Chính Sách Bảo Vệ Dữ Liệu Cá Nhân & Quyền Riêng Tư Thể Chế
Cam kết tuân thủ tuyệt đối quy định pháp luật Việt Nam về bảo vệ dữ liệu cá nhân, quyền của chủ thể dữ liệu và kiến trúc an ninh thông tin cấp quốc gia.
Bộ phận Pháp chế & Bảo vệ Dữ liệu Insilos Sovereign AI
// MỤC LỤC ĐIỀU KHOẢN
Phạm Vi Thu Thập & Phân Loại Dữ Liệu Cá Nhân
UNG DUNG SANG TAO LLC ("Insilos") chỉ thu thập các dữ liệu cá nhân cơ bản cần thiết nhằm phục vụ khảo sát kiến trúc, cung cấp giải pháp và hỗ trợ kỹ thuật theo quy định tại Nghị định 13/2023/NĐ-CP:
- Dữ liệu định danh cơ bản: Họ và tên, email công việc, số điện thoại liên hệ, chức vụ/chức danh quản trị, tên cơ quan/doanh nghiệp công tác.
- Dữ liệu bối cảnh kỹ thuật doanh nghiệp: Ngành nghề hoạt động, nhu cầu use case ưu tiên, quy mô nhân sự, hệ sinh thái Core ERP đang sử dụng (SAP S/4HANA, ECC, Oracle, Insilos ERP, In-house) và tiến độ triển khai dự kiến.
- Dữ liệu tương tác điện tử: Địa chỉ IP, thời điểm gửi yêu cầu, trang nguồn giới thiệu (referrer URL), ngôn ngữ trình duyệt, và cookie bảo mật phiên làm việc.
Mục Đích Xử Lý Dữ Liệu Hợp Pháp
Mọi hoạt động xử lý dữ liệu cá nhân của Quý khách đều được giới hạn nghiêm ngặt trong các mục đích hợp pháp sau:
Căn Cứ Pháp Lý & Nguyên Tắc Đồng Thuận Minh Thị
Tuân thủ Điều 9 và Điều 11 Nghị định 13/2023/NĐ-CP, Insilos chỉ xử lý dữ liệu cá nhân khi nhận được sự đồng thuận tự nguyện, rõ ràng và có thể kiểm chứng được từ Chủ thể dữ liệu:
- Hình thức đồng thuận: Thể hiện qua hành động chủ động đánh dấu vào hộp kiểm "Tôi đồng ý với Chính Sách Bảo Vệ Dữ Liệu Cá Nhân" tại biểu mẫu Yêu Cầu Demo trên website, hoặc thông qua Thỏa thuận Xử lý Dữ liệu (DPA) ký kết bằng văn bản/hợp đồng điện tử.
- Không mặc định đồng thuận: Biểu mẫu không sử dụng hộp kiểm được tích sẵn. Chủ thể dữ liệu hoàn toàn tự do từ chối mà không bị hạn chế truy cập các tài nguyên công khai.
- Ghi nhận chứng cứ đồng thuận: Thời điểm, địa chỉ IP và nội dung chấp thuận được lưu trữ kèm mã băm Merkle DAG phục vụ đối chiếu pháp lý độc lập.
Thời Hạn Lưu Trữ & Quy Trình Hủy Bỏ Dữ Liệu
Dữ liệu cá nhân chỉ được lưu trữ trong khoảng thời gian cần thiết để đạt được các mục đích nêu tại Điều 2 hoặc theo thời hạn luật định:
- Hồ sơ khảo sát demo: Lưu trữ tối đa 24 tháng kể từ lần tương tác cuối cùng để duy trì bối cảnh tư vấn kỹ thuật. Sau thời hạn này, dữ liệu được tự động ẩn danh hóa (Anonymization).
- Hồ sơ khách hàng hợp đồng: Lưu trữ trong suốt thời gian hiệu lực hợp đồng ELA/Pilot và tối thiểu 05 năm sau thanh lý theo quy định về hóa đơn chứng từ kế toán VAS 200 / TT 78.
- Quy trình xóa an toàn: Khi nhận được yêu cầu hợp lệ từ Chủ thể dữ liệu hoặc hết thời hạn lưu trữ, Insilos áp dụng quy trình tiêu hủy dữ liệu số đa bước (Multi-pass Overwrite theo chuẩn DoD 5220.22-M), đảm bảo không thể phục hồi.
Chia Sẻ Dữ Liệu & Đối Tác Xử Lý Ủy Quyền
Insilos cam kết nguyên tắc bảo mật tối thượng: KHÔNG BÁN, KHÔNG CHO THUÊ VÀ KHÔNG TRAO ĐỔI DỮ LIỆU CÁ NHÂN với bất kỳ bên thứ ba vì mục đích tiếp thị hoặc thương mại độc lập. Dữ liệu chỉ được chia sẻ trong các trường hợp giới hạn sau:
- Đối tác hạ tầng lưu trữ nội địa: Trung tâm dữ liệu Tier 3 tại Việt Nam (Viettel IDC, VNPT, FPT Telecom) đạt chứng chỉ ISO/IEC 27001 và phân loại an toàn thông tin cấp độ 3 theo Nghị định 85/2016/NĐ-CP.
- Theo yêu cầu cơ quan nhà nước có thẩm quyền: Khi có văn bản yêu cầu chính thức từ Cơ quan Điều tra, Tòa án hoặc Cục An ninh mạng và phòng, chống tội phạm sử dụng công nghệ cao (A05) theo đúng trình tự pháp luật.
Quyền & Nghĩa Vụ Của Chủ Thể Dữ Liệu
Theo Điều 9 Nghị định 13/2023/NĐ-CP, Chủ thể dữ liệu được bảo đảm thực thi đầy đủ 11 quyền hợp pháp thông qua cổng tiếp nhận của Insilos:
[email protected].
Thời gian phản hồi và xử lý yêu cầu quyền của chủ thể dữ liệu cam kết không quá 72 giờ làm việc kể từ khi tiếp nhận thông tin hợp lệ.
Biện Pháp Kỹ Thuật Bảo Vệ An Toàn Dữ Liệu
Insilos áp dụng các tiêu chuẩn an ninh thông tin công nghiệp khắt khe nhất nhằm bảo vệ dữ liệu trước mọi nguy cơ truy cập trái phép, rò rỉ hoặc can thiệp phá hoại:
- Mã hóa đa tầng: Áp dụng TLS 1.3 cho dữ liệu đang truyền tải (Data in Transit) và thuật toán AES-256 cho dữ liệu lưu trữ (Data at Rest).
- Kiến trúc Air-Gapped & Private VPC: Với các khách hàng doanh nghiệp chiến lược, hệ thống được cô lập 100% không kết nối Internet công cộng; khách hàng tự quản lý khóa mật mã phần cứng HSM FIPS 140-2.
- Kiểm soát truy cập Zero-Trust: Phân quyền tối thiểu (Least Privilege), xác thực đa yếu tố (MFA) bắt buộc và phân tách nhiệm vụ (SOD) trong toàn bộ đội ngũ vận hành.
- Nhật ký bất biến Merkle DAG: Mọi truy cập vào hệ thống đều được ghi log bất biến có gắn chữ ký số SHA-256, sẵn sàng đối chiếu khi thanh tra an ninh mạng độc lập.
Đầu Mối Tiếp Nhận Yêu Cầu & Cán Bộ Bảo Vệ Dữ Liệu (DPO)
Mọi yêu cầu thực thi quyền, khiếu nại hoặc câu hỏi liên quan đến chính sách bảo vệ dữ liệu cá nhân, Quý khách vui lòng liên hệ trực tiếp với Cán bộ Bảo vệ Dữ liệu (DPO) của Insilos: