HỢP ĐỒNG XỬ LÝ DỮ LIỆU CÁ NHÂN
Phụ lục bắt buộc kèm theo Hợp đồng cung cấp dịch vụ GOER
Số: DPA-…/2026/GOER · Bản mẫu v2 ngày 20/09/2026
Bản điện tử. Văn bản này được xác lập bằng phương tiện điện tử: Khách hàng bấm “Tôi đồng ý” trên hệ thống GOER Studio. Hệ thống ghi lại tài khoản, phiên bản văn bản, mã băm của đúng câu chữ đã hiển thị và thời điểm đồng ý; bản ghi này không sửa, không xoá được.
Căn cứ khoản 2 Điều 37 Luật Bảo vệ dữ liệu cá nhân số 91/2025/QH15: việc một tổ chức xử lý dữ liệu cá nhân thay mặt tổ chức khác phải được lập thành văn bản. Phụ lục này là văn bản đó. Không ký phụ lục này thì GOER không được phép xử lý dữ liệu cá nhân thay mặt Khách hàng.
BÊN KIỂM SOÁT DỮ LIỆU (sau đây gọi là “Khách hàng”): tổ chức, hộ kinh doanh hoặc cá nhân đứng tên tài khoản GOER Studio đã bấm “Tôi đồng ý” với văn bản này. Thông tin nhận diện Khách hàng là thông tin của tài khoản đó (tên thương hiệu, số điện thoại người đại diện) và thông tin xuất hoá đơn Khách hàng khai trên hệ thống.
BÊN XỬ LÝ DỮ LIỆU (sau đây gọi là “GOER”)
| Tên tổ chức | CÔNG TY TNHH CÔNG NGHỆ GOER |
| Mã số doanh nghiệp | 0402354739 |
| Địa chỉ | Lô 01 LK7, Khu đô thị Hòa Quý, Phường Ngũ Hành Sơn, Thành phố Đà Nẵng |
| Người đại diện | Võ Nguyên Tùng — Giám đốc |
| Người phụ trách bảo vệ dữ liệu cá nhân | ………………………………… (theo Quyết định số ……) |
Hai Bên thống nhất như sau.
Điều 1. Giải thích từ ngữ
- Dữ liệu cá nhân, chủ thể dữ liệu, xử lý dữ liệu cá nhân, bên kiểm soát, bên xử lý được hiểu theo Luật số 91/2025/QH15.
- Dữ liệu cá nhân của Khách hàng là dữ liệu cá nhân mà Khách hàng đưa vào hệ thống GOER hoặc phát sinh từ hoạt động kinh doanh của Khách hàng trên hệ thống, thuộc quyền kiểm soát của Khách hàng.
- Khử nhận dạng là việc thay thế các thành phần nhận dạng trong dữ liệu bằng ô trống không kèm mã đối chiếu, khiến dữ liệu không còn xác định được một con người cụ thể — theo khoản 1 Điều 2 Luật số 91/2025/QH15.
- Bên xử lý phụ là tổ chức được GOER thuê để thực hiện một phần hoạt động xử lý.
Điều 2. Vai trò của hai Bên
- Đối với dữ liệu cá nhân của khách hàng, đối tác và nhân sự của Khách hàng: Khách hàng là Bên Kiểm soát, GOER là Bên Xử lý, chỉ xử lý theo chỉ dẫn của Khách hàng.
- Đối với dữ liệu tài khoản, thanh toán và nhật ký sử dụng dịch vụ của chính Khách hàng: GOER là Bên Kiểm soát và chịu trách nhiệm độc lập theo pháp luật.
- Hai Bên không phải là bên kiểm soát chung. Mỗi Bên tự chịu trách nhiệm trong phạm vi vai trò của mình.
Điều 3. Phạm vi, mục đích và loại dữ liệu
- Mục đích xử lý: chỉ để cung cấp dịch vụ theo Hợp đồng — tạo nội dung quảng cáo, đăng bài lên các kênh của Khách hàng, tiếp nhận và phân loại tin nhắn, ghi nhận đơn hàng, lập báo cáo cho chính Khách hàng.
- GOER không sử dụng dữ liệu cá nhân của Khách hàng để huấn luyện mô hình trí tuệ nhân tạo, để bán, cho thuê, trao đổi, hay để phục vụ bất kỳ khách hàng nào khác của GOER.
- Loại dữ liệu, chủ thể dữ liệu và thời gian xử lý: ghi tại Phụ lục A.
- GOER không tiếp nhận dữ liệu cá nhân nhạy cảm theo Điều 4 Nghị định 356/2025/NĐ-CP. Khách hàng cam kết không đưa loại dữ liệu này vào hệ thống. Nếu GOER phát hiện, GOER có quyền xoá ngay và thông báo cho Khách hàng.
Điều 4. Nghĩa vụ của Khách hàng
- Bảo đảm đã có căn cứ hợp pháp để xử lý dữ liệu cá nhân mà mình đưa vào hệ thống, bao gồm sự đồng ý của chủ thể dữ liệu khi pháp luật yêu cầu.
- Thông báo cho chủ thể dữ liệu về việc GOER xử lý dữ liệu thay mặt mình, theo Điều 13 Luật số 91/2025/QH15.
- Không đưa vào hệ thống: dữ liệu cá nhân nhạy cảm; dữ liệu của người dưới 16 tuổi khi chưa có sự đồng ý của cha, mẹ hoặc người giám hộ; dữ liệu thu thập trái pháp luật.
- Chỉ dẫn cho GOER bằng văn bản hoặc qua chức năng trên hệ thống; không yêu cầu GOER làm việc trái pháp luật.
- Tự chịu trách nhiệm về nội dung quảng cáo do mình duyệt và đăng, kể cả nội dung do công cụ của GOER tạo ra.
Điều 5. Nghĩa vụ của GOER
- Chỉ xử lý theo chỉ dẫn của Khách hàng và trong phạm vi Điều 3. Nếu một chỉ dẫn trái pháp luật, GOER từ chối và thông báo ngay.
- Áp dụng các biện pháp an toàn tại Phụ lục C.
- Bảo đảm người của GOER tiếp cận dữ liệu đều cam kết bảo mật và chỉ tiếp cận trong phạm vi công việc.
- Hỗ trợ Khách hàng thực hiện quyền của chủ thể dữ liệu (Điều 9 Phụ lục này) và thực hiện nghĩa vụ đánh giá tác động, thông báo sự cố của Khách hàng.
- Lưu nhật ký xử lý tối thiểu 12 tháng theo khoản 3 Điều 20 Nghị định 333/2026/NĐ-CP, và xuất trình khi Khách hàng hoặc cơ quan nhà nước có thẩm quyền yêu cầu.
- Lưu trữ dữ liệu cá nhân trên máy chủ đặt tại lãnh thổ Việt Nam.
- Gắn nhãn “Nội dung tạo bằng trí tuệ nhân tạo” lên mọi hình ảnh, video do hệ thống tạo ra, theo Điều 11 Luật Trí tuệ nhân tạo số 134/2025/QH15. Nhãn này không thể tắt ở bất kỳ gói dịch vụ nào.
- Chỉ sử dụng nhân vật hư cấu trong hình ảnh và video. GOER không tạo hình ảnh, giọng nói mô phỏng người có thật khi chưa có văn bản đồng ý của chính người đó.
Điều 6. Chuyển dữ liệu ra ngoài lãnh thổ Việt Nam
- Để tạo nội dung, GOER có sử dụng dịch vụ trí tuệ nhân tạo của nhà cung cấp nước ngoài nêu tại Phụ lục B.
- Trước khi bất kỳ dữ liệu nào rời khỏi hệ thống trong nước, dữ liệu đi qua cổng chặn đầu ra của GOER để khử nhận dạng: họ tên, số điện thoại, thư điện tử, địa chỉ, số căn cước, số tài khoản và biển số xe được thay bằng ô trống không kèm mã đối chiếu. Việc ghép lại chỉ diễn ra trên máy chủ trong nước.
- Do đã khử nhận dạng theo khoản 1 Điều 2 Luật số 91/2025/QH15, phần dữ liệu gửi ra nước ngoài không còn là dữ liệu cá nhân.
- GOER phân dữ liệu thành ba làn: làn xanh đã sạch được gửi đi; làn vàng được che rồi mới gửi; làn đỏ — gồm dữ liệu nhạy cảm và hình ảnh khuôn mặt người thật — không bao giờ rời khỏi lãnh thổ Việt Nam trong bất kỳ trường hợp nào.
- Mọi lượt gửi ra nước ngoài đều được ghi nhật ký gồm thời điểm, nhà cung cấp, số lượng ô trống đã thay và mã băm của văn bản đã lọc. Nhật ký không lưu nội dung gốc.
- GOER thực hiện hồ sơ đánh giá tác động chuyển dữ liệu ra nước ngoài theo Điều 20 Luật số 91/2025/QH15 và cung cấp bản sao cho Khách hàng khi được yêu cầu.
- Đăng bài lên kênh của Khách hàng. Khi Khách hàng dùng chức năng đăng bài, GOER chuyển nội dung Khách hàng đã duyệt (hình ảnh, video, chữ đăng kèm) tới tài khoản của chính Khách hàng trên nền tảng Khách hàng chọn tại mục 2 Phụ lục B, theo chỉ dẫn của Khách hàng cho từng bài. Nội dung luôn mang nhãn "Nội dung tạo bằng trí tuệ nhân tạo"; GOER bật cờ "nội dung AI" của nền tảng khi nền tảng hỗ trợ. GOER không đưa dữ liệu khách mua hàng của Khách hàng vào bài đăng. Thông tin liên hệ kinh doanh xuất hiện trong bài do Khách hàng tự nhập và tự duyệt.
Điều 7. Bên xử lý phụ
- Khách hàng đồng ý trước cho GOER sử dụng các bên xử lý phụ tại Phụ lục B.
- GOER thông báo trước ít nhất 30 ngày khi thay đổi hoặc bổ sung bên xử lý phụ. Khách hàng có quyền phản đối bằng văn bản trong 15 ngày; nếu hai Bên không thoả thuận được, Khách hàng có quyền chấm dứt phần dịch vụ liên quan mà không chịu phạt.
- GOER chịu trách nhiệm trước Khách hàng về hoạt động của bên xử lý phụ như đối với hoạt động của chính mình.
Điều 8. An toàn dữ liệu và xử lý sự cố
- Các biện pháp an toàn tối thiểu nêu tại Phụ lục C.
- Khi phát hiện sự cố lộ, mất dữ liệu cá nhân, GOER thông báo cho Khách hàng trong vòng 24 giờ kể từ khi phát hiện, kèm: thời điểm, loại dữ liệu, số chủ thể bị ảnh hưởng ước tính, nguyên nhân, biện pháp đã và sẽ thực hiện.
- GOER hỗ trợ Khách hàng thực hiện nghĩa vụ thông báo sự cố cho cơ quan nhà nước có thẩm quyền.
Điều 9. Quyền của chủ thể dữ liệu
- Khi nhận được yêu cầu của chủ thể dữ liệu (xem, sửa, xoá, rút lại sự đồng ý, hạn chế xử lý, phản đối xử lý), GOER chuyển ngay cho Khách hàng và không tự trả lời thay, trừ khi Khách hàng có chỉ dẫn khác.
- GOER cung cấp công cụ để Khách hàng tự thực hiện các yêu cầu này trên hệ thống trong vòng 72 giờ kể từ khi Khách hàng yêu cầu.
Điều 10. Xoá, trả lại dữ liệu khi chấm dứt
- Trong 30 ngày kể từ ngày Hợp đồng chấm dứt, theo lựa chọn của Khách hàng, GOER trả lại toàn bộ dữ liệu cá nhân của Khách hàng ở định dạng thông dụng hoặc xoá toàn bộ.
- Hết 30 ngày mà Khách hàng không có lựa chọn, GOER xoá.
- Nhật ký xử lý được giữ tiếp cho đủ 12 tháng theo nghĩa vụ pháp luật tại khoản 5 Điều 5, sau đó xoá. Nhật ký không chứa nội dung dữ liệu cá nhân.
Điều 11. Chứng minh tuân thủ
- Mỗi năm một lần, hoặc khi có sự cố, GOER cung cấp cho Khách hàng bản tóm tắt biện pháp bảo vệ dữ liệu và kết quả tự đánh giá tuân thủ.
- Khách hàng có quyền yêu cầu GOER giải trình bằng văn bản. Việc kiểm tra trực tiếp tại cơ sở của GOER được thực hiện khi hai Bên thoả thuận, chi phí do Khách hàng chịu, trừ trường hợp phát hiện vi phạm của GOER.
Điều 12. Trách nhiệm, thời hạn và điều khoản chung
- Mỗi Bên chịu trách nhiệm về phần vi phạm của mình. GOER không chịu trách nhiệm về việc Khách hàng đưa vào hệ thống dữ liệu thu thập không có căn cứ hợp pháp.
- Phụ lục này có hiệu lực cùng Hợp đồng dịch vụ và chấm dứt sau khi hoàn tất nghĩa vụ tại Điều 10.
- Khi có mâu thuẫn giữa Phụ lục này và Hợp đồng dịch vụ về vấn đề dữ liệu cá nhân, áp dụng Phụ lục này.
- Tranh chấp được giải quyết bằng thương lượng; không thành thì đưa ra Toà án có thẩm quyền tại Thành phố Đà Nẵng.
- Phụ lục lập thành 02 bản, mỗi Bên giữ 01 bản, có giá trị như nhau. Bản ký điện tử có giá trị tương đương bản giấy.
| KHÁCH HÀNG | CÔNG TY TNHH CÔNG NGHỆ GOER |
| *(ký, ghi rõ họ tên, đóng dấu nếu có)* | *(ký, ghi rõ họ tên, đóng dấu)* |
| ………………………………… | ………………………………… |
PHỤ LỤC A — MÔ TẢ HOẠT ĐỘNG XỬ LÝ
| Mục | Nội dung |
| Chủ thể dữ liệu | Khách mua hàng của Khách hàng · người liên hệ qua kênh mạng xã hội của Khách hàng · nhân sự của Khách hàng sử dụng hệ thống |
| Loại dữ liệu | Họ tên · số điện thoại · thư điện tử · địa chỉ giao hàng · nội dung tin nhắn · lịch sử đơn hàng · định danh tài khoản mạng xã hội |
| Loại dữ liệu KHÔNG tiếp nhận | Dữ liệu cá nhân nhạy cảm theo Điều 4 NĐ 356/2025: sức khoẻ · sinh trắc học · nguồn gốc chủng tộc · quan điểm chính trị · tôn giáo · đời sống tình dục · dữ liệu vị trí thời gian thực · dữ liệu tài chính chi tiết · thông tin về tội phạm |
| Hoạt động xử lý | Thu thập · lưu trữ · phân loại · khử nhận dạng · tạo nội dung · gửi bản đã khử nhận dạng ra nhà cung cấp AI · lập báo cáo cho Khách hàng · xoá |
| Thời gian xử lý | Trong thời hạn Hợp đồng dịch vụ, cộng tối đa 30 ngày sau khi chấm dứt |
| Nơi lưu trữ | Máy chủ đặt tại Việt Nam — Bizfly Cloud, vùng Thành phố Hồ Chí Minh |
PHỤ LỤC B — DANH SÁCH BÊN XỬ LÝ PHỤ
1. Bên xử lý phụ
| Bên xử lý phụ | Việc | Nơi xử lý | Dữ liệu nhận được |
| Bizfly Cloud (Công ty CP VCCorp) | Hạ tầng máy chủ và lưu trữ | Việt Nam | Toàn bộ, ở dạng đã mã hoá khi lưu |
| Google LLC — Gemini API, Veo (gói trả phí) | Tạo hình ảnh, video, văn bản | Ngoài Việt Nam | Chỉ bản đã khử nhận dạng |
| Anthropic PBC — Claude API | Tạo kịch bản, phân loại tin nhắn | Ngoài Việt Nam | Chỉ bản đã khử nhận dạng |
📌 Giọng đọc chạy hoàn toàn trên máy chủ tại Việt Nam (VieNeu-TTS), không gửi ra nước ngoài. Hệ thống không có tuỳ chọn giọng đọc của nhà cung cấp nước ngoài.
2. Nền tảng đăng bài do Khách hàng chỉ định — chỉ dùng khi Khách hàng bấm đăng từng bài (khoản 7 Điều 6)
| Nền tảng | Việc | Nơi xử lý | Dữ liệu nhận được |
| Telegram | Đăng vào kênh của Khách hàng | Ngoài Việt Nam | Nội dung Khách hàng đã duyệt |
| YouTube (Google LLC) | Tải video lên kênh của Khách hàng | Ngoài Việt Nam | Nội dung Khách hàng đã duyệt |
| Facebook, Instagram (Meta) | Đăng lên trang của Khách hàng | Ngoài Việt Nam | Nội dung Khách hàng đã duyệt |
| TikTok | Đăng lên tài khoản của Khách hàng | Ngoài Việt Nam | Nội dung Khách hàng đã duyệt |
| Zalo (Công ty Cổ phần VNG) | Đăng lên Zalo OA của Khách hàng | Việt Nam | Nội dung Khách hàng đã duyệt |
*[Ghi chú cho luật sư — xoá trước khi ký: xin xác định nền tảng đăng bài có phải là "bên xử lý phụ" theo Điều 7 hay không. Quan điểm của GOER: không phải — GOER chỉ chuyển nội dung tới tài khoản của chính Khách hàng theo chỉ dẫn từng bài; quan hệ xử lý dữ liệu giữa Khách hàng và nền tảng do điều khoản của nền tảng điều chỉnh.]*
PHỤ LỤC C — BIỆN PHÁP AN TOÀN
| Nhóm | Biện pháp |
| Kỹ thuật | Mã hoá đường truyền TLS · mã hoá dữ liệu khi lưu · cơ sở dữ liệu chỉ nghe trên máy nội bộ, không mở ra internet · tách cơ sở dữ liệu theo từng sản phẩm · sao lưu định kỳ có kiểm tra khôi phục |
| Cổng chặn đầu ra | Bắt buộc với mọi lượt gửi ra nước ngoài · khử nhận dạng nhiều tầng · ô trống không kèm mã đối chiếu · chặn cứng làn đỏ · ghi nhật ký số đếm và mã băm, không ghi nội dung gốc |
| Quản trị | Phân quyền theo vai trò · cam kết bảo mật với người tiếp cận dữ liệu · nhật ký truy cập giữ tối thiểu 12 tháng · quyết định phân công người phụ trách bảo vệ dữ liệu cá nhân |
| Đánh giá | Tự đánh giá tuân thủ bảo vệ dữ liệu cá nhân cho hệ thống AI mỗi năm một lần theo điểm đ khoản 5 Điều 10 NĐ 356/2025 |
*Bản mẫu do đội AI TUNGOS soạn ngày 19/09/2026, sửa ngày 20/09/2026 (v2) cho Công ty TNHH Công nghệ GOER. Phải được luật sư rà trước khi đưa vào sử dụng với khách hàng thật. Các chỗ bỏ trống là chỗ điền theo từng khách hàng.*