Chính sách bảo mật

Chính sách bảo mật

Quy định về việc thu thập, sử dụng và bảo vệ dữ liệu cá nhân theo Nghị định 13/2023/NĐ-CP và Luật An toàn thông tin mạng Việt Nam.

Phiên bản 2.0.0Hiệu lực 01/01/2026
Điều 01

Giới thiệu chung

DearPulse (sau đây gọi là “Chúng tôi”, “DearPulse” hoặc “Nhà cung cấp”) cam kết bảo vệ quyền riêng tư và an toàn dữ liệu cá nhân của Khách hàng, người dùng cuối và bất kỳ chủ thể dữ liệu nào tương tác với hệ thống DearPulse.

Chính sách bảo mật này áp dụng cho toàn bộ sản phẩm, dịch vụ, website và ứng dụng thuộc thương hiệu DearPulse, bao gồm DearPulse Dashboard, DearAgent (phần mềm thu thập trên máy trạm), API và các kênh hỗ trợ chính thức.

Việc sử dụng DearPulse đồng nghĩa với việc Khách hàng và người dùng cuối đã đọc, hiểu và đồng ý với các nội dung trong chính sách này, đồng thời tuân thủ Luật pháp Việt Nam — đặc biệt là Nghị định 13/2023/NĐ-CP về bảo vệ dữ liệu cá nhân.

Điều 02

Định nghĩa thuật ngữ

  • “Dữ liệu cá nhân” là thông tin dưới dạng ký hiệu, chữ viết, chữ số, hình ảnh, âm thanh hoặc dạng tương tự trên môi trường điện tử gắn liền với một con người cụ thể hoặc giúp xác định một con người cụ thể.
  • “Chủ thể dữ liệu” là cá nhân được dữ liệu cá nhân phản ánh.
  • “Bên Kiểm soát dữ liệu” là Khách hàng (doanh nghiệp) — bên quyết định mục đích và phương tiện xử lý dữ liệu cá nhân của nhân viên/người dùng cuối thông qua DearPulse.
  • “Bên Xử lý dữ liệu” là DearPulse — bên xử lý dữ liệu thay mặt cho Bên Kiểm soát dữ liệu theo hợp đồng.
  • “Đồng ý” là sự thể hiện rõ ràng, tự nguyện, có thể chứng minh được của Chủ thể dữ liệu cho phép xử lý dữ liệu cá nhân của mình.
Điều 03

Loại dữ liệu được thu thập

DearPulse thu thập các nhóm dữ liệu sau, giới hạn nghiêm ngặt theo phạm vi cấu hình của Bên Kiểm soát dữ liệu:

1. Thông tin định danh thiết bị và phiên

  • Tên máy trạm (hostname), IP nội bộ, hệ điều hành, thông số phần cứng cơ bản
  • Thời gian đăng nhập / đăng xuất phiên làm việc
  • Định danh agent (device token) được tạo tự động khi đăng ký

2. Thông tin hoạt động trên máy trạm

  • Danh sách ứng dụng và cửa sổ đang sử dụng (tên ứng dụng, tiêu đề cửa sổ)
  • Lịch sử trang web đã truy cập (chỉ tên miền và URL công khai)
  • Thao tác với tệp tin: tạo, sao chép, di chuyển, xóa, copy ra USB
  • Thiết bị USB / ổ đĩa ngoài đã kết nối
  • Số lần thao tác bàn phím và chuột (đếm số lượng, không nội dung)
  • Ảnh chụp màn hình định kỳ (chỉ khi được Bên Kiểm soát dữ liệu kích hoạt)

3. Dữ liệu nhập liệu (Keylog) — chỉ khi được kích hoạt

DearAgent có thể ghi lại nội dung phím gõ theo từng ứng dụng. Tính năng này CHỈ kích hoạt khi Bên Kiểm soát dữ liệu thiết lập rõ ràng và có sự đồng ý có thể kiểm chứng của Chủ thể dữ liệu (qua màn hình Điều khoản sử dụng khi cài Agent).

Việc giải mã dữ liệu keylog yêu cầu xác thực hai lớp: tài khoản quản trị + mật khẩu của chính nhân viên có dữ liệu được xem.

4. Thông tin tài khoản quản trị

  • Họ tên, email, số điện thoại, vai trò trong tổ chức
  • Lịch sử đăng nhập, thao tác trên dashboard (audit log)
Điều 04

Mục đích xử lý dữ liệu

  • Cung cấp các tính năng theo hợp đồng dịch vụ giữa DearPulse và Bên Kiểm soát dữ liệu
  • Phân tích hiệu suất, chấm công, báo cáo định kỳ theo nhu cầu vận hành của doanh nghiệp
  • Phát hiện vi phạm bảo mật, cảnh báo USB lạ, hành vi bất thường
  • Hỗ trợ kỹ thuật khi có sự cố từ Khách hàng
  • Cải thiện chất lượng sản phẩm dưới dạng dữ liệu ẩn danh, không gắn với cá nhân cụ thể
  • Tuân thủ nghĩa vụ pháp lý theo quy định của pháp luật Việt Nam
Điều 06

Lưu trữ và bảo mật dữ liệu

  • Toàn bộ dữ liệu được mã hóa AES-256 khi lưu trữ và TLS 1.3 khi truyền trên mạng
  • Máy chủ đặt tại Việt Nam (cho khách hàng Cloud) hoặc tại hạ tầng của Khách hàng (On-premise)
  • Phân quyền truy cập theo nguyên tắc “tối thiểu cần thiết” (least privilege)
  • Audit log tất cả thao tác xem dữ liệu nhạy cảm — không thể chỉnh sửa
  • Sao lưu mã hóa hàng ngày, phục hồi điểm trong 7/30/90 ngày tùy gói dịch vụ
  • Thời gian lưu trữ mặc định: 06–12 tháng theo cấu hình của Bên Kiểm soát dữ liệu, sau đó tự động xóa
Điều 07

Quyền của Chủ thể dữ liệu

Theo Nghị định 13/2023/NĐ-CP, Chủ thể dữ liệu có các quyền sau:

  • Quyền được biết về việc xử lý dữ liệu cá nhân của mình
  • Quyền đồng ý hoặc không đồng ý cho phép xử lý dữ liệu
  • Quyền truy cập, xem dữ liệu cá nhân của mình
  • Quyền yêu cầu chỉnh sửa, cập nhật dữ liệu khi không chính xác
  • Quyền yêu cầu xóa dữ liệu (Quyền được lãng quên)
  • Quyền hạn chế việc xử lý dữ liệu
  • Quyền yêu cầu cung cấp dữ liệu cá nhân
  • Quyền phản đối, rút lại sự đồng ý
  • Quyền khiếu nại, tố cáo, khởi kiện
  • Quyền yêu cầu bồi thường thiệt hại
  • Quyền tự bảo vệ

Cách thực hiện quyền

Chủ thể dữ liệu thực hiện quyền của mình bằng cách liên hệ với Bên Kiểm soát dữ liệu (doanh nghiệp đang quản lý) — vì DearPulse chỉ là Bên Xử lý dữ liệu thay mặt cho Bên Kiểm soát.

Trường hợp Bên Kiểm soát dữ liệu không phản hồi trong 72 giờ, Chủ thể dữ liệu có thể liên hệ trực tiếp DearPulse qua email privacy@dearpulse.net để được hỗ trợ.

Điều 08

Chia sẻ dữ liệu với bên thứ ba

DearPulse cam kết KHÔNG bán, KHÔNG cho thuê, KHÔNG trao đổi dữ liệu cá nhân với bất kỳ bên thứ ba nào nhằm mục đích quảng cáo hoặc thương mại.

DearPulse chỉ chia sẻ dữ liệu trong các trường hợp giới hạn sau:

  • Theo yêu cầu hợp pháp của cơ quan nhà nước có thẩm quyền
  • Với nhà cung cấp hạ tầng đã ký thỏa thuận xử lý dữ liệu (DPA)
  • Trong tình huống khẩn cấp về an toàn tính mạng / tài sản
  • Khi có sự đồng ý rõ ràng của Chủ thể dữ liệu hoặc Bên Kiểm soát dữ liệu
Điều 09

Chuyển dữ liệu xuyên biên giới

Đối với khách hàng Cloud, dữ liệu mặc định được lưu trữ tại Việt Nam.

Trường hợp Khách hàng có nhu cầu lưu trữ tại quốc gia khác hoặc sử dụng dịch vụ phụ thuộc nhà cung cấp nước ngoài, DearPulse sẽ đánh giá tác động bảo vệ dữ liệu (DPIA) và thực hiện thông báo theo Điều 25 NĐ 13/2023.

Điều 10

Dữ liệu của trẻ em

DearPulse không chủ động thu thập dữ liệu của người dưới 16 tuổi. Sản phẩm được thiết kế cho môi trường doanh nghiệp.

Trường hợp Bên Kiểm soát dữ liệu sử dụng DearPulse trong môi trường có người dùng dưới 16 tuổi (ví dụ: cơ sở đào tạo nghề), Bên Kiểm soát dữ liệu phải xin sự đồng ý của cha mẹ/người giám hộ theo Điều 11 NĐ 13/2023.

Điều 11

Thay đổi chính sách

DearPulse có quyền cập nhật chính sách này tùy theo thay đổi pháp luật hoặc cập nhật sản phẩm.

Mọi thay đổi quan trọng sẽ được thông báo qua email đến tài khoản quản trị tối thiểu 30 ngày trước khi áp dụng.

Điều 12

Liên hệ về quyền riêng tư

Mọi thắc mắc, yêu cầu liên quan đến quyền riêng tư xin gửi đến:

  • Email: privacy@dearpulse.net
  • Cán bộ bảo vệ dữ liệu (DPO): dpo@dearpulse.net
  • Pháp nhân: CÔNG TY TNHH DEARTECH SOFTWARE — Việt Nam

Cần làm rõ điều khoản?

Liên hệ DearPulse qua kênh chính thức bên dưới.

legal@dearpulse.net