Indochina Link Vietnam
EnglishTiếng Việt中文

Chính Sách Bảo Vệ Dữ Liệu Cá Nhân

Cập nhật lần cuối:

1. Thông Tin Chung

Chính sách Bảo vệ Dữ liệu Cá nhân này được ban hành bởi Công ty TNHH Indochina Link Vietnam (ICLV)(MST: 0314028165, Giấy phép Kế toán số 157/KDKET) tuân thủ Luật Bảo vệ Dữ liệu Cá nhân (Số 91/2025/QH15), Nghị định 13/2023/NĐ-CP và các chuẩn mực bảo mật quốc tế.

Chính sách này điều chỉnh việc xử lý dữ liệu cá nhân của:

  • Khách hàng sử dụng dịch vụ kế toán, thuế, tiền lương và tư vấn FDI.
  • Nhân viên của khách hàng mà dữ liệu được xử lý trong quá trình cung cấp dịch vụ (tiền lương, PIT, BHXH, GPLĐ).
  • Bên thứ ba có dữ liệu được cung cấp hợp pháp theo hợp đồng dịch vụ.
  • Khách truy cập website gửi thông tin qua biểu mẫu hoặc đăng ký bản tin.

2. Định Nghĩa Cốt Lõi

Thuật ngữĐịnh nghĩa
Dữ liệu cá nhânThông tin dưới dạng ký hiệu, chữ viết, chữ số, hình ảnh, âm thanh xác định hoặc có thể xác định một cá nhân cụ thể (Điều 2, Luật 91/2025 & GDPR Art 4).
Dữ liệu cá nhân cơ bảnHọ tên, ngày sinh, giới tính, quốc tịch, địa chỉ, số điện thoại, email, CCCD/hộ chiếu, MST, sổ BHXH.
Dữ liệu cá nhân nhạy cảmDữ liệu tài chính (lương, tài khoản), hồ sơ sức khoẻ, sinh trắc học, lý lịch tư pháp (Điều 2.4, Luật 91/2025 & GDPR Art 9).
Bên kiểm soát dữ liệu (Controller)Tổ chức xác định mục đích và phương thức xử lý dữ liệu.
Bên xử lý dữ liệu (Processor)Tổ chức xử lý dữ liệu thay mặt bên kiểm soát theo hợp đồng dịch vụ.

3. Vai Trò Kiểm Soát và Xử Lý Dữ Liệu

  • Bên kiểm soát (Data Controller): Khi thu thập dữ liệu trực tiếp từ khách hàng và khách truy cập cho mục đích thiết lập quan hệ dịch vụ.
  • Bên xử lý (Data Processor): Khi xử lý dữ liệu nhân sự thay mặt khách hàng (bảng lương, kê khai PIT, đóng BHXH, xin cấp GPLĐ/TRC).

Khi đóng vai trò Bên xử lý, chúng tôi cam kết chỉ xử lý dữ liệu nghiêm ngặt theo hướng dẫn bằng văn bản của khách hàng và hợp đồng dịch vụ.

4. Loại Dữ Liệu Cá Nhân Được Xử Lý

4.1 Dữ liệu cơ bản

  • Họ tên (tiếng Việt và chữ Latinh quốc tế), ngày sinh, giới tính, quốc tịch.
  • CCCD / Hộ chiếu, Mã số thuế (MST), sổ Bảo hiểm xã hội.
  • Số điện thoại, email liên hệ, địa chỉ thường trú và tạm trú.
  • Thông tin công việc (chức danh, phòng ban, loại hợp đồng lao động).

4.2 Dữ liệu nhạy cảm

  • Dữ liệu tài chính: Bậc lương, số tài khoản ngân hàng, các khoản giảm trừ gia cảnh, mức đóng bảo hiểm.
  • Hồ sơ sức khoẻ: Giấy khám sức khoẻ (phục vụ xin cấp Giấy phép lao động).
  • Lý lịch tư pháp: Phiếu lý lịch tư pháp (phục vụ thủ tục cấp phép chuyên gia nước ngoài).
  • Sinh trắc học: Ảnh chân dung kích thước chuẩn (cho hồ sơ TRC và GPLĐ).

Mọi hoạt động xử lý dữ liệu nhạy cảm đều yêu cầu sự đồng thuận rõ ràng (Explicit Consent) từ chủ thể dữ liệu.

5. Mục Đích & Cơ Sở Pháp Lý Xử Lý

  • Cung cấp dịch vụ: Kế toán, tiền lương, báo cáo thuế, hỗ trợ kiểm toán và dịch vụ pháp lý FDI (Cơ sở: Thực hiện hợp đồng).
  • Tuân thủ pháp luật: Nộp tờ khai thuế, báo cáo BHXH bắt buộc và lưu trữ kế toán (Cơ sở: Nghĩa vụ pháp lý).
  • Quản lý rủi ro & An ninh: Phòng chống rửa tiền (Nghị định 19/2023/NĐ-CP) và bảo vệ an ninh mạng (Cơ sở: Lợi ích hợp pháp).

6. Thời Hạn Lưu Trữ Dữ Liệu

Loại hồ sơThời hạn lưu trữCăn cứ pháp lý
Chứng từ kế toán (hóa đơn, phiếu thu/chi)Tối thiểu 5 nămLuật Kế toán (88/2015/QH13)
Báo cáo tài chính & Hồ sơ kiểm toánTối thiểu 10 nămLuật Kế toán (88/2015/QH13)
Tờ khai thuế & Hồ sơ quyết toán thuếTối thiểu 10 nămLuật Quản lý Thuế (38/2019/QH14)
Hồ sơ tiền lương và quyết toán BHXHTối thiểu 10 nămLuật BHXH (41/2024/QH15)
Hợp đồng lao động và hồ sơ nhân sựTối thiểu 5 năm sau khi chấm dứtBộ luật Lao động 2019
Dữ liệu biểu mẫu website & yêu cầu tư vấnTối đa 3 nămLuật BVDLCN (91/2025/QH15)

7. Quyền Của Chủ Thể Dữ Liệu

Theo Luật Bảo vệ dữ liệu cá nhân (91/2025/QH15) và chuẩn GDPR, bạn có đầy đủ các quyền:

  • Quyền được biết & Truy cập: Yêu cầu cung cấp thông tin và trích xuất dữ liệu đang được lưu trữ.
  • Quyền chỉnh sửa: Yêu cầu cập nhật dữ liệu sai lệch hoặc chưa hoàn thiện.
  • Quyền xóa bỏ (Quyền được lãng quên): Yêu cầu xóa dữ liệu cá nhân (trừ trường hợp luật thuế/kế toán bắt buộc lưu trữ).
  • Quyền hạn chế & Phản đối xử lý: Hạn chế phạm vi xử lý dữ liệu.
  • Quyền di chuyển dữ liệu (Data Portability): Nhận dữ liệu dưới định dạng có cấu trúc, thông dụng.
  • Quyền rút lại đồng ý: Rút lại sự đồng thuận bất kỳ lúc nào.

8. Quy Định Bổ Sung Dành Cho Dữ Liệu Châu Âu (GDPR Addendum)

Đối với các dữ liệu có nguồn gốc từ EU/EEA, chúng tôi tuân thủ Quy định (EU) 2016/679 (GDPR):

  • Hợp đồng Điều khoản Tiêu chuẩn (SCCs): Khi có luồng chuyển dữ liệu xuyên biên giới giữa EU và Việt Nam, chúng tôi áp dụng bộ điều khoản SCCs chuẩn do Ủy ban Châu Âu ban hành.
  • Quyền khiếu nại quốc tế: Chủ thể dữ liệu tại EU có quyền gửi đơn khiếu nại tới Cơ quan Bảo vệ Dữ liệu (DPA) tại quốc gia cư trú của mình.

9. Quy Định Bổ Sung Cho Khách Hàng Quốc Tế (Singapore PDPA)

Đối với khách hàng doanh nghiệp tại Singapore và Đông Nam Á, quy trình xử lý dữ liệu của ICLV tuân thủ các nguyên tắc Thông báo, Mục đích và Bảo vệ theo Đạo luật Bảo vệ Dữ liệu Cá nhân Singapore 2012 (PDPA).

10. Biện Pháp An Ninh Kỹ Thuật & Ứng Phó Sự Cố

  • Mã hoá: Toàn bộ dữ liệu truyền tải qua TLS 1.3 / HTTPS. Dữ liệu nhạy cảm được mã hóa lưu trữ (Encryption at Rest).
  • Kiểm soát truy cập: Phân quyền nghiêm ngặt dựa trên vai trò chuyên môn (RBAC).
  • Hạ tầng đám mây: Bảo vệ bởi Cloudflare WAF và hệ thống chống DDoS đa lớp.
  • Thông báo sự cố: Quy trình báo cáo vi phạm dữ liệu trong vòng 72 giờ tới cơ quan có thẩm quyền theo quy định pháp luật.

11. Liên Hệ Bộ Phận Bảo Vệ Dữ Liệu (DPO)

  • Pháp nhân: Công ty TNHH Indochina Link Vietnam (ICLV)
  • Trụ sở: Tầng 3, An Phú Plaza, 117-119 Lý Chính Thắng, Phường Võ Thị Sáu, Quận 3, TP. Hồ Chí Minh, Việt Nam
  • Email Tiếp Nhận (DPO): info@indochinalink.com
  • Điện thoại: +84 282 2468 007
  • MST: 0314028165
  • Cam kết phản hồi: Xử lý và phản hồi bằng văn bản trong vòng 72 giờ kể từ khi nhận được yêu cầu hợp lệ.

Câu hỏi về chính sách này?

Nếu bạn có bất kỳ câu hỏi hay thắc mắc nào về chính sách này, vui lòng liên hệ đội ngũ của chúng tôi.