QUY CHẾ BẢO VỆ DỮ LIỆU CÁ NHÂN

(Ban hành kèm theo Quyết định số 91/QĐ-BVDLCN ban hành ngày 01/06/2026 của Tổng Giám đốc Công ty)

CHƯƠNG I: QUY ĐỊNH CHUNG

Điều 1: Mục đích và Phạm vi áp dụng

  1. Mục đích: Quy chế này quy định các nguyên tắc, quy trình và trách nhiệm nhằm bảo vệ dữ liệu cá nhân (DLCN) do Công ty thu thập, lưu trữ và xử lý; đảm bảo tuân thủ tuyệt đối Luật Bảo vệ dữ liệu cá nhân số 91/2025/QH15 và các văn bản pháp luật liên quan.
  1. Phạm vi áp dụng: Áp dụng đối với tất cả các phòng ban, toàn bộ Cán bộ nhân viên (CBNV) của Công ty, và các bên thứ ba (Đối tác, Nhà cung cấp) có hoạt động tiếp nhận, xử lý DLCN thuộc quyền quản lý của Công ty.

Điều 2: Định nghĩa và Phân loại dữ liệu cá nhân

  1. Dữ liệu cá nhân (DLCN): Là thông tin dưới dạng ký hiệu, chữ viết, chữ số, hình ảnh, âm thanh hoặc dạng tương tự trên môi trường điện tử gắn liền với một con người cụ thể hoặc giúp xác định một con người cụ thể.
  1. Dữ liệu cá nhân cơ bản: Bao gồm: họ tên; ngày tháng năm sinh; giới tính; số điện thoại; địa chỉ email; địa chỉ thường trú/tạm trú; hình ảnh cá nhân; tài khoản số của cá nhân.
  1. Dữ liệu cá nhân nhạy cảm: Là DLCN gắn liền với quyền riêng tư của cá nhân mà khi bị xâm phạm sẽ ảnh hưởng trực tiếp đến quyền và lợi ích hợp pháp của họ, bao gồm: Thông tin tài chính, tài khoản ngân hàng, lịch sử giao dịch; Thông tin vị trí địa lý thực tế; Tình trạng sức khỏe (hồ sơ y tế); Lý lịch tư pháp; và Dữ liệu về mối quan hệ lao động (quá trình đóng bảo hiểm, đánh giá nhân sự, kỷ luật).

Điều 3: Nguyên tắc xử lý dữ liệu cá nhân

  1. Hợp pháp và Minh bạch: DLCN chỉ được xử lý khi có sự đồng ý tự nguyện của chủ thể dữ liệu và phải minh bạch về mục đích.
  1. Giới hạn mục đích: Dữ liệu thu thập chỉ được dùng cho các mục đích đã thông báo và được đồng ý, không xử lý ngoài mục đích.
  1. Tối thiểu hóa dữ liệu: Chỉ thu thập những dữ liệu thực sự cần thiết cho mục đích xử lý.
  1. An toàn và Bảo mật: Phải áp dụng các biện pháp kỹ thuật và tổ chức phù hợp để chống lại việc xử lý dữ liệu trái phép hoặc trái pháp luật, mất mát, phá hủy hoặc hư hỏng vô ý.

CHƯƠNG II: QUYỀN VÀ NGHĨA VỤ CỦA CHỦ THỂ DỮ LIỆU

Điều 4: Các quyền của Chủ thể dữ liệu

Khách hàng, Đối tác và Người lao động của Công ty (sau đây gọi là Chủ thể dữ liệu) có các quyền sau:

  1. Quyền được biết và Quyền đồng ý/Không đồng ý/Rút lại sự đồng ý đối với hoạt động xử lý dữ liệu.
  2. Quyền truy cập, xem, chỉnh sửa hoặc yêu cầu Công ty chỉnh sửa thông tin sai lệch.
  3. Quyền yêu cầu xóa dữ liệu, hạn chế hoặc hủy dữ liệu hoặc phản đối Công ty xử lý dữ liệu (trừ trường hợp pháp luật có quy định khác).
  4. Quyền khiếu nại, tố cáo hoặc yêu cầu bồi thường thiệt hại theo quy định của pháp luật nếu Công ty vi phạm.

Điều 5: Tiếp nhận và giải quyết yêu cầu của Chủ thể dữ liệu

  1. Công ty thiết lập kênh tiếp nhận yêu cầu chính thức qua Email: info@lacviet.com.vn hoặc Hotline: 0283 842 3333 hoặc 0901 555 063.
  2. Bộ phận chuyên trách bảo vệ dữ liệu có trách nhiệm kiểm tra danh tính chủ thể và phân loại, thực hiện các yêu cầu hợp pháp của chủ thể dữ liệu trong thời hạn tối đa là 03 ngày làm việc kể từ ngày nhận được yêu cầu hợp lệ.

CHƯƠNG III: QUY TRÌNH XỬ LÝ DỮ LIỆU CÁ NHÂN

Điều 6: Thu thập và Lấy sự đồng ý

  1. Mọi hoạt động thu thập DLCN phải thông qua biểu mẫu (văn bản giấy hoặc tích chọn – tick box trên môi trường số) hiển thị rõ ràng Tuyên bố quyền riêng tư.
  2. Định dạng sự đồng ý phải đáp ứng: Cụ thể cho từng mục đích; Chủ thể phải chủ động hành động (không thiết lập mặc định tích sẵn); Có thể rút lại dễ dàng như khi đồng ý.

Điều 7: Lưu trữ và Tiêu hủy dữ liệu

  1. DLCN được lưu trữ trên hệ thống máy chủ an toàn của Công ty và chỉ được lưu trữ trong thời gian cần thiết để thực hiện mục đích đã cam kết hoặc theo thời hạn bắt buộc của pháp luật thuế, kế toán, lao động.
  2. Khi đối tượng lưu trữ có yêu cầu xóa hợp pháp, Bộ phận IT phối hợp với bộ phận sở hữu dữ liệu tiến hành xóa vĩnh viễn trên hệ thống hoặc tiêu hủy vật lý (đối với hồ sơ giấy) để không thể khôi phục lại.

Điều 8: Hồ sơ đánh giá tác động và Chuyển dữ liệu ra nước ngoài

  1. Công ty phải lập và lưu giữ Hồ sơ đánh giá tác động xử lý dữ liệu cá nhân theo đúng quy định của Bộ Công an và cập nhật ngay khi có sự thay đổi về công nghệ hoặc quy trình xử lý dữ liệu.
  2. Trường hợp Công ty chuyển dữ liệu cá nhân ra nước ngoài (cho đối tác ngoại quốc, lưu trữ cloud quốc tế…), phải lập Hồ sơ đánh giá tác động chuyển dữ liệu cá nhân ra nước ngoài và thực hiện đầy đủ thủ tục báo cáo theo quy định của pháp luật.

Điều 9: Xử lý dữ liệu cá nhân trong trường hợp không cần sự đồng ý của chủ thể dữ liệu

  1. Trong trường hợp khẩn cấp, cần xử lý ngay dữ liệu cá nhân có liên quan để bảo vệ tính mạng, sức khỏe của người lao động.
  2. Việc công khai dữ liệu cá nhân theo quy định của pháp luật.
  3. Việc xử lý dữ liệu của cơ quan nhà nước có thẩm quyền trong trường hợp tình trạng khẩn cấp về quốc phòng, an ninh quốc gia, trật tự an toàn xã hội, thảm họa lớn, dịch bệnh nguy hiểm; khi có nguy cơ đe dọa nghiêm trọng đến mức ban bố tình trạng khẩn cấp; phòng, chống bạo loạn, khủng bố, phòng, chống tội phạm và vi phạm pháp luật theo quy định của luật.
  4. Để thực hiện thỏa thuận theo hợp đồng lao động của người lao động với Công ty theo quy định của pháp luật.
  5. Phục vụ hoạt động của cơ quan nhà nước đã được quy định theo luật chuyên ngành.

CHƯƠNG IV: QUY ĐỊNH ĐẶC THÙ CHO BỘ PHẬN KINH DOANH VÀ MARKETING

Điều 10: Kiểm soát nguồn dữ liệu đầu vào

  1. Nghiêm cấm tuyệt đối việc mua, bán, trao đổi, tặng cho hoặc tiếp nhận danh sách dữ liệu khách hàng (data) từ các nguồn bên thứ ba không có giấy tờ chứng minh nguồn gốc hợp pháp hoặc không có sự đồng ý của khách hàng cho phép chia sẻ dữ liệu.
  2. Bộ phận Marketing chỉ được khai thác dữ liệu từ các chiến dịch tiếp thị trực tiếp do Công ty tổ chức (Landing page, Website, sự kiện, Hotline doanh nghiệp) nơi khách hàng đã chủ động nhất trí cung cấp thông tin.

Điều 11: Quy định về Tiếp thị và Chăm sóc khách hàng (Telesale/Email/SMS)

  1. Trước khi thực hiện cuộc gọi, gửi email hoặc tin nhắn tiếp thị, nhân viên phải kiểm tra Danh sách từ chối nhận quảng cáo (Do Not Call – DNC) toàn quốc và danh sách nội bộ của Công ty.
  2. Tuyệt đối không liên hệ quảng cáo tới các khách hàng đã thực hiện quyền ‘Rút lại sự đồng ý’ hoặc ‘Hạn chế xử lý dữ liệu’. Nhân viên Sales phải cập nhật ngay lập tức trạng thái này vào hệ thống CRM chung khi nhận được yêu cầu trực tiếp từ khách hàng.
  3. Khung giờ gọi điện Telesale chỉ được thực hiện từ 08h00 đến 11h30 và từ 13h30 đến 20h00 hàng ngày. Nghiêm cấm hành vi gọi điện liên tục, quấy rối làm ảnh hưởng đến đời sống của khách hàng.

Điều 12: Bảo mật dữ liệu trong vận hành kinh doanh

  1. Nhân viên Kinh doanh, Marketing không được tự ý xuất (Export) dữ liệu khách hàng dưới dạng file Excel/CSV về máy tính cá nhân, điện thoại cá nhân hoặc lưu trữ trên các tài khoản Google Drive, USB cá nhân.
  2. Mọi thao tác khai thác, ghi chú, liên hệ khách hàng phải thực hiện trực tiếp trên hệ thống phần mềm quản lý (CRM/ERP) được Công ty cấp tài khoản cá nhân định danh.

CHƯƠNG V: QUY ĐỊNH ĐẶC THÙ CHO BỘ PHẬN CÔNG NGHỆ THÔNG TIN

Điều 13: Biện pháp Kỹ thuật và Mã hóa dữ liệu

  1. Bộ phận IT có trách nhiệm thực hiện mã hóa toàn bộ dữ liệu cá nhân nhạy cảm (như thông tin tài khoản ngân hàng, số CCCD/Hộ chiếu, dữ liệu tài chính) cả khi lưu trữ trên cơ sở dữ liệu (Encryption at rest) và khi truyền tải trên mạng (Encryption in transit, sử dụng giao thức HTTPS/SSL).
  2. Áp dụng nguyên tắc chỉ cấp quyền truy cập dữ liệu vừa đủ để nhân viên hoàn thành nhiệm vụ. Định kỳ 06 tháng/lần rà soát thu hồi quyền truy cập đối với các nhân sự chuyển bộ phận hoặc nghỉ việc.

Điều 14: Quản lý Nhật ký hệ thống (Log)

  1. Hệ thống quản trị dữ liệu của Công ty phải tự động ghi nhận tính năng ghi nhận lịch sử (Log). Nhật ký hệ thống phải ghi lại chi tiết: Tài khoản nào, vào thời gian nào, đã thực hiện hành động gì (Xem, Sửa, Xóa, Xuất dữ liệu) đối với dữ liệu cá nhân.
  2. Dữ liệu nhật ký hệ thống phải được lưu trữ bảo mật tối thiểu 01 năm để phục vụ công tác giám sát nội bộ và điều tra khi xảy ra sự cố.

Điều 15: Quy trình Ứng phó Sự cố rò rỉ dữ liệu (Quy trình 72 Giờ)

Khi phát hiện hoặc có nguy cơ xảy ra sự cố an ninh mạng gây lộ lọt dữ liệu, Bộ phận IT chủ trì kích hoạt quy trình khẩn cấp:

  1. Trong vòng 04 giờ đầu tiên: Thực hiện cô lập máy chủ/hệ thống bị tấn công, khóa toàn bộ tài khoản nghi ngờ, chặn quyền truy cập từ bên ngoài để ngăn chặn dữ liệu tiếp tục bị rò rỉ.
  1. Trong vòng 24 giờ tiếp theo: Xác định nguyên nhân lỗ hổng, thống kê số lượng chủ thể dữ liệu bị ảnh hưởng và loại dữ liệu bị lộ lọt.
  1. Trước 72 giờ: Phối hợp với Ban Giám đốc và Bộ phận Pháp chế lập Thông báo sự cố với phạm vi quy định về bảo vệ dữ liệu cá nhân để gửi về Cục An ninh mạng và phòng, chống tội phạm sử dụng công nghệ cao (Bộ Công an). Đồng thời gửi thông báo cảnh báo cho các Chủ thể dữ liệu bị ảnh hưởng (nếu có rủi ro cao gây thiệt hại tài chính, danh dự).

CHƯƠNG VI: ĐIỀU KHOẢN THI HÀNH

Điều 16: Trách nhiệm thực hiện

  1. Trưởng các phòng ban (HR, Sales, Marketing, IT, Kế toán): Chịu trách nhiệm phổ biến, kiểm tra, và đảm bảo nhân viên thuộc quyền quản lý tuân thủ nghiêm ngặt quy chế.
  2. Toàn thể CBNV: Có trách nhiệm ký Cam kết bảo mật dữ liệu (NDA) đính kèm hợp đồng lao động và thực hiện đúng các quy định an toàn thông tin khi làm việc.

Điều 17: Kỷ luật và Xử lý vi phạm

  1. Bất kỳ cá nhân nào vi phạm các quy định tại Quy chế này, tùy thuộc vào mức độ nghiêm trọng và hậu quả gây ra, sẽ bị xử lý kỷ luật lao động theo Nội quy lao động của Công ty (bao gồm khiển trách, chuyển làm công việc khác, hoặc Sa thải).
  2. Trường hợp hành vi vi phạm của nhân viên khiến Công ty bị cơ quan nhà nước xử phạt hành chính hoặc phải bồi thường thiệt hại cho bên thứ ba, cá nhân vi phạm phải chịu trách nhiệm bồi hoàn tài chính cho Công ty và đối mặt với việc truy cứu trách nhiệm hình sự theo quy định của pháp luật hiện hành.

Điều 18: Hiệu lực thi hành

Quy chế này có hiệu lực kể từ ngày ký ban hành. Mọi quy định nội bộ trước đây trái với Quy chế này đều bãi bỏ./.