Lưu ý phạm vi: Chính sách này áp dụng cho Merchant — doanh nghiệp sử dụng dashboard PEKO để quản lý bán hàng. Nếu bạn là khách hàng cuối (consumer) của một Merchant, vui lòng xem Chính sách Bảo mật dành cho Khách hàng.
1. Giới thiệu
PEKO ("chúng tôi", "Nền tảng") cam kết bảo vệ quyền riêng tư và dữ liệu cá nhân của bạn và của người dùng liên quan đến hoạt động sử dụng Dịch vụ. Chính sách này mô tả cách chúng tôi thu thập, sử dụng, lưu trữ, chia sẻ và bảo vệ thông tin khi Merchant sử dụng Nền tảng PEKO.
Chính sách này tuân thủ Nghị định 13/2023/NĐ-CP về Bảo vệ Dữ liệu Cá nhân, Luật An ninh mạng 2018, Luật Giao dịch điện tử 2023 và các quy định pháp luật liên quan của Việt Nam.
2. Vai trò xử lý dữ liệu — phân định quan trọng
Mô hình B2B2C của PEKO dẫn đến vai trò kép trong xử lý dữ liệu. Phân định rõ để tránh nhầm lẫn trách nhiệm pháp lý:
2.1. PEKO là Bên Kiểm soát Dữ liệu (Controller)
Đối với các loại dữ liệu sau, PEKO trực tiếp quyết định mục đích và cách xử lý:
- Tài khoản Merchant: họ tên, email, số điện thoại, mật khẩu, chức vụ.
- Thông tin doanh nghiệp Merchant: tên, địa chỉ, MST, GPKD.
- Dữ liệu sử dụng dashboard: log đăng nhập, thao tác, IP, thiết bị, trình duyệt.
- Dữ liệu thanh toán Gói Dịch vụ: hoá đơn, phương thức thanh toán (tokenized), trạng thái subscription.
- Nhật ký bảo mật, audit log phục vụ an ninh hệ thống.
- Dữ liệu phân tích nội bộ ẩn danh/tổng hợp để cải thiện sản phẩm.
2.2. PEKO là Bên Xử lý Dữ liệu (Processor) thay cho Merchant
Đối với các loại dữ liệu sau, Merchant là Bên Kiểm soát; PEKO chỉ xử lý theo hướng dẫn của Merchant:
- Dữ liệu member/loyalty do Merchant import hoặc thu thập.
- Dữ liệu đơn hàng do Khách hàng cuối đặt qua Web eShop, Mobile App, Zalo Mini.
- Dữ liệu khảo sát, đánh giá, bình luận của Khách hàng cuối.
- Dữ liệu liên hệ khách hàng Merchant nhập thủ công hoặc import.
- Ảnh hoá đơn (receipt) Khách hàng cuối tải lên để tích điểm.
Phạm vi xử lý: chỉ để cung cấp Dịch vụ theo Điều khoản và hướng dẫn của Merchant. PEKO không sử dụng dữ liệu này cho mục đích riêng.
2.3. Nghĩa vụ của Merchant
Với tư cách Controller, Merchant phải:
- Công bố chính sách bảo mật riêng cho Khách hàng cuối.
- Thu thập sự đồng ý hợp lệ.
- Bảo đảm cơ sở pháp lý cho dữ liệu đã có từ trước (ví dụ: import CSV).
- Xử lý yêu cầu của chủ thể dữ liệu.
- Hỗ trợ thông báo vi phạm dữ liệu khi cần.
3. Thông tin chúng tôi thu thập
3.1. Thông tin bạn cung cấp trực tiếp
- Thông tin tài khoản: họ tên, email, số điện thoại, mật khẩu (đã mã hoá), chức vụ.
- Thông tin doanh nghiệp: tên công ty, mã số thuế, địa chỉ trụ sở/chi nhánh, GPKD, logo.
- Thông tin tài chính: phương thức thanh toán (tokenized), lịch sử thanh toán, hoá đơn VAT.
- Thông tin cấu hình: thiết lập POS, menu, sản phẩm, chương trình loyalty, banner, thông báo.
- Nội dung hỗ trợ: email, tin nhắn chat khi liên hệ hỗ trợ.
3.2. Thông tin thu thập tự động
- Dữ liệu sử dụng: trang/tính năng truy cập, thời gian sử dụng, thao tác trong dashboard.
- Thông tin thiết bị: loại trình duyệt, hệ điều hành, độ phân giải, ngôn ngữ.
- Thông tin mạng: địa chỉ IP, nhà mạng, vị trí gần đúng (cấp tỉnh/thành).
- Cookie: duy trì phiên đăng nhập, bảo mật, trải nghiệm — xem Mục 9.
3.3. Thông tin từ bên thứ ba
- Khi Merchant đăng nhập qua nhà cung cấp danh tính (OAuth): thông tin cơ bản từ nhà cung cấp đó.
- Thông tin công khai để xác minh doanh nghiệp (VD: tra cứu MST).
4. Mục đích sử dụng
- Cung cấp, duy trì và vận hành Dịch vụ.
- Xác thực đăng nhập, quản lý phiên, kiểm soát truy cập.
- Xử lý thanh toán, gia hạn, quản lý Gói Dịch vụ.
- Gửi thông báo vận hành: bảo trì, cập nhật, cảnh báo bảo mật, nhắc thanh toán — không cần sự đồng ý marketing.
- Gửi thông tin sản phẩm mới, tin tức, khuyến mãi Gói — khi Merchant đã đồng ý.
- Hỗ trợ kỹ thuật và chăm sóc khách hàng.
- Phân tích ẩn danh/tổng hợp để cải thiện Dịch vụ.
- Phòng chống gian lận, lạm dụng, bảo đảm an ninh hệ thống.
- Tuân thủ nghĩa vụ pháp lý (kế toán, thuế, yêu cầu cơ quan nhà nước).
- Giải quyết tranh chấp và thực thi Điều khoản.
5. Cơ sở pháp lý xử lý
Theo Điều 17 Nghị định 13/2023/NĐ-CP:
- Thực hiện hợp đồng: xử lý tài khoản, subscription, vận hành Dịch vụ.
- Nghĩa vụ pháp lý: kế toán, thuế, lưu trữ hoá đơn.
- Lợi ích hợp pháp: bảo mật hệ thống, chống gian lận, cải thiện sản phẩm.
- Sự đồng ý: cho marketing và các hoạt động tuỳ chọn khác.
6. Chia sẻ thông tin
Chúng tôi không bán dữ liệu. Thông tin có thể được chia sẻ với:
6.1. Nhà cung cấp hạ tầng (Subprocessors)
Hosting/Cloud, CDN & Security, Email transactional, SMS gateway, Zalo ZNS, Push notification, Error tracking, Analytics. Các nhà cung cấp này bị ràng buộc bởi hợp đồng bảo mật và chỉ xử lý dữ liệu theo hướng dẫn của PEKO.
6.2. Đối tác tích hợp
- Cổng thanh toán Consumer (ZaloPay, VNPAY, MoMo, …): khi Merchant bật tính năng nhận thanh toán online.
- Đối tác giao hàng (Ahamove, Grab, Lalamove, …): khi Merchant bật delivery.
- Zalo Mini App / Zalo OA: khi Merchant bật tích hợp Zalo.
6.3. Cơ quan nhà nước
Khi có yêu cầu hợp pháp bằng văn bản từ cơ quan nhà nước có thẩm quyền theo quy định pháp luật Việt Nam.
6.4. Tái cấu trúc doanh nghiệp
Trong trường hợp sáp nhập, mua bán hoặc chuyển nhượng, dữ liệu có thể được chuyển giao cho bên kế thừa với thông báo trước ít nhất 30 ngày.
7. Chuyển dữ liệu ra nước ngoài
Khi chuyển dữ liệu cá nhân ra ngoài lãnh thổ Việt Nam, chúng tôi tuân thủ Điều 25 Nghị định 13/2023/NĐ-CP:
- Lập Hồ sơ đánh giá tác động chuyển dữ liệu cá nhân ra nước ngoài nộp Bộ Công An.
- Áp dụng biện pháp kỹ thuật và hợp đồng (SCC, DPA) để bảo vệ dữ liệu.
- Bảo đảm quốc gia nhận có mức bảo vệ phù hợp.
8. Bảo mật dữ liệu
8.1. Biện pháp kỹ thuật
- Mã hoá truyền tải: TLS cho mọi kết nối đến Nền tảng.
- Mã hoá lưu trữ: dữ liệu nhạy cảm được mã hoá khi lưu trữ.
- Kiểm soát truy cập: phân quyền theo nguyên tắc đặc quyền tối thiểu; xác thực đa yếu tố cho tài khoản quản trị.
- Sao lưu định kỳ với khả năng phục hồi.
- Giám sát bảo mật: ghi nhật ký, phát hiện xâm nhập, cảnh báo bất thường.
- Vá lỗi bảo mật định kỳ cho hệ thống và phần mềm phụ thuộc.
8.2. Biện pháp quản lý
- Quy trình xử lý sự cố bảo mật.
- Đào tạo nhân viên về bảo mật thông tin.
- Kiểm soát hợp đồng với nhà cung cấp.
- Phân loại và xử lý thông tin theo mức độ nhạy cảm.
8.3. Thông báo vi phạm dữ liệu
- Thông báo Merchant trong vòng 72 giờ kể từ khi phát hiện.
- Thông báo cơ quan nhà nước có thẩm quyền (A05 — Bộ Công An) theo Điều 23 Nghị định 13/2023/NĐ-CP.
- Hỗ trợ Merchant thực hiện nghĩa vụ thông báo Khách hàng cuối khi cần.
8.4. Cơ chế tiếp nhận và giải quyết khiếu nại
PEKO cam kết không chia sẻ, bán hoặc cho thuê thông tin cá nhân của bạn cho bất kỳ bên nào khác. PEKO chỉ sử dụng thông tin của bạn vào các trường hợp sau:
- Nâng cao chất lượng dịch vụ dành cho khách hàng.
- Giải quyết các tranh chấp, khiếu nại trong vòng 3 ngày sau khi nhận được thông tin.
- Khi cơ quan pháp luật có yêu cầu.
Mọi thắc mắc, góp ý liên quan đến chính sách bảo mật, hoặc liên quan đến việc thông tin cá nhân bị sử dụng sai mục đích, vui lòng liên hệ qua hotline 1900633470 hoặc email hello@loopin.one.
9. Cookie và công nghệ tương tự
- Cookie cần thiết: duy trì phiên đăng nhập, bảo mật CSRF, ghi nhớ tuỳ chọn ngôn ngữ — không thể tắt.
- Cookie phân tích: đo lường sử dụng dashboard để cải thiện trải nghiệm — có thể tắt.
Bạn có thể quản lý cookie qua cài đặt trình duyệt. Tắt cookie cần thiết có thể ảnh hưởng đến khả năng sử dụng Dịch vụ.
10. Thời hạn lưu trữ
| Loại dữ liệu | Thời gian lưu trữ | Căn cứ |
|---|---|---|
| Tài khoản Merchant đang hoạt động | Suốt thời gian sử dụng Dịch vụ | Thực hiện hợp đồng |
| Sau khi Merchant chấm dứt Dịch vụ | 30 ngày để export, sau đó xoá | Mục 12 Điều khoản |
| Hoá đơn, chứng từ tài chính | 10 năm | Điều 41 Luật Kế toán 2015 |
| Dữ liệu kế toán khác | Theo quy định pháp luật | Luật Kế toán, Luật Thuế |
| Nhật ký đăng nhập, audit log | Theo chính sách an ninh | An ninh hệ thống |
| Dữ liệu marketing (sau opt-out) | Xoá trong 7 ngày | Nghị định 91/2020 |
| Sao lưu (backup) | Theo lịch backup | Khắc phục sự cố |
11. Quyền của Merchant theo Nghị định 13/2023/NĐ-CP
- Quyền được biết về hoạt động xử lý dữ liệu của bạn.
- Quyền đồng ý hoặc không đồng ý cho phép xử lý.
- Quyền truy cập — xem và tải về dữ liệu cá nhân.
- Quyền rút lại sự đồng ý bất kỳ lúc nào.
- Quyền xoá dữ liệu (trừ các trường hợp pháp luật yêu cầu lưu giữ).
- Quyền hạn chế xử lý trong các trường hợp nhất định.
- Quyền cung cấp dữ liệu — yêu cầu cung cấp bản sao.
- Quyền phản đối xử lý (đặc biệt là marketing).
- Quyền khiếu nại với PEKO hoặc Cục An ninh mạng và phòng, chống tội phạm sử dụng công nghệ cao (A05) — Bộ Công An.
- Quyền yêu cầu bồi thường thiệt hại khi có vi phạm.
Xuất dữ liệu kinh doanh: Merchant có thể tự xuất dữ liệu vận hành (đơn hàng, member, sản phẩm, báo cáo) ở định dạng CSV/Excel thông qua dashboard bất kỳ lúc nào.
Thực hiện quyền: gửi yêu cầu qua email hello@loopin.one. Phản hồi trong vòng 72 giờ, hoàn tất xử lý trong vòng 30 ngày.
12. Marketing
Chúng tôi chỉ gửi thông tin marketing (khuyến mãi Gói, tính năng mới, sự kiện) khi Merchant đã đồng ý trước (opt-in), phù hợp với Nghị định 91/2020/NĐ-CP.
Merchant có thể rút lại đồng ý bất kỳ lúc nào qua:
- Link huỷ đăng ký ở cuối email marketing.
- Cài đặt "Thông báo" trong dashboard.
- Email hello@loopin.one.
Việc rút lại không ảnh hưởng đến thông báo vận hành bắt buộc (bảo trì, bảo mật, nhắc thanh toán).
13. Bảo vệ dữ liệu trẻ em
Dịch vụ dành cho doanh nghiệp và người đại diện có đầy đủ năng lực hành vi dân sự. Chúng tôi không cố ý thu thập dữ liệu cá nhân của người dưới 18 tuổi trong ngữ cảnh sử dụng dashboard merchant.
14. Dữ liệu từ Receipt OCR
Dịch vụ OCR hoá đơn có thể xử lý ảnh do Khách hàng cuối của Merchant tải lên. Các ảnh này có thể chứa thông tin cá nhân của bên thứ ba.
Cam kết của PEKO:
- Chỉ xử lý ảnh để trích xuất các trường dữ liệu cần thiết theo yêu cầu của Merchant.
- Không sử dụng ảnh/dữ liệu OCR để huấn luyện mô hình AI của PEKO mà không có sự đồng ý rõ ràng của Merchant.
- Ảnh gốc được xoá sau thời gian quy định kể từ khi xử lý xong.
- Dữ liệu text đã trích xuất lưu theo thời hạn lưu trữ giao dịch.
15. Ra quyết định tự động và phân tích hành vi
Nền tảng có tính năng fraud detection cho chương trình loyalty. Các cảnh báo này:
- Không tự động khoá tài khoản Khách hàng cuối.
- Được hiển thị cho Merchant để Merchant tự quyết định xử lý.
- Merchant chịu trách nhiệm cuối cùng đối với quyết định thực hiện.
16. Liên kết đến dịch vụ bên thứ ba
Dịch vụ có thể chứa liên kết hoặc tích hợp với dịch vụ bên thứ ba. Chính sách này không áp dụng cho các dịch vụ đó. Vui lòng đọc chính sách riêng của bên thứ ba trước khi sử dụng.
17. Thay đổi chính sách
Chúng tôi có thể cập nhật Chính sách này. Mọi thay đổi quan trọng sẽ được thông báo qua email đến địa chỉ đăng ký, banner trên dashboard, hoặc thông báo in-app ít nhất 15 ngày trước khi có hiệu lực. Việc tiếp tục sử dụng Dịch vụ sau khi thay đổi có hiệu lực đồng nghĩa với việc chấp nhận Chính sách mới.
18. Liên hệ
Nếu có câu hỏi về Chính sách Bảo mật hoặc muốn thực hiện quyền đối với dữ liệu cá nhân:
| Đơn vị vận hành | CÔNG TY TNHH LOOP TECHNOLOGIES |
|---|---|
| Mã số thuế | 0318476619 |
| Địa chỉ | 363/4 Đinh Bộ Lĩnh, Phường Bình Thạnh, TP Hồ Chí Minh, Việt Nam |
| Hỗ trợ chung | hello@loopin.one |
| Bộ phận bảo vệ DLCN (DPO) | hello@loopin.one |
| Pháp lý & hợp đồng | hello@loopin.one |
| Báo cáo lạm dụng | hello@loopin.one |
| Hotline | 1900633470 |
Bạn cũng có quyền khiếu nại trực tiếp với Cục An ninh mạng và phòng, chống tội phạm sử dụng công nghệ cao (A05) — Bộ Công An.
