Huayuesc
Tất cả ▾
Tất cả ▾
Tất cả ▾
Trang chủThông tinChính sách bảo mật & Bảo vệ dữ liệu cá nhân
🔒
PHÁP LÝ

Chính sách bảo mật & Bảo vệ dữ liệu cá nhân

Huayuesc — tên thương mại của CÔNG TY TNHH CHUỖI CUNG ỨNG HUAYUE VIỆT NAM (MST 0111453693) — cam kết bảo mật dữ liệu người dùng theo tiêu chuẩn ISO/IEC 27001:2022, Nghị định 13/2023/NĐ-CP của Việt Nam, Personal Information Protection Law (PIPL) của Trung Quốc và GDPR (EU) khi áp dụng. Chính sách này mô tả cách chúng tôi thu thập, sử dụng, lưu trữ, chia sẻ và bảo vệ dữ liệu cá nhân của bạn — bằng ngôn ngữ rõ ràng, không ẩn ý.

v1.0 (2026)Phiên bản
01/01/2026Hiệu lực từ
CT TNHH Chuỗi Cung Ứng Huayue VN (MST 0111453693)Pháp nhân kiểm soát
NĐ 13/2023Tuân thủ VN
PIPL 2021Tuân thủ CN
TLS 1.3 + AES-256Mã hoá
mcy@huayuesc.comDPO email
000-000-000DPO hotline

1. Phạm vi & Định nghĩa

Chính sách này áp dụng cho toàn bộ dịch vụ tại Huayuesc (huayuesc.vn), bao gồm website B2B, mobile app (iOS/Android sắp ra mắt), và mọi tương tác offline với đội Huayue tại trụ sở chính Hà Nội + văn phòng đại diện thu mua Quảng Châu. Định nghĩa: 'Dữ liệu cá nhân' = thông tin có thể nhận dạng trực tiếp/gián tiếp một cá nhân (theo Điều 2 NĐ 13/2023). 'Người dùng' = Buyer (cá nhân/doanh nghiệp Việt Nam), Supplier (NCC Trung Quốc), Visitor (chưa đăng ký). 'Bên kiểm soát dữ liệu' = CÔNG TY TNHH CHUỖI CUNG ỨNG HUAYUE VIỆT NAM (MST 0111453693, trụ sở Toà nhà Ecolife, Đại Mỗ, Hà Nội). 'Bên xử lý dữ liệu' = các nhà cung cấp dịch vụ được ủy quyền (cloud hosting, payment processors, logistics partners). 'Đồng thuận' = sự chấp thuận có hiểu biết, tự nguyện và rõ ràng theo Điều 11 NĐ 13/2023.

Bảo mật không phải checkbox — nó là một quá trình. Huayue cam kết minh bạch về cách dữ liệu của Buyer Việt Nam được xử lý xuyên biên giới VN-TQ, không có bí mật, không có ngôn ngữ pháp lý đánh đố.
Đội An toàn thông tin — Huayue Việt Nam

2. Thông tin chúng tôi thu thập

Chúng tôi thu thập 5 nhóm dữ liệu chính:

  • Thông tin tài khoản — họ tên, email, số điện thoại, công ty, mã số thuế, địa chỉ giao hàng, mật khẩu (đã hash bcrypt).
  • Thông tin giao dịch — RFQ, đơn hàng, sản phẩm yêu thích, lịch sử thanh toán (chỉ status, không lưu số thẻ — payment processor đối tác xử lý), tracking number, dispute history.
  • Thông tin thiết bị & log — địa chỉ IP, user agent, OS, browser, ngôn ngữ, thời gian truy cập, các trang đã xem (lưu 90 ngày phục vụ analytics + security audit).
  • Nội dung giao tiếp — chat với supplier qua nền tảng, transcript video call (chỉ lưu khi người dùng confirm), email gửi qua hệ thống, comments trên review.
  • Thông tin bên thứ ba — khi đăng nhập qua Google/Apple/Facebook, Huayue nhận: email, tên, avatar (chỉ những trường bạn đồng ý chia sẻ qua OAuth consent screen). KHÔNG thu thập: số CMND/CCCD/passport (trừ khi yêu cầu KYC cho giao dịch ≥$10K), thông tin sinh trắc học, dữ liệu y tế, tôn giáo, quan điểm chính trị (theo định nghĩa 'dữ liệu cá nhân nhạy cảm' tại Điều 2.4 NĐ 13/2023).

3. Mục đích & Cơ sở pháp lý xử lý

Huayue xử lý dữ liệu dựa trên 4 cơ sở pháp lý theo Điều 11 NĐ 13/2023:

  • Sự đồng thuận — bạn check 'Tôi đồng ý' khi đăng ký, có quyền rút lại bất cứ lúc nào.
  • Thực hiện hợp đồng — xử lý dữ liệu cần thiết để cung cấp dịch vụ B2B đã thoả thuận (RFQ, đặt hàng, vận chuyển, after-sales).
  • Nghĩa vụ pháp lý — lưu trữ chứng từ thuế 10 năm theo Luật Quản lý thuế VN, lưu hoá đơn điện tử theo Nghị định 123/2020/NĐ-CP.
  • Lợi ích chính đáng — phòng chống gian lận, bảo mật hệ thống, cải thiện sản phẩm (chỉ áp dụng khi không xâm phạm quyền lợi căn bản của bạn). Mục đích cụ thể: cung cấp & cá nhân hoá dịch vụ, kết nối Buyer–Supplier, xử lý thanh toán & vận chuyển, gửi notification giao dịch, ngăn chặn gian lận / abuse, cải tiến sản phẩm thông qua phân tích aggregate data, marketing (chỉ với Buyer đồng ý opt-in), tuân thủ pháp luật + yêu cầu cơ quan chức năng.

4. Cookies & Công nghệ theo dõi

Huayuesc sử dụng 4 nhóm cookies với chính sách rõ ràng và bảng quản lý cookies tại /info/quan-ly-cookies:

  • Cookies thiết yếu — duy trì đăng nhập, giỏ hàng RFQ, ngôn ngữ, không yêu cầu đồng thuận theo Điều 6 NĐ 13/2023 (necessary for service). Ví dụ: csr_session, csr_locale, csr_csrf.
  • Cookies phân tích — Google Analytics 4 (anonymized IP), Hotjar session replay (mask sensitive fields), Mixpanel funnel. Yêu cầu opt-in. Lưu 24 tháng.
  • Cookies marketing — Facebook Pixel, Google Ads, LinkedIn Insight, TikTok Pixel. Yêu cầu opt-in. Lưu 12 tháng.
  • Cookies từ NCC partner — chỉ kích hoạt khi bạn click vào product page của Supplier (cá biệt). Banner cookie consent xuất hiện khi truy cập lần đầu, có 3 lựa chọn: Đồng ý tất cả / Chỉ thiết yếu / Tuỳ chỉnh. Có thể đổi lựa chọn bất cứ lúc nào tại /buyer-center/settings/privacy.

5. Chia sẻ với bên thứ ba

Huayue chia sẻ dữ liệu với 5 nhóm bên thứ ba, mỗi nhóm có hợp đồng Data Processing Agreement (DPA) ràng buộc tuân thủ NĐ 13/2023 + GDPR-equivalent:

  • Suppliers/NCC — chỉ chia sẻ thông tin tối thiểu cần thiết để hoàn tất đơn hàng (tên người liên hệ, công ty, địa chỉ giao, SKU yêu cầu); KHÔNG chia sẻ email/số điện thoại trực tiếp — mọi giao tiếp đi qua relay của Huayue.
  • Ngân hàng đối tác tại Việt Nam và Trung Quốc cho dịch vụ tài khoản tín thác Bảo đảm Giao dịch; payment processors cho thanh toán quốc tế — họ chỉ thấy thông tin tối thiểu để xử lý giao dịch + tuân thủ KYC.
  • Đối tác logistics + đối tác thông quan cảng Hải Phòng — chia sẻ địa chỉ giao + tracking number + nội dung kê khai hải quan.
  • Service providers — AWS Singapore (hosting), Cloudflare (CDN, anti-DDoS), Twilio (SMS OTP), SendGrid (email transactional), Sentry (error tracking, scrubs PII).
  • Cơ quan nhà nước — chỉ khi có yêu cầu hợp pháp bằng văn bản (lệnh khám xét, công văn truy tố), Huayue công bố báo cáo Transparency Report hàng năm về số lượng yêu cầu nhận được. KHÔNG bao giờ bán dữ liệu cho data broker hoặc bên thứ ba để marketing.

6. Truyền dữ liệu xuyên biên giới VN–CN

Huayue vận hành xuyên biên giới Việt Nam – Trung Quốc: dữ liệu Buyer Việt Nam có thể được transfer sang văn phòng đại diện thu mua tại Quảng Châu để đội Huayue hỗ trợ sourcing, audit nhà máy, kiểm hàng và xử lý dispute. Truyền dữ liệu xuyên biên giới được bảo vệ bởi 3 lớp:

  • Standard Contractual Clauses (SCCs) — văn bản nội bộ giữa trụ sở Hà Nội và văn phòng đại diện Quảng Châu của CT TNHH Chuỗi Cung Ứng Huayue Việt Nam, tuân thủ template tham chiếu của Bộ Tư pháp Việt Nam.
  • Encryption-in-transit — tất cả traffic VN↔CN qua TLS 1.3, certificate pinning, không thể intercept.
  • Đăng ký Truyền dữ liệu xuyên biên giới với Cục An toàn thông tin theo Điều 25 NĐ 13/2023 — Huayue đang trong quá trình hoàn tất thủ tục đăng ký. Bạn có quyền yêu cầu Huayue KHÔNG transfer dữ liệu sang Trung Quốc — chúng tôi sẽ tôn trọng nhưng có thể giới hạn dịch vụ audit nhà máy on-site (vốn do đội Quảng Châu thực hiện).

7. Lưu trữ & Vòng đời dữ liệu

Vòng đời dữ liệu cá nhân tại Huayue theo nguyên tắc 'tối thiểu cần thiết':

  • Tài khoản đang hoạt động — lưu trữ liên tục, cập nhật theo yêu cầu của bạn.
  • Tài khoản không hoạt động ≥18 tháng — gửi email cảnh báo + tự động xoá nếu không phản hồi trong 90 ngày tiếp theo.
  • Đơn hàng đã hoàn thành — lưu chi tiết 7 năm theo nghĩa vụ thuế Việt Nam, sau đó anonymize.
  • Chứng từ giao dịch + hoá đơn — lưu 10 năm theo Luật Quản lý thuế.
  • Communication logs (chat, email) — lưu 24 tháng cho dispute resolution, sau đó xoá vĩnh viễn.
  • Server logs — 90 ngày, sau đó aggregate vào báo cáo analytics (không có PII).
  • Cookies — theo time-to-live đã nêu ở Mục 4. Khi bạn yêu cầu xoá tài khoản (quyền tại Mục 9), Huayue thực hiện hard-delete trong 30 ngày + xác nhận qua email + cấp 'Certificate of Erasure' nếu yêu cầu (cho doanh nghiệp cần audit trail).

8. Biện pháp bảo mật kỹ thuật & tổ chức

Biện pháp bảo mật kỹ thuật:

  • Mã hoá truyền tải — TLS 1.3 với forward secrecy, HSTS preload, certificate transparency monitoring.
  • Mã hoá lưu trữ — AES-256-GCM cho database tại nghỉ, key management qua AWS KMS với key rotation 90 ngày.
  • Hashing mật khẩu — bcrypt với work factor 12 + per-user salt + pepper.
  • Phát hiện xâm nhập — WAF Cloudflare layer 7, anomaly detection AI cho login patterns, rate limiting tự động block brute-force.
  • Phân quyền truy cập nội bộ — principle of least privilege, role-based access control (RBAC), 2FA bắt buộc cho mọi nhân viên Huayue có quyền truy cập production.
  • Audit logging — mọi truy cập dữ liệu được log với timestamp, IP, user, action; logs được lưu trên hệ thống write-once 12 tháng.
  • Penetration testing — 2 lần/năm bởi đối tác an ninh độc lập.
  • Bug bounty program — báo cáo lỗ hổng tới mcy@huayuesc.com + thưởng $100-5,000 tuỳ severity. Biện pháp tổ chức: nhân viên Huayue ký NDA + tham gia training bảo mật mỗi quý; data center AWS Singapore + Việt Nam đạt ISO 27001; quy trình incident response có RTO 4h, RPO 1h; backup tự động hàng giờ + offsite hàng ngày.

9. 11 Quyền của bạn theo NĐ 13/2023

Theo Điều 9–22 NĐ 13/2023, bạn có 11 quyền cơ bản với dữ liệu cá nhân của mình:

  • Quyền được biết — biết dữ liệu nào được thu thập, mục đích, thời gian lưu trữ.
  • Quyền đồng ý — chấp thuận hoặc từ chối xử lý.
  • Quyền truy cập — yêu cầu xem dữ liệu của mình (xuất file JSON/CSV trong 30 ngày).
  • Quyền rút lại đồng ý — bất cứ lúc nào, không cần giải thích.
  • Quyền xoá — 'right to erasure', xoá tài khoản + toàn bộ dữ liệu trong 30 ngày (trừ chứng từ phải lưu theo luật thuế).
  • Quyền hạn chế xử lý — yêu cầu Huayue ngừng tạm xử lý dữ liệu trong khi giải quyết khiếu nại.
  • Quyền cung cấp dữ liệu — yêu cầu chuyển dữ liệu sang nhà cung cấp khác (data portability).
  • Quyền phản đối — phản đối xử lý cho mục đích marketing, profiling.
  • Quyền khiếu nại — gửi khiếu nại tới Cục An toàn thông tin (Bộ TT&TT) hoặc tới chúng tôi.
  • Quyền yêu cầu bồi thường thiệt hại — nếu Huayue vi phạm gây thiệt hại.
  • Quyền tự bảo vệ — tự thực hiện các biện pháp bảo vệ dữ liệu (đổi mật khẩu, bật 2FA, opt-out cookie). Để thực hiện bất kỳ quyền nào, gửi email tới mcy@huayuesc.com — phản hồi trong 7 ngày làm việc, xử lý hoàn tất trong 30 ngày.

10. Bảo vệ trẻ em dưới 16 tuổi

Huayuesc là nền tảng B2B dành cho doanh nghiệp, KHÔNG hướng tới trẻ em dưới 16 tuổi. Khi đăng ký, người dùng phải xác nhận đủ 18 tuổi (hoặc tuổi thành niên theo pháp luật quốc gia cư trú). Nếu phát hiện tài khoản của trẻ em, Huayue sẽ vô hiệu hoá ngay và xoá toàn bộ dữ liệu trong 7 ngày. Phụ huynh phát hiện con em mình đã tạo tài khoản có thể liên hệ mcy@huayuesc.com — chúng tôi xác minh và xoá ưu tiên không tính phí.

11. Sự cố dữ liệu & Quy trình thông báo

Quy trình ứng phó sự cố dữ liệu (Data Breach Response Plan) tuân thủ Điều 23 NĐ 13/2023:

  • Phát hiện — đội Security 24/7 monitor 365/365, hoặc nhận report từ Bug Bounty / nhân viên / đối tác.
  • Khoanh vùng — trong 4h, identify scope, ngừng leak, lock affected systems.
  • Đánh giá — security forensic xác định bao nhiêu user bị ảnh hưởng, dữ liệu nào, mức độ nghiêm trọng.
  • Thông báo cơ quan chức năng — trong 72 giờ kể từ phát hiện, gửi báo cáo cho Cục An toàn thông tin (Bộ TT&TT) theo template chuẩn.
  • Thông báo người dùng — gửi email/SMS cho mọi user bị ảnh hưởng trong 72 giờ, mô tả sự cố + dữ liệu bị lộ + biện pháp khắc phục + khuyến nghị (đổi mật khẩu, bật 2FA, monitoring tài khoản).
  • Khắc phục — fix vulnerability, audit toàn hệ thống, post-mortem report public trong 30 ngày.
  • Bồi thường — nếu user chứng minh thiệt hại trực tiếp, Huayue có chính sách bồi thường minh bạch.

12. Sửa đổi chính sách & Liên hệ DPO

Chính sách này được Huayue review tối thiểu 1 lần/năm và cập nhật khi có thay đổi pháp luật, công nghệ hoặc dịch vụ. Phiên bản hiện tại là v1.0, hiệu lực 01/01/2026. Phiên bản cũ được archive tại /info/privacy-policy/lich-su để tham chiếu. Khi có thay đổi material (ảnh hưởng quyền lợi user), Huayue thông báo qua:

  • Email tới mọi user đang hoạt động ít nhất 30 ngày trước khi áp dụng.
  • Banner hiển thị trên website/app trong 60 ngày.
  • Yêu cầu user re-consent nếu thay đổi mục đích xử lý dữ liệu. Liên hệ DPO (Data Protection Officer): Email mcy@huayuesc.com (phản hồi <72h), hotline 000-000-000 (giờ hành chính), thư tay 'DPO — CT TNHH Chuỗi Cung Ứng Huayue Việt Nam', Toà nhà Ecolife, số 58 Tố Hữu, Phường Đại Mỗ, Quận Nam Từ Liêm, Thành phố Hà Nội, Việt Nam. Cơ quan chức năng để khiếu nại độc lập: Cục An toàn thông tin (Bộ TT&TT), 18 Nguyễn Du, Hà Nội — website ais.gov.vn.
Cam kết của Huayuesc
  • Pháp nhân kiểm soát dữ liệu: CT TNHH Chuỗi Cung Ứng Huayue VN (MST 0111453693)
  • Tuân thủ NĐ 13/2023/NĐ-CP (Việt Nam) + PIPL 2021 (Trung Quốc) + GDPR khi áp dụng
  • Hướng tới đạt chuẩn ISO/IEC 27001:2022
  • Mã hoá TLS 1.3 (transit) + AES-256-GCM (rest), bcrypt cho mật khẩu
  • 11 quyền của chủ thể dữ liệu — phản hồi 7 ngày, xử lý 30 ngày
  • Truyền xuyên biên giới VN-CN qua SCCs + đang đăng ký Cục An toàn thông tin
  • Pen-test 2 lần/năm + Bug Bounty $100-5,000
  • Data breach notification trong 72 giờ theo Điều 23 NĐ 13/2023
  • DPO: mcy@huayuesc.com — hotline 000-000-000

Câu hỏi thường gặp

Huayue có bán dữ liệu của tôi cho bên thứ ba không?

TUYỆT ĐỐI KHÔNG. Mô hình kinh doanh của Huayue dựa vào dịch vụ chuỗi cung ứng (commission từ giao dịch, phí logistics, phí thông quan), KHÔNG dựa vào bán dữ liệu. Chúng tôi không chia sẻ dữ liệu với data broker, marketing aggregator, hay bất kỳ bên thứ ba nào không liên quan trực tiếp đến giao dịch của bạn.

Tôi có thể yêu cầu xoá toàn bộ dữ liệu không?

Có. Gửi email mcy@huayuesc.com với subject 'Yêu cầu xoá dữ liệu — [tên/email tài khoản]'. Huayue xác minh danh tính (qua OTP), thực hiện hard-delete trong 30 ngày, và gửi 'Certificate of Erasure' nếu yêu cầu. Lưu ý: chứng từ thuế (hoá đơn) phải được lưu 10 năm theo Luật Quản lý thuế VN — phần này không thể xoá.

Dữ liệu của tôi có được transfer sang Trung Quốc không?

Có thể, nếu giao dịch của bạn cần văn phòng đại diện Quảng Châu của Huayue hỗ trợ (audit nhà máy, kiểm hàng, xử lý dispute). Truyền dữ liệu xuyên biên giới VN-CN được bảo vệ bởi Standard Contractual Clauses (SCCs) nội bộ và TLS 1.3 encryption; Huayue đang trong quá trình hoàn tất đăng ký với Cục An toàn thông tin VN theo Điều 25 NĐ 13/2023. Bạn có quyền yêu cầu KHÔNG transfer — gửi email DPO, chúng tôi sẽ tôn trọng dù có thể giới hạn dịch vụ audit on-site.

Mật khẩu của tôi có an toàn nếu Huayue bị hack?

Có. Huayue sử dụng bcrypt hashing với work factor 12 + per-user salt + pepper — kể cả nếu database bị leak, mật khẩu cần hàng tỷ năm computer power để crack. Tuy nhiên, khuyến nghị bạn vẫn nên: (1) đặt mật khẩu mạnh + duy nhất, (2) bật 2FA tại /buyer-center/settings/security, (3) đổi mật khẩu nếu nghe có sự cố tại các site khác bạn dùng email tương tự.

Tôi nhận email lạ tự xưng là Huayue — làm sao xác minh?

Email chính thức của Huayue luôn từ domain @huayuesc.vn. Email giao dịch từ mcy@huayuesc.com. Email từ DPO/HR có domain @huayuesc.vn. Nếu nghi ngờ, forward email đó tới mcy@huayuesc.com để chúng tôi verify trong 4 giờ. Nguyên tắc vàng: Huayue KHÔNG BAO GIỜ yêu cầu mật khẩu qua email/điện thoại.

Sẵn sàng bắt đầu sourcing?

Gửi RFQ miễn phí, nhận báo giá từ 5-10 NCC trong 24h. Không qua trung gian, không phí ẩn.