Giới thiệu
Chúng tôi rất vui mừng vì bạn quan tâm đến công ty chúng tôi. Bảo vệ dữ liệu là đặc biệt quan trọng đối với ban quản lý của Oxif. Nhìn chung, bạn có thể sử dụng các trang web của Oxif mà không cần cung cấp bất kỳ dữ liệu cá nhân nào. Tuy nhiên, nếu người dùng muốn sử dụng các dịch vụ cụ thể được công ty chúng tôi cung cấp thông qua trang web, việc xử lý dữ liệu cá nhân có thể trở nên cần thiết. Trong trường hợp việc xử lý dữ liệu cá nhân là cần thiết và không có cơ sở pháp lý nào cho việc xử lý đó, chúng tôi thường sẽ xin sự đồng ý của người dùng. Dữ liệu cá nhân, chẳng hạn như tên, địa chỉ, địa chỉ email hoặc số điện thoại của người dùng, luôn được xử lý theo Quy định chung về bảo vệ dữ liệu (GDPR) và các quy định bảo vệ dữ liệu cụ thể của quốc gia áp dụng cho Oxif.
Thông qua Chính sách Bảo mật này, công ty chúng tôi muốn thông báo cho công chúng về bản chất, phạm vi và mục đích của dữ liệu cá nhân mà chúng tôi thu thập, sử dụng và xử lý. Chính sách Bảo mật này cũng thông báo cho chủ thể dữ liệu về các quyền mà họ được hưởng. Là đơn vị kiểm soát dữ liệu, Oxif đã triển khai nhiều biện pháp kỹ thuật và tổ chức để đảm bảo sự bảo vệ toàn diện nhất có thể cho dữ liệu cá nhân được xử lý thông qua trang web này. Tuy nhiên, việc truyền dữ liệu qua internet về nguyên tắc vẫn có thể tiềm ẩn các lỗ hổng bảo mật, do đó không thể đảm bảo sự bảo vệ tuyệt đối. Vì lý do này, mỗi chủ thể dữ liệu đều có quyền cung cấp dữ liệu cá nhân cho chúng tôi bằng các phương tiện thay thế, ví dụ như qua điện thoại.
1. Định nghĩa
Chính sách bảo mật của Oxif GmbH dựa trên thuật ngữ được cơ quan lập pháp châu Âu sử dụng khi ban hành Quy định chung về bảo vệ dữ liệu (GDPR). Chính sách bảo mật của chúng tôi được thiết kế để dễ đọc và dễ hiểu đối với công chúng cũng như khách hàng và đối tác kinh doanh của chúng tôi. Để đảm bảo điều này, trước tiên chúng tôi sẽ giải thích các thuật ngữ được sử dụng.
Trong Chính sách Bảo mật này, chúng tôi sử dụng các thuật ngữ sau, cùng với một số thuật ngữ khác:
a) Dữ liệu cá nhân
Dữ liệu cá nhân là bất kỳ thông tin nào liên quan đến một cá nhân tự nhiên đã được xác định hoặc có thể xác định được (sau đây gọi là ‘chủ thể dữ liệu’). Một cá nhân tự nhiên có thể xác định được là người có thể được xác định, trực tiếp hoặc gián tiếp, đặc biệt là bằng cách tham chiếu đến một định danh như tên, số định danh, dữ liệu vị trí, định danh trực tuyến, hoặc một hoặc nhiều yếu tố cụ thể liên quan đến danh tính vật lý, sinh lý, di truyền, tinh thần, kinh tế, văn hóa hoặc xã hội của cá nhân tự nhiên đó.
b) Chủ thể dữ liệu
Chủ thể dữ liệu là bất kỳ cá nhân nào đã được xác định hoặc có thể xác định được danh tính, mà dữ liệu cá nhân của họ được bên kiểm soát dữ liệu xử lý.
c) Xử lý
Xử lý dữ liệu bao gồm bất kỳ hoạt động hoặc tập hợp các hoạt động nào được thực hiện trên dữ liệu cá nhân, cho dù bằng phương tiện tự động hay không, chẳng hạn như thu thập, ghi lại, tổ chức, cấu trúc, lưu trữ, điều chỉnh hoặc thay đổi, truy xuất, tham khảo, sử dụng, tiết lộ bằng cách truyền tải, phổ biến hoặc bằng cách khác làm cho dữ liệu có sẵn, sắp xếp hoặc kết hợp, hạn chế, xóa hoặc hủy bỏ.
d) Hạn chế xử lý
Hạn chế xử lý có nghĩa là đánh dấu dữ liệu cá nhân đã lưu trữ nhằm mục đích giới hạn việc xử lý dữ liệu đó trong tương lai.
e) Lập hồ sơ
Lập hồ sơ cá nhân là bất kỳ hình thức xử lý dữ liệu cá nhân tự động nào bao gồm việc sử dụng dữ liệu cá nhân để đánh giá một số khía cạnh cá nhân nhất định liên quan đến một cá nhân, đặc biệt là để phân tích hoặc dự đoán các khía cạnh liên quan đến hiệu suất công việc, tình hình kinh tế, sức khỏe, sở thích cá nhân, mối quan tâm, độ tin cậy, hành vi, vị trí hoặc sự di chuyển của cá nhân đó.
f) Sử dụng bí danh
Việc mã hóa dữ liệu cá nhân (pseudonymisation) nghĩa là xử lý dữ liệu cá nhân theo cách mà dữ liệu đó không còn có thể được gán cho một chủ thể dữ liệu cụ thể nào nếu không sử dụng thêm thông tin bổ sung, với điều kiện là thông tin bổ sung này được lưu giữ riêng biệt và tuân theo các biện pháp kỹ thuật và tổ chức nhằm đảm bảo dữ liệu cá nhân không thể được gán cho một cá nhân tự nhiên đã được xác định hoặc có thể xác định được.
g) Bộ điều khiển hoặc bộ điều khiển dữ liệu
Bên kiểm soát dữ liệu là cá nhân hoặc pháp nhân, cơ quan công quyền, tổ chức hoặc cơ quan khác, một mình hoặc cùng với người khác, xác định mục đích và phương tiện xử lý dữ liệu cá nhân. Trường hợp mục đích và phương tiện xử lý đó được xác định bởi luật của Liên minh Châu Âu hoặc luật của quốc gia thành viên, thì bên kiểm soát dữ liệu hoặc các tiêu chí cụ thể để chỉ định bên kiểm soát có thể được quy định bởi luật của Liên minh Châu Âu hoặc luật của quốc gia thành viên.
h) Bộ xử lý
Bên xử lý dữ liệu là cá nhân hoặc pháp nhân, cơ quan công quyền, tổ chức hoặc cơ quan khác xử lý dữ liệu cá nhân thay mặt cho bên kiểm soát dữ liệu.
i) Người nhận
Bên nhận dữ liệu là cá nhân hoặc pháp nhân, cơ quan công quyền, tổ chức hoặc cơ quan khác được tiết lộ dữ liệu cá nhân, bất kể đó có phải là bên thứ ba hay không. Tuy nhiên, các cơ quan công quyền có thể nhận dữ liệu cá nhân trong khuôn khổ một cuộc điều tra cụ thể theo luật của Liên minh Châu Âu hoặc luật của quốc gia thành viên không được coi là bên nhận dữ liệu.
j) Bên thứ ba
Bên thứ ba là cá nhân hoặc pháp nhân, cơ quan công quyền, tổ chức hoặc cơ quan khác với chủ thể dữ liệu, người kiểm soát dữ liệu, người xử lý dữ liệu và những người được ủy quyền xử lý dữ liệu cá nhân theo thẩm quyền trực tiếp của người kiểm soát hoặc người xử lý dữ liệu.
k) Sự đồng ý
Sự đồng ý có nghĩa là bất kỳ sự thể hiện ý muốn nào của chủ thể dữ liệu được đưa ra một cách tự nguyện, cụ thể, có hiểu biết và rõ ràng, thông qua một tuyên bố hoặc hành động khẳng định rõ ràng, thể hiện sự đồng ý với việc xử lý dữ liệu cá nhân liên quan đến họ.
2. Tên và địa chỉ của người điều khiển
Theo định nghĩa của Quy định chung về bảo vệ dữ liệu (GDPR), các luật bảo vệ dữ liệu khác áp dụng tại các quốc gia thành viên Liên minh Châu Âu và các quy định khác liên quan đến bảo vệ dữ liệu, bên kiểm soát dữ liệu là:
- Công ty TNHH Oxif
- Lugeck 1-2/15, A-1010 Vienna
- Điện thoại: +43 1 397 00 07
- Email: office@lonio.io
- Trang web: https://www.lonio.io
3. Bánh quy
Trang web này sử dụng cookie. Chúng tôi sử dụng cookie để cá nhân hóa nội dung và quảng cáo, cung cấp các tính năng mạng xã hội và phân tích lượt truy cập vào trang web của chúng tôi. Chúng tôi cũng chia sẻ thông tin về việc bạn sử dụng trang web của chúng tôi với các đối tác mạng xã hội, quảng cáo và phân tích. Các đối tác của chúng tôi có thể kết hợp thông tin này với dữ liệu khác mà bạn đã cung cấp cho họ hoặc mà họ đã thu thập được thông qua việc bạn sử dụng dịch vụ của họ.
Cookie là những tập tin văn bản nhỏ được các trang web sử dụng để giúp trải nghiệm người dùng hiệu quả hơn.
Theo luật, chúng tôi có thể lưu trữ cookie trên thiết bị của bạn khi chúng thực sự cần thiết cho hoạt động của trang web này. Đối với tất cả các loại cookie khác, chúng tôi cần sự cho phép của bạn.
Trang web này sử dụng nhiều loại cookie khác nhau. Một số cookie được đặt bởi các dịch vụ bên thứ ba xuất hiện trên các trang của chúng tôi.
Bạn có thể thay đổi hoặc rút lại sự đồng ý của mình bất cứ lúc nào thông qua tuyên bố về cookie trên trang web của chúng tôi.
Hãy tìm hiểu thêm trong Chính sách Bảo mật của chúng tôi về chúng tôi là ai, cách bạn có thể liên hệ với chúng tôi và cách chúng tôi xử lý dữ liệu cá nhân.
4. Thu thập dữ liệu và thông tin chung
Mỗi khi người dùng hoặc hệ thống tự động truy cập trang web của Oxif GmbH, trang web này sẽ thu thập một loạt dữ liệu và thông tin chung. Dữ liệu và thông tin chung này được lưu trữ trong các tệp nhật ký máy chủ. Dữ liệu được thu thập có thể bao gồm: (1) loại và phiên bản trình duyệt được sử dụng; (2) hệ điều hành được sử dụng bởi hệ thống truy cập; (3) trang web mà từ đó hệ thống truy cập đến trang web của chúng tôi, được gọi là trang giới thiệu; (4) các trang con được hệ thống truy cập truy cập trên trang web của chúng tôi; (5) ngày và giờ truy cập trang web; (6) địa chỉ Giao thức Internet (địa chỉ IP); (7) nhà cung cấp dịch vụ internet của hệ thống truy cập; và (8) các dữ liệu và thông tin tương tự khác được sử dụng cho mục đích bảo mật trong trường hợp bị tấn công vào hệ thống công nghệ thông tin của chúng tôi.
Khi sử dụng dữ liệu và thông tin chung này, Oxif GmbH không đưa ra bất kỳ kết luận nào về chủ thể dữ liệu. Thay vào đó, thông tin này cần thiết để: (1) cung cấp nội dung trang web của chúng tôi một cách chính xác; (2) tối ưu hóa nội dung trang web và quảng cáo của chúng tôi; (3) đảm bảo chức năng lâu dài của hệ thống công nghệ thông tin và công nghệ trang web của chúng tôi; và (4) cung cấp cho các cơ quan thực thi pháp luật thông tin cần thiết để truy tố trong trường hợp xảy ra tấn công mạng. Do đó, Oxif GmbH phân tích dữ liệu và thông tin được thu thập ẩn danh này theo phương pháp thống kê và với mục đích cải thiện việc bảo vệ dữ liệu và an ninh dữ liệu trong công ty chúng tôi, cuối cùng đảm bảo mức độ bảo vệ tốt nhất có thể cho dữ liệu cá nhân mà chúng tôi xử lý. Dữ liệu nhật ký máy chủ ẩn danh được lưu trữ riêng biệt với bất kỳ dữ liệu cá nhân nào do chủ thể dữ liệu cung cấp.
5. Phân tích trang web
Trang web này sử dụng Google Analytics, một dịch vụ phân tích web do Google Inc. (‘Google’) cung cấp. Google Analytics sử dụng ‘cookie’, là các tệp văn bản được lưu trữ trên máy tính của bạn, cho phép phân tích việc bạn sử dụng trang web. Thông tin do cookie tạo ra về việc bạn sử dụng trang web này thường được chuyển đến và lưu trữ trên máy chủ của Google tại Hoa Kỳ. Nếu tính năng ẩn danh địa chỉ IP được bật trên trang web này, Google sẽ rút gọn địa chỉ IP của bạn trong phạm vi các quốc gia thành viên của Liên minh Châu Âu hoặc các quốc gia khác tham gia Hiệp định về Khu vực Kinh tế Châu Âu. Chỉ trong những trường hợp ngoại lệ, địa chỉ IP đầy đủ mới được chuyển đến máy chủ của Google tại Hoa Kỳ và được rút gọn tại đó. Thay mặt cho nhà điều hành trang web này, Google sẽ sử dụng thông tin này để đánh giá việc bạn sử dụng trang web, lập báo cáo về hoạt động của trang web và cung cấp cho nhà điều hành trang web các dịch vụ khác liên quan đến việc sử dụng trang web và internet. Địa chỉ IP được trình duyệt của bạn truyền đi như một phần của Google Analytics không được kết hợp với dữ liệu khác của Google. Bạn có thể ngăn chặn việc lưu trữ cookie bằng cách chọn cài đặt thích hợp trong phần mềm trình duyệt của mình; tuy nhiên, xin lưu ý rằng trong trường hợp này, bạn có thể không sử dụng được đầy đủ tất cả các tính năng của trang web này. Bạn cũng có thể ngăn Google thu thập và xử lý dữ liệu do cookie tạo ra liên quan đến việc bạn sử dụng trang web, bao gồm cả địa chỉ IP của bạn, bằng cách tải xuống và cài đặt tiện ích mở rộng trình duyệt có sẵn tại: https://tools.google.com/dlpage/gaoptout?hl=de-DE.
Bạn chỉ có thể ngăn Google Analytics thu thập dữ liệu sử dụng của mình trên trang web này bằng cách nhấp vào liên kết sau. Một cookie từ chối sẽ được thiết lập để ngăn dữ liệu của bạn bị thu thập trong các lần truy cập trang web này sau này: Vô hiệu hóa Google Analytics.
Nếu bạn xóa cookie trong trình duyệt này, bạn sẽ cần thiết lập lại cookie từ chối theo dõi.
Bạn có thể tìm thêm thông tin về các điều khoản và chính sách bảo vệ dữ liệu của Google Analytics tại địa chỉ https://www.google.com/analytics/terms/de.html..
Trang web này sử dụng Facebook Pixel, một dịch vụ phân tích web do Facebook Ireland Limited, 4 Grand Canal Square, Dublin 2, Ireland (‘Facebook’) cung cấp, trên cơ sở pháp lý là lợi ích hợp pháp vượt trội trong việc phân tích việc sử dụng trang web. Chúng tôi đã ký kết thỏa thuận xử lý dữ liệu với Facebook cho mục đích này. Một số dữ liệu được chuyển đến Hoa Kỳ. Việc chuyển dữ liệu đến Hoa Kỳ dựa trên Khung Bảo vệ Quyền riêng tư (Privacy Shield).
Khi bạn truy cập trang web của chúng tôi, phần mềm sẽ thiết lập kết nối với máy chủ của Facebook và truyền dữ liệu đến máy chủ của Facebook, một số máy chủ trong số đó được đặt tại Hoa Kỳ. Facebook Pixel cũng sử dụng cookie để lưu trữ thông tin về người dùng trang web và phân tích việc sử dụng trang web của họ.
Theo Facebook, họ sẽ sử dụng dữ liệu thu thập được để đánh giá việc sử dụng trang web, lập báo cáo về hoạt động của trang web và cung cấp các dịch vụ khác liên quan đến việc sử dụng trang web và internet.
Facebook cũng có thể chuyển thông tin này cho bên thứ ba nếu pháp luật yêu cầu hoặc nếu bên thứ ba xử lý dữ liệu thay mặt cho Facebook.
Thông tin chi tiết về cách Facebook xử lý dữ liệu người dùng có thể được tìm thấy trong Chính sách Quyền riêng tư của Facebook.
6. Đăng ký nhận bản tin của chúng tôi
Người dùng trang web của Oxif GmbH có cơ hội đăng ký nhận bản tin của công ty chúng tôi. Dữ liệu cá nhân được truyền đến bên kiểm soát dữ liệu khi đăng ký nhận bản tin được xác định bởi biểu mẫu nhập liệu được sử dụng cho mục đích này.
Công ty Oxif GmbH thường xuyên thông báo cho khách hàng và đối tác kinh doanh về các ưu đãi của công ty thông qua bản tin. Nhìn chung, người nhận bản tin chỉ có thể nhận được bản tin của công ty nếu: (1) người nhận bản tin có địa chỉ email hợp lệ; và (2) người nhận bản tin đăng ký nhận bản tin. Vì lý do pháp lý, một email xác nhận sẽ được gửi bằng quy trình xác nhận hai bước đến địa chỉ email mà người nhận bản tin đã nhập lần đầu tiên để nhận bản tin. Email xác nhận này sẽ xác minh xem chủ sở hữu địa chỉ email, với tư cách là người nhận bản tin, có cho phép nhận bản tin hay không.
Khi một người đăng ký nhận bản tin, chúng tôi cũng lưu trữ địa chỉ IP do nhà cung cấp dịch vụ internet (ISP) gán cho hệ thống máy tính mà người đó sử dụng tại thời điểm đăng ký, cũng như ngày và giờ đăng ký. Việc thu thập dữ liệu này là cần thiết để truy tìm bất kỳ hành vi lạm dụng địa chỉ email nào của người dùng sau này và do đó nhằm mục đích bảo vệ pháp lý cho người kiểm soát dữ liệu.
Dữ liệu cá nhân thu thập được trong quá trình đăng ký nhận bản tin chỉ được sử dụng để gửi bản tin của chúng tôi. Người đăng ký nhận bản tin cũng có thể được thông báo qua email khi cần thiết cho việc vận hành dịch vụ bản tin hoặc đăng ký liên quan, ví dụ như trong trường hợp có thay đổi về nội dung bản tin hoặc sự cố kỹ thuật. Dữ liệu cá nhân thu thập được trong khuôn khổ dịch vụ bản tin không được tiết lộ cho bên thứ ba. Người dùng có thể hủy đăng ký nhận bản tin bất cứ lúc nào. Sự đồng ý lưu trữ dữ liệu cá nhân do người dùng cung cấp cho việc gửi bản tin có thể được thu hồi bất cứ lúc nào. Mỗi bản tin đều có một liên kết tương ứng để thu hồi sự đồng ý. Bạn cũng có thể hủy đăng ký nhận bản tin bất cứ lúc nào bằng cách liên hệ trực tiếp với Oxif GmbH qua email tại địa chỉ datenschutz@oxif.com hoặc thông báo cho người quản lý dữ liệu bằng cách khác.
7. Theo dõi bản tin
Các bản tin của Oxif GmbH có chứa pixel theo dõi. Pixel theo dõi là một hình ảnh nhỏ được nhúng trong email định dạng HTML để ghi lại và phân tích nhật ký hoạt động. Điều này giúp đánh giá thống kê sự thành công hay thất bại của các chiến dịch tiếp thị trực tuyến. Bằng cách sử dụng pixel theo dõi được nhúng, Oxif GmbH có thể xác định liệu người nhận có mở email hay không, thời điểm mở và những liên kết nào trong email đã được truy cập.
Dữ liệu cá nhân được thu thập thông qua các pixel theo dõi có trong bản tin được lưu trữ và phân tích bởi bên kiểm soát dữ liệu để tối ưu hóa việc gửi bản tin và điều chỉnh nội dung của các bản tin trong tương lai sao cho phù hợp hơn với sở thích của người nhận dữ liệu. Dữ liệu cá nhân này không được tiết lộ cho bên thứ ba. Người nhận dữ liệu có quyền rút lại sự đồng ý đã được đưa ra thông qua quy trình xác nhận hai bước bất cứ lúc nào. Sau khi rút lại sự đồng ý, dữ liệu cá nhân này sẽ bị bên kiểm soát dữ liệu xóa bỏ. Oxif GmbH tự động coi việc hủy đăng ký nhận bản tin là hành động rút lại sự đồng ý.
8. Liên hệ qua trang web
Theo quy định của pháp luật, trang web của Oxif GmbH chứa thông tin cho phép liên hệ điện tử nhanh chóng với công ty chúng tôi và giao tiếp trực tiếp với chúng tôi, bao gồm cả địa chỉ email chung. Khi một chủ thể dữ liệu liên hệ với người kiểm soát dữ liệu qua email hoặc biểu mẫu liên hệ, dữ liệu cá nhân do chủ thể dữ liệu truyền tải sẽ được lưu trữ tự động. Dữ liệu cá nhân do chủ thể dữ liệu tự nguyện truyền tải cho người kiểm soát dữ liệu được lưu trữ với mục đích xử lý yêu cầu hoặc liên hệ với chủ thể dữ liệu. Dữ liệu cá nhân này không được tiết lộ cho bên thứ ba.
9. Xóa và chặn dữ liệu cá nhân định kỳ
Bên kiểm soát dữ liệu chỉ xử lý và lưu trữ dữ liệu cá nhân của chủ thể dữ liệu trong khoảng thời gian cần thiết để đạt được mục đích lưu trữ, hoặc trong trường hợp được quy định bởi cơ quan lập pháp châu Âu hoặc cơ quan lập pháp khác trong các luật hoặc quy định mà bên kiểm soát dữ liệu phải tuân thủ.
Nếu mục đích lưu trữ không còn áp dụng hoặc nếu thời hạn lưu giữ do cơ quan lập pháp châu Âu hoặc cơ quan lập pháp có thẩm quyền khác quy định hết hạn, dữ liệu cá nhân sẽ được chặn hoặc xóa theo quy định của pháp luật.
10. Quyền của chủ thể dữ liệu
a) Quyền được xác nhận
Mỗi chủ thể dữ liệu đều có quyền được pháp luật châu Âu quy định để nhận được xác nhận từ bên kiểm soát dữ liệu về việc dữ liệu cá nhân liên quan đến họ có đang được xử lý hay không. Chủ thể dữ liệu muốn thực hiện quyền xác nhận này có thể liên hệ với cán bộ bảo vệ dữ liệu của chúng tôi hoặc một nhân viên khác của bên kiểm soát dữ liệu bất cứ lúc nào.
b) Quyền tiếp cận
Mỗi chủ thể dữ liệu bị ảnh hưởng bởi việc xử lý dữ liệu cá nhân đều có quyền được pháp luật châu Âu quy định để yêu cầu từ người kiểm soát dữ liệu, bất cứ lúc nào và miễn phí, thông tin về dữ liệu cá nhân được lưu trữ liên quan đến họ và một bản sao của thông tin đó. Pháp luật châu Âu cũng đã cấp cho chủ thể dữ liệu quyền truy cập vào các thông tin sau:
- mục đích xử lý;
- các loại dữ liệu cá nhân liên quan;
- Các đối tượng hoặc nhóm đối tượng mà dữ liệu cá nhân đã hoặc sẽ được tiết lộ, đặc biệt là các đối tượng ở các quốc gia thứ ba hoặc các tổ chức quốc tế;
- Nếu có thể, hãy nêu rõ thời gian dự kiến lưu trữ dữ liệu cá nhân hoặc, nếu không thể, hãy nêu rõ các tiêu chí được sử dụng để xác định thời gian đó;
- Sự tồn tại của quyền yêu cầu chỉnh sửa hoặc xóa dữ liệu cá nhân liên quan đến chủ thể dữ liệu, hạn chế việc xử lý bởi người kiểm soát dữ liệu, hoặc quyền phản đối việc xử lý đó;
- Sự tồn tại của quyền khiếu nại với cơ quan giám sát;
- Trường hợp dữ liệu cá nhân không được thu thập từ chủ thể dữ liệu, bất kỳ thông tin nào có sẵn về nguồn gốc của dữ liệu đó;
- sự tồn tại của việc ra quyết định tự động, bao gồm cả việc lập hồ sơ, được đề cập trong Điều 22(1) và (4) GDPR và, ít nhất trong những trường hợp đó, thông tin có ý nghĩa về logic liên quan, cũng như tầm quan trọng và hậu quả dự kiến của việc xử lý đó đối với chủ thể dữ liệu.
Chủ thể dữ liệu cũng có quyền được biết liệu dữ liệu cá nhân của họ đã được chuyển giao cho một quốc gia thứ ba hoặc một tổ chức quốc tế hay chưa. Trong trường hợp này, chủ thể dữ liệu cũng có quyền được thông báo về các biện pháp bảo vệ thích hợp liên quan đến việc chuyển giao.
Chủ thể dữ liệu muốn thực hiện quyền truy cập này có thể liên hệ với cán bộ bảo vệ dữ liệu hoặc một nhân viên khác của bên kiểm soát dữ liệu bất cứ lúc nào.
c) Quyền yêu cầu sửa đổi
Mỗi chủ thể dữ liệu bị ảnh hưởng bởi việc xử lý dữ liệu cá nhân đều có quyền được pháp luật châu Âu quy định để yêu cầu chỉnh sửa dữ liệu cá nhân không chính xác liên quan đến họ mà không bị chậm trễ quá mức. Có tính đến mục đích xử lý, chủ thể dữ liệu cũng có quyền yêu cầu bổ sung dữ liệu cá nhân chưa đầy đủ, bao gồm cả việc cung cấp thêm thông tin bổ sung.
Chủ thể dữ liệu muốn thực hiện quyền chỉnh sửa này có thể liên hệ với cán bộ bảo vệ dữ liệu hoặc một nhân viên khác của bên kiểm soát dữ liệu bất cứ lúc nào.
d) Quyền được xóa bỏ (quyền được lãng quên)
Mỗi chủ thể dữ liệu bị ảnh hưởng bởi việc xử lý dữ liệu cá nhân đều có quyền được pháp luật châu Âu quy định để yêu cầu người kiểm soát dữ liệu xóa dữ liệu cá nhân liên quan đến họ mà không chậm trễ quá mức, nếu một trong các trường hợp sau đây được áp dụng và việc xử lý dữ liệu là không cần thiết:
- Dữ liệu cá nhân đã được thu thập hoặc xử lý cho các mục đích mà hiện nay không còn cần thiết nữa;
- chủ thể dữ liệu rút lại sự đồng ý mà việc xử lý dựa trên đó theo Điều 6(1)(a) GDPR hoặc Điều 9(2)(a) GDPR, và không có cơ sở pháp lý nào khác cho việc xử lý;
- chủ thể dữ liệu phản đối việc xử lý theo Điều 21(1) GDPR và không có căn cứ hợp pháp vượt trội nào cho việc xử lý, hoặc chủ thể dữ liệu phản đối việc xử lý theo Điều 21(2) GDPR;
- Dữ liệu cá nhân đã bị xử lý trái pháp luật;
- Dữ liệu cá nhân phải được xóa để tuân thủ nghĩa vụ pháp lý theo luật của Liên minh Châu Âu hoặc luật của quốc gia thành viên mà người kiểm soát dữ liệu phải tuân theo.
- dữ liệu cá nhân được thu thập liên quan đến việc cung cấp dịch vụ xã hội thông tin được đề cập trong Điều 8(1) GDPR.
Nếu một trong những lý do nêu trên được áp dụng và chủ thể dữ liệu muốn yêu cầu xóa dữ liệu cá nhân được lưu trữ bởi Oxif GmbH, họ có thể liên hệ với cán bộ bảo vệ dữ liệu hoặc một nhân viên khác của bên kiểm soát dữ liệu bất cứ lúc nào. Cán bộ bảo vệ dữ liệu của Oxif GmbH hoặc nhân viên khác sẽ sắp xếp để yêu cầu xóa dữ liệu được thực hiện mà không chậm trễ.
Trường hợp Oxif GmbH đã công khai dữ liệu cá nhân và công ty chúng tôi, với tư cách là người kiểm soát dữ liệu, có nghĩa vụ theo Điều 17(1) GDPR phải xóa dữ liệu cá nhân đó, Oxif GmbH sẽ, có tính đến công nghệ hiện có và chi phí thực hiện, tiến hành các bước hợp lý, bao gồm các biện pháp kỹ thuật, để thông báo cho các người kiểm soát dữ liệu khác đang xử lý dữ liệu cá nhân đã được công bố rằng chủ thể dữ liệu đã yêu cầu các người kiểm soát dữ liệu đó xóa bất kỳ liên kết nào đến, hoặc bản sao hoặc bản sao chép nào của dữ liệu cá nhân đó, trong phạm vi việc xử lý không còn cần thiết. Cán bộ bảo vệ dữ liệu của Oxif GmbH hoặc một nhân viên khác sẽ thực hiện hành động cần thiết trong từng trường hợp cụ thể.
e) Quyền hạn chế xử lý dữ liệu
Mỗi chủ thể dữ liệu bị ảnh hưởng bởi việc xử lý dữ liệu cá nhân đều có quyền được pháp luật châu Âu quy định để yêu cầu bên kiểm soát dữ liệu hạn chế việc xử lý dữ liệu khi một trong các điều kiện sau đây được áp dụng:
- Tính chính xác của dữ liệu cá nhân bị chủ thể dữ liệu tranh chấp, trong một khoảng thời gian cho phép người kiểm soát dữ liệu xác minh tính chính xác của dữ liệu cá nhân;
- Việc xử lý dữ liệu là bất hợp pháp và chủ thể dữ liệu phản đối việc xóa dữ liệu cá nhân và yêu cầu hạn chế việc sử dụng dữ liệu thay vào đó;
- Bên kiểm soát dữ liệu không còn cần dữ liệu cá nhân cho mục đích xử lý nữa, nhưng chủ thể dữ liệu lại cần dữ liệu đó để thiết lập, thực hiện hoặc bảo vệ các quyền lợi pháp lý;
- chủ thể dữ liệu đã phản đối việc xử lý theo Điều 21(1) GDPR và vẫn chưa xác định được liệu căn cứ hợp pháp của người kiểm soát có vượt trội hơn căn cứ của chủ thể dữ liệu hay không.
Nếu một trong các điều kiện nêu trên được áp dụng và chủ thể dữ liệu muốn yêu cầu hạn chế việc xử lý dữ liệu cá nhân do Oxif GmbH lưu trữ, họ có thể liên hệ với cán bộ bảo vệ dữ liệu hoặc một nhân viên khác của bên kiểm soát dữ liệu bất cứ lúc nào. Cán bộ bảo vệ dữ liệu của Oxif GmbH hoặc nhân viên khác sẽ sắp xếp để việc xử lý dữ liệu bị hạn chế.
f) Quyền chuyển dữ liệu
Mỗi chủ thể dữ liệu bị ảnh hưởng bởi việc xử lý dữ liệu cá nhân đều có quyền được cơ quan lập pháp châu Âu cấp để nhận dữ liệu cá nhân liên quan đến họ, mà họ đã cung cấp cho người kiểm soát dữ liệu, ở định dạng có cấu trúc, thông dụng và có thể đọc được bằng máy. Họ cũng có quyền chuyển dữ liệu đó cho người kiểm soát dữ liệu khác mà không bị người kiểm soát dữ liệu ban đầu cản trở, trong trường hợp việc xử lý dựa trên sự đồng ý theo Điều 6(1)(a) GDPR hoặc Điều 9(2)(a) GDPR, hoặc trên hợp đồng theo Điều 6(1)(b) GDPR, và việc xử lý được thực hiện bằng phương tiện tự động, với điều kiện việc xử lý đó không cần thiết cho việc thực hiện nhiệm vụ vì lợi ích công cộng hoặc trong việc thực thi quyền lực chính thức được giao cho người kiểm soát dữ liệu.
Trong việc thực hiện quyền chuyển dữ liệu theo Điều 20(1) GDPR, chủ thể dữ liệu cũng có quyền yêu cầu dữ liệu cá nhân được chuyển trực tiếp từ một bên kiểm soát này sang một bên kiểm soát khác nếu khả thi về mặt kỹ thuật và với điều kiện việc này không ảnh hưởng xấu đến quyền và tự do của người khác.
Để thực hiện quyền chuyển dữ liệu, chủ thể dữ liệu có thể liên hệ với cán bộ bảo vệ dữ liệu do Oxif GmbH chỉ định hoặc một nhân viên khác bất cứ lúc nào.
g) Quyền phản đối
Mỗi chủ thể dữ liệu bị ảnh hưởng bởi việc xử lý dữ liệu cá nhân đều có quyền được cơ quan lập pháp châu Âu trao cho để phản đối bất cứ lúc nào, dựa trên các lý do liên quan đến tình huống cụ thể của họ, việc xử lý dữ liệu cá nhân liên quan đến họ theo Điều 6(1)(e) hoặc (f) GDPR. Điều này cũng áp dụng cho việc lập hồ sơ dựa trên các điều khoản đó.
Trong trường hợp có khiếu nại, Oxif GmbH sẽ không tiếp tục xử lý dữ liệu cá nhân trừ khi chúng tôi chứng minh được những lý do chính đáng thuyết phục để xử lý dữ liệu, vượt trội hơn lợi ích, quyền và tự do của chủ thể dữ liệu, hoặc việc xử lý là cần thiết để thiết lập, thực hiện hoặc bảo vệ các yêu cầu pháp lý.
Trường hợp Oxif GmbH xử lý dữ liệu cá nhân cho mục đích tiếp thị trực tiếp, chủ thể dữ liệu có quyền phản đối bất cứ lúc nào việc xử lý dữ liệu cá nhân cho mục đích tiếp thị đó. Điều này cũng áp dụng cho việc lập hồ sơ trong phạm vi liên quan đến tiếp thị trực tiếp. Khi chủ thể dữ liệu phản đối việc Oxif GmbH xử lý dữ liệu cá nhân cho mục đích tiếp thị trực tiếp, Oxif GmbH sẽ không tiếp tục xử lý dữ liệu cá nhân cho các mục đích đó nữa.
Chủ thể dữ liệu cũng có quyền, dựa trên các lý do liên quan đến tình huống cụ thể của họ, phản đối việc Oxif GmbH xử lý dữ liệu cá nhân liên quan đến họ cho mục đích nghiên cứu khoa học hoặc lịch sử hoặc mục đích thống kê theo Điều 89(1) GDPR, trừ khi việc xử lý là cần thiết để thực hiện một nhiệm vụ được thực hiện vì lợi ích công cộng.
Để thực hiện quyền phản đối, chủ thể dữ liệu có thể liên hệ trực tiếp với cán bộ bảo vệ dữ liệu của Oxif GmbH hoặc một nhân viên khác. Liên quan đến việc sử dụng các dịch vụ xã hội thông tin, và bất chấp Chỉ thị 2002/58/EC, chủ thể dữ liệu cũng có quyền tự do thực hiện quyền phản đối bằng phương tiện tự động sử dụng các thông số kỹ thuật.
h) Ra quyết định cá nhân tự động, bao gồm lập hồ sơ
Mỗi chủ thể dữ liệu bị ảnh hưởng bởi việc xử lý dữ liệu cá nhân đều có quyền được cơ quan lập pháp châu Âu trao cho không phải chịu một quyết định chỉ dựa trên quá trình xử lý tự động, bao gồm cả việc lập hồ sơ, tạo ra các hiệu ứng pháp lý liên quan đến họ hoặc ảnh hưởng đáng kể đến họ, trừ khi quyết định đó: (1) là cần thiết để ký kết hoặc thực hiện hợp đồng giữa chủ thể dữ liệu và người kiểm soát dữ liệu; (2) được pháp luật của Liên minh hoặc pháp luật của quốc gia thành viên mà người kiểm soát dữ liệu phải tuân thủ cho phép và cũng quy định các biện pháp thích hợp để bảo vệ các quyền, tự do và lợi ích hợp pháp của chủ thể dữ liệu; hoặc (3) dựa trên sự đồng ý rõ ràng của chủ thể dữ liệu.
Trong trường hợp quyết định đó là cần thiết để ký kết hoặc thực hiện hợp đồng giữa chủ thể dữ liệu và người kiểm soát dữ liệu, hoặc dựa trên sự đồng ý rõ ràng của chủ thể dữ liệu, Oxif GmbH sẽ thực hiện các biện pháp thích hợp để bảo vệ các quyền, tự do và lợi ích hợp pháp của chủ thể dữ liệu, bao gồm ít nhất là quyền được yêu cầu sự can thiệp của con người từ phía người kiểm soát dữ liệu, được bày tỏ quan điểm và phản đối quyết định đó.
Chủ thể dữ liệu muốn thực hiện các quyền liên quan đến việc ra quyết định tự động có thể liên hệ với cán bộ bảo vệ dữ liệu hoặc một nhân viên khác của bên kiểm soát dữ liệu bất cứ lúc nào.
i) Quyền rút lại sự đồng ý về bảo vệ dữ liệu
Mỗi chủ thể dữ liệu bị ảnh hưởng bởi việc xử lý dữ liệu cá nhân đều có quyền được pháp luật châu Âu quy định để rút lại sự đồng ý đối với việc xử lý dữ liệu cá nhân bất cứ lúc nào.
Chủ thể dữ liệu muốn thực hiện quyền rút lại sự đồng ý có thể liên hệ với cán bộ bảo vệ dữ liệu hoặc một nhân viên khác của bên kiểm soát dữ liệu bất cứ lúc nào.
11. Bảo vệ dữ liệu đối với các đơn xin việc và quy trình tuyển dụng
Đơn vị thu thập và xử lý dữ liệu cá nhân của ứng viên nhằm mục đích quản lý quy trình tuyển dụng. Việc xử lý cũng có thể được thực hiện bằng phương thức điện tử. Điều này đặc biệt đúng trong trường hợp ứng viên gửi hồ sơ ứng tuyển cho đơn vị bằng phương thức điện tử, ví dụ như qua email hoặc biểu mẫu trực tuyến trên trang web. Nếu đơn vị ký kết hợp đồng lao động với ứng viên, dữ liệu đã gửi sẽ được lưu trữ nhằm mục đích quản lý mối quan hệ lao động theo quy định của pháp luật. Nếu đơn vị không ký kết hợp đồng lao động với ứng viên, hồ sơ ứng tuyển sẽ tự động bị xóa sau hai tháng kể từ ngày thông báo quyết định từ chối, trừ khi có bất kỳ lợi ích hợp pháp nào khác của đơn vị ngăn cản việc xóa bỏ. Một lợi ích hợp pháp khác trong trường hợp này có thể là nghĩa vụ cung cấp bằng chứng trong các thủ tục tố tụng theo Luật Chung về Đối xử Bình đẳng của Đức (AGG).
12. Cơ sở pháp lý cho việc xử lý dữ liệu
Điều 6(1)(a) GDPR đóng vai trò là cơ sở pháp lý cho các hoạt động xử lý mà công ty chúng tôi thu được sự đồng ý cho một mục đích cụ thể. Trường hợp việc xử lý dữ liệu cá nhân là cần thiết để thực hiện hợp đồng mà chủ thể dữ liệu là một bên tham gia, ví dụ như trường hợp xử lý cần thiết cho việc giao hàng hóa hoặc cung cấp dịch vụ hoặc khoản thanh toán khác, thì việc xử lý dựa trên Điều 6(1)(b) GDPR. Điều tương tự cũng áp dụng cho việc xử lý cần thiết để thực hiện các bước trước khi ký kết hợp đồng, ví dụ như để trả lời các yêu cầu về sản phẩm hoặc dịch vụ của chúng tôi. Trường hợp công ty chúng tôi phải tuân theo nghĩa vụ pháp lý yêu cầu xử lý dữ liệu cá nhân, chẳng hạn như tuân thủ nghĩa vụ thuế, thì việc xử lý dựa trên Điều 6(1)(c) GDPR. Trong những trường hợp hiếm hoi, việc xử lý dữ liệu cá nhân có thể cần thiết để bảo vệ lợi ích thiết yếu của chủ thể dữ liệu hoặc một cá nhân khác. Ví dụ, nếu một khách đến thăm bị thương tại cơ sở của chúng tôi và tên, tuổi, thông tin bảo hiểm y tế hoặc thông tin quan trọng khác của họ phải được tiết lộ cho bác sĩ, bệnh viện hoặc bên thứ ba khác. Khi đó, việc xử lý sẽ dựa trên Điều 6(1)(d) GDPR. Cuối cùng, các hoạt động xử lý có thể dựa trên Điều 6(1)(f) GDPR. Cơ sở pháp lý này áp dụng cho các hoạt động xử lý không thuộc bất kỳ cơ sở pháp lý nào nêu trên khi việc xử lý là cần thiết cho mục đích lợi ích hợp pháp mà công ty chúng tôi hoặc bên thứ ba theo đuổi, trừ trường hợp lợi ích đó bị lấn át bởi lợi ích hoặc quyền và tự do cơ bản của chủ thể dữ liệu. Việc xử lý như vậy được cho phép đặc biệt vì nó đã được cơ quan lập pháp châu Âu đề cập cụ thể, trong đó xem xét rằng lợi ích hợp pháp có thể tồn tại khi chủ thể dữ liệu là khách hàng của người kiểm soát (Điều 47, câu thứ hai, GDPR).
13. Lợi ích hợp pháp mà người kiểm soát hoặc bên thứ ba theo đuổi
Trường hợp xử lý dữ liệu cá nhân dựa trên Điều 6(1)(f) GDPR, lợi ích hợp pháp của chúng tôi là thực hiện các hoạt động kinh doanh vì lợi ích phúc lợi của tất cả nhân viên và cổ đông của chúng tôi.
14. Thời gian lưu trữ dữ liệu cá nhân
Tiêu chí được sử dụng để xác định thời gian lưu trữ dữ liệu cá nhân là thời hạn lưu giữ theo quy định pháp luật hiện hành. Sau khi thời hạn đó hết hạn, dữ liệu liên quan sẽ được xóa bỏ một cách tự động trừ khi dữ liệu đó vẫn cần thiết cho việc thực hiện hợp đồng hoặc các bước trước khi ký kết hợp đồng.
15. Các yêu cầu theo luật định hoặc hợp đồng về việc cung cấp dữ liệu cá nhân; sự cần thiết để ký kết hợp đồng; nghĩa vụ của chủ thể dữ liệu trong việc cung cấp dữ liệu cá nhân; hậu quả có thể xảy ra nếu không cung cấp dữ liệu.
Chúng tôi xin thông báo rằng việc cung cấp dữ liệu cá nhân có thể được yêu cầu một phần theo luật, ví dụ như theo quy định về thuế, hoặc có thể phát sinh từ các điều khoản hợp đồng, chẳng hạn như thông tin về đối tác hợp đồng. Trong một số trường hợp, việc ký kết hợp đồng có thể yêu cầu chủ thể dữ liệu cung cấp cho chúng tôi dữ liệu cá nhân mà chúng tôi phải xử lý sau đó. Ví dụ, chủ thể dữ liệu được yêu cầu cung cấp dữ liệu cá nhân khi công ty chúng tôi ký kết hợp đồng với họ. Việc không cung cấp dữ liệu cá nhân sẽ dẫn đến việc hợp đồng với chủ thể dữ liệu không thể được ký kết. Trước khi cung cấp dữ liệu cá nhân, chủ thể dữ liệu nên liên hệ với cán bộ bảo vệ dữ liệu của chúng tôi. Cán bộ bảo vệ dữ liệu của chúng tôi sẽ giải thích cụ thể từng trường hợp liệu việc cung cấp dữ liệu cá nhân có được yêu cầu theo luật hoặc hợp đồng hay không, liệu việc đó có cần thiết để ký kết hợp đồng hay không, liệu có nghĩa vụ phải cung cấp dữ liệu cá nhân hay không và hậu quả của việc không cung cấp dữ liệu là gì.
16. Sự tồn tại của quá trình ra quyết định tự động
Là một công ty có trách nhiệm, chúng tôi không sử dụng hệ thống ra quyết định tự động hoặc lập hồ sơ cá nhân.
17. Thỏa thuận khung về việc xử lý dữ liệu thay mặt cho bên kiểm soát dữ liệu theo GDPR
- Xử lý thay mặt cho bên kiểm soát dữ liệu. Phạm vi áp dụng: Trường hợp OXIF đủ điều kiện là bên xử lý dữ liệu đối với khách hàng theo luật bảo vệ dữ liệu, thỏa thuận khung này sẽ tự động có hiệu lực. Xử lý, dữ liệu và chủ thể dữ liệu: Đối tượng (ví dụ: gửi bản tin), mục đích (ví dụ: gửi email quảng cáo), bản chất (sử dụng công cụ phân phối) và thời gian (có thời hạn hoặc không xác định) của việc xử lý, các loại dữ liệu cá nhân (ví dụ: thông tin liên hệ) và các nhóm chủ thể dữ liệu (ví dụ: nhân viên, khách hàng tiềm năng, khách hàng, nhà cung cấp và khách truy cập trang web) được nêu trong mô tả dịch vụ bằng văn bản của OXIF. Các hoạt động xử lý tiêu chuẩn: Một hoạt động xử lý tiêu chuẩn tồn tại khi các hoạt động xử lý theo hợp đồng chỉ liên quan đến một lượng dữ liệu hạn chế liên quan đến tội phạm và án phạt hoặc các loại dữ liệu cá nhân đặc biệt, nếu không thì không có hoặc chỉ có rủi ro thấp, và OXIF đã xác định trước các biện pháp kỹ thuật và tổ chức tiêu chuẩn cho hoạt động xử lý liên quan. Các biện pháp kỹ thuật và tổ chức tiêu chuẩn hiện hành có sẵn theo TOM được áp dụng cho các hoạt động xử lý tiêu chuẩn liên quan. Các hoạt động xử lý đặc biệt: Đối với tất cả các hoạt động xử lý khác, phải có thỏa thuận về các biện pháp kỹ thuật và tổ chức đặc biệt để đảm bảo đủ sự bảo vệ dữ liệu. Người kiểm soát dữ liệu: Trong mọi trường hợp, khách hàng, với tư cách là người kiểm soát dữ liệu theo luật bảo vệ dữ liệu, chịu trách nhiệm xác định nội dung xử lý dữ liệu cá nhân theo hợp đồng, các rủi ro phát sinh, các hoạt động xử lý được ủy thác và mức độ bảo vệ cần thiết. Các biện pháp bảo vệ đầy đủ: Các biện pháp kỹ thuật và tổ chức đã được thông báo cho khách hàng, được khách hàng xem xét và chấp nhận là các biện pháp bảo vệ đầy đủ. Đánh giá và cập nhật: Nếu được thỏa thuận bằng văn bản, ví dụ như theo thỏa thuận bảo trì, OXIF phải đánh giá và cập nhật các biện pháp này ở mức độ phù hợp. Nếu không, khách hàng chịu trách nhiệm đánh giá và cập nhật các biện pháp. Các biện pháp kỹ thuật và tổ chức tiêu chuẩn hiện hành có sẵn trên trang web của OXIF. Khách hàng phải xem xét và phê duyệt chúng định kỳ. Bất kỳ biện pháp đặc biệt bổ sung nào, trong trường hợp cập nhật sau này, sẽ được trình cho khách hàng xem xét và phê duyệt ít nhất một lần mỗi năm.
- Các quy định đặc biệt. Tuân thủ pháp luật: cần đặc biệt lưu ý đến Điều 28(2), (3) và (4) GDPR và các tham chiếu có trong các điều khoản đó. Xử lý theo chỉ thị: OXIF chỉ xử lý dữ liệu cá nhân theo chỉ thị bằng văn bản từ người kiểm soát dữ liệu, bao gồm cả việc chuyển dữ liệu cá nhân sang nước thứ ba hoặc tổ chức quốc tế, trừ khi OXIF buộc phải làm như vậy theo luật của Liên minh Châu Âu hoặc luật của quốc gia thành viên mà OXIF phải tuân thủ. Trong trường hợp đó, OXIF sẽ thông báo cho người kiểm soát dữ liệu về yêu cầu pháp lý đó trước khi xử lý, trừ khi luật liên quan cấm việc thông báo đó vì những lý do quan trọng về lợi ích công cộng. Sự tham gia của nhân viên: OXIF đảm bảo rằng những người được ủy quyền xử lý dữ liệu cá nhân đã cam kết bảo mật hoặc phải tuân thủ nghĩa vụ bảo mật theo luật định. Các biện pháp kỹ thuật và tổ chức: OXIF thực hiện tất cả các biện pháp được yêu cầu theo Điều 32 GDPR. Quyền của chủ thể dữ liệu: có tính đến bản chất của việc xử lý, OXIF hỗ trợ người kiểm soát dữ liệu, trong phạm vi có thể, thông qua các biện pháp kỹ thuật và tổ chức thích hợp để thực hiện nghĩa vụ đáp ứng các yêu cầu thực hiện quyền của chủ thể dữ liệu theo Chương III GDPR. Bảo mật xử lý: Có tính đến bản chất của việc xử lý và thông tin sẵn có, OXIF hỗ trợ bên kiểm soát dữ liệu đảm bảo tuân thủ các nghĩa vụ theo Điều 32 đến 36 của GDPR. Hoàn tất xử lý: Sau khi hoàn tất các dịch vụ xử lý, OXIF sẽ, theo lựa chọn của bên kiểm soát dữ liệu, xóa hoặc trả lại tất cả dữ liệu cá nhân trừ khi luật của Liên minh Châu Âu hoặc luật của quốc gia thành viên yêu cầu lưu trữ dữ liệu cá nhân đó. Nghĩa vụ cung cấp bằng chứng và thông tin: OXIF sẽ cung cấp cho bên kiểm soát dữ liệu tất cả thông tin cần thiết để chứng minh việc tuân thủ các nghĩa vụ được quy định trong Điều này, và sẽ cho phép và đóng góp vào các cuộc kiểm toán, bao gồm cả các cuộc thanh tra, do bên kiểm soát dữ liệu hoặc một kiểm toán viên khác được bên kiểm soát dữ liệu ủy quyền thực hiện. OXIF sẽ thông báo ngay cho bên kiểm soát dữ liệu nếu cho rằng một chỉ thị nào đó vi phạm GDPR hoặc các quy định bảo vệ dữ liệu khác của Liên minh Châu Âu hoặc quốc gia thành viên. Các bên xử lý phụ: OXIF nói chung được quyền thuê thêm các bên xử lý phụ để xử lý dữ liệu cá nhân. Tuy nhiên, việc thuê một bên xử lý phụ phải được thông báo cho bên kiểm soát dữ liệu trước một thời gian đủ trong từng trường hợp cụ thể để bên kiểm soát dữ liệu có thể phản đối. Trường hợp OXIF thuê một bên xử lý dữ liệu khác để thực hiện các hoạt động xử lý cụ thể thay mặt cho bên kiểm soát dữ liệu, các nghĩa vụ bảo vệ dữ liệu tương tự được quy định trong hợp đồng giữa bên kiểm soát dữ liệu và OXIF sẽ được áp đặt lên bên xử lý dữ liệu đó theo hợp đồng, đặc biệt là nghĩa vụ cung cấp các đảm bảo đầy đủ rằng các biện pháp kỹ thuật và tổ chức thích hợp sẽ được thực hiện để việc xử lý đáp ứng các yêu cầu của GDPR. Nếu bên xử lý dữ liệu khác không thực hiện đầy đủ các nghĩa vụ bảo vệ dữ liệu của mình, OXIF vẫn chịu trách nhiệm hoàn toàn với bên kiểm soát dữ liệu về việc thực hiện các nghĩa vụ của bên xử lý dữ liệu khác đó.
- Điều khoản cuối cùng. Điều khoản và điều kiện chung: Các Điều khoản và điều kiện chung của OXIF được áp dụng.
18. Cơ quan có thẩm quyền
- Cơ quan bảo vệ dữ liệu Áo
- Wickenburggasse 8
- 1080 Vienna
- Áo
- dsb@dsb.gv.at