Chính sách Bảo mật

Phiên bản 1.0 · Có hiệu lực 2026-06-02

1. Thông tin cá nhân được thu thập

[Bắt buộc khi đăng ký] Email, mật khẩu (băm một chiều), tên hiển thị (nickname) [Bắt buộc khi đặt chỗ và thanh toán] Họ tên, ngày sinh, giới tính, quốc tịch, số điện thoại di động (xác thực danh tính) — trong phạm vi cần thiết cho việc xuất vé máy bay, đặt dịch vụ tại địa phương và xác minh độ tuổi [Tùy chọn] Quốc tịch (nếu bạn chọn điền sẵn ở bước đăng ký), mã giới thiệu, kênh tiếp cận, đồng ý nhận thông tin tiếp thị [Khi nộp hóa đơn y tế] Hình ảnh hóa đơn và thông tin giao dịch hiển thị trên hóa đơn (loại điều trị, ngày điều trị) — nhằm mục đích tính điểm thưởng. Công ty không thu thập hoặc lưu trữ thông tin y tế như dị ứng, thuốc đang dùng hay tiền sử điều trị. [Thu thập tự động] Địa chỉ IP, cookie, thông tin trình duyệt, thời điểm truy cập, mã giao dịch thanh toán

2. Mục đích xử lý

1. Nhận dạng thành viên và xác thực danh tính (đăng ký, đăng nhập, cổng xác nhận đặt chỗ) 2. Tư vấn 1:1 với chuyên viên (curator) và thiết kế lịch trình trải nghiệm (bao gồm thủ thuật y tế) và du lịch 3. Thanh toán và hoàn tiền, và tích điểm sau khi xét duyệt hóa đơn 4. Tính toán và chi trả phần thưởng giới thiệu 5. Hỗ trợ khách hàng, xử lý sự cố và khiếu nại 6. Phát hiện gian lận và bảo mật (chặn IP đáng ngờ, ngăn ngừa đánh cắp danh tính) 7. Nghĩa vụ theo luật định của đơn vị thu hút bệnh nhân nước ngoài (báo cáo cho Bộ Y tế và Phúc lợi, v.v.) 8. Khi có sự đồng ý, gửi thông báo tiếp thị và sự kiện

3. Thời hạn lưu giữ và sử dụng

Về nguyên tắc, toàn bộ thông tin cá nhân được hủy ngay khi rút tư cách thành viên. Các thời hạn theo luật định sau đây áp dụng cho dữ liệu được lưu giữ riêng: - Luật Thương mại điện tử: hợp đồng/hủy giao dịch — 5 năm - Luật Thương mại điện tử: thanh toán và cung cấp hàng hóa — 5 năm - Luật Thương mại điện tử: khiếu nại/tranh chấp của người tiêu dùng — 3 năm - Luật Dịch vụ Y tế: hồ sơ y tế được lưu giữ bởi Cơ sở Trải nghiệm Đối tác; Công ty không lưu trữ chúng. - Luật Bảo vệ Bí mật Thông tin liên lạc: nhật ký truy cập — 3 tháng - Nghi ngờ giao dịch gian lận: hồ sơ từ chối/tạm ngưng/chấm dứt — 1 năm

4. Cung cấp cho bên thứ ba

Về nguyên tắc, thông tin cá nhân không được cung cấp cho bên thứ ba. Khi có sự đồng ý trước, thông tin tối thiểu cần thiết được chia sẻ với: 1. Cơ sở Trải nghiệm Đối tác — để đặt chỗ (họ tên, ngày sinh, quốc tịch, ngôn ngữ ưa dùng). Thông tin liên hệ (điện thoại/email) không được chia sẻ, vì chuyên viên làm trung gian liên lạc. Thông tin y tế liên quan đến an toàn điều trị do Thành viên cung cấp trực tiếp hoặc thông qua chuyên viên cho cơ sở; Công ty không lưu trữ riêng thông tin đó 2. Đơn vị xử lý thanh toán (Eximbay, v.v.) — để thanh toán/hoàn tiền 3. Cơ quan xác thực của nhà mạng — để xác minh số di động 4. Cơ quan điều tra/chính phủ theo nghĩa vụ luật định Thành viên có thể từ chối đồng ý, nhưng việc từ chối có thể hạn chế dịch vụ liên quan.

5. Ủy thác xử lý

Để vận hành dịch vụ, Công ty ủy thác cho: - Supabase Inc. (Trụ sở tại Hoa Kỳ / dữ liệu lưu trữ tại khu vực AWS Seoul): cơ sở dữ liệu, xác thực, liên lạc thời gian thực - Vercel Inc. (Hoa Kỳ): lưu trữ web, CDN (tài nguyên tĩnh, nhật ký truy cập; không lưu trữ dữ liệu cá nhân của thành viên) - Eximbay (Hàn Quốc): thẻ quốc tế / WeChat Pay / Alipay / PayPal - Twilio Inc. (Hoa Kỳ): xác thực SMS và thông báo - Gabia (Hàn Quốc): hạ tầng email (SMTP) Hợp đồng ủy thác quy định nghĩa vụ bảo vệ dữ liệu, giới hạn xử lý và các biện pháp bảo đảm an toàn.

6. Chuyển giao ra nước ngoài

Về nguyên tắc, thông tin cá nhân của Thành viên được lưu trữ và giữ trong lãnh thổ Hàn Quốc (khu vực AWS Seoul). Tuy nhiên, để cung cấp một số dịch vụ như xác thực SMS và thanh toán quốc tế, các đơn vị xử lý ở nước ngoài có thể chỉ xử lý thông tin tối thiểu cần thiết cho các dịch vụ đó. [Thông tin được xử lý ở nước ngoài] Mức tối thiểu cần thiết cho dịch vụ (ví dụ: số di động để xác minh, thông tin thanh toán để thanh toán) [Đơn vị xử lý ở nước ngoài] Những đơn vị đặt ngoài Hàn Quốc trong số các đơn vị được liệt kê tại Điều 5 [Phương thức] Truyền thời gian thực trong khi sử dụng dịch vụ, được mã hóa bằng TLS 1.2+ [Thời hạn lưu giữ] Bị hủy khi đạt được mục đích xử lý hoặc theo yêu cầu của Công ty Thành viên có thể từ chối việc xử lý ở nước ngoài này, nhưng việc từ chối có thể hạn chế một số dịch vụ như thanh toán quốc tế và xác thực SMS.

7. Quyền của Thành viên

1. Truy cập và chỉnh sửa (Trang cá nhân) 2. Đình chỉ xử lý / xóa (rút tư cách thành viên tại Trang cá nhân hoặc gửi yêu cầu tới cs@usoultrip.com) 3. Rút lại sự đồng ý (nhận thông tin tiếp thị, v.v.) 4. Liên hệ trực tiếp với Cán bộ Bảo mật 5. Báo cáo tới các cơ quan chức năng Hàn Quốc: - Ủy ban Hòa giải Tranh chấp Thông tin Cá nhân: 1833-6972 / kopico.go.kr - Trung tâm Báo cáo Vi phạm Quyền riêng tư: 118 / privacy.kisa.or.kr

8. Cookie và các công cụ tương tự

[Thiết yếu] Phiên đăng nhập, mã bảo mật [Chức năng] Ngôn ngữ ưa dùng, thiết lập [Phân tích] Thống kê ẩn danh (nguồn truy cập, thời gian trên trang) — không kết hợp với danh tính thành viên Từ chối cookie có thể hạn chế tự động đăng nhập hoặc duy trì ngôn ngữ. Có thể chặn hoặc xóa cookie trong cài đặt trình duyệt.

9. Biện pháp bảo mật

1. TLS 1.2+ khi truyền tải 2. Mật khẩu được băm một chiều (bcrypt) 3. Giảm thiểu số nhân viên xử lý dữ liệu cá nhân, kèm đào tạo 4. Supabase Row-Level Security — chỉ chủ sở hữu mới có thể xem/chỉnh sửa dữ liệu của mình 5. Hạn chế truy cập nội dung tin nhắn (chuyên viên chỉ với các thread được phân công; CS chỉ với siêu dữ liệu) 6. Nhật ký kiểm toán (audit_logs) cho mọi hành động của quản trị viên 7. Chặn IP đáng ngờ và cảnh báo đăng nhập bất thường 8. Kiểm tra an ninh và vá lỗi định kỳ

10. Cán bộ Bảo mật

[Cán bộ Bảo mật] Họ tên: 현재환 (Hyun Jaehwan) — Giám đốc điều hành Liên hệ: cs@usoultrip.com / +82-51-628-3967 [Bộ phận Bảo mật] Đội Hỗ trợ Khách hàng cs@usoultrip.com / +82-51-628-3967 Thành viên có thể báo cáo bất kỳ thắc mắc, khiếu nại hay yêu cầu khắc phục nào liên quan đến quyền riêng tư qua thông tin liên hệ nêu trên.

11. Thay đổi Chính sách này

Chính sách này có thể được sửa đổi theo những thay đổi về luật pháp, chính sách hoặc công nghệ bảo mật. Các sửa đổi được thông báo trước 7 ngày (30 ngày khi bất lợi cho Thành viên). Thành viên có thể từ chối các sửa đổi và chấm dứt việc xử lý bằng cách rút tư cách thành viên. [Ngày có hiệu lực] Ngày 2 tháng 6 năm 2026 (Phiên bản 1.0)

Thông tin Công ty

Công ty: 유솔트립 주식회사 (uSoulTrip Co., Ltd.) Người đại diện: 현재환 (Hyun Jaehwan) Số ĐKKD: 176-86-03967 Số đăng ký Đơn vị Thu hút Bệnh nhân Nước ngoài: A-2026-02-01-067890 Bảo hiểm bảo lãnh thu hút bệnh nhân nước ngoài: Số hợp đồng 100-000-2026 0211 3256 (số tiền bảo lãnh 100.000.000 KRW) Số ĐK kinh doanh lữ hành: Lữ hành tổng hợp số 2026-000015 Bảo hiểm bảo lãnh kinh doanh lữ hành: Số hợp đồng 100-000-2026 0539 6070 (số tiền bảo lãnh 50.000.000 KRW) Trụ sở chính: 부산광역시 부산진구 동천로 16, 2F 셀렉스페이스 213호(전포동, 유성넥스빌) Hỗ trợ Khách hàng: cs@usoultrip.com / +82-51-628-3967

※ Điều khoản Dịch vụ (v1.4) có hiệu lực từ ngày 17 tháng 8 năm 2026; Chính sách Bảo mật (v1.0) có hiệu lực từ ngày 2 tháng 6 năm 2026. Mọi thay đổi sẽ được thông báo trước ít nhất 7 ngày, và các thành viên hiện tại sẽ được yêu cầu đồng ý lại.