1. מבוא
מדיניות פרטיות זו ("המדיניות") מסבירה כיצד BEST SOLUTION (THAILAND) CO.,LTD. ("אנחנו", "BestsoGroup") אוספת, משתמשת, חושפת ומגינה על הנתונים האישיים של משתמשים ("אתם", "המשתמש") בפלטפורמות שלנו, לרבות BestsoGroup.com, sso.bestsogroup.com, account.bestsogroup.com, אפליקציות הסלולר שלנו וכל 50 הפלטפורמות במערכת האקולוגית (יחד, "השירות").
בהרשמה לשירות או בשימוש בו, אתם מקבלים ומסכימים לתנאי מדיניות זו.
2. מידע שאנו אוספים
אנו אוספים רק נתונים אישיים הנחוצים להפעלת השירות. הקטגוריות כוללות:
אימייל, שם מלא, מספר טלפון, סיסמה (נשמרת רק כ-hash של bcrypt — אנחנו לא יכולים לראות את הסיסמה שלכם), תאריך לידה, מין, שפה ואזור זמן.
כשאתם מתחברים עם Google, Facebook או LINE, אנחנו מקבלים מזהה משתמש מאותו ספק יחד עם האימייל, השם ותמונת הפרופיל שלכם (רק את מה שאתם מאשרים). אנחנו לא שומרים את סיסמת החשבון החברתי שלכם.
היסטוריית הזמנות, תשלומים, יתרת BestaCoin, כתובות למשלוח, אמצעי תשלום (מספרי כרטיסי אשראי נשמרים רק כ-tokens — נתוני הכרטיס בפועל מוחזקים על ידי מעבדי תשלומים תואמי PCI-DSS).
כתובת IP, סוג דפדפן, מערכת הפעלה, נתוני מכשיר, מדדי שימוש (דפים שנצפו, זמן שהייה), עוגיות וטכנולוגיות מעקב אחרות לשמירה על אבטחה ושיפור חוויית המשתמש.
3. כיצד אנו משתמשים בנתונים שלכם
אנו משתמשים בנתונים שלכם למטרות הבאות:
- לספק את השירות שביקשתם — יצירת חשבון, עיבוד הזמנות, אספקת מוצרים/שירותים.
- לאמת ולאבטח את חשבונכם (2FA, זיהוי התחברות חריגה).
- לשלוח תקשורת הקשורה לשירות (איפוס סיסמה, אימות אימייל, התראות אבטחה).
- לשלוח תוכן שיווקי וקידום מכירות (רק בהסכמה מפורשת שלכם — תוכלו לבטל את ההרשמה בכל עת).
- לעמוד בחובות חוקיות, כגון שמירת חשבוניות מס לפי חוק החשבונאות התאילנדי, דרישות AML/KYC.
- למנוע הונאה, ניצול ושימוש לרעה בשירות.
- לנתח שימוש כדי לשפר את השירות (נתונים מצרפיים שאינם ניתנים לזיהוי).
4. בסיס משפטי לעיבוד (PDPA)
אנו מעבדים את הנתונים שלכם על הבסיסים המשפטיים הבאים לפי סעיף 24 ל-PDPA:
- הסכמה — למשל לשליחת חומרים שיווקיים.
- ביצוע חוזה — אספקת השירות שאליו נרשמתם.
- אינטרס לגיטימי — אבטחה ומניעת הונאה.
- חובה חוקית — שמירת רישומי מס, תאימות למניעת הלבנת הון.
5. שיתוף הנתונים שלכם עם צדדים שלישיים
אנחנו לא מוכרים את הנתונים שלכם, אך אנו עשויים לשתף אותם עם צדדים שלישיים במקרים הבאים:
- ספקי שירות חיוניים — Cloudflare (CDN/אירוח), Railway (שרתים), Resend (אימייל), ThaiBulkSMS (SMS), שערי תשלום (למשל Omise, PromptPay).
- פלטפורמות שותפות במערכת האקולוגית של BestsoGroup — כשאתם מתחברים דרך SSO, נתוני פרופיל בסיסיים (שם, אימייל, תמונה) משותפים עם הפלטפורמה שאליה אתם מתחברים.
- גופים ממשלתיים — בהתאם לצו בית משפט, צו חיפוש או בקשה חוקית מרשות המסים, ה-DSI או גופי אכיפת החוק.
- העברות עסקיות — אם החברה תימכר או תתמזג, הנתונים שלכם עשויים לעבור לצד הרוכש (עם הודעה מוקדמת אליכם).
6. העברות נתונים בינלאומיות
רוב הנתונים שלכם מאוחסנים בשרתים בתאילנד (מרכז הנתונים של Railway). עם זאת, חלק מהשירותים שאנו משתמשים בהם (למשל Resend, Cloudflare) עשויים לאחסן נתונים בסינגפור או בארצות הברית. אנו בוחרים רק בספקים בעלי תקני הגנת נתונים שווים או מחמירים יותר מ-PDPA.
7. שמירת נתונים
אנו שומרים את הנתונים שלכם רק כל עוד יש בהם צורך:
- חשבונות פעילים — כל עוד החשבון נשאר פתוח.
- חשבונות סגורים — נשמרים למשך 90 ימים כדי לאפשר שחזור, ולאחר מכן נמחקים לצמיתות.
- רישומי עסקאות — נשמרים למשך 10 שנים לפי חוק החשבונאות והמס התאילנדי.
- יומני ביקורת — נשמרים למשך 7 שנים (למניעת הונאה וחקירה משפטית).
8. הזכויות שלכם כנושא הנתונים (PDPA סעיפים 30–37)
במסגרת ה-PDPA, יש לכם את הזכויות הבאות:
- זכות גישה — לבקש עותק של הנתונים שאנו מחזיקים עליכם.
- זכות תיקון — לתקן נתונים שגויים.
- זכות מחיקה — לבקש מחיקה (בכפוף למגבלות חוקיות, למשל רישומי חשבונאות).
- זכות להגביל עיבוד — להגביל את אופן השימוש שלנו בנתונים שלכם.
- זכות התנגדות — להתנגד לעיבוד במקרים מסוימים.
- זכות לניוד נתונים — לקבל את הנתונים שלכם בפורמט קריא-מכונה.
- זכות לחזרה מהסכמה — לבטל הסכמה שניתנה קודם לכן.
- זכות להגיש תלונה לוועדה להגנת נתונים אישיים (PDPC).
ממשו את זכויותיכם ב-account.bestsogroup.com → אבטחה → בקרת נתונים, או שלחו אימייל ל-DPO שלנו בכתובת privacy@BestSoGroup.com.
9. אמצעי אבטחה
אנו משתמשים בבקרות טכניות ומנהליות כדי להגן על הנתונים שלכם:
- סיסמאות מוצפנות עם bcrypt (rounds=12) — הסיסמה הגלויה שלכם לעולם אינה נשמרת.
- כל הנתונים במעבר מוצפנים עם HTTPS/TLS 1.3.
- אימות רב-שלבי (2FA) — נתמך ב-TOTP וב-SMS OTP.
- סבב JWT token + רשימת שלילה של refresh-token בהתנתקות.
- יומני ביקורת מתעדים כל גישה לנתונים רגישים.
- ביקורות אבטחה פנימיות סדירות.
10. עוגיות וטכנולוגיות מעקב
אנו משתמשים בעוגיות לניהול הפעלות התחברות (עוגיות חיוניות — נדרשות לשירות) ועשויים להשתמש בעוגיות אנליטיקה כדי להבין שימוש (אופציונלי — תוכלו לסרב) באמצעות שותפים מאומתים. תוכלו לנהל עוגיות דרך הגדרות הדפדפן שלכם.
11. נתוני ילדים
השירות שלנו מיועד למשתמשים בני 18 ומעלה, או לכאלה בעלי הסכמת הורים. אם אתם הורים ואתם מאמינים שילדכם מסר לנו נתונים ללא הסכמה, אנא צרו אתנו קשר כדי למחוק את הנתונים מיד.
12. שינויים במדיניות זו
אנו עשויים לעדכן מדיניות זו מעת לעת. שינויים מהותיים יימסרו לפחות 30 ימים מראש באמצעות אימייל או הודעה בתוך האפליקציה. תאריך "עודכן לאחרונה" בראש דף זה משקף את הגרסה האחרונה.
13. צרו קשר
לשאלות לגבי מדיניות פרטיות זו או למימוש זכויותיכם, צרו קשר עם ממונה הגנת הנתונים (DPO) שלנו:
- אימייל DPO:
- privacy@BestSoGroup.com