Bỏ qua tới nội dung chính

Chính sách Bảo mật

Cập nhật lần cuối: 17/07/2026

Giới thiệu

Clinic Hub ("chúng tôi") cam kết bảo vệ dữ liệu cá nhân của bạn theo quy định của pháp luật Việt Nam, bao gồm Luật Bảo vệ dữ liệu cá nhân số 91/2025/QH15 (hiệu lực từ 01/01/2026, thay thế Nghị định 13/2023/NĐ-CP), Nghị định 356/2025/NĐ-CP hướng dẫn thi hành, Luật An ninh mạng 2018 và các văn bản pháp luật liên quan. Chính sách này mô tả cách chúng tôi thu thập, xử lý, lưu trữ và bảo vệ dữ liệu cá nhân khi bạn sử dụng dịch vụ Clinic Hub.

Vai trò kiểm soát và xử lý dữ liệu

Đối với dữ liệu tài khoản của phòng khám và nhân viên, Clinic Hub là Bên kiểm soát dữ liệu cá nhân theo Luật Bảo vệ dữ liệu cá nhân số 91/2025/QH15. Đối với hồ sơ bệnh nhân, phòng khám là Bên kiểm soát dữ liệu và Clinic Hub xử lý dữ liệu thay mặt, theo chỉ dẫn của phòng khám. Mọi thắc mắc về xử lý dữ liệu cá nhân, vui lòng liên hệ qua email: support-clinichub@bearlab.tech.

Dữ liệu thu thập

Chúng tôi thu thập các loại dữ liệu sau khi bạn sử dụng dịch vụ:

  • Thông tin phòng khám: tên, địa chỉ, số điện thoại, thông tin bác sĩ
  • Thông tin bệnh nhân: họ tên, giới tính, năm sinh, số điện thoại, địa chỉ
  • Hồ sơ y tế: chẩn đoán, đơn thuốc, lịch sử khám bệnh, kết quả xét nghiệm (đây là dữ liệu cá nhân nhạy cảm theo Luật Bảo vệ dữ liệu cá nhân)
  • Dữ liệu sử dụng: nhật ký truy cập, địa chỉ IP, loại thiết bị, thời gian sử dụng
  • Dữ liệu cookie: thông tin phiên đăng nhập, tùy chọn ngôn ngữ

Mục đích xử lý dữ liệu

Dữ liệu cá nhân được xử lý cho các mục đích sau, theo quy định của Luật Bảo vệ dữ liệu cá nhân:

  • Cung cấp dịch vụ quản lý phòng khám theo hợp đồng sử dụng
  • Quản lý hồ sơ bệnh nhân, đơn thuốc và thanh toán
  • Cải thiện chất lượng dịch vụ và trải nghiệm người dùng
  • Tuân thủ các nghĩa vụ pháp lý theo quy định của pháp luật Việt Nam
  • Hỗ trợ kỹ thuật và giải quyết khiếu nại

Dữ liệu cá nhân nhạy cảm

Hồ sơ y tế và thông tin sức khỏe được phân loại là dữ liệu cá nhân nhạy cảm theo Luật Bảo vệ dữ liệu cá nhân. Việc xử lý dữ liệu nhạy cảm yêu cầu sự đồng ý rõ ràng của chủ thể dữ liệu. Phòng khám sử dụng Clinic Hub có trách nhiệm thu thập sự đồng ý của bệnh nhân trước khi nhập dữ liệu y tế vào hệ thống, phù hợp với quy định tại Luật Khám bệnh, chữa bệnh.

Thời hạn lưu trữ

Dữ liệu cá nhân được lưu trữ trong suốt thời gian sử dụng dịch vụ và tối thiểu 10 năm sau khi chấm dứt dịch vụ đối với hồ sơ y tế, phù hợp với quy định tại Thông tư 46/2018/TT-BYT về lưu trữ hồ sơ bệnh án. Dữ liệu sử dụng và phân tích được lưu trữ tối đa 02 năm.

Chia sẻ dữ liệu

Chúng tôi có thể chia sẻ dữ liệu với các bên thứ ba sau để vận hành dịch vụ:

  • Google Cloud (Cloud SQL cho cơ sở dữ liệu và Cloud Run cho hosting, đặt tại Singapore) và Cloudflare R2 (lưu trữ tài liệu bệnh nhân) — để vận hành hạ tầng kỹ thuật
  • Auth0 — để xác thực và quản lý tài khoản người dùng
  • PostHog — để phân tích hành vi sử dụng (dữ liệu ẩn danh)
  • Alibaba Cloud (mô hình AI Qwen, máy chủ tại Singapore) — cho các tính năng AI; văn bản được tối thiểu hóa và che định danh trực tiếp trước khi gửi, ảnh tài liệu chỉ được gửi khi phòng khám bật tính năng quét/OCR đám mây (mặc định tắt). Nhà cung cấp AI tùy chọn khác (như xAI, máy chủ tại Hoa Kỳ) chỉ chạy khi phòng khám tự bật
  • Resend (email giao dịch — thư mời nhân viên, thông báo) và eSMS.vn (nhắc lịch hẹn qua SMS — số điện thoại bệnh nhân và nội dung nhắc theo mẫu)
  • Sentry và New Relic — giám sát lỗi và log vận hành; email, số điện thoại và các trường định danh được lọc tự động trước khi dữ liệu rời hệ thống

Chúng tôi cam kết không bán, cho thuê hoặc trao đổi dữ liệu cá nhân của bạn cho bất kỳ bên thứ ba nào vì mục đích thương mại.

Chuyển dữ liệu ra nước ngoài

Một số nhà cung cấp nêu tại mục 8 đặt máy chủ ngoài lãnh thổ Việt Nam (chủ yếu tại Singapore và Hoa Kỳ). Việc chuyển dữ liệu ra nước ngoài được thực hiện theo các quy định về chuyển dữ liệu xuyên biên giới của Luật Bảo vệ dữ liệu cá nhân số 91/2025/QH15 và Nghị định 356/2025/NĐ-CP (bao gồm hồ sơ đánh giá tác động khi pháp luật yêu cầu), và trên cơ sở sự đồng ý của chủ thể dữ liệu.

Quyền của chủ thể dữ liệu

Theo Luật Bảo vệ dữ liệu cá nhân số 91/2025/QH15, bạn có các quyền sau:

  • Quyền được biết: yêu cầu cung cấp thông tin về việc xử lý dữ liệu cá nhân
  • Quyền chỉnh sửa: yêu cầu sửa đổi dữ liệu không chính xác
  • Quyền xóa: yêu cầu xóa dữ liệu khi không còn cần thiết (trừ trường hợp pháp luật yêu cầu lưu trữ)
  • Quyền rút lại sự đồng ý: rút lại sự đồng ý xử lý dữ liệu bất kỳ lúc nào
  • Quyền khiếu nại: khiếu nại lên Bộ Công an (Cục An ninh mạng và Phòng, chống tội phạm sử dụng công nghệ cao) về vi phạm bảo vệ dữ liệu

Biện pháp bảo mật

Chúng tôi áp dụng các biện pháp kỹ thuật và tổ chức phù hợp để bảo vệ dữ liệu, bao gồm: mã hóa dữ liệu khi truyền tải (TLS/SSL), kiểm soát truy cập theo vai trò, sao lưu định kỳ, và giám sát bảo mật liên tục theo quy định tại Luật An ninh mạng 2018.

Bảo vệ dữ liệu trẻ em

Đối với dữ liệu cá nhân của trẻ em dưới 07 tuổi, việc xử lý phải có sự đồng ý của cha, mẹ hoặc người giám hộ theo quy định về dữ liệu cá nhân của trẻ em trong Luật Bảo vệ dữ liệu cá nhân. Phòng khám có trách nhiệm đảm bảo tuân thủ quy định này khi nhập dữ liệu bệnh nhân là trẻ em.

Thay đổi chính sách

Chúng tôi có thể cập nhật chính sách này theo thời gian. Mọi thay đổi quan trọng sẽ được thông báo qua email hoặc thông báo trên hệ thống trước ít nhất 15 ngày làm việc.

Liên hệ

Nếu bạn có bất kỳ câu hỏi nào về chính sách bảo mật hoặc muốn thực hiện quyền của chủ thể dữ liệu, vui lòng liên hệ: support-clinichub@bearlab.tech.