Thỏa thuận Xử lý Dữ liệu
Cập nhật lần cuối 2026-07-21
Thỏa thuận Xử lý Dữ liệu này ("DPA") bổ sung cho Điều khoản Dịch vụ ONTHEBIAS ("Điều khoản") và áp dụng khi ONTHEBIAS, Inc. ("Bên xử lý") xử lý dữ liệu cá nhân thay mặt cho Quý khách hoặc không gian làm việc của Quý khách ("Bên kiểm soát") liên quan đến nền tảng ONTHEBIAS. Thỏa thuận được ONTHEBIAS cung cấp cho tất cả các Bên kiểm soát và có hiệu lực vào ngày Bên kiểm soát đăng ký hoặc, nếu muộn hơn, ngày Bên kiểm soát gửi một bản đã ký đối ký tới privacy@onthebias.co.
1. Định nghĩa
Các thuật ngữ viết hoa không được định nghĩa ở đây mang nghĩa được nêu trong Điều khoản. "GDPR" có nghĩa là Regulation (EU) 2016/679. "UK GDPR" có nghĩa là phiên bản luật EU được giữ lại của GDPR khi áp dụng tại Vương quốc Anh. "Luật Bảo vệ Dữ liệu Hiện hành" có nghĩa là GDPR, UK GDPR, FADP của Thụy Sĩ, Đạo luật Quyền riêng tư của Người tiêu dùng California (được sửa đổi), và bất kỳ luật bảo vệ dữ liệu hoặc quyền riêng tư nào khác áp dụng cho việc xử lý của Bên xử lý theo DPA này. "Dữ liệu Cá nhân", "Bên kiểm soát", "Bên xử lý", "Chủ thể Dữ liệu", và "Xử lý" mang nghĩa được nêu trong GDPR.
2. Phạm vi, vai trò và đối tượng
ONTHEBIAS đóng vai trò là Bên xử lý Dữ liệu Cá nhân mà Bên kiểm soát gửi hoặc được tạo ra thay mặt cho Bên kiểm soát khi Bên kiểm soát sử dụng nền tảng ONTHEBIAS. Đối tượng của việc Xử lý là việc cung cấp nền tảng thiết kế, tạo nội dung, và chợ giao dịch ONTHEBIAS theo Điều khoản. Thời hạn là thời hạn của Điều khoản cộng với bất kỳ giai đoạn kết thúc nào được mô tả dưới đây. Bản chất và mục đích của việc Xử lý được mô tả trong Điều khoản và trong Phụ lục 1. Các loại Dữ liệu Cá nhân và Chủ thể Dữ liệu được mô tả trong Phụ lục 1.
3. Nghĩa vụ của Bên xử lý
Bên xử lý sẽ:
- chỉ xử lý Dữ liệu Cá nhân theo các chỉ dẫn được lập thành văn bản của Bên kiểm soát, bao gồm cả về việc chuyển dữ liệu quốc tế, trừ khi pháp luật hiện hành yêu cầu làm khác đi (trong trường hợp đó Bên xử lý sẽ thông báo cho Bên kiểm soát trừ khi pháp luật cấm việc tiết lộ đó);
- đảm bảo rằng những người được ủy quyền xử lý Dữ liệu Cá nhân chịu ràng buộc bởi nghĩa vụ bảo mật có tính ràng buộc;
- triển khai các biện pháp kỹ thuật và tổ chức phù hợp để bảo vệ Dữ liệu Cá nhân (xem Phụ lục 2);
- hỗ trợ Bên kiểm soát, có xét đến bản chất của việc Xử lý, trong việc thực hiện nghĩa vụ của Bên kiểm soát nhằm phản hồi các yêu cầu của Chủ thể Dữ liệu;
- hỗ trợ Bên kiểm soát với các đánh giá tác động bảo vệ dữ liệu và các cuộc tham vấn trước với cơ quan giám sát;
- thông báo cho Bên kiểm soát không chậm trễ quá mức (và trong mọi trường hợp trong vòng 72 giờ) sau khi biết về một Vi phạm Dữ liệu Cá nhân ảnh hưởng đến dữ liệu của Bên kiểm soát;
- theo lựa chọn của Bên kiểm soát, xóa hoặc trả lại tất cả Dữ liệu Cá nhân khi kết thúc việc cung cấp dịch vụ, và xóa các bản sao hiện có trừ khi pháp luật hiện hành yêu cầu lưu giữ;
- cung cấp cho Bên kiểm soát tất cả thông tin cần thiết hợp lý để chứng minh việc tuân thủ DPA này.
4. Bên xử lý phụ
Bên kiểm soát cấp một sự ủy quyền chung để Bên xử lý sử dụng các bên xử lý phụ, tuân theo những điều sau. Bên xử lý sẽ duy trì một danh sách hiện hành các bên xử lý phụ trên trang Chính sách Quyền riêng tư và sẽ gửi cho Bên kiểm soát thông báo trước ít nhất 30 ngày trong ứng dụng về bất kỳ việc bổ sung hoặc thay thế nào. Bên kiểm soát có thể phản đối một bên xử lý phụ mới trên cơ sở bảo vệ dữ liệu hợp lý trong thời hạn thông báo đó; nếu Bên xử lý không thể đáp ứng phản đối một cách hợp lý, Bên kiểm soát có thể chấm dứt phần dịch vụ bị ảnh hưởng và nhận khoản hoàn tiền theo tỷ lệ cho bất kỳ kỳ trả trước chưa sử dụng nào. Bên xử lý sẽ áp đặt lên mỗi bên xử lý phụ các nghĩa vụ bảo vệ dữ liệu có mức độ bảo vệ ít nhất tương đương với các nghĩa vụ trong DPA này.
5. Chuyển dữ liệu quốc tế
Khi Bên xử lý chuyển Dữ liệu Cá nhân của các Chủ thể Dữ liệu tại EEA, Vương quốc Anh, hoặc Thụy Sĩ ra ngoài các khu vực tài phán đó tới một quốc gia không được hưởng lợi từ một quyết định về mức độ tương xứng (adequacy decision), việc chuyển giao được điều chỉnh bởi Điều khoản Hợp đồng Tiêu chuẩn của Ủy ban Châu Âu (Module 2, Bên kiểm soát tới Bên xử lý, hoặc Module 3, Bên xử lý tới Bên xử lý phụ, tùy trường hợp), Phụ lục Chuyển Dữ liệu Quốc tế của Vương quốc Anh, và công cụ tương đương của Thụy Sĩ, mỗi văn kiện được đưa vào DPA này bằng cách viện dẫn và được ưu tiên áp dụng trong trường hợp có mâu thuẫn. Bên kiểm soát và Bên xử lý lần lượt đóng vai trò là bên xuất khẩu dữ liệu và bên nhập khẩu dữ liệu, và các điều khoản tùy chọn phù hợp (bao gồm việc docking theo Clause 7, Clause 11 không có tùy chọn, Clause 17 Option 1 (luật của một Quốc gia Thành viên sẽ được thỏa thuận) và Clause 18(b) nơi giải quyết tại Quốc gia Thành viên đó) sẽ được áp dụng.
6. Yêu cầu của chủ thể dữ liệu
Nếu Bên xử lý nhận được yêu cầu từ một Chủ thể Dữ liệu liên quan đến Dữ liệu Cá nhân được xử lý thay mặt cho Bên kiểm soát, Bên xử lý sẽ không phản hồi trực tiếp (ngoại trừ để xác nhận đã nhận) và sẽ chuyển tiếp yêu cầu tới Bên kiểm soát không chậm trễ quá mức. Bên xử lý sẽ hỗ trợ Bên kiểm soát trong việc phản hồi, có xét đến bản chất của việc Xử lý.
7. Kiểm toán
Bên xử lý sẽ cung cấp cho Bên kiểm soát thông tin cần thiết hợp lý để chứng minh việc tuân thủ DPA này, bao gồm các bản tóm tắt về các cuộc kiểm toán độc lập và chứng nhận (khi Bên xử lý đã có được chúng). Khi Bên kiểm soát có yêu cầu hợp lý về thông tin thêm hoặc một cuộc kiểm toán tại chỗ, Bên kiểm soát có thể kiểm toán Bên xử lý mỗi năm một lần, với thông báo bằng văn bản trước ít nhất 60 ngày, trong giờ làm việc, tuân theo các ràng buộc hợp lý về bảo mật và an ninh, và với chi phí do Bên kiểm soát chịu. Khi một cơ quan giám sát yêu cầu một cuộc kiểm toán, Bên xử lý sẽ hợp tác theo yêu cầu của pháp luật.
8. Thời hạn và chấm dứt
DPA này có hiệu lực vào ngày được nêu ở đầu, tiếp tục có hiệu lực trong suốt thời hạn của Điều khoản, và tự động chấm dứt khi Điều khoản chấm dứt. Khi chấm dứt, Bên xử lý sẽ, theo lựa chọn của Bên kiểm soát, trả lại hoặc xóa tất cả Dữ liệu Cá nhân trong vòng 30 ngày, trừ khi pháp luật hiện hành yêu cầu lưu giữ (trong trường hợp đó Bên xử lý sẽ duy trì tính bảo mật của dữ liệu đó và chỉ xử lý nó theo yêu cầu).
9. Trách nhiệm và thứ tự ưu tiên
Các giới hạn và loại trừ trách nhiệm trong Điều khoản áp dụng cho DPA này. Trong trường hợp có mâu thuẫn giữa DPA này và Điều khoản, DPA này được ưu tiên áp dụng đối với các vấn đề liên quan đến việc Xử lý Dữ liệu Cá nhân. Trong trường hợp có mâu thuẫn giữa DPA này và Điều khoản Hợp đồng Tiêu chuẩn, Điều khoản Hợp đồng Tiêu chuẩn được ưu tiên áp dụng.
10. Cách đối ký
Bằng việc chấp nhận Điều khoản, Bên kiểm soát được coi là đã chấp nhận DPA này. Nếu cần một bản đối chiếu đã ký cho hồ sơ của Bên kiểm soát (ví dụ, cho một hồ sơ mua sắm), hãy tải trang này xuống dưới dạng PDF, thêm các khối chữ ký, và gửi email một bản đã ký tới privacy@onthebias.co. ONTHEBIAS sẽ đối ký và gửi trả lại trong vòng 10 ngày làm việc.
Phụ lục 1 - Mô tả việc Xử lý
Đối tượng. Việc cung cấp nền tảng thiết kế, tạo nội dung AI, và chợ giao dịch ONTHEBIAS.
Thời hạn. Thời hạn của Điều khoản cộng với tối đa 30 ngày để trả lại hoặc xóa.
Bản chất và mục đích. Lưu trữ, lưu trữ dữ liệu, cơ sở dữ liệu, xác thực, tạo nội dung AI, gửi email, xử lý thanh toán, điều hướng chợ giao dịch, phân tích, giám sát bảo mật.
Các loại Dữ liệu Cá nhân. Dữ liệu tài khoản (email, tên, không gian làm việc), nội dung thiết kế, nội dung trò chuyện và RFQ, dữ liệu đo lường sử dụng, địa chỉ IP, dữ liệu thương mại (gói đăng ký, tín dụng, đơn hàng, hóa đơn), và (chỉ với sự đồng ý) các tùy chọn tiếp thị.
Các loại đặc biệt. Không dự định. Bên kiểm soát không được gửi Dữ liệu Cá nhân thuộc loại đặc biệt (sức khỏe, sinh trắc học, quan điểm chính trị, v.v.) qua dịch vụ trừ khi được thỏa thuận rõ ràng trong một bản sửa đổi bằng văn bản riêng.
Các loại Chủ thể Dữ liệu. Lực lượng lao động, nhà thầu của Bên kiểm soát, và bất kỳ cá nhân nào khác mà Bên kiểm soát gửi dữ liệu của họ vào nền tảng.
Tần suất. Liên tục, trong suốt thời gian Bên kiểm soát sử dụng dịch vụ.
Người nhận. Các bên xử lý phụ được liệt kê trong Chính sách Quyền riêng tư, và cơ quan thực thi pháp luật hoặc cơ quan giám sát khi pháp luật yêu cầu.
Phụ lục 2 - Các biện pháp kỹ thuật và tổ chức
Bên xử lý triển khai các biện pháp sau:
Mã hóa. TLS 1.2 trở lên cho dữ liệu khi truyền tải; AES-256 cho dữ liệu khi lưu trữ trong cơ sở dữ liệu chính và lưu trữ tệp.
Kiểm soát truy cập. Kiểm soát truy cập dựa trên vai trò, SSO với MFA cho nhân viên, nguyên tắc đặc quyền tối thiểu, và bảo mật cấp hàng (row-level security) đối với dữ liệu người dùng.
Ghi nhật ký và giám sát. Nhật ký kiểm toán cho các hành động quản trị; giám sát lỗi và hiệu năng qua Sentry; cảnh báo về các bất thường.
Tăng cường bảo mật. Cập nhật phần phụ thuộc thường xuyên, quét lỗ hổng, và rà soát mã; các thông tin bí mật được lưu trong một kho lưu trữ bí mật được quản lý, không phải trong hệ thống quản lý mã nguồn.
Sao lưu và khôi phục. Sao lưu tự động hàng ngày với lưu trữ được mã hóa và khôi phục đã được kiểm thử.
Ứng phó sự cố. Các quy trình được lập thành văn bản cho việc phát hiện, ngăn chặn, thông báo, và rà soát sau sự cố.
Nhân sự. Các nghĩa vụ bảo mật trong hợp đồng lao động, kiểm tra lý lịch khi hợp pháp, và đào tạo bảo mật định kỳ.
An ninh vật lý. Hạ tầng lưu trữ chính và hạ tầng của bên xử lý phụ được đặt tại các trung tâm dữ liệu an toàn do các bên xử lý phụ của chúng tôi vận hành (xem Chính sách Quyền riêng tư để biết danh sách hiện hành); chúng tôi không vận hành trung tâm dữ liệu của riêng mình.
DPA này mang tính thông tin và không phải là tư vấn pháp lý. Hãy nhờ luật sư rà soát trước khi dựa vào nó trong bối cảnh thương mại hoặc pháp lý.