Pháp lý

Chính sách Quyền riêng tư

Cách Kicko thu thập, sử dụng, lưu trữ và bảo vệ dữ liệu cá nhân của bạn. Cập nhật lần cuối: 30/03/2026 · Phiên bản 2.0

Chính sách này áp dụng cho tất cả người dùng, nhà cung cấp và đối tác sử dụng nền tảng Kicko tại Việt Nam. Được xây dựng tuân thủ Luật Bảo vệ Dữ liệu Cá nhân số 91/2025/QH15, Nghị định 356/2025/NĐ-CP, Luật An ninh mạng 24/2018/QH14 và các văn bản pháp luật liên quan. Chính sách này có hiệu lực song ngữ (Tiếng Việt và Tiếng Anh). Trong trường hợp có mâu thuẫn giữa hai phiên bản, bản Tiếng Việt sẽ được ưu tiên áp dụng.

Giải Thích Thuật Ngữ

Trong Chính sách này, các thuật ngữ dưới đây được hiểu theo Luật Bảo vệ Dữ liệu Cá nhân số 91/2025/QH15:

  • Kicko: Là Bên kiểm soát dữ liệu cá nhân đối với dữ liệu tài khoản trên nền tảng Kicko. Trong trường hợp dữ liệu do nhà cung cấp nhập vào (thông tin khách hàng, nhân viên của nhà cung cấp), Kicko đóng vai trò là Bên xử lý dữ liệu theo ủy quyền của nhà cung cấp, được điều chỉnh bởi Hợp đồng Xử lý Dữ liệu (DPA).
  • Dữ liệu cá nhân: Là dữ liệu số hoặc thông tin dưới dạng khác gắn liền với một con người cụ thể hoặc giúp xác định một con người cụ thể (Điều 2 Luật 91/2025/QH15).
  • Dữ liệu cá nhân nhạy cảm: Là dữ liệu cá nhân gắn liền với quyền riêng tư của cá nhân mà khi bị xâm phạm sẽ ảnh hưởng trực tiếp đến quyền và lợi ích hợp pháp, bao gồm thông tin tài chính, sinh trắc học, sức khỏe, vị trí và dữ liệu liên quan đến trẻ em.
  • Chủ thể dữ liệu: Là cá nhân mà dữ liệu cá nhân phản ánh.
  • Bên kiểm soát dữ liệu: Là tổ chức, cá nhân quyết định mục đích và phương tiện xử lý dữ liệu cá nhân.
  • Bên xử lý dữ liệu: Là tổ chức, cá nhân thực hiện việc xử lý dữ liệu theo yêu cầu của Bên kiểm soát dữ liệu.

Dữ liệu Cá nhân Chúng tôi Thu thập

Chúng tôi thu thập dữ liệu cá nhân mà bạn cung cấp trực tiếp khi tạo tài khoản, cấu hình doanh nghiệp hoặc tương tác với dịch vụ của chúng tôi. Bao gồm:

  • Thông tin định danh: Họ tên đầy đủ, địa chỉ email, số điện thoại và ảnh hồ sơ (tùy chọn).
  • Thông tin doanh nghiệp: Tên doanh nghiệp, số đăng ký kinh doanh, mã số thuế (MST), địa chỉ doanh nghiệp và ngành nghề kinh doanh.
  • Thông tin thanh toán: Địa chỉ thanh toán, thông tin tài khoản ngân hàng để chi trả và thông tin phương thức thanh toán. Lưu ý: số thẻ đầy đủ không bao giờ được lưu trữ trên máy chủ của chúng tôi — việc xử lý thẻ thanh toán được thực hiện bởi các đơn vị xử lý thanh toán bên thứ ba được chứng nhận.
  • Dữ liệu nhân viên: Tên, vai trò, thông tin liên hệ và quyền truy cập của nhân viên mà bạn thêm vào tài khoản Kicko.
  • Dữ liệu khách hàng: Thông tin về khách hàng mà bạn chọn lưu trữ trong Kicko, chẳng hạn như tên, số điện thoại, lịch sử mua hàng và tham gia chương trình khách hàng thân thiết.

Dữ liệu cá nhân nhạy cảm — theo Nghị định 356/2025/NĐ-CP, thông tin tài chính được phân loại là dữ liệu nhạy cảm và chúng tôi áp dụng các biện pháp bảo vệ đặc biệt:

  • Thông tin thanh toán: Tài khoản ngân hàng được kết nối, lịch sử giao dịch tài chính.
  • Biện pháp bảo vệ đặc biệt: Mã hóa AES-256, kiểm soát truy cập nghiêm ngặt, xác thực đa yếu tố bắt buộc, không lưu trữ số thẻ đầy đủ trên máy chủ Kicko.

Bạn có trách nhiệm đảm bảo rằng bất kỳ dữ liệu cá nhân nào của bên thứ ba (nhân viên, khách hàng) mà bạn nhập vào Kicko đã được thu thập với sự đồng ý phù hợp và tuân thủ pháp luật hiện hành.

Dữ liệu Thu thập Tự động

Khi bạn truy cập hoặc sử dụng nền tảng Kicko, chúng tôi tự động thu thập một số thông tin kỹ thuật và sử dụng, bao gồm:

  • Thông tin thiết bị: Loại thiết bị, hệ điều hành, loại và phiên bản trình duyệt, độ phân giải màn hình và mã định danh thiết bị.
  • Thông tin mạng: Địa chỉ IP, nhà cung cấp dịch vụ internet và vị trí địa lý chung (cấp thành phố hoặc khu vực).
  • Dữ liệu sử dụng: Các trang đã truy cập, tính năng đã sử dụng, mẫu nhấp chuột, thời lượng phiên, dấu thời gian truy cập và đường dẫn điều hướng trong nền tảng.
  • Dữ liệu hiệu năng: Thời gian tải trang, nhật ký lỗi và báo cáo sự cố giúp chúng tôi xác định và giải quyết các vấn đề kỹ thuật.

Dữ liệu này được thu thập thông qua nhật ký máy chủ, cookies và các công nghệ tương tự (xem mục Cookies & Công nghệ Theo dõi bên dưới). Dữ liệu được sử dụng ở dạng tổng hợp hoặc bút danh hóa để cải thiện hiệu năng nền tảng, bảo mật và trải nghiệm người dùng.

Cơ sở Pháp lý cho Xử lý Dữ liệu

Theo Luật Bảo vệ Dữ liệu Cá nhân số 91/2025/QH15, chúng tôi xử lý dữ liệu cá nhân của bạn dựa trên một hoặc nhiều cơ sở pháp lý sau:

  • Sự đồng ý (Điều 9 Luật 91/2025/QH15): Khi bạn đã đưa ra sự đồng ý rõ ràng, tự nguyện và được thông báo đầy đủ cho một mục đích xử lý cụ thể — ví dụ, khi bạn tạo tài khoản hoặc đồng ý nhận thông tin tiếp thị. Bạn có thể rút lại sự đồng ý bất cứ lúc nào theo Điều 10; việc rút lại không ảnh hưởng đến tính hợp pháp của việc xử lý đã thực hiện trước đó.
  • Thực hiện hợp đồng: Khi việc xử lý cần thiết để thực hiện Điều khoản Dịch vụ giữa Kicko và bạn — tạo và quản lý tài khoản, xử lý giao dịch thanh toán, cung cấp hỗ trợ kỹ thuật.
  • Nghĩa vụ pháp lý: Lưu giữ hồ sơ tài chính theo yêu cầu của Luật Quản lý Thuế số 38/2019/QH14; cung cấp thông tin theo yêu cầu hợp pháp của cơ quan nhà nước có thẩm quyền.
  • Lợi ích hợp pháp: Xử lý vì lợi ích hợp pháp của chúng tôi như phòng chống gian lận, bảo mật nền tảng, cải thiện chất lượng dịch vụ — với điều kiện các lợi ích này không lấn át quyền và lợi ích hợp pháp của bạn.

Mục đích Xử lý

Chúng tôi sử dụng dữ liệu cá nhân thu thập được cho các mục đích sau:

  • Cung cấp dịch vụ: Để tạo và quản lý tài khoản, cung cấp các tính năng nền tảng Kicko, xử lý giao dịch bán hàng, quản lý kho hàng và tạo báo cáo kinh doanh.
  • Xử lý thanh toán: Để hỗ trợ thanh toán, xử lý phí đăng ký, phát hành hóa đơn và phối hợp chi trả thông qua các đối tác xử lý thanh toán của chúng tôi.
  • Liên lạc: Để gửi cho bạn các thông báo dịch vụ thiết yếu (cảnh báo tài khoản, nhắc nhở thanh toán, thông báo bảo mật), và — với sự đồng ý của bạn — thông tin tiếp thị về tính năng mới hoặc ưu đãi.
  • Cải thiện nền tảng: Để phân tích mẫu sử dụng, tiến hành thử nghiệm A/B, phát triển tính năng mới và tối ưu hóa hiệu năng nền tảng và trải nghiệm người dùng.
  • Phòng chống gian lận & bảo mật: Để phát hiện, điều tra và ngăn chặn giao dịch gian lận, truy cập trái phép và các hoạt động có hại khác trên nền tảng.
  • Tuân thủ pháp luật: Để tuân thủ các luật, quy định và quy trình pháp lý hiện hành, bao gồm nghĩa vụ báo cáo thuế, yêu cầu kiểm toán và yêu cầu hợp pháp của cơ quan nhà nước.
  • Hỗ trợ khách hàng: Để phản hồi yêu cầu của bạn, khắc phục sự cố và cung cấp hỗ trợ kỹ thuật.

Chia sẻ Dữ liệu & Đơn vị Xử lý Bên thứ ba

Chúng tôi không bán, cho thuê hoặc trao đổi dữ liệu cá nhân của bạn cho bất kỳ bên thứ ba nào. Chúng tôi chỉ chia sẻ thông tin của bạn trong các trường hợp giới hạn sau với các biện pháp bảo vệ phù hợp:

  • Đơn vị xử lý thanh toán: Chúng tôi chia sẻ dữ liệu giao dịch với các đơn vị xử lý thanh toán được chứng nhận (như VNPAY, Momo, ZaloPay) trong phạm vi cần thiết để xử lý thanh toán của bạn. Các đơn vị này bị ràng buộc bởi nghĩa vụ bảo vệ dữ liệu riêng và yêu cầu tuân thủ PCI DSS.
  • Hạ tầng đám mây & lưu trữ: Dữ liệu của bạn được lưu trữ trên hạ tầng đám mây hoạt động tại Việt Nam. Các nhà cung cấp này có nghĩa vụ hợp đồng duy trì các biện pháp bảo mật phù hợp và chỉ xử lý dữ liệu theo chỉ dẫn của chúng tôi.
  • Nhà cung cấp phân tích: Chúng tôi sử dụng dịch vụ phân tích để hiểu mẫu sử dụng nền tảng. Khi có thể, dữ liệu chia sẻ với nhà cung cấp phân tích được ẩn danh hoặc bút danh hóa.
  • Công cụ hỗ trợ khách hàng: Chúng tôi có thể sử dụng công cụ bên thứ ba để quản lý yêu cầu hỗ trợ và liên lạc, chỉ chia sẻ thông tin cần thiết để giải quyết yêu cầu của bạn.

Chia sẻ theo yêu cầu pháp lý: Chúng tôi có thể tiết lộ dữ liệu cá nhân khi có yêu cầu hợp pháp từ cơ quan nhà nước có thẩm quyền theo đúng trình tự pháp luật quy định. Trong phạm vi pháp luật cho phép, chúng tôi sẽ thông báo cho bạn về việc tiết lộ này. Nhà cung cấp sử dụng nền tảng Kicko: Nhà cung cấp có thể truy cập dữ liệu khách hàng và nhân viên mà họ đã nhập vào hệ thống Kicko với tư cách là Bên kiểm soát dữ liệu. Kicko không chịu trách nhiệm về hoạt động xử lý dữ liệu độc lập của nhà cung cấp ngoài nền tảng. Chúng tôi ký kết Hợp đồng Xử lý Dữ liệu (DPA) với tất cả bên thứ ba xử lý dữ liệu thay mặt Kicko.

Chuyển Dữ liệu Xuyên biên giới

Toàn bộ dữ liệu cá nhân của người dùng tại Việt Nam được lưu trữ trên máy chủ đặt tại lãnh thổ Việt Nam, tuân thủ Khoản 3 Điều 26 Luật An ninh mạng số 24/2018/QH14. Trong một số trường hợp hạn chế, dữ liệu của bạn có thể được xử lý bên ngoài Việt Nam — ví dụ, khi một nhà cung cấp dịch vụ bên thứ ba với hạ tầng quốc tế tham gia xử lý thanh toán hoặc hỗ trợ kỹ thuật. Trong những trường hợp đó, chúng tôi thực hiện đầy đủ theo Điều 20 Luật 91/2025/QH15 và Nghị định 356/2025/NĐ-CP, bao gồm:

  • Lập và nộp Hồ sơ đánh giá tác động chuyển dữ liệu cá nhân xuyên biên giới (CTIA) lên Cơ quan chuyên trách bảo vệ dữ liệu cá nhân (Bộ Công an) trong vòng 60 ngày kể từ lần chuyển đầu tiên.
  • Ký kết thỏa thuận chuyển giao dữ liệu với bên nhận, đảm bảo tiêu chuẩn bảo vệ tương đương pháp luật Việt Nam.
  • Cập nhật hồ sơ trong vòng 6 tháng khi có thay đổi về đối tác, loại dữ liệu hoặc mục đích chuyển.
  • Thông báo cho bạn và xin sự đồng ý khi pháp luật yêu cầu.

Bạn sẽ được thông báo nếu có bất kỳ thay đổi quan trọng nào trong hoạt động chuyển dữ liệu, và khi pháp luật yêu cầu, sự đồng ý của bạn sẽ được xin trước khi chuyển dữ liệu cá nhân đến khu vực pháp lý mới.

Lưu giữ & Xóa Dữ liệu

Chúng tôi chỉ lưu giữ dữ liệu cá nhân của bạn trong thời gian cần thiết để thực hiện các mục đích thu thập, hoặc theo yêu cầu của pháp luật. Thời hạn lưu giữ của chúng tôi như sau:

  • Dữ liệu tài khoản đang hoạt động: Được lưu giữ trong suốt thời gian đăng ký và tài khoản đang hoạt động của bạn.
  • Sau khi chấm dứt: Khi hủy hoặc chấm dứt tài khoản, dữ liệu của bạn được lưu giữ trong 30 ngày để cho phép bạn xuất thông tin hoặc kích hoạt lại tài khoản. Sau thời hạn này, dữ liệu cá nhân được xóa vĩnh viễn khỏi hệ thống hoạt động của chúng tôi.
  • Hồ sơ tài chính và thuế: Hồ sơ giao dịch, hóa đơn và dữ liệu tài chính liên quan được lưu giữ trong 10 năm theo yêu cầu của pháp luật thuế Việt Nam (Luật Quản lý Thuế số 38/2019/QH14).
  • Nhật ký kiểm toán và bảo mật: Nhật ký truy cập hệ thống và hồ sơ sự kiện bảo mật được lưu giữ trong 2 năm cho mục đích giám sát bảo mật và điều tra sự cố.
  • Dữ liệu ẩn danh: Dữ liệu tổng hợp, ẩn danh không thể dùng để nhận diện cá nhân có thể được lưu giữ vô thời hạn cho mục đích thống kê và phân tích.

Khi dữ liệu cá nhân không còn cần thiết, dữ liệu sẽ được xóa an toàn hoặc ẩn danh hóa không thể đảo ngược bằng các phương pháp tiêu chuẩn ngành.

Biện pháp Bảo mật Dữ liệu

Tuân thủ Điều 25 Luật 91/2025/QH15 và Khoản 2 Điều 17 Luật An ninh mạng 24/2018/QH14, chúng tôi triển khai các biện pháp kỹ thuật và tổ chức toàn diện để bảo vệ dữ liệu cá nhân của bạn: Biện pháp kỹ thuật:

  • Mã hóa dữ liệu truyền tải TLS 1.3 cho tất cả kết nối.
  • Mã hóa dữ liệu lưu trữ AES-256 cho dữ liệu nhạy cảm.
  • Xác thực đa yếu tố cho quyền truy cập hệ thống quản trị và sản xuất.
  • Kiểm soát truy cập dựa trên vai trò với nguyên tắc quyền hạn tối thiểu.
  • Đánh giá bảo mật định kỳ, kiểm tra xâm nhập và quét lỗ hổng.
  • Sao lưu dữ liệu định kỳ với mã hóa.

Biện pháp tổ chức:

  • Đào tạo nhân viên về bảo vệ dữ liệu cá nhân định kỳ.
  • Kiểm soát quyền truy cập dữ liệu theo vai trò và chức năng.
  • Đánh giá bảo mật và kiểm tra xâm nhập hàng năm.
  • Chính sách xử lý sự cố dữ liệu với quy trình phân tầng rõ ràng.

Để xem tổng quan chi tiết về các biện pháp bảo mật, kiến trúc và chứng nhận của chúng tôi, vui lòng truy cập trang Bảo mật của chúng tôi.

Quyền của Bạn

Theo Khoản 1 Điều 4 Luật Bảo vệ Dữ liệu Cá nhân số 91/2025/QH15, bạn có đầy đủ 7 quyền sau với tư cách là chủ thể dữ liệu:

  • 1. Quyền được biết: Được biết về hoạt động xử lý dữ liệu cá nhân của mình — mục đích, phương thức xử lý, các bên liên quan và thời hạn lưu trữ.
  • 2. Quyền đồng ý hoặc không đồng ý: Đồng ý hoặc không đồng ý cho phép xử lý dữ liệu; yêu cầu rút lại sự đồng ý bất kỳ lúc nào. Việc rút lại không ảnh hưởng đến tính hợp pháp của xử lý đã thực hiện trước đó.
  • 3. Quyền truy cập và chỉnh sửa: Xem toàn bộ dữ liệu cá nhân chúng tôi đang lưu giữ và chỉnh sửa thông tin không chính xác hoặc không đầy đủ. Nhiều thông tin có thể chỉnh sửa trực tiếp trong phần Cài đặt tài khoản.
  • 4. Quyền xóa, hạn chế xử lý và cung cấp dữ liệu: Yêu cầu xóa dữ liệu cá nhân (ngoại trừ dữ liệu bắt buộc lưu giữ theo nghĩa vụ pháp lý); yêu cầu hạn chế xử lý; nhận dữ liệu cá nhân ở định dạng có thể đọc được (CSV/JSON) để chuyển sang dịch vụ khác.
  • 5. Quyền phản đối xử lý: Gửi yêu cầu phản đối việc xử lý dữ liệu cá nhân, đặc biệt khi việc xử lý dựa trên cơ sở lợi ích hợp pháp. Chúng tôi sẽ xem xét và phản hồi theo quy định.
  • 6. Quyền khiếu nại, tố cáo và yêu cầu bồi thường: Khiếu nại, tố cáo, khởi kiện ra tòa án và yêu cầu bồi thường thiệt hại theo quy định nếu quyền lợi bị xâm phạm. Bạn cũng có quyền nộp đơn khiếu nại đến Cơ quan chuyên trách bảo vệ dữ liệu cá nhân thuộc Bộ Công an.
  • 7. Quyền yêu cầu cơ quan có thẩm quyền bảo vệ: Yêu cầu cơ quan có thẩm quyền hoặc tổ chức liên quan thực hiện các biện pháp bảo vệ dữ liệu cá nhân của mình theo quy định của pháp luật.

Để thực hiện bất kỳ quyền nào trong số này, vui lòng liên hệ chúng tôi tại contact@kicko.com. Chúng tôi sẽ xác nhận yêu cầu của bạn trong vòng 24 giờ và cung cấp phản hồi thực chất trong vòng 72 giờ, theo yêu cầu của pháp luật bảo vệ dữ liệu Việt Nam. Trong các trường hợp phức tạp, chúng tôi có thể gia hạn thời hạn này thêm 30 ngày, với thông báo trước cho bạn.

Cookies & Công nghệ Theo dõi

Kicko sử dụng cookies và các công nghệ tương tự để vận hành nền tảng, nâng cao trải nghiệm của bạn và hiểu mẫu sử dụng. Các cookies chúng tôi sử dụng thuộc các loại sau:

  • Cookies thiết yếu: Cần thiết để nền tảng hoạt động chính xác. Bao gồm cookies phiên duy trì trạng thái xác thực và mã bảo mật chống tấn công giả mạo yêu cầu xuyên trang. Các cookies này không thể bị tắt.
  • Cookies phân tích: Được sử dụng để thu thập thông tin ẩn danh về cách người dùng tương tác với nền tảng — bao gồm các trang đã truy cập, tính năng đã sử dụng và đường dẫn điều hướng. Dữ liệu này giúp chúng tôi xác định các lĩnh vực cần cải thiện và đo lường hiệu quả của tính năng mới.
  • Cookies tùy chọn: Được sử dụng để ghi nhớ cài đặt và tùy chọn của bạn, chẳng hạn như lựa chọn ngôn ngữ (tiếng Việt hoặc tiếng Anh), tùy chọn giao diện (sáng hoặc tối) và cấu hình bố cục bảng điều khiển.

Bạn có thể quản lý tùy chọn cookies thông qua cài đặt trình duyệt. Xin lưu ý rằng việc tắt cookies thiết yếu có thể khiến nền tảng không hoạt động chính xác. Chúng tôi không sử dụng cookies cho mục đích quảng cáo của bên thứ ba.

Quyền riêng tư của Trẻ em

Theo Điều 24 Luật Bảo vệ Dữ liệu Cá nhân số 91/2025/QH15, dữ liệu liên quan đến trẻ em được phân loại là dữ liệu nhạy cảm và phải tuân thủ các biện pháp bảo vệ đặc biệt. Kicko là nền tảng thương mại dành cho doanh nghiệp (B2B). Chúng tôi không cố ý thu thập, lưu trữ hoặc xử lý dữ liệu cá nhân của người dưới 16 tuổi cho bất kỳ mục đích nào. Nếu phát hiện đã vô tình thu thập dữ liệu của người dưới 16 tuổi, chúng tôi sẽ tiến hành xóa ngay lập tức sau khi xác nhận sự việc. Cha mẹ hoặc người giám hộ pháp lý có thể liên hệ với chúng tôi qua contact@kicko.com. Lưu ý theo Điều 24 Luật 91/2025/QH15: Đối với trẻ em từ 7 tuổi trở lên, nếu trong quá trình sử dụng nền tảng có liên quan đến xử lý dữ liệu nhằm công bố hoặc tiết lộ thông tin về đời sống riêng tư, phải có sự đồng ý của cả trẻ em và người đại diện theo pháp luật.

Thông báo Vi phạm Dữ liệu

Tuân thủ Điều 23 Luật 91/2025/QH15 và Nghị định 356/2025/NĐ-CP, khi xảy ra sự cố vi phạm dữ liệu cá nhân, chúng tôi thực hiện:

  • Thông báo cơ quan có thẩm quyền: Trong 72 giờ kể từ khi phát hiện, gửi đến Cơ quan chuyên trách bảo vệ dữ liệu cá nhân (Bộ Công an).
  • Thông báo người dùng bị ảnh hưởng: Kịp thời thông báo qua email và thông báo trên nền tảng, cung cấp chi tiết về bản chất vi phạm, các loại và số lượng ước tính chủ thể dữ liệu bị ảnh hưởng, các hậu quả có thể xảy ra và các biện pháp chúng tôi đã hoặc dự kiến thực hiện để xử lý vi phạm và giảm thiểu ảnh hưởng.
  • Điều tra và khắc phục: Ngay lập tức cô lập hệ thống bị ảnh hưởng, điều tra nguyên nhân, xử lý vấn đề.
  • Lưu hồ sơ sự cố: Duy trì hồ sơ chi tiết về tất cả các vi phạm dữ liệu, bao gồm sự kiện, ảnh hưởng và các hành động khắc phục đã thực hiện, bất kể có yêu cầu báo cáo cơ quan có thẩm quyền hay không.

Quy trình ứng phó sự cố của chúng tôi được thiết kế để kiểm soát vi phạm nhanh chóng và giảm thiểu tác động. Để biết thêm thông tin, vui lòng xem trang Bảo mật của chúng tôi.

Thay đổi Chính sách

Chúng tôi có thể cập nhật Chính sách Quyền riêng tư này theo thời gian để phản ánh các thay đổi trong hoạt động xử lý dữ liệu, yêu cầu pháp lý hoặc hoạt động kinh doanh. Đối với các thay đổi quan trọng — bao gồm thay đổi về loại dữ liệu thu thập, mục đích xử lý hoặc hoạt động chia sẻ với bên thứ ba — chúng tôi sẽ thông báo cho bạn qua email ít nhất 30 ngày trước khi các thay đổi có hiệu lực. Tất cả các cập nhật sẽ được thể hiện bằng ngày "Cập nhật lần cuối" được sửa đổi ở đầu trang này. Chúng tôi khuyến khích bạn xem lại Chính sách Quyền riêng tư này định kỳ để cập nhật thông tin về cách chúng tôi bảo vệ dữ liệu của bạn. Việc bạn tiếp tục sử dụng nền tảng sau ngày có hiệu lực của bất kỳ cập nhật nào đồng nghĩa với việc chấp thuận chính sách đã sửa đổi. Chính sách này có hiệu lực song ngữ (Tiếng Việt và Tiếng Anh). Trong trường hợp có bất kỳ mâu thuẫn nào giữa hai phiên bản, bản Tiếng Việt sẽ được ưu tiên áp dụng.

Liên hệ

Nếu bạn có bất kỳ câu hỏi, lo ngại hoặc yêu cầu nào liên quan đến Chính sách Quyền riêng tư này hoặc hoạt động bảo vệ dữ liệu của chúng tôi, vui lòng liên hệ:

  • Email hỗ trợ: contact@kicko.com
  • Hotline: +84 879-4904
  • Đơn vị chịu trách nhiệm: Kicko

Chúng tôi cam kết phản hồi mọi yêu cầu liên quan đến quyền riêng tư trong vòng 72 giờ.

This policy applies to all users, providers and partners using the Kicko platform in Vietnam. It is built in compliance with the Personal Data Protection Law No. 91/2025/QH15, Decree 356/2025/ND-CP, the Cybersecurity Law 24/2018/QH14 and related legal documents. This policy is effective in both languages (Vietnamese and English). In the event of any conflict between the two versions, the Vietnamese version prevails.

Definitions

In this Policy, the terms below are understood in accordance with the Personal Data Protection Law No. 91/2025/QH15:

  • Kicko: The personal-data controller for account data on the Kicko platform. Where data is entered by a provider (the provider's customer or staff information), Kicko acts as a data processor on the provider's authorization, governed by a Data Processing Agreement (DPA).
  • Personal data: Digital data or information in another form associated with a specific person or that helps identify a specific person (Article 2, Law 91/2025/QH15).
  • Sensitive personal data: Personal data tied to an individual's privacy that, when infringed, directly affects their lawful rights and interests, including financial, biometric, health and location information and data relating to children.
  • Data subject: The individual whom the personal data reflects.
  • Data controller: The organization or individual that decides the purpose and means of processing personal data.
  • Data processor: The organization or individual that processes data at the data controller's request.

Personal Data We Collect

We collect personal data you provide directly when creating an account, configuring your business or interacting with our services. This includes:

  • Identity information: Full name, email address, phone number and profile photo (optional).
  • Business information: Business name, business registration number, tax code, business address and industry.
  • Payment information: Billing address, bank account details for payouts and payment-method information. Note: full card numbers are never stored on our servers — payment-card processing is handled by certified third-party payment processors.
  • Staff data: The name, role, contact information and access rights of staff you add to your Kicko account.
  • Customer data: Information about customers you choose to store in Kicko, such as name, phone number, purchase history and loyalty-program participation.

Sensitive personal data — under Decree 356/2025/ND-CP, financial information is classified as sensitive data and we apply special safeguards:

  • Payment information: Connected bank accounts, financial transaction history.
  • Special safeguards: AES-256 encryption, strict access control, mandatory multi-factor authentication, no storage of full card numbers on Kicko servers.

You are responsible for ensuring that any third-party personal data (staff, customers) you enter into Kicko was collected with proper consent and in compliance with applicable law.

Automatically Collected Data

When you access or use the Kicko platform, we automatically collect certain technical and usage information, including:

  • Device information: Device type, operating system, browser type and version, screen resolution and device identifiers.
  • Network information: IP address, internet service provider and general geographic location (city or region level).
  • Usage data: Pages visited, features used, click patterns, session duration, access timestamps and navigation paths within the platform.
  • Performance data: Page load times, error logs and crash reports that help us identify and resolve technical issues.

This data is collected through server logs, cookies and similar technologies (see the Cookies & Tracking Technologies section below). The data is used in aggregate or pseudonymized form to improve platform performance, security and user experience.

Legal Basis for Processing

Under the Personal Data Protection Law No. 91/2025/QH15, we process your personal data on one or more of the following legal bases:

  • Consent (Article 9, Law 91/2025/QH15): When you have given clear, voluntary and fully informed consent for a specific processing purpose — for example, when you create an account or agree to receive marketing. You may withdraw consent at any time under Article 10; withdrawal does not affect the lawfulness of processing carried out beforehand.
  • Performance of a contract: When processing is necessary to perform the Terms of Service between Kicko and you — creating and managing your account, processing payment transactions, providing technical support.
  • Legal obligation: Retaining financial records as required by the Tax Administration Law No. 38/2019/QH14; providing information at the lawful request of a competent state authority.
  • Legitimate interest: Processing for our legitimate interests such as fraud prevention, platform security and service-quality improvement — provided these interests do not override your lawful rights and interests.

Purposes of Processing

We use the personal data we collect for the following purposes:

  • Providing the service: To create and manage accounts, deliver Kicko platform features, process sales transactions, manage inventory and generate business reports.
  • Payment processing: To support payments, process subscription fees, issue invoices and coordinate payouts through our payment-processing partners.
  • Communication: To send you essential service notices (account alerts, payment reminders, security notifications) and — with your consent — marketing about new features or offers.
  • Platform improvement: To analyze usage patterns, run A/B tests, develop new features and optimize platform performance and user experience.
  • Fraud prevention & security: To detect, investigate and prevent fraudulent transactions, unauthorized access and other harmful activity on the platform.
  • Legal compliance: To comply with applicable laws, regulations and legal processes, including tax-reporting obligations, audit requirements and lawful requests from state authorities.
  • Customer support: To respond to your requests, troubleshoot issues and provide technical support.

Data Sharing & Third-Party Processors

We do not sell, rent or trade your personal data to any third party. We share your information only in the following limited cases with appropriate safeguards:

  • Payment processors: We share transaction data with certified payment processors (such as VNPAY, Momo, ZaloPay) only to the extent needed to process your payments. These processors are bound by their own data-protection obligations and PCI DSS compliance requirements.
  • Cloud infrastructure & storage: Your data is stored on cloud infrastructure operating in Vietnam. These providers are contractually obliged to maintain appropriate security measures and process data only on our instructions.
  • Analytics providers: We use analytics services to understand platform usage patterns. Where possible, data shared with analytics providers is anonymized or pseudonymized.
  • Customer-support tools: We may use third-party tools to manage support requests and communications, sharing only the information needed to resolve your request.

Disclosure required by law: We may disclose personal data at the lawful request of a competent state authority following due legal process. To the extent permitted by law, we will notify you of such disclosure. Providers using the Kicko platform: A provider may access the customer and staff data they have entered into the Kicko system as a data controller. Kicko is not responsible for a provider's independent data processing outside the platform. We enter into a Data Processing Agreement (DPA) with all third parties that process data on Kicko's behalf.

Cross-Border Data Transfers

All personal data of users in Vietnam is stored on servers located within Vietnamese territory, in compliance with Clause 3, Article 26 of the Cybersecurity Law No. 24/2018/QH14. In certain limited cases, your data may be processed outside Vietnam — for example, when a third-party service provider with international infrastructure is involved in payment processing or technical support. In those cases, we fully comply with Article 20 of Law 91/2025/QH15 and Decree 356/2025/ND-CP, including:

  • Preparing and submitting a Cross-Border Transfer Impact Assessment (CTIA) dossier to the specialized personal-data-protection authority (Ministry of Public Security) within 60 days of the first transfer.
  • Signing a data-transfer agreement with the recipient, ensuring protection standards equivalent to Vietnamese law.
  • Updating the dossier within 6 months when there is a change of partner, data type or transfer purpose.
  • Notifying you and obtaining your consent where required by law.

You will be notified of any material change in data-transfer activity, and where required by law, your consent will be obtained before personal data is transferred to a new jurisdiction.

Data Retention & Deletion

We retain your personal data only for as long as necessary to fulfill the purposes of collection, or as required by law. Our retention periods are as follows:

  • Active account data: Retained throughout your subscription and while your account is active.
  • After termination: When an account is canceled or terminated, your data is retained for 30 days to let you export your information or reactivate the account. After this period, personal data is permanently deleted from our operational systems.
  • Financial and tax records: Transaction records, invoices and related financial data are retained for 10 years as required by Vietnamese tax law (Tax Administration Law No. 38/2019/QH14).
  • Audit and security logs: System access logs and security-event records are retained for 2 years for security monitoring and incident investigation.
  • Anonymized data: Aggregated, anonymized data that cannot identify an individual may be retained indefinitely for statistical and analytical purposes.

When personal data is no longer needed, it is securely deleted or irreversibly anonymized using industry-standard methods.

Data Security Measures

In compliance with Article 25 of Law 91/2025/QH15 and Clause 2, Article 17 of the Cybersecurity Law 24/2018/QH14, we implement comprehensive technical and organizational measures to protect your personal data. Technical measures:

  • TLS 1.3 encryption of data in transit for all connections.
  • AES-256 encryption of data at rest for sensitive data.
  • Multi-factor authentication for administrative and production system access.
  • Role-based access control with the principle of least privilege.
  • Regular security assessments, penetration testing and vulnerability scanning.
  • Regular data backups with encryption.

Organizational measures:

  • Regular staff training on personal-data protection.
  • Data-access control by role and function.
  • Annual security assessments and penetration testing.
  • A data-incident handling policy with a clear escalation process.

For a detailed overview of our security measures, architecture and certifications, please visit our Security page.

Your Rights

Under Clause 1, Article 4 of the Personal Data Protection Law No. 91/2025/QH15, you have the following 7 rights as a data subject:

  • 1. Right to be informed: To know about the processing of your personal data — the purpose, method of processing, parties involved and retention period.
  • 2. Right to consent or object: To consent or object to data processing; to request withdrawal of consent at any time. Withdrawal does not affect the lawfulness of processing carried out beforehand.
  • 3. Right to access and rectify: To view all personal data we hold and to correct inaccurate or incomplete information. Much of this can be edited directly in Account Settings.
  • 4. Right to erase, restrict processing and obtain data: To request deletion of personal data (except data required to be retained by legal obligation); to request restriction of processing; to receive personal data in a machine-readable format (CSV/JSON) to move to another service.
  • 5. Right to object to processing: To submit a request objecting to the processing of personal data, especially where processing is based on legitimate interest. We will review and respond as required.
  • 6. Right to complain, denounce and claim compensation: To complain, denounce, bring a lawsuit before the court and claim compensation for damages as prescribed if your rights are infringed. You also have the right to file a complaint with the specialized personal-data-protection authority under the Ministry of Public Security.
  • 7. Right to request protection from a competent authority: To request that a competent authority or relevant organization take measures to protect your personal data as prescribed by law.

To exercise any of these rights, please contact us at contact@kicko.com. We will acknowledge your request within 24 hours and provide a substantive response within 72 hours, as required by Vietnamese data-protection law. In complex cases, we may extend this deadline by a further 30 days, with prior notice to you.

Cookies & Tracking Technologies

Kicko uses cookies and similar technologies to operate the platform, enhance your experience and understand usage patterns. The cookies we use fall into the following categories:

  • Essential cookies: Necessary for the platform to function correctly. These include session cookies that maintain authentication state and security tokens that protect against cross-site request forgery. These cookies cannot be disabled.
  • Analytics cookies: Used to collect anonymous information about how users interact with the platform — including pages visited, features used and navigation paths. This data helps us identify areas for improvement and measure the effectiveness of new features.
  • Preference cookies: Used to remember your settings and preferences, such as language choice (Vietnamese or English), theme preference (light or dark) and dashboard layout configuration.

You can manage cookie preferences through your browser settings. Please note that disabling essential cookies may cause the platform to function incorrectly. We do not use cookies for third-party advertising purposes.

Children's Privacy

Under Article 24 of the Personal Data Protection Law No. 91/2025/QH15, data relating to children is classified as sensitive data and subject to special safeguards. Kicko is a business-to-business (B2B) commercial platform. We do not knowingly collect, store or process the personal data of anyone under 16 for any purpose. If we discover we have inadvertently collected data of someone under 16, we will delete it immediately upon confirmation. Parents or legal guardians may contact us at contact@kicko.com. Note under Article 24 of Law 91/2025/QH15: For children aged 7 and above, if platform use involves processing that discloses or reveals information about private life, the consent of both the child and their legal representative is required.

Data Breach Notification

In compliance with Article 23 of Law 91/2025/QH15 and Decree 356/2025/ND-CP, in the event of a personal-data breach, we will:

  • Notify the competent authority: Within 72 hours of discovery, notify the specialized personal-data-protection authority (Ministry of Public Security).
  • Notify affected users: Promptly notify by email and in-platform notice, providing details of the nature of the breach, the categories and estimated number of affected data subjects, the possible consequences and the measures we have taken or plan to take to address the breach and mitigate its impact.
  • Investigate and remediate: Immediately isolate affected systems, investigate the cause and resolve the issue.
  • Keep an incident record: Maintain a detailed record of all data breaches, including the event, impact and remedial actions taken, whether or not reporting to a competent authority is required.

Our incident-response process is designed to contain breaches quickly and minimize their impact. For more information, please see our Security page.

Changes to This Policy

We may update this Privacy Policy from time to time to reflect changes in our data-processing practices, legal requirements or business operations. For material changes — including changes to the types of data collected, the purposes of processing or third-party sharing — we will notify you by email at least 30 days before the changes take effect. All updates will be reflected by a revised "Last updated" date at the top of this page. We encourage you to review this Privacy Policy periodically to stay informed about how we protect your data. Your continued use of the platform after the effective date of any update constitutes acceptance of the revised policy. This policy is effective in both languages (Vietnamese and English). In the event of any conflict between the two versions, the Vietnamese version prevails.

Contact

If you have any questions, concerns or requests regarding this Privacy Policy or our data-protection practices, please contact:

We are committed to responding to all privacy-related requests within 72 hours.