⌘K Tìm kiếm
Bệnh nhân mới
Tiếp đón
Lịch hẹn
NĐ 13/2023/NĐ-CP

Chính sách Bảo mật và Bảo vệ Dữ liệu Cá nhân

Phiên bản 1.0-draft · Cập nhật: 14/07/2026

⚠️

TEMPLATE ONLY — Tài liệu này là bản mẫu khởi điểm. Cần luật sư có chứng chỉ hành nghề và chuyên gia bảo vệ dữ liệu tại Việt Nam review trước khi sử dụng, đặc biệt đối với dữ liệu y tế là dữ liệu đặc biệt nhạy cảm theo NĐ 13/2023.

1. Giới thiệu

MedPilot (do Công ty [Tên — cần điền] vận hành) là nền tảng phần mềm quản lý phòng khám SaaS. Chính sách này mô tả cách MedPilot thu thập, xử lý và bảo vệ dữ liệu cá nhân của Khách hàng, người dùng cuối và bệnh nhân.

DPO Emailprivacy@medpilot.vn
Địa chỉ[Địa chỉ trụ sở — cần điền], TP. Hồ Chí Minh
SLA phản hồiTối đa 30 ngày

Vai trò pháp lý

  • Đối với dữ liệu người dùng cuối: MedPilot là Bên Kiểm soát Dữ liệu
  • Đối với dữ liệu bệnh nhân: MedPilot là Bên Xử lý Dữ liệu theo ủy quyền của phòng khám

2. Loại Dữ liệu Thu thập

Dữ liệu Định danh

  • Họ tên, email, số điện thoại, CCCD
  • Chức danh, số chứng chỉ hành nghề
  • Ảnh đại diện (tùy chọn)

Dữ liệu Y tế — Đặc biệt Nhạy cảm (per NĐ 13/2023)

  • Định danh bệnh nhân (họ tên, ngày sinh, CCCD, số BHYT)
  • Tiền sử bệnh, dị ứng thuốc, tiền sử gia đình
  • Chẩn đoán ICD-10/11, mô tả lâm sàng
  • Đơn thuốc, chỉ định điều trị
  • Kết quả xét nghiệm, hình ảnh y tế (X-quang, CT, MRI)
  • Hồ sơ nha khoa, bệnh án điện tử toàn bộ
  • Dữ liệu sinh trắc học (nếu phòng khám sử dụng điểm danh)

Dữ liệu Thanh toán

MedPilot KHÔNG lưu số thẻ (PAN). Giao dịch xử lý qua Stripe; chỉ lưu token thanh toán để tự động gia hạn.

Dữ liệu Sử dụng & Kỹ thuật

Địa chỉ IP, loại trình duyệt, audit log thao tác, lỗi ứng dụng — thu thập tự động phục vụ bảo mật và cải thiện dịch vụ.

3. Mục đích Xử lý

Cung cấp Dịch vụQuản lý hồ sơ bệnh nhân, lịch hẹn, bệnh án, kê đơn, thanh toán
Kết nối BHYTGửi hồ sơ giám định đến BHXH VN — bắt buộc theo Luật BHYT
Đơn thuốc Quốc giaĐồng bộ đơn thuốc đến donthuocquocgia.vn — TT 04/2022
HĐĐTPhát hành và khai báo với cơ quan thuế — NĐ 123/2020
Bảo mậtXác thực, phát hiện bất thường, audit log bất biến
AnalyticsPhân tích ẩn danh tổng hợp để cải thiện UI/UX (không nhận dạng cá nhân)
MarketingChỉ khi có sự đồng ý riêng biệt, có thể hủy bất kỳ lúc nào

4. Cơ sở Pháp lý (per NĐ 13/2023)

Tài khoản người dùngThực hiện hợp đồng dịch vụ (Điều 17)
Dữ liệu bệnh nhân — khám chữa bệnhĐồng ý bệnh nhân (Điều 11) + Nghĩa vụ pháp lý (Điều 17)
BHYT, Đơn thuốc QG, HĐĐTNghĩa vụ pháp lý bắt buộc (Điều 17)
Audit log, bảo mậtLợi ích chính đáng (Điều 17)
Analytics ẩn danhLợi ích chính đáng — dữ liệu tổng hợp không nhận dạng được
MarketingĐồng ý rõ ràng, có thể rút lại (Điều 11)

5. Chia sẻ với Bên Thứ ba

Cơ quan Nhà nước (bắt buộc)

BHXH Việt NamHồ sơ giám định BHYT — per Luật BHYT
Cục QLKCB — Bộ Y tếĐơn thuốc điện tử — per TT 04/2022
Cơ quan ThuếDữ liệu HĐĐT — per NĐ 123/2020

Sub-processors (ký DPA riêng)

AWS (Singapore)Hosting, lưu trữ đám mây
Stripe (US)Xử lý thanh toán — DPA riêng
SendGrid (US)Gửi email giao dịch
VNPT-IT / Viettel (VN)HĐĐT, Chữ ký số CA
AI providers (US)Tính năng AI lâm sàng — chỉ khi được bật, dữ liệu ẩn danh
MedPilot KHÔNG bán dữ liệu cá nhân cho bất kỳ bên thứ ba nào vì mục đích thương mại.

6. Chuyển Dữ liệu ra Nước ngoài

Dữ liệu được lưu chủ yếu tại Singapore (AWS ap-southeast-1). Chuyển sang Hoa Kỳ (Stripe, SendGrid, AI providers) được bảo vệ bởi DPA + Standard Contractual Clauses.

AI providers — lưu ý đặc biệt

Trước khi gửi dữ liệu lâm sàng đến AI providers, MedPilot ẩn danh: tên bệnh nhân, số BHYT, số CCCD. Dữ liệu tối thiểu, có ký DPA ngăn nhà cung cấp dùng để huấn luyện model.

7. Thời gian Lưu trữ

Bệnh án điện tử (người lớn)10 năm — Luật KCB 2023 Điều 45; TT 46/2018
Bệnh án điện tử (trẻ em)Đến đủ 18 tuổi + 15 năm
Đơn thuốc kê3 năm — TT 04/2022/TT-BYT
Hình ảnh y tế10 năm — TT 46/2018/TT-BYT
Hóa đơn, chứng từ5 năm — Luật Kế toán 2015
Audit log3 năm — tuân thủ nội bộ
Dữ liệu phòng khám đã đóng30 ngày grace period → xóa (ngoại trừ dữ liệu bắt buộc trên)

8. Quyền của Chủ thể Dữ liệu (NĐ 13/2023 Điều 9)

Quyền được biếtThông báo về việc xử lý dữ liệu
Quyền đồng ý / rút đồng ýVới xử lý dựa trên sự đồng ý
Quyền truy cậpXem bản sao dữ liệu cá nhân
Quyền chỉnh sửaSửa thông tin không chính xác
Quyền xóaXóa dữ liệu (trừ bắt buộc theo pháp luật)
Quyền hạn chế xử lýTạm dừng trong khi xem xét khiếu nại
Quyền phản đốiPhản đối xử lý dựa trên lợi ích chính đáng
Quyền di chuyển dữ liệuNhận dữ liệu ở định dạng máy đọc được
Quyền bồi thườngBồi thường thiệt hại do xử lý sai pháp luật
Quyền khiếu nạiKhiếu nại đến Cục An toàn thông tin (ais.gov.vn)

Thực hiện quyền: gửi email đến privacy@medpilot.vn với tiêu đề "YÊU CẦU QUYỀN DỮ LIỆU". Phản hồi trong 30 ngày.

9. Bảo mật Kỹ thuật và Tổ chức

Mã hóa lưu trữAES-256 (PostgreSQL + MinIO)
Mã hóa truyền dẫnTLS 1.2+ bắt buộc mọi kết nối
Mật khẩuArgon2id (memory-hard, không giải mã ngược được)
Multi-tenantRow-Level Security cấp DB — không thể xem dữ liệu phòng khám khác
Audit logHash-chain bất biến — trigger DB ngăn chỉnh sửa
Sao lưuHàng ngày (30 ngày) + hàng tuần (3 tháng) · DR drill 2 lần/năm
PentestBên thứ ba độc lập, hàng năm
Nhân viênKý NDA, đào tạo bảo mật bắt buộc 1 lần/năm

10. Sự cố Dữ liệu — Thông báo Vi phạm

Phát hiện nội bộKhoanh vùng, ghi nhật ký, điều tra ngay
Thông báo Bộ Công AnTrong 72 giờ — per NĐ 13/2023 Điều 20
Thông báo Khách hàngTrong 72 giờ qua email — mô tả sự cố, dữ liệu ảnh hưởng, biện pháp thực hiện
Công bố công khaiNếu >1.000 chủ thể bị ảnh hưởng hoặc dữ liệu đặc biệt nhạy cảm
Báo cáo sau sự cốTrong 30 ngày — phân tích nguyên nhân và cải tiến

11. Cookies và Tracking

Cookies chức năng (bắt buộc)

medpilot_sessionDuy trì phiên đăng nhập — đến khi đóng trình duyệt / 8 giờ
medpilot_csrfBảo vệ chống CSRF — phiên làm việc
medpilot.themeGhi nhớ chủ đề sáng/tối — 1 năm (localStorage)
medpilot.cookies.acknowledgedGhi nhớ đã xem thông báo cookies (localStorage)
MedPilot KHÔNG sử dụng cookies quảng cáo, tracking cross-site, pixel của mạng quảng cáo, hoặc fingerprinting trình duyệt. Analytics sử dụng Plausible/Umami tự host.

12. Liên hệ DPO

DPO[Tên — cần điền]
Emailprivacy@medpilot.vn
Địa chỉ[Địa chỉ — cần điền], TP. Hồ Chí Minh
Giờ làm việcT2–T6, 09:00–17:00 ICT
SLA phản hồi30 ngày

Khiếu nại đến cơ quan giám sát: Cục An toàn thông tin (ais.gov.vn, 1800 1552) hoặc Bộ Công An (anm.gov.vn).

13. Dữ liệu Trẻ em

MedPilot không trực tiếp cung cấp dịch vụ cho trẻ em dưới 13 tuổi. Dữ liệu y tế bệnh nhân nhi thu thập thông qua phòng khám với sự đồng ý của cha/mẹ/người giám hộ hợp pháp. Thời hạn lưu trữ: đến khi trẻ đủ 18 tuổi + 15 năm.

14. Cập nhật Chính sách

Thay đổi quan trọng: thông báo qua email ít nhất 30 ngày trước và hiển thị banner trong ứng dụng. Lịch sử phiên bản: medpilot.vn/privacy/history.