Chính sách Cookie — donquaan.com
Phiên bản: v2.0 · Ngày có hiệu lực: 08/07/2026 · Cập nhật lần cuối: 08/07/2026
Căn cứ Bộ luật Dân sự số 91/2015/QH13 ngày 24 tháng 11 năm 2015;
Căn cứ Luật Giao dịch điện tử số 20/2023/QH15 ngày 22 tháng 6 năm 2023;
Căn cứ Luật An toàn thông tin mạng số 86/2015/QH13 ngày 19 tháng 11 năm 2015;
Căn cứ Luật An ninh mạng số 24/2018/QH14 ngày 12 tháng 6 năm 2018;
Căn cứ Luật Trẻ em số 102/2016/QH13 ngày 05 tháng 4 năm 2016;
Căn cứ Luật Bảo vệ quyền lợi người tiêu dùng số 19/2023/QH15 ngày 20 tháng 6 năm 2023;
Căn cứ Nghị định số 13/2023/NĐ-CP ngày 17 tháng 4 năm 2023 của Chính phủ về bảo vệ dữ liệu cá nhân;
Căn cứ Nghị định số 52/2013/NĐ-CP ngày 16 tháng 5 năm 2013 của Chính phủ về thương mại điện tử, được sửa đổi, bổ sung bởi Nghị định số 85/2021/NĐ-CP;
Căn cứ Nghị định số 147/2024/NĐ-CP ngày 09 tháng 11 năm 2024 của Chính phủ về quản lý, cung cấp, sử dụng dịch vụ Internet và thông tin trên mạng;
Bên cung cấp dịch vụ ban hành Chính sách Cookie như sau.
Chương I. NHỮNG QUY ĐỊNH CHUNG
Điều 1. Phạm vi điều chỉnh và đối tượng áp dụng
- Chính sách Cookie này (sau đây gọi là "Chính sách") giải thích cookie và các công nghệ tương tự là gì, website donquaan.com cùng toàn bộ tên miền phụ (sau đây gọi chung là "Dịch vụ") sử dụng những loại nào, vì mục đích gì, bên nào khác có thể nhận dữ liệu, thời hạn tồn tại, nơi dữ liệu được chuyển đến, và Người sử dụng kiểm soát chúng như thế nào.
- Đối tượng áp dụng bao gồm Bên cung cấp dịch vụ và mọi Người sử dụng truy cập hoặc sử dụng Dịch vụ, không phân biệt có hay không tạo tài khoản.
- Chính sách này là một bộ phận không tách rời của hệ thống văn bản điều chỉnh Dịch vụ và được đọc cùng với Chính sách Quyền riêng tư và Điều khoản Dịch vụ. Trường hợp Chính sách này đề cập đến các nội dung rộng hơn về dữ liệu cá nhân thì Chính sách Quyền riêng tư là văn bản điều chỉnh chính; mọi giới hạn trách nhiệm áp dụng cho việc sử dụng Dịch vụ được điều chỉnh bởi Điều khoản Dịch vụ.
Điều 2. Giải thích từ ngữ
Trong Chính sách này, các từ ngữ dưới đây được hiểu như sau:
- "Bên cung cấp dịch vụ" là ông Nguyễn Vũ Đông Quân (danh xưng "DonQuaan"), một cá nhân có đầy đủ năng lực pháp luật dân sự và năng lực hành vi dân sự theo Bộ luật Dân sự năm 2015, là chủ sở hữu và người vận hành Dịch vụ, đồng thời là Bên Kiểm soát dữ liệu cá nhân đối với dữ liệu được xử lý qua Dịch vụ theo Nghị định số 13/2023/NĐ-CP.
- "Người sử dụng" là cá nhân truy cập hoặc sử dụng Dịch vụ.
- "Chủ thể dữ liệu" là cá nhân được phản ánh bởi dữ liệu cá nhân được xử lý qua Dịch vụ, theo Nghị định số 13/2023/NĐ-CP.
- "Cookie" là các tệp văn bản nhỏ mà một website yêu cầu trình duyệt lưu trữ trên thiết bị của Người sử dụng; ở lần truy cập tiếp theo, trình duyệt có thể gửi chúng trở lại, cho phép Dịch vụ nhận diện phiên làm việc, ghi nhớ cài đặt hoặc đo lường mức độ sử dụng.
- "Công nghệ tương tự" là các công nghệ được gom chung dưới từ "cookie" trong Chính sách này, bao gồm bộ nhớ cục bộ và bộ nhớ phiên của trình duyệt, điểm ảnh và mã theo dõi hiển thị, bộ công cụ phát triển phần mềm và thẻ mã, cùng các mã định danh thiết bị hoặc mã định danh quảng cáo.
- "Cookie bên thứ nhất" là cookie do chính donquaan.com thiết lập, hoặc do các nhà cung cấp hạ tầng hành động thay mặt và theo chỉ dẫn của Bên cung cấp dịch vụ thiết lập, nhằm vận hành Dịch vụ.
- "Cookie bên thứ ba" là cookie do các dịch vụ bên ngoài được nhúng trong Dịch vụ thiết lập.
- "Cookie phiên" là cookie hết hạn khi Người sử dụng đóng trình duyệt; "cookie thường trực" là cookie tồn tại trong một khoảng thời gian xác định hoặc cho đến khi Người sử dụng xóa chúng.
- "Trẻ em" là người dưới 16 tuổi, theo Điều 1 Luật Trẻ em năm 2016.
Điều 3. Tư cách của Bên cung cấp dịch vụ
- Dịch vụ là website cá nhân do Bên cung cấp dịch vụ vận hành với tư cách cá nhân; không phải hoạt động của một tổ chức hoặc pháp nhân.
- Bên cung cấp dịch vụ hành động với tư cách là Bên Kiểm soát dữ liệu cá nhân đối với dữ liệu cá nhân được xử lý qua Dịch vụ theo Nghị định số 13/2023/NĐ-CP.
- Mọi liên hệ với Bên cung cấp dịch vụ được thực hiện qua địa chỉ thư điện tử: contact@donquaan.com.
Điều 4. Khung pháp lý và lập trường về sự đồng ý
- Chính sách này được soạn thảo phù hợp với pháp luật Việt Nam, đặc biệt là Nghị định số 13/2023/NĐ-CP về bảo vệ dữ liệu cá nhân; đối với khách truy cập tại Liên minh châu Âu và Khu vực Kinh tế châu Âu, Chính sách còn tham chiếu Quy định chung về bảo vệ dữ liệu của Liên minh châu Âu.
- Bên cung cấp dịch vụ áp dụng cách tiếp cận đồng ý theo tầng: chỉ cookie thiết yếu bắt buộc chạy tự động; mọi hạng mục cookie khác đều là chọn tham gia, tắt theo mặc định và có thể tự do từ chối.
- Bên cung cấp dịch vụ không đặt điều kiện việc tạo tài khoản, đăng nhập hoặc truy cập các tính năng cốt lõi của Dịch vụ dựa trên việc Người sử dụng chấp nhận cookie chức năng, phân tích hoặc quảng cáo.
Chương II. DỮ LIỆU MÀ COOKIE GIÚP THU THẬP
Điều 5. Loại dữ liệu được thu thập qua cookie
Tùy thuộc vào các hạng mục cookie mà Người sử dụng bật, cookie và các công nghệ tương tự có thể giúp thu thập:
- Định danh cơ bản mà Người sử dụng cung cấp khi đăng ký hoặc đăng nhập, gồm tên, thư điện tử, số điện thoại, được liên kết với các cookie thiết yếu hoặc chức năng duy trì phiên làm việc.
- Thông tin thiết bị và trình duyệt, gồm loại thiết bị, hệ điều hành, loại và phiên bản trình duyệt, cài đặt màn hình, ngôn ngữ.
- Vị trí gần đúng, là khu vực hoặc thành phố gần đúng được suy ra từ địa chỉ giao thức Internet, không phải định vị vệ tinh chính xác.
- Thông tin mạng và nhà cung cấp dịch vụ Internet, gồm nhà cung cấp dịch vụ Internet và siêu dữ liệu ở cấp độ mạng.
- Hành vi và dấu chân số, gồm các trang đã xem, các đường liên kết hoặc nút đã nhấp, thời gian trên trang, thao tác cuộn và tương tác, địa chỉ trang giới thiệu và các mẫu hình điều hướng chung.
- Mã định danh cookie hoặc mã định danh quảng cáo được mô tả tại Điều 2 Chính sách này.
Điều 6. Không thu thập dữ liệu cá nhân nhạy cảm qua cookie
- Bên cung cấp dịch vụ không sử dụng cookie để thu thập dữ liệu cá nhân nhạy cảm theo định nghĩa tại Nghị định số 13/2023/NĐ-CP.
- Bên cung cấp dịch vụ không kết hợp các tín hiệu về vị trí gần đúng, mạng và nhà cung cấp dịch vụ Internet, và dấu chân số để lập hồ sơ hoặc suy đoán các đặc điểm nhạy cảm như sức khỏe, tín ngưỡng hoặc các danh mục nhạy cảm khác.
- Trường hợp một tính năng trong tương lai xử lý dữ liệu nhạy cảm, tính năng đó đòi hỏi một sự đồng ý riêng biệt, cụ thể và nằm ngoài phạm vi của sự đồng ý cookie thông thường, theo Chính sách Quyền riêng tư.
Chương III. CÁC HẠNG MỤC COOKIE
Điều 7. Phân loại cookie
- Bên cung cấp dịch vụ phân loại mỗi cookie vào một trong bốn hạng mục sau:
a) Hạng mục 1 — Cookie thiết yếu bắt buộc: luôn bật; Người sử dụng không thể từ chối vì cần thiết để vận hành Dịch vụ; không đòi hỏi sự đồng ý riêng vì cần thiết để cung cấp dịch vụ, bảo mật dịch vụ và đáp ứng các nghĩa vụ pháp lý;
b) Hạng mục 2 — Cookie chức năng: tắt theo mặc định; Người sử dụng có thể từ chối; đòi hỏi sự đồng ý theo cơ chế chọn tham gia;
c) Hạng mục 3 — Cookie phân tích, gồm Google Analytics 4 và hoạt động đo lường bên thứ nhất: tắt theo mặc định; Người sử dụng có thể từ chối; đòi hỏi sự đồng ý theo cơ chế chọn tham gia;
d) Hạng mục 4 — Cookie quảng cáo và tiếp thị, gồm Meta Pixel và các mã định danh quảng cáo: tắt theo mặc định; Người sử dụng có thể từ chối; đòi hỏi sự đồng ý theo cơ chế chọn tham gia.
- Hoạt động phân tích, bao gồm mọi hoạt động đo lường bên thứ nhất, không bao giờ được coi là thiết yếu bắt buộc; hoạt động này luôn thuộc Hạng mục 3 và là chọn tham gia, kể cả khi được thu thập trên chính hạ tầng của Bên cung cấp dịch vụ.
Điều 8. Cookie thiết yếu bắt buộc (Hạng mục 1)
- Mục đích: xác thực và quản lý phiên làm việc, giữ Người sử dụng đăng nhập qua Google, thư điện tử hoặc điện thoại thông qua Supabase; bảo mật và phòng, chống lạm dụng, gian lận; cân bằng tải và bảo đảm độ tin cậy; ghi nhớ chính các lựa chọn đồng ý cookie của Người sử dụng; bảo vệ chống giả mạo yêu cầu liên trang và chống rô-bốt cơ bản. Hạng mục này không bao gồm bất kỳ hoạt động đo lường lưu lượng hay phân tích nào; các hoạt động đó thuộc Hạng mục 3 ngay cả khi được thu thập trên chính hạ tầng của Bên cung cấp dịch vụ.
- Cookie ví dụ mang tính minh họa: mã phiên hoặc cookie xác thực của Supabase; cookie trạng thái đồng ý lưu trữ các lựa chọn của Người sử dụng; cookie bảo mật của Cloudflare, ví dụ
__cf_bm,cf_clearance, chỉ được dùng cho quản lý rô-bốt và phòng, chống lạm dụng. - Tính chất: chủ yếu là bên thứ nhất, do donquaan.com thiết lập thông qua Supabase và Cloudflare hành động với tư cách bên xử lý dữ liệu theo chỉ dẫn của Bên cung cấp dịch vụ.
- Thời hạn điển hình: từ phiên đến thường trực ngắn hạn; cookie đồng ý được lưu để không phải hỏi lại mỗi lần truy cập, và Người sử dụng có thể xóa hoặc thay đổi bất cứ lúc nào qua "Cài đặt Cookie".
- Bên nhận dữ liệu: Bên cung cấp dịch vụ và các bên xử lý hạ tầng là Cloudflare, Supabase, hành động theo chỉ dẫn của Bên cung cấp dịch vụ.
- Cơ sở pháp lý: theo Nghị định số 13/2023/NĐ-CP, việc xử lý là cần thiết để thực hiện dịch vụ mà Người sử dụng yêu cầu, để giữ Dịch vụ an toàn và để tuân thủ các nghĩa vụ pháp lý, không dựa trên sự đồng ý. Người sử dụng có thể chặn các cookie này trong trình duyệt, nhưng Dịch vụ có thể không hoạt động.
Điều 9. Cookie chức năng (Hạng mục 2)
- Mục đích: ghi nhớ các tùy chọn không thiết yếu như ngôn ngữ, giao diện sáng hoặc tối, bố cục giao diện, tiện ích ghi nhớ đăng nhập và các thông báo đã tắt trước đó; kích hoạt nội dung nhúng tùy chọn mà Người sử dụng tương tác.
- Cookie ví dụ mang tính minh họa:
pref_lang,theme_mode,ui_statehoặc các cookie tùy chọn tương tự; cookie do các nội dung nhúng tùy chọn mà Người sử dụng chọn tải thiết lập. - Tính chất: chủ yếu là bên thứ nhất; một số có thể là bên thứ ba nếu Người sử dụng tải nội dung nhúng tùy chọn, ví dụ một trình phát video được nhúng.
- Thời hạn điển hình: thường trực; thời lượng chính xác được đặt theo tài liệu hiện hành của nhà cung cấp và cấu hình của Bên cung cấp dịch vụ.
- Bên nhận dữ liệu: Bên cung cấp dịch vụ; đối với nội dung nhúng tùy chọn, là nhà cung cấp nội dung nhúng liên quan.
- Cơ sở pháp lý: sự đồng ý của Người sử dụng theo cơ chế chọn tham gia. Trường hợp từ chối, Dịch vụ sẽ không ghi nhớ các tùy chọn này giữa các lần truy cập; không nội dung nào khác trên Dịch vụ bị ảnh hưởng. Người sử dụng có thể rút lại bất cứ lúc nào theo Điều 12 Chính sách này.
Điều 10. Cookie phân tích (Hạng mục 3)
- Mục đích: đo lường lưu lượng và đối tượng truy cập gồm lượt truy cập, người dùng duy nhất, phiên làm việc; hiểu về điều hướng và hiệu suất nội dung; chẩn đoán lỗi và cải thiện Dịch vụ. Hạng mục này bao gồm Google Analytics 4 và hoạt động phân tích bên thứ nhất do chính Bên cung cấp dịch vụ tự vận hành trên hạ tầng của mình.
- Cookie hoặc mã định danh ví dụ mang tính minh họa:
a) Google Analytics 4: _ga, _ga_<mã-vùng-chứa>, là các mã định danh máy khách hoặc phiên làm việc;
b) Phân tích bên thứ nhất: một mã định danh khách truy cập hoặc đo lường bên thứ nhất do donquaan.com thiết lập.
- Tính chất: Google Analytics 4 là cookie bên thứ ba do Google thiết lập; phân tích bên thứ nhất là cookie bên thứ nhất do donquaan.com thiết lập. Supabase không phải là nhà cung cấp phân tích; Supabase chỉ xử lý xác thực và hạ tầng phía sau.
- Thời hạn điển hình:
_gavà_ga_<mã>của Google Analytics 4 tồn tại tối đa 2 năm theo mặc định do Google công bố, có thể cấu hình ngắn hơn; mã định danh phân tích bên thứ nhất tồn tại một khoảng thời gian tương đương được đặt trong cấu hình của Bên cung cấp dịch vụ. - Bên nhận dữ liệu: Bên cung cấp dịch vụ; đối với Google Analytics 4 là Google, hành động với tư cách bên kiểm soát độc lập và là bên nhận là bên thứ ba, không phải bên xử lý của Bên cung cấp dịch vụ ở cấu hình mặc định, theo Điều 11 và Điều 14 Chính sách này về chuyển dữ liệu xuyên biên giới.
- Cơ sở pháp lý: sự đồng ý của Người sử dụng theo cơ chế chọn tham gia. Trường hợp từ chối, Bên cung cấp dịch vụ không đo lường lượt truy cập của Người sử dụng; quyền truy cập và sử dụng Dịch vụ hoàn toàn không bị ảnh hưởng. Người sử dụng có thể rút lại bất cứ lúc nào theo Điều 12 Chính sách này.
Điều 11. Cookie quảng cáo và tiếp thị (Hạng mục 4)
- Mục đích: đo lường hiệu quả của tiếp thị, hiểu về chuyển đổi và kích hoạt các tính năng đối tượng, tiếp thị lại. Hạng mục này bao gồm Meta Pixel và các mã định danh quảng cáo liên quan.
- Cookie hoặc mã định danh ví dụ mang tính minh họa:
a) Meta: _fbp được ghi trong ngữ cảnh cookie bên thứ nhất nhưng được Meta đọc, fr là cookie quảng cáo bên thứ ba của Meta, và dữ liệu sự kiện được gửi tới Meta;
b) Các mã định danh quảng cáo và mọi mã định danh chiến dịch hoặc lượt nhấp.
- Tính chất: hỗn hợp;
_fbpđược ghi trong ngữ cảnh bên thứ nhất nhưng được Meta đọc;frvà các cookie quảng cáo của Meta là cookie bên thứ ba của Meta. - Thời hạn điển hình: thường lên đến khoảng 90 ngày đối với
_fbpvà lên đến khoảng 90 ngày đối vớifr. - Bên nhận dữ liệu: Bên cung cấp dịch vụ; và Meta Platforms, hành động với tư cách bên kiểm soát độc lập và là bên nhận là bên thứ ba, theo Điều 11 và Điều 14 Chính sách này về chuyển dữ liệu xuyên biên giới.
- Cơ sở pháp lý: sự đồng ý của Người sử dụng theo cơ chế chọn tham gia. Trường hợp từ chối, không có điểm ảnh quảng cáo hoặc đo lường nào được kích hoạt và không có dữ liệu quảng cáo nào được chia sẻ với Meta; quyền truy cập và sử dụng Dịch vụ hoàn toàn không bị ảnh hưởng. Người sử dụng có thể rút lại bất cứ lúc nào theo Điều 12 Chính sách này.
Chương IV. CƠ CHẾ ĐỒNG Ý VÀ RÚT LẠI SỰ ĐỒNG Ý
Điều 12. Thu nhận, quản lý và rút lại sự đồng ý
- Ở lần truy cập đầu tiên và khi có thay đổi trọng yếu đòi hỏi, một biểu ngữ cookie sẽ xuất hiện. Không có cookie không thiết yếu thuộc Hạng mục 2 đến Hạng mục 4 nào được thiết lập trước khi Người sử dụng đưa ra lựa chọn; các cookie này vẫn tắt theo mặc định. Cookie thiết yếu bắt buộc thuộc Hạng mục 1 được tải vì Dịch vụ không thể chạy nếu thiếu chúng.
- Biểu ngữ cho phép Người sử dụng chấp nhận hoặc từ chối riêng từng hạng mục cookie chức năng, phân tích và quảng cáo; đối với việc chia sẻ xuyên biên giới, Người sử dụng được thông báo bên nhận nào và điểm đến nào ở ngoài lãnh thổ Việt Nam mà mỗi lựa chọn kích hoạt. Nút từ chối tất cả các cookie không thiết yếu được trình bày với mức độ nổi bật ngang bằng với nút chấp nhận tất cả. Người sử dụng không bao giờ bị buộc phải chấp nhận tất cả để tiếp tục.
- Phù hợp với Nghị định số 13/2023/NĐ-CP về sự đồng ý phải tự nguyện, cụ thể và theo từng mục đích, sự đồng ý của Người sử dụng được đưa ra một cách tự do. Việc từ chối cookie không thiết yếu không ảnh hưởng đến khả năng Người sử dụng tạo tài khoản, đăng nhập hoặc sử dụng các tính năng cốt lõi của Dịch vụ. Bên cung cấp dịch vụ không gói ghép sự đồng ý không thiết yếu vào việc đăng ký tài khoản.
- Người sử dụng có thể thay đổi hoặc rút lại bất kỳ sự đồng ý không thiết yếu nào bất cứ lúc nào theo các cách sau:
a) Sử dụng liên kết "Cài đặt Cookie" ở chân trang hoặc nút tùy chọn cookie thường trực để mở lại trung tâm tùy chọn;
b) Gạt tắt bất kỳ hạng mục nào; việc rút lại có hiệu lực về sau và dễ dàng như khi cấp sự đồng ý;
c) Chặn hoặc xóa cookie trong cài đặt trình duyệt; việc này có thể ảnh hưởng đến các tính năng chức năng và, đối với cookie thiết yếu bắt buộc, có thể làm hỏng Dịch vụ;
d) Sử dụng công cụ từ chối trên trình duyệt của Google đối với Google Analytics 4, hoặc điều chỉnh cài đặt quảng cáo trong tài khoản Meta đối với Meta.
- Việc rút lại sự đồng ý dừng hoạt động theo dõi trong tương lai; việc rút lại không hoàn tác hoạt động theo dõi đã diễn ra hợp pháp trước khi rút lại. Khi Người sử dụng rút lại, Bên cung cấp dịch vụ dừng hoạt động xử lý không thiết yếu liên quan và, ở những nơi áp dụng, phát tín hiệu về sự thay đổi cho bên thứ ba bị ảnh hưởng.
- Bên cung cấp dịch vụ lưu giữ hồ sơ về các lựa chọn đồng ý, ví dụ trong cookie đồng ý hoặc nhật ký của mình, để có thể tôn trọng và chứng minh các lựa chọn đó.
- Sự đồng ý không có giá trị vĩnh viễn. Bên cung cấp dịch vụ yêu cầu lại sự đồng ý qua biểu ngữ định kỳ, và sớm hơn bất cứ khi nào có thay đổi trọng yếu đối với việc sử dụng cookie, theo Điều 15 Chính sách này.
Chương V. BÊN THỨ BA VÀ CHUYỂN DỮ LIỆU XUYÊN BIÊN GIỚI
Điều 13. Các bên thứ ba có thể nhận dữ liệu
- Các bên thứ ba có thể nhận dữ liệu qua Dịch vụ được liệt kê tại bảng dưới đây:
| Bên nhận | Hạng mục | Dữ liệu nhận được nếu được bật | Vai trò | Nơi xử lý và tính chất xuyên biên giới |
|---|---|---|---|---|
| Cloudflare | 1 — Thiết yếu bắt buộc (chỉ bảo mật và mạng phân phối nội dung) | Siêu dữ liệu mạng và bảo mật, địa chỉ giao thức Internet, tín hiệu thiết bị và trình duyệt, nhật ký yêu cầu | Bên xử lý hạ tầng về mạng phân phối nội dung và bảo mật, hành động theo chỉ dẫn của Bên cung cấp dịch vụ | Có thể xử lý bên ngoài lãnh thổ Việt Nam |
| Supabase | 1 — Thiết yếu bắt buộc, 2 — Chức năng (chỉ xác thực và hạ tầng phía sau) | Định danh tài khoản, dữ liệu xác thực và phiên làm việc | Bên xử lý hạ tầng phía sau và xác thực, hành động theo chỉ dẫn của Bên cung cấp dịch vụ | Có thể xử lý bên ngoài lãnh thổ Việt Nam |
| Google (Google Analytics 4) | 3 — Phân tích | Định danh Google Analytics 4, sự kiện sử dụng và hành vi, khu vực được suy ra từ địa chỉ giao thức Internet đã cắt bớt hoặc gần đúng, thông tin thiết bị và trình duyệt | Bên kiểm soát độc lập và là bên nhận là bên thứ ba | Chuyển ra ngoài lãnh thổ Việt Nam, ví dụ đến Hoa Kỳ và các quốc gia khác trên hạ tầng toàn cầu của Google |
| Meta Platforms (Meta Pixel) | 4 — Quảng cáo và tiếp thị | Sự kiện Pixel, các mã định danh _fbp và fr, dữ liệu trang và chuyển đổi | Bên kiểm soát độc lập và là bên nhận là bên thứ ba | Chuyển ra ngoài lãnh thổ Việt Nam, ví dụ đến Hoa Kỳ và các quốc gia khác trên hạ tầng toàn cầu của Meta |
- Ở cấu hình mặc định, Bên cung cấp dịch vụ coi Google và Meta là các bên kiểm soát độc lập và là bên nhận là bên thứ ba, không phải là bên xử lý của Bên cung cấp dịch vụ. Trường hợp về sau ký một thỏa thuận xử lý dữ liệu khiến một trong hai bên trở thành bên xử lý của Bên cung cấp dịch vụ, Bên cung cấp dịch vụ sẽ cập nhật Điều 10, Điều 11 và bảng tại khoản 1 Điều này cùng lúc.
- Google và Meta xử lý dữ liệu theo các chính sách riêng của họ với tư cách là các bên kiểm soát độc lập; Người sử dụng được khuyến khích xem xét các điều khoản về quyền riêng tư và sử dụng dữ liệu của Google Analytics 4 và chính sách dữ liệu, điều khoản công cụ dành cho doanh nghiệp của Meta.
Điều 14. Chuyển dữ liệu xuyên biên giới
- Việc bật hạng mục phân tích của Google hoặc hạng mục quảng cáo của Meta có nghĩa là dữ liệu cá nhân của Người sử dụng được chuyển đến các bên nhận bên ngoài lãnh thổ Việt Nam, ví dụ đến Hoa Kỳ và các quốc gia khác nơi Google và Meta hoạt động. Theo Nghị định số 13/2023/NĐ-CP, đây là hoạt động chuyển dữ liệu cá nhân xuyên biên giới mang theo các nghĩa vụ cụ thể.
- Đối với các hoạt động chuyển này, Bên cung cấp dịch vụ dựa trên sự đồng ý chọn tham gia cụ thể, có thông tin đầy đủ của Người sử dụng đối với các hạng mục không thiết yếu, bao gồm việc được cho biết về các bên nhận và về việc dữ liệu rời khỏi lãnh thổ Việt Nam, cùng các biện pháp bảo vệ mang tính hợp đồng và kỹ thuật của các nhà cung cấp.
- Vì Dịch vụ thực tế chuyển dữ liệu cá nhân ra nước ngoài đến Google và Meta, Bên cung cấp dịch vụ chuẩn bị và duy trì hồ sơ đánh giá tác động chuyển dữ liệu cá nhân ra nước ngoài và Đánh giá tác động xử lý dữ liệu cá nhân theo Nghị định số 13/2023/NĐ-CP, và nộp cho Bộ Công an, Cục An ninh mạng và Phòng, chống tội phạm sử dụng công nghệ cao, theo yêu cầu; việc chuẩn bị và nộp được hoàn tất trước khi bật hoạt động chuyển dữ liệu xuyên biên giới liên quan. Đây là một nghĩa vụ, không phải một bước tùy chọn.
- Đối với khách truy cập tại Liên minh châu Âu và Khu vực Kinh tế châu Âu, việc chuyển dữ liệu từ khu vực này sang các quốc gia thứ ba còn chịu sự điều chỉnh bổ sung của Chương V Quy định chung về bảo vệ dữ liệu, ví dụ các quyết định về mức độ tương xứng hoặc điều khoản hợp đồng tiêu chuẩn do Google và Meta duy trì.
Chương VI. DANH SÁCH COOKIE
Điều 15. Danh sách cookie theo từng loại
Danh sách cookie mà Dịch vụ sử dụng được liệt kê tại bảng dưới đây:
| Cookie hoặc mã định danh | Hạng mục | Bên thứ nhất hoặc bên thứ ba | Nhà cung cấp | Mục đích | Thời hạn (gần đúng) |
|---|---|---|---|---|---|
sb-access-token / phiên xác thực | 1 — Thiết yếu bắt buộc | Bên thứ nhất | Supabase | Giữ Người sử dụng đăng nhập | Phiên hoặc ngắn hạn |
consent_state | 1 — Thiết yếu bắt buộc | Bên thứ nhất | donquaan.com | Lưu trữ các lựa chọn cookie của Người sử dụng | Thường trực, tối đa 12 tháng |
__cf_bm / cf_clearance | 1 — Thiết yếu bắt buộc | Bên thứ nhất | Cloudflare | Chỉ quản lý rô-bốt và bảo mật, không phân tích | Khoảng 30 phút |
pref_lang, theme_mode | 2 — Chức năng | Bên thứ nhất | donquaan.com | Ghi nhớ ngôn ngữ và giao diện | Thường trực, tối đa 12 tháng |
_ga | 3 — Phân tích | Bên thứ ba | Phân biệt người dùng | Tối đa 2 năm theo mặc định của Google | |
_ga_<mã> | 3 — Phân tích | Bên thứ ba | Trạng thái phiên của Google Analytics 4 | Tối đa 2 năm theo mặc định của Google | |
| Mã định danh phân tích bên thứ nhất | 3 — Phân tích | Bên thứ nhất | donquaan.com | Đo lường mức sử dụng tổng hợp | Thường trực, tối đa 12 tháng |
_fbp | 4 — Quảng cáo | Ngữ cảnh bên thứ nhất, được Meta đọc | Meta (qua ngữ cảnh bên thứ nhất) | Đo lường quảng cáo và phân bổ | Khoảng 90 ngày |
fr | 4 — Quảng cáo | Bên thứ ba | Meta | Phân phối và nhắm mục tiêu quảng cáo | Khoảng 90 ngày |
Chương VII. QUYỀN CỦA CHỦ THỂ DỮ LIỆU, LƯU TRỮ VÀ BẢO MẬT
Điều 16. Quyền của Chủ thể dữ liệu
- Theo Nghị định số 13/2023/NĐ-CP, Chủ thể dữ liệu có các quyền, bao gồm: quyền được biết, kể cả biết bên thứ ba nào xử lý dữ liệu của mình và ở đâu; quyền truy cập dữ liệu; quyền chỉnh sửa dữ liệu; quyền xóa dữ liệu; quyền hạn chế xử lý; quyền phản đối xử lý; quyền rút lại sự đồng ý bất cứ lúc nào; quyền yêu cầu chuyển dữ liệu ở những nơi áp dụng; và quyền khiếu nại với cơ quan nhà nước có thẩm quyền là Bộ Công an, Cục An ninh mạng và Phòng, chống tội phạm sử dụng công nghệ cao.
- Đối với khách truy cập tại Liên minh châu Âu và Khu vực Kinh tế châu Âu, Chủ thể dữ liệu còn có thêm các quyền truy cập, đính chính, xóa bỏ, hạn chế, chuyển dữ liệu, phản đối, rút lại sự đồng ý, và quyền khiếu nại với cơ quan giám sát địa phương của mình theo Quy định chung về bảo vệ dữ liệu. Đối với các khách truy cập này, cơ sở pháp lý được xác định theo từng mục đích, gồm: sự đồng ý cho tất cả cookie không thiết yếu thuộc Hạng mục 2 đến Hạng mục 4; và, đối với cookie thiết yếu thuộc Hạng mục 1, gồm thực hiện hợp đồng, lợi ích hợp pháp của Bên cung cấp dịch vụ trong việc có một trang an toàn và hoạt động được, và các nghĩa vụ pháp lý. Lợi ích hợp pháp là một cơ sở theo Quy định chung về bảo vệ dữ liệu và chỉ được dùng ở đây cho khách truy cập tại Liên minh châu Âu và Khu vực Kinh tế châu Âu; cơ sở này không được dựa vào theo Nghị định số 13/2023/NĐ-CP.
- Để thực hiện các quyền, Chủ thể dữ liệu gửi yêu cầu đến contact@donquaan.com. Bên cung cấp dịch vụ có thể cần xác minh danh tính của Chủ thể dữ liệu và sẽ phản hồi trong thời hạn theo yêu cầu của Nghị định số 13/2023/NĐ-CP và, đối với khách truy cập tại Liên minh châu Âu và Khu vực Kinh tế châu Âu, trong các thời hạn theo Quy định chung về bảo vệ dữ liệu.
Điều 17. Lưu trữ dữ liệu và bảo mật
- Dữ liệu liên quan đến cookie chỉ được lưu giữ trong thời gian cần thiết cho mục đích thu thập hoặc trong thời gian tồn tại đã nêu của cookie theo Điều 15 Chính sách này, sau đó hết hạn hoặc bị xóa hay tổng hợp. Hồ sơ về sự đồng ý được lưu giữ khi cần thiết để làm bằng chứng cho các lựa chọn của Chủ thể dữ liệu.
- Bên cung cấp dịch vụ và các bên xử lý Cloudflare, Supabase áp dụng các biện pháp kỹ thuật và tổ chức hợp lý để bảo vệ dữ liệu, phù hợp với Luật An toàn thông tin mạng năm 2015 và Nghị định số 13/2023/NĐ-CP. Không có phương thức truyền tải hay lưu trữ nào an toàn tuyệt đối; Bên cung cấp dịch vụ không thể bảo đảm an toàn tuyệt đối.
- Vì Dịch vụ xử lý dữ liệu cá nhân ở quy mô lớn và chuyển dữ liệu ra nước ngoài đến Google và Meta, Bên cung cấp dịch vụ chuẩn bị và duy trì Đánh giá tác động xử lý dữ liệu cá nhân và hồ sơ đánh giá chuyển dữ liệu cá nhân ra nước ngoài theo Nghị định số 13/2023/NĐ-CP, và tuân thủ các nghĩa vụ nộp hồ sơ, thông báo liên quan cho Bộ Công an, Cục An ninh mạng và Phòng, chống tội phạm sử dụng công nghệ cao. Đây là một nghĩa vụ, không phải một tình huống dự phòng.
- Bên cung cấp dịch vụ cung cấp các công cụ quản lý cookie và sự đồng ý theo hiện trạng. Các tiện ích mở rộng trình duyệt của bên thứ ba, trình chặn quảng cáo, các tín hiệu không theo dõi và tín hiệu kiểm soát quyền riêng tư toàn cục, và các kiểm soát ở cấp độ thiết bị nằm ngoài tầm kiểm soát của Bên cung cấp dịch vụ; ở những nơi khả thi về mặt kỹ thuật, Bên cung cấp dịch vụ tôn trọng các tín hiệu được công nhận, nhưng không thể bảo đảm hành vi của các công cụ mà mình không vận hành. Mọi giới hạn trách nhiệm tổng thể đối với Dịch vụ được quy định trong Điều khoản Dịch vụ.
Chương VIII. TRẺ EM
Điều 18. Bảo vệ dữ liệu trẻ em
- Dịch vụ có độ tuổi tối thiểu là đủ 13 tuổi, kèm các biện pháp bảo vệ bổ sung cho bất kỳ ai dưới 16 tuổi, theo Điều khoản Độ tuổi, Điều kiện và Hợp tác. Bên cung cấp dịch vụ không cố ý hướng cookie đến, hoặc thu thập dữ liệu cá nhân từ, bất kỳ ai dưới 13 tuổi.
- Bên cung cấp dịch vụ không vận hành một cổng xác minh độ tuổi có tính xâm phạm ngoài việc nêu yêu cầu độ tuổi tối thiểu này. Việc nêu độ tuổi tối thiểu không được coi là sự thay thế cho các nghĩa vụ pháp lý của Bên cung cấp dịch vụ.
- Theo Nghị định số 13/2023/NĐ-CP, việc xử lý dữ liệu cá nhân của trẻ em dưới 16 tuổi nói chung đòi hỏi sự đồng ý của cha, mẹ hoặc người giám hộ hợp pháp, kèm các biện pháp bảo vệ bổ sung đối với dữ liệu trẻ em. Trường hợp phát hiện đã thu thập dữ liệu cá nhân từ bất kỳ ai dưới 16 tuổi, hoặc từ một người chưa thành niên không được phép sử dụng Dịch vụ, Bên cung cấp dịch vụ dừng xử lý dữ liệu đó và xóa kịp thời.
Chương IX. LUẬT ÁP DỤNG, GIẢI QUYẾT TRANH CHẤP VÀ ĐIỀU KHOẢN THI HÀNH
Điều 19. Luật áp dụng và giải quyết tranh chấp
- Chính sách này được điều chỉnh bởi pháp luật nước Cộng hòa xã hội chủ nghĩa Việt Nam.
- Tranh chấp phát sinh từ hoặc liên quan đến Chính sách này được đưa ra Tòa án có thẩm quyền của Việt Nam giải quyết. Việc lựa chọn Tòa án Việt Nam không tước bỏ các quyền mà Người sử dụng có theo những luật áp dụng cho mình bất kể điều đó. Đối với người dùng tại Liên minh châu Âu và Khu vực Kinh tế châu Âu, một số quyền bảo vệ người tiêu dùng và bảo vệ dữ liệu mang tính bắt buộc không thể bị từ bỏ bằng một điều khoản lựa chọn luật áp dụng hay lựa chọn Tòa án, và Điều này không nhằm làm điều đó.
- Trường hợp Người sử dụng là người tiêu dùng, các quyền của Người sử dụng theo Luật Bảo vệ quyền lợi người tiêu dùng năm 2023 được tôn trọng và không bị hạn chế trái pháp luật bởi Chính sách này.
- Chính sách này không đặt ra các giới hạn trách nhiệm; mọi giới hạn trách nhiệm áp dụng cho việc Người sử dụng sử dụng Dịch vụ được điều chỉnh bởi Điều khoản Dịch vụ.
Điều 20. Liên hệ
Đối với bất kỳ câu hỏi, yêu cầu hoặc khiếu nại nào về cookie hoặc Chính sách này, bao gồm việc thực hiện các quyền của Chủ thể dữ liệu hoặc quản lý sự đồng ý, Người sử dụng liên hệ với Bên cung cấp dịch vụ:
- Bên cung cấp dịch vụ: ông Nguyễn Vũ Đông Quân (danh xưng "DonQuaan"), hành động với tư cách một cá nhân, là Bên Kiểm soát dữ liệu cá nhân theo Nghị định số 13/2023/NĐ-CP.
- Thư điện tử: contact@donquaan.com.
- Website: https://donquaan.com.
- Không tồn tại công ty, số đăng ký doanh nghiệp hay cán bộ bảo vệ dữ liệu cấp doanh nghiệp; Bên cung cấp dịch vụ là một cá nhân. Đại diện tại Liên minh châu Âu và Khu vực Kinh tế châu Âu theo Điều 27 Quy định chung về bảo vệ dữ liệu hiện chưa được chỉ định; đại diện này sẽ được chỉ định nếu và khi Quy định chung về bảo vệ dữ liệu yêu cầu.
Điều 21. Sửa đổi, bổ sung và quản lý phiên bản
- Bên cung cấp dịch vụ có thể cập nhật Chính sách này để phản ánh các cookie mới, nhà cung cấp mới, yêu cầu pháp lý mới hoặc các tính năng mới của Dịch vụ. Khi đó, Bên cung cấp dịch vụ cập nhật số phiên bản và ngày có hiệu lực tại đầu văn bản; một thay đổi trọng yếu làm tăng số phiên bản chính.
- Đối với các thay đổi trọng yếu, ví dụ bổ sung một nhà cung cấp theo dõi mới, một hạng mục không thiết yếu mới hoặc một điểm đến xuyên biên giới mới, Bên cung cấp dịch vụ đưa ra thông báo hợp lý, nổi bật và, ở những nơi thay đổi ảnh hưởng đến hoạt động xử lý không thiết yếu, thu thập lại sự đồng ý của Người sử dụng qua biểu ngữ cookie trước khi hoạt động xử lý đó bắt đầu.
- Bên cung cấp dịch vụ lưu giữ các phiên bản đã được thay thế của Chính sách này để đối chiếu; Người sử dụng có thể yêu cầu bản sao qua contact@donquaan.com.
Điều 22. Hiệu lực và các văn bản liên quan
- Chính sách này có hiệu lực kể từ ngày 08/07/2026.
- Chính sách này là một bộ phận không tách rời của hệ thống văn bản điều chỉnh Dịch vụ và được đọc cùng với Điều khoản Dịch vụ, Chính sách Quyền riêng tư và các văn bản liên quan khác được công bố tại donquaan.com/rules-and-policies.
- Trường hợp một điều khoản của Chính sách này bị xác định là vô hiệu hoặc không thể thi hành, các điều khoản còn lại vẫn giữ nguyên hiệu lực.
Kết thúc Chính sách Cookie — Phiên bản v2.0, Ngày có hiệu lực 08/07/2026.
