Bảo mật và An ninh mạng

Điều khoản dịch vụ bảo mật (vWAF, Firewall, Anti-DDoS và Threat Intelligence)

Mã tài liệuDKDV-60
Phiên bản2.0
Ngày hiệu lực01/09/2026
Ngày rà soát01/09/2027
Bộ phận phụ tráchPháp chế

PHẦN I – MỤC ĐÍCH VÀ PHẠM VI ÁP DỤNG

Điều 1. Mục đích, phạm vi và thứ tự ưu tiên áp dụng

1.1. Tài liệu này (“Tài liệu”) quy định điều kiện cung cấp và sử dụng nhóm dịch vụ bảo mật (“Dịch vụ”) do Công ty Cổ phần Giải pháp Công nghệ và Phần mềm Phổ Tuệ (“HiTechCloud”) cung cấp cho khách hàng (“Khách hàng”), gồm tường lửa ứng dụng web (vWAF), tường lửa hạ tầng và tường lửa đám mây (Firewall), chống tấn công từ chối dịch vụ phân tán (Anti-DDoS) và tình báo mối đe doạ (Threat Intelligence).

1.2. Việc Khách hàng đặt hàng, thanh toán, kích hoạt hoặc thực tế sử dụng Dịch vụ được coi là đã chấp nhận toàn bộ Tài liệu này cùng Thoả thuận Sử dụng Dịch vụ, Chính sách Sử dụng được Chấp nhận (AUP)Cam kết Mức độ Dịch vụ (SLA).

1.3. Thứ tự ưu tiên khi có mâu thuẫn: (a) điều khoản thương mại riêng đã ký kết; (b) phụ lục kỹ thuật xác định phạm vi bảo vệ và ngưỡng bảo vệ; (c) Tài liệu này; (d) các chính sách chung công bố tại https://hitechcloud.vn/tai-lieu-ho-tro/.

1.4. Dịch vụ là biện pháp kỹ thuật giảm thiểu rủi ro an ninh mạng, không phải cam kết ngăn chặn tuyệt đối mọi cuộc tấn công và không thay thế nghĩa vụ tự bảo đảm an toàn hệ thống của Khách hàng với tư cách chủ quản hệ thống thông tin.

Điều 2. Điều kiện pháp lý của Dịch vụ và giấy phép

2.1. Kinh doanh sản phẩm, dịch vụ an ninh mạng là ngành, nghề đầu tư kinh doanh có điều kiện thuộc Phụ lục IV Luật Đầu tư số 143/2025/QH15 (Phụ lục IV có hiệu lực từ ngày 01/7/2026) và Nghị quyết số 66.17/2026/NQ-CP về cắt giảm ngành, nghề đầu tư kinh doanh có điều kiện.

2.2. Việc cung cấp sản phẩm, dịch vụ an ninh mạng phải có Giấy phép kinh doanh sản phẩm, dịch vụ an ninh mạng do Bộ Công an cấp theo Luật An ninh mạng số 116/2025/QH15 và Nghị định số 332/2026/NĐ-CP.

2.3. HiTechCloud cung cấp Dịch vụ trong phạm vi không thuộc loại hình phải có Giấy phép kinh doanh sản phẩm, dịch vụ an ninh mạng. Đối với hạng mục thuộc loại hình phải có giấy phép, Dịch vụ được cung cấp thông qua đối tác đã được cơ quan nhà nước có thẩm quyền cấp phép; khi đó HiTechCloud nêu rõ vai trò đại lý, đơn vị tích hợp hay đơn vị vận hành uỷ quyền tại hợp đồng và cung cấp thông tin về đối tác cấp phép khi Khách hàng yêu cầu.

2.4. Giấy chứng nhận Đăng ký cung cấp dịch vụ viễn thông số 18/GCN-SKHCN do Sở Khoa học và Công nghệ Thành phố Hồ Chí Minh cấp ngày 10/3/2026 xác nhận tư cách cung cấp dịch vụ viễn thông giá trị gia tăng theo Luật Viễn thông số 24/2023/QH15 và Nghị định số 163/2024/NĐ-CP. Giấy chứng nhận này có phạm vi riêng, không đồng thời là Giấy phép kinh doanh sản phẩm, dịch vụ an ninh mạng và không được hiểu là HiTechCloud đang nắm giữ giấy phép đó.

2.5. Trước khi giao kết hợp đồng, Khách hàng có quyền yêu cầu HiTechCloud cung cấp bản sao Giấy chứng nhận nêu tại khoản 2.4 và thông tin về đối tác đã được cấp phép đối với hạng mục thuộc loại hình phải có Giấy phép kinh doanh sản phẩm, dịch vụ an ninh mạng; HiTechCloud cung cấp trong 05 (năm) ngày làm việc kể từ ngày nhận yêu cầu bằng văn bản. Khoản này không được hiểu là HiTechCloud đang nắm giữ Giấy phép kinh doanh sản phẩm, dịch vụ an ninh mạng.

2.6. Theo Điều 45 Luật An ninh mạng số 116/2025/QH15, giấy phép kinh doanh sản phẩm, dịch vụ an toàn thông tin mạng và giấy phép kinh doanh sản phẩm, dịch vụ mật mã dân sự đã cấp trước ngày Luật có hiệu lực tiếp tục có giá trị đến hết thời hạn ghi trên giấy phép. Quy định chuyển tiếp này áp dụng đối với tổ chức đang nắm giữ các giấy phép nêu trên; HiTechCloud không thuộc trường hợp chuyển tiếp này.


PHẦN II – GIẢI THÍCH TỪ NGỮ

Điều 3. Giải thích từ ngữ

3.1. “vWAF” là tường lửa ứng dụng web ảo hoá, kiểm tra và lọc lưu lượng HTTP, HTTPS đi tới ứng dụng của Khách hàng theo bộ luật bảo vệ được cấu hình.

3.2. “Phạm vi bảo vệ” là danh mục địa chỉ IP, dải địa chỉ, tên miền, ứng dụng, điểm cuối API và thiết bị được đưa vào Dịch vụ, chốt tại phụ lục kỹ thuật.

3.3. “Ngưỡng bảo vệ” là tập hợp hạn mức kỹ thuật của gói, gồm băng thông sạch, số truy vấn mỗi giây, số kết nối đồng thời, số tên miền và ứng dụng được bảo vệ, dung lượng tấn công tối đa được hấp thụ.

3.4. “Tấn công thể tích” là tấn công làm cạn kiệt băng thông hoặc năng lực xử lý gói tin ở lớp mạng và lớp vận chuyển, điển hình là UDP flood, SYN flood và tấn công khuếch đại phản xạ.

3.5. “Tấn công lớp ứng dụng” là tấn công làm cạn kiệt tài nguyên xử lý của ứng dụng bằng yêu cầu hợp lệ về hình thức, điển hình là HTTP flood, tấn công chậm và lạm dụng điểm cuối API.

3.6. “Định tuyến hố đen” (blackhole, null-route) là biện pháp tạm thời loại bỏ toàn bộ lưu lượng đi tới một địa chỉ đích đang bị tấn công vượt ngưỡng, nhằm bảo vệ hạ tầng dùng chung và các khách hàng khác.

3.7. “Chế độ học” là chế độ vận hành trong đó bộ luật bảo vệ chỉ ghi nhận và cảnh báo mà không chặn; “dương tính giả” là lưu lượng hợp lệ bị chặn nhầm; “âm tính giả” là lưu lượng tấn công không bị nhận diện.


PHẦN III – MÔ TẢ DỊCH VỤ VÀ CẤU HÌNH

Điều 4. Phạm vi kỹ thuật và cấu hình Dịch vụ

4.1. Dịch vụ cung cấp theo mô hình đăng ký theo chu kỳ. Phạm vi bảo vệ, ngưỡng bảo vệ, chế độ vận hành và danh sách đầu mối kỹ thuật được xác lập tại phụ lục kỹ thuật; thay đổi phải được xác nhận bằng văn bản hoặc qua cổng quản trị.

4.2. Đối với vWAF, HiTechCloud cung cấp bộ luật bảo vệ cơ sở chống các nhóm rủi ro ứng dụng web phổ biến, cập nhật định kỳ theo khuyến nghị của hãng giải pháp. Khách hàng chịu trách nhiệm về nội dung và hệ quả của các luật riêng do mình yêu cầu.

4.3. Thời gian triển khai và bàn giao cấu hình là 02 (hai) đến 05 (năm) ngày làm việc kể từ khi HiTechCloud nhận đủ thanh toán và thông tin hệ thống. Bảo trì theo kế hoạch được thông báo trước tối thiểu 48 (bốn mươi tám) giờ; bảo trì khẩn cấp vì an toàn, an ninh có thể thực hiện ngay và thông báo sau.

Điều 5. Ngưỡng lưu lượng được bảo vệ và xử lý khi vượt ngưỡng

5.1. Mỗi gói Dịch vụ có ngưỡng bảo vệ xác định tại phụ lục kỹ thuật; đây là căn cứ duy nhất để xác định phạm vi cam kết của HiTechCloud.

5.2. Khi lưu lượng hợp lệ vượt hạn mức băng thông sạch hoặc số truy vấn mỗi giây, HiTechCloud có quyền áp dụng giới hạn tốc độ hoặc xếp hàng đối với phần vượt hạn mức, đồng thời thông báo cho đầu mối của Khách hàng để thống nhất phương án nâng gói.

5.3. Khi quy mô tấn công vượt dung lượng tấn công tối đa được hấp thụ của gói hoặc vượt năng lực thực tế của hạ tầng lọc, HiTechCloud có quyền áp dụng định tuyến hố đen tạm thời đối với địa chỉ đích đang bị tấn công để bảo vệ hạ tầng dùng chung và các khách hàng khác.

5.4. Định tuyến hố đen là biện pháp bảo vệ hạ tầng trong tình huống khẩn cấp, không phải hành vi từ chối cung cấp dịch vụ và không cấu thành vi phạm SLA; khoảng thời gian áp dụng không được tính là thời gian gián đoạn do lỗi của HiTechCloud.

5.5. HiTechCloud thông báo cho đầu mối kỹ thuật ngay khi áp dụng định tuyến hố đen, nêu rõ địa chỉ đích, thời điểm bắt đầu và điều kiện gỡ bỏ; trường hợp không thể thông báo trước do tính khẩn cấp thì thông báo ngay sau khi thực hiện.

5.6. Định tuyến hố đen được gỡ bỏ ngay khi lưu lượng tấn công giảm dưới ngưỡng an toàn, được rà soát theo chu kỳ không quá 60 (sáu mươi) phút. Khách hàng có thể đề nghị gỡ sớm kèm cam kết nâng gói hoặc áp dụng biện pháp kỹ thuật bổ sung.

5.7. Khách hàng có quyền nâng gói tại bất kỳ thời điểm nào trong chu kỳ. Phần vượt hạn mức được tính phí theo đơn giá vượt hạn mức công bố và không được hoàn lại.

Điều 6. Phân loại tấn công và biện pháp giảm thiểu tương ứng

6.1. Đối với tấn công thể tích, biện pháp giảm thiểu gồm phân tán và hấp thụ lưu lượng tại hạ tầng làm sạch, lọc theo đặc trưng gói tin, giới hạn tốc độ theo nguồn và định tuyến hố đen khi vượt ngưỡng. Chỉ số cam kết là dung lượng tấn công tối đa được hấp thụ.

6.2. Đối với tấn công lớp ứng dụng, biện pháp giảm thiểu gồm phân tích hành vi phiên, xác thực trình duyệt, thách thức tương tác, giới hạn tốc độ theo phiên và theo điểm cuối. Chỉ số cam kết là số truy vấn mỗi giây được xử lý.

6.3. Giảm thiểu tấn công lớp ứng dụng trên kênh mã hoá đòi hỏi hạ tầng lọc giải mã được lưu lượng. Khách hàng lựa chọn cung cấp chứng chỉ và khoá bí mật để cài trên hạ tầng lọc, hoặc sử dụng chế độ kết thúc TLS tại hạ tầng lọc.

6.4. Nếu Khách hàng không lựa chọn phương án nào tại khoản 6.3, khả năng giảm thiểu bị giới hạn ở mức phân tích siêu dữ liệu kết nối; HiTechCloud không chịu trách nhiệm đối với hậu quả của tấn công không phát hiện được do hạn chế kỹ thuật này. Khoá bí mật do Khách hàng cung cấp được lưu ở dạng mã hoá và huỷ an toàn khi Dịch vụ chấm dứt.


PHẦN IV – CAM KẾT MỨC ĐỘ DỊCH VỤ VÀ BỒI THƯỜNG

Điều 7. Cam kết mức độ dịch vụ và biện pháp khắc phục

7.1. HiTechCloud cam kết mức khả dụng của hạ tầng lọc tối thiểu 99,9% mỗi tháng đối với phạm vi bảo vệ đã đấu nối. HiTechCloud không cam kết mức khả dụng 100% và không cam kết hệ thống đích của Khách hàng luôn truy cập được.

7.2. Đối với sự cố an ninh mức nghiêm trọng nhất (P1) được hệ thống ghi nhận và xác nhận, HiTechCloud phát cảnh báo tới đầu mối của Khách hàng trong vòng 15 (mười lăm) phút. Thời gian giảm thiểu triệt để phụ thuộc bản chất, quy mô tấn công và mức độ phối hợp của Khách hàng.

7.3. Biện pháp bồi thường duy nhất khi HiTechCloud vi phạm SLA là giảm trừ phí vào chu kỳ thanh toán tiếp theo theo bảng mức giảm trừ công bố; Khách hàng không có quyền yêu cầu hoàn tiền mặt hay bất kỳ hình thức bồi thường nào khác. Cách đo lường và thủ tục yêu cầu giảm trừ theo Cam kết Mức độ Dịch vụ (SLA).

7.4. Thời gian bảo trì theo kế hoạch đã thông báo trước tối thiểu 48 (bốn mươi tám) giờ, thời gian áp dụng định tuyến hố đen theo Điều 5, sự kiện bất khả kháng và gián đoạn do lỗi cấu hình hoặc hành vi của Khách hàng không tính là thời gian vi phạm SLA.

Điều 8. Bản chất giảm thiểu rủi ro, dương tính giả và âm tính giả

8.1. Dịch vụ có bản chất giảm thiểu rủi ro, không phải bảo đảm loại trừ tuyệt đối. Không một giải pháp kỹ thuật nào ngăn chặn được mọi cuộc tấn công, đặc biệt là kỹ thuật tấn công mới chưa có dấu hiệu nhận diện.

8.2. Việc xảy ra sự cố an ninh không mặc nhiên cấu thành vi phạm nghĩa vụ của HiTechCloud nếu HiTechCloud đã vận hành đúng quy trình, cấu hình đã thống nhất và cam kết đã công bố.

8.3. Khách hàng gửi khiếu nại chặn nhầm qua cổng quản trị hoặc thư điện tử đầu mối, kèm mã yêu cầu, thời điểm và mẫu lưu lượng bị chặn. HiTechCloud phân tích và phản hồi phương án xử lý trong 04 (bốn) giờ làm việc đối với khiếu nại ảnh hưởng tới nghiệp vụ đang vận hành.

8.4. Dịch vụ không thay thế nghĩa vụ tự bảo đảm an toàn hệ thống của Khách hàng, gồm quản lý bản vá, kiểm soát truy nhập, sao lưu dữ liệu và phương án ứng phó sự cố theo Quy trình Ứng phó Sự cố An toàn Thông tin.


PHẦN V – PHÍ, THANH TOÁN VÀ GIA HẠN

Điều 9. Phí dịch vụ, thanh toán và gia hạn

9.1. Phí Dịch vụ tính theo ngưỡng bảo vệ của gói, số đối tượng được bảo vệ, chế độ vận hành và mức hỗ trợ kỹ thuật. Toàn bộ mức phí, đơn giá và bảng giá do HiTechCloud công bố là giá chưa bao gồm thuế giá trị gia tăng (VAT).

9.2. Khách hàng thanh toán trước 100% giá trị chu kỳ dịch vụ trong vòng 03 (ba) ngày làm việc kể từ ngày HiTechCloud phát hành thông báo phí hoặc hoá đơn, trừ khi hợp đồng riêng quy định khác. HiTechCloud chỉ có nghĩa vụ khởi tạo và duy trì Dịch vụ sau khi nhận đủ thanh toán.

9.3. Khoản phí chậm thanh toán chịu lãi chậm trả 0,05%/ngày tính trên số tiền chậm trả. HiTechCloud có quyền tạm ngưng Dịch vụ sau 07 (bảy) ngày chậm thanh toán và chấm dứt Dịch vụ sau 15 (mười lăm) ngày chậm thanh toán mà không phải bồi thường.

9.4. Phí đã thanh toán không được hoàn lại sau khi Dịch vụ đã kích hoạt, trừ các trường hợp quy định tại Chính sách Hoàn tiền. Chi phí điều tra chuyên sâu, ứng cứu sự cố tại chỗ và phân tích mã độc ngoài phạm vi gói được báo giá riêng, giá chưa bao gồm VAT.

9.5. Dịch vụ không tự động gia hạn, trừ khi Khách hàng đăng ký kích hoạt tính năng tự động gia hạn; giá gia hạn áp dụng theo bảng giá hiện hành tại thời điểm gia hạn. Chu kỳ và thủ tục thanh toán theo Chính sách Thanh toán.


PHẦN VI – QUYỀN VÀ NGHĨA VỤ CỦA CÁC BÊN

Điều 10. Quyền và nghĩa vụ của hai Bên

10.1. HiTechCloud vận hành Dịch vụ theo cấu hình đã thống nhất, cập nhật bộ luật bảo vệ và dấu hiệu nhận diện theo khuyến nghị của hãng giải pháp, duy trì kênh tiếp nhận sự cố theo mức hỗ trợ của gói.

10.2. HiTechCloud bảo mật thông tin hệ thống, cấu hình, kết quả rà soát và lỗ hổng của Khách hàng; chỉ cung cấp cho đầu mối do Khách hàng chỉ định bằng văn bản hoặc theo yêu cầu hợp pháp của cơ quan nhà nước có thẩm quyền.

10.3. HiTechCloud không can thiệp thay đổi hệ thống của Khách hàng khi chưa được phê duyệt, trừ hành động ngăn chặn khẩn cấp trong phạm vi đã thoả thuận và biện pháp bảo vệ hạ tầng dùng chung tại Điều 5. Nhân sự thực hiện Dịch vụ chịu ràng buộc cam kết bảo mật và mọi thao tác đều được ghi nhật ký.

10.4. Khách hàng cung cấp chính xác phạm vi hệ thống cần bảo vệ, kiến trúc đấu nối, quy mô lưu lượng dự kiến và danh sách đầu mối tiếp nhận cảnh báo, cập nhật kịp thời khi thay đổi. Việc che giấu hoặc khai báo sai làm giới hạn tương ứng trách nhiệm của HiTechCloud.

10.5. Khách hàng khắc phục lỗ hổng đã được cảnh báo trong thời hạn khuyến nghị, duy trì đầu mối tiếp nhận cảnh báo hoạt động liên tục và thông báo trước về thay đổi hệ thống, diễn tập hoặc chiến dịch có khả năng làm tăng đột biến lưu lượng.

Điều 11. Phối hợp với cơ quan nhà nước và bảo toàn chứng cứ điện tử

11.1. Hai Bên có nghĩa vụ phối hợp với lực lượng chuyên trách bảo vệ an ninh mạng theo Luật An ninh mạng số 116/2025/QH15 và Nghị định số 329/2026/NĐ-CP khi có yêu cầu hợp pháp, trong phạm vi dữ liệu mà mỗi Bên nắm giữ.

11.2. Nghĩa vụ báo cáo sự cố an ninh mạng tới cơ quan nhà nước có thẩm quyền đối với hệ thống thông tin của Khách hàng thuộc về Khách hàng với tư cách chủ quản hệ thống thông tin; HiTechCloud cung cấp hồ sơ kỹ thuật, nhật ký và báo cáo phân tích để Khách hàng thực hiện nghĩa vụ này.

11.3. Trường hợp hệ thống của Khách hàng thuộc diện điều chỉnh của Nghị định số 331/2026/NĐ-CP về bảo vệ an ninh mạng đối với hệ thống thông tin, Khách hàng thông báo để hai Bên thống nhất biện pháp, quy trình và chế độ báo cáo bổ sung.

11.4. Khi xử lý sự cố, hai Bên bảo toàn chứng cứ điện tử theo Nghị định số 327/2026/NĐ-CP: không xoá, không sửa đổi, không ghi đè nhật ký và dữ liệu liên quan; tạo bản sao được niêm phong bằng biện pháp kỹ thuật cho phép kiểm tra tính toàn vẹn; bàn giao cho cơ quan có thẩm quyền khi có yêu cầu hợp pháp.

11.5. Nghiêm cấm sử dụng Dịch vụ, thông tin hoặc quyền truy cập có được từ Dịch vụ để tiêu huỷ, làm sai lệch chứng cứ điện tử, che giấu hành vi vi phạm pháp luật hoặc cản trở hoạt động của cơ quan nhà nước có thẩm quyền.


PHẦN VII – SỬ DỤNG ĐƯỢC CHẤP NHẬN VÀ HÀNH VI BỊ CẤM

Điều 12. Sử dụng được chấp nhận và hành vi bị cấm

12.1. Khách hàng tuân thủ đầy đủ Chính sách Sử dụng được Chấp nhận (AUP). Danh mục hành vi bị cấm chung, cơ chế phát hiện, mức xử lý vi phạm và quyền khiếu nại được quy định tại văn bản đó và áp dụng nguyên vẹn cho Dịch vụ này.

12.2. Nghiêm cấm đưa vào phạm vi bảo vệ các hệ thống, tên miền, ứng dụng được dùng để phát tán mã độc, lừa đảo, chiếm đoạt tài sản, đánh bạc trái phép, xâm phạm an ninh quốc gia hoặc chứa nội dung vi phạm pháp luật Việt Nam.

12.3. Nghiêm cấm sử dụng Dịch vụ để che giấu nguồn gốc lưu lượng vi phạm pháp luật hoặc cản trở việc định danh chủ thể theo quy định pháp luật về an ninh mạng. Nghiêm cấm xâm phạm quyền sở hữu trí tuệ của bên thứ ba; việc xử lý theo Điều khoản về Sở hữu Trí tuệ.

12.4. HiTechCloud có quyền tạm ngưng ngay lập tức khi phát hiện vi phạm, thông báo cho Khách hàng và báo cáo cơ quan nhà nước có thẩm quyền khi thuộc trường hợp luật định. Vi phạm hành chính trong lĩnh vực an ninh mạng và bảo vệ dữ liệu cá nhân được xử lý theo Nghị định số 330/2026/NĐ-CP.

Điều 13. Kiểm thử xâm nhập và sử dụng bản tin tình báo mối đe doạ

13.1. Kiểm thử xâm nhập, rà quét chủ động và mô phỏng tấn công chỉ được thực hiện khi có văn bản uỷ quyền riêng do người có thẩm quyền của Khách hàng ký, nêu rõ phạm vi, thời gian, hệ thống mục tiêu, phương pháp và đầu mối chịu trách nhiệm của mỗi Bên.

13.2. HiTechCloud không thực hiện các hoạt động nêu tại khoản 13.1 đối với hệ thống của bên thứ ba. Khách hàng sao lưu dữ liệu và chuẩn bị phương án khôi phục trước khi kiểm thử; HiTechCloud không chịu trách nhiệm đối với gián đoạn phát sinh trong quá trình kiểm thử đã được uỷ quyền.

13.3. Bản tin, cảnh báo, tập chỉ dấu xâm nhập và kết quả kiểm thử chỉ được sử dụng cho mục đích bảo vệ nội bộ hệ thống của Khách hàng. Nghiêm cấm tái phân phối, bán lại, công bố công khai hoặc chia sẻ cho bên thứ ba khi chưa có sự đồng ý bằng văn bản của HiTechCloud và của nguồn cung cấp dữ liệu gốc.

13.4. Nghiêm cấm sử dụng thông tin từ dịch vụ Threat Intelligence để tấn công, xâm nhập hoặc gây hại cho hệ thống của bất kỳ tổ chức, cá nhân nào. HiTechCloud không bảo đảm tính đầy đủ, chính xác và kịp thời tuyệt đối của dữ liệu tình báo và không chịu trách nhiệm đối với quyết định của Khách hàng chỉ dựa trên dữ liệu này.


PHẦN VIII – BẢO MẬT VÀ DỮ LIỆU CÁ NHÂN

Điều 14. Bảo mật, dữ liệu cá nhân và nhật ký

14.1. Mỗi Bên bảo mật thông tin không công khai của Bên kia và chỉ sử dụng cho mục đích thực hiện Dịch vụ; nghĩa vụ bảo mật tồn tại 03 (ba) năm sau khi Dịch vụ chấm dứt, trừ khi pháp luật hoặc cơ quan nhà nước có thẩm quyền yêu cầu cung cấp.

14.2. Việc xử lý dữ liệu cá nhân tuân thủ Luật Bảo vệ dữ liệu cá nhân số 91/2025/QH15, Nghị định số 356/2025/NĐ-CP và Chính sách Bảo mật và Bảo vệ Dữ liệu Cá nhân. Khách hàng là Bên Kiểm soát dữ liệu, HiTechCloud là Bên Xử lý dữ liệu và chỉ xử lý theo chỉ dẫn hợp pháp của Khách hàng; hai Bên ký Thoả thuận xử lý dữ liệu (DPA).

14.3. Nhật ký lưu lượng và nhật ký an ninh có thể chứa dữ liệu cá nhân, trong đó có địa chỉ IP; hai Bên xử lý theo nguyên tắc thu thập tối thiểu, chỉ nhằm bảo đảm an toàn, an ninh hệ thống. Việc định danh địa chỉ IP thực hiện theo Nghị định số 333/2026/NĐ-CP.

14.4. Thời hạn lưu nhật ký xác định theo gói dịch vụ và không thấp hơn thời hạn tối thiểu 12 (mười hai) tháng đối với các loại nhật ký thuộc phạm vi điều chỉnh của Nghị định số 333/2026/NĐ-CP; hết thời hạn, nhật ký được xoá an toàn.

14.5. Dữ liệu thuộc diện phải lưu trữ trong nước được lưu trên hạ tầng đặt tại lãnh thổ Việt Nam theo Điều 25 Luật An ninh mạng số 116/2025/QH15. Việc chuyển dữ liệu ra ngoài lãnh thổ Việt Nam, nếu có, thực hiện theo Nghị định số 165/2025/NĐ-CP và Quy định Chuyển Dữ liệu Xuyên biên giới.

14.6. Khi phát hiện sự cố có dấu hiệu vi phạm quy định bảo vệ dữ liệu cá nhân, HiTechCloud thông báo cho Khách hàng ngay khi biết được; hai Bên phối hợp theo Quy trình Thông báo Vi phạm Dữ liệu. Nghĩa vụ thông báo cho cơ quan có thẩm quyền và chủ thể dữ liệu thuộc về Bên Kiểm soát dữ liệu.

14.7. Khách hàng, với tư cách Bên Kiểm soát dữ liệu, đáp ứng yêu cầu của chủ thể dữ liệu trong thời hạn quy định tại Điều 5 Nghị định số 356/2025/NĐ-CP: phản hồi trong 02 (hai) ngày làm việc; 10 ngày đối với yêu cầu xem, chỉnh sửa, cung cấp dữ liệu; 15 ngày đối với yêu cầu rút lại sự đồng ý, hạn chế xử lý, phản đối xử lý, áp dụng biện pháp bảo vệ; 20 ngày đối với yêu cầu xoá dữ liệu; được gia hạn một lần theo quy định. HiTechCloud phối hợp trong thời hạn cho phép Khách hàng đáp ứng đúng các mốc nêu trên.


PHẦN IX – ĐÌNH CHỈ, CHẤM DỨT VÀ GIỚI HẠN TRÁCH NHIỆM

Điều 15. Đình chỉ, chấm dứt và giới hạn trách nhiệm

15.1. HiTechCloud có quyền tạm ngưng một phần hoặc toàn bộ Dịch vụ khi Khách hàng chậm thanh toán quá 07 (bảy) ngày, khi Khách hàng vi phạm quy định sử dụng được chấp nhận, khi có yêu cầu hợp pháp của cơ quan nhà nước có thẩm quyền, hoặc khi cần ngăn chặn rủi ro an toàn cho hạ tầng dùng chung.

15.2. Mỗi Bên có quyền chấm dứt Dịch vụ nếu Bên kia vi phạm nghĩa vụ cơ bản và không khắc phục trong 15 (mười lăm) ngày kể từ ngày nhận thông báo bằng văn bản. Đối với hệ thống thông tin, tên miền bị sử dụng vào hành vi vi phạm pháp luật, cơ quan nhà nước có thẩm quyền có thể áp dụng biện pháp xử lý theo Nghị định số 327/2026/NĐ-CP; HiTechCloud thực hiện khi có yêu cầu hợp pháp.

15.3. Trong 07 (bảy) ngày kể từ ngày chấm dứt Dịch vụ, Khách hàng được hỗ trợ xuất cấu hình, nhật ký và báo cáo ở định dạng phổ biến; hết thời hạn này, dữ liệu bị xoá vĩnh viễn và không thể khôi phục, trừ phần nhật ký mà pháp luật buộc phải lưu giữ tiếp.

15.4. Tổng trách nhiệm bồi thường của HiTechCloud phát sinh từ hoặc liên quan đến Dịch vụ, với mọi loại khiếu nại cộng gộp, không vượt quá tổng phí Khách hàng đã thanh toán cho chu kỳ dịch vụ gần nhất; HiTechCloud không chịu trách nhiệm đối với thiệt hại gián tiếp, hệ quả, lợi nhuận bị mất, cơ hội kinh doanh, dữ liệu bị mất hoặc tổn hại uy tín. Giới hạn này không áp dụng đối với thiệt hại do lỗi cố ý của HiTechCloud và các trường hợp mà pháp luật không cho phép giới hạn trách nhiệm.


PHẦN X – GIẢI QUYẾT TRANH CHẤP VÀ LUẬT ÁP DỤNG

Điều 16. Hiệu lực, sửa đổi, giải quyết tranh chấp và luật áp dụng

16.1. Tài liệu này là bộ phận không tách rời của Thoả thuận Sử dụng Dịch vụ, có hiệu lực từ ngày 01/9/2026 và thay thế các phiên bản trước đó (nếu có) đối với phạm vi Dịch vụ tương ứng.

16.2. Tài liệu và các hợp đồng, phụ lục, xác nhận đặt dịch vụ liên quan có thể được ký bằng chữ ký số theo Luật Giao dịch điện tử số 20/2023/QH15 và Nghị định số 23/2025/NĐ-CP, có giá trị pháp lý tương đương văn bản giấy.

16.3. Tài liệu được điều chỉnh bởi pháp luật Việt Nam. Tranh chấp trước hết được giải quyết bằng thương lượng, hoà giải theo Quy trình Khiếu nại và Giải quyết Tranh chấp trong thời hạn 30 (ba mươi) ngày; nếu không thành, tranh chấp được đưa ra Toà án nhân dân có thẩm quyền tại Thành phố Hồ Chí Minh giải quyết theo Bộ luật Tố tụng dân sự số 92/2015/QH13.

16.4. Đầu mối liên hệ: tổng đài 0865.920.041; hỗ trợ khách hàng cskh@photuesoftware.com; tiếp nhận báo cáo lạm dụng abuse@photuesoftware.com; cổng dịch vụ my.hitechcloud.vn.


PHẦN XI – CĂN CỨ PHÁP LÝ

Tài liệu này được xây dựng trên cơ sở các văn bản quy phạm pháp luật sau đây, được rà soát hiệu lực tại thời điểm ban hành:

  • Bộ luật Dân sự số 91/2015/QH13 ngày 24/11/2015, có hiệu lực từ ngày 01/01/2017;
  • Bộ luật Tố tụng dân sự số 92/2015/QH13 ngày 25/11/2015, được sửa đổi, bổ sung bởi Luật số 85/2025/QH15;
  • Luật Thương mại số 36/2005/QH11 ngày 14/6/2005, có hiệu lực từ ngày 01/01/2006;
  • Luật Doanh nghiệp số 59/2020/QH14 ngày 17/6/2020, được sửa đổi, bổ sung bởi Luật số 76/2025/QH15;
  • Luật Đầu tư số 143/2025/QH15 ngày 11/12/2025, Phụ lục IV về Danh mục ngành, nghề đầu tư kinh doanh có điều kiện có hiệu lực từ ngày 01/7/2026;
  • Luật Giao dịch điện tử số 20/2023/QH15 ngày 22/6/2023, có hiệu lực từ ngày 01/7/2024;
  • Luật An ninh mạng số 116/2025/QH15 ngày 10/12/2025, có hiệu lực từ ngày 01/7/2026, thay thế Luật An toàn thông tin mạng số 86/2015/QH13 và Luật An ninh mạng số 24/2018/QH14;
  • Luật Bảo vệ dữ liệu cá nhân số 91/2025/QH15 ngày 26/6/2025, có hiệu lực từ ngày 01/01/2026;
  • Luật Viễn thông số 24/2023/QH15 ngày 24/11/2023, được sửa đổi, bổ sung bởi Luật số 47/2024/QH15, Luật số 112/2025/QH15 và Luật số 116/2025/QH15;
  • Luật Sở hữu trí tuệ số 50/2005/QH11 ngày 29/11/2005, được sửa đổi, bổ sung bởi Luật số 36/2009/QH12, Luật số 42/2019/QH14, Luật số 07/2022/QH15 và Luật số 131/2025/QH15;
  • Luật Quản lý thuế số 108/2025/QH15, có hiệu lực từ ngày 01/7/2026, thay thế Luật Quản lý thuế số 38/2019/QH14, cùng Nghị định số 252/2026/NĐ-CP và Nghị định số 254/2026/NĐ-CP;
  • Nghị quyết số 66.17/2026/NQ-CP ngày 15/5/2026 của Chính phủ về cắt giảm ngành, nghề đầu tư kinh doanh có điều kiện;
  • Nghị định số 332/2026/NĐ-CP về hoạt động kinh doanh sản phẩm, dịch vụ an ninh mạng, có hiệu lực từ ngày 19/8/2026;
  • Nghị định số 333/2026/NĐ-CP quy định chi tiết một số điều và biện pháp thi hành Luật An ninh mạng, trong đó có định danh địa chỉ IP và thời hạn lưu nhật ký tối thiểu 12 tháng, có hiệu lực từ ngày 19/8/2026;
  • Nghị định số 331/2026/NĐ-CP về bảo vệ an ninh mạng đối với hệ thống thông tin, có hiệu lực từ ngày 19/8/2026;
  • Nghị định số 327/2026/NĐ-CP về phòng ngừa, xử lý thông tin và hành vi sử dụng công nghệ thông tin, mạng máy tính, mạng viễn thông vi phạm pháp luật, có hiệu lực từ ngày 19/8/2026;
  • Nghị định số 329/2026/NĐ-CP về lực lượng bảo vệ an ninh mạng, có hiệu lực từ ngày 19/8/2026;
  • Nghị định số 330/2026/NĐ-CP về xử phạt vi phạm hành chính trong lĩnh vực an ninh mạng và bảo vệ dữ liệu cá nhân, có hiệu lực từ ngày 19/8/2026;
  • Nghị định số 356/2025/NĐ-CP ngày 31/12/2025 quy định chi tiết một số điều và biện pháp thi hành Luật Bảo vệ dữ liệu cá nhân, có hiệu lực từ ngày 01/01/2026;
  • Nghị định số 165/2025/NĐ-CP ngày 30/6/2025 quy định chi tiết một số điều của Luật Dữ liệu, trong đó có việc chuyển dữ liệu ra nước ngoài, có hiệu lực từ ngày 01/7/2025;
  • Nghị định số 23/2025/NĐ-CP ngày 21/02/2025 về chữ ký điện tử và dịch vụ tin cậy, có hiệu lực từ ngày 10/4/2025;
  • Nghị định số 163/2024/NĐ-CP ngày 21/12/2024 quy định chi tiết một số điều và biện pháp thi hành Luật Viễn thông;
  • Nghị định số 174/2026/NĐ-CP ngày 15/5/2026 về xử phạt vi phạm hành chính trong lĩnh vực bưu chính, viễn thông, tần số vô tuyến điện, giao dịch điện tử và công nghệ thông tin, có hiệu lực từ ngày 01/7/2026;
  • Hệ thống Thoả thuận Sử dụng Dịch vụ, Cam kết Mức độ Dịch vụ (SLA) và các chính sách của HiTechCloud công bố tại https://hitechcloud.vn/tai-lieu-ho-tro/.

Trường hợp văn bản dẫn chiếu được sửa đổi, bổ sung hoặc thay thế, Tài liệu được hiểu là dẫn chiếu đến văn bản sửa đổi, bổ sung hoặc thay thế tương ứng.

Tài liệu do HiTechCloud ban hành, được rà soát tối thiểu 12 tháng một lần và có thể sửa đổi với thông báo trước 30 ngày trên https://hitechcloud.vn/tai-lieu-ho-tro/. Bản tiếng Việt có giá trị pháp lý cao nhất.

Lịch sử chỉnh sửa

Phiên bản hiện tại (v2.0)bởi
Cập nhậtbởi HiTechCloud
Cập nhậtbởi HiTechCloud
Cập nhậtbởi HiTechCloud
Cập nhậtbởi HiTechCloud
Theo dõi danh mục: Bảo mật và An ninh mạngNhận thông báo khi có tài liệu mới trong danh mục này.

Nếu bài viết này chưa hỗ trợ được bạn, vui lòng liên hệ với HiTechCloud để được trợ giúp.

Liên hệ