
Áp dụng cho Nền tảng UP — Unified Platform, do ASIF Foundation tài trợ và vận hành, cùng các tổ chức thành viên, người dùng, nhà tài trợ, đối tác, nhân sự, tình nguyện viên và người thụ hưởng liên quan.
Chính sách này thiết lập khung quản trị thống nhất về bảo mật thông tin, an toàn hệ thống và bảo vệ dữ liệu đối với Nền tảng UP — Unified Platform ("UP"), nhằm bảo vệ quyền và lợi ích hợp pháp của ASIF Foundation, các tổ chức thành viên, người dùng, nhà tài trợ, đối tác, nhân sự, tình nguyện viên và người thụ hưởng.
Chính sách được xây dựng theo nguyên tắc quản trị rủi ro, bảo mật theo thiết kế và mặc định, tối thiểu hóa dữ liệu, phân quyền theo nhu cầu công việc và trách nhiệm giải trình; đồng thời tham chiếu các thông lệ ISO/IEC 27001, 27002, 27017, 27018 và 27701 ở mức phù hợp với quy mô, nguồn lực và tính chất phi lợi nhuận của UP. Việc tham chiếu không được hiểu là tuyên bố ASIF hoặc UP đã được chứng nhận theo các tiêu chuẩn này.
Chính sách này được áp dụng phù hợp với pháp luật Việt Nam có hiệu lực tại từng thời điểm, bao gồm nhưng không giới hạn: Bộ luật Dân sự 2015; Luật An toàn thông tin mạng 2015; Luật An ninh mạng 2018; Luật Giao dịch điện tử 2023; Luật Dữ liệu 2024; Luật Bảo vệ dữ liệu cá nhân 2025; Nghị định số 13/2023/NĐ-CP về bảo vệ dữ liệu cá nhân; Nghị định số 53/2022/NĐ-CP; pháp luật về kế toán, lưu trữ, sở hữu trí tuệ, trẻ em, khám bệnh chữa bệnh và các văn bản sửa đổi, bổ sung hoặc thay thế.
Trường hợp có khác biệt giữa Chính sách này và quy định pháp luật bắt buộc, quy định pháp luật được ưu tiên áp dụng. ASIF sẽ rà soát và cập nhật Chính sách khi có thay đổi pháp luật hoặc thay đổi đáng kể về mô hình xử lý dữ liệu.
Chính sách này được đọc cùng Điều khoản và Quy định sử dụng UP, Văn bản Thỏa thuận hợp tác/tài trợ (MOA) và các phụ lục xử lý dữ liệu. Khi có mâu thuẫn, văn bản có hiệu lực pháp lý cao hơn hoặc quy định cụ thể hơn về bảo vệ dữ liệu được ưu tiên, trừ khi pháp luật quy định khác.
Đối với dữ liệu do tổ chức thành viên thu thập và nhập vào UP, tổ chức thành viên là bên chịu trách nhiệm xác định mục đích, căn cứ pháp lý, phạm vi, thời hạn lưu giữ và việc cung cấp thông tin cho chủ thể dữ liệu. ASIF và đối tác công nghệ chỉ xử lý trong phạm vi cần thiết để cung cấp, bảo trì, bảo mật, hỗ trợ và cải tiến dịch vụ theo thỏa thuận và pháp luật.
Trong trường hợp ASIF tự xác định mục đích và phương tiện xử lý đối với dữ liệu riêng của ASIF, ASIF là Bên kiểm soát dữ liệu đối với hoạt động đó. Vai trò cụ thể có thể được điều chỉnh trong MOA hoặc Phụ lục xử lý dữ liệu.
| Thuật ngữ | Giải thích |
|---|---|
| ASIF Foundation | Đơn vị tài trợ, quản lý và vận hành UP; là đầu mối quản trị dịch vụ và phối hợp với đối tác công nghệ. |
| Tổ chức thành viên | Tổ chức xã hội, tổ chức phi lợi nhuận, doanh nghiệp xã hội hoặc đơn vị hợp pháp được ASIF cấp quyền sử dụng UP theo MOA. |
| Chủ thể dữ liệu | Cá nhân được dữ liệu cá nhân phản ánh, bao gồm nhân sự, tình nguyện viên, nhà tài trợ, đối tác, người thụ hưởng và người dùng. |
| Bên kiểm soát dữ liệu | Bên quyết định mục đích và phương tiện xử lý dữ liệu cá nhân. Tổ chức thành viên thường là Bên kiểm soát đối với dữ liệu do mình đưa lên UP. |
| Bên xử lý dữ liệu | Bên xử lý dữ liệu thay mặt Bên kiểm soát theo phạm vi, mục đích và hướng dẫn hợp pháp. |
| Bên xử lý phụ | Đối tác công nghệ hoặc nhà cung cấp được Bên xử lý sử dụng để thực hiện một phần hoạt động xử lý. |
| Dữ liệu tổ chức | Mọi dữ liệu, tài liệu, cấu hình và nội dung do tổ chức thành viên hoặc người dùng tạo lập, nhập hoặc lưu trên UP. |
| Dữ liệu cá nhân nhạy cảm | Dữ liệu cần mức bảo vệ cao theo pháp luật, như dữ liệu sức khỏe, tài chính, sinh trắc học, trẻ em, vị trí hoặc thông tin đời tư nhạy cảm. |
| Sự cố dữ liệu | Sự kiện dẫn đến mất, phá hủy, thay đổi, tiết lộ hoặc truy cập trái phép dữ liệu; hoặc làm suy giảm tính bảo mật, toàn vẹn, sẵn sàng của hệ thống. |
| AI tích hợp | Tính năng trí tuệ nhân tạo được ASIF phê duyệt và tích hợp vào UP hoặc quy trình liên quan. |
ASIF không bán, cho thuê, trao đổi hoặc khai thác thương mại dữ liệu tổ chức và dữ liệu cá nhân trên UP. Dữ liệu chỉ được xử lý để cung cấp dịch vụ, bảo đảm an toàn, hỗ trợ kỹ thuật, tuân thủ nghĩa vụ pháp lý hoặc theo chỉ dẫn hợp pháp của tổ chức thành viên.
Dữ liệu của trẻ em, người khuyết tật, người bệnh, người cao tuổi và nhóm dễ bị tổn thương phải được xử lý với mức thận trọng cao hơn. Tổ chức thành viên phải bảo đảm có căn cứ pháp lý, sự đồng ý hoặc chấp thuận của người đại diện theo quy định; hạn chế hiển thị danh tính; và không sử dụng dữ liệu theo cách có thể gây kỳ thị, tổn hại hoặc xâm phạm phẩm giá.
| Nguyên tắc | Yêu cầu áp dụng |
|---|---|
| Hợp pháp, công bằng và minh bạch | Chỉ xử lý khi có căn cứ hợp pháp; thông báo rõ ràng, dễ hiểu và không gây hiểu nhầm. |
| Giới hạn mục đích | Dữ liệu chỉ được dùng cho mục đích đã xác định; mục đích mới phải được đánh giá và có căn cứ phù hợp. |
| Tối thiểu hóa dữ liệu | Chỉ thu thập và truy cập dữ liệu cần thiết, phù hợp và không vượt quá mục đích. |
| Chính xác | Có cơ chế cập nhật, chỉnh sửa và loại bỏ dữ liệu không chính xác khi cần. |
| Giới hạn lưu giữ | Không lưu lâu hơn thời hạn cần thiết hoặc thời hạn pháp luật yêu cầu. |
| Bảo mật, toàn vẹn và sẵn sàng | Áp dụng biện pháp tổ chức và kỹ thuật tương xứng với rủi ro. |
| Trách nhiệm giải trình | Lưu bằng chứng về quyết định, phân quyền, sự đồng ý, yêu cầu của chủ thể dữ liệu và xử lý sự cố. |
| Bảo mật theo thiết kế và mặc định | Đánh giá bảo mật và quyền riêng tư ngay từ giai đoạn thiết kế, cấu hình và triển khai. |
Đơn vị nghiệp vụ tạo lập dữ liệu là chủ dữ liệu nghiệp vụ, chịu trách nhiệm xác định phân loại, phê duyệt quyền truy cập, rà soát định kỳ và quyết định lưu giữ hoặc tiêu hủy. Admin tổ chức chịu trách nhiệm cấu hình quyền trên hệ thống theo quyết định của chủ dữ liệu.
Dữ liệu sau khi xuất khỏi UP vẫn phải được bảo vệ theo mức phân loại tương ứng. Người dùng không được lưu dữ liệu mật hoặc dữ liệu nhạy cảm trên thiết bị công cộng, tài khoản cá nhân, dịch vụ lưu trữ không được phê duyệt hoặc gửi qua kênh không an toàn. Tổ chức thành viên chịu trách nhiệm quản lý các bản sao đã xuất khỏi UP.
| Mức phân loại | Ví dụ | Yêu cầu tối thiểu |
|---|---|---|
| Công khai | Tài liệu truyền thông đã được phê duyệt | Có thể công bố; phải kiểm soát phiên bản và bản quyền. |
| Nội bộ | Quy trình, kế hoạch, tài liệu vận hành | Chỉ người dùng nội bộ/được ủy quyền; không chia sẻ ra ngoài khi chưa phê duyệt. |
| Mật | Hợp đồng, ngân sách, dữ liệu nhân sự, donor pipeline | Phân quyền theo vai trò; mã hóa khi truyền; hạn chế tải xuống và chia sẻ. |
| Hạn chế / Đặc biệt nhạy cảm | Dữ liệu sức khỏe, trẻ em, định danh, tài khoản ngân hàng, safeguarding case | Chỉ truy cập theo nhu cầu thiết yếu; MFA; ghi log; hạn chế xuất dữ liệu; phê duyệt riêng. |
| Nhóm dữ liệu | Thời hạn tham chiếu | Nguyên tắc |
|---|---|---|
| Dữ liệu kế toán, tài chính, chứng từ | Theo pháp luật kế toán và yêu cầu nhà tài trợ; thông thường 5–10 năm hoặc lâu hơn nếu có nghĩa vụ đặc thù | Tổ chức thành viên quyết định và chịu trách nhiệm. |
| Hồ sơ nhân sự và lao động | Theo pháp luật lao động, BHXH, thuế và chính sách lưu trữ của tổ chức | Hạn chế truy cập sau khi chấm dứt quan hệ. |
| Dữ liệu chương trình/người thụ hưởng | Theo vòng đời dự án, yêu cầu donor, safeguarding và căn cứ pháp lý | Ưu tiên ẩn danh/giả danh khi không còn cần định danh. |
| Nhật ký truy cập và nhật ký an ninh | Tối thiểu 12 tháng; có thể đến 24 tháng với hệ thống trọng yếu | Phục vụ điều tra, kiểm toán và tuân thủ. |
| Bản sao lưu vận hành | Theo chu kỳ sao lưu được công bố; thông thường 30–90 ngày | Bản sao lưu không thay thế hồ sơ lưu trữ nghiệp vụ. |
| Dữ liệu sau chấm dứt dịch vụ | Thời gian xuất dữ liệu theo MOA; sau đó xóa hoặc ẩn danh theo quy trình | Trừ khi pháp luật hoặc tranh chấp yêu cầu giữ lại. |
Việc xóa phải có thẩm quyền, có thể kiểm chứng và phù hợp với cơ chế sao lưu. Khi không thể xóa ngay khỏi bản sao lưu, dữ liệu phải được cô lập, không sử dụng cho mục đích khác và bị ghi đè theo chu kỳ. Dữ liệu dùng cho thống kê hoặc cải tiến phải được ẩn danh hoặc tổng hợp ở mức không thể nhận diện cá nhân một cách hợp lý.
Trong phạm vi pháp luật áp dụng, chủ thể dữ liệu có quyền được biết; đồng ý hoặc từ chối trong trường hợp cần sự đồng ý; rút lại sự đồng ý; truy cập, xem, yêu cầu cung cấp bản sao; chỉnh sửa; yêu cầu xóa; hạn chế hoặc phản đối xử lý; khiếu nại, tố cáo, khởi kiện và yêu cầu bồi thường theo quy định.
Tổ chức thành viên là đầu mối chính tiếp nhận yêu cầu liên quan đến dữ liệu do mình kiểm soát. ASIF hỗ trợ về kỹ thuật trong phạm vi hợp lý và theo yêu cầu hợp lệ của tổ chức thành viên. Yêu cầu phải được xác minh danh tính, ghi nhận, phân loại, xử lý trong thời hạn pháp luật hoặc thời hạn đã cam kết, và lưu bằng chứng thực hiện.
Quyền của chủ thể dữ liệu có thể bị giới hạn khi việc thực hiện ảnh hưởng đến quyền của người khác, thông tin bí mật của tổ chức hoặc bên thứ ba, nghĩa vụ lưu trữ bắt buộc, điều tra vi phạm, phòng chống gian lận, safeguarding hoặc trường hợp pháp luật cho phép. Mọi từ chối phải có căn cứ và được giải thích phù hợp.
UP áp dụng nguyên tắc quyền tối thiểu, phân tách nhiệm vụ và cần biết. Quyền truy cập phải dựa trên vai trò, được phê duyệt bởi người có thẩm quyền và ghi nhận trên hệ thống. Admin tổ chức không được tự cấp quyền vượt quá phạm vi ủy quyền.
Thiết bị cá nhân chỉ được sử dụng khi tổ chức cho phép và đáp ứng yêu cầu tối thiểu về khóa màn hình, cập nhật bảo mật, phần mềm chống mã độc, mã hóa thiết bị và khả năng xóa dữ liệu từ xa khi phù hợp. Không truy cập dữ liệu nhạy cảm qua mạng công cộng không an toàn nếu không có biện pháp bảo vệ bổ sung.
UP được triển khai trên hạ tầng đám mây hoặc trung tâm dữ liệu được ASIF phê duyệt. ASIF và đối tác công nghệ hướng tới việc áp dụng các biện pháp phù hợp trong phạm vi nguồn lực cho phép, có thể bao gồm phân vùng mạng, tường lửa, quản lý cấu hình, mã hóa khi truyền, mã hóa khi lưu trữ khi khả thi, quản lý khóa, chống mã độc, vá lỗi, giám sát, sao lưu và kiểm soát truy cập đặc quyền.
Thay đổi phần mềm phải được ghi nhận, kiểm thử và phê duyệt trước khi triển khai. Mã nguồn, bí mật ứng dụng và khóa truy cập không được lưu trong kho công khai. Lỗ hổng được phân loại theo mức độ rủi ro và xử lý theo thời hạn nội bộ; các thay đổi khẩn cấp phải được rà soát sau triển khai.
Đối tác công nghệ thực hiện sao lưu theo kiến trúc và mức dịch vụ được thống nhất. Bản sao lưu phải được bảo vệ khỏi truy cập trái phép, tách biệt hợp lý với môi trường vận hành, với kế hoạch kiểm thử khôi phục được thực hiện theo lịch nội bộ tùy thuộc vào nguồn lực và mức độ rủi ro tại từng thời điểm. Mục tiêu khôi phục (RTO/RPO) cụ thể được quy định tại MOA hoặc tài liệu thỏa thuận kỹ thuật; không mặc nhiên được coi là cam kết tuyệt đối nếu chưa được ghi nhận bằng văn bản.
ASIF cam kết thực hiện đánh giá tương xứng với rủi ro trước khi lựa chọn hoặc thay đổi nhà cung cấp xử lý dữ liệu, trong phạm vi nguồn lực cho phép. Hợp đồng với nhà cung cấp nên quy định về phạm vi xử lý, bảo mật, nhân sự được phép truy cập, xử lý sự cố, hỗ trợ quyền chủ thể dữ liệu, xóa hoặc hoàn trả dữ liệu, kiểm toán và nghĩa vụ khi chấm dứt.
Tích hợp chỉ được kích hoạt khi có phê duyệt phù hợp. Tổ chức thành viên chịu trách nhiệm đánh giá mục đích và tính hợp pháp của việc chia sẻ dữ liệu qua tích hợp do mình yêu cầu. ASIF có quyền vô hiệu hóa tích hợp có rủi ro an ninh, vi phạm pháp luật hoặc ảnh hưởng đến UP.
Do sử dụng dịch vụ hạ tầng đám mây quốc tế, một phần hoạt động kỹ thuật của Nền tảng UP có thể được xử lý tại các trung tâm dữ liệu nằm ngoài lãnh thổ Việt Nam theo cấu trúc vận hành tiêu chuẩn của nhà cung cấp dịch vụ. ASIF Foundation và đối tác công nghệ sẽ tuân thủ các quy định pháp luật Việt Nam áp dụng cho hoạt động này, và sẽ thực hiện các thủ tục cần thiết theo yêu cầu của pháp luật hoặc cơ quan có thẩm quyền khi phát sinh nghĩa vụ tương ứng.
Nền tảng UP hiện chưa tích hợp sẵn tính năng trí tuệ nhân tạo (AI). Các nguyên tắc dưới đây là khuyến nghị và nhắc nhở áp dụng cho việc người dùng thuộc tổ chức thành viên sử dụng công cụ AI bên ngoài (như ChatGPT, Copilot...) trong quá trình làm việc với dữ liệu trên UP, đồng thời sẽ là nguyên tắc bắt buộc nếu Nền tảng UP tích hợp thêm tính năng AI trong tương lai.
Khi nội dung hoặc quyết định có ảnh hưởng đáng kể được hỗ trợ bởi AI, tổ chức thành viên phải minh bạch ở mức phù hợp, lưu dấu vết sử dụng và bảo đảm có kênh xem xét lại bởi con người. Người dùng chịu trách nhiệm đối với cách sử dụng kết quả AI.
Toàn bộ dữ liệu trên UP thuộc quyền sở hữu của tổ chức thành viên (theo Mục 7.3 Điều khoản Sử dụng). Do đó, tổ chức thành viên chịu trách nhiệm quản lý và giám sát hành vi sử dụng AI của nhân sự, tình nguyện viên thuộc tổ chức mình. ASIF Foundation không có nghĩa vụ giám sát, phát hiện hoặc chịu trách nhiệm pháp lý đối với hành vi vi phạm các nguyên tắc trên của người dùng thuộc tổ chức thành viên, phù hợp với giới hạn trách nhiệm đã nêu tại Mục 14.2 và Mục 15 của Chính sách này.
UP có thể ghi nhận đăng nhập, truy cập, thay đổi dữ liệu, xuất dữ liệu, thay đổi quyền, thao tác quản trị và sự kiện an ninh. Nhật ký chỉ được truy cập bởi người được ủy quyền, được bảo vệ khỏi chỉnh sửa và sử dụng cho mục đích bảo mật, hỗ trợ, kiểm toán, tuân thủ và điều tra sự cố.
ASIF có thể giám sát hiệu năng, lưu lượng, dấu hiệu bất thường và việc tuân thủ mà không đọc nội dung nghiệp vụ vượt quá mức cần thiết. Khi cần truy cập dữ liệu để hỗ trợ hoặc điều tra, quyền truy cập phải được giới hạn, ghi nhận và chấm dứt ngay sau khi hoàn thành.
ASIF cam kết phối hợp với đối tác công nghệ hướng tới việc rà soát cấu hình, quét lỗ hổng, kiểm thử khôi phục, đánh giá quyền truy cập và kiểm tra an ninh theo mức rủi ro và nguồn lực cho phép của một tổ chức phi lợi nhuận. Kiểm thử xâm nhập có thể được thực hiện khi có nhu cầu, thay đổi lớn hoặc yêu cầu hợp lý của nhà tài trợ/đối tác, với điều kiện phạm vi và chi phí được thống nhất.
Người dùng phải báo ngay cho Admin tổ chức và đầu mối ASIF khi phát hiện mất thiết bị, lộ mật khẩu, gửi nhầm dữ liệu, truy cập bất thường, mã độc, thất thoát hồ sơ hoặc bất kỳ dấu hiệu sự cố nào. Không tự ý xóa bằng chứng, liên hệ bên ngoài hoặc công bố sự cố khi chưa được ủy quyền.
| Giai đoạn | Hoạt động chính |
|---|---|
| Tiếp nhận và phân loại | Ghi nhận, xác minh, xác định mức độ và bên liên quan. |
| Cô lập và bảo toàn chứng cứ | Khóa tài khoản, thu hồi phiên, hạn chế kết nối, bảo toàn log. |
| Đánh giá tác động | Xác định loại dữ liệu, số lượng chủ thể, hậu quả, phạm vi và nghĩa vụ pháp lý. |
| Khắc phục và khôi phục | Loại bỏ nguyên nhân, vá lỗi, khôi phục dịch vụ và xác minh an toàn. |
| Thông báo | Thông báo tổ chức thành viên, cơ quan có thẩm quyền và chủ thể dữ liệu khi pháp luật hoặc mức rủi ro yêu cầu. |
| Bài học và cải tiến | Phân tích nguyên nhân gốc, hành động khắc phục, cập nhật kiểm soát và lưu hồ sơ. |
ASIF nỗ lực thông báo cho tổ chức thành viên trong thời gian sớm nhất sau khi xác nhận sự cố có khả năng ảnh hưởng đáng kể đến dữ liệu của tổ chức. Nội dung thông báo gồm thông tin đã biết, tác động dự kiến, biện pháp đã thực hiện và hành động đề nghị. Thời hạn thông báo cho cơ quan nhà nước hoặc chủ thể dữ liệu tuân theo pháp luật áp dụng và được phối hợp giữa các bên theo vai trò pháp lý.
ASIF và đối tác công nghệ hướng tới việc xây dựng và duy trì kế hoạch ứng phó gián đoạn phù hợp với quy mô và nguồn lực của một tổ chức phi lợi nhuận, bao gồm việc xác định dịch vụ trọng yếu, phụ thuộc, vai trò liên lạc và phương án khôi phục. Kế hoạch này được rà soát định kỳ theo kế hoạch nội bộ và sau các sự cố lớn nếu có. Tổ chức thành viên phải duy trì phương án nghiệp vụ thay thế đối với hoạt động thiết yếu và không phụ thuộc duy nhất vào UP cho các tình huống khẩn cấp.
Sự sẵn sàng của UP chịu ảnh hưởng bởi hạ tầng đám mây, đường truyền, nhà cung cấp và các yếu tố ngoài kiểm soát hợp lý. Các mục tiêu vận hành cụ thể, nếu có, được quy định trong MOA hoặc phụ lục; đây không phải là bảo đảm dịch vụ không gián đoạn tuyệt đối.
Đối tác công nghệ thực hiện phát triển, bảo trì, vận hành kỹ thuật và xử lý dữ liệu theo hợp đồng, hướng dẫn của ASIF, nguyên tắc bảo mật và phạm vi được phê duyệt; không sử dụng dữ liệu cho mục đích riêng; kiểm soát nhân sự; báo cáo sự cố; hỗ trợ xóa, hoàn trả và kiểm toán theo thỏa thuận.
Trong phạm vi pháp luật cho phép, ASIF không chịu trách nhiệm đối với thiệt hại phát sinh từ: dữ liệu bất hợp pháp hoặc không chính xác do tổ chức thành viên nhập; hành vi hoặc sơ suất của người dùng; thiết bị, mạng hoặc tài khoản ngoài kiểm soát của ASIF; dữ liệu đã xuất khỏi UP; tích hợp do tổ chức thành viên yêu cầu; sự kiện bất khả kháng; hoặc việc tổ chức thành viên không thực hiện nghĩa vụ bảo mật và tuân thủ.
Không điều khoản nào loại trừ trách nhiệm mà pháp luật không cho phép loại trừ, hoặc miễn trừ trách nhiệm do hành vi cố ý, gian lận hay vi phạm nghĩa vụ bắt buộc. Mức trách nhiệm cụ thể, cơ chế bồi thường và giới hạn tài chính, nếu có, được quy định trong MOA hoặc hợp đồng liên quan.
Người dùng và nhân sự có quyền truy cập dữ liệu phải hoàn thành đào tạo bảo mật và bảo vệ dữ liệu phù hợp với vai trò. Vi phạm có thể dẫn đến nhắc nhở, đào tạo lại, thu hồi quyền, đình chỉ tài khoản, xử lý kỷ luật, chấm dứt hợp tác, yêu cầu bồi thường hoặc chuyển cơ quan có thẩm quyền tùy mức độ và quy định áp dụng.
ASIF có quyền yêu cầu tổ chức thành viên khắc phục điểm yếu, cung cấp bằng chứng kiểm soát hoặc tạm ngừng một phần quyền truy cập khi có rủi ro nghiêm trọng đối với hệ thống, dữ liệu hoặc chủ thể dữ liệu.
Bộ phận vận hành kỹ thuật của ASIF Foundation là đầu mối quản lý tài liệu; phối hợp với các bộ phận liên quan (Pháp chế, Nhân sự, Tài chính, Chương trình) và đối tác công nghệ để triển khai. Chính sách được phê duyệt theo thẩm quyền của ASIF Foundation.
Chính sách được rà soát định kỳ theo kế hoạch nội bộ, và khi có thay đổi đáng kể về pháp luật, kiến trúc UP, loại dữ liệu, nhà cung cấp, sự cố nghiêm trọng hoặc yêu cầu kiểm toán. Phiên bản sửa đổi được thông báo qua email, giao diện UP hoặc kênh chính thức trước khi áp dụng, trừ thay đổi khẩn cấp cần có hiệu lực ngay để bảo vệ hệ thống hoặc tuân thủ pháp luật.
Ngoại lệ phải được lập thành văn bản, nêu rõ phạm vi, lý do, đánh giá rủi ro, biện pháp bù trừ, người phê duyệt và thời hạn. Ngoại lệ không được làm giảm nghĩa vụ bắt buộc theo pháp luật.
Các yêu cầu về bảo mật, quyền riêng tư, sự cố hoặc quyền của chủ thể dữ liệu được gửi qua đầu mối chính thức do ASIF công bố trên UP, MOA hoặc website. Tổ chức thành viên phải duy trì thông tin liên hệ của Admin tổ chức và người phụ trách bảo vệ dữ liệu (nếu pháp luật hoặc quy mô xử lý yêu cầu).
Trong trường hợp khẩn cấp, người dùng phải ưu tiên khóa tài khoản, ngắt kết nối thiết bị bị nghi xâm nhập và liên hệ ngay với Admin tổ chức/đầu mối ASIF bằng kênh liên lạc khẩn cấp đã được công bố.
| Kênh liên hệ | Thông tin |
|---|---|
| Email hỗ trợ | support@asif.foundation |
| Website | https://asif.foundation |
| Hoạt động | Tổ chức thành viên | ASIF | Đối tác công nghệ |
|---|---|---|---|
| Xác định mục đích/căn cứ xử lý | Chịu trách nhiệm chính | Tư vấn/phối hợp khi thuộc phạm vi ASIF | Không tự xác định mục đích |
| Thông báo và sự đồng ý | Chịu trách nhiệm chính | Hỗ trợ mẫu/quy trình khi có | Hỗ trợ kỹ thuật |
| Phân quyền người dùng | Phê duyệt và rà soát | Thiết lập khung/quyền nền tảng | Triển khai kỹ thuật |
| Bảo mật hạ tầng | Phối hợp | Giám sát và quản trị | Chịu trách nhiệm kỹ thuật theo hợp đồng |
| Yêu cầu chủ thể dữ liệu | Tiếp nhận/quyết định | Hỗ trợ kỹ thuật | Hỗ trợ theo chỉ dẫn |
| Sự cố dữ liệu | Phối hợp, thông báo theo vai trò | Điều phối và đánh giá | Phát hiện, cô lập, khắc phục kỹ thuật |
| Lưu giữ/xóa dữ liệu nghiệp vụ | Quyết định và chịu trách nhiệm | Cung cấp công cụ/quy trình | Thực thi kỹ thuật |