Nhà xuất bản
Thỏa thuận xử lý dữ liệu (DPA)

v1.0 (Ngày 10 tháng 4 năm 2026)


Phụ lục Xử lý Dữ liệu của Nhà xuất bản này (“DPA”) được dẫn chiếu và là một phần của Điều khoản & Điều kiện dành cho Nhà xuất bản của Almedia (“Điều khoản”) và Đơn đặt hàng chèn hoặc Mẫu đơn đặt hàng áp dụng (“Mẫu đơn đặt hàng”) được giao kết giữa Almedia GmbH, Koppenstr. 8, 10243 Berlin, Germany (“Bên kiểm soát” hoặc "Almedia") và tổ chức được xác định là Nhà xuất bản trong Mẫu đơn đặt hàng (“Bên xử lý” hoặc "Nhà xuất bản").

Mẫu đơn đặt hàng, Điều khoản và DPA này cùng nhau cấu thành toàn bộ thỏa thuận xử lý dữ liệu giữa Bên kiểm soát và Bên xử lý (gọi là “Thỏa thuận”). Các thuật ngữ viết hoa không được định nghĩa trong DPA này sẽ có ý nghĩa như được quy định trong Mẫu đơn đặt hàng hoặc Điều khoản.

  1. Định nghĩa

1.1 “Luật Áp dụng” nghĩa là tất cả các luật bảo vệ dữ liệu và quyền riêng tư hiện hành, bao gồm GDPR, UK GDPR, CCPA (nếu áp dụng), và mọi luật điều chỉnh việc Xử lý Dữ liệu Cá nhân theo Thỏa thuận.

1.2 “Dữ liệu Cá nhân” nghĩa là bất kỳ dữ liệu cá nhân nào được Bên xử lý xử lý thay mặt cho Bên kiểm soát theo Thỏa thuận.

1.3 “Luật Bảo vệ Dữ liệu” nghĩa là các Luật Bảo vệ Dữ liệu của EU và, trong phạm vi áp dụng, các luật bảo vệ dữ liệu hoặc quyền riêng tư của bất kỳ quốc gia áp dụng nào khác, bao gồm UK GDPR và, nếu áp dụng, CCPA.

1.4 “Luật Bảo vệ Dữ liệu của EU” nghĩa là Chỉ thị EU 95/46/EC, được nội luật hóa vào pháp luật quốc gia của từng Quốc gia Thành viên và được sửa đổi, thay thế hoặc đình chỉ bởi các văn bản mới theo từng thời điểm, bao gồm GDPR và các luật triển khai hoặc bổ sung GDPR.

1.5 “GDPR” nghĩa là Quy định Chung về Bảo vệ Dữ liệu của EU (EU 2016/679).

1.6 Các thuật ngữ như “Dữ liệu Cá nhân”, “Xử lý”, “Bên kiểm soát”, “Bên xử lý”, “Chủ thể dữ liệu”, “Bên xử lý phụ”, và “Cơ quan giám sát” có ý nghĩa như quy định trong GDPR.

1.7 “Dịch vụ” nghĩa là các dịch vụ quảng cáo, phân bổ, phân tích, phát hiện gian lận, đối soát thanh toán, tối ưu hóa và các dịch vụ liên quan dành cho nhà xuất bản được mô tả trong Thỏa thuận.

  1. Vai trò của các Bên

2.1 Almedia đóng vai trò là Bên kiểm soát. Nhà quảng cáo đóng vai trò là Bên xử lý theo Thỏa thuận.

2.2 Bên kiểm soát chỉ thị cho Bên xử lý (i) xử lý Dữ liệu Cá nhân; và (ii) đặc biệt là chuyển Dữ liệu Cá nhân đến bất kỳ quốc gia hoặc vùng lãnh thổ nào, trong phạm vi cần thiết hợp lý để cung cấp Dịch vụ và phù hợp với Thỏa thuận và Luật Áp dụng.

2.3 Bên xử lý chỉ được xử lý Dữ liệu Cá nhân nhằm mục đích thực hiện Dịch vụ và theo các chỉ dẫn được ghi nhận của Bên kiểm soát.

2.4 Bên kiểm soát cam kết và bảo đảm rằng tại mọi thời điểm liên quan, và trong suốt thời gian Bên xử lý hợp pháp xử lý Dữ liệu Cá nhân, mình đã và sẽ tiếp tục được ủy quyền đầy đủ và có hiệu lực để đưa ra chỉ thị nêu tại Mục 2.2 và mọi chỉ dẫn bằng văn bản bổ sung theo Thỏa thuận.

2.5 Chi tiết về việc Xử lý Dữ liệu Cá nhân, theo yêu cầu của Điều 28(3) GDPR, được nêu tại Phụ lục 1 (Chi tiết Xử lý), là một phần không tách rời của DPA này.

  1. Nghĩa vụ của Bên xử lý

3.1 Bên xử lý chỉ được xử lý Dữ liệu Cá nhân trên cơ sở các chỉ dẫn được ghi nhận của Bên kiểm soát, trừ khi pháp luật yêu cầu khác.

3.2 Bên xử lý phải bảo đảm rằng những người được ủy quyền xử lý Dữ liệu Cá nhân phải tuân theo các nghĩa vụ bảo mật có hiệu lực thi hành.

3.3 Bên xử lý phải triển khai các biện pháp kỹ thuật và tổ chức phù hợp theo yêu cầu của Điều 32 GDPR.

3.4 Bên xử lý không được lưu giữ Dữ liệu Cá nhân lâu hơn mức cần thiết để cung cấp Dịch vụ, trừ khi việc lưu giữ được Luật Áp dụng yêu cầu hoặc cho phép, hoặc cần thiết để xác lập, thực hiện hoặc bảo vệ các yêu cầu pháp lý, thực thi Thỏa thuận, hoặc ngăn ngừa gian lận và bảo vệ an ninh của Dịch vụ. Trong các trường hợp đó, Bên xử lý phải giới hạn việc xử lý cho các mục đích đó và áp dụng các biện pháp kiểm soát truy cập phù hợp.

3.5 Bên xử lý không được xử lý Dữ liệu Cá nhân cho các mục đích riêng của mình. Bên xử lý chỉ được lưu giữ và sử dụng dữ liệu dưới dạng tổng hợp hoặc đã ẩn danh hóa, không cấu thành Dữ liệu Cá nhân.

  1. Bên xử lý phụ

4.1 Theo Mục 4 này, Bên kiểm soát cho phép Bên xử lý thuê Bên xử lý phụ chỉ trong phạm vi cần thiết để cung cấp Dịch vụ và chỉ trong các nhóm xử lý được nêu tại Phụ lục 2.

4.2 Bên xử lý phải bảo đảm rằng tất cả Bên xử lý phụ đều bị ràng buộc bởi các thỏa thuận bằng văn bản áp đặt các nghĩa vụ bảo vệ dữ liệu về cơ bản tương đương với các nghĩa vụ được nêu trong DPA này và được yêu cầu theo Luật Áp dụng.

4.3 Bên xử lý duy trì danh sách cập nhật của tất cả Bên xử lý phụ hiện tại tham gia cung cấp Dịch vụ, bao gồm danh tính, địa điểm và mục đích xử lý của họ, và sẽ cung cấp danh sách đó cho Bên kiểm soát khi có yêu cầu.

4.4 Bên xử lý phải thông báo trước qua email trước khi chỉ định hoặc thay thế bất kỳ Bên xử lý phụ nào đối với các hoạt động xử lý có ảnh hưởng đáng kể đến Dữ liệu Cá nhân.

4.5 Bên kiểm soát chỉ có thể phản đối việc chỉ định Bên xử lý phụ mới trên các cơ sở hợp lý và có tài liệu chứng minh liên quan đến bảo vệ dữ liệu. Bên xử lý sẽ thiện chí làm việc với Bên kiểm soát để giải quyết các phản đối đó.

4.6 Nếu không thể đạt được giải pháp được cả hai bên chấp nhận, Bên kiểm soát có thể tạm ngừng các Dịch vụ bị ảnh hưởng hoặc chấm dứt chúng bằng văn bản. Việc tạm ngừng hoặc chấm dứt đó là biện pháp khắc phục duy nhất và độc quyền của Bên kiểm soát liên quan đến các phản đối đối với Bên xử lý phụ.

  1. Chuyển dữ liệu quốc tế

5.1 Bên xử lý có thể chuyển Dữ liệu Cá nhân ra ngoài EEA/UK khi được pháp luật cho phép và có các biện pháp bảo vệ phù hợp.

5.2 Các biện pháp bảo vệ được phê duyệt có thể bao gồm Điều khoản Hợp đồng Tiêu chuẩn của EU, Phụ lục/IDTA của Vương quốc Anh, hoặc bất kỳ cơ chế kế nhiệm nào.

5.3 Bên xử lý phải bảo đảm rằng các Bên xử lý phụ nhận dữ liệu chuyển giao triển khai các biện pháp bảo vệ đầy đủ.

  1. Quyền của Chủ thể dữ liệu

6.1 Bên kiểm soát chịu trách nhiệm phản hồi các yêu cầu của Chủ thể dữ liệu.

6.2 Bên xử lý phải hỗ trợ hợp lý cho Bên kiểm soát trong việc phản hồi các yêu cầu của Chủ thể dữ liệu.

6.3 Bên xử lý không được phản hồi trực tiếp cho Chủ thể dữ liệu, trừ khi pháp luật yêu cầu hoặc Bên kiểm soát chỉ thị.

  1. Vi phạm Dữ liệu Cá nhân

7.1 Bên xử lý phải thông báo cho Bên kiểm soát mà không chậm trễ quá mức sau khi biết về một Vi phạm Dữ liệu Cá nhân ảnh hưởng đến Dữ liệu Cá nhân.

7.2 Bên xử lý phải cung cấp các thông tin sẵn có một cách hợp lý để hỗ trợ Bên kiểm soát đáp ứng các nghĩa vụ thông báo của mình.

7.3 Bên xử lý phải hợp tác với Bên kiểm soát liên quan đến việc khắc phục.

  1. Đánh giá tác động bảo vệ dữ liệu và kiểm toán

8.1 Bên xử lý phải hỗ trợ hợp lý đối với DPIA và việc tham vấn với các cơ quan giám sát, trong phạm vi được Luật Bảo vệ Dữ liệu yêu cầu.

8.2 Bên kiểm soát có thể tiến hành kiểm toán hoặc thanh tra do một kiểm toán viên độc lập, có uy tín thực hiện, với điều kiện: (a) thông báo bằng văn bản trước 30 ngày, (b) không quá một cuộc kiểm toán trong bất kỳ khoảng thời gian 12 tháng nào trừ khi pháp luật yêu cầu hoặc sau một sự cố đã được xác nhận, (c) Bên kiểm soát chịu toàn bộ chi phí liên quan, và (d) kiểm toán diễn ra trong giờ làm việc bình thường mà không gây gián đoạn quá mức.

8.3 Bên xử lý có thể đáp ứng các nghĩa vụ kiểm toán bằng cách cung cấp chứng nhận của bên thứ ba hoặc báo cáo kiểm toán nếu các tài liệu đó đủ để chứng minh việc tuân thủ.

  1. Hoàn trả và xóa dữ liệu

9.1 Theo Mục 9.2, Bên xử lý phải, ngay lập tức và trong mọi trường hợp trong vòng sáu mươi (60) ngày kể từ ngày chấm dứt bất kỳ Dịch vụ nào có liên quan đến việc Xử lý Dữ liệu Cá nhân, xóa, ẩn danh hóa hoặc hoàn trả tất cả các bản sao Dữ liệu Cá nhân, theo các chỉ dẫn được ghi nhận của Bên kiểm soát, ngoại trừ bất kỳ bản sao nào mà Bên xử lý phải lưu giữ theo Luật Áp dụng.

9.2 Theo Thỏa thuận và Luật Áp dụng, Bên xử lý có thể lưu giữ Dữ liệu Cá nhân trong phạm vi được pháp luật yêu cầu hoặc cho phép, với điều kiện Bên xử lý bảo đảm tính bảo mật của Dữ liệu Cá nhân đó và chỉ xử lý cho (các) mục đích mà việc lưu giữ được yêu cầu hoặc được cho phép.

  1. Trách nhiệm pháp lý

Các giới hạn và loại trừ trách nhiệm được quy định trong Thỏa thuận cũng áp dụng tương tự cho DPA này.

  1. Luật điều chỉnh và thẩm quyền tài phán

DPA này được điều chỉnh bởi các điều khoản về luật điều chỉnh và thẩm quyền tài phán được quy định trong Thỏa thuận.

  1. Thứ tự ưu tiên

12.1 Trong trường hợp có xung đột giữa DPA này và bất kỳ phần nào khác của Thỏa thuận, DPA này sẽ được ưu tiên áp dụng trong phạm vi xung đột đó liên quan đến việc Xử lý Dữ liệu Cá nhân hoặc tuân thủ Luật Bảo vệ Dữ liệu.

12.2 Theo Mục 12.1, Mẫu đơn đặt hàng sẽ được ưu tiên so với Điều khoản và DPA này khi được quy định rõ ràng như vậy.


Phụ lục 1: Chi tiết Xử lý

Đối tượng: Quy kết, phân tích, phát hiện gian lận, xác thực thanh toán, và tối ưu hóa các chiến dịch quảng cáo.

Thời hạn: Trong suốt thời hạn của Thỏa thuận cộng với bất kỳ thời gian lưu giữ nào được pháp luật yêu cầu.

Bản chất Xử lý: Tiếp nhận, thu thập, cấu trúc, đối sánh, phân tích, ẩn danh hóa một phần, chuyển giao, lưu trữ và xóa Dữ liệu Cá nhân của Bên kiểm soát.

Mục đích Xử lý:

  • quy kết và đối sánh thông qua các MMP

  • đo lường lượt nhấp, lượt hiển thị, lượt cài đặt và các sự kiện

  • phát hiện và giảm thiểu gian lận

  • đối soát và xác thực thanh toán

  • tối ưu hóa chiến dịch và báo cáo

  • hỗ trợ kỹ thuật

Chủ thể dữ liệu:

  • người dùng cuối tương tác với tài liệu quảng cáo

  • nhân sự của Nhà quảng cáo có quyền truy cập nền tảng

Các loại Dữ liệu Cá nhân:

  • Dữ liệu người dùng cuối (ứng dụng/web): mã định danh quảng cáo (IDFA/GAID), địa chỉ IP, user-agent, phiên bản hệ điều hành, mẫu thiết bị, dấu thời gian cài đặt, dấu thời gian nhấp, thông tin vị trí địa lý ở mức tổng quát, sự kiện sau cài đặt, tín hiệu phân tích gian lận.

  • Dữ liệu nhân sự của Nhà quảng cáo: tên, email, hoạt động đăng nhập.

Các loại Dữ liệu Cá nhân nhạy cảm và thuộc nhóm đặc biệt: Nhà quảng cáo không được gửi cho Bên xử lý bất kỳ Dữ liệu Cá nhân nhạy cảm hoặc thuộc nhóm đặc biệt nào, theo định nghĩa trong Luật Bảo vệ Dữ liệu.


Phụ lục 2: Bên xử lý phụ

Bên xử lý chỉ được thuê Bên xử lý phụ trong các nhóm xử lý sau đây, và chỉ trong phạm vi cần thiết cho việc cung cấp Dịch vụ:

  1. Nhà cung cấp dịch vụ lưu trữ đám mây và cơ sở hạ tầng (bao gồm máy chủ, lưu trữ, phân phối nội dung và các dịch vụ cơ sở hạ tầng liên quan

  2. Công cụ hỗ trợ phân tích dữ liệu, quy kết và đo lường (bao gồm các công cụ kỹ thuật dùng để tiếp nhận, xử lý hoặc xác thực tín hiệu quy kết)

  3. Nhà cung cấp phát hiện gian lận và chất lượng lưu lượng truy cập (bao gồm các hệ thống phân tích tín hiệu từ thiết bị, hành vi hoặc tín hiệu kỹ thuật để phòng ngừa gian lận)

  4. Nhà cung cấp bảo mật, ghi nhật ký và giám sát (bao gồm các công cụ kiểm soát truy cập, phát hiện bất thường, giám sát sự cố và ngăn chặn mối đe dọa)

  5. Dịch vụ hỗ trợ khách hàng và truyền thông (bao gồm các nền tảng ticket, email và nền tảng giao tiếp dùng để tương tác với nhân sự của Bên kiểm soát)

  6. Nhà cung cấp sao lưu, dự phòng và duy trì hoạt động kinh doanh

  7. Công cụ phát triển nội bộ, kiểm toán và vận hành (chỉ được sử dụng để hỗ trợ hoạt động nội bộ của Bên xử lý và việc cung cấp Dịch vụ)

Bên xử lý duy trì danh sách đầy đủ và cập nhật của tất cả Bên xử lý phụ hiện tại, bao gồm danh tính, địa điểm và mục đích xử lý, danh sách này cũng sẽ được thông báo cho Bên kiểm soát).

Danh sách này được cập nhật liên tục theo Mục 4 của DPA này.

Nhà xuất bản
Thỏa thuận xử lý dữ liệu (DPA)

v1.0 (30/12/2025)

【Bản dịch tham khảo / bản dịch tiện dùng (tiếng Nhật)】
※Bản dịch tiếng Nhật này chỉ được lập cho mục đích tham khảo và không có giá trị pháp lý.
※Trong trường hợp có khác biệt giữa bản tiếng Anh gốc và bản dịch tiếng Nhật, bản tiếng Anh gốc sẽ được ưu tiên.

Phụ lục Xử lý Dữ liệu dành cho Nhà xuất bản này (sau đây gọi là “DPA này”) được ký kết giữa Almedia GmbH (địa chỉ: Potsdamer Str. 125, 10783 Berlin, Germany; sau đây gọi là “Bên kiểm soát dữ liệu” hoặc “Almedia”) và pháp nhân được xác định là nhà xuất bản trong đơn đặt hàng chèn hoặc biểu mẫu đặt hàng liên quan (sau đây gọi là “Bên xử lý dữ liệu” hoặc “Nhà xuất bản”). DPA này được tích hợp vào Điều khoản Sử dụng dành cho Nhà xuất bản của Almedia (sau đây gọi là “Điều khoản”) và biểu mẫu đặt hàng liên quan, và được coi là một phần không tách rời của các tài liệu đó theo hình thức dẫn chiếu.

Biểu mẫu đặt hàng, Điều khoản và DPA này cùng tạo thành thỏa thuận đầy đủ giữa Bên kiểm soát dữ liệu và Bên xử lý dữ liệu liên quan đến việc xử lý dữ liệu (sau đây gọi là “Thỏa thuận này”). Các thuật ngữ viết hoa không được định nghĩa trong DPA này sẽ có nghĩa như được quy định trong Biểu mẫu đặt hàng hoặc Điều khoản.


1. Định nghĩa

1.1 “Luật hiện hành (Applicable Laws)” có nghĩa là toàn bộ luật và quy định hiện hành về bảo vệ dữ liệu và quyền riêng tư điều chỉnh việc xử lý dữ liệu cá nhân theo Thỏa thuận này, bao gồm GDPR, UK GDPR và CCPA (nếu áp dụng).

1.2 “Dữ liệu cá nhân (Personal Data)” có nghĩa là toàn bộ dữ liệu cá nhân mà Bên xử lý dữ liệu xử lý thay mặt cho Bên kiểm soát dữ liệu theo Thỏa thuận này.

1.3 “Luật Bảo vệ Dữ liệu (Data Protection Laws)” có nghĩa là Luật Bảo vệ Dữ liệu EU và, trong phạm vi áp dụng, các luật hoặc quy định về bảo vệ dữ liệu hoặc quyền riêng tư khác của quốc gia, bao gồm UK GDPR và (nếu áp dụng) CCPA.

1.4 “Luật Bảo vệ Dữ liệu EU (EU Data Protection Laws)” có nghĩa là Chỉ thị EU 95/46/EC (được chuyển hóa vào luật quốc gia của từng quốc gia thành viên), cùng với GDPR và mọi luật thực thi hoặc bổ sung GDPR, dưới dạng được sửa đổi, thay thế hoặc bãi bỏ theo từng thời điểm.

1.5 “GDPR” có nghĩa là Quy định chung về bảo vệ dữ liệu của EU (EU 2016/679).

1.6 Các thuật ngữ như “dữ liệu cá nhân”, “xử lý”, “bên kiểm soát dữ liệu”, “bên xử lý dữ liệu”, “chủ thể dữ liệu”, “bên xử lý phụ” và “cơ quan giám sát” sẽ có nghĩa như được quy định trong GDPR.

1.7 “Dịch vụ (Services)” có nghĩa là các dịch vụ quảng cáo, phân bổ, phân tích, phát hiện gian lận, lập hóa đơn, tối ưu hóa và các dịch vụ liên quan được nêu trong Thỏa thuận này.

2. Vai trò của các bên

2.1 Almedia sẽ hành động với tư cách là Controller đối với việc xử lý dữ liệu cá nhân theo Thỏa thuận này, và Advertiser sẽ hành động với tư cách là Processor.

2.2 Bên kiểm soát dữ liệu chỉ đạo Bên xử lý dữ liệu, trong phạm vi hợp lý cần thiết để cung cấp Dịch vụ và phù hợp với Thỏa thuận này cũng như Luật hiện hành, để (i) xử lý Dữ liệu cá nhân; và (ii) chuyển Dữ liệu cá nhân đến bất kỳ quốc gia hoặc khu vực nào.

2.3 Bên xử lý dữ liệu chỉ được xử lý Dữ liệu cá nhân theo chỉ đạo bằng văn bản của Bên kiểm soát dữ liệu và chỉ cho mục đích cung cấp Dịch vụ.

2.4 Bên kiểm soát dữ liệu tuyên bố và bảo đảm rằng mình có thẩm quyền hợp pháp để đưa ra các chỉ đạo quy định tại Điều 2.2 và các chỉ đạo bằng văn bản bổ sung theo Thỏa thuận này, và sẽ duy trì thẩm quyền đó trong suốt thời gian Bên xử lý dữ liệu xử lý Dữ liệu cá nhân một cách hợp pháp.

2.5 Chi tiết về việc xử lý Dữ liệu cá nhân theo yêu cầu tại Điều 28(3) GDPR được quy định tại Phụ lục 1 (Chi tiết xử lý) và là một phần không thể tách rời của DPA này.

3. Nghĩa vụ của Bên xử lý dữ liệu

3.1 Processor chỉ được xử lý Dữ liệu cá nhân dựa trên chỉ đạo bằng văn bản từ Controller, trừ khi luật pháp có quy định khác.

3.2 Bên xử lý dữ liệu sẽ bảo đảm rằng mọi người được ủy quyền xử lý Dữ liệu cá nhân đều bị ràng buộc bởi nghĩa vụ bảo mật có hiệu lực thi hành.

3.3 Bên xử lý dữ liệu sẽ triển khai các biện pháp bảo mật kỹ thuật và tổ chức phù hợp theo Điều 32 GDPR.

3.4 Bên xử lý dữ liệu sẽ không lưu giữ Dữ liệu cá nhân lâu hơn thời gian cần thiết để cung cấp Dịch vụ, trừ khi việc lưu giữ được yêu cầu hoặc được phép theo Luật hiện hành, hoặc khi cần thiết để xác lập, thực thi hoặc bảo vệ các khiếu nại pháp lý, bảo đảm thực hiện hợp đồng, ngăn chặn gian lận hoặc bảo vệ an toàn của Dịch vụ. Trong các trường hợp đó, Bên xử lý dữ liệu chỉ xử lý Dữ liệu cá nhân cho các mục đích nêu trên và áp dụng kiểm soát truy cập phù hợp.

3.5 Bên xử lý dữ liệu không xử lý Dữ liệu cá nhân cho mục đích riêng của mình. Bên xử lý dữ liệu chỉ được lưu giữ và sử dụng dữ liệu tổng hợp hoặc dữ liệu đã được ẩn danh hóa mà không còn là Dữ liệu cá nhân.

4. Bên xử lý phụ

4.1 Theo Điều 4 này, Bên kiểm soát dữ liệu chấp thuận việc Bên xử lý dữ liệu sử dụng các Bên xử lý phụ, nhưng chỉ trong phạm vi cần thiết để cung cấp Dịch vụ và chỉ đối với các danh mục xử lý được nêu tại Phụ lục 2.

4.2 Bên xử lý dữ liệu sẽ bảo đảm rằng tất cả các Bên xử lý phụ đều bị ràng buộc bởi hợp đồng bằng văn bản áp đặt các nghĩa vụ bảo vệ dữ liệu thực chất tương đương với các nghĩa vụ theo DPA này và Luật hiện hành.

4.3 Bên xử lý dữ liệu sẽ duy trì và cập nhật danh sách chính thức, mới nhất của tất cả các Bên xử lý phụ hiện đang tham gia cung cấp Dịch vụ, bao gồm tên, địa điểm và mục đích xử lý của họ, và sẽ cung cấp danh sách này cho Bên kiểm soát dữ liệu khi được yêu cầu.

4.4 Bên xử lý dữ liệu sẽ thông báo trước trước khi chỉ định mới hoặc thay đổi bất kỳ Bên xử lý phụ nào có ảnh hưởng đáng kể đến Dữ liệu cá nhân.

4.5 Bên kiểm soát dữ liệu chỉ có thể phản đối việc chỉ định một Bên xử lý phụ mới trên cơ sở các lý do bảo vệ dữ liệu hợp lý và có tài liệu chứng minh.

4.6 Nếu không đạt được giải pháp được cả hai bên chấp nhận, Bên kiểm soát dữ liệu có thể tạm dừng hoặc chấm dứt các Dịch vụ bị ảnh hưởng bằng thông báo bằng văn bản, và đây sẽ là biện pháp khắc phục duy nhất và độc quyền liên quan đến Bên xử lý phụ.

5. Chuyển dữ liệu quốc tế

5.1 Bên xử lý dữ liệu có thể chuyển Dữ liệu cá nhân ra ngoài EEA/UK nếu pháp luật cho phép và có các biện pháp bảo vệ phù hợp.

5.2 Các biện pháp bảo vệ phù hợp bao gồm Điều khoản Hợp đồng Mẫu của EU, các điều khoản bổ sung của UK/IDTA hoặc các cơ chế kế nhiệm của chúng.

5.3 Bên xử lý dữ liệu sẽ bảo đảm rằng mọi Bên xử lý phụ nhận dữ liệu đều áp dụng các biện pháp bảo vệ phù hợp.

6. Quyền của chủ thể dữ liệu

6.1 Việc phản hồi các yêu cầu từ chủ thể dữ liệu thuộc trách nhiệm của Bên kiểm soát dữ liệu.

6.2 Bên xử lý dữ liệu sẽ hỗ trợ hợp lý trong việc phản hồi các yêu cầu đó, với chi phí do Bên kiểm soát dữ liệu chịu.

6.3 Bên xử lý dữ liệu sẽ không trực tiếp phản hồi chủ thể dữ liệu, trừ khi luật pháp yêu cầu hoặc Bên kiểm soát dữ liệu chỉ đạo.

7. Vi phạm dữ liệu cá nhân

7.1 Khi phát hiện vi phạm dữ liệu cá nhân, Bên xử lý dữ liệu sẽ thông báo cho Bên kiểm soát dữ liệu mà không chậm trễ.

7.2 Bên xử lý dữ liệu sẽ cung cấp các thông tin có thể thu thập được một cách hợp lý để hỗ trợ Bên kiểm soát dữ liệu thực hiện nghĩa vụ thông báo.

7.3 Bên xử lý dữ liệu sẽ phối hợp với Bên kiểm soát dữ liệu trong các biện pháp khắc phục.

8. Đánh giá tác động bảo vệ dữ liệu và kiểm toán

8.1 Bên xử lý dữ liệu sẽ hỗ trợ hợp lý đối với các đánh giá tác động bảo vệ dữ liệu và tham vấn với cơ quan giám sát, trong phạm vi cần thiết theo Luật Bảo vệ Dữ liệu.

8.2 Bên kiểm soát dữ liệu có thể, theo một số điều kiện nhất định, tiến hành kiểm toán hoặc kiểm tra thông qua một kiểm toán viên độc lập và đáng tin cậy.

8.3 Bên xử lý dữ liệu có thể đáp ứng nghĩa vụ kiểm toán bằng cách cung cấp các chứng nhận của bên thứ ba hoặc báo cáo kiểm toán chứng minh mức độ tuân thủ đầy đủ.

9. Hoàn trả và xóa dữ liệu

9.1 Theo Điều 9.2, Processor sẽ, ngay sau khi Dịch vụ liên quan đến việc xử lý Dữ liệu cá nhân chấm dứt và trong mọi trường hợp không muộn hơn sáu mươi (60) ngày, thực hiện theo chỉ đạo bằng văn bản của Controller để xóa, giả danh hóa hoặc hoàn trả toàn bộ bản sao Dữ liệu cá nhân, ngoại trừ các bản sao mà Processor bắt buộc phải lưu giữ theo Luật hiện hành.

9.2 Theo Thỏa thuận này và Luật hiện hành, Bên xử lý dữ liệu có thể lưu giữ Dữ liệu cá nhân trong phạm vi luật pháp yêu cầu hoặc cho phép. Trong trường hợp đó, Bên xử lý dữ liệu sẽ bảo đảm tính bảo mật của Dữ liệu cá nhân đó và chỉ xử lý cho mục đích mà việc lưu giữ được yêu cầu hoặc cho phép.

10. Trách nhiệm pháp lý

Các giới hạn trách nhiệm và miễn trừ trách nhiệm quy định trong Thỏa thuận này cũng sẽ áp dụng tương tự cho DPA này.

11. Luật áp dụng và thẩm quyền tài phán

DPA này sẽ tuân theo luật áp dụng và thẩm quyền tài phán được quy định trong Thỏa thuận này.

12. Thứ tự ưu tiên

12.1 Nếu có xung đột giữa DPA này và các điều khoản khác của Thỏa thuận này, DPA này sẽ được ưu tiên áp dụng trong phạm vi liên quan đến việc xử lý Dữ liệu cá nhân hoặc việc tuân thủ Luật Bảo vệ Dữ liệu.

12.2 Theo Điều 12.1, nếu được quy định rõ ràng, Biểu mẫu đặt hàng sẽ được ưu tiên hơn Điều khoản Sử dụng và DPA này.


Phụ lục 1: Chi tiết xử lý

Đối tượng xử lý: phân bổ chiến dịch quảng cáo, phân tích, phát hiện gian lận, xác minh thanh toán và tối ưu hóa
Thời hạn xử lý: thời hạn của Thỏa thuận này và thời hạn lưu giữ theo yêu cầu của pháp luật
Tính chất xử lý: thu thập, tập hợp, cấu trúc, đối soát, phân tích, giả danh hóa, chuyển, lưu trữ và xóa
Mục đích xử lý:
Phân bổ và đối soát thông qua MMP
Đo lường lượt nhấp, lượt hiển thị, lượt cài đặt và sự kiện
Phát hiện và ngăn chặn gian lận
Đối soát và xác minh thanh toán
Tối ưu hóa chiến dịch và báo cáo
Hỗ trợ kỹ thuật
Chủ thể dữ liệu:
Người dùng cuối tiếp xúc với nội dung quảng cáo
Nhân sự của nhà quảng cáo truy cập nền tảng
Loại dữ liệu cá nhân:
Dữ liệu người dùng cuối (IDFA/GAID, địa chỉ IP, chuỗi tác nhân người dùng, phiên bản hệ điều hành, mẫu thiết bị, thời điểm cài đặt, thời điểm nhấp, thông tin vị trí gần đúng, sự kiện sau cài đặt, tín hiệu phân tích gian lận)
Dữ liệu nhân sự của nhà quảng cáo (họ tên, địa chỉ email, hoạt động đăng nhập)
Dữ liệu cá nhân thuộc nhóm đặc biệt: Nhà quảng cáo không được cung cấp cho Bên xử lý dữ liệu bất kỳ dữ liệu cá nhân thuộc nhóm đặc biệt nào theo định nghĩa của Luật Bảo vệ Dữ liệu.


Phụ lục 2: Bên xử lý phụ

Processor chỉ được sử dụng các Bên xử lý phụ thuộc các danh mục xử lý dưới đây, và chỉ trong phạm vi cần thiết để cung cấp các Services theo Thỏa thuận này.

  1. Nhà cung cấp dịch vụ lưu trữ đám mây và cơ sở hạ tầng
    (bao gồm máy chủ, lưu trữ, phân phối nội dung và các dịch vụ cơ sở hạ tầng liên quan khác)

  2. Công cụ hỗ trợ phân tích dữ liệu, phân bổ và đo lường
    (bao gồm các công cụ kỹ thuật được sử dụng để tiếp nhận, xử lý hoặc xác minh tín hiệu phân bổ)

  3. Nhà cung cấp phát hiện gian lận và đánh giá chất lượng lưu lượng
    (bao gồm các hệ thống phân tích tín hiệu từ thiết bị, hành vi hoặc tín hiệu kỹ thuật nhằm mục đích ngăn chặn gian lận)

  4. Nhà cung cấp dịch vụ bảo mật, quản lý nhật ký và giám sát
    (bao gồm các công cụ kiểm soát truy cập, phát hiện bất thường, giám sát sự cố và ngăn chặn đe dọa)

  5. Nhà cung cấp dịch vụ hỗ trợ khách hàng và truyền thông
    (bao gồm các nền tảng ticket, email và truyền thông được sử dụng để trao đổi với nhân sự của Controller)

  6. Nhà cung cấp dịch vụ sao lưu, dự phòng và liên quan đến tính liên tục kinh doanh (BCP)

  7. Công cụ phát triển nội bộ, kiểm toán và hỗ trợ vận hành
    (chỉ giới hạn ở các công cụ được sử dụng cho mục đích hỗ trợ hoạt động nội bộ của Processor và cung cấp Services)

Processor sẽ duy trì và cập nhật danh sách chính thức, mới nhất của tất cả các Bên xử lý phụ hiện có, bao gồm tên, địa điểm và mục đích xử lý của họ, đồng thời thông báo danh sách này cho Controller.

Danh sách này sẽ được cập nhật liên tục theo Điều 4 của DPA này.

Yêu cầu nhiều hơn từ chi tiêu quảng cáo của bạn

Yêu cầu nhiều hơn từ chi tiêu quảng cáo của bạn