VISO VIỆT HÀ
Enterprise ECM Platform
Về trang chủ
Cam kết bảo mật cấp doanh nghiệp & cơ quan nhà nước

Chính Sách Bảo Mật & An Toàn Dữ Liệu Số Hóa

Tài liệu này xác lập các nguyên tắc, cam kết pháp lý và tiêu chuẩn kỹ thuật mà Công ty Cổ phần Thiết bị và Công nghệ Việt Hà áp dụng đối với nền tảng VISO nhằm đảm bảo tính bảo mật, toàn vẹn và quyền riêng tư tuyệt đối cho tài liệu của khách hàng.

Nghị định 13/2023/NĐ-CP (Bảo vệ DLCN) Thông tư 05/2025/TT-BNV (Số hóa & Lưu trữ) Tiêu chuẩn An toàn ISO/IEC 27001:2022 Luật Lưu trữ số 33/2024/QH15
Phiên bản hiệu lực: 2.4 (Năm 2026) Ngày cập nhật gần nhất: 15/02/2026 Phạm vi: Toàn cầu & Việt Nam
Điều 01 Tôn chỉ hoạt động

Nguyên Tắc Cốt Lõi & Cam Kết Bảo Mật

VISO được kiến trúc theo triết lý "Security-by-Design" (Bảo mật ngay từ khâu thiết kế) và mô hình "Zero-Trust Architecture" (Không tin cậy bất kỳ điểm chạm nào nếu chưa được xác thực danh tính và kiểm tra quyền hạn).

1. Tính Bí Mật (Confidentiality)

Dữ liệu chỉ được truy cập bởi đúng đối tượng được cấp quyền qua cơ chế RBAC và mã hóa hai chiều.

2. Tính Toàn Vẹn (Integrity)

Chống chỉnh sửa, giả mạo dữ liệu scan thông qua mã băm SHA-256 và chữ ký số xác thực chuẩn BNV.

3. Tính Sẵn Sàng (Availability)

Hệ thống duy trì SLA 99.9% khả dụng, sao lưu liên tục, chống thất thoát hoặc gián đoạn luồng quét.

Điều 02 Chủ quyền dữ liệu

Quyền Sở Hữu Dữ Liệu Tuyệt Đối (Data Sovereignty)

1. Chủ sở hữu duy nhất: Khách hàng (Cơ quan hành chính, Viện/Trường, Doanh nghiệp) là chủ sở hữu hợp pháp duy nhất và tuyệt đối đối với tất cả hồ sơ, tài liệu giấy gốc, tệp ảnh quét, kết quả nhận dạng AI-OCR, và các trường siêu dữ liệu bóc tách được trên VISO.

2. Cam kết KHÔNG khai thác trái phép: Việt Hà cam kết bằng văn bản hợp đồng:

  • KHÔNG bán, chuyển nhượng, thương mại hóa hoặc chia sẻ bất kỳ thông tin nào cho bên thứ ba.
  • KHÔNG sử dụng dữ liệu văn bản, hồ sơ khách hàng để huấn luyện (train/fine-tune) các mô hình AI công cộng. Quá trình xử lý AI-OCR chỉ diễn ra cục bộ trong phạm vi phiên làm việc được cấp phép.
  • KHÔNG tự ý trích xuất hoặc sao chép nội dung ngoài phạm vi thực thi hợp đồng cung cấp dịch vụ công nghệ số.
Điều 03 Danh mục dữ liệu

Phân Loại Dữ Liệu Thu Thập & Xử Lý

Loại dữ liệu Mô tả chi tiết Mức độ bảo vệ
1. Tệp quét thô (Raw Scans) Ảnh quét gốc từ thiết bị ADF/Flatbed (TIFF, JPEG, RAW) 200–300 DPI trước khi xử lý làm sạch. Mật nội bộ / Mã hóa
2. Dữ liệu trích xuất OCR Lớp văn bản text bóc tách từ AI-OCR tiếng Việt, thông tin biểu mẫu, chữ viết tay, mã vạch Barcode/QR. Mật nội bộ / Mã hóa
3. Gói dữ liệu số BNV Tệp PDF/A-1a/2u hoàn chỉnh hai lớp, Metadata XML/JSON, chứng thư số xác thực toàn vẹn. Tối mật / Ký số xác thực
4. Nhật ký Audit Trail Log Ghi lại lịch sử quét, người thao tác, thời điểm phê duyệt QC, IP truy cập, thiết bị phần cứng. Không cho phép xóa hoặc sửa đổi log. Bất biến (Immutable Log)
Điều 04 Kỹ thuật an ninh mạng

Kiến Trúc An Ninh & Mã Hóa Kỹ Thuật

1. Mã hóa đa tầng (End-to-End Encryption)

Data in Transit (Đang truyền dẫn): Toàn bộ giao tiếp giữa máy quét, trạm PC Client và Cloud/On-premise Server được mã hóa bằng giao thức TLS 1.3 với bộ mã hóa mạnh (ChaCha20-Poly1305 hoặc AES-256-GCM).
Data at Rest (Đang lưu trữ): Tất cả tệp hồ sơ lưu trên Object Storage (S3 hoặc NAS nội bộ) đều được mã hóa bằng chuẩn mật mã quân sự AES-256 với khóa mã hóa quản lý độc lập (KMS).

2. Kiểm soát truy cập dựa trên vai trò (RBAC & MFA)

Phân quyền chi tiết tới từng nút nghiệp vụ: Nhân viên Scan chỉ được đẩy ảnh thô; Nhân viên QC chỉ thấy ảnh cần duyệt; Quản trị viên chỉ quản lý cấu hình và xem báo cáo. Áp dụng xác thực đa yếu tố (2FA/MFA) bắt buộc cho tất cả tài khoản quản trị.

3. Cách ly môi trường (Sandboxing & Tenancy Isolation)

Dữ liệu giữa các khách hàng được tách biệt hoàn toàn bằng cơ chế Multi-tenant logic hoặc Dedicated Private Cloud/On-Premise Server theo yêu cầu bảo mật của từng đơn vị.

Điều 05 Quy định pháp lý Việt Nam

Tuân Thủ Nghị Định 13/2023/NĐ-CP (Bảo Vệ Dữ Liệu Cá Nhân)

Khi xử lý các hồ sơ có chứa thông tin cá nhân (Căn cước công dân, hồ sơ bệnh án, chứng từ kế toán, hợp đồng lao động), VISO tuân thủ nghiêm ngặt các quy định:

  • Quyền của chủ thể dữ liệu: Đảm bảo khả năng tra cứu, chỉnh sửa, trích xuất hoặc xóa bỏ thông tin cá nhân khi nhận được văn bản yêu cầu hợp lệ từ chủ sở hữu dữ liệu.
  • Tính ẩn danh hóa (Data Redaction/Masking): Cung cấp tính năng tự động làm mờ các trường dữ liệu nhạy cảm (Số CCCD, số tài khoản ngân hàng, chữ ký cá nhân) khi xuất bản tài liệu phục vụ tra cứu công cộng.
  • Hồ sơ đánh giá tác động DPIA: Việt Hà duy trì quy trình đánh giá tác động xử lý dữ liệu cá nhân theo đúng hướng dẫn của Cục An ninh mạng và Phòng chống tội phạm công nghệ cao (Bộ Công an).
Điều 06 Tiêu chuẩn lưu trữ nghiệp vụ

Bảo Mật Theo Chuẩn Thông Tư 05/2025/TT-BNV

VISO được thiết kế để thỏa mãn 100% các tiêu chí kỹ thuật về giá trị pháp lý của hồ sơ điện tử:

Ký số xác thực toàn vẹn

Mỗi tệp gói số hóa được ký số cơ quan hoặc chứng thư số chuyên dùng, đảm bảo giá trị tương đương bản gốc giấy theo quy định.

Định dạng tiêu chuẩn lâu dài

Sử dụng định dạng chuẩn mở quốc tế ISO 14289 (PDF/A) không phụ thuộc phần mềm đọc độc quyền, lưu trữ an toàn tối thiểu 50–70 năm.

Điều 07 Vệ sinh dữ liệu

Tiêu Hủy An Toàn Dữ Liệu Tạm (Data Sanitization)

Sau khi gói hồ sơ đã được kiểm duyệt chất lượng (QC Passed) và bàn giao/đồng bộ thành công vào kho lưu trữ chính thức của khách hàng:

  • Tệp ảnh quét thô đệm (Buffer raw images) trên máy trạm nội bộ được tự động xóa theo cơ chế Secure Wiping DoD 5220.22-M (Ghi đè 3 vòng ngăn ngừa phục hồi bằng phần mềm cứu dữ liệu).
  • Các phiên bản nháp tạm trong hàng đợi xử lý Rescan Queue được thanh lọc triệt để sau tối đa 14 ngày làm việc hoặc theo chu kỳ thỏa thuận trong hợp đồng.
  • Khi kết thúc hợp đồng dịch vụ, Việt Hà cung cấp Biên bản bàn giao & Xác nhận tiêu hủy toàn bộ bản lưu trung gian có chữ ký của đại diện pháp luật hai bên.
Điều 08 Ứng cứu khẩn cấp

Quy Trình Phản Ứng Sự Cố An Ninh (Incident Response)

Việt Hà duy trì đội phản ứng sự cố an toàn thông tin (CSIRT) hoạt động 24/7. Trong trường hợp xảy ra bất kỳ nghi vấn tấn công mạng hoặc rò rỉ dữ liệu:

Bước 1: Cách ly

Trong vòng 15 phút, cô lập tức thì phân đoạn mạng và thu hồi toàn bộ phiên đăng nhập khả nghi.

Bước 2: Thông báo

Thông báo chính thức cho khách hàng và cơ quan quản lý nhà nước trong vòng tối đa 72 giờ theo luật định.

Bước 3: Khôi phục

Kích hoạt kho lưu trữ dự phòng sạch (Clean Backup snapshot) và cung cấp báo cáo pháp y số (Forensics).

Điều 09 Thông tin tiếp nhận

Bộ Phận Phụ Trách An Toàn Thông Tin & Pháp Lý

Mọi yêu cầu đối soát an ninh, ký thỏa thuận bảo mật bổ sung (NDA), cấp quyền tra cứu hoặc giải đáp thắc mắc liên quan đến chính sách này xin vui lòng gửi về:

CÔNG TY CỔ PHẦN THIẾT BỊ VÀ CÔNG NGHỆ VIỆT HÀ
Mã số thuế: 1801731613 do Sở Kế hoạch & Đầu tư TP. Cần Thơ cấp
Địa chỉ trụ sở: L10-63, đường 50, KDC Ngân Thuận, Phường Bình Thủy, Thành phố Cần Thơ, Việt Nam
Hotline An ninh / Kỹ thuật 24/7: 0919 777 960
Email tiếp nhận: lienhe@congnghevietha.com
Thời gian làm việc hỗ trợ hành chính: Thứ 2 – Thứ 7 (08:00 – 17:30)