Chính sách Bảo mật & Bảo vệ Dữ liệu Cá nhân.
CHÍNH SÁCH BẢO MẬT VÀ BẢO VỆ DỮ LIỆU CÁ NHÂN
Áp dụng cho Website cuongkhang.com, các tên miền phụ (subdomain) và các Hệ thống/Phần mềm do Cường Khang phát triển, vận hành Chủ quản: Công ty TNHH Tin học Cường Khang
Cập nhật lần cuối: 27/07/2026 Có hiệu lực từ: 01/08/2026 Phiên bản: 2.0 — thay thế các bản trước
1. Giới thiệu và Phạm vi áp dụng
Công ty TNHH Tin học Cường Khang ("Cường Khang", "Công ty", "chúng tôi") tôn trọng quyền riêng tư và cam kết bảo vệ dữ liệu cá nhân của khách hàng, đối tác, nhân sự khách hàng và người dùng cuối.
Chính sách này áp dụng cho mọi hoạt động thu thập, xử lý dữ liệu cá nhân thông qua:
Website chính thức https://cuongkhang.com;
Các tên miền phụ (subdomain) thuộc quyền quản lý của Cường Khang;
Các phần mềm, hệ thống, cổng dịch vụ (portal) do Cường Khang phát triển, triển khai hoặc vận hành — kể cả khi các hệ thống này phục vụ cho hoạt động nội bộ của khách hàng của Cường Khang;
Các kênh tư vấn, hỗ trợ kỹ thuật, và quá trình thực hiện hợp đồng dịch vụ.
Bằng việc truy cập, đăng ký hoặc sử dụng bất kỳ Website/Subdomain/Phần mềm nào nêu trên, Quý vị xác nhận đã đọc, hiểu và đồng ý với Chính sách này.
2. Căn cứ pháp lý
Luật Bảo vệ dữ liệu cá nhân số 91/2025/QH15, có hiệu lực thi hành từ ngày 01/01/2026;
Nghị định số 356/2025/NĐ-CP ngày 31/12/2025 quy định chi tiết một số điều và biện pháp thi hành Luật Bảo vệ dữ liệu cá nhân, có hiệu lực từ 01/01/2026 (thay thế Nghị định số 13/2023/NĐ-CP, nay đã hết hiệu lực);
Luật An toàn thông tin mạng năm 2015 (sửa đổi, bổ sung);
Luật An ninh mạng năm 2018 và Nghị định số 53/2022/NĐ-CP hướng dẫn thi hành (áp dụng đối với các dịch vụ đủ điều kiện lưu trữ nhật ký kết nối/dữ liệu theo quy định);
Luật Giao dịch điện tử năm 2023;
Luật Bảo vệ quyền lợi người tiêu dùng năm 2023 và các văn bản hướng dẫn liên quan.
Ghi chú: Chính sách sẽ được rà soát, cập nhật khi có văn bản pháp luật mới thay thế hoặc sửa đổi các quy định nêu trên.
3. Vai trò của Cường Khang trong xử lý dữ liệu
Tùy theo bối cảnh sử dụng dịch vụ, Cường Khang có thể đóng một trong hai vai trò theo quy định của Luật Bảo vệ dữ liệu cá nhân:
Bên kiểm soát dữ liệu cá nhân: đối với dữ liệu của khách truy cập Website, người liên hệ tư vấn, và nhân sự/tài khoản người dùng do chính Cường Khang cấp phát để quản lý, vận hành hệ thống của Công ty.
Bên xử lý dữ liệu cá nhân (theo hợp đồng): khi Cường Khang phát triển, vận hành hoặc bảo trì phần mềm/hệ thống theo yêu cầu của khách hàng doanh nghiệp, và hệ thống đó xử lý dữ liệu cá nhân của nhân sự, khách hàng hoặc người dùng cuối của khách hàng đó. Trong trường hợp này, khách hàng doanh nghiệp là Bên kiểm soát dữ liệu, chịu trách nhiệm chính về mục đích và tính hợp pháp của việc xử lý; Cường Khang xử lý dữ liệu theo phạm vi, hướng dẫn và thỏa thuận bảo mật dữ liệu (Data Processing Agreement) được quy định cụ thể trong hợp đồng dịch vụ tương ứng.
Chính sách này áp dụng đầy đủ khi Cường Khang là Bên kiểm soát dữ liệu. Khi Cường Khang là Bên xử lý dữ liệu theo hợp đồng, các nghĩa vụ cụ thể được điều chỉnh bởi hợp đồng dịch vụ/thỏa thuận xử lý dữ liệu ký với từng khách hàng, đồng thời tuân thủ đầy đủ nghĩa vụ của Bên xử lý dữ liệu theo Luật 91/2025/QH15 và Nghị định 356/2025/NĐ-CP.
4. Dữ liệu cá nhân được thu thập
4.1. Dữ liệu cơ bản (theo phân loại tại Nghị định 356/2025/NĐ-CP)
Họ và tên, tên đơn vị/công ty công tác, chức danh;
Số điện thoại, địa chỉ email liên hệ;
Nội dung yêu cầu tư vấn, mô tả nhu cầu sử dụng dịch vụ/giải pháp;
Thông tin tài khoản đăng nhập (tên đăng nhập, mật khẩu đã mã hóa, vai trò/phân quyền) đối với các Phần mềm/Subdomain có chức năng đăng nhập;
Dữ liệu kỹ thuật: địa chỉ IP, loại thiết bị/trình duyệt, thời gian truy cập, nhật ký hoạt động hệ thống (system log);
Dữ liệu nghiệp vụ phát sinh trong quá trình sử dụng phần mềm, theo phạm vi thỏa thuận tại từng hợp đồng cụ thể.
4.2. Dữ liệu nhạy cảm Dữ liệu nhạy cảm (ví dụ: dữ liệu tài chính cá nhân, dữ liệu sinh trắc học, dữ liệu về sức khỏe... nếu phát sinh trong phạm vi một dự án/hệ thống cụ thể) chỉ được thu thập, xử lý khi thật sự cần thiết cho mục đích nghiệp vụ đã xác định, và phải có sự đồng ý riêng, tách biệt, thể hiện rõ ràng của chủ thể dữ liệu, ngoài sự đồng ý chung đối với Chính sách này.
Chúng tôi không chủ động thu thập dữ liệu cá nhân của người dưới 16 tuổi. Nếu phát hiện đã vô tình thu thập mà chưa có sự đồng ý hợp lệ của cha, mẹ hoặc người giám hộ, chúng tôi sẽ xóa dữ liệu đó trong thời gian sớm nhất.
5. Mục đích thu thập và xử lý dữ liệu
Tư vấn, báo giá, giới thiệu và triển khai giải pháp/dịch vụ công nghệ thông tin;
Khởi tạo, cấp phát và quản lý tài khoản, xác thực và phân quyền truy cập trên các Phần mềm/Subdomain;
Thực hiện hợp đồng, hỗ trợ kỹ thuật, vận hành, bảo trì và xử lý sự cố hệ thống;
Xử lý yêu cầu liên hệ và gửi thông báo vận hành qua các kênh hỗ trợ đã đăng ký;
Cải thiện chất lượng phần mềm/dịch vụ, đảm bảo an toàn, an ninh hệ thống và phòng chống gian lận;
Tuân thủ nghĩa vụ kế toán, thuế và các quy định pháp luật hiện hành.
6. Nguyên tắc xử lý dữ liệu cá nhân
Chỉ xử lý khi có sự đồng ý của chủ thể dữ liệu hoặc thuộc trường hợp pháp luật cho phép không cần sự đồng ý;
Xử lý đúng mục đích đã thông báo; thu thập ở mức tối thiểu cần thiết;
Bảo đảm tính chính xác, minh bạch và an toàn trong suốt quá trình xử lý;
Chủ động xóa hoặc ẩn danh hóa dữ liệu ngay khi hết mục đích xử lý hoặc hết thời hạn lưu trữ theo quy định pháp luật, không chờ đến khi có yêu cầu từ chủ thể dữ liệu, trừ trường hợp pháp luật quy định thời hạn lưu trữ bắt buộc (ví dụ: chứng từ kế toán, hóa đơn).
7. Đồng ý và quyền rút lại sự đồng ý
Việc thu thập dữ liệu được thực hiện trên cơ sở sự đồng ý tự nguyện, được thể hiện rõ ràng (ví dụ: qua việc tích chọn xác nhận trên biểu mẫu, hoặc chấp thuận điều khoản khi khởi tạo tài khoản phần mềm), theo phương thức thể hiện sự đồng ý quy định tại Nghị định 356/2025/NĐ-CP.
Quý vị có quyền rút lại sự đồng ý bất kỳ lúc nào. Việc rút lại không ảnh hưởng đến tính hợp pháp của việc xử lý dữ liệu đã thực hiện trước đó.
8. Đánh giá tác động xử lý dữ liệu cá nhân (DPIA)
Theo Điều 21 Luật Bảo vệ dữ liệu cá nhân, Cường Khang (với vai trò Bên kiểm soát dữ liệu hoặc Bên kiểm soát và xử lý dữ liệu) có trách nhiệm lập, lưu trữ Hồ sơ đánh giá tác động xử lý dữ liệu cá nhân (Mẫu Đ24) và gửi cho cơ quan chuyên trách bảo vệ dữ liệu cá nhân trong thời hạn 60 ngày kể từ ngày bắt đầu xử lý dữ liệu cá nhân, trừ trường hợp thuộc diện được miễn trừ theo quy định tại Điều 38 của Luật (ví dụ: doanh nghiệp nhỏ/khởi nghiệp trong 5 năm đầu, hộ kinh doanh/doanh nghiệp siêu nhỏ — không áp dụng nếu xử lý dữ liệu nhạy cảm hoặc xử lý với quy mô lớn).
Ghi chú nội bộ: Công ty cần rà soát để xác định phạm vi áp dụng thực tế của nghĩa vụ này đối với từng hệ thống/phần mềm đang vận hành.
9. Chia sẻ và cung cấp dữ liệu
Cường Khang không bán hoặc chia sẻ dữ liệu cá nhân vì mục đích thương mại trái phép. Dữ liệu chỉ được chia sẻ trong phạm vi cần thiết cho:
Đối tác hạ tầng kỹ thuật (nhà cung cấp máy chủ/hosting, lưu trữ đám mây, dịch vụ email...) có cam kết bảo mật bằng văn bản;
Cơ quan nhà nước có thẩm quyền khi có yêu cầu hợp pháp bằng văn bản theo quy định pháp luật;
Trường hợp tái cấu trúc, sáp nhập doanh nghiệp, với điều kiện bên tiếp nhận duy trì cam kết bảo vệ dữ liệu tương đương.
10. Chuyển dữ liệu cá nhân ra nước ngoài
Trường hợp hạ tầng/dịch vụ đám mây sử dụng có máy chủ đặt ngoài lãnh thổ Việt Nam, việc chuyển dữ liệu xuyên biên giới được thực hiện tuân thủ quy định của Luật Bảo vệ dữ liệu cá nhân và Nghị định 356/2025/NĐ-CP, bao gồm việc lập Hồ sơ đánh giá tác động chuyển dữ liệu cá nhân ra nước ngoài khi thuộc trường hợp bắt buộc.
11. Thời gian lưu trữ dữ liệu
Dữ liệu cá nhân được lưu trữ trong thời gian cần thiết để đạt được mục đích thu thập, hoặc theo thời hạn cung cấp dịch vụ/hợp đồng. Khi hết mục đích xử lý, dữ liệu sẽ được xóa hoặc ẩn danh hóa, trừ khi pháp luật quy định thời hạn lưu trữ bắt buộc khác (ví dụ: chứng từ kế toán, hóa đơn theo Luật Kế toán). Đối với các dịch vụ thuộc diện phải lưu nhật ký kết nối theo Nghị định 53/2022/NĐ-CP, thời hạn lưu trữ tuân thủ quy định riêng của văn bản này.
12. Biện pháp bảo mật dữ liệu
Mã hóa dữ liệu truyền tải (HTTPS/TLS) trên các Website, Subdomain và API phần mềm;
Kiểm soát truy cập theo nguyên tắc phân quyền tối thiểu (role-based access control), mã hóa mật khẩu lưu trữ;
Áp dụng các giải pháp kỹ thuật chống truy cập/khai thác dữ liệu trái phép trên các biểu mẫu công khai;
Giám sát an ninh hệ thống, sao lưu dữ liệu định kỳ;
Đào tạo nhận thức bảo mật cho nhân sự có quyền tiếp cận dữ liệu cá nhân;
Ký thỏa thuận bảo mật/xử lý dữ liệu với các đối tác, nhà thầu phụ có tham gia xử lý dữ liệu thay mặt Công ty.
13. Thông báo vi phạm dữ liệu cá nhân
Khi phát hiện vi phạm quy định về bảo vệ dữ liệu cá nhân có thể gây tổn hại đến quốc phòng, an ninh quốc gia, trật tự an toàn xã hội, hoặc xâm phạm đến tính mạng, sức khỏe, danh dự, nhân phẩm, tài sản của chủ thể dữ liệu, Cường Khang có trách nhiệm thông báo cho Cục An ninh mạng và phòng, chống tội phạm sử dụng công nghệ cao (Bộ Công an) — cơ quan chuyên trách bảo vệ dữ liệu cá nhân, chậm nhất 72 giờ kể từ khi phát hiện vi phạm, đồng thời thông báo cho chủ thể dữ liệu bị ảnh hưởng theo quy định.
14. Quyền của chủ thể dữ liệu
Quyền được biết về hoạt động xử lý dữ liệu cá nhân của mình;
Quyền đồng ý, không đồng ý và rút lại sự đồng ý;
Quyền truy cập, xin cấp bản sao, yêu cầu chỉnh sửa dữ liệu;
Quyền xóa dữ liệu, hạn chế xử lý, phản đối xử lý dữ liệu;
Quyền khiếu nại, tố cáo, khởi kiện và yêu cầu bồi thường thiệt hại theo quy định pháp luật;
Quyền tự bảo vệ theo quy định của Bộ luật Dân sự và pháp luật liên quan.
Để thực hiện các quyền trên, Quý vị vui lòng liên hệ theo thông tin tại Mục 17. Cường Khang cam kết phản hồi trong thời hạn theo quy định pháp luật.
15. Cookie và công nghệ theo dõi
Website và các Subdomain có thể sử dụng cookie và công nghệ tương tự nhằm duy trì phiên đăng nhập, ghi nhớ tùy chọn người dùng và phân tích lưu lượng truy cập. Quý vị có thể quản lý hoặc từ chối cookie thông qua cài đặt trình duyệt; việc tắt một số cookie có thể ảnh hưởng đến trải nghiệm sử dụng.
16. Trách nhiệm của người dùng
Cung cấp thông tin chính xác, trung thực khi sử dụng Website/dịch vụ/phần mềm;
Tự chịu trách nhiệm bảo mật thông tin tài khoản, mật khẩu được cấp phát; không chia sẻ tài khoản cho bên thứ ba không có thẩm quyền;
Không sử dụng dữ liệu cá nhân của người khác để đăng ký, khai báo khi chưa có sự đồng ý hợp pháp của người đó.
17. Thông tin liên hệ
Công ty TNHH Tin học Cường Khang
Mã số doanh nghiệp: 0305849687 (cấp ngày 23/06/2008)
Văn phòng: 506/6 Lạc Long Quân, Phường 5, Quận 11, Thành phố Hồ Chí Minh
Email tiếp nhận yêu cầu về dữ liệu cá nhân: info@ckico.net
Hotline: 028 7305 3579
Website: https://cuongkhang.com
Trường hợp Quý vị cho rằng quyền về dữ liệu cá nhân của mình bị xâm phạm, Quý vị có quyền khiếu nại, tố cáo hoặc khởi kiện theo quy định pháp luật, hoặc phản ánh tới Cục An ninh mạng và phòng, chống tội phạm sử dụng công nghệ cao, Bộ Công an.
18. Cập nhật Chính sách
Chính sách này có thể được cập nhật để phù hợp với thay đổi trong hoạt động kinh doanh hoặc quy định pháp luật. Phiên bản mới nhất luôn được công khai tại footer của Website và trên giao diện các Phần mềm/Subdomain liên quan. Việc tiếp tục sử dụng dịch vụ sau khi Chính sách được cập nhật đồng nghĩa với việc chấp nhận các thay đổi đó.