Thỏa thuận xử lý dữ liệu (DPA)
Cam kết pháp lý xác định nghĩa vụ của eMailBase với tư cách là Bên xử lý dữ liệu (Data Processor) theo GDPR và CCPA.
Cập nhật lần cuối: 01 tháng 9, 2026
Thỏa thuận xử lý dữ liệu này ("DPA") là phần bổ sung cho Điều khoản dịch vụ và áp dụng khi eMailBase xử lý dữ liệu cá nhân thay mặt khách hàng trong quá trình cung cấp nền tảng SaaS Email Marketing & Automation. DPA cần được đọc cùng với Chính sách bảo mật.
Trong trường hợp có mâu thuẫn giữa DPA này và Điều khoản dịch vụ liên quan đến vấn đề bảo vệ dữ liệu, các điều khoản trong DPA sẽ được ưu tiên áp dụng.
1. Định nghĩa & Phạm vi
1.1. Định nghĩa
Các thuật ngữ trong DPA này được hiểu theo nghĩa quy định trong GDPR (Quy định 2016/679 của Liên minh châu Âu) và các luật bảo vệ dữ liệu áp dụng khác:
- Bên kiểm soát dữ liệu (Data Controller): Khách hàng — bên quyết định mục đích và phương thức xử lý Dữ liệu người đăng ký.
- Bên xử lý dữ liệu (Data Processor): eMailBase — bên xử lý dữ liệu thay mặt Bên kiểm soát để cung cấp dịch vụ.
- Dữ liệu cá nhân: Bất kỳ thông tin nào liên quan đến một cá nhân được xác định hoặc có thể xác định.
- Dữ liệu người đăng ký (Subscriber Data): Dữ liệu cá nhân mà Bên kiểm soát đưa vào eMailBase về người nhận email.
- Nhà cung cấp phụ (Sub-processor): Bên thứ ba được eMailBase ủy quyền xử lý một phần Dữ liệu người đăng ký.
- Sự cố dữ liệu (Data Breach): Vi phạm bảo mật dẫn đến phá hủy, mất mát, thay đổi, tiết lộ hoặc truy cập trái phép Dữ liệu cá nhân.
1.2. Phạm vi áp dụng
DPA này áp dụng khi:
- Khách hàng sử dụng eMailBase để xử lý dữ liệu cá nhân của người đăng ký;
- Dữ liệu cá nhân của chủ thể dữ liệu tại Liên minh châu Âu (EEA), Vương quốc Anh hoặc các khu vực có luật bảo vệ dữ liệu tương đương;
- Pháp luật bảo vệ dữ liệu áp dụng yêu cầu có thỏa thuận xử lý dữ liệu giữa bên kiểm soát và bên xử lý.
2. Vai trò các bên
- Khách hàng (Bên kiểm soát): Quyết định mục đích thu thập, nội dung gửi, đối tượng người nhận và cơ sở pháp lý cho việc xử lý Dữ liệu người đăng ký. Khách hàng chịu trách nhiệm đảm bảo có cơ sở hợp pháp (ví dụ: đồng ý, lợi ích hợp pháp) để thu thập và sử dụng dữ liệu trên nền tảng.
- eMailBase (Bên xử lý): Xử lý Dữ liệu người đăng ký theo hướng dẫn hợp pháp của Bên kiểm soát, trong phạm vi cần thiết để cung cấp dịch vụ theo Điều khoản dịch vụ. eMailBase không sử dụng Dữ liệu người đăng ký cho mục đích riêng ngoài việc cung cấp dịch vụ.
3. Phạm vi & Mục đích xử lý
3.1. Hoạt động xử lý
Việc xử lý có thể bao gồm:
- Lưu trữ và tổ chức Dữ liệu người đăng ký trong workspace;
- Phân khúc, gắn thẻ và quản lý danh sách người nhận;
- Truyền tải dữ liệu người nhận đến nhà cung cấp gửi (BYO) theo cấu hình chiến dịch;
- Thực thi luồng tự động hóa (automation) dựa trên sự kiện và điều kiện;
- Ghi nhận dữ liệu tương tác (mở, nhấp, hủy đăng ký, email trả lại);
- Làm giàu dữ liệu qua SocialEnrich khi khách hàng kích hoạt;
- Tạo báo cáo, phân tích và hỗ trợ kỹ thuật.
3.2. Loại dữ liệu cá nhân
- Thông tin liên hệ: địa chỉ email, họ tên, số điện thoại;
- Thông tin nhân khẩu: chức danh, công ty, vị trí địa lý;
- Trường tùy chỉnh do khách hàng định nghĩa;
- Dữ liệu tương tác: lịch sử mở, nhấp, hủy đăng ký;
- Dữ liệu kỹ thuật: IP truy cập, user agent (khi liên quan đến tương tác email).
3.3. Chủ thể dữ liệu
Người đăng ký, người nhận email, khách hàng tiềm năng và các cá nhân khác mà Bên kiểm soát đưa dữ liệu vào nền tảng.
4. Hướng dẫn của Bên kiểm soát
- eMailBase xử lý Dữ liệu người đăng ký chỉ theo hướng dẫn có văn bản (bao gồm hướng dẫn qua giao diện nền tảng) của Bên kiểm soát, trừ khi pháp luật Liên minh châu Âu hoặc pháp luật quốc gia yêu cầu khác.
- Nếu eMailBase nhận thấy hướng dẫn của Bên kiểm soát có thể vi phạm GDPR hoặc luật bảo vệ dữ liệu áp dụng, eMailBase sẽ thông báo ngay cho Bên kiểm soát (trừ khi pháp luật cấm thông báo).
- eMailBase đảm bảo nhân viên có quyền truy cập Dữ liệu người đăng ký đã cam kết bảo mật hoặc chịu nghĩa vụ bảo mật theo pháp luật.
5. Bảo mật & Biện pháp kỹ thuật - Tổ chức
eMailBase áp dụng các biện pháp kỹ thuật và tổ chức phù hợp để bảo vệ Dữ liệu người đăng ký, bao gồm:
- Mã hóa: Dữ liệu được mã hóa trong quá trình truyền tải (TLS 1.2+) và khi lưu trữ (mã hóa ổ đĩa, API keys được mã hóa riêng).
- Kiểm soát truy cập: Phân quyền theo nguyên tắc quyền hạn tối thiểu (least privilege), xác thực đa yếu tố cho hệ thống quản trị nội bộ.
- Cách ly dữ liệu: Dữ liệu workspace được cách ly logic giữa các khách hàng.
- Sao lưu & Khôi phục: Sao lưu định kỳ với khả năng khôi phục trong trường hợp sự cố.
- Giám sát: Theo dõi nhật ký truy cập, phát hiện bất thường và cảnh báo bảo mật tự động.
- Đào tạo: Nhân viên được đào tạo về bảo vệ dữ liệu và bảo mật thông tin.
6. Nhà cung cấp phụ (Sub-processors)
6.1. Ủy quyền chung
Bên kiểm soát cấp cho eMailBase ủy quyền chung bằng văn bản để sử dụng nhà cung cấp phụ nhằm hỗ trợ cung cấp dịch vụ. Danh sách nhà cung cấp phụ hiện tại bao gồm:
- Nhà cung cấp hạ tầng đám mây: Lưu trữ và xử lý dữ liệu trên máy chủ.
- Nhà cung cấp thanh toán: Xử lý giao dịch thanh toán.
- Nhà cung cấp phân tích: Phân tích tổng hợp về sử dụng dịch vụ.
Lưu ý: Nhà cung cấp gửi email (Amazon SES, SendGrid, Mailgun, Gmail) do khách hàng tự kết nối theo mô hình BYO không phải là nhà cung cấp phụ của eMailBase. Khách hàng có quan hệ trực tiếp với nhà cung cấp gửi và chịu trách nhiệm tuân thủ điều khoản của nhà cung cấp đó.
6.2. Quy trình thông báo thay đổi
- eMailBase sẽ thông báo cho Bên kiểm soát trước khi bổ sung hoặc thay thế nhà cung cấp phụ (tối thiểu 30 ngày trước khi thay đổi có hiệu lực).
- Nếu Bên kiểm soát phản đối nhà cung cấp phụ mới, các bên sẽ thương lượng thiện chí. Nếu không đạt được thỏa thuận, Bên kiểm soát có quyền chấm dứt dịch vụ liên quan.
6.3. Trách nhiệm
eMailBase chịu trách nhiệm đối với hoạt động của nhà cung cấp phụ trong phạm vi dịch vụ và đảm bảo nhà cung cấp phụ chịu ràng buộc bảo vệ dữ liệu ít nhất tương đương với DPA này.
7. Chuyển giao dữ liệu quốc tế
- eMailBase có thể xử lý Dữ liệu người đăng ký tại trung tâm dữ liệu ở nhiều khu vực địa lý.
- Khi dữ liệu được chuyển ra ngoài EEA hoặc khu vực có quy định bảo vệ dữ liệu tương đương, eMailBase áp dụng Điều khoản hợp đồng tiêu chuẩn (SCC) được Ủy ban châu Âu phê duyệt (Quyết định 2021/914).
- Các biện pháp bảo vệ kỹ thuật bổ sung (mã hóa đầu-cuối, bút danh hóa) được áp dụng khi cần thiết theo khuyến nghị của EDPB (Ủy ban Bảo vệ Dữ liệu châu Âu).
- Bên kiểm soát có thể yêu cầu bản sao SCC đã ký bằng cách liên hệ hi@emailbase.net.
8. Hỗ trợ quyền chủ thể dữ liệu
eMailBase hỗ trợ Bên kiểm soát thực hiện nghĩa vụ đối với quyền chủ thể dữ liệu:
- Quyền truy cập: Cung cấp công cụ xuất dữ liệu để Bên kiểm soát đáp ứng yêu cầu truy cập.
- Quyền chỉnh sửa: Bên kiểm soát có thể chỉnh sửa Dữ liệu người đăng ký trực tiếp trong workspace.
- Quyền xóa: Bên kiểm soát có thể xóa liên hệ cụ thể hoặc toàn bộ danh sách. eMailBase xóa dữ liệu khỏi hệ thống trong thời gian hợp lý sau khi nhận yêu cầu.
- Quyền di chuyển dữ liệu: Bên kiểm soát có thể xuất dữ liệu ở định dạng CSV hoặc thông qua API.
- Quyền hạn chế & phản đối: Bên kiểm soát có thể tạm dừng xử lý bằng cách hủy kích hoạt chiến dịch hoặc tự động hóa liên quan.
Nếu eMailBase nhận yêu cầu trực tiếp từ chủ thể dữ liệu, eMailBase sẽ chuyển tiếp yêu cầu đến Bên kiểm soát (trừ khi pháp luật yêu cầu phản hồi trực tiếp) trong thời gian hợp lý.
9. Thông báo sự cố dữ liệu
- eMailBase sẽ thông báo cho Bên kiểm soát không chậm hơn 72 giờ sau khi phát hiện sự cố dữ liệu ảnh hưởng đến Dữ liệu người đăng ký.
- Thông báo sẽ bao gồm (trong phạm vi thông tin có sẵn):
- Bản chất của sự cố và loại dữ liệu bị ảnh hưởng;
- Số lượng ước tính chủ thể dữ liệu bị ảnh hưởng;
- Hậu quả có thể xảy ra;
- Biện pháp đã và đang thực hiện để khắc phục và giảm thiểu tác động.
- eMailBase phối hợp với Bên kiểm soát trong việc điều tra, khắc phục và thông báo cho cơ quan giám sát/chủ thể dữ liệu khi pháp luật yêu cầu.
10. Đánh giá tác động bảo vệ dữ liệu (DPIA)
eMailBase hỗ trợ Bên kiểm soát thực hiện Đánh giá tác động bảo vệ dữ liệu (DPIA) khi hoạt động xử lý có khả năng tạo ra rủi ro cao đối với quyền và tự do của chủ thể dữ liệu, bằng cách:
- Cung cấp thông tin về hoạt động xử lý, biện pháp bảo mật và nhà cung cấp phụ;
- Phối hợp trong phạm vi hợp lý để hỗ trợ đánh giá rủi ro;
- Hỗ trợ tham vấn cơ quan giám sát bảo vệ dữ liệu khi cần thiết (theo Điều 36 GDPR).
11. Kiểm toán & Chứng nhận tuân thủ
- eMailBase cung cấp cho Bên kiểm soát thông tin cần thiết để chứng minh tuân thủ nghĩa vụ theo GDPR Điều 28.
- Bên kiểm soát (hoặc kiểm toán viên bên thứ ba được ủy quyền) có quyền thực hiện kiểm toán, bao gồm kiểm tra tại chỗ, với điều kiện:
- Thông báo trước hợp lý (tối thiểu 30 ngày);
- Không gây gián đoạn quá mức đến hoạt động của eMailBase;
- Kiểm toán viên chịu nghĩa vụ bảo mật phù hợp;
- Không quá 01 lần kiểm toán mỗi 12 tháng, trừ khi có sự cố dữ liệu hoặc yêu cầu từ cơ quan giám sát.
- eMailBase có thể cung cấp báo cáo tuân thủ, chứng nhận bảo mật (khi có) thay thế cho kiểm toán tại chỗ nếu Bên kiểm soát đồng ý.
12. Kết thúc dịch vụ & Xóa dữ liệu
- Khi dịch vụ kết thúc hoặc theo yêu cầu của Bên kiểm soát, eMailBase sẽ:
- Hỗ trợ Bên kiểm soát xuất toàn bộ Dữ liệu người đăng ký ở định dạng có cấu trúc (CSV, API);
- Xóa hoặc ẩn danh hóa Dữ liệu người đăng ký trong thời hạn 90 ngày sau khi dịch vụ kết thúc, trừ khi pháp luật yêu cầu lưu giữ lâu hơn;
- Cung cấp xác nhận bằng văn bản về việc xóa dữ liệu khi Bên kiểm soát yêu cầu.
- Bên kiểm soát nên hoàn tất xuất dữ liệu trước khi chấm dứt tài khoản. eMailBase không chịu trách nhiệm cho dữ liệu không được xuất trước thời hạn xóa.
- Nghĩa vụ bảo mật trong DPA này tiếp tục có hiệu lực sau khi dịch vụ kết thúc cho đến khi dữ liệu được xóa hoàn toàn.
Liên hệ
Để trao đổi về DPA, yêu cầu bản sao SCC, báo cáo tuân thủ hoặc gửi yêu cầu liên quan đến dữ liệu:
- Email: hi@emailbase.net
- Chủ đề: Ghi rõ "DPA" hoặc "Yêu cầu xử lý dữ liệu"