1. Căn cứ pháp lý & Phạm vi áp dụng
Chính sách này được xây dựng căn cứ theo:
- Nghị định số 13/2023/NĐ-CP ngày 17/04/2023 của Chính phủ về bảo vệ dữ liệu cá nhân.
- Luật An toàn thông tin mạng số 86/2015/QH13 và các văn bản hướng dẫn thi hành.
- Luật An ninh mạng số 24/2018/QH14 của Quốc hội Việt Nam.
Chính sách áp dụng đối với toàn bộ dữ liệu cá nhân của khách hàng, đối tác, người liên hệ của doanh nghiệp khi tương tác với CreditBird qua website, ứng dụng phần mềm, hợp đồng dịch vụ ERP, nhân sự IT hoặc cung ứng máy phun tinh dầu.
2. Mục đích xử lý dữ liệu
CreditBird chỉ thu thập và xử lý dữ liệu trong phạm vi cần thiết cho các mục đích hợp pháp sau:
- Tư vấn giải pháp, gửi báo giá và tài liệu kỹ thuật về viết phần mềm, phát triển ERP, cung ứng nhân sự IT, thiết bị máy phun và tinh dầu.
- Soạn thảo, ký kết và thực thi Hợp đồng kinh tế giữa CreditBird và Quý khách hàng.
- Thực hiện các cam kết bảo hành thiết bị (12 - 24 tháng), cung ứng tinh dầu định kỳ và dịch vụ hỗ trợ kỹ thuật phần mềm (SLA).
- Xuất hóa đơn giá trị gia tăng điện tử hợp lệ theo quy định của Tổng cục Thuế Việt Nam.
- Gửi thông báo cập nhật phiên bản phần mềm, cảnh báo bảo mật hoặc khuyến cáo kỹ thuật liên quan đến dịch vụ đang sử dụng.
3. Các loại dữ liệu thu thập
3.1. Dữ liệu do Quý khách chủ động cung cấp:
- Họ và tên người liên hệ, đại diện doanh nghiệp.
- Địa chỉ email công việc, số điện thoại liên lạc.
- Tên cơ quan / tổ chức / doanh nghiệp, mã số thuế, địa chỉ trụ sở.
- Địa điểm khảo sát, lắp đặt máy phun tinh dầu hoặc triển khai hạ tầng phần mềm.
3.2. Dữ liệu kỹ thuật hệ thống tự động ghi nhận:
- Địa chỉ IP, thông số thiết bị, trình duyệt và thời gian truy cập cổng dịch vụ.
- Nhật ký hệ thống (Audit Logs) nhằm phục vụ phát hiện tấn công mạng và phòng ngừa gian lận.
4. Biện pháp an toàn & Bảo mật kỹ thuật
CreditBird áp dụng các biện pháp kỹ thuật và tổ chức nghiêm ngặt nhằm phòng chống truy cập, tiết lộ, thay đổi hoặc phá hủy dữ liệu trái phép:
Mã hóa TLS 1.3 cho toàn bộ dữ liệu truyền qua Internet; mã hóa chuẩn AES-256 đối với cơ sở dữ liệu lưu trữ.
Chỉ nhân sự có thẩm quyền trực tiếp tham gia hỗ trợ dự án mới được cấp quyền tiếp cận dữ liệu khách hàng.
Chúng tôi cam kết tuyệt đối không bán, chia sẻ hoặc cho thuê dữ liệu cá nhân của khách hàng cho bất kỳ bên thứ ba nào vì mục đích thương mại hoặc quảng cáo trái phép.
5. Thời gian và địa điểm lưu trữ dữ liệu
Dữ liệu khách hàng được lưu trữ trên hạ tầng máy chủ đặt tại các Trung tâm Dữ liệu đạt chuẩn Tier III tại Việt Nam (Viettel IDC / VNPT Data Center / FPT Telecom), bảo đảm tuân thủ quy định về lưu trữ dữ liệu nội địa của Luật An ninh mạng.
Dữ liệu được lưu trữ trong suốt thời gian có hiệu lực của hợp đồng và lưu trữ thêm theo thời hạn quy định của pháp luật kế toán, thuế Việt Nam trước khi được hủy an toàn.
6. Quyền & Nghĩa vụ của chủ thể dữ liệu
Theo Nghị định 13/2023/NĐ-CP, Quý khách với tư cách là chủ thể dữ liệu có đầy đủ các quyền:
- Quyền được biết về hoạt động xử lý dữ liệu cá nhân của mình.
- Quyền đồng ý, không đồng ý hoặc rút lại sự đồng ý cho phép xử lý dữ liệu.
- Quyền truy cập để xem, chỉnh sửa hoặc yêu cầu chỉnh sửa dữ liệu chưa chính xác.
- Quyền yêu cầu xóa dữ liệu cá nhân khi mục đích xử lý đã hoàn thành.
- Quyền khiếu nại, tố cáo khi phát hiện vi phạm quy định bảo vệ dữ liệu.
7. Kênh liên hệ bộ phận bảo vệ dữ liệu (DPO)
Để thực hiện các quyền của chủ thể dữ liệu hoặc phản ánh các vấn đề an toàn thông tin, Quý khách vui lòng liên hệ trực tiếp với Bộ phận Bảo vệ Dữ liệu của CreditBird: