Chuyển đến nội dung
Pháp lý

Thỏa thuận Xử lý Dữ liệu

Có hiệu lực: Ngày 1 tháng 1 năm 2025Cập nhật lần cuối: Ngày 1 tháng 1 năm 2025

Thỏa thuận Xử lý Dữ liệu này (“DPA”) được ký kết giữa Tracio Technologies, Inc. (“Tracio”, “chúng tôi”) và Khách hàng (“bạn”, “Bên kiểm soát”) đã đồng ý với Điều khoản Dịch vụ. DPA này bổ sung và được đưa vào Điều khoản Dịch vụ.

1. Định nghĩa

Dữ liệu Cá nhân

Bất kỳ thông tin nào liên quan đến một thể nhân đã được xác định hoặc có thể xác định được theo quy định của pháp luật bảo vệ dữ liệu hiện hành, bao gồm cả GDPR.

Xử lý

Bất kỳ thao tác nào được thực hiện trên Dữ liệu Cá nhân, bao gồm thu thập, ghi nhận, lưu trữ, sử dụng, tiết lộ hoặc xóa.

Bên kiểm soát

Khách hàng, bên xác định mục đích và phương thức xử lý Dữ liệu Cá nhân.

Bên xử lý

Tracio, bên xử lý Dữ liệu Cá nhân thay mặt cho Bên kiểm soát.

Nhà xử lý phụ

Bất kỳ bên thứ ba nào được Tracio thuê để xử lý Dữ liệu Cá nhân liên quan đến Dịch vụ. Xem Danh sách nhà xử lý phụ của chúng tôi.

2. Phạm vi và Mục đích Xử lý

Tracio xử lý Dữ liệu Cá nhân chỉ để cung cấp các dịch vụ device intelligence và phát hiện gian lận được mô tả trong Điều khoản Dịch vụ (“Dịch vụ”). Việc xử lý diễn ra nghiêm ngặt theo các chỉ dẫn được lập thành văn bản từ Bên kiểm soát.

Danh mụcLoại dữ liệuMục đích
Tín hiệu thiết bịThuộc tính trình duyệt, GPU, dấu vân tay canvas, phông chữNhận dạng thiết bị
Dữ liệu mạngĐịa chỉ IP, ASN, vị trí địa lýChấm điểm rủi ro gian lận
Dữ liệu hành viMẫu di chuyển chuột, động lực học gõ phímPhát hiện bot
Siêu dữ liệu phiênDấu thời gian, đường dẫn trang, referrerTình báo mối đe dọa

3. Nghĩa vụ của Bên xử lý

Tracio đồng ý:

  • Chỉ xử lý Dữ liệu Cá nhân theo các chỉ dẫn được lập thành văn bản từ Bên kiểm soát, trừ khi pháp luật hiện hành yêu cầu làm khác.
  • Đảm bảo rằng những người được ủy quyền xử lý Dữ liệu Cá nhân bị ràng buộc bởi các nghĩa vụ bảo mật.
  • Triển khai các biện pháp bảo mật kỹ thuật và tổ chức phù hợp như mô tả trong Mục 5.
  • Không thuê Nhà xử lý phụ nếu chưa có sự cho phép bằng văn bản chung hoặc cụ thể từ trước của Bên kiểm soát.
  • Hỗ trợ Bên kiểm soát thực hiện nghĩa vụ phản hồi các yêu cầu của chủ thể dữ liệu.
  • Xóa hoặc trả lại toàn bộ Dữ liệu Cá nhân khi chấm dứt Dịch vụ, theo lựa chọn của Bên kiểm soát.
  • Cung cấp mọi thông tin cần thiết để chứng minh việc tuân thủ DPA này và cho phép kiểm toán.

4. Nhà xử lý phụ

Bên kiểm soát cấp cho Tracio quyền cho phép chung để thuê Nhà xử lý phụ, tùy thuộc vào các điều kiện sau:

  • Tracio sẽ duy trì danh sách Nhà xử lý phụ được cập nhật tại tracio.ai/subprocessors.
  • Tracio sẽ thông báo cho Bên kiểm soát ít nhất 30 ngày trước khi thêm hoặc thay thế Nhà xử lý phụ.
  • Bên kiểm soát có thể phản đối một Nhà xử lý phụ mới trong vòng 14 ngày kể từ khi nhận được thông báo.
  • Tracio sẽ áp đặt các nghĩa vụ bảo vệ dữ liệu tương đương lên tất cả Nhà xử lý phụ bằng hợp đồng.

5. Biện pháp Bảo mật

Tracio triển khai các biện pháp kỹ thuật và tổ chức sau:

Mã hóa
AES-256 khi lưu trữ, TLS 1.2+ khi truyền tải
Kiểm soát Truy cập
Truy cập theo vai trò, yêu cầu MFA cho toàn bộ nhân viên
Bảo mật Mạng
WAF, chống DDoS, cô lập VPC
Ghi nhật ký Kiểm toán
Mọi truy cập dữ liệu được ghi nhật ký và lưu giữ 90 ngày
Ứng phó Sự cố
Thông báo vi phạm trong 72 giờ cho Bên kiểm soát
Kiểm thử Xâm nhập
Kiểm toán bảo mật hằng năm bởi bên thứ ba

6. Chuyển giao Dữ liệu Quốc tế

Khi Dữ liệu Cá nhân được chuyển ra ngoài Khu vực Kinh tế Châu Âu (EEA), Tracio dựa vào Điều khoản Hợp đồng Tiêu chuẩn (SCCs) do Ủy ban Châu Âu thông qua, hoặc các cơ chế chuyển giao được phê duyệt khác. Tracio xử lý dữ liệu chủ yếu tại Hoa Kỳ và Liên minh Châu Âu. Theo yêu cầu, Tracio sẽ cung cấp bản sao của các SCCs áp dụng.

7. Quyền của Chủ thể Dữ liệu

Tracio sẽ hỗ trợ Bên kiểm soát phản hồi các yêu cầu của chủ thể dữ liệu về việc truy cập, chỉnh sửa, xóa bỏ, hạn chế, di chuyển hoặc phản đối trong khung thời gian mà pháp luật hiện hành yêu cầu. Các yêu cầu nên được gửi đến privacy@tracio.ai.

8. Lưu giữ và Xóa Dữ liệu

Tracio lưu giữ Dữ liệu Cá nhân trong khoảng thời gian cần thiết để cung cấp Dịch vụ, và trong mọi trường hợp không lâu hơn:

  • Dữ liệu tài khoản đang hoạt động: trong thời hạn của thỏa thuận dịch vụ
  • Tín hiệu device intelligence: 12 tháng kể từ khi thu thập
  • Nhật ký sự kiện gian lận: 24 tháng kể từ khi thu thập
  • Bản sao lưu: 90 ngày sau khi xóa khỏi hệ thống chính

9. Quyền Kiểm toán

Bên kiểm soát có thể kiểm toán việc tuân thủ DPA này của Tracio không quá một lần mỗi năm với thông báo bằng văn bản trước 30 ngày, trong giờ làm việc thông thường. Tracio có thể đáp ứng các yêu cầu kiểm toán bằng cách cung cấp các báo cáo kiểm toán bên thứ ba cập nhật (SOC 2 Type II, ISO 27001) nếu có. Mọi hoạt động kiểm toán đều tuân theo các nghĩa vụ bảo mật.

10. Thời hạn và Chấm dứt

DPA này có hiệu lực trong suốt thời hạn của Điều khoản Dịch vụ và tự động chấm dứt khi Điều khoản Dịch vụ hết hạn hoặc bị chấm dứt. Trong vòng 30 ngày kể từ khi chấm dứt, Tracio sẽ xóa hoặc trả lại toàn bộ Dữ liệu Cá nhân, trừ khi việc lưu giữ được pháp luật yêu cầu.

11. Liên hệ

Đối với các câu hỏi về DPA này hoặc để thực hiện các quyền theo DPA, hãy liên hệ Cán bộ Bảo vệ Dữ liệu của chúng tôi tại privacy@tracio.ai hoặc gửi thư đến: Tracio Technologies, Inc., Data Protection Officer, 1111B S Governors Ave STE 20032, Dover, DE 19904, USA.