Qub-X CRM

Chính sách bảo mật Qub-X

Cập nhật lần cuối: 2026-08-12

Qub-X CRM ("Qub-X", "chúng tôi") là phần mềm quản lý vận hành dành cho phòng khám thẩm mỹ, được phát triển trong hệ sinh thái CoAuths. Chính sách bảo mật này giải thích cách Qub-X thu thập, sử dụng, lưu trữ, chia sẻ và bảo vệ dữ liệu khi bạn truy cập qub-x.com, đăng ký demo, dùng thử hoặc sử dụng Qub-X CRM và các dịch vụ liên quan.

Đối với dữ liệu khách hàng, bệnh nhân, hồ sơ, hội thoại, lịch hẹn, thanh toán và quy trình điều trị mà phòng khám đưa vào Qub-X, phòng khám là bên quyết định mục đích và phương tiện xử lý dữ liệu. Qub-X thường đóng vai trò bên xử lý dữ liệu theo chỉ dẫn của phòng khám, trừ khi hợp đồng hoặc pháp luật quy định khác.

1. Phạm vi áp dụng và vai trò xử lý dữ liệu

Chính sách này áp dụng cho khách hàng doanh nghiệp sử dụng Qub-X, người dùng được phòng khám cấp tài khoản, người truy cập website, người đăng ký demo và dữ liệu của khách hàng cuối hoặc bệnh nhân khi được phòng khám đưa vào hệ thống.

Do Qub-X phục vụ lĩnh vực aesthetics, một số dữ liệu trong hệ thống có thể là dữ liệu cá nhân nhạy cảm, bao gồm thông tin sức khỏe, hình ảnh trước/sau điều trị, lịch sử thăm khám, ghi chú điều trị, liệu trình, dị ứng, tình trạng da, thông tin thanh toán và các thông tin khác có khả năng tiết lộ tình trạng sức khỏe hoặc dịch vụ thẩm mỹ của một cá nhân.

2. Loại dữ liệu Qub-X xử lý

Tùy cách phòng khám cấu hình và sử dụng dịch vụ, Qub-X có thể xử lý các nhóm dữ liệu sau:

  • Dữ liệu đăng ký demo và liên hệ: họ tên, email công việc, số điện thoại, tên phòng khám, số chi nhánh, vai trò, nhu cầu demo và nội dung trao đổi với đội ngũ Qub-X.
  • Dữ liệu tài khoản người dùng: họ tên nhân sự, email, số điện thoại, vai trò, chi nhánh, ngôn ngữ hiển thị, quyền truy cập, lịch sử đăng nhập và trạng thái tài khoản.
  • Dữ liệu phòng khám và vận hành: chi nhánh, dịch vụ, gói liệu trình, giá, phòng, giường, nhân sự, ca làm việc, kho, tồn kho, báo cáo doanh thu, công nợ và cấu hình hệ thống.
  • Dữ liệu khách hàng, bệnh nhân và khách hàng tiềm năng: hồ sơ liên hệ, nguồn khách, lịch sử tương tác, lịch hẹn, dịch vụ đã sử dụng, hình ảnh, ghi chú chăm sóc, thông tin điều trị cơ bản, công nợ, gói dịch vụ và các trường dữ liệu do phòng khám tạo.
  • Dữ liệu hội thoại và kênh tích hợp: nội dung tin nhắn, bình luận, tệp đính kèm, hình ảnh, thông tin người gửi, ID người dùng trên nền tảng, tên hiển thị, ảnh đại diện, thời gian gửi/nhận, trạng thái đã đọc/đã giao và dữ liệu webhook.
  • Thông tin xác thực kênh: OAuth token, API key, webhook secret, mã định danh page/tài khoản/kênh và thông tin cấu hình cần thiết để Qub-X đồng bộ dữ liệu theo ủy quyền của phòng khám.
  • Dữ liệu thanh toán dịch vụ, hóa đơn, thiết bị, log bảo mật, log API, log webhook, dữ liệu hỗ trợ kỹ thuật và dữ liệu AI nếu tính năng AI được kích hoạt.

3. Mục đích sử dụng dữ liệu

  • Cung cấp, vận hành, bảo trì và cải thiện Qub-X CRM.
  • Tạo tài khoản, phân quyền, xác thực người dùng và quản lý truy cập theo vai trò hoặc chi nhánh.
  • Quản lý hồ sơ khách hàng, lịch hẹn, hội thoại đa kênh, gói dịch vụ, POS, thanh toán, kho và báo cáo cho phòng khám.
  • Gửi, nhận, hiển thị và đồng bộ tin nhắn theo ủy quyền của phòng khám trên các kênh tích hợp.
  • Triển khai hệ thống, chuyển dữ liệu, đào tạo, hỗ trợ kỹ thuật và xử lý sự cố.
  • Bảo vệ an toàn thông tin, phát hiện truy cập trái phép, điều tra lỗi, ngăn chặn gian lận, lạm dụng hoặc tấn công hệ thống.
  • Duy trì nhật ký thao tác và bằng chứng vận hành phục vụ kiểm tra nội bộ, bảo mật, hỗ trợ khách hàng và nghĩa vụ pháp lý.
  • Gửi thông báo dịch vụ, thông báo bảo mật, thông báo bảo trì, hóa đơn, nhắc gia hạn và thông tin liên quan đến việc sử dụng Qub-X.

4. Cơ sở xử lý và sự đồng ý

Qub-X có thể xử lý dữ liệu dựa trên sự đồng ý của chủ thể dữ liệu, việc thực hiện hợp đồng, chỉ dẫn hợp lệ của phòng khám, nghĩa vụ pháp lý, yêu cầu của cơ quan có thẩm quyền hoặc nhu cầu hợp pháp về vận hành, bảo mật và phòng chống gian lận.

Phòng khám chịu trách nhiệm bảo đảm rằng việc đưa dữ liệu khách hàng, bệnh nhân, hình ảnh, thông tin sức khỏe, hội thoại và dữ liệu nhạy cảm vào Qub-X đã có căn cứ pháp lý phù hợp, đã thông báo đầy đủ cho chủ thể dữ liệu và đã có sự đồng ý khi pháp luật yêu cầu.

5. Tích hợp nền tảng bên thứ ba

Qub-X có thể kết nối với Zalo, Facebook Messenger, Instagram, LINE, KakaoTalk, WhatsApp, WeChat, Telegram, nhà cung cấp hóa đơn điện tử, cổng thanh toán, email, lịch, công cụ phân tích và các hệ thống khác.

Khi phòng khám kết nối một kênh, phòng khám xác nhận rằng mình có quyền quản trị hoặc được ủy quyền hợp lệ để cấp quyền cho Qub-X. Qub-X chỉ sử dụng quyền truy cập để cung cấp tính năng mà phòng khám yêu cầu, ví dụ nhận tin nhắn, hiển thị hội thoại, gửi trả lời, đồng bộ liên hệ, tạo khách hàng tiềm năng hoặc liên kết hội thoại với hồ sơ CRM.

Đối với Facebook và Instagram, Qub-X chỉ truy cập dữ liệu Meta khi phòng khám cấp quyền thông qua cơ chế xác thực của Meta. Qub-X không bán dữ liệu Meta, không dùng dữ liệu Meta cho quảng cáo và chỉ chia sẻ với bên xử lý hạ tầng cần thiết để vận hành dịch vụ.

6. Cookie và công nghệ tương tự

Website và ứng dụng Qub-X có thể sử dụng cookie, local storage, session token và công nghệ tương tự để duy trì phiên đăng nhập, ghi nhớ ngôn ngữ hiển thị, đo lường hiệu năng, phát hiện lỗi và bảo vệ hệ thống trước truy cập trái phép, bot, spam hoặc hành vi lạm dụng.

7. Chia sẻ dữ liệu và bên xử lý phụ

Qub-X không bán dữ liệu cá nhân. Qub-X chỉ chia sẻ dữ liệu trong phạm vi cần thiết cho việc cung cấp và bảo vệ dịch vụ.

  • Các nền tảng nhắn tin và kênh tích hợp theo chỉ dẫn của phòng khám.
  • Nhà cung cấp hạ tầng máy chủ, cơ sở dữ liệu, lưu trữ tệp, CDN, bảo mật, giám sát lỗi và sao lưu.
  • Nhà cung cấp thanh toán, hóa đơn điện tử, email, SMS, công cụ hỗ trợ khách hàng và phân tích hệ thống.
  • Nhà cung cấp AI hoặc dịch vụ dịch thuật nếu phòng khám kích hoạt tính năng liên quan.
  • Công ty mẹ, công ty con, công ty liên kết hoặc nhân sự/đối tác được ủy quyền của CoAuths/Qub-X trong phạm vi cần thiết và có nghĩa vụ bảo mật phù hợp.
  • Cơ quan nhà nước có thẩm quyền khi có yêu cầu hợp lệ theo quy định pháp luật.

8. Chuyển dữ liệu ra nước ngoài

Qub-X là sản phẩm thuộc hệ sinh thái CoAuths và có thể được vận hành bởi pháp nhân, nhân sự, hạ tầng hoặc bên xử lý phụ đặt tại Việt Nam, Hàn Quốc, Singapore, Hoa Kỳ, Châu Âu hoặc khu vực khác tùy cấu hình dịch vụ. Vì vậy, dữ liệu có thể được truy cập, lưu trữ hoặc xử lý ngoài Việt Nam.

Khi việc chuyển dữ liệu ra nước ngoài phát sinh, Qub-X sẽ áp dụng các biện pháp hợp đồng, kỹ thuật và tổ chức phù hợp, đồng thời phối hợp với phòng khám trong phạm vi cần thiết để thực hiện các nghĩa vụ theo pháp luật bảo vệ dữ liệu cá nhân tại Việt Nam.

9. Lưu trữ, xóa và xuất dữ liệu

Trong thời gian tài khoản Qub-X còn hiệu lực, dữ liệu của phòng khám được lưu trữ theo nhu cầu vận hành của phòng khám, hợp đồng dịch vụ và quy định pháp luật áp dụng.

Sau khi hợp đồng hoặc gói dịch vụ chấm dứt, Qub-X có thể tiếp tục lưu trữ dữ liệu của phòng khám trong thời hạn tối đa 180 ngày để hỗ trợ gia hạn, khôi phục, xuất dữ liệu hoặc giải quyết tranh chấp, trừ khi hợp đồng quy định thời hạn khác hoặc pháp luật yêu cầu lưu trữ lâu hơn. Sau thời hạn này, Qub-X có quyền xóa, hủy, ẩn danh hoặc không thể khôi phục dữ liệu theo quy trình nội bộ.

Thông tin xác thực kênh, token và API key sẽ được xóa hoặc vô hiệu hóa trong thời gian hợp lý sau khi phòng khám ngắt kết nối kênh hoặc chấm dứt tài khoản.

10. Quyền của chủ thể dữ liệu

Theo pháp luật áp dụng, chủ thể dữ liệu có thể có các quyền như được biết, đồng ý, rút lại đồng ý, truy cập, chỉnh sửa, xóa, hạn chế xử lý, phản đối xử lý, yêu cầu cung cấp dữ liệu, khiếu nại, tố cáo, yêu cầu bồi thường và các quyền khác theo quy định.

Nếu bạn là khách hàng, bệnh nhân hoặc người liên hệ của một phòng khám sử dụng Qub-X, vui lòng liên hệ trực tiếp phòng khám đó trước. Phòng khám là bên quyết định cách sử dụng dữ liệu của bạn trong Qub-X. Qub-X sẽ hỗ trợ phòng khám xử lý yêu cầu của bạn trong phạm vi hợp đồng và pháp luật.

11. Bảo mật thông tin

Qub-X áp dụng các biện pháp kỹ thuật và tổ chức hợp lý để bảo vệ dữ liệu, bao gồm mã hóa dữ liệu khi truyền qua Internet bằng TLS, bảo vệ token/API key, phân quyền theo vai trò và chi nhánh, nhật ký thao tác đối với dữ liệu quan trọng, hạn chế truy cập nội bộ theo nguyên tắc cần biết, sao lưu, giám sát lỗi và biện pháp phòng chống tấn công cơ bản.

Không có phương thức truyền tải hoặc lưu trữ điện tử nào an toàn tuyệt đối. Qub-X không thể cam kết hệ thống không bao giờ bị gián đoạn, bị lỗi, bị tấn công hoặc bị truy cập trái phép, nhưng sẽ nỗ lực áp dụng biện pháp phù hợp với tính chất dữ liệu và mức độ rủi ro.

12. Sự cố bảo mật dữ liệu

Khi phát hiện sự cố có khả năng ảnh hưởng đến dữ liệu cá nhân, Qub-X sẽ đánh giá phạm vi ảnh hưởng, thực hiện biện pháp ngăn chặn và khắc phục, thông báo cho phòng khám bị ảnh hưởng trong thời gian hợp lý sau khi có đủ thông tin cần thiết, đồng thời phối hợp với phòng khám và cơ quan có thẩm quyền nếu pháp luật yêu cầu.

13. Dữ liệu của trẻ em

Qub-X là dịch vụ dành cho phòng khám và người dùng doanh nghiệp, không hướng trực tiếp đến trẻ em. Nếu phòng khám lưu dữ liệu của khách hàng dưới 16 tuổi, phòng khám chịu trách nhiệm bảo đảm có sự đồng ý của cha, mẹ hoặc người giám hộ hợp pháp khi pháp luật yêu cầu.

14. Thay đổi chính sách

Qub-X có thể cập nhật Chính sách bảo mật này theo thời gian để phản ánh thay đổi về sản phẩm, công nghệ, quy trình vận hành, yêu cầu của nền tảng tích hợp hoặc quy định pháp luật. Đối với thay đổi quan trọng, Qub-X sẽ nỗ lực thông báo bằng kênh phù hợp, ví dụ email, thông báo trong ứng dụng hoặc thông báo trên website.

15. Liên hệ

Nếu có câu hỏi về Chính sách bảo mật hoặc hoạt động xử lý dữ liệu của Qub-X, vui lòng liên hệ đội ngũ Qub-X qua email bên dưới.

Qub-X CRM, sản phẩm thuộc hệ sinh thái CoAuths.

Địa điểm hoạt động: TP. Hồ Chí Minh, Việt Nam.

Liên hệ quyền riêng tư và hỗ trợ: hgdaniel@coauths.com