Cập nhật lần cuối: 23/6/2026
Thỏa thuận Xử lý Dữ liệu
Thỏa thuận Xử lý Dữ liệu này ("DPA") là một phần của, và được đưa vào bằng cách tham chiếu trong, Điều khoản sử dụng của chúng tôi. Thỏa thuận này quy định cách TCBT Services Co., Ltd xử lý dữ liệu cá nhân chứa trong Dữ liệu khách hàng thay mặt cho bạn.
1. Vai trò của các bên
Bạn ("Bên kiểm soát") xác định mục đích và phương thức xử lý dữ liệu cá nhân chứa trong Dữ liệu khách hàng của bạn. Chúng tôi ("Bên xử lý") chỉ xử lý dữ liệu cá nhân đó theo hướng dẫn bằng văn bản của bạn, trừ khi pháp luật yêu cầu khác.
DPA này không áp dụng cho dữ liệu cá nhân mà chúng tôi xử lý với tư cách là bên kiểm soát độc lập, chẳng hạn như dữ liệu tài khoản hoặc thanh toán của chính bạn — dữ liệu đó được điều chỉnh bởi Chính sách bảo mật của chúng tôi.
2. Bản chất và mục đích xử lý
- Đối tượng: Cung cấp Dịch vụ Evu Platform.
- Thời hạn: Trong suốt thời hạn đăng ký của bạn, cộng với thời gian lưu trữ được mô tả tại Mục 6.
- Bản chất xử lý: Lưu trữ, host, truy xuất, sắp xếp, truyền tải và xóa Dữ liệu khách hàng.
- Nhóm chủ thể dữ liệu: Liên hệ, khách hàng tiềm năng, khách hàng và Người dùng cuối của bạn.
- Nhóm dữ liệu cá nhân: Họ tên, email, số điện thoại, thông tin công ty/chức danh, lịch sử trao đổi liên lạc, và mọi dữ liệu cá nhân khác mà bạn lựa chọn nhập vào.
3. Nghĩa vụ của bạn với tư cách Bên kiểm soát
Bạn cam kết và đảm bảo rằng:
- Bạn có cơ sở pháp lý hợp lệ để thu thập và cung cấp dữ liệu cá nhân cho việc xử lý theo DPA này;
- Bạn đã cung cấp đầy đủ thông báo cần thiết và có được mọi sự đồng ý cần thiết từ chủ thể dữ liệu;
- Các hướng dẫn của bạn cho chúng tôi tuân thủ luật bảo vệ dữ liệu hiện hành.
4. Bảo mật trong quá trình xử lý
Chúng tôi áp dụng các biện pháp kỹ thuật và tổ chức phù hợp, bao gồm:
- Mã hóa TLS khi truyền dữ liệu và mã hóa khi lưu trữ đối với các trường dữ liệu nhạy cảm;
- Mật khẩu được băm (bcrypt hoặc tương đương);
- Kiểm soát truy cập theo vai trò và nguyên tắc quyền hạn tối thiểu cho nhân sự;
- Phân đoạn mạng, tường lửa, và vá lỗi bảo mật định kỳ;
- Ghi nhật ký kiểm toán đối với việc truy cập dữ liệu nhạy cảm;
- Sao lưu được mã hóa với thời gian lưu trữ xác định.
Bản tóm tắt các biện pháp kỹ thuật và tổ chức của chúng tôi có thể được cung cấp theo yêu cầu tại security@evu.vn.
5. Bên xử lý thứ cấp
Chúng tôi sử dụng các nhóm bên xử lý thứ cấp sau để hỗ trợ cung cấp Dịch vụ:
- Nhà cung cấp hạ tầng máy chủ — lưu trữ đám mây và hạ tầng (Việt Nam)
- Đơn vị xử lý thanh toán — xử lý thanh toán (Toàn cầu)
- Nhà cung cấp dịch vụ gửi email — email giao dịch (EU / Hoa Kỳ)
- Nhà cung cấp dịch vụ lưu trữ đối tượng — lưu trữ tệp và media (Việt Nam)
Chúng tôi sẽ thông báo trước ít nhất 30 ngày trước khi sử dụng một bên xử lý thứ cấp mới có xử lý dữ liệu cá nhân. Bạn có thể phản đối vì lý do bảo vệ dữ liệu hợp lý trong vòng 14 ngày bằng cách liên hệ legal@evu.vn. Chúng tôi vẫn chịu trách nhiệm về hành vi và sai sót của các bên xử lý thứ cấp như thể chúng tôi trực tiếp thực hiện dịch vụ đó.
6. Chuyển dữ liệu quốc tế & khu vực dữ liệu
Khi dữ liệu cá nhân được chuyển qua biên giới, chúng tôi dựa trên Điều khoản Hợp đồng Chuẩn của Ủy ban Châu Âu, các quy định chuyển dữ liệu xuyên biên giới theo Nghị định số 13/2023/NĐ-CP của Việt Nam, và các cơ chế chuyển dữ liệu hợp pháp khác khi áp dụng.
Khi bạn đã chọn một khu vực dữ liệu cụ thể cho không gian làm việc của mình, chúng tôi lưu trữ Dữ liệu khách hàng cho không gian làm việc đó trong khu vực đã chọn, ngoại trừ các bản sao lưu/khôi phục sau sự cố và quyền truy cập vận hành hạn chế của nhân viên hỗ trợ khi cần thiết để cung cấp Dịch vụ.
7. Lưu trữ & xóa dữ liệu
Chúng tôi lưu trữ Dữ liệu khách hàng trong suốt thời gian tài khoản của bạn còn hoạt động. Sau khi chấm dứt, bạn có thể yêu cầu xuất hoặc xóa Dữ liệu khách hàng của mình trong vòng 30 ngày. Nếu không có yêu cầu, dữ liệu sẽ bị xóa hoặc ẩn danh hóa trong vòng 30 ngày sau thời hạn đó, với việc xóa khỏi bản sao lưu trong vòng 90 ngày tiếp theo, trừ khi pháp luật yêu cầu lưu trữ.
8. Hỗ trợ & thông báo vi phạm dữ liệu
Chúng tôi cung cấp hỗ trợ hợp lý cho các yêu cầu của chủ thể dữ liệu và đánh giá tác động bảo vệ dữ liệu. Chúng tôi sẽ thông báo cho bạn không chậm trễ, và trong mọi trường hợp trong vòng 48 giờ, sau khi phát hiện sự cố rò rỉ dữ liệu cá nhân ảnh hưởng đến Dữ liệu khách hàng của bạn. Bạn có trách nhiệm quyết định liệu có và cách thông báo cho các chủ thể dữ liệu bị ảnh hưởng cũng như các cơ quan giám sát.
9. Quyền kiểm toán
Theo yêu cầu bằng văn bản hợp lý, không quá một lần trong mỗi kỳ 12 tháng (trừ trường hợp sau một sự cố vi phạm đã được xác nhận), chúng tôi sẽ cung cấp thông tin cần thiết hợp lý để chứng minh việc tuân thủ DPA này, bao gồm các báo cáo kiểm toán của bên thứ ba liên quan hoặc một cuộc kiểm toán bên thứ ba được hai bên thống nhất, với chi phí do bạn chi trả.
10. Luật áp dụng
DPA này được điều chỉnh bởi pháp luật của nước Cộng hòa Xã hội Chủ nghĩa Việt Nam, thống nhất với Điều khoản sử dụng của chúng tôi, ngoại trừ việc Điều khoản Hợp đồng Chuẩn (khi được áp dụng) được điều chỉnh theo các điều khoản riêng của chúng theo yêu cầu của luật EU.