Thông báo về Chính sách Bảo vệ Dữ liệu Cá nhân và Việc Xử lý Dữ liệu Cá Nhân

Giới thiệu 

Thông báo về Chính Sách Bảo Vệ Dữ Liệu Cá Nhân (“Thông Báo”) này mô tả cách thức các Công Ty Thuộc Mạng Lưới EY mà được thành lập và hoạt động ở Việt Nam (“Chúng tôi” hoặc “EY”) thu thập và sử dụng Dữ Liệu Cá Nhân của Quý Vị, đồng thời mô tả các quyền của Quý Vị đối với Dữ Liệu Cá Nhân của mình. 

Thông Báo này là một phụ lục của Tuyên bố về quyền riêng tư và là một phần không thể tách rời và cần được đọc, diễn giải thống nhất với các chính sách, thông báo, hợp đồng, thỏa thuận, điều khoản, điều kiện hoặc văn bản khác được xác lập giữa Quý Vị và EY.  

Thông Báo này áp dụng đối với tất cả các trường hợp xử lý Dữ Liệu Cá Nhân bởi EY với tư cách là Bên Kiểm Soát Và Xử Lý Dữ Liệu Cá Nhân, Bên Kiểm Soát Dữ Liệu Cá Nhân hoặc Bên Xử Lý Dữ Liệu Cá Nhân. Trong quá trình xử lý Dữ Liệu Cá Nhân của Quý Vị, chúng tôi sẽ thực hiện và tuân thủ quy định Thông Báo này và quy định pháp luật áp dụng.        

1. Dữ Liệu Cá Nhân mà EY thu thập từ Quý Vị 

1.1 EY thu thập, sử dụng hoặc xử lý các loại Dữ Liệu Cá Nhân khác nhau của Quý Vị, tùy thuộc vào hoàn cảnh, vai trò của Quý Vị và quy định của pháp luật, có thể bao gồm: 

1.1.1. Dữ liệu cá nhân cơ bản

  • Họ, chữ đệm và tên khai sinh, tên gọi khác (nếu có)
  • Ngày, tháng, năm sinh; ngày, tháng, năm chết hoặc mất tích
  • Giới tính
  • Nơi sinh, nơi đăng ký khai sinh, nơi thường trú, nơi tạm trú, nơi ở hiện tại, quê quán, địa chỉ liên hệ
  • Quốc tịch
  • Hình ảnh của cá nhân; thông tin có được từ các hệ thống an ninh, kể cả bản ghi lại hình ảnh của Chủ Thể Dữ Liệu Cá Nhân trên hệ thống máy quay, camera giám sát tại các địa điểm văn phòng của EY
  • Số điện thoại, số chứng minh nhân dân, số định danh cá nhân, số căn cước công dân, số hộ chiếu, số giấy phép lái xe, số biển số xe, số mã số thuế cá nhân, số bảo hiểm xã hội, số thẻ bảo hiểm y tế
  • Nghề nghiệp, nơi làm việc
  • Tình trạng hôn nhân
  • Thông tin về mối quan hệ gia đình (cha mẹ, con cái)
  • Thông tin về tài khoản số của cá nhân; dữ liệu cá nhân phản ánh hoạt động, lịch sử hoạt động trên không gian mạng
  • Các thông tin khác gắn liền với một con người cụ thể hoặc giúp xác định một con người cụ thể không thuộc phạm vi Dữ Liệu Cá Nhân nhạy cảm theo quy định tại Mục 1.1.2 dưới đây

1.1.2. Dữ liệu cá nhân nhạy cảm

  • Quan điểm ​​chính trị, quan điểm tôn giáo; 
  • Tình trạng sức khỏe và đời tư được ghi trong hồ sơ bệnh án, không bao gồm thông tin về nhóm máu; 
  • Thông tin liên quan đến nguồn gốc chủng tộc, nguồn gốc dân tộc; 
  • Thông tin về đặc điểm di truyền được thừa hưởng hoặc có được của cá nhân; 
  • Thông tin về thuộc tính vật lý, đặc điểm sinh học riêng của cá nhân; 
  • Thông tin về đời sống tình dục, xu hướng tình dục của cá nhân; 
  • Dữ liệu về tội phạm, hành vi phạm tội được thu thập, lưu trữ bởi các cơ quan thực thi pháp luật; 
  • Thông tin về tài khoản ngân hàng, thông tin về thanh toán của Quý Vị; 
  • Dữ liệu về vị trí của cá nhân được xác định qua dịch vụ định vị; 
  • Dữ liệu cá nhân khác được pháp luật quy định là đặc thù và cần có biện pháp bảo mật cần thiết. 

1.2. Dữ Liệu Cá Nhân của Quý Vị sẽ được EY thu thập và xử lý khi bắt đầu thực hiện và trong suốt quá trình duy trì mối quan hệ của Quý Vị với công ty, trong phạm vi và cho Mục Đích Xử Lý được liệt kê tại Điều 2.2 của Thông Báo này. Đối với các trường hợp EY tự quyết định mục đích và phương tiện xử lý Dữ Liệu Cá Nhân, EY sẽ đóng vai trò Bên Kiểm Soát Và Xử Lý Dữ Liệu Cá Nhân hoặc Bên Kiểm Soát Dữ Liệu Cá Nhân. Đối với các trường hợp khác, EY sẽ thực hiện việc xử lý dữ liệu thay mặt cho Bên Kiểm Soát Dữ Liệu Cá Nhân, thông qua một hợp đồng hoặc thỏa thuận với bên đó, và EY sẽ đóng vai trò Bên Xử Lý Dữ Liệu Cá Nhân. 

1.3. EY cũng có thể Xử lý Dữ Liệu Cá Nhân của các cá nhân khác được cung cấp bởi các nhóm Chủ Thể Dữ Liệu nêu tại Điều 1.1 (ví dụ, thông tin về thành viên gia đình, họ hàng hoặc người liên hệ, người phụ thuộc, thông tin liên lạc khẩn cấp, v.v.) để thực hiện các giao dịch của EY đối với Chủ Thể Dữ Liệu theo pháp luật và quy định áp dụng, nghĩa vụ nghề nghiệp, chính sách và các nghĩa vụ của EY với các bên thứ ba. Khi đó, Quý Vị - bên cung cấp Dữ Liệu Cá Nhân của người khác cho EY – hiểu rõ rằng mình đang đóng vai trò Bên Kiểm Soát Dữ Liệu Cá Nhân. Quý Vị có trách nhiệm đảm bảo rằng cá nhân này đã được thông báo đầy đủ về các Mục Đích Xử Lý có liên quan và có được Sự Đồng Ý của họ trước khi cung cấp thông tin của cá nhân đó cho EY. Ngoài ra, tùy từng trường hợp và yêu cầu cụ thể của bối cảnh, EY có thể đóng vai trò Bên Kiểm Soát Và Xử Lý Dữ Liệu Cá Nhân hoặc Bên Xử Lý Dữ Liệu Cá Nhân. 

2. Mục đích EY xử lý Dữ Liệu Cá Nhân của Quý Vị  

2.1. EY Xử Lý Dữ Liệu Cá Nhân của Quý Vị cho các Mục Đích Xử Lý được quy định tại Điều 2.2. Việc thu thập Dữ Liệu Cá Nhân này của EY thường là bắt buộc và nếu không được cung cấp, EY sẽ không thể thực hiện các nghĩa vụ pháp lý của mình đối với Quý Vị hoặc tuân thủ với quy định của pháp luật. EY sẽ thông báo cho Quý Vị về điều này trước khi thu thập, cũng như những hậu quả của việc không cung cấp Dữ Liệu Cá Nhân này. 

2.2. Với tư cách là Bên Kiểm Soát Và Xử Lý Dữ Liệu Cá Nhân hoặc Bên Kiểm Soát Dữ Liệu Cá Nhân, EY sử dụng Dữ Liệu Cá Nhân của Quý Vị cho những mục đích cần thiết và hợp lý để thực hiện các quyền và nghĩa vụ của EY đối với Quý Vị và theo quy định pháp luật, bao gồm nhưng không giới hạn các mục đích dưới đây (“Mục Đích Xử Lý”): 

3. EY chia sẻ hoặc tiết lộ Dữ Liệu Cá Nhân của Quý Vị như thế nào 

Các Công Ty Thuộc Mạng Lưới EY hoạt động tại trên 150 quốc gia trên toàn cầu. Một số lĩnh vực trong cơ sở hạ tầng EY được tập trung hóa, bao gồm các dịch vụ công nghệ thông tin cung cấp cho các công ty thành viên. Ngoài ra, khi cung cấp dịch vụ cho khách hàng của EY trải rộng trên nhiều khu vực tài phán, tất cả những người trong tổ chức EY tham gia công việc sẽ cần phải truy cập một số thông tin nhất định. Do đó, dữ liệu cá nhân của Quý Vị sẽ được chuyển đến và lưu trữ bên ngoài quốc gia nơi Quý Vị đang có mặt, bao gồm các quốc gia ngoài Khu vực Kinh tế Châu Âu (EEA) và các quốc gia có luật chưa được xác định là cung cấp mức độ bảo vệ thích hợp cho việc xử lý dữ liệu cá nhân theo luật của Liên minh Châu Âu hoặc các khu vực tài phán khác 

Chúng tôi thực hiện các biện pháp phòng ngừa thích hợp về mặt an ninh và pháp lý để bảo vệ sự an toàn và tính toàn vẹn của dữ liệu cá nhân được chuyển trong tổ chức EY. EY đã triển khai các quy tắc ràng buộc của doanh nghiệp (BCR) cho phép chuyển dữ liệu cá nhân có nguồn gốc từ EEA trên toàn cầu trong tổ chức EY theo luật hiện hành về quyền riêng tư của Châu Âu. BCR yêu cầu tất cả các tổ chức EY trên toàn thế giới sử dụng cùng tiêu chuẩn bảo vệ dữ liệu cá nhân. Quý Vị có thể truy cập BCR của chúng tôi tại đây

Dữ liệu cá nhân của Quý Vị cũng sẽ được xử lý bởi các nhà cung cấp dịch vụ hỗ trợ của EY hỗ trợ các quy trình phụ trợ nội bộ của chúng tôi. Để biết thêm thông tin, hãy nhấp vào phần “Nhà cung cấp dịch vụ hỗ trợ”. 

4. Nhà cung cấp dịch vụ hỗ trợ 

4.1. Chúng tôi chuyển hoặc tiết lộ dữ liệu cá nhân mà chúng tôi thu thập cho các nhà cung cấp dịch vụ hỗ trợ bên ngoài (và các công ty con và đơn vị liên kết của nhà cung cấp dịch vụ hỗ trợ bên ngoài đó), các đơn vị được chúng tôi thuê để hỗ trợ các quy trình phụ trợ nội bộ của chúng tôi. Ví dụ: chúng tôi thuê các nhà cung cấp hỗ trợ để cung cấp (a) hỗ trợ văn phòng chung bao gồm các dịch vụ in ấn, sản xuất và quản lý tài liệu, lưu trữ và dịch thuật; (b) hỗ trợ kế toán, tài chính và thanh toán; (c) các chức năng công nghệ thông tin bao gồm quản lý và an ninh hệ thống, lưu trữ dữ liệu, phân tích, ứng dụng kinh doanh, thư thoại và sao chép hệ thống nhằm mục đích khôi phục thảm họa/tiếp tục, phục hồi hoạt động kinh doanh; và (d) kiểm tra xung đột, quản lý rủi ro và đánh giá chất lượng. 

4.2. Chính sách của chúng tôi là chỉ sử dụng các nhà cung cấp dịch vụ hỗ trợ bên thứ ba chịu ràng buộc trong việc duy trì mức độ bảo vệ, an ninh và bảo mật dữ liệu phù hợp và tuân thủ mọi yêu cầu pháp lý hiện hành để chuyển dữ liệu cá nhân ra ngoài khu vực tài phán mà dữ liệu đó được thu thập ban đầu. Đối với dữ liệu được thu thập tại EEA hoặc liên quan đến chủ thể dữ liệu ở EEA, EY yêu cầu một cơ chế chuyển dữ liệu thích hợp nếu cần để tuân thủ luật hiện hành. 

5. Các trường hợp tiết lộ khác 

5.1. EY tiết lộ dữ liệu cá nhân của Quý Vị

  • Khi việc này phù hợp với các mục đích được mô tả trong phần “Mục đích chúng tôi xử lý dữ liệu cá nhân”, bao gồm cả trong chính tổ chức EY; 
  • Nếu được yêu cầu bởi pháp luật áp dụng; 
  • Liên quan đến việc tổ chức lại hoặc hợp nhất tổ chức của chúng tôi với một tổ chức khác; 
  • Nếu chúng tôi tin rằng việc tiết lộ đó là phù hợp để thực thi hoặc áp dụng các điều khoản tại thỏa thuận dịch vụ và các thỏa thuận khác hoặc bảo vệ các quyền, tài sản hoặc sự an toàn của EY theo cách khác; 
  • Để tuân thủ thủ tục tố tụng, lệnh của tòa án hoặc nghĩa vụ theo pháp luật khác hoặc cuộc điều tra theo quy định hoặc của chính phủ; hoặc 
  • Khi có sự đồng ý của Quý Vị. 

5.2. Chúng tôi muốn đặc biệt lưu ý đến thực tế là ở một số khu vực tài phán nhất định, EY có nghĩa vụ theo pháp luật phải báo cáo các giao dịch đáng ngờ và hoạt động khác cho các cơ quan quản lý có liên quan theo pháp luật về phòng chống rửa tiền, tài trợ khủng bố, giao dịch nội bộ hoặc quy định pháp luật liên quan. EY cũng báo cáo hoạt động tội phạm đáng ngờ cho cơ quan công an và các cơ quan thực thi pháp luật khác. Pháp luật Không phải lúc nào cũng cho phép chúng tôi thông báo cho Quý Vị về điều này trước khi tiết lộ hoặc không thông báo gì cả. 

5.3. Đối tượng bên thứ ba nhận dữ liệu cá nhân bao gồm: 

  • Các cố vấn chuyên nghiệp như công ty luật, cố vấn thuế hoặc kiểm toán viên
  • Công ty bảo hiểm
  • Cơ quan quản lý kiểm toán
  • Cơ quan thuế và hải quan, và cơ quan quản lý thuế tiêu thụ đặc biệt
  • Cơ quan quản lý và cơ quan chuyên môn khác
  • Sàn giao dịch và Cơ quan quản lý chứng khoán niêm yết
  •  Dữ liệu đăng ký công khai của giám đốc công ty và cổ đông 
  • Nhà cung cấp dịch vụ xác minh danh tính
  • Cơ quan tham chiếu tín dụng
  • Tòa án, cảnh sát và các cơ quan thực thi pháp luật
  • Các cơ quan, ban ngành của chính phủ
  • Các nhà cung cấp dịch vụ
  • Các bên hỗ trợ

6. EY bảo vệ Dữ Liệu Cá nhân của Quý Vị như thế nào 

6.1. EY duy trì các biện pháp quản lý, kỹ thuật và tổ chức phù hợp được xây dựng nhằm bảo vệ tính bảo mật và toàn vẹn của Dữ Liệu Cá Nhân của Quý Vị và bảo vệ dữ liệu này khỏi việc bị phá hủy, mất mát, thay đổi, tiết lộ hoặc truy cập trái phép, sử dụng sai mục đích hoặc bất kỳ hình thức xử lý bất hợp pháp nào khác đối với Dữ Liệu Cá Nhân mà EY đang nắm giữ. 

6.2. EY đào tạo nhân viên về các chính sách và thủ tục bảo vệ Dữ Liệu Cá Nhân và cho phép nhân viên được ủy quyền truy cập vào Dữ Liệu Cá Nhân khi cần thiết, theo yêu cầu cho vai trò của họ. 

7. Chuyển Dữ Liệu Cá Nhân của Quý Vị qua biên giới 

7.1. Trong quá trình Xử Lý Dữ liệu Cá nhân, EY có thể chuyển giao hoặc cấp quyền truy cập vào Dữ liệu Cá nhân của Quý Vị cho các Công Ty Thuộc Mạng Lưới EY hoặc nhà cung cấp dịch vụ hỗ hoặc các cá nhân, tổ chức khác được đề cập trong Mục 3.1 của Thông báo này nằm ở các khu vực pháp lý khác, phù hợp với các Mục Đích Xử lý mà Quý Vị đã đồng ý. Ngoài ra, thiết bị và hệ thống đặt bên ngoài lãnh thổ Việt Nam có thể được sử dụng để Xử Lý Dữ liệu Cá nhân thay mặt chúng tôi. Các trường hợp như vậy có thể được coi là chuyển Dữ liệu Cá nhân của Quý Vị qua biên giới, trong những trường hợp như vậy, chúng tôi sẽ thực hiện phù hợp với nội dung tại Mục 5 này.  

7.2. Liên quan tới việc chuyển Dữ liệu Cá nhân qua biên giới giữa các Công Ty Thuộc Mạng Lưới EY, việc chuyển dữ liệu như vậy sẽ tuân thủ BCR như được nêu tại Mục 3 của Thông báo này. 

7.3. Đối với việc chuyển Dữ Liệu Cá Nhân ra nước ngoài liên quan đến các tổ chức, cá nhân không được nêu tại mục 7.2 trên, EY sẽ nỗ lực đưa ra các biện pháp thích hợp để đảm bảo việc bảo vệ Dữ Liệu Cá Nhân của Quý Vị, bao gồm việc ký kết các thỏa thuận, cam kết về bảo mật dữ liệu giữa EY với Bên Xử Lý Dữ Liệu Cá Nhân, lựa chọn đối tác là Bên Xử Lý Dữ Liệu Cá Nhân phù hợp với nhiệm vụ rõ ràng và chỉ làm việc khi các đối tác này có các biện pháp bảo vệ phù hợp và tuân thủ quy định quy định pháp luật áp dụng. 

8. Thời gian xử lý và lưu trữ Dữ Liệu Cá Nhân của Quý Vị 

8.1. Chính sách của chúng tôi là lưu trữ dữ liệu cá nhân trong chỉ thời gian cần thiết để thực hiện các mục đích được mô tả tại Mục “Mục đích EY xử lý Dữ Liệu Cá Nhân của Quý Vị.  

8.2. Tùy thuộc từng hoạt động Xử lý cụ thể, Dữ Liệu Cá Nhân của Quý Vị có thể được EY Xử Lý sau khi được cung cấp, thu thập và kết thúc khi hoàn thành việc Xử Lý phù hợp với Mục Đích Xử Lý hoặc cho đến khi Dữ Liệu Cá Nhân đã được xóa theo quy định.  

8.3. Để tuân thủ các nghĩa vụ pháp lý và nghĩa vụ nghề nghiệp, để thiết lập, thực hiện hoặc bảo vệ quyền lợi hợp pháp của chúng tôi, và cho các mục đích lưu trữ, mục đích lịch sử, chúng tôi cần phải lưu trữ các thông tin trong một khoảng thời gian đáng kể. 

9. Quyền và Nghĩa vụ của Quý Vị 

9.1. Quyền của Quý Vị 

9.1.1. Quý Vị có các quyền sau đây đối với Dữ Liệu Cá Nhân của mình, trừ trường hợp pháp luật có quy định khác: 

  • Quyền được biết: Quý Vị được biết về hoạt động xử lý Dữ Liệu Cá Nhân của mình. 
  • Quyền đồng ý: Quý Vị được đồng ý hoặc không đồng ý cho phép xử lý Dữ Liệu Cá Nhân của mình, trừ trường hợp pháp luật cho phép xử lý Dữ Liệu Cá Nhân mà không cần Sự Đồng Ý của Quý Vị (như được liệt kê tại Điều 5.1 của Thông Báo này). 
  • Quyền truy cập: Quý Vị được quyền truy cập để xem, chỉnh sửa hoặc yêu cầu chỉnh sửa Dữ Liệu Cá Nhân của mình. 
  • Quyền rút lại Sự Đồng Ý: Quý Vị được quyền rút lại Sự Đồng Ý của mình. 
  • Quyền xóa dữ liệu: Quý Vị được xóa hoặc yêu cầu xóa Dữ Liệu Cá Nhân của mình. 
  • Quyền hạn chế xử lý dữ liệu: Quý Vị được yêu cầu hạn chế xử lý Dữ Liệu Cá Nhân của mình. Việc hạn chế xử lý Dữ Liệu Cá Nhân được thực hiện trong 72 giờ sau khi có yêu cầu hợp lệ của Quý Vị với toàn bộ Dữ Liệu Cá Nhân được Quý Vị yêu cầu hạn chế xử lý. 
  • Quyền cung cấp dữ liệu: Quý Vị được yêu cầu cung cấp cho bản thân Dữ Liệu Cá Nhân của mình. 
  • Quyền phản đối xử lý dữ liệu: Quý Vị được phản đối việc xử lý Dữ Liệu Cá Nhân của mình nhằm ngăn chặn hoặc hạn chế tiết lộ Dữ Liệu Cá Nhân hoặc sử dụng cho mục đích quảng cáo, tiếp thị. Chúng tôi sẽ thực hiện yêu cầu đó trong 72 giờ sau khi nhận được yêu cầu hợp lệ từ Quý Vị.    
  • Quyền khiếu nại, tố cáo, khởi kiện: Quý Vị được khiếu nại, tố cáo, khởi kiện theo quy định của pháp luật. 
  • Quyền yêu cầu bồi thường thiệt hại: Quý Vị được yêu cầu bồi thường thiệt hại khi xảy ra vi phạm quy định về bảo vệ Dữ Liệu Cá Nhân của mình. 
  • Quyền tự bảo vệ: Quý Vị được tự bảo vệ mình theo quy định của Bộ luật Dân sự, pháp luật Việt Nam hiện hành về vấn đề bảo vệ dữ liệu cá nhân và các quy định khác có liên quan, yêu cầu cơ quan, tổ chức có thẩm quyền thực hiện các phương thức bảo vệ quyền dân sự. 

9.1.2. Việc yêu cầu thực hiện một trong số những quyền được nêu trên của Quý Vị, ví dụ quyền rút lại Sự Đồng Ý, xóa dữ liệu, hạn chế hoặc phản đối xử lý dữ liệu hoặc thực hiện quyền khác có thể ảnh hưởng đến việc EY không thể thực hiện các hành động cần thiết để đạt được Mục Đích Xử Lý, không thể ký kết hợp đồng với Quý Vị, hoặc không thể thực hiện các nghĩa vụ của mình đối với Quý Vị theo hợp đồng hoặc thỏa thuận đã giao kết. Chúng tôi sẽ không chịu trách nhiệm đối với Quý Vị cho bất kỳ tổn thất nào phát sinh liên quan đến việc thực hiện một trong những quyền trên của Quý Vị. 

9.1.3. Để xác minh tính hợp lệ của yêu cầu thực hiện quyền của Chủ Thể Dữ Liệu, chúng tôi sẽ tiến hành xác minh hai yếu tố (bao gồm, xác minh danh tính, thẩm quyền của người yêu cầu và xác minh nội dung yêu cầu) theo cách thức phù hợp quy định của pháp luật. Để làm rõ, Chúng tôi có quyền từ chối thực hiện các yêu cầu của Chủ Thể Dữ Liệu Cá Nhân trong một số trường hợp nhất định, bao gồm nhưng không giới hạn ở trường hợp:  

  • Chủ Thể Dữ Liệu Cá Nhân không thực hiện đúng trình tự, thủ tục do Chúng tôi hướng dẫn;  
  • Chủ Thể Dữ Liệu Cá Nhân không cung cấp hoặc cung cấp không đầy đủ các giấy tờ, tài liệu để xác minh danh tính;  
  • Trong trường hợp Chúng tôi đánh giá có dấu hiệu gian lận, vi phạm về bảo vệ Dữ Liệu Cá Nhân; hoặc  
  • Quy định của pháp luật không cho phép thực hiện yêu cầu của Chủ Thể Dữ Liệu Cá Nhân. 

9.2. Nghĩa vụ của Quý Vị 

9.2.1. Quý Vị với tư cách là Chủ Thể Dữ Liệu có các nghĩa vụ sau đây đối với Dữ Liệu Cá Nhân của mình

  • Tự bảo vệ Dữ Liệu Cá Nhân của mình; yêu cầu các tổ chức, cá nhân khác có liên quan bảo vệ Dữ Liệu Cá Nhân của mình. Nếu Dữ Liệu Cá Nhân bị tiết lộ do sự bất cẩn hay bất kỳ lỗi nào của Quý Vị, thì Quý Vị phải chấp nhận những rủi ro và thiệt hại có thể xảy ra
  • Tôn trọng, bảo vệ Dữ Liệu Cá Nhân của người khác
  • Cung cấp đầy đủ, chính xác Dữ Liệu Cá Nhân cho EY khi đồng ý cho phép xử lý Dữ Liệu Cá Nhân
  • Tham gia tuyên truyền, phổ biến kỹ năng bảo vệ Dữ Liệu Cá Nhân
  • Kịp thời cập nhật cho EY nếu có bất kỳ sự thay đổi vào đối với Dữ Liệu Cá Nhân mà Quý Vị đã cung cấp
  • Cung cấp tài liệu có giá trị pháp lý khi EY yêu cầu để chứng minh rằng Quý Vị đã thu thập được Sự Đồng Ý và sự cho phép cần thiết trước khi cung cấp Dữ Liệu Cá Nhân của các cá nhân khác cho EY (đối với trường hợp Quý Vị là Bên Kiểm Soát Dữ Liệu Cá Nhân)
  • Thực hiện quy định của pháp luật về bảo vệ Dữ Liệu Cá Nhân và tham gia phòng, chống các hành vi vi phạm quy định về bảo vệ Dữ Liệu Cá Nhân
  • Các nghĩa vụ khác theo quy định của pháp luật

10. Cách thức chúng tôi xử lý Dữ Liệu Cá Nhân 

10.1. Sau khi thu thập Dữ Liệu Cá Nhân, EY sẽ tiến hành một hoặc nhiều hoạt động xử lý Dữ Liệu Cá Nhân phù hợp như: thu thập, ghi, phân tích, xác nhận, lưu trữ, chỉnh sửa, công khai, kết hợp, truy cập, truy xuất, thu hồi, mã hóa, giải mã, sao chép, chia sẻ, truyền đưa, cung cấp, chuyển giao, xóa, hủy Dữ Liệu Cá Nhân hoặc các hành động khác có liên quan nhằm thực hiện các Mục Đích Xử Lý hoặc để đáp ứng yêu cầu thực hiện quyền của Quý Vị (ví dụ, quyền chỉnh sửa, cập nhật, cung cấp, hạn chế việc xử lý Dữ Liệu Cá Nhân,…) theo quy định của pháp luật hiện hành. 

10.2. Chúng tôi có thể xử lý Dữ Liệu Cá Nhân mà không cần Sự Đồng Ý của Quý Vị trong các trường hợp sau đây. Chúng tôi sẽ thông báo đến Quý Vị về hoạt động xử lý Dữ Liệu Cá Nhân trước khi tiến hành theo quy định của pháp luật: 

  • Trong trường hợp khẩn cấp, cần xử lý ngay Dữ Liệu Cá Nhân có liên quan để bảo vệ tính mạng, sức khỏe của Quý Vị hoặc người khác; 
  • Việc công khai Dữ Liệu Cá Nhân theo quy định của pháp luật; 
  • Việc xử lý dữ liệu của cơ quan nhà nước có thẩm quyền trong trường hợp tình trạng khẩn cấp về quốc phòng, an ninh quốc gia, trật tự an toàn xã hội, thảm họa lớn, dịch bệnh nguy hiểm; khi có nguy cơ đe dọa an ninh, quốc phòng nhưng chưa đến mức ban bố tình trạng khẩn cấp; phòng, chống bạo loạn, khủng bố, phòng, chống tội phạm và vi phạm pháp luật theo quy định của luật; 
  • Để thực hiện nghĩa vụ theo hợp đồng của Quý Vị với cơ quan, tổ chức, cá nhân có liên quan theo quy định của luật. 
  • Phục vụ hoạt động của cơ quan nhà nước đã được quy định theo luật chuyên ngành. 

11. Hậu quả, thiệt hại không mong muốn có khả năng xảy ra và khiếu nại  

EY cam kết luôn nỗ lực để đảm bảo rằng Dữ Liệu Cá Nhân của Quý Vị được bảo vệ tốt nhất theo quy định pháp luật hiện hành, Thông Báo này hoặc các chính sách nội bộ khác của EY về bảo vệ Dữ Liệu Cá Nhân. Tuy nhiên, EY cũng không thể loại trừ hoàn toàn và tuyệt đối mọi rủi ro đối với Dữ Liệu Cá Nhân trong quá trình xử lý. Việc truyền đưa thông tin qua Internet hoặc hệ thống thông tin nội bộ của EY vẫn có một số rủi ro nhất định xuất phát từ trường hợp bất khả kháng hoặc các sự cố, tội phạm về an ninh mạng như hành vi tấn công mạng, khủng bố mạng, gián điệp mạng trái phép, gây gián đoạn quá trình xử lý dữ liệu hoặc rò rỉ Dữ Liệu Cá Nhân. Trong trường hợp này, chúng tôi sẽ ngay lập tức thực hiện các hành vi cần thiết nhằm ngăn chặn, khắc phục, giảm thiểu các thiệt hại không mong muốn có khả năng xảy ra đối với Dữ Liệu Cá Nhân, đồng thời phối hợp với cơ quan có thẩm quyền để xử lý hành vi vi phạm. Quý Vị cũng đồng ý rằng trong chừng mực đã áp dụng các biện pháp hợp lý để ngăn ngừa các mối nguy hại này, chúng tôi sẽ không phải chịu trách nhiệm bồi thường đối với các thiệt hại gây ra bởi hành vi của bất kỳ bên thứ ba nào gây tác động bất lợi đến Dữ Liệu Cá Nhân của Quý Vị mà không phải do lỗi của EY. 

12. Liên hệ với EY 

Nếu Quý Vị có bất kỳ câu hỏi, yêu cầu hỗ trợ, thắc mắc và khiếu nại nào nào liên quan đến việc EY xử lý Dữ Liệu Cá Nhân của Quý Vị, hoặc nếu Quý Vị muốn yêu cầu thực hiện các quyền của Chủ Thể Dữ Liệu, vui lòng liên hệ với chúng tôi tại: 

Bộ phận Bảo vệ dữ liệu cá nhân

Email: eyhcmc@vn.ey.com  

 

13. Hiệu lực của Thông Báo này 

13.1. Thông Báo này có hiệu lực từ ngày 01/07/2023, có thể được Chúng tôi cập nhật, sửa đổi, hoặc bổ sung tại từng thời điểm, và sẽ được công bố công khai trên trang web của chúng tôi tại https://www.ey.com/vi_vn, và/hoặc thông báo đến Quý Vị thông qua các kênh liên hệ phù hợp.   

13.2. Chúng tôi có thể sửa đổi, cập nhật hoặc điều chỉnh các nội dung trong Thông Báo tại bất cứ thời điểm nào khi cần thiết. Các bổ sung, điều chỉnh của Thông Báo sẽ được đăng tải trên trang thông tin điện tử chính thức của chúng tôi. 

13.3 Nếu Quý Vị có bất kỳ câu hỏi, yêu cầu hỗ trợ, thắc mắc và khiếu nại nào liên quan đến việc EY xử lý Dữ Liệu Cá Nhân của Quý Vị, hoặc nếu Quý Vị muốn yêu cầu thực hiện các quyền của Chủ Thể Dữ Liệu, vui lòng liên hệ với người mà Quý Vị thường giao dịch tại EY hoặc Bộ Phận Bảo Vệ Dữ Liệu Cá Nhân của chúng tôi thông qua chi tiết liên hệ tại Điều 12 của Thông Báo này. 

 

PHỤ LỤC 1 - ĐỊNH NGHĨA VÀ GIẢI THÍCH TỪ NGỮ 

Trong Thông Báo này, trừ khi ngữ cảnh có yêu cầu khác, các điều khoản sau đây sẽ có ý nghĩa như sau: 

Bên Kiểm Soát Dữ Liệu Cá Nhân

là tổ chức quyết định mục đích và phương tiện xử lý Dữ Liệu Cá Nhân

Bên Kiểm Soát Và Xử Lý Dữ Liệu Cá Nhân

là tổ chức đồng thời quyết định mục đích, phương tiện và trực tiếp xử lý Dữ Liệu Cá Nhân

Bên Xử Lý Dữ Liệu Cá Nhân

là tổ chức thực hiện việc xử lý dữ liệu thay mặt cho Bên Kiểm Soát Dữ Liệu Cá Nhân, thông qua một hợp đồng hoặc thỏa thuận với Bên Kiểm Soát Dữ Liệu Cá Nhân

Công Ty Thuộc Mạng Lưới EY

có nghĩa là bất kỳ công ty, công ty hợp danh (partnership) hoặc đơn vị hoặc tổ chức nào khác tại từng thời điểm được công nhận là thành viên của Ernst & Young Global Limited theo các quy định của Ernst & Young Global Limited hoặc bất kỳ một trong mạng lưới các công ty bao gồm Ernst & Young Global Limited, EYGN Limited, EYGM Limited, EYGS LLP, EYGI B.V., EY Global Finance, Inc. và các thành viên của các công ty đó. Đồng thời, cũng có nghĩa là bất kỳ công ty nào được kiểm soát bởi bất kỳ công ty nào khác như vậy, thuộc kiểm soát chung với bất kỳ công ty nào khác như vậy, hoặc kiểm soát công ty đó hoặc bất kỳ công ty, công ty hợp danh hoặc tổ chức kinh doanh nào khác là công ty thành viên hoặc công ty con của công ty, hoặc trực tiếp hoặc gián tiếp là công ty con được sở hữu hoặc kiểm soát phần lớn bởi công ty, cùng bất kỳ đối tác, giám đốc, người lao động hoặc đại lý nào của bất kỳ công ty nào như vậy. Vì mục đích của định nghĩa này, “kiểm soát” có nghĩa là (a) quyền sở hữu, trực tiếp hoặc gián tiếp, đối với chứng khoán vốn cho phép công ty đó thực hiện tổng cộng ít nhất 50% quyền biểu quyết; hoặc (b) sở hữu, trực tiếp hoặc gián tiếp, quyền chỉ đạo hoặc đưa ra chỉ đạo đối với các công tác quản lý và các chính sách của công ty đó, cho dù thông qua quyền sở hữu chứng khoán, theo hợp đồng hay theo hình thức khác.

Chủ Thể Dữ Liệu

là cá nhân được Dữ Liệu Cá Nhân phản ánh, được liệt kê tại Điều 1 của Thông Báo này

Dữ Liệu Cá Nhân

là thông tin dưới dạng ký hiệu, chữ viết, chữ số, hình ảnh, âm thanh hoặc dạng tương tự trên môi trường điện tử gắn liền với một con người cụ thể hoặc giúp xác định một con người cụ thể. Dữ Liệu Cá Nhân bao gồm Dữ Liệu Cá Nhân Cơ Bản và Dữ Liệu Cá Nhân Nhạy Cảm (như được liệt kê tại Phụ lục 2)

Thông tin giúp xác định một con người cụ thể là thông tin hình thành từ hoạt động của cá nhân mà khi kết hợp với các dữ liệu, thông tin lưu trữ khác có thể xác định một con người cụ thể.

Mục Đích Xử Lý 

Là các mục đích xử lý Dữ Liệu Cá Nhân được liệt kê cụ thể tại Phụ lục 2 của Thông Báo này

Nhà Cung cấp Dịch vụ Hỗ trợ

có nghĩa là các dịch vụ hỗ trợ nội bộ được thành viên của Mạng lưới EY sử dụng bao gồm nhưng không giới hạn ở (a) hỗ trợ văn phòng chung; (b) hỗ trợ kế toán và tài chính; (c) điều phối mạng lưới; (d) các chức năng công nghệ thông tin bao gồm các ứng dụng kinh doanh, quản lý hệ thống và an ninh, lưu trữ và khôi phục dữ liệu; và (f) kiểm tra xung đột, quản lý rủi ro và đánh giá chất lượng.

Sự Đồng Ý

là việc Chủ Thể Dữ Liệu thể hiện rõ ràng, tự nguyện, khẳng định việc cho phép EY xử lý Dữ Liệu Cá Nhân của mình. Hình thức của Sự Đồng Ý có thể bằng văn bản, giọng nói, đánh dấu vào ô đồng ý, cú pháp đồng ý qua tin nhắn, chọn các thiết lập kỹ thuật đồng ý hoặc qua một hành động khác thể hiện được điều này, và ở một định dạng có thể được in, sao chép bằng văn bản, bao gồm cả dưới dạng điện tử hoặc định dạng kiểm chứng được. 

Sự Kiện

là các sự kiện được tổ chức hoặc đồng tổ chức bởi EY, bao gồm nhưng không giới hạn các cuộc họp, sự kiện, hội thảo, báo cáo chuyên đề, buổi học, buổi tập huấn, khóa học, sự kiện thể thao, giải trí, du lịch, họp mặt, hoặc các sự kiện có tính chất tương tự, kể cả các sự kiện chỉ được tham gia với số lượng có hạn, sự kiện có trả phí, sự kiện có đăng ký, dưới bất kỳ hình thức tổ chức nào, v.v.

Trẻ Em

là người dưới 16 tuổi

Ứng Viên

là cá nhân đã nộp hồ sơ ứng tuyển để trở thành người lao động, thực tập sinh, hoặc các vị trí việc làm khác tại EY.

Xử Lý

là một hoặc nhiều hoạt động tác động tới Dữ Liệu Cá Nhân, như: thu thập, ghi, phân tích, xác nhận, lưu trữ, chỉnh sửa, công khai, kết hợp, truy cập, truy xuất, thu hồi, mã hóa, giải mã, sao chép, chia sẻ, truyền đưa, cung cấp, chuyển giao, xóa, hủy Dữ Liệu Cá Nhân hoặc các hành động khác có liên quan

Dịch vụ Hỗ trợ Nội bộ

là những dịch vụ hỗ trợ nội bộ được EY sử dụng, bao gồm nhưng không giới hạn ở: hỗ trợ hành chính, hỗ trợ kế toán và tài chính, điều phối mạng lưới, các chức năng công nghệ thông tin bao gồm các ứng dụng kinh doanh, quản lý hệ thống và bảo mật, lưu trữ và khôi phục dữ liệu, kiểm tra xung đột, quản lý rủi ro và đánh giá chất lượng và thực hiện các nghĩa vụ nghề nghiệp.