Lưu ý quan trọng
Chính sách này được xây dựng cho hoạt động thực tế của XFIT
và được thiết kế trên cơ sở pháp luật Việt Nam hiện hành,
đồng thời có các nguyên tắc tương thích với GDPR và CCPA/CPRA
trong trường hợp các quy định đó áp dụng cho người dùng hoặc
hoạt động xử lý dữ liệu của XFIT.
1. Phạm vi áp dụng
Chính sách bảo vệ dữ liệu cá nhân này ("Chính sách") áp dụng cho
website, ứng dụng, tài khoản thành viên và các dịch vụ XFIT có
liên quan đến việc thu thập, sử dụng, lưu trữ hoặc xử lý dữ liệu
cá nhân của người dùng.
Khi sử dụng XFIT, đăng ký tài khoản, cung cấp thông tin cho FAS,
Fitness Test, chương trình luyện tập, dinh dưỡng hoặc các chức năng
khác có xử lý dữ liệu cá nhân, bạn xác nhận đã được thông báo về
các nội dung xử lý dữ liệu được mô tả trong Chính sách này.
2. Đơn vị chịu trách nhiệm xử lý dữ liệu
| Tên đơn vị |
[TÊN PHÁP NHÂN/ĐƠN VỊ VẬN HÀNH XFIT] |
| Địa chỉ |
[ĐỊA CHỈ ĐĂNG KÝ] |
| Email bảo vệ dữ liệu |
[xfit.vn@Gmail.com] |
| Website |
https://api.xfit.vn |
XFIT có thể sử dụng nhà cung cấp dịch vụ công nghệ hoặc bên xử lý
dữ liệu để vận hành một số thành phần của hệ thống. Các bên này
chỉ được xử lý dữ liệu trong phạm vi cần thiết cho dịch vụ được
giao và theo thỏa thuận, yêu cầu bảo mật và pháp luật áp dụng.
3. Các loại dữ liệu XFIT có thể thu thập
3.1. Dữ liệu tài khoản và nhận diện
- Họ tên hoặc tên hiển thị.
- Email, số điện thoại hoặc thông tin đăng nhập nếu được cung cấp.
- Ngày sinh, giới tính và các thông tin hồ sơ mà bạn chủ động cung cấp.
- Thông tin xác thực và dữ liệu cần thiết để bảo vệ tài khoản.
3.2. Dữ liệu đánh giá và thể trạng
- Chiều cao, cân nặng và đơn vị đo.
- Mục tiêu tập luyện và mức độ hoạt động.
- Câu trả lời trong FAS và các đánh giá thể trạng.
- Kết quả, chỉ số và lịch sử Fitness Test.
- Thông tin khác về thể trạng do bạn cung cấp để XFIT thực hiện chức năng cá nhân hóa.
3.3. Dữ liệu luyện tập và dinh dưỡng
- Chương trình, Day, bài tập và lịch sử hoàn thành.
- Tiến độ, thời lượng, số lần thực hiện và các chỉ số luyện tập được hệ thống ghi nhận.
- Dữ liệu liên quan đến kế hoạch dinh dưỡng, món ăn hoặc mục tiêu dinh dưỡng khi bạn sử dụng các chức năng này.
3.4. Dữ liệu phản hồi và hỗ trợ
- Đánh giá "Hữu ích/Không hữu ích" đối với nội dung FAQ.
- Nội dung nhận xét hoặc yêu cầu hỗ trợ do bạn gửi.
- Thông tin cần thiết để xử lý yêu cầu hỗ trợ.
3.5. Dữ liệu kỹ thuật
- Địa chỉ IP, session, loại thiết bị, trình duyệt và thông tin kỹ thuật cần thiết để vận hành và bảo mật hệ thống.
- Nhật ký hoạt động, lỗi hệ thống và các thông tin kỹ thuật cần thiết cho an toàn thông tin.
- Cookie và công nghệ tương tự theo lựa chọn và thiết lập của bạn.
XFIT chỉ thu thập các dữ liệu cần thiết hoặc có liên quan đến mục đích
xử lý đã xác định. XFIT không chủ trương thu thập dữ liệu cá nhân
không cần thiết cho việc cung cấp dịch vụ.
4. Mục đích xử lý dữ liệu
XFIT xử lý dữ liệu cá nhân cho các mục đích phù hợp với dịch vụ, bao gồm:
- Tạo, xác thực và quản lý tài khoản thành viên.
- Cung cấp chương trình luyện tập, bài tập và theo dõi tiến độ.
- Thực hiện FAS và Fitness Test theo chức năng của XFIT.
- Phân tích dữ liệu cần thiết để cá nhân hóa chương trình trong phạm vi tính năng mà bạn sử dụng.
- Cung cấp các tính năng dinh dưỡng và theo dõi mục tiêu khi bạn sử dụng.
- Gửi thông báo, thông tin dịch vụ hoặc hỗ trợ tài khoản.
- Xử lý phản hồi để cải thiện chất lượng nội dung và sản phẩm.
- Bảo mật, phát hiện gian lận, ngăn chặn lạm dụng và xử lý sự cố.
- Tuân thủ nghĩa vụ pháp lý hoặc yêu cầu hợp pháp của cơ quan có thẩm quyền.
5. Căn cứ xử lý dữ liệu
Tùy từng hoạt động, XFIT có thể xử lý dữ liệu trên một hoặc nhiều
căn cứ phù hợp theo pháp luật áp dụng, bao gồm việc thực hiện thỏa
thuận/dịch vụ với bạn, sự đồng ý của bạn, thực hiện nghĩa vụ pháp lý
hoặc các trường hợp pháp luật cho phép xử lý mà không cần sự đồng ý.
Khi pháp luật yêu cầu sự đồng ý, XFIT sẽ yêu cầu sự đồng ý theo cách
rõ ràng, cụ thể và có thể kiểm chứng. Việc không phản hồi hoặc im lặng
không được XFIT mặc nhiên coi là sự đồng ý.
Việc rút lại sự đồng ý không làm mất tính hợp pháp của hoạt động xử lý
đã được thực hiện trước thời điểm rút lại, và việc rút lại có thể ảnh
hưởng đến khả năng cung cấp một số chức năng nếu chức năng đó cần dữ
liệu tương ứng.
6. Dữ liệu về thể trạng và sức khỏe
XFIT có thể xử lý thông tin về thể trạng, tình trạng sức khỏe hoặc
thông tin liên quan đến hoạt động thể chất khi bạn chủ động cung cấp
hoặc khi thông tin được tạo ra trong quá trình sử dụng các chức năng
FAS, Fitness Test, luyện tập và cá nhân hóa.
Đây là nhóm dữ liệu cần được bảo vệ ở mức cao. XFIT áp dụng các biện
pháp bảo vệ phù hợp và chỉ sử dụng dữ liệu trong phạm vi cần thiết cho
mục đích đã thông báo và theo căn cứ xử lý hợp pháp.
XFIT không sử dụng dữ liệu này để chẩn đoán, điều trị hoặc thay thế
dịch vụ khám chữa bệnh, trừ khi XFIT có một dịch vụ y tế riêng được
công bố rõ ràng và đáp ứng các yêu cầu pháp luật tương ứng.
7. XFIT Optimize và XFIT AI Personalized
Khi bạn sử dụng XFIT Optimize hoặc XFIT AI Personalized, hệ thống có
thể sử dụng dữ liệu hồ sơ, đánh giá, Fitness Test, lịch sử luyện tập,
tiến độ và các dữ liệu liên quan mà bạn đã cho phép sử dụng để tạo
đề xuất cá nhân hóa.
7.1. XFIT Optimize
Optimize có thể điều chỉnh các thông số kê đơn luyện tập như số hiệp,
số lần lặp, thời gian nghỉ, tempo hoặc các thông số phù hợp với thiết
kế của chương trình. Việc cá nhân hóa được thực hiện trong phạm vi
chức năng mà XFIT công bố.
7.2. XFIT AI Personalized
AI Personalized có thể sử dụng nhiều nhóm dữ liệu hơn để tạo lộ trình
cá nhân hóa. XFIT áp dụng nguyên tắc giảm thiểu dữ liệu, giới hạn mục
đích và các biện pháp bảo mật phù hợp khi xử lý dữ liệu bằng AI.
Đề xuất từ XFIT hoặc AI không phải là chẩn đoán y khoa và không thay
thế ý kiến của bác sĩ hoặc chuyên gia y tế. Khi có dấu hiệu bất thường
hoặc nguy cơ sức khỏe, người dùng nên tìm kiếm tư vấn chuyên môn phù hợp.
8. Chia sẻ và cung cấp dữ liệu cho bên khác
XFIT không bán dữ liệu cá nhân của bạn cho bên thứ ba vì mục đích
thương mại. XFIT chỉ cung cấp hoặc chia sẻ dữ liệu trong phạm vi cần
thiết và có căn cứ hợp pháp, chẳng hạn:
- Nhà cung cấp hạ tầng, hosting, lưu trữ, bảo mật hoặc dịch vụ kỹ thuật.
- Nhà cung cấp email, thông báo, hỗ trợ khách hàng hoặc dịch vụ vận hành.
- Nhà cung cấp AI hoặc công nghệ khác khi chức năng bạn sử dụng yêu cầu và việc xử lý được phép.
- Đối tác thanh toán hoặc dịch vụ liên quan đến giao dịch nếu áp dụng.
- Cơ quan nhà nước hoặc bên có thẩm quyền khi pháp luật yêu cầu.
- Các trường hợp khác khi bạn đã được thông báo và đồng ý hoặc pháp luật cho phép.
Khi sử dụng bên xử lý dữ liệu, XFIT áp dụng các yêu cầu phù hợp về
phạm vi xử lý, bảo mật và trách nhiệm của bên cung cấp dịch vụ.
9. Chuyển dữ liệu và xử lý ngoài Việt Nam
Một số nhà cung cấp công nghệ mà XFIT sử dụng có thể đặt máy chủ hoặc
thực hiện xử lý dữ liệu ngoài Việt Nam. Khi có hoạt động thuộc phạm vi
điều chỉnh của quy định về chuyển dữ liệu cá nhân xuyên biên giới, XFIT
sẽ thực hiện các nghĩa vụ và biện pháp bảo vệ theo pháp luật áp dụng.
Đối với người dùng thuộc phạm vi GDPR, XFIT sẽ áp dụng các cơ chế
chuyển dữ liệu phù hợp theo GDPR khi việc chuyển dữ liệu ra ngoài EEA
thuộc phạm vi điều chỉnh của GDPR.
10. Thời gian lưu trữ và xóa dữ liệu
XFIT lưu trữ dữ liệu cá nhân trong thời gian cần thiết cho mục đích đã
thông báo, để cung cấp dịch vụ, xử lý tranh chấp, bảo vệ quyền lợi hợp
pháp, bảo mật hệ thống hoặc thực hiện nghĩa vụ pháp lý.
Khi dữ liệu không còn cần thiết cho mục đích xử lý và không có căn cứ
pháp lý để tiếp tục lưu trữ, XFIT sẽ xóa, hủy hoặc áp dụng biện pháp
khử nhận dạng phù hợp theo quy trình nội bộ và pháp luật áp dụng.
Việc xóa dữ liệu có thể không áp dụng ngay đối với bản sao lưu hoặc
dữ liệu mà XFIT phải tiếp tục lưu giữ theo nghĩa vụ pháp lý; trong
trường hợp đó, XFIT sẽ hạn chế việc sử dụng dữ liệu cho mục đích khác.
11. Bảo mật dữ liệu
XFIT áp dụng các biện pháp kỹ thuật và tổ chức phù hợp với tính chất,
phạm vi và rủi ro của hoạt động xử lý dữ liệu, bao gồm khi thích hợp:
- Mã hóa hoặc bảo vệ dữ liệu trong quá trình truyền tải.
- Kiểm soát quyền truy cập theo vai trò và nhu cầu công việc.
- Bảo vệ tài khoản, phiên đăng nhập và cơ chế xác thực.
- Giám sát, ghi nhận và xử lý các sự kiện bảo mật.
- Sao lưu và khôi phục dữ liệu phù hợp với yêu cầu vận hành.
- Giới hạn quyền truy cập dữ liệu cá nhân cho nhân sự có nhu cầu hợp pháp.
- Đánh giá và cải thiện biện pháp bảo mật theo rủi ro.
Không có hệ thống truyền tải hoặc lưu trữ dữ liệu nào có thể được
bảo đảm an toàn tuyệt đối. XFIT sẽ thực hiện các biện pháp hợp lý để
phòng ngừa, phát hiện, ứng phó và giảm thiểu tác động của sự cố dữ liệu.
12. Cookies và công nghệ tương tự
XFIT có thể sử dụng cookie hoặc công nghệ tương tự để duy trì phiên
đăng nhập, ghi nhớ lựa chọn, bảo mật hệ thống, đo lường hiệu suất hoặc
cải thiện trải nghiệm.
Cookie cần thiết
Phục vụ đăng nhập, bảo mật và chức năng cốt lõi.
Cookie chức năng
Ghi nhớ một số lựa chọn và thiết lập của người dùng.
Cookie phân tích
Giúp XFIT hiểu cách dịch vụ được sử dụng và cải thiện sản phẩm.
Cookie marketing
Chỉ sử dụng khi có căn cứ và sự lựa chọn phù hợp theo pháp luật áp dụng.
13. Quyền của bạn đối với dữ liệu cá nhân
Theo pháp luật Việt Nam và, khi áp dụng, pháp luật bảo vệ dữ liệu của
quốc gia/khu vực nơi bạn cư trú, bạn có thể có các quyền liên quan đến
dữ liệu cá nhân của mình, bao gồm:
- Được biết về hoạt động xử lý dữ liệu cá nhân.
- Đồng ý hoặc không đồng ý và yêu cầu rút lại sự đồng ý trong các trường hợp áp dụng.
- Xem, chỉnh sửa hoặc yêu cầu chỉnh sửa dữ liệu.
- Yêu cầu cung cấp dữ liệu theo phạm vi pháp luật cho phép.
- Yêu cầu xóa dữ liệu trong các trường hợp pháp luật cho phép.
- Yêu cầu hạn chế xử lý trong các trường hợp áp dụng.
- Phản đối hoạt động xử lý trong các trường hợp pháp luật cho phép.
- Khiếu nại, tố cáo hoặc thực hiện các quyền pháp lý khác theo quy định.
Việc thực hiện quyền có thể phải trải qua bước xác minh danh tính
phù hợp để bảo vệ tài khoản và dữ liệu của bạn. Một số yêu cầu có thể
bị giới hạn hoặc từ chối khi pháp luật cho phép hoặc yêu cầu XFIT tiếp
tục lưu giữ dữ liệu.
14. Trẻ em
XFIT xác định độ tuổi tối thiểu và cơ chế đồng ý/đại diện phù hợp với
mô hình dịch vụ và pháp luật áp dụng. Khi dịch vụ cho phép người chưa
thành niên sử dụng, XFIT sẽ áp dụng các yêu cầu bổ sung đối với dữ liệu
của trẻ em theo pháp luật hiện hành.
Người dùng không nên cung cấp dữ liệu của trẻ em hoặc người khác cho
XFIT nếu không có quyền hoặc căn cứ hợp pháp để cung cấp dữ liệu đó.
15. Người dùng quốc tế
15.1. GDPR
Nếu XFIT thuộc phạm vi áp dụng của GDPR đối với một hoạt động xử lý
cụ thể, XFIT sẽ áp dụng các nguyên tắc tương ứng của GDPR, bao gồm
tính hợp pháp, công bằng và minh bạch; giới hạn mục đích; giảm thiểu
dữ liệu; tính chính xác; giới hạn lưu trữ; bảo mật và trách nhiệm giải trình.
Người dùng thuộc phạm vi GDPR có thể có thêm các quyền như truy cập,
cải chính, xóa, hạn chế xử lý, phản đối, khả năng chuyển dữ liệu và
các quyền liên quan đến quyết định tự động trong trường hợp pháp luật áp dụng.
15.2. California – CCPA/CPRA
Nếu XFIT thuộc phạm vi điều chỉnh của CCPA/CPRA, cư dân California
có thể có các quyền bổ sung theo luật California, bao gồm quyền biết,
truy cập, xóa, sửa, từ chối việc bán/chia sẻ dữ liệu trong trường hợp
áp dụng và quyền giới hạn một số hoạt động sử dụng hoặc tiết lộ thông
tin cá nhân nhạy cảm.
Các quyền quốc tế trong mục này chỉ áp dụng khi XFIT và hoạt động xử lý
liên quan thực sự thuộc phạm vi của pháp luật tương ứng.
16. Gửi yêu cầu liên quan đến dữ liệu
Bạn có thể gửi yêu cầu về dữ liệu cá nhân bằng cách liên hệ:
Nội dung yêu cầu nên nêu rõ họ tên, thông tin liên hệ, loại yêu cầu
và thông tin đủ để XFIT xác định tài khoản hoặc dữ liệu liên quan.
XFIT có thể yêu cầu xác minh bổ sung khi cần thiết để ngăn việc truy
cập hoặc xóa dữ liệu trái phép.
XFIT sẽ tiếp nhận, đánh giá và xử lý yêu cầu theo thời hạn, điều kiện,
ngoại lệ và thủ tục được pháp luật áp dụng quy định.
17. Thay đổi Chính sách
XFIT có thể cập nhật Chính sách này để phản ánh thay đổi về dịch vụ,
công nghệ, cách xử lý dữ liệu hoặc quy định pháp luật.
Khi thay đổi có ảnh hưởng đáng kể đến quyền và lợi ích của người dùng,
XFIT sẽ thực hiện hình thức thông báo phù hợp với pháp luật áp dụng.
Phiên bản mới sẽ được công bố trên website cùng ngày hiệu lực.
18. Liên hệ
Nếu bạn có câu hỏi về Chính sách, cách XFIT xử lý dữ liệu hoặc muốn
thực hiện quyền của mình, vui lòng liên hệ:
Cơ sở pháp lý tham chiếu
Chính sách này được xây dựng có tham chiếu Luật Bảo vệ dữ liệu cá nhân
số 91/2025/QH15 của Việt Nam và Nghị định số 356/2025/NĐ-CP, cùng các
quy định pháp luật có liên quan. Đối với phạm vi áp dụng quốc tế, XFIT
tham chiếu các nguyên tắc và quyền liên quan của GDPR và CCPA/CPRA.
Chính sách này không mở rộng phạm vi áp dụng của pháp luật ngoài phạm vi
mà pháp luật đó thực tế điều chỉnh XFIT hoặc hoạt động xử lý dữ liệu cụ thể.