Phiên bản cập nhật ngày 15/06/2026

CHÍNH SÁCH BẢO VỆ DỮ LIỆU CÁ NHÂN

(Dành cho Khách hàng)

Chính sách bảo vệ Dữ liệu cá nhân này (“ Chính sách bảo vệ DLCN ”) do Công ty Cổ phần MISA (“ MISA ”) ban hành để giải thích cách MISA thu thập, phân tích, tổng hợp, sử dụng, cung cấp, chuyển giao hoặc các hoạt động xử lý Dữ liệu cá nhân khác của Quý Khách thông qua các sản phẩm, dịch vụ mà MISA cung cấp.

Chính sách bảo vệ DLCN này mô tả mục đích và phương tiện mà MISA xử lý Dữ liệu cá nhân với tư cách là Bên Kiểm soát Dữ liệu cá nhân, Bên Xử lý Dữ liệu cá nhân, Bên Kiểm soát và xử lý Dữ liệu cá nhân và/hoặc Bên Thứ ba có liên quan đến xử lý Dữ liệu cá nhân, tùy từng ngữ cảnh, tùy từng trường hợp khi MISA xử lý Dữ liệu cá nhân. Tùy thuộc vào Sản phẩm, dịch vụ cụ thể mà Quý Khách lựa chọn, cũng như nội dung các văn bản thỏa thuận, hợp đồng đã giao kết và bản chất của hoạt động xử lý dữ liệu trên thực tế, MISA sẽ xác định vai trò cụ thể để thực hiện xử lý DLCN. MISA cam kết thực hiện đầy đủ các nghĩa vụ và trách nhiệm pháp lý tương ứng với vai trò của mình trong từng trường hợp cụ thể.

  1. ĐỊNH NGHĨA

    1. Quý Khách/Khách hàng: là tổ chức, doanh nghiệp hoặc cá nhân tiếp cận, tìm hiểu, đăng ký, ký kết hợp đồng, sử dụng hoặc có liên quan trong quá trình hoạt động, cung cấp các sản phẩm, dịch vụ của MISA. Tại Chính sách bảo vệ DLCN này, Quý Khách có thể là Chủ thể dữ liệu hoặc là bên cung cấp, chuyển giao Dữ liệu cá nhân của Chủ thể dữ liệu cho MISA.

    2. Sản phẩm, dịch vụ: là bất kỳ sản phẩm, dịch vụ nào do MISA cung cấp và/hoặc do MISA hợp tác với đối tác mà Khách hàng tìm kiếm, tiếp cận, dùng thử, mua, đăng ký sử dụng, sử dụng.

    3. Chủ thể dữ liệu: là cá nhân được Dữ liệu cá nhân phản ánh và dữ liệu đó đang được xử lý trên hệ thống, nền tảng của MISA. Trong phạm vi Chính sách này, Chủ thể dữ liệu bao gồm:

      • Khách hàng cá nhân: Là cá nhân trực tiếp tìm hiểu, tiếp cận, đăng ký trải nghiệm, ký kết hợp đồng, sử dụng Sản phẩm, dịch vụ của MISA

      • Người dùng cuối: Là cá nhân được Quý Khách cấp quyền truy cập, quản lý tài khoản, sử dụng Sản phẩm, dịch vụ của MISA.

      • Các cá nhân liên quan khác: Là cá nhân có DLCN được Quý Khách hoặc Người dùng được ủy quyền nhập liệu, thu thập, tải lên, chuyển giao hoặc xử lý thông qua hệ thống của MISA trong quá trình sử dụng Sản phẩm, dịch vụ (bao gồm nhưng không giới hạn: khách hàng, đối tác, người đại diện theo pháp luật, nhân viên, ứng viên, người phụ thuộc, người có liên quan theo quy định pháp luật, bạn bè, người tham chiếu, bên thụ hưởng, người được ủy quyền, đối tác của Quý Khách).

      Trừ khi ngữ cảnh cụ thể có yêu cầu khác, các quy định áp dụng cho “Quý Khách” tại Chính sách này cũng được hiểu là áp dụng tương ứng cho “Chủ thể dữ liệu”, nhằm đảm bảo quyền lợi bảo vệ dữ liệu được thực hiện toàn diện cho mọi cá nhân.

      Trường hợp có sự khác biệt về phạm vi hoặc đối tượng áp dụng, nghĩa của các thuật ngữ sẽ được xác định theo quy định tại điều khoản tương ứng của Chính sách này.

    4. Dữ liệu cá nhân (DLCN): là dữ liệu số hoặc thông tin dưới dạng khác xác định hoặc giúp xác định một con người cụ thể, bao gồm Dữ liệu cá nhân cơ bản và Dữ liệu cá nhân nhạy cảm. Dữ liệu cá nhân sau khi khử nhận dạng không còn là dữ liệu cá nhân.

    5. Dữ liệu cá nhân cơ bản: là dữ liệu cá nhân phản ánh các yếu tố nhân thân, lai lịch phổ biến, thường xuyên sử dụng trong các giao dịch, quan hệ xã hội gồm:

      • Họ, chữ đệm và tên khai sinh, tên gọi khác (nếu có);

      • Ngày, tháng, năm sinh; ngày, tháng, năm chết hoặc mất tích;

      • Giới tính;

      • Nơi sinh, nơi đăng ký khai sinh, nơi đăng ký thường trú, nơi đăng ký tạm trú, nơi ở hiện tại, quê quán, địa chỉ liên hệ;

      • Quốc tịch;

      • Hình ảnh của cá nhân;

      • Số điện thoại, số định danh cá nhân, số hộ chiếu, số giấy phép lái xe, số biển số xe;

      • Tình trạng hôn nhân;

      • Thông tin về mối quan hệ gia đình (cha mẹ, con, vợ, chồng);

      • Thông tin về tài khoản số của cá nhân;

      • Các thông tin khác gắn liền với một con người cụ thể hoặc giúp xác định một con người cụ thể được hiểu theo quy định pháp luật về bảo vệ dữ liệu cá nhân có hiệu lực từng thời điểm.

    6. Dữ liệu cá nhân nhạy cảm: là dữ liệu cá nhân gắn liền với quyền riêng tư của cá nhân mà khi bị xâm phạm sẽ gây ảnh hưởng trực tiếp tới quyền và lợi ích hợp pháp của cá nhân gồm:

      • Dữ liệu tiết lộ nguồn gốc chủng tộc, nguồn gốc dân tộc;

      • Quan điểm ​​chính trị, tôn giáo, tín ngưỡng;

      • Thông tin về đời sống riêng tư, bí mật cá nhân, bí mật gia đình;

      • Tình trạng sức khỏe;

      • Dữ liệu sinh trắc học, đặc điểm di truyền;

      • Dữ liệu tiết lộ đời sống tình dục, xu hướng tình dục của cá nhân;

      • Dữ liệu về tội phạm, vi phạm pháp luật được thu thập, lưu trữ bởi các cơ quan thực thi pháp luật;

      • Vị trí của cá nhân được xác định qua dịch vụ định vị;

      • Thông tin tên đăng nhập và mật khẩu truy cập tài khoản định danh điện tử của cá nhân; hình ảnh thẻ căn cước, thẻ căn cước công dân, chứng minh nhân dân; Tên đăng nhập, mật khẩu truy cập của tài khoản ngân hàng; thông tin thẻ ngân hàng, dữ liệu về lịch sử giao dịch của tài khoản ngân hàng; thông tin tài chính, tín dụng và các thông tin về hoạt động, lịch sử giao dịch tài chính, chứng khoán, bảo hiểm của khách hàng tại các tổ chức tín dụng, chi nhánh ngân hàng nước ngoài, tổ chức cung ứng dịch vụ trung gian thanh toán, chứng khoán, bảo hiểm, các tổ chức được phép khác;

      • Dữ liệu theo dõi hành vi, hoạt động sử dụng dịch vụ viễn thông, mạng xã hội, dịch vụ truyền thông trực tuyến và các dịch vụ khác trên không gian mạng;

      • Dữ liệu cá nhân khác được pháp luật quy định là đặc thù và cần có biện pháp bảo mật cần thiết

    7. Xử lý Dữ liệu cá nhân: là hoạt động tác động đến dữ liệu cá nhân, bao gồm một hoặc nhiều hoạt động như sau: thu thập, phân tích, tổng hợp, mã hóa, giải mã, chỉnh sửa, xóa, hủy, khử nhận dạng, cung cấp, công khai, chuyển giao dữ liệu cá nhân và hoạt động khác tác động đến dữ liệu cá nhân.

    8. Bên Kiểm soát Dữ liệu cá nhân: là tổ chức, cá nhân quyết định mục đích và phương tiện xử lý Dữ liệu cá nhân.

    9. Bên Xử lý Dữ liệu cá nhân: là tổ chức, cá nhân thực hiện việc xử lý dữ liệu thay mặt cho Bên Kiểm soát Dữ liệu cá nhân, thông qua một hợp đồng hoặc thỏa thuận với Bên Kiểm soát Dữ liệu cá nhân.

    10. Bên Kiểm soát và xử lý Dữ liệu cá nhân: là tổ chức, cá nhân đồng thời quyết định mục đích, phương tiện và trực tiếp Xử lý Dữ liệu cá nhân.

  1. TUYÊN BỐ CỦA CHỦ THỂ DỮ LIỆU

    1. Quý Khách xác nhận đã đọc, tìm hiểu và nắm được đầy đủ các quyền, nghĩa vụ của mình với tư cách là Chủ thể dữ liệu hoặc một bên tham gia vào hoạt động xử lý DLCN, loại Dữ liệu cá nhân được xử lý, mục đích xử lý và các tổ chức, cá nhân được Xử lý Dữ liệu cá nhân. Chính sách bảo vệ DLCN này có giá trị tương đương với một thông báo của MISA cho Quý Khách trước khi MISA tiến hành Xử lý Dữ liệu cá nhân.

    2. Quý Khách hiểu rõ rằng, bằng việc đánh dấu vào ô tích chọn phản hồi đồng ý qua phương thức điện tử/tin nhắn/email có đính kèm đường dẫn (link) Chính sách, ký kết văn bản/hợp đồng, hoặc chủ động cung cấp Dữ liệu cá nhân để tiếp tục trải nghiệm, sử dụng Sản phẩm, Dịch vụ sau khi đã được MISA thông báo về Chính sách này, đồng nghĩa với việc Quý Khách đã thể hiện sự đồng ý rõ ràng, tự nguyện và có căn cứ pháp lý cho MISA thu thập, sử dụng và xử lý Dữ liệu cá nhân của mình theo các điều khoản và mục đích hợp pháp theo quy định tại Điều 4 Chính sách này.

    3. Bằng việc cung cấp Dữ liệu cá nhân của một bên thứ ba là Chủ thể dữ liệu hoặc cho phép các Chủ thể dữ liệu này trực tiếp nhập, cung cấp, chuyển giao Dữ liệu cá nhân cho MISA, Quý Khách cam đoan đã có được sự đồng ý của Chủ thể dữ liệu cho việc Xử lý Dữ liệu cá nhân theo Chính sách bảo vệ DLCN này, đồng thời xác nhận đã thông báo và được sự đồng ý của Chủ thể dữ liệu về việc tuân thủ Chính sách bảo vệ DLCN này.

    4. Quý Khách hiểu và đồng ý rằng MISA có thể chủ động xử lý Dữ liệu cá nhân của các Chủ thể dữ liệu do Quý Khách nhập, đăng tải, liên kết, chia sẻ, hoặc do chính Chủ thể dữ liệu nhập liệu, cung cấp trực tiếp trên các tính năng, công cụ sẵn có khi sử dụng phần mềm của MISA với vai trò là Bên Kiểm soát Dữ liệu cá nhân để cung cấp Sản phẩm, dịch vụ cho từng Chủ thể dữ liệu phù hợp với quy định pháp luật.

  1. LOẠI DỮ LIỆU CÁ NHÂN XỬ LÝ

    1. Dữ liệu cá nhân được xử lý gồm các dữ liệu Quý Khách cung cấp cho MISA khi Quý Khách tìm kiếm, tiếp cận, đăng ký trải nghiệm và dữ liệu phát sinh trong quá trình Quý Khách mua, sử dụng Sản phẩm, dịch vụ của MISA, bao gồm các loại dữ liệu sau:

      1. Các Dữ liệu cá nhân cơ bản quy định tại Điều 1.5 của Chính sách này; và

      2. Các Dữ liệu cá nhân nhạy cảm quy định Điều 1.6 của Chính sách này.

    1. Dữ liệu cá nhân được MISA xử lý phù hợp với từng loại Sản phẩm, dịch vụ tương ứng.

    2. Đối với các tính năng có ứng dụng trí tuệ nhân tạo (AI) trên Sản phẩm, dịch vụ, Dữ liệu cá nhân được xử lý còn bao gồm: (i) nội dung Quý Khách chủ động cung cấp cho tính năng AI, ví dụ câu lệnh/câu hỏi, ảnh chụp hóa đơn – chứng từ, nội dung ghi chú, tệp đính kèm (“Dữ liệu đầu vào”); và (ii) kết quả do tính năng AI tạo ra (“Dữ liệu đầu ra”). MISA khuyến nghị Quý Khách không nhập vào tính năng AI các Dữ liệu cá nhân nhạy cảm hoặc thông tin bí mật không cần thiết cho mục đích sử dụng.

  1. MỤC ĐÍCH XỬ LÝ DỮ LIỆU CÁ NHÂN

    Quý Khách đồng ý rằng Dữ liệu cá nhân theo Điều 3 trên đây có thể được xử lý cho các mục đích sau:

    1. Triển khai, cung ứng Sản phẩm, dịch vụ cho Quý Khách:

      1. Liên hệ xác nhận, tư vấn, giải đáp thắc mắc, kết nối sử dụng Sản phẩm, dịch vụ của MISA.

      2. Thực hiện các thủ tục cần thiết cho việc giao kết hợp đồng, quản lý việc thực hiện các quyền và nghĩa vụ theo hợp đồng và xác lập bất cứ giao dịch nào phát sinh từ/hoặc có liên quan tới hợp đồng giữa MISA với Quý Khách.

      3. Tạo lập, định danh, xác thực, quản lý tài khoản người dùng.

      4. Cấp và quản lý quyền truy cập, sử dụng các tính năng của phần mềm.

      5. Phát hành, xử lý, lưu trữ và truyền nhận hóa đơn điện tử, chứng từ điện tử, các chứng từ, tài liệu khác theo tính năng của phần mềm.

      6. Kết nối, tích hợp, chia sẻ, chuyển giao và đồng bộ hóa dữ liệu giữa các phần mềm khác nhau của MISA hoặc tới các hệ thống khác của bên thứ ba một cách hợp pháp theo quy định tại Chính sách này, nhằm cung cấp Sản phẩm, dịch vụ và gia tăng tiện ích của các Sản phẩm, dịch vụ mà MISA cung cấp theo đúng yêu cầu của Quý Khách và trong phạm vi thông tin mà Quý Khách đã đồng ý cho phép MISA xử lý.

      7. Quản lý việc đăng ký, gia hạn, nâng cấp các gói thuê bao phần mềm.

      8. Xác thực và lưu trữ Dữ liệu cá nhân của Quý Khách để cung cấp, duy trì Sản phẩm, dịch vụ.

      9. Gửi các thông báo quan trọng liên quan đến quản trị tài khoản, lịch bảo trì hệ thống, các bản cập nhật và cảnh báo bảo mật.

    2. Hỗ trợ, chăm sóc và quản lý trải nghiệm Khách hàng

      1. Cung cấp các dịch vụ hỗ trợ, chăm sóc, nâng cao trải nghiệm của Quý Khách, hỗ trợ kỹ thuật, hướng dẫn sử dụng; đồng thời tiếp nhận và giải quyết kịp thời các thắc mắc, khiếu nại của Quý Khách trong quá trình sử dụng Sản phẩm, dịch vụ.

      2. Thu thập ý kiến đóng góp, thực hiện khảo sát để đo lường sự hài lòng và cải tiến trải nghiệm người dùng.

    3. An ninh, tuân thủ quy định pháp luật và quản trị rủi ro

      1. Thực hiện các hoạt động tuân thủ quy định pháp luật và/hoặc các yêu cầu hợp pháp từ các cơ quan nhà nước có thẩm quyền.

      2. Điều tra, giải quyết các tranh chấp, khiếu nại, tố cáo của Quý Khách hoặc liên quan tới Khách hàng phù hợp với quy định pháp luật.

      3. Thực hiện các biện pháp nhằm đảm bảo an toàn, bảo mật, bảo vệ Dữ liệu cá nhân của Chủ thể dữ liệu trước các trường hợp gây hại, nguy cơ gây hại; phục vụ công tác lưu trữ, quản lý, bảo vệ, an toàn thông tin;

      4. Phát hiện, ngăn chặn các hành vi gian lận, lừa đảo, tấn công, xâm nhập, chiếm đoạt trái phép, hành vi mang tính chất tội phạm và các hành vi bất hợp pháp khác để bảo vệ Dữ liệu cá nhân của Quý Khách.

    4. Nâng cao chất lượng Sản phẩm, dịch vụ mà MISA cung cấp cho Khách hàng

      1. Nghiên cứu thị trường, thống kê, phân tích sở thích, xu hướng sử dụng, nhu cầu tìm hiểu của Quý Khách để phát triển các tính năng, tiện ích mới nhằm cải thiện, nâng cấp công nghệ, giao diện, tính năng phần mềm, cũng như nâng cao trải nghiệm sử dụng của Quý Khách đối với các Sản phẩm, dịch vụ mà MISA cung cấp.

      2. Sử dụng các thông tin, dữ liệu được thu thập tự động thông qua cookies và các công nghệ tương tự để: (i) cá nhân hoá dịch vụ (ví dụ: ghi nhớ tùy chọn của Quý Khách cho những lần truy cập sau); và (ii) tối ưu hóa hiệu năng hệ thống.

    5. Truyền thông, tiếp thị và phát triển kinh doanh

      1. Cập nhật, gửi các thông báo quảng cáo, bản tin, chương trình khuyến mại về Sản phẩm, dịch vụ của MISA và các đối tác liên kết (bao gồm việc cá nhân hóa nội dung tiếp thị dựa trên nhu cầu và lịch sử sử dụng của Quý Khách).

      2. Tổ chức, truyền thông và mời Quý Khách tham gia các sự kiện, chương trình giới thiệu Sản phẩm và hoạt động xúc tiến thương mại.

      3. Thực hiện nghiên cứu thị trường, thăm dò dư luận và phân tích dữ liệu để đo lường mức độ quan tâm nhằm định hướng phát triển kinh doanh và nâng cấp dịch vụ.

    6. Cung cấp các tính năng trí tuệ nhân tạo (AI)

      (i) Xử lý Dữ liệu đầu vào để tạo ra Dữ liệu đầu ra theo đúng yêu cầu Quý Khách đưa ra, ví dụ: trả lời câu hỏi, soạn thảo và tóm tắt nội dung, hỗ trợ học tập cho các thành viên trong gia đình, gợi ý hoạt động, xử lý hình ảnh, âm thanh hoặc tệp do Quý Khách tải lên.

      (ii) Để thực hiện mục đích này, MISA sử dụng dịch vụ mô hình AI do bên thứ ba cung cấp được liệt kê tại Khoản 8.3 của Chính sách này. Dữ liệu đầu vào chỉ được truyền tới các nhà cung cấp này trong phạm vi tối thiểu cần thiết và trong thời gian cần thiết để tạo ra Dữ liệu đầu ra.

      (iii) MISA KHÔNG sử dụng Dữ liệu đầu vào, Dữ liệu đầu ra hoặc dữ liệu nghiệp vụ của Quý Khách để huấn luyện (training) mô hình AI của MISA hoặc của bất kỳ bên thứ ba nào, trừ khi Quý Khách đồng ý riêng bằng thao tác bật tùy chọn tương ứng trong ứng dụng. Tùy chọn này mặc định ở trạng thái TẮT và Quý Khách có thể bật/tắt bất kỳ lúc nào.

      (iv) Mục đích tại Khoản này chỉ phát sinh khi Quý Khách chủ động sử dụng tính năng AI. Nếu Quý Khách không sử dụng, MISA không xử lý Dữ liệu cá nhân cho mục đích này. Việc không sử dụng tính năng AI không làm hạn chế quyền sử dụng các tính năng còn lại của Sản phẩm, dịch vụ.

      (v) Dữ liệu đầu ra do AI tạo ra chỉ mang tính hỗ trợ, tham khảo; có thể không chính xác hoặc không đầy đủ và không phải là tư vấn tài chính, đầu tư, kế toán, thuế hay pháp lý. Quý Khách có trách nhiệm tự kiểm tra, đối chiếu Dữ liệu đầu ra trước khi sử dụng cho bất kỳ quyết định nào.

  1. CÁCH THỨC XỬ LÝ DỮ LIỆU

    Tùy thuộc vào mục đích Xử lý Dữ liệu cá nhân cụ thể, MISA có thể áp dụng các cách thức xử lý phù hợp bao gồm nhưng không giới hạn ở các phương thức sau:

    1. Cách thức thu thập

      MISA thu thập Dữ liệu cá nhân của Quý Khách qua nhiều kênh khác nhau, bao gồm:

      1. Trực tiếp từ Quý Khách khi Quý Khách đăng ký nhận tư vấn, đăng ký tài khoản, thực hiện giao dịch hoặc sử dụng các tính năng trên ứng dụng, website của MISA;

      2. Thông qua liên hệ trực tiếp và/hoặc tương tác trực tiếp (bằng lời nói hoặc/và bằng văn bản) giữa Quý Khách với MISA tại các sự kiện, buổi họp báo, chương trình xúc tiến thương mại, quảng bá, thăm quan văn phòng trụ sở, hoặc qua tổng đài chăm sóc khách hàng, hộp thư hỗ trợ (email, chatbox,…);

      3. Thông qua các văn bản khảo sát, phiếu đăng ký, chương trình truyền thông và tương tác trên các nền tảng mạng xã hội của MISA;

      4. Từ các bên thứ ba khác có quan hệ hoặc liên quan đến Quý Khách thông qua các thoả thuận hợp tác, hợp đồng ký kết với các bên này và dựa trên các căn cứ, cam kết về việc các bên này đã được Quý Khách chấp thuận về việc cung cấp dữ liệu cá nhân;

      5. Thông qua các tập tin được tạo ra bởi trang web và ứng dụng của MISA mà Quý Khách truy cập (cookie) và các công nghệ tương tự nhằm ghi nhớ tùy chọn và cải thiện trải nghiệm của Quý Khách;

      6. Thông qua các hợp đồng/thỏa thuận ký giữa MISA và Quý Khách;

      7. Thông qua các đoạn phim lưu trữ từ máy quay giám sát (CCTV), thiết bị ghi âm, ghi hình tại các trụ sở, văn phòng, trung tâm dữ liệu của MISA;

      8. Thông qua quá trình Bên Kiểm soát Dữ liệu cá nhân của Quý Khách (Ví dụ: Doanh nghiệp, tổ chức nơi Quý Khách làm việc và đăng ký sử dụng phần mềm MISA; Cá nhân, tổ chức đứng tên ký kết hợp đồng dịch vụ với MISA; Người quản trị hệ thống (Admin), người được phân quyền quản lý tài khoản phần mềm; Đơn vị, tổ chức quyết định mục đích và phương tiện xử lý Dữ liệu cá nhân của Quý Khách theo quy định pháp luật.…) chủ động hoặc phân quyền, cho phép Quý Khách nhập, cung cấp, truyền tải hoặc chuyển giao DLCN của Quý Khách cho MISA thông qua các giao diện phần mềm, ứng dụng di động, biểu mẫu điện tử (webform) hoặc các tính năng tương tác trực tuyến khác do MISA cung cấp nhằm phục vụ mục đích sử dụng Sản phẩm, dịch vụ;

      9. Thông qua các tính năng tích hợp với bên thứ ba mà Quý Khách lựa chọn và cho phép MISA thực hiện tích hợp để cung cấp tính năng, dịch vụ. Trong trường hợp này, MISA có thể tiếp cận Dữ liệu cá nhân từ các nền tảng, dịch vụ của bên thứ ba (như sàn thương mại điện tử, mạng xã hội, cổng thanh toán,..) mà Quý Khách lựa chọn tích hợp trong quá trình sử dụng Sản phẩm, dịch vụ của MISA;

      10. Thông qua các phương tiện khác như các nguồn dữ liệu công khai hợp pháp từ các cơ sở dữ liệu của cơ quan nhà nước hoặc các nguồn dữ liệu công khai khác mà pháp luật cho phép khai thác.

    1. Cách thức lưu trữ

      Dữ liệu cá nhân của Quý Khách tại MISA được lưu trữ tại hệ thống cơ sở dữ liệu bảo mật, áp dụng các biện pháp kỹ thuật và tổ chức phù hợp theo quy định pháp luật để phòng ngừa, ngăn chặn truy cập trái phép, mất mát, hủy hoại, thay đổi, tiết lộ hoặc rò rỉ dữ liệu.

      Dữ liệu có thể được lưu trữ tại hạ tầng công nghệ thông tin do MISA quản lý hoặc do bên thứ ba cung cấp dịch vụ theo hợp đồng hợp pháp với MISA, đồng thời được sao lưu tại trung tâm dữ liệu dự phòng đặt tại khu vực địa lý khác để bảo đảm tính liên tục và an toàn của hệ thống.

      Trong quá trình Quý Khách truy cập và sử dụng website, ứng dụng hoặc dịch vụ nội bộ của MISA, dữ liệu có thể được thu thập và lưu trữ thông qua cookie, clickstream hoặc các công nghệ theo dõi và lưu trữ dữ liệu tương tự, phù hợp với chính sách bảo mật và quy định pháp luật hiện hành.

    1. Chuyển giao Dữ liệu cá nhân

      1. Quý Khách có thể chuyển giao DLCN của khách hàng cá nhân, người dùng cuối và/hoặc cá nhân có liên quan khác cho MISA xử lý để cung cấp Sản phẩm, dịch vụ. Trong trường hợp này, Quý Khách đảm bảo việc chuyển giao này có đầy đủ cơ sở pháp lý như quy định tại Điều 2.3 của Chính sách hoặc theo quy định của pháp luật.

      2. MISA sẽ sử dụng các biện pháp bảo mật cần thiết, theo đúng tiêu chuẩn, quy chuẩn hợp pháp để đảm bảo việc chuyển giao/chia sẻ Dữ liệu cá nhân của Quý Khách đến:

        1. Các cá nhân/tổ chức tham gia quá trình Xử lý Dữ liệu cá nhân quy định tại Điều 8 Chính sách này; hoặc

        2. Cơ quan nhà nước có thẩm quyền đảm bảo an toàn thông tin, không bị lộ, lọt dữ liệu và yêu cầu các bên tiếp nhận Dữ liệu cá nhân sẽ có biện pháp bảo mật dữ liệu. MISA chỉ thực hiện chuyển giao Dữ liệu cá nhân trên cơ sở có sự đồng ý của Quý Khách thông qua Chính sách này, các thỏa thuận, hợp đồng đã giao kết với MISA hoặc theo quy định pháp luật.

      3. Việc chuyển giao DLCN quy định tại Điều này sẽ được giới hạn đúng đối tượng tiếp nhận và chỉ bao gồm các loại dữ liệu cần thiết thuộc phạm vi Điều 3 của Chính sách, phù hợp với từng Mục đích xử lý tại Điều 4 và tương ứng với phạm vi Sản phẩm, dịch vụ mà Quý Khách lựa chọn sử dụng.

      4. Thông tin của Quý Khách có thể được chuyển giao, chia sẻ và thực hiện các hoạt động xử lý dữ liệu khác:
        1. Tại lãnh thổ Việt Nam;

        2. Tại quốc gia mà nhà thầu, bên thứ ba hoặc các cá nhân, tổ chức được quy định tại Điều 8 của Chính sách này có trụ sở hoặc hoạt động cung cấp dịch vụ cho MISA.

      5. Trong trường hợp phát sinh hoạt động chia sẻ, chuyển DLCN xuyên biên giới, MISA đảm bảo DLCN của Quý Khách được bảo vệ theo các quy định tại Chính sách này và đảm bảo tuân thủ các quy định pháp luật hiện hành liên quan.

      6. Dữ liệu cá nhân được chuyển giao theo quy định tại Điều này sẽ được xử lý trong thời hạn quy định tại Điều 7 của Chính sách. Khi hết thời hạn Xử lý dữ liệu cá nhân, DLCN sẽ được xóa, hủy hoặc hoàn trả theo quy định tại Điều 5.5. Chính sách này và phù hợp với quy định pháp luật, trừ trường hợp các Bên có thỏa thuận khác hoặc pháp luật yêu cầu bắt buộc phải lưu trữ trong một thời hạn nhất định.

      7. Đối với hoạt động chuyển Dữ liệu cá nhân ra ngoài lãnh thổ Việt Nam (bao gồm chuyển tới nhà cung cấp hạ tầng đám mây và nhà cung cấp mô hình AI nêu tại Khoản 8.3), MISA áp dụng đồng thời các biện pháp bảo đảm sau: (i) ký kết hợp đồng/điều khoản xử lý dữ liệu (Data Processing Agreement) ràng buộc bên nhận về mục đích, phạm vi, thời hạn xử lý và biện pháp bảo mật; (ii) yêu cầu bên nhận cam kết không lưu trữ dữ liệu vượt quá thời gian cần thiết để cung cấp dịch vụ và không sử dụng dữ liệu để huấn luyện mô hình của họ; (iii) mã hóa dữ liệu trên đường truyền và khi lưu trữ; (iv) tối thiểu hóa dữ liệu, chỉ chuyển những trường dữ liệu thực sự cần thiết cho tính năng; và (v) lập, lưu trữ Hồ sơ đánh giá tác động chuyển Dữ liệu cá nhân ra nước ngoài theo quy định của pháp luật Việt Nam.

    1. Cách thức mã hóa

      MISA thực hiện mã hóa Dữ liệu cá nhân thu thập được theo các tiêu chuẩn mã hóa phù hợp theo quy định pháp luật trong quá trình lưu trữ hoặc chuyển giao dữ liệu, để đảm bảo tính bảo mật, xác thực, toàn vẹn và ngăn chặn việc truy cập, thay đổi trái phép đối với Dữ liệu cá nhân kể từ khi thu thập cho đến khi kết thúc quá trình xử lý.

    1. Cách thức xóa, hủy dữ liệu

      MISA thực hiện xóa, hủy Dữ liệu cá nhân của Quý Khách trong các trường hợp sau:

      1. Quý Khách có yêu cầu xóa, hủy Dữ liệu cá nhân.

      2. Quý Khách rút lại sự đồng ý xử lý Dữ liệu cá nhân.

      3. Mục đích xử lý Dữ liệu cá nhân đã hoàn thành hoặc không còn phù hợp, hoặc theo các trường hợp khác được pháp luật quy định.

      Trường hợp pháp luật yêu cầu MISA phải lưu giữ dữ liệu, hoặc vì lý do hợp pháp khác nhằm bảo vệ lợi ích hợp pháp của MISA, Quý Khách đồng ý và thừa nhận rằng MISA được quyền tiếp tục lưu giữ và xử lý dữ liệu trong phạm vi đó mà không phải thực hiện xóa, hủy.

    1. Cách thức phân tích

      Trong một số trường hợp, Dữ liệu cá nhân có thể được ẩn danh hóa, tổng hợp hóa hoặc khử nhận dạng trước khi được phân tích, nghiên cứu nhằm đảm bảo quyền riêng tư của Chủ thể dữ liệu cho mục đích Xử lý Dữ liệu cá nhân đã được Quý Khách chấp thuận tại Chính sách này.

  1. HẬU QUẢ, THIỆT HẠI KHÔNG MONG MUỐN CÓ KHẢ NĂNG XẢY RA

    1. MISA cam kết áp dụng các biện pháp kỹ thuật, vật lý và quản lý phù hợp để bảo vệ và đảm bảo tính bảo mật Dữ liệu cá nhân của Quý Khách.

    2. Tuy nhiên, do các yếu tố đặc thù của môi trường công nghệ thông tin, mạng Internet và các yếu tố khách quan ngoài tầm kiểm soát hợp lý của các bên, vẫn có thể phát sinh những rủi ro về an ninh thông tin.

    3. Do vậy, MISA không thể cam kết bảo vệ một cách tuyệt đối Dữ liệu cá nhân của Quý Khách và không chịu trách nhiệm trong các trường hợp sau:
      1. Lỗi phần cứng, phần mềm trong quá trình xử lý dữ liệu làm mất dữ liệu Quý Khách ;

      2. Lỗ hổng bảo mật nằm ngoài khả năng kiểm soát của MISA, hệ thống bị hacker tấn công gây lộ, lọt dữ liệu.

      3. Trong trường hợp máy chủ lưu trữ dữ liệu bị tấn công dẫn đến bị mất, lộ, lọt Dữ liệu cá nhân của Quý Khách, MISA sẽ có trách nhiệm thông báo vụ việc cho cơ quan chức năng điều tra xử lý kịp thời và thông báo cho Quý Khách được biết theo quy định pháp luật.

      4. Trong trường hợp Quý Khách không đồng ý với một số mục đích xử lý dữ liệu quy định tại Chính sách này bằng việc thực hiện quyền xóa, quyền yêu cầu xóa, quyền rút lại sự đồng ý, hạn chế xử lý dữ liệu, phản đối xử lý dữ liệu có thể dẫn đến việc MISA không thể cung cấp Sản phẩm, dịch vụ hoặc cung cấp Sản phẩm, dịch vụ không đầy đủ cho Quý Khách. Tùy từng trường hợp, Khách hàng có thể sẽ:
        1. Không thể sử dụng được Sản phẩm, dịch vụ; hoặc

        2. Bị hạn chế một số tính năng của Sản phẩm, dịch vụ, chỉ sử dụng được một phần Sản phẩm, dịch vụ; hoặc

        3. Không nhận được các thông báo, thông tin, cập nhật về Sản phẩm, dịch vụ hoặc các chương trình khuyến mại; hoặc

        4. Các hạn chế khác tùy từng trường hợp. Trong trường hợp này, trước khi thực hiện yêu cầu, MISA có trách nhiệm thông báo và giải thích rõ cho Quý Khách về các hậu quả hoặc hạn chế có thể phát sinh đối với việc sử dụng Sản phẩm, dịch vụ.

  1. THỜI GIAN BẮT ĐẦU, THỜI GIAN KẾT THÚC XỬ LÝ DỮ LIỆU CÁ NHÂN

    1. Thời điểm bắt đầu

      Dữ liệu cá nhân được xử lý kể từ thời điểm MISA nhận được Dữ liệu cá nhân của Quý Khách và MISA đã có cơ sở pháp lý phù hợp để xử lý dữ liệu theo quy định pháp luật.

    1. Thời điểm kết thúc

      Dữ liệu cá nhân sẽ được MISA dừng xử lý khi (tùy theo sự kiện nào đến sau):

      1. Theo yêu cầu bằng văn bản của Chủ thể dữ liệu phù hợp với Chính sách bảo vệ DLCN này;

      2. Kết thúc mục đích xử lý Dữ liệu cá nhân theo Chính sách bảo vệ DLCN này;

      3. Theo quy định của pháp luật.

    1. MISA có thể sẽ lưu trữ Dữ liệu cá nhân của Quý Khách ngay cả trong quá trình cung cấp Sản phẩm, dịch vụ hoặc khi đã chấm dứt hợp đồng/thỏa thuận với Quý Khách để thực hiện các nghĩa vụ pháp lý của MISA theo quy định pháp luật và/hoặc theo yêu cầu của cơ quan Nhà nước có thẩm quyền.

    2. Thời hạn lưu trữ cụ thể

      MISA áp dụng các thời hạn lưu trữ sau, trừ khi pháp luật quy định khác:
      (i) Dữ liệu tài khoản và dữ liệu nghiệp vụ của Quý Khách: trong suốt thời gian tài khoản còn hiệu lực và tối đa 30 ngày kể từ khi Quý Khách yêu cầu xóa tài khoản (thời gian này để Quý Khách có thể khôi phục nếu thay đổi ý định và để MISA hoàn tất việc xóa trên các bản sao lưu kỹ thuật);
      (ii) Dữ liệu đầu vào và Dữ liệu đầu ra của tính năng AI: được xóa khỏi hệ thống của nhà cung cấp mô hình AI ngay sau khi kết thúc phiên xử lý; bản lưu trên hệ thống của MISA áp dụng thời hạn tại điểm (i);
      (iii) Nhật ký kỹ thuật, dữ liệu phục vụ bảo mật và phòng chống gian lận: tối đa 24 tháng;
      (iv) Hồ sơ giao dịch, hóa đơn, chứng từ kế toán: theo thời hạn bắt buộc của pháp luật về kế toán, thuế. Hết các thời hạn nêu trên, Dữ liệu cá nhân được xóa hoặc khử nhận dạng theo cách không thể khôi phục.

  1. TỔ CHỨC, CÁ NHÂN THAM GIA QUÁ TRÌNH XỬ LÝ DỮ LIỆU CÁ NHÂN

    1. Tùy từng trường hợp, Quý Khách hiểu rằng MISA có thể là Bên Kiểm soát Dữ liệu cá nhân/ Bên Kiểm soát và xử lý Dữ liệu cá nhân hoặc Bên Xử lý dữ liệu cá nhân.

    2. Trong phạm vi pháp luật cho phép, Quý Khách hiểu rõ rằng MISA có thể chuyển giao, chia sẻ Dữ liệu cá nhân nhằm các mục đích hợp pháp được đề cập tại Điều 4 của Chính sách với các tổ chức, cá nhân dưới đây:

      1. Các công ty con, doanh nghiệp thành viên, công ty liên kết của MISA;

      2. Tổ chức, cá nhân cung cấp, sử dụng Sản phẩm, dịch vụ và/hoặc hợp tác với MISA, bao gồm nhưng không giới hạn: các đơn vị tư vấn, kiểm toán, luật sư, công chứng viên và các đối tác hợp tác kinh doanh, cung cấp Sản phẩm, dịch vụ tiện ích nói chung; cung cấp giải pháp công nghệ thông tin, phần mềm, ứng dụng; dịch vụ thanh toán; các dịch vụ vận hành, quản trị nhân sự;

      3. Bất kỳ cá nhân, tổ chức nào là bên đại diện, bên được ủy quyền của Chủ thể dữ liệu/ Quý Khách , hành động thay mặt Chủ thể dữ liệu/ Quý Khách ;

      4. Cơ quan nhà nước có thẩm quyền theo quy định pháp luật.

    3. Việc chuyển giao, chia sẻ dữ liệu sẽ được thực hiện theo đúng trình tự, cách thức và quy định pháp luật hiện hành. Các bên tiếp nhận Dữ liệu cá nhân có nghĩa vụ bảo mật Dữ liệu cá nhân của Quý Khách phù hợp với Chính sách này; các quy định, quy trình, tiêu chuẩn về Bảo vệ Dữ liệu cá nhân của MISA và quy định pháp luật hiện hành.

    4. Danh mục các nhóm bên thứ ba nhận Dữ liệu cá nhân và mục đích tương ứng:

      (a) Nhà cung cấp hạ tầng điện toán đám mây, lưu trữ và vận hành hệ thống (ví dụ: Amazon Web Services, Google Cloud, Microsoft Azure) – lưu trữ, sao lưu và vận hành Sản phẩm, dịch vụ.

      (b) Nhà cung cấp dịch vụ mô hình trí tuệ nhân tạo (ví dụ: OpenAI, Anthropic, Google) – xử lý Dữ liệu đầu vào để tạo Dữ liệu đầu ra cho các tính năng AI theo Khoản 4.6. Các nhà cung cấp này hoạt động với tư cách Bên Xử lý Dữ liệu cá nhân theo chỉ thị của MISA, bị ràng buộc hợp đồng không lưu trữ dữ liệu vượt quá thời gian cần thiết và không sử dụng dữ liệu để huấn luyện mô hình của họ.

      (c) Nhà cung cấp dịch vụ thanh toán và nền tảng phân phối ứng dụng (ví dụ: Apple App Store, Google Play, các cổng thanh toán trong nước) – xử lý giao dịch, quản lý gói thuê bao và hoàn phí.

      (d) Nhà cung cấp dịch vụ đo lường hiệu năng, phân tích sử dụng và báo lỗi ứng dụng – phát hiện sự cố và cải thiện chất lượng Sản phẩm, dịch vụ.

      (e) Nhà cung cấp dịch vụ gửi thông báo, thư điện tử, tổng đài và công cụ chăm sóc khách hàng – liên lạc và hỗ trợ Quý Khách.

      (f) Đơn vị kiểm toán, tư vấn pháp lý và cơ quan nhà nước có thẩm quyền – phục vụ tuân thủ pháp luật.

      Danh sách chi tiết và cập nhật của từng nhà cung cấp, kèm quốc gia đặt hệ thống xử lý, được MISA công bố và duy trì tại [đường dẫn trang thông tin bảo vệ dữ liệu trên misa.vn]. MISA sẽ thông báo trước khi bổ sung nhà cung cấp mới thuộc nhóm (b).

    5. MISA cam kết đối với Dữ liệu cá nhân của Quý Khách:
      (i)
      KHÔNG bán, cho thuê hoặc trao đổi Dữ liệu cá nhân;
      (ii)
      KHÔNG chia sẻ Dữ liệu cá nhân cho mạng lưới quảng cáo bên thứ ba để phục vụ quảng cáo hướng đối tượng;
      (iii)
      KHÔNG theo dõi hoạt động của Quý Khách trên ứng dụng, website của các công ty khác vì mục đích quảng cáo (không thực hiện hành vi “tracking” theo định nghĩa của các nền tảng phân phối ứng dụng).

    6. Mọi bên thứ ba nhận Dữ liệu cá nhân đều bị ràng buộc bằng hợp đồng, chỉ được xử lý theo phạm vi và chỉ thị của MISA, không được sử dụng dữ liệu cho mục đích riêng của họ, phải áp dụng biện pháp bảo mật tối thiểu tương đương với Chính sách này và phải xóa hoặc hoàn trả dữ liệu khi kết thúc mục đích xử lý hoặc khi chấm dứt hợp đồng với MISA.

  1. QUYỀN CỦA CHỦ THỂ DỮ LIỆU

    Chủ thể dữ liệu có các quyền hợp pháp theo quy định pháp luật, bao gồm:

    1. Quyền được biết:

      Chủ thể dữ liệu có quyền được biết về hoạt động xử lý Dữ liệu cá nhân của mình với các nội dung như sau: Loại dữ liệu cá nhân được xử lý, mục đích xử lý, các bên tham gia vào hoạt động xử lý (bao gồm cả cá nhân và tổ chức), các quyền, nghĩa vụ của Chủ thể dữ liệu.

    2. Quyền đồng ý, rút lại sự đồng ý, hạn chế và phản đối xử lý dữ liệu cá nhân

      Chủ thể dữ liệu có quyền đồng ý hoặc không đồng ý cho phép xử lý Dữ liệu cá nhân; có thể đồng ý một phần hoặc với điều kiện kèm theo. Trong nhiều trường hợp, Bên Kiểm soát Dữ liệu cá nhân chỉ có thể bắt đầu xử lý Dữ liệu cá nhân khi Chủ thể dữ liệu đồng ý toàn bộ mà không có điều kiện kèm theo.

      Chủ thể dữ liệu cũng có thể rút lại sự đồng ý cho phép xử lý dữ liệu cá nhân, yêu cầu hạn chế, phản đối việc xử lý Dữ liệu cá nhân mà Bên Kiểm soát Dữ liệu cá nhân đang lưu giữ hoặc kiểm soát. Việc rút lại sự đồng ý không ảnh hưởng tới tính hợp pháp của việc xử lý dữ liệu đã được đồng ý trước khi rút lại sự đồng ý.

      Trường hợp việc rút lại sự đồng ý, yêu cầu hạn chế, phản đối việc xử lý Dữ liệu cá nhân không thực hiện được do yếu tố kỹ thuật hoặc khả năng đáp ứng của cơ sở hạ tầng, Bên Kiểm soát Dữ liệu cá nhân được miễn trừ mọi nghĩa vụ và trách nhiệm liên quan đến yêu cầu rút lại sự đồng ý này của Chủ thể dữ liệu.

    3. Quyền truy cập xem, chỉnh sửa và yêu cầu chỉnh sửa Dữ liệu cá nhân

      Chủ thể dữ liệu được truy cập để xem, chỉnh sửa hoặc yêu cầu Bên Kiểm soát Dữ liệu cá nhân chỉnh sửa Dữ liệu cá nhân của mình, trừ trường hợp luật có quy định khác. Bên Kiểm soát Dữ liệu cá nhân sẽ nỗ lực tiến hành ngay các biện pháp cần thiết để xử lý các yêu cầu chỉnh sửa dữ liệu phù hợp với quy định của pháp luật áp dụng.

      Trường hợp việc xem, chỉnh sửa, xóa Dữ liệu cá nhân không thực hiện được do yếu tố kỹ thuật hoặc khả năng đáp ứng của cơ sở hạ tầng, Bên Kiểm soát Dữ liệu cá nhân được miễn trừ mọi nghĩa vụ và trách nhiệm liên quan đến yêu cầu xem, chỉnh sửa, xóa Dữ liệu cá nhân này của Chủ thể dữ liệu.

    4. Quyền yêu cầu cung cấp dữ liệu

      Chủ thể dữ liệu có quyền yêu cầu bằng văn bản về việc cung cấp dữ liệu cá nhân mà Bên Kiểm soát Dữ liệu cá nhân thu thập, xử lý. Yêu cầu này được coi là hợp lệ và được chấp nhận xử lý khi có đầy đủ các thông tin cần thiết và sử dụng đúng biểu mẫu theo quy định của Bên Kiểm soát Dữ liệu cá nhân tại từng thời điểm, hoặc theo quy định của pháp luật áp dụng.

      Chủ thể dữ liệu cũng có quyền yêu cầu Bên Kiểm soát Dữ liệu cá nhân cung cấp Dữ liệu cá nhân của mình cho các tổ chức, cá nhân khác với điều kiện Chủ thể dữ liệu phải cung cấp được văn bản đồng ý bên nhận dữ liệu.

    5. Quyền yêu cầu xóa dữ liệu

      Bên Kiểm soát Dữ liệu cá nhân sẽ hủy hoặc xóa Dữ liệu cá nhân của Chủ thể dữ liệu khi nhận được yêu cầu hợp lệ của Chủ thể dữ liệu trong các trường hợp (i) Chủ thể dữ liệu nhận thấy Dữ liệu cá nhân không còn phục vụ mục đích đã đồng ý và Chủ thể dữ liệu chấp nhận các thiệt hại có thể xảy ra khi yêu cầu xóa dữ liệu; (ii) Chủ thể dữ liệu rút lại sự đồng ý; (iii) Chủ thể dữ liệu phản đối hoạt động xử lý Dữ liệu cá nhân và Bên Kiểm soát Dữ liệu cá nhân không có lý do chính đáng để tiếp tục xử lý; (iv) Dữ liệu cá nhân của Chủ thể dữ liệu được xử lý không đúng với mục đích đã đồng ý hoặc việc xử lý dữ liệu cá nhân là vi phạm quy định của pháp luật áp dụng; (v) dữ liệu cá nhân phải xóa theo quy định của pháp luật áp dụng.

    6. Các quyền khác theo quy định của pháp luật

      Các quyền khác theo quy định pháp luật và những thỏa thuận khác xác lập xử lý có liên quan (nếu có).

    7. Thực hiện quyền của Chủ thể dữ liệu

      Đối với những Dữ liệu cá nhân do MISA là Bên Kiểm soát Dữ liệu cá nhân, Chủ thể dữ liệu có thể yêu cầu MISA thực hiện các quyền hợp pháp của mình thông qua các tính năng, tuỳ chọn sẵn có được cung cấp trên phần mềm hoặc gửi yêu cầu trực tiếp bằng văn bản tới MISA hoặc liên hệ MISA qua email: dpo@misa.com.vn , hoặc phương thức khác theo yêu cầu của pháp luật và hướng dẫn của MISA tại từng thời điểm.

      Đối với những Dữ liệu cá nhân do MISA là Bên Xử lý Dữ liệu cá nhân, Chủ thể dữ liệu vui lòng liên hệ với Bên Kiểm soát Dữ liệu cá nhân của mình (Ví dụ: Doanh nghiệp, tổ chức nơi Chủ thể dữ liệu làm việc và đăng ký sử dụng phần mềm MISA; Cá nhân, tổ chức đứng tên ký kết hợp đồng dịch vụ với MISA; Người quản trị hệ thống (Admin), người được phân quyền quản lý tài khoản phần mềm; Đơn vị, tổ chức quyết định mục đích và phương tiện xử lý Dữ liệu cá nhân theo quy định pháp luật.…) để được hỗ trợ xử lý. Mọi yêu cầu, phản hồi của Chủ thể dữ liệu trong trường hợp này, nếu được gửi trực tiếp tới MISA, sẽ được MISA chuyển lại cho Bên Kiểm soát Dữ liệu cá nhân của Chủ thể dữ liệu mà đang là Khách hàng sử dụng phần mềm của MISA.

      Ngay khi nhận được yêu cầu hợp pháp từ phía Chủ thể dữ liệu cá nhân, Bên Kiểm soát Dữ liệu cá nhân sẽ thực hiện yêu cầu của Chủ thể dữ liệu trong khả năng và thời hạn hợp lý theo quy định pháp luật kể từ ngày nhận được yêu cầu và thông báo cho Chủ thể dữ liệu về kết quả thực hiện sau khi xử lý yêu cầu.

    8. Quyền xóa tài khoản và dữ liệu trực tiếp trên ứng dụng

      Đối với các ứng dụng dành cho người dùng cá nhân (bao gồm MISA Speak), Quý Khách có thể tự thực hiện việc xóa tài khoản và toàn bộ dữ liệu liên quan ngay trong ứng dụng theo đường dẫn: Hồ sơ → Cài đặt chung → Xóa tài khoản, mà không cần gửi văn bản hay liên hệ qua kênh khác. MISA xác nhận yêu cầu ngay khi tiếp nhận và hoàn tất việc xóa trong thời hạn tối đa 30 ngày, trừ phần dữ liệu bắt buộc phải lưu giữ theo Khoản 7.4 và quy định pháp luật. Ngoài ra, Quý Khách có thể gửi yêu cầu qua thư điện tử dpo@misa.com.vn.

    9. Quyền lựa chọn đối với tính năng trí tuệ nhân tạo (AI)

      Quý Khách có quyền:
      (i) không sử dụng tính năng AI;
      (ii) bật hoặc tắt bất kỳ lúc nào tùy chọn cho phép sử dụng dữ liệu để cải thiện, huấn luyện mô hình tại mục Cài đặt của ứng dụng (mặc định TẮT);
      (iii) yêu cầu xóa lịch sử tương tác với tính năng AI. Việc từ chối hoặc tắt các tùy chọn này không làm ảnh hưởng tới quyền sử dụng các tính năng khác của Sản phẩm, dịch vụ và không làm thay đổi mức phí Quý Khách đã thanh toán.

  1. NGHĨA VỤ CỦA CHỦ THỂ DỮ LIỆU

    1. Tuân thủ các quy định pháp luật, quy định của MISA liên quan đến Xử lý Dữ liệu cá nhân của Chủ thể dữ liệu.

    2. Cung cấp, cập nhật đầy đủ, trung thực, chính xác Dữ liệu cá nhân, các thông tin khác khi sử dụng phần mềm MISA. MISA tiến hành bảo mật Dữ liệu cá nhân căn cứ trên thông tin Quý Khách đã cung cấp. Do đó, nếu có bất kỳ thông tin sai lệch nào, MISA sẽ không chịu trách nhiệm trong trường hợp thông tin đó làm ảnh hưởng hoặc hạn chế quyền lợi của hoặc gây ra thiệt hại cho Chủ thể dữ liệu. Trường hợp không thông báo, nếu có phát sinh rủi ro, tổn thất thì Quý Khách chịu trách nhiệm về những sai sót do không cung cấp, cập nhật đúng, đầy đủ, chính xác, kịp thời sự thay đổi thông tin, bao gồm cả thiệt hại về tài chính, chi phí phát sinh do thông tin cung cấp sai hoặc không thống nhất.

    3. Phối hợp với MISA, cơ quan nhà nước có thẩm quyền hoặc bên thứ ba trong trường hợp phát sinh các vấn đề ảnh hưởng đến tính bảo mật Dữ liệu cá nhân của Chủ thể dữ liệu.

    4. Tự bảo vệ Dữ liệu cá nhân của mình; yêu cầu các tổ chức, cá nhân khác có liên quan bảo vệ Dữ liệu cá nhân của mình; chủ động áp dụng các biện pháp nhằm bảo vệ Dữ liệu cá nhân của mình trong quá trình làm việc, thực hiện nhiệm vụ; thông báo kịp thời cho MISA khi phát hiện thấy có sai sót, nhầm lẫn về Dữ liệu cá nhân hoặc nghi ngờ Dữ liệu cá nhân đang bị xâm phạm.

    5. Tôn trọng, bảo vệ Dữ liệu cá nhân của Chủ thể dữ liệu khác.

    6. Tự chịu trách nhiệm đối với những thông tin, dữ liệu mà Quý Khách tạo lập, cung cấp trên không gian mạng; tự chịu trách nhiệm trong trường hợp Dữ liệu cá nhân bị rò rỉ, xâm phạm do lỗi của mình.

    7. Thường xuyên cập nhật các quy định, chính sách liên quan đến việc bảo vệ và Xử lý Dữ liệu cá nhân của MISA trong từng thời kỳ.

    8. Thực hiện quy định pháp luật về bảo vệ Dữ liệu cá nhân và tham gia phòng, chống các hành vi vi phạm quy định về bảo vệ Dữ liệu cá nhân.

    9. Các trách nhiệm khác theo quy định pháp luật.

  1. QUYỀN VÀ NGHĨA VỤ CỦA BÊN KIỂM SOÁT DỮ LIỆU CÁ NHÂN, BÊN XỬ LÝ DỮ LIỆU CÁ NHÂN, BÊN KIỂM SOÁT VÀ XỬ LÝ DỮ LIỆU CÁ NHÂN.

    MISA và Quý Khách hiểu và đồng ý rằng, tùy từng trường hợp và tùy thuộc vào loại hình Sản phẩm, dịch vụ cũng như hoạt động, luồng xử lý DLCN cụ thể, MISA hoặc Quý Khách có thể là Bên Kiểm soát Dữ liệu cá nhân, Bên Kiểm soát và Xử lý Dữ liệu cá nhân hoặc Bên Xử lý Dữ liệu cá nhân. Theo đó, các quyền và nghĩa vụ tương ứng với từng vai trò cụ thể trong hoạt động xử lý DLCN được quy định như sau:

    1. Đối với vai trò là Bên Kiểm soát Dữ liệu cá nhân

      1. Quyết định mục đích, phương tiện và phạm vi xử lý Dữ liệu cá nhân phù hợp với Sản phẩm, dịch vụ và quy định pháp luật.

      2. Đảm bảo mọi Dữ liệu cá nhân được thu thập, nhập liệu, chuyển giao,… cho Bên Xử lý Dữ liệu cá nhân đều đã được thông báo và nhận được sự đồng ý hợp lệ từ Chủ thể dữ liệu (trừ trường hợp pháp luật quy định khác).

      3. Yêu cầu Bên Xử lý Dữ liệu cá nhân thực hiện xử lý DLCN theo đúng hướng dẫn, thỏa thuận và quy định pháp luật.

      4. Bảo đảm các quyền của chủ thể dữ liệu cá nhân theo quy định tại Chính sách này.

      5. Áp dụng các biện pháp quản lý, kỹ thuật và tổ chức phù hợp để bảo vệ DLCN theo quy định của pháp luật, rà soát và cập nhật các biện pháp này khi cần thiết.

      6. Chịu trách nhiệm trước Chủ thể dữ liệu cá nhân về các thiệt hại do quá trình xử lý dữ liệu cá nhân gây ra.

      7. Ngăn chặn hoạt động thu thập dữ liệu cá nhân trái phép từ hệ thống, trang thiết bị, dịch vụ của mình.

      8. Thông báo và cung cấp hướng dẫn phù hợp quy định pháp luật cho Bên Xử lý Dữ liệu cá nhân để kịp thời xử lý khiếu nại, thực hiện yêu cầu hợp pháp của Chủ thể dữ liệu.

      9. Trong trường hợp biết hoặc nghi ngờ có bất kỳ hành vi vi phạm DLCN nào, thông báo ngay lập tức cho Bên Xử lý Dữ liệu cá nhân và phối hợp cung cấp các thông tin liên quan để xây dựng và thực hiện kế hoạch ứng phó nhằm nhanh chóng giải quyết vi phạm DLCN.

      10. Các quyền và nghĩa vụ khác theo quy định của pháp luật.

    2. Đối với vai trò là Bên Xử lý dữ liệu cá nhân

      1. Chỉ tiếp nhận và xử lý DLCN theo yêu cầu và hướng dẫn của Bên Kiểm soát Dữ liệu cá nhân và cho các mục đích phù hợp quy định tại Chính sách này.

      2. Bảo đảm thực hiện đầy đủ các quyền của Chủ thể dữ liệu theo yêu cầu, hướng dẫn của Bên Kiểm soát Dữ liệu cá nhân và phù hợp với quy định pháp luật.

      3. Áp dụng các biện pháp quản lý, kỹ thuật và tổ chức phù hợp để bảo vệ DLCN, bao gồm nhưng không giới hạn việc: mã hóa DLCN; bảo đảm an toàn hệ thống; kiểm tra, giám sát thường xuyên hiệu quả đảm bảo an ninh của quá trình xử DLCN.

      4. Tiếp nhận thông tin và phối hợp với Bên Kiểm soát Dữ liệu cá nhân để giải quyết yêu cầu hợp pháp của Chủ thể dữ liệu.

      5. Ngăn chặn hoạt động thu thập dữ liệu cá nhân trái phép từ hệ thống, trang thiết bị, dịch vụ của mình.

      6. Nếu Bên Xử lý Dữ liệu cá nhân biết rằng Vi phạm Dữ liệu cá nhân có nguy cơ hoặc đã xảy ra trên thực tế (bất kể do lỗi của Bên xử lý dữ liệu hay không) thì ngay khi biết được thông tin, phải thông báo cho Bên Kiểm soát Dữ liệu cá nhân. Bên Xử lý Dữ liệu cá nhân cam kết hợp tác với Bên Kiểm soát Dữ liệu cá nhân để xây dựng và thực hiện kế hoạch ứng phó nhằm nhanh chóng giải quyết Vi phạm Dữ liệu cá nhân.

      7. Xóa hoặc trả lại toàn bộ DLCN cho Bên Kiểm soát Dữ liệu cá nhân theo yêu cầu hoặc khi hoàn thành mục đích xử lý, hoặc sau khi chấm dứt thỏa thuận/hợp đồng về việc cung cấp Sản phẩm, dịch vụ; trừ trường hợp quy định pháp luật yêu cầu tiếp tục lưu trữ.

      8. Các quyền và nghĩa vụ khác theo quy định của pháp luật.

    3. Đối với vai trò là Bên Kiểm soát và xử lý dữ liệu cá nhân

      Trong trường hợp MISA hoặc Quý Khách hoạt động với tư cách là Bên Kiểm soát và Xử lý dữ liệu cá nhân, Bên đó có trách nhiệm thực hiện đầy đủ các nghĩa vụ quy định tại cả Khoản 11.1 và Khoản 11.2 nêu trên, đồng thời chịu trách nhiệm trực tiếp trước pháp luật và Chủ thể dữ liệu về hoạt động xử lý dữ liệu của mình.

  1. DỮ LIỆU CÁ NHÂN CỦA TRẺ EM

    1. MISA xử lý dữ liệu cá nhân của trẻ em trên nguyên tắc tôn trọng, bảo vệ quyền và vì lợi ích tốt nhất của trẻ em, đồng thời tuân thủ đầy đủ các quy định của pháp luật hiện hành.

    2. Đối với việc cung cấp các Sản phẩm, dịch vụ phần mềm (bao gồm nhưng không giới hạn MISA EMIS, MISA SISAP), MISA hoạt động với vai trò là Bên cung cấp phần mềm cho Quý Khách. Theo đó, Quý Khách (ví dụ: nhà trường, cơ sở giáo dục, hoặc cha, mẹ, người giám hộ) là Bên Kiểm soát Dữ liệu cá nhân và có toàn quyền quyết định mục đích, phương tiện xử lý dữ liệu cá nhân của trẻ em.

    3. Bên Kiểm soát Dữ liệu cá nhân chịu trách nhiệm toàn bộ trong việc: (i) thực hiện thủ tục lấy sự đồng ý hợp lệ của cha, mẹ hoặc người giám hộ và của trẻ em (đối với trẻ từ đủ 07 tuổi trở lên); và (ii) xác minh độ tuổi của trẻ em trước khi cung cấp hoặc nhập dữ liệu vào các Sản phẩm, dịch vụ của MISA.

    4. MISA sẽ chỉ xử lý dữ liệu cá nhân của trẻ em theo thỏa thuận và chỉ thị hợp pháp từ Bên Kiểm soát Dữ liệu cá nhân. Cha, mẹ hoặc người giám hộ có các quyền đối với Dữ liệu cá nhân của trẻ. Để thực hiện các quyền này (như truy cập, chỉnh sửa, yêu cầu ngừng xử lý hoặc xóa dữ liệu), cần lưu ý:

      1. Đối với dữ liệu do mình trực tiếp cung cấp và quản lý, cha, mẹ hoặc người giám hộ có thể thực hiện thông qua các tính năng có sẵn của phần mềm.

      2. Đối với dữ liệu do một bên thứ ba (như nhà trường) quản lý, cha, mẹ hoặc người giám hộ cần liên hệ trực tiếp với nhà trường để yêu cầu thực hiện quyền của mình.

    1. Đối với các ứng dụng dành cho người dùng cá nhân được phân phối qua nền tảng phân phối ứng dụng (bao gồm MISA Speak), người đăng ký và đứng tên tài khoản chính phải từ đủ 18 tuổi trở lên. Trường hợp tài khoản chính tạo hồ sơ sử dụng cho thành viên gia đình là trẻ em, người đứng tên tài khoản chính được xác định là cha, mẹ hoặc người giám hộ hợp pháp, đóng vai trò Bên Kiểm soát Dữ liệu cá nhân đối với dữ liệu của trẻ và chịu trách nhiệm xác minh độ tuổi, cung cấp sự đồng ý hợp lệ theo quy định pháp luật. MISA không sử dụng dữ liệu của hồ sơ trẻ em cho mục đích quảng cáo, tiếp thị, không chia sẻ dữ liệu này cho mạng lưới quảng cáo bên thứ ba và áp dụng cấu hình an toàn nội dung mặc định đối với các hồ sơ trẻ em. Cha, mẹ hoặc người giám hộ có thể liên hệ dpo@misa.com.vn để yêu cầu kiểm tra, chỉnh sửa hoặc xóa dữ liệu của trẻ.

  1. SỬ DỤNG COOKIES

    1. MISA có thể sử dụng “Cookies” hoặc các công nghệ tương tự khác nhằm mục đích thu thập hoặc chia sẻ thông tin để cải thiện website, Sản phẩm hiện có và/hoặc phát triển các dịch vụ, tính năng mới. "Cookies" là các tệp dữ liệu nhỏ mà chúng tôi gửi tới máy tính hoặc thiết bị di động của Chủ thể dữ liệu/Quý Khách. Các tệp này cho phép MISA nhận dạng thiết bị, ghi nhận thông tin về thời điểm và cách thức Sản phẩm hoặc website được sử dụng, số lượng người truy cập, cũng như theo dõi các hoạt động của Quý Khách trên nền tảng của MISA.

    2. MISA có thể liên kết thông tin thu thập từ cookie với dữ liệu cá nhân của Chủ thể dữ liệu/Quý Khách. Cookies cũng được dùng để liên kết với thông tin về các Sản phẩm, dịch vụ mà Quý Khách đã chọn hoặc quan tâm. Việc này nhằm phục vụ các mục đích như duy trì giỏ hàng, cung cấp nội dung được cá nhân hóa theo sở thích của Quý Khách và giám sát việc sử dụng Sản phẩm.

    3. Quý Khách có quyền từ chối hoặc vô hiệu hóa việc sử dụng cookie bằng cách điều chỉnh các thiết lập phù hợp trên trình duyệt của mình. Tuy nhiên, MISA lưu ý rằng hành động này có thể khiến Quý Khách không tận dụng được đầy đủ các chức năng trên website hoặc Sản phẩm của chúng tôi.

  1. SỬA ĐỔI, BỔ SUNG, THAY THẾ CHÍNH SÁCH BẢO VỆ DLCN

    1. MISA được phép sửa đổi, bổ sung nội dung hoặc thay thế Chính sách bảo vệ DLCN này vào bất cứ thời điểm nào MISA cho là phù hợp

    2. MISA sẽ thực hiện thông báo các nội dung sửa đổi, bổ sung, thay thế cho Chủ thể dữ liệu/Quý Khách bằng một trong các hình thức bao gồm: văn bản, email, thông báo trên phương tiện thông tin đại chúng, thông báo trên website chính thức của MISA, niêm yết tại trụ sở các điểm giao dịch của MISA hoặc các hình thức khác MISA đánh giá là phù hợp. Việc Quý Khách tiếp tục đăng ký, sử dụng Sản phẩm, dịch vụ có nghĩa rằng Quý Khách đã đồng ý với các sửa đổi của Chính sách này, trừ trường hợp pháp luật có yêu cầu xin sự đồng ý đối với các nội dung thay đổi đó.

    3. MISA khuyến nghị Chủ thể dữ liệu thường xuyên theo dõi, cập nhật các nội dung của Chính sách này để nắm được thông tin đúng nhất về việc thu thập, xử lý dữ liệu, thông tin của MISA.

  1. GIẢI QUYẾT TRANH CHẤP

Nếu có bất kỳ tranh chấp nào phát sinh hoặc liên quan đến việc Xử lý Dữ liệu cá nhân thì Quý Khách và MISA trước hết sẽ cùng nhau giải quyết thông qua thương lượng trên tinh thần vì quyền lợi của Quý Khách. Trong trường hợp thương lượng không thành, các bên có quyền đưa vụ tranh chấp đó ra Tòa án có thẩm quyền ở Việt Nam giải quyết.

  1. ĐIỀU KHOẢN THI HÀNH

  1. Chính sách này có hiệu lực pháp lý độc lập và ràng buộc các Bên ngay từ thời điểm Quý Khách tiếp cận, tìm hiểu, tương tác, cung cấp Dữ liệu cá nhân cho MISA, hoặc đăng ký sử dụng thử các Sản phẩm, dịch vụ của MISA, không phụ thuộc vào việc Quý Khách và MISA đã giao kết thỏa thuận, hợp đồng cung cấp Sản phẩm, dịch vụ hay chưa.

  2. Trong trường hợp MISA và Quý Khách chính thức xác lập hợp đồng, thỏa thuận cung cấp, sử dụng Sản phẩm, dịch vụ, Chính sách về bảo vệ Dữ liệu cá nhân này sẽ trở thành một phần đính kèm, không tách rời với các cam kết, thỏa thuận của Quý Khách với MISA và áp dụng đối với mọi Dữ liệu cá nhân, mọi giao dịch của Quý Khách với MISA, thể hiện sự đồng ý toàn bộ của Quý Khách đối với MISA trong việc Xử lý Dữ liệu cá nhân của Chủ thể dữ liệu/Quý Khách.

  3. Chính sách bảo vệ Dữ liệu cá nhân này sẽ được ưu tiên áp dụng trong trường hợp có bất kỳ mâu thuẫn nào với các thỏa thuận giữa Quý Khách và MISA. Trường hợp có bất kỳ sự phản đối, yêu cầu nào liên quan tới việc Xử lý Dữ liệu cá nhân của Quý Khách bởi MISA, Quý Khách sẽ chủ động liên hệ MISA tại các đầu mối phụ trách hoặc email trực tiếp đến địa chỉ dpo@misa.com.vn để được hỗ trợ.



PHỤ LỤC 01

XÁC NHẬN SỰ ĐỒNG Ý VỚI MỤC ĐÍCH XỬ LÝ DỮ LIỆU CÁ NHÂN

Bằng việc đánh dấu vào các ô đồng ý trong bảng dưới đây, Quý Khách xác nhận đồng ý cho MISA Xử lý DLCN cho các mục đích như sau:

STT

Mục đích xử lý

Đồng ý

1

Triển khai, cung ứng sản phẩm, dịch vụ cho Quý Khách (Theo Khoản 4.1, Điều 4, Chính sách bảo vệ Dữ liệu cá nhân)*

(Mục đích tối thiểu, bắt buộc để MISA cung cấp Sản phẩm, dịch vụ tới Quý Khách)

2

Hỗ trợ, chăm sóc và quản lý trải nghiệm Khách hàng (Theo Khoản 4.2, Điều 4, Chính sách bảo vệ Dữ liệu cá nhân)*

(Mục đích tối thiểu, bắt buộc để MISA cung cấp Sản phẩm, dịch vụ tới Quý Khách)

3

An ninh, tuân thủ quy định pháp luật và quản trị rủi ro (Theo Khoản 4.3, Điều 4, Chính sách bảo vệ Dữ liệu cá nhân)*

(Mục đích tối thiểu, bắt buộc để MISA cung cấp Sản phẩm, dịch vụ tới Quý Khách)

4

Nâng cao chất lượng Sản phẩm, dịch vụ mà MISA cung cấp cho Khách hàng (Theo Khoản 4.4, Điều 4, Chính sách bảo vệ Dữ liệu cá nhân) *

(Mục đích tối thiểu, bắt buộc để MISA cung cấp Sản phẩm, dịch vụ tới Quý Khách)

5

Truyền thông, tiếp thị và phát triển kinh doanh (Theo Khoản 4.5, Điều 4, Chính sách bảo vệ Dữ liệu cá nhân)

6

Cung cấp các tính năng trí tuệ nhân tạo (AI) (Theo Khoản 4.6, Điều 4, Chính sách bảo vệ Dữ liệu cá nhân) (Chỉ áp dụng khi Quý Khách sử dụng tính năng AI. Việc dùng dữ liệu để huấn luyện mô hình cần tùy chọn đồng ý riêng, mặc định TẮT.)

Lưu ý của MISA:

Quý Khách có quyền lựa chọn một số mục đích nhất định hoặc toàn bộ các mục đích xử lý DLCN của mình như được liệt kê chi tiết tại Điều 4 của Chính sách.

MISA xin đặc biệt lưu ý rằng :

Ngoại trừ các mục đích xử lý dữ liệu nêu trên, nếu cần xử lý DLCN của Quý Khách cho bất kỳ mục đích nào khác, MISA sẽ thông báo cho Quý Khách và chỉ tiến hành xử lý DLCN khi có sự đồng ý của Quý Khách.