Rectangle

ข้อตกลงการประมวลผลข้อมูล

Data Processing Agreement (DPA) กำหนดวิธีการประมวลผลข้อมูลส่วนบุคคลระหว่างผู้ควบคุมข้อมูลและผู้ประมวลผลข้อมูลให้เป็นไปตาม GDPR

เวอร์ชัน: 2.1
อัปเดตล่าสุด: 22/08/2026
สอดคล้องกับนโยบายความเป็นส่วนตัว (20/08/2026)

ข้อตกลงการประมวลผลข้อมูลส่วนบุคคล (Data Processing Agreement (DPA)) ฉบับนี้กำหนดวิธีการประมวลผลข้อมูลส่วนบุคคลระหว่างผู้ควบคุมข้อมูลส่วนบุคคลและผู้ประมวลผลข้อมูลส่วนบุคคล โดยเป็นไปตาม GDPR

 

1. คู่สัญญา

ข้อตกลงการประมวลผลข้อมูลส่วนบุคคล (“DPA”) ฉบับนี้เป็นส่วนหนึ่งของสัญญาการให้บริการระหว่าง:

ผู้ควบคุมข้อมูลส่วนบุคคล: ลูกค้าในธุรกิจบริการที่พักซึ่งใช้งาน PassportScan Cloud

ผู้ประมวลผลข้อมูลส่วนบุคคล:
GlobeID Limited
The Black Church, St. Mary’s Place
Dublin 7, D07P4AX
Ireland
CRO 559612 · VAT IE3342103WH
ช่องทางติดต่อด้านความเป็นส่วนตัว: privacy@passportscan.net
เจ้าหน้าที่คุ้มครองข้อมูลส่วนบุคคล: ติดต่อได้ผ่านช่องทางติดต่อด้านความเป็นส่วนตัวข้างต้น

ผู้ประมวลผลข้อมูลส่วนบุคคลเป็นผู้ให้บริการ PassportScan Cloud แก่ผู้ควบคุมข้อมูลส่วนบุคคล

 

2. วัตถุประสงค์

DPA ฉบับนี้กำกับการประมวลผลข้อมูลส่วนบุคคลโดยผู้ประมวลผลข้อมูลส่วนบุคคลในนามของผู้ควบคุมข้อมูลส่วนบุคคล ตาม:

  • ข้อบังคับ (EU) 2016/679 (GDPR)
  • กฎหมายคุ้มครองข้อมูลส่วนบุคคลในท้องถิ่นที่ใช้บังคับ

ผู้ประมวลผลข้อมูลส่วนบุคคลจะประมวลผลข้อมูลส่วนบุคคลเฉพาะตามคำสั่งที่เป็นลายลักษณ์อักษรของผู้ควบคุมข้อมูลส่วนบุคคลเท่านั้น

ผู้ประมวลผลข้อมูลส่วนบุคคลมิได้เก็บรวบรวมข้อมูลส่วนบุคคลของผู้เข้าพักจากเจ้าของข้อมูลส่วนบุคคลโดยตรง หากแต่ข้อมูลดังกล่าวถูกบันทึกโดยผู้ควบคุมข้อมูลส่วนบุคคลหรือตามคำสั่งของผู้ควบคุมข้อมูลส่วนบุคคลในระหว่างการเช็กอิน ผู้ควบคุมข้อมูลส่วนบุคคลมีหน้าที่แจ้งผู้เข้าพักเกี่ยวกับการประมวลผล (มาตรา 14 GDPR) โดยบริการสนับสนุนหน้าที่ดังกล่าวด้วยประกาศความเป็นส่วนตัวในขั้นตอนการใช้งานและการบันทึกความยินยอม

 

3. ลักษณะและวัตถุประสงค์ของการประมวลผล

PassportScan Cloud รองรับ:

  • การลงทะเบียนผู้เข้าพักแบบดิจิทัล
  • การสแกนเอกสารแสดงตนและการดึงข้อมูลด้วย OCR
  • การบันทึกความยินยอม
  • การส่งออกข้อมูลตามข้อกำหนดของหน่วยงานกำกับดูแล
  • การเชื่อมต่อกับ PMS
  • การซื้อเครดิตและการเปิดใช้งานบัญชี

การประมวลผลการชำระเงินดำเนินการโดย Stripe แต่เพียงผู้เดียว

ผู้ประมวลผลข้อมูลส่วนบุคคลมิได้เป็นผู้กำหนดวัตถุประสงค์ของการประมวลผล

 

4. ประเภทของเจ้าของข้อมูลส่วนบุคคล

  • ผู้เข้าพักในโรงแรม
  • ผู้เข้าพักที่เป็นผู้เยาว์ (ในกรณีที่กฎหมายกำหนด)
  • ผู้ถือการจอง
  • ผู้ใช้งานที่เป็นพนักงานโรงแรม
  • ผู้ติดต่อด้านการเรียกเก็บเงิน

 

5. ประเภทของข้อมูลส่วนบุคคล

ข้อมูลแสดงตน

  • ชื่อ นามสกุล
  • วันและสถานที่เกิด
  • สัญชาติ
  • หมายเลขเอกสารแสดงตน
  • ประเภทเอกสาร
  • วันหมดอายุ
  • ภาพเอกสาร (หากเปิดใช้งาน)
  • ภาพลายมือชื่อ
  • ข้อมูลเมตาของความยินยอม

ข้อมูลทางเทคนิค

  • ที่อยู่ IP
  • ข้อมูลเมตาของการยืนยันตัวตน
  • ข้อมูลเมตาของอุปกรณ์
  • บันทึกการทำงานของระบบ

ข้อมูลเมตาของการชำระเงิน

  • หมายเลขธุรกรรม
  • สถานะการชำระเงิน
  • จำนวนเงิน
  • สกุลเงิน
  • อีเมลสำหรับการเรียกเก็บเงิน (หากมี)

ผู้ประมวลผลข้อมูลส่วนบุคคลไม่จัดเก็บหรือประมวลผล:

  • หมายเลขบัตรชำระเงินแบบเต็ม
  • รหัส CVV
  • วันหมดอายุของบัตร

ข้อมูลบัตรชำระเงินได้รับการประมวลผลโดย Stripe แต่เพียงผู้เดียว

 

6. หน้าที่ของผู้ประมวลผลข้อมูลส่วนบุคคล

ผู้ประมวลผลข้อมูลส่วนบุคคลจะ:

  • ประมวลผลข้อมูลส่วนบุคคลเฉพาะตามคำสั่งที่เป็นลายลักษณ์อักษรเท่านั้น
  • รักษาความลับ
  • จัดให้มีมาตรการทางเทคนิคและทางองค์กรที่เหมาะสม
  • ให้ความช่วยเหลือเกี่ยวกับสิทธิของเจ้าของข้อมูลส่วนบุคคล: คำร้องขอที่ผู้ประมวลผลข้อมูลส่วนบุคคลได้รับจากเจ้าของข้อมูลส่วนบุคคลจะถูกส่งต่อไปยังผู้ควบคุมข้อมูลส่วนบุคคลและดำเนินการตามคำสั่งของผู้ควบคุมข้อมูลส่วนบุคคล ภายในกำหนดเวลาหนึ่งเดือนตามมาตรา 12(3) GDPR
  • แจ้งการละเมิดข้อมูลส่วนบุคคลโดยไม่ชักช้าเกินสมควร
  • ลบหรือส่งคืนข้อมูลส่วนบุคคลเมื่อสิ้นสุดสัญญา

 

7. มาตรการทางเทคนิคและทางองค์กร

ผู้ประมวลผลข้อมูลส่วนบุคคลจัดให้มีมาตรการคุ้มครองตามที่ระบุไว้ในนโยบายความเป็นส่วนตัว (ข้อ 6) และรายละเอียดใน Security Overview ซึ่งรวมถึง:

  • โครงสร้างพื้นฐานที่โฮสต์บน Amazon Web Services ในสหภาพยุโรป ภายในบัญชีการผลิตเฉพาะ
  • การเข้ารหัสระหว่างการส่งผ่าน (TLS 1.2+) และขณะจัดเก็บ (AES-256) พร้อมการเข้ารหัสในระดับแอปพลิเคชันสำหรับข้อมูลแสดงตนที่มีความอ่อนไหว
  • การควบคุมการเข้าถึงตามบทบาทและการยืนยันตัวตนแบบหลายปัจจัยในระบบที่สำคัญ โดยการเข้าถึงข้อมูลการผลิตจะได้รับอนุญาตเฉพาะเมื่อได้รับการอนุมัติและจำกัดระยะเวลา พร้อมบันทึกกิจกรรมทั้งหมดของผู้ปฏิบัติงาน
  • การบันทึกและการเฝ้าติดตาม พร้อมระบบแจ้งเตือนและขั้นตอนการรับมือเหตุการณ์
  • การทดสอบเจาะระบบโดยหน่วยงานอิสระเป็นระยะ
  • ระบบบริหารจัดการความมั่นคงปลอดภัยสารสนเทศที่สอดคล้องกับ ISO/IEC 27001:2022

 

8. ผู้ประมวลผลข้อมูลช่วง

ผู้ควบคุมข้อมูลส่วนบุคคลอนุญาตให้ผู้ประมวลผลข้อมูลส่วนบุคคลว่าจ้างผู้ประมวลผลข้อมูลช่วงตามที่ระบุไว้ในรายชื่อผู้ประมวลผลข้อมูลช่วงซึ่งเผยแพร่ต่อสาธารณะที่ https://www.passportscan.net/sub-processor/ โดยรายชื่อดังกล่าวถือเป็นส่วนหนึ่งของ DPA ฉบับนี้

ประเภทในปัจจุบันประกอบด้วย:

  • Amazon Web Services (AWS) – โครงสร้างพื้นฐานคลาวด์
  • Clerk – การยืนยันตัวตน
  • Datadog – การเฝ้าติดตามระบบ
  • Google Workspace – การดำเนินงานภายใน
  • Stripe – การประมวลผลการชำระเงิน

ผู้ประมวลผลข้อมูลส่วนบุคคลรับรองว่าผู้ประมวลผลข้อมูลช่วงผูกพันตามหน้าที่ที่เทียบเท่ากับ GDPR และยังคงรับผิดอย่างเต็มที่ต่อการกระทำและการละเว้นการกระทำของผู้ประมวลผลข้อมูลช่วงดังกล่าว (มาตรา 28(4) GDPR) ผู้ควบคุมข้อมูลส่วนบุคคลจะได้รับแจ้งถึงการเปลี่ยนแปลงที่ประสงค์จะดำเนินการผ่านการเผยแพร่รายชื่อผู้ประมวลผลข้อมูลช่วงฉบับปรับปรุง และอาจคัดค้านได้ภายใน 30 วันโดยอาศัยเหตุผลอันสมควรด้านการคุ้มครองข้อมูลส่วนบุคคล

 

9. ความมั่นคงปลอดภัยของการประมวลผล (มาตรา 32 GDPR)

ผู้ประมวลผลข้อมูลส่วนบุคคลรับรองว่ามีมาตรการรักษาความมั่นคงปลอดภัยที่เหมาะสม โดยคำนึงถึง:

  • เทคโนโลยีที่ทันสมัยที่สุด
  • ต้นทุนในการดำเนินการ
  • ลักษณะ ขอบเขต บริบท และวัตถุประสงค์ของการประมวลผล
  • ความเสี่ยงต่อสิทธิและเสรีภาพของบุคคลธรรมดา

มาตรการรักษาความมั่นคงปลอดภัยประกอบด้วยการเข้ารหัส การควบคุมการเข้าถึง ความสามารถในการฟื้นตัว และขีดความสามารถในการรับมือเหตุการณ์

 

10. ถิ่นที่จัดเก็บข้อมูลและการโอนข้อมูลระหว่างประเทศ

10.1 โครงสร้างพื้นฐานหลัก

โครงสร้างพื้นฐานหลักของแพลตฟอร์ม รวมถึงบริการแอปพลิเคชันและฐานข้อมูลหลัก โฮสต์อยู่เฉพาะใน:

Amazon Web Services (AWS) – eu-west-1 (ไอร์แลนด์ สหภาพยุโรป)

ไม่มีการกำหนดค่าการจำลองข้อมูลข้ามภูมิภาคสำหรับฐานข้อมูลหลัก

10.2 การจัดเก็บภาพเอกสารตามภูมิภาค

ในกรณีที่ผู้ควบคุมข้อมูลส่วนบุคคลเปิดใช้งานฟังก์ชันการจัดเก็บภาพเอกสาร พื้นที่จัดเก็บอ็อบเจกต์ (Amazon S3) อาจได้รับการจัดสรรในภูมิภาค AWS ที่สอดคล้องกับเขตอำนาจการดำเนินงานของโรงแรม

ภูมิภาคดังกล่าวอาจรวมถึงสถานที่นอกเขตเศรษฐกิจยุโรป (EEA) ซึ่งรวมถึงแต่ไม่จำกัดเพียง:

  • เอเชียแปซิฟิก
  • แอฟริกา
  • อเมริกาเหนือ
  • อเมริกาใต้
  • ออสเตรเลีย

การจัดเก็บตามภูมิภาคสนับสนุน:

  • ข้อกำหนดด้านการจัดเก็บข้อมูลภายในประเทศ
  • การเพิ่มประสิทธิภาพด้านความหน่วง
  • ความสอดคล้องกับเขตอำนาจศาล

10.3 มาตรการคุ้มครองสำหรับการโอนข้อมูลระหว่างประเทศ

ในกรณีที่มีการประมวลผลข้อมูลส่วนบุคคลนอก EEA การโอนข้อมูลจะอยู่ภายใต้:

  • ข้อกำหนดการประมวลผลข้อมูลของผู้ให้บริการซึ่งรวมข้อสัญญามาตรฐานของคณะกรรมาธิการยุโรป (เช่น AWS Data Processing Addendum)
  • การเข้ารหัสขณะจัดเก็บ (AES-256)
  • การเข้ารหัสระหว่างการส่งผ่าน (TLS 1.2+)

ผู้ประมวลผลข้อมูลส่วนบุคคลรับรองว่ามีมาตรการคุ้มครองที่เหมาะสมตามหมวด V GDPR

 

11. การตรวจสอบและการตรวจประเมิน

ผู้ประมวลผลข้อมูลส่วนบุคคลจะจัดให้มีข้อมูลที่จำเป็นเพื่อแสดงการปฏิบัติตามข้อกำหนด และอาจจัดให้มี:

  • เอกสารด้านความมั่นคงปลอดภัย
  • สรุปผลการทดสอบเจาะระบบ
  • ใบรับรอง (ในกรณีที่มี)

การตรวจสอบอาจดำเนินการได้โดยต้องแจ้งล่วงหน้าตามสมควร

 

12. การละเมิดข้อมูลส่วนบุคคล

ผู้ประมวลผลข้อมูลส่วนบุคคลจะแจ้งผู้ควบคุมข้อมูลส่วนบุคคลโดยไม่ชักช้าเกินสมควร และไม่ว่ากรณีใดภายใน 48 ชั่วโมง หลังจากทราบถึงการละเมิดข้อมูลส่วนบุคคลที่ส่งผลกระทบต่อข้อมูลส่วนบุคคลของผู้ควบคุมข้อมูลส่วนบุคคล เพื่อให้ผู้ควบคุมข้อมูลส่วนบุคคลสามารถปฏิบัติตามหน้าที่ภายใน 72 ชั่วโมงของตนตามมาตรา 33 GDPR ได้

การแจ้งจะประกอบด้วย:

  • ลักษณะของการละเมิด
  • ประเภทของข้อมูลที่ได้รับผลกระทบ
  • มาตรการบรรเทาผลกระทบที่ได้ดำเนินการ

 

13. การสิ้นสุดสัญญา

เมื่อการให้บริการสิ้นสุดลง:

  • ข้อมูลส่วนบุคคลจะถูกลบภายใน 30 วัน เว้นแต่กฎหมายกำหนดไว้เป็นอย่างอื่น
  • สิทธิการเข้าถึงจะถูกเพิกถอน
  • สำเนาสำรองข้อมูลจะหมดอายุตามรอบการเก็บรักษาข้อมูลสำรองที่กำหนดไว้

 

14. กฎหมายที่ใช้บังคับและเขตอำนาจศาล

ข้อตกลงการประมวลผลข้อมูลส่วนบุคคลฉบับนี้ และข้อพิพาทหรือข้อเรียกร้องใด ๆ ที่เกิดขึ้นจากหรือเกี่ยวเนื่องกับข้อตกลงฉบับนี้ (รวมถึงข้อพิพาทหรือข้อเรียกร้องที่มิได้เกิดจากสัญญา) ให้อยู่ภายใต้บังคับและตีความตามกฎหมายของไอร์แลนด์ โดยสอดคล้องกับข้อกำหนดและเงื่อนไขและนโยบายความเป็นส่วนตัว ศาลแห่งไอร์แลนด์มีเขตอำนาจแต่เพียงผู้เดียวในการระงับข้อพิพาทใด ๆ ที่เกิดขึ้นจากหรือเกี่ยวเนื่องกับ DPA ฉบับนี้ ทั้งนี้ โดยไม่กระทบต่ออำนาจของหน่วยงานกำกับดูแลตามหมวด VI GDPR (หน่วยงานกำกับดูแลหลัก: สำนักงานคุ้มครองข้อมูลส่วนบุคคลแห่งสเปน (AEPD) ตามที่กำหนดไว้ในนโยบายความเป็นส่วนตัว) และต่อกฎหมายคุ้มครองข้อมูลส่วนบุคคลที่มีผลบังคับโดยเด็ดขาด

 

Passportscan