隐私政策与个人数据保护
是本文件的附录和不可分割的组成部分 服务使用协议 HiTechCloud 的。
第一部分 – 法律依据和适用范围
条1。法律依据
本政策遵循以下法律文件合规制定并执行:
- 《个人数据保护法 2025》(第 91/2025/QH15 号法律,01/01/2026 生效)——取代以往分散监管模式的专门法律;
- 规定《个人数据保护法》实施细则与执行措施的第 356/2025/NĐ-CP 号法令;
- 关于个人数据保护的《个人数据保护法》第 91/2025/QH15 号及第 356/2025/ND-CP 号法令(适用于与第 91/2025 号法律不相抵触的部分);
- 《网络安全法》2025年(第116/2025/QH15号法律,2026年7月1日生效);
- 《2024 年数据法》(第 60/2024/QH15 号法律)关于数据处理和数据跨境传输;
- 《电子交易法》2023 关于电子交易中的信息保护;
- 2025 年电子商务法(第 122/2025/QH15 号法律)
- 《2023 年消费者权益保护法》;
- 2015 年《会计法》与 2025 年《税收征管法》关于凭证存储的规定;
- 2022 年反洗钱法律;
- 法令147/2024/NĐ-CP;相关信息安全指导文件;
- GDPR — 适用于在 GDPR 调整范围内的数据主体的个人数据。
第 2 条. 适用范围与适用对象
2.1. 本政策适用于HiTechCloud在提供服务过程中收集、处理、存储和共享的所有个人数据,包括:(a)作为个人的客户和组织代表;(b)在使用虚拟主机套餐、Cloud、Email服务时的客户最终用户;(c)访问hitechcloud.vn和photuesoftware.com网站的访问者;(d)参与beta测试、调查或技术支持的人员。
2.2. HiTechCloud 的角色。 根据2025年《个人数据保护法》,HiTechCloud 是 数据控制者 针对为提供服务而直接收集的数据;且为 数据处理者 在根据客户指示处理数据时(例如:在 Hosting 上存储客户的数据库)。在某些情况下,HiTechCloud 可能是 数据控制方与处理方各方的具体义务在数据处理合同/协议中规定。
2.3. 《个人数据保护法》2025 具有域外适用效力,适用于直接参与或涉及越南公民个人数据处理活动的组织和个人。
第二部分 – 收集的个人数据
条 3. 基本个人数据
3.1. HiTechCloud收集以下基础个人数据类别:
- (a) 身份信息: 姓名、出生日期、性别、国籍、公民身份证/身份证/护照号码;配偶信息(客户主动提供的信息以及客户使用服务时必填的信息);
- (b) 联系方式: 电子邮件地址、电话号码、住宅/注册地址;
- (c) 支付信息: 银行卡号(已加密,不完整保存)、持卡人姓名、发布银行、交易记录;
- (d) 账户信息: 用户名、密码(已加密)、登录历史、活动日志;
- (e)设备和连接信息: IP 地址、浏览器类型、操作系统、时区、语言;
- (f) 服务使用数据: 流量带宽、资源使用情况和服务器日志;
- (g) 企业信息: 税号、公司名称、职位类别、法定代表人(适用于组织)。
第4条. 敏感个人数据
4.1. 在特定情况下,HiTechCloud 可能会在获得明确同意的情况下收集敏感个人数据,包括:(a) eKYC 流程中的生物识别数据(肖像照片、指纹);(b) VNeID 电子身份识别数据;(c) 身份证件照片(CCCD);(d) 完整的银行账户信息和交易记录(大型服务合同需要时);(e) 企业法律档案。
4.2. 敏感数据仅在满足以下条件时方可收集:(a) 具有明确的法律依据;(b) 采用高级技术措施和强身份验证予以保护;(c) 仅由获得授权且具备特定角色的人力资源访问。
4.3. 身份验证限制。 HiTechCloud 不要求用户提供包含全部或部分身份证件的图片、视频作为账户身份验证要素,除非法律强制要求并采取适当的保护措施。
条 5。收集方法
5.1. 数据通过以下途径收集:(a) 直接来自数据主体(注册表单、账户资料、支持请求、问卷调查);(b) 来自技术系统的自动收集(cookie、pixel、服务器日志、流量分析——依据第 16 条规定的同意机制);(c) 来自获得授权的第三方(支付网关、VNNIC/ICANN 域名注册机构、eKYC/VNeID 验证服务提供商);(d) 来自社交网络登录(Google/Facebook OAuth——仅限允许的基本信息)。
第III部分 – 数据处理的目的和法律依据
第 6 条. 目的与法律依据
HiTechCloud 出于以下目的开展个人数据处理,每项目的均依据《个人数据保护法》2025 对应相应的法律依据:
组 1 – 履行合同:
- 提供和管理已订阅的服务;处理支付和发布发票;验证身份和防止欺诈;提供技术支持和解决投诉。
第 2 组 – 履行法律义务:
- 根据《2015年会计法》和《2025年税收征管法》存储会计凭证;合规响应有管辖权国家机关的要求;防范与打击洗钱及恐怖融资(AML/CFT)。
第 3 组 – 合法权益:
- 通过综合、匿名分析提升服务质量;保障系统安全,检测并阻止网络攻击;管理风险并防范欺诈。
第 4 组 – 基于数据主体的同意:
- 发送 Email marketing、资讯、促销信息;开展用户研究、体验调研;出于广告目的与合作伙伴分享数据(仅在获得明确同意的情况下)。
同意原则。 同意仅在自愿、明确、具体、可验证且主体拥有真正选择权的基础上作出时才具有法律效力。未经数据主体同意,HiTechCloud 默认不会向第三方分享数据。
第 IV 部分 – 数据主体的权利与义务
第7条。数据主体的权利
根据《个人数据保护法》2025,数据主体享有以下权利:
- 知情权 — 关于其自身数据处理活动,包括处理目的、范围、处理方式及数据控制方身份。
- 同意与撤回同意的权利 — 随时进行,不影响撤回前处理行为的合法性。
- 访问控制 — 查看并请求正在处理的个人数据的副本。
- 编辑权限 — 要求更正不准确的数据。
- 数据删除权 — 当数据不再需要时、撤回同意时,或数据被非法处理时;依据法律规定必须保留的数据除外。
- 限制处理权 —在待审查数据准确性或合法性期间暂停处理。
- 反对处理权 — 特别适用于直接营销。
- 请求提供/数据迁移的权利 ——接收结构化、通用、机器可读格式的数据。
- 不受完全自动化决策约束的权利 — 除非为履行合同所必需或获得明确同意。
- 投诉、控告、起诉及要求赔偿的权利 — 依据法律规定。
第 8 条. 权利行使方式
8.1. 数据主体通过以下方式行使权利:(a) 登录账户管理端口直接操作(访问、修改);(b) 发送 Email 至 cskh@photuesoftware.com,邮件主题为“PDPD 权利请求 – [姓名]”;(c) 发送书面文件至总部:胡志明市平美社平美路 128 号。
8.2. HiTechCloud 承诺:在 3 个工作日内确认请求;在 30 天内完成处理(复杂情况并在有书面通知的情况下可延长 30 天);免费处理合理请求(每个主体每年最多 2 次),对于重复或过度的请求可能会收取合理的行政费用。
8.3. 数据主体的义务。 数据主体有义务保护自身的个人数据,提供完整、准确的信息,尊重他人的数据,并合规遵守个人数据保护法律。
第V部分 – 数据存储、保护和转移
第9条、存储期限
HiTechCloud 遵循最小必要原则存储个人数据:
| 数据类型 | 存储期限 |
| 活跃账户数据 | 在使用期间及终止后 30 天内 |
| 档案、发票、财务凭证 | 10 年(2015 年会计法律、2025 年税收征管法律) |
| 访问日志 | 12 个月(第 147/2024/NĐ-CP 号法令) |
| 电子商务交易日志 | 根据 2025 年电子商务法律 |
| AML/KYC 数据 | 终止客户关系后 5 年(2022年反洗钱法律) |
| 分析 Cookie / 技术 Cookie | 13 个月/直至删除浏览器数据 |
条 10。技术和组织保障措施
加密 (Encryption):
- 数据存储(at rest):AES-256;数据传输(in transit):TLS 1.3、HTTPS 强制启用;密码:bcrypt 加盐因子 ≥ 12。
访问控制(Access Control):
- 最小特权原则;对访问敏感数据的人力资源必填多因素身份验证(MFA);定期审查身份管理与访问权限(IAM);对个人数据的所有访问进行日志记录。
基础设施安全:
- Web 应用防火墙(WAF)、入侵检测/防御系统(IDS/IPS);每年至少进行 1 次漏洞扫描和渗透测试;通过网络分段隔离敏感数据;符合 ISO/IEC 27001 标准。
人力资源管理:
- 为全体员工进行信息安全培训;与员工和承包商签署保密协议;对处理敏感数据的人员进行审查。
条 11。向第三方转移数据
11.1. HiTechCloud 仅在必要范围内与以下主体共享数据:(a) 技术服务提供商(云基础设施、CDN、Email),依据具有约束力的数据处理合同;(b) 支付网关和银行——仅限支付所需的数据;(c) 获得许可的 eKYC/VNeID 服务提供商;(d) 依法提出要求的有管辖权国家机关;(e) 业务合作伙伴——仅在获得数据主体明确同意的情况下。
11.2. 严禁买卖数据。 HiTechCloud 不出于商业目的购买、出售、出租或交换个人数据。根据 2025 年《个人数据保护法》,买卖个人数据的行为被严厉禁止并将受到严厉制裁。
第12条。数据跨境传输
12.1. 将越南公民的个人数据传输至境外或在境外进行处理时(存储、备份、通过CDN分发、由境外基础设施服务提供商处理),HiTechCloud遵守2025年《个人数据保护法》和2024年《数据法》,包括:(a) 在属于强制性情形时编制数据跨境传输影响评估档案;(b) 采取适当保护措施并与接收方签订个人数据保护合同条款;(c) 确保数据传输具有合法依据。
12.2. 当客户选择导致数据在越南境外存储/处理的基础设施地域(region)时,客户有责任确保法律基础,并配合 HiTechCloud 编制影响评估档案。
第六部分 – 影响评估、数据违规和制裁
条 13。数据保护影响评估(DPIA)
13.1. 对于 HiTechCloud 作为数据控制者的活动,HiTechCloud 编制并归档个人数据处理影响评估(DPIA)档案,并自首次处理数据之日起 60 天内,根据2025年《个人数据保护法》第 21 条规定,向个人数据保护专门机构(公安部网络安全和高科技犯罪防治局 – A05)报送 01 份正本。
13.2. 对于 HiTechCloud 作为数据处理者的活动,DPIA 的编制与存储应按照与客户(控制方)的协议执行。档案予以存储,并在主管部门要求时出示。
第14条. 个人数据违规通知
14.1. 发生个人数据违规事件时,HiTechCloud 将:(a) 在法定期限内通知专门机构(公安部 A05);(b) 通过注册 Email 通知受影响的主体/客户;(c) 提供有关违规范围、受影响数据类型及补救措施的信息;(d) 立即部署防范和补救措施。
14.2. 客户在发现影响客户在平台上控制的数据的事件或数据泄露时,必须尽快通知HiTechCloud,以便双方在法定期限内进行应对。
第15条. 罚则(参考)
根据《个人数据保护法》第8条的规定,对组织的行政处罚最高可达:从购买、出售个人数据行为中获得的收益的10倍;跨境数据传输违规的前一年度营业收入的最多5%;其他违规行为的最多3,000,000,000 VND。个人实施相同行为的处罚为适用于组织的处罚的1/2。此外,还可能面临刑事追究和赔偿损害赔偿金。
第七部分 – Cookie 和跟踪技术
第 16 条. Cookie政策与“不追踪”机制
16.1. HiTechCloud 使用 cookie 及类似追踪技术。完整详情请参见 Cookie 政策。Cookie 分组概览:
- 技术必需 Cookie: 不能拒绝 — 运营网站必需;
- 分析 Cookie: 可拒绝 — 聚合流量分析,IP 匿名化;
- 功能性 Cookie: 可被拒绝 — 记住用户选择;
- 营销/定向 Cookie: 需要主动同意——广告和再营销。
16.2. HiTechCloud 提供允许用户拒绝收集、共享追踪数据文件的选项以及“不追踪”(do-not-track)选项。追踪活动仅在用户同意后进行。客户可通过以下方式管理 cookie:(a) 首次访问时的 cookie 横幅;(b) website 页脚的 cookie 管理端口;(c) 浏览器设置。
第八部分 – 数据保护人力资源、联系和投诉
第17条. 人力资源/数据保护部门 (DPO)
17.1. HiTechCloud 按照第 356/2025/NĐ-CP 号法令指定专职人员/部门负责个人数据保护(DPO)。联系信息:
- Email: legal@photuesoftware.com
- 电话:0865.920041
- 地址:128 Binh My Street,Binh My Commune,Ho Chi Minh City
17.2. DPO 负责:监控合规;就影响评估提供咨询;作为与国家监管机构及数据主体的联系窗口。
第18条. 隐私投诉
18.1. 如认为自身隐私权受到侵犯,数据主体可以:(a) 通过 Email report@photuesoftware.com 向 HiTechCloud 发送投诉;(b) 向网络安全与高科技犯罪预防局(公安部 A05)——个人数据保护专门机构提出投诉;(c) 对于属于 GDPR 适用范围的主体:向其居住的欧盟成员国数据保护机构(DPA)提出投诉。
第九部分-效力和更新
第 19 条. 效力
19.1. 本政策自2026年07月01日起有效力,取代所有之前的版本。
19.2. HiTechCloud 可更新本政策;更新通知将在生效前发布在 website 上和/或通过注册 email 发送。本政策以越南语起草;越南语版本具有最高法律效力。