Phụ lục xử lý dữ liệu
Cập nhật ngày 11/07/26
Phụ lục Xử lý Dữ liệu
Cập nhật lần cuối: 28 tháng Sáu năm 2026
Phụ lục Xử lý Dữ liệu này ("Phụ lục") là một phần của Điều khoản Dịch vụ giữa Công ty TNHH Red Friend, hoạt động dưới tên thương mại Movialy ("Bên Xử lý", "chúng tôi", "chúng ta"), và khách hàng ("Bên Kiểm soát", "quý vị"). Phụ lục này điều chỉnh việc chúng tôi xử lý dữ liệu cá nhân thay mặt quý vị khi quý vị sử dụng dịch vụ Movialy ("Dịch vụ").
Phụ lục này áp dụng trong phạm vi quý vị đóng vai trò là bên kiểm soát dữ liệu (hoặc bên xử lý thay mặt một bên kiểm soát khác) và chúng tôi xử lý dữ liệu cá nhân với tư cách là bên xử lý dữ liệu của quý vị — cụ thể là dữ liệu cá nhân của chính khách hàng (người thuê) và Người dùng Được Ủy quyền của quý vị mà quý vị nhập vào Dịch vụ.
Trong trường hợp có mâu thuẫn giữa Phụ lục này và Điều khoản Dịch vụ liên quan đến việc xử lý dữ liệu cá nhân, Phụ lục này sẽ được ưu tiên áp dụng.
1. Định nghĩa
Các thuật ngữ như "dữ liệu cá nhân", "xử lý", "chủ thể dữ liệu", "bên kiểm soát", "bên xử lý" và "vi phạm dữ liệu cá nhân" được hiểu theo nghĩa quy định trong GDPR và/hoặc Đạo luật Bảo vệ Dữ liệu Cá nhân Thái Lan (PDPA), tùy theo từng trường hợp áp dụng. "Luật Bảo vệ Dữ liệu Áp dụng" nghĩa là toàn bộ các đạo luật liên quan đến bảo vệ dữ liệu và quyền riêng tư áp dụng cho việc xử lý theo Phụ lục này.
2. Vai trò của Các Bên
2.1 Quý vị là Bên Kiểm soát đối với dữ liệu cá nhân mà quý vị gửi vào hoặc xử lý thông qua Dịch vụ liên quan đến người thuê và Người dùng Được Ủy quyền của quý vị. Quý vị xác định mục đích và phương thức xử lý dữ liệu đó.
2.2 Chúng tôi hoạt động với tư cách là Bên Xử lý của quý vị đối với dữ liệu cá nhân nói trên và chỉ xử lý dữ liệu đó theo các chỉ thị được ghi rõ của quý vị, bao gồm những chỉ thị nêu trong Điều khoản Dịch vụ, Phụ lục này và cách quý vị cấu hình các tùy chọn của Dịch vụ.
2.3 Chúng tôi là một Bên Kiểm soát độc lập đối với lượng dữ liệu hạn chế được nêu trong Chính sách Quyền riêng tư của chúng tôi (ví dụ: quản trị tài khoản, thanh toán, an ninh). Việc xử lý dữ liệu này được điều chỉnh bởi Chính sách Quyền riêng tư của chúng tôi, chứ không phải bởi Phụ lục này.
3. Chỉ thị và Trách nhiệm của Quý vị
3.1 Quý vị chỉ thị cho chúng tôi xử lý dữ liệu cá nhân chỉ trong các trường hợp sau: (a) để cung cấp và duy trì Dịch vụ; (b) như được nêu rõ thêm trong Điều khoản Dịch vụ và Phụ lục này; và (c) như được quý vị cấu hình trong Dịch vụ.
3.2 Quý vị chịu trách nhiệm đảm bảo rằng quý vị có căn cứ pháp lý hợp lệ và mọi sự đồng ý bắt buộc để thu thập và xử lý dữ liệu cá nhân mà quý vị nhập vào Dịch vụ, bao gồm cả giấy tờ tùy thân (như bằng lái xe, hộ chiếu và thẻ căn cước công dân) cũng như ảnh chụp, đồng thời đảm bảo cung cấp đầy đủ các thông báo bắt buộc tới chủ thể dữ liệu.
3.3 Quý vị sẽ không sử dụng Dịch vụ để xử lý dữ liệu cá nhân vi phạm Luật Bảo vệ Dữ liệu Áp dụng, và các chỉ thị của quý vị cũng sẽ không yêu cầu chúng tôi làm như vậy.
4. Chủ đề và Chi tiết Việc Xử lý
Nội dung xử lý: cung cấp Dịch vụ quản lý đội xe và đặt chỗ Movialy. Thời hạn: trong suốt thời gian Tài khoản của bạn còn hiệu lực, cộng thêm các khoảng thời gian lưu trữ được nêu trong Điều khoản Dịch vụ và Chính sách Bảo mật. Tính chất và mục đích: lưu trữ, lưu giữ, truyền tải, hiển thị và xử lý Dữ liệu Khách hàng nhằm cung cấp các tính năng của Dịch vụ (đặt chỗ, đăng ký nhận xe/tra xe, tài chính, bảo trì, báo cáo, các tính năng trí tuệ nhân tạo tùy chọn). Các danh mục chủ thể dữ liệu: người thuê xe của bạn (khách hàng), Người dùng Được Ủy quyền của bạn và các cá nhân khác mà bạn lựa chọn nhập dữ liệu vào hệ thống. Các danh mục dữ liệu cá nhân: thông tin nhận dạng và thông tin liên hệ; tài liệu nhận dạng (bằng lái xe, hộ chiếu, thẻ căn cước công dân); ảnh chụp; hồ sơ đặt chỗ, tài chính và sổ cái; ghi chú và đánh giá; cùng các siêu dữ liệu liên quan. Dữ liệu đặc biệt / nhạy cảm: Dịch vụ không được thiết kế để xử lý dữ liệu đặc biệt ngoài các tài liệu nhận dạng cần thiết cho việc cho thuê phương tiện. Bạn không được nhập dữ liệu nhạy cảm trừ khi bạn đã đảm bảo cơ sở pháp lý hợp lệ để làm như vậy.
5. Bảo mật thông tin
Chúng tôi đảm bảo rằng nhân sự được ủy quyền xử lý dữ liệu cá nhân đều chịu ràng buộc bởi các nghĩa vụ bảo mật phù hợp và việc truy cập bị giới hạn chỉ dành cho những người thực sự cần để cung cấp Dịch vụ. Việc truy cập đặc quyền với tư cách Quản trị viên Cấp cao bị hạn chế và được ghi nhật ký.
6. Các biện pháp bảo mật
Chúng tôi áp dụng các biện pháp kỹ thuật và tổ chức phù hợp, bao gồm cả những biện pháp được nêu trong Chính sách Bảo mật của chúng tôi: mã hóa dữ liệu trong quá trình truyền (HTTPS/TLS), tách biệt người dùng thông qua Bảo mật ở cấp độ hàng (company_id), kiểm soát truy cập dựa trên vai trò được xác minh lại ở phía máy chủ, URL có chữ ký và giới hạn thời gian đối với các tệp đã lưu trữ, ghi nhật ký thay đổi, cũng như truy cập đặc quyền bị hạn chế và được ghi nhật ký. Một bản tóm tắt các biện pháp này được nêu trong Phụ lục 2.
7. Nhà xử lý phụ
7.1 Bạn ủy quyền cho chúng tôi sử dụng các nhà xử lý phụ để cung cấp Dịch vụ. Danh sách các nhà xử lý phụ hiện tại được nêu trong Phụ lục 1, cũng như trên trang Chính sách Bảo mật / trang về nhà xử lý phụ của chúng tôi.
7.2 Chúng tôi áp đặt các nghĩa vụ bảo vệ dữ liệu lên mỗi nhà xử lý phụ, mức độ bảo vệ không thấp hơn các nghĩa vụ quy định trong Thỏa thuận Xử lý Dữ liệu này, đồng thời chúng tôi vẫn chịu trách nhiệm về việc thực hiện các nghĩa vụ đó bởi nhà xử lý phụ.
7.3 Chúng tôi sẽ thông báo cho bạn ít nhất ba mươi (30) ngày trước về bất kỳ việc bổ sung hoặc thay thế nhà xử lý phụ nào dự kiến, nhằm tạo điều kiện cho bạn phản đối trên cơ sở bảo vệ dữ liệu hợp lý trong khoảng thời gian đó. Nếu bạn đưa ra phản đối hợp lý và có cơ sở mà chúng tôi không thể giải quyết, bạn có quyền chấm dứt phần Dịch vụ bị ảnh hưởng bằng Thông báo bằng văn bản — đây là biện pháp khắc phục duy nhất của bạn.
8. Hỗ trợ Chủ thể Kiểm soát
8.1 Căn cứ vào tính chất của việc xử lý, chúng tôi sẽ hỗ trợ bạn bằng các biện pháp kỹ thuật và tổ chức phù hợp, ở mức tối đa có thể, để bạn thực hiện nghĩa vụ trả lời các yêu cầu từ chủ thể dữ liệu (truy cập, chỉnh sửa, xóa, hạn chế xử lý, chuyển dữ liệu, phản đối). Dịch vụ cũng cung cấp chức năng xuất dữ liệu (dạng CSV) và xóa dữ liệu mà bạn có thể sử dụng trực tiếp.
8.2 Khi có liên quan và theo yêu cầu hợp lý của bạn, chúng tôi sẽ hỗ trợ bạn thực hiện Đánh giá Tác động Bảo vệ Dữ liệu và Tham vấn Trước với các cơ quan giám sát, trên cơ sở xem xét thông tin mà chúng tôi có được.
9. Vi phạm Dữ liệu Cá nhân
Chúng tôi sẽ thông báo cho bạn một cách kịp thời ngay sau khi phát hiện vi phạm dữ liệu cá nhân ảnh hưởng đến dữ liệu cá nhân mà chúng tôi xử lý thay mặt bạn, đồng thời cung cấp thông tin mà chúng tôi có được một cách hợp lý nhằm hỗ trợ bạn thực hiện nghĩa vụ thông báo của mình.
10. Chuyển dữ liệu quốc tế
Khi việc cung cấp Dịch vụ liên quan đến việc chuyển dữ liệu cá nhân qua biên giới, chúng tôi sẽ đảm bảo có cơ chế chuyển dữ liệu phù hợp được thiết lập theo yêu cầu của Luật Bảo vệ Dữ liệu Áp dụng (ví dụ: Các Điều khoản Hợp đồng Chuẩn theo GDPR, hoặc các cơ chế áp dụng theo Đạo luật Bảo vệ Dữ liệu Cá nhân – PDPA). Xem Phụ lục 1 để biết vị trí của các nhà xử lý phụ.
11. Trả lại và Xóa dữ liệu
Khi Dịch vụ chấm dứt, tùy theo lựa chọn của bạn, chúng tôi sẽ trả lại hoặc xóa dữ liệu cá nhân mà chúng tôi đã xử lý thay mặt bạn, trừ trường hợp pháp luật yêu cầu chúng tôi phải lưu giữ dữ liệu đó. Chúng tôi sẽ cung cấp Dữ liệu Khách hàng để xuất ra trong vòng ba mươi (30) ngày kể từ khi chấm dứt Dịch vụ; sau thời hạn này, dữ liệu có thể bị xóa, trừ trường hợp pháp luật yêu cầu phải lưu giữ.
12. Kiểm toán
Chúng tôi sẽ cung cấp cho bạn thông tin một cách hợp lý nhằm chứng minh sự tuân thủ Điều khoản Thỏa thuận Bảo vệ Dữ liệu (DPA) này và sẽ cho phép và hỗ trợ các cuộc kiểm toán, bao gồm thanh tra, do bạn hoặc bởi một bên kiểm toán do bạn chỉ định thực hiện, với điều kiện thông báo trước một cách hợp lý, tuân thủ nghĩa vụ bảo mật và giới hạn tần suất, cũng như được tiến hành trong giờ làm việc bình thường. Việc kiểm toán bị giới hạn ở mức tối đa một lần mỗi năm dương lịch, trừ trường hợp cơ quan giám sát yêu cầu tần suất cao hơn.
13. Trách nhiệm pháp lý
Trách nhiệm pháp lý của mỗi bên theo Điều khoản Thỏa thuận Bảo vệ Dữ liệu (DPA) này chịu sự ràng buộc bởi các giới hạn và miễn trừ trách nhiệm pháp lý nêu trong Điều khoản Dịch vụ.
14. Luật Điều chỉnh
Điều khoản Thỏa thuận Bảo vệ Dữ liệu (DPA) này được điều chỉnh bởi pháp luật được quy định trong Điều khoản Dịch vụ (Thái Lan), không ảnh hưởng đến các quy định bắt buộc của Luật Bảo vệ Dữ liệu Áp dụng.
Phụ lục 1 — Các Nhà xử lý phụ
| Nhà cung cấp | Mục đích | Vị trí |
|---|---|---|
| Supabase, Inc. (thông qua Lovable Cloud) | Cơ sở dữ liệu, xác thực, lưu trữ đối tượng, hàm máy chủ | Hoa Kỳ / EU (tùy cấu hình dự án) |
| Cloudflare, Inc. | Mạng phân phối nội dung (CDN), bộ xử lý cạnh (edge workers), phân phối ứng dụng web tiến bộ (PWA), bộ nhớ đệm | Hoa Kỳ; mạng cạnh toàn cầu |
| Lovable AI Gateway | Nhận dạng ký tự quang học (OCR), gợi ý phương tiện, phân loại tài liệu, dịch thuật, tạo ảnh thu nhỏ | Hoa Kỳ / EU |
| ClickUp | Phiếu hỗ trợ và báo cáo lỗi | Hoa Kỳ |
| Omise / Opn Payments | Xử lý thanh toán (trong nước) | Thái Lan / Singapore |
| Paddle | Xử lý thanh toán (quốc tế) | Vương quốc Anh / EU |
| Các dịch vụ theo dõi GPS của bên thứ ba (tính năng đang phát triển) | Kết nối GPS tùy chọn; thông tin đăng nhập do Chủ thể kiểm soát cung cấp, mặc định không được lưu trữ bởi chúng tôi | Tính năng đang phát triển |
| Nager.Date | Dữ liệu ngày lễ công cộng theo quốc gia | Liên minh Châu Âu |
| FlagCDN | Biểu tượng cờ cho bộ chọn ngôn ngữ | CDN toàn cầu |
Phụ lục 2 — Các Biện pháp Kỹ thuật và Tổ chức (Tóm tắt)
- Mã hóa dữ liệu cá nhân khi đang truyền (HTTPS/TLS).
- Cách ly người dùng logic được thực thi thông qua Bảo mật Cấp độ Hàng (Row Level Security) trên trường
company_id. - Kiểm soát truy cập dựa trên vai trò (vai trò + quyền riêng cho từng tính năng), được xác minh lại phía máy chủ đối với các hành động nhạy cảm.
- URL được ký và có thời hạn để truy cập vào ảnh và tài liệu đã lưu trữ.
- Nhật ký kiểm toán ghi lại các thay đổi đối với đặt chỗ, khách hàng, phương tiện và hồ sơ tài chính.
- Truy cập của quản trị viên siêu cấp bị hạn chế và được ghi nhật ký.
- Quản lý phiên với thời hạn hết hạn và đặt lại mật khẩu.
- Dữ liệu mẫu được đặt lại và cách ly hàng ngày.