Trang Chủ

Chính Sách Bảo Mật

Cập nhật lần cuối: Tháng 9/2026 · Tuân thủ NĐ 13/2023/NĐ-CP

NĐ 13/2023/NĐ-CPTT 46/2018/TT-BYTAES-256 EncryptionTLS 1.3ISO 27001 Infrastructure
VNS Odonto xử lý dữ liệu y tế nhạy cảm. Chúng tôi áp dụng tiêu chuẩn bảo mật cao nhất để bảo vệ thông tin của Phòng Khám và Bệnh Nhân. Câu hỏi: privacy@vns-odonto.vn

1. Giới Thiệu

VNS Odonto ("Chúng Tôi") cam kết bảo vệ quyền riêng tư và dữ liệu cá nhân của mọi đối tượng sử dụng nền tảng, bao gồm: Phòng Khám (tổ chức đăng ký), Bác sĩ, Nhân viên, và Bệnh Nhân. Chính sách này mô tả: loại dữ liệu chúng tôi thu thập, cách chúng tôi xử lý, lưu trữ, và bảo vệ dữ liệu, và quyền của Quý Vị đối với dữ liệu của mình. Chúng tôi tuân thủ Nghị định 13/2023/NĐ-CP về Bảo vệ Dữ liệu Cá nhân và các tiêu chuẩn bảo mật y tế quốc tế.

2. Dữ Liệu Chúng Tôi Thu Thập

2.1. Dữ liệu Phòng Khám (Tổ Chức): - Tên phòng khám, địa chỉ, số điện thoại, email liên hệ - Thông tin đăng ký doanh nghiệp (GPKD, mã số thuế) - Thông tin thanh toán (số tài khoản ngân hàng — không lưu thẻ tín dụng) - Nhật ký hoạt động người dùng (audit log) cho mục đích bảo mật 2.2. Dữ liệu Bệnh Nhân (do Phòng Khám nhập vào): - Họ tên, ngày sinh, giới tính, địa chỉ, số điện thoại - Hồ sơ bệnh án: tiền sử bệnh, dị ứng thuốc, chẩn đoán, điều trị - Ảnh X-quang và hình ảnh lâm sàng - Thông tin thanh toán dịch vụ nha khoa (không phải thông tin tài chính cá nhân) 2.3. Dữ liệu Kỹ Thuật (tự động): - Địa chỉ IP, loại trình duyệt, thiết bị - Thời gian và tần suất sử dụng (phục vụ cải tiến sản phẩm, không xác định danh tính cá nhân) - Nhật ký lỗi kỹ thuật (error logs)

3. Mục Đích Xử Lý Dữ Liệu

3.1. Vận hành Dịch Vụ: Cung cấp đầy đủ tính năng phần mềm quản lý phòng khám, đặt lịch, hồ sơ bệnh nhân, tài chính. 3.2. Thanh Toán & Hóa Đơn: Xử lý giao dịch, xuất hóa đơn GTGT, quản lý chu kỳ đăng ký. 3.3. Hỗ Trợ Kỹ Thuật: Chẩn đoán lỗi, hỗ trợ người dùng qua email/chat/điện thoại. 3.4. Cải Tiến Sản Phẩm: Phân tích hành vi sử dụng tổng hợp (ẩn danh) để cải thiện UI/UX và tính năng mới. 3.5. Tuân Thủ Pháp Lý: Đáp ứng yêu cầu của cơ quan nhà nước có thẩm quyền theo quy định pháp luật Việt Nam. Chúng tôi KHÔNG sử dụng dữ liệu bệnh nhân để: - Phân tích thị trường hoặc quảng cáo - Chia sẻ với đối tác thứ ba cho mục đích thương mại - Huấn luyện mô hình AI công khai

4. Bảo Mật & Lưu Trữ

4.1. Mã Hóa: - Dữ liệu lưu trữ: AES-256 encryption tại Neon Serverless Postgres (AWS us-east-1) - Dữ liệu truyền tải: TLS 1.3 cho tất cả kết nối - Mật khẩu người dùng: bcrypt hash (cost factor 12) — không ai có thể đọc mật khẩu thật 4.2. Kiểm Soát Truy Cập: - Phân quyền theo vai trò (RBAC): Quản trị / Bác sĩ / Lễ tân / Kỹ thuật viên - Multi-Factor Authentication (MFA) khuyến nghị cho tài khoản Admin - Audit log đầy đủ: mọi thay đổi dữ liệu được ghi lại với thời gian và người thực hiện - Session timeout tự động sau 8 giờ không hoạt động 4.3. Hạ Tầng: - Máy chủ tại AWS (Singapore/US) — ISO 27001 certified - Sao lưu dự phòng hàng ngày, lưu giữ 30 ngày - Kiểm tra bảo mật (Penetration Test) ít nhất 1 lần/năm 4.4. Nhân Sự: - Chỉ nhân sự kỹ thuật có thẩm quyền được truy cập dữ liệu sản xuất - Ký cam kết bảo mật NDA với tất cả nhân sự có quyền truy cập dữ liệu

5. Chia Sẻ Dữ Liệu

5.1. VNS KHÔNG bán dữ liệu của Quý Vị cho bất kỳ bên thứ ba nào. 5.2. Chúng tôi có thể chia sẻ dữ liệu với: - Nhà cung cấp hạ tầng (AWS, Neon) — theo hợp đồng Data Processing Agreement - Dịch vụ email giao dịch (Resend.com) — chỉ địa chỉ email, không có dữ liệu lâm sàng - Google Gemini AI — chỉ khi tính năng AI X-quang được kích hoạt và Phòng Khám tải ảnh lên; theo Google Privacy Policy 5.3. Theo yêu cầu pháp lý: chúng tôi sẽ cung cấp dữ liệu theo lệnh của cơ quan nhà nước có thẩm quyền, đồng thời thông báo cho Phòng Khám (trừ khi bị cấm theo pháp luật).

6. Quyền Của Chủ Thể Dữ Liệu

Theo Nghị định 13/2023/NĐ-CP, Quý Vị có các quyền: 6.1. Quyền Biết: Được thông báo về mục đích thu thập và xử lý dữ liệu. 6.2. Quyền Truy Cập: Xem toàn bộ dữ liệu cá nhân VNS đang lưu giữ về mình. 6.3. Quyền Chỉnh Sửa: Yêu cầu cập nhật dữ liệu không chính xác. 6.4. Quyền Xóa: Yêu cầu xóa dữ liệu cá nhân (lưu ý: dữ liệu hồ sơ bệnh án có thể bị giữ theo yêu cầu pháp lý về lưu trữ hồ sơ y tế). 6.5. Quyền Xuất Dữ Liệu: Tải toàn bộ dữ liệu phòng khám về định dạng CSV/JSON. 6.6. Quyền Phản Đối: Phản đối việc xử lý dữ liệu trong một số trường hợp nhất định. Để thực hiện các quyền trên: gửi yêu cầu đến privacy@vns-odonto.vn. Chúng tôi phản hồi trong 15 ngày làm việc.

7. Cookies & Theo Dõi

7.1. VNS Odonto sử dụng cookie kỹ thuật cần thiết để: - Duy trì phiên đăng nhập (Session Cookie) - Ghi nhớ tùy chọn giao diện (Local Storage) - Bảo vệ chống CSRF (Secure Cookie) 7.2. Chúng tôi KHÔNG sử dụng cookie theo dõi quảng cáo (Google Ads, Meta Pixel) trên nền tảng phần mềm. 7.3. Trang marketing (vnsodonto.vn) có thể sử dụng cookie phân tích (Google Analytics) ở chế độ ẩn danh để đo hiệu quả nội dung. Quý Vị có thể xóa cookie qua cài đặt trình duyệt mà không ảnh hưởng đến dữ liệu lâm sàng.

8. Thời Gian Lưu Trữ

- Dữ liệu phòng khám đang hoạt động: Lưu giữ suốt kỳ đăng ký + 90 ngày sau chấm dứt - Hồ sơ bệnh án: Tối thiểu 10 năm theo Thông tư 46/2018/TT-BYT (phòng khám chịu trách nhiệm xuất và lưu giữ sau khi chấm dứt hợp đồng) - Nhật ký audit log: 2 năm - Dữ liệu kỹ thuật (logs): 90 ngày - Dữ liệu thanh toán: 10 năm theo yêu cầu thuế

9. Thay Đổi Chính Sách

Chúng tôi có thể cập nhật chính sách bảo mật này khi có thay đổi về quy định pháp luật hoặc thực tiễn xử lý dữ liệu. Thay đổi quan trọng sẽ được thông báo qua: - Email gửi đến địa chỉ đăng ký tối thiểu 30 ngày trước khi có hiệu lực - Thông báo nổi bật trên giao diện phần mềm khi đăng nhập Bản chính sách hiện hành luôn được đăng tải tại: vnsodonto.vn/chinh-sach-bao-mat

10. Liên Hệ Về Bảo Mật

Nếu Quý Vị có câu hỏi, lo ngại về quyền riêng tư, hoặc muốn báo cáo sự cố bảo mật: Cán bộ Bảo vệ Dữ liệu (DPO): privacy@vns-odonto.vn Báo cáo lỗ hổng bảo mật: security@vns-odonto.vn (chúng tôi có chương trình Bug Bounty) Khiếu nại: Nếu không hài lòng với phản hồi, Quý Vị có quyền khiếu nại lên Cục An toàn thông tin — Bộ Thông tin và Truyền thông. Chúng tôi cam kết phản hồi mọi báo cáo bảo mật trong 48 giờ.

Liên Hệ Về Bảo Mật & Riêng Tư

Cán bộ Bảo vệ Dữ liệu (DPO): privacy@vns-odonto.vn
Báo cáo lỗ hổng: security@vns-odonto.vn
Hỗ trợ chung: support@vns-odonto.vn