ในฐานะตัวกลาง มาร์เก็ตเพลสจะเก็บ จัดเก็บ และประมวลผลข้อมูลส่วนบุคคลจากกลุ่มเป้าหมาย 2 กลุ่มคือ ลูกค้าและผู้ขาย ดังนั้น มาร์เก็ตเพลสจึงต้องอยู่ภายใต้กฎความโปร่งใสที่เข้มงวดซึ่งกำหนดโดย General Data Protection Regulation (GDPR) ซึ่งเป็นกฎหมายที่ควบคุมการเก็บและการใช้ข้อมูลส่วนบุคคลในสหภาพยุโรป
สิ่งสำคัญคือมาร์เก็ตเพลสต้องทราบว่า GDPR มีข้อกำหนดสำหรับแพลตฟอร์มอย่างไร และใครคือผู้รับผิดชอบต่อข้อมูลส่วนบุคคล นอกจากนี้ มาร์เก็ตเพลสยังต้องเข้าใจวิธีการปฏิบัติตามกฎหมายด้วย ในบทความนี้ เราจะอธิบายว่า GDPR ส่งผลกระทบต่อมาร์เก็ตเพลสและภาระผูกพันที่มีต่อลูกค้าและผู้ขายอย่างไร
ประเด็นสำคัญ
- General Data Protection Regulation (GDPR) เป็นกรอบทางกฎหมายที่กำกับดูแลการจัดการและความปลอดภัยของข้อมูลส่วนบุคคลในยุโรป มาร์เก็ตเพลสจำเป็นต้องปฏิบัติตาม GDPR เช่นเดียวกับธุรกิจอื่นๆ ที่ประมวลผลข้อมูลส่วนบุคคลของผู้ที่พำนักอยู่ในสหภาพยุโรป
- ภายใต้ GDPR มาร์เก็ตเพลสต้องให้ข้อมูลบางอย่างแก่ลูกค้าและผู้ขาย ตลอดจนขอความยินยอม มาร์เก็ตเพลสต้องรักษาความปลอดภัยของข้อมูลส่วนบุคคล เก็บรักษาบันทึกกิจกรรมการประมวลผล และช่วยให้บุคคลทั่วไปใช้สิทธิ์ของตนได้ง่าย
- มาร์เก็ตเพลสต้องกำหนดส่วนร่วมของตนในการประมวลผลข้อมูล ร่างสัญญาผู้ควบคุมร่วมหากจำเป็น และดำเนินการตรวจสอบ Know Your Customer (KYC) อย่างเข้มงวดเพื่อยืนยันตัวตนลูกค้า
ภาพรวมของ GDPR
GDPR เป็นกฎหมายของยุโรปที่ควบคุมดูแลการปกป้องและความปลอดภัยของข้อมูลส่วนบุคคลทางออนไลน์ในสหภาพยุโรป ซึ่งช่วยเสริมสร้างสิทธิ์ของผู้ใช้และช่วยสร้างสภาพแวดล้อมดิจิทัลที่ปลอดภัยยิ่งขึ้น GDPR ส่งผลกระทบต่อธุรกิจในยุโรปทั้งหมด รวมถึงมาร์เก็ตเพลส ตลอดจนแพลตฟอร์มระหว่างประเทศที่ดำเนินการกับข้อมูลส่วนบุคคลของผู้ที่พำนักอยู่ในสหภาพยุโรป
ตาม GDPR แล้ว ข้อมูลจะถือว่าเป็นข้อมูลส่วนบุคคล หากจะนำไปใช้ระบุตัวตนของบุคคลทั่วไปได้ทั้งทางตรงและทางอ้อม ซึ่งรวมถึงชื่อและนามสกุล, ที่อยู่อีเมล, ที่อยู่จริงและที่อยู่ Internet Protocol (IP), รายละเอียดธนาคาร, หมายเลขโทรศัพท์, หมายเลขประจำตัว และพฤติกรรมบนอินเทอร์เน็ต
สำหรับมาร์เก็ตเพลส การปฏิบัติตามข้อกำหนดของ GDPR ถือเป็นข้อบังคับ นอกจากนี้ ยังช่วยสร้างความไว้วางใจให้กับลูกค้าและผู้ขาย รวมถึงช่วยเสริมภาพลักษณ์ของแบรนด์ได้อีกด้วย
ภาระผูกพันตาม GDPR ทั่วไปสำหรับมาร์เก็ตเพลส
ตามที่ระบุไว้ในมาตรา 13 และมาตรา 14 ของ GDPR แพลตฟอร์มจะต้องแจ้งให้ลูกค้าและผู้ขายทราบว่าข้อมูลส่วนบุคคลของตนอาจถูกนำไปประมวลผลได้ สำหรับการประมวลผลบางประเภท ซึ่งรวมถึงโฆษณาที่กำหนดเป้าหมายและการตลาดผ่านอีเมล ผู้ขายและลูกค้าจะต้องได้รับอนุญาตให้ให้ความยินยอมในการเก็บและการใช้ข้อมูลของตน
นอกจากนี้ มาร์เก็ตเพลสต้องดูแลให้มีความปลอดภัยของข้อมูลที่เพียงพอ เก็บรักษาบันทึกกิจกรรมการประมวลผลข้อมูล และอนุญาตให้บุคคลทั่วไปใช้สิทธิ์ของตนได้
การแจ้งให้ลูกค้าและผู้ขายทราบ
ลูกค้าและผู้ขายบนแพลตฟอร์มมีสิทธิ์รับทราบว่าข้อมูลส่วนบุคคลของตนมีการนำไปเก็บ จัดเก็บ ใช้ หรือส่งไปยังบุคคลที่สามหรือไม่ ในขณะที่มีการเก็บข้อมูล มาร์เก็ตเพลสต้องแสดงนโยบายความเป็นส่วนตัวที่ระบุประเภทของข้อมูลที่เก็บ ระยะเวลาการจัดเก็บ และวัตถุประสงค์ในการเก็บข้อมูลด้วยถ้อยคำที่ชัดเจนและเข้าใจง่าย นอกจากนี้ มาร์เก็ตเพลสยังต้องมีหลักเกณฑ์ทางกฎหมายเพื่อเป็นเหตุผลในการเก็บข้อมูลด้วย
มาตรา 6 ของ GDPR ระบุหลักเกณฑ์ทางกฎหมายสำหรับการเก็บและการประมวลผลข้อมูลส่วนบุคคล ดังนี้
- การปฏิบัติตามสัญญา
- ความยินยอมโดยชัดแจ้งจากบุคคลทั่วไป
- การปฏิบัติตามภาระผูกพันทางกฎหมาย
- การปกป้องผลประโยชน์ที่สำคัญยิ่ง
- การปฏิบัติภารกิจที่ทำเพื่อประโยชน์สาธารณะ
- การแสวงหาผลประโยชน์โดยชอบด้วยกฎหมาย (เช่น ความปลอดภัยของเว็บไซต์ การป้องกันการฉ้อโกง การบริหารจัดการภายใน การตลาด)
นอกจากนี้ มาร์เก็ตเพลสต้องแจ้งให้ลูกค้าและผู้ขายทราบด้วยว่าข้อมูลของตนถูกแชร์กับบุคคลที่สาม (เช่น ผู้รับเหมาช่วงหรือผู้ให้บริการชำระเงิน) หรือไม่และระบุชื่อผู้รับข้อมูล สำหรับการปฏิบัติตามข้อกำหนดของ GDPR สิ่งสำคัญคือการตรวจสอบให้แน่ใจว่าเข้าถึงนโยบายความเป็นส่วนตัวได้ง่าย ตัวอย่างเช่น อาจแสดงนโยบายดังกล่าวเมื่อลูกค้าและผู้ขายสร้างบัญชีหรือแสดงไว้ในแต่ละหน้าเว็บ
การขอความยินยอม
ในบางกรณี มาร์เก็ตเพลสต้องได้รับความยินยอมที่ได้รับการบอกกล่าวจากบุคคลทั่วไปเพื่อใช้ข้อมูลของบุคคลเหล่านั้น โดยเฉพาะอย่างยิ่งเมื่อการประมวลผลไม่ได้อิงตามหลักเกณฑ์ทางกฎหมายข้อใดข้อหนึ่ง (เช่น การปฏิบัติตามสัญญาหรือผลประโยชน์โดยชอบด้วยกฎหมาย)
โดยเฉพาะอย่างยิ่ง จำเป็นต้องได้รับความยินยอมสำหรับการตลาดผ่านอีเมล คุกกี้ที่ไม่จำเป็น การเก็บข้อมูลที่อาจนำไปสู่การเลือกปฏิบัติ (เช่น ตามเชื้อชาติหรือเพศสภาพ) และการนำข้อมูลกลับมาใช้ซ้ำเพื่อวัตถุประสงค์อื่นๆ
ลูกค้าและผู้ขายจะต้องสามารถให้ความยินยอมได้อย่างอิสระและชัดเจนก่อนที่จะมีการประมวลผล ภาษาที่ใช้จะต้องมีความชัดเจน เรียบง่าย และเข้าใจง่าย มาร์เก็ตเพลสจะใช้ช่องทำเครื่องหมายที่เลือกไว้ล่วงหน้าไม่ได้
การปกป้องข้อมูล
ส่วนที่จำเป็นของการปฏิบัติตามข้อกำหนดของ GDPR คือการปกป้องข้อมูลส่วนบุคคล แพลตฟอร์มต้องใช้มาตรการรักษาความปลอดภัยที่เชื่อถือได้และคาดการณ์ถึงกิจกรรมการฉ้อโกง แพลตฟอร์มต้องเข้ารหัสข้อมูลที่บันทึกไว้และปฏิบัติตามโปรโตคอล Transport Layer Security (TLS) ซึ่งจะช่วยป้องกันไม่ให้ระบบอ่านข้อมูลที่ถูกดักจับ รั่วไหล หรือถูกขโมยได้ นอกจากนี้ มาร์เก็ตเพลสยังต้องปฏิบัติตามข้อกำหนด Payment Card Industry Data Security Standard (PCI DSS) เพื่อปกป้องข้อมูลการชำระเงินด้วย
เพื่อเพิ่มความปลอดภัยอีกขั้น มาร์เก็ตเพลสอาจกำหนดให้มีการตรวจสอบสิทธิ์ลูกค้าแบบรัดกุม (SCA) เมื่อเข้าสู่ระบบบัญชีและจำกัดสิทธิ์การเข้าถึงของพนักงานด้วย
แพลตฟอร์มส่วนใหญ่จะแต่งตั้งเจ้าหน้าที่คุ้มครองข้อมูล (DPO) เพื่อดูแลการปฏิบัติตามข้อกำหนดของ GDPR DPO มีประโยชน์เมื่อมีการประมวลผลข้อมูลที่ละเอียดอ่อนในปริมาณมาก โดยสามารถประเมินแนวทางปฏิบัติด้านการจัดการข้อมูลในปัจจุบันอย่างเป็นกลางและให้คำแนะนำได้ มาร์เก็ตเพลสต้องรายงานการละเมิดข้อมูลต่อหน่วยงานที่เหมาะสม ซึ่งก็คือ Commission for Information Technology and Civil Liberties (Commission nationale de l’informatique et des libertés หรือ CNIL) ภายในเวลา 72 ชั่วโมง
หมายเหตุ: มาร์เก็ตเพลสที่มีผู้รับเหมาช่วง (เช่น ผู้ให้บริการชำระเงินหรือผู้ให้บริการอีเมล) ต้องตรวจสอบให้แน่ใจว่าผู้รับเหมาช่วงปฏิบัติตาม GDPR และรักษาระดับความปลอดภัยที่เหมาะสมด้วย มาตรา 28 ของ GDPR กำหนดให้มีการลงนามในข้อตกลงการประมวลผลข้อมูล (DPA) เพื่อกำกับดูแลการใช้งานผู้รับเหมาช่วง
การเก็บรักษาบันทึกการประมวลผล
ตามที่ระบุไว้ในมาตรา 30 ของ GDPR มาร์เก็ตเพลสที่ประมวลผลข้อมูลส่วนบุคคลทางออนไลน์และมีพนักงานมากกว่า 250 คนต้องเก็บบันทึกการประมวลผลไว้ บันทึกต้องมีคำอธิบายโดยละเอียดเกี่ยวกับการประมวลผลซึ่งแสดงภาพรวมของการดำเนินการที่ทำ ซึ่งรวมถึงข้อมูลเกี่ยวกับฝ่ายที่เกี่ยวข้อง (เช่น ผู้ควบคุม DPO และผู้รับเหมาช่วง) หมวดหมู่ข้อมูล การใช้ข้อมูล ผู้รับข้อมูล ระยะเวลาการจัดเก็บ และมาตรการรักษาความปลอดภัย
แพลตฟอร์มที่มีพนักงานน้อยกว่า 250 คนจำเป็นต้องเก็บบันทึกสำหรับการประมวลผลบางประเภทเท่านั้น
การเคารพสิทธิ์ของบุคคลทั่วไป
หน่วยงานใดก็ตามที่อยู่ภายใต้ GDPR ต้องเคารพสิทธิ์การคุ้มครองข้อมูลและช่วยให้บุคคลทั่วไปใช้สิทธิ์ของตนได้ง่าย ซึ่งรวมถึงสิทธิ์ในการเข้าถึง แก้ไข คัดค้าน และจำกัดการประมวลผล ตลอดจนสิทธิ์ในการลบและสิทธิ์ในการขอย้ายข้อมูล
ภาระผูกพันของมาร์เก็ตเพลสที่มีต่อลูกค้าภายใต้ GDPR
ภายใต้ GDPR มาร์เก็ตเพลสต้องปฏิบัติตามกฎการลดปริมาณข้อมูลให้เหลือน้อยที่สุด ซึ่งหมายความว่าจะต้องเก็บข้อมูลส่วนบุคคลเท่าที่จำเป็นอย่างยิ่งสำหรับวัตถุประสงค์ที่ระบุไว้เท่านั้น หลักการนี้บังคับใช้กับทั้งลูกค้าและผู้ขาย
ซึ่งหมายความว่าแพลตฟอร์มจะเก็บข้อมูลในปริมาณขั้นต่ำที่จำเป็นสำหรับการสั่งซื้อได้เท่านั้น และห้ามมิให้แพลตฟอร์มเก็บข้อมูลสำหรับวัตถุประสงค์ที่ไม่ได้กำหนดไว้
ภาระผูกพันของมาร์เก็ตเพลสที่มีต่อผู้ขายภายใต้ GDPR
มาร์เก็ตเพลสต้องกำหนดส่วนร่วมของตนในการประมวลผลข้อมูล โดยทั่วไปแล้วมาร์เก็ตเพลสจะถือว่าเป็นผู้ควบคุมข้อมูลที่เกี่ยวข้องกับการดำเนินการของแพลตฟอร์ม ซึ่งรวมถึงการสร้างบัญชีและการจัดหมวดหมู่ผลิตภัณฑ์ ในขณะเดียวกันผู้ขายจะถือว่าเป็นผู้ควบคุมข้อมูลที่เกี่ยวข้องกับคำสั่งซื้อที่ส่งไป
อย่างไรก็ตาม มาร์เก็ตเพลสอาจถือเป็นผู้ควบคุมข้อมูลร่วมกันได้หากมีส่วนร่วมอย่างจริงจังในการกำหนดวัตถุประสงค์และวิธีการประมวลผล ตัวอย่างเช่น มาร์เก็ตเพลสบางแห่งทำมากกว่าแค่การเชื่อมโยงลูกค้ากับผู้ขายและใช้ข้อมูลลูกค้าสำหรับโฆษณาที่กำหนดเป้าหมายหรือโปรแกรมสะสมคะแนน ในกรณีเหล่านี้ ทั้งสองฝ่ายต้องลงนามในสัญญาผู้ควบคุมร่วม
ซึ่งทำให้ขั้นตอน Know Your Customer (KYC) ที่เข้มงวดมีความสำคัญยิ่งขึ้น มาร์เก็ตเพลสต้องยืนยันตัวตนพันธมิตรเชิงพาณิชย์ของตนก่อนทำธุรกิจด้วย KYC ช่วยตรวจสอบสิทธิ์ผู้ขายและดูแลให้สภาพแวดล้อมมีความปลอดภัย เชื่อถือได้ และโปร่งใสสำหรับลูกค้า
Stripe Connect ออกแบบมาโดยเฉพาะสำหรับมาร์เก็ตเพลส ผลิตภัณฑ์นี้จะจัดการขั้นตอน KYC โดยการยืนยันตัวตนผู้ขายเมื่อลงทะเบียนกับแพลตฟอร์ม
Stripe Connect ช่วยอะไรได้บ้าง
Stripe Connect จะจัดการในการรับส่งเงินระหว่างหลายฝ่ายสำหรับแพลตฟอร์มซอฟต์แวร์และมาร์เก็ตเพลส โดยมีกระบวนการเริ่มต้นใช้งานที่รวดเร็ว มีองค์ประกอบแบบผสานรวม มีการเบิกจ่ายทั่วโลก และอื่นๆ อีกมากมาย
Connect สามารถช่วยคุณทำสิ่งต่อไปนี้
เปิดตัวได้ภายในไม่กี่สัปดาห์: ใช้ฟังก์ชันที่จัดการอัตโนมัติโดย Stripe หรือแบบผสานรวมเพื่อให้เริ่มให้บริการได้เร็วขึ้นโดยไม่ต้องมีค่าใช้จ่ายล่วงหน้าหรือเสียเวลาไปกับการพัฒนาระบบที่มักต้องใช้สำหรับการให้บริการสนับสนุนด้านการชำระเงิน
จัดการการชำระเงินจำนวนมาก: ใช้เครื่องมือและบริการจาก Stripe แล้วไม่ต้องสิ้นเปลืองทรัพยากรเพิ่มเติมไปกับการรายงานส่วนต่างกำไร แบบฟอร์มภาษี ความเสี่ยง วิธีการชำระเงินทั่วโลก หรือการปฏิบัติตามข้อกำหนดเกี่ยวกับกระบวนการเริ่มต้นใช้งาน
ขยายธุรกิจไปทั่วโลก: ช่วยให้ผู้ใช้ของคุณเข้าถึงลูกค้าทั่วโลกได้มากขึ้นด้วยวิธีการชำระเงินในท้องถิ่นและความสามารถในการคำนวณภาษีการขาย ภาษีมูลค่าเพิ่ม และ GST ได้อย่างง่ายดาย
สร้างช่องทางรายรับใหม่ๆ: เพิ่มประสิทธิภาพให้รายรับจากการชำระเงินด้วยการเรียกเก็บค่าธรรมเนียมจากธุรกรรมแต่ละรายการ สร้างรายได้จากความสามารถของ Stripe ด้วยการเปิดใช้การชำระเงินที่จุดขาย การเบิกจ่ายทันที การเรียกเก็บภาษีการขาย การจัดหาเงินทุน บัตรชำระค่าใช้จ่าย และอื่นๆ อีกมากมายบนแพลตฟอร์มของคุณ
ดูข้อมูลเพิ่มเติมเกี่ยวกับ Stripe Connect หรือเริ่มใช้งานเลยวันนี้
คำถามที่พบบ่อยเกี่ยวกับ GDPR และมาร์เก็ตเพลส
เนื้อหาในบทความนี้มีไว้เพื่อให้ข้อมูลทั่วไปและมีจุดประสงค์เพื่อการศึกษาเท่านั้น ไม่ควรใช้เป็นคําแนะนําทางกฎหมายหรือภาษี Stripe ไม่รับประกันหรือรับประกันความถูกต้อง ความสมบูรณ์ ความไม่เพียงพอ หรือความเป็นปัจจุบันของข้อมูลในบทความ คุณควรขอคําแนะนําจากทนายความที่มีอํานาจหรือนักบัญชีที่ได้รับใบอนุญาตให้ประกอบกิจการในเขตอํานาจศาลเพื่อรับคําแนะนําที่ตรงกับสถานการณ์ของคุณ