ข้อตกลงการประมวลผลข้อมูล

อัปเดตเมื่อ 11/07/26

ภาคผนวกการประมวลผลข้อมูล

ประกาศทางกฎหมาย

อัปเดตล่าสุด: 28 June 2026

ภาคผนวกการประมวลผลข้อมูลนี้ (" DPA") เป็นส่วนหนึ่งของข้อกำหนดในการให้บริการระหว่าง Red Friend Co., Ltd. ซึ่งดำเนินธุรกิจในชื่อ Movialy (" ผู้ประมวลผล", " เรา", " พวกเรา") และลูกค้า (" ผู้ควบคุม", " คุณ") ข้อกำหนดนี้ควบคุมการประมวลผลข้อมูลส่วนบุคคล ในนามของคุณ เมื่อคุณใช้บริการ Movialy (" บริการ")

ข้อกำหนดนี้ใช้กับขอบเขตที่คุณทำหน้าที่เป็น ผู้ควบคุมข้อมูล (หรือผู้ประมวลผลในนามของผู้ควบคุมรายอื่น) และเราประมวลผลข้อมูลส่วนบุคคลในฐานะ ผู้ประมวลผลข้อมูล ของคุณ — โดยเฉพาะข้อมูลส่วนบุคคลของลูกค้าของคุณเอง (ผู้เช่า) และผู้ใช้ที่ได้รับอนุญาตของคุณที่คุณป้อนเข้าสู่บริการ

ในกรณีที่มีความขัดแย้งระหว่าง DPA นี้กับข้อกำหนดในการให้บริการเกี่ยวกับการประมวลผลข้อมูลส่วนบุคคล DPA นี้จะมีผลเหนือกว่า


1. คำนิยาม

คำศัพท์เช่น "ข้อมูลส่วนบุคคล" "การประมวลผล" "เจ้าของข้อมูล" "ผู้ควบคุม" "ผู้ประมวลผล" และ "การละเมิดข้อมูลส่วนบุคคล" มีความหมายตามที่กำหนดใน GDPR และ/หรือ PDPA ของไทย แล้วแต่กรณี "กฎหมายคุ้มครองข้อมูลที่บังคับใช้" หมายถึงกฎหมายทั้งหมดที่เกี่ยวข้องกับการคุ้มครองข้อมูลและความเป็นส่วนตัวที่ใช้บังคับกับการประมวลผลภายใต้ DPA นี้


2. บทบาทของคู่สัญญา

2.1 คุณเป็น ผู้ควบคุม ข้อมูลส่วนบุคคลที่คุณส่งหรือประมวลผลผ่านบริการเกี่ยวกับผู้เช่าและผู้ใช้ที่ได้รับอนุญาตของคุณ คุณเป็นผู้กำหนดวัตถุประสงค์และวิธีการประมวลผลนั้น

2.2 เราทำหน้าที่เป็น ผู้ประมวลผล ของคุณสำหรับข้อมูลส่วนบุคคลนั้น และประมวลผลตามคำแนะนำที่เป็นลายลักษณ์อักษรของคุณเท่านั้น รวมถึงตามที่ระบุในข้อกำหนดในการให้บริการ DPA นี้ และการใช้งานตัวเลือกการกำหนดค่าของบริการของคุณ

2.3 เราเป็น ผู้ควบคุม อิสระสำหรับข้อมูลที่จำกัดตามที่อธิบายไว้ในนโยบายความเป็นส่วนตัวของเรา (เช่น การดูแลบัญชี การเรียกเก็บเงิน ความปลอดภัย) การประมวลผลนั้นอยู่ภายใต้นโยบายความเป็นส่วนตัวของเรา ไม่ใช่ DPA นี้


3. คำแนะนำและความรับผิดชอบของคุณ

3.1 คุณสั่งให้เราประมวลผลข้อมูลส่วนบุคคลเท่านั้น (a) เพื่อให้บริการและบำรุงรักษาบริการ (b) ตามที่ระบุเพิ่มเติมในข้อกำหนดในการให้บริการและ DPA นี้ และ (c) ตามที่คุณกำหนดค่าภายในบริการ

3.2 คุณมีหน้าที่รับผิดชอบในการตรวจสอบให้แน่ใจว่าคุณมี พื้นฐานทางกฎหมายที่ถูกต้อง และความยินยอมที่จำเป็นในการเก็บรวบรวมและประมวลผลข้อมูลส่วนบุคคลที่คุณป้อนเข้าสู่บริการ รวมถึงเอกสารประจำตัว (เช่น ใบขับขี่ หนังสือเดินทาง และบัตรประจำตัวประชาชน) และรูปถ่าย และในการแจ้งให้เจ้าของข้อมูลทราบตามที่กำหนด

3.3 คุณจะไม่ใช้บริการเพื่อประมวลผลข้อมูลส่วนบุคคลที่ละเมิดกฎหมายคุ้มครองข้อมูลที่บังคับใช้ และคำแนะนำของคุณจะไม่ทำให้เราต้องดำเนินการเช่นนั้น


4. เรื่องและรายละเอียดของการประมวลผล

Subject matter: การให้บริการจัดการกองยานพาหนะและการจองของ Movialy Duration: ตลอดอายุบัญชีของคุณ บวกกับระยะเวลาการเก็บรักษาตามที่ระบุไว้ในข้อกำหนดในการให้บริการและนโยบายความเป็นส่วนตัว Nature and purpose: การโฮสต์ การจัดเก็บ การส่งผ่าน การแสดงผล และการประมวลผลข้อมูลลูกค้าเพื่อให้บริการฟีเจอร์ต่างๆ ของบริการ (การจอง การเช็คอิน/เช็คเอาท์ การเงิน การบำรุงรักษา การรายงาน ฟีเจอร์ AI ทางเลือก) Categories of data subjects: ผู้เช่าของคุณ (ลูกค้า) ผู้ใช้ที่ได้รับอนุญาตของคุณ และบุคคลอื่นๆ ที่คุณเลือกป้อนข้อมูลของพวกเขา Categories of personal data: รายละเอียดประจำตัวและการติดต่อ เอกสารประจำตัว (ใบขับขี่ หนังสือเดินทาง บัตรประชาชน) รูปถ่าย บันทึกการจอง การเงิน และบัญชีแยกประเภท หมายเหตุและการให้คะแนน และเมตาดาต้าที่เกี่ยวข้อง Special-category / sensitive data: บริการนี้ ไม่ มีวัตถุประสงค์สำหรับการประมวลผลข้อมูลประเภทพิเศษนอกเหนือจากเอกสารประจำตัวที่จำเป็นสำหรับการเช่ายานพาหนะ คุณต้องไม่ป้อนข้อมูลอ่อนไหวเว้นแต่คุณจะมั่นใจว่ามีพื้นฐานทางกฎหมายในการดำเนินการ


5. การรักษาความลับ

เรารับประกันว่าบุคลากรที่ได้รับอนุญาตให้ประมวลผลข้อมูลส่วนบุคคลมีพันธะผูกพันตามข้อกำหนดการรักษาความลับที่เหมาะสม และการเข้าถึงจะจำกัดเฉพาะผู้ที่จำเป็นต้องใช้ในการให้บริการเท่านั้น การเข้าถึงระดับซูเปอร์แอดมินที่มีสิทธิพิเศษถูกจำกัดและมีการบันทึก


6. มาตรการรักษาความปลอดภัย

เราดำเนินมาตรการทางเทคนิคและองค์กรที่เหมาะสม รวมถึงที่ระบุไว้ในนโยบายความเป็นส่วนตัวของเรา: การเข้ารหัสระหว่างการส่งข้อมูล (HTTPS/TLS) การแยกผู้เช่าผ่าน Row Level Security (company_id) การควบคุมการเข้าถึงตามบทบาทที่ตรวจสอบซ้ำฝั่งเซิร์ฟเวอร์ URL ที่ลงนามและมีเวลาจำกัดสำหรับไฟล์ที่จัดเก็บ การบันทึกการเปลี่ยนแปลง และการเข้าถึงสิทธิพิเศษที่จำกัดและมีการบันทึก สรุปมาตรการระบุไว้ใน ภาคผนวก 2


7. ผู้ประมวลผลรอง

7.1 คุณอนุญาตให้เราจ้างผู้ประมวลผลรองเพื่อให้บริการ ผู้ประมวลผลรองปัจจุบันระบุไว้ใน ภาคผนวก 1 และในนโยบายความเป็นส่วนตัว / หน้าผู้ประมวลผลรองของเรา

7.2 เรากำหนดภาระผูกพันด้านการคุ้มครองข้อมูลกับผู้ประมวลผลรองแต่ละรายซึ่งไม่มีการปกป้องน้อยกว่าที่ระบุใน DPA นี้ และเรายังคงรับผิดชอบต่อการปฏิบัติงานของพวกเขา

7.3 เราจะแจ้งให้คุณทราบล่วงหน้าอย่างน้อยสามสิบ (30) วันเกี่ยวกับการเพิ่มหรือเปลี่ยนผู้ประมวลผลรองที่ตั้งใจไว้ เพื่อให้คุณมีโอกาสคัดค้านด้วยเหตุผลด้านการคุ้มครองข้อมูลที่สมเหตุสมผลภายในระยะเวลาดังกล่าว หากคุณคัดค้านอย่างมีเหตุผลและมีมูลที่เราไม่สามารถแก้ไขได้ คุณอาจบอกเลิกส่วนที่เกี่ยวข้องของบริการเป็นลายลักษณ์อักษร ซึ่งเป็นวิธีการเยียวยาแต่เพียงผู้เดียวของคุณ


8. การให้ความช่วยเหลือแก่ผู้ควบคุมข้อมูล

8.1 โดยคำนึงถึงลักษณะของการประมวลผล เราจะช่วยเหลือคุณด้วยมาตรการทางเทคนิคและองค์กรที่เหมาะสม เท่าที่เป็นไปได้ เพื่อปฏิบัติตามภาระผูกพันของคุณในการตอบสนองต่อคำขอของเจ้าของข้อมูล (การเข้าถึง การแก้ไข การลบ การจำกัด การย้ายข้อมูล การคัดค้าน) บริการยังมีฟังก์ชันการส่งออก (CSV) และการลบที่คุณสามารถใช้ได้โดยตรง

8.2 เราจะช่วยเหลือคุณ ในกรณีที่เกี่ยวข้องและตามคำขอที่สมเหตุสมผลของคุณ ในการประเมินผลกระทบด้านการคุ้มครองข้อมูลและการปรึกษาหารือล่วงหน้ากับหน่วยงานกำกับดูแล โดยคำนึงถึงข้อมูลที่เรามีอยู่


9. การละเมิดข้อมูลส่วนบุคคล

เราจะแจ้งให้คุณทราบ โดยไม่ชักช้า หลังจากทราบถึงการละเมิดข้อมูลส่วนบุคคลที่กระทบต่อข้อมูลส่วนบุคคลที่ประมวลผลในนามของคุณ และจะให้ข้อมูลที่เรามีอย่างสมเหตุสมผลเพื่อช่วยให้คุณปฏิบัติตามภาระผูกพันในการแจ้งเตือนของคุณเอง


10. การโอนข้อมูลระหว่างประเทศ

ในกรณีที่การให้บริการเกี่ยวข้องกับการโอนข้อมูลส่วนบุคคลข้ามพรมแดน เราจะจัดให้มีกลไกการโอนที่เหมาะสมตามที่กฎหมายคุ้มครองข้อมูลส่วนบุคคลที่เกี่ยวข้องกำหนด (เช่น มาตรฐานสัญญาข้อกำหนดภายใต้ GDPR หรือกลไก PDPA ที่เกี่ยวข้อง) ดู ภาคผนวก 1 สำหรับตำแหน่งที่ตั้งของผู้ประมวลผลย่อย


11. การส่งคืนและการลบข้อมูล

เมื่อสิ้นสุดการให้บริการ และตามที่คุณเลือก เราจะส่งคืนหรือลบข้อมูลส่วนบุคคลที่ประมวลผลในนามของคุณ เว้นแต่ในขอบเขตที่กฎหมายกำหนดให้เราต้องเก็บรักษาไว้ เราจะทำให้ข้อมูลลูกค้าสามารถส่งออกได้เป็นเวลาสามสิบ (30) วันหลังจากสิ้นสุดการให้บริการ หลังจากนั้นอาจถูกลบ เว้นแต่กฎหมายกำหนดให้ต้องเก็บรักษาไว้


12. การตรวจสอบ

เราจะจัดเตรียมข้อมูลที่จำเป็นอย่างสมเหตุสมผลเพื่อแสดงถึงการปฏิบัติตาม DPA นี้ให้แก่คุณ และจะยินยอมให้และมีส่วนร่วมในการตรวจสอบ รวมถึงการตรวจสอบภายใน ที่ดำเนินการโดยคุณหรือผู้ตรวจสอบที่คุณมอบหมาย ภายใต้การแจ้งล่วงหน้าอย่างสมเหตุสมผล การรักษาความลับ และข้อจำกัดด้านความถี่ และในช่วงเวลาทำการปกติ การตรวจสอบจะจำกัดที่ปีปฏิทินละหนึ่งครั้ง เว้นแต่หน่วยงานกำกับดูแลกำหนดให้มีความถี่มากขึ้น


13. ความรับผิด

ความรับผิดของแต่ละฝ่ายภายใต้ DPA นี้อยู่ภายใต้ข้อจำกัดและการยกเว้นความรับผิดตามที่กำหนดในข้อกำหนดในการให้บริการ


14. กฎหมายที่ใช้บังคับ

DPA นี้อยู่ภายใต้กฎหมายที่ระบุในข้อกำหนดในการให้บริการ ( Thailand) โดยไม่กระทบต่อบทบัญญัติบังคับของกฎหมายคุ้มครองข้อมูลส่วนบุคคลที่เกี่ยวข้อง


ภาคผนวก 1 — ผู้ประมวลผลย่อย

| ผู้ให้บริการ | วัตถุประสงค์ | สถานที่ตั้ง | |---|---|---| | Supabase, Inc. (via Lovable Cloud) | ฐานข้อมูล การยืนยันตัวตน ที่เก็บออบเจกต์ ฟังก์ชันเซิร์ฟเวอร์ | United States / EU (per project configuration) | | Cloudflare, Inc. | CDN, เอจเวิร์กเกอร์, การส่งมอบ PWA, แคช | United States; global edge network | | Lovable AI Gateway | OCR, คำแนะนำยานพาหนะ, การจำแนกเอกสาร, การแปล, ภาพขนาดย่อ | United States / EU | | ClickUp | ตั๋วสนับสนุนและรายงานข้อบกพร่อง | United States | | Omise / Opn Payments | การประมวลผลการชำระเงิน (ในประเทศ) | Thailand / Singapore | | Paddle | การประมวลผลการชำระเงิน (ระหว่างประเทศ) | United Kingdom / EU | | บริการติดตาม GPS ของบุคคลที่สาม (ฟีเจอร์ที่อยู่ระหว่างการพัฒนา) | การเชื่อมต่อ GPS ทางเลือก; ข้อมูลรับรองที่จัดทำโดยผู้ควบคุมข้อมูล ไม่ได้จัดเก็บโดยค่าเริ่มต้น | ฟีเจอร์ที่อยู่ระหว่างการพัฒนา | | Nager.Date | ข้อมูลวันหยุดราชการตามประเทศ | European Union | | FlagCDN | ไอคอนธงสำหรับตัวเลือกภาษา | CDN ทั่วโลก |

ภาคผนวก 2 — มาตรการทางเทคนิคและองค์กร (สรุป)

  • การเข้ารหัสข้อมูลส่วนบุคคลระหว่างการส่งผ่าน (HTTPS/TLS)
  • การแยกผู้เช่าตามตรรกะโดยบังคับใช้ Row Level Security บน company_id
  • การควบคุมการเข้าถึงตามบทบาท (บทบาท + สิทธิ์ตามคุณลักษณะ) ตรวจสอบซ้ำที่ฝั่งเซิร์ฟเวอร์สำหรับการดำเนินการที่ละเอียดอ่อน
  • URL ที่ลงนามและจำกัดเวลาสำหรับการเข้าถึงรูปภาพและเอกสารที่จัดเก็บ
  • การบันทึกการตรวจสอบการเปลี่ยนแปลงการจอง ลูกค้า ยานพาหนะ และบันทึกทางการเงิน
  • การเข้าถึงของผู้ดูแลระบบสูงสุดที่จำกัดและมีการบันทึก
  • การจัดการเซสชันพร้อมวันหมดอายุและการรีเซ็ตรหัสผ่าน
  • การรีเซ็ตรายวันและการแยกข้อมูลสาธิต

← กลับไปที่ประกาศทางกฎหมาย