Pháp lý
Thỏa thuận xử lý dữ liệu
Điều khoản theo KVKK, GDPR, pháp luật Vương quốc Anh, Thụy Sĩ và Hoa Kỳ về việc xử lý dữ liệu khách hàng của doanh nghiệp sử dụng Planfly với tư cách bên xử lý dữ liệu, các bên xử lý dữ liệu phụ và chuyển dữ liệu quốc tế.
Nội dung · 24 mục
- Các bên và phạm vi
- 1. Định nghĩa
- 2. Vai trò của các bên
- 3. Chỉ dẫn của Doanh nghiệp
- 4. Nghĩa vụ của Doanh nghiệp
- 5. Bảo mật
- 6. An toàn dữ liệu
- 7. Bên xử lý dữ liệu phụ
- 8. Chuyển dữ liệu quốc tế
- 8.1. Doanh nghiệp tại Türkiye
- 8.2. Doanh nghiệp tại Khu vực Kinh tế Châu Âu
- 8.3. Doanh nghiệp tại Vương quốc Anh
- 8.4. Doanh nghiệp tại Thụy Sĩ
- 8.5. Các quốc gia khác và việc chuyển giao tiếp theo
- 9. Yêu cầu của chủ thể dữ liệu
- 10. Vi phạm dữ liệu cá nhân
- 11. Đánh giá tác động và tham vấn trước
- 12. Xóa và hoàn trả
- 13. Thông tin và kiểm toán
- 14. Yêu cầu từ cơ quan nhà nước có thẩm quyền
- 15. Điều khoản bổ sung đối với luật của các tiểu bang Hoa Kỳ
- 16. HIPAA
- 17. Trách nhiệm pháp lý
- 18. Thời hạn và chấm dứt
- 19. Thay đổi
- 20. Ngôn ngữ và luật điều chỉnh
- Phụ lục 1: Chi tiết về việc xử lý
- A. Các bên
- B. Mô tả việc xử lý và chuyển giao
- C. Cơ quan giám sát có thẩm quyền
- Phụ lục 2: Các biện pháp kỹ thuật và tổ chức
- Phụ lục 3: Bên xử lý dữ liệu phụ
Thỏa thuận này được lập bằng tiếng Thổ Nhĩ Kỳ và tiếng Anh. Bản tiếng Việt này là bản dịch được cung cấp nhằm thuận tiện cho việc tham khảo; bản tiếng Anh và bản tiếng Thổ Nhĩ Kỳ được ưu tiên áp dụng so với bản tiếng Việt. Đối với doanh nghiệp có quốc gia của tài khoản là Türkiye, bản tiếng Thổ Nhĩ Kỳ được ưu tiên áp dụng; đối với tất cả các doanh nghiệp khác, bản tiếng Anh được ưu tiên áp dụng (Mục 20).
Các bên và phạm vi
Thỏa thuận xử lý dữ liệu này ("Thỏa thuận") được ký kết giữa Mobiza Teknoloji ("Planfly"), nhà cung cấp dịch vụ Planfly, và doanh nghiệp mở tài khoản doanh nghiệp trên Planfly và chấp nhận Điều khoản sử dụng ("Doanh nghiệp"). Thỏa thuận là phụ lục không tách rời của Điều khoản sử dụng và có hiệu lực, không cần chữ ký riêng, khi Doanh nghiệp chấp nhận Điều khoản sử dụng.
Thỏa thuận này áp dụng đối với dữ liệu cá nhân mà Planfly xử lý thay mặt Doanh nghiệp. Dữ liệu mà Planfly xử lý với tư cách bên kiểm soát dữ liệu cho mục đích riêng của mình (tài khoản doanh nghiệp, đăng ký gói dịch vụ và lập hóa đơn, hồ sơ hỗ trợ và bảo mật) được điều chỉnh bởi Chính sách quyền riêng tư và Thông báo về quyền riêng tư theo KVKK, không thuộc phạm vi của Thỏa thuận này.
Mục 11 của Điều khoản sử dụng và Thỏa thuận này được áp dụng cùng nhau. Về các vấn đề bảo vệ dữ liệu cá nhân, Thỏa thuận này được ưu tiên áp dụng; trường hợp các Điều khoản hợp đồng mẫu được áp dụng, các Điều khoản hợp đồng mẫu được ưu tiên.
1. Định nghĩa
- Pháp luật Bảo vệ Dữ liệu: các quy định pháp luật bảo vệ dữ liệu cá nhân áp dụng đối với việc xử lý Dữ liệu Cá nhân của Doanh nghiệp, đặc biệt là Luật số 6698 về Bảo vệ Dữ liệu Cá nhân (Kişisel Verilerin Korunması Kanunu, "KVKK"), Quy định (EU) 2016/679 (Quy định chung về bảo vệ dữ liệu, General Data Protection Regulation, "GDPR"), UK GDPR và Đạo luật Bảo vệ dữ liệu năm 2018 của Vương quốc Anh (Data Protection Act 2018), Đạo luật Bảo vệ dữ liệu Liên bang Thụy Sĩ (Federal Act on Data Protection, "FADP"), Đạo luật Quyền riêng tư của Người tiêu dùng California (California Consumer Privacy Act, "CCPA") và các đạo luật về quyền riêng tư của các tiểu bang Hoa Kỳ khác.
- Dữ liệu Cá nhân của Doanh nghiệp: dữ liệu cá nhân được thu thập qua trang đặt lịch, widget, bảng điều khiển hoặc ứng dụng di động của Doanh nghiệp, hoặc do Doanh nghiệp nhập vào Planfly, mà Planfly xử lý thay mặt Doanh nghiệp.
- Bên xử lý dữ liệu phụ: bên thứ ba được Planfly thuê để xử lý Dữ liệu Cá nhân của Doanh nghiệp.
- Vi phạm Dữ liệu Cá nhân: vi phạm an ninh dẫn đến việc hủy diệt, mất mát, thay đổi, tiết lộ trái phép hoặc truy cập trái phép đối với Dữ liệu Cá nhân của Doanh nghiệp, dù vô ý hay trái pháp luật.
- Điều khoản hợp đồng mẫu: các điều khoản hợp đồng mẫu kèm theo Quyết định thực thi của Ủy ban (EU) 2021/914 ngày 4 tháng 6 năm 2021.
- Phụ lục Vương quốc Anh (UK Addendum): Phụ lục Chuyển giao Dữ liệu Quốc tế (phiên bản B1.0) bổ sung cho Điều khoản hợp đồng mẫu, do Văn phòng Ủy viên Thông tin Vương quốc Anh (ICO) ban hành theo mục 119A của Đạo luật Bảo vệ dữ liệu năm 2018.
Các thuật ngữ không được định nghĩa trong Thỏa thuận này, chẳng hạn như "bên kiểm soát dữ liệu", "bên xử lý dữ liệu", "chủ thể dữ liệu", "xử lý" và "nhà cung cấp dịch vụ", có nghĩa như được quy định trong Pháp luật Bảo vệ Dữ liệu.
2. Vai trò của các bên
Đối với Dữ liệu Cá nhân của Doanh nghiệp, Doanh nghiệp là bên kiểm soát dữ liệu và Planfly là bên xử lý dữ liệu. Nếu chính Doanh nghiệp hành động với tư cách bên xử lý dữ liệu thay mặt cho một bên kiểm soát dữ liệu khác, Planfly là bên xử lý dữ liệu phụ của Doanh nghiệp, và Doanh nghiệp cam đoan rằng các chỉ dẫn của Doanh nghiệp gửi cho Planfly phù hợp với chỉ dẫn của bên kiểm soát dữ liệu của chính Doanh nghiệp. Theo CCPA, Planfly là "nhà cung cấp dịch vụ" (service provider) của Doanh nghiệp; theo các đạo luật khác của tiểu bang Hoa Kỳ, Planfly là "bên xử lý dữ liệu" (processor) của Doanh nghiệp.
Đối tượng, thời hạn, tính chất và mục đích xử lý, các loại dữ liệu cá nhân và nhóm chủ thể dữ liệu được nêu tại Phụ lục 1.
3. Chỉ dẫn của Doanh nghiệp
Planfly chỉ xử lý Dữ liệu Cá nhân của Doanh nghiệp theo chỉ dẫn có văn bản của Doanh nghiệp. Điều khoản sử dụng, Thỏa thuận này, các cài đặt mà Doanh nghiệp thực hiện trên bảng điều khiển, và các chỉ dẫn mà Doanh nghiệp đưa ra qua bảng điều khiển, ứng dụng di động hoặc kênh hỗ trợ đều là chỉ dẫn có văn bản của Doanh nghiệp. Nếu pháp luật mà Planfly phải tuân theo yêu cầu xử lý khác, Planfly thông báo cho Doanh nghiệp về yêu cầu pháp lý đó trước khi xử lý, trừ khi pháp luật đó cấm làm như vậy.
Nếu Planfly cho rằng một chỉ dẫn vi phạm Pháp luật Bảo vệ Dữ liệu, Planfly thông báo ngay cho Doanh nghiệp và có thể tạm dừng việc xử lý liên quan cho đến khi chỉ dẫn được sửa đổi.
4. Nghĩa vụ của Doanh nghiệp
Doanh nghiệp xác nhận và cam đoan rằng:
- có cơ sở pháp lý theo Pháp luật Bảo vệ Dữ liệu để xử lý Dữ liệu Cá nhân của Doanh nghiệp và đã thông báo cho các chủ thể dữ liệu; nếu sử dụng các mẫu thông báo về quyền riêng tư do Planfly cung cấp, Doanh nghiệp đã kiểm tra để bảo đảm chúng phù hợp với hoạt động của mình,
- trường hợp cần có sự đồng ý, đã thu thập sự đồng ý theo quy định của pháp luật,
- soạn các câu hỏi tiếp nhận phù hợp với nguyên tắc tối thiểu hóa dữ liệu và không yêu cầu các loại dữ liệu cá nhân nhạy cảm (bao gồm dữ liệu sức khỏe) không cần thiết cho lịch hẹn,
- trừ khi cần thiết, không sử dụng cách diễn đạt có thể tiết lộ tình trạng sức khỏe của một người trong tên dịch vụ, mô tả thanh toán hoặc nội dung thông báo,
- chịu trách nhiệm phản hồi các yêu cầu của chủ thể dữ liệu,
- chỉ cấp quyền truy cập bảng điều khiển cho những người được ủy quyền và giữ an toàn cho tài khoản của mình,
- chỉ đưa ra cho Planfly các chỉ dẫn hợp pháp.
5. Bảo mật
Planfly giới hạn quyền truy cập của nhân viên và nhà thầu có thể tiếp cận Dữ liệu Cá nhân của Doanh nghiệp ở mức nhiệm vụ của họ đòi hỏi, và bảo đảm những người này chịu nghĩa vụ bảo mật theo hợp đồng hoặc theo quy định của pháp luật.
6. An toàn dữ liệu
Phù hợp với Điều 12 của KVKK và Điều 32 của GDPR, Planfly áp dụng các biện pháp kỹ thuật và tổ chức phù hợp với tính chất của việc xử lý và các rủi ro. Các biện pháp này được mô tả tại Phụ lục 2. Planfly có thể cập nhật các biện pháp phù hợp với tiến bộ kỹ thuật, với điều kiện không làm giảm mức độ bảo vệ. Theo khoản hai Điều 12 của KVKK, các bên cùng chịu trách nhiệm về việc áp dụng biện pháp bảo mật; Doanh nghiệp chịu trách nhiệm về an toàn cho tài khoản và thiết bị của mình cũng như các cài đặt trên bảng điều khiển.
7. Bên xử lý dữ liệu phụ
Doanh nghiệp cấp phép chung bằng văn bản để Planfly sử dụng các Bên xử lý dữ liệu phụ được liệt kê tại Phụ lục 3. Ít nhất 30 ngày trước khi thuê một Bên xử lý dữ liệu phụ mới hoặc thay thế một bên hiện có, Planfly cập nhật Phụ lục 3 và thông báo cho Doanh nghiệp qua email hoặc thông báo trên bảng điều khiển. Trong thời hạn này, Doanh nghiệp có thể phản đối trên cơ sở lý do bảo vệ dữ liệu hợp lý; nếu các bên không thể giải quyết phản đối trong thời gian hợp lý, Doanh nghiệp có thể chấm dứt gói đăng ký bị ảnh hưởng bởi thay đổi đó.
Planfly áp đặt đối với mỗi Bên xử lý dữ liệu phụ, bằng hợp đồng bằng văn bản, các nghĩa vụ bảo đảm mức bảo vệ ít nhất tương đương Thỏa thuận này, và vẫn chịu trách nhiệm với Doanh nghiệp đối với việc thực hiện nghĩa vụ của Bên xử lý dữ liệu phụ trong phạm vi Pháp luật Bảo vệ Dữ liệu quy định.
Các dịch vụ mà Doanh nghiệp sử dụng bằng cách kết nối tài khoản riêng của mình (ví dụ: Google Calendar và Google Meet, tài khoản tổ chức thanh toán riêng của Doanh nghiệp) và các tổ chức thanh toán cung cấp dịch vụ thanh toán với tư cách bên kiểm soát dữ liệu theo pháp luật của chính họ không phải là Bên xử lý dữ liệu phụ của Planfly; dữ liệu được truyền cho các nhà cung cấp này theo chỉ dẫn của Doanh nghiệp.
8. Chuyển dữ liệu quốc tế
8.1. Doanh nghiệp tại Türkiye
Nếu Doanh nghiệp đặt tại Türkiye, việc chuyển Dữ liệu Cá nhân của Doanh nghiệp cho các Bên xử lý dữ liệu phụ ở nước ngoài dựa trên Điều 9 của KVKK và Quy định về Thủ tục và Nguyên tắc Chuyển Dữ liệu Cá nhân ra nước ngoài (Kişisel Verilerin Yurt Dışına Aktarılmasına İlişkin Usul ve Esaslar Hakkında Yönetmelik), trước hết là quyết định công nhận mức độ bảo vệ dữ liệu đầy đủ, và khi không có quyết định công nhận mức độ bảo vệ dữ liệu đầy đủ thì dựa trên các biện pháp bảo đảm phù hợp như hợp đồng mẫu do Hội đồng Bảo vệ Dữ liệu Cá nhân (Kişisel Verileri Koruma Kurulu) công bố. Khi cần thiết cho các việc chuyển này, Doanh nghiệp ủy quyền để Planfly cũng ký kết các hợp đồng mẫu thay mặt Doanh nghiệp.
8.2. Doanh nghiệp tại Khu vực Kinh tế Châu Âu
Nếu việc Doanh nghiệp chuyển Dữ liệu Cá nhân của Doanh nghiệp cho Planfly thuộc phạm vi GDPR, Mô-đun Hai (từ bên kiểm soát dữ liệu đến bên xử lý dữ liệu) của Điều khoản hợp đồng mẫu được áp dụng giữa các bên hoặc, khi Doanh nghiệp là bên xử lý dữ liệu, Mô-đun Ba (từ bên xử lý dữ liệu đến bên xử lý dữ liệu), và các mô-đun này được đưa vào Thỏa thuận này bằng cách viện dẫn. Doanh nghiệp là bên xuất khẩu dữ liệu và Planfly là bên nhập khẩu dữ liệu. Các lựa chọn sau được áp dụng:
- Điều khoản 7 (điều khoản gia nhập) được áp dụng,
- tại Điều khoản 9(a), Phương án 2 (cấp phép chung bằng văn bản) được áp dụng; thời hạn thông báo trước là 30 ngày theo Mục 7 của Thỏa thuận này,
- nội dung tùy chọn trong Điều khoản 11(a) không được áp dụng,
- đối với Điều khoản 13, cơ quan giám sát có thẩm quyền là cơ quan giám sát của Quốc gia thành viên nơi bên xuất khẩu dữ liệu được thành lập; nếu bên xuất khẩu dữ liệu không được thành lập tại Liên minh Châu Âu, đó là cơ quan giám sát của Quốc gia thành viên nơi đại diện của bên đó theo Điều 27 GDPR được đặt, hoặc nếu không bắt buộc phải chỉ định đại diện, là cơ quan giám sát của một trong các Quốc gia thành viên nơi các chủ thể dữ liệu có mặt,
- Tại Điều khoản 17, Phương án 2 được áp dụng: các điều khoản hợp đồng mẫu (Standard Contractual Clauses) được điều chỉnh bởi pháp luật của Quốc gia thành viên nơi bên xuất khẩu dữ liệu được thành lập hoặc, trong trường hợp pháp luật đó không cho phép quyền của bên thụ hưởng là bên thứ ba, bởi pháp luật của Ireland,
- Đối với Điều khoản 18(b), tranh chấp được giải quyết bởi tòa án của Quốc gia thành viên nơi bên xuất khẩu dữ liệu được thành lập hoặc, nếu bên xuất khẩu dữ liệu không được thành lập tại Liên minh Châu Âu, bởi tòa án Ireland,
- Phụ lục I của các điều khoản hợp đồng mẫu là Phụ lục 1 của Thỏa thuận này, Phụ lục II là Phụ lục 2 và Phụ lục III là Phụ lục 3.
8.3. Doanh nghiệp tại Vương quốc Anh
Trường hợp việc chuyển giao thuộc phạm vi UK GDPR, các điều khoản hợp đồng mẫu tại Mục 8.2 được áp dụng cùng với Phụ lục Vương quốc Anh (UK Addendum). Thông tin về các bên trong Bảng 1 của Phụ lục Vương quốc Anh được nêu tại Phụ lục 1, các mô-đun và lựa chọn cho Bảng 2 tại Mục 8.2, và thông tin phụ lục cho Bảng 3 tại Phụ lục 1 đến Phụ lục 3; đối với Bảng 4, cả bên nhập khẩu lẫn bên xuất khẩu dữ liệu đều có thể chấm dứt Phụ lục Vương quốc Anh theo cách được nêu tại Mục 19 của Phụ lục đó. Trường hợp có mâu thuẫn giữa Phụ lục Vương quốc Anh và các điều khoản hợp đồng mẫu, Phụ lục Vương quốc Anh được áp dụng.
8.4. Doanh nghiệp tại Thụy Sĩ
Trường hợp việc chuyển giao thuộc phạm vi FADP (Luật Bảo vệ Dữ liệu Liên bang Thụy Sĩ), các điều khoản hợp đồng mẫu tại Mục 8.2 được áp dụng với các điều chỉnh sau: trong phạm vi việc chuyển giao thuộc phạm vi FADP, cơ quan giám sát có thẩm quyền là Ủy viên Liên bang về Bảo vệ Dữ liệu và Thông tin (FDPIC); cụm từ “Quốc gia thành viên” không được diễn giải theo cách ngăn cản chủ thể dữ liệu tại Thụy Sĩ khởi kiện tại nơi cư trú thường xuyên của họ; các tham chiếu đến GDPR được hiểu là tham chiếu đến các quy định tương ứng của FADP.
8.5. Các quốc gia khác và việc chuyển giao tiếp theo
Đối với Doanh nghiệp tại các quốc gia khác, Planfly hợp tác một cách hợp lý trong việc thiết lập các biện pháp bảo đảm cần thiết cho việc chuyển giao ra nước ngoài theo pháp luật của quốc gia nơi Doanh nghiệp đặt trụ sở. Việc chuyển giao tiếp theo của Planfly cho các bên xử lý dữ liệu phụ được dựa trên quyết định công nhận mức độ bảo vệ dữ liệu đầy đủ (đối với các bên xử lý dữ liệu phụ tại Hoa Kỳ, Khuôn khổ Quyền riêng tư Dữ liệu EU-Hoa Kỳ và các phần mở rộng của khuôn khổ này tại Vương quốc Anh và Thụy Sĩ) hoặc dựa trên các điều khoản hợp đồng mẫu và các phiên bản điều chỉnh của chúng tại Vương quốc Anh và Thụy Sĩ.
9. Yêu cầu của chủ thể dữ liệu
Để Doanh nghiệp có thể phản hồi các yêu cầu của chủ thể dữ liệu, Planfly cung cấp trên bảng điều khiển dành cho doanh nghiệp các công cụ như xem, xuất, chỉnh sửa và xóa hồ sơ khách hàng, đồng thời hỗ trợ bổ sung một cách hợp lý khi cần thiết. Planfly chuyển tiếp cho Doanh nghiệp, không chậm trễ bất hợp lý, mọi yêu cầu liên quan đến dữ liệu cá nhân của Doanh nghiệp đến trực tiếp Planfly và, ngoài việc hướng chủ thể dữ liệu đến Doanh nghiệp, không phản hồi yêu cầu đó nếu không có chỉ dẫn của Doanh nghiệp.
10. Vi phạm dữ liệu cá nhân
Nếu Planfly biết được một vi phạm dữ liệu cá nhân, Planfly thông báo cho Doanh nghiệp không chậm trễ bất hợp lý và, khi khả thi, trong vòng 48 giờ. Trong phạm vi đã biết tại thời điểm đó, thông báo mô tả bản chất của vi phạm, các loại và số lượng gần đúng của chủ thể dữ liệu và bản ghi bị ảnh hưởng, các hậu quả có thể xảy ra, các biện pháp đã thực hiện hoặc đề xuất và thông tin liên hệ của Planfly; thông tin được bổ sung khi có sẵn. Planfly cung cấp hỗ trợ hợp lý để Doanh nghiệp có thể thực hiện các nghĩa vụ thông báo cho Hội đồng Bảo vệ Dữ liệu Cá nhân (Kişisel Verileri Koruma Kurulu), cơ quan giám sát có thẩm quyền và các chủ thể dữ liệu. Việc thông báo về vi phạm không có nghĩa là Planfly thừa nhận có lỗi đối với vi phạm đó.
11. Đánh giá tác động và tham vấn trước
Có tính đến bản chất của việc xử lý và thông tin sẵn có, Planfly cung cấp thông tin và hỗ trợ hợp lý để Doanh nghiệp thực hiện đánh giá tác động bảo vệ dữ liệu và, khi cần thiết, tham vấn cơ quan giám sát.
12. Xóa và hoàn trả
Doanh nghiệp có thể xuất hồ sơ khách hàng từ bảng điều khiển trong thời gian đăng ký và trước khi đóng tài khoản của mình. Sau khi tài khoản doanh nghiệp bị xóa, Planfly xóa hoặc ẩn danh dữ liệu cá nhân của Doanh nghiệp trong vòng 30 ngày. Các bản sao trong bản sao lưu được xóa khi chu kỳ sao lưu hoàn tất, chậm nhất trong vòng 35 ngày, và trong thời gian đó được lưu giữ dưới dạng mã hóa và chỉ nhằm mục đích khôi phục sau thảm họa. Các bản ghi mà pháp luật áp dụng cho Planfly yêu cầu phải lưu giữ lâu hơn (ví dụ: bản ghi giao dịch và chấp nhận của Mô-đun Thanh toán) chỉ được lưu giữ vì mục đích đó và trong khoảng thời gian bắt buộc.
13. Thông tin và kiểm toán
Planfly cung cấp cho Doanh nghiệp các thông tin cần thiết để chứng minh sự tuân thủ Thỏa thuận này (Thỏa thuận này, các biện pháp tại Phụ lục 2, danh sách tại Phụ lục 3 và câu trả lời cho các câu hỏi hợp lý của Doanh nghiệp). Nếu một nghi ngờ hợp lý không thể được giải quyết bằng các thông tin này, hoặc nếu một cơ quan có thẩm quyền yêu cầu, Doanh nghiệp có thể tiến hành kiểm toán với chi phí của mình thông qua một kiểm toán viên độc lập có nghĩa vụ bảo mật, tối đa một lần mỗi năm, trong giờ làm việc và sau thông báo bằng văn bản ít nhất 30 ngày. Kiểm toán không bao gồm việc truy cập dữ liệu của khách hàng khác hoặc các thông tin có thể gây rủi ro cho an ninh của Planfly. Các quyền theo Điều 8.9 của các điều khoản hợp đồng mẫu vẫn không bị ảnh hưởng.
14. Yêu cầu từ cơ quan nhà nước có thẩm quyền
Nếu Planfly nhận được yêu cầu từ cơ quan nhà nước hoặc tòa án để truy cập dữ liệu cá nhân của Doanh nghiệp, Planfly thông báo cho Doanh nghiệp không chậm trễ bất hợp lý, trừ trường hợp pháp luật cấm; Planfly đánh giá tính hợp pháp của yêu cầu, phản đối yêu cầu mà Planfly cho là trái pháp luật bằng các biện pháp được pháp luật áp dụng cho phép, và chỉ tiết lộ dữ liệu tối thiểu mà pháp luật bắt buộc.
15. Điều khoản bổ sung đối với luật của các tiểu bang Hoa Kỳ
Trường hợp dữ liệu cá nhân của Doanh nghiệp thuộc phạm vi Đạo luật Quyền riêng tư của Người tiêu dùng California (California Consumer Privacy Act, CCPA) hoặc luật quyền riêng tư của các tiểu bang Hoa Kỳ khác, Planfly, với tư cách là nhà cung cấp dịch vụ và bên xử lý dữ liệu:
- không bán dữ liệu cá nhân của Doanh nghiệp và không chia sẻ dữ liệu đó cho mục đích quảng cáo hành vi xuyên ngữ cảnh,
- chỉ lưu giữ, sử dụng và tiết lộ dữ liệu cá nhân của Doanh nghiệp cho các mục đích kinh doanh được quy định tại Phụ lục 1 và trong phạm vi quan hệ kinh doanh trực tiếp với Doanh nghiệp,
- không kết hợp dữ liệu cá nhân của Doanh nghiệp với dữ liệu cá nhân nhận được từ người khác hoặc thu thập trong các tương tác của chính mình, trừ trường hợp pháp luật cho phép,
- tuân thủ các luật này và cung cấp mức bảo vệ mà các luật đó yêu cầu, đồng thời thông báo cho Doanh nghiệp nếu xác định rằng mình không còn có thể đáp ứng các nghĩa vụ này,
- cho phép Doanh nghiệp thực hiện các bước hợp lý và phù hợp để bảo đảm dữ liệu được sử dụng đúng theo Thỏa thuận này, cũng như để dừng và khắc phục việc sử dụng trái phép,
- phối hợp với Doanh nghiệp trong việc phản hồi các yêu cầu của người tiêu dùng,
- áp đặt các nghĩa vụ tương tự lên các bên xử lý dữ liệu phụ của mình.
Đối với Đạo luật My Health My Data của bang Washington (Washington My Health My Data Act) và các luật tương tự về dữ liệu sức khỏe của người tiêu dùng, Planfly chỉ xử lý dữ liệu sức khỏe của người tiêu dùng theo chỉ dẫn của Doanh nghiệp và trong phạm vi Thỏa thuận này; các nghĩa vụ về chính sách quyền riêng tư và sự đồng ý theo các luật đó thuộc về Doanh nghiệp.
16. HIPAA
Planfly không ký kết thỏa thuận đối tác kinh doanh (business associate agreement) theo Đạo luật Khả năng chuyển đổi và Trách nhiệm giải trình Bảo hiểm Y tế năm 1996 của Hoa Kỳ (Health Insurance Portability and Accountability Act of 1996, HIPAA), và dịch vụ không được thiết kế để đáp ứng các nghĩa vụ mà HIPAA quy định. Doanh nghiệp là “covered entity” hoặc “business associate” theo nghĩa của HIPAA đồng ý không sử dụng Planfly để tạo, nhận, lưu giữ hoặc truyền tải thông tin sức khỏe được bảo vệ (PHI).
17. Trách nhiệm pháp lý
Trách nhiệm của các bên theo Thỏa thuận này phải tuân theo các điều khoản về trách nhiệm trong Điều khoản sử dụng. Quy định này không hạn chế quyền của chủ thể dữ liệu theo các điều khoản hợp đồng mẫu và Luật Bảo vệ Dữ liệu.
18. Thời hạn và chấm dứt
Thỏa thuận này có hiệu lực chừng nào Điều khoản sử dụng còn có hiệu lực. Sau khi Điều khoản sử dụng chấm dứt, các điều khoản liên quan tiếp tục được áp dụng chừng nào Planfly còn xử lý hoặc lưu giữ dữ liệu cá nhân của Doanh nghiệp.
19. Thay đổi
Planfly có thể cập nhật Thỏa thuận này do thay đổi pháp luật, quyết định của cơ quan có thẩm quyền hoặc thay đổi dịch vụ; các thay đổi trọng yếu gây bất lợi cho Doanh nghiệp được thông báo ít nhất 30 ngày trước khi có hiệu lực. Các phiên bản đã được sửa đổi hoặc thay thế chính thức của các điều khoản hợp đồng mẫu và Phụ lục Vương quốc Anh được áp dụng kể từ ngày có hiệu lực.
20. Ngôn ngữ và luật điều chỉnh
Thỏa thuận này được lập bằng tiếng Thổ Nhĩ Kỳ và tiếng Anh. Đối với các Doanh nghiệp có quốc gia tài khoản là Türkiye, bản tiếng Thổ Nhĩ Kỳ có giá trị ưu tiên; đối với các Doanh nghiệp khác, bản tiếng Anh có giá trị ưu tiên. Các điều khoản hợp đồng mẫu và Phụ lục Vương quốc Anh được điều chỉnh bởi luật được quy định trong chính các điều khoản đó; đối với các điều khoản khác của Thỏa thuận này, các điều khoản về luật điều chỉnh và thẩm quyền xét xử trong Điều khoản sử dụng được áp dụng.
Phụ lục 1: Chi tiết về việc xử lý
A. Các bên
- Bên xuất khẩu dữ liệu / bên kiểm soát dữ liệu: Doanh nghiệp; tên, địa chỉ và thông tin liên hệ của Doanh nghiệp được ghi nhận trong tài khoản Doanh nghiệp. Hoạt động: cung cấp dịch vụ theo lịch hẹn. Vai trò: bên kiểm soát dữ liệu (bên xử lý dữ liệu trong trường hợp Doanh nghiệp hành động thay mặt bên kiểm soát dữ liệu khác).
- Bên nhập khẩu dữ liệu / bên xử lý dữ liệu: Mobiza Teknoloji, Ovaakça Santral Mah. Ovaakça Fatih Sultan Mehmet Cad. No: 86/2, 16335 Osmangazi, Bursa, Türkiye; liên hệ: legal@planfly.com.tr. Hoạt động: dịch vụ phần mềm đặt lịch trực tuyến Planfly. Vai trò: bên xử lý dữ liệu.
- Ngày Doanh nghiệp chấp nhận Điều khoản sử dụng bằng hình thức điện tử là ngày các bên chấp nhận Thỏa thuận này và các Điều khoản hợp đồng mẫu.
B. Mô tả việc xử lý và chuyển giao
- Nhóm chủ thể dữ liệu: khách hàng của Doanh nghiệp và những người đặt lịch hẹn (khách hàng, bệnh nhân, thành viên, học viên, v.v.) cùng người đại diện hợp pháp của họ; nhân viên và thành viên đội ngũ của Doanh nghiệp; những người để lại đánh giá.
- Loại dữ liệu cá nhân: thông tin nhận dạng và liên hệ (tên, họ, số điện thoại, email); thông tin lịch hẹn (dịch vụ, nhân viên, ngày, giờ, trạng thái, bản ghi hủy và không đến theo lịch hẹn, ghi chú lịch hẹn); ngày sinh, thẻ phân loại, ghi chú riêng tư và lịch sử lịch hẹn do Doanh nghiệp thêm vào; chỉ báo khả năng đến theo lịch hẹn được tính từ lịch sử lịch hẹn và chỉ hiển thị cho Doanh nghiệp; câu trả lời biểu mẫu tiếp nhận sơ bộ; bản ghi thông báo và gửi tin; đánh giá; bản ghi về thông báo quyền riêng tư, sự đồng ý và sự đồng ý nhận thông điệp thương mại (ngày, địa chỉ IP, thông tin trình duyệt, phiên bản văn bản); nếu sử dụng Mô-đun Thanh toán, dữ liệu thanh toán giới hạn (số tiền, ngày, số giao dịch, loại thẻ và bốn số cuối đã che; số thẻ và mã bảo mật không được xử lý); liên kết cuộc họp đối với lịch hẹn trực tuyến; thông tin nhân viên (tên, chức danh, ảnh, giờ làm việc, tài khoản người dùng); nhật ký bảo mật và thống kê lượt truy cập không sử dụng cookie.
- Loại dữ liệu cá nhân nhạy cảm: tùy theo lựa chọn của Doanh nghiệp, câu trả lời biểu mẫu tiếp nhận, ghi chú lịch hẹn và ghi chú khách hàng có thể chứa dữ liệu sức khỏe. Biện pháp bảo vệ bổ sung: mã hóa ghi chú riêng tư trên thẻ khách hàng trong cơ sở dữ liệu, phân quyền truy cập theo vai trò, tùy chọn tin nhắn kín đáo ẩn tên dịch vụ trong thông báo nhắc hẹn, ghi nhận sự đồng ý rõ ràng tùy chọn kèm ngày, địa chỉ IP và phiên bản văn bản, cùng các biện pháp nêu tại Phụ lục 2.
- Tần suất chuyển giao: liên tục.
- Tính chất của việc xử lý: lưu trữ, lưu giữ, tổ chức, hiển thị, truyền tải (email, SMS, thông báo đẩy), tính toán (tình trạng sẵn có, thống kê), xuất và xóa.
- Mục đích xử lý: cung cấp cho Doanh nghiệp dịch vụ đặt lịch trực tuyến, lịch, hồ sơ khách hàng, thông báo, đánh giá, thống kê và, khi được sử dụng, dịch vụ thanh toán trực tuyến; cũng như bảo mật, hỗ trợ và bảo trì các dịch vụ này.
- Thời hạn lưu giữ: theo các thao tác xóa và cài đặt do Doanh nghiệp thực hiện trên bảng điều khiển; chậm nhất trong các thời hạn nêu tại Mục 12 của Thỏa thuận này.
- Chuyển giao cho Bên xử lý dữ liệu phụ: với đối tượng, tính chất và thời hạn nêu tại Phụ lục 3.
C. Cơ quan giám sát có thẩm quyền
Đối với Doanh nghiệp tại Khu vực Kinh tế Châu Âu, cơ quan được xác định theo Mục 8.2; đối với Vương quốc Anh, Văn phòng Ủy viên Thông tin (ICO); đối với Thụy Sĩ, Ủy viên Liên bang về Bảo vệ Dữ liệu và Thông tin (FDPIC); đối với Doanh nghiệp tại Türkiye, Hội đồng Bảo vệ Dữ liệu Cá nhân.
Phụ lục 2: Các biện pháp kỹ thuật và tổ chức
- Bảo mật truyền tải: truyền tải được mã hóa bằng TLS (HTTPS) trên mọi kết nối và HTTP Strict Transport Security.
- Kiểm soát truy cập: tách biệt dữ liệu của từng doanh nghiệp; phân quyền theo vai trò (chủ sở hữu, quản lý, nhân viên); xác thực hai bước là tùy chọn; mật khẩu chỉ được lưu dưới dạng băm; cookie phiên có các thuộc tính HttpOnly, Secure và SameSite cùng biện pháp bảo vệ CSRF.
- Mã hóa: mã hóa trong cơ sở dữ liệu đối với ghi chú riêng tư trên thẻ khách hàng, khóa thẻ và tài khoản của tổ chức thanh toán, thông tin tài khoản thanh toán và mã truy cập của bên thứ ba; mã hóa bản sao lưu cơ sở dữ liệu.
- Bảo mật ứng dụng: giới hạn tần suất yêu cầu, bẫy bot và phát hiện lạm dụng; chính sách bảo mật nội dung (CSP) và các tiêu đề bảo mật; xác thực dữ liệu đầu vào.
- Bảo mật hạ tầng: các dịch vụ cơ sở dữ liệu và bộ nhớ đệm không được mở ra internet; bảo vệ ở tầng mạng trước các cuộc tấn công từ chối dịch vụ và lưu lượng độc hại.
- Ghi nhật ký và giám sát: lưu giữ và rà soát nhật ký bảo mật, truy cập và giao dịch.
- Tính liên tục: sao lưu được mã hóa hằng ngày và quy trình khôi phục.
- Tối thiểu hóa dữ liệu: Planfly không xử lý số thẻ và mã bảo mật (các trang thanh toán do tổ chức thanh toán lưu trữ); thống kê trang đặt lịch được lưu mà không sử dụng cookie và không lưu địa chỉ IP, đồng thời tuân thủ tín hiệu Do Not Track và Global Privacy Control; tùy chọn tin nhắn kín đáo cho thông báo nhắc hẹn.
- Nhân sự: nguyên tắc đặc quyền tối thiểu, nghĩa vụ bảo mật và thu hồi quyền truy cập khi thay đổi vai trò.
- Quản lý Bên xử lý dữ liệu phụ: nghĩa vụ bảo vệ dữ liệu và bảo mật theo hợp đồng cùng việc đánh giá cấu hình bảo mật.
- Quản lý sự cố: phát hiện, ghi nhận Vi phạm dữ liệu cá nhân và thông báo theo Mục 10 của Thỏa thuận này.
Phụ lục 3: Bên xử lý dữ liệu phụ
Planfly sử dụng các Bên xử lý dữ liệu phụ sau để xử lý Dữ liệu cá nhân của Doanh nghiệp (cập nhật lần cuối: 10 tháng 10, 2026).
| Bên xử lý dữ liệu phụ | Dịch vụ và dữ liệu được xử lý | Nơi xử lý |
|---|---|---|
| Nhà cung cấp dịch vụ trung tâm dữ liệu lưu trữ máy chủ của Planfly | Sunucu, veritabanı ve uygulama barındırma (tüm İşletme Kişisel Verileri) | Trung tâm dữ liệu của nhà cung cấp |
| Cloudflare, Inc. (101 Townsend St., San Francisco, CA 94107, Hoa Kỳ) | İçerik dağıtım ağı, DNS ve ağ güvenliği; R2 dosya depolama (logo, kapak ve personel fotoğrafları, yüklenen dosyalar) | ABD ve Cloudflare küresel ağı |
| Google LLC (1600 Amphitheatre Parkway, Mountain View, CA 94043, Hoa Kỳ) | Şifrelenmiş veritabanı yedekleri (Google Drive); mobil uygulama anlık bildirimleri (Firebase Cloud Messaging, bildirimdeki randevu bilgileri) | Hoa Kỳ |
| Netgsm İletişim ve Bilgi Teknolojileri A.Ş. (Thổ Nhĩ Kỳ) | SMS gönderimi (telefon numarası ve mesaj metni) | Thổ Nhĩ Kỳ |
| Nhà cung cấp dịch vụ gửi email | E-posta gönderimi (e-posta adresi ve ileti içeriği) | Trung tâm dữ liệu của nhà cung cấp |
| OpenAI, L.L.C. (Hoa Kỳ) | Destek sohbet asistanı (yalnızca İşletme kullanıcılarının görüşmeye kendilerinin yazdığı bilgiler) | Hoa Kỳ |
Các nhà cung cấp sau đây không phải là Bên xử lý dữ liệu phụ của Planfly; dữ liệu được truyền cho các nhà cung cấp này theo chỉ dẫn của Doanh nghiệp và họ xử lý dữ liệu theo trách nhiệm riêng của mình:
- Google Calendar và Google Meet (Google LLC), nếu Doanh nghiệp kết nối tài khoản Google riêng của mình,
- các tổ chức thanh toán cung cấp dịch vụ thanh toán trong Mô-đun Thanh toán (iyzico Ödeme Hizmetleri A.Ş. và các tổ chức thanh toán mà Doanh nghiệp kết nối tài khoản riêng của mình),
- các dịch vụ của bên thứ ba mà Doanh nghiệp liên kết trên trang đặt lịch của mình.
Các tài liệu pháp lý khác
- Thông báo về quyền riêng tư KVKK10 tháng 10, 2026
- Thông báo về quyền riêng tư theo GDPR (Khu vực Kinh tế Châu Âu và Thụy Sĩ)10 tháng 10, 2026
- Thông báo về quyền riêng tư tại Vương quốc Anh10 tháng 10, 2026
- Thông báo về quyền riêng tư dành cho Hoa Kỳ10 tháng 10, 2026
- Chính sách quyền riêng tư10 tháng 10, 2026
- Điều khoản sử dụng10 tháng 10, 2026
- Chính sách cookie10 tháng 10, 2026
- Hợp đồng mua bán từ xa10 tháng 10, 2026
- Chính sách hoàn tiền và giao hàng10 tháng 10, 2026
- Thỏa thuận đối tác (Môi giới bán hàng)10 tháng 10, 2026
- Thông báo về quyền riêng tư dành cho đối tác10 tháng 10, 2026
Thông tin công ty
Planfly là sản phẩm được phát triển và vận hành bởi Mobiza Teknoloji.
- Chức danh
- Mobiza Teknoloji
- Địa chỉ
- Ovaakça Santral Mah. Ovaakça Fatih Sultan Mehmet Cad. No: 86/2, 16335 Osmangazi, Bursa, Türkiye
- Chi cục thuế
- Chi cục Thuế Uludağ
- Mã số thuế
- 1280527561
- Số DUNS
- 751143161
- Trang web công ty
- mobiza.com.tr