Chính sách quyền riêng tư

Phiên bản có hiệu lực từ ngày 03/10/2026 · Áp dụng cho dịch vụ OmniBee do Công ty TNHH Giải pháp Phần mềm DTC cung cấp.

Chúng tôi tôn trọng quyền riêng tư của bạn và của khách hàng mà doanh nghiệp bạn phục vụ. Chính sách này được xây dựng theo Nghị định 13/2023/NĐ-CP về bảo vệ dữ liệu cá nhân và các quy định pháp luật Việt Nam liên quan.

1. Phạm vi và vai trò của chúng tôi

Chính sách này giải thích cách Công ty TNHH Giải pháp Phần mềm DTC ("chúng tôi") xử lý dữ liệu cá nhân khi cung cấp OmniBee — phần mềm quản lý khách hàng và hội thoại đa kênh — tại trang omnibee.vn, ứng dụng web, khung chat website, form thu thập khách, trang báo giá và API đi kèm.

Theo quy định về bảo vệ dữ liệu cá nhân, chúng tôi có hai vai trò khác nhau:

  • Bên Kiểm soát dữ liệu đối với dữ liệu của người đăng ký và nhân viên sử dụng OmniBee (tài khoản, thanh toán, nhật ký đăng nhập) và khách truy cập trang omnibee.vn.
  • Bên Xử lý dữ liệu đối với dữ liệu về khách hàng của doanh nghiệp sử dụng dịch vụ (người nhắn tin tới Fanpage, Zalo OA, chat website, người điền form…). Doanh nghiệp đó là Bên Kiểm soát và quyết định mục đích xử lý; chúng tôi chỉ xử lý theo chỉ dẫn của doanh nghiệp, như mô tả trong Thoả thuận xử lý dữ liệu.

Nếu bạn là khách hàng của một doanh nghiệp đang dùng OmniBee và muốn thực hiện quyền với dữ liệu của mình, hãy liên hệ trước hết với doanh nghiệp đó; chúng tôi sẽ hỗ trợ họ đáp ứng yêu cầu của bạn.

2. Dữ liệu chúng tôi xử lý

Dữ liệu tài khoản và doanh nghiệp: họ tên, email, số điện thoại (nếu cung cấp), mật khẩu (chỉ lưu dạng băm, không thể khôi phục), vai trò, nhóm; tên doanh nghiệp, logo, thông tin xuất hoá đơn (tên đơn vị, mã số thuế, địa chỉ, email nhận hoá đơn), lịch sử gói dịch vụ và thanh toán.

Dữ liệu kỹ thuật: địa chỉ IP, loại trình duyệt/thiết bị, thời điểm đăng nhập, phiên đăng nhập, nhật ký hoạt động (ai làm gì, khi nào) và nhật ký lỗi.

Dữ liệu doanh nghiệp đưa vào hoặc nhận qua các kênh đã kết nối (chúng tôi xử lý thay mặt doanh nghiệp):

  • Thông tin liên hệ của khách: tên hiển thị, ảnh đại diện, mã định danh trên Facebook / Zalo / chat website, số điện thoại, email, địa chỉ, ghi chú, thẻ, trường thông tin tuỳ chỉnh.
  • Nội dung tin nhắn, ảnh và tệp đính kèm trao đổi qua các kênh.
  • Cơ hội bán hàng, báo giá, đơn hàng, sản phẩm, công việc, chỉ tiêu.
  • Nguồn khách: trang khách truy cập, trang giới thiệu, tham số chiến dịch (UTM), mã quảng cáo Facebook khi khách bấm quảng cáo để nhắn tin.
  • Câu trả lời trong form thu thập khách và thời điểm khách đồng ý (nếu form có yêu cầu).
  • Với khung chat website: mã khách truy cập ngẫu nhiên, trang đang xem, thời điểm đồng ý điều khoản (nếu doanh nghiệp bật yêu cầu đồng ý).

OmniBee không được thiết kế để xử lý dữ liệu cá nhân nhạy cảm (sức khoẻ, tôn giáo, sinh trắc học, dữ liệu trẻ em…). Doanh nghiệp không nên đưa loại dữ liệu này vào hệ thống trừ khi có cơ sở pháp lý và tự chịu trách nhiệm về việc đó.

3. Nguồn thu thập

  • Do bạn cung cấp khi đăng ký, sử dụng, liên hệ hỗ trợ hoặc thanh toán.
  • Từ các nền tảng doanh nghiệp kết nối (Facebook Messenger, Zalo OA) khi khách nhắn tin, theo quyền doanh nghiệp đã cấp cho OmniBee.
  • Từ khung chat website, form thu thập khách và trang báo giá doanh nghiệp chia sẻ.
  • Từ tệp doanh nghiệp nhập vào (Excel, CSV) hoặc gửi qua API.
  • Tự động khi bạn sử dụng dịch vụ (dữ liệu kỹ thuật, nhật ký).

4. Mục đích và cơ sở xử lý

  • Cung cấp, vận hành và duy trì các tính năng của dịch vụ (thực hiện hợp đồng).
  • Xác thực, bảo mật tài khoản, phát hiện và ngăn chặn lạm dụng, gian lận, tấn công.
  • Tính phí, xuất hoá đơn, nhắc gia hạn, ghi nhận thanh toán.
  • Gửi thông báo cần thiết về dịch vụ (bảo mật, thay đổi điều khoản, sự cố).
  • Hỗ trợ khách hàng khi bạn yêu cầu.
  • Cải thiện sản phẩm dựa trên số liệu tổng hợp, ẩn danh (không dùng nội dung tin nhắn của doanh nghiệp cho mục đích này).
  • Tuân thủ nghĩa vụ pháp lý (kế toán, thuế, yêu cầu của cơ quan có thẩm quyền).

Chúng tôi không bán dữ liệu cá nhân, không dùng dữ liệu khách hàng của doanh nghiệp để quảng cáo và không chia sẻ cho bên thứ ba vì mục đích tiếp thị.

5. Trợ lý AI

Trợ lý AI chỉ hoạt động khi doanh nghiệp chủ động bật. Khi đó, để tạo câu trả lời, gợi ý hoặc phân tích hội thoại, hệ thống gửi tới nhà cung cấp mô hình AI (hiện là OpenAI, máy chủ tại Hoa Kỳ) các nội dung cần thiết: một số tin nhắn gần nhất của hội thoại, hồ sơ doanh nghiệp và đoạn kiến thức liên quan do doanh nghiệp soạn.

  • Chúng tôi không gửi số điện thoại, email hay ghi chú nội bộ của khách cho mô hình AI.
  • Theo chính sách dịch vụ API của nhà cung cấp tại thời điểm hiện tại, dữ liệu gửi qua API không được dùng để huấn luyện mô hình.
  • Mỗi lượt gọi AI được ghi nhật ký (thời điểm, chi phí ước tính, nguồn tham khảo).
  • Doanh nghiệp có thể tắt Trợ lý AI bất cứ lúc nào.

6. Chia sẻ dữ liệu và bên xử lý phụ

Chúng tôi chỉ chia sẻ dữ liệu trong các trường hợp sau:

  • Nhà cung cấp hạ tầng: máy chủ, cơ sở dữ liệu, lưu trữ tệp, gửi email — được ràng buộc bằng hợp đồng bảo mật.
  • Nền tảng kênh: Meta (Facebook Messenger), Zalo — khi doanh nghiệp gửi tin qua kênh đó, nội dung đi qua nền tảng theo chính sách của nền tảng.
  • Nhà cung cấp AI: chỉ khi doanh nghiệp bật Trợ lý AI (xem mục Trợ lý AI).
  • Đối tác thanh toán: dịch vụ xác nhận chuyển khoản ngân hàng nhận thông tin giao dịch (số tiền, nội dung chuyển khoản), không nhận dữ liệu khách hàng của doanh nghiệp.
  • Hệ thống do doanh nghiệp tự kết nối: qua API key hoặc webhook doanh nghiệp tạo — doanh nghiệp chịu trách nhiệm về hệ thống nhận dữ liệu.
  • Cơ quan nhà nước có thẩm quyền khi có yêu cầu hợp pháp bằng văn bản.

Danh sách bên xử lý phụ hiện hành được cung cấp cho doanh nghiệp khi yêu cầu qua privacy@omnibee.vn; chúng tôi thông báo trước khi bổ sung bên xử lý phụ mới.

7. Chuyển dữ liệu ra nước ngoài

Dữ liệu được lưu trữ chính tại hạ tầng do chúng tôi lựa chọn. Một số dữ liệu có thể được chuyển ra nước ngoài khi: doanh nghiệp bật Trợ lý AI (nhà cung cấp AI tại Hoa Kỳ), tin nhắn đi qua nền tảng Meta/Zalo, hoặc doanh nghiệp tự kết nối hệ thống ở nước ngoài. Chúng tôi lập và lưu hồ sơ đánh giá tác động chuyển dữ liệu ra nước ngoài theo quy định của pháp luật Việt Nam và chỉ sử dụng nhà cung cấp có cam kết bảo vệ dữ liệu phù hợp.

8. Thời gian lưu trữ

  • Dữ liệu tài khoản và dữ liệu doanh nghiệp: lưu trong thời gian doanh nghiệp sử dụng dịch vụ.
  • Khi gói hết hạn: sau 7 ngày ân hạn, tài khoản chuyển sang chế độ chỉ xem; dữ liệu được giữ nguyên ít nhất 90 ngày để doanh nghiệp gia hạn hoặc xuất dữ liệu. Sau thời gian này, chúng tôi có thể xoá dữ liệu sau khi đã thông báo trước tối thiểu 15 ngày.
  • Khi chủ sở hữu xoá doanh nghiệp: dữ liệu bị xoá khỏi hệ thống đang hoạt động ngay lập tức và khỏi bản sao lưu trong vòng 30 ngày.
  • Tệp xuất dữ liệu: liên kết tải về hết hạn sau 24 giờ.
  • Chứng từ thanh toán, hoá đơn: lưu theo thời hạn pháp luật về kế toán, thuế yêu cầu.
  • Nhật ký kỹ thuật và nhật ký sự kiện nội bộ: lưu tối đa 30 ngày, trừ khi cần cho điều tra sự cố.

9. Bảo mật dữ liệu

Các biện pháp chúng tôi áp dụng gồm:

  • Mã hoá đường truyền (HTTPS/TLS) giữa trình duyệt, máy chủ và các nền tảng.
  • Tách biệt dữ liệu từng doanh nghiệp ở tầng cơ sở dữ liệu; mọi truy vấn đều bị giới hạn trong doanh nghiệp của người dùng.
  • Mật khẩu băm bằng thuật toán argon2id; mã truy cập kênh (Facebook, Zalo) và khoá ký webhook được mã hoá AES-256-GCM; API key chỉ lưu dạng băm.
  • Phân quyền theo vai trò và phạm vi; nhật ký hoạt động cho các thao tác quan trọng.
  • Giới hạn số lần thử đăng nhập và số yêu cầu tới các trang công khai; xác thực 2 lớp bắt buộc cho quản trị viên hệ thống.
  • Liên kết công khai (báo giá, tải tệp) dùng mã ngẫu nhiên, có thời hạn.
  • Sao lưu định kỳ và kiểm soát truy cập hạ tầng.

Khi xảy ra sự cố vi phạm dữ liệu cá nhân, chúng tôi thông báo cho cơ quan có thẩm quyền trong thời hạn luật định (72 giờ) và thông báo kịp thời cho doanh nghiệp bị ảnh hưởng.

10. Quyền của chủ thể dữ liệu

Theo pháp luật Việt Nam về bảo vệ dữ liệu cá nhân, bạn có quyền: được biết; đồng ý hoặc rút lại sự đồng ý; truy cập và yêu cầu cung cấp dữ liệu; chỉnh sửa; yêu cầu xoá; hạn chế xử lý; phản đối xử lý; khiếu nại, tố cáo, khởi kiện; yêu cầu bồi thường thiệt hại theo quy định.

  • Người dùng OmniBee: chỉnh sửa thông tin trong mục Tài khoản; chủ sở hữu có thể xuất toàn bộ dữ liệu hoặc xoá doanh nghiệp trong Cài đặt; các yêu cầu khác gửi tới privacy@omnibee.vn.
  • Khách hàng của doanh nghiệp: gửi yêu cầu tới doanh nghiệp đã liên hệ với bạn. Nếu không liên hệ được, hãy gửi cho chúng tôi kèm tên doanh nghiệp và kênh đã nhắn tin; chúng tôi sẽ chuyển và hỗ trợ doanh nghiệp xử lý.
  • Người dùng Facebook: xem Hướng dẫn xoá dữ liệu.

Chúng tôi phản hồi yêu cầu hợp lệ trong vòng 72 giờ và hoàn tất trong thời hạn luật định.

12. Trẻ em

OmniBee là dịch vụ dành cho doanh nghiệp, không dành cho người dưới 16 tuổi. Chúng tôi không cố ý thu thập dữ liệu của trẻ em; nếu phát hiện, chúng tôi sẽ phối hợp với doanh nghiệp liên quan để xoá.

13. Thay đổi chính sách

Khi thay đổi nội dung quan trọng, chúng tôi thông báo trong ứng dụng và qua email cho chủ sở hữu doanh nghiệp ít nhất 15 ngày trước khi áp dụng. Phiên bản hiện hành luôn được đăng tại trang này.

14. Liên hệ

Mọi câu hỏi về quyền riêng tư, vui lòng gửi tới privacy@omnibee.vn hoặc liên hệ Công ty TNHH Giải pháp Phần mềm DTC theo thông tin cuối trang.

Công ty TNHH Giải pháp Phần mềm DTC

Mã số doanh nghiệp: [Mã số doanh nghiệp]

Địa chỉ: [Địa chỉ trụ sở]

Email: lienhe@omnibee.vn · Quyền riêng tư: privacy@omnibee.vn · Điện thoại: [Số điện thoại]