Phụ lục xử lý dữ liệu
Điều khoản theo Điều 28 GDPR về xử lý dữ liệu cá nhân thay mặt khách hàng doanh nghiệp và nhóm.
Tài liệu được cung cấp một cách thiện chí và không phải tư vấn pháp lý.
Ngày có hiệu lực: 7 tháng Sáu năm 2026
Phụ lục xử lý dữ liệu này (“DPA”) là một phần thỏa thuận giữa Juste Tools LTD, công ty đăng ký tại Anh và Wales (“Juste Tools”, “Clavio”, “Bên xử lý”), và tổ chức khách hàng đăng ký dịch vụ Clavio (“Khách hàng” hoặc “Bên kiểm soát”), điều chỉnh việc Clavio xử lý dữ liệu cá nhân thay Khách hàng. DPA nhằm đáp ứng Điều 28 của UK GDPR và EU GDPR. Nếu có xung đột về bảo vệ dữ liệu với phần còn lại của thỏa thuận, DPA này được ưu tiên.
Chúng tôi ký DPA riêng với từng khách hàng. Để thiết lập, gửi tên công ty, khu vực tài phán và người ký tới office@justetools.co.uk; chúng tôi sẽ trả bản điền sẵn để ký. Chúng tôi cũng chấp nhận ký đối ứng DPA của Khách hàng nếu điều khoản tương đương về nội dung trọng yếu.
1. Định nghĩa
Các thuật ngữ bên kiểm soát, bên xử lý, bên xử lý phụ, chủ thể dữ liệu, dữ liệu cá nhân, xử lý và vi phạm dữ liệu cá nhân có nghĩa theo UK GDPR và EU GDPR. “Luật bảo vệ dữ liệu” gồm UK GDPR, EU GDPR (Quy định 2016/679), Đạo luật Bảo vệ dữ liệu Vương quốc Anh 2018 và luật bảo vệ dữ liệu hoặc riêng tư khác áp dụng.
2. Vai trò và phạm vi
Với dữ liệu theo thỏa thuận, Khách hàng là bên kiểm soát, Clavio là bên xử lý, hoặc bên xử lý phụ nếu Khách hàng là bên xử lý cho người dùng cuối. Clavio chỉ xử lý để cung cấp và hỗ trợ Dịch vụ. Đối tượng, thời hạn, tính chất, mục đích, loại dữ liệu và nhóm chủ thể được mô tả trong Phụ lục A bên dưới.
3. Nghĩa vụ bên xử lý (Điều 28)
Clavio phải:
- Chỉ dẫn được ghi nhận — Chỉ xử lý theo chỉ dẫn có ghi nhận của Khách hàng, gồm thỏa thuận và DPA, trừ khi luật yêu cầu khác; khi đó Clavio sẽ thông báo trước nếu pháp luật cho phép.
- Bảo mật — Bảo đảm người được phép xử lý dữ liệu chịu nghĩa vụ bảo mật phù hợp.
- An toàn — Thực hiện biện pháp kỹ thuật và tổ chức ở mục 6 và Phụ lục B (Điều 32).
- Bên xử lý phụ — Chỉ thuê theo mục 5.
- Hỗ trợ quyền chủ thể — Xét tính chất xử lý, áp dụng biện pháp phù hợp hỗ trợ Khách hàng đáp ứng yêu cầu truy cập, sửa, xóa, hạn chế, chuyển dữ liệu và phản đối.
- Hỗ trợ tuân thủ — Hỗ trợ Khách hàng tuân thủ Điều 32–36 về an toàn, thông báo vi phạm, đánh giá tác động và tham vấn trước, xét thông tin Clavio có.
- Xóa hoặc hoàn trả — Theo lựa chọn Khách hàng, xóa hoặc trả toàn bộ dữ liệu sau khi dịch vụ kết thúc, xóa bản sao hiện có trừ khi luật yêu cầu lưu (xem mục 8).
- Kiểm toán — Cung cấp thông tin cần để chứng minh tuân thủ Điều 28, cho phép và hỗ trợ kiểm toán, gồm kiểm tra do Khách hàng hoặc kiểm toán viên được ủy quyền thực hiện, theo bố trí bảo mật và an toàn hợp lý.
4. Vi phạm dữ liệu cá nhân
Clavio phải thông báo không chậm trễ vô lý sau khi biết vi phạm ảnh hưởng dữ liệu Khách hàng, cung cấp thông tin sẵn có hợp lý để Khách hàng đáp ứng nghĩa vụ thông báo cơ quan giám sát và chủ thể theo Điều 33 và 34.
5. Bên xử lý phụ
Khách hàng cấp ủy quyền chung để Clavio thuê bên xử lý phụ cung cấp Dịch vụ. Danh sách hiện tại ở Chính sách quyền riêng tư và bên dưới. Clavio áp đặt nghĩa vụ bảo vệ dữ liệu tương đương về nội dung trọng yếu và vẫn chịu trách nhiệm về việc thực hiện của họ. Clavio sẽ báo thay đổi dự kiến và cho Khách hàng cơ hội phản đối trên cơ sở bảo vệ dữ liệu hợp lý.
- Anthropic — Biên tập bản chép bằng AI; xử lý bản chép và nội dung nhập giọng nói.
- OpenAI (Whisper) — Chuyển giọng nói thành chữ; xử lý bản ghi âm.
- Groq — Có thể cung cấp chuyển giọng nói khi được cấu hình; xử lý bản ghi và dữ liệu suy luận liên quan theo kiểm soát dữ liệu tài khoản áp dụng.
- Lemon Squeezy — Xử lý thanh toán và thuê bao với tư cách Merchant of Record; xử lý dữ liệu tài khoản, danh tính như tên, email, thông tin hóa đơn và thanh toán, quốc gia tính thuế.
- Apple — Đăng nhập và xác minh danh tính; xử lý dữ liệu tài khoản và danh tính.
- Google — Đăng nhập và xác minh danh tính; xử lý dữ liệu tài khoản và danh tính.
- Railway — Hạ tầng lưu trú ứng dụng và cơ sở dữ liệu; có thể xử lý mọi nhóm ở Phụ lục A.
- GitLab — Phân phối phần mềm và công cụ vận hành; xử lý dữ liệu chẩn đoán và vận hành.
6. Biện pháp an toàn (Điều 32)
Clavio duy trì biện pháp kỹ thuật và tổ chức phù hợp gồm mã hóa khi truyền (TLS), chỉ lưu token xác thực đã băm thay vì mật khẩu, kiểm soát truy cập theo nhu cầu biết, dùng nhà cung cấp hạ tầng uy tín và thực hành vận hành nhằm bảo đảm liên tục tính bảo mật, toàn vẹn, sẵn có và khả năng chống chịu của Dịch vụ. Tóm tắt ở Phụ lục B.
7. Chuyển dữ liệu quốc tế
Khi xử lý theo DPA chuyển dữ liệu ra ngoài Vương quốc Anh hoặc EEA tới nước không có quyết định mức bảo vệ đầy đủ, các bên đồng ý áp dụng bảo đảm phù hợp theo Điều 46: Điều khoản hợp đồng tiêu chuẩn của Ủy ban châu Âu (EU 2021/914) và, với chuyển từ Anh, UK International Data Transfer Agreement / UK Addendum. Các tài liệu được đưa vào bằng tham chiếu và hoàn thiện bằng chi tiết trong Phụ lục. Chúng tôi ký các điều khoản này theo chuẩn, không thương lượng.
8. Thời hạn, xóa và hoàn trả
DPA áp dụng chừng nào Clavio xử lý thay Khách hàng. Khi Dịch vụ chấm dứt hoặc hết hạn, theo lựa chọn Khách hàng, Clavio xóa hoặc trả dữ liệu và xóa bản sao, có xét cửa sổ luân chuyển sao lưu ngắn và lưu giữ bắt buộc theo luật.
9. Phụ lục A — Chi tiết xử lý
- Đối tượng và tính chất: Cung cấp dịch vụ nhập giọng nói AI: thu, truyền, chuyển thành chữ, biên tập; quản lý tài khoản và thuê bao.
- Mục đích: Cung cấp Dịch vụ cho Khách hàng và người dùng được phép.
- Thời hạn: Trong thời hạn thỏa thuận cộng thời gian kết thúc giới hạn theo mục 8.
- Nhóm chủ thể: Người dùng được Khách hàng cho phép, như nhân viên hoặc thành viên nhóm.
- Loại dữ liệu: Tài khoản và danh tính như mã người dùng, tên, email, gồm địa chỉ chuyển tiếp riêng tư Apple; bản ghi và bản chép; thuê bao, hóa đơn và thanh toán do Merchant of Record Lemon Squeezy xử lý, gồm quốc gia tính thuế; dữ liệu sử dụng, chẩn đoán, thiết bị và hệ điều hành.
- Dữ liệu nhóm đặc biệt: Bản ghi âm được xử lý tạm thời để tạo bản chép, không dùng huấn luyện mô hình AI.
10. Phụ lục B — Tóm tắt biện pháp an toàn
- Mã hóa dữ liệu cá nhân khi truyền (TLS).
- Xác thực qua nhà cung cấp danh tính đã đăng nhập; chỉ lưu token đã băm, không lưu mật khẩu.
- Kiểm soát truy cập hệ thống và dữ liệu theo vai trò và nhu cầu biết.
- Dùng hạ tầng và bên xử lý phụ AI uy tín, được rà soát an toàn theo điều khoản bảo vệ dữ liệu.
- Ghi nhật ký và giám sát để phát hiện, ứng phó sự kiện an toàn, có quy trình báo vi phạm dữ liệu cho Khách hàng.
- Biện pháp nhằm khôi phục kịp thời khả năng sẵn có và truy cập dữ liệu sau sự cố.
11. Liên hệ
Để yêu cầu, ký hoặc hỏi về DPA, liên hệ office@justetools.co.uk .