Chính sách Quyền riêng tư và Bảo vệ Dữ liệu Cá nhân
Áp dụng chung cho Chinhquyenso.vn, các phân hệ và dịch vụ số thuộc Công ty Cổ phần Công nghệ MyAloha
Phiên bản 3.0 · Cập nhật lần cuối: 21/07/2026 · Ngày hiệu lực: kể từ ngày được công bố trên hệ thống, trừ khi có thông báo khác.
1. Phạm vi áp dụng
Chính sách này áp dụng đối với hoạt động thu thập, lưu trữ, xử lý, bảo vệ, sử dụng, chia sẻ, đồng bộ, kết nối và hỗ trợ xử lý dữ liệu cá nhân trên các nền tảng, phần mềm, ứng dụng, cổng thông tin, chatbot, trợ lý số, Sidecar App, API connector và dịch vụ số được cung cấp thông qua Chinhquyenso.vn hoặc các phân hệ liên quan thuộc quyền sở hữu, quản lý kỹ thuật hoặc vận hành bởi MyAloha.
Chính sách này áp dụng cho người dùng là cán bộ, công chức, viên chức, người lao động thuộc cơ quan, tổ chức sử dụng hệ thống; người dân, tổ chức, cá nhân được cấp quyền truy cập; và các chủ thể dữ liệu khác có dữ liệu cá nhân được xử lý trên hệ thống theo từng phân hệ cụ thể.
2. Quyền đối với dữ liệu nghiệp vụ và vai trò của các bên
Quyền đối với dữ liệu nghiệp vụ. Dữ liệu, hồ sơ, tài liệu, nội dung và dữ liệu cá nhân được nhập, tải lên, đồng bộ, kết nối hoặc phát sinh trên hệ thống trong quá trình cơ quan, tổ chức sử dụng hệ thống thực hiện nhiệm vụ (sau đây gọi là "dữ liệu nghiệp vụ") thuộc quyền quản lý và quyết định của cơ quan, tổ chức sử dụng hệ thống, phù hợp với quyền của chủ thể dữ liệu theo pháp luật về bảo vệ dữ liệu cá nhân. Cơ quan, tổ chức sử dụng hệ thống là bên kiểm soát dữ liệu đối với dữ liệu nghiệp vụ và quyết định mục đích, phạm vi, căn cứ pháp lý, việc thu thập và quản lý sự đồng ý, phân quyền, nội dung và yêu cầu xử lý đối với dữ liệu đó.
MyAloha không sở hữu dữ liệu nghiệp vụ và không nhân danh mình khai thác, sử dụng, tiết lộ hoặc xử lý dữ liệu nghiệp vụ vì mục đích riêng, ngoài phạm vi cần thiết để cung cấp dịch vụ theo hợp đồng, phân quyền, cấu hình và chỉ dẫn hợp lệ của cơ quan, tổ chức sử dụng hệ thống. Đối với dữ liệu nghiệp vụ, MyAloha đóng vai trò bên xử lý dữ liệu, chỉ xử lý theo mục đích, phạm vi và chỉ dẫn hợp lệ của bên kiểm soát dữ liệu; MyAloha không quyết định mục đích và phương tiện xử lý đối với dữ liệu nghiệp vụ.
Phạm vi của Chính sách này. Chính sách này chủ yếu áp dụng cho các hoạt động xử lý dữ liệu do MyAloha tự quyết định mục đích và phương tiện xử lý với vai trò bên kiểm soát dữ liệu, bao gồm quản lý tài khoản trên nền tảng dùng chung, bảo đảm an toàn và bảo mật hệ thống, ghi nhận nhật ký vận hành, chăm sóc khách hàng và cải thiện dịch vụ trong phạm vi hợp pháp. Đối với dữ liệu nghiệp vụ, việc xử lý được điều chỉnh trước hết bởi thông báo về quyền riêng tư, căn cứ pháp lý và quy chế của chính cơ quan, tổ chức sử dụng hệ thống với tư cách bên kiểm soát dữ liệu; MyAloha xử lý trên cơ sở hợp đồng và phụ lục xử lý dữ liệu cá nhân ký với cơ quan, tổ chức đó.
Thực hiện quyền của chủ thể dữ liệu. Đối với dữ liệu nghiệp vụ, chủ thể dữ liệu thực hiện quyền của mình trước hết thông qua cơ quan, tổ chức sử dụng hệ thống với tư cách bên kiểm soát dữ liệu. Khi tiếp nhận yêu cầu liên quan đến dữ liệu nghiệp vụ, MyAloha chuyển tiếp hoặc phối hợp với cơ quan, tổ chức đó để xử lý theo thẩm quyền, thay vì tự quyết định.
Mô hình triển khai. Hệ thống được cung cấp theo hai mô hình: (i) mô hình nền tảng dùng chung, trong đó dữ liệu được lưu trữ và xử lý trên hạ tầng do MyAloha quản lý tại Việt Nam; và (ii) mô hình triển khai riêng, trong đó dữ liệu nghiệp vụ được lưu trữ trên hạ tầng do cơ quan, tổ chức sử dụng hệ thống quản lý, và MyAloha chỉ truy cập dữ liệu vận hành khi được cơ quan, tổ chức cho phép theo từng trường hợp và có ghi nhận nhật ký. Vai trò pháp lý và trách nhiệm của MyAloha đối với dữ liệu cá nhân được xác định phù hợp với mô hình triển khai áp dụng.
Phân định trách nhiệm. Cơ quan, tổ chức sử dụng hệ thống chịu trách nhiệm về căn cứ pháp lý, thẩm quyền, mục đích, việc thu thập và quản lý sự đồng ý, tính chính xác và tính hợp pháp của dữ liệu nghiệp vụ. MyAloha chịu trách nhiệm trong phạm vi hoạt động xử lý kỹ thuật do mình thực hiện theo thỏa thuận và đối với phần lỗi trực tiếp của mình. Vai trò cụ thể của các bên đối với từng hệ thống, phân hệ hoặc hoạt động xử lý có thể được xác định thêm tại hợp đồng, phụ lục hợp đồng, phụ lục xử lý dữ liệu cá nhân hoặc văn bản phân quyền có hiệu lực. Việc phân định trách nhiệm tại mục này không loại trừ các nghĩa vụ bắt buộc của mỗi bên theo pháp luật về bảo vệ dữ liệu cá nhân.
3. Dữ liệu có thể được thu thập hoặc xử lý
Tùy từng hệ thống, phân hệ, cấu hình, mục đích sử dụng và phân quyền, dữ liệu có thể bao gồm các nhóm sau:
Thông tin định danh và liên hệ như họ tên, số điện thoại, email, đơn vị công tác, chức vụ, vai trò, nhóm quyền, thông tin tổ chức hoặc đầu mối liên hệ.
Thông tin tài khoản, thông tin đăng nhập, lịch sử xác thực, phương thức xác thực, trạng thái tài khoản, thông tin phân quyền.
Nội dung, tài liệu, hồ sơ, hình ảnh, phản ánh, biểu mẫu, văn bản, tệp đính kèm hoặc dữ liệu do người dùng nhập, tải lên, chia sẻ, đồng bộ hoặc xử lý.
Dữ liệu được đồng bộ, trích xuất hoặc kết nối từ hệ thống nguồn theo yêu cầu của cơ quan, tổ chức sử dụng hệ thống.
Nhật ký thao tác, thời gian truy cập, địa chỉ IP, loại thiết bị, trình duyệt, thông tin kỹ thuật, dữ liệu lỗi, dữ liệu bảo mật và dữ liệu phục vụ truy vết.
Dữ liệu vị trí, hình ảnh, âm thanh, dữ liệu sinh trắc học, dữ liệu trẻ em, dữ liệu sức khỏe, dữ liệu tài chính hoặc nhóm dữ liệu cá nhân nhạy cảm khác chỉ được xử lý khi phân hệ có chức năng tương ứng, có căn cứ xử lý phù hợp và đáp ứng điều kiện pháp luật áp dụng.
Dữ liệu khác phát sinh trong quá trình người dùng sử dụng hệ thống theo chức năng được cung cấp hoặc theo yêu cầu hợp lệ của cơ quan, tổ chức sử dụng hệ thống.
4. Mục đích xử lý dữ liệu
Dữ liệu cá nhân và dữ liệu phát sinh trên hệ thống có thể được xử lý cho các mục đích sau:
Xác thực tài khoản, quản lý quyền truy cập, phân quyền người dùng và bảo vệ tài khoản.
Cung cấp, duy trì, vận hành, nâng cấp, bảo trì, tối ưu và hỗ trợ kỹ thuật cho hệ thống.
Gửi thông báo liên quan đến tài khoản, bảo mật, trạng thái xử lý, hướng dẫn sử dụng, hỗ trợ hoặc vận hành dịch vụ.
Ghi nhận nhật ký thao tác để phục vụ bảo mật, kiểm tra, truy vết, hỗ trợ, xử lý sự cố, kiểm toán nội bộ và đáp ứng yêu cầu hợp pháp.
Kết nối, trích xuất, đồng bộ hoặc xử lý dữ liệu từ hệ thống nguồn theo yêu cầu, phân quyền và cấu hình của cơ quan, tổ chức sử dụng hệ thống.
Hỗ trợ cơ quan, tổ chức quản lý hệ thống thực hiện nghiệp vụ, cung cấp thông tin, dịch vụ công trực tuyến, tương tác với người dân, tiếp nhận phản ánh, quản trị nội bộ hoặc thực hiện nhiệm vụ được giao.
Phát hiện, ngăn chặn, xử lý hành vi vi phạm, truy cập trái phép, lạm dụng hệ thống hoặc sự cố an toàn thông tin.
Thực hiện nghĩa vụ theo hợp đồng, thỏa thuận, quy định pháp luật và yêu cầu hợp pháp của cơ quan nhà nước có thẩm quyền.
5. Căn cứ xử lý và sự đồng ý của chủ thể dữ liệu
Tùy từng hoạt động xử lý, dữ liệu cá nhân có thể được xử lý trên một hoặc nhiều căn cứ phù hợp, bao gồm sự đồng ý của chủ thể dữ liệu, thực hiện hợp đồng hoặc thỏa thuận, thực hiện nghĩa vụ pháp lý, phục vụ hoạt động của cơ quan nhà nước hoặc hoạt động quản lý nhà nước theo quy định pháp luật, bảo vệ quyền và lợi ích hợp pháp của chủ thể dữ liệu hoặc bên liên quan, bảo đảm an toàn hệ thống, hoặc các căn cứ khác theo quy định pháp luật.
Khi hoạt động xử lý yêu cầu sự đồng ý, sự đồng ý phải được thể hiện bằng phương thức rõ ràng, cụ thể, có thể kiểm chứng, theo từng mục đích xử lý và không mặc nhiên được suy đoán từ sự im lặng hoặc không phản hồi.
Việc rút lại sự đồng ý, yêu cầu hạn chế xử lý, phản đối xử lý, yêu cầu xóa hoặc yêu cầu khác của chủ thể dữ liệu được tiếp nhận và xử lý theo quy định pháp luật, theo vai trò của từng bên và theo thỏa thuận giữa MyAloha với cơ quan, tổ chức quản lý dữ liệu. Việc rút lại sự đồng ý không ảnh hưởng đến hoạt động xử lý đã được thực hiện hợp pháp trước thời điểm rút lại.
6. Tích hợp hệ thống, Sidecar App và dữ liệu từ hệ thống nguồn
Theo yêu cầu của cơ quan, tổ chức sử dụng hệ thống, MyAloha có thể triển khai Sidecar App, API connector, agent tích hợp hoặc cơ chế kỹ thuật tương tự để kết nối với hệ thống quản lý văn bản, hệ thống phản ánh kiến nghị, tổng đài 1022, cổng dịch vụ công, cơ sở dữ liệu nội bộ hoặc phần mềm chuyên ngành khác.
Cơ quan, tổ chức yêu cầu tích hợp chịu trách nhiệm xác định rõ phạm vi dữ liệu, mục đích xử lý, căn cứ pháp lý, tài khoản kết nối, thông tin cấu hình, tần suất đồng bộ, phạm vi phân quyền, thời hạn lưu trữ, loại dữ liệu nhạy cảm nếu có, khả năng chuyển dữ liệu xuyên biên giới nếu có và các giới hạn xử lý dữ liệu đối với từng hệ thống nguồn.
MyAloha chỉ xử lý dữ liệu tích hợp trong phạm vi được cấu hình, phân quyền, thỏa thuận trong hợp đồng, phụ lục tích hợp hoặc được cơ quan, tổ chức yêu cầu bằng phương thức hợp lệ. MyAloha không chịu trách nhiệm đối với việc hệ thống nguồn cung cấp dữ liệu sai, thiếu, chưa cập nhật, không hợp pháp, vượt thẩm quyền hoặc vượt phạm vi do cấu hình, phân quyền hoặc yêu cầu từ cơ quan, tổ chức.
Cơ quan, tổ chức và người dùng không được cấu hình, yêu cầu hoặc sử dụng Sidecar App để thu thập, đồng bộ, lưu trữ, truyền đưa tài liệu mật, bí mật nhà nước, dữ liệu không thuộc phạm vi nhiệm vụ, dữ liệu không có căn cứ xử lý hợp pháp hoặc dữ liệu bị hạn chế chuyển giao lên hệ thống, trừ trường hợp đã có phê duyệt hợp lệ và hệ thống đáp ứng điều kiện xử lý tương ứng.
7. Chatbot, trợ lý số, trí tuệ nhân tạo và dữ liệu huấn luyện
Một số phân hệ có thể sử dụng chatbot, trợ lý số, công cụ gợi ý, tự động hóa hoặc trí tuệ nhân tạo để hỗ trợ tra cứu, soạn thảo, tổng hợp, phân loại, điều phối, phản hồi hoặc xử lý nghiệp vụ. Kết quả do các công cụ này tạo ra chỉ có giá trị hỗ trợ và cần được người dùng hoặc cơ quan, tổ chức kiểm tra, phê duyệt trước khi sử dụng chính thức.
MyAloha không sử dụng và không cho phép bên xử lý phụ sử dụng dữ liệu nghiệp vụ, hồ sơ, tài liệu nội bộ, dữ liệu cá nhân ở dạng định danh do cơ quan, tổ chức hoặc người dùng cung cấp để huấn luyện, tinh chỉnh mô hình công khai, mô hình dùng chung ngoài phạm vi dịch vụ hoặc mô hình của bên thứ ba, trừ khi có thỏa thuận riêng bằng văn bản với cơ quan, tổ chức quản lý dữ liệu. MyAloha lựa chọn nhà cung cấp dịch vụ trí tuệ nhân tạo có điều kiện không sử dụng dữ liệu đầu vào để huấn luyện mô hình của họ, trừ khi có thỏa thuận khác.
Trong trường hợp sử dụng dữ liệu đã khử nhận dạng, dữ liệu thống kê hoặc dữ liệu tổng hợp để cải thiện, huấn luyện hoặc tối ưu chất lượng hệ thống, MyAloha thực hiện trong phạm vi cần thiết, phù hợp với thỏa thuận, chính sách này và quy định pháp luật áp dụng.
8. Chia sẻ dữ liệu và bên xử lý phụ
MyAloha không bán dữ liệu cá nhân của người dùng. Dữ liệu có thể được chia sẻ, cung cấp hoặc cho phép truy cập trong các trường hợp cần thiết sau:
Theo phân quyền, cấu hình và yêu cầu hợp lệ của cơ quan, tổ chức quản lý hệ thống.
Với nhà cung cấp hạ tầng, lưu trữ, bảo mật, tin nhắn, email, bản đồ, xác thực, phân tích hiệu năng, trí tuệ nhân tạo hoặc dịch vụ kỹ thuật cần thiết để vận hành hệ thống.
Theo yêu cầu hợp pháp của cơ quan nhà nước có thẩm quyền.
Khi cần thiết để bảo vệ quyền, lợi ích hợp pháp, an toàn hệ thống, điều tra sự cố hoặc xử lý hành vi vi phạm.
Theo sự đồng ý của chủ thể dữ liệu hoặc theo căn cứ khác được pháp luật cho phép.
Khi sử dụng bên xử lý phụ hoặc nhà cung cấp kỹ thuật có khả năng tiếp cận dữ liệu cá nhân, MyAloha áp dụng các biện pháp phù hợp nhằm giới hạn phạm vi truy cập, ràng buộc nghĩa vụ bảo mật và bảo vệ dữ liệu, và chỉ cho phép xử lý dữ liệu trong phạm vi cần thiết. MyAloha duy trì danh mục các nhóm bên xử lý phụ và nhà cung cấp kỹ thuật có khả năng tiếp cận dữ liệu cá nhân, được cung cấp theo yêu cầu. Khi bổ sung hoặc thay đổi bên xử lý phụ có khả năng ảnh hưởng đến việc bảo vệ dữ liệu, MyAloha thông báo theo phương thức phù hợp và ràng buộc bên xử lý phụ bằng nghĩa vụ bảo vệ dữ liệu tương đương.
9. Thời gian lưu trữ dữ liệu
Thời gian lưu trữ dữ liệu phụ thuộc vào mục đích xử lý, yêu cầu vận hành, yêu cầu bảo mật, thỏa thuận với cơ quan, tổ chức sử dụng hệ thống và quy định pháp luật liên quan. Dữ liệu chỉ được lưu trữ trong khoảng thời gian phù hợp với mục đích xử lý, trừ trường hợp pháp luật, hợp đồng hoặc yêu cầu của cơ quan có thẩm quyền quy định khác. Thời hạn lưu trữ tham chiếu đối với một số nhóm dữ liệu như sau:
| Loại dữ liệu | Thời gian lưu trữ tham chiếu | Cơ sở |
|---|---|---|
| Thông tin tài khoản | Trong thời gian sử dụng dịch vụ và một thời hạn hợp lý sau khi chấm dứt (tham chiếu 05 năm) | Nghĩa vụ pháp lý, giải quyết tranh chấp |
| Nhật ký hoạt động (logs) | Tham chiếu 12 tháng | Bảo mật, kiểm toán nội bộ |
| Dữ liệu giao dịch, hợp đồng | Theo quy định pháp luật kế toán, thuế (tham chiếu 10 năm) | Luật Kế toán, pháp luật thuế |
| Email, hồ sơ hỗ trợ kỹ thuật | Tham chiếu 03 năm | Chất lượng dịch vụ |
| Cookie phân tích | Tham chiếu 12 tháng hoặc đến khi người dùng xóa | Cải thiện trải nghiệm |
| Dữ liệu sau khi xóa tài khoản | Lưu tạm trong thời hạn ngắn để khôi phục (tham chiếu 30 ngày) rồi xóa | Phòng ngừa xóa nhầm |
Khi hợp đồng hoặc thời hạn sử dụng dịch vụ kết thúc, việc bàn giao, lưu trữ, xóa, hủy, khóa truy cập hoặc tiếp tục bảo quản dữ liệu được thực hiện theo hợp đồng, phụ lục xử lý dữ liệu, yêu cầu của cơ quan quản lý dữ liệu và quy định pháp luật. Trường hợp không thể xóa hoặc hủy dữ liệu theo yêu cầu vì lý do pháp lý, yêu cầu nghiệp vụ, nghĩa vụ lưu trữ, yêu cầu của cơ quan có thẩm quyền hoặc quyền, lợi ích hợp pháp của bên khác, MyAloha hoặc cơ quan, tổ chức quản lý dữ liệu sẽ thông báo hoặc phối hợp thông báo trong phạm vi phù hợp.
10. Biện pháp bảo vệ dữ liệu
MyAloha áp dụng các biện pháp kỹ thuật và tổ chức phù hợp với phạm vi dịch vụ để bảo vệ dữ liệu, bao gồm nhưng không giới hạn ở:
Mã hóa trên đường truyền qua kết nối HTTPS/TLS đối với dữ liệu trao đổi giữa người dùng và hệ thống.
Băm mật khẩu bằng thuật toán an toàn và mã hóa đối với dữ liệu nhạy cảm khi phù hợp.
Kiểm soát truy cập và phân quyền theo nguyên tắc đặc quyền tối thiểu; áp dụng xác thực đa yếu tố đối với tài khoản quản trị khi phù hợp.
Ghi nhật ký, giám sát, kiểm soát cấu hình, quản lý sự cố và kiểm tra an toàn thông tin định kỳ, bao gồm rà soát lỗ hổng và kiểm thử xâm nhập khi cần thiết.
Sao lưu dữ liệu định kỳ và kế hoạch khôi phục sau sự cố.
Đào tạo nhân sự có tiếp xúc dữ liệu về bảo vệ dữ liệu cá nhân.
Cơ quan, tổ chức sử dụng hệ thống có trách nhiệm quản lý tài khoản nội bộ, phân quyền đúng người đúng việc, thu hồi quyền khi không còn nhu cầu, đào tạo người dùng, kiểm soát dữ liệu đưa lên hệ thống, bảo đảm căn cứ xử lý hợp pháp và phối hợp với MyAloha trong việc bảo vệ dữ liệu.
11. Hồ sơ đánh giá tác động và chuyển dữ liệu xuyên biên giới
Trường hợp hoạt động xử lý dữ liệu cá nhân thuộc phạm vi phải lập, lưu giữ, cập nhật hoặc nộp hồ sơ đánh giá tác động xử lý dữ liệu cá nhân, hồ sơ đánh giá tác động chuyển dữ liệu cá nhân xuyên biên giới hoặc hồ sơ liên quan khác theo quy định pháp luật, MyAloha và cơ quan, tổ chức quản lý dữ liệu xác định trách nhiệm lập và nộp hồ sơ phù hợp với vai trò pháp lý của mỗi bên. Bên thực hiện việc chuyển dữ liệu chịu trách nhiệm chính đối với hồ sơ tương ứng; các bên phối hợp cung cấp thông tin, tài liệu cần thiết.
Cơ quan, tổ chức quản lý dữ liệu chịu trách nhiệm cung cấp thông tin về mục đích xử lý, phạm vi dữ liệu, nguồn dữ liệu, căn cứ xử lý, nhóm chủ thể dữ liệu, thời hạn lưu trữ, phân quyền truy cập, hệ thống nguồn, yêu cầu nghiệp vụ và thông tin cần thiết khác để phục vụ việc lập, cập nhật hoặc chứng minh hồ sơ tuân thủ.
Trường hợp có sử dụng hạ tầng, nền tảng, dịch vụ (bao gồm dịch vụ trí tuệ nhân tạo) hoặc bên nhận dữ liệu ở ngoài lãnh thổ Việt Nam, hoặc có hoạt động khác được xem là chuyển dữ liệu cá nhân xuyên biên giới theo pháp luật, các bên phối hợp đánh giá nghĩa vụ pháp lý, hồ sơ cần lập, biện pháp bảo vệ và trách nhiệm tương ứng trước hoặc trong quá trình triển khai theo quy định. Đối với mô hình nền tảng dùng chung, MyAloha ưu tiên lưu trữ và xử lý dữ liệu tại Việt Nam.
12. Chuyển đổi doanh nghiệp
Trong trường hợp MyAloha thực hiện sáp nhập, hợp nhất, mua bán, chuyển nhượng hoặc tái cơ cấu doanh nghiệp dẫn đến việc chuyển giao dữ liệu, MyAloha sẽ thông báo cho cơ quan, tổ chức quản lý dữ liệu và, trong phạm vi phù hợp, cho chủ thể dữ liệu trước một khoảng thời gian hợp lý, đồng thời bảo đảm bên nhận chuyển giao tuân thủ các nghĩa vụ bảo vệ dữ liệu tương đương theo quy định pháp luật.
13. Quyền của chủ thể dữ liệu
Trong phạm vi pháp luật cho phép và tùy thuộc vai trò quản lý dữ liệu của từng hệ thống, chủ thể dữ liệu có thể có các quyền liên quan đến dữ liệu cá nhân của mình, bao gồm quyền được biết, quyền đồng ý hoặc không đồng ý, quyền truy cập, xem, chỉnh sửa, rút lại sự đồng ý, yêu cầu cung cấp dữ liệu theo định dạng có thể đọc được, yêu cầu xóa, hạn chế xử lý, phản đối xử lý, khiếu nại, tố cáo, khởi kiện, yêu cầu bồi thường thiệt hại hoặc quyền khác theo quy định pháp luật.
Đối với dữ liệu do cơ quan, tổ chức sử dụng hệ thống quản lý hoặc quyết định mục đích xử lý, yêu cầu của chủ thể dữ liệu có thể được chuyển đến hoặc xử lý phối hợp với cơ quan, tổ chức đó. MyAloha có thể yêu cầu người gửi cung cấp thông tin cần thiết để xác minh danh tính, xác định hệ thống liên quan và ngăn ngừa việc truy cập trái phép vào dữ liệu của người khác. Yêu cầu hợp lệ về dữ liệu cá nhân được tiếp nhận và phản hồi trong thời hạn theo quy định pháp luật, hợp đồng và thỏa thuận áp dụng.
Việc thực hiện quyền của chủ thể dữ liệu phải tuân thủ quy định pháp luật, hợp đồng, thỏa thuận và không được gây khó khăn, cản trở việc thực hiện nghĩa vụ pháp lý của MyAloha, cơ quan, tổ chức quản lý dữ liệu hoặc xâm phạm quyền, lợi ích hợp pháp của Nhà nước, cơ quan, tổ chức, cá nhân khác.
14. Dữ liệu của trẻ em và nhóm chủ thể đặc biệt
Trường hợp hệ thống xử lý dữ liệu cá nhân của trẻ em, người mất hoặc hạn chế năng lực hành vi dân sự, người có khó khăn trong nhận thức, làm chủ hành vi hoặc nhóm chủ thể đặc biệt khác, việc xử lý phải tuân thủ quy định pháp luật áp dụng, phạm vi nhiệm vụ của cơ quan, tổ chức quản lý dữ liệu và yêu cầu bảo vệ phù hợp.
Cơ quan, tổ chức sử dụng hệ thống chịu trách nhiệm xác định căn cứ xử lý, phạm vi dữ liệu, sự đồng ý hoặc phê duyệt cần thiết nếu có, cũng như các biện pháp bảo vệ bổ sung đối với các nhóm chủ thể này.
15. Thông báo và xử lý sự cố dữ liệu cá nhân
Khi phát hiện sự cố có nguy cơ ảnh hưởng đến an toàn dữ liệu cá nhân, MyAloha sẽ phối hợp với cơ quan, tổ chức quản lý hệ thống và các bên liên quan để xác minh, khoanh vùng, ngăn chặn, khắc phục, hạn chế thiệt hại, ghi nhận hồ sơ sự cố và thực hiện thông báo theo quy định pháp luật nếu thuộc trường hợp phải thông báo.
Đối với sự cố thuộc phạm vi phải thông báo cho cơ quan chuyên trách bảo vệ dữ liệu cá nhân hoặc chủ thể dữ liệu, việc thông báo được thực hiện trong thời hạn, nội dung và phương thức theo quy định pháp luật, bao gồm mốc 72 giờ trong các trường hợp pháp luật yêu cầu. Trách nhiệm thông báo cụ thể được xác định theo vai trò của MyAloha, cơ quan, tổ chức quản lý dữ liệu, nguyên nhân sự cố và thỏa thuận giữa các bên; trong đó MyAloha thông báo kịp thời cho cơ quan, tổ chức quản lý dữ liệu để bảo đảm việc thực hiện nghĩa vụ thông báo theo thời hạn luật định.
16. Phân định và giới hạn trách nhiệm
Trách nhiệm của bên kiểm soát dữ liệu. Đối với dữ liệu nghiệp vụ, cơ quan, tổ chức sử dụng hệ thống với tư cách bên kiểm soát dữ liệu chịu trách nhiệm về căn cứ pháp lý, thẩm quyền, mục đích xử lý, việc thu thập và quản lý sự đồng ý của chủ thể dữ liệu, tính chính xác và tính hợp pháp của dữ liệu. Khiếu nại, tranh chấp hoặc yêu cầu của chủ thể dữ liệu liên quan đến các nội dung này trước hết thuộc trách nhiệm của bên kiểm soát dữ liệu.
Trong phạm vi pháp luật cho phép, MyAloha không chịu trách nhiệm đối với thiệt hại, khiếu nại hoặc tranh chấp phát sinh từ việc người dùng, cơ quan, tổ chức sử dụng hệ thống hoặc hệ thống nguồn nhập, đăng tải, chia sẻ, đồng bộ, cấu hình, khai thác hoặc công khai dữ liệu trái thẩm quyền, sai mục đích, không có căn cứ hợp pháp, không chính xác, không đầy đủ, không cập nhật hoặc vi phạm pháp luật.
MyAloha không có nghĩa vụ chủ động rà soát, kiểm duyệt hoặc xác minh tính hợp pháp, chính xác, đầy đủ hoặc thẩm quyền đối với dữ liệu nghiệp vụ do người dùng, cơ quan, tổ chức hoặc hệ thống nguồn cung cấp, và hành động trên cơ sở tin cậy vào tính hợp lệ của các yêu cầu, phân quyền và cấu hình được cung cấp. Trong phạm vi pháp luật cho phép, cơ quan, tổ chức sử dụng hệ thống chịu trách nhiệm và bồi hoàn cho MyAloha đối với thiệt hại, khiếu nại, yêu cầu bồi thường hoặc xử phạt phát sinh từ việc cung cấp, cấu hình hoặc yêu cầu xử lý dữ liệu không có căn cứ hợp pháp, sai thẩm quyền hoặc vi phạm quy định pháp luật.
MyAloha chịu trách nhiệm trong phạm vi hoạt động xử lý kỹ thuật do mình thực hiện và đối với phần lỗi trực tiếp của mình. Các giới hạn trách nhiệm trong Chính sách này không loại trừ trách nhiệm bắt buộc của MyAloha theo quy định pháp luật đối với phần lỗi trực tiếp, lỗi cố ý, lỗi bảo mật, vi phạm nghĩa vụ bảo vệ dữ liệu cá nhân của bên xử lý hoặc hành vi xử lý dữ liệu vượt quá phạm vi hợp đồng, phân quyền, thỏa thuận hợp pháp hoặc quy định pháp luật.
17. Liên hệ về dữ liệu cá nhân
Mọi yêu cầu liên quan đến quyền riêng tư và dữ liệu cá nhân có thể gửi đến Phòng Bảo vệ Dữ liệu Cá nhân của Công ty Cổ phần Công nghệ MyAloha qua kênh tiếp nhận được công bố chính thức trên Chinhquyenso.vn, trong giao diện hệ thống hoặc trong hợp đồng, phụ lục triển khai giữa MyAloha và cơ quan, tổ chức sử dụng hệ thống.
Đối với hệ thống do cơ quan, tổ chức quản lý tài khoản hoặc quyết định mục đích xử lý dữ liệu, người dùng có thể được hướng dẫn liên hệ đầu mối quản trị nội bộ hoặc cơ quan, tổ chức đó để được xử lý theo thẩm quyền.
Thông tin liên hệ và pháp nhân
- 🏢 Công ty Cổ phần Công nghệ MyAloha
- 🏛️ Mã số doanh nghiệp: 3702549702
- 📍 326 DT743, khu phố Đông Thành, phường Tân Đông Hiệp, TP. HCM
- 📧 Đầu mối bảo vệ dữ liệu cá nhân — Phòng Bảo vệ Dữ liệu Cá nhân: cskh@myaloha.vn
- 📞 0935 989 998 (giờ hành chính, Thứ Hai đến Thứ Sáu)
- 🌐 https://chinhquyenso.vn
Căn cứ tham chiếu
Văn bản này được xây dựng trên cơ sở tham chiếu các quy định pháp luật hiện hành của Việt Nam, bao gồm nhưng không giới hạn ở: pháp luật về bảo vệ dữ liệu cá nhân; pháp luật về dữ liệu; giao dịch điện tử; an ninh mạng; quản lý, cung cấp và sử dụng dịch vụ Internet, thông tin trên mạng; cung cấp thông tin và dịch vụ công trực tuyến; bảo vệ bí mật nhà nước; bảo vệ quyền lợi người tiêu dùng; sở hữu trí tuệ; và các quy định pháp luật khác có liên quan.
Các căn cứ chính bao gồm: Luật Bảo vệ dữ liệu cá nhân số 91/2025/QH15 và văn bản hướng dẫn thi hành (bao gồm Nghị định số 356/2025/NĐ-CP); Luật Dữ liệu số 60/2024/QH15 và văn bản hướng dẫn thi hành; Luật An ninh mạng số 116/2025/QH15 (hợp nhất và thay thế Luật An toàn thông tin mạng năm 2015 và Luật An ninh mạng năm 2018) và văn bản hướng dẫn thi hành; Luật Giao dịch điện tử; pháp luật về sở hữu trí tuệ, bảo vệ bí mật nhà nước, bảo vệ quyền lợi người tiêu dùng và các văn bản sửa đổi, bổ sung, thay thế nếu có.
Trường hợp quy định pháp luật thay đổi hoặc có thỏa thuận riêng bằng văn bản giữa MyAloha và cơ quan, tổ chức sử dụng hệ thống, các nội dung liên quan sẽ được áp dụng theo quy định pháp luật mới hoặc theo thỏa thuận có hiệu lực.
