Cập nhật: 21 tháng 9 năm 2026 · Phiên bản 1.0
Hợp đồng xử lý dữ liệu này («AVV») điều chỉnh việc xử lý dữ liệu cá nhân mà IDup thực hiện theo yêu cầu của khách hàng doanh nghiệp của mình. Nó cụ thể hóa Điều 9 của Luật Bảo vệ Dữ liệu Thụy Sĩ (revDSG) và Điều 28 của Quy định Bảo vệ Dữ liệu Chung (DSGVO).
2.1 IDup xử lý dữ liệu cá nhân chỉ để cung cấp dịch vụ được mô tả trong Điều khoản Dịch vụ: Kế toán và tài chính, lập hóa đơn và thanh toán, báo giá và hợp đồng, CRM và khách hàng tiềm năng, dự án, nhiệm vụ và vé, quản lý nhân sự và chấm công, hộp thư số và quét chứng từ, lưu trữ tài liệu, lịch, đặt chỗ trực tuyến, trò chuyện, thông báo đẩy, báo cáo cũng như các chức năng AI.
2.2 Loại hình xử lý: Thu thập, Lưu trữ, Sắp xếp, Truy xuất, Hiển thị, Truyền tải, Sao lưu, Khôi phục, Hạn chế, Xóa và Hủy.
2.3 Thời gian: cho thời hạn của hợp đồng sử dụng cộng với các khoảng thời gian theo mục 11.
| Danh mục người bị ảnh hưởng | Danh mục dữ liệu điển hình |
|---|---|
| Nhân viên của người chịu trách nhiệm | Tên, Thông tin liên hệ, Chức vụ, Quyền hạn, Thời gian làm việc, Nghỉ phép, Dữ liệu lương (nếu có) |
| Khách hàng và liên hệ | Tên, Công ty, Địa chỉ, E-Mail, Điện thoại, Thư từ, Hợp đồng, Báo giá, Hóa đơn, Trạng thái thanh toán |
| Nhà cung cấp và đối tác kinh doanh | Dữ liệu công ty và liên hệ, biên lai, dữ liệu thanh toán |
| Khách hàng tiềm năng | Thông tin liên hệ, nguồn gốc, lịch sử |
| Người được mời | Tên, E-Mail, Trạng thái lời mời, Kết nối với công ty |
| Nhiệm vụ (Module «Steuern» và «Treuhand») | Dữ liệu chính, tài liệu thuế và ủy thác, chứng từ, thời hạn |
Dữ liệu cá nhân đặc biệt cần bảo vệ (ví dụ: dữ liệu sức khỏe trong lý do vắng mặt, thông tin về trợ cấp xã hội) chỉ được xử lý khi người chịu trách nhiệm ghi nhận chúng trong dịch vụ. Người chịu trách nhiệm quyết định và chịu trách nhiệm về điều đó.
4.1 IDup xử lý dữ liệu cá nhân chỉ theo hướng dẫn được ghi nhận của người chịu trách nhiệm. Hướng dẫn bao gồm AVV này, các điều khoản, cài đặt trong tài khoản và việc sử dụng các tính năng của dịch vụ.
4.2 Các hướng dẫn thêm phải được gửi dưới dạng văn bản đến info@idup.com. Nếu chúng gây ra thêm công việc hoặc chỉ có thể thực hiện với các điều chỉnh, IDup có thể tính phí công việc theo thỏa thuận.
4.3 Nếu IDup cho rằng một hướng dẫn là bất hợp pháp, họ sẽ thông báo ngay lập tức và có thể tạm dừng thực hiện cho đến khi vấn đề được làm rõ.
4.4 Nếu IDup bị bắt buộc xử lý theo luật Thụy Sĩ hoặc EU áp dụng, họ sẽ thông báo trước cho người chịu trách nhiệm, trừ khi luật cấm điều này.
IDup cam kết tất cả những người có quyền truy cập vào dữ liệu cá nhân phải giữ bí mật theo hợp đồng; cam kết này có hiệu lực ngay cả sau khi kết thúc công việc. Quyền truy cập chỉ được cấp trong phạm vi cần thiết cho nhiệm vụ tương ứng.
IDup trifft und unterhält mindestens folgende Massnahmen (Art. 8 revDSG, Art. 32 DSGVO):
IDup kann die Massnahmen weiterentwickeln, sofern das Schutzniveau nicht unterschritten wird.
7.1 Người chịu trách nhiệm cấp phép chung cho IDup để sử dụng các nhà thầu phụ sau đây:
| Nhà thầu phụ | Địa điểm | Mục đích |
|---|---|---|
| Hetzner Online GmbH | Gunzenhausen, Deutschland (Trung tâm dữ liệu Nürnberg) | Hosting und Betrieb aller Server (idup.com, login.idup.com, ai.idup.com) |
| Hostinger International Ltd | Síp / Litva | Gửi và nhận e-mail (SMTP, Hộp thư info@idup.com) |
| OpenAI, L.L.C. / OpenAI Ireland Ltd | Irland, Mỹ | Chức năng AI: IDup AI, AI Studio, Chatbots, Nhận dạng hóa đơn, Gợi ý văn bản |
| Google Ireland Ltd / Google LLC | Irland, Mỹ | Google Analytics 4 (Statistik auf idup.com), Firebase Cloud Messaging (Push an die App), Firebase Crashlytics (Absturzberichte der App), Google Fonts (Schriften) |
| GTranslate Inc. | Mỹ (sử dụng Google Translate) | Dịch tự động trang web sang 27 ngôn ngữ |
| Stripe Payments Europe Ltd / Stripe, Inc. | Irland, Mỹ | Xử lý thanh toán thẻ và trực tuyến |
| PayPal (Europe) S.à r.l. et Cie, S.C.A. | Luxemburg | Xử lý thanh toán PayPal |
| systeme.io SAS | Pháp (Auslieferung über Amazon CloudFront, Fehlerprotokolle an Sentry) | Biểu mẫu liên hệ và bản tin trên idup.com – chỉ khi có sự đồng ý rõ ràng |
| Meta Platforms Ireland Ltd | Irland, Mỹ | WhatsApp Business Cloud API cũng như kết nối Facebook và Instagram – chỉ khi bạn tự thiết lập kết nối |
| Cloudflare, Inc. | Mỹ | Giải quyết tên DNS có thẩm quyền cho idup.com; Phân phối các thư viện JavaScript đơn lẻ qua unpkg.com trên login.idup.com |
| Apple Inc. / Google LLC | Mỹ | Phân phối ứng dụng IDup qua App Store và Google Play cũng như gửi thông báo đẩy (APNs, FCM) |
7.2 IDup schliesst mit jedem Unterauftragnehmer Verpflichtungen ab, die den Anforderungen dieses AVV entsprechen, und bleibt für dessen Leistung verantwortlich.
7.3 IDup thông báo thay thế hoặc bổ sung ít nhất 30 ngày trước qua e-mail hoặc trong tài khoản. Người chịu trách nhiệm có thể phản đối trong thời hạn này vì lý do quan trọng liên quan đến bảo vệ dữ liệu. Nếu không thể giải quyết được phản đối, người chịu trách nhiệm có thể chấm dứt phần dịch vụ bị ảnh hưởng vào thời điểm thay đổi.
8.1 Wendet sich eine betroffene Person direkt an IDup, leitet IDup das Anliegen unverzüglich an die Verantwortliche weiter und beantwortet es nicht selbst.
8.2 IDup unterstützt die Verantwortliche mit geeigneten technischen Mitteln bei Auskunft, Berichtigung, Löschung, Einschränkung, Herausgabe und Widerspruch. Der Dienst stellt dafür Such-, Export-, Korrektur- und Löschfunktionen bereit, welche die Verantwortliche selbst nutzen kann.
IDup hỗ trợ người chịu trách nhiệm – trong phạm vi khả năng của mình và có tính đến tính chất của việc xử lý – trong việc tuân thủ các nghĩa vụ theo Điều 32 đến 36 DSGVO cũng như các nghĩa vụ tương ứng của revDSG, đặc biệt là về an ninh của việc xử lý, báo cáo vi phạm bảo mật dữ liệu, đánh giá tác động bảo mật dữ liệu và tham vấn trước.
10.1 IDup thông báo cho người chịu trách nhiệm về mọi vi phạm bảo vệ dữ liệu cá nhân ngay lập tức, thường là trong vòng 48 giờ kể từ khi biết.
10.2 Báo cáo bao gồm, nếu đã biết: loại vi phạm, các loại và số lượng người và hồ sơ bị ảnh hưởng, hậu quả có thể xảy ra, các biện pháp đã thực hiện và đề xuất, và một điểm liên hệ.
10.3 Việc thông báo cho cơ quan giám sát và cho các đối tượng dữ liệu là trách nhiệm của người chịu trách nhiệm; IDup hỗ trợ họ trong việc này.
11.1 Trong thời hạn hợp đồng, người chịu trách nhiệm có thể lấy dữ liệu của mình bất kỳ lúc nào thông qua các chức năng xuất của dịch vụ.
11.2 Sau khi hợp đồng kết thúc, dữ liệu vẫn có thể truy cập để xuất trong 30 ngày. Sau đó, môi trường được đánh dấu để xóa và bị xóa vĩnh viễn không muộn hơn 90 ngày sau khi hợp đồng kết thúc. Các bản sao lưu được ghi đè trong quá trình chu kỳ sao lưu thông thường.
11.3 Các nghĩa vụ lưu giữ theo luật định vẫn được bảo lưu; dữ liệu như vậy bị chặn và không được xử lý thêm.
12.1 IDup cung cấp cho người chịu trách nhiệm các thông tin cần thiết để chứng minh sự tuân thủ AVV này khi được yêu cầu.
12.2 Người chịu trách nhiệm có thể yêu cầu kiểm tra tối đa một lần mỗi năm – và thêm vào đó sau khi có vi phạm dữ liệu cá nhân. Việc kiểm tra được thực hiện với thông báo trước ít nhất 30 ngày, trong giờ làm việc bình thường và không làm gián đoạn hoạt động. Các kiểm toán viên bên thứ ba không được là đối thủ cạnh tranh của IDup và phải cam kết bảo mật. IDup có thể tính phí cho nỗ lực hợp lý của mình.
Trách nhiệm pháp lý được điều chỉnh theo Điều khoản và Điều kiện. Các quy định trách nhiệm pháp lý bắt buộc của revDSG và DSGVO, đặc biệt là Điều 82 DSGVO, vẫn được bảo lưu.
14.1 AVV này có hiệu lực trong thời gian của hợp đồng sử dụng. Các điều khoản có tính chất tiếp tục – đặc biệt là bảo mật và xóa – vẫn tiếp tục áp dụng sau đó.
14.2 Trong trường hợp có mâu thuẫn, các điều khoản của AVV này sẽ được ưu tiên hơn các Điều khoản khi liên quan đến việc xử lý dữ liệu cá nhân.
14.3 Luật pháp Thụy Sĩ được áp dụng; nơi xét xử là Reinach AG. Các nơi xét xử bắt buộc vẫn được bảo lưu.
14.4 AVV này tồn tại bằng tiếng Đức và tiếng Anh; các bản dịch sang ngôn ngữ khác được thực hiện bằng máy. Bản tiếng Đức là bản chính thức.
Cập nhật lần cuối: 21 Tháng Chín 2026 · Phiên bản 1.0
Thỏa thuận Xử lý Dữ liệu này ("DPA") điều chỉnh việc xử lý dữ liệu cá nhân mà IDup thực hiện thay mặt cho khách hàng doanh nghiệp của mình. Nó thực hiện điều 9 của Đạo luật Bảo vệ Dữ liệu Liên bang Thụy Sĩ (revFADP) và điều 28 của Quy định Bảo vệ Dữ liệu Chung (GDPR).
2.1 IDup xử lý dữ liệu cá nhân chỉ để cung cấp Dịch vụ được mô tả trong Điều khoản: kế toán và ghi sổ, lập hóa đơn và thanh toán, báo giá và hợp đồng, CRM và khách hàng tiềm năng, dự án, nhiệm vụ và vé, quản lý nhân sự và theo dõi thời gian, hộp thư kỹ thuật số và chụp biên lai, lưu trữ tài liệu, lịch, đặt chỗ trực tuyến, trò chuyện, thông báo đẩy, báo cáo và các tính năng AI.
2.2 Bản chất của xử lý: thu thập, lưu trữ, tổ chức, truy xuất, hiển thị, truyền tải, sao lưu, khôi phục, hạn chế, xóa và hủy.
2.3 Thời gian: cho thời hạn của hợp đồng sử dụng cộng với các khoảng thời gian theo mục 11.
| Danh mục của đối tượng dữ liệu | Danh mục dữ liệu điển hình |
|---|---|
| Nhân viên của người kiểm soát | tên, thông tin liên hệ, vai trò, quyền hạn, giờ làm việc, vắng mặt, dữ liệu lương (nếu có ghi nhận) |
| Khách hàng và liên hệ | tên, công ty, địa chỉ, email, điện thoại, thư từ, hợp đồng, báo giá, hóa đơn, trạng thái thanh toán |
| Nhà cung cấp và đối tác kinh doanh | chi tiết công ty và liên hệ, tài liệu, dữ liệu thanh toán |
| Khách hàng tiềm năng (leads) | chi tiết liên hệ, nguồn, lịch sử |
| Người được mời | tên, email, trạng thái mời, kết nối với công ty |
| Nhiệm vụ (các module "Tax" và "Fiduciary") | dữ liệu chính, hồ sơ thuế và ủy thác, tài liệu, thời hạn |
Dữ liệu cá nhân đặc biệt (ví dụ: dữ liệu sức khỏe trong lý do vắng mặt, chi tiết bảo hiểm xã hội) chỉ được xử lý trong phạm vi mà người kiểm soát ghi lại trong Dịch vụ. Người kiểm soát quyết định điều này và chịu trách nhiệm về nó.
4.1 IDup xử lý dữ liệu cá nhân chỉ theo hướng dẫn được ghi nhận của người chịu trách nhiệm. AVV này, các điều khoản, cài đặt trong tài khoản và việc sử dụng các tính năng của dịch vụ cấu thành hướng dẫn.
4.2 Các hướng dẫn thêm phải được gửi dưới dạng văn bản đến info@idup.com. Nếu chúng gây ra thêm công việc hoặc chỉ có thể thực hiện với các điều chỉnh, IDup có thể tính phí công việc theo thỏa thuận.
4.3 Nếu IDup cho rằng một hướng dẫn là bất hợp pháp, họ sẽ thông báo ngay lập tức và có thể tạm dừng thực hiện cho đến khi vấn đề được làm rõ.
4.4 Khi IDup được yêu cầu xử lý dữ liệu theo luật pháp Thụy Sĩ hoặc EU áp dụng, nó sẽ thông báo cho người kiểm soát trước trừ khi luật pháp cấm điều này.
IDup ràng buộc hợp đồng mọi người được cấp quyền truy cập dữ liệu cá nhân với nghĩa vụ bảo mật; nghĩa vụ này tồn tại sau khi kết thúc công việc của họ. Quyền truy cập chỉ được cấp trong phạm vi cần thiết cho nhiệm vụ tương ứng.
IDup thực hiện và duy trì ít nhất các biện pháp sau (điều 8 revFADP, điều 32 GDPR):
IDup có thể phát triển các biện pháp hơn nữa miễn là mức độ bảo vệ không bị giảm.
7.1 Người điều khiển cấp phép chung cho IDup để sử dụng các nhà thầu phụ sau đây:
| Bên xử lý phụ | Vị trí | Mục đích |
|---|---|---|
| Hetzner Online GmbH | Gunzenhausen, Đức (trung tâm dữ liệu Nuremberg) | Lưu trữ và vận hành tất cả các máy chủ (idup.com, login.idup.com, ai.idup.com) |
| Hostinger International Ltd | Síp / Lithuania | Gửi và nhận email (SMTP, hộp thư info@idup.com) |
| OpenAI, L.L.C. / OpenAI Ireland Ltd | Ireland, Mỹ | Các tính năng AI: IDup AI, AI Studio, chatbots, nhận diện hóa đơn, gợi ý văn bản |
| Google Ireland Ltd / Google LLC | Ireland, Mỹ | Google Analytics 4 (thống kê trên idup.com), Firebase Cloud Messaging (đẩy tới ứng dụng), Firebase Crashlytics (báo cáo sự cố ứng dụng), Google Fonts |
| GTranslate Inc. | Mỹ (uses Google Translate) | Dịch tự động trang web sang 27 ngôn ngữ |
| Stripe Payments Europe Ltd / Stripe, Inc. | Ireland, Mỹ | Xử lý thanh toán thẻ và trực tuyến |
| PayPal (Europe) S.à r.l. et Cie, S.C.A. | Luxembourg | Xử lý thanh toán PayPal |
| systeme.io SAS | Pháp (giao hàng qua Amazon CloudFront, nhật ký lỗi tới Sentry) | Biểu mẫu liên hệ và bản tin trên idup.com – chỉ với sự đồng ý rõ ràng của bạn |
| Meta Platforms Ireland Ltd | Ireland, Mỹ | WhatsApp Business Cloud API cũng như kết nối Facebook và Instagram – chỉ khi bạn tự thiết lập kết nối |
| Cloudflare, Inc. | Mỹ | Giải quyết DNS chính thức cho idup.com; phân phối các thư viện JavaScript riêng lẻ qua unpkg.com trên login.idup.com |
| Apple Inc. / Google LLC | Mỹ | Phân phối ứng dụng IDup qua App Store và Google Play và gửi thông báo đẩy (APNs, FCM) |
7.2 IDup áp đặt lên mỗi nhà thầu phụ các nghĩa vụ tương đương với những điều trong DPA này và vẫn chịu trách nhiệm về hiệu suất của họ.
7.3 IDup thông báo thay thế hoặc bổ sung ít nhất 30 ngày trước qua email hoặc trong tài khoản. Trong thời gian đó, người điều khiển có thể phản đối vì lý do quan trọng liên quan đến bảo vệ dữ liệu. Nếu không thể giải quyết phản đối, người điều khiển có thể chấm dứt phần dịch vụ bị ảnh hưởng kể từ ngày thay đổi.
8.1 Nếu một đối tượng dữ liệu liên hệ trực tiếp với IDup, IDup sẽ chuyển yêu cầu đến người kiểm soát mà không chậm trễ và không tự trả lời.
8.2 IDup hỗ trợ người kiểm soát bằng các phương tiện kỹ thuật phù hợp trong việc xử lý truy cập, chỉnh sửa, xóa, hạn chế, di chuyển và phản đối. Dịch vụ cung cấp các chức năng tìm kiếm, xuất, chỉnh sửa và xóa mà người kiểm soát có thể tự sử dụng.
Xem xét bản chất của việc xử lý và thông tin có sẵn cho nó, IDup hỗ trợ người kiểm soát tuân thủ các nghĩa vụ theo điều 32 đến 36 GDPR và các nghĩa vụ tương ứng của revFADP, đặc biệt là an ninh xử lý, thông báo vi phạm dữ liệu cá nhân, đánh giá tác động bảo vệ dữ liệu và tham vấn trước.
10.1 IDup thông báo cho người kiểm soát về bất kỳ vi phạm dữ liệu cá nhân nào mà không chậm trễ, thường là trong vòng 48 giờ kể từ khi biết.
10.2 Báo cáo bao gồm, nếu đã biết: loại vi phạm, các loại và số lượng người và hồ sơ bị ảnh hưởng, hậu quả có thể xảy ra, các biện pháp đã thực hiện và đề xuất, và một điểm liên hệ.
10.3 Việc thông báo cho cơ quan giám sát và cho các đối tượng dữ liệu là trách nhiệm của người kiểm soát; IDup hỗ trợ.
11.1 Trong thời hạn, người kiểm soát có thể lấy dữ liệu của mình bất kỳ lúc nào bằng cách sử dụng các chức năng xuất của Dịch vụ.
11.2 Sau khi hợp đồng kết thúc, dữ liệu vẫn có thể truy cập để xuất trong 30 ngày. Sau đó, môi trường được đánh dấu để xóa và bị xóa vĩnh viễn không muộn hơn 90 ngày sau khi hợp đồng kết thúc. Các bản sao lưu được ghi đè trong quá trình chu kỳ sao lưu thông thường.
11.3 Các nghĩa vụ lưu giữ theo luật định vẫn được bảo lưu; dữ liệu như vậy bị chặn và không được xử lý thêm.
12.1 Khi được yêu cầu, IDup cung cấp cho người kiểm soát thông tin cần thiết để chứng minh sự tuân thủ DPA này.
12.2 Người kiểm soát có thể yêu cầu kiểm tra tối đa một lần mỗi năm – và thêm vào đó sau khi có vi phạm dữ liệu cá nhân. Việc kiểm tra được thực hiện với thông báo trước ít nhất 30 ngày, trong giờ làm việc bình thường và không làm gián đoạn hoạt động. Các kiểm toán viên bên thứ ba không được là đối thủ cạnh tranh của IDup và phải cam kết bảo mật. IDup có thể tính phí cho nỗ lực hợp lý của mình.
Trách nhiệm được điều chỉnh bởi Điều khoản Dịch vụ. Các quy định trách nhiệm bắt buộc của revFADP và GDPR, đặc biệt là điều 82 GDPR, vẫn được bảo lưu.
14.1 AVV này áp dụng trong thời gian của hợp đồng sử dụng. Các điều khoản có tính chất tiếp tục – đặc biệt là bảo mật và xóa – vẫn tiếp tục áp dụng sau đó.
14.2 Trong trường hợp có mâu thuẫn, AVV này sẽ được ưu tiên hơn các Điều khoản khi liên quan đến việc xử lý dữ liệu cá nhân.
14.3 Luật pháp Thụy Sĩ được áp dụng; nơi xét xử là Reinach AG. Các nơi xét xử bắt buộc vẫn được bảo lưu.
14.4 AVV này tồn tại bằng tiếng Đức và tiếng Anh; các bản dịch sang ngôn ngữ khác được thực hiện bằng máy. Bản tiếng Đức là bản chính thức.
Bản quyền © 2026 - IDup. Bảo lưu mọi quyền.
Chúng tôi sử dụng cookie
Chúng tôi sử dụng cookie cần thiết để chạy trang web này. Với sự đồng ý của bạn, chúng tôi cũng sử dụng Google Analytics để hiểu cách trang web của chúng tôi được sử dụng. Bạn có thể thay đổi lựa chọn của mình bất cứ lúc nào. Chính sách Cookie · Chính sách Quyền riêng tư