28/04/2025
📣📣📣 CAM KẾT BẢO VỆ DỮ LIỆU CÁ NHÂN
Theo Nghị định số 13/2023/NĐ-CP của chính phủ về Bảo vệ dữ liệu cá nhân, có hiệu lực từ ngày 01/07/2023
Cam kết bảo vệ dữ liệu cá nhân được thực hiện bởi và giữa HPA Việt Nam và các Khách hàng/ Đối tác cung cấp/ Người lao động của HPA Việt Nam (Sau đây gọi chung là Bên cung cấp).
HPA Việt Nam và Bên cung cấp hiểu rõ và tự nguyện đồng ý tuân thủ các quy định về bảo vệ dữ liệu cá nhân với các điều khoản sau đây:
Điều 1. Giải thích từ ngữ
“HPA Việt Nam” là Tổ chức Health Poverty Action (HPA) tại Việt Nam
“Dữ liệu cá nhân” (DLCN) là thông tin dưới dạng ký hiệu, chữ viết, chữ số, hình ảnh, âm thanh hoặc dạng tương tự trên môi trường điện tử gắn liền với một con người cụ thể hoặc giúp xác định một con người cụ thể. Dữ liệu cá nhân của bất kỳ chủ thể dữ liệu nào mà HPA Việt Nam có được từ Bên cung cấp, nó có thể là dữ liệu cá nhân của chính Bên cung cấp, hoặc dữ liệu cá nhân của các chủ thể khác mà Bên cung cấp đã thu thập một cách hợp pháp và được phép chuyển giao, cung cấp cho HPA Việt Nam để HPA Việt Nam thực hiện các công việc được nêu trong (các) Hợp đồng giữa HPA Việt Nam và Bên cung cấp. Dữ liệu cá nhân bao gồm dữ liệu cá nhân cơ bản và dữ liệu cá nhân nhạy cảm
“Chủ thể dữ liệu” (CTDL) là cá nhân được dữ liệu cá nhân phản ánh (Khách hàng/ Đối tác cung cấp/ Người lao động)
“Dữ liệu cá nhân cơ bản” bao gồm
Họ, chữ đệm và tên khai sinh, tên gọi khác (nếu có);
Ngày, tháng, năm sinh; ngày, tháng, năm chết hoặc mất tích;
Giới tính;
Nơi sinh, nơi đăng ký khai sinh, nơi thường trú, nơi tạm trú, nơi ở hiện tại, quê quán, địa chỉ liên hệ;
Quốc tịch;
Hình cảnh của cá nhân;
Số điện thoại, số chứng minh cá nhân, số định danh cá nhân, số hộ chiếu, số giấy phép lái xe, số biển số xe, số mã số thuế cá nhân, số bảo hiểm xã hội, số thẻ bảo hiểm y tế;
Tình trạng hôn nhân
Thông tin về mối quan hệ gia đình (Cha mẹ, con cái);
Thông tin về tài khoản số của cá nhân, dữ liệu cá nhân phản ánh hoạt động, lịch sử hoạt động trên không gian mạng;
Các thông tin khác gắn liền với một con người cụ thể hoặc giúp xác định một con người cụ thể không thuộc Dữ liệu cá nhân nhạy cảm
“Dữ liệu cá nhân nhạy cảm” là dữ liệu cá nhân gắn liền với quyền riêng tư của cá nhân mà khi bị xâm phạm sẽ gây ảnh hưởng trực tiếp tới quyền và lợi ích hợp pháp của cá nhân gồm
Quan điểm chính trị, quan điểm tôn giáo;
Tình trạng sức khỏe và đời tư được ghi trong hồ sơ bệnh án;
Thông tin liên quan đến nguồn gốc chủng tộc, nguồn gốc dân tộc;
Thông tin về đặc điểm di truyền được thừa hưởng hoặc có được của cá nhân;
Thông tin về thuộc tính vật lý, đặc điểm sinh học riêng của cá nhân
Thông tin về đời sống tình dục, xu hướng tình dục của cá nhân
Dữ liệu về tội phạm, hành vi phạm tội được thu thập, lưu trữ bởi các cơ quan thực thi pháp luật;
Dữ liệu về vị trí của cá nhân được xác định qua dịch vụ định vị;
Dữ liệu cá nhân khác được pháp luật quy định là đặc thù và cần có biện pháp bảo mật cần thiết.
1.6 “ Bảo vệ dữ liệu cá nhân” là hoạt động phòng ngừa, phát hiện, ngăn chặn, xử lý hành vi vi phạm liên quan dến dữ liệu cá nhân theo quy định của pháp luật.
1.7 “Xử lý dữ liệu cá nhân” là một hoặc nhiều hoạt động tác động tới dữ liệu cá nhân, như: thu thập, ghi, phân tích, xác nhận, lưu trữ, chỉnh sửa, công khai, kết hợp, truy cập, truy xuất, thu hồi, mã hóa, giải mã, sao chép, chia sẻ, truyền đưa, cung cấp, chuyển giao, xóa, hủy dữ liệu cá nhân hoặc các hành động khác có liên quan.
1.8 “Bên kiểm soát dữ liệu cá nhân” là tổ chức, cá nhân quyết định mục đích và phương tiện xử lý dữ liệu cá nhân.
1.9 “Bên Xử lý dữ liệu cá nhân” là tổ chức, cá nhân thực hiên việc xử lý dữ liệu thay mặt cho Bên Kiểm soát dữ liệu, thông qua một hợp đồng hoặc thỏa thuận với Bên kiểm soát dữ liệu.
1.10 “Bên Kiểm soát và xử lý dữ liệu cá nhân” là tổ chức, cá nhân đồng thời quyết định mục đích, phương tiện và trực tiếp xử lý dữ liệu cá nhân.
1.11 “Bên thứ ba” là tổ chức, cá nhân ngoài CTDL, Bên kiểm soát dữ liệu cá nhân, Bên Xử lý dữ liệu cá nhân, Bên Kiểm soát và xử lý dữ liệu cá nhân được phép xử lý dữ liệu cá nhân.
Điều 2. Mục đích sử dụng dữ liệu cá nhân
Kể từ thời điểm Bên cung cấp DLCN cho HPA Việt Nam và/ hoặc HPA Việt Nam có được thông qua các hành động khác cho đến khi Bên cung cấp không còn bất cứ giao dịch, nghĩa vụ nào khác tại HPA Việt Nam hoặc theo quyết định của HPA Việt Nam, tùy sự kiện nào xảy ra sau. HPA Việt Nam được phép Xử lý DLCN cho các mục đích sau theo các cách thức HPA Việt Nam thấy cần thiết và không vi phạm các quy định của pháp luật:
2.1 Trường hợp Bên cung cấp DLCN là Nhà cung cấp/khách hàng/đối tác:
a) Triển khai, cung ứng các sản phẩm, dịch vụ cho Bên cung cấp; xác lập bất cứ giao dịch nào giữa HPA Việt Nam với Bên cung cấp;
b) Cung cấp, chuyển giao DLCN của Bên cung cấp cho tổ chức, cá nhân có chức năng ký kết hợp đồng với HPA Việt Nam; tổ chức, cá nhân khác trong quá trình HPA Việt Nam cung cấp các sản phẩm, dịch vụ để quản lý rủi ro, gia tăng tiện ích và trải nghiệm, cải thiện chất lượng dịch vụ;
c) Triển khai hoạt động đánh giá, phân tích DLCN để đánh giá hiệu quả kinh doanh, thực hiện hoạt động kiểm toán, tư vấn pháp lý, sử dụng dịch vụ do Bên thứ ba cung cấp, marketing/truyền thông;
d) Cung cấp, trao đổi thông tin với cơ quan nhà nước có thẩm quyền, các tổ chức, cá nhân khác phù hợp với quy định của pháp luật;
e) Các mục đích khác theo đánh giá của HPA Việt Nam trong từng thời kỳ.
2.2 Trường hợp Bên cung cấp DLCN là Người lao động:
a) Xác thực, định danh người lao động;
b) Xác định điều kiện làm việc, để đáp ứng các yêu cầu về an toàn và sức khỏe nghề nghiệp, phù hợp với chuyên môn và trình độ của người lao động;
c) Xác định quyền lợi của người lao động;
d) Thực hiện các thủ tục hành chính với cơ quan Nhà nước có thẩm quyền theo quy định của pháp luật;
e) Liên hệ trả lời các thắc mắc, tiếp nhận và phản hồi các yêu cầu; khiếu nại;
f) Thực hiện quyền và nghĩa vụ của người sử dụng lao động;
g) Thực hiện các yêu cầu của pháp luật hiện hành hoặc theo yêu cầu của cơ quan Nhà nước có thẩm quyền.
2.3 Dữ liệu cá nhân mà Bên cung cấp cung cấp:
Bên cung cấp chịu trách nhiệm về sự chính xác, chất lượng và tính hợp pháp của Dữ liệu cá nhân và phương thức mà Bên cung cấp nhận được Dữ liệu cá nhân. Nếu Bên cung cấp không phải là chủ thể dữ liệu cá nhân, Bên cung cấp thừa nhận và đồng ý như sau:
Bên cung cấp đã nhận được sự đồng ý rõ ràng (theo quy định Luật bảo vệ dữ liệu) của chủ thể dữ liệu đối với mọi hoạt động thu thập, chia sẻ và sử dụng dữ liệu như các nội dung đã thỏa thuận theo Hợp đồng
2.4 Cam kết của HPA Việt Nam
HPA Việt Nam cam kết sẽ không
Xử lý, lưu giữ, sử dụng hay tiết lộ Dữ liệu cá nhân trừ khi cần thiết để thực hiện các nghĩa vụ của Hợp đồng, hay theo pháp luật yêu cầu;
Bán Dữ liệu các nhân cho bất kỳ bên thứ ba nào;
Lưu giữ, sử dụng hay tiết lộ Dữ liệu cá nhân đó ra bên ngoài mỗi quan hệ trực tiếp giữa HPA Việt Nam với Bên cung cấp, trừ khi đó là tuân theo yêu cầu của chủ thể dữ liệu hoặc quy định của pháp luật
Điều 3. Kiểm soát dữ liệu cá nhân
Bằng bản cam kết này, HPA Việt Nam thông báo cho Bên cung cấp được biết về mục đích xử lý DLCN. Đồng thời, Bên cung cấp có quyền đồng ý hoặc không đồng ý với các điều khoản và điều kiện được nêu trong hợp đồng ký kết giữa các bên.
Quyền truy cập và yêu cầu cung cấp DLCN: Bên cung cấp có quyền truy cập vào website của HPA Việt Nam và/ hoặc liên hệ trực tiếp với HPA Việt Nam để kiểm tra, trích xuất các DLCN mà Bên cung cấp đã cung cấp cho HPA Việt Nam phục vụ các mục đích ký kết hợp đồng cung cấp dịch vụ cho hai bên. Trường hợp Bên cung cấp không thể tự truy cập, trích xuất hoặc gặp khó khăn trong việc truy cập, trích xuất các DLCN, Bên cung cấp có thể liên hệ với HPA Việt Nam để được hỗ trợ
Quyền chỉnh sửa: Bên cung cấp có quyền chỉnh sửa các DLCN của mình với điều kiện là việc chỉnh sửa này không vi phạm các quy định của pháp luật. Trường hợp Bên cung cấp không thể tự chỉnh sửa hoặc gặp khó khăn trong việc chỉnh sửa các DLCN, Bên cung cấp có thể liên hệ với HPA Việt Nam để được hỗ trợ.
Quyền phản đối, hạn chế, rút lại sự đồng ý xử lý dữ liệu: Trường bên Bên cung cấp muốn rút lại sự chấp thuận trước đó và/ hoặc phản đối việc tiếp tục sử dụng thông tin cá nhân của mình cho mục đích trên, Bên cung cấp liên hệ HPA Việt Nam để điều chỉnh.
Quyền xóa DLCN: Bên cung cấp có quyền yêu cầu HPA Việt Nam thực hiện xóa DLCN của Bên cung cấp với điều kiện là yêu cầu của bên cung cấp phải phù hợp với quy định của pháp luật. Tuy nhiên, việc yêu cầu xóa DLCN có thể dẫn tới việc HPA Việt Nam có thể đơn phương chấm dứt hợp đồng mà không cần phải bồi thường cho Bên cung cấp do các điều kiện để thực hiện hợp đồng dã thay đổi. Do đó, HPA Việt Nam khuyến nghị Bên cung cấp cân nhắc kĩ lưỡng trước khi yêu cầu HPA Việt Nam thực hiện các xóa DLCN.
Quyền khiếu nại: Bên cung cấp có quyền khiếu nại trực tiếp với HPA Việt Nam hoặc với cơ quan nhà nước có thẩm quyền trong trường hợp Bên cung cấp cho rằng HPA Việt Nam vi phạm các quy định của pháp luật liên quan tới bảo vệ DLCN.
Điều 4. Bảo vệ dữ liệu cá nhân
HPA Việt Nam nỗ lực đảm bảo DLCN của Bên cung cấp được bảo vệ khỏi các hành vi vi phạm quy định về bảo vệ DLCN. HPA Việt Nam duy trì cam kết bảo mật DLCN này bằng cách áp dụng những biện pháp vật lý, điện tử và quản lý để bảo vệ DLCN.
Bên cung cấp đồng thời có trách nhiệm bảo vệ DLCN của mình như sau:
Chủ động thực hiện các biện pháp giúp ngăn chặn việc truy cập trái phép vào mật khẩu, quản lý và sử dụng tài khoản, thiết bị di động của mình bằng cách đăng xuất tài khoản sau khi sử dụng, đặt một mật khẩu mạnh và khó đoán và giữ bí mật mọi thông tin đăng nhập cũng như mật khẩu của mình. HPA Việt Nam được miễn trừ trách nhiệm với Bên cung cấp trong trường hợp Bên cung cấp bị lộ/ mất, bị đánh cắp hoặc xâm phạm mật khẩu, hoặc bất kỳ hoạt động nào trên tài khoản của Bên cung cấp sử dụng mật khẩu trái phép hoặc mất/ thất lạc thiết bị di động dẫn đến người không có thẩm quyền tự ý sử dụng dịch vụ hoặc hệ thống bị xâm phạm bất hợp pháp bởi bên thứ ba mặc dù Bên cung cấp đã thực hiện đầy đủ các biện pháp để bảo vệ hệ thống.
Điều 5. Xử lý dữ liệu cá nhân không cần sự đồng ý của CTDL
HPA Việt Nam có thể tiến hành xử lý DLCN mà không cần sự đồng ý của CTDL (Bên cung cấp) trong các trường hợp sau:
Trường hợp khẩn cấp, cần xử lý ngay DLCN có liên quan để bảo vệ tính mạng, sức khỏe của CTDL hoặc người khác;
Việc công khai DLCN theo quy định của luật;
Việc xử lý dữ liệu của cơ quan nhà nước có thẩm quyền trong trường hợp tình trạng khẩn cấp về quốc phòng, an ninh quốc gia, trật tự an toàn xã hội, thảm họa lớn, dịch bệnh nguy hiểm; khi có nguy cơ đe dọa an ninh, quốc phòng nhưng chưa đến mức ban bố trình trạng khẩn cấp; phòng, chống bạo loạn, khủng bố, phòng, chống tội phạm và vi phạm pháp luật theo quy định của luật;
Để thực hiện nghĩa vụ theo hợp đồng của CTDL với cơ quan, tổ chức, cá nhân có liên quan theo quy định của luật;
Phục vụ hoạt động của cơ quan nhà nước đã được quy định theo luật chuyên ngành.
Điều 6: Hậu quả thiệt hại không mong muốn có khả năng xảy ra
HPA Việt Nam sử dụng nhiều công nghệ bảo mật thông tin khác nhau nhằm bảo vệ DLCN của Bên cung cấp không bị truy lục, sử dụng hoặc chia sẻ ngoài ý muốn. Tuy nhiên, HPA Việt Nam không chịu trách nhiệm đối với các sự cố, rủi ro an toàn DLCN nằm ngoài tầm kiểm soát của HPA Việt Nam, không thể lường trước được, không thể tránh được và khiến cho việc bảo vệ, bảo mật DLCN của Bên cung cấp là không khả thi mà nguyên nhân không phải do sơ suất hoặc thiếu chú ý của các bên.
Điều 7: Thời gian bảo vệ dữ liệu cá nhân
Việc bảo vệ DLCN sẽ được bắt đầu kể từ thời điểm HPA Việt Nam nhận được thông tin/ DLCN cũng như sự đồng ý của Bên cung cấp cho việc xử lý thông tin/DLCN đó. HPA Việt Nam sẽ duy trì việc xử lý Dữ liệu cá nhân trong khoảng thời gian Hợp đồng còn hiệu lực và theo quy định của pháp luật
Điều 8: Sửa đổi, bổ sung, thay thế
HPA Việt Nam giữ quyền sửa đổi, bổ sung nội dung hoặc thay thế bảng cam kết này vào bất cứ thời điểm nào HPA Việt Nam cho là phù hợp.
HPA Việt Nam sẽ thực hiện thông báo các nội dung sửa đổi, bổ sung, thay thế cho Bên cung cấp bằng một trong các hình thức bao gồm: văn bản, email, website hoặc các hình thức mà HPA Việt Nam đánh giá là phù hợp.
Nếu Bên cung cấp tiếp tục sử dụng các sản phẩm, dịch vụ, thực hiện, giao kết các giao dịch với HPA Việt Nam sau thời điểm HPA Việt Nam thông báo được hiểu là Bên cung cấp chấp nhận toàn bộ các sửa đổi, bổ sung, thay thế bản cam kết này của HPA Việt Nam.
Điều 9: Tuyên bố chung
Cam kết bảo vệ DLCN này là một phần đính kèm, không tách rời với các cam kết, thỏa thuật của Bên cung cấp với HPA Việt Nam, và áp dụng đối với mọi DLCN, mọi giao dịch của Bên cung cấp với HPA Việt Nam, thể hiện sự đồng ý toàn bộ của Bên cung cấp đối với HPA Việt Nam trong việc Xử lý DLCN của Bên cung cấp.