CHÍNH SÁCH BẢO MẬT

Chính sách bảo mật này áp dụng cho nền tảng Bốc Số tại địa chỉ bocso.vn (sau đây gọi là “Nền tảng”, “chúng tôi”), do CÔNG TY TNHH THƯƠNG MẠI DỊCH VỤ VIỆT THÁI GROUP — Mã số thuế/Mã số doanh nghiệp: 6001821810, địa chỉ trụ sở Số 35/6 Lê Văn Nhiễu, Phường Tân An, Tỉnh Đắk Lắk, Việt Nam (sau đây gọi là “Việt Thái Group”) phát triển và vận hành.

Chính sách này được xây dựng theo quy định của Nghị định số 13/2023/NĐ-CP ngày 17/4/2023 của Chính phủ về bảo vệ dữ liệu cá nhân, Luật An ninh mạng 2018, Bộ luật Dân sự 2015 và các văn bản pháp luật chuyên ngành khác của Việt Nam có liên quan (khám chữa bệnh, kế toán, giao dịch điện tử).

Khi sử dụng Nền tảng — dù với vai trò bệnh nhân, phòng khám, bác sĩ hay nhân viên lễ tân — bạn đồng ý với các nội dung xử lý dữ liệu cá nhân được mô tả dưới đây.

1. Mục đích và phạm vi áp dụng

Chính sách này giải thích:

  • Chúng tôi thu thập những loại dữ liệu cá nhân nào của bạn;

  • Vì sao chúng tôi thu thập và sử dụng dữ liệu đó;

  • Chúng tôi chia sẻ dữ liệu với ai, trong trường hợp nào;

  • Chúng tôi lưu trữ và bảo vệ dữ liệu như thế nào;

  • Quyền của bạn đối với dữ liệu cá nhân của chính mình theo pháp luật Việt Nam.

Chính sách áp dụng cho mọi đối tượng sử dụng Nền tảng: bệnh nhân đặt lịch/bốc số khám bệnh (bao gồm hồ sơ do người đại diện hợp pháp tạo cho người thân), phòng khám, bác sĩ, nhân viên lễ tân/quản lý phòng khám.

2. Bên kiểm soát và xử lý dữ liệu cá nhân

  • Bên Kiểm soát dữ liệu cá nhân: CÔNG TY TNHH THƯƠNG MẠI DỊCH VỤ VIỆT THÁI GROUP, chịu trách nhiệm quyết định mục đích và phương thức xử lý dữ liệu cá nhân trên Nền tảng.

  • Bên Xử lý dữ liệu cá nhân theo uỷ quyền: Từng phòng khám đăng ký sử dụng Nền tảng là bên trực tiếp tiếp nhận, khám chữa bệnh và xử lý một phần dữ liệu y tế của bệnh nhân thuộc phòng khám mình, trong phạm vi nghiệp vụ khám chữa bệnh.

  • Đầu mối liên hệ về bảo vệ dữ liệu cá nhân: Bạn có thể liên hệ qua Email: contact@vietthai.group hoặc Hotline: 0941388887.

3. Dữ liệu cá nhân chúng tôi thu thập

3.1. Dữ liệu định danh cơ bản (áp dụng cho mọi tài khoản)

  • Họ và tên

  • Số điện thoại (dùng làm tên đăng nhập, xác thực OTP)

  • Mật khẩu (được mã hoá/băm, không lưu dạng thô)

  • Email (nếu cung cấp)

  • Ngày sinh, giới tính, địa chỉ liên hệ

  • Ảnh đại diện (nếu tải lên)

3.2. Dữ liệu cá nhân nhạy cảm

Theo Nghị định 13/2023/NĐ-CP, dữ liệu về sức khỏesố giấy tờ tuỳ thân thuộc nhóm dữ liệu cá nhân nhạy cảm, được chúng tôi áp dụng biện pháp bảo vệ ở mức cao hơn. Cụ thể, chúng tôi thu thập:

  • Số CMND/CCCD

  • Số thẻ Bảo hiểm y tế (BHYT)

  • Dữ liệu sức khoẻ, y tế, bao gồm:

    • Triệu chứng, tiền sử bệnh, bệnh nền, dị ứng, nhóm máu

    • Người liên hệ khẩn cấp (họ tên, số điện thoại)

    • Kết quả khám: chẩn đoán, mã bệnh ICD-10, chỉ số sinh hiệu (huyết áp, nhiệt độ, mạch, nhịp thở, SpO2), ghi nhận khám lâm sàng

    • Chỉ định và kết quả cận lâm sàng (xét nghiệm, chẩn đoán hình ảnh)

    • Đơn thuốc (tên thuốc, liều dùng, số lượng)

    • Lịch tái khám, lời dặn của bác sĩ

    • Hình ảnh/tài liệu bạn hoặc phòng khám tải lên liên quan đến quá trình khám (ảnh triệu chứng, kết quả xét nghiệm, tệp PDF…)

Việc thu thập các dữ liệu trên là cần thiết để phòng khám/bác sĩ thực hiện việc khám bệnh, chữa bệnh cho bạn và được thu thập chỉ sau khi có sự đồng ý rõ ràng của bạn (hoặc người đại diện hợp pháp, đối với hồ sơ tạo cho người thân/trẻ em — xem Mục 5 và Mục 11).

3.3. Dữ liệu kỹ thuật và giao dịch

  • Nhật ký thao tác trên tài khoản (đăng nhập, thay đổi dữ liệu — phục vụ an toàn hệ thống, một số trường nhạy cảm như mật khẩu/mã OTP/mã truy cập được ẩn tự động, không lưu dạng đọc được).

  • Địa chỉ IP, thông tin trình duyệt (khi xác thực chống spam/giả mạo).

  • Lịch sử giao dịch nạp/trừ tín dụng của phòng khám/bác sĩ trên Nền tảng (không bao gồm thông tin thẻ/tài khoản ngân hàng — cổng thanh toán xử lý riêng, xem Mục 6).

4. Mục đích xử lý dữ liệu cá nhân

Chúng tôi sử dụng dữ liệu cá nhân của bạn để:

  1. Tạo và quản lý tài khoản, xác thực danh tính (đăng ký, đăng nhập, khôi phục mật khẩu qua OTP).

  2. Thực hiện việc đặt lịch khám, bốc số thứ tự, check-in tại quầy tiếp nhận.

  3. Hỗ trợ bác sĩ ghi nhận, lưu trữ và tra cứu hồ sơ khám bệnh, kê đơn thuốc.

  4. Gửi thông báo liên quan trực tiếp đến lượt khám của bạn: xác nhận đặt lịch, số thứ tự, thay đổi số thứ tự, huỷ lịch, nhắc lịch hẹn, nhắc lịch tái khám, đơn thuốc.

  5. Tính phí dịch vụ, xuất hoá đơn cho phòng khám.

  6. Bảo đảm an toàn hệ thống, phòng chống gian lận, giả mạo, spam.

  7. Ghi nhận đánh giá/góp ý của bệnh nhân sau khi khám để cải thiện chất lượng dịch vụ.

  8. Thực hiện nghĩa vụ theo yêu cầu của cơ quan nhà nước có thẩm quyền theo quy định pháp luật.

Chúng tôi không sử dụng dữ liệu sức khỏe của bạn cho mục đích quảng cáo, tiếp thị, hoặc bán/cho thuê cho bên thứ ba ngoài phạm vi nêu tại Mục 6.

5. Cơ sở pháp lý và sự đồng ý

Việc xử lý dữ liệu cá nhân trên Nền tảng dựa trên sự đồng ý của bạn, được thể hiện rõ ràng tại các thời điểm:

  • Khi đăng ký tài khoản: Bạn xác nhận đồng ý cho phòng khám thu thập và xử lý dữ liệu cá nhân theo quy định pháp luật;

  • Khi tạo hồ sơ bệnh nhân cho người thân (con, cha mẹ, người được giám hộ…): Bạn xác nhận là người đại diện hợp pháp của người đó và đồng ý thay mặt họ;

  • Khi cập nhật thông tin cá nhân mở rộng trong tài khoản.

Bạn có quyền rút lại sự đồng ý bất kỳ lúc nào (xem Mục 9). Việc rút lại sự đồng ý không ảnh hưởng đến tính hợp pháp của việc xử lý dữ liệu đã thực hiện trước đó.

Một số trường hợp đặc biệt: Khi bác sĩ ở phòng khám khác cần xem lịch sử khám của bạn đã lưu tại phòng khám hiện tại (do bạn từng khám ở nhiều phòng khám khác nhau trên Nền tảng), hệ thống mặc định ẩn lịch sử đó. Bác sĩ phải gửi yêu cầu và bạn (hoặc người đại diện hợp pháp) phải đồng ý thì mới được xem — đây là cơ chế đồng ý bổ sung riêng cho việc chia sẻ hồ sơ y tế giữa các phòng khám.

6. Chia sẻ dữ liệu cá nhân với bên thứ ba

Chúng tôi chia sẻ dữ liệu ở mức tối thiểu cần thiết với các bên thứ ba sau để vận hành Nền tảng:

Bên thứ ba Dữ liệu được chia sẻ Mục đích
Zalo (Zalo Notification Service – ZNS) Số điện thoại, họ tên, tên/địa chỉ phòng khám, tên bác sĩ, ngày giờ hẹn, số thứ tự, mã OTP, nội dung đơn thuốc. Gửi tin nhắn xác thực OTP và thông báo liên quan đến lịch khám qua ứng dụng Zalo.
Cổng thanh toán VNPay Số tiền giao dịch, mã tham chiếu giao dịch, địa chỉ IP. Xử lý thanh toán nạp tín dụng của phòng khám/bác sĩ trên Nền tảng. Chúng tôi không lưu trữ thông tin thẻ/tài khoản ngân hàng — việc này do VNPay xử lý trực tiếp theo tiêu chuẩn bảo mật ngành ngân hàng.
FPT.AI hoặc Google Cloud Text-to-Speech Số thứ tự, tên bệnh nhân (đọc qua loa tại quầy tiếp nhận). Đọc số thứ tự gọi bệnh nhân vào khám bằng giọng nói tiếng Việt.
Cloudflare Turnstile / Google reCAPTCHA Địa chỉ IP, mã xác thực captcha. Chống spam, chống giả mạo khi gửi OTP/đặt lịch.
Pusher Sự kiện cập nhật hàng đợi/số thứ tự. Cập nhật màn hình hàng đợi/thông báo theo thời gian thực.

Ảnh mã QR (check-in, đặt lịch, mã quà tặng) được hệ thống tự tạo tại máy chủ của chúng tôi, không gửi ra dịch vụ tạo mã QR bên ngoài nào.

Một số dịch vụ nêu trên có máy chủ đặt ngoài lãnh thổ Việt Nam, đồng nghĩa dữ liệu có thể được chuyển ra nước ngoài trong quá trình xử lý (VD: gửi tin Zalo, xác thực captcha, đọc số bằng giọng nói). Chúng tôi cam kết chỉ chia sẻ ở mức dữ liệu tối thiểu cần thiết cho từng mục đích cụ thể nêu trên, và sẽ tuân thủ quy định về đánh giá tác động, hồ sơ chuyển dữ liệu cá nhân ra nước ngoài theo Điều 25 Nghị định 13/2023/NĐ-CP khi pháp luật yêu cầu.

Chúng tôi không bán, cho thuê hoặc trao đổi dữ liệu cá nhân của bạn cho bất kỳ bên thứ ba nào ngoài mục đích vận hành Nền tảng nêu trên.

Trong trường hợp có yêu cầu hợp pháp từ cơ quan nhà nước có thẩm quyền, chúng tôi có thể cung cấp dữ liệu theo đúng quy định pháp luật.

7. Thời gian lưu trữ dữ liệu

  • Hồ sơ khám bệnh, đơn thuốc, kết quả xét nghiệm: Lưu trữ trong suốt thời gian bạn còn sử dụng dịch vụ và theo thời hạn lưu trữ hồ sơ bệnh án theo quy định của pháp luật về khám bệnh, chữa bệnh.

  • Dữ liệu giao dịch tài chính (nạp/trừ tín dụng, hoá đơn): Lưu trữ theo thời hạn quy định của pháp luật về kế toán (Luật Kế toán và văn bản hướng dẫn).

  • Nhật ký hệ thống phục vụ an toàn thông tin: Lưu trữ trong thời gian hợp lý để phục vụ điều tra sự cố khi cần thiết.

  • Mã OTP: Chỉ lưu tạm thời (tối đa 5 phút) dưới dạng đã mã hoá, tự động xoá sau khi xác thực thành công hoặc hết hạn.

Khi bạn yêu cầu xoá dữ liệu theo quyền của mình (Mục 9), chúng tôi sẽ xử lý theo quy định pháp luật hiện hành, có thể giữ lại một số dữ liệu tối thiểu bắt buộc phải lưu theo yêu cầu của pháp luật chuyên ngành (kế toán, y tế) trong thời hạn luật định.

8. Biện pháp bảo mật dữ liệu

Chúng tôi áp dụng các biện pháp kỹ thuật và quản lý sau để bảo vệ dữ liệu cá nhân của bạn:

  • Mật khẩu và mã OTP được mã hoá/băm, không lưu trữ ở dạng đọc được;

  • Phân quyền truy cập theo vai trò (bệnh nhân/bác sĩ/phòng khám/quản trị hệ thống) — mỗi vai trò chỉ xem được đúng phạm vi dữ liệu cần thiết cho công việc;

  • Lịch sử khám tại phòng khám khác mặc định bị ẩn, chỉ hiển thị khi bạn đồng ý (xem Mục 5);

  • Nhật ký thao tác hệ thống tự động ẩn các trường nhạy cảm (mật khẩu, mã OTP, mã truy cập…) trước khi ghi log;

  • Kết nối giữa trình duyệt và máy chủ được mã hoá qua HTTPS;

  • Giới hạn tần suất thao tác (rate-limit) để chống tấn công dò mật khẩu/OTP;

  • Ảnh mã QR check-in/đặt lịch được tạo trực tiếp tại máy chủ của chúng tôi, không qua dịch vụ bên ngoài, để mã/đường liên kết check-in không bị lộ ra bên thứ ba nào khác ngoài phạm vi nêu tại Mục 6.

Không có hệ thống nào an toàn tuyệt đối. Nếu phát hiện sự cố lộ, mất dữ liệu cá nhân, chúng tôi sẽ thông báo cho cơ quan chức năng và người bị ảnh hưởng theo đúng thời hạn và quy trình quy định tại Nghị định 13/2023/NĐ-CP.

9. Quyền của bạn đối với dữ liệu cá nhân

Theo Nghị định 13/2023/NĐ-CP, bạn có các quyền sau đối với dữ liệu cá nhân của mình:

  1. Quyền được biết — biết về hoạt động xử lý dữ liệu cá nhân của mình;

  2. Quyền đồng ý hoặc không đồng ý việc xử lý dữ liệu cá nhân;

  3. Quyền truy cập — tự kiểm tra, xem lại dữ liệu cá nhân của mình đã cung cấp;

  4. Quyền rút lại sự đồng ý đã cho trước đó;

  5. Quyền xoá dữ liệu — yêu cầu xoá dữ liệu cá nhân của mình (trừ trường hợp pháp luật có quy định khác);

  6. Quyền hạn chế xử lý dữ liệu;

  7. Quyền được cung cấp dữ liệu — yêu cầu cung cấp bản sao dữ liệu cá nhân của mình;

  8. Quyền phản đối việc xử lý dữ liệu cá nhân;

  9. Quyền khiếu nại, tố cáo, khởi kiện theo quy định pháp luật;

  10. Quyền yêu cầu bồi thường thiệt hại theo quy định pháp luật nếu xảy ra vi phạm;

  11. Quyền tự bảo vệ theo quy định của Bộ luật Dân sự và pháp luật có liên quan.

Để thực hiện các quyền trên, vui lòng liên hệ Email: contact@vietthai.group hoặc Hotline: 0941388887. Chúng tôi sẽ phản hồi trong thời hạn hợp lý theo quy định pháp luật.

10. Cookie

Nền tảng sử dụng cookie đăng nhập tiêu chuẩn để duy trì phiên đăng nhập của bạn (xác thực bạn đã đăng nhập, giữ bạn đăng nhập giữa các lần truy cập nếu bạn chọn “Ghi nhớ đăng nhập”). Nền tảng không sử dụng cookie theo dõi quảng cáo hay chia sẻ dữ liệu cho các nền tảng quảng cáo/phân tích của bên thứ ba.

11. Dữ liệu của trẻ em và người được giám hộ

Nền tảng cho phép một tài khoản quản lý nhiều hồ sơ bệnh nhân (VD: cha/mẹ tạo hồ sơ cho con, người thân tạo hồ sơ cho người cao tuổi cần chăm sóc). Khi tạo hồ sơ cho người khác, bạn xác nhận là người đại diện hợp pháp và chịu trách nhiệm về tính chính xác của thông tin cũng như việc đồng ý xử lý dữ liệu thay cho người đó, theo đúng quy định về bảo vệ dữ liệu cá nhân của trẻ em/người được giám hộ.

12. Thay đổi Chính sách bảo mật

Chúng tôi có thể cập nhật Chính sách bảo mật này để phù hợp với thay đổi trong hoạt động của Nền tảng hoặc quy định pháp luật. Phiên bản cập nhật sẽ được đăng tại địa chỉ này kèm ngày cập nhật ở đầu trang. Trường hợp có thay đổi quan trọng ảnh hưởng đến quyền lợi của bạn, chúng tôi sẽ thông báo qua kênh phù hợp (email, thông báo trên tài khoản…).

13. Liên hệ

Nếu có câu hỏi, yêu cầu hoặc khiếu nại liên quan đến Chính sách bảo mật này hoặc việc xử lý dữ liệu cá nhân của bạn, vui lòng liên hệ với chúng tôi qua các thông tin dưới đây:

  • Đơn vị chủ quản và vận hành: CÔNG TY TNHH THƯƠNG MẠI DỊCH VỤ VIỆT THÁI GROUP

  • Người đại diện: Ông Nguyễn Xuân Dũng – Chức vụ: Giám đốc

  • Mã số thuế: 6001821810

  • Địa chỉ trụ sở: Số 35/6 Lê Văn Nhiễu, Phường Tân An, Tỉnh Đắk Lắk, Việt Nam

  • Điện thoại (Hotline): 0941388887

  • Email: contact@vietthai.group

  • Tài khoản ngân hàng: 1064232525 – Ngân hàng TMCP Ngoại Thương Việt Nam – Chi nhánh Đắk Lắk (Vietcombank Đắk Lắk)

  • Website Nền tảng: https://bocso.vn

  • Website Công ty: https://www.vietthai.group