ข้ามไปยังเนื้อหา
กฎหมาย

ศูนย์ความน่าเชื่อถือ

ความปลอดภัยและความต่อเนื่องของบริการถือเป็นข้อกำหนดสำคัญอันดับต้น หน้านี้อธิบายมาตรการที่ใช้อยู่ในปัจจุบันตามข้อเท็จจริง และจะได้รับการปรับปรุงทุกครั้งที่มีการเปลี่ยนแปลงที่สำคัญ

อัปเดตล่าสุด : 26 juillet 2026

1. ความปลอดภัยในการเข้าถึง

  • บังคับใช้การยืนยันตัวตนสองปัจจัย (TOTP) ทั่วทั้งระบบหลังบ้าน พร้อมรหัสสำรองแบบใช้ครั้งเดียว
  • การควบคุมการเข้าถึงตามบทบาท (หลักการให้สิทธิ์น้อยที่สุดเท่าที่จำเป็น): ผู้ปฏิบัติงานแต่ละคนเข้าถึงได้เฉพาะโมดูลที่เกี่ยวข้องกับหน้าที่ของตนเท่านั้น ข้อมูลทางการเงินจำกัดเฉพาะบทบาทที่ได้รับสิทธิ์
  • เพิกถอนเซสชันทันทีเมื่อมีการเปลี่ยนรหัสผ่าน รีเซ็ต 2FA หรือปิดใช้งานบัญชี
  • บันทึกการตรวจสอบที่ประทับเวลาสำหรับการดำเนินการที่มีความอ่อนไหว (การเข้าสู่ระบบ การเข้าถึงที่ถูกปฏิเสธ การเปลี่ยนแปลงทีมงานและการตั้งค่า)

2. การคุ้มครองข้อมูล

  • การเข้ารหัสระหว่างการส่งข้อมูล (TLS 1.2/1.3) ในทุกบริการ
  • การเข้ารหัสข้อมูลขณะจัดเก็บ (AES-256-GCM) สำหรับข้อมูลที่มีความอ่อนไหว: สัญญา ข้อมูลบุคลากร รายละเอียดการจ่ายเงิน และคีย์ลับสำหรับการเชื่อมต่อระบบ
  • การแยกพื้นที่ผู้เช่าอย่างเข้มงวด: พันธมิตรและลูกค้าสามารถเข้าถึงได้เฉพาะข้อมูลของตนเองเท่านั้น (การควบคุมเชิงโครงสร้างฝั่งเซิร์ฟเวอร์)
  • ผู้ช่วย AI: ไม่มีความสามารถในการดำเนินการใด ๆ กับข้อมูลจากแหล่งสาธารณะ เนื้อหาจากบุคคลที่สามจะถูกปฏิบัติเป็นข้อมูลเสมอ ไม่ใช่คำสั่งแต่อย่างใด

3. ความต่อเนื่องและการสำรองข้อมูล

  • การสำรองข้อมูลที่เข้ารหัสตามหลัก 3-2-1: สำเนาสามชุด สื่อบันทึกสองประเภท สถานที่สำรองระยะไกลหนึ่งแห่ง (สหภาพยุโรป)
  • จุดกู้คืนข้อมูล: ข้อมูลสำคัญทุก 6 ชั่วโมง และสำรองข้อมูลแบบเต็มทุกวัน
  • การกู้คืนได้รับการทดสอบภายใต้สภาวะจริง (การทดสอบล่าสุด: กรกฎาคม 2026 — ตรวจสอบความสมบูรณ์ได้ 100%) เป้าหมายระยะเวลาในการกู้คืน: น้อยกว่าหนึ่งชั่วโมง
  • การเฝ้าติดตามอย่างต่อเนื่อง (ความพร้อมใช้งาน ทรัพยากร ใบรับรอง) พร้อมการแจ้งเตือนทีมงานทันที

4. การตอบสนองต่อเหตุการณ์

  • มีขั้นตอนการรับมือเหตุการณ์ที่จัดทำเป็นเอกสารและผ่านการซักซ้อม (เหตุขัดข้อง การกู้คืน การถูกโจมตี)
  • การละเมิดข้อมูลส่วนบุคคล: แจ้งต่อหน่วยงานกำกับดูแล (CNIL) ภายใน 72 ชั่วโมง และแจ้งให้บุคคลที่ได้รับผลกระทบทราบเมื่อจำเป็น (GDPR มาตรา 33-34)
  • การรายงานช่องโหว่: RFC 9116 security.txt (ลิงก์ด้านล่าง) — ยินดีรับรายงานที่แจ้งด้วยเจตนาสุจริต

5. การปฏิบัติตามกฎระเบียบ

  • GDPR: บันทึกกิจกรรมการประมวลผลข้อมูล นโยบายความเป็นส่วนตัวที่เปิดเผยต่อสาธารณะ และ DPA ตามมาตรา 28 สามารถดูได้ด้านล่าง
  • การโอนข้อมูลออกนอก EU: ใช้ข้อกำหนดสัญญามาตรฐานของคณะกรรมาธิการยุโรป (2021/914) เมื่อจำเป็น
  • การออกใบแจ้งหนี้และบัญชี: ระบบบัญชีคู่ที่มีการเชื่อมโยงข้อมูลแบบตรวจสอบความสมบูรณ์ได้ พร้อมรองรับข้อบังคับใบแจ้งหนี้อิเล็กทรอนิกส์ของฝรั่งเศส (2026-2027)

6. ผู้ประมวลผลข้อมูลช่วง

ผู้ประมวลผลข้อมูลช่วงที่สามารถเข้าถึงข้อมูลในฐานะส่วนหนึ่งของการให้บริการ การเพิ่มรายชื่อใด ๆ จะแสดงในหน้านี้พร้อมแจ้งล่วงหน้า 30 วัน ท่านสามารถคัดค้านได้หากมีเหตุผลอันชอบธรรม

  • Resendอีเมลธุรกรรม · สหรัฐอเมริกา (SCC)
  • Hostingerการโฮสต์แอปพลิเคชัน (VPS) · สหภาพยุโรป
  • IONOSสถานที่สำรองข้อมูลระยะไกล · สหภาพยุโรป (เยอรมนี/ฝรั่งเศส)
  • CloudflareCDN, DNS, การป้องกัน, การจัดเส้นทางอีเมล · EU/สหรัฐอเมริกา (SCC)
  • Stripeการชำระเงิน · EU/สหรัฐอเมริกา (SCC)
  • Anthropicผู้ช่วย AI (การประมวลผลข้อความ) · สหรัฐอเมริกา (SCC)

7. เอกสาร

คำถามเกี่ยวกับความปลอดภัยหรือการตรวจสอบสถานะ (due diligence): security@pageoneboost.com — ตอบกลับภายใน 2 วันทำการ