Tuyên bố tuân thủ GDPR
RIADVICE SUARL (sau đây gọi là “RIADVICE” hoặc “chúng tôi”) bảo vệ dữ liệu cá nhân theo Quy định chung về bảo vệ dữ liệu (EU) 2016/679 (“GDPR”) và Luật cơ bản số 2004-63 ngày 27 tháng 7 năm 2004 của Tunisia về bảo vệ dữ liệu cá nhân. Tuyên bố này giải thích cách chúng tôi tuân thủ GDPR khi xử lý dữ liệu cá nhân thay mặt Khách hàng, những gì chúng tôi cam kết với vai trò bên xử lý dữ liệu, và cách chủ thể dữ liệu thực hiện quyền của mình. Tuyên bố sử dụng các định nghĩa trong Điều khoản sử dụng của chúng tôi và bổ sung cho Chính sách quyền riêng tư, văn bản điều chỉnh các hoạt động xử lý mà RIADVICE là bên kiểm soát dữ liệu.
1. Phạm vi áp dụng
Tuyên bố này áp dụng cho Dịch vụ lưu trữ và cho các Dịch vụ chuyên môn mà trong đó RIADVICE xử lý dữ liệu cá nhân thay mặt Khách hàng. Khi Khách hàng đã ký thỏa thuận xử lý dữ liệu với RIADVICE, thỏa thuận đó được ưu tiên áp dụng so với tuyên bố này. Khi chưa ký, các cam kết tại Mục 4 được áp dụng với tư cách là các điều khoản xử lý dữ liệu theo yêu cầu của Điều 28 GDPR, như quy định tại Mục 5 của Điều khoản sử dụng.
2. Dịch vụ của chúng tôi và dữ liệu liên quan
RIADVICE cung cấp dịch vụ lưu trữ và dịch vụ được quản lý cho BigBlueButton và cho các ứng dụng khác được sử dụng bởi các tổ chức giáo dục, cơ quan nhà nước và doanh nghiệp. BigBlueButton cho phép cộng tác theo thời gian thực qua âm thanh, video, trò chuyện, thăm dò, ghi chú dùng chung, bảng trắng và chia sẻ màn hình. Các phiên có thể được ghi lại, tùy theo chính sách và thiết lập của Khách hàng. Các tiện ích bổ sung của chúng tôi chuyển đổi bản ghi thành video, tạo bảng điều khiển và báo cáo về sự tham dự và mức độ tương tác từ dữ liệu phiên, và phân phối cuộc họp trên nhiều máy chủ. Chúng tôi cũng vận hành các ứng dụng cho Khách hàng, chẳng hạn như đồng bộ và chia sẻ tệp, cửa hàng trực tuyến và phần mềm trung gian gửi thư. Bảo vệ quyền riêng tư và an toàn của dữ liệu này là trọng tâm trong công việc của chúng tôi, và chúng tôi áp dụng các nguyên tắc của GDPR: hợp pháp, công bằng, minh bạch, giới hạn mục đích, tối thiểu hóa dữ liệu, chính xác, giới hạn lưu trữ, toàn vẹn, bảo mật và trách nhiệm giải trình.
3. Vai trò
- Trong hầu hết các trường hợp, Khách hàng, ví dụ một cơ sở giáo dục, một đơn vị đào tạo hoặc một doanh nghiệp, là bên kiểm soát dữ liệu. RIADVICE là bên xử lý dữ liệu của Khách hàng.
- Khi chính Khách hàng đóng vai trò bên xử lý dữ liệu cho một tổ chức khác, ví dụ một đơn vị đào tạo phục vụ khách hàng của mình, RIADVICE đóng vai trò bên xử lý dữ liệu phụ của Khách hàng.
- RIADVICE chỉ là bên kiểm soát dữ liệu đối với dữ liệu mà RIADVICE xử lý vì mục đích của chính mình, chẳng hạn như quản lý tài khoản Khách hàng, lập hóa đơn và hỗ trợ, như Chính sách quyền riêng tư mô tả.
4. Cam kết của chúng tôi với vai trò bên xử lý dữ liệu
Khi xử lý dữ liệu cá nhân thay mặt Khách hàng, RIADVICE:
- chỉ xử lý dữ liệu theo chỉ dẫn được ghi nhận bằng văn bản của Khách hàng, kể cả đối với việc chuyển dữ liệu ra nước ngoài, trừ khi pháp luật mà RIADVICE phải tuân thủ có yêu cầu khác; trong trường hợp đó, RIADVICE thông báo cho Khách hàng trước khi xử lý, trừ khi pháp luật đó cấm việc thông báo. Điều khoản sử dụng, Đơn đặt hàng và cấu hình mà Khách hàng lựa chọn trong dịch vụ cấu thành chỉ dẫn của Khách hàng;
- thông báo cho Khách hàng nếu RIADVICE cho rằng một chỉ dẫn vi phạm GDPR hoặc pháp luật khác về bảo vệ dữ liệu;
- bảo đảm rằng những người được ủy quyền xử lý dữ liệu có nghĩa vụ bảo mật;
- thực hiện các biện pháp bảo mật được mô tả tại Mục 8, theo Điều 32 GDPR;
- chỉ sử dụng bên xử lý dữ liệu phụ theo các điều kiện tại Mục 10;
- hỗ trợ Khách hàng, có tính đến bản chất của hoạt động xử lý, trong việc trả lời các yêu cầu của chủ thể dữ liệu;
- hỗ trợ Khách hàng bảo đảm tuân thủ các nghĩa vụ về bảo mật, thông báo vi phạm, đánh giá tác động bảo vệ dữ liệu và tham vấn trước, có tính đến thông tin mà RIADVICE có được;
- khi kết thúc dịch vụ, xóa hoặc trả lại dữ liệu cá nhân theo lựa chọn của Khách hàng, như mô tả tại Mục 13, trừ khi pháp luật yêu cầu lưu giữ dữ liệu;
- cung cấp cho Khách hàng các thông tin cần thiết để chứng minh việc tuân thủ Điều 28 GDPR, đồng thời cho phép và phối hợp thực hiện các cuộc kiểm toán như mô tả tại Mục 14.
Hỗ trợ vượt quá những gì RIADVICE cung cấp trong khuôn khổ dịch vụ tiêu chuẩn có thể được tính phí theo đơn giá hiện hành của RIADVICE, trừ khi nhu cầu hỗ trợ phát sinh do vi phạm của RIADVICE.
5. Cơ sở pháp lý và sự đồng ý
Với vai trò bên kiểm soát dữ liệu, Khách hàng xác định cơ sở pháp lý cho hoạt động xử lý theo Điều 6 GDPR, ví dụ thực hiện hợp đồng, nghĩa vụ pháp lý, nhiệm vụ được thực hiện vì lợi ích công cộng, lợi ích hợp pháp hoặc sự đồng ý, và, khi cần, một điều kiện theo Điều 9 GDPR. Khi cần có sự đồng ý, ví dụ đối với một số bản ghi, Khách hàng là bên lấy sự đồng ý đó, thường thông qua hệ thống quản lý học tập của mình hoặc một nền tảng giao diện người dùng khác. Khách hàng cũng thông báo cho người tham gia trước khi một phiên được ghi lại. BigBlueButton hiển thị cho người tham gia biết khi một phiên đang được ghi lại.
6. Loại dữ liệu và chủ thể dữ liệu
Tùy theo dịch vụ và cách Khách hàng sử dụng dịch vụ, chủ thể dữ liệu bao gồm nhân viên, giáo viên, sinh viên, học viên, người tham gia, khách mời và đầu mối liên hệ của Khách hàng. Dữ liệu có thể bao gồm:
- dữ liệu định danh, chẳng hạn như họ tên, tên người dùng, địa chỉ email và mã định danh người dùng do nền tảng của Khách hàng chuyển đến;
- dữ liệu tham gia, chẳng hạn như thời điểm tham gia và rời khỏi phiên, thời lượng phát biểu, thời lượng bật webcam và chia sẻ màn hình, hoạt động trò chuyện, câu trả lời thăm dò và biểu tượng cảm xúc;
- nội dung được chia sẻ trong các phiên, chẳng hạn như âm thanh, video, tin nhắn trò chuyện, bài trình bày, ghi chú, chú thích trên bảng trắng và bản ghi;
- tệp, tài liệu và tin nhắn được lưu trữ trong các ứng dụng vận hành cho Khách hàng;
- dữ liệu kỹ thuật, chẳng hạn như địa chỉ IP, loại trình duyệt và hệ điều hành, và nhật ký kết nối.
Khách hàng không được sử dụng dịch vụ để xử lý các loại dữ liệu cá nhân đặc biệt hoặc dữ liệu liên quan đến kết án hình sự, trừ khi Khách hàng có cơ sở pháp lý để làm việc đó và đã thông báo trước cho RIADVICE trong trường hợp cần có các biện pháp cụ thể.
7. Lưu giữ dữ liệu
Thời hạn lưu giữ do Khách hàng quyết định với vai trò bên kiểm soát dữ liệu. Bản ghi và dữ liệu cuộc họp được tự động xóa sau thời hạn lưu giữ được cấu hình cho nền tảng của Khách hàng hoặc được nêu trong Đơn đặt hàng, trừ khi Khách hàng có yêu cầu khác hoặc pháp luật yêu cầu lưu giữ. Nhật ký kỹ thuật chỉ được lưu giữ trong thời gian cần thiết để vận hành và bảo mật dịch vụ.
8. Biện pháp bảo mật
RIADVICE áp dụng các biện pháp kỹ thuật và tổ chức phù hợp với mức độ rủi ro, bao gồm:
- mã hóa dữ liệu trong quá trình truyền và mã hóa dữ liệu mật;
- kiểm soát truy cập, cơ chế xác thực và giới hạn quyền truy cập cho nhân viên được ủy quyền theo nguyên tắc cần biết;
- tách biệt môi trường và dữ liệu của các Khách hàng, khi thiết kế dịch vụ có quy định;
- cập nhật và vá lỗi bảo mật thường xuyên;
- giám sát hệ thống và dịch vụ;
- sao lưu và quy trình khôi phục;
- cam kết bảo mật và đào tạo nhân viên về bảo vệ dữ liệu và GDPR.
9. Vi phạm dữ liệu cá nhân
RIADVICE thông báo cho Khách hàng mà không có sự chậm trễ không cần thiết sau khi biết được một vi phạm dữ liệu cá nhân ảnh hưởng đến dữ liệu của Khách hàng. Thông báo mô tả, trong phạm vi thông tin hiện có, bản chất của vi phạm, các loại và số lượng ước tính của chủ thể dữ liệu và bản ghi dữ liệu liên quan, các hậu quả có thể xảy ra và các biện pháp đã thực hiện hoặc đề xuất. Sau đó, RIADVICE cung cấp thêm thông tin khi có, và hỗ trợ Khách hàng thực hiện nghĩa vụ của mình trong việc thông báo cho cơ quan giám sát và, khi được yêu cầu, cho chủ thể dữ liệu.
10. Bên xử lý dữ liệu phụ
Khách hàng cho phép chung RIADVICE sử dụng bên xử lý dữ liệu phụ. RIADVICE áp đặt cho mỗi bên xử lý dữ liệu phụ các nghĩa vụ bảo vệ dữ liệu tương đương với các nghĩa vụ trong tuyên bố này, bằng hợp đồng bằng văn bản, và vẫn chịu trách nhiệm trước Khách hàng đối với các bên xử lý dữ liệu phụ của mình. RIADVICE thông báo về mọi dự định bổ sung hoặc thay thế một bên xử lý dữ liệu phụ, qua email hoặc bằng cách cập nhật danh sách này, trước khi thay đổi có hiệu lực khi điều đó khả thi một cách hợp lý. Khách hàng có thể phản đối vì lý do hợp lý liên quan đến bảo vệ dữ liệu. Nếu các bên không thể giải quyết được sự phản đối, Khách hàng có thể chấm dứt dịch vụ bị ảnh hưởng.
Các bên xử lý dữ liệu phụ được sử dụng cho các dịch vụ lưu trữ và dịch vụ được quản lý là:
| Bên xử lý dữ liệu phụ | Dịch vụ cung cấp | Khu vực |
| OVHcloud | Hạ tầng lưu trữ chính | Pháp / EU |
| GCore | CDN toàn cầu và lưu trữ biên (edge hosting) | EU / Toàn cầu |
| Contabo | Máy chủ riêng ảo | EU / Đức |
| TailorMadeServers | Hạ tầng lưu trữ chuyên dụng | Hoa Kỳ |
| Dịch vụ phân tích, năng suất và đám mây | EU / Toàn cầu |
Không phải mọi bên xử lý dữ liệu phụ đều được sử dụng cho mọi dịch vụ. Đơn đặt hàng hoặc cấu hình nền tảng của Khách hàng nêu rõ nơi lưu trữ dịch vụ của Khách hàng. Danh sách các bên xử lý dữ liệu phụ tham gia vào một dịch vụ cụ thể được cung cấp theo yêu cầu.
11. Chuyển dữ liệu ra nước ngoài
RIADVICE được thành lập tại Tunisia, quốc gia chưa có quyết định về mức độ bảo vệ đầy đủ của Ủy ban châu Âu. Dữ liệu cá nhân được một Khách hàng tại Liên minh châu Âu hoặc Khu vực kinh tế châu Âu chuyển cho RIADVICE được bảo vệ bởi các Điều khoản hợp đồng mẫu do Ủy ban châu Âu thông qua tại Quyết định thực thi (EU) 2021/914 (mô-đun hai, từ bên kiểm soát dữ liệu sang bên xử lý dữ liệu, hoặc mô-đun ba, từ bên xử lý dữ liệu sang bên xử lý dữ liệu), được bổ sung bằng các biện pháp tại Mục 8. Khi một bên xử lý dữ liệu phụ xử lý dữ liệu cá nhân bên ngoài Liên minh châu Âu hoặc Khu vực kinh tế châu Âu, RIADVICE dựa vào quyết định về mức độ bảo vệ đầy đủ hoặc các Điều khoản hợp đồng mẫu. Việc chuyển dữ liệu từ Tunisia được thực hiện theo các điều kiện của Luật cơ bản số 2004-63, bao gồm việc có sự cho phép của INPDP khi được yêu cầu.
12. Yêu cầu của chủ thể dữ liệu
Theo GDPR, chủ thể dữ liệu có quyền truy cập, chỉnh sửa và xóa dữ liệu của mình, quyền hạn chế hoặc phản đối việc xử lý dữ liệu và quyền di chuyển dữ liệu. Người dùng một dịch vụ được lưu trữ trước tiên nên liên hệ với tổ chức của mình, là bên kiểm soát dữ liệu. Nếu RIADVICE nhận được yêu cầu trực tiếp, RIADVICE chuyển yêu cầu đó cho Khách hàng mà không có sự chậm trễ không cần thiết và không tự trả lời, trừ khi được Khách hàng cho phép. RIADVICE hỗ trợ Khách hàng trả lời, ví dụ bằng cách tìm kiếm, xuất hoặc xóa dữ liệu.
13. Trả lại và xóa dữ liệu
Khi kết thúc dịch vụ, Khách hàng có thể xuất dữ liệu của mình như quy định tại Mục 25 của Điều khoản sử dụng. Sau đó, RIADVICE xóa dữ liệu cá nhân khỏi các hệ thống đang hoạt động, và khỏi các bản sao lưu khi chúng bị ghi đè theo chu kỳ luân phiên thông thường, trừ khi pháp luật yêu cầu lưu giữ. Dữ liệu đang chờ xóa khỏi bản sao lưu không được xử lý thêm, ngoại trừ để khôi phục hệ thống. Theo yêu cầu, RIADVICE xác nhận việc xóa bằng văn bản.
14. Kiểm toán và cung cấp thông tin
RIADVICE trả lời các câu hỏi hợp lý bằng văn bản và các bảng câu hỏi về bảo mật của Khách hàng liên quan đến hoạt động xử lý của mình. Khi các thông tin này không đủ để chứng minh việc tuân thủ, Khách hàng có thể tiến hành kiểm toán, tự thực hiện hoặc thông qua một kiểm toán viên độc lập có nghĩa vụ bảo mật, không quá một lần mỗi năm trừ khi một vi phạm dữ liệu cá nhân hoặc một yêu cầu của cơ quan giám sát khiến việc kiểm toán bổ sung là chính đáng, với thông báo trước ít nhất ba mươi (30) ngày, trong giờ hành chính và không làm gián đoạn dịch vụ hoặc ảnh hưởng đến an toàn hay tính bảo mật của dữ liệu của các khách hàng khác. Mỗi bên tự chịu chi phí của mình, trừ khi cuộc kiểm toán phát hiện một vi phạm đáng kể của RIADVICE.
15. Đầu mối bảo vệ dữ liệu
Đầu mối bảo vệ dữ liệu của RIADVICE giám sát việc tuân thủ và trả lời các câu hỏi và yêu cầu liên quan đến dữ liệu cá nhân tại privacy@riadvice.tn.
16. Liên hệ
Để biết thêm thông tin về việc tuân thủ GDPR hoặc các biện pháp bảo vệ quyền riêng tư của chúng tôi, vui lòng liên hệ privacy@riadvice.tn hoặc contact@riadvice.com, hoặc gửi thư đến RIADVICE SUARL, Appartement B1, Résidence Ramzi, 2074 Mourouj 5, Ben Arous, Tunisia.
Cập nhật lần cuối: ngày 9 tháng 10 năm 2026
