Chính sách quyền riêng tư
Cập nhật lần cuối: 30/06/2026
Ngôn ngữ: Bản tiếng Việt là bản gốc có giá trị áp dụng; bản tiếng Anh chỉ để tham khảo. Khi có khác biệt, bản tiếng Việt được ưu tiên.
Chính sách này giải thích cách Icetea AI Workspace thu thập, sử dụng và bảo vệ dữ liệu cá nhân, cùng các quyền của bạn. Chính sách áp dụng cho website, trang đăng ký demo và nền tảng Icetea AI Workspace (sau đây gọi là “Dịch vụ”).
Icetea AI Workspace là nền tảng vận hành doanh nghiệp gồm các phân hệ: Nhân sự (HRM), Chấm công, Đơn từ, CRM, Kho tri thức, Đào tạo và Báo cáo. Một số tính năng có thể sử dụng AI để hỗ trợ tổng hợp, gợi ý hoặc phân tích thông tin. Do đặc thù B2B, vui lòng đọc Mục 3 để biết chúng tôi xử lý dữ liệu nào với tư cách Bên kiểm soát hay Bên xử lý.
1. Bên kiểm soát dữ liệu
Đối với dữ liệu tài khoản và vận hành mà chúng tôi tự quyết định mục đích và phương tiện xử lý, Bên kiểm soát dữ liệu là:
- Pháp nhân: Công ty Cổ phần Icetea AI & Robotics (Icetea AI & Robotics Joint Stock Company) — đơn vị phát triển và vận hành sản phẩm Icetea AI Workspace.
- Địa chỉ: Tầng 17, HUDTOWER, 37 Lê Văn Lương, Thanh Xuân, Hà Nội, Việt Nam.
- Đầu mối về dữ liệu cá nhân: privacy@icetea.io
Đối với dữ liệu do khách hàng đưa vào hệ thống, vai trò của chúng tôi là Bên xử lý dữ liệu theo chỉ dẫn của khách hàng (Mục 3). “Icetea AI Workspace” là tên thương mại của sản phẩm, không phải pháp nhân kiểm soát/xử lý dữ liệu.
2. Phạm vi & đối tượng áp dụng
Chính sách áp dụng cho:
- Khách truy cập website / người đăng ký demo: người để lại thông tin liên hệ qua form đăng ký demo.
- Người dùng Dịch vụ: quản trị viên và nhân sự của doanh nghiệp khách hàng đăng nhập, sử dụng Icetea AI Workspace.
- Người có dữ liệu nằm trong hệ thống của khách hàng: nhân viên, ứng viên, khách hàng (lead/contact) mà doanh nghiệp khách hàng đưa vào Icetea AI Workspace — xem Mục 3.
Dịch vụ dành cho tổ chức, doanh nghiệp, không hướng tới người tiêu dùng cá nhân; tài khoản người dùng không dành cho người dưới 16 tuổi (Mục 12).
3. Vai trò Bên kiểm soát / Bên xử lý dữ liệu (B2B)
Đây là điểm cốt lõi của một nền tảng HRM + CRM:
- Với tư cách Bên kiểm soát (hoặc Bên kiểm soát và xử lý dữ liệu cá nhân): Chúng tôi quyết định mục đích và phương tiện xử lý đối với dữ liệu tài khoản và vận hành — thông tin đăng ký, đăng nhập, thanh toán, nhật ký sử dụng, hỗ trợ kỹ thuật, dữ liệu thu thập từ website. Mục 4–13 mô tả việc xử lý này.
- Với tư cách Bên xử lý (Data Processor): Đối với dữ liệu mà doanh nghiệp khách hàng đưa vào hệ thống — hồ sơ nhân sự, dữ liệu chấm công/lương, hồ sơ ứng viên, danh bạ và lịch sử tương tác khách hàng (CRM) — doanh nghiệp khách hàng là Bên kiểm soát, còn Icetea AI Workspace chỉ xử lý theo chỉ dẫn hợp pháp bằng văn bản của khách hàng và theo Thỏa thuận xử lý dữ liệu (DPA) đã ký. Chúng tôi không sử dụng dữ liệu này cho mục đích riêng của mình (không dùng để huấn luyện mô hình, không quảng cáo). Chúng tôi sẽ không thực hiện chỉ dẫn trái pháp luật, và DPA điều chỉnh các vấn đề về bên xử lý phụ, bảo mật, xoá/hoàn trả dữ liệu, hỗ trợ thực hiện quyền của chủ thể và xử lý sự cố.
Tóm lại: Với tài khoản và thanh toán của doanh nghiệp bạn, chúng tôi là Bên kiểm soát. Với dữ liệu nhân sự và khách hàng do bạn đưa vào, bạn là Bên kiểm soát và chúng tôi là Bên xử lý.
Nếu bạn là nhân viên / khách hàng của một doanh nghiệp đang dùng Icetea AI Workspace và muốn thực hiện quyền đối với dữ liệu của mình, vui lòng liên hệ doanh nghiệp đó (Bên kiểm soát); chúng tôi sẽ hỗ trợ họ đáp ứng yêu cầu của bạn.
4. Dữ liệu cá nhân chúng tôi thu thập
Tùy cách bạn tương tác với Dịch vụ, chúng tôi thu thập và xử lý:
- Dữ liệu đăng ký demo / liên hệ (Bên kiểm soát): họ tên, số điện thoại (Zalo), email, tên công ty, quy mô doanh nghiệp, nhu cầu quan tâm.
- Dữ liệu tài khoản & hồ sơ (Bên kiểm soát): tên đăng nhập, email, ảnh đại diện, vai trò/chức danh, tài khoản liên kết (ví dụ đăng nhập bằng Google) nếu bạn sử dụng.
- Dữ liệu thanh toán (Bên kiểm soát): thông tin hoá đơn; thông tin thẻ do đối tác cổng thanh toán xử lý — Icetea AI Workspace không lưu trực tiếp số thẻ đầy đủ.
- Dữ liệu kỹ thuật & thiết bị (Bên kiểm soát): địa chỉ IP, loại trình duyệt/thiết bị, cookie và mã định danh tương tự, nhật ký truy cập, thời điểm sử dụng, cờ bảo mật.
- Dữ liệu sử dụng & nội dung do người dùng tạo: thao tác trong sản phẩm và nội dung bạn nhập vào các tính năng (bao gồm dữ liệu đưa vào tính năng AI — Mục 6). Tùy ngữ cảnh, dữ liệu này có thể thuộc vai trò Bên kiểm soát (dữ liệu vận hành của chúng tôi) hoặc Bên xử lý (nội dung nghiệp vụ của khách hàng — Mục 3).
- Dữ liệu do khách hàng đưa vào (Bên xử lý — Mục 3): hồ sơ nhân sự, ứng viên, danh bạ khách hàng và các dữ liệu nghiệp vụ khác.
Dữ liệu cá nhân nhạy cảm. Do bản chất nghiệp vụ HRM/CRM, hệ thống có thể chứa dữ liệu cá nhân nhạy cảm theo quy định pháp luật (ví dụ: thông tin sức khoẻ, dữ liệu tài chính/lương, dữ liệu sinh trắc học phục vụ chấm công, thông tin gia đình). Đối với dữ liệu này:
- Khi do khách hàng đưa vào (Bên xử lý): khách hàng có trách nhiệm bảo đảm căn cứ pháp lý và thông báo cho chủ thể dữ liệu; chúng tôi áp dụng biện pháp bảo mật tăng cường và chỉ xử lý theo chỉ dẫn của khách hàng.
- Khi do chúng tôi kiểm soát: việc xử lý dữ liệu nhạy cảm chỉ thực hiện khi có sự đồng ý rõ ràng của bạn và sau khi đã thông báo rằng đó là dữ liệu nhạy cảm, trừ các trường hợp ngoại lệ do pháp luật quy định.
5. Mục đích & căn cứ pháp lý xử lý
Chúng tôi xử lý dữ liệu cá nhân cho từng mục đích với căn cứ pháp lý tương ứng:
| Mục đích | Căn cứ pháp lý |
|---|---|
| Cung cấp, vận hành, duy trì Dịch vụ; tạo & quản lý tài khoản | Thực hiện hợp đồng với bạn/doanh nghiệp |
| Liên hệ tư vấn theo yêu cầu đăng ký demo | Sự đồng ý của bạn |
| Xử lý thanh toán, quản lý hợp đồng, xuất hoá đơn | Thực hiện hợp đồng & nghĩa vụ pháp lý (kế toán, thuế) |
| Phân tích, cải thiện sản phẩm (chỉ trên dữ liệu thuộc vai trò Bên kiểm soát của chúng tôi) | Sự đồng ý (với cookie/phân tích không thiết yếu) |
| Gửi thông tin tiếp thị/khuyến mại | Sự đồng ý opt-in, có thể rút lại bất cứ lúc nào (Mục 5.2) |
| Phòng chống gian lận, bảo đảm an toàn hệ thống | Nghĩa vụ pháp lý & bảo vệ hệ thống theo ngoại lệ luật định |
| Tuân thủ nghĩa vụ pháp lý | Nghĩa vụ pháp lý |
Chúng tôi không viện dẫn “lợi ích hợp pháp” theo kiểu chung chung làm căn cứ xử lý.
5.1. Về sự đồng ý. Khi căn cứ là sự đồng ý, sự đồng ý của bạn là tự nguyện, được thông báo đầy đủ, thể hiện rõ ràng và riêng cho từng mục đích; sự im lặng hoặc không phản hồi không được coi là đồng ý. Bạn có quyền rút lại sự đồng ý bất cứ lúc nào; việc rút lại không ảnh hưởng đến tính hợp pháp của hoạt động xử lý đã thực hiện trước đó.
5.2. Tiếp thị & quảng cáo. Việc đăng ký demo không đồng nghĩa với việc bạn đồng ý nhận quảng cáo định kỳ. Chúng tôi chỉ gửi thông tin tiếp thị khi bạn đồng ý trước (opt-in), có nêu rõ nội dung, hình thức và tần suất; mỗi thông điệp đều có cách từ chối/huỷ nhận (opt-out) ngay lập tức, và việc từ chối không ảnh hưởng đến quyền sử dụng Dịch vụ.
6. Tính năng AI & ra quyết định tự động
Một số tính năng của Icetea AI Workspace có thể sử dụng AI để hỗ trợ tổng hợp, gợi ý hoặc phân tích thông tin (ví dụ trợ lý báo cáo, cảnh báo, hỏi-đáp dữ liệu). Khi bạn sử dụng các tính năng này:
- Nội dung bạn cung cấp (câu lệnh/prompt, văn bản, tệp) được xử lý để tạo kết quả cho chính bạn và cung cấp tính năng; không dùng để cải thiện dịch vụ hay huấn luyện mô hình trừ khi có cơ sở nêu dưới đây.
- Chúng tôi không sử dụng dữ liệu cá nhân, nội dung riêng tư, hình ảnh hay prompt để huấn luyện (train) hoặc tinh chỉnh (fine-tune) các mô hình nền tảng nếu chưa có sự đồng ý opt-in rõ ràng. Đối với dữ liệu nghiệp vụ của khách hàng (vai trò Bên xử lý), sự đồng ý opt-in này phải đến từ doanh nghiệp khách hàng (Bên kiểm soát), không phải từ từng nhân viên/khách hàng cá nhân.
- Một số tính năng AI có thể dùng nhà cung cấp mô hình bên thứ ba (Mục 7), chỉ trong phạm vi cần thiết, theo thoả thuận xử lý dữ liệu, và việc huấn luyện phía nhà cung cấp được vô hiệu hoá bằng hợp đồng.
- Việc rà soát thủ công (nếu có) chỉ nhằm bảo đảm an toàn hệ thống và phòng chống lạm dụng, với mức độ định danh tối thiểu cần thiết.
Ra quyết định tự động & lập hồ sơ (profiling): Chúng tôi không sử dụng dữ liệu cá nhân để ra quyết định hoàn toàn tự động gây ảnh hưởng pháp lý hoặc tác động đáng kể tương tự đến bạn mà không có sự can thiệp của con người và căn cứ pháp lý phù hợp. Nếu có hoạt động phân tích hành vi, lập hồ sơ hoặc quảng cáo nhắm mục tiêu, chúng tôi sẽ công bố rõ và thu thập đồng ý khi pháp luật yêu cầu.
7. Chia sẻ dữ liệu & bên thứ ba
Chúng tôi không bán, không trao đổi dữ liệu cá nhân của bạn. Chúng tôi chỉ chia sẻ dữ liệu với, phân theo vai trò:
- Đối tác xử lý dữ liệu mà chúng tôi kiểm soát (ví dụ cổng thanh toán, công cụ phân tích): xử lý theo hợp đồng, chỉ ở mức cần thiết.
- Bên xử lý phụ (sub-processor) đối với dữ liệu do khách hàng kiểm soát (ví dụ hạ tầng lưu trữ, nhà cung cấp mô hình AI): chỉ theo DPA với khách hàng.
- Cơ quan nhà nước có thẩm quyền khi pháp luật yêu cầu.
- Trong trường hợp tái cấu trúc doanh nghiệp (sáp nhập, mua bán): với cam kết bảo vệ phù hợp và thông báo cho bạn theo quy định.
Danh sách nhà cung cấp/bên xử lý phụ được cập nhật theo từng thời kỳ và cung cấp khi có yêu cầu hợp lệ. Mỗi bên chỉ được tiếp cận dữ liệu ở mức cần thiết, theo thoả thuận xử lý dữ liệu và pháp luật hiện hành.
8. Lưu trữ & chuyển dữ liệu xuyên biên giới
Dữ liệu có thể được xử lý và lưu trữ trên máy chủ của các nhà cung cấp hạ tầng đặt ngoài lãnh thổ Việt Nam. Mọi hoạt động chuyển dữ liệu xuyên biên giới được thực hiện tuân thủ pháp luật về bảo vệ dữ liệu cá nhân của Việt Nam, bao gồm việc lập và lưu Hồ sơ đánh giá tác động chuyển dữ liệu cá nhân ra nước ngoài và nộp cho cơ quan có thẩm quyền theo thời hạn luật định, trừ trường hợp được miễn theo quy định.
9. Thời hạn lưu trữ
Chúng tôi chỉ lưu dữ liệu trong thời gian cần thiết cho mục đích đã nêu hoặc theo yêu cầu pháp luật:
- Dữ liệu đăng ký demo: lưu tối đa 24 tháng kể từ lần liên hệ gần nhất; bạn có thể yêu cầu xoá bất cứ lúc nào.
- Dữ liệu tài khoản: lưu trong thời gian tài khoản còn hiệu lực.
- Hồ sơ thanh toán/kế toán: lưu theo thời hạn pháp luật kế toán, thuế quy định.
- Nhật ký kỹ thuật/bảo mật & bản sao lưu (backup): lưu theo chu kỳ kỹ thuật, không quá 12 tháng, trừ khi pháp luật yêu cầu khác.
Khi bạn (hoặc doanh nghiệp khách hàng) yêu cầu xoá, chúng tôi xử lý theo thời hạn luật định đối với yêu cầu thực hiện quyền (Mục 10); dữ liệu sau đó được ẩn danh hoặc xoá, trừ trường hợp pháp luật yêu cầu lưu lâu hơn hoặc cần thiết để giải quyết tranh chấp / phòng chống gian lận. Dữ liệu trong bản sao lưu được xoá theo chu kỳ luân chuyển backup.
10. Quyền của chủ thể dữ liệu
Theo pháp luật hiện hành, bạn có các quyền sau (trong phạm vi và điều kiện luật định):
- Được biết về hoạt động xử lý dữ liệu của mình;
- Đồng ý / từ chối / rút lại sự đồng ý;
- Truy cập, xem, chỉnh sửa dữ liệu;
- Yêu cầu cung cấp dữ liệu;
- Yêu cầu xoá hoặc hạn chế xử lý;
- Phản đối việc xử lý (khi pháp luật cho phép);
- Khiếu nại, tố cáo;
- Khởi kiện theo quy định pháp luật;
- Tự bảo vệ, hoặc yêu cầu cơ quan/tổ chức có thẩm quyền áp dụng biện pháp bảo vệ quyền của mình;
- Yêu cầu bồi thường thiệt hại theo quy định.
Bạn thực hiện quyền qua phần Cài đặt trong tài khoản hoặc liên hệ đầu mối tại Mục 15. Chúng tôi tiếp nhận, xác nhận và xử lý yêu cầu trong thời hạn do pháp luật quy định; trường hợp từ chối một phần sẽ được giải thích lý do.
Lưu ý B2B: nếu dữ liệu của bạn nằm trong hệ thống do một doanh nghiệp khách hàng kiểm soát, vui lòng gửi yêu cầu tới doanh nghiệp đó — xem Mục 3.
11. An toàn & bảo mật và xử lý sự cố
Chúng tôi áp dụng các biện pháp kỹ thuật và tổ chức phù hợp: mã hoá đường truyền (HTTPS/TLS) và mã hoá khi lưu trữ trên hạ tầng đám mây, kiểm soát truy cập theo nguyên tắc tối thiểu cần biết, và rà soát an ninh định kỳ. Bạn có trách nhiệm bảo vệ mật khẩu và không chia sẻ thông tin đăng nhập.
Khi xảy ra vi phạm quy định bảo vệ dữ liệu cá nhân, chúng tôi thực hiện thông báo cho cơ quan chuyên trách bảo vệ dữ liệu cá nhân (thuộc Bộ Công an) theo thời hạn luật định (trong vòng 72 giờ kể từ khi biết về vi phạm, đối với các trường hợp phải thông báo), và thông báo cho chủ thể dữ liệu bị ảnh hưởng theo quy định. Với tư cách Bên xử lý, chúng tôi thông báo không chậm trễ cho khách hàng (Bên kiểm soát) khi phát hiện sự cố liên quan dữ liệu của họ.
12. Quyền riêng tư của trẻ em
Tài khoản người dùng Dịch vụ dành cho tổ chức/doanh nghiệp và không dành cho người dưới 16 tuổi. Chúng tôi không cố ý thu thập dữ liệu cá nhân của trẻ em qua website/đăng ký. Dữ liệu nghiệp vụ của khách hàng có thể hợp pháp bao gồm dữ liệu người chưa thành niên (ví dụ hồ sơ thân nhân nhân viên); trong trường hợp đó, doanh nghiệp khách hàng (Bên kiểm soát) chịu trách nhiệm bảo đảm căn cứ pháp lý và sự đồng ý phù hợp, còn chúng tôi (Bên xử lý) vẫn giữ trách nhiệm về bảo mật, hỗ trợ và xử lý sự cố theo DPA.
13. Cookie & công nghệ theo dõi
Website và Dịch vụ sử dụng cookie và công nghệ tương tự. Cookie thiết yếu (cần cho vận hành) được dùng để duy trì phiên và bảo mật. Cookie không thiết yếu (ví dụ phân tích) chỉ được đặt khi bạn đồng ý (opt-in); bạn có thể thay đổi hoặc rút lại lựa chọn dễ dàng như khi chấp nhận, thông qua công cụ tuỳ chọn trên website hoặc cài đặt trình duyệt.
14. Thay đổi chính sách
Khi có thay đổi do phát triển công nghệ, dịch vụ hoặc quy định pháp luật, chúng tôi sẽ thông báo qua ứng dụng hoặc email trước khi áp dụng; thay đổi trọng yếu hoặc mục đích xử lý mới cần sự đồng ý sẽ kèm cơ chế thu thập đồng ý phù hợp.
15. Liên hệ & cơ quan có thẩm quyền
Đầu mối bảo vệ dữ liệu cá nhân:
Công ty Cổ phần Icetea AI & RoboticsTầng 17, HUDTOWER, 37 Lê Văn Lương, Thanh Xuân, Hà NộiEmail: privacy@icetea.ioNgoài việc liên hệ chúng tôi, bạn có quyền khiếu nại/tố cáo tới cơ quan chuyên trách bảo vệ dữ liệu cá nhân thuộc Bộ Công an theo quy định. Chúng tôi cam kết tuân thủ Luật Bảo vệ dữ liệu cá nhân (số 91/2025/QH15) và các văn bản hướng dẫn thi hành hiện hành của Việt Nam.