Thỏa thuận xử lý dữ liệu này (“DPA”) là một phần của Điều khoản dịch vụ giữa Công ty TNHH Setten (“Setten”, “chúng tôi”) và khách hàng sử dụng nền tảng Setten (“Khách hàng”, “bạn”).
DPA này áp dụng khi Setten xử lý dữ liệu cá nhân trong Nội dung của Khách hàng thay mặt Khách hàng với tư cách là bên xử lý hoặc bên xử lý dữ liệu phụ. DPA này không áp dụng đối với dữ liệu cá nhân mà Setten xử lý với tư cách là bên kiểm soát cho các mục đích kinh doanh riêng của mình, được mô tả trong Chính sách bảo mật.
Nếu có mâu thuẫn với Điều khoản dịch vụ, DPA này được ưu tiên áp dụng đối với việc xử lý Dữ liệu cá nhân của Khách hàng. Nếu Các điều khoản hợp đồng tiêu chuẩn áp dụng và có mâu thuẫn với DPA, các điều khoản đó được ưu tiên đối với hoạt động chuyển dữ liệu liên quan.
1. Định nghĩa
- “Dữ liệu cá nhân của Khách hàng” nghĩa là dữ liệu cá nhân có trong Nội dung của Khách hàng mà Setten xử lý thay mặt Khách hàng thông qua Dịch vụ.
- “Pháp luật về bảo vệ dữ liệu” nghĩa là các luật về quyền riêng tư, bảo vệ dữ liệu và bảo mật dữ liệu áp dụng cho việc xử lý Dữ liệu cá nhân của Khách hàng, bao gồm GDPR và UK GDPR khi áp dụng.
- “GDPR” nghĩa là Quy định (EU) 2016/679.
- “SCCs” nghĩa là các điều khoản hợp đồng tiêu chuẩn của Ủy ban Châu Âu về chuyển dữ liệu cá nhân quốc tế, được ban hành theo Quyết định Thực thi (EU) 2021/914, như được cập nhật hoặc thay thế.
- “Sự cố bảo mật” là vi phạm bảo mật dẫn đến việc Dữ liệu cá nhân của Khách hàng bị hủy, mất, thay đổi, tiết lộ hoặc truy cập trái phép, do vô ý hoặc trái pháp luật. Khái niệm này không bao gồm hành vi tấn công không thành công và không ảnh hưởng đến Dữ liệu cá nhân của Khách hàng.
- “Bên xử lý dữ liệu phụ” nghĩa là bên thứ ba được Setten thuê để xử lý Dữ liệu cá nhân của Khách hàng thay mặt Setten.
Các thuật ngữ viết hoa chưa được định nghĩa trong DPA này được hiểu theo Điều khoản dịch vụ.
2. Vai trò và chỉ dẫn xử lý dữ liệu
2.1 Vai trò. Khách hàng đóng vai trò là bên kiểm soát Dữ liệu cá nhân của Khách hàng, trừ khi Khách hàng xử lý dữ liệu đó thay mặt cho một bên kiểm soát khác, trong trường hợp đó Khách hàng đóng vai trò là bên xử lý và Setten đóng vai trò là bên xử lý dữ liệu phụ của Khách hàng. Setten đóng vai trò là bên xử lý hoặc bên xử lý dữ liệu phụ, tùy từng trường hợp.
2.2 Chỉ dẫn của Khách hàng. Khách hàng yêu cầu Setten xử lý Dữ liệu cá nhân của Khách hàng trong phạm vi cần thiết để cung cấp, bảo mật, duy trì, hỗ trợ Dịch vụ và tuân thủ Điều khoản dịch vụ, DPA này, cũng như theo các cài đặt hoặc yêu cầu khác của Khách hàng và Người dùng thông qua Dịch vụ.
2.3 Chỉ dẫn bổ sung. Chỉ dẫn bổ sung phải phù hợp với Điều khoản dịch vụ và DPA này. Setten có thể thu phí hợp lý hoặc từ chối nếu việc xử lý vượt phạm vi Dịch vụ. Nếu nhận thấy chỉ dẫn vi phạm Pháp luật về bảo vệ dữ liệu, Setten sẽ thông báo cho Khách hàng, trừ khi pháp luật cấm.
2.4 Trách nhiệm của Khách hàng. Khách hàng có trách nhiệm: (a) bảo đảm các chỉ dẫn xử lý là hợp pháp; (b) có đủ quyền và sự cho phép đối với Dữ liệu cá nhân của Khách hàng; (c) thiết lập quyền truy cập phù hợp trong không gian làm việc; và (d) đáp ứng các yêu cầu về ghi âm, ghi hình tại Mục 9 của Điều khoản dịch vụ.
3. Chi tiết về hoạt động xử lý
3.1 Nội dung xử lý. Setten xử lý Dữ liệu cá nhân của Khách hàng để cung cấp nền tảng làm việc Setten, bao gồm quản lý dự án và công việc, quản lý lịch và sắp xếp lịch, ghi âm, ghi hình và tạo bản chép lời cuộc họp, quản lý tài liệu và tệp, tìm kiếm, thông báo, tóm tắt và hỗ trợ bằng AI, hỗ trợ kỹ thuật, sao lưu và bảo mật.
3.2 Thời hạn. Setten xử lý Dữ liệu cá nhân của Khách hàng trong thời hạn gói đăng ký, cùng các khoảng thời gian cần thiết để xóa, xuất, sao lưu và lưu giữ dữ liệu theo pháp luật được nêu trong Chính sách bảo mật.
3.3 Tính chất và mục đích. Lưu trữ trên máy chủ, lưu giữ, truyền, truy xuất, hiển thị dữ liệu, lập chỉ mục tìm kiếm, chuyển giọng nói thành văn bản, tóm tắt, tạo kết quả bằng AI, gửi thông báo, sao lưu, hỗ trợ kỹ thuật, khắc phục sự cố, giám sát bảo mật, ngăn chặn lạm dụng và xóa dữ liệu.
3.4 Nhóm chủ thể dữ liệu. Người dùng của Khách hàng; nhân viên, nhà thầu, cộng tác viên, khách hàng, khách hàng tiềm năng, nhà cung cấp và người liên hệ khác của Khách hàng; người tham gia cuộc họp hoặc sự kiện trong lịch; khách đặt lịch; người trao đổi tin nhắn; và cá nhân được nhắc đến trong Nội dung của Khách hàng.
3.5 Loại dữ liệu cá nhân. Mã định danh tài khoản và thông tin liên hệ; thông tin thành viên và quyền truy cập trong không gian làm việc; sự kiện trong lịch và thời gian rảnh; thông tin đặt lịch; nội dung dự án, công việc, bình luận, tài liệu, tệp và tin nhắn; âm thanh, video cuộc họp; bản chép lời; thông tin gắn nhãn người nói; dấu thời gian; câu lệnh; kết quả do AI tạo ra; dữ liệu hỗ trợ; nhật ký bảo mật và kiểm toán; hồ sơ ghi nhận sự đồng ý; và dữ liệu cá nhân khác do Khách hàng hoặc Người dùng cung cấp hoặc tạo qua Dịch vụ.
3.6 Dữ liệu nhạy cảm. Dịch vụ không yêu cầu dữ liệu cá nhân nhạy cảm. Khách hàng có thể lựa chọn đưa dữ liệu nhạy cảm vào Nội dung của Khách hàng, và bản ghi cuộc họp có thể bao gồm giọng nói, hình ảnh, dữ liệu sinh trắc học, dữ liệu sức khỏe, việc làm hoặc thông tin nhạy cảm khác. Khách hàng chịu trách nhiệm xử lý dữ liệu nhạy cảm hợp pháp.
3.7 Tần suất. Hoạt động xử lý diễn ra liên tục trong khi Khách hàng sử dụng Dịch vụ.
4. Nghĩa vụ của Setten
Setten sẽ:
- chỉ xử lý Dữ liệu cá nhân của Khách hàng theo chỉ dẫn được lập thành văn bản của Khách hàng, bao gồm cả việc chuyển dữ liệu quốc tế, trừ khi luật pháp yêu cầu khác;
- bảo đảm nhân sự được phép xử lý Dữ liệu cá nhân của Khách hàng bị ràng buộc bởi nghĩa vụ bảo mật;
- triển khai và duy trì các biện pháp bảo mật được mô tả tại Mục 6;
- hỗ trợ Khách hàng đáp ứng yêu cầu của chủ thể dữ liệu khi không thể thực hiện trực tiếp qua Dịch vụ, có tính đến tính chất của hoạt động xử lý;
- hỗ trợ Khách hàng thực hiện nghĩa vụ bảo mật, thông báo vi phạm, đánh giá tác động bảo vệ dữ liệu và tham vấn trước với cơ quan có thẩm quyền, trong phạm vi phù hợp với tính chất xử lý và thông tin Setten có;
- thông báo cho Khách hàng không chậm trễ bất hợp lý sau khi biết về Sự cố bảo mật;
- xóa hoặc trả lại Dữ liệu cá nhân của Khách hàng sau khi kết thúc Dịch vụ theo Mục 8; và
- cung cấp thông tin cần thiết trong phạm vi hợp lý để chứng minh việc tuân thủ DPA này và cho phép kiểm toán theo Mục 7.
5. Bên xử lý dữ liệu phụ
5.1 Ủy quyền. Khách hàng ủy quyền chung bằng văn bản cho Setten thuê Bên xử lý dữ liệu phụ để xử lý Dữ liệu cá nhân của Khách hàng.
5.2 Danh sách hiện tại. Các Bên xử lý dữ liệu phụ hiện tại được liệt kê trên trang Bên xử lý dữ liệu phụ, bao gồm hoạt động xử lý, dữ liệu được xử lý và địa điểm.
5.3 Bên xử lý dữ liệu phụ mới. Khi bổ sung hoặc thay thế Bên xử lý dữ liệu phụ xử lý Nội dung của Khách hàng, Setten sẽ cập nhật danh sách và, khi có thể thực hiện được một cách hợp lý, thông báo qua email hoặc trong ứng dụng trước khi thay đổi có hiệu lực.
5.4 Quyền phản đối. Khách hàng có thể phản đối Bên xử lý dữ liệu phụ mới trên cơ sở hợp lý về bảo vệ dữ liệu bằng cách gửi email đến hi@settenhq.com trong vòng 30 ngày kể từ khi nhận thông báo. Các bên sẽ thiện chí tìm cách giải quyết. Nếu không thể giải quyết, Khách hàng có thể chấm dứt phần Dịch vụ bị ảnh hưởng và được hoàn lại phí trả trước cho phần chưa sử dụng của Dịch vụ đó.
5.5 Nghĩa vụ của bên xử lý dữ liệu phụ. Setten ký thỏa thuận bằng văn bản với từng Bên xử lý dữ liệu phụ, yêu cầu mức độ bảo vệ dữ liệu không thấp hơn DPA này trong phạm vi áp dụng cho dịch vụ của bên đó. Setten vẫn chịu trách nhiệm về việc bên xử lý dữ liệu phụ thực hiện các nghĩa vụ này.
6. Biện pháp bảo mật
Setten duy trì các biện pháp kỹ thuật và tổ chức phù hợp với rủi ro của hoạt động xử lý, bao gồm:
- mã hóa trong quá trình truyền tải bằng TLS;
- cách ly mạng đối với các hệ thống lưu trữ dữ liệu cá nhân;
- kiểm soát truy cập theo vai trò và chỉ cấp cho nhân sự quyền truy cập tối thiểu cần thiết;
- băm mật khẩu một chiều kết hợp chuỗi ngẫu nhiên riêng (salt);
- ghi nhật ký và giám sát truy cập cùng các hành động quản trị;
- sao lưu mã hóa;
- quy trình xử lý lỗ hổng và sự cố; và
- nghĩa vụ giữ bí mật và bảo đảm an toàn dữ liệu theo hợp đồng đối với Bên xử lý dữ liệu phụ.
Khách hàng chịu trách nhiệm bảo mật tài khoản, thiết bị, mạng, tích hợp và cấu hình quyền trong không gian làm việc của mình.
7. Kiểm toán và cung cấp thông tin
Theo yêu cầu bằng văn bản, Setten cung cấp thông tin cần thiết trong phạm vi hợp lý để chứng minh việc tuân thủ DPA. Khách hàng có thể tự kiểm toán hoặc chỉ định đơn vị kiểm toán độc lập, không quá một lần mỗi 12 tháng, trừ khi Pháp luật về bảo vệ dữ liệu, cơ quan có thẩm quyền hoặc Sự cố bảo mật đòi hỏi thực hiện thêm.
Việc kiểm toán phải được thông báo trước trong thời gian hợp lý, tiến hành trong giờ làm việc bình thường, tuân thủ nghĩa vụ giữ bí mật và không làm gián đoạn Dịch vụ hay ảnh hưởng đến dữ liệu của khách hàng khác hoặc an toàn hệ thống Setten. Setten có thể đáp ứng yêu cầu bằng tài liệu bảo mật hiện hành, báo cáo kiểm toán của bên thứ ba, chứng nhận hoặc phản hồi bằng văn bản nếu các tài liệu đó đủ đáp ứng yêu cầu kiểm chứng.
8. Trả lại và xóa dữ liệu
Trong thời hạn gói đăng ký, Khách hàng có thể xuất hoặc xóa Dữ liệu cá nhân của Khách hàng thông qua Dịch vụ khi Dịch vụ có hỗ trợ tính năng đó.
Sau khi Dịch vụ chấm dứt hoặc hết hạn, Setten lưu giữ Nội dung của Khách hàng trong 30 ngày để Khách hàng có thể yêu cầu xuất dữ liệu, sau đó xóa khỏi hệ thống đang hoạt động. Các bản sao còn lại được xóa khỏi bản sao lưu được mã hóa trong vòng 90 ngày, trừ khi cần lưu giữ theo pháp luật, để giải quyết tranh chấp hoặc xác lập, thực hiện hay bảo vệ quyền và yêu cầu pháp lý.
9. Chuyển dữ liệu xuyên biên giới
Setten được thành lập tại Việt Nam và sử dụng các Bên xử lý dữ liệu phụ tại các địa điểm được liệt kê trên trang Bên xử lý dữ liệu phụ. Vì vậy, Dữ liệu cá nhân của Khách hàng có thể được chuyển đến và xử lý tại quốc gia khác với quốc gia của Khách hàng.
Khi Pháp luật về bảo vệ dữ liệu yêu cầu cơ chế bảo vệ cho việc chuyển Dữ liệu cá nhân của Khách hàng từ Khu vực Kinh tế Châu Âu, Vương quốc Anh hoặc Thụy Sĩ sang quốc gia chưa có quyết định công nhận mức độ bảo vệ dữ liệu đầy đủ áp dụng, các bên thống nhất:
- đối với hoạt động chuyển dữ liệu từ Khách hàng với tư cách là bên kiểm soát sang Setten với tư cách là bên xử lý, SCCs được áp dụng theo Mô-đun Hai;
- đối với hoạt động chuyển dữ liệu từ Khách hàng với tư cách là bên xử lý sang Setten với tư cách là bên xử lý dữ liệu phụ, SCCs được áp dụng theo Mô-đun Ba;
- SCCs được dẫn chiếu và tích hợp vào DPA này;
- không áp dụng nội dung tùy chọn về việc gia nhập thỏa thuận tại Điều khoản 7;
- Điều khoản 9 Lựa chọn 2 được áp dụng, với thông báo và quyền phản đối Bên xử lý dữ liệu phụ được xử lý theo Mục 5;
- không áp dụng nội dung tùy chọn về cơ chế giải quyết khiếu nại tại Điều khoản 11;
- Điều khoản 17 được điều chỉnh bởi pháp luật Ireland và Điều khoản 18 trao thẩm quyền cho các tòa án Ireland, trong phạm vi cần thiết để SCCs có hiệu lực; và
- các Phụ lục của SCCs được hoàn thiện bằng Mục 3, 5, 6 và Mục 9 này của DPA, cùng với trang Bên xử lý dữ liệu phụ.
Đối với hoạt động chuyển dữ liệu từ Vương quốc Anh, Phụ lục Chuyển dữ liệu Quốc tế của Vương quốc Anh đối với SCCs của EU sẽ được áp dụng khi cần thiết. Đối với hoạt động chuyển dữ liệu từ Thụy Sĩ, các tham chiếu trong SCCs đến GDPR được hiểu là bao gồm Đạo luật Liên bang Thụy Sĩ về Bảo vệ Dữ liệu khi cần thiết, và Ủy viên Liên bang Thụy Sĩ về Bảo vệ Dữ liệu và Thông tin là cơ quan có thẩm quyền khi áp dụng.
10. Thông báo sự cố bảo mật
Setten sẽ thông báo cho Khách hàng không chậm trễ bất hợp lý sau khi biết về Sự cố bảo mật. Thông báo bao gồm thông tin Setten có thể cung cấp trong phạm vi hợp lý, như tính chất sự cố, loại dữ liệu bị ảnh hưởng, hậu quả có thể xảy ra, biện pháp khắc phục đã thực hiện hoặc dự kiến và đầu mối liên hệ.
Thông báo của Setten về một Sự cố bảo mật không phải là sự thừa nhận lỗi hoặc trách nhiệm pháp lý.
11. Trách nhiệm pháp lý
Trách nhiệm pháp lý của mỗi bên theo DPA này chịu sự điều chỉnh của các loại trừ và giới hạn trách nhiệm pháp lý trong Điều khoản dịch vụ, trừ khi Pháp luật về bảo vệ dữ liệu yêu cầu khác.
12. Thay đổi đối với DPA này
Setten có thể cập nhật DPA này theo thời gian. Nếu một thay đổi làm giảm đáng kể nghĩa vụ của Setten đối với Dữ liệu cá nhân của Khách hàng, Setten sẽ gửi thông báo trước ít nhất 30 ngày qua email hoặc thông báo trong ứng dụng trước khi thay đổi có hiệu lực, trừ khi thay đổi đó được pháp luật yêu cầu hoặc cần thiết để xử lý rủi ro bảo mật.