Thỏa thuận Xử lý Dữ liệu Cá nhân
Ngày ban hành: 01 tháng 08 năm 2026
1. Căn cứ pháp lý và tư cách các bên
Văn bản này xác lập quan hệ pháp lý giữa Doanh nghiệp Khách hàng, với tư cách Bên Kiểm soát Dữ liệu Cá nhân, và ServiceOne, với tư cách Bên Xử lý Dữ liệu Cá nhân, theo quy định tại Điều 2 và Điều 39 Nghị định 13/2023/NĐ-CP.
Thỏa thuận Xử lý Dữ liệu Cá nhân này được lập căn cứ theo:
- Luật An toàn Thông tin Mạng số 86/2015/QH13;
- Luật An ninh mạng số 24/2018/QH14;
- Nghị định số 13/2023/NĐ-CP ngày 17/04/2023 của Chính phủ về Bảo vệ Dữ liệu Cá nhân.
Bên Kiểm soát Dữ liệu: Khách hàng quyết định mục đích, phạm vi và phương thức xử lý dữ liệu cá nhân của người lao động trong doanh nghiệp mình.
Bên Xử lý Dữ liệu: ServiceOne thực hiện việc lưu trữ, tính toán, luân chuyển và hiển thị dữ liệu theo đúng chỉ thị hợp pháp và ủy quyền của Khách hàng.
2. Danh mục và phân loại dữ liệu cá nhân
ServiceOne tiếp nhận và xử lý hai nhóm dữ liệu cá nhân theo phân loại của Nghị định 13/2023/NĐ-CP:
Dữ liệu cá nhân cơ bản theo Điều 2.3: Họ tên, ngày tháng năm sinh, giới tính, nơi thường trú hoặc tạm trú, quốc tịch, số điện thoại, địa chỉ email công việc, số thẻ căn cước công dân hoặc hộ chiếu, chức vụ và quá trình công tác tại doanh nghiệp.
Dữ liệu cá nhân nhạy cảm theo Điều 2.4: Thông tin tài khoản ngân hàng nhận lương, mã số thuế cá nhân, lịch sử đóng bảo hiểm xã hội, mức tiền lương và thu nhập chi tiết, lý do nghỉ ốm đau hoặc thai sản, và dữ liệu định danh sinh trắc học nếu doanh nghiệp tích hợp máy chấm công nhận diện khuôn mặt hoặc vân tay.
3. Cơ chế thu thập sự đồng thuận
3.1. Trách nhiệm của Khách hàng: Khách hàng có trách nhiệm bảo đảm đã thông báo và nhận được sự đồng thuận hợp pháp của người lao động trước khi nhập dữ liệu vào ServiceOne, hoặc việc xử lý căn cứ theo hợp đồng lao động và quy định pháp luật hiện hành.
3.2. Tính năng hỗ trợ của ServiceOne: Nền tảng tích hợp sẵn mẫu điều khoản đồng thuận điện tử khi nhân sự đăng nhập lần đầu và cho phép người lao động xem lại, cập nhật hoặc rút lại các đồng thuận tùy chọn theo quy định của Nghị định 13/2023/NĐ-CP.
4. Nghĩa vụ của ServiceOne
ServiceOne cam kết thực hiện đầy đủ các nghĩa vụ sau:
- Chỉ xử lý theo chỉ thị: Chỉ thu thập, xử lý và lưu trữ dữ liệu cá nhân theo đúng hợp đồng dịch vụ và thỏa thuận này, không xử lý ngoài mục đích phục vụ quản trị nội bộ của Khách hàng.
- Áp dụng biện pháp an ninh mạng: Thiết lập tường lửa, kiểm soát truy cập phân tầng, mã hóa dữ liệu lưu trữ theo chuẩn AES-256 và dữ liệu truyền tải theo chuẩn TLS 1.3, kiểm thử bảo mật định kỳ.
- Cam kết bảo mật của nhân sự kỹ thuật: Toàn bộ kỹ sư và nhân viên hỗ trợ của ServiceOne phải ký cam kết bảo mật thông tin và chỉ được truy cập hệ thống qua kênh quản trị có xác thực đa yếu tố và ghi log kiểm toán.
- Hỗ trợ đánh giá tác động: Cung cấp đầy đủ thông tin kỹ thuật và kiến trúc bảo mật để Khách hàng hoàn thiện hồ sơ đánh giá tác động xử lý dữ liệu cá nhân theo mẫu gửi Cục An ninh mạng và phòng, chống tội phạm sử dụng công nghệ cao thuộc Bộ Công an.
5. Quyền và trách nhiệm của Khách hàng
Khách hàng có quyền giám sát việc tuân thủ các biện pháp bảo vệ dữ liệu của ServiceOne và chịu trách nhiệm bảo đảm tính hợp pháp, chính xác của dữ liệu cá nhân được đưa vào hệ thống. Khách hàng cam kết phản hồi kịp thời các yêu cầu thực thi quyền chủ thể dữ liệu của nhân sự trong thời hạn pháp luật quy định.
6. Quy trình ứng phó và thông báo sự cố
Trong trường hợp phát hiện sự cố rò rỉ, mất mát hoặc truy cập trái phép vào dữ liệu cá nhân, ServiceOne cam kết:
- Kích hoạt ngay đội phản ứng sự cố khẩn cấp để khoanh vùng và khắc phục trong thời gian sớm nhất.
- Gửi văn bản thông báo chi tiết cho Người quản trị của Khách hàng trong vòng không quá 72 giờ kể từ thời điểm xác nhận sự cố, nêu rõ nguyên nhân, số lượng bản ghi bị ảnh hưởng và các biện pháp giảm thiểu đã áp dụng.
- Phối hợp cùng Khách hàng thực hiện thủ tục báo cáo sự cố tới cơ quan quản lý nhà nước có thẩm quyền theo Điều 23 Nghị định 13/2023/NĐ-CP.
7. Đơn vị xử lý dữ liệu phụ
Khách hàng chấp thuận cho ServiceOne sử dụng các nhà cung cấp hạ tầng kỹ thuật sau đây, với cam kết các đơn vị này tuân thủ tiêu chuẩn an toàn thông tin tương đương:
| Đơn vị xử lý phụ | Dịch vụ cung cấp | Vị trí máy chủ |
|---|---|---|
| Viettel IDC và VNPT Data | Hạ tầng máy chủ đám mây, tường lửa, lưu trữ cơ sở dữ liệu chính | Hà Nội và Thành phố Hồ Chí Minh, Việt Nam |
| Zoho Mail Infrastructure | Hạ tầng lưu trữ hộp thư điện tử doanh nghiệp theo thỏa thuận API | Trung tâm dữ liệu đạt chuẩn SOC 2 và ISO 27001 |
8. Tiêu hủy và trả lại dữ liệu khi thanh lý
Khi hợp đồng dịch vụ chấm dứt, ServiceOne có nghĩa vụ:
- Bàn giao công cụ kết xuất toàn bộ dữ liệu cá nhân theo định dạng có cấu trúc cho Khách hàng trong thời hạn 30 ngày.
- Tiến hành xóa toàn bộ bản sao dữ liệu cá nhân trên môi trường máy chủ vận hành, trừ trường hợp pháp luật có quy định bắt buộc phải lưu trữ chứng từ phục vụ kiểm toán thuế và kế toán.