An toàn và bảo mật
- ĐIỀU KHOẢN VÀ ĐIỀU KIỆN CỦA CHÍNH SÁCH BẢO VỆ VÀ XỬ LÝ DỮ LIỆU CÁ NHÂN (“Chính sách”)
- Điều 1: Xử lý dữ liệu cá nhân
- Xử lý dữ liệu cá nhân theo Chính sách nghĩa là hoạt động tác động đến dữ liệu cá nhân, bao gồm một hoặc nhiều hoạt động như sau: thu thập, phân tích, tổng hợp, mã hóa, giải mã, chỉnh sửa, xóa, hủy, khử nhận dạng, cung cấp, công khai, chuyển giao dữ liệu cá nhân và hoạt động khác tác động đến dữ liệu cá nhân.
- Điều 2: Phân loại Dữ liệu cá nhân
- 2.1 Dữ liệu cá nhân là dữ liệu số hoặc thông tin dưới dạng khác xác định hoặc giúp xác định một con người cụ thể, bao gồm: dữ liệu cá nhân cơ bản và dữ liệu cá nhân nhạy cảm. Dữ liệu cá nhân sau khi khử nhận dạng không còn là dữ liệu cá nhân.
- 2.2 Tùy thuộc vào hoàn cảnh, sản phẩm, dịch vụ, giao dịch mà APG cung cấp/thực hiện, APG có thể thu thập một số hoặc toàn bộ các dữ liệu cá nhân của Khách hàng bao gồm:
- a) Dữ liệu cá nhân cơ bản
-
•Họ, chữ đệm, tên khai sinh và tên gọi khác (nếu có);
-
•Ngày, tháng, năm sinh; ngày, tháng, năm chết hoặc mất tích;
-
•Giới tính;
-
•Nơi sinh, nơi đăng ký khai sinh, nơi đăng ký thường trú, nơi đăng ký tạm trú, nơi ở hiện tại, quê quán, địa chỉ liên hệ;
-
•Quốc tịch;
-
•Hình ảnh của cá nhân: khuôn mặt, mống mắt...;
-
•Số điện thoại, số định danh cá nhân, số hộ chiếu;
-
•Thông tin về mối quan hệ gia đình (cha, mẹ, con, vợ, chồng);
-
•Thông tin về tài khoản số của cá nhân;
-
•Các thông tin khác gắn liền với một con người cụ thể hoặc giúp xác định một con người cụ thể không thuộc dữ liệu cá nhân nhạy cảm.
- b) “Dữ liệu cá nhân nhạy cảm” là dữ liệu cá nhân thuộc danh mục dữ liệu cá nhân nhạy cảm theo quy định của pháp luật, bao gồm tối thiểu các nhóm sau:
-
•Dữ liệu tiết lộ nguồn gốc chủng tộc, nguồn gốc dân tộc;
-
•Dữ liệu sinh trắc học, đặc điểm di truyền;
-
•Dữ liệu về tội phạm, hành vi phạm tội được thu thập, lưu trữ bởi các cơ quan thực thi pháp luật;
-
•Hình ảnh thẻ căn cước, thẻ căn cước công dân, chứng minh nhân dân;
-
•Thông tin số tài khoản ngân hàng, chi nhánh, tên ngân hàng;
-
•Dữ liệu cá nhân khác được pháp luật quy định cần giữ bí mật hoặc cần có biện pháp bảo mật chặt chẽ.
- 2.3 Trong quá trình xử lý dữ liệu cá nhân nhạy cảm, APG sẽ thiết lập quy định phân quyền giới hạn truy cập, quy trình xử lý và các biện pháp bảo mật phù hợp.
- 2.4 APG có thể thu thập trực tiếp hoặc gián tiếp những dữ liệu cá nhân nêu trên từ một hoặc một số các nguồn, bao gồm nhưng không giới hạn các nguồn sau đây:
- a) Thông qua quan hệ được thiết lập giữa APG và Khách hàng khi Khách hàng sử dụng các sản phẩm, dịch vụ của APG hoặc tham gia vào các chương trình, hoạt động, giao dịch hợp pháp của APG;
- b) Từ các bên cung cấp dịch vụ, đối tác, bên liên kết và các bên thứ ba có liên quan đến hoạt động kinh doanh của APG;
- c) Từ Cookie: khi Khách hàng truy cập, sử dụng website, ứng dụng trực tuyến hoặc ứng dụng trên thiết bị di động của APG, APG có thể sử dụng các cookie để tự động thu thập một số thông tin từ thiết bị của Khách hàng;
- d) Từ các cơ quan có thẩm quyền tại Việt Nam;
- e) Từ bên thứ ba mà Khách hàng đồng ý việc chia sẻ, cung cấp dữ liệu cá nhân hoặc những nguồn mà việc thu thập được pháp luật yêu cầu hoặc cho phép.
- Điều 3: Mục đích xử lý dữ liệu cá nhân
- 3.1 APG chỉ xử lý dữ liệu cá nhân của Khách hàng trên cơ sở mục đích cụ thể, rõ ràng và theo một trong các căn cứ hợp pháp sau: (i) Khách hàng đã đồng ý hợp lệ; hoặc (ii) trường hợp pháp luật cho phép xử lý không cần sự đồng ý; hoặc (iii) căn cứ hợp pháp khác theo quy định của pháp luật (nếu có).
- 3.2 Các nhóm mục đích APG xử lý dữ liệu cá nhân:
- 3.2.1 Các mục đích Khách hàng bắt buộc phải đồng ý, bao gồm:
- a) Cung cấp các sản phẩm, dịch vụ của APG; thực hiện Hợp đồng/Thỏa thuận/Điều khoản và điều kiện giữa APG và Khách hàng;
- b) Xác thực danh tính, thẩm định hồ sơ pháp lý và khả năng đủ điều kiện của Khách hàng đối với bất kỳ sản phẩm, dịch vụ, giao dịch nào do APG đề xuất hoặc cung cấp; ghi âm/ghi hình các trao đổi liên lạc kể cả các tin nhắn trực tuyến, thư điện tử và các cuộc nói chuyện qua điện thoại của Khách hàng với APG để làm hồ sơ lưu trữ và làm bằng chứng;
- c) Liên hệ với Khách hàng để thông báo, trao đổi, cung cấp thông tin về APG, về các loại sản phẩm, dịch vụ, giao dịch của APG và phản hồi các yêu cầu của Khách hàng;
- d) Vận hành, quản lý, đánh giá, phát triển kinh doanh và thiết kế, cải tiến, nâng cao chất lượng sản phẩm, dịch vụ của APG với nguyên tắc chỉ dùng dữ liệu trong phạm vi cần thiết, ưu tiên mã hóa và/hoặc ẩn danh khi có thể;
- e) Bảo vệ lợi ích hợp pháp của APG; thực hiện quyền pháp lý, tiến hành các thủ tục tố tụng; đáp ứng, tuân thủ các quy định nội bộ của APG;
- f) Cung cấp cho các nhà cung cấp/các bên cung cấp dịch vụ/đối tác/đại lý/nhà thầu/nhà thầu phụ của APG để thực hiện dịch vụ, giao dịch cho Khách hàng và/hoặc APG;
- g) Bảo đảm cho Khách hàng và APG/nhân viên APG được an toàn; phát hiện, điều tra và ngăn chặn các hành vi gian lận hoặc tội phạm tài chính;
- h) Phục vụ nghĩa vụ báo cáo: Lập các báo cáo hoạt động hoặc các loại báo cáo liên quan khác theo yêu cầu của cơ quan nhà nước có thẩm quyền theo quy định pháp luật;
- i) Tuân thủ quy định pháp luật hoặc yêu cầu từ cơ quan Nhà nước có thẩm quyền.
- 3.2.2 Các mục đích tiếp thị, quảng cáo, nghiên cứu thị trường: APG chỉ xử lý khi có sự đồng ý của Khách hàng bao gồm:
- Thực hiện các hoạt động truyền thông, tiếp thị và giới thiệu sản phẩm quảng cáo của APG và/hoặc bên thứ ba.
- 3.3 Tùy từng trường hợp áp dụng, APG có thể trực tiếp là Bên xử lý dữ liệu cá nhân, hoặc lựa chọn/chỉ định một bên thực hiện việc xử lý dữ liệu cá nhân thông qua một hợp đồng/thỏa thuận với APG. Với nỗ lực cao nhất, APG luôn bảo đảm việc lựa chọn các bên thứ ba xử lý dữ liệu cá nhân là những pháp nhân có chuyên môn, uy tín, đáp ứng đầy đủ các quy định của pháp luật để kinh doanh dịch vụ xử lý dữ liệu cá nhân; cũng như thực hiện tất cả quy trình, thủ tục hợp lý cần thiết để đảm bảo rằng dữ liệu cá nhân của Khách hàng được bảo vệ với mức độ và biện pháp phù hợp, tuân thủ quy định pháp luật hiện hành.
- 3.4 APG sẽ yêu cầu sự cho phép từ Khách hàng trước khi sử dụng dữ liệu cá nhân của Khách hàng cho mục đích khác ngoài các mục đích nêu trên.
- Điều 4: Việc chuyển giao, chia sẻ dữ liệu cá nhân
- 4.1. Nguyên tắc chung: APG chỉ chuyển giao, chia sẻ dữ liệu cá nhân trong phạm vi phù hợp với mục đích đã xác lập theo quy định của pháp luật và theo các căn cứ hợp pháp. Việc chuyển giao dữ liệu cá nhận được thực hiện trong các trường hợp sau:
- a) Chuyển giao dữ liệu cá nhân khi có sự đồng ý của Khách hàng;
- b) Chia sẻ dữ liệu cá nhân giữa các bộ phận trong APG để xử lý dữ liệu cá nhân phù hợp với mục đích xử lý đã được xác lập;
- c) Chuyển giao dữ liệu cá nhân để tiếp tục xử lý dữ liệu cá nhân trong trường hợp APG chia, tách, sáp nhập, hợp nhất, kết thúc hoạt động;
- d) APG chuyển giao dữ liệu cá nhân cho bên xử lý dữ liệu cá nhân, bên thứ ba để xử lý dữ liệu cá nhân theo quy định;
- e) Chuyển giao dữ liệu cá nhân theo yêu cầu của cơ quan nhà nước có thẩm quyền;
- f) Chuyển giao dữ liệu cá nhân trong các trường hợp khác theo quy định của pháp luật có liên quan.
- 4.2. Khách hàng xác nhận và đồng ý rằng, trong phạm vi cần thiết để thực hiện các mục đích xử lý dữ liệu đã được APG thông báo và/hoặc được Khách hàng đồng ý theo từng mục đích tại Điều 3.2, trên cơ sở căn cứ pháp lý phù hợp, APG có thể chuyển giao, chia sẻ dữ liệu cá nhân mà Khách hàng cung cấp cho APG cho những đối tượng sau đây:
- a) Bên thứ ba được Khách hàng ủy quyền;
- b) Bên hợp tác, cung cấp dịch vụ/đối tác/đại lý/nhà thầu phụ xử lý dữ liệu cá nhân (bao gồm nhưng không giới hạn các bên tư vấn chuyên môn, bên xử lý dữ liệu cá nhân, bên truyền thông quảng cáo, đối tác hợp tác và các bên cung cấp dịch vụ khác cho APG), theo hợp đồng/thỏa thuận với APG và chỉ xử lý theo hướng dẫn của APG;
- c) Cơ quan quản lý, cơ quan Nhà nước có thẩm quyền mà APG được phép hoặc bắt buộc phải tiết lộ, chia sẻ dữ liệu theo quy định pháp luật;
- d) Bên nhận chuyển giao quyền, nghĩa vụ của APG và/hoặc Khách hàng theo (các) thỏa thuận giữa Khách hàng và APG;
- e) Các tổ chức tín dụng, bên cung cấp dịch vụ thanh toán và các bên liên quan đến bất kỳ sản phẩm, dịch vụ, giao dịch nào mà APG cung cấp cho/thực hiện với Khách hàng;
- f) Bất kỳ cá nhân, tổ chức nào có liên quan đến việc thực thi hoặc duy trì bất kỳ quyền hoặc nghĩa vụ nào theo (các) thỏa thuận giữa Khách hàng với APG;
- g) Các bên thứ ba khác mà Khách hàng đồng ý hoặc APG có cơ sở pháp lý để chia sẻ Dữ liệu cá nhân của Khách hàng.
- 4.3. Chuyển dữ liệu xuyên biên giới
- a) Nhằm thực hiện mục đích xử lý Dữ liệu cá nhân tại Chính sách này, APG có thể phải cung cấp/chia sẻ Dữ liệu cá nhân đến các bên thứ ba liên quan của APG và các bên thứ ba này có thể tại Việt Nam hoặc bất cứ địa điểm nào khác nằm ngoài lãnh thổ Việt Nam.
- b) Khi thực hiện việc cung cấp/chia sẻ Dữ liệu cá nhân ra nước ngoài, APG sẽ yêu cầu bên tiếp nhận đảm bảo rằng Dữ liệu cá nhân được chuyển giao cho họ sẽ bảo mật và an toàn. APG và bên tiếp nhận đảm bảo tuân thủ các nghĩa vụ pháp lý và quy định liên quan đến việc bảo vệ Dữ liệu cá nhân.
- Điều 5: Các quyền và nghĩa vụ của Khách hàng
- 5.1 Trừ trường hợp pháp luật có quy định khác, Khách hàng có các quyền sau đây:
- a) Quyền được biết về hoạt động xử lý dữ liệu cá nhân của mình;
- b) Quyền đồng ý hoặc không đồng ý, yêu cầu rút lại sự đồng ý cho phép xử lý dữ liệu cá nhân của mình;
- c) Quyền truy cập để xem, chỉnh sửa hoặc yêu cầu chỉnh sửa dữ liệu cá nhân của mình;
- d) Quyền yêu cầu cung cấp, xóa, hạn chế xử lý dữ liệu cá nhân; gửi yêu cầu phản đối xử lý dữ liệu cá nhân;
- e) Quyền khiếu nại, tố cáo, khởi kiện, yêu cầu bồi thường thiệt hại theo quy định của pháp luật;
- f) Yêu cầu cơ quan có thẩm quyền hoặc cơ quan, tổ chức, cá nhân liên quan đến xử lý dữ liệu cá nhân thực hiện các biện pháp, giải pháp bảo vệ dữ liệu cá nhân của mình theo quy định của pháp luật.
- 5.2 Khách hàng có các nghĩa vụ sau đây:
- a) Tự bảo vệ dữ liệu cá nhân của mình;
- b) Tôn trọng, bảo vệ dữ liệu cá nhân của người khác;
- c) Cung cấp đầy đủ, chính xác dữ liệu cá nhân của mình theo quy định của pháp luật, theo hợp đồng hoặc khi đồng ý cho phép xử lý dữ liệu cá nhân của mình;
- d) Chấp hành pháp luật về bảo vệ dữ liệu cá nhân và tham gia phòng, chống hoạt động xâm phạm dữ liệu cá nhân.
- 5.3 Bằng việc đồng ý với Chính sách này, Khách hàng tự nguyện cho phép APG được xử lý dữ liệu cá nhân của Khách hàng theo quy định chi tiết tại Chính sách. Trong giới hạn các mục đích đã được Khách hàng chấp thuận, APG sẽ thực hiện các hoạt động xử lý Dữ liệu cá nhân mà không cần phải thông báo trước mỗi lần tiến hành xử lý dữ liệu, trừ trường hợp pháp luật có quy định khác.
- 5.4 Trong phạm vi pháp luật cho phép, Khách hàng có thể thực hiện các quyền của mình bằng cách liên hệ với APG theo thông tin chi tiết tại Điều 7.3 Chính sách này để được hướng dẫn.
- 5.5 APG, bằng sự nỗ lực hợp lý trong khả năng cho phép, sẽ thực hiện yêu cầu hợp pháp từ Khách hàng và phản hồi cho Khách hàng trong khoảng thời gian theo quy định pháp luật kể từ khi nhận được yêu cầu hoàn chỉnh, hợp lệ và phí xử lý liên quan (nếu có) từ Khách hàng, trừ các trường hợp APG được miễn trừ và/hoặc các ngoại lệ theo quy định pháp luật.
- 5.6 Khách hàng có quyền yêu cầu rút lại sự đồng ý cho phép xử lý dữ liệu cá nhân, yêu cầu hạn chế xử lý dữ liệu cá nhân của mình khi có nghi ngờ phạm vi, mục đích xử lý dữ liệu cá nhân hoặc tính chính xác của dữ liệu cá nhân, trừ trường hợp quy định tại Điều 19 của Luật Bảo vệ dữ liệu cá nhân hoặc trường hợp pháp luật có quy định khác.
- Trường hợp Khách hàng rút lại sự đồng ý và/hoặc yêu cầu xóa dữ liệu và/hoặc hạn chế và/hoặc phản đối việc xử lý dữ liệu đối với một phần hoặc toàn bộ các dữ liệu cá nhân của Khách hàng, Khách hàng thừa nhận và đồng ý rằng dữ liệu cá nhân của Khách Hàng có thể phải được lưu trữ và xử lý theo các quy định pháp luật hiện hành hoặc yêu cầu của cơ quan Nhà nước có thẩm quyền. Trong những trường hợp này, APG có thể sẽ không cung cấp được các sản phẩm, dịch vụ hoặc thực hiện các giao dịch giữa APG và Khách hàng mà không xử lý dữ liệu cá nhân của Khách hàng.
- 5.7 Yêu cầu rút lại sự đồng ý, yêu cầu hạn chế xử lý dữ liệu cá nhân của Khách hàng phải được thể hiện bằng văn bản, bao gồm cả dạng điện tử hoặc định dạng kiểm chứng được và được gửi cho APG. Yêu cầu rút lại sự đồng ý, yêu cầu hạn chế xử lý dữ liệu cá nhân của Khách hàng được thực hiện theo quy định của pháp luật và theo thỏa thuận giữa các bên.
- Tuỳ thuộc vào bản chất yêu cầu của Khách hàng, APG có thể sẽ xem xét và quyết định về việc có tiếp tục cung cấp các sản phẩm, dịch vụ hoặc thực hiện giao dịch với Khách hàng hay không. Khách hàng nhận thức được rằng các hành vi của mình theo quy định này có thể được xem là sự đơn phương chấm dứt từ phía Khách hàng và hoàn toàn có thể dẫn đến sự vi phạm nghĩa vụ hoặc các cam kết theo Hợp đồng/Thỏa thuận/Điều khoản và điều kiện giữa Khách hàng với APG, và đã đồng ý, chấp nhận các thiệt hại có thể xảy ra khi thực hiện yêu cầu. Theo đó, APG sẽ không chịu trách nhiệm đối với bất kỳ tổn thất nào phát sinh, và bảo lưu các quyền, biện pháp khắc phục hợp pháp của APG trong những trường hợp đó.
- Việc thực hiện yêu cầu rút lại sự đồng ý, yêu cầu hạn chế xử lý dữ liệu cá nhân không áp dụng đối với hoạt động xử lý dữ liệu cá nhân trước thời điểm Khách hàng yêu cầu rút lại sự đồng ý hoặc yêu cầu hạn chế xử lý dữ liệu cá nhân.
- 5.8 Vì mục đích bảo mật, APG có thể yêu cầu Khách hàng phải đưa ra yêu cầu của mình bằng văn bản hoặc sử dụng phương pháp khác để chứng minh và xác thực danh tính của Khách hàng trước khi xử lý yêu cầu của Khách hàng.
- 5.9 Thông báo vi phạm
- 5.10 Khi phát hiện sự cố vi phạm về bảo vệ dữ liệu cá nhân có khả năng gây rủi ro hoặc tổn hại, APG cam kết triển khai ngay các biện pháp ứng phó bảo mật cần thiết, đồng thời thực hiện nghĩa vụ thông báo đến cơ quan chức năng và Khách hàng bị ảnh hưởng theo đúng nội dung và thời hạn do pháp luật quy định.
- Điều 6: Lưu trữ dữ liệu cá nhân
- 6.1 APG lưu trữ dữ liệu cá nhân của Khách hàng trong thời gian cần thiết để đạt mục đích xử lý hoặc theo thời hạn lưu trữ bắt buộc của pháp luật chuyên ngành; hết thời hạn/căn cứ lưu trữ thì xóa/hủy an toàn hoặc khử nhận dạng theo quy định.
- 6.2 APG có thể lựa chọn lưu trữ dữ liệu tại APG và/hoặc (các) bên thứ ba tại Việt Nam. Trường hợp lưu trữ tại hệ thống/bên thứ ba nằm ngoài lãnh thổ Việt Nam, APG thực hiện chuyển dữ liệu xuyên biên giới và tuân thủ nghĩa vụ hồ sơ đánh giá tác động (IA) và nộp hồ sơ theo NĐ 356/2025/NĐ-CP và các văn bản pháp luật có liên quan.
- Điều 7: Quy định khác
- 7.1 Phụ thuộc vào vai trò của APG trong từng tình huống cụ thể là Bên Kiểm soát dữ liệu/Bên xử lý dữ liệu/Bên Kiểm soát và xử lý dữ liệu cá nhân, APG sẽ thực hiện các quyền hạn và trách nhiệm tương ứng theo quy định của pháp luật hiện hành.
- 7.2 APG có thể sửa đổi, cập nhật hoặc điều chỉnh các điều khoản của Chính sách này khi cần thiết. Trường hợp việc sửa đổi làm thay đổi đáng kể mục đích xử lý, loại dữ liệu, nhóm bên nhận hoặc quyền của chủ thể dữ liệu, APG sẽ thông báo cho Khách hàng theo kênh phù hợp và xin đồng ý lại (nếu căn cứ xử lý là đồng ý) trước khi áp dụng.
- 7.3 Trường hợp Khách hàng có bất kỳ vấn đề nào liên quan đến quyền của Khách hàng hoặc xử lý dữ liệu cá nhân của Khách hàng, Khách hàng vui lòng liên hệ theo thông tin liên hệ được đăng tải tại website của APG.
- 7.4 Tất cả các quyền, nghĩa vụ của APG và Khách hàng tại Chính sách sẽ không thay thế, chấm dứt hoặc hàm ý hạn chế, xóa bỏ, nhưng sẽ là cộng dồn vào các quyền, nghĩa vụ của APG và Khách hàng theo quy định tại Hợp đồng/Thỏa thuận/Điều khoản và điều kiện.