Pháp lý

Chính Sách Bảo Vệ Dữ Liệu Cá Nhân

Chính sách này mô tả cách Công ty Cổ phần Shieldix thu thập, sử dụng, lưu trữ và bảo vệ dữ liệu cá nhân của Khách hàng và người sử dụng nền tảng, tuân thủ Luật Bảo vệ dữ liệu cá nhân số 91/2025/QH15Nghị định 356/2025/NĐ-CP.

Có hiệu lực từ: 28/07/2026 Phiên bản: 1.0

1. Phạm vi áp dụng và định nghĩa

Chính sách áp dụng cho việc xử lý dữ liệu cá nhân trên nền tảng và toàn bộ dịch vụ Shieldix, gồm Shieldix Active XDR và các dịch vụ đám mây, hạ tầng. Các khái niệm về dữ liệu cá nhân cơ bản, nhạy cảm, chủ thể dữ liệu, xử lý dữ liệu, bên kiểm soát và bên xử lý dữ liệu được hiểu theo Luật Bảo vệ dữ liệu cá nhân số 91/2025/QH15.

2. Các loại dữ liệu thu thập

  • a)Dữ liệu tài khoản và liên hệ: họ tên, thư điện tử, số điện thoại, tên đăng nhập, thông tin xác thực.
  • b)Dữ liệu tổ chức khi Khách hàng là doanh nghiệp: tên doanh nghiệp, mã số thuế, địa chỉ, người liên hệ.
  • c)Dữ liệu giao dịch: lịch sử nạp và sử dụng Credit, dữ liệu hợp đồng và đối soát, hóa đơn.
  • d)Dữ liệu kỹ thuật của dịch vụ Active XDR: nhật ký thiết bị, sự kiện an ninh, cấu hình điểm cuối, địa chỉ IP thiết bị được bảo vệ, dữ liệu do phần mềm tác nhân ghi nhận trong phạm vi Khách hàng cài đặt và cấp quyền.
  • đ)Dữ liệu kỹ thuật của các dịch vụ đám mây và hạ tầng: cấu hình hệ thống, tên miền, địa chỉ IP nguồn, dữ liệu lưu lượng mạng và nhật ký hệ thống phục vụ giám sát bảo mật và xử lý sự cố. Nội dung khách hàng truyền qua các dịch vụ này thuộc quyền của Khách hàng. Chúng tôi chỉ xử lý theo yêu cầu kỹ thuật để cung cấp dịch vụ.
  • e)Dữ liệu thu thập tự động khi truy cập website: địa chỉ IP, loại trình duyệt, thời gian truy cập, trang đã xem và dữ liệu cookie, phục vụ các công cụ đo lường và quảng cáo của bên thứ ba, hiện gồm Google Analytics 4 và Yandex Metrica, có thể gồm Meta (Facebook) và LinkedIn khi triển khai quảng cáo.

Trường hợp thu thập dữ liệu cá nhân nhạy cảm, Chúng tôi thông báo cho Khách hàng ngay khi thu thập.

3. Mục đích xử lý

Cung cấp và vận hành các dịch vụ an ninh mạng và hạ tầng, tạo và quản lý tài khoản, xử lý thanh toán, nạp Credit, đối soát hợp đồng và xuất hóa đơn, hỗ trợ kỹ thuật, đo lường và cải thiện website, dịch vụ, thực hiện quảng cáo và tiếp thị khi Khách hàng đồng ý, bảo đảm an ninh và ngăn ngừa gian lận, thực hiện nghĩa vụ pháp lý.

4. Cơ sở pháp lý và cơ chế thu thập sự đồng ý

Việc xử lý dữ liệu dựa trên sự đồng ý của chủ thể dữ liệu và việc thực hiện hợp đồng cung cấp dịch vụ. Sự đồng ý được thu thập một cách chủ động, rõ ràng và có thể kiểm chứng. Im lặng hoặc không phản hồi không được coi là đồng ý. Chúng tôi không sử dụng ô đồng ý được tích sẵn. Đồng ý được tách theo mục đích: đồng ý xử lý dữ liệu để cung cấp dịch vụ (bắt buộc) tách khỏi đồng ý nhận thông tin tiếp thị và cookie phân tích, quảng cáo (tùy chọn). Khi xin đồng ý, Chúng tôi thông báo mục đích, loại dữ liệu, nguồn thu thập, các bên được chia sẻ, thời gian lưu trữ, cách rút lại đồng ý và cách xóa dữ liệu.

5. Chia sẻ dữ liệu với bên thứ ba

Chúng tôi không bán và không chia sẻ dữ liệu cá nhân của Khách hàng cho bên thứ ba vì mục đích thương mại. Chúng tôi có chia sẻ dữ liệu trong phạm vi cần thiết với các nhóm sau:

  • Đối tác cung cấp hạ tầng kỹ thuật để vận hành dịch vụ (ví dụ CDNetworks cho dịch vụ CDN và hạ tầng), theo thỏa thuận bảo mật dữ liệu.
  • Dịch vụ đo lường và quảng cáo của bên thứ ba, hiện gồm Google Analytics 4 và Yandex Metrica (nhà cung cấp tại Liên bang Nga), có thể gồm Meta (Facebook) và LinkedIn khi triển khai quảng cáo, xử lý dữ liệu truy cập website và cookie theo điều khoản của nhà cung cấp.
  • Đơn vị tư vấn, kiểm toán, pháp lý.
  • Cơ quan nhà nước có thẩm quyền khi có yêu cầu hợp pháp.

6. Nơi lưu trữ và chuyển dữ liệu ra nước ngoài

Dữ liệu cá nhân và nội dung của Khách hàng phục vụ tài khoản, giao dịch và cung cấp dịch vụ được lưu trữ tại Việt Nam, phù hợp quy định về địa phương hóa dữ liệu tại Nghị định 53/2022/NĐ-CP. Riêng dữ liệu truy cập website qua các công cụ đo lường và quảng cáo của bên thứ ba (hiện gồm Google Analytics 4 và Yandex Metrica, có thể gồm Meta và LinkedIn khi triển khai quảng cáo) có thể được nhà cung cấp xử lý trên hạ tầng đặt ngoài Việt Nam, gồm hạ tầng tại Hoa Kỳ và tại Liên bang Nga. Chúng tôi thực hiện các nghĩa vụ theo quy định về chuyển dữ liệu cá nhân ra nước ngoài của Luật Bảo vệ dữ liệu cá nhân.

Dữ liệu nhật ký và telemetry an ninh của Shieldix Active XDR, cùng dữ liệu kỹ thuật và nội dung khách hàng của các dịch vụ đám mây và hạ tầng, được xử lý và lưu trữ trên hạ tầng đặt tại Việt Nam và không chuyển ra hạ tầng của đối tác ở nước ngoài. Việc chuyển dữ liệu cá nhân ra nước ngoài nêu tại mục này chỉ giới hạn ở dữ liệu truy cập website thu thập qua các công cụ đo lường và quảng cáo của bên thứ ba.

7. Dữ liệu telemetry, điểm cuối và phân định vai trò kiểm soát, xử lý dữ liệu

  1. Đối với Shieldix Active XDR, phần mềm tác nhân thu thập dữ liệu nhật ký và telemetry an ninh từ thiết bị được bảo vệ, gồm sự kiện an ninh, thông tin tiến trình và tệp, siêu dữ liệu mạng, cấu hình điểm cuối và địa chỉ IP thiết bị, giới hạn trong phạm vi cần thiết cho mục đích an ninh và theo cấu hình Khách hàng chọn.
  2. Phân định vai trò đối với Khách hàng doanh nghiệp. Khi Khách hàng doanh nghiệp triển khai dịch vụ trên thiết bị của nhân viên, người dùng cuối của mình, Khách hàng là Bên Kiểm soát dữ liệu cá nhân đối với dữ liệu của nhân viên, người dùng cuối. Chúng tôi xử lý dữ liệu đó theo hợp đồng và chỉ dẫn hợp pháp của Khách hàng với tư cách Bên Xử lý dữ liệu. Điều này cũng áp dụng cho nội dung khách hàng truyền qua các dịch vụ đám mây và hạ tầng.
  3. Trách nhiệm của Khách hàng doanh nghiệp: bảo đảm có cơ sở pháp lý hợp lệ cho việc giám sát an ninh và xử lý dữ liệu người dùng cuối, gồm thông báo và lấy đồng ý khi pháp luật yêu cầu.
  4. Dữ liệu mối đe dọa đã tách khỏi thông tin định danh không được coi là dữ liệu cá nhân của Khách hàng. Chúng tôi có thể xử lý để vận hành và cải thiện năng lực phát hiện, phản hồi của dịch vụ.
  5. Đối với Khách hàng cá nhân, Chúng tôi là Bên Kiểm soát và xử lý dữ liệu cá nhân đối với dữ liệu telemetry thu thập từ thiết bị của chính Khách hàng, phục vụ mục đích cung cấp dịch vụ.

8. Thời gian lưu trữ

Chúng tôi lưu dữ liệu trong thời gian cần thiết cho mục đích xử lý và theo thời hạn tối thiểu mà pháp luật quy định:

Loại dữ liệuThời gian lưu trữ
Dữ liệu tài khoản và liên hệTrong thời gian tài khoản còn hoạt động và tối đa 24 tháng sau khi chấm dứt, trừ khi Khách hàng yêu cầu xóa sớm hợp lệ
Dữ liệu giao dịch, Credit, hợp đồng, đối soát, hóa đơnTheo pháp luật kế toán và thuế, tối thiểu 10 năm
Dữ liệu nhật ký, telemetry an ninh và nhật ký hệ thốngTrong thời gian dịch vụ còn hiệu lực và một khoảng thời gian hợp lý sau đó phục vụ điều tra sự cố, tối đa 12 tháng, trừ khi cần lưu lâu hơn theo yêu cầu hợp pháp
Nội dung khách hàng trên các dịch vụ đám mây và hạ tầngSau khi chấm dứt dịch vụ, được lưu tối đa 30 ngày để Khách hàng xuất dữ liệu, sau đó xóa
Dữ liệu truy cập website và cookieTheo thời hạn của từng loại cookie nêu tại Chính sách cookie
Dữ liệu hỗ trợ, khiếu nạiTối đa 5 năm kể từ lần trao đổi cuối

Sau khi hết thời hạn, dữ liệu được xóa hoặc ẩn danh, trừ trường hợp pháp luật yêu cầu tiếp tục lưu trữ.

9. Biện pháp bảo mật

Chúng tôi áp dụng mã hóa dữ liệu truyền tải và lưu trữ, kiểm soát truy cập theo nguyên tắc tối thiểu đặc quyền, giám sát bảo mật, kiểm tra và đánh giá lỗ hổng định kỳ, đào tạo nhân sự và ký cam kết bảo mật, tuân thủ tiêu chuẩn và quy chuẩn kỹ thuật về an toàn thông tin mạng. Trường hợp xảy ra sự cố lộ, mất dữ liệu, Chúng tôi thông báo cho cơ quan chức năng và Khách hàng theo quy định, trong thời hạn theo pháp luật.

10. Quyền của chủ thể dữ liệu và cách thực hiện

  1. Theo Luật Bảo vệ dữ liệu cá nhân, Khách hàng có các quyền: được biết, đồng ý và rút lại đồng ý, truy cập và xem, chỉnh sửa, yêu cầu cung cấp, yêu cầu xóa, hạn chế xử lý, phản đối xử lý, khiếu nại, tố cáo, khởi kiện và yêu cầu bồi thường theo quy định.
  2. Cách thực hiện. Khách hàng xem và chỉnh sửa thông tin cơ bản trực tiếp trong tài khoản. Đối với các quyền còn lại, gửi yêu cầu tới đầu mối bảo vệ dữ liệu qua thư điện tử info@shieldix.com.vn hoặc điện thoại +84 38 595 0328. Chúng tôi có thể xác minh danh tính trước khi xử lý.
  3. Thời hạn phản hồi. Đối với yêu cầu xem và chỉnh sửa dữ liệu, Chúng tôi thực hiện trong vòng bảy mươi hai (72) giờ kể từ khi nhận yêu cầu hợp lệ. Đối với các quyền khác, phản hồi trong thời hạn theo pháp luật về bảo vệ dữ liệu cá nhân.
  4. Rút lại đồng ý được thực hiện dễ dàng như khi đồng ý. Việc rút lại không ảnh hưởng đến tính hợp pháp của xử lý trước đó và có thể dẫn đến việc không thể tiếp tục cung cấp một phần hoặc toàn bộ dịch vụ. Chúng tôi thông báo trước hệ quả.
  5. Đối với yêu cầu xóa, hủy dữ liệu, Chúng tôi xác minh, thông báo trước rủi ro rồi thực hiện, trừ trường hợp pháp luật yêu cầu lưu trữ hoặc dữ liệu cần cho giải quyết tranh chấp, thực hiện nghĩa vụ pháp lý.

11. Cookie và công nghệ theo dõi

Website sử dụng cookie và công nghệ theo dõi phục vụ vận hành, đo lường (Google Analytics 4) và quảng cáo. Chi tiết tại Chính sách cookie.

12. Dữ liệu của trẻ em

Dịch vụ không dành cho và không cố ý thu thập dữ liệu của trẻ em dưới 16 tuổi. Khi phát hiện, Chúng tôi xử lý theo quy định của Luật Bảo vệ dữ liệu cá nhân.

13. Hậu quả, thiệt hại không mong muốn có thể xảy ra

Chúng tôi áp dụng các biện pháp bảo vệ theo quy định, tuy nhiên việc xử lý dữ liệu trên môi trường mạng luôn tiềm ẩn rủi ro. Hậu quả, thiệt hại không mong muốn có thể xảy ra gồm dữ liệu bị truy cập trái phép do tấn công mạng vượt khả năng phòng vệ thông thường, do lỗi của bên thứ ba, hoặc do Khách hàng để lộ thông tin đăng nhập. Chúng tôi thông báo và phối hợp xử lý kịp thời khi có sự cố. Khách hàng chủ động bảo mật thông tin tài khoản để giảm thiểu rủi ro.

14. Đầu mối phụ trách bảo vệ dữ liệu cá nhân

Mọi yêu cầu, phản ánh, khiếu nại về dữ liệu cá nhân gửi tới:

  • Thư điện tử: info@shieldix.com.vn
  • Điện thoại: +84 38 595 0328

15. Thay đổi chính sách

Chúng tôi có thể cập nhật chính sách và thông báo trên nền tảng trước khi áp dụng. Chính sách có hiệu lực từ ngày 28/07/2026. Phiên bản 1.0.

16. Thông tin chủ quản

  • Tên công ty: Công ty Cổ phần Shieldix
  • Địa chỉ trụ sở chính: Số 6 ngách 97/34 Đình Thôn, tổ dân phố số 8 Đình Thôn, phường Từ Liêm, thành phố Hà Nội