Z Zeni Cloud
Tài liệu pháp lý / Data Processing Agreement

Hợp đồng xử lý dữ liệu (DPA)

Mẫu hợp đồng xử lý dữ liệu chuẩn áp dụng giữa Khách hàng doanh nghiệp (Bên Kiểm soát Dữ liệu) và Zeni Holdings Vietnam (Bên Xử lý Dữ liệu) khi Khách hàng sử dụng nền tảng Zeni Cloud để lưu trữ, xử lý dữ liệu cá nhân của khách hàng cuối hoặc nhân viên của Khách hàng. Tài liệu này tự động áp dụng cho Khách hàng gói Enterprise; Khách hàng gói Pro có thể yêu cầu ký riêng.

Phiên bản v1.0 Hiệu lực 30/04/2026 Mẫu B2B chuẩn

Mục lục

  1. Các bên tham gia
  2. Định nghĩa
  3. Phạm vi và đối tượng xử lý
  4. Nghĩa vụ của Zeni
  5. Nghĩa vụ của Khách hàng
  6. Bên xử lý phụ (Sub-processor)
  7. Chuyển dữ liệu quốc tế
  8. Quyền kiểm toán
  9. Vi phạm dữ liệu cá nhân
  10. Chấm dứt và xử lý dữ liệu
  11. Trách nhiệm và bồi thường
  12. Pháp luật điều chỉnh
  13. Hiệu lực và sửa đổi

1. Các bên tham gia

Hợp đồng xử lý dữ liệu này (sau đây gọi là "DPA") được ký kết giữa hai bên:

1.1. Bên Kiểm soát Dữ liệu (Data Controller)

Khách hàng doanh nghiệp đã đăng ký tài khoản Zeni Cloud, có thông tin pháp nhân được ghi nhận trong hồ sơ đăng ký gói Enterprise hoặc Pro tại nền tảng. Khách hàng được hiểu là chủ thể quyết định mục đích và phương tiện xử lý dữ liệu cá nhân của khách hàng cuối hoặc nhân viên của mình.

1.2. Bên Xử lý Dữ liệu (Data Processor)

Tên đầy đủZeni Holdings Vietnam
Người đại diệnCao Tuấn Phát — Chủ tịch HĐQT
Email pháp lýlegal@zenicloud.io
Email DPOdpo@zenicloud.io
Email người đại diệncaotuanphat581@gmail.com
Websitehttps://zenicloud.io

2. Định nghĩa

Trong DPA này, các thuật ngữ sau được hiểu thống nhất với Nghị định 13/2023/NĐ-CP về bảo vệ dữ liệu cá nhân:

3. Phạm vi và đối tượng xử lý

3.1. Đối tượng dữ liệu

Zeni xử lý dữ liệu cá nhân do Khách hàng tải lên nền tảng để cung cấp Dịch vụ. Đối tượng dữ liệu có thể bao gồm: khách hàng cuối của Khách hàng, nhân viên của Khách hàng, đối tác kinh doanh, nhà cung cấp.

3.2. Loại dữ liệu cá nhân

NhómVí dụMức nhạy cảm
Định danhHọ tên, email, số điện thoạiCơ bản
Tài chínhLịch sử giao dịch, số dư tài khoản nội bộ Khách hàngTrung bình
Hành viLịch sử mua, hành vi sử dụng sản phẩmTrung bình
Nhạy cảm (nếu có)Sức khoẻ, sinh trắc học, tôn giáoCao — yêu cầu cơ sở pháp lý đặc biệt

Khách hàng tự chịu trách nhiệm về tính hợp pháp của việc thu thập dữ liệu cá nhân từ chủ thể dữ liệu, bao gồm việc thông báo và xin đồng ý theo Nghị định 13/2023/NĐ-CP.

3.3. Mục đích xử lý

Zeni xử lý dữ liệu cá nhân chỉ để cung cấp Dịch vụ theo chỉ định của Khách hàng, gồm:

3.4. Thời gian xử lý

Suốt thời gian Khách hàng còn sử dụng Dịch vụ, cộng thêm 30 ngày grace period và 90 ngày backup theo Mục 7.3 Điều khoản dịch vụ.

4. Nghĩa vụ của Zeni

Zeni cam kết:

4.1. Chỉ xử lý theo chỉ định

Zeni chỉ xử lý dữ liệu cá nhân theo chỉ định bằng văn bản của Khách hàng (bao gồm cả chỉ định qua việc Khách hàng cấu hình tính năng trên nền tảng), trừ trường hợp pháp luật yêu cầu khác. Nếu có quy định pháp luật yêu cầu Zeni xử lý ngoài chỉ định, Zeni sẽ thông báo cho Khách hàng trước khi xử lý, trừ khi pháp luật cấm thông báo đó.

4.2. Bảo mật

Zeni triển khai và duy trì các biện pháp kỹ thuật, tổ chức phù hợp để bảo vệ dữ liệu cá nhân, bao gồm tối thiểu:

4.3. Không sử dụng ngoài mục đích

Zeni cam kết KHÔNG sử dụng dữ liệu cá nhân của Khách hàng cho bất kỳ mục đích nào ngoài việc cung cấp Dịch vụ theo chỉ định. Cụ thể:

4.4. Cam kết bảo mật của nhân sự

Mọi nhân sự Zeni có khả năng tiếp xúc dữ liệu Khách hàng phải ký NDA và cam kết bảo mật. Vi phạm bảo mật từ phía nhân sự được xử lý theo nội quy lao động và có thể bị truy cứu trách nhiệm pháp lý.

4.5. Hỗ trợ Khách hàng thực hiện quyền của chủ thể dữ liệu

Khi chủ thể dữ liệu của Khách hàng yêu cầu thực hiện quyền (truy cập, chỉnh sửa, xoá, portability) và Khách hàng cần Zeni hỗ trợ kỹ thuật, Zeni cung cấp các công cụ và API tương ứng trong vòng 14 ngày làm việc kể từ ngày nhận yêu cầu.

4.6. Hỗ trợ DPIA và tham vấn

Khi Khách hàng cần thực hiện Đánh giá tác động bảo vệ dữ liệu (DPIA) hoặc tham vấn cơ quan thẩm quyền, Zeni cung cấp các tài liệu kỹ thuật cần thiết về biện pháp bảo mật của mình.

5. Nghĩa vụ của Khách hàng

Khách hàng cam kết:

6. Bên xử lý phụ (Sub-processor)

6.1. Danh sách Sub-processor hiện hành

Khách hàng đồng ý cho phép Zeni sử dụng các Sub-processor sau để cung cấp Dịch vụ:

Sub-processorVai tròKhu vực xử lý
Google Cloud PlatformHạ tầng lưu trữ, tính toán, KMS, BigQueryus-central1 (Iowa) hoặc asia-southeast1 (Singapore)
SendGrid (Twilio)Gửi email transactional (xác minh, đặt lại mật khẩu, hoá đơn)Hoa Kỳ
TwilioGửi SMS xác thực hai lớp (tuỳ chọn)Hoa Kỳ
Stripe (đối tác thanh toán)Xử lý thanh toán thẻ tín dụng quốc tếHoa Kỳ
VNPay, Momo, ZaloPayXử lý thanh toán nội địa Việt NamViệt Nam
Polygon NetworkLưu trữ audit log bất biến (chỉ hash, không lưu dữ liệu Khách hàng)Phi tập trung

6.2. Cam kết với Sub-processor

Zeni cam kết:

7. Chuyển dữ liệu quốc tế

Khi Sub-processor xử lý dữ liệu ngoài Việt Nam (chủ yếu Google Cloud tại us-central1 và các đối tác thanh toán quốc tế), Zeni đảm bảo tuân thủ Nghị định 13/2023/NĐ-CP về chuyển dữ liệu cá nhân ra nước ngoài, bao gồm:

8. Quyền kiểm toán

8.1. Audit on-chain bất kỳ lúc nào

Khách hàng có thể tự kiểm tra mọi lượt admin access đối với workspace của mình tại dashboard /app/privacy hoặc trực tiếp trên polygonscan.com với địa chỉ smart contract ZeniAccessControl. Đây là cơ chế kiểm toán liên tục, không cần xin phép.

8.2. Báo cáo SOC 2 hằng năm

Zeni cam kết công bố báo cáo SOC 2 Type II hằng năm sau khi đạt chứng nhận (dự kiến từ năm 2027). Khách hàng Enterprise có quyền yêu cầu bản đầy đủ kèm NDA.

8.3. Audit on-site

Khách hàng Enterprise có quyền yêu cầu audit on-site tại trụ sở Zeni Cloud không quá một lần mỗi năm, sau khi báo trước tối thiểu 60 ngày, với chi phí do Khách hàng tự chi trả. Audit chỉ tập trung vào quy trình bảo mật, không can thiệp vào hệ thống production. Phạm vi audit phải được hai bên thống nhất bằng văn bản trước.

8.4. Audit gián tiếp qua bên thứ ba

Khách hàng có thể uỷ quyền cho công ty kiểm toán độc lập có chứng chỉ phù hợp thực hiện audit thay mặt mình. Công ty kiểm toán phải ký NDA với Zeni trước khi tiếp cận thông tin.

9. Vi phạm dữ liệu cá nhân

9.1. Cam kết thông báo 72 giờ

Khi phát hiện vi phạm dữ liệu cá nhân có thể ảnh hưởng đến Khách hàng, Zeni cam kết:

9.2. Trách nhiệm khắc phục

Zeni chịu chi phí điều tra, khắc phục kỹ thuật, và (nếu cần) chi phí thông báo cho chủ thể dữ liệu trong phạm vi vi phạm xuất phát từ lỗi của Zeni.

10. Chấm dứt và xử lý dữ liệu sau chấm dứt

Sau khi DPA hoặc hợp đồng dịch vụ chấm dứt vì bất kỳ lý do gì, Zeni thực hiện theo chỉ định của Khách hàng:

11. Trách nhiệm và bồi thường

11.1. Phạm vi trách nhiệm

Mỗi bên chịu trách nhiệm về thiệt hại trực tiếp do vi phạm DPA này gây ra. Trách nhiệm bao gồm: chi phí điều tra, chi phí khắc phục, tiền phạt từ cơ quan thẩm quyền, bồi thường cho chủ thể dữ liệu được toà án quyết định.

11.2. Mức trần

Tổng trách nhiệm tối đa của Zeni đối với Khách hàng theo DPA này không vượt quá tổng phí dịch vụ Khách hàng đã thanh toán cho Zeni trong 12 tháng liền kề trước khi sự kiện phát sinh, trừ trường hợp Zeni cố ý hoặc lỗi nặng thì áp dụng mức trần theo pháp luật.

11.3. Loại trừ

Zeni không chịu trách nhiệm về vi phạm phát sinh từ:

12. Pháp luật điều chỉnh

DPA này được điều chỉnh và giải thích theo pháp luật Việt Nam, đặc biệt là:

Tranh chấp được giải quyết tại Toà án Nhân dân có thẩm quyền tại Thành phố Hồ Chí Minh, hoặc tại VIAC nếu hợp đồng Enterprise có điều khoản trọng tài.

13. Hiệu lực và sửa đổi

DPA này có hiệu lực:

DPA này có hiệu lực cho đến khi hợp đồng dịch vụ chính giữa hai bên chấm dứt và Zeni đã hoàn thành nghĩa vụ xoá dữ liệu theo Mục 10.

Zeni có thể cập nhật DPA để phản ánh thay đổi pháp luật. Phiên bản mới được thông báo qua email tối thiểu 30 ngày trước ngày hiệu lực. Đối với thay đổi quan trọng (giảm quyền của Khách hàng, thay đổi Sub-processor lớn), Zeni xin lại sự đồng ý có lựa chọn của Khách hàng.

Xác nhận giao kết

Hai bên xác nhận đã đọc, hiểu và đồng ý với toàn bộ điều khoản của DPA này. Việc Khách hàng tích chọn "Tôi đồng ý DPA" trong dashboard, hoặc ký số tài liệu này, được coi là chấp nhận giao kết hợp pháp tương đương ký tay.

Bên Kiểm soát Dữ liệu

Khách hàng: ............................................

Người đại diện: ............................................

Chức vụ: ............................................

Ngày: ............................................

Bên Xử lý Dữ liệu

Đơn vị: Zeni Holdings Vietnam

Người đại diện: Cao Tuấn Phát

Chức vụ: Chủ tịch HĐQT

Ngày hiệu lực mẫu: 30/04/2026

Tài liệu liên quan: Điều khoản dịch vụ · Chính sách bảo mật · Chính sách sử dụng dữ liệu cho AI.