Chính sách bảo mật.
Cập nhật lần cuối: ngày 19 tháng 7 năm 2026 · phiên bản 1.1
Bản dịch chỉ mang tính tham khảo; bản tiếng Pháp là bản có giá trị pháp lý.
01Chúng tôi là ai?
Dịch vụ ROSTER (roster.ag và app.roster.ag) do NYWAL vận hành, công ty SAS với vốn điều lệ 100 €, RCS Nanterre 990 053 654, 6 Square de l’Hippodrome, 92210 Saint-Cloud, Pháp. Mọi câu hỏi liên quan đến dữ liệu cá nhân, vui lòng gửi tới [email protected].
Chính sách này mô tả các hoạt động xử lý dữ liệu cá nhân được thực hiện trong khuôn khổ trang giới thiệu và dịch vụ, cũng như các quyền của bạn.
02Hai vai trò khác biệt: bên kiểm soát dữ liệu và bên xử lý dữ liệu
NYWAL là bên kiểm soát dữ liệu đối với những dữ liệu mà công ty tự quyết định xử lý cho mục đích của mình: tài khoản người dùng, quan hệ khách hàng và xuất hóa đơn, hỗ trợ, bảo mật và nhật ký kỹ thuật của dịch vụ.
NYWAL là bên xử lý dữ liệu (điều 28 GDPR) đối với những dữ liệu mà mỗi tổ chức khách hàng (agency hoặc nghệ sĩ độc lập) nhập vào và quản lý trong không gian làm việc của mình: hồ sơ nghệ sĩ, liên hệ của nhà tổ chức và nhà sản xuất, ngày diễn, hợp đồng, hóa đơn, dữ liệu tài chính và hậu cần, tài liệu. Với những dữ liệu này, khách hàng là bên kiểm soát dữ liệu: chủ thể dữ liệu được đề nghị thực hiện quyền của mình trước hết với chính tổ chức liên quan; chúng tôi sẽ chuyển tiếp ngay mọi yêu cầu nhận được trực tiếp.
03Dữ liệu được xử lý với tư cách bên kiểm soát, mục đích và cơ sở pháp lý
Chúng tôi không bán bất kỳ dữ liệu nào. Không có quảng cáo nhắm mục tiêu hay lập hồ sơ quảng cáo. Không có quyết định nào tạo ra hệ quả pháp lý được đưa ra hoàn toàn tự động.
- Tài khoản và xác thực: danh tính (họ, tên), email, mật khẩu (đã băm), tùy chọn cá nhân (ngôn ngữ, giao diện), thiết bị và phiên làm việc, nhật ký đăng nhập (địa chỉ IP, dấu thời gian, trình duyệt). Mục đích: cung cấp dịch vụ, bảo mật tài khoản, phòng chống gian lận. Cơ sở pháp lý: thực hiện hợp đồng; lợi ích hợp pháp (bảo mật).
- Hóa đơn và gói đăng ký: danh tính thanh toán, lịch sử đăng ký và thanh toán (qua Stripe; chúng tôi không lưu số thẻ đầy đủ). Mục đích: xuất hóa đơn, kế toán, nghĩa vụ luật định. Cơ sở pháp lý: thực hiện hợp đồng; nghĩa vụ luật định.
- Liên hệ và hỗ trợ: email, ngôn ngữ, nội dung trao đổi hỗ trợ. Mục đích: phản hồi các yêu cầu. Cơ sở pháp lý: lợi ích hợp pháp hoặc các bước tiền hợp đồng.
- Nhật ký kỹ thuật: sự kiện của ứng dụng và sự kiện bảo mật. Mục đích: bảo đảm tính liên tục và an toàn của dịch vụ. Cơ sở pháp lý: lợi ích hợp pháp.
04Thời hạn lưu trữ
- Dữ liệu tài khoản: trong suốt thời hạn hợp đồng, sau đó được lưu thêm 6 tháng kể từ khi hợp đồng thực sự chấm dứt (vẫn có thể lấy lại dữ liệu hoặc kích hoạt lại). Quá thời hạn này, việc xóa sẽ được lên lịch và thông báo trước ít nhất 15 ngày (xem Điều khoản sử dụng và bán hàng), trừ các nghĩa vụ luật định.
- Chứng từ kế toán và hóa đơn: 10 năm (Bộ luật Thương mại Pháp).
- Nhật ký đăng nhập và nhật ký bảo mật: tối đa 12 tháng.
- Bản sao lưu đã mã hóa: việc xóa một tổ chức kéo theo việc hủy khóa mã hóa riêng của tổ chức đó trong vòng 7 ngày. Khi ấy dữ liệu đã mã hóa vĩnh viễn không thể đọc được, kể cả trong những bản sao lưu đã tạo trước đó, mà không phải chờ hết một chu kỳ xoay vòng khóa.
05Bên xử lý dữ liệu tiếp theo và bên nhận dữ liệu
Chúng tôi sử dụng các nhà cung cấp sau đây, trong phạm vi những mục đích được nêu. Danh sách này được cập nhật trên trang hiện tại; mọi bổ sung hoặc thay thế đều được thông báo tới khách hàng ít nhất 30 ngày trước.
06Vị trí lưu trữ và chuyển dữ liệu ra ngoài EU
Dữ liệu ứng dụng, tài liệu và bản sao lưu được lưu trữ tại Pháp (Liên minh châu Âu). Một số nhà cung cấp (Cloudflare, Stripe, ScrapeCreators, Anthropic, OpenAI, Google) có thể kéo theo việc chuyển dữ liệu sang nước thứ ba, đặc biệt là Hoa Kỳ; những luồng chuyển dữ liệu này được điều chỉnh bởi quyết định công nhận mức bảo vệ đầy đủ (EU-US Data Privacy Framework đối với các tổ chức đã chứng nhận) và/hoặc bởi các điều khoản hợp đồng mẫu của Ủy ban châu Âu, kèm theo các biện pháp bổ sung khi cần.
07Bảo mật
Các biện pháp chính đang được áp dụng: tách biệt nghiêm ngặt dữ liệu theo từng tổ chức, thực thi ở hai tầng độc lập (ứng dụng và bộ máy lưu trữ) và được kiểm chứng bằng các bài kiểm thử tự động có quyền chặn ở mỗi lần đưa lên môi trường thật; mã hóa TLS cho mọi kết nối; mã hóa khi lưu trữ đối với dữ liệu nhạy cảm (thông tin ngân hàng, danh tính thanh toán, ghi chú và bản nháp hợp đồng) bằng một khóa riêng của từng tổ chức, được giữ trong dịch vụ quản lý khóa chuyên dụng và làm mới định kỳ; xóa bằng mật mã khi xóa dữ liệu (hủy khóa, khiến dữ liệu đã mã hóa không đọc được nữa, kể cả trong những bản sao lưu đã tạo trước đó); bản sao lưu tự động, đã mã hóa, lưu tại EU mà máy chủ vận hành không thể đọc cũng không thể xóa; không giữ bí mật vận hành nào trên máy chủ hay trong cơ sở dữ liệu; khóa truy cập (passkey) và xác thực hai bước; khóa ứng dụng bằng mã PIN; phiên làm việc có thể thu hồi và lịch sử đăng nhập; ghi nhật ký các thao tác nhạy cảm theo dạng chỉ thêm mới và móc xích bằng mật mã; quyền truy cập môi trường thật bị giới hạn theo nguyên tắc đặc quyền tối thiểu, có phân tách quyền lực (dịch vụ trực tuyến không thể hủy khóa mã hóa cũng không thể đọc bản sao lưu); rà soát lỗ hổng của các thư viện phụ thuộc ở mỗi lần đưa lên môi trường thật.
Mọi vi phạm dữ liệu có khả năng gây rủi ro đều được thông báo tới CNIL trong vòng 72 giờ và tới các khách hàng liên quan trong thời gian sớm nhất.
08Quyền của bạn
Bạn có quyền truy cập, chỉnh sửa, xóa, hạn chế xử lý, di chuyển dữ liệu và phản đối, cũng như quyền đưa ra chỉ dẫn về dữ liệu sau khi qua đời. Để thực hiện các quyền này, vui lòng liên hệ [email protected]. Chúng tôi phản hồi trong vòng một tháng (có thể gia hạn thêm hai tháng với những yêu cầu phức tạp). Bạn có thể khiếu nại tới CNIL (cnil.fr).
Lưu ý: đối với dữ liệu do một tổ chức khách hàng quản lý trong không gian ROSTER của họ (ví dụ hồ sơ của bạn trong danh bạ của một agency), trước tiên hãy liên hệ với chính tổ chức đó, bên kiểm soát dữ liệu.
Ngoài ra, khách hàng đã đăng ký gói trả phí còn có thể tự thao tác ngay trong ứng dụng để xuất dữ liệu ở dạng có cấu trúc và lấy các bản sao lưu khôi phục được, kể cả sau khi đã chấm dứt gói.
10Đối tượng sử dụng
Dịch vụ chỉ dành riêng cho người dùng chuyên nghiệp. Dịch vụ không hướng tới người dưới 15 tuổi, và chúng tôi không cố ý thu thập dữ liệu của những người này.
11Cập nhật chính sách này
Chính sách này có thể được cập nhật, đặc biệt khi dịch vụ hoặc quy định pháp luật thay đổi; ngày ghi ở đầu trang là ngày có giá trị. Những thay đổi đáng kể sẽ được thông báo tới khách hàng. Trong trường hợp có khác biệt giữa các phiên bản ngôn ngữ, bản tiếng Pháp là bản có giá trị pháp lý.