CHƯƠNG I
CHÍNH SÁCH BẢO MẬT VÀ BẢO VỆ DỮ LIỆU CÁ NHÂN
Điều 1. Nguyên tắc và phạm vi xử lý dữ liệu cá nhân
1. Công ty xử lý dữ liệu cá nhân đúng mục đích, trong phạm vi cần thiết, minh bạch, an toàn và phù hợp với pháp luật. Dữ liệu không được mua bán hoặc sử dụng trái với nội dung đã thông báo.
2. Chính sách này áp dụng đối với dữ liệu của Khách hàng, người truy cập website, người liên hệ tư vấn, người tham gia lớp học và cá nhân có liên quan đến giao dịch.
3. CÔNG TY TNHH PEDA EDTECH là đơn vị quyết định mục đích, phương tiện xử lý dữ liệu trong phạm vi hoạt động của mình. Yêu cầu về dữ liệu được tiếp nhận qua pedaedtech@gmail.com, số 0838 290 041 hoặc tại Số nhà 51, ngõ 3, đường Phạm Tuấn Tài, phường Nghĩa Đô, Thành phố Hà Nội, Việt Nam.
Điều 2. Loại dữ liệu và phương thức thu thập
Tùy từng giai đoạn của giao dịch và quá trình sử dụng dịch vụ, Công ty có thể thu thập các nhóm dữ liệu sau:
• Thông tin nhận dạng, liên hệ và học tập: họ tên, ngày sinh, số điện thoại, email, địa chỉ, trường, lớp, tài khoản tham gia khóa học;
• Thông tin đăng ký, hợp đồng, thanh toán, hóa đơn, giao nhận, chuyển đổi, bảo lưu và hoàn tiền;
• Dữ liệu học tập: lớp học, lịch sử truy cập, tiến độ, kết quả bài tập, bài kiểm tra và nội dung trao đổi;
• Hình ảnh, giọng nói, tên hiển thị và nội dung tương tác trong lớp học hoặc bản ghi, khi việc ghi được thông báo;
• Dữ liệu kỹ thuật: địa chỉ IP, thiết bị, trình duyệt, nhật ký truy cập, cookie và thông tin bảo mật hệ thống;
• Giấy tờ định danh, hồ sơ sức khỏe hoặc tài liệu chứng minh do Khách hàng chủ động cung cấp để giải quyết yêu cầu đặc biệt, khiếu nại hoặc hoàn tiền.
Dữ liệu được thu thập khi Khách hàng nhập thông tin trên website, trao đổi qua kênh chính thức, thực hiện thanh toán, tham gia lớp học, sử dụng hệ thống hoặc khi bên thứ ba được Khách hàng cho phép chuyển thông tin cho Công ty.
Điều 3. Mục đích và căn cứ xử lý dữ liệu
Công ty xử lý dữ liệu trên cơ sở sự đồng ý hợp lệ, việc giao kết và thực hiện giao dịch, nghĩa vụ pháp lý, bảo vệ quyền và lợi ích hợp pháp hoặc căn cứ khác được pháp luật cho phép, để thực hiện các mục đích sau:
• Tư vấn, xác nhận đăng ký, quản lý tài khoản, xếp lớp và cung cấp khóa học;
• Theo dõi tiến độ, đánh giá kết quả, quản lý chất lượng và hỗ trợ Học viên;
• Thanh toán, xuất hóa đơn, giao nhận học liệu, chuyển đổi, bảo lưu và hoàn tiền;
• Gửi thông báo về lịch học, quyền lợi, sự cố hoặc thay đổi liên quan trực tiếp đến dịch vụ;
• Giải quyết phản ánh, khiếu nại, tranh chấp; bảo vệ hệ thống và ngăn chặn gian lận;
• Thực hiện nghĩa vụ kế toán, thuế, lưu trữ và yêu cầu hợp pháp của cơ quan có thẩm quyền;
• Giới thiệu khóa học hoặc ưu đãi khi có căn cứ hợp pháp và cho phép người nhận từ chối tiếp thị thuận tiện.
Sự im lặng hoặc không phản hồi không được coi là sự đồng ý. Khi một hoạt động cần sự đồng ý riêng, Công ty thực hiện việc thông báo và ghi nhận sự đồng ý theo từng mục đích.
Điều 4. Ghi âm, ghi hình, cookie và thông tin tiếp thị
1. Buổi học có thể được ghi âm, ghi hình để cung cấp bản xem lại, quản lý chất lượng hoặc xử lý phản ánh. Học viên được thông báo trước hoặc tại thời điểm bắt đầu ghi và có thể tắt camera, micro nếu hoạt động không bắt buộc tương tác.
2. Công ty không công khai hình ảnh, giọng nói, kết quả học tập hoặc phản hồi có thể nhận diện Học viên cho mục đích quảng cáo khi chưa có căn cứ và sự đồng ý cần thiết.
3. Website có thể sử dụng cookie cần thiết để vận hành, bảo mật, ghi nhớ tùy chọn và đo lường hiệu quả. Đối với cookie không cần thiết, người dùng được cung cấp lựa chọn phù hợp theo quy định pháp luật.
4. Người nhận có thể từ chối thông tin tiếp thị qua chức năng hủy đăng ký hoặc liên hệ Công ty. Việc từ chối tiếp thị không ảnh hưởng đến thông báo bắt buộc để thực hiện dịch vụ.
Điều 5. Chia sẻ dữ liệu, bên xử lý dữ liệu và chuyển dữ liệu ra nước ngoài
1. Trong phạm vi cần thiết, dữ liệu có thể được chia sẻ với giáo viên, trợ giảng, quản lý lớp, đơn vị vận hành nền tảng, thanh toán, kế toán, hóa đơn điện tử, vận chuyển, lưu trữ và nhà cung cấp dịch vụ có liên quan.
2. Bên tiếp nhận chỉ được xử lý đúng mục đích, phạm vi được giao; phải áp dụng biện pháp bảo mật và hoàn trả, xóa hoặc xử lý dữ liệu theo thỏa thuận và pháp luật.
3. Công ty có thể cung cấp dữ liệu cho cơ quan nhà nước có thẩm quyền hoặc bên khác khi có yêu cầu hợp pháp, để bảo vệ quyền lợi hợp pháp hoặc trong trường hợp pháp luật cho phép.
4. Nếu nền tảng hoặc nhà cung cấp có máy chủ ngoài Việt Nam, Công ty thực hiện nghĩa vụ liên quan đến chuyển dữ liệu cá nhân xuyên biên giới trước và trong quá trình chuyển.
Điều 6. Dữ liệu của trẻ em và người chưa thành niên
1. Công ty ưu tiên lợi ích, sự an toàn và quyền riêng tư của Học viên là trẻ em hoặc người chưa thành niên; chỉ thu thập dữ liệu phù hợp với dịch vụ giáo dục.
2. Việc xác minh, lấy sự đồng ý của cha, mẹ hoặc người đại diện hợp pháp và của Học viên được thực hiện trong trường hợp pháp luật yêu cầu, phù hợp với độ tuổi và năng lực nhận thức.
3. Không sử dụng dữ liệu của trẻ em cho quảng cáo được cá nhân hóa hoặc mục đích có nguy cơ gây ảnh hưởng bất lợi khi chưa đáp ứng đầy đủ điều kiện pháp luật.
Điều 7. Thời hạn lưu trữ, bảo mật và xử lý sự cố
1. Dữ liệu được lưu trong thời gian cần thiết để cung cấp dịch vụ, thực hiện quyền và nghĩa vụ giữa các bên, giải quyết tranh chấp và đáp ứng thời hạn lưu trữ về kế toán, thuế hoặc nghĩa vụ pháp lý khác.
2. Khi hết mục đích và thời hạn lưu trữ, dữ liệu được xóa, hủy hoặc khử nhận dạng, trừ trường hợp phải tiếp tục lưu theo pháp luật hoặc để bảo vệ quyền lợi hợp pháp.
3. Công ty áp dụng biện pháp quản lý và kỹ thuật phù hợp để kiểm soát truy cập, sao lưu, phòng ngừa mất mát, sử dụng, thay đổi hoặc tiết lộ trái phép.
4. Khi phát hiện sự cố, Công ty thực hiện cô lập, đánh giá, khắc phục, lưu hồ sơ và thông báo cho chủ thể dữ liệu, cơ quan có thẩm quyền theo thời hạn và trường hợp pháp luật quy định.
Điều 8. Quyền của chủ thể dữ liệu và trách nhiệm của người dùng
Trong phạm vi pháp luật cho phép, chủ thể dữ liệu có quyền được biết; đồng ý, không đồng ý hoặc rút lại sự đồng ý; truy cập, yêu cầu cung cấp, chỉnh sửa, xóa, hạn chế hoặc phản đối xử lý; khiếu nại, tố cáo, khởi kiện và yêu cầu bồi thường theo pháp luật.
Yêu cầu phải nêu rõ người yêu cầu, dữ liệu liên quan và nội dung đề nghị. Công ty có thể yêu cầu thông tin hợp lý để xác minh danh tính hoặc tư cách đại diện, sau đó phản hồi trong thời hạn pháp luật quy định. Việc rút lại sự đồng ý không ảnh hưởng đến tính hợp pháp của hoạt động xử lý đã thực hiện trước đó.
Khách hàng có trách nhiệm cung cấp thông tin chính xác; bảo mật tài khoản, mật khẩu, mã xác thực; không phát tán dữ liệu của người khác; và thông báo ngay khi phát hiện truy cập trái phép hoặc nguy cơ lộ dữ liệu.