GlobMaps Climate Intelligence
กฎหมาย

ข้อตกลงการประมวลผลข้อมูล

วันที่มีผลบังคับใช้: 2026-05-12 · เวอร์ชัน 1.0

ฉบับภาษาอังกฤษของเอกสารนี้เป็นฉบับที่มีผลทางกฎหมายอย่างเป็นทางการ คำแปลจัดทำขึ้นเพื่อความสะดวกเท่านั้น

ข้อตกลงการประมวลผลข้อมูลนี้ ("DPA") เป็นส่วนหนึ่งของข้อกำหนดการให้บริการของ GlobMaps ระหว่าง GlobMaps ("ผู้ประมวลผล") และนิติบุคคลลูกค้า ("ผู้ควบคุม") และกำกับดูแลการประมวลผลข้อมูลส่วนบุคคลตาม GDPR (EU) 2016/679, UK GDPR และ PDPA พ.ศ. 2562

1. คำนิยาม

"ข้อมูลส่วนบุคคล", "การประมวลผล", "ผู้ควบคุม", "ผู้ประมวลผล", "ผู้ประมวลผลช่วง" และ "เจ้าของข้อมูลส่วนบุคคล" มีความหมายตามที่กำหนดไว้ใน GDPR มาตรา 4 "บริการ" หมายถึง API และแดชบอร์ดข้อมูลอัจฉริยะด้านภูมิอากาศของ GlobMaps ตามที่อธิบายไว้ในข้อกำหนดการให้บริการ

2. ขอบเขตและบทบาทของคู่สัญญา

ผู้ควบคุมเป็นผู้กำหนดวัตถุประสงค์และวิธีการในการประมวลผลข้อมูลส่วนบุคคล GlobMaps ทำหน้าที่เป็นผู้ประมวลผลและประมวลผลข้อมูลส่วนบุคคลตามคำสั่งที่เป็นลายลักษณ์อักษรจากผู้ควบคุมเท่านั้น รวมถึงการโอนข้อมูลส่วนบุคคลไปยังประเทศที่สาม เว้นแต่กฎหมายที่ใช้บังคับจะกำหนดให้ต้องดำเนินการเช่นนั้น

3. ภาระหน้าที่ของผู้ควบคุม

ผู้ควบคุมรับรองว่าตนมีฐานทางกฎหมายในการประมวลผลและในการสั่งให้ GlobMaps ประมวลผลข้อมูลส่วนบุคคลในนามของตน ได้แจ้งข้อมูลที่จำเป็นทั้งหมดแก่เจ้าของข้อมูลส่วนบุคคลแล้ว และปฏิบัติตามกฎหมายคุ้มครองข้อมูลที่ใช้บังคับ

4. ภาระหน้าที่ของผู้ประมวลผล

GlobMaps จะ: (ก) ประมวลผลข้อมูลส่วนบุคคลตามคำสั่งที่เป็นลายลักษณ์อักษรของผู้ควบคุมเท่านั้น; (ข) ทำให้แน่ใจว่าบุคคลที่ได้รับอนุญาตให้ประมวลผลข้อมูลส่วนบุคคลผูกพันตามข้อกำหนดการรักษาความลับ; (ค) ดำเนินมาตรการทางเทคนิคและองค์กรที่เหมาะสมตามหมวด 5; (ง) ปฏิบัติตามเงื่อนไขในการว่าจ้างผู้ประมวลผลช่วงตามหมวด 6; (จ) ช่วยเหลือผู้ควบคุมในการตอบสนองคำขอใช้สิทธิของเจ้าของข้อมูลส่วนบุคคล; (ฉ) ช่วยเหลือผู้ควบคุมในภาระหน้าที่ด้านความปลอดภัย การแจ้งเหตุละเมิด การประเมินผลกระทบ (DPIA) และการปรึกษาหารือล่วงหน้า; (ช) ลบหรือส่งคืนข้อมูลส่วนบุคคลทั้งหมดเมื่อสิ้นสุดสัญญา; (ซ) ให้ข้อมูลทั้งหมดที่จำเป็นเพื่อแสดงการปฏิบัติตามข้อกำหนด

5. มาตรการรักษาความปลอดภัย

GlobMaps ดำเนินการและรักษามาตรการทางเทคนิคและองค์กรที่เหมาะสม ได้แก่ การเข้ารหัสข้อมูลส่วนบุคคลระหว่างการส่ง (TLS 1.2+) และขณะจัดเก็บ (AES-256); การควบคุมการเข้าถึงและหลักการให้สิทธิ์น้อยที่สุด; การทดสอบความปลอดภัยเป็นประจำ; ขั้นตอนการตรวจจับและตอบสนองต่อเหตุการณ์; และการฝึกอบรมพนักงาน มาตรการเหล่านี้ได้รับการทบทวนและปรับปรุงเพื่อรับมือกับความเสี่ยงที่เปลี่ยนแปลงไป

6. ผู้ประมวลผลช่วง

ผู้ควบคุมให้การอนุญาตทั่วไปแก่ GlobMaps ในการว่าจ้างผู้ประมวลผลช่วง ผู้ประมวลผลช่วงในปัจจุบันรวมถึงผู้ให้บริการโครงสร้างพื้นฐานคลาวด์ ผู้ประมวลผลการชำระเงิน (Stripe) และบริการวิเคราะห์ข้อมูล GlobMaps จะแจ้งให้ผู้ควบคุมทราบถึงการเปลี่ยนแปลงผู้ประมวลผลช่วงที่ตั้งใจไว้ล่วงหน้าอย่างน้อย 14 วัน เพื่อเปิดโอกาสให้ผู้ควบคุมคัดค้าน GlobMaps กำหนดภาระหน้าที่ด้านการคุ้มครองข้อมูลแก่ผู้ประมวลผลช่วงเทียบเท่ากับที่กำหนดไว้ใน DPA ฉบับนี้

7. การโอนข้อมูลระหว่างประเทศ

ในกรณีที่มีการโอนข้อมูลส่วนบุคคลออกนอก EEA, สหราชอาณาจักร หรือประเทศไทย GlobMaps จะทำให้แน่ใจว่ามีมาตรการคุ้มครองที่เหมาะสม รวมถึงข้อสัญญามาตรฐาน (SCCs) ที่ได้รับอนุมัติจากคณะกรรมาธิการยุโรป, ข้อตกลงการโอนข้อมูลระหว่างประเทศของสหราชอาณาจักร หรือกลไกการโอนที่ชอบด้วยกฎหมายอื่น ๆ รายละเอียดของกลไกการโอนสามารถขอได้เมื่อร้องขอ

8. สิทธิของเจ้าของข้อมูลส่วนบุคคล

GlobMaps จะช่วยเหลือผู้ควบคุมในการตอบสนองคำขอของเจ้าของข้อมูลส่วนบุคคลในการใช้สิทธิตามกฎหมายที่ใช้บังคับ (การเข้าถึง การแก้ไขให้ถูกต้อง การลบ การจำกัด การโอนย้าย การคัดค้าน) คำขอที่ GlobMaps ได้รับโดยตรงจะถูกส่งต่อไปยังผู้ควบคุมภายใน 5 วันทำการ

9. การละเมิดข้อมูลส่วนบุคคล

GlobMaps จะแจ้งให้ผู้ควบคุมทราบโดยไม่ชักช้าเกินควร และไม่เกิน 48 ชั่วโมงหลังจากทราบถึงการละเมิดข้อมูลส่วนบุคคล การแจ้งจะรวมถึง: ลักษณะของการละเมิด; ประเภทและจำนวนโดยประมาณของเจ้าของข้อมูลส่วนบุคคลและบันทึกที่เกี่ยวข้อง; ผลที่อาจเกิดขึ้น; มาตรการที่ดำเนินการหรือเสนอ GlobMaps จะบันทึกการละเมิดทั้งหมดโดยไม่คำนึงถึงข้อกำหนดในการแจ้ง

10. การประเมินผลกระทบด้านการคุ้มครองข้อมูล

GlobMaps จะให้ความช่วยเหลือตามสมควรแก่ผู้ควบคุมในการดำเนินการประเมินผลกระทบด้านการคุ้มครองข้อมูลและการปรึกษาหารือล่วงหน้ากับหน่วยงานกำกับดูแลในกรณีที่กำหนดไว้ภายใต้ GDPR มาตรา 35–36

11. การเก็บรักษาและการลบข้อมูล

GlobMaps เก็บรักษาข้อมูลส่วนบุคคลตลอดระยะเวลาของสัญญาบริการ เมื่อสิ้นสุดสัญญา GlobMaps จะลบหรือส่งคืนข้อมูลส่วนบุคคลทั้งหมดภายใน 30 วันตามที่ผู้ควบคุมเลือก เว้นแต่กฎหมายที่ใช้บังคับจะกำหนดให้ต้องจัดเก็บต่อไป บันทึกการใช้งาน API จะถูกเก็บรักษาไว้ 90 วัน; บันทึกความยินยอมจะถูกเก็บรักษาไว้ 7 ปีเพื่อให้เป็นไปตามภาระหน้าที่ทางกฎหมาย

12. สิทธิในการตรวจสอบ

ผู้ควบคุมอาจตรวจสอบการปฏิบัติตาม DPA ฉบับนี้ของ GlobMaps ได้ไม่เกินปีละครั้งโดยแจ้งเป็นลายลักษณ์อักษรล่วงหน้า 30 วัน หรือทันทีหลังจากเกิดเหตุการณ์ด้านความปลอดภัยที่ได้รับการยืนยัน การตรวจสอบจะดำเนินการในช่วงเวลาทำการโดยรบกวนน้อยที่สุด GlobMaps อาจปฏิบัติตามภาระหน้าที่นี้โดยจัดหารายงานการตรวจสอบจากบุคคลที่สามฉบับปัจจุบัน (เช่น SOC 2 Type II) หากมี

13. ระยะเวลาและการสิ้นสุดสัญญา

DPA ฉบับนี้มีผลบังคับใช้ตลอดระยะเวลาของสัญญาบริการ และสิ้นสุดโดยอัตโนมัติเมื่อสัญญาดังกล่าวหมดอายุหรือสิ้นสุดลง ภาระหน้าที่ที่เกี่ยวข้องกับการรักษาความลับ ความปลอดภัย และการลบข้อมูลยังคงมีผลต่อไปหลังการสิ้นสุดสัญญา

14. กฎหมายที่ใช้บังคับ

DPA ฉบับนี้อยู่ภายใต้บังคับของกฎหมายไทยสำหรับผู้ควบคุมที่จัดตั้งในประเทศไทย; กฎหมายของไอร์แลนด์สำหรับผู้ควบคุมที่จัดตั้งใน EEA; กฎหมายของอังกฤษและเวลส์สำหรับผู้ควบคุมในสหราชอาณาจักร; และกฎหมายของรัฐเดลาแวร์สำหรับผู้ควบคุมในสหรัฐอเมริกา เว้นแต่จะตกลงกันเป็นลายลักษณ์อักษรเป็นอย่างอื่น

15. การติดต่อและการลงนาม

หากต้องการขอ DPA ที่ลงนามร่วมกัน โปรดติดต่อ legal@globmaps.com พร้อมระบุชื่อองค์กร เลขทะเบียน และเขตอำนาจศาลของท่าน GlobMaps จะตอบกลับภายใน 5 วันทำการ ดาวน์โหลดเทมเพลต DPA ด้านล่างเพื่อตรวจสอบเงื่อนไขก่อนการยื่นคำขอ

ขอ DPA ที่ลงนามแล้ว

ลูกค้าระดับ Enterprise และ Professional สามารถขอ DPA ที่ลงนามร่วมกันเพื่อวัตถุประสงค์ในการปฏิบัติตาม GDPR, UK GDPR หรือ PDPA

ขอ DPA → legal@globmaps.com