Acira AI Logo
Bảng giáTính năngSo sánhDành cho agency
Đăng nhập

Phụ lục xử lý dữ liệu

PHỤ LỤC XỬ LÝ DỮ LIỆU

Cập nhật lần cuối: ngày 6 tháng 10 năm 2026


Phụ lục xử lý dữ liệu này ("DPA") là một phần của Điều khoản dịch vụ ("Thỏa thuận") giữa Acira AI LLC ("Bên xử lý dữ liệu", "chúng tôi") và người dùng Dịch vụ ("Bên kiểm soát dữ liệu", "bạn") và bổ sung cho Thỏa thuận liên quan đến việc xử lý dữ liệu cá nhân.

DPA này áp dụng khi bạn sử dụng Dịch vụ để tạo, lưu trữ và xuất bản các trang web thu thập hoặc xử lý dữ liệu cá nhân của các cá nhân ở Khu vực Kinh tế Châu Âu ("EEA"), Vương quốc Anh ("UK") hoặc Thụy Sĩ, hoặc khi luật bảo vệ dữ liệu hiện hành có yêu cầu khác.

DPA này có thể được dịch sang các ngôn ngữ khác để thuận tiện cho bạn. Trong trường hợp có bất kỳ mâu thuẫn hoặc không thống nhất nào giữa bản tiếng Anh và bất kỳ bản dịch nào, bản tiếng Anh sẽ được ưu tiên áp dụng, trừ trường hợp luật hiện hành yêu cầu bản dịch được áp dụng hoặc được ưu tiên, hoặc yêu cầu mọi điểm không thống nhất được giải quyết theo hướng có lợi cho bạn. Đối với người dùng ở Québec, bản tiếng Pháp có hiệu lực điều chỉnh.


MỤC LỤC

  1. ĐỊNH NGHĨA
  2. PHẠM VI VÀ VAI TRÒ
  3. CHI TIẾT VỀ XỬ LÝ DỮ LIỆU
  4. NGHĨA VỤ CỦA BÊN XỬ LÝ DỮ LIỆU
  5. NGHĨA VỤ CỦA BÊN KIỂM SOÁT DỮ LIỆU
  6. BÊN XỬ LÝ DỮ LIỆU PHỤ
  7. CHUYỂN GIAO DỮ LIỆU QUỐC TẾ
  8. QUYỀN CỦA CHỦ THỂ DỮ LIỆU
  9. BẢO MẬT DỮ LIỆU
  10. THÔNG BÁO VI PHẠM DỮ LIỆU
  11. KIỂM TOÁN VÀ XÁC MINH TUÂN THỦ
  12. LƯU GIỮ VÀ XÓA DỮ LIỆU
  13. THỜI HẠN VÀ CHẤM DỨT
  14. GIỚI HẠN TRÁCH NHIỆM PHÁP LÝ
  15. LIÊN HỆ VỚI CHÚNG TÔI

1. ĐỊNH NGHĨA

"Luật bảo vệ dữ liệu hiện hành" có nghĩa là mọi luật và quy định áp dụng đối với việc xử lý dữ liệu cá nhân theo DPA này, bao gồm (khi áp dụng) Quy định chung về bảo vệ dữ liệu (EU) 2016/679 ("GDPR"), GDPR của Vương quốc Anh (UK GDPR), Luật Liên bang Thụy Sĩ về Bảo vệ Dữ liệu ("FADP") và Đạo luật Quyền riêng tư của Người tiêu dùng California ("CCPA").

"Bên kiểm soát dữ liệu" có nghĩa là thể nhân hoặc pháp nhân xác định mục đích và phương tiện xử lý dữ liệu cá nhân — trong bối cảnh này là bạn, người dùng Dịch vụ vận hành một trang web thông qua nền tảng.

"Chủ thể dữ liệu" có nghĩa là một thể nhân đã được xác định hoặc có thể xác định được mà dữ liệu cá nhân của người đó được xử lý.

"Dữ liệu cá nhân" có nghĩa là mọi thông tin liên quan đến một Chủ thể dữ liệu được xử lý thông qua Dịch vụ.

"Xử lý" có nghĩa là bất kỳ thao tác nào được thực hiện trên dữ liệu cá nhân, bao gồm thu thập, ghi, tổ chức, cấu trúc, lưu trữ, điều chỉnh, truy xuất, tra cứu, sử dụng, tiết lộ, phổ biến, hạn chế, xóa hoặc hủy.

"Bên xử lý dữ liệu" có nghĩa là thể nhân hoặc pháp nhân xử lý dữ liệu cá nhân thay mặt Bên kiểm soát dữ liệu — trong bối cảnh này là Acira AI LLC.

"Bên xử lý dữ liệu phụ" có nghĩa là bất kỳ bên thứ ba nào được Bên xử lý dữ liệu thuê để xử lý dữ liệu cá nhân thay mặt Bên kiểm soát dữ liệu.

"Điều khoản hợp đồng tiêu chuẩn" hoặc "SCC" có nghĩa là các điều khoản hợp đồng tiêu chuẩn về chuyển giao dữ liệu cá nhân sang các nước thứ ba do Ủy ban Châu Âu thông qua, theo các mô-đun được áp dụng theo DPA này (xem Mục 2.7 và 7.1).


2. PHẠM VI VÀ VAI TRÒ

2.1 Quan hệ xử lý

Khi bạn sử dụng Dịch vụ để tạo và vận hành một trang web thu thập dữ liệu cá nhân từ khách truy cập trang web của bạn (thông qua biểu mẫu, tài khoản người dùng, bình luận, đánh giá hoặc các tính năng tương tác khác), bạn đóng vai trò là Bên kiểm soát dữ liệu và chúng tôi đóng vai trò là Bên xử lý dữ liệu đối với dữ liệu cá nhân của khách truy cập đó.

2.2 Vai trò của chúng tôi với tư cách là Bên kiểm soát dữ liệu

Chúng tôi đóng vai trò là Bên kiểm soát dữ liệu độc lập đối với dữ liệu cá nhân mà chúng tôi thu thập cho các mục đích của riêng mình, bao gồm: thông tin tài khoản của bạn, dữ liệu thanh toán, dữ liệu phân tích sử dụng, các đặc điểm chung của trang web được suy ra từ nội dung trang web của bạn (chẳng hạn như ngành nghề hoặc loại hình kinh doanh) và dữ liệu vận hành nền tảng. Việc xử lý dữ liệu đó được điều chỉnh bởi Chính sách quyền riêng tư của chúng tôi và nằm ngoài phạm vi của DPA này.

Nhà cung cấp dịch vụ thanh toán (Bên bán hàng chính thức). Các khoản thanh toán cho Dịch vụ trả phí được xử lý bởi một nhà cung cấp dịch vụ thanh toán bên thứ ba đóng vai trò là Bên bán hàng chính thức (Merchant of Record) — bên bán được ghi nhận — cho giao dịch của bạn, hiện là Sold through Link, LLC ("Link"), một công ty liên kết của Stripe. Với tư cách đó, nhà cung cấp này xác định mục đích và phương tiện xử lý thông tin thanh toán mà bạn gửi khi thanh toán và do đó đóng vai trò là một bên kiểm soát dữ liệu độc lập theo đúng nghĩa của mình, không phải là bên xử lý dữ liệu phụ của chúng tôi. Việc xử lý của nhà cung cấp này được điều chỉnh bởi các điều khoản và thông báo quyền riêng tư của chính nhà cung cấp đó và nằm ngoài phạm vi của DPA này. Chúng tôi chỉ nhận dữ liệu giao dịch và dữ liệu lập hóa đơn giới hạn từ nhà cung cấp này, mà chúng tôi xử lý với tư cách là Bên kiểm soát dữ liệu độc lập như được mô tả ở trên.

2.3 Phân tích của nền tảng

Chúng tôi thu thập dữ liệu phân tích cơ bản, thân thiện với quyền riêng tư về khách truy cập trang web (như được mô tả trong Thỏa thuận). Đối với dữ liệu phân tích, chúng tôi đóng vai trò là bên đồng kiểm soát dữ liệu cùng với bạn. Chúng tôi đã thiết kế hoạt động phân tích của mình để giảm thiểu việc thu thập dữ liệu cá nhân — chúng tôi không lưu trữ địa chỉ IP thô, và mã định danh khách truy cập là giả danh (xem Mục 3.3). Trách nhiệm tương ứng của từng bên đồng kiểm soát dữ liệu như sau:

  • Acira AI (Bên đồng kiểm soát dữ liệu): Xác định phương tiện kỹ thuật để thu thập dữ liệu phân tích, bao gồm những điểm dữ liệu nào được thu thập, cách tính toán mã định danh khách truy cập và cách tổng hợp dữ liệu. Chúng tôi chịu trách nhiệm về tính bảo mật và tính toàn vẹn của hạ tầng phân tích và về việc trả lời các thắc mắc chung về cách thức hoạt động của tính năng phân tích trên nền tảng.
  • Bạn (Bên đồng kiểm soát dữ liệu): Vận hành trang web mà trên đó dữ liệu phân tích được thu thập (tính năng phân tích được cung cấp như một phần không thể tách rời của Dịch vụ trên mọi trang web được lưu trữ). Bạn chịu trách nhiệm công bố việc thu thập dữ liệu phân tích trong chính sách quyền riêng tư của trang web của bạn và trả lời các yêu cầu của Chủ thể dữ liệu từ khách truy cập trang web của bạn liên quan đến dữ liệu phân tích của họ.
  • Đầu mối liên hệ cho Chủ thể dữ liệu: Chủ thể dữ liệu có thể liên hệ với bạn (chủ sở hữu trang web) về dữ liệu phân tích được thu thập trên trang web của bạn. Nếu chúng tôi nhận được yêu cầu từ một Chủ thể dữ liệu liên quan đến dữ liệu phân tích, chúng tôi sẽ hướng dẫn họ liên hệ với bạn, trừ khi bạn chỉ thị khác cho chúng tôi. Đối với các thắc mắc chung về nền tảng, Chủ thể dữ liệu có thể liên hệ với chúng tôi tại legal@acira.ai.

2.4 Nội dung cốt lõi của thỏa thuận đồng kiểm soát dữ liệu

Theo Điều 26(2) của GDPR, nội dung cốt lõi của thỏa thuận đồng kiểm soát dữ liệu này đối với dữ liệu phân tích như sau: Chúng tôi (Acira AI) xác định phương tiện kỹ thuật và các điểm dữ liệu được thu thập; bạn (bên vận hành trang web) vận hành trang web mà trên đó dữ liệu phân tích được thu thập và chịu trách nhiệm công bố việc thu thập đó cho khách truy cập của bạn. Mỗi bên chịu trách nhiệm về các nghĩa vụ tương ứng của mình theo Luật bảo vệ dữ liệu hiện hành. Bạn là đầu mối liên hệ chính của khách truy cập trang web của bạn đối với dữ liệu phân tích. Bản tóm tắt thỏa thuận này được cung cấp cho các Chủ thể dữ liệu thông qua DPA này và tại https://www.acira.ai/dpa.

2.5 Chỉ định nhà cung cấp dịch vụ theo CCPA

Trong phạm vi chúng tôi thay mặt bạn xử lý thông tin cá nhân thuộc phạm vi điều chỉnh của Đạo luật Quyền riêng tư của Người tiêu dùng California ("CCPA"), chúng tôi là "nhà cung cấp dịch vụ" của bạn theo định nghĩa tại Cal. Civ. Code § 1798.140(ag). Chúng tôi sẽ không:

  • Bán hoặc chia sẻ (theo định nghĩa của các thuật ngữ đó trong CCPA) bất kỳ thông tin cá nhân nào mà bạn cung cấp cho chúng tôi;
  • Lưu giữ, sử dụng hoặc tiết lộ thông tin cá nhân cho bất kỳ mục đích nào khác ngoài các mục đích kinh doanh được quy định trong DPA này và Thỏa thuận, hoặc theo cách khác được CCPA cho phép;
  • Lưu giữ, sử dụng hoặc tiết lộ thông tin cá nhân bên ngoài mối quan hệ kinh doanh trực tiếp giữa bạn và chúng tôi;
  • Kết hợp thông tin cá nhân nhận được từ bạn với thông tin cá nhân mà chúng tôi nhận được từ hoặc thay mặt cho một người khác hoặc mà chúng tôi thu thập từ các tương tác của chính chúng tôi với người tiêu dùng, trừ khi được CCPA cho phép.

Chúng tôi có thể suy ra các đặc điểm kinh doanh chung, không mang tính nhận dạng (chẳng hạn như phân loại ngành nghề) từ nội dung trang web của bạn nhằm mục đích cung cấp các đề xuất sản phẩm phù hợp, như được mô tả tại Mục 2.2. Việc sử dụng giới hạn này không cấu thành việc bán, chia sẻ hoặc kết hợp thông tin cá nhân theo nghĩa của CCPA.

Chúng tôi xác nhận rằng chúng tôi hiểu và sẽ tuân thủ các hạn chế này.

2.6 Chỉ định đại diện

Chúng tôi chỉ định một đại diện về bảo vệ dữ liệu tại mỗi khu vực tài phán mà luật hiện hành yêu cầu chúng tôi phải làm như vậy, và chúng tôi nêu danh tính của bất kỳ đại diện nào như vậy trong Chính sách quyền riêng tư của chúng tôi. Chúng tôi đánh giá các hoạt động xử lý của mình dựa trên các ngưỡng chỉ định đại diện của các khu vực tài phán liên quan đến Dịch vụ của chúng tôi — bao gồm Điều 14 của Luật Liên bang Thụy Sĩ về Bảo vệ Dữ liệu (FADP).

2.7 Trang web do agency quản lý

Trường hợp một trang web được tạo hoặc vận hành thông qua Chương trình Agency của chúng tôi, một agency ("Agency") sử dụng Dịch vụ để xây dựng và quản lý trang web thay mặt cho khách hàng của chính agency đó ("Khách hàng cuối"). Trong thỏa thuận đó:

  • Khách hàng cuối (hoặc, trường hợp Agency vận hành trang web cho các mục đích của riêng mình, Agency) là Bên kiểm soát dữ liệu đối với dữ liệu cá nhân của khách truy cập được thu thập thông qua trang web được quản lý.
  • Trường hợp Agency đóng vai trò là bên xử lý dữ liệu cho Khách hàng cuối của mình, chúng tôi đóng vai trò là bên xử lý dữ liệu phụ do Agency thuê, và các Điều khoản hợp đồng tiêu chuẩn từ bên xử lý dữ liệu đến bên xử lý dữ liệu phụ (Mô-đun Ba) được áp dụng cho mắt xích đó bên cạnh các mô-đun được mô tả tại Mục 7. Trường hợp Agency tự mình là Bên kiểm soát dữ liệu, chúng tôi đóng vai trò là Bên xử lý dữ liệu của Agency như được mô tả trong DPA này.
  • Agency chịu trách nhiệm giao kết thỏa thuận xử lý dữ liệu với từng Khách hàng cuối theo các điều khoản phù hợp với DPA này, và bảo đảm rằng mình có thẩm quyền chỉ thị cho chúng tôi thay mặt Khách hàng cuối.
  • Nhân sự của Agency được cấp quyền truy cập vào một trang web được quản lý có thể truy cập dữ liệu cá nhân của khách truy cập được lưu trữ cho trang web đó (bao gồm nội dung gửi qua biểu mẫu, dữ liệu phiên và bản ghi trong bảng người dùng) để xây dựng, quản lý và vận hành trang web. Agency chịu trách nhiệm hạn chế và giám sát quyền truy cập đó theo Luật bảo vệ dữ liệu hiện hành.

Các điều khoản của Chương trình Agency, bao gồm các nghĩa vụ của Agency, được quy định trong Điều khoản dành cho Agency của Acira AI tại https://www.acira.ai/agency-terms.


3. CHI TIẾT VỀ XỬ LÝ DỮ LIỆU

3.1 Đối tượng và thời hạn

Việc xử lý dữ liệu cá nhân theo DPA này được thực hiện nhằm mục đích cung cấp Dịch vụ như được mô tả trong Thỏa thuận và sẽ tiếp tục trong suốt thời hạn của Thỏa thuận.

3.2 Bản chất và mục đích xử lý

Chúng tôi xử lý dữ liệu cá nhân để:

  • Lưu trữ và phân phối nội dung trang web của bạn
  • Lưu trữ và quản lý dữ liệu được gửi qua biểu mẫu và các tính năng tương tác của trang web của bạn
  • Duy trì tài khoản người dùng và phiên cho các khu vực được bảo vệ của trang web của bạn
  • Gửi thư điện tử thay mặt bạn
  • Chuyển tiếp các email nhận được tại các địa chỉ email thuộc tên miền tùy chỉnh của bạn
  • Thực hiện suy luận AI do mã riêng của trang web của bạn yêu cầu (yêu cầu và phản hồi không được lưu giữ)
  • Tạo mô tả và siêu dữ liệu bằng AI cho các tệp được tải lên
  • Chuyển đổi các tệp được tải lên sang định dạng được tối ưu hóa cho web
  • Cung cấp dữ liệu phân tích khách truy cập
  • Xử lý các bản ghi của trang web của bạn bằng trợ lý AI khi bạn yêu cầu trợ lý đọc hoặc thao tác trên các bản ghi đó
  • Tạo tài liệu PDF từ các mẫu của trang web của bạn
  • Chạy các tác vụ nền, tác vụ theo lịch và các tự động hóa mà bạn cấu hình
  • Thực hiện các yêu cầu mạng gửi đi do chính mã của trang web của bạn khởi tạo (chẳng hạn như webhook và lệnh gọi đến API bên ngoài)
  • Chụp ảnh màn hình các trang của trang web của bạn để rà soát thiết kế và thực thi chính sách nội dung
  • Phát hiện và ngăn chặn thư rác và hành vi lạm dụng (bao gồm bảo vệ chống bot tự động)
  • Thực hiện kiểm duyệt nội dung đối với các tệp được tải lên
  • Rà soát nội dung trang web trong quá trình xuất bản để bảo đảm tuân thủ các chính sách nội dung của nền tảng
  • Quản lý tùy chọn từ chối nhận email đối với những người nhận email từ trang web của bạn
  • Hỗ trợ giao tiếp qua kênh thời gian thực trên trang web của bạn thông qua kết nối WebSocket (tin nhắn mang tính tạm thời và không được lưu lại)
  • Cung cấp quyền truy cập theo chương trình vào nội dung và dữ liệu trang web của bạn thông qua giao diện dòng lệnh (CLI) và các API lập trình khác, theo chỉ thị của bạn (bao gồm việc truy xuất và xuất nội dung sang môi trường cục bộ của bạn)
  • Duy trì nhật ký lỗi và nhật ký chẩn đoán phục vụ độ tin cậy của nền tảng và khắc phục sự cố (nhật ký lỗi của nền tảng có thể bao gồm địa chỉ IP và siêu dữ liệu yêu cầu; thời hạn lưu giữ được quy định tại Mục 12.1)

3.3 Các loại dữ liệu cá nhân

Các loại dữ liệu cá nhân được xử lý phụ thuộc vào những gì bạn thu thập thông qua trang web của mình, có thể bao gồm:

  • Tên và thông tin liên hệ
  • Địa chỉ email
  • Tin nhắn và nội dung gửi qua biểu mẫu
  • Tệp do khách truy cập trang web tải lên (chẳng hạn như hình ảnh và tài liệu)
  • Thông tin đăng nhập tài khoản người dùng (được lưu trữ dưới dạng đã băm)
  • Dữ liệu phiên
  • Địa chỉ IP (không được lưu trữ: địa chỉ chỉ được sử dụng trong quá trình truyền tải để định tuyến yêu cầu, xác định quốc gia và khu vực, và phục vụ bảo vệ chống bot. Trường hợp một mã định danh cần được duy trì — đối với phân tích và giới hạn tần suất — chỉ một giá trị băm có khóa, riêng cho từng trang web, được lưu giữ, và mã định danh phân tích được thay đổi hằng ngày. Nội dung gửi qua biểu mẫu ghi lại quốc gia và khu vực, không ghi lại địa chỉ. Mã trang của riêng bạn có thể đọc địa chỉ IP của khách truy cập; bất cứ điều gì bạn chọn lưu trữ đều là hoạt động thu thập của riêng bạn, mà đối với hoạt động đó bạn là bên kiểm soát dữ liệu)
  • Thông tin về trình duyệt và thiết bị
  • Dữ liệu vị trí (ở cấp quốc gia và khu vực, được suy ra từ IP)
  • Bản ghi từ chối nhận email (địa chỉ email của người nhận và nội dung mà họ đã từ chối nhận, được cung cấp cho bạn để bạn có thể tôn trọng và quản lý danh sách từ chối nhận của trang web)
  • Kết quả phân loại thư rác (liệu một nội dung gửi có bị xác định là thư rác hay không)
  • Dữ liệu nhật ký lỗi và nhật ký chẩn đoán (đường dẫn yêu cầu, chi tiết lỗi và, trong nhật ký lỗi của nền tảng, địa chỉ IP; thời hạn lưu giữ được quy định tại Mục 12.1)

3.4 Các nhóm chủ thể dữ liệu

  • Khách truy cập trang web của bạn
  • Người dùng tạo tài khoản trên trang web của bạn
  • Người dùng gửi biểu mẫu trên trang web của bạn
  • Người dùng gửi bình luận, đánh giá hoặc các đóng góp khác trên trang web của bạn

4. NGHĨA VỤ CỦA BÊN XỬ LÝ DỮ LIỆU

Chúng tôi sẽ:

  1. Chỉ xử lý dữ liệu cá nhân theo chỉ thị được lập thành văn bản của bạn, trừ khi luật hiện hành yêu cầu chúng tôi làm như vậy (trong trường hợp đó, chúng tôi sẽ thông báo cho bạn về yêu cầu pháp lý đó trước khi xử lý, trừ khi pháp luật cấm);
  2. Bảo đảm rằng những người được ủy quyền xử lý dữ liệu cá nhân đã cam kết bảo mật hoặc chịu nghĩa vụ bảo mật phù hợp theo luật định;
  3. Triển khai các biện pháp bảo mật kỹ thuật và tổ chức phù hợp như được mô tả tại Mục 9;
  4. Tuân thủ các điều kiện về việc thuê bên xử lý dữ liệu phụ như được quy định tại Mục 6;
  5. Hỗ trợ bạn, có tính đến bản chất của việc xử lý, trong việc phản hồi các yêu cầu từ Chủ thể dữ liệu thực hiện quyền của họ theo Luật bảo vệ dữ liệu hiện hành;
  6. Hỗ trợ bạn trong việc bảo đảm tuân thủ các nghĩa vụ của bạn theo các Điều 32-36 của GDPR (bảo mật, thông báo vi phạm, đánh giá tác động bảo vệ dữ liệu và tham vấn trước), có tính đến bản chất của việc xử lý và thông tin mà chúng tôi có. Trường hợp việc bạn sử dụng Dịch vụ liên quan đến hoạt động xử lý có rủi ro cao có thể cần thực hiện Đánh giá tác động bảo vệ dữ liệu (DPIA), chúng tôi sẽ cung cấp cho bạn thông tin về các hoạt động xử lý, các biện pháp kỹ thuật và tổ chức và các bên xử lý dữ liệu phụ của chúng tôi để hỗ trợ việc đánh giá của bạn;
  7. Hỗ trợ bạn thực hiện các nghĩa vụ của bạn theo Điều 22 của GDPR (ra quyết định cá nhân tự động) bằng cách cung cấp thông tin về mọi hoạt động xử lý tự động được thực hiện thay mặt bạn, bao gồm kiểm duyệt nội dung, phát hiện thư rác và bảo vệ chống bot, và bằng cách tạo điều kiện cho việc rà soát bởi con người đối với các quyết định tự động khi có yêu cầu;
  8. Thông báo cho bạn nếu, theo ý kiến của chúng tôi, một chỉ thị từ bạn vi phạm Luật bảo vệ dữ liệu hiện hành;
  9. Theo lựa chọn của bạn, xóa hoặc trả lại toàn bộ dữ liệu cá nhân sau khi kết thúc việc cung cấp Dịch vụ, và xóa các bản sao hiện có trừ khi luật hiện hành yêu cầu lưu trữ;
  10. Cung cấp cho bạn mọi thông tin cần thiết để chứng minh việc tuân thủ các nghĩa vụ được quy định trong DPA này và cho phép cũng như đóng góp vào các cuộc kiểm toán, bao gồm thanh tra, như được mô tả tại Mục 11.

5. NGHĨA VỤ CỦA BÊN KIỂM SOÁT DỮ LIỆU

Bạn sẽ:

  1. Bảo đảm rằng việc bạn thu thập và xử lý dữ liệu cá nhân thông qua trang web của bạn tuân thủ Luật bảo vệ dữ liệu hiện hành;
  2. Cung cấp các thông báo quyền riêng tư phù hợp cho khách truy cập trang web của bạn mô tả các thực tiễn thu thập dữ liệu của bạn, bao gồm việc công bố hoạt động phân tích ở cấp nền tảng, việc phát hiện thư rác và bảo vệ chống bot;
  3. Có được mọi sự đồng ý cần thiết hoặc xác lập một cơ sở pháp lý khác cho việc xử lý dữ liệu cá nhân thông qua trang web của bạn;
  4. Bảo đảm rằng các chỉ thị của bạn đối với chúng tôi liên quan đến việc xử lý dữ liệu cá nhân tuân thủ Luật bảo vệ dữ liệu hiện hành;
  5. Chịu trách nhiệm về tính chính xác, chất lượng và tính hợp pháp của dữ liệu cá nhân được cung cấp cho chúng tôi thông qua trang web của bạn.

Bằng việc sử dụng Dịch vụ, bạn chỉ thị cho chúng tôi thực hiện các hoạt động xử lý sau thay mặt bạn như một phần của hoạt động vận hành tiêu chuẩn của nền tảng: kiểm duyệt nội dung đối với các tệp được tải lên, rà soát chính sách nội dung đối với nội dung trang web đã xuất bản, phát hiện thư rác đối với nội dung gửi qua biểu mẫu (bao gồm việc sàng lọc nội dung của chúng dựa trên AI, trừ khi bạn tắt tính năng này) và bảo vệ chống bot tự động. Các hoạt động này là chỉ thị được lập thành văn bản theo Điều 28(3)(a) của GDPR.


6. BÊN XỬ LÝ DỮ LIỆU PHỤ

6.1 Bên xử lý dữ liệu phụ được ủy quyền

Bạn chấp thuận chung cho chúng tôi thuê các bên xử lý dữ liệu phụ để hỗ trợ cung cấp Dịch vụ. Các bên xử lý dữ liệu phụ hiện tại của chúng tôi được liệt kê dưới đây và tại https://www.acira.ai/dpa.

6.2 Danh sách bên xử lý dữ liệu phụ hiện tại

Bên xử lý dữ liệu phụ Mục đích Địa điểm
Amazon Web Services (AWS) Hạ tầng đám mây, điện toán, lưu trữ, cơ sở dữ liệu, gửi email, đăng ký tên miền, kiểm duyệt nội dung, phát hiện ngôn ngữ và suy luận AI (có thể chạy các mô hình do AWS hoặc bên thứ ba phát triển trên hạ tầng AWS). Đối với các bên vận hành trang web cư trú tại EU, xem Mục 7.1. Hoa Kỳ và Liên minh Châu Âu (Stockholm)
Cloudflare Lưu trữ tại biên, CDN, DNS, SSL, phân phối trang web, lưu trữ lâu dài, phân tích, bảo vệ chống bot, phát hiện thư rác dựa trên AI (thực thi các mô hình của bên thứ ba trên hạ tầng riêng của Cloudflare) và chụp ảnh màn hình trang web (Browser Rendering). Đối với các bên vận hành trang web cư trú tại EU, xem Mục 7.1. Toàn cầu (với lưu trữ thuộc phạm vi tài phán EU cho các tài khoản EU)
Fireworks AI Tạo văn bản bằng AI, AI hội thoại, tạo nội dung và suy luận AI do mã riêng của trang web của bạn yêu cầu. Dữ liệu cá nhân của khách truy cập không được gửi đến Fireworks AI hoặc xAI, trừ trường hợp được gửi đến Fireworks AI khi mã riêng của trang web của bạn đưa dữ liệu đó vào một yêu cầu suy luận AI, hoặc trường hợp bạn yêu cầu trợ lý AI đọc hoặc thao tác trên các bản ghi của trang web của bạn; trong cả hai trường hợp, Fireworks AI xử lý dữ liệu đó theo chỉ thị của bạn. Được xử lý theo các điều khoản cấm sử dụng để huấn luyện và giới hạn việc lưu giữ. Hoa Kỳ và các địa điểm khác nơi nhà cung cấp hoạt động
xAI (SpaceXAI LLC) Tạo và chỉnh sửa hình ảnh bằng AI (câu lệnh văn bản và, đối với việc chỉnh sửa, các hình ảnh nguồn mà bạn cung cấp). Được xử lý theo các điều khoản cấm sử dụng để huấn luyện và giới hạn việc lưu giữ. Hoa Kỳ và các địa điểm khác nơi nhà cung cấp hoạt động
BrightData Thu thập dữ liệu web công khai (để hỗ trợ người dùng trong quá trình tạo trang web, và để truy xuất các trang trên web mà trợ lý AI được yêu cầu đọc), theo dõi từ khóa trên trang kết quả tìm kiếm (SERP) (đối với các gói áp dụng) Israel / Toàn cầu
CloudConvert (Lunaweb GmbH, Đức) Chuyển đổi định dạng tệp Hoa Kỳ (Virginia)

Việc xử lý thanh toán được thực hiện bởi Bên bán hàng chính thức của chúng tôi (Link, một công ty liên kết của Stripe), đóng vai trò là một bên kiểm soát dữ liệu độc lập chứ không phải bên xử lý dữ liệu phụ và do đó không được liệt kê ở trên; xem Mục 2.2.

6.3 Thay đổi đối với bên xử lý dữ liệu phụ

Các thay đổi đối với danh sách bên xử lý dữ liệu phụ chỉ được thực hiện theo Mục 6.3 này; chúng không phải là các thay đổi đối với DPA này theo Mục 13. Chúng tôi sẽ thông báo về mọi thay đổi dự kiến đối với danh sách bên xử lý dữ liệu phụ cho các Dịch vụ mà bạn đang sử dụng ít nhất mười lăm (15) ngày trước khi bên xử lý dữ liệu phụ mới bắt đầu xử lý dữ liệu cá nhân, bằng cách cập nhật danh sách bên xử lý dữ liệu phụ tại https://www.acira.ai/dpa và, nếu bạn đã đăng ký nhận thông báo về bên xử lý dữ liệu phụ, qua email. Bạn có thể đăng ký nhận thông báo về thay đổi bên xử lý dữ liệu phụ bằng cách gửi email đến legal@acira.ai với tiêu đề "Subprocessor Notifications." Khi chúng tôi giới thiệu các tính năng hoặc dịch vụ mới có liên quan đến các bên xử lý dữ liệu phụ bổ sung, các bên xử lý dữ liệu phụ đó sẽ được công bố vào thời điểm tính năng hoặc dịch vụ đó được cung cấp; việc bạn sử dụng tính năng hoặc dịch vụ mới cấu thành sự chấp nhận các bên xử lý dữ liệu phụ đã được công bố của tính năng hoặc dịch vụ đó. Trường hợp chúng tôi phải thay thế khẩn cấp một bên xử lý dữ liệu phụ vì lý do bảo mật hoặc tính liên tục, chúng tôi sẽ thông báo cho bạn sớm nhất có thể. Nếu bạn có sự phản đối hợp lý đối với một bên xử lý dữ liệu phụ mới xử lý dữ liệu cho các Dịch vụ hiện có, bạn có thể thông báo cho chúng tôi bằng văn bản trong vòng mười lăm (15) ngày kể từ ngày thông báo. Chúng tôi sẽ làm việc với bạn một cách thiện chí để giải quyết các mối quan ngại của bạn. Nếu chúng tôi không thể giải quyết sự phản đối đó ở mức độ khiến bạn hài lòng một cách hợp lý, bạn có thể chấm dứt Thỏa thuận bằng cách gửi thông báo bằng văn bản.

6.4 Nghĩa vụ của bên xử lý dữ liệu phụ

Chúng tôi sẽ giao kết thỏa thuận bằng văn bản với từng bên xử lý dữ liệu phụ, áp đặt các nghĩa vụ bảo vệ dữ liệu có mức độ bảo vệ không thấp hơn các nghĩa vụ được quy định trong DPA này. Chúng tôi vẫn chịu trách nhiệm pháp lý đối với các hành vi và thiếu sót của các bên xử lý dữ liệu phụ của mình ở cùng mức độ như khi chúng tôi trực tiếp thực hiện các dịch vụ đó.


7. CHUYỂN GIAO DỮ LIỆU QUỐC TẾ

7.1 Cơ chế chuyển giao

Dịch vụ được lưu trữ chủ yếu tại Hoa Kỳ. Dữ liệu cá nhân được xử lý thông qua Dịch vụ có thể được chuyển đến và xử lý tại Hoa Kỳ và các quốc gia khác nơi các bên xử lý dữ liệu phụ của chúng tôi hoạt động. Các nhà cung cấp dịch vụ suy luận AI của chúng tôi (Fireworks AI và xAI) và nhà cung cấp dịch vụ chuyển đổi tệp của chúng tôi (CloudConvert) xử lý dữ liệu tại Hoa Kỳ, và các nhà cung cấp dịch vụ suy luận AI của chúng tôi cũng có thể xử lý dữ liệu tại các địa điểm khác nơi họ hoạt động. BrightData có thể xử lý dữ liệu tại Israel và các địa điểm khác trên toàn cầu. Cloudflare xử lý dữ liệu tại các vị trí biên trên toàn thế giới.

Lưu trú dữ liệu tại EU: Đối với các trang web có quốc gia hoạt động — được thiết lập khi tạo trang web và trước khi trang web đi vào hoạt động — là một quốc gia thành viên của Liên minh Châu Âu ("các bên vận hành trang web cư trú tại EU"; không bao gồm các quốc gia EEA khác, Vương quốc Anh và Thụy Sĩ), chúng tôi áp dụng các biện pháp lưu trú dữ liệu sau nhằm giảm thiểu việc chuyển giao dữ liệu cá nhân của khách truy cập ra ngoài Liên minh Châu Âu:

  • Lưu trữ: Dữ liệu khách truy cập trong bộ lưu trữ biên lâu dài — bao gồm nội dung gửi qua biểu mẫu, dữ liệu phiên và dữ liệu bảng người dùng — bị giới hạn về mặt tài phán trong phạm vi, và được lưu trữ tại, Liên minh Châu Âu.
  • Xử lý tự động hướng đến khách truy cập: Các thao tác được kích hoạt tự động bởi hoạt động của khách truy cập — bao gồm thông báo về các bản ghi cơ sở dữ liệu trang web mới, việc gửi email giao dịch và việc dịch máy nội dung cơ sở dữ liệu trang web sang các ngôn ngữ bổ sung của trang web — được xử lý tại Liên minh Châu Âu (Stockholm).
  • Quyền truy cập quản lý nền tảng: Khi bạn truy cập dữ liệu khách truy cập của trang web thông qua bảng điều khiển của nền tảng, giao diện hội thoại (bao gồm khi bạn yêu cầu trợ lý AI đọc hoặc thao tác trên các bản ghi của trang web của bạn, khi đó các bản ghi này được xử lý bởi nhà cung cấp dịch vụ suy luận AI của chúng tôi, Fireworks AI, tại Hoa Kỳ), hoặc giao diện dòng lệnh (CLI) hoặc các API lập trình khác (ví dụ: xem nội dung gửi qua biểu mẫu, quản lý bản ghi người dùng hoặc xuất nội dung sang môi trường cục bộ của bạn), dữ liệu này có thể được xử lý thông qua hạ tầng đặt tại Hoa Kỳ của chúng tôi để thực hiện yêu cầu của bạn, và — trường hợp bạn sử dụng CLI hoặc một giao diện lập trình — có thể được truyền đến và lưu trữ trong môi trường nơi bạn chạy các công cụ đó. Các hoạt động chuyển giao này được thực hiện theo yêu cầu, do bạn (Bên kiểm soát dữ liệu) khởi tạo, và được bảo vệ bởi các cơ chế chuyển giao và các biện pháp bổ sung được mô tả dưới đây trong phạm vi dữ liệu vẫn nằm trong hạ tầng của chúng tôi. Một khi bạn xuất hoặc truy xuất dữ liệu cá nhân về môi trường của riêng bạn (chẳng hạn như máy tính cục bộ hoặc một công cụ phát triển của bên thứ ba), bạn chịu trách nhiệm về tính bảo mật và việc xử lý hợp pháp đối với dữ liệu đó; các biện pháp lưu trú theo phạm vi tài phán và các biện pháp kỹ thuật khác của chúng tôi không áp dụng đối với dữ liệu cá nhân sau khi dữ liệu đó rời khỏi hạ tầng của chúng tôi.
  • Nhật ký chẩn đoán: Nhật ký lỗi và nhật ký console do trang web của bạn tạo ra — đầu ra chẩn đoán được hiển thị cho bạn trên trang Nhật ký của nền tảng — được lưu giữ trên hạ tầng đặt tại Hoa Kỳ của chúng tôi trong khoảng thời gian được quy định tại Mục 12.1. Đây là các bản ghi vận hành được lưu giữ để bạn tự xem xét và không nhằm chứa dữ liệu cá nhân của khách truy cập; bạn kiểm soát những gì mà mã riêng của trang web của bạn ghi vào đó.
  • Suy luận AI do trang web của bạn yêu cầu: Khi mã riêng của trang web của bạn yêu cầu suy luận AI, yêu cầu đó đi qua hạ tầng của chúng tôi tại Liên minh Châu Âu (Stockholm) và được nhà cung cấp dịch vụ suy luận AI của chúng tôi, Fireworks AI, xử lý tại Hoa Kỳ; tính năng này không có tùy chọn xử lý giới hạn trong phạm vi EU. Bạn kiểm soát những gì mã của trang web của bạn gửi đi, bao gồm mọi dữ liệu cá nhân của khách truy cập, và các hoạt động chuyển giao này tuân theo các cơ chế chuyển giao dưới đây.
  • Hoạt động xử lý khác bên ngoài EU: Dữ liệu phân tích và dữ liệu được xử lý bởi hạ tầng đám mây đặt tại Hoa Kỳ của chúng tôi cho mục đích kiểm duyệt nội dung và suy luận AI vẫn có thể được chuyển đến Hoa Kỳ, và việc chuyển đổi tệp được thực hiện tại Hoa Kỳ. Việc phân loại thư rác dựa trên AI đối với nội dung gửi qua biểu mẫu chạy trên mạng lưới toàn cầu của Cloudflare và không bị giới hạn trong phạm vi EU. Các hoạt động chuyển giao này tuân theo các cơ chế chuyển giao dưới đây.

Đối với việc chuyển giao dữ liệu cá nhân từ EEA, Vương quốc Anh hoặc Thụy Sĩ sang các quốc gia không được công nhận là có mức độ bảo vệ dữ liệu đầy đủ, chúng tôi dựa vào:

  1. Điều khoản hợp đồng tiêu chuẩn (SCC): Chúng tôi đưa các Điều khoản hợp đồng tiêu chuẩn của Ủy ban Châu Âu vào DPA này bằng cách dẫn chiếu: Mô-đun Một (Từ Bên kiểm soát dữ liệu đến Bên kiểm soát dữ liệu) đối với dữ liệu phân tích mà chúng tôi đóng vai trò là bên đồng kiểm soát dữ liệu (xem Mục 2.3), và Mô-đun Hai (Từ Bên kiểm soát dữ liệu đến Bên xử lý dữ liệu) đối với mọi dữ liệu cá nhân khác được xử lý thay mặt bạn. SCC có tại https://commission.europa.eu/law/law-topic/data-protection/international-dimension-data-protection/standard-contractual-clauses-scc_en.
  2. Văn bản bổ sung về chuyển giao dữ liệu quốc tế của Vương quốc Anh (UK International Data Transfer Addendum): Đối với chuyển giao từ Vương quốc Anh, Văn bản bổ sung của Vương quốc Anh (UK Addendum) đối với SCC của EU được áp dụng.
  3. Cơ chế chuyển giao dữ liệu của Thụy Sĩ: Đối với chuyển giao từ Thụy Sĩ, SCC được áp dụng với các sửa đổi theo yêu cầu của FADP của Thụy Sĩ.

Cho mục đích của SCC, các bên đồng ý rằng: (a) bên xuất khẩu dữ liệu là bạn và bên nhập khẩu dữ liệu là Acira AI LLC; (b) Phụ lục I.B (mô tả việc chuyển giao) được hoàn thiện bởi Mục 3 của DPA này; (c) Phụ lục II (các biện pháp kỹ thuật và tổ chức) được hoàn thiện bởi Mục 7.2 và 9 của DPA này; (d) đối với Điều khoản 9, Phương án 2 (ủy quyền chung bằng văn bản) được áp dụng, với thời hạn thông báo được quy định tại Mục 6.3; (e) điều khoản gia nhập tùy chọn (Điều khoản 7) không được sử dụng; (f) đối với Điều khoản 17 (luật điều chỉnh) và Điều khoản 18 (lựa chọn cơ quan tài phán), SCC được điều chỉnh bởi luật của Ireland, và các tranh chấp phát sinh từ SCC được giải quyết trước tòa án của Ireland; và (g) cơ quan giám sát có thẩm quyền tại Phụ lục I.C được xác định theo Điều khoản 13 của SCC. Cho mục đích của Văn bản bổ sung về chuyển giao dữ liệu quốc tế của Vương quốc Anh, các Bảng 1 đến 3 được coi là đã được hoàn thiện bằng thông tin tương ứng được nêu trong DPA này và các lựa chọn SCC nêu trên, và đối với Bảng 4, không bên nào được chấm dứt Văn bản bổ sung của Vương quốc Anh như được quy định tại Mục 19 của Văn bản bổ sung của Vương quốc Anh.

7.2 Các biện pháp bổ sung

Chúng tôi triển khai các biện pháp bổ sung sau để bảo vệ dữ liệu cá nhân được chuyển giao:

  • Mã hóa dữ liệu khi truyền tải (TLS/SSL) và khi lưu trữ
  • Các cơ chế kiểm soát truy cập và xác thực
  • Định kỳ rà soát các biện pháp bảo mật của chúng tôi và tài liệu bảo mật của các nhà cung cấp của chúng tôi
  • Các thực tiễn giảm thiểu dữ liệu (ví dụ: mã định danh khách truy cập giả danh thay vì lưu trữ IP thô)
  • Lưu trú dữ liệu theo phạm vi tài phán đối với các bên vận hành trang web cư trú tại EU (lưu trữ lâu dài và xử lý tự động hướng đến khách truy cập được giới hạn trong phạm vi EU)
  • Hạ tầng điện toán và email đặt tại EU cho các thao tác tự động hướng đến khách truy cập (thông báo về các bản ghi cơ sở dữ liệu trang web mới và việc gửi email giao dịch được xử lý tại Liên minh Châu Âu đối với các bên vận hành trang web cư trú tại EU)

7.3 Đánh giá tác động chuyển giao

Các biện pháp bổ sung này dựa trên đánh giá của chúng tôi về luật pháp và thực tiễn của các quốc gia đích, có tính đến bản chất của dữ liệu được chuyển giao, cơ chế chuyển giao được dựa vào và các biện pháp bảo vệ kỹ thuật và tổ chức đang được áp dụng. Chúng tôi đã đánh giá rằng các biện pháp bổ sung được mô tả ở trên, cùng với các cam kết trong SCC, cung cấp mức độ bảo vệ đầy đủ cho dữ liệu cá nhân được chuyển giao. Bản đánh giá tác động chuyển giao của chúng tôi được cung cấp theo yêu cầu gửi đến legal@acira.ai, và chúng tôi sẽ cung cấp bản đánh giá đó cho cơ quan giám sát có thẩm quyền khi được yêu cầu.

7.4 Chuyển giao dữ liệu từ Canada

Đối với việc chuyển giao dữ liệu cá nhân từ Canada, chúng tôi dựa vào các biện pháp bảo vệ sau để bảo đảm rằng dữ liệu cá nhân được chuyển ra ngoài Canada nhận được mức độ bảo vệ tương đương theo yêu cầu của Đạo luật Bảo vệ Thông tin Cá nhân và Văn bản Điện tử (PIPEDA) và pháp luật về quyền riêng tư hiện hành của các tỉnh bang (bao gồm Đạo luật PIPA của Alberta, Đạo luật PIPA của British Columbia và Đạo luật Quebec về bảo vệ thông tin cá nhân trong khu vực tư nhân (Act respecting the protection of personal information in the private sector)):

  1. Bảo vệ theo hợp đồng: Các thỏa thuận xử lý dữ liệu bằng văn bản với từng bên xử lý dữ liệu phụ, áp đặt nghĩa vụ bảo vệ dữ liệu cá nhân theo tiêu chuẩn phù hợp với pháp luật về quyền riêng tư của Canada, bao gồm các yêu cầu về biện pháp bảo vệ an ninh phù hợp, giới hạn sử dụng, thông báo vi phạm và quyền truy cập của chủ thể dữ liệu.
  2. Biện pháp bảo vệ kỹ thuật: Các biện pháp mã hóa, giả danh hóa, kiểm soát truy cập và giảm thiểu dữ liệu tương tự được mô tả tại Mục 7.2 được áp dụng cho việc chuyển giao dữ liệu từ Canada.
  3. Biện pháp bảo vệ về tổ chức: Thẩm định bên xử lý dữ liệu phụ, nghĩa vụ bảo mật đối với nhân sự và các quy trình ứng phó sự cố được lập thành văn bản như được mô tả trong DPA này.

8. QUYỀN CỦA CHỦ THỂ DỮ LIỆU

8.1 Hỗ trợ đối với các yêu cầu

Chúng tôi sẽ hỗ trợ bạn trong việc phản hồi các yêu cầu từ Chủ thể dữ liệu thực hiện quyền của họ theo Luật bảo vệ dữ liệu hiện hành, bao gồm quyền truy cập, chỉnh sửa, xóa, hạn chế xử lý, di chuyển dữ liệu và phản đối.

8.2 Thông báo

Nếu chúng tôi nhận được yêu cầu hoặc khiếu nại về bảo vệ dữ liệu trực tiếp từ một Chủ thể dữ liệu liên quan đến dữ liệu cá nhân được xử lý thay mặt bạn, chúng tôi sẽ kịp thời chuyển yêu cầu hoặc khiếu nại đó cho bạn và sẽ không phản hồi yêu cầu hoặc khiếu nại đó khi không có chỉ thị của bạn, trừ khi luật hiện hành yêu cầu. Với tư cách là Bên kiểm soát dữ liệu, bạn chịu trách nhiệm xử lý và phản hồi các khiếu nại đó của Chủ thể dữ liệu, bao gồm mọi nghĩa vụ giải quyết khiếu nại áp dụng đối với bạn theo Luật bảo vệ dữ liệu hiện hành (chẳng hạn như Điều 164A của Luật Bảo vệ Dữ liệu năm 2018 của Vương quốc Anh (UK Data Protection Act)).

8.3 Công cụ của nền tảng

Chúng tôi cung cấp các công cụ trong Dịch vụ để giúp bạn đáp ứng các yêu cầu của Chủ thể dữ liệu, bao gồm:

  • Truy cập và quản lý dữ liệu được lưu trữ trong cơ sở dữ liệu của trang web của bạn
  • Xóa từng bản ghi khỏi cơ sở dữ liệu của trang web của bạn
  • Theo yêu cầu, chúng tôi có thể cung cấp bản xuất dữ liệu dưới định dạng có cấu trúc, máy có thể đọc được để hỗ trợ các nghĩa vụ về di chuyển dữ liệu

9. BẢO MẬT DỮ LIỆU

9.1 Biện pháp bảo mật

Chúng tôi triển khai và duy trì các biện pháp kỹ thuật và tổ chức phù hợp để bảo vệ dữ liệu cá nhân khỏi việc xử lý trái phép hoặc bất hợp pháp và khỏi mất mát, phá hủy hoặc hư hại ngẫu nhiên. Các biện pháp này bao gồm:

  • Mã hóa: Dữ liệu được mã hóa khi truyền tải qua TLS/SSL và khi lưu trữ bằng phương thức mã hóa tiêu chuẩn ngành
  • Kiểm soát truy cập: Kiểm soát truy cập dựa trên vai trò, chính sách truy cập theo đặc quyền tối thiểu và yêu cầu xác thực đối với mọi quyền truy cập tài khoản và quyền truy cập quản trị
  • Bảo mật hạ tầng: Hạ tầng đám mây được quản lý với cơ chế vá lỗi bảo mật tự động và bảo vệ chống DDoS tại biên mạng
  • Cô lập dữ liệu: Cô lập dữ liệu theo từng trang web thông qua các phiên bản lưu trữ chuyên biệt
  • Giám sát: Giám sát và cảnh báo tự động với cơ chế ghi nhật ký có cấu trúc
  • Bảo mật thông tin xác thực: Mọi khóa API và thông tin bí mật được lưu trữ trong các dịch vụ quản lý bí mật chuyên dụng; mật khẩu của người dùng được băm bằng các thuật toán mật mã mạnh với giá trị muối (salt) riêng cho từng người dùng
  • Bảo vệ chống bot: Bảo vệ chống bot tự động để ngăn chặn hành vi lạm dụng tự động

9.2 Bảo mật thông tin

Chúng tôi bảo đảm rằng toàn bộ nhân sự được ủy quyền xử lý dữ liệu cá nhân đều bị ràng buộc bởi các nghĩa vụ bảo mật.


10. THÔNG BÁO VI PHẠM DỮ LIỆU

10.1 Thông báo cho Bên kiểm soát dữ liệu

Chúng tôi sẽ thông báo cho bạn mà không có sự chậm trễ quá mức sau khi biết được một vụ vi phạm dữ liệu cá nhân ảnh hưởng đến dữ liệu cá nhân được xử lý thay mặt bạn. Thông báo sẽ được gửi đến thông tin liên hệ gắn với tài khoản của bạn.

10.2 Nội dung thông báo

Thông báo vi phạm của chúng tôi sẽ bao gồm, trong phạm vi thông tin có sẵn:

  1. Mô tả bản chất của vụ vi phạm, bao gồm các nhóm và số lượng ước tính Chủ thể dữ liệu và bản ghi liên quan;
  2. Tên và thông tin liên hệ của đầu mối liên hệ về bảo vệ dữ liệu của chúng tôi;
  3. Mô tả các hậu quả có thể xảy ra của vụ vi phạm;
  4. Mô tả các biện pháp đã được thực hiện hoặc được đề xuất để xử lý vụ vi phạm và giảm thiểu ảnh hưởng của vụ vi phạm.

10.3 Nghĩa vụ của bạn

Bạn chịu trách nhiệm thông báo cho cơ quan giám sát có liên quan và các Chủ thể dữ liệu bị ảnh hưởng về vụ vi phạm dữ liệu cá nhân theo yêu cầu của Luật bảo vệ dữ liệu hiện hành. Chúng tôi sẽ hợp tác với bạn và hỗ trợ hợp lý để giúp bạn tuân thủ các nghĩa vụ thông báo vi phạm của mình.


11. KIỂM TOÁN VÀ XÁC MINH TUÂN THỦ

11.1 Tài liệu về tuân thủ

Để chứng minh việc tuân thủ DPA này, chúng tôi sẽ cung cấp cho bạn, theo yêu cầu hợp lý bằng văn bản (tối đa một lần mỗi năm), các tài liệu sau:

  1. Các báo cáo kiểm toán, chứng nhận của bên thứ ba hoặc bản tóm tắt các đánh giá bảo mật có liên quan;
  2. Bản tóm tắt các biện pháp bảo mật kỹ thuật và tổ chức hiện tại của chúng tôi;
  3. Thông tin về các hoạt động xử lý, các bên xử lý dữ liệu phụ và các thực tiễn bảo vệ dữ liệu của chúng tôi.

Trường hợp chúng tôi dựa vào các nhà cung cấp hạ tầng bên thứ ba (chẳng hạn như AWS và Cloudflare), các chứng nhận bảo mật và tài liệu tuân thủ của họ có sẵn thông qua các chương trình tin cậy và tuân thủ tương ứng của họ.

11.2 Các thắc mắc bổ sung

Nếu tài liệu được cung cấp theo Mục 11.1 không giải quyết một cách hợp lý các mối quan ngại về tuân thủ của bạn, bạn có thể gửi các câu hỏi cụ thể bằng văn bản về các thực tiễn bảo vệ dữ liệu của chúng tôi, và chúng tôi sẽ trả lời trong một khung thời gian hợp lý.

11.3 Kiểm toán và thanh tra

Trường hợp tài liệu được cung cấp theo Mục 11.1 và 11.2 không đủ để chứng minh việc chúng tôi tuân thủ DPA này, hoặc trường hợp một cuộc kiểm toán được yêu cầu bởi cơ quan giám sát hoặc bởi Luật bảo vệ dữ liệu hiện hành, bạn (hoặc một kiểm toán viên độc lập bị ràng buộc bởi nghĩa vụ bảo mật và không phải là đối thủ cạnh tranh của chúng tôi) có thể kiểm toán việc chúng tôi tuân thủ DPA này, bao gồm bằng hình thức thanh tra. Việc kiểm toán yêu cầu thông báo trước bằng văn bản ít nhất ba mươi (30) ngày, chỉ được thực hiện không quá một lần mỗi năm (trừ khi được cơ quan giám sát yêu cầu hoặc sau một vụ vi phạm dữ liệu cá nhân ảnh hưởng đến dữ liệu của bạn), được tiến hành bằng chi phí của bạn trong giờ làm việc thông thường theo cách hạn chế tối đa sự gián đoạn, và không bao gồm quyền truy cập vào dữ liệu của khách hàng khác hoặc vào cơ sở của các bên xử lý dữ liệu phụ của chúng tôi; thay vào đó, đối với các cơ sở này, chúng tôi sẽ cung cấp các báo cáo kiểm toán và chứng nhận riêng của các bên xử lý dữ liệu phụ.


12. LƯU GIỮ VÀ XÓA DỮ LIỆU

12.1 Trong thời hạn Thỏa thuận

Chúng tôi sẽ lưu giữ dữ liệu cá nhân được xử lý thay mặt bạn trong suốt thời hạn của Thỏa thuận và theo các chỉ thị của bạn thông qua Dịch vụ. Các thời hạn lưu giữ cụ thể đối với dữ liệu khách truy cập bao gồm:

  • Bản ghi cơ sở dữ liệu của trang web (chẳng hạn như nội dung gửi qua biểu mẫu và nội dung khác do người dùng tạo): Được lưu giữ trong suốt thời gian tồn tại của trang web liên quan, trừ khi bạn xóa sớm hơn thông qua các công cụ của nền tảng.
  • Dữ liệu phiên của khách truy cập trang web của bạn: Tự động bị xóa sau 30 ngày không hoạt động.
  • Nội dung của khách truy cập đã bị xóa (bản ghi cơ sở dữ liệu của trang web, chẳng hạn như nội dung gửi qua biểu mẫu, bình luận và nội dung khác do người dùng tạo): Khi bạn xóa nội dung của khách truy cập thông qua các công cụ của nền tảng, nội dung đó được chuyển sang trạng thái xóa tạm và được lưu giữ tối đa ba mươi (30) ngày để hỗ trợ việc khôi phục. Sau thời gian này, nội dung đã xóa tạm sẽ bị gỡ bỏ khỏi dữ liệu của trang web của bạn.
  • Lịch sử khôi phục theo thời điểm: Các thay đổi đối với dữ liệu được lưu trữ của trang web của bạn, bao gồm cả việc xóa, được lưu giữ trong lịch sử khôi phục theo thời điểm của trang web tối đa ba mươi (30) ngày. Việc khôi phục trang web của bạn về một thời điểm trước đó sẽ phục hồi dữ liệu như tại thời điểm đó, bao gồm các bản ghi đã bị xóa kể từ đó; các yêu cầu từ chối nhận email được giữ nguyên qua mọi lần khôi phục.
  • Lịch sử thông báo: Khi Dịch vụ thông báo cho bạn về các bản ghi mới trong cơ sở dữ liệu của trang web của bạn, thông báo đó cũng được lưu giữ trong lịch sử thông báo trong ứng dụng của bạn tối đa sáu (6) tháng. Đối với các bên vận hành trang web cư trú tại EU, thông báo chỉ chứa bản tóm tắt, không kèm nội dung của bản ghi.
  • Bản ghi giới hạn tần suất của trang web của bạn: Các giá trị băm có khóa theo từng khách truy cập được mô tả tại Mục 3.3, được lưu giữ tối đa ba (3) ngày và sau đó tự động bị xóa.
  • Nhật ký lỗi và nhật ký chẩn đoán: Nhật ký lỗi của nền tảng (có thể bao gồm địa chỉ IP) và nhật ký chẩn đoán riêng của trang web của bạn, hiển thị trên trang Nhật ký của trang web đó, được lưu giữ tối đa chín mươi (90) ngày, kể cả sau khi trang web bị xóa, và sau đó tự động bị xóa.
  • Bản ghi từ chối nhận email trên trang web của bạn: Được lưu giữ trong suốt thời gian tồn tại của trang web liên quan, trừ khi người nhận đăng ký nhận lại. Các bản ghi từ chối nhận sẽ bị xóa khi trang web bị xóa.
  • Dữ liệu phân tích: Được lưu giữ trong suốt thời gian tồn tại của trang web liên quan. Giới hạn lưu giữ theo gói, được mô tả trên trang bảng giá của chúng tôi, quyết định lượng dữ liệu phân tích lịch sử vẫn được hiển thị và có thể truy cập.

12.2 Khi chấm dứt

Khi Thỏa thuận chấm dứt, hoặc theo yêu cầu của bạn, chúng tôi sẽ xóa dữ liệu cá nhân được xử lý thay mặt bạn theo các thực tiễn lưu giữ dữ liệu được mô tả trong Thỏa thuận (bao gồm thời gian ân hạn đối với việc xóa tài khoản và trang web được mô tả trong đó). Sau thời gian ân hạn, việc xóa là vĩnh viễn và không thể đảo ngược.

12.3 Ngoại lệ

Chúng tôi có thể lưu giữ dữ liệu cá nhân trong phạm vi luật hiện hành yêu cầu, hoặc khi dữ liệu đã được ẩn danh hóa và không còn có thể được liên kết với một Chủ thể dữ liệu.


13. THỜI HẠN VÀ CHẤM DỨT

DPA này có hiệu lực kể từ ngày bạn chấp nhận Thỏa thuận và duy trì hiệu lực chừng nào chúng tôi còn xử lý dữ liệu cá nhân thay mặt bạn. Các nghĩa vụ bảo mật và bảo vệ dữ liệu được quy định trong DPA này tiếp tục có hiệu lực sau khi Thỏa thuận chấm dứt.

Thay đổi đối với DPA này. Chúng tôi có thể thay đổi DPA này theo cách tương tự như Thỏa thuận (xem "Thay đổi đối với Điều khoản dịch vụ này" trong Thỏa thuận): chúng tôi gửi email tóm tắt một thay đổi trọng yếu đến địa chỉ gắn với tài khoản của bạn ít nhất ba mươi (30) ngày trước khi thay đổi đó có hiệu lực, trừ trường hợp thay đổi là do pháp luật yêu cầu hoặc cần được thực hiện khẩn cấp vì lý do bảo mật, gian lận hoặc lạm dụng, và các thay đổi không trọng yếu có hiệu lực khi được đăng tải. Thay vào đó, các thay đổi đối với danh sách bên xử lý dữ liệu phụ tuân theo Mục 6.3. Không có thay đổi nào đối với DPA này sửa đổi các Điều khoản hợp đồng tiêu chuẩn, vốn được đưa vào mà không có sửa đổi, hoặc làm giảm mức độ bảo vệ mà các điều khoản đó mang lại.

Bản sao đã ký (có chữ ký đối ứng) của DPA này, bao gồm các Điều khoản hợp đồng tiêu chuẩn được đưa vào bằng cách dẫn chiếu, được cung cấp theo yêu cầu bằng văn bản gửi đến legal@acira.ai.


14. GIỚI HẠN TRÁCH NHIỆM PHÁP LÝ

Trách nhiệm pháp lý của mỗi bên theo DPA này tuân theo các giới hạn trách nhiệm pháp lý được quy định trong Thỏa thuận.


15. LIÊN HỆ VỚI CHÚNG TÔI

Đối với các câu hỏi về DPA này hoặc để thực hiện các quyền của bạn, hãy liên hệ với chúng tôi tại:

Acira AI LLC
Người nhận: Bộ phận Bảo vệ Dữ liệu
11500 S Eastern Ave, Suite 150
Henderson, NV 89052
Hoa Kỳ

Điện thoại: 888-389-1189
Email: legal@acira.ai