Bảo mật & quyền riêng tư dữ liệu
Xem dữ liệu kinh doanh của bạn được mã hóa ra sao trước khi rời khỏi điện thoại
Dữ liệu của bạn được mã hóa như thế nào
Khách hàng, đơn hàng, cuộc hẹn và ghi chú của bạn được mã hóa ngay trên thiết bị trước khi bất cứ thứ gì được lưu, đồng bộ hay sao lưu. Điều khác biệt giữa hai cách thiết lập chỉ nằm ở một điểm: ai có thể mở khóa lớp mã hóa đó — nên trang này nói thẳng ra.
Mã hóa hoạt động như thế nào
- 1 Một khóa chính ngẫu nhiên được tạo trên thiết bị của bạn khi bạn thiết lập ứng dụng lần đầu
- 2 Mọi dữ liệu nhạy cảm — khách hàng, đơn hàng, cuộc hẹn, ghi chú — đều được mã hóa bằng khóa đó (AES-256-GCM)
- 3 Dữ liệu được mã hóa trước khi rời điện thoại, nên mọi thứ được đồng bộ hay sao lưu đều đã không thể đọc được cả khi truyền lẫn khi lưu trữ
- 4 Bản thân khóa chính được bảo vệ bằng cụm mật khẩu chỉ mình bạn biết, hoặc bằng khóa do chúng tôi quản lý thay bạn — bạn chọn khi thiết lập
- 5 Cụm mật khẩu của bạn không bao giờ được gửi đến chúng tôi và chúng tôi không bao giờ lưu nó
Ai giữ khóa
Mã hóa chỉ riêng tư đến mức mà khóa mở nó riêng tư. MyPink Party có hai cách thiết lập, và chúng khác nhau đúng một điều: liệu chúng tôi có khả năng kỹ thuật để khôi phục khóa của bạn hay không. Bạn chọn khi thiết lập và có thể đổi sau trong phần Cài đặt.
Cụm mật khẩu riêng — Zero-Knowledge
Cụm mật khẩu của bạn không bao giờ rời khỏi thiết bị. Từ đó, ứng dụng dẫn xuất ra một khóa (Argon2id) để mở khóa chính ngay trên máy. Thứ duy nhất đến được chỗ chúng tôi là khóa chính đã mã hóa, và nó vô dụng nếu không có cụm mật khẩu của bạn — vì vậy chúng tôi không thể giải mã dữ liệu của bạn, và ai đó có được bản sao cơ sở dữ liệu của chúng tôi cũng không thể.
Việc khôi phục thuộc về bạn: hãy cất giữ khóa khôi phục mà ứng dụng hiển thị. Nếu không có cụm mật khẩu hay khóa khôi phục đó, không ai khôi phục được dữ liệu đã mã hóa của bạn — kể cả chúng tôi.
Quản lý khóa tự động — mặc định
Nếu bạn bỏ qua cụm mật khẩu, thiết bị vẫn mã hóa mọi thứ ngay tại máy, nhưng một bản sao khóa chính của bạn được lưu trên máy chủ của chúng tôi, được bọc bằng AWS KMS và gắn với ID người dùng của bạn. Chính điều đó cho phép bạn cài lại ứng dụng hoặc chuyển sang điện thoại mới mà không mất quyền truy cập — và cũng có nghĩa là MyPink về mặt kỹ thuật có thể mở bản khóa đó.
Khóa chỉ được cấp cho yêu cầu đã đăng nhập bằng chính tài khoản của bạn, và mỗi lần mở đều được ghi lại trong AWS CloudTrail. Nếu bạn muốn điều đó không bao giờ xảy ra được, hãy đặt cụm mật khẩu — ứng dụng sẽ chuyển đổi dữ liệu hiện có mà không cần tải lên lại.
“Zero-Knowledge” áp dụng cho cách thiết lập có cụm mật khẩu: khi đã đặt cụm mật khẩu, một vụ xâm nhập máy chủ của chúng tôi chỉ để lộ dữ liệu đã mã hóa mà chúng tôi không có cách nào giải mã. Với quản lý khóa tự động, dữ liệu của bạn vẫn được mã hóa trên thiết bị và không đọc được khi truyền cũng như khi lưu trữ, nhưng đường khôi phục tồn tại một cách có chủ đích — đó là sự đánh đổi mà bạn đang chọn.
Dữ liệu doanh nghiệp của bạn được bảo mật
- Mã hóa ngay trên thiết bị, trước khi bất cứ thứ gì được tải lên
- Bạn chọn ai giữ khóa: chỉ mình bạn, hoặc một khóa do chúng tôi quản lý để có thể khôi phục
- Với cụm mật khẩu riêng, ngay cả chúng tôi cũng không thể giải mã hồ sơ kinh doanh của bạn
Chế độ chỉ lưu trên máy (Mặc định)
Khi bạn cài đặt ứng dụng lần đầu, tất cả dữ liệu của bạn đều ở trên thiết bị. Không có gì được gửi đến máy chủ của chúng tôi. Khách hàng, đơn hàng, cuộc hẹn và mọi thứ khác chỉ tồn tại trên điện thoại của bạn — hoàn toàn ngoại tuyến và riêng tư.
Điều này có nghĩa gì với bạn
- Dữ liệu của bạn không bao giờ rời điện thoại
- Không cần kết nối internet để sử dụng ứng dụng
- Không có gì được tải lên, nên phía chúng tôi cũng không có gì để đọc
- Bạn hoàn toàn kiểm soát mọi lúc
- Hoạt động hoàn toàn ngoại tuyến
Ở chế độ chỉ lưu trên máy, nếu bạn mất điện thoại hoặc xóa ứng dụng mà không có bản sao lưu, dữ liệu sẽ mất vĩnh viễn. Hãy cân nhắc bật đồng bộ đám mây hoặc sử dụng tính năng sao lưu.
Tính năng được kết nối (Tùy chọn)
Một số tính năng tùy chọn gửi dữ liệu cụ thể đến các dịch vụ được nêu rõ ràng và lưu trữ tại EU — nhưng chỉ khi bạn chủ động sử dụng chúng, và chỉ dữ liệu mà tính năng đó cần. Không giống như dữ liệu cốt lõi đã mã hóa của bạn, nội dung này được xử lý trên máy chủ để tính năng hoạt động:
Những gì được bao gồm
- Nhắn tin WhatsApp — khi bạn kết nối WhatsApp, nội dung tin nhắn và hồ sơ đồng ý của khách hàng được Meta xử lý và lưu trên máy chủ của chúng tôi để phục vụ việc gửi và tuân thủ.
- Quét tài liệu bằng AI — khi bạn quét một bảng câu hỏi, hóa đơn hoặc danh mục sản phẩm, hình ảnh được AWS Textract và Bedrock (tại EU) phân tích để trích xuất dữ liệu. Nó không bao giờ được dùng để huấn luyện các mô hình AI.
Các tính năng này luôn là tùy chọn và được ghi nhãn rõ ràng. Dữ liệu khách hàng, đơn hàng và lịch hẹn hằng ngày của bạn vẫn được mã hóa đầu cuối, như đã mô tả ở trên.
Chúng tôi có thể và không thể thấy gì
Minh bạch hoàn toàn: đây là những gì đến được máy chủ của chúng tôi, những gì chúng tôi đọc được, những gì không, và những gì chỉ được xử lý vì bạn đã bật một tính năng.
Hồ sơ kinh doanh đã mã hóa mà chúng tôi không đọc được
- Tên, số điện thoại và thông tin khách hàng của bạn
- Đơn hàng, doanh thu và hồ sơ tài chính của bạn
- Cuộc hẹn và lịch của bạn
- Ghi chú và các hồ sơ kinh doanh bạn lưu trong ứng dụng
- Cụm mật khẩu của bạn — không bao giờ được truyền đi hay lưu lại
Với cụm mật khẩu riêng, điều này đúng tuyệt đối: chúng tôi chỉ có dữ liệu đã mã hóa và không có khóa. Với quản lý khóa tự động, dữ liệu vẫn được mã hóa y như vậy, nhưng chúng tôi giữ một bản sao khóa đã bọc để khôi phục tài khoản, nên “không đọc được” ở đây là vấn đề kiểm soát truy cập chứ không phải vấn đề toán học.
Được xử lý cho những tính năng bạn bật
- WhatsApp — nội dung tin nhắn và hồ sơ đồng ý của khách hàng do Meta xử lý và được lưu trên máy chủ của chúng tôi để phục vụ việc gửi tin và tuân thủ quy định
- Quét tài liệu — bảng câu hỏi, hóa đơn và danh mục sản phẩm bạn quét được AWS Textract và Bedrock phân tích trong phạm vi EU; chúng có thể chứa dữ liệu cá nhân của khách hàng và không bao giờ được dùng để huấn luyện mô hình AI
- Quản lý khóa tự động — bản sao đã bọc của khóa chính, thứ mà hạ tầng của chúng tôi có thể mở khi bạn khôi phục tài khoản
Dữ liệu tài khoản và vận hành mà chúng tôi thấy được
- Địa chỉ email và thông tin tài khoản của bạn (để đăng nhập)
- Trạng thái đăng ký của bạn
- Phân tích sử dụng ứng dụng (chỉ khi bạn đồng ý)
- Lần cuối dữ liệu của bạn được đồng bộ (nếu đồng bộ đang bật)
Dịch vụ của bên thứ ba
Dịch vụ của chúng tôi tích hợp với các dịch vụ của bên thứ ba sau đây cho mục đích xác thực, lưu trữ dữ liệu, các tính năng có sự hỗ trợ của AI, phân tích và theo dõi lỗi. Phân tích và theo dõi lỗi giúp chúng tôi liên tục cải thiện ứng dụng để mang lại trải nghiệm tốt hơn cho bạn:
Amazon Web Services (AWS)
Amazon Web Services (AWS): Chúng tôi lưu trữ dữ liệu của bạn trên các máy chủ AWS đặt tại Liên minh Châu Âu (Frankfurt). Một số tính năng gửi nội dung của bạn đến AWS để xử lý: các bảng câu hỏi, hóa đơn và danh mục sản phẩm được quét sẽ được các dịch vụ AI của AWS (Amazon Bedrock, Amazon Textract) phân tích để trích xuất dữ liệu. Nội dung này có thể chứa dữ liệu cá nhân về khách hàng của bạn (chẳng hạn như tên, thông tin liên hệ và số tiền). Dữ liệu được mã hóa trong quá trình truyền tải và khi lưu trữ, được xử lý trong phạm vi EU, không được sử dụng để đào tạo các mô hình AI, và không được lưu giữ lâu hơn thời gian cần thiết để trả về kết quả. Các tính năng này chỉ chạy khi bạn chủ động kích hoạt chúng (ví dụ: nhấn quét).
WhatsApp Cloud API (Meta)
WhatsApp Cloud API (Meta): Nếu bạn kết nối Tài khoản Doanh nghiệp WhatsApp của mình, chúng tôi sử dụng WhatsApp Cloud API của Meta để gửi và nhận tin nhắn thay mặt bạn. Số điện thoại và nội dung tin nhắn được truyền đến máy chủ của Meta để gửi đi. Chúng tôi nhận tin nhắn đến từ khách hàng của bạn qua thông báo webhook. Chúng tôi không thể đọc hoặc truy cập WhatsApp cá nhân của bạn — chỉ những tin nhắn mà khách hàng gửi đến Tài khoản Doanh nghiệp đã kết nối của bạn mới được nhận. Sự đồng ý của khách hàng (opt-in) là bắt buộc trước khi gửi bất kỳ tin nhắn tiếp thị nào, và tất cả hồ sơ đồng ý được lưu trữ để tuân thủ quy định.
Đăng nhập bằng Google: Khi bạn đăng nhập bằng Google, chúng tôi sẽ nhận được thông tin hồ sơ cơ bản của bạn (tên và địa chỉ email) theo mức độ cho phép được thiết lập trong cài đặt tài khoản Google của bạn. Tích hợp Google Calendar: Nếu bạn kết nối Google Calendar của mình, chúng tôi yêu cầu quyền truy cập vào các sự kiện lịch và danh sách lịch của bạn (sử dụng phạm vi quyền calendar.events và calendar.readonly). Chúng tôi truy cập tiêu đề sự kiện, ngày, giờ và tên lịch để hiển thị thời gian bận của bạn và giúp bạn tránh xung đột lịch hẹn. Tất cả dữ liệu lịch được lưu trữ cục bộ trên thiết bị của bạn và không được truyền đến máy chủ của chúng tôi hoặc chia sẻ với bất kỳ bên thứ ba nào. Bạn có thể ngắt kết nối Google Calendar và thu hồi quyền truy cập bất cứ lúc nào thông qua cài đặt ứng dụng hoặc trang quản lý quyền tài khoản Google của bạn. Dữ liệu Google Calendar chỉ được lưu giữ trên thiết bị của bạn khi Google Calendar của bạn vẫn còn kết nối. Khi bạn ngắt kết nối Google Calendar hoặc xóa tài khoản, tất cả dữ liệu lịch liên quan sẽ được xóa ngay lập tức khỏi thiết bị của bạn. Chúng tôi không bán dữ liệu người dùng Google. Dữ liệu người dùng Google không được sử dụng để phục vụ quảng cáo, đào tạo các mô hình AI hoặc máy học, đánh giá tín dụng, quyết định cho vay, hoặc xây dựng hồ sơ người dùng cho bất kỳ mục đích nào không liên quan đến chức năng lập lịch cốt lõi của ứng dụng. Để xóa dữ liệu Google Calendar của bạn, hãy ngắt kết nối Google Calendar trong cài đặt ứng dụng — tất cả dữ liệu lịch sẽ được xóa ngay lập tức.
Apple
Đăng nhập bằng Apple: Khi bạn đăng nhập bằng Apple, chúng tôi sẽ nhận được tên và địa chỉ email của bạn (đây có thể là một địa chỉ trung gian nếu bạn chọn ẩn địa chỉ email của mình).
PostHog
PostHog (Phân tích): Với sự đồng ý của bạn, chúng tôi sử dụng PostHog để thu thập dữ liệu phân tích sản phẩm ẩn danh, bao gồm lượt xem trang, tình trạng sử dụng các tính năng và bản ghi phiên làm việc đã được ẩn danh. PostHog giúp chúng tôi hiểu cách ứng dụng được sử dụng để từ đó cải thiện nó. Không có dữ liệu cá nhân nào của khách hàng được gửi đến PostHog.
Sentry
Sentry (Theo dõi lỗi): Với sự đồng ý của bạn, chúng tôi sử dụng Sentry để thu thập báo cáo lỗi, dữ liệu sự cố và các chỉ số hiệu suất. Tất cả nội dung văn bản đều được ẩn danh và các tiêu đề ủy quyền sẽ bị loại bỏ trước khi dữ liệu được gửi đi. Điều này giúp chúng tôi xác định và khắc phục lỗi nhanh hơn.
Quyền của bạn
Tùy thuộc vào nơi bạn sinh sống, bạn có thể có quyền:
- Truy cập dữ liệu cá nhân mà chúng tôi lưu trữ về bạn
- Yêu cầu chỉnh sửa dữ liệu cá nhân của bạn
- Yêu cầu xóa dữ liệu cá nhân của bạn
- Phản đối việc xử lý dữ liệu cá nhân của bạn
- Yêu cầu hạn chế việc xử lý dữ liệu cá nhân của bạn
- Yêu cầu chuyển giao dữ liệu cá nhân của bạn
- Rút lại sự đồng ý
- Bạn có thể tắt tính năng phân tích và theo dõi lỗi bất cứ lúc nào qua Cài đặt → Tùy chọn
Nếu bạn là cư dân của Khu vực Kinh tế Châu Âu (EEA), bạn được hưởng các quyền bổ sung theo Quy định chung về bảo vệ dữ liệu (GDPR).