CHÍNH SÁCH BẢO VỆ DỮ LIỆU CÁ NHÂN KHÁCH HÀNG KHU DU LỊCH CỔNG TRỜI Ô QUY HỒ – CÔNG TY CỔ PHẦN PUSAMCAP LAI CHÂU

CĂN CỨ PHÁP LÝ
1. Luật Bảo vệ dữ liệu cá nhân số 91/2025/QH15 và Nghị định 356/2025/NĐ-CP.
2. Luật An ninh mạng số 116/2025/QH15.
3. Luật Thương mại điện tử số 122/2025/QH15 và Nghị định 248/2026/NĐ-CP.
4. Luật Bảo vệ quyền lợi người tiêu dùng (VBHN số 47/2026) và Nghị định 55/2024/NĐ-CP.

GIỚI THIỆU VÀ PHÂN ĐỊNH VAI TRÒ XỬ LÝ DỮ LIỆU
Thông báo chính sách Bảo vệ dữ liệu cá nhân khách hàng này (“Thông báo”) được thực hiện bởi CÔNG TY CỔ PHẦN PUSAMCAP LAI CHÂU (gọi tắt là “Chúng Tôi”) liên quan đến hoạt động xử lý dữ liệu cá nhân của khách hàng.
Vị trí pháp lý của các bên được phân định minh bạch theo quy định pháp luật:
• Bên Kiểm soát và Xử lý dữ liệu cá nhân: Công ty Cổ phần Pusamcap Lai Châu trực tiếp quyết định mục đích, phương tiện và thực hiện xử lý dữ liệu cá nhân của Khách Hàng.
• Bên Xử lý dữ liệu cá nhân: Các đơn vị đối tác cung cấp hạ tầng công nghệ, phần mềm lưu trú/đặt vé, đơn vị thanh toán được Chúng Tôi thuê để xử lý dữ liệu theo Hợp đồng xử lý dữ liệu chuyên biệt.
• Bên thứ ba: Cơ quan quản lý nhà nước có thẩm quyền hoặc các tổ chức, cá nhân liên kết cung cấp dịch vụ trực tiếp cho Khách Hàng khi được sự đồng ý của Khách Hàng hoặc theo yêu cầu của pháp luật.
• Chủ thể dữ liệu (Khách Hàng): Các cá nhân sử dụng, tương tác với các sản phẩm, hàng hóa, dịch vụ, trang thông tin điện tử/ứng dụng của Chúng Tôi hoặc giao kết hợp đồng với Chúng Tôi.
Thông báo này là một phần không thể tách rời của hợp đồng mua bán, hợp đồng cung cấp dịch vụ, hợp đồng hợp tác (“Hợp Đồng”) mà Khách Hàng giao kết với Chúng Tôi.

1. PHẠM VI DỮ LIỆU THU THẬP
1.1. Trong quá trình Khách Hàng sử dụng dịch vụ hoặc giao kết Hợp Đồng, Chúng Tôi thu thập các danh mục Dữ Liệu Cá Nhân xác định cụ thể sau đây:
• Dữ liệu cá nhân cơ bản:
o a) Họ, chữ đệm và tên khai sinh, tên gọi khác (nếu có);
o b) Ngày, tháng, năm sinh; ngày, tháng, năm chết hoặc mất tích;
o c) Giới tính;
o d) Quốc tịch;
o e) Số Căn cước công dân/Chứng minh nhân dân/Hộ chiếu, ngày cấp, nơi cấp;
o f) Số điện thoại liên hệ, địa chỉ email, địa chỉ thường trú/tạm trú;
o g) Lịch sử mua vé, sử dụng dịch vụ lưu trú/tham quan và thông tin xuất hóa đơn tài chính.
• Dữ liệu cá nhân nhạy cảm:
o a) Dữ liệu hình ảnh khuôn mặt thu nhận từ hệ thống Camera giám sát (CCTV) tại các khu vực công cộng trong Khu du lịch;
o b) Dữ liệu định vị vị trí thực tế của Khách Hàng (chỉ thu thập khi Khách Hàng chủ động bật tính năng vị trí trên ứng dụng/trang thông tin điện tử);
o c) Dữ liệu tài khoản ngân hàng và thông tin giao dịch thanh toán trực tuyến;
o d) Dữ liệu nhận diện khuôn mặt / sinh trắc học (chỉ thu thập khi Khách Hàng đăng ký sử dụng dịch vụ soát vé/check-in tự động).

2. PHÂN LOẠI MỤC ĐÍCH XỬ LÝ DỮ LIỆU VÀ CƠ CHẾ ĐỒNG Ý
2.1. Mục đích xử lý dữ liệu được phân tách minh bạch thành các nhóm riêng biệt:
• a) Nhóm mục đích thiết yếu (Bắt buộc để thực hiện Hợp Đồng & Tuân thủ pháp luật): Xử lý đơn đặt vé, dịch vụ lưu trú, tham quan, xuất hóa đơn tài chính; thực hiện nghĩa vụ khai báo tạm trú và đảm bảo an ninh trật tự, an toàn tính mạng, tài sản cho Khách Hàng trong phạm vi Khu du lịch (Sự đồng ý đối với nhóm mục đích này là điều kiện cần thiết để thực hiện Hợp Đồng dịch vụ).
• b) Nhóm mục đích Tiếp thị và Chăm sóc Khách hàng (Tùy chọn – Opt-in): Gửi thông tin chương trình ưu đãi, sự kiện, tri ân khách hàng qua Email/SMS/Zalo; khảo sát mức độ hài lòng của Khách Hàng.
• c) Nhóm mục đích Quảng cáo cá nhân hóa (Tùy chọn – Opt-in): Phân tích thói quen, sở thích sử dụng dịch vụ để hiển thị nội dung gợi ý, quảng cáo phù hợp trên ứng dụng và nền tảng mạng xã hội.
2.2. Cơ chế đồng ý: Sự đồng ý của Khách Hàng đối với nhóm mục đích Tiếp thị và Quảng cáo cá nhân hóa phải được thể hiện qua hành động chủ động (tích chọn vào ô trống chưa chọn sẵn). Chúng Tôi tuyệt đối không sử dụng ô chọn mặc định hoặc các cụm từ mở rộng không xác định.
2.3. Rút lại sự đồng ý: Khách Hàng có quyền rút lại sự đồng ý đối với các mục đích tùy chọn bất kỳ lúc nào bằng cách gửi yêu cầu về kênh tiếp nhận hoặc bấm nút hủy đăng ký. Việc rút lại sự đồng ý không ảnh hưởng đến tính hợp pháp của các hoạt động xử lý dữ liệu đã thực hiện trước đó.

3. THỜI HẠN LƯU TRỮ, XÓA VÀ HỦY DỮ LIỆU CÁ NHÂN
3.1. Dữ Liệu Cá Nhân của Khách Hàng được lưu trữ theo các khoảng thời gian xác định cụ thể:
• a) Dữ liệu giao dịch, hợp đồng, hóa đơn, kế toán: Lưu trữ từ 05 đến 10 năm theo quy định của Luật Kế toán và pháp luật thuế.
• b) Dữ liệu khai báo tạm trú và an ninh: Lưu trữ theo thời hạn quy định của pháp luật về an ninh trật tự và quản lý cư trú.
• c) Dữ liệu phục vụ Tiếp thị và Quảng cáo cá nhân hóa: Lưu trữ tối đa 24 tháng kể từ lần tương tác cuối cùng hoặc xóa ngay lập tức khi Khách Hàng rút lại sự đồng ý.
3.2. Quy trình xóa và tiêu hủy dữ liệu: Khi hết thời hạn lưu trữ hoặc khi nhận được yêu cầu xóa dữ liệu hợp lệ từ Khách Hàng, Chúng Tôi thực hiện xóa vĩnh viễn dữ liệu trên hệ thống máy chủ điện tử và tiêu hủy hồ sơ giấy theo quy trình an toàn thông tin, đảm bảo không thể khôi phục.

4. QUY ĐỊNH RIÊNG VỀ CAMERA GIÁM SÁT (CCTV), HỆ THỐNG AI VÀ NHẬN DIỆN KHUÔN MẶT / SINH TRẮC HỌC
4.1. Hệ thống Camera giám sát (CCTV): Hệ thống CCTV được lắp đặt tại các khu vực công cộng (lối ra vào, bãi xe, quầy bán vé, tuyến đường tham quan) nhằm mục đích đảm bảo an ninh, an toàn tài sản và con người. Các khu vực có CCTV đều được bố trí biển cảnh báo rõ ràng. Hệ thống CCTV không ghi âm thanh thoại riêng tư và dữ liệu video tự động xóa/ghi đè sau thời hạn tối đa 30 ngày.
4.2. Hệ thống AI và Nhận diện khuôn mặt / Sinh trắc học: Việc thu thập dữ liệu sinh trắc học/khuôn mặt bằng AI để soát vé tự động chỉ được thực hiện khi Khách Hàng đưa ra sự đồng ý riêng biệt bằng văn bản hoặc xác thực điện tử. Chúng Tôi luôn bố trí phương thức check-in/soát vé thủ công truyền thống để Khách Hàng lựa chọn thay thế nếu không muốn sử dụng công nghệ nhận diện khuôn mặt.

5. BẢO VỆ DỮ LIỆU CÁ NHÂN CỦA TRẺ EM
5.1. Khi xử lý Dữ Liệu Cá Nhân của trẻ em (cá nhân dưới 16 tuổi), Chúng Tôi bắt buộc phải thu thập sự đồng ý của cha, mẹ hoặc người giám hộ hợp pháp theo quy định.
5.2. Chúng Tôi triển khai quy trình xác minh độ tuổi và áp dụng các biện pháp kỹ thuật chuyên biệt để bảo vệ dữ liệu cá nhân của trẻ em trên môi trường mạng, ngăn chặn việc hiển thị nội dung quảng cáo không phù hợp lứa tuổi.

6. CHUYỂN DỮ LIỆU CÁ NHÂN RA NƯỚC NGOÀI
6.1. Khi sử dụng các dịch vụ lưu trữ điện toán đám mây quốc tế hoặc hệ thống hạ tầng công nghệ xuyên biên giới, Dữ Liệu Cá Nhân của Khách Hàng có thể được chuyển ra ngoài lãnh thổ Việt Nam.
6.2. Chúng Tôi cam kết chỉ thực hiện chuyển dữ liệu ra nước ngoài khi bên nhận dữ liệu đáp ứng tiêu chuẩn bảo vệ dữ liệu tương đương quy định pháp luật Việt Nam, đồng thời hoàn thiện Hồ sơ đánh giá tác động chuyển dữ liệu ra nước ngoài, gửi báo cáo và tuân thủ các thẩm định của Cục An ninh mạng và phòng, chống tội phạm sử dụng công nghệ cao (Bộ Công an).

7. BIỆN PHÁP AN NINH MẠNG VÀ BẢO MẬT DỮ LIỆU
7.1. Chúng Tôi áp dụng các giải pháp bảo mật kỹ thuật đạt chuẩn: mã hóa dữ liệu truyền tải (TLS 1.3), mã hóa dữ liệu lưu trữ (AES-256), triển khai tường lửa ứng dụng (WAF) và phân quyền truy cập tối thiểu (RBAC).
7.2. Toàn bộ cán bộ, nhân viên có thẩm quyền tiếp cận Dữ Liệu Cá Nhân phải ký thỏa thuận bảo mật thông tin (NDA) và tuân thủ quy trình kiểm soát an toàn dữ liệu nội bộ.

8. TUÂN THỦ PHÁP LUẬT THƯƠNG MẠI ĐIỆN TỬ VÀ BẢO VỆ NGƯỜI TIÊU DÙNG
8.1. Thông báo này được hiển thị công khai, rõ ràng cho Khách Hàng trên trang thông tin điện tử/ứng dụng trước thời điểm xác nhận đặt vé và thanh toán trực tuyến. Chúng Tôi không tự động chọn sẵn (default opt-in) các tùy chọn gia tăng chi phí hoặc dịch vụ đi kèm ngoài sự lựa chọn chủ động của Khách Hàng.
8.2. Thiết lập kênh tiếp nhận và giải quyết phản ánh, khiếu nại của Khách Hàng liên quan đến bảo vệ thông tin cá nhân và quyền lợi người tiêu dùng trong thời hạn tối đa 48 giờ làm việc kể từ khi nhận phản ánh.

9. QUY TRÌNH THỰC HIỆN QUYỀN CỦA CHỦ THỂ DỮ LIỆU
9.1. Khách Hàng có đầy đủ các quyền theo quy định pháp luật (Quyền được biết, quyền đồng ý, quyền truy cập, quyền chỉnh sửa, quyền xóa dữ liệu, quyền hạn chế xử lý, quyền cung cấp dữ liệu, quyền phản đối xử lý, quyền khiếu nại, tố cáo và yêu cầu bồi thường thiệt hại).
9.2. Quy trình xử lý:
• Bước 1 (Tiếp nhận): Khách Hàng gửi phiếu yêu cầu qua Email tiếp nhận bảo mật: info@congtroioquyho.com hoặc nộp trực tiếp tại Văn phòng Công Ty.
• Bước 2 (Xác minh): Bộ phận Bảo vệ dữ liệu cá nhân xác minh danh tính của Chủ thể dữ liệu trong thời hạn 24 giờ làm việc.
• Bước 3 (Xử lý): Chúng Tôi xử lý yêu cầu hợp lệ và gửi phản hồi bằng văn bản/email cho Khách Hàng trong thời hạn tối đa 72 giờ làm việc kể từ khi xác minh thành công.

10. QUY TRÌNH XỬ LÝ SỰ CỐ VÀ RÒ RỈ DỮ LIỆU CÁ NHÂN
10.1. Ngay khi phát hiện sự cố rò rỉ hoặc xâm nhập dữ liệu trái phép, Chúng Tôi lập tức kích hoạt Đội ứng phó sự cố an ninh mạng để khoanh vùng và khắc phục điểm yếu bảo mật.
10.2. Chúng Tôi lập văn bản báo cáo gửi Cục An ninh mạng và phòng, chống tội phạm sử dụng công nghệ cao (Bộ Công an) trong thời hạn 72 giờ kể từ khi phát hiện sự cố.
10.3. Thông báo cho Khách Hàng bị ảnh hưởng và khuyến nghị các biện pháp chủ động giảm thiểu rủi ro phát sinh.

11. TRÁCH NHIỆM PHÁP LÝ VÀ BỒI THƯỜNG THIỆT HẠI
11.1. Chúng Tôi cam kết chịu trách nhiệm pháp lý đối với các vi phạm quy định bảo vệ Dữ Liệu Cá Nhân phát sinh do lỗi trực tiếp từ Chúng Tôi hoặc Bên Xử lý dữ liệu được ủy quyền.
11.2. Chúng Tôi có nghĩa vụ bồi thường các thiệt hại thực tế, hợp pháp phát sinh cho Khách Hàng theo phán quyết của Tòa án hoặc Cơ quan nhà nước có thẩm quyền khi để xảy ra vi phạm nghĩa vụ bảo mật dữ liệu.

Đặt vé