ProyectaData Processing Addendum

Data Processing Addendum

Last Updated: September 22, 2026

แปลเพื่อความสะดวกของคุณ ในกรณีที่มีข้อขัดแย้งระหว่างเวอร์ชันนี้กับเวอร์ชันภาษาอังกฤษ เวอร์ชันภาษาอังกฤษจะมีผลบังคับใช้

ภาคผนวกการประมวลผลข้อมูลนี้ ("DPA") เป็นส่วนหนึ่งของข้อกำหนดการให้บริการ ("ข้อกำหนด") ระหว่าง Proyecta Labs, Inc. ("Proyecta," "เรา," "พวกเรา," หรือ "ของเรา") และลูกค้าที่ยอมรับข้อกำหนดดังกล่าว ("ลูกค้า," "คุณ," หรือ "ของคุณ") DPA นี้ใช้บังคับทุกครั้งที่ Proyecta ประมวลผลข้อมูลส่วนบุคคลในนามของคุณ และใช้บังคับกับลูกค้าทุกราย ไม่ว่าจะตั้งอยู่ที่ใด คำที่ไม่ได้นิยามไว้ในที่นี้มีความหมายตามที่กำหนดไว้ในข้อกำหนด

ไม่จำเป็นต้องลงนามแยกต่างหาก DPA นี้รวมเข้าเป็นส่วนหนึ่งของข้อกำหนดโดยการอ้างอิง คุณทำ DPA นี้โดยการยอมรับข้อกำหนด และ Proyecta ทำ DPA นี้โดยการเผยแพร่ไว้ ณ ที่นี้ คุณสามารถดาวน์โหลดหรือพิมพ์หน้านี้เก็บไว้เป็นสำเนาที่ลงนามแล้วของคุณ DPA นี้มีผลใช้บังคับตั้งแต่วันที่คุณยอมรับข้อกำหนดหรือวันที่ 22 กันยายน 2026 แล้วแต่วันใดจะถึงทีหลัง

1. คำนิยาม

  • "กฎหมายคุ้มครองข้อมูลที่ใช้บังคับ" หมายถึง กฎหมายทุกฉบับที่ใช้บังคับกับการประมวลผลข้อมูลส่วนบุคคลของลูกค้าภายใต้ข้อกำหนด รวมถึง ในกรณีที่ใช้บังคับ ระเบียบว่าด้วยการคุ้มครองข้อมูลทั่วไปของสหภาพยุโรป 2016/679 ("GDPR") GDPR ตามที่รวมเข้าเป็นกฎหมายของสหราชอาณาจักรและพระราชบัญญัติคุ้มครองข้อมูล ค.ศ. 2018 ของสหราชอาณาจักร ("UK GDPR") พระราชบัญญัติกลางว่าด้วยการคุ้มครองข้อมูลของสวิตเซอร์แลนด์ ("FADP") พระราชบัญญัติความเป็นส่วนตัวของผู้บริโภคแห่งแคลิฟอร์เนียตามที่แก้ไขโดย CPRA ("CCPA") และกฎหมายความเป็นส่วนตัวของมลรัฐอื่น ๆ ของสหรัฐอเมริกา กฎหมาย Ley Federal de Protección de Datos Personales en Posesión de los Particulares ของเม็กซิโก ("LFPDPPP") และกฎหมาย Lei Geral de Proteção de Dados ของบราซิล ("LGPD")
  • "ข้อมูลส่วนบุคคลของลูกค้า" หมายถึง ข้อมูลส่วนบุคคลที่ Proyecta ประมวลผลในนามของลูกค้าในการให้บริการ ตามที่อธิบายไว้ในภาคผนวก I ซึ่งรวมถึงข้อมูลส่วนบุคคลของผู้ใช้ปลายทางของแอปพลิเคชันที่เผยแพร่ของคุณ
  • "ผู้ควบคุม," "ผู้ประมวลผล," "เจ้าของข้อมูล," "ข้อมูลส่วนบุคคล," "การประมวลผล," และ "หน่วยงานกำกับดูแล" มีความหมายตามที่กำหนดไว้ใน GDPR คำที่เทียบเท่าภายใต้กฎหมายคุ้มครองข้อมูลที่ใช้บังคับอื่น (เช่น "ธุรกิจ" (business) และ "ผู้ให้บริการ" (service provider) ภายใต้ CCPA หรือ "responsable" และ "encargado" ภายใต้ LFPDPPP) ให้ตีความในทำนองเดียวกัน
  • "การละเมิดข้อมูลส่วนบุคคล" หมายถึง การละเมิดความมั่นคงปลอดภัยที่นำไปสู่การทำลาย การสูญหาย การเปลี่ยนแปลง การเปิดเผยโดยไม่ได้รับอนุญาต หรือการเข้าถึงข้อมูลส่วนบุคคลของลูกค้า โดยอุบัติเหตุหรือโดยมิชอบด้วยกฎหมาย
  • "ผู้ประมวลผลย่อย" หมายถึง บุคคลที่สามใด ๆ ที่ Proyecta ว่าจ้างให้ประมวลผลข้อมูลส่วนบุคคลของลูกค้า
  • "ข้อสัญญามาตรฐาน" หรือ "SCC" หมายถึง ข้อสัญญามาตรฐานที่ได้รับการอนุมัติโดยคณะกรรมาธิการยุโรปตามคำวินิจฉัยเพื่อการบังคับใช้ (EU) 2021/914

2. บทบาทและขอบเขต

2.1. ลูกค้าเป็นผู้ควบคุม Proyecta เป็นผู้ประมวลผล สำหรับข้อมูลส่วนบุคคลของลูกค้า คุณเป็นผู้ควบคุม (หรือผู้ประมวลผลที่ดำเนินการแทนผู้ควบคุมของคุณเอง) และ Proyecta เป็นผู้ประมวลผลของคุณ (หรือผู้ประมวลผลย่อย) ซึ่งสอดคล้องกับหมวด 28.3 ของข้อกำหนด

2.2. สิ่งที่ DPA นี้ไม่ครอบคลุม Proyecta เป็นผู้ควบคุมที่เป็นอิสระสำหรับข้อมูลส่วนบุคคลที่ประมวลผลเพื่อดำเนินธุรกิจของตนเอง ได้แก่ ข้อมูลบัญชีและข้อมูลการเรียกเก็บเงินของคุณ การใช้งานเครื่องมือสร้างของคุณ บันทึกด้านความปลอดภัย และการตลาดของเราเอง การประมวลผลดังกล่าวอธิบายไว้ในนโยบายความเป็นส่วนตัวของเรา ไม่ใช่ใน DPA นี้

2.3. ความรับผิดชอบของคุณในฐานะผู้ควบคุม คุณรับผิดชอบต่อความชอบด้วยกฎหมายของการประมวลผลที่คุณสั่งการ ซึ่งรวมถึงการจัดให้มีประกาศความเป็นส่วนตัวแก่ผู้ใช้ปลายทางของคุณ การมีฐานทางกฎหมายสำหรับการประมวลผล การขอความยินยอมที่จำเป็น และการดูแลให้ข้อมูลที่คุณหรือผู้ใช้ปลายทางของคุณส่งเข้ามาสามารถประมวลผลผ่านบริการได้โดยชอบด้วยกฎหมาย

2.4. การวิเคราะห์ในแอปพลิเคชันที่เผยแพร่ ระบบวิเคราะห์ในตัวของแอปพลิเคชันที่เผยแพร่ไม่จัดเก็บคุกกี้หรือตัวระบุอื่นใดไว้ในเบราว์เซอร์ของผู้ใช้ปลายทาง Proyecta นับผู้เยี่ยมชมบนเซิร์ฟเวอร์ของตนโดยใช้ตัวระบุแฝงที่คำนวณจากคำขอ (ที่อยู่ IP และรายละเอียดของเบราว์เซอร์) และค่าสุ่มที่ถูกแทนที่ทุกวันและถูกลบภายใน 48 ชั่วโมง ดังนั้นจึงไม่สามารถเชื่อมโยงตัวระบุจากวันหนึ่งไปยังอีกวันหนึ่งได้ ที่อยู่ IP จะไม่ถูกจัดเก็บไว้กับข้อมูลการวิเคราะห์ แอปพลิเคชันที่เผยแพร่ซึ่งสร้างด้วยระบบวิเคราะห์เวอร์ชันก่อนหน้าอาจยังคงตั้งค่าคุกกี้ของบุคคลที่หนึ่ง (_pry_vid) จนกว่าจะได้รับการอัปเดต โดย Proyecta ไม่ใช้ค่าของคุกกี้ดังกล่าวอีกต่อไป การขอความยินยอมสำหรับสิ่งอื่นใดที่แอปพลิเคชันที่เผยแพร่ของคุณจัดเก็บไว้ในเบราว์เซอร์ของผู้ใช้ปลายทาง เช่น เนื้อหาฝังจากบุคคลที่สาม พิกเซล และวิดเจ็ตแชท ยังคงเป็นความรับผิดชอบของคุณในฐานะผู้ควบคุม

3. การประมวลผลตามคำสั่งของคุณ

3.1. Proyecta จะประมวลผลข้อมูลส่วนบุคคลของลูกค้าตามคำสั่งที่เป็นลายลักษณ์อักษรของคุณเท่านั้น รวมถึงในส่วนที่เกี่ยวกับการโอนไปยังประเทศที่สาม เว้นแต่กฎหมายจะกำหนดไว้เป็นอย่างอื่น ในกรณีดังกล่าว เราจะแจ้งให้คุณทราบถึงข้อกำหนดทางกฎหมายนั้นก่อนการประมวลผล เว้นแต่กฎหมายจะห้ามไว้ด้วยเหตุผลสำคัญเพื่อประโยชน์สาธารณะ

3.2. คำสั่งของคุณ ได้แก่ (ก) ข้อกำหนดและ DPA นี้ (ข) วิธีที่คุณกำหนดค่าและใช้บริการ รวมถึงสิ่งที่แอปพลิเคชันที่เผยแพร่ของคุณเก็บรวบรวมและดำเนินการ และ (ค) คำสั่งอื่นใดที่สมเหตุสมผลเป็นลายลักษณ์อักษรที่คุณให้แก่เราซึ่งสอดคล้องกับข้อกำหนด คำสั่งที่จะเปลี่ยนแปลงขอบเขตของบริการอาจต้องมีข้อตกลงแยกต่างหาก

3.3. เราจะแจ้งให้คุณทราบโดยทันทีหากเราเห็นว่าคำสั่งใดละเมิดกฎหมายคุ้มครองข้อมูลที่ใช้บังคับ เราไม่มีหน้าที่ต้องปฏิบัติตามคำสั่งที่ละเมิดกฎหมาย

4. การรักษาความลับ

Proyecta จะดูแลให้บุคคลทุกคนที่ได้รับอนุญาตให้ประมวลผลข้อมูลส่วนบุคคลของลูกค้าผูกพันตามหน้าที่ในการรักษาความลับ ไม่ว่าตามสัญญาหรือตามกฎหมาย การเข้าถึงจำกัดเฉพาะบุคลากรที่จำเป็นต้องใช้เพื่อให้บริการ สนับสนุน หรือรักษาความปลอดภัยของบริการ

5. ความมั่นคงปลอดภัย

5.1. Proyecta จะจัดให้มีและคงไว้ซึ่งมาตรการทางเทคนิคและเชิงองค์กรที่เหมาะสมเพื่อคุ้มครองข้อมูลส่วนบุคคลของลูกค้า โดยคำนึงถึงระดับเทคโนโลยีในปัจจุบัน ค่าใช้จ่ายในการดำเนินการ ตลอดจนลักษณะ ขอบเขต บริบท และวัตถุประสงค์ของการประมวลผล ตามที่กำหนดโดยมาตรา 32 ของ GDPR มาตรการในปัจจุบันอธิบายไว้ในภาคผนวก II

5.2. เราอาจปรับปรุงมาตรการเหล่านี้เป็นครั้งคราว โดยมีเงื่อนไขว่าการปรับปรุงจะต้องไม่ลดระดับการคุ้มครองโดยรวมลงอย่างมีนัยสำคัญ

6. ผู้ประมวลผลย่อย

6.1. การอนุญาตทั่วไป คุณให้การอนุญาตทั่วไปแก่ Proyecta ในการว่าจ้างผู้ประมวลผลย่อย รายชื่อปัจจุบันพร้อมวัตถุประสงค์และที่ตั้งของผู้ประมวลผลย่อยแต่ละราย เผยแพร่อยู่ที่ /subprocessors

6.2. การแจ้งและการคัดค้าน เราจะแจ้งให้คุณทราบล่วงหน้าอย่างน้อย 30 วันก่อนที่ผู้ประมวลผลย่อยรายใหม่จะเริ่มประมวลผลข้อมูลส่วนบุคคลของลูกค้า โดยการอัปเดตหน้าดังกล่าวและส่งอีเมลถึงผู้ติดต่อของบัญชีของคุณ คุณสามารถคัดค้านบนพื้นฐานการคุ้มครองข้อมูลที่สมเหตุสมผลได้โดยเขียนถึง privacy@proyecta.dev ภายในระยะเวลาดังกล่าว จากนั้นเราจะร่วมหาทางเลือกอื่นกับคุณโดยสุจริต หากไม่มีทางเลือกใดที่เป็นไปได้อย่างสมเหตุสมผล คุณอาจยุติบริการที่ได้รับผลกระทบได้ และเราจะคืนค่าธรรมเนียมแพลตฟอร์มที่ชำระล่วงหน้าสำหรับระยะเวลาหลังการยุติ

6.3. การส่งต่อหน้าที่และความรับผิด เราจะผูกพันผู้ประมวลผลย่อยแต่ละรายด้วยสัญญาเป็นลายลักษณ์อักษรที่มีหน้าที่ด้านการคุ้มครองข้อมูลซึ่งให้ความคุ้มครองไม่น้อยกว่า DPA นี้ เรายังคงต้องรับผิดต่อคุณสำหรับการปฏิบัติตามหน้าที่ดังกล่าวของผู้ประมวลผลย่อยของเรา

7. การให้ความช่วยเหลือแก่คุณ

7.1. คำขอของเจ้าของข้อมูล โดยคำนึงถึงลักษณะของการประมวลผล Proyecta จะให้ความช่วยเหลือคุณผ่านมาตรการทางเทคนิคและเชิงองค์กรที่เหมาะสม ในการตอบสนองต่อคำขอของเจ้าของข้อมูลในการใช้สิทธิของตน บริการมีเครื่องมือในคอนโซลผู้ดูแลระบบของแอปพลิเคชันที่เผยแพร่ของคุณสำหรับเข้าถึง แก้ไข ส่งออก และลบข้อมูลของผู้ใช้ปลายทางของคุณ หากเจ้าของข้อมูลติดต่อเราโดยตรงเกี่ยวกับข้อมูลส่วนบุคคลของลูกค้า เราจะส่งต่อหรือเปลี่ยนเส้นทางคำขอนั้นไปยังคุณ และจะไม่ตอบเองเว้นแต่คุณจะสั่งให้เราดำเนินการ

7.2. ความช่วยเหลืออื่น ๆ โดยคำนึงถึงข้อมูลที่เรามีอยู่ เราจะให้ความช่วยเหลืออย่างสมเหตุสมผลแก่คุณในการปฏิบัติตามหน้าที่ของคุณเกี่ยวกับความมั่นคงปลอดภัย การแจ้งเหตุการละเมิดข้อมูลส่วนบุคคล การประเมินผลกระทบด้านการคุ้มครองข้อมูล และการปรึกษาหารือล่วงหน้ากับหน่วยงานกำกับดูแล (มาตรา 32 ถึง 36 ของ GDPR) เราอาจเรียกเก็บค่าธรรมเนียมที่สมเหตุสมผลสำหรับความช่วยเหลือที่เกินกว่าข้อมูลที่เราจัดให้แก่ลูกค้าทุกราย

8. การละเมิดข้อมูลส่วนบุคคล

8.1. Proyecta จะแจ้งให้คุณทราบโดยไม่ชักช้าเกินสมควรหลังจากทราบถึงการละเมิดข้อมูลส่วนบุคคล และภายใน 72 ชั่วโมงหากเป็นไปได้ การแจ้งจะส่งถึงผู้ติดต่อของบัญชีของคุณ

8.2. การแจ้งจะอธิบายเท่าที่ทราบในขณะนั้นถึง ลักษณะของการละเมิด รวมถึงประเภทและจำนวนโดยประมาณของเจ้าของข้อมูลและรายการข้อมูลที่เกี่ยวข้อง ผลที่อาจเกิดขึ้น และมาตรการที่ได้ดำเนินการหรือเสนอให้ดำเนินการเพื่อจัดการกับการละเมิดและบรรเทาผลกระทบ ในกรณีที่ไม่สามารถให้ข้อมูลทั้งหมดนี้ได้ในคราวเดียว เราจะให้ข้อมูลเป็นระยะโดยไม่ชักช้าเกินสมควรต่อไป

8.3. เราจะดำเนินขั้นตอนที่สมเหตุสมผลเพื่อควบคุมและแก้ไขการละเมิด การแจ้งของเราไม่ถือเป็นการยอมรับความผิดหรือความรับผิด

9. การส่งคืนและการลบ

9.1. เมื่อบริการสิ้นสุดลง คุณสามารถส่งออกข้อมูลส่วนบุคคลของลูกค้าของคุณได้เป็นเวลา 30 วัน ตามที่อธิบายไว้ในหมวด 21.5 ของข้อกำหนด หลังจากระยะเวลาดังกล่าว Proyecta จะลบข้อมูลนั้นออกจากระบบที่ใช้งานอยู่ เว้นแต่กฎหมายจะกำหนดให้เราต้องเก็บรักษาไว้

9.2. สำเนาที่เก็บไว้ในข้อมูลสำรองจะถูกลบเมื่อข้อมูลสำรองหมดอายุตามรอบการหมุนเวียนตามปกติ จนกว่าจะถึงเวลานั้น สำเนาดังกล่าวยังคงได้รับความคุ้มครองตาม DPA นี้และจะไม่ถูกนำไปใช้เพื่อวัตถุประสงค์อื่นใด

9.3. คุณยังสามารถลบข้อมูลส่วนบุคคลของลูกค้าได้ทุกเมื่อในขณะที่บริการยังใช้งานอยู่ โดยการลบรายการในคอนโซลผู้ดูแลระบบของคุณ โดยการยกเลิกการเผยแพร่แอปพลิเคชันที่เผยแพร่ หรือโดยการปิดบัญชีของคุณ

10. การตรวจสอบและข้อมูล

10.1. Proyecta จะจัดให้มีข้อมูลทั้งหมดที่จำเป็นตามสมควรเพื่อแสดงให้เห็นถึงการปฏิบัติตาม DPA นี้และมาตรา 28 ของ GDPR ข้อมูลดังกล่าวรวมถึง DPA นี้ มาตรการความมั่นคงปลอดภัยในภาคผนวก II รายชื่อผู้ประมวลผลย่อย และคำตอบเป็นลายลักษณ์อักษรต่อแบบสอบถามด้านความมั่นคงปลอดภัยที่สมเหตุสมผล

10.2. หากข้อมูลดังกล่าวไม่เพียงพอที่จะแสดงให้เห็นถึงการปฏิบัติตาม หรือหน่วยงานกำกับดูแลกำหนดให้ต้องดำเนินการ คุณสามารถตรวจสอบการปฏิบัติตามของเรา รวมถึงโดยการตรวจสอบ ณ สถานที่ ผ่านผู้ตรวจสอบอิสระที่ผูกพันตามหน้าที่รักษาความลับ การตรวจสอบจำกัดไว้ไม่เกินหนึ่งครั้งในรอบระยะเวลา 12 เดือนใด ๆ (ยกเว้นภายหลังการละเมิดข้อมูลส่วนบุคคลหรือตามคำขอของหน่วยงาน) ต้องแจ้งเป็นลายลักษณ์อักษรล่วงหน้าอย่างน้อย 30 วัน ต้องดำเนินการในเวลาทำการโดยไม่รบกวนการดำเนินงานของเราเกินสมควร และคุณเป็นผู้รับภาระค่าใช้จ่าย การตรวจสอบครอบคลุมเฉพาะระบบที่ประมวลผลข้อมูลส่วนบุคคลของลูกค้าเท่านั้น

11. การโอนข้อมูลระหว่างประเทศ

11.1. Proyecta ตั้งอยู่ในสหรัฐอเมริกา และข้อมูลส่วนบุคคลของลูกค้าอาจได้รับการประมวลผลในสหรัฐอเมริกาและประเทศอื่น ๆ ที่ผู้ประมวลผลย่อยของเราดำเนินงาน ตามรายการที่ /subprocessors

11.2. การโอนจาก EEA ในขอบเขตที่ข้อมูลส่วนบุคคลของลูกค้าที่อยู่ภายใต้ GDPR ถูกโอนไปยังประเทศที่ไม่มีคำวินิจฉัยว่ามีมาตรฐานการคุ้มครองที่เพียงพอ ให้ SCC รวมเข้าเป็นส่วนหนึ่งของ DPA นี้โดยการอ้างอิงและใช้บังคับดังนี้

  • โมดูลที่สอง (ผู้ควบคุมไปยังผู้ประมวลผล) ใช้บังคับในกรณีที่คุณเป็นผู้ควบคุม และ โมดูลที่สาม (ผู้ประมวลผลไปยังผู้ประมวลผล) ในกรณีที่คุณเป็นผู้ประมวลผล คุณเป็น "ผู้ส่งออกข้อมูล" และ Proyecta เป็น "ผู้นำเข้าข้อมูล"
  • ข้อ 7 (ข้อสัญญาว่าด้วยการเข้าร่วม) ใช้บังคับ
  • ข้อ 9: ทางเลือกที่ 2 (การอนุญาตทั่วไปเป็นลายลักษณ์อักษร) ใช้บังคับ โดยมีระยะเวลาการแจ้งตามหมวด 6.2 ของ DPA นี้
  • ข้อ 11: ถ้อยคำที่เป็นทางเลือกไม่ใช้บังคับ
  • ข้อ 13: หน่วยงานกำกับดูแลที่มีอำนาจคือหน่วยงานที่กำหนดตามข้อ 13(a) ในกรณีที่คุณไม่ได้มีสถานประกอบการใน EEA ให้หมายถึงหน่วยงานกำกับดูแลของรัฐสมาชิกที่ผู้แทนใน EU ของคุณมีสถานประกอบการอยู่ หรือหากคุณไม่มีผู้แทน ให้หมายถึงหน่วยงานคุ้มครองข้อมูลของออสเตรีย (รัฐสมาชิกของผู้แทนตามมาตรา 27 ของเรา)
  • ข้อ 17: SCC อยู่ภายใต้บังคับของกฎหมายไอร์แลนด์ ข้อ 18: ข้อพิพาทให้ระงับโดยศาลของไอร์แลนด์
  • ภาคผนวก I และ II ของ SCC ให้กรอกโดยภาคผนวก I และ II ของ DPA นี้ ภาคผนวก III ให้กรอกโดยรายการที่ /subprocessors

11.3. การโอนจากสหราชอาณาจักร สำหรับการโอนที่อยู่ภายใต้ UK GDPR ให้ SCC ใช้บังคับตามที่แก้ไขโดยภาคผนวกว่าด้วยการโอนข้อมูลระหว่างประเทศที่ออกโดยคณะกรรมาธิการข้อมูลข่าวสารของสหราชอาณาจักร (Information Commissioner) (ฉบับ B1.0) ซึ่งรวมเข้าไว้โดยการอ้างอิง ตารางของภาคผนวกดังกล่าวให้กรอกด้วยข้อมูลในหมวด 11.2 และในภาคผนวก I และ II ของ DPA นี้ และคู่สัญญาฝ่ายใดฝ่ายหนึ่งอาจยุติภาคผนวกดังกล่าวได้ตามที่อนุญาตไว้ในมาตรา 19 ของภาคผนวกนั้น

11.4. การโอนจากสวิตเซอร์แลนด์ สำหรับการโอนที่อยู่ภายใต้ FADP ให้ SCC ใช้บังคับโดยมีการเปลี่ยนแปลงดังนี้ การอ้างอิงถึง GDPR ให้ถือเป็นการอ้างอิงถึง FADP กรรมาธิการกลางว่าด้วยการคุ้มครองข้อมูลและข้อมูลข่าวสารของสวิตเซอร์แลนด์เป็นหน่วยงานกำกับดูแลที่มีอำนาจสำหรับการโอนดังกล่าว และคำว่า "รัฐสมาชิก" ไม่ตัดสิทธิเจ้าของข้อมูลในสวิตเซอร์แลนด์ในการยื่นคำร้องในถิ่นที่อยู่ปกติของตน

11.5. กรอบความเป็นส่วนตัวของข้อมูล ในกรณีที่ผู้รับได้รับการรับรองภายใต้กรอบความเป็นส่วนตัวของข้อมูล EU-US (หรือส่วนขยายสำหรับสหราชอาณาจักร หรือกรอบ Swiss-US) การโอนอาจอาศัยการรับรองดังกล่าวแทน SCC ได้

11.6. การเข้าถึงโดยรัฐ หาก Proyecta ได้รับคำขอที่มีผลผูกพันทางกฎหมายจากหน่วยงานของรัฐเพื่อขอข้อมูลส่วนบุคคลของลูกค้า เว้นแต่กฎหมายจะห้ามไว้ เราจะแจ้งให้คุณทราบโดยทันทีและให้โอกาสคุณในการขอคำสั่งคุ้มครอง เราจะโต้แย้งคำขอที่เราเห็นโดยสมเหตุสมผลว่าไม่ชอบด้วยกฎหมาย และจะเปิดเผยเฉพาะข้อมูลในปริมาณขั้นต่ำที่คำขอนั้นกำหนดเท่านั้น

12. กฎหมายความเป็นส่วนตัวของมลรัฐในสหรัฐอเมริกา

ในกรณีที่ Proyecta ประมวลผลข้อมูลส่วนบุคคลของลูกค้าในฐานะ "ผู้ให้บริการ," "ผู้รับจ้าง," หรือ "ผู้ประมวลผล" ของคุณภายใต้ CCPA หรือกฎหมายความเป็นส่วนตัวของมลรัฐอื่นของสหรัฐอเมริกา Proyecta

  • จะไม่ขายหรือแบ่งปันข้อมูลส่วนบุคคลของลูกค้า (ตามที่คำเหล่านั้นนิยามไว้ใน CCPA)
  • จะไม่เก็บรักษา ใช้ หรือเปิดเผยข้อมูลส่วนบุคคลของลูกค้าเพื่อวัตถุประสงค์อื่นใดนอกเหนือจากวัตถุประสงค์ทางธุรกิจที่ระบุไว้ในข้อกำหนดและ DPA นี้ หรือนอกความสัมพันธ์ทางธุรกิจโดยตรงระหว่างคุณกับเรา
  • จะไม่รวมข้อมูลส่วนบุคคลของลูกค้าเข้ากับข้อมูลส่วนบุคคลที่ได้รับจากหรือในนามของบุคคลอื่นใด หรือที่เก็บรวบรวมเอง เว้นแต่กฎหมายเหล่านั้นจะอนุญาต
  • จะปฏิบัติตามหน้าที่ที่กฎหมายเหล่านั้นกำหนดแก่ผู้ให้บริการ และให้การคุ้มครองความเป็นส่วนตัวในระดับเดียวกับที่กฎหมายเหล่านั้นกำหนด
  • จะแจ้งให้คุณทราบหากพิจารณาแล้วว่าไม่สามารถปฏิบัติตามหน้าที่ดังกล่าวได้อีกต่อไป และ
  • ตกลงว่าคุณอาจดำเนินขั้นตอนที่สมเหตุสมผลและเหมาะสมเพื่อหยุดยั้งและแก้ไขการใช้ข้อมูลส่วนบุคคลของลูกค้าโดยไม่ได้รับอนุญาต

เรารับรองว่าเราเข้าใจและจะปฏิบัติตามข้อจำกัดเหล่านี้

13. เม็กซิโกและบราซิล

13.1. เม็กซิโก สำหรับข้อมูลส่วนบุคคลของลูกค้าที่อยู่ภายใต้ LFPDPPP คุณเป็น "responsable" (ผู้ควบคุม) และ Proyecta เป็น "encargado" (ผู้ประมวลผล) Proyecta จะประมวลผลข้อมูลส่วนบุคคลของลูกค้าตามคำสั่งของคุณเท่านั้น จะไม่ใช้เพื่อวัตถุประสงค์ของตนเอง จะรักษาไว้เป็นความลับ จะใช้มาตรการความมั่นคงปลอดภัยในภาคผนวก II จะลบข้อมูลตามที่กำหนดไว้ในหมวด 9 และจะส่งต่อข้อมูลให้บุคคลที่สามเฉพาะในฐานะผู้ประมวลผลย่อยตามหมวด 6 เท่านั้น ซึ่งถือเป็น "remisión" ภายใต้กฎหมายดังกล่าว

13.2. บราซิล สำหรับข้อมูลส่วนบุคคลของลูกค้าที่อยู่ภายใต้ LGPD คุณเป็น "controlador" (ผู้ควบคุม) และ Proyecta เป็น "operador" (ผู้ประมวลผล) และ DPA นี้ใช้บังคับตามนั้น

14. ข้อกำหนดทั่วไป

14.1. ลำดับความสำคัญ สำหรับการประมวลผลข้อมูลส่วนบุคคลของลูกค้า DPA นี้มีผลเหนือบทบัญญัติใด ๆ ของข้อกำหนดที่ขัดแย้งกัน SCC ในกรณีที่ใช้บังคับ มีผลเหนือ DPA นี้

14.2. ความรับผิด ความรับผิดของคู่สัญญาแต่ละฝ่ายภายใต้ DPA นี้อยู่ภายใต้ข้อจำกัดและข้อยกเว้นความรับผิดในข้อกำหนด เว้นแต่ในกรณีที่กฎหมายคุ้มครองข้อมูลที่ใช้บังคับหรือ SCC ไม่อนุญาตให้มีข้อจำกัดดังกล่าว

14.3. ระยะเวลา DPA นี้มีผลตราบเท่าที่ Proyecta ประมวลผลข้อมูลส่วนบุคคลของลูกค้าในนามของคุณ รวมถึงระยะเวลาการส่งออกและการลบในหมวด 9

14.4. การเปลี่ยนแปลง เราอาจปรับปรุง DPA นี้เพื่อให้สอดคล้องกับการเปลี่ยนแปลงของกฎหมาย ผู้ประมวลผลย่อยของเรา หรือบริการ โดยแจ้งให้ทราบตามที่กำหนดไว้ในหมวด 25 ของข้อกำหนด การปรับปรุงจะไม่ลดการคุ้มครองที่ DPA นี้ให้แก่ข้อมูลส่วนบุคคลของลูกค้าลงอย่างมีนัยสำคัญ เว้นแต่กฎหมายจะกำหนด

14.5. ภาษา DPA นี้อาจจัดทำขึ้นในหลายภาษา หากมีข้อขัดแย้งกัน ให้ถือฉบับภาษาอังกฤษเป็นหลัก

14.6. การติดต่อ คำถามเกี่ยวกับการคุ้มครองข้อมูล: privacy@proyecta.dev การแจ้งทางกฎหมาย: legal@proyecta.dev ผู้แทนใน EU ของเราตามมาตรา 27 ของ GDPR คือ iuro Rechtsanwälte GmbH t/a Prighter, Schellinggasse 3, 1010 Vienna, Austria (https://app.prighter.com/portal/proyecta)

ภาคผนวก I — รายละเอียดของการประมวลผล {#annex-1}

คู่สัญญา

  • ผู้ส่งออกข้อมูล / ผู้ควบคุม: ลูกค้า ตามที่ระบุโดยบัญชีของตน กิจกรรม: การสร้างและดำเนินการเว็บไซต์และแอปพลิเคชันด้วยบริการ การติดต่อ: อีเมลของเจ้าของบัญชี
  • ผู้นำเข้าข้อมูล / ผู้ประมวลผล: Proyecta Labs, Inc., 2803 Philadelphia Pike, Suite B 1708, Claymont, DE 19703, United States กิจกรรม: ผู้ให้บริการ การติดต่อ: privacy@proyecta.dev

ประเภทของเจ้าของข้อมูล

  • ผู้ใช้ปลายทางของแอปพลิเคชันที่เผยแพร่ของคุณ ได้แก่ ผู้เยี่ยมชม ลูกค้าและผู้ซื้อ ผู้ที่ทำการจอง ผู้ที่ส่งแบบฟอร์มหรือข้อมูลผู้สนใจ (ลีด) สมาชิกและผู้ใช้ที่เข้าสู่ระบบ ผู้สมัครรับจดหมายข่าว และผู้ที่ส่งข้อความถึงธุรกิจของคุณผ่านช่องทางที่เชื่อมต่อ (เช่น WhatsApp หรืออีเมล)
  • สมาชิกในทีมของคุณและผู้ใช้อื่นที่คุณเชิญเข้าสู่องค์กรของคุณหรือเข้าสู่คอนโซลผู้ดูแลระบบของแอปพลิเคชันที่เผยแพร่ของคุณ
  • บุคคลอื่นใดที่คุณหรือผู้ใช้ปลายทางของคุณส่งข้อมูลส่วนบุคคลของบุคคลนั้นเข้าสู่บริการ

ประเภทของข้อมูลส่วนบุคคล

  • ข้อมูลระบุตัวตนและข้อมูลติดต่อ: ชื่อ ที่อยู่อีเมล หมายเลขโทรศัพท์ ที่อยู่ทางไปรษณีย์หรือที่อยู่จัดส่ง
  • ข้อมูลบัญชีและการเข้าสู่ระบบของผู้ใช้ปลายทาง: ตัวระบุผู้ใช้ วิธีการเข้าสู่ระบบ รหัสครั้งเดียว ตัวระบุการเข้าสู่ระบบของบุคคลที่สามที่เชื่อมโยง
  • ข้อมูลธุรกรรม: คำสั่งซื้อ การจอง การสมัครสมาชิก ใบแจ้งหนี้ และสถานะการชำระเงิน (ข้อมูลบัตรได้รับการจัดการโดยผู้ให้บริการชำระเงินที่คุณเชื่อมต่อ และ Proyecta ไม่ได้จัดเก็บ)
  • เนื้อหาที่ผู้ใช้ปลายทางส่งเข้ามา: คำตอบในแบบฟอร์ม ข้อความและสื่อในข้อความ รีวิว ไฟล์และการอัปโหลด
  • ข้อมูลการสื่อสาร: เนื้อหาอีเมลและข้อความ สถานะการส่งและการยกเลิกการรับ
  • ข้อมูลการวิเคราะห์และข้อมูลทางเทคนิค: ตัวระบุผู้เยี่ยมชมแฝงรายวันและตัวระบุเซสชันต่อการเข้าชมแต่ละครั้ง หน้าที่เข้าชม ผู้อ้างอิง (referrer) พารามิเตอร์ UTM เบราว์เซอร์ ระบบปฏิบัติการและประเภทอุปกรณ์ และตัวชี้วัดประสิทธิภาพของหน้า ที่อยู่ IP จะได้รับการประมวลผลชั่วคราวเพื่อคำนวณตัวระบุผู้เยี่ยมชมและเพื่อปกป้องบริการจากการใช้งานในทางที่ผิด และจะไม่ถูกจัดเก็บไว้กับข้อมูลการวิเคราะห์
  • ข้อมูลส่วนบุคคลอื่นใดที่คุณเลือกเก็บรวบรวมผ่านแอปพลิเคชันที่เผยแพร่ของคุณ

ข้อมูลประเภทพิเศษ บริการไม่ได้ออกแบบมาโดยเฉพาะสำหรับข้อมูลส่วนบุคคลประเภทพิเศษ (มาตรา 9 ของ GDPR) หรือข้อมูลที่เกี่ยวกับประวัติการกระทำความผิดทางอาญา หากแอปพลิเคชันที่เผยแพร่ของคุณเก็บรวบรวมข้อมูลดังกล่าว (เช่น ข้อมูลสุขภาพในแบบฟอร์มการจองของคลินิก) คุณมีหน้าที่รับผิดชอบในการมีฐานทางกฎหมายและพิจารณาว่ามาตรการในภาคผนวก II เหมาะสมหรือไม่ ข้อมูลดังกล่าวได้รับการคุ้มครองเช่นเดียวกับข้อมูลส่วนบุคคลของลูกค้าอื่นทั้งหมด

ความถี่ของการโอน ต่อเนื่อง ตลอดระยะเวลาที่มีการใช้บริการ

ลักษณะของการประมวลผล การโฮสต์ การจัดเก็บ การเรียกค้น การส่งผ่าน การแสดงผล การจัดระเบียบ การวิเคราะห์เพื่อรายงานต่อคุณ การสำรองข้อมูล และการลบ ในกรณีที่คุณใช้ฟีเจอร์ AI (เช่น ผู้ช่วย AI ที่ตอบลูกค้าของคุณ) รวมถึงการประมวลผลโดยผู้ให้บริการโมเดล AI เพื่อสร้างคำตอบด้วย

วัตถุประสงค์ของการประมวลผล การให้บริการแก่คุณ ได้แก่ การโฮสต์และดำเนินการแอปพลิเคชันที่เผยแพร่ของคุณและข้อมูลของแอปพลิเคชันนั้น อีเมลและการส่งข้อความ การพาณิชย์และการจอง การวิเคราะห์ การเข้าสู่ระบบสำหรับผู้ใช้ปลายทางของคุณ ฟีเจอร์ AI ที่คุณเปิดใช้งาน การสนับสนุน และการรักษาความปลอดภัยของบริการ

ระยะเวลาและการเก็บรักษา ตลอดระยะเวลาของข้อกำหนด และหลังจากนั้นจนกว่าจะมีการลบตามหมวด 9 ของ DPA นี้

ผู้ประมวลผลย่อย ตามรายการที่ /subprocessors สำหรับวัตถุประสงค์และในสถานที่ที่ระบุไว้ ณ ที่นั้น

ภาคผนวก II — มาตรการความมั่นคงปลอดภัยทางเทคนิคและเชิงองค์กร {#annex-2}

  • การเข้ารหัส ข้อมูลได้รับการเข้ารหัสระหว่างการส่งด้วย TLS 1.2 ขึ้นไป และขณะจัดเก็บโดยผู้ให้บริการโครงสร้างพื้นฐานคลาวด์ของเรา
  • การแยกผู้เช่า (tenant) ข้อมูลของแอปพลิเคชันที่เผยแพร่จัดเก็บในฐานข้อมูลแบบหลายผู้เช่า ซึ่งการอ่านและเขียนทุกครั้งจำกัดขอบเขตอยู่ภายในผู้เช่าของตนเอง พร้อมความปลอดภัยระดับแถวในระดับฐานข้อมูลสำหรับรายการเนื้อหา โค้ดทำงานในสภาพแวดล้อมรันไทม์ที่แยกออกจากกันและอยู่ในแซนด์บ็อกซ์ ซึ่งไม่สามารถเข้าถึงข้อมูลของลูกค้ารายอื่นได้
  • การป้องกันเครือข่าย ฐานข้อมูลโปรดักชันไม่มีที่อยู่ IP สาธารณะ และเข้าถึงได้จากภายในเครือข่ายส่วนตัวของเราเท่านั้น การเข้าถึงเพื่อการดูแลระบบต้องผ่านเกตเวย์ที่ตรวจสอบตัวตน แอปพลิเคชันที่เผยแพร่ให้บริการผ่านเครือข่าย Edge ที่มีการป้องกัน DDoS
  • การควบคุมการเข้าถึง การเข้าถึงระบบโปรดักชันและข้อมูลส่วนบุคคลของลูกค้าจำกัดเฉพาะบุคลากรที่จำเป็น ตามบทบาทที่มีสิทธิ์น้อยที่สุด โดยใช้บัญชีส่วนบุคคลที่ป้องกันด้วยการยืนยันตัวตนที่รัดกุม การตรวจสอบตามปกติใช้สิทธิ์การเข้าถึงแบบอ่านอย่างเดียว
  • การบันทึกและการเฝ้าติดตาม การเข้าถึงและการเปลี่ยนแปลงได้รับการบันทึก ข้อผิดพลาดและความผิดปกติได้รับการเฝ้าติดตามและมีการแจ้งเตือน
  • ความพร้อมใช้งานและความยืดหยุ่น ฐานข้อมูลแบบมีการจัดการพร้อมการสำรองข้อมูลอัตโนมัติ และโครงสร้างพื้นฐานที่จัดการในรูปแบบโค้ดพร้อมการทบทวนการเปลี่ยนแปลง
  • การพัฒนาอย่างปลอดภัย การตรวจทานโค้ด การทดสอบอัตโนมัติ และการตรวจสอบแบบสถิตก่อนการเผยแพร่ ตลอดจนการจัดการส่วนประกอบที่พึ่งพาและช่องโหว่
  • การจัดการข้อมูลลับ ข้อมูลรับรองและคีย์ API เก็บไว้ในที่เก็บข้อมูลลับแบบมีการจัดการ และไม่อยู่ในซอร์สโค้ด แอปพลิเคชันที่เผยแพร่ยืนยันตัวตนด้วยคีย์เฉพาะของแต่ละแอปพลิเคชันซึ่งสามารถหมุนเวียนหรือเพิกถอนได้
  • การตอบสนองต่อเหตุการณ์ กระบวนการที่จัดทำเป็นเอกสารเพื่อตรวจจับ ควบคุม สอบสวน และแจ้งเหตุการละเมิดข้อมูลส่วนบุคคลตามหมวด 8
  • บุคลากร หน้าที่ในการรักษาความลับและการฝึกอบรมด้านความมั่นคงปลอดภัยสำหรับทุกคนที่เข้าถึงข้อมูลส่วนบุคคลของลูกค้า
  • การตรวจสอบผู้ประมวลผลย่อย ผู้ประมวลผลย่อยได้รับการคัดเลือกตามแนวปฏิบัติด้านความมั่นคงปลอดภัยของตน และผูกพันตามหมวด 6.3
  • การใช้ข้อมูลเท่าที่จำเป็นและการลบ คำขอของเจ้าของข้อมูลได้รับการสนับสนุนผ่านบริการ และข้อมูลจะถูกลบตามหมวด 9