プライバシーポリシーおよび個人データ保護
附属書であり、不可分な構成要素です 利用規約 HiTechCloud の
第I部 法的根拠および適用範囲
条1. 法的根拠
本ポリシーは、以下の法律文書へのコンプライアンスに基づき策定および施行されています:
- 個人データ保護法2025年(Luật Bảo vệ dữ liệu cá nhân 2025、Luật số 91/2025/QH15、2026年1月1日効力発生) — 従来の断片的アプローチに代わる専門法律です。
- 政令 356/2025/NĐ-CP は個人データ保護法の詳細規定および実施措置を規定する。
- 個人データ保護に関する個人データ保護法91/2025/QH15および政令356/2025/ND-CP(法律91/2025に抵触しない範囲で適用);
- サイバーセキュリティ法 2025(法律第 116/2025/QH15、2026 年 7 月 1 日効力);
- Data Law 2024(Law No. 60/2024/QH15)データ処理およびデータの越境移転に関する法律;
- 電子取引に関する情報保護についての電子取引法 2023。
- 電子商取引法 2025 (法律第 122/2025/QH15 号)
- 2023 年消費者権利保護法;
- 2015 年会計法および 2025 年税務管理法のドキュメント保持に関する規定。
- マネーロンダリング対策法 2022;
- Decree 147/2024/NĐ-CP および関連する情報セキュリティガイダンス、
- GDPR — GDPR の調整範囲に属する個人データに適用されます。
第2条 適用範囲及び適用対象
2.1. 本ポリシーは、サービスの提供過程においてHiTechCloudが収集、処理、保存、共有するすべての個人データに適用され、以下を含みます:(a) 個人である顧客および組織の代表者;(b) Hosting、Cloud、Emailサービスを利用する顧客のエンドユーザー(end-users);(c) Website hitechcloud.vn および photuesoftware.com の訪問者;(d) beta testing、アンケート、またはテクニカルサポートの参加者。
2.2. HiTechCloudの役割。 個人データ保護法 2025 に基づき、HiTechCloud は データ管理者 サービス提供のために直接収集されたデータについて、および データ処理者 顧客の指示に基づいてデータを処理する場合(例えば、ホスティング上に顧客のデータベースを格納)、HiTechCloud は以下の場合があります。 データ管理者およびデータ処理者各当事者の具体的な義務は、データ処理契約/合意に定義されています。
2.3. 個人データ保護法2025は、ベトナム国民の個人データの取扱いに直接関与または関連する組織および個人に対し、域外においても適用される効力を有します。
第 II 部 – 収集された個人データ
条 3. 基本的な個人データ
3.1. HiTechCloud は以下の基本的な個人データカテゴリを収集します:
- (a) 識別情報: 氏名、生年月日、性別、国籍、国民 ID カード/身分証明書/パスポート番号。配偶者に関する情報(顧客が自発的に提供する場合、およびサービス利用時に顧客が提供しなければならない必須情報を含みます)。
- (b) 連絡先情報: メールアドレス、電話番号、住所/登録住所;
- (c) 支払い情報: 銀行カード番号(暗号化、全体保存なし)、カード保有者名、発行銀行、取引履歴;
- (d)アカウント情報: ユーザー名、パスワード(ハッシュ化)、ログイン履歴、アクティビティログ;
- (e) デバイスおよび接続情報: IPアドレス、ブラウザーの種類、オペレーティングシステム、タイムゾーン、言語;
- (f) サービス利用データ: 帯域幅トラフィック、リソース使用状況、サーバーログ;
- (g)企業情報: 納税者番号、企業名、職種、法定代理人(組織の場合)。
条4. 機密個人データ
4.1. 特定の場合において、HiTechCloud は明示的な同意の下で機密の個人データを収集することができます。これには以下が含まれます:(a) eKYC プロセス中の生体認証データ (肖像写真、指紋)、(b) VNeID 電子識別データ、(c) 身分証明書画像 (CCCD)、(d) 完全な銀行アカウント情報および取引履歴 (大規模なサービス契約の場合に必要な場合)、ならびに (e) 企業法務記録。
4.2. 機密情報は以下の場合にのみ収集されます。(a) 明確な法的根拠がある場合; (b) 高度な技術的措置と強力な認証によって保護されている場合; (c) 特定の職務を委任された人事担当者のみがアクセスできる場合。
4.3. 認証制限。 HiTechCloud は、法律で必須とされている場合を除き、かつ適切なセキュリティ対策を講じた場合に限り、アカウント認証要素として本人確認書類の全部または一部を含む画像もしくは動画の提供をユーザーに要求しません。
条5. 収集方法
5.1. データは以下から収集されます。(a) データ主体から直接(登録フォーム、アカウントプロフィール、サポートリクエスト、アンケート);(b) 技術システムから自動で(cookie、pixel、サーバーログ、トラフィック分析 — 第16条の同意メカニズムに従う);(c) 委任された第三者から(決済ゲートウェイ、ドメイン登録機関 VNNIC/ICANN、eKYC/VNeID 検証サービス提供者);(d) ソーシャルネットワークログインから(Google/Facebook OAuth — 許可された基本情報のみ)。
PART III – 処理の目的および法的根拠
条 6. 目的と法的根拠
HiTechCloud は以下の目的で個人データの取扱いを行い、各目的は 2025年個人データ保護法に基づく法的根拠に関連付けられています:
グループ1 – 契約実行:
- 登録済みサービスの提供および管理;支払いの処理および請求書の発行;身元の検証および不正防止;テクニカルサポートおよび苦情の解決。
グループ2 – 法的義務の履行:
- 会計法 2015 および税務管理法 2025 に基づいて会計記録を保持し、権限のある国家機関の要件に準拠し、マネーロンダリング防止およびテロ資金供与対策 (AML/CFT) を実施します。
グループ3 – 正当な利益:
- 集約された匿名分析によるサービス品質の向上、システムセキュリティの確保とサイバー攻撃の検出・遮断、リスク管理と詐欺防止を実現します。
グループ4 – データ主体の同意に基づく場合:
- メールマーケティング、ニュースレター、キャンペーンの送信、ユーザー調査と体験調査の実施、パートナーへのデータ共有(明示的な同意がある場合のみ)による広告目的での利用。
同意の原則。 同意は、自発的、明確、具体的、かつ検証可能であり、データ主体に実質的な選択権がある場合にのみ法的効力を持ちます。HiTechCloudは、データ主体の同意がない限り、デフォルトで第三者にデータを共有することはありません。
第IV部 – データ主体の権利義務
第7条 データ主体の権利
個人データ保護法 2025 に基づき、データ主体は以下の権利を有します:
- 知る権利 — 自社のデータ処理活動について、処理の目的、範囲、方法およびコントローラーの身元を含む。
- 同意および同意の取り下げ権 — いつでも、撤回前に実施した処理の適法性に影響を与えることなく。
- アクセス制御 — 処理中の個人データのコピーを表示および要求すること。
- 編集権 — 不正確なデータの修正を要求。
- データ削除権 — データが不要になった場合、同意が撤回された場合、またはデータが違法に処理された場合。ただし、法律により保持が義務付けられているデータは除きます。
- 処理を制限する権利 -データの正確性または合法性の審査待ちの間、処理を一時停止。
- 処理に対する異議を唱える権利 — 特にダイレクトマーケティングに関しては。
- データアクセスまたはデータ移行の要求権 — 構造化された一般的な機械可読形式でデータを受信します。
- 完全に自動化された決定に拘束されない権利 — 契約に必要な場合、または明示的な同意がある場合を除く。
- 苦情、告発、訴訟提起および損害賠償請求権 — 法律の規定に従い。
第8条 権利の行使方法
8.1. データ主体は、(a) アカウント管理ポータルにログインして直接実施する (アクセス、編集)、(b) 件名を「PDPD 権利リクエスト – [氏名]」として cskh@photuesoftware.com にメールを送信する、(c) ホーチミン市ビンミー区ビンミー通り 128 番地の本社に書面で送付する方法により、権利を行使することができます。
8.2. HiTechCloudは以下を確約します:3営業日以内の要求の確認;30日以内の履行(複雑なケースにおいては書面による通知の上、さらに30日間の更新が可能);妥当な要求の無料処理(1主体につき最大2回/年)。なお、繰り返しの要求や過度な要求には妥当な管理手数料を請求する場合があります。
8.3. データ主体の義務。 データ主体は、個人データを自らが保護する義務を有し、完全かつ正確な情報を提供し、他者のデータを尊重し、個人データ保護に関する法律を遵守する義務があります。
PART V – ストレージ、保護、およびデータ転送
第9条 ストレージ保持期間
HiTechCloud は個人データを最小化原則に基づき保持します。
| データ型 | 保持期間 |
| アクティブなアカウントデータ | 利用期間中および終了後 30 日間 |
| 書類、請求書、財務証憑 | 10 年(2015 年会計法、2025 年税務管理法) |
| アクセスログ | 12か月 (政令147/2024/NĐ-CP) |
| 電子商取引トランザクション ログ | 2025 年電子商取引法に基づき |
| AML/KYCデータ | 顧客関係終了後5年(マネーロンダリング防止法2022) |
| 分析 Cookie / 技術 Cookie | 13 ヶ月 / ブラウザデータが削除されるまで |
第10条。技術的および組織的保護措置
暗号化 (Encryption):
- 保存データ: AES-256、転送中データ: TLS 1.3、HTTPS 必須、パスワード: bcrypt (salt factor ≥ 12)。
アクセス制御(Access Control):
- 最小権限の原則;機密データにアクセスする人事に対する必須の多要素認証(MFA);定期的な見直しを伴うID管理およびアクセス権管理(IAM);個人データへのすべてのアクセスのログ記録。
インフラストラクチャセキュリティ:
- Web アプリケーション WAF、IDS/IPS;年 1 回以上の脆弱性スキャンおよびペネトレーションテスト;機密データを分離するためのネットワーク分割;ISO/IEC 27001 に適合。
人事管理:
- 全従業員への情報セキュリティ研修、従業員および請負業者との非開示契約、機密データを扱う人事のスクリーニング。
条 11. 第三者へのデータ転送
11.1. HiTechCloud は必要な範囲でのみ以下とデータを共有します。(a) 技術サービスプロバイダー(クラウドインフラストラクチャ、CDN、メール)— バインディングデータ処理契約下、(b) 決済ゲートウェイと銀行 — 支払い処理に必要なデータに限定、(c) ライセンスを受けた eKYC/VNeID プロバイダー、(d) 法律で要求される場合の権限のある国家機関、(e) ビジネスパートナー — データ主体の明示的な同意がある場合のみ。
11.2. データの売買は厳格に禁止されています。 HiTechCloud は商業目的で個人データを購入、販売、賃貸、交換することはありません。個人データの売買は厳密に禁止されており、2025 年個人データ保護法(Luật Bảo vệ dữ liệu cá nhân 2025)に基づいて極めて重い処罰を受けます。
条 12. データの越境移転
12.1. ベトナム国民の個人データを国外に転送または処理する場合(ストレージ、バックアップ、CDN配信、または海外インフラストラクチャ提供者による処理)、HiTechCloudは個人データ保護法2025およびデータ法2024に準拠します。これには以下が含まれます。(a)必須の場合は国外データ移行影響評価書の作成、(b)適切な保護措置の適用および受取人とのデータ保護契約条件の締結、(c)転送の法的根拠の確保。
12.2. 顧客によるインフラリージョン(region)の選択により、データがベトナム国外のストレージで保存/処理される場合、顧客は法的根拠を確保し、影響評価書類の作成においてHiTechCloudと協力する責任を負います。
第 VI 部 – 影響評価、違反、および制裁
条 13. データ保護影響評価(DPIA)
13.1 HiTechCloud がデータ管理者である業務について、HiTechCloud は個人データ処理の影響評価(DPIA)を作成および保持し、個人データ保護を担当する機関(サイバーセキュリティおよび高度技術犯罪対策部門 – A05、公安省)に 1 部のオリジナルコピーを処理開始後 60 日以内に送付します。これは個人データ保護法 2025 年第 21 条に従います。
13.2. HiTechCloud がデータ処理者となる活動において、DPIA の作成および保管は顧客(管理者)との合意に従って実施されます。記録は保管され、管轄当局からの要請に応じて提示されます。
条14. 個人データ侵害通知
14.1. 個人データの違反が発生した場合、HiTechCloudは以下を行います:(a) 法定期限内に専門機関(公安省A05)へ通知する;(b) 影響を受けるデータ主体/顧客に対し、登録Emailを通じて通知する;(c) 違反の範囲、影響を受けたデータの種類および是正措置に関する情報を提供する;(d) 防止措置および是正措置を直ちにデプロイする。
14.2. 顧客は、システム上で顧客が管理するデータに関するインシデントまたはデータ違反を発見した場合、双方が法定期間内に連携して対処できるよう、速やかに HiTechCloud へ通知する義務を負います。
第15条. 処分(参照)
2025年個人データ保護法第8条に基づき、組織に対する行政処分の罰金額は以下に達する場合があります:個人データの売買行為から得られた収益の10倍、データの越境移転違反に対する前年度売上高の最大5%、その他の違反行為に対する最大3,000,000,000 VNĐ。同様の行為を行った個人には、組織に適用される額の1/2の罰金が科されます。さらに、刑事責任を問われ、損害賠償を命じられる場合があります。
パート VII – Cookie およびトラッキング技術
第16条 Cookie ポリシーおよび「トラッキング拒否」メカニズム
16.1. HiTechCloud は Cookie および同様のトラッキング技術を使用しています。詳細は Cookie ポリシーをご参照ください。Cookie カテゴリの概要:
- 技術的に必要なCookie: 拒否できない — ウェブサイト運用に必要。
- 分析用Cookie: 拒否される場合があります。トラフィックの集計分析およびIP匿名化により対応。
- 機能性Cookie: 拒否可能 — ユーザー設定を記憶;
- マーケティング/ターゲティング Cookie: 積極的な同意が必須 — 広告およびリマーケティング。
16.2. HiTechCloud は、トラッキングデータファイルの収集および共有を拒否する選択肢、ならびに「トラッキング拒否」(do-not-track)の選択肢をユーザーに提供します。トラッキング活動は、ユーザーが同意した場合にのみ実施されます。顧客は以下の方法で cookie を管理できます:(a) 初回アクセス時の cookie バナー;(b) Website フッターにある cookie 管理ポータル;(c) ブラウザの設定。
第 VIII 部 – データ保護人事、お問い合わせ、および苦情
条 17. 人事/個人データ保護責任者(DPO)
17.1. HiTechCloud は、政令 356/2025/NĐ-CP に従い、個人データ保護 専任 人事 /部門(DPO)を指定しています。連絡先:
- Email: legal@photuesoftware.com
- 電話: 0865.920041
- 住所:128 Binh My Street、Binh My Commune、Ho Chi Minh City
17.2. DPO の責任: コンプライアンス 監視、影響評価の助言、並びに政府機関およびデータ主体 との連絡先となること。
条18. プライバシー苦情
18.1. 自身のプライバシーが侵害されたと考える場合、データ主体は以下の対応を行うことができます。(a) Email(report@photuesoftware.com)を通じてHiTechCloudに苦情を申し立てる、(b) 個人データ保護の専任機関であるサイバーセキュリティ・ハイテク犯罪防止局(公安省A05)に苦情を申し立てる、(c) GDPRの対象となるデータ主体の場合:居住するEU加盟国のデータ保護機関(DPA)に苦情を申し立てる。
第IX部 – 効力および更新
条 19. 効力
19.1. 本ポリシーは 2026 年 7 月 1 日から効力を持ち、すべての過去のバージョンに代わります。
19.2. HiTechCloudは本方針を更新することがあります。更新の通知は効力発生前にWebsiteへの掲載および/または登録Emailへの送信により行われます。本方針はベトナム語で作成されており、ベトナム語版が最高の法的効力を有します。