Tất cả chính sách

Phụ lục xử lý dữ liệu

Các điều khoản ràng buộc theo đó Core Skill xử lý dữ liệu cá nhân thay mặt một tổ chức khách hàng: phạm vi, chỉ dẫn, bảo mật, bên xử lý phụ, chuyển dữ liệu quốc tế, thông báo sự cố, hỗ trợ, kiểm toán, và hoàn trả hoặc xóa dữ liệu khi kết thúc.

Hiệu lực từ 22/9/2026

Phụ lục xử lý dữ liệu này (gọi tắt là Phụ lục) áp dụng mỗi khi Core Skill, trụ sở tại coreskill.app, xử lý dữ liệu cá nhân thay mặt một tổ chức khách hàng (gọi là Khách hàng) qua CoreSkill. Phụ lục là một phần của Điều khoản sử dụng. Phụ lục nhằm đáp ứng yêu cầu của Điều 28(3) GDPR của EU và Vương quốc Anh và của các luật bảo vệ dữ liệu khác áp dụng cho việc xử lý (gọi chung là Luật Bảo vệ Dữ liệu). Các thuật ngữ như bên kiểm soát, bên xử lý, dữ liệu cá nhân, chủ thể dữ liệu và vi phạm dữ liệu cá nhân mang nghĩa theo Luật Bảo vệ Dữ liệu.

1. Vai trò

Bên kiểm soát
Khách hàng, bên quyết định ai là thành viên, thuộc phòng ban nào, có những skill nào và ai được đọc chúng. Khi Khách hàng đóng vai bên xử lý cho một bên khác, Core Skill là bên xử lý phụ của Khách hàng và Khách hàng chịu trách nhiệm truyền đạt chỉ dẫn của bên đó.
Bên xử lý
Core Skill, bên lưu trữ và chuyển giao dữ liệu của Khách hàng và chỉ hành động theo chỉ dẫn bằng văn bản của Khách hàng.
Chủ thể dữ liệu
Thành viên trong doanh nghiệp của Khách hàng, người giữ key, và bất kỳ cá nhân nhận diện được nào được mô tả trong một skill hay file đính kèm.

2. Nội dung, thời hạn, tính chất và mục đích

Nội dung
Cung cấp dịch vụ CoreSkill cho Khách hàng, bao gồm chuyển skill của Khách hàng tới trợ lý AI của những người được Khách hàng cho phép.
Thời hạn
Thời hạn của Điều khoản sử dụng, cộng với khoảng thời gian cần để hoàn trả hoặc xóa dữ liệu theo mục 13.
Tính chất
Thu thập, lưu trữ, sắp xếp, truy xuất, truyền tới các key được phép, ghi nhật ký truy cập, sao lưu và xóa. Không lập hồ sơ, không bán, và không huấn luyện mô hình AI.
Mục đích
Vận hành, bảo mật và hỗ trợ Dịch vụ, và tạo ra nhật ký truy cập mà Khách hàng dùng để giám sát chính người của mình.

3. Nhóm chủ thể dữ liệu và dữ liệu cá nhân

Chủ thể dữ liệuDữ liệu cá nhân
Thành viên trong doanh nghiệpTên, email, vai trò, phòng ban, chức vụ, cấp bậc, chức danh, trạng thái thành viên, ngôn ngữ.
Người giữ keyTên và tiền tố key, bản băm key, người phát, ngày phát, ngày hết hạn và ngày thu hồi, và thành viên sở hữu key.
Bất kỳ ai thực hiện lượt gọi MCPĐịa chỉ IP, tên client và user agent, thời điểm, tool được gọi, trạng thái, thời lượng, tóm tắt ngắn về yêu cầu, cùng thành viên và phòng ban tại thời điểm đó.
Người được mô tả trong nội dungBất cứ gì Khách hàng đưa vào một skill hay file đính kèm. Core Skill không kiểm tra nội dung này. Không nên đưa dữ liệu thuộc nhóm đặc biệt vào, trừ khi Luật Bảo vệ Dữ liệu cho phép.

4. Chỉ dẫn

  • Core Skill chỉ xử lý dữ liệu cá nhân theo chỉ dẫn bằng văn bản của Khách hàng, kể cả đối với việc chuyển dữ liệu quốc tế. Điều khoản sử dụng, Phụ lục này và các thiết lập Khách hàng cấu hình trong sản phẩm chính là những chỉ dẫn đó.
  • Nếu pháp luật buộc Core Skill phải xử lý dữ liệu khác đi, Core Skill sẽ thông báo cho Khách hàng trước khi làm, trừ khi pháp luật cấm thông báo vì lý do quan trọng thuộc lợi ích công cộng.
  • Core Skill sẽ thông báo kịp thời cho Khách hàng nếu cho rằng một chỉ dẫn vi phạm Luật Bảo vệ Dữ liệu, và có thể tạm dừng việc xử lý đó cho tới khi chỉ dẫn được xác nhận hoặc thay đổi.
  • Core Skill sẽ không bán dữ liệu cá nhân của Khách hàng, dùng nó cho mục đích riêng, kết hợp nó với dữ liệu từ nguồn khác trừ khi cần để cung cấp Dịch vụ, hay dùng nó cho quảng cáo hoặc để huấn luyện mô hình AI.

5. Bảo mật thông tin

Core Skill bảo đảm mọi người được phép xử lý dữ liệu cá nhân của Khách hàng đều bị ràng buộc bởi nghĩa vụ bảo mật, theo hợp đồng hoặc theo luật định, và chỉ truy cập dữ liệu trong phạm vi vai trò của mình cần. Quyền truy cập của nhân viên Core Skill được giới hạn, ghi vào nhật ký kiểm toán và được rà soát.

6. An ninh dữ liệu

Core Skill áp dụng các biện pháp kỹ thuật và tổ chức tại Phụ lục A, tương xứng với rủi ro theo yêu cầu của Điều 32 GDPR. Core Skill có thể cập nhật các biện pháp này, với điều kiện mức bảo vệ tổng thể không bị giảm đi.

7. Bên xử lý phụ

Khách hàng cho phép chung bằng văn bản để Core Skill sử dụng các bên xử lý phụ thuộc những nhóm dưới đây. Core Skill áp đặt lên mỗi bên xử lý phụ, bằng hợp đồng bằng văn bản, nghĩa vụ bảo vệ dữ liệu không kém hơn Phụ lục này, và vẫn chịu toàn bộ trách nhiệm trước Khách hàng về việc họ thực hiện nghĩa vụ.

NhómMục đíchKhi nào dùng
Hạ tầng lưu trữ đám mâyLưu trữ ứng dụng, cơ sở dữ liệu và bản sao lưu.Luôn luôn
Dịch vụ mạng và bảo mậtDịch vụ tên miền, phân phối nội dung, TLS và chống tấn công.Luôn luôn
Gửi emailGửi email dịch vụ như mã xác minh, lời mời, key và thông báo.Luôn luôn
Nhà cung cấp đăng nhập và thanh toánĐăng nhập qua bên thứ ba và xử lý thanh toán.Chỉ khi người dùng chọn sử dụng

Danh sách bên xử lý phụ hiện hành, kèm địa điểm của họ, luôn được cập nhật và được cung cấp theo yêu cầu qua [email protected]. Core Skill sẽ thông báo cho Khách hàng ít nhất 30 ngày trước khi thêm hoặc thay thế một bên xử lý phụ. Khách hàng có thể phản đối với lý do hợp lý về bảo vệ dữ liệu trong thời hạn đó; khi ấy hai bên sẽ thảo luận thiện chí, và nếu không tìm được giải pháp, Khách hàng có thể chấm dứt phần Dịch vụ bị ảnh hưởng và được hoàn lại phí trả trước cho khoảng thời gian chưa sử dụng.

8. Chuyển dữ liệu quốc tế

Dữ liệu cá nhân có thể được xử lý ở những quốc gia khác với quốc gia của Khách hàng. Khi Luật Bảo vệ Dữ liệu hạn chế một lượt chuyển, hai bên đồng ý rằng Điều khoản hợp đồng tiêu chuẩn do Ủy ban châu Âu ban hành (Quyết định (EU) 2021/914), Mô-đun Hai (bên kiểm soát sang bên xử lý) hoặc Mô-đun Ba (bên xử lý sang bên xử lý) tùy trường hợp, được đưa vào Phụ lục này bằng dẫn chiếu, với Core Skill là bên nhập dữ liệu; rằng Phụ lục chuyển dữ liệu quốc tế của Vương quốc Anh áp dụng cho các lượt chuyển từ Vương quốc Anh; và rằng các cơ chế tương đương áp dụng cho các lượt chuyển từ Thụy Sĩ hay các quốc gia khác. Đối với các Điều khoản đó, Phụ lục I được hoàn thiện bằng các mục 1 tới 3 của Phụ lục này, Phụ lục II bằng Phụ lục A, điều khoản gia nhập tùy chọn và phương án tùy chọn của Điều 11 không áp dụng, và luật áp dụng cùng cơ quan tài phán là của một Quốc gia Thành viên EU do Khách hàng chọn, hoặc Ireland nếu Khách hàng không chọn. Core Skill cũng sẽ thực hiện mọi đánh giá tác động chuyển dữ liệu hay hồ sơ mà Luật Bảo vệ Dữ liệu yêu cầu với mình, và hỗ trợ Khách hàng với phần của họ.

9. Vi phạm dữ liệu cá nhân

  1. Core Skill sẽ thông báo cho Khách hàng không chậm trễ quá mức, và trong mọi trường hợp trong vòng 72 giờ, kể từ khi biết về một vi phạm dữ liệu cá nhân ảnh hưởng tới dữ liệu của Khách hàng.
  2. Thông báo sẽ mô tả, trong phạm vi đã biết, bản chất của vi phạm, các nhóm và số lượng ước tính chủ thể dữ liệu và bản ghi liên quan, hậu quả có thể xảy ra, và các biện pháp đã hoặc dự kiến thực hiện. Thông tin chưa có sẽ được cung cấp theo từng đợt mà không chậm trễ thêm.
  3. Core Skill sẽ thực hiện các bước hợp lý để khoanh vùng và khắc phục vi phạm, và sẽ hỗ trợ Khách hàng với mọi thông báo mà Khách hàng phải gửi tới cơ quan giám sát hay chủ thể dữ liệu.
  4. Core Skill lưu hồ sơ về các vi phạm, tác động của chúng và biện pháp khắc phục đã thực hiện. Việc thông báo một vi phạm không phải là sự thừa nhận lỗi hay trách nhiệm.

10. Hỗ trợ

  • Yêu cầu của chủ thể dữ liệu. Xét theo tính chất của việc xử lý, Core Skill hỗ trợ Khách hàng bằng các biện pháp kỹ thuật và tổ chức phù hợp để đáp ứng yêu cầu thực hiện quyền của chủ thể dữ liệu. Nếu Core Skill nhận trực tiếp một yêu cầu như vậy, Core Skill sẽ không trả lời về nội dung và sẽ chuyển nó tới Khách hàng không chậm trễ quá mức.
  • Đánh giá tác động. Core Skill cung cấp thông tin và hỗ trợ hợp lý cho các đánh giá tác động bảo vệ dữ liệu của Khách hàng và mọi lần tham vấn trước với cơ quan giám sát.
  • Yêu cầu của cơ quan nhà nước. Core Skill sẽ thông báo cho Khách hàng về mọi yêu cầu có tính ràng buộc pháp lý từ cơ quan nhà nước đối với dữ liệu của Khách hàng trước khi tiết lộ bất cứ gì, trừ khi pháp luật cấm, và sẽ phản đối những yêu cầu trái luật hoặc vượt quá phạm vi.

11. Kiểm toán

  • Core Skill cung cấp mọi thông tin cần thiết hợp lý để chứng minh việc tuân thủ Phụ lục này và Điều 28 GDPR, bắt đầu từ chính văn bản này, tài liệu bảo mật và nhật ký của sản phẩm.
  • Khách hàng, hoặc một kiểm toán viên độc lập do Khách hàng chỉ định, có thể kiểm toán một lần trong mỗi 12 tháng, với thông báo bằng văn bản trước 30 ngày, trong giờ làm việc và do Khách hàng chịu chi phí, và thêm các lần khác khi cơ quan giám sát yêu cầu hoặc sau một vi phạm.
  • Việc kiểm toán không được làm gián đoạn Dịch vụ, không được cho phép truy cập dữ liệu của khách hàng khác, và kiểm toán viên phải bị ràng buộc bởi nghĩa vụ bảo mật.

12. Luật về quyền riêng tư của các bang Hoa Kỳ

Khi Đạo luật Quyền riêng tư Người tiêu dùng California hay một luật tương tự của bang Hoa Kỳ được áp dụng, Core Skill hoạt động với tư cách nhà cung cấp dịch vụ hoặc bên xử lý của Khách hàng và sẽ không bán hay chia sẻ thông tin cá nhân, không lưu giữ, sử dụng hay tiết lộ nó cho bất kỳ mục đích nào ngoài việc cung cấp Dịch vụ, không kết hợp nó với thông tin cá nhân từ nguồn khác trừ khi luật đó cho phép, và sẽ tuân thủ cũng như thông báo cho Khách hàng nếu không còn đáp ứng được nghĩa vụ theo luật đó.

13. Hoàn trả và xóa dữ liệu

  • Khách hàng có thể xuất dữ liệu của mình bất cứ lúc nào khi Dịch vụ còn hoạt động, kể cả nhật ký MCP dưới dạng CSV.
  • Khi Dịch vụ kết thúc, Core Skill sẽ, theo lựa chọn của Khách hàng, hoàn trả hoặc xóa dữ liệu cá nhân của Khách hàng trong vòng 30 ngày, và xóa các bản sao hiện có trừ khi pháp luật yêu cầu lưu giữ.
  • Xóa một doanh nghiệp sẽ xóa ngay server, skill, file, key, thành viên và nhật ký của nó. Việc này không thể hoàn tác.
  • Các bản sao trong bản sao lưu định kỳ hết hạn theo chu kỳ cuốn chiếu tối đa 14 ngày. Trong thời gian đó chúng vẫn được Phụ lục này bảo vệ, không bị truy cập, và chỉ được khôi phục để phục hồi Dịch vụ nói chung.

14. Nghĩa vụ của Khách hàng

  • Có căn cứ pháp lý và mọi sự đồng ý cần thiết cho toàn bộ dữ liệu cá nhân mà mình đưa vào Dịch vụ, kể cả bên trong skill và file.
  • Cung cấp cho người của mình những thông tin pháp luật yêu cầu, bao gồm việc mọi lượt gọi MCP đều được ghi nhật ký dưới tên họ.
  • Giữ danh sách thành viên luôn cập nhật và xóa hoặc tạm khóa những người đã rời đi, để key của họ ngừng hoạt động.
  • Đưa ra các chỉ dẫn tuân thủ Luật Bảo vệ Dữ liệu.
  • Xử lý yêu cầu từ chủ thể dữ liệu của chính mình, và báo kịp thời cho Core Skill khi cần hỗ trợ.

15. Trách nhiệm và thứ tự ưu tiên

Trách nhiệm của mỗi bên theo Phụ lục này chịu sự điều chỉnh của điều khoản giới hạn trách nhiệm trong Điều khoản sử dụng, trừ khi Luật Bảo vệ Dữ liệu không cho phép, và không điều nào trong Phụ lục này giới hạn quyền của chủ thể dữ liệu theo Điều khoản hợp đồng tiêu chuẩn. Khi có mâu thuẫn: Điều khoản hợp đồng tiêu chuẩn được ưu tiên hơn Phụ lục này, và Phụ lục này được ưu tiên hơn Điều khoản sử dụng đối với vấn đề dữ liệu cá nhân. Một thỏa thuận xử lý dữ liệu được hai bên ký riêng được ưu tiên hơn Phụ lục này.

Phụ lục A: biện pháp kỹ thuật và tổ chức

Biện phápCách thực hiện
Mã hóa khi truyềnHTTPS (TLS) cho mọi lưu lượng tới ứng dụng và các endpoint MCP, có bật HSTS.
Lưu mật khẩuBăm bằng bcrypt. Mật khẩu ở dạng chữ thường không bao giờ được lưu hay ghi nhật ký.
Lưu keySHA-256 kèm một pepper bí mật, so sánh trong thời gian hằng định. Key thật chỉ hiện một lần, lúc được tạo.
Mã hóa bí mậtAES-256-GCM cho secret hai lớp và thông tin xác thực của bên thứ ba được lưu, với khóa tách biệt khỏi khóa ký phiên.
Mã hóa nội dung khi lưuNội dung skill có thể được mã hóa khi lưu bằng AES-256-GCM. Việc này chặn được bản sao lưu bị lộ, ổ đĩa bị lấy hay cơ sở dữ liệu bị đọc trộm.
Cô lập mạngCơ sở dữ liệu không mở ra internet công cộng và chỉ ứng dụng truy cập được qua mạng riêng. Các container chạy dưới người dùng không phải root.
Kiểm soát truy cậpTheo vai trò và phòng ban, đánh giá ở mỗi yêu cầu. Tài nguyên nằm ngoài tầm nhìn của một người được trả lời như thể không tồn tại.
Xác thựcXác thực hai lớp tùy chọn, có mã dự phòng dùng một lần. Đổi mật khẩu hay đổi vai trò sẽ thu hồi các phiên đang có.
Chống lạm dụngGiới hạn tần suất cho đăng nhập, đặt lại mật khẩu, lời mời và các endpoint MCP. Key sai định dạng bị loại trước khi có bất kỳ truy vấn cơ sở dữ liệu nào.
Ghi nhật kýMọi lượt gọi MCP đều được ghi, kể cả lượt bị từ chối, và được xóa sau thời hạn lưu đã cấu hình (mặc định 90 ngày). Các thao tác quản trị được ghi vào nhật ký kiểm toán.
Sao lưu và phục hồiSao lưu cơ sở dữ liệu định kỳ, giữ theo chu kỳ cuốn chiếu tối đa 14 ngày.
Nhân sựQuyền truy cập môi trường vận hành chỉ dành cho nhân viên được ủy quyền có nghĩa vụ bảo mật, theo nguyên tắc cần biết.

Chấp nhận và liên hệ

Phụ lục này có hiệu lực khi Khách hàng chấp nhận Điều khoản sử dụng và không cần chữ ký riêng. Khách hàng cần bản có chữ ký để lưu hồ sơ có thể yêu cầu qua [email protected]. Các câu hỏi khác gửi tới [email protected], hoặc qua đường bưu điện tới Core Skill, coreskill.app. Trừ những gì nêu tại mục 8, Phụ lục này chịu sự điều chỉnh của pháp luật Core Skill. Phụ lục có hiệu lực từ ngày 22/9/2026.