CHÍNH SÁCH BẢO VỆ VÀ XỬ LÝ DỮ LIỆU CÁ NHÂN
ĐIỀU 1. ĐỐI TƯỢNG VÀ PHẠM VI ÁP DỤNG
1.1 Đối tượng: Áp dụng đối với toàn bộ khách hàng, đối tác là cá nhân, tổ chức và bất kỳ cá nhân nào có phát sinh hoạt động cung cấp dữ liệu cá nhân cho CÔNG TY CỔ PHẦN GIẢI PHÁP KINH DOANH NỀN TẢNG (“Công ty“)
1.2 Phạm vi: Điều chỉnh toàn bộ các hoạt động: thu thập, phân tích, tổng hợp, mã hóa, giải mã, chỉnh sửa, xóa, hủy, khử nhận dạng, cung cấp, công khai, chuyển giao dữ liệu cá nhân và hoạt động khác tác động đến dữ liệu cá nhân.
ĐIỀU 2. ĐỊNH NGHĨA
2.1 Chủ thể dữ liệu cá nhân: là người được dữ liệu cá nhân phản ánh.
2.2 Xử lý dữ liệu cá nhân: là hoạt động tác động đến dữ liệu cá nhân, bao gồm một hoặc nhiều hoạt động như sau: thu thập, phân tích, tổng hợp, mã hóa, giải mã, chỉnh sửa, xóa, hủy, khử nhận dạng, cung cấp, công khai, chuyển giao dữ liệu cá nhân và hoạt động khác tác động đến dữ liệu cá nhân.
2.3 Bên kiểm soát dữ liệu cá nhân:là cơ quan, tổ chức, cá nhân quyết định mục đích và phương tiện xử lý dữ liệu cá nhân.
2.4 Bên xử lý dữ liệu cá nhân là: cơ quan, tổ chức, cá nhân thực hiện việc xử lý dữ liệu cá nhân theo yêu cầu của bên kiểm soát dữ liệu cá nhân hoặc bên kiểm soát và xử lý dữ liệu cá nhân thông qua hợp đồng.
2.5 Bên kiểm soát và xử lý dữ liệu cá nhân:là cơ quan, tổ chức, cá nhân quyết định mục đích, phương tiện và trực tiếp xử lý dữ liệu cá nhân
ĐIỀU 3. CHI TIẾT CÁC LOẠI DỮ LIỆU CÁ NHÂN THU THẬP
Công ty chỉ thu thập và xử lý các loại dữ liệu cá nhân cụ thể, phục vụ tối thiểu cho mục đích vận hành:
3.1 Dữ liệu cá nhân cơ bản:
-
- Họ, chữ đệm và tên khai sinh, tên gọi khác (nếu có);
- Ngày, tháng, năm sinh; ngày, tháng, năm chết hoặc mất tích;
- Giới tính;
- Nơi sinh, nơi đăng ký khai sinh, nơi đăng ký thường trú, nơi đăng ký tạm trú, nơi ở hiện tại, quê quán, địa chỉ liên hệ;
- Quốc tịch;
- Hình ảnh của cá nhân;
- Số điện thoại, số định danh cá nhân, số hộ chiếu, số giấy phép lái xe, số biển số xe;
- Tình trạng hôn nhân;
- Thông tin về mối quan hệ gia đình (cha mẹ, con, vợ, chồng);
- Thông tin về tài khoản số của cá nhân;
- Các thông tin khác gắn liền với một con người cụ thể hoặc giúp xác định một con người cụ thể không thuộc quy định tại khoản 2.2 Điều 2 Chính sách này.
3.2 Dữ liệu cá nhân nhạy cảm:
-
- Dữ liệu tiết lộ nguồn gốc chủng tộc, nguồn gốc dân tộc;
- Quan điểm về chính trị, tôn giáo, tín ngưỡng;
- Thông tin về đời sống riêng tư, bí mật cá nhân, bí mật gia đình;
- Tình trạng sức khỏe;
- Dữ liệu sinh trắc học, đặc điểm di truyền;
- Dữ liệu tiết lộ đời sống tình dục, xu hướng tình dục của cá nhân;
- Dữ liệu về tội phạm, vi phạm pháp luật được thu thập, lưu trữ bởi các cơ quan thực thi pháp luật;
- Vị trí của cá nhân được xác định qua dịch vụ định vị;
- Thông tin tên đăng nhập và mật khẩu truy cập tài khoản định danh điện tử của cá nhân; hình ảnh thẻ căn cước, thẻ căn cước công dân, chứng minh nhân dân;
- Tên đăng nhập, mật khẩu truy cập của tài khoản ngân hàng; thông tin thẻ ngân hàng, dữ liệu về lịch sử giao dịch của tài khoản ngân hàng; thông tin tài chính, tín dụng và các thông tin về hoạt động, lịch sử giao dịch tài chính, chứng khoán, bảo hiểm của khách hàng tại các tổ chức tín dụng, chi nhánh ngân hàng nước ngoài, tổ chức cung ứng dịch vụ trung gian thanh toán, chứng khoán, bảo hiểm, các tổ chức được phép khác;
- Dữ liệu theo dõi hành vi, hoạt động sử dụng dịch vụ viễn thông, mạng xã hội, dịch vụ truyền thông trực tuyến và các dịch vụ khác trên không gian mạng;
- Dữ liệu cá nhân khác được pháp luật quy định cần giữ bí mật hoặc cần có biện pháp bảo mật chặt chẽ.
ĐIỀU 4. MỤC ĐÍCH VÀ CÁCH THỨC XỬ LÝ DỮ LIỆU
4.1 Mục đích xử lý:
-
- Liên hệ, thông báo về các nội dung có mục đích chăm sóc khách hàng, thông tin về tính năng mới, sản phẩm mới, hỗ trợ kỹ thuật, thông tin về sự cố, các thông tin cập nhật liên quan đến Dịch vụ của Công ty. Chủ thể dữ liệu có thể lựa chọn từ chối tiếp nhận những thông tin, thông báo nêu trên tại bất cứ thời điểm nào.
- Phân tích sở thích, xu hướng sử dụng của người dùng để cải thiện dịch vụ và phát triển các sản phẩm, tính năng, tiện ích mới đáp ứng nhu cầu người dùng.
- Công ty sử dụng các thông tin, dữ liệu được thu thập tự động trên Dịch vụ thông qua cookies và các công nghệ tương tự để cá nhân hoá Dịch vụ, ví dụ: việc ghi nhớ một số thông tin, dữ liệu người dùng để hạn chế việc phải nhập thông tin lại nhiều lần cho những lần truy cập tiếp theo, đồng thời quản lý, tổng hợp số liệu về việc sử dụng Dịch vụ như: số lượng người truy cập,..
- Tư vấn giải pháp, sản phẩm hoặc giải đáp những thắc mắc, câu hỏi nếu có.
- Thiết lập, quản lý và thực hiện các giao dịch, hợp đồng kinh tế, hợp đồng dịch vụ,… giữa Công ty và chủ thể dữ liệu.
- Chăm sóc khách hàng, tiếp nhận và giải quyết các khiếu nại, phản hồi.
- Gửi thông tin tiếp thị, quảng cáo, chương trình khuyến mại (chỉ thực hiện khi có sự đồng ý riêng biệt của chủ thể dữ liệu).
- Thực hiện các nghĩa vụ theo hợp đồng, thỏa thuận và cung cấp sản phẩm, dịch vụ.
- Sử dụng, chuyển giao cho đối tác các thông tin có liên quan để xác định và khắc phục sự cố và sửa chữa sản phẩm, hàng hóa, dịch vụ, và các hoạt động khác nhằm mục đích thực hiện hợp đồng với chủ thể dữ liệu hoặc thực hiện hợp đồng với các tổ chức là bên cung cấp dữ liệu cá nhân cho Công ty.
- Cập nhật, xử lý thông tin chủ thể dữ liệu
- Phục vụ hoạt động kinh doanh, vận hành của Công ty bao gồm nhưng không giới hạn việc thực hiện các nghĩa vụ về báo cáo, tài chính, kế toán, thuế, các hoạt động có mục đích kiểm toán, tuân thủ và/hoặc các hoạt động khác phục vụ việc kinh doanh hợp pháp của Công ty đánh giá là cần thiết.
- Để cung cấp cho các cơ quan nhà nước có thẩm quyền theo quy định của pháp luật.
- Để thực hiện các nghĩa vụ theo quy định của pháp luật, các điều ước quốc tế mà Việt Nam tham gia và Công ty phải tuân thủ.
4.2 Cách thức xử lý:
-
- Thu thập:
-
- Phương thức trực tuyến: Thu thập tự động khi chủ thể dữ liệu điền thông tin vào các biểu mẫu đăng ký, tạo tài khoản, thực hiện giao dịch trên Website/Ứng dụng di động của Công ty, hoặc qua tệp ghi nhận hoạt động (Cookies).
- Phương thức trực tiếp: Thu thập qua hồ sơ giấy, tờ khai, văn bản hợp đồng, bản khảo sát hoặc thông qua trao đổi trực tiếp.
-
- Ghi và Phân tích: Dữ liệu sau khi thu thập được hệ thống tự động ghi nhận, số hóa và phân loại vào cơ sở dữ liệu tập trung. Hệ thống tiến hành đối chiếu, phân tích tự động để xác thực, kiểm tra tính hợp lệ của giao dịch hoặc phục vụ công tác thống kê nội bộ.
- Lưu trữ và truy xuất: Dữ liệu được mã hóa và lưu trữ an toàn trên hệ thống máy chủ điện toán đám mây hoặc hệ thống máy chủ vật lý đặt tại Data Center của Công ty có tường lửa bảo vệ. Việc truy xuất dữ liệu chỉ được thực hiện bởi nhân sự được phân quyền (qua tài khoản có bảo mật) phục vụ trực tiếp cho việc xử lý công việc.
- Chia sẻ và truyền đưa: chỉ truyền đưa dữ liệu thông qua các đường truyền mạng được mã hóa an toàn (giao thức HTTPS, VPN nội bộ). Việc chuyển giao dữ liệu cho bên thứ ba (như ngân hàng, đơn vị vận chuyển, đối tác cung cấp dịch vụ liên quan nhằm mục đích thực hiện giao dịch, thỏa thuận, hợp đồng với Khách hàng) được thực hiện và yêu cầu bên thứ ba bảo mật.
- Chỉnh sửa, xóa và hủy:
-
- Chỉnh sửa được thực hiện khi chủ thể dữ liệu tự cập nhật trên tài khoản trực tuyến hoặc nhân sự Công ty cập nhật vào hệ thống sau khi đã xác minh tính chính xác của yêu cầu
- Xóa và hủy: khi hết thời hạn lưu trữ hoặc có yêu cầu hợp lệ, dữ liệu điện tử sẽ được xóa bằng lệnh xóa vĩnh viễn khỏi cơ sở dữ liệu và các bản sao lưu (không thể khôi phục). Đối với hồ sơ giấy, Công ty sẽ sử dụng máy hủy tài liệu hoặc tiêu hủy tập trung để đảm bảo không thể phục hồi thông tin.
ĐIỀU 5. THỜI GIAN XỬ LÝ VÀ LƯU TRỮ DỮ LIỆU
5.1 Thời gian bắt đầu: Kể từ thời điểm Công ty thu thập thông tin thông qua Chủ thể dữ liệu đăng ký tài khoản, cung cấp dữ liệu cho Công ty, hoặc Công ty nhận chuyển giao dữ liệu để phục vụ mục đích cung cấp sản phẩm, dịch vụ thông qua ký kết hợp đồng, văn bản thỏa thuận với cá nhân, tổ chức.
5.2 Thời gian kết thúc: Dữ liệu cá nhân sẽ được lưu trữ và xử lý cho đến khi:
-
- Hoàn thành toàn bộ mục đích xử lý dữ liệu quy định tại Điều 4 của Chính sách này.
- Hoặc cho đến khi Công ty nhận được yêu cầu xóa dữ liệu hợp lệ từ chủ thể dữ liệu và không còn nghĩa vụ pháp lý nào khác phải lưu trữ.
- Hoặc cho đến khi hết thời hạn lưu trữ bắt buộc theo quy định của pháp luật.
ĐIỀU 6. QUYỀN VÀ NGHĨA VỤ CỦA CHỦ THỂ DỮ LIỆU
6.1 Quyền của chủ thể dữ liệu:
-
- Được biết về hoạt động xử lý dữ liệu cá nhân.
- Đồng ý hoặc không đồng ý, yêu cầu rút lại sự đồng ý cho phép xử lý dữ liệu cá nhân.
- Xem, chỉnh sửa hoặc yêu cầu chỉnh sửa dữ liệu cá nhân.
- Yêu cầu cung cấp, xóa, hạn chế xử lý dữ liệu cá nhân; gửi yêu cầu phản đối xử lý dữ liệu cá nhân.
- Khiếu nại, tố cáo, khởi kiện, yêu cầu bồi thường thiệt hại theo quy định của pháp luật.
- Yêu cầu cơ quan có thẩm quyền hoặc cơ quan, tổ chức, cá nhân liên quan đến xử lý dữ liệu cá nhân thực hiện các biện pháp, giải pháp bảo vệ dữ liệu cá nhân của mình theo quy định của pháp luật.
6.2 Nghĩa vụ của chủ thể dữ liệu:
-
- Tự bảo vệ dữ liệu cá nhân của mình;
- Tôn trọng, bảo vệ dữ liệu cá nhân của người khác;
- Cung cấp đầy đủ, chính xác dữ liệu cá nhân của mình theo quy định của pháp luật, theo hợp đồng hoặc khi đồng ý cho phép xử lý dữ liệu cá nhân của mình;
- Chấp hành pháp luật về bảo vệ dữ liệu cá nhân và tham gia phòng, chống hoạt động xâm phạm dữ liệu cá nhân.
ĐIỀU 7. TRÁCH NHIỆM VÀ NGHĨA VỤ CỦA CÔNG TY
7.1 Tuân thủ mục đích: Cam kết chỉ xử lý dữ liệu phục vụ đúng mục đích kinh doanh, quản lý đã tuyên bố công khai và được sự đồng ý của chủ thể.
7.2 Đảm bảo an toàn hệ thống: Triển khai các biện pháp quản lý nội bộ và giải pháp kỹ thuật phù hợp nhằm bảo đảm an toàn dữ liệu, phòng chống mất mát, hủy hoại hoặc truy cập trái phép.
7.3 Thực hiện yêu cầu của chủ thể dữ liệu: Tiếp nhận, kiểm tra tính hợp pháp và thực hiện các quyền của chủ thể dữ liệu đúng thời hạn quy định của pháp luật.
7.4 Thông báo sự cố: chịu trách nhiệm thiết lập quy trình kiểm soát rủi ro và thông báo vi phạm dữ liệu cá nhân cho Bộ Công an trong vòng 72 giờ kể từ khi phát hiện sự cố hệ thống bị tấn công mạng hoặc lộ lọt dữ liệu.
ĐIỀU 8. CÁC HẬU QUẢ VÀ THIỆT HẠI KHÔNG MONG MUỐN CÓ THỂ XẢY RA
Mặc dù áp dụng hệ thống bảo mật tiên tiến, chủ thể dữ liệu cần lưu ý các rủi ro, hậu quả và thiệt hại không mong muốn có thể xảy ra ngoài tầm kiểm soát của Công ty:
8.1 Hậu quả từ sự cố an ninh mạng: Dữ liệu vẫn có nguy cơ bị rò rỉ, đánh cắp, hoặc bị thay đổi trái phép do các cuộc tấn công mạng quy mô lớn, virus, hoặc lỗi bảo mật hệ thống toàn cầu chưa có bản vá (sự cố bất khả kháng).
8.2 Thiệt hại do lỗi hệ thống/phần cứng: Sự cố gián đoạn đường truyền Internet diện rộng, lỗi máy chủ hoặc hư hỏng thiết bị lưu trữ vật lý có thể dẫn đến việc mất mát dữ liệu tạm thời hoặc sai lệch dữ liệu trong quá trình truyền tải.
8.3 Hậu quả từ bên thứ ba liên kết: Việc lộ lọt dữ liệu có thể phát sinh từ các đối tác cung ứng dịch vụ trung gian, mặc dù Công ty đã yêu cầu các bên này ký kết điều khoản bảo mật nghiêm ngặt.
8.4 Giới hạn quyền lợi khi xóa dữ liệu: Khi chủ thể dữ liệu thực hiện quyền rút lại sự đồng ý hoặc yêu cầu xóa dữ liệu, hậu quả trực tiếp là Công ty bắt buộc phải dừng cung cấp một số tính năng, dịch vụ, ưu đãi hoặc không thể tiếp tục thực hiện hợp đồng với chủ thể dữ liệu.
ĐIỀU 9. CHIA SẺ VÀ CHUYỂN GIAO DỮ LIỆU CÁ NHÂN
9.1 Công ty tuyệt đối không mua bán, trao đổi hoặc thương mại hóa dữ liệu cá nhân của chủ thể dữ liệu cho bất kỳ bên thứ ba nào.
9.2 Công ty chỉ chia sẻ dữ liệu cho các đối tác trực tiếp (đơn vị cung cấp dịch vụ, đơn vị vận chuyển, ngân hàng thanh toán, cơ quan thuế và các đơn vị khác) nhằm thực hiện mục đích tại Điều 4 hoặc theo yêu cầu bắt buộc từ cơ quan Nhà nước có thẩm quyền.
ĐIỀU 10. BIỆN PHÁP BẢO VỆ DỮ LIỆU CỦA CÔNG TY
10.1 Biện pháp kỹ thuật: Sử dụng giao thức mã hóa dữ liệu, thiết lập tường lửa (Firewall), áp dụng hệ thống phân quyền truy cập nghiêm ngặt cho nhân viên (chỉ nhân sự được giao nhiệm vụ mới có quyền tiếp cận).
10.2 Biện pháp tổ chức: Thành lập Ban bảo vệ dữ liệu cá nhân và chỉ định nhân sự phụ trách bảo vệ dữ liệu cá nhân (DPO). Thường xuyên tổ chức tập huấn nhận thức bảo mật cho toàn bộ nhân viên.
ĐIỀU 11. THÔNG TIN LIÊN HỆ TIẾP NHẬN YÊU CẦU VÀ KHIẾU NẠI
Mọi câu hỏi, yêu cầu hoặc khiếu nại liên quan đến việc xử lý dữ liệu cá nhân, vui lòng liên hệ bộ phận chuyên trách của Công ty qua:
Bộ phận tiếp nhận: Ban bảo vệ dữ liệu cá nhân
Địa chỉ trụ sở: P.12B4, Lầu 12B, Tòa nhà REE Tower, 09 Đoàn Văn Bơ, Phường Xóm Chiếu, TP.HCM
Số điện thoại: 1900 068 688
Địa chỉ email chuyên trách: phongth@basebs.com
ĐIỀU 12. ĐIỀU KHOẢN THI HÀNH
12.1 Chính sách này có hiệu lực áp dụng kể từ ngày 01/01/2026.
12.2 Công ty có quyền sửa đổi, bổ sung nội dung Chính sách này tại từng thời điểm để phù hợp với thực tế vận hành và sự thay đổi của pháp luật. Nội dung thay đổi sẽ được thông báo trước cho khách hàng thông qua các kênh giao dịch của Công ty trước khi áp dụng trên website: https://www.basebs.com