Cách GoHost thu thập, sử dụng và bảo vệ dữ liệu cá nhân của bạn và khách lưu trú của bạn.
Chính sách này áp dụng cho dữ liệu cá nhân mà GoHost thu thập và xử lý từ 3 nhóm đối tượng: (a) Chủ tài khoản (Owner) đăng ký tài khoản; (b) Người dùng được Chủ tài khoản cấp quyền truy cập; (c) Khách lưu trú có thông tin được nhập vào hệ thống bởi Chủ tài khoản/Người dùng để phục vụ khai báo lưu trú. Áp dụng cho website gohost.vn, platform.gohost.vn và ứng dụng di động GoHost.
| Thuật ngữ | Định nghĩa |
|---|---|
| Chủ tài khoản (Owner) | Tổ chức hoặc cá nhân đăng ký tài khoản GoHost (còn gọi là "Khách hàng"), chịu trách nhiệm quản lý cơ sở lưu trú trên hệ thống |
| Người dùng được cấp quyền (User) | Nhân sự được Chủ tài khoản cấp quyền truy cập vào tài khoản (Admin, Lễ tân, Kế toán, Housekeeping...) |
| Dữ liệu cá nhân | Thông tin gắn liền với việc xác định một cá nhân cụ thể, theo Điều 2 Nghị định 13/2023/NĐ-CP |
| Dữ liệu cá nhân nhạy cảm | Bao gồm thông tin CCCD/hộ chiếu, quốc tịch, theo Điều 2.4 PDPD — mức bảo vệ cao hơn |
| Bên Kiểm soát Dữ liệu (Data Controller) | Bên quyết định mục đích và phương thức xử lý dữ liệu cá nhân |
| Bên Xử lý Dữ liệu (Data Processor) | Bên xử lý dữ liệu thay mặt Bên Kiểm soát, theo hướng dẫn của Bên Kiểm soát |
| DSR | Data Subject Request — Yêu cầu của chủ thể dữ liệu (truy cập, sửa, xóa, rút sự đồng ý...) |
| Nhóm | Loại dữ liệu | Nguồn |
|---|---|---|
| Chủ tài khoản | Họ tên, email, số điện thoại, thông tin cơ sở lưu trú, thông tin thanh toán | Chủ tài khoản tự cung cấp khi đăng ký / CS nhập khi tạo tài khoản |
| Người dùng | Họ tên, email, số điện thoại, vai trò/quyền hạn, lịch sử thao tác | Chủ tài khoản nhập khi mời Người dùng; hệ thống ghi nhận khi Người dùng thao tác |
| Khách lưu trú | Họ tên, CCCD/hộ chiếu, ngày sinh, quốc tịch, thông tin liên hệ, lịch sử đặt phòng | Chủ tài khoản/Người dùng nhập vào hệ thống để khai báo lưu trú theo yêu cầu pháp luật — GoHost KHÔNG trực tiếp thu thập từ Khách lưu trú |
| Dữ liệu kỹ thuật | Địa chỉ IP, loại thiết bị, log truy cập | Tự động ghi nhận khi sử dụng Dịch vụ |
| Mục đích | Căn cứ xử lý |
|---|---|
| Cung cấp và vận hành Dịch vụ (tạo tài khoản, phân quyền, quản lý đặt phòng...) | Thực hiện hợp đồng (Điều khoản Sử dụng) với Khách hàng |
| Khai báo lưu trú theo yêu cầu pháp luật | Thực hiện nghĩa vụ pháp lý của Khách hàng (Bên Kiểm soát) — GoHost xử lý thay mặt trong phạm vi mục đích cung cấp Dịch vụ |
| Hỗ trợ khách hàng, xử lý khiếu nại | Lợi ích hợp pháp của GoHost trong việc vận hành dịch vụ hỗ trợ |
| Gửi thông báo bảo mật, cập nhật chính sách | Nghĩa vụ thông báo theo Điều 11 PDPD |
| Cải thiện sản phẩm (phân tích sử dụng ẩn danh) | Lợi ích hợp pháp, đã ẩn danh hóa khi khả thi |
Theo Điều 11 PDPD, GoHost thông báo cho Chủ tài khoản/Người dùng về mục đích xử lý dữ liệu này ngay tại lần đăng nhập đầu tiên (popup xác nhận) và qua email khi tài khoản được tạo. Theo Điều 12 PDPD, việc tick "Tôi đã đọc và đồng ý" tại popup đó cấu thành sự đồng ý rõ ràng, được ghi nhận (timestamp + user_id).
| Vai trò | Đối với dữ liệu của ai | GoHost là |
|---|---|---|
| Vận hành tài khoản (Chủ tài khoản, Người dùng) | Dữ liệu cá nhân của chính Chủ tài khoản/Người dùng | Bên Kiểm soát Dữ liệu — GoHost quyết định mục đích xử lý (vận hành Dịch vụ) và chịu trách nhiệm trực tiếp trước Chủ tài khoản/Người dùng |
| Khai báo lưu trú | Dữ liệu cá nhân của Khách lưu trú (CCCD, hộ chiếu...) | Bên Xử lý Dữ liệu — Khách hàng (Chủ tài khoản) là Bên Kiểm soát dữ liệu, quyết định thu thập dữ liệu gì và vì sao; GoHost chỉ xử lý thay mặt trong phạm vi cung cấp Dịch vụ |
Khi đóng vai trò Bên Xử lý, GoHost cam kết: (a) chỉ xử lý dữ liệu trong phạm vi mục đích cung cấp Dịch vụ theo Điều khoản Sử dụng — việc Khách hàng đăng ký và tiếp tục sử dụng Dịch vụ cấu thành sự chấp thuận cho phạm vi xử lý này, GoHost không yêu cầu văn bản hướng dẫn riêng cho từng thao tác xử lý; (b) áp dụng biện pháp bảo mật kỹ thuật tương xứng (Mục 9); (c) hỗ trợ Khách hàng phản hồi yêu cầu DSR của Khách lưu trú; (d) thông báo cho Khách hàng khi có sự cố ảnh hưởng dữ liệu Khách lưu trú, trong vòng 72 giờ.
GoHost chỉ chia sẻ dữ liệu với những đối tác thực sự cần thiết để vận hành Dịch vụ, trong phạm vi tối thiểu cần thiết cho từng mục đích, và không dùng dữ liệu của Khách hàng cho mục đích nào khác:
| Bên thứ ba | Mục đích |
|---|---|
| Channex (đối tác kênh OTA) | Đồng bộ đặt phòng, giá, tồn phòng với Booking.com, Agoda, Traveloka, Expedia... |
| Đối tác hóa đơn điện tử (Easy Invoice/MISA hoặc tương đương) | Xuất hóa đơn điện tử theo yêu cầu pháp luật thuế |
| Cổng thanh toán | Xử lý giao dịch thanh toán gói dịch vụ |
| Nhà cung cấp hạ tầng cloud & email | Lưu trữ dữ liệu, gửi thông báo/email hệ thống |
| Cơ quan nhà nước có thẩm quyền | Khi có yêu cầu hợp pháp theo Luật An ninh mạng 2018 và pháp luật liên quan |
Danh sách đầy đủ các đối tác được GoHost ủy quyền xử lý dữ liệu thay mặt (tiếng Anh gọi là sub-processor), kèm quốc gia lưu trữ, sẽ được công bố tại Trung tâm Bảo mật (gohost.vn/trust) để Khách hàng tự đối chiếu khi cần.
Website gohost.vn sử dụng cookie chức năng (ghi nhớ đăng nhập) và cookie phân tích (Google Analytics, Google Tag Manager) để đo lường hiệu quả website. Cookie phân tích chỉ được kích hoạt sau khi Khách truy cập đồng ý qua banner xin sự đồng ý (cookie consent); cookie chức năng thiết yếu không yêu cầu sự đồng ý.
| Loại dữ liệu | Thời gian lưu trữ |
|---|---|
| Dữ liệu tài khoản Chủ tài khoản/Người dùng đang hoạt động | Trong suốt thời gian sử dụng Dịch vụ |
| Dữ liệu sau khi ngừng sử dụng Dịch vụ | GoHost vô hiệu hóa quyền truy cập sau khi chấm dứt dịch vụ; dữ liệu được giữ trong một khoảng thời gian hợp lý để Khách hàng yêu cầu xuất dữ liệu nếu cần (có hỗ trợ kỹ thuật); sau đó, dữ liệu được lưu theo quy định pháp luật hiện hành về lưu trữ tài chính/kế toán/bảo vệ dữ liệu, hoặc xóa nếu Khách hàng yêu cầu bằng văn bản |
Nhân sự GoHost truy cập hệ thống theo nguyên tắc tối thiểu cần thiết (tiếng Anh gọi là least privilege) — chỉ được cấp quyền cần thiết để thực hiện đúng nhiệm vụ, trong thời gian xác định, và bị thu hồi ngay sau khi hoàn thành nhiệm vụ. Đây là cách làm phổ biến trong ngành phần mềm dịch vụ (SaaS). Việc nhân sự GoHost truy cập trực tiếp vào tài khoản cụ thể của Khách hàng (ngoài phạm vi vận hành hạ tầng chung, ví dụ để kiểm tra dữ liệu thực hoặc thao tác quản trị) phải qua quy trình xin phép: gửi yêu cầu nêu rõ lý do/phạm vi/thời hạn, chỉ thực hiện sau khi được Khách hàng xác nhận đồng ý, và báo cáo lại thao tác đã thực hiện trong vòng 1 ngày làm việc (trường hợp khẩn cấp ngoài giờ: báo cáo trong vòng 2 giờ).
| Quyền | Cách thực hiện |
|---|---|
| Được biết mục đích xử lý dữ liệu | Thông báo tại popup onboarding + Chính sách này |
| Truy cập, chỉnh sửa dữ liệu cá nhân của mình | Chủ tài khoản/Người dùng tự cập nhật trong tài khoản; hoặc liên hệ [email protected] |
| Yêu cầu xóa dữ liệu | Liên hệ [email protected] — GoHost phản hồi trong vòng 30 ngày |
| Rút lại sự đồng ý | Liên hệ [email protected] — lưu ý một số dữ liệu bắt buộc lưu theo nghĩa vụ pháp luật (VD sổ khai báo lưu trú) không thể xóa ngay |
| Khách lưu trú muốn thực hiện quyền dữ liệu | Liên hệ trực tiếp Khách hàng (Chủ tài khoản, Bên Kiểm soát dữ liệu) — Chủ tài khoản có thể yêu cầu GoHost hỗ trợ kỹ thuật qua [email protected] |
Dịch vụ không nhắm đến và không được thiết kế cho người dưới 18 tuổi sử dụng độc lập với tư cách Chủ tài khoản/Người dùng. Trường hợp dữ liệu Khách lưu trú là trẻ em (đi cùng gia đình), Khách hàng (Chủ tài khoản) chịu trách nhiệm đảm bảo có sự đồng ý hợp pháp từ người giám hộ theo quy định pháp luật.
Trường hợp phát hiện sự cố ảnh hưởng đến dữ liệu cá nhân (rò rỉ, truy cập trái phép...), GoHost cam kết: (a) thông báo cho Khách hàng bị ảnh hưởng trong vòng 72 giờ kể từ khi phát hiện, qua email và điện thoại; (b) mô tả phạm vi, loại dữ liệu, thời điểm và nguyên nhân sự cố (trong phạm vi xác định được); (c) triển khai ngay biện pháp ngăn chặn và khắc phục; (d) hợp tác đầy đủ với Khách hàng trong quá trình điều tra; (e) thực hiện nghĩa vụ báo cáo cơ quan chức năng theo PDPD và Luật An ninh mạng nếu thuộc trường hợp bắt buộc.
Thay đổi làm rõ câu chữ có hiệu lực ngay khi cập nhật ngày "Cập nhật lần cuối". Thay đổi trọng yếu (thêm mục đích xử lý mới, thêm đối tác xử lý dữ liệu mới, đổi phạm vi thu thập) được thông báo trước tối thiểu 15–30 ngày qua email và/hoặc banner trong sản phẩm.
Mọi vấn đề về quyền riêng tư và dữ liệu cá nhân: [email protected] hoặc Zalo/Hotline 096.318.6544.