CHÍNH SÁCH VÀ QUY TRÌNH KIỂM SOÁT DỮ LIỆU CÁ NHÂN

Tài liệu nội bộ

Tháng 5, 2025

  1. GIỚI THIỆU
    [Tên tổ chức] cam kết bảo vệ thông tin cá nhân (Personally Identifiable Information – PII) của khách hàng, nhân viên, và các bên liên quan, tuân thủ các tiêu chuẩn ISO/IEC 27701, ISO 27001, và các quy định pháp luật như GDPR, CCPA, và Luật Bảo vệ Dữ liệu Cá nhân Việt Nam. Tài liệu này quy định các chính sách và quy trình liên quan đến thu thập, lưu trữ, xử lý, truyền tải, và xóa PII, bao gồm quản lý sự đồng ý và phản hồi yêu cầu của chủ thể dữ liệu.
  2. PHẠM VI ÁP DỤNG
    Chính sách này áp dụng cho:
  • Tất cả các bộ phận của [Tên tổ chức] có liên quan đến xử lý PII.
  • Các nhà cung cấp và đối tác bên thứ ba xử lý PII thay mặt tổ chức.
  • Tất cả các loại PII, bao gồm thông tin định danh (tên, CMND/CCCD), thông tin liên lạc (email, số điện thoại), và thông tin nhạy cảm (dữ liệu y tế, tài chính).
  1. CHÍNH SÁCH KIỂM SOÁT DỮ LIỆU CÁ NHÂN

3.1. Thu thập PII

  • PII chỉ được thu thập khi có cơ sở pháp lý rõ ràng (sự đồng ý, hợp đồng, nghĩa vụ pháp lý).
  • Mục đích thu thập được thông báo minh bạch qua thông báo quyền riêng tư (privacy notice).
  • Chỉ thu thập PII cần thiết (nguyên tắc giảm thiểu dữ liệu).
  • Quy trình:
  • Trước khi thu thập, cung cấp thông báo quyền riêng tư nêu rõ mục đích, phạm vi, và quyền của chủ thể dữ liệu.
  • Sử dụng các biểu mẫu trực tuyến hoặc giấy có trường xác nhận đồng ý.
  • Ghi lại thời gian, mục đích, và phương thức thu thập trong hệ thống quản lý PII.

3.2. Lưu trữ PII

  • PII được lưu trữ trong các hệ thống an toàn (cơ sở dữ liệu mã hóa, máy chủ bảo mật).
  • Thời gian lưu trữ tuân thủ quy định pháp luật và chỉ giữ PII trong thời gian cần thiết.
  • Quy trình:
  • Áp dụng mã hóa AES-256 cho dữ liệu lưu trữ.
  • Sử dụng hệ thống sao lưu định kỳ (hàng ngày) tại hai địa điểm (on-site và off-site).
  • Định kỳ xem xét và cập nhật chính sách lưu trữ PII (hàng năm).

3.3. Xử lý PII

  • PII chỉ được xử lý cho các mục đích đã thông báo và được đồng ý.
  • Quy trình xử lý tuân thủ nguyên tắc bảo mật và toàn vẹn.
  • Quy trình:
  • Sử dụng hệ thống quản lý truy cập dựa trên vai trò (RBAC) để giới hạn quyền xử lý.
  • Ghi nhật ký tất cả hoạt động xử lý PII (ai, khi nào, mục đích).
  • Áp dụng các biện pháp phát hiện và ngăn chặn truy cập trái phép (IDS/IPS).

3.4. Truyền tải PII

  • PII chỉ được truyền tải qua các kênh an toàn (mã hóa TLS 1.2 trở lên).
  • Truyền tải PII cho bên thứ ba phải có Thỏa thuận Xử lý Dữ liệu (DPA).
  • Quy trình:
  • Sử dụng VPN hoặc kênh mã hóa khi truyền PII giữa các hệ thống nội bộ hoặc bên ngoài.
  • Kiểm tra tính hợp lệ của bên nhận trước khi truyền tải.
  • Ghi lại tất cả các lần truyền tải PII trong hệ thống quản lý.

3.5. Xóa PII

  • PII được xóa an toàn khi không còn cần thiết hoặc theo yêu cầu của chủ thể dữ liệu.
  • Quy trình:
  • Sử dụng phương pháp xóa an toàn (secure data wiping) theo chuẩn NIST 800-88.
  • Ghi nhận thời gian và lý do xóa trong nhật ký.
  • Định kỳ kiểm tra dữ liệu lưu trữ để xác định PII hết hạn (hàng quý).
  1. QUY TRÌNH QUẢN LÝ SỰ ĐỒNG Ý (CONSENT MANAGEMENT)
  • Mục đích: Đảm bảo chủ thể dữ liệu hiểu và đồng ý với việc thu thập, xử lý PII.
  • Quy trình:
  • Cung cấp thông báo quyền riêng tư rõ ràng, dễ hiểu trước khi thu thập PII.
  • Yêu cầu sự đồng ý rõ ràng (opt-in) thông qua nút xác nhận hoặc chữ ký.
  • Lưu trữ bằng chứng đồng ý (thời gian, nội dung, phương thức) trong hệ thống quản lý sự đồng ý.
  • Cho phép chủ thể dữ liệu rút lại sự đồng ý bất kỳ lúc nào qua cổng thông tin trực tuyến hoặc email [Địa chỉ email liên hệ].
  • Xử lý yêu cầu rút đồng ý trong vòng 72 giờ, thông báo kết quả cho chủ thể dữ liệu.
  • Bằng chứng tuân thủ: Nhật ký đồng ý, thông báo quyền riêng tư, báo cáo xử lý yêu cầu rút đồng ý.
  1. QUY TRÌNH PHẢN HỒI YÊU CẦU CỦA CHỦ THỂ DỮ LIỆU (DATA SUBJECT REQUESTS)
  • Mục đích: Đáp ứng các quyền của chủ thể dữ liệu theo GDPR và quy định pháp luật Việt Nam.
  • Quyền của chủ thể dữ liệu:
  • Quyền truy cập: Xem PII đang được lưu trữ.
  • Quyền sửa chữa: Sửa PII không chính xác.
  • Quyền xóa: Xóa PII khi không còn cần thiết.
  • Quyền hạn chế xử lý: Yêu cầu tạm dừng xử lý PII.
  • Quyền chuyển giao dữ liệu: Nhận PII ở định dạng có cấu trúc.
  • Quyền phản đối: Phản đối xử lý PII (ví dụ: cho mục đích tiếp thị).
  • Quy trình:
  • Chủ thể dữ liệu gửi yêu cầu qua email [Địa chỉ email liên hệ], cổng thông tin trực tuyến, hoặc trực tiếp tại [Địa chỉ trụ sở].
  • Nhân viên Bảo vệ Dữ liệu (DPO) tiếp nhận và xác minh danh tính trong vòng 24 giờ.
  • Xử lý yêu cầu trong vòng 30 ngày (hoặc sớm hơn theo quy định pháp luật).
  • Cung cấp phản hồi bằng văn bản (email hoặc thư) với chi tiết hành động thực hiện.
  • Ghi lại yêu cầu và phản hồi trong hệ thống quản lý PII.
  • Bằng chứng tuân thủ: Nhật ký yêu cầu, email phản hồi, báo cáo xử lý yêu cầu.
  1. TRÁCH NHIỆM CỦA TỔ CHỨC
  • Chỉ định DPO để giám sát việc tuân thủ chính sách và quy trình.
  • Đào tạo nhân viên định kỳ về bảo vệ PII (hàng năm).
  • Thực hiện đánh giá tác động bảo vệ dữ liệu (DPIA) cho các hoạt động xử lý PII có rủi ro cao.
  • Báo cáo vi phạm dữ liệu cho cơ quan quản lý trong vòng 72 giờ (theo GDPR) và thông báo cho chủ thể dữ liệu nếu cần.
  • Kiểm toán nội bộ hàng năm để đảm bảo tuân thủ ISO/IEC 27701 và ISO 27001.
  1. LIÊN HỆ
    Mọi thắc mắc hoặc yêu cầu liên quan đến PII, vui lòng liên hệ:
  • Nhân viên Bảo vệ Dữ liệu: [Tên DPO]
  • Email: [Địa chỉ email liên hệ]
  • Điện thoại: [Số điện thoại liên hệ]
  • Địa chỉ: [Địa chỉ trụ sở]
  1. KẾT LUẬN
    [Tên tổ chức] cam kết kiểm soát PII một cách minh bạch, an toàn, và tuân thủ pháp luật. Chính sách và quy trình này sẽ được xem xét hàng năm hoặc khi có thay đổi trong quy định pháp luật để đảm bảo tính phù hợp và hiệu quả.