CHÍNH SÁCH BẢO VỆ VÀ XỬ LÝ DỮ LIỆU CÁ NHÂN
CÔNG TY TNHH NEOS VIỆT NAM INTERNATIONAL
(Bản sửa đổi, bổ sung phù hợp với Luật Bảo vệ dữ liệu cá nhân số 91/2025/QH15 và Nghị định số 356/2025/NĐ-CP)
Điều 1. Mục đích và Phạm vi Áp dụng
Chính sách này quy định cách thức Neos Việt Nam thu thập, xử lý, lưu trữ và bảo vệ dữ liệu cá nhân của khách hàng, người dùng và đối tác liên quan đến các sản phẩm và dịch vụ như phần mềm chấm công Smart-AiKAO, tuyển dụng và các dịch vụ khác. Chính sách áp dụng cho tất cả cá nhân và tổ chức có liên quan đến hoạt động của Neos Việt Nam. Chính sách được xây dựng trên cơ sở Luật Bảo vệ dữ liệu cá nhân số 91/2025/QH15 (có hiệu lực từ ngày 01/01/2026) và Nghị định số 356/2025/NĐ-CP ngày 31/12/2025 của Chính phủ quy định chi tiết một số điều và biện pháp thi hành Luật Bảo vệ dữ liệu cá nhân (thay thế Nghị định số 13/2023/NĐ-CP kể từ ngày 01/01/2026).
Chính sách này cũng áp dụng đối với hoạt động xử lý dữ liệu cá nhân của Neos Việt Nam và các bên liên quan được thực hiện ngoài lãnh thổ Việt Nam, trong trường hợp hoạt động đó liên quan đến việc cung cấp sản phẩm, dịch vụ cho chủ thể dữ liệu tại Việt Nam hoặc xử lý dữ liệu cá nhân của công dân, cư dân Việt Nam, phù hợp với phạm vi áp dụng mở rộng theo quy định tại Luật Bảo vệ dữ liệu cá nhân số 91/2025/QH15.
Điều 2. Định nghĩa
2.1. “Neos Việt Nam” là Công ty TNHH Neos Việt Nam International, địa chỉ trụ sở chính tại Tầng 7, tòa nhà Ocean Park, số 1 Đào Duy Anh, Phường Kim Liên, Thành phố Hà Nội, Việt Nam.
2.2. “Khách hàng” là cá nhân tiếp cận, tìm hiểu, mua hoặc (và) sử dụng hoặc có liên quan trong quy trình hoạt động, cung cấp các sản phẩm, dịch vụ của Neos Việt Nam.
2.3. “Dữ liệu cá nhân” hay “DLCN” là dữ liệu số hoặc thông tin dưới dạng khác xác định hoặc giúp xác định một con người cụ thể, bao gồm dữ liệu cá nhân cơ bản và dữ liệu cá nhân nhạy cảm, theo quy định tại Điều 2 Luật Bảo vệ dữ liệu cá nhân số 91/2025/QH15.
2.4. Dữ liệu cá nhân cơ bản là dữ liệu cá nhân thuộc Danh mục dữ liệu cá nhân cơ bản do Chính phủ quy định tại Điều 3 Nghị định số 356/2025/NĐ-CP, tại từng thời kỳ, bao gồm nhưng không giới hạn ở:
• (a) Họ, chữ đệm và tên khai sinh, tên gọi khác (nếu có);
• (b) Ngày, tháng, năm sinh; ngày, tháng, năm chết hoặc mất tích;
• (c) Giới tính;
• (d) Nơi sinh, nơi đăng ký khai sinh, nơi thường trú, nơi tạm trú, nơi ở hiện tại, quê quán, địa chỉ liên hệ;
• (e) Quốc tịch;
• (f) Hình ảnh của cá nhân;
• (g) Số điện thoại, số chứng minh nhân dân, số định danh cá nhân, số hộ chiếu, số giấy phép lái xe, số biển số xe, số mã số thuế cá nhân, số bảo hiểm xã hội, số thẻ bảo hiểm y tế;
• (h) Tình trạng hôn nhân;
• (i) Thông tin về mối quan hệ gia đình (cha mẹ, con cái);
• (j) Thông tin về tài khoản số của cá nhân; dữ liệu cá nhân phản ánh hoạt động, lịch sử hoạt động trên không gian mạng;
• (k) Các thông tin khác gắn liền với một con người cụ thể hoặc giúp xác định một con người cụ thể không thuộc Dữ liệu cá nhân nhạy cảm;
• (l) Các dữ liệu khác thuộc Danh mục dữ liệu cá nhân cơ bản theo quy định của Chính phủ và pháp luật hiện hành có liên quan.
2.5. Dữ liệu cá nhân nhạy cảm là dữ liệu cá nhân gắn liền với quyền riêng tư của cá nhân mà khi bị xâm phạm sẽ gây ảnh hưởng trực tiếp tới quyền và lợi ích hợp pháp của cá nhân, thuộc Danh mục dữ liệu cá nhân nhạy cảm do Chính phủ quy định tại Điều 4 Nghị định số 356/2025/NĐ-CP, tại từng thời kỳ, bao gồm nhưng không giới hạn ở:
• (a) Quan điểm chính trị, quan điểm tôn giáo;
• (b) Tình trạng sức khỏe và đời tư được ghi trong hồ sơ bệnh án, không bao gồm thông tin về nhóm máu;
• (c) Thông tin liên quan đến nguồn gốc chủng tộc, nguồn gốc dân tộc;
• (d) Thông tin về đặc điểm di truyền được thừa hưởng hoặc có được của cá nhân;
• (e) Thông tin về thuộc tính vật lý, đặc điểm sinh học riêng của cá nhân (bao gồm dữ liệu sinh trắc học như hình ảnh khuôn mặt, vân tay được thu thập qua các thiết bị chấm công);
• (f) Thông tin về đời sống tình dục, xu hướng tình dục của cá nhân;
• (g) Dữ liệu về tội phạm, hành vi phạm tội được thu thập, lưu trữ bởi các cơ quan thực thi pháp luật;
• (h) Thông tin khách hàng của tổ chức tín dụng, chi nhánh ngân hàng nước ngoài, tổ chức cung ứng dịch vụ trung gian thanh toán, các tổ chức được phép khác, gồm: thông tin định danh khách hàng theo quy định của pháp luật, thông tin về tài khoản, thông tin về tiền gửi, thông tin về tài sản gửi, thông tin về giao dịch, thông tin về tổ chức, cá nhân là bên bảo đảm tại tổ chức tín dụng, chi nhánh ngân hàng, tổ chức cung ứng dịch vụ trung gian thanh toán;
• (i) Dữ liệu về vị trí của cá nhân được xác định qua dịch vụ định vị (bao gồm dữ liệu GPS thu thập qua ứng dụng AiKAO);
• (j) Dữ liệu cá nhân khác thuộc Danh mục dữ liệu cá nhân nhạy cảm theo quy định của Chính phủ và pháp luật hiện hành có liên quan.
2.6. Bảo vệ dữ liệu cá nhân: là hoạt động phòng ngừa, phát hiện, ngăn chặn, xử lý hành vi vi phạm liên quan đến dữ liệu cá nhân theo quy định của pháp luật.
2.7. Xử lý dữ liệu cá nhân: là một hoặc nhiều hoạt động tác động tới dữ liệu cá nhân, như: thu thập, ghi, phân tích, xác nhận, lưu trữ, chỉnh sửa, công khai, kết hợp, truy cập, truy xuất, thu hồi, mã hóa, giải mã, sao chép, chia sẻ, truyền đưa, cung cấp, chuyển giao, xóa, hủy dữ liệu cá nhân hoặc các hành động khác có liên quan.
2.8. Bên thứ ba: là tổ chức, cá nhân khác ngoài Neos Việt Nam và chủ thể dữ liệu đã được giải thích theo Chính sách này.
2.9. Dữ liệu cá nhân đã khử nhận dạng (ẩn danh hóa) là dữ liệu đã được xử lý bằng biện pháp kỹ thuật để không thể xác định trực tiếp hoặc gián tiếp một cá nhân cụ thể; dữ liệu cá nhân sau khi khử nhận dạng không còn được coi là dữ liệu cá nhân theo quy định của Luật Bảo vệ dữ liệu cá nhân số 91/2025/QH15.
2.10. “Nhân sự/Bộ phận bảo vệ dữ liệu cá nhân” là cá nhân hoặc bộ phận được Neos Việt Nam chỉ định để tổ chức thực hiện các nghĩa vụ bảo vệ dữ liệu cá nhân theo Điều 13, Điều 14 Nghị định số 356/2025/NĐ-CP.
Để làm rõ hơn, các từ ngữ nào chưa được giải thích tại Điều này sẽ được hiểu và áp dụng theo pháp luật Việt Nam.
Điều 3. Loại Dữ liệu Cá nhân được Thu thập
Neos Việt Nam thu thập và xử lý các loại dữ liệu cá nhân sau:
3.1. Đối với khách hàng, đối tác:
• Họ tên, email, số điện thoại, địa chỉ liên hệ
• Thông tin sử dụng phần mềm: lịch sử đăng nhập, dữ liệu hoạt động, địa chỉ IP, thiết bị sử dụng, GPS
3.2. Đối với người lao động:
• Thông tin nhân sự: họ tên, ngày sinh, giới tính, địa chỉ, CCCD, số điện thoại, email
• Hồ sơ tuyển dụng, hợp đồng lao động, quá trình làm việc, lương, thuế, BHXH
• Dữ liệu chấm công (bao gồm dữ liệu sinh trắc học nhận diện khuôn mặt và/hoặc dữ liệu vị trí GPS do phần mềm AiKAO thu thập), nghỉ phép, khen thưởng/kỷ luật
3.3. Đối với ứng viên tuyển dụng:
• Họ tên, ngày sinh, giới tính, địa chỉ, số điện thoại, email
• Thông tin trong CV và hồ sơ ứng tuyển
• Lịch sử phỏng vấn, đánh giá kết quả tuyển dụng
Điều 4. Mục đích Xử lý Dữ liệu Cá nhân
4.1. Đối với Khách hàng và Đối tác sử dụng sản phẩm, dịch vụ của Neos Việt Nam
• Tiến hành các thủ tục ký kết, thực hiện hợp đồng, quản lý thông tin khách hàng và đối tác.
• Cung cấp, hỗ trợ, bảo trì sản phẩm/dịch vụ phần mềm do Neos Việt Nam phát triển, bao gồm cả sản phẩm AIKAO – phần mềm chấm công.
• Ứng dụng công nghệ dữ liệu lớn và trí tuệ nhân tạo (AI) trong nhận diện khuôn mặt, xác thực vị trí chấm công nhằm nâng cao độ chính xác và hiệu quả vận hành của phần mềm AiKAO;
• Cung cấp thông tin về sản phẩm, dịch vụ mới, các chương trình khuyến mãi, sự kiện hoặc thông tin hữu ích khác từ Neos Việt Nam.
• Tăng cường bảo mật cho các dịch vụ phần mềm và hệ thống do Neos cung cấp.
• Cải tiến và phát triển sản phẩm/dịch vụ dựa trên kết quả điều tra, phân tích nhu cầu và hành vi người dùng.
• Lập báo cáo, tài liệu thống kê nội bộ đã ẩn danh dữ liệu.
• Phản hồi, xử lý các yêu cầu, thắc mắc, khiếu nại từ khách hàng.
• Thực hiện các nghĩa vụ pháp lý và bảo vệ quyền, lợi ích hợp pháp của công ty, bao gồm thu hồi công nợ, xử lý tranh chấp nếu có.
• Hợp tác với cơ quan chức năng khi phát hiện các hành vi vi phạm pháp luật hoặc sự cố liên quan đến an toàn, sức khỏe cộng đồng.
4.2. Đối với Người lao động (bao gồm cả nhân viên chính thức, hợp đồng và đã nghỉ việc)
• Quản lý tuyển dụng, ký kết hợp đồng lao động, hồ sơ nhân sự và các thủ tục hành chính nội bộ.
• Quản lý chấm công, tính lương, bảo hiểm, thuế thu nhập cá nhân và các quyền lợi khác của người lao động.
• Giao tiếp, thông báo nội bộ, hỗ trợ công việc, quản lý thiết bị, tài sản công ty.
• Tuân thủ các quy định của pháp luật về lao động và nghĩa vụ báo cáo liên quan.
• Xây dựng văn hóa doanh nghiệp, thực hiện phúc lợi và các chương trình đào tạo, phát triển nhân viên.
• Lưu trữ phục vụ thống kê, báo cáo, đối chiếu nội bộ và thanh tra kiểm tra từ cơ quan chức năng.
4.3. Đối với Ứng viên tuyển dụng
• Tiếp nhận, xét duyệt và liên hệ phỏng vấn ứng viên.
• Đánh giá hồ sơ, năng lực, thực hiện quy trình tuyển dụng.
• Gửi thông tin tuyển dụng, sự kiện việc làm hoặc các đợt mở đơn tuyển dụng tiếp theo.
• Liên hệ để xử lý các yêu cầu, đề nghị từ ứng viên.
• Lưu trữ hồ sơ ứng viên trong một khoảng thời gian hợp lý để phục vụ nhu cầu tuyển dụng trong tương lai (nếu có sự đồng ý của ứng viên).
Điều 5. Căn cứ Xử lý Dữ liệu Cá nhân
Neos Việt Nam xử lý dữ liệu cá nhân dựa trên:
• Sự đồng ý của chủ thể dữ liệu: Khi chủ thể dữ liệu đồng ý cho việc thu thập và xử lý dữ liệu.
• Thực hiện hợp đồng: Khi việc xử lý dữ liệu cần thiết để thực hiện hợp đồng giữa Neos Việt Nam và khách hàng.
• Nghĩa vụ pháp lý: Khi việc xử lý dữ liệu cần thiết để tuân thủ các nghĩa vụ pháp lý.
• Lợi ích hợp pháp: Khi việc xử lý dữ liệu cần thiết để bảo vệ lợi ích hợp pháp của Neos Việt Nam hoặc bên thứ ba.
Đối với dữ liệu cá nhân nhạy cảm (bao gồm dữ liệu sinh trắc học, dữ liệu vị trí) và đối với hoạt động xử lý dữ liệu cá nhân phục vụ mục đích tiếp thị, quảng cáo, Neos Việt Nam sẽ đề nghị chủ thể dữ liệu thể hiện sự đồng ý một cách riêng biệt, cụ thể theo từng mục đích xử lý, không gộp chung với sự đồng ý tổng quát đối với Chính sách này, theo nguyên tắc minh bạch và đồng ý cụ thể quy định tại Luật Bảo vệ dữ liệu cá nhân số 91/2025/QH15. Chủ thể dữ liệu có thể rút lại sự đồng ý bất kỳ lúc nào theo hướng dẫn tại Điều 7 của Chính sách này.
Điều 6. Cách thức thu thập dữ liệu
6.1. Đối với Khách hàng và Đối tác
Dữ liệu cá nhân của Khách hàng và Đối tác có thể được thu thập từ các nguồn sau:
■ Trực tiếp từ Khách hàng/Đối tác:
• Thông qua các biểu mẫu đăng ký, liên hệ trên website, landing page của sản phẩm như AiKAO;
• Qua cuộc gọi điện thoại, tin nhắn Zalo, email, form liên hệ;
• Khi Khách hàng sử dụng các trang web hoặc ứng dụng do Neos Việt Nam phát triển (bao gồm tính năng định vị GPS, địa chỉ IP, cookie...);
• Khi Khách hàng gửi thông tin cá nhân để đăng ký sử dụng phần mềm, dùng thử miễn phí, phản hồi dịch vụ, yêu cầu hỗ trợ.
■ Từ bên thứ ba:
• Khi Khách hàng tương tác với các nội dung quảng cáo của Neos Việt Nam hoặc sản phẩm như AiKAO trên các nền tảng như Google, Facebook, Zalo;
• Trường hợp tương lai có triển khai hệ thống đại lý, Neos Việt Nam có thể nhận thông tin từ các đại lý chính thức của công ty;
• Dữ liệu được tiếp nhận từ các nguồn thông tin công khai như website công ty, tài liệu quảng bá, các nền tảng thông tin đại chúng hợp pháp.
6.2. Đối với Nhân viên
Dữ liệu cá nhân của nhân viên được thu thập từ:
■ Trực tiếp từ Nhân viên:
• Khi ứng viên trúng tuyển trở thành nhân viên và ký kết hợp đồng lao động;
• Thông qua các biểu mẫu, hệ thống quản lý nhân sự nội bộ, email công việc;
• Khi nhân viên cung cấp thông tin để phục vụ mục đích chấm công, tính lương, bảo hiểm, thuế, phúc lợi nội bộ.
■ Từ cơ quan nhà nước hoặc bên có liên quan:
• Bảo hiểm xã hội, cơ quan thuế (mã số thuế cá nhân, sổ bảo hiểm);
• Cơ quan công an (trong trường hợp xác minh thông tin nhân thân nếu cần).
6.3. Đối với Ứng viên tuyển dụng
Dữ liệu cá nhân của Ứng viên được thu thập từ:
■ Trực tiếp từ Ứng viên:
• Khi ứng viên nộp hồ sơ tuyển dụng qua email, form tuyển dụng, hoặc gửi qua nền tảng việc làm;
• Qua các cuộc phỏng vấn trực tiếp, online hoặc các biểu mẫu ứng tuyển của công ty;
• Khi ứng viên đồng ý cho phép lưu trữ hồ sơ để xét tuyển trong tương lai.
■ Từ bên thứ ba:
• Các nền tảng tuyển dụng trung gian như VietnamWorks, TopCV, LinkedIn...;
• Dữ liệu công khai từ hồ sơ nghề nghiệp cá nhân được đăng tải trên mạng xã hội nghề nghiệp hoặc được ứng viên công khai chia sẻ.
Dữ liệu được thu thập đều được xử lý theo nguyên tắc bảo mật và tuân thủ quy định pháp luật hiện hành, bao gồm quy trình kiểm soát chia sẻ, sử dụng dữ liệu cá nhân giữa các bộ phận nội bộ và biện pháp phòng, chống việc chia sẻ trái phép dữ liệu cá nhân cho bên thứ ba theo Điều 7 Nghị định số 356/2025/NĐ-CP.
Điều 7. Quyền và Nghĩa vụ của Chủ thể dữ liệu liên quan đến Dữ liệu cá nhân cung cấp cho Neos Việt Nam
7.1. Quyền của Chủ thể dữ liệu
Chủ thể dữ liệu (Khách hàng, người sử dụng dịch vụ, đối tác, ứng viên...) có các quyền sau đây đối với Dữ liệu cá nhân của mình theo Điều 4 Luật Bảo vệ dữ liệu cá nhân số 91/2025/QH15, trừ khi pháp luật có quy định khác:
• Quyền được biết: Được biết về hoạt động xử lý Dữ liệu cá nhân của mình.
• Quyền đồng ý hoặc không đồng ý: Có quyền quyết định việc cho phép hoặc từ chối xử lý Dữ liệu cá nhân.
• Quyền truy cập và chỉnh sửa: Có quyền xem, chỉnh sửa hoặc yêu cầu chỉnh sửa Dữ liệu cá nhân của mình bằng văn bản gửi đến Neos.
• Quyền rút lại sự đồng ý: Có thể rút lại sự đồng ý đã cấp trước đó bằng văn bản. Việc rút lại không làm ảnh hưởng đến tính hợp pháp của việc xử lý dữ liệu đã được đồng ý trước đó.
• Quyền xóa dữ liệu: Có thể yêu cầu xóa Dữ liệu cá nhân của mình, trừ khi luật có quy định khác.
• Quyền hạn chế xử lý: Có thể yêu cầu giới hạn việc xử lý một phần hoặc toàn bộ Dữ liệu cá nhân. Neos Việt Nam sẽ thực hiện yêu cầu này trong vòng 72 giờ kể từ khi nhận được, trừ khi có quy định khác của pháp luật.
• Quyền cung cấp dữ liệu: Có thể yêu cầu Neos cung cấp cho mình bản sao Dữ liệu cá nhân đã thu thập.
• Quyền phản đối xử lý: Có thể phản đối việc Neos hoặc bên thứ ba xử lý dữ liệu của mình (ví dụ: sử dụng dữ liệu cho mục đích tiếp thị), bằng văn bản. Neos Việt Nam sẽ xử lý yêu cầu trong 72 giờ, trừ khi có quy định khác.
• Quyền khiếu nại, tố cáo, khởi kiện: Có thể thực hiện khiếu nại, tố cáo, hoặc khởi kiện khi phát hiện quyền lợi liên quan đến Dữ liệu cá nhân bị xâm phạm.
• Quyền yêu cầu bồi thường: Có quyền yêu cầu bồi thường thiệt hại thực tế do Neos vi phạm quy định bảo vệ Dữ liệu cá nhân, trừ khi có thỏa thuận hoặc quy định khác.
• Quyền tự bảo vệ: Có thể tự bảo vệ theo Bộ luật Dân sự hoặc yêu cầu cơ quan, tổ chức có thẩm quyền bảo vệ quyền dân sự.
• Các quyền khác: Theo quy định của pháp luật hiện hành.
Chủ thể dữ liệu có thể thực hiện các quyền trên bằng cách liên hệ trực tiếp với Neos Việt Nam hoặc Nhân sự/Bộ phận bảo vệ dữ liệu cá nhân qua thông tin liên hệ được quy định tại Điều 17 Chính sách này. Vì lý do bảo mật, Neos Việt Nam có thể yêu cầu xác minh danh tính trước khi xử lý yêu cầu.
7.2. Nghĩa vụ của Chủ thể dữ liệu
Chủ thể dữ liệu có trách nhiệm thực hiện các nghĩa vụ sau đây trong quá trình sử dụng dịch vụ của Neos Việt Nam hoặc hợp tác với Neos Việt Nam:
• Tuân thủ pháp luật và chính sách của Neos: Bao gồm các quy định, hướng dẫn liên quan đến việc xử lý Dữ liệu cá nhân.
• Cung cấp thông tin trung thực, chính xác: Trong quá trình đăng ký, sử dụng dịch vụ và khi có thay đổi. Trường hợp cung cấp sai hoặc không kịp thời cập nhật, Chủ thể dữ liệu phải chịu trách nhiệm về mọi rủi ro, thiệt hại phát sinh.
• Phối hợp xử lý sự cố: Hợp tác với Neos Việt Nam, cơ quan chức năng hoặc bên liên quan nếu xảy ra sự cố liên quan đến Dữ liệu cá nhân.
• Tự bảo vệ Dữ liệu cá nhân: Áp dụng các biện pháp bảo mật cần thiết, chủ động thông báo cho Neos nếu phát hiện sai sót, rủi ro hoặc hành vi xâm phạm liên quan đến Dữ liệu cá nhân của mình.
• Chịu trách nhiệm về hành vi trên môi trường mạng: Bao gồm các thông tin, dữ liệu mà mình tạo lập, cung cấp; chịu trách nhiệm nếu dữ liệu bị lộ do lỗi của chính mình.
• Thường xuyên cập nhật chính sách của Neos Việt Nam: Bao gồm việc theo dõi các thay đổi tại các kênh chính thức và thực hiện hành động phù hợp theo hướng dẫn của Neos Việt Nam.
• Tôn trọng và bảo vệ Dữ liệu cá nhân của người khác.
• Thực hiện các trách nhiệm khác theo quy định của pháp luật.
Điều 8. Nhân sự/Bộ phận Bảo vệ Dữ liệu Cá nhân
Điều này được bổ sung mới theo quy định tại Điều 13, Điều 14 Nghị định số 356/2025/NĐ-CP.
• Neos Việt Nam có văn bản chỉ định Nhân sự/Bộ phận bảo vệ dữ liệu cá nhân, đáp ứng điều kiện về kinh nghiệm công tác (tối thiểu 02 năm trong lĩnh vực pháp chế, công nghệ thông tin, an ninh mạng, an ninh dữ liệu, quản trị rủi ro hoặc kiểm soát tuân thủ) và đã được đào tạo, bồi dưỡng kiến thức pháp luật, kỹ năng chuyên môn về bảo vệ dữ liệu cá nhân.
• Nhân sự/Bộ phận bảo vệ dữ liệu cá nhân có nhiệm vụ: (i) xây dựng chính sách, quy trình, biểu mẫu tuân thủ pháp luật về bảo vệ dữ liệu cá nhân; (ii) tổ chức triển khai thực hiện quyền của chủ thể dữ liệu; (iii) định kỳ đánh giá mức độ tuân thủ và đề xuất biện pháp cải thiện; (iv) lập, cập nhật hồ sơ đánh giá tác động xử lý dữ liệu cá nhân, hồ sơ đánh giá tác động chuyển dữ liệu cá nhân xuyên biên giới; (v) tiếp nhận, báo cáo vi phạm về bảo vệ dữ liệu cá nhân; (vi) xây dựng kế hoạch đào tạo, bồi dưỡng định kỳ cho nhân viên về bảo vệ dữ liệu cá nhân.
• Neos Việt Nam ký thỏa thuận trách nhiệm bảo mật với Nhân sự/Bộ phận bảo vệ dữ liệu cá nhân được chỉ định và cung cấp thông tin liên hệ của đầu mối này tại Điều 17 của Chính sách.
Điều 9. Thông báo Vi phạm quy định về Bảo vệ Dữ liệu Cá nhân
Điều này được bổ sung mới theo quy định tại Điều 23 Luật Bảo vệ dữ liệu cá nhân số 91/2025/QH15 và các quy định tương ứng tại Nghị định số 356/2025/NĐ-CP.
• Khi phát hiện xảy ra vi phạm quy định về bảo vệ dữ liệu cá nhân (bao gồm sự cố rò rỉ, mất mát, truy cập trái phép DLCN), Neos Việt Nam có trách nhiệm lập biên bản xác nhận vi phạm và kích hoạt quy trình ứng phó sự cố nội bộ.
• Neos Việt Nam thông báo cho cơ quan chuyên trách bảo vệ dữ liệu cá nhân (Cục An ninh mạng và phòng, chống tội phạm sử dụng công nghệ cao – A05, Bộ Công an) trong thời hạn 72 giờ kể từ thời điểm phát hiện hành vi vi phạm.
• Đối với vi phạm liên quan đến dữ liệu vị trí và dữ liệu sinh trắc học (như dữ liệu GPS, hình ảnh khuôn mặt thu thập qua AiKAO), ngoài việc thông báo cơ quan chuyên trách, Neos Việt Nam có trách nhiệm thông báo trực tiếp cho chủ thể dữ liệu bị ảnh hưởng trong thời hạn 72 giờ, nêu rõ mức độ rủi ro và hướng dẫn biện pháp tự bảo vệ.
• Trường hợp không thể hoàn tất thông báo đầy đủ trong thời hạn 72 giờ vì lý do kỹ thuật, Neos Việt Nam sẽ thông báo công khai qua kênh điện tử chính thức của công ty và tiếp tục gửi thông báo cá nhân hóa cho chủ thể dữ liệu ngay khi điều kiện cho phép.
Điều 10. Biện pháp Bảo vệ Dữ liệu Cá nhân
Để bảo vệ dữ liệu cá nhân khỏi nguy cơ truy cập trái phép, mất mát, phá hoại, sửa đổi hoặc rò rỉ, Neos Việt Nam áp dụng tổng thể các biện pháp quản lý an toàn như sau:
10.1. Biện pháp quản lý an toàn mang tính hệ thống (Tổ chức)
• Thiết lập quy định nội bộ: Xây dựng và áp dụng các quy định, quy trình nội bộ liên quan đến xử lý dữ liệu cá nhân, bao gồm cả việc đánh giá rủi ro và kiểm tra định kỳ.
• Phân công trách nhiệm: Bổ nhiệm Nhân sự/Bộ phận bảo vệ dữ liệu cá nhân (theo Điều 8 Chính sách này) và người quản lý dưới sự chỉ đạo của Tổng Giám đốc – người chịu trách nhiệm cuối cùng về an toàn dữ liệu.
• Xây dựng hệ thống phản ứng sự cố: Ban hành sổ tay ứng phó và triển khai hệ thống xử lý kịp thời trong trường hợp xảy ra rò rỉ hoặc sự cố dữ liệu, phù hợp với quy trình thông báo vi phạm tại Điều 9 Chính sách này.
10.2. Biện pháp quản lý an toàn mang tính nhân sự
• Đào tạo nhân viên: Tổ chức các buổi đào tạo định kỳ nhằm nâng cao nhận thức, kiến thức và trách nhiệm của nhân viên liên quan đến việc bảo vệ dữ liệu cá nhân.
• Kiểm soát bên thứ ba: Trong trường hợp ủy thác xử lý dữ liệu cá nhân, Neos ký kết thỏa thuận bảo mật rõ ràng với đơn vị nhận ủy thác.
10.3. Biện pháp quản lý an toàn mang tính vật lý
• Kiểm soát khu vực lưu trữ dữ liệu: Thiết lập khu vực cấm xâm nhập, kiểm soát ra vào với người không có quyền truy cập dữ liệu cá nhân.
• Quản lý thiết bị lưu trữ: Áp dụng biện pháp chống trộm, khóa vật lý, kiểm soát sử dụng và vận chuyển thiết bị lưu trữ dữ liệu cá nhân.
• Hủy bỏ dữ liệu không còn sử dụng: Khi thiết bị chứa dữ liệu cá nhân không còn cần thiết, dữ liệu sẽ được xóa vĩnh viễn và thiết bị được xử lý an toàn.
10.4. Biện pháp quản lý an toàn mang tính kỹ thuật
• Xác thực người dùng: Hệ thống xử lý dữ liệu áp dụng xác thực bằng ID, mật khẩu hoặc xác thực sinh trắc học.
• Giới hạn truy cập: Cấp quyền truy cập dữ liệu cá nhân ở mức tối thiểu cần thiết cho nhân sự liên quan, điều chỉnh hoặc xóa quyền truy cập khi có thay đổi nhân sự hoặc kết thúc hợp đồng.
• Mã hóa thông tin: Mọi dữ liệu cá nhân khi truyền tải đều được thực hiện thông qua các kênh mã hóa đảm bảo an toàn.
• Phòng chống xâm nhập trái phép: Áp dụng các công cụ kỹ thuật như tường lửa, phần mềm chống virus, hệ thống phát hiện xâm nhập và các biện pháp bảo mật mạng khác.
10.5. Biện pháp riêng đối với xử lý dữ liệu bằng công nghệ dữ liệu lớn, trí tuệ nhân tạo, điện toán đám mây
Nội dung tại Mục 10.5 được bổ sung mới theo quy định về bảo vệ dữ liệu cá nhân trong xử lý dữ liệu lớn, trí tuệ nhân tạo, chuỗi khối, vũ trụ ảo, điện toán đám mây tại Nghị định số 356/2025/NĐ-CP.
• Đối với việc sử dụng thuật toán trí tuệ nhân tạo (AI) để nhận diện khuôn mặt và xác thực vị trí chấm công trong phần mềm AiKAO, Neos Việt Nam áp dụng biện pháp ẩn danh hóa/mã hóa dữ liệu sinh trắc học khi phân tích tổng hợp phục vụ mục đích thống kê, cải tiến hệ thống; không sử dụng dữ liệu sinh trắc học, dữ liệu vị trí ngoài mục đích chấm công và các mục đích đã được thông báo trong Chính sách này.
• Trường hợp sử dụng dịch vụ lưu trữ đám mây (cloud) của bên thứ ba, kể cả đặt máy chủ ngoài lãnh thổ Việt Nam, Neos Việt Nam đánh giá và lựa chọn nhà cung cấp có tiêu chuẩn bảo mật phù hợp, ký kết thỏa thuận xử lý dữ liệu bảo đảm tuân thủ Luật Bảo vệ dữ liệu cá nhân số 91/2025/QH15 và các quy định về chuyển dữ liệu cá nhân xuyên biên giới tại Điều 12 của Chính sách này.
Điều 11. Thời gian Xử lý và Lưu trữ Dữ liệu Cá nhân
11.1. Thời gian xử lý Dữ liệu cá nhân
Việc xử lý Dữ liệu cá nhân được thực hiện trong khoảng thời gian cần thiết để hoàn thành các mục đích đã được thông báo tại Chính sách này hoặc theo từng hoạt động cụ thể. Dữ liệu cá nhân có thể tiếp tục được xử lý sau khi thu thập và sẽ kết thúc:
• Khi mục đích xử lý đã hoàn thành; hoặc
• Khi Dữ liệu cá nhân được xóa theo quy định của pháp luật.
Trong một số trường hợp, dữ liệu có thể được xử lý trong thời gian dài hơn nếu cần thiết để bảo vệ quyền lợi hợp pháp của Neos Việt Nam hoặc tuân thủ các nghĩa vụ pháp lý liên quan.
11.2. Lưu trữ Dữ liệu cá nhân
Neos Việt Nam cam kết chỉ lưu trữ Dữ liệu cá nhân trong giới hạn cần thiết nhằm phục vụ các mục đích được quy định trong Chính sách này. Cụ thể:
• Dữ liệu cá nhân được lưu trữ trong thời gian phù hợp với các mục đích đã thông báo và tuân thủ thời hạn lưu trữ theo quy định của pháp luật hiện hành.
• Sau khi hết thời hạn lưu trữ hoặc không còn cần thiết cho mục đích xử lý, Dữ liệu cá nhân sẽ được xóa, hủy hoặc ẩn danh theo các phương thức bảo mật phù hợp.
Điều 12. Chia sẻ và Chuyển giao Dữ liệu Cá nhân
Neos Việt Nam cam kết bảo vệ Dữ liệu cá nhân của Khách hàng, Ứng viên, Nhân viên và các bên liên quan, và chỉ chia sẻ hoặc chuyển giao dữ liệu trong các trường hợp cụ thể như sau:
12.1. Chia sẻ Dữ liệu Cá nhân với bên thứ ba
Neos Việt Nam chỉ chia sẻ Dữ liệu cá nhân với bên thứ ba khi:
• Có sự đồng ý rõ ràng của Chủ thể dữ liệu, trừ trường hợp pháp luật có quy định khác;
• Nhằm phục vụ mục đích cung cấp dịch vụ, vận hành hệ thống hoặc hỗ trợ kỹ thuật theo thỏa thuận với Khách hàng hoặc theo hợp đồng;
• Theo yêu cầu của cơ quan nhà nước có thẩm quyền hoặc để thực hiện nghĩa vụ pháp lý theo quy định của pháp luật Việt Nam;
• Đảm bảo quyền và lợi ích hợp pháp của Neos Việt Nam, chủ thể dữ liệu hoặc bên thứ ba khác.
• Việc chia sẻ dữ liệu cá nhân giữa các bộ phận trong nội bộ Neos Việt Nam để phục vụ mục đích xử lý đã xác lập được thực hiện theo quy trình kiểm soát nội bộ, có biện pháp phòng, chống việc nhân sự chia sẻ trái phép dữ liệu cá nhân cho bên thứ ba, theo Điều 7 Nghị định số 356/2025/NĐ-CP.
12.2. Chuyển giao Dữ liệu Cá nhân xuyên biên giới
Việc chuyển Dữ liệu cá nhân xuyên biên giới (bao gồm cả trường hợp chuyển dữ liệu cá nhân đang lưu trữ tại Việt Nam sang hệ thống lưu trữ đặt ngoài lãnh thổ Việt Nam, ví dụ sử dụng máy chủ/dịch vụ điện toán đám mây đặt ở nước ngoài) được Neos Việt Nam thực hiện trong các trường hợp cần thiết và phải tuân thủ nghiêm ngặt Điều 20 Luật Bảo vệ dữ liệu cá nhân số 91/2025/QH15 và các Điều 17–23 Nghị định số 356/2025/NĐ-CP. Cụ thể:
• Tiến hành lập Hồ sơ đánh giá tác động chuyển dữ liệu cá nhân xuyên biên giới (CTIA) theo mẫu quy định tại Phụ lục Nghị định số 356/2025/NĐ-CP;
• Gửi 01 bản chính Hồ sơ đánh giá tác động chuyển dữ liệu cá nhân xuyên biên giới tới Cục An ninh mạng và phòng, chống tội phạm sử dụng công nghệ cao (A05) – Bộ Công an bằng phương thức trực tuyến, trực tiếp hoặc qua dịch vụ bưu chính, trong thời hạn 60 ngày kể từ ngày tiến hành chuyển dữ liệu cá nhân xuyên biên giới;
• Lưu giữ Hồ sơ đánh giá tác động luôn sẵn sàng để phục vụ hoạt động kiểm tra của cơ quan chuyên trách; cập nhật hồ sơ khi có thay đổi trọng yếu về mục đích, phạm vi hoặc phương thức chuyển dữ liệu;
• Đảm bảo các tiêu chuẩn bảo mật và quyền lợi của Chủ thể dữ liệu không bị ảnh hưởng.
Điều 13. Đánh giá Tác động Xử lý Dữ liệu Cá nhân
Điều này được bổ sung mới theo Điều 19 Nghị định số 356/2025/NĐ-CP.
• Neos Việt Nam lập và lưu giữ Hồ sơ đánh giá tác động xử lý dữ liệu cá nhân (DPIA) kể từ thời điểm bắt đầu xử lý dữ liệu cá nhân, mô tả rõ mục đích xử lý, loại dữ liệu cơ bản/nhạy cảm được xử lý, thời gian xử lý, biện pháp bảo vệ áp dụng và đánh giá tác động tiềm tàng đến quyền của chủ thể dữ liệu.
• Neos Việt Nam gửi hồ sơ nêu trên tới Cục An ninh mạng và phòng, chống tội phạm sử dụng công nghệ cao (A05) – Bộ Công an trong thời hạn 60 ngày kể từ ngày tiến hành xử lý dữ liệu cá nhân, theo mẫu quy định tại Phụ lục Nghị định số 356/2025/NĐ-CP.
• Neos Việt Nam định kỳ rà soát và cập nhật Hồ sơ đánh giá tác động khi có thay đổi trọng yếu về mục đích, phạm vi, quy mô hoặc phương thức xử lý dữ liệu cá nhân, đặc biệt đối với dữ liệu sinh trắc học và dữ liệu vị trí do phần mềm AiKAO thu thập.
Điều 14. Cookie
14.1. Khái niệm Cookie
Cookie là các tệp văn bản nhỏ được lưu trữ trên thiết bị của người dùng (máy tính, điện thoại, máy tính bảng…) khi truy cập vào trang web của Neos Việt Nam. Cookie ghi lại thông tin về trình duyệt, thiết bị, thói quen duyệt web hoặc tùy chọn cá nhân của người dùng.
Việc sử dụng Cookie cho phép Neos:
• Nhận diện người dùng khi quay lại website.
• Cung cấp trải nghiệm duyệt web được cá nhân hóa.
• Thu thập số liệu phân tích về cách người dùng tương tác với trang web.
• Cải thiện chất lượng và hiệu suất trang web cũng như các dịch vụ đi kèm.
14.2. Mục đích sử dụng Cookie
Neos sử dụng Cookie nhằm:
• Phân tích hành vi truy cập website để cải thiện trải nghiệm người dùng.
• Cá nhân hóa nội dung và dịch vụ trên website.
• Thống kê số lượt truy cập, các trang được quan tâm nhất, thời gian sử dụng…
• Tiếp thị lại (remarketing): hiển thị quảng cáo đến những người đã từng truy cập website của Neos qua các nền tảng như Google Ads, Facebook, Zalo...
Điều 15. Xử lý Vi phạm và Chế tài
Điều này được bổ sung mới theo Điều 8 Luật Bảo vệ dữ liệu cá nhân số 91/2025/QH15 nhằm nâng cao nhận thức tuân thủ của nhân viên, đối tác và các bên liên quan.
• Neos Việt Nam nhận thức đầy đủ và cam kết tuân thủ nghiêm ngặt các quy định về bảo vệ dữ liệu cá nhân, nhằm tránh các rủi ro pháp lý và ảnh hưởng đến uy tín doanh nghiệp.
• Theo quy định pháp luật hiện hành, hành vi vi phạm nghiêm trọng về bảo vệ dữ liệu cá nhân (ví dụ: chuyển dữ liệu cá nhân xuyên biên giới trái phép) có thể bị xử phạt vi phạm hành chính với mức phạt tối đa lên đến 5% tổng doanh thu năm liền trước tại Việt Nam của tổ chức vi phạm; riêng hành vi mua, bán dữ liệu cá nhân có thể bị phạt tiền tối đa bằng 10 lần khoản thu có được từ hành vi vi phạm, hoặc tối thiểu 03 tỷ đồng nếu không xác định được khoản thu lợi bất chính hoặc mức phạt tính theo khoản thu thấp hơn 03 tỷ đồng.
• Cán bộ, nhân viên, đối tác của Neos Việt Nam vi phạm quy định về bảo vệ dữ liệu cá nhân trong Chính sách này sẽ bị xử lý kỷ luật nội bộ và/hoặc chịu trách nhiệm theo quy định của pháp luật, tùy theo tính chất và mức độ vi phạm.
Điều 16. Điều khoản chung
16.1. Hiệu lực và cập nhật Chính sách
Chính sách này (bản gốc) có hiệu lực kể từ ngày 01/07/2023. Bản sửa đổi, bổ sung này có hiệu lực kể từ ngày ban hành, thay thế toàn bộ nội dung Chính sách phiên bản trước để phù hợp với Luật Bảo vệ dữ liệu cá nhân số 91/2025/QH15 và Nghị định số 356/2025/NĐ-CP. Neos Việt Nam có quyền sửa đổi, bổ sung nội dung chính sách theo từng thời kỳ và sẽ thông báo tới Chủ thể dữ liệu (bao gồm Khách hàng, Ứng viên, Nhân viên, Đối tác...) thông qua các kênh giao dịch chính thức trước khi áp dụng.
Việc tiếp tục sử dụng dịch vụ sau thời điểm thông báo được hiểu là Chủ thể dữ liệu đã đọc, hiểu rõ và đồng ý với các nội dung sửa đổi, bổ sung đó.
16.2. Thông báo xử lý Dữ liệu cá nhân
Bản Chính sách này đồng thời là Thông báo về việc Xử lý Dữ liệu cá nhân theo quy định của Luật Bảo vệ dữ liệu cá nhân số 91/2025/QH15 và Nghị định số 356/2025/NĐ-CP. Việc công bố chính sách này được xem là đã đáp ứng nghĩa vụ thông báo chung. Tuy nhiên, đối với các hoạt động xử lý dữ liệu cá nhân cần có sự đồng ý riêng biệt theo quy định pháp luật (bao gồm dữ liệu cá nhân nhạy cảm, hoạt động tiếp thị/quảng cáo, và các trường hợp chia sẻ dữ liệu cho bên thứ ba ngoài mục đích cốt lõi đã nêu tại Điều 4), Neos Việt Nam sẽ thực hiện cơ chế xin ý kiến đồng ý hoặc thông báo bổ sung phù hợp trước khi xử lý.
16.3. Tuân thủ pháp luật và các thay đổi
Chủ thể dữ liệu cam kết tuân thủ nghiêm túc các quy định tại Chính sách này. Với những vấn đề chưa được quy định rõ, các bên sẽ thực hiện theo quy định pháp luật, hướng dẫn từ cơ quan nhà nước có thẩm quyền và/hoặc các cập nhật mới từ Neos Việt Nam theo từng thời kỳ.
16.4. Liên kết bên thứ ba
Chủ thể dữ liệu có thể gặp các quảng cáo, nội dung hoặc đường dẫn từ trang web hoặc dịch vụ của bên thứ ba (đối tác, nhà quảng cáo...).
Neos Việt Nam không chịu trách nhiệm đối với nội dung, bảo mật, hoặc hành vi xử lý dữ liệu từ các bên thứ ba đó. Việc sử dụng các trang tin, dịch vụ liên kết phải tuân theo chính sách riêng của bên thứ ba.
16.5. Giải quyết tranh chấp
Chính sách này được thiết lập dựa trên nguyên tắc thiện chí. Nếu phát sinh tranh chấp, các bên sẽ ưu tiên giải quyết bằng thương lượng, hòa giải. Trường hợp không đạt được thỏa thuận, tranh chấp sẽ được đưa ra Tòa án nhân dân có thẩm quyền để giải quyết theo quy định pháp luật Việt Nam.
16.6. Cam kết chấp thuận của Chủ thể dữ liệu
Chủ thể dữ liệu xác nhận rằng mình đã được Neos Việt Nam thông báo đầy đủ về nội dung Chính sách, hiểu rõ quyền và nghĩa vụ liên quan, và đồng ý cho phép Neos Việt Nam xử lý Dữ liệu cá nhân theo nội dung chính sách này.
Trường hợp Dữ liệu cá nhân được cung cấp thông qua bên thứ ba, bên cung cấp cam kết đã thông báo chính sách này đến Chủ thể dữ liệu và đảm bảo việc thu thập là tự nguyện, minh bạch, hợp pháp.
Điều 17. Trách nhiệm và Liên hệ
Neos có thể sử dụng các công cụ phân tích như Google Analytics, Pardot... Các thông tin thu thập được qua Cookie không chứa dữ liệu có thể xác định cá nhân của người dùng.
Neos Việt Nam cam kết tuân thủ các quy định của pháp luật về bảo vệ dữ liệu cá nhân. Trường hợp có bất kỳ câu hỏi nào về Chính sách này hoặc muốn thực hiện các quyền của Chủ thể dữ liệu liên quan tới Dữ liệu cá nhân, vui lòng liên hệ:
• Email: info@neoscorp.vn
• Email đầu mối Nhân sự/Bộ phận bảo vệ dữ liệu cá nhân: dpo@neoscorp.vn (Neos Việt Nam cập nhật địa chỉ email chính thức khi hoàn tất chỉ định)
• Điện thoại: 02436400592
• Địa chỉ: Tầng 7, tòa nhà Ocean Park, số 1 Đào Duy Anh, Phường Kim Liên, Thành phố Hà Nội, Việt Nam
Điều 18. Sửa đổi và Bổ sung
Neos Việt Nam có thể sửa đổi, điều chỉnh hoặc cập nhật Chính sách này tại từng thời điểm để đảm bảo phù hợp với quy định pháp luật hiện hành.
Thông báo về các thay đổi sẽ được công bố trên website chính thức và/hoặc qua các kênh thông tin phù hợp để Chủ thể dữ liệu được biết và theo dõi.
Hà Nội, ngày 01 tháng 01 năm 2026
Công ty TNHH Neos Việt Nam International