Chính sách Quyền riêng tư — donquaan.com
Phiên bản: v2.0 · Ngày có hiệu lực: 08/07/2026 · Cập nhật lần cuối: 08/07/2026
Căn cứ Bộ luật Dân sự số 91/2015/QH13 ngày 24 tháng 11 năm 2015;
Căn cứ Luật Giao dịch điện tử số 20/2023/QH15 ngày 22 tháng 6 năm 2023;
Căn cứ Luật An toàn thông tin mạng số 86/2015/QH13 ngày 19 tháng 11 năm 2015;
Căn cứ Luật An ninh mạng số 24/2018/QH14 ngày 12 tháng 6 năm 2018;
Căn cứ Luật Trẻ em số 102/2016/QH13 ngày 05 tháng 4 năm 2016;
Căn cứ Nghị định số 13/2023/NĐ-CP ngày 17 tháng 4 năm 2023 của Chính phủ về bảo vệ dữ liệu cá nhân;
Căn cứ Nghị định số 147/2024/NĐ-CP ngày 09 tháng 11 năm 2024 của Chính phủ về quản lý, cung cấp, sử dụng dịch vụ Internet và thông tin trên mạng;
Bên cung cấp dịch vụ ban hành Chính sách Quyền riêng tư như sau.
Chương I. NHỮNG QUY ĐỊNH CHUNG
Điều 1. Phạm vi điều chỉnh và đối tượng áp dụng
- Chính sách Quyền riêng tư này (sau đây gọi là "Chính sách") giải thích cách thức dữ liệu cá nhân được thu thập, sử dụng, chia sẻ, lưu trữ và bảo vệ khi truy cập hoặc sử dụng website donquaan.com cùng các tên miền phụ và các trang liên quan (sau đây gọi là "Dịch vụ").
- Chính sách này áp dụng cho dữ liệu cá nhân của khách truy cập Dịch vụ và Người sử dụng đã đăng ký. Chính sách này không áp dụng cho website hoặc dịch vụ của bên thứ ba mà Dịch vụ liên kết đến nhưng không kiểm soát; các trang đó có chính sách bảo mật riêng.
- Chính sách này được soạn thảo để tuân thủ Nghị định số 13/2023/NĐ-CP về bảo vệ dữ liệu cá nhân với tư cách là khuôn khổ điều chỉnh chính, đồng thời nhận thức và, khi thích hợp, phù hợp với Quy định chung về Bảo vệ Dữ liệu của Liên minh châu Âu (Quy định (EU) 2016/679, sau đây gọi là "GDPR") đối với khách truy cập ở Liên minh châu Âu và Khu vực Kinh tế châu Âu. Nội dung riêng cho nhóm khách truy cập này được quy định tại Điều 16.
- Chính sách này và mọi tranh chấp phát sinh từ hoặc liên quan đến việc xử lý dữ liệu cá nhân được điều chỉnh bởi pháp luật Việt Nam và thuộc thẩm quyền giải quyết của Tòa án có thẩm quyền của Việt Nam.
- Dịch vụ không duy trì một Chính sách Cookie riêng biệt; mọi công bố về cookie được nêu tại Điều 8 của Chính sách này.
Điều 2. Giải thích từ ngữ
Trong Chính sách này, các từ ngữ dưới đây được hiểu như sau:
- "Bên cung cấp dịch vụ" là ông Nguyễn Vũ Đông Quân (danh xưng "DonQuaan"), một cá nhân có đầy đủ năng lực pháp luật dân sự và năng lực hành vi dân sự theo Bộ luật Dân sự năm 2015, là chủ sở hữu và người vận hành Dịch vụ, đồng thời là Bên Kiểm soát dữ liệu cá nhân đối với dữ liệu được xử lý qua Dịch vụ.
- "Người sử dụng" là cá nhân truy cập hoặc sử dụng Dịch vụ.
- "Chủ thể dữ liệu" là cá nhân được phản ánh bởi dữ liệu cá nhân được xử lý qua Dịch vụ, theo Nghị định số 13/2023/NĐ-CP.
- "Dữ liệu cá nhân", "dữ liệu cá nhân nhạy cảm", "sự đồng ý", "xử lý dữ liệu cá nhân", "Bên Kiểm soát dữ liệu cá nhân", "Bên Xử lý dữ liệu cá nhân", "Bên Kiểm soát và xử lý dữ liệu cá nhân" và "Bên thứ ba" được hiểu theo Nghị định số 13/2023/NĐ-CP.
- "Trẻ em" là người dưới 16 tuổi, theo Điều 1 Luật Trẻ em năm 2016.
- "Hoạt động xử lý không thiết yếu" là hoạt động xử lý dữ liệu không cần thiết để cung cấp Dịch vụ hoặc để đáp ứng một nghĩa vụ pháp lý hay yêu cầu về an toàn, an ninh, bao gồm phân tích lưu lượng, quảng cáo, lập hồ sơ hành vi và việc chia sẻ, chuyển giao có liên quan được mô tả tại khoản 2 Điều 5.
Điều 3. Bên cung cấp dịch vụ và vai trò xử lý dữ liệu
- Dịch vụ là website cá nhân do Bên cung cấp dịch vụ vận hành với tư cách cá nhân; không phải hoạt động của một tổ chức hoặc pháp nhân. Không có công ty hay pháp nhân nào khác vận hành Dịch vụ này; pháp nhân trước đây, nếu có, đã giải thể và không phải là bên vận hành ở đây.
- Đối với hoạt động xử lý được mô tả trong Chính sách này, Bên cung cấp dịch vụ đóng vai trò là Bên Kiểm soát và xử lý dữ liệu cá nhân, tức bên vừa quyết định mục đích, phương tiện xử lý vừa thực hiện việc xử lý.
- Cho mục đích thông báo và hồ sơ chuyển giao dữ liệu ra nước ngoài theo Nghị định số 13/2023/NĐ-CP, các nhà cung cấp hạ tầng được nêu tại Điều 9 (Supabase, Cloudflare) được coi là Bên Xử lý dữ liệu cá nhân hành động theo chỉ dẫn của Bên cung cấp dịch vụ; các nhà cung cấp phân tích, quảng cáo (Google, Meta) được coi là Bên thứ ba, tức bên kiểm soát độc lập đối với dữ liệu mà họ xử lý cho mục đích riêng của họ.
- Vì Bên cung cấp dịch vụ là một cá nhân, Bên cung cấp dịch vụ trực tiếp xử lý các yêu cầu, thắc mắc về bảo vệ dữ liệu và là đầu mối liên hệ cho mọi vấn đề liên quan đến bảo vệ dữ liệu cá nhân theo Nghị định số 13/2023/NĐ-CP. Mọi liên hệ được thực hiện qua địa chỉ thư điện tử contact@donquaan.com với tiêu đề "Privacy Request" để được ưu tiên xử lý.
Chương II. DỮ LIỆU CÁ NHÂN ĐƯỢC THU THẬP
Điều 4. Các loại dữ liệu cá nhân được thu thập
Bên cung cấp dịch vụ thu thập các loại dữ liệu sau đây. Việc một loại dữ liệu có được thu thập hay không phụ thuộc vào cách Người sử dụng sử dụng Dịch vụ và, đối với các loại không thiết yếu, phụ thuộc vào sự đồng ý của Chủ thể dữ liệu theo Điều 6 và Điều 7.
- Dữ liệu do Người sử dụng cung cấp trực tiếp, gồm: a) Dữ liệu định danh tài khoản: họ tên hoặc tên hiển thị, địa chỉ thư điện tử và số điện thoại, được cung cấp khi đăng ký hoặc đăng nhập qua đăng nhập bằng Google, thư điện tử hoặc số điện thoại, với việc xác thực được xử lý thông qua Supabase; b) Dữ liệu hồ sơ: các thông tin tùy chọn mà Người sử dụng bổ sung vào hồ sơ của mình; c) Nội dung của Người sử dụng: bình luận, bài đăng hoặc nội dung khác mà Người sử dụng gửi lên, cùng dữ liệu mô tả cơ bản của nội dung đó, ví dụ thời điểm gửi; d) Nội dung liên lạc: nội dung các tin nhắn Người sử dụng gửi cho Bên cung cấp dịch vụ, ví dụ thư điện tử gửi tới contact@donquaan.com, và lịch sử hỗ trợ, thắc mắc.
- Dữ liệu được thu thập tự động, gồm: a) Dữ liệu thiết bị và trình duyệt: loại thiết bị, hệ điều hành, loại và phiên bản trình duyệt, cài đặt ngôn ngữ, thông tin về màn hình và khung hiển thị; b) Dữ liệu mạng và kết nối: địa chỉ IP, khu vực hoặc vị trí địa lý gần đúng được suy ra từ địa chỉ IP ở cấp thành phố, khu vực hoặc quốc gia, không phải định vị vệ tinh chính xác hay định vị ở cấp thiết bị, và nhà cung cấp dịch vụ Internet hoặc nhà mạng, nhà cung cấp dịch vụ viễn thông được suy ra từ kết nối của Người sử dụng; c) Nhật ký bảo mật và máy chủ: dấu thời gian truy cập, các địa chỉ được yêu cầu, địa chỉ giới thiệu, nhật ký lỗi và các bản ghi tương tự được lưu giữ cho mục đích bảo mật, ngăn chặn lạm dụng và bảo đảm độ tin cậy.
- Địa chỉ IP, khu vực gần đúng, nhà cung cấp dịch vụ Internet và hành vi trên trang được coi là dữ liệu cá nhân theo Nghị định số 13/2023/NĐ-CP và được xử lý tương ứng. Bên cung cấp dịch vụ chỉ giữ vị trí ở cấp khu vực gần đúng và không thu thập định vị chính xác hoặc định vị vệ tinh; trường hợp một tính năng trong tương lai cần vị trí chính xác, Bên cung cấp dịch vụ sẽ xin sự đồng ý riêng, rõ ràng trước, theo Điều 13.
Điều 5. Dữ liệu hành vi và cookie
- Dữ liệu hành vi, còn gọi là "dấu chân số", là bản ghi về cách Người sử dụng tương tác với Dịch vụ, gồm: a) Hành vi trên trang: các trang đã xem, các liên kết và nút được nhấp, các sự kiện cuộn và tương tác, thời lượng phiên, các đường dẫn điều hướng, các trang vào và ra, nguồn giới thiệu và nguồn chiến dịch; b) Các dạng thức sử dụng được tổng hợp, dùng để hiểu nội dung nào là hữu ích.
- Việc xây dựng dữ liệu hành vi nêu tại khoản 1 Điều này để cải thiện và cá nhân hóa nội dung ở mức độ nhẹ, cùng việc chia sẻ, chuyển giao dữ liệu liên quan cho Google và Meta, là hoạt động xử lý không thiết yếu, chỉ được thực hiện khi có sự đồng ý theo cơ chế chọn tham gia của Chủ thể dữ liệu.
- Cookie và các mã định danh tương tự được sử dụng gồm: a) Cookie và bộ nhớ lưu trữ thực sự cần thiết, mang tính thiết yếu, phục vụ phiên đăng nhập, đăng nhập, bảo mật, cân bằng tải và lưu trữ tùy chọn về sự đồng ý; b) Cookie và mã định danh phân tích, quảng cáo, mang tính không thiết yếu, gồm các mã định danh của Google Analytics 4, các mã định danh của Meta Pixel và các mã định danh quảng cáo. Nội dung chi tiết được quy định tại Điều 8 và Điều 9.
Điều 6. Ra quyết định tự động, lập hồ sơ và dữ liệu cá nhân nhạy cảm
- Việc xử lý dữ liệu hành vi nêu tại Điều 5 chỉ được dùng để hiểu cách sử dụng và cá nhân hóa nội dung ở mức độ nhẹ, ví dụ quyết định nội dung nào cần đưa ra. Bên cung cấp dịch vụ không sử dụng dữ liệu này cho các quyết định tự động tạo ra hệ quả pháp lý hoặc các hệ quả tương tự có tính chất đáng kể đối với Người sử dụng, chẳng hạn quyết định về tín dụng, việc làm hoặc điều kiện đủ tư cách.
- Bên cung cấp dịch vụ không cố ý thu thập dữ liệu cá nhân nhạy cảm theo Nghị định số 13/2023/NĐ-CP và đề nghị Người sử dụng không đưa dữ liệu nhạy cảm vào bình luận, hồ sơ hoặc tin nhắn. Trường hợp một tính năng trong tương lai thực sự cần dữ liệu cá nhân nhạy cảm, bao gồm vị trí chính xác hoặc định vị vệ tinh, Bên cung cấp dịch vụ sẽ thông báo rõ ràng, xin sự đồng ý riêng, rõ ràng dành riêng cho dữ liệu nhạy cảm đó và áp dụng các biện pháp bảo vệ được tăng cường theo yêu cầu của Nghị định số 13/2023/NĐ-CP.
Chương III. MỤC ĐÍCH, CĂN CỨ XỬ LÝ VÀ SỰ ĐỒNG Ý
Điều 7. Mục đích xử lý và căn cứ pháp lý
- Hoạt động xử lý được chia thành hoạt động xử lý thiết yếu, không cần sự đồng ý riêng để cung cấp Dịch vụ, và hoạt động xử lý không thiết yếu, cần sự đồng ý theo cơ chế chọn tham gia. Nghị định số 13/2023/NĐ-CP được xây dựng xoay quanh sự đồng ý cùng một tập hợp các trường hợp được liệt kê mà ở đó không cần sự đồng ý, ví dụ việc thực hiện dịch vụ theo yêu cầu của Chủ thể dữ liệu, việc tuân thủ nghĩa vụ pháp lý và việc bảo vệ trong các tình huống được xác định.
- Hoạt động xử lý thiết yếu là hoạt động cần thiết để cung cấp Dịch vụ, dựa trên các căn cứ không cần sự đồng ý của Nghị định số 13/2023/NĐ-CP và không bị điều kiện hóa bởi bất kỳ sự đồng ý về tiếp thị nào, gồm: a) Tạo và vận hành tài khoản, xác thực đăng nhập qua Google, thư điện tử hoặc số điện thoại, sử dụng dữ liệu định danh tài khoản, trên căn cứ việc xử lý cần thiết để thực hiện dịch vụ theo yêu cầu của Người sử dụng; b) Hiển thị và lưu trữ nội dung, bình luận do Người sử dụng gửi lên, sử dụng Nội dung của Người sử dụng, trên căn cứ việc xử lý cần thiết để cung cấp dịch vụ Người sử dụng đã yêu cầu; c) Giữ cho Dịch vụ an toàn, ngăn chặn gian lận, lạm dụng, thư rác và tấn công, duy trì độ tin cậy, sử dụng nhật ký bảo mật và máy chủ, dữ liệu mạng và dữ liệu thiết bị, trên căn cứ việc xử lý cần thiết cho an ninh của hệ thống, ngăn chặn hành vi trái pháp luật và đáp ứng nghĩa vụ bảo mật, pháp lý; d) Phản hồi thắc mắc và yêu cầu hỗ trợ của Người sử dụng, sử dụng nội dung liên lạc, trên căn cứ việc xử lý cần thiết để xử lý một yêu cầu do Người sử dụng khởi tạo; đ) Tuân thủ nghĩa vụ pháp lý, ví dụ yêu cầu hợp pháp từ cơ quan có thẩm quyền của Việt Nam và việc lưu giữ hồ sơ, trên căn cứ tuân thủ nghĩa vụ pháp lý theo pháp luật Việt Nam; e) Lưu trữ và tôn trọng các tùy chọn về sự đồng ý và từ chối tham gia của Người sử dụng, sử dụng dữ liệu về tùy chọn đồng ý, trên căn cứ cần thiết để tuân thủ pháp luật về bảo vệ dữ liệu cá nhân.
- Hoạt động xử lý không thiết yếu dựa trên sự đồng ý theo cơ chế chọn tham gia riêng biệt, được đưa ra một cách tự nguyện của Chủ thể dữ liệu, có thể từ chối và có thể rút lại bất cứ lúc nào, gồm: a) Phân tích lưu lượng và cách nội dung được sử dụng thông qua Google Analytics 4, sử dụng dữ liệu hành vi, cookie và mã định danh phân tích, dữ liệu thiết bị và khu vực gần đúng; b) Đo lường quảng cáo, tiếp thị và tiếp thị lại thông qua Meta Pixel và các công cụ Meta liên quan, sử dụng dữ liệu hành vi, mã định danh quảng cáo và cookie của Pixel; c) Xây dựng bức tranh rộng hơn về dữ liệu hành vi trên trang để cải thiện và cá nhân hóa nội dung ở mức độ nhẹ, sử dụng dữ liệu hành vi; d) Chia sẻ, chuyển giao dữ liệu nêu tại các điểm a, b và c khoản này cho Google và Meta, bao gồm chuyển giao dữ liệu ra nước ngoài, sử dụng dữ liệu phân tích và quảng cáo.
- Người sử dụng có thể từ chối toàn bộ hoạt động xử lý không thiết yếu nêu tại khoản 3 Điều này mà vẫn đăng ký, đăng nhập, đọc và bình luận. Việc từ chối không làm giảm quyền truy cập vào phần lõi của Dịch vụ.
Điều 8. Cơ chế đồng ý phân tầng
- Bên cung cấp dịch vụ xin sự đồng ý cho từng nhóm mục đích không thiết yếu gồm phân tích lưu lượng, quảng cáo, lập hồ sơ hành vi và chia sẻ cho Google, Meta, chứ không gộp thành một gói được ăn cả ngã về không.
- Phù hợp với Nghị định số 13/2023/NĐ-CP, theo đó sự đồng ý phải mang tính tự nguyện, cụ thể theo mục đích, được thông tin đầy đủ và có thể rút lại, và phù hợp với GDPR, theo đó sự đồng ý phải được đưa ra một cách tự do, Bên cung cấp dịch vụ không gộp các mục đích không liên quan và không đánh dấu sẵn các ô không thiết yếu.
- Bên cung cấp dịch vụ không yêu cầu Người sử dụng chấp nhận phân tích, quảng cáo, theo dõi hành vi hoặc chia sẻ dữ liệu như một điều kiện để tạo tài khoản hoặc sử dụng các tính năng cốt lõi. Một thiết kế đồng ý ép buộc chấp nhận hoạt động xử lý không thiết yếu bị coi là vô hiệu theo Nghị định số 13/2023/NĐ-CP và theo khoản 4 Điều 7 GDPR, do đó không được sử dụng.
- Hoạt động xử lý thiết yếu được kích hoạt vì cần thiết để vận hành Dịch vụ. Hoạt động xử lý không thiết yếu tắt cho đến khi Người sử dụng chọn tham gia. Không có tập lệnh phân tích, quảng cáo hoặc theo dõi hành vi nào, bao gồm Google Analytics 4 và Meta Pixel, được tải trước khi Người sử dụng chọn tham gia. Một tùy chọn từ chối tham gia luôn có sẵn sau đó.
- Người sử dụng có thể thay đổi hoặc rút lại bất kỳ sự đồng ý không thiết yếu nào bất cứ lúc nào thông qua phần cài đặt cookie, quyền riêng tư của Dịch vụ hoặc bằng cách gửi thư điện tử tới contact@donquaan.com. Việc rút lại có hiệu lực về sau, không làm cho việc xử lý hợp pháp trong quá khứ trở thành trái pháp luật, ngừng việc chia sẻ thêm dữ liệu với Google, Meta kể từ thời điểm đó và không ảnh hưởng đến khả năng tiếp tục sử dụng phần lõi của Dịch vụ.
- Việc rút lại sự đồng ý không tự nó xóa dữ liệu đã được truyền đến Google hoặc Meta trước thời điểm rút lại. Để tiếp cận dữ liệu đó, Người sử dụng có thể sử dụng các công cụ kiểm soát và xóa của chính bên thứ ba theo các liên kết tại Điều 9 và có thể đề nghị Bên cung cấp dịch vụ hỗ trợ qua contact@donquaan.com.
- Bên cung cấp dịch vụ lưu giữ hồ sơ về các sự đồng ý và các lần rút lại của Người sử dụng làm bằng chứng về việc tuân thủ và để tôn trọng các lựa chọn của Người sử dụng, theo Điều 11 Nghị định số 13/2023/NĐ-CP.
Điều 9. Cơ chế kiểm soát tùy chọn của Người sử dụng
- Dịch vụ cung cấp một cơ chế kiểm soát sự đồng ý, ví dụ một biểu ngữ cookie hoặc bảng tùy chọn, nơi Người sử dụng có thể chấp nhận hoặc từ chối phân tích, quảng cáo và theo dõi hành vi một cách riêng biệt.
- Nếu từ chối hoạt động xử lý không thiết yếu, Người sử dụng vẫn có thể tạo tài khoản, đăng nhập qua Google, thư điện tử hoặc số điện thoại, đọc nội dung, đăng bình luận và liên hệ với Bên cung cấp dịch vụ.
- Người sử dụng có thể sử dụng các cài đặt của trình duyệt để chặn hoặc xóa cookie, cùng các tùy chọn từ chối tham gia ở cấp nền tảng do Google và Meta cung cấp theo các liên kết tại Điều 11. Đây là các cơ chế bổ sung cho, chứ không thay thế, cơ chế kiểm soát trên trang.
- Khi Dịch vụ nhận được tín hiệu "Do Not Track" hoặc "Global Privacy Control" từ trình duyệt, Bên cung cấp dịch vụ coi đó là một yêu cầu vô hiệu hóa việc theo dõi không thiết yếu.
Chương IV. COOKIE VÀ CHIA SẺ, CHUYỂN GIAO DỮ LIỆU
Điều 10. Cookie và các công nghệ tương tự
- Cookie và bộ nhớ lưu trữ thiết yếu là cần thiết cho phiên đăng nhập, bảo mật, xử lý tải và để ghi nhớ các lựa chọn về sự đồng ý. Chúng hoạt động theo diện xử lý thiết yếu nêu tại khoản 2 Điều 7 và không thể tắt mà không làm hỏng chức năng cốt lõi.
- Cookie và mã định danh phân tích chỉ được thiết lập nếu Người sử dụng chọn tham gia, được sử dụng bởi Google Analytics 4 theo Điều 11.
- Cookie và mã định danh quảng cáo chỉ được thiết lập nếu Người sử dụng chọn tham gia, được sử dụng bởi Meta Pixel theo Điều 11.
- Người sử dụng có thể quản lý các cookie không thiết yếu thông qua cơ chế kiểm soát tùy chọn của Dịch vụ và các cài đặt trình duyệt. Việc xóa cookie có thể đặt lại các tùy chọn, khi đó Người sử dụng có thể được yêu cầu lựa chọn lại.
- Bảng cookie đầy đủ, liệt kê từng mục gồm tên, nhà cung cấp, mục đích và thời hạn được duy trì tại đây và được cập nhật thường xuyên. Một bảng đầy đủ là điều kiện của một sự đồng ý hợp lệ, được thông tin đầy đủ, chứ không phải một thứ tùy chọn thêm.
| Tên | Nhà cung cấp | Mục đích | Loại | Thời hạn |
|---|---|---|---|---|
sb-access-token / phiên xác thực | Supabase | Giữ Người sử dụng đăng nhập | Thiết yếu | Phiên / ngắn hạn |
consent_state | donquaan.com | Lưu các lựa chọn cookie | Thiết yếu | Thường trực, tối đa 12 tháng |
__cf_bm / cf_clearance | Cloudflare | Quản lý truy cập tự động / bảo mật | Thiết yếu | Khoảng 30 phút |
pref_lang, theme_mode | donquaan.com | Ghi nhớ ngôn ngữ / giao diện | Chức năng | Thường trực, tối đa 12 tháng |
_ga, _ga_<id> | Phân tích, phân biệt người dùng và phiên | Phân tích | Tối đa 2 năm, theo mặc định của Google | |
| Mã định danh phân tích bên thứ nhất | donquaan.com | Đo lường mức sử dụng tổng hợp | Phân tích | Thường trực, tối đa 12 tháng |
_fbp, fr | Meta | Đo lường và phân phối quảng cáo | Quảng cáo | Khoảng 90 ngày |
Điều 11. Bên thứ ba nhận dữ liệu
- Bên cung cấp dịch vụ không bán dữ liệu cá nhân của Người sử dụng và chỉ chia sẻ dữ liệu với các bên nhận được mô tả tại Điều này.
- Google, thông qua Google Analytics 4: nếu Người sử dụng chọn tham gia phân tích, Google Analytics 4 nhận dữ liệu hành vi và sử dụng, dữ liệu thiết bị, khu vực gần đúng và các mã định danh phân tích, để đo lường lưu lượng và cải thiện nội dung. Căn cứ là sự đồng ý theo cơ chế chọn tham gia của Người sử dụng theo điểm a và điểm d khoản 3 Điều 7. Việc chuyển giao dữ liệu ra nước ngoài có thể xảy ra theo Điều 12. Chính sách và cơ chế kiểm soát của Google được nêu tại https://policies.google.com/privacy và https://policies.google.com/technologies/partner-sites.
- Meta, thông qua Meta Pixel: nếu Người sử dụng chọn tham gia quảng cáo, tiếp thị, Meta Pixel nhận dữ liệu sự kiện và dữ liệu hành vi cùng các mã định danh quảng cáo, được sử dụng để đo lường quảng cáo và tiếp thị lại. Căn cứ là sự đồng ý theo cơ chế chọn tham gia của Người sử dụng theo điểm b và điểm d khoản 3 Điều 7. Việc chuyển giao dữ liệu ra nước ngoài có thể xảy ra theo Điều 12. Chính sách và cơ chế kiểm soát của Meta được nêu tại https://www.facebook.com/privacy/policy và https://www.facebook.com/policies/cookies.
- Các nhà cung cấp hạ tầng và dịch vụ hành động theo chỉ dẫn của Bên cung cấp dịch vụ để cung cấp Dịch vụ. Hoạt động xử lý này là thiết yếu và diễn ra bất kể lựa chọn của Người sử dụng về phân tích, quảng cáo, gồm: a) Cloudflare: phân phối nội dung, phân giải tên miền, bảo mật và bảo vệ chống tấn công từ chối dịch vụ, và bảo đảm hiệu suất; xử lý dữ liệu mạng, kỹ thuật và nhật ký bảo mật; việc chuyển giao dữ liệu ra nước ngoài nhiều khả năng xảy ra theo Điều 12. Chính sách bảo mật được nêu tại https://www.cloudflare.com/privacypolicy/; b) Supabase: xác thực qua đăng nhập bằng Google, thư điện tử hoặc số điện thoại, cơ sở dữ liệu và lưu trữ phần phụ trợ cho tài khoản và nội dung; xử lý dữ liệu định danh tài khoản và Nội dung của Người sử dụng; việc chuyển giao dữ liệu ra nước ngoài nhiều khả năng xảy ra theo Điều 12. Chính sách bảo mật được nêu tại https://supabase.com/privacy.
- Vì Cloudflare và Supabase xử lý dữ liệu tài khoản và nội dung thiết yếu, hoạt động xử lý đó và mọi hoạt động chuyển giao dữ liệu ra nước ngoài phát sinh từ đó không bị tắt bởi việc từ chối phân tích, quảng cáo, vì cần thiết để vận hành Dịch vụ mà Người sử dụng đã yêu cầu sử dụng.
- Bên cung cấp dịch vụ có thể tiết lộ dữ liệu cá nhân khi cần thiết để tuân thủ pháp luật Việt Nam, một yêu cầu hợp pháp từ cơ quan có thẩm quyền, hoặc để bảo vệ các quyền, sự an toàn và an ninh của Dịch vụ cùng Người sử dụng của Dịch vụ.
Điều 12. Chuyển giao dữ liệu cá nhân ra nước ngoài
- Việc chuyển giao dữ liệu cá nhân ra nước ngoài xảy ra trong các trường hợp sau: a) Đối với hoạt động xử lý không thiết yếu dựa trên sự đồng ý: nếu Người sử dụng chọn tham gia phân tích của Google hoặc quảng cáo của Meta, dữ liệu liên quan được chuyển đến và xử lý bên ngoài Việt Nam, bao gồm ở các khu vực tài phán như Hoa Kỳ và các quốc gia khác nơi các nhà cung cấp này hoạt động. Việc từ chối các hoạt động xử lý không thiết yếu nêu tại khoản 3 Điều 7 sẽ ngăn chặn các hoạt động chuyển giao này; b) Đối với hoạt động xử lý thiết yếu về hạ tầng: để vận hành Dịch vụ, dữ liệu tài khoản và nội dung do Supabase xử lý, và dữ liệu mạng, bảo mật do Cloudflare xử lý, có thể được lưu trữ và xử lý bên ngoài Việt Nam, ví dụ ở Hoa Kỳ, Liên minh châu Âu, Singapore hoặc các khu vực khác nơi các nhà cung cấp này hoạt động. Việc chuyển giao này là một phần của việc cung cấp dịch vụ mà Người sử dụng đã yêu cầu và do đó diễn ra ngay cả khi Người sử dụng từ chối toàn bộ phân tích, quảng cáo.
- Đối với các hoạt động chuyển giao nêu tại khoản 1 Điều này, Bên cung cấp dịch vụ dựa vào: sự đồng ý theo cơ chế chọn tham gia được thông tin đầy đủ của Người sử dụng đối với các hoạt động chuyển giao không thiết yếu cho Google, Meta; tính cần thiết của việc chuyển giao để cung cấp dịch vụ mà Người sử dụng đã yêu cầu đối với các hoạt động chuyển giao hạ tầng thiết yếu; và các cam kết bảo mật đã được công bố của chính các bên nhận cùng các điều khoản bảo vệ dữ liệu theo hợp đồng, ví dụ các điều khoản xử lý dữ liệu hoặc điều khoản hợp đồng tiêu chuẩn mà các nhà cung cấp này đưa ra.
- Bên cung cấp dịch vụ chuẩn bị và duy trì hồ sơ đánh giá tác động chuyển dữ liệu ra nước ngoài theo yêu cầu của Nghị định số 13/2023/NĐ-CP, bao trùm tất cả các bên nhận ở nước ngoài gồm Google, Meta và các nhà cung cấp hạ tầng Supabase, Cloudflare, chứ không chỉ các nhà cung cấp phân tích, quảng cáo, theo Điều 15. Bên cung cấp dịch vụ ghi nhận hình thức, phạm vi đối với từng bên nhận và các yêu cầu nộp hồ sơ, và nộp hồ sơ cho các hoạt động chuyển giao cần đến trước khi các hoạt động chuyển giao đó bắt đầu.
- Vì các hoạt động chuyển giao cho Google, Meta phụ thuộc vào sự chọn tham gia của Người sử dụng, việc từ chối phân tích, quảng cáo sẽ ngăn chặn các hoạt động chuyển giao ra nước ngoài đó. Các hoạt động chuyển giao hạ tầng thiết yếu nêu tại điểm b khoản 1 Điều này vẫn diễn ra trong phạm vi cần thiết để cung cấp dịch vụ mà Người sử dụng đã yêu cầu; nếu không muốn dữ liệu tài khoản, nội dung của mình được xử lý trên hạ tầng đó, Người sử dụng có thể không tạo tài khoản hoặc đóng tài khoản.
Chương V. QUYỀN CỦA CHỦ THỂ DỮ LIỆU, LƯU GIỮ VÀ BẢO MẬT
Điều 13. Quyền của Chủ thể dữ liệu
- Theo Điều 9 Nghị định số 13/2023/NĐ-CP, Chủ thể dữ liệu có các quyền sau: a) Quyền được biết về việc xử lý dữ liệu cá nhân của mình, theo Chính sách này; b) Quyền truy cập để có được một bản sao dữ liệu cá nhân của mình đang được nắm giữ; c) Quyền chỉnh sửa dữ liệu không chính xác hoặc không đầy đủ, trong đó một số dữ liệu Người sử dụng có thể tự chỉnh sửa trực tiếp trong tài khoản của mình; d) Quyền xóa dữ liệu của mình, tùy thuộc vào các ngoại lệ về lưu giữ hợp pháp; đ) Quyền hạn chế xử lý dữ liệu; e) Quyền phản đối một số hoạt động xử lý, bao gồm phân tích, quảng cáo không thiết yếu; g) Quyền rút lại sự đồng ý đối với bất kỳ hoạt động xử lý không thiết yếu nào, bất cứ lúc nào, theo khoản 5 Điều 8; h) Quyền yêu cầu bồi thường thiệt hại theo quy định của pháp luật; i) Quyền khiếu nại, tố cáo, khởi kiện về việc xử lý dữ liệu cá nhân của mình.
- Để thực hiện các quyền nêu tại khoản 1 Điều này, Chủ thể dữ liệu gửi thư điện tử tới contact@donquaan.com với tiêu đề "Privacy Request", mô tả yêu cầu của mình. Bên cung cấp dịch vụ có thể cần xác minh danh tính để bảo vệ tài khoản của Chủ thể dữ liệu.
- Bên cung cấp dịch vụ phản hồi trong khung thời gian mà Nghị định số 13/2023/NĐ-CP yêu cầu. Trường hợp cần thêm thời gian hoặc buộc phải từ chối vì lý do pháp lý, Bên cung cấp dịch vụ giải thích lý do.
- Ngoài việc liên hệ với Bên cung cấp dịch vụ, Chủ thể dữ liệu có thể khiếu nại lên cơ quan có thẩm quyền về bảo vệ dữ liệu cá nhân được chỉ định theo Nghị định số 13/2023/NĐ-CP. Khách truy cập ở Liên minh châu Âu và Khu vực Kinh tế châu Âu xem thêm Điều 16.
- Việc thực hiện các quyền của Chủ thể dữ liệu, bao gồm việc rút lại sự đồng ý, là miễn phí và tự nó không dẫn đến việc mất quyền truy cập vào phần lõi của Dịch vụ.
Điều 14. Thời hạn lưu giữ dữ liệu
- Bên cung cấp dịch vụ chỉ lưu giữ dữ liệu cá nhân trong thời gian cần thiết cho mục đích thu thập hoặc theo yêu cầu của pháp luật Việt Nam, sau đó xóa hoặc ẩn danh dữ liệu.
- Thời hạn lưu giữ đối với từng loại dữ liệu được quy định như sau:
| Dữ liệu | Thời hạn lưu giữ |
|---|---|
| Dữ liệu định danh và hồ sơ tài khoản | Trong khi tài khoản còn hoạt động; được xóa hoặc ẩn danh trong thời gian không lâu hơn mức cần thiết sau khi đóng tài khoản, tùy thuộc vào yêu cầu lưu giữ theo pháp luật |
| Nội dung của Người sử dụng và bình luận | Cho đến khi Người sử dụng xóa hoặc đóng tài khoản, tùy thuộc vào bản sao lưu và nhu cầu pháp lý |
| Nhật ký bảo mật và máy chủ | Trong thời gian không lâu hơn mức cần thiết cho mục đích bảo mật, ngăn chặn lạm dụng, cùng yêu cầu lưu giữ theo pháp luật |
| Dữ liệu phân tích của Google Analytics 4 | Theo sự đồng ý của Người sử dụng và cài đặt lưu giữ của Google Analytics 4, trong thời gian không lâu hơn mức cần thiết cho mục đích đã nêu |
| Dữ liệu quảng cáo của Meta Pixel | Theo sự đồng ý của Người sử dụng và thông lệ lưu giữ của Meta |
| Hồ sơ về sự đồng ý và từ chối tham gia | Trong thời gian cần thiết để chứng minh việc tuân thủ |
- Các bản sao còn sót lại có thể tồn tại trong thời gian ngắn trong các bản sao lưu an toàn trước khi bị ghi đè theo chu kỳ sao lưu thông thường.
Điều 15. Đánh giá tác động xử lý dữ liệu và bảo mật dữ liệu
- Bên cung cấp dịch vụ chuẩn bị và duy trì hồ sơ đánh giá tác động xử lý dữ liệu cá nhân đối với hoạt động xử lý được mô tả trong Chính sách này, và chuẩn bị hồ sơ đánh giá tác động chuyển dữ liệu ra nước ngoài cho các hoạt động chuyển giao đến Google, Meta và các nhà cung cấp hạ tầng Supabase, Cloudflare cùng bất kỳ hoạt động chuyển giao áp dụng nào khác, theo yêu cầu của Nghị định số 13/2023/NĐ-CP.
- Bên cung cấp dịch vụ nộp hoặc cung cấp các hồ sơ nêu tại khoản 1 Điều này cho cơ quan có thẩm quyền được chỉ định theo Nghị định số 13/2023/NĐ-CP, theo hình thức và trong các khung thời gian mà pháp luật yêu cầu. Các hồ sơ này được rà soát và cập nhật khi hoạt động xử lý thay đổi một cách trọng yếu, ví dụ thêm công cụ theo dõi, nhà cung cấp hoặc mục đích mới.
- Bên cung cấp dịch vụ áp dụng các biện pháp kỹ thuật và tổ chức hợp lý phù hợp với một website do cá nhân vận hành, bao gồm mã hóa đường truyền qua giao thức bảo mật, việc dựa vào các nhà cung cấp có uy tín gồm Cloudflare cho bảo mật và bảo vệ chống tấn công từ chối dịch vụ, Supabase cho việc xác thực và cơ sở dữ liệu được quản lý, các cơ chế kiểm soát truy cập và việc ghi nhật ký bảo mật.
- Không có phương pháp nào an toàn tuyệt đối. Bên cung cấp dịch vụ nỗ lực bảo vệ dữ liệu nhưng không thể bảo đảm an toàn tuyệt đối. Người sử dụng sử dụng một mật khẩu mạnh, duy nhất và giữ bí mật thông tin đăng nhập của mình.
- Trong trường hợp xảy ra vi phạm dữ liệu cá nhân đạt đến ngưỡng phải thông báo, Bên cung cấp dịch vụ thông báo cho cơ quan có thẩm quyền và những Người sử dụng bị ảnh hưởng theo yêu cầu của Nghị định số 13/2023/NĐ-CP.
Chương VI. CÁC QUY ĐỊNH KHÁC VÀ ĐIỀU KHOẢN THI HÀNH
Điều 16. Lưu ý cho khách truy cập ở Liên minh châu Âu và Khu vực Kinh tế châu Âu
- Vì Dịch vụ có thể được truy cập công khai, một số khách truy cập có thể ở Liên minh châu Âu và Khu vực Kinh tế châu Âu, nơi GDPR có thể được áp dụng. Nội dung Điều này chỉ dành cho các khách truy cập đó và chỉ với tư cách là một sự ánh xạ sang GDPR, không phải là sự trình bày lại các căn cứ của Nghị định số 13/2023/NĐ-CP tại Điều 7.
- Các căn cứ hợp pháp ánh xạ một cách khái quát như sau: hợp đồng và tính cần thiết cho việc xử lý tài khoản và dịch vụ thiết yếu; lợi ích chính đáng cho bảo mật và độ tin cậy; nghĩa vụ pháp lý cho việc tuân thủ; và sự đồng ý cho toàn bộ việc xử lý phân tích, quảng cáo, hành vi không thiết yếu và các hoạt động chuyển giao liên quan.
- Sự đồng ý theo GDPR được đưa ra một cách tự do, cụ thể, được thông tin đầy đủ và rõ ràng; phù hợp với khoản 4 Điều 7 GDPR, Bên cung cấp dịch vụ không điều kiện hóa dịch vụ bằng sự đồng ý đối với hoạt động xử lý không thiết yếu.
- Các quyền bổ sung theo GDPR có thể bao gồm truy cập, chỉnh sửa, xóa, hạn chế, phản đối, chuyển giao dữ liệu và quyền rút lại sự đồng ý, cùng với quyền nộp khiếu nại lên cơ quan giám sát tại địa phương của khách truy cập. GDPR cũng trao quyền liên quan đến việc ra quyết định tự động và lập hồ sơ; như đã nêu tại khoản 1 Điều 6, Bên cung cấp dịch vụ không thực hiện các quyết định tự động có hệ quả pháp lý hoặc các hệ quả tương tự có tính chất đáng kể.
- Các hoạt động chuyển giao quốc tế ra khỏi Liên minh châu Âu và Khu vực Kinh tế châu Âu dựa vào các biện pháp bảo vệ thích hợp, ví dụ các điều khoản hợp đồng tiêu chuẩn và các cơ chế chuyển giao của các nhà cung cấp, hoặc sự đồng ý rõ ràng của khách truy cập. Khi các hoạt động của Bên cung cấp dịch vụ thuộc phạm vi lãnh thổ của GDPR theo Điều 3 GDPR, Bên cung cấp dịch vụ tuân thủ các nghĩa vụ áp dụng và sẽ chỉ định một đại diện tại Liên minh châu Âu theo Điều 27 GDPR nếu và khi được yêu cầu.
Điều 17. Nội dung của Người sử dụng và quyền sử dụng
- Khi gửi bình luận hoặc nội dung khác, Người sử dụng cấp cho Bên cung cấp dịch vụ một quyền sử dụng không độc quyền, trên phạm vi toàn cầu, miễn phí bản quyền, có thể cấp lại, để lưu trữ, lưu giữ, sao chép và hiển thị nội dung đó, và để chỉnh sửa, điều chỉnh nội dung đó chỉ nhằm mục đích hiển thị và định dạng kỹ thuật, ví dụ thay đổi kích thước, cắt ảnh thu nhỏ, định dạng lại cho các màn hình khác nhau hoặc hiển thị các đoạn trích, chỉ nhằm mục đích vận hành và cung cấp Dịch vụ.
- Quyền sử dụng này chấm dứt khi Người sử dụng xóa nội dung hoặc tài khoản của mình, ngoại trừ các bản sao lưu còn sót lại hợp lý đang chờ được xóa, các bản sao mà người khác có thể đã lưu lại một cách hợp pháp hoặc các bản sao mà Bên cung cấp dịch vụ buộc phải lưu giữ theo luật. Bên cung cấp dịch vụ không đòi hỏi một quyền sử dụng vĩnh viễn hoặc không thể hủy ngang và không sử dụng nội dung của Người sử dụng cho các mục đích không liên quan, chẳng hạn huấn luyện các mô hình trí tuệ nhân tạo. Cam kết không huấn luyện trí tuệ nhân tạo này là cam kết của Bên cung cấp dịch vụ; hoạt động xử lý độc lập của các nhà cung cấp bên thứ ba nêu tại Điều 11 được điều chỉnh bởi chính sách riêng của họ mà Bên cung cấp dịch vụ không kiểm soát.
- Toàn bộ quy tắc nội dung và các điều khoản sử dụng được chấp nhận nằm trong văn bản Điều khoản Dịch vụ và Chính sách Sử dụng được Chấp nhận tại donquaan.com/rules-and-policies/terms-of-service. Điều này chỉ đề cập khía cạnh bảo vệ dữ liệu.
Điều 18. Trẻ em và yêu cầu về độ tuổi
- Độ tuổi tối thiểu để sử dụng Dịch vụ là đủ 13 tuổi. Bằng việc sử dụng Dịch vụ hoặc tạo tài khoản, Người sử dụng xác nhận mình ít nhất 13 tuổi. Việc đủ 13 tuổi là một điều kiện để sử dụng Dịch vụ, do Bên cung cấp dịch vụ đặt ra, và được nêu đầy đủ trong Điều khoản về Độ tuổi, Điều kiện và Hợp tác.
- Nếu Bên cung cấp dịch vụ biết được rằng một Người sử dụng dưới 13 tuổi, Người sử dụng đó không đáp ứng các điều kiện sử dụng của Dịch vụ. Bên cung cấp dịch vụ ngừng hoạt động xử lý không thiết yếu đối với Người sử dụng đó và thực hiện các bước để xóa tài khoản và dữ liệu cá nhân của họ, ngoại trừ dữ liệu buộc phải giữ trong thời gian ngắn để tuân thủ pháp luật.
- Theo Điều 20 Nghị định số 13/2023/NĐ-CP và Luật Trẻ em năm 2016, người dưới 16 tuổi được coi là trẻ em, mà dữ liệu của họ chỉ có thể được xử lý khi có sự đồng ý đã được xác minh của cha, mẹ hoặc người giám hộ; đối với người từ đủ 7 tuổi đến dưới 16 tuổi, phải có sự đồng ý của cả người đó và của cha, mẹ hoặc người giám hộ. Vì độ tuổi tối thiểu là đủ 13 tuổi, một số Người sử dụng có thể ở độ tuổi từ đủ 13 đến dưới 16 và do đó là trẻ em theo các quy tắc này. Đối với bất kỳ Người sử dụng nào mà Bên cung cấp dịch vụ biết hoặc có cơ sở hợp lý để tin là dưới 16 tuổi, Bên cung cấp dịch vụ áp dụng các quy tắc về dữ liệu trẻ em của Nghị định, bao gồm việc lấy sự đồng ý đã được xác minh của cha, mẹ hoặc người giám hộ, hoặc nếu không thì hạn chế hoặc xóa dữ liệu, bên cạnh điều kiện độ tuổi tối thiểu nêu tại khoản 1 Điều này. Các ngưỡng này được đề cập thêm trong Điều khoản về Độ tuổi, Điều kiện và Hợp tác.
- Nếu cho rằng một người chưa thành niên đã cung cấp dữ liệu cá nhân, Người sử dụng liên hệ contact@donquaan.com để Bên cung cấp dịch vụ xử lý kịp thời.
Điều 19. Liên kết của bên thứ ba
Dịch vụ có thể liên kết đến các website và dịch vụ bên ngoài mà Bên cung cấp dịch vụ không kiểm soát. Các thông lệ về bảo mật của các trang đó được điều chỉnh bởi chính sách riêng của họ và Bên cung cấp dịch vụ không chịu trách nhiệm về chúng. Người sử dụng xem xét chính sách của các trang đó trước khi cung cấp dữ liệu cá nhân.
Điều 20. Sửa đổi Chính sách và quản lý phiên bản
- Bên cung cấp dịch vụ có thể cập nhật Chính sách này để phản ánh các thay đổi trong hoạt động xử lý, nhà cung cấp hoặc pháp luật. Mỗi phiên bản có một số phiên bản và một Ngày có hiệu lực ở đầu văn bản. Các thay đổi trọng yếu được báo hiệu bằng cách cập nhật các thông tin này và, khi thích hợp, bằng một thông báo trên Dịch vụ.
- Bên cung cấp dịch vụ lưu giữ mọi phiên bản đã bị thay thế của Chính sách này, mỗi phiên bản bảo tồn số phiên bản gốc và Ngày có hiệu lực của nó, để Người sử dụng có thể xem lại những thay đổi theo thời gian và dựa vào chúng làm bằng chứng về các điều khoản có hiệu lực tại một thời điểm nhất định. Bên cung cấp dịch vụ duy trì một kho lưu trữ phiên bản công khai tại một địa chỉ ổn định thuộc donquaan.com/rules-and-policies; Người sử dụng cũng có thể yêu cầu bất kỳ phiên bản trước đó nào qua contact@donquaan.com.
- Nếu một thay đổi mở rộng hoạt động xử lý không thiết yếu, ví dụ một công cụ theo dõi hoặc bên nhận mới, Bên cung cấp dịch vụ xin sự đồng ý theo cơ chế chọn tham gia mới khi được yêu cầu, thay vì coi sự đồng ý trước đó là đương nhiên bao trùm cả mục đích mới.
Điều 21. Hiệu lực thi hành và liên hệ
- Chính sách này có hiệu lực kể từ Ngày có hiệu lực nêu ở đầu văn bản và là một bộ phận không tách rời, được dẫn chiếu vào Điều khoản Dịch vụ tại donquaan.com/rules-and-policies. Trường hợp có nội dung mâu thuẫn giữa các phần, các điều khoản chi tiết được ưu tiên áp dụng.
- Mọi yêu cầu, thắc mắc, khiếu nại, rút lại sự đồng ý và yêu cầu về phiên bản trước liên quan đến dữ liệu cá nhân được gửi tới Bên cung cấp dịch vụ là ông Nguyễn Vũ Đông Quân (danh xưng "DonQuaan"), cá nhân vận hành donquaan.com, qua địa chỉ thư điện tử contact@donquaan.com với tiêu đề "Privacy Request". Bên cung cấp dịch vụ là đầu mối liên hệ cho mọi vấn đề liên quan đến dữ liệu cá nhân theo Nghị định số 13/2023/NĐ-CP.
Kết thúc Chính sách Quyền riêng tư — Phiên bản v2.0, Ngày có hiệu lực 08/07/2026.
