Chính sách bảo mật thông tin
CHÍNH SÁCH BẢO VỆ DỮ LIỆU CÁ NHÂN (Dành cho Khách Hàng)
Đơn vị ban hành: Công ty TNHH Global Connections Group (sau đây gọi là “Công ty” hoặc “Cty”)
Địa chỉ: 70 Phạm Ngọc Thạch, P. Xuân Hòa, TP Hồ Chí Minh.
Mã số DN: 0314879159
Email: info@saigongcg.vn
SĐT: +84 963 931 731
Hiệu lực từ: 01/08/2026
Rà soát định kỳ: 12 tháng/lần
Căn cứ pháp lý: Luật Bảo vệ dữ liệu cá nhân số 91/2025/QH15 (hiệu lực 01/01/2026); Nghị định 356/2025/NĐ-CP ngày 31/12/2025 quy định chi tiết và biện pháp thi hành Luật Bảo vệ dữ liệu cá nhân (thay thế Nghị định 13/2023/NĐ-CP).
1. Mục đích và phạm vi áp dụng
- Chính Sách này nhằm thông báo với Khách Hàng những Dữ Liệu Cá Nhân được Công ty xử lý, mục đích xử lý, cách thức xử lý, thời gian lưu trữ, việc chia sẻ Dữ Liệu Cá Nhân, và các quyền của Khách Hàng đối với Dữ Liệu Cá Nhân của mình theo quy định của pháp luật Việt Nam về bảo vệ dữ liệu cá nhân.
- Chính Sách này đồng thời đưa ra các khuyến nghị cho Khách Hàng nhằm nâng cao nhận thức về bảo vệ dữ liệu cá nhân, tránh những thiệt hại không mong muốn xảy ra trong quá trình Công ty xử lý Dữ Liệu Cá Nhân của Khách Hàng.
- Chính Sách áp dụng cho mọi Khách Hàng, khách hàng tiềm năng, người liên hệ và người dùng cuối mà Công ty thu thập, xử lý Dữ Liệu Cá Nhân, thông qua mọi kênh: trực tiếp tại trụ sở, website, ứng dụng, tổng đài, thư điện tử, mạng xã hội và các nền tảng số khác của Công ty.
- Việc Khách Hàng tiếp tục sử dụng sản phẩm, dịch vụ của Công ty hoặc cung cấp Dữ Liệu Cá Nhân cho Công ty sau khi được thông báo về Chính Sách này được hiểu là Khách Hàng đã đọc, hiểu và đồng ý với nội dung Chính Sách, trừ những nội dung mà pháp luật yêu cầu phải có sự đồng ý riêng, rõ ràng.
2. Giải thích từ ngữ
Trong Chính Sách này, các từ ngữ dưới đây được hiểu theo Luật 91/2025/QH15 và Nghị định 356/2025/NĐ-CP:
- Dữ Liệu Cá Nhân: thông tin dưới dạng ký hiệu, chữ viết, chữ số, hình ảnh, âm thanh hoặc dạng tương tự gắn liền với một con người cụ thể hoặc giúp xác định một con người cụ thể, bao gồm Dữ Liệu Cá Nhân cơ bản và Dữ Liệu Cá Nhân nhạy cảm.
- Dữ Liệu Cá Nhân cơ bản: họ tên, ngày tháng năm sinh, giới tính, nơi cư trú, số điện thoại, địa chỉ thư điện tử, số định danh cá nhân, số hộ chiếu, số giấy phép lái xe, biển số xe, thông tin tài khoản, dữ liệu phản ánh hoạt động trên không gian mạng và các dữ liệu khác theo quy định pháp luật.
- Dữ Liệu Cá Nhân nhạy cảm: dữ liệu về tình trạng sức khỏe, thông tin di truyền, dữ liệu sinh trắc học, dữ liệu về tài chính, dữ liệu về vị trí, quan điểm chính trị/tôn giáo, đời sống/khuynh hướng tình dục, lý lịch tư pháp và các dữ liệu khác mà pháp luật quy định là nhạy cảm, cần được bảo vệ với biện pháp tăng cường.
- Chủ thể dữ liệu: cá nhân được phản ánh bởi Dữ Liệu Cá Nhân (trong Chính Sách này là Khách Hàng).
- Xử lý Dữ Liệu Cá Nhân: một hoặc nhiều hoạt động tác động tới Dữ Liệu Cá Nhân như thu thập, ghi, phân tích, lưu trữ, chỉnh sửa, công khai, kết hợp, truy cập, truy xuất, chia sẻ, truyền, cung cấp, chuyển giao, xóa, hủy dữ liệu.
- Bên Kiểm soát dữ liệu: tổ chức quyết định mục đích và phương tiện xử lý Dữ Liệu Cá Nhân — trong quan hệ với Khách Hàng, Công ty là Bên Kiểm soát.
- Bên Xử lý dữ liệu: tổ chức xử lý Dữ Liệu Cá Nhân thay mặt Công ty, theo hợp đồng/thỏa thuận với Công ty.
3. Dữ Liệu Cá Nhân được Công ty xử lý
Tùy theo sản phẩm, dịch vụ và kênh tương tác, Công ty có thể xử lý các nhóm dữ liệu sau:
- Dữ liệu định danh và liên hệ: họ tên, ngày sinh, giới tính, số định danh cá nhân/hộ chiếu (khi pháp luật yêu cầu định danh), địa chỉ, số điện thoại, thư điện tử.
- Dữ liệu giao dịch và hợp đồng: thông tin sản phẩm/dịch vụ đã giao kết, nội dung yêu cầu, lịch sử mua hàng/sử dụng dịch vụ, thông tin thanh toán, hóa đơn, công nợ.
- Dữ liệu kỹ thuật và hoạt động trên không gian mạng: địa chỉ IP, loại thiết bị, trình duyệt, dữ liệu nhật ký (log), cookies và dữ liệu phản ánh hành vi khi Khách Hàng truy cập website/ứng dụng của Công ty (xem Điều 11).
- Dữ liệu trao đổi: nội dung thư từ, tin nhắn, ghi âm cuộc gọi tới tổng đài (khi có thông báo trước), phản ánh, khiếu nại.
- Dữ Liệu Cá Nhân nhạy cảm: chỉ thu thập khi thực sự cần thiết cho sản phẩm/dịch vụ, có cơ sở pháp lý và được áp dụng biện pháp bảo vệ tăng cường; Công ty thông báo rõ và lấy sự đồng ý riêng khi pháp luật yêu cầu.
Công ty chỉ thu thập Dữ Liệu Cá Nhân ở mức tối thiểu cần thiết cho từng mục đích nêu tại Điều 4. Khách Hàng có thể từ chối cung cấp một số dữ liệu, nhưng việc này có thể khiến Công ty không thực hiện được một phần hoặc toàn bộ dịch vụ.
4. Mục đích xử lý Dữ Liệu Cá Nhân
Công ty xử lý Dữ Liệu Cá Nhân của Khách Hàng cho các mục đích:
- Giao kết, thực hiện, quản lý và thanh lý hợp đồng; cung cấp sản phẩm, dịch vụ mà Khách Hàng yêu cầu.
- Xác minh, định danh Khách Hàng; phòng chống gian lận, rửa tiền và bảo đảm an toàn giao dịch.
- Chăm sóc khách hàng, xử lý yêu cầu, phản ánh, khiếu nại và hỗ trợ kỹ thuật.
- Lập hóa đơn, chứng từ kế toán, thực hiện nghĩa vụ thuế và các nghĩa vụ pháp lý khác.
- Cải thiện chất lượng sản phẩm, dịch vụ; nghiên cứu, thống kê nội bộ (ưu tiên dữ liệu đã ẩn danh/tổng hợp).
- Gửi thông tin tiếp thị, khuyến mại, khảo sát — chỉ khi Khách Hàng đồng ý và Khách Hàng có thể từ chối (rút lại đồng ý) bất kỳ lúc nào.
- Tuân thủ yêu cầu của cơ quan nhà nước có thẩm quyền theo quy định pháp luật.
- Công ty không xử lý Dữ Liệu Cá Nhân cho mục đích khác với mục đích đã thông báo, trừ khi có sự đồng ý mới của Khách Hàng hoặc pháp luật cho phép.
5. Cơ sở pháp lý xử lý và sự đồng ý
- Mỗi hoạt động xử lý của Công ty dựa trên ít nhất một cơ sở pháp lý: (a) sự đồng ý của Khách Hàng; (b) cần thiết để thực hiện hợp đồng với Khách Hàng; (c) thực hiện nghĩa vụ pháp lý của Công ty; (d) bảo vệ tính mạng, sức khỏe của Khách Hàng hoặc người khác trong tình huống khẩn cấp; (e) trường hợp khác do pháp luật cho phép.
- Sự đồng ý của Khách Hàng được thực hiện một cách tự nguyện, rõ ràng, cụ thể và Khách Hàng biết rõ loại dữ liệu, mục đích xử lý, các bên được chia sẻ và quyền của mình. Sự im lặng hoặc không phản hồi của Khách Hàng không được coi là đồng ý.
- Khách Hàng có quyền rút lại sự đồng ý bất kỳ lúc nào; việc rút lại được thực hiện thuận tiện như khi cho đồng ý. Việc rút lại không ảnh hưởng tới tính hợp pháp của hoạt động xử lý đã thực hiện trước thời điểm rút lại.
6. Cách thức xử lý Dữ Liệu Cá Nhân
- Nguồn thu thập: trực tiếp từ Khách Hàng khi đăng ký, giao kết hợp đồng, sử dụng dịch vụ, liên hệ với Công ty; tự động khi Khách Hàng truy cập website/ứng dụng; hoặc từ bên thứ ba hợp pháp khi được Khách Hàng cho phép hoặc pháp luật cho phép.
- Phương thức xử lý: Công ty xử lý Dữ Liệu Cá Nhân bằng phương tiện điện tử và/hoặc thủ công, theo các nguyên tắc: hợp pháp; minh bạch; đúng mục đích; tối thiểu; chính xác; có biện pháp bảo mật; giới hạn thời gian lưu trữ; và trách nhiệm giải trình.
- Công ty áp dụng biện pháp phân quyền truy cập theo nguyên tắc “cần mới biết”, chỉ những nhân sự có trách nhiệm mới được tiếp cận Dữ Liệu Cá Nhân phục vụ công việc.
7. Chia sẻ và tiết lộ Dữ Liệu Cá Nhân
7.1. Công ty không mua, bán Dữ Liệu Cá Nhân của Khách Hàng. Công ty chỉ chia sẻ Dữ Liệu Cá Nhân trong các trường hợp cần thiết và có cơ sở pháp lý, với các nhóm bên nhận sau:
- Bên Xử lý dữ liệu/nhà cung cấp dịch vụ thay mặt Công ty (ví dụ: lưu trữ đám mây, thanh toán, vận chuyển, tổng đài, công nghệ thông tin). Các bên này phải ký hợp đồng/thỏa thuận xử lý dữ liệu (DPA) ràng buộc nghĩa vụ bảo mật, chỉ xử lý theo chỉ dẫn của Công ty và xóa/trả lại dữ liệu khi kết thúc.
- Đối tác liên kết để thực hiện dịch vụ mà Khách Hàng yêu cầu, trong phạm vi đã thông báo.
- Cơ quan nhà nước có thẩm quyền khi có yêu cầu hợp pháp.
- Trường hợp tổ chức lại doanh nghiệp (sáp nhập, hợp nhất, chuyển nhượng) với điều kiện bên nhận cam kết tiếp tục bảo vệ Dữ Liệu Cá Nhân theo chuẩn không thấp hơn Chính Sách này.
7.2. Mọi việc chia sẻ giới hạn ở phạm vi dữ liệu tối thiểu cần thiết và gắn với mục đích đã thông báo cho Khách Hàng.
8. Chuyển Dữ Liệu Cá Nhân ra nước ngoài
- Trường hợp Công ty chuyển Dữ Liệu Cá Nhân của Khách Hàng ra nước ngoài (ví dụ sử dụng hạ tầng đám mây, công ty mẹ hoặc đối tác ở nước ngoài), Công ty thực hiện đầy đủ thủ tục theo Luật 91/2025/QH15 và Nghị định 356/2025/NĐ-CP, bao gồm: lập Hồ sơ đánh giá tác động chuyển Dữ Liệu Cá Nhân ra nước ngoài, thông báo cho cơ quan chuyên trách bảo vệ dữ liệu cá nhân (Bộ Công an), và ràng buộc bên nhận bằng thỏa thuận bảo vệ dữ liệu ở mức tương đương.
- Công ty thông báo cho Khách Hàng về việc chuyển dữ liệu ra nước ngoài và bên nhận khi pháp luật yêu cầu.
9. Thời gian lưu trữ
- Công ty lưu trữ Dữ Liệu Cá Nhân trong thời gian cần thiết để thực hiện mục đích đã thông báo, hoặc theo thời hạn do pháp luật chuyên ngành quy định (ví dụ: chứng từ kế toán, hóa đơn được lưu theo pháp luật kế toán, thuế).
- Khi hết thời hạn lưu trữ hoặc khi mục đích xử lý đã hoàn thành, Công ty xóa, hủy hoặc ẩn danh Dữ Liệu Cá Nhân, trừ trường hợp pháp luật yêu cầu tiếp tục lưu giữ.
10. Biện pháp bảo vệ Dữ Liệu Cá Nhân
Công ty áp dụng các biện pháp kỹ thuật và tổ chức phù hợp để bảo vệ Dữ Liệu Cá Nhân, gồm: phân quyền truy cập tối thiểu cần thiết; mã hóa khi phù hợp (đặc biệt với dữ liệu nhạy cảm, dữ liệu sinh trắc học, dữ liệu vị trí); ghi nhật ký truy cập; sao lưu dữ liệu; kiểm soát thiết bị đầu cuối; rà soát và đào tạo nhân sự định kỳ; và ký kết DPA với các bên xử lý. Không hệ thống nào an toàn tuyệt đối; Công ty cam kết nỗ lực hợp lý và xử lý kịp thời khi có sự cố (xem Điều 13).
11. Cookies và dữ liệu trên không gian mạng
- Website/ứng dụng của Công ty có thể sử dụng cookies và công nghệ tương tự để duy trì phiên đăng nhập, ghi nhớ tùy chọn, đo lường và cải thiện trải nghiệm.
- Khách Hàng có thể quản lý hoặc từ chối cookies thông qua thiết lập trình duyệt/thiết bị; việc từ chối một số cookies có thể ảnh hưởng đến chức năng của website/ứng dụng.
12. Quyền của Khách Hàng đối với Dữ Liệu Cá Nhân
12.1. Theo Luật Bảo vệ dữ liệu cá nhân 2025, Khách Hàng có các quyền:
- Quyền được biết về hoạt động xử lý Dữ Liệu Cá Nhân của mình.
- Quyền đồng ý / rút lại sự đồng ý xử lý Dữ Liệu Cá Nhân.
- Quyền truy cập, xem Dữ Liệu Cá Nhân của mình.
- Quyền chỉnh sửa hoặc yêu cầu chỉnh sửa Dữ Liệu Cá Nhân.
- Quyền yêu cầu xóa Dữ Liệu Cá Nhân.
- Quyền hạn chế xử lý Dữ Liệu Cá Nhân.
- Quyền yêu cầu cung cấp Dữ Liệu Cá Nhân của mình (trừ trường hợp luật quy định khác).
- Quyền phản đối việc xử lý Dữ Liệu Cá Nhân.
- Quyền khiếu nại, tố cáo, khởi kiện theo quy định pháp luật.
- Quyền yêu cầu bồi thường thiệt hại khi xảy ra vi phạm quy định về bảo vệ Dữ Liệu Cá Nhân, trừ trường hợp các bên có thỏa thuận khác hoặc luật có quy định khác.
- Quyền tự bảo vệ theo quy định của pháp luật dân sự.
12.2. Cách thực hiện quyền: Khách Hàng gửi yêu cầu tới đầu mối tại Điều 14. Công ty tiếp nhận, xác minh danh tính và phản hồi trong thời hạn pháp luật quy định. Theo Nghị định 356/2025/NĐ-CP, đối với yêu cầu rút lại đồng ý, hạn chế hoặc phản đối việc xử lý, Công ty phản hồi trong 02 ngày làm việc. Các yêu cầu thông thường được xử lý miễn phí; Công ty có thể từ chối hoặc thu phí hợp lý đối với yêu cầu rõ ràng không có căn cứ hoặc lặp lại quá mức, và nêu rõ lý do.
13. Thông báo khi xảy ra vi phạm/sự cố
Khi phát hiện vi phạm quy định bảo vệ Dữ Liệu Cá Nhân hoặc sự cố lộ, mất Dữ Liệu Cá Nhân, Công ty thực hiện biện pháp ngăn chặn, khắc phục và thông báo cho cơ quan chuyên trách bảo vệ dữ liệu cá nhân (Bộ Công an) trong vòng 72 giờ kể từ khi phát hiện, đồng thời thông báo cho Khách Hàng bị ảnh hưởng theo quy định (kịp thời đối với dữ liệu nhạy cảm như dữ liệu vị trí, dữ liệu sinh trắc học), nêu rõ loại dữ liệu bị ảnh hưởng, phạm vi, mức độ rủi ro và biện pháp khắc phục.
14. Đầu mối liên hệ về bảo vệ dữ liệu
Mọi yêu cầu, thắc mắc về Chính Sách này hoặc về Dữ Liệu Cá Nhân, Khách Hàng liên hệ:
- Thư điện tử: info@saigongcg.vn
- Điện thoại: +84 963 931 731
- Địa chỉ: 70 Phạm Ngọc Thạch, P. Xuân Hòa, TP Hồ Chí Minh
15. Khuyến nghị cho Khách Hàng
Nhằm nâng cao nhận thức và tránh thiệt hại không mong muốn, Công ty khuyến nghị Khách Hàng:
- Chỉ cung cấp Dữ Liệu Cá Nhân qua các kênh chính thức của Công ty; cảnh giác với tin nhắn, cuộc gọi, đường dẫn (link) mạo danh Công ty để lừa đảo, đánh cắp dữ liệu.
- Không chia sẻ mật khẩu, mã OTP, thông tin tài khoản cho bất kỳ ai, kể cả người tự xưng là nhân viên Công ty; Công ty không bao giờ yêu cầu Khách Hàng cung cấp mật khẩu hoặc OTP.
- Kiểm tra, cập nhật thông tin liên hệ để bảo đảm dữ liệu chính xác và nhận được thông báo kịp thời.
- Cung cấp Dữ Liệu Cá Nhân ở mức cần thiết cho giao dịch; cân nhắc trước khi đồng ý cho các mục đích không bắt buộc (ví dụ tiếp thị).
- Thông báo ngay cho Công ty khi phát hiện dấu hiệu lộ, lọt hoặc sử dụng trái phép Dữ Liệu Cá Nhân của mình.
16. Bảo vệ dữ liệu của trẻ em và người cần được bảo vệ đặc biệt
Đối với Dữ Liệu Cá Nhân của trẻ em và của người mất/hạn chế năng lực hành vi dân sự, người có khó khăn trong nhận thức, làm chủ hành vi, Công ty áp dụng biện pháp bảo vệ tăng cường và thực hiện việc xử lý trên cơ sở sự đồng ý của cha, mẹ hoặc người giám hộ theo quy định pháp luật.
17. Sửa đổi Chính Sách và hiệu lực
- Công ty có thể sửa đổi, bổ sung Chính Sách để phù hợp với hoạt động và quy định pháp luật. Bản cập nhật được công bố trên kênh chính thức của Công ty và có hiệu lực kể từ thời điểm công bố, trừ khi Chính Sách nêu thời điểm khác.
- Chính Sách này có hiệu lực kể từ ngày 01/08/2026 và được rà soát ít nhất 12 tháng/lần hoặc khi pháp luật về bảo vệ dữ liệu cá nhân thay đổi.