ข้อตกลงประมวลผลข้อมูลส่วนบุคคล (DPA)
คู่สัญญา: องค์กรผู้ใช้บริการในฐานะผู้ควบคุมข้อมูล (“องค์กร”) และ HR-Lab ในฐานะผู้ประมวลผลข้อมูลเฉพาะกิจกรรมที่ระบุในเอกสารนี้ (“ผู้ให้บริการ”)
1. คำสั่งและวัตถุประสงค์
ผู้ให้บริการประมวลผลข้อมูลเฉพาะเพื่อรับเหตุการณ์ลงเวลา สร้างรายงานแบบแฝงตัวตน ควบคุมสิทธิ์ ส่งหลักฐานที่เข้ารหัสไปยังระบบองค์กร รับคำตัดสิน และรักษาความมั่นคงปลอดภัย ตามคำสั่งที่บันทึกได้ขององค์กร ห้ามใช้เพื่อวัตถุประสงค์อื่นของผู้ให้บริการ
2. ประเภทข้อมูลและเจ้าของข้อมูล
ข้อมูลส่วนกลางประกอบด้วยรหัสองค์กร Check Point ID ชื่อแสดงผลแบบแฝงตัวตน ทีม ตำแหน่งงาน วันเวลา ผลพื้นที่ ระดับคุณภาพ GPS สถานะส่งหลักฐาน สถานะรายการ และบันทึกคำสั่ง ผู้เกี่ยวข้องหลักคือพนักงาน ผู้รับจ้าง ผู้ดูแล และผู้ใช้งานที่องค์กรนำเข้าระบบ รูป พิกัดจริง และตารางเชื่อมตัวตนไม่อยู่ในรายงานส่วนกลาง
3. ระยะเวลา
DPA มีผลระหว่างการให้บริการและช่วงที่ยังต้องประมวลผลเพื่อคืน ลบ สำรองตามรอบ หรือจัดการข้อพิพาทอย่างชอบด้วยกฎหมาย องค์กรต้องกำหนด Retention Schedule ที่ชัดเจน
4. หน้าที่ของผู้ให้บริการ
- ประมวลผลตามคำสั่งและแจ้งเมื่อเห็นว่าคำสั่งอาจขัดกฎหมายเท่าที่สามารถประเมินได้
- จำกัดสิทธิ์บุคลากร รักษาความลับ ใช้การเข้ารหัส การแยกสิทธิ์ การบันทึกเหตุการณ์ และการทดสอบ
- ไม่เปิดเผยหลักฐานแก่ผู้โฆษณา ไม่สร้างโปรไฟล์ข้ามองค์กร และไม่ใช้เพื่อฝึกโมเดลระบุตัวบุคคล
- ช่วยองค์กรตอบคำขอสิทธิ ตรวจสอบเหตุละเมิด คืน/ลบข้อมูล และให้ข้อมูลการตรวจสอบตามสมควร
- เก็บบันทึกกิจกรรมที่จำเป็นและแจ้งผู้ให้บริการช่วงที่มีสาระสำคัญตามช่องทางที่กำหนด
5. หน้าที่ขององค์กร
- มีอำนาจและฐานกฎหมายสำหรับข้อมูลที่สั่งให้ประมวลผล
- แจ้ง Privacy Notice แก่พนักงาน กำหนดผู้มีสิทธิ์ดูหลักฐาน และหลีกเลี่ยงการนำชื่อจริงหรือรหัสจริงขึ้นส่วนกลาง
- ดูแล Google Sheet/Drive, Private Key, Shared Secret, บัญชีผู้ Deploy, Retention และ Backup ของตน
- ตรวจสอบข้อเท็จจริงและตัดสินรายการเอง Check Point ไม่ใช่ผู้ตัดสินความผิดหรือระบบเงินเดือน
6. ผู้ประมวลผลช่วง
ผู้ให้บริการอาจใช้ Cloudflare และผู้ให้บริการโครงสร้างพื้นฐานที่จำเป็น โดยกำหนดภาระคุ้มครองข้อมูลไม่ต่ำกว่าที่เหมาะสมกับบริการ องค์กรมีหน้าที่ตรวจรายชื่อและแจ้งข้อคัดค้านตามกระบวนการที่กำหนด
7. เหตุละเมิด
เมื่อทราบเหตุที่กระทบข้อมูลตาม DPA ผู้ให้บริการจะแจ้งองค์กรโดยไม่ชักช้า พร้อมข้อมูลที่มีเกี่ยวกับลักษณะเหตุ ขอบเขต มาตรการควบคุม และการแก้ไข องค์กรเป็นผู้ประเมินและดำเนินหน้าที่แจ้งเจ้าของข้อมูลหรือหน่วยงานกำกับในฐานะผู้ควบคุมข้อมูล เว้นแต่กฎหมายหรือข้อตกลงกำหนดเป็นอย่างอื่น
8. การตรวจสอบ การคืน และการลบ
ผู้ให้บริการจัดเตรียมเอกสารสถาปัตยกรรม Privacy Manifest Release Hash และผลทดสอบ องค์กรอาจขอข้อมูลเพิ่มเติมอย่างสมเหตุผล เมื่อสิ้นสุดบริการ องค์กรส่งออกข้อมูลก่อน แล้วผู้ให้บริการลบหรือทำให้ไม่เชื่อมโยงตามรอบที่ประกาศ เว้นแต่ต้องเก็บตามกฎหมาย