CHÍNH SÁCH BẢO MẬT — CÔNG TY TNHH MEDPASS VIỆT NAM

Phiên bản: 2026.08.26

Ngày hiệu lực: 26 tháng 08 năm 2026

Chào mừng bạn đến với MedPass. Chúng tôi cam kết bảo vệ dữ liệu cá nhân và quyền riêng tư của bạn. Chính sách Bảo mật này mô tả cách chúng tôi thu thập, sử dụng, lưu trữ, xử lý và chia sẻ dữ liệu cá nhân của bạn khi bạn sử dụng ứng dụng di động MedPass (sau đây gọi là "Ứng dụng") và các dịch vụ đi kèm.

Chính sách Bảo mật này được xây dựng tuân thủ đầy đủ Luật Bảo vệ dữ liệu cá nhân số 91/2025/QH15Nghị định số 356/2025/NĐ-CP quy định chi tiết Luật Bảo vệ dữ liệu cá nhân (sau đây gọi chung là "Pháp luật bảo vệ dữ liệu cá nhân Việt Nam").


1. THÔNG TIN CHỦ THỂ KIỂM SOÁT VÀ XỬ LÝ DỮ LIỆU

Dữ liệu cá nhân của bạn được kiểm soát và xử lý bởi:

  • Tên tổ chức: CÔNG TY TNHH MEDPASS VIỆT NAM
  • Mã số thuế: 0319685005
  • Địa chỉ trụ sở: P.702A, Tầng 7, Tòa nhà Centre Point, 106 Nguyễn Văn Trỗi, Phường Phú Nhuận, Thành phố Hồ Chí Minh, Việt Nam
  • Địa chỉ thư điện tử tiếp nhận thông tin bảo mật: [email protected]
  • Bộ phận phụ trách bảo vệ dữ liệu cá nhân (DPO): Bộ phận Kỹ thuật và Chăm sóc Khách hàng kiêm nhiệm, chịu trách nhiệm giám sát, hướng dẫn và xử lý tất cả các vấn đề liên quan đến bảo vệ dữ liệu cá nhân của người dùng.

2. DỮ LIỆU CÁ NHÂN CHÚNG TÔI THU THẬP

Chúng tôi chỉ thu thập và xử lý các dữ liệu cá nhân cần thiết để vận hành ứng dụng, cải thiện trải nghiệm học tập, thực hiện các nghĩa vụ xác thực và ngăn chặn gian lận bản quyền.

2.1. Phân loại Dữ liệu cá nhân cơ bản

Chúng tôi chỉ xử lý các dữ liệu cá nhân cơ bản sau đây:

  • Thông tin tài khoản: Địa chỉ thư điện tử, tên hiển thị, hình ảnh cá nhân (được đồng bộ tự động khi bạn chọn đăng ký/đăng nhập bằng tài khoản liên kết Google hoặc Apple), và thông tin nghề nghiệp tự khai báo (Bác sĩ, Y sĩ, Điều dưỡng, Sinh viên Y dược).
  • Thông tin thiết bị di động: Mã định danh phần cứng duy nhất của thiết bị (được trích xuất từ phần cứng của hệ điều hành, không sử dụng các định danh phục vụ mục đích quảng cáo), tên dòng máy, phiên bản hệ điều hành đang sử dụng.
  • Dữ liệu xác thực thiết bị và ứng dụng: Mã xác thực an toàn phần cứng từ thiết bị (được xử lý thông qua vùng lưu trữ bảo mật phần cứng của thiết bị di động) nhằm chứng minh thiết bị thật và ứng dụng chính chủ không bị can thiệp.
  • Lịch sử học tập và tiến độ ôn thi: Kết quả làm bài (đáp án chọn, thời gian làm bài, trạng thái đúng/sai), kết quả các phiên thi thử giả lập trên máy tính, danh sách yêu thích, các ghi chú cá nhân đính kèm câu hỏi và nội dung báo lỗi câu hỏi.
  • Dữ liệu xác thực mạng xã hội: Số điện thoại di động Việt Nam của người dùng để thực hiện xác thực tài khoản trước khi đăng tải, bình luận hoặc chia sẻ thông tin trên tính năng thảo luận cộng đồng theo quy định.
  • Dữ liệu giao dịch và thanh toán: Mã số giao dịch và biên lai giao dịch từ cửa hàng ứng dụng di động của Apple, Google hoặc đại lý phân phối để xác thực nâng cấp gói dịch vụ.
  • Dữ liệu kỹ thuật thu thập tự động: Địa chỉ IP, loại kết nối mạng (như Wifi hoặc mạng dữ liệu di động), thông tin nhà mạng di động, mã định danh đẩy (push token) phục vụ gửi thông báo, nhật ký truy cập máy chủ bao gồm mốc thời gian truy cập, yêu cầu hệ thống và thông tin định danh thiết bị truy cập.
  • Dữ liệu phân tích hành vi và báo cáo sự cố: Sự kiện hoạt động trong ứng dụng (lượt xem màn hình, thời gian tương tác, thao tác nhấn nút, các tính năng sử dụng) và báo cáo sự cố sập ứng dụng tự động (vết lỗi hệ thống, thông số bộ nhớ tạm, pin, và trạng thái thiết bị tại thời điểm phát sinh lỗi).
  • Dữ liệu yêu cầu hỗ trợ và tìm kiếm: Lịch sử trao đổi hỗ trợ khách hàng (nội dung thư điện tử phản hồi, tệp tin và ảnh chụp màn hình đính kèm gửi cho Chúng tôi), dữ liệu từ khóa tìm kiếm do bạn nhập trên Ứng dụng.
  • Dữ liệu phục vụ quảng cáo: Dữ liệu thiết bị và một số thông tin định danh của người dùng đã được hóa băm bảo mật trước khi gửi đi để đo lường hiệu quả quảng cáo và tối ưu hóa trải nghiệm của bạn.

2.2. Tuyên bố về Dữ liệu cá nhân nhạy cảm & Dữ liệu Sinh trắc học

  • MedPass KHÔNG thu thập, xử lý hoặc lưu trữ bất kỳ dữ liệu cá nhân nhạy cảm nào của bạn (như tình trạng sức khỏe, dữ liệu di truyền, lịch sử bệnh án). Chúng tôi không cung cấp bất kỳ tính năng nào cho phép người dùng tự ghi nhận hoặc theo dõi triệu chứng sức khỏe cá nhân.
  • Đối với tính năng đăng nhập nhanh bằng vân tay hoặc khuôn mặt: Quá trình xác thực sinh trắc học này được xử lý hoàn toàn cục bộ trong vùng phần cứng an toàn của thiết bị di động của bạn thông qua hệ điều hành. MedPass không tiếp nhận, thu thập hay gửi dữ liệu sinh trắc học này về máy chủ của chúng tôi.

3. CƠ CHẾ SỰ ĐỒNG Ý VÀ RÚT LẠI SỰ ĐỒNG Ý

3.1. Đồng ý xử lý dữ liệu

  • Việc xử lý dữ liệu cá nhân của bạn chỉ được thực hiện sau khi bạn tự nguyện chọn đồng ý thông qua việc đánh dấu vào ô xác nhận đồng ý với Chính sách Bảo mật của MedPass khi đăng ký tài khoản trên Ứng dụng. Chúng tôi lưu trữ bằng chứng về sự đồng ý hợp lệ này dưới dạng nhật ký điện tử hệ thống (system log) ghi nhận ID tài khoản và thời điểm xác nhận.
  • Trường hợp chúng tôi muốn sử dụng thông tin của bạn cho các mục đích phụ (như quảng cáo, gửi thông tin khuyến mại từ đối tác), chúng tôi sẽ thiết lập cơ chế lấy sự đồng ý riêng biệt. Bạn có quyền từ chối các mục đích phụ này mà vẫn sử dụng được dịch vụ chính.

3.2. Rút lại sự đồng ý

  • Bạn có quyền rút lại sự đồng ý xử lý dữ liệu đối với từng mục đích cụ thể bất kỳ lúc nào bằng cách điều chỉnh cài đặt trong ứng dụng hoặc liên hệ với chúng tôi qua thư điện tử [email protected].
  • Việc rút lại sự đồng ý không ảnh hưởng đến tính hợp pháp của việc xử lý dữ liệu trước thời điểm bạn rút lại sự đồng ý. Trong trường hợp việc xử lý dữ liệu là bắt buộc để duy trì dịch vụ, việc rút lại sự đồng ý có thể dẫn tới việc tài khoản bị tạm ngừng hoạt động.

4. MỤC ĐÍCH VÀ CƠ CHẾ XỬ LÝ THÔNG TIN

Chúng tôi xử lý dữ liệu của bạn cho các mục đích sau:

  • Cung cấp và duy trì dịch vụ: Đồng bộ hóa dữ liệu học tập, hiển thị tiến độ và kết quả thi thử trên các thiết bị đã liên kết tài khoản.
  • Xác thực tài khoản và Bảo mật: Xác thực số điện thoại di động của bạn để cấp quyền đăng bài/thảo luận trên tính năng cộng đồng; kiểm tra tính chính danh của ứng dụng trên thiết bị thực để ngăn chặn các công cụ cào đề thi.
  • Bảo vệ bản quyền: Để chống phát tán trái phép kho đề thi, chúng tôi sử dụng công nghệ đóng dấu bản quyền mờ chứa thông tin mã hóa một chiều của mã tài khoản, mã thiết bị và thời gian vào dải phân cách câu hỏi.
  • Hỗ trợ khách hàng: Giải quyết các yêu cầu gỡ liên kết thiết bị, xử lý sự cố thanh toán.
  • Cải thiện chất lượng: Phân tích phản hồi báo lỗi câu hỏi để hiệu đính ngân hàng đề.
  • Tuyên bố về trí tuệ nhân tạo: MedPass KHÔNG sử dụng bất kỳ dữ liệu cá nhân hoặc lịch sử học tập nào của người dùng để huấn luyện hoặc tinh chỉnh các mô hình trí tuệ nhân tạo.
  • Thông báo đẩy: Gửi các thông báo nhắc nhở học tập hàng ngày, cập nhật bài tập mới hoặc cảnh báo bảo mật tài khoản. Hoạt động này dựa trên sự đồng ý tự nguyện của bạn khi khởi chạy ứng dụng lần đầu và bạn hoàn toàn có thể chủ động tắt hoặc bật lại bất kỳ lúc nào trong phần cài đặt hệ điều hành của thiết bị di động.

5. CHIA SẺ DỮ LIỆU VÀ CHUYỂN DỮ LIỆU RA NƯỚC NGOÀI

5.1. Chia sẻ dữ liệu với bên thứ ba

Chúng tôi cam kết không bán, trao đổi hoặc chia sẻ thông tin cá nhân của bạn cho bất kỳ bên thứ ba nào vì mục đích quảng cáo hoặc thương mại. Dữ liệu chỉ được chia sẻ với các đối tác cung cấp dịch vụ hạ tầng công nghệ phục vụ trực tiếp cho hoạt động của ứng dụng, bao gồm:

  • Các nhà cung cấp hạ tầng máy chủ và lưu trữ cơ sở dữ liệu đám mây.
  • Nền tảng quản lý đăng nhập liên kết của Google và Apple.
  • Các nhà phân phối thanh toán cửa hàng ứng dụng di động của Apple và Google.
  • Các đối tác đo lường hiệu quả quảng cáo và tối ưu hóa trải nghiệm của người dùng, bao gồm các bộ công cụ phát triển của Meta và Facebook. Dữ liệu thiết bị và một số thông tin người dùng được hóa băm bảo mật trước khi gửi đi để bảo vệ tối đa quyền riêng tư của bạn.

5.2. Chuyển dữ liệu cá nhân ra nước ngoài

Để vận hành ứng dụng, dữ liệu cá nhân của bạn có thể được truyền tải và lưu trữ tại các máy chủ điện toán đám mây đặt tại Singapore và Hoa Kỳ (được cung cấp bởi đối tác hạ tầng công nghệ là Oracle Cloud), cũng như các dịch vụ xác thực và đo lường của Google, Apple và Meta (Hoa Kỳ). Chúng tôi cam kết:

  • Chỉ chuyển dữ liệu cho các đối tác có chính sách bảo mật đáp ứng các tiêu chuẩn của Pháp luật bảo vệ dữ liệu cá nhân Việt Nam.

6. QUYỀN CỦA NGƯỜI DÙNG ĐỐI VỚI DỮ LIỆU CÁ NHÂN

Chủ thể dữ liệu có đầy đủ các quyền sau đây theo Luật Bảo vệ dữ liệu cá nhân 2025:

  • Quyền được biết: Được thông báo về hoạt động xử lý dữ liệu cá nhân của mình.
  • Quyền đồng ý: Quyền đồng ý hoặc không đồng ý cho phép xử lý dữ liệu cá nhân.
  • Quyền truy cập và Chỉnh sửa: Xem và cập nhật tên hiển thị, hình ảnh, thông tin nghề nghiệp ngay trong Ứng dụng.
  • Quyền xóa dữ liệu và Rút lại sự đồng ý: Bạn có quyền thực hiện xóa tài khoản vĩnh viễn trực tiếp trong ứng dụng. Hệ thống sẽ tự động thực hiện quy trình hủy đăng ký tài khoản và xóa sạch hoặc ẩn danh hóa toàn bộ dữ liệu tài khoản, lịch sử làm bài, danh sách yêu thích, thông tin thiết bị di động khỏi hệ thống máy chủ lưu trữ của Chúng tôi ngay lập tức khi bạn hoàn tất yêu cầu xóa tài khoản. Ngoại lệ duy nhất là các dữ liệu về giao dịch, hóa đơn và chứng từ thanh toán vẫn được lưu trữ bảo mật tối đa 10 năm theo quy định bắt buộc của pháp luật kế toán và thuế Việt Nam trước khi bị hủy bỏ hoàn toàn (chi tiết xem tại Hướng dẫn Xóa tài khoản).
  • Quyền hạn chế xử lý dữ liệu: Yêu cầu giới hạn phạm vi xử lý dữ liệu của mình.
  • Quyền phản đối xử lý dữ liệu: Phản đối việc xử lý dữ liệu nhằm mục đích quảng cáo hoặc tiếp thị.
  • Quyền yêu cầu cung cấp dữ liệu: Yêu cầu xuất và cung cấp dữ liệu cá nhân của chính mình dưới dạng định dạng điện tử tiêu chuẩn.
  • Quyền khiếu nại, tố cáo, khởi kiện và Yêu cầu bồi thường: Quyền khiếu nại lên cơ quan có thẩm quyền hoặc khởi kiện yêu cầu bồi thường thiệt hại nếu phát hiện hành vi xâm phạm dữ liệu cá nhân do lỗi của chúng tôi.

Để thực hiện bất kỳ quyền nào trong các quyền nêu trên, bạn vui lòng gửi yêu cầu bằng văn bản đến địa chỉ hỗ trợ [email protected]. Chúng tôi sẽ phản hồi và xử lý yêu cầu của bạn trong thời hạn luật định (tối đa không quá 72 giờ đối với các yêu cầu khẩn cấp).


7. BẢO VỆ DỮ LIỆU VÀ QUY TRÌNH BÁO CÁO SỰ CỐ

  • Mã hóa dữ liệu: Toàn bộ dữ liệu truyền tải giữa thiết bị di động của bạn và máy chủ của chúng tôi bắt buộc phải đi qua kết nối bảo mật mã hóa đường truyền để chống nghe lén. Dữ liệu ngân hàng câu hỏi được giải mã ngay trên bộ nhớ tạm của thiết bị và không ghi xuống ổ cứng vật lý để ngăn chặn sao chép trái phép.
  • Ứng phó sự cố rò rỉ dữ liệu: Trong trường hợp xảy ra sự cố an ninh mạng dẫn đến dữ liệu cá nhân bị rò rỉ hoặc bị truy cập trái phép, chúng tôi sẽ ngay lập tức triển khai quy trình khắc phục, thông báo cho Cục An ninh mạng và Phòng chống tội phạm sử dụng công nghệ cao thuộc Bộ Công an và thông báo cho người dùng bị ảnh hưởng trong vòng 72 giờ kể từ thời điểm phát hiện sự cố.

8. BẢO VỆ DỮ LIỆU CỦA NGƯỜI DƯỚI 16 TUỔI

Ứng dụng phục vụ cho việc ôn thi của sinh viên y dược và nhân viên y tế (thông thường từ 18 tuổi trở lên). Tuy nhiên, trường hợp bạn dưới 16 tuổi, bạn bắt buộc phải có sự đồng ý của cha, mẹ hoặc người giám hộ hợp pháp trước khi đăng ký tài khoản và cung cấp dữ liệu cá nhân cho chúng tôi. Chúng tôi sẽ áp dụng các biện pháp xác thực bổ sung để bảo vệ dữ liệu của đối tượng người dùng dưới 16 tuổi theo đúng quy định.


9. SỰ THAY ĐỔI CỦA CHÍNH SÁCH BẢO MẬT

Chúng tôi có quyền cập nhật Chính sách Bảo mật này tùy theo sự thay đổi của pháp luật hoặc cập nhật tính năng sản phẩm. Phiên bản mới của Chính sách Bảo mật sẽ được hiển thị trực tiếp trên giao diện Ứng dụng để bạn xác nhận. Bạn có thể sẽ không thể tiếp tục sử dụng Ứng dụng cho đến khi bạn chính thức đồng ý với Chính sách Bảo mật mới. Trường hợp bạn không đồng ý, bạn có quyền chấm dứt sử dụng dịch vụ và thực hiện xóa tài khoản của mình.