THOẢ THUẬN XỬ LÝ DỮ LIỆU (Data Processing Agreement — DPA)
Thoả thuận Xử lý Dữ liệu này ("DPA") là một phần không thể tách rời của Thoả thuận Dịch vụ Chính (Master Service Agreement — "MSA") giữa [[TÊN PHÁP NHÂN]] ("VLabs") và khách hàng doanh nghiệp ("Khách hàng" hoặc "Bên Kiểm soát") sử dụng nền tảng trợ lý AI "Vera" tại vlabs.io.vn, web và ứng dụng máy tính.
DPA này áp dụng cho khách hàng doanh nghiệp (B2B) khi Khách hàng nhập vào dịch vụ các dữ liệu cá nhân của nhân viên, khách hàng hoặc bên thứ ba của mình để VLabs xử lý thay mặt Khách hàng.
Căn cứ pháp lý: Luật Bảo vệ dữ liệu cá nhân số 91/2025/QH15 (hiệu lực 01/01/2026), Nghị định 356/2025/NĐ-CP (hiệu lực 01/01/2026), Bộ luật Dân sự số 91/2015/QH13, và pháp luật Việt Nam liên quan.
Mục lục
- Định nghĩa và phân vai
- Phạm vi, mục đích và thời hạn xử lý
- Nghĩa vụ của VLabs (Bên Xử lý)
- Nghĩa vụ của Khách hàng (Bên Kiểm soát)
- Bên Xử lý phụ (Sub-processor)
- Chuyển dữ liệu xuyên biên giới
- Không dùng dữ liệu định danh để huấn luyện
- Hỗ trợ quyền của chủ thể dữ liệu
- Thông báo vi phạm dữ liệu
- Xoá và trả lại dữ liệu khi kết thúc
- Kiểm toán và chứng minh tuân thủ
- Trách nhiệm và hiệu lực
1. Định nghĩa và phân vai
Theo Luật Bảo vệ dữ liệu cá nhân số 91/2025/QH15, các bên xác định vai trò như sau:
- Bên Kiểm soát dữ liệu (Khách hàng): Khách hàng là bên quyết định mục đích và phương tiện xử lý đối với dữ liệu cá nhân của nhân viên, khách hàng hoặc bên thứ ba mà Khách hàng nhập vào, tải lên hoặc gửi qua dịch vụ Vera ("Dữ liệu của Khách hàng"). Khách hàng chịu trách nhiệm về căn cứ pháp lý (bao gồm sự đồng ý của chủ thể dữ liệu) đối với các dữ liệu này.
- Bên Xử lý dữ liệu (VLabs): VLabs xử lý Dữ liệu của Khách hàng chỉ thay mặt và theo chỉ dẫn của Khách hàng, nhằm cung cấp dịch vụ theo MSA.
- Bên Xử lý phụ / Bên thứ ba (Sub-processor): nhà cung cấp mô hình ngôn ngữ lớn (LLM), hạ tầng lưu trữ và các dịch vụ kỹ thuật khác mà VLabs sử dụng để cung cấp dịch vụ, được liệt kê tại Mục 5.
- Chủ thể dữ liệu: cá nhân mà Dữ liệu của Khách hàng gắn liền (nhân viên, khách hàng của Khách hàng...).
Đối với dữ liệu tài khoản của chính Khách hàng (thông tin đăng ký, thanh toán, hạn mức) VLabs hành động với tư cách Bên Kiểm soát riêng theo Chính sách quyền riêng tư.
2. Phạm vi, mục đích và thời hạn xử lý
2.1. Loại dữ liệu cá nhân được xử lý: nội dung tin nhắn/hội thoại, tệp tài liệu (Excel, Word, PowerPoint, PDF), hình ảnh, và các dữ liệu cá nhân mà Khách hàng chủ động đưa vào các nội dung đó (ví dụ họ tên, email, số điện thoại của nhân viên/khách hàng của Khách hàng).
2.2. Loại chủ thể dữ liệu: nhân viên, cộng tác viên, khách hàng và các bên thứ ba của Khách hàng.
2.3. Bản chất và mục đích xử lý: tiếp nhận, lưu trữ, xử lý bằng mô hình AI để tạo/sửa nội dung, tạo/sửa ảnh, tra cứu web theo yêu cầu, và trả kết quả cho Khách hàng — chỉ nhằm cung cấp dịch vụ Vera theo chỉ dẫn của Khách hàng.
2.4. Thời hạn xử lý: trong suốt thời gian hiệu lực của MSA và cho tới khi hoàn tất việc xoá/trả dữ liệu theo Mục 10.
2.5. Chỉ dẫn xử lý: việc Khách hàng sử dụng các tính năng của dịch vụ và các cấu hình do Khách hàng lựa chọn cấu thành chỉ dẫn xử lý của Khách hàng. Mọi chỉ dẫn bổ sung ngoài phạm vi tính năng tiêu chuẩn cần được lập thành văn bản và có thể phát sinh chi phí theo thoả thuận.
3. Nghĩa vụ của VLabs (Bên Xử lý)
VLabs cam kết:
- Chỉ xử lý theo chỉ dẫn: chỉ xử lý Dữ liệu của Khách hàng theo chỉ dẫn hợp pháp bằng văn bản (hoặc qua cấu hình dịch vụ) của Khách hàng, không sử dụng cho mục đích riêng của VLabs, trừ khi pháp luật bắt buộc — trường hợp đó VLabs thông báo cho Khách hàng trước khi xử lý (trừ khi pháp luật cấm thông báo).
- Bảo mật: ràng buộc nghĩa vụ bảo mật với nhân sự được tiếp cận dữ liệu; giới hạn quyền truy cập theo nguyên tắc cần-mới-biết.
- Biện pháp kỹ thuật và tổ chức: áp dụng biện pháp bảo vệ phù hợp như mã hoá đường truyền, kiểm soát truy cập, lưu Dữ liệu của Khách hàng trên máy chủ đặt tại Việt Nam do VLabs vận hành, ghi nhật ký truy cập, sao lưu và các biện pháp bảo mật hợp lý khác.
- Hỗ trợ Khách hàng thực hiện quyền của chủ thể dữ liệu (Mục 8) và nghĩa vụ đánh giá tác động, thông báo vi phạm của Khách hàng, ở mức độ hợp lý phù hợp bản chất xử lý.
- Thông báo vi phạm dữ liệu cho Khách hàng (Mục 9).
- Sử dụng Bên Xử lý phụ theo Mục 5 và ràng buộc các Bên Xử lý phụ bằng nghĩa vụ bảo vệ dữ liệu không thấp hơn DPA này.
- Xoá/trả dữ liệu khi kết thúc dịch vụ theo Mục 10.
- Không bán Dữ liệu của Khách hàng cho bất kỳ bên thứ ba nào.
4. Nghĩa vụ của Khách hàng (Bên Kiểm soát)
Khách hàng cam kết và bảo đảm:
- Có đầy đủ căn cứ pháp lý và sự đồng ý của chủ thể dữ liệu đối với việc đưa Dữ liệu của Khách hàng vào dịch vụ và cho phép xử lý như mô tả trong DPA này, bao gồm đồng ý cho việc gửi nội dung tới nhà cung cấp LLM và chuyển dữ liệu xuyên biên giới khi áp dụng (Mục 6).
- Chỉ đưa vào dịch vụ những dữ liệu cần thiết, hợp pháp; chịu trách nhiệm về nội dung, tính chính xác và tính hợp pháp của Dữ liệu của Khách hàng.
- Đưa ra chỉ dẫn xử lý hợp pháp; chịu trách nhiệm về các cấu hình và quyết định của mình.
- Thực hiện nghĩa vụ của Bên Kiểm soát theo Luật số 91/2025/QH15 đối với chủ thể dữ liệu của mình.
5. Bên Xử lý phụ (Sub-processor)
5.1. Khách hàng đồng ý cho VLabs sử dụng các Bên Xử lý phụ sau để cung cấp dịch vụ:
| Bên Xử lý phụ | Vai trò | Quốc gia | Dữ liệu tiếp cận |
|---|---|---|---|
| [[TÊN NHÀ CUNG CẤP LLM + NƯỚC]] | Xử lý nội dung bằng mô hình AI | [[NƯỚC]] | Nội dung tin nhắn, tệp, ảnh do Khách hàng gửi |
| Tavily (chính) và Brave Search (dự phòng) | Tra cứu web theo yêu cầu | [[NƯỚC]] | Nội dung truy vấn khi Khách hàng yêu cầu tra web |
| hạ tầng máy chủ do VLabs tự vận hành, đặt tại Việt Nam | Hạ tầng/lưu trữ | [[NƯỚC]] | Dữ liệu lưu trữ (nếu áp dụng) |
Lưu ý: dữ liệu tài khoản và Dữ liệu của Khách hàng được lưu trên máy chủ tại Việt Nam do VLabs vận hành; chỉ có nội dung cần xử lý bằng AI mới được gửi tới nhà cung cấp LLM.
5.2. Ràng buộc: VLabs ký kết với mỗi Bên Xử lý phụ các nghĩa vụ bảo vệ dữ liệu tương đương DPA này, bao gồm bảo mật và giới hạn mục đích.
5.3. Quyền phản đối của Khách hàng: khi VLabs dự kiến bổ sung hoặc thay thế Bên Xử lý phụ, VLabs sẽ thông báo trước cho Khách hàng qua email hoặc kênh thông báo trong dịch vụ. Khách hàng có quyền phản đối bằng văn bản trên căn cứ hợp lý về bảo vệ dữ liệu trong thời hạn 15 ngày kể từ ngày thông báo. Nếu các bên không đạt được giải pháp, Khách hàng có quyền chấm dứt phần dịch vụ liên quan theo MSA.
6. Chuyển dữ liệu xuyên biên giới
6.1. Bản chất: để xử lý nội dung bằng mô hình AI, một phần Dữ liệu của Khách hàng có thể được chuyển tới nhà cung cấp LLM đặt tại nước ngoài ([[NƯỚC]]). Đây là chuyển dữ liệu cá nhân xuyên biên giới theo Nghị định 356/2025/NĐ-CP.
6.2. Căn cứ: việc chuyển dữ liệu được thực hiện trên cơ sở sự đồng ý của chủ thể dữ liệu (do Khách hàng thu thập theo Mục 4) và nhằm mục đích cung cấp dịch vụ theo yêu cầu.
6.3. Biện pháp bảo vệ: VLabs áp dụng mã hoá đường truyền, ràng buộc bảo mật với nhà cung cấp LLM, và giới hạn dữ liệu chuyển ở mức cần thiết cho việc xử lý.
6.4. Hồ sơ đánh giá tác động: VLabs cam kết lập và duy trì Hồ sơ đánh giá tác động chuyển dữ liệu cá nhân xuyên biên giới (Mẫu 09) và thực hiện thủ tục thông báo tới cơ quan có thẩm quyền (A05 — Bộ Công an) theo quy định, cập nhật định kỳ. Khách hàng, với tư cách Bên Kiểm soát, phối hợp cung cấp thông tin cần thiết và thực hiện nghĩa vụ hồ sơ tương ứng của mình.
7. Không dùng dữ liệu định danh để huấn luyện
VLabs cam kết KHÔNG sử dụng Dữ liệu của Khách hàng ở dạng định danh (chưa khử nhận dạng) để huấn luyện mô hình AI khi chưa có căn cứ pháp lý và sự đồng ý phù hợp. VLabs chỉ có thể sử dụng dữ liệu đã được ẩn danh/tổng hợp, khử nhận dạng (không còn là dữ liệu cá nhân) cho mục đích vận hành, thống kê và cải thiện chất lượng dịch vụ. VLabs cũng ràng buộc nhà cung cấp LLM về nghĩa vụ tương ứng theo hợp đồng.
8. Hỗ trợ quyền của chủ thể dữ liệu
Chủ thể dữ liệu có các quyền theo Luật số 91/2025/QH15: truy cập, chỉnh sửa, xoá, hạn chế xử lý, phản đối xử lý, rút lại đồng ý và khiếu nại. Vì Khách hàng là Bên Kiểm soát, khi chủ thể dữ liệu gửi yêu cầu tới VLabs, VLabs sẽ chuyển tiếp cho Khách hàng và hỗ trợ Khách hàng về mặt kỹ thuật (truy xuất, chỉnh sửa, xoá, kết xuất dữ liệu) để Khách hàng đáp ứng yêu cầu trong thời hạn luật định, ở mức độ hợp lý phù hợp bản chất xử lý.
9. Thông báo vi phạm dữ liệu
Khi phát hiện vi phạm bảo vệ dữ liệu cá nhân liên quan tới Dữ liệu của Khách hàng, VLabs sẽ thông báo cho Khách hàng không chậm trễ một cách bất hợp lý sau khi biết về sự việc, kèm các thông tin sẵn có (bản chất vi phạm, dữ liệu và chủ thể bị ảnh hưởng, biện pháp đã/đang thực hiện), nhằm hỗ trợ Khách hàng thực hiện nghĩa vụ thông báo trong 72 giờ của mình theo quy định. VLabs phối hợp hợp lý trong việc điều tra và khắc phục.
10. Xoá và trả lại dữ liệu khi kết thúc
10.1. Khi MSA chấm dứt hoặc theo yêu cầu bằng văn bản của Khách hàng, VLabs sẽ, theo lựa chọn của Khách hàng, trả lại (kết xuất) hoặc xoá Dữ liệu của Khách hàng.
10.2. Thời gian lưu giữ đệm (grace period): sau khi tài khoản bị xoá, dữ liệu được giữ trong 30 ngày nhằm phòng trường hợp khôi phục do nhầm lẫn và tuân thủ nghĩa vụ pháp lý — kế toán, sau đó xoá vĩnh viễn. Trong 30 ngày này Khách hàng có thể yêu cầu khôi phục qua bộ phận hỗ trợ.
10.3. VLabs có thể lưu giữ dữ liệu trong phạm vi và thời hạn pháp luật bắt buộc; phần lưu giữ đó tiếp tục được bảo mật theo DPA này.
11. Kiểm toán và chứng minh tuân thủ
11.1. Theo yêu cầu hợp lý bằng văn bản của Khách hàng và không quá 01 lần/năm, VLabs sẽ cung cấp thông tin cần thiết để chứng minh việc tuân thủ DPA này (ví dụ mô tả biện pháp kỹ thuật — tổ chức, danh sách Bên Xử lý phụ, chứng nhận nếu có).
11.2. Việc kiểm toán trực tiếp (nếu có) được thực hiện trong giờ làm việc, báo trước hợp lý, không gây gián đoạn bất hợp lý cho hoạt động của VLabs, với cam kết bảo mật, và tuân thủ các biện pháp bảo mật của VLabs cũng như quyền của các khách hàng khác.
12. Trách nhiệm và hiệu lực
12.1. Trách nhiệm của mỗi bên phát sinh từ DPA này được điều chỉnh bởi các điều khoản giới hạn trách nhiệm trong MSA. Mỗi bên chịu trách nhiệm về việc thực hiện nghĩa vụ của mình theo vai trò được phân định tại Mục 1.
12.2. Trường hợp có mâu thuẫn giữa DPA này và MSA về nội dung bảo vệ dữ liệu cá nhân, DPA này được ưu tiên áp dụng đối với nội dung đó.
12.3. DPA này được điều chỉnh bởi pháp luật Việt Nam. Tranh chấp được giải quyết theo cơ chế giải quyết tranh chấp quy định trong MSA.
12.4. VLabs có thể cập nhật DPA này để phù hợp với thay đổi pháp luật hoặc dịch vụ; các thay đổi trọng yếu sẽ được thông báo trước cho Khách hàng qua email hoặc trong dịch vụ, và Khách hàng có quyền chấm dứt phần dịch vụ liên quan nếu không đồng ý.
Tài liệu liên quan
DPA này cần được đọc cùng với: Thoả thuận Dịch vụ Chính (MSA), Chính sách quyền riêng tư, Điều khoản dịch vụ, và Chính sách hoàn tiền.
Cập nhật lần cuối: 16/07/2026
Liên hệ về bảo vệ dữ liệu: [email protected] — [[TÊN PHÁP NHÂN]], MST/ĐKKD [[MST/ĐKKD]], địa chỉ [[ĐỊA CHỈ TRỤ SỞ]].