PDPA 权利与义务声明
§ 01关于本声明
依据佛历 2562 年《个人数据保护法》,Ruk-Com Co., Ltd.(以下简称“公司”)重视遵守法律,并向客户提供重要信息。因此,我们作出以下声明。
本文件适用于公司的所有服务类型,包括 Web Hosting、WordPress Hosting、VPS Hosting、平台即服务(PaaS)及基础设施即服务(IaaS)。请结合阅读您所使用服务的专属条款(参见第 1 条中的表格)及本文件的一般条款。数据控制者与数据处理者之间关系的详细条件遵循公司的数据处理协议(DPA)。
§ 02定义
| 服务提供商 | Ruk-Com Co., Ltd. |
|---|---|
| 客户 | 使用公司服务的个人或法律实体 |
| 最终客户 | 使用客户服务的用户,即其个人数据由客户存储的第三方数据主体 |
| 次级处理者 | 公司为交付服务而指定、代表公司处理个人数据的另一处理者 |
§ 03服务提供商
1.1 公司提供客户选择的服务类型。各项服务的性质如下:
| 服务 | 服务性质 |
|---|---|
| 网站托管 / WordPress 托管 | 将客户网站托管在服务提供商的服务器上,使其每天 24 小时保持在线。网站文件、数据库、电子邮件等数据存储在 Web 服务器上,服务器随时通过域名向访客提供网页。 |
| VPS 主机 | 由客户自行管理的虚拟专用服务器,使客户服务每天 24 小时保持在线。 |
| 平台即服务 (PaaS) | 面向软件和应用程序开发者的平台,由服务提供商准备和维护基础设施、操作系统及所需资源,例如数据库服务器和 Web 应用程序,使客户能够专注于开发和管理自己的应用程序及数据。 |
| 基础设施即服务(IaaS) | 以虚拟资源形式交付的计算基础设施,包括 CPU、内存、存储及网络,由客户完全自行安装和管理操作系统、软件及应用程序。 |
1.2 服务提供商承担佛历 2562 年《个人数据保护法》规定的“数据处理者”义务与责任。公司按服务类型提供以下安全措施:
| 服务 | 提供的措施 |
|---|---|
| 网站 / WordPress / VPS 托管 | 定期更新规则的 Web 应用防火墙(WAF),以及每周至少一次的漏洞评估。 |
| 平台即服务 (PaaS) | 服务器、操作系统/平台、网络及连接的安全。 |
| 基础设施即服务(IaaS) | 物理基础设施、虚拟化层及核心网络的安全。客户负责操作系统及以上各层的安全。 |
1.3 公司无法访问、查看和/或知悉客户上传、导入和/或存储在其服务器上的内容,也无法查看客户自身最终客户的机密、业务、商业或其他数据,因为这些数据由客户控制。除非客户同意或法律要求,公司不会将这些数据用于其他目的,尤其是广告或营销。
§ 04客户
2.1 客户承担佛历 2562 年《个人数据保护法》规定的“数据控制者”义务与责任,因为客户决定将哪些个人数据带入公司服务进行存储或处理。因此,遵守佛历 2562 年《个人数据保护法》及/或其他适用法规和法律,是客户自身的义务。
2.2 客户必须控制其自身最终客户的数据,并负责维持与其服务性质相适应的安全标准,包括但不限于数据分类、加密、访问权限管理、数据风险评估、指定数据保管人员,以及通过身份验证维护安全。
2.3 客户必须向公司提交其带入服务的数据类型及清单,按照第 3 条规定的编号标明数据类型,并由客户的数据控制者确认。
2.4 客户保证,收集个人数据及指示公司依据服务处理数据均具有合法依据,并对向公司发出的处理指示的合法性负责。
§ 05个人数据类别
类别 1
- 姓名、昵称
- 国民身份证号码、护照号码、社会保障号码、驾驶证号码、纳税人识别号、银行账号、信用卡号码,包括显示个人数据的身份证副本或其他卡片副本影像
- 地址、电子邮箱、电话号码
类别 2
- 设备或工具数据,例如 IP 地址、MAC 地址、Cookie ID
- 生物识别数据,例如面部影像、指纹、X 光片、虹膜扫描、声纹身份数据及遗传数据
- 能够识别个人资产的数据,例如车辆登记及土地所有权证
- 可与上述数据关联的信息,例如出生日期、出生地点、族裔、国籍、体重、身高、位置数据、医疗数据、教育数据、财务数据及就业数据
- 存储于缩微胶片上的参考编号
- 绩效评估或雇主对员工工作的意见
- 用于跟踪和审计个人活动的记录,例如日志文件
- 用于在互联网上搜索其他个人数据的数据
类别 3
- 族裔与种族
- 性别
- 群体、所属关系及人口群体
- 家庭、亲属和朋友
- 身体特征
- 知识与信仰
- 数据或参考信息及偏好
- 资产及资产所有权
- 身体与心理健康
- 财务状况
- 职业
- 个人行为
- 活动与社会交往
- 体育与休闲
- 个性
- 群体、俱乐部及活动的成员身份
类别 4 — 敏感个人数据
- 政治观点
- 教派、宗教或哲学信仰
- 性行为
- 犯罪记录
- 健康和残疾数据,例如基础疾病、疫苗接种及医疗证明
- 工会数据
类别 5 — 非个人数据
- 公司注册号码
- 不能识别个人身份的业务联系方式,例如工作电话和传真号码、办公地址、工作邮箱及 [email protected] 等公司邮箱
- 匿名数据、假名化数据,以及通过技术处理后无法再识别个人身份的数据
- 已故人员的数据
- 法律实体的数据
§ 06信息安全体系
安全与法律合规是公司与客户共同承担的责任,具体划分如下:
| 云基础设施的安全 | 云内系统与数据的安全 |
|---|---|
| 服务提供商负责运营、管理和控制托管操作系统、网络、面向客户的控制系统,以及数据中心的物理安全。 | 客户负责管理自己的虚拟机和/或容器,包括其上运行的操作系统及更新和安全补丁、软件和应用程序、防火墙及安全配置、与自身 IT 系统的连接,并遵守适用法律。 |
各层的责任范围因服务类型而异,具体如下(R = 服务提供商责任,C = 客户责任):
| 层级 | 网站 / WordPress | VPS | PaaS | IaaS |
|---|---|---|---|---|
| 系统/数据库中的数据与内容² | C | C | C | C |
| 应用程序 | C | C | C | C |
| 运行时 / 中间件 / 数据库引擎³ | R | C | R | C |
| 操作系统(OS) | R | C¹ | R | C |
| 虚拟化 | R | R | R | R |
| 网络 | R | R | R | R |
| 物理基础设施 | R | R | R | R |
公司提供的安全措施包括:
4.1 Web 应用防火墙(WAF)— 适用于 Web / WordPress / VPS Hosting
用于过滤流量、监控并阻止发送至客户 Web 应用程序的异常 HTTP/HTTPS 流量,以及防止应用程序数据外泄的标准系统。它以反向代理方式运行,阻止威胁流量接触 Web 应用服务器的内部数据。
4.2 漏洞评估
对操作系统、软件或网络/安全设备中发现的漏洞进行初步风险评估,识别存在的漏洞及其严重程度,以便修复和消除漏洞。
4.3 限制员工访问
根据每位员工的职责分级授予数据访问权限,并签订保密协议。相关人员承担离职后仍然有效的保密义务,并接受培训,以了解其保护个人数据的职责。
4.4 信息安全团队
公司拥有持有 International Computer Driving Licence 颁发、参照欧盟标准的 ICDL Personal Data Protection 证书的人员,具体包括:
- 数据保护官(DPO)— 监督和保护组织内外所有个人数据的负责人,职责包括依法准备、控制、审计、收集和存储数据,以及出现问题时与个人数据保护委员会协调。
- 数据处理者 — 仅按照数据控制者指示或代表数据控制者处理个人数据的负责人。
4.5 标准与管理框架
公司的技术和组织措施遵循信息安全管理体系(ISMS)及隐私信息管理体系(PIMS),并参考 ISO/IEC 27001 和 ISO/IEC 27017 / 27018 / 27701。这些措施至少涵盖访问控制与身份验证,包括特权访问的多因素身份验证;适当情况下的传输和静态数据加密;共享环境中各客户的数据隔离;日志记录与监控;漏洞和补丁管理;备份与恢复;以及业务连续性管理。公司定期审查和改进这些措施,以确保其适应不断变化的风险。
§ 07按客户指示处理
5.1 公司仅按照客户的书面指示处理客户带入服务的个人数据,包括服务合同及数据处理协议中载明的指示,且仅用于提供服务。法律要求的情况除外;在此情况下,公司将事先通知客户,除非法律禁止通知。
5.2 公司不为自身目的处理个人数据,也不将其用于营销或广告,除非客户作出指示或明确同意,或法律要求。
5.3 如果公司认为客户指示可能违反数据保护法律,将不迟延地通知客户,并可暂停执行该指示,直至收到书面确认或更正后的指示。指示合法性的责任仍由作为数据控制者的客户承担。
§ 08次级处理者
6.1 为交付服务,公司可指定次级处理者代表公司处理个人数据。公司与次级处理者签订书面合同,要求其承担与公司相当的数据保护义务,并对次级处理者的行为或疏忽向客户承担责任,如同该行为或疏忽由公司自身作出。
6.2 目前获批准的次级处理者名单如下:
| 序号 | 次级处理者 | 服务 / 产品 | 数据位置 | 认证 / 传输机制 |
|---|---|---|---|---|
| 1 | Microsoft Corporation(EEA:Microsoft Ireland Operations Ltd) | Microsoft 365 — 电子邮件 / 文件 / 协作 | 全球 / 可选区域 | ISO 27001/27017/27018/27701;SOC 1/2/3;DPA 中的 SCCs |
| 2 | Google LLC(EEA:Google Ireland Ltd) | Google Workspace — 电子邮件 / 文件 / 协作 | 全球 / 数据区域为美国、欧盟 | ISO 27001/27017/27018/27701;SOC 2/3;DPA 中的 SCCs |
| 3 | Ruk-Com Co., Ltd. | Cloud Hosting / 电子邮件 / VPS(按实际使用情况) | 泰国/新加坡 | ISO 27001;DPA |
6.3 如公司拟增加或更换次级处理者,将至少提前 30(三十)天通知客户。客户可基于合理的数据保护理由,在收到通知后 14(十四)天内以书面方式提出异议。如果双方无法达成解决方案,客户可依据服务合同条件暂停或终止受影响的部分服务。
§ 09协助行使权利及开展 DPIA
7.1 如果数据主体,即客户自身的最终客户,直接向公司提出权利请求,公司将不迟延地转交客户,并且不会自行答复,除非客户指示或法律要求。
7.2 公司通过适当的技术和组织措施向客户提供合理协助,使客户能够在法定期限内处理数据主体的权利请求,例如访问、更正、删除、反对及数据可携带请求。
7.3 公司将考虑处理活动的性质及自身掌握的信息,在开展数据保护影响评估(DPIA)及咨询个人数据保护委员会办公室方面向客户提供合理协助。
§ 10数据泄露通知
8.1 当公司知悉涉及客户数据的个人数据泄露时,作为数据处理者的公司将不迟延地、且最迟在知悉后 48(四十八)小时内通知客户(数据控制者),以便客户依据佛历 2562 年《个人数据保护法》第 37(4) 条,在 72 小时内通知个人数据保护委员会办公室。
8.2 通知将包含公司已知的必要信息,例如事件性质、数据及数据主体的大致类别和数量、可能造成的影响,以及已采取或拟采取的措施。公司将配合客户调查并补救事件。
§ 11跨境传输
9.1 个人数据可能根据客户选择使用的区域,存储或处理于泰国及境外的数据中心,例如新加坡。客户决定并知悉该数据的位置。
9.2 如数据在境外存储或处理,公司将依据佛历 2562 年《个人数据保护法》第 28 条采取适当保护措施,例如标准合同条款(SCCs)或其他法律认可的机制,并应请求披露目的地国家。
§ 12审计与合规证明
10.1 公司将提供合理必要的信息,以证明其履行了数据处理者的义务,例如标准认证或独立评估机构出具的评估报告。
10.2 客户每年最多可审计公司合规情况一次,须至少提前 30 天书面通知,遵守保密要求,在营业时间内进行,且不得影响公司其他客户的数据或系统,但发生重大违规事件或法律另有规定的情况除外。
10.3 公司编制并保存代表客户开展的个人数据处理活动记录,并应客户的合理请求提供查阅。
§ 13数据返还与删除
11.1 客户上传至或存储于公司系统的所有数据和内容,仍属于客户所有。公司不主张对其拥有所有权,仅在提供服务、维护系统或遵守法律所必需的范围内访问。
11.2 服务结束时,公司将按照客户指示,在 30(三十)天内返还或删除并销毁个人数据及其副本,法律要求继续保留的情况除外。应客户请求,公司将出具数据已销毁的书面确认。
§ 14处罚
违反或未遵守佛历 2562 年《个人数据保护法》,将依法承担刑事、民事及行政处罚。各方同意承担因自身行为产生的行政罚款或责任。
§ 15联系及提交数据清单
如有疑问或需要更多信息,请在 9:00 至 18:00 之间通过 [email protected] 联系我们。
您可以在收到本文件后 30 天内,通过公司门户 https://portal.ruk-com.cloud/ 或发送邮件至 [email protected],自行申报和更新第 2.3 条及第 3 条所述数据类别。如果未在该期限内完成,公司将视为带入服务的个人数据类别尚未明确,并在其知悉范围内按照标准措施保护数据。数据类别的准确性和完整性由作为数据控制者的客户负责。这不影响任何一方的法定义务与责任。
