Phụ lục xử lý dữ liệu (DPA)
Digily Link · Thỏa thuận xử lý dữ liệu
Phụ lục Xử lý Dữ liệu (DPA)
Phụ lục này điều chỉnh cách thức Digily Link thay mặt Khách hàng xử lý dữ liệu cá nhân mà người dùng Digily Link thu thập từ khách truy cập hồ sơ của chính mình.
Phân định vai trò: chủ sở hữu hồ sơ là bên kiểm soát dữ liệu đối với dữ liệu của khách truy cập được thu thập thông qua các biểu mẫu, khối đặt lịch hẹn và thành phần đăng ký trên hồ sơ của chính mình; Dijital Mekan Ltd chỉ là bên xử lý dữ liệu trong phạm vi công ty lưu trữ hoặc truyền dữ liệu đó theo chỉ dẫn bằng văn bản của chủ sở hữu hồ sơ. Hoạt động xử lý mà Dijital Mekan Ltd thực hiện đối với các tài khoản, bảo mật, lập hóa đơn và các nghĩa vụ pháp lý của chính mình được điều chỉnh bởi Thông báo về UK GDPR & Bảo vệ Dữ liệu, chứ không phải bởi phụ lục này.
Trang này là bản dịch chỉ nhằm mục đích tham khảo. Nếu có sự khác biệt giữa bản dịch này và bản tiếng Anh, bản tiếng Anh sẽ được ưu tiên áp dụng.
1. Các bên và việc chấp thuận
Bên kiểm soát dữ liệu / Khách hàng: cá nhân hoặc pháp nhân sử dụng Tài khoản Digily Link cho hoạt động nghề nghiệp, thương mại, tổ chức hoặc nội dung của mình và quyết định dữ liệu nào được thu thập từ khách truy cập hồ sơ cũng như mục đích thu thập dữ liệu đó.
Bên xử lý dữ liệu: Dijital Mekan Ltd, được đăng ký tại England and Wales, mã số công ty 14955219, trụ sở đăng ký tại 71-75 Shelton Street, Covent Garden, London WC2H 9JQ, United Kingdom; support@digily.link ("Digily Link").
Phụ lục này là một phần của thỏa thuận đối với các Khách hàng chấp thuận Điều khoản và Điều kiện trong quá trình đăng ký thông qua một ô chấp thuận không được đánh dấu sẵn, cũng như đối với các Khách hàng chấp thuận rõ ràng bằng cách khác. Nếu Khách hàng có một thỏa thuận xử lý dữ liệu được ký riêng với Dijital Mekan Ltd, thỏa thuận cụ thể đó sẽ được ưu tiên áp dụng trong trường hợp có xung đột giữa hai văn bản.
2. Đối tượng, thời hạn và mục đích
| Yếu tố | Phạm vi |
|---|---|
| Đối tượng | Tiếp nhận, lưu trữ, hiển thị và cung cấp cho Khách hàng các bản ghi được tạo thông qua các thành phần liên hệ, đặt lịch hẹn, thu thập email hoặc số điện thoại và các thành phần biểu mẫu tương tự trong hồ sơ; bảo mật các bản ghi đó; và xóa các bản ghi đó theo chỉ dẫn của Khách hàng. |
| Thời hạn | Khoảng thời gian Khách hàng sử dụng tính năng và Tài khoản liên quan, cộng với thời gian cần thiết để hoàn tất việc xóa hoặc hoàn trả. Các hồ sơ riêng biệt của Nền tảng thuộc diện phải lưu giữ theo luật định không nằm trong phạm vi này. |
| Chủ thể dữ liệu | Những người truy cập hồ sơ Digily Link của Khách hàng và gửi thông tin thông qua biểu mẫu, thành phần đặt lịch hẹn hoặc đăng ký; trong trường hợp có liên quan, nhân viên hoặc người liên hệ được ủy quyền của Khách hàng. |
| Loại dữ liệu | Tùy thuộc vào các trường mà Khách hàng lựa chọn: tên, email, số điện thoại, tin nhắn, ngày và giờ hẹn, câu trả lời trong biểu mẫu; cùng với địa chỉ IP, dấu thời gian, trình duyệt và thiết bị, cũng như hồ sơ bảo mật. |
| Hoạt động xử lý | Thu thập, lưu trữ, sắp xếp, hiển thị, cung cấp cho Khách hàng, kiểm tra bảo mật, truy cập trong quá trình hỗ trợ, xuất dữ liệu và xóa hoặc tiêu hủy. |
3. Chỉ dẫn và tính hợp pháp
- Digily Link chỉ xử lý dữ liệu trong phạm vi phụ lục này, các cài đặt của Nền tảng, yêu cầu hỗ trợ và chỉ dẫn hợp pháp bằng văn bản hoặc phương tiện điện tử của Khách hàng. Nếu Digily Link cho rằng một chỉ dẫn vi phạm pháp luật hiện hành, Digily Link sẽ thông báo cho Khách hàng, trừ khi bị cấm thông báo, và có thể đình chỉ việc thực hiện chỉ dẫn đó.
- Khách hàng chịu trách nhiệm thực hiện các nghĩa vụ của bên kiểm soát dữ liệu, bao gồm cung cấp thông tin về quyền riêng tư, xác lập cơ sở pháp lý hoặc sự đồng ý, giảm thiểu dữ liệu, xác định thời hạn lưu giữ, xử lý yêu cầu của chủ thể dữ liệu và tuân thủ các quy định về dữ liệu của trẻ em và dữ liệu thuộc loại đặc biệt.
- Khách hàng chỉ thêm các trường biểu mẫu cần thiết cho mục đích đã nêu. Khách hàng không được thu thập dữ liệu về sức khỏe, sinh trắc học, quan điểm chính trị, tôn giáo, án tích hoặc dữ liệu khác thuộc loại đặc biệt nếu không có điều kiện thích hợp theo Điều 9 và các biện pháp bảo vệ bổ sung, đồng thời không bao giờ yêu cầu khách truy cập cung cấp thông tin chi tiết về thẻ thanh toán, mật khẩu hoặc khóa truy cập.
- Nếu Khách hàng muốn sử dụng dữ liệu của khách truy cập cho mục đích quảng cáo, gửi tin nhắn hàng loạt hoặc bất kỳ mục đích nào khác với mục đích ban đầu của việc thu thập, Khách hàng phải thiết lập riêng các quy trình cung cấp thông tin và xin sự đồng ý theo yêu cầu.
4. Nghĩa vụ của Digily Link
- bảo đảm rằng chỉ những người cần dữ liệu để thực hiện vai trò của mình và chịu ràng buộc bởi nghĩa vụ bảo mật mới có thể truy cập dữ liệu;
- áp dụng các biện pháp kiểm soát truy cập, bảo mật mật khẩu, bảo mật truyền tải, ghi nhật ký, ngăn ngừa hành vi lạm dụng và ứng phó sự cố tương xứng với rủi ro;
- hỗ trợ hợp lý cho Khách hàng trong việc xử lý yêu cầu của chủ thể dữ liệu, đánh giá vi phạm dữ liệu cá nhân, đánh giá tác động về bảo vệ dữ liệu và yêu cầu của cơ quan có thẩm quyền;
- thông báo cho Khách hàng ngay khi có thể một cách hợp lý sau khi biết về vi phạm dữ liệu cá nhân ảnh hưởng đến dữ liệu của Khách hàng, bao gồm các thông tin chi tiết hiện có và các biện pháp đã thực hiện hoặc được đề xuất;
- không sử dụng dữ liệu của Khách hàng cho các mục đích quảng cáo hoặc lập hồ sơ độc lập của riêng mình, trừ khi pháp luật trực tiếp yêu cầu tiết lộ;
- giải đáp các câu hỏi hợp lý của Khách hàng về việc tuân thủ bằng những thông tin và tài liệu cần thiết, trong giới hạn của nghĩa vụ bảo mật và an ninh.
5. Bên xử lý phụ và các tích hợp
Khách hàng cấp sự cho phép chung để sử dụng các loại bên xử lý phụ sau đây trong quá trình cung cấp Dịch vụ. Digily Link áp đặt cho từng bên xử lý phụ các nghĩa vụ bảo vệ dữ liệu phù hợp với phụ lục này và tiếp tục chịu trách nhiệm, trong phạm vi pháp luật yêu cầu, đối với việc thực hiện nghĩa vụ của bên xử lý phụ.
- Nhà cung cấp dịch vụ lưu trữ và cơ sở hạ tầng: các máy chủ, hệ thống lưu trữ và bản sao lưu mà Nền tảng vận hành trên đó;
- Cloudflare: hồ sơ lưu lượng truy cập và thiết bị trong phạm vi bảo vệ CDN, WAF và DDoS cũng như bảo mật Turnstile;
- Nhà cung cấp dịch vụ chuyển phát email: khi Khách hàng bật thông báo qua email, tin nhắn, nội dung biểu mẫu và dữ liệu chuyển phát cần thiết để gửi các bản ghi biểu mẫu và lịch hẹn đến địa chỉ email của Khách hàng;
- Các tích hợp do Khách hàng lựa chọn: khi Khách hàng chủ động liên kết hoặc chuyển hướng đến Google Forms, Typeform, Calendly, PayPal hoặc một dịch vụ bên ngoài khác, dữ liệu liên quan có thể được chuyển trực tiếp đến nhà cung cấp đó. Khách hàng chịu trách nhiệm đánh giá các thỏa thuận cần thiết và cơ sở pháp lý áp dụng cho nhà cung cấp đó.
Các công nghệ phân tích và quảng cáo của Nền tảng không được sử dụng để xử lý các bản ghi biểu mẫu của Khách hàng trong quá trình hoạt động thông thường. Các tập lệnh đo lường không thiết yếu hoặc tập lệnh chiến dịch trên các trang hồ sơ và biểu mẫu phải tiếp tục bị chặn cho đến khi khách truy cập đưa ra lựa chọn ưu tiên liên quan và phải được định cấu hình để không đọc các giá trị trong trường biểu mẫu. Nếu Khách hàng lựa chọn nhập hoặc gửi dữ liệu biểu mẫu vào một công cụ bên ngoài, Khách hàng chịu trách nhiệm đánh giá bên tiếp nhận, việc truyền dữ liệu, tính minh bạch và cơ sở pháp lý cho hoạt động xử lý mới đó.
Nếu Digily Link bổ sung một bên xử lý phụ mới sẽ xử lý dữ liệu của Khách hàng hoặc thay đổi đáng kể vai trò của một bên xử lý phụ, Digily Link sẽ thông báo trước trong một khoảng thời gian hợp lý. Khách hàng có thể đưa ra phản đối cụ thể và có căn cứ về bảo vệ dữ liệu, và các bên sẽ tìm kiếm một giải pháp hợp lý. Nếu không tìm được giải pháp, tính năng bị ảnh hưởng có thể bị ngừng cung cấp.
6. Chuyển dữ liệu quốc tế
Trong trường hợp Cloudflare, một nhà cung cấp dịch vụ chuyển phát email hoặc một tích hợp do Khách hàng lựa chọn xử lý dữ liệu bên ngoài United Kingdom, việc chuyển dữ liệu sẽ dựa trên các quy định của UK về mức độ bảo vệ dữ liệu đầy đủ, Thỏa thuận Chuyển giao Dữ liệu Quốc tế của UK, Phụ lục của UK bổ sung cho các điều khoản hợp đồng tiêu chuẩn của EU hoặc một biện pháp bảo vệ khác được phép theo UK GDPR. Khách hàng phải giải thích cho khách truy cập của mình về bên tiếp nhận, quốc gia, mục đích và phạm vi của bất kỳ tích hợp nước ngoài nào mà Khách hàng bổ sung theo chỉ dẫn của chính mình. Các biện pháp bảo vệ được sử dụng cho cơ sở hạ tầng tiêu chuẩn của Nền tảng được mô tả trong Thông báo về Quyền riêng tư.
7. Yêu cầu của chủ thể dữ liệu
Khách truy cập hồ sơ của 'Khách hàng' trước tiên phải gửi yêu cầu đến Khách hàng. Nếu Digily Link trực tiếp nhận được yêu cầu, yêu cầu đó sẽ được chuyển tiếp đến Khách hàng, trừ khi pháp luật yêu cầu phải trả lời trực tiếp. Khách hàng có thể xem các bản ghi trên bảng điều khiển, xóa từng bản ghi hoặc xóa hàng loạt và xuất các bản ghi dưới dạng Excel hoặc CSV. Đối với các hoạt động truy cập hoặc chỉnh sửa hợp lý ngoài phạm vi đó, Digily Link cung cấp sự hỗ trợ tương xứng với yêu cầu. Việc đánh giá yêu cầu về mặt pháp lý và trả lời yêu cầu đúng hạn vẫn thuộc trách nhiệm của 'Khách hàng'.
8. Hoàn trả, xóa và đóng Tài khoản
Khách hàng có thể xóa các bản ghi liên quan khỏi bảng điều khiển bất kỳ lúc nào; các bản ghi được lưu giữ cho đến khi Khách hàng xóa chúng hoặc Tài khoản bị đóng. Khi việc xóa Tài khoản hoàn tất, các bản ghi biểu mẫu và lịch hẹn liên kết với Tài khoản, các hồ sơ và nội dung sẽ bị xóa khỏi các hệ thống đang hoạt động. Các bản sao được lưu trong các bản sao lưu luân phiên ngắn hạn được tách biệt khỏi việc sử dụng thông thường, chỉ tồn tại nhằm mục đích khôi phục sau thảm họa trong một khoảng thời gian giới hạn, sau đó được ghi đè hoặc xóa theo chu kỳ; nếu một bản sao lưu được khôi phục, các thao tác xóa trước đó sẽ được áp dụng lại. Các bản ghi mà pháp luật trực tiếp yêu cầu Digily Link lưu giữ vì mục đích bảo mật, chứng cứ hoặc yêu cầu chính thức có thể được lưu giữ riêng, giới hạn trong phạm vi và thời hạn bắt buộc.
Khi Dịch vụ chấm dứt, Khách hàng có trách nhiệm xuất các bản ghi của mình trước khi đóng Tài khoản và chấp nhận rằng các bản ghi có thể không thể khôi phục được sau khi xóa.
9. Thông tin và kiểm toán
Digily Link cung cấp thông tin và các bản tóm tắt kiểm toán hoặc bảo mật hiện có cần thiết một cách hợp lý để chứng minh việc tuân thủ phụ lục này. Hoạt động kiểm toán tại chỗ được thực hiện theo các điều kiện sau: trước tiên phải tiến hành rà soát tài liệu, phải gửi thông báo trước ít nhất '30 ngày', hoạt động kiểm toán được giới hạn ở mức một lần mỗi năm, đồng thời phải bảo đảm tính bảo mật của các khách hàng khác và an ninh của các hệ thống; các yêu cầu có tính ràng buộc của cơ quan có thẩm quyền và các vi phạm nghiêm trọng đã được xác minh không chịu các giới hạn này. Các chi phí bất thường phát sinh riêng cho hoạt động kiểm toán của 'Khách hàng' có thể được tính cho Khách hàng theo thỏa thuận trước.
10. Trách nhiệm pháp lý, thời hạn và thứ tự ưu tiên
Phụ lục này áp dụng trong suốt thời hạn tồn tại của Tài khoản hoặc tính năng; theo bản chất của mình, các điều khoản về bảo mật, an ninh, xóa và kiểm toán tiếp tục có hiệu lực sau khi hoạt động xử lý chấm dứt. Trách nhiệm pháp lý của 'các bên' chịu sự điều chỉnh của pháp luật bắt buộc và các giới hạn quy định tại Điều khoản và Điều kiện. Nếu phụ lục này và các điều khoản chung có mâu thuẫn liên quan đến việc xử lý Dữ liệu Cá nhân thay mặt Khách hàng, phụ lục này được ưu tiên áp dụng.
Liên hệ: support@digily.link · Dijital Mekan Ltd, 71-75 Shelton Street, Covent Garden, London WC2H 9JQ, United Kingdom.