Phiên bản ngày 16 tháng Chín năm 2026. Trang này quy định lớp B2B chung cho một Tổ chức sử dụng Cicora thông qua Không gian làm việc, API hoặc đơn hàng doanh nghiệp khác. Đơn hàng B2B cụ thể và phụ lục xử lý dữ liệu xác định vai trò, tuyến, hoạt động kiểm toán, thời hạn, điều kiện chuyển dữ liệu và cài đặt đặc biệt áp dụng. Các điều khoản này áp dụng cho Khách hàng khi được dẫn chiếu rõ ràng vào thỏa thuận B2B của Khách hàng đó với RIZZ TRADE.
Đối với Tài khoản cá nhân thông thường, RIZZ TRADE nhìn chung xác định mục đích xử lý Tài khoản, thanh toán, bảo mật và hỗ trợ với tư cách bên kiểm soát độc lập; Chính sách Quyền riêng tư được áp dụng. Đối với Dữ liệu Cá nhân về nhân sự, khách hàng hoặc cá nhân khác mà Khách hàng là Tổ chức cung cấp qua Cicora, khi Khách hàng đó xác định mục đích và phương tiện chủ yếu, khuôn khổ dưới đây áp dụng theo mô hình “Khách hàng là bên kiểm soát — RIZZ TRADE là bên xử lý” trong thỏa thuận B2B thực tế đã được ký kết.
1. Vai trò, phạm vi và thứ tự ưu tiên
Trên trang này:
- Khách hàng là Tổ chức hoặc doanh nghiệp đã ký kết một đơn hàng B2B cho Cicora với RIZZ TRADE;
- Bên kiểm soát là Khách hàng khi họ quyết định mục đích và các phương tiện thiết yếu của việc xử lý Dữ liệu Cá nhân về người dùng, nhân sự, khách hàng hoặc những người khác của mình;
- Bên xử lý là RIZZ TRADE khi công ty xử lý Dữ liệu Cá nhân của Khách hàng theo các chỉ dẫn bằng văn bản của Khách hàng để cung cấp Cicora;
- Dữ liệu Khách hàng là dữ liệu mà Khách hàng, quản trị viên, người dùng API hoặc người tham gia Không gian làm việc của Khách hàng cung cấp cho Cicora vì Khách hàng, bao gồm Dữ liệu Cá nhân;
- Dữ liệu Cá nhân của Khách hàng là phần Dữ liệu Khách hàng cấu thành Dữ liệu Cá nhân theo pháp luật áp dụng;
- Bên xử lý phụ là một bên được RIZZ TRADE thuê để xử lý Dữ liệu Cá nhân của Khách hàng cho Khách hàng trong vai trò áp dụng; và
- Chỉ dẫn bằng văn bản là thỏa thuận/đơn hàng bằng văn bản, cấu hình Khách hàng đã chọn, cài đặt Không gian làm việc/API và các chỉ dẫn khác từ người có thẩm quyền mà RIZZ TRADE có thể thực hiện hợp pháp và về mặt kỹ thuật.
Đơn hàng B2B riêng lẻ hoặc DPA được ưu tiên áp dụng so với trang tổng quát này đối với các vấn đề mà đơn hàng hoặc DPA đó quy định cụ thể. Đối với các vấn đề liên quan đến Dữ liệu Cá nhân, DPA được ưu tiên áp dụng so với các điều khoản thương mại chung trong phạm vi có xung đột. Pháp luật bắt buộc được ưu tiên áp dụng so với thỏa thuận. Không nội dung nào trong trang này loại bỏ quyền của chủ thể dữ liệu theo pháp luật áp dụng hoặc tự động biến mọi nhà cung cấp bên ngoài thành một Bên xử lý phụ: vai trò được xác định theo luồng dữ liệu thực tế, thỏa thuận và mục đích xử lý.
RIZZ TRADE vẫn là bên kiểm soát độc lập đối với lượng dữ liệu tối thiểu cần thiết để quản lý thỏa thuận và sản phẩm của chính mình: tạo và quản lý Tài khoản Khách hàng, tính phí và thuế, ngăn chặn gian lận và vi phạm, bảo vệ cơ sở hạ tầng, duy trì hồ sơ bắt buộc, giải quyết tranh chấp và bảo vệ trước các khiếu kiện pháp lý. Chính sách Quyền riêng tư của Cicora áp dụng cho những mục đích độc lập đó, thay vì một chỉ dẫn không giới hạn của Khách hàng.
2. Chỉ xử lý theo chỉ dẫn và cho các mục đích được phép
Trường hợp RIZZ TRADE đóng vai trò là Bên xử lý, RIZZ TRADE chỉ xử lý Dữ liệu Cá nhân của Khách hàng để cung cấp, hỗ trợ, bảo vệ và thực hiện Cicora theo thỏa thuận B2B, đơn hàng, cấu hình đã chọn và các chỉ dẫn hợp pháp của Khách hàng. Việc xử lý có thể bao gồm thu thập, ghi nhận, tổ chức, lưu trữ, truy cập, truyền tải đến một tuyến được chọn, trình bày kết quả, lưu trữ đệm có giới hạn, xóa/khử định danh, chẩn đoán kỹ thuật và các biện pháp bảo mật, chỉ trong phạm vi cần thiết cho tính năng liên quan.
Khách hàng chịu trách nhiệm bảo đảm rằng chỉ dẫn của mình là hợp pháp, minh bạch đối với chủ thể dữ liệu, không xâm phạm quyền của bên thứ ba, phù hợp với căn cứ pháp lý của mình và bao gồm các thông báo cùng sự đồng ý cần thiết. Khách hàng chỉ chỉ dẫn Cicora xử lý dữ liệu mà mình có quyền xử lý và không sử dụng giao diện để ngầm chuyển thông tin đặc biệt, sinh trắc học, y tế, thông tin về trẻ em hoặc thông tin rủi ro cao khác khi không có đánh giá, thỏa thuận và biện pháp bảo vệ phù hợp.
RIZZ TRADE thông báo cho Khách hàng khi RIZZ TRADE có căn cứ hợp lý để cho rằng một chỉ dẫn rõ ràng không phù hợp với pháp luật áp dụng hoặc thỏa thuận B2B, trừ khi pháp luật cấm việc tiết lộ. RIZZ TRADE có thể xử lý Dữ liệu Cá nhân của Khách hàng theo cách khác khi pháp luật bắt buộc và, khi pháp luật cho phép, thông báo cho Khách hàng trước khi xử lý hoặc không chậm trễ quá mức sau khi xử lý.
Khách hàng chỉ định các quản trị viên được ủy quyền và duy trì thông tin liên hệ của họ luôn được cập nhật. Một chỉ thị thay đổi mô hình, tuyến, thời hạn lưu trữ, quyền truy cập của quản trị viên, việc xuất dữ liệu, loại dữ liệu, hoặc việc chuyển dữ liệu quốc tế phải xuất phát từ người được ủy quyền đó và được thể hiện rõ ràng trong một cấu hình hoặc đơn hàng khả dụng. Một email không rõ ràng, một chỉ thị từ một người tham gia thông thường, hoặc một yêu cầu nằm ngoài cấu hình đã ghi nhận không bắt buộc phải được thực hiện như một chỉ thị của Bên kiểm soát.
3. Chi tiết xử lý: phụ lục bắt buộc cho mỗi đơn hàng B2B
Mỗi đơn hàng B2B có một phụ lục thực tế về việc xử lý Dữ liệu Cá nhân của Khách hàng. Phụ lục xác định dữ liệu và mục đích cụ thể, không mở rộng sang phạm vi không xác định là “bất kỳ dữ liệu nào cho bất kỳ mục đích nào.” Tối thiểu, phụ lục bao gồm:
| Trường trong phụ lục | Nội dung bắt buộc |
|---|---|
| Các bên và đầu mối liên hệ | Khách hàng, RIZZ TRADE, quản trị viên được ủy quyền, đầu mối về quyền riêng tư/sự cố; người đại diện hoặc DPO nếu người đó thực sự được chỉ định và cần thiết |
| Sản phẩm và tính năng | Không gian làm việc, API, tệp, tìm kiếm, kết nối, tính năng công khai, mô hình và phạm vi khác thực sự được kích hoạt |
| Đối tượng và thời hạn | thời hạn đơn hàng/thỏa thuận, thời điểm bắt đầu, tiêu chí chấm dứt áp dụng, phương thức xuất/hoàn trả/xóa |
| Mục đích | cung cấp sản phẩm đã chọn, chỉ dẫn bằng văn bản, hỗ trợ, an ninh, nghĩa vụ pháp lý; mục đích của RIZZ TRADE với tư cách bên kiểm soát dữ liệu độc lập được nêu riêng |
| Danh mục chủ thể dữ liệu | ví dụ người dùng, nhân sự, khách hàng, đối tác của Khách hàng hoặc người khác, nhưng chỉ các nhóm thực sự dự kiến |
| Danh mục dữ liệu | mã định danh Tài khoản/Không gian làm việc, câu lệnh, tệp, đầu ra, hồ sơ kỹ thuật, hỗ trợ và dữ liệu khác mà tính năng thực sự cần |
| Dữ liệu đặc biệt hoặc nhạy cảm | lệnh cấm hoặc loại xử lý được thỏa thuận cụ thể, căn cứ pháp lý, biện pháp bảo vệ, mô hình/tuyến được phép; việc không có mục ghi không đồng nghĩa với sự cho phép |
| Hoạt động và tần suất | thu thập, lưu trữ, định tuyến, truy cập, cung cấp kết quả, bộ nhớ đệm, xóa và tính định kỳ, không tạo ra độ chính xác giả tạo |
| Bên nhận và tuyến | danh sách đã xác minh về Bên xử lý phụ/nhà cung cấp mô hình, quốc gia và chức năng hoặc dẫn chiếu đến danh sách hợp đồng được duy trì |
| An ninh, chuyển giao và xóa | các biện pháp áp dụng, đầu mối sự cố, cơ chế chuyển giao quốc tế đã thỏa thuận, quy tắc hoàn trả/xóa và các ngoại lệ |
Nhà cung cấp Mô hình chỉ nhận Dữ liệu Khách hàng thông qua Tuyến áp dụng đã chọn. Danh mục Mô hình và Chính sách cung cấp quyền truy cập vào các điều khoản đã công bố của nhà cung cấp. Danh mục này không thay thế thông tin đã thỏa thuận với Khách hàng về bên nhận thực tế, cách xử lý dữ liệu và chuyển dữ liệu quốc tế. Thỏa thuận không dùng để huấn luyện, lưu giữ có giới hạn hoặc giới hạn ở một lãnh thổ cụ thể áp dụng cho Khách hàng khi được nêu rõ trong cấu hình áp dụng hoặc thỏa thuận B2B.
Danh mục công khai về điều khoản của mô hình không thay thế phụ lục xử lý thực tế hoặc danh sách người nhận đã thỏa thuận với Khách hàng cho đơn hàng B2B của họ.
4. Bảo mật và quyền truy cập của những người được ủy quyền
RIZZ TRADE chỉ cho phép việc xử lý Dữ liệu Cá nhân của Khách hàng bởi những người cần quyền truy cập để cung cấp dịch vụ, bảo mật, hỗ trợ, tuân thủ pháp luật hoặc thực hiện thỏa thuận B2B. Những người này bị ràng buộc bởi các nghĩa vụ bảo mật phù hợp với tính chất của dữ liệu và không kém phần bảo vệ hơn mức yêu cầu theo thỏa thuận và pháp luật. Việc cấp quyền truy cập được tổ chức theo nguyên tắc cần thiết và tương xứng với chức năng liên quan.
Khách hàng cũng hạn chế quyền truy cập vào cấu hình, khóa API, thông tin đăng nhập quản trị viên và Không gian làm việc của mình. Việc cung cấp một khóa cho người không được ủy quyền, sử dụng một Tài khoản dùng chung mà không có kiểm soát dựa trên vai trò, hoặc sử dụng dữ liệu của một Tổ chức khác ngoài phạm vi chỉ dẫn có thể tạo ra rủi ro mà RIZZ TRADE không chịu trách nhiệm như đối với hành động của chính mình. Điều này không giải phóng RIZZ TRADE khỏi việc bảo vệ hệ thống và ứng phó với một sự cố đã được xác nhận trong phạm vi kiểm soát của mình.
Thông tin bảo mật không bao gồm thông tin trở nên công khai không phải do vi phạm của bên nhận, được thu thập một cách hợp pháp từ bên thứ ba không có nghĩa vụ bảo mật, được phát triển một cách độc lập mà không tiếp cận thông tin bảo mật, hoặc phải được tiết lộ theo pháp luật. Khi việc tiết lộ là bắt buộc, RIZZ TRADE thông báo cho Khách hàng khi điều đó hợp pháp và giới hạn việc tiết lộ ở mức cần thiết.
5. Bên xử lý phụ, Nhà cung cấp Mô hình và thay đổi tuyến
RIZZ TRADE có thể sử dụng Bên xử lý phụ khi cần thiết để cung cấp, hỗ trợ, bảo mật hoặc vận hành Cicora. Trước khi một Bên xử lý phụ được truy cập Dữ liệu Cá nhân của Khách hàng, RIZZ TRADE áp dụng các nghĩa vụ hợp đồng liên quan về bảo mật thông tin, an ninh và chỉ xử lý cho mục đích được phép. RIZZ TRADE vẫn chịu trách nhiệm trước Khách hàng trong khuôn khổ thỏa thuận B2B đối với việc thực hiện các nghĩa vụ của Bên xử lý phụ, trừ khi pháp luật bắt buộc quy định khác.
DPA/đơn hàng riêng quy định cách lấy danh sách hiện hành về các Bên xử lý phụ quan trọng và tuyến mô hình. Danh sách chứa thông tin đã được xác nhận tại ngày ghi nhận về bên nhận/danh mục, chức năng, trạng thái tuyến và quốc gia/chuyển giao khi việc tiết lộ là bắt buộc. Danh sách được xác định theo sản phẩm, mô hình và cấu hình của Khách hàng.
Khi một thỏa thuận B2B quy định việc thông báo cho Khách hàng hoặc quyền phản đối hợp lý một Bên xử lý phụ trọng yếu mới, thỏa thuận đó xác định kênh, thời hạn, lý do cần nêu, các phương án thay thế khả dĩ và hậu quả nếu không có giải pháp được phép về mặt kỹ thuật. Quyền đó được thực hiện trong khuôn khổ pháp luật, an ninh, khả năng cung ứng của nhà cung cấp và sản phẩm. Khi thỏa thuận B2B riêng không quy định quyền đó, việc thay đổi tuyến được điều chỉnh bởi các điều khoản chung và pháp luật hiện hành.
Một thay đổi về mô hình hoặc tuyến làm thay đổi đáng kể các điều kiện đối với Dữ liệu Cá nhân của Khách hàng được coi là một thay đổi cấu hình: RIZZ TRADE công bố thay đổi đó cho Khách hàng được ủy quyền trong phạm vi của thỏa thuận và có được xác nhận/hành động cần thiết trước khi sử dụng khi pháp luật, đơn hàng, hoặc một thiết lập đã thỏa thuận yêu cầu điều đó. Một tuyến thay thế tự động không được sử dụng để né tránh một hạn chế dữ liệu đã thỏa thuận.
6. Bảo mật và sự cố dữ liệu cá nhân
RIZZ TRADE áp dụng các biện pháp tương xứng với rủi ro của việc xử lý thực tế Dữ liệu Cá nhân của Khách hàng. Phụ lục B2B bao gồm một bộ các biện pháp tổ chức và kỹ thuật áp dụng đã được xác minh. Việc chứng nhận, một thuật toán cụ thể, kiểm toán, quốc gia đặt hạ tầng, thời gian khôi phục hoặc đánh giá độc lập chỉ được đưa vào nghĩa vụ của RIZZ TRADE khi được nêu rõ ràng trong thỏa thuận hoặc phụ lục B2B.
Khi biết được một sự cố về dữ liệu cá nhân nằm trong phạm vi kiểm soát của RIZZ TRADE, chúng tôi thực hiện các biện pháp hợp lý để ngăn chặn, điều tra và giảm thiểu hậu quả. Khi sự cố ảnh hưởng đến Dữ liệu Cá nhân của Khách hàng và việc thông báo là bắt buộc theo pháp luật hoặc theo thỏa thuận B2B, RIZZ TRADE thông báo cho Khách hàng không chậm trễ một cách vô lý sau khi có đủ thông tin ban đầu. Thông báo bao gồm thông tin đã biết tại thời điểm đó về bản chất của sự kiện, các danh mục/hệ thống bị ảnh hưởng, các biện pháp đã hoặc sẽ được thực hiện, và một kênh liên hệ tiếp theo. Thông tin có thể được bổ sung khi cuộc điều tra tiến triển.
Khách hàng, với tư cách là Bên kiểm soát, tự xác định liệu mình có phải thông báo cho chủ thể dữ liệu hoặc cơ quan giám sát hay không, trừ khi pháp luật áp đặt trực tiếp một nghĩa vụ khác cho RIZZ TRADE. RIZZ TRADE cung cấp hỗ trợ hợp lý trong phạm vi thông tin sẵn có, sản phẩm thực tế và thỏa thuận. Thời điểm thông báo được xác định theo pháp luật áp dụng, thỏa thuận B2B và quy trình xử lý sự cố đã thống nhất.
7. Yêu cầu của chủ thể dữ liệu, cơ quan nhà nước, và hợp tác
Nếu RIZZ TRADE nhận được yêu cầu của chủ thể dữ liệu liên quan đến Dữ liệu Cá nhân của Khách hàng mà Khách hàng chịu trách nhiệm với tư cách Bên kiểm soát, RIZZ TRADE sẽ chuyển yêu cầu đó cho Khách hàng hoặc hướng chủ thể dữ liệu đến Khách hàng trong trường hợp có thể. RIZZ TRADE hỗ trợ hợp lý trong phạm vi thỏa thuận B2B, thông tin có sẵn và pháp luật. RIZZ TRADE giới hạn phản hồi để không tiết lộ dữ liệu của người khác, thông tin mật của Khách hàng, biện pháp bảo mật hoặc thông tin được pháp luật bảo vệ.
Theo yêu cầu hợp lý của Khách hàng, RIZZ TRADE có thể hỗ trợ tương xứng cho việc đánh giá tác động bảo vệ dữ liệu, tham vấn với một cơ quan có thẩm quyền, hoặc một nghĩa vụ khác của Bên kiểm soát khi có liên quan đến dịch vụ thực tế được cung cấp. Phạm vi, chi phí, thời gian và tài liệu được phép cung cấp tuân theo thỏa thuận B2B, bản chất của yêu cầu và vấn đề bảo mật. Sự hỗ trợ như vậy không biến RIZZ TRADE thành cố vấn pháp lý của Khách hàng.
Đối với yêu cầu hợp pháp của cơ quan công quyền, RIZZ TRADE đánh giá yêu cầu trong phạm vi thẩm quyền của mình và chỉ tiết lộ những gì cần thiết. Khi thỏa thuận và pháp luật cho phép, RIZZ TRADE thông báo cho Khách hàng trước khi tiết lộ hoặc ngay sau đó. Việc thông báo có thể bị trì hoãn hoặc bỏ qua khi bị cấm, khi có thể cản trở cuộc điều tra, tạo ra rủi ro hoặc vi phạm nghĩa vụ pháp lý.
8. Thông tin tuân thủ và kiểm toán
Khách hàng có thể yêu cầu thông tin cần thiết một cách hợp lý để xác nhận việc thực hiện lớp thỏa thuận B2B đã thống nhất. RIZZ TRADE xem xét yêu cầu này có tính đến tính bảo mật, an ninh, quyền của khách hàng khác, bằng chứng hiện có và bản chất của việc xử lý. Các tài liệu hiện có, câu trả lời bảng hỏi, bản tóm tắt các biện pháp, hoặc bằng chứng độc lập có thể được dùng thay thế cho một cuộc kiểm toán khi các tài liệu đó thực sự tồn tại và đủ để phục vụ mục đích đó.
Việc kiểm toán tại chỗ hoặc từ xa được tiến hành khi thỏa thuận B2B quy định rõ và khi phạm vi, thời kỳ, tính độc lập của kiểm toán viên, tính bảo mật, bảo vệ hệ thống, tần suất và chi phí đã được thỏa thuận. Hoạt động kiểm toán không cung cấp quyền truy cập vào cơ sở hạ tầng, mã nguồn, khóa, dữ liệu của khách hàng khác, biện pháp bảo mật của Nhà cung cấp Mô hình hoặc tài liệu khác mà việc tiết lộ sẽ vi phạm tính bảo mật, an ninh, quyền của bên thứ ba hoặc pháp luật.
9. Trả lại, xóa, và chấm dứt một đơn hàng B2B
Khi một đơn hàng B2B chấm dứt, Khách hàng được tạo cơ hội hợp lý để yêu cầu hoàn trả hoặc xuất Dữ liệu Khách hàng ở định dạng có thể truy cập, khi điều đó khả thi về mặt kỹ thuật và không trái với quyền của bên thứ ba, an ninh, pháp luật hoặc điều khoản của nhà cung cấp. Đơn hàng B2B hoặc phụ lục xử lý quy định thời hạn, định dạng, chi phí, phạm vi và đầu mối liên hệ cho yêu cầu.
Sau thời hạn hoàn trả/xuất dữ liệu áp dụng, RIZZ TRADE xóa hoặc khử định danh Dữ liệu Cá nhân của Khách hàng trong phạm vi vai trò của mình, trừ khi pháp luật, an ninh, tranh chấp, kế toán, việc bảo vệ quyền hoặc thỏa thuận yêu cầu lưu giữ trong phạm vi hạn chế. Các bản sao lưu và bản sao cô lập được xóa theo chu kỳ thực tế của chúng, không quay lại sử dụng thông thường và không cấp quyền truy cập vào Không gian làm việc đã được khôi phục nếu không có căn cứ độc lập. Nhà cung cấp Mô hình có thể lưu giữ dữ liệu theo các điều khoản hợp đồng riêng của họ; cách thức liên quan và hỗ trợ hiện có được nêu trong danh sách/phụ lục.
Việc trả lại và xóa dữ liệu tuân theo tiêu chí của đơn hàng B2B, sản phẩm thực tế, chu kỳ sao lưu và pháp luật áp dụng. Một thời hạn đặc biệt, việc lưu trữ dữ liệu tại một khu vực nhất định, khóa lưu giữ, chứng nhận tiêu hủy, hoặc xuất dữ liệu riêng áp dụng khi đã được thỏa thuận trước khi xử lý và được nêu trong phụ lục.
10. Chuyển dữ liệu quốc tế
Đối với Dữ liệu Cá nhân của Khách hàng thuộc phạm vi các hạn chế về chuyển dữ liệu quốc tế, các bên trước tiên xác định luồng dữ liệu thực tế: bên xuất khẩu, bên nhập khẩu, vai trò, quốc gia, loại dữ liệu, bên nhận, tuyến mô hình và pháp luật áp dụng. Sau đó, các bên giao kết một phụ lục riêng hoặc sử dụng một cơ chế được công nhận khác khi cần thiết. Điều này có thể bao gồm các điều khoản hợp đồng cho EEA, Vương quốc Anh, Thụy Sĩ, hoặc một lãnh thổ khác, nhưng chỉ sau khi các bên, phụ lục và thông tin cần thiết đã được hoàn thiện.
Một phụ lục chuyển giao quốc tế riêng lẻ trở thành một phần của thỏa thuận B2B sau khi cơ chế áp dụng và thông tin cần thiết về các bên, tuyến và dữ liệu đã được xác định. Chính sách Quyền riêng tư chung đóng vai trò là thông báo công khai; một cam kết xử lý riêng cho một quốc gia cụ thể, SCC, UK Addendum, hoặc cơ chế chuyển giao khác chỉ áp dụng khi được nêu rõ ràng trong phụ lục riêng lẻ đó.
11. Trách nhiệm, thay đổi, và mối quan hệ với các điều khoản khác
Các nghĩa vụ xử lý dữ liệu và các biện pháp khắc phục áp dụng trong phạm vi thỏa thuận B2B và pháp luật bắt buộc. Một giới hạn trách nhiệm, bồi hoàn, nghĩa vụ bảo mật, và quy trình giải quyết tranh chấp áp dụng trong phạm vi được xác lập rõ ràng bởi thỏa thuận B2B. Một giới hạn theo thỏa thuận B2B không áp dụng đối với người tiêu dùng khi pháp luật không cho phép, và không giới hạn các quyền không thể từ bỏ của chủ thể dữ liệu.
RIZZ TRADE có thể cập nhật lớp B2B chung khi pháp luật, sản phẩm, một Bên xử lý phụ thực tế, hoặc yêu cầu bảo mật thay đổi. Một thay đổi trọng yếu được áp dụng theo thủ tục thông báo và hiệu lực trong tương lai đã thỏa thuận với Khách hàng và không hồi tố làm thay đổi một tuyến, phụ lục xử lý đã thỏa thuận trước đó, hoặc các quyền theo pháp luật bắt buộc. Các câu hỏi của Tổ chức có thể được gửi tới support@cicora.ai; một đơn hàng B2B có thể chỉ định một đầu mối liên hệ làm việc riêng.
Phụ lục: hình thức tối thiểu của một phụ lục xử lý
Mẫu sau đây được hoàn thiện bằng thông tin hiện hành cho đơn hàng B2B cụ thể:
| Trường | Nội dung cần hoàn thiện |
|---|---|
| Thông tin liên hệ của Khách hàng / Bên kiểm soát | tên, địa chỉ/thông tin liên hệ, đầu mối liên hệ về quyền riêng tư và sự cố, quản trị viên được ủy quyền |
| Thông tin liên hệ của RIZZ TRADE / Bên xử lý | bên pháp lý ký kết hợp đồng, đầu mối liên hệ đang hoạt động về quyền riêng tư/sự cố |
| Dịch vụ và đơn hàng | Không gian làm việc/API/tính năng cụ thể, phiên bản thỏa thuận, ngày bắt đầu và ngày kết thúc |
| Hướng dẫn | thỏa thuận, đơn hàng, cài đặt, tài liệu API, quản trị viên được ủy quyền; các ngoại lệ bắt buộc theo pháp luật |
| Mục đích và hoạt động | cung cấp dịch vụ, các tính năng đã chọn, hỗ trợ, bảo mật, xóa/xuất dữ liệu |
| Chủ thể dữ liệu và dữ liệu | các danh mục thực tế, hạn chế đối với dữ liệu nhạy cảm, khối lượng và tần suất dự kiến |
| Bên xử lý phụ và mô hình | danh sách hiện hành, vai trò, chức năng, quốc gia/chuyển giao dữ liệu, quy tắc thay đổi |
| Bảo mật / sự cố | các biện pháp đã được xác minh, đầu mối liên hệ, thông báo và quy trình hỗ trợ |
| Lưu giữ / trả lại / xóa | tiêu chí, định dạng xuất, các ngoại lệ về sao lưu/pháp lý, bằng chứng hoàn tất |
| Chuyển giao dữ liệu | pháp luật áp dụng, bên xuất/nhập, cơ chế riêng lẻ và các phụ lục khi cần thiết |