Chính sách bảo mật

Cập nhật lần cuối: 10/09/2026

CÔNG TY TNHH HOLISTIC HEALTH VIỆT NAM — doanh nghiệp sở hữu và vận hành nền tảng ibooked, sau đây gọi là "ibooked" hoặc "chúng tôi" — cam kết bảo vệ dữ liệu cá nhân của người dùng và của khách hàng do các cơ sở sử dụng ibooked ("Đối tác") quản lý. Chính sách này mô tả cách chúng tôi thu thập, sử dụng, chia sẻ và bảo vệ dữ liệu khi bạn sử dụng nền tảng ibooked và trợ lý AI S.E.N. Chính sách được xây dựng phù hợp với Nghị định 13/2023/NĐ-CP về bảo vệ dữ liệu cá nhân và định hướng theo tiêu chuẩn ISO/IEC 27001 (an toàn thông tin) và ISO/IEC 27701 (quản lý thông tin riêng tư).

1. Vai trò xử lý dữ liệu

Với dữ liệu tài khoản của Đối tác (thông tin đăng ký, thanh toán gói dịch vụ), ibooked là Bên Kiểm soát dữ liệu. Với dữ liệu mà Đối tác nhập vào hệ thống trong quá trình vận hành — đặc biệt là dữ liệu khách hàng cuối — ibooked hành động với vai trò Bên Xử lý dữ liệu, thay mặt và theo chỉ dẫn của Đối tác. Đối tác là Bên Kiểm soát đối với dữ liệu khách hàng của mình.

2. Dữ liệu chúng tôi thu thập

  • Dữ liệu tài khoản & doanh nghiệp: tên cơ sở, người đại diện, email, số điện thoại, thông tin thanh toán gói dịch vụ.
  • Dữ liệu vận hành do Đối tác nhập: hồ sơ khách hàng (họ tên, số điện thoại, lịch sử lịch hẹn, ghi chú dịch vụ/tình trạng da/liệu trình), nhân viên, dịch vụ, kho vật tư, giao dịch thanh toán.
  • Dữ liệu hội thoại AI: nội dung tin nhắn qua Zalo và các kênh được kết nối, được S.E.N xử lý để trả lời và hỗ trợ đặt lịch/chăm sóc.
  • Dữ liệu kỹ thuật & sử dụng: nhật ký truy cập, địa chỉ IP, loại thiết bị/trình duyệt, và cookie phục vụ đăng nhập và cải thiện dịch vụ.

Dữ liệu nhạy cảm

Một số ghi chú dịch vụ có thể liên quan đến sức khỏe/thẩm mỹ (dữ liệu nhạy cảm). Đối tác chịu trách nhiệm bảo đảm có căn cứ pháp lý/đồng ý hợp lệ khi thu thập và nhập các dữ liệu này.

3. Mục đích & căn cứ pháp lý

  • Cung cấp, vận hành và duy trì nền tảng (thực hiện hợp đồng).
  • Xử lý thanh toán, quản lý gói dịch vụ và hỗ trợ khách hàng.
  • Vận hành các tính năng AI (trả lời, chăm sóc, đề xuất) theo chỉ dẫn của Đối tác.
  • Bảo đảm an toàn, phát hiện gian lận, và tuân thủ nghĩa vụ pháp lý.
  • Cải thiện dịch vụ dựa trên lợi ích hợp pháp, ở mức tối thiểu cần thiết.

4. Cookie

Chúng tôi sử dụng cookie thiết yếu để duy trì đăng nhập và bảo mật phiên, cùng một số cookie phân tích ẩn danh để cải thiện trải nghiệm. Bạn có thể quản lý cookie trong trình duyệt; tắt cookie thiết yếu có thể ảnh hưởng đến chức năng đăng nhập.

5. Chia sẻ dữ liệu & bên xử lý phụ

Chúng tôi không bán dữ liệu cá nhân. Chúng tôi chỉ chia sẻ dữ liệu với các nhà cung cấp cần thiết để vận hành dịch vụ, dưới ràng buộc bảo mật:

  • Nền tảng nhắn tin: Zalo Official Account / ZBS / ZNS để gửi và nhận tin nhắn với khách theo yêu cầu của Đối tác.
  • Cổng thanh toán (ví dụ ZaloPay) để xử lý đặt cọc/thanh toán.
  • Nhà cung cấp mô hình AI (ví dụ Google Gemini, OpenAI) để xử lý nội dung phục vụ tính năng AI.
  • Hạ tầng lưu trữ & vận hành đám mây để lưu trữ và chạy hệ thống.
  • Cơ quan nhà nước khi có yêu cầu hợp pháp.

6. Chuyển dữ liệu xuyên biên giới

Một số nhà cung cấp AI hoặc hạ tầng có thể đặt máy chủ ngoài Việt Nam. Khi phát sinh chuyển dữ liệu xuyên biên giới, chúng tôi áp dụng các biện pháp bảo vệ phù hợp và tuân thủ quy định pháp luật hiện hành về bảo vệ dữ liệu cá nhân.

7. Biện pháp bảo mật

Chúng tôi áp dụng các biện pháp kỹ thuật và tổ chức theo định hướng ISO/IEC 27001 & 27701:

  • Mã hóa dữ liệu khi truyền (TLS) và khi lưu trữ.
  • Cách ly dữ liệu đa cơ sở (multi-tenant isolation) — mỗi cơ sở chỉ truy cập dữ liệu của chính mình.
  • Kiểm soát truy cập theo vai trò (RBAC) và xác thực hai lớp (2FA) cho tài khoản quản trị.
  • Nhật ký kiểm toán, sao lưu định kỳ và quy trình ứng phó sự cố.
  • Nguyên tắc tối thiểu hóa dữ liệu và phân quyền theo nhu cầu công việc.

Dù nỗ lực bảo vệ ở mức cao, không hệ thống nào an toàn tuyệt đối. Chúng tôi sẽ thông báo cho các bên liên quan theo quy định pháp luật nếu xảy ra sự cố dữ liệu.

8. Thời gian lưu giữ

Chúng tôi lưu giữ dữ liệu trong thời gian Đối tác sử dụng dịch vụ và trong thời hạn cần thiết để tuân thủ nghĩa vụ pháp lý, giải quyết tranh chấp và thực thi thỏa thuận. Sau khi chấm dứt dịch vụ, dữ liệu sẽ được xóa hoặc ẩn danh theo chính sách và quy định pháp luật, sau khoảng thời gian cho phép Đối tác trích xuất dữ liệu.

9. Quyền của chủ thể dữ liệu

Theo Nghị định 13/2023/NĐ-CP, chủ thể dữ liệu có các quyền: được biết, được truy cập, chỉnh sửa, xóa, hạn chế xử lý, rút lại sự đồng ý, phản đối và khiếu nại. Với dữ liệu khách hàng cuối do Đối tác kiểm soát, yêu cầu thực hiện quyền nên gửi tới chính Đối tác; ibooked sẽ hỗ trợ Đối tác đáp ứng các yêu cầu này.

10. Dữ liệu trẻ em

Nền tảng không hướng đến trẻ em. Việc xử lý dữ liệu của người dưới 16 tuổi (nếu có) phải có sự đồng ý hợp lệ theo quy định pháp luật và thuộc trách nhiệm của Đối tác.

11. Trách nhiệm của Đối tác

Đối tác cam kết chỉ nhập và xử lý dữ liệu khách hàng khi có căn cứ pháp lý/đồng ý hợp lệ, tuân thủ pháp luật về bảo vệ dữ liệu cá nhân, quảng cáo và hành nghề trong lĩnh vực của mình, đồng thời cung cấp thông báo về quyền riêng tư cho khách hàng của mình.

12. Thay đổi chính sách

Chúng tôi có thể cập nhật chính sách này theo thời gian. Bản cập nhật sẽ được đăng tại trang này kèm ngày hiệu lực mới; các thay đổi trọng yếu sẽ được thông báo phù hợp.

Liên hệ về quyền riêng tư

Đơn vị vận hành nền tảng và chịu trách nhiệm về Chính sách này: CÔNG TY TNHH HOLISTIC HEALTH VIỆT NAM. Mã số doanh nghiệp/Mã số thuế: 0319319136. Địa chỉ trụ sở: Tầng Lửng, Số 2 Khu B Trường Sơn, Phường Hòa Hưng, Thành phố Hồ Chí Minh, Việt Nam. Điện thoại: 0909 052 033. Vai trò của chúng tôi là Bên Kiểm soát hay Bên Xử lý tuỳ theo từng loại dữ liệu — xem mục 1. Mọi thắc mắc hoặc yêu cầu liên quan đến dữ liệu cá nhân, vui lòng gửi về contact@ibooked.vn.