Chính sách Bảo mật
Ngày ban hành: 01 tháng 08 năm 2026
1. Nguyên tắc bảo mật cốt lõi
Tại ServiceOne, bảo mật và quyền riêng tư là nền tảng kiến trúc được thiết kế ngay từ dòng mã đầu tiên. Chúng tôi áp dụng ba bất biến kỹ thuật bắt buộc:
- Tối thiểu đặc quyền: Mỗi người dùng chỉ được cấp quyền truy cập chính xác vào những thông tin cần thiết để thực hiện nhiệm vụ công việc. Trưởng phòng chỉ thấy dữ liệu đơn vị mình, nhân viên chỉ thấy dữ liệu cá nhân mình.
- Nhật ký kiểm toán bất biến: Mọi thao tác thêm, sửa, xóa, duyệt, từ chối hoặc xem dữ liệu nhạy cảm như lương hay số căn cước công dân đều được ghi vết vĩnh viễn kèm thời gian, địa chỉ IP và định danh người thực hiện. Không ai, kể cả quản trị viên, có thể xóa hoặc sửa nhật ký kiểm toán.
- Cách ly dữ liệu giữa các tổ chức: Dữ liệu của từng doanh nghiệp được phân tách logic và mã hóa riêng biệt, bảo đảm không có tình trạng rò rỉ chéo dữ liệu giữa các khách hàng khác nhau.
2. Các loại dữ liệu được thu thập và xử lý
Hệ thống ServiceOne xử lý các nhóm dữ liệu do doanh nghiệp khách hàng quản lý và đưa vào:
| Nhóm dữ liệu | Thành phần chi tiết | Mục đích sử dụng |
|---|---|---|
| Hồ sơ nhân sự | Họ tên, ngày sinh, giới tính, căn cước công dân hoặc hộ chiếu, email công việc, chức danh, phòng ban, ngày vào làm, hợp đồng lao động. | Quản lý cơ cấu tổ chức, phân cấp duyệt, báo cáo tình hình sử dụng lao động theo quy định nhà nước. |
| Chấm công và tiền lương | Lịch sử check-in, số giờ làm việc, tăng ca, đơn nghỉ phép, cấu phần lương, số tài khoản ngân hàng, mã số thuế cá nhân. | Tính công tự động, tính lương, phát hành phiếu lương cá nhân và đồng bộ sổ cái kế toán. |
| Công việc và quy trình | Đầu việc, tiến độ, tài liệu đính kèm, lịch biểu phòng họp, yêu cầu phê duyệt nội bộ. | Theo dõi tiến độ dự án, luân chuyển công việc và lưu vết phê duyệt. |
| Nhật ký kỹ thuật | Địa chỉ IP, loại trình duyệt, hệ điều hành thiết bị, thời điểm đăng nhập, lịch sử thao tác hệ thống. | Bảo vệ an ninh hệ thống, phát hiện truy cập bất thường và phục vụ thanh tra kiểm toán. |
3. Phân loại độ nhạy cảm dữ liệu
Tuân thủ tiêu chuẩn an toàn thông tin và Nghị định 13/2023/NĐ-CP, toàn bộ trường thông tin trong ServiceOne được phân loại thành ba cấp độ kiểm soát:
- Mức 1, công khai nội bộ: Họ tên, chức danh, phòng ban, email công việc, ảnh đại diện. Hiển thị trên cây danh bạ tổ chức và sơ đồ phân cấp để nhân sự phối hợp công việc.
- Mức 2, cần quyền hạn: Số điện thoại, địa chỉ cư trú, ngày sinh, đơn nghỉ phép, đánh giá công việc. Chỉ người lao động, quản lý trực tiếp và nhân sự phụ trách mới có quyền xem.
- Mức 3, tuyệt mật: Mức lương cơ bản, phụ cấp, thưởng, số tài khoản ngân hàng, mã số thuế, số căn cước công dân. Chỉ cá nhân người lao động và nhân sự quản trị được ủy quyền mới thấy. Mọi lần xem trường mức 3 đều được hệ thống tự động ghi nhật ký đọc.
4. Kiến trúc hạ tầng và tiêu chuẩn mã hóa
4.1. Vị trí lưu trữ dữ liệu: 100% cơ sở dữ liệu và tệp đính kèm được lưu trữ tại trung tâm dữ liệu đạt chuẩn Tier 3 và ISO 27001 trên lãnh thổ Việt Nam. Chúng tôi cam kết không chuyển dữ liệu nghiệp vụ của khách hàng ra máy chủ nước ngoài mà không có văn bản chấp thuận trước.
4.2. Mã hóa dữ liệu truyền tải: Toàn bộ kết nối giữa trình duyệt, ứng dụng di động và hệ thống máy chủ được bảo vệ bằng giao thức mã hóa TLS 1.3 với chứng chỉ bảo mật cấp cao.
4.3. Mã hóa dữ liệu lưu trữ: Các trường thông tin nhạy cảm và toàn bộ phân vùng lưu trữ sao lưu được mã hóa theo chuẩn AES-256 với cơ chế quản lý khóa mã hóa độc lập.
5. Phân quyền và nhật ký kiểm toán
Phân quyền trong ServiceOne dựa trên vị trí thực tế trong sơ đồ tổ chức kết hợp hệ thống vai trò:
- Tự động thu hồi quyền: Khi nhân sự thôi việc hoặc chuyển phòng ban, quyền truy cập vào các tài liệu dự án, kênh chat nội bộ và luồng phê duyệt sẽ tự động được thu hồi ngay lập tức, triệt tiêu nguy cơ lỗ hổng bảo mật do quên thu hồi tài khoản.
- Chống sửa đè bất hợp pháp: Mọi dữ liệu công lương khi chốt kỳ đều chuyển sang trạng thái chỉ đọc. Trường hợp sửa đè số liệu bắt buộc phải nhập lý do và lưu lại danh tính người sửa đè để đối soát.
6. Quyền của chủ thể dữ liệu
Người lao động và người dùng cuối trong hệ thống có đầy đủ các quyền theo quy định của pháp luật về bảo vệ dữ liệu cá nhân:
- Quyền được biết: Được thông báo minh bạch về mục đích thu thập và sử dụng dữ liệu thông qua văn bản này.
- Quyền truy cập và tự kiểm tra: Xem trực tiếp hồ sơ cá nhân, ngày công, số dư phép và phiếu lương của mình.
- Quyền yêu cầu chỉnh sửa: Gửi đề nghị cập nhật khi phát hiện thông tin cá nhân chưa chính xác.
- Quyền trích xuất và rút lại sự đồng thuận: Theo quy trình thỏa thuận giữa người lao động và doanh nghiệp sử dụng lao động.
7. Cam kết không khai thác dữ liệu thương mại
Mô hình kinh doanh của ServiceOne là thu phí dịch vụ phần mềm. Chúng tôi không bán, cho thuê hoặc trao đổi danh bạ nhân sự và thông tin liên lạc của khách hàng cho bất kỳ bên thứ ba quảng cáo nào.
Chúng tôi không sử dụng dữ liệu hồ sơ hoặc bảng lương của khách hàng để huấn luyện mô hình AI công cộng khi chưa có thỏa thuận bằng văn bản, và không đặt mã theo dõi quảng cáo của bên thứ ba bên trong môi trường làm việc sau đăng nhập.
8. Liên hệ về bảo vệ dữ liệu
Nếu Quý khách hàng hoặc người dùng cuối có câu hỏi, khiếu nại hoặc yêu cầu liên quan đến an toàn thông tin và quyền riêng tư, vui lòng liên hệ bộ phận An toàn Thông tin và Bảo vệ Dữ liệu của chúng tôi:
Email: security@serviceone.vn hoặc dpo@serviceone.vn
Đường dây nóng kỹ thuật: 1900 6868, giờ hành chính 08:30 đến 17:30 từ thứ Hai đến thứ Sáu.