การคุ้มครองข้อมูลส่วนบุคคลและความเป็นส่วนตัว (การปฏิบัติตาม GDPR และ PDPA)
ลาริเดีย
1. คำจำกัดความ
1.1 สำหรับวัตถุประสงค์ของส่วนนี้:
- “ข้อมูลส่วนบุคคล” หมายถึง ข้อมูลใดๆ ที่เกี่ยวข้องกับบุคคลธรรมดาที่ระบุตัวตนได้หรือสามารถระบุตัวตนได้
- “ผู้ควบคุมข้อมูล” หมายถึง หน่วยงานที่กำหนดวัตถุประสงค์และวิธีการในการประมวลผลข้อมูลส่วนบุคคล
- “ผู้ประมวลผลข้อมูล” หมายถึง หน่วยงานที่ประมวลผลข้อมูลส่วนบุคคลในนามของผู้ควบคุมข้อมูล
1.2 สำหรับกิจกรรมของโปรแกรมพันธมิตร LariDea - Kids' Café ทำหน้าที่เป็น ผู้ควบคุมข้อมูล และ พันธมิตรอาจทำหน้าที่เป็น ผู้ควบคุมข้อมูลอิสระ หรือ ผู้ประมวลผลข้อมูล ขึ้นอยู่กับลักษณะของข้อมูลที่แบ่งปัน
2. ข้อมูลส่วนบุคคลที่เก็บรวบรวม
2.1 LariDea อาจเก็บรวบรวมและประมวลผลข้อมูลส่วนบุคคลต่อไปนี้ที่เกี่ยวข้องกับ โปรแกรมพันธมิตร
- ชื่อพันธมิตร รายละเอียดการติดต่อ และข้อมูลระบุตัวตน
- บัญชีโซเชียลมีเดียหรือข้อมูลธุรกิจ
- ข้อมูลการติดตามการแนะนำ (รหัส การสแกน QR ข้อมูลอ้างอิงการจอง)
- ข้อมูลการชำระเงินและภาษี (ถ้ามี)
- การสื่อสารที่เกี่ยวข้องกับโปรแกรม
2.2 ไม่มีข้อมูลส่วนบุคคลที่ละเอียดอ่อนถูกเก็บรวบรวมโดยเจตนา
3. วัตถุประสงค์ของการประมวลผล
3.1 ข้อมูลส่วนบุคคลจะถูกประมวลผลเพื่อวัตถุประสงค์ดังต่อไปนี้เท่านั้น:
- การบริหารจัดการโปรแกรมพันธมิตร
- การติดตามการแนะนำและการคำนวณค่าคอมมิชชั่นหรือรางวัล
- การชำระเงินและการให้สิ่งจูงใจ
- ภาระผูกพันทางกฎหมาย บัญชี และการปฏิบัติตามกฎระเบียบ
- การสื่อสารเกี่ยวกับโปรแกรมและการรายงานผลการดำเนินงาน
3.2 ข้อมูลส่วนบุคคลจะไม่ถูกนำไปใช้เพื่อวัตถุประสงค์ทางการตลาดที่ไม่เกี่ยวข้องโดยไม่ได้รับความยินยอมอย่างชัดแจ้ง
4. หลักเกณฑ์ทางกฎหมายสำหรับการประมวลผล
4.1 การประมวลผลข้อมูลส่วนบุคคลดำเนินการตาม:
- มาตรา 6(1)(b) GDPR - การปฏิบัติตามสัญญา
- มาตรา 6(1)(c) GDPR - การปฏิบัติตามข้อผูกพันทางกฎหมาย
- มาตรา 6(1)(f) GDPR - ผลประโยชน์ทางธุรกิจที่ชอบด้วยกฎหมาย
- พระราชบัญญัติคุ้มครองข้อมูลส่วนบุคคลของประเทศไทย (พ.ศ. 2562)
4.2 ในกรณีที่กฎหมายกำหนด จะต้องขอความยินยอม
5. ความรับผิดชอบของพันธมิตร
5.1 พันธมิตรตกลงว่า:
- พวกเขาจะประมวลผลข้อมูลส่วนบุคคลอย่างถูกต้อง เป็นธรรม และโปร่งใส
- พวกเขาจะไม่แบ่งปันหรือขายข้อมูลส่วนบุคคลให้กับบุคคลที่สาม
- พวกเขาจะรวบรวมข้อมูลลูกค้าเฉพาะเมื่อจำเป็นและแจ้งให้ทราบอย่างเหมาะสม
- พวกเขาจะปฏิบัติตาม GDPR, PDPA และกฎหมายคุ้มครองข้อมูลท้องถิ่นที่เกี่ยวข้อง
5.2 พันธมิตรต้องแจ้ง LariDea ทันทีในกรณีที่มีการละเมิดข้อมูลหรือสงสัยว่ามีการเข้าถึงโดยไม่ได้รับอนุญาต
6 การแบ่งปันข้อมูลและบุคคลที่สาม
6.1 ข้อมูลส่วนบุคคลอาจถูกแบ่งปันกับ:
- ผู้ให้บริการชำระเงิน
- ที่ปรึกษาด้านบัญชีหรือกฎหมาย
- ผู้ให้บริการด้านไอทีหรือบริการติดตามการอ้างอิง
6.2 บุคคลที่สามทุกรายต้องดำเนินการตามมาตรการป้องกันทางเทคนิคและ องค์กรที่เหมาะสม
7. การโอนข้อมูลระหว่างประเทศ
7.1 ในกรณีที่ข้อมูลส่วนบุคคลถูกโอนไปยังนอกราชอาณาจักรไทยหรือเขตเศรษฐกิจยุโรป EEA LariDea จะตรวจสอบให้แน่ใจว่า มีมาตรการป้องกันที่เหมาะสม รวมถึง:
- ข้อกำหนดสัญญามาตรฐาน (SCCs)
- การตัดสินใจเกี่ยวกับความเพียงพอในกรณีที่เกี่ยวข้อง
8. การเก็บรักษาข้อมูล
8.1 ข้อมูลส่วนบุคคลจะถูกเก็บรักษาไว้เฉพาะเท่าที่จำเป็นเพื่อ:
- ปฏิบัติตามพันธกรณีของโครงการ
- ปฏิบัติตามข้อกำหนดทางกฎหมาย บัญชี หรือภาษี
8.2 หลังจากช่วงเวลานี้ ข้อมูลจะถูกลบอย่างปลอดภัยหรือทำให้เป็นนิรนาม
9. สิทธิของเจ้าของข้อมูล
9.1 ผู้ร่วมงานและบุคคลที่ได้รับการแนะนำมีสิทธิที่จะ:
- เข้าถึงข้อมูลส่วนบุคคลของตน
- ขอแก้ไขหรืออัปเดตข้อมูล
- ขอให้ลบข้อมูล (“สิทธิที่จะถูกลืม”)
- จำกัดหรือคัดค้านการประมวลผล
- การโอนย้ายข้อมูล (ในกรณีที่เกี่ยวข้อง)
- เพิกถอนความยินยอมได้ตลอดเวลา
9.2 สามารถส่งคำขอผ่านรายละเอียดการติดต่อด้านล่าง และจะได้รับการดำเนินการภายใน กรอบเวลาที่กฎหมายกำหนด
10. มาตรการรักษาความปลอดภัย
10.1 LariDea ดำเนินการตามมาตรการทางเทคนิคและองค์กรที่เหมาะสมเพื่อปกป้อง ข้อมูลส่วนบุคคล รวมถึง:
- การควบคุมการเข้าถึง
- ระบบจัดเก็บข้อมูลที่ปลอดภัย
- จำกัดการเข้าถึงเฉพาะบุคลากรที่ได้รับอนุญาตเท่านั้น
10.2 บริษัทในเครือต้องใช้มาตรการป้องกันที่เทียบเท่ากันเมื่อจัดการข้อมูลส่วนบุคคล
11. การแจ้งการละเมิดข้อมูล
11.1 ในกรณีที่ข้อมูลส่วนบุคคลถูกละเมิด:
- บริษัทในเครือต้องแจ้ง LariDea โดยไม่ชักช้า
- LariDea จะแจ้งหน่วยงานที่เกี่ยวข้องและบุคคลที่ได้รับผลกระทบตามที่กำหนดไว้ใน GDPR และ PDPA
12. นโยบายความเป็นส่วนตัว
12.1 รายละเอียดเพิ่มเติมเกี่ยวกับแนวทางการประมวลผลข้อมูลมีอยู่ในนโยบายความเป็นส่วนตัวของ LariDea ซึ่งเป็นส่วนสำคัญของข้อกำหนดและเงื่อนไขเหล่านี้