1. Phạm vi và vai trò
Phụ lục này áp dụng khi bạn ("Bên kiểm soát") dùng Mosra do {{LEGAL_NAME}} ("Bên xử lý", "chúng tôi") cung cấp để xử lý dữ liệu cá nhân của người học hoặc nhân sự của bạn. Phụ lục là một phần của Điều khoản sử dụng.
Bạn quyết định mục đích và cách thức xử lý. Chúng tôi xử lý thay mặt bạn và không dùng dữ liệu đó cho mục đích riêng.
Với dữ liệu tài khoản của chính người quản trị (email, tên, thanh toán), chúng tôi vẫn là bên kiểm soát và Chính sách quyền riêng tư áp dụng.
2. Chỉ thị xử lý
Chúng tôi chỉ xử lý dữ liệu cá nhân theo: (a) chỉ thị được thể hiện qua việc bạn sử dụng các tính năng của Dịch vụ, (b) chỉ thị bằng văn bản bạn gửi cho chúng tôi, và (c) yêu cầu của pháp luật.
Nếu chúng tôi cho rằng một chỉ thị vi phạm pháp luật về bảo vệ dữ liệu cá nhân, chúng tôi sẽ thông báo cho bạn và có quyền tạm dừng phần xử lý đó.
Nếu pháp luật buộc chúng tôi xử lý ngoài chỉ thị của bạn, chúng tôi sẽ thông báo trước, trừ khi việc thông báo bị pháp luật cấm.
3. Bảo mật thông tin
Chỉ những người cần tiếp cận dữ liệu để vận hành Dịch vụ mới được cấp quyền, và họ chịu ràng buộc bảo mật.
Chúng tôi không tiết lộ dữ liệu của bạn cho bên thứ ba ngoài các nhà cung cấp phụ tại mục 5 và các trường hợp pháp luật yêu cầu.
4. Biện pháp bảo mật
Chúng tôi áp dụng các biện pháp kỹ thuật và tổ chức phù hợp, tối thiểu gồm:
- Mã hóa dữ liệu khi truyền qua mạng (HTTPS/TLS).
- Băm mật khẩu, không lưu mật khẩu dạng đọc được.
- Kiểm soát truy cập theo vai trò và nguyên tắc đặc quyền tối thiểu.
- Ghi nhật ký truy cập hệ thống sản xuất.
- Sao lưu định kỳ và kiểm tra khả năng khôi phục.
- Giới hạn tần suất truy cập và giám sát dấu hiệu lạm dụng.
- Tách biệt dữ liệu giữa các tổ chức khách hàng.
Danh sách chi tiết hơn có ở Phụ lục B, và chúng tôi cung cấp bản mô tả cập nhật khi bạn yêu cầu.
5. Nhà cung cấp phụ
Bạn đồng ý cho chúng tôi sử dụng các nhà cung cấp phụ được liệt kê tại trang Nhà cung cấp dịch vụ. Danh sách đó là một phần của Phụ lục này.
Chúng tôi ký hợp đồng với mỗi nhà cung cấp phụ với nghĩa vụ bảo vệ dữ liệu không thấp hơn Phụ lục này, và chịu trách nhiệm về hoạt động của họ như của chính mình.
Trước khi thêm một nhà cung cấp phụ mới, chúng tôi thông báo cho bạn ít nhất 30 ngày. Nếu bạn phản đối có căn cứ hợp lý, chúng tôi sẽ tìm phương án thay thế; nếu không có phương án khả thi, bạn có quyền chấm dứt phần dịch vụ liên quan và được hoàn phần phí trả trước chưa dùng.
6. Hỗ trợ quyền của chủ thể dữ liệu
Dịch vụ cung cấp sẵn công cụ để bạn tự truy cập, sửa, xuất và xóa dữ liệu của người học trong tổ chức mình.
Khi công cụ sẵn có không đủ, chúng tôi hỗ trợ bạn trong thời hạn hợp lý để bạn kịp trả lời theo thời hạn luật định (xác nhận trong 2 ngày làm việc; truy cập và chỉnh sửa trong 10 ngày; rút đồng ý trong 15 ngày; xóa trong 20 ngày).
Nếu người học liên hệ trực tiếp với chúng tôi, chúng tôi sẽ chuyển yêu cầu cho bạn thay vì tự xử lý, trừ khi bạn chỉ thị khác.
7. Sự cố dữ liệu
Chúng tôi thông báo cho bạn không chậm trễ khi phát hiện sự cố ảnh hưởng tới dữ liệu cá nhân của bạn, và trong mọi trường hợp đủ sớm để bạn thực hiện nghĩa vụ thông báo trong 72 giờ.
Thông báo gồm: bản chất sự cố, nhóm dữ liệu và số lượng chủ thể bị ảnh hưởng ở mức ước tính, hậu quả có thể xảy ra, và biện pháp đã hoặc sẽ thực hiện.
Chúng tôi phối hợp hợp lý để bạn thông báo cho cơ quan có thẩm quyền và cho chủ thể dữ liệu.
8. Kiểm tra và chứng minh tuân thủ
Chúng tôi cung cấp thông tin hợp lý để bạn chứng minh việc tuân thủ, bao gồm bản mô tả biện pháp bảo mật và trả lời bảng câu hỏi đánh giá nhà cung cấp.
Bạn có quyền yêu cầu kiểm tra không quá một lần mỗi năm, báo trước ít nhất 30 ngày, trong giờ làm việc, không gây gián đoạn dịch vụ và không tiếp cận dữ liệu của khách hàng khác. Bạn chịu chi phí kiểm tra trừ khi phát hiện vi phạm nghiêm trọng.
9. Chuyển dữ liệu ra nước ngoài
Một số nhà cung cấp phụ xử lý dữ liệu ngoài lãnh thổ Việt Nam. Chúng tôi thực hiện hồ sơ đánh giá tác động chuyển dữ liệu ra nước ngoài theo pháp luật Việt Nam và áp dụng điều khoản hợp đồng tiêu chuẩn khi áp dụng luật EU/Anh.
Nếu tổ chức của bạn yêu cầu dữ liệu ở lại trong nước, bản cài đặt trên hạ tầng riêng là phương án phù hợp và Phụ lục này áp dụng với phạm vi thu hẹp tương ứng.
10. Trả lại và xóa dữ liệu
Khi hợp đồng kết thúc, bạn có 30 ngày để xuất dữ liệu bằng công cụ có sẵn hoặc yêu cầu chúng tôi bàn giao.
Sau đó chúng tôi xóa dữ liệu khỏi hệ thống sản xuất. Bản sao trong sao lưu được xóa theo chu kỳ sao lưu, tối đa 30 ngày kể từ ngày sao lưu.
Chúng tôi giữ lại phần dữ liệu mà pháp luật buộc phải giữ, ví dụ chứng từ kế toán, và chỉ trong phạm vi đó.
Phụ lục A — Mô tả việc xử lý
| Mục | Nội dung |
|---|---|
| Đối tượng xử lý | Cung cấp nền tảng soạn bài, kiểm tra và báo cáo kết quả học tập |
| Thời hạn | Trong suốt thời gian hợp đồng, cộng thời hạn xóa tại mục 10 |
| Bản chất và mục đích | Lưu trữ, hiển thị, chấm điểm, tổng hợp báo cáo, gửi thông báo |
| Loại dữ liệu | Họ tên hoặc biệt danh, email, kết quả và câu trả lời, thời gian làm bài, dữ liệu kỹ thuật của phiên |
| Nhóm chủ thể | Người học, giáo viên, quản trị viên của tổ chức |
| Dữ liệu nhạy cảm | Không thuộc phạm vi. Bên kiểm soát không đưa dữ liệu nhạy cảm vào Dịch vụ |
Phụ lục B — Biện pháp kỹ thuật và tổ chức
- Mã hóa khi truyền: toàn bộ lưu lượng qua TLS.
- Xác thực: mật khẩu băm, hỗ trợ đăng nhập bằng Google, phiên có thời hạn.
- Phân quyền: vai trò theo tổ chức, lớp và tài nguyên.
- Nhật ký: ghi lại truy cập quản trị và thao tác nhạy cảm.
- Sao lưu: định kỳ, có kiểm tra khôi phục, lưu tối đa 30 ngày.
- Chống lạm dụng: giới hạn tần suất theo tuyến, tách hạn mức cho tính năng AI.
- Quản lý thay đổi: kiểm thử tự động trước khi phát hành.
- Quy trình sự cố: phát hiện, đánh giá, thông báo trong 72 giờ.
Cần bản DPA ký riêng hoặc bảng câu hỏi bảo mật của tổ chức bạn? Gửi về {{PRIVACY_EMAIL}}. Địa chỉ liên hệ: {{BUSINESS_ADDRESS}}.