Chính sách bảo mật
Chào mừng bạn đến với Nền tảng phân tích dữ liệu tin sinh học Omicslab — sản phẩm do CÔNG TY TRÁCH NHIỆM HỮU HẠN VIEOMICS vận hành. Chúng tôi cam kết bảo vệ dữ liệu cá nhân và dữ liệu bạn xử lý trên Nền tảng theo quy định của pháp luật Việt Nam (Luật Bảo vệ dữ liệu cá nhân số 91/2025/QH15, Nghị định 356/2025/NĐ-CP, Luật An ninh mạng) và các tiêu chuẩn bảo mật quốc tế.
Cập nhật lần cuối: 12 tháng 10 năm 2026
Nền tảng Omicslab công khai (cloud) không tiếp nhận và không xử lý dữ liệu cá nhân nhạy cảm chưa được công bố công khai của cá nhân tại Việt Nam, bao gồm dữ liệu bộ gen người và dữ liệu liên quan đến sức khỏe. Với loại dữ liệu này, Khách hàng cần liên hệ với chúng tôi để triển khai do khách hàng tự quản lý (self-hosted) theo thỏa thuận riêng: Vieomics cung cấp Nền tảng Omicslab với vai trò hệ thống quản lý nền tảng, còn Khách hàng thực hiện triển khai đầy đủ trên hạ tầng của chính mình và tự vận hành (self-host). Dịch vụ hoàn toàn thuộc sở hữu của Khách hàng: Khách hàng tự vận hành, cấu hình, khai thác, phân tích, lưu trữ và quản lý toàn bộ hệ thống cùng dữ liệu trong môi trường của mình, và không có dữ liệu của Khách hàng nào được tự động truyền từ mô hình tự vận hành (self-hosted) tới Vieomics, trừ khi Khách hàng chủ động cung cấp thông tin hoặc cho phép truy cập chỉ nhằm mục đích hỗ trợ và bảo trì đã thỏa thuận như nêu tại Mục 1. Vieomics có thể hỗ trợ vận hành nền tảng theo yêu cầu của Khách hàng, trong phạm vi dịch vụ đã thỏa thuận, nhưng không truy cập và không phân tích dữ liệu của Khách hàng. Trách nhiệm đối với dữ liệu cá nhân được xác định theo hoạt động xử lý thực tế, quyền truy cập được cấp, mục đích xử lý và quy định pháp luật áp dụng. Dữ liệu người được công bố công khai không mặc nhiên là dữ liệu ẩn danh: dữ liệu đã được công bố hợp pháp hoặc đã được ẩn danh hóa đúng cách chỉ được xử lý trên Nền tảng công khai sau khi đánh giá nguồn, điều kiện truy cập và rủi ro riêng tư (xem Mục 1). Ngoài ra, Nền tảng công khai chỉ dành cho dữ liệu phi người (vi sinh vật, thực vật, động vật và mẫu môi trường) và dữ liệu mô phỏng hoặc dữ liệu đối chuẩn, như mô tả tại Mục 1.
1. Định nghĩa, Vai trò Xử lý Dữ liệu và Hạ tầng Lưu trữ
Định nghĩa Thuật ngữ
Nền tảng Omicslab (Omicslab Platform): là sản phẩm phần mềm — nền tảng phân tích dữ liệu tin sinh học — do Vieomics phát triển và vận hành. Trong toàn bộ Chính sách này, các từ “Nền tảng” hoặc “Omicslab Platform” đều chỉ sản phẩm này.
Vieomics (CÔNG TY TRÁCH NHIỆM HỮU HẠN VIEOMICS): là pháp nhân vận hành Nền tảng Omicslab và chịu trách nhiệm, như quy định tại Chính sách này, đối với dữ liệu cá nhân mà chúng tôi thực sự thu thập hoặc xử lý (“chúng tôi”). Mọi cam kết, nghĩa vụ và trách nhiệm đối với dữ liệu cá nhân nêu dưới đây đều thuộc về Vieomics — không phải đối với thương hiệu “Omicslab”.
Dữ liệu cá nhân: là thông tin dưới dạng chữ viết, chữ số, hình ảnh, âm thanh hoặc dạng tương tự gắn liền với một con người cụ thể hoặc giúp xác định một con người cụ thể, bao gồm dữ liệu cá nhân cơ bản và dữ liệu cá nhân nhạy cảm (theo Luật Bảo vệ dữ liệu cá nhân số 91/2025/QH15 và Nghị định 356/2025/NĐ-CP).
Dữ liệu của Người dùng (dữ liệu do Người dùng tải lên): là toàn bộ tệp, dữ liệu và tài nguyên mà bạn (hoặc đơn vị của bạn) chủ động gửi, kết nối hoặc lưu trữ trên Nền tảng, bao gồm dữ liệu trong bộ nhớ đối tượng (Object Storage) và hạ tầng bạn tự tích hợp. Dữ liệu của Người dùng không nhất thiết là dữ liệu cá nhân: đó có thể là dữ liệu nghiên cứu thuần túy (vi sinh vật, thực vật, động vật, mẫu môi trường), hoặc có chứa dữ liệu cá nhân của người khác — khi đó không được tải lên Nền tảng công khai, trừ trường hợp được phép theo quy định ngay bên dưới.
Dữ liệu của Khách hàng: là dữ liệu mà bạn (hoặc đơn vị của bạn) tải lên, kết nối, tạo ra hoặc xử lý trên Nền tảng. Dữ liệu của Khách hàng thuộc quyền kiểm soát của bạn và không mặc nhiên được công khai; đây là nhóm dữ liệu tách biệt với các bộ dữ liệu công khai/đối chuẩn được mô tả tại Mục 3.
Bộ dữ liệu công khai / đối chuẩn (Public / Benchmark Dataset): là bộ dữ liệu mà Vieomics có thể cung cấp từ các kho dữ liệu công cộng quốc tế, cơ sở dữ liệu khoa học truy cập mở, các nguồn công khai hợp pháp khác, hoặc dữ liệu mô phỏng hay được chuẩn bị cho mục đích đối chuẩn. Bộ dữ liệu công khai/đối chuẩn không phải là dữ liệu của Khách hàng và được quy định riêng tại Mục 3.
Dữ liệu cá nhân không thuộc về chính Người dùng: dữ liệu cá nhân của người khác không được tải lên Nền tảng công khai, trừ trường hợp là một phần của bộ dữ liệu đã được công bố hợp pháp hoặc đã được ẩn danh hóa đúng cách và đáp ứng các điều kiện nêu trong Chính sách này. Người dùng vẫn chịu trách nhiệm đánh giá căn cứ pháp lý, điều kiện truy cập, mục đích sử dụng được phép và rủi ro riêng tư trước khi tải lên dữ liệu đó. Dữ liệu cá nhân nhạy cảm (bao gồm dữ liệu bệnh nhân, dữ liệu sức khỏe và dữ liệu bộ gen) không được tải lên Nền tảng công khai — loại dữ liệu này chỉ được xử lý thông qua mô hình triển khai do khách hàng tự quản lý (self-hosted) nêu tại Mục này, trừ dữ liệu đã được công bố công khai hoặc đã được ẩn danh hóa đúng cách.
Phân định Vai trò Pháp lý
Bên Kiểm soát Dữ liệu Cá nhân: Nền tảng Omicslab được vận hành bởi CÔNG TY TRÁCH NHIỆM HỮU HẠN VIEOMICS (“chúng tôi”). Chúng tôi đóng vai trò là Bên Kiểm soát Dữ liệu Cá nhân đối với các thông tin thu thập nhằm mục đích vận hành, quản lý dịch vụ (bao gồm: dữ liệu tài khoản, dữ liệu sử dụng và dữ liệu kỹ thuật).
Bên Xử lý Dữ liệu: Đối với dữ liệu nghiên cứu và dữ liệu sinh học do bạn (hoặc đơn vị của bạn) chủ động tải lên một dịch vụ Omicslab do nền tảng quản lý, bạn giữ vai trò là Bên Kiểm soát Dữ liệu và chúng tôi đóng vai trò là Bên Xử lý Dữ liệu — vận hành dịch vụ đó và thực hiện các tác vụ tính toán, lưu trữ theo chỉ dẫn, thiết lập và yêu cầu của bạn. Khi đóng vai trò Bên Xử lý, chúng tôi xử lý dữ liệu của Khách hàng theo chỉ dẫn bằng văn bản của bạn và theo thỏa thuận dịch vụ hiện hành, đồng thời vẫn chịu trách nhiệm đối với các nghĩa vụ của chính mình theo pháp luật hiện hành và các cam kết hợp đồng.
Vai trò này chỉ áp dụng với hạ tầng do chúng tôi thực sự vận hành. Trong mô hình tự vận hành (do khách hàng tự quản lý), khi bạn tự vận hành toàn bộ hệ thống và chúng tôi không có quyền truy cập vào môi trường hay dữ liệu của bạn, chúng tôi không xử lý dữ liệu đó với tư cách Bên Xử lý. Vai trò được xác định theo hoạt động xử lý thực tế, không phải theo tên gọi. Khi Vieomics truy cập máy chủ của bạn để vận hành hoặc bảo trì nền tảng theo yêu cầu của bạn, xem dữ liệu khi cần để vận hành hoặc khắc phục sự cố nền tảng, nhận log, thông tin chẩn đoán hoặc metadata nền tảng/công việc có chứa dữ liệu cá nhân, hoặc thực hiện các hoạt động vận hành nền tảng khác trên hạ tầng do bạn vận hành, những hoạt động đó có thể khiến Vieomics trở thành Bên Xử lý — hoặc Bên Kiểm soát khi chúng tôi quyết định mục đích xử lý — đối với dữ liệu liên quan, và các nghĩa vụ tương ứng áp dụng trong phạm vi đó. Vieomics không thực hiện phân tích dữ liệu nghiên cứu của bạn. Chúng tôi giữ ranh giới rõ ràng giữa (i) việc bán hoặc cấp phép phần mềm, (ii) hỗ trợ kỹ thuật và bảo trì có giới hạn theo yêu cầu của bạn, và (iii) việc thực sự vận hành hạ tầng hoặc xử lý dữ liệu. Các tuyên bố hay điều khoản miễn trừ không thay thế được các nghĩa vụ mà pháp luật bắt buộc; khi nghĩa vụ đó áp dụng, chúng tôi tuân thủ bất kể mô hình triển khai.
Phạm vi: Dữ liệu Người / Liên quan đến Sức khỏe (Không xử lý trên Nền tảng Công khai)
Nền tảng Omicslab công khai không tiếp nhận và không xử lý dữ liệu cá nhân nhạy cảm chưa được công bố công khai của cá nhân tại Việt Nam, bao gồm dữ liệu bộ gen người và dữ liệu liên quan đến sức khỏe (ví dụ NIPT, WES, WGS, RNA-Seq người hoặc hồ sơ di truyền của bệnh nhân). Bạn không được tải loại dữ liệu này lên Nền tảng công khai. Dữ liệu công bố công khai không mặc nhiên là dữ liệu ẩn danh: dữ liệu đã được công bố công khai và truy cập mở hợp pháp, hoặc đã được ẩn danh hóa đến mức việc tái nhận dạng không thể xảy ra một cách hợp lý trong hoàn cảnh tương ứng (ví dụ một số dữ liệu tải từ các kho dữ liệu công cộng như NCBI GEO/SRA), có thể được xử lý trên Nền tảng công khai. Trước khi tải lên bất kỳ bộ dữ liệu người nào, bạn phải đánh giá nguồn, điều kiện truy cập, mục đích sử dụng được phép, metadata và rủi ro riêng tư — bao gồm việc dữ liệu còn chứa hoặc có thể cho phép suy luận về cá nhân hay không — và xin mọi chấp thuận bổ sung cần thiết cho dữ liệu bị hạn chế hoặc nhạy cảm. Mã mẫu hoặc mã chủ thể không tự nó là thông tin định danh trực tiếp. Không chỉ dựa vào nhãn dữ liệu: việc dữ liệu ở định dạng FASTQ, BAM hay VCF, việc dùng Mã mẫu (Sample ID) hoặc mã chủ thể thay cho tên bệnh nhân, hay việc dữ liệu có sẵn trên kho công cộng như NCBI, tự nó không có nghĩa là các nghĩa vụ về dữ liệu cá nhân đã biến mất, vì dữ liệu bộ gen và dữ liệu sức khỏe vẫn có thể liên kết tới hoặc cho phép suy luận về một cá nhân. Trước khi xử lý, bạn phải đánh giá điều kiện truy cập, giấy phép, mục đích sử dụng được phép, metadata đi kèm — cùng mọi dữ liệu khác có thể được kết hợp — và rủi ro tái nhận dạng, chứ không chỉ tên tệp. Quy định cụ thể áp dụng cho một bộ dữ liệu là vấn đề pháp lý; Vieomics khuyến nghị Khách hàng xác nhận với luật sư Việt Nam có chuyên môn, và không nội dung nào trong Chính sách này là tư vấn pháp lý.
Để xử lý dữ liệu nhạy cảm, Khách hàng cần liên hệ với chúng tôi để triển khai do khách hàng tự quản lý (self-hosted) theo thỏa thuận riêng. Trong mô hình này, Vieomics cung cấp Nền tảng Omicslab với vai trò hệ thống quản lý nền tảng, còn Khách hàng thực hiện triển khai đầy đủ trên hạ tầng do mình sở hữu hoặc kiểm soát và tự vận hành (self-host). Dịch vụ hoàn toàn thuộc sở hữu của Khách hàng: Khách hàng tự vận hành, cấu hình và khai thác toàn bộ hệ thống — frontend, backend và API, cơ sở dữ liệu ứng dụng, lưu trữ đối tượng, tính toán và môi trường thực thi quy trình, các pipeline và công cụ phân tích, cùng quyền kiểm soát truy cập — và dữ liệu chỉ được tạo, phân tích, lưu trữ và quản lý trong môi trường của Khách hàng. Không có dữ liệu của Khách hàng nào được tự động truyền từ mô hình tự vận hành (self-hosted) tới Vieomics. Khách hàng có thể chủ động cung cấp log, thông tin chẩn đoán hoặc thông tin cụ thể khác, hoặc cho phép truy cập vào môi trường của mình, chỉ nhằm mục đích hỗ trợ và bảo trì đã thỏa thuận. Mọi quyền truy cập hoặc xử lý như vậy vẫn phải tuân theo pháp luật áp dụng và phạm vi dịch vụ đã thỏa thuận. Vieomics có thể hỗ trợ vận hành nền tảng theo yêu cầu của Khách hàng, trong phạm vi dịch vụ đã thỏa thuận; mọi quyền truy cập như vậy đều do Khách hàng cho phép và chỉ giới hạn trong vận hành, bảo trì nền tảng — Vieomics không phân tích dữ liệu của Khách hàng. Trách nhiệm đối với dữ liệu cá nhân được xác định theo hoạt động xử lý thực tế, quyền truy cập được cấp, mục đích xử lý và quy định pháp luật áp dụng — Khách hàng chịu trách nhiệm về căn cứ pháp lý, các quyền và yêu cầu về sự đồng ý (khi áp dụng), cấu hình bảo mật cho môi trường của mình, và mọi đánh giá tác động xử lý dữ liệu cá nhân theo quy định của pháp luật.
Hạ tầng Do Người dùng Tự Quản lý (Bring Your Own Cloud – BYOC)
Trường hợp bạn chủ động kết nối, tích hợp tài khoản lưu trữ hoặc máy chủ phân tích riêng (API/Credentials cá nhân) vào Nền tảng Omicslab, bạn chịu trách nhiệm về tính bảo mật, quyền truy cập và an toàn dữ liệu trên hạ tầng do bạn tự quản lý đó. Trong giới hạn pháp luật cho phép, chúng tôi không chịu trách nhiệm đối với sự cố phát sinh từ hệ thống do bạn tự quản lý. Điều này không ảnh hưởng đến các nghĩa vụ của chính chúng tôi theo pháp luật hiện hành hoặc theo thỏa thuận riêng với bạn.
Mô hình triển khai
Omicslab xây dựng một lớp vận hành đáng tin cậy cho điện toán khoa học và được cung cấp qua nhiều mô hình triển khai khác nhau. Do nền tảng quản lý (Marketplace): Omicslab cung cấp và quản lý các dịch vụ ứng dụng, tính toán và lưu trữ do chúng tôi vận hành, và xử lý dữ liệu trong hạ tầng đó theo chỉ dẫn của bạn. Tự vận hành (self-hosted / do khách hàng tự quản lý / Bring Your Own Infrastructure): Vieomics cung cấp Nền tảng Omicslab với vai trò hệ thống quản lý nền tảng, còn bạn thực hiện triển khai đầy đủ và tự vận hành toàn bộ hệ thống Omicslab — frontend, backend và API, cơ sở dữ liệu ứng dụng, lưu trữ đối tượng và các lưu trữ khác, hạ tầng tính toán và môi trường thực thi quy trình, các pipeline và công cụ phân tích bên thứ ba, cùng thông tin xác thực, chính sách truy cập, sao lưu và bảo mật vận hành của bạn — trên hạ tầng do bạn sở hữu hoặc kiểm soát. Dịch vụ hoàn toàn thuộc sở hữu của bạn, và không có dữ liệu của Khách hàng nào được tự động truyền từ mô hình tự vận hành (self-hosted) tới Vieomics, trừ khi bạn chủ động cung cấp thông tin hoặc cho phép truy cập chỉ nhằm mục đích hỗ trợ và bảo trì đã thỏa thuận như nêu dưới đây. Chúng tôi cung cấp phần mềm, tài liệu, cập nhật và việc cấp phép, đồng thời có thể hỗ trợ vận hành nền tảng theo yêu cầu của bạn; chúng tôi không truy cập môi trường hay dữ liệu của bạn trừ khi bạn cho phép truy cập cho một mục đích vận hành hoặc bảo trì nền tảng xác định, và chúng tôi không phân tích dữ liệu nghiên cứu của bạn. Dịch vụ công khai do nền tảng quản lý (Marketplace) chỉ dành cho dữ liệu phi người (vi sinh vật, thực vật, động vật và mẫu môi trường), dữ liệu mô phỏng hoặc dữ liệu đối chuẩn, và dữ liệu công khai đã được công bố hợp pháp hoặc đã được ẩn danh hóa đúng cách — nhóm sau chỉ sau khi đánh giá như nêu tại Mục này. Dữ liệu cá nhân nhạy cảm chưa được công bố công khai — bao gồm dữ liệu bộ gen người, dữ liệu di truyền và dữ liệu sức khỏe — không được tải lên Nền tảng công khai và chỉ được xử lý thông qua mô hình do khách hàng tự quản lý (self-hosted) theo thỏa thuận riêng.
2. Dữ liệu Thu thập & Quy định Trách nhiệm theo Loại Dữ liệu
Chúng tôi thu thập và phân loại dữ liệu theo các nhóm sau:
- Dữ liệu tài khoản: Họ và tên đại diện, địa chỉ email, số điện thoại, địa chỉ liên hệ/hóa đơn, thông tin xác thực đăng nhập và các thiết lập tùy chỉnh tài khoản.
- Dữ liệu sử dụng dịch vụ: Nhật ký hoạt động (log files) trên Nền tảng, bao gồm các tiến trình phân tích (jobs), lịch sử lưu trữ, dung lượng sử dụng — phục vụ cho việc đối soát thanh toán, kiểm toán hệ thống và hỗ trợ kỹ thuật.
- Dữ liệu kỹ thuật: Địa chỉ IP, thông tin trình duyệt, loại thiết bị và thông tin kết nối — nhằm bảo đảm an toàn thông tin, phòng chống tấn công mạng và chẩn đoán lỗi.
- Dữ liệu truy cập Website: Dữ liệu lưu lượng truy cập tổng hợp thu thập qua Google Analytics trên trang web này (landing page) — Nền tảng không sử dụng Google Analytics — nhằm cải thiện trải nghiệm người dùng, được xử lý như mô tả tại Mục 11.
- Dữ liệu Phân tích Tin sinh học (tải lên hoặc xử lý trên hệ thống):
- Dữ liệu Phi người (Vi sinh vật, Thực vật, Động vật, Mẫu môi trường): nhìn chung được xác định là dữ liệu nghiên cứu khoa học. Trong trường hợp thông thường và với điều kiện dữ liệu không chứa dữ liệu cá nhân, đây không phải là dữ liệu cá nhân theo Luật Bảo vệ dữ liệu cá nhân (Luật số 91/2025/QH15) và Nghị định 356/2025/NĐ-CP. Người dùng có thể tải lên, lưu trữ và phân tích dữ liệu này mà không cần áp dụng các thủ tục về dữ liệu cá nhân, trừ khi dữ liệu có chứa dữ liệu cá nhân.
- Dữ liệu Người / Liên quan đến Sức khỏe: Nền tảng công khai không tiếp nhận và không xử lý dữ liệu cá nhân nhạy cảm chưa được công bố công khai của cá nhân tại Việt Nam, bao gồm dữ liệu bộ gen người và dữ liệu liên quan đến sức khỏe (ví dụ NIPT, WES, WGS, RNA-Seq người hoặc hồ sơ di truyền và dữ liệu bộ gen lâm sàng của bệnh nhân). Loại dữ liệu này không được tải lên Nền tảng công khai. Để xử lý dữ liệu nhạy cảm, Khách hàng cần liên hệ với chúng tôi để triển khai Nền tảng do khách hàng tự quản lý (self-hosted) theo thỏa thuận riêng, trong đó Vieomics cung cấp Nền tảng Omicslab với vai trò hệ thống quản lý nền tảng, còn Khách hàng thực hiện triển khai đầy đủ trên hạ tầng của chính mình và tự vận hành, tự cấu hình, phân tích, lưu trữ và quản lý dữ liệu; không có dữ liệu của Khách hàng nào được tự động truyền từ mô hình tự vận hành (self-hosted) tới Vieomics, trừ khi Khách hàng chủ động cung cấp thông tin hoặc cho phép truy cập chỉ nhằm mục đích hỗ trợ và bảo trì đã thỏa thuận như nêu tại Mục 1, và Vieomics không phân tích dữ liệu đó. Dữ liệu công bố công khai không mặc nhiên là dữ liệu ẩn danh: dữ liệu đã được công bố công khai và truy cập mở hợp pháp, hoặc đã được ẩn danh hóa đến mức việc tái nhận dạng không thể xảy ra một cách hợp lý trong hoàn cảnh tương ứng, có thể được xử lý trên Nền tảng công khai sau khi đánh giá như nêu tại Mục 1.
Nhóm dữ liệu áp dụng phụ thuộc vào mô hình triển khai. Trong mô hình do khách hàng tự quản lý, hệ thống hoàn toàn độc lập: không có dữ liệu nào từ môi trường của bạn — tệp nghiên cứu, kết quả phân tích, metadata tác vụ, nhật ký, chẩn đoán hay telemetry — được tự động truyền tới hay lưu bởi Vieomics. Trong trường hợp đó, thông tin chúng tôi nắm giữ chỉ gồm dữ liệu tài khoản, thanh toán và hỗ trợ mà bạn cung cấp trực tiếp cho chúng tôi, cùng bất kỳ tài liệu nào bạn chủ động gửi kèm khi yêu cầu hỗ trợ. Trong dịch vụ do nền tảng quản lý, dữ liệu được xử lý trong hạ tầng do chúng tôi vận hành.
3. Bộ dữ liệu Công khai và Đối chuẩn
Ngoài việc xử lý dữ liệu của Khách hàng, Vieomics có thể cung cấp quyền truy cập các bộ dữ liệu công khai, truy cập mở, dữ liệu mô phỏng hoặc dữ liệu đối chuẩn nhằm hỗ trợ trình diễn, giáo dục, nghiên cứu, đối chuẩn, và kiểm thử, xác thực quy trình phân tích cũng như chức năng của nền tảng.
- Nguồn dữ liệu: các bộ dữ liệu này có thể được lấy từ các kho dữ liệu công cộng quốc tế, cơ sở dữ liệu khoa học truy cập mở, các nguồn công khai hợp pháp khác, và có thể bao gồm dữ liệu mô phỏng hoặc đối chuẩn.
- Không nhất thiết do Vieomics thu thập: khi một bộ dữ liệu được lấy từ kho công cộng hoặc nguồn hợp pháp khác, Vieomics không nhất thiết thu thập dữ liệu gốc trực tiếp từ các cá nhân liên quan và cũng không nhất thiết là bên kiểm soát hoặc bên thu thập dữ liệu gốc của bộ dữ liệu đó.
- Nguồn gốc và giấy phép: việc sử dụng các bộ dữ liệu này phụ thuộc vào giấy phép, yêu cầu ghi nguồn và điều khoản sử dụng của kho hoặc nguồn tương ứng. Khi áp dụng, thông tin về nguồn gốc và giấy phép được cung cấp kèm theo bộ dữ liệu.
- Mục đích sử dụng: các bộ dữ liệu này dành cho trình diễn, giáo dục, nghiên cứu, đối chuẩn và kiểm thử quy trình hoặc nền tảng. Chúng không được trình bày như dữ liệu của Khách hàng và không được nhầm lẫn với dữ liệu riêng của Khách hàng.
- Dữ liệu người được công bố hợp pháp: một số dữ liệu nghiên cứu về người được truy cập hợp pháp nhưng vẫn có thể chứa dữ liệu cá nhân hoặc cho phép suy luận về cá nhân. Việc tải lên Nền tảng công khai đòi hỏi đánh giá như nêu tại Mục 1; dữ liệu người nhạy cảm hoặc bị hạn chế cần chấp thuận bổ sung phải được xử lý trong môi trường do khách hàng tự quản lý.
- Không chuyển đổi dữ liệu Khách hàng: dữ liệu riêng của Khách hàng không bị công khai và không bị chuyển thành bộ dữ liệu công khai hoặc đối chuẩn, trừ khi Khách hàng đã cho phép riêng và việc đó được pháp luật cho phép. Vieomics không công bố, phân phối lại hoặc tái sử dụng dữ liệu của Khách hàng như một bộ dữ liệu công khai nếu không có sự cho phép đó.
4. Căn cứ pháp lý xử lý dữ liệu
Chúng tôi tiến hành xử lý dữ liệu cá nhân dựa trên các căn cứ pháp lý quy định tại Luật Bảo vệ dữ liệu cá nhân (Luật số 91/2025/QH15) và Nghị định 356/2025/NĐ-CP (và các quy định pháp luật liên quan):
- Thực hiện hợp đồng: Xử lý dữ liệu tài khoản, thanh toán để cung cấp, vận hành các dịch vụ và tính năng mà bạn đã đăng ký sử dụng.
- Sự đồng ý của chủ thể dữ liệu: Áp dụng khi bạn đăng ký nhận các thông báo, bản tin chuyên môn hoặc cập nhật tính năng.
- Nghĩa vụ pháp lý: Thực hiện lưu trữ dữ liệu hoặc cung cấp thông tin theo yêu cầu của cơ quan nhà nước có thẩm quyền theo quy định của pháp luật Việt Nam.
- Bảo vệ an toàn thông tin: Thực hiện các biện pháp kỹ thuật nhằm phòng chống gian lận, truy cập trái phép và bảo vệ hạ tầng của Omicslab.
5. Mục đích sử dụng dữ liệu
Dữ liệu cá nhân được sử dụng để: khởi tạo và quản lý tài khoản, xác thực người dùng, cung cấp hạ tầng phân tích tin sinh, bảo đảm an ninh mạng, phát hành hóa đơn thanh toán và hỗ trợ kỹ thuật.
Chúng tôi cam kết:
- Không bán, cho thuê hay thương mại hóa dữ liệu cá nhân của người dùng dưới bất kỳ hình thức nào.
- Không truy cập, khai thác hay chia sẻ dữ liệu của Khách hàng (bao gồm dữ liệu nghiên cứu và dữ liệu người đã giả danh hóa) cho bất kỳ mục đích nào khác ngoài việc thực hiện dịch vụ phân tích do bạn yêu cầu. Chúng tôi không công bố dữ liệu riêng của Khách hàng trừ khi bạn đã cho phép riêng và việc đó được pháp luật cho phép.
6. Thời gian lưu trữ dữ liệu
- Dữ liệu tài khoản: Được lưu trữ trong suốt thời gian tài khoản hoạt động. Sau khi tài khoản chấm dứt, tài khoản và dữ liệu liên quan chỉ bị vô hiệu hóa (deactivated) và được lưu giữ trong thời hạn mà pháp luật yêu cầu (thời hiệu khiếu nại, nghĩa vụ lưu trữ hồ sơ, chứng từ và hóa đơn), để bảo đảm khả năng truy xuất, tra cứu thời điểm phát sinh vấn đề, tranh chấp hoặc sự cố pháp lý khi có yêu cầu của cơ quan có thẩm quyền hoặc của các bên liên quan. Hết thời hạn đó, dữ liệu bị xóa hoặc ẩn danh hóa theo ngoại lệ đã nêu tại Mục 9.
- Dữ liệu sử dụng & kiểm toán: Lưu trữ theo thời hạn quy định của pháp luật về kế toán, thuế và an ninh mạng.
- Dữ liệu nghiên cứu trong lưu trữ do nền tảng quản lý: dữ liệu trên dịch vụ lưu trữ đối tượng (Object Storage) của Marketplace được lưu theo mô hình trả theo mức sử dụng, tính theo chu kỳ tháng (pay-as-you-go) và chỉ có hiệu lực trong chu kỳ bạn đã trả. Nếu bạn không còn đăng ký bất kỳ gói dịch vụ nào hoặc không gia hạn chu kỳ lưu trữ, quyền truy cập workspace sẽ bị khóa khi chu kỳ kết thúc và dữ liệu được giữ trong thời gian 7 ngày; sau 7 ngày đó dữ liệu bị xóa vĩnh viễn — chỉ nhật ký audit được giữ lại cho mục đích tra cứu. Bạn cũng có thể tự xóa dữ liệu bất cứ lúc nào trên Nền tảng; workspace bạn tự xóa có thể được khôi phục trong cùng thời gian 7 ngày trước khi dữ liệu bị xóa.
- Số dư Top-up (ví tiền tổ chức): Số dư tiền nạp (top-up) chỉ có thể sử dụng khi tổ chức của bạn còn gói đăng ký hiệu lực. Khi gói đăng ký hết hạn hoặc bị hủy mà không có gia hạn đang chờ xử lý, số dư còn lại bị thu hồi và đưa về 0 — số tiền nạp không thể tiếp tục sử dụng khi không còn gói dịch vụ. Tổ chức chưa từng đăng ký gói thì số dư (nếu có) không bị thu hồi. Việc thu hồi được rà soát tự động theo chu kỳ hằng ngày. Điều kiện thanh toán, email cảnh báo trước và các mốc thời hạn được nêu chi tiết tại Mục 13 Điều khoản Dịch vụ.
- Dữ liệu nghiên cứu trong mô hình do khách hàng tự quản lý: dữ liệu nằm trong môi trường do bạn sở hữu hoặc kiểm soát được lưu và xóa theo vòng đời lưu trữ và cấu hình của chính bạn, tùy thuộc nghĩa vụ pháp lý của bạn. Vieomics không giữ bản sao dữ liệu đó và không thể xóa dữ liệu khỏi môi trường của bạn.
- Xóa dữ liệu và các bản lưu giữ: việc xóa tài khoản, workspace hay bộ dữ liệu không nhất thiết xóa ngay các bản sao lưu, hồ sơ giao dịch hoặc nhật ký audit; các bản này được ghi đè hoặc loại bỏ theo chu kỳ lưu trữ và sao lưu áp dụng.
7. Biện pháp bảo mật dữ liệu
Bảo mật là trách nhiệm được phân chia giữa các bên. Với các dịch vụ và hạ tầng do Vieomics trực tiếp vận hành và kiểm soát, chúng tôi áp dụng các biện pháp kỹ thuật và vận hành dưới đây để bảo vệ dữ liệu cá nhân và dữ liệu dịch vụ mà chúng tôi nắm giữ tại đó:
- Mã hóa dữ liệu trên đường truyền (TLS/SSL) và, khi nền tảng trực tiếp lưu trữ, mã hóa khi lưu trữ (Encryption at Rest) cho các dịch vụ và tài nguyên do Vieomics quản lý — sử dụng phương thức mã hóa mà nhà cung cấp hạ tầng và cấu hình tương ứng hỗ trợ (ví dụ AES-256).
- Phân quyền truy cập tối thiểu (RBAC), quản lý xác thực đa yếu tố (MFA) và ghi nhật ký hệ thống (Audit Logs).
- Cô lập theo từng Workspace, và tách biệt các khóa ánh xạ của Khách hàng khỏi môi trường phân tích khi được cấu hình về mặt kỹ thuật.
- Giám sát an ninh và phát hiện sự cố trên các tài nguyên do nền tảng quản lý, cùng với việc rà soát, đánh giá lỗ hổng bảo mật định kỳ.
- Chỉ những nhân sự được phân công và chịu cam kết bảo mật nghiêm ngặt mới có quyền truy cập thông tin hỗ trợ kỹ thuật khi có yêu cầu bằng văn bản từ bạn.
- Quản lý thông tin xác thực: trong các dịch vụ do Vieomics trực tiếp vận hành, thông tin xác thực dùng để khởi chạy công việc được mã hóa và truyền an toàn tới môi trường thực thi; không hiển thị cho người dùng cuối và không lưu dưới dạng plain-text tại đó.
- Tách biệt kiến trúc: tầng điều khiển (điều phối job, thông tin xác thực, hạn ngạch) được tách biệt khỏi tầng dữ liệu.
Các biện pháp kiểm soát này chỉ áp dụng cho các dịch vụ và hạ tầng do Vieomics trực tiếp vận hành và kiểm soát. Nhà cung cấp cloud và hạ tầng chịu trách nhiệm cho các biện pháp thuộc tầng của họ — an ninh vật lý và môi trường, lớp ảo hóa (hypervisor), và các nguyên tắc mã hóa, lưu trữ, mạng và ghi log mà họ cung cấp — theo điều khoản và chứng nhận của chính họ. Trong mô hình do khách hàng tự quản lý hoặc BYOC, bạn chịu trách nhiệm cho hạ tầng do bạn vận hành hoặc kết nối (lưu trữ tương thích S3, cơ sở dữ liệu, tính toán, sao lưu, chính sách truy cập, ghi log và môi trường phân tích của bạn) và chịu trách nhiệm xác minh rằng các biện pháp đó đáp ứng yêu cầu của bạn; khi dữ liệu nằm trong lưu trữ hoặc cơ sở dữ liệu do bạn vận hành hay kết nối, Vieomics không thể bảo đảm việc mã hóa, sao lưu, kiểm soát truy cập hay ghi log của hệ thống đó. Chúng tôi vẫn chịu trách nhiệm về bảo mật của phần mềm do chúng tôi cung cấp.
Các biện pháp này được thiết kế theo hướng phù hợp với GDPR (EU) và HIPAA (Hoa Kỳ) để nền tảng sẵn sàng cho các yêu cầu nghiêm ngặt hơn trong tương lai; tính đến ngày cập nhật của Chính sách này, Omicslab chưa được chứng nhận theo bất kỳ khung nào trong số đó. Xử phạt vi phạm trong lĩnh vực an ninh mạng và bảo vệ dữ liệu cá nhân được quy định tại Nghị định 330/2026/NĐ-CP, có hiệu lực từ ngày 19 tháng 8 năm 2026.
Khi phát hiện sự cố rò rỉ, mất mát hoặc truy cập trái phép dữ liệu cá nhân thuộc phạm vi chúng tôi kiểm soát, chúng tôi kích hoạt quy trình ứng phó sự cố nội bộ và, khi pháp luật áp dụng yêu cầu thông báo, thông báo cho cơ quan có thẩm quyền và/hoặc chủ thể dữ liệu bị ảnh hưởng theo đúng mốc thời hạn, đối tượng và điều kiện phát sinh nghĩa vụ theo quy định pháp luật hiện hành. Hồ sơ vụ việc được lưu trữ ít nhất trong thời hạn mà pháp luật yêu cầu kể từ ngày khắc phục xong sự cố.
Các cam kết bảo mật của Nền tảng và phân định trách nhiệm giữa các bên được nêu tại Mục 12 của Chính sách này.
9. Quyền của chủ thể dữ liệu
Đối với dữ liệu cá nhân (thông tin tài khoản, thanh toán), theo quy định của pháp luật Việt Nam, bạn có đầy đủ các quyền sau:
- Quyền được biết, quyền đồng ý hoặc rút lại sự đồng ý.
- Quyền truy cập, xem, chỉnh sửa hoặc yêu cầu hiệu chỉnh dữ liệu.
- Quyền yêu cầu xóa dữ liệu, hạn chế hoặc phản đối xử lý dữ liệu — trừ dữ liệu bắt buộc lưu trữ theo pháp luật hoặc cần giữ lại để giải quyết tranh chấp, sự cố pháp lý (xem Mục 6).
- Quyền yêu cầu cung cấp bản sao dữ liệu.
- Quyền khiếu nại, tố cáo hoặc yêu cầu bồi thường thiệt hại theo quy định của pháp luật.
Để thực hiện các quyền trên đối với thông tin do chúng tôi kiểm soát, bạn có thể thao tác trực tiếp tại phần Cài đặt tài khoản hoặc liên hệ với chúng tôi. Chúng tôi xác nhận yêu cầu đầy đủ, hợp lệ trong thời gian sớm nhất và hướng tới giải quyết trong vòng 72 giờ làm việc; với yêu cầu phức tạp hoặc liên quan dữ liệu buộc phải lưu giữ theo pháp luật, chúng tôi có thể cần thêm thời gian và sẽ thông báo cho bạn. Đây là mục tiêu dịch vụ của chúng tôi, không phải thời hạn luật định. Khi dữ liệu cá nhân chỉ nằm trong môi trường do khách hàng tự quản lý mà chúng tôi không kiểm soát hay truy cập, chúng tôi không thể trực tiếp truy cập, chỉnh sửa, xuất hay xóa dữ liệu đó — yêu cầu cần được gửi tới tổ chức kiểm soát môi trường (xem Mục 12).
10. Lưu trữ và vị trí dữ liệu
Hiện tại Vieomics chỉ vận hành Nền tảng Omicslab tại Việt Nam, không vận hành ở nước ngoài. Với các dịch vụ và hạ tầng do Vieomics cung cấp, địa điểm lưu trữ và xử lý phụ thuộc vào cấu hình dịch vụ và vùng hạ tầng mà bạn lựa chọn. Ở khu vực Việt Nam (mặc định), dữ liệu và tính toán do Vieomics cung cấp được lưu trữ và xử lý tại Việt Nam (xem bảng bên dưới).
Nền tảng cũng hỗ trợ khu vực toàn cầu (Global) cho người Việt Nam hoặc người sinh sống tại Việt Nam, cùng các hợp tác đa quốc gia; với các dịch vụ và hạ tầng do Vieomics cung cấp, dữ liệu và tính toán vẫn được đặt tại Việt Nam, người dùng chỉ truy cập từ nước ngoài. Vì dữ liệu và tính toán do Vieomics cung cấp được đặt tại Việt Nam, việc chuyển dữ liệu cá nhân ra nước ngoài không phát sinh trong hoạt động hiện tại. Với hạ tầng do bạn tự vận hành hoặc kết nối, địa điểm phụ thuộc vào cấu hình của bạn, như mô tả bên dưới.
| Khu vực | Instance | Khuôn khổ | Nơi lưu trữ dữ liệu |
|---|---|---|---|
| Việt Nam (mặc định) | platform.omicslab.vn | PDPL (Luật 91/2025 + NĐ 356/2025) | Dữ liệu và tính toán do Vieomics cung cấp được lưu tại Việt Nam |
| Toàn cầu (Global) | platform.omicslab.vn | PDPL cho dữ liệu cá nhân tại Việt Nam | Vẫn tại Việt Nam; cho người Việt Nam hoặc người sinh sống tại Việt Nam, cùng hợp tác đa quốc gia |
Khách hàng cần xử lý dữ liệu cá nhân nhạy cảm chưa được công bố công khai phải thỏa thuận riêng một mô hình triển khai do khách hàng tự quản lý (self-hosted) như nêu tại Mục 1. Trong mô hình do khách hàng tự quản lý, nơi lưu trữ dữ liệu và mọi chuyển dữ liệu xuyên biên giới phụ thuộc vào hạ tầng và dịch vụ do bạn lựa chọn — không phụ thuộc vào Vieomics. Chúng tôi không kiểm soát và không thể bảo đảm vị trí thực tế của hạ tầng do bạn lựa chọn, kết nối hoặc vận hành — bao gồm lưu trữ, tính toán hoặc máy chủ phân tích theo mô hình Bring Your Own Cloud (BYOC) — do đó chúng tôi không tuyên bố rằng cấu hình do khách hàng tự quản lý hoặc BYOC lưu trữ dữ liệu tại Việt Nam. Thông tin liên hệ tại Mục 12 được áp dụng.
Trên trang web này (landing page) — bản thân Nền tảng không sử dụng Google Analytics — dữ liệu lưu lượng truy cập (bao gồm địa chỉ IP) được xử lý bởi nhà cung cấp phân tích của chúng tôi với tư cách nhà xử lý và không dùng cho mục đích quảng cáo. Dịch vụ này chỉ chạy sau khi bạn bấm Chấp nhận tại thông báo cookie (Mục 11); nếu bạn từ chối, không có dữ liệu nào như vậy được chuyển đi.
12. Phân định trách nhiệm
Bảo mật là trách nhiệm chung. Bảng dưới đây nêu rõ bên nào kiểm soát từng hạng mục trong mỗi mô hình triển khai.
Dữ liệu được chấp nhận theo từng mô hình. Dịch vụ công khai do nền tảng quản lý (Marketplace) chỉ dành cho dữ liệu phi người (vi sinh vật, thực vật, động vật và mẫu môi trường), dữ liệu mô phỏng hoặc dữ liệu đối chuẩn, và dữ liệu công khai đã được công bố hợp pháp hoặc đã được ẩn danh hóa đúng cách sau khi đánh giá như nêu tại Mục 1. Các cam kết bảo mật của Nền tảng dưới đây chỉ áp dụng cho nhóm dữ liệu đó. Dữ liệu cá nhân nhạy cảm chưa được công bố công khai — bao gồm dữ liệu bộ gen người, dữ liệu di truyền và dữ liệu sức khỏe — không được tải lên Nền tảng công khai và chỉ được xử lý thông qua mô hình do khách hàng tự quản lý (self-hosted) theo thỏa thuận riêng.
| Hạng mục / Hạ tầng | Tự vận hành (self-hosted / do khách hàng tự quản lý) | Nền tảng quản lý (Marketplace) |
|---|---|---|
| Lưu trữ dữ liệu | Hạ tầng Cloud / Object Storage riêng của bạn | Lưu trữ phân vùng theo Workspace; mã hóa khi lưu trữ cho các tài nguyên nền tảng trực tiếp vận hành, dùng phương thức mã hóa mà nhà cung cấp và cấu hình tương ứng hỗ trợ (ví dụ AES-256) |
| Kiểm soát phiên bản | Kho mã nguồn (GitHub) riêng của bạn | Kho mã nguồn tích hợp trên Marketplace |
| Hạ tầng tính toán | Cụm máy chủ HPC / Cloud riêng của bạn | Hạ tầng tính toán được Omicslab quản lý trực tiếp |
| Truy cập hạ tầng | Khách hàng tự quản lý | Nền tảng quản lý |
| Thông tin xác thực (Credentials) | Khách hàng tự quản lý | Nền tảng bảo mật (không hiển thị dạng thô) |
| Toàn bộ ứng dụng (frontend, backend, cơ sở dữ liệu) | Khách hàng triển khai và vận hành | Nền tảng vận hành |
| Tuân thủ hạ tầng (Compliance) | Khách hàng tự chịu trách nhiệm | Nền tảng quản lý trong phạm vi của mình |
Cam kết bảo mật của Nền tảng
- Tách biệt kiến trúc: tách biệt tầng điều khiển (Control Plane) khỏi tầng dữ liệu (Data Plane) khi được cấu hình.
- Cấp quyền tối thiểu: sử dụng mã xác thực ngắn hạn và giới hạn phạm vi truy cập nghiêm ngặt cho mọi kết nối liên vùng.
- Cô lập môi trường: tách biệt dữ liệu theo từng Workspace và kiểm soát truy cập theo vai trò (RBAC).
- Minh bạch kiểm toán: duy trì nhật ký ghi vết (Audit Logs) phục vụ công tác rà soát an ninh.
- Quản lý lỗ hổng: tiếp nhận báo cáo sự cố hoặc cấu hình sai bảo mật và phát hành bản vá kịp thời.
Các cam kết trên chỉ áp dụng cho các tài nguyên do Vieomics trực tiếp vận hành. Nhà cung cấp cloud và hạ tầng chịu trách nhiệm cho tầng của họ, và khi bạn tự vận hành hoặc kết nối hạ tầng của mình (BYOC), việc mã hóa, sao lưu, kiểm soát truy cập và ghi log của hệ thống đó thuộc trách nhiệm của bạn — Vieomics không thể bảo đảm các yếu tố này.
Trách nhiệm bắt buộc của Khách hàng
- Bảo mật tài khoản: bảo vệ thông tin đăng nhập và bắt buộc áp dụng các biện pháp xác thực mạnh (MFA/2FA) trong tổ chức.
- Tuân thủ pháp lý và đạo đức: khi xử lý dữ liệu bộ gen hoặc dữ liệu sức khỏe con người, bạn phải chỉ thực hiện trong môi trường do khách hàng tự quản lý (self-hosted), đồng thời đạt được đầy đủ chấp thuận từ Hội đồng Đạo đức (IRB), sự đồng ý tự nguyện của chủ thể dữ liệu (Informed Consent) và các quyền hợp pháp cần thiết. Loại dữ liệu này không được xử lý trên Nền tảng công khai.
- Phân quyền dữ liệu: chủ động phân loại dữ liệu và thiết lập quyền truy cập phù hợp cho từng Workspace cũng như tài nguyên lưu trữ.
- Sao lưu và kiểm chứng: tự duy trì bản sao lưu dự phòng độc lập và tự chịu trách nhiệm kiểm chứng kết quả phân tích theo chính sách quản trị dữ liệu nghiên cứu của tổ chức mình.
13. Thông tin liên hệ
Mọi thắc mắc, đóng góp ý kiến hoặc yêu cầu hỗ trợ liên quan đến Quyền riêng tư & Bảo vệ dữ liệu cá nhân, vui lòng liên hệ:
- Đơn vị chịu trách nhiệm pháp lý: CÔNG TY TRÁCH NHIỆM HỮU HẠN VIEOMICS
- Đầu mối về bảo vệ dữ liệu cá nhân (DPO): Nguyễn Tấn Thanh Giang — giangnguyen@omicslab.io
- Trang web: Mục Liên hệ
- Email: contact@omicslab.io (Tiêu đề email vui lòng ghi rõ: “Yêu cầu về Quyền riêng tư”)