Văn phòng đại diện của EU & GDPR

Người đại diện hợp pháp của bạn tại châu Âu

Bạn đang xử lý dữ liệu cá nhân của công dân châu Âu nhưng không có cơ sở hoạt động tại EU? Trong trường hợp đó, GDPR yêu cầu bạn phải chỉ định một đại diện có trụ sở tại châu Âu. Chúng tôi sẽ đảm nhận vai trò này, cung cấp tên và địa chỉ cụ thể, đồng thời đảm bảo rằng thông tin này không bị bỏ trống.

Không có chi nhánh tại châu Âu

Nếu bạn bán hàng cho khách hàng châu Âu hoặc theo dõi người truy cập từ châu Âu trên trang web của mình, nhưng không có văn phòng, chi nhánh hay pháp nhân nào trong Liên minh châu Âu (EU), thì Điều 27 của Quy định Bảo vệ Dữ liệu Chung (GDPR) yêu cầu bạn phải chỉ định bằng văn bản một đại diện tại Liên minh châu Âu.

Một bảng câu hỏi trên bàn làm việc của bạn

Một khách hàng hoặc nhà phân phối tại châu Âu đã gửi cho bạn một bảng câu hỏi dành cho nhà cung cấp, trong đó có các câu hỏi về luồng dữ liệu, các đơn vị xử lý dữ liệu phụ và đại diện của bạn tại EU. Bạn có hai tuần để trả lời nhưng lại không biết phải bắt đầu từ đâu.

Một cuộc kiểm toán sắp diễn ra

Một thương vụ mua lại, một vòng gọi vốn hoặc một quy trình chứng nhận sắp diễn ra, và vấn đề bảo mật dữ liệu nằm trong danh sách kiểm tra. Bạn cần những tài liệu chính xác, chứ không phải một chính sách nào đó từng được sao chép từ internet.

Dữ liệu mà bạn không còn nắm rõ được nữa

Bạn không còn nhớ chính xác công cụ nào lưu trữ dữ liệu nào, dữ liệu đó được lưu ở đâu và ai có quyền truy cập vào chúng. Mỗi công cụ SaaS mới lại thêm một đường ống vào một hệ thống mà chưa ai vẽ ra được toàn bộ.

Chuyên môn của chúng tôi

01.

Đại diện của Liên minh châu Âu (Điều 27)

Chúng tôi sẽ đóng vai trò là đại diện được chỉ định của quý vị tại Liên minh Châu Âu. Với một địa chỉ tại Bỉ mà bạn sẽ ghi trong tuyên bố bảo mật, một văn bản ủy quyền bằng văn bản, và một đầu mối liên hệ có thể tiếp cận được cho cả các bên liên quan lẫn các cơ quan giám sát. Chúng tôi sẽ quản lý sổ đăng ký các hoạt động xử lý dữ liệu mà bạn phải có thể xuất trình với tư cách đó, đồng thời xử lý các yêu cầu được gửi đến.
02.

Yêu cầu của các bên liên quan

Quyền truy cập, chỉnh sửa, xóa, hạn chế, phản đối và chuyển giao dữ liệu. Chúng tôi tiếp nhận các yêu cầu này, xác minh danh tính, theo dõi thời hạn và đảm bảo gửi đi một phản hồi có cơ sở pháp lý vững chắc. Bạn chỉ cần cung cấp dữ liệu; chúng tôi sẽ lo phần còn lại.
03.

Lập bản đồ các luồng dữ liệu

Chúng tôi sẽ xác định rõ hệ thống nào chứa dữ liệu gì, vị trí lưu trữ thực tế của chúng ở đâu, ai có quyền truy cập và cơ sở pháp lý nào để xử lý dữ liệu đó. Không phải sơ đồ tổ chức: mà là các luồng dữ liệu thực tế, bao gồm cả bộ phận hỗ trợ kỹ thuật, hệ thống phân tích và ổ đĩa chia sẻ đó. Chín trên mười trường hợp, quá trình này sẽ phát hiện ra ít nhất một trường hợp chuyển giao dữ liệu mà trước đó không ai ngờ tới.
04.

Chuyển tiếp ngoài châu Âu

Việc chuyển dữ liệu cá nhân ra ngoài EU là được phép, nhưng không phải là chuyện đơn giản. Chúng tôi sẽ lo liệu các điều khoản hợp đồng tiêu chuẩn, thực hiện đánh giá tác động của việc chuyển dữ liệu và lập hồ sơ giải thích lý do tại sao cơ chế này là hợp lý. Ngay cả khi dữ liệu của bạn được chuyển theo cả hai hướng và có hai khung pháp lý áp dụng đồng thời.
05.

Rò rỉ dữ liệu & sự cố

GDPR quy định bạn có 72 giờ để báo cáo sự cố rò rỉ dữ liệu cho cơ quan giám sát. Thời gian này ngắn hơn bạn tưởng nếu sự cố bắt đầu vào tối thứ Sáu. Chúng tôi sẽ soạn thảo kịch bản ứng phó, chuẩn bị sẵn các kênh liên lạc và là số điện thoại bạn cần gọi khi có sự cố xảy ra.
06.

Cơ sở hạ tầng châu Âu

Quyền riêng tư không chỉ là vấn đề liên quan đến tài liệu. Chúng tôi sẽ chuyển trang web và dữ liệu của bạn sang Các máy chủ LiteSpeed tại châu Âu Với việc sao lưu ngoài mỗi giờ, bạn có thể thiết lập hệ thống theo dõi thông qua các máy chủ riêng thay vì thông qua bên thứ ba, và chạy các mô hình AI trên cơ sở hạ tầng của chính mình khi không muốn gửi dữ liệu nhạy cảm đến một mô hình bên ngoài. Như vậy, không chỉ chính sách của bạn được đảm bảo đúng đắn, mà cả hệ thống cáp mạng của bạn cũng được đảm bảo phù hợp.

Quy trình từng bước

Qua 5 giai đoạn, chúng tôi sẽ giúp bạn chuyển từ tình trạng “chưa chắc chắn” sang một hồ sơ mà bạn có thể trình lên người mua hoặc cơ quan quản lý của châu Âu:

Tuần 1 · một buổi trò chuyện kéo dài một giờ

Chúng tôi sẽ bắt đầu bằng một cuộc trò chuyện và một cuộc kiểm tra sơ bộ. Quý vị có xử lý dữ liệu cá nhân của những người thuộc Liên minh Châu Âu (EU) hay không, và nếu có: đó là những loại dữ liệu nào, với mục đích gì và thông qua những hệ thống nào? Chúng tôi sẽ rà soát trang web, các kênh bán hàng và các công cụ chính của quý vị, đồng thời đối chiếu với Điều 3 của GDPR — điều khoản quy định liệu luật này có áp dụng cho quý vị hay không.

Khi kết thúc giai đoạn này, bạn sẽ biết được ba điều: liệu Điều 27 có bắt buộc bạn phải chỉ định một đại diện hay không, liệu bạn có cần thêm một cán bộ bảo vệ dữ liệu hay không, và rủi ro lớn nhất của bạn nằm ở đâu. Đôi khi câu trả lời là “ít hơn bạn nghĩ”. Chúng tôi cũng sẽ nói như vậy, và mọi chuyện sẽ dừng lại ở đây.

Tuần 2 đến tuần 3 · Chúng ta bắt tay vào công việc, kèm theo hai cuộc gọi ngắn giữa chừng

Bây giờ chúng ta sẽ phác thảo những gì thực sự đang diễn ra. Hệ thống nào chứa dữ liệu nào, dữ liệu đó được lưu trữ ở đâu về mặt vật lý, ai có quyền truy cập, thời gian lưu trữ là bao lâu và cơ sở pháp lý nào để xử lý dữ liệu đó. Không phải sơ đồ tổ chức — mà là các luồng dữ liệu thực tế, bao gồm bộ phận hỗ trợ khách hàng, hệ thống phân tích, nền tảng tiếp thị và cả ổ đĩa chia sẻ mà chẳng ai còn để ý đến nữa.

Để làm điều đó, chúng tôi sẽ phỏng vấn người phụ trách CNTT của quý công ty, một người từ bộ phận tiếp thị và một người từ bộ phận bán hàng hoặc hỗ trợ khách hàng. Ba người này khi làm việc cùng nhau thường nắm rõ mọi thứ; còn nếu tách riêng ra, không ai có thể nắm được toàn bộ bức tranh.

Có hai vấn đề gần như luôn được phát hiện ở đây: ít nhất một trường hợp chuyển giao dữ liệu ra ngoài châu Âu mà không ai để ý đến, và ít nhất một trường hợp xử lý dữ liệu dựa trên “sự đồng ý” trong khi thực tế có cơ sở pháp lý phù hợp hơn. Bạn sẽ nhận được sổ đăng ký xử lý dữ liệu và sơ đồ luồng dữ liệu để có thể xuất trình.

Tuần 3 đến tuần 4

Các thủ tục giấy tờ, hoàn tất một lần là xong. Chúng tôi sẽ soạn thảo văn bản ủy quyền bằng văn bản, qua đó bạn chỉ định chúng tôi làm đại diện của bạn tại Liên minh, đồng thời cung cấp nội dung và thông tin liên lạc để bạn đưa vào tuyên bố bảo mật của mình — bởi vì một sự chỉ định không được công bố công khai ở bất kỳ đâu sẽ không có giá trị.

Bên cạnh đó, chúng tôi sẽ hoàn thiện các thủ tục liên quan: soạn lại tuyên bố bảo mật của quý vị dựa trên các cơ sở pháp lý của giai đoạn 2, các thỏa thuận xử lý dữ liệu với các nhà cung cấp của quý vị, và khi cần thiết, các điều khoản hợp đồng mẫu kèm theo đánh giá tác động chuyển giao dữ liệu đối với các trường hợp chuyển giao dữ liệu ra ngoài EU.

Nếu quý vị làm việc với một luật sư, chúng tôi sẽ cung cấp hồ sơ theo cách mà luật sư đó chỉ cần xem qua thay vì phải tự lập hồ sơ từ đầu. Điều này thường giúp quý vị tiết kiệm được một khoản gấp nhiều lần so với chi phí của chúng tôi.

Tuần 5 đến 6

Những tài liệu mà không ai biết đến thì không thể mang lại sự bảo vệ. Chính vì vậy, chúng ta sẽ kết thúc bằng phần thực sự tạo nên sự khác biệt trong thực tiễn.

Chúng tôi triển khai các biện pháp kỹ thuật được xác định từ giai đoạn 2 — thời hạn lưu trữ, quyền truy cập, dịch vụ lưu trữ tại châu Âu hoặc theo dõi bên thứ nhất khi cần thiết. Chúng tôi soạn thảo quy trình ứng phó sự cố rò rỉ dữ liệu, bao gồm thời hạn 72 giờ, các kênh liên hệ với cơ quan giám sát có thẩm quyền và phân công nhiệm vụ cụ thể cho từng người. Ngoài ra, chúng tôi sẽ tổ chức khóa đào tạo nửa ngày cho đội ngũ của bạn: rò rỉ dữ liệu là gì, cách nhận diện yêu cầu từ chủ thể dữ liệu, và cách xử lý email khi có người yêu cầu truy cập dữ liệu cá nhân của họ.

Khóa đào tạo này được thiết kế có chủ đích theo hướng thực tiễn. Không có văn bản pháp luật — chỉ có những tình huống mà các bạn thực sự gặp phải.

Liên tục

Từ đây trở đi, vai trò này sẽ tự vận hành. Chúng tôi là đầu mối liên hệ được nêu trong tuyên bố bảo mật của bạn, chúng tôi tiếp nhận các yêu cầu từ các bên liên quan và theo dõi các mốc thời gian, chúng tôi cập nhật sổ đăng ký xử lý dữ liệu, và chúng tôi là số điện thoại bạn cần gọi khi có sự cố xảy ra.

Mỗi năm một lần, chúng ta lại cùng nhau ngồi lại: những công cụ mới nào đã được bổ sung, những thị trường nào, những dữ liệu nào. Quyền riêng tư không bao giờ hết hạn, nhưng doanh nghiệp của bạn thì luôn thay đổi — và hầu hết các vấn đề mà chúng ta gặp phải đều nảy sinh trong hai năm sau khi một dự án tuân thủ thành công được triển khai.

Chi phí là bao nhiêu?

Việc đại diện không phải là một dự án có thời hạn kết thúc. Miễn là quý vị vẫn xử lý dữ liệu của Liên minh Châu Âu, vai trò này phải được đảm nhiệm. Do đó, chúng tôi áp dụng hình thức đăng ký theo năm.

Văn phòng đại diện của EU — Cấp cơ sở — 1.850 € mỗi năm

Việc bổ nhiệm được ghi rõ trên văn bản, địa chỉ tại Bỉ trong tuyên bố bảo mật, người liên hệ dành cho các bên liên quan và cơ quan giám sát, sổ đăng ký các hoạt động xử lý dữ liệu, và tối đa 10 yêu cầu từ các bên liên quan mỗi năm.

Đại diện EU — Mức cao — 4.500 € mỗi năm

Tất cả các tính năng trong gói Cơ bản, cộng thêm một cuộc kiểm toán hàng năm về các luồng dữ liệu của bạn, hỗ trợ thực hiện Đánh giá Tác động Bảo vệ Dữ liệu (DPIA), tài liệu chuyển giao dữ liệu kèm theo các đánh giá tác động chuyển giao, kế hoạch ứng phó sự cố, và số lượng yêu cầu không giới hạn từ các chủ thể dữ liệu.

Europa-scan — 1.950 € (phí một lần)

Chưa cần đại diện pháp lý, nhưng muốn biết tình hình hiện tại của mình? Ba buổi tư vấn trong ba tuần: đánh giá tình hình hiện tại của bạn, những lỗ hổng đang gây tổn thất gì cho bạn, và một kế hoạch 90 ngày kèm bản tóm tắt về tuân thủ pháp luật mà bạn có thể gửi ngay cho người mua tại châu Âu. Nếu bạn đăng ký gói dịch vụ trong vòng 30 ngày, chúng tôi sẽ khấu trừ khoản phí này.

Tất cả giá niêm yết đều chưa bao gồm thuế GTGT và được tính bằng euro (€). Có thể hủy hợp đồng hàng năm. Miễn thuế GTGT đối với các doanh nghiệp ngoài châu Âu. Giá áp dụng cho mỗi pháp nhân.

Bạn muốn bắt đầu một dự án cùng chúng tôi?

Cho dù bạn muốn xác định rõ liệu Điều 27 có áp dụng cho mình hay không, hay cần ngay một đại diện: chúng tôi sẵn sàng hỗ trợ bạn mà không có bất kỳ ràng buộc nào. Tốt nhất là tại chỗ, từ châu Âu đến Hoa Kỳ và châu Á.

Các câu hỏi thường gặp

Điều 27 của GDPR quy định các tổ chức ngoài Liên minh Châu Âu (EU) cung cấp hàng hóa hoặc dịch vụ cho người dân trong EU — hoặc theo dõi hành vi của họ — phải chỉ định bằng văn bản một đại diện có trụ sở tại một quốc gia thành viên EU. Đại diện này là đầu mối liên lạc cho các chủ thể dữ liệu và cơ quan giám sát, đồng thời chịu trách nhiệm lưu giữ sổ đăng ký các hoạt động xử lý dữ liệu.
Lorem ipsum dolor sit amet, consectetur adipiscing elit. Ut elit tellus, luctus nec ullamcorper mattis, pulvinar dapibus leo.
Không, và bạn có thể cần cả hai. Đại diện là người liên hệ của bạn trong Liên minh châu Âu vì bạn không có trụ sở tại đó. Chuyên viên bảo vệ dữ liệu (DPO) là một vai trò giám sát nội bộ hoặc bên ngoài, được quy định bắt buộc theo Điều 37, dựa trên các hoạt động cốt lõi và quy mô xử lý dữ liệu của bạn. Các tiêu chí đánh giá này là độc lập với nhau.
Thông thường thì không. GDPR có hiệu lực ngoài lãnh thổ: nó áp dụng cho cá nhân liên quan, chứ không phải theo biên giới. Ví dụ, Luật Bảo vệ Dữ liệu Cá nhân của Việt Nam (PDPL, có hiệu lực từ ngày 1 tháng 1 năm 2026) được xây dựng dựa trên GDPR nhưng không hoàn toàn giống hệt, và Mexico cũng đã sửa đổi Luật Bảo vệ Dữ liệu Cá nhân (LFPDPPP) vào tháng 3 năm 2025 mà không đáp ứng đầy đủ các yêu cầu của châu Âu. Việc tuân thủ một luật không có nghĩa là tuân thủ luật kia.
Trong trường hợp đó, thời hạn thông báo cho cơ quan giám sát là 72 giờ. Chúng tôi sẽ soạn sẵn kịch bản, trực tuyến trên đường dây liên lạc và hỗ trợ quá trình thông báo. Dịch vụ này đã được bao gồm trong gói đăng ký mở rộng.
Việc bổ nhiệm chỉ là vấn đề vài ngày. Quá trình rà soát chi tiết — luồng dữ liệu, cơ sở pháp lý, việc chuyển giao dữ liệu — thường mất ba tuần.
Cuộn lên trên