数据隐私政策
§ 01引言
为使管理符合良好治理原则,Ruk-Com Co., Ltd. 重视数据保护,并尊重与个人数据相关的权利。隐私是受《泰王国宪法》和佛历 2562 年《个人数据保护法》保障的基本权利。因此,公司发布本政策,作为保护个人数据的框架。
Ruk-Com Co., Ltd. 运营 https://ruk-com.co.th/、https://hostings.ruk-com.in.th/、https://help.ruk-com.in.th/、https://ruk-com.cloud/ 和 https://docs.ruk-com.cloud/ 网站(统称“公司网站”),以及公司的其他社交媒体渠道。此处的个人数据是指您通过公司网站注册时收集的信息、Cookie、交易数据及使用体验。
本政策受佛历 2562 年《个人数据保护法》管辖。公司决定个人数据的收集、使用或披露方式,法律将其称为“数据控制者”。公司指派的员工按照公司指示或代表公司收集、使用或披露个人数据,在法律上称为“数据处理者”,而您是“数据主体”。
§ 02适用范围
本声明为本公司的操作规范,适用于董事会、董事、高级管理人员及各级员工与内部人员和外部相关方的往来,包括合作伙伴、服务商及利益相关方。它亦适用于本公司一切涉及个人数据的活动,包括收集数据所用的渠道、存储数据的类型和格式、本公司使用个人数据的目的、数据与本公司及他人的共享方式,以及本公司依据佛历 2562 年《个人数据保护法》保护个人数据及保障其安全的方式。
§ 03个人数据的收集
收集个人数据须依法取得数据主体的同意,但法律允许在必要范围内收集的情况除外。对于与收集原因直接相关的目的,公司将在收集前或收集时,向数据主体告知法律要求的以下详情:
- 3.1 收集个人数据以供使用或披露的目的。
- 3.2 遵守法律或合同,或订立合同,包括告知数据主体不提供数据可能产生的影响。
- 3.3 将收集的个人数据及保留期限。
- 3.4 可能接收所收集个人数据的个人或组织类别。
- 3.5 数据控制者的信息。
- 3.6 数据主体的权利。
- 3.7 法律要求的其他详情。
此外,公司还收集能够直接或间接识别您身份的个人数据,具体包括:
- 身份识别数据,例如姓名、纳税人识别号及国民身份证副本。仅在必要时收集、使用和/或披露身份证副本,例如作为 .th 域名注册、身份验证或求职申请的证明文件。
- 联系方式,例如住址、电话号码和电子邮箱。
- 工作信息,例如公司名称、公司地址及公司纳税人识别号。
- 交易数据,例如付款方式、转账凭证,以及与订购和/或使用公司产品及服务有关的交易。
- 设备或工具数据,例如 IP 地址、MAC 地址、Cookie ID、计算机流量数据、浏览器类型和语言、所在地(国家)、操作系统、互联网服务提供商、访问页面、访问日期和时间,以及将您引导至我们网站的来源网站。
公司为以下活动收集个人数据:
| 活动类别 | 涉及的个人数据 | 法律依据 |
|---|---|---|
| 招聘与雇佣 | 姓名、国民身份证号码、出生日期、学历证明、兵役文件、体检证明、银行账号、工作经历、犯罪记录 | 合同 / 同意 |
| 员工财务流程 / 薪资发放 | 姓名、国民身份证号码、银行账号、纳税人识别号 | 合同 / 合法利益 |
| 员工福利与保障 / 保险及健康检查 | 姓名、国民身份证号码、出生日期、地址、电话号码、公司电子邮箱 | 合同 / 合法利益 / 法律义务 |
| 税务申报 | 姓名、国民身份证号码、纳税人识别号、地址 | 合同 / 法律义务 |
| 社会保障申报 | 姓名、国民身份证号码、纳税人识别号、地址 | 合同 / 法律义务 |
| 注册 Ruk-Com 服务 | 姓名、电子邮箱、电话号码、地址、身份证副本(仅限特定情况,例如通过 THNIC 注册 .th 域名或某些类型的域名) | 合同 / 同意 |
| 客户支持、服务监控与报告 | 姓名、电子邮箱、电话号码、地址、身份证副本(仅限特定情况,例如退款或办理您无法自行进行的变更时的身份验证、开具预扣税文件或联盟推广申请) | 合同 / 同意 |
| 与业务合作伙伴签订合同 | 姓名、国民身份证号码、地址 | 合同 |
§ 04个人数据的使用或披露
个人数据的使用或披露应符合向数据主体告知的目的、已取得的同意,或为实现与本政策所述收集目的直接相关的目的所必需。如使用或披露以同意为依据,公司可事先或当时征求同意,但以下无需取得同意的情形除外:
- 4.1 为预防或制止危及个人生命、身体或健康的危险。
- 4.2 数据已依法公开。
- 4.3 为确立、履行、行使法律请求权或就其进行抗辩所必需。
- 4.4 法律或法院命令要求。
- 4.5 法律规定的任何其他情形。
收集、使用和/或披露个人数据的目的
公司收集并可能处理您的个人数据,以使您受益于我们的产品及服务、遵守公司和/或您必须遵守的法律,以及实现本政策载明的其他目的,具体如下:
- 使您能够按照与我们的合同约定使用公司的产品及服务,或在使用前根据您的请求采取措施。
- 修复和改善网站性能、制定营销计划、分析使用数据、评估服务质量,以及开发公司的产品及服务。
- 遵守适用法律,例如执行主管机关的命令,或遵守公司和/或您必须遵守的法律。
- 在您合理预期的范围内,为公司合法利益所必需的运营活动,例如呼叫中心录音、维护客户关系及处理投诉、对数据进行匿名化,以及预防、应对和降低欺诈与网络威胁带来的风险。
- 向您提供您已同意从我们的产品及服务中获得的权益,例如更符合您需求的服务、优惠、特别权益、建议及资讯。
- 处理并开展营销活动,改善优惠、特别权益、产品与服务信息、建议及公司资讯向兴趣和/或行为与您相似的受众传达的方式。
- 收集您的个人数据时告知的其他目的,或与上述任何目的有关的其他目的。
公司可能向谁披露您的个人数据
公司可能在取得您的同意后,或在法律允许的条件下,向其他主体披露您的个人数据,例如:
- 经授权的公司员工,和/或与公司存在合同或其他关系的第三方。
- 经授权作为公司代理销售我们产品及服务的主体,包括其分包商。
- 参与公司产品与服务、营销活动、收款、文件编制、技术系统、文件递送及研究的其他主体,包括其代理和分包商。
- 依据与公司有关的法律、法规或命令,或公司与政府机关签订的协议,公司必须向其披露数据的政府机关、监管机构或其他主体。
§ 05个人数据的质量
公司必须重视所存储数据的准确性、完整性和时效性,并允许数据主体更正和更新其个人数据。因此,所收集的个人数据必须准确、及时、完整且不具有误导性,法律另有规定的除外。
§ 06个人数据安全措施
公司重视个人数据安全,并采取适当的技术和组织措施,防止个人数据丢失、未经授权的访问、销毁、使用、更改、修改或非法披露。
公司已制定个人数据保护政策、规则和标准,例如:
- 限制在线和离线访问个人数据的权限。
- 按照现行 IT 安全标准保护数据,例如使用防火墙、病毒扫描、通过安全套接字层(SSL)加密传输、对密码等敏感数据进行加密,以及自动注销登录。
- 采取措施,确保从公司接收数据的主体不会超出预定目的、未经授权或违法使用或披露数据。
- 根据需要并在适当情况下,定期审查上述政策、规则和标准。
此外,如个人数据被发送或传输至境外,包括存储于传输或存储服务提供商位于境外的其他系统,目的地国家必须具备与本政策相当或更高水平的个人数据保护措施。
对于数据主体或经其同意行事的他人造成的个人数据向第三方使用或披露而引起的损害,包括疏忽或未退出公司数据库或社交媒体系统所造成的损害,公司不承担责任。
§ 07数据主体的权利
本条所列权利是您应当了解的法定权利。您可以依据法律、当前有效或将来修订的政策,以及公司制定的标准行使这些权利。如果您未满 20 岁或法律行为能力受到限制,您的父母、监护人或授权代表可以代您提出请求。
- 访问权:您可以要求访问公司持有的您的个人数据、索取副本,并要求公司披露其获取您个人数据的方式。
- 更正权:您可以要求更正个人数据,使其准确、及时、完整且不具有误导性。
- 撤回同意权:如果您曾同意公司收集、使用和/或披露您的个人数据,无论该同意是在数据保护法律生效之前还是之后作出,您均可在公司持有您数据期间随时撤回同意,但法律或对您有利的合同限制该权利的情形除外。撤回同意可能影响您使用产品及服务,例如您可能无法再收到权益、促销或新优惠、更符合您需求的服务,或有用资讯。为保障您的利益,请在撤回同意前了解可能产生的影响。
- 数据可携带权:如果公司以可机器读取且可自动使用或披露的格式持有您的个人数据,您可以要求获取这些数据。在技术可行的情况下,您也可以要求公司将数据发送或传输给另一数据控制者,并接收公司已直接发送或传输给另一控制者的个人数据,但存在技术限制的情形除外。
- 反对权:如果个人数据的收集、使用和/或披露,是基于公司、其他个人或法人在您合理预期范围内的合法利益,或为执行公共利益任务,您可以随时提出反对。您也可以反对为营销目的或科学、历史、统计研究而收集、使用和/或披露您的个人数据。
- 删除权:如果您认为个人数据被违法收集、使用和/或披露,或认为公司不再需要为本政策所述目的保留数据,或您已按上述规定撤回同意或行使反对权,您可以要求删除、销毁或匿名化您的个人数据。
- 限制处理权:在公司审查您的更正或反对请求期间,您可以要求暂时停止使用个人数据;如果公司不再需要该数据,依法应当删除或销毁,而您要求改为限制处理,也可以行使此权利。
- 投诉权:如果您认为您的个人数据被违反适用法律收集、使用和/或披露,可以向主管机关投诉。这些权利可能受到法律限制,在某些情况下,公司可能必须拒绝或无法执行您的请求,例如为遵守法律或法院命令、维护公共利益,或因行使该权利会侵犯他人的权利或自由。如果公司拒绝请求,将说明拒绝理由。
行使权利的渠道
| 权利 | 渠道 | 处理时间* |
|---|---|---|
| 撤回同意权 | 电子邮箱 | 7 天 |
| 访问权 | 电子邮箱 | 30 天 |
| 数据可携带权 | 电子邮箱 | 30 天 |
| 反对权 | 电子邮箱 | 30 天 |
| 删除权 | 电子邮箱 | 30 天 |
| 限制处理权 | 电子邮箱 | 30 天 |
| 更正权 | 网站 | 立即 |
§ 08保留期限
在您作为客户或与公司存在关系期间,公司将按必要期限保留您的个人数据,或为实现本政策所述目的保留所需的时间。此后,如法律要求或允许,可能仍须继续保留,例如依据佛历 2550 年《计算机犯罪法》保留数据。
当不再需要个人数据或保留期限届满时,公司将删除或销毁数据,或使其无法识别您的身份。
§ 09第三方网站与服务
公司可能为方便您使用及获取信息而提供其他网站或服务的链接,例如通过外部服务提供商付款。这些服务和网站可能独立于公司运营,并发布和遵循各自的隐私政策,因此我们强烈建议您在使用这些服务或在相关网站上操作前查阅其政策。对于您访问的链接网站中不由公司拥有或控制的部分,我们不对其内容、隐私实践或服务质量承担责任。
§ 10Cookie
公司的网站、应用程序、电子邮件和广告使用 Cookie 及 Google Analytics 等类似技术,以帮助您顺畅使用网站,并帮助公司更好地了解用户行为,例如记住您的设置,或了解用户访问网站的哪些部分。Cookie 还可提升便利性,并帮助衡量广告及站内搜索的效果。
Cookie 是包含少量信息的文本文件,在您访问平台时存储于您的设备上。每次访问时,它们会被发送回其来源网站,或发送给能够识别它们的其他网站。
您可以随时在公司网站或通过您使用的浏览器设置 Cookie 同意选项,也可以将浏览器设置为拒绝 Cookie。不过,公司网站的某些服务需要使用 Cookie,因此禁用它们可能导致部分或全部功能无法顺畅运行。
公司可能使用的 Cookie 类型包括:
| Cookie 类型 | 说明 | 状态 |
|---|---|---|
| 必要 | 这些 Cookie 对于通过公司网站或平台提供服务必不可少,例如在您登录时保存会话 ID,或支持安全操作。 | 始终启用 |
| 性能 | 这些 Cookie 可改善网站或平台的性能和功能,但并非使用网站或平台所必需,例如记住您的用户名。没有这些 Cookie,某些功能可能无法运行。 | 可配置 |
| 分析 | 这些 Cookie 收集使用行为,帮助公司了解网站或平台的使用情况及营销活动的效果,从而为您改善网站、平台、产品和服务。 | 可配置 |
公司使用的 Cookie 示例
标注为 System 的条目表示用途类别,并非浏览器中的实际 Cookie 名称。
| Cookie / 用途类别 | 说明 | 保留期限 | 类型 |
|---|---|---|---|
| System 会话 | PHP 网站最常用的 Cookie。它为每位访客保存唯一的会话 ID,不会在用户浏览器中保存个人数据。 | 直至浏览器关闭 | 必要 |
| System 联盟推广跟踪 | 客户通过联盟推广系统访问时,System 会设置此 Cookie,保存推荐人 ID,以便客户在 90 天内下单时给予推荐人相应归属。 | 1 天 | 必要 |
| System 记住我 | System 用于客户区的“记住我”功能。当用户要求系统记住其信息时设置。 | 365 天或直至退出登录 | 必要 |
| RUKCOMCOOKIES | 用于支持公司网站运行的 Cookie。 | 30 天 | 必要 |
| _ga | Google Analytics Cookie,用于统计访客和会话、记录广告系列数据并跟踪网站使用情况,数据以匿名方式存储。 | 2 年 | 分析 |
| _gid | Google Analytics Cookie,记录访客使用网站的方式,以生成分析报告。 | 1 天 | 分析 |
| _gat | Google Universal Analytics Cookie,用于限制请求速率,控制高流量网站的数据收集。 | 1 分钟 | 性能 |
| __cfduid | Cloudflare Cookie,用于识别恶意访客并减少对正常用户的拦截,以支持 Cloudflare 安全功能。 | 30 天 | 必要 |
您可以随时在公司网站或通过浏览器设置 Cookie 同意选项,也可以将浏览器设置为拒绝 Cookie。具体操作请参阅浏览器开发商的网站:
- Google Chrome
- Safari
- Mozilla Firefox
- Microsoft Edge
§ 11我们作为数据处理者的角色
除就用于注册和管理账户的客户数据担任“数据控制者”外,本公司亦就客户在本公司系统上存储或处理的第三方个人数据担任“数据处理者”。在此角色下,本公司仅依据客户指示、为提供服务而处理数据,不将其用于其他目的,尤其是广告或营销,除非客户同意或法律要求。详细条件依本公司的《数据处理协议》(DPA)执行。按数据类型及本公司角色划分的数据存储位置如下:
- (1) 公司作为“数据控制者”持有的账户和服务使用数据,例如姓名、地址、电子邮箱、电话号码及付款数据,存储在泰国的数据中心。
- (2) 客户在自身服务上存储或处理、且公司作为“数据处理者”的数据,存储在客户选择区域的数据中心,即泰国或新加坡。客户根据所选区域决定并知悉数据的存储位置。
- (3) 涉及我们作为数据处理者角色的服务列于下表。
| Ruk-Com 服务 | 涉及的个人数据 |
|---|---|
| 网站托管 / WordPress 托管 / 云主机 | 网站和数据库中的数据,例如用户账户、联系表单及客户记录 |
| Cloud VPS / IaaS / PaaS | Web 服务器、邮件服务器、数据库服务器、客户数据库中的个人身份信息(PII),以及包含 PII 的数据库,如 MySQL、PostgreSQL、MongoDB 等 |
| 企业电子邮件服务 | 电子邮件内容及联系人列表 |
| 备份系统 | 上述服务中 PII 的副本(90 天备份历史) |
| 托管服务 | 工作人员在提供服务时可能访问包含 PII 的系统 |
如须将数据传输至或存储于境外数据中心,公司将按照法律要求采取充分的保护措施,并应请求披露目的地国家。
§ 12次级处理者
公司可能向以下个人或组织披露或转交您的个人数据,但仅限于实现已告知目的所必需的范围,并采取适当的数据保护措施:
- 代表公司担任数据处理者的外部服务提供商,例如 Microsoft(Microsoft 365)和 Google(Google Workspace)。这些处理者仅按照公司指示及其服务条款处理您的个人数据,不会用于其自身目的,尤其是营销或广告。
- 次级处理者名单列于下表。
| 序号 | 次级处理者(法律实体) | 服务 / 产品 | 目的 |
|---|---|---|---|
| 1 | Microsoft Corporation | Microsoft 365 — Exchange Online(电子邮件)、Teams、SharePoint、OneDrive | 存储和处理电子邮件、文档及组织协作数据 |
| 2 | Google LLC | Google Workspace — Gmail、Drive、Docs、Meet、Calendar | 存储和处理电子邮件、文档及组织协作数据 |
§ 13客户数据的所有权
客户上传至或存储于公司系统的所有数据和内容,仍属于客户所有。公司不主张对其拥有所有权,仅在提供服务、维护系统或遵守法律所必需的范围内访问。服务结束后,客户可以在规定期限内要求返还数据;期限届满后,公司将从系统中安全删除这些数据。
§ 14数据泄露通知
如发生对数据主体权利和自由构成风险的个人数据泄露,公司将依据佛历 2562 年《个人数据保护法》第 37(4) 条,不迟延地通知个人数据保护委员会办公室,并在可行的情况下于知悉泄露后 72 小时内通知;风险较高时,还将通知数据主体。作为数据处理者,公司在发现泄露后将不迟延地通知客户(数据控制者),以便客户及时履行自身的法定义务。
§ 15联系渠道
如果您有建议,或希望咨询个人数据的收集、使用和/或披露方式,包括行使本政策项下的权利,可以通过以下渠道联系数据保护官:
| 单位 | Ruk-Com Co., Ltd. 数据保护部门 |
|---|---|
| 地址 | 泰国曼谷 Phaya Thai 区 Samsen Nai,Phaholyothin 路 304 号,Vanit Place Ari(A 栋)27 层 2703 室,邮编 10400 |
| 电子邮箱 | [email protected] |
§ 16责任与处罚
公司要求涉及个人数据的员工和部门承担责任,严格按照本政策及其操作指南收集、使用或披露个人数据。
因此,任何负责特定任务的人员,如疏忽或未作出指示、未采取行动,或其指示或行为违反个人数据政策及操作规范,并因此构成违法行为和/或造成损害,将受到其任职机构规章规定的纪律处分。
§ 17本政策的更新
公司保留修订本个人数据保护政策全部或部分内容的权利,以确保内容适当,并符合该法及/或配套法规、规章和新发布的政府公告。如本政策发生修订,公司将尽快在网站上公布变更,以确保政策保持最新并符合新规定。
