1. Phạm vi áp dụng
Văn bản này có hiệu lực từ ngày 11/10/2026.
Thoả thuận này ("DPA") là một phần không tách rời của Điều khoản sử dụng và hợp đồng dịch vụ (nếu có) giữa doanh nghiệp Khách hàng và Công ty Cổ phần CMC Media. DPA điều chỉnh việc Nhà cung cấp xử lý dữ liệu cá nhân mà Khách hàng đưa vào, đồng bộ hoặc thu thập qua Yofatik CRM.
DPA được xây dựng theo Luật Bảo vệ dữ liệu cá nhân số 91/2025/QH15, Nghị định 13/2023/NĐ-CP và các văn bản hướng dẫn. Khi có khác biệt giữa DPA và Điều khoản sử dụng về vấn đề dữ liệu cá nhân, DPA được ưu tiên.
2. Định nghĩa
- Bên kiểm soát dữ liệu: Khách hàng — bên quyết định mục đích, phương tiện xử lý dữ liệu cá nhân của khách hàng cuối.
- Bên xử lý dữ liệu: Nhà cung cấp — bên xử lý dữ liệu thay mặt Khách hàng theo DPA.
- Bên xử lý phụ: bên thứ ba mà Nhà cung cấp sử dụng để thực hiện một phần hoạt động xử lý.
- Vi phạm dữ liệu cá nhân: sự cố an ninh dẫn tới việc dữ liệu cá nhân bị truy cập, tiết lộ, thay đổi, mất hoặc huỷ trái phép.
3. Vai trò của các bên
Đối với dữ liệu cá nhân của khách hàng cuối và của nhân viên Khách hàng trong Dịch vụ, Khách hàng là bên kiểm soát dữ liệu, Nhà cung cấp là bên xử lý dữ liệu. Đối với dữ liệu tài khoản, thanh toán và dữ liệu người truy cập website của Nhà cung cấp, Nhà cung cấp là bên kiểm soát theo Chính sách bảo mật.
4. Nội dung xử lý
| Hạng mục | Mô tả |
|---|---|
| Chủ thể dữ liệu | Khách hàng cuối (người nhắn tin, bình luận, đặt hàng, truy cập trang bán hàng); nhân viên của Khách hàng; đối tác giao hàng, nhà cung cấp do Khách hàng khai |
| Loại dữ liệu | Họ tên, ảnh đại diện và mã định danh theo trang (PSID) từ Facebook; nội dung tin nhắn, bình luận; số điện thoại, địa chỉ giao hàng; lịch sử đơn hàng, vận đơn; dữ liệu phiên truy cập trang bán hàng (mã khách ẩn danh, nguồn quảng cáo, địa chỉ IP dùng tạm cho đo lường) |
| Mục đích | Cung cấp các tính năng của Dịch vụ theo cấu hình của Khách hàng: hộp thư, quản lý đơn và khách hàng, giao vận, trang bán hàng, đo lường chuyển đổi, báo cáo, hỗ trợ kỹ thuật |
| Thời hạn | Trong thời gian sử dụng Dịch vụ và thời hạn xử lý sau chấm dứt nêu tại mục 12 |
Dịch vụ không được thiết kế để xử lý dữ liệu cá nhân nhạy cảm. Khách hàng không chủ động đưa dữ liệu nhạy cảm vào Dịch vụ, trừ khi hai bên có thoả thuận riêng về biện pháp bảo vệ bổ sung.
5. Nghĩa vụ của Khách hàng (bên kiểm soát)
- Bảo đảm có căn cứ hợp pháp, thông báo và xin sự đồng ý của chủ thể dữ liệu khi pháp luật yêu cầu, bao gồm cho cookie và mã đo lường trên trang bán hàng.
- Chỉ đưa ra chỉ dẫn xử lý hợp pháp; chịu trách nhiệm về cấu hình kết nối, quy tắc tự động và phân quyền nhân viên.
- Tiếp nhận và trả lời yêu cầu của chủ thể dữ liệu về quyền đối với dữ liệu của họ.
- Thực hiện các nghĩa vụ đánh giá tác động, hồ sơ xử lý dữ liệu thuộc trách nhiệm của bên kiểm soát theo quy định pháp luật.
6. Nghĩa vụ của Nhà cung cấp (bên xử lý)
- Chỉ xử lý dữ liệu theo chỉ dẫn bằng văn bản của Khách hàng, thể hiện qua DPA, hợp đồng và thao tác cấu hình trong Dịch vụ; thông báo cho Khách hàng nếu một chỉ dẫn có dấu hiệu trái pháp luật.
- Không sử dụng dữ liệu cho mục đích riêng, không bán hoặc chia sẻ dữ liệu ngoài phạm vi DPA.
- Bảo đảm nhân sự được tiếp cận dữ liệu có cam kết bảo mật và chỉ tiếp cận khi cần cho công việc (hỗ trợ, vận hành, xử lý sự cố).
- Áp dụng biện pháp kỹ thuật và tổ chức phù hợp như mô tả tại mục 9.
- Hỗ trợ Khách hàng thực hiện nghĩa vụ với chủ thể dữ liệu và với cơ quan nhà nước có thẩm quyền trong phạm vi hợp lý.
7. Bên xử lý phụ
Khách hàng đồng ý để Nhà cung cấp sử dụng các bên xử lý phụ dưới đây. Các nền tảng đánh dấu "khi Khách hàng kết nối" chỉ nhận dữ liệu khi Khách hàng bật tích hợp tương ứng.
| Bên xử lý phụ | Vai trò | Dữ liệu liên quan | Khi nào |
|---|---|---|---|
| Nhà cung cấp hạ tầng máy chủ/trung tâm dữ liệu tại Việt Nam | Lưu trữ, vận hành hệ thống | Toàn bộ dữ liệu Dịch vụ (đã cô lập theo doanh nghiệp) | Luôn luôn |
| Cloudflare | CDN, DNS, proxy, chống tấn công | Lưu lượng truy cập đi qua (địa chỉ IP, yêu cầu HTTP) | Với một số bản triển khai |
| Meta Platforms (Graph API, Messenger Platform, Marketing API, Conversions API) | Nhận/gửi tin nhắn, bình luận; quản lý quảng cáo; gửi sự kiện chuyển đổi | Tin nhắn, mã định danh theo trang, sự kiện chuyển đổi kèm dữ liệu liên hệ đã băm | Khi Khách hàng kết nối |
| TikTok (Events API) | Gửi sự kiện chuyển đổi | Sự kiện chuyển đổi, dữ liệu liên hệ đã băm | Khi Khách hàng kết nối |
| Google (Google Analytics 4 Measurement Protocol) | Gửi sự kiện mua hàng | Sự kiện chuyển đổi, mã khách của Google Analytics | Khi Khách hàng kết nối |
| Nhanh.vn | Tạo, theo dõi đơn hàng và vận đơn | Tên, số điện thoại, địa chỉ người nhận, hàng hoá, tiền thu hộ | Khi Khách hàng kết nối |
| Viettel Post | Tạo, theo dõi vận đơn | Tên, số điện thoại, địa chỉ người nhận, hàng hoá, tiền thu hộ | Khi Khách hàng kết nối |
| Telegram | Gửi thông báo vận hành tới nhóm do Khách hàng cấu hình | Nội dung thông báo (số liệu, có thể kèm mã đơn) | Khi Khách hàng cấu hình |
Khi thêm hoặc thay thế bên xử lý phụ, Nhà cung cấp cập nhật danh sách này và thông báo trước cho Khách hàng. Khách hàng có thể phản đối có lý do chính đáng qua support@cmcmedia.com.vn; nếu không tìm được giải pháp, Khách hàng có quyền chấm dứt phần Dịch vụ liên quan.
8. Lưu trữ và chuyển dữ liệu ra nước ngoài
Dữ liệu Dịch vụ được lưu trữ tại Việt Nam. Việc trao đổi dữ liệu với các nền tảng đặt máy chủ ngoài Việt Nam (như Meta, Google, TikTok, Telegram) chỉ phát sinh khi Khách hàng bật kết nối tương ứng. Hai bên phối hợp thực hiện các thủ tục chuyển dữ liệu cá nhân ra nước ngoài theo quy định pháp luật, mỗi bên theo vai trò của mình.
9. Biện pháp bảo vệ
- Mã hoá đường truyền bằng HTTPS;
- Cô lập dữ liệu từng doanh nghiệp ở tầng cơ sở dữ liệu bằng chính sách bảo mật theo dòng;
- Mã hoá khi lưu trữ các khoá truy cập, mã thông báo của nền tảng kết nối; mật khẩu lưu dạng băm;
- Phân quyền theo vai trò, che số điện thoại theo quyền, giới hạn phạm vi dữ liệu theo nhóm;
- Nhật ký thao tác bất biến; theo dõi và cảnh báo sự cố.
Thông tin chi tiết tại trang Bảo mật.
10. Thông báo vi phạm dữ liệu
Khi phát hiện vi phạm dữ liệu cá nhân ảnh hưởng tới dữ liệu của Khách hàng, Nhà cung cấp thông báo cho Khách hàng không chậm trễ, kèm thông tin đã biết về tính chất sự cố, loại và phạm vi dữ liệu bị ảnh hưởng, biện pháp đã và sẽ thực hiện. Hai bên phối hợp để thông báo cho cơ quan chuyên trách về bảo vệ dữ liệu cá nhân trong thời hạn 72 giờ theo quy định pháp luật, và cho chủ thể dữ liệu khi cần.
11. Hỗ trợ yêu cầu của chủ thể dữ liệu
Dịch vụ cung cấp công cụ để Khách hàng tra cứu, chỉnh sửa, xuất (Excel) và xoá dữ liệu khách hàng cuối. Nếu Nhà cung cấp nhận yêu cầu trực tiếp từ khách hàng cuối, chúng tôi chuyển yêu cầu tới Khách hàng liên quan và không tự trả lời thay, trừ khi pháp luật yêu cầu. Hướng dẫn xoá dữ liệu lấy từ Facebook có tại trang Yêu cầu xoá dữ liệu.
12. Trả lại và xoá dữ liệu khi chấm dứt
Khi Dịch vụ chấm dứt, Khách hàng có 30 ngày (trừ khi hợp đồng quy định khác) để xuất dữ liệu. Sau thời hạn này, Nhà cung cấp xoá hoặc ẩn danh dữ liệu của Khách hàng trên hệ thống đang vận hành; bản sao lưu (nếu có) được xoá theo chu kỳ sao lưu. Dữ liệu mà pháp luật yêu cầu lưu giữ (ví dụ nhật ký phục vụ điều tra, chứng từ kế toán) được giữ trong thời hạn luật định và chỉ dùng cho mục đích đó.
13. Kiểm tra và cung cấp thông tin
Theo yêu cầu bằng văn bản có lý do hợp lý, Nhà cung cấp cung cấp thông tin cần thiết để chứng minh việc tuân thủ DPA. Hoạt động kiểm tra tại chỗ (nếu có) được thống nhất trước về phạm vi, thời gian, chi phí và cam kết bảo mật, không làm ảnh hưởng tới dữ liệu của doanh nghiệp khác.
14. Thông tin liên hệ
Liên hệ về dữ liệu cá nhân, bên xử lý phụ hoặc thông báo sự cố xin gửi về:
| Thông tin | Chi tiết |
|---|---|
| Đơn vị | Công ty Cổ phần CMC Media |
| Địa chỉ | Số 9 ngõ 160 Lương Thế Vinh, Phường Thanh Xuân, TP Hà Nội, Việt Nam |
| support@cmcmedia.com.vn | |
| Điện thoại | 097 102 1266 |
| Website | yofatik.com |
| Ứng dụng | crm.yofatik.com |
Bạn cũng có thể gửi yêu cầu qua trang Liên hệ.