← Giới thiệu Bảo mật · Nghị định 13/2023/NĐ-CP
Chính sách bảo vệ dữ liệu cá nhân
Chính sách này mô tả cách Tập đoàn Sun Group thu thập, sử dụng, lưu trữ và bảo vệ dữ liệu cá nhân khi vận hành oCRM, phù hợp tinh thần Nghị định 13/2023/NĐ-CP về bảo vệ dữ liệu cá nhân.
1. Vai trò và trách nhiệm
Tập đoàn Sun Group là bên kiểm soát / tổ chức vận hành hệ thống oCRM trên hạ tầng do mình quản lý (self-hosted). Nhân sự dùng phần mềm là người được ủy quyền xử lý dữ liệu theo phân quyền nội bộ.
Chính sách này áp dụng cho:
- Dữ liệu cá nhân của người dùng hệ thống (nhân sự được cấp tài khoản).
- Dữ liệu cá nhân của lead / khách hàng được nhập, import hoặc đồng bộ vào CRM.
- Dữ liệu kỹ thuật tối thiểu khi truy cập trang giới thiệu công khai (nhật ký máy chủ, cookie phiên khi đăng nhập).
Địa chỉ liên hệ tổ chức: Khu đô thị Bắc Châu Giang, TP. Phủ Lý, tỉnh Hà Nam
2. Loại dữ liệu được xử lý
2.1. Dữ liệu người dùng hệ thống
- Họ tên, email đăng nhập, vai trò/nhóm quyền, nhật ký hoạt động nghiệp vụ trên CRM.
- Cấu hình cá nhân (nếu bật): From/Reply-To, email nhận báo cáo, số máy nhánh.
2.2. Dữ liệu lead / khách hàng (dữ liệu cá nhân cơ bản — có thể gồm dữ liệu nhạy cảm nếu tổ chức chủ động nhập)
- Họ tên, số điện thoại, email, ghi chú chăm sóc, giai đoạn pipeline, lịch sử gọi/email.
- Thông tin bổ sung từ file import (CSV/Excel/Google Drive) theo cột tổ chức cấu hình.
2.3. Dữ liệu kỹ thuật
- Cookie phiên đăng nhập, địa chỉ IP và nhật ký truy cập ở tầng máy chủ (phục vụ an ninh, khắc phục sự cố).
- Sự kiện mở thư / click liên kết trong chiến dịch email (nếu tổ chức bật theo dõi).
3. Mục đích xử lý
- Vận hành CRM: quản lý lead, phân công Sale, gọi điện, gửi email, theo dõi KPI và báo cáo.
- Bảo mật hệ thống: xác thực, phân quyền, phát hiện truy cập bất thường.
- Tuân thủ nghĩa vụ pháp lý khi cơ quan có thẩm quyền yêu cầu hợp pháp.
- Cải thiện vận hành nội bộ (không bán dữ liệu cá nhân).
4. Căn cứ xử lý
Tùy ngữ cảnh, việc xử lý dựa trên một hoặc nhiều căn cứ phù hợp Nghị định 13/2023/NĐ-CP và quy chế nội bộ, bao gồm:
- Thực hiện hợp đồng / quan hệ lao động hoặc ủy quyền với người dùng hệ thống.
- Sự đồng ý của chủ thể dữ liệu (khi pháp luật yêu cầu — đặc biệt với hoạt động tiếp thị).
- Lợi ích hợp pháp của tổ chức trong giới hạn pháp luật cho phép (an ninh, chống gian lận, vận hành hệ thống).
- Nghĩa vụ pháp lý của tổ chức.
Tổ chức vận hành có trách nhiệm xác định và lưu chứng từ căn cứ xử lý phù hợp từng nguồn lead.
5. Nguồn thu thập dữ liệu
- Người dùng nhập trực tiếp trên giao diện CRM.
- Import CSV/Excel hoặc Google Drive theo cấu hình Quản trị.
- Đồng bộ từ hệ thống nội bộ khác (nếu tổ chức tự tích hợp).
- Sự kiện tracking email (mở/click) khi tính năng được bật.
6. Chia sẻ và bên xử lý thứ ba
Dữ liệu có thể được xử lý thông qua dịch vụ bên thứ ba khi Quản trị viên chủ động cấu hình, ví dụ:
- Nhà cung cấp SMTP / gửi email.
- Nhà cung cấp thoại (Twilio, Stringee, Vbee…).
- Google Drive (nếu dùng import Drive).
Chúng tôi không bán dữ liệu cá nhân. Việc chia sẻ chỉ nhằm thực hiện chức năng đã cấu hình hoặc theo yêu cầu pháp luật. Tổ chức nên ký thỏa thuận xử lý dữ liệu (DPA) với bên thứ ba khi pháp luật / rủi ro yêu cầu.
7. Lưu trữ, bảo mật và thời hạn
- Dữ liệu mặc định lưu trên cơ sở dữ liệu MySQL thuộc hạ tầng do Tổ chức vận hành kiểm soát.
- Áp dụng biện pháp kỹ thuật và tổ chức phù hợp: phân quyền RBAC, ẩn PII theo quyền, mã hóa kênh HTTPS khi triển khai đúng chuẩn, kiểm soát truy cập máy chủ.
- Thời hạn lưu trữ do quy chế nội bộ và yêu cầu pháp lý/kế toán quyết định; khi hết nhu cầu hợp pháp, dữ liệu được xóa hoặc ẩn danh hóa theo quy trình Quản trị.
8. Quyền của chủ thể dữ liệu
Theo Nghị định 13/2023/NĐ-CP, chủ thể dữ liệu có các quyền liên quan như được biết, đồng ý, truy cập, chỉnh sửa, xóa, hạn chế xử lý, phản đối, khiếu nại… trong phạm vi pháp luật quy định.
Cách thực hiện:
- Khách hàng / lead: gửi yêu cầu tới Tổ chức vận hành (chủ hệ thống) qua kênh liên hệ bên dưới; bộ phận phụ trách sẽ xác minh danh tính và xử lý theo quy trình.
- Nhân sự dùng CRM: liên hệ Quản trị viên nội bộ để chỉnh sửa hồ sơ tài khoản hoặc yêu cầu khóa tài khoản.
Thời gian phản hồi tuân theo quy định pháp luật và quy chế nội bộ (thường cố gắng xử lý trong thời hạn hợp lý sau khi xác minh yêu cầu hợp lệ).
9. Cookie và phiên đăng nhập
Hệ thống dùng cookie phiên để duy trì đăng nhập (tên cookie phiên do cấu hình máy chủ quyết định). Cookie này là cần thiết để vận hành, không dùng cho quảng cáo bên thứ ba trên trang giới thiệu.
Bạn có thể xóa cookie trên trình duyệt; khi đó sẽ cần đăng nhập lại để dùng CRM.
10. Email chiến dịch và tiếp thị
Khi tổ chức gửi email qua oCRM, nội dung và danh sách người nhận do tổ chức chịu trách nhiệm về tính hợp pháp (cơ sở đồng ý / quan hệ khách hàng, nội dung không vi phạm).
Nếu bật theo dõi mở thư / click, dữ liệu sự kiện chỉ phục vụ đo lường chiến dịch nội bộ. Tổ chức cần đảm bảo thông báo / căn cứ phù hợp với hoạt động tiếp thị theo pháp luật hiện hành.
11. Chuyển dữ liệu ra nước ngoài
Ở mô hình self-hosted mặc định, dữ liệu lưu trên hạ tầng do tổ chức chọn. Nếu tổ chức cấu hình dịch vụ bên thứ ba đặt máy chủ ngoài Việt Nam (SMTP, thoại, Drive…), việc chuyển dữ liệu xuyên biên giới phải tuân thủ quy định về đánh giá tác động / hồ sơ theo Nghị định 13/2023/NĐ-CP và hướng dẫn của cơ quan có thẩm quyền.
Trách nhiệm thực hiện thủ tục liên quan thuộc Tổ chức vận hành khi phát sinh chuyển dữ liệu ra nước ngoài.
12. Dữ liệu trẻ em
oCRM không hướng tới thu thập cố ý dữ liệu của trẻ em. Nếu phát hiện dữ liệu được nhập nhầm, Tổ chức vận hành sẽ xử lý theo quy trình nội bộ và yêu cầu pháp luật.
13. Cập nhật chính sách
Chính sách có thể được cập nhật khi pháp luật hoặc phạm vi xử lý thay đổi. Phiên bản hiện hành luôn được đăng tại trang này kèm ngày cập nhật.
14. Liên hệ về bảo vệ dữ liệu cá nhân
Gửi yêu cầu liên quan quyền chủ thể dữ liệu hoặc câu hỏi về chính sách này tới:
- Email: sale@sunucity.vn
- Hotline: 098.1361.984
- Hoặc Quản trị viên oCRM của tổ chức bạn.
Tài liệu này hỗ trợ minh bạch và vận hành tuân thủ; không thay thế tư vấn pháp lý chuyên sâu. Tổ chức nên rà soát với chuyên gia pháp lý trước khi áp dụng chính thức ở quy mô lớn.
Nội dung mang tính minh bạch vận hành và hỗ trợ tuân thủ; không thay thế tư vấn luật sư. Tổ chức nên rà soát trước khi áp dụng chính thức.