ZCRM

Chính sách bảo mật và quyền riêng tư

ZCRM là nền tảng phần mềm quản lý quan hệ khách hàng qua hội thoại (conversational CRM), cho phép doanh nghiệp kết nối và quản lý tài khoản Zalo cá nhân, Zalo OA, Facebook Messenger, Instagram, WhatsApp Cloud API và webchat trên cùng một hộp thư, cùng ứng dụng di động đi kèm. Chính sách này giải thích ZCRM thu thập, sử dụng, lưu trữ và bảo vệ dữ liệu cá nhân như thế nào khi khách hàng doanh nghiệp (bên sử dụng dịch vụ) và người dùng cuối của họ (khách hàng của doanh nghiệp đó) tương tác với nền tảng.

Đơn vị vận hành: CÔNG TY TNHH TM – DV – GIẢI PHÁP THIÊN PHÚC, mã số thuế 0318783017, địa chỉ 48/56D Hồ Biểu Chánh, Phường Phú Nhuận, TP.HCM. Chính sách được xây dựng theo Nghị định 13/2023/NĐ-CP về bảo vệ dữ liệu cá nhân, Luật An toàn thông tin mạng và Luật Giao dịch điện tử hiện hành của Việt Nam.

1. Đối tượng áp dụng

Chính sách áp dụng cho hai nhóm:

  • Doanh nghiệp sử dụng ZCRM (bên ký hợp đồng/đăng ký dịch vụ) — dữ liệu tài khoản quản trị, nhân sự vận hành, thông tin thanh toán.
  • Người dùng cuối — khách hàng, người liên hệ mà doanh nghiệp đó chăm sóc qua các kênh Zalo, Facebook, Instagram, WhatsApp, webchat được kết nối vào ZCRM.

ZCRM đóng vai trò bên xử lý dữ liệu (data processor) thay mặt doanh nghiệp sử dụng dịch vụ đối với dữ liệu của người dùng cuối; doanh nghiệp đó là bên kiểm soát dữ liệu (data controller) và chịu trách nhiệm về tính hợp pháp của việc thu thập dữ liệu khách hàng của chính họ.

2. Dữ liệu cá nhân được thu thập

Tuỳ theo cách doanh nghiệp cấu hình và sử dụng ZCRM, các nhóm dữ liệu sau có thể được xử lý trên nền tảng:

  • Thông tin tài khoản quản trị: họ tên, email, số điện thoại, chức danh, mật khẩu đã mã hoá, nhật ký đăng nhập.
  • Nội dung hội thoại: tin nhắn văn bản, hình ảnh, video, tệp đính kèm, ghi âm, sticker trao đổi qua Zalo cá nhân, Zalo OA, Facebook Messenger, Instagram, WhatsApp và webchat được kết nối vào tài khoản.
  • Thông tin liên hệ của khách hàng cuối: tên hiển thị, số điện thoại, định danh tài khoản mạng xã hội (Zalo ID, Facebook PSID...), địa chỉ, ghi chú chăm sóc, nhãn phân loại (tag), giai đoạn trong pipeline bán hàng.
  • Dữ liệu lead: thông tin thu được từ quảng cáo hoặc biểu mẫu (nếu doanh nghiệp bật tính năng thu lead), lịch sử nguồn tiếp cận.
  • Dữ liệu vận hành hệ thống: nhật ký kiểm toán (audit log) ghi lại thao tác của nhân sự trên hệ thống, địa chỉ IP, loại thiết bị, thời gian truy cập — phục vụ bảo mật và truy vết sự cố.
  • Thông tin thanh toán (nếu có): tên đơn vị, mã số thuế, thông tin xuất hoá đơn liên quan tới hợp đồng dịch vụ. ZCRM không lưu trữ số thẻ ngân hàng đầy đủ của bên thanh toán.

ZCRM không chủ động thu thập dữ liệu cá nhân nhạy cảm (tôn giáo, sức khoẻ, sinh trắc học...) — nếu nội dung hội thoại do người dùng gửi vô tình chứa loại dữ liệu này, nó được xử lý như mọi nội dung hội thoại khác và doanh nghiệp sử dụng dịch vụ chịu trách nhiệm tuân thủ quy định riêng khi xử lý loại dữ liệu đó.

3. Mục đích xử lý và căn cứ pháp lý

Dữ liệu được xử lý cho các mục đích:

  • Cung cấp và duy trì tính năng hộp thư hợp nhất, quản lý khách hàng, lịch hẹn, báo cáo, chatbot AI theo đúng phạm vi doanh nghiệp đã đăng ký.
  • Xác thực tài khoản, phân quyền truy cập (RBAC), ghi nhật ký kiểm toán để bảo đảm an toàn hệ thống.
  • Hỗ trợ kỹ thuật, xử lý sự cố, phản hồi yêu cầu của doanh nghiệp sử dụng dịch vụ.
  • Thực hiện nghĩa vụ hợp đồng đã ký kết giữa Thiên Phúc và doanh nghiệp sử dụng dịch vụ.
  • Tuân thủ nghĩa vụ pháp luật khi cơ quan có thẩm quyền yêu cầu theo đúng trình tự luật định.

Căn cứ pháp lý cho việc xử lý dữ liệu là: (a) sự đồng ý của chủ thể dữ liệu — đối với doanh nghiệp là khi ký hợp đồng/đăng ký dùng thử; đối với người dùng cuối là khi họ chủ động nhắn tin/kết bạn với các kênh do doanh nghiệp vận hành; (b) thực hiện hợp đồng mà chủ thể dữ liệu là một bên hoặc để chuẩn bị ký kết hợp đồng; và (c) nghĩa vụ pháp luật khi có yêu cầu hợp pháp từ cơ quan nhà nước có thẩm quyền.

4. Chia sẻ dữ liệu với bên thứ ba

ZCRM không bán, không cho thuê dữ liệu cá nhân. Dữ liệu chỉ được chia sẻ trong các trường hợp sau:

  • Nền tảng nhắn tin gốc: để đồng bộ hội thoại, dữ liệu tất yếu được trao đổi qua API/giao thức chính thức hoặc mô phỏng phiên đăng nhập của Zalo, Meta (Facebook Messenger, Instagram), WhatsApp Cloud API — theo đúng điều khoản sử dụng của từng nền tảng đó.
  • Đơn vị hạ tầng lưu trữ (hosting, lưu trữ tệp media): dữ liệu được lưu trên máy chủ/hạ tầng lưu trữ do Thiên Phúc thuê hoặc do doanh nghiệp tự chỉ định, với ràng buộc bảo mật tương đương.
  • Nhà cung cấp dịch vụ AI (chỉ khi doanh nghiệp chủ động bật tính năng chatbot AI/trợ lý AI và tự cấu hình khoá API riêng): nội dung liên quan có thể được gửi tới nhà cung cấp mô hình AI do chính doanh nghiệp lựa chọn để sinh câu trả lời.
  • Đơn vị thanh toán (nếu phát sinh thu phí trực tuyến): thông tin cần thiết để xử lý giao dịch, theo chính sách bảo mật riêng của đơn vị đó.
  • Cơ quan nhà nước có thẩm quyền: khi có yêu cầu bằng văn bản đúng trình tự pháp luật.

Ngoài các trường hợp trên, ZCRM không chia sẻ dữ liệu cá nhân cho bên thứ ba nào khác nếu không có sự đồng ý của chủ thể dữ liệu hoặc doanh nghiệp sử dụng dịch vụ.

5. Lưu trữ và bảo mật dữ liệu

Các biện pháp bảo mật đang áp dụng trên nền tảng ZCRM bao gồm:

  • Mã hoá kết nối truyền tải bằng HTTPS/TLS cho toàn bộ lưu lượng giữa trình duyệt, ứng dụng di động và máy chủ.
  • Phân quyền truy cập theo vai trò (RBAC) — nhân sự chỉ thấy dữ liệu trong phạm vi được cấp quyền.
  • Che số điện thoại khách hàng (Privacy PIN) — hạn chế nhân sự sao chép số điện thoại khách ra khỏi hệ thống khi không cần thiết.
  • Nhật ký kiểm toán (audit log) — ghi lại thao tác quan trọng trên hệ thống để truy vết khi có sự cố.
  • Mật khẩu tài khoản được lưu ở dạng băm (hash), không lưu dạng văn bản thuần.
  • Sao lưu dữ liệu định kỳ nhằm giảm rủi ro mất dữ liệu do sự cố kỹ thuật.

Dữ liệu được lưu trữ trong suốt thời gian hợp đồng dịch vụ giữa Thiên Phúc và doanh nghiệp sử dụng còn hiệu lực. Khi hợp đồng chấm dứt, dữ liệu được lưu thêm một khoảng thời gian hợp lý để phục vụ xuất dữ liệu theo yêu cầu và nghĩa vụ kế toán/pháp lý, sau đó được xoá hoặc ẩn danh hoá theo quy trình nội bộ, trừ khi pháp luật yêu cầu lưu trữ lâu hơn. Doanh nghiệp có thể yêu cầu xoá dữ liệu sớm hơn qua kênh liên hệ tại Mục 8.

Không có hệ thống nào an toàn tuyệt đối. Thiên Phúc cam kết áp dụng các biện pháp kỹ thuật và quản lý hợp lý để giảm thiểu rủi ro, đồng thời sẽ thông báo cho doanh nghiệp sử dụng dịch vụ nếu phát hiện sự cố lộ, mất dữ liệu ảnh hưởng đến quyền lợi của chủ thể dữ liệu, theo đúng thời hạn quy định tại Nghị định 13/2023/NĐ-CP.

6. Quyền của chủ thể dữ liệu

Theo Nghị định 13/2023/NĐ-CP, chủ thể dữ liệu có các quyền sau đối với dữ liệu cá nhân của mình:

  • Quyền được biết về việc xử lý dữ liệu cá nhân của mình, trừ trường hợp pháp luật có quy định khác.
  • Quyền đồng ý hoặc không đồng ý cho phép xử lý dữ liệu cá nhân, trừ trường hợp pháp luật quy định khác.
  • Quyền truy cập để xem, chỉnh sửa hoặc yêu cầu chỉnh sửa dữ liệu cá nhân của mình.
  • Quyền rút lại sự đồng ý đã cho trước đó.
  • Quyền xoá dữ liệu, trừ trường hợp pháp luật quy định khác.
  • Quyền hạn chế xử lý dữ liệu, quyền yêu cầu cung cấp bản sao dữ liệu cá nhân của mình, và quyền phản đối xử lý dữ liệu cá nhân.
  • Quyền khiếu nại, tố cáo, khởi kiện theo quy định pháp luật khi cho rằng quyền của mình bị vi phạm.
  • Quyền yêu cầu bồi thường thiệt hại theo quy định pháp luật khi có hành vi vi phạm quy định về bảo vệ dữ liệu cá nhân gây thiệt hại.

Để thực hiện các quyền trên, chủ thể dữ liệu liên hệ trực tiếp với doanh nghiệp mà mình đang tương tác (đối với người dùng cuối chat qua Zalo/Facebook/Instagram/WhatsApp/webchat của doanh nghiệp đó), hoặc liên hệ Thiên Phúc theo kênh tại Mục 8 nếu là doanh nghiệp sử dụng dịch vụ hoặc khi cần Thiên Phúc hỗ trợ với vai trò bên xử lý dữ liệu. Yêu cầu hợp lệ sẽ được phản hồi trong thời gian hợp lý phù hợp với tính chất yêu cầu và quy định pháp luật hiện hành.

7. Cookie và công nghệ theo dõi

Website và webchat của ZCRM có thể sử dụng cookie và các công nghệ lưu trữ tương tự (localStorage) để duy trì phiên đăng nhập, ghi nhớ tuỳ chọn hiển thị và đo lường hiệu năng sử dụng. Người dùng có thể tắt cookie trong cài đặt trình duyệt; một số tính năng đăng nhập/phiên làm việc có thể không hoạt động đầy đủ nếu tắt cookie.

8. Liên hệ về dữ liệu cá nhân

Mọi câu hỏi, yêu cầu thực hiện quyền của chủ thể dữ liệu, hoặc báo cáo sự cố liên quan đến dữ liệu cá nhân, vui lòng liên hệ:

  • Đơn vị vận hành: CÔNG TY TNHH TM – DV – GIẢI PHÁP THIÊN PHÚC
  • Địa chỉ: 48/56D Hồ Biểu Chánh, Phường Phú Nhuận, TP.HCM
  • Hotline: 0945031039
  • Email: [email protected]

9. Thay đổi chính sách

Chính sách này có thể được cập nhật để phản ánh thay đổi về tính năng sản phẩm hoặc quy định pháp luật. Phiên bản cập nhật được đăng tại chính trang này kèm ngày cập nhật lần cuối. Thay đổi quan trọng ảnh hưởng đến cách xử lý dữ liệu sẽ được thông báo tới doanh nghiệp sử dụng dịch vụ qua email hoặc thông báo trong hệ thống.

Cập nhật lần cuối: 18/09/2026