Chính sách bảo vệ dữ liệu cá nhân SOOGO
Cập nhật lần cuối: 01/04/2026
Chính sách này được xây dựng theo Nghị định số 13/2023/NĐ-CP ngày 17 tháng 4 năm 2023 của Chính phủ về bảo vệ dữ liệu cá nhân và Luật An ninh mạng số 24/2018/QH14.
Phiên bản tiếng Việt là phiên bản chính thức có giá trị pháp lý.
Điều 1. Bên kiểm soát dữ liệu cá nhân
Tên đơn vị: Aging Lab (에이징랩)
Email liên hệ: helpdesk@aginglab1.com
Aging Lab là bên kiểm soát dữ liệu cá nhân theo quy định tại Điều 2, Khoản 9 của Nghị định 13/2023/NĐ-CP, chịu trách nhiệm quyết định mục đích và phương thức xử lý dữ liệu cá nhân của chủ thể dữ liệu.
Điều 2. Phạm vi và loại dữ liệu cá nhân thu thập
2.1. Dữ liệu cá nhân cơ bản
(Theo Điều 2, Khoản 3 của Nghị định 13/2023/NĐ-CP)
- Thông tin tài khoản: Họ tên, địa chỉ email, số điện thoại, ảnh đại diện — thu thập qua đăng nhập mạng xã hội (Zalo, Facebook, Google, Apple) hoặc đăng ký bằng số điện thoại
- Thông tin vị trí: Quận/huyện, phường/xã tại TP. Hồ Chí Minh; tọa độ GPS (tùy chọn)
- Câu trả lời khảo sát: Loại da đầu, tình trạng tóc, thói quen chăm sóc
- Thông tin đặt hàng: Tên người nhận, số điện thoại, địa chỉ giao hàng, phương thức thanh toán
2.2. Dữ liệu cá nhân nhạy cảm
(Theo Điều 2, Khoản 4 của Nghị định 13/2023/NĐ-CP)
Ảnh da đầu — Dữ liệu về sức khỏe
- Ảnh da đầu được phân loại là dữ liệu cá nhân nhạy cảm (dữ liệu về sức khỏe) theo Nghị định 13/2023/NĐ-CP
- Việc thu thập yêu cầu sự đồng ý riêng biệt (Điều 11), tách bạch khỏi các điều khoản sử dụng chung
- Ảnh được lưu trữ trên máy chủ dưới mã ẩn danh (UUID), không liên kết trực tiếp với tài khoản cá nhân
- Thông tin nhân khẩu học đi kèm (độ tuổi, giới tính, khu vực) được lưu ở dạng tổng quát
- Đồng ý cho mục đích nghiên cứu AI là tùy chọn riêng biệt — không ảnh hưởng đến việc sử dụng dịch vụ
Điều 3. Mục đích xử lý dữ liệu cá nhân
| Loại dữ liệu | Mục đích |
|---|---|
| Thông tin tài khoản | Xác thực, quản lý tài khoản, liên lạc |
| Vị trí | Tra cứu chất lượng nước khu vực |
| Khảo sát da đầu | Phân tích tình trạng da đầu, đề xuất sản phẩm |
| Ảnh da đầu | Phân tích AI; nghiên cứu cải thiện thuật toán (nếu đồng ý riêng) |
| Đơn hàng / Giao hàng | Xử lý đơn hàng, giao hàng, thanh toán |
| Kết quả phân tích | Lưu trữ lịch sử, đề xuất sản phẩm phù hợp |
Điều 4. Cơ chế đồng ý
Theo Điều 11 của Nghị định 13/2023/NĐ-CP, sự đồng ý phải tự nguyện, rõ ràng, cụ thể cho mục đích xử lý, và có thể rút lại bất cứ lúc nào.
SOOGO thu thập các loại đồng ý sau:
- Đồng ý dữ liệu cơ bản: Khi tạo tài khoản — cho phép thu thập thông tin cần thiết để cung cấp dịch vụ
- Đồng ý chụp ảnh da đầu (riêng biệt): Đồng ý riêng trước khi chụp — cho phép thu thập, lưu trữ và phân tích ảnh da đầu
- Đồng ý nghiên cứu (tùy chọn, riêng biệt): Cho phép sử dụng ảnh ẩn danh để cải thiện thuật toán AI — từ chối không ảnh hưởng đến dịch vụ
- Đồng ý vị trí: Khi sử dụng tính năng tra cứu chất lượng nước
Mỗi loại đồng ý được ghi nhận riêng biệt với thời gian đồng ý (timestamp) trong hệ thống.
Điều 5. Thời hạn lưu trữ dữ liệu
- Thông tin tài khoản: Cho đến khi chủ thể dữ liệu yêu cầu xóa tài khoản hoặc 24 tháng kể từ lần đăng nhập cuối cùng
- Ảnh da đầu: Cho đến khi chủ thể dữ liệu yêu cầu xóa hoặc rút lại đồng ý
- Kết quả phân tích: 12 tháng kể từ ngày phân tích
- Thông tin đặt hàng: 36 tháng theo yêu cầu về hóa đơn và kế toán
- Nhật ký hệ thống: 12 tháng theo quy định an ninh mạng
Sau khi hết thời hạn lưu trữ, dữ liệu sẽ được xóa vĩnh viễn hoặc ẩn danh hóa hoàn toàn để không thể nhận dạng lại chủ thể dữ liệu.
Điều 6. Quyền của chủ thể dữ liệu
Theo Điều 9 của Nghị định 13/2023/NĐ-CP, chủ thể dữ liệu có các quyền sau:
- Quyền được biết: Được biết về việc xử lý dữ liệu cá nhân của mình
- Quyền đồng ý: Đồng ý hoặc không đồng ý cho việc xử lý dữ liệu cá nhân
- Quyền truy cập: Yêu cầu truy cập, xem dữ liệu cá nhân đang được lưu trữ
- Quyền rút lại sự đồng ý: Rút lại sự đồng ý đã cấp bất cứ lúc nào
- Quyền xóa dữ liệu: Yêu cầu xóa dữ liệu cá nhân, bao gồm ảnh da đầu
- Quyền hạn chế xử lý: Yêu cầu hạn chế xử lý dữ liệu cá nhân
- Quyền cung cấp dữ liệu: Yêu cầu cung cấp dữ liệu cá nhân dưới dạng có thể đọc được
- Quyền phản đối: Phản đối việc xử lý dữ liệu cá nhân
- Quyền khiếu nại, tố cáo, khởi kiện: Khiếu nại đến cơ quan nhà nước có thẩm quyền hoặc khởi kiện theo quy định pháp luật
- Quyền yêu cầu bồi thường thiệt hại: Yêu cầu bồi thường khi dữ liệu cá nhân bị xử lý vi phạm quy định
- Quyền tự bảo vệ: Tự bảo vệ theo quy định pháp luật
Để thực hiện các quyền trên, vui lòng liên hệ: helpdesk@aginglab1.com. Chúng tôi sẽ phản hồi trong vòng 72 giờ kể từ khi nhận được yêu cầu.
Điều 7. Chia sẻ và chuyển giao dữ liệu
7.1. Bên xử lý dữ liệu cá nhân
(Theo Điều 2, Khoản 10 của Nghị định 13/2023/NĐ-CP)
- Anthropic (Claude AI): Xử lý ảnh da đầu để phân tích — dữ liệu chỉ được sử dụng cho mục đích phân tích, không lưu trữ bởi Anthropic
- Đối tác vận chuyển: Nhận thông tin giao hàng (tên, SĐT, địa chỉ) để thực hiện giao hàng
- Nhà cung cấp thanh toán (MoMo, ZaloPay): Xử lý giao dịch thanh toán — SOOGO không lưu trữ thông tin thẻ hoặc tài khoản thanh toán
7.2. Chuyển dữ liệu cá nhân ra nước ngoài
(Theo Điều 25 của Nghị định 13/2023/NĐ-CP)
Dữ liệu cá nhân có thể được chuyển đến máy chủ đặt tại nước ngoài để xử lý. Việc chuyển giao tuân thủ quy định tại Điều 25 của Nghị định 13/2023/NĐ-CP, bao gồm đánh giá tác động và đăng ký với cơ quan có thẩm quyền. Bên kiểm soát dữ liệu cam kết áp dụng các biện pháp bảo vệ tương đương với quy định pháp luật Việt Nam đối với dữ liệu được chuyển ra nước ngoài.
7.3. Không bán dữ liệu
Chúng tôi không bán, cho thuê, hoặc trao đổi dữ liệu cá nhân của chủ thể dữ liệu cho bên thứ ba vì mục đích thương mại. Dữ liệu chỉ được chia sẻ khi có yêu cầu từ cơ quan nhà nước có thẩm quyền theo quy định pháp luật.
Điều 8. Biện pháp bảo vệ dữ liệu
- Mã hóa truyền tải dữ liệu (HTTPS/TLS)
- Xác thực và phân quyền truy cập (JWT)
- Ẩn danh hóa ảnh da đầu bằng mã UUID riêng biệt
- Kiểm soát truy cập dựa trên vai trò (RBAC)
- Sao lưu dữ liệu định kỳ
- Giám sát và ghi nhật ký truy cập hệ thống
Điều 9. Xóa tài khoản và dữ liệu
Chủ thể dữ liệu có quyền yêu cầu xóa tài khoản và toàn bộ dữ liệu cá nhân liên quan. Khi nhận được yêu cầu xóa:
- Tài khoản và dữ liệu cá nhân sẽ được xóa trong vòng 15 ngày làm việc
- Ảnh da đầu và kết quả phân tích liên quan sẽ được xóa vĩnh viễn
- Thông tin đặt hàng có thể được giữ lại dưới dạng ẩn danh theo yêu cầu kế toán
- Chủ thể dữ liệu sẽ nhận được xác nhận hoàn tất xóa dữ liệu qua email
Gửi yêu cầu xóa đến: helpdesk@aginglab1.com
Điều 10. Hậu quả khi không cung cấp dữ liệu
- Không cung cấp thông tin tài khoản: Không thể tạo tài khoản và sử dụng dịch vụ cá nhân hóa
- Không đồng ý chụp ảnh da đầu: Không ảnh hưởng — bạn vẫn có thể sử dụng phân tích qua khảo sát
- Không đồng ý nghiên cứu: Không ảnh hưởng — dịch vụ hoạt động bình thường
- Không cung cấp vị trí: Không thể tra cứu chất lượng nước chính xác theo khu vực
Điều 11. Cập nhật chính sách
Chính sách này có thể được cập nhật để phản ánh thay đổi trong dịch vụ hoặc quy định pháp luật. Khi có thay đổi quan trọng, chúng tôi sẽ thông báo cho chủ thể dữ liệu qua ứng dụng hoặc email trước khi thay đổi có hiệu lực. Việc tiếp tục sử dụng dịch vụ sau khi thay đổi có hiệu lực được xem là đồng ý với chính sách mới.
Điều 12. Liên hệ
Đơn vị vận hành: Aging Lab
Email: helpdesk@aginglab1.com
Mọi yêu cầu liên quan đến dữ liệu cá nhân sẽ được phản hồi trong vòng 72 giờ.