Chính sách bảo vệ dữ liệu cá nhân

Cập nhật lần cuối: 19/09/2026

Chính sách bảo vệ dữ liệu cá nhân này quy định nguyên tắc, phạm vi, phương thức thu thập, lưu trữ, sử dụng, chia sẻ và bảo vệ thông tin cá nhân của Khách hàng khi truy cập, đăng ký tài khoản và sử dụng các sản phẩm, dịch vụ do CÔNG TY TNHH TRAM LABS (sau đây gọi là “Tram Labs” hoặc “Chúng tôi”) cung cấp trên nền tảng Trạm AI. Tram Labs cam kết xử lý dữ liệu cá nhân theo đúng quy định của pháp luật Việt Nam và áp dụng các biện pháp kỹ thuật, quản trị phù hợp. Chính sách này là một phần không tách rời của Điều khoản nền tảng, được quy định cụ thể như sau:

Trong Chính sách này, Khách hàng là chủ thể dữ liệu cá nhân theo quy định của pháp luật về bảo vệ dữ liệu cá nhân. Đối với dữ liệu cá nhân của Khách hàng, Tram Labs là Bên Kiểm soát và xử lý dữ liệu cá nhân. Đối với dữ liệu cá nhân của người dùng cuối do Khách hàng là tổ chức đưa vào nền tảng, Khách hàng là Bên Kiểm soát dữ liệu cá nhân và Tram Labs là Bên Xử lý dữ liệu cá nhân. Quan hệ này được điều chỉnh bằng một thỏa thuận xử lý dữ liệu cá nhân riêng giữa Tram Labs và Khách hàng.

1. Thông tin Chúng tôi thu thập

1.1. Thông tin do Khách hàng cung cấp

Các thông tin dưới đây thuộc nhóm dữ liệu cá nhân cơ bản, trừ trường hợp được nêu rõ là dữ liệu cá nhân nhạy cảm.

  • Thông tin nhận dạng và liên hệ: họ và tên; địa chỉ thư điện tử; số điện thoại; tên doanh nghiệp hoặc tổ chức; mã số thuế; địa chỉ xuất hóa đơn; thông tin người đại diện; giấy tờ định danh khi cần xác minh danh tính hoặc thực hiện nghĩa vụ pháp lý.
  • Thông tin xác nhận độ tuổi: năm sinh hoặc thông tin xác nhận Khách hàng đã đủ tuổi sử dụng dịch vụ. Với Khách hàng chưa đủ 18 tuổi: thông tin liên hệ của cha mẹ hoặc người giám hộ và bằng chứng chấp thuận của người giám hộ.
  • Thông tin thanh toán và giao dịch: lịch sử nạp tiền, sử dụng số dư, giá trị và mã giao dịch, phương thức thanh toán, thông tin hóa đơn, lịch sử hoàn tiền.
  • Thông tin liên hệ hỗ trợ: nội dung trao đổi qua email, mục Trợ giúp, phản ánh, khiếu nại và tài liệu Khách hàng chủ động cung cấp.
  • Nội dung sử dụng dịch vụ: câu lệnh (prompt), văn bản, mã nguồn, tài liệu, hình ảnh, âm thanh, video, tệp tin và dữ liệu khác Khách hàng gửi lên để xử lý.

1.2. Thông tin thu thập tự động

  • Thông tin thiết bị: loại thiết bị, hệ điều hành, trình duyệt, ngôn ngữ, múi giờ.
  • Thông tin mạng và nhật ký truy cập (access log): địa chỉ IP, thời gian và thời lượng phiên, mã phiên, đường dẫn truy cập, khu vực ước tính theo IP.
  • Dữ liệu vận hành dịch vụ: mô hình được chọn, thời điểm gửi và nhận, số lượt gọi, số token, thời gian xử lý, mã lỗi, lịch sử API Key, nhật ký bảo mật.

1.3. Thông tin từ bên thứ ba

Khi Khách hàng sử dụng tính năng đăng nhập qua nền tảng xác thực, đối tác thanh toán hoặc dịch vụ hóa đơn điện tử (e-invoice), Chúng tôi có thể tiếp nhận tên, email, ảnh đại diện và mã định danh tài khoản trong phạm vi Khách hàng ủy quyền.

1.4. Cookie

Chúng tôi sử dụng Cookie và công nghệ tương tự để duy trì đăng nhập, ghi nhớ tùy chọn, phân tích lưu lượng truy cập và phòng chống gian lận. Khách hàng có thể quản lý Cookie qua thiết lập trình duyệt; việc tắt một số Cookie có thể ảnh hưởng đến trải nghiệm sử dụng.

2. Mục đích sử dụng thông tin

Chúng tôi sử dụng thông tin của Khách hàng nhằm:

  • Tạo và quản lý tài khoản, xác minh chủ thể giao dịch;
  • Cung cấp và vận hành dịch vụ, chuyển tiếp nội dung tới mô hình trí tuệ nhân tạo mà Khách hàng lựa chọn;
  • Tính phí, xử lý thanh toán và xuất hóa đơn giá trị gia tăng;
  • Hỗ trợ khách hàng, tiếp nhận và giải quyết phản ánh, khiếu nại;
  • Bảo đảm an toàn hệ thống, phát hiện và ngăn chặn gian lận, lạm dụng;
  • Xác nhận độ tuổi và bảo vệ người chưa thành niên;
  • Sàng lọc tuân thủ quy định về cấm vận và kiểm soát xuất khẩu;
  • Thực hiện nghĩa vụ pháp lý về thuế, kế toán, lưu trữ và phối hợp với cơ quan nhà nước có thẩm quyền.

3. Cơ sở pháp lý và sự đồng ý

3.1. Chúng tôi xử lý dữ liệu cá nhân dựa trên một hoặc nhiều căn cứ sau: sự đồng ý của Khách hàng đối với từng mục đích cụ thể; để thực hiện hợp đồng và cung cấp dịch vụ theo yêu cầu; để thực hiện nghĩa vụ pháp lý của Tram Labs; và vì lợi ích hợp pháp của Tram Labs trong bảo đảm an toàn hệ thống, phòng chống gian lận.

3.2. Sự đồng ý được thu thập rõ ràng khi Khách hàng đăng ký sử dụng dịch vụ, thể hiện riêng đối với từng mục đích xử lý và không kèm theo điều kiện bắt buộc phải đồng ý với các mục đích khác. Khách hàng có thể rút lại đồng ý bất cứ lúc nào.

3.3. Việc rút lại đồng ý không ảnh hưởng đến tính hợp pháp của việc xử lý đã thực hiện trước đó.

4. Chuyển dữ liệu cá nhân ra nước ngoài

4.1. Trạm AI là nền tảng trung chuyển tới các mô hình trí tuệ nhân tạo được vận hành bởi các nhà cung cấp ở nước ngoài. Vì vậy, nội dung Khách hàng gửi lên được chuyển ra nước ngoài để xử lý và trả kết quả. Đây là điều kiện kỹ thuật bắt buộc để dịch vụ vận hành.

4.2. Phạm vi dữ liệu được chuyển. Chúng tôi chỉ chuyển nội dung yêu cầu và các tham số kỹ thuật cần thiết để xử lý yêu cầu. Chúng tôi không chuyển kèm thông tin định danh tài khoản và dữ liệu thanh toán của Khách hàng.

4.3. Nhóm quốc gia tiếp nhận. Tùy mô hình Khách hàng lựa chọn, quốc gia hoặc khu vực tiếp nhận thuộc một trong các nhóm sau:

NhómQuốc gia / khu vực tiếp nhậnĐặc điểm cần lưu ý
1Hoa KỳNội dung không được dùng để huấn luyện mô hình. Nhật ký phục vụ phát hiện lạm dụng được lưu trong thời hạn giới hạn. Với dịch vụ giọng nói, dữ liệu giọng nói có thể được lưu tới 03 năm
2SingaporeMức bảo vệ không đồng đều giữa các mô hình. Một số mô hình có cam kết không dùng dữ liệu để huấn luyện; một số mô hình khác sử dụng nội dung để tối ưu mô hình và không công bố cơ chế từ chối
3Hạ tầng toàn cầu của nhà cung cấpChúng tôi chỉ sử dụng gói dịch vụ trả phí, trên đó nội dung không được dùng để huấn luyện mô hình. Một số tính năng có thể lưu nội dung tới 30 ngày
4CHND Trung HoaCần lưu ý. Dữ liệu được lưu trữ tại quốc gia tiếp nhận. Cơ quan nhà nước tại quốc gia đó có thể yêu cầu nhà cung cấp cung cấp dữ liệu. Theo mặc định, nhà cung cấp sử dụng nội dung để huấn luyện mô hình. Việc sử dụng các mô hình thuộc nhóm này đòi hỏi sự đồng ý riêng của Khách hàng

4.4. Đồng ý theo từng nhóm. Chúng tôi thu thập sự đồng ý chuyển dữ liệu ra nước ngoài riêng cho từng nhóm quốc gia, tách biệt với sự đồng ý xử lý dữ liệu cá nhân. Khách hàng có thể chọn không sử dụng các mô hình thuộc một nhóm; khi đó dữ liệu của Khách hàng không được chuyển tới nhóm quốc gia tương ứng.

4.5. Nguyên tắc của Chúng tôi.

  • Với nhà cung cấp vận hành song song nhiều kênh đặt tại các quốc gia khác nhau, Chúng tôi lựa chọn kênh có mức bảo vệ cao hơn.
  • Chúng tôi giao kết thỏa thuận bảo vệ dữ liệu với nhà cung cấp trong phạm vi nhà cung cấp có cung cấp thỏa thuận đó, và lựa chọn cấu hình có mức bảo vệ cao nhất mà nhà cung cấp cho phép.
  • Chúng tôi không cam kết cơ chế từ chối huấn luyện đối với các mô hình mà nhà cung cấp không công bố cơ chế đó. Thông tin này được ghi rõ tại trang Mô hình.

4.6. Chúng tôi lập, lưu giữ và cập nhật Hồ sơ đánh giá tác động chuyển dữ liệu cá nhân ra nước ngoài, và thực hiện nghĩa vụ gửi hồ sơ tới cơ quan chuyên trách bảo vệ dữ liệu cá nhân trong thời hạn pháp luật quy định.

5. Dữ liệu nhạy cảm và người chưa thành niên

5.1. Khách hàng không nên nhập dữ liệu cá nhân nhạy cảm (quan điểm chính trị, tôn giáo; tình trạng sức khỏe; đời sống và xu hướng tình dục; dữ liệu di truyền, dữ liệu sinh trắc học; tình trạng phạm tội; dữ liệu tài chính cá nhân; dữ liệu vị trí; dữ liệu trẻ em) khi không có cơ sở pháp lý rõ ràng, và không nên nhập dữ liệu cá nhân của người khác khi chưa có sự đồng ý của họ.

5.2. Chúng tôi nghiêm cấm Khách hàng đưa dữ liệu sức khỏe định danh, dữ liệu sinh trắc học và dữ liệu cá nhân của trẻ em vào nội dung yêu cầu gửi qua nền tảng.

5.3. Biện pháp hỗ trợ. Chúng tôi công bố cảnh báo về việc nhập dữ liệu cá nhân nhạy cảm và có quyền từ chối xử lý đối với các loại dữ liệu bị cấm tại mục 5.2. Đây là các biện pháp hỗ trợ và không thay thế nghĩa vụ tự kiểm soát của Khách hàng.

5.4. Dịch vụ dành cho người từ đủ 18 tuổi trở lên. Người từ đủ 13 đến dưới 18 tuổi chỉ được sử dụng khi cha mẹ hoặc người giám hộ hợp pháp chấp thuận thay và giám sát việc sử dụng, theo mục 3 Điều khoản nền tảng. Chúng tôi không thu thập dữ liệu cá nhân của người dưới 13 tuổi; nếu phát hiện, dữ liệu sẽ được xóa và tài khoản bị vô hiệu hóa.

5.5. Người dưới 16 tuổi là trẻ em theo pháp luật Việt Nam. Việc xử lý dữ liệu cá nhân của người từ đủ 13 đến dưới 16 tuổi phải có sự đồng ý của cả người đó và người đại diện theo pháp luật, và tuân theo các quy định riêng của pháp luật về bảo vệ dữ liệu cá nhân của trẻ em.

6. Thời gian lưu trữ

6.1. Dữ liệu cá nhân được lưu trong thời gian cần thiết để thực hiện mục đích xử lý, cung cấp dịch vụ, giải quyết khiếu nại, tranh chấp và thực hiện nghĩa vụ pháp lý.

6.2. Thời hạn lưu trữ cụ thể:

  • Nội dung câu lệnh và kết quả trả về: chỉ lưu trữ trong phạm vi và thời hạn cần thiết để cung cấp dịch vụ theo yêu cầu của Khách hàng.
  • Dữ liệu tài khoản: trong thời gian tài khoản hoạt động và tối đa 10 năm sau khi chấm dứt, theo nghĩa vụ lưu trữ chứng từ kế toán.
  • Dữ liệu giao dịch, thanh toán, hóa đơn: 10 năm theo pháp luật kế toán và thuế.
  • Dữ liệu vận hành dịch vụ: tối đa 24 tháng.
  • Nhật ký truy cập và nhật ký bảo mật: tối thiểu 24 tháng theo pháp luật an ninh mạng.
  • Bằng chứng đồng ý và xác nhận độ tuổi: trong thời gian xử lý và tối thiểu 03 năm sau khi chấm dứt.

6.3. Dữ liệu của người dùng tại Việt Nam, bao gồm dữ liệu tài khoản, nhật ký truy cập và bản sao lưu, được lưu trữ trên hạ tầng đặt tại Việt Nam theo quy định của pháp luật về lưu trữ dữ liệu trong nước.

6.4. Giới hạn khả năng xóa tại phía nhà cung cấp. Khi Khách hàng yêu cầu xóa dữ liệu, Chúng tôi xóa dữ liệu trong hệ thống của mình, nhưng chỉ có thể yêu cầu nhà cung cấp ở nước ngoài xóa trong phạm vi và thời hạn mà nhà cung cấp cam kết. Đối với dữ liệu đã được nhà cung cấp sử dụng để huấn luyện mô hình, về mặt kỹ thuật không thể xóa khỏi mô hình đã huấn luyện. Đây là lý do Chúng tôi ưu tiên các mô hình không huấn luyện trên dữ liệu khách hàng.

7. Chia sẻ thông tin

Chúng tôi chỉ chia sẻ thông tin của Khách hàng trong các trường hợp sau:

  • Nhân sự của Tram Labs được phân công vận hành hệ thống và hỗ trợ Khách hàng, chỉ trong phạm vi cần thiết để thực hiện công việc;
  • Đối tác cung cấp dịch vụ: hạ tầng máy chủ và lưu trữ trong nước, cổng thanh toán (payment gateway), hóa đơn điện tử, xác thực, bảo mật và chăm sóc khách hàng;
  • Nhà cung cấp mô hình trí tuệ nhân tạo ở nước ngoài tương ứng với mô hình Khách hàng lựa chọn, theo mục 4;
  • Cơ quan nhà nước có thẩm quyền khi có yêu cầu theo quy định của pháp luật;
  • Tổ chức, cá nhân khác khi có sự đồng ý của Khách hàng.

Chúng tôi không mua, bán, trao đổi hoặc chuyển nhượng dữ liệu cá nhân của Khách hàng cho bên thứ ba vì mục đích thương mại.

Khách hàng lưu ý rằng cơ quan nhà nước của quốc gia nơi nhà cung cấp đặt trụ sở cũng có thể yêu cầu nhà cung cấp cung cấp dữ liệu theo pháp luật của quốc gia đó, và Tram Labs không kiểm soát được các yêu cầu này.

8. Quyền của Khách hàng

8.1. Khách hàng có các quyền: được biết; đồng ý và rút lại đồng ý; truy cập, xem; cập nhật, chỉnh sửa; yêu cầu cung cấp dữ liệu; phản đối và hạn chế xử lý; yêu cầu xóa dữ liệu; yêu cầu bồi thường thiệt hại; khiếu nại, tố cáo, khởi kiện; và tự bảo vệ.

8.2. Cách thực hiện quyền. Khách hàng gửi yêu cầu qua các kênh liên hệ tại mục 12. Chúng tôi có thể yêu cầu xác minh danh tính trước khi xử lý. Chúng tôi xác nhận đã tiếp nhận yêu cầu trong thời hạn không quá 03 ngày làm việc và giải quyết trong thời hạn không quá 15 ngày làm việc kể từ ngày nhận đủ thông tin cần thiết; đối với trường hợp phức tạp, thời hạn có thể được kéo dài và Chúng tôi thông báo lý do cùng thời gian dự kiến. Trường hợp pháp luật quy định thời hạn ngắn hơn, thời hạn theo pháp luật được áp dụng. Các yêu cầu có thể gửi gồm:

  • Cung cấp bản sao dữ liệu cá nhân Chúng tôi đang lưu, bao gồm tình trạng đồng ý theo từng mục đích và từng nhóm quốc gia;
  • Chỉnh sửa thông tin nhận dạng, liên hệ và thông tin xuất hóa đơn;
  • Rút lại đồng ý theo từng mục đích và từng nhóm quốc gia tiếp nhận;
  • Yêu cầu hạn chế xử lý một hoặc một số mục đích;
  • Yêu cầu xóa dữ liệu hoặc xóa tài khoản. Trước khi thực hiện, Chúng tôi thông báo phạm vi dữ liệu bắt buộc phải lưu tiếp theo quy định của pháp luật;
  • Đề nghị cung cấp thông tin về kết quả xử lý các yêu cầu đã gửi.

8.3. Chúng tôi thực hiện các quyền nêu trên không thu phí, trừ trường hợp yêu cầu được lặp lại nhiều lần một cách bất hợp lý theo quy định của pháp luật.

8.4. Việc xóa hoặc hạn chế xử lý được thực hiện trừ trường hợp pháp luật yêu cầu tiếp tục lưu trữ hoặc xử lý, và trừ giới hạn kỹ thuật nêu tại mục 6.4. Chúng tôi nêu rõ lý do khi từ chối một phần hoặc toàn bộ yêu cầu.

8.5. Cha mẹ hoặc người giám hộ của Khách hàng chưa thành niên có quyền thực hiện các quyền nêu trên thay cho người được giám hộ, sau khi hoàn tất xác minh quan hệ giám hộ.

8.6. Nghĩa vụ của Khách hàng với tư cách chủ thể dữ liệu. Khách hàng có nghĩa vụ tự bảo vệ dữ liệu cá nhân của mình; cung cấp thông tin đầy đủ, chính xác khi đồng ý cho xử lý dữ liệu; tôn trọng và bảo vệ dữ liệu cá nhân của người khác; và phối hợp với Chúng tôi, cơ quan nhà nước có thẩm quyền trong việc xử lý hành vi vi phạm quy định về bảo vệ dữ liệu cá nhân.

9. Bảo mật và ứng phó sự cố

9.1. Chúng tôi áp dụng các biện pháp kỹ thuật và tổ chức phù hợp nhằm bảo vệ dữ liệu cá nhân khỏi bị mất, sử dụng sai mục đích, truy cập, tiết lộ, thay đổi hoặc phá hủy trái phép.

9.2. Chúng tôi áp dụng các biện pháp phù hợp nhằm bảo đảm dữ liệu chỉ được chuyển tới nhóm quốc gia đã công bố tại mục 4 và đã được Khách hàng đồng ý.

9.3. Chúng tôi không chủ động tước bỏ siêu dữ liệu (metadata) nhận dạng nội dung do trí tuệ nhân tạo tạo ra đối với hình ảnh, âm thanh và video trả về từ nhà cung cấp.

9.4. Chúng tôi duy trì quy trình ứng phó sự cố dữ liệu cá nhân, bao gồm phát hiện, khoanh vùng, khắc phục và thông báo cho Khách hàng bị ảnh hưởng. Trường hợp phát hiện hành vi vi phạm quy định về bảo vệ dữ liệu cá nhân, Chúng tôi thông báo cho cơ quan chuyên trách bảo vệ dữ liệu cá nhân chậm nhất là 72 giờ kể từ khi phát hiện.

9.5. Chúng tôi chỉ định bộ phận, nhân sự có chức năng bảo vệ dữ liệu cá nhân và thông báo với cơ quan chuyên trách bảo vệ dữ liệu cá nhân theo quy định của pháp luật.

9.6. Mặc dù áp dụng các biện pháp nêu trên, không có hệ thống nào an toàn tuyệt đối. Khách hàng có trách nhiệm bảo mật thông tin đăng nhập và thông báo ngay cho Chúng tôi khi phát hiện dấu hiệu bất thường.

10. Sửa đổi chính sách

10.1. Chúng tôi có quyền cập nhật Chính sách này để phù hợp với thay đổi của pháp luật hoặc hoạt động dịch vụ. Nội dung sửa đổi được công bố trên website trước thời điểm áp dụng.

10.2. Khi có thay đổi trọng yếu, Chúng tôi sẽ thu thập lại sự đồng ý của Khách hàng. Việc bổ sung một mô hình có quốc gia tiếp nhận chưa từng được nêu tại mục 4.3, hoặc thay đổi mục đích xử lý dữ liệu, được coi là thay đổi trọng yếu.

11. Ngôn ngữ

Chính sách này được lập bằng tiếng Việt. Bản tiếng Việt là bản chính và là bản duy nhất có giá trị pháp lý. Các bản dịch sang ngôn ngữ khác, nếu có, chỉ nhằm mục đích tham khảo và thuận tiện cho Khách hàng. Trường hợp có bất kỳ khác biệt hoặc mâu thuẫn nào giữa bản tiếng Việt và bản dịch, bản tiếng Việt được áp dụng.

12. Liên hệ

Mọi yêu cầu về dữ liệu cá nhân hoặc thắc mắc về Chính sách này, Khách hàng vui lòng liên hệ:

CÔNG TY TNHH TRAM LABS

  • Địa chỉ: Tầng 05, tòa nhà NO2, Dự án Tổ hợp Trung tâm thương mại dịch vụ, Văn phòng, Căn hộ ở cao cấp và khách sạn căn hộ, số 47 Nguyễn Tuân, Phường Thanh Xuân, Thành phố Hà Nội, Việt Nam
  • Hotline: 0797 227 789
  • Email: contact@tramlabs.io

Trường hợp không đồng ý với kết quả giải quyết, Khách hàng có quyền khiếu nại đến cơ quan nhà nước có thẩm quyền.