General Data Protection Regulation (GDPR) และมาร์เก็ตเพลส: ภาระผูกพันของผู้ให้บริการแพลตฟอร์มในฝรั่งเศส

Connect

แพลตฟอร์มและมาร์เก็ตเพลสที่ประสบความสำเร็จมากที่สุดในโลก อาทิ Shopify และ DoorDash ต่างก็ใช้ Stripe Connect ในการผสานรวมการชำระเงินเข้ากับผลิตภัณฑ์

ดูข้อมูลเพิ่มเติม 
  1. บทแนะนำ
  2. ประเด็นสำคัญ
  3. ภาพรวมของ GDPR
  4. ภาระผูกพันตาม GDPR ทั่วไปสำหรับมาร์เก็ตเพลส
    1. การแจ้งให้ลูกค้าและผู้ขายทราบ
    2. การขอความยินยอม
    3. การปกป้องข้อมูล
    4. การเก็บรักษาบันทึกการประมวลผล
    5. การเคารพสิทธิ์ของบุคคลทั่วไป
  5. ภาระผูกพันของมาร์เก็ตเพลสที่มีต่อลูกค้าภายใต้ GDPR
  6. ภาระผูกพันของมาร์เก็ตเพลสที่มีต่อผู้ขายภายใต้ GDPR
  7. Stripe Connect ช่วยอะไรได้บ้าง
  8. คำถามที่พบบ่อยเกี่ยวกับ GDPR และมาร์เก็ตเพลส

ในฐานะตัวกลาง มาร์เก็ตเพลสจะเก็บ จัดเก็บ และประมวลผลข้อมูลส่วนบุคคลจากกลุ่มเป้าหมาย 2 กลุ่มคือ ลูกค้าและผู้ขาย ดังนั้น มาร์เก็ตเพลสจึงต้องอยู่ภายใต้กฎความโปร่งใสที่เข้มงวดซึ่งกำหนดโดย General Data Protection Regulation (GDPR) ซึ่งเป็นกฎหมายที่ควบคุมการเก็บและการใช้ข้อมูลส่วนบุคคลในสหภาพยุโรป

สิ่งสำคัญคือมาร์เก็ตเพลสต้องทราบว่า GDPR มีข้อกำหนดสำหรับแพลตฟอร์มอย่างไร และใครคือผู้รับผิดชอบต่อข้อมูลส่วนบุคคล นอกจากนี้ มาร์เก็ตเพลสยังต้องเข้าใจวิธีการปฏิบัติตามกฎหมายด้วย ในบทความนี้ เราจะอธิบายว่า GDPR ส่งผลกระทบต่อมาร์เก็ตเพลสและภาระผูกพันที่มีต่อลูกค้าและผู้ขายอย่างไร

ประเด็นสำคัญ

  • General Data Protection Regulation (GDPR) เป็นกรอบทางกฎหมายที่กำกับดูแลการจัดการและความปลอดภัยของข้อมูลส่วนบุคคลในยุโรป มาร์เก็ตเพลสจำเป็นต้องปฏิบัติตาม GDPR เช่นเดียวกับธุรกิจอื่นๆ ที่ประมวลผลข้อมูลส่วนบุคคลของผู้ที่พำนักอยู่ในสหภาพยุโรป
  • ภายใต้ GDPR มาร์เก็ตเพลสต้องให้ข้อมูลบางอย่างแก่ลูกค้าและผู้ขาย ตลอดจนขอความยินยอม มาร์เก็ตเพลสต้องรักษาความปลอดภัยของข้อมูลส่วนบุคคล เก็บรักษาบันทึกกิจกรรมการประมวลผล และช่วยให้บุคคลทั่วไปใช้สิทธิ์ของตนได้ง่าย
  • มาร์เก็ตเพลสต้องกำหนดส่วนร่วมของตนในการประมวลผลข้อมูล ร่างสัญญาผู้ควบคุมร่วมหากจำเป็น และดำเนินการตรวจสอบ Know Your Customer (KYC) อย่างเข้มงวดเพื่อยืนยันตัวตนลูกค้า

ภาพรวมของ GDPR

GDPR เป็นกฎหมายของยุโรปที่ควบคุมดูแลการปกป้องและความปลอดภัยของข้อมูลส่วนบุคคลทางออนไลน์ในสหภาพยุโรป ซึ่งช่วยเสริมสร้างสิทธิ์ของผู้ใช้และช่วยสร้างสภาพแวดล้อมดิจิทัลที่ปลอดภัยยิ่งขึ้น GDPR ส่งผลกระทบต่อธุรกิจในยุโรปทั้งหมด รวมถึงมาร์เก็ตเพลส ตลอดจนแพลตฟอร์มระหว่างประเทศที่ดำเนินการกับข้อมูลส่วนบุคคลของผู้ที่พำนักอยู่ในสหภาพยุโรป

ตาม GDPR แล้ว ข้อมูลจะถือว่าเป็นข้อมูลส่วนบุคคล หากจะนำไปใช้ระบุตัวตนของบุคคลทั่วไปได้ทั้งทางตรงและทางอ้อม ซึ่งรวมถึงชื่อและนามสกุล, ที่อยู่อีเมล, ที่อยู่จริงและที่อยู่ Internet Protocol (IP), รายละเอียดธนาคาร, หมายเลขโทรศัพท์, หมายเลขประจำตัว และพฤติกรรมบนอินเทอร์เน็ต

สำหรับมาร์เก็ตเพลส การปฏิบัติตามข้อกำหนดของ GDPR ถือเป็นข้อบังคับ นอกจากนี้ ยังช่วยสร้างความไว้วางใจให้กับลูกค้าและผู้ขาย รวมถึงช่วยเสริมภาพลักษณ์ของแบรนด์ได้อีกด้วย

ภาระผูกพันตาม GDPR ทั่วไปสำหรับมาร์เก็ตเพลส

ตามที่ระบุไว้ในมาตรา 13 และมาตรา 14 ของ GDPR แพลตฟอร์มจะต้องแจ้งให้ลูกค้าและผู้ขายทราบว่าข้อมูลส่วนบุคคลของตนอาจถูกนำไปประมวลผลได้ สำหรับการประมวลผลบางประเภท ซึ่งรวมถึงโฆษณาที่กำหนดเป้าหมายและการตลาดผ่านอีเมล ผู้ขายและลูกค้าจะต้องได้รับอนุญาตให้ให้ความยินยอมในการเก็บและการใช้ข้อมูลของตน

นอกจากนี้ มาร์เก็ตเพลสต้องดูแลให้มีความปลอดภัยของข้อมูลที่เพียงพอ เก็บรักษาบันทึกกิจกรรมการประมวลผลข้อมูล และอนุญาตให้บุคคลทั่วไปใช้สิทธิ์ของตนได้

การแจ้งให้ลูกค้าและผู้ขายทราบ

ลูกค้าและผู้ขายบนแพลตฟอร์มมีสิทธิ์รับทราบว่าข้อมูลส่วนบุคคลของตนมีการนำไปเก็บ จัดเก็บ ใช้ หรือส่งไปยังบุคคลที่สามหรือไม่ ในขณะที่มีการเก็บข้อมูล มาร์เก็ตเพลสต้องแสดงนโยบายความเป็นส่วนตัวที่ระบุประเภทของข้อมูลที่เก็บ ระยะเวลาการจัดเก็บ และวัตถุประสงค์ในการเก็บข้อมูลด้วยถ้อยคำที่ชัดเจนและเข้าใจง่าย นอกจากนี้ มาร์เก็ตเพลสยังต้องมีหลักเกณฑ์ทางกฎหมายเพื่อเป็นเหตุผลในการเก็บข้อมูลด้วย

มาตรา 6 ของ GDPR ระบุหลักเกณฑ์ทางกฎหมายสำหรับการเก็บและการประมวลผลข้อมูลส่วนบุคคล ดังนี้

  • การปฏิบัติตามสัญญา
  • ความยินยอมโดยชัดแจ้งจากบุคคลทั่วไป
  • การปฏิบัติตามภาระผูกพันทางกฎหมาย
  • การปกป้องผลประโยชน์ที่สำคัญยิ่ง
  • การปฏิบัติภารกิจที่ทำเพื่อประโยชน์สาธารณะ
  • การแสวงหาผลประโยชน์โดยชอบด้วยกฎหมาย (เช่น ความปลอดภัยของเว็บไซต์ การป้องกันการฉ้อโกง การบริหารจัดการภายใน การตลาด)

นอกจากนี้ มาร์เก็ตเพลสต้องแจ้งให้ลูกค้าและผู้ขายทราบด้วยว่าข้อมูลของตนถูกแชร์กับบุคคลที่สาม (เช่น ผู้รับเหมาช่วงหรือผู้ให้บริการชำระเงิน) หรือไม่และระบุชื่อผู้รับข้อมูล สำหรับการปฏิบัติตามข้อกำหนดของ GDPR สิ่งสำคัญคือการตรวจสอบให้แน่ใจว่าเข้าถึงนโยบายความเป็นส่วนตัวได้ง่าย ตัวอย่างเช่น อาจแสดงนโยบายดังกล่าวเมื่อลูกค้าและผู้ขายสร้างบัญชีหรือแสดงไว้ในแต่ละหน้าเว็บ

การขอความยินยอม

ในบางกรณี มาร์เก็ตเพลสต้องได้รับความยินยอมที่ได้รับการบอกกล่าวจากบุคคลทั่วไปเพื่อใช้ข้อมูลของบุคคลเหล่านั้น โดยเฉพาะอย่างยิ่งเมื่อการประมวลผลไม่ได้อิงตามหลักเกณฑ์ทางกฎหมายข้อใดข้อหนึ่ง (เช่น การปฏิบัติตามสัญญาหรือผลประโยชน์โดยชอบด้วยกฎหมาย)

โดยเฉพาะอย่างยิ่ง จำเป็นต้องได้รับความยินยอมสำหรับการตลาดผ่านอีเมล คุกกี้ที่ไม่จำเป็น การเก็บข้อมูลที่อาจนำไปสู่การเลือกปฏิบัติ (เช่น ตามเชื้อชาติหรือเพศสภาพ) และการนำข้อมูลกลับมาใช้ซ้ำเพื่อวัตถุประสงค์อื่นๆ

ลูกค้าและผู้ขายจะต้องสามารถให้ความยินยอมได้อย่างอิสระและชัดเจนก่อนที่จะมีการประมวลผล ภาษาที่ใช้จะต้องมีความชัดเจน เรียบง่าย และเข้าใจง่าย มาร์เก็ตเพลสจะใช้ช่องทำเครื่องหมายที่เลือกไว้ล่วงหน้าไม่ได้

การปกป้องข้อมูล

ส่วนที่จำเป็นของการปฏิบัติตามข้อกำหนดของ GDPR คือการปกป้องข้อมูลส่วนบุคคล แพลตฟอร์มต้องใช้มาตรการรักษาความปลอดภัยที่เชื่อถือได้และคาดการณ์ถึงกิจกรรมการฉ้อโกง แพลตฟอร์มต้องเข้ารหัสข้อมูลที่บันทึกไว้และปฏิบัติตามโปรโตคอล Transport Layer Security (TLS) ซึ่งจะช่วยป้องกันไม่ให้ระบบอ่านข้อมูลที่ถูกดักจับ รั่วไหล หรือถูกขโมยได้ นอกจากนี้ มาร์เก็ตเพลสยังต้องปฏิบัติตามข้อกำหนด Payment Card Industry Data Security Standard (PCI DSS) เพื่อปกป้องข้อมูลการชำระเงินด้วย

เพื่อเพิ่มความปลอดภัยอีกขั้น มาร์เก็ตเพลสอาจกำหนดให้มีการตรวจสอบสิทธิ์ลูกค้าแบบรัดกุม (SCA) เมื่อเข้าสู่ระบบบัญชีและจำกัดสิทธิ์การเข้าถึงของพนักงานด้วย

แพลตฟอร์มส่วนใหญ่จะแต่งตั้งเจ้าหน้าที่คุ้มครองข้อมูล (DPO) เพื่อดูแลการปฏิบัติตามข้อกำหนดของ GDPR DPO มีประโยชน์เมื่อมีการประมวลผลข้อมูลที่ละเอียดอ่อนในปริมาณมาก โดยสามารถประเมินแนวทางปฏิบัติด้านการจัดการข้อมูลในปัจจุบันอย่างเป็นกลางและให้คำแนะนำได้ มาร์เก็ตเพลสต้องรายงานการละเมิดข้อมูลต่อหน่วยงานที่เหมาะสม ซึ่งก็คือ Commission for Information Technology and Civil Liberties (Commission nationale de l’informatique et des libertés หรือ CNIL) ภายในเวลา 72 ชั่วโมง

หมายเหตุ: มาร์เก็ตเพลสที่มีผู้รับเหมาช่วง (เช่น ผู้ให้บริการชำระเงินหรือผู้ให้บริการอีเมล) ต้องตรวจสอบให้แน่ใจว่าผู้รับเหมาช่วงปฏิบัติตาม GDPR และรักษาระดับความปลอดภัยที่เหมาะสมด้วย มาตรา 28 ของ GDPR กำหนดให้มีการลงนามในข้อตกลงการประมวลผลข้อมูล (DPA) เพื่อกำกับดูแลการใช้งานผู้รับเหมาช่วง

การเก็บรักษาบันทึกการประมวลผล

ตามที่ระบุไว้ในมาตรา 30 ของ GDPR มาร์เก็ตเพลสที่ประมวลผลข้อมูลส่วนบุคคลทางออนไลน์และมีพนักงานมากกว่า 250 คนต้องเก็บบันทึกการประมวลผลไว้ บันทึกต้องมีคำอธิบายโดยละเอียดเกี่ยวกับการประมวลผลซึ่งแสดงภาพรวมของการดำเนินการที่ทำ ซึ่งรวมถึงข้อมูลเกี่ยวกับฝ่ายที่เกี่ยวข้อง (เช่น ผู้ควบคุม DPO และผู้รับเหมาช่วง) หมวดหมู่ข้อมูล การใช้ข้อมูล ผู้รับข้อมูล ระยะเวลาการจัดเก็บ และมาตรการรักษาความปลอดภัย

แพลตฟอร์มที่มีพนักงานน้อยกว่า 250 คนจำเป็นต้องเก็บบันทึกสำหรับการประมวลผลบางประเภทเท่านั้น

การเคารพสิทธิ์ของบุคคลทั่วไป

หน่วยงานใดก็ตามที่อยู่ภายใต้ GDPR ต้องเคารพสิทธิ์การคุ้มครองข้อมูลและช่วยให้บุคคลทั่วไปใช้สิทธิ์ของตนได้ง่าย ซึ่งรวมถึงสิทธิ์ในการเข้าถึง แก้ไข คัดค้าน และจำกัดการประมวลผล ตลอดจนสิทธิ์ในการลบและสิทธิ์ในการขอย้ายข้อมูล

ภาระผูกพันของมาร์เก็ตเพลสที่มีต่อลูกค้าภายใต้ GDPR

ภายใต้ GDPR มาร์เก็ตเพลสต้องปฏิบัติตามกฎการลดปริมาณข้อมูลให้เหลือน้อยที่สุด ซึ่งหมายความว่าจะต้องเก็บข้อมูลส่วนบุคคลเท่าที่จำเป็นอย่างยิ่งสำหรับวัตถุประสงค์ที่ระบุไว้เท่านั้น หลักการนี้บังคับใช้กับทั้งลูกค้าและผู้ขาย

ซึ่งหมายความว่าแพลตฟอร์มจะเก็บข้อมูลในปริมาณขั้นต่ำที่จำเป็นสำหรับการสั่งซื้อได้เท่านั้น และห้ามมิให้แพลตฟอร์มเก็บข้อมูลสำหรับวัตถุประสงค์ที่ไม่ได้กำหนดไว้

ภาระผูกพันของมาร์เก็ตเพลสที่มีต่อผู้ขายภายใต้ GDPR

มาร์เก็ตเพลสต้องกำหนดส่วนร่วมของตนในการประมวลผลข้อมูล โดยทั่วไปแล้วมาร์เก็ตเพลสจะถือว่าเป็นผู้ควบคุมข้อมูลที่เกี่ยวข้องกับการดำเนินการของแพลตฟอร์ม ซึ่งรวมถึงการสร้างบัญชีและการจัดหมวดหมู่ผลิตภัณฑ์ ในขณะเดียวกันผู้ขายจะถือว่าเป็นผู้ควบคุมข้อมูลที่เกี่ยวข้องกับคำสั่งซื้อที่ส่งไป

อย่างไรก็ตาม มาร์เก็ตเพลสอาจถือเป็นผู้ควบคุมข้อมูลร่วมกันได้หากมีส่วนร่วมอย่างจริงจังในการกำหนดวัตถุประสงค์และวิธีการประมวลผล ตัวอย่างเช่น มาร์เก็ตเพลสบางแห่งทำมากกว่าแค่การเชื่อมโยงลูกค้ากับผู้ขายและใช้ข้อมูลลูกค้าสำหรับโฆษณาที่กำหนดเป้าหมายหรือโปรแกรมสะสมคะแนน ในกรณีเหล่านี้ ทั้งสองฝ่ายต้องลงนามในสัญญาผู้ควบคุมร่วม

ซึ่งทำให้ขั้นตอน Know Your Customer (KYC) ที่เข้มงวดมีความสำคัญยิ่งขึ้น มาร์เก็ตเพลสต้องยืนยันตัวตนพันธมิตรเชิงพาณิชย์ของตนก่อนทำธุรกิจด้วย KYC ช่วยตรวจสอบสิทธิ์ผู้ขายและดูแลให้สภาพแวดล้อมมีความปลอดภัย เชื่อถือได้ และโปร่งใสสำหรับลูกค้า

Stripe Connect ออกแบบมาโดยเฉพาะสำหรับมาร์เก็ตเพลส ผลิตภัณฑ์นี้จะจัดการขั้นตอน KYC โดยการยืนยันตัวตนผู้ขายเมื่อลงทะเบียนกับแพลตฟอร์ม

Stripe Connect ช่วยอะไรได้บ้าง

Stripe Connect จะจัดการในการรับส่งเงินระหว่างหลายฝ่ายสำหรับแพลตฟอร์มซอฟต์แวร์และมาร์เก็ตเพลส โดยมีกระบวนการเริ่มต้นใช้งานที่รวดเร็ว มีองค์ประกอบแบบผสานรวม มีการเบิกจ่ายทั่วโลก และอื่นๆ อีกมากมาย

Connect สามารถช่วยคุณทำสิ่งต่อไปนี้

  • เปิดตัวได้ภายในไม่กี่สัปดาห์: ใช้ฟังก์ชันที่จัดการอัตโนมัติโดย Stripe หรือแบบผสานรวมเพื่อให้เริ่มให้บริการได้เร็วขึ้นโดยไม่ต้องมีค่าใช้จ่ายล่วงหน้าหรือเสียเวลาไปกับการพัฒนาระบบที่มักต้องใช้สำหรับการให้บริการสนับสนุนด้านการชำระเงิน

  • จัดการการชำระเงินจำนวนมาก: ใช้เครื่องมือและบริการจาก Stripe แล้วไม่ต้องสิ้นเปลืองทรัพยากรเพิ่มเติมไปกับการรายงานส่วนต่างกำไร แบบฟอร์มภาษี ความเสี่ยง วิธีการชำระเงินทั่วโลก หรือการปฏิบัติตามข้อกำหนดเกี่ยวกับกระบวนการเริ่มต้นใช้งาน

  • ขยายธุรกิจไปทั่วโลก: ช่วยให้ผู้ใช้ของคุณเข้าถึงลูกค้าทั่วโลกได้มากขึ้นด้วยวิธีการชำระเงินในท้องถิ่นและความสามารถในการคำนวณภาษีการขาย ภาษีมูลค่าเพิ่ม และ GST ได้อย่างง่ายดาย

  • สร้างช่องทางรายรับใหม่ๆ: เพิ่มประสิทธิภาพให้รายรับจากการชำระเงินด้วยการเรียกเก็บค่าธรรมเนียมจากธุรกรรมแต่ละรายการ สร้างรายได้จากความสามารถของ Stripe ด้วยการเปิดใช้การชำระเงินที่จุดขาย การเบิกจ่ายทันที การเรียกเก็บภาษีการขาย การจัดหาเงินทุน บัตรชำระค่าใช้จ่าย และอื่นๆ อีกมากมายบนแพลตฟอร์มของคุณ

ดูข้อมูลเพิ่มเติมเกี่ยวกับ Stripe Connect หรือเริ่มใช้งานเลยวันนี้

คำถามที่พบบ่อยเกี่ยวกับ GDPR และมาร์เก็ตเพลส

เนื้อหาในบทความนี้มีไว้เพื่อให้ข้อมูลทั่วไปและมีจุดประสงค์เพื่อการศึกษาเท่านั้น ไม่ควรใช้เป็นคําแนะนําทางกฎหมายหรือภาษี Stripe ไม่รับประกันหรือรับประกันความถูกต้อง ความสมบูรณ์ ความไม่เพียงพอ หรือความเป็นปัจจุบันของข้อมูลในบทความ คุณควรขอคําแนะนําจากทนายความที่มีอํานาจหรือนักบัญชีที่ได้รับใบอนุญาตให้ประกอบกิจการในเขตอํานาจศาลเพื่อรับคําแนะนําที่ตรงกับสถานการณ์ของคุณ

บทความอื่นๆ

  • เกิดข้อผิดพลาดบางอย่าง โปรดลองอีกครั้งหรือติดต่อฝ่ายสนับสนุน

หากพร้อมเริ่มใช้งานแล้ว

สร้างบัญชีและเริ่มรับการชำระเงินโดยไม่ต้องทำสัญญาหรือระบุรายละเอียดเกี่ยวกับธนาคาร หรือติดต่อเราเพื่อสร้างแพ็กเกจที่ออกแบบเองสำหรับธุรกิจของคุณ
Connect

Connect

ใช้งานจริงภายในไม่กี่สัปดาห์แทนที่จะต้องเสียเวลาหลายไตรมาส สร้างธุรกิจการชำระเงินที่สร้างผลกำไร และขยายธุรกิจได้อย่างง่ายดาย

Stripe Docs เกี่ยวกับ Connect

ดูวิธีกำหนดเส้นทางการชำระเงินระหว่างหลายฝ่าย