Phụ lục Xử lý Dữ liệu
Cập nhật lần cuối 5 tháng 8, 2026
Realytics Corp Limited
Cập nhật lần cuối: ngày 5 tháng 8 năm 2026 | Có hiệu lực: ngày 5 tháng 8 năm 2026
Phụ lục Xử lý Dữ liệu này và các Phụ lục đính kèm (gọi là "DPA") thể hiện thỏa thuận giữa Realytics và Khách hàng (như được định nghĩa dưới đây), gọi chung là các "Bên" ("Parties"), đối với việc Xử lý Dữ liệu Cá nhân của Khách hàng theo điều khoản dịch vụ, hợp đồng thuê bao, đơn đặt hàng hoặc thỏa thuận bằng văn bản hay điện tử khác giữa các Bên có dẫn chiếu đến DPA này ("Thỏa thuận" ("Agreement")).
DPA này được hợp nhất vào Thỏa thuận và tạo thành một phần không thể tách rời của Thỏa thuận mà không cần bất kỳ chữ ký bổ sung nào của một trong hai Bên. Bản có thể ký được cung cấp theo yêu cầu gửi tới cho những Khách hàng có quy trình nội bộ đòi hỏi bản đó.
Trong trường hợp có bất kỳ mâu thuẫn nào giữa DPA này và Thỏa thuận, DPA này được ưu tiên áp dụng. Trong trường hợp có bất kỳ mâu thuẫn nào giữa DPA này và Điều khoản Hợp đồng Tiêu chuẩn được dẫn chiếu tại Mục 9, Điều khoản Hợp đồng Tiêu chuẩn được ưu tiên áp dụng.
1. Định nghĩa
Các thuật ngữ viết hoa không được định nghĩa tại đây có nghĩa như được quy định trong Thỏa thuận.
"Bên Liên kết" ("Affiliate") nghĩa là một pháp nhân sở hữu hoặc kiểm soát, bị sở hữu hoặc bị kiểm soát bởi, hoặc cùng chịu sự sở hữu hay kiểm soát chung với pháp nhân được đề cập, trong đó "kiểm soát" nghĩa là quyền chỉ đạo việc quản lý hoặc các công việc của một pháp nhân và "sở hữu" nghĩa là quyền sở hữu hưởng lợi đối với năm mươi phần trăm (50%) trở lên chứng khoán có quyền biểu quyết hoặc các lợi ích biểu quyết tương đương.
"Luật Bảo vệ Dữ liệu Hiện hành" ("Applicable Data Protection Law") nghĩa là toàn bộ pháp luật về bảo vệ dữ liệu và quyền riêng tư áp dụng cho việc Xử lý theo DPA này, bao gồm Các Luật Bảo vệ Dữ liệu Châu Âu, CCPA, Đạo luật Bảo vệ Dữ liệu Người tiêu dùng Virginia (Virginia Consumer Data Protection Act), Đạo luật Quyền riêng tư Colorado (Colorado Privacy Act), Đạo luật Quyền riêng tư Dữ liệu Connecticut (Connecticut Data Privacy Act), Đạo luật Quyền riêng tư Người tiêu dùng Utah (Utah Consumer Privacy Act), và các luật về quyền riêng tư hiện hành khác của các bang Hoa Kỳ.
"CCPA" nghĩa là Đạo luật Quyền riêng tư của Người tiêu dùng California (California Consumer Privacy Act) đã được sửa đổi bởi Đạo luật Quyền riêng tư California (California Privacy Rights Act), cùng với các quy định hướng dẫn thi hành đạo luật đó.
"Bên Kiểm soát" ("Controller") nghĩa là pháp nhân xác định mục đích và phương tiện của việc Xử lý Dữ liệu Cá nhân, bao gồm "doanh nghiệp" (business) theo định nghĩa của thuật ngữ đó trong Luật Bảo vệ Dữ liệu Hiện hành.
"Khách hàng" ("Customer") nghĩa là pháp nhân giao kết Thỏa thuận với Realytics để truy cập hoặc sử dụng Dịch vụ.
"Dữ liệu Cá nhân của Khách hàng" ("Customer Personal Data") nghĩa là Dữ liệu Cá nhân được mô tả tại Phụ lục I mà Khách hàng hoặc Người dùng được Ủy quyền của Khách hàng gửi tới, tải lên, hoặc cho phép truy cập thông qua Dịch vụ, hoặc mà Realytics Xử lý thay mặt Khách hàng theo Thỏa thuận, và đối với dữ liệu đó Khách hàng là Bên Kiểm soát hoặc là Bên Xử lý hành động thay mặt cho một Bên Kiểm soát là bên thứ ba.
"Chủ thể Dữ liệu" ("Data Subject"), "Xử lý" ("Process"), "được Xử lý" ("Processed") và "việc Xử lý" ("Processing") đều có nghĩa như được quy định theo Luật Bảo vệ Dữ liệu Hiện hành.
"Dữ liệu Cấp Cơ sở Kinh doanh" ("Establishment-Level Data") nghĩa là dữ liệu liên quan đến một doanh nghiệp, thương hiệu, cửa hàng, chi nhánh, điểm bán, địa điểm hoặc địa điểm thương mại khác hay một pháp nhân, và không được Realytics sử dụng để nhận dạng, tách riêng, hay xây dựng hồ sơ về bất kỳ cá nhân nào.
"Các Luật Bảo vệ Dữ liệu Châu Âu" ("European Data Protection Laws") nghĩa là GDPR, Đạo luật Bảo vệ Dữ liệu 2018 của Vương quốc Anh cùng với UK GDPR, và Đạo luật Liên bang Thụy Sĩ về Bảo vệ Dữ liệu, mỗi văn bản theo bản sửa đổi hoặc thay thế.
"GDPR" nghĩa là Quy định (EU) 2016/679, và chính quy định đó khi được hợp nhất vào pháp luật của Vương quốc Anh.
"Dữ liệu Cá nhân" ("Personal Data") nghĩa là dữ liệu cá nhân hoặc thông tin cá nhân theo định nghĩa của Luật Bảo vệ Dữ liệu Hiện hành.
"Vi phạm Dữ liệu Cá nhân" ("Personal Data Breach") nghĩa là một vi phạm về an ninh dẫn đến việc phá hủy, mất mát, thay đổi do vô ý hoặc trái pháp luật, hoặc việc tiết lộ hay truy cập trái phép đối với Dữ liệu Cá nhân được truyền, lưu trữ hoặc Xử lý theo cách khác.
"Bên Xử lý" ("Processor") nghĩa là pháp nhân Xử lý Dữ liệu Cá nhân thay mặt cho một Bên Kiểm soát, bao gồm "nhà cung cấp dịch vụ" (service provider) theo định nghĩa của thuật ngữ đó trong Luật Bảo vệ Dữ liệu Hiện hành.
"Realytics" nghĩa là Realytics Corp Limited, một công ty được đăng ký tại Síp với số HE424817, có trụ sở đăng ký tại 25 Martiou, 27, D. Michael Tower, office 105A, Nicosia, Cyprus, hoặc, khi Thỏa thuận được giao kết với Reality Analytics, Inc., là pháp nhân đó.
"Cơ quan Quản lý" ("Regulator") nghĩa là cơ quan giám sát hoặc cơ quan thực thi có thẩm quyền đối với việc Xử lý.
"Dịch vụ" ("Services") nghĩa là các dịch vụ do Realytics cung cấp cho Khách hàng theo Thỏa thuận.
"Điều khoản Hợp đồng Tiêu chuẩn" ("Standard Contractual Clauses") hoặc "SCC" ("SCCs") nghĩa là các điều khoản hợp đồng tiêu chuẩn được phê duyệt theo Quyết định Thực thi (EU) 2021/914 của Ủy ban ngày 4 tháng 6 năm 2021.
"Bên Xử lý Phụ" ("Sub-Processor") nghĩa là bất kỳ Bên Xử lý nào do Realytics thuê, bao gồm một Bên Liên kết của Realytics, để Xử lý Dữ liệu Cá nhân của Khách hàng.
2. Vai trò và phạm vi
2.1 Vai trò Bên Xử lý. Đối với Dữ liệu Cá nhân của Khách hàng, Khách hàng là Bên Kiểm soát và Realytics là Bên Xử lý. Khi Khách hàng hành động với tư cách Bên Xử lý thay mặt cho một Bên Kiểm soát là bên thứ ba, Realytics hành động với tư cách Bên Xử lý Phụ của Khách hàng, và Khách hàng chịu trách nhiệm bảo đảm rằng các chỉ dẫn của mình cho Realytics đã được Bên Kiểm soát liên quan cho phép. Realytics sẽ chỉ Xử lý Dữ liệu Cá nhân của Khách hàng theo quy định của DPA này và theo chỉ dẫn của Khách hàng.
2.2 Vai trò Bên Kiểm soát. Realytics hành động với tư cách Bên Kiểm soát, chứ không phải Bên Xử lý, đối với dữ liệu đăng ký tài khoản, thông tin người dùng được ủy quyền, thông tin thanh toán và lập hóa đơn, thư từ hỗ trợ, cùng dữ liệu sử dụng và dữ liệu đo từ xa của Dịch vụ, là những dữ liệu mà Realytics Xử lý nhằm mục đích cung cấp, bảo đảm an ninh, hỗ trợ, duy trì và cải thiện Dịch vụ, quản lý quan hệ khách hàng, phòng chống gian lận, bảo đảm tính liên tục trong kinh doanh, và thực hiện các chức năng kinh doanh cốt lõi như kế toán, lập hóa đơn và tuân thủ pháp luật. Việc Realytics xử lý dữ liệu đó với tư cách Bên Kiểm soát được mô tả trong Chính sách Quyền riêng tư của Realytics và không chịu sự điều chỉnh của DPA này.
2.3 Dữ liệu của riêng Realytics. Các tập dữ liệu mà Realytics tổng hợp, cấp phép hoặc tạo ra một cách độc lập với Khách hàng — bao gồm dữ liệu thu được bằng cách thu thập từ các trang web có thể truy cập công khai, các tập dữ liệu bên thứ ba được cấp phép, và Dữ liệu Cấp Cơ sở Kinh doanh — không phải là Dữ liệu Cá nhân của Khách hàng và không chịu sự điều chỉnh của DPA này, bất kể chúng có được trình bày cho Khách hàng thông qua Dịch vụ hay không.
2.4 Các Bên Liên kết của Khách hàng. Khi các Bên Liên kết của Khách hàng đã mua thuê bao Dịch vụ trực tiếp theo Thỏa thuận, DPA này áp dụng cho các thuê bao đó và mỗi Bên Liên kết như vậy được coi là Bên Kiểm soát đối với Dữ liệu Cá nhân của Khách hàng của chính mình. Khách hàng chịu trách nhiệm điều phối toàn bộ liên lạc với Realytics theo DPA này thay mặt cho chính mình và cho các Bên Liên kết của mình, và có quyền thực hiện cũng như tiếp nhận các liên lạc đó thay mặt cho họ.
2.5 Thời hạn. Realytics sẽ Xử lý Dữ liệu Cá nhân của Khách hàng trong thời hạn của Thỏa thuận và sau đó chỉ trong phạm vi được Mục 8 cho phép.
3. Nghĩa vụ của Khách hàng
3.1 Khách hàng sẽ Xử lý Dữ liệu Cá nhân của Khách hàng, và đưa ra chỉ dẫn cho Realytics, theo Luật Bảo vệ Dữ liệu Hiện hành. Khách hàng chịu trách nhiệm duy nhất về tính chính xác, chất lượng và tính hợp pháp của Dữ liệu Cá nhân của Khách hàng cũng như về phương thức mà Khách hàng đã thu thập dữ liệu đó.
3.2 Khách hàng bảo đảm rằng mình có đầy đủ các quyền cần thiết, và một cơ sở pháp lý hợp lệ, để cung cấp Dữ liệu Cá nhân của Khách hàng cho Realytics phục vụ việc Xử lý được dự liệu trong Thỏa thuận. Khi Luật Bảo vệ Dữ liệu Hiện hành yêu cầu, Khách hàng chịu trách nhiệm thu thập và lưu giữ hồ sơ về mọi sự đồng ý cần thiết của Chủ thể Dữ liệu. Nếu một sự đồng ý bị rút lại, Khách hàng chịu trách nhiệm thông báo cho Realytics, và Realytics vẫn chịu trách nhiệm thực hiện mọi chỉ dẫn phát sinh phù hợp với DPA này.
3.3 Dữ liệu bị cấm. Khách hàng sẽ không gửi tới Dịch vụ, và sẽ không cho phép Người dùng được Ủy quyền của mình gửi:
(a) các loại Dữ liệu Cá nhân đặc biệt theo nghĩa của Điều 9 GDPR, tức là dữ liệu tiết lộ nguồn gốc chủng tộc hoặc sắc tộc, quan điểm chính trị, tín ngưỡng tôn giáo hoặc triết học, tư cách thành viên công đoàn, dữ liệu di truyền, dữ liệu sinh trắc học được xử lý nhằm mục đích nhận dạng, dữ liệu liên quan đến sức khỏe, hoặc dữ liệu liên quan đến đời sống tình dục hay xu hướng tính dục của một cá nhân;
(b) Dữ liệu Cá nhân liên quan đến các bản án hoặc hành vi phạm tội;
(c) Dữ liệu Cá nhân của trẻ em dưới mười sáu (16) tuổi; hoặc
(d) số thẻ thanh toán, số tài khoản tài chính, số giấy tờ tùy thân do cơ quan nhà nước cấp, hoặc dữ liệu định vị địa lý chính xác của một cá nhân đã được nhận dạng.
Dịch vụ không được thiết kế để Xử lý dữ liệu được mô tả tại Mục 3.3 này, và Realytics không có nghĩa vụ hay trách nhiệm pháp lý nào đối với dữ liệu đó nếu dữ liệu được gửi vi phạm Mục này.
3.4 Bồi hoàn. Khách hàng sẽ bào chữa, bồi hoàn và giữ cho Realytics cùng các Bên Liên kết của Realytics không bị thiệt hại trước bất kỳ khiếu nại, yêu cầu, thủ tục tố tụng, khoản phạt, tổn thất hay chi phí nào (bao gồm phí luật sư hợp lý) phát sinh từ hoặc liên quan đến (a) Dữ liệu Cá nhân của Khách hàng mà Khách hàng không có cơ sở pháp lý hoặc các quyền cần thiết để cung cấp cho Realytics, (b) việc Khách hàng vi phạm Mục 3.3, hoặc (c) bất kỳ chỉ dẫn nào từ Khách hàng khiến Realytics vi phạm Luật Bảo vệ Dữ liệu Hiện hành, với điều kiện Realytics đã thông báo cho Khách hàng theo Mục 4.1(c) khi Realytics có khả năng làm điều đó.
4. Nghĩa vụ của Realytics với tư cách Bên Xử lý
4.1 Trong phạm vi Realytics Xử lý Dữ liệu Cá nhân của Khách hàng thay mặt Khách hàng, Realytics sẽ:
(a) chỉ Xử lý Dữ liệu Cá nhân của Khách hàng theo các chỉ dẫn được lập thành văn bản của Khách hàng, bao gồm Thỏa thuận, DPA này, việc Khách hàng cấu hình và sử dụng Dịch vụ, cùng bất kỳ chỉ dẫn hợp lý nào khác bằng văn bản phù hợp với DPA này, kể cả liên quan đến việc chuyển dữ liệu sang các quốc gia thứ ba, trừ trường hợp phải tuân thủ một quy định pháp luật mà Realytics chịu sự điều chỉnh;
(b) khi pháp luật yêu cầu việc Xử lý khác với chỉ dẫn của Khách hàng, thông báo cho Khách hàng về yêu cầu pháp lý đó trước khi Xử lý, trừ khi pháp luật cấm việc tiết lộ như vậy;
(c) thông báo kịp thời cho Khách hàng nếu, theo quan điểm của Realytics, một chỉ dẫn của Khách hàng vi phạm Luật Bảo vệ Dữ liệu Hiện hành;
(d) bảo đảm rằng nhân sự được phép Xử lý Dữ liệu Cá nhân của Khách hàng bị ràng buộc bởi nghĩa vụ bảo mật, và giới hạn quyền truy cập trong phạm vi những nhân sự cần quyền đó để cung cấp, hỗ trợ hoặc bảo đảm an ninh cho Dịch vụ; và
(e) duy trì một chính sách an ninh thông tin bằng văn bản bao trùm việc Xử lý Dữ liệu Cá nhân của Khách hàng.
4.2 Các hạn chế đối với nhà cung cấp dịch vụ và bên xử lý. Realytics sẽ không:
(a) lưu giữ, sử dụng hoặc tiết lộ Dữ liệu Cá nhân của Khách hàng ngoài phạm vi cần thiết để cung cấp Dịch vụ và thực hiện Thỏa thuận, hoặc ngoài phạm vi được Luật Bảo vệ Dữ liệu Hiện hành cho phép theo cách khác;
(b) lưu giữ, sử dụng hoặc tiết lộ Dữ liệu Cá nhân của Khách hàng ngoài quan hệ kinh doanh trực tiếp giữa Realytics và Khách hàng;
(c) "bán" (sell) hoặc "chia sẻ" (share) Dữ liệu Cá nhân của Khách hàng, theo định nghĩa của các thuật ngữ đó trong Luật Bảo vệ Dữ liệu Hiện hành; hoặc
(d) kết hợp Dữ liệu Cá nhân của Khách hàng với Dữ liệu Cá nhân nhận được từ hoặc thay mặt cho bất kỳ người nào khác, hoặc được thu thập từ các tương tác của chính Realytics với các cá nhân, ngoại trừ trường hợp được Mục 5 cho phép hoặc khi cần thiết để cung cấp Dịch vụ.
Các Bên xác nhận rằng việc Khách hàng tiết lộ Dữ liệu Cá nhân của Khách hàng cho Realytics không cấu thành một phần của bất kỳ khoản đối ứng bằng tiền hay đối ứng có giá trị nào khác được trao đổi giữa các Bên. Realytics sẽ dành cho Dữ liệu Cá nhân của Khách hàng mức bảo vệ quyền riêng tư tương đương mức mà Luật Bảo vệ Dữ liệu Hiện hành yêu cầu đối với Khách hàng, và sẽ thông báo cho Khách hàng nếu Realytics xác định rằng mình không còn có thể đáp ứng các nghĩa vụ của mình theo Luật Bảo vệ Dữ liệu Hiện hành.
5. Phân tích ở cấp cơ sở kinh doanh và cải thiện dịch vụ
5.1 Mục đích. Dịch vụ vận hành bằng cách quy hoạt động thương mại về cấp độ một doanh nghiệp, thương hiệu hoặc địa điểm vật lý. Realytics không tìm cách nhận dạng, tách riêng, lập hồ sơ hay đưa ra quyết định về từng cá nhân, và không tìm cách tái nhận dạng các cá nhân trong bất kỳ tập dữ liệu nào mà Realytics nắm giữ.
5.2 Sử dụng được phép. Realytics có thể sử dụng Dữ liệu Cấp Cơ sở Kinh doanh và dữ liệu tổng hợp hoặc dữ liệu thống kê phát sinh từ việc vận hành Dịch vụ, bao gồm dữ liệu phát sinh từ Dữ liệu Cá nhân của Khách hàng, để cung cấp, bảo đảm an ninh, duy trì, phân tích và cải thiện Dịch vụ, bao gồm việc phát triển, huấn luyện, kiểm thử và đánh giá các mô hình phân tích và học máy cấu thành một phần của Dịch vụ.
5.3 Giới hạn. Realytics sẽ chỉ sử dụng dữ liệu theo Mục 5.2 khi dữ liệu đó đã được tổng hợp hoặc rút gọn thành Dữ liệu Cấp Cơ sở Kinh doanh sao cho dữ liệu đó không còn nhận dạng, và không thể được sử dụng một cách hợp lý để nhận dạng, bất kỳ cá nhân nào, và không còn nhận dạng Khách hàng. Realytics sẽ không tiết lộ chính Dữ liệu Cá nhân của Khách hàng, hoặc bất kỳ kết quả đầu ra nào nhận dạng Khách hàng, cho bất kỳ khách hàng nào khác.
5.4 Dữ liệu ở cấp cá nhân. Realytics không nắm giữ hay tìm kiếm các bản ghi ở cấp cá nhân về các cá nhân trong các tập dữ liệu nền tảng của Dịch vụ.
5.5 Phản đối. Khi một Chủ thể Dữ liệu thực hiện quyền phản đối theo Điều 21 GDPR đối với việc Xử lý được thực hiện theo Mục này, Realytics sẽ thực thi sự phản đối đó theo Luật Bảo vệ Dữ liệu Hiện hành.
6. An ninh
6.1 Có tính đến trình độ công nghệ hiện tại, chi phí triển khai, cùng bản chất, phạm vi, bối cảnh và mục đích của việc Xử lý, cũng như các rủi ro đối với Chủ thể Dữ liệu, Realytics sẽ triển khai và duy trì các biện pháp kỹ thuật và tổ chức phù hợp để bảo vệ Dữ liệu Cá nhân của Khách hàng trước một Vi phạm Dữ liệu Cá nhân. Các biện pháp đó được mô tả tại Phụ lục II.
6.2 Realytics có thể cập nhật các biện pháp tại Phụ lục II theo từng thời điểm, với điều kiện những cập nhật đó không dẫn đến sự suy giảm trọng yếu về an ninh tổng thể của Dịch vụ.
6.3 Theo yêu cầu bằng văn bản của Khách hàng, và tùy thuộc vào các quy định về bảo mật thông tin của Thỏa thuận, Realytics sẽ cung cấp thông tin cần thiết một cách hợp lý để chứng minh việc tuân thủ Mục 6 này, có thể bao gồm các bảng câu hỏi an ninh đã điền và, khi có sẵn, các bản tóm tắt báo cáo kiểm toán hoặc chứng nhận của bên thứ ba, có thể được lược bỏ một phần vì lý do an ninh hoặc bảo mật.
6.4 Kiểm toán. Khi Luật Bảo vệ Dữ liệu Hiện hành yêu cầu, và khi thông tin được cung cấp theo Mục 6.3 là chưa đủ, Khách hàng có thể yêu cầu kiểm toán việc Realytics Xử lý Dữ liệu Cá nhân của Khách hàng. Việc kiểm toán đó có thể được tiến hành không quá một lần trong bất kỳ giai đoạn mười hai (12) tháng nào, đòi hỏi thông báo trước bằng văn bản ít nhất ba mươi (30) ngày, và phụ thuộc vào việc các Bên thống nhất trước về phạm vi, thời điểm và thời lượng. Khách hàng tự chịu chi phí của mình và sẽ hoàn trả các chi phí hợp lý của Realytics cho thời gian dành để hỗ trợ việc kiểm toán. Kết quả kiểm toán là Thông tin Bảo mật của Realytics. Khách hàng sẽ thông báo kịp thời cho Realytics về mọi trường hợp không tuân thủ được phát hiện, và Realytics sẽ nỗ lực hợp lý về mặt thương mại để khắc phục mọi trường hợp không tuân thủ đã được xác nhận. Không nội dung nào trong Mục này giới hạn hoạt động kiểm toán hay thanh tra do một Cơ quan Quản lý yêu cầu.
7. Các Bên Xử lý Phụ
7.1 Ủy quyền. Khách hàng cấp cho Realytics ủy quyền chung bằng văn bản để thuê các Bên Liên kết của Realytics và các Bên Xử lý Phụ là bên thứ ba nhằm Xử lý Dữ liệu Cá nhân của Khách hàng liên quan đến Dịch vụ. Điều này cấu thành ủy quyền trước bằng văn bản của Khách hàng cho các mục đích của Điều 9 của Điều khoản Hợp đồng Tiêu chuẩn. Danh sách Bên Xử lý Phụ hiện tại được đăng tải tại realytics.com/legal/subprocessors và được sao lại tại Phụ lục III.
7.2 Thông báo và phản đối. Realytics sẽ thông báo về bất kỳ Bên Xử lý Phụ mới nào bằng cách cập nhật danh sách ít nhất mười lăm (15) ngày trước khi Bên Xử lý Phụ đó được cấp quyền truy cập Dữ liệu Cá nhân của Khách hàng, và sẽ cung cấp một cơ chế để Khách hàng đăng ký nhận thông báo về các cập nhật. Khách hàng có thể phản đối trên những căn cứ hợp lý liên quan đến bảo vệ dữ liệu trong vòng mười bốn (14) ngày kể từ ngày thông báo. Nếu Khách hàng không phản hồi trong thời hạn đó, Bên Xử lý Phụ được coi là đã được chấp thuận.
7.3 Giải quyết. Nếu Khách hàng phản đối, các Bên sẽ thảo luận về sự phản đối đó một cách thiện chí. Nếu không đạt được giải pháp trong vòng ba mươi (30) ngày, Khách hàng có thể chấm dứt phần Dịch vụ bị ảnh hưởng bằng thông báo bằng văn bản, và Realytics sẽ hoàn lại theo tỷ lệ mọi khoản phí đã trả trước cho giai đoạn sau khi chấm dứt.
7.4 Chuyển tiếp nghĩa vụ và trách nhiệm. Realytics sẽ áp đặt lên mỗi Bên Xử lý Phụ các nghĩa vụ bảo vệ dữ liệu mang lại cho Dữ liệu Cá nhân của Khách hàng mức bảo vệ ít nhất tương đương DPA này. Khi một Bên Xử lý Phụ không hoàn thành các nghĩa vụ đó, Realytics vẫn chịu trách nhiệm trước Khách hàng về việc thực hiện các nghĩa vụ của Bên Xử lý Phụ đó.
8. Xóa và hoàn trả
8.1 Khi Thỏa thuận hết hạn hoặc chấm dứt, theo yêu cầu bằng văn bản của Khách hàng, hoặc khi mục đích của việc Xử lý đã hoàn thành, Realytics sẽ xóa Dữ liệu Cá nhân của Khách hàng trong vòng ba mươi (30) ngày, ngoại trừ trong phạm vi pháp luật yêu cầu phải lưu giữ.
8.2 Dữ liệu Cá nhân của Khách hàng nằm trong các bản sao lưu định kỳ sẽ được xóa theo chu kỳ sao lưu thông thường của Realytics và trong mọi trường hợp trong vòng chín mươi (90) ngày kể từ khi chấm dứt.
8.3 Khách hàng có thể xuất Dữ liệu Cá nhân của Khách hàng bằng chức năng xuất dữ liệu của Dịch vụ vào bất kỳ thời điểm nào trong thời hạn mà không phải trả thêm phí. Khi Khách hàng yêu cầu một hoạt động trích xuất riêng đòi hỏi công sức kỹ thuật, Realytics có thể thu các chi phí hợp lý của mình.
8.4 Realytics sẽ duy trì tính bảo mật của mọi Dữ liệu Cá nhân của Khách hàng được lưu giữ theo Mục 8.1 và sẽ chỉ Xử lý dữ liệu đó trong phạm vi cần thiết để tuân thủ quy định pháp luật mà Realytics chịu sự điều chỉnh.
8.5 Dữ liệu tổng hợp và Dữ liệu Cấp Cơ sở Kinh doanh được tạo lập hợp pháp theo Mục 5 trước khi chấm dứt, không nhận dạng Khách hàng hay bất kỳ cá nhân nào, không thuộc đối tượng bị xóa theo Mục này.
9. Chuyển dữ liệu quốc tế
9.1 Điều khoản Hợp đồng Tiêu chuẩn. Khi Dữ liệu Cá nhân của Khách hàng có nguồn gốc từ Khu vực Kinh tế Châu Âu, Vương quốc Anh hoặc Thụy Sĩ được chuyển sang một quốc gia chưa là đối tượng của quyết định công nhận mức độ bảo vệ đầy đủ, các Bên đồng ý bị ràng buộc bởi Mô-đun Hai (Bên Kiểm soát tới Bên Xử lý) của Điều khoản Hợp đồng Tiêu chuẩn, được hợp nhất vào DPA này bằng dẫn chiếu. Khi Khách hàng hành động với tư cách Bên Xử lý thay mặt cho một Bên Kiểm soát là bên thứ ba, Mô-đun Ba (Bên Xử lý tới Bên Xử lý) được áp dụng thay thế. Khách hàng tuân thủ các nghĩa vụ của bên xuất dữ liệu và Realytics tuân thủ các nghĩa vụ của bên nhập dữ liệu.
9.2 Lựa chọn. Cho các mục đích của Điều khoản Hợp đồng Tiêu chuẩn:
(a) điều khoản gia nhập tùy chọn tại Điều 7 được áp dụng khi một Bên thông báo bằng văn bản cho Bên kia rằng điều khoản đó là cần thiết;
(b) tại Điều 9, Phương án 2 (ủy quyền chung bằng văn bản) được áp dụng, với thời hạn thông báo được nêu tại Mục 7.2;
(c) tại Điều 11, nội dung tùy chọn về giải quyết tranh chấp độc lập không được áp dụng;
(d) tại Điều 17, Phương án 1 được áp dụng và các Điều khoản này được điều chỉnh bởi pháp luật của Cộng hòa Síp;
(e) tại Điều 18(b), các tranh chấp sẽ được giải quyết tại tòa án của Cộng hòa Síp;
(f) Phụ lục I của Điều khoản Hợp đồng Tiêu chuẩn được điền bằng thông tin tại Phụ lục I của DPA này, và Phụ lục II được điền bằng thông tin tại Phụ lục II của DPA này; và
(g) việc giao kết DPA này cấu thành chữ ký của mỗi Bên đối với Điều khoản Hợp đồng Tiêu chuẩn và các Phụ lục của chúng.
9.3 Vương quốc Anh. Đối với các hoạt động chuyển dữ liệu chịu sự điều chỉnh của UK GDPR, các Bên đồng ý áp dụng Phụ lục Chuyển Dữ liệu Quốc tế của Vương quốc Anh (phiên bản B1.0) do Ủy viên Thông tin ban hành, được hợp nhất bằng dẫn chiếu. Bảng 1 được điền bằng thông tin của các Bên tại Phụ lục I; Bảng 2 xác định bên xuất dữ liệu là Bên Kiểm soát và bên nhập dữ liệu là Bên Xử lý; Bảng 3 và Bảng 4 lần lượt được điền bằng thông tin tại Phụ lục I và Phụ lục II.
9.4 Thụy Sĩ. Đối với các hoạt động chuyển dữ liệu chịu sự điều chỉnh của Đạo luật Liên bang Thụy Sĩ về Bảo vệ Dữ liệu, Ủy viên Liên bang về Bảo vệ Dữ liệu và Thông tin là cơ quan giám sát có thẩm quyền, các dẫn chiếu đến GDPR được hiểu là dẫn chiếu đến Đạo luật Thụy Sĩ, và các Chủ thể Dữ liệu tại Thụy Sĩ có thể thực thi quyền của mình tại Thụy Sĩ.
9.5 Chuyển tiếp dữ liệu. Realytics có thể chuyển Dữ liệu Cá nhân của Khách hàng cho Reality Analytics, Inc. và cho các Bên Xử lý Phụ được liệt kê tại Phụ lục III, trong từng trường hợp đều tuân theo các biện pháp bảo đảm phù hợp theo Luật Bảo vệ Dữ liệu Hiện hành.
9.6 Thay đổi cơ chế. Nếu Điều khoản Hợp đồng Tiêu chuẩn hoặc Phụ lục của Vương quốc Anh bị sửa đổi, thay thế, hoặc bị một tòa án hay Cơ quan Quản lý có thẩm quyền tuyên là vô hiệu hay không đầy đủ, các Bên đồng ý rằng các điều khoản thay thế hoặc cập nhật tương ứng, hoặc bất kỳ cơ chế chuyển dữ liệu thay thế nào có hiệu lực theo Luật Bảo vệ Dữ liệu Hiện hành, sẽ được áp dụng tự động kể từ ngày chúng trở nên áp dụng, và rằng Realytics có thể triển khai các biện pháp bảo đảm bổ sung khi cần thiết mà không phải sửa đổi DPA này.
10. Quyền của chủ thể dữ liệu và hỗ trợ
10.1 Khi Realytics nhận được yêu cầu từ một Chủ thể Dữ liệu về việc thực hiện quyền truy cập, chỉnh sửa, xóa, hạn chế, di chuyển dữ liệu, hoặc phản đối đối với Dữ liệu Cá nhân của Khách hàng, Realytics sẽ, trong phạm vi pháp luật cho phép, kịp thời thông báo cho Chủ thể Dữ liệu rằng yêu cầu đó cần được gửi tới Khách hàng, và sẽ thông báo cho Khách hàng về yêu cầu đó.
10.2 Có tính đến bản chất của việc Xử lý, Realytics sẽ hỗ trợ Khách hàng bằng các biện pháp kỹ thuật và tổ chức phù hợp, trong phạm vi khả thi một cách hợp lý, để thực hiện nghĩa vụ của Khách hàng trong việc phản hồi các yêu cầu đó. Khi Khách hàng không thể xử lý một yêu cầu thông qua các chức năng của Dịch vụ, Realytics sẽ nỗ lực hợp lý về mặt thương mại để hỗ trợ.
10.3 Theo yêu cầu của Khách hàng, và có tính đến bản chất của việc Xử lý cùng thông tin mà Realytics có sẵn, Realytics sẽ hỗ trợ hợp lý cho Khách hàng trong việc thực hiện đánh giá tác động bảo vệ dữ liệu liên quan đến việc Khách hàng sử dụng Dịch vụ, và trong mọi hoạt động tham vấn trước với một Cơ quan Quản lý theo Điều 36 GDPR, trong từng trường hợp đều trong phạm vi Khách hàng không có cách tiếp cận khác đối với thông tin liên quan.
11. Vi phạm Dữ liệu Cá nhân
11.1 Realytics sẽ thông báo cho Khách hàng về một Vi phạm Dữ liệu Cá nhân ảnh hưởng đến Dữ liệu Cá nhân của Khách hàng mà không chậm trễ bất hợp lý và trong mọi trường hợp trong vòng bảy mươi hai (72) giờ kể từ khi biết về vi phạm đó, sử dụng thông tin liên hệ mà Khách hàng đã cung cấp cho mục đích này. Khách hàng chịu trách nhiệm cập nhật thông tin đó.
11.2 Thông báo sẽ bao gồm, trong phạm vi đã biết tại thời điểm đó, bản chất của vi phạm, các loại và khối lượng ước tính Dữ liệu Cá nhân của Khách hàng bị ảnh hưởng, các hậu quả có khả năng xảy ra, cùng các biện pháp đã thực hiện hoặc được đề xuất. Khi thông tin chưa có sẵn tại thời điểm thông báo, Realytics sẽ cung cấp thông tin đó theo từng giai đoạn khi thông tin trở nên có sẵn.
11.3 Realytics sẽ thực hiện các bước hợp lý về mặt thương mại để ngăn chặn và khắc phục vi phạm trong phạm vi việc khắc phục thuộc tầm kiểm soát của mình, và sẽ hỗ trợ hợp lý cho Khách hàng để Khách hàng có thể thông báo cho các Cơ quan Quản lý và các Chủ thể Dữ liệu bị ảnh hưởng khi Khách hàng có nghĩa vụ phải làm như vậy.
11.4 Khách hàng chịu trách nhiệm duy nhất về việc tuân thủ các nghĩa vụ thông báo vi phạm áp dụng đối với Khách hàng và về mọi nghĩa vụ thông báo cho bên thứ ba.
11.5 Mục này không áp dụng đối với một Vi phạm Dữ liệu Cá nhân do Khách hàng, Người dùng được Ủy quyền của Khách hàng, hoặc các sản phẩm hay dịch vụ không do Realytics cung cấp gây ra.
11.6 Việc Realytics thông báo về một Vi phạm Dữ liệu Cá nhân không phải là sự thừa nhận lỗi hay trách nhiệm pháp lý.
12. Điều khoản chung
12.1 Trách nhiệm pháp lý. Trách nhiệm pháp lý của mỗi Bên, và của các Bên Liên kết của Bên đó, phát sinh từ hoặc liên quan đến DPA này, dù theo hợp đồng, ngoài hợp đồng hay theo bất kỳ căn cứ trách nhiệm nào khác, đều tuân theo các giới hạn và loại trừ trách nhiệm được nêu trong Thỏa thuận. Mọi dẫn chiếu trong Thỏa thuận đến trách nhiệm pháp lý của một Bên có nghĩa là tổng trách nhiệm pháp lý của Bên đó và tất cả các Bên Liên kết của Bên đó theo Thỏa thuận và toàn bộ các phụ lục xử lý dữ liệu gộp lại. Không nội dung nào trong DPA này giới hạn bất kỳ trách nhiệm pháp lý nào không thể bị giới hạn theo Luật Bảo vệ Dữ liệu Hiện hành, bao gồm các quyền của một Chủ thể Dữ liệu theo Điều 79 và Điều 82 GDPR.
12.2 Luật điều chỉnh. DPA này được điều chỉnh bởi pháp luật áp dụng cho Thỏa thuận. Khi Thỏa thuận không quy định luật điều chỉnh, DPA này được điều chỉnh bởi pháp luật của Cộng hòa Síp, và tòa án Síp có thẩm quyền tài phán độc quyền, tùy thuộc vào Mục 9.2(e) và Mục 9.3.
12.3 Thứ tự ưu tiên. DPA này thay thế mọi điều khoản mâu thuẫn của Thỏa thuận đối với việc Xử lý Dữ liệu Cá nhân của Khách hàng. Ngoại trừ những nội dung được DPA này sửa đổi, Thỏa thuận vẫn có hiệu lực đầy đủ.
12.4 Thay đổi đối với DPA này. Realytics có thể cập nhật DPA này để phản ánh những thay đổi trong Luật Bảo vệ Dữ liệu Hiện hành, trong Dịch vụ, hoặc trong các Bên Xử lý Phụ của mình, với điều kiện không có cập nhật nào làm giảm một cách trọng yếu mức bảo vệ dành cho Dữ liệu Cá nhân của Khách hàng. Realytics sẽ thông báo về các thay đổi trọng yếu ít nhất ba mươi (30) ngày trước bằng cách đăng tải DPA đã cập nhật và, khi Khách hàng đã đăng ký nhận thông báo, bằng email.
12.5 Tính tách rời. Nếu bất kỳ điều khoản nào của DPA này bị tuyên là vô hiệu hoặc không thể thi hành, phần còn lại vẫn tiếp tục có hiệu lực.
12.6 Không có quan hệ hợp danh. Không nội dung nào trong DPA này tạo ra quan hệ hợp danh, liên doanh hay đại lý giữa các Bên.
12.7 Thời hạn hiệu lực. DPA này có hiệu lực vào ngày hiệu lực của Thỏa thuận và tự động chấm dứt khi Thỏa thuận hết hạn hoặc chấm dứt, ngoại trừ các điều khoản còn hiệu lực theo bản chất của chúng, bao gồm Mục 8, Mục 9 và Mục 12.1.
12.8 Liên hệ. Các câu hỏi về DPA này có thể được gửi tới . Các vấn đề về an ninh có thể được gửi tới .
Phụ lục I — Mô tả việc Xử lý
A. Danh sách các bên
Bên xuất dữ liệu (Bên Kiểm soát): Khách hàng, như được xác định trong Thỏa thuận. Các hoạt động liên quan đến việc chuyển dữ liệu: tiếp nhận Dịch vụ theo Thỏa thuận. Chữ ký và ngày: việc giao kết DPA này cấu thành chữ ký của Khách hàng đối với Phụ lục này.
Bên nhập dữ liệu (Bên Xử lý): Pháp nhân Realytics được xác định trong Thỏa thuận, là Realytics Corp Limited, số đăng ký HE424817, 25 Martiou, 27, D. Michael Tower, office 105A, Nicosia, Cyprus, hoặc Reality Analytics, Inc., 1000 N. West Street, Suite 1200, Wilmington, Delaware 19801, United States. Liên hệ: . Các hoạt động liên quan đến việc chuyển dữ liệu: cung cấp Dịch vụ cho Khách hàng theo Thỏa thuận. Chữ ký và ngày: việc giao kết DPA này cấu thành chữ ký của Realytics đối với Phụ lục này.
B. Mô tả việc chuyển dữ liệu
|
Hạng mục |
Mô tả |
|---|---|
|
Các loại Chủ thể Dữ liệu |
Người dùng được Ủy quyền và nhân sự của Khách hàng truy cập Dịch vụ; các đầu mối liên hệ doanh nghiệp được xác định trong dữ liệu do Khách hàng gửi |
|
Các loại Dữ liệu Cá nhân |
Thông tin liên hệ doanh nghiệp (họ tên, chức danh, địa chỉ email công việc, số điện thoại); dữ liệu tài khoản và xác thực; dữ liệu sử dụng và cấu hình Dịch vụ; các định danh trực tuyến; thư từ hỗ trợ; nội dung của các tệp, danh sách và bản ghi mà Khách hàng lựa chọn gửi tới Dịch vụ |
|
Dữ liệu nhạy cảm |
Không có. Khách hàng bị cấm theo Mục 3.3 gửi các loại Dữ liệu Cá nhân đặc biệt, dữ liệu về hành vi phạm tội, dữ liệu liên quan đến trẻ em dưới 16 tuổi, số thẻ thanh toán hoặc số tài khoản tài chính, số giấy tờ tùy thân do cơ quan nhà nước cấp, và dữ liệu định vị địa lý chính xác của các cá nhân đã được nhận dạng |
|
Tần suất chuyển dữ liệu |
Liên tục, trong suốt thời hạn của Thỏa thuận |
|
Bản chất của việc Xử lý |
Lưu trữ, lưu trữ trên máy chủ, tổ chức, truy xuất, phân tích, tổng hợp và hiển thị Dữ liệu Cá nhân của Khách hàng khi cần thiết để cung cấp Dịch vụ, cùng với hỗ trợ, an ninh và bảo trì |
|
Mục đích của việc Xử lý |
Cung cấp Dịch vụ cho Khách hàng theo Thỏa thuận và theo chỉ dẫn của Khách hàng |
|
Thời gian lưu giữ |
Trong suốt thời hạn của Thỏa thuận, sau đó theo Mục 8 |
|
Chuyển dữ liệu cho các Bên Xử lý Phụ |
Đối tượng, bản chất và thời hạn như được mô tả tại Mục 7 và Phụ lục III |
C. Cơ quan giám sát có thẩm quyền
Văn phòng Ủy viên Bảo vệ Dữ liệu Cá nhân của Cộng hòa Síp.
Phụ lục II — Các biện pháp kỹ thuật và tổ chức
Realytics duy trì các biện pháp kỹ thuật và tổ chức được thiết kế để bảo vệ Dữ liệu Cá nhân của Khách hàng trước một Vi phạm Dữ liệu Cá nhân, có tính đến bản chất, phạm vi, bối cảnh và mục đích của việc Xử lý cùng rủi ro đối với các Chủ thể Dữ liệu. Realytics không công bố chi tiết kiến trúc hệ thống hay chi tiết triển khai an ninh khi việc công bố đó có thể tạo ra rủi ro an ninh.
A. Kiểm soát truy cập
Realytics giới hạn quyền truy cập Dữ liệu Cá nhân của Khách hàng trong phạm vi những nhân sự cần truy cập để cung cấp, hỗ trợ, duy trì hoặc bảo đảm an ninh cho Dịch vụ. Quyền truy cập được cấp theo vai trò, đòi hỏi xác thực, và bị thu hồi khi không còn cần thiết. Nhân sự có quyền truy cập Dữ liệu Cá nhân của Khách hàng bị ràng buộc bởi các nghĩa vụ bảo mật.
B. An ninh truyền dữ liệu
Realytics bảo vệ Dữ liệu Cá nhân của Khách hàng được truyền qua các mạng công cộng bằng mã hóa trên đường truyền khi phù hợp về mặt kỹ thuật.
C. Phân tách và tối thiểu hóa
Realytics sử dụng các biện pháp kiểm soát logic được thiết kế để tách biệt các môi trường và dữ liệu của từng khách hàng trong Dịch vụ. Realytics giới hạn việc Xử lý Dữ liệu Cá nhân của Khách hàng ở mức cần thiết cho các mục đích được mô tả trong Thỏa thuận và DPA này, và sử dụng biện pháp tổng hợp, khử nhận dạng hoặc Dữ liệu Cấp Cơ sở Kinh doanh khi mục đích cho phép.
D. Sao lưu và khả năng phục hồi
Realytics duy trì các biện pháp sao lưu và khôi phục được thiết kế để hỗ trợ tính sẵn sàng và việc khôi phục Dịch vụ cùng Dữ liệu Cá nhân của Khách hàng sau một sự cố, tùy thuộc vào hạng Dịch vụ và Thỏa thuận.
E. Quản lý sự cố
Realytics duy trì các quy trình nhằm phát hiện, điều tra, ngăn chặn và khắc phục các sự cố an ninh ảnh hưởng đến Dịch vụ.
F. Quản lý bên xử lý phụ
Realytics ký kết hợp đồng với các Bên Xử lý Phụ theo các điều khoản áp đặt những nghĩa vụ bảo vệ dữ liệu mang lại mức bảo vệ ít nhất tương đương DPA này, và duy trì danh sách Bên Xử lý Phụ được công bố như mô tả tại Mục 7.
Phụ lục III — Các Bên Xử lý Phụ
|
Bên xử lý phụ |
Chức năng |
Địa điểm |
|---|---|---|
|
Amazon Web Services, Inc. |
Hạ tầng đám mây và lưu trữ |
Hoa Kỳ, Ireland, Đức |
|
Google Cloud Platform (Google LLC / Google Ireland Ltd) |
Hạ tầng đám mây, kho dữ liệu |
Hoa Kỳ, Liên minh Châu Âu |
|
Hetzner Online GmbH |
Lưu trữ máy chủ riêng và cơ sở trung tâm dữ liệu |
Đức, Phần Lan |
|
Cloudflare, Inc. |
Phân phối nội dung, quản lý lưu lượng và dịch vụ biên |
Được xử lý tại trung tâm dữ liệu gần người dùng cuối nhất |
|
Google Workspace (Google Ireland Ltd) |
Email doanh nghiệp, lưu trữ tài liệu và cộng tác |
Liên minh Châu Âu, Hoa Kỳ |
|
Stripe, Inc. |
Xử lý thanh toán và lập hóa đơn |
Hoa Kỳ, Ireland |
|
HubSpot, Inc. |
Quản lý quan hệ khách hàng |
Hoa Kỳ, Liên minh Châu Âu |
|
Klaviyo, Inc. |
Nhắn tin cho khách hàng và gửi email |
Hoa Kỳ |
|
PostHog, Inc. |
Phân tích sản phẩm |
Hoa Kỳ, Liên minh Châu Âu |
|
OpenAI, L.L.C. |
Suy luận mô hình AI cho các tính năng của Dịch vụ |
Hoa Kỳ |
|
Anthropic PBC |
Suy luận mô hình AI cho các tính năng của Dịch vụ |
Hoa Kỳ |
|
Google LLC (Gemini / Vertex AI) |
Suy luận mô hình AI cho các tính năng của Dịch vụ |
Hoa Kỳ, Liên minh Châu Âu |
|
Reality Analytics, Inc. |
Bên Liên kết trong tập đoàn — phát triển sản phẩm, hỗ trợ khách hàng và quản trị |
Hoa Kỳ |
Ghi chú. Hetzner Online GmbH cung cấp máy chủ vật lý riêng và cơ sở trung tâm dữ liệu. Realytics không cấp cho Hetzner quyền truy cập Dữ liệu Cá nhân của Khách hàng và Hetzner không Xử lý Dữ liệu Cá nhân của Khách hàng thay mặt Realytics; đơn vị này được liệt kê nhằm mục đích minh bạch với tư cách nhà cung cấp hạ tầng lưu trữ.
Meta Platforms, TikTok, LinkedIn và Google Ads được Realytics sử dụng cho các hoạt động tiếp thị và quảng cáo của riêng mình, trong đó Realytics hành động với tư cách Bên Kiểm soát. Các nền tảng này không Xử lý Dữ liệu Cá nhân của Khách hàng và do đó không phải là Bên Xử lý Phụ theo DPA này. Vai trò của các nền tảng này được mô tả trong Chính sách Quyền riêng tư của Realytics.
Realytics không cho phép các Bên Xử lý Phụ nêu trên cung cấp dịch vụ suy luận mô hình AI sử dụng Dữ liệu Cá nhân của Khách hàng để huấn luyện các mô hình của riêng họ, và ký kết hợp đồng với họ theo các điều khoản loại trừ việc sử dụng đó.