กฎหมาย
ศูนย์ความน่าเชื่อถือ
ความปลอดภัยและความต่อเนื่องของบริการถือเป็นข้อกำหนดสำคัญอันดับต้น หน้านี้อธิบายมาตรการที่ใช้อยู่ในปัจจุบันตามข้อเท็จจริง และจะได้รับการปรับปรุงทุกครั้งที่มีการเปลี่ยนแปลงที่สำคัญ
อัปเดตล่าสุด : 26 juillet 2026
1. ความปลอดภัยในการเข้าถึง
- บังคับใช้การยืนยันตัวตนสองปัจจัย (TOTP) ทั่วทั้งระบบหลังบ้าน พร้อมรหัสสำรองแบบใช้ครั้งเดียว
- การควบคุมการเข้าถึงตามบทบาท (หลักการให้สิทธิ์น้อยที่สุดเท่าที่จำเป็น): ผู้ปฏิบัติงานแต่ละคนเข้าถึงได้เฉพาะโมดูลที่เกี่ยวข้องกับหน้าที่ของตนเท่านั้น ข้อมูลทางการเงินจำกัดเฉพาะบทบาทที่ได้รับสิทธิ์
- เพิกถอนเซสชันทันทีเมื่อมีการเปลี่ยนรหัสผ่าน รีเซ็ต 2FA หรือปิดใช้งานบัญชี
- บันทึกการตรวจสอบที่ประทับเวลาสำหรับการดำเนินการที่มีความอ่อนไหว (การเข้าสู่ระบบ การเข้าถึงที่ถูกปฏิเสธ การเปลี่ยนแปลงทีมงานและการตั้งค่า)
2. การคุ้มครองข้อมูล
- การเข้ารหัสระหว่างการส่งข้อมูล (TLS 1.2/1.3) ในทุกบริการ
- การเข้ารหัสข้อมูลขณะจัดเก็บ (AES-256-GCM) สำหรับข้อมูลที่มีความอ่อนไหว: สัญญา ข้อมูลบุคลากร รายละเอียดการจ่ายเงิน และคีย์ลับสำหรับการเชื่อมต่อระบบ
- การแยกพื้นที่ผู้เช่าอย่างเข้มงวด: พันธมิตรและลูกค้าสามารถเข้าถึงได้เฉพาะข้อมูลของตนเองเท่านั้น (การควบคุมเชิงโครงสร้างฝั่งเซิร์ฟเวอร์)
- ผู้ช่วย AI: ไม่มีความสามารถในการดำเนินการใด ๆ กับข้อมูลจากแหล่งสาธารณะ เนื้อหาจากบุคคลที่สามจะถูกปฏิบัติเป็นข้อมูลเสมอ ไม่ใช่คำสั่งแต่อย่างใด
3. ความต่อเนื่องและการสำรองข้อมูล
- การสำรองข้อมูลที่เข้ารหัสตามหลัก 3-2-1: สำเนาสามชุด สื่อบันทึกสองประเภท สถานที่สำรองระยะไกลหนึ่งแห่ง (สหภาพยุโรป)
- จุดกู้คืนข้อมูล: ข้อมูลสำคัญทุก 6 ชั่วโมง และสำรองข้อมูลแบบเต็มทุกวัน
- การกู้คืนได้รับการทดสอบภายใต้สภาวะจริง (การทดสอบล่าสุด: กรกฎาคม 2026 — ตรวจสอบความสมบูรณ์ได้ 100%) เป้าหมายระยะเวลาในการกู้คืน: น้อยกว่าหนึ่งชั่วโมง
- การเฝ้าติดตามอย่างต่อเนื่อง (ความพร้อมใช้งาน ทรัพยากร ใบรับรอง) พร้อมการแจ้งเตือนทีมงานทันที
4. การตอบสนองต่อเหตุการณ์
- มีขั้นตอนการรับมือเหตุการณ์ที่จัดทำเป็นเอกสารและผ่านการซักซ้อม (เหตุขัดข้อง การกู้คืน การถูกโจมตี)
- การละเมิดข้อมูลส่วนบุคคล: แจ้งต่อหน่วยงานกำกับดูแล (CNIL) ภายใน 72 ชั่วโมง และแจ้งให้บุคคลที่ได้รับผลกระทบทราบเมื่อจำเป็น (GDPR มาตรา 33-34)
- การรายงานช่องโหว่: RFC 9116 security.txt (ลิงก์ด้านล่าง) — ยินดีรับรายงานที่แจ้งด้วยเจตนาสุจริต
5. การปฏิบัติตามกฎระเบียบ
- GDPR: บันทึกกิจกรรมการประมวลผลข้อมูล นโยบายความเป็นส่วนตัวที่เปิดเผยต่อสาธารณะ และ DPA ตามมาตรา 28 สามารถดูได้ด้านล่าง
- การโอนข้อมูลออกนอก EU: ใช้ข้อกำหนดสัญญามาตรฐานของคณะกรรมาธิการยุโรป (2021/914) เมื่อจำเป็น
- การออกใบแจ้งหนี้และบัญชี: ระบบบัญชีคู่ที่มีการเชื่อมโยงข้อมูลแบบตรวจสอบความสมบูรณ์ได้ พร้อมรองรับข้อบังคับใบแจ้งหนี้อิเล็กทรอนิกส์ของฝรั่งเศส (2026-2027)
6. ผู้ประมวลผลข้อมูลช่วง
ผู้ประมวลผลข้อมูลช่วงที่สามารถเข้าถึงข้อมูลในฐานะส่วนหนึ่งของการให้บริการ การเพิ่มรายชื่อใด ๆ จะแสดงในหน้านี้พร้อมแจ้งล่วงหน้า 30 วัน ท่านสามารถคัดค้านได้หากมีเหตุผลอันชอบธรรม
- Resend — อีเมลธุรกรรม · สหรัฐอเมริกา (SCC)
- Hostinger — การโฮสต์แอปพลิเคชัน (VPS) · สหภาพยุโรป
- IONOS — สถานที่สำรองข้อมูลระยะไกล · สหภาพยุโรป (เยอรมนี/ฝรั่งเศส)
- Cloudflare — CDN, DNS, การป้องกัน, การจัดเส้นทางอีเมล · EU/สหรัฐอเมริกา (SCC)
- Stripe — การชำระเงิน · EU/สหรัฐอเมริกา (SCC)
- Anthropic — ผู้ช่วย AI (การประมวลผลข้อความ) · สหรัฐอเมริกา (SCC)
7. เอกสาร
- ข้อตกลงการประมวลผลข้อมูล (DPA, GDPR มาตรา 28)
- ข้อตกลงระดับการให้บริการ (SLA)
- security.txt (การรายงานช่องโหว่)
คำถามเกี่ยวกับความปลอดภัยหรือการตรวจสอบสถานะ (due diligence): security@pageoneboost.com — ตอบกลับภายใน 2 วันทำการ