ข้ามไปยังเนื้อหา
กฎหมาย

ข้อตกลงการประมวลผลข้อมูล

มีผลบังคับใช้: 1 มกราคม 2025อัปเดตล่าสุด: 1 มกราคม 2025

ข้อตกลงการประมวลผลข้อมูลนี้ (“DPA”) จัดทำขึ้นระหว่าง Tracio Technologies, Inc. (“Tracio”, “เรา”) และลูกค้า (“คุณ”, “ผู้ควบคุมข้อมูล”) ซึ่งได้ตกลงยอมรับข้อกำหนดการให้บริการ DPA นี้เป็นส่วนเสริมและรวมอยู่ในข้อกำหนดการให้บริการ

1. คำนิยาม

ข้อมูลส่วนบุคคล

ข้อมูลใด ๆ ที่เกี่ยวข้องกับบุคคลธรรมดาที่ระบุตัวตนได้หรือสามารถระบุตัวตนได้ ตามที่กำหนดไว้ในกฎหมายคุ้มครองข้อมูลที่บังคับใช้ รวมถึง GDPR

การประมวลผล

การดำเนินการใด ๆ ที่กระทำต่อข้อมูลส่วนบุคคล รวมถึงการเก็บรวบรวม การบันทึก การจัดเก็บ การใช้ การเปิดเผย หรือการลบ

ผู้ควบคุมข้อมูล

ลูกค้า ผู้ซึ่งกำหนดวัตถุประสงค์และวิธีการในการประมวลผลข้อมูลส่วนบุคคล

ผู้ประมวลผลข้อมูล

Tracio ผู้ซึ่งประมวลผลข้อมูลส่วนบุคคลในนามของผู้ควบคุมข้อมูล

ผู้ประมวลผลย่อย

บุคคลที่สามใด ๆ ที่ Tracio ว่าจ้างให้ประมวลผลข้อมูลส่วนบุคคลที่เกี่ยวข้องกับบริการ ดูรายชื่อผู้ประมวลผลย่อยของเรา

2. ขอบเขตและวัตถุประสงค์ของการประมวลผล

Tracio ประมวลผลข้อมูลส่วนบุคคลเพียงเพื่อให้บริการ device intelligence และการตรวจจับการฉ้อโกงตามที่ระบุไว้ในข้อกำหนดการให้บริการ (“บริการ”) เท่านั้น การประมวลผลเกิดขึ้นตามคำสั่งที่เป็นลายลักษณ์อักษรจากผู้ควบคุมข้อมูลอย่างเคร่งครัด

หมวดหมู่ประเภทของข้อมูลวัตถุประสงค์
สัญญาณอุปกรณ์คุณลักษณะเบราว์เซอร์, GPU, canvas fingerprint, ฟอนต์การระบุตัวตนอุปกรณ์
ข้อมูลเครือข่ายที่อยู่ IP, ASN, ตำแหน่งทางภูมิศาสตร์การให้คะแนนความเสี่ยงการฉ้อโกง
ข้อมูลพฤติกรรมรูปแบบการเคลื่อนเมาส์, ลักษณะการพิมพ์แป้นพิมพ์การตรวจจับบอต
ข้อมูลเมตาของเซสชันการประทับเวลา, เส้นทางหน้าเว็บ, ผู้อ้างอิงข่าวกรองภัยคุกคาม

3. ภาระหน้าที่ของผู้ประมวลผลข้อมูล

Tracio ตกลงที่จะ:

  • ประมวลผลข้อมูลส่วนบุคคลตามคำสั่งที่เป็นลายลักษณ์อักษรจากผู้ควบคุมข้อมูลเท่านั้น เว้นแต่กฎหมายที่บังคับใช้กำหนดให้ต้องกระทำ
  • รับรองว่าบุคคลที่ได้รับอนุญาตให้ประมวลผลข้อมูลส่วนบุคคลมีภาระผูกพันด้านการรักษาความลับ
  • นำมาตรการรักษาความปลอดภัยทางเทคนิคและองค์กรที่เหมาะสมมาใช้ตามที่ระบุไว้ในหมวดที่ 5
  • ไม่ว่าจ้างผู้ประมวลผลย่อยโดยปราศจากการอนุญาตเป็นลายลักษณ์อักษรทั่วไปหรือเฉพาะเจาะจงล่วงหน้าจากผู้ควบคุมข้อมูล
  • ช่วยเหลือผู้ควบคุมข้อมูลในการปฏิบัติตามภาระหน้าที่ในการตอบสนองต่อคำขอของเจ้าของข้อมูล
  • ลบหรือส่งคืนข้อมูลส่วนบุคคลทั้งหมดเมื่อสิ้นสุดการให้บริการ ตามที่ผู้ควบคุมข้อมูลเลือก
  • จัดเตรียมข้อมูลทั้งหมดที่จำเป็นเพื่อแสดงการปฏิบัติตาม DPA นี้ และอนุญาตให้มีการตรวจสอบ

4. ผู้ประมวลผลย่อย

ผู้ควบคุมข้อมูลให้การอนุญาตทั่วไปแก่ Tracio ในการว่าจ้างผู้ประมวลผลย่อย ภายใต้เงื่อนไขดังต่อไปนี้:

  • Tracio จะจัดทำรายชื่อผู้ประมวลผลย่อยที่เป็นปัจจุบันไว้ที่ tracio.ai/subprocessors
  • Tracio จะแจ้งผู้ควบคุมข้อมูลอย่างน้อย 30 วันก่อนเพิ่มหรือเปลี่ยนผู้ประมวลผลย่อย
  • ผู้ควบคุมข้อมูลอาจคัดค้านผู้ประมวลผลย่อยรายใหม่ภายใน 14 วันนับจากได้รับการแจ้ง
  • Tracio จะกำหนดภาระหน้าที่ด้านการคุ้มครองข้อมูลที่เทียบเท่ากันต่อผู้ประมวลผลย่อยทั้งหมดโดยสัญญา

5. มาตรการรักษาความปลอดภัย

Tracio นำมาตรการทางเทคนิคและองค์กรดังต่อไปนี้มาใช้:

การเข้ารหัส
AES-256 สำหรับข้อมูลที่จัดเก็บ, TLS 1.2+ สำหรับข้อมูลระหว่างการส่ง
การควบคุมการเข้าถึง
การเข้าถึงตามบทบาท, กำหนดให้ใช้ MFA สำหรับพนักงานทุกคน
ความปลอดภัยของเครือข่าย
WAF, การป้องกัน DDoS, การแยก VPC
การบันทึกการตรวจสอบ
บันทึกการเข้าถึงข้อมูลทั้งหมดและเก็บไว้ 90 วัน
การตอบสนองต่อเหตุการณ์
การแจ้งเหตุละเมิดต่อผู้ควบคุมข้อมูลภายใน 72 ชั่วโมง
การทดสอบเจาะระบบ
การตรวจประเมินความปลอดภัยโดยบุคคลที่สามเป็นประจำทุกปี

6. การถ่ายโอนข้อมูลระหว่างประเทศ

ในกรณีที่มีการถ่ายโอนข้อมูลส่วนบุคคลออกนอกเขตเศรษฐกิจยุโรป (EEA) Tracio อาศัยข้อสัญญามาตรฐาน (SCCs) ตามที่คณะกรรมาธิการยุโรปรับรอง หรือกลไกการถ่ายโอนอื่นที่ได้รับการอนุมัติ Tracio ประมวลผลข้อมูลหลักในสหรัฐอเมริกาและสหภาพยุโรป เมื่อมีการร้องขอ Tracio จะจัดเตรียมสำเนา SCCs ที่บังคับใช้ให้

7. สิทธิของเจ้าของข้อมูล

Tracio จะช่วยเหลือผู้ควบคุมข้อมูลในการตอบสนองต่อคำขอของเจ้าของข้อมูลในการเข้าถึง แก้ไข ลบ จำกัด โอนย้าย หรือคัดค้าน ภายในกรอบเวลาที่กฎหมายที่บังคับใช้กำหนด คำขอควรส่งไปยัง privacy@tracio.ai

8. การเก็บรักษาและการลบข้อมูล

Tracio เก็บรักษาข้อมูลส่วนบุคคลเป็นระยะเวลาที่จำเป็นในการให้บริการ และไม่ว่ากรณีใดจะไม่นานเกินกว่า:

  • ข้อมูลบัญชีที่ใช้งานอยู่: ตลอดระยะเวลาของสัญญาการให้บริการ
  • สัญญาณ device intelligence: 12 เดือนนับจากการเก็บรวบรวม
  • บันทึกเหตุการณ์การฉ้อโกง: 24 เดือนนับจากการเก็บรวบรวม
  • สำเนาสำรอง: 90 วันหลังจากลบออกจากระบบหลัก

9. สิทธิในการตรวจสอบ

ผู้ควบคุมข้อมูลอาจตรวจสอบการปฏิบัติตาม DPA นี้ของ Tracio ได้ไม่เกินปีละหนึ่งครั้ง โดยแจ้งเป็นลายลักษณ์อักษรล่วงหน้า 30 วัน ในช่วงเวลาทำการปกติ Tracio อาจตอบสนองคำขอตรวจสอบด้วยการจัดเตรียมรายงานการตรวจประเมินจากบุคคลที่สามที่เป็นปัจจุบัน (SOC 2 Type II, ISO 27001) เมื่อมี กิจกรรมการตรวจสอบทั้งหมดอยู่ภายใต้ภาระผูกพันด้านการรักษาความลับ

10. ระยะเวลาและการสิ้นสุด

DPA นี้มีผลบังคับใช้ตลอดระยะเวลาของข้อกำหนดการให้บริการ และสิ้นสุดโดยอัตโนมัติเมื่อข้อกำหนดการให้บริการหมดอายุหรือสิ้นสุดลง ภายใน 30 วันนับจากการสิ้นสุด Tracio จะลบหรือส่งคืนข้อมูลส่วนบุคคลทั้งหมด เว้นแต่กฎหมายกำหนดให้ต้องเก็บรักษาไว้

11. ติดต่อ

สำหรับคำถามเกี่ยวกับ DPA นี้ หรือเพื่อใช้สิทธิภายใต้ข้อตกลง โปรดติดต่อเจ้าหน้าที่คุ้มครองข้อมูลของเราที่ privacy@tracio.ai หรือเขียนถึง: Tracio Technologies, Inc., Data Protection Officer, 1111B S Governors Ave STE 20032, Dover, DE 19904, USA