Compliance
តើ Telegram អនុលោមតាម GDPR ដែរឬទេ? មគ្គុទ្ទេសក៍អ្នកប្រតិបត្តិការ CRM អំពីទិន្នន័យ ការរក្សាទុក និងច្បាប់សហភាពអឺរ៉ុប

សំណួរដែលធ្វើឱ្យអ្នកប្រតិបត្តិការនៅសហភាពអឺរ៉ុបគេងមិនលក់
ប្រសិនបើក្រុមការងាររបស់អ្នកដំណើរការការសន្ទនាជាមួយអតិថិជនលើ Telegram ហើយអតិថិជនណាមួយក្នុងចំណោមនោះរស់នៅក្នុងសហភាពអឺរ៉ុប នោះអ្នកគឺជាអ្នកគ្រប់គ្រងទិន្នន័យ (data controller) ក្រោមបទប្បញ្ញត្តិការពារទិន្នន័យទូទៅ (GDPR)។ ការពិតដែលថា Telegram ជាកម្មវិធីផ្ញើសារ មិនមែនជា CRM មិនផ្លាស់ប្តូរការចាត់ថ្នាក់នេះទេ។ រាល់ឈ្មោះទំនាក់ទំនង លេខទូរសព្ទ កំណត់ត្រាឆាត និងស្លាកដែលអ្នករក្សាទុក សុទ្ធតែជាទិន្នន័យផ្ទាល់ខ្លួន ហើយក្របខណ្ឌច្បាប់ដែលអនុវត្តគឺដូចគ្នាបេះបិទនឹងអ្វីដែលវេទិកាទីផ្សារអ៊ីមែលរបស់អ្នកកំពុងដោះស្រាយតាំងពីឆ្នាំ 2018 មក។
នេះជាកន្លែងដែលអ្នកប្រតិបត្តិការភាគច្រើនស្ពឹកទៅ។ បទប្បញ្ញត្តិវែងឆ្ងាយ អាជ្ញាធរអនុវត្តច្បាប់ក៏មិនស៊ាំ ហើយការណែនាំសាធារណៈត្រូវបានសរសេរសម្រាប់ឧស្សាហកម្មដែលមានក្រុមច្បាប់ដោយឡែក។ សំណួរជាក់ស្តែងថា «តើខ្ញុំត្រូវធ្វើអ្វីខុសពីមុន បើខ្ញុំកំពុងប្រើគណនី Telegram ផ្ទាល់ខ្លួននៅក្នុងកន្លែងធ្វើការ?» ស្ទើរតែគ្មានចម្លើយជាក់លាក់ណាមួយនៅលើអ៊ីនធឺណិតសាធារណៈទេ។ អត្ថបទនេះជាចម្លើយនោះ ដែលសរសេរសម្រាប់ស្ថាបនិក ប្រធានផ្នែកគាំទ្រ និងអ្នកប្រតិបត្តិការចំណូល មិនមែនសម្រាប់មេធាវីទេ។ រឿងទាំងនេះមិនមែនជាការប្រឹក្សាផ្នែកច្បាប់ទេ ប៉ុន្តែវាជាជំហរប្រតិបត្តិការដែលយើងបានឃើញថាដំណើរការសម្រាប់ក្រុមការងារដែលឆ្លងកាត់សវនកម្ម GDPR ហើយដំណើរការលើ Entergram។
ឯកសារយោងដែលមានសិទ្ធិអំណាចពេញអត្ថបទ៖ បទប្បញ្ញត្តិខ្លួនឯងមាននៅ GDPR.eu ការណែនាំផ្លូវការពីក្រុមប្រឹក្សាការពារទិន្នន័យអឺរ៉ុប (European Data Protection Board) គ្របដណ្តប់លើតំបន់ស្រពិចស្រពិល ហើយ NIST SP 800-53 ជាស្តង់ដារដែលក្រុមសន្តិសុខភាគច្រើនប្រើសម្រាប់ការផ្គូផ្គងវិធានការត្រួតពិនិត្យ។ នៅពេលសវនករសុំឯកសារយោង សូមដកស្រង់ឯកសារទាំងបីនេះ។
មូលដ្ឋានច្បាប់ទាំងប្រាំមួយ ផ្គូផ្គងនឹងលំហូរការងារ Telegram
GDPR តម្រូវឱ្យរាល់សកម្មភាពដំណើរការទិន្នន័យ គឺការរក្សាទុកទំនាក់ទំនង ការផ្ញើការផ្សាយ និងការដាក់ស្លាកឆាត ត្រូវឈរលើមូលដ្ឋានច្បាប់ណាមួយក្នុងចំណោមប្រាំមួយ។ សម្រាប់ការប្រើប្រាស់ Telegram CRM មានតែបីប៉ុណ្ណោះដែលសំខាន់៖ ការយល់ព្រម (consent) កិច្ចសន្យា (contract) និងផលប្រយោជន៍ស្របច្បាប់ (legitimate interests)។
ការយល់ព្រម (consent) ជាមូលដ្ឋានស្អាតបំផុតសម្រាប់ការផ្សាយ និងទីផ្សារ។ វាត្រូវតែ «ផ្តល់ដោយសេរី ជាក់លាក់ មានព័ត៌មានគ្រប់គ្រាន់ និងច្បាស់លាស់» ដែលមានន័យថាប៊ូតុង /start នៅលើបូតរបស់អ្នកមិនមែនជាការយល់ព្រមទេ តែការជ្រើសរើសចូលរួម (opt-in) នៅលើទម្រង់ចុះឈ្មោះរបស់អ្នកទើបជាការយល់ព្រម។ ស្លាកនៅលើឆាតដែលយើងប្រើគឺ «consent-marketing-YYYY-MM-DD» កត់ត្រាមូលដ្ឋាននេះជាមួយត្រាពេលវេលា ដូច្នេះនៅពេលសវនកម្ម អ្នកអាចបង្ហាញនូវពេលវេលាជាក់លាក់នៃការជ្រើសរើសចូលរួម។
កិច្ចសន្យា (contract) គ្របដណ្តប់លើការសន្ទនាដែលអ្នកមានជាមួយអតិថិជនបច្ចុប្បន្ន អំពីសេវាកម្មដែលពួកគេកំពុងបង់ថ្លៃ។ ឆាតគាំទ្រអំពីការជាវមួយមិនតម្រូវឱ្យមានការយល់ព្រមដោយឡែកទេ។ អ្នកកំពុងអនុវត្តកិច្ចសន្យា ហើយការដំណើរការទិន្នន័យគឺចាំបាច់សម្រាប់វា។ នេះជាមូលដ្ឋានដែលគ្របដណ្តប់លើលំហូរសំបុត្រ និងភាពជោគជ័យរបស់អតិថិជនភាគច្រើន។
ផលប្រយោជន៍ស្របច្បាប់ (legitimate interests) ជាមូលដ្ឋានដែលត្រូវបានយល់ច្រឡំច្រើនបំផុត។ វាគ្របដណ្តប់លើការស្វែងរកអតិថិជនសក្តានុពល ទិន្នន័យវិភាគផ្ទៃក្នុង និងការទប់ស្កាត់ការក្លែងបន្លំ គឺរឿងដែលអ្នកអាចបង្ហាញហេតុផលថាចាំបាច់សម្រាប់ដំណើរការអាជីវកម្ម ហើយម្ចាស់ទិន្នន័យអាចរំពឹងទុកបានយ៉ាងសមហេតុផលថាមានការដំណើរការនោះ។ អ្នកនៅតែត្រូវថ្លឹងផលប្រយោជន៍របស់អ្នកធៀបនឹងសិទ្ធិរបស់ម្ចាស់ទិន្នន័យ កត់ត្រាការធ្វើតេស្តថ្លឹងថ្លែងនោះ ហើយគោរពរាល់ការជំទាស់។ ការដាក់ស្លាកឆាតថា «outreach-lead-source-web» ហើយរក្សាទុកកៅសិបថ្ងៃសម្រាប់ការតាមដានបំពង់លក់ គឺជាករណីផលប្រយោជន៍ស្របច្បាប់បែបបុរាណ។ ប៉ុន្តែការរក្សាទុកឆាតដដែលអស់រយៈពេលប្រាំឆ្នាំដោយសារ «វាប្រហែលជាមានប្រយោជន៍» គឺមិនមែនទេ។
ចន្លោះពេលរក្សាទុក៖ តើគួររក្សាឆាតមួយបានយូរប៉ុណ្ណា?
GDPR មិនកំណត់ចន្លោះពេលរក្សាទុកថេរណាមួយទេ។ វាតម្រូវថាទិន្នន័យផ្ទាល់ខ្លួនមិនត្រូវរក្សាទុកយូរជាងតម្រូវការសម្រាប់គោលបំណងដែលវាត្រូវបានប្រមូល។ ការបកប្រែជាប្រតិបត្តិការគឺ៖ កំណត់គោលបំណង កំណត់ចន្លោះពេល សរសេរវាទុក ហើយលុបតាមកាលវិភាគ។
តម្លៃលំនាំដើមដែលឆ្លងសវនកម្មបានល្អសម្រាប់ Telegram CRM ប្រភេទ B2B មាន៖ ឆាតអតិថិជនសកម្មរក្សាទុករយៈពេលកិច្ចសន្យា បូកមួយឆ្នាំ (ដើម្បីគ្របដណ្តប់លើកាតព្វកិច្ចធានា និងពន្ធ) ឆាតអតិថិជនសក្តានុពលដែលបិទរួចរក្សាទុកដប់ពីរខែ ឆាតដែលមានការយល់ព្រមទីផ្សាររក្សាទុករយៈពេលដែលការយល់ព្រមនៅមានសុពលភាព ហើយឆាតសារឥតបានការ ឬការរំលោភបំពានរក្សាទុកសាមសិបថ្ងៃ។ ទាំងនេះគ្រាន់តែជាចំណុចចាប់ផ្តើមប៉ុណ្ណោះ។ និយ័តករ និងឧស្សាហកម្មរបស់អ្នកអាចតម្រូវឱ្យមានចន្លោះពេលខុសគ្នា ជាពិសេសក្នុងវិស័យហិរញ្ញវត្ថុ សុខាភិបាល និងអប់រំ។
តម្រូវការជាក់ស្តែងគឺថាអ្នកអាចលុបបានពិតប្រាកដ។ Entergram បង្ហាញមុខងារនាំចេញទិន្នន័យ និងលុបទិន្នន័យទាំងនៅកម្រិតកន្លែងធ្វើការ និងកម្រិតឆាតនីមួយៗ។ ខ្លឹមសារសារនីមួយៗត្រូវបានអ៊ិនគ្រីបពីចុងម្ខាងទៅចុងម្ខាង ហើយរក្សាទុកតែនៅលើម៉ាស៊ីនមេរបស់ Telegram ប៉ុណ្ណោះ។ Entergram មិនដែលឃើញអត្ថបទសារដើមទេ ដូច្នេះអ្វីដែលយើងលុបនៅស្រទាប់ CRM គឺជាទិន្នន័យមេតា ស្លាក កំណត់ចំណាំ និងវាលដែលមានរចនាសម្ព័ន្ធ។ ការរចនាបែបអ៊ិនគ្រីបនេះជាមូលហេតុដែលយើងអាចធ្វើការអះអាងខ្លាំងអំពីការលុប ព្រោះគ្មានច្បាប់ចម្លងបន្ទាប់បន្សំនៃការសន្ទនាដែលត្រូវភ្លេចនោះទេ។ ទំព័រសន្តិសុខ របស់យើងពន្យល់រឿងនេះលម្អិត។
សំណើចូលមើលទិន្នន័យផ្ទាល់ខ្លួន (Subject Access Requests) នៅក្នុងលំហូរការងារ Telegram
ក្រោមមាត្រា 15 នៃបទប្បញ្ញត្តិនេះ ម្ចាស់ទិន្នន័យណាមួយអាចសួរអ្នកថាតើអ្នកកាន់ទិន្នន័យផ្ទាល់ខ្លួនអ្វីខ្លះអំពីគេ។ អ្នកមានពេលមួយខែដើម្បីឆ្លើយតប។ ការមិនអើពើនឹងសំណើនោះជាវិធីថោកបំផុតមួយក្នុងការទទួលបានការពិន័យ។ ការឆ្លើយតបបានល្អគឺជារឿងនៃការដឹងថាអ្នកត្រូវទាញទិន្នន័យពីប្រព័ន្ធណាខ្លះ។
សម្រាប់ Telegram CRM នោះមានន័យថា៖ ទិន្នន័យមេតាឆាតរបស់ទំនាក់ទំនងនោះ ស្លាកទាំងអស់ដែលបានដាក់ តម្លៃជួរឈរផ្ទាល់ខ្លួនទាំងអស់ មតិយោបល់ផ្ទៃក្នុងទាំងអស់ ប្រវត្តិសំបុត្រទាំងអស់ ការផ្សាយណាមួយដែលពួកគេបានទទួល និងព្រឹត្តិការណ៍វិភាគណាមួយដែលភ្ជាប់នឹងឆាតរបស់គេ។ ការនាំចេញជា CSV របស់ Entergram គ្របដណ្តប់លើគ្រប់ធាតុទាំងអស់នោះ។ គ្រាន់តែតម្រង់តម្រងទៅ chat ID របស់ម្ចាស់ទិន្នន័យ នាំចេញ ពិនិត្យរកអ្វីដែលអាចលាតត្រដាងភាគីទីបី ហើយផ្ញើទៅ។ យើងបានឃើញក្រុមការងារឆ្លើយតបសំណើចូលមើលទិន្នន័យពីដើមដល់ចប់ក្នុងរយៈពេលក្រោមម្ភៃនាទី ដោយប្រើលំហូរការងារនេះ។
មុខងារគូនៃការលុប (មាត្រា 17 សិទ្ធិលុបចោល ឬ right to erasure) គឺជាសកម្មភាពតែមួយនៅក្នុង Entergram៖ លុបឆាតចេញពីកន្លែងធ្វើការ។ ប្រវត្តិសារ Telegram នៅលើឧបករណ៍ដោយផ្ទាល់គឺដាច់ដោយឡែក ហើយស្ថិតក្រោមគោលការណ៍ឯកជនភាពរបស់ Telegram ខ្លួនឯង ហើយម្ចាស់ទិន្នន័យអាចលុបផ្នែករបស់ខ្លួននៅក្នុងកម្មវិធី Telegram។ សូមកុំសន្យាលុបអ្វីដែលអ្នកមិនអាចគ្រប់គ្រងបាន។
អ្នកដំណើរការទិន្នន័យ ធៀបនឹងអ្នកគ្រប់គ្រងទិន្នន័យ៖ តើអ្នកកំពុងចុះហត្ថលេខាលើអ្វី
ប្រសិនបើអ្នកជាក្រុមការងារដែលប្រើ Entergram ដើម្បីគ្រប់គ្រងការសន្ទនាជាមួយអតិថិជន នោះអ្នកជាអ្នកគ្រប់គ្រងទិន្នន័យ (controller) ហើយ Entergram ជាអ្នកដំណើរការទិន្នន័យ (processor)។ ទំនាក់ទំនងនោះស្ថិតក្រោមកិច្ចព្រមព្រៀងដំណើរការទិន្នន័យ (Data Processing Agreement ឬ DPA)។ អ្នកគួរតែមានឯកសារនេះជាប់ជាមួយ និងបានចុះហត្ថលេខារួច មុនពេលអ្នករក្សាទុកទំនាក់ទំនងសហភាពអឺរ៉ុបណាមួយក្នុងកន្លែងធ្វើការ។ ឯកសាររបស់យើងអាចស្នើសុំបាន។ ឧបករណ៍ Telegram គូប្រកួតប្រជែងភាគច្រើនមិនផ្តល់ឯកសារនេះទាល់តែសោះ ដែលនោះជាសញ្ញាអំពីអនុលោមភាពរួចទៅហើយ។
DPA ចងកាតព្វកិច្ចយើងលើបញ្ជីជាក់លាក់មួយ៖ ដំណើរការទិន្នន័យតែតាមការណែនាំជាឯកសាររបស់អ្នក រក្សាការសម្ងាត់ អនុវត្តវិធានការបច្ចេកទេស និងអង្គការសមស្រប ជួយក្នុងកាតព្វកិច្ចឆ្លើយតបសំណើចូលមើលទិន្នន័យ និងការជូនដំណឹងអំពីការលេចធ្លាយ និងតម្លាភាពអំពីអ្នកដំណើរការបន្ត។ រាល់ធាតុនៅក្នុងបញ្ជីនោះផ្គូផ្គងនឹងផ្នែកជាក់ស្តែងនៃស្ថាបត្យកម្ម Entergram គឺវគ្គដែលអ៊ិនគ្រីប IP ឯកជនក្នុងមួយគណនី ការរក្សាទុកព័ត៌មានសម្ងាត់ដែលអ៊ិនគ្រីប កំណត់ហេតុសវនកម្មនៅផ្នែកម៉ាស៊ីនមេ និងអ្នកដំណើរការបន្តដែលមានចែងជាឯកសារសម្រាប់ការបង្ហោះ និងអ៊ីមែល។
ទីតាំងរក្សាទុកទិន្នន័យ និងការផ្ទេរឆ្លងដែន
ក្រោយសាលក្រម Schrems II ការផ្ទេរទិន្នន័យផ្ទាល់ខ្លួនចេញក្រៅតំបន់សេដ្ឋកិច្ចអឺរ៉ុបតម្រូវឱ្យមានវិធានការការពារបន្ថែម ជាទូទៅគឺឃ្លាកិច្ចសន្យាស្តង់ដារ (Standard Contractual Clauses) បូកនឹងការវាយតម្លៃផលប៉ះពាល់នៃការផ្ទេរ។ សម្រាប់ការប្រើប្រាស់ Telegram CRM សំណួរជាក់ស្តែងគឺ៖ តើទិន្នន័យកន្លែងធ្វើការ និងឯកសារវគ្គរបស់អ្នកបង្ហោះនៅឯណា?
Entergram ដំណើរការហេដ្ឋារចនាសម្ព័ន្ធដែលបង្ហោះនៅសហភាពអឺរ៉ុបសម្រាប់កន្លែងធ្វើការដែលមានអ្នករស់នៅសហភាពអឺរ៉ុប។ ប្រសិនបើអ្នកជាក្រុមការងារនៅសហភាពអឺរ៉ុប ឬមានអតិថិជននៅសហភាពអឺរ៉ុប អ្នកអាចស្នើសុំឱ្យទិន្នន័យស្ថិតនៅសហភាពអឺរ៉ុបតែប៉ុណ្ណោះសម្រាប់កន្លែងធ្វើការរបស់អ្នក ហើយយើងនឹងរៀបចំឱ្យអ្នកនៅតំបន់សហភាពអឺរ៉ុបតាំងពីថ្ងៃដំបូង។ ឯកសារវគ្គខ្លួនឯង គឺស្ថានភាពដែលអ៊ិនគ្រីបដែលអនុញ្ញាតឱ្យ Entergram ភ្ជាប់ទៅគណនី Telegram របស់អ្នក ត្រូវបានអ៊ិនគ្រីបដោយ AES-256-GCM ហើយរក្សាទុកនៅតំបន់សហភាពអឺរ៉ុប នៅពេលកន្លែងធ្វើការត្រូវបានកំណត់ជាតំបន់សហភាពអឺរ៉ុប។ ការណែនាំអំពីការផ្ទេររបស់ EDPB ជាឯកសារយោងចម្បង ប្រសិនបើក្រុមសន្តិសុខរបស់អ្នកសួរ។
វិធានការត្រួតពិនិត្យសន្តិសុខដែលសវនករសួរពិតប្រាកដ
នៅពេលសវនករមកធ្វើការត្រួតពិនិត្យត្រៀមលក្ខណៈសម្រាប់ ISO 27001 ឬ SOC 2 សំណួរអំពី Telegram CRM តែងតែជាសំណួរប្រាំដដែល។ តើនរណាអាចមើលឃើញឆាតណាមួយ? តើព័ត៌មានសម្ងាត់នៃវគ្គត្រូវបានការពារយ៉ាងដូចម្តេច? តើពាក្យសម្ងាត់ត្រូវបានរក្សាទុកយ៉ាងដូចម្តេច? តើមានអ្វីកើតឡើងនៅពេលមិត្តរួមក្រុមចាកចេញ? តើអ្នករកឃើញការចូលប្រើដោយគ្មានការអនុញ្ញាតយ៉ាងដូចម្តេច?
ចម្លើយខ្លីៗនៅលើ Entergram៖ ព្រំដែនឯកជនភាពនៃកន្លែងធ្វើការមានន័យថាអ្នកប្រើប្រាស់ម្នាក់ៗឃើញតែឆាតពីគណនីដែលខ្លួនបានភ្ជាប់ដោយផ្ទាល់ប៉ុណ្ណោះ ទោះស្ថិតនៅក្នុងកន្លែងធ្វើការរួមក៏ដោយ។ ឯកសារវគ្គត្រូវបានអ៊ិនគ្រីបនៅពេលរក្សាទុកដោយ AES-256-GCM ដោយប្រើសោដែលក្រុមគាំទ្រមិនអាចទាញយកមកវិញបាន។ ការផ្ទៀងផ្ទាត់ប្រើ OAuth ស្តង់ដារ ដោយមានការគាំទ្រ 2FA។ ការដកសិទ្ធិបុគ្គលិកចេញគឺជាសកម្មភាពតែមួយក្នុងកន្លែងធ្វើការ ដែលដកកៅអី និងសិទ្ធិចូលប្រើវគ្គចេញ។ កំណត់ហេតុសវនកម្មគ្របដណ្តប់លើរាល់សកម្មភាពរបស់កៅអី ការផ្សាយ ការនាំចេញ និងការលុប ហើយត្រូវបានរក្សាទុកតាមចន្លោះពេលដែលអ្នកបានកំណត់។
សំណុំវិធានការត្រួតពិនិត្យនោះស្របនឹងតម្រូវការភាគច្រើននៃមូលដ្ឋានកម្រិតមធ្យមរបស់ NIST SP 800-53។ ប្រសិនបើសវនកររបស់អ្នកចង់បានតារាងផ្គូផ្គងវិធានការត្រួតពិនិត្យ ក្រុមសន្តិសុខរបស់យើងនឹងរៀបចំវាឱ្យក្រោមកិច្ចព្រមព្រៀងរក្សាការសម្ងាត់។
ចម្លើយខ្លី ប្រសិនបើអតិថិជនសួរអ្នកនៅថ្ងៃស្អែក
«តើការប្រើប្រាស់ Telegram របស់អ្នកអនុលោមតាម GDPR ដែរឬទេ?» បាទ/ចាស អនុលោម នៅពេលអ្នកមានមូលដ្ឋានច្បាប់សម្រាប់សកម្មភាពដំណើរការទិន្នន័យនីមួយៗ មានកាលវិភាគរក្សាទុកជាឯកសារ មាន DPA ជាមួយអ្នកលក់ CRM របស់អ្នក មានដំណើរការឆ្លើយតបសំណើចូលមើលទិន្នន័យដែលអ្នកអាចអនុវត្តបានក្នុងរយៈពេលក្រោមមួយខែ មានទីតាំងទិន្នន័យនៅសហភាពអឺរ៉ុបសម្រាប់ម្ចាស់ទិន្នន័យសហភាពអឺរ៉ុប និងមានស្ថាបត្យកម្មកន្លែងធ្វើការដែលអនុវត្តព្រំដែនសិទ្ធិចូលប្រើ។ នោះជាចម្លើយពិតប្រាកដ។ Entergram ត្រូវបានរចនាឡើងដើម្បីឱ្យធាតុនីមួយៗក្នុងចំណោមនោះក្លាយជាហេដ្ឋារចនាសម្ព័ន្ធ មិនមែនជាមុខងារដែលអ្នកត្រូវផ្គុំដោយខ្លួនឯងទេ។ នោះជាមូលហេតុដែលក្រុមការងារក្នុងវិស័យមានបទប្បញ្ញត្តិ ដែលដំណើរការការផ្សាយ ការគ្រប់គ្រងសំបុត្រ និងការលក់តាមរយៈគណនី Telegram ផ្ទាល់ខ្លួន អាចធ្វើវាបានដោយក្រុមច្បាប់របស់ពួកគេមិនចាំបាច់ភ័យស្លន់ស្លោឡើយ។
ត្រៀមខ្លួនធ្វើឱ្យលំហូរការងារ Telegram របស់អ្នកប្រសើរឡើងហើយឬនៅ?
កុំបាត់បង់អតិថិជនសក្តានុពលទៀត។ កុំបាត់សាររបស់អ្នកទៀត។
ចាប់ផ្តើមជាមួយ Entergram



