Phụ lục thỏa thuận xử lý dữ liệu (DPA)

DPA này là phụ lục đi kèm với hợp đồng phát triển/ủy thác công việc giữa Access W Technology Co., Ltd. (AW-Tech) và khách hàng, nhằm làm rõ điều kiện xử lý dữ liệu cá nhân và dữ liệu mật cần thiết để thực hiện công việc hợp đồng.

Cập nhật lần cuối: 1/10/2025

1. Định nghĩa thuật ngữ

  • “Dữ liệu cá nhân”: thông tin liên quan đến cá nhân đã được xác định hoặc có thể xác định.
  • “Xử lý”: mọi thao tác đối với dữ liệu như thu thập, ghi chép, lưu trữ, xem, xóa, v.v.
  • “Bên quản lý”: khách hàng quyết định mục đích và phương thức xử lý (bên ký hợp đồng dịch vụ).
  • “Bên xử lý”: Access W Technology Co., Ltd. (AW-Tech) xử lý dữ liệu theo ủy quyền của bên quản lý.
  • “Bên xử lý phụ”: nhà xử lý bên thứ ba do chúng tôi tiếp tục ủy thác.
  • “Luật bảo mật áp dụng”: tổng hợp các luật/quy định liên quan đến bảo vệ thông tin cá nhân áp dụng cho việc xử lý dữ liệu giữa AW-Tech và khách hàng (ví dụ: Luật bảo vệ thông tin cá nhân, GDPR, v.v.).
  • “Sự cố bảo mật”: các sự kiện đe dọa an toàn như rò rỉ, sửa đổi hoặc mất dữ liệu cá nhân.
  • “Chuyển giao có hạn chế”: việc chuyển dữ liệu sang quốc gia hoặc tổ chức được luật áp dụng yêu cầu biện pháp an toàn bổ sung.
  • “Điều khoản hợp đồng tiêu chuẩn (SCC)”: điều khoản tiêu chuẩn do Ủy ban châu Âu xây dựng cho chuyển dữ liệu quốc tế.

2. Mục đích và phạm vi xử lý dữ liệu

Chúng tôi chỉ xử lý dữ liệu cá nhân nhằm mục đích thực hiện công việc phát triển theo hợp đồng cơ bản và công việc BPO. Mọi mục đích ngoài phạm vi này đều bị cấm, và việc sử dụng chỉ giới hạn trong phạm vi tối thiểu cần thiết.

Các nhóm dữ liệu chính trong phạm vi xử lý

  • Dữ liệu nghiệp vụ do khách hàng cung cấp sau khi ký hợp đồng (tài liệu đặc tả, chỉ thị công việc, tài liệu nghiệp vụ cần xử lý, v.v.)
  • Thông tin người phụ trách cần cho công việc (tên, chức vụ, thông tin liên hệ tối thiểu, v.v.)
  • Dữ liệu đầu ra do công ty tạo ra như kết quả xử lý công việc (báo cáo, tài liệu nghiệm thu, v.v.)

3. Nghĩa vụ của hai bên

Nghĩa vụ của chúng tôi (bên xử lý)

  • Chỉ xử lý dữ liệu theo hướng dẫn bằng văn bản của bên quản lý.
  • Chỉ cho phép nhân viên/người phụ trách đã ký thỏa thuận bảo mật truy cập.
  • Tuân thủ luật bảo mật áp dụng và lưu hồ sơ tuân thủ.
  • Khi nhận biết có vi phạm dữ liệu cá nhân, sau khi nắm được sự thật, chúng tôi sẽ thông báo cho khách hàng không chậm trễ. Thông báo tối thiểu gồm: tóm tắt sự cố, phạm vi ảnh hưởng, tác động dự kiến, biện pháp đã/đang thực hiện và đầu mối liên hệ.

Nghĩa vụ của khách hàng (bên quản lý)

  • Đảm bảo tính hợp pháp của việc xử lý (ví dụ: có sự đồng ý của người dùng hoặc sự cần thiết theo hợp đồng).
  • Cung cấp hướng dẫn cho chúng tôi bằng văn bản rõ ràng và cập nhật khi cần.
  • Cung cấp nhanh chóng cho chúng tôi thông tin cần thiết để đáp ứng yêu cầu thực hiện quyền của người dùng.
  • Thực hiện biện pháp an toàn phù hợp cho việc liên kết dữ liệu giữa hệ thống của mình và dịch vụ của chúng tôi.

4. Quản lý bên xử lý phụ

Chúng tôi chỉ ủy thác lại cho các bên xử lý phụ đã được xác nhận về độ tin cậy và tính hợp pháp. Khi tái ủy thác, chúng tôi ký hợp đồng áp đặt nghĩa vụ tương đương hoặc cao hơn DPA này và sẽ thông báo trước cho khách hàng nếu có thay đổi.

5. Chuyển giao quốc tế

Nếu dữ liệu được chuyển ra nước ngoài, chúng tôi nỗ lực đánh giá trước xem nơi nhận có thuộc chuyển giao có hạn chế hay không, và nếu cần sẽ xem xét áp dụng Module 2 của SCC. Khi đó, chúng tôi thực hiện đánh giá tác động chuyển giao (TIA) để xác nhận các biện pháp kỹ thuật và tổ chức là đủ.

  • Khi chuyển sang Vương quốc Anh, nếu cần, SCC sẽ được đọc theo UK Addendum, với luật áp dụng là luật Anh và xứ Wales và tòa án có thẩm quyền là tòa án ở London.
  • Khi chuyển sang Thụy Sĩ, các điều khoản liên quan của DPA này sẽ được bổ sung phù hợp với Swiss DPA, và nguyên tắc là áp dụng luật liên bang Thụy Sĩ với tòa án có thẩm quyền là Tòa Thương mại Zurich.

6. Hỗ trợ quyền của chủ thể dữ liệu

Khi người dùng (chủ thể dữ liệu) muốn thực hiện quyền của mình, chúng tôi hỗ trợ khách hàng và hợp tác để có thể phản hồi trong thời gian hợp lý. Các quyền chính bao gồm: quyền yêu cầu công khai, chỉnh sửa/xóa/hạn chế sử dụng, chuyển dữ liệu, từ chối hoặc phản đối.

7. Hỗ trợ DPIA và tham vấn với cơ quan giám sát

Theo yêu cầu của khách hàng với tư cách là bên quản lý, chúng tôi hỗ trợ đánh giá tác động bảo vệ dữ liệu và tham vấn với cơ quan giám sát. Chúng tôi hỗ trợ sắp xếp thông tin cần thiết, soạn thảo tài liệu mô tả biện pháp kỹ thuật/tổ chức và điều chỉnh lịch trình thủ tục để hỗ trợ xử lý suôn sẻ.

8. Biện pháp bảo mật

  • Mã hóa
  • Xác thực đa yếu tố và quản lý quyền truy cập
  • Định kỳ thực hiện kiểm tra lỗ hổng và kiểm thử xâm nhập
  • Thiết lập sao lưu và kế hoạch khôi phục sau thảm họa
  • Đào tạo an ninh cho nhân viên và kiểm tra nhật ký truy cập

9. Kiểm toán và thông báo

Khách hàng có quyền thực hiện kiểm toán hoặc thanh tra các hoạt động xử lý dữ liệu của chúng tôi dựa trên thông báo trước hợp lý và sự phối hợp của cả hai bên. Khi có sự cố bảo mật, chúng tôi sẽ nhanh chóng cung cấp báo cáo nêu tóm tắt sự cố, phạm vi ảnh hưởng và các biện pháp đã/đang dự kiến thực hiện.

10. Thời hạn hợp đồng và xử lý sau khi chấm dứt

Thời hạn hiệu lực của DPA này giống với thời hạn của hợp đồng cơ bản, và sau khi chấm dứt hợp đồng, chúng tôi sẽ cố gắng xóa hoặc trả lại dữ liệu theo chỉ dẫn của khách hàng trong vòng nguyên tắc 30 ngày. Nếu luật yêu cầu phải lưu giữ thì chúng tôi sẽ xóa ngay sau khi hết thời hạn đó.

11. Thủ tục sửa đổi và cập nhật

Khi sửa đổi DPA này do thay đổi pháp luật hoặc nội dung dịch vụ, chúng tôi sẽ thông báo cho khách hàng ít nhất 30 ngày trước. Đối với thay đổi lớn, hiệu lực chỉ phát sinh sau khi đạt được thỏa thuận bằng văn bản hoặc chữ ký điện tử.

Dành cho người muốn gia hạn hoặc ký lại DPA

Nếu cần gia hạn hợp đồng hoặc bổ sung điều khoản riêng, vui lòng liên hệ info@accesswtech.com với tiêu đề “Tư vấn gia hạn DPA”. Đính kèm số hợp đồng hiện tại và ngày mong muốn áp dụng sẽ giúp xử lý nhanh hơn.