Chính sách này giải thích HIBA ONE thu thập, sử dụng, lưu trữ, chia sẻ và bảo vệ dữ liệu như thế nào khi người dùng truy cập one.hiba.vn, tạo tài khoản, vận hành lớp học, câu lạc bộ hoặc trung tâm trên hệ thống. Chính sách đồng thời làm rõ trách nhiệm giữa HIBA ONE và tổ chức sử dụng dịch vụ khi dữ liệu học viên, phụ huynh, giáo viên, HLV, nhân sự và các cá nhân liên quan được đưa lên nền tảng.
1. Phạm vi áp dụng
Chính sách áp dụng cho website, ứng dụng, cổng phụ huynh hoặc học viên, khu vực quản trị, biểu mẫu, kênh hỗ trợ và các tính năng trực tuyến thuộc HIBA ONE. Chính sách này được đọc cùng Điều khoản sử dụng, Chính sách thanh toán và các thông báo riêng xuất hiện tại thời điểm một tính năng cần xử lý dữ liệu bổ sung.
Nếu một tính năng có thông báo riêng về dữ liệu, thông báo đó được áp dụng cho phạm vi cụ thể của tính năng và không làm mất các quyền bắt buộc của chủ thể dữ liệu theo pháp luật Việt Nam.
2. Ai chịu trách nhiệm đối với dữ liệu?
Trong mô hình SaaS, vai trò đối với dữ liệu có thể khác nhau theo từng nhóm thông tin. Đối với dữ liệu tài khoản HIBA ONE, thông tin liên hệ, thanh toán dịch vụ, hỗ trợ khách hàng, bảo mật hệ thống và hoạt động vận hành website, HIBA ONE có thể quyết định mục đích và phương tiện xử lý trong phạm vi cần thiết để cung cấp dịch vụ và thực hiện nghĩa vụ pháp luật.
Đối với dữ liệu mà một trung tâm, câu lạc bộ hoặc tổ chức nhập lên để quản lý học viên, phụ huynh, nhân sự, điểm danh, học phí, đánh giá hoặc quá trình đào tạo, tổ chức khách hàng thường là bên quyết định vì sao dữ liệu được thu thập và sử dụng. HIBA ONE xử lý dữ liệu theo chức năng của nền tảng, cấu hình của khách hàng, yêu cầu hỗ trợ hợp lệ và thỏa thuận áp dụng.
Việc xác định chính xác vai trò “Bên Kiểm soát dữ liệu cá nhân”, “Bên Xử lý dữ liệu cá nhân”, “Bên Kiểm soát và xử lý dữ liệu cá nhân” hoặc bên liên quan khác được thực hiện theo bản chất hoạt động và pháp luật hiện hành, không chỉ dựa trên tên gọi trong hợp đồng.
3. Những loại dữ liệu HIBA ONE có thể xử lý
Tùy cách sử dụng sản phẩm, dữ liệu có thể bao gồm các nhóm sau:
- Dữ liệu tài khoản: họ tên, email, số điện thoại, phương thức đăng nhập, vai trò, tổ chức, lịch sử xác thực và thông tin bảo mật cần thiết.
- Dữ liệu tổ chức: tên đơn vị, cơ sở, địa chỉ, thông tin người phụ trách, cấu hình, lớp học, chương trình và quyền thành viên.
- Dữ liệu học viên và phụ huynh: họ tên, ngày sinh, thông tin liên hệ, người giám hộ, lớp, lịch học, điểm danh, trạng thái học, học phí, đánh giá, cấp độ, kỳ thi, chứng nhận hoặc thông tin khác do tổ chức khách hàng lựa chọn nhập.
- Dữ liệu nhân sự: họ tên, liên hệ, vai trò, phân quyền, lịch làm việc, lớp phụ trách và các thông tin cần cho vận hành nội bộ của khách hàng.
- Dữ liệu thanh toán dịch vụ HIBA ONE: gói dịch vụ, số tiền, thời điểm, mã giao dịch, trạng thái thanh toán, thông tin chứng từ và dữ liệu cần thiết để đối soát. HIBA ONE không yêu cầu người dùng cung cấp thông tin bí mật của tài khoản ngân hàng ngoài những gì cần cho phương thức thanh toán được hiển thị.
- Dữ liệu kỹ thuật: địa chỉ IP, loại thiết bị, trình duyệt, nhật ký truy cập, thời điểm thao tác, thông tin lỗi, dữ liệu bảo mật và dữ liệu cần để phát hiện hành vi bất thường.
- Dữ liệu hỗ trợ: nội dung yêu cầu, ảnh chụp màn hình, file người dùng chủ động gửi, lịch sử trao đổi và kết quả xử lý.
- Dữ liệu từ tính năng AI: nội dung người dùng chủ động đưa vào tính năng AI và dữ liệu tối thiểu cần thiết để tạo kết quả, nếu tính năng đó được sử dụng.
4. HIBA ONE xử lý dữ liệu để làm gì?
Dữ liệu chỉ nên được xử lý cho mục đích cụ thể, hợp pháp và phù hợp với chức năng người dùng đang sử dụng. Các mục đích chính có thể gồm:
- tạo và bảo vệ tài khoản, xác thực người dùng và phân quyền;
- cung cấp các chức năng quản lý học viên, lớp, lịch, điểm danh, học phí, thanh toán, đánh giá, nhân sự và báo cáo;
- đồng bộ dữ liệu giữa các phần mà khách hàng chủ động sử dụng;
- thực hiện thanh toán, đối soát, quản lý gói và chứng từ liên quan đến dịch vụ HIBA ONE;
- hỗ trợ người dùng, chẩn đoán lỗi và giải quyết khiếu nại;
- duy trì an toàn hệ thống, ngăn truy cập trái phép, gian lận và lạm dụng;
- đo lường chất lượng, hiệu năng và cải thiện trải nghiệm sản phẩm trong phạm vi pháp luật cho phép;
- thực hiện nghĩa vụ pháp lý, kế toán, thuế, an ninh mạng và yêu cầu hợp pháp của cơ quan có thẩm quyền;
- gửi thông báo vận hành, bảo mật, thay đổi chính sách và nội dung thương mại khi có căn cứ phù hợp.
5. Căn cứ xử lý và sự đồng ý
HIBA ONE không coi sự đồng ý là căn cứ duy nhất cho mọi hoạt động xử lý. Tùy trường hợp, việc xử lý có thể dựa trên sự đồng ý hợp lệ, việc thực hiện hợp đồng hoặc giao dịch, nghĩa vụ pháp luật, yêu cầu bảo vệ quyền và lợi ích hợp pháp hoặc căn cứ khác mà pháp luật cho phép.
Khi pháp luật yêu cầu sự đồng ý, thông tin về loại dữ liệu, mục đích, bên xử lý, quyền và các nội dung cần thiết sẽ được cung cấp theo hình thức phù hợp. Việc im lặng hoặc không phản hồi không mặc nhiên được xem là sự đồng ý trong trường hợp pháp luật yêu cầu một hành động thể hiện rõ ý chí.
Việc rút lại sự đồng ý không làm mất tính hợp pháp của hoạt động xử lý đã được thực hiện trước thời điểm rút lại và có thể ảnh hưởng đến một số chức năng nếu dữ liệu đó là cần thiết để cung cấp dịch vụ.
6. Dữ liệu của trẻ em
Nhiều khách hàng HIBA ONE vận hành lớp học dành cho người chưa thành niên. Vì vậy dữ liệu trẻ em là nhóm cần được quản lý đặc biệt cẩn trọng.
Tổ chức khách hàng chịu trách nhiệm xác định căn cứ hợp pháp để thu thập và nhập dữ liệu của trẻ em, thực hiện nghĩa vụ thông tin và lấy sự đồng ý của chủ thể có thẩm quyền khi pháp luật yêu cầu. HIBA ONE cung cấp nền tảng và các cơ chế phân quyền nhưng không thay thế trách nhiệm của trung tâm, câu lạc bộ hoặc người quản lý đối với quan hệ giữa đơn vị và học viên hoặc người giám hộ.
Người dùng không nên nhập dữ liệu của trẻ em vượt quá nhu cầu vận hành thực tế. Các thông tin không cần thiết cho việc quản lý lớp, an toàn, liên hệ, đào tạo hoặc nghĩa vụ pháp lý nên được hạn chế.
7. Dữ liệu cá nhân nhạy cảm
Một số thông tin có thể được pháp luật xếp vào nhóm dữ liệu cá nhân nhạy cảm tùy nội dung và bối cảnh. Người dùng chỉ nên đưa dữ liệu nhạy cảm lên HIBA ONE khi thật sự cần thiết, có căn cứ hợp pháp và đã áp dụng biện pháp quản lý quyền truy cập phù hợp.
HIBA ONE có thể giới hạn, từ chối hoặc yêu cầu bổ sung biện pháp bảo vệ đối với dữ liệu có rủi ro cao nếu việc lưu trữ hoặc xử lý vượt khỏi mục đích bình thường của sản phẩm.
8. Chia sẻ dữ liệu với bên thứ ba
HIBA ONE không bán dữ liệu cá nhân của học viên, phụ huynh hoặc người dùng cho nhà quảng cáo.
Dữ liệu có thể được chia sẻ hoặc cho phép xử lý trong phạm vi cần thiết với các nhóm bên sau:
- nhà cung cấp hạ tầng lưu trữ, bảo mật, email, xác thực và dịch vụ kỹ thuật;
- đơn vị hỗ trợ thanh toán, ngân hàng hoặc đối tác đối soát khi người dùng thực hiện giao dịch;
- nhà cung cấp công nghệ cần thiết cho tính năng mà người dùng chủ động bật hoặc sử dụng;
- nhân sự hoặc nhà thầu hỗ trợ được cấp quyền phù hợp và chịu nghĩa vụ bảo mật;
- cơ quan nhà nước hoặc chủ thể khác khi có yêu cầu hợp pháp hoặc nghĩa vụ bắt buộc;
- bên kế thừa hợp pháp trong giao dịch tái cấu trúc doanh nghiệp, với điều kiện quyền của chủ thể dữ liệu tiếp tục được bảo vệ theo pháp luật.
Quyền truy cập của bên thứ ba phải gắn với mục đích cụ thể và được giới hạn trong phạm vi cần thiết.
9. Chuyển dữ liệu ra ngoài lãnh thổ Việt Nam
Một số hạ tầng hoặc dịch vụ công nghệ có thể được cung cấp bởi doanh nghiệp có hệ thống đặt tại nhiều quốc gia. Khi hoạt động xử lý dẫn đến chuyển dữ liệu cá nhân ra ngoài lãnh thổ Việt Nam, HIBA ONE và các bên liên quan thực hiện nghĩa vụ áp dụng theo Luật Bảo vệ dữ liệu cá nhân và văn bản hướng dẫn hiện hành, bao gồm hồ sơ, đánh giá, thông báo hoặc biện pháp khác nếu pháp luật yêu cầu.
10. Thời hạn lưu trữ và xóa dữ liệu
Dữ liệu được lưu trong khoảng thời gian cần thiết cho mục đích đã công bố, thời hạn sử dụng dịch vụ, nghĩa vụ hợp đồng, giải quyết tranh chấp, an toàn hệ thống và thời hạn lưu trữ bắt buộc theo pháp luật.
Khi tài khoản hoặc tổ chức chấm dứt dịch vụ, dữ liệu không mặc nhiên bị xóa ngay nếu vẫn cần được giữ để hoàn tất đối soát, xử lý yêu cầu, phòng chống gian lận, sao lưu tạm thời hoặc thực hiện nghĩa vụ pháp luật. Sau khi hết căn cứ lưu trữ, HIBA ONE áp dụng quy trình xóa, ẩn danh hoặc loại khỏi hệ thống hoạt động phù hợp với kiến trúc kỹ thuật và nghĩa vụ pháp lý.
Khách hàng nên chủ động xuất dữ liệu cần lưu trước khi chấm dứt dịch vụ. Cơ chế xuất dữ liệu thực tế phụ thuộc loại dữ liệu và chức năng hiện có tại thời điểm yêu cầu.
11. Quyền của chủ thể dữ liệu
Chủ thể dữ liệu có các quyền theo pháp luật Việt Nam. Tùy điều kiện áp dụng, người dùng có thể yêu cầu được biết, truy cập, chỉnh sửa, rút lại sự đồng ý, hạn chế xử lý, phản đối, xóa dữ liệu, khiếu nại, tố cáo, khởi kiện hoặc thực hiện quyền khác được pháp luật công nhận.
Đối với dữ liệu do một tổ chức khách hàng kiểm soát, HIBA ONE có thể chuyển yêu cầu đến tổ chức đó hoặc phối hợp xử lý vì tổ chức có thể là bên quyết định mục đích và nội dung dữ liệu. HIBA ONE có quyền yêu cầu thông tin xác minh hợp lý trước khi thực hiện yêu cầu để tránh xóa, xuất hoặc tiết lộ dữ liệu cho sai người.
12. Trách nhiệm của tổ chức sử dụng HIBA ONE
Khi nhập dữ liệu của người khác lên hệ thống, tổ chức khách hàng chịu trách nhiệm về tính hợp pháp của việc thu thập và sử dụng dữ liệu trong phạm vi mình quyết định. Tổ chức cần:
- chỉ thu thập dữ liệu cần thiết và có mục đích rõ ràng;
- thông báo cho học viên, phụ huynh, nhân sự hoặc chủ thể liên quan theo quy định;
- quản lý sự đồng ý và căn cứ xử lý khi cần;
- phân quyền đúng người, thu hồi quyền khi nhân sự thay đổi;
- không chia sẻ tài khoản dùng chung nếu việc đó làm mất khả năng kiểm soát truy cập;
- đảm bảo dữ liệu được cập nhật và xử lý yêu cầu của chủ thể dữ liệu trong phạm vi trách nhiệm;
- thông báo cho HIBA ONE khi nghi ngờ tài khoản hoặc dữ liệu bị truy cập trái phép.
13. Biện pháp bảo vệ dữ liệu
HIBA ONE áp dụng các biện pháp quản lý và kỹ thuật phù hợp với quy mô, loại dữ liệu và mức độ rủi ro của dịch vụ. Các lớp bảo vệ có thể bao gồm xác thực, phân quyền, ghi nhật ký, kiểm soát truy cập, sao lưu, giám sát lỗi, cập nhật bảo mật và các biện pháp phòng chống truy cập trái phép.
Không hệ thống trực tuyến nào có thể loại bỏ tuyệt đối mọi rủi ro. Vì vậy bảo mật là trách nhiệm phối hợp giữa nền tảng, tổ chức quản trị và từng người dùng. Mật khẩu, thiết bị, email và tài khoản đăng nhập phải được bảo vệ ở phía người dùng.
14. Sự cố liên quan đến dữ liệu cá nhân
Khi phát hiện sự cố có khả năng ảnh hưởng đến dữ liệu cá nhân, HIBA ONE sẽ đánh giá phạm vi, áp dụng biện pháp hạn chế thiệt hại, bảo toàn thông tin phục vụ điều tra và thực hiện thông báo hoặc nghĩa vụ khác theo pháp luật nếu điều kiện áp dụng được đáp ứng.
Tổ chức khách hàng cần thông báo sớm cho HIBA ONE nếu sự cố phát sinh từ tài khoản quản trị, thiết bị, nhân sự hoặc quy trình nội bộ của mình để hai bên có thể phối hợp.
15. Cookie, nhật ký và công nghệ đo lường
Website có thể sử dụng cookie hoặc công nghệ tương tự để duy trì phiên đăng nhập, bảo mật, ghi nhớ lựa chọn, đo hiệu năng và hiểu cách sản phẩm được sử dụng. Cookie cần thiết cho đăng nhập và an toàn có thể khác với cookie phân tích hoặc tiếp thị.
Khi pháp luật yêu cầu lựa chọn hoặc sự đồng ý cho một nhóm cookie, HIBA ONE sẽ cung cấp cơ chế phù hợp. Việc chặn cookie cần thiết có thể làm một số chức năng đăng nhập hoặc vận hành không hoạt động đúng.
16. Email, thông báo và nội dung tiếp thị
HIBA ONE có thể gửi thông báo bắt buộc liên quan đến tài khoản, bảo mật, giao dịch, thay đổi điều khoản hoặc vận hành dịch vụ. Đây là thông báo cần thiết để thực hiện quan hệ dịch vụ.
Nội dung quảng bá hoặc tiếp thị được quản lý theo căn cứ pháp luật áp dụng và lựa chọn của người nhận. Người dùng có thể sử dụng cơ chế từ chối nhận nội dung thương mại khi được cung cấp, nhưng vẫn có thể nhận thông báo dịch vụ cần thiết.
17. Tính năng trí tuệ nhân tạo
Khi người dùng chủ động sử dụng tính năng AI, nội dung đầu vào có thể được xử lý bởi hệ thống HIBA ONE và nhà cung cấp công nghệ cần thiết để tạo kết quả. Người dùng không nên đưa dữ liệu cá nhân nhạy cảm, bí mật kinh doanh hoặc thông tin không cần thiết vào yêu cầu AI.
Kết quả AI có thể chứa sai sót. Người dùng phải kiểm tra trước khi áp dụng vào quyết định liên quan đến học viên, phụ huynh, nhân sự, tài chính, pháp lý hoặc chuyên môn.
18. Yêu cầu truy cập, chỉnh sửa hoặc xóa dữ liệu
Yêu cầu liên quan đến dữ liệu cá nhân có thể gửi qua trang Liên hệ hoặc email info@hiba.vn. Yêu cầu nên nêu rõ tài khoản, tổ chức, loại dữ liệu, nội dung đề nghị và thông tin cần thiết để xác minh quyền yêu cầu.
HIBA ONE sẽ xử lý trong thời hạn và phạm vi mà pháp luật áp dụng yêu cầu. Một yêu cầu có thể bị từ chối hoặc giới hạn nếu người gửi không xác minh được quyền, yêu cầu ảnh hưởng quyền của người khác, dữ liệu phải tiếp tục lưu theo nghĩa vụ pháp luật hoặc có căn cứ hợp pháp khác.
19. Thay đổi Chính sách
Chính sách có thể được cập nhật khi sản phẩm, nhà cung cấp, mục đích xử lý hoặc pháp luật thay đổi. Phiên bản mới ghi rõ ngày cập nhật và ngày có hiệu lực. Với thay đổi quan trọng ảnh hưởng đến quyền của chủ thể dữ liệu, HIBA ONE sẽ áp dụng hình thức thông báo phù hợp theo yêu cầu pháp luật.
20. Cơ sở pháp lý tham chiếu
Tại thời điểm cập nhật 14/08/2026, chính sách này được xây dựng có tham chiếu đến Luật Bảo vệ dữ liệu cá nhân số 91/2025/QH15, Nghị định 356/2025/NĐ-CP, Luật An ninh mạng số 116/2025/QH15, Luật Giao dịch điện tử số 20/2023/QH15, Luật Bảo vệ quyền lợi người tiêu dùng số 19/2023/QH15 và các văn bản hướng dẫn, sửa đổi hoặc thay thế đang có hiệu lực.
21. Thông tin liên hệ
Đơn vị vận hành HIBA ONE: CÔNG TY TNHH SHORAIDO
Mã số thuế: 3603919409
Đại diện pháp luật: PHẠM NGUYỄN NHỰT BẰNG
Địa chỉ: Tổ 18, Ấp Phước Lý, Xã Đại Phước, TP Đồng Nai, Việt Nam
Website: https://one.hibaone.vn
Email: info@hiba.vn
Điện thoại: 0901 855 685
