Chính sách bảo vệ Dữ liệu cá nhân

CHÍNH SÁCH BẢO VỆ DỮ LIỆU CÁ NHÂN

Phiên bản: 1.0
Ngày cập nhật: [01/09/2026]
Ngày có hiệu lực: [01/01/2026]

Công ty TNHH Phần Mềm Tinh Anh ("Ketoa", "Chúng tôi") tôn trọng quyền riêng tư và quyền bảo vệ dữ liệu cá nhân của khách hàng, người dùng và các cá nhân có dữ liệu được xử lý thông qua hệ thống Ketoa.

Chính sách Bảo vệ Dữ liệu Cá nhân này ("Chính sách") giải thích cách Ketoa thu thập, xử lý, sử dụng, lưu trữ, bảo vệ và xử lý dữ liệu cá nhân khi cá nhân truy cập Website, đăng ký tài khoản hoặc sử dụng các sản phẩm, phần mềm và dịch vụ của Ketoa.

Đối với dữ liệu bệnh nhân được cơ sở khám bệnh, chữa bệnh đưa vào hệ thống Ketoa, Chính sách này cần được đọc cùng với Điều khoản Sử dụng Dịch vụ Ketoa, hợp đồng dịch vụ giữa Ketoa và khách hàng và các quy định pháp luật chuyên ngành có liên quan.


1. PHẠM VI ÁP DỤNG

1.1. Chính sách này áp dụng đối với dữ liệu cá nhân được Ketoa xử lý thông qua:

a) Website ketoa.vn;

b) Phần mềm và nền tảng Ketoa;

c) Ứng dụng, hệ thống hoặc tên miền phụ do Ketoa vận hành;

d) Các kênh đăng ký, liên hệ, hỗ trợ khách hàng;

e) Các dịch vụ khác do Ketoa cung cấp có dẫn chiếu đến Chính sách này.

1.2. Chính sách áp dụng đối với:

a) Khách hàng đăng ký sử dụng Ketoa;

b) Người dùng, nhân viên, bác sĩ và nhân sự của khách hàng;

c) Người truy cập Website;

d) Người liên hệ, yêu cầu hỗ trợ hoặc sử dụng các dịch vụ của Ketoa;

e) Cá nhân có dữ liệu được Khách hàng đưa vào hệ thống Ketoa, bao gồm bệnh nhân và người liên quan.


2. CĂN CỨ PHÁP LÝ

Ketoa thực hiện việc bảo vệ và xử lý dữ liệu cá nhân theo quy định pháp luật Việt Nam hiện hành, bao gồm các văn bản pháp luật có liên quan đến:

  • Bảo vệ dữ liệu cá nhân;

  • Giao dịch điện tử;

  • An ninh mạng và an toàn thông tin;

  • Khám bệnh, chữa bệnh;

  • Bảo vệ quyền lợi người tiêu dùng;

  • Thương mại điện tử và quảng cáo, nếu áp dụng;

  • Các quy định pháp luật khác có liên quan.

Chính sách này được xây dựng trên cơ sở đặc biệt lưu ý Luật Bảo vệ dữ liệu cá nhân số 91/2025/QH15, có hiệu lực từ ngày 01/01/2026, và Nghị định số 356/2025/NĐ-CP quy định chi tiết một số điều và biện pháp thi hành Luật Bảo vệ dữ liệu cá nhân.

Đối với dữ liệu liên quan đến khám bệnh, chữa bệnh, Ketoa đồng thời tôn trọng các quy định về bảo mật thông tin người bệnh và hồ sơ bệnh án theo pháp luật về khám bệnh, chữa bệnh.


3. GIẢI THÍCH TỪ NGỮ

3.1. "Dữ liệu cá nhân" là thông tin dưới dạng ký hiệu, chữ viết, chữ số, hình ảnh, âm thanh hoặc dạng tương tự gắn với một con người cụ thể hoặc giúp xác định một con người cụ thể theo quy định pháp luật.

3.2. "Chủ thể dữ liệu" là cá nhân được dữ liệu cá nhân phản ánh.

3.3. "Xử lý dữ liệu cá nhân" bao gồm một hoặc nhiều hoạt động tác động đến dữ liệu cá nhân như thu thập, ghi nhận, lưu trữ, sử dụng, phân tích, chia sẻ, cung cấp, truy cập, chỉnh sửa, xóa hoặc các hoạt động khác theo quy định pháp luật.

3.4. "Dữ liệu khách hàng" là dữ liệu do khách hàng hoặc người dùng của khách hàng nhập, tạo lập, tải lên hoặc lưu trữ trên hệ thống Ketoa.

3.5. "Dữ liệu bệnh nhân" là dữ liệu cá nhân của người bệnh được cơ sở khám bệnh, chữa bệnh hoặc người dùng có thẩm quyền nhập vào hệ thống Ketoa.

3.6. "Dữ liệu sức khỏe" là dữ liệu liên quan đến tình trạng sức khỏe, lịch sử khám chữa bệnh, chẩn đoán, điều trị, đơn thuốc, kết quả xét nghiệm và các thông tin sức khỏe khác của cá nhân theo quy định pháp luật.

3.7. "Khách hàng" là tổ chức, doanh nghiệp, phòng khám, cơ sở khám bệnh, chữa bệnh hoặc cá nhân đăng ký sử dụng Dịch vụ Ketoa.

3.8. "Người dùng" là cá nhân được Khách hàng cấp quyền truy cập và sử dụng Dịch vụ.


4. VAI TRÒ CỦA KETOA VÀ KHÁCH HÀNG

Đối với từng hoạt động xử lý dữ liệu, vai trò của các bên có thể khác nhau tùy thuộc vào mục đích và cách thức xử lý dữ liệu.

4.1. Dữ liệu tài khoản và khách hàng

Đối với dữ liệu cần thiết để Ketoa trực tiếp cung cấp Dịch vụ, quản lý tài khoản, thanh toán, hỗ trợ khách hàng và thực hiện nghĩa vụ pháp lý, Ketoa có thể trực tiếp xác định mục đích và phương thức xử lý trong phạm vi pháp luật cho phép.

4.2. Dữ liệu bệnh nhân

Đối với dữ liệu bệnh nhân do phòng khám hoặc cơ sở khám bệnh, chữa bệnh nhập vào Ketoa:

  • Khách hàng là bên quyết định mục đích sử dụng dữ liệu bệnh nhân trong hoạt động khám bệnh, chữa bệnh của mình;

  • Ketoa xử lý dữ liệu trong phạm vi cần thiết để cung cấp, duy trì và hỗ trợ Dịch vụ theo thỏa thuận với Khách hàng;

  • Khách hàng chịu trách nhiệm bảo đảm có căn cứ pháp lý phù hợp để thu thập và đưa dữ liệu vào hệ thống Ketoa.

Việc phân định vai trò cụ thể có thể được quy định chi tiết hơn trong hợp đồng hoặc thỏa thuận xử lý dữ liệu giữa Ketoa và Khách hàng.


5. CÁC LOẠI DỮ LIỆU CÓ THỂ ĐƯỢC XỬ LÝ

Tùy theo Dịch vụ mà Khách hàng sử dụng, Ketoa có thể xử lý các nhóm dữ liệu sau:

5.1. Thông tin tài khoản

Có thể bao gồm:

  • Họ và tên;

  • Số điện thoại;

  • Địa chỉ email;

  • Tên đăng nhập;

  • Thông tin xác thực;

  • Thông tin cơ sở/phòng khám;

  • Chức vụ hoặc vai trò người dùng.

5.2. Thông tin giao dịch

Có thể bao gồm:

  • Thông tin gói dịch vụ;

  • Lịch sử đăng ký;

  • Lịch sử thanh toán;

  • Thông tin xuất hóa đơn;

  • Thông tin giao dịch;

  • Thông tin liên quan đến việc gia hạn hoặc hủy dịch vụ.

Ketoa không chủ động lưu trữ thông tin thẻ thanh toán đầy đủ nếu giao dịch được thực hiện thông qua nhà cung cấp dịch vụ thanh toán bên thứ ba.

5.3. Thông tin bệnh nhân

Tùy theo tính năng được Khách hàng sử dụng, có thể bao gồm:

  • Họ và tên;

  • Ngày, tháng, năm sinh;

  • Giới tính;

  • Số điện thoại;

  • Địa chỉ;

  • Thông tin liên hệ;

  • Thông tin bảo hiểm;

  • Mã bệnh nhân;

  • Lịch sử khám;

  • Thông tin về tình trạng sức khỏe;

  • Chẩn đoán;

  • Kết quả xét nghiệm;

  • Đơn thuốc;

  • Lịch sử điều trị;

  • Hình ảnh hoặc tài liệu y tế;

  • Các thông tin khác do Khách hàng nhập vào hệ thống.

Một số thông tin trong nhóm này có thể thuộc nhóm dữ liệu cá nhân cần được bảo vệ ở mức độ cao theo pháp luật.

5.4. Dữ liệu sử dụng hệ thống

Ketoa có thể ghi nhận:

  • Địa chỉ IP;

  • Thông tin thiết bị;

  • Loại trình duyệt;

  • Hệ điều hành;

  • Thời gian đăng nhập;

  • Nhật ký hoạt động;

  • Thông tin lỗi;

  • Thông tin về phiên truy cập;

  • Các thông tin kỹ thuật cần thiết để bảo đảm an toàn hệ thống.

5.5. Thông tin do Khách hàng chủ động cung cấp

Bao gồm thông tin được cung cấp khi:

  • Đăng ký tài khoản;

  • Yêu cầu tư vấn;

  • Gửi yêu cầu hỗ trợ;

  • Báo lỗi;

  • Liên hệ với Ketoa;

  • Tham gia khảo sát;
  • Đăng ký dùng thử;
  • Tham gia chương trình khuyến mại hoặc sự kiện.

6. MỤC ĐÍCH XỬ LÝ DỮ LIỆU

Ketoa xử lý dữ liệu cá nhân cho một hoặc nhiều mục đích sau:

6.1. Cung cấp Dịch vụ

  • Tạo và quản lý tài khoản;
  • Vận hành phần mềm;
  • Cung cấp các tính năng quản lý phòng khám;
  • Lưu trữ dữ liệu;
  • Đồng bộ dữ liệu;
  • Sao lưu và khôi phục dữ liệu;
  • Hỗ trợ kỹ thuật.

6.2. Quản lý quan hệ khách hàng

  • Tiếp nhận và xử lý yêu cầu;
  • Hỗ trợ khách hàng;
  • Gửi thông báo liên quan đến Dịch vụ;
  • Quản lý hợp đồng và giao dịch;
  • Gửi thông tin về gia hạn dịch vụ.

6.3. Bảo đảm an toàn hệ thống

  • Phát hiện đăng nhập bất thường;
  • Phòng chống gian lận;
  • Phát hiện hành vi tấn công;
  • Điều tra sự cố;
  • Bảo vệ tài khoản;
  • Duy trì tính toàn vẹn của hệ thống.

6.4. Thực hiện nghĩa vụ pháp lý

Ketoa có thể xử lý dữ liệu khi cần thiết để:

  • Thực hiện nghĩa vụ theo quy định pháp luật;
  • Đáp ứng yêu cầu hợp pháp của cơ quan nhà nước có thẩm quyền;
  • Giải quyết tranh chấp;
  • Bảo vệ quyền và lợi ích hợp pháp của Ketoa, Khách hàng hoặc cá nhân khác.

6.5. Cải thiện sản phẩm

Ketoa có thể sử dụng dữ liệu kỹ thuật, dữ liệu đã được tổng hợp hoặc ẩn danh để:

  • Phân tích hiệu năng;
  • Phát hiện lỗi;
  • Cải thiện tính năng;
  • Nâng cao chất lượng Dịch vụ;
  • Phát triển sản phẩm mới.

Ketoa không sử dụng dữ liệu bệnh nhân có khả năng nhận diện cá nhân cho mục đích phát triển sản phẩm ngoài phạm vi cần thiết nếu không có căn cứ pháp lý phù hợp.


7. NGUYÊN TẮC XỬ LÝ DỮ LIỆU

Ketoa áp dụng các nguyên tắc sau:

7.1. Hợp pháp và minh bạch

Dữ liệu cá nhân được xử lý trên cơ sở và trong phạm vi pháp luật cho phép.

7.2. Đúng mục đích

Dữ liệu được xử lý phù hợp với mục đích đã thông báo hoặc mục đích có căn cứ pháp lý theo quy định.

7.3. Hạn chế

Ketoa cố gắng giới hạn dữ liệu được thu thập và xử lý ở mức cần thiết cho mục đích tương ứng.

7.4. Chính xác

Ketoa thực hiện các biện pháp hợp lý để dữ liệu do mình trực tiếp quản lý được cập nhật và xử lý chính xác.

Đối với dữ liệu bệnh nhân do Khách hàng nhập, Khách hàng chịu trách nhiệm chính về tính chính xác của dữ liệu.

7.5. Bảo mật

Dữ liệu được bảo vệ bằng các biện pháp kỹ thuật và quản lý phù hợp với tính chất của dữ liệu và rủi ro liên quan.

7.6. Thời hạn lưu trữ phù hợp

Dữ liệu được lưu giữ trong thời gian cần thiết cho mục đích xử lý, theo hợp đồng hoặc theo thời hạn mà pháp luật yêu cầu.


8. CĂN CỨ XỬ LÝ DỮ LIỆU

Tùy từng trường hợp, Ketoa có thể xử lý dữ liệu trên một hoặc nhiều căn cứ phù hợp theo pháp luật, bao gồm:

a) Sự đồng ý hợp lệ của chủ thể dữ liệu;

b) Việc xử lý cần thiết để thực hiện hợp đồng hoặc thỏa thuận;

c) Thực hiện nghĩa vụ pháp lý;

d) Bảo vệ quyền, lợi ích hợp pháp của các bên trong phạm vi pháp luật cho phép;

e) Các trường hợp khác được pháp luật quy định.

Đối với dữ liệu bệnh nhân, Khách hàng có trách nhiệm xác định căn cứ xử lý phù hợp với hoạt động khám bệnh, chữa bệnh và các quy định chuyên ngành.


9. DỮ LIỆU BỆNH NHÂN VÀ DỮ LIỆU SỨC KHỎE

9.1. Ketoa nhận thức rằng dữ liệu liên quan đến sức khỏe và hồ sơ bệnh án có tính chất đặc biệt nhạy cảm và cần được bảo vệ nghiêm ngặt.

9.2. Ketoa chỉ xử lý dữ liệu bệnh nhân trong phạm vi cần thiết để cung cấp chức năng mà Khách hàng sử dụng.

9.3. Ketoa không bán dữ liệu bệnh nhân có khả năng xác định cá nhân cho bên thứ ba để phục vụ mục đích quảng cáo hoặc thương mại trái với pháp luật.

9.4. Ketoa không sử dụng dữ liệu bệnh nhân để tự đưa ra quyết định khám bệnh, chẩn đoán hoặc điều trị.

9.5. Các chức năng phần mềm có khả năng hỗ trợ bác sĩ hoặc nhân viên y tế không thay thế quyết định chuyên môn của người hành nghề.

9.6. Cơ sở khám bệnh, chữa bệnh có trách nhiệm quản lý quyền truy cập hồ sơ bệnh án và chỉ cho phép người có thẩm quyền truy cập dữ liệu phù hợp với chức năng, nhiệm vụ.

Pháp luật về khám bệnh, chữa bệnh quy định người bệnh có quyền được giữ bí mật thông tin về tình trạng sức khỏe và đời tư trong hồ sơ bệnh án; hồ sơ bệnh án điện tử cũng phải được lưu trữ và có bản sao dự phòng theo quy định.


10. THU THẬP DỮ LIỆU QUA WEBSITE

Khi truy cập Ketoa.vn, hệ thống có thể tự động ghi nhận một số thông tin kỹ thuật cần thiết như:

  • IP;
  • Thời gian truy cập;
  • Thiết bị;
  • Trình duyệt;
  • Hệ điều hành;
  • Trang được truy cập;
  • Thông tin lỗi kỹ thuật.

Các thông tin này được sử dụng chủ yếu để vận hành, bảo mật và cải thiện Website.


11. COOKIE VÀ CÔNG NGHỆ TƯƠNG TỰ

Ketoa có thể sử dụng cookie hoặc công nghệ tương tự để:

a) Duy trì phiên đăng nhập;

b) Ghi nhớ thiết lập;

c) Bảo đảm hoạt động của Website;

d) Phân tích hiệu suất;

e) Phát hiện hành vi bất thường;

f) Cải thiện trải nghiệm người dùng.

Ketoa có thể sử dụng cookie của bên thứ ba trong trường hợp sử dụng các dịch vụ phân tích, quảng cáo hoặc công nghệ tích hợp.

Khách hàng có thể điều chỉnh thiết lập cookie thông qua trình duyệt hoặc các công cụ được Ketoa cung cấp, tùy thuộc vào chức năng của Website.


12. CHIA SẺ VÀ CUNG CẤP DỮ LIỆU CHO BÊN THỨ BA

Ketoa có thể chia sẻ hoặc cho phép truy cập dữ liệu trong phạm vi cần thiết cho các trường hợp sau:

12.1. Nhà cung cấp hạ tầng

Bao gồm các nhà cung cấp:

  • Máy chủ;
  • Trung tâm dữ liệu;
  • Cloud;
  • Sao lưu;
  • Email;
  • SMS;
  • CDN;
  • Giám sát hệ thống;
  • Bảo mật.

12.2. Nhà cung cấp dịch vụ tích hợp

Ví dụ:

  • Thanh toán;
  • Hóa đơn điện tử;
  • Chữ ký số;
  • SMS;
  • Email;
  • Các dịch vụ kỹ thuật được Khách hàng lựa chọn tích hợp.

12.3. Cơ quan nhà nước

Ketoa có thể cung cấp dữ liệu khi có yêu cầu hợp pháp của cơ quan nhà nước có thẩm quyền hoặc trong các trường hợp pháp luật yêu cầu.

12.4. Giao dịch doanh nghiệp

Trong trường hợp sáp nhập, chuyển nhượng, tái cấu trúc hoặc giao dịch tương tự, dữ liệu có thể được chuyển giao trong phạm vi cần thiết và phù hợp với pháp luật.

12.5. Nguyên tắc

Ketoa yêu cầu các bên có quyền truy cập dữ liệu chỉ xử lý dữ liệu trong phạm vi cần thiết cho mục đích được giao và áp dụng biện pháp bảo vệ phù hợp.


13. CHUYỂN DỮ LIỆU CHO NHÀ CUNG CẤP Ở NƯỚC NGOÀI

Ketoa có thể sử dụng một số nhà cung cấp công nghệ hoặc hạ tầng đặt máy chủ, hệ thống hoặc nhân sự hỗ trợ tại nước ngoài.

Trường hợp việc sử dụng các nhà cung cấp này dẫn đến chuyển dữ liệu cá nhân ra nước ngoài hoặc cho phép truy cập dữ liệu từ nước ngoài, Ketoa thực hiện các nghĩa vụ liên quan theo quy định pháp luật hiện hành.

Ketoa sẽ đánh giá phạm vi dữ liệu cần chuyển, mục đích, rủi ro và áp dụng các biện pháp bảo vệ phù hợp.


14. BẢO MẬT DỮ LIỆU

Ketoa áp dụng các biện pháp phù hợp nhằm bảo vệ dữ liệu, có thể bao gồm:

  • Kiểm soát quyền truy cập;
  • Phân quyền người dùng;
  • Xác thực tài khoản;
  • Mã hóa dữ liệu hoặc đường truyền trong phạm vi phù hợp;
  • Ghi nhận nhật ký truy cập;
  • Sao lưu dữ liệu;
  • Giám sát hệ thống;
  • Phát hiện và xử lý hành vi bất thường;
  • Cập nhật phần mềm và bản vá bảo mật;
  • Kiểm soát quyền truy cập của nhân viên;
  • Các biện pháp kỹ thuật và quản lý khác.

Mức độ bảo vệ được xác định dựa trên tính chất dữ liệu, mục đích xử lý và rủi ro liên quan.


15. QUẢN LÝ QUYỀN TRUY CẬP

Đối với tài khoản doanh nghiệp/phòng khám:

15.1. Khách hàng chịu trách nhiệm quản lý người dùng được cấp quyền.

15.2. Khách hàng cần thiết lập quyền truy cập phù hợp với chức năng của từng nhân viên.

15.3. Khi nhân viên nghỉ việc hoặc thay đổi vị trí, Khách hàng phải kịp thời thu hồi hoặc điều chỉnh quyền truy cập.

15.4. Ketoa có thể hỗ trợ Khách hàng trong việc kiểm tra hoặc xử lý quyền truy cập khi có yêu cầu hợp lệ.


16. NHÂN VIÊN VÀ ĐỐI TÁC CỦA KETOA

Ketoa giới hạn quyền truy cập dữ liệu của nhân viên và đối tác ở mức cần thiết để thực hiện công việc.

Nhân viên, cộng tác viên và nhà cung cấp được phép truy cập dữ liệu phải tuân thủ các yêu cầu bảo mật và bảo vệ dữ liệu phù hợp.


17. THỜI HẠN LƯU TRỮ DỮ LIỆU

17.1. Ketoa lưu trữ dữ liệu trong thời gian cần thiết để:

a) Cung cấp Dịch vụ;

b) Thực hiện hợp đồng;

c) Đáp ứng yêu cầu hỗ trợ;

d) Thực hiện nghĩa vụ pháp lý;

e) Giải quyết tranh chấp;

f) Bảo vệ quyền và lợi ích hợp pháp của các bên.

17.2. Khi Khách hàng chấm dứt Dịch vụ, dữ liệu có thể tiếp tục được lưu trữ trong một khoảng thời gian hợp lý để:

  • Khách hàng xuất dữ liệu;
  • Khôi phục khi có yêu cầu hợp lệ;
  • Thực hiện nghĩa vụ pháp lý;
  • Xử lý tranh chấp;
  • Bảo đảm an toàn hệ thống.

17.3. Sau khi hết thời hạn cần thiết, Ketoa có thể xóa, hủy hoặc ẩn danh dữ liệu theo quy định pháp luật và chính sách lưu trữ của Ketoa.

17.4. Đối với hồ sơ bệnh án, việc lưu trữ thuộc trách nhiệm của cơ sở khám bệnh, chữa bệnh theo quy định pháp luật chuyên ngành. Ketoa với vai trò nhà cung cấp phần mềm/hạ tầng sẽ hỗ trợ việc lưu trữ theo phạm vi Dịch vụ và thỏa thuận với Khách hàng.


18. XÓA, HỦY VÀ ẨN DANH DỮ LIỆU

Khi có căn cứ phù hợp, Ketoa có thể:

a) Xóa dữ liệu;

b) Hủy dữ liệu;

c) Ẩn danh dữ liệu;

d) Hạn chế xử lý;

e) Ngừng truy cập dữ liệu.

Việc xóa hoặc hủy dữ liệu có thể không được thực hiện ngay nếu Ketoa có nghĩa vụ tiếp tục lưu trữ dữ liệu theo pháp luật, hợp đồng hoặc để giải quyết tranh chấp.


19. QUYỀN CỦA CHỦ THỂ DỮ LIỆU

Theo quy định pháp luật hiện hành, chủ thể dữ liệu có các quyền liên quan đến dữ liệu cá nhân của mình trong phạm vi pháp luật quy định.

Tùy trường hợp, các quyền có thể bao gồm:

  • Được biết về hoạt động xử lý dữ liệu;
  • Đồng ý hoặc rút lại sự đồng ý khi việc xử lý dựa trên sự đồng ý;
  • Yêu cầu truy cập dữ liệu;
  • Yêu cầu chỉnh sửa dữ liệu;
  • Yêu cầu xóa dữ liệu trong trường hợp pháp luật cho phép;
  • Yêu cầu hạn chế xử lý;
  • Phản đối việc xử lý trong trường hợp pháp luật cho phép;
  • Khiếu nại, tố cáo hoặc khởi kiện;
  • Yêu cầu bồi thường thiệt hại theo quy định pháp luật;
  • Các quyền khác theo quy định pháp luật.

Việc thực hiện quyền có thể phụ thuộc vào mục đích xử lý, căn cứ xử lý, nghĩa vụ lưu trữ và các giới hạn theo pháp luật.


20. THỰC HIỆN QUYỀN CỦA CHỦ THỂ DỮ LIỆU

Chủ thể dữ liệu có thể gửi yêu cầu đến Ketoa thông qua:

Email: cskh@ketoa.vn

Nội dung yêu cầu nên bao gồm:

  • Họ và tên;
  • Thông tin liên hệ;
  • Nội dung yêu cầu;
  • Thông tin cần thiết để Ketoa xác định dữ liệu liên quan;
  • Tài liệu hoặc thông tin chứng minh quyền yêu cầu nếu pháp luật yêu cầu.

Ketoa có thể thực hiện các bước xác minh phù hợp trước khi xử lý yêu cầu nhằm bảo vệ dữ liệu khỏi việc truy cập trái phép.

Ketoa sẽ xử lý yêu cầu trong thời hạn và theo trình tự được pháp luật quy định.


21. TRƯỜNG HỢP DỮ LIỆU BỆNH NHÂN ĐƯỢC LƯU TRÊN KETOA

Đối với dữ liệu bệnh nhân:

21.1. Bệnh nhân có thể gửi yêu cầu liên quan đến dữ liệu của mình trước hết đến cơ sở khám bệnh, chữa bệnh đã thu thập và quản lý dữ liệu.

21.2. Ketoa có thể phối hợp với Khách hàng để thực hiện yêu cầu hợp pháp của chủ thể dữ liệu.

21.3. Ketoa có thể không trực tiếp cung cấp dữ liệu bệnh nhân cho một cá nhân nếu việc cung cấp đó có thể xâm phạm quyền riêng tư của người khác hoặc trái với nghĩa vụ bảo mật, nghĩa vụ lưu trữ hồ sơ bệnh án hoặc quy định pháp luật.

21.4. Việc cung cấp thông tin liên quan đến hồ sơ bệnh án được thực hiện phù hợp với quy định pháp luật về khám bệnh, chữa bệnh.


22. DỮ LIỆU CỦA TRẺ EM

Ketoa nhận thức rằng dữ liệu của trẻ em cần được bảo vệ đặc biệt.

Trong trường hợp hệ thống xử lý dữ liệu của người chưa thành niên hoặc trẻ em, Ketoa và Khách hàng thực hiện việc xử lý, cung cấp thông tin, xin sự đồng ý và bảo vệ dữ liệu theo quy định pháp luật áp dụng.

Khách hàng là cơ sở khám bệnh, chữa bệnh có trách nhiệm bảo đảm căn cứ xử lý phù hợp khi thu thập dữ liệu của trẻ em trong quá trình khám chữa bệnh.


23. DỮ LIỆU CỦA NHÂN VIÊN PHÒNG KHÁM

Khách hàng chịu trách nhiệm bảo đảm việc thu thập và sử dụng dữ liệu nhân viên của mình trên hệ thống Ketoa có căn cứ phù hợp.

Ketoa có thể xử lý các thông tin cần thiết như:

  • Họ tên;
  • Tài khoản;
  • Số điện thoại;
  • Email;
  • Chức vụ;
  • Phân quyền;
  • Nhật ký hoạt động;

nhằm phục vụ quản lý tài khoản, phân quyền, bảo mật và vận hành hệ thống.


24. SỬ DỤNG DỮ LIỆU TỔNG HỢP VÀ ẨN DANH

Ketoa có thể tạo dữ liệu thống kê, tổng hợp hoặc dữ liệu đã được ẩn danh từ dữ liệu hệ thống nhằm:

  • Phân tích xu hướng;

Ketoa không sử dụng dữ liệu tổng hợp hoặc ẩn danh theo cách nhằm khôi phục danh tính của chủ thể dữ liệu nếu việc đó trái với mục đích ẩn danh hoặc pháp luật áp dụng.


25. DỮ LIỆU DÙNG CHO AI

Trong trường hợp Ketoa triển khai các chức năng sử dụng trí tuệ nhân tạo ("AI"), Ketoa sẽ áp dụng các nguyên tắc sau:

25.1. AI được sử dụng để hỗ trợ các chức năng phần mềm trong phạm vi được công bố.

25.2. Ketoa không mặc định sử dụng dữ liệu bệnh nhân có khả năng xác định cá nhân để huấn luyện mô hình AI công khai hoặc cung cấp cho bên thứ ba cho mục đích huấn luyện thương mại.

25.3. Trường hợp việc sử dụng dữ liệu cho AI yêu cầu căn cứ xử lý, sự đồng ý hoặc nghĩa vụ thông báo riêng, Ketoa sẽ thực hiện theo quy định pháp luật.

25.4. Kết quả do AI tạo ra không thay thế quyết định chuyên môn của bác sĩ hoặc người hành nghề y.


26. SỰ CỐ VI PHẠM DỮ LIỆU

Khi phát hiện sự cố có khả năng ảnh hưởng đến dữ liệu cá nhân, Ketoa sẽ:

a) Đánh giá phạm vi và mức độ sự cố;

b) Thực hiện biện pháp ngăn chặn và khắc phục;

c) Điều tra nguyên nhân;

d) Lưu giữ thông tin cần thiết về sự cố;

e) Thông báo hoặc phối hợp với Khách hàng khi phù hợp;

f) Thực hiện nghĩa vụ thông báo, báo cáo hoặc xử lý khác theo yêu cầu của pháp luật.

Ketoa có thể yêu cầu Khách hàng phối hợp khi sự cố phát sinh từ tài khoản, thiết bị, nhân sự hoặc hoạt động do Khách hàng quản lý.


27. TRÁCH NHIỆM CỦA KHÁCH HÀNG

Khách hàng sử dụng Ketoa có trách nhiệm:

27.1. Chỉ đưa vào hệ thống dữ liệu mà mình có quyền thu thập và xử lý.

27.2. Bảo đảm căn cứ pháp lý phù hợp đối với việc xử lý dữ liệu bệnh nhân, nhân viên và các cá nhân khác.

27.3. Thông báo cho chủ thể dữ liệu theo quy định pháp luật khi cần thiết.

27.4. Quản lý quyền truy cập của nhân viên.

27.5. Không chia sẻ tài khoản.

27.6. Không tải lên hệ thống dữ liệu không liên quan hoặc dữ liệu mà Khách hàng không có quyền xử lý.

27.7. Thông báo ngay cho Ketoa khi phát hiện sự cố bảo mật.

27.8. Tuân thủ quy định pháp luật về khám bệnh, chữa bệnh, hồ sơ bệnh án và bảo mật thông tin người bệnh.


28. TRÁCH NHIỆM CỦA KETOA

Ketoa có trách nhiệm:

28.1. Thực hiện xử lý dữ liệu trong phạm vi Dịch vụ và thỏa thuận với Khách hàng.

28.2. Áp dụng các biện pháp bảo vệ dữ liệu phù hợp.

28.3. Giới hạn quyền truy cập dữ liệu trong phạm vi cần thiết.

28.4. Phối hợp với Khách hàng khi phát sinh sự cố liên quan đến dữ liệu.

28.5. Hỗ trợ thực hiện các quyền hợp pháp của chủ thể dữ liệu trong phạm vi trách nhiệm của Ketoa.

28.6. Tuân thủ các nghĩa vụ pháp lý áp dụng đối với hoạt động xử lý dữ liệu của Ketoa.


29. LIÊN KẾT VÀ DỊCH VỤ CỦA BÊN THỨ BA

Website hoặc phần mềm Ketoa có thể chứa liên kết hoặc tích hợp với dịch vụ của bên thứ ba.

Khi truy cập dịch vụ của bên thứ ba, người dùng cần đọc chính sách bảo vệ dữ liệu của bên đó.

Ketoa không chịu trách nhiệm đối với chính sách xử lý dữ liệu của bên thứ ba nằm ngoài phạm vi kiểm soát của Ketoa.


30. THÔNG TIN LIÊN HỆ VỀ BẢO VỆ DỮ LIỆU

Nếu có câu hỏi, yêu cầu hoặc khiếu nại liên quan đến việc xử lý dữ liệu cá nhân, vui lòng liên hệ:

CÔNG TY TNHH PHẦN MỀM TINH ANH

Thương hiệu: Ketoa

Website: https://ketoa.vn

Email: cskh@ketoa.vn

Nội dung: "Yêu cầu liên quan đến bảo vệ dữ liệu cá nhân"

Ketoa sẽ tiếp nhận và xử lý yêu cầu theo quy định pháp luật và quy trình nội bộ áp dụng tại từng thời điểm.


31. THAY ĐỔI CHÍNH SÁCH

Ketoa có thể cập nhật Chính sách này để:

  • Phù hợp với quy định pháp luật mới;
  • Phản ánh thay đổi của Dịch vụ;
  • Bổ sung hoặc thay đổi biện pháp bảo vệ dữ liệu;
  • Cập nhật nhà cung cấp hoặc công nghệ;
  • Cải thiện tính minh bạch.

Phiên bản mới sẽ được công bố tại Website và ghi rõ ngày cập nhật.

Đối với những thay đổi quan trọng có ảnh hưởng đến quyền của chủ thể dữ liệu, Ketoa sẽ thực hiện các hình thức thông báo phù hợp theo quy định pháp luật.


32. HIỆU LỰC

Chính sách này có hiệu lực kể từ ngày được công bố trên Website, trừ khi có quy định khác.

Chính sách này là một phần của hệ thống tài liệu pháp lý điều chỉnh việc sử dụng Dịch vụ Ketoa, cùng với:

  • Điều khoản sử dụng;
  • Hợp đồng/Thỏa thuận dịch vụ;
  • Các chính sách và quy định khác được Ketoa công bố.

Trong trường hợp có mâu thuẫn, thứ tự ưu tiên áp dụng được xác định theo hợp đồng hoặc thỏa thuận giữa Ketoa và Khách hàng và quy định pháp luật bắt buộc áp dụng.


33. THÔNG TIN DOANH NGHIỆP

CÔNG TY TNHH PHẦN MỀM TINH ANH

Thương hiệu: Ketoa

Website: ketoa.vn

Email: cskh@ketoa.vn

Địa chỉ: L17-11, Tầng 17, Tòa nhà Vincom Center, 72 Lê Thánh Tôn, Phường Sài Gòn, TP Hồ Chí Minh

Mã số doanh nghiệp: 0318835191

Người/đơn vị phụ trách bảo vệ dữ liệu cá nhân: TRẦN NGỌC TỊNH


Phiên bản: 1.0
Ngày ban hành: [01/01/2026]
Ngày có hiệu lực: [01/09/2026]

 

📞