Chính sách bảo vệ dữ liệu cá nhân
1. Giải thích thuật ngữ
Dữ liệu cá nhân: thông tin gắn liền với một cá nhân xác định hoặc có thể xác định (họ tên, số điện thoại, email, hình ảnh, hồ sơ điều trị…).
Chủ thể dữ liệu: khách hàng, nhân viên và các cá nhân có dữ liệu được xử lý.
Bên Kiểm soát dữ liệu: cơ sở spa/thẩm mỹ/phòng khám sử dụng phần mềm — quyết định mục đích và cách thức xử lý dữ liệu khách hàng của mình.
Bên Xử lý dữ liệu: DR AI CRM (2DM Group) — cung cấp nền tảng và xử lý dữ liệu theo yêu cầu và thay mặt Bên Kiểm soát.
2. Dữ liệu chúng tôi thu thập
- Dữ liệu định danh & liên hệ: họ tên, số điện thoại, email, ngày sinh, địa chỉ.
- Dữ liệu dịch vụ: lịch hẹn, dịch vụ đã dùng, hoá đơn, điểm thưởng, gói/thẻ liệu trình.
- Dữ liệu điều trị: ghi chú chuyên môn, vật liệu/sản phẩm sử dụng, thời hạn bảo hành, tiến trình hồi phục.
- Hình ảnh: ảnh trước/sau, ảnh theo dõi điều trị (chỉ khi có sự đồng ý).
- Dữ liệu nhân sự: thông tin chấm công, lương, hoa hồng, dữ liệu khuôn mặt cho chấm công (nếu bật, có đồng ý).
- Dữ liệu kỹ thuật: nhật ký thao tác, thiết bị, thời gian truy cập nhằm bảo mật và vận hành.
3. Mục đích & căn cứ xử lý
- Cung cấp và vận hành dịch vụ quản lý cơ sở (đặt lịch, hồ sơ, thanh toán, chăm sóc).
- Chăm sóc khách hàng, nhắc lịch, ưu đãi — theo sự đồng ý của khách.
- Quản lý nhân sự, tính lương/hoa hồng của Bên Kiểm soát.
- Bảo đảm an toàn hệ thống, phòng chống gian lận, tuân thủ pháp luật.
4. Sự đồng ý
Việc xử lý dữ liệu cá nhân được thực hiện trên cơ sở sự đồng ý rõ ràng, tự nguyện của chủ thể dữ liệu, trừ các trường hợp pháp luật cho phép xử lý không cần đồng ý. Chủ thể dữ liệu có quyền rút lại sự đồng ý bất cứ lúc nào; việc rút lại không ảnh hưởng đến tính hợp pháp của việc xử lý trước đó.
5. Chia sẻ & bên thứ ba
Chúng tôi không bán dữ liệu cá nhân. Dữ liệu chỉ được chia sẻ trong phạm vi cần thiết với các nhà cung cấp hạ tầng/tiện ích phục vụ dịch vụ (ví dụ: lưu trữ đám mây, cổng thanh toán, gửi tin Zalo/SMS/email, vận chuyển) theo hợp đồng ràng buộc về bảo mật, hoặc khi có yêu cầu hợp pháp của cơ quan nhà nước có thẩm quyền.
6. Lưu trữ & bảo mật
- Dữ liệu mỗi cơ sở được cô lập theo cơ chế đa khách (mỗi cơ sở một vùng dữ liệu riêng) và bảo vệ bằng phân quyền cấp cơ sở dữ liệu.
- Truy cập theo vai trò (RBAC); mật khẩu được băm; kết nối mã hoá HTTPS.
- Sao lưu định kỳ; nhật ký thao tác phục vụ truy vết.
- Dữ liệu được lưu trong thời gian cung cấp dịch vụ và theo thời hạn luật định; sau đó được xoá hoặc ẩn danh theo yêu cầu.
7. Quyền của chủ thể dữ liệu
Theo NĐ13/2023, chủ thể dữ liệu có các quyền: được biết, đồng ý, truy cập, chỉnh sửa, rút lại đồng ý, xoá, hạn chế xử lý, phản đối xử lý, yêu cầu cung cấp dữ liệu, và khiếu nại/khởi kiện. Để thực hiện, vui lòng liên hệ theo mục (10); chúng tôi phản hồi trong thời hạn luật định (thường trong vòng 72 giờ đối với yêu cầu khẩn và tối đa theo quy định đối với yêu cầu khác).
8. Dữ liệu nhạy cảm (hình ảnh, sức khoẻ)
Hình ảnh điều trị và thông tin liên quan sức khoẻ là dữ liệu cá nhân nhạy cảm. Chúng tôi chỉ thu thập/xử lý khi có sự đồng ý riêng, rõ ràng của khách hàng, phục vụ mục đích theo dõi điều trị, và áp dụng biện pháp bảo vệ tăng cường. Khách hàng có thể yêu cầu gỡ bỏ hình ảnh bất cứ lúc nào.
9. Xử lý sự cố & thông báo vi phạm
Khi phát hiện vi phạm dữ liệu cá nhân, chúng tôi thực hiện các biện pháp khắc phục và thông báo cho cơ quan chức năng cùng chủ thể dữ liệu bị ảnh hưởng theo thời hạn và cách thức quy định tại NĐ13/2023.
10. Liên hệ
Mọi yêu cầu về dữ liệu cá nhân, vui lòng liên hệ:
- Đơn vị: 2DM Group — DR AI CRM
- Zalo/Hotline: 0938 443 535
- Email: [điền email liên hệ chính thức]
DR AI CRM
← Về trang chủ