Chính sách bảo vệ dữ liệu cá nhân
Giải thích dữ liệu được xử lý khi bạn truy cập website, gửi brief, giao kết hoặc sử dụng dịch vụ.
Tên pháp lý, mã số thuế, địa chỉ đăng ký, người đại diện, email pháp lý và hotline chưa có trong mã nguồn. Các thông tin này phải được điền chính xác theo giấy đăng ký và tài liệu giao dịch; không nên dùng dữ liệu giả hoặc chỉ dùng tên thương hiệu.
Vai trò và phạm vi
Đối với dữ liệu gửi qua website để nhận tư vấn, chủ thể vận hành website quyết định mục đích và phương tiện xử lý. Đối với dữ liệu chiến dịch do khách hàng chỉ định, vai trò kiểm soát, xử lý hoặc kiểm soát và xử lý phải được ghi trong hợp đồng hoặc phụ lục dữ liệu trước khi tiếp nhận.
Không dùng biểu mẫu công khai để gửi mật khẩu, cookie, OTP, dữ liệu sức khỏe, tài chính chi tiết hoặc danh sách khách hàng.
Loại dữ liệu có thể thu thập
- Liên hệ: họ tên, email, điện thoại, tổ chức và chức danh.
- Brief: mục tiêu, URL, nền tảng, nội dung, ngân sách dự kiến và quyền tài sản.
- Giao dịch: báo giá, hợp đồng, lịch sử trao đổi, thanh toán, hóa đơn và khiếu nại.
- Kỹ thuật: địa chỉ IP, loại trình duyệt, thời điểm truy cập, log bảo mật và lựa chọn cookie khi được triển khai.
- Chiến dịch: dữ liệu tối thiểu đã được phép cung cấp theo phạm vi hợp đồng.
Mục đích xử lý
Dữ liệu được dùng để phản hồi yêu cầu, xác minh quyền, lập báo giá, giao kết và cung cấp dịch vụ, hỗ trợ, đối soát, xuất chứng từ, bảo mật, phòng chống gian lận, giải quyết khiếu nại và thực hiện nghĩa vụ pháp lý.
Không sử dụng dữ liệu brief hoặc dữ liệu chiến dịch để xây danh sách bán lại, huấn luyện mô hình công khai hoặc tiếp thị cho bên khác nếu chưa có căn cứ và thông báo riêng.
Căn cứ và quản lý sự đồng ý
Mỗi hoạt động xử lý phải gắn với căn cứ phù hợp: sự đồng ý khi pháp luật yêu cầu; bước cần thiết để giao kết/thực hiện hợp đồng; bảo vệ quyền và lợi ích hợp pháp; hoặc nghĩa vụ theo yêu cầu cơ quan có thẩm quyền.
Rút lại sự đồng ý được gửi tại trang Liên hệ với chủ đề “Dữ liệu cá nhân”. Việc rút lại không làm mất tính hợp pháp của hoạt động đã thực hiện trước đó và có thể ảnh hưởng chức năng phụ thuộc vào dữ liệu.
Dữ liệu của bên thứ ba
Nếu cung cấp dữ liệu của khách hàng, nhân viên, creator hoặc bên thứ ba, bên cung cấp phải có quyền, căn cứ xử lý và thông báo cần thiết. Trước khi chuyển dữ liệu, cần xóa trường không liên quan, giới hạn số lượng và dùng kênh được chỉ định.
Nếu phát hiện dữ liệu được cung cấp không có căn cứ, SocialSeeding có thể cô lập hoặc xóa bản sao làm việc và yêu cầu bên cung cấp khắc phục trong 02 ngày làm việc.
Chia sẻ và bên xử lý
Dữ liệu chỉ được chia sẻ theo nguyên tắc cần biết với nhân sự được phân quyền và nhà cung cấp phục vụ hạ tầng, email, lưu trữ, thanh toán, kế toán hoặc thực hiện dự án. Trước khi cấp quyền, phạm vi, thời hạn, bảo mật, xử lý sự cố, hoàn trả/xóa dữ liệu và quyền kiểm tra phải được ghi nhận.
Danh sách nhóm bên nhận dữ liệu được rà soát ít nhất mỗi 12 tháng hoặc khi thay đổi nhà cung cấp quan trọng.
Chuyển dữ liệu qua biên giới
Khi hạ tầng hoặc nhà cung cấp đặt ngoài Việt Nam được sử dụng, hồ sơ phải xác định quốc gia/khu vực lưu trữ, loại dữ liệu, mục đích, bên nhận và biện pháp bảo vệ. Việc chuyển chỉ bắt đầu sau khi hoàn tất đánh giá, hồ sơ hoặc thủ tục bắt buộc áp dụng.
Khách hàng có thể yêu cầu thông tin nhóm quốc gia hoặc nhà cung cấp liên quan đến dự án của mình qua đầu mối dữ liệu tại trang Liên hệ.
Thời hạn lưu giữ
- Brief không hình thành giao dịch: tối đa 12 tháng từ lần trao đổi cuối.
- Log kỹ thuật và bảo mật thông thường: tối đa 12 tháng, trừ log đang phục vụ điều tra sự cố.
- Dữ liệu làm việc của dự án: xóa hoặc bàn giao trong 90 ngày sau nghiệm thu/chấm dứt, nếu hợp đồng không quy định dài hơn.
- Hồ sơ hợp đồng, kế toán, thuế và chứng từ: tối đa 10 năm hoặc thời hạn bắt buộc tương ứng.
- Dữ liệu tiếp thị dựa trên đồng ý: đến khi rút lại hoặc sau 24 tháng không còn tương tác.
Hết thời hạn, dữ liệu được xóa, hủy hoặc ẩn danh; trường hợp cần giữ để giải quyết tranh chấp phải được giới hạn truy cập và ghi rõ lý do.
An toàn dữ liệu và sự cố
Biện pháp gồm phân quyền theo vai trò, xác thực phù hợp, giảm thiểu dữ liệu, sao lưu, nhật ký truy cập và rà soát quyền định kỳ. Khi phát hiện sự cố, bước đầu là cô lập nguồn, bảo toàn log và phân loại mức ảnh hưởng trong mục tiêu 24 giờ.
Thông báo cho chủ thể dữ liệu, khách hàng hoặc cơ quan có thẩm quyền được thực hiện theo thời hạn pháp luật và hợp đồng áp dụng; thông báo nêu dữ liệu ảnh hưởng, rủi ro, biện pháp đã làm và đầu mối hỗ trợ.
Quyền của chủ thể dữ liệu
Yêu cầu truy cập, sửa, rút lại đồng ý, hạn chế, phản đối hoặc xóa được gửi tại trang Liên hệ với chủ đề “Dữ liệu cá nhân”. Hồ sơ cần nêu dữ liệu/tài khoản liên quan, quyền muốn thực hiện và thông tin đủ để xác minh.
Mục tiêu xác nhận tiếp nhận là 02 ngày làm việc và phản hồi sơ bộ là 10 ngày làm việc sau khi xác minh đủ. Vụ việc phức tạp có thể gia hạn một lần tối đa 10 ngày làm việc, kèm lý do. Yêu cầu có thể bị giới hạn khi ảnh hưởng quyền người khác hoặc nghĩa vụ lưu giữ bắt buộc.
Cookie và dữ liệu kỹ thuật
Cookie cần thiết phục vụ phiên, bảo mật và lựa chọn người dùng có thể hoạt động để website vận hành. Cookie đo lường, quảng cáo hoặc chức năng không thiết yếu chỉ được kích hoạt khi có cơ chế thông báo/lựa chọn phù hợp.
Khi triển khai công cụ mới, danh mục cookie phải ghi tên, nhà cung cấp, mục đích, thời hạn và cách từ chối; danh mục được rà soát ít nhất mỗi 06 tháng.
Trẻ em và cập nhật chính sách
Dịch vụ không chủ đích thu thập dữ liệu trẻ em qua biểu mẫu chung. Chiến dịch liên quan trẻ em phải có bước thẩm định độ tuổi, căn cứ đồng ý, quyền hình ảnh, ngành hàng và người phê duyệt trước khi nhận dữ liệu.
Thay đổi quan trọng của chính sách được công bố trước ngày hiệu lực tối thiểu 07 ngày, trừ thay đổi cần áp dụng sớm để tuân thủ pháp luật hoặc xử lý rủi ro an toàn.
Văn bản, hiệu lực và phạm vi đối chiếu
Liên kết dẫn tới Cổng Văn bản Chính phủ. Phạm vi áp dụng cuối cùng cần được xác nhận theo chủ thể, mô hình giao dịch và hoạt động xử lý dữ liệu thực tế.
- Ban hành
- 26/06/2025
- Hiệu lực
- 01/01/2026
Căn cứ về quyền của chủ thể dữ liệu, trách nhiệm kiểm soát/xử lý dữ liệu và chuyển dữ liệu qua biên giới.
Xem tại Cổng Văn bản Chính phủ- Ban hành
- 20/06/2023
- Hiệu lực
- 01/07/2024
Căn cứ về công khai thông tin, điều kiện giao dịch chung, tiếp nhận khiếu nại và bảo vệ người tiêu dùng.
Xem tại Cổng Văn bản Chính phủ- Ban hành
- 22/06/2023
- Hiệu lực
- 01/07/2024
Căn cứ về thông điệp dữ liệu, xác nhận điện tử, giá trị chứng cứ và giao kết trên môi trường số.
Xem tại Cổng Văn bản Chính phủ- Ban hành
- 16/05/2013
- Hiệu lực
- 01/07/2013
Căn cứ về thông tin trên website thương mại điện tử, giao kết trực tuyến và trách nhiệm của chủ thể tham gia.
Xem tại Cổng Văn bản Chính phủ- Ban hành
- 25/09/2021
- Hiệu lực
- 01/01/2022
Cập nhật một số nghĩa vụ công khai, thông báo, bảo vệ người tiêu dùng và quản lý hoạt động thương mại điện tử.
Xem tại Cổng Văn bản Chính phủLịch sử rà soát
- Phiên bản 1.1Cụ thể hóa thời hạn và quy trình; mở rộng chính sách tuân thủ; bổ sung nguồn chính thức và ngày hiệu lực.
- Phiên bản 1.0Khởi tạo bộ điều khoản và chính sách công khai.