Pháp lý · Phụ lục xử lý dữ liệu
Phụ lục xử lý dữ liệu
Phụ lục xử lý dữ liệu này ("DPA") là một phần của Điều khoản dịch vụ giữa XNOR Group Pte. Ltd. ("Bên xử lý dữ liệu" ("Processor"), "chúng tôi") và tổ chức khách hàng ("Bên kiểm soát dữ liệu" ("Controller"), "bạn"). Phụ lục này áp dụng khi chúng tôi xử lý dữ liệu cá nhân thay mặt bạn. Phụ lục được chấp nhận cùng với Điều khoản dịch vụ trong ứng dụng, và không cần chữ ký để có hiệu lực.
Điều gì khiến DPA này khác thường
Phần lớn dữ liệu bạn đặt vào Keyvaci được mã hóa bằng những khóa mà chúng tôi không bao giờ nắm giữ. Đối với dữ liệu đó, chúng tôi là bên trông giữ bản mã: chúng tôi không đọc được, không tìm kiếm được, không phân loại được, và không thể xử lý một yêu cầu của chủ thể dữ liệu liên quan đến nội dung của nó. Do đó, các nghĩa vụ xử lý dữ liệu của chúng tôi dưới đây được tách thành hai phần: dữ liệu vận hành mà chúng tôi đọc được và bản mã mà chúng tôi không đọc được. Xin hãy đọc Phụ lục I với sự phân tách đó trong đầu, bởi nó thay đổi những gì bạn có thể thực tế yêu cầu chúng tôi thực hiện.
1. Vai trò và phạm vi
- Bạn là Bên kiểm soát dữ liệu (Controller) đối với dữ liệu cá nhân liên quan đến các thành viên của bạn. Chúng tôi là Bên xử lý dữ liệu (Processor) của bạn. Khi pháp luật của một khu vực tài phán sử dụng các thuật ngữ khác, chẳng hạn "business" và "service provider" theo CCPA, các vai trò tương đương sẽ được áp dụng.
- Chúng tôi chỉ xử lý dữ liệu cá nhân theo các chỉ dẫn được ghi lại bằng văn bản của bạn. Việc bạn sử dụng dịch vụ, cùng với Điều khoản dịch vụ, cấu thành các chỉ dẫn đó. Những chỉ dẫn bổ sung nằm ngoài phạm vi đó cần có thỏa thuận bằng văn bản và có thể phát sinh chi phí.
- Chúng tôi sẽ thông báo cho bạn nếu, theo quan điểm của chúng tôi, một chỉ dẫn vi phạm pháp luật bảo vệ dữ liệu hiện hành, trừ khi bị cấm làm như vậy.
- Chúng tôi vẫn là bên kiểm soát dữ liệu độc lập đối với hồ sơ thanh toán của chính chúng tôi, thư từ trao đổi với bạn, và nhật ký bảo mật mà chúng tôi lưu giữ để bảo vệ dịch vụ. Chính sách quyền riêng tư của chúng tôi điều chỉnh việc xử lý đó.
2. Bảo mật thông tin và nhân sự
Chúng tôi bảo đảm rằng nhân sự được phép xử lý dữ liệu cá nhân bị ràng buộc bởi các nghĩa vụ bảo mật thông tin, được đào tạo phù hợp, và được cấp quyền truy cập theo nguyên tắc tối thiểu cần thiết. Không nhân sự nào của chúng tôi có thể đọc nội dung kho, và đây là một thuộc tính trong thiết kế của hệ thống chứ không phải một biện pháp kiểm soát truy cập có thể thay đổi được.
3. Bảo mật
Chúng tôi triển khai các biện pháp kỹ thuật và tổ chức được nêu tại Phụ lục II. Chúng tôi có thể cập nhật các biện pháp này khi dịch vụ phát triển, với điều kiện mức độ bảo vệ không bị giảm xuống.
4. Bên xử lý dữ liệu phụ
- Bạn đưa ra sự cho phép chung đối với các bên xử lý dữ liệu phụ được liệt kê tại Phụ lục III.
- Chúng tôi sẽ thông báo trước ít nhất 30 ngày trước khi bổ sung hoặc thay thế một bên xử lý dữ liệu phụ, qua email tới các quản trị viên của bạn. Bạn có thể phản đối trên các cơ sở bảo vệ dữ liệu hợp lý trong thời hạn đó. Nếu chúng tôi không thể giải quyết được phản đối, bạn có thể chấm dứt phần dịch vụ bị ảnh hưởng và nhận hoàn lại khoản phí đã trả trước cho phần thời hạn chưa sử dụng, đây là một ngoại lệ đối với quy tắc không hoàn tiền trong Điều khoản dịch vụ.
- Chúng tôi áp đặt lên mỗi bên xử lý dữ liệu phụ các nghĩa vụ bảo vệ dữ liệu không kém phần bảo vệ so với các nghĩa vụ trong DPA này, và chúng tôi vẫn chịu trách nhiệm trước bạn về việc thực hiện của họ.
5. Hỗ trợ Bên kiểm soát dữ liệu
- Yêu cầu của chủ thể dữ liệu. Có tính đến bản chất của việc xử lý, chúng tôi sẽ hỗ trợ bạn bằng các biện pháp kỹ thuật và tổ chức phù hợp trong việc phản hồi các yêu cầu thực hiện quyền của chủ thể dữ liệu. Đối với dữ liệu vận hành, bản thân ứng dụng đã cung cấp phương tiện để đọc, chỉnh sửa và xóa. Khi bạn cần thêm, chúng tôi sẽ hỗ trợ trong vòng 10 ngày làm việc.
- Yêu cầu gửi trực tiếp tới chúng tôi. Nếu một chủ thể dữ liệu liên hệ trực tiếp với chúng tôi về dữ liệu mà chúng tôi xử lý cho bạn, chúng tôi sẽ không phản hồi về mặt nội dung, ngoài việc xác nhận rằng chúng tôi đã chuyển yêu cầu đó tới bạn, trừ khi pháp luật buộc phải làm khác.
- Đánh giá tác động. Chúng tôi sẽ hỗ trợ hợp lý đối với các đánh giá tác động bảo vệ dữ liệu và các tham vấn trước, bao gồm thông tin trong các Phụ lục, vốn được viết để có thể sử dụng trực tiếp trong một đánh giá như vậy. Đối với dữ liệu cá nhân của người Việt Nam, chúng tôi sẽ cung cấp những gì bạn cần cho hồ sơ theo yêu cầu của Nghị định 13/2023/ND-CP.
- Giới hạn. Chúng tôi không thể hỗ trợ đối với các yêu cầu liên quan đến nội dung của các mục trong kho, vì lý do đã nêu ở đầu DPA này. Bạn vẫn giữ khả năng tự giải mã và tự xử lý nội dung đó, và bạn là bên ở vị thế tốt nhất để làm việc đó.
6. Vi phạm dữ liệu cá nhân
Chúng tôi sẽ thông báo cho bạn mà không chậm trễ bất hợp lý, và trong mọi trường hợp trong vòng 48 giờ kể từ khi biết về một vi phạm dữ liệu cá nhân ảnh hưởng tới dữ liệu mà chúng tôi xử lý cho bạn. Thông báo sẽ mô tả bản chất của vi phạm, các nhóm và số lượng ước tính chủ thể dữ liệu cùng bản ghi bị ảnh hưởng, các hậu quả có khả năng xảy ra, các biện pháp đã thực hiện hoặc đề xuất, và một đầu mối liên hệ. Khi bức tranh đầy đủ chưa sẵn có, chúng tôi sẽ cung cấp thông tin theo từng giai đoạn thay vì trì hoãn thông báo đầu tiên.
Chúng tôi sẽ không đưa ra tuyên bố công khai nêu danh tính của bạn liên quan đến một vi phạm khi chưa có sự đồng ý trước bằng văn bản của bạn, trừ khi pháp luật yêu cầu.
7. Xóa và trả lại dữ liệu
Khi chấm dứt, bạn có thể xuất dữ liệu của mình trong 30 ngày. Sau đó chúng tôi xóa dữ liệu khỏi các hệ thống đang vận hành và dữ liệu sẽ hết hạn khỏi các bản sao lưu trong vòng 35 ngày tiếp theo khi cửa sổ khôi phục theo thời điểm trôi qua. Chúng tôi sẽ xác nhận việc xóa khi có yêu cầu bằng văn bản. Chúng tôi có thể lưu giữ dữ liệu khi pháp luật yêu cầu, trong trường hợp đó chúng tôi tiếp tục bảo vệ dữ liệu và chỉ xử lý dữ liệu cho mục đích ấy.
8. Kiểm toán
- Chúng tôi sẽ cung cấp những thông tin cần thiết để chứng minh việc tuân thủ DPA này, bao gồm các Phụ lục, tài liệu bảo mật hiện hành của chúng tôi, và kết quả của bất kỳ đánh giá độc lập nào mà chúng tôi có.
- Bạn có thể kiểm toán không quá một lần trong mỗi giai đoạn mười hai tháng, với thông báo bằng văn bản trước 30 ngày, bằng chi phí của bạn, trong giờ làm việc, không gây gián đoạn bất hợp lý cho hoạt động của chúng tôi, và tuân thủ nghĩa vụ bảo mật thông tin. Một cơ quan quản lý thực hiện quyền hạn luật định không chịu các giới hạn này. Một cuộc kiểm toán bổ sung có thể được tiến hành sau một vi phạm dữ liệu cá nhân ảnh hưởng tới dữ liệu của bạn.
9. Chuyển dữ liệu quốc tế
Khi chúng tôi chuyển dữ liệu cá nhân được pháp luật EU hoặc Vương quốc Anh bảo vệ ra ngoài một khu vực tài phán được công nhận là đầy đủ, Các điều khoản hợp đồng mẫu (Standard Contractual Clauses) (Quyết định thi hành của Ủy ban (EU) 2021/914), Mô-đun Hai (bên kiểm soát dữ liệu tới bên xử lý dữ liệu), được dẫn chiếu và đưa vào DPA này, và được hoàn thiện như sau: bên xuất dữ liệu là bạn, bên nhập dữ liệu là chúng tôi; Điều 7 (docking) được áp dụng; theo Điều 9, Phương án 2 về sự cho phép chung bằng văn bản được áp dụng với thời hạn thông báo 30 ngày nêu tại mục 4; theo Điều 11, cơ quan giải quyết tranh chấp độc lập tùy chọn không được sử dụng; theo Điều 17, luật điều chỉnh là luật của Ireland; theo Điều 18(b), cơ quan tài phán là tòa án của Ireland. Các Phụ lục I, II và III dưới đây đóng vai trò là các Phụ lục của Các điều khoản hợp đồng mẫu. Đối với việc chuyển dữ liệu sang Vương quốc Anh, Phụ lục Chuyển dữ liệu Quốc tế của Vương quốc Anh (UK International Data Transfer Addendum) áp dụng đối với chính các Điều khoản đó.
Đối với việc chuyển dữ liệu ra khỏi Singapore, chúng tôi đáp ứng nghĩa vụ giới hạn chuyển dữ liệu theo mục 26 của PDPA bằng cách ràng buộc bên nhận bằng hợp đồng vào một chuẩn bảo vệ tương đương.
10. Trách nhiệm pháp lý
Trách nhiệm của mỗi bên theo DPA này chịu sự điều chỉnh của các giới hạn và loại trừ trong Điều khoản dịch vụ. Không nội dung nào trong DPA này giới hạn bất kỳ quyền nào của một chủ thể dữ liệu theo pháp luật hiện hành.
11. Thứ tự ưu tiên và thời hạn
DPA này được ưu tiên áp dụng so với Điều khoản dịch vụ trong trường hợp có mâu thuẫn về các vấn đề dữ liệu cá nhân. DPA này còn hiệu lực chừng nào chúng tôi còn xử lý dữ liệu cá nhân cho bạn.
Phụ lục I: Mô tả việc xử lý dữ liệu
A. Các bên
Bên xuất dữ liệu / Bên kiểm soát dữ liệu: tổ chức khách hàng đã tạo ra tenant, được
xác định qua directory Microsoft Entra của tổ chức đó và thông tin liên hệ của quản trị viên được
lưu trong ứng dụng.
Bên nhập dữ liệu / Bên xử lý dữ liệu: XNOR Group Pte. Ltd., Singapore.
Liên hệ: keyvaci@xnorgroup.com.
B. Các nhóm chủ thể dữ liệu
- Người lao động, nhà thầu và nhân sự khác của Bên kiểm soát dữ liệu là thành viên của tenant.
- Các cá nhân được mời trở thành thành viên nhưng chưa tham gia.
- Bất kỳ cá nhân nào mà Bên kiểm soát dữ liệu lựa chọn đặt dữ liệu cá nhân của họ vào bên trong một mục kho đã mã hóa. Chúng tôi không có hiểu biết gì về những cá nhân này là ai.
C. Các nhóm dữ liệu cá nhân
| Chúng tôi nhìn thấy được | Chúng tôi không nhìn thấy được |
|---|---|
| Mã định danh đối tượng directory; địa chỉ email công việc; tên hiển thị; vai trò và trạng thái trong tenant; một người có thể truy cập những kho nào và ở mức nào; các bản ghi nhật ký kiểm toán về hành động của một người trong dịch vụ, bao gồm việc truy cập kho, hiển thị các mục và việc sử dụng chức năng khôi phục; email liên hệ thanh toán; địa chỉ IP và user agent trong nhật ký lớp biên; bản ghi việc chấp nhận điều khoản. Khi sử dụng đăng nhập bằng email, bổ sung thêm: trạng thái và thời điểm xác nhận địa chỉ, một bộ đếm vô hiệu hóa phiên làm việc, các bản tóm lược của những liên kết dùng một lần còn hiệu lực, và, khi một yếu tố thứ hai đã được thiết lập, một bí mật ứng dụng xác thực đã mã hóa cùng các bản tóm lược của những mã khôi phục chưa sử dụng. Không có mật khẩu đăng nhập nào được nhận hay lưu, dưới bất kỳ dạng nào. | Nội dung của mọi mục trong kho, bao gồm bất kỳ thông tin đăng nhập, ghi chú hay dữ liệu cá nhân nào được đặt vào bên trong; tên của mọi kho; các khóa riêng tư của thành viên, mà chúng tôi chỉ nắm giữ ở dạng đã được mã hóa bằng chính cụm mật khẩu của họ và bằng chìa khóa khôi phục của tổ chức. |
Dữ liệu thuộc nhóm đặc biệt. Dịch vụ không được thiết kế cho dữ liệu thuộc nhóm đặc biệt như định nghĩa tại Điều 9 GDPR. Bởi chúng tôi không đọc được nội dung kho, chúng tôi không thể phát hiện hay ngăn chặn việc dữ liệu đó được đặt vào đấy. Nếu Bên kiểm soát dữ liệu lựa chọn lưu trữ dữ liệu như vậy trong một mục kho, họ làm điều đó với tư cách bên kiểm soát dữ liệu, trên cơ sở pháp lý của chính họ, và việc mã hóa được mô tả tại Phụ lục II là biện pháp bảo vệ liên quan.
D. Bản chất và mục đích
Lưu trữ, truyền tải và kiểm soát truy cập đối với các thông tin đăng nhập đã mã hóa thay mặt Bên kiểm soát dữ liệu; quản lý danh tính và thành viên trong tenant; ghi nhận các sự kiện liên quan đến bảo mật; cung cấp quy trình khôi phục do một thành viên khởi tạo và được hoàn tất bởi chính quản trị viên của Bên kiểm soát dữ liệu; thanh toán.
E. Tần suất và thời lượng
Liên tục trong suốt thời hạn thuê bao, và sau đó theo quy định tại mục 7 cùng bảng thời hạn lưu giữ trong Chính sách quyền riêng tư.
Phụ lục II: Các biện pháp kỹ thuật và tổ chức
| Lĩnh vực | Biện pháp |
|---|---|
| Mã hóa nội dung của người dùng | Mã hóa đầu cuối. Các mục trong kho được mã hóa trong trình duyệt bằng XChaCha20-Poly1305 dưới một khóa riêng cho từng kho; khóa của kho được chuyển tới từng thành viên ở dạng niêm phong bằng khóa công khai cá nhân của họ. Các khóa được dẫn xuất từ cụm mật khẩu của thành viên bằng Argon2id. Không khóa nào có khả năng giải mã nội dung từng được truyền tới hay lưu trữ bởi chúng tôi |
| Tính xác thực | Mỗi mục mang một chữ ký của tác giả và mỗi lần cấp quyền truy cập mang một chữ ký ràng buộc người nhận, vai trò, phiên bản khóa và khóa đã được bọc. Bên nhận xác minh những chữ ký này trước khi sử dụng và từ chối khi xác minh thất bại |
| Mã hóa trên đường truyền và khi lưu trữ | TLS 1.2 trở lên được áp đặt tại lớp biên cùng HSTS. Dữ liệu khi lưu trữ được mã hóa bằng một khóa do khách hàng quản lý được giữ trong AWS KMS, tách biệt theo từng môi trường, có bật xoay vòng khóa tự động |
| Cô lập giữa các tenant | Danh tính tenant chỉ được lấy từ token xác thực đã được kiểm chứng, không bao giờ từ một tham số của request. Một mô-đun duy nhất tạo ra mọi khóa phân vùng cơ sở dữ liệu, được thực thi bởi một luật lint tự động, và một ma trận kiểm thử chéo tenant chặn việc triển khai khi thất bại |
| Kiểm soát truy cập | Việc xác thực hoặc được ủy quyền cho directory Microsoft Entra của Bên kiểm soát dữ liệu, hoặc được chúng tôi thực hiện bằng cách gửi một liên kết dùng một lần tới một địa chỉ email đã được xác nhận, liên kết này chỉ được lưu dưới dạng tóm lược SHA-256 và có hiệu lực năm phút. Không có mật khẩu đăng nhập nào được nhận hay lưu. Token phiên làm việc được ký bằng Ed25519, nửa khóa riêng tư chỉ thành phần đăng nhập mới đọc được, và hết hạn tuyệt đối sau mười hai giờ kể từ lần xác thực ban đầu. Việc thiết lập hoặc loại bỏ yếu tố thứ hai kết thúc mọi phiên làm việc hiện có. Một yếu tố thứ hai khả dụng dưới dạng mã một lần theo thời gian, bí mật của nó được mã hóa bằng khóa của môi trường thay vì lưu ở dạng rõ, với mỗi chu kỳ mã chỉ được chấp nhận tối đa một lần; một tổ chức có thể yêu cầu bắt buộc dùng yếu tố này trước khi một thông tin đăng nhập được hiển thị. Kiểm tra vai trò trên mọi tuyến quản trị. Thành viên chỉ nhận được quyền truy cập kho sau khi một quản trị viên đã ký xác nhận khóa định danh của họ |
| Khả năng kiểm toán | Nhật ký kiểm toán chỉ ghi thêm, được thực thi bằng quyền ở tầng hạ tầng chứ không phải bằng mã ứng dụng, nên không khiếm khuyết nào của ứng dụng có thể thay đổi lịch sử. Các sự kiện liên quan đến bảo mật được ghi đồng bộ trước khi phản hồi được trả về |
| Gia cố ứng dụng | Chính sách bảo mật nội dung cấm script nội tuyến và chỉ cho phép script của đúng một bên thứ ba được nêu tên, Cloudflare Turnstile trên biểu mẫu Liên hệ; không có mã phân tích hay quảng cáo của bên thứ ba; kiểm tra schema nghiêm ngặt trên mọi thân yêu cầu; phản hồi lỗi chung không tiết lộ chi tiết nội bộ |
| Chống lạm dụng | Tường lửa ứng dụng web với các bộ luật quản lý sẵn và giới hạn tần suất theo từng IP tại lớp biên; che giấu origin để không thể tiếp cận API mà bỏ qua tường lửa; giới hạn tần suất theo từng người dùng đối với việc hiển thị các mục và việc lấy về nội dung kho đã mã hóa |
| Vệ sinh khóa ở phía client | Các khóa giải mã chỉ được giữ trong bộ nhớ, bị xóa khi đăng xuất, sau 15 phút không hoạt động, và 5 phút sau khi tab trình duyệt bị ẩn đi |
| Khả năng phục hồi | Cơ sở dữ liệu được quản lý, trải trên nhiều vùng sẵn sàng (availability zone), có khôi phục theo thời điểm trong cửa sổ 35 ngày; hạ tầng được định nghĩa dưới dạng mã và tái lập được |
| Quản trị | Các vai trò theo nguyên tắc quyền tối thiểu, không có quyền dạng ký tự đại diện; các bí mật được giữ trong một kho bí mật được quản lý và được đọc lúc chạy thay vì nhúng vào cấu hình; đánh giá bảo mật độc lập đối với thiết kế và đối với phần triển khai, với các phát hiện được theo dõi cho tới khi khép lại |
Phụ lục III: Các bên xử lý dữ liệu phụ được chấp thuận
| Bên xử lý dữ liệu phụ | Mục đích | Địa điểm xử lý |
|---|---|---|
| Amazon Web Services, Inc. | Lưu trữ, cơ sở dữ liệu, quản lý khóa, phân phối nội dung, ghi nhật ký, và gửi email đi thông qua Amazon SES khi tổ chức của Bên kiểm soát dữ liệu sử dụng đăng nhập bằng email hoặc lời mời | Singapore (chính). Các dịch vụ phân phối tại lớp biên, chứng chỉ và tường lửa vận hành từ hạ tầng AWS tại Hoa Kỳ và từ các điểm biên phân bố toàn cầu |
| Stripe, Inc. và Stripe Payments Europe, Ltd. | Xử lý thanh toán, lập hóa đơn, quản lý thuê bao | Hoa Kỳ, Ireland |
| Cloudflare, Inc. | Chỉ dùng để chống bot cho biểu mẫu Liên hệ trên trang marketing, qua Cloudflare Turnstile. Bên này nhận địa chỉ IP của khách truy cập và một token thử thách; không bao giờ nhận nội dung kho, và không hiện diện ở bất kỳ đâu trong ứng dụng | Hoa Kỳ, và các điểm biên phân tán toàn cầu |
Microsoft không được liệt kê là bên xử lý dữ liệu phụ bởi việc xác thực diễn ra trong directory Microsoft Entra của chính Bên kiểm soát dữ liệu, theo thỏa thuận riêng của Bên kiểm soát dữ liệu với Microsoft. Chúng tôi nhận token kết quả; chúng tôi không thuê Microsoft xử lý dữ liệu thay mặt chúng tôi.