Phụ lục xử lý dữ liệu cá nhân dành cho Khách hàng doanh nghiệp (DPA)
PHẦN I – MỤC ĐÍCH, PHẠM VI VÀ ĐỊNH NGHĨA
Điều 1. Mục đích
1.1. Phụ lục Xử lý Dữ liệu Cá nhân này (sau đây gọi là “Phụ lục DPA”) quy định các điều khoản ràng buộc giữa Khách hàng doanh nghiệp (sau đây gọi là “Khách hàng”) và Công ty Cổ phần Giải pháp Công nghệ và Phần mềm Phổ Tuệ (thương hiệu HiTechCloud, sau đây gọi là “HiTechCloud”) đối với việc HiTechCloud xử lý dữ liệu cá nhân thay mặt Khách hàng trong quá trình cung cấp Dịch vụ.
1.2. Phụ lục DPA đáp ứng yêu cầu tại điểm a khoản 2 Điều 37 Luật Bảo vệ dữ liệu cá nhân số 91/2025/QH15, theo đó Bên Xử lý dữ liệu cá nhân chỉ được tiếp nhận dữ liệu cá nhân sau khi có thoả thuận, hợp đồng về xử lý dữ liệu cá nhân với Bên Kiểm soát dữ liệu cá nhân.
Điều 2. Phạm vi áp dụng và thứ tự ưu tiên
2.1. Phụ lục DPA là bộ phận không tách rời của Thoả thuận Sử dụng Dịch vụ và của mọi hợp đồng dịch vụ giữa HiTechCloud và Khách hàng, áp dụng tự động kể từ thời điểm Khách hàng bắt đầu sử dụng Dịch vụ, không cần ký kết riêng, trừ khi các bên thoả thuận một phụ lục ký kết riêng.
2.2. Trường hợp có mâu thuẫn giữa Phụ lục DPA và các văn bản khác về nội dung xử lý dữ liệu cá nhân, thứ tự ưu tiên áp dụng là: (a) phụ lục xử lý dữ liệu cá nhân được các bên ký kết riêng; (b) Phụ lục DPA này; (c) Thoả thuận Sử dụng Dịch vụ và điều khoản dịch vụ chuyên biệt; (d) các chính sách khác của HiTechCloud.
2.3. Phụ lục DPA không áp dụng đối với dữ liệu cá nhân mà HiTechCloud xử lý với tư cách Bên Kiểm soát dữ liệu cá nhân, gồm: dữ liệu tài khoản và người liên hệ của Khách hàng, dữ liệu thanh toán và hoá đơn, nhật ký an toàn thông tin của hạ tầng HiTechCloud. Nội dung này được điều chỉnh bởi Chính sách Bảo vệ Dữ liệu Cá nhân của HiTechCloud.
Điều 3. Định nghĩa
3.1. Các thuật ngữ “dữ liệu cá nhân”, “dữ liệu cá nhân cơ bản”, “dữ liệu cá nhân nhạy cảm”, “chủ thể dữ liệu cá nhân”, “xử lý dữ liệu cá nhân”, “Bên Kiểm soát dữ liệu cá nhân”, “Bên Xử lý dữ liệu cá nhân”, “Bên Kiểm soát và Xử lý dữ liệu cá nhân”, “bên thứ ba”, “khử nhận dạng” và “đánh giá tác động xử lý dữ liệu cá nhân” được hiểu theo Điều 2 Luật số 91/2025/QH15.
3.2. “Dữ liệu Khách hàng” là dữ liệu do Khách hàng hoặc người dùng cuối của Khách hàng tạo lập, tải lên, truyền qua hoặc lưu trữ trên hạ tầng Dịch vụ của HiTechCloud, bao gồm phần dữ liệu cá nhân chứa trong đó.
3.3. “Bên Xử lý phụ” là tổ chức, cá nhân được HiTechCloud sử dụng để thực hiện một phần hoạt động xử lý dữ liệu cá nhân thay mặt Khách hàng.
PHẦN II – PHÂN ĐỊNH VAI TRÒ VÀ TRÁCH NHIỆM
Điều 4. Vai trò của các bên
4.1. Đối với Dữ liệu Khách hàng: Khách hàng là Bên Kiểm soát dữ liệu cá nhân — quyết định mục đích và phương tiện xử lý; HiTechCloud là Bên Xử lý dữ liệu cá nhân — chỉ xử lý theo chỉ dẫn hợp pháp của Khách hàng và trong phạm vi cần thiết để cung cấp Dịch vụ.
4.2. Trường hợp Khách hàng bản thân là Bên Xử lý dữ liệu cá nhân cho khách hàng của mình, HiTechCloud là Bên Xử lý phụ và mọi chỉ dẫn của Khách hàng phải nằm trong phạm vi được Bên Kiểm soát gốc uỷ quyền.
Điều 5. Trách nhiệm của Khách hàng với tư cách Bên Kiểm soát
5.1. Khách hàng thực hiện đầy đủ trách nhiệm của Bên Kiểm soát dữ liệu cá nhân quy định tại khoản 1 Điều 37 Luật số 91/2025/QH15, bao gồm:
- Bảo đảm có cơ sở pháp lý hợp lệ cho mọi hoạt động xử lý dữ liệu cá nhân trên Dịch vụ, gồm sự đồng ý của chủ thể dữ liệu theo Điều 9 hoặc các trường hợp tại Điều 19 Luật số 91/2025/QH15;
- Thông báo minh bạch cho chủ thể dữ liệu về việc dữ liệu được lưu trữ, xử lý trên hạ tầng của HiTechCloud;
- Bảo đảm các quyền của chủ thể dữ liệu theo Điều 4 Luật số 91/2025/QH15 và là đầu mối tiếp nhận, xử lý yêu cầu của chủ thể dữ liệu;
- Lập, lưu trữ và cập nhật hồ sơ đánh giá tác động xử lý dữ liệu cá nhân theo Điều 21 và Điều 22 Luật số 91/2025/QH15 đối với hoạt động xử lý của mình;
- Cấu hình đúng các tính năng bảo mật, phân quyền, mã hoá và sao lưu mà Dịch vụ cung cấp; quản lý an toàn tài khoản và khoá truy cập;
- Không đưa lên Dịch vụ các loại dữ liệu vượt quá phạm vi Dịch vụ được thiết kế để xử lý mà không thông báo trước cho HiTechCloud, đặc biệt là dữ liệu cá nhân nhạy cảm, dữ liệu sinh trắc học, dữ liệu sức khoẻ, dữ liệu trẻ em và dữ liệu thuộc bí mật nhà nước.
5.2. Khách hàng chịu trách nhiệm trước chủ thể dữ liệu và trước pháp luật đối với tính hợp pháp của chỉ dẫn xử lý mà mình đưa ra cho HiTechCloud.
Điều 6. Trách nhiệm của HiTechCloud với tư cách Bên Xử lý
6.1. HiTechCloud thực hiện đầy đủ trách nhiệm quy định tại khoản 2 Điều 37 Luật số 91/2025/QH15:
- Chỉ tiếp nhận dữ liệu cá nhân sau khi có Phụ lục DPA này hoặc hợp đồng xử lý dữ liệu cá nhân với Khách hàng;
- Xử lý dữ liệu cá nhân đúng thoả thuận, hợp đồng đã ký với Khách hàng; không sử dụng dữ liệu cho mục đích riêng của HiTechCloud;
- Thực hiện đầy đủ các biện pháp bảo vệ dữ liệu cá nhân theo quy định của Luật số 91/2025/QH15 và pháp luật có liên quan;
- Chịu trách nhiệm trước Khách hàng về thiệt hại do quá trình xử lý dữ liệu cá nhân của HiTechCloud gây ra;
- Ngăn chặn hoạt động thu thập dữ liệu cá nhân trái phép từ hệ thống, trang thiết bị, dịch vụ của mình;
- Phối hợp với Bộ Công an và cơ quan nhà nước có thẩm quyền trong bảo vệ dữ liệu cá nhân, cung cấp thông tin phục vụ điều tra, xử lý hành vi vi phạm.
6.2. HiTechCloud lập và lưu trữ hồ sơ đánh giá tác động xử lý dữ liệu cá nhân theo thoả thuận với Khách hàng, phù hợp với khoản 3 Điều 21 Luật số 91/2025/QH15, và cung cấp cho Khách hàng các thông tin cần thiết để Khách hàng hoàn thiện hồ sơ đánh giá tác động của mình.
6.3. HiTechCloud thông báo ngay cho Khách hàng khi cho rằng một chỉ dẫn xử lý của Khách hàng vi phạm quy định của pháp luật về bảo vệ dữ liệu cá nhân, và có quyền tạm dừng thực hiện chỉ dẫn đó cho tới khi Khách hàng xác nhận lại bằng văn bản.
PHẦN III – NỘI DUNG XỬ LÝ DỮ LIỆU CÁ NHÂN
Điều 7. Đối tượng, phạm vi và thời hạn xử lý
- Mục đích xử lý: cung cấp, vận hành, duy trì, bảo trì, sao lưu, khôi phục, bảo đảm an toàn và hỗ trợ kỹ thuật đối với Dịch vụ mà Khách hàng đã đăng ký;
- Hoạt động xử lý: lưu trữ, truyền tải, sao lưu, khôi phục, mã hoá, giải mã, sao chép, xoá, huỷ và các thao tác kỹ thuật cần thiết khác trên hạ tầng Dịch vụ;
- Loại dữ liệu cá nhân: do Khách hàng quyết định khi đưa dữ liệu lên Dịch vụ; HiTechCloud không chủ động xác định loại dữ liệu;
- Nhóm chủ thể dữ liệu: do Khách hàng quyết định, thường gồm khách hàng, người dùng cuối, người lao động và người liên hệ của Khách hàng;
- Thời hạn xử lý: trong suốt thời gian Khách hàng sử dụng Dịch vụ và thời hạn xử lý dữ liệu sau chấm dứt theo Điều 12 Phụ lục DPA này.
Điều 8. Giới hạn truy cập của HiTechCloud vào Dữ liệu Khách hàng
8.1. HiTechCloud không truy cập nội dung Dữ liệu Khách hàng, trừ các trường hợp: (a) theo yêu cầu hoặc sự cho phép của Khách hàng để xử lý sự cố, hỗ trợ kỹ thuật hoặc thực hiện dịch vụ quản trị đã đăng ký; (b) khi cần thiết để ngăn chặn, xử lý sự cố an toàn thông tin đang diễn ra và có nguy cơ gây thiệt hại; (c) theo yêu cầu hợp pháp của cơ quan nhà nước có thẩm quyền.
8.2. Mọi lượt truy cập theo khoản 8.1 đều được ghi nhật ký kèm danh tính người thực hiện, thời điểm, phạm vi và lý do; nhật ký được lưu theo Chính sách Giám sát và Ghi nhật ký Hệ thống và được cung cấp cho Khách hàng khi có yêu cầu chính đáng.
8.3. Nhân sự của HiTechCloud được tiếp cận dữ liệu theo nguyên tắc đặc quyền tối thiểu, chỉ trong phạm vi nhiệm vụ, và chịu ràng buộc bởi cam kết bảo mật nội bộ có hiệu lực cả sau khi chấm dứt quan hệ lao động.
8.4. HiTechCloud không sử dụng Dữ liệu Khách hàng để huấn luyện, tinh chỉnh hoặc đánh giá mô hình trí tuệ nhân tạo, trừ khi Khách hàng đồng ý riêng bằng văn bản cho từng mục đích cụ thể.
Điều 9. Yêu cầu từ cơ quan nhà nước và từ chủ thể dữ liệu
9.1. Khi nhận được yêu cầu cung cấp Dữ liệu Khách hàng từ cơ quan nhà nước có thẩm quyền, HiTechCloud rà soát tính hợp pháp và phạm vi của yêu cầu, chỉ cung cấp phần dữ liệu tối thiểu tương ứng với yêu cầu, và thông báo cho Khách hàng trong thời gian sớm nhất, trừ trường hợp pháp luật cấm thông báo hoặc việc thông báo cản trở hoạt động điều tra.
9.1.1. Các bên ghi nhận rằng theo khoản 2 Điều 25 Luật An ninh mạng số 116/2025/QH15, doanh nghiệp cung cấp dịch vụ trên không gian mạng có nghĩa vụ cung cấp thông tin người sử dụng cho lực lượng chuyên trách bảo vệ an ninh mạng chậm nhất trong 24 (hai mươi bốn) giờ, hoặc 03 (ba) giờ trong trường hợp khẩn cấp; và ngăn chặn, gỡ bỏ thông tin vi phạm chậm nhất trong 24 (hai mươi bốn) giờ, hoặc 06 (sáu) giờ trong trường hợp khẩn cấp. Việc HiTechCloud thực hiện nghĩa vụ này không cấu thành vi phạm nghĩa vụ bảo mật đối với Khách hàng.
9.2. Khi nhận được yêu cầu trực tiếp từ chủ thể dữ liệu liên quan tới Dữ liệu Khách hàng, HiTechCloud không tự xử lý mà chuyển tiếp cho Khách hàng trong thời hạn 02 (hai) ngày làm việc và hỗ trợ Khách hàng thực hiện quyền của chủ thể dữ liệu bằng các công cụ kỹ thuật sẵn có của Dịch vụ.
9.3. Khi Khách hàng yêu cầu HiTechCloud thực hiện một phần công việc để đáp ứng quyền của chủ thể dữ liệu, HiTechCloud thực hiện trong thời hạn cần thiết để Khách hàng đáp ứng các mốc thời hạn quy định tại Điều 5 Nghị định số 356/2025/NĐ-CP, cụ thể: 10 ngày đối với yêu cầu xem, chỉnh sửa, cung cấp dữ liệu (15 ngày nếu phải thông qua bên xử lý dữ liệu hoặc bên thứ ba); 15 ngày đối với yêu cầu rút lại sự đồng ý, hạn chế xử lý, phản đối xử lý hoặc áp dụng biện pháp bảo vệ (20 ngày nếu phải thông qua bên xử lý dữ liệu hoặc bên thứ ba); và 20 ngày đối với yêu cầu xoá dữ liệu (30 ngày nếu phải thông qua bên xử lý dữ liệu hoặc bên thứ ba).
9.4. Các bên phối hợp để bảo đảm không vượt quá các mốc thời hạn nêu tại khoản 9.3; việc gia hạn chỉ được thực hiện tối đa 01 (một) lần theo quy định của Nghị định số 356/2025/NĐ-CP và phải được thông báo kèm lý do cho chủ thể dữ liệu.
PHẦN IV – BÊN XỬ LÝ PHỤ VÀ CHUYỂN DỮ LIỆU XUYÊN BIÊN GIỚI
Điều 10. Bên Xử lý phụ
10.1. Khách hàng chấp thuận việc HiTechCloud sử dụng Bên Xử lý phụ để cung cấp Dịch vụ, với điều kiện HiTechCloud ràng buộc Bên Xử lý phụ bằng nghĩa vụ bảo vệ dữ liệu cá nhân không thấp hơn nghĩa vụ của HiTechCloud theo Phụ lục DPA này.
10.2. HiTechCloud công bố và duy trì danh sách Bên Xử lý phụ đang sử dụng cho từng dòng Dịch vụ tại https://hitechcloud.vn/tai-lieu-ho-tro/ và cung cấp cho Khách hàng khi có yêu cầu.
10.3. HiTechCloud thông báo trước tối thiểu 30 (ba mươi) ngày khi bổ sung hoặc thay thế Bên Xử lý phụ có tiếp cận Dữ liệu Khách hàng. Trong thời hạn thông báo, Khách hàng có quyền phản đối bằng văn bản kèm lý do liên quan tới bảo vệ dữ liệu cá nhân; nếu các bên không đạt được giải pháp thay thế, Khách hàng có quyền chấm dứt phần Dịch vụ bị ảnh hưởng mà không phải chịu phí chấm dứt trước hạn.
10.4. HiTechCloud chịu trách nhiệm trước Khách hàng về hoạt động xử lý dữ liệu cá nhân của Bên Xử lý phụ như đối với hoạt động của chính mình.
Điều 11. Địa điểm lưu trữ và chuyển dữ liệu xuyên biên giới
11.1. Trừ khi Khách hàng lựa chọn vùng hạ tầng ngoài lãnh thổ Việt Nam hoặc dịch vụ có tính chất xuyên biên giới theo bản chất, Dữ liệu Khách hàng được lưu trữ tại các trung tâm dữ liệu đặt tại Việt Nam mà HiTechCloud sử dụng, phù hợp với nghĩa vụ lưu trữ dữ liệu tại Việt Nam quy định tại khoản 3 Điều 25 Luật An ninh mạng số 116/2025/QH15.
11.2. Trường hợp phát sinh chuyển dữ liệu cá nhân xuyên biên giới theo khoản 1 Điều 20 Luật số 91/2025/QH15 và Nghị định số 165/2025/NĐ-CP về chuyển dữ liệu cá nhân ra nước ngoài, bên có nghĩa vụ lập hồ sơ đánh giá tác động chuyển dữ liệu cá nhân xuyên biên giới và gửi cho cơ quan chuyên trách bảo vệ dữ liệu cá nhân trong thời hạn 60 (sáu mươi) ngày kể từ ngày đầu tiên chuyển dữ liệu được xác định theo vai trò của mỗi bên: Khách hàng thực hiện đối với hoạt động xử lý mà Khách hàng quyết định; HiTechCloud thực hiện đối với hoạt động chuyển dữ liệu do HiTechCloud khởi tạo để vận hành Dịch vụ.
11.3. Các bên phối hợp cung cấp thông tin để hoàn thiện hồ sơ đánh giá tác động của bên kia, và cùng cập nhật hồ sơ theo Điều 22 Luật số 91/2025/QH15.
11.4. Nội dung chi tiết được quy định tại Quy định Chuyển Dữ liệu Xuyên biên giới của HiTechCloud.
PHẦN V – AN TOÀN, SỰ CỐ, KIỂM TRA VÀ CHẤM DỨT
Điều 12. Biện pháp bảo vệ kỹ thuật và tổ chức
12.1. HiTechCloud áp dụng các biện pháp bảo vệ tương xứng với mức độ rủi ro, bao gồm tối thiểu: mã hoá kênh truyền; kiểm soát truy cập theo vai trò và đặc quyền tối thiểu; xác thực đa yếu tố cho tài khoản quản trị; phân tách môi trường và phân tách dữ liệu giữa các Khách hàng; ghi nhật ký truy cập và thao tác quản trị; quản lý lỗ hổng và vá lỗi; sao lưu và kiểm thử khôi phục; kiểm soát an toàn vật lý tại trung tâm dữ liệu; đào tạo nhận thức an toàn thông tin cho nhân sự.
12.2. Đối với dữ liệu cá nhân được xử lý trong môi trường điện toán đám mây, dữ liệu lớn và trí tuệ nhân tạo, HiTechCloud áp dụng phương thức xác thực, định danh và phân quyền truy cập phù hợp theo khoản 3 Điều 30 Luật số 91/2025/QH15.
12.3. Chi tiết biện pháp bảo vệ được quy định tại Chính sách Bảo mật Hệ thống An toàn Thông tin, Chính sách Kiểm soát Truy cập (IAM), Chính sách Quản lý Lỗ hổng Bảo mật và Vá lỗi, Chính sách Sao lưu và Khôi phục sau Thảm hoạ của HiTechCloud.
Điều 13. Thông báo sự cố và vi phạm dữ liệu cá nhân
13.1. Khi phát hiện hành vi vi phạm quy định về bảo vệ dữ liệu cá nhân liên quan tới Dữ liệu Khách hàng, HiTechCloud thông báo kịp thời cho Khách hàng theo khoản 1 Điều 23 Luật số 91/2025/QH15, chậm nhất trong 48 (bốn mươi tám) giờ kể từ khi xác nhận sự việc, để Khách hàng thực hiện nghĩa vụ thông báo cho cơ quan chuyên trách trong thời hạn 72 (bảy mươi hai) giờ theo quy định.
13.2. Nội dung thông báo gồm: mô tả sự việc, thời điểm phát hiện, loại và phạm vi dữ liệu bị ảnh hưởng, nhóm chủ thể dữ liệu bị ảnh hưởng, hậu quả có thể xảy ra, biện pháp đã và sẽ thực hiện, đầu mối liên hệ. Thông tin chưa đầy đủ tại thời điểm thông báo đầu tiên được bổ sung theo tiến độ điều tra.
13.3. HiTechCloud phối hợp với Khách hàng trong việc điều tra, khắc phục hậu quả và thông báo cho chủ thể dữ liệu bị ảnh hưởng, theo Quy trình Thông báo Vi phạm Dữ liệu Cá nhân và Quy trình Ứng phó Sự cố An toàn Thông tin của HiTechCloud.
Điều 14. Quyền kiểm tra và chứng minh tuân thủ
14.1. HiTechCloud cung cấp cho Khách hàng, khi có yêu cầu bằng văn bản, các tài liệu chứng minh tuân thủ trong phạm vi hợp lý: mô tả biện pháp kỹ thuật và tổ chức, danh sách Bên Xử lý phụ, kết quả kiểm thử xâm nhập ở dạng tóm tắt, báo cáo đánh giá độc lập (nếu có).
14.2. Khách hàng có quyền yêu cầu kiểm tra việc tuân thủ Phụ lục DPA này tối đa 01 (một) lần trong 12 tháng, với thông báo trước tối thiểu 30 (ba mươi) ngày, trong giờ làm việc, không làm gián đoạn hoạt động của HiTechCloud và không tiếp cận dữ liệu của Khách hàng khác. Trường hợp có sự cố vi phạm dữ liệu cá nhân đã được xác nhận hoặc theo yêu cầu của cơ quan nhà nước có thẩm quyền, giới hạn tần suất này không áp dụng.
14.3. Chi phí kiểm tra do Khách hàng chịu, trừ trường hợp kết quả kiểm tra cho thấy HiTechCloud vi phạm nghiêm trọng nghĩa vụ theo Phụ lục DPA này. Người thực hiện kiểm tra phải ký cam kết bảo mật và không được là đối thủ cạnh tranh trực tiếp của HiTechCloud.
Điều 15. Xử lý dữ liệu khi chấm dứt Dịch vụ
15.1. Trong thời hạn 07 (bảy) ngày kể từ ngày Dịch vụ chấm dứt, Khách hàng được quyền xuất toàn bộ Dữ liệu Khách hàng theo định dạng tiêu chuẩn mà hệ thống hỗ trợ. Hết thời hạn này, HiTechCloud xoá vĩnh viễn dữ liệu và bản sao lưu liên quan, theo Chính sách Tạm ngưng và Chấm dứt Dịch vụ của HiTechCloud.
15.2. Việc xoá dữ liệu cá nhân được thực hiện theo Điều 14 Luật số 91/2025/QH15 bằng các biện pháp an toàn, ngăn chặn khôi phục trái phép. Bản sao lưu định kỳ chứa dữ liệu đã xoá được ghi đè theo chu kỳ luân chuyển bản sao lưu, tối đa không quá 30 (ba mươi) ngày kể từ ngày xoá dữ liệu chính.
15.3. HiTechCloud cung cấp xác nhận bằng văn bản về việc đã xoá dữ liệu khi Khách hàng yêu cầu.
15.4. HiTechCloud có quyền giữ lại dữ liệu trong phạm vi và thời hạn mà pháp luật hoặc quyết định của cơ quan nhà nước có thẩm quyền yêu cầu; phần dữ liệu giữ lại tiếp tục được bảo vệ theo Phụ lục DPA này.
PHẦN VI – TRÁCH NHIỆM, SỬA ĐỔI VÀ HIỆU LỰC
Điều 16. Phân định trách nhiệm
16.1. Mỗi bên chịu trách nhiệm về thiệt hại phát sinh từ hành vi vi phạm nghĩa vụ bảo vệ dữ liệu cá nhân của chính mình, theo điểm g khoản 1 và điểm d khoản 2 Điều 37 Luật số 91/2025/QH15.
16.2. Giới hạn trách nhiệm và loại trừ trách nhiệm áp dụng theo Điều khoản Giới hạn Trách nhiệm và Tuyên bố Miễn trừ của HiTechCloud, trừ trường hợp pháp luật quy định không được giới hạn.
16.3. Khách hàng bồi hoàn cho HiTechCloud các khiếu nại, chế tài hành chính và thiệt hại phát sinh trực tiếp từ việc Khách hàng đưa lên Dịch vụ dữ liệu cá nhân không có cơ sở pháp lý hợp lệ hoặc đưa ra chỉ dẫn xử lý trái pháp luật.
Điều 17. Sửa đổi
17.1. HiTechCloud có thể sửa đổi Phụ lục DPA này để phù hợp với thay đổi của pháp luật hoặc của Dịch vụ, với thông báo trước 30 (ba mươi) ngày tại https://hitechcloud.vn/tai-lieu-ho-tro/ và qua thư điện tử đã đăng ký của Khách hàng.
17.2. Sửa đổi bắt buộc theo yêu cầu của cơ quan nhà nước có thẩm quyền hoặc để tuân thủ quy định pháp luật mới có hiệu lực ngay theo thời điểm pháp luật quy định.
Điều 18. Hiệu lực
18.1. Phụ lục DPA có hiệu lực kể từ ngày công bố tại https://hitechcloud.vn/tai-lieu-ho-tro/, áp dụng cho mọi Khách hàng doanh nghiệp đang sử dụng Dịch vụ, được rà soát tối thiểu 12 tháng/lần. Bản tiếng Việt có giá trị pháp lý cao nhất.
18.2. Mọi tranh chấp phát sinh trước hết được giải quyết bằng thương lượng, hoà giải trong 30 (ba mươi) ngày; nếu không đạt kết quả, tranh chấp được đưa ra giải quyết tại Toà án nhân dân có thẩm quyền tại Thành phố Hồ Chí Minh theo pháp luật Việt Nam.
Căn cứ pháp lý
- Luật Bảo vệ dữ liệu cá nhân số 91/2025/QH15 ngày 26/6/2025, có hiệu lực từ ngày 01/01/2026 — Điều 2, Điều 4, Điều 9, Điều 14, Điều 19, Điều 20, Điều 21, Điều 22, Điều 23, Điều 30, Điều 33 và Điều 37;
- Nghị định số 356/2025/NĐ-CP ngày 31/12/2025 của Chính phủ quy định chi tiết một số điều và biện pháp thi hành Luật Bảo vệ dữ liệu cá nhân;
- Luật An ninh mạng số 116/2025/QH15 ngày 10/12/2025, có hiệu lực từ ngày 01/7/2026;
- Luật An ninh mạng số 116/2025/QH15 — Điều 25 về trách nhiệm của doanh nghiệp cung cấp dịch vụ trên không gian mạng, bao gồm nghĩa vụ lưu trữ dữ liệu tại Việt Nam tại khoản 3 và nghĩa vụ phối hợp tại khoản 2; Luật này bãi bỏ Luật An toàn thông tin mạng số 86/2015/QH13 và Luật An ninh mạng số 24/2018/QH14 kể từ ngày 01/7/2026;
- Luật Dữ liệu số 60/2024/QH15;
- Luật Giao dịch điện tử số 20/2023/QH15 và Nghị định số 23/2025/NĐ-CP về chữ ký điện tử và dịch vụ tin cậy;
- Nghị định số 165/2025/NĐ-CP của Chính phủ quy định về chuyển dữ liệu cá nhân ra nước ngoài;
- Nghị định số 333/2026/NĐ-CP ngày 19/8/2026 của Chính phủ quy định chi tiết thi hành Luật An ninh mạng số 116/2025/QH15 — bao gồm nghĩa vụ định danh địa chỉ IP và lưu nhật ký hệ thống tối thiểu 12 (mười hai) tháng;
- Nghị định số 330/2026/NĐ-CP của Chính phủ quy định xử phạt vi phạm hành chính trong lĩnh vực an ninh mạng và bảo vệ dữ liệu cá nhân;
- Nghị định số 314/2026/NĐ-CP của Chính phủ về hoạt động của sàn dữ liệu — trong đó nghiêm cấm mua bán dữ liệu cá nhân.
Văn bản liên quan: Thoả thuận Sử dụng Dịch vụ; Chính sách Bảo vệ Dữ liệu Cá nhân; Quy trình Thông báo Vi phạm Dữ liệu Cá nhân; Quy định Chuyển Dữ liệu Xuyên biên giới; Chính sách Bảo mật Hệ thống An toàn Thông tin; Chính sách Kiểm soát Truy cập (IAM); Chính sách Tạm ngưng và Chấm dứt Dịch vụ — công bố tại https://hitechcloud.vn/tai-lieu-ho-tro/.