Cập nhật: 2026-08-08
OperonBiz-CST (“chúng tôi”) cam kết bảo vệ dữ liệu cá nhân và dữ liệu doanh nghiệp của khách hàng trong phạm vi pháp luật Việt Nam áp dụng (bao gồm Nghị định 13/2023/NĐ-CP về bảo vệ dữ liệu cá nhân, khi áp dụng) và các nghĩa vụ hợp đồng. Chính sách này giải thích cách chúng tôi thu thập, sử dụng, lưu trữ và bảo vệ dữ liệu khi bạn sử dụng nền tảng OperonBiz-CST.
Lưu ý về phạm vi: OperonBiz-CST là nền tảng đào tạo & giả lập quản trị doanh nghiệp (100% Lab Sandbox). Nhãn “giả lập, không có giá trị pháp lý” chỉ áp dụng cho NỘI DUNG ĐÀO TẠO và chứng chỉ mô phỏng trong sản phẩm — quan hệ hợp đồng, việc thu thập/xử lý dữ liệu và nghĩa vụ bảo mật mô tả trong Chính sách này là THẬT và ràng buộc.
OperonBiz-CST vận hành theo mô hình multi-tenant. Mỗi tổ chức gắn organization_id; Row Level Security (RLS) áp dụng cho truy cập theo JWT; các API máy chủ lọc theo tổ chức kèm kiểm soát RBAC. Khách hàng tổ chức là bên kiểm soát dữ liệu nghiệp vụ trong Tenant của mình; OperonBiz-CST xử lý dữ liệu để cung cấp Dịch vụ theo hợp đồng / DPA.
Trạng thái pre-commercial: tên đăng ký đầy đủ, MST/GPKD và địa chỉ trụ sở sẽ được công bố trước khi mở bán thương mại trên thị trường. Liên hệ tạm thời: legal@operonbiz-cst.com · privacy@operonbiz-cst.com.
Chúng tôi thu thập các loại dữ liệu sau:
Chúng tôi xử lý dữ liệu để cung cấp, duy trì và bảo mật Dịch vụ; hỗ trợ khách hàng; thực hiện nghĩa vụ hợp đồng và pháp lý; tính phí; và cải thiện sản phẩm ở mức không xâm phạm trái phép quyền của chủ thể.
Cơ sở xử lý (theo pháp luật Việt Nam áp dụng, bao gồm NĐ 13 khi áp dụng) có thể gồm:
OperonBiz-CST không huấn luyện mô hình AI riêng trên dữ liệu tenant. Khi bạn dùng OperonAI, ngữ cảnh nghiệp vụ có thể được gửi tới một trong các nhà cung cấp AI mà nền tảng hỗ trợ (hiện tại: Google Gemini, Anthropic Claude, OpenAI GPT, xAI Grok, DeepSeek — tùy lựa chọn của bạn) để suy luận (inference). Bạn có thể tự chọn nhà cung cấp AI ưu tiên trong cài đặt tài khoản; việc dừng sử dụng tính năng OperonAI đồng nghĩa với việc không có ngữ cảnh nào được gửi ra ngoài cho suy luận.
OperonBiz-CST phục vụ cả cá nhân học viên và tổ chức khách hàng (B2B). Đối với khách hàng tổ chức, tổ chức quyết định loại dữ liệu đưa vào Tenant và phải có cơ sở pháp lý phù hợp đối với chủ thể dữ liệu (nhân viên, học viên nội bộ…).
Theo pháp luật áp dụng, bạn có thể có các quyền:
Kênh: privacy@operonbiz-cst.com. Mục tiêu phản hồi yêu cầu quyền chủ thể dữ liệu (DSAR): trong thời hạn luật định; nội bộ OperonBiz-CST hướng tới không quá 15 ngày làm việc kể từ khi nhận yêu cầu hợp lệ và đủ thông tin xác minh, trừ trường hợp phức tạp hoặc pháp luật cho phép gia hạn. Yêu cầu liên quan dữ liệu trong Tenant tổ chức có thể cần sự phối hợp của quản trị viên tổ chức (Controller).
Khiếu nại cơ quan có thẩm quyền: ngoài kênh OperonBiz-CST, bạn có thể khiếu nại tới cơ quan nhà nước có thẩm quyền về bảo vệ dữ liệu cá nhân theo pháp luật Việt Nam áp dụng (NĐ 13 và văn bản hướng dẫn), và — nếu GDPR áp dụng với bạn — tới cơ quan giám sát tại quốc gia cư trú / làm việc theo quyền khiếu nại của chủ thể dữ liệu.
Chúng tôi không bán dữ liệu khách hàng.
Dữ liệu chỉ được chia sẻ với sub-processors cần thiết để vận hành dịch vụ, bao gồm:
Hiện tại OperonBiz-CST chưa kích hoạt cổng thanh toán tự động nào (Stripe/VNPay/MoMo...) — thanh toán license được xử lý thủ công qua liên hệ trực tiếp/chuyển khoản; chính sách này sẽ cập nhật khi có cổng thanh toán tự động được kích hoạt.
Thay đổi sub-processor quan trọng: thông báo trước tối thiểu 30 ngày qua email tổ chức. Khách hàng có quyền phản đối vì lý do bảo vệ dữ liệu hợp lý trong cửa sổ đó. Bên xử lý chịu ràng buộc điều khoản bảo mật và chỉ xử lý theo phạm vi dịch vụ.
OperonBiz-CST là dịch vụ SaaS đám mây. Để cung cấp Dịch vụ, dữ liệu có thể được xử lý hoặc lưu trữ tại hạ tầng của các bên xử lý (sub-processors) đặt tại Việt Nam và/hoặc ngoài Việt Nam, tùy cấu hình vùng của từng nhà cung cấp (Supabase; nhà cung cấp AI khi dùng OperonAI; Resend; Railway khi triển khai; tích hợp do tổ chức tự cấu hình).
Cơ chế chuyển: thỏa thuận xử lý dữ liệu / điều khoản bảo mật của từng sub-processor (vendor DPA), và khi áp dụng các điều khoản hợp đồng tiêu chuẩn (SCC) hoặc biện pháp tương đương theo chính sách của nhà cung cấp; kèm mã hóa khi truyền tải (HTTPS) và kiểm soát truy cập. Khách hàng chịu trách nhiệm đánh giá sự phù hợp của việc chuyển dữ liệu với ngành nghề, nội quy nội bộ và nghĩa vụ pháp lý áp dụng với tổ chức của mình.
Chúng tôi áp dụng biện pháp kỹ thuật và tổ chức phù hợp với tính chất dịch vụ SaaS, bao gồm:
Không có hệ thống nào bảo mật tuyệt đối. OperonBiz-CST không chịu trách nhiệm đối với sự cố phát sinh từ việc Khách hàng chia sẻ credential, cấu hình sai phân quyền, hoặc sự cố thuộc hệ thống bên thứ ba ngoài tầm kiểm soát hợp lý của OperonBiz-CST (trừ khi pháp luật bắt buộc khác).
OperonBiz-CST dùng cookie / bộ nhớ trình duyệt cần thiết cho phiên đăng nhập, bảo mật và tùy chọn giao diện. Nhật ký kỹ thuật (API, lỗi, usage) phục vụ vận hành và tính phí.
Dịch vụ OperonBiz-CST hướng tới học viên trưởng thành, đội ngũ nhân sự và tổ chức doanh nghiệp, không dành cho người dưới 16 tuổi. Chúng tôi không cố ý thu thập dữ liệu của trẻ em.
Chúng tôi có thể cập nhật Chính sách này theo thời gian. Khi có thay đổi quan trọng, chúng tôi sẽ thông báo qua email hoặc thông báo trong sản phẩm khi khả dụng. Ngày cập nhật mới nhất luôn được ghi ở đầu tài liệu. Việc tiếp tục sử dụng Dịch vụ sau khi Chính sách có hiệu lực đồng nghĩa với việc chấp nhận phiên bản cập nhật, trừ khi pháp luật có quy định khác.
Mọi thắc mắc liên quan đến quyền riêng tư và bảo vệ dữ liệu, vui lòng liên hệ:
Email: privacy@operonbiz-cst.com
Câu hỏi liên quan đến tài liệu này, vui lòng liên hệ: privacy@operonbiz-cst.com
← Về trang chủ OperonBiz-CST