NỘI QUY SỬ DỤNG DỮ LIỆU CÁ NHÂN
(Tuân thủ Nghị định 13/2023/NĐ-CP và Hệ thống quản lý an toàn thông tin ISO/IEC 27001:2022)
Phạm vi áp dụng: Toàn thể cán bộ, nhân viên Công ty có tiếp cận, xử lý dữ liệu cá nhân của ứng viên/người lao động trong công tác tuyển dụng và quản lý lao động.
| STT | Nội dung | Quy định |
| 1 | Thu thập dữ liệu | Chỉ thu thập dữ liệu cá nhân cần thiết, đúng mục đích công việc; phải có sự đồng ý bằng văn bản của chủ thể dữ liệu trước khi thu thập. |
| 2 | Sử dụng dữ liệu | Chỉ sử dụng đúng mục đích đã đăng ký/được đồng ý (tuyển dụng, quản lý lao động, lương, BHXH…); nghiêm cấm sử dụng cho mục đích cá nhân hoặc mục đích khác. |
| 3 | Truy cập dữ liệu | Áp dụng nguyên tắc phân quyền theo chức năng (need-to-know); chỉ nhân sự được ủy quyền mới được truy cập dữ liệu tương ứng. |
| 4 | Chia sẻ, tiết lộ | Không chia sẻ, tiết lộ, mua bán dữ liệu cho bên thứ ba khi chưa có sự đồng ý của chủ thể dữ liệu hoặc không thuộc trường hợp pháp luật cho phép. |
| 5 | Lưu trữ và bảo mật | Lưu trữ trên hệ thống có kiểm soát truy cập, mã hóa/khóa vật lý đối với hồ sơ giấy; sao lưu định kỳ; không lưu trữ trên thiết bị cá nhân không được phê duyệt. |
| 6 | Thời hạn lưu trữ | Lưu trữ trong thời gian làm việc và tối đa theo quy định lưu trữ hồ sơ lao động/BHXH; xóa/hủy khi hết thời hạn hoặc theo yêu cầu hợp lệ của chủ thể dữ liệu. |
| 7 | Quyền của người lao động | Được biết, được yêu cầu chỉnh sửa/xóa dữ liệu, rút lại sự đồng ý, khiếu nại nếu phát hiện vi phạm. |
| 8 | Sự cố dữ liệu | Mọi sự cố mất, rò rỉ dữ liệu phải báo cáo ngay cho phụ trách ISMS/HR trong vòng 24 giờ để xử lý và báo cáo cơ quan chức năng nếu cần. |
| 9 | Trách nhiệm nhân viên | Mọi nhân sự tiếp cận dữ liệu cá nhân phải ký cam kết bảo mật; vi phạm sẽ bị xử lý kỷ luật theo Nội quy lao động và có thể chịu trách nhiệm pháp lý. |
| 10 | Kiểm tra, đánh giá | Định kỳ rà soát, đánh giá rủi ro và tuân thủ theo yêu cầu ISMS (ISO/IEC 27001:2022 – kiểm soát A.5.34). |
Ban hành bởi: Phòng Nhân sự (HR) – MKVC
