Cập nhật lần cuối: ngày 6 tháng 10 năm 2026
Phụ lục xử lý dữ liệu này ("DPA") là một phần của Điều khoản dịch vụ ("Thỏa thuận") giữa Acira AI LLC ("Bên xử lý dữ liệu", "chúng tôi") và người dùng Dịch vụ ("Bên kiểm soát dữ liệu", "bạn") và bổ sung cho Thỏa thuận liên quan đến việc xử lý dữ liệu cá nhân.
DPA này áp dụng khi bạn sử dụng Dịch vụ để tạo, lưu trữ và xuất bản các trang web thu thập hoặc xử lý dữ liệu cá nhân của các cá nhân ở Khu vực Kinh tế Châu Âu ("EEA"), Vương quốc Anh ("UK") hoặc Thụy Sĩ, hoặc khi luật bảo vệ dữ liệu hiện hành có yêu cầu khác.
DPA này có thể được dịch sang các ngôn ngữ khác để thuận tiện cho bạn. Trong trường hợp có bất kỳ mâu thuẫn hoặc không thống nhất nào giữa bản tiếng Anh và bất kỳ bản dịch nào, bản tiếng Anh sẽ được ưu tiên áp dụng, trừ trường hợp luật hiện hành yêu cầu bản dịch được áp dụng hoặc được ưu tiên, hoặc yêu cầu mọi điểm không thống nhất được giải quyết theo hướng có lợi cho bạn. Đối với người dùng ở Québec, bản tiếng Pháp có hiệu lực điều chỉnh.
"Luật bảo vệ dữ liệu hiện hành" có nghĩa là mọi luật và quy định áp dụng đối với việc xử lý dữ liệu cá nhân theo DPA này, bao gồm (khi áp dụng) Quy định chung về bảo vệ dữ liệu (EU) 2016/679 ("GDPR"), GDPR của Vương quốc Anh (UK GDPR), Luật Liên bang Thụy Sĩ về Bảo vệ Dữ liệu ("FADP") và Đạo luật Quyền riêng tư của Người tiêu dùng California ("CCPA").
"Bên kiểm soát dữ liệu" có nghĩa là thể nhân hoặc pháp nhân xác định mục đích và phương tiện xử lý dữ liệu cá nhân — trong bối cảnh này là bạn, người dùng Dịch vụ vận hành một trang web thông qua nền tảng.
"Chủ thể dữ liệu" có nghĩa là một thể nhân đã được xác định hoặc có thể xác định được mà dữ liệu cá nhân của người đó được xử lý.
"Dữ liệu cá nhân" có nghĩa là mọi thông tin liên quan đến một Chủ thể dữ liệu được xử lý thông qua Dịch vụ.
"Xử lý" có nghĩa là bất kỳ thao tác nào được thực hiện trên dữ liệu cá nhân, bao gồm thu thập, ghi, tổ chức, cấu trúc, lưu trữ, điều chỉnh, truy xuất, tra cứu, sử dụng, tiết lộ, phổ biến, hạn chế, xóa hoặc hủy.
"Bên xử lý dữ liệu" có nghĩa là thể nhân hoặc pháp nhân xử lý dữ liệu cá nhân thay mặt Bên kiểm soát dữ liệu — trong bối cảnh này là Acira AI LLC.
"Bên xử lý dữ liệu phụ" có nghĩa là bất kỳ bên thứ ba nào được Bên xử lý dữ liệu thuê để xử lý dữ liệu cá nhân thay mặt Bên kiểm soát dữ liệu.
"Điều khoản hợp đồng tiêu chuẩn" hoặc "SCC" có nghĩa là các điều khoản hợp đồng tiêu chuẩn về chuyển giao dữ liệu cá nhân sang các nước thứ ba do Ủy ban Châu Âu thông qua, theo các mô-đun được áp dụng theo DPA này (xem Mục 2.7 và 7.1).
Khi bạn sử dụng Dịch vụ để tạo và vận hành một trang web thu thập dữ liệu cá nhân từ khách truy cập trang web của bạn (thông qua biểu mẫu, tài khoản người dùng, bình luận, đánh giá hoặc các tính năng tương tác khác), bạn đóng vai trò là Bên kiểm soát dữ liệu và chúng tôi đóng vai trò là Bên xử lý dữ liệu đối với dữ liệu cá nhân của khách truy cập đó.
Chúng tôi đóng vai trò là Bên kiểm soát dữ liệu độc lập đối với dữ liệu cá nhân mà chúng tôi thu thập cho các mục đích của riêng mình, bao gồm: thông tin tài khoản của bạn, dữ liệu thanh toán, dữ liệu phân tích sử dụng, các đặc điểm chung của trang web được suy ra từ nội dung trang web của bạn (chẳng hạn như ngành nghề hoặc loại hình kinh doanh) và dữ liệu vận hành nền tảng. Việc xử lý dữ liệu đó được điều chỉnh bởi Chính sách quyền riêng tư của chúng tôi và nằm ngoài phạm vi của DPA này.
Nhà cung cấp dịch vụ thanh toán (Bên bán hàng chính thức). Các khoản thanh toán cho Dịch vụ trả phí được xử lý bởi một nhà cung cấp dịch vụ thanh toán bên thứ ba đóng vai trò là Bên bán hàng chính thức (Merchant of Record) — bên bán được ghi nhận — cho giao dịch của bạn, hiện là Sold through Link, LLC ("Link"), một công ty liên kết của Stripe. Với tư cách đó, nhà cung cấp này xác định mục đích và phương tiện xử lý thông tin thanh toán mà bạn gửi khi thanh toán và do đó đóng vai trò là một bên kiểm soát dữ liệu độc lập theo đúng nghĩa của mình, không phải là bên xử lý dữ liệu phụ của chúng tôi. Việc xử lý của nhà cung cấp này được điều chỉnh bởi các điều khoản và thông báo quyền riêng tư của chính nhà cung cấp đó và nằm ngoài phạm vi của DPA này. Chúng tôi chỉ nhận dữ liệu giao dịch và dữ liệu lập hóa đơn giới hạn từ nhà cung cấp này, mà chúng tôi xử lý với tư cách là Bên kiểm soát dữ liệu độc lập như được mô tả ở trên.
Chúng tôi thu thập dữ liệu phân tích cơ bản, thân thiện với quyền riêng tư về khách truy cập trang web (như được mô tả trong Thỏa thuận). Đối với dữ liệu phân tích, chúng tôi đóng vai trò là bên đồng kiểm soát dữ liệu cùng với bạn. Chúng tôi đã thiết kế hoạt động phân tích của mình để giảm thiểu việc thu thập dữ liệu cá nhân — chúng tôi không lưu trữ địa chỉ IP thô, và mã định danh khách truy cập là giả danh (xem Mục 3.3). Trách nhiệm tương ứng của từng bên đồng kiểm soát dữ liệu như sau:
Theo Điều 26(2) của GDPR, nội dung cốt lõi của thỏa thuận đồng kiểm soát dữ liệu này đối với dữ liệu phân tích như sau: Chúng tôi (Acira AI) xác định phương tiện kỹ thuật và các điểm dữ liệu được thu thập; bạn (bên vận hành trang web) vận hành trang web mà trên đó dữ liệu phân tích được thu thập và chịu trách nhiệm công bố việc thu thập đó cho khách truy cập của bạn. Mỗi bên chịu trách nhiệm về các nghĩa vụ tương ứng của mình theo Luật bảo vệ dữ liệu hiện hành. Bạn là đầu mối liên hệ chính của khách truy cập trang web của bạn đối với dữ liệu phân tích. Bản tóm tắt thỏa thuận này được cung cấp cho các Chủ thể dữ liệu thông qua DPA này và tại https://www.acira.ai/dpa.
Trong phạm vi chúng tôi thay mặt bạn xử lý thông tin cá nhân thuộc phạm vi điều chỉnh của Đạo luật Quyền riêng tư của Người tiêu dùng California ("CCPA"), chúng tôi là "nhà cung cấp dịch vụ" của bạn theo định nghĩa tại Cal. Civ. Code § 1798.140(ag). Chúng tôi sẽ không:
Chúng tôi có thể suy ra các đặc điểm kinh doanh chung, không mang tính nhận dạng (chẳng hạn như phân loại ngành nghề) từ nội dung trang web của bạn nhằm mục đích cung cấp các đề xuất sản phẩm phù hợp, như được mô tả tại Mục 2.2. Việc sử dụng giới hạn này không cấu thành việc bán, chia sẻ hoặc kết hợp thông tin cá nhân theo nghĩa của CCPA.
Chúng tôi xác nhận rằng chúng tôi hiểu và sẽ tuân thủ các hạn chế này.
Chúng tôi chỉ định một đại diện về bảo vệ dữ liệu tại mỗi khu vực tài phán mà luật hiện hành yêu cầu chúng tôi phải làm như vậy, và chúng tôi nêu danh tính của bất kỳ đại diện nào như vậy trong Chính sách quyền riêng tư của chúng tôi. Chúng tôi đánh giá các hoạt động xử lý của mình dựa trên các ngưỡng chỉ định đại diện của các khu vực tài phán liên quan đến Dịch vụ của chúng tôi — bao gồm Điều 14 của Luật Liên bang Thụy Sĩ về Bảo vệ Dữ liệu (FADP).
Trường hợp một trang web được tạo hoặc vận hành thông qua Chương trình Agency của chúng tôi, một agency ("Agency") sử dụng Dịch vụ để xây dựng và quản lý trang web thay mặt cho khách hàng của chính agency đó ("Khách hàng cuối"). Trong thỏa thuận đó:
Các điều khoản của Chương trình Agency, bao gồm các nghĩa vụ của Agency, được quy định trong Điều khoản dành cho Agency của Acira AI tại https://www.acira.ai/agency-terms.
Việc xử lý dữ liệu cá nhân theo DPA này được thực hiện nhằm mục đích cung cấp Dịch vụ như được mô tả trong Thỏa thuận và sẽ tiếp tục trong suốt thời hạn của Thỏa thuận.
Chúng tôi xử lý dữ liệu cá nhân để:
Các loại dữ liệu cá nhân được xử lý phụ thuộc vào những gì bạn thu thập thông qua trang web của mình, có thể bao gồm:
Chúng tôi sẽ:
Bạn sẽ:
Bằng việc sử dụng Dịch vụ, bạn chỉ thị cho chúng tôi thực hiện các hoạt động xử lý sau thay mặt bạn như một phần của hoạt động vận hành tiêu chuẩn của nền tảng: kiểm duyệt nội dung đối với các tệp được tải lên, rà soát chính sách nội dung đối với nội dung trang web đã xuất bản, phát hiện thư rác đối với nội dung gửi qua biểu mẫu (bao gồm việc sàng lọc nội dung của chúng dựa trên AI, trừ khi bạn tắt tính năng này) và bảo vệ chống bot tự động. Các hoạt động này là chỉ thị được lập thành văn bản theo Điều 28(3)(a) của GDPR.
Bạn chấp thuận chung cho chúng tôi thuê các bên xử lý dữ liệu phụ để hỗ trợ cung cấp Dịch vụ. Các bên xử lý dữ liệu phụ hiện tại của chúng tôi được liệt kê dưới đây và tại https://www.acira.ai/dpa.
| Bên xử lý dữ liệu phụ | Mục đích | Địa điểm |
|---|---|---|
| Amazon Web Services (AWS) | Hạ tầng đám mây, điện toán, lưu trữ, cơ sở dữ liệu, gửi email, đăng ký tên miền, kiểm duyệt nội dung, phát hiện ngôn ngữ và suy luận AI (có thể chạy các mô hình do AWS hoặc bên thứ ba phát triển trên hạ tầng AWS). Đối với các bên vận hành trang web cư trú tại EU, xem Mục 7.1. | Hoa Kỳ và Liên minh Châu Âu (Stockholm) |
| Cloudflare | Lưu trữ tại biên, CDN, DNS, SSL, phân phối trang web, lưu trữ lâu dài, phân tích, bảo vệ chống bot, phát hiện thư rác dựa trên AI (thực thi các mô hình của bên thứ ba trên hạ tầng riêng của Cloudflare) và chụp ảnh màn hình trang web (Browser Rendering). Đối với các bên vận hành trang web cư trú tại EU, xem Mục 7.1. | Toàn cầu (với lưu trữ thuộc phạm vi tài phán EU cho các tài khoản EU) |
| Fireworks AI | Tạo văn bản bằng AI, AI hội thoại, tạo nội dung và suy luận AI do mã riêng của trang web của bạn yêu cầu. Dữ liệu cá nhân của khách truy cập không được gửi đến Fireworks AI hoặc xAI, trừ trường hợp được gửi đến Fireworks AI khi mã riêng của trang web của bạn đưa dữ liệu đó vào một yêu cầu suy luận AI, hoặc trường hợp bạn yêu cầu trợ lý AI đọc hoặc thao tác trên các bản ghi của trang web của bạn; trong cả hai trường hợp, Fireworks AI xử lý dữ liệu đó theo chỉ thị của bạn. Được xử lý theo các điều khoản cấm sử dụng để huấn luyện và giới hạn việc lưu giữ. | Hoa Kỳ và các địa điểm khác nơi nhà cung cấp hoạt động |
| xAI (SpaceXAI LLC) | Tạo và chỉnh sửa hình ảnh bằng AI (câu lệnh văn bản và, đối với việc chỉnh sửa, các hình ảnh nguồn mà bạn cung cấp). Được xử lý theo các điều khoản cấm sử dụng để huấn luyện và giới hạn việc lưu giữ. | Hoa Kỳ và các địa điểm khác nơi nhà cung cấp hoạt động |
| BrightData | Thu thập dữ liệu web công khai (để hỗ trợ người dùng trong quá trình tạo trang web, và để truy xuất các trang trên web mà trợ lý AI được yêu cầu đọc), theo dõi từ khóa trên trang kết quả tìm kiếm (SERP) (đối với các gói áp dụng) | Israel / Toàn cầu |
| CloudConvert (Lunaweb GmbH, Đức) | Chuyển đổi định dạng tệp | Hoa Kỳ (Virginia) |
Việc xử lý thanh toán được thực hiện bởi Bên bán hàng chính thức của chúng tôi (Link, một công ty liên kết của Stripe), đóng vai trò là một bên kiểm soát dữ liệu độc lập chứ không phải bên xử lý dữ liệu phụ và do đó không được liệt kê ở trên; xem Mục 2.2.
Các thay đổi đối với danh sách bên xử lý dữ liệu phụ chỉ được thực hiện theo Mục 6.3 này; chúng không phải là các thay đổi đối với DPA này theo Mục 13. Chúng tôi sẽ thông báo về mọi thay đổi dự kiến đối với danh sách bên xử lý dữ liệu phụ cho các Dịch vụ mà bạn đang sử dụng ít nhất mười lăm (15) ngày trước khi bên xử lý dữ liệu phụ mới bắt đầu xử lý dữ liệu cá nhân, bằng cách cập nhật danh sách bên xử lý dữ liệu phụ tại https://www.acira.ai/dpa và, nếu bạn đã đăng ký nhận thông báo về bên xử lý dữ liệu phụ, qua email. Bạn có thể đăng ký nhận thông báo về thay đổi bên xử lý dữ liệu phụ bằng cách gửi email đến legal@acira.ai với tiêu đề "Subprocessor Notifications." Khi chúng tôi giới thiệu các tính năng hoặc dịch vụ mới có liên quan đến các bên xử lý dữ liệu phụ bổ sung, các bên xử lý dữ liệu phụ đó sẽ được công bố vào thời điểm tính năng hoặc dịch vụ đó được cung cấp; việc bạn sử dụng tính năng hoặc dịch vụ mới cấu thành sự chấp nhận các bên xử lý dữ liệu phụ đã được công bố của tính năng hoặc dịch vụ đó. Trường hợp chúng tôi phải thay thế khẩn cấp một bên xử lý dữ liệu phụ vì lý do bảo mật hoặc tính liên tục, chúng tôi sẽ thông báo cho bạn sớm nhất có thể. Nếu bạn có sự phản đối hợp lý đối với một bên xử lý dữ liệu phụ mới xử lý dữ liệu cho các Dịch vụ hiện có, bạn có thể thông báo cho chúng tôi bằng văn bản trong vòng mười lăm (15) ngày kể từ ngày thông báo. Chúng tôi sẽ làm việc với bạn một cách thiện chí để giải quyết các mối quan ngại của bạn. Nếu chúng tôi không thể giải quyết sự phản đối đó ở mức độ khiến bạn hài lòng một cách hợp lý, bạn có thể chấm dứt Thỏa thuận bằng cách gửi thông báo bằng văn bản.
Chúng tôi sẽ giao kết thỏa thuận bằng văn bản với từng bên xử lý dữ liệu phụ, áp đặt các nghĩa vụ bảo vệ dữ liệu có mức độ bảo vệ không thấp hơn các nghĩa vụ được quy định trong DPA này. Chúng tôi vẫn chịu trách nhiệm pháp lý đối với các hành vi và thiếu sót của các bên xử lý dữ liệu phụ của mình ở cùng mức độ như khi chúng tôi trực tiếp thực hiện các dịch vụ đó.
Dịch vụ được lưu trữ chủ yếu tại Hoa Kỳ. Dữ liệu cá nhân được xử lý thông qua Dịch vụ có thể được chuyển đến và xử lý tại Hoa Kỳ và các quốc gia khác nơi các bên xử lý dữ liệu phụ của chúng tôi hoạt động. Các nhà cung cấp dịch vụ suy luận AI của chúng tôi (Fireworks AI và xAI) và nhà cung cấp dịch vụ chuyển đổi tệp của chúng tôi (CloudConvert) xử lý dữ liệu tại Hoa Kỳ, và các nhà cung cấp dịch vụ suy luận AI của chúng tôi cũng có thể xử lý dữ liệu tại các địa điểm khác nơi họ hoạt động. BrightData có thể xử lý dữ liệu tại Israel và các địa điểm khác trên toàn cầu. Cloudflare xử lý dữ liệu tại các vị trí biên trên toàn thế giới.
Lưu trú dữ liệu tại EU: Đối với các trang web có quốc gia hoạt động — được thiết lập khi tạo trang web và trước khi trang web đi vào hoạt động — là một quốc gia thành viên của Liên minh Châu Âu ("các bên vận hành trang web cư trú tại EU"; không bao gồm các quốc gia EEA khác, Vương quốc Anh và Thụy Sĩ), chúng tôi áp dụng các biện pháp lưu trú dữ liệu sau nhằm giảm thiểu việc chuyển giao dữ liệu cá nhân của khách truy cập ra ngoài Liên minh Châu Âu:
Đối với việc chuyển giao dữ liệu cá nhân từ EEA, Vương quốc Anh hoặc Thụy Sĩ sang các quốc gia không được công nhận là có mức độ bảo vệ dữ liệu đầy đủ, chúng tôi dựa vào:
Cho mục đích của SCC, các bên đồng ý rằng: (a) bên xuất khẩu dữ liệu là bạn và bên nhập khẩu dữ liệu là Acira AI LLC; (b) Phụ lục I.B (mô tả việc chuyển giao) được hoàn thiện bởi Mục 3 của DPA này; (c) Phụ lục II (các biện pháp kỹ thuật và tổ chức) được hoàn thiện bởi Mục 7.2 và 9 của DPA này; (d) đối với Điều khoản 9, Phương án 2 (ủy quyền chung bằng văn bản) được áp dụng, với thời hạn thông báo được quy định tại Mục 6.3; (e) điều khoản gia nhập tùy chọn (Điều khoản 7) không được sử dụng; (f) đối với Điều khoản 17 (luật điều chỉnh) và Điều khoản 18 (lựa chọn cơ quan tài phán), SCC được điều chỉnh bởi luật của Ireland, và các tranh chấp phát sinh từ SCC được giải quyết trước tòa án của Ireland; và (g) cơ quan giám sát có thẩm quyền tại Phụ lục I.C được xác định theo Điều khoản 13 của SCC. Cho mục đích của Văn bản bổ sung về chuyển giao dữ liệu quốc tế của Vương quốc Anh, các Bảng 1 đến 3 được coi là đã được hoàn thiện bằng thông tin tương ứng được nêu trong DPA này và các lựa chọn SCC nêu trên, và đối với Bảng 4, không bên nào được chấm dứt Văn bản bổ sung của Vương quốc Anh như được quy định tại Mục 19 của Văn bản bổ sung của Vương quốc Anh.
Chúng tôi triển khai các biện pháp bổ sung sau để bảo vệ dữ liệu cá nhân được chuyển giao:
Các biện pháp bổ sung này dựa trên đánh giá của chúng tôi về luật pháp và thực tiễn của các quốc gia đích, có tính đến bản chất của dữ liệu được chuyển giao, cơ chế chuyển giao được dựa vào và các biện pháp bảo vệ kỹ thuật và tổ chức đang được áp dụng. Chúng tôi đã đánh giá rằng các biện pháp bổ sung được mô tả ở trên, cùng với các cam kết trong SCC, cung cấp mức độ bảo vệ đầy đủ cho dữ liệu cá nhân được chuyển giao. Bản đánh giá tác động chuyển giao của chúng tôi được cung cấp theo yêu cầu gửi đến legal@acira.ai, và chúng tôi sẽ cung cấp bản đánh giá đó cho cơ quan giám sát có thẩm quyền khi được yêu cầu.
Đối với việc chuyển giao dữ liệu cá nhân từ Canada, chúng tôi dựa vào các biện pháp bảo vệ sau để bảo đảm rằng dữ liệu cá nhân được chuyển ra ngoài Canada nhận được mức độ bảo vệ tương đương theo yêu cầu của Đạo luật Bảo vệ Thông tin Cá nhân và Văn bản Điện tử (PIPEDA) và pháp luật về quyền riêng tư hiện hành của các tỉnh bang (bao gồm Đạo luật PIPA của Alberta, Đạo luật PIPA của British Columbia và Đạo luật Quebec về bảo vệ thông tin cá nhân trong khu vực tư nhân (Act respecting the protection of personal information in the private sector)):
Chúng tôi sẽ hỗ trợ bạn trong việc phản hồi các yêu cầu từ Chủ thể dữ liệu thực hiện quyền của họ theo Luật bảo vệ dữ liệu hiện hành, bao gồm quyền truy cập, chỉnh sửa, xóa, hạn chế xử lý, di chuyển dữ liệu và phản đối.
Nếu chúng tôi nhận được yêu cầu hoặc khiếu nại về bảo vệ dữ liệu trực tiếp từ một Chủ thể dữ liệu liên quan đến dữ liệu cá nhân được xử lý thay mặt bạn, chúng tôi sẽ kịp thời chuyển yêu cầu hoặc khiếu nại đó cho bạn và sẽ không phản hồi yêu cầu hoặc khiếu nại đó khi không có chỉ thị của bạn, trừ khi luật hiện hành yêu cầu. Với tư cách là Bên kiểm soát dữ liệu, bạn chịu trách nhiệm xử lý và phản hồi các khiếu nại đó của Chủ thể dữ liệu, bao gồm mọi nghĩa vụ giải quyết khiếu nại áp dụng đối với bạn theo Luật bảo vệ dữ liệu hiện hành (chẳng hạn như Điều 164A của Luật Bảo vệ Dữ liệu năm 2018 của Vương quốc Anh (UK Data Protection Act)).
Chúng tôi cung cấp các công cụ trong Dịch vụ để giúp bạn đáp ứng các yêu cầu của Chủ thể dữ liệu, bao gồm:
Chúng tôi triển khai và duy trì các biện pháp kỹ thuật và tổ chức phù hợp để bảo vệ dữ liệu cá nhân khỏi việc xử lý trái phép hoặc bất hợp pháp và khỏi mất mát, phá hủy hoặc hư hại ngẫu nhiên. Các biện pháp này bao gồm:
Chúng tôi bảo đảm rằng toàn bộ nhân sự được ủy quyền xử lý dữ liệu cá nhân đều bị ràng buộc bởi các nghĩa vụ bảo mật.
Chúng tôi sẽ thông báo cho bạn mà không có sự chậm trễ quá mức sau khi biết được một vụ vi phạm dữ liệu cá nhân ảnh hưởng đến dữ liệu cá nhân được xử lý thay mặt bạn. Thông báo sẽ được gửi đến thông tin liên hệ gắn với tài khoản của bạn.
Thông báo vi phạm của chúng tôi sẽ bao gồm, trong phạm vi thông tin có sẵn:
Bạn chịu trách nhiệm thông báo cho cơ quan giám sát có liên quan và các Chủ thể dữ liệu bị ảnh hưởng về vụ vi phạm dữ liệu cá nhân theo yêu cầu của Luật bảo vệ dữ liệu hiện hành. Chúng tôi sẽ hợp tác với bạn và hỗ trợ hợp lý để giúp bạn tuân thủ các nghĩa vụ thông báo vi phạm của mình.
Để chứng minh việc tuân thủ DPA này, chúng tôi sẽ cung cấp cho bạn, theo yêu cầu hợp lý bằng văn bản (tối đa một lần mỗi năm), các tài liệu sau:
Trường hợp chúng tôi dựa vào các nhà cung cấp hạ tầng bên thứ ba (chẳng hạn như AWS và Cloudflare), các chứng nhận bảo mật và tài liệu tuân thủ của họ có sẵn thông qua các chương trình tin cậy và tuân thủ tương ứng của họ.
Nếu tài liệu được cung cấp theo Mục 11.1 không giải quyết một cách hợp lý các mối quan ngại về tuân thủ của bạn, bạn có thể gửi các câu hỏi cụ thể bằng văn bản về các thực tiễn bảo vệ dữ liệu của chúng tôi, và chúng tôi sẽ trả lời trong một khung thời gian hợp lý.
Trường hợp tài liệu được cung cấp theo Mục 11.1 và 11.2 không đủ để chứng minh việc chúng tôi tuân thủ DPA này, hoặc trường hợp một cuộc kiểm toán được yêu cầu bởi cơ quan giám sát hoặc bởi Luật bảo vệ dữ liệu hiện hành, bạn (hoặc một kiểm toán viên độc lập bị ràng buộc bởi nghĩa vụ bảo mật và không phải là đối thủ cạnh tranh của chúng tôi) có thể kiểm toán việc chúng tôi tuân thủ DPA này, bao gồm bằng hình thức thanh tra. Việc kiểm toán yêu cầu thông báo trước bằng văn bản ít nhất ba mươi (30) ngày, chỉ được thực hiện không quá một lần mỗi năm (trừ khi được cơ quan giám sát yêu cầu hoặc sau một vụ vi phạm dữ liệu cá nhân ảnh hưởng đến dữ liệu của bạn), được tiến hành bằng chi phí của bạn trong giờ làm việc thông thường theo cách hạn chế tối đa sự gián đoạn, và không bao gồm quyền truy cập vào dữ liệu của khách hàng khác hoặc vào cơ sở của các bên xử lý dữ liệu phụ của chúng tôi; thay vào đó, đối với các cơ sở này, chúng tôi sẽ cung cấp các báo cáo kiểm toán và chứng nhận riêng của các bên xử lý dữ liệu phụ.
Chúng tôi sẽ lưu giữ dữ liệu cá nhân được xử lý thay mặt bạn trong suốt thời hạn của Thỏa thuận và theo các chỉ thị của bạn thông qua Dịch vụ. Các thời hạn lưu giữ cụ thể đối với dữ liệu khách truy cập bao gồm:
Khi Thỏa thuận chấm dứt, hoặc theo yêu cầu của bạn, chúng tôi sẽ xóa dữ liệu cá nhân được xử lý thay mặt bạn theo các thực tiễn lưu giữ dữ liệu được mô tả trong Thỏa thuận (bao gồm thời gian ân hạn đối với việc xóa tài khoản và trang web được mô tả trong đó). Sau thời gian ân hạn, việc xóa là vĩnh viễn và không thể đảo ngược.
Chúng tôi có thể lưu giữ dữ liệu cá nhân trong phạm vi luật hiện hành yêu cầu, hoặc khi dữ liệu đã được ẩn danh hóa và không còn có thể được liên kết với một Chủ thể dữ liệu.
DPA này có hiệu lực kể từ ngày bạn chấp nhận Thỏa thuận và duy trì hiệu lực chừng nào chúng tôi còn xử lý dữ liệu cá nhân thay mặt bạn. Các nghĩa vụ bảo mật và bảo vệ dữ liệu được quy định trong DPA này tiếp tục có hiệu lực sau khi Thỏa thuận chấm dứt.
Thay đổi đối với DPA này. Chúng tôi có thể thay đổi DPA này theo cách tương tự như Thỏa thuận (xem "Thay đổi đối với Điều khoản dịch vụ này" trong Thỏa thuận): chúng tôi gửi email tóm tắt một thay đổi trọng yếu đến địa chỉ gắn với tài khoản của bạn ít nhất ba mươi (30) ngày trước khi thay đổi đó có hiệu lực, trừ trường hợp thay đổi là do pháp luật yêu cầu hoặc cần được thực hiện khẩn cấp vì lý do bảo mật, gian lận hoặc lạm dụng, và các thay đổi không trọng yếu có hiệu lực khi được đăng tải. Thay vào đó, các thay đổi đối với danh sách bên xử lý dữ liệu phụ tuân theo Mục 6.3. Không có thay đổi nào đối với DPA này sửa đổi các Điều khoản hợp đồng tiêu chuẩn, vốn được đưa vào mà không có sửa đổi, hoặc làm giảm mức độ bảo vệ mà các điều khoản đó mang lại.
Bản sao đã ký (có chữ ký đối ứng) của DPA này, bao gồm các Điều khoản hợp đồng tiêu chuẩn được đưa vào bằng cách dẫn chiếu, được cung cấp theo yêu cầu bằng văn bản gửi đến legal@acira.ai.
Trách nhiệm pháp lý của mỗi bên theo DPA này tuân theo các giới hạn trách nhiệm pháp lý được quy định trong Thỏa thuận.
Đối với các câu hỏi về DPA này hoặc để thực hiện các quyền của bạn, hãy liên hệ với chúng tôi tại:
Acira AI LLC
Người nhận: Bộ phận Bảo vệ Dữ liệu
11500 S Eastern Ave, Suite 150
Henderson, NV 89052
Hoa Kỳ
Điện thoại: 888-389-1189
Email: legal@acira.ai