Tổng quan Tuân thủ Pháp lý
Cập nhật lần cuối: 05-06-2026
Công ty TNHH Công nghệ Phần mềm MangXu Từ Châu (sau đây gọi tắt là "MangXu Software") với vai trò là nền tảng vận hành AI thông minh cấp doanh nghiệp, nhận thức sâu sắc tầm quan trọng của việc tuân thủ dữ liệu và chuẩn mực pháp lý. Chúng tôi đã thiết lập một hệ thống quản lý tuân thủ bao phủ toàn bộ chuỗi nghiệp vụ, đảm bảo hoạt động của nền tảng đáp ứng các yêu cầu của luật pháp và quy định Trung Quốc, đồng thời liên tục tối ưu hóa các biện pháp tuân thủ dựa trên các hoạt động xử lý dữ liệu thực tế.
I. Hệ thống Luật và Quy định Áp dụng
| Tên Luật/Quy định | Ngày Hiệu lực | Lĩnh vực Áp dụng | Biện pháp Tương ứng của Nền tảng |
|---|---|---|---|
| "Luật Bảo vệ Thông tin Cá nhân" (PIPL) | 01.11.2021 | Toàn bộ quy trình xử lý thông tin cá nhân | Chính sách quyền riêng tư, quyền của chủ thể dữ liệu, quản lý đồng ý; cụ thể căn cứ theo Điều 13 PIPL (cơ sở hợp pháp), Điều 17 (nghĩa vụ thông báo), Điều 23 (đồng ý riêng khi chia sẻ cho bên thứ ba), v.v. |
| "Luật An ninh Dữ liệu" | 01.09.2021 | Phân loại, phân cấp dữ liệu và bảo vệ an ninh | Quản lý phân cấp dữ liệu, đánh giá an ninh, ứng phó khẩn cấp; thực hiện bảo vệ danh mục đối với dữ liệu quan trọng (như nội dung kiến thức) |
| "Luật An ninh Mạng" | 01.06.2017 | An ninh vận hành mạng và an toàn thông tin | Bảo vệ theo cấp độ, lưu trữ nhật ký (không ít hơn 6 tháng), báo cáo sự cố an ninh; yêu cầu xác thực tên thật |
| "Quy định về Quản lý Khuyến nghị Thuật toán Dịch vụ Thông tin Internet" | 01.03.2022 | Quản lý dịch vụ khuyến nghị thuật toán | Đăng ký thuật toán, minh bạch khuyến nghị, quyền lựa chọn của người dùng (có thể tắt khuyến nghị cá nhân hóa) |
| "Biện pháp tạm thời về Quản lý Dịch vụ Trí tuệ Nhân tạo Tạo sinh" | 15.08.2023 | Quản lý dịch vụ AI tạo sinh | Nhận diện nội dung AI, tuyên bố sử dụng, đánh giá an ninh; lưu trữ dữ liệu hội thoại không quá 180 ngày |
| "Quy định về Bảo vệ Thông tin Cá nhân của Trẻ em trên Mạng" | 01.10.2019 | Bảo vệ thông tin của trẻ em dưới 14 tuổi | Chính sách bảo vệ quyền riêng tư cho trẻ em, cơ chế xác minh độ tuổi |
| "Biện pháp Đánh giá An ninh Xuất cảnh Dữ liệu" | 01.09.2022 | Quản lý truyền dữ liệu xuyên biên giới | Lưu trữ dữ liệu nội địa hóa, thực hiện đánh giá an ninh trước khi xuất cảnh |
| "Luật Thương mại Điện tử" | 01.01.2019 | Điều chỉnh hoạt động thương mại điện tử | Bảo vệ quyền lợi người tiêu dùng, quản lý hợp đồng điện tử, lưu trữ dữ liệu đơn hàng 10 năm (theo yêu cầu Luật Kế toán) |
| "Luật Chống Cạnh tranh Không lành mạnh" | 23.04.2019 | Điều chỉnh hành vi cạnh tranh thị trường | Thu thập hợp pháp thông tin công khai để phân tích thị trường, không liên quan đến bí mật kinh doanh |
| "Luật Quảng cáo" | 29.11.2018 | Nội dung và phát hành quảng cáo | Đảm bảo tính xác thực của dữ liệu hiệu quả nội dung, tránh quảng cáo sai sự thật |
| "Khung quản trị An toàn AI" | Tiêu chuẩn tham khảo | An toàn hệ thống AI và khả năng kiểm toán | Lưu trữ nhật ký quyết định điều phối AI trong 2 năm, đảm bảo khả năng giải thích và truy xuất kiểm toán |
II. Cơ cấu Quản lý Tuân thủ
2.1 Cơ cấu tổ chức
- Cán bộ phụ trách bảo vệ dữ liệu (DPO): Điều phối công tác quản lý tuân thủ dữ liệu
- Bộ phận Pháp lý & Tuân thủ: Chịu trách nhiệm theo dõi luật pháp, đánh giá rủi ro, kiểm toán tuân thủ
- Bộ phận An toàn Thông tin: Chịu trách nhiệm triển khai an toàn kỹ thuật và ứng phó sự cố an ninh
- Đầu mối tuân thủ các mô-đun nghiệp vụ: Chịu trách nhiệm thực thi tuân thủ trong mô-đun của mình
2.2 Phạm vi tuân thủ của Chín Mô-đun Nghiệp vụ
Nền tảng này bao gồm 9 mô-đun nghiệp vụ, mỗi mô-đun đều triển khai các biện pháp tuân thủ cụ thể dựa trên các điểm thu thập dữ liệu thực tế. Dưới đây trình bày chi tiết các hoạt động xử lý dữ liệu, loại dữ liệu, phương thức thu thập, thời hạn lưu trữ, tình hình chia sẻ với bên thứ ba và căn cứ pháp lý:
| Mô-đun | Hoạt động xử lý dữ liệu | Loại dữ liệu | Phương thức thu thập | Thời hạn lưu trữ | Chia sẻ với bên thứ ba | Biện pháp tuân thủ & Căn cứ pháp lý |
|---|---|---|---|---|---|---|
| Quản trị Website (website) | Theo dõi hành vi truy cập của khách, theo dõi Cookie & LocalStorage, biểu mẫu liên hệ/báo giá, biểu mẫu yêu cầu báo giá | Dữ liệu hành vi, dữ liệu kỹ thuật, thông tin cá nhân (tên, thông tin liên hệ) | Cookie/script theo dõi, gửi biểu mẫu | Hành vi truy cập 2 năm, Cookie 1 năm, dữ liệu biểu mẫu 3 năm | Không (không chia sẻ cho bên thứ ba) | Quản lý đồng ý Cookie (Điều 13 PIPL - đồng ý); ẩn danh hóa dữ liệu khách truy cập; dữ liệu biểu mẫu dùng cho giao dịch thương mại (Điều 13 PIPL - thực hiện hợp đồng) |
| Nội dung thông minh (cortex) | Ghi lại quá trình tạo nội dung AI, dữ liệu xuất bản và phát tán nội dung | Dữ liệu nghiệp vụ (nội dung tạo ra, lượng phát tán) | Gọi AI, phân tích theo dõi | Bản ghi tạo nội dung vĩnh viễn (người dùng có thể xóa), dữ liệu phát tán 3 năm | Có (bản ghi tạo nội dung AI được chia sẻ cho nhà cung cấp dịch vụ LLM) | Nhận diện nội dung AI, kiểm duyệt thủ công; cần có sự đồng ý riêng khi chia sẻ cho bên thứ ba (Điều 23 PIPL); căn cứ tuân thủ "Biện pháp tạm thời về Quản lý AI tạo sinh" |
| AI Engine (ai) | Nội dung hội thoại AI, gửi nội dung đến LLM xử lý, thống kê mức sử dụng mô hình | Thông tin cá nhân (nội dung hội thoại), dữ liệu nghiệp vụ (văn bản gửi đi), dữ liệu kỹ thuật (mức sử dụng) | Gọi API | Nội dung hội thoại 180 ngày, xóa ngay sau khi LLM xử lý xong, thống kê mức sử dụng 1 năm | Có (nội dung hội thoại và nội dung gửi đi được chia sẻ cho nhà cung cấp LLM) | Dựa trên sự đồng ý của người dùng (Điều 13 PIPL); Luật An ninh Dữ liệu yêu cầu dữ liệu quan trọng không được xuất cảnh; thống kê mức sử dụng dùng để giám sát và tính phí (lợi ích hợp pháp) |
| Kiến thức (kb) | Tải lên tài liệu và nội dung kiến thức, nhúng vector hóa tài liệu | Dữ liệu nghiệp vụ (tài liệu, vector) | Người dùng tải lên, AI vector hóa | Vĩnh viễn (người dùng có thể xóa), vector đồng bộ với tài liệu nguồn | Có (nhúng vector hóa có thể được chia sẻ cho cơ sở hạ tầng AI của bên thứ ba) | Kiểm soát truy cập, mã hóa dữ liệu; khi chia sẻ cho bên thứ ba cần ký thỏa thuận (Luật An ninh Dữ liệu); căn cứ tuân thủ Điều 13 PIPL - thực hiện hợp đồng |
| Trung tâm đối tượng (nexus) | Thông tin đăng ký thành viên, hồ sơ người dùng và nhãn hành vi, theo dõi hành trình người dùng | Thông tin cá nhân (tên, số điện thoại...), nhãn hành vi, dữ liệu hành trình | Biểu mẫu, phân tích AI, theo dõi | Thông tin đăng ký: thời gian tài khoản tồn tại + 3 năm, nhãn hành vi 2 năm, theo dõi hành trình 2 năm | Không (không chia sẻ cho bên thứ ba) | Đồng ý rõ ràng (Điều 13 PIPL); người dùng có thể tắt khuyến nghị cá nhân hóa (Quy định quản lý khuyến nghị thuật toán); dữ liệu hồ sơ được phi định danh |
| Văn phòng doanh nghiệp (office) | Thông tin liên hệ cơ hội kinh doanh, dữ liệu đơn hàng và hợp đồng, thông tin đối tác kênh | Thông tin cá nhân (người liên hệ), dữ liệu tài chính (số tiền), dữ liệu nghiệp vụ (thông tin hợp tác) | Nhập biểu mẫu, hệ thống CRM | Cơ hội kinh doanh 5 năm, đơn hàng 10 năm (theo yêu cầu Luật Kế toán), thời gian hợp tác kênh + 3 năm | Không (không chia sẻ cho bên thứ ba) | Nguyên tắc cần thiết tối thiểu; dữ liệu đơn hàng lưu theo Luật Kế toán; dữ liệu kênh thực hiện hợp đồng (Điều 13 PIPL) |
| Tối ưu Beacon (beacon) | Giám sát dữ liệu công khai của đối thủ cạnh tranh, khuyến nghị thuật toán và quy tắc cá nhân hóa, phân tích lấy mẫu dữ liệu hành vi người dùng | Dữ liệu nghiệp vụ (thông tin công khai), quy tắc thuật toán, dữ liệu hành vi (đã ẩn danh hóa) | Thu thập API, học máy AI, theo dõi | Dữ liệu công khai 1 năm, quy tắc trong thời gian tồn tại, lấy mẫu hành vi 1 năm | Không (không chia sẻ cho bên thứ ba) | Chỉ thu thập thông tin công khai hợp pháp (Luật Chống cạnh tranh không lành mạnh); đăng ký thuật toán (Quy định quản lý khuyến nghị thuật toán); dữ liệu hành vi được ẩn danh hóa trước khi phân tích (Điều 13 PIPL - lợi ích hợp pháp) |
| Điều hành (orchestrator) | Nhật ký quyết định điều phối AI | Dữ liệu kỹ thuật (bản ghi quyết định) | Nhật ký API | 2 năm | Không (không chia sẻ cho bên thứ ba) | Yêu cầu khả năng kiểm toán (Khung quản trị An toàn AI); nhật ký dùng để xử lý sự cố và kiểm toán tuân thủ |
| Quản trị hệ thống (system) | Xác thực người dùng và thông tin đăng nhập, bản ghi thông báo email/SMS | Thông tin cá nhân (tài khoản, mật khẩu, số điện thoại), nhật ký thao tác | Biểu mẫu, gọi API | Thời gian tài khoản tồn tại, bản ghi thông báo 180 ngày | Có (thông tin xác thực chia sẻ cho nhà cung cấp dịch vụ xác thực danh tính; bản ghi thông báo chia sẻ cho nhà cung cấp dịch vụ SMS/email) | Xác thực tên thật (Luật An ninh Mạng); khi chia sẻ cho bên thứ ba cần ký thỏa thuận xử lý dữ liệu và nhận được sự đồng ý của người dùng (Điều 23 PIPL) |
III. Hệ thống Chế độ Tuân thủ
- Đánh giá tác động quyền riêng tư (PIA): Thực hiện đánh giá tác động quyền riêng tư trước khi ra mắt tính năng mới, tập trung đánh giá các tình huống xử lý dữ liệu cá nhân
- Đánh giá tác động bảo vệ dữ liệu (DPIA): Thực hiện đánh giá chuyên biệt trước các hoạt động xử lý rủi ro cao (như hội thoại AI, hồ sơ người dùng)
- Chính sách lưu trữ và hủy dữ liệu: Thiết lập cơ chế tự động dọn dẹp dựa trên thời hạn lưu trữ thực tế của từng mô-đun (từ 180 ngày đến vĩnh viễn), dữ liệu hết hạn được ẩn danh hóa hoặc xóa an toàn
- Quản lý chia sẻ với bên thứ ba: Đối với các mô-đun có chia sẻ với bên thứ ba (Nội dung thông minh, AI Engine, Kiến thức, Quản trị hệ thống), ký thỏa thuận xử lý dữ liệu, đảm bảo bên thứ ba đáp ứng mức độ an toàn tương đương và nhận được sự đồng ý riêng của người dùng
- Kiểm toán tuân thủ định kỳ: Thực hiện kiểm toán tuân thủ nội bộ sáu tháng một lần, bao phủ các hoạt động xử lý dữ liệu thực tế của tất cả các mô-đun nghiệp vụ
- Đào tạo nhân viên: Toàn thể nhân viên tham gia khóa đào tạo về an toàn dữ liệu và quyền riêng tư hàng năm, tập trung tăng cường các quy định xử lý dữ liệu AI
- Quản lý nhà cung cấp: Đánh giá an toàn dữ liệu và ký thỏa thuận với các nhà cung cấp dịch vụ bên thứ ba, yêu cầu họ tuân thủ PIPL, Luật An ninh Dữ liệu, v.v.
- Ứng phó sự cố: Phương án ứng phó khẩn cấp cho các sự cố an ninh như rò rỉ dữ liệu, khởi động điều tra trong vòng 24 giờ và thông báo cho cơ quan quản lý
IV. Hệ thống Tài liệu Pháp lý
Trung tâm tuân thủ này cung cấp các tài liệu pháp lý sau, tạo thành hệ thống công bố thông tin tuân thủ hoàn chỉnh, mỗi tài liệu được soạn thảo dựa trên các điểm thu thập dữ liệu thực tế:
- "Chính sách Quyền riêng tư" — Giải thích toàn diện về xử lý thông tin cá nhân (bao gồm các điểm thu thập dữ liệu cá nhân của tất cả các mô-đun)
- "Điều khoản Dịch vụ" — Quy ước sử dụng dịch vụ
- "Chính sách Cookie" — Quản lý việc sử dụng Cookie và các công nghệ tương tự
- "Giải trình An toàn Dữ liệu" — Các biện pháp an toàn và ứng phó sự cố
- "Tuyên bố Sử dụng AI" — Công bố minh bạch về công nghệ AI (dữ liệu hội thoại, tạo nội dung, v.v.)
- "Quyền của Chủ thể Dữ liệu" — Hướng dẫn thực hiện quyền của người dùng
- "Tuyên bố Sở hữu Trí tuệ" — Bảo vệ bản quyền và nhãn hiệu
- "Giải trình Dịch vụ Bên thứ ba" — Đối tượng chia sẻ dữ liệu, mục đích và các biện pháp bảo đảm
- "Bảo vệ Quyền riêng tư của Trẻ em" — Bảo vệ thông tin của người chưa thành niên
- "Giải trình Xuất cảnh Dữ liệu" — Tuân thủ truyền dữ liệu xuyên biên giới (nếu có)
V. Cán bộ phụ trách Tuân thủ
Cán bộ phụ trách bảo vệ dữ liệu (DPO):
Email: www@mangxu.net
Điện thoại: 0516-87722111 (đề xuất bổ sung)
Địa chỉ văn phòng: Phòng 818, Tòa nhà 2, Quảng trường Sanbao, Quận Quanshan, thành phố Từ Châu, tỉnh Giang Tô
Khiếu nại và góp ý về tuân thủ, vui lòng gửi đến: xilu@139.com
Nếu bạn có thắc mắc về việc xử lý dữ liệu hoặc muốn thực hiện quyền của chủ thể dữ liệu, vui lòng liên hệ với chúng tôi qua các phương thức trên, chúng tôi sẽ phản hồi trong thời gian sớm nhất.