Free delivery in Thailand on orders over ฿1,200 · Made local, delivered with care
Ruedee.com

隐私政策

生效日期:2018年11月1日  ·  最后更新:2026年8月4日

保护您的隐私是我们的责任。本政策适用于Ruedee平台运营方Ruedee Retail Co., Ltd.通过ruedee.com网站、我们的移动应用程序、社交媒体渠道、客户服务中心以及我们运营的任何其他渠道所收集的所有个人数据。

请将本政策与我们的服务条款一并阅读。如有任何疑问,您可以通过第13条所列渠道与我们联系。

 

1. 简介与适用范围

  1. 本政策依据《2019年个人数据保护法》(B.E. 2562)(“PDPA”)及其下位法规制定。
  2. “个人数据”是指与某个人有关、能够直接或间接识别该人身份的信息,但不包括已故人士的数据及法人实体的数据。
  3. 本政策同等适用于客户、服务提供商、合作商户、网站访客及咨询者
  4. 本政策不适用于服务提供商或以自身身份作为数据控制者的第三方所进行的数据处理,此类处理受其各自的隐私声明约束。
  5. 针对求职者及业务合作伙伴,另有单独的声明,并已发布于公司网站上。

 

2. 我们收集的个人数据

类别数据示例必要性
身份数据全名、性别、出生日期、个人资料照片、身份证号码(仅服务提供商需提供,用于身份验证及税务用途)必需
联系数据电子邮箱地址、电话号码、送货地址、用于登录的社交媒体账户必需
账户数据用户名、经哈希处理的密码、登录记录、语言及通知偏好设置必需
交易数据预订记录、订购项目、金额、预约日期及时间、到店分店、电子代金券、返现积分必需
支付数据卡片类型、卡号后四位、持卡人姓名、支付令牌、银行账户号码(用于提现及退款)必需
使用数据浏览页面、搜索查询、收藏的商品/服务、会话时长、点击路径基于同意
设备与技术数据IP地址、设备识别码、浏览器类型、操作系统、网络运营商、崩溃日志自动收集
位置数据根据IP推算的大致位置,或在获得授权时的精确设备位置,用于推荐附近商户基于同意
用户生成内容评价、评分、照片,以及与服务提供商及客服之间往来的消息视使用情况而定
咨询记录聊天记录、通话录音(事先已告知的情况下)、投诉记录视使用情况而定

如果您未提供标记为必需的数据,我们可能无法为您创建账户、接受您的预订、处理付款或提供服务。

 

3. 数据来源

  1. 直接来自您本人——当您注册、填写表单、进行预订、撰写评价或联系客服时。
  2. 通过您的使用自动收集——通过Cookie、像素标签、软件开发工具包(SDK)及服务器日志收集。
  3. 来自服务提供商及合作商户——例如到店状态、电子代金券核销确认,或未到店报告。
  4. 来自第三方服务提供商——支付处理商、身份验证服务商、欺诈检测服务商及分析服务商。
  5. 来自社交登录服务商——若您选择通过Google、Facebook、Apple或LINE登录,我们将获取您在该服务商设置中已授权提供的基本资料数据。
  6. 来自公开信息来源——例如商业发展厅的公司注册资料,用于核实企业服务提供商的身份状态。

 

4. 处理目的与合法依据

我们基于以下目的及合法依据处理您的个人数据。

处理目的使用的数据合法依据(PDPA)
创建及管理您的账户身份数据、联系数据、账户数据履行合同必要 第24(3)条
处理预订、确认档期、发放电子代金券身份数据、联系数据、交易数据履行合同必要 第24(3)条
处理付款及退款、防范欺诈支付数据、交易数据、设备数据履行合同必要 · 合法利益 第24(5)条
提供客户服务及处理投诉联系数据、交易数据、聊天记录履行合同必要 第24(3)条
调解用户之间的纠纷交易数据、聊天记录、提交的证据合法利益 第24(5)条
核实身份并防止重复注册账户身份数据、设备数据合法利益 第24(5)条
改善服务、分析用户行为、开发新功能使用数据、设备数据、交易数据同意 第19条 · 合法利益
个性化推荐及附近商户推送使用数据、位置数据、交易数据同意 第19条
发送资讯、促销及直接营销信息联系数据、使用数据、交易数据同意 第19条
遵守税务、会计及反洗钱相关法律身份数据、交易数据、支付数据法定义务 第24(6)条
主张法律权利及进行诉讼抗辩所有相关类别数据合法利益 第24(5)条
防止对生命、身体或健康造成危害身份数据、联系数据、健康数据重大利益 第24(1)条
超出原定目的的使用

如果我们希望将您的数据用于上述通知目的以外的用途,我们会在使用前告知您并重新征得您的同意,除非法律允许无需同意即可进行此类处理。

 

5. 敏感个人数据

根据PDPA第26条,敏感个人数据包括种族或民族血统、宗教信仰、政治观点、性行为、犯罪记录,以及健康数据、残疾状况、基因数据和生物特征数据

  1. 一般情况下,公司不主动收集敏感个人数据,此类数据也不应填写在一般的自由文本字段中。
  2. 但平台上的某些服务——如医疗保健服务、美容诊所、理疗按摩或牙科服务——出于您自身安全的考虑,可能需要您提供健康信息,例如过敏史、怀孕情况、既往病史或身体限制。
  3. 在此类情况下,我们仅在获得您明确同意的前提下收集数据并披露给相关服务提供商,且仅在安全提供服务所必需的范围内使用该数据。
  4. 您可随时撤回同意,但撤回同意可能意味着服务提供商出于安全原因而无法为您提供某些服务。
  5. 我们可能会使用人脸或指纹识别等生物特征数据进行登录身份验证,但仅限于您自行启用该功能的情况。生物特征数据在您自己的设备上进行处理和存储,公司不会获取其副本。

 

6. Cookie与跟踪技术

Cookie是您访问网站时存储在您设备上的小型文本文件。我们使用Cookie及类似技术,包括像素标签、跟踪代码及应用内SDK。

Cookie类型用途通常有效期是否需要同意
严格必要维持登录状态、购物车内容、安全性及CSRF防护会话期间 – 12个月
功能性记住您的语言、主题、所选分店等偏好设置最长12个月
分析性统计访客数量、浏览路径及页面性能最长24个月
营销性在第三方平台投放相关广告并衡量广告效果最长13个月
  1. 您首次访问时,横幅会让您选择接受或拒绝各个类别的Cookie。您可以随时通过每个页面页脚中的“Cookie设置”链接更改您的选择。
  2. 拒绝严格必要Cookie将导致网站无法正常运作。
  3. 您也可以通过浏览器设置自行删除或阻止Cookie。
  4. 我们尊重浏览器发送的全球隐私控制(Global Privacy Control)请勿追踪(Do Not Track)信号,并将其视为对营销类Cookie的拒绝。

 

7. 信息披露与共享

公司不会向任何人出售您的个人数据。我们仅在必要时向以下接收方披露数据。

接收方披露的数据披露原因
服务提供商及合作商户姓名、联系电话、预约详情,以及必要的健康数据(如已获得同意)为提供您预订的服务
支付服务商及银行支付数据及交易数据用于处理付款及退款
云服务及基础设施提供商存储在我们系统中的数据用于托管及备份
分析及营销服务商使用数据及设备数据(通常经过假名化处理)用于效果衡量及服务改进
消息、邮件及通知服务商姓名、电子邮箱地址、电话号码用于发送确认信息及通知
法律顾问、审计师及保险公司视具体事项所需用于保护我们的权利及遵守法律
政府机构及执法部门依法律要求提供法院命令、官方要求、法定义务
业务继受方与被转让业务相关的数据用于合并、出售或公司重组

所有接收方均受保密承诺及数据处理协议约束,禁止将数据用于公司指定用途以外的任何其他目的。

 

8. 跨境数据传输

  1. 我们部分云服务、分析及通信服务商的服务器位于泰国境外——例如新加坡、日本、欧盟或美国。
  2. 跨境数据传输依据PDPA第28条及第29条进行,并采用以下保障措施之一:
    • 传输至个人数据保护委员会认定具备充分保护水平的目的地国家;
    • 与接收方签订关于数据保护的标准合同条款;
    • 企业集团内部经审核的具有约束力的公司规则;
    • 在您已获知目的地国家保护水平不足的情况下,取得您的明确同意。
  3. 您可联系我们的数据保护官,索取我们所采用保障措施的副本或详细信息。

 

9. 数据保留

我们仅在已告知目的所必需的期限内,或依法律要求的期限内保留个人数据。

数据类别保留期限原因
账户数据账户存续期间 + 1年用于重新激活及审计
交易数据及税务发票自会计期间结束起10年依据税法及会计法律
客服聊天记录2年用于投诉处理及服务质量管理
通话录音90天用于质量保证
系统访问日志90天至1年依据《计算机犯罪法》要求
Cookie数据依第6条所述有效期依您的同意
评价及公开内容直至您删除该内容或注销账户为止便利其他用户参考
敏感健康数据最后一次服务后1年保障后续服务的安全性
与纠纷相关的数据直至事项最终裁定后再加1年用于主张及抗辩法律权利

上述期限届满后,我们将删除、销毁或匿名化处理相关数据。经匿名化处理的数据可能会继续保留用于统计分析。

 

10. 安全措施

我们采取适当的技术、组织及物理安全措施。

技术措施

  • 传输中的数据采用TLS 1.2及以上版本加密,静态存储数据采用AES-256标准加密。
  • 密码以加盐单向哈希方式存储;系统不会以明文形式存储密码。
  • 不存储完整的支付卡号;我们使用通过PCI DSS认证的处理商所提供的令牌化技术。
  • 基于最小权限原则控制访问权限,关键系统强制启用多因素身份验证。
  • 进行访问日志记录及监控,定期进行漏洞扫描,并至少每年进行一次渗透测试。
  • 定期进行数据备份,并配合书面记录的灾难恢复计划。

组织及物理措施

  • 制定信息安全政策,并至少每年为员工提供一次数据保护培训。
  • 要求员工及承包商签署具有约束力的保密承诺。
  • 数据中心及设备的访问通过门禁卡及闭路电视监控进行管控。
没有任何系统能做到绝对安全

尽管我们采用了符合行业标准的各项措施,但通过互联网传输数据始终存在一定风险。请使用强度高且独一无二的密码,避免在不同服务中重复使用同一密码,并启用双重验证。

 

11. 数据泄露通知

  1. 如发生个人数据泄露事件,除非该泄露事件不太可能影响个人的权利与自由,否则我们将在知悉后72小时内通知个人数据保护委员会办公室
  2. 若泄露事件对您的权利与自由构成高风险,我们将在不无故拖延的情况下通知您,说明泄露的性质、受影响的数据、已采取的补救措施,以及您可采取的自我保护措施。
  3. 我们依法对每一起泄露事件均予以记录留存。
  4. 如果您发现安全漏洞或怀疑存在数据泄露,请举报至security@ruedee.com。对于善意举报且未造成损害的人员,我们不会采取法律行动。

 

12. 您作为数据主体的权利

依据PDPA,您享有以下权利。

权利具体含义条款
知情权在收集之前或收集时被告知处理目的、合法依据及处理详情第23条
查阅权查阅我们所持有的关于您的数据并获取副本,包括数据来源的相关信息第30条
数据可携权以机器可读的电子格式获取您的数据,或要求将数据传输给另一数据控制者第31条
反对权反对我们收集、使用或披露您的数据,尤其是用于直接营销目的第32条
删除权要求删除、销毁或匿名化处理您的数据第33条
限制处理权在核实数据准确性或审议反对意见期间暂停处理第34条
更正权要求更正不准确、过时或不完整的数据第35条
撤回同意权随时撤回同意,且不影响撤回前处理行为的合法性第19条
投诉权如认为我们未遵守法律规定,可向个人数据保护委员会投诉第73条

部分权利可能受法律限制——例如,依税务法规我们须保留数据,或数据保留系主张法律权利所必需的情形。在此类情况下,我们将以书面形式向您说明理由。

 

13. 如何行使您的权利及删除您的数据

如何提交请求

  1. 通过应用程序或网站——前往“我的账户 → 隐私设置”,您可在此自行下载数据、更正数据、管理同意设置,或申请删除账户。
  2. 通过电子邮件——发送邮件至privacy@ruedee.com,并注明您的姓名、注册邮箱地址、您希望行使的权利,以及请求的具体内容。
  3. 通过邮寄——将请求寄送至Ruedee Retail Co., Ltd.公司注册办公地址,收件人为数据保护官。

我们的处理方式

  1. 我们会首先核实您的身份,以避免将数据披露给无权获取的人员,届时可能会要求您提供其他身份证明文件。
  2. 我们将在收到完整请求后的30天内予以审议并回复。
  3. 如请求内容复杂或提出多项请求,我们可能会将该期限再延长最多30天,并向您说明原因。
  4. 行使您的权利无需支付费用,但如请求明显缺乏事实依据或存在过度重复的情形,我们可能收取合理费用或拒绝该请求。

删除您的账户及数据

当您申请删除账户时,我们将:

  • 立即关闭账户访问权限,并在30天内删除您的个人资料数据、搜索记录及个人设置;
  • 将您的评价匿名化处理,或应您要求予以删除;
  • 按第9条所列法定期限保留交易数据及税务发票,且仅限经授权员工访问;
  • 取消任何剩余的返现积分、未使用的电子代金券及其他权益,不予补偿。

 

14. 营销与通讯

  1. 我们仅在获得您同意的情况下发送营销资讯、促销活动及特别优惠信息。
  2. 您可随时通过以下方式取消订阅:
    • 点击任何营销邮件底部的“取消订阅”链接;
    • “我的账户 → 通知设置”中调整您的偏好;
    • 按指示回复短信中的关键词,或联系客服。
  3. 取消订阅将在我们收到您的指示后7天内生效。
  4. 即使取消订阅营销信息后,我们仍须发送交易性信息——包括预订确认、预约提醒、收据、服务条款变更通知及安全提示。只要您持有账户,此类信息便无法关闭。
  5. 我们可能会使用使用数据构建受众群体,并在第三方平台展示相关广告。您可依据第12条反对此类处理。

 

15. 自动化决策与用户画像

我们在某些流程中使用自动化系统:

  • 排序与推荐——分析您的搜索记录、预订情况及位置信息,据此排列搜索结果并推荐可能符合您兴趣的商户。
  • 欺诈检测——根据使用模式、设备信号及支付历史对交易风险进行评分,以拦截可疑交易。
  • 内容审核——检测可能违反条款的信息,例如试图将交易转移至平台之外进行的行为。

对您造成重大影响的自动化决策——例如暂停账户或拒绝交易——始终需经过人工审核。您有权:

  1. 获知该决策的理由;
  2. 要求对该决策进行人工复核;
  3. 通过联系privacy@ruedee.com对结果提出异议。

 

16. 儿童个人数据

  1. 本平台不适合20岁以下人士独立使用。
  2. 我们不会在知情的情况下收集10岁以下儿童的数据。如确有必要进行此类处理,须依据PDPA第20条取得监护权人的同意。
  3. 年满10岁但尚未达到法定成年年龄的未成年人,仅可就与其身份相符且为其生活所合理必需的行为自行同意;其他情形则需取得监护人同意。
  4. 如我们发现在未获得有效同意的情况下收集了未成年人的数据,我们将在不无故拖延的情况下将其删除。
  5. 如果您是家长或监护人,并认为您的孩子在未经同意的情况下向我们提供了数据,请联系privacy@ruedee.com,以便我们予以删除。

 

17. 本政策的变更

  1. 我们可能会不时更新本政策,以反映法律、技术或我们业务实践方面的变化。
  2. 更新后的政策将发布在本页面,并在文档头部显示最后更新日期及版本号。
  3. 若变更内容属重大变更——例如新增处理目的、变更数据接收方或延长数据保留期限——我们将至少提前30天通过电子邮件或应用内通知的方式告知您,并在法律要求的情况下重新征得您的同意。
  4. 我们出于审计目的保留本政策的历次版本;您可向我们的数据保护官索取副本。