Điểm Cốt Lõi Về Bảo Mật Tại HRGs
Bảo mật dữ liệu
Mã hóa đường truyền dữ liệu chuẩn HTTPS/TLS, mã hóa băm mật khẩu bảo mật và phân vai trò truy cập chặt chẽ.
Không bán dữ liệu
Chúng tôi cam kết tuyệt đối không bao giờ chia sẻ, trao đổi thương mại hay bán thông tin của bạn cho bên thứ ba.
Quyền của bạn
Dễ dàng truy xuất, điều chỉnh thông tin cá nhân hoặc chủ động rút lại sự đồng ý sử dụng dữ liệu bất kỳ lúc nào.
1. Giới thiệu
Chính sách Bảo mật này áp dụng thống nhất cho toàn bộ hệ thống, website và nền tảng HRGs tại hrgs-csv.com cùng tất cả các subdomain đi kèm của nó, được sở hữu và chịu trách nhiệm trực tiếp bởi Cube System Vietnam Co., Ltd. HRGs được xây dựng và cung cấp như một phần mềm dịch vụ quản trị nguồn nhân lực dành cho khách hàng doanh nghiệp.
Văn bản này giải thích cách chúng tôi thu thập, sử dụng, lưu giữ và bảo vệ thông tin khi bạn truy cập website hoặc vận hành nền tảng HRGs. Việc tiếp tục sử dụng dịch vụ thể hiện bạn đã được cung cấp Chính sách này; đối với hoạt động xử lý cần sự đồng ý, chúng tôi hoặc doanh nghiệp khách hàng sẽ xin sự đồng ý riêng bằng hành động xác nhận rõ ràng trước khi xử lý.
2. Mô hình dịch vụ & vai trò xử lý dữ liệu
HRGs vận hành theo cấu trúc điện toán đám mây đa khách hàng (multi-tenant). Vì thế, người sử dụng cần phân biệt rõ ràng hai vai trò xử lý dữ liệu độc lập sau:
- Dữ liệu website chính hrgs-csv.com: Khi bạn truy cập trang giới thiệu giải pháp, gửi yêu cầu báo giá hoặc điền thông tin đăng ký dùng thử, chúng tôi đóng vai trò là Bên kiểm soát dữ liệu (Data Controller).
- Dữ liệu quản trị trong phân vùng riêng (tenant): Đối với thông tin cán bộ nhân viên, bảng lương được doanh nghiệp khách hàng trực tiếp đưa lên phân vùng thuê bao độc lập (ví dụ: tenant-doanhnghiep.hrgs-csv.com), doanh nghiệp khách hàng là Bên kiểm soát dữ liệu (Data Controller), còn chúng tôi đóng vai trò là Bên xử lý dữ liệu (Data Processor) chỉ hành động theo văn bản ký kết và hợp đồng kinh tế.
3. Thông tin chúng tôi thu thập
Để đảm bảo chất lượng vận hành trơn tru, HRGs chỉ thu thập những nhóm dữ liệu tối thiểu và cần thiết nhất theo từng ngữ cảnh sử dụng cụ thể:
Dữ liệu liên hệ
Họ và tên, địa chỉ email, số điện thoại, tên doanh nghiệp đại diện và thông điệp bạn yêu cầu.
Hồ sơ tài khoản
Tên đăng nhập quản trị hệ thống, mật khẩu truy cập (được bảo mật băm mật khẩu một chiều), phân quyền cụ thể.
Dữ liệu nhân sự
Hồ sơ nội bộ, lịch sử chấm công vân tay/gương mặt, dữ liệu tính lương do chính khách hàng chủ động nhập liệu.
Thông tin hệ thống
Địa chỉ IP người dùng, loại trình duyệt, lịch sử thao tác hệ thống (system logs) để phục vụ kiểm toán an ninh.
4. Mục đích sử dụng thông tin
Chúng tôi xử lý các thông tin thu thập được từ nền tảng HRGs vì những mục đích rõ ràng, minh bạch sau:
5. Cơ sở pháp lý và tuân thủ
HRGs chỉ xử lý dữ liệu khi có căn cứ hợp pháp, bao gồm sự đồng ý rõ ràng của chủ thể dữ liệu, việc thực hiện hợp đồng, nghĩa vụ pháp lý, hoặc trường hợp khác được pháp luật cho phép. Trước khi xin sự đồng ý, thông báo sẽ nêu loại dữ liệu, mục đích, bên xử lý, quyền và nghĩa vụ của chủ thể, thời hạn xử lý và cách rút lại sự đồng ý. Việc im lặng hoặc không phản hồi không được coi là đồng ý.
Khung pháp lý hiện hành gồm Luật Bảo vệ dữ liệu cá nhân số 91/2025/QH15 và Nghị định 356/2025/NĐ-CP, cùng các quy định Việt Nam có liên quan. Nghị định 356/2025/NĐ-CP có hiệu lực từ ngày 01/01/2026 và thay thế Nghị định 13/2023/NĐ-CP.
6. Chia sẻ, bên xử lý phụ và chuyển dữ liệu xuyên biên giới
Chúng tôi tuyệt đối không kinh doanh hay chia sẻ thông tin cá nhân trái phép. Dữ liệu chỉ được chia sẻ trong các trường hợp cực kỳ giới hạn:
- Với doanh nghiệp sở hữu tenant và người dùng được doanh nghiệp đó phân quyền.
- Với nhà cung cấp hạ tầng đám mây, lưu trữ, sao lưu, gửi email hoặc hỗ trợ kỹ thuật theo hợp đồng bảo mật và chỉ trong phạm vi cần thiết để cung cấp dịch vụ.
- Tiết lộ thông tin khi có văn bản yêu cầu chính thức từ cơ quan quản lý nhà nước có thẩm quyền tại Việt Nam.
Danh sách bên xử lý phụ, dịch vụ sử dụng, quốc gia lưu trữ hoặc truy cập dữ liệu và thay đổi quan trọng được nêu trong đơn đặt hàng/thỏa thuận xử lý dữ liệu của khách hàng hoặc cung cấp theo yêu cầu tại info@vn-cubesystem.com. Chúng tôi sẽ thông báo trước khi bổ sung bên xử lý phụ có ảnh hưởng trọng yếu.
Nếu dữ liệu cá nhân được chuyển hoặc có thể truy cập từ ngoài Việt Nam, chúng tôi sẽ thực hiện đánh giá tác động, hồ sơ và thông báo theo quy định, áp dụng điều khoản bảo vệ dữ liệu với bên nhận, giới hạn mục đích truy cập và triển khai biện pháp kỹ thuật phù hợp. Việc chuyển xuyên biên giới chỉ được thực hiện khi đáp ứng Luật số 91/2025/QH15, Nghị định 356/2025/NĐ-CP và thỏa thuận với khách hàng.
7. Lưu trữ và bảo mật dữ liệu
Chúng tôi chỉ lưu dữ liệu trong thời gian cần thiết cho mục đích đã thông báo, hợp đồng và nghĩa vụ pháp lý. Trừ khi hợp đồng hoặc pháp luật quy định thời hạn khác, lịch lưu trữ mặc định là:
- Yêu cầu liên hệ và tư vấn: 24 tháng kể từ lần tương tác cuối cùng.
- Tài khoản, nhật ký truy cập và nhật ký an ninh: trong thời gian cung cấp dịch vụ và tối đa 12 tháng sau khi kết thúc, trừ khi cần giữ lâu hơn để điều tra sự cố hoặc thực hiện nghĩa vụ pháp lý.
- Dữ liệu nhân sự, lương và sinh trắc học trong tenant: theo chỉ dẫn của doanh nghiệp khách hàng; sau chấm dứt áp dụng cửa sổ xuất dữ liệu 30 ngày, xóa dữ liệu vận hành trong 60 ngày tiếp theo và loại bỏ bản sao lưu trong tối đa 90 ngày.
- Hồ sơ phải lưu theo luật hoặc phục vụ tranh chấp: trong thời hạn bắt buộc tương ứng, sau đó được xóa hoặc ẩn danh.
Chúng tôi áp dụng biện pháp an ninh nhiều lớp phù hợp với rủi ro, bao gồm:
8. Quyền của bạn
Chủ thể dữ liệu có toàn quyền kiểm soát thông tin cá nhân của mình. Các quyền được chúng tôi tôn trọng bảo vệ bao gồm:
Quyền truy cập thông tin
Bạn có quyền yêu cầu trích xuất dữ liệu, kiểm tra danh mục thông tin cá nhân mà chúng tôi đang trực tiếp lưu giữ về bạn.
Quyền điều chỉnh, sửa đổi
Dễ dàng tự động cập nhật hoặc gửi yêu cầu cho quản trị viên hệ thống để chỉnh sửa các trường dữ liệu sai sót, không chuẩn xác.
Quyền giải thích dữ liệu
Yêu cầu cung cấp làm rõ chi tiết quy trình xử lý dữ liệu và mục đích khai thác sử dụng hệ thống tự động tại HRGs.
Quyền rút lại sự đồng ý
Bạn có thể rút lại sự đồng ý bằng cơ chế trong tài khoản, qua quản trị viên/nhân sự của tenant, hoặc gửi yêu cầu đến info@vn-cubesystem.com. Việc rút lại có hiệu lực cho hoạt động xử lý trong tương lai và không làm ảnh hưởng tính hợp pháp của hoạt động đã thực hiện trước đó.
Chúng tôi xác minh danh tính, ghi nhận yêu cầu và phản hồi trong thời hạn pháp luật quy định. Nếu không thể thực hiện toàn bộ yêu cầu do nghĩa vụ lưu trữ, quyền của người khác hoặc giới hạn pháp lý, chúng tôi sẽ giải thích căn cứ áp dụng. Việc rút lại sự đồng ý phải thuận tiện như khi đồng ý; chúng tôi ngừng xử lý dựa trên sự đồng ý sau khi hoàn tất xác minh, trừ phần dữ liệu được phép tiếp tục xử lý theo căn cứ pháp lý khác.
* Đối với dữ liệu nhân sự trong tenant, doanh nghiệp khách hàng là bên kiểm soát dữ liệu; vui lòng liên hệ bộ phận nhân sự/quản trị viên của tổ chức trước. Cube System Vietnam sẽ phối hợp xử lý theo chỉ dẫn hợp pháp của doanh nghiệp.
9. Ứng phó và thông báo vi phạm dữ liệu
Khi phát hiện sự cố có thể ảnh hưởng đến dữ liệu cá nhân, chúng tôi sẽ cô lập và đánh giá sự cố, bảo toàn bằng chứng, giảm thiểu thiệt hại và phối hợp với doanh nghiệp khách hàng. Trường hợp thuộc diện phải báo cáo, Cube System Vietnam sẽ thông báo cho cơ quan chuyên trách bảo vệ dữ liệu cá nhân chậm nhất 72 giờ kể từ khi phát hiện; khi đóng vai trò bên xử lý, chúng tôi sẽ thông báo kịp thời cho bên kiểm soát dữ liệu.
Đối với sự cố ảnh hưởng đến dữ liệu vị trí hoặc dữ liệu sinh trắc học, chủ thể bị ảnh hưởng sẽ được thông báo trong thời hạn pháp luật quy định. Thông báo nêu loại dữ liệu, rủi ro có thể xảy ra, biện pháp đã thực hiện, khuyến nghị tự bảo vệ và đầu mối liên hệ, trừ trường hợp pháp luật hạn chế việc thông báo.
10. Cookie và công nghệ theo dõi
HRGs chỉ khai thác các công nghệ cookie kỹ thuật phiên làm việc ở mức tối thiểu để duy trì ổn định hệ thống phần mềm, tuyệt đối nói không với mục đích quảng cáo:
Cookie phiên (cần thiết)
Duy trì trạng thái đăng nhập; hết hạn khi đăng xuất, đóng trình duyệt hoặc tối đa 24 giờ.
Cookie bảo mật (cần thiết)
Ngăn chặn CSRF và lạm dụng phiên; hết hạn theo phiên hoặc tối đa 24 giờ.
Cookie tùy chọn
Lưu ngôn ngữ và cấu hình giao diện; tồn tại tối đa 12 tháng hoặc đến khi bạn xóa.
Chúng tôi không sử dụng cookie quảng cáo. Nếu bổ sung cookie phân tích hoặc chức năng không thiết yếu, chúng tôi sẽ cập nhật danh sách này và xin sự đồng ý trước khi kích hoạt khi pháp luật yêu cầu.
11. Dữ liệu của người chưa thành niên
Website và tài khoản quản trị HRGs hướng đến người dùng doanh nghiệp từ đủ 18 tuổi. Chúng tôi không chủ động thu thập dữ liệu trực tiếp từ trẻ em thông qua website. Khi doanh nghiệp khách hàng nhập hồ sơ của người lao động chưa thành niên vào tenant, doanh nghiệp đó chịu trách nhiệm xác định căn cứ xử lý, cung cấp thông báo, lấy sự đồng ý của người đại diện theo pháp luật khi cần và giới hạn quyền truy cập theo pháp luật Việt Nam.
12. Thay đổi, rà soát và ngôn ngữ
Chính sách này được rà soát ít nhất mỗi năm một lần và khi có thay đổi quan trọng về pháp luật, mục đích xử lý, bên xử lý phụ hoặc biện pháp bảo vệ. Mỗi bản được gắn số phiên bản và ngày cập nhật; bản mới được đăng trên trang này.
Trước thay đổi có ảnh hưởng trọng yếu, chúng tôi sẽ gửi email cho quản trị viên tenant hoặc hiển thị thông báo trên hệ thống trong thời hạn hợp lý trước ngày hiệu lực. Bản tiếng Việt là bản chính thức; bản tiếng Anh và tiếng Nhật dùng để tham khảo, trừ khi hợp đồng hoặc pháp luật bắt buộc quy định khác.
13. Đầu mối bảo vệ dữ liệu cá nhân
Cube System Vietnam chỉ định nhân sự/đầu mối bảo vệ dữ liệu cá nhân để tiếp nhận yêu cầu của chủ thể dữ liệu, điều phối đánh giá tác động, quản lý sự cố và hỗ trợ tuân thủ. Mọi thắc mắc, yêu cầu thực hiện quyền hoặc thông báo sự cố vui lòng gửi về:
Địa chỉ: Tầng 4, Toà nhà văn phòng ICT2, Lô 46, Công Viên Phần Mềm Quang Trung, Phường Trung Mỹ Tây, Thành Phố Hồ Chí Minh, Việt Nam