Thoả thuận xử lý dữ liệu cá nhân giữa khách hàng và Yalo

Phiên bản v0 · ngày 26/09/2026 · Mã kiểm tra nội dung (SHA-256): e3ccdf1caabdb5019317d5cadf1651fe97bdf0a2ca1b482752a6f1c7610e9e18

BẢN NHÁP — chờ luật sư duyệt, chưa có hiệu lực. Nội dung có thể thay đổi trước khi công bố chính thức. Phần đặt trong ngoặc vuông […] là chỗ còn chờ thông tin hoặc ý kiến luật sư.

  • Bên kiểm soát dữ liệu: khách hàng dùng Yalo (cửa hàng, hộ kinh doanh, doanh nghiệp) — sau đây gọi là "khách hàng".
  • Bên xử lý dữ liệu: Công ty TNHH Yalo (đang thành lập) — sau đây gọi là "Yalo". Mã số thuế, địa chỉ trụ sở: [chờ cập nhật khi có giấy chứng nhận đăng ký doanh nghiệp].
  • Phiên bản: v0 — bản nháp ngày 26/09/2026.
  • Căn cứ: Luật Bảo vệ dữ liệu cá nhân số 91/2025/QH15, Nghị định 356/2025/NĐ-CP. [Chờ luật sư: đối chiếu nội dung bắt buộc của hợp đồng xử lý dữ liệu; việc đồng ý bằng thao tác trên web có đủ để giao kết không.]
  • Thoả thuận này là một phần của Điều khoản dịch vụ và áp dụng cả trong thời gian dùng thử (Điều khoản dùng thử phiên bản v0 — Điều khoản dùng thử). [HỎI LUẬT SƯ: có cần đồng ý thoả thuận này lúc đăng ký dùng thử không?]

1. Phạm vi xử lý

  • Chủ thể dữ liệu: khách của khách hàng (người nhắn tin tới khách hàng qua các kênh kết nối với Yalo) và nhân viên của khách hàng có tài khoản Yalo.
  • Loại dữ liệu: nội dung tin nhắn; tên hiển thị và mã người dùng trên nền tảng nhắn tin; số điện thoại, email, địa chỉ nếu khách tự cung cấp trong hội thoại hoặc do khách hàng nhập vào phần quản lý khách hàng; ảnh, tệp, tin thoại khách gửi; ghi chú của nhân viên.
  • Dữ liệu nhạy cảm: khách hàng không yêu cầu Yalo xử lý dữ liệu cá nhân nhạy cảm. Theo cấu hình mặc định, tin có dấu hiệu chứa dữ liệu nhạy cảm được chuyển cho nhân viên thay vì gửi cho AI; tuy vậy khách của khách hàng vẫn có thể tự gửi dữ liệu nhạy cảm trong tin nhắn.
  • Thời hạn: trong thời gian khách hàng dùng Yalo (kể cả dùng thử) và thời gian lưu sau khi chấm dứt nêu ở mục 8.

2. Mục đích và chỉ dẫn xử lý

  • Yalo chỉ xử lý dữ liệu để cung cấp dịch vụ theo cấu hình của khách hàng: nhận, lưu và hiển thị tin nhắn; để trợ lý AI soạn và gửi câu trả lời theo chế độ khách hàng chọn; quản lý khách hàng; thống kê cho khách hàng.
  • Cấu hình và thao tác của khách hàng trong Yalo là chỉ dẫn xử lý của khách hàng.
  • Yalo không xử lý dữ liệu cho mục đích riêng, không bán dữ liệu, không dùng để quảng cáo và không dùng để huấn luyện mô hình AI.
  • Nếu pháp luật buộc Yalo xử lý khác chỉ dẫn, Yalo thông báo cho khách hàng trước, trừ khi pháp luật cấm thông báo.

3. Trách nhiệm của khách hàng

  • Có cơ sở pháp lý để xử lý dữ liệu khách của mình qua Yalo; thông báo cho khách về việc xử lý, về trợ lý AI và về việc dữ liệu được nhà cung cấp AI xử lý ở nước ngoài. Yalo cung cấp câu thông báo mẫu.
  • Không đưa vào Yalo dữ liệu cá nhân không cần thiết cho mục đích nêu ở mục 2.
  • Tiếp nhận và trả lời yêu cầu của khách mình về dữ liệu cá nhân, với sự hỗ trợ của Yalo (mục 6).
  • Tuân thủ điều khoản của các nền tảng nhắn tin khách hàng kết nối, kể cả các văn bản về xử lý dữ liệu của Zalo Platforms.

4. Bên xử lý phụ

Khách hàng đồng ý để Yalo dùng các bên xử lý phụ nêu tại mục "Bên nhận dữ liệu" của Chính sách bảo mật, gồm nhà cung cấp máy chủ trong nước, nhà cung cấp mô hình AI (Google — Gemini API; OpenRouter, Inc. làm đường dự phòng) và nhà cung cấp gửi email. Yalo ràng buộc các bên này bằng điều khoản bảo vệ dữ liệu tương đương trong phạm vi có thể, và thông báo cho khách hàng trước khi thêm hoặc thay bên xử lý phụ quan trọng. [Chờ luật sư: thời hạn báo trước và quyền phản đối của khách hàng.]

5. Chuyển dữ liệu ra nước ngoài

  • Để soạn câu trả lời, phần nội dung cần thiết được gửi tới nhà cung cấp AI ở ngoài Việt Nam.
  • Yalo lập hồ sơ đánh giá tác động chuyển dữ liệu cá nhân ra nước ngoài theo Điều 20 Luật Bảo vệ dữ liệu cá nhân cho phần việc Yalo thực hiện. [Chờ luật sư: phân chia nghĩa vụ lập hồ sơ giữa Yalo và khách hàng; yêu cầu của Zalo Platforms về nơi nhận và xử lý dữ liệu từ nền tảng.]

6. Hỗ trợ khách hàng thực hiện quyền của chủ thể dữ liệu

  • Yalo cung cấp công cụ để khách hàng tìm, xuất và xoá hoặc ẩn danh dữ liệu của một khách. [Chờ hoàn thiện: công cụ xoá đầy đủ dữ liệu của một khách, gồm mã người dùng, tóm tắt, nhật ký và tệp.]
  • Khi khách hàng yêu cầu, Yalo hỗ trợ thực hiện yêu cầu của chủ thể dữ liệu trong thời hạn pháp luật quy định. [Chờ luật sư: thời hạn cụ thể.]

7. Bảo mật và sự cố

  • Yalo áp dụng các biện pháp bảo vệ nêu trong Chính sách bảo mật: kết nối mã hoá, bí mật được mã hoá, phân quyền, máy chủ riêng tại Việt Nam cho khách hàng trả phí, nhân viên Yalo chỉ truy cập ở mức tối thiểu và có nghĩa vụ giữ bí mật.
  • Khi phát hiện sự cố lộ lọt dữ liệu liên quan tới khách hàng, Yalo thông báo cho khách hàng không chậm trễ [chờ luật sư: thời hạn, đề xuất trong 24 giờ] và hỗ trợ khách hàng thông báo cơ quan chuyên trách về bảo vệ dữ liệu cá nhân theo thời hạn pháp luật quy định.

8. Khi chấm dứt

  • Khách hàng được xuất dữ liệu ở định dạng đọc được trước khi dữ liệu bị xoá.
  • Sau khi dịch vụ chấm dứt, Yalo xoá dữ liệu theo lịch trong Điều khoản dịch vụ; với bản dùng thử, theo Điều khoản dùng thử. Yalo chỉ giữ lại dữ liệu mà pháp luật buộc phải lưu (ví dụ chứng từ kế toán).

9. Kiểm tra tuân thủ

Yalo cung cấp cho khách hàng thông tin cần thiết để chứng minh việc tuân thủ thoả thuận này. Việc kiểm tra tại chỗ, nếu có, thực hiện theo thoả thuận riêng. [Chờ luật sư.]

10. Trách nhiệm và hiệu lực

  • Trách nhiệm của mỗi bên theo Điều khoản dịch vụ và pháp luật. [Chờ luật sư.]
  • Thoả thuận có hiệu lực từ khi khách hàng đồng ý trong ứng dụng và kéo dài tới khi Yalo hoàn tất việc xoá dữ liệu nêu ở mục 8.

11. Liên hệ

[Email và kênh liên hệ về bảo vệ dữ liệu cá nhân — chờ cập nhật.]