01Phạm vi DPA
DPA áp dụng cho mọi hoạt động xử lý dữ liệu cá nhân do Sharebri thực hiện thay mặt khách hàng (Bên kiểm soát dữ liệu).
Có hiệu lực kể từ ngày khách hàng kích hoạt tài khoản và kéo dài suốt thời hạn hợp đồng dịch vụ.
02Vai trò các bên
Khách hàng: Bên kiểm soát dữ liệu (Data Controller) — quyết định mục đích và phương thức xử lý.
Sharebri: Bên xử lý dữ liệu (Data Processor) — thực hiện xử lý theo chỉ thị hợp lệ của khách hàng.
03Hoạt động xử lý
Sharebri xử lý dữ liệu chỉ trong phạm vi cần thiết để cung cấp dịch vụ theo hợp đồng.
Không xử lý ngoài phạm vi mà không có chỉ thị bằng văn bản của khách hàng.
Nhân viên Sharebri tiếp xúc với dữ liệu phải ký NDA và được đào tạo bảo mật.
04Biện pháp bảo mật
Mã hoá dữ liệu khi truyền (TLS 1.3) và khi lưu trữ (AES-256).
Kiểm soát truy cập theo nguyên tắc least-privilege, tích hợp CASL + RLS.
Audit log đầy đủ mọi truy cập dữ liệu nhạy cảm.
Backup tự động hàng ngày với retention 30 ngày.
05Nhà xử lý phụ (Subprocessors)
Sharebri sử dụng các nhà cung cấp hạ tầng sau, đã ký DPA tương ứng:
Supabase Inc. — quản lý cơ sở dữ liệu và xác thực.
Railway Corp. — lưu trữ hạ tầng dịch vụ nền.
Resend / SendGrid — gửi email giao dịch.
Khách hàng được thông báo trước 30 ngày khi có thay đổi danh sách subprocessor.
06Xử lý sự cố
Phát hiện sự cố bảo mật, Sharebri thông báo khách hàng trong vòng 72 giờ.
Thông báo bao gồm: phạm vi ảnh hưởng, biện pháp khắc phục, hành động yêu cầu từ khách hàng.
Hỗ trợ khách hàng thực hiện nghĩa vụ thông báo cơ quan nhà nước nếu cần.
07Quyền kiểm tra
Khách hàng Enterprise có quyền yêu cầu báo cáo audit độc lập (SOC 2 Type II) hàng năm.
Kiểm tra tại chỗ có thể thoả thuận trước với chi phí do bên yêu cầu chi trả.