Skip to main content
(Có hiệu lực kể từ ngày 03/03/2026)
Chính sách này giải thích cách EVOKA thu thập, sử dụng, lưu trữ và bảo vệ dữ liệu của bạn khi sử dụng nền tảng AI Chatbot SaaS EVOKA. Liên hệ contact@evoka.vn để thực thi quyền dữ liệu cá nhân.

1. Giới thiệu

EVOKA (“chúng tôi”, “nền tảng”) cam kết bảo vệ quyền riêng tư và bảo mật dữ liệu của mọi Khách hàng, Đối tác và Người dùng cuối (“bạn”) khi truy cập hoặc sử dụng nền tảng SaaS EVOKA AI tại Việt Nam và trên toàn cầu. Chính Sách Bảo Mật này được xây dựng tuân thủ:
  • Nghị định 13/2023/NĐ-CP về Bảo vệ Dữ liệu Cá nhân (hiệu lực 01/07/2023)
  • Luật Bảo vệ Dữ liệu Cá nhân 2025 (Luật số 91/2025/QH15, hiệu lực 01/01/2026)
  • GDPR (Quy định Bảo vệ Dữ liệu Chung của EU) — áp dụng cho người dùng thuộc EEA/UK
  • Luật An ninh mạng 2018 và các văn bản hướng dẫn

2. Phạm vi áp dụng

Chính sách này áp dụng cho tất cả dịch vụ, trang web (evoka.ai), ứng dụng, API và các sản phẩm liên quan do EVOKA vận hành (gọi chung là “Dịch Vụ”), bao gồm:
  • Nền tảng AI Chatbot dành cho doanh nghiệp
  • Bảng điều khiển quản trị (Dashboard)
  • Tích hợp với nền tảng bên thứ ba (Facebook, Zalo, Website, v.v.)
  • API truy cập dữ liệu
Bằng việc truy cập hoặc sử dụng Dịch Vụ, bạn xác nhận đã đọc và hiểu Chính Sách này. Nếu không đồng ý, vui lòng ngừng sử dụng Dịch Vụ.

3. Thông tin chúng tôi thu thập

3.1 Dữ liệu cá nhân cơ bản

(Theo Điều 2, Khoản 3 — NĐ 13/2023)
Loại dữ liệuVí dụPhương thức thu thập
Thông tin nhận dạngHọ tên, email, số điện thoại, địa chỉ công tyBạn cung cấp khi đăng ký, liên hệ, hoặc thanh toán
Thông tin tài khoảnTên đăng nhập, vai trò, gói dịch vụ, lịch sử thanh toánTạo tự động khi bạn sử dụng Dịch Vụ
Dữ liệu nội dung & hội thoạiTin nhắn, tệp đính kèm, log chat với AI chatbotBạn gửi hoặc hệ thống ghi nhận để vận hành AI
Dữ liệu kỹ thuậtĐịa chỉ IP, loại trình duyệt, thiết bị, cookies, log hệ thốngThu thập tự động qua cookie & công nghệ theo dõi
Thông tin thanh toánTên người gửi, mã giao dịch, số tiềnQua hệ thống Casso/VietQR; EVOKA không lưu trữ hay xử lý thẻ tín dụng

3.2 Dữ liệu cá nhân nhạy cảm

(Theo Điều 2, Khoản 4 — NĐ 13/2023) Chúng tôi không cố ý thu thập dữ liệu nhạy cảm (tình trạng sức khỏe, tôn giáo, quan điểm chính trị, đặc điểm sinh trắc học, v.v.) trừ khi:
  • Pháp luật yêu cầu; hoặc
  • Bạn chủ động cung cấp kèm sự đồng ý rõ ràng (opt-in).
Trong trường hợp xử lý dữ liệu nhạy cảm, chúng tôi sẽ thông báo riêng và áp dụng các biện pháp bảo vệ nâng cao theo Điều 28, NĐ 13/2023.

3.3 Dữ liệu người dùng cuối (End-user)

Khi doanh nghiệp khách hàng sử dụng EVOKA để phục vụ người dùng cuối, EVOKA đóng vai trò Bên Xử lý Dữ liệu (Data Processor). Doanh nghiệp khách hàng là Bên Kiểm soát Dữ liệu (Data Controller) và chịu trách nhiệm:
  • Thu thập sự đồng ý từ người dùng cuối
  • Xác định mục đích xử lý dữ liệu
  • Thực thi quyền của chủ thể dữ liệu

4. Mục đích sử dụng dữ liệu

(Theo Điều 3, Khoản 3 & Điều 13 — NĐ 13/2023)
#Mục đíchCơ sở pháp lý
1Cung cấp và duy trì Dịch Vụ: xác thực người dùng, vận hành AI chatbot, xử lý thanh toánThực hiện hợp đồng
2Cải thiện hiệu năng & trải nghiệm: phân tích log, khảo sát phản hồi, tùy chỉnh giao diệnLợi ích hợp pháp
3Hỗ trợ & chăm sóc khách hàng: phản hồi yêu cầu, khắc phục lỗi, gửi thông báo bảo trìThực hiện hợp đồng
4Bảo mật & phòng chống gian lận: ngăn chặn truy cập trái phép, điều tra hành vi vi phạmLợi ích hợp pháp / Nghĩa vụ pháp lý
5Marketing được phép: gửi email tính năng mới, khuyến mại — chỉ khi bạn đã đồng ý nhậnSự đồng ý
6Tuân thủ pháp luật: nghĩa vụ kế toán, thuế, yêu cầu hợp pháp từ cơ quan chức năngNghĩa vụ pháp lý
Chúng tôi không sử dụng dữ liệu cho bất kỳ mục đích nào ngoài danh sách trên mà không có sự đồng ý bổ sung từ bạn.

5. Cơ sở pháp lý xử lý dữ liệu

5.1 Theo pháp luật Việt Nam

(Điều 11 — NĐ 13/2023; Luật 91/2025)
  • Sự đồng ý của chủ thể dữ liệu (opt-in, không mặc định)
  • Thực hiện hợp đồng giữa bạn và EVOKA
  • Nghĩa vụ pháp lý theo quy định (thuế, kế toán, an ninh mạng)
  • Trường hợp khẩn cấp theo Điều 17, NĐ 13/2023

5.2 Theo GDPR (người dùng EEA/UK)

  • Thực hiện hợp đồng (Điều 6.1.b GDPR)
  • Lợi ích hợp pháp (Điều 6.1.f GDPR) — bảo mật, cải thiện sản phẩm
  • Sự đồng ý (Điều 6.1.a GDPR) — cho marketing hoặc thu thập tùy chọn
  • Tuân thủ nghĩa vụ pháp lý (Điều 6.1.c GDPR)

6. Sự đồng ý

(Điều 11 — NĐ 13/2023)
  • Sự đồng ý phải tự nguyện, rõ ràng, cụ thể bằng hành vi xác nhận (đánh dấu ô đồng ý, nhấn nút, v.v.)
  • Im lặng hoặc không phản hồi không được coi là đồng ý
  • Khi có nhiều mục đích, mỗi mục đích được liệt kê riêng để bạn đồng ý từng phần
  • Bạn có quyền rút lại sự đồng ý bất cứ lúc nào (Điều 12, NĐ 13/2023)
  • Việc rút lại không ảnh hưởng tính hợp pháp của xử lý trước đó

7. Quyền của bạn

(Điều 9 — NĐ 13/2023; Luật 91/2025)
#QuyềnCăn cứ (NĐ 13)Mô tảThời hạn
1Quyền được biếtĐ9 K1Biết về hoạt động xử lý DLCN của bạnNgay lập tức
2Quyền đồng ýĐ9 K2Đồng ý hoặc không đồng ý cho phép xử lýNgay lập tức
3Quyền truy cậpĐ9 K3Xem, chỉnh sửa hoặc yêu cầu chỉnh sửa DLCN≤ 72 giờ
4Quyền rút lại đồng ýĐ9 K4, Đ12Rút lại sự đồng ý đã cho trước đóNgay lập tức
5Quyền xóaĐ9 K5, Đ16Yêu cầu xóa DLCN (“quyền được lãng quên”)≤ 72 giờ
6Quyền hạn chế xử lýĐ9 K6Yêu cầu tạm ngừng xử lý DLCN≤ 72 giờ
7Quyền cung cấp dữ liệuĐ9 K7, Đ14Nhận bản sao DLCN ở định dạng phổ biến≤ 72 giờ
8Quyền phản đốiĐ9 K8Phản đối xử lý cho mục đích quảng cáo, tiếp thị≤ 72 giờ
9Quyền khiếu nạiĐ9 K9Khiếu nại đến cơ quan bảo vệ dữ liệuTheo quy định
10Quyền yêu cầu bồi thườngĐ9 K10Yêu cầu bồi thường khi bị vi phạm DLCNTheo quy định
11Quyền tự bảo vệĐ9 K11Tự bảo vệ theo Bộ luật Dân sựTheo quy định
12Quyền di chuyển dữ liệuLuật 91/2025Chuyển DLCN sang nhà cung cấp khác (portability)≤ 30 ngày
Cách thực thi quyền: Gửi yêu cầu qua email contact@evoka.vn kèm thông tin xác minh danh tính. Chúng tôi sẽ phản hồi trong thời hạn nêu trên.

8. Chia sẻ & công bố thông tin

(Điều 3 Khoản 3, 4 & Điều 11 — NĐ 13/2023) Chúng tôi chỉ chia sẻ dữ liệu khi cần thiết và tuân thủ nguyên tắc tối thiểu:
Bên nhậnMục đíchBiện pháp bảo vệ
Nhà cung cấp hạ tầng (cloud, CDN)Lưu trữ, xử lý dữ liệuHợp đồng NDA, tiêu chuẩn bảo mật
Cổng thanh toánXử lý giao dịchPCI-DSS, mã hóa end-to-end
Đối tác tích hợp (Facebook, Zalo)Khi bạn chủ động kết nốiOAuth/API; bạn có thể ngắt bất cứ lúc nào
Cơ quan nhà nướcKhi có lệnh hoặc yêu cầu hợp phápXem xét kỹ, cung cấp phạm vi tối thiểu
Chuyển giao doanh nghiệpSáp nhập, mua bán, tái cấu trúcThông báo trước & bảo mật tương đương
Cam kết: Chúng tôi KHÔNG bán, trao đổi hoặc cho thuê dữ liệu cá nhân của bạn cho bên thứ ba vì mục đích thương mại.

9. Chuyển giao dữ liệu quốc tế

(Điều 25 — NĐ 13/2023; Luật 91/2025) Nếu dữ liệu của bạn được chuyển ra ngoài lãnh thổ Việt Nam, chúng tôi đảm bảo:
  1. Lập Hồ sơ đánh giá tác động chuyển dữ liệu ra nước ngoài (TIA) theo quy định
  2. Gửi hồ sơ cho Bộ Công an (Cục A05) trong 60 ngày kể từ ngày bắt đầu chuyển
  3. Áp dụng Standard Contractual Clauses (SCC) đối với người dùng EU/UK
  4. Đảm bảo bên nhận có mức bảo mật tương đương tại quốc gia đích
  5. Thu thập sự đồng ý của bạn trên cơ sở biết rõ cơ chế phản hồi, khiếu nại

Loại cookieMục đíchThời hạnBắt buộc?
Thiết yếuĐăng nhập, bảo mật phiên, chống CSRFPhiên✅ Bắt buộc
Chức năngGhi nhớ tùy chọn giao diện, ngôn ngữ12 thángTùy chọn
Phân tíchĐo lường lưu lượng, cải thiện trải nghiệm13 thángTùy chọn
Tiếp thịNhắm mục tiêu quảng cáo (nếu có)13 thángTùy chọn
  • Bạn có quyền từ chối cookie không thiết yếu qua banner cookie khi truy cập website
  • Bạn có thể quản lý cookie qua cài đặt trình duyệt
  • Luật 91/2025 yêu cầu cung cấp tùy chọn “không theo dõi” — chúng tôi tuân thủ

11. Lưu trữ & bảo mật dữ liệu

(Điều 26, 27, 28 — NĐ 13/2023)

11.1 Biện pháp kỹ thuật

  • Mã hóa truyền tải: TLS 1.3 cho mọi kết nối
  • Mã hóa lưu trữ: AES-256 cho dữ liệu nhạy cảm tại rest
  • Phân quyền: Nguyên tắc quyền tối thiểu (RBAC), zero-trust access
  • Kiểm toán: Ghi log truy cập, kiểm thử bảo mật định kỳ

11.2 Biện pháp quản lý

  • Quy trình nội bộ về xử lý dữ liệu cá nhân
  • Đào tạo nhân viên về bảo vệ DLCN
  • Đánh giá tác động xử lý dữ liệu (DPIA) cập nhật mỗi 6 tháng

11.3 Nhân sự bảo vệ dữ liệu

Chúng tôi chỉ định Nhân viên phụ trách bảo vệ dữ liệu cá nhân (DPO) theo Điều 28, NĐ 13/2023. Thông tin DPO đã được trao đổi với Cục A05, Bộ Công an.

12. Thời hạn lưu giữ

(Điều 3, Khoản 7 & Điều 16 — NĐ 13/2023)
Loại dữ liệuThời hạn lưu giữ
Tài khoản & nội dung dịch vụTrong suốt thời gian sử dụng + tối đa 3 năm sau khi chấm dứt
Dữ liệu hội thoại AITheo cấu hình của doanh nghiệp khách hàng, mặc định 12 tháng
Log kỹ thuật & bảo mậtTối đa 24 tháng
Cookie1 – 13 tháng, tùy loại
Dữ liệu thanh toánTheo quy định pháp luật kế toán (5 năm)
Sau khi hết thời hạn, dữ liệu sẽ được xóa không thể khôi phục hoặc ẩn danh hóa (anonymization).

13. Đánh giá tác động xử lý dữ liệu (DPIA)

(Điều 24 — NĐ 13/2023) EVOKA lập và lưu giữ Hồ sơ đánh giá tác động xử lý dữ liệu cá nhân bao gồm:
  • Thông tin và chi tiết liên lạc của EVOKA
  • Mục đích xử lý và các loại DLCN được xử lý
  • Tổ chức, cá nhân nhận dữ liệu (trong và ngoài Việt Nam)
  • Biện pháp bảo vệ đã áp dụng
  • Đánh giá mức độ ảnh hưởng và biện pháp giảm thiểu rủi ro
Hồ sơ được gửi cho Bộ Công an (Cục A05) trong 60 ngày kể từ ngày bắt đầu xử lý và cập nhật khi có thay đổi.

14. Thông báo vi phạm

(Điều 23 — NĐ 13/2023) Trong trường hợp xảy ra vi phạm bảo vệ DLCN, chúng tôi:
  1. Thông báo Bộ Công an (Cục A05) chậm nhất 72 giờ sau khi phát hiện, bao gồm:
    • Mô tả tính chất vi phạm (thời gian, hành vi, loại dữ liệu, số lượng)
    • Chi tiết liên lạc của DPO
    • Hậu quả có thể xảy ra
    • Biện pháp khắc phục đã áp dụng
  2. Thông báo cho bạn nếu vi phạm có nguy cơ ảnh hưởng cao đến quyền lợi của bạn
  3. Lập Biên bản xác nhận và phối hợp xử lý

15. Bảo mật thông tin trẻ em

(Điều 20 — NĐ 13/2023)
  • Dịch Vụ không nhắm tới người dưới 16 tuổi
  • Xử lý DLCN trẻ em (từ đủ 7 tuổi) đòi hỏi đồng thời sự đồng ý của trẻ cha/mẹ/người giám hộ
  • Nếu phát hiện có DLCN trẻ em thu thập mà không có sự đồng ý hợp lệ, chúng tôi sẽ xóa ngay lập tức

16. Liên kết bên thứ ba

Trang web và Dịch Vụ có thể chứa liên kết đến website/ứng dụng bên thứ ba. Chúng tôi không chịu trách nhiệm về nội dung hoặc thực hành bảo mật của các bên đó. Bạn nên đọc chính sách riêng của từng bên.

17. Cập nhật Chính Sách Bảo Mật

Chúng tôi có thể cập nhật Chính Sách này để phản ánh thay đổi pháp luật hoặc hoạt động kinh doanh:
  • Thông báo qua email hoặc banner trong ứng dụng, ít nhất 7 ngày trước khi có hiệu lực
  • Phiên bản cập nhật ghi rõ ngày hiệu lực ở đầu tài liệu
  • Tiếp tục sử dụng Dịch Vụ sau ngày hiệu lực nghĩa là bạn chấp nhận bản cập nhật

18. Liên hệ

Mọi câu hỏi, yêu cầu thực thi quyền dữ liệu hoặc khiếu nại, vui lòng liên hệ:
Emailcontact@evoka.vn
Nhân sự phụ trách BVDLCNBùi Tiến Phát — CEO
Địa chỉTổ 13, Ấp Mỹ Khoan, Xã Nhơn Trạch, Tỉnh Đồng Nai, Việt Nam
Chúng tôi sẽ phản hồi trong vòng 72 giờ đối với yêu cầu thực thi quyền, và trong vòng 30 ngày đối với các yêu cầu phức tạp.

19. Căn cứ pháp luật

Văn bảnSố hiệuHiệu lực
Nghị định Bảo vệ DLCN13/2023/NĐ-CP01/07/2023
Luật Bảo vệ DLCN91/2025/QH1501/01/2026
Nghị định xử phạt TMĐT24/2025/NĐ-CP2025
Luật An ninh mạng24/2018/QH1401/01/2019
GDPR (EU)Regulation 2016/67925/05/2018

Cập nhật lần cuối: 03/03/2026 © 2026 EVOKA AI. Bảo lưu mọi quyền.