CHÍNH SÁCH GDPR – BẢO VỆ DỮ LIỆU CÁ NHÂN

CHÍNH SÁCH GDPR & BẢO VỆ DỮ LIỆU

Cập nhật lần cuối: 28/08/2026

Nexbot (“Nexbot”, “chúng tôi”) cam kết tôn trọng quyền riêng tư và bảo vệ dữ liệu cá nhân của người dùng.

Chính sách này cung cấp thông tin về cách Nexbot xử lý dữ liệu cá nhân trong phạm vi áp dụng của Quy định chung về bảo vệ dữ liệu của Liên minh Châu Âu (General Data Protection Regulation – “GDPR”) và các quy định bảo vệ dữ liệu có liên quan.

Chính sách này nên được đọc cùng với Chính sách Bảo mậtĐiều khoản Sử dụng của Nexbot.

1. Phạm vi áp dụng

Chính sách này áp dụng khi GDPR áp dụng đối với hoạt động xử lý dữ liệu cá nhân của Nexbot, bao gồm trong các trường hợp người dùng tại Liên minh Châu Âu (EU) hoặc Khu vực Kinh tế Châu Âu (EEA) truy cập hoặc sử dụng các sản phẩm và dịch vụ của Nexbot.

Tùy thuộc vào từng dịch vụ, Nexbot có thể hoạt động với tư cách:

Data Controller (Bên kiểm soát dữ liệu): khi Nexbot quyết định mục đích và phương thức xử lý dữ liệu cá nhân.

Data Processor (Bên xử lý dữ liệu): khi Nexbot xử lý dữ liệu thay mặt khách hàng doanh nghiệp theo hướng dẫn và thỏa thuận giữa Nexbot và khách hàng.

2. Dữ liệu cá nhân Nexbot có thể xử lý

Tùy thuộc vào cách người dùng tương tác với Nexbot, chúng tôi có thể xử lý:

Thông tin nhận dạng và liên hệ

  • Họ và tên;

  • Địa chỉ email;

  • Số điện thoại;

  • Tên doanh nghiệp;

  • Chức vụ;

  • Thông tin tài khoản.

Dữ liệu sử dụng và kỹ thuật

  • Địa chỉ IP;

  • Thông tin thiết bị;

  • Loại trình duyệt;

  • Hệ điều hành;

  • Thời gian truy cập;

  • Trang và tính năng được sử dụng;

  • Nhật ký hoạt động;

  • Cookie và các công nghệ tương tự.

Dữ liệu khách hàng cung cấp

Khi sử dụng các sản phẩm AI, chatbot, tự động hóa hoặc tích hợp của Nexbot, người dùng có thể cung cấp:

  • Nội dung văn bản;

  • Câu hỏi và yêu cầu;

  • Tài liệu;

  • Nội dung hội thoại;

  • Dữ liệu được nhập vào hệ thống;

  • Dữ liệu từ các nền tảng được người dùng chủ động kết nối.

Người dùng và khách hàng doanh nghiệp có trách nhiệm đảm bảo rằng họ có quyền và cơ sở pháp lý phù hợp để cung cấp dữ liệu cá nhân cho Nexbot xử lý.

3. Mục đích xử lý dữ liệu

Nexbot có thể xử lý dữ liệu cá nhân nhằm:

  • Cung cấp và vận hành dịch vụ;

  • Tạo và quản lý tài khoản;

  • Thực hiện yêu cầu của người dùng;

  • Cung cấp các tính năng AI và tự động hóa;

  • Hỗ trợ khách hàng;

  • Quản lý quan hệ khách hàng;

  • Xử lý thanh toán và giao dịch;

  • Cải thiện chất lượng sản phẩm;

  • Phân tích hoạt động và hiệu suất;

  • Bảo vệ hệ thống và tài khoản;

  • Phát hiện gian lận và hành vi lạm dụng;

  • Gửi thông tin sản phẩm hoặc marketing khi được phép;

  • Tuân thủ nghĩa vụ pháp lý.

4. Cơ sở pháp lý để xử lý dữ liệu

Theo GDPR, Nexbot chỉ xử lý dữ liệu cá nhân khi có cơ sở pháp lý phù hợp.

Tùy từng trường hợp, cơ sở đó có thể bao gồm:

Thực hiện hợp đồng

Việc xử lý cần thiết để cung cấp sản phẩm hoặc dịch vụ mà người dùng đã yêu cầu hoặc để thực hiện hợp đồng giữa Nexbot và khách hàng.

Sự đồng ý

Người dùng đã cung cấp sự đồng ý cho một mục đích xử lý cụ thể.

Khi việc xử lý dựa trên sự đồng ý, người dùng có quyền rút lại sự đồng ý bất kỳ lúc nào.

Lợi ích hợp pháp

Nexbot có thể xử lý dữ liệu khi cần thiết cho các lợi ích hợp pháp như:

  • Bảo mật hệ thống;

  • Ngăn chặn gian lận;

  • Cải thiện sản phẩm;

  • Quản lý hoạt động kinh doanh;

  • Bảo vệ quyền và lợi ích hợp pháp của Nexbot.

Việc này được thực hiện khi các lợi ích đó không bị quyền và lợi ích cơ bản của chủ thể dữ liệu lấn át.

Nghĩa vụ pháp lý

Nexbot có thể xử lý hoặc lưu giữ dữ liệu khi cần thiết để tuân thủ nghĩa vụ pháp lý.

5. Quyền của chủ thể dữ liệu

Trong phạm vi GDPR áp dụng, người dùng có thể có các quyền sau:

Quyền được thông tin

Bạn có quyền được biết cách dữ liệu cá nhân của mình được thu thập và xử lý.

Quyền truy cập

Bạn có thể yêu cầu Nexbot xác nhận liệu dữ liệu cá nhân của bạn có đang được xử lý và yêu cầu quyền truy cập vào dữ liệu đó.

Quyền chỉnh sửa

Bạn có thể yêu cầu sửa hoặc bổ sung dữ liệu cá nhân không chính xác hoặc chưa đầy đủ.

Quyền xóa dữ liệu

Trong một số trường hợp, bạn có thể yêu cầu Nexbot xóa dữ liệu cá nhân của mình (“Right to be Forgotten”).

Quyền hạn chế xử lý

Bạn có thể yêu cầu hạn chế việc xử lý dữ liệu trong một số trường hợp theo GDPR.

Quyền phản đối

Bạn có thể phản đối một số hoạt động xử lý dựa trên lợi ích hợp pháp.

Bạn cũng có quyền phản đối việc sử dụng dữ liệu cá nhân cho hoạt động marketing trực tiếp.

Quyền di chuyển dữ liệu

Trong các trường hợp GDPR quy định, bạn có thể yêu cầu nhận dữ liệu cá nhân của mình ở định dạng có cấu trúc, thường được sử dụng và có thể đọc bằng máy, đồng thời yêu cầu chuyển dữ liệu cho một bên kiểm soát khác khi khả thi.

Quyền rút lại sự đồng ý

Nếu việc xử lý dựa trên sự đồng ý, bạn có thể rút lại sự đồng ý bất kỳ lúc nào.

Việc rút lại không ảnh hưởng đến tính hợp pháp của hoạt động xử lý đã được thực hiện trước thời điểm rút lại.

Quyền liên quan đến quyết định tự động

Trong phạm vi Điều 22 GDPR áp dụng, bạn có quyền không phải chịu một quyết định chỉ dựa trên xử lý tự động, bao gồm profiling, nếu quyết định đó tạo ra ảnh hưởng pháp lý hoặc ảnh hưởng đáng kể tương tự đối với bạn, trừ các trường hợp GDPR cho phép.

6. Cách thực hiện quyền GDPR

Để thực hiện các quyền liên quan đến dữ liệu cá nhân, người dùng có thể gửi yêu cầu đến:

Email: [Email bảo mật/DPO của Nexbot]

Yêu cầu nên bao gồm:

  • Họ tên;

  • Email liên quan đến tài khoản;

  • Quyền GDPR muốn thực hiện;

  • Thông tin cần thiết để Nexbot xác định dữ liệu liên quan.

Nexbot có thể yêu cầu xác minh danh tính trước khi xử lý yêu cầu nhằm bảo vệ dữ liệu khỏi việc truy cập trái phép.

Nexbot sẽ xử lý yêu cầu trong thời hạn áp dụng theo GDPR. Trong một số trường hợp phức tạp hoặc có nhiều yêu cầu, thời hạn có thể được gia hạn theo quy định và Nexbot sẽ thông báo khi việc gia hạn được áp dụng.

7. Quyền khiếu nại

Nếu người dùng cho rằng dữ liệu cá nhân của mình được xử lý không phù hợp với GDPR, người dùng có quyền gửi khiếu nại tới cơ quan giám sát bảo vệ dữ liệu có thẩm quyền tại EU/EEA.

Nexbot khuyến khích người dùng liên hệ với chúng tôi trước để Nexbot có cơ hội xem xét và giải quyết vấn đề.

Việc liên hệ với Nexbot không làm mất quyền khiếu nại của người dùng với cơ quan giám sát có thẩm quyền.

8. Dữ liệu của khách hàng doanh nghiệp

Khi Nexbot xử lý dữ liệu cá nhân thay mặt một khách hàng doanh nghiệp, khách hàng đó thường đóng vai trò Data Controller và Nexbot đóng vai trò Data Processor.

Trong trường hợp này, Nexbot sẽ xử lý dữ liệu theo:

  • Hướng dẫn hợp pháp của khách hàng;

  • Hợp đồng cung cấp dịch vụ;

  • Data Processing Agreement (DPA), nếu áp dụng;

  • Các nghĩa vụ của GDPR đối với bên xử lý dữ liệu.

Nếu bạn muốn thực hiện quyền GDPR đối với dữ liệu được một khách hàng của Nexbot kiểm soát, trong một số trường hợp bạn cần gửi yêu cầu trực tiếp đến khách hàng đó.

Nexbot sẽ hỗ trợ khách hàng thực hiện các nghĩa vụ GDPR trong phạm vi phù hợp.

9. Nhà cung cấp dịch vụ và Sub-processors

Nexbot có thể sử dụng các nhà cung cấp dịch vụ hoặc bên xử lý phụ (Sub-processors) để hỗ trợ vận hành dịch vụ, chẳng hạn:

  • Hạ tầng cloud;

  • Hosting;

  • Cơ sở dữ liệu;

  • Email;

  • Thanh toán;

  • Phân tích;

  • Hỗ trợ khách hàng;

  • Bảo mật;

  • Công nghệ AI;

  • Các dịch vụ kỹ thuật khác.

Các nhà cung cấp này chỉ được phép xử lý dữ liệu trong phạm vi cần thiết để cung cấp dịch vụ cho Nexbot và phải tuân thủ các nghĩa vụ bảo vệ dữ liệu phù hợp.

Nexbot có thể công bố hoặc cung cấp danh sách Sub-processors cho khách hàng khi phù hợp.

10. Chuyển dữ liệu quốc tế

Do tính chất của dịch vụ công nghệ, dữ liệu cá nhân có thể được xử lý hoặc lưu trữ bên ngoài EU/EEA.

Khi GDPR yêu cầu, Nexbot sẽ áp dụng cơ chế chuyển dữ liệu phù hợp, chẳng hạn:

  • Quyết định công nhận mức độ bảo vệ dữ liệu đầy đủ của Ủy ban Châu Âu;

  • Standard Contractual Clauses (SCCs);

  • Hoặc cơ chế hợp pháp khác được GDPR cho phép.

Khi cần thiết, Nexbot có thể áp dụng thêm các biện pháp kỹ thuật hoặc tổ chức nhằm bảo vệ dữ liệu được chuyển quốc tế.

11. Lưu trữ dữ liệu

Nexbot chỉ lưu giữ dữ liệu cá nhân trong khoảng thời gian cần thiết để thực hiện mục đích mà dữ liệu được thu thập, bao gồm:

  • Cung cấp dịch vụ;

  • Thực hiện hợp đồng;

  • Đảm bảo an toàn hệ thống;

  • Giải quyết tranh chấp;

  • Thực hiện nghĩa vụ pháp lý.

Thời gian lưu giữ cụ thể có thể khác nhau tùy thuộc vào loại dữ liệu, mục đích xử lý và yêu cầu pháp luật.

Khi dữ liệu không còn cần thiết, Nexbot có thể xóa, hủy hoặc ẩn danh dữ liệu theo quy trình phù hợp.

12. Bảo mật dữ liệu

Nexbot áp dụng các biện pháp kỹ thuật và tổ chức phù hợp nhằm bảo vệ dữ liệu cá nhân khỏi:

  • Truy cập trái phép;

  • Tiết lộ trái phép;

  • Thay đổi trái phép;

  • Mất dữ liệu;

  • Phá hủy dữ liệu;

  • Các hình thức xử lý trái phép khác.

Các biện pháp bảo vệ được xem xét dựa trên tính chất dữ liệu, mức độ rủi ro và công nghệ phù hợp.

13. Vi phạm dữ liệu cá nhân

Trong trường hợp xảy ra sự cố liên quan đến dữ liệu cá nhân, Nexbot sẽ đánh giá mức độ rủi ro và thực hiện các biện pháp phù hợp.

Khi GDPR yêu cầu, Nexbot sẽ thông báo cho cơ quan giám sát có thẩm quyền và/hoặc các chủ thể dữ liệu bị ảnh hưởng trong thời hạn theo quy định.

Khi Nexbot hoạt động với tư cách Data Processor, Nexbot sẽ thông báo cho Data Controller về vi phạm dữ liệu cá nhân theo nghĩa vụ áp dụng và thỏa thuận giữa các bên.

14. Cookie và công nghệ theo dõi

Nexbot có thể sử dụng cookie và công nghệ tương tự để:

  • Đảm bảo website hoạt động;

  • Ghi nhớ tùy chọn;

  • Phân tích hiệu suất;

  • Đo lường lưu lượng;

  • Cải thiện trải nghiệm;

  • Thực hiện marketing khi được phép.

Đối với cookie hoặc công nghệ không thiết yếu cần sự đồng ý theo pháp luật áp dụng, Nexbot sẽ yêu cầu sự đồng ý trước khi kích hoạt.

Người dùng có thể thay đổi hoặc rút lại lựa chọn cookie thông qua công cụ quản lý cookie được cung cấp trên website, nếu có.

15. Marketing trực tiếp

Nexbot có thể gửi thông tin marketing khi có cơ sở pháp lý phù hợp.

Người dùng có thể từ chối nhận thông tin marketing bất kỳ lúc nào bằng cách:

  • Sử dụng liên kết hủy đăng ký trong email;

  • Điều chỉnh tùy chọn tài khoản, nếu có;

  • Liên hệ với Nexbot.

Việc từ chối marketing không ảnh hưởng đến các thông báo cần thiết liên quan đến tài khoản, giao dịch, bảo mật hoặc dịch vụ đang sử dụng.

16. Bảo vệ dữ liệu theo thiết kế

Nexbot hướng tới việc áp dụng các nguyên tắc Privacy by DesignPrivacy by Default trong quá trình phát triển sản phẩm.

Điều này bao gồm việc xem xét:

  • Giảm thiểu lượng dữ liệu thu thập;

  • Giới hạn mục đích sử dụng;

  • Kiểm soát quyền truy cập;

  • Thời gian lưu trữ;

  • Các biện pháp bảo mật;

  • Quyền của chủ thể dữ liệu.

17. Thay đổi Chính sách GDPR

Nexbot có thể cập nhật Chính sách này để phản ánh những thay đổi về sản phẩm, dịch vụ, công nghệ hoặc yêu cầu pháp lý.

Phiên bản mới nhất sẽ được công bố trên website Nexbot cùng ngày cập nhật.

Nếu thay đổi có ảnh hưởng đáng kể đến cách Nexbot xử lý dữ liệu cá nhân, Nexbot có thể cung cấp thông báo bổ sung khi phù hợp.

18. Liên hệ về bảo vệ dữ liệu

Nếu có câu hỏi hoặc yêu cầu liên quan đến GDPR và việc xử lý dữ liệu cá nhân, vui lòng liên hệ:

NEXBOT – DATA PROTECTION

Tên pháp nhân: [Tên pháp nhân Nexbot]Website: [Website chính thức của Nexbot]Email bảo mật: [Email Privacy/DPO]Điện thoại: [Số điện thoại]Địa chỉ: [Địa chỉ doanh nghiệp]

Data Protection Officer (DPO): [Thông tin DPO – nếu Nexbot có nghĩa vụ hoặc đã chỉ định DPO]

EU Representative: [Thông tin đại diện tại EU – nếu Điều 27 GDPR áp dụng]

Nexbot cam kết xem xét các yêu cầu liên quan đến quyền riêng tư và bảo vệ dữ liệu một cách minh bạch, an toàn và phù hợp với các nghĩa vụ pháp lý áp dụng.


© 2026 Nexbot. All rights reserved.