Quyền riêng tư

CHÍNH SÁCH BẢO VỆ DỮ LIỆU CÁ NHÂN CẮT LỖ

Phiên bản: 1.0
Ngày ban hành:  21/07/2026
Ngày có hiệu lực: 21/07/2026
Website: https://catlo.vn
Đơn vị vận hành: Công ty TNHH Phương Thảo ICT

1. Phạm vi và mục đích của Chính sách

Chính sách này giải thích cách Cắt Lỗ thu thập, ghi nhận, lưu trữ, phân tích, sử dụng, chia sẻ, truyền, bảo vệ, chỉnh sửa và xóa dữ liệu cá nhân khi người dùng:

  • Truy cập website Cắt Lỗ.
  • Đăng ký hoặc đăng nhập tài khoản.
  • Đăng nhập bằng Google hoặc Facebook.
  • Đăng, sửa, quản lý hoặc xóa tin rao vặt.
  • Bình luận, báo cáo nội dung hoặc gửi phản hồi.
  • Liên hệ người bán hoặc sử dụng chức năng nhắn tin.
  • Sử dụng công cụ tìm kiếm, bộ lọc và gợi ý nội dung.
  • Sử dụng chức năng được AI hỗ trợ.
  • Liên hệ bộ phận hỗ trợ và giải quyết khiếu nại.
  • Tham gia chương trình xác minh, chống gian lận hoặc quảng bá tin.

Chính sách này áp dụng cho dữ liệu do Cắt Lỗ trực tiếp kiểm soát hoặc xử lý trong phạm vi cung cấp dịch vụ.

2. Đơn vị kiểm soát dữ liệu

Đơn vị chịu trách nhiệm chính đối với việc xử lý dữ liệu cá nhân trên Cắt Lỗ là:

Tên đơn vị: Công ty TNHH Phương Thảo ICT
Mã số doanh nghiệp: [điền mã số doanh nghiệp]
Địa chỉ trụ sở: [điền địa chỉ pháp lý]
Website: https://catlo.vn
Email hỗ trợ: [email hỗ trợ]
Email về dữ liệu cá nhân: [[email protected] hoặc email tương đương]
Điện thoại: [số điện thoại]
Người/bộ phận phụ trách bảo vệ dữ liệu: [họ tên hoặc tên bộ phận]

Trong một số hoạt động, Cắt Lỗ có thể đồng thời là bên kiểm soát dữ liệu, bên xử lý dữ liệu hoặc bên kiểm soát và xử lý dữ liệu theo vai trò thực tế và quy định pháp luật áp dụng.

3. Giải thích thuật ngữ

Trong Chính sách này:

  • Dữ liệu cá nhân là thông tin dưới dạng ký hiệu, chữ viết, chữ số, hình ảnh, âm thanh hoặc dạng tương tự gắn với một cá nhân hoặc giúp xác định một cá nhân.
  • Dữ liệu cá nhân cơ bản có thể gồm họ tên, email, số điện thoại, tên tài khoản, vị trí ở cấp tỉnh/xã, nội dung tin đăng và lịch sử sử dụng.
  • Dữ liệu cá nhân nhạy cảm là dữ liệu có mức độ riêng tư cao, có thể gây ảnh hưởng đáng kể nếu bị xâm phạm.
  • Chủ thể dữ liệu là cá nhân mà dữ liệu phản ánh.
  • Xử lý dữ liệu bao gồm một hoặc nhiều hoạt động như thu thập, ghi, lưu trữ, phân tích, kết hợp, truy cập, chia sẻ, truyền, xóa hoặc hủy dữ liệu.
  • Bên thứ ba là tổ chức hoặc cá nhân không phải người dùng và không phải Cắt Lỗ.
  • Nhà cung cấp dịch vụ là đơn vị xử lý dữ liệu theo chỉ dẫn hoặc để hỗ trợ Cắt Lỗ vận hành dịch vụ.

4. Nguyên tắc bảo vệ dữ liệu

Cắt Lỗ xử lý dữ liệu theo các nguyên tắc:

  1. Hợp pháp, công bằng và minh bạch: người dùng được thông báo rõ về hoạt động xử lý.
  2. Đúng mục đích: dữ liệu chỉ được sử dụng cho các mục đích đã công bố hoặc mục đích hợp pháp có liên quan.
  3. Tối thiểu hóa dữ liệu: chỉ thu thập dữ liệu cần thiết.
  4. Chính xác: tạo điều kiện để người dùng cập nhật, chỉnh sửa dữ liệu.
  5. Giới hạn thời gian lưu trữ: không lưu dữ liệu lâu hơn mức cần thiết, trừ trường hợp pháp luật yêu cầu.
  6. Bảo mật và toàn vẹn: áp dụng biện pháp tổ chức và kỹ thuật phù hợp.
  7. Trách nhiệm giải trình: lưu hồ sơ, nhật ký và bằng chứng cần thiết về hoạt động xử lý.
  8. Tôn trọng quyền của chủ thể dữ liệu: cung cấp cơ chế để người dùng thực hiện quyền của mình.

5. Các loại dữ liệu Cắt Lỗ có thể thu thập

5.1. Dữ liệu tài khoản

Cắt Lỗ có thể thu thập:

  • Họ và tên.
  • Tên hiển thị.
  • Tên đăng nhập.
  • Địa chỉ email.
  • Số điện thoại.
  • Mật khẩu ở dạng đã băm; Cắt Lỗ không lưu mật khẩu ở dạng đọc được.
  • Ảnh đại diện.
  • Ngôn ngữ sử dụng.
  • Trạng thái xác minh tài khoản.
  • Ngày đăng ký và lần đăng nhập gần nhất.
  • Phiên đăng nhập và mã bảo mật liên quan.

5.2. Dữ liệu từ Google hoặc Facebook

Khi người dùng chọn đăng nhập bằng Google hoặc Facebook, Cắt Lỗ có thể nhận:

  • Mã định danh tài khoản từ nhà cung cấp.
  • Tên hiển thị.
  • Email, khi người dùng cho phép và nhà cung cấp cung cấp.
  • Ảnh đại diện.
  • Trạng thái liên kết tài khoản.
  • Thời điểm liên kết và đăng nhập gần nhất.

Cắt Lỗ chỉ yêu cầu các quyền tối thiểu cần thiết cho đăng nhập, chẳng hạn public_profileemail, không yêu cầu quyền truy cập danh sách bạn bè, bài viết riêng tư hoặc tin nhắn nếu không có chức năng riêng được thông báo rõ.

Cắt Lỗ không nhận mật khẩu Google hoặc Facebook của người dùng.

5.3. Dữ liệu tin đăng

Dữ liệu liên quan đến tin rao vặt có thể gồm:

  • Tiêu đề và mô tả sản phẩm.
  • Hình ảnh, video và tài liệu đính kèm.
  • Giá, đơn vị tiền tệ và hình thức thỏa thuận.
  • Danh mục sản phẩm.
  • Thương hiệu, model và thông số kỹ thuật.
  • Tình trạng sản phẩm.
  • Tỉnh, thành phố, xã hoặc phường.
  • Thông tin liên hệ mà người bán lựa chọn công khai.
  • Thời gian đăng, sửa, gia hạn hoặc xóa tin.
  • Trạng thái kiểm duyệt.
  • Báo cáo, phản hồi hoặc khiếu nại liên quan.

5.4. Dữ liệu giao tiếp

Cắt Lỗ có thể xử lý:

  • Nội dung gửi đến bộ phận hỗ trợ.
  • Nội dung báo cáo vi phạm.
  • Nội dung khiếu nại.
  • Nội dung trao đổi qua hệ thống nhắn tin, nếu chức năng này được cung cấp.
  • Email thông báo và phản hồi.
  • Thông tin về thời gian gửi, người gửi và người nhận.

Cắt Lỗ không chủ động đọc nội dung trao đổi riêng, trừ khi cần thiết để:

  • Điều tra báo cáo lừa đảo hoặc vi phạm.
  • Bảo vệ an toàn người dùng.
  • Khắc phục lỗi kỹ thuật.
  • Thực hiện nghĩa vụ pháp lý.
  • Có sự đồng ý hoặc yêu cầu của các bên liên quan.

5.5. Dữ liệu thiết bị và nhật ký

Khi người dùng sử dụng Cắt Lỗ, hệ thống có thể tự động ghi nhận:

  • Địa chỉ IP.
  • Loại trình duyệt.
  • Hệ điều hành.
  • Loại thiết bị.
  • Ngôn ngữ trình duyệt.
  • Thời gian truy cập.
  • Trang đã xem.
  • Từ khóa tìm kiếm.
  • Đường dẫn giới thiệu.
  • Mã phiên.
  • Nhật ký đăng nhập.
  • Nhật ký bảo mật.
  • Lỗi ứng dụng.
  • Hành vi bất thường có dấu hiệu spam, tấn công hoặc lừa đảo.

5.6. Dữ liệu vị trí

Cắt Lỗ ưu tiên sử dụng vị trí do người dùng tự chọn ở cấp:

  • Tỉnh hoặc thành phố.
  • Xã hoặc phường.

Cắt Lỗ không mặc nhiên thu thập vị trí GPS chính xác. Khi một chức năng cần vị trí thiết bị, hệ thống sẽ xin quyền trước và giải thích mục đích sử dụng.

5.7. Dữ liệu thanh toán

Nếu Cắt Lỗ cung cấp dịch vụ trả phí, Cắt Lỗ có thể xử lý:

  • Mã giao dịch.
  • Số tiền.
  • Thời điểm thanh toán.
  • Trạng thái thanh toán.
  • Phương thức thanh toán.
  • Thông tin hóa đơn.
  • Dữ liệu đối soát.

Thông tin thẻ ngân hàng đầy đủ nên được xử lý bởi cổng thanh toán được cấp phép; Cắt Lỗ không nên trực tiếp lưu số thẻ đầy đủ hoặc mã bảo mật CVV.

5.8. Dữ liệu xác minh và chống gian lận

Trong trường hợp có rủi ro hoặc chức năng xác minh, Cắt Lỗ có thể yêu cầu:

  • Xác minh email.
  • Xác minh số điện thoại.
  • Ảnh hoặc video xác minh.
  • Tài liệu chứng minh quyền sở hữu sản phẩm.
  • Chứng từ giao dịch.
  • Thông tin phục vụ giải quyết khiếu nại.

Cắt Lỗ chỉ thu thập giấy tờ tùy thân khi thực sự cần thiết, có căn cứ phù hợp và thông báo riêng. Không mặc nhiên yêu cầu người dùng cung cấp căn cước công dân chỉ để xem tin hoặc tạo tài khoản cơ bản.

5.9. Dữ liệu cá nhân nhạy cảm

Cắt Lỗ không chủ động yêu cầu người dùng công khai dữ liệu nhạy cảm như:

  • Thông tin sức khỏe.
  • Quan điểm chính trị.
  • Tôn giáo.
  • Đặc điểm sinh trắc học.
  • Đời sống tình dục.
  • Dữ liệu trẻ em.
  • Thông tin tài chính chi tiết.

Người dùng không nên đăng các dữ liệu này trong tiêu đề, mô tả, hình ảnh, bình luận hoặc tin nhắn.

6. Cách Cắt Lỗ thu thập dữ liệu

Dữ liệu có thể được thu thập từ:

  1. Người dùng trực tiếp cung cấp: khi đăng ký, đăng tin, gửi khiếu nại hoặc cập nhật hồ sơ.
  2. Thiết bị và trình duyệt: thông qua nhật ký máy chủ, cookie và công nghệ tương tự.
  3. Google hoặc Facebook: khi người dùng chọn đăng nhập xã hội.
  4. Đối tác thanh toán: khi thực hiện giao dịch trả phí.
  5. Nhà cung cấp hạ tầng: liên quan đến vận hành, bảo mật và chống gian lận.
  6. Nguồn công khai hợp pháp: khi cần xác minh thông tin hoặc xử lý vi phạm.
  7. Người dùng khác: thông qua báo cáo, khiếu nại hoặc tranh chấp.
  8. Hệ thống AI và kiểm duyệt: thông qua phân tích nội dung do người dùng gửi lên.

7. Mục đích xử lý dữ liệu

Cắt Lỗ có thể xử lý dữ liệu để:

7.1. Cung cấp dịch vụ

  • Tạo và quản lý tài khoản.
  • Xác thực đăng nhập.
  • Đăng, sửa và quản lý tin.
  • Hiển thị tin theo danh mục và địa điểm.
  • Cho phép người mua liên hệ người bán.
  • Quản lý tin yêu thích.
  • Cung cấp tìm kiếm, lọc và sắp xếp.
  • Gửi thông báo cần thiết.
  • Xử lý thanh toán cho dịch vụ trả phí.

7.2. Bảo vệ hệ thống và người dùng

  • Phát hiện đăng nhập bất thường.
  • Chống spam, bot và tài khoản giả.
  • Ngăn chặn lừa đảo.
  • Phát hiện tin trùng.
  • Điều tra báo cáo vi phạm.
  • Hạn chế nội dung nguy hiểm.
  • Bảo vệ quyền, tài sản và an toàn của người dùng.
  • Bảo vệ máy chủ và cơ sở dữ liệu.

7.3. Kiểm duyệt và quản lý nội dung

  • Phân loại tin.
  • Kiểm tra nội dung cấm.
  • Phát hiện hình ảnh hoặc văn bản có dấu hiệu vi phạm.
  • Xử lý khiếu nại.
  • Thực hiện biện pháp cảnh báo, tạm ẩn hoặc khóa tài khoản.
  • Lưu bằng chứng cần thiết cho hoạt động giải quyết tranh chấp.

7.4. Cải thiện dịch vụ

  • Phân tích hiệu suất.
  • Nghiên cứu tính năng.
  • Sửa lỗi.
  • Đo lường trải nghiệm.
  • Cải thiện kết quả tìm kiếm.
  • Cá nhân hóa nội dung ở mức hợp lý.
  • Xây dựng thống kê tổng hợp hoặc dữ liệu đã ẩn danh.

7.5. Truyền thông

  • Gửi email xác minh.
  • Gửi cảnh báo bảo mật.
  • Thông báo trạng thái tin.
  • Phản hồi yêu cầu hỗ trợ.
  • Gửi thông tin về thay đổi điều khoản.
  • Gửi nội dung tiếp thị khi có căn cứ phù hợp và người dùng có quyền từ chối.

7.6. Tuân thủ pháp luật

  • Thực hiện yêu cầu hợp pháp của cơ quan có thẩm quyền.
  • Thực hiện nghĩa vụ lưu trữ.
  • Giải quyết tranh chấp.
  • Phòng chống tội phạm và gian lận.
  • Bảo vệ quyền và lợi ích hợp pháp của Cắt Lỗ hoặc bên thứ ba.

8. Căn cứ xử lý dữ liệu

Tùy trường hợp, việc xử lý dữ liệu được thực hiện dựa trên một hoặc nhiều căn cứ:

  1. Sự đồng ý của người dùng.
  2. Thực hiện hợp đồng hoặc cung cấp dịch vụ theo yêu cầu của người dùng.
  3. Tuân thủ nghĩa vụ pháp lý.
  4. Bảo vệ tính mạng, sức khỏe hoặc lợi ích thiết yếu của cá nhân.
  5. Bảo vệ quyền và lợi ích hợp pháp của Cắt Lỗ hoặc bên thứ ba, với điều kiện không xâm phạm quá mức quyền của người dùng.
  6. Các căn cứ khác được pháp luật Việt Nam hoặc pháp luật áp dụng cho phép.

Khi xử lý dựa trên sự đồng ý, người dùng có quyền rút lại sự đồng ý. Việc rút lại không làm ảnh hưởng tính hợp pháp của hoạt động xử lý đã thực hiện trước đó.

9. Sự đồng ý của người dùng

Khi pháp luật yêu cầu sự đồng ý, Cắt Lỗ sẽ:

  • Thông báo rõ loại dữ liệu.
  • Nêu mục đích xử lý.
  • Nêu tổ chức hoặc cá nhân có liên quan.
  • Nêu quyền và nghĩa vụ của người dùng.
  • Không mặc định chọn sẵn ô đồng ý cho mục đích không cần thiết.
  • Lưu phiên bản chính sách và thời điểm người dùng đồng ý.
  • Cho phép rút lại sự đồng ý bằng cơ chế phù hợp.

Sự im lặng hoặc không phản hồi không mặc nhiên được xem là đồng ý, trừ trường hợp pháp luật có quy định khác.

10. Công khai dữ liệu trên tin đăng

Người dùng hiểu rằng một số thông tin trong tin đăng được thiết kế để hiển thị công khai, bao gồm:

  • Tên hiển thị.
  • Ảnh đại diện.
  • Nội dung tin.
  • Hình ảnh sản phẩm.
  • Giá.
  • Danh mục.
  • Khu vực giao dịch.
  • Ngày đăng.
  • Thông tin liên hệ mà người dùng chủ động lựa chọn công khai.

Không nên đăng công khai:

  • Mật khẩu.
  • Mã OTP.
  • Ảnh căn cước đầy đủ.
  • Số tài khoản ngân hàng không cần thiết.
  • Mã CVV.
  • Địa chỉ nhà chi tiết.
  • Vé máy bay, hóa đơn hoặc tài liệu chứa mã QR nhạy cảm.
  • Serial hoặc mã kích hoạt có thể bị lợi dụng.
  • Dữ liệu của người khác khi chưa được phép.

Thông tin công khai có thể được công cụ tìm kiếm lập chỉ mục, người khác chụp lại hoặc chia sẻ ngoài hệ thống. Cắt Lỗ không thể kiểm soát toàn bộ bản sao do bên thứ ba tạo ra.

11. Cookie và công nghệ tương tự

Cắt Lỗ có thể sử dụng:

11.1. Cookie thiết yếu

Dùng để:

  • Duy trì phiên đăng nhập.
  • Bảo vệ form.
  • Ghi nhớ lựa chọn ngôn ngữ.
  • Chống tấn công.
  • Giữ trạng thái đăng tin.

Cookie thiết yếu cần thiết để website hoạt động và không thể tắt hoàn toàn qua trình quản lý cookie.

11.2. Cookie chức năng

Dùng để:

  • Ghi nhớ khu vực.
  • Ghi nhớ lựa chọn hiển thị.
  • Lưu bộ lọc gần đây.
  • Cải thiện trải nghiệm.

11.3. Cookie phân tích

Dùng để:

  • Đo lượt truy cập.
  • Phân tích hiệu suất.
  • Phát hiện lỗi.
  • Hiểu cách người dùng sử dụng website.

11.4. Cookie quảng cáo

Chỉ được sử dụng khi Cắt Lỗ triển khai quảng cáo hoặc đo lường tiếp thị và có cơ chế đồng ý phù hợp.

Người dùng có thể quản lý cookie không thiết yếu qua banner hoặc trang cài đặt cookie. Việc tắt cookie có thể ảnh hưởng một số chức năng.

12. Đăng nhập bằng Google và Facebook

Khi sử dụng đăng nhập xã hội:

  • Người dùng được chuyển tới dịch vụ của Google hoặc Meta để xác thực.
  • Nhà cung cấp có thể xử lý dữ liệu theo chính sách riêng của họ.
  • Cắt Lỗ nhận mã định danh và dữ liệu tối thiểu đã được người dùng cho phép.
  • Cắt Lỗ lưu thông tin liên kết để nhận diện tài khoản trong các lần đăng nhập sau.
  • Cắt Lỗ không lưu mật khẩu Google hoặc Facebook.
  • Người dùng có thể ngắt liên kết trong trang tài khoản, với điều kiện vẫn còn phương thức đăng nhập khác.
  • Khi nhà cung cấp thông báo người dùng gỡ quyền ứng dụng, Cắt Lỗ có thể vô hiệu hóa liên kết đăng nhập xã hội.

Việc người dùng ngắt liên kết Facebook hoặc Google không tự động xóa tài khoản Cắt Lỗ, tin đăng hoặc dữ liệu phải lưu theo pháp luật.

13. Xử lý dữ liệu bằng AI

Cắt Lỗ có thể sử dụng AI để hỗ trợ:

  • Viết lại tiêu đề và mô tả.
  • Trích xuất thông số.
  • Phân loại sản phẩm.
  • Phát hiện spam.
  • Phát hiện nội dung có dấu hiệu lừa đảo.
  • Gợi ý giá hoặc thông tin còn thiếu.
  • Hỗ trợ kiểm duyệt.

Nguyên tắc áp dụng:

  1. Chỉ gửi dữ liệu cần thiết.
  2. Không gửi mật khẩu, token, cookie hoặc bí mật xác thực.
  3. Hạn chế gửi email, số điện thoại và địa chỉ chi tiết.
  4. Không để AI tự động đưa ra quyết định gây ảnh hưởng nghiêm trọng mà không có cơ chế xem xét phù hợp.
  5. Nội dung AI tạo phải được kiểm tra trước khi công bố.
  6. Có thể lưu nhật ký kỹ thuật đã loại bỏ dữ liệu nhạy cảm để kiểm tra chất lượng.
  7. Người dùng có thể yêu cầu xem xét bởi con người đối với quyết định kiểm duyệt quan trọng.

Trong trường hợp dùng nhà cung cấp AI bên ngoài, Cắt Lỗ sẽ áp dụng thỏa thuận bảo vệ dữ liệu và giới hạn mục đích sử dụng phù hợp.

14. Cá nhân hóa, xếp hạng và đề xuất nội dung

Cắt Lỗ có thể xếp hạng hoặc đề xuất tin dựa trên:

  • Từ khóa tìm kiếm.
  • Danh mục người dùng quan tâm.
  • Vị trí ở cấp tỉnh hoặc xã.
  • Thời gian đăng.
  • Chất lượng nội dung.
  • Mức độ đầy đủ của tin.
  • Lịch sử tương tác hợp pháp.
  • Tình trạng xác minh.
  • Dấu hiệu spam hoặc rủi ro.

Cắt Lỗ không chủ động sử dụng dữ liệu nhạy cảm như chính trị, tôn giáo, chủng tộc hoặc sức khỏe để đề xuất tin rao vặt.

Người dùng có thể xóa lịch sử tìm kiếm hoặc điều chỉnh một số tùy chọn cá nhân hóa khi chức năng được cung cấp.

15. Chia sẻ dữ liệu cá nhân

Cắt Lỗ không bán dữ liệu cá nhân.

Dữ liệu có thể được chia sẻ trong phạm vi cần thiết với:

15.1. Nhà cung cấp hạ tầng

Ví dụ:

  • Máy chủ và lưu trữ.
  • Mạng phân phối nội dung.
  • Chống tấn công.
  • Email.
  • Sao lưu.
  • Giám sát lỗi.
  • Tìm kiếm.
  • Dịch vụ AI.
  • Thanh toán.
  • Xác thực đăng nhập.

Các đơn vị này chỉ được xử lý dữ liệu theo phạm vi dịch vụ và nghĩa vụ bảo mật phù hợp.

15.2. Google và Meta

Dữ liệu kỹ thuật cần thiết có thể được trao đổi khi người dùng chủ động sử dụng đăng nhập xã hội.

15.3. Đối tác thanh toán

Thông tin giao dịch có thể được truyền đến ngân hàng, ví điện tử hoặc cổng thanh toán để xử lý thanh toán, đối soát và phòng chống gian lận.

15.4. Cơ quan nhà nước

Cắt Lỗ có thể cung cấp dữ liệu khi:

  • Có yêu cầu hợp pháp.
  • Có quyết định, lệnh hoặc văn bản đúng thẩm quyền.
  • Cần ngăn chặn hành vi có nguy cơ gây thiệt hại nghiêm trọng.
  • Pháp luật yêu cầu phải báo cáo hoặc cung cấp.

15.5. Giao dịch doanh nghiệp

Trong trường hợp sáp nhập, chia tách, chuyển nhượng hoặc tái cấu trúc, dữ liệu có thể được chuyển giao với điều kiện bên tiếp nhận tiếp tục bảo vệ dữ liệu theo pháp luật và thông báo phù hợp cho người dùng.

16. Danh sách nhà cung cấp dịch vụ

Trước khi công bố, Cắt Lỗ nên duy trì danh sách thực tế, ví dụ:

Nhóm dịch vụ Nhà cung cấp Loại dữ liệu Khu vực xử lý
Máy chủ [tên nhà cung cấp] Tài khoản, tin đăng, nhật ký [Việt Nam/quốc gia]
CDN và bảo mật [ví dụ Cloudflare nếu có] IP, request, cookie kỹ thuật [khu vực]
Email [nhà cung cấp] Email, tên, nội dung thông báo [khu vực]
Đăng nhập Google Google ID, tên, email, avatar Quốc tế
Đăng nhập Facebook Meta ID, tên, email, avatar Quốc tế
AI [nhà cung cấp hoặc máy chủ nội bộ] Nội dung đã tối thiểu hóa [khu vực]
Thanh toán [nhà cung cấp] Dữ liệu giao dịch [khu vực]

Không liệt kê dịch vụ chưa thực sự sử dụng.

17. Chuyển dữ liệu ra nước ngoài

Một số nhà cung cấp như Google, Meta, CDN, email hoặc dịch vụ phân tích có thể xử lý dữ liệu ngoài Việt Nam.

Khi có hoạt động chuyển dữ liệu cá nhân ra nước ngoài, Cắt Lỗ sẽ:

  • Xác định loại dữ liệu được chuyển.
  • Xác định quốc gia hoặc vùng lãnh thổ.
  • Xác định bên nhận dữ liệu.
  • Giới hạn dữ liệu ở mức cần thiết.
  • Áp dụng hợp đồng và biện pháp bảo vệ phù hợp.
  • Thực hiện hồ sơ đánh giá tác động và thủ tục pháp lý khi được yêu cầu.
  • Tôn trọng quyền của chủ thể dữ liệu.

Đối với người dùng thuộc EU/EEA, việc chuyển dữ liệu quốc tế sẽ sử dụng cơ chế phù hợp như quyết định công nhận mức độ bảo vệ tương đương, điều khoản hợp đồng mẫu hoặc cơ chế hợp pháp khác khi GDPR áp dụng.

18. Thời hạn lưu trữ dữ liệu

Cắt Lỗ lưu dữ liệu trong thời gian cần thiết cho mục đích xử lý hoặc theo yêu cầu pháp luật.

Thời hạn dự kiến nên được thiết lập như sau:

Loại dữ liệu Thời hạn dự kiến
Tài khoản đang hoạt động Trong thời gian tài khoản tồn tại
Tin đăng đang hoạt động Trong thời gian tin được hiển thị
Tin đã xóa/hết hạn [30–180 ngày] để khôi phục, chống gian lận và giải quyết khiếu nại
Nhật ký đăng nhập [90–365 ngày]
Nhật ký bảo mật [180–730 ngày] tùy mức độ rủi ro
Yêu cầu hỗ trợ [2–5 năm]
Hồ sơ khiếu nại/tranh chấp Theo thời hiệu và nghĩa vụ pháp lý
Dữ liệu thanh toán/hóa đơn Theo thời hạn pháp luật kế toán, thuế
Dữ liệu đồng ý điều khoản Trong thời gian tài khoản tồn tại và thời hạn cần chứng minh tuân thủ
OAuth state tạm thời Khoảng 10 phút
Đăng ký Facebook chờ email Khoảng 30 phút
Log plugin Khoảng 30–90 ngày
Backup Theo chu kỳ backup và chính sách luân chuyển

Khi hết thời hạn, dữ liệu được xóa, ẩn danh hoặc hủy an toàn, trừ khi cần tiếp tục lưu để thực hiện nghĩa vụ pháp lý hoặc giải quyết tranh chấp.

19. An toàn dữ liệu

Cắt Lỗ áp dụng các biện pháp phù hợp như:

  • Mã hóa kết nối HTTPS.
  • Băm mật khẩu bằng cơ chế an toàn.
  • Phân quyền tài khoản quản trị.
  • Xác thực đa yếu tố cho tài khoản quan trọng, khi khả dụng.
  • Giới hạn truy cập cơ sở dữ liệu.
  • Firewall và chống tấn công.
  • Sao lưu định kỳ.
  • Nhật ký truy cập.
  • Cảnh báo đăng nhập bất thường.
  • CSRF protection.
  • Quản lý session.
  • Cập nhật phần mềm.
  • Kiểm tra plugin và thư viện.
  • Mã hóa hoặc che giấu secret.
  • Tách môi trường phát triển và production.
  • Quy trình xử lý sự cố.
  • Đào tạo người có quyền truy cập dữ liệu.

Không có hệ thống nào an toàn tuyệt đối. Cắt Lỗ cam kết áp dụng nỗ lực hợp lý và cải tiến biện pháp bảo vệ theo rủi ro thực tế.

20. Sự cố dữ liệu cá nhân

Khi phát hiện sự cố, Cắt Lỗ sẽ:

  1. Cô lập và hạn chế sự cố.
  2. Xác định dữ liệu và chủ thể bị ảnh hưởng.
  3. Đánh giá mức độ rủi ro.
  4. Lưu bằng chứng kỹ thuật.
  5. Khắc phục lỗ hổng.
  6. Thông báo cho cơ quan có thẩm quyền trong trường hợp pháp luật yêu cầu.
  7. Thông báo cho người dùng bị ảnh hưởng khi cần thiết.
  8. Đề xuất biện pháp bảo vệ như đổi mật khẩu hoặc thu hồi phiên đăng nhập.
  9. Rà soát và cải tiến hệ thống.

Thông báo sự cố có thể bao gồm:

  • Bản chất sự cố.
  • Loại dữ liệu bị ảnh hưởng.
  • Hậu quả có thể xảy ra.
  • Biện pháp đã thực hiện.
  • Hành động người dùng nên thực hiện.
  • Kênh liên hệ.

21. Quyền của chủ thể dữ liệu

Trong phạm vi pháp luật áp dụng, người dùng có thể có các quyền:

  1. Quyền được biết về hoạt động xử lý.
  2. Quyền đồng ý hoặc không đồng ý trong trường hợp cần sự đồng ý.
  3. Quyền truy cập dữ liệu.
  4. Quyền chỉnh sửa dữ liệu không chính xác.
  5. Quyền yêu cầu xóa dữ liệu trong trường hợp phù hợp.
  6. Quyền hạn chế xử lý.
  7. Quyền phản đối xử lý.
  8. Quyền rút lại sự đồng ý.
  9. Quyền yêu cầu cung cấp dữ liệu ở định dạng phù hợp khi áp dụng.
  10. Quyền khiếu nại, tố cáo hoặc khởi kiện.
  11. Quyền yêu cầu bồi thường khi có thiệt hại theo quy định.
  12. Quyền không bị quyết định hoàn toàn tự động gây ảnh hưởng đáng kể, trong trường hợp pháp luật áp dụng quy định quyền này.
  13. Quyền yêu cầu xem xét bởi con người đối với quyết định kiểm duyệt hoặc khóa tài khoản quan trọng.

Một số yêu cầu có thể bị giới hạn khi:

  • Ảnh hưởng quyền của người khác.
  • Dữ liệu cần lưu theo pháp luật.
  • Liên quan điều tra gian lận.
  • Cần bảo vệ quyền lợi trong tranh chấp.