Văn Bản Pháp Quy Độc LậpSố Hiệu: 02/2026/SWAN-PDPDHiệu Lực: 01/01/2026

Chính Sách Bảo Mật & Quy Chuẩn Bảo Vệ Dữ Liệu Cá Nhân

Chính sách này được thiết lập bởi Hội đồng Pháp chế & An ninh Mạng của Swan CV Studio (Đơn vị vận hành Swan), tuân thủ tuyệt đối các quy định của pháp luật nước Cộng hòa Xã hội Chủ nghĩa Việt Nam và các tiêu chuẩn bảo vệ dữ liệu quốc tế. Văn bản quy định chi tiết về phạm vi thu thập, mục đích xử lý, biện pháp an ninh kỹ thuật và các quyền bất khả xâm phạm của Chủ thể dữ liệu.

Cơ Sở Pháp Lý Vi Dẫn Chính Thống (Statutory Legal References)Nguồn: Cổng TTĐT Chính phủ & Thư Viện Pháp Luật

Chính sách này được xây dựng trên cơ sở tuân thủ trực tiếp các văn bản pháp luật hiện hành sau đây:

1. Nghị định số 13/2023/NĐ-CPChính phủ

Bảo vệ dữ liệu cá nhân (Ban hành 17/04/2023, có hiệu lực từ 01/07/2023).

2. Luật An ninh mạng số 24/2018/QH14Quốc hội

Quy định an ninh mạng, bảo vệ dữ liệu và đời sống riêng tư (Hiệu lực từ 01/01/2019).

3. Luật Giao dịch điện tử số 20/2023/QH15Quốc hội

Công nhận giá trị pháp lý của giao kết điện tử và dữ liệu số (Hiệu lực từ 01/07/2024).

4. Quy chế Bảo vệ Dữ liệu Châu Âu (GDPR)Quốc Tế

Quy định (EU) 2016/679 của Nghị viện & Hội đồng Châu Âu về xử lý dữ liệu và quyền được quên.

Xác Nhận Sự Đồng Ý Tự Nguyện Của Chủ Thể Dữ Liệu (Điều 11 NĐ 13/2023/NĐ-CP)

Căn cứ quy định tại Điều 11 Nghị định số 13/2023/NĐ-CP, hành vi của Người dùng khi đánh dấu vào hộp kiểm (tick-box) đồng ý, hoàn tất đăng ký tài khoản, hoặc tiếp tục thao tác soạn thảo trên hệ thống Swan được xác định là sự đồng ý tự nguyện, rõ ràng, minh bạch và hoàn toàn có ý thức của Chủ thể dữ liệu, cho phép Đơn vị vận hành thu thập, xử lý và lưu trữ dữ liệu cá nhân theo đúng mục đích đã nêu trong Chính sách này.

Điều 1. Căn Cứ Pháp Lý & Phạm Vi Điều ChỉnhĐiều 1

1.1. Căn cứ ban hành: Chính sách này được thiết lập căn cứ vào Hiến pháp nước Cộng hòa Xã hội Chủ nghĩa Việt Nam; Bộ luật Dân sự số 91/2015/QH13 (Điều 32, Điều 38); Luật An ninh mạng số 24/2018/QH14 (Điều 17, Điều 26); Luật Giao dịch điện tử số 20/2023/QH15; và trực tiếp tuân thủ Nghị định số 13/2023/NĐ-CP của Chính phủ ban hành ngày 17 tháng 04 năm 2023 về Bảo vệ Dữ liệu Cá nhân.

1.2. Phạm vi điều chỉnh: Quy chế này áp dụng bắt buộc đối với toàn bộ hoạt động thu thập, ghi chép, phân tích, lưu trữ, truyền tải, công bố hoặc xóa bỏ dữ liệu cá nhân phát sinh trong quá trình Người dùng truy cập và sử dụng dịch vụ tại nền tảng Swan (bao gồm tên miền máy chủ web, ứng dụng web di động và các giao diện lập trình liên quan).

Điều 2. Tư Cách Pháp Lý & Phân Định Trách Nhiệm Trong Chuỗi Xử Lý Dữ LiệuĐiều 2

Căn cứ theo Khoản 7, Khoản 8 và Khoản 9 Điều 2 Nghị định 13/2023/NĐ-CP, tư cách pháp lý của các bên được phân định như sau:

  • Bên Kiểm Soát Dữ Liệu Cá Nhân (Data Controller): Người dùng là người sở hữu quyền tự quyết cao nhất đối với nội dung hồ sơ của mình. Người dùng quyết định loại dữ liệu nào, hình ảnh nào, thông tin liên lạc và tiểu sử nào được đưa vào bản CV, cũng như quyết định việc chia sẻ hoặc xóa bỏ hồ sơ.
  • Bên Kiểm Soát kiêm Xử Lý Dữ Liệu Theo Ủy Quyền (Data Controller & Processor): Swan đóng vai trò cung cấp hạ tầng phần mềm trực tuyến, công cụ soạn thảo, thuật toán căn chỉnh lề in A4 và module chấm điểm từ khóa ATS. Swan xử lý dữ liệu hoàn toàn dựa trên mệnh lệnh, thao tác và sự ủy quyền trực tiếp của Người dùng.
  • Tính độc lập của dữ liệu hồ sơ: Swan không tự ý bổ sung, chỉnh sửa hoặc can thiệp trái phép vào nội dung bản CV khi chưa có hành động tương tác từ phía Người dùng.

Điều 3. Phân Loại Dữ Liệu Cá Nhân Thu Thập & Cơ Sở Hợp PhápĐiều 3

Tuân thủ Khoản 3 và Khoản 4 Điều 2 Nghị định 13/2023/NĐ-CP, Swan chỉ thu thập và xử lý các trường thông tin phục vụ trực tiếp cho mục đích tạo lập hồ sơ xin việc chuyên nghiệp:

A. Dữ Liệu Cá Nhân Cơ Bản (Khoản 3 Điều 2)

Họ và tên; ngày tháng năm sinh (nếu khai báo); địa chỉ thư điện tử (email); số điện thoại liên lạc; ảnh chân dung đại diện do người dùng chủ động tải lên; lịch sử học vấn, bằng cấp, chứng chỉ; lịch sử quá trình công tác, thành tích nghề nghiệp; liên kết hồ sơ LinkedIn hoặc website cá nhân.

B. Dữ Liệu Kỹ Thuật & Nhật Ký Phi Nhạy Cảm

Địa chỉ IP truy cập; định danh phiên đăng nhập (Session Token); thông tin thiết bị và trình duyệt truy cập nhằm mục đích bảo vệ phiên làm việc chống tấn công Cross-Site Scripting (XSS) và ngăn chặn truy cập trái phép.

Tuyệt đối không thu thập Dữ liệu Nhạy cảm trái phép: Swan không bao giờ yêu cầu và khuyến nghị Người dùng không tự ý đưa vào CV các dữ liệu cá nhân nhạy cảm quy định tại Khoản 4 Điều 2 NĐ 13/2023/NĐ-CP (như quan điểm chính trị, tôn giáo, thông tin sức khỏe, tình trạng giới tính, số tài khoản ngân hàng, thông tin định danh thẻ căn cước công dân).

Điều 4. Mục Đích & Nguyên Tắc Xử Lý Dữ Liệu Cá NhânĐiều 4

Theo Điều 3 và Điều 13 Nghị định 13/2023/NĐ-CP, toàn bộ hoạt động xử lý dữ liệu tại Swan phải triệt để tuân theo các nguyên tắc cốt lõi:

  • Nguyên tắc Hợp pháp & Minh bạch: Dữ liệu chỉ được xử lý khi đã có sự đồng ý của Chủ thể dữ liệu hoặc thuộc các trường hợp luật định cho phép.
  • Nguyên tắc Đúng mục đích (Purpose Limitation): Dữ liệu cá nhân chỉ được sử dụng để: (i) Lưu trữ và tạo lập bản in CV A4; (ii) Phân tích từ khóa ATS so với mô tả công việc; (iii) Hỗ trợ diễn tập phỏng vấn và xuất bản trang cá nhân theo chỉ định của người dùng. Swan cam kết không buôn bán, không thương mại hóa và không chia sẻ danh sách dữ liệu cho bất kỳ đơn vị quảng cáo hoặc môi giới nào.
  • Nguyên tắc Hạn chế phạm vi (Data Minimization): Chỉ thu thập dữ liệu ở mức độ vừa đủ và cần thiết để thực hiện chức năng phần mềm.
  • Nguyên tắc Giới hạn lưu trữ (Storage Limitation): Dữ liệu được lưu trữ trong suốt thời gian tài khoản hoạt động và sẽ bị xóa ngay lập tức khi người dùng thao tác xóa hồ sơ hoặc gửi yêu cầu đóng tài khoản.

Điều 5. Cam Kết Dữ Liệu Âm Thanh Giọng Nói (Zero Voice Storage Policy)Điều 5

TUÂN THỦ ĐIỀU 17 LUẬT AN NINH MẠNG 2018 (BẢO VỆ BÍ MẬT ĐỜI SỐNG RIÊNG TƯ):

Tính năng Interview Copilot (Phòng Phỏng Vấn AI Mô Phỏng) ứng dụng công nghệ nhận dạng giọng nói chuyển thành văn bản (Speech-to-Text) thông qua chuẩn Web Speech API tiêu chuẩn của trình duyệt.

  • Xử lý thuần túy tại thiết bị người dùng (Client-Side Only): Luồng sóng âm thanh từ micro được chuyển đổi thành chuỗi ký tự văn bản trực tiếp trên trình duyệt máy tính/điện thoại của người dùng.
  • Không lưu tệp ghi âm (Zero Audio Recording): Máy chủ của Swan không ghi âm, không lưu trữ tệp mp3/wav, không phân tích sinh trắc học giọng nói (Voice Biometrics) và không lưu trữ bất kỳ mẫu âm thanh nào của người dùng.
  • Không tái tạo âm thanh: Hệ thống không lưu trữ bất kỳ vector ngữ âm nào có khả năng tái tạo lại giọng nói thật của người dùng.

Điều 6. Cơ Chế Trí Tuệ Nhân Tạo (AI) & Chuyển Giao Dữ Liệu An ToànĐiều 6

Căn cứ quy định tại Điều 25 Nghị định số 13/2023/NĐ-CP về Chuyển dữ liệu cá nhân ra nước ngoài:

  • Phạm vi truyền tải: Khi Người dùng yêu cầu các tính năng AI (như AI Ghost Autocomplete, AI Translation VI ⇄ EN, hoặc Phân tích STAR), các đoạn văn bản mô tả kinh nghiệm/kỹ năng sẽ được truyền qua giao thức mã hóa đường truyền an toàn TLS 1.3 tới các nhà cung cấp hạ tầng AI cấp Doanh nghiệp (Enterprise AI Cloud Services - tiêu biểu như Google Cloud Vertex AI / Gemini Enterprise API).
  • Thỏa thuận không huấn luyện (Zero Training Guarantee): Căn cứ theo Thỏa thuận Xử lý Dữ liệu Doanh nghiệp (Data Processing Agreement - DPA), nhà cung cấp cổng API doanh nghiệp cam kết KHÔNG sử dụng dữ liệu nhập liệu của Người dùng để tái huấn luyện (train) hoặc tinh chỉnh (fine-tune) các mô hình AI công cộng.
  • Tách biệt định danh: Dữ liệu gửi tới cổng API xử lý ngôn ngữ được phân tách hoàn toàn khỏi địa chỉ cư trú, căn cước công dân hoặc số tài khoản ngân hàng của Người dùng.

Điều 7. Miễn Trừ Trách Nhiệm Khi Chủ Thể Tự Ý Công Khai Dữ LiệuĐiều 7

Căn cứ Điểm d Khoản 1 Điều 17 Nghị định 13/2023/NĐ-CP:

Pháp luật quy định việc xử lý dữ liệu cá nhân không cần sự đồng ý của chủ thể dữ liệu trong trường hợp: "Dữ liệu cá nhân được công khai theo quy định của luật".

Do đó, khi Người dùng chủ động kích hoạt tính năng Xuất bản Trang Web Cá Nhân Trực Tuyến (/r/[slug]) hoặc Chia sẻ liên kết bản in công khai (/p/[id]) và gửi liên kết này lên mạng Internet (LinkedIn, mạng xã hội, diễn đàn, hoặc gửi cho nhà tuyển dụng):

  • Người dùng được xác định là đã tự nguyện công khai dữ liệu cá nhân của chính mình ra không gian mạng toàn cầu;
  • Swan được miễn trừ hoàn toàn mọi trách nhiệm pháp lý và tài chính liên quan đến việc các cá nhân, tổ chức, công cụ tìm kiếm hoặc robot thu thập dữ liệu bên thứ ba truy cập, đọc, chụp màn hình, phân tích hoặc sử dụng lại các thông tin mà Người dùng đã chủ động công bố.

Điều 8. 11 Quyền & Nghĩa Vụ Bất Khả Xâm Phạm Của Chủ Thể Dữ LiệuĐiều 8

Căn cứ quy định tại Điều 9 và Điều 10 Nghị định số 13/2023/NĐ-CPĐiều 17 GDPR, Người dùng có đầy đủ các quyền và nghĩa vụ sau:

A. 11 Quyền của Chủ thể Dữ liệu (Điều 9 NĐ 13/2023/NĐ-CP):
  1. Quyền được biết: Được thông báo đầy đủ về hoạt động xử lý dữ liệu thông qua Chính sách này.
  2. Quyền đồng ý: Được quyền cho phép hoặc từ chối cho phép xử lý dữ liệu.
  3. Quyền truy cập: Được trực tiếp đăng nhập xem lại toàn bộ CV và dữ liệu cá nhân của mình.
  4. Quyền rút lại sự đồng ý: Có quyền thay đổi hoặc hủy bỏ sự đồng thuận đã cấp trước đó.
  5. Quyền xóa dữ liệu (Quyền được lãng quên): Được quyền tự xóa từng bản CV hoặc yêu cầu hệ thống xóa vĩnh viễn toàn bộ dữ liệu tài khoản theo Điều 16 NĐ 13 & Điều 17 GDPR.
  6. Quyền hạn chế xử lý dữ liệu: Yêu cầu tạm dừng xử lý dữ liệu trong các trường hợp tranh chấp tính chính xác.
  7. Quyền cung cấp dữ liệu: Được tải về tệp dữ liệu hồ sơ định dạng chuẩn PDF / JSON.
  8. Quyền phản đối xử lý dữ liệu: Phản đối việc xử lý dữ liệu ngoài mục đích đã thỏa thuận.
  9. Quyền khiếu nại, tố cáo, khởi kiện: Theo quy định của pháp luật Việt Nam.
  10. Quyền yêu cầu bồi thường thiệt hại: Khi có vi phạm thực tế từ bên kiểm soát dữ liệu gây ra thiệt hại trực tiếp.
  11. Quyền tự bảo vệ: Thực hiện các biện pháp hợp pháp để bảo vệ quyền lợi cá nhân của mình.
B. Quy Trình Thực Hiện Quyền Xóa Dữ Liệu Vĩnh Viễn (Right to Erasure):
  • Xóa tự động tức thì: Người dùng nhấn nút "Xóa" trên từng thẻ CV tại trang Quản lý (Dashboard), toàn bộ bản ghi và hình ảnh đính kèm sẽ bị xóa sạch khỏi cơ sở dữ liệu ngay lập tức.
  • Yêu cầu xóa toàn diện tài khoản: Người dùng gửi yêu cầu tới Cán bộ Bảo vệ Dữ liệu (DPO) qua Hotline/Zalo 0962.460.142 hoặc gửi phản hồi trong hệ thống. DPO sẽ hoàn tất việc thanh tẩy toàn bộ hồ sơ trong vòng tối đa 48 giờ làm việc.

Điều 9. Biện Pháp Kỹ Thuật Bảo Đảm An Toàn Thông Tin MạngĐiều 9

Căn cứ quy định tại Điều 38 Nghị định số 13/2023/NĐ-CPĐiều 26 Luật An ninh mạng 2018, Swan áp dụng các giải pháp kỹ thuật bảo mật nghiêm ngặt cấp doanh nghiệp:

Mã Hóa Đường Truyền

100% kết nối được mã hóa bằng giao thức Transport Layer Security (TLS 1.3 / SSL 256-bit) ngăn chặn triệt để hành vi nghe lén (Man-in-the-Middle).

Mã Hóa Lưu Trữ CSDL

Cơ sở dữ liệu Supabase được bảo vệ bởi tiêu chuẩn mã hóa đối xứng AES-256 (At-Rest Encryption) và cơ chế phân quyền cấp dòng Row Level Security (RLS).

Phòng Chống Tấn Công

Hệ thống tường lửa ứng dụng web (WAF) và mạng phân phối Cloudflare ngăn chặn các đợt tấn công từ chối dịch vụ (DDoS) và quét cổng tự động.

Điều 10. Thông Tin Liên Hệ Của Cán Bộ DPO & Cơ Chế Tiếp Nhận Khiếu NạiĐiều 10

VĂN PHÒNG BẢO VỆ DỮ LIỆU CÁ NHÂN (DATA PROTECTION OFFICER - DPO):Trực Tuyến 24/7

Cán bộ chuyên trách DPO & An ninh: Bùi Nhất Phong

Hotline / Zalo Tiếp Nhận Khẩn Cấp: 0962.460.142 (Bùi Nhất Phong)

Thư điện tử DPO chuyên trách: swan.cv.vn@gmail.com

Địa chỉ hạ tầng vận hành: Swan CV Studio Platform • TP. Hồ Chí Minh, Việt Nam.

Thời hạn phản hồi cam kết: Phản hồi bằng văn bản trong vòng 24 - 48 giờ làm việc kể từ thời điểm nhận được yêu cầu hợp lệ từ Chủ thể dữ liệu.