Chính sách Quyền riêng tư Refundly

Ngày có hiệu lực: 30 tháng 6 năm 2026

Refundly (“Công ty”), hoạt động từ Đại Hàn Dân Quốc, bảo vệ dữ liệu cá nhân của người dùng Refundly (“Dịch vụ”) theo pháp luật hiện hành và ban hành, công bố Chính sách Quyền riêng tư này để xử lý các khiếu nại liên quan một cách nhanh chóng và thuận lợi.

Công ty hoạt động từ Đại Hàn Dân Quốc và chịu sự điều chỉnh của Đạo luật Bảo vệ Thông tin Cá nhân (PIPA); đối với người dùng cư trú tại Việt Nam, Luật Bảo vệ dữ liệu cá nhân của Việt Nam (Luật số 91/2025/QH15) cũng có thể được áp dụng.

1. Các loại dữ liệu cá nhân được xử lý

Công ty thu thập và xử lý các dữ liệu cá nhân sau và không xử lý dữ liệu cá nhân của trẻ em dưới 16 tuổi:

Khi đăng ký thành viên (bắt buộc): địa chỉ email, mật khẩu (lưu trữ mã hóa);

Khi liên kết UID sàn của Thành viên (bắt buộc): tên sàn, UID sàn liên quan, lịch sử giao dịch phái sinh của sàn (thời điểm, khối lượng);

Khi sử dụng Hoàn phí với tư cách không phải thành viên (bắt buộc): tên sàn, UID sàn liên quan, lịch sử giao dịch phái sinh (thời điểm, khối lượng);

Thu thập tự động: địa chỉ IP, loại trình duyệt, ngôn ngữ, hồ sơ sử dụng Dịch vụ (thời điểm truy cập và lịch sử truy cập; hồ sơ tích lũy, yêu cầu và rút Hoàn phí/Phần thưởng), thông tin thiết bị (model, tên và phiên bản OS), cookie;

Khi khảo sát hoặc phản hồi qua email/kênh khác: các mục cần thiết cho khảo sát/phản hồi đó.

Công ty không thu thập khóa API của sàn, quyền rút tiền hay khóa riêng ví, và không trực tiếp giữ hay xử lý tài sản số của Người dùng.

2. Thời gian xử lý và lưu giữ

Công ty xóa và hủy thông tin đã thu thập không chậm trễ, kể cả khi không có yêu cầu riêng, khi Người dùng rút hoặc mất tư cách. Tuy nhiên, các trường hợp sau được lưu giữ trong thời hạn nêu rõ:

(a) khi đang có điều tra/thanh tra do vi phạm pháp luật: cho đến khi kết thúc;

(b) khi còn quan hệ quyền/nghĩa vụ phát sinh từ việc sử dụng Dịch vụ: cho đến khi hoàn tất thanh toán;

(c) địa chỉ email, để ngăn đăng ký lại bằng cùng email: cho đến khi chấm dứt Dịch vụ;

(d) hồ sơ tích lũy, yêu cầu và rút Hoàn phí/Phần thưởng: trong 5 năm (thông tin định danh như UID được che (masking) kể từ ngày yêu cầu rút);

(e) khi pháp luật quy định thời hạn lưu giữ: theo thời hạn đó.

3. Mục đích xử lý

xác nhận ý định đăng ký, duy trì và quản lý tư cách Thành viên, ngăn lạm dụng Dịch vụ, và các thông báo;

phát hiện và ngăn ngừa gian lận và tổn thất tiền, bảo vệ tài khoản;

cung cấp Dịch vụ, gồm tích lũy, đối soát và chi trả Hoàn phí/Phần thưởng;

cung cấp liên lạc Dịch vụ như thông báo bảo mật và cập nhật;

hỗ trợ khách hàng, gồm xử lý thắc mắc và tranh chấp;

bảo đảm an ninh mạng và thông tin;

cải thiện nội dung/bố cục Dịch vụ và phát triển dịch vụ mới;

tiếp thị và quảng cáo (email, SMS,…) chỉ với người dùng đã đồng ý nhận.

4. Cung cấp cho bên thứ ba

Công ty chỉ cung cấp dữ liệu cá nhân cho bên thứ ba khi có sự đồng ý của Người dùng hoặc khi pháp luật có quy định đặc biệt. Khi cần cung cấp, Công ty thông báo trước về bên nhận, mục đích, các mục và thời hạn lưu giữ/sử dụng và xin đồng ý.

5. Ủy thác xử lý

Công ty có thể ủy thác các công việc sau cho bên ngoài để cung cấp Dịch vụ thuận lợi, và sẽ công bố bên nhận ủy thác và công việc ủy thác trong Chính sách này, đồng thời ký kết hợp đồng để bảo đảm dữ liệu được quản lý an toàn:

vận hành hạ tầng đám mây (máy chủ/lưu trữ dữ liệu);

gửi email và thông báo;

công cụ hỗ trợ và giải đáp khách hàng.

Bên nhận ủy thác và công việc cụ thể theo [danh sách bên nhận ủy thác được hoàn thiện]; thay đổi sẽ được công bố qua Chính sách này.

6. Chuyển dữ liệu cá nhân ra nước ngoài

Vì Công ty hoạt động từ Đại Hàn Dân Quốc, dữ liệu cá nhân của người dùng cư trú tại Việt Nam được chuyển đến địa điểm của Công ty (Đại Hàn Dân Quốc) và hạ tầng của Công ty.

Theo Luật Bảo vệ dữ liệu cá nhân của Việt Nam, khi chuyển ra nước ngoài, Công ty lập và lưu giữ Hồ sơ đánh giá tác động chuyển dữ liệu ra nước ngoài và nộp cho cơ quan có thẩm quyền (A05) theo quy định — đây là nghĩa vụ đặc biệt quan trọng đối với Dịch vụ này.

Công ty có thể chuyển pháp nhân vận hành hoặc hạ tầng ra nước ngoài, gồm Trung tâm Tài chính Quốc tế Dubai (DIFC), trong tương lai và sẽ tuân thủ các thủ tục nêu trên.

7. Quyền của chủ thể dữ liệu và cách thực hiện

(a) Người dùng có thể thực hiện các quyền theo Luật Bảo vệ dữ liệu cá nhân của Việt Nam (Luật số 91/2025/QH15), gồm: rút lại sự đồng ý, truy cập, chỉnh sửa, xóa, hạn chế xử lý, phản đối (khiếu nại) và yêu cầu cung cấp dữ liệu.

(b) Việc thực hiện quyền có thể qua người đại diện theo pháp luật hoặc người được ủy quyền; trong trường hợp đó phải nộp giấy ủy quyền chứng minh việc ủy quyền.

(c) Việc thực hiện quyền có thể qua Cán bộ Bảo vệ Dữ liệu (hoặc bộ phận phụ trách) tại Mục 10, bằng email,…; Công ty xử lý không chậm trễ, dù một số quyền có thể bị hạn chế theo pháp luật.

(d) Yêu cầu hạn chế xử lý hoặc rút lại sự đồng ý có thể đồng nghĩa với việc Công ty không thể tiếp tục cung cấp Dịch vụ, khi đó hợp đồng sử dụng có thể bị chấm dứt.

(e) Đối với trẻ em, Công ty xin sự đồng ý của người đại diện theo pháp luật theo quy định; về nguyên tắc, Công ty không xử lý dữ liệu cá nhân của trẻ em dưới 16 tuổi.

8. Cookie và thu thập tự động

(a) Công ty sử dụng cookie để cung cấp dịch vụ cá nhân hóa, nhằm phân tích tần suất/thời gian truy cập, nhận diện mẫu sử dụng, xác minh truy cập an toàn, cải thiện Dịch vụ và cung cấp dịch vụ/quảng cáo phù hợp.

(b) Người dùng có thể từ chối lưu cookie qua thiết lập trình duyệt, nhưng điều này có thể gây khó khăn khi sử dụng một phần Dịch vụ.

9. Hủy dữ liệu cá nhân và biện pháp bảo đảm an toàn

(a) Công ty hủy dữ liệu cá nhân không chậm trễ khi không còn cần thiết, như khi hết thời hạn lưu giữ hoặc đạt mục đích xử lý. Tệp điện tử được hủy bằng phương pháp kỹ thuật không thể khôi phục, tài liệu in được cắt nhỏ hoặc tiêu hủy.

(b) Công ty áp dụng các biện pháp sau để bảo đảm an toàn dữ liệu cá nhân:

Quản lý: xây dựng và thực hiện kế hoạch quản lý nội bộ, đào tạo nhân viên định kỳ;

Kỹ thuật: mã hóa dữ liệu cá nhân, quản lý quyền truy cập, lưu nhật ký truy cập và ngăn giả mạo/sửa đổi, biện pháp chống hack;

Vật lý: kiểm soát ra vào phòng máy chủ và phòng lưu trữ dữ liệu.

10. Cán bộ Bảo vệ Dữ liệu và bộ phận phụ trách

Công ty chỉ định Cán bộ Bảo vệ Dữ liệu và bộ phận phụ trách để chịu trách nhiệm tổng thể về xử lý dữ liệu cá nhân và xử lý thắc mắc, khiếu nại, khắc phục liên quan:

Cán bộ Bảo vệ Dữ liệu: [họ tên / chức danh]

Bộ phận phụ trách: [tên bộ phận]

Liên hệ: [email / điện thoại]

11. Khắc phục vi phạm và cơ quan giám sát

Cơ quan giám sát: Bộ Công an và Cục An ninh mạng và phòng, chống tội phạm sử dụng công nghệ cao (A05).

Chủ thể dữ liệu có thể khiếu nại đến cơ quan có thẩm quyền của Việt Nam (A05) hoặc yêu cầu tòa án có thẩm quyền giải quyết.

12. Thay đổi Chính sách Quyền riêng tư

Công ty có thể sửa đổi Chính sách này để phản ánh thay đổi pháp luật hoặc Dịch vụ. Công ty đăng tải thay đổi ít nhất 7 ngày trước ngày có hiệu lực; đối với thay đổi quan trọng về quyền của người dùng (như thay đổi loại dữ liệu thu thập hoặc mục đích sử dụng), Công ty thông báo trước ít nhất 30 ngày.

Chính sách Quyền riêng tư này có hiệu lực từ ngày 30 tháng 6 năm 2026.