Phụ lục Xử lý Dữ liệu

Cập nhật lần cuối: 15 tháng 9, 2026. Phiên bản này thay thế phiên bản được cập nhật lần cuối vào ngày 31 tháng 7, 2026.

Phụ lục Xử lý Dữ liệu này (“DPA”) là thỏa thuận giữa bạn và pháp nhân mà bạn đại diện (“Khách hàng”, “bạn” hoặc “của bạn”) và Mapsly LLC (“MAPSLY”). DPA này bổ sung cho Điều khoản Dịch vụ của MAPSLY có sẵn tại, https://mapsly.com/terms, như được cập nhật tùy từng thời điểm giữa Khách hàng và MAPSLY, hoặc các thỏa thuận khác giữa Khách hàng và MAPSLY điều chỉnh việc Khách hàng sử dụng Dịch vụ MAPSLY (“Thỏa thuận”). “Khách hàng” đề cập đến pháp nhân được định nghĩa là “Người dùng” theo Điều khoản Dịch vụ của MAPSLY. DPA này áp dụng trong phạm vi MAPSLY xử lý Dữ liệu Khách hàng thay mặt Khách hàng khi cung cấp Dịch vụ.

Định nghĩa. Tất cả các thuật ngữ viết hoa được sử dụng trong DPA này sẽ có các ý nghĩa được nêu dưới đây, trừ khi được định nghĩa khác trong Thỏa thuận:

API có nghĩa là giao diện lập trình ứng dụng.

Luật Bảo vệ Dữ liệu Áp dụng có nghĩa là tất cả các luật và quy định áp dụng cho và ràng buộc việc xử lý Dữ liệu Khách hàng bởi một bên, bao gồm, tùy trường hợp áp dụng, GDPR, UK GDPR và UK Data Protection Act 2018, Đạo luật Liên bang Thụy Sĩ về Bảo vệ Dữ liệu (“FADP”), và các luật về quyền riêng tư cấp liên bang và tiểu bang hiện hành của Hoa Kỳ (bao gồm California Consumer Privacy Act, như đã được sửa đổi).

Quy tắc ràng buộc của doanh nghiệp có nghĩa được gán cho nó trong GDPR.

Bộ điều khiển có nghĩa được gán cho nó trong GDPR.

Điều khoản từ Bên kiểm soát đến Bên xử lý có nghĩa là các điều khoản hợp đồng tiêu chuẩn giữa Bên kiểm soát và Bên xử lý dành cho Chuyển giao Dữ liệu, như đã được phê duyệt theo Quyết định thực thi (EU) 2021/914 của Ủy ban Châu Âu ngày 4 tháng 6 năm 2021.

Dữ liệu khách hàng có nghĩa là Dữ liệu Cá nhân được tải lên hoặc tạo trong Dịch vụ theo các tài khoản MAPSLY của Khách hàng, không bao gồm tài khoản Người dùng Cuối và thông tin sử dụng được mô tả trong Mục 1.5.

“Khung quyền riêng tư dữ liệu” hoặc “DPF” có nghĩa là, cùng nhau, Khuôn khổ Quyền riêng tư Dữ liệu EU-Hoa Kỳ, Phần mở rộng của Vương quốc Anh đối với Khuôn khổ Quyền riêng tư Dữ liệu EU-Hoa Kỳ, và Khuôn khổ Quyền riêng tư Dữ liệu Thụy Sĩ-Hoa Kỳ, do Bộ Thương mại Hoa Kỳ quản lý.

Tài liệu có nghĩa là tài liệu hiện hành tại thời điểm đó cho Dịch vụ được đặt tại, https://help.mapsly.com (và mọi địa điểm kế nhiệm do MAPSLY chỉ định).

EEA có nghĩa là Khu vực Kinh tế Châu Âu.

Người dùng cuối có nghĩa là người dùng tài khoản Mapsly của Khách hàng, bao gồm nhân viên và nhà thầu của Khách hàng được Khách hàng chỉ định sử dụng Mapsly.

GDPR có nghĩa là Quy định 2016/679 của Nghị viện Châu Âu và của Hội đồng ngày 27 tháng 4 năm 2016 về việc bảo vệ các cá nhân liên quan đến việc xử lý dữ liệu cá nhân và về việc tự do lưu chuyển dữ liệu đó, đồng thời bãi bỏ Chỉ thị 95/46/EC (Quy định chung về bảo vệ dữ liệu).

Mạng MAPSLY có nghĩa là các máy chủ, thiết bị mạng và hệ thống phần mềm máy chủ lưu trữ (ví dụ, tường lửa ảo) nằm trong sự kiểm soát của MAPSLY và được sử dụng để cung cấp Dịch vụ.

Bảng điều khiển thiết lập MAPSLY có nghĩa là mục Setup trong Dịch vụ Mapsly, có sẵn trong “Setup” trên menu chính.

Dữ liệu cá nhân có nghĩa là dữ liệu cá nhân, thông tin cá nhân, thông tin nhận dạng cá nhân hoặc thuật ngữ tương đương khác (mỗi thuật ngữ như được định nghĩa trong Luật Bảo vệ Dữ liệu Áp dụng).

Đang xử lý có nghĩa được quy định cho thuật ngữ đó trong GDPR và “xử lý”, “xử lý” và “được xử lý” sẽ được diễn giải tương ứng.

Bộ xử lý có nghĩa được gán cho nó trong GDPR.

Điều khoản giữa Bên xử lý và Bên xử lý có nghĩa là các điều khoản hợp đồng tiêu chuẩn giữa các Bên Xử lý cho việc Chuyển Dữ liệu, như được phê duyệt theo Quyết định Thực thi của Ủy ban Châu Âu (EU) 2021/914 ngày 4 tháng 6 năm 2021.

Sự cố bảo mật có nghĩa là một vi phạm bảo mật của MAPSLY dẫn đến việc phá hủy, mất mát, thay đổi, tiết lộ trái phép hoặc truy cập trái phép vào Dữ liệu Khách hàng một cách vô tình hoặc bất hợp pháp.

Điều khiển dịch vụ có nghĩa là các biện pháp kiểm soát, bao gồm các tính năng và chức năng bảo mật, mà Dịch vụ cung cấp, như được mô tả trong Tài liệu.

Điều khoản hợp đồng tiêu chuẩn có nghĩa là (i) các Điều khoản từ Bên kiểm soát đến Bên xử lý, hoặc (ii) các Điều khoản từ Bên xử lý đến Bên xử lý, tùy trường hợp áp dụng theo các Mục 9.2.1 và 9.2.2, được bổ sung, nếu áp dụng, bởi Phụ lục UK (đối với Chuyển Dữ liệu chịu sự điều chỉnh của UK GDPR) và bởi các điều chỉnh của Thụy Sĩ được mô tả trong Mục 9.2.4 (đối với Chuyển Dữ liệu chịu sự điều chỉnh của FADP).,

Quốc gia thứ ba có nghĩa là một quốc gia nằm ngoài EEA, Vương quốc Anh, hoặc Thụy Sĩ không được Ủy ban Châu Âu (hoặc, nếu áp dụng, bởi các cơ quan có thẩm quyền của Vương quốc Anh hoặc Thụy Sĩ) công nhận là cung cấp mức độ bảo vệ đầy đủ cho dữ liệu cá nhân (như được mô tả trong GDPR, UK GDPR, hoặc FADP, nếu áp dụng).

Phụ lục Vương quốc Anh có nghĩa là Phụ lục Chuyển giao Dữ liệu Quốc tế đối với các Điều khoản Hợp đồng Tiêu chuẩn của Ủy ban EU do Ủy viên Thông tin Vương quốc Anh ban hành, có hiệu lực từ ngày 21 tháng 3 năm 2022.

UK GDPR có nghĩa là GDPR khi trở thành một phần của luật pháp Vương quốc Anh theo mục 3 của Đạo luật Liên minh châu Âu (Rút khỏi) năm 2018.

1. Xử lý dữ liệu

1.1 Phạm vi và vai trò. DPA này áp dụng khi MAPSLY xử lý Dữ liệu Khách hàng. Trong bối cảnh này, MAPSLY sẽ đóng vai trò là Bên Xử lý cho Khách hàng, bên có thể đóng vai trò là Bên Kiểm soát hoặc Bên Xử lý Dữ liệu Khách hàng.

1.2 Kiểm soát của khách hàng. Khách hàng có thể sử dụng các Kiểm soát Dịch vụ để hỗ trợ mình thực hiện các nghĩa vụ theo Luật Bảo vệ Dữ liệu Áp dụng, bao gồm nghĩa vụ phản hồi các yêu cầu từ chủ thể dữ liệu. Xét đến bản chất của hoạt động xử lý, Khách hàng đồng ý rằng ít có khả năng MAPSLY biết được rằng Dữ liệu Khách hàng được chuyển theo các Điều khoản Hợp đồng Tiêu chuẩn là không chính xác hoặc đã lỗi thời. Tuy nhiên, nếu MAPSLY biết rằng Dữ liệu Khách hàng được chuyển theo các Điều khoản Hợp đồng Tiêu chuẩn là không chính xác hoặc đã lỗi thời, MAPSLY sẽ thông báo cho Khách hàng mà không chậm trễ không đáng có. MAPSLY sẽ hợp tác với Khách hàng để xóa hoặc chỉnh sửa Dữ liệu Khách hàng không chính xác hoặc đã lỗi thời được chuyển theo các Điều khoản Hợp đồng Tiêu chuẩn bằng cách cung cấp các Kiểm soát Dịch vụ mà Khách hàng có thể sử dụng để xóa hoặc chỉnh sửa Dữ liệu Khách hàng.

1.3 Chi tiết về xử lý dữ liệu.

1.3.1 Đối tượng. Đối tượng của hoạt động xử lý dữ liệu theo DPA này là Dữ liệu Khách hàng.

1.3.2 Thời lượng. Việc xử lý tiếp tục trong Thời hạn của Thỏa thuận và sau đó trong khoảng thời gian giới hạn cần thiết để trả lại, xóa, hoặc lưu giữ hợp pháp Dữ liệu Khách hàng theo Mục 11.

1.3.3 Mục đích. Mục đích của việc xử lý dữ liệu theo DPA này là cung cấp các Dịch vụ do Khách hàng khởi tạo theo từng thời điểm.

1.3.4 Bản chất của việc xử lý. Điện toán, lưu trữ, geocoding, routing, đồng bộ hóa với các hệ thống được kết nối của Khách hàng, và các Dịch vụ khác như được mô tả trong Tài liệu và được Khách hàng khởi tạo tùy từng thời điểm, bao gồm, khi Khách hàng sử dụng các tính năng dựa trên AI của Dịch vụ, việc xử lý bởi các nhà cung cấp mô hình AI được thuê làm Bên xử lý phụ chỉ nhằm cung cấp Dịch vụ cho Khách hàng. MAPSLY không sử dụng Dữ liệu Khách hàng để huấn luyện các mô hình trí tuệ nhân tạo tổng quát hoặc mô hình học máy. Khi Khách hàng chọn kết nối tài khoản nhà cung cấp AI hoặc thông tin xác thực API do Khách hàng kiểm soát, MAPSLY có thể truyền Dữ liệu Khách hàng cho nhà cung cấp đó theo Chỉ thị được lập thành văn bản của Khách hàng; nhà cung cấp đó không phải là Bên xử lý phụ được MAPSLY thuê chỉ vì kết nối đó, và Khách hàng chịu trách nhiệm về thỏa thuận và các điều khoản xử lý dữ liệu của mình với nhà cung cấp đó. MAPSLY vẫn chịu trách nhiệm về việc tự mình truyền Dữ liệu Khách hàng cho nhà cung cấp đó theo DPA này.

1.3.5 Loại dữ liệu khách hàng. Dữ liệu Khách hàng được tải lên Dịch vụ hoặc được tạo trong Dịch vụ thuộc các tài khoản MAPSLY của Khách hàng, có thể bao gồm hồ sơ liên hệ và CRM, địa chỉ và dữ liệu vị trí khác (bao gồm cả vị trí địa lý chính xác của Người dùng Cuối khi Khách hàng bật tính năng theo dõi vị trí, check-in hoặc các tính năng tương tự), ảnh, ghi chú, phản hồi biểu mẫu, bản ghi âm và video cùng bản chép lời, prompt AI, kết quả và bản tóm tắt do AI tạo (khi Khách hàng sử dụng các tính năng giọng nói hoặc dựa trên AI), và dữ liệu tự động hóa và hoạt động.

1.3.6 Các danh mục chủ thể dữ liệu. Chủ thể dữ liệu có thể bao gồm khách hàng của Khách hàng, khách hàng tiềm năng và lead, nhân viên, nhà cung cấp và Người dùng cuối.

1.4 Tuân thủ pháp luật. Mỗi bên sẽ tuân thủ tất cả các luật, quy tắc và quy định áp dụng cho mình và ràng buộc mình trong việc thực hiện DPA này, bao gồm Luật Bảo vệ Dữ liệu Áp dụng.

1.5 Mapsly với vai trò Bên kiểm soát. Khách hàng thừa nhận rằng Mapsly thu thập một số thông tin nhất định về Người dùng cuối của Khách hàng — chẳng hạn như thông tin tài khoản, xác thực, thanh toán, hỗ trợ và sử dụng — như được mô tả trong Chính sách quyền riêng tư của MAPSLY (hiện được công bố tại, https://mapsly.com/privacy-policy). Trong phạm vi Mapsly xác định mục đích và phương tiện xử lý những thông tin đó, Mapsly đóng vai trò là Controller độc lập đối với những thông tin đó và xử lý chúng theo MAPSLY Privacy Policy và Applicable Data Protection Law; những thông tin đó không phải là Customer Data được xử lý theo DPA này. Mapsly có thể tiết lộ những thông tin đó trong nội bộ và cho các nhà cung cấp dịch vụ của mình vì các mục đích kinh doanh hợp pháp liên quan đến việc vận hành, hỗ trợ và cải thiện Services, chẳng hạn như thanh toán, quản lý tài khoản, hỗ trợ kỹ thuật và phát triển sản phẩm.

2. Hướng dẫn của khách hàng

The parties agree that this DPA and the Agreement (including Customer providing instructions via configuration tools such as the MAPSLY Setup console and APIs made available by MAPSLY for the Services) constitute Customer’s documented instructions regarding MAPSLY’s processing of Customer Data (“Documented Instructions”). MAPSLY will process Customer Data only in accordance with Documented Instructions (which if Customer is acting as a Processor, could be based on the instructions of its Controllers). Additional instructions outside the scope of the Documented Instructions (if any) require prior written agreement between MAPSLY and Customer, including agreement on any additional fees payable by Customer to MAPSLY for carrying out such instructions. Where an additional instruction is required for Customer’s compliance with Applicable Data Protection Law and the parties are unable, within thirty (30) days, to reasonably agree on its implementation and any applicable fees, Customer may terminate the affected Services by written notice, and MAPSLY will refund Customer the prepaid fees prorated for the unused portion of the then-current Billing Period for the terminated Services. Taking into account the nature of the processing, Customer agrees that it is unlikely MAPSLY can form an opinion on whether Documented Instructions infringe Applicable Data Protection Law. If MAPSLY forms such an opinion, it will immediately inform Customer, in which case, Customer is entitled to withdraw or modify its Documented Instructions.

3. Tính bảo mật của Dữ liệu Khách hàng

MAPSLY sẽ không truy cập hoặc sử dụng, hoặc tiết lộ cho bất kỳ bên thứ ba nào, bất kỳ Dữ liệu Khách hàng nào, ngoại trừ, trong từng trường hợp, khi cần thiết để duy trì hoặc cung cấp Dịch vụ, hoặc khi cần thiết để tuân thủ pháp luật hoặc một lệnh hợp lệ và có tính ràng buộc của cơ quan chính phủ (chẳng hạn như trát đòi hầu tòa hoặc lệnh của tòa án). Nếu một cơ quan chính phủ gửi cho MAPSLY yêu cầu về Dữ liệu Khách hàng, MAPSLY sẽ cố gắng chuyển hướng cơ quan chính phủ để yêu cầu dữ liệu đó trực tiếp từ Khách hàng. Trong khuôn khổ nỗ lực này, MAPSLY có thể cung cấp thông tin liên hệ cơ bản của Khách hàng cho cơ quan chính phủ. Nếu buộc phải tiết lộ Dữ liệu Khách hàng cho cơ quan chính phủ, MAPSLY sẽ thông báo hợp lý cho Khách hàng về yêu cầu đó để Khách hàng có thể xin lệnh bảo vệ hoặc biện pháp khắc phục phù hợp khác, trừ khi MAPSLY bị pháp luật cấm làm như vậy.

4. Nghĩa vụ bảo mật của nhân sự MAPSLY

MAPSLY hạn chế nhân sự của mình xử lý Dữ liệu Khách hàng khi chưa được MAPSLY ủy quyền. MAPSLY áp đặt các nghĩa vụ hợp đồng phù hợp đối với nhân sự của mình, bao gồm các nghĩa vụ liên quan về bảo mật, bảo vệ dữ liệu và an ninh dữ liệu.

5. Bảo mật xử lý dữ liệu

5.1 MAPSLY đã triển khai và sẽ duy trì các biện pháp kỹ thuật và tổ chức phù hợp để đảm bảo tính bảo mật và an toàn của Dữ liệu Khách hàng, như được mô tả trong Phụ lục A (Các biện pháp Kỹ thuật và Tổ chức) của DPA này và phù hợp với các tiêu chuẩn bảo mật của Mapsly được mô tả trong DPA này và trong Chính sách Quyền riêng tư của MAPSLY. MAPSLY có thể cập nhật các biện pháp được mô tả trong Phụ lục A theo thời gian, với điều kiện là không có bản cập nhật nào làm giảm đáng kể mức độ bảo mật tổng thể của Dịch vụ.

5.2 Trách nhiệm của khách hàng và các tính năng bảo mật tùy chọn. MAPSLY cung cấp nhiều Biện pháp Kiểm soát Dịch vụ mà Khách hàng có thể chọn sử dụng để tăng cường hơn nữa tính bảo mật của Dữ liệu Khách hàng. Khách hàng chịu trách nhiệm về (a) việc sử dụng Dịch vụ một cách an toàn, bao gồm bảo mật thông tin xác thực tài khoản của mình, (b) bảo vệ tính bảo mật của Dữ liệu Khách hàng khi dữ liệu đang được truyền đến và từ Dịch vụ, (c) thực hiện bất kỳ bước thích hợp nào để mã hóa hoặc sao lưu an toàn Dữ liệu Khách hàng được tải lên Dịch vụ, (d) cấu hình đúng Dịch vụ và Biện pháp Kiểm soát Dịch vụ, và (e) thực hiện các bước khác mà Khách hàng cho là phù hợp để đảm bảo tính bảo mật, bảo vệ và xóa Dữ liệu Khách hàng.

5.3 Thông báo sự cố bảo mật.

5.3.1 Sự cố bảo mật. MAPSLY sẽ (a) thông báo cho Khách hàng về Sự cố Bảo mật mà không chậm trễ quá mức sau khi biết về Sự cố Bảo mật, và (b) thực hiện các biện pháp thích hợp để xử lý Sự cố Bảo mật, bao gồm các biện pháp nhằm giảm thiểu mọi tác động bất lợi phát sinh từ Sự cố Bảo mật.

5.3.2 Hỗ trợ MAPSLY. Để Khách hàng có thể thông báo Sự cố Bảo mật cho các cơ quan giám sát hoặc chủ thể dữ liệu (nếu áp dụng), MAPSLY sẽ hợp tác và hỗ trợ Khách hàng bằng cách đưa vào thông báo những thông tin về Sự cố Bảo mật mà MAPSLY có thể tiết lộ cho Khách hàng, có tính đến tính chất của hoạt động xử lý, thông tin mà MAPSLY có được và mọi hạn chế đối với việc tiết lộ thông tin, chẳng hạn như tính bảo mật. Có tính đến tính chất của hoạt động xử lý, Khách hàng đồng ý rằng Khách hàng là bên có khả năng tốt nhất để xác định các hậu quả có thể xảy ra của một Sự cố Bảo mật.

5.3.3 Sự cố bảo mật không thành công. Khách hàng đồng ý rằng:

(i) một Sự cố Bảo mật không thành công sẽ không thuộc phạm vi điều chỉnh của Mục 5.3 này. Sự cố Bảo mật không thành công là sự cố không dẫn đến bất kỳ quyền truy cập trái phép nào vào Dữ liệu Khách hàng hoặc vào bất kỳ thiết bị hoặc cơ sở nào của MAPSLY lưu trữ Dữ liệu Khách hàng, và có thể bao gồm, nhưng không giới hạn, ping và các cuộc tấn công quảng bá khác vào tường lửa hoặc máy chủ biên, quét cổng, các lần đăng nhập không thành công, tấn công từ chối dịch vụ, sniffing gói tin (hoặc quyền truy cập trái phép khác vào dữ liệu lưu lượng không dẫn đến quyền truy cập vượt quá các tiêu đề) hoặc các sự cố tương tự; và,

(ii) Nghĩa vụ của MAPSLY trong việc báo cáo hoặc phản hồi một Sự cố Bảo mật theo Mục 5.3 này không phải và sẽ không được hiểu là sự thừa nhận của MAPSLY về bất kỳ lỗi hoặc trách nhiệm nào của MAPSLY liên quan đến Sự cố Bảo mật.

5.3.4 Giao tiếp. Thông báo về Sự cố Bảo mật, nếu có, sẽ được gửi đến một hoặc nhiều quản trị viên của Khách hàng bằng bất kỳ phương thức nào do MAPSLY lựa chọn, bao gồm qua email. Khách hàng chịu trách nhiệm duy nhất trong việc đảm bảo các quản trị viên của Khách hàng luôn duy trì thông tin liên hệ chính xác trên bảng điều khiển Setup của MAPSLY và bảo mật đường truyền.

5.3.5 Nghĩa vụ thông báo. Nếu MAPSLY thông báo cho Khách hàng về một Sự cố Bảo mật, hoặc Khách hàng bằng cách khác biết được bất kỳ việc phá hủy, mất mát, thay đổi, tiết lộ trái phép hoặc truy cập trái phép nào đối với Dữ liệu Khách hàng, dù là vô tình hay trái pháp luật, Khách hàng sẽ chịu trách nhiệm (a) xác định xem có bất kỳ nghĩa vụ thông báo hoặc nghĩa vụ nào khác phát sinh theo Luật Bảo vệ Dữ liệu Hiện hành hay không và (b) thực hiện hành động cần thiết để tuân thủ các nghĩa vụ đó. Điều này không giới hạn các nghĩa vụ của MAPSLY theo Mục 5.3. này.

6. Xử lý phụ

6.1 Bên xử lý phụ được ủy quyền. Khách hàng cung cấp sự cho phép chung đối với việc MAPSLY sử dụng các bên xử lý phụ để thực hiện các hoạt động xử lý trên Dữ liệu Khách hàng thay mặt Khách hàng (“Bên xử lý phụ”) theo Mục này. Trang web MAPSLY (hiện được đăng tại, https://mapsly.com/sub-processors/) liệt kê các Bên xử lý phụ hiện đang được MAPSLY sử dụng. Ít nhất 30 ngày trước khi MAPSLY sử dụng một Bên xử lý phụ, MAPSLY sẽ cập nhật trang web áp dụng và cung cấp cho Khách hàng một cơ chế để nhận thông báo về bản cập nhật đó. Để phản đối một Bên xử lý phụ, Khách hàng có thể: (i) ngừng sử dụng chức năng của Dịch vụ MAPSLY mà MAPSLY đã sử dụng Bên xử lý phụ đó, hoặc (ii) chấm dứt Thỏa thuận theo các điều khoản của Thỏa thuận. Nếu Khách hàng phản đối một Bên xử lý phụ mới trên cơ sở hợp lý liên quan đến bảo vệ dữ liệu và các bên không thể giải quyết phản đối trong vòng ba mươi (30) ngày, Khách hàng có thể chấm dứt Thỏa thuận đối với các Dịch vụ bị ảnh hưởng bằng thông báo bằng văn bản, và MAPSLY sẽ hoàn trả cho Khách hàng các khoản phí đã trả trước theo tỷ lệ cho phần chưa sử dụng của Kỳ thanh toán hiện tại sau ngày chấm dứt có hiệu lực. Nếu chức năng bị ảnh hưởng không thể được tách một cách hợp lý khỏi phần còn lại của Dịch vụ, Khách hàng có thể chấm dứt toàn bộ Thỏa thuận theo cùng các điều khoản.

6.2 Nghĩa vụ của bên xử lý phụ. Khi MAPSLY ủy quyền cho Nhà xử lý phụ như được mô tả trong Mục 6.1:

(i) MAPSLY sẽ giới hạn quyền truy cập của Bên xử lý phụ vào Dữ liệu Khách hàng chỉ ở mức cần thiết để cung cấp hoặc duy trì Dịch vụ theo Tài liệu, và MAPSLY sẽ cấm Bên xử lý phụ truy cập Dữ liệu Khách hàng cho bất kỳ mục đích nào khác;,

(ii) MAPSLY sẽ ký kết một thỏa thuận bằng văn bản với Bên xử lý phụ và, trong phạm vi Bên xử lý phụ thực hiện cùng các dịch vụ xử lý dữ liệu do MAPSLY cung cấp theo DPA này, MAPSLY sẽ áp đặt cho Bên xử lý phụ các nghĩa vụ hợp đồng tương tự như các nghĩa vụ mà MAPSLY có theo DPA này; và,

(iii) MAPSLY sẽ tiếp tục chịu trách nhiệm về việc tuân thủ các nghĩa vụ của DPA này và về mọi hành động hoặc thiếu sót của Bên xử lý phụ khiến MAPSLY vi phạm bất kỳ nghĩa vụ nào của MAPSLY theo DPA này.

7. Hỗ trợ của MAPSLY với các Yêu cầu của Chủ thể Dữ liệu

Xét đến tính chất của việc xử lý, Kiểm soát Dịch vụ là các biện pháp kỹ thuật và tổ chức mà MAPSLY sẽ sử dụng để hỗ trợ Khách hàng thực hiện các nghĩa vụ của Khách hàng trong việc phản hồi các yêu cầu của chủ thể dữ liệu theo Luật Bảo vệ Dữ liệu Áp dụng. Nếu một chủ thể dữ liệu gửi yêu cầu tới MAPSLY, MAPSLY sẽ nhanh chóng chuyển tiếp yêu cầu đó cho Khách hàng sau khi MAPSLY xác định rằng yêu cầu đó đến từ một chủ thể dữ liệu mà Khách hàng chịu trách nhiệm. Khách hàng ủy quyền thay mặt mình, và thay mặt các bên kiểm soát của mình khi Khách hàng đóng vai trò là Bên xử lý, cho MAPSLY phản hồi bất kỳ chủ thể dữ liệu nào gửi yêu cầu tới MAPSLY, để xác nhận rằng MAPSLY đã chuyển tiếp yêu cầu đó cho Khách hàng. Các bên đồng ý rằng việc Khách hàng sử dụng Kiểm soát Dịch vụ và việc MAPSLY chuyển tiếp các yêu cầu của chủ thể dữ liệu cho Khách hàng theo mục này thể hiện phạm vi và mức độ hỗ trợ bắt buộc của Khách hàng.

8. Xác minh tuân thủ

8.1 Kiểm tra MAPSLY. MAPSLY sử dụng kiểm toán viên bên ngoài để xác minh tính đầy đủ của các biện pháp bảo mật của mình. Cuộc kiểm toán này: (a) sẽ được thực hiện ít nhất hằng năm; (b) sẽ được thực hiện theo một tiêu chuẩn được công nhận rộng rãi (chẳng hạn như SOC 2 Type II); (c) sẽ được thực hiện bởi các chuyên gia bảo mật bên thứ ba độc lập do MAPSLY lựa chọn và chi trả; và (d) sẽ dẫn đến việc tạo ra một báo cáo kiểm toán (“Báo cáo”), là Thông tin Bảo mật của MAPSLY.

8.2 Báo cáo kiểm toán. Theo yêu cầu bằng văn bản của Khách hàng, và với điều kiện các bên có NDA áp dụng, MAPSLY sẽ cung cấp cho Khách hàng một bản sao của Báo cáo để Khách hàng có thể xác minh một cách hợp lý việc MAPSLY tuân thủ các nghĩa vụ của mình theo DPA này.

8.3 Đánh giá tác động về quyền riêng tư và tham vấn trước. Có tính đến bản chất của hoạt động xử lý và thông tin có sẵn cho MAPSLY, MAPSLY sẽ hỗ trợ Khách hàng tuân thủ các nghĩa vụ của Khách hàng liên quan đến đánh giá tác động bảo vệ dữ liệu và tham vấn trước bằng cách cung cấp thông tin mà MAPSLY cung cấp theo Mục 8 này.

9. Chuyển giao Dữ liệu Cá nhân

9.1 Vị trí. MAPSLY lưu trữ và xử lý Dữ liệu Khách hàng trong Mạng MAPSLY tại Hoa Kỳ. Nhân sự của MAPSLY và Nhà xử lý phụ có thể truy cập từ xa vào Dữ liệu Khách hàng từ các quốc gia khác nơi họ hoạt động chỉ khi cần thiết để cung cấp, duy trì và hỗ trợ Dịch vụ; mọi truy cập như vậy cấu thành Chuyển giao Dữ liệu chịu sự điều chỉnh của Mục 9 này. MAPSLY sẽ không chuyển giao Dữ liệu Khách hàng ra ngoài EEA, Vương quốc Anh, Thụy Sĩ và Hoa Kỳ theo cách khác, trừ khi cần thiết để cung cấp Dịch vụ do Khách hàng khởi tạo, hoặc khi cần thiết để tuân thủ pháp luật hoặc lệnh hợp lệ và có tính ràng buộc của cơ quan chính phủ.

9.2 Áp dụng các Điều khoản Hợp đồng Tiêu chuẩn. Theo Mục 9.3, các Điều khoản Hợp đồng Tiêu chuẩn sẽ chỉ áp dụng cho Dữ liệu Khách hàng chịu sự điều chỉnh của GDPR, UK GDPR hoặc FADP được chuyển giao, trực tiếp hoặc thông qua chuyển giao tiếp theo, đến bất kỳ Quốc gia Thứ ba nào (mỗi lần chuyển giao là một “Chuyển giao Dữ liệu”).

9.2.1 Khi Khách hàng đóng vai trò là Bên kiểm soát, các Điều khoản từ Bên kiểm soát đến Bên xử lý sẽ áp dụng cho một Chuyển giao dữ liệu.

9.2.2 Khi Khách hàng hành động với tư cách là Bên xử lý, các Điều khoản giữa Bên xử lý với Bên xử lý sẽ áp dụng cho một Chuyển giao Dữ liệu. Xét đến bản chất của việc xử lý, Khách hàng đồng ý rằng MAPSLY khó có thể biết danh tính của các Bên kiểm soát của Khách hàng vì MAPSLY không có mối quan hệ trực tiếp với các Bên kiểm soát của Khách hàng và do đó, Khách hàng sẽ thực hiện các nghĩa vụ của MAPSLY đối với các Bên kiểm soát của Khách hàng theo các Điều khoản giữa Bên xử lý với Bên xử lý.

9.2.3 Đối với các Hoạt động Chuyển dữ liệu thuộc phạm vi điều chỉnh của UK GDPR, các Điều khoản Hợp đồng Tiêu chuẩn được áp dụng như được bổ sung bởi Phụ lục UK, được hoàn thành theo quy định tại Mục 9.4.,

9.2.4 Đối với các Hoạt động Chuyển dữ liệu chịu sự điều chỉnh của FADP, các Điều khoản Hợp đồng Tiêu chuẩn được áp dụng với các điều chỉnh sau: (i) các tham chiếu đến GDPR được hiểu là tham chiếu đến FADP; (ii) cơ quan giám sát có thẩm quyền là Ủy viên Liên bang Thụy Sĩ về Bảo vệ Dữ liệu và Thông tin; (iii) thuật ngữ “Quốc gia Thành viên” được diễn giải là bao gồm Thụy Sĩ, để các chủ thể dữ liệu tại Thụy Sĩ có thể thực thi quyền của họ tại nơi cư trú thường xuyên của họ; and (iv) các tham chiếu đến luật EU được hiểu là tham chiếu đến luật Thụy Sĩ khi việc chuyển dữ liệu chỉ chịu sự điều chỉnh của FADP.

9.3 Cơ chế chuyển giao thay thế. Trong phạm vi MAPSLY đã áp dụng một cơ chế chuyển giao thay thế hợp lệ được công nhận theo Luật Bảo vệ Dữ liệu Hiện hành — bao gồm chứng nhận của MAPSLY theo Khung Quyền riêng tư Dữ liệu EU-Hoa Kỳ, Phần mở rộng của Vương quốc Anh đối với Khung Quyền riêng tư Dữ liệu EU-Hoa Kỳ và Khung Quyền riêng tư Dữ liệu Thụy Sĩ-Hoa Kỳ — cơ chế đó sẽ áp dụng cho một Chuyển giao Dữ liệu thay cho các Điều khoản Hợp đồng Tiêu chuẩn trong thời gian cơ chế đó còn hiệu lực. Nếu cơ chế thay thế đó bị vô hiệu, đình chỉ, rút lại hoặc bằng cách khác không còn cung cấp cơ sở hợp pháp cho một Chuyển giao Dữ liệu, các Điều khoản Hợp đồng Tiêu chuẩn (như được hoàn thiện tại Mục 9.4) sẽ tự động áp dụng cho Chuyển giao Dữ liệu đó mà không cần bất kỳ hành động nào thêm từ bất kỳ bên nào. MAPSLY sẽ duy trì chứng nhận Khung Quyền riêng tư Dữ liệu của mình trong thời gian MAPSLY dựa vào Khung Quyền riêng tư Dữ liệu cho các Chuyển giao Dữ liệu.

9.4 Hoàn tất các Điều khoản Hợp đồng Tiêu chuẩn. For each Data Transfer to which the Standard Contractual Clauses apply, the Standard Contractual Clauses are deemed completed as follows: (i) Module Two (transfer controller to processor) applies where Customer acts as a Controller, and Module Three (transfer processor to processor) applies where Customer acts as a Processor; (ii) in Clause 7, the optional docking clause does not apply; (iii) in Clause 9, Option 2 (general written authorisation) applies, and the time period for prior notice of Sub-processor changes is thirty (30) days, in accordance with Section 6.1; (iv) in Clause 11, the optional language does not apply; (v) in Clauses 17 and 18, the governing law and the competent courts are those of Ireland; and (vi) Annex I of the Standard Contractual Clauses is deemed completed with the information set out in Annex B to this DPA, Annex II is deemed completed with Annex A to this DPA, and Annex III is deemed completed with the Sub-processor list referenced in Section 6.1. Where the UK Addendum applies: Table 1 is deemed completed with the parties’ details under the Agreement; Table 2 with the Standard Contractual Clauses as completed above; Table 3 with the Annex information above; and, for Table 4, neither party may end the UK Addendum as set out in Section 19 of the UK Addendum.

10. Chấm dứt DPA

DPA này sẽ tiếp tục có hiệu lực cho đến khi chấm dứt Thỏa thuận (“Ngày Chấm dứt”).

11. Xóa Dữ liệu Khách hàng

Khi Thỏa thuận bị chấm dứt hoặc hết hạn, MAPSLY sẽ xóa Dữ liệu Khách hàng khỏi các hệ thống đang hoạt động của mình theo yêu cầu của Khách hàng, và trong mọi trường hợp không muộn hơn trong khoảng thời gian 90 ngày sau khi chấm dứt, trừ khi và trong phạm vi MAPSLY được pháp luật hiện hành yêu cầu lưu giữ một phần hoặc toàn bộ Dữ liệu Khách hàng, trong trường hợp đó MAPSLY sẽ cô lập an toàn Dữ liệu này, bảo vệ Dữ liệu khỏi mọi hoạt động xử lý tiếp theo và xóa Dữ liệu theo các thời hạn lưu giữ áp dụng. Dữ liệu Khách hàng được lưu giữ trong các hệ thống sao lưu sẽ được xóa hoặc ghi đè trong quy trình thông thường của các chu kỳ luân chuyển sao lưu của MAPSLY sau khi bị xóa khỏi các hệ thống đang hoạt động và sẽ được bảo vệ khỏi mọi hoạt động xử lý tiếp theo cho đến khi bị xóa.

12. Nghĩa vụ thông báo

Khi Dữ liệu Khách hàng trở thành đối tượng bị tịch thu trong quá trình phá sản hoặc mất khả năng thanh toán hoặc các biện pháp tương tự của bên thứ ba trong khi được MAPSLY xử lý, MAPSLY sẽ thông báo cho Khách hàng mà không chậm trễ quá mức. MAPSLY sẽ, không chậm trễ quá mức, thông báo cho tất cả các bên liên quan trong hành động đó (ví dụ, chủ nợ, quản tài viên phá sản) rằng mọi Dữ liệu Khách hàng thuộc đối tượng của các thủ tục đó là tài sản và phạm vi trách nhiệm của Khách hàng và Dữ liệu Khách hàng thuộc toàn quyền định đoạt của Khách hàng.

13. Toàn bộ thỏa thuận; Xung đột; Sửa đổi

DPA này kết hợp các Điều khoản Hợp đồng Tiêu chuẩn bằng cách viện dẫn. Trừ khi được sửa đổi bởi DPA này, Thỏa thuận sẽ vẫn có đầy đủ hiệu lực và giá trị. Nếu có xung đột giữa các Điều khoản Hợp đồng Tiêu chuẩn, DPA này và Thỏa thuận liên quan đến việc xử lý Dữ liệu Khách hàng, các Điều khoản Hợp đồng Tiêu chuẩn sẽ được ưu tiên áp dụng trước tiên, DPA này sẽ được ưu tiên áp dụng thứ hai và Thỏa thuận sẽ được ưu tiên áp dụng thứ ba. Đối với tất cả các vấn đề khác, Thỏa thuận được áp dụng. Không có nội dung nào trong tài liệu này thay đổi hoặc sửa đổi các Điều khoản Hợp đồng Tiêu chuẩn. DPA này có thể được sửa đổi theo Mục 14.1 của Thỏa thuận, với điều kiện MAPSLY sẽ cung cấp cho Khách hàng thông báo trước về bất kỳ sửa đổi nào làm giảm đáng kể các biện pháp bảo vệ dành cho Dữ liệu Khách hàng theo DPA này.

14. Dữ liệu Google Workspace API

Việc sử dụng dữ liệu người dùng thô hoặc dữ liệu phái sinh nhận được từ Workspace APIs sẽ tuân thủ Chính sách dữ liệu người dùng của Google, bao gồm các yêu cầu về Limited Use.

15. Ngôn ngữ

DPA này đã được chuẩn bị bằng tiếng Anh. Bất kỳ bản dịch nào hiển thị trên mapsly.com chỉ được cung cấp để thuận tiện. Trong trường hợp có bất kỳ sự không nhất quán hoặc xung đột nào giữa phiên bản đã dịch và phiên bản tiếng Anh có sẵn tại, https://mapsly.com/dpa, phiên bản tiếng Anh sẽ được ưu tiên áp dụng. Các Điều khoản Hợp đồng Tiêu chuẩn được đưa vào bằng cách viện dẫn trong phiên bản tiếng Anh của chúng; không có nội dung nào trong Mục này thay đổi hoặc sửa đổi Các Điều khoản Hợp đồng Tiêu chuẩn.

Phụ lục A — Các biện pháp kỹ thuật và tổ chức

MAPSLY duy trì các biện pháp kỹ thuật và tổ chức sau đây để bảo vệ Dữ liệu Khách hàng. MAPSLY có thể cập nhật các biện pháp này theo thời gian, với điều kiện là không có bản cập nhật nào làm giảm đáng kể mức độ bảo mật tổng thể của Dịch vụ.

  • Lưu trữ và khả năng phục hồi: các Dịch vụ được lưu trữ trên Amazon Web Services tại Hoa Kỳ trên nhiều vùng sẵn sàng; bản sao lưu được tạo hằng ngày và lưu trữ trong một vùng sẵn sàng riêng biệt; việc khôi phục bản sao lưu được kiểm thử ít nhất mỗi năm một lần.
  • Mã hóa: Dữ liệu Khách hàng được mã hóa khi lưu trữ và khi truyền bằng các giao thức mã hóa tiêu chuẩn ngành.
  • Kiểm soát quyền truy cập: quyền truy cập vào hệ thống sản xuất dựa trên vai trò, được giới hạn cho nhân sự được ủy quyền theo nguyên tắc đặc quyền tối thiểu, được thu hồi kịp thời khi thay đổi vai trò hoặc chấm dứt công việc, và được xem xét định kỳ.
  • Xác thực: hỗ trợ đăng nhập một lần và xác thực đa yếu tố.
  • Phát triển an toàn: các phương pháp phát triển an toàn được ghi lại, bao gồm rà soát mã và tách biệt môi trường phát triển, kiểm thử và sản xuất.
  • Quản lý lỗ hổng bảo mật: quét lỗ hổng bảo mật định kỳ và kiểm thử xâm nhập ít nhất hằng năm bởi các bên thứ ba độc lập, với việc khắc phục theo các mốc thời gian được ghi nhận dựa trên mức độ nghiêm trọng.
  • Ghi nhật ký và giám sát: các sự kiện liên quan đến bảo mật được ghi lại, lưu giữ và giám sát.
  • Nhân sự: nhân sự bị ràng buộc bởi các nghĩa vụ bảo mật và được đào tạo nâng cao nhận thức về bảo mật.
  • Ứng phó sự cố: một kế hoạch ứng phó sự cố được lập thành văn bản được duy trì; Sự cố Bảo mật được xử lý theo Mục 5.3.
  • Tính liên tục của hoạt động kinh doanh: các kế hoạch liên tục kinh doanh và khôi phục sau thảm họa được lập thành văn bản được duy trì.
  • Quản trị: một bộ chính sách bảo mật thông tin được lập thành văn bản được duy trì và xem xét định kỳ; nhân sự chấp nhận các chính sách áp dụng.
  • Đảm bảo độc lập: các biện pháp kiểm soát bảo mật được bên thứ ba độc lập kiểm tra ít nhất hằng năm theo một tiêu chuẩn được công nhận rộng rãi (hiện là SOC 2 Type II).

Phụ lục B — Thông tin về các điều khoản hợp đồng tiêu chuẩn

Vì mục đích của Phụ lục I của các Điều khoản Hợp đồng Tiêu chuẩn, thông tin sau áp dụng cho mỗi lần Chuyển giao Dữ liệu:

  • Bên xuất dữ liệu: Khách hàng (tên, địa chỉ và thông tin liên hệ như được cung cấp trong tài khoản MAPSLY của Khách hàng và Thỏa thuận), hoạt động với tư cách là Bên kiểm soát hoặc Bên xử lý thay mặt cho các Bên kiểm soát của mình, như được mô tả trong Mục 9.2. Liên hệ: thông tin liên hệ quản trị viên của Khách hàng trong hồ sơ.
  • Bên nhập dữ liệu: Mapsly LLC, 440 N Barranca Ave #4985, Covina, CA 91723, USA; [email protected]; hành động với tư cách là Bên xử lý.
  • Chữ ký và ngày: mỗi bên được coi là đã ký Các Điều khoản Hợp đồng Tiêu chuẩn, bao gồm các Phụ lục của các điều khoản đó, khi chấp nhận hoặc ký kết Thỏa thuận, có hiệu lực kể từ ngày Thỏa thuận có hiệu lực.
  • Các loại chủ thể dữ liệu: như được mô tả trong Mục 1.3.6.
  • Các danh mục dữ liệu cá nhân: như được mô tả trong Mục 1.3.5.
  • Dữ liệu nhạy cảm: Dịch vụ không được thiết kế riêng để yêu cầu các danh mục dữ liệu cá nhân đặc biệt. Trong phạm vi Khách hàng chọn gửi dữ liệu đó, Khách hàng chịu trách nhiệm về việc tuân thủ Luật Bảo vệ Dữ liệu Hiện hành khi thực hiện việc này, và dữ liệu chỉ được xử lý theo Chỉ dẫn Bằng văn bản của Khách hàng và được bảo vệ bằng các biện pháp được mô tả trong Phụ lục A.,
  • Tần suất chuyển giao: liên tục, trong khoảng thời gian được mô tả trong Mục 1.3.2.
  • Bản chất và mục đích của việc xử lý: như được mô tả trong các Mục 1.3.3 và 1.3.4. Chuyển giao cho Bên xử lý phụ: như được mô tả trong Mục 6, trong cùng thời hạn.
  • Thời gian lưu giữ: như được mô tả trong Mục 11.
  • Cơ quan giám sát có thẩm quyền (Điều khoản 13): khi bên xuất khẩu dữ liệu được thành lập tại một Quốc gia Thành viên EEA, cơ quan giám sát của Quốc gia Thành viên đó; khi bên xuất khẩu dữ liệu không được thành lập tại EEA nhưng thuộc phạm vi lãnh thổ của GDPR và đã chỉ định một đại diện tại EU, cơ quan giám sát của Quốc gia Thành viên nơi đại diện đó được thành lập; khi bên xuất khẩu dữ liệu thuộc phạm vi lãnh thổ của GDPR theo Điều 3(2) nhưng chưa chỉ định đại diện tại EU, cơ quan giám sát của một trong các Quốc gia Thành viên nơi có các chủ thể dữ liệu mà dữ liệu cá nhân của họ được chuyển giao. Đối với các Chuyển giao Dữ liệu chịu sự điều chỉnh của UK GDPR, Văn phòng Ủy viên Thông tin Vương quốc Anh; đối với các Chuyển giao Dữ liệu chịu sự điều chỉnh của FADP, Ủy viên Liên bang Thụy Sĩ về Bảo vệ Dữ liệu và Thông tin.