Chính sách bảo vệ dữ liệu cá nhân
CHÍNH SÁCH XỬ LÝ VÀ BẢO VỆ DỮ LIỆU CÁ NHÂN (ESC)
(Cập nhật tuân thủ NĐ 13/2023/NĐ-CP từ 01/07/2023)
Điều 1. Định nghĩa
- Dữ liệu cá nhân: Thông tin ký hiệu, chữ viết, hình ảnh, âm thanh… trên môi trường điện tử gắn với cá nhân cụ thể. Gồm dữ liệu cá nhân cơ bản và nhạy cảm.
- Dữ liệu cơ bản: Họ tên, ngày sinh, giới tính, nơi cư trú, liên hệ, SĐT, email, số CMND/CCCD/hộ chiếu, số thuế, số BHXH…, thông tin tài khoản ngân hàng, lịch sử giao dịch thanh toán.
- Dữ liệu kỹ thuật: Địa chỉ IP, loại thiết bị, hệ điều hành, trình duyệt, cài đặt ngôn ngữ, ngày giờ kết nối, Cookie, các thông tin kỹ thuật khác ghi nhận khi truy cập và sử dụng website/apps của ESC.
- Dữ liệu nhạy cảm: (Chính trị, tôn giáo, sức khỏe, sinh trắc học, đời sống tình dục, dữ liệu tín dụng ngân hàng, vị trí định vị, v.v.) theo Điều 1.4 NĐ 13/2023. (ESC không chủ động thu thập trừ khi có yêu cầu của pháp luật).
- Chủ thể dữ liệu: Bất kỳ cá nhân đã/đang/chuẩn bị sử dụng dịch vụ ESC và cung cấp dữ liệu cá nhân cho ESC.
- Xử lý dữ liệu: Mọi hoạt động tác động lên dữ liệu: thu thập, lưu trữ, truy cập, sử dụng, chia sẻ, chỉnh sửa, xóa, mã hóa, chuyển giao, v.v.
- Bên Kiểm soát Dữ liệu: ESC – đơn vị quyết định mục đích và phương tiện xử lý dữ liệu cá nhân.
- Bên Xử lý Dữ liệu: ESC hoặc các bên được ủy quyền, có thể là công ty con, đối tác cung cấp dịch vụ (theo hợp đồng) được ESC thuê để xử lý dữ liệu thay mặt ESC.
- Đồng ý của chủ thể dữ liệu: Việc chủ thể tự nguyện xác nhận cho phép ESC thu thập, xử lý dữ liệu cá nhân cho một hoặc nhiều mục đích cụ thể.
Điều 2. Đối tượng và phạm vi áp dụng
- Chính sách này áp dụng cho mọi cá nhân, tổ chức truy cập, đăng ký, sử dụng website và dịch vụ của ESC (tên miền, hosting, thiết kế web, v.v.). Việc Quý khách tiếp tục sử dụng dịch vụ ESC đồng nghĩa đã đọc, hiểu và chấp thuận các điều khoản của Chính sách. Thông báo Chính sách này được xem là Thông báo xử lý dữ liệu cá nhân theo quy định tại Điều 13 NĐ 13/2023, nên ESC không cần thực hiện bước thông báo riêng biệt khác.
- Phạm vi áp dụng bao gồm toàn bộ dữ liệu cá nhân của khách hàng được ESC thu thập, xử lý trong quá trình cung cấp dịch vụ (bao gồm cả dịch vụ nội địa và quốc tế). Chính sách này là một phần không tách rời của hợp đồng, thỏa thuận sử dụng dịch vụ giữa ESC và Khách hàng.
Điều 3. Cam kết bảo vệ dữ liệu
ESC cam kết tuân thủ nguyên tắc Hợp pháp, Minh bạch, Cụ thể, Giảm thiểu, Chính xác, Toàn vẹn và Bảo mật, Trách nhiệm giải trình và Kiểm soát của chủ thể dữ liệu. Cụ thể, ESC chỉ thu thập, xử lý khi có cơ sở pháp lý rõ ràng (hợp đồng, đồng ý, pháp luật) và chỉ để phục vụ mục đích đã thông báo. ESC duy trì biện pháp kỹ thuật và tổ chức phù hợp để bảo vệ dữ liệu khỏi truy cập trái phép, mất mát, sửa đổi ngoài ý muốn. ESC cũng yêu cầu mọi đối tác, nhà cung cấp bên thứ ba của mình cam kết giữ bí mật và tuân thủ quy định về bảo vệ dữ liệu cá nhân.
Điều 4. Mục đích kiểm soát, xử lý dữ liệu
Quý khách đồng ý ESC sử dụng dữ liệu cá nhân và chia sẻ kết quả xử lý cho các mục đích:
1. Cung cấp và duy trì dịch vụ: Tạo tài khoản, cấu hình, quản lý dịch vụ (domain, hosting, SSL, vv), xác minh danh tính, hỗ trợ kỹ thuật, bảo hành sản phẩm.
2. Hỗ trợ khách hàng và giao dịch: Gửi thông báo khuyến mãi, thông tin gia hạn dịch vụ, chăm sóc khách hàng, xử lý khiếu nại.
3. Nghiên cứu thị trường và quảng cáo: Tiến hành khảo sát, phân tích nhu cầu, đề xuất sản phẩm phù hợp. (Chỉ thực hiện khi Quý khách đã đồng ý nhận thông tin tiếp thị).
4. Đảm bảo an toàn và tuân thủ: Phòng chống gian lận, tấn công, sự cố an ninh mạng; ngăn chặn hành vi bất hợp pháp; thực hiện nghĩa vụ kế toán, thuế, lưu giữ hồ sơ theo quy định pháp luật.
5. Các mục đích khác: Các hoạt động cần thiết cho vận hành của ESC và các mục đích khác có thông báo trước cho Quý khách (hoặc được quy định bởi pháp luật).
Trường hợp ESC muốn sử dụng dữ liệu cá nhân cho mục đích khác hoặc vượt phạm vi đã thông báo, ESC sẽ chủ động thông báo qua email/hệ thống và yêu cầu Quý khách đồng ý trước khi thực hiện.
Điều 5. Loại dữ liệu được thu thập và xử lý
ESC có thể thu thập và xử lý các loại thông tin cá nhân sau:
- Dữ liệu cơ bản: Họ tên, ngày tháng năm sinh, giới tính, địa chỉ (hộ khẩu thường trú, tạm trú, liên hệ), quốc tịch.
- Thông tin nhận dạng: Số chứng minh nhân dân, căn cước công dân, hộ chiếu, mã số thuế, số bảo hiểm xã hội, thẻ BHYT.
- Thông tin liên lạc: Địa chỉ email, số điện thoại cố định và di động, địa chỉ thư (nếu có).
- Thông tin tài khoản: Tên đăng nhập, mật khẩu (được mã hóa), ID khách hàng, tài khoản người dùng trên hệ thống.
- Dữ liệu tài chính/thanh toán: Số tài khoản ngân hàng, lịch sử giao dịch, hóa đơn mua dịch vụ (nếu áp dụng). ESC chỉ lưu giữ thông tin thanh toán cần thiết; phần xử lý thanh toán qua đối tác được bảo mật theo tiêu chuẩn.
- Dữ liệu kỹ thuật: Địa chỉ IP, thiết bị truy cập (thiết bị di động, máy tính), hệ điều hành, trình duyệt, ngôn ngữ trình duyệt, thời gian và log truy cập vào website/ứng dụng của ESC, thông tin cookie và các thông tin kỹ thuật khác phản ánh hoạt động trên không gian mạng.
- Lịch sử tương tác: Nội dung liên lạc qua email, ticket hỗ trợ, điện thoại ghi âm (nếu có), hoặc dữ liệu phát sinh khi sử dụng các dịch vụ thoại/nếu ESC cung cấp (trường hợp áp dụng).
- Hình ảnh/Âm thanh: Ảnh hoặc video quay người dùng (ví dụ camera giám sát tại văn phòng ESC), âm thanh ghi âm cuộc gọi (nếu có). ESC chỉ thu những dữ liệu này khi cần đảm bảo an ninh hoặc theo yêu cầu dịch vụ (nêu rõ cho khách).
ESC không thu thập dữ liệu nhạy cảm (chính trị, tôn giáo, sức khỏe chi tiết, dữ liệu sinh trắc học) trừ khi được sự đồng ý riêng, rõ ràng của Quý khách hoặc theo quy định pháp luật. Nếu ESC có nhu cầu thu thập thêm dữ liệu nhạy cảm (sẽ được thông báo riêng), ESC sẽ yêu cầu sự chấp thuận rõ ràng của chủ thể trước.
Điều 6. Phương thức thu thập dữ liệu
ESC thu thập dữ liệu cá nhân của Quý khách thông qua:
- Khi Quý khách đăng ký dịch vụ (online hoặc tại văn phòng) và điền thông tin trong form đăng ký.
- Khi Quý khách sử dụng dịch vụ trực tuyến (tạo tài khoản, đăng nhập, đặt hàng) trên trang esc.vn hoặc member.esc.vn.
- Tự động ghi nhận khi Quý khách truy cập website/ứng dụng ESC (cookies, log hệ thống).
- Tương tác qua email, điện thoại, phiếu khảo sát, sự kiện hoặc các kênh dịch vụ của ESC.
- Nhận từ đối tác đã được Quý khách cho phép (ví dụ đối tác thanh toán cung cấp kết quả giao dịch).
- Từ cơ quan Nhà nước có thẩm quyền (nếu có), trong trường hợp ESC được ủy quyền hoặc có yêu cầu hợp pháp.
Mọi nguồn cung cấp dữ liệu đều được ESC xử lý đúng theo mục đích đã thông báo và tuân thủ pháp luật.
Điều 7. Thời gian lưu trữ dữ liệu
Dữ liệu cá nhân của Quý khách được lưu trữ trên hệ thống ESC trong khoảng thời gian cần thiết cho mục đích thu thập đã nêu. Thông thường, ESC lưu giữ dữ liệu ít nhất đến khi kết thúc hợp đồng/dịch vụ (ví dụ 5 năm sau khi kết thúc hợp đồng, phù hợp quy định lưu trữ tài chính/thuế), hoặc cho đến khi Quý khách yêu cầu xóa trong các trường hợp quy định (theo Điều 16 NĐ 13) và không vi phạm quy định pháp luật. Sau khi đạt mục đích lưu trữ hoặc hết thời hạn bắt buộc, ESC sẽ tiến hành xóa hoặc ẩn danh dữ liệu một cách an toàn. ESC tuân thủ nguyên tắc “Hạn chế lưu trữ” của NĐ 13/2023.
Điều 8. Đối tượng tiếp nhận và chuyển giao dữ liệu
- ESC chỉ tiết lộ dữ liệu cá nhân Quý khách cho: (i) nhân viên của ESC có nhiệm vụ cần truy cập để thực hiện công việc; (ii) công ty con và công ty liên kết thuộc ESC; (iii) đối tác dịch vụ, nhà cung cấp bên ngoài (đã ký hợp đồng bảo mật với ESC) nhằm phục vụ các mục đích Điều 4 (ví dụ: nhà cung cấp cổng thanh toán, đối tác giao hàng, đơn vị lưu trữ, nhà cung cấp phần mềm hỗ trợ kỹ thuật). Các bên nhận dữ liệu phải cam kết không sử dụng sai mục đích, giữ bí mật và chịu trách nhiệm bảo mật dữ liệu theo quy định.
- Chuyển dữ liệu ra nước ngoài: Hiện nay ESC không chuyển dữ liệu cá nhân của khách hàng Việt Nam ra nước ngoài. Nếu trong tương lai có nhu cầu chuyển (ví dụ sao lưu, xử lý tại server nước ngoài), ESC sẽ tuân thủ Điều 25 NĐ 13/2023: chỉ chuyển dữ liệu khi có sự đồng ý của chủ thể hoặc được phép luật (như trong hợp đồng), đảm bảo mức độ bảo vệ tương đương (được công nhận), và thực hiện thủ tục báo cáo/chấp thuận với cơ quan quản lý phù hợp.
Điều 9. Xử lý dữ liệu trong trường hợp đặc biệt
ESC cam kết tuân thủ đầy đủ quy định của pháp luật khi xử lý dữ liệu trong các trường hợp đặc biệt:
- Dữ liệu trẻ em: Dữ liệu của trẻ em (dưới 16 tuổi) chỉ được xử lý khi có sự cho phép của cha mẹ hoặc người giám hộ. Trước khi xử lý, ESC sẽ xác minh độ tuổi và yêu cầu văn bản đồng ý từ cha mẹ/người giám hộ (theo Điều 9.2 NĐ 13). ESC tôn trọng quyền riêng tư và bảo vệ đặc biệt cho dữ liệu trẻ em.
- Xử lý khẩn cấp: Dữ liệu cá nhân có thể được sử dụng không xin đồng ý trong trường hợp khẩn cấp liên quan đến tính mạng, sức khỏe của Quý khách hoặc người khác.
- Quyền dữ liệu của người mất tích/đã mất: Việc xử lý dữ liệu cá nhân của người bị tuyên bố mất tích/đã mất phải được sự đồng ý của người đại diện theo quy định của pháp luật (ví dụ người thừa kế, thân nhân).
- CCTV an ninh: Nếu ESC sử dụng camera giám sát tại văn phòng, hình ảnh/âm thanh chỉ được sử dụng để (i) đảm bảo an toàn, chất lượng dịch vụ; (ii) phát hiện vi phạm, tội phạm; (iii) điều tra sự cố. Mọi dữ liệu giám sát được lưu trữ trong thời gian ngắn nhất cần thiết và theo quy định về giám sát.
Điều 10. Quyền và nghĩa vụ của khách hàng
10.1. Quyền của Quý khách: Theo NĐ 13, Quý khách được đảm bảo các quyền sau:
- Quyền biết và đồng ý: Được biết ESC thu thập những dữ liệu gì, cho mục đích nào, chia sẻ với ai. Việc đăng ký/sử dụng dịch vụ ESC đồng nghĩa Quý khách đồng ý cho ESC xử lý dữ liệu theo Chính sách này.
- Quyền truy cập: Yêu cầu ESC xác nhận và cung cấp một bản sao dữ liệu cá nhân ESC đang xử lý về Quý khách (trong vòng 72 giờ kể từ khi yêu cầu hợp lệ, theo Điều 14 NĐ 13).
- Quyền chỉnh sửa: Yêu cầu chỉnh sửa bổ sung nếu dữ liệu ghi nhận bị sai sót hoặc không đầy đủ, trong vòng 72 giờ kể từ khi có yêu cầu (điều kiện nếu ESC đã thu thập).
- Quyền xóa: Yêu cầu ESC xóa dữ liệu cá nhân khi dữ liệu không còn cần thiết cho mục đích thu thập, hoặc dữ liệu bị xử lý trái phép, miễn là không mâu thuẫn với quy định lưu trữ bắt buộc (ví dụ lưu trữ theo luật thuế). ESC sẽ thực hiện xóa nếu đáp ứng điều kiện pháp lý cho phép.
- Quyền hạn chế xử lý: Trong trường hợp có tranh chấp về dữ liệu hoặc yêu cầu chờ xác minh, Quý khách có thể yêu cầu ESC tạm thời hạn chế xử lý dữ liệu.
- Quyền di chuyển dữ liệu: Yêu cầu ESC cung cấp dữ liệu cá nhân ở định dạng có cấu trúc, phổ biến, có thể chuyển giao (nếu ESC đang xử lý dựa trên sự đồng ý hoặc hợp đồng và về dữ liệu tự Quý khách cung cấp).
- Quyền phản đối: Quý khách có quyền phản đối việc ESC xử lý dữ liệu cá nhân cho mục đích tiếp thị trực tiếp bất kỳ lúc nào (ESC sẽ dừng gửi thông tin khi nhận được yêu cầu).
- Quyền rút lại đồng ý: Nếu việc xử lý dựa trên sự đồng ý, Quý khách có thể rút lại đồng ý bất kỳ lúc nào bằng cách gửi thông báo cho ESC (email hoặc văn bản). Việc rút lại không ảnh hưởng tính hợp pháp của việc xử lý dữ liệu trước đó. Tuy nhiên, nếu việc này ảnh hưởng trực tiếp đến việc cung cấp dịch vụ, ESC có thể hạn chế một số dịch vụ liên quan (ví dụ: nếu rút đồng ý lưu trữ email thì không thể gửi thông báo gia hạn qua email).
- Quyền khiếu nại: Nếu Quý khách cho rằng ESC vi phạm quy định bảo vệ dữ liệu cá nhân, Quý khách có quyền khiếu nại: trước hết gửi yêu cầu hoặc phản ánh cho ESC (qua email privacy@esc.vn hoặc văn bản gửi văn phòng ESC); đồng thời có thể khiếu nại lên Cục An toàn Thông tin (Bộ TT&TT) hoặc cơ quan chức năng có thẩm quyền. ESC cam kết tiếp nhận và giải quyết khiếu nại nhanh chóng và công khai.
10.2. Nghĩa vụ của Quý khách:
- Khi cung cấp dữ liệu cá nhân của bên thứ ba (ví dụ thông tin nhân viên do tổ chức cung cấp, hoặc thông tin khách hàng của công ty cho ESC xử lý), Quý khách đảm bảo đã được sự đồng ý của người đó (chuẩn bị hợp đồng hoặc thoả thuận phù hợp).
- Thực hiện các hướng dẫn của ESC về an toàn thông tin (đăng nhập, bảo mật mật khẩu, sử dụng OTP). Quý khách tự chịu trách nhiệm bảo mật tài khoản và thông tin cá nhân do mình tạo lập (không chia sẻ mật khẩu, OTP).
- Cập nhật kịp thời các thông tin cá nhân có thay đổi (địa chỉ, email, SĐT) để ESC có dữ liệu chính xác.
- Tham khảo và tuân thủ quy định của ESC trong từng thời kỳ (Cập nhật tại website), và chủ động bày tỏ việc đồng ý hay không đồng ý khi ESC thông báo mục đích xử lý mới hoặc thay đổi chính sách.
Điều 11. Bảo mật dữ liệu và rủi ro
ESC áp dụng đa dạng các biện pháp kỹ thuật và tổ chức nhằm bảo vệ dữ liệu cá nhân:
- Kỹ thuật: Tất cả kết nối đều mã hóa SSL/HTTPS; sử dụng tường lửa, hệ thống phát hiện xâm nhập; backup định kỳ; cập nhật phần mềm bảo mật liên tục; giám sát hệ thống 24/7.
- Tổ chức: Phân quyền truy cập nghiêm ngặt trên hệ thống; đào tạo nhân viên về bảo mật; lưu nhật ký hoạt động (audit log) để kiểm tra; quy trình báo cáo rò rỉ.
Mặc dù cố gắng tối đa, không thể đảm bảo an ninh tuyệt đối trước mọi mối đe dọa. Một số rủi ro có thể gặp: hỏng hóc phần cứng, tấn công mạng tinh vi dẫn đến mất mát dữ liệu, lừa đảo qua kỹ thuật xã hội gây lộ thông tin. Khi phát hiện bất kỳ vụ việc bảo mật nào (ví dụ tấn công mạng, rò rỉ thông tin), ESC sẽ thông báo tới Cục An ninh mạng và phòng chống tội phạm CNTT (Bộ Công an) trong vòng 72 giờ kể từ khi phát hiện (theo quy định báo cáo vi phạm trong NĐ 13/2023), đồng thời thông báo cho Quý khách bị ảnh hưởng biết để phối hợp xử lý hậu quả. ESC khuyến nghị Quý khách cũng thực hiện các biện pháp bảo vệ thông tin cá nhân như: sử dụng mật khẩu mạnh, không chia sẻ mã OTP, đăng xuất khỏi hệ thống khi xong việc, thường xuyên cập nhật thiết bị.
Điều 12. Cookie và công nghệ tương tự
Khi Quý khách truy cập website hoặc ứng dụng ESC, chúng tôi có thể lưu trữ cookie trên thiết bị của Quý khách. Cookie là tệp thông tin nhỏ lưu trữ trên trình duyệt, giúp ghi nhớ lựa chọn và thu thập dữ liệu sử dụng (ví dụ IP, thời gian truy cập, lịch sử trang). ESC có thể sử dụng các loại cookie sau:
- Cookie thiết yếu: Đảm bảo tính năng cơ bản (giỏ hàng, đăng nhập), được đặt tự động và không yêu cầu đồng ý.
- Cookie phân tích: (ví dụ Google Analytics) thu thập thông tin về cách khách truy cập sử dụng trang để cải thiện hiệu suất.
- Cookie quảng cáo/tương tác: (ví dụ Facebook Pixel, Google Ads) dùng để quảng bá, cá nhân hóa nội dung, đo lường chiến dịch.
Theo quy định hiện hành (NĐ 13/2023), hoạt động sử dụng cookie để theo dõi hành vi người dùng thuộc xử lý dữ liệu cá nhân, cần tuân thủ nguyên tắc minh bạch và đồng ý. ESC khi đó triển khai banner xin đồng ý cookie khi Quý khách lần đầu truy cập. Banner này thông báo rõ ràng về việc sử dụng cookie và cho phép Quý khách Chấp nhận hoặc Từ chối tất cả cookie không thiết yếu. ESC chỉ kích hoạt cookie phân tích/quảng cáo sau khi được đồng ý của Quý khách. Quý khách có thể từ chối hoặc xoá cookie bằng cách thay đổi cài đặt trình duyệt; tuy nhiên, việc tắt cookie thiết yếu có thể khiến một số tính năng của trang không hoạt động đầy đủ.
Điều 13. Xử lý dữ liệu không cần đồng ý
Theo Nghị định 13/2023, ESC có thể xử lý dữ liệu cá nhân của Quý khách mà không cần xin phép trong các trường hợp sau:
- Bảo vệ lợi ích quốc phòng, an ninh quốc gia, trật tự công cộng (cơ quan chức năng yêu cầu).
- Bảo vệ tính mạng, sức khỏe: trường hợp khẩn cấp, cấp cứu khi chủ thể không thể tự đồng ý.
- Dữ liệu đã được chủ thể công khai hợp pháp (theo quy định).
- Thực hiện hợp đồng hoặc các bước chuẩn bị ký kết khi Quý khách là bên tham gia.
- Lợi ích công cộng và thực hiện nhiệm vụ của cơ quan nhà nước có thẩm quyền (nghĩa vụ thực thi pháp luật) mà không trái luật.
- Các trường hợp khác theo quy định (ví dụ yêu cầu điều tra, cơ quan chức năng giám sát).
Điều 14. Điều khoản chung
1. Chính sách này có hiệu lực từ ngày 01/07/2023. ESC có quyền sửa đổi bổ sung khi cần. Mọi thay đổi sẽ được cập nhật trên website chính thức của ESC và (nếu cần) thông báo qua email hoặc hệ thống quản lý khách hàng. Việc Quý khách tiếp tục sử dụng dịch vụ sau khi có thông báo thay đổi chính sách đồng nghĩa với việc đồng ý với nội dung cập nhật.
2. Chính sách này được ban hành căn cứ Điều 13 NĐ 13/2023 (đã thông báo xử lý dữ liệu cá nhân) và các quy định pháp luật hiện hành (Luật An ninh mạng 2018, NĐ 13/2023, v.v.). ESC không yêu cầu thêm thủ tục thông báo nào khác ngoài việc công bố văn bản này để đảm bảo sự minh bạch.
3. Nếu bất kỳ điều khoản nào của Chính sách bị cơ quan có thẩm quyền tuyên vô hiệu, các điều khoản còn lại vẫn có hiệu lực.
4. Mọi câu hỏi, khiếu nại liên quan đến dữ liệu cá nhân xin liên hệ:
-
- Cơ quan bảo vệ dữ liệu: Công ty TNHH Giải pháp Trực tuyến (ESC).
- Email: privacy@esc.vn (Ưu tiên) hoặc info@esc.vn
- Điện thoại: (024) 39 42 68 96 (HN) / (028) 71 099 199 (HCM)
- Địa chỉ: (Hà Nội) 71 Trần Quốc Toản, P. Cửa Nam; (TP.HCM) A16 Đường số 18, P. Hiệp Bình.


























