การถ่ายโอนข้อมูลส่วนบุคคลต่อไป

เพื่อให้เราสามารถให้บริการแก่คุณได้อย่างมีประสิทธิภาพ ข้อมูลส่วนบุคคลที่คุณมอบให้กับนิติบุคคลของ Shopify ที่คุณทำสัญญาด้วยจะถูกถ่ายโอนไปยังผู้รับต่อไปนี้

  • นิติบุคคลอื่นๆ บางรายของ Shopify และ
  • ผู้ประมวลผลรายย่อยที่ผ่านการคัดเลือกมาอย่างดีและไว้วางใจได้

ส่วนนี้จะให้ข้อมูลว่าการถ่ายโอนต่อไปนั้นถูกกำกับดูแลอย่างไร

การถ่ายโอนข้อมูลส่วนบุคคลต่อไปจากเขตเศรษฐกิจยุโรป (EEA) และสหราชอาณาจักร (UK)

Shopify International Limited ซึ่งเป็นนิติบุคคลที่จดทะเบียนในไอร์แลนด์ คือนิติบุคคลหลักที่ทำสัญญาของ Shopify กับผู้ขายใน EMEA (ยุโรป ตะวันออกกลาง และแอฟริกา) และ LATAM (ละตินอเมริกา) นอกจากนี้ International Limited ยังทำหน้าที่เป็นสถานประกอบการหลักของ Shopify เพื่อวัตถุประสงค์ด้านกฎหมายคุ้มครองข้อมูลส่วนบุคคล (GDPR) อีกด้วย

GDPR และกฎหมายที่เทียบเท่ากันของสหราชอาณาจักรกำหนดว่า เมื่อมีการแชร์ข้อมูลส่วนบุคคลกับนิติบุคคลนอกเขต EEA และสหราชอาณาจักร จะต้องมีระดับการคุ้มครองที่เทียบเท่ากันอย่างเพียงพอในประเทศปลายทาง ด้วยเหตุนี้ การถ่ายโอนข้อมูลระหว่างประเทศดังกล่าวจึงต้องได้รับการคุ้มครองโดยกลไกทางกฎหมายที่รัดกุม

วิธีที่ Shopify ปฏิบัติตามข้อกำหนดของ GDPR ในการถ่ายโอนข้อมูลระหว่างประเทศ

เพื่อให้เป็นไปตามข้อกำหนดนี้ Shopify อาศัยคำตัดสินเกี่ยวกับความเพียงพอของคณะกรรมาธิการยุโรปสำหรับประเทศแคนาดา เมื่อ Shopify International Limited ถ่ายโอนข้อมูลส่วนบุคคลไปยัง Shopify Inc. ซึ่งเป็นบริษัทแม่ที่จดทะเบียนในแคนาดา ดูข้อมูลเพิ่มเติมเกี่ยวกับคำตัดสินเกี่ยวกับความเพียงพอ

นอกเหนือจากนี้ Shopify ยังใช้ข้อตกลงการถ่ายโอนและประมวลผลข้อมูล (DPA) ที่ครอบคลุม ซึ่งรวมเอาข้อสัญญามาตรฐาน (SCC) เวอร์ชันล่าสุดที่ได้รับอนุมัติจากคณะกรรมาธิการยุโรปมาใช้เพื่อควบคุมดูแลสิ่งต่อไปนี้

  • การถ่ายโอนใดๆ ภายในกลุ่มบริษัท Shopify และ
  • การถ่ายโอนข้อมูลต่อไปยังผู้ประมวลผลรายย่อยของเรา

เราประเมินผู้ประมวลผลรายย่อยของเราอย่างรอบคอบเพื่อให้แน่ใจว่าพวกเขามีมาตรการทางเทคนิคและมาตรการขององค์กรที่เหมาะสมเพื่อปกป้องข้อมูลส่วนบุคคล และดำเนินการประเมินผลกระทบของการถ่ายโอนที่เหมาะสม ดูข้อมูลเพิ่มเติมเกี่ยวกับ SCC

ทั้งคำตัดสินเกี่ยวกับความเพียงพอและ SCC ถือเป็นกลไกการถ่ายโอนที่ถูกต้องตามกฎหมายและเพียงพอโดยหน่วยงานคุ้มครองข้อมูลใน EEA และสหราชอาณาจักร

ในฐานะมาตรการเสริม Shopify ได้ยื่นขอใช้กฎเกณฑ์การคุ้มครองข้อมูลส่วนตัวภายในองค์กรเพื่อควบคุมการถ่ายโอนข้อมูลภายในกลุ่มบริษัท Shopify เพิ่มเติม โดยได้ยื่นคำขอไปยังหน่วยงานกำกับดูแลหลักของ Shopify เพื่อวัตถุประสงค์ด้าน GDPR ซึ่งก็คือคณะกรรมการคุ้มครองข้อมูลแห่งไอร์แลนด์ กฎเกณฑ์เหล่านี้จะเป็นกลไกการถ่ายโอนทางกฎหมายเพิ่มเติมเพื่อรักษาความปลอดภัยในการถ่ายโอนข้อมูลภายในกลุ่มบริษัทของเรา ขณะนี้เราอยู่ในขั้นตอนสุดท้ายของการยื่นคำขอนี้และคาดว่าจะได้รับการอนุมัติในไม่ช้า

การถ่ายโอนข้อมูลส่วนบุคคลต่อไปจากภูมิภาคอื่นๆ ทั้งหมด

กฎหมายความเป็นส่วนตัวบางฉบับในเขตอำนาจศาลอื่นนอกเหนือจาก EEA และสหราชอาณาจักรยังกำหนดให้มีการคุ้มครองที่เฉพาะเจาะจงเมื่อต้องถ่ายโอนข้อมูลส่วนบุคคลระหว่างประเทศ เพื่อให้เป็นไปตามข้อกำหนดเหล่านี้ DPA ของ Shopify ที่ควบคุมการถ่ายโอนภายในกลุ่มบริษัท Shopify และ DPA ที่ควบคุมการถ่ายโอนต่อไปยังผู้ประมวลผลรายย่อยของเราจะมีการคุ้มครองที่เหมาะสมเพื่อให้แน่ใจว่าสอดคล้องกับกฎหมายความเป็นส่วนตัวในแคนาดา สหรัฐอเมริกา (US) และสิงคโปร์ตามความเหมาะสม นอกจากนี้เรายังอัปเดตและดูแลรักษา DPA เหล่านี้ตามที่จำเป็น

ตำแหน่งที่ตั้งสำหรับโฮสต์ข้อมูล

Shopify ปรับสมดุลพื้นที่จัดเก็บข้อมูลแบบไดนามิกระหว่างภูมิภาคต่างๆ ของ Google Cloud Platform เพื่อให้แน่ใจว่าเราสามารถนำเสนอโครงสร้างพื้นฐานที่เชื่อถือได้และปรับขนาดได้ ซึ่งสามารถรองรับปริมาณงานที่คาดเดาไม่ได้ในฐานข้อมูลผู้ขายทั้งหมดของเรา เราจำเป็นต้องย้ายข้อมูลตามตำแหน่งทางภูมิศาสตร์เพื่อดำเนินการบริการของเรา และเรามีกลไกที่พร้อมจะดำเนินการดังกล่าวตามกฎหมายและข้อบังคับที่บังคับใช้ ซึ่งรวมถึง GDPR

ปัจจุบัน Shopify จัดเก็บข้อมูลส่วนบุคคลบางอย่างของผู้ขายและลูกค้าในยุโรป (กล่าวคือ EEA สหราชอาณาจักร และ/หรือสวิตเซอร์แลนด์) ดังต่อไปนี้

  • ผู้ขายรายใหม่ในยุโรปจะใช้ประโยชน์จากโครงสร้างพื้นฐานใหม่นี้โดยอัตโนมัติ และในตอนนี้ข้อมูลร้านค้า ข้อมูลคำสั่งซื้อ และข้อมูลส่วนบุคคลของลูกค้าของตนจะได้รับการจัดเก็บไว้ขณะที่ไม่มีการใช้งานในยุโรปตามค่าเริ่มต้น
  • ฟีเจอร์ที่มีอยู่ทั้งหมดของ Shopify จะยังคงทำงานได้ต่อไป
  • แม้ว่าข้อมูลส่วนบุคคลของลูกค้าของผู้ขายจะถูกจัดเก็บไว้ในยุโรป เราก็จะยังคงอาศัยการถ่ายโอนข้อมูลระหว่างประเทศเพื่อประมวลผลข้อมูลส่วนบุคคลนั้น

วิธีที่ Shopify เลือกผู้ประมวลผลรายย่อย

เพื่อให้สอดคล้องกับ GDPR และกฎหมายคุ้มครองข้อมูลที่บังคับใช้อื่นๆ Shopify ได้ใช้มาตรการแนวปฏิบัติที่ดีที่สุดหลายอย่างในการคัดเลือกผู้ประมวลผลรายย่อยดังต่อไปนี้

  • เราเลือกบริษัทที่เราจะร่วมงานด้วยอย่างรอบคอบ
  • เราใช้ผู้ให้บริการภายนอกในจำนวนจำกัดเท่านั้น
  • เรายืนยันให้ผู้ประมวลผลรายย่อยลงนามใน DPA ที่ครอบคลุม ซึ่งรวม SCC ตลอดจนการคุ้มครองที่เหมาะสมเพื่อให้แน่ใจว่าสอดคล้องกับกฎหมายความเป็นส่วนตัวในแคนาดา สหรัฐอเมริกา และสิงคโปร์
  • เราจำกัดการใช้งานผู้ประมวลผลรายย่อยของเราไว้เฉพาะบริการทางเทคนิค ได้แก่ โฮสติ้งบนคลาวด์ การบันทึกข้อผิดพลาด การปรับสมดุลการโหลด การส่งเนื้อหา การส่งแผนที่ การวิเคราะห์ข้อมูล และการบันทึกภายใน (ไฟล์บันทึก)
  • การถ่ายโอนเกิดขึ้นอย่างต่อเนื่องและปลอดภัย
  • จะไม่มีการประมวลผลข้อมูลส่วนบุคคลประเภทที่ละเอียดอ่อนหรือประเภทพิเศษโดยเจตนา เว้นแต่จะได้รับคำสั่งจากผู้ควบคุม
  • เราตรวจสอบโปรแกรมความเป็นส่วนตัวและความปลอดภัยของผู้ประมวลผลรายย่อยของเราอย่างรอบคอบ

ดูข้อมูลเพิ่มเติมเกี่ยวกับผู้ประมวลผลรายย่อยหลักของ Shopify