CHÍNH SÁCH
VỀ BẢO VỆ VÀ XỬ LÝ DỮ LIỆU CÁ NHÂN
Tên công ty: Công ty Cổ phần Đầu tư Thương mại Bách Tường Phát (sau đây gọi tắt là “BTP”)
Địa chỉ: Tầng 5, N01-T4 Tower, chung cư Phú Mỹ Complex, Ngoại Giao Đoàn, phường Xuân Đỉnh, thành phố Hà Nội.
Mã số doanh nghiệp: 0109147321
Căn cứ quy định pháp luật hiện hành về Bảo vệ dữ liệu cá nhân, Công ty Cổ phần Đầu tư Thương mại Bách Tường Phát ban hành công khai Chính sách về bảo vệ và xử lý dữ liệu cá nhân với các nội dung cụ thể như sau:
1.GIẢI THÍCH TỪ NGỮ
- “BTP”: là Công ty Cổ phần Đầu tư Thương mại Bách Tường Phát.
- “Dữ Liệu Cá Nhân”: là thông tin dưới dạng ký hiệu, chữ viết, chữ số, hình ảnh, âm thanh hoặc dạng tương tự trên môi trường điện tử gắn liền với một con người cụ thể hoặc giúp xác định một con người cụ thể và được quy định chi tiết tại Mục 3.1.
- Chính sách về bảo vệ và xử lý dữ liệu cá nhân (sau đây gọi tắt là “Chính sách”) này là một phần không thể tách rời và cần được đọc, hiểu thống nhất với các hợp đồng, thỏa thuận, điều khoản, điều kiện và các văn kiện, hành động khác được xác lập giữa Chủ Thể Dữ Liệu Cá Nhân và BTP.
- “Chủ Thể Dữ Liệu Cá Nhân”: là cá nhân được Dữ Liệu Cá Nhân phản ánh, bao gồm nhưng không giới hạn tất cả các khách hàng có thông tin tại BTP, các cá nhân có liên quan đến khách hàng tổ chức tại BTP gồm người đại diện theo pháp luật, người đại diện theo ủy quyền, kế toán trưởng/người phụ trách kế toán, người được tổ chức giới thiệu giao dịch… (sau đây gọi chung là cá nhân liên quan trong tổ chức) có thông tin tại BTP, khách hàng đang sử dụng sản phẩm, dịch vụ của BTP và các cá nhân khác có liên quan theo quy định của BTP từng thời kỳ, người lao động của BTP, cổ đông và/hoặc các cá nhân khác có phát sinh quan hệ pháp lý với BTP.
- “Xử Lý Dữ Liệu Cá Nhân’’: là một hoặc nhiều hoạt động tác động tới dữ liệu cá nhân, như: thu thập, ghi, phân tích, xác nhận, lưu trữ, chỉnh sửa, công khai, kết hợp, truy cập, truy xuất, thu hồi, mã hóa, giải mã, sao chép, chia sẻ, truyền đưa, cung cấp, chuyển giao, xóa, hủy dữ liệu cá nhân hoặc các hành động khác có liên quan.
- “Bên Xử Lý Dữ Liệu Cá Nhân”: Tùy từng trường hợp, Bên Xử Lý Dữ Liệu Cá Nhân có thể chính là BTP hoặc là cá nhân, tổ chức thực hiện việc Xử Lý Dữ Liệu Cá Nhân thay mặt cho BTP, thông qua một hợp đồng hoặc thỏa thuận với BTP.
- “Bên Kiểm Soát Dữ Liệu Cá Nhân”: là tổ chức, cá nhân quyết định mục đích và phương tiện xử lý dữ liệu cá nhân.
- “Bên Kiểm Soát Và Xử Lý Dữ Liệu Cá Nhân”: là tổ chức, cá nhân đồng thời quyết định mục đích, phương tiện và trực tiếp xử lý dữ liệu cá nhân.
- “Bên Thứ Ba”: là các cá nhân, tổ chức không thuộc BTP ngoài Chủ Thể Dữ Liệu Cá Nhân, Bên Xử Lý Dữ Liệu Cá Nhân, Bên Kiểm Soát Và Xử Lý Dữ Liệu Cá Nhân được phép xử lý dữ liệu cá nhân.
2.MỤC ĐÍCH VÀ PHẠM VI ÁP DỤNG
- Chính sách này nhằm mục đích thông báo minh bạch đến Chủ Thể Dữ Liệu Cá Nhân toàn bộ các thông tin liên quan đến việc Xử Lý Dữ Liệu Cá Nhân tại BTP.
- Đối tượng áp dụng: Bao gồm các đối tượng được đề cập tại Mục 1 – Giải thích từ ngữ Bản Chính sách này.
- Chính sách này đề cập đến:
- Loại Dữ Liệu Cá Nhân mà BTP xử lý và cách thức mà BTP thu thập Dữ Liệu Cá Nhân
- Mục đích của việc Xử Lý Dữ Liệu Cá Nhân;
- Các tổ chức, cá nhân khác có liên quan đến việc xử lý Dữ Liệu Cá Nhân;
- Cách thức xử lý Dữ Liệu Cá Nhân;
- Thời gian xử lý dữ liệu cá nhân;
- Chuyển Dữ Liệu Cá Nhân ra nước ngoài;
- Hậu quả, thiệt hại không mong muốn có thể xảy ra;
- Quyền và nghĩa vụ của Chủ Thể Dữ Liệu Cá Nhân;
- Cam kết và xác nhận của Chủ Thể Dữ Liệu Cá Nhân;
- Thông báo, cung cấp thông tin và hiệu lực thi hành
3.DỮ LIỆU CÁ NHÂN
3.1.Loại Dữ Liệu Cá Nhân
Để BTP có thể Xử Lý Dữ Liệu Cá Nhân cho các mục đích quy định tại Mục 4.1 Chính sách này cũng như tuân thủ quy định của pháp luật liên quan khác, BTP có thể Xử Lý Dữ Liệu Cá Nhân, bao gồm nhưng không giới hạn Dữ Liệu Cá Nhân tại thời điểm Xử Lý Dữ Liệu Cá Nhân và Dữ Liệu Cá Nhân được sửa đổi, bổ sung, cập nhật trong tương lai:
- Dữ Liệu Cá Nhân cơ bản bao gồm:
- Họ, chữ đệm và tên khai sinh, tên gọi khác (nếu có);
- Ngày, tháng, năm sinh; ngày, tháng, năm chết hoặc mất tích;
- Giới tính;
- Nơi sinh, nơi đăng ký khai sinh, nơi thường trú, nơi tạm trú, nơi ở hiện tại, quê quán, địa chỉ liên hệ;
- Quốc tịch;
- Hình ảnh cá nhân; thông tin có được từ các hệ thống an ninh, kể cả bản ghi lại hình ảnh của Chủ Thể Dữ Liệu Cá Nhân trên hệ thống máy quay, camera giám sát tại các địa điểm kinh doanh của BTP;
- Số điện thoại, số chứng minh nhân dân, số định danh cá nhân (số căn cước công dân), số hộ chiếu, số giấy phép lái xe, số biển số xe, số mã số thuế cá nhân, số bảo hiểm xã hội, số thẻ bảo hiểm y tế;
- Nghề nghiệp, nơi làm việc;
- Tình trạng hôn nhân;
- Thông tin về mối quan hệ gia đình (cha mẹ, con cái);
- Thông tin về tài khoản số của cá nhân; dữ liệu cá nhân phản ánh hoạt động, lịch sử hoạt động trên không gian mạng.
- Thông tin được thu thập tự động khi Chủ Thể Dữ Liệu Cá Nhân sử dụng website, ứng dụng trên thiết bị di động và các phương tiện liên lạc khác của BTP như địa chỉ IP, cookie(s), mã thiết bị, số điện thoại…, sử dụng chữ ký số cá nhân trên các chương trình, ứng dụng của BTP và các nguồn thông tin được truy cập;
- Các thông tin khác gắn liền với một con người cụ thể hoặc giúp xác định một con người cụ thể không thuộc Mục 3.1.2 bản Chính sách này (thông tin về chữ viết, chữ ký bao gồm cả chữ ký điện tử; thông tin về email, học vấn, bằng cấp, chứng chỉ…)
- Dữ Liệu Cá Nhân nhạy cảm:
- Quan điểm chính trị, quan điểm tôn giáo;
- Thông tin liên quan đến nguồn gốc chủng tộc, nguồn gốc dân tộc;
- Thông tin về tình trạng sức khoẻ và đời tư được ghi trong hồ sơ bệnh án, không bao gồm thông tin về nhóm máu;
- Thông tin về đặc điểm di truyền được thừa hưởng hoặc có được của cá nhân;
- Thông tin về thuộc tính vật lý và đặc điểm sinh học riêng của cá nhân;
- Dữ liệu về tội phạm và hành vi phạm tội được thu thập, lưu trữ bởi các cơ quan thực thi pháp luật;
- Dữ liệu về vị trí của cá nhân được xác định qua dịch vụ định vị;
- Các thông tin khác có liên quan đến việc điều hành, cung cấp và đánh giá các hoạt động, sản phẩm và dịch vụ của BTP phù hợp với quy định của pháp luật;
- Dữ liệu cá nhân khác được pháp luật quy định là đặc thù và cần có biện pháp bảo mật cần thiết.
3.2.Cách Thức Thu Thập Dữ Liệu Cá Nhân
- BTP hoặc bên xử lý dữ liệu của BTP hoặc Bên Thứ Ba được phép xử lý dữ liệu cho BTP có thể thu thập những dữ liệu cá nhân tại Mục 3.1 Chính sách này từ Chủ Thể Dữ Liệu Cá Nhân khi Chủ Thể Dữ Liệu Cá Nhân yêu cầu, hoặc trong quá trình BTP cung cấp cho Chủ Thể Dữ Liệu Cá Nhân bất kỳ sản phẩm và dịch vụ nào của BTP và trong quá trình giao kết, thực hiện Hợp đồng của BTP với Chủ Thể Dữ Liệu Cá Nhân, hoặc từ nhiều nguồn đa dạng, bao gồm nhưng không giới hạn:
- Thông qua quan hệ giữa Chủ Thể Dữ Liệu Cá Nhân và BTP, bao gồm nhưng không giới hạn ở thông tin mà Chủ Thể Dữ Liệu Cá Nhân cung cấp qua việc chuẩn bị giao kết Hợp đồng, thực hiện Hợp đồng hoặc một hành động cụ thể, qua các kênh đăng ký theo quy định của BTP từng thời kỳ và/hoặc các tài liệu hỗ trợ giao dịch, khi khảo sát, chăm sóc, liên hệ, khiếu nại, các cuộc thi và chương trình khuyến mại dành cho Chủ Thể Dữ Liệu Cá Nhân, sử dụng tính năng sinh trắc học trong việc đăng ký, đăng nhập, xác thực giao dịch, tương tác qua các kênh tương tác khả dụng của BTP hoặc Bên Thứ Ba để sử dụng sản phẩm, dịch vụ của BTP hoặc để thực hiện các thỏa thuận, giao dịch;
- Thông qua liên hệ trao đổi bằng lời nói và văn bản của Chủ Thể Dữ Liệu Cá Nhân với BTP và/hoặc các cá nhân/tổ chức được BTP ủy quyền;
- Từ nhà cung cấp dịch vụ, đối tác, đơn vị tư vấn của BTP, bao gồm nhưng không giới hạn: bên thực hiện các khảo sát, truyền thông quảng cáo trên không gian số, tiếp thị, ngăn ngừa gian lận, tập hợp dữ liệu; bên hỗ trợ cơ sở hạ tầng và phương tiện công nghệ, thông tin, các ngân hàng, trung gian thanh toán của BTP, các bên tham gia xử lý giao dịch, tổ chức hỗ trợ nhận biết, xác minh thông tin nhận biết, bên môi giới; các đối tác thương mại là các bên cung cấp sản phẩm, dịch vụ và các Bên Thứ Ba khác liên quan đến hoạt động kinh doanh của BTP;
- Từ các tổ chức/cá nhân có quan hệ với Chủ Thể Dữ Liệu Cá Nhân, bao gồm nhưng không giới hạn: người phụ thuộc, người có liên quan theo quy định pháp luật, vợ/chồng, con, cha mẹ, anh chị em ruột, người giám hộ, người có quan hệ huyết thống, nuôi dưỡng, cấp dưỡng, bạn bè, người quen, người được ủy quyền, đối tác, khách hàng, người liên hệ trong các trường hợp khẩn cấp, người sử dụng lao động…có liên quan của Chủ Thể Dữ Liệu Cá Nhân mà BTP phải thu thập thông tin để thực hiện các yêu cầu, cung cấp sản phẩm, dịch vụ cho Chủ Thể Dữ Liệu Cá Nhân;
- Từ các file ghi âm, ghi hình lưu trữ từ hệ thống máy ghi âm/máy quay, camera giám sát tại các địa điểm kinh doanh, hệ thống tổng đài của BTP và/hoặc hệ thống của Bên Thứ Ba.
- Thông qua các tập tin được tạo ra bởi trang mạng mà Chủ Thể Dữ Liệu Cá Nhân truy cập (cookie(s)) hoặc các thiết bị/công cụ giám sát tương tự;
- Từ các nguồn cung cấp thông tin khác (bao gồm cả nguồn dữ liệu công khai, được phổ biến rộng rãi như trang thông tin điện tử, mạng xã hội, báo điện tử, báo in, nguồn dữ liệu của Bên Thứ Ba…) mà đối tượng, nội dung tiếp cận không hạn chế và phù hợp với quy định pháp luật.
- Trường hợp khách hàng là tổ chức và trong quá trình sử dụng sản phẩm, dịch vụ của BTP, tổ chức cung cấp dữ liệu cá nhân là cán bộ, nhân viên, người lao động... của tổ chức đó cho BTP thì người đại diện hợp pháp của tổ chức có trách nhiệm đảm bảo việc cung cấp dữ liệu cá nhân cho BTP xử lý phải được sự đồng ý của toàn bộ các Chủ thể Dữ Liệu Cá Nhân thuộc tổ chức đó.
- Dữ Liệu Cá Nhân có thể được thu thập tại mạng lưới đơn vị kinh doanh thuộc BTP, bởi các cá nhân thuộc mạng lưới BTP và các hệ thống thông tin liên lạc, bao gồm nhưng không giới hạn ở website, tổng đài, các cuộc hội thoại qua điện thoại cố định và điện thoại di động, thư điện tử, tin nhắn, phòng trò chuyện hoặc các phương tiện trao đổi thông tin khác của Chủ Thể Dữ Liệu Cá Nhân.
4.XỬ LÝ DỮ LIỆU CÁ NHÂN
4.1.Mục đích xử lý Dữ Liệu Cá Nhân
Xử Lý Dữ Liệu Cá Nhân có thể được BTP hoặc Bên Xử Lý Dữ Liệu Cá Nhân hoặc Bên Thứ Ba thực hiện để phục vụ một hoặc nhiều mục đích sau:
- Cung cấp các sản phẩm, dịch vụ của BTP/đối tác của BTP cho Chủ Thể Dữ Liệu Cá Nhân.
- Thực thi các yêu cầu của Chủ Thể Dữ Liệu Cá Nhân, phục vụ cho việc giao kết Hợp đồng/thỏa thuận, thực hiện các nghĩa vụ trong Hợp đồng, thỏa thuận, điều khoản, điều kiện và các văn kiện khác giữa BTP và Chủ Thể Dữ Liệu Cá Nhân, chăm sóc khách hàng, bao gồm nhưng không giới hạn:
- Thực hiện các quyền, nghĩa vụ theo hợp đồng, thỏa thuận với Chủ Thể Dữ Liệu Cá Nhân;
- Theo dõi, đôn đốc, đánh giá việc thực hiện nghĩa vụ của Chủ Thể Dữ Liệu với BTP;
- Chăm sóc, hỗ trợ, giải quyết vướng mắc, khiếu nại của Chủ Thể Dữ Liệu Cá Nhân;
- Duy trì mối quan hệ tổng thể của BTP với Chủ Thể Dữ Liệu Cá Nhân, bao gồm nhưng không giới hạn: gửi thông báo, quảng cáo, hoạt động tiếp thị trực tiếp và gián tiếp; giới thiệu và hướng dẫn đăng ký, sử dụng sản phẩm, dịch vụ của BTP và/hoặc sản phẩm, dịch vụ của đối tác; chăm sóc, khảo sát, đánh giá nhu cầu của Chủ Thể Dữ Liệu Cá Nhân thông qua các hình thức liên hệ như: kênh thoại, thư điện tử, dịch vụ tin nhắn….; thực hiện các chương trình khuyến mại, đổi quà, trao thưởng, trao quà tặng…
- Hiểu về nhu cầu sử dụng sản phẩm, dịch vụ của Chủ Thể Dữ Liệu Cá Nhân và cải thiện chất lượng cung ứng sản phẩm, dịch vụ của BTP/đối tác của BTP, bao gồm nhưng không giới hạn:
- Cải thiện, tăng cường, cá nhân hóa, xây dựng, phát triển hoặc cải thiện chất lượng sản phẩm, dịch vụ của BTP bao gồm dịch vụ trực tuyến của BTP và phát triển các sản phẩm, dịch vụ mới, chiến lược quảng cáo và tiếp thị hoặc các chiến lược khác của BTP;
- Tiến hành nghiên cứu thị trường, khảo sát và phân tích dữ liệu liên quan đến bất kỳ sản phẩm, dịch vụ nào của BTP cung cấp tới Chủ Thể Dữ Liệu Cá Nhân; cho phép tương tác giữa các Chủ Thể Dữ Liệu Cá Nhân, giữa Chủ Thể Dữ Liệu Cá Nhân và BTP hay với các đối tác được liên kết;
- Thực hiện các hoạt động khác có liên quan đến việc cung cấp, vận hành và quản lý của BTP đối với các sản phẩm, dịch vụ của BTP và/hoặc để phát triển, nâng cao và tăng cường việc cung cấp các sản phẩm, dịch của BTP tới các Chủ Thể Dữ Liệu Cá Nhân nói chung; và các mục đích khác mà BTP đánh giá là phù hợp tại từng thời kỳ.
- Phục vụ hoạt động kinh doanh và quản trị rủi ro nội bộ của BTP, bao gồm nhưng không giới hạn:
- Để đảm bảo mục đích kinh doanh hợp pháp của BTP trong những trường hợp mà BTP cho là cần thiết, bao gồm nhưng không giới hạn ở việc trao đổi thông tin với BTP, các đối tác, nhà cung cấp dịch vụ cho BTP;
- Để nhập liệu, để kiểm tra tính đầy đủ và chính xác của dữ liệu mà Chủ Thể Dữ Liệu Cá Nhân cung cấp cho BTP và/hoặc thông tin BTP nhập liệu trên hệ thống;
- Để thực hiện tuân thủ với các thỏa thuận, hợp đồng giữa BTP và các Bên Thứ Ba khác;
- Để thực hiện các nghĩa vụ về lao động, tiền lương, bảo hiểm, báo cáo, tài chính, kế toán và thuế;
- Để thực hiện các hoạt động có mục đích kiểm toán, quản lý rủi ro và tuân thủ;
- Để phục vụ các yêu cầu trong hoạt động nội bộ của BTP hoặc các đơn vị thành viên của BTP;
- Tuân thủ quy định của pháp luật, điều ước quốc tế mà Việt Nam là thành viên, bao gồm nhưng không giới hạn:
- Để cung cấp cho các cơ quan nhà nước có thẩm quyền theo quy định của pháp luật;
- Để thực hiện các nghĩa vụ và tuân thủ theo quy định của pháp luật (bao gồm nhưng không giới hạn văn bản quy phạm pháp luật, luật, nghị định, chỉ thị, công văn,…), các quy định/quy tắc/điều ước quốc tế mà BTP phải tuân thủ và/hoặc yêu cầu của cơ quan Nhà nước có thẩm quyền;
- Bảo đảm quyền và lợi ích hợp pháp của BTP và cộng đồng xã hội, bao gồm nhưng không giới hạn:
- Để bảo vệ hoặc thực thi các quyền và lợi ích hợp pháp của BTP, bao gồm quyền thu các khoản phí, thu hồi và xử lý các khoản nợ mà Chủ Thể Dữ Liệu Cá Nhân đang nợ BTP;
- Để thực hiện trách nhiệm với cộng đồng, xã hội.
- Tạo điều kiện thuận lợi cho việc sáp nhập, mua lại và thoái vốn của BTP, bao gồm nhưng không giới hạn: Để thực hiện các giao dịch như chuyển giao, định đoạt, sáp nhập hoặc mua bán, trao đổi đối với hoạt động, tài sản của BTP.
Khi chấp thuận bản Chính sách này, Chủ Thể Dữ Liệu Cá Nhân đồng ý rằng BTP được phép Xử Lý Dữ Liệu Cá Nhân (bao gồm các Dữ Liệu Cá Nhân tại thời điểm thu thập và các Dữ Liệu Cá Nhân được cập nhật trong tương lai) cho tất cả các mục đích nêu trên. Trường hợp xử lý Dữ Liệu Cá Nhân cho các mục đích khác ngoài các mục đích nêu trên, BTP sẽ chỉ thực hiện theo thỏa thuận với Chủ Thể Dữ Liệu Cá Nhân hoặc khi đạt được sự chấp thuận của Chủ Thể Dữ Liệu Cá Nhân.
4.2.Tổ chức, cá nhân có liên quan đến việc Xử Lý Dữ Liệu Cá Nhân
Nhằm thực hiện các mục đích và hoạt động Xử Lý Dữ Liệu Cá Nhân tại Chính sách này, BTP có thể cung cấp, chia sẻ Dữ Liệu Cá Nhân cho các bên sau, bao gồm nhưng không giới hạn:
- Các nhân viên, đơn vị thành viên của BTP: Bất kỳ nhân viên, chi nhánh, đơn vị trực thuộc, đơn vị thành viên nào thuộc BTP; các công ty con, công ty liên doanh, công ty liên kết được BTP xác định từng thời kỳ.
- Cơ quan có thẩm quyền
- Các cơ quan có thẩm quyền yêu cầu cung cấp thông tin theo quy định của pháp luật;
- Bất kỳ tòa án, trọng tài, cơ quan tố tụng, thi hành án nào có thẩm quyền/được yêu cầu việc thực thi trách nhiệm từ BTP;
- Nhà cung cấp dịch vụ cho BTP và bên hợp tác cung cấp dịch vụ với BTP
- Bất kỳ nhà thầu, đại lý, bên cung cấp dịch vụ, nhà tư vấn hoặc các bên hợp tác với BTP (bao gồm cả nhân viên, giám đốc, lãnh đạo); các tổ chức là bên bán, nhà cung cấp, các đối tác, đại lý bao gồm nhưng không giới hạn ở các công ty cung cấp các dịch vụ hỗ trợ cho các hoạt động kinh doanh của BTP như: các tổ chức cung cấp dịch vụ về hành chính, thư từ, tiếp thị qua điện thoại, bán hàng trực tiếp, trung tâm gọi điện, quy trình kinh doanh, du lịch, thị thực, quản trị nhân sự, xử lý dữ liệu, công nghệ thông tin, máy tính, thanh toán, thu hồi nợ, nghiên cứu trị trường, mô hình hóa dữ liệu, đổi thưởng, lưu trữ và quản lý hồ sơ, nhập liệu, sàng lọc trước và xác minh, pháp lý, trang mạng hoặc phương tiện truyền thông xã hội, viễn thông, gửi tin nhắn hoặc gửi thư điện tử, kết nối mạng, điện thoại, cơ sở hạ tầng và hỗ trợ công nghệ, quản lý lực lượng lao động, báo cáo rủi ro, an toàn thông tin, duy trì phần mềm và giấy phép, trung tâm dữ liệu, hội thoại và hội thảo, các dịch vụ tư vấn và/hoặc các dịch vụ khác có liên quan đến, hoặc để hỗ trợ, cho việc vận hành hoạt động kinh doanh của BTP;
- Các đối tác kinh doanh, đối tác liên quan có hợp tác với BTP để phát triển, cung cấp hoặc liên quan tới việc phát triển, cung cấp các sản phẩm, dịch vụ, triển khai các chương trình ưu đãi, khuyến mại của BTP/đối tác của BTP.
- Cá nhân/tổ chức được Chủ Thể Dữ Liệu Cá Nhân ủy quyền
- Các tổ chức, cá nhân khác được nhận dữ liệu theo chấp thuận/ủy quyền của Chủ Thể Dữ Liệu Cá Nhân hoặc theo quy định pháp luật có liên quan.
- Bất kỳ người nào được ủy quyền, cho phép bởi Chủ Thể Dữ Liệu Cá Nhân về việc cung cấp các thông tin phục vụ giao dịch thay cho Chủ Thể Dữ Liệu Cá Nhân.
- Bên Thứ Ba khác
- Các bên liên quan khác mà BTP thấy là cần thiết để đáp ứng, bảo vệ quyền và lợi ích hợp pháp của Chủ Thể Dữ Liệu Cá Nhân;
- Cha mẹ, vợ chồng, con, người thừa kế hợp pháp của Chủ Thể Dữ Liệu Cá Nhân trong trường hợp Chủ Thể Dữ Liệu Cá Nhân đã chết, bị tuyên bố mất tích;
- Các Bên Thứ Ba khác được thực hiện khi có sự chấp thuận của Chủ Thể Dữ Liệu Cá Nhân;
- Các Bên Thứ Ba đã được Chủ Thể Dữ Liệu Cá Nhân chấp thuận khi sử dụng các sản phẩm, dịch vụ của BTP.
4.3.Cách thức Xử Lý Dữ Liệu Cá Nhân
Tùy thuộc vào mục đích Xử Lý Dữ Liệu Cá Nhân, BTP hoặc Bên Xử Lý Dữ Liệu Cá Nhân hoặc Bên Thứ Ba có thể áp dụng các cách thức xử lý phù hợp bao gồm nhưng không giới hạn ở các phương thức Xử Lý Dữ Liệu Cá Nhân tự động, thủ công hoặc các phương thức khác phù hợp với quy định của pháp luật và của BTP từng thời kỳ.
- Cách thức lưu trữ:
Dữ liệu cá nhân được lưu trữ tại Việt Nam tại hệ thống cơ sở dữ liệu của BTP hoặc tại bất cứ đâu mà Công ty hoặc các chi nhánh, công ty con, công ty liên kết, đối tác hoặc nhà cung cấp dịch vụ của công ty có cơ sở và tạo bản sao lưu trữ cho trung tâm dữ liệu ở một khu vực khác.
Trong quá trình Khách hàng truy cập Trang thông tin điện tử, website, Ứng dụng, mạng xã hội của BTP, BTP cũng có thể lưu trữ thông tin tạm thời qua cookie, clickstream hoặc các công cụ lưu trữ dữ liệu duyệt website tương tự để lưu trữ những dữ liệu mà máy chủ web trong miền có thể truy lại.
- Cách thức chuyển giao/chia sẻ dữ liệu
BTP sẽ sử dụng các biện pháp bảo mật cần thiết để đảm bảo việc chuyển giao/chia sẻ Dữ liệu cá nhân đến (i) các chi nhánh, công ty con, công ty liên kết, đối tác; (ii) cá nhân/tổ chức tham gia quá trình Xử lý Dữ liệu cá nhân; hoặc (iii) cơ quan nhà nước có thẩm quyền, đảm bảo an toàn thông tin, không bị lộ, lọt dữ liệu và yêu cầu các bên tiếp nhận Dữ liệu cá nhân sẽ có biện pháp bảo mật dữ liệu cần thiết theo quy định của pháp luật.
- Cách thức phân tích
Việc phân tích Dữ liệu cá nhân được thực hiện theo các quy trình nội bộ của BTP. BTP luôn có cơ chế giám sát nghiêm ngặt từng quy trình phân tích dữ liệu, trong đó yêu cầu kiểm tra việc đáp ứng các yêu cầu của pháp luật về bảo mật dữ liệu, bảo đảm an toàn thông tin đối với hệ thống công nghệ thông tin trước khi tiến hành phân tích. BTP cũng có các quy tắc nghiêm ngặt đảm bảo rằng thông tin cá nhân được ẩn danh hoặc hủy nhận dạng ở giai đoạn thích hợp trong quá trình xử lý.
- Cách thức mã hóa
Dữ liệu cá nhân thu thập được mã hóa theo các tiêu chuẩn mã hóa phù hợp khi cần thiết trong quá trình lưu trữ hoặc chuyển giao dữ liệu, để đảm bảo các dữ liệu được bảo vệ, xác thực, toàn vẹn và không thể bị thay đổi sau khi đã được gửi đi.
- Cách thức xóa dữ liệu
Khi chủ thể dữ liệu cá nhân chấm dứt hợp đồng, sự hợp tác hoặc sử dụng Sản phẩm, hàng hóa, dịch vụ của BTP và có yêu cầu hợp lệ, BTP sẽ tiến hành xóa Dữ liệu cá nhân với toàn bộ Dữ liệu cá nhân mà Chủ thể Dữ liệu cá nhân đã cung cấp và/hoặc BTP thu thập được, trừ trường hợp pháp luật có quy định khác và một số trường hợp không thể thực hiện được như sau:
- Pháp luật quy định không cho phép xóa dữ liệu hoặc yêu cầu bắt buộc phải lưu trữ dữ liệu để phục vụ cho quá trình kiểm tra, thanh tra của Cơ quan Nhà nước có thẩm quyền.
- Dữ liệu cá nhân được xử lý bởi cơ quan nhà nước có thẩm quyền với mục đích phục vụ hoạt động của cơ quan nhà nước theo quy định pháp luật
- Dữ liệu cá nhân đã được công khai theo quy định pháp luật
- Dữ liệu cá nhân được xử lý nhằm phục vụ yêu cầu pháp lý, nghiên cứu khoa học, thống kê theo quy định pháp luật.
- Trong trường hợp tình trạng khẩn cấp về quốc phòng, an ninh quốc gia, trật tự an toàn xã hội, thảm họa lớn, dịch bệnh nguy hiểm; khi có nguy cơ đe dọa an ninh, quốc phòng nhưng chưa đến mức ban bố tình trạng khẩn cấp; phòng, chống bạo loạn, khủng bố, phòng, chống tội phạm và vi phạm pháp luật
- Ứng phó với tình huống khẩn cấp đe dọa đến tính mạng, sức khỏe hoặc sự an toàn của Khách hàng hoặc cá nhân khác
- Dữ liệu cá nhân được lưu giữ để thực hiện các mục đích trong Hợp đồng đã giao kết và/hoặc để bảo vệ quyền, lợi ích hợp pháp của doanh nghiệp.
4.4.Thời gian Xử Lý Dữ Liệu Cá Nhân
Tùy thuộc từng hoạt động cụ thể, Dữ Liệu Cá Nhân có thể được BTP xử lý sau khi được cung cấp, thu thập và kết thúc khi hoàn thành việc xử lý dữ liệu phù hợp với mục đích thực hiện hoặc cho đến khi Dữ Liệu Cá Nhân đã được xóa theo quy định.
Trong phạm vi pháp luật cho phép, Dữ liệu cá nhân sẽ được xử lý cho đến khi các mục đích xử lý dữ liệu đã được hoàn thành.
BTP có thể phải lưu trữ Dữ liệu cá nhân ngay cả khi hợp đồng giữa các bên đã chấm dứt để thực hiện các nghĩa vụ pháp lý của BTP theo Hợp đồng, theo quy định pháp luật và/hoặc yêu cầu của cơ quan nhà nước có thẩm quyền.
5.CHUYỂN DỮ LIỆU CÁ NHÂN RA NƯỚC NGOÀI
Nhằm thực hiện các mục đích Xử Lý Dữ Liệu Cá Nhân tại Chính sách này và các hợp đồng, thỏa thuận, văn bản khác đã xác lập với Chủ Thể Dữ Liệu Cá Nhân, BTP có thể phải cung cấp/chuyển Dữ Liệu Cá Nhân cho các Bên Thứ Ba liên quan của BTP và các Bên Thứ Ba này có thể có trụ sở tại Việt Nam hoặc ngoài lãnh thổ Việt Nam. Khi thực hiện cung cấp/chuyển Dữ Liệu Cá Nhân ra nước ngoài (bao gồm nhưng không giới hạn ở hoạt động sử dụng không gian mạng, thiết bị, phương tiện điện tử hoặc các hình thức khác để chuyển Dữ Liệu Cá Nhân ra ngoài lãnh thổ Việt Nam), BTP sẽ yêu cầu Bên Thứ Ba thu thập, lưu trữ Dữ Liệu Cá Nhân phù hợp với mục đích xử lý dữ liệu và có biện pháp bảo vệ Dữ Liệu Cá Nhân được cung cấp/chuyển giao. BTP cam kết tuân thủ đầy đủ quy định, yêu cầu tuân thủ của pháp luật Việt Nam để bảo vệ an toàn cho Dữ Liệu Cá Nhân.
6.HẬU QUẢ, THIÊT HẠI KHÔNG MONG MUỐN CÓ THỂ XẢY RA
Việc Xử Lý Dữ Liệu Cá Nhân luôn tiềm ẩn rủi ro rò rỉ dữ liệu hoặc xử lý dữ liệu không phù hợp, bao gồm nhưng không giới hạn các sự kiện bất khả kháng, các sự cố về hệ thống, hạ tầng kỹ thuật, hoặc phát sinh do lỗi của Bên Xử Lý Dữ Liệu Cá Nhân. BTP nhận thức tầm quan trọng và trách nhiệm của việc bảo vệ Dữ Liệu Cá Nhân, cam kết áp dụng các biện pháp bảo vệ phù hợp theo quy định của pháp luật hiện hành và thường xuyên xem xét, cập nhật các biện pháp kỹ thuật tối ưu nhất để đảm bảo an toàn trong việc Xử Lý Dữ Liệu Cá Nhân, nỗ lực tối đa phòng ngừa rủi ro và hạn chế các hậu quả, thiệt hại không mong muốn có thể xảy ra, bảo vệ quyền và lợi ích hợp pháp của Chủ Thể Dữ Liệu Cá Nhân và của BTP.
7.QUYỀN VÀ NGHĨA VỤ CỦA CHỦ THỂ DỮ LIỆU CÁ NHÂN
7.1.Quyền của Chủ Thể Dữ Liệu Cá Nhân
- BTP tôn trọng và nỗ lực để bảo vệ các quyền sau đây của Chủ Thể Dữ Liệu Cá Nhân:
(1) Quyền được biết; (2) Quyền đồng ý; (3) Quyền truy cập (bao gồm xem, chỉnh sửa hoặc yêu cầu chỉnh sửa Dữ Liệu Cá Nhân); (4) Quyền rút lại sự đồng ý; (5) Quyền xóa dữ liệu; (6) Quyền hạn chế xử lý dữ liệu; (7) Quyền cung cấp dữ liệu; (8) Quyền phản đối xử lý dữ liệu; (9) Quyền khiếu nại, tố cáo, khởi kiện; (10) Quyền yêu cầu bồi thường thiệt hại; (11) Quyền tự bảo vệ.
- Khi thực hiện các quyền của mình, Chủ Thể Dữ Liệu Cá Nhân hiểu và đồng ý rằng:
- BTP duy trì thực hiện các biện pháp bảo vệ khỏi sự truy cập trái phép hoặc trái pháp luật và/hoặc sự phá hủy, mất, thiệt hại của Dữ Liệu Cá Nhân và cân nhắc quyền lợi chính đáng của Chủ Thể Dữ Liệu Cá Nhân, khả năng và hệ thống của BTP tại từng thời điểm. Bằng nỗ lực hợp lý, BTP sẽ thực hiện yêu cầu hợp pháp và hợp lệ từ Chủ Thể Dữ Liệu Cá Nhân trong khả năng và thời gian phù hợp với quy định pháp luật;
- Các yêu cầu của Chủ Thể Dữ Liệu Cá Nhân phải thực hiện theo quy trình, thủ tục, chi phí phát sinh do BTP quy định; được tiếp nhận tại địa điểm kinh doanh của BTP hoặc các phương thức khác do BTP quy định trong từng thời kỳ; được thực hiện trong khung giờ và ngày làm việc theo quy định của BTP;
- Đối với quyền Rút lại sự đồng ý, hạn chế và phản đối Xử Lý Dữ Liệu Cá Nhân, Xóa Dữ Liệu Cá Nhân, Chủ Thể Dữ Liệu Cá Nhân hiểu và đồng ý rằng:
- Chủ Thể Dữ Liệu Cá Nhân đồng ý miễn trừ cho BTP khỏi tất cả các tranh chấp hay trách nhiệm liên quan tới việc Bên Xử Lý Dữ Liệu Cá Nhân không thực hiện hoặc thực hiện không đầy đủ, kịp thời các yêu cầu hợp lệ của Chủ Thể Dữ Liệu Cá Nhân dẫn tới Chủ Thể Dữ Liệu Cá Nhân phải gánh chịu hoặc có nguy cơ sẽ phải gánh chịu thiệt hại (nếu có), trừ trường hợp BTP truyền tải không kịp thời và không đúng, đầy đủ nội dung yêu cầu hợp lệ tới Bên Xử Lý Dữ Liệu Cá Nhân đó.
- Việc rút lại Sự Đồng Ý, yêu cầu hạn chế và/ hoặc phản đối Xử Lý Dữ Liệu Cá Nhân không làm ảnh hưởng tới tính hợp pháp của việc Xử Lý Dữ Liệu Cá Nhân mà BTP và/ hoặc Bên Xử Lý Dữ Liệu Cá Nhân đã thực hiện trước thời điểm BTP và/hoặc Bên Xử Lý Dữ Liệu hoàn tất việc chấm dứt và/hoặc hạn chế Xử Lý Dữ Liệu Cá Nhân.
- Chấp nhận mọi hậu quả, thiệt hại có thể xảy ra sau khi rút lại sự đồng ý.
- Vì mục đích bảo mật, Chủ Thể Dữ Liệu Cá Nhân có thể cần phải đưa ra yêu cầu của mình bằng văn bản hoặc sử dụng phương pháp khác để chứng minh và xác thực danh tính của Chủ Thể Dữ Liệu Cá Nhân. BTP có thể yêu cầu Chủ Thể Dữ Liệu Cá Nhân xác minh, xác thực danh tính trước khi xử lý yêu cầu của Chủ Thể Dữ Liệu Cá Nhân;
- Đối với yêu cầu xem, chỉnh sửa Dữ Liệu Cá Nhân, Chủ Thể Dữ Liệu Cá Nhân hiểu và đồng ý rằng trong một số trường hợp vì lý do kỹ thuật, khả năng đáp ứng của hệ thống, cơ sở hạ tầng của BTP yêu cầu xác minh Dữ Liệu Cá Nhân trước khi chỉnh sửa theo quy định pháp luật, hoặc vì lý do khác có thể làm ảnh hưởng và hạn chế lại phạm vi các
loại Dữ Liệu Cá Nhân, cách thức mà Chủ Thể Dữ Liệu Cá Nhân có thể truy cập xem và chỉnh sửa.
7.2.Nghĩa vụ của Chủ Thể Dữ Liệu Cá Nhân
- Tự bảo vệ Dữ Liệu Cá Nhân của mình; yêu cầu các tổ chức, cá nhân khác có liên quan bảo vệ Dữ Liệu Cá Nhân của mình;
- Tôn trọng, bảo vệ Dữ Liệu Cá Nhân của người khác;
- Cung cấp đầy đủ, chính xác dữ liệu cá nhân khi đồng ý cho phép xử lý Dữ Liệu Cá Nhân;
- Tham gia tuyên truyền, phổ biến kỹ năng bảo vệ Dữ Liệu Cá Nhân;
- Thực hiện quy định của pháp luật về bảo vệ Dữ Liệu Cá Nhân và tham gia phòng, chống các hành vi vi phạm quy định về bảo vệ Dữ Liệu Cá Nhân;
- Thông báo ngay tới BTP nếu phát hiện hoặc nghi ngờ Dữ Liệu Cá Nhân của bản thân bị lộ, có thể dẫn tới rủi ro trong quá trình sử dụng dịch vụ, hoặc bất kỳ vi phạm nào về bảo vệ Dữ Liệu Cá Nhân theo Chính sách này mà Chủ Thể Dữ Liệu Cá Nhân có thể nhận biết được.
- Thường xuyên kiểm tra trên trang thông tin chính thức của BTP để cập nhật và thực hiện theo bất kỳ thay đổi nào (nếu có) liên quan đến chính sách bảo vệ Dữ Liệu Cá Nhân tại Chính sách này. Nếu Chủ Thể Dữ liệu Cá Nhân không đồng ý với các sửa đổi, bổ sung do BTP đưa ra, Chủ Thể Dữ Liệu Cá Nhân có trách nhiệm thông báo với BTP để thỏa thuận chấm dứt việc sử dụng các dịch vụ liên quan.
- Các nghĩa vụ khác theo quy định của pháp luật.
8.MỘT SỐ TRƯỜNG HỢP ĐẶT BIỆT
- BTP có quyền Xử Lý Dữ Liệu Cá Nhân mà không cần sự đồng ý của Chủ Thể Dữ Liệu Cá nhân trong các trường hợp sau:
- Ứng phó với tình huống khẩn cấp để bảo vệ tính mạng, sức khỏe hoặc sự an toàn của Chủ Thể Dữ Liệu Cá Nhân hoặc cá nhân khác;
- Dữ Liệu Cá Nhân đã được công khai theo quy định pháp luật;
- Trong trường hợp tình trạng khẩn cấp về quốc phòng, an ninh quốc gia, trật tự an toàn xã hội, thảm họa lớn, dịch bệnh nguy hiểm; khi có nguy cơ đe dọa an ninh, quốc phòng nhưng chưa đến mức ban bố tình trạng khẩn cấp; phòng, chống bạo loạn, khủng bố, phòng, chống tội phạm và vi phạm pháp luật;
- Để thực hiện nghĩa vụ theo hợp đồng của Chủ Thể Dữ Liệu Cá Nhân với cơ quan, tổ chức, cá nhân có liên quan theo quy định của pháp luật;
- Để phục vụ hoạt động của cơ quan nhà nước đã được quy định theo pháp luật chuyên ngành (như các yêu cầu về thời hạn lưu trữ theo quy định pháp luật, các hành động kiểm tra, thanh tra của cơ quan Nhà nước…);
- Dữ Liệu Cá Nhân được xử lý bởi cơ quan nhà nước có thẩm quyền với mục đích phục vụ hoạt động của cơ quan nhà nước theo quy định pháp luật;
- Dữ Liệu Cá Nhân được xử lý nhằm phục vụ yêu cầu pháp lý, nghiên cứu khoa học, thống kê theo quy định của pháp luật.
- Dữ Liệu Cá Nhân được xử lý nhằm thực hiện nghĩa vụ của BTP và Chủ Thể Dữ Liệu Cá Nhân với Nhà nước theo quy định của pháp luật.
- BTP có quyền từ chối yêu cầu của Chủ Thể Dữ Liệu Cá Nhân trong một số trường hợp:
- Chủ Thể Dữ Liệu Cá Nhân không thực hiện đúng trình tự, thủ tục do BTP hướng dẫn; hoặc,
- Khi BTP không thể xác định được danh tính của Chủ Thể Dữ Liệu Cá Nhân hoặc không thể xác minh được tính chính xác, đầy đủ của Dữ Liệu Cá Nhân và/hoặc Chủ Thể Dữ Liệu Cá Nhân không cung cấp hoặc cung cấp không đầy đủ các giấy tờ, tài liệu để xác minh danh tính, tính chính xác, đầy đủ của Dữ Liệu Cá Nhân; hoặc,
- Trong trường hợp BTP đánh giá có dấu hiệu giả mạo, gian lận, vi phạm về bảo vệ Dữ Liệu Cá Nhân; hoặc,
- Chủ Thể Dữ Liệu Cá Nhân không chấp nhận đối với quy định tại điểm c, Mục 7.1.2 bản Chính sách này; hoặc,
- Quy định pháp luật không cho phép thực hiện yêu cầu của Chủ Thể Dữ Liệu Cá Nhân.
- Dữ Liệu Cá Nhân nào cũng không chỉ gắn liền với từng sản phẩm, dịch vụ cụ thể mà đều có thể được sử dụng nhằm mục đích cung cấp nhiều sản phẩm, dịch vụ tới Chủ Thể Dữ Liệu Cá Nhân, bao gồm cả các sản phẩm dịch vụ trong tương lai.
9.THÔNG BÁO VÀ CUNG CẤP THÔNG TIN
- Thông báo của Chủ Thể Dữ Liệu Cá Nhân cho BTP chỉ được xem là BTP đã nhận nếu thông báo đó được gửi bằng hình thức văn bản cho BTP trong giờ làm việc, ngày làm việc và được BTP xác nhận là đã nhận.
- Trừ khi có quy định rõ ràng khác trong Chính sách, tất cả các thông báo và thông tin của BTP cho Chủ Thể Dữ Liệu Cá Nhân theo Chính sách có thể gửi đi bằng một trong các phương thức như sau: (i) đường bưu điện, (ii) giao tận tay, (iii) fax, (iv) điện thoại, tin nhắn điện thoại tới số điện thoại mà Chủ Thể Dữ Liệu Cá Nhân đã đăng ký; (v) thư điện tử tới hộp thư Chủ Thể Dữ Liệu Cá Nhân đã đăng ký;
- đăng tải công khai trên trang thông tin điện tử của BTP hoặc bất kỳ hình thức thông báo nào do BTP quyết định không trái với quy định pháp luật.
- Trường hợp Chủ Thể Dữ Liệu Cá Nhân có bất kỳ câu hỏi nào liên quan đến chính sách bảo vệ Dữ Liệu Cá Nhân tại Chính sách này, vui lòng liên hệ với BTP theo số Hotline 02435551539 hoặc gửi văn bản đến địa chỉ: Tầng 5, N01-T4 Tower, chung cư Phú Mỹ Complex, Ngoại Giao Đoàn, phường Xuân Đỉnh, thành phố Hà Nội.
10.HIÊU LỰC THI HÀNH
- Chính sách này tạo thành một thỏa thuận thống nhất, không tách rời và có giá trị pháp lý tương đương với các Thỏa thuận giao dịch/Điều khoản Điều kiện mà BTP giao kết với Chủ Thể Dữ Liệu Cá Nhân.
- Chính sách này có hiệu lực kể từ ngày 01/07/2025 và được niêm yết công khai trên các website và trang thông tin chính thống của Công ty.