Tài liệu nội bộ
Tháng 5, 2025
- Giới thiệu
Tài liệu này thể hiện cam kết của [Tên tổ chức] trong việc bảo vệ thông tin cá nhân (Personally Identifiable Information – PII) của khách hàng, nhân viên, và các bên liên quan khác. Chính sách này tuân thủ các quy định pháp luật quốc tế như Quy định Bảo vệ Dữ liệu Chung của Liên minh Châu Âu (GDPR), Đạo luật Quyền riêng tư của Người tiêu dùng California (CCPA), và Luật Bảo vệ Dữ liệu Cá nhân Việt Nam. Chính sách được xây dựng dựa trên tiêu chuẩn ISO/IEC 27701, tích hợp với Hệ thống Quản lý An ninh Thông tin (ISMS) theo ISO 27001. - Cam kết của tổ chức
[Tên tổ chức] cam kết:
- Bảo vệ quyền riêng tư và thông tin cá nhân của tất cả các chủ thể dữ liệu.
- Xử lý PII một cách minh bạch, hợp pháp, và công bằng.
- Triển khai các biện pháp kỹ thuật và tổ chức để đảm bảo an ninh và bảo mật dữ liệu.
- Tuân thủ các quy định pháp luật hiện hành về quyền riêng tư và bảo vệ dữ liệu.
- Đào tạo nhân viên về nhận thức bảo vệ dữ liệu và thực hiện kiểm toán định kỳ để đảm bảo tuân thủ.
- Nguyên tắc xử lý thông tin cá nhân
Việc xử lý PII tại [Tên tổ chức] tuân thủ các nguyên tắc sau:
- Hợp pháp, công bằng, và minh bạch: PII chỉ được thu thập và xử lý khi có cơ sở pháp lý rõ ràng (ví dụ: sự đồng ý, hợp đồng, hoặc nghĩa vụ pháp lý).
- Giới hạn mục đích: PII chỉ được sử dụng cho các mục đích đã được xác định và thông báo đến chủ thể dữ liệu.
- Giảm thiểu dữ liệu: Chỉ thu thập và xử lý PII cần thiết cho mục đích cụ thể.
- Độ chính xác: Đảm bảo PII được cập nhật và chính xác, với các biện pháp để sửa chữa hoặc xóa dữ liệu không chính xác.
- Giới hạn lưu trữ: PII chỉ được lưu trữ trong thời gian cần thiết theo mục đích xử lý hoặc quy định pháp luật.
- Tính toàn vẹn và bảo mật: Áp dụng các biện pháp bảo mật để bảo vệ PII khỏi truy cập trái phép, mất mát, hoặc hư hỏng.
- Trách nhiệm giải trình: [Tên tổ chức] chịu trách nhiệm chứng minh việc tuân thủ các nguyên tắc này.
- Quyền của chủ thể dữ liệu
Chủ thể dữ liệu có các quyền sau theo quy định pháp luật (bao gồm GDPR và CCPA):
- Quyền được thông tin: Được thông báo rõ ràng về việc thu thập và sử dụng PII.
- Quyền truy cập: Yêu cầu xem xét PII mà [Tên tổ chức] đang nắm giữ.
- Quyền sửa chữa: Yêu cầu sửa đổi PII không chính xác hoặc không đầy đủ.
- Quyền xóa: Yêu cầu xóa PII khi không còn cần thiết hoặc nếu rút lại sự đồng ý.
- Quyền hạn chế xử lý: Yêu cầu hạn chế việc xử lý PII trong một số trường hợp cụ thể.
- Quyền chuyển giao dữ liệu: Yêu cầu nhận hoặc chuyển PII sang một tổ chức khác ở định dạng có cấu trúc.
- Quyền phản đối: Phản đối việc xử lý PII cho các mục đích như tiếp thị trực tiếp.
- Quyền liên quan đến quyết định tự động: Không bị ràng buộc bởi các quyết định dựa hoàn toàn trên xử lý tự động, bao gồm việc lập hồ sơ.
Chủ thể dữ liệu có thể thực hiện các quyền này bằng cách liên hệ với Nhân viên Bảo vệ Dữ liệu (Data Protection Officer – DPO) tại [Địa chỉ email liên hệ].
- Trách nhiệm của tổ chức
[Tên tổ chức] chịu trách nhiệm:
- Thiết lập và duy trì Hệ thống Quản lý Thông tin Riêng tư (PIMS) theo ISO/IEC 27701, tích hợp với ISMS theo ISO 27001.
- Chỉ định một Nhân viên Bảo vệ Dữ liệu (DPO) để giám sát việc tuân thủ các quy định về quyền riêng tư.
- Thực hiện đánh giá tác động bảo vệ dữ liệu (DPIA) cho các hoạt động xử lý có rủi ro cao.
- Ký kết thỏa thuận xử lý dữ liệu (DPA) với các bên thứ ba xử lý PII thay mặt tổ chức.
- Báo cáo vi phạm dữ liệu cá nhân cho cơ quan quản lý trong vòng 72 giờ (theo GDPR) và thông báo cho chủ thể dữ liệu khi cần thiết.
- Cung cấp các kênh liên lạc để chủ thể dữ liệu thực hiện quyền của mình (qua email, điện thoại, hoặc cổng thông tin trực tuyến).
- Liên hệ
Mọi thắc mắc hoặc yêu cầu liên quan đến quyền riêng tư và PII, vui lòng liên hệ:
- Nhân viên Bảo vệ Dữ liệu: [Tên DPO]
- Email: [Địa chỉ email liên hệ]
- Điện thoại: [Số điện thoại liên hệ]
- Địa chỉ: [Địa chỉ trụ sở]
- Kết luận
[Tên tổ chức] cam kết bảo vệ thông tin cá nhân của tất cả các chủ thể dữ liệu một cách minh bạch, an toàn, và tuân thủ pháp luật. Chính sách này sẽ được xem xét và cập nhật định kỳ để đảm bảo phù hợp với các quy định mới và nhu cầu của tổ chức.
