VBAB.EU (“chúng tôi”) cam kết bảo vệ quyền riêng tư và dữ liệu cá nhân của bạn theo Quy định Bảo vệ Dữ liệu Chung của Liên minh Châu Âu (GDPR — EU 2016/679).
1. Nhà điều hành
Nhà điều hành: VBAB.EU
Website: https://vbab.eu
Địa chỉ: Avenue Emile de Beco 112/1, 1050 Ixelles, Belgium
Thông tin liên hệ: team@vbab.org
Nhà điều hành xử lý dữ liệu cá nhân của các chủ thể dữ liệu và chịu trách nhiệm về việc xử lý dữ liệu cá nhân theo Quy định (EU) 2016/679 của Nghị viện và Hội đồng Châu Âu ngày 27 tháng 4 năm 2016 về bảo vệ cá nhân liên quan đến việc xử lý dữ liệu cá nhân (GDPR). Nhà điều hành đã thực hiện tất cả các nghĩa vụ theo quy định pháp luật hiện hành về bảo vệ dữ liệu cá nhân và theo GDPR.
2. Cán bộ bảo vệ dữ liệu (DPO)
Nhà điều hành không chỉ định cán bộ bảo vệ dữ liệu. Mọi yêu cầu liên quan đến dữ liệu cá nhân, vui lòng liên hệ trực tiếp qua địa chỉ liên hệ đã nêu ở trên.
3. Mục đích và cơ sở pháp lý xử lý dữ liệu cá nhân
Chúng tôi xử lý dữ liệu cá nhân của bạn (tên doanh nghiệp, email, số điện thoại, địa chỉ) cho các mục đích sau:
• Cung cấp dịch vụ SaaS theo hợp đồng — cơ sở pháp lý: thực hiện hợp đồng (Điều 6(1)(b) GDPR). Việc cung cấp dữ liệu là yêu cầu hợp đồng cần thiết; nếu không cung cấp, chúng tôi không thể cung cấp dịch vụ.
• Hỗ trợ kỹ thuật và thông báo tài khoản — cơ sở pháp lý: lợi ích hợp pháp của nhà điều hành (Điều 6(1)(f) GDPR).
• Cải thiện chất lượng dịch vụ và phân tích — cơ sở pháp lý: sự đồng ý của bạn (Điều 6(1)(a) GDPR).
• Tuân thủ nghĩa vụ pháp lý (lưu trữ kế toán, thuế) — cơ sở pháp lý: nghĩa vụ pháp lý (Điều 6(1)(c) GDPR).
4. Người nhận dữ liệu cá nhân
Chúng tôi xác định các loại người nhận dữ liệu cá nhân sau:
• Các cơ quan công quyền hoặc tổ chức công (ví dụ: tòa án, văn phòng, cơ quan thực thi pháp luật)
• Đối tác kinh doanh trong lĩnh vực hành chính (ví dụ: kế toán, nhân sự, dịch vụ pháp lý)
• Đối tác kinh doanh CNTT (ví dụ: vận hành máy chủ, hệ thống thông tin)
• Đối tác kinh doanh trong lĩnh vực quảng cáo và tiếp thị
• Đối tác kinh doanh trong lĩnh vực giao nhận bưu phẩm và chuyển phát nhanh
5. Chuyển dữ liệu cá nhân sang nước thứ ba hoặc tổ chức quốc tế
Việc chuyển dữ liệu cá nhân sang nước thứ ba hoặc tổ chức quốc tế có thể diễn ra nếu Ủy ban Châu Âu đã quyết định rằng nước đó đảm bảo mức độ bảo vệ dữ liệu cá nhân đầy đủ.
Người nhận ở các nước thứ ba:
• Facebook (Meta), Hoa Kỳ — https://www.facebook.com/policy.php, https://www.facebook.com/about/privacy/update
Nếu việc xử lý dữ liệu diễn ra ở quốc gia không có trong danh sách, việc chuyển dữ liệu chỉ được thực hiện nếu nhà điều hành hoặc người xử lý ở quốc gia đó đã cung cấp các đảm bảo đầy đủ và các chủ thể dữ liệu có các quyền có thể thực thi.
6. Thời gian lưu trữ dữ liệu cá nhân
Dữ liệu tài khoản được lưu trữ trong suốt thời gian sử dụng dịch vụ. Tài khoản demo sẽ được xóa sau 90 ngày không hoạt động. Sau khi chấm dứt hợp đồng, dữ liệu được giữ trong thời gian cần thiết theo nghĩa vụ pháp lý. Dữ liệu thanh toán được xử lý bởi Stripe theo chính sách lưu trữ của họ — chúng tôi không lưu thông tin thẻ.
7. Quyền của chủ thể dữ liệu
Các quyền của chủ thể dữ liệu được quy định theo GDPR và pháp luật hiện hành về bảo vệ dữ liệu cá nhân. Đó là các quyền sau:
• Quyền rút lại sự đồng ý bất cứ lúc nào
• Quyền nộp đơn yêu cầu khởi kiện lên cơ quan giám sát có thẩm quyền
• Quyền truy cập dữ liệu cá nhân
• Quyền sửa chữa dữ liệu cá nhân
• Quyền xóa dữ liệu cá nhân
• Quyền hạn chế xử lý dữ liệu cá nhân
• Quyền chuyển đổi dữ liệu cá nhân
• Quyền phản đối việc xử lý dữ liệu cá nhân
• Quyền không phải chịu một quyết định chỉ dựa trên việc xử lý dữ liệu cá nhân tự động, bao gồm cả việc lập hồ sơ, cũng như quyền được thông báo liệu có tồn tại một quyết định như vậy hay không
Để biết thêm thông tin và thực hiện các quyền của bạn với tư cách là chủ thể dữ liệu, vui lòng liên hệ với chúng tôi theo thông tin liên hệ đã nêu ở trên.
8. Bảo mật dữ liệu
Nhà điều hành đã thực hiện các biện pháp kỹ thuật và tổ chức phù hợp để đảm bảo mức độ bảo mật phù hợp với rủi ro:
• Mã hóa TLS/SSL cho mọi kết nối
• Mật khẩu được băm bằng bcrypt (salt rounds = 10)
• Rate limiting chống DDoS và brute force
• HTTP Security Headers (Helmet.js) chống XSS, clickjacking
• Dữ liệu thanh toán được xử lý bởi Stripe (PCI DSS Level 1) — chúng tôi không lưu thông tin thẻ tín dụng
• Trong trường hợp vi phạm dữ liệu, chúng tôi sẽ thông báo cơ quan giám sát trong vòng 72 giờ theo Điều 33-34 GDPR
9. Dữ liệu Mạng xã hội (Facebook, Instagram, TikTok)
Khi bạn kết nối tài khoản mạng xã hội (Facebook, Instagram hoặc TikTok) qua cổng thông tin của chúng tôi, chúng tôi thu thập và lưu trữ: ID tài khoản/trang, tên hiển thị và access token. Thông tin này chỉ dùng để đăng nội dung thay mặt bạn theo lịch đã đặt. Chúng tôi không truy cập tin nhắn riêng tư, danh sách bạn bè hay dữ liệu cá nhân ngoài phạm vi cần thiết. Access token được xóa vĩnh viễn khi bạn ngắt kết nối. Quyền tối thiểu được yêu cầu — Facebook & Instagram: pages_manage_posts, pages_read_engagement, pages_show_list, instagram_basic, instagram_content_publish. TikTok: video.publish, video.upload, user.info.basic.
10. Dữ liệu Google API & YouTube
VBAB.EU sử dụng Google API Services, bao gồm YouTube Data API v3. Việc sử dụng dữ liệu nhận được từ Google API tuân thủ Chính sách Dữ liệu Người dùng Dịch vụ API Google (Google API Services User Data Policy), bao gồm các yêu cầu về Sử dụng Hạn chế (Limited Use).
Khi bạn kết nối kênh YouTube qua VBAB.EU, chúng tôi thu thập và lưu trữ: ID kênh YouTube, tên kênh, và refresh token OAuth2. Dữ liệu này chỉ được sử dụng để: tải video lên kênh YouTube của bạn theo lịch đã đặt; đọc thông tin kênh để xác nhận kết nối thành công.
Chúng tôi KHÔNG: truy cập video riêng tư ngoài phạm vi được cấp quyền; chia sẻ dữ liệu YouTube của bạn với bên thứ ba; sử dụng dữ liệu Google cho quảng cáo hoặc mục đích không được nêu rõ.
Bạn có thể thu hồi quyền truy cập bất kỳ lúc nào bằng cách: ngắt kết nối trong VBAB.EU, HOẶC thu hồi quyền trực tiếp tại myaccount.google.com/permissions. Sau khi ngắt kết nối, refresh token được xóa vĩnh viễn khỏi hệ thống của chúng tôi.
