Pháp lý

Thỏa thuận Xử lý Dữ liệu

Khi chúng tôi lưu trữ một trang web cho bạn, dữ liệu cá nhân bên trong đó vẫn thuộc quyền sở hữu của bạn — bạn là bên kiểm soát dữ liệu và chúng tôi là bên xử lý dữ liệu của bạn. Thỏa thuận này quy định cách thức chúng tôi xử lý dữ liệu đó thay mặt cho bạn theo quy định GDPR của Vương quốc Anh và Liên minh Châu Âu.

Giới thiệu về thỏa thuận này

Cập nhật lần cuối: Ngày 22 tháng 7 năm 2026.

Thỏa thuận Xử lý Dữ liệu này ("DPA") là một phần của Điều khoản Dịch vụ giữa quý khách ("khách hàng") và Zinn Digital® Ltd (Số công ty 16385785, Số VAT GB 526 5236 92), 71-75 Shelton Street, Covent Garden, London, WC2H 9JQ, Vương quốc Anh ("Zinn Digital®", "chúng tôi"). Thỏa thuận này áp dụng khi, trong quá trình cung cấp dịch vụ lưu trữ và các dịch vụ liên quan, chúng tôi xử lý dữ liệu cá nhân thay mặt quý khách — chủ yếu là dữ liệu cá nhân có trong các trang web và ứng dụng mà quý khách lưu trữ với chúng tôi.

Điều này phản ánh Điều 28 của GDPR Vương quốc Anh và EU GDPR. Đối với dữ liệu cá nhân mà chúng tôi đóng vai trò là bên kiểm soát — dữ liệu tài khoản, thanh toán và dữ liệu khách truy cập trang web của chính chúng tôi — Chính sách Quyền riêng tư của chúng tôi được áp dụng thay cho DPA này. Nếu tổ chức của bạn cần DPA này được ký kết như một tài liệu độc lập, hãy liên hệ với chúng tôi và chúng tôi sẽ sắp xếp việc đó.

1. Định nghĩa và vai trò

Các thuật ngữ như dữ liệu cá nhân, xử lý, bên kiểm soát, bên xử lý, bên xử lý phụ, chủ thể dữ liệu, vi phạm dữ liệu cá nhân và cơ quan giám sát có ý nghĩa theo quy định của luật bảo vệ dữ liệu hiện hành (GDPR của Vương quốc Anh, EU GDPR và Đạo luật Bảo vệ Dữ liệu Vương quốc Anh 2018).

  • Đối với dữ liệu cá nhân bên trong các trang web và ứng dụng được lưu trữ của bạn ("dữ liệu cá nhân của khách hàng"), bạn là bên kiểm soát và Zinn Digital® là bên xử lý.
  • Trong trường hợp dữ liệu của chính người dùng cuối của bạn do bên thứ ba mà bạn đại diện kiểm soát, bạn xác nhận rằng bạn có thẩm quyền để đưa ra chỉ thị cho chúng tôi thay mặt cho họ.
  • Zinn Digital® vẫn là bên kiểm soát dữ liệu tài khoản, thanh toán và dữ liệu phân tích trang web của riêng chúng tôi, chịu sự chi phối bởi Chính sách Quyền riêng tư của chúng tôi.

2. Phạm vi, thời gian và hướng dẫn của chúng tôi

Chúng tôi chỉ xử lý dữ liệu cá nhân của khách hàng nhằm mục đích cung cấp, bảo mật, hỗ trợ và duy trì dịch vụ lưu trữ cùng các dịch vụ liên quan mà bạn đã mua, và chỉ tuân theo các hướng dẫn bằng văn bản của bạn — bao gồm cấu hình dịch vụ của bạn và việc bạn sử dụng các tính năng của dịch vụ đó. Việc sử dụng dịch vụ bản thân nó đã là một chỉ thị để xử lý dữ liệu chứa trong đó cho các mục đích đó.

Đối tượng xử lý là việc vận hành dịch vụ lưu trữ của bạn; thời hạn là thời hạn thỏa thuận của bạn cộng với bất kỳ thời gian chấm dứt nào được quy định tại mục 9. Bản chất và mục đích xử lý bao gồm lưu trữ, lưu giữ, truyền tải, sao lưu, bảo mật và hỗ trợ. Các loại dữ liệu và danh mục chủ thể dữ liệu là bất kỳ nội dung nào bạn chọn đưa lên dịch vụ và chịu sự kiểm soát của bạn. Chúng tôi sẽ thông báo cho bạn nếu, theo quan điểm của chúng tôi, một chỉ thị vi phạm pháp luật bảo vệ dữ liệu, và chúng tôi không sử dụng dữ liệu cá nhân của khách hàng cho mục đích riêng của mình hoặc để huấn luyện mô hình.

3. Bảo mật

Chúng tôi bảo đảm rằng những người được ủy quyền xử lý dữ liệu cá nhân của khách hàng đều bị ràng buộc bởi một nghĩa vụ bảo mật thích hợp, đồng thời chúng tôi giới hạn quyền truy cập cho những ai cần thiết để cung cấp hoặc hỗ trợ dịch vụ. Quyền truy cập vào hệ thống vận hành tuân theo nguyên tắc đặc quyền tối thiểu và được ghi nhật ký.

4. Biện pháp bảo mật

Chúng tôi áp dụng các biện pháp kỹ thuật và tổ chức thích hợp nhằm bảo vệ dữ liệu cá nhân của khách hàng trước nguy cơ phá hủy, mất mát, thay đổi, tiết lộ hoặc truy cập trái phép do vô ý hoặc trái pháp luật, tương ứng với mức độ rủi ro. Các biện pháp này bao gồm:

  • Mã hóa dữ liệu đang truyền tải bằng TLS trên toàn bộ các dịch vụ của chúng tôi.
  • Cô lập theo từng tenant để môi trường của một khách hàng không thể xâm nhập vào môi trường của khách hàng khác, được thực thi sâu đến tận cơ sở dữ liệu bằng bảo mật ở cấp độ dòng.
  • Kiểm soát truy cập theo nguyên tắc đặc quyền tối thiểu, với các thông tin mật được lưu trữ trong một trình quản lý bí mật chuyên dụng thay vì trong mã nguồn hoặc các tệp cấu hình.
  • Một nhật ký có thể kiểm tra về các hành động đặc quyền và quản trị.
  • Giám sát liên tục, quét phần mềm độc hại và một quy trình xác định để phát hiện, xử lý và báo cáo các sự cố bảo mật.
  • Các bản sao lưu thường xuyên, kèm theo việc kiểm tra khôi phục, tuân theo khoảng thời gian lưu giữ của gói dịch vụ bạn đăng ký.

5. Các bên xử lý phụ

Bạn cấp quyền chung cho chúng tôi trong việc thuê các bên xử lý dữ liệu phụ để hỗ trợ cung cấp dịch vụ. Chúng tôi áp đặt các nghĩa vụ bảo vệ dữ liệu đối với từng bên xử lý dữ liệu phụ không kém phần bảo vệ so với Thỏa thuận Xử lý Dữ liệu (DPA) này, và chúng tôi vẫn chịu trách nhiệm với bạn về hiệu suất hoạt động của họ. Hiện tại, chúng tôi sử dụng các bên xử lý dữ liệu phụ thuộc các danh mục sau:

  • Các nhà cung cấp cơ sở hạ tầng và điện toán đám mây lưu trữ nền tảng và dữ liệu của nền tảng này.
  • Các nhà cung cấp dịch vụ thanh toán, để nhận thanh toán và ngăn ngừa gian lận (họ nhận dữ liệu thanh toán, không phải nội dung các trang web của bạn).
  • Một nhà cung cấp dịch vụ email giao dịch, để gửi các thông báo về tài khoản và dịch vụ.
  • Nhà cung cấp dịch vụ phân tích sản phẩm (PostHog), chỉ được sử dụng trên các trang web của chúng tôi và chỉ khi có sự đồng ý của khách truy cập.
  • Các cơ quan đăng ký tên miền và các nhà cung cấp DNS, CDN và bảo mật, khi gói dịch vụ của bạn sử dụng các dịch vụ đó.

6. Thay đổi đối với bên xử lý phụ

Chúng tôi cập nhật các danh mục trên và sẽ cung cấp danh sách các bên xử lý phụ cụ thể theo yêu cầu. Khi chúng tôi dự định thêm hoặc thay thế một bên xử lý phụ xử lý dữ liệu cá nhân của khách hàng, chúng tôi sẽ cung cấp cho bạn phương thức để nhận thông tin và cơ hội hợp lý để phản đối dựa trên các cơ sở bảo vệ dữ liệu hợp pháp. Nếu chúng tôi không thể giải quyết một phản đối hợp lý, bạn có thể chấm dứt phần dịch vụ bị ảnh hưởng.

7. Hỗ trợ bạn thực hiện các quyền của chủ thể dữ liệu

Có tính đến bản chất của việc xử lý dữ liệu, chúng tôi hỗ trợ quý vị phản hồi các yêu cầu từ chủ thể dữ liệu về việc thực hiện các quyền của họ — quyền truy cập, đính chính, xóa, hạn chế, chuyển đổi và phản đối — bằng cách cung cấp các biện pháp kỹ thuật và tổ chức thích hợp, cũng như các công cụ trong dịch vụ, trong phạm vi khả thi.

Nếu chúng tôi nhận được yêu cầu trực tiếp từ một trong các chủ thể dữ liệu của bạn, chúng tôi sẽ không tự mình phản hồi ngoại trừ theo chỉ dẫn của bạn hoặc theo yêu cầu của pháp luật, đồng thời chúng tôi sẽ chuyển yêu cầu đó cho bạn trong trường hợp chúng tôi có thể xác định được rằng yêu cầu đó liên quan đến dữ liệu của bạn.

8. Vi phạm dữ liệu cá nhân

Chúng tôi duy trì một quy trình xử lý sự cố được xác định rõ ràng. Khi phát hiện một vụ vi phạm dữ liệu cá nhân ảnh hưởng đến dữ liệu cá nhân của khách hàng, chúng tôi sẽ thông báo cho quý khách mà không chậm trễ vô lý và cung cấp thông tin cần thiết một cách hợp lý để quý khách thực hiện các nghĩa vụ thông báo của riêng mình với cơ quan giám sát và các chủ thể dữ liệu — bao gồm bản chất của vụ vi phạm, các hậu quả có thể xảy ra, và các biện pháp đã hoặc đang được đề xuất thực hiện. Chúng tôi cũng hỗ trợ quý khách, dựa trên các thông tin hiện có của chúng tôi, trong việc thực hiện các nghĩa vụ duy trì bảo mật quá trình xử lý, tiến hành đánh giá tác động bảo vệ dữ liệu, và tham vấn các cơ quan giám sát khi được yêu cầu.

9. Chuyển khoản quốc tế

Chúng tôi có trụ sở tại Vương quốc Anh và ưu tiên lưu trữ dữ liệu tại Vương quốc Anh và Khu vực Kinh tế Châu Âu. Trường hợp dữ liệu cá nhân của khách hàng được chuyển ra bên ngoài Vương国 Anh hoặc EEA — dù bởi chúng tôi hay bên xử lý phụ — chúng tôi dựa vào cơ chế chuyển giao hợp pháp như quyết định về mức độ bảo vệ phù hợp, Thỏa thuận hoặc Phụ lục Chuyển đổi Dữ liệu Quốc tế của Vương quốc Anh, hoặc các Điều khoản Hợp đồng Tiêu chuẩn của EU, kết hợp với các biện pháp bảo vệ bổ sung khi cần thiết, để dữ liệu duy trì mức độ bảo vệ tương đương về cơ bản.

10. Trả lại và xóa dữ liệu khi chấm dứt

Khi chấm dứt dịch vụ, và theo lựa chọn của bạn, chúng tôi sẽ cung cấp dữ liệu cá nhân của khách hàng để bạn xuất trong một khoảng thời gian hợp lý, sau đó xóa hoặc trả lại dữ liệu đó và xóa các bản sao hiện có, trừ khi pháp luật yêu cầu chúng tôi giữ lại. Dữ liệu được lưu trữ trong các bản sao lưu sẽ bị xóa theo chu kỳ hết hạn sao lưu thông thường. Trường hợp pháp luật yêu cầu lưu giữ, chúng tôi chỉ giữ lại những gì pháp luật yêu cầu và tiếp tục bảo vệ dữ liệu đó theo DPA này.

11. Kiểm toán và chứng minh tuân thủ

Chúng tôi cung cấp các thông tin cần thiết một cách hợp lý để chứng minh việc tuân thủ DPA này, đồng thời cho phép và hỗ trợ các cuộc kiểm toán, bao gồm cả việc thanh tra, do quý vị hoặc một kiểm toán viên do quý vị chỉ định thực hiện. Để bảo vệ tính bảo mật và an toàn của nền tảng được chia sẻ cũng như các khách hàng khác, các cuộc kiểm toán phải được thông báo trước một cách hợp lý, diễn ra với tần suất hợp lý, tuân thủ các nghĩa vụ bảo mật, và chúng tôi có thể đáp ứng yêu cầu kiểm toán bằng cách cung cấp tài liệu, mô tả bảo mật và bất kỳ báo cáo của bên thứ ba nào mà chúng tôi đang lưu giữ.

12. Trách nhiệm pháp lý và ưu tiên

Trách nhiệm của mỗi bên theo Thỏa thuận Xử lý Dữ liệu (DPA) này tuân theo các giới hạn và điều khoản miễn trừ trách nhiệm trong Điều khoản Dịch vụ. Nếu có xung đột giữa DPA này và Điều khoản Dịch vụ về việc xử lý dữ liệu cá nhân của khách hàng, DPA này sẽ được ưu tiên áp dụng; nếu có xung đột giữa DPA này và các Điều khoản Hợp đồng Tiêu chuẩn (khi các điều khoản đó được áp dụng), các điều khoản đó sẽ được ưu tiên áp dụng.

13. Cách liên hệ với chúng tôi

Bên xử lý theo Thỏa thuận Xử lý Dữ liệu (DPA) này là Zinn Digital® Ltd (Số công ty 16385785, Số VAT GB 526 5236 92), 71-75 Shelton Street, Covent Garden, London, WC2H 9JQ, Vương quốc Anh.

Đối với bất kỳ câu hỏi nào về bảo vệ dữ liệu, để thực hiện các quyền của bạn, hoặc để yêu cầu DPA này dưới dạng tài liệu độc lập đã ký, hãy liên hệ với chúng tôi qua trang liên hệ tại zinndigital.com/contact, hoặc gửi email đến office@zinndigital.com. Chúng tôi chuyển các yêu cầu bảo vệ dữ liệu đến người phụ trách.

Các câu hỏi thường gặp

DPA này áp dụng khi nào và Chính sách Quyền riêng tư áp dụng khi nào?

Thỏa thuận xử lý dữ liệu (DPA) này áp dụng cho dữ liệu cá nhân bên trong các trang web và ứng dụng mà bạn lưu trữ với chúng tôi, trong đó bạn là bên kiểm soát và chúng tôi là bên xử lý của bạn. Chính sách Quyền riêng tư của chúng tôi áp dụng cho dữ liệu mà chúng tôi tự kiểm soát — tài khoản của bạn, việc thanh toán của bạn và dữ liệu phân tích về khách truy cập trang web của chính chúng tôi.

Tôi có cần ký kết bất kỳ tài liệu nào không?

Thỏa thuận xử lý dữ liệu (DPA) này đã là một phần trong Điều khoản Dịch vụ của bạn, vì vậy thỏa thuận này có hiệu lực mà không cần chữ ký riêng. Nếu nhu cầu mua sắm của tổ chức bạn yêu cầu văn bản này được ký kết như một tài liệu độc lập, hãy liên hệ với chúng tôi và chúng tôi sẽ sắp xếp việc đó.

Các nhà xử lý phụ của bạn là ai?

Chúng tôi sử dụng các bên xử lý phụ thuộc vào các danh mục đã xác định — hạ tầng và đám mây, thanh toán, email giao dịch, phân tích sản phẩm (chỉ trên các trang web của riêng chúng tôi), và nhà cung cấp tên miền/DNS/CDN/bảo mật khi gói dịch vụ của bạn sử dụng đến họ. Chúng tôi sẽ cung cấp danh sách cụ thể theo yêu cầu và cung cấp cho bạn phương thức để được thông báo về các thay đổi cũng như để phản đối.

Bạn có sử dụng dữ liệu được lưu trữ của tôi để huấn luyện các mô hình AI không?

Không. Chúng tôi chỉ xử lý dữ liệu cá nhân bên trong các trang web của bạn để vận hành dịch vụ lưu trữ theo các hướng dẫn bằng văn bản của bạn. Chúng tôi không sử dụng dữ liệu đó cho các mục đích riêng của mình và không sử dụng dữ liệu đó để huấn luyện mô hình.

Dữ liệu của tôi sẽ ra sao nếu tôi rời đi?

Chúng tôi cung cấp tệp này để xuất trong một khoảng thời gian hợp lý, sau đó sẽ xóa hoặc trả lại đồng thời xóa các bản sao của chúng tôi, ngoại trừ bất kỳ nội dung nào pháp luật yêu cầu chúng tôi phải lưu giữ. Các bản sao lưu được xóa theo chu kỳ hết hạn thông thường của chúng.