Chính sách bảo vệ dữ liệu cá nhân

Chính sách bảo mật và Bảo vệ dữ liệu cá nhân

Là phụ lục và bộ phận không tách rời của Thoả thuận Sử dụng Dịch vụ của HiTechCloud.

PHẦN I – CĂN CỨ PHÁP LÝ VÀ PHẠM VI ÁP DỤNG

Điều 1. Cơ sở pháp lý

Chính sách này được xây dựng và thực thi tuân thủ các văn bản pháp luật sau:

  • Luật Bảo vệ dữ liệu cá nhân 2025 (Luật số 91/2025/QH15, hiệu lực 01/01/2026) — đạo luật chuyên ngành thay thế cách tiếp cận phân mảnh trước đây;
  • Nghị định 356/2025/NĐ-CP quy định chi tiết và biện pháp thi hành Luật Bảo vệ dữ liệu cá nhân;
  • Nghị định 13/2023/NĐ-CP về bảo vệ dữ liệu cá nhân (áp dụng phần không trái với Luật 91/2025);
  • Luật An ninh mạng 2025 (Luật số 116/2025/QH15, hiệu lực 01/7/2026);
  • Luật Dữ liệu 2024 (Luật số 60/2024/QH15) về xử lý, chuyển dữ liệu xuyên biên giới;
  • Luật Giao dịch điện tử 2023 về bảo vệ thông tin trong giao dịch điện tử;
  • Luật Thương mại điện tử 2025 (Luật số 122/2025/QH15)
  • Luật Bảo vệ quyền lợi người tiêu dùng 2023;
  • Luật Kế toán 2015 và Luật Quản lý thuế 2025 về lưu trữ chứng từ;
  • Luật Phòng, chống rửa tiền 2022;
  • Nghị định 147/2024/NĐ-CP; các văn bản hướng dẫn về an toàn thông tin có liên quan;
  • GDPR — áp dụng đối với dữ liệu cá nhân của chủ thể thuộc phạm vi điều chỉnh của GDPR.

Điều 2. Phạm vi và Đối tượng áp dụng

2.1. Chính sách này áp dụng cho toàn bộ dữ liệu cá nhân mà HiTechCloud thu thập, xử lý, lưu trữ và chia sẻ trong quá trình cung cấp dịch vụ, bao gồm: (a) Khách hàng là cá nhân và người đại diện tổ chức; (b) người dùng cuối (end-users) của Khách hàng khi sử dụng dịch vụ hosting, cloud, email; (c) người truy cập website hitechcloud.vn và photuesoftware.com; (d) người tham gia beta testing, khảo sát hoặc hỗ trợ kỹ thuật.

2.2. Vai trò của HiTechCloud. Theo Luật Bảo vệ dữ liệu cá nhân 2025, HiTechCloud là Bên Kiểm soát dữ liệu đối với dữ liệu thu thập trực tiếp để cung cấp dịch vụ; và là Bên Xử lý dữ liệu khi xử lý dữ liệu theo chỉ dẫn của Khách hàng (ví dụ: lưu trữ cơ sở dữ liệu của Khách hàng trên hosting). Trong một số trường hợp, HiTechCloud có thể là Bên Kiểm soát và Xử lý dữ liệu. Trách nhiệm cụ thể của mỗi bên được xác định trong hợp đồng/thoả thuận xử lý dữ liệu.

2.3. Luật Bảo vệ dữ liệu cá nhân 2025 có hiệu lực áp dụng cả ngoài lãnh thổ đối với tổ chức, cá nhân trực tiếp tham gia hoặc có liên quan đến hoạt động xử lý dữ liệu cá nhân của công dân Việt Nam.

PHẦN II – DỮ LIỆU CÁ NHÂN ĐƯỢC THU THẬP

Điều 3. Dữ liệu cá nhân cơ bản

3.1. HiTechCloud thu thập các loại dữ liệu cá nhân cơ bản sau đây:

  • (a) Thông tin định danh: họ tên, ngày sinh, giới tính, quốc tịch, số CCCD/CMND/Hộ chiếu; thông tin về vợ/chồng (khi Khách hàng chủ động cung cấp và những thông tin bắt buộc khi khách hàng sử dụng dịch vụ phải cung cấp);
  • (b) Thông tin liên lạc: địa chỉ email, số điện thoại, địa chỉ cư trú/trụ sở;
  • (c) Thông tin thanh toán: số thẻ ngân hàng (đã mã hóa, không lưu toàn bộ), tên chủ thẻ, ngân hàng phát hành, lịch sử giao dịch;
  • (d) Thông tin tài khoản: tên đăng nhập, mật khẩu (đã băm), lịch sử đăng nhập, nhật ký hoạt động;
  • (e) Thông tin thiết bị và kết nối: địa chỉ IP, loại trình duyệt, hệ điều hành, múi giờ, ngôn ngữ;
  • (f) Dữ liệu sử dụng dịch vụ: lưu lượng bandwidth, mức sử dụng tài nguyên, nhật ký máy chủ (server logs);
  • (g) Thông tin doanh nghiệp: mã số thuế, tên công ty, ngành nghề, người đại diện pháp lý (đối với tổ chức).

Điều 4. Dữ liệu cá nhân nhạy cảm

4.1. Trong một số trường hợp cụ thể, HiTechCloud có thể thu thập dữ liệu cá nhân nhạy cảm với sự đồng ý rõ ràng, bao gồm: (a) dữ liệu sinh trắc học (ảnh chân dung, dấu vân tay) trong quy trình eKYC; (b) dữ liệu định danh điện tử VNeID; (c) hình ảnh giấy tờ tuỳ thân (CCCD); (d) thông tin tài khoản ngân hàng đầy đủ và lịch sử giao dịch (khi cần thiết cho hợp đồng dịch vụ lớn); (e) hồ sơ pháp lý doanh nghiệp.

4.2. Dữ liệu nhạy cảm chỉ được thu thập khi: (a) có cơ sở pháp lý rõ ràng; (b) được bảo vệ bằng biện pháp kỹ thuật nâng cao và xác thực mạnh; (c) chỉ truy cập bởi nhân sự được uỷ quyền với vai trò cụ thể.

4.3. Giới hạn xác thực. HiTechCloud không yêu cầu người dùng cung cấp hình ảnh, video chứa đầy đủ hoặc một phần giấy tờ tuỳ thân làm yếu tố xác thực tài khoản, trừ trường hợp pháp luật bắt buộc và với biện pháp bảo vệ phù hợp.

Điều 5. Phương thức thu thập

5.1. Dữ liệu được thu thập qua: (a) trực tiếp từ chủ thể dữ liệu (biểu mẫu đăng ký, hồ sơ tài khoản, yêu cầu hỗ trợ, khảo sát); (b) tự động từ hệ thống kỹ thuật (cookie, pixel, nhật ký máy chủ, phân tích lưu lượng — theo cơ chế đồng ý tại Điều 16); (c) từ bên thứ ba được uỷ quyền (cổng thanh toán, cơ quan đăng ký tên miền VNNIC/ICANN, nhà cung cấp xác minh eKYC/VNeID); (d) từ đăng nhập mạng xã hội (Google/Facebook OAuth — chỉ thông tin cơ bản được phép).

PHẦN III – MỤC ĐÍCH VÀ CĂN CỨ XỬ LÝ DỮ LIỆU

Điều 6. Mục đích và căn cứ pháp lý

HiTechCloud xử lý dữ liệu cá nhân cho các mục đích sau, mỗi mục đích gắn với một căn cứ pháp lý theo Luật Bảo vệ dữ liệu cá nhân 2025:

Nhóm 1 – Thực hiện hợp đồng:

  • Cung cấp và quản lý dịch vụ đã đăng ký; xử lý thanh toán và phát hành hóa đơn; xác minh danh tính và ngăn chặn gian lận; hỗ trợ kỹ thuật và giải quyết khiếu nại.

Nhóm 2 – Thực hiện nghĩa vụ pháp lý:

  • Lưu trữ chứng từ kế toán theo Luật Kế toán 2015 và Luật Quản lý thuế 2025; tuân thủ yêu cầu của cơ quan nhà nước có thẩm quyền; phòng, chống rửa tiền và tài trợ khủng bố (AML/CFT).

Nhóm 3 – Lợi ích hợp pháp:

  • Cải thiện chất lượng dịch vụ qua phân tích tổng hợp, ẩn danh; bảo mật hệ thống, phát hiện và ngăn chặn tấn công mạng; quản lý rủi ro và phòng, chống gian lận.

Nhóm 4 – Trên cơ sở sự đồng ý của chủ thể:

  • Gửi email marketing, bản tin, khuyến mãi; nghiên cứu người dùng, khảo sát trải nghiệm; chia sẻ dữ liệu với đối tác cho mục đích quảng cáo (chỉ khi có đồng ý rõ ràng).

Nguyên tắc đồng ý. Sự đồng ý chỉ có giá trị pháp lý khi được đưa ra trên cơ sở tự nguyện, rõ ràng, cụ thể, có thể kiểm chứng và chủ thể có quyền lựa chọn thực sự. HiTechCloud không mặc định chia sẻ dữ liệu cho bên thứ ba khi chưa có sự đồng ý của chủ thể dữ liệu.

PHẦN IV – QUYỀN VÀ NGHĨA VỤ CỦA CHỦ THỂ DỮ LIỆU

Điều 7. Quyền của chủ thể dữ liệu

Theo Luật Bảo vệ dữ liệu cá nhân 2025, chủ thể dữ liệu có các quyền sau:

  • Quyền được biết — về hoạt động xử lý dữ liệu của mình, gồm mục đích, phạm vi, phương thức xử lý và danh tính Bên Kiểm soát.
  • Quyền đồng ý và rút lại đồng ý — bất kỳ lúc nào, không ảnh hưởng đến tính hợp pháp của việc xử lý trước thời điểm rút lại.
  • Quyền truy cập — xem và yêu cầu bản sao dữ liệu cá nhân đang được xử lý.
  • Quyền chỉnh sửa — yêu cầu sửa đổi dữ liệu không chính xác.
  • Quyền xóa dữ liệu — khi dữ liệu không còn cần thiết, khi rút lại đồng ý hoặc khi dữ liệu bị xử lý trái pháp luật; trừ dữ liệu phải lưu giữ theo quy định pháp luật.
  • Quyền hạn chế xử lý — tạm ngừng xử lý trong khi chờ xem xét tính chính xác hoặc tính hợp pháp.
  • Quyền phản đối xử lý — đặc biệt đối với tiếp thị trực tiếp.
  • Quyền yêu cầu cung cấp/di chuyển dữ liệu — nhận dữ liệu ở định dạng có cấu trúc, phổ biến, có thể đọc bằng máy.
  • Quyền không bị ràng buộc bởi quyết định tự động hoàn toàn — trừ khi cần thiết cho hợp đồng hoặc có đồng ý rõ ràng.
  • Quyền khiếu nại, tố cáo, khởi kiện và yêu cầu bồi thường — theo quy định pháp luật.

Điều 8. Cách thực hiện quyền

8.1. Chủ thể dữ liệu thực hiện quyền bằng cách: (a) đăng nhập cổng quản lý tài khoản để thực hiện trực tiếp (truy cập, chỉnh sửa); (b) gửi email đến cskh@photuesoftware.com với tiêu đề “Yêu cầu quyền PDPD – [Họ tên]”; (c) gửi văn bản đến trụ sở: 128 Đường Bình Mỹ, xã Bình Mỹ, TP. Hồ Chí Minh.

8.2. HiTechCloud cam kết: xác nhận yêu cầu trong vòng 3 ngày làm việc; thực hiện trong vòng 30 ngày (có thể gia hạn thêm 30 ngày với trường hợp phức tạp và có thông báo bằng văn bản); miễn phí xử lý yêu cầu hợp lý (tối đa 2 lần/năm/chủ thể), có thể tính phí hành chính hợp lý cho yêu cầu lặp lại hoặc quá mức.

8.3. Nghĩa vụ của chủ thể dữ liệu. Chủ thể dữ liệu có nghĩa vụ tự bảo vệ dữ liệu cá nhân của mình, cung cấp thông tin đầy đủ, chính xác, tôn trọng dữ liệu của người khác và tuân thủ pháp luật về bảo vệ dữ liệu cá nhân.

PHẦN V – LƯU TRỮ, BẢO VỆ VÀ CHUYỂN GIAO DỮ LIỆU

Điều 9. Thời gian lưu trữ

HiTechCloud lưu trữ dữ liệu cá nhân theo nguyên tắc tối thiểu cần thiết:

Loại dữ liệuThời gian lưu trữ
Dữ liệu tài khoản đang hoạt độngTrong thời gian sử dụng + 30 ngày sau chấm dứt
Hồ sơ, hóa đơn, chứng từ tài chính10 năm (Luật Kế toán 2015, Luật Quản lý thuế 2025)
Nhật ký truy cập (access logs)12 tháng (Nghị định 147/2024/NĐ-CP)
Nhật ký giao dịch thương mại điện tửTheo Luật Thương mại điện tử 2025
Dữ liệu AML/KYC5 năm sau khi kết thúc quan hệ khách hàng(Luật Phòng Chống Rửa Tiền 2022)
Cookie phân tích / cookie kỹ thuật13 tháng / đến khi xóa trình duyệt

Điều 10. Biện pháp bảo vệ kỹ thuật và tổ chức

Mã hóa (Encryption):

  • Dữ liệu lưu trữ (at rest): AES-256; dữ liệu truyền tải (in transit): TLS 1.3, HTTPS bắt buộc; mật khẩu: bcrypt với salt factor ≥ 12.

Kiểm soát truy cập (Access Control):

  • Nguyên tắc đặc quyền tối thiểu; xác thực đa yếu tố (MFA) bắt buộc cho nhân sự truy cập dữ liệu nhạy cảm; quản lý danh tính và quyền truy cập (IAM) với rà soát định kỳ; ghi nhật ký mọi truy cập vào dữ liệu cá nhân.

Bảo mật hạ tầng:

  • Tường lửa ứng dụng web (WAF), hệ thống phát hiện/ngăn chặn xâm nhập (IDS/IPS); quét lỗ hổng và kiểm thử xâm nhập tối thiểu 1 lần/năm; phân đoạn mạng để cô lập dữ liệu nhạy cảm; phù hợp tiêu chuẩn ISO/IEC 27001.

Quản lý nhân sự:

  • Đào tạo an toàn thông tin cho toàn bộ nhân viên; ký cam kết bảo mật (NDA) với nhân viên và nhà thầu; kiểm tra đối với nhân sự xử lý dữ liệu nhạy cảm.

Điều 11. Chuyển giao dữ liệu cho bên thứ ba

11.1. HiTechCloud chia sẻ dữ liệu trong phạm vi cần thiết với: (a) nhà cung cấp dịch vụ kỹ thuật (hạ tầng đám mây, CDN, email) theo hợp đồng xử lý dữ liệu ràng buộc; (b) cổng thanh toán và ngân hàng — chỉ dữ liệu cần thiết cho thanh toán; (c) nhà cung cấp eKYC/VNeID được cấp phép; (d) cơ quan nhà nước có thẩm quyền theo yêu cầu pháp luật; (e) đối tác kinh doanh — chỉ với sự đồng ý rõ ràng của chủ thể dữ liệu.

11.2. Nghiêm cấm mua bán dữ liệu. HiTechCloud không mua, bán, cho thuê hoặc trao đổi dữ liệu cá nhân vì mục đích thương mại. Hành vi mua bán dữ liệu cá nhân bị nghiêm cấm và chế tài rất nặng theo Luật Bảo vệ dữ liệu cá nhân 2025.

Điều 12. Chuyển dữ liệu xuyên biên giới

12.1. Khi chuyển, xử lý dữ liệu cá nhân của công dân Việt Nam ra ngoài lãnh thổ (lưu trữ, sao lưu, phân phối qua CDN, xử lý bởi nhà cung cấp hạ tầng nước ngoài), HiTechCloud tuân thủ Luật Bảo vệ dữ liệu cá nhân 2025 và Luật Dữ liệu 2024, bao gồm: (a) lập Hồ sơ đánh giá tác động chuyển dữ liệu ra nước ngoài khi thuộc trường hợp bắt buộc; (b) áp dụng biện pháp bảo vệ phù hợp và ký kết điều khoản hợp đồng bảo vệ dữ liệu với bên nhận; (c) bảo đảm cơ sở pháp lý cho việc chuyển dữ liệu.

12.2. Khi Khách hàng lựa chọn vùng hạ tầng (region) dẫn tới việc dữ liệu được lưu trữ/xử lý ngoài lãnh thổ Việt Nam, Khách hàng chịu trách nhiệm bảo đảm cơ sở pháp lý và hợp tác với HiTechCloud trong việc lập hồ sơ đánh giá tác động.

PHẦN VI – ĐÁNH GIÁ TÁC ĐỘNG, VI PHẠM DỮ LIỆU VÀ CHẾ TÀI

Điều 13. Đánh giá tác động xử lý dữ liệu (DPIA)

13.1. Với hoạt động mà HiTechCloud là Bên Kiểm soát dữ liệu, HiTechCloud lập và lưu trữ Hồ sơ đánh giá tác động xử lý dữ liệu cá nhân (DPIA) và gửi 01 bản chính cho cơ quan chuyên trách bảo vệ dữ liệu cá nhân (Cục An ninh mạng và phòng, chống tội phạm sử dụng công nghệ cao – A05, Bộ Công an) trong vòng 60 ngày kể từ ngày đầu tiên xử lý dữ liệu, theo Điều 21 Luật Bảo vệ dữ liệu cá nhân 2025.

13.2. Với hoạt động mà HiTechCloud là Bên Xử lý dữ liệu, việc lập, lưu trữ DPIA được thực hiện theo thỏa thuận với Khách hàng (Bên Kiểm soát). Hồ sơ được lưu trữ, xuất trình khi cơ quan có thẩm quyền yêu cầu.

Điều 14. Thông báo vi phạm dữ liệu cá nhân

14.1. Khi xảy ra vi phạm dữ liệu cá nhân, HiTechCloud sẽ: (a) thông báo cho cơ quan chuyên trách (A05, Bộ Công an) theo thời hạn luật định; (b) thông báo cho chủ thể/Khách hàng bị ảnh hưởng qua email đăng ký; (c) cung cấp thông tin về phạm vi vi phạm, loại dữ liệu bị ảnh hưởng và biện pháp khắc phục; (d) triển khai ngay các biện pháp ngăn chặn, khắc phục.

14.2. Khách hàng có nghĩa vụ thông báo cho HiTechCloud trong thời gian sớm nhất khi phát hiện sự cố hoặc vi phạm dữ liệu liên quan đến dữ liệu do Khách hàng kiểm soát trên hệ thống, để hai bên phối hợp xử lý đúng thời hạn luật định.

Điều 15. Chế tài (tham chiếu)

Theo Điều 8 Luật Bảo vệ dữ liệu cá nhân 2025, mức xử phạt vi phạm hành chính đối với tổ chức có thể lên tới: 10 lần khoản thu có được từ hành vi mua, bán dữ liệu cá nhân; tối đa 5% doanh thu năm liền trước đối với vi phạm chuyển dữ liệu xuyên biên giới; tối đa 3.000.000.000 VNĐ đối với các hành vi vi phạm khác. Cá nhân thực hiện cùng hành vi chịu mức phạt bằng 1/2 mức áp dụng cho tổ chức. Ngoài ra có thể bị truy cứu trách nhiệm hình sự và phải bồi thường thiệt hại.

16.1. HiTechCloud sử dụng cookie và các công nghệ theo dõi tương tự. Chi tiết đầy đủ tại Chính sách Cookie. Tóm tắt các nhóm cookie:

  • Cookie cần thiết kỹ thuật: không thể từ chối — cần thiết để vận hành website;
  • Cookie phân tích: có thể từ chối — phân tích lưu lượng tổng hợp, ẩn danh IP;
  • Cookie chức năng: có thể từ chối — ghi nhớ tùy chọn người dùng;
  • Cookie tiếp thị/targeting: yêu cầu đồng ý tích cực — quảng cáo và remarketing.

16.2. HiTechCloud cung cấp lựa chọn cho phép người dùng từ chối thu thập, chia sẻ tệp dữ liệu theo dõi và lựa chọn “không theo dõi” (do-not-track). Hoạt động theo dõi chỉ thực hiện khi người dùng đã đồng ý. Khách hàng có thể quản lý cookie qua: (a) banner cookie khi truy cập lần đầu; (b) cổng quản lý cookie tại chân trang website; (c) cài đặt trình duyệt.

PHẦN VIII – NHÂN SỰ BẢO VỆ DỮ LIỆU, LIÊN HỆ VÀ KHIẾU NẠI

Điều 17. Nhân sự/Bộ phận Bảo vệ Dữ liệu (DPO)

17.1. HiTechCloud chỉ định nhân sự/bộ phận chuyên trách bảo vệ dữ liệu cá nhân (DPO) theo Nghị định 356/2025/NĐ-CP. Thông tin liên hệ:

  • Email: legal@photuesoftware.com
  • Điện thoại: 0865.920041
  • Địa chỉ: 128 Đường Bình Mỹ, xã Bình Mỹ, TP. Hồ Chí Minh

17.2. DPO chịu trách nhiệm: giám sát tuân thủ; tư vấn về đánh giá tác động; là đầu mối liên hệ với cơ quan quản lý nhà nước và chủ thể dữ liệu.

Điều 18. Khiếu nại về quyền riêng tư

18.1. Nếu cho rằng quyền riêng tư của mình bị vi phạm, chủ thể dữ liệu có thể: (a) gửi khiếu nại đến HiTechCloud qua email report@photuesoftware.com; (b) khiếu nại đến Cục An ninh mạng và phòng, chống tội phạm sử dụng công nghệ cao (A05, Bộ Công an) — cơ quan chuyên trách bảo vệ dữ liệu cá nhân; (c) đối với chủ thể thuộc phạm vi GDPR: khiếu nại đến Cơ quan bảo vệ dữ liệu (DPA) tại quốc gia thành viên EU cư trú.

PHẦN IX – HIỆU LỰC VÀ CẬP NHẬT

Điều 19. Hiệu lực

19.1. Chính sách này có hiệu lực kể từ ngày 01/07/2026 và thay thế toàn bộ các phiên bản trước đây.

19.2. HiTechCloud có thể cập nhật Chính sách này; thông báo cập nhật được đăng tải trên website và/hoặc gửi qua email đăng ký trước khi có hiệu lực. Chính sách được soạn bằng tiếng Việt; bản tiếng Việt có giá trị pháp lý cao nhất.

Lịch sử chỉnh sửa

Phiên bản hiện tạibởi HiTechCloud
Cập nhậtbởi HiTechCloud
Cập nhậtbởi HiTechCloud
Cập nhậtbởi HiTechCloud
Cập nhậtbởi HiTechCloud
Cập nhậtbởi HiTechCloud
Theo dõi danh mục: Chính sách bảo vệ dữ liệu cá nhânNhận thông báo khi có tài liệu mới trong danh mục này.

Nếu bài viết này chưa hỗ trợ được bạn, vui lòng liên hệ với HiTechCloud để được trợ giúp.

Liên hệ