลือกที่ 2 (การอนุญาตทั่วไปเป็นลายลักษณ์อักษร) โดยมีระยะเวลาการแจ้งตามที่กำหนดไว้ในข้อ 6.3 (e) ไม่ใช้ข้อสัญญาว่าด้วยการเข้าร่วมภายหลัง (docking clause) ซึ่งเป็นทางเลือก (ข้อ 7 ของ SCCs) (f) สำหรับข้อ 17 ของ SCCs (กฎหมายที่ใช้บังคับ) และข้อ 18 ของ SCCs (การเลือกศาล) SCCs อยู่ภายใต้บังคับของกฎหมายของไอร์แลนด์ และข้อพิพาทที่เกิดจาก SCCs จะได้รับการวินิจฉัยโดยศาลของไอร์แลนด์ และ (g) หน่วยงานกำกับดูแลที่มีอำนาจในเอกสารแนบ I.C ให้กำหนดตามข้อ 13 ของ SCCs เพื่อวัตถุประสงค์ของภาคผนวกการโอนข้อมูลระหว่างประเทศของสหราชอาณาจักร ให้ถือว่าตารางที่ 1 ถึง 3 ได้รับการกรอกด้วยข้อมูลที่สอดคล้องกันซึ่งกำหนดไว้ใน DPA ฉบับนี้และการเลือกตาม SCCs ข้างต้น และสำหรับตารางที่ 4 คู่สัญญาฝ่ายใดไม่อาจยุติภาคผนวกของสหราชอาณาจักรตามที่กำหนดไว้ในข้อ 19 ของภาคผนวกของสหราชอาณาจักรได้
7.2 มาตรการเสริม
เราดำเนินมาตรการเสริมต่อไปนี้เพื่อปกป้องข้อมูลส่วนบุคคลที่ถูกโอน
- การเข้ารหัสข้อมูลระหว่างการส่ง (TLS/SSL) และขณะจัดเก็บ
- การควบคุมการเข้าถึงและกลไกการยืนยันตัวตน
- การทบทวนมาตรการรักษาความปลอดภัยของเราและเอกสารด้านความปลอดภัยของผู้ให้บริการของเราเป็นระยะ
- แนวปฏิบัติในการใช้ข้อมูลให้น้อยที่สุด (เช่น ตัวระบุผู้เยี่ยมชมแบบนามแฝงแทนการจัดเก็บ IP ดิบ)
- การจัดเก็บข้อมูลภายในเขตอำนาจสำหรับผู้ดำเนินการเว็บไซต์ที่มีถิ่นที่อยู่ในสหภาพยุโรป (การจัดเก็บถาวรและการประมวลผลอัตโนมัติที่เกี่ยวข้องกับผู้เยี่ยมชมถูกจำกัดไว้ภายในสหภาพยุโรป)
- โครงสร้างพื้นฐานด้านการประมวลผลและอีเมลในสหภาพยุโรปสำหรับการดำเนินการอัตโนมัติที่เกี่ยวข้องกับผู้เยี่ยมชม (การแจ้งเตือนเกี่ยวกับระเบียนใหม่ในฐานข้อมูลของเว็บไซต์และการส่งอีเมลธุรกรรมได้รับการประมวลผลในสหภาพยุโรปสำหรับผู้ดำเนินการเว็บไซต์ที่มีถิ่นที่อยู่ในสหภาพยุโรป)
7.3 การประเมินผลกระทบจากการโอนข้อมูล
มาตรการเสริมเหล่านี้กำหนดขึ้นจากการประเมินกฎหมายและแนวปฏิบัติของประเทศปลายทางของเรา โดยคำนึงถึงลักษณะของข้อมูลที่โอน กลไกการโอนที่อาศัย และมาตรการป้องกันเชิงเทคนิคและเชิงองค์กรที่มีอยู่ เราได้ประเมินแล้วว่ามาตรการเสริมที่อธิบายไว้ข้างต้น ประกอบกับพันธกรณีใน SCCs ให้ระดับการคุ้มครองที่เพียงพอสำหรับข้อมูลส่วนบุคคลที่ถูกโอน การประเมินผลกระทบจากการโอนข้อมูลของเราสามารถขอได้ที่ legal@acira.ai และเราจะจัดให้แก่หน่วยงานกำกับดูแลที่มีอำนาจเมื่อได้รับการร้องขอ
7.4 การโอนข้อมูลจากแคนาดา
สำหรับการโอนข้อมูลส่วนบุคคลจากแคนาดา เราอาศัยมาตรการป้องกันต่อไปนี้เพื่อดูแลให้ข้อมูลส่วนบุคคลที่ถูกโอนออกนอกแคนาดาได้รับการคุ้มครองในระดับที่เทียบเคียงได้ตามที่กำหนดไว้ภายใต้ Personal Information Protection and Electronic Documents Act (PIPEDA) และกฎหมายความเป็นส่วนตัวระดับมณฑลที่ใช้บังคับ (รวมถึง PIPA ของรัฐแอลเบอร์ตา PIPA ของรัฐบริติชโคลัมเบีย และกฎหมายว่าด้วยการคุ้มครองข้อมูลส่วนบุคคลในภาคเอกชนของรัฐควิเบก)
- การคุ้มครองตามสัญญา: ข้อตกลงการประมวลผลข้อมูลเป็นลายลักษณ์อักษรกับผู้ประมวลผลข้อมูลส่วนบุคคลช่วงแต่ละราย ซึ่งกำหนดหน้าที่ในการปกป้องข้อมูลส่วนบุคคลตามมาตรฐานที่สอดคล้องกับกฎหมายความเป็นส่วนตัวของแคนาดา รวมถึงข้อกำหนดเกี่ยวกับมาตรการป้องกันด้านความปลอดภัยที่เหมาะสม ข้อจำกัดการใช้ การแจ้งเหตุการละเมิด และการเข้าถึงของเจ้าของข้อมูลส่วนบุคคล
- มาตรการป้องกันเชิงเทคนิค: มาตรการด้านการเข้ารหัส การใช้นามแฝง การควบคุมการเข้าถึง และการใช้ข้อมูลให้น้อยที่สุดเช่นเดียวกับที่อธิบายไว้ในข้อ 7.2 ใช้บังคับกับการโอนข้อมูลจากแคนาดา
- มาตรการป้องกันเชิงองค์กร: การตรวจสอบสถานะของผู้ประมวลผลข้อมูลส่วนบุคคลช่วง หน้าที่ในการรักษาความลับของบุคลากร และขั้นตอนการรับมือเหตุการณ์ที่จัดทำเป็นเอกสารตามที่อธิบายไว้ใน DPA ฉบับนี้
8. สิทธิของเจ้าของข้อมูลส่วนบุคคล
8.1 การช่วยเหลือเกี่ยวกับคำขอ
เราจะช่วยเหลือคุณในการตอบคำขอของเจ้าของข้อมูลส่วนบุคคลที่ใช้สิทธิของตนภายใต้กฎหมายคุ้มครองข้อมูลที่ใช้บังคับ ซึ่งรวมถึงสิทธิในการเข้าถึง การแก้ไข การลบ การจำกัด การโอนย้าย และการคัดค้าน
8.2 การแจ้งให้ทราบ
หากเราได้รับคำขอหรือเรื่องร้องเรียนด้านการคุ้มครองข้อมูลโดยตรงจากเจ้าของข้อมูลส่วนบุคคลเกี่ยวกับข้อมูลส่วนบุคคลที่ประมวลผลในนามของคุณ เราจะส่งเรื่องให้คุณโดยพลัน และจะไม่ตอบคำขอหรือเรื่องร้องเรียนนั้นโดยไม่ได้รับคำสั่งจากคุณ เว้นแต่กฎหมายที่ใช้บังคับกำหนดไว้ ในฐานะผู้ควบคุมข้อมูลส่วนบุคคล คุณเป็นผู้รับผิดชอบในการจัดการและตอบเรื่องร้องเรียนของเจ้าของข้อมูลส่วนบุคคลดังกล่าว รวมถึงหน้าที่ในการจัดการเรื่องร้องเรียนใด ๆ ที่ใช้บังคับกับคุณภายใต้กฎหมายคุ้มครองข้อมูลที่ใช้บังคับ (เช่น มาตรา 164A แห่ง Data Protection Act 2018 ของสหราชอาณาจักร)
8.3 เครื่องมือของแพลตฟอร์ม
เราจัดให้มีเครื่องมือภายในบริการเพื่อช่วยคุณในการดำเนินการตามคำขอของเจ้าของข้อมูลส่วนบุคคล ได้แก่
- การเข้าถึงและการจัดการข้อมูลที่จัดเก็บในฐานข้อมูลของเว็บไซต์ของคุณ
- การลบระเบียนแต่ละรายการออกจากฐานข้อมูลของเว็บไซต์ของคุณ
- เมื่อมีการร้องขอ เราสามารถส่งออกข้อมูลในรูปแบบที่มีโครงสร้างและเครื่องอ่านได้ เพื่อช่วยในการปฏิบัติตามหน้าที่เกี่ยวกับการโอนย้ายข้อมูล
9. ความปลอดภัยของข้อมูล
9.1 มาตรการรักษาความปลอดภัย
เราดำเนินการและรักษาไว้ซึ่งมาตรการเชิงเทคนิคและเชิงองค์กรที่เหมาะสม เพื่อปกป้องข้อมูลส่วนบุคคลจากการประมวลผลโดยไม่ได้รับอนุญาตหรือโดยมิชอบด้วยกฎหมาย และจากการสูญหาย การถูกทำลาย หรือความเสียหายโดยอุบัติเหตุ มาตรการเหล่านี้ได้แก่
- การเข้ารหัส: ข้อมูลได้รับการเข้ารหัสระหว่างการส่งผ่าน TLS/SSL และขณะจัดเก็บโดยใช้การเข้ารหัสตามมาตรฐานอุตสาหกรรม
- การควบคุมการเข้าถึง: การควบคุมการเข้าถึงตามบทบาท นโยบายการเข้าถึงตามสิทธิขั้นต่ำที่จำเป็น และการยืนยันตัวตนที่กำหนดสำหรับการเข้าถึงบัญชีและการเข้าถึงเพื่อการบริหารจัดการทั้งหมด
- ความปลอดภัยของโครงสร้างพื้นฐาน: โครงสร้างพื้นฐานคลาวด์แบบมีการจัดการพร้อมการติดตั้งแพตช์ความปลอดภัยอัตโนมัติและการป้องกัน DDoS ที่ขอบเครือข่าย
- การแยกข้อมูล: การแยกข้อมูลรายเว็บไซต์ผ่านอินสแตนซ์การจัดเก็บเฉพาะ
- การเฝ้าระวัง: การเฝ้าระวังและการแจ้งเตือนอัตโนมัติพร้อมการบันทึกข้อมูลแบบมีโครงสร้าง
- ความปลอดภัยของข้อมูลประจำตัว: คีย์ API และข้อมูลลับทั้งหมดจัดเก็บในบริการจัดการข้อมูลลับเฉพาะ รหัสผ่านของผู้ใช้ถูกแฮชโดยใช้อัลกอริทึมการเข้ารหัสที่แข็งแกร่งพร้อมค่า salt รายผู้ใช้
- การป้องกันบอต: การป้องกันบอตแบบอัตโนมัติเพื่อป้องกันการใช้งานในทางที่ผิดโดยระบบอัตโนมัติ
9.2 การรักษาความลับ
เราดูแลให้บุคลากรทั้งหมดที่ได้รับอนุญาตให้ประมวลผลข้อมูลส่วนบุคคลผูกพันตามหน้าที่ในการรักษาความลับ
10. การแจ้งเหตุการละเมิดข้อมูลส่วนบุคคล
10.1 การแจ้งผู้ควบคุมข้อมูลส่วนบุคคล
เราจะแจ้งให้คุณทราบโดยไม่ชักช้าเกินสมควรหลังจากที่เราทราบถึงการละเมิดข้อมูลส่วนบุคคลที่กระทบต่อข้อมูลส่วนบุคคลที่ประมวลผลในนามของคุณ การแจ้งจะส่งไปยังข้อมูลติดต่อที่เชื่อมโยงกับบัญชีของคุณ
10.2 เนื้อหาของการแจ้ง
การแจ้งเหตุการละเมิดของเราจะมีรายการดังต่อไปนี้เท่าที่มีอยู่
- คำอธิบายลักษณะของการละเมิด รวมถึงประเภทและจำนวนโดยประมาณของเจ้าของข้อมูลส่วนบุคคลและระเบียนที่เกี่ยวข้อง
- ชื่อและรายละเอียดการติดต่อของผู้ติดต่อด้านการคุ้มครองข้อมูลของเรา
- คำอธิบายผลที่น่าจะเกิดขึ้นจากการละเมิด
- คำอธิบายมาตรการที่ได้ดำเนินการหรือที่เสนอให้ดำเนินการเพื่อจัดการกับการละเมิดและบรรเทาผลกระทบ
10.3 หน้าที่ของคุณ
คุณเป็นผู้รับผิดชอบในการแจ้งหน่วยงานกำกับดูแลที่เกี่ยวข้องและเจ้าของข้อมูลส่วนบุคคลที่ได้รับผลกระทบถึงการละเมิดข้อมูลส่วนบุคคลตามที่กฎหมายคุ้มครองข้อมูลที่ใช้บังคับกำหนด เราจะให้ความร่วมมือกับคุณและให้ความช่วยเหลือตามสมควรเพื่อช่วยคุณปฏิบัติตามหน้าที่ในการแจ้งเหตุการละเมิดของคุณ
11. การตรวจสอบและการยืนยันการปฏิบัติตามข้อกำหนด
11.1 เอกสารแสดงการปฏิบัติตามข้อกำหนด
เพื่อแสดงให้เห็นถึงการปฏิบัติตาม DPA ฉบับนี้ของเรา เราจะจัดให้คุณได้รับสิ่งต่อไปนี้เมื่อมีคำขอเป็นลายลักษณ์อักษรตามสมควร (ไม่เกินปีละหนึ่งครั้ง)
- รายงานการตรวจสอบโดยบุคคลภายนอก ใบรับรอง หรือสรุปผลการประเมินด้านความปลอดภัยที่เกี่ยวข้อง
- สรุปมาตรการรักษาความปลอดภัยเชิงเทคนิคและเชิงองค์กรในปัจจุบันของเรา
- ข้อมูลเกี่ยวกับกิจกรรมการประมวลผล ผู้ประมวลผลข้อมูลส่วนบุคคลช่วง และแนวปฏิบัติด้านการคุ้มครองข้อมูลของเรา
ในกรณีที่เราอาศัยผู้ให้บริการโครงสร้างพื้นฐานที่เป็นบุคคลภายนอก (เช่น AWS และ Cloudflare) ใบรับรองด้านความปลอดภัยและเอกสารแสดงการปฏิบัติตามข้อกำหนดของผู้ให้บริการเหล่านั้นมีให้ผ่านโปรแกรมด้านความน่าเชื่อถือและการปฏิบัติตามข้อกำหนดของผู้ให้บริการแต่ละราย
11.2 ข้อสอบถามเพิ่มเติม
หากเอกสารที่จัดให้ตามข้อ 11.1 ไม่ได้ตอบข้อกังวลด้านการปฏิบัติตามข้อกำหนดของคุณอย่างสมเหตุสมผล คุณอาจส่งคำถามเฉพาะเป็นลายลักษณ์อักษรเกี่ยวกับแนวปฏิบัติด้านการคุ้มครองข้อมูลของเรา ซึ่งเราจะตอบภายในกรอบเวลาที่สมเหตุสมผล
11.3 การตรวจสอบและการตรวจสถานที่
ในกรณีที่เอกสารที่จัดให้ตามข้อ 11.1 และ 11.2 ไม่เพียงพอที่จะแสดงให้เห็นถึงการปฏิบัติตาม DPA ฉบับนี้ของเรา หรือในกรณีที่หน่วยงานกำกับดูแลหรือกฎหมายคุ้มครองข้อมูลที่ใช้บังคับกำหนดให้ต้องมีการตรวจสอบ คุณ (หรือผู้ตรวจสอบอิสระที่ผูกพันตามหน้าที่ในการรักษาความลับและไม่ใช่คู่แข่งของเรา) อาจตรวจสอบการปฏิบัติตาม DPA ฉบับนี้ของเรา รวมถึงโดยการตรวจสถานที่ การตรวจสอบต้องแจ้งเป็นลายลักษณ์อักษรล่วงหน้าอย่างน้อยสามสิบ (30) วัน อาจดำเนินการได้ไม่เกินปีละหนึ่งครั้ง (เว้นแต่หน่วยงานกำกับดูแลกำหนด หรือภายหลังการละเมิดข้อมูลส่วนบุคคลที่กระทบต่อข้อมูลของคุณ) ดำเนินการโดยคุณเป็นผู้รับภาระค่าใช้จ่ายในเวลาทำการปกติในลักษณะที่รบกวนการดำเนินงานให้น้อยที่สุด และไม่รวมถึงการเข้าถึงข้อมูลของลูกค้ารายอื่นหรือสถานที่ของผู้ประมวลผลข้อมูลส่วนบุคคลช่วงของเรา ซึ่งในกรณีนั้นเราจะจัดให้มีรายงานการตรวจสอบและใบรับรองของผู้ประมวลผลข้อมูลส่วนบุคคลช่วงเองแทน
12. การเก็บรักษาและการลบข้อมูล
12.1 ระหว่างอายุของข้อตกลง
เราจะเก็บรักษาข้อมูลส่วนบุคคลที่ประมวลผลในนามของคุณตลอดระยะเวลาของข้อตกลง และตามคำสั่งของคุณผ่านบริการ ระยะเวลาการเก็บรักษาเฉพาะสำหรับข้อมูลผู้เยี่ยมชม ได้แก่
- ระเบียนในฐานข้อมูลของเว็บไซต์ (เช่น การส่งแบบฟอร์มและเนื้อหาอื่นที่ผู้ใช้สร้างขึ้น): เก็บรักษาไว้ตลอดอายุของเว็บไซต์ที่เกี่ยวข้อง เว้นแต่คุณจะลบก่อนหน้านั้นผ่านเครื่องมือของแพลตฟอร์ม
- ข้อมูลเซสชัน ของผู้เยี่ยมชมเว็บไซต์ของคุณ: ถูกลบโดยอัตโนมัติหลังจากไม่มีการใช้งานเป็นเวลา 30 วัน
- เนื้อหาของผู้เยี่ยมชมที่ถูกลบ (ระเบียนในฐานข้อมูลของเว็บไซต์ เช่น การส่งแบบฟอร์ม ความคิดเห็น และเนื้อหาอื่นที่ผู้ใช้สร้างขึ้น): เมื่อคุณลบเนื้อหาของผู้เยี่ยมชมผ่านเครื่องมือของแพลตฟอร์ม เนื้อหานั้นจะถูกย้ายไปอยู่ในสถานะลบแบบกู้คืนได้ (soft-delete) และเก็บรักษาไว้ไม่เกินสามสิบ (30) วันเพื่อรองรับการกู้คืน หลังจากระยะเวลานี้ เนื้อหาที่ถูกลบแบบกู้คืนได้จะถูกนำออกจากข้อมูลของเว็บไซต์ของคุณ
- ประวัติการกู้คืนตามจุดเวลา: การเปลี่ยนแปลงข้อมูลที่จัดเก็บของเว็บไซต์ของคุณ รวมถึงการลบ จะถูกเก็บไว้ในประวัติการกู้คืนตามจุดเวลาของเว็บไซต์ไม่เกินสามสิบ (30) วัน การกู้คืนเว็บไซต์ของคุณไปยังจุดเวลาก่อนหน้าจะคืนสภาพข้อมูลตามที่เป็นอยู่ ณ จุดเวลานั้น รวมถึงระเบียนที่ถูกลบหลังจากนั้น การเลือกไม่รับอีเมลจะยังคงอยู่ไม่ว่าจะมีการกู้คืนใด ๆ
- ประวัติการแจ้งเตือน: เมื่อบริการแจ้งให้คุณทราบถึงระเบียนใหม่ในฐานข้อมูลของเว็บไซต์ของคุณ การแจ้งเตือนนั้นจะถูกเก็บไว้ในประวัติการแจ้งเตือนภายในแอปของคุณด้วยไม่เกินหก (6) เดือน สำหรับผู้ดำเนินการเว็บไซต์ที่มีถิ่นที่อยู่ในสหภาพยุโรป การแจ้งเตือนจะเก็บเพียงสรุปโดยไม่มีเนื้อหาของระเบียน
- บันทึกการจำกัดอัตราการเรียกใช้ สำหรับเว็บไซต์ของคุณ: ค่าแฮชแบบมีคีย์รายผู้เยี่ยมชมตามที่อธิบายไว้ในข้อ 3.3 เก็บรักษาไว้ไม่เกินสาม (3) วัน แล้วจึงถูกลบโดยอัตโนมัติ
- บันทึกข้อผิดพลาดและบันทึกการวินิจฉัย: บันทึกข้อผิดพลาดของแพลตฟอร์ม (ซึ่งอาจรวมถึงที่อยู่ IP) และบันทึกการวินิจฉัยของเว็บไซต์ของคุณเอง ซึ่งแสดงในหน้าบันทึก (Logs) ของเว็บไซต์ จะเก็บรักษาไว้ไม่เกินเก้าสิบ (90) วัน รวมถึงหลังจากเว็บไซต์ถูกลบ แล้วจึงถูกลบโดยอัตโนมัติ
- บันทึกการเลือกไม่รับอีเมล บนเว็บไซต์ของคุณ: เก็บรักษาไว้ตลอดอายุของเว็บไซต์ที่เกี่ยวข้อง เว้นแต่ผู้รับจะสมัครรับอีเมลอีกครั้ง บันทึกการเลือกไม่รับจะถูกลบเมื่อเว็บไซต์ถูกลบ
- ข้อมูลการวิเคราะห์: เก็บรักษาไว้ตลอดอายุของเว็บไซต์ที่เกี่ยวข้อง ขีดจำกัดการเก็บรักษาตามแผนซึ่งอธิบายไว้ในหน้าราคาของเรา เป็นตัวกำหนดว่าข้อมูลการวิเคราะห์ย้อนหลังจะยังคงแสดงและเข้าถึงได้มากน้อยเพียงใด
12.2 เมื่อมีการยุติ
เมื่อข้อตกลงถูกยุติ หรือเมื่อคุณร้องขอ เราจะลบข้อมูลส่วนบุคคลที่ประมวลผลในนามของคุณตามแนวปฏิบัติในการเก็บรักษาข้อมูลที่อธิบายไว้ในข้อตกลง (รวมถึงระยะเวลาผ่อนผันสำหรับการลบบัญชีและเว็บไซต์ที่อธิบายไว้ในข้อตกลง) หลังจากระยะเวลาผ่อนผัน การลบจะเป็นการถาวรและไม่สามารถย้อนกลับได้
12.3 ข้อยกเว้น
เราอาจเก็บรักษาข้อมูลส่วนบุคคลไว้ในขอบเขตที่กฎหมายที่ใช้บังคับกำหนด หรือในกรณีที่ข้อมูลได้ถูกทำให้ไม่สามารถระบุตัวตนได้และไม่สามารถเชื่อมโยงกับเจ้าของข้อมูลส่วนบุคคลได้อีกต่อไป
13. ระยะเวลาและการยุติ
DPA ฉบับนี้มีผลในวันที่คุณยอมรับข้อตกลง และยังคงมีผลตราบเท่าที่เราประมวลผลข้อมูลส่วนบุคคลในนามของคุณ หน้าที่ในการรักษาความลับและการคุ้มครองข้อมูลที่กำหนดไว้ใน DPA ฉบับนี้ยังคงมีผลต่อเนื่องภายหลังการยุติข้อตกลง
การเปลี่ยนแปลง DPA ฉบับนี้ เราอาจเปลี่ยนแปลง DPA ฉบับนี้ในลักษณะเดียวกับข้อตกลง (ดู “การเปลี่ยนแปลงข้อกำหนดการให้บริการฉบับนี้” ในข้อตกลง) โดยเราจะส่งอีเมลสรุปการเปลี่ยนแปลงที่มีนัยสำคัญไปยังที่อยู่ที่เชื่อมโยงกับบัญชีของคุณล่วงหน้าอย่างน้อยสามสิบ (30) วันก่อนที่การเปลี่ยนแปลงนั้นจะมีผล เว้นแต่ในกรณีที่การเปลี่ยนแปลงเป็นไปตามที่กฎหมายกำหนด หรือมีความจำเป็นเร่งด่วนด้วยเหตุผลด้านความปลอดภัย การฉ้อโกง หรือการใช้งานในทางที่ผิด และการเปลี่ยนแปลงที่ไม่มีนัยสำคัญจะมีผลเมื่อมีการเผยแพร่ การเปลี่ยนแปลงรายชื่อผู้ประมวลผลข้อมูลส่วนบุคคลช่วงเป็นไปตามข้อ 6.3 แทน ไม่มีการเปลี่ยนแปลง DPA ฉบับนี้ใดที่แก้ไขข้อสัญญามาตรฐาน ซึ่งรวมไว้โดยไม่มีการแก้ไข หรือที่ลดระดับการคุ้มครองที่ข้อสัญญามาตรฐานให้ไว้
สำเนา DPA ฉบับนี้ที่ลงนามแล้ว (ลงนามโดยคู่สัญญาทั้งสองฝ่าย) รวมถึงข้อสัญญามาตรฐานที่รวมไว้โดยการอ้างอิง สามารถขอได้โดยส่งคำขอเป็นลายลักษณ์อักษรไปที่ legal@acira.ai
14. ข้อจำกัดความรับผิด
ความรับผิดของคู่สัญญาแต่ละฝ่ายภายใต้ DPA ฉบับนี้อยู่ภายใต้ข้อจำกัดความรับผิดที่กำหนดไว้ในข้อตกลง
15. ติดต่อเรา
สำหรับคำถามเกี่ยวกับ DPA ฉบับนี้ หรือเพื่อใช้สิทธิของคุณ โปรดติดต่อเราที่
Acira AI LLC
เรียน: ฝ่ายคุ้มครองข้อมูล
11500 S Eastern Ave, Suite 150
Henderson, NV 89052
สหรัฐอเมริกา
โทรศัพท์: 888-389-1189
อีเมล: legal@acira.ai