1. Bên Kiểm soát và xử lý dữ liệu cá nhân
CÔNG TY TNHH MTV DAK, địa chỉ Ấp 3C, xã Củ Chi, Thành phố Hồ Chí Minh, Việt Nam, mã số thuế 0319157485 (sau đây gọi là "CSKH.ai").
Đối với dữ liệu cá nhân của chính bạn — người đại diện, quản trị viên hoặc nhân viên của tổ chức sử dụng dịch vụ — CSKH.ai là Bên Kiểm soát và xử lý dữ liệu cá nhân theo Luật Bảo vệ dữ liệu cá nhân và Nghị định 356/2025/NĐ-CP.
Nhân sự bảo vệ dữ liệu cá nhân: Dương Hữu Thắng, email: [email protected].
2. Dữ liệu cá nhân được xử lý
Họ và tên, địa chỉ thư điện tử, vai trò trong tổ chức, trạng thái tài khoản.
Mật khẩu ở dạng băm một chiều (bcrypt). CSKH.ai không lưu và không thể khôi phục mật khẩu gốc của bạn.
Nhật ký hoạt động: thời điểm đăng nhập, thao tác quản trị đã thực hiện, địa chỉ IP và thông tin trình duyệt kèm theo.
Nội dung bạn chủ động nhập khi trao đổi với khách hàng qua Live Chat, và nội dung yêu cầu hỗ trợ bạn gửi cho chúng tôi.
Lưu ý về tính nhạy cảm: nhật ký hoạt động nêu trên là dữ liệu theo dõi hành vi sử dụng dịch vụ trên không gian mạng, thuộc điểm l khoản 1 Điều 4 Nghị định 356/2025/NĐ-CP, tức là DỮ LIỆU CÁ NHÂN NHẠY CẢM. Chúng tôi thông báo rõ điều này theo khoản 4 Điều 6 trước khi đề nghị bạn đồng ý.
Các trường còn lại (họ tên, thư điện tử, vai trò) là dữ liệu cá nhân cơ bản theo Điều 3. CSKH.ai không thu thập dữ liệu sinh trắc học, dữ liệu sức khỏe, dữ liệu vị trí định vị hay thông tin tài khoản ngân hàng của người dùng tài khoản.
3. Mục đích xử lý
Tạo, xác thực và quản trị tài khoản của bạn; phân quyền truy cập theo vai trò.
Bảo đảm an toàn hệ thống: phát hiện đăng nhập bất thường, giới hạn tần suất, điều tra sự cố bảo mật.
Ghi nhận nhật ký thao tác quản trị nhằm phục vụ đối soát, giải quyết tranh chấp và chứng minh tuân thủ.
Liên hệ với bạn về vận hành dịch vụ: cảnh báo sự cố, kênh kết nối hết hạn, thay đổi điều khoản.
Giới thiệu tính năng và sản phẩm mới — mục đích này là tùy chọn, bạn có thể từ chối hoặc rút lại bất kỳ lúc nào mà không ảnh hưởng tới việc sử dụng dịch vụ.
4. Cách thức xử lý
Dữ liệu được thu thập trực tiếp từ bạn khi tài khoản được khởi tạo và trong quá trình bạn sử dụng bảng điều khiển.
Dữ liệu được lưu trữ trên hạ tầng do GreenCloud cung cấp, đặt tại Hà Nội, Việt Nam.
Bí mật của tổ chức (khóa API, mã truy cập nền tảng) được mã hóa AES-256-GCM khi lưu trữ. Truy cập giữa các thành phần nội bộ được xác thực bằng bí mật dùng chung và so sánh theo thời gian hằng định.
Truy cập của nhân sự CSKH.ai vào dữ liệu vận hành được giới hạn theo nguyên tắc tối thiểu cần thiết và được ghi nhật ký.
5. Tổ chức, cá nhân khác được xử lý dữ liệu
Nhà cung cấp hạ tầng lưu trữ: GreenCloud (Hà Nội, Việt Nam).
Kênh cảnh báo vận hành nội bộ (Telegram), chỉ khi tổ chức của bạn bật tính năng này và chỉ với thông tin kỹ thuật tối thiểu về sự cố.
Cơ quan nhà nước có thẩm quyền, khi có yêu cầu hợp pháp bằng văn bản.
Ngoài các trường hợp trên, CSKH.ai không mua, bán, trao đổi hay tiết lộ dữ liệu cá nhân của bạn cho bên thứ ba.
6. Thời gian bắt đầu và kết thúc xử lý
Việc xử lý bắt đầu từ thời điểm tài khoản của bạn được khởi tạo.
Việc xử lý kết thúc khi tài khoản bị xóa hoặc khi hợp đồng dịch vụ giữa CSKH.ai và tổ chức của bạn chấm dứt, tùy thời điểm nào đến trước.
Sau thời điểm đó, dữ liệu tài khoản được xóa trong vòng 30 ngày, trừ nhật ký tối thiểu phải lưu để chứng minh tuân thủ nghĩa vụ pháp lý và hồ sơ đồng ý theo Điều 6 Nghị định 356/2025/NĐ-CP.
7. Quyền của chủ thể dữ liệu và thời hạn thực hiện
Bạn có quyền được biết, quyền truy cập, quyền chỉnh sửa, quyền yêu cầu cung cấp dữ liệu, quyền xóa dữ liệu, quyền rút lại sự đồng ý, quyền hạn chế xử lý, quyền phản đối xử lý, quyền yêu cầu áp dụng biện pháp bảo vệ, và quyền khiếu nại, tố cáo, khởi kiện.
Theo Điều 5 Nghị định 356/2025/NĐ-CP, CSKH.ai phản hồi thủ tục thực hiện quyền trong 02 ngày làm việc kể từ khi nhận được yêu cầu.
Thời hạn thực hiện: truy cập, chỉnh sửa, cung cấp dữ liệu — 10 ngày (15 ngày nếu phải phối hợp với bên thứ ba); xóa dữ liệu — 20 ngày (30 ngày nếu có bên thứ ba); rút lại sự đồng ý, hạn chế hoặc phản đối xử lý — 15 ngày (20 ngày nếu có bên thứ ba); yêu cầu áp dụng biện pháp bảo vệ — 15 ngày.
Thời hạn trên chỉ được gia hạn tối đa một lần, với mức tối đa khác nhau theo từng loại quyền: không quá 10 ngày với yêu cầu xem, chỉnh sửa, cung cấp dữ liệu; không quá 20 ngày với yêu cầu xóa dữ liệu; không quá 15 ngày với các yêu cầu còn lại. Lý do gia hạn sẽ được thông báo cho bạn và CSKH.ai chịu trách nhiệm chứng minh việc gia hạn là cần thiết, hợp lý.
Bạn thực hiện quyền của mình tại mục Quyền riêng tư & Dữ liệu trong bảng điều khiển, hoặc bằng cách liên hệ nhân sự bảo vệ dữ liệu cá nhân nêu tại Mục 1.
8. Hậu quả, thiệt hại không mong muốn có khả năng xảy ra
Dù đã áp dụng các biện pháp kỹ thuật và tổ chức, không hệ thống nào loại trừ được hoàn toàn rủi ro. Rủi ro còn lại bao gồm: truy cập trái phép vào tài khoản do lộ mật khẩu phía người dùng, lỗi cấu hình phía nhà cung cấp hạ tầng, và lỗ hổng chưa được biết đến trong phần mềm phụ thuộc.
Nếu xảy ra vi phạm quy định bảo vệ dữ liệu cá nhân, CSKH.ai gửi thông báo tới cơ quan chuyên trách bảo vệ dữ liệu cá nhân hoặc qua Cổng thông tin quốc gia về bảo vệ dữ liệu cá nhân theo Mẫu số 08, với nội dung tối thiểu quy định tại Điều 28 Nghị định 356/2025/NĐ-CP: tính chất vi phạm (thời gian, địa điểm, hành vi, loại và số lượng dữ liệu liên quan), đầu mối liên hệ của nhân sự bảo vệ dữ liệu cá nhân, hậu quả có thể xảy ra và biện pháp khắc phục.
Riêng với vi phạm liên quan đến dữ liệu vị trí hoặc dữ liệu sinh trắc học, Điều 29 yêu cầu thông báo cho chủ thể dữ liệu bị ảnh hưởng trong thời hạn không quá 72 giờ kể từ thời điểm phát hiện, kèm hướng dẫn biện pháp phòng ngừa; hồ sơ vi phạm được lưu tối thiểu 05 năm kể từ ngày khắc phục xong sự cố.
9. Chuyển dữ liệu cá nhân ra nước ngoài
Dữ liệu tài khoản của bạn được lưu trữ và xử lý trong phạm vi hạ tầng nêu tại Mục 4 và không được chuyển ra nước ngoài cho mục đích quản trị tài khoản.
Việc chuyển dữ liệu ra nước ngoài liên quan đến xử lý bằng trí tuệ nhân tạo được nêu riêng trong Thông báo chuyển dữ liệu cá nhân xuyên biên giới và cần sự đồng ý riêng biệt.
10. Rút lại sự đồng ý
Bạn có thể rút lại sự đồng ý đối với các mục đích tùy chọn bất kỳ lúc nào tại mục Quyền riêng tư & Dữ liệu, không cần nêu lý do và không bị ảnh hưởng tới dịch vụ cốt lõi.
Với các mục đích bắt buộc để vận hành tài khoản, việc rút lại sự đồng ý đồng nghĩa với việc chấm dứt sử dụng dịch vụ; khi đó dữ liệu được xử lý theo Mục 6.
Việc rút lại sự đồng ý không làm mất hiệu lực của hoạt động xử lý đã thực hiện hợp pháp trước thời điểm rút lại.