Chính sách bảo mật
Bản dự thảo nghiên cứu ngày 16/07/2026Tài liệu giải thích dữ liệu nào có thể được xử lý trên Hubhome, vì sao cần dữ liệu đó và cách người dùng thực hiện quyền của mình.
1. Phạm vi và vai trò
Chính sách này dự kiến áp dụng cho website, tài khoản, công cụ tìm kiếm, yêu cầu xem phòng, biểu mẫu hỗ trợ và khu vực chủ nhà của Hubhome.
Khi vận hành production, thông tin pháp nhân, đầu mối bảo vệ dữ liệu và vai trò của từng bên kiểm soát hoặc xử lý dữ liệu phải được công bố chính xác trước khi thu thập dữ liệu thật.
2. Nhóm dữ liệu có thể xử lý
Dữ liệu chỉ được thu thập theo tính năng người dùng sử dụng và phải giới hạn ở mức cần thiết.
- Thông tin tài khoản: họ tên, email, số điện thoại, vai trò và thông tin xác thực đã được mã hóa phù hợp.
- Dữ liệu yêu cầu: bất động sản quan tâm, ngày giờ xem, nội dung hỗ trợ hoặc báo cáo.
- Dữ liệu chủ nhà: thông tin liên hệ, quyền quản lý và dữ liệu tin đăng sau khi có cơ chế xác minh.
- Dữ liệu kỹ thuật: thiết bị, nhật ký bảo mật, cookie cần thiết và sự kiện sử dụng không chứa nội dung nhạy cảm.
3. Mục đích xử lý
Dữ liệu có thể được dùng để cung cấp tài khoản, xử lý yêu cầu xem phòng, hỗ trợ người dùng, kiểm duyệt nội dung, bảo vệ nền tảng, phòng chống lạm dụng và đáp ứng nghĩa vụ pháp luật.
Không được dùng dữ liệu liên hệ cho quảng cáo hoặc mục đích mới nếu chưa có căn cứ và thông báo phù hợp.
4. Căn cứ và sự đồng ý
Khi pháp luật yêu cầu sự đồng ý, thông báo phải rõ loại dữ liệu, mục đích, bên xử lý, thời gian và quyền của chủ thể dữ liệu. Sự im lặng không được xem là đồng ý.
Người dùng cần có cách rút lại sự đồng ý dễ tiếp cận. Việc rút lại không làm mất tính hợp pháp của hoạt động xử lý đã được thực hiện trước đó.
5. Chia sẻ và bên xử lý
Dữ liệu chỉ được chia sẻ trong phạm vi cần thiết với chủ nhà hoặc đơn vị phụ trách để xử lý yêu cầu cụ thể, với nhà cung cấp hạ tầng theo hợp đồng bảo vệ dữ liệu, hoặc với cơ quan có thẩm quyền khi có căn cứ hợp pháp.
Danh sách nhà cung cấp, nơi lưu trữ và cơ chế chuyển dữ liệu ra nước ngoài phải được rà soát và công bố khi cấu hình production được chốt.
6. Thời hạn lưu trữ và bảo mật
Mỗi nhóm dữ liệu phải có thời hạn lưu phù hợp với mục đích, nghĩa vụ giải quyết tranh chấp và quy định pháp luật. Khi hết thời hạn, dữ liệu cần được xóa, hủy hoặc ẩn danh an toàn.
Biện pháp dự kiến gồm phân quyền, mã hóa khi phù hợp, nhật ký truy cập, sao lưu, quản lý sự cố và rà soát nhà cung cấp. Không hệ thống nào có thể cam kết an toàn tuyệt đối.
7. Quyền của người dùng
Tùy quy định áp dụng, người dùng cần có cơ chế được biết, truy cập, chỉnh sửa, rút lại sự đồng ý, hạn chế hoặc phản đối xử lý, yêu cầu xóa dữ liệu, khiếu nại và yêu cầu bồi thường khi quyền bị xâm phạm.
Yêu cầu cần được xác minh danh tính ở mức hợp lý để tránh tiết lộ dữ liệu cho người không có quyền.
8. Cookie và đo lường
Cookie thiết yếu có thể được dùng để duy trì phiên, bảo mật và ghi nhớ lựa chọn. Cookie phân tích hoặc quảng cáo chỉ được bật sau khi có cơ chế thông báo và lựa chọn phù hợp.
Bản prototype hiện chưa kết nối GA4, Clarity hoặc công cụ quảng cáo.
9. Trẻ em và dữ liệu nhạy cảm
Nền tảng không chủ động yêu cầu dữ liệu nhạy cảm không cần thiết. Quy trình liên quan đến dữ liệu trẻ em hoặc người cần bảo vệ đặc biệt phải được thiết kế và rà soát riêng trước khi phát hành.
10. Liên hệ và thay đổi
Kênh tiếp nhận yêu cầu dữ liệu sẽ được công bố sau khi thông tin pháp nhân và đầu mối phụ trách được xác thực. Thay đổi quan trọng cần được thông báo trước khi áp dụng theo quy định.
Nguồn tham khảo chính thống
Các nguồn dưới đây được dùng để nghiên cứu cấu trúc dự thảo. Việc áp dụng cụ thể còn phụ thuộc mô hình kinh doanh, tính năng production và tư vấn pháp lý.
Luật Bảo vệ dữ liệu cá nhân số 91/2025/QH15Nghị định 13/2023/NĐ-CP về bảo vệ dữ liệu cá nhân