Datenschutz und PDPA-Konformität
Wie wir Ihre personenbezogenen Daten auf den Plattformen ContentVelo und ChatMai schützen — im Einklang mit Thailands Personal Data Protection Act B.E. 2562 (PDPA) und den Anforderungen der Shopee Open Platform.
Angaben zum Verantwortlichen
Verantwortlicher für die über ContentVelo (KI-Inhalte für Facebook) und ChatMai (gemeinsamer Nachrichten-Posteingang) verarbeiteten personenbezogenen Daten ist:
NB Digital Co., LTD.
Bangkok, Thailand
E-Mail: [email protected]
Datenschutzbeauftragter: [email protected]
Rechtsgrundlage der Verarbeitung (PDPA)
Nach Thailands PDPA verarbeiten wir personenbezogene Daten auf folgenden Rechtsgrundlagen:
- Einwilligung — Sie stimmen der Datenverarbeitung ausdrücklich zu, wenn Sie ein Konto anlegen, soziale Plattformen verbinden oder Shopee-/Facebook-Integrationen autorisieren.
- Vertragserfüllung — Verarbeitung, die zur Erbringung der von Ihnen gebuchten Dienste ContentVelo und ChatMai erforderlich ist.
- Berechtigtes Interesse — Analysen, Verbesserung des Dienstes und Betrugsprävention, soweit Ihre Rechte nicht überwiegen.
- Rechtliche Verpflichtung — Einhaltung thailändischer Gesetze, steuerlicher Vorschriften und der Anforderungen von Plattformpartnern.
Erhobene Daten je Plattform
Je nach genutzter Plattform erheben und verarbeiten wir unterschiedliche Datenkategorien:
| Plattform | Datenkategorien | Zweck |
|---|---|---|
| ContentVelo | Facebook-Seitentoken, KI-erzeugte Inhalte, Beitragsstatistiken, Nutzerprofil (Name, E-Mail), Abrechnungsdaten | KI-Inhaltserstellung, Planung, Veröffentlichung auf Facebook, Nutzungsanalysen |
| ChatMai | Konversationen der Plattformen (Shopee, LINE, Facebook Messenger), Bestellkontext, Kennungen von Käufern/Absendern, Daten der Teamzusammenarbeit | Nachrichten im Sammelposteingang, KI-Antwortvorschläge, Konversationsanalysen |
Maßnahmen zum Datenschutz
Wir setzen auf beiden Plattformen umfassende technische und organisatorische Maßnahmen zum Schutz Ihrer Daten ein:
lock Technische Maßnahmen
- TLS-1.3-Verschlüsselung für alle Daten während der Übertragung
- AES-256-Verschlüsselung für alle gespeicherten Daten, einschließlich API-Token und Nachrichten
- Web Application Firewall (WAF) und DDoS-Schutz
- Automatisierte Schwachstellen-Scans und wöchentliche Abhängigkeitsprüfungen
groups Organisatorische Maßnahmen
- Rollenbasierte Zugriffskontrolle (RBAC) für Produktivsysteme
- Verpflichtende Datenschutzschulungen für alle Mitarbeitenden
- Prinzip der geringsten Rechte für alle Systemkonten
- Umfassende Prüfprotokolle für alle Datenzugriffe
Aufbewahrungsrichtlinie
Wir bewahren personenbezogene Daten nur so lange auf, wie es nötig ist. Die Fristen hängen von Datenart und Plattformanforderungen ab:
| Datenart | Aufbewahrungsfrist | Maßnahme nach Ablauf |
|---|---|---|
| Kontodaten | Bis zur Löschung des Kontos | Innerhalb von 30 Tagen endgültig gelöscht |
| KI-erzeugte Inhalte | Bis der Nutzer sie löscht | Aus allen Speichern endgültig gelöscht |
| Shopee-/Plattformnachrichten | Höchstens 90 Tage | Sichere Löschung nach NIST SP 800-88 |
| API-Zugriffstoken | Bis zum Widerruf oder Ablauf | Beim Widerruf sofort entfernt |
Ihre Rechte nach dem PDPA
Als betroffene Person nach Thailands PDPA haben Sie in Bezug auf Ihre personenbezogenen Daten folgende Rechte:
Eine Kopie aller personenbezogenen Daten anzufordern, die wir auf beiden Plattformen über Sie führen.
Unrichtige oder unvollständige personenbezogene Daten in Ihrem Konto berichtigen zu lassen.
Die Löschung Ihrer personenbezogenen Daten zu verlangen. Bearbeitung innerhalb von 30 Tagen.
Der auf berechtigtem Interesse beruhenden Verarbeitung zu widersprechen.
Ihre Daten in einem strukturierten, maschinenlesbaren Format zu erhalten.
Ihre Einwilligung jederzeit zu widerrufen. Trennen Sie die Plattformen in den Einstellungen.
Um Ihre Rechte auszuüben, wenden Sie sich an unseren Datenschutzbeauftragten unter [email protected] oder nutzen Sie das Datenschutz-Kontaktformular. Für Shopee-spezifische Daten können Sie den Zugriff auch im Shopee Seller Centre widerrufen.
Internationale Datenübermittlungen
Ihre Daten können zu folgenden Zwecken in Länder außerhalb Thailands übermittelt und dort verarbeitet werden:
- KI-Verarbeitung über OpenAI (USA) und Google Gemini — ausschließlich zur Inhaltserstellung; die KI-Anbieter speichern keine personenbezogenen Daten
- Cloud-Hosting-Infrastruktur mit Rechenzentren, die internationale Sicherheitsstandards (ISO 27001) erfüllen
- Alle Übermittlungen sind durch angemessene Garantien geschützt, wie sie Abschnitt 28 des PDPA verlangt
Reaktion auf Datenpannen
Bei einem Sicherheitsvorfall, der personenbezogene Daten betrifft, folgen wir einem strengen Reaktionsplan:
- Sofortige Eindämmung — Betroffene Systeme werden binnen einer Stunde isoliert, kompromittierte Token sofort widerrufen.
- Benachrichtigung der Plattformen — Die Sicherheitsteams von Shopee und betroffener Plattformen werden binnen 24 Stunden informiert.
- Meldung an die Aufsicht — Die PDPC wird binnen 72 Stunden informiert, wie es das PDPA verlangt.
- Benachrichtigung der Nutzer — Alle betroffenen Nutzer werden unverzüglich über Umfang und Abhilfemaßnahmen informiert.
Datenschutz der Shopee Open Platform
ChatMai bindet die Shopee Open Platform ein, um Shopee-Verkäufern einen gemeinsamen Nachrichteneingang zu bieten. Dieser Abschnitt beschreibt konkret, wie wir über Shopee-APIs erhaltene Daten behandeln — im Einklang mit Shopees Platform Partner Rules und Datenschutzrichtlinie.
Shopee-Datenkategorien
| Kategorie | Konkrete Daten | Zweck |
|---|---|---|
| Shop-Informationen | Shop-ID, Shop-Name, autorisierte Nutzer-ID | Verkäufershops in ChatMai zu identifizieren und zu authentifizieren |
| Konversationen | Chatnachrichten zwischen Verkäufern und Käufern, Zeitstempel | Konversationen im Sammelposteingang anzuzeigen und Antworten zu ermöglichen |
| Bestellinformationen | Bestell-ID, Status, Sendungsnummer | den Bestellkontext neben den Kundengesprächen anzuzeigen |
| Käuferinformationen | Käufer-Benutzername, Käufer-ID (nur soweit von der Shopee-API bereitgestellt) | Käufer in Konversationen zu identifizieren; niemals zur direkten Kontaktaufnahme |
Aufbewahrung von Shopee-Daten (höchstens 90 Tage)
In strikter Übereinstimmung mit den Richtlinien der Shopee Open Platform werden alle Shopee-Daten höchstens 90 Tage aufbewahrt:
- Nachrichten und Käuferdaten: nach 90 Tagen durch sichere Löschung endgültig entfernt
- Bestellreferenzen: nach 90 Tagen entfernt, nur anonymisierte Kennzahlen bleiben erhalten
- Verkäufer können die sofortige Löschung auslösen, indem sie ihren Shopee-Shop von ChatMai trennen
Sichere Datenvernichtung
- Elektronische Datensätze werden nach den Vorgaben von NIST SP 800-88 durch kryptografisches Löschen überschrieben
- Datenbankeinträge werden endgültig gelöscht, Transaktionsprotokolle belegen die Entfernung
- Sicherungskopien werden binnen 90 Tagen ausrotiert — über dieses Fenster hinaus bleiben keine Shopee-Daten bestehen
warning Strikte Verbote
Wir verwenden Shopee-Daten niemals, um: Käufer außerhalb der Shopee-Nachrichten zu kontaktieren, Daten an Dritte zu verkaufen oder weiterzugeben, Käuferprofile für Werbung zu erstellen oder für irgendeinen Zweck, den Shopees Nutzungsbedingungen nicht erlauben.
Sicherheit und Compliance
Wir setzen sowohl bei ContentVelo als auch bei ChatMai umfassende Sicherheitsmaßnahmen ein, um Ihre Daten auf jeder Ebene unserer Infrastruktur zu schützen.
lock Umgang mit Daten
- Alle Token und Zugangsdaten werden im Ruhezustand mit AES-256 verschlüsselt
- Minimale Datenerhebung — wir speichern nur, was nötig ist
- Vollständige Trennung der Arbeitsbereichsdaten zwischen Kunden
key Token-Sicherheit
- OAuth 2.0 für alle Plattformverbindungen (Facebook, Shopee, LINE)
- Automatische Token-Rotation und sichere Erneuerungsabläufe
- Zugriff jederzeit in den Kontoeinstellungen widerrufen
history Prüfung und Überwachung
- Vollständiger Verlauf aller Inhalts- und Veröffentlichungsaktionen
- Detaillierte Zugriffsprotokolle mit Nutzer, Zeitstempel und Aktionsart
- Exportierbare Prüfpfade für Compliance-Berichte
verified Compliance-Status
Beschwerden einreichen
Wenn Sie der Ansicht sind, dass Ihre Datenschutzrechte verletzt wurden, können Sie sich zuerst an uns wenden oder unmittelbar an die Aufsichtsbehörde:
Personal Data Protection Committee (PDPC)
Sie haben das Recht, sich bei der PDPC zu beschweren, wenn Sie meinen, wir hätten Ihre Rechte nach dem Personal Data Protection Act B.E. 2562 verletzt.
Kontakt
Bei Fragen zu dieser Datenschutzrichtlinie, zu Ihren Rechten oder zum Umgang mit Ihren Daten: