Nhằm cụ thể hóa các nguyên tắc, quy trình xử lý và bảo vệ dữ liệu cá nhân theo Luật Bảo vệ dữ liệu cá nhân số 91/2025/QH15 và Nghị định 356/2025/NĐ-CP, FPT Jetking chính thức ban hành Quy định Bảo vệ dữ liệu cá nhân trên toàn hệ thống. Quy định này đóng vai trò là hành lang pháp lý quan trọng nhằm bảo vệ tối đa quyền riêng tư, an toàn thông tin cho người học, cán bộ nhân viên, nhà giáo cùng các bên liên quan trong môi trường giáo dục thực chiến.
CHƯƠNG I: QUY ĐỊNH CHUNG
Điều 1. Mục đích và phạm vi điều chỉnh
1. Quy định cụ thể hóa các nguyên tắc, quy trình xử lý, bảo vệ dữ liệu cá nhân và trách nhiệm của các bên liên quan trong toàn bộ hoạt động bảo vệ dữ liệu cá nhân tại FPT Jetking (sau đây gọi tắt là “Tổ chức”) theo quy định tại Luật bảo vệ dữ liệu cá nhân số 91/2025/QH15 ngày 26/6/2025 (Luật 91) và Nghị định 356/2025/NĐ-CP ngày 31/12/2025 (Nghị định 356).
2. Các đơn vị, thành viên thuộc Tổ chức có trách nhiệm thực hiện theo các quy định tại Luật 91, Nghị định 356 và các điểm cụ thể trong quy định này.
Điều 2. Đối tượng áp dụng
1. Các đơn vị, bộ phận, cán bộ, nhà giáo của Tổ chức.
2. Chủ thể dữ liệu:
a) Người học.
b) Cha mẹ người học/Người giám hộ hợp pháp/Người bảo lãnh.
c) Cán bộ nhân viên, Nhà giáo, Cộng tác viên.
d) Khách hàng tiềm năng, Cựu người học.
e) Đối tác, nhà cung cấp và các cá nhân khác có quan hệ với Tổ chức.
Điều 3. Các dữ liệu cá nhân được thu thập
Tổ chức thu thập thông tin cá nhân của Chủ thể dữ liệu trong quá trình cung cấp Dịch vụ giảng dạy và học tập (sau đây gọi tắt là “Dịch vụ”) của Tổ chức. Dưới đây là các nguồn thông tin được Tổ chức thu thập:
1. Các thông tin nhập học theo quy định của các cơ quan quản lý nhà nước.
2. Các thông tin phát sinh trong quá trình cung cấp dịch vụ.
3. Các thông tin cần cung cấp theo yêu cầu của các cơ quan quản lý nhà nước có thẩm quyền.
Điều 4. Giải thích từ ngữ
Ngoài các từ ngữ đã được giải thích tại Luật 91 và Nghị định 356, trong Quy định này, các từ ngữ dưới đây được hiểu như sau:
1. Khử nhận dạng là quá trình kỹ thuật loại bỏ hoặc mã hóa các thông tin định danh, khiến dữ liệu không thể dùng để nhận biết một cá nhân cụ thể nếu không có thông tin bổ sung.
2. Xử lý tự động là việc sử dụng công nghệ (như AI, thuật toán) để tự động đánh giá, phân tích, dự đoán các khía cạnh liên quan đến người học (như kết quả học tập, hành vi, sức khỏe) mà không có sự can thiệp của con người.
3. DPO (Data Protection Officer): Cán bộ hoặc bộ phận chuyên trách bảo vệ dữ liệu được Tổ chức bổ nhiệm.
CHƯƠNG II: QUY ĐỊNH CỤ THỂ VỀ HOẠT ĐỘNG BẢO VỆ DỮ LIỆU CÁ NHÂN TẠI TỔ CHỨC
Điều 5. Sử dụng thông tin cá nhân
Tổ chức sử dụng thông tin cá nhân của Chủ thể dữ liệu để vận hành, cung cấp và cải thiện Dịch vụ. Mục đích sử dụng thông tin cá nhân của Tổ chức bao gồm:
1. Tổ chức sử dụng thông tin cá nhân của Chủ thể dữ liệu để xử lý các vấn đề liên quan trong quá trình cung cấp và sử dụng Dịch vụ của Tổ chức.
2. Tổ chức sử dụng thông tin cá nhân của Chủ thể dữ liệu để đo lường việc sử dụng, phân tích hiệu quả để cải thiện chất lượng và phát triển Dịch vụ; nhằm thực hiện nhiệm vụ vì lợi ích công cộng như xử lý dữ liệu từ camera an ninh (CCTV), kiểm soát ra vào để bảo đảm an ninh, trật tự và an toàn trong khuôn viên Tổ chức theo quy định của pháp luật; nhằm bảo vệ tính mạng, sức khỏe chủ thể trong các tình huống khẩn cấp đe dọa đến tính mạng hoặc sức khỏe của người học/nhân viên (ví dụ: cung cấp nhóm máu/tiền sử bệnh cho y tế khi cấp cứu).
3. Tổ chức sử dụng thông tin cá nhân của Chủ thể dữ liệu để đề xuất Dịch vụ mà Chủ thể dữ liệu có thể quan tâm và tham gia trải nghiệm.
4. Trong một số trường hợp nhất định, Tổ chức có nghĩa vụ pháp lý theo yêu cầu của các cơ quan nhà nước về việc thu thập, sử dụng hoặc lưu trữ thông tin cá nhân của Chủ thể dữ liệu.
5. Tổ chức sử dụng thông tin cá nhân của Chủ thể dữ liệu để liên lạc và để trả lời yêu cầu của Chủ thể dữ liệu.
6. Tổ chức sử dụng thông tin cá nhân của Chủ thể dữ liệu để thực hiện công tác truyền thông, quảng bá về Dịch vụ, các chương trình giáo dục theo quy định của pháp luật và để cung cấp các tiện ích trong quá trình học tập (như dịch vụ xe tuyến). Trong trường hợp một số mục đích cụ thể cần sự đồng ý của Chủ thể dữ liệu, Tổ chức sẽ xin chấp thuận của Chủ thể dữ liệu về việc sử dụng thông tin cá nhân cho mục đích này. Tuy nhiên, trong trường hợp không cung cấp một số thông tin nhất định, Chủ thể dữ liệu
có thể không sử dụng được một số Dịch vụ.
Điều 6. Thông tin các tổ chức, cá nhân được xử lý dữ liệu
Thông tin về Chủ thể dữ liệu là một phần quan trọng trong hoạt động của Tổ chức. Tổ chức không bán thông tin cá nhân của Chủ thể dữ liệu cho người khác. Tổ chức chia sẻ thông tin cá nhân cho các tổ chức, cá nhân nhằm phục vụ quá trình cung cấp dịch vụ của Tổ chức. Các tổ chức, cá nhân này phải tuân thủ nghiêm ngặt Quy định bảo vệ dữ liệu cá nhân của chúng tôi và các quy định pháp luật hiện hành về quyền riêng tư và bảo vệ dữ liệu cá nhân. Ngoài ra, Tổ chức còn chia sẻ thông tin cá nhân cho: Công ty Cổ phần FPT và các Công ty thành viên, các công ty liên kết thuộc Công ty Cổ phần FPT; Công ty TNHH Giáo dục FPT và các pháp nhân trực thuộc Công ty TNHH Giáo dục FPT. Chúng tôi có
thể sử dụng và/hoặc hợp tác với các đơn vị thành viên của Công ty Cổ phần FPT và Công ty TNHH Giáo dục FPT để triển khai một số công việc và chương trình dành cho Chủ thể dữ liệu, bao gồm cả các chương trình ưu đãi, bán hàng chéo. Các hoạt động có thể bao gồm: gửi thông tin liên lạc, xử lý thanh toán, đánh giá rủi ro tín dụng, phân tích dữ liệu cá nhân để tuân thủ quy định, cung cấp hỗ trợ tiếp thị và bán hàng (bao gồm quản lý quảng cáo và sự kiện), quản lý quan hệ Chủ thể dữ liệu và cung cấp đào tạo. Các đơn vị được Tổ chức chia sẻ dữ liệu cá nhân nêu trên sẽ chỉ được truy cập vào thông
tin cá nhân cần thiết để thực hiện các chức năng được giao, và không được phép sử dụng thông tin này cho bất kỳ mục đích nào khác. Đồng thời, các đơn vị này phải tuân thủ nghiêm ngặt Quy định bảo vệ dữ liệu cá nhân của chúng tôi và các quy định pháp luật hiện hành về quyền riêng tư và bảo vệ dữ liệu cá nhân.
Điều 7. Quyền và nghĩa vụ của Chủ thể dữ liệu liên quan đến dữ liệu cá nhân cung cấp cho Tổ chức
1. Quyền của chủ thể dữ liệu.
a) Chủ thể dữ liệu có quyền được biết về hoạt động xử lý dữ liệu cá nhân của mình, trừ trường hợp pháp luật có quy định khác. – Chủ thể dữ liệu được đồng ý hoặc không đồng ý cho phép xử lý dữ liệu cá nhân của mình, trừ trường hợp luật có quy định khác. – Chủ thể dữ liệu có các quyền khác theo quy định của pháp luật hiện hành để bảo vệ dữ liệu cá nhân của mình.
b) Quyền yêu cầu xóa dữ liệu – Chủ thể dữ liệu có quyền yêu cầu Tổ chức xóa dữ liệu cá nhân của mình. Tổ chức có quyền từ chối yêu cầu xóa trong các trường hợp dữ liệu đó phải lưu trữ theo yêu cầu của các văn bản pháp luật khác như Luật giáo dục, Luật Kế toán, Luật lưu trữ, Luật Lao động hoặc dữ liệu cần thiết để thiết lập, thực hiện hoặc bảo vệ các quyền, lợi ích hợp pháp của Tổ chức trước pháp luật (bao gồm việc giải quyết tranh chấp, khiếu nại, kỷ luật).
c) Quyền xem, chỉnh sửa, yêu cầu chỉnh sửa – Người học có quyền truy cập, xem, chỉnh sửa, yêu cầu chỉnh sửa và trích xuất dữ liệu cá nhân của mình trên các hệ thống của Tổ chức. Tổ chức có trách nhiệm xác minh và cập nhật thông tin chỉnh sửa theo thời hạn quy định tại Điều 9 Quy định này.
d) Quyền rút lại sự đồng ý, hạn chế và phản đối xử lý dữ liệu cá nhân – Chủ thể dữ liệu có quyền rút lại sự đồng ý, hạn chế và phản đối xử lý dữ liệu cá nhân bất cứ lúc nào thông qua các kênh tiếp nhận chính thức của Tổ chức (Cổng thông tin dịch vụ người học, Email DPO). – Việc rút lại sự đồng ý không ảnh hưởng đến tính hợp pháp của việc xử lý dữ liệu trước đó.
2. Nghĩa vụ của Chủ thể dữ liệu
a) Tự bảo vệ dữ liệu cá nhân của mình trong quá trình sử dụng dịch vụ của Tổ chức, bao gồm các thông tin liên quan đến mật khẩu đăng nhập vào tài khoản của Chủ thể dữ liệu, mã OTP; và thực hiện các biện pháp bảo mật thông tin như bảo quản thiết bị điện tử trong quá trình sử dụng; khóa, đăng xuất, hoặc thoát khỏi tài khoản trên website hoặc Ứng dụng của Công ty Cổ phần FPT, Công ty TNHH Giáo dục FPT và Tổ chức khi không sử dụng; và thực hiện các biện pháp bảo mật khác.
b) Thường xuyên cập nhật các quy định, chính sách bảo vệ dữ liệu cá nhân của Tổ chức trong từng thời kỳ, được thông báo tới Chủ thể dữ liệu hoặc đăng tải trên các website và hoặc các kênh giao dịch khác của Tổ chức.
c) Tuân thủ các quy định của pháp luật, quy định, hướng dẫn của Tổ chức liên quan đến xử lý dữ liệu cá nhân của Chủ thể dữ liệu.
Điều 8. Quy định về sự đồng ý của trẻ em và người chưa thành niên
1. Học sinh dưới 07 tuổi: Sự đồng ý do Cha/Mẹ/Người giám hộ quyết định.
2. Học sinh từ đủ 07 tuổi đến dưới 16 tuổi thực hiện theo Điều 24 Luật 91. Mọi hoạt động xử lý dữ liệu (không thuộc trường hợp quy định tại Khoản 2 Điều 4 của Quy định này) phải có sự đồng ý của người học và sự đồng ý của Cha/Mẹ/Người giám hộ hợp pháp.
3. Người học từ đủ 16 tuổi trở lên có quyền tự quyết định sự đồng ý.
4. Trường hợp liên quan đến nghĩa vụ tài chính hoặc người bảo trợ, Tổ chức có quyền yêu cầu thêm xác nhận của Cha/Mẹ/Người giám hộ/Người bảo lãnh.
5. Hình thức đồng thuận yêu cầu phải thể hiện rõ ràng qua văn bản, tích chọn trên phần mềm, tin nhắn hoặc email xác nhận. Sự im lặng không được coi là đồng ý.
Điều 9. Thời hạn xử lý yêu cầu của chủ thể
1. Tổ chức cam kết xử lý các yêu cầu của chủ thể dữ liệu theo thời hạn quy định tại Điều 5 Nghị định 356/2025/NĐ-CP:
a) Phản hồi xác nhận và gửi thủ tục: Trong vòng 02 ngày làm việc kể từ khi nhận được yêu cầu.
b) Thực hiện Rút lại sự đồng ý / Hạn chế xử lý / Phản đối xử lý: Hoàn thành trong 12 ngày. Trường hợp cần bên thứ ba phối hợp: 18 ngày.
c) Thực hiện Xem / Chỉnh sửa dữ liệu / Yêu cầu chỉnh sửa: Hoàn thành trong 8 ngày. Trường hợp cần bên thứ ba phối hợp: 12 ngày.
d) Thực hiện Xóa dữ liệu: Hoàn thành trong 18 ngày. Trường hợp cần bên thứ ba phối hợp: 25 ngày.
2. Trường hợp phức tạp, Tổ chức có quyền gia hạn thêm 01 lần (thời gian gia hạn không quá thời hạn quy định gốc) và phải thông báo lý do cho chủ thể dữ liệu.
Điều 10. Xử lý dữ liệu trong tuyển sinh và marketing
1. Dữ liệu ứng viên tiềm năng không nhập học phải được ẩn danh hóa hoặc xóa bỏ sau 24 tháng kể từ lần tương tác cuối cùng, trừ khi ứng viên có sự đồng ý gia hạn lưu trữ.
2. Các hoạt động gửi tin nhắn/email tiếp thị phải tuân thủ quy định chống tin nhắn rác và phải có chức năng cho phép người nhận từ chối nhận tin ngay lập tức.
3. Quy định đối với dữ liệu khai thác từ cơ quan quản lý nhà nước:
a) Dữ liệu tải về từ Hệ thống hỗ trợ tuyển sinh chung hoặc Cơ sở dữ liệu quốc gia về giáo dục chỉ được phép sử dụng cho mục đích xét tuyển, gọi nhập học và báo cáo số liệu theo đúng quy chế tuyển sinh hiện hành.
b) Dữ liệu sau khi tải về phải được nhập ngay vào hệ thống quản lý tuyển sinh của Tổ chức và xóa bỏ tất cả dữ liệu lưu tạm trên máy tính cá nhân. Nghiêm cấm việc chia sẻ dữ liệu gốc của cơ quan quản lý nhà nước cho các bên không có thẩm quyền.
Điều 11. Xử lý dữ liệu thông qua công nghệ AI và phần mềm
1. Tổ chức có trách nhiệm thông báo cho Chủ thể dữ liệu về việc xử lý dữ liệu cá nhân tự động, giải thích nguyên tắc hoạt động của thuật toán và ảnh hưởng đối với quyền và lợi ích hợp pháp của Chủ thể dữ liệu; đưa ra các lựa chọn để Chủ thể dữ liệu có quyền không tham gia.
2. Tổ chức xây dựng và vận hành các hệ thống trí tuệ nhân tạo và vũ trụ ảo đáp ứng tiêu chuẩn an ninh mạng, đảm bảo độ tin cậy của thuật toán và thiết lập hệ thống giám sát, cảnh báo sớm các nguy cơ bảo mật. Đồng thời, Tổ chức duy trì trách nhiệm giải trình trước Chủ thể dữ liệu, ngăn chặn việc lợi dụng hệ thống xâm phạm an ninh và thực hiện đánh giá tuân thủ bảo vệ dữ liệu cá nhân định kỳ 01 năm/lần.
Điều 12. Chuyển dữ liệu ra nước ngoài
1. Chuyển dữ liệu ra nước ngoài: Là hoạt động chuyển dữ liệu của người học ra khỏi lãnh thổ Việt Nam. Tại Tổ chức, hoạt động này bao gồm liên kết đào tạo quốc tế, trao đổi người học, trao đổi giảng dạy, hội thảo, nghiên cứu khoa học, thực tập tại nước ngoài, và sử dụng các nền tảng dữ liệu đám mây có máy chủ tại nước ngoài.
2. Trước khi chuyển dữ liệu, đơn vị chủ trì phải:
a) Thực hiện đánh giá tác động chuyển dữ liệu theo Phụ lục 06 của Quy định này.
b) Ký kết hợp đồng hoặc thỏa thuận xử lý dữ liệu với bên nhận, đảm bảo tiêu chuẩn bảo vệ tương đương.
c) Lập hồ sơ đánh giá tác động gửi Bộ Công an (Cục A05) theo quy định tại Điều 17, 18 Nghị định 356 và gửi bản sao đến DPO.
3. Dữ liệu chuyển đi phải được mã hóa trong quá trình truyền tải.
CHƯƠNG III: TỔ CHỨC THỰC HIỆN VÀ ỨNG PHÓ SỰ CỐ
Điều 13. Cơ cấu đơn vị bảo vệ dữ liệu cá nhân
1. Người đứng đầu Tổ chức bổ nhiệm cán bộ bảo vệ dữ liệu cá nhân (DPO) theo quy định của pháp luật.
2. Mỗi đơn vị, bộ phận của Tổ chức phải chỉ định 01 đầu mối bảo vệ dữ liệu để phối hợp thực thi chính sách tại đơn vị, bộ phận.
3. Nhiệm vụ của DPO:
a) Tham mưu xây dựng chiến lược, chính sách bảo vệ dữ liệu.
b) Giám sát, kiểm tra tính tuân thủ tại các đơn vị.
c) Là đầu mối liên lạc duy nhất với cơ quan chức năng (Cục A05 – Bộ Công an).
Điều 14. Đánh giá tác động xử lý dữ liệu
Các dự án mới liên quan đến xử lý dữ liệu nhạy cảm quy mô lớn, sử dụng công nghệ mới (sinh trắc học, AI) hoặc chuyển dữ liệu ra nước ngoài bắt buộc phải thực hiện đánh giá tác động xử lý dữ liệu cá nhân. Hồ sơ phải được DPO thẩm định trước khi triển khai.
Điều 15. Ứng phó sự cố rò rỉ dữ liệu
1. Toàn thể cán bộ nhân viên của Tổ chức khi phát hiện nghi ngờ rò rỉ dữ liệu phải báo cáo ngay lập tức cho DPO của Tổ chức và cấp trên trong vòng 02 giờ.
2. Tổ chức có trách nhiệm thông báo cho cơ quan chức năng (Bộ Công an) và các chủ thể dữ liệu bị ảnh hưởng trong vòng 72 giờ kể từ khi xác nhận sự cố (đặc biệt đối với dữ liệu nhạy cảm, sinh trắc học, vị trí theo Điều 29 Nghị định 356).
Điều 16. Kỷ luật và bồi thường
Cán bộ nhân viên vi phạm quy định này sẽ bị xử lý kỷ luật theo Nội quy lao động và theo quy định của pháp luật. Nếu gây thiệt hại, cá nhân phải bồi thường theo quy định pháp luật.
Điều 17. Lưu trữ dữ liệu cá nhân
Tổ chức cam kết sẽ chỉ lưu trữ dữ liệu cá nhân của Chủ thể dữ liệu trong trường hợp liên quan đến các mục đích được nêu trong Quy định này. Thời hạn lưu trữ dữ liệu cá nhân do Tổ chức quyết định căn cứ theo quy định pháp luật nhằm đảm bảo thực hiện được các mục đích nêu trên.
Điều 18. Hậu quả, thiệt hại không mong muốn có thể xảy ra
Hiện tại, Tổ chức chưa thấy hậu quả, thiệt hại không mong muốn nào có thể xảy ra, Tổ chức sẽ thông báo nếu xảy ra trường hợp cụ thể. Trong quá trình xử lý dữ liệu cá nhân, có thể xảy ra lộ, lọt dữ liệu cá nhân do:
1. Từ phía Chủ thể dữ liệu: Chủ thể dữ liệu làm lộ, lọt dữ liệu cá nhân do: bất cẩn hoặc bị lừa đảo; truy cập các website/tải các ứng dụng có chứa phần mềm độc hại, vv… Chủ thể dữ liệu lưu ý thực hiện các biện pháp để chủ động bảo vệ dữ liệu cá nhân của mình.
2. Từ phía Tổ chức: Tổ chức cam kết sử dụng các công nghệ bảo mật thông tin nhằm bảo vệ dữ liệu cá nhân của Chủ thể dữ liệu. Tuy nhiên, Tổ chức không chịu trách nhiệm trong các trường hợp mất dữ liệu cá nhân của Chủ thể dữ liệu do lỗi phần cứng, phần mềm trong quá trình xử lý dữ liệu; hoặc lỗ hổng bảo mật nằm ngoài khả năng kiểm soát của Tổ chức, hệ thống có liên quan bị hacker tấn công gây lộ, lọt dữ liệu cá nhân…
Điều 19. Thông tin liên lạc, thông báo và sửa đổi
Quy định bảo vệ dữ liệu cá nhân của Tổ chức liên tục được cập nhật. Bản cập nhật của Quy định này được thông báo tới các Chủ thể dữ liệu thông qua website và các kênh giao dịch của Tổ chức trước khi áp dụng. Việc Chủ thể dữ liệu tiếp tục sử dụng dịch vụ sau thời hạn thông báo về các nội dung sửa đổi, bổ sung trong từng thời kỳ đồng nghĩa với việc Chủ thể dữ liệu đã chấp nhận các nội dung sửa đổi, bổ sung của Quy định bảo vệ dữ liệu này. Nếu Chủ thể dữ liệu có câu hỏi nào về Quy định bảo vệ này hoặc nếu có thắc mắc nào khác liên quan đến cách Tổ chức quản lý, bảo vệ và /hoặc xử lý dữ liệu cá nhân, vui lòng liên hệ với Tổ chức để được hỗ trợ.
Điều 20. Điều khoản chuyển tiếp
1. Đối với dữ liệu đã thu thập trước ngày Quyết định này có hiệu lực: Các đơn vị, bộ phận tiến hành rà soát. Nếu thiếu sự đồng thuận hợp lệ, phải tiến hành bổ sung trong vòng 06 tháng.
2. Các hợp đồng với đối tác thứ ba đang có hiệu lực cần được ký bổ sung Phụ lục Bảo vệ dữ liệu trong lần tái ký tiếp theo hoặc chậm nhất là trước ngày 25/03/2026.
Điều 21. Điều khoản thi hành
1. Quy định này được áp dụng cho hoạt động bảo vệ dữ liệu cá nhân tại Tổ chức. Việc thay đổi nội dung trong Quy định này do người đứng đầu Tổ chức quyết định.
2. Định kỳ, DPO, bộ phận công nghệ thông tin, bộ phận đảm bảo chất lượng và/hoặc pháp chế thực hiện đánh giá việc tuân thủ quy định này.
Chi tiết Quyết định và phụ lục TẠI ĐÂY
Việc hoàn thiện và thực thi nghiêm túc Quy định Bảo vệ dữ liệu cá nhân không chỉ minh chứng cho tinh thần tuân thủ pháp luật của FPT Jetking, mà còn khẳng định sự tôn trọng đối với quyền riêng tư của người học và người lao động. Đây là nền tảng vững chắc giúp xây dựng một môi trường học tập an toàn, văn minh và tin cậy trong thời đại chuyển đổi số.


