Pháp lý
Pháp lý & Quyền riêng tư
Hiệu lực từ: [dd/mm/2026] · Cập nhật gần nhất: · Bản nháp v0.4
These documents are Vietnamese legal texts and the Vietnamese version governs. Placeholders in brackets are values that still have to be filled in by the operator.
CÔNG TY TNHH SOTA X · MST 0111361643Tầng 2, tòa CIC, số 02 Nguyễn Thị Duệ, Phường Yên Hòa, TP Hà Nội, Việt Nam
Đơn vị chịu trách nhiệm
CÔNG TY TNHH SOTA X, MST 0111361643, trụ sở: Tầng 2, tòa CIC, số 02 Nguyễn Thị Duệ, Phường Yên Hòa, TP Hà Nội, Việt Nam, là bên kiểm soát và xử lý dữ liệu cá nhân đối với tài khoản và dữ liệu bạn gửi lên SotaSpeech.
Khi bạn dùng API để chuyển âm thanh của khách hàng của bạn, bạn là bên kiểm soát và chúng tôi là bên xử lý theo thỏa thuận xử lý dữ liệu (DPA) đính kèm.
Căn cứ: Luật Bảo vệ dữ liệu cá nhân 91/2025/QH15; Nghị định 356/2025/NĐ-CP (phân định vai trò kiểm soát/xử lý).
Dữ liệu chúng tôi xử lý
| Nhóm | Ví dụ | Loại |
|---|---|---|
| Tệp âm thanh | File tải lên, giọng nói trong cuộc họp/cuộc gọi | Có thể là dữ liệu nhạy cảm |
| Kết quả | Bản ghi, mốc thời gian, nhãn SPEAKER_xx | Có thể chứa dữ liệu nhạy cảm (sức khỏe, tài chính…) |
| Khoá API | Khoá dùng cho request, lưu ở dạng băm không thể đảo ngược | Cơ bản |
| Kỹ thuật | IP, user-agent, thời gian, dung lượng, mã lỗi | Cơ bản |
Chúng tôi không tạo tài khoản người dùng và không thu email hay tên: dịch vụ xác thực bằng khoá API.
Giọng nói có thể được coi là dữ liệu sinh trắc học (nhạy cảm). SotaSpeech gán nhãn người nói trong từng tệp (SPEAKER_00, SPEAKER_01…) theo mức chồng lấn thời gian; hệ thống không tạo dấu vân giọng, không lưu embedding giọng nói và không nhận dạng danh tính xuyên tệp.
Căn cứ: Luật 91/2025/QH15 (dữ liệu cá nhân nhạy cảm, Điều 31 về dữ liệu sinh trắc học); Nghị định 356/2025: phải thông báo rõ khi xin đồng ý xử lý dữ liệu nhạy cảm.
Mục đích & cơ sở xử lý
(a) Chuyển giọng nói thành văn bản theo yêu cầu của bạn; (b) vận hành, bảo mật, chống lạm dụng; (c) hỗ trợ người dùng; (d) nghĩa vụ pháp lý. Cơ sở chính là sự đồng ý của bạn, thể hiện bằng thao tác chủ động (ô tick không chọn sẵn). Im lặng hoặc ô chọn sẵn không phải là đồng ý.
Huấn luyện & cải thiện mô hình
Mặc định: chúng tôi KHÔNG dùng âm thanh hay bản ghi của bạn để huấn luyện mô hình. Chỉ khi bạn bật riêng tùy chọn "Cho phép cải thiện mô hình" (có thể tắt bất kỳ lúc nào), dữ liệu mới được dùng, sau khi [khử nhận dạng].
Trạng thái triển khai hiện tại: tùy chọn đó chưa tồn tại trong sản phẩm, nên trên thực tế không có dữ liệu tải lên nào được dùng để huấn luyện. Mô hình được fine-tune trên một tập dữ liệu riêng, có giấy phép riêng — xem trang Giấy phép & ghi công.
Bên thứ ba & chuyển dữ liệu ra nước ngoài
Hạ tầng lưu trữ/tính toán: [nhà cung cấp, quốc gia, vai trò]. Chúng tôi chỉ chuyển dữ liệu cho bên xử lý có hợp đồng ràng buộc về mục đích, bảo mật, thông báo sự cố và xóa dữ liệu. [Nếu máy chủ ở ngoài Việt Nam: nêu rõ và lập hồ sơ đánh giá tác động chuyển dữ liệu].
Nhận dạng giọng nói chạy trên hạ tầng của chính chúng tôi; audio không được gửi cho nhà cung cấp AI bên thứ ba để xử lý.
Căn cứ: Nghị định 356/2025 (hồ sơ đánh giá tác động xử lý dữ liệu — Mẫu 10; chuyển dữ liệu xuyên biên giới — Mẫu 09, thông báo Bộ Công an).
Quyền của bạn và thời hạn phản hồi
| Yêu cầu | Phản hồi | Thực hiện |
|---|---|---|
| Xem, chỉnh sửa, nhận bản sao | 2 ngày làm việc | 10 ngày |
| Rút đồng ý, hạn chế, phản đối | 2 ngày làm việc | 15 ngày |
| Xóa dữ liệu | 2 ngày làm việc | 20 ngày |
Nếu cần phối hợp với bên xử lý/bên thứ ba: lần lượt 15/20/30 ngày; có thể gia hạn một lần kèm giải trình. Bạn cũng có quyền khiếu nại, tố cáo.
Hiện chưa có công cụ tự phục vụ để xem hoặc xoá dữ liệu, nên yêu cầu được xử lý thủ công qua biểu mẫu ở tab "Đồng ý & yêu cầu của bạn".
Căn cứ: Điều 4 Luật 91/2025/QH15; Điều 5 Nghị định 356/2025.
Bảo mật & thông báo sự cố
Xác thực bằng khoá API, dữ liệu tách theo từng khoá, và API ghi nhật ký truy cập. [Cần xác nhận và bổ sung: mã hoá khi lưu trữ, TLS được kết thúc ở tầng nào, tần suất kiểm tra bảo mật định kỳ — mô tả ở đây phải khớp hạ tầng thật.] Khi xảy ra vi phạm, chúng tôi thông báo cho cơ quan chuyên trách theo mẫu quy định trong 72 giờ kể từ khi phát hiện, và thông báo cho người bị ảnh hưởng theo yêu cầu pháp luật (bắt buộc 72 giờ với dữ liệu sinh trắc học/vị trí). Hồ sơ vi phạm được lưu tối thiểu 5 năm sau khắc phục.
Trạng thái triển khai hiện tại: [rà soát và chỉnh lại mục này theo hạ tầng thật trước khi công bố — mô tả trên là mục tiêu, chưa phải mô tả đã kiểm chứng].
Liên hệ người phụ trách bảo vệ dữ liệu
DPO/đầu mối: [Họ tên] · Email: [privacy@tên-miền] · Điện thoại: […]. Dịch vụ không dành cho người dưới 16 tuổi [xác nhận độ tuổi theo luật hiện hành].