Proton
Cập nhật lần cuối: ngày 10 tháng 2 năm 2026

Thỏa thuận Xử lý Dữ liệu

Thỏa thuận Xử lý Dữ liệu này ("Thỏa thuận") cấu thành một phần của Hợp đồng Dịch vụ theo Các điều khoản và điều kiện của Proton AG (“Thỏa thuận chính”) giữa Proton AG, Route de la Galaise 32, 1228 Plan-les-Ouates, Thụy Sĩ, Mã số nhận dạng công ty CHE-354.686.492 (được gọi là "Bên xử lý") và Công ty sử dụng dịch vụ của Proton (được gọi là "Công ty”, được hiểu là bất kỳ doanh nghiệp hoặc tổ chức nào sử dụng Dịch vụ, bất kể hình thức pháp lý).

Thỏa thuận này quy định các yêu cầu cụ thể của Luật Bảo vệ Dữ liệu trong phạm vi việc Công ty sử dụng Dịch vụ Proton có liên quan đến việc xử lý Dữ liệu Cá nhân thuộc phạm vi điều chỉnh của Luật Bảo vệ Dữ liệu.

Thỏa thuận này bổ sung cho Chính sách quyền riêng tư, đóng vai trò là tài liệu tham chiếu chính cho các biện pháp và thông lệ bảo vệ dữ liệu.

Thời hạn của Thỏa thuận này tuân theo thời hạn của Thỏa thuận chính. Các thuật ngữ không được định nghĩa trong tài liệu này sẽ có ý nghĩa như được quy định trong Thỏa thuận chính.


XÉT RẰNG

A) Công ty đóng vai trò là Bên kiểm soát Dữ liệu ("Bên kiểm soát").

B) Công ty muốn ký hợp đồng phụ cho một số Dịch vụ nhất định (như được định nghĩa dưới đây), có liên quan đến việc xử lý Dữ liệu Cá nhân, cho Proton AG với tư cách là Bên xử lý Dữ liệu ("Bên xử lý").

C) Các Bên mong muốn thực hiện một thỏa thuận xử lý dữ liệu tuân thủ các yêu cầu của khung pháp lý hiện hành liên quan đến xử lý dữ liệu và Quy định (EU) 2016/679 của Nghị viện Châu Âu và của Hội đồng ngày 27 tháng 4 năm 2016 về việc bảo vệ các thể nhân đối với việc xử lý Dữ liệu Cá nhân và về việc tự do lưu chuyển dữ liệu đó, đồng thời bãi bỏ Chỉ thị 95/46/EC (Quy định Chung về Bảo vệ Dữ liệu) và các luật bảo vệ dữ liệu áp dụng khác.

D) Các Bên mong muốn quy định rõ các quyền và nghĩa vụ của mình.


HAI BÊN THỎA THUẬN NHƯ SAU:

1. Định nghĩa và Giải thích

Trừ khi được định nghĩa khác đi trong tài liệu này, các thuật ngữ viết hoa và cụm từ được sử dụng trong DPA này có ý nghĩa như sau:

1.1) "Thỏa thuận" có nghĩa là Thỏa thuận Xử lý Dữ liệu này và tất cả các Phụ lục;

1.2) "Dữ liệu Cá nhân của Công ty" có nghĩa là bất kỳ Dữ liệu Cá nhân nào liên quan đến Công ty hoặc khách hàng hay nhân viên của Công ty được Xử lý liên quan đến Thỏa thuận chính;

1.3) "Bên xử lý theo Hợp đồng" có nghĩa là Bên xử lý phụ;

1.4) "Luật Bảo vệ Dữ liệu" có nghĩa là Luật Bảo vệ Dữ liệu của EU và, trong phạm vi áp dụng, luật bảo vệ dữ liệu hoặc quyền riêng tư của bất kỳ quốc gia nào khác;

1.5) "EEA" có nghĩa là Không gian Kinh tế Châu Âu;

1.6) "Luật Bảo vệ Dữ liệu của EU" có nghĩa là Chỉ thị EU 95/46/EC, được chuyển hóa vào luật pháp quốc gia của từng Quốc gia Thành viên và được sửa đổi, thay thế hoặc hủy bỏ theo từng thời kỳ, bao gồm cả bởi GDPR và các luật thực thi hoặc bổ sung GDPR;

1.7) "GDPR" có nghĩa là Quy định Chung về Bảo vệ Dữ liệu của EU 2016/679;

1.8) "Chuyển giao Dữ liệu" có nghĩa là:

  • 1.8.1) việc chuyển giao Dữ liệu Cá nhân của Công ty từ Bên kiểm soát cho Bên xử lý hoặc Bên xử lý theo Hợp đồng; hoặc
  • 1.8.2) việc chuyển giao tiếp theo Dữ liệu Cá nhân của Công ty từ Bên xử lý cho Bên xử lý phụ, hoặc giữa hai cơ sở của một Bên xử lý phụ;

1.9) "Dịch vụ" có nghĩa là các dịch vụ bảo mật trực tuyến do Bên xử lý cung cấp, chẳng hạn như email, lịch, ổ đĩa và các dịch vụ khác do Bên xử lý phát triển. Chi tiết và giá cả của Dịch vụ có thể được tìm thấy trên trang web của Bên xử lý.

1.10) "Bên xử lý phụ" có nghĩa là bất kỳ người nào được Bên xử lý chỉ định hoặc thay mặt Bên xử lý để xử lý Dữ liệu Cá nhân thay mặt cho Bên kiểm soát liên quan đến Thỏa thuận.

Các thuật ngữ "Ủy ban", "Bên kiểm soát", "Chủ thể Dữ liệu", "Quốc gia Thành viên", "Dữ liệu Cá nhân", "Vi phạm Dữ liệu Cá nhân", "Xử lý" và "Cơ quan Giám sát" sẽ có cùng ý nghĩa như trong GDPR hoặc Luật Bảo vệ Dữ liệu áp dụng khác, và các thuật ngữ cùng gốc sẽ được hiểu tương ứng.

2. Xử lý Dữ liệu Cá nhân của Công ty

Bên xử lý sẽ:

2.1) tuân thủ tất cả các Luật Bảo vệ Dữ liệu áp dụng trong việc Xử lý Dữ liệu Cá nhân của Công ty;

2.2) và không xử lý Dữ liệu Cá nhân của Công ty ngoài các hướng dẫn bằng văn bản của Bên kiểm soát trong phần 2.

Bên kiểm soát chỉ thị cho Bên xử lý xử lý Dữ liệu Cá nhân của Công ty để:

2.3) cung cấp Dịch vụ và hỗ trợ kỹ thuật liên quan;

2.4) thực hiện các nghĩa vụ pháp lý hoặc giải quyết tranh chấp;

2.5) thực hiện bất kỳ tác vụ nội bộ nào nhằm tối ưu hóa tính bảo mật, quyền riêng tư, tính bí mật và các chức năng của Dịch vụ;

2.6) thực hiện báo cáo nội bộ, báo cáo tài chính và các tác vụ nội bộ tương tự khác.

3. Nhân sự của Bên xử lý

Bên xử lý sẽ thực hiện các bước hợp lý để đảm bảo độ tin cậy của bất kỳ nhân viên, đại lý hoặc nhà thầu nào của bất kỳ Bên xử lý theo Hợp đồng nào có thể truy cập vào Dữ liệu Cá nhân của Công ty, đảm bảo trong từng trường hợp rằng quyền truy cập được giới hạn nghiêm ngặt ở những cá nhân cần biết / truy cập Dữ liệu Cá nhân của Công ty có liên quan, khi thực sự cần thiết cho các mục đích của Thỏa thuận chính, và/hoặc để tuân thủ Luật Bảo vệ Dữ liệu và các luật liên quan khác trong bối cảnh nhiệm vụ của cá nhân đó đối với Bên xử lý theo Hợp đồng, đảm bảo rằng tất cả các cá nhân đó đều phải chịu cam kết bảo mật hoặc các nghĩa vụ bảo mật theo luật định hoặc nghề nghiệp.

4. Bảo mật

Theo Điều 32 (1) của GDPR, Bên xử lý sẽ thực hiện các biện pháp kỹ thuật và tổ chức phù hợp để đảm bảo mức độ bảo mật phù hợp với rủi ro, có tính đến trình độ kỹ thuật hiện tại, chi phí thực hiện cũng như bản chất, phạm vi, bối cảnh và mục đích xử lý. Các biện pháp này sẽ được thiết kế để bảo vệ các quyền và quyền tự do của thể nhân, xem xét các rủi ro có mức độ khả năng xảy ra và mức độ nghiêm trọng khác nhau, bao gồm rủi ro Vi phạm Dữ liệu Cá nhân.

Bên xử lý cũng sẽ đánh giá các rủi ro liên quan đến hoạt động xử lý và áp dụng các biện pháp nhất quán với các yêu cầu nêu tại Điều 32 (1) GDPR, đảm bảo tính bảo mật của Dữ liệu Cá nhân của Công ty tại mọi thời điểm.

5. Xử lý phụ

Tuân theo Thỏa thuận này, Công ty cấp ủy quyền chung cho Bên xử lý để thuê Bên xử lý phụ và tiết lộ hoặc chuyển giao Dữ liệu Cá nhân của Công ty cho họ. Công ty thừa nhận và chấp thuận danh sách Bên xử lý phụ được nêu trong Chính sách quyền riêng tư của Bên xử lý, hiểu rằng danh sách này có thể được Bên xử lý cập nhật thường xuyên, trong trường hợp đó Công ty sẽ được Bên xử lý thông báo theo quy trình thông báo của Chính sách quyền riêng tư. Ngoài ra, Công ty ủy quyền cho Bên xử lý tiết lộ và chuyển giao Dữ liệu Cá nhân cho bất kỳ công ty nào trong tập đoàn của mình.

Bên xử lý đảm bảo rằng các Bên xử lý phụ phải tuân theo thỏa thuận với Bên xử lý không kém phần hạn chế và bảo vệ hơn Thỏa thuận này đối với việc bảo vệ Dữ liệu Cá nhân của Công ty trong phạm vi áp dụng đối với tính chất của các dịch vụ do Bên xử lý phụ cung cấp.

6. Quyền của Chủ thể Dữ liệu

Có tính đến bản chất của việc xử lý, Bên xử lý sẽ hỗ trợ Công ty một cách hợp lý để thực hiện các nghĩa vụ của Công ty trong việc phản hồi các yêu cầu thực hiện quyền của Chủ thể Dữ liệu theo Luật Bảo vệ Dữ liệu.

Bên xử lý sẽ:

6.1) thông báo kịp thời cho Công ty nếu nhận được yêu cầu từ Chủ thể Dữ liệu theo bất kỳ Luật Bảo vệ Dữ liệu nào liên quan đến Dữ liệu Cá nhân của Công ty; và

6.2) đảm bảo không phản hồi yêu cầu đó ngoại trừ theo hướng dẫn bằng văn bản của Bên kiểm soát hoặc theo yêu cầu của Luật Áp dụng mà Bên xử lý phải tuân thủ, trong trường hợp đó Bên xử lý sẽ thông báo cho Bên kiểm soát về yêu cầu pháp lý đó trong phạm vi được Luật Áp dụng cho phép trước khi Bên xử lý theo Hợp đồng phản hồi yêu cầu.

7. Vi phạm Dữ liệu Cá nhân

Bên xử lý sẽ quản lý mọi Vi phạm Dữ liệu Cá nhân tuân thủ Luật Bảo vệ Dữ liệu áp dụng và các quy trình Vi phạm Dữ liệu Cá nhân nội bộ của mình. Trong trường hợp xảy ra Vi phạm Dữ liệu Cá nhân ảnh hưởng đến Dữ liệu Cá nhân của Công ty, Bên xử lý sẽ thông báo cho Công ty mà không chậm trễ, cung cấp đầy đủ thông tin để kích hoạt Công ty thực hiện các nghĩa vụ của mình theo Luật Bảo vệ Dữ liệu, bao gồm cả việc thông báo cho Chủ thể Dữ liệu khi cần thiết. Trong những trường hợp như vậy, Bên xử lý sẽ cung cấp cho Công ty đầy đủ thông tin để cho phép Công ty đáp ứng mọi nghĩa vụ báo cáo hoặc thông báo cho Chủ thể Dữ liệu về Vi phạm Dữ liệu Cá nhân theo Luật Bảo vệ Dữ liệu.

Bên xử lý sẽ hợp tác với Công ty và thực hiện các bước thương mại hợp lý theo chỉ đạo của Công ty để hỗ trợ điều tra, giảm thiểu và khắc phục từng Vi phạm Dữ liệu Cá nhân như vậy.

Mỗi bên sẽ chịu các chi phí điều tra, khắc phục, giảm thiểu và các chi phí liên quan khác trong phạm vi Vi phạm Dữ liệu do bên đó gây ra.

Mỗi bên sẽ chịu chi phí cho bất kỳ khoản tiền phạt, hình phạt, bồi thường thiệt hại hoặc các khoản tiền liên quan khác do cơ quan quản lý có thẩm quyền, cơ quan chính phủ hoặc tòa án có thẩm quyền áp đặt trong phạm vi phát sinh từ vi phạm của bên đó đối với các nghĩa vụ của mình theo Thỏa thuận này.

8. Đánh giá Tác động Bảo vệ Dữ liệu và Tham vấn Trước

Bên xử lý sẽ hỗ trợ hợp lý cho Công ty đối với bất kỳ đánh giá tác động bảo vệ dữ liệu nào và các tham vấn trước với Cơ quan Giám sát hoặc các cơ quan có thẩm quyền về quyền riêng tư dữ liệu khác mà Bên kiểm soát cho rằng cần thiết một cách hợp lý theo điều 35 hoặc 36 của GDPR hoặc các quy định tương đương của bất kỳ Luật Bảo vệ Dữ liệu nào khác, trong từng trường hợp chỉ liên quan đến việc Xử lý Dữ liệu Cá nhân của Công ty và có tính đến bản chất của việc Xử lý và thông tin có sẵn cho các Bên xử lý theo Hợp đồng.

9. Xóa hoặc trả lại Dữ liệu Cá nhân của Công ty

Trong trường hợp chấm dứt bất kỳ Dịch vụ nào liên quan đến việc Xử lý Dữ liệu Cá nhân của Công ty, Bên xử lý sẽ xóa tất cả Dữ liệu Cá nhân của Công ty trong phạm vi được luật áp dụng cho phép và theo Các điều khoản và điều kiện và Chính sách quyền riêng tư của Bên xử lý. Nếu Công ty yêu cầu một bản sao dữ liệu của mình, họ phải yêu cầu trước khi tài khoản bị xóa; các yêu cầu được đưa ra sau khi tài khoản đã bị xóa sẽ không còn được xem xét.

10. Quyền kiểm toán

Tuân theo phần 10 này, Bên xử lý sẽ cung cấp cho Công ty theo yêu cầu tất cả thông tin cần thiết để chứng minh sự tuân thủ Thỏa thuận này, đồng thời sẽ cho phép và đóng góp vào các cuộc kiểm toán, bao gồm cả thanh tra, do Công ty hoặc kiểm toán viên được Công ty ủy quyền thực hiện liên quan đến việc Xử lý Dữ liệu Cá nhân của Công ty bởi các Bên xử lý theo Hợp đồng. Công ty sẽ không thực hiện quyền kiểm toán của mình quá một lần mỗi năm dương lịch, trừ trường hợp sau khi xảy ra Vi phạm Dữ liệu Cá nhân hoặc theo chỉ thị của cơ quan quản lý. Công ty sẽ gửi cho Bên xử lý thông báo bằng văn bản trước ít nhất sáu mươi (60) ngày về ý định kiểm toán Bên xử lý theo Thỏa thuận này. Việc kiểm toán sẽ được tiến hành trong giờ làm việc của Bên xử lý, không được làm gián đoạn hoạt động của Bên xử lý và phải đảm bảo việc bảo vệ Dữ liệu Cá nhân của Công ty, Bên xử lý và các Chủ thể Dữ liệu khác. Bên xử lý và Công ty sẽ cùng đồng ý trước về ngày, phạm vi, thời gian cũng như các biện pháp kiểm soát bảo mật và tính bảo mật áp dụng cho cuộc kiểm toán. Công ty thừa nhận rằng Bên kiểm soát có thể yêu cầu ký thỏa thuận bảo mật trước khi tiến hành kiểm toán.

Quyền thông tin và kiểm toán của Công ty chỉ phát sinh theo phần 10 trong phạm vi Thỏa thuận không cung cấp cho họ các quyền thông tin và kiểm toán đáp ứng các yêu cầu liên quan của Luật Bảo vệ Dữ liệu.

11. Chuyển giao Dữ liệu

Trong phạm vi có thể, Bên xử lý sẽ chỉ chuyển giao hoặc cho phép chuyển giao Dữ liệu đến các quốc gia thuộc Thụy Sĩ, EU và/hoặc các quốc gia thuộc diện có quyết định về mức độ bảo vệ thỏa đáng, như được quy định tại Điều. 45 GDPR và Điều. 16 FADP của Thụy Sĩ. Nếu Dữ liệu Cá nhân được xử lý theo Thỏa thuận này được chuyển giao từ Thụy Sĩ hoặc bất kỳ quốc gia nào thuộc EU hoặc bất kỳ quốc gia nào thuộc diện có quyết định về mức độ bảo vệ thỏa đáng đến một quốc gia nằm ngoài phạm vi này, các Bên sẽ đảm bảo rằng Dữ liệu Cá nhân được bảo vệ thỏa đáng. Để đạt được điều này, trừ khi có thỏa thuận khác, các Bên sẽ dựa trên các điều khoản hợp đồng tiêu chuẩn hiện hành đã được Thụy Sĩ và/hoặc EU và/hoặc Vương quốc Anh phê duyệt đối với việc chuyển giao Dữ liệu Cá nhân hoặc các cơ chế chuyển giao khác theo quy định của Luật Bảo vệ Dữ liệu. Bên xử lý được phép thực hiện các hoạt động chuyển giao như vậy cho Bên xử lý phụ với điều kiện các biện pháp bảo vệ thỏa đáng được thực hiện liên quan đến bản chất của việc chuyển giao.

12. Điều khoản Chung

Tuân thủ Luật Áp dụng. Bên xử lý sẽ xử lý Dữ liệu Cá nhân của Công ty theo Thỏa thuận này và Luật Bảo vệ Dữ liệu áp dụng cho vai trò của mình theo Thỏa thuận này. Bên xử lý không chịu trách nhiệm hoặc nghĩa vụ pháp lý đối với việc tuân thủ Luật Bảo vệ Dữ liệu chỉ áp dụng riêng cho Công ty dựa trên hoạt động kinh doanh hoặc ngành nghề của Công ty.

Tính bảo mật. Mỗi bên phải bảo mật bất kỳ thông tin nào nhận được về bên kia và hoạt động kinh doanh của bên kia liên quan đến Thỏa thuận này (“Thông tin Bảo mật”) và không được sử dụng hoặc tiết lộ Thông tin Bảo mật đó nếu không có sự đồng ý trước bằng văn bản của bên kia ngoại trừ trong phạm vi:

(a) việc tiết lộ là bắt buộc theo luật pháp;

(b) thông tin liên quan đã thuộc phạm vi công cộng mà không do lỗi của các Bên.

Thông báo. Tất cả các thông báo và liên lạc được đưa ra theo Thỏa thuận này phải bằng văn bản và sẽ được gửi qua email. Bên kiểm soát sẽ được thông báo qua email gửi đến địa chỉ liên quan đến việc sử dụng Dịch vụ theo Thỏa thuận chính. Bên xử lý sẽ được thông báo qua email gửi đến địa chỉ: legal@proton.me.

Luật điều chỉnh và Quyền tài phán. Thỏa thuận này sẽ được điều chỉnh bởi luật pháp Thụy Sĩ, bất kể các quy định về việc lựa chọn hoặc xung đột pháp luật của bất kỳ khu vực tài phán nào trái ngược, và các tranh chấp, khiếu kiện, khiếu nại hoặc nguyên nhân tố tụng phát sinh từ hoặc liên quan đến Thỏa thuận này, biểu mẫu đặt hàng, bất kỳ tài liệu nào được kết hợp bằng cách tham chiếu, công nghệ Proton hoặc Dịch vụ sẽ thuộc thẩm quyền xét xử độc quyền của Geneva, Thụy Sĩ.


Trong trường hợp có sự khác biệt giữa bản tiếng Anh của các Điều khoản này và bất kỳ bản dịch nào, bản tiếng Anh sẽ được ưu tiên áp dụng.