Adendum Pemprosesan Data
Dikemas kini pada 11/07/26
Tambahan Pemprosesan Data
Terakhir dikemas kini: 28 June 2026
Tambahan Pemprosesan Data ini (" DPA") membentuk sebahagian daripada Terma Perkhidmatan antara Red Friend Co., Ltd., yang beroperasi sebagai Movialy (" Pemproses", " kami", " kita"), dan pelanggan (" Pengawal", " anda"). Ia mengawal pemprosesan data peribadi kami bagi pihak anda apabila anda menggunakan perkhidmatan Movialy (" Perkhidmatan").
Ia terpakai setakat mana anda bertindak sebagai pengawal data (atau pemproses bagi pihak pengawal lain) dan kami memproses data peribadi sebagai pemproses data anda — khususnya, data peribadi pelanggan anda sendiri (penyewa) dan Pengguna Dibenarkan anda yang anda masukkan ke dalam Perkhidmatan.
Sekiranya berlaku konflik antara DPA ini dan Terma Perkhidmatan mengenai pemprosesan data peribadi, DPA ini mengatasi.
1. Takrifan
Istilah seperti "data peribadi", "pemprosesan", "subjek data", "pengawal", "pemproses", dan "pelanggaran data peribadi" mempunyai makna yang diberikan dalam GDPR dan/atau PDPA Thai, mengikut yang berkenaan. "Undang-undang Perlindungan Data Terpakai" bermaksud semua undang-undang yang berkaitan dengan perlindungan data dan privasi yang terpakai kepada pemprosesan di bawah DPA ini.
2. Peranan Pihak
2.1 Anda ialah Pengawal data peribadi yang anda serahkan atau proses melalui Perkhidmatan tentang penyewa dan Pengguna Dibenarkan anda. Anda menentukan tujuan dan cara pemprosesan tersebut.
2.2 Kami bertindak sebagai Pemproses anda berkenaan dengan data peribadi tersebut dan memprosesnya hanya mengikut arahan anda yang didokumenkan, termasuk seperti yang dinyatakan dalam Terma Perkhidmatan, DPA ini, dan penggunaan anda terhadap pilihan konfigurasi Perkhidmatan.
2.3 Kami ialah Pengawal bebas untuk data terhad yang diterangkan dalam Dasar Privasi kami (contohnya, pentadbiran akaun, pengebilan, keselamatan). Pemprosesan tersebut ditadbir oleh Dasar Privasi kami, bukan DPA ini.
3. Arahan dan Tanggungjawab Anda
3.1 Anda mengarahkan kami untuk memproses data peribadi hanya (a) untuk menyediakan dan mengekalkan Perkhidmatan, (b) seperti yang dinyatakan selanjutnya dalam Terma Perkhidmatan dan DPA ini, dan (c) seperti yang dikonfigurasikan oleh anda dalam Perkhidmatan.
3.2 Anda bertanggungjawab untuk memastikan bahawa anda mempunyai asas undang-undang yang sah dan sebarang kebenaran yang diperlukan untuk mengumpul dan memproses data peribadi yang anda masukkan ke dalam Perkhidmatan, termasuk dokumen identiti (seperti lesen memandu, pasport, dan kad pengenalan) dan gambar, serta untuk memberikan notis yang diperlukan kepada subjek data.
3.3 Anda tidak akan menggunakan Perkhidmatan untuk memproses data peribadi yang melanggar Undang-undang Perlindungan Data Terpakai, dan arahan anda tidak akan memerlukan kami untuk berbuat demikian.
4. Subjek dan Butiran Pemprosesan
Perkara subjek: penyediaan Perkhidmatan pengurusan armada dan tempahan Movialy. Tempoh: untuk tempoh Akaun anda, ditambah tempoh pengekalan yang diterangkan dalam Terma Perkhidmatan dan Dasar Privasi. Sifat dan tujuan: pengehosan, penyimpanan, penghantaran, paparan, dan pemprosesan Data Pelanggan untuk menyediakan ciri-ciri Perkhidmatan (tempahan, daftar masuk/daftar keluar, kewangan, penyelenggaraan, pelaporan, ciri AI pilihan). Kategori subjek data: penyewa anda (klien), Pengguna Dibenarkan anda, dan individu lain yang datanya anda pilih untuk dimasukkan. Kategori data peribadi: butiran identiti dan hubungan; dokumen identiti (lesen memandu, pasport, kad pengenalan); gambar; rekod tempahan, kewangan, dan lejar; nota dan penilaian; dan metadata berkaitan. Data kategori khas / sensitif: Perkhidmatan ini bukan bertujuan untuk memproses data kategori khas melampaui dokumen identiti yang diperlukan untuk penyewaan kenderaan. Anda tidak boleh memasukkan data sensitif melainkan anda telah memastikan asas undang-undang untuk berbuat demikian.
5. Kerahsiaan
Kami memastikan bahawa kakitangan yang diberi kuasa untuk memproses data peribadi terikat dengan kewajipan kerahsiaan yang sesuai dan akses dihadkan kepada mereka yang memerlukannya untuk menyediakan Perkhidmatan. Akses super-pentadbir istimewa dihadkan dan direkodkan.
6. Langkah Keselamatan
Kami melaksanakan langkah teknikal dan organisasi yang sesuai, termasuk yang diterangkan dalam Dasar Privasi kami: penyulitan semasa penghantaran (HTTPS/TLS), pengasingan penyewa melalui Keselamatan Aras Baris (company_id), kawalan akses berasaskan peranan yang disahkan semula di sisi pelayan, URL bertanda masa terhad untuk fail yang disimpan, log perubahan, dan akses istimewa yang dihadkan dan direkodkan. Ringkasan langkah-langkah dinyatakan dalam Lampiran 2.
7. Sub-Pemproses
7.1 Anda memberi kuasa kepada kami untuk melibatkan sub-pemproses untuk menyediakan Perkhidmatan. Sub-pemproses semasa disenaraikan dalam Lampiran 1 dan di halaman Dasar Privasi / sub-pemproses kami.
7.2 Kami mengenakan kewajipan perlindungan data ke atas setiap sub-pemproses yang tidak kurang melindungi daripada yang terkandung dalam DPA ini, dan kami kekal bertanggungjawab terhadap prestasi mereka.
7.3 Kami akan memberitahu anda mengenai sebarang penambahan atau penggantian sub-pemproses yang dirancang sekurang-kurangnya tiga puluh (30) hari lebih awal, memberi anda peluang untuk membantah atas alasan perlindungan data yang munasabah dalam tempoh tersebut. Jika anda mengemukakan bantahan yang munasabah dan berasas yang tidak dapat kami selesaikan, anda boleh, sebagai remedi tunggal anda, menamatkan bahagian Perkhidmatan yang terjejas dengan notis bertulis.
8. Bantuan kepada Pengawal
8.1 Dengan mengambil kira sifat pemprosesan, kami akan membantu anda melalui langkah teknikal dan organisasi yang sesuai, setakat yang mungkin, untuk memenuhi kewajipan anda untuk bertindak balas terhadap permintaan subjek data (akses, pembetulan, pemadaman, sekatan, kebolehpindahan, bantahan). Perkhidmatan ini juga menyediakan fungsi eksport (CSV) dan pemadaman yang boleh anda gunakan secara langsung.
8.2 Kami akan membantu anda, di mana berkaitan dan atas permintaan munasabah anda, dengan penilaian kesan perlindungan data dan perundingan awal dengan pihak berkuasa penyeliaan, dengan mengambil kira maklumat yang tersedia kepada kami.
9. Pelanggaran Data Peribadi
Kami akan memberitahu anda tanpa kelewatan yang tidak munasabah selepas menyedari pelanggaran data peribadi yang menjejaskan data peribadi yang diproses bagi pihak anda, dan akan memberikan maklumat yang munasabah yang tersedia kepada kami untuk membantu anda memenuhi kewajipan pemberitahuan anda sendiri.
10. Pemindahan Antarabangsa
Di mana penyediaan Perkhidmatan melibatkan pemindahan data peribadi merentasi sempadan, kami akan memastikan mekanisme pemindahan yang sesuai telah dilaksanakan sebagaimana diwajibkan oleh Undang-Undang Perlindungan Data yang Berkuat Kuasa (seperti Klausul Kontrak Piawai di bawah GDPR, atau mekanisme PDPA yang berkuat kuasa). Rujuk Lampiran 1 untuk lokasi sub-pemproses.
11. Pengembalian dan Penghapusan Data
Apabila Perkhidmatan tamat, dan mengikut pilihan anda, kami akan mengembalikan atau menghapuskan data peribadi yang diproses bagi pihak anda, kecuali sejauh mana kami diwajibkan menyimpannya oleh undang-undang. Kami akan menjadikan Data Pelanggan tersedia untuk dieksport selama tiga puluh (30) hari selepas tamatnya Perkhidmatan, setelah itu ia boleh dihapuskan, kecuali jika penyimpanan diperlukan oleh undang-undang.
12. Audit
Kami akan menyediakan kepada anda maklumat yang munasabah diperlukan untuk menunjukkan pematuhan terhadap DPA ini dan akan membenarkan serta menyumbang kepada audit, termasuk pemeriksaan, yang dijalankan oleh anda atau auditor yang ditugaskan oleh anda, dengan syarat pemberitahuan yang munasabah, kerahsiaan, dan had kekerapan, serta dijalankan semasa jam operasi biasa. Audit dibataskan kepada sekali setahun kalendar, kecuali jika frekuensi yang lebih tinggi diwajibkan oleh pihak berkuasa pengawalselia.
13. Liabiliti
Liabiliti setiap pihak di bawah DPA ini tertakluk kepada had dan pengecualian liabiliti yang dinyatakan dalam Terma Perkhidmatan.
14. Undang-Undang yang Mengatur
DPA ini dikawal selia oleh undang-undang yang dinyatakan dalam Terma Perkhidmatan ( Thailand), tanpa mengurangkan ketentuan wajib Undang-Undang Perlindungan Data yang Berkuat Kuasa.
Lampiran 1 — Sub-Pemproses
| Penyedia | Tujuan | Lokasi |
|---|---|---|
| Supabase, Inc. (melalui Lovable Cloud) | Pangkalan data, pengesahan identiti, storan objek, fungsi pelayan | Amerika Syarikat / EU (berdasarkan konfigurasi projek) |
| Cloudflare, Inc. | CDN, pekerja tepi (edge workers), penghantaran PWA, penyimpanan cache | Amerika Syarikat; rangkaian tepi global |
| Lovable AI Gateway | OCR, cadangan kenderaan, pengelasan dokumen, terjemahan, imej kecil (thumbnails) | Amerika Syarikat / EU |
| ClickUp | Tiket sokongan dan laporan pepijat | Amerika Syarikat |
| Omise / Opn Payments | Pemprosesan pembayaran (tempatan) | Thailand / Singapura |
| Paddle | Pemprosesan pembayaran (antarabangsa) | United Kingdom / EU |
| Perkhidmatan penjejakan GPS pihak ketiga (ciri sedang dalam pembangunan) | Sambungan GPS pilihan; kredensial dibekalkan oleh Pengawal, tidak disimpan secara lalai | Ciri sedang dalam pembangunan |
| Nager.Date | Data cuti umum mengikut negara | Kesatuan Eropah |
| FlagCDN | Ikon bendera untuk pemilih bahasa | CDN global |
Lampiran 2 — Ukuran Teknikal dan Organisasi (Ringkasan)
- Enkripsi data peribadi semasa penghantaran (HTTPS/TLS).
- Pemisahan penyewa secara logik yang dikuatkuasakan oleh Keselamatan Tahap Baris (Row Level Security) pada
company_id. - Kawalan capaian berdasarkan peranan (peranan + kebenaran mengikut ciri), disahkan semula di sisi pelayan untuk tindakan sensitif.
- URL yang ditandatangani dan berhad masa untuk capaian ke foto dan dokumen yang disimpan.
- Log audit untuk perubahan pada tempahan, pelanggan, kenderaan, dan rekod kewangan.
- Capaian super-administrator yang dibataskan dan dilogkan.
- Pengurusan sesi dengan tempoh luput dan tetapan semula kata laluan.
- Penetapan semula harian dan pemisahan data demonstrasi.