Chính sách bảo mật thông tin của Lumie Agency giải thích dữ liệu chúng tôi thu thập, mục đích xử lý, bên có thể nhận dữ liệu, thời gian lưu, biện pháp bảo vệ và cách chủ thể dữ liệu thực hiện quyền.
An toàn dữ liệu
Lớp bảo vệ dành cho dự án doanh nghiệp
Trước khi trao quyền truy cập hoặc dữ liệu, doanh nghiệp có thể yêu cầu chốt rõ vai trò xử lý, mục đích, hệ thống, bên nhận, thời hạn lưu, sự cố và điều kiện bàn giao/xóa.
Loại dữ liệu, nguồn, mục đích, căn cứ, vai trò của mỗi bên và hướng dẫn xử lý được xác định theo phạm vi dự án; dữ liệu không cần thiết không nên được yêu cầu.
Quyền được giới hạn theo vai trò, kênh nhận bàn giao và thời gian cần thiết; OTP không được yêu cầu qua biểu mẫu công khai và quyền phải được thu hồi khi kết thúc.
Khi có dấu hiệu bất thường, chúng tôi ưu tiên cô lập, bảo toàn bằng chứng, đánh giá phạm vi, giảm thiểu tác động và phối hợp thông báo/báo cáo theo vai trò pháp lý.
Dự án có CRM, lead, dữ liệu nhạy cảm, nhà thầu phụ hoặc chuyển dữ liệu ra nước ngoài có thể chốt riêng quyền audit, bên nhận, vị trí lưu, bàn giao và xóa.
1. Đơn vị chịu trách nhiệm và đầu mối dữ liệu
- Công ty TNHH Truyền Thông Lumie Agency.
- Mã số doanh nghiệp/MST: 0402348559.
- Địa chỉ: 27B Nguyễn Tri Phương, Phường Thanh Khê, Thành phố Đà Nẵng.
- Email tiếp nhận yêu cầu dữ liệu: cskh@lumieagency.vn.
- Hotline: 0815.541.588.
Tùy hoạt động, chúng tôi có thể là bên kiểm soát dữ liệu, bên xử lý dữ liệu hoặc cùng tham gia xử lý theo vai trò được xác định trong thông báo, hợp đồng hoặc DPA của dự án.
2. Phạm vi áp dụng
Chính sách áp dụng khi cá nhân truy cập website, gửi biểu mẫu, gọi/nhắn tin, nhận tư vấn, tham gia sự kiện, giao kết hợp đồng, thanh toán, sử dụng dịch vụ hoặc làm việc với chúng tôi qua kênh chính thức. Dữ liệu do khách hàng doanh nghiệp chuyển cho chúng tôi để triển khai dự án còn chịu sự điều chỉnh của hợp đồng và DPA tương ứng.
3. Nhóm dữ liệu có thể được xử lý
| Nhóm | Ví dụ | Mục đích điển hình |
|---|---|---|
| Nhận dạng và liên hệ | Họ tên, số điện thoại, email, chức vụ, doanh nghiệp, địa chỉ. | Tiếp nhận yêu cầu, xác minh, báo giá, giao kết và chăm sóc. |
| Nhu cầu và hồ sơ dự án | Brief, ngân sách dự kiến, mục tiêu, website, kênh, tài khoản, tình trạng tài nguyên. | Đánh giá phạm vi, đề xuất giải pháp và thực hiện dịch vụ. |
| Giao dịch | Hợp đồng, báo giá, lịch sử thanh toán, MST, thông tin hóa đơn và đối soát. | Thực hiện hợp đồng, kế toán, thuế, kiểm toán và giải quyết tranh chấp. |
| Kỹ thuật và hành vi | IP, thiết bị, trình duyệt, cookie, trang xem, nguồn truy cập và tương tác biểu mẫu. | Vận hành, bảo mật, đo lường và cải thiện website. |
| Dữ liệu nhạy cảm/hồ sơ xác minh | Giấy tờ nhận dạng, hình ảnh giấy tờ, dữ liệu tài khoản hoặc thông tin cần thiết cho xác minh/khôi phục. | Chỉ xử lý khi thực sự cần, có căn cứ và phạm vi được thông báo. |
| Quyền truy cập | Email người dùng, vai trò, ID tài sản, phiên đăng nhập hoặc thông tin kỹ thuật cần thiết. | Cấp quyền, thao tác kỹ thuật, bảo mật và bàn giao. |
Chúng tôi không yêu cầu mật khẩu ngân hàng, OTP ngân hàng hoặc toàn bộ thông tin thẻ. Chúng tôi không khuyến khích gửi giấy tờ nhận dạng qua bình luận công khai, nhóm chat đông người hoặc kênh chưa được xác nhận.
4. Nguồn dữ liệu
- Do chủ thể dữ liệu hoặc doanh nghiệp của chủ thể cung cấp.
- Tự động phát sinh khi sử dụng website, biểu mẫu, hệ thống hoặc tài khoản dự án.
- Từ nền tảng, đối tác, nguồn công khai hoặc bên thứ ba có quyền cung cấp hợp pháp.
- Từ hồ sơ giao dịch, trao đổi và kết quả thực hiện dịch vụ.
5. Mục đích xử lý
- Phản hồi yêu cầu, xác minh đúng chủ thể và đề xuất dịch vụ.
- Giao kết, thực hiện, quản trị, báo cáo, nghiệm thu và bàn giao dự án.
- Quản lý thanh toán, hóa đơn, thuế, công nợ và hồ sơ kế toán.
- Bảo vệ tài khoản, phòng chống gian lận, xử lý sự cố và khiếu nại.
- Cải thiện website, nội dung, chất lượng dịch vụ và đo lường hiệu quả.
- Gửi thông tin marketing khi có căn cứ phù hợp và cung cấp cơ chế từ chối.
- Tuân thủ nghĩa vụ pháp lý, yêu cầu hợp pháp của cơ quan có thẩm quyền và bảo vệ quyền lợi hợp pháp.
6. Căn cứ và sự đồng ý
Chúng tôi xử lý dữ liệu theo căn cứ phù hợp với từng hoạt động, có thể gồm sự đồng ý; đề nghị hoặc thực hiện hợp đồng; nghĩa vụ pháp lý; bảo vệ quyền, lợi ích hợp pháp; hoặc trường hợp pháp luật cho phép. Khi cần sự đồng ý, chúng tôi cung cấp thông tin về loại dữ liệu, mục đích, bên liên quan, quyền và hậu quả có thể phát sinh để chủ thể lựa chọn.
Sự đồng ý không được suy ra chỉ từ im lặng hoặc việc tiếp tục truy cập khi pháp luật yêu cầu hành động xác nhận rõ. Việc từ chối một mục đích không cần thiết, chẳng hạn nhận quảng bá, không được dùng để buộc chủ thể từ bỏ dịch vụ không liên quan. Chủ thể có thể rút lại sự đồng ý; việc rút lại không làm mất tính hợp pháp của hoạt động đã được thực hiện trước đó.
7. Dữ liệu do khách hàng doanh nghiệp cung cấp
Khách hàng phải có quyền và căn cứ phù hợp trước khi chuyển dữ liệu cho chúng tôi, đồng thời thông báo các hạn chế, thời hạn lưu, nhóm chủ thể và yêu cầu bảo mật. Chúng tôi chỉ xử lý theo hướng dẫn hợp lệ, phạm vi công việc và DPA nếu có; không tự dùng dữ liệu khách hàng cho mục đích riêng ngoài căn cứ đã xác định.
8. Chia sẻ và bên nhận dữ liệu
Dữ liệu có thể được chia sẻ trong phạm vi cần thiết với nhân sự được phân quyền; nền tảng quảng cáo/xã hội; nhà cung cấp hạ tầng, hosting, email, CRM, lưu trữ, phân tích; đối tác sản xuất, PR, KOL/KOC, kỹ thuật, kế toán, pháp lý; ngân hàng/đơn vị thanh toán; hoặc cơ quan có thẩm quyền.
Chúng tôi giới hạn dữ liệu theo mục đích, quyền truy cập và yêu cầu bảo mật. Dự án có yêu cầu phê duyệt nhà thầu phụ, danh sách bên nhận hoặc vị trí lưu trữ sẽ được ghi trong hợp đồng/DPA. Chúng tôi không bán dữ liệu cá nhân như một sản phẩm độc lập.
9. Chuyển dữ liệu ra nước ngoài
Một số nền tảng và nhà cung cấp công nghệ có hạ tầng hoặc bên nhận ngoài Việt Nam. Khi có hoạt động chuyển dữ liệu ra nước ngoài, chúng tôi và các bên liên quan thực hiện nghĩa vụ, hồ sơ, biện pháp bảo vệ và thông báo theo vai trò và pháp luật áp dụng. Dự án doanh nghiệp có thể yêu cầu ghi rõ quốc gia/khu vực, nhà cung cấp và cơ chế chuyển trong DPA.
10. Thời gian lưu trữ và xóa
Chúng tôi lưu dữ liệu trong thời gian cần thiết cho mục đích đã thông báo, thời hạn hợp đồng, bảo hành/hỗ trợ, giải quyết khiếu nại, kế toán–thuế, kiểm toán, bảo mật và nghĩa vụ pháp lý. Lịch lưu cụ thể có thể khác theo nhóm dữ liệu và dự án; dữ liệu nhạy cảm hoặc quyền truy cập được ưu tiên rút ngắn và thu hồi khi không còn cần thiết.
Khi hết căn cứ lưu, dữ liệu được xóa, hủy, khử nhận dạng hoặc hạn chế xử lý theo quy trình phù hợp. Yêu cầu xóa có thể bị giới hạn nếu dữ liệu phải được lưu theo pháp luật, để thực hiện hợp đồng, giải quyết tranh chấp hoặc bảo vệ quyền hợp pháp; chúng tôi sẽ thông báo căn cứ khi áp dụng giới hạn.
11. Quyền của chủ thể dữ liệu
Trong phạm vi pháp luật áp dụng, chủ thể có quyền được biết; đồng ý hoặc không đồng ý; rút lại sự đồng ý; xem, chỉnh sửa hoặc yêu cầu chỉnh sửa; yêu cầu cung cấp, xóa hoặc hạn chế xử lý; phản đối xử lý; khiếu nại, tố cáo, khởi kiện, yêu cầu bồi thường; và yêu cầu áp dụng biện pháp bảo vệ dữ liệu.
Quyền có thể chịu điều kiện, ngoại lệ và quy trình xác minh theo pháp luật. Chúng tôi không yêu cầu nhiều dữ liệu hơn mức cần thiết để xác minh người yêu cầu và ngăn việc tiết lộ nhầm cho bên khác.
12. Cách gửi yêu cầu dữ liệu
Gửi email tới cskh@lumieagency.vn với tiêu đề “Yêu cầu dữ liệu cá nhân”, nêu họ tên, thông tin liên hệ, mối quan hệ với chúng tôi, quyền muốn thực hiện và dữ liệu liên quan. Chúng tôi xác nhận tiếp nhận, xác minh, thông báo đầu mối/thời hạn và phản hồi theo pháp luật hoặc DPA áp dụng.
13. Bảo mật và quản lý quyền truy cập
Chúng tôi áp dụng biện pháp quản trị và kỹ thuật phù hợp với rủi ro, gồm phân quyền theo nhu cầu, xác thực, quản lý thiết bị/tài khoản, sao lưu, nhật ký khi phù hợp, truyền nhận qua kênh được thống nhất và thu hồi quyền sau bàn giao. Không hệ thống nào an toàn tuyệt đối; chúng tôi liên tục đánh giá và cải thiện trong phạm vi nguồn lực và nghĩa vụ.
Khách hàng không gửi OTP qua biểu mẫu công khai, phải đổi mật khẩu sau bàn giao khi được khuyến nghị và thông báo ngay khi nghi ngờ truy cập trái phép.
14. Sự cố dữ liệu
Khi phát hiện sự cố, chúng tôi ưu tiên cô lập, bảo toàn bằng chứng, đánh giá loại dữ liệu/chủ thể/phạm vi, giảm thiểu thiệt hại, phối hợp với bên liên quan và thực hiện nghĩa vụ thông báo/báo cáo theo vai trò và thời hạn pháp luật áp dụng. Nếu hợp đồng yêu cầu thời hạn hoặc đầu mối khác chặt chẽ hơn, chúng tôi thực hiện theo DPA/SLA.
15. Cookie, đo lường và marketing
Website có thể dùng cookie cần thiết, đo lường, tùy chọn và quảng cáo. Việc sử dụng cookie không cần thiết phải có căn cứ và cơ chế lựa chọn phù hợp với pháp luật/cấu hình áp dụng. Người dùng có thể điều chỉnh cài đặt cookie hoặc trình duyệt; một số tính năng có thể bị ảnh hưởng. Chúng tôi duy trì cơ chế từ chối nhận truyền thông marketing phù hợp với kênh gửi.
16. Người chưa thành niên và dữ liệu của bên khác
Dịch vụ của chúng tôi chủ yếu hướng tới doanh nghiệp và người có đủ năng lực giao dịch. Chúng tôi không chủ đích thu thập dữ liệu trẻ em nếu không có mục đích, căn cứ và cơ chế bảo vệ phù hợp. Người gửi dữ liệu của người khác phải có quyền hoặc căn cứ hợp pháp để cung cấp.
17. Liên kết và nền tảng bên thứ ba
Website có thể liên kết tới Meta, Google, TikTok, Zalo, YouTube và website khác. Khi người dùng chuyển sang hệ thống của bên thứ ba, chính sách và lựa chọn riêng của bên đó có thể áp dụng. Chúng tôi không kiểm soát toàn bộ hoạt động độc lập của các nền tảng nhưng vẫn chịu trách nhiệm đối với phần xử lý do mình quyết định hoặc thực hiện theo pháp luật.
18. DPA cho dự án doanh nghiệp
Với dự án có CRM, lead, tệp khách hàng, dữ liệu nhạy cảm, chuyển dữ liệu ra nước ngoài hoặc nhiều nhà thầu phụ, chúng tôi đề xuất ký DPA quy định: vai trò, loại dữ liệu, mục đích, hướng dẫn xử lý, bên nhận, vị trí lưu, thời hạn, biện pháp bảo mật, sự cố, quyền chủ thể, audit và bàn giao/xóa.
19. Cập nhật chính sách
Chúng tôi công bố phiên bản và ngày hiệu lực. Thay đổi trọng yếu về mục đích, loại dữ liệu hoặc quyền sẽ được thông báo theo cách phù hợp và xin lại sự đồng ý khi pháp luật yêu cầu. Chính sách mới không tự hợp thức hóa hoạt động xử lý đã thực hiện thiếu căn cứ.
20. Liên hệ
cskh@lumieagency.vn · 0815.541.588
27B Nguyễn Tri Phương, Phường Thanh Khê, Thành phố Đà Nẵng
Chính sách này trình bày nguyên tắc công khai. Hợp đồng/DPA của từng dự án có thể quy định biện pháp và trách nhiệm chi tiết hơn nhưng không làm giảm quyền bắt buộc của chủ thể dữ liệu.
