HASI Hub là nền tảng quản lý hội viên, sự kiện và kết nối giao thương của Hiệp hội Công nghiệp Hỗ trợ TP.HCM (HASI). Chính sách này công bố cách chúng tôi thu thập, sử dụng, lưu trữ và bảo vệ thông tin cá nhân của bạn theo quy định pháp luật Việt Nam về bảo vệ dữ liệu cá nhân và về thương mại điện tử (bao gồm Luật Bảo vệ dữ liệu cá nhân số 91/2025/QH15, Nghị định 52/2013/NĐ-CP được sửa đổi bởi Nghị định 85/2021/NĐ-CP).
1. Dữ liệu chúng tôi thu thập
Tùy theo dịch vụ bạn sử dụng, HASI Hub thu thập các nhóm dữ liệu sau:
- Thông tin định danh: họ tên, địa chỉ email, số điện thoại, ngày sinh (nếu bạn cung cấp), ảnh đại diện.
- Thông tin nghề nghiệp: chức danh, tên công ty, mã số thuế doanh nghiệp (MST), thông tin hồ sơ doanh nghiệp bạn khai báo.
- Thông tin giao dịch: lịch sử mua vé sự kiện, đăng ký gian hàng, phí hội viên, trạng thái thanh toán. Chúng tôi không lưu số thẻ hay thông tin tài khoản ngân hàng của bạn.
- Thông tin hoạt động: lịch sử check-in tại sự kiện, lịch hẹn kết nối giao thương (B2B), yêu cầu hỗ trợ.
- Thông tin kỹ thuật: địa chỉ IP, loại trình duyệt và thiết bị (user-agent) khi bạn đăng nhập hoặc thực hiện thao tác quan trọng, phục vụ bảo mật tài khoản và ghi vết hệ thống.
2. Mục đích xử lý dữ liệu
Chúng tôi chỉ xử lý dữ liệu cá nhân cho các mục đích sau:
- Quản lý hồ sơ hội viên và tư cách hội viên của hiệp hội.
- Tổ chức sự kiện: đăng ký tham dự, phát hành vé, check-in, quản lý gian hàng.
- Kết nối giao thương B2B giữa các doanh nghiệp tham gia.
- Xử lý thanh toán vé, gian hàng và phí hội viên.
- Gửi thông báo dịch vụ liên quan trực tiếp tới tài khoản và hoạt động bạn đăng ký (xác nhận vé, nhắc lịch hẹn, thông báo sự kiện).
- Bảo đảm an toàn hệ thống, phòng chống gian lận và truy vết sự cố.
Chúng tôi không bán, cho thuê hay chia sẻ dữ liệu cá nhân của bạn cho bên thứ ba vì mục đích quảng cáo.
3. Bên thứ ba xử lý dữ liệu
Để vận hành dịch vụ, chúng tôi sử dụng một số nhà cung cấp hạ tầng. Mỗi bên chỉ nhận phần dữ liệu tối thiểu cần cho chức năng tương ứng:
- Resend (Hoa Kỳ): gửi email giao dịch (xác nhận đăng ký, vé, thông báo). Dữ liệu chuyển: địa chỉ email, tên người nhận, nội dung email.
- Cloudflare R2: lưu trữ file (ảnh đại diện, logo, tài liệu doanh nghiệp, hình ảnh sự kiện).
- SePay: đối soát thanh toán chuyển khoản VietQR cho vé sự kiện. Dữ liệu chuyển: nội dung giao dịch ngân hàng (mã tham chiếu, số tiền).
- Zalo (ZNS): gửi mã OTP và thông báo qua Zalo tới số điện thoại bạn đăng ký.
- Sentry: ghi nhận lỗi kỹ thuật của hệ thống để khắc phục. Dữ liệu lỗi được lược bỏ thông tin nhạy cảm.
- Healthchecks: giám sát tình trạng sao lưu định kỳ, không nhận bất kỳ dữ liệu cá nhân nào.
Danh sách trên được rà soát định kỳ. Khi thay đổi nhà cung cấp có tiếp nhận dữ liệu cá nhân, chúng tôi sẽ cập nhật chính sách này và bump phiên bản.
4. Thời gian lưu trữ
- Mã OTP, phiên đăng nhập hết hạn, bản ghi thiết bị tin cậy hết hạn: được xóa tự động hằng ngày sau khi hết hiệu lực.
- Nhật ký gửi thông báo: lưu 90 ngày phục vụ tra soát việc gửi, sau đó xóa tự động.
- Nhật ký hệ thống (audit log): lưu 2 năm phục vụ nghĩa vụ tuân thủ và truy vết bảo mật. Riêng bằng chứng đồng ý xử lý dữ liệu được lưu trong suốt thời gian tài khoản còn hiệu lực.
- Hồ sơ hội viên, lịch sử sự kiện và giao dịch: lưu trong thời gian bạn còn sử dụng dịch vụ và theo chính sách lưu trữ nội bộ, đáp ứng nghĩa vụ kế toán, thống kê sự kiện của hiệp hội.
5. Quyền của chủ thể dữ liệu
Theo pháp luật về bảo vệ dữ liệu cá nhân, bạn có các quyền sau:
- Quyền được biết: biết dữ liệu nào của mình đang được xử lý, cho mục đích gì (công bố tại chính sách này).
- Quyền đồng ý và rút lại đồng ý: việc rút lại đồng ý không ảnh hưởng tới tính hợp pháp của việc xử lý đã thực hiện trước đó.
- Quyền truy cập và chỉnh sửa: xem và tự cập nhật thông tin cá nhân trong phần tài khoản, hoặc yêu cầu chúng tôi hỗ trợ chỉnh sửa.
- Quyền yêu cầu ngừng xử lý và xóa: khi bạn yêu cầu xóa tài khoản, tài khoản sẽ được vô hiệu hóa sau 30 ngày. Sau thời điểm này, dữ liệu không còn được sử dụng cho bất kỳ mục đích xử lý nào, và chỉ được lưu trữ hạn chế trong phạm vi cần thiết để đáp ứng nghĩa vụ pháp lý, kế toán và giải quyết tranh chấp.
- Quyền khiếu nại: gửi khiếu nại về việc xử lý dữ liệu tới đầu mối tại mục 8, hoặc tới cơ quan nhà nước có thẩm quyền.
6. Thu thập ngoài đồng ý trực tiếp
Trong hai trường hợp sau, dữ liệu được thu thập không qua form tự đăng ký của bạn:
- Check-in tại quầy sự kiện: khi bạn đến sự kiện chưa đăng ký trước, nhân viên ban tổ chức có thể hỗ trợ nhập thông tin của bạn tại chỗ để phát hành vé. Việc thu thập được thông báo trực tiếp tại quầy và dữ liệu được xử lý theo đúng chính sách này.
- Vé nhóm: khi một người mua vé cho nhiều người tham dự, người mua cung cấp thông tin của những người tham dự và cam kết đã được họ ủy quyền cung cấp. Người tham dự trong nhóm có đầy đủ các quyền tại mục 5 đối với dữ liệu của mình.
7. Chính sách cookie
HASI Hub chỉ sử dụng cookie chức năng, cần thiết cho việc đăng nhập và vận hành dịch vụ. Chúng tôi không sử dụng cookie quảng cáo hay cookie theo dõi của bên thứ ba (không Google Analytics, không pixel mạng xã hội).
hasi_at: phiên đăng nhập ngắn hạn, hiệu lực 15 phút.hasi_rt: duy trì đăng nhập, hiệu lực 7 ngày.hasi_td: ghi nhớ thiết bị tin cậy để giảm số lần nhập OTP, hiệu lực 30 ngày, chỉ tạo khi bạn chọn “tin cậy thiết bị này”.hasi_draft_token: giữ bản nháp đăng ký khi bạn chưa đăng nhập, hiệu lực 8 ngày.NEXT_LOCALE: ghi nhớ ngôn ngữ hiển thị bạn đã chọn.
Ngoài ra hệ thống có thể tạo một số cookie kỹ thuật tạm thời trong luồng đăng nhập, đăng ký, tồn tại trong thời gian ngắn và không dùng để theo dõi.
8. Liên hệ về bảo vệ dữ liệu
Mọi yêu cầu thực hiện quyền chủ thể dữ liệu, câu hỏi hoặc khiếu nại về chính sách này, vui lòng gửi tới:
- Bộ phận phụ trách: Ban Thư ký HASI
- Email: hasi@hasi.org.vn
- Hotline: 08.1522.1322
Chính sách này có thể được cập nhật theo thay đổi của pháp luật hoặc của dịch vụ. Bản cập nhật sẽ được công bố tại trang này kèm phiên bản và ngày hiệu lực mới.
Phiên bản 1.0 · Hiệu lực từ ngày 15/07/2026
