Chính sách

Chính sách bảo vệ dữ liệu cá nhân

Chính sách Bảo vệ Dữ liệu Cá nhân này được ban hành trên cơ sở Luật Bảo vệ dữ liệu cá nhân số 91/2025/QH15, Nghị định số 13/2023/NĐ-CP về bảo vệ dữ liệu cá nhân và các văn bản hướng dẫn liên quan, nhằm minh bạch hóa hoạt động xử lý dữ liệu cá nhân và bảo đảm quyền của chủ thể dữ liệu.

Giải thích từ ngữ

  • Dữ liệu cá nhân: thông tin dưới dạng ký hiệu, chữ viết, chữ số, hình ảnh, âm thanh hoặc dạng tương tự gắn liền với một con người cụ thể hoặc giúp xác định một con người cụ thể.
  • Dữ liệu cá nhân cơ bản và dữ liệu cá nhân nhạy cảm: được phân loại theo quy định của pháp luật về bảo vệ dữ liệu cá nhân.
  • Chủ thể dữ liệu: cá nhân được phản ánh bởi dữ liệu cá nhân.
  • Bên Kiểm soát dữ liệu cá nhân: tổ chức, cá nhân quyết định mục đích và phương tiện xử lý dữ liệu cá nhân — trong phạm vi này là Tập đoàn Igroup.
  • Xử lý dữ liệu cá nhân: một hoặc nhiều hoạt động tác động tới dữ liệu cá nhân như thu thập, ghi, lưu trữ, sử dụng, chỉnh sửa, tiết lộ, xóa, hủy dữ liệu.

Nguyên tắc bảo vệ dữ liệu cá nhân

  • Hợp pháp, minh bạch: dữ liệu được xử lý đúng quy định pháp luật và chủ thể dữ liệu được biết về hoạt động xử lý.
  • Đúng mục đích: chỉ xử lý đúng mục đích đã thông báo.
  • Tối thiểu và phù hợp: chỉ thu thập dữ liệu cần thiết, tương xứng với mục đích.
  • Chính xác và cập nhật: bảo đảm dữ liệu chính xác, được cập nhật khi cần thiết.
  • An toàn, bảo mật trong suốt quá trình xử lý.
  • Lưu trữ có thời hạn và xóa hoặc hủy khi đã hoàn thành mục đích.

Loại dữ liệu và mục đích xử lý

Igroup xử lý dữ liệu cá nhân cơ bản (họ tên, ngày sinh, số điện thoại, email, địa chỉ, thông tin tài khoản) và, trong một số trường hợp có sự đồng ý riêng, dữ liệu cá nhân nhạy cảm khi thực sự cần thiết, phục vụ các mục đích: cung cấp sản phẩm – dịch vụ; chăm sóc khách hàng; thực hiện hợp đồng; tuân thủ nghĩa vụ pháp lý; và các mục đích khác đã được thông báo và chấp thuận.

Sự đồng ý của chủ thể dữ liệu

5.1. Trừ các trường hợp pháp luật cho phép xử lý dữ liệu mà không cần sự đồng ý, I Group chỉ xử lý dữ liệu cá nhân sau khi có sự đồng ý của chủ thể dữ liệu.

5.2. Sự đồng ý được thể hiện rõ ràng, tự nguyện và cho từng mục đích cụ thể. Chủ thể dữ liệu có quyền rút lại sự đồng ý bất kỳ lúc nào; việc rút lại không ảnh hưởng đến tính hợp pháp của hoạt động xử lý đã thực hiện trước đó.

Quyền của chủ thể dữ liệu

Theo quy định của pháp luật về bảo vệ dữ liệu cá nhân, chủ thể dữ liệu có các quyền sau:

  • Quyền được biết: được biết về hoạt động xử lý dữ liệu cá nhân của mình, trừ trường hợp luật có quy định khác.
  • Quyền đồng ý / không đồng ý: đồng ý hoặc không đồng ý cho phép xử lý dữ liệu cá nhân của mình.
  • Quyền truy cập: truy cập để xem, chỉnh sửa hoặc yêu cầu chỉnh sửa dữ liệu cá nhân của mình.
  • Quyền rút lại sự đồng ý: rút lại sự đồng ý đã cung cấp.
  • Quyền xóa dữ liệu: yêu cầu xóa dữ liệu cá nhân của mình trong các trường hợp luật định.
  • Quyền hạn chế xử lý: yêu cầu hạn chế việc xử lý dữ liệu cá nhân của mình.
  • Quyền cung cấp dữ liệu: yêu cầu cung cấp dữ liệu cá nhân của mình.
  • Quyền phản đối xử lý: phản đối việc xử lý dữ liệu nhằm ngăn chặn hoặc hạn chế tiết lộ, sử dụng cho mục đích quảng cáo, tiếp thị.
  • Quyền khiếu nại, tố cáo, khởi kiện: khiếu nại, tố cáo hoặc khởi kiện theo quy định của pháp luật.
  • Quyền yêu cầu bồi thường: yêu cầu bồi thường thiệt hại khi có vi phạm quy định về bảo vệ dữ liệu cá nhân của mình.
  • Quyền tự bảo vệ: tự bảo vệ theo quy định của Bộ luật Dân sự và pháp luật liên quan, hoặc yêu cầu cơ quan có thẩm quyền bảo vệ.

Cách thực hiện quyền: Chủ thể dữ liệu gửi yêu cầu tới bộ phận phụ trách bảo vệ dữ liệu cá nhân của Igroup theo thông tin tại Mục 12. Igroup tiếp nhận và phản hồi trong thời hạn 72 giờ hoặc theo thời hạn pháp luật quy định.

Nghĩa vụ của chủ thể dữ liệu

  • Cung cấp dữ liệu chính xác và tự bảo vệ dữ liệu cá nhân của mình.
  • Tôn trọng, bảo vệ dữ liệu cá nhân của người khác.
  • Thực hiện đúng quy định pháp luật về bảo vệ dữ liệu cá nhân và hợp tác với Igroup khi có yêu cầu hợp pháp.

Biện pháp bảo vệ dữ liệu cá nhân

Igroup áp dụng đồng bộ các biện pháp quản lý và kỹ thuật: xây dựng quy chế nội bộ về bảo vệ dữ liệu; phân quyền và kiểm soát truy cập; mã hóa dữ liệu; sao lưu và giám sát an ninh; đào tạo nhân sự; và rà soát, đánh giá định kỳ nhằm bảo đảm an toàn cho dữ liệu cá nhân.

Chia sẻ và chuyển giao dữ liệu

Việc chuyển giao dữ liệu cá nhân cho Bên Xử lý dữ liệu hoặc bên thứ ba được thực hiện trên cơ sở hợp đồng, thỏa thuận có điều khoản bảo vệ dữ liệu và chỉ trong phạm vi mục đích đã thông báo. Việc chuyển dữ liệu cá nhân ra nước ngoài tuân thủ quy định về hồ sơ đánh giá tác động chuyển dữ liệu ra nước ngoài.

Đánh giá tác động và hồ sơ xử lý

Igroup lập, cập nhật và lưu giữ Hồ sơ đánh giá tác động xử lý dữ liệu cá nhân (DPIA) và Hồ sơ đánh giá tác động chuyển dữ liệu ra nước ngoài (nếu có), sẵn sàng phục vụ hoạt động thanh tra, kiểm tra của cơ quan có thẩm quyền theo quy định.

Thông báo vi phạm

Trường hợp phát hiện vi phạm quy định về bảo vệ dữ liệu cá nhân, Igroup thông báo cho cơ quan chuyên trách bảo vệ dữ liệu cá nhân và chủ thể dữ liệu bị ảnh hưởng theo thời hạn và trình tự pháp luật quy định, đồng thời triển khai biện pháp khắc phục.