ProyectaData Processing Addendum

Data Processing Addendum

Last Updated: September 22, 2026

Được dịch để thuận tiện cho bạn. Trong trường hợp có bất kỳ xung đột nào giữa phiên bản này và phiên bản tiếng Anh, phiên bản tiếng Anh sẽ được ưu tiên.

Phụ Lục Xử Lý Dữ Liệu này ("DPA") là một phần của Điều Khoản Dịch Vụ (các "Điều Khoản") giữa Proyecta Labs, Inc. ("Proyecta," "chúng tôi" hoặc "của chúng tôi") và khách hàng đã chấp nhận các Điều Khoản đó ("Khách Hàng," "bạn" hoặc "của bạn"). DPA này áp dụng bất cứ khi nào Proyecta xử lý dữ liệu cá nhân thay mặt bạn, và áp dụng cho mọi khách hàng, bất kể họ ở đâu. Các thuật ngữ không được định nghĩa tại đây có nghĩa như được quy định trong các Điều Khoản.

Không cần chữ ký riêng. DPA này được đưa vào các Điều Khoản bằng cách dẫn chiếu: bạn giao kết DPA bằng cách chấp nhận các Điều Khoản, và Proyecta giao kết DPA bằng cách công bố nó tại đây. Bạn có thể tải xuống hoặc in trang này làm bản đã ký của mình. DPA có hiệu lực kể từ ngày bạn chấp nhận các Điều Khoản hoặc ngày 22 tháng 9 năm 2026, tùy theo ngày nào đến sau.

1. Định Nghĩa

  • "Luật Bảo Vệ Dữ Liệu Áp Dụng" là mọi luật áp dụng cho việc xử lý Dữ Liệu Cá Nhân Của Khách Hàng theo các Điều Khoản, bao gồm, khi áp dụng: Quy định Chung về Bảo vệ Dữ liệu của EU 2016/679 ("GDPR"); GDPR như được đưa vào luật của Vương quốc Anh và Đạo luật Bảo vệ Dữ liệu 2018 của Vương quốc Anh ("UK GDPR"); Đạo luật Liên bang Thụy Sĩ về Bảo vệ Dữ liệu ("FADP"); Đạo luật Quyền riêng tư của Người tiêu dùng California được sửa đổi bởi CPRA ("CCPA") và các luật về quyền riêng tư khác của các tiểu bang Hoa Kỳ; Ley Federal de Protección de Datos Personales en Posesión de los Particulares của Mexico ("LFPDPPP"); và Lei Geral de Proteção de Dados của Brazil ("LGPD").
  • "Dữ Liệu Cá Nhân Của Khách Hàng" là dữ liệu cá nhân mà Proyecta xử lý thay mặt Khách Hàng trong quá trình cung cấp Dịch Vụ, như được mô tả trong Phụ Lục I. Dữ liệu này bao gồm dữ liệu cá nhân của Người Dùng Cuối của các Ứng Dụng Đã Xuất Bản của bạn.
  • "Người kiểm soát," "người xử lý," "chủ thể dữ liệu," "dữ liệu cá nhân," "xử lý" và "cơ quan giám sát" có nghĩa như được quy định trong GDPR. Các thuật ngữ tương đương theo Luật Bảo Vệ Dữ Liệu Áp Dụng khác (ví dụ "doanh nghiệp" (business) và "nhà cung cấp dịch vụ" (service provider) theo CCPA, hoặc "responsable" và "encargado" theo LFPDPPP) được hiểu tương ứng.
  • "Vi Phạm Dữ Liệu Cá Nhân" là một vi phạm an ninh dẫn đến việc Dữ Liệu Cá Nhân Của Khách Hàng bị phá hủy, mất mát, thay đổi, tiết lộ trái phép hoặc truy cập trái phép một cách vô tình hoặc bất hợp pháp.
  • "Nhà Xử Lý Phụ" là bất kỳ bên thứ ba nào mà Proyecta thuê để xử lý Dữ Liệu Cá Nhân Của Khách Hàng.
  • "Điều Khoản Hợp Đồng Tiêu Chuẩn" hoặc "SCC" là các điều khoản hợp đồng tiêu chuẩn được Ủy ban Châu Âu phê duyệt tại Quyết định Thực thi (EU) 2021/914.

2. Vai Trò và Phạm Vi

2.1. Khách Hàng là người kiểm soát; Proyecta là người xử lý. Đối với Dữ Liệu Cá Nhân Của Khách Hàng, bạn là người kiểm soát (hoặc người xử lý hành động cho người kiểm soát của chính bạn), và Proyecta là người xử lý của bạn (hoặc nhà xử lý phụ). Điều này phù hợp với Mục 28.3 của các Điều Khoản.

2.2. Những gì DPA này không bao gồm. Proyecta là một người kiểm soát độc lập đối với dữ liệu cá nhân mà chúng tôi xử lý để vận hành hoạt động kinh doanh của chính mình: thông tin tài khoản và thanh toán của bạn, việc bạn sử dụng trình xây dựng, nhật ký bảo mật và hoạt động tiếp thị của chính chúng tôi. Việc xử lý đó được mô tả trong Chính Sách Bảo Mật của chúng tôi, không phải trong DPA này.

2.3. Trách nhiệm của bạn với tư cách người kiểm soát. Bạn chịu trách nhiệm về tính hợp pháp của việc xử lý mà bạn chỉ thị. Điều đó bao gồm việc cung cấp thông báo quyền riêng tư cho Người Dùng Cuối của bạn, có cơ sở pháp lý cho việc xử lý, thu thập mọi sự đồng ý được yêu cầu, và bảo đảm rằng dữ liệu mà bạn hoặc Người Dùng Cuối của bạn gửi có thể được xử lý hợp pháp thông qua Dịch Vụ.

2.4. Phân tích trong Ứng Dụng Đã Xuất Bản. Tính năng phân tích tích hợp của một Ứng Dụng Đã Xuất Bản không lưu cookie hay bất kỳ định danh nào khác trong trình duyệt của Người Dùng Cuối. Proyecta đếm khách truy cập trên máy chủ của mình bằng một định danh bí danh được tính toán từ yêu cầu (địa chỉ IP và thông tin trình duyệt) và một giá trị ngẫu nhiên được thay thế mỗi ngày và bị xóa trong vòng 48 giờ, do đó các định danh không thể được liên kết từ ngày này sang ngày khác. Địa chỉ IP không được lưu cùng dữ liệu phân tích. Các Ứng Dụng Đã Xuất Bản được xây dựng bằng phiên bản phân tích trước đây vẫn có thể đặt một cookie của bên thứ nhất (_pry_vid) cho đến khi được cập nhật; Proyecta không còn sử dụng giá trị của cookie này. Việc thu thập sự đồng ý cho bất kỳ thứ gì khác mà Ứng Dụng Đã Xuất Bản của bạn lưu trong trình duyệt của Người Dùng Cuối — nội dung nhúng của bên thứ ba, pixel, tiện ích trò chuyện — vẫn là trách nhiệm của bạn với tư cách người kiểm soát.

3. Xử Lý Theo Chỉ Thị Của Bạn

3.1. Proyecta sẽ chỉ xử lý Dữ Liệu Cá Nhân Của Khách Hàng theo chỉ thị được lập thành văn bản của bạn, kể cả đối với việc chuyển dữ liệu sang một quốc gia thứ ba, trừ khi pháp luật có yêu cầu khác. Trong trường hợp đó, chúng tôi sẽ thông báo cho bạn về yêu cầu pháp lý đó trước khi xử lý, trừ khi pháp luật cấm việc này vì lý do quan trọng liên quan đến lợi ích công cộng.

3.2. Chỉ thị của bạn gồm: (a) các Điều Khoản và DPA này; (b) cách bạn cấu hình và sử dụng Dịch Vụ, bao gồm những gì các Ứng Dụng Đã Xuất Bản của bạn thu thập và thực hiện; và (c) bất kỳ chỉ thị hợp lý nào khác bằng văn bản mà bạn đưa ra cho chúng tôi, phù hợp với các Điều Khoản. Một chỉ thị làm thay đổi phạm vi của Dịch Vụ có thể cần một thỏa thuận riêng.

3.3. Chúng tôi sẽ thông báo kịp thời cho bạn nếu, theo ý kiến của chúng tôi, một chỉ thị vi phạm Luật Bảo Vệ Dữ Liệu Áp Dụng. Chúng tôi không có nghĩa vụ thực hiện một chỉ thị vi phạm.

4. Bảo Mật Thông Tin

Proyecta sẽ bảo đảm rằng mọi người được chúng tôi ủy quyền xử lý Dữ Liệu Cá Nhân Của Khách Hàng đều chịu nghĩa vụ bảo mật, dù theo hợp đồng hay theo luật định. Quyền truy cập được giới hạn cho những nhân sự cần nó để cung cấp, hỗ trợ hoặc bảo vệ Dịch Vụ.

5. An Ninh

5.1. Proyecta sẽ triển khai và duy trì các biện pháp kỹ thuật và tổ chức phù hợp để bảo vệ Dữ Liệu Cá Nhân Của Khách Hàng, có tính đến trình độ kỹ thuật hiện tại, chi phí triển khai, cũng như bản chất, phạm vi, bối cảnh và mục đích của việc xử lý, theo yêu cầu của Điều 32 GDPR. Các biện pháp hiện hành được mô tả trong Phụ Lục II.

5.2. Chúng tôi có thể cập nhật các biện pháp này theo thời gian, với điều kiện việc cập nhật không làm giảm đáng kể mức độ bảo vệ tổng thể.

6. Nhà Xử Lý Phụ

6.1. Ủy quyền chung. Bạn trao cho Proyecta một ủy quyền chung để thuê các Nhà Xử Lý Phụ. Danh sách hiện hành, kèm mục đích và địa điểm của từng Nhà Xử Lý Phụ, được công bố tại /subprocessors.

6.2. Thông báo và phản đối. Chúng tôi sẽ thông báo cho bạn ít nhất 30 ngày trước khi một Nhà Xử Lý Phụ mới bắt đầu xử lý Dữ Liệu Cá Nhân Của Khách Hàng, bằng cách cập nhật trang đó và gửi email cho các đầu mối liên hệ tài khoản của bạn. Bạn có thể phản đối trên cơ sở bảo vệ dữ liệu hợp lý bằng cách gửi văn bản đến privacy@proyecta.dev trong thời hạn đó. Khi đó, chúng tôi sẽ thiện chí cùng bạn tìm một phương án thay thế. Nếu không có phương án nào khả thi một cách hợp lý, bạn có thể chấm dứt các Dịch Vụ bị ảnh hưởng, và chúng tôi sẽ hoàn lại mọi Phí Nền Tảng đã trả trước cho khoảng thời gian sau khi chấm dứt.

6.3. Chuyển giao nghĩa vụ và trách nhiệm. Chúng tôi sẽ ràng buộc mỗi Nhà Xử Lý Phụ bằng một hợp đồng bằng văn bản với các nghĩa vụ bảo vệ dữ liệu không kém hơn DPA này. Chúng tôi vẫn chịu trách nhiệm trước bạn về việc các Nhà Xử Lý Phụ của chúng tôi thực hiện các nghĩa vụ đó.

7. Hỗ Trợ Bạn

7.1. Yêu cầu của chủ thể dữ liệu. Có tính đến bản chất của việc xử lý, Proyecta sẽ hỗ trợ bạn, thông qua các biện pháp kỹ thuật và tổ chức phù hợp, trong việc phản hồi các yêu cầu thực hiện quyền của chủ thể dữ liệu. Dịch Vụ cung cấp các công cụ trong bảng điều khiển quản trị của Ứng Dụng Đã Xuất Bản của bạn để truy cập, chỉnh sửa, xuất và xóa dữ liệu của Người Dùng Cuối của bạn. Nếu một chủ thể dữ liệu liên hệ trực tiếp với chúng tôi về Dữ Liệu Cá Nhân Của Khách Hàng, chúng tôi sẽ chuyển tiếp hoặc chuyển hướng yêu cầu đó đến bạn và sẽ không tự trả lời, trừ khi bạn chỉ thị chúng tôi làm vậy.

7.2. Hỗ trợ khác. Có tính đến thông tin mà chúng tôi có được, chúng tôi sẽ hỗ trợ bạn một cách hợp lý trong việc thực hiện các nghĩa vụ của bạn về an ninh, thông báo Vi Phạm Dữ Liệu Cá Nhân, đánh giá tác động bảo vệ dữ liệu và tham vấn trước với cơ quan giám sát (Điều 32 đến Điều 36 GDPR). Chúng tôi có thể tính một khoản phí hợp lý đối với sự hỗ trợ vượt quá thông tin mà chúng tôi cung cấp cho mọi khách hàng.

8. Vi Phạm Dữ Liệu Cá Nhân

8.1. Proyecta sẽ thông báo cho bạn mà không có sự chậm trễ không chính đáng sau khi biết về một Vi Phạm Dữ Liệu Cá Nhân và, khi khả thi, trong vòng 72 giờ. Thông báo được gửi đến các đầu mối liên hệ tài khoản của bạn.

8.2. Thông báo sẽ mô tả, trong phạm vi đã biết vào thời điểm đó: bản chất của vi phạm, bao gồm các loại và số lượng ước tính của chủ thể dữ liệu và bản ghi có liên quan; hậu quả có thể xảy ra của vi phạm; và các biện pháp đã được thực hiện hoặc đề xuất để xử lý vi phạm và giảm thiểu tác động của nó. Khi không thể cung cấp tất cả các thông tin này cùng một lúc, chúng tôi sẽ cung cấp theo từng giai đoạn mà không có thêm sự chậm trễ không chính đáng.

8.3. Chúng tôi sẽ thực hiện các bước hợp lý để ngăn chặn và khắc phục vi phạm. Thông báo của chúng tôi không phải là sự thừa nhận lỗi hoặc trách nhiệm pháp lý.

9. Hoàn Trả và Xóa

9.1. Khi Dịch Vụ kết thúc, bạn có thể xuất Dữ Liệu Cá Nhân Của Khách Hàng của mình trong 30 ngày, như được mô tả trong Mục 21.5 của các Điều Khoản. Sau thời hạn đó, Proyecta sẽ xóa dữ liệu đó khỏi các hệ thống đang hoạt động của mình, trừ khi pháp luật yêu cầu chúng tôi lưu giữ.

9.2. Các bản sao được lưu trong bản sao lưu sẽ bị xóa khi các bản sao lưu hết hạn theo chu kỳ luân chuyển thông thường. Cho đến lúc đó, chúng vẫn được DPA này bảo vệ và không được sử dụng cho bất kỳ mục đích nào khác.

9.3. Bạn cũng có thể xóa Dữ Liệu Cá Nhân Của Khách Hàng bất cứ lúc nào trong khi Dịch Vụ còn hoạt động: bằng cách xóa bản ghi trong bảng điều khiển quản trị, bằng cách hủy xuất bản một Ứng Dụng Đã Xuất Bản, hoặc bằng cách đóng tài khoản của bạn.

10. Kiểm Toán và Thông Tin

10.1. Proyecta sẽ cung cấp mọi thông tin cần thiết một cách hợp lý để chứng minh việc tuân thủ DPA này và Điều 28 GDPR. Thông tin đó bao gồm DPA này, các biện pháp an ninh trong Phụ Lục II, danh sách Nhà Xử Lý Phụ, và các câu trả lời bằng văn bản cho các bảng câu hỏi về an ninh hợp lý.

10.2. Nếu thông tin đó không đủ để chứng minh sự tuân thủ, hoặc một cơ quan giám sát yêu cầu, bạn có thể kiểm toán việc tuân thủ của chúng tôi, kể cả bằng hình thức kiểm tra tại chỗ, thông qua một kiểm toán viên độc lập chịu nghĩa vụ bảo mật. Việc kiểm toán được giới hạn một lần trong bất kỳ khoảng thời gian 12 tháng nào (trừ sau một Vi Phạm Dữ Liệu Cá Nhân hoặc theo yêu cầu của cơ quan có thẩm quyền), cần thông báo bằng văn bản trước ít nhất 30 ngày, phải diễn ra trong giờ làm việc mà không làm gián đoạn bất hợp lý hoạt động của chúng tôi, và do bạn chịu chi phí. Việc kiểm toán chỉ bao gồm các hệ thống xử lý Dữ Liệu Cá Nhân Của Khách Hàng.

11. Chuyển Dữ Liệu Quốc Tế

11.1. Proyecta có trụ sở tại Hoa Kỳ, và Dữ Liệu Cá Nhân Của Khách Hàng có thể được xử lý tại Hoa Kỳ và các quốc gia khác nơi các Nhà Xử Lý Phụ của chúng tôi hoạt động, như được liệt kê tại /subprocessors.

11.2. Chuyển dữ liệu từ EEA. Trong phạm vi Dữ Liệu Cá Nhân Của Khách Hàng chịu sự điều chỉnh của GDPR được chuyển đến một quốc gia không có quyết định về mức độ đầy đủ, SCC được đưa vào DPA này bằng cách dẫn chiếu và áp dụng như sau:

  • Mô-đun Hai (người kiểm soát đến người xử lý) áp dụng khi bạn là người kiểm soát, và Mô-đun Ba (người xử lý đến người xử lý) khi bạn là người xử lý. Bạn là "bên xuất dữ liệu" và Proyecta là "bên nhập dữ liệu."
  • Điều 7 (điều khoản gia nhập) được áp dụng.
  • Điều 9: Phương án 2 (ủy quyền chung bằng văn bản) được áp dụng, với thời hạn thông báo tại Mục 6.2 của DPA này.
  • Điều 11: phần ngôn ngữ tùy chọn không áp dụng.
  • Điều 13: cơ quan giám sát có thẩm quyền là cơ quan được xác định theo Điều 13(a). Khi bạn không được thành lập tại EEA, đó là cơ quan giám sát của Quốc gia Thành viên nơi đại diện EU của bạn được thành lập hoặc, nếu bạn không có đại diện, Cơ quan Bảo vệ Dữ liệu Áo (Quốc gia Thành viên của đại diện theo Điều 27 của chúng tôi).
  • Điều 17: SCC chịu sự điều chỉnh của luật Ireland. Điều 18: tranh chấp được giải quyết bởi tòa án Ireland.
  • Phụ lục I và II của SCC được hoàn thiện bằng Phụ Lục I và II của DPA này. Phụ lục III được hoàn thiện bằng danh sách tại /subprocessors.

11.3. Chuyển dữ liệu từ Vương quốc Anh. Đối với việc chuyển dữ liệu chịu sự điều chỉnh của UK GDPR, SCC áp dụng như được sửa đổi bởi Phụ lục Chuyển Dữ liệu Quốc tế do Ủy viên Thông tin Vương quốc Anh ban hành (phiên bản B1.0), được đưa vào bằng cách dẫn chiếu. Các bảng của phụ lục đó được hoàn thiện bằng thông tin tại Mục 11.2 và trong Phụ Lục I và II của DPA này, và mỗi bên có thể chấm dứt phụ lục đó theo cách được cho phép tại Mục 19 của nó.

11.4. Chuyển dữ liệu từ Thụy Sĩ. Đối với việc chuyển dữ liệu chịu sự điều chỉnh của FADP, SCC áp dụng với những thay đổi sau: các dẫn chiếu đến GDPR được hiểu là dẫn chiếu đến FADP; Ủy viên Liên bang Thụy Sĩ về Bảo vệ Dữ liệu và Thông tin là cơ quan giám sát có thẩm quyền đối với các hoạt động chuyển dữ liệu đó; và thuật ngữ "Quốc gia Thành viên" không ngăn cản chủ thể dữ liệu tại Thụy Sĩ khởi kiện tại nơi cư trú thường xuyên của họ.

11.5. Khung Quyền riêng tư Dữ liệu. Khi một bên nhận được chứng nhận theo Khung Quyền riêng tư Dữ liệu EU-Hoa Kỳ (hoặc Phần Mở rộng Vương quốc Anh của khung này hoặc khung Thụy Sĩ-Hoa Kỳ), việc chuyển dữ liệu có thể dựa trên chứng nhận đó thay cho SCC.

11.6. Truy cập của chính phủ. Nếu Proyecta nhận được yêu cầu có tính ràng buộc pháp lý từ một cơ quan công quyền đối với Dữ Liệu Cá Nhân Của Khách Hàng, chúng tôi sẽ, trừ khi pháp luật cấm, thông báo kịp thời cho bạn và cho bạn cơ hội yêu cầu một lệnh bảo vệ. Chúng tôi sẽ phản đối một yêu cầu mà chúng tôi có cơ sở hợp lý để cho là trái pháp luật, và chúng tôi sẽ chỉ tiết lộ lượng dữ liệu tối thiểu mà yêu cầu đòi hỏi.

12. Luật Quyền Riêng Tư của Các Tiểu Bang Hoa Kỳ

Khi Proyecta xử lý Dữ Liệu Cá Nhân Của Khách Hàng với tư cách là "nhà cung cấp dịch vụ," "nhà thầu" hoặc "người xử lý" của bạn theo CCPA hoặc một luật về quyền riêng tư khác của tiểu bang Hoa Kỳ, Proyecta:

  • sẽ không bán hoặc chia sẻ Dữ Liệu Cá Nhân Của Khách Hàng (theo định nghĩa của các thuật ngữ đó trong CCPA);
  • sẽ không lưu giữ, sử dụng hoặc tiết lộ Dữ Liệu Cá Nhân Của Khách Hàng cho bất kỳ mục đích nào ngoài các mục đích kinh doanh được quy định trong các Điều Khoản và DPA này, hoặc bên ngoài mối quan hệ kinh doanh trực tiếp giữa bạn và chúng tôi;
  • sẽ không kết hợp Dữ Liệu Cá Nhân Của Khách Hàng với dữ liệu cá nhân mà chúng tôi nhận được từ hoặc thay mặt bất kỳ ai khác, hoặc tự thu thập, trừ khi các luật đó cho phép;
  • sẽ tuân thủ các nghĩa vụ mà các luật đó đặt ra đối với nhà cung cấp dịch vụ và cung cấp cùng mức độ bảo vệ quyền riêng tư mà các luật đó yêu cầu;
  • sẽ thông báo cho bạn nếu xác định rằng mình không còn có thể đáp ứng các nghĩa vụ đó; và
  • đồng ý rằng bạn có thể thực hiện các bước hợp lý và phù hợp để ngăn chặn và khắc phục mọi việc sử dụng trái phép Dữ Liệu Cá Nhân Của Khách Hàng.

Chúng tôi xác nhận rằng chúng tôi hiểu và sẽ tuân thủ các hạn chế này.

13. Mexico và Brazil

13.1. Mexico. Đối với Dữ Liệu Cá Nhân Của Khách Hàng chịu sự điều chỉnh của LFPDPPP, bạn là "responsable" (người kiểm soát) và Proyecta là "encargado" (người xử lý). Proyecta sẽ chỉ xử lý Dữ Liệu Cá Nhân Của Khách Hàng theo chỉ thị của bạn, sẽ không sử dụng dữ liệu đó cho mục đích riêng của mình, sẽ giữ bí mật dữ liệu, sẽ áp dụng các biện pháp an ninh trong Phụ Lục II, sẽ xóa dữ liệu như quy định tại Mục 9, và sẽ chỉ chuyển dữ liệu cho bên thứ ba với tư cách Nhà Xử Lý Phụ theo Mục 6, điều này cấu thành một "remisión" theo luật đó.

13.2. Brazil. Đối với Dữ Liệu Cá Nhân Của Khách Hàng chịu sự điều chỉnh của LGPD, bạn là "controlador" (người kiểm soát) và Proyecta là "operador" (người xử lý), và DPA này được áp dụng tương ứng.

14. Điều Khoản Chung

14.1. Thứ tự ưu tiên. Đối với việc xử lý Dữ Liệu Cá Nhân Của Khách Hàng, DPA này được ưu tiên hơn bất kỳ quy định mâu thuẫn nào của các Điều Khoản. SCC, khi được áp dụng, được ưu tiên hơn DPA này.

14.2. Trách nhiệm pháp lý. Trách nhiệm pháp lý của mỗi bên theo DPA này chịu sự điều chỉnh của các giới hạn và loại trừ trách nhiệm trong các Điều Khoản, trừ trường hợp Luật Bảo Vệ Dữ Liệu Áp Dụng hoặc SCC không cho phép giới hạn đó.

14.3. Thời hạn. DPA này có hiệu lực chừng nào Proyecta còn xử lý Dữ Liệu Cá Nhân Của Khách Hàng thay mặt bạn, bao gồm cả thời hạn xuất và xóa tại Mục 9.

14.4. Thay đổi. Chúng tôi có thể cập nhật DPA này để phản ánh các thay đổi về pháp luật, về các Nhà Xử Lý Phụ của chúng tôi hoặc về Dịch Vụ, kèm theo thông báo như quy định tại Mục 25 của các Điều Khoản. Một bản cập nhật sẽ không làm giảm đáng kể mức độ bảo vệ mà DPA này dành cho Dữ Liệu Cá Nhân Của Khách Hàng, trừ khi pháp luật yêu cầu.

14.5. Ngôn ngữ. DPA này có thể được cung cấp bằng nhiều ngôn ngữ. Nếu có mâu thuẫn, phiên bản tiếng Anh sẽ được ưu tiên.

14.6. Liên hệ. Câu hỏi về bảo vệ dữ liệu: privacy@proyecta.dev. Thông báo pháp lý: legal@proyecta.dev. Đại diện EU của chúng tôi theo Điều 27 GDPR là iuro Rechtsanwälte GmbH t/a Prighter, Schellinggasse 3, 1010 Vienna, Austria (https://app.prighter.com/portal/proyecta).

Phụ Lục I — Chi Tiết Về Việc Xử Lý {#annex-1}

Các bên.

  • Bên xuất dữ liệu / người kiểm soát: Khách Hàng, được xác định theo tài khoản của mình. Hoạt động: xây dựng và vận hành các trang web và ứng dụng bằng Dịch Vụ. Liên hệ: email của chủ sở hữu tài khoản.
  • Bên nhập dữ liệu / người xử lý: Proyecta Labs, Inc., 2803 Philadelphia Pike, Suite B 1708, Claymont, DE 19703, United States. Hoạt động: nhà cung cấp Dịch Vụ. Liên hệ: privacy@proyecta.dev.

Các loại chủ thể dữ liệu.

  • Người Dùng Cuối của các Ứng Dụng Đã Xuất Bản của bạn: khách truy cập, khách hàng và người mua, người đặt lịch, người gửi biểu mẫu hoặc thông tin khách hàng tiềm năng, thành viên và người dùng đã đăng nhập, người đăng ký bản tin, và những người nhắn tin cho doanh nghiệp của bạn qua các kênh được kết nối (như WhatsApp hoặc email)
  • Thành viên trong nhóm của bạn và những người dùng khác mà bạn mời vào Tổ Chức của mình hoặc vào bảng điều khiển quản trị của Ứng Dụng Đã Xuất Bản của bạn
  • Bất kỳ cá nhân nào khác có dữ liệu cá nhân được bạn hoặc Người Dùng Cuối của bạn gửi lên Dịch Vụ

Các loại dữ liệu cá nhân.

  • Dữ liệu định danh và liên hệ: tên, địa chỉ email, số điện thoại, địa chỉ bưu chính hoặc địa chỉ giao hàng
  • Dữ liệu tài khoản và đăng nhập của Người Dùng Cuối: định danh người dùng, phương thức đăng nhập, mã một lần, định danh đăng nhập bên thứ ba được liên kết
  • Dữ liệu giao dịch: đơn hàng, lịch đặt, gói đăng ký, hóa đơn và trạng thái thanh toán (dữ liệu thẻ do nhà cung cấp thanh toán mà bạn kết nối xử lý, không được Proyecta lưu trữ)
  • Nội dung do Người Dùng Cuối gửi: phản hồi biểu mẫu, tin nhắn và phương tiện kèm theo, đánh giá, tệp và nội dung tải lên
  • Dữ liệu liên lạc: nội dung email và tin nhắn, trạng thái gửi và hủy đăng ký
  • Dữ liệu phân tích và kỹ thuật: định danh khách truy cập bí danh theo ngày và định danh phiên cho mỗi lượt truy cập, các trang đã truy cập, trang giới thiệu, tham số UTM, trình duyệt, hệ điều hành và loại thiết bị, và các chỉ số hiệu suất trang. Địa chỉ IP được xử lý tạm thời để tính toán định danh khách truy cập và để bảo vệ Dịch Vụ khỏi hành vi lạm dụng, và không được lưu cùng dữ liệu phân tích
  • Bất kỳ dữ liệu cá nhân nào khác mà bạn chọn thu thập thông qua các Ứng Dụng Đã Xuất Bản của mình

Các loại dữ liệu đặc biệt. Dịch Vụ không được thiết kế riêng cho các loại dữ liệu cá nhân đặc biệt (Điều 9 GDPR) hoặc dữ liệu liên quan đến tiền án hình sự. Nếu Ứng Dụng Đã Xuất Bản của bạn thu thập các dữ liệu đó (ví dụ, thông tin sức khỏe trong biểu mẫu đặt lịch của một phòng khám), bạn chịu trách nhiệm có cơ sở pháp lý và đánh giá xem các biện pháp trong Phụ Lục II có phù hợp hay không. Các dữ liệu đó được bảo vệ như mọi Dữ Liệu Cá Nhân Của Khách Hàng khác.

Tần suất chuyển dữ liệu. Liên tục, trong suốt thời gian Dịch Vụ được sử dụng.

Bản chất của việc xử lý. Lưu trữ máy chủ (hosting), lưu trữ, truy xuất, truyền tải, hiển thị, sắp xếp, phân tích để báo cáo cho bạn, sao lưu và xóa. Khi bạn sử dụng các tính năng AI (như một trợ lý AI trả lời khách hàng của bạn), còn bao gồm việc xử lý bởi các nhà cung cấp mô hình AI để tạo phản hồi.

Mục đích của việc xử lý. Cung cấp Dịch Vụ cho bạn: lưu trữ và vận hành các Ứng Dụng Đã Xuất Bản của bạn và dữ liệu của chúng, email và nhắn tin, thương mại và đặt lịch, phân tích, đăng nhập cho Người Dùng Cuối của bạn, các tính năng AI mà bạn bật, hỗ trợ, và bảo đảm an ninh cho Dịch Vụ.

Thời hạn và lưu giữ. Trong suốt thời hạn của các Điều Khoản, và sau đó cho đến khi bị xóa theo Mục 9 của DPA này.

Nhà Xử Lý Phụ. Như được liệt kê tại /subprocessors, cho các mục đích và tại các địa điểm được nêu tại đó.

Phụ Lục II — Các Biện Pháp An Ninh Kỹ Thuật và Tổ Chức {#annex-2}

  • Mã hóa. Dữ liệu được mã hóa khi truyền bằng TLS 1.2 trở lên, và khi lưu trữ bởi các nhà cung cấp hạ tầng đám mây của chúng tôi.
  • Cách ly bên thuê (tenant). Dữ liệu của ứng dụng đã xuất bản được lưu trong một cơ sở dữ liệu đa bên thuê, trong đó mọi thao tác đọc và ghi đều được giới hạn trong bên thuê của chính nó, với bảo mật cấp hàng ở cấp cơ sở dữ liệu đối với các bản ghi nội dung. Mã chạy trong các Môi Trường Thực Thi được cách ly, có sandbox, không thể truy cập dữ liệu của khách hàng khác.
  • Bảo vệ mạng. Các cơ sở dữ liệu sản xuất không có địa chỉ IP công khai và chỉ có thể truy cập từ bên trong mạng riêng của chúng tôi. Truy cập quản trị đi qua một cổng nhận biết danh tính. Các ứng dụng đã xuất bản được phục vụ phía sau một mạng biên có bảo vệ chống DDoS.
  • Kiểm soát truy cập. Quyền truy cập vào các hệ thống sản xuất và Dữ Liệu Cá Nhân Của Khách Hàng được giới hạn cho những nhân sự cần nó, theo các vai trò đặc quyền tối thiểu, với tài khoản cá nhân được bảo vệ bằng xác thực mạnh. Việc điều tra thường lệ sử dụng quyền truy cập chỉ đọc.
  • Ghi nhật ký và giám sát. Việc truy cập và các thay đổi được ghi nhật ký. Lỗi và bất thường được giám sát và cảnh báo.
  • Tính sẵn sàng và khả năng phục hồi. Cơ sở dữ liệu được quản lý với sao lưu tự động, và hạ tầng được quản lý dưới dạng mã với quy trình rà soát thay đổi.
  • Phát triển an toàn. Rà soát mã, kiểm thử tự động và kiểm tra tĩnh trước khi phát hành, cùng với quản lý phụ thuộc và lỗ hổng.
  • Quản lý bí mật. Thông tin xác thực và khóa API được lưu trong một kho bí mật được quản lý, không bao giờ nằm trong mã nguồn. Các ứng dụng đã xuất bản xác thực bằng các khóa riêng cho từng ứng dụng, có thể được xoay vòng hoặc thu hồi.
  • Ứng phó sự cố. Một quy trình được lập thành văn bản để phát hiện, ngăn chặn, điều tra và thông báo Vi Phạm Dữ Liệu Cá Nhân theo Mục 8.
  • Nhân sự. Nghĩa vụ bảo mật và đào tạo về an ninh cho tất cả những người có quyền truy cập Dữ Liệu Cá Nhân Của Khách Hàng.
  • Thẩm định Nhà Xử Lý Phụ. Các Nhà Xử Lý Phụ được lựa chọn dựa trên các thực hành an ninh của họ và bị ràng buộc theo Mục 6.3.
  • Giảm thiểu và xóa dữ liệu. Các yêu cầu của chủ thể dữ liệu được hỗ trợ thông qua Dịch Vụ, và dữ liệu được xóa theo Mục 9.