HASI HUB là nền tảng quản lý hội viên, sự kiện và kết nối giao thương của Hiệp hội Công nghiệp Hỗ trợ TP.HCM (HASI). Chính sách này công bố cách chúng tôi thu thập, sử dụng, lưu trữ và bảo vệ thông tin cá nhân của bạn theo quy định pháp luật Việt Nam về bảo vệ dữ liệu cá nhân và về thương mại điện tử (bao gồm Luật Bảo vệ dữ liệu cá nhân số 91/2025/QH15, Nghị định 52/2013/NĐ-CP được sửa đổi bởi Nghị định 85/2021/NĐ-CP).

1. Dữ liệu chúng tôi thu thập

Tùy theo dịch vụ bạn sử dụng, HASI HUB thu thập các nhóm dữ liệu sau:

  • Thông tin định danh: họ tên, địa chỉ email, số điện thoại, ngày sinh (nếu bạn cung cấp), ảnh đại diện.
  • Thông tin nghề nghiệp: chức danh, tên công ty, mã số thuế doanh nghiệp (MST), thông tin hồ sơ doanh nghiệp bạn khai báo.
  • Thông tin giao dịch: lịch sử mua vé sự kiện, đăng ký gian hàng, phí hội viên, trạng thái thanh toán. Chúng tôi không lưu số thẻ hay thông tin tài khoản ngân hàng của bạn.
  • Thông tin hoạt động: lịch sử check-in tại sự kiện, lịch hẹn kết nối giao thương (B2B), yêu cầu hỗ trợ.
  • Dữ liệu sinh trắc học (chỉ khi bạn chủ động đăng ký): đặc trưng khuôn mặt, dùng cho tính năng check-in bằng khuôn mặt tại sự kiện. Đây là dữ liệu cá nhân nhạy cảm và được nêu riêng tại mục 6.
  • Thông tin kỹ thuật: địa chỉ IP, loại trình duyệt và thiết bị (user-agent) khi bạn đăng nhập hoặc thực hiện thao tác quan trọng, phục vụ bảo mật tài khoản và ghi vết hệ thống.

2. Mục đích xử lý dữ liệu

Chúng tôi chỉ xử lý dữ liệu cá nhân cho các mục đích sau:

  • Quản lý hồ sơ hội viên và tư cách hội viên của hiệp hội.
  • Tổ chức sự kiện: đăng ký tham dự, phát hành vé, check-in, quản lý gian hàng.
  • Xác thực danh tính tại quầy check-in bằng khuôn mặt, chỉ với người đã tự đăng ký tính năng này (mục 6).
  • Kết nối giao thương B2B giữa các doanh nghiệp tham gia.
  • Xử lý thanh toán vé, gian hàng và phí hội viên.
  • Gửi thông báo dịch vụ liên quan trực tiếp tới tài khoản và hoạt động bạn đăng ký (xác nhận vé, nhắc lịch hẹn, thông báo sự kiện).
  • Bảo đảm an toàn hệ thống, phòng chống gian lận và truy vết sự cố.

Chúng tôi không bán, cho thuê hay chia sẻ dữ liệu cá nhân của bạn cho bên thứ ba vì mục đích quảng cáo.

3. Bên thứ ba xử lý dữ liệu

Để vận hành dịch vụ, chúng tôi sử dụng một số nhà cung cấp hạ tầng. Mỗi bên chỉ nhận phần dữ liệu tối thiểu cần cho chức năng tương ứng:

  • Resend (Hoa Kỳ): gửi email giao dịch (xác nhận đăng ký, vé, thông báo). Dữ liệu chuyển: địa chỉ email, tên người nhận, nội dung email.
  • Cloudflare R2: lưu trữ file (ảnh đại diện, logo, tài liệu doanh nghiệp, hình ảnh sự kiện).
  • SePay: đối soát thanh toán chuyển khoản VietQR cho vé sự kiện. Dữ liệu chuyển: nội dung giao dịch ngân hàng (mã tham chiếu, số tiền).
  • Zalo (ZNS): gửi mã OTP và thông báo qua Zalo tới số điện thoại bạn đăng ký.
  • Sentry: ghi nhận lỗi kỹ thuật của hệ thống để khắc phục. Dữ liệu lỗi được lược bỏ thông tin nhạy cảm.
  • Healthchecks: giám sát tình trạng sao lưu định kỳ, không nhận bất kỳ dữ liệu cá nhân nào.

Danh sách trên được rà soát định kỳ. Khi thay đổi nhà cung cấp có tiếp nhận dữ liệu cá nhân, chúng tôi sẽ cập nhật chính sách này và bump phiên bản.

4. Thời gian lưu trữ

  • Mã OTP, phiên đăng nhập hết hạn, bản ghi thiết bị tin cậy hết hạn: được xóa tự động hằng ngày sau khi hết hiệu lực.
  • Nhật ký gửi thông báo: lưu 90 ngày phục vụ tra soát việc gửi, sau đó xóa tự động.
  • Nhật ký hệ thống (audit log): lưu 2 năm phục vụ nghĩa vụ tuân thủ và truy vết bảo mật. Riêng bằng chứng đồng ý xử lý dữ liệu được lưu trong suốt thời gian tài khoản còn hiệu lực.
  • Hồ sơ hội viên, lịch sử sự kiện và giao dịch: lưu trong thời gian bạn còn sử dụng dịch vụ và theo chính sách lưu trữ nội bộ, đáp ứng nghĩa vụ kế toán, thống kê sự kiện của hiệp hội.
  • Dữ liệu nhận diện khuôn mặt: lưu tới khi bạn xoá khuôn mặt đó khỏi hồ sơ hoặc xoá tài khoản, hai việc đều xoá vĩnh viễn ngay. Ảnh chụp tại quầy lúc check-in được xoá tự động sau 180 ngày kể từ sự kiện, trong khi dòng lịch sử tham dự vẫn giữ lại. Chi tiết tại mục 6.

5. Quyền của chủ thể dữ liệu

Theo pháp luật về bảo vệ dữ liệu cá nhân, bạn có các quyền sau:

  • Quyền được biết: biết dữ liệu nào của mình đang được xử lý, cho mục đích gì (công bố tại chính sách này).
  • Quyền đồng ý và rút lại đồng ý: việc rút lại đồng ý không ảnh hưởng tới tính hợp pháp của việc xử lý đã thực hiện trước đó.
  • Quyền truy cập và chỉnh sửa: xem và tự cập nhật thông tin cá nhân trong phần tài khoản, hoặc yêu cầu chúng tôi hỗ trợ chỉnh sửa.
  • Quyền yêu cầu ngừng xử lý và xóa: khi bạn yêu cầu xóa tài khoản, tài khoản sẽ được vô hiệu hóa sau 30 ngày. Sau thời điểm này, dữ liệu không còn được sử dụng cho bất kỳ mục đích xử lý nào, và chỉ được lưu trữ hạn chế trong phạm vi cần thiết để đáp ứng nghĩa vụ pháp lý, kế toán và giải quyết tranh chấp.
  • Quyền khiếu nại: gửi khiếu nại về việc xử lý dữ liệu tới đầu mối tại mục 9, hoặc tới cơ quan nhà nước có thẩm quyền.

6. Dữ liệu sinh trắc học (nhận diện khuôn mặt)

HASI HUB có tính năng check-in tại sự kiện bằng khuôn mặt. Tính năng này hoàn toàn tự nguyện. Nếu bạn không đăng ký, không có dữ liệu sinh trắc nào của bạn được thu thập, và bạn vẫn check-in bình thường bằng mã QR trên vé. Quầy check-in luôn giữ đường mã QR.

Chúng tôi không lưu ảnh khuôn mặt của bạn

Khi bạn đăng ký, ảnh bạn chụp hoặc tải lên được chuyển thành một chuỗi số mô tả đặc trưng khuôn mặt, rồi ảnh gốc bị bỏ đi, không được ghi xuống bất kỳ nơi lưu trữ nào. Chuỗi số đó được mã hoá trước khi ghi vào cơ sở dữ liệu. Vì vậy trong hồ sơ của bạn chỉ hiện ngày đăng ký và nguồn ảnh, không có ảnh để xem lại. Chuỗi số này không thể dựng ngược lại thành ảnh khuôn mặt của bạn.

Ảnh chụp tại quầy check-in

Khi bạn check-in bằng khuôn mặt, hệ thống lưu ảnh chụp tại thời điểm đó để bạn và ban tổ chức đối chiếu khi cần. Ảnh này được lưu ở vùng riêng, không phục vụ công khai, và chỉ mở được qua đường dẫn tạm thời có kiểm tra quyền. Ảnh được xoá tự động sau 180 ngày kể từ sự kiện; dòng lịch sử tham dự vẫn được giữ vì đó là dữ liệu nghiệp vụ, không phải dữ liệu sinh trắc.

Hệ thống cũng lưu ảnh trong trường hợp phát hiện dấu hiệu giả mạo, ví dụ chụp lại ảnh in hoặc ảnh trên màn hình, phục vụ phòng chống gian lận. Ảnh này chịu cùng thời hạn 180 ngày.

Mục đích, và giới hạn của mục đích

Dữ liệu sinh trắc chỉ được dùng để xác thực danh tính bạn tại quầy check-in sự kiện. Chúng tôi không dùng nó để nhận diện bạn trong ảnh chụp sự kiện, không dùng để theo dõi di chuyển, không dùng cho quảng cáo, và không chuyển cho bất kỳ bên thứ ba nào. Việc đối sánh chỉ diễn ra trong phạm vi những người đã đăng ký tham dự đúng sự kiện đang check-in.

Toàn bộ quá trình nhận diện chạy trên hạ tầng của chúng tôi. Không có dịch vụ nhận diện khuôn mặt bên ngoài nào nhận được ảnh hay dữ liệu khuôn mặt của bạn.

Đồng ý và rút lại đồng ý

Mỗi lần thêm một khuôn mặt, màn hình đăng ký nêu rõ ngay trên nút gửi rằng bấm nút là bạn đồng ý cho xử lý dữ liệu khuôn mặt, kèm đường dẫn về mục này. Hệ thống ghi lại bằng chứng đồng ý gắn với chính khuôn mặt đó, kèm phiên bản câu chữ bạn đã đọc, tách khỏi việc bạn chấp nhận chính sách chung này.

Rút lại đồng ý là xoá khuôn mặt trong hồ sơ cá nhân của bạn. Thao tác đó xoá vĩnh viễn dữ liệu nhận diện tương ứng ngay lập tức, không có thời gian chờ, và bạn không cần liên hệ ai. Xoá tài khoản cũng xoá toàn bộ dữ liệu sinh trắc kèm ảnh check-in, kể cả trong trường hợp tài khoản còn được lưu giữ hạn chế cho nghĩa vụ pháp lý theo mục 5.

Bạn được đăng ký tối đa 3 khuôn mặt cho một tài khoản, ví dụ có kính và không kính.

7. Thu thập ngoài đồng ý trực tiếp

Trong hai trường hợp sau, dữ liệu được thu thập không qua form tự đăng ký của bạn:

  • Check-in tại quầy sự kiện: khi bạn đến sự kiện chưa đăng ký trước, nhân viên ban tổ chức có thể hỗ trợ nhập thông tin của bạn tại chỗ để phát hành vé. Việc thu thập được thông báo trực tiếp tại quầy và dữ liệu được xử lý theo đúng chính sách này.
  • Vé nhóm: khi một người mua vé cho nhiều người tham dự, người mua cung cấp thông tin của những người tham dự và cam kết đã được họ ủy quyền cung cấp. Người tham dự trong nhóm có đầy đủ các quyền tại mục 5 đối với dữ liệu của mình.

HASI HUB chỉ sử dụng cookie chức năng, cần thiết cho việc đăng nhập và vận hành dịch vụ. Chúng tôi không sử dụng cookie quảng cáo hay cookie theo dõi của bên thứ ba (không Google Analytics, không pixel mạng xã hội).

  • hasi_at: phiên đăng nhập ngắn hạn, hiệu lực 15 phút.
  • hasi_rt: duy trì đăng nhập, hiệu lực 7 ngày.
  • hasi_td: ghi nhớ thiết bị tin cậy để giảm số lần nhập OTP, hiệu lực 30 ngày, chỉ tạo khi bạn chọn “tin cậy thiết bị này”.
  • hasi_draft_token: giữ bản nháp đăng ký khi bạn chưa đăng nhập, hiệu lực 8 ngày.
  • NEXT_LOCALE: ghi nhớ ngôn ngữ hiển thị bạn đã chọn.

Ngoài ra hệ thống có thể tạo một số cookie kỹ thuật tạm thời trong luồng đăng nhập, đăng ký, tồn tại trong thời gian ngắn và không dùng để theo dõi.

9. Liên hệ về bảo vệ dữ liệu

Mọi yêu cầu thực hiện quyền chủ thể dữ liệu, câu hỏi hoặc khiếu nại về chính sách này, vui lòng gửi tới:

  • Bộ phận phụ trách: Ban Thư ký HASI
  • Email: hasi@hasi.org.vn
  • Hotline: 08.1522.1322

Chính sách này có thể được cập nhật theo thay đổi của pháp luật hoặc của dịch vụ. Bản cập nhật sẽ được công bố tại trang này kèm phiên bản và ngày hiệu lực mới.

Phiên bản 1.0 · Hiệu lực từ ngày 15/07/2026