Worldly Phụ lục về bảo mật dữ liệu

 

Cập nhật lần cuối: Tháng 8 năm 2026

 

Tuyên bố này đi kèm và giải thích Phụ lục về Bảo mật Dữ liệu (gọi tắt là “Phụ lục”) cũng như cơ sở mà Worldly Holdings Inc. (“Worldly”) phân loại vai trò của mình đối với dữ liệu cá nhân được xử lý thông qua nền tảng Worldly (gọi tắt là “Nền tảng”). Tuyên bố này chỉ mang tính chất giải thích và không sửa đổi cũng như không cấu thành một phần của Phụ lục.

Trong Nền tảng Worldly , các khách hàng là thương hiệu của chúng tôi có thể gửi dữ liệu (chẳng hạn như danh sách nhà cung cấp hoặc cơ sở) và mời các nhà cung cấp và cơ sở đăng ký trên Nền tảng Worldly để chia sẻ thông tin với Worldly, thương hiệu và những người dùng khác trên Nền tảng. Khi một Nhà cung cấp hoặc cơ sở chấp nhận lời mời sử dụng Nền tảng, hoặc đã đăng ký trên Nền tảng, nhà cung cấp hoặc cơ sở đó sẽ thiết lập một mối quan hệ hợp đồng trực tiếp với Worldly, tạo tài khoản riêng và chọn thương hiệu nào để chia sẻ thông tin. Các nhà cung cấp và cơ sở vẫn giữ các tài khoản đó một cách độc lập với, và sau khi kết thúc, bất kỳ mối quan hệ nào với Thương hiệu. Do đó, vai trò của Worldlyvới tư cách là bên kiểm soát hoặc bên xử lý dữ liệu sẽ khác nhau tùy theo hoạt động:

Worldly là Bên xử lý thông tin được gửi: Worldly là đơn vị xử lý hoặc nhà cung cấp dịch vụ trong trường hợp một thương hiệu tải lên danh sách nhà cung cấp hoặc cơ sở lên Nền tảng, trừ khi hoặc cho đến khi nhà cung cấp hoặc cơ sở đó đăng ký trực tiếp với Worldly. Việc xử lý đó được thực hiện thay mặt cho thương hiệu theo Điều 4(8) và Điều 28 của GDPR/UK GDPR. 

 

    Worldly là đơn vị quản lý thông tin cơ sở/nhà cung cấp: Khi một cơ sở hoặc nhà cung cấp tạo tài khoản trên Nền tảng Worldly , Worldly sẽ xử lý dữ liệu của nhà cung cấp hoặc cơ sở đó với tư cách là đơn vị kiểm soát độc lập trong khuôn khổ mối quan hệ khách hàng riêng với cơ sở/nhà cung cấp đó, theo Điều khoản Sử dụng tại Worldly . Worldly không thể cấp quyền kiểm soát hoặc xóa dữ liệu cho thương hiệu nào đối với dữ liệu được lưu trữ trong mối quan hệ kiểm soát với nhà cung cấp mà không vi phạm các nghĩa vụ của mình đối với nhà cung cấp đó.

 

    Worldly là một bên kiểm soát độc lập đối với Dữ liệu Tài khoản: Worldly có nhu cầu độc lập trong việc thu thập dữ liệu đăng ký, tài khoản, xác thực, sử dụng, địa chỉ IP, thiết bị, thanh toán, hỗ trợ và các dữ liệu quản trị tương tự từ tất cả người dùng nhằm cung cấp, duy trì và bảo mật Nền tảng, cũng như phục vụ mục đích quản trị kinh doanh của chính mình. Đối với việc xử lý này, Worldly xác định mục đích và các phương tiện cần thiết, lựa chọn cơ sở pháp lý phù hợp, đồng thời thiết lập các quy định về thời hạn lưu trữ, thông báo và xử lý quyền của chủ thể dữ liệu theo các Điều 4(7), 5, 6, 12–22 và 24 của GDPR/UK GDPR.
 

Phân tích pháp lý theo Quy định chung về bảo vệ dữ liệu (GDPR) và Quy định chung về bảo vệ dữ liệu của Vương quốc Anh (UK GDPR)

Phân loại theo chức năng (EU và Vương quốc Anh). 

Theo Điều 4(7) của GDPR và Điều 4(7) của GDPR Vương quốc Anh, chủ thể kiểm soát là người, một mình hoặc cùng với những người khác, xác định mục đích và phương thức xử lý. Theo Điều 4(8) của GDPR và Điều 4(8) của GDPR Vương quốc Anh, chủ thể xử lý thực hiện việc xử lý dữ liệu cá nhân thay mặt cho chủ thể kiểm soát. Việc phân loại mang tính chức năng và dựa trên thực tế; các thuật ngữ hợp đồng không mang tính quyết định. Hội đồng Bảo vệ Dữ liệu Châu Âu (EDPB) xác nhận rằng cùng một thực thể có thể đóng vai trò là người kiểm soát đối với một số hoạt động xử lý và là người xử lý đối với các hoạt động khác, tùy theo từng hoạt động cụ thể. Xem Hướng dẫn số 07/2020 của EDPB về các khái niệm “chủ thể kiểm soát” và “bên xử lý” trong GDPR (Phiên bản 2.1, được thông qua ngày 7 tháng 7 năm 2021; các sửa đổi nhỏ ngày 20 tháng 9 năm 2022), đoạn 24–26; Phần Giải thích số 79 của GDPR (phân công trách nhiệm). Văn phòng Ủy viên Thông tin Vương quốc Anh (ICO) áp dụng cùng tiêu chí “mục đích và phương tiện” theo UK GDPR.

Các bên kiểm soát độc lập (không phải chung). 

Việc đồng kiểm soát theo Điều 26 của GDPR và Điều 26 của GDPR Vương quốc Anh chỉ phát sinh khi hai hoặc nhiều bên kiểm soát cùng nhau xác định mục đích và phương thức của cùng một hoạt động xử lý. Cơ quan Bảo vệ Dữ liệu Vương quốc Anh (ICO) xác nhận rằng các bên không phải là các bên kiểm soát chung nếu họ xử lý cùng một dữ liệu cho các mục đích khác nhau. Trong trường hợp này, Worldly và mỗi thương hiệu (cùng với từng nhà cung cấp sau khi đăng ký) tự xác định riêng mục đích, cơ sở pháp lý, thông báo và cách thức phản hồi các quyền của chủ thể dữ liệu cho hoạt động xử lý tương ứng của mình; họ không cùng nhau quyết định các mục đích chung và phương tiện thiết yếu. Do đó, mối quan hệ này thuộc về quyền kiểm soát độc lập, chứ không phải quyền kiểm soát chung theo Điều 26 (Phụ lục § 5). Xem Điều 26 của GDPR/UK GDPR; Hướng dẫn của ICO về Người kiểm soát và Bên xử lý (người kiểm soát chung); Hướng dẫn số 07/2020 của EDPB.

Khả năng xử lý và các biện pháp bảo vệ của bộ xử lý còn hạn chế. 

Đối với danh sách nhà cung cấp/cơ sở do thương hiệu tải lên, và chỉ cho đến khi nhà cung cấp hoặc cơ sở đó đăng ký tại Worldly, Worldly sẽ xử lý dữ liệu đó thay mặt cho thương hiệu với tư cách là đơn vị xử lý dữ liệu. Việc xử lý hạn chế đó được điều chỉnh bởi một hợp đồng ràng buộc tuân thủ Điều 28(3) của GDPR và Điều 28(3) của GDPR Vương quốc Anh (nội dung, thời hạn, bản chất và mục đích, các loại dữ liệu và chủ thể dữ liệu, cũng như các nghĩa vụ của bên xử lý bao gồm hướng dẫn được lập thành văn bản, bảo mật, an ninh, ủy quyền cho bên xử lý phụ, hỗ trợ thực hiện quyền của chủ thể dữ liệu, trả lại hoặc xóa dữ liệu, và kiểm toán). Các hạn chế song song đối với nhà cung cấp dịch vụ tại California theo Điều 1798.140(ag) của Bộ luật Dân sự California (Cal. Civ. Code) cũng áp dụng cho phần dữ liệu hạn chế đó (Phụ lục § 5). Sau khi đăng ký, Công ty Dịch vụ Nhận dạng ( Worldly ) không còn xử lý dữ liệu đó với tư cách là đơn vị xử lý dữ liệu thay mặt thương hiệu; thay vào đó, công ty này xử lý dữ liệu với tư cách là đơn vị kiểm soát độc lập trong mối quan hệ trực tiếp với nhà cung cấp.

Chuyển tiền xuyên biên giới. 

Trong trường hợp dữ liệu cá nhân được chuyển từ Khu vực Kinh tế Châu Âu (EEA) sang một quốc gia thứ ba mà không có quyết định công nhận mức độ bảo vệ phù hợp, các Điều khoản Hợp đồng Tiêu chuẩn của EU theo Quyết định Thi hành (EU) 2021/914 của Ủy ban sẽ được áp dụng: Mô-đun Một (từ chủ thể kiểm soát đến chủ thể kiểm soát) đối với việc chuyển dữ liệu giữa các chủ thể kiểm soát độc lập, và Mô-đun Hai (từ chủ thể kiểm soát đến đơn vị xử lý) đối với việc xử lý dữ liệu có giới hạn do đơn vị xử lý thực hiện. Đối với các trường hợp chuyển dữ liệu có hạn chế từ Vương quốc Anh, các bên dựa trên Thỏa thuận Chuyển dữ liệu Quốc tế của Vương quốc Anh (IDTA) hoặc các Điều khoản Hợp đồng Tiêu chuẩn của EU cùng với Phụ lục của Vương quốc Anh đối với các Điều khoản Hợp đồng Tiêu chuẩn của EU, tùy theo trường hợp. Các trường hợp chuyển dữ liệu từ Thụy Sĩ sử dụng các Điều khoản Hợp đồng Tiêu chuẩn của EU với các điều chỉnh của Thụy Sĩ được Cơ quan Bảo vệ Dữ liệu Liên bang Thụy Sĩ (FDPIC) công nhận, tùy theo trường hợp (Phụ lục § 10).

Việc lưu giữ, khôi phục/xóa và thứ tự ưu tiên. 

Phù hợp với trách nhiệm của bên kiểm soát dữ liệu (Điều 5(1)(e) và 5(2) của GDPR/UK GDPR), Worldly lưu giữ dữ liệu cá nhân với tư cách là bên kiểm soát dữ liệu theo các chính sách lưu giữ và cơ sở pháp lý riêng của mình. Đối với hoạt động xử lý dữ liệu trong phạm vi hạn chế với tư cách là bên xử lý dữ liệu, Worldly sẽ trả lại hoặc xóa dữ liệu cá nhân liên quan theo lựa chọn của Thương hiệu khi quá trình xử lý kết thúc, theo quy định tại Điều 28(3)(g) của GDPR/UK GDPR (Phụ lục § 11). Phụ lục này có hiệu lực ưu tiên so với bất kỳ điều khoản nào trong Thỏa thuận hoặc Điều khoản Sử dụng có nội dung mâu thuẫn liên quan đến dữ liệu cá nhân (Phụ lục § 2); các điều khoản thương mại vẫn được giữ nguyên trong Phiếu Đặt hàng. 
 

WORLDLY HOLDINGS INC. PHỤ LỤC VỀ BẢO MẬT DỮ LIỆU CỦA

Phụ lục về bảo mật dữ liệu này (“Phụ lục”) là một thỏa thuận có hiệu lực pháp lý giữa quý vị (“Công ty”) và Công ty Cổ phần Worldly Holdings Inc. (“Worldly”) thay mặt cho chính công ty này và các công ty liên kết của mình, có hiệu lực kể từ ngày chấp nhận Điều khoản Sử dụng (gọi tắt là “Thỏa thuận”). Phụ lục này được đưa vào Thỏa thuận dưới dạng tham chiếu và là một phần của Thỏa thuận. Thuật ngữ “Nền tảng” “Dịch vụ” có nghĩa như được quy định trong Thỏa thuận. 

  1.     Các định nghĩa.

1.1.    Luật bảo vệ dữ liệu” có nghĩa là tất cả các luật và quy định hiện hành về bảo vệ dữ liệu và quyền riêng tư dữ liệu, bao gồm nhưng không giới hạn ở Đạo luật Bảo vệ Quyền riêng tư Người tiêu dùng California (“CCPA”), được sửa đổi bởi Đạo luật Quyền riêng tư California (“CPRA”), cùng các luật về quyền riêng tư khác của liên bang và tiểu bang Hoa Kỳ có liên quan, và Quy định chung về bảo vệ dữ liệu của Liên minh châu Âu (“GDPR”), trong trường hợp áp dụng đối với các Dịch vụ được nêu trong Thỏa thuận và/hoặc Thông tin Cá nhân của Công ty sẽ được Xử lý theo Thỏa thuận này, bao gồm cả các luật và quy định có thể được sửa đổi hoặc thay thế theo thời gian, kể cả các luật và quy định được ban hành hoặc có hiệu lực sau Ngày có hiệu lực.

1.2.    Thông tin cá nhân của Công ty” là Thông tin cá nhân mà Công ty cung cấp cho Nền tảng liên quan đến việc Công ty truy cập và sử dụng các Dịch vụ (theo định nghĩa trong Thỏa thuận).

1.3.    Thông tin cá nhân” là thông tin xác định, liên quan đến, mô tả, có khả năng hợp lý để được liên kết với, hoặc có thể được liên kết một cách hợp lý, trực tiếp hoặc gián tiếp, với một cá nhân hoặc hộ gia đình cụ thể.

1.4.    “Xử lý”” có nghĩa là bất kỳ hoạt động hoặc tập hợp các hoạt động nào được thực hiện đối với Thông tin cá nhân, dù bằng phương tiện tự động hay không, chẳng hạn như thu thập, ghi chép, sắp xếp, lưu trữ, điều chỉnh hoặc thay đổi, truy xuất, tham khảo, sử dụng, tiết lộ thông qua truyền tải, phổ biến hoặc cung cấp dưới bất kỳ hình thức nào. Các thuật ngữ “Xử lý”, “Xử lý” và “Đã xử lý” có cùng nghĩa.

1.5.    Sự cố an ninh” là sự vi phạm an ninh dẫn đến việc phá hủy, mất mát, thay đổi, tiết lộ trái phép hoặc truy cập trái phép vào Thông tin cá nhân được truyền tải, lưu trữ hoặc Xử lý theo Phụ lục này. Trong trường hợp GDPR được áp dụng, Sự cố an ninh bao gồm “vi phạm dữ liệu cá nhân” theo định nghĩa tại Điều 4(12) của GDPR.

1.6.    Cơ quan giám sát” là cơ quan công quyền độc lập được thành lập theo các Luật về Bảo vệ Dữ liệu, có trách nhiệm giám sát việc áp dụng các luật đó, bao gồm cả cơ quan giám sát theo nghĩa của Điều 51 của Quy định Bảo vệ Dữ liệu Chung (GDPR).

  1.     Thứ tự ưu tiên và cách giải thích. Trong Phụ lục này, các thuật ngữ viết hoa sẽ có ý nghĩa được quy định tại đây và bất kỳ thuật ngữ viết hoa nào không được định nghĩa trong Phụ lục này sẽ có ý nghĩa được quy định cho các thuật ngữ đó trong Hợp đồng. Trong trường hợp bất kỳ điều khoản nào của Phụ lục này và các phụ lục kèm theo mâu thuẫn với bất kỳ điều khoản nào khác của Hợp đồng, các điều khoản của Phụ lục này và các phụ lục kèm theo sẽ được ưu tiên áp dụng, trừ khi có quy định khác trong Phụ lục này.
  2.     Vai trò của các Bên. Trừ khi có quy định cụ thể dưới đây, mỗi bên là một chủ thể kiểm soát độc lập đối với Thông tin cá nhân mà bên đó Xử lý theo Phụ lục này và tự quyết định mục đích và phương thức Xử lý của riêng mình.

3.1.    Worldly với tư cách là Bên kiểm soát. Worldly hoạt động với tư cách là bên kiểm soát độc lập đối với (a) thông tin đăng ký và tài khoản người dùng, thông tin đăng nhập, địa chỉ IP, dữ liệu thiết bị và sử dụng, thông tin thanh toán, thông tin hỗ trợ, cũng như các thông tin quản trị và kinh doanh chung khác mà Worldly thu thập từ người dùng Nền tảng, và (b) bất kỳ thông tin nào được gửi lên Nền tảng bởi người dùng là cơ sở hoặc nhà cung cấp. 

3.2.    Worldly với tư cách là Bên xử lý. Theo quy định tại Mục 3.1, Worldly chỉ đóng vai trò là bên xử lý đối với Thông tin cá nhân mà Công ty tải lên Nền tảng Worldly . Công ty thừa nhận rằng, trong một số trường hợp, Thông tin cá nhân mà Công ty tải lên Nền tảng Worldly có thể trùng khớp với Thông tin cá nhân mà Worldly thu thập với tư cách là bên kiểm soát trực tiếp từ nhà cung cấp hoặc cơ sở liên quan theo thủ tục đăng ký và tạo tài khoản của nhà cung cấp hoặc cơ sở đó trên Nền tảng Worldly .

  1.     Chi tiết về việc xử lý dữ liệu. Nội dung của việc Xử lý được quy định trong Hợp đồng, và thời hạn của việc Xử lý sẽ kéo dài trong suốt thời hạn của Hợp đồng (hoặc theo quy định khác trong Hợp đồng). Bản chất và mục đích của việc Xử lý là việc Worldly cung cấp Dịch vụ cho Công ty, như được mô tả chi tiết trong Hợp đồng. 
  2.     Việc xử lý thông tin cá nhân của Công ty. Trong trường hợp Worldly xử lý Thông tin cá nhân của Công ty với tư cách là bên xử lý theo Mục 3, Worldly sẽ chỉ xử lý Thông tin cá nhân của Công ty đó để thực hiện các Dịch vụ và tuân theo các hướng dẫn hợp pháp, có văn bản của Công ty (bao gồm các điều khoản của Thỏa thuận và Phụ lục này) hoặc theo yêu cầu của pháp luật, và sẽ không (i) lưu giữ, sử dụng hoặc tiết lộ Thông tin cá nhân của Công ty đó ngoài mối quan hệ kinh doanh trực tiếp với Công ty; hoặc (ii) bán Thông tin cá nhân của Công ty đó, hoặc chia sẻ thông tin này cho mục đích quảng cáo hành vi đa bối cảnh, theo định nghĩa của các thuật ngữ này trong Luật Bảo mật Dữ liệu. Mỗi bên sẽ đảm bảo rằng những người được bên đó ủy quyền Xử lý Thông tin Cá nhân phải tuân thủ nghĩa vụ bảo mật thích hợp. Worldly sẽ thực hiện tất cả các biện pháp cần thiết theo Điều 32 của GDPR đối với Thông tin Cá nhân của Công ty đó. Worldly sẽ thông báo ngay cho Công ty nếu, theo ý kiến của Worldly, một chỉ thị nào đó vi phạm GDPR hoặc các Luật Bảo mật Dữ liệu hiện hành khác. 
  3.     Bên kiểm soát độc lập. Trong trường hợp một bên Xử lý Thông tin Cá nhân với tư cách là bên kiểm soát độc lập và bên đó chịu trách nhiệm riêng về (a) việc xác định mục đích và phương thức Xử lý của chính mình; (b) việc thiết lập cơ sở pháp lý cho việc Xử lý của mình; (c) việc cung cấp bất kỳ thông báo cần thiết nào cho các chủ thể dữ liệu và tôn trọng các quyền của họ liên quan đến việc Xử lý của mình; và (d) việc tuân thủ các Luật Bảo mật Dữ liệu áp dụng đối với bên đó. Không bên nào xử lý Thông tin cá nhân nhận được từ bên kia theo chỉ dẫn của bên kia, trừ trường hợp được quy định dưới đây. 
  4.     Các đơn vị xử lý dữ liệu phụ. Mỗi bên có thể thuê các đơn vị xử lý dữ liệu bên thứ ba (mỗi đơn vị được gọi là “Nhà xử lý phụ”) để Xử lý Thông tin Cá nhân liên quan đến các hoạt động Xử lý của chính bên đó, như được mô tả trong chính sách bảo mật hoặc danh sách đơn vị xử lý phụ của bên đó. Trong trường hợp, và chỉ trong phạm vi, Worldly đóng vai trò là đơn vị xử lý theo Mục 3, Worldly sẽ thuê các Đơn vị xử lý phụ theo hợp đồng bằng văn bản quy định các nghĩa vụ bảo vệ dữ liệu về cơ bản phù hợp với các nghĩa vụ trong Phụ lục này, và sẽ vẫn chịu trách nhiệm trước Công ty về việc Đơn vị xử lý phụ đó thực hiện các nghĩa vụ đó. Mỗi bên với tư cách là chủ thể kiểm soát độc lập sẽ chịu trách nhiệm đối với các bên xử lý phụ của mình.
  1.     Yêu cầu của cá nhân. Mỗi bên có trách nhiệm trả lời các yêu cầu mà bên đó nhận được từ chủ thể dữ liệu (hoặc đại diện được ủy quyền của họ) nhằm thực hiện các quyền theo Luật Bảo vệ Dữ liệu liên quan đến Thông tin Cá nhân mà bên đó là bên kiểm soát. Mỗi bên sẽ hợp tác và hỗ trợ hợp lý cho bên kia để giúp bên kia tuân thủ các yêu cầu đó cũng như các nghĩa vụ của mình theo Luật Bảo vệ Dữ liệu. Nếu một bên nhận được yêu cầu liên quan đến Thông tin cá nhân mà bên kia chịu trách nhiệm, bên đó sẽ, không chậm trễ không cần thiết, hướng dẫn cá nhân đó liên hệ với bên kia hoặc chuyển tiếp yêu cầu đó cho bên kia. Đối với Thông tin cá nhân của Công ty, Worldly sẽ hỗ trợ Công ty và chuyển tiếp cho Công ty các yêu cầu liên quan đến Thông tin cá nhân của Công ty mà Worldly xử lý thay mặt cho Công ty.
  2.     Thông tin và Đánh giá. Mỗi bên sẽ, theo yêu cầu hợp lý và không quá một lần mỗi năm (trừ khi có Sự cố An ninh ảnh hưởng đến bên yêu cầu hoặc Cơ quan Giám sát có quy định khác), cung cấp cho bên kia thông tin cần thiết một cách hợp lý để chứng minh việc tuân thủ các Luật Bảo mật Dữ liệu liên quan đến việc Xử lý của bên đó theo Phụ lục này. Một bên có thể thực hiện nghĩa vụ này bằng cách cung cấp bản tóm tắt về kết quả kiểm toán, chứng nhận hoặc xác nhận hiện tại của bên thứ ba (ví dụ: SOC 2 Loại II hoặc ISO/IEC 27001). Phạm vi, thời gian và tính bảo mật của bất kỳ trao đổi nào như vậy sẽ được các bên thỏa thuận trước.
  3.   Tuân thủ. Mỗi bên sẽ tuân thủ các Luật Bảo vệ Dữ liệu áp dụng đối với mình và sẽ bảo vệ Thông tin Cá nhân theo yêu cầu của các Luật Bảo vệ Dữ liệu. Mỗi bên sẽ cung cấp sự hỗ trợ hợp lý cho bên kia để giúp bên kia thực hiện các nghĩa vụ của mình theo các Luật Bảo vệ Dữ liệu trong phạm vi liên quan đến việc Xử lý theo Phụ lục này. Nếu một bên xác định rằng mình không còn có thể thực hiện các nghĩa vụ theo các Luật Bảo vệ Dữ liệu theo cách gây ảnh hưởng đáng kể đến Thông tin cá nhân của bên kia, bên đó sẽ thông báo bằng văn bản cho bên kia trong vòng năm (5) ngày làm việc, và các bên sẽ hợp tác trên tinh thần thiện chí để khắc phục hoặc, nếu không thể khắc phục, để chấm dứt Hoạt động Xử lý bị ảnh hưởng. 
  1.   Chuyển giao xuyên biên giới; Các điều khoản hợp đồng tiêu chuẩn. Trong phạm vi việc Xử lý của một bên theo Phụ lục này liên quan đến việc chuyển giao Thông tin cá nhân được bảo vệ bởi Luật Bảo vệ Dữ liệu của Châu Âu sang một quốc gia chưa nhận được quyết định công nhận mức độ bảo vệ tương đương, các bên tham chiếu và áp dụng các Điều khoản Hợp đồng Tiêu chuẩn của EU (Quyết định Thực thi của Ủy ban (EU) 2021/914), được coi là đã được các bên ký kết: (a) đối với việc chuyển giao giữa các bên với tư cách là các bên kiểm soát độc lập, Mô-đun Một (từ chủ thể kiểm soát sang chủ thể kiểm soát) được áp dụng; và (b) trong phạm vi Công ty Kiểm toán và Tư vấn ( Worldly ) hoạt động với tư cách là đơn vị xử lý đối với Thông tin Cá nhân của Công ty, Mô-đun Hai (từ chủ thể kiểm soát sang đơn vị xử lý) được áp dụng. Đối với các hoạt động chuyển giao chịu sự điều chỉnh của luật bảo vệ dữ liệu của Vương quốc Anh, các bên áp dụng Phụ lục Chuyển giao Dữ liệu Quốc tế của Vương quốc Anh đối với các Điều khoản Hợp đồng Tiêu chuẩn của EU; và đối với các hoạt động chuyển giao chịu sự điều chỉnh của luật Thụy Sĩ, các Điều khoản này được áp dụng với các sửa đổi theo yêu cầu của Luật Liên bang Thụy Sĩ về Bảo vệ Dữ liệu. Trong trường hợp có bất kỳ mâu thuẫn nào, các Điều khoản Hợp đồng Tiêu chuẩn sẽ được ưu tiên áp dụng so với Phụ lục này đối với hoạt động chuyển giao đó.
  2.   Xóa hoặc trả lại Thông tin cá nhân của Công ty. Trong phạm vi, và chỉ trong phạm vi, mà Worldly xử lý Thông tin cá nhân của Công ty với tư cách là bên xử lý theo Mục 3, thì theo yêu cầu của Công ty trong thời hạn hoặc khi chấm dứt hoặc hết hiệu lực của Thỏa thuận, Worldly sẽ, trong vòng sáu mươi (60) ngày theo lịch, trả lại cho Công ty hoặc xóa (hoặc ẩn danh hóa) Thông tin cá nhân của Công ty mà mình đang nắm giữ, trừ trường hợp việc lưu giữ được pháp luật cho phép hoặc yêu cầu. Đối với tất cả các Thông tin Cá nhân khác mà Worldly xử lý với tư cách là bên kiểm soát độc lập, bao gồm thông tin tài khoản, đăng ký, do người dùng tạo ra, thông tin đăng nhập, địa chỉ IP, thiết bị, sử dụng, thanh toán, hỗ trợ, và dữ liệu do nhà cung cấp hoặc cơ sở gửi, Công ty thừa nhận rằng Worldly có thể lưu giữ và tiếp tục xử lý các Thông tin Cá nhân đó sau khi chấm dứt Hợp đồng theo các chính sách lưu giữ và xóa dữ liệu riêng của Worldlycũng như pháp luật hiện hành.
  1.   Thời hạn. Thời hạn của Phụ lục này bắt đầu từ Ngày có hiệu lực và tiếp tục có hiệu lực trong suốt thời gian mà một trong hai bên xử lý Thông tin cá nhân liên quan đến Hợp đồng. Các điều khoản mà theo bản chất của chúng phải tiếp tục có hiệu lực sau khi chấm dứt, bao gồm các điều khoản quy định về tư cách của mỗi bên với tư cách là bên kiểm soát độc lập, việc lưu giữ và sử dụng Thông tin cá nhân với tư cách là bên kiểm soát, an ninh và việc chuyển giao xuyên biên giới, sẽ tiếp tục có hiệu lực sau khi Hợp đồng và Phụ lục này chấm dứt hoặc hết hiệu lực.
  1.   An ninh CNTT. Mỗi bên sẽ triển khai và duy trì các biện pháp kỹ thuật và tổ chức thích hợp nhằm bảo vệ Thông tin cá nhân mà bên đó xử lý khỏi các sự cố an ninh. Nếu Worldly gặp phải Sự cố An ninh ảnh hưởng đến Thông tin Cá nhân của Công ty được Xử lý theo Phụ lục này, Worldly sẽ thông báo cho Công ty ngay lập tức và, nếu có thể, không muộn hơn bảy mươi hai (72) giờ kể từ khi phát hiện sự cố, sẽ cung cấp thông tin chi tiết đầy đủ để Công ty có thể thực hiện các nghĩa vụ của mình theo Luật Bảo vệ Dữ liệu, đồng thời sẽ hợp tác một cách hợp lý trong việc điều tra, giảm thiểu và khắc phục Sự cố An ninh. Trách nhiệm pháp lý của mỗi bên phát sinh từ hoặc liên quan đến Mục này và bất kỳ Sự cố an ninh nào đều tuân theo các giới hạn trách nhiệm được quy định trong Thỏa thuận.
  1.  Thông tin đã được ẩn danh. Nếu Worldly nhận được Thông tin đã được ẩn danh từ Công ty, hoặc tạo ra Thông tin đã được ẩn danh theo chỉ dẫn của Công ty, Worldly sẽ (i) thực hiện các biện pháp hợp lý để đảm bảo Thông tin đã được ẩn danh không thể được liên kết với bất kỳ cá nhân hoặc hộ gia đình nào, (ii) cam kết công khai sẽ duy trì và sử dụng Thông tin đã được ẩn danh dưới dạng đã được ẩn danh, và (iii) không cố gắng xác định lại danh tính của Thông tin đã được ẩn danh, trừ trường hợp duy nhất nhằm xác định liệu các quy trình ẩn danh của Worldlycó đáp ứng các yêu cầu của Luật Bảo mật Dữ liệu hiện hành hay không. Đối với mục đích của Phụ lục này, “Thông tin đã được ẩn danh” có nghĩa là thông tin không thể được sử dụng một cách hợp lý để suy ra thông tin về, hoặc liên kết với, một cá nhân cụ thể.

 

PHỤ LỤC CỦA PHỤ LỤC VỀ BẢO MẬT DỮ LIỆU

Các Phụ lục sau đây là một phần của Phụ lục này và được đưa vào Phụ lục này dưới hình thức tham chiếu. Trừ khi ngữ cảnh yêu cầu khác, các thuật ngữ viết hoa có ý nghĩa được quy định trong Phụ lục này hoặc trong Hợp đồng. Trong trường hợp một ô được hiển thị trong dấu ngoặc vuông, ô đó phải được điền thông tin phù hợp với Công ty / giao dịch tương ứng.

 

PHỤ LỤC A

Mô tả quy trình xử lý

Phụ lục A này mô tả việc Xử lý Thông tin Cá nhân theo Phụ lục này và phản ánh việc phân công vai trò tại Mục 3 (Vai trò của các Bên): ngoại trừ vai trò bên xử lý hạn chế được mô tả tại Phần 2, mỗi bên đóng vai trò là bên kiểm soát độc lập. Trong trường hợp các Điều khoản Hợp đồng Tiêu chuẩn được áp dụng (xem Phụ lục C), Phụ lục A này cấu thành Phụ lục I.B (Mô tả việc chuyển giao) đối với các điều khoản đó.

Phần 1 – Việc xử lý dữ liệu của mỗi bên với tư cách là chủ thể kiểm soát độc lập

Các nhóm đối tượng dữ liệu

• Người dùng được ủy quyền và nhân viên của Công ty truy cập Nền tảng Worldly (ví dụ: nhân viên phụ trách phát triển bền vững, mua sắm và tuân thủ);

• Các nhà cung cấp và cơ sở của Công ty, cũng như các người liên hệ của các nhà cung cấp và cơ sở đó, những người được mời tham gia, đăng ký hoặc gửi dữ liệu lên Nền tảng Worldly ;

• Những người dùng khác của nền tảng Worldly có tương tác với tài khoản của Công ty.

Các loại thông tin cá nhân

• Đăng ký người dùng và thông tin tài khoản;

• Thông tin đăng nhập và dữ liệu xác thực;

• Địa chỉ IP, dữ liệu thiết bị và dữ liệu sử dụng/hoạt động (ví dụ: thời gian đăng nhập, các trang đã truy cập);

• Thông tin liên hệ về thanh toán và hỗ trợ, cũng như nội dung của các thông tin liên lạc liên quan đến hỗ trợ và dịch vụ;

• Thông tin liên hệ công việc của đại diện nhà cung cấp và cơ sở (ví dụ: họ tên, email công việc, số điện thoại công việc, chức danh, đơn vị làm việc / cơ sở);

• Dữ liệu mà nhà cung cấp hoặc cơ sở cung cấp trực tiếp khi đăng ký và tạo tài khoản của mình trên Nền tảng Worldly , bao gồm dữ liệu đánh giá về “ Higg Index ” (ví dụ: FEM / FSLM), trong phạm vi dữ liệu đó liên quan đến một cá nhân có thể xác định được.


Các loại dữ liệu đặc biệt (dữ liệu nhạy cảm)

Không có ý định đó. Nền tảng Worldly không được thiết kế hoặc dự định để xử lý các loại Thông tin cá nhân đặc biệt theo định nghĩa tại Điều 9 của Quy định chung về bảo vệ dữ liệu (GDPR), và các bên sẽ không tải lên, gửi hoặc cung cấp các dữ liệu đó dưới bất kỳ hình thức nào thông qua Nền tảng Worldly .

Tần suất xử lý / chuyển giao

Liên tục, trong suốt thời hạn của Thỏa thuận, và (đối với Thông tin cá nhân mà mỗi bên xử lý với tư cách là chủ thể kiểm soát) trên cơ sở liên tục sau đó theo các chính sách lưu trữ và xóa dữ liệu riêng của bên đó.

Bản chất của việc xử lý

Thu thập, ghi lại, sắp xếp, tổ chức, lưu trữ và lưu giữ, xác thực, sử dụng, truy xuất, tra cứu, phân tích, tiết lộ thông qua việc truyền tải giữa các bên và cho các đơn vị xử lý phụ tương ứng của họ, cũng như xóa hoặc ẩn danh hóa.

Mục đích của việc xử lý

Việc cung cấp và tiếp nhận các Dịch vụ cũng như Nền tảng Worldly , bao gồm việc tạo và quản lý tài khoản người dùng; xác thực; lưu trữ, bảo quản và phân tích dữ liệu về hiệu suất môi trường và xã hội trong chuỗi cung ứng; kết nối và tương tác với các nhà cung cấp và cơ sở của Công ty; quản lý các đánh giá của Hiệp hội Bảo vệ Môi trường ( Higg Index ) (ví dụ: FEM / FSLM); và cung cấp các báo cáo, hỗ trợ và thông tin liên quan. Ngoài ra, mỗi bên xử lý Thông tin cá nhân với tư cách là bên kiểm soát để phục vụ các mục đích tuân thủ, bảo mật, thanh toán, cải tiến sản phẩm và các mục đích kinh doanh hợp pháp khác của riêng mình.

Thời hạn lưu giữ

Theo quy định tại Mục 12 của Phụ lục, Công ty Cổ phần Công nghệ Thông tin và Dịch vụ ( Worldly ) có thể lưu giữ và tiếp tục Xử lý Thông tin Cá nhân mà công ty này đang nắm giữ với tư cách là bên kiểm soát sau khi Hợp đồng chấm dứt.

Phần 2 – Hoạt động xử lý dữ liệu của Công ty Cổ phần Dịch vụ Tài chính và Công nghệ ( Worldly ) với tư cách là đơn vị xử lý dữ liệu 

Phần 2 này áp dụng chỉ cho vai trò bên xử lý dữ liệu hạn chế được mô tả trong Mục 3, cụ thể là Thông tin cá nhân mà Công ty tải lên Nền tảng Worldly (chẳng hạn như danh sách nhà cung cấp hoặc cơ sở), và chỉ áp dụng cho đến khi nhà cung cấp hoặc cơ sở liên quan đăng ký và tạo tài khoản riêng của mình trên Nền tảng Worldly ; sau đó, Worldly sẽ xử lý Thông tin cá nhân đó với tư cách là bên kiểm soát dữ liệu độc lập (và Phần 1 sẽ được áp dụng).

Các nhóm đối tượng dữ liệu

Người liên hệ của các nhà cung cấp và cơ sở của Công ty được liệt kê trong danh sách hoặc tệp tin mà Công ty tải lên Nền tảng Worldly trước khi đăng ký nhà cung cấp hoặc cơ sở tương ứng.

Các loại thông tin cá nhân

Thông tin liên hệ công việc có trong danh sách hoặc tệp tin đã tải lên (ví dụ: tên, địa chỉ email công việc, số điện thoại công việc, nơi làm việc/cơ sở và chức danh).

Các loại dữ liệu đặc biệt (dữ liệu nhạy cảm)

Không có.

Bản chất và mục đích của việc xử lý

Lưu trữ và cung cấp danh sách hoặc tệp tin đã tải lên với mục đích duy nhất là để Worldly có thể cung cấp các Dịch vụ (ví dụ: để mời và kết nối với các nhà cung cấp hoặc cơ sở đã được xác định), theo các hướng dẫn bằng văn bản của Công ty (bao gồm các điều khoản của Hợp đồng và Phụ lục này).

Thời gian xử lý

Kể từ thời điểm tải lên cho đến thời điểm sớm hơn giữa (i) việc nhà cung cấp hoặc cơ sở liên quan đăng ký và tạo tài khoản riêng trên Nền tảng Worldly (sau đó, dữ liệu sẽ được xử lý bởi Worldly với tư cách là bên kiểm soát độc lập theo Phần 1), hoặc (ii) việc trả lại, xóa bỏ hoặc ẩn danh hóa Thông tin cá nhân của Công ty theo quy định tại Mục 12.

Tần suất chuyển nhượng

Diễn ra liên tục trong khoảng thời gian giới hạn nêu trên.

Đối với việc chuyển giao Thông tin cá nhân được xử lý theo Phần 2 này, Mô-đun Hai (từ bên kiểm soát sang bên xử lý) của các Điều khoản Hợp đồng Tiêu chuẩn của EU được áp dụng; đối với việc chuyển giao Thông tin Cá nhân được Xử lý theo Phần 1 giữa các bên với tư cách là các bên kiểm soát độc lập, Mô-đun Một (từ bên kiểm soát sang bên kiểm soát) sẽ được áp dụng (xem Phụ lục C).

 

PHỤ LỤC B

Các biện pháp kỹ thuật và tổ chức

Phụ lục B này mô tả các biện pháp kỹ thuật và tổ chức được Công ty Cổ phần Ngân hàng Đầu tư và Thương mại ( Worldly ) triển khai theo Điều 14 (An ninh CNTT). Trong trường hợp các Điều khoản Hợp đồng Tiêu chuẩn được áp dụng (xem Phụ lục C), Phụ lục B này là Phụ lục II (Các biện pháp kỹ thuật và tổ chức) của các điều khoản đó. Mỗi bên có trách nhiệm duy trì các biện pháp kỹ thuật và tổ chức phù hợp đối với Thông tin cá nhân mà bên đó Xử lý với tư cách là bên kiểm soát; các biện pháp được nêu dưới đây mô tả các biện pháp của Worldly với tư cách là bên lưu trữ và vận hành Nền tảng Worldly .

Các biện pháp này được chứng minh qua chứng nhận SOC 2 Loại II của Worldlydành cho Nền tảng Worldly (báo cáo của đơn vị kiểm toán dịch vụ độc lập; được gia hạn định kỳ; có thể truy cập theo thỏa thuận bảo mật thông tin (NDA) qua trust.worldly.io). Worldly hoạt động như một tổ chức hoàn toàn làm việc từ xa và lưu trữ môi trường sản xuất trên Amazon Web Services (“AWS”); AWS đảm bảo an ninh vật lý và môi trường cho trung tâm dữ liệu với tư cách là đơn vị xử lý phụ theo các chứng nhận riêng của mình (ví dụ: ISO/IEC 27001, SOC 2). Worldly không duy trì trung tâm dữ liệu riêng.

1. Bảo mật (Điều 32(1)(b) của GDPR)

Kiểm soát truy cập vật lý

Cơ sở hạ tầng sản xuất được lưu trữ tại các trung tâm dữ liệu của AWS; các biện pháp kiểm soát truy cập về mặt vật lý và môi trường do AWS vận hành theo các chứng nhận của họ. Worldly không sở hữu bất kỳ cơ sở trung tâm dữ liệu nào do chính công ty quản lý; nhân viên làm việc từ xa trên các thiết bị đầu cuối được quản lý.

Kiểm soát truy cập hệ thống

Quyền truy cập logic vào các hệ thống sản xuất chỉ được cấp cho nhân viên được ủy quyền theo nguyên tắc “quyền hạn tối thiểu”. Các dịch vụ quản lý danh tính và quyền truy cập. Quyền truy cập quản trị đòi hỏi phải có tài khoản người dùng riêng và phải chịu sự rà soát định kỳ về quyền truy cập.

Kiểm soát truy cập dữ liệu

Các biện pháp kiểm soát truy cập dựa trên vai trò quy định việc truy cập vào Thông tin cá nhân. Dữ liệu khách hàng được phân tách một cách hợp lý giữa các khách hàng thuê. Việc truy cập vào dữ liệu sản xuất được ghi lại và giám sát.

Kiểm soát tách biệt

Môi trường sản xuất và môi trường không sản xuất được tách biệt. Dữ liệu của khách hàng được xử lý và lưu trữ riêng biệt so với dữ liệu của các khách hàng khác.

Mã hóa

Thông tin cá nhân được mã hóa trong quá trình truyền tải và khi được lưu trữ bằng các công nghệ mã hóa tiêu chuẩn ngành.

2. Tính toàn vẹn (Điều 32(1)(b) của Quy định chung về bảo vệ dữ liệu – GDPR)

Chuyển quyền điều khiển

Dữ liệu trong quá trình truyền tải được bảo vệ bằng mã hóa (TLS). Việc chuyển giao Thông tin cá nhân sang Hoa Kỳ được thực hiện trên cơ sở các Điều khoản Hợp đồng Tiêu chuẩn của Liên minh Châu Âu (EU), được bổ sung bằng các biện pháp quy định trong Phụ lục này.

Kiểm soát đầu vào

Hoạt động của hệ thống và người dùng được ghi lại, tạo ra các bản ghi kiểm toán ghi nhận ai đã nhập, thay đổi hoặc xóa Thông tin cá nhân trong môi trường sản xuất.

3. Khả năng sẵn sàng và khả năng phục hồi (Điều 32(1)(b), (c) của GDPR)

Kiểm soát tính sẵn có

Môi trường được bảo vệ nhờ các tính năng phát hiện xâm nhập và phát hiện mối đe dọa, giám sát cũng như các biện pháp kiểm soát mạng được cung cấp.

Khả năng thu hồi

Dữ liệu được sao lưu bằng các dịch vụ sao lưu của AWS, với các quy trình khôi phục do đội ngũ kỹ thuật của Worldly đảm nhiệm.

Thử nghiệm khả năng phục hồi

Việc quét lỗ hổng bảo mật định kỳ trên các hệ thống và mạng, cũng như thử nghiệm xâm nhập trên môi trường sản xuất, được thực hiện.

4. Các thủ tục rà soát, đánh giá và thẩm định định kỳ (Điều 32(1)(d) của Quy định chung về bảo vệ dữ liệu (GDPR))

Kiểm toán độc lập

Worldly duy trì chứng nhận SOC 2 Loại II đối với Nền tảng Worldly , được kiểm tra bởi một đơn vị kiểm toán dịch vụ độc lập; báo cáo này được gia hạn định kỳ và có thể truy cập thông qua thỏa thuận bảo mật (NDA) qua trust.worldly.io.

Quản lý an ninh thông tin

Các chính sách bảo mật và quy trình vận hành được lập thành văn bản là cơ sở điều chỉnh hoạt động của môi trường, bao gồm quản lý thay đổi và quản lý rủi ro.

Ứng phó với sự cố và vi phạm an ninh

Hiện đã có các quy trình vận hành để quản lý các sự cố an ninh, bao gồm các quy trình thông báo nhằm thực hiện nghĩa vụ thông báo về vi phạm quy định tại Điều 14.

Bảo mật thông tin nhân viên và đào tạo

Nhân viên có quyền truy cập vào Thông tin cá nhân phải tuân thủ các nghĩa vụ bảo mật và được tham gia các khóa đào tạo nâng cao nhận thức về an ninh và bảo vệ dữ liệu.

Lưu trữ và xóa dữ liệu

Các quy trình lưu giữ và tiêu hủy dữ liệu được áp dụng, phù hợp với các quy định về xóa dữ liệu trong Phụ lục và Phụ lục A.

Quản lý đơn vị xử lý phụ / chuyển tiếp dữ liệu

Các đơn vị xử lý dữ liệu phụ phải tuân thủ quy trình thẩm định và các nghĩa vụ bảo vệ dữ liệu theo hợp đồng. Danh sách các đơn vị xử lý dữ liệu phụ hiện tại được cập nhật tại trust.worldly.io.

 

PHỤ LỤC C

Các điều khoản hợp đồng tiêu chuẩn của Liên minh Châu Âu

Đối với việc chuyển giao Thông tin cá nhân của Công ty, các bên được coi là đã ký kết các Điều khoản Hợp đồng Tiêu chuẩn được quy định tại Quyết định Thi hành (EU) 2021/914 của Ủy ban ngày 4 tháng 6 năm 2021 (gọi tắt là “EU SCCs”), được đưa vào bằng cách tham chiếu. Phụ lục C này ghi lại các lựa chọn mô-đun và các tùy chọn điều khoản của các bên và hoàn thiện Phụ lục I.A, Phụ lục I.CPhụ lục III của các Điều khoản Hợp đồng Tiêu chuẩn của Liên minh Châu Âu (EU SCCs). Phụ lục I.B (Mô tả việc chuyển giao) được nêu trong Phụ lục A và Phụ lục II (Các biện pháp kỹ thuật và tổ chức) được nêu trong Phụ lục B.

Các mô-đun. Mô-đun Một (giữa các bên kiểm soát) áp dụng cho việc chuyển dữ liệu giữa các bên với tư cách là các bên kiểm soát độc lập. Mô-đun Hai (từ bên kiểm soát sang bên xử lý) áp dụng trong phạm vi, và chỉ trong phạm vi, mà Worldly hoạt động với tư cách là bên xử lý theo Điều 3 của Phụ lục liên quan đến Thông tin cá nhân của Công ty. Đối với việc chuyển giao Thông tin cá nhân của Công ty từ một cơ sở tại Khu vực Kinh tế Châu Âu (EEA) sang Worldly tại Hoa Kỳ, Công ty là bên xuất khẩu dữ liệu và Worldly là bên nhập khẩu dữ liệu.

Các tùy chọn điều khoản

Điều 7 (Điều khoản về việc cập cảng)

Áp dụng. Điều khoản tham gia tùy chọn được đưa vào để cho phép một chủ thể không phải là bên tham gia có thể gia nhập các Điều khoản Hợp đồng Tiêu chuẩn của Liên minh Châu Âu (EU SCCs) với sự đồng ý của các bên.

Điều 9 (Việc sử dụng các nhà cung cấp dịch vụ xử lý dữ liệu phụ) – Chỉ áp dụng cho Mô-đun Hai

Lựa chọn 2 (Giấy ủy quyền bằng văn bản chung). Bên nhập dữ liệu có thể thuê các đơn vị xử lý phụ từ danh sách được quản lý tại trust.worldly.io và sẽ thông báo cho bên xuất dữ liệu về những thay đổi dự kiến ít nhất ba mươi (30) ngày trước đó, tạo điều kiện cho bên xuất dữ liệu có cơ hội phản đối.

Điều 11 (Biện pháp khắc phục)

Điều khoản tùy chọn quy định về một cơ quan giải quyết tranh chấp độc lập không được áp dụng.

Điều 17 (Luật áp dụng)

Các Điều khoản Hợp đồng Tiêu chuẩn của EU (SCCs) tuân theo pháp luật của quốc gia thành viên EU nơi bên xuất dữ liệu có trụ sở; trong trường hợp pháp luật của quốc gia thành viên đó không công nhận quyền của bên thứ ba được hưởng lợi, thì áp dụng pháp luật của Ireland.

Điều 18(b) (Lựa chọn tòa án và thẩm quyền xét xử)

Các tòa án của quốc gia thành viên EU mà pháp luật của quốc gia đó được áp dụng theo Khoản 17 (hoặc, trong trường hợp đó là Ireland, các tòa án của Ireland).

Mối quan hệ với Thỏa thuận. Luật áp dụng và tòa án có thẩm quyền được lựa chọn ở trên chỉ áp dụng đối với các tranh chấp phát sinh từ các Điều khoản Tiêu chuẩn của Liên minh Châu Âu (EU SCCs) và không làm thay đổi, cũng như không ảnh hưởng đến luật áp dụng hoặc tòa án có thẩm quyền của Hợp đồng hoặc Phụ lục này.

Phụ lục I.A – Danh sách các bên

Công cụ xuất dữ liệu

Công ty (thông tin liên hệ như đã nêu trong Đơn đặt hàng dịch vụ)

Công cụ nhập dữ liệu

Tên: Công ty Cổ phần Worldly

Địa chỉ: 2041 East St PMB 833, Concord, CA 94520, Hoa Kỳ.

Tên, chức vụ và thông tin liên hệ của người liên hệ: Worldly Nhóm Bảo mật / Bảo vệ Dữ liệu, privacy@worldly.io.

Các hoạt động liên quan đến dữ liệu được chuyển giao: cung cấp, lưu trữ và vận hành Nền tảng Worldly cùng các Dịch vụ, như được mô tả trong Phụ lục A.

Vai trò: bên kiểm soát (Mô-đun Một); bên xử lý (Mô-đun Hai).

 

PHỤ LỤC D

Phụ lục về việc chuyển giao dữ liệu quốc tế tại Vương quốc Anh

Việc chuyển giao Thông tin cá nhân của Công ty thuộc phạm vi điều chỉnh của luật bảo vệ dữ liệu của Vương quốc Anh được thực hiện theo Phụ lục về Chuyển giao Dữ liệu Quốc tế đối với các Điều khoản Hợp đồng Tiêu chuẩn của Ủy ban Châu Âu do Ủy viên Thông tin Vương quốc Anh ban hành, phiên bản B1.0, có hiệu lực từ ngày 21 tháng 3 năm 2022 (sau đây gọi là “Phụ lục của Vương quốc Anh”), trong đó các Điều khoản Bắt buộc được đưa vào bằng cách tham chiếu. Các bên được coi là đã ký kết Phụ lục Vương quốc Anh, được hoàn thiện như quy định dưới đây. Phụ lục D này chỉ áp dụng trong trường hợp việc chuyển giao dữ liệu chịu sự điều chỉnh của Quy định chung về Bảo vệ Dữ liệu của Vương quốc Anh và/hoặc Đạo luật Bảo vệ Dữ liệu năm 2018.

Bảng 1: Các bên

Bên xuất khẩu dữ liệu và bên nhập khẩu dữ liệu được quy định tại Phụ lục C (Phụ lục I.A). Ngày bắt đầu là ngày có hiệu lực của Bản bổ sung.

Bảng 2: Một số SCC, mô-đun và điều khoản được lựa chọn

Các Điều khoản Hợp đồng Tiêu chuẩn của Liên minh Châu Âu (SCC) đã được phê duyệt, bao gồm cả Thông tin trong Phụ lục và chỉ bao gồm các mô-đun và tùy chọn điều khoản được lựa chọn trong Phụ lục C (Mô-đun Một và, trong phạm vi mà Worldly đóng vai trò là bên xử lý dữ liệu, Mô-đun Hai).

Bảng 3: Thông tin trong Phụ lục

Phụ lục 1A (Danh sách các Bên): Phụ lục C. Phụ lục 1B (Mô tả việc chuyển giao): Phụ lục A. Phụ lục II (Các biện pháp kỹ thuật và tổ chức): Phụ lục B. Phụ lục III (Danh sách các đơn vị xử lý dữ liệu phụ): Phụ lục C.

Bảng 4: Chấm dứt hiệu lực của Phụ lục này khi Phụ lục đã được phê duyệt có thay đổi

Bất kỳ bên nào cũng có thể chấm dứt Phụ lục Vương quốc Anh theo quy định tại Mục 19 của Phụ lục Vương quốc Anh.

 

PHỤ LỤC E

Thụy Sĩ

Đối với việc chuyển giao Thông tin cá nhân của Công ty thuộc phạm vi điều chỉnh của Luật Liên bang Thụy Sĩ về Bảo vệ Dữ liệu (“FADP”), các Điều khoản Hợp đồng Tiêu chuẩn của Liên minh Châu Âu (EU SCCs) tại Phụ lục C được áp dụng với những điều chỉnh sau: (i) các tham chiếu đến “GDPR” được hiểu là tham chiếu đến FADP trong phạm vi việc chuyển giao đó chịu sự điều chỉnh của FADP; (ii) cơ quan giám sát có thẩm quyền là Ủy viên Bảo vệ Dữ liệu và Thông tin Liên bang Thụy Sĩ (“FDPIC”) trong phạm vi việc chuyển giao đó được điều chỉnh bởi FADP; (iii) thuật ngữ “Nước Thành viên” không được hiểu theo cách loại trừ các chủ thể dữ liệu tại Thụy Sĩ khỏi việc khởi kiện để bảo vệ quyền lợi của họ tại nơi cư trú thường xuyên (Thụy Sĩ) theo Điều 18(c); (iv) các tham chiếu đến luật của các quốc gia thành viên EU và các tòa án của một quốc gia thành viên EU bao gồm cả Thụy Sĩ và các tòa án Thụy Sĩ trong trường hợp việc chuyển giao dữ liệu được điều chỉnh bởi FADP; và (v) cho đến khi FADP sửa đổi có hiệu lực, các Điều khoản Bảo vệ Dữ liệu Chung của EU (EU SCCs) cũng bảo vệ Thông tin Cá nhân của các pháp nhân cho đến khi dữ liệu đó không còn được bảo vệ theo FADP.

© 2026 Worldly . Bản quyền đã được bảo lưu.