Chính sách bảo mật
Chính sách này mô tả cách ByteTech Co., Ltd. lưu trữ, xử lý, bảo vệ và quản lý dữ liệu trong quá trình cung cấp các dịch vụ thuộc nền tảng PangoCDP.
- Ngày hiệu lực: 20/10/2020
- Cập nhật lần cuối: 15/07/2026
- Phiên bản: 1.0
Đây là bản chính sách vận hành được xây dựng theo mô hình dịch vụ hiện tại của PangoCDP. ByteTech nên thực hiện rà soát pháp lý trước khi công bố chính thức hoặc áp dụng cho từng thị trường, hợp đồng và nhóm dữ liệu cụ thể.
1. Giới thiệu và phạm vi áp dụng
Chính sách bảo mật này mô tả cách ByteTech Co., Ltd. (“ByteTech”, “chúng tôi”) lưu trữ, xử lý và bảo vệ dữ liệu khi khách hàng sử dụng các dịch vụ thuộc nền tảng PangoCDP.
PangoCDP là nền tảng Customer Data Platform (CDP) dành cho doanh nghiệp, được phát triển và vận hành bởi ByteTech nhằm hỗ trợ khách hàng lưu trữ, quản lý, hợp nhất, phân tích và khai thác dữ liệu khách hàng theo nhu cầu và cấu hình của từng tổ chức.
Chính sách này áp dụng cho các dịch vụ PangoCDP được cung cấp thông qua:
- pangocdp.com
- mydatalakes.com và các tên miền con liên quan
- Các tên miền con, API, SDK, ứng dụng và dịch vụ liên quan của PangoCDP
2. Vai trò và trách nhiệm đối với dữ liệu
PangoCDP không sở hữu dữ liệu do khách hàng lưu trữ trên hệ thống. ByteTech lưu trữ và xử lý dữ liệu trong phạm vi dịch vụ, cấu hình và sự ủy quyền của khách hàng.
Khách hàng sử dụng PangoCDP là đơn vị quyết định:
- Loại dữ liệu được thu thập và đưa vào PangoCDP.
- Nguồn dữ liệu và phương thức thu thập dữ liệu.
- Mục đích sử dụng và xử lý dữ liệu.
- Đối tượng được quyền truy cập, khai thác hoặc nhận dữ liệu.
- Thời hạn lưu trữ dữ liệu theo nhu cầu nghiệp vụ và yêu cầu pháp lý.
Khách hàng chịu trách nhiệm:
- Đảm bảo dữ liệu được thu thập và sử dụng một cách hợp pháp.
- Cung cấp thông báo quyền riêng tư, cookie banner hoặc cơ chế xin sự đồng ý của người dùng cuối khi pháp luật hoặc nền tảng liên quan yêu cầu.
- Đảm bảo có đầy đủ quyền, sự cho phép và thẩm quyền cần thiết để đưa dữ liệu vào PangoCDP và yêu cầu ByteTech lưu trữ, xử lý dữ liệu đó.
- Quản lý tài khoản, phân quyền người dùng và hoạt động khai thác dữ liệu trong phạm vi tổ chức của mình.
- Tuân thủ các quy định áp dụng về bảo vệ dữ liệu cá nhân, quyền riêng tư, quảng cáo, truyền thông và chính sách của nền tảng bên thứ ba.
ByteTech không tự quyết định mục đích kinh doanh của dữ liệu khách hàng và không sử dụng dữ liệu khách hàng cho mục đích độc lập ngoài phạm vi cung cấp, bảo vệ, duy trì và hỗ trợ dịch vụ PangoCDP, trừ trường hợp được khách hàng cho phép hoặc pháp luật yêu cầu.
3. Các loại dữ liệu được xử lý trên PangoCDP
Phạm vi dữ liệu thực tế phụ thuộc vào sản phẩm, module, nguồn dữ liệu, quyền truy cập và cấu hình do từng khách hàng lựa chọn.
3.1. Thông tin tài khoản và tổ chức
- Họ và tên.
- Địa chỉ email và thông tin liên hệ công việc.
- Tên doanh nghiệp hoặc tổ chức.
- Mã định danh tài khoản, tổ chức hoặc tenant.
- Vai trò, nhóm người dùng và quyền truy cập.
- Trạng thái tài khoản và thông tin phục vụ hỗ trợ dịch vụ.
3.2. Dữ liệu khách hàng do tổ chức đưa vào hệ thống
- Thông tin định danh và thuộc tính khách hàng.
- Thông tin liên hệ do khách hàng quản lý.
- Dữ liệu giao dịch, sản phẩm, dịch vụ hoặc chương trình khách hàng.
- Dữ liệu sự kiện và hành vi.
- Dữ liệu tương tác trên các kênh và nền tảng được kết nối.
- Dữ liệu phân khúc, nhãn, nhóm đối tượng và kết quả xử lý.
- Dữ liệu phục vụ báo cáo, phân tích và vận hành.
- Mô hình dữ liệu, trường mở rộng hoặc dữ liệu tùy chỉnh do khách hàng định nghĩa.
3.3. Dữ liệu từ nền tảng và hệ thống được kết nối
Các nguồn kết nối có thể bao gồm:
- Facebook và Instagram.
- TikTok.
- Zalo Official Account và Zalo Mini App.
- Viber.
- Các dịch vụ của Google.
- CRM, hệ thống bán hàng, chăm sóc khách hàng hoặc marketing.
- Website, ứng dụng, SDK, API và các nguồn dữ liệu do khách hàng quản lý.
- Các nền tảng khác được PangoCDP hỗ trợ trong từng thời kỳ.
Tùy theo quyền truy cập và chức năng được kích hoạt, dữ liệu từ các nền tảng được kết nối có thể bao gồm thông tin tài khoản hoặc tài nguyên, thông tin tương tác, biểu mẫu, lead, sự kiện, tin nhắn, bình luận, dữ liệu phân tích và metadata liên quan.
3.4. Thông tin kết nối
- Mã định danh kết nối.
- Mã định danh tài khoản, page, OA, ứng dụng hoặc tài nguyên được kết nối.
- Tên, loại, trạng thái và chủ sở hữu kết nối.
- Thông tin cấu hình đồng bộ.
- Thời điểm thiết lập, cập nhật và đồng bộ gần nhất.
- Metadata kỹ thuật phục vụ quản lý kết nối.
3.5. Thông tin xác thực và cấp quyền
- Access Token và Refresh Token.
- Thông tin OAuth hoặc cơ chế xác thực tương đương.
- Authorization Scopes hoặc Permissions.
- Thời hạn hiệu lực và trạng thái token.
- Thông tin cấp quyền, thu hồi quyền và tái xác thực.
- Các thông tin kỹ thuật cần thiết để duy trì kết nối hợp lệ.
Thông tin xác thực chỉ được sử dụng để thực hiện các chức năng đã được khách hàng cấp quyền hoặc cấu hình.
3.6. Thông tin vận hành, bảo mật và sử dụng dịch vụ
- Địa chỉ IP, trình duyệt, thiết bị và hệ điều hành.
- Nhật ký đăng nhập và truy cập hệ thống.
- Nhật ký API, đồng bộ, xử lý dữ liệu và tác vụ hệ thống.
- Audit Log, nhật ký lỗi và thông tin chẩn đoán.
- Thông tin phục vụ giám sát hiệu năng, an toàn và hỗ trợ kỹ thuật.
4. Mục đích xử lý dữ liệu
ByteTech lưu trữ và xử lý dữ liệu nhằm:
- Cung cấp các chức năng và dịch vụ của PangoCDP.
- Lưu trữ, quản lý và hợp nhất dữ liệu theo cấu hình của khách hàng.
- Đồng bộ dữ liệu từ các nguồn đã được khách hàng kết nối và cấp quyền.
- Chuẩn hóa, đối soát, phân tích, phân khúc và xử lý dữ liệu đã lưu trữ.
- Cung cấp báo cáo, thông tin vận hành và kết quả xử lý cho khách hàng.
- Quản lý tài khoản, tenant, người dùng, quyền truy cập và kết nối.
- Duy trì tính ổn định, hiệu năng và khả năng sẵn sàng của dịch vụ.
- Phát hiện, ngăn chặn và xử lý lỗi, gian lận hoặc truy cập trái phép.
- Hỗ trợ kỹ thuật và giải quyết yêu cầu của khách hàng.
- Thực hiện nghĩa vụ theo hợp đồng và quy định pháp luật áp dụng.
5. Kết nối tới nền tảng và hệ thống bên thứ ba
PangoCDP chỉ truy cập và xử lý dữ liệu từ nền tảng bên thứ ba khi khách hàng:
- Chủ động lựa chọn và thiết lập kết nối.
- Cấp quyền thông qua OAuth, API Key, token hoặc cơ chế xác thực tương ứng.
- Có quyền quản trị hoặc quyền hợp pháp đối với tài khoản và tài nguyên được kết nối.
- Kích hoạt các chức năng cần sử dụng trên PangoCDP.
ByteTech không tự mở rộng phạm vi truy cập ngoài các quyền được cấp. Khách hàng có thể thu hồi quyền tại PangoCDP hoặc tại nền tảng tương ứng. Việc thu hồi quyền có thể làm một phần hoặc toàn bộ chức năng tích hợp ngừng hoạt động.
6. Mini App, biểu mẫu và mã theo dõi
PangoCDP có thể cung cấp template, công cụ cấu hình, SDK, mã theo dõi, biểu mẫu hoặc thành phần kỹ thuật để khách hàng triển khai trên kênh của mình.
6.1. Zalo Mini App và biểu mẫu
Trường hợp khách hàng sử dụng template của PangoCDP để tạo Zalo Mini App hoặc biểu mẫu, mỗi Mini App hoặc biểu mẫu được tạo và vận hành cho khách hàng tương ứng, đồng thời phải tuân theo quy trình phê duyệt của Zalo và các yêu cầu liên quan của nền tảng.
6.2. Website Tracking, SDK và Event Tracking
Khi khách hàng triển khai mã theo dõi hoặc SDK trên website, ứng dụng hoặc kênh do khách hàng quản lý, khách hàng chịu trách nhiệm:
- Thông báo cho người dùng cuối về hoạt động theo dõi và xử lý dữ liệu.
- Cung cấp cơ chế Consent hoặc lựa chọn cookie khi cần thiết.
- Chỉ kích hoạt các loại dữ liệu và sự kiện phù hợp với mục đích đã công bố.
- Tuân thủ pháp luật và chính sách của nền tảng hoặc thiết bị liên quan.
PangoCDP lưu trữ và xử lý dữ liệu phát sinh từ các công cụ này theo cấu hình và phạm vi ủy quyền của khách hàng.
7. Lưu trữ và thời hạn lưu giữ dữ liệu
Dữ liệu được lưu giữ trong thời gian cần thiết để cung cấp dịch vụ, đáp ứng cấu hình của khách hàng, thực hiện hợp đồng, bảo đảm an toàn hệ thống và tuân thủ yêu cầu pháp lý áp dụng.
Thời hạn lưu giữ có thể phụ thuộc vào:
- Loại dữ liệu và module được sử dụng.
- Gói dịch vụ và cấu hình retention của khách hàng.
- Thời gian duy trì tài khoản hoặc hợp đồng.
- Yêu cầu sao lưu, kiểm toán, bảo mật và xử lý sự cố.
- Nghĩa vụ lưu trữ theo pháp luật hoặc thỏa thuận với khách hàng.
Token hoặc thông tin xác thực đã hết hạn, bị thu hồi, không hợp lệ hoặc không còn cần thiết sẽ được vô hiệu hóa, thay thế hoặc xóa theo quy trình vận hành và bảo mật của PangoCDP.
Khi kết nối bị ngắt, PangoCDP sẽ ngừng nhận dữ liệu mới từ kết nối đó. Dữ liệu đã được lưu trữ trước thời điểm ngắt kết nối được quản lý theo cấu hình retention, yêu cầu xóa dữ liệu, hợp đồng và nghĩa vụ pháp lý áp dụng.
8. Hạ tầng lưu trữ và trung tâm dữ liệu
PangoCDP được triển khai trên hạ tầng điện toán đám mây do ByteTech quản lý và vận hành.
Tại thời điểm công bố chính sách này, hạ tầng được sử dụng bao gồm:
- Singapore Data Center — DigitalOcean – https://www.digitalocean.com/
- Vietnam Data Center — GreenNode (VNG Cloud) – https://greennode.ai/
Dữ liệu của từng khách hàng có thể được lưu trữ và xử lý tại một hoặc nhiều trung tâm dữ liệu tùy thuộc vào kiến trúc triển khai, gói dịch vụ, yêu cầu kỹ thuật và thỏa thuận áp dụng.
ByteTech có thể bổ sung hoặc thay đổi nhà cung cấp hạ tầng hoặc địa điểm triển khai để đáp ứng yêu cầu về hiệu năng, khả năng sẵn sàng, bảo mật hoặc tuân thủ. Các thay đổi quan trọng ảnh hưởng đáng kể đến phạm vi xử lý dữ liệu sẽ được thông báo hoặc cập nhật theo thỏa thuận và quy định áp dụng.
9. Chuyển dữ liệu xuyên biên giới
Do PangoCDP có hạ tầng tại Việt Nam và Singapore, dữ liệu có thể được lưu trữ, sao lưu, truyền tải hoặc xử lý ngoài quốc gia nơi khách hàng hoặc người dùng cuối đang hiện diện.
Khách hàng chịu trách nhiệm xác định liệu việc sử dụng cấu hình hoặc trung tâm dữ liệu tương ứng có phù hợp với nghĩa vụ pháp lý của khách hàng hay không. ByteTech sẽ áp dụng các biện pháp kỹ thuật, tổ chức và hợp đồng phù hợp trong phạm vi dịch vụ và thỏa thuận với khách hàng nhằm bảo vệ dữ liệu khi có hoạt động xử lý xuyên biên giới.
Trường hợp cần thiết, các yêu cầu cụ thể về địa điểm lưu trữ, chuyển dữ liệu, DPA, điều khoản hợp đồng hoặc cơ chế bảo vệ bổ sung sẽ được quy định trong hợp đồng hoặc tài liệu riêng giữa ByteTech và khách hàng.
10. Chia sẻ dữ liệu và nhà cung cấp dịch vụ hỗ trợ
ByteTech không bán dữ liệu của khách hàng.
Dữ liệu có thể được cung cấp hoặc cho phép truy cập trong các trường hợp:
- Có yêu cầu, chỉ dẫn hoặc sự cho phép của khách hàng.
- Cần thiết để thực hiện kết nối, đồng bộ hoặc chức năng do khách hàng kích hoạt.
- Cần thiết cho nhà cung cấp hạ tầng, bảo mật, giám sát, sao lưu hoặc dịch vụ kỹ thuật hỗ trợ hoạt động của PangoCDP.
- Có yêu cầu hợp pháp từ cơ quan nhà nước có thẩm quyền hoặc nghĩa vụ theo pháp luật.
- Cần thiết để bảo vệ hệ thống, khách hàng, ByteTech hoặc ngăn chặn hành vi trái phép.
- Có giao dịch tái cấu trúc, sáp nhập hoặc chuyển giao hoạt động kinh doanh, với điều kiện áp dụng các biện pháp bảo mật phù hợp.
Các nhà cung cấp hỗ trợ chỉ được phép xử lý dữ liệu trong phạm vi cần thiết để cung cấp dịch vụ cho ByteTech và phải tuân theo nghĩa vụ bảo mật phù hợp.
11. Bảo mật dữ liệu
ByteTech áp dụng các biện pháp kỹ thuật và tổ chức phù hợp với phạm vi dịch vụ, loại dữ liệu và mức độ rủi ro, bao gồm:
- Mã hóa dữ liệu trong quá trình truyền tải.
- Quản lý danh tính, xác thực và phân quyền truy cập.
- Phân tách dữ liệu và phạm vi truy cập theo tổ chức hoặc tenant.
- Audit Log, nhật ký vận hành và giám sát hệ thống.
- Sao lưu, phục hồi và duy trì khả năng sẵn sàng của dịch vụ.
- Quản lý thông tin xác thực, token và bí mật hệ thống.
- Kiểm soát truy cập nội bộ theo vai trò và nhu cầu công việc.
- Quy trình xử lý lỗi, lỗ hổng và sự cố bảo mật.
Không có phương thức truyền tải hoặc lưu trữ điện tử nào có thể bảo đảm an toàn tuyệt đối. ByteTech duy trì và cải tiến các biện pháp phù hợp nhằm giảm thiểu rủi ro truy cập, sử dụng, thay đổi, tiết lộ hoặc mất dữ liệu trái phép.
12. Thông báo và xử lý sự cố bảo mật dữ liệu
Khi phát hiện sự cố bảo mật có khả năng ảnh hưởng đến dữ liệu của khách hàng, ByteTech sẽ thực hiện các hoạt động phù hợp với mức độ và phạm vi sự cố, bao gồm:
- Ghi nhận, phân loại và đánh giá phạm vi ảnh hưởng.
- Thực hiện biện pháp cô lập, hạn chế và khắc phục sự cố.
- Bảo toàn thông tin và nhật ký cần thiết phục vụ điều tra.
- Thông báo cho khách hàng bị ảnh hưởng trong thời gian hợp lý hoặc theo thời hạn được quy định tại hợp đồng và pháp luật áp dụng.
- Cung cấp các thông tin hợp lý để khách hàng đánh giá rủi ro và thực hiện nghĩa vụ của mình đối với người dùng cuối hoặc cơ quan có thẩm quyền.
- Thực hiện biện pháp phòng ngừa nhằm giảm nguy cơ tái diễn.
13. Quyền và yêu cầu của khách hàng
Trong phạm vi dịch vụ, hợp đồng và quy định áp dụng, khách hàng có thể:
- Quản lý tài khoản, người dùng và quyền truy cập.
- Quản lý dữ liệu thuộc phạm vi kiểm soát của mình.
- Thiết lập, cập nhật hoặc ngắt các kết nối dữ liệu.
- Thu hồi quyền truy cập đã cấp cho PangoCDP.
- Yêu cầu hỗ trợ xuất, chỉnh sửa hoặc xóa dữ liệu khi chức năng hoặc hợp đồng cho phép.
- Yêu cầu cung cấp thông tin liên quan đến việc lưu trữ và xử lý dữ liệu của tổ chức mình.
Trường hợp ByteTech nhận được yêu cầu trực tiếp từ người dùng cuối liên quan đến dữ liệu do một khách hàng kiểm soát, ByteTech có thể chuyển yêu cầu đó đến khách hàng tương ứng hoặc hướng dẫn người yêu cầu liên hệ với tổ chức đã thu thập dữ liệu, trừ khi pháp luật yêu cầu ByteTech xử lý trực tiếp.
14. Yêu cầu xóa dữ liệu
Việc xóa dữ liệu được thực hiện theo yêu cầu hợp lệ của khách hàng, chức năng được cung cấp trên PangoCDP, điều khoản hợp đồng và quy định pháp luật áp dụng.
Quy trình xác minh, phạm vi dữ liệu, thời gian xử lý và các trường hợp dữ liệu cần tiếp tục được lưu giữ sẽ được mô tả tại:
Data Deletion Instructions for PangoCDP Services
URL: https://pangocdp.com/data-deletion
15. Chính sách của nền tảng và dịch vụ bên thứ ba
Facebook, Instagram, TikTok, Zalo, Viber, Google và các nền tảng khác có chính sách riêng về dữ liệu, quyền truy cập, thời hạn token, API và nội dung. Khách hàng chịu trách nhiệm tuân thủ các điều khoản và chính sách áp dụng của nền tảng mà mình kết nối.
Việc nền tảng bên thứ ba thay đổi, giới hạn hoặc thu hồi API, quyền truy cập hoặc chức năng có thể làm thay đổi hoặc gián đoạn một phần dịch vụ PangoCDP. ByteTech không kiểm soát và không chịu trách nhiệm đối với hoạt động xử lý dữ liệu độc lập của các nền tảng bên thứ ba.
16. Thay đổi Chính sách bảo mật
ByteTech có thể cập nhật Chính sách bảo mật này để phản ánh thay đổi của dịch vụ, hạ tầng, yêu cầu bảo mật, hợp đồng hoặc quy định pháp luật.
Phiên bản mới nhất sẽ được công bố trên website hoặc tên miền dịch vụ của PangoCDP, kèm ngày cập nhật. Trường hợp thay đổi có ảnh hưởng đáng kể đến cách xử lý dữ liệu, ByteTech có thể thông báo cho khách hàng qua email, hệ thống hoặc kênh liên hệ phù hợp.
17. Thông tin liên hệ
Mọi câu hỏi hoặc yêu cầu liên quan đến Chính sách bảo mật và dữ liệu trên PangoCDP có thể được gửi đến:
Đơn vị vận hành: ByteTech Co., Ltd.
Sản phẩm: PangoCDP
Website: https://pangocdp.com
Email hỗ trợ: hi@bytetech.io
© 2016–2026 ByteTech Co., Ltd. · PangoCDP Platform