Chính sách Xử lý, Hủy và Tái sử dụng Dữ liệu của SAO NAM
SAO NAM cam kết xử lý dữ liệu đúng mục đích, trong phạm vi cần thiết, có kiểm soát truy cập và thời hạn lưu giữ rõ ràng; đồng thời thực hiện hoàn trả, xóa, tiêu hủy hoặc tái sử dụng dữ liệu và phương tiện lưu trữ theo nguyên tắc bảo mật, minh bạch và phù hợp với yêu cầu hợp đồng, pháp luật cùng tính chất GxP của dữ liệu.
Đúng mục đích · Tối thiểu cần thiết · Có thời hạn · Bảo vệ trong toàn bộ vòng đời · Hủy an toàn · Không tái sử dụng trái phép
Mục lục
1. Mục đích
Chính sách này thiết lập các nguyên tắc để SAO NAM kiểm soát dữ liệu từ lúc tiếp nhận hoặc tạo ra, trong suốt quá trình sử dụng, lưu giữ, sao lưu, chia sẻ, hoàn trả, xóa và tiêu hủy. Mục tiêu là giảm thiểu rủi ro truy cập trái phép, sử dụng sai mục đích, lưu giữ quá mức hoặc tái sử dụng dữ liệu không có căn cứ.
Bảo vệ khách hàng, nhân viên, nhà cung cấp và các bên liên quan khỏi việc sử dụng dữ liệu không phù hợp.
Chỉ thu thập và lưu giữ dữ liệu cần thiết cho mục đích đã xác định.
Xóa hoặc tiêu hủy dữ liệu, hồ sơ và phương tiện lưu trữ theo phương pháp phù hợp với mức độ nhạy cảm.
2. Phạm vi áp dụng
Chính sách áp dụng cho toàn bộ nhân viên, quản lý, kỹ sư, cộng tác viên, nhà thầu phụ và bên thứ ba xử lý dữ liệu thay mặt SAO NAM.
Phạm vi dữ liệu bao gồm nhưng không giới hạn:
- Dữ liệu khách hàng, thông tin liên hệ, hợp đồng, báo giá, đơn hàng và hồ sơ chăm sóc khách hàng.
- Hồ sơ kỹ thuật, service report, chứng chỉ hiệu chuẩn, tài liệu thẩm định, log, cấu hình và dữ liệu hệ thống.
- Dữ liệu cá nhân của nhân viên, ứng viên, nhà cung cấp và đại diện khách hàng.
- Email, tài liệu điện tử, file tạm, ảnh chụp màn hình, video, bản ghi cuộc gọi hoặc dữ liệu hỗ trợ từ xa.
- Hồ sơ giấy, USB, ổ cứng, máy tính, thiết bị đo có bộ nhớ và các phương tiện lưu trữ khác.
3. Thuật ngữ và định nghĩa
| Thuật ngữ | Ý nghĩa sử dụng trong chính sách |
|---|---|
| Xử lý dữ liệu | Mọi thao tác đối với dữ liệu như thu thập, truy cập, sử dụng, sao chép, truyền, lưu giữ, chỉnh sửa, xuất, xóa hoặc tiêu hủy. |
| Hủy dữ liệu | Loại bỏ dữ liệu bằng phương pháp làm cho dữ liệu không còn có thể truy cập hoặc khôi phục một cách hợp lý. |
| Tái sử dụng dữ liệu | Sử dụng dữ liệu đã thu thập cho một mục đích mới hoặc đối tượng mới khác với mục đích ban đầu. |
| Ẩn danh | Loại bỏ hoặc biến đổi thông tin để không còn khả năng nhận diện cá nhân hoặc tổ chức một cách hợp lý. |
| Phương tiện lưu trữ | Thiết bị hoặc vật mang dữ liệu như máy tính, ổ cứng, USB, thẻ nhớ, thiết bị đo, server hoặc hồ sơ giấy. |
| Dữ liệu GxP | Dữ liệu có thể ảnh hưởng trực tiếp hoặc gián tiếp đến chất lượng sản phẩm, an toàn, quyết định chất lượng hoặc bằng chứng tuân thủ. |
4. Nguyên tắc xử lý dữ liệu
Dữ liệu chỉ được sử dụng cho mục đích đã xác định, được thông báo hoặc được hợp đồng cho phép.
Chỉ thu thập, sao chép và chia sẻ lượng dữ liệu cần thiết để hoàn thành công việc.
Dữ liệu phải được bảo vệ khỏi sửa đổi trái phép và có khả năng xác định nguồn, người xử lý và thời điểm khi cần.
Dữ liệu không được lưu vô thời hạn nếu không còn căn cứ pháp lý, hợp đồng, GxP hoặc nhu cầu kinh doanh hợp lệ.
Mức độ bảo vệ, mã hóa, phân quyền và phương pháp hủy phải tương xứng với tính nhạy cảm.
Không dùng dữ liệu khách hàng cho marketing, demo, đào tạo AI hoặc mục đích khác khi chưa có căn cứ và chấp thuận phù hợp.
5. Phân loại dữ liệu
| Nhóm dữ liệu | Ví dụ | Yêu cầu kiểm soát |
|---|---|---|
| Công khai | Nội dung website, brochure, tài liệu marketing đã được phê duyệt. | Có thể chia sẻ theo mục đích công khai; vẫn phải kiểm soát phiên bản và quyền sở hữu trí tuệ. |
| Nội bộ | Quy trình, biểu mẫu, kế hoạch, báo cáo vận hành nội bộ. | Chỉ chia sẻ trong phạm vi công việc và cho người có nhu cầu hợp lệ. |
| Bảo mật | Hợp đồng, báo giá, dữ liệu khách hàng, cấu hình, hồ sơ kỹ thuật, dữ liệu cá nhân. | Phân quyền, hạn chế sao chép, truyền qua kênh phù hợp và hủy an toàn. |
| Quan trọng/GxP | Dữ liệu đo, audit trail, chứng chỉ, dữ liệu thẩm định, cấu hình hệ thống, bản sao lưu. | Kiểm soát chặt chẽ, duy trì tính toàn vẹn, thời hạn lưu, phê duyệt và bằng chứng hủy/hoàn trả khi cần. |
6. Thu thập và sử dụng dữ liệu
- Xác định rõ mục đích, nguồn dữ liệu, người được phép sử dụng và thời hạn cần thiết trước khi thu thập.
- Không yêu cầu khách hàng cung cấp dữ liệu vượt quá phạm vi dịch vụ hoặc mục đích hỗ trợ.
- Ưu tiên sử dụng dữ liệu giả lập, dữ liệu đã ẩn danh hoặc dữ liệu thử nghiệm thay cho dữ liệu thật khi có thể.
- Dữ liệu sản xuất, dữ liệu bệnh nhân hoặc dữ liệu nhạy cảm chỉ được tiếp cận khi thực sự cần thiết và có sự cho phép.
- File tạm, ảnh chụp màn hình, log và bản sao dùng cho troubleshooting phải được kiểm soát và xóa sau khi hoàn thành mục đích.
- Mọi thay đổi hoặc xử lý dữ liệu GxP phải tuân thủ quyền truy cập, audit trail và quy trình của khách hàng.
7. Truy cập, sao chép và chia sẻ dữ liệu
Chỉ người được giao nhiệm vụ và được phê duyệt mới được truy cập dữ liệu.
Chỉ chia sẻ phần dữ liệu cần thiết, cho đúng người và trong thời gian phù hợp.
Sử dụng email doanh nghiệp, hệ thống chia sẻ được phê duyệt hoặc phương thức mã hóa khi cần.
Không gửi hoặc lưu dữ liệu khách hàng trên email, cloud, ứng dụng nhắn tin hoặc thiết bị cá nhân không được kiểm soát.
8. Lưu giữ, hoàn trả và kết thúc mục đích xử lý
Thời hạn lưu giữ được xác định theo pháp luật, hợp đồng, yêu cầu GxP, nghĩa vụ bảo hành, nhu cầu giải quyết khiếu nại và mục đích kinh doanh hợp lệ.
| Tình huống | Hành động yêu cầu |
|---|---|
| Đang thực hiện hợp đồng | Lưu dữ liệu cần thiết, có phân quyền và bảo vệ phù hợp với công việc. |
| Hoàn thành dịch vụ | Rà soát dữ liệu tạm, hoàn trả dữ liệu gốc khi cần và chỉ giữ hồ sơ bắt buộc. |
| Hết thời hạn lưu | Xóa, tiêu hủy hoặc ẩn danh theo phương pháp phù hợp và ghi nhận khi cần. |
| Khách hàng yêu cầu hoàn trả/xóa | Xác minh thẩm quyền, đánh giá nghĩa vụ pháp lý/GxP và thực hiện theo thỏa thuận. |
| Chấm dứt hợp tác | Thu hồi quyền, bàn giao dữ liệu, xóa bản tạm, xử lý thiết bị và lưu hồ sơ tối thiểu cần thiết. |
9. Xóa và tiêu hủy dữ liệu
Phương pháp hủy phải tương xứng với mức độ nhạy cảm, loại phương tiện và khả năng khôi phục dữ liệu.
| Loại dữ liệu/phương tiện | Phương pháp tham khảo |
|---|---|
| File điện tử thông thường | Xóa khỏi vị trí làm việc, thư mục chia sẻ và thùng rác; kiểm tra bản sao không cần thiết. |
| Dữ liệu bảo mật hoặc quan trọng | Secure erase, cryptographic erase, ghi đè hoặc phương pháp được IT/OEM phê duyệt. |
| Ổ cứng/USB/thẻ nhớ hỏng | Khử dữ liệu bằng phương pháp phù hợp hoặc phá hủy vật lý thông qua đơn vị được kiểm soát. |
| Hồ sơ giấy | Cắt vụn, nghiền hoặc tiêu hủy qua đơn vị có bảo mật; không bỏ nguyên vẹn vào rác thông thường. |
| Thiết bị đo có bộ nhớ | Xuất dữ liệu cần giữ, reset/xóa bộ nhớ theo hướng dẫn OEM và xác minh trước khi chuyển giao. |
| Bản sao lưu | Xóa theo chu kỳ retention và phương thức quản trị backup; tránh xóa ngoài kế hoạch làm mất khả năng phục hồi. |
10. Tái sử dụng thiết bị và phương tiện lưu trữ
- Thiết bị trước khi cấp lại, bán, trả thuê, bảo hành hoặc chuyển cho bên khác phải được kiểm tra dữ liệu.
- Tài khoản, profile, license, VPN, token, mật khẩu lưu, file tạm và lịch sử truy cập phải được xóa hoặc thu hồi.
- Máy tính và thiết bị lưu trữ phải được reset, reimage hoặc secure erase phù hợp trước khi tái sử dụng.
- Thiết bị đo gửi sửa chữa phải được thống nhất với khách hàng về dữ liệu còn lưu và phương án bảo vệ/xóa.
- Không tái sử dụng USB hoặc ổ lưu trữ từng chứa dữ liệu bảo mật nếu chưa được xóa an toàn và kiểm tra.
- Thiết bị không thể xóa dữ liệu một cách đáng tin cậy phải được cô lập hoặc tiêu hủy phù hợp.
11. Nguyên tắc tái sử dụng dữ liệu
Tái sử dụng dữ liệu chỉ được phép khi có căn cứ pháp lý, hợp đồng, chấp thuận hoặc dữ liệu đã được ẩn danh đầy đủ và mục đích mới không gây rủi ro không chấp nhận được.
Dữ liệu giả lập, dữ liệu công khai, dữ liệu do SAO NAM sở hữu hoặc dữ liệu đã ẩn danh và được phê duyệt.
Dữ liệu khách hàng dùng cho case study, đào tạo, demo, marketing, nghiên cứu hoặc cải tiến sản phẩm.
Dùng dữ liệu khách hàng cho quảng cáo, đào tạo AI, chia sẻ cho đối tác hoặc xây dựng hồ sơ thương mại khi chưa được cho phép.
Ngay cả dữ liệu đã xóa tên vẫn phải xem xét khả năng nhận diện qua model, serial, địa điểm, hình ảnh, cấu hình hoặc nội dung dự án.
12. Yêu cầu đối với dữ liệu GxP và dữ liệu kỹ thuật
- Không xóa dữ liệu GxP khi chưa xác định thời hạn lưu, quyền sở hữu, yêu cầu audit trail và nghĩa vụ thẩm định.
- Không chỉ giữ báo cáo PDF hoặc bản in nếu dữ liệu gốc, metadata và audit trail cần thiết để tái hiện kết quả.
- Việc chỉnh sửa, chuyển đổi, export, migration hoặc xóa dữ liệu phải có khả năng truy xuất và phê duyệt.
- File troubleshooting lấy từ hệ thống GxP phải được giới hạn phạm vi, bảo mật và xóa sau khi hoàn thành mục đích.
- Trước khi thay thiết bị, máy tính hoặc ổ lưu trữ, phải đánh giá dữ liệu, license, cấu hình và khả năng phục hồi.
- Việc xóa hoặc hủy dữ liệu không được làm mất bằng chứng cần thiết cho điều tra, khiếu nại, CAPA, audit hoặc nghĩa vụ pháp lý.
13. Bên thứ ba, nhà thầu phụ và nhà cung cấp dịch vụ
Khi dữ liệu được xử lý bởi đơn vị bên ngoài, SAO NAM phải áp dụng biện pháp kiểm soát phù hợp với mức độ rủi ro.
- Đánh giá năng lực bảo mật, phương pháp xóa, vị trí xử lý và khả năng cung cấp bằng chứng.
- Quy định mục đích, phạm vi, thời hạn, bảo mật, quyền truy cập, hoàn trả và hủy dữ liệu trong hợp đồng.
- Không cho phép nhà thầu phụ tự ý tái sử dụng hoặc chia sẻ dữ liệu cho bên khác.
- Yêu cầu thông báo sự cố, mất dữ liệu hoặc không thể hủy dữ liệu theo thỏa thuận.
- Thu hồi quyền và xác nhận hoàn trả/xóa dữ liệu khi kết thúc dịch vụ.
14. Sự cố, sai lệch và bằng chứng xử lý
Phát hiện
Ghi nhận việc gửi nhầm, mất thiết bị, xóa nhầm, truy cập trái phép hoặc không thể hủy dữ liệu.
Khống chế
Thu hồi quyền, khóa liên kết, cô lập thiết bị, yêu cầu người nhận xóa và bảo toàn bằng chứng.
Đánh giá ảnh hưởng
Xác định loại dữ liệu, số lượng, đối tượng liên quan, khả năng khôi phục, rủi ro GxP và nghĩa vụ thông báo.
Điều tra và CAPA
Xác định nguyên nhân, hành động khắc phục/phòng ngừa và cập nhật kiểm soát khi cần.
Lưu bằng chứng
Duy trì log, xác nhận xóa, biên bản hủy, ảnh, chứng từ nhà cung cấp hoặc hồ sơ liên quan.
Sự cố liên quan dữ liệu phải được xử lý theo Chính sách Quản lý sai lệch, CAPA và Kiểm soát thay đổi, đồng thời phối hợp theo chính sách bảo mật và yêu cầu thông báo áp dụng.
15. Trách nhiệm thực hiện
Phê duyệt chính sách, cung cấp nguồn lực và quyết định các trường hợp rủi ro cao hoặc ngoại lệ quan trọng.
Xác định yêu cầu hồ sơ, dữ liệu GxP, bằng chứng hủy và xử lý sai lệch liên quan.
Thực hiện phân quyền, backup, secure erase, reset thiết bị và duy trì bằng chứng kỹ thuật.
Không sử dụng dữ liệu khách hàng ngoài mục đích được phép; phối hợp xác nhận hoàn trả hoặc xóa.
Giới hạn dữ liệu lấy từ hiện trường, bảo vệ file tạm và xóa sau khi hoàn thành troubleshooting.
Tuân thủ yêu cầu bảo mật, không tái sử dụng dữ liệu và cung cấp xác nhận hủy khi được yêu cầu.
16. Căn cứ và tài liệu tham chiếu
- Chính sách Bảo mật thông tin và dữ liệu cá nhân của SAO NAM.
- Chính sách Hệ thống máy tính hóa và Tính toàn vẹn dữ liệu.
- Chính sách Liên tục kinh doanh, Sao lưu và Khôi phục sau thảm họa.
- Chính sách Quản lý sai lệch, CAPA và Kiểm soát thay đổi.
- Chính sách Chất lượng và Tuân thủ GxP; Chính sách Nhà cung cấp; Cơ chế phản ánh và khiếu nại.
- Yêu cầu pháp luật Việt Nam về dữ liệu cá nhân, bảo mật, lưu trữ và nghĩa vụ hợp đồng khi thuộc phạm vi áp dụng.
- Yêu cầu GxP, Data Integrity, hợp đồng, SOP, hướng dẫn OEM và tài liệu dự án liên quan.
Đầu mối xử lý, hủy và tái sử dụng dữ liệu
Khách hàng và các bên liên quan có thể liên hệ SAO NAM để yêu cầu hoàn trả, làm rõ thời hạn lưu giữ, xác nhận xóa/tiêu hủy hoặc phản ánh việc sử dụng dữ liệu không phù hợp.
Email chất lượng/kỹ thuật: ngo.saonam@gmail.com
Email chung: info@saonamchem.com
Điện thoại: 0903 880 821 · (028) 6260 2704
Địa chỉ: 92 Đường số 13, Phường An Lạc, Thành phố Hồ Chí Minh
17. Hiệu lực và rà soát
Chính sách có hiệu lực kể từ ngày được công bố trên website của SAO NAM và được rà soát ít nhất hằng năm hoặc sớm hơn khi có thay đổi đáng kể về pháp luật, hợp đồng, công nghệ, phương tiện lưu trữ, hệ thống GxP, nhà cung cấp hoặc sự cố dữ liệu.
Các thời hạn lưu cụ thể, công cụ xóa, vị trí lưu trữ, cấu hình backup, biểu mẫu xác nhận hủy và thẩm quyền phê duyệt được quản lý trong tài liệu nội bộ hoặc tài liệu dự án, không công khai chi tiết trên website.
CÔNG TY SAO NAM
Ngày công bố: 11/05/2026
Chính sách Xử lý, Hủy và Tái sử dụng Dữ liệu – Phiên bản 1.0
Áp dụng cho nhân viên, nhà thầu phụ, khách hàng và các bên liên quan trong phạm vi dữ liệu được kiểm soát.