Phụ lục này là bộ phận không tách rời của Điều khoản dịch vụ, giữa CÔNG TY TNHH CÔNG NGHỆ KMON (“Senha”) và Khách hàng sử dụng phần mềm (“Khách hàng”).
Phụ lục được lập theo Luật Bảo vệ dữ liệu cá nhân số 91/2025/QH15 và Nghị định 356/2025/NĐ-CP, thay thế Nghị định 13/2023/NĐ-CP đã hết hiệu lực từ ngày 01/01/2026.
Điều 1. Phân định vai trò của các Bên
Khách hàng là Bên Kiểm soát dữ liệu cá nhân đối với dữ liệu của khách hàng và nhân sự thuộc cơ sở kinh doanh của mình.
Senha là Bên Xử lý dữ liệu cá nhân — Senha xử lý dữ liệu đó theo yêu cầu và chỉ dẫn của Khách hàng, cho các mục đích do Khách hàng xác định, và không sử dụng cho mục đích riêng của Senha.
Việc phân định này không mang tính hình thức. Hệ quả cụ thể:
1.1. Khách hàng quyết định thu thập thông tin nào của khách hàng mình, lưu trữ trong bao lâu và sử dụng vào mục đích gì.
1.2. Khách hàng chịu trách nhiệm thu thập sự đồng ý hợp lệ từ khách hàng và nhân sự của mình.
1.3. Senha chịu trách nhiệm bảo đảm an toàn cho dữ liệu đó, chỉ thực hiện những gì Khách hàng yêu cầu, và hỗ trợ Khách hàng khi chủ thể dữ liệu cá nhân thực hiện quyền của họ.
1.4. Đối với dữ liệu tài khoản của chính Khách hàng — địa chỉ email, số điện thoại đăng nhập, thông tin thanh toán — Senha là Bên Kiểm soát. Xem Chính sách quyền riêng tư.
Điều 2. Phạm vi xử lý
Mục đích: vận hành phần mềm quản lý spa/salon cho Khách hàng.
Thời hạn: trong suốt thời gian Khách hàng sử dụng dịch vụ, cộng thời gian lưu trữ sau chấm dứt theo Điều 9.
Chủ thể dữ liệu: khách hàng của Khách hàng; nhân sự của Khách hàng; nhà cung cấp của Khách hàng.
Loại dữ liệu:
| Nhóm | Dữ liệu |
|---|---|
| Khách hàng của Khách hàng | Họ tên, số điện thoại, thư điện tử, ngày sinh, cách xưng hô, ghi chú chăm sóc, ghi chú sức khỏe & dị ứng (trường riêng — xem Điều 3), lịch sử đặt lịch và dịch vụ đã sử dụng, số dư trả trước, thẻ quà tặng, công nợ, lịch sử thanh toán, các dấu hiệu nhận diện do Khách hàng tự ghi nhận |
| Nhân sự của Khách hàng | Họ tên, số điện thoại, ảnh đại diện, tay nghề và chuyên môn, ca làm việc, đơn xin nghỉ và lý do, hoa hồng và các khoản đã chi trả |
| Nhà cung cấp | Tên, số điện thoại, thư điện tử, địa chỉ, mã số thuế |
Điều 3. Dữ liệu cá nhân nhạy cảm
Trong lĩnh vực spa và salon, ghi chú chăm sóc thường chứa thông tin về tình trạng sức khỏe: dị ứng, tình trạng da, bệnh nền, chống chỉ định. Ví dụ phổ biến là ghi chú “dị ứng acetone”.
Theo Điều 4 Nghị định 356/2025/NĐ-CP, thông tin về tình trạng sức khỏe là dữ liệu cá nhân nhạy cảm. Từ đó phát sinh ba nghĩa vụ thuộc về Khách hàng với tư cách Bên Kiểm soát:
3.1. Thu thập sự đồng ý riêng đối với thông tin sức khỏe, tách biệt khỏi sự đồng ý chung. Không được gộp vào một lựa chọn đồng ý duy nhất.
3.2. Thông báo rõ cho chủ thể dữ liệu cá nhân rằng đây là dữ liệu nhạy cảm trước khi thu thập sự đồng ý. Đây là yêu cầu bắt buộc của pháp luật.
3.3. Chỉ thu thập trong phạm vi thực sự cần thiết cho việc cung cấp dịch vụ an toàn.
3.4. Phần mềm có trường riêng cho thông tin sức khỏe. Trên hồ sơ khách có mục "Sức khỏe & dị ứng", tách khỏi mục ghi chú chăm sóc thông thường. Trường này chịu ba ràng buộc mà trường ghi chú không có:
| Ràng buộc | Nội dung |
|---|---|
| Quyền riêng | Chỉ vai trò được cấp quyền "Xem & ghi sức khỏe khách" mới đọc và ghi được. Mặc định cả bốn vai trò đều có — thợ cũng cần biết khách dị ứng gì trước khi làm — nhưng chủ tiệm thu hồi được cho từng vai trò tại Cài đặt → Phân quyền |
| Nhân sự Senha không đọc được | Trong phiên hỗ trợ trực tiếp (Điều 5.3), trường này bị ẩn và không sửa được. Màn hình hiển thị "ẩn trong phiên hỗ trợ Senha", không hiển thị trống |
| Không sao vào nhật ký | Nội dung ghi chú sức khỏe không được ghi vào nhật ký thao tác. Nhật ký chỉ ghi nhận có hay không có ghi chú, ai sửa và lúc nào — không lưu nội dung cũ |
Khuyến nghị thực hành. Ghi thông tin sức khỏe vào mục "Sức khỏe & dị ứng", không ghi vào trường họ tên và cũng không ghi lẫn vào mục ghi chú chăm sóc. Ghi vào trường họ tên có vẻ thuận tiện cho nhân viên lễ tân, nhưng họ tên được sao chép sang phiếu đặt lịch, hóa đơn và bản in, nên thông tin sức khỏe sẽ theo đó lan sang những nơi ngoài chủ đích và rất khó xóa khi chủ thể dữ liệu cá nhân yêu cầu.
Senha không tự chuyển dữ liệu cũ. Những ghi chú sức khỏe Khách hàng đã nhập vào mục ghi chú chăm sóc trước đây vẫn nằm nguyên ở đó — Senha không đoán câu nào là thông tin sức khỏe để chuyển sang trường mới, vì việc phân loại dữ liệu của khách hàng mình thuộc về Khách hàng với tư cách Bên Kiểm soát (Điều 1.1). Hệ quả cần biết: chừng nào thông tin sức khỏe còn nằm trong mục ghi chú chăm sóc, ba ràng buộc ở bảng trên không áp dụng cho nó — kể cả việc ẩn với nhân sự Senha.
Phần mềm cũng lưu thông tin tài chính của khách hàng (số dư, công nợ, lịch sử giao dịch), cũng thuộc nhóm dữ liệu nhạy cảm. Nghĩa vụ thu thập sự đồng ý được áp dụng tương tự.
Đối với nhân sự, danh mục loại nghỉ phép có thể bao gồm nghỉ theo chu kỳ kinh nguyệt — đây là thông tin về sức khỏe sinh sản. Khách hàng cân nhắc bật hoặc tắt tính năng này trong phần cài đặt và giới hạn phạm vi người được xem.
Điều 4. Cam kết của Senha
4.1. Chỉ xử lý theo chỉ dẫn của Khách hàng. Senha không sử dụng dữ liệu khách hàng của Khách hàng cho mục đích riêng, không bán, không chuyển giao cho bên thứ ba ngoài các bên xử lý phụ nêu tại Điều 6.
4.2. Bảo mật. Nhân sự Senha tiếp cận dữ liệu đều chịu nghĩa vụ bảo mật bằng văn bản.
4.3. An toàn kỹ thuật. Các biện pháp được nêu tại Điều 7 của Chính sách quyền riêng tư, trong đó quan trọng nhất là tách biệt dữ liệu giữa các Khách hàng: mọi truy vấn đều được giới hạn theo từng Khách hàng, không Khách hàng nào truy cập được dữ liệu của Khách hàng khác.
4.4. Hỗ trợ Khách hàng thực hiện quyền của chủ thể dữ liệu cá nhân theo Điều 8.
4.5. Thông báo khi xảy ra sự cố theo Điều 10.
4.6. Không tự ý thay đổi bên xử lý phụ mà không thông báo trước theo Điều 6.
Điều 5. Nhân sự Senha truy cập dữ liệu của Khách hàng
Senha nêu rõ thực trạng hiện tại thay vì mô tả một quy trình chưa được triển khai đầy đủ.
5.1. Nhân sự hỗ trợ khách hàng và kỹ sư của Senha có thể xem dữ liệu trong tài khoản của Khách hàng, bao gồm danh sách khách hàng, lịch hẹn, báo cáo doanh thu và số dư trả trước.
5.2. Việc truy cập phục vụ hỗ trợ vận hành, xử lý sự cố và chuyển dữ liệu. Quyền được cấp ở mức tối thiểu cần thiết theo vai trò.
5.3. Senha có chế độ hỗ trợ trực tiếp trên giao diện, trong đó nhân sự Senha thao tác trong giao diện của Khách hàng để hướng dẫn hoặc khắc phục sự cố. Chế độ này chỉ mở khi Khách hàng tự cấp quyền, và chịu các giới hạn sau:
| Giới hạn | Nội dung |
|---|---|
| Khách hàng chủ động mở | Cửa sổ hỗ trợ do chính chủ tiệm mở tại Cài đặt → Hỗ trợ từ Senha, chọn thời hạn 1, 4, 8 hoặc 24 giờ |
| Thu hồi bất cứ lúc nào | Có hiệu lực ngay ở yêu cầu kế tiếp của nhân sự Senha, không cần chờ hết phiên |
| Mỗi phiên tối đa 60 phút | Ràng buộc ở tầng cơ sở dữ liệu, không chỉ ở phần mềm |
| Không chạm được tới tiền ra | Bốn quyền liên quan tới chi tiền bị từ chối hoàn toàn |
| Không tạo được lối vào lâu dài | Không đổi được mật khẩu hay địa chỉ đăng nhập của chủ tiệm, không tạo được tài khoản hay khóa API mới |
| Không đọc hộp thư của chủ tiệm | Thông báo trong ứng dụng là của chủ tiệm |
Mỗi phiên và mỗi thao tác thay đổi dữ liệu được ghi nhận kèm danh tính người thực hiện; nhật ký của tiệm hiển thị dạng "Senha {tên nhân sự} cho {tên chủ tiệm}". Thao tác đọc trong phiên được ghi nhận riêng — xem Điều 5.5. Khi một phiên bắt đầu, chủ tiệm nhận được thông báo ngay, kể cả ngoài giờ.
5.4. Khách hàng có quyền yêu cầu báo cáo về các lần nhân sự Senha truy cập dữ liệu của mình. Đối với phiên hỗ trợ trực tiếp, Khách hàng tự xem ngay trong phần mềm (Điều 5.5). Đối với các đường truy cập khác, gửi yêu cầu đến privacy@senha.vn.
5.5. Phiên hỗ trợ trực tiếp có ghi nhận thao tác đọc, và chủ tiệm tự xem được. Tại Cài đặt → Hỗ trợ từ Senha, mỗi phiên có mục "Xem Senha đã mở những gì": danh sách màn hình nhân sự Senha đã mở trong phiên đó, kèm số lần mở và thời điểm đầu — cuối. Bản ghi này không sửa và không xóa được, kể cả bởi Senha.
Senha nêu rõ giới hạn của bản ghi này thay vì để Khách hàng tự suy đoán:
| Được ghi nhận | Chưa được ghi nhận |
|---|---|
| Màn hình đã mở, kèm mã hồ sơ nằm trong đường dẫn | Từng khách hàng cụ thể hiển thị trên màn hình đó |
| Số lần mở và khoảng thời gian | Từ khóa tìm kiếm nhân sự Senha đã gõ |
| Việc yêu cầu được chấp nhận vào dữ liệu của tiệm | Việc yêu cầu đó có trả về dữ liệu hay không |
5.6. Ngoài phiên hỗ trợ trực tiếp, thao tác đọc chưa được ghi nhận tự động. Điều này áp dụng cho nhân sự của chính tiệm, và cho việc kỹ sư Senha truy vấn trực tiếp cơ sở dữ liệu khi xử lý sự cố — đường truy cập này không đi qua phần mềm nên bản ghi tại Điều 5.5 không thấy được. Đối với các trường hợp đó, cam kết tại Điều 5.4 vẫn được thực hiện bằng quy trình thủ công.
Điều 6. Bên xử lý phụ
6.1. Senha sử dụng các nhà cung cấp hạ tầng để vận hành dịch vụ. Khách hàng đồng ý cho Senha sử dụng các bên này. Danh sách đầy đủ kèm quốc gia và vai trò: Danh sách bên xử lý phụ.
6.2. Senha ràng buộc mỗi bên xử lý phụ bằng nghĩa vụ bảo vệ dữ liệu không thấp hơn nghĩa vụ quy định tại Phụ lục này.
6.3. Khi bổ sung hoặc thay đổi bên xử lý phụ, Senha thông báo trước tối thiểu 30 ngày qua thư điện tử hoặc trong phần mềm.
6.4. Trường hợp Khách hàng phản đối có căn cứ chính đáng, các Bên trao đổi để tìm giải pháp; nếu không đạt được thỏa thuận, Khách hàng có quyền chấm dứt dịch vụ mà không chịu chế tài và được hoàn phần phí chưa sử dụng.
6.5. Về nơi lưu trữ: dữ liệu được lưu tại Singapore. Đây là hoạt động chuyển dữ liệu cá nhân xuyên biên giới. Chi tiết và biện pháp bảo vệ tại Điều 4 Chính sách quyền riêng tư.
Điều 7. Cam kết của Khách hàng
7.1. Cơ sở pháp lý. Khách hàng bảo đảm có cơ sở hợp pháp để thu thập và đưa vào phần mềm mọi dữ liệu cá nhân, bao gồm sự đồng ý hợp lệ khi pháp luật yêu cầu.
7.2. Sự đồng ý riêng đối với dữ liệu nhạy cảm, theo Điều 3.
7.3. Thông báo cho chủ thể dữ liệu cá nhân rằng Khách hàng sử dụng một nhà cung cấp phần mềm để xử lý dữ liệu của họ, và dữ liệu được lưu trữ ngoài lãnh thổ Việt Nam.
7.4. Tính chính xác. Khách hàng chịu trách nhiệm về tính chính xác và cập nhật của dữ liệu do mình nhập.
7.5. Tối thiểu hóa dữ liệu. Phần mềm không bắt buộc Khách hàng điền bất kỳ trường thông tin nào; trường để trống sẽ không được lưu.
7.6. Tin nhắn gửi khách hàng. Trường hợp sử dụng phần mềm để gửi tin nhắn cho khách hàng của mình, Khách hàng bảo đảm tuân thủ Nghị định 91/2020/NĐ-CP về chống tin nhắn rác, thư điện tử rác, cuộc gọi rác. Các giới hạn cần lưu ý:
- Tin nhắn, thư điện tử quảng cáo chỉ được gửi cho người đã đồng ý nhận trước đó, và mỗi tin phải cho phép từ chối nhận.
- Tin nhắn quảng cáo chỉ được gửi trong khoảng 07 giờ đến 22 giờ hằng ngày; cuộc gọi quảng cáo trong khoảng 08 giờ đến 17 giờ, trừ trường hợp có thỏa thuận khác với người nhận.
- Không gửi quá 03 tin nhắn quảng cáo tới một số điện thoại, hoặc 03 thư điện tử quảng cáo tới một địa chỉ, và không quá 01 cuộc gọi quảng cáo tới một số điện thoại trong 24 giờ, trừ trường hợp có thỏa thuận khác.
Tin nhắn chăm sóc khách hàng — xác nhận lịch hẹn, nhắc lịch, cảm ơn sau dịch vụ — khác với tin quảng cáo. Ranh giới nằm ở nội dung: một tin nhắc lịch có kèm lời mời dùng dịch vụ mới là tin quảng cáo. Khách hàng chịu trách nhiệm về nội dung mẫu tin của mình.
7.7. Điểm tiếp nhận dữ liệu do Khách hàng cấu hình. Trường hợp Khách hàng bật tính năng gửi dữ liệu sang hệ thống khác của mình, bên tiếp nhận đó là bên xử lý của Khách hàng, không phải của Senha, và Khách hàng chịu trách nhiệm đối với bên đó.
Điều 8. Thực hiện quyền của chủ thể dữ liệu cá nhân
Khách hàng của Khách hàng có các quyền theo Luật Bảo vệ dữ liệu cá nhân: được biết, truy cập, chỉnh sửa, xóa, rút lại sự đồng ý, hạn chế xử lý, phản đối, khiếu nại và yêu cầu bồi thường.
8.1. Yêu cầu được gửi đến Khách hàng, không gửi đến Senha. Khách hàng là Bên Kiểm soát, do đó là bên có nghĩa vụ trả lời.
8.2. Trường hợp chủ thể dữ liệu cá nhân liên hệ trực tiếp với Senha, Senha chuyển tiếp cho Khách hàng và không tự trả lời thay Khách hàng.
8.3. Thời hạn của Khách hàng do pháp luật ấn định. Điều 5 Nghị định 356/2025/NĐ-CP quy định thời hạn cho từng loại yêu cầu mà Khách hàng — với tư cách Bên Kiểm soát — phải đáp ứng:
| Loại yêu cầu | Thời hạn của Khách hàng |
|---|---|
| Rút lại sự đồng ý; hạn chế xử lý; phản đối việc xử lý | Phản hồi trong 02 ngày làm việc; hoàn tất trong 15 ngày (20 ngày nếu có bên thứ ba) |
| Xem, truy cập, chỉnh sửa; yêu cầu cung cấp dữ liệu | Hoàn tất trong 10 ngày (15 ngày nếu có bên thứ ba) |
| Yêu cầu xóa dữ liệu | Hoàn tất trong 20 ngày (30 ngày nếu có bên thứ ba) |
8.4. Senha hỗ trợ trong thời hạn đủ để Khách hàng kịp đáp ứng các mốc trên. Phần mềm cung cấp công cụ để Khách hàng tự xem, sửa và xóa dữ liệu — đây là cách nhanh nhất và Khách hàng chủ động hoàn toàn. Khi cần bản trích xuất hoặc thao tác xóa vượt quá phạm vi giao diện, Khách hàng gửi yêu cầu đến privacy@senha.vn; Senha phản hồi trong 02 ngày làm việc và hoàn tất trong 05 ngày làm việc kể từ ngày nhận yêu cầu hợp lệ, miễn phí ở mức sử dụng hợp lý.
Về việc xóa dữ liệu. Phần mềm lưu nhật ký thao tác không cho phép sửa đổi, vì đây là cơ sở để Khách hàng truy vết và giải quyết tranh chấp. Khi xóa dữ liệu của một chủ thể, Senha che thông tin định danh của chủ thể đó khỏi các bản ghi hiển thị, thay vì xóa bản ghi gốc. Cách thức này vừa đáp ứng quyền được xóa, vừa bảo toàn tính toàn vẹn của nhật ký. Senha nêu rõ nội dung này để Khách hàng trả lời chủ thể dữ liệu cá nhân một cách chính xác.
Điều 9. Xử lý dữ liệu khi chấm dứt
9.1. Dữ liệu được lưu giữ ở chế độ chỉ đọc trong 90 ngày kể từ ngày chấm dứt.
9.2. Trong thời hạn nêu trên, Khách hàng có quyền yêu cầu bản trích xuất toàn bộ dữ liệu ở định dạng đọc được bằng máy. Senha thực hiện trong 30 ngày.
9.3. Hết thời hạn 90 ngày, Senha xóa dữ liệu, trừ phần pháp luật yêu cầu lưu giữ lâu hơn.
9.4. Khách hàng có quyền yêu cầu xóa sớm hơn bằng văn bản.
Điều 10. Sự cố dữ liệu cá nhân
10.1. Khi phát hiện sự cố ảnh hưởng đến dữ liệu của Khách hàng, Senha thông báo cho Khách hàng không chậm trễ, và trong mọi trường hợp không quá 24 giờ kể từ thời điểm phát hiện — sớm hơn thời hạn 72 giờ mà pháp luật quy định cho việc thông báo đến cơ quan nhà nước, để Khách hàng kịp thực hiện nghĩa vụ của mình.
10.2. Thông báo nêu rõ diễn biến sự cố, loại dữ liệu và số lượng chủ thể bị ảnh hưởng, hậu quả có thể phát sinh, và biện pháp Senha đang thực hiện.
10.3. Khách hàng là bên có nghĩa vụ thông báo cho cơ quan nhà nước có thẩm quyền và cho chủ thể dữ liệu cá nhân, với tư cách Bên Kiểm soát. Senha cung cấp mọi thông tin cần thiết để Khách hàng thực hiện nghĩa vụ đó.
10.4. Đối với sự cố thuộc phạm vi trách nhiệm của Senha, Senha đồng thời thực hiện nghĩa vụ thông báo của riêng mình với cơ quan chuyên trách bảo vệ dữ liệu cá nhân.
Điều 11. Số liệu thống kê tổng hợp
Senha có thể tạo lập số liệu thống kê tổng hợp đã ẩn danh từ dữ liệu vận hành, nhằm cải thiện sản phẩm và xây dựng báo cáo ngành cho lĩnh vực spa/salon tại Việt Nam.
Phạm vi được giới hạn như sau:
11.1. Số liệu không chứa dữ liệu cá nhân và không cho phép truy ngược về một khách hàng, một nhân sự hay một Khách hàng cụ thể.
11.2. Kết quả không nêu danh tính Khách hàng và không cho phép suy đoán danh tính từ nhóm mẫu nhỏ. Senha chỉ công bố các chỉ số tổng hợp từ số lượng Khách hàng đủ lớn để không thể nhận diện một Khách hàng riêng lẻ.
11.3. Senha không sử dụng dữ liệu của Khách hàng để huấn luyện mô hình trí tuệ nhân tạo.
11.4. Việc ẩn danh là không thể đảo ngược, và Senha cam kết không tìm cách định danh lại.
11.5. Khách hàng có quyền yêu cầu loại trừ dữ liệu vận hành của mình khỏi phạm vi này, gửi đến privacy@senha.vn.
Điều 12. Kiểm tra việc tuân thủ
Khách hàng có quyền yêu cầu Senha cung cấp thông tin hợp lý để chứng minh việc tuân thủ Phụ lục này, mỗi năm một lần hoặc khi xảy ra sự cố. Senha phản hồi bằng tài liệu mô tả các biện pháp bảo vệ đang áp dụng. Trường hợp Khách hàng cần kiểm tra trực tiếp, các Bên thống nhất trước về phạm vi và thời điểm, bảo đảm không ảnh hưởng đến Khách hàng khác.
Điều 13. Liên hệ
- Phụ trách bảo vệ dữ liệu cá nhân: privacy@senha.vn
- Địa chỉ: CÔNG TY TNHH CÔNG NGHỆ KMON, 25, Đường số 61, Phường Long Trường, Thành phố Hồ Chí Minh