← Về trang chủ OperonBiz-CST

Privacy Policy — OperonBiz-CST

Cập nhật: 2026-08-08

OperonBiz-CST (“chúng tôi”) cam kết bảo vệ dữ liệu cá nhân và dữ liệu doanh nghiệp của khách hàng trong phạm vi pháp luật Việt Nam áp dụng (bao gồm Nghị định 13/2023/NĐ-CP về bảo vệ dữ liệu cá nhân, khi áp dụng) và các nghĩa vụ hợp đồng. Chính sách này giải thích cách chúng tôi thu thập, sử dụng, lưu trữ và bảo vệ dữ liệu khi bạn sử dụng nền tảng OperonBiz-CST.

Lưu ý về phạm vi: OperonBiz-CST là nền tảng đào tạo & giả lập quản trị doanh nghiệp (100% Lab Sandbox). Nhãn “giả lập, không có giá trị pháp lý” chỉ áp dụng cho NỘI DUNG ĐÀO TẠO và chứng chỉ mô phỏng trong sản phẩm — quan hệ hợp đồng, việc thu thập/xử lý dữ liệu và nghĩa vụ bảo mật mô tả trong Chính sách này là THẬT và ràng buộc.

OperonBiz-CST vận hành theo mô hình multi-tenant. Mỗi tổ chức gắn organization_id; Row Level Security (RLS) áp dụng cho truy cập theo JWT; các API máy chủ lọc theo tổ chức kèm kiểm soát RBAC. Khách hàng tổ chức là bên kiểm soát dữ liệu nghiệp vụ trong Tenant của mình; OperonBiz-CST xử lý dữ liệu để cung cấp Dịch vụ theo hợp đồng / DPA.

Trạng thái pre-commercial: tên đăng ký đầy đủ, MST/GPKD và địa chỉ trụ sở sẽ được công bố trước khi mở bán thương mại trên thị trường. Liên hệ tạm thời: legal@operonbiz-cst.com · privacy@operonbiz-cst.com.

1. Dữ liệu chúng tôi thu thập

Chúng tôi thu thập các loại dữ liệu sau:

  • Dữ liệu tài khoản người dùng: email, họ tên, vai trò (RBAC), thông tin xác thực.
  • Dữ liệu nghiệp vụ do khách hàng nhập: bài thực hành, kết quả huấn luyện, KPI, AOP, nhân sự, tài chính, quy trình và các dữ liệu vận hành mô phỏng khác trong phạm vi tenant.
  • Dữ liệu kỹ thuật & sử dụng: nhật ký truy cập, API calls, mức sử dụng OperonAI (phục vụ vận hành, bảo mật và tính phí).
  • Dữ liệu marketing / lead: thông tin bạn chủ động gửi qua form đăng ký học thử, license, tư vấn (kèm MST và giấy phép kinh doanh khi yêu cầu, đối với khách hàng tổ chức) — dùng để phản hồi, không dùng làm newsletter hàng loạt trừ khi bạn đồng ý riêng.

2. Mục đích và cơ sở xử lý dữ liệu

Chúng tôi xử lý dữ liệu để cung cấp, duy trì và bảo mật Dịch vụ; hỗ trợ khách hàng; thực hiện nghĩa vụ hợp đồng và pháp lý; tính phí; và cải thiện sản phẩm ở mức không xâm phạm trái phép quyền của chủ thể.

Cơ sở xử lý (theo pháp luật Việt Nam áp dụng, bao gồm NĐ 13 khi áp dụng) có thể gồm:

  • Thực hiện hợp đồng cung cấp Dịch vụ SaaS với tổ chức khách hàng;
  • Tuân thủ nghĩa vụ pháp lý của OperonBiz-CST;
  • Sự đồng ý của chủ thể / tổ chức trong các trường hợp luật yêu cầu (ví dụ: nhận thông tin marketing khi có);
  • Các trường hợp khác được pháp luật cho phép nhằm bảo vệ quyền và lợi ích hợp pháp của OperonBiz-CST hoặc bên thứ ba (bảo mật hệ thống, phòng chống gian lận), trong phạm vi không trái quy định bắt buộc.

Cam kết về AI

OperonBiz-CST không huấn luyện mô hình AI riêng trên dữ liệu tenant. Khi bạn dùng OperonAI, ngữ cảnh nghiệp vụ có thể được gửi tới một trong các nhà cung cấp AI mà nền tảng hỗ trợ (hiện tại: Google Gemini, Anthropic Claude, OpenAI GPT, xAI Grok, DeepSeek — tùy lựa chọn của bạn) để suy luận (inference). Bạn có thể tự chọn nhà cung cấp AI ưu tiên trong cài đặt tài khoản; việc dừng sử dụng tính năng OperonAI đồng nghĩa với việc không có ngữ cảnh nào được gửi ra ngoài cho suy luận.

3. Dữ liệu nhạy cảm và trách nhiệm của tổ chức khách hàng

OperonBiz-CST phục vụ cả cá nhân học viên và tổ chức khách hàng (B2B). Đối với khách hàng tổ chức, tổ chức quyết định loại dữ liệu đưa vào Tenant và phải có cơ sở pháp lý phù hợp đối với chủ thể dữ liệu (nhân viên, học viên nội bộ…).

  • Không chủ động thu thập dữ liệu thuộc loại nhạy cảm theo luật trừ khi Khách hàng chủ động nhập và việc đó cần thiết cho mục đích đào tạo/vận hành của họ;
  • Khách hàng tổ chức chịu trách nhiệm thông báo, xin đồng ý (khi luật yêu cầu) và đáp ứng quyền của chủ thể đối với dữ liệu họ đưa vào Tenant;
  • OperonBiz-CST chỉ xử lý dữ liệu đó với tư cách bên xử lý theo chỉ thị / hợp đồng, không sử dụng ngoài phạm vi cung cấp Dịch vụ.

4. Quyền của bạn đối với dữ liệu

Theo pháp luật áp dụng, bạn có thể có các quyền:

  • Được biết và truy cập dữ liệu;
  • Yêu cầu chỉnh sửa dữ liệu không chính xác;
  • Yêu cầu xóa hoặc hạn chế xử lý trong các trường hợp luật định;
  • Phản đối việc xử lý trong phạm vi luật cho phép;
  • Yêu cầu cung cấp / chuyển dữ liệu khi áp dụng;
  • Rút lại sự đồng ý (nếu việc xử lý dựa trên đồng ý).

Kênh: privacy@operonbiz-cst.com. Mục tiêu phản hồi yêu cầu quyền chủ thể dữ liệu (DSAR): trong thời hạn luật định; nội bộ OperonBiz-CST hướng tới không quá 15 ngày làm việc kể từ khi nhận yêu cầu hợp lệ và đủ thông tin xác minh, trừ trường hợp phức tạp hoặc pháp luật cho phép gia hạn. Yêu cầu liên quan dữ liệu trong Tenant tổ chức có thể cần sự phối hợp của quản trị viên tổ chức (Controller).

Khiếu nại cơ quan có thẩm quyền: ngoài kênh OperonBiz-CST, bạn có thể khiếu nại tới cơ quan nhà nước có thẩm quyền về bảo vệ dữ liệu cá nhân theo pháp luật Việt Nam áp dụng (NĐ 13 và văn bản hướng dẫn), và — nếu GDPR áp dụng với bạn — tới cơ quan giám sát tại quốc gia cư trú / làm việc theo quyền khiếu nại của chủ thể dữ liệu.

5. Thời gian lưu trữ dữ liệu

  • Dữ liệu tài khoản và nghiệp vụ tenant: trong suốt thời gian sử dụng dịch vụ; sau khi hủy gói, chúng tôi cam kết xóa hoặc ẩn danh hóa trong vòng 365 ngày kể từ ngày hủy (trừ khi pháp luật yêu cầu lưu lâu hơn hoặc org demo/thử nghiệm được bảo lưu cho mục đích minh họa sản phẩm).
  • Sao lưu hạ tầng: dữ liệu có thể còn trên bản sao lưu của nhà cung cấp hạ tầng theo chu kỳ của họ; OperonBiz-CST không kiểm soát toàn bộ thời gian giữ bản sao lưu vật lý của bên thứ ba.
  • Dữ liệu marketing / lead: đến khi bạn yêu cầu xóa qua privacy@operonbiz-cst.com hoặc Admin đóng lead.
  • Nhật ký kỹ thuật: trong thời gian cần thiết cho bảo mật và vận hành (mục tiêu thông thường không quá 12–24 tháng).

6. Chia sẻ dữ liệu và bên xử lý dữ liệu

Chúng tôi không bán dữ liệu khách hàng.

Dữ liệu chỉ được chia sẻ với sub-processors cần thiết để vận hành dịch vụ, bao gồm:

  • Hạ tầng cơ sở dữ liệu, xác thực và lưu trữ (Supabase);
  • Nhà cung cấp AI khi bạn dùng tính năng OperonAI (Google Gemini, Anthropic Claude, OpenAI, xAI, DeepSeek — tùy lựa chọn);
  • Email giao dịch / thông báo (Resend);
  • Hosting/hạ tầng vận hành (dự kiến Railway hoặc tương đương khi triển khai chính thức);
  • Tích hợp tùy chọn do tổ chức tự cấu hình (ví dụ Google Drive) — chỉ khi bạn chủ động bật.

Hiện tại OperonBiz-CST chưa kích hoạt cổng thanh toán tự động nào (Stripe/VNPay/MoMo...) — thanh toán license được xử lý thủ công qua liên hệ trực tiếp/chuyển khoản; chính sách này sẽ cập nhật khi có cổng thanh toán tự động được kích hoạt.

Thay đổi sub-processor quan trọng: thông báo trước tối thiểu 30 ngày qua email tổ chức. Khách hàng có quyền phản đối vì lý do bảo vệ dữ liệu hợp lý trong cửa sổ đó. Bên xử lý chịu ràng buộc điều khoản bảo mật và chỉ xử lý theo phạm vi dịch vụ.

7. Chuyển dữ liệu quốc tế và vùng lưu trữ

OperonBiz-CST là dịch vụ SaaS đám mây. Để cung cấp Dịch vụ, dữ liệu có thể được xử lý hoặc lưu trữ tại hạ tầng của các bên xử lý (sub-processors) đặt tại Việt Nam và/hoặc ngoài Việt Nam, tùy cấu hình vùng của từng nhà cung cấp (Supabase; nhà cung cấp AI khi dùng OperonAI; Resend; Railway khi triển khai; tích hợp do tổ chức tự cấu hình).

Cơ chế chuyển: thỏa thuận xử lý dữ liệu / điều khoản bảo mật của từng sub-processor (vendor DPA), và khi áp dụng các điều khoản hợp đồng tiêu chuẩn (SCC) hoặc biện pháp tương đương theo chính sách của nhà cung cấp; kèm mã hóa khi truyền tải (HTTPS) và kiểm soát truy cập. Khách hàng chịu trách nhiệm đánh giá sự phù hợp của việc chuyển dữ liệu với ngành nghề, nội quy nội bộ và nghĩa vụ pháp lý áp dụng với tổ chức của mình.

8. Bảo mật dữ liệu

Chúng tôi áp dụng biện pháp kỹ thuật và tổ chức phù hợp với tính chất dịch vụ SaaS, bao gồm:

  • Cô lập multi-tenant bằng organization_id, RLS (JWT) và lọc tổ chức trên API;
  • Kiểm soát truy cập theo vai trò (RBAC);
  • Mã hóa dữ liệu khi truyền tải (HTTPS trên môi trường production);
  • Giám sát và ghi nhật ký truy cập / audit trong phạm vi sản phẩm.

Không có hệ thống nào bảo mật tuyệt đối. OperonBiz-CST không chịu trách nhiệm đối với sự cố phát sinh từ việc Khách hàng chia sẻ credential, cấu hình sai phân quyền, hoặc sự cố thuộc hệ thống bên thứ ba ngoài tầm kiểm soát hợp lý của OperonBiz-CST (trừ khi pháp luật bắt buộc khác).

9. Cookie, nhật ký kỹ thuật và theo dõi

OperonBiz-CST dùng cookie / bộ nhớ trình duyệt cần thiết cho phiên đăng nhập, bảo mật và tùy chọn giao diện. Nhật ký kỹ thuật (API, lỗi, usage) phục vụ vận hành và tính phí.

  • Không dùng cookie quảng cáo bên thứ ba làm mặc định trên ứng dụng;
  • Trang marketing công khai có thể đo lường vận hành tối thiểu; nếu bật công cụ phân tích bên thứ ba, sẽ thông báo bổ sung tại trang đó;
  • Bạn có thể chặn cookie không thiết yếu trong trình duyệt; việc chặn cookie phiên có thể làm gián đoạn đăng nhập.

10. Dữ liệu của trẻ em

Dịch vụ OperonBiz-CST hướng tới học viên trưởng thành, đội ngũ nhân sự và tổ chức doanh nghiệp, không dành cho người dưới 16 tuổi. Chúng tôi không cố ý thu thập dữ liệu của trẻ em.

11. Thay đổi Chính sách bảo mật

Chúng tôi có thể cập nhật Chính sách này theo thời gian. Khi có thay đổi quan trọng, chúng tôi sẽ thông báo qua email hoặc thông báo trong sản phẩm khi khả dụng. Ngày cập nhật mới nhất luôn được ghi ở đầu tài liệu. Việc tiếp tục sử dụng Dịch vụ sau khi Chính sách có hiệu lực đồng nghĩa với việc chấp nhận phiên bản cập nhật, trừ khi pháp luật có quy định khác.

12. Liên hệ

Mọi thắc mắc liên quan đến quyền riêng tư và bảo vệ dữ liệu, vui lòng liên hệ:

Email: privacy@operonbiz-cst.com

Câu hỏi liên quan đến tài liệu này, vui lòng liên hệ: privacy@operonbiz-cst.com

← Về trang chủ OperonBiz-CST