Skip to main content

Chính sách bảo mật

Thông tin về xử lý dữ liệu tại PostMaestro.ai

Tình trạng: Ngày 23 tháng 9 năm 2026 (Phiên bản 3.2)

PostMaestro.ai rất coi trọng việc bảo vệ dữ liệu cá nhân của bạn. Chính sách bảo mật này cung cấp cho bạn thông tin về loại, phạm vi và mục đích xử lý dữ liệu cá nhân trên trang đích của chúng tôi, trong ứng dụng của chúng tôi và trong dịch vụ bản tin của chúng tôi.

01 Người chịu trách nhiệm

Người chịu trách nhiệm theo Quy định chung về bảo vệ dữ liệu (GDPR) là:

Nexaluna AI Solutions UG (trách nhiệm hữu hạn)

Hoạt động dưới tên: Nexaluna AI Solutions

Đường Renken 23

83209 Prien

Đức

Email:info@nexaluna.ai

Phone: +49 151 28858234

Website:www.nexaluna.ai

02 Liên hệ về bảo vệ dữ liệu

Theo quy định pháp luật, chúng tôi không có nghĩa vụ phải bổ nhiệm một cán bộ phụ trách bảo vệ dữ liệu (Điều 37 của Quy định chung về bảo vệ dữ liệu (GDPR), Điều 38 của Luật Bảo vệ Dữ liệu Liên bang (BDSG)). Đối với mọi thắc mắc liên quan đến bảo vệ dữ liệu, việc thực hiện các quyền của quý vị cũng như tính minh bạch và việc ghi nhãn liên quan đến trí tuệ nhân tạo (AI), quý vị có thể liên hệ với chúng tôi qua địa chỉ email info@nexaluna.ai. Thông thường, chúng tôi sẽ xử lý các yêu cầu trong vòng 30 ngày.

03 Phạm vi áp dụng

Chính sách bảo mật này áp dụng cho:

Trang đích (postmaestro.ai): Trang web thông tin về các dịch vụ của chúng tôi

Ứng dụng web: Nền tảng hoàn chỉnh cho người dùng đã đăng ký

Dịch vụ bản tin: Tiếp thị qua email và thông báo

Việc xử lý dữ liệu khác nhau tùy theo từng lĩnh vực. Điều này sẽ được giải thích chi tiết trong phần sau.

04 Xử lý dữ liệu trên trang đích

Trên trang đích của chúng tôi (postmaestro.ai), các dữ liệu sau đây sẽ được xử lý:

4.1 Dữ liệu kỹ thuật (tệp nhật ký)

  • Khi truy cập trang web của chúng tôi, các thông tin sau sẽ được thu thập tự động:
  • • Địa chỉ IP (được ẩn danh sau 7 ngày)
  • • Ngày và giờ truy cập
  • • Các trang và tệp đã truy cập
  • • Lượng dữ liệu truyền tải
  • • Loại và phiên bản trình duyệt
  • • Hệ điều hành
  • • URL giới thiệu (trang đã truy cập trước đó)

Purpose: Dữ liệu này được thu thập chỉ cho mục đích kỹ thuật (an ninh, phân tích lỗi, ổn định hệ thống) và không được sử dụng để tạo hồ sơ người dùng.

Legal basis: Cơ sở pháp lý: Điều 6, khoản 1, mục f của GDPR (lợi ích hợp pháp đối với an ninh hệ thống)

Storage period: Thời gian lưu trữ: 7 ngày, sau đó tự động ẩn danh

4.2 Lưu trữ và phân phối nội dung

  • Trang web của chúng tôi được lưu trữ trên Amazon Web Services (AWS) và được phân phối thông qua Amazon CloudFront (Mạng phân phối nội dung).
  • Các máy chủ nguồn chính và tài nguyên lưu trữ được đặt tại một khu vực thuộc Liên minh Châu Âu, hiện nay chủ yếu là tại Frankfurt (eu-central-1).
  • CloudFront là một mạng phân phối nội dung toàn cầu. Trong quá trình phân phối, các dữ liệu kết nối kỹ thuật — đặc biệt là địa chỉ IP, URL được yêu cầu, dấu thời gian và tiêu đề HTTP — có thể được xử lý tại các điểm biên, kể cả những điểm nằm ngoài EU hoặc EEA.
  • AWS xử lý các dữ liệu này thay mặt chúng tôi và theo hướng dẫn của chúng tôi, trên cơ sở Phụ lục về xử lý dữ liệu của AWS (AWS DPA). Đối với việc chuyển dữ liệu sang các quốc gia thứ ba, các Điều khoản hợp đồng tiêu chuẩn của EU được tích hợp trong Điều khoản dịch vụ của AWS sẽ được áp dụng.

Legal basis: Cơ sở pháp lý: Điều 6, khoản 1, mục f GDPR (lợi ích hợp pháp), Điều 28 GDPR (xử lý đơn đặt hàng)

4.3 Cookie và bộ nhớ cục bộ

  • Trang đích của chúng tôi sử dụng cookie và bộ nhớ cục bộ:
  • • Cookie phiên: Để lưu trữ cài đặt ngôn ngữ của bạn
  • • Theme-Preference: Để lưu trữ tùy chọn chế độ Dark/Light Mode của bạn
  • • Lưu trữ cục bộ: Lưu trữ ngôn ngữ và quốc gia (không có vị trí chính xác)
  • Các cookie này không chứa dữ liệu cá nhân và chỉ phục vụ cho mục đích chức năng.

Notice: Biểu ngữ cookie: Một biểu ngữ xin sự đồng ý đã được kích hoạt đối với các cookie phân tích và tiếp thị tùy chọn. Các cookie tùy chọn sẽ chỉ được cài đặt sau khi bạn đồng ý. Bạn có thể cấp, thay đổi hoặc thu hồi sự đồng ý này bất cứ lúc nào thông qua liên kết ở phần chân trang.

Legal basis: Cơ sở pháp lý: Đối với các cookie và bộ nhớ cục bộ cần thiết về mặt kỹ thuật: Điều 25, Khoản 2, Điểm 2 của TDDDG kết hợp với Điều 6, Khoản 1, Điểm f của GDPR; đối với các cookie phân tích và tiếp thị tùy chọn: Điều 25, Khoản 1 của TDDDG kết hợp với Điều 6, Khoản 1, điểm a của GDPR (sự đồng ý).

4.4 Đăng ký nhận bản tin qua cửa sổ “Sắp ra mắt”

  • Qua cửa sổ “Sắp ra mắt”, bạn có thể đăng ký nhận bản tin của chúng tôi. Bản tin này sẽ thông báo cho bạn về nhiều thông tin, trong đó có sự kiện ra mắt chính thức của PostMaestro.ai.
  • Việc đăng ký chỉ có hiệu lực khi bạn nhấp vào liên kết trong email xác nhận của chúng tôi (Double-Opt-in).
  • Mục 6 mô tả chi tiết về các loại dữ liệu mà chúng tôi xử lý, cách chúng tôi chứng minh sự đồng ý của bạn, thời gian lưu trữ dữ liệu và cách bạn hủy đăng ký.

Legal basis: Cơ sở pháp lý: Điều 6, khoản 1, điểm a của Quy định chung về bảo vệ dữ liệu (GDPR) (Sự đồng ý); chi tiết tại Mục 6.

Storage period: Thời gian lưu trữ: như đã mô tả trong Mục 6.

05 Xử lý dữ liệu trong ứng dụng

Trong ứng dụng PostMaestro.ai đầy đủ (sau khi đăng ký), dữ liệu được xử lý sẽ phong phú hơn:

5.1 Dữ liệu đăng ký và tài khoản

  • Khi đăng ký, chúng tôi thu thập các thông tin sau:
  • • Địa chỉ email (thông tin bắt buộc)
  • • Tên người dùng (thông tin bắt buộc)
  • • Mật khẩu (được mã hóa bằng bcrypt, tối thiểu 8 ký tự)
  • • Loại tài khoản (Cá nhân hoặc Doanh nghiệp)
  • • Thời điểm đăng ký
  • • Xác thực hai yếu tố (2FA) – không bắt buộc nhưng được khuyến nghị
  • Mục đích: Cung cấp và quản lý tài khoản của bạn, xác thực, bảo mật
  • Dữ liệu 2FA chỉ được lưu trữ cục bộ trên thiết bị của bạn (quét mã QR). Chúng tôi chỉ lưu trữ trạng thái kích hoạt.
  • Lưu ý: Ngoài ra, bạn cũng có thể đăng ký/đăng nhập thông qua Google, Meta (Facebook), LinkedIn, TikTok hoặc X – vui lòng tham khảo mục 5.1a để biết thông tin và quyền truy cập được yêu cầu trong từng trường hợp.
  • Để ngăn chặn các hoạt động đăng ký tự động (bot), chúng tôi sử dụng Cloudflare Turnstile (xem mục 10a.2).

Legal basis: Cơ sở pháp lý: Điều 6, khoản 1, điểm b của GDPR (Thực hiện hợp đồng)

Storage period: Thời gian lưu trữ: Cho đến khi tài khoản bị xóa

5.1a Đăng ký và đăng nhập qua các nhà cung cấp bên thứ ba (Đăng nhập qua mạng xã hội)

  • Ngoài hình thức đăng ký truyền thống bằng email và mật khẩu, bạn có thể đăng ký hoặc đăng nhập vào PostMaestro.ai thông qua các nền tảng bên thứ ba sau đây. Các kết nối này chỉ phục vụ mục đích tạo tài khoản và đăng nhập, và hoàn toàn độc lập với các liên kết mạng xã hội dùng để đăng bài (xem mục 5.5) – trong mỗi trường hợp, hệ thống sẽ yêu cầu các quyền OAuth (Scopes) riêng biệt với phạm vi quyền hạn hẹp hơn đáng kể:
  • • Google (Phạm vi: openid, profile, email) - các thông tin được truyền đi bao gồm ID Google, địa chỉ email, tên và họ, ảnh đại diện và ngôn ngữ
  • • Đăng nhập qua Meta / Facebook (Phạm vi: public_profile, email) – các thông tin được truyền bao gồm ID Facebook, địa chỉ email, tên và họ, ảnh đại diện và ngôn ngữ
  • • Đăng nhập Instagram Business (Phạm vi: instagram_business_basic) - các thông tin được truyền bao gồm ID Instagram, tên người dùng, tên hiển thị và ảnh đại diện (không bao gồm địa chỉ email - thông tin này sẽ được yêu cầu riêng trong quá trình đăng ký)
  • • LinkedIn (OpenID Connect, phạm vi: openid, profile, email) – các thông tin được truyền bao gồm ID LinkedIn, địa chỉ email, tên và họ, ảnh đại diện và ngôn ngữ
  • • Bộ công cụ đăng nhập TikTok (Phạm vi: user.info.basic, user.info.profile) – các thông tin được truyền bao gồm TikTok Open-ID, tên người dùng, tên hiển thị và ảnh đại diện (TikTok không cung cấp địa chỉ email – một địa chỉ tạm thời sẽ được sử dụng nội bộ cho đến khi người dùng nhập thông tin trong quá trình đăng ký ban đầu)
  • • X / Twitter (OAuth 2.0 với PKCE, phạm vi quyền truy cập: users.read, users.email, tweet.read) – các thông tin được truyền bao gồm X-ID, tên người dùng, tên hiển thị, ảnh đại diện và – nếu đã được xác minh trên X – địa chỉ email đã được xác minh
  • Các phạm vi quyền này chỉ cho phép truy xuất dữ liệu hồ sơ cơ bản để tạo tài khoản. Không có bài đăng nào được đăng tải, không có tin nhắn nào được đọc và không có quyền truy cập vào danh bạ của bạn.
  • Nếu một địa chỉ email đã được đăng ký trước đó đăng ký lại thông qua một nhà cung cấp khác, chúng tôi sẽ nhận diện tài khoản hiện có dựa trên địa chỉ email đó (không phân biệt chữ hoa/thường) và liên kết ID nhà cung cấp mới sau đó (liên kết tài khoản), thay vì tạo một tài khoản trùng lặp.
  • Nếu tính năng này được kích hoạt trong cài đặt bảo mật của bạn, mỗi khi bạn đăng nhập (kể cả qua đăng nhập bằng tài khoản mạng xã hội), chúng tôi sẽ gửi một thông báo qua email bao gồm thời gian, thiết bị, trình duyệt và vị trí xấp xỉ. Vị trí được xác định dựa trên địa chỉ IP của bạn thông qua nhà cung cấp bên thứ ba ipinfo.io (xem mục 10a.1).
  • Xóa tài khoản Meta: Đối với việc đăng nhập qua Meta (Facebook/Instagram), chúng tôi cung cấp các điểm cuối callback theo quy định của Meta để hủy ủy quyền và xóa dữ liệu. Nếu bạn xóa ứng dụng trong phần cài đặt tài khoản Facebook hoặc yêu cầu xóa dữ liệu tại đó, chúng tôi sẽ tự động nhận được yêu cầu tương ứng và cung cấp trạng thái xử lý tại một URL trạng thái do Meta hiển thị.

Legal basis: Cơ sở pháp lý: Điều 6, khoản 1, điểm b của Quy định chung về bảo vệ dữ liệu (GDPR) (việc thực hiện hợp đồng để tạo tài khoản), Điều 6, khoản 1, điểm f của Quy định chung về bảo vệ dữ liệu (GDPR) (lợi ích chính đáng trong việc phát hiện hành vi lạm dụng thông qua định vị địa lý dựa trên địa chỉ IP khi gửi thông báo đăng nhập)

Storage period: Thời gian lưu trữ: như mục 5.1 (Dữ liệu đăng ký) – cho đến khi tài khoản bị xóa

5.2 Hồ sơ thương hiệu và dữ liệu thương hiệu

  • Khi tạo hồ sơ thương hiệu, chúng tôi lưu trữ:
  • • Tên thương hiệu và mô tả
  • • URL trang web (cho Brand Analyzer)
  • • Hướng dẫn về thương hiệu và tài liệu đã tải lên
  • • Dữ liệu thị trường được phân tích (màu sắc, phông chữ, giọng điệu)
  • • Logo và tài sản hình ảnh
  • • Định nghĩa đối tượng mục tiêu
  • • Ngành và danh mục
  • Mục đích: Tạo nội dung phù hợp với thương hiệu, quản lý bản sắc thương hiệu

Legal basis: Cơ sở pháp lý: Điều 6, khoản 1, điểm b của GDPR (Thực hiện hợp đồng)

Storage period: Thời gian lưu trữ: Cho đến khi xóa hồ sơ thương hiệu hoặc xóa tài khoản

5.3 Dữ liệu nội dung (bài đăng, phương tiện truyền thông, chiến dịch)

  • Khi bạn sử dụng tính năng tạo nội dung, chúng tôi sẽ lưu trữ:
  • • Các bài đăng trên mạng xã hội đã được soạn thảo và lên lịch (nội dung, chú thích, hashtag)
  • • Hình ảnh, video và đồ họa đã tải lên và được tạo ra
  • • Dữ liệu chiến dịch và mẫu
  • • Xác thực ý tưởng (dữ liệu vuốt trong Idea Generator)
  • • Tài liệu nghiên cứu
  • • Trạng thái nội dung (Bản nháp, Đang xem xét, Đã lên lịch, Đã đăng)
  • • Thời điểm và nền tảng xuất bản
  • • Dữ liệu về nhãn hiệu và nguồn gốc của các tài liệu đa phương tiện đã được tạo (loại nội dung, trạng thái nhãn hiệu, trạng thái siêu dữ liệu) cũng như xác nhận của quý vị về việc kiểm duyệt nội dung các văn bản đã được tạo
  • Mục đích: Quản lý nội dung, lập kế hoạch, tự động hóa, lưu trữ cũng như chứng minh việc tuân thủ các nghĩa vụ về tính minh bạch của trí tuệ nhân tạo
  • Trong phạm vi khả thi về mặt kỹ thuật, các tệp phương tiện được tạo ra sẽ chứa thông tin nhận diện, siêu dữ liệu hoặc các chỉ số kỹ thuật tương tự, cho biết đó là nội dung do trí tuệ nhân tạo (AI) tạo ra hoặc được hỗ trợ bởi AI (xem Mục 8.2).

Important: Sử dụng cho mục đích tiếp thị: Nhà cung cấp được phép sử dụng các bài đăng và nội dung đa phương tiện do bạn tải lên, cũng như những nội dung được tạo hoặc đăng tải trên nền tảng này, cho các mục đích quảng cáo, trưng bày, thuyết trình, nghiên cứu điển hình và tài liệu quan hệ công chúng của riêng họ. Quyền cho phép này được kích hoạt mặc định khi bạn tạo tài khoản hoặc tài khoản doanh nghiệp. Bạn có thể tắt quyền này bất cứ lúc nào trong cài đặt bảo mật dữ liệu với hiệu lực từ thời điểm đó trở đi. Sau khi tắt quyền này, việc sử dụng tiếp theo sẽ ngừng lại trong vòng 30 ngày; tuy nhiên, do các lý do kỹ thuật và tổ chức, các tài liệu tiếp thị đã được sản xuất hoặc đăng tải trước đó không phải lúc nào cũng có thể được thu hồi sau này. Tên, thông tin liên lạc hoặc các dữ liệu cá nhân khác sẽ không được sử dụng trong các tài liệu tiếp thị nếu không có cơ sở pháp lý riêng biệt hoặc sự đồng ý rõ ràng (xem Điều khoản và Điều kiện, Mục 7.2).

Legal basis: Cơ sở pháp lý: Điều 6, khoản 1, điểm b của GDPR (Thực hiện hợp đồng)

Storage period: Thời gian lưu trữ: Cho đến khi xóa thủ công hoặc xóa tài khoản. Các bài đăng đã công khai sẽ vẫn tồn tại trên các nền tảng mạng xã hội.

5.4 Dữ liệu sử dụng và phân tích

  • Để cải thiện nền tảng, chúng tôi lưu trữ:
  • • Thời gian đăng nhập và thời lượng phiên
  • • Các tính năng và chức năng được sử dụng
  • • Tiêu thụ token và dữ liệu thanh toán
  • • Báo cáo lỗi và dữ liệu hiệu suất
  • • Phản hồi và yêu cầu hỗ trợ
  • Mục đích: Cải thiện nền tảng, phân tích lỗi, hỗ trợ, thanh toán

Legal basis: Cơ sở pháp lý: Điều 6, khoản 1, điểm b, f GDPR (thực hiện hợp đồng, lợi ích hợp pháp)

Storage period: Thời gian lưu trữ: Cho đến khi tài khoản bị xóa (dữ liệu sử dụng), dữ liệu thanh toán theo nghĩa vụ lưu trữ theo luật định (10 năm)

5.5 Liên kết với các nền tảng mạng xã hội (Đăng tải)

  • Khi bạn kết nối các tài khoản mạng xã hội để đăng tải nội dung (LinkedIn, Instagram, Facebook, Threads, WhatsApp Business, X, YouTube, TikTok, Wix, WordPress, trang web riêng), mỗi nền tảng sẽ chỉ yêu cầu các quyền truy cập (Scopes) cần thiết thông qua OAuth. Các kết nối này độc lập với tính năng đăng nhập qua mạng xã hội để đăng nhập vào tài khoản (xem mục 5.1a).
  • Các mã thông báo truy cập (Access Token) và mã thông báo làm mới (Refresh Token) của OAuth được lưu trữ trong cơ sở dữ liệu dưới dạng được mã hóa theo tiêu chuẩn AES-256-GCM tùy theo từng nền tảng (xem Mục 10). Các mã thông báo đã hết hạn và không thể gia hạn sẽ tự động bị vô hiệu hóa.
  • Các phần sau đây mô tả, theo từng nền tảng, những dữ liệu nào được xử lý, mục đích sử dụng của chúng và thời điểm chúng được xóa. Dữ liệu nền tảng chỉ được sử dụng để quản lý sự hiện diện trực tuyến của từng khách hàng tương ứng.
  • Bạn có thể ngắt kết nối bất kỳ lúc nào trong phần Cài đặt. Ngoài ra, chúng tôi khuyên bạn nên thu hồi quyền truy cập của ứng dụng trực tiếp trên nền tảng tương ứng (ví dụ: trong phần cài đặt tài khoản LinkedIn hoặc Meta).

5.5.1 LinkedIn (Hồ sơ & Trang doanh nghiệp)

Dữ liệu đã được xử lý

  • • Mã thông báo ủy quyền (mã thông báo truy cập và làm mới OAuth), được lưu trữ dưới dạng mã hóa AES-256-GCM
  • • Mã định danh hồ sơ và mã định danh tổ chức, cũng như tên hiển thị, ảnh đại diện hoặc logo
  • • Các trang doanh nghiệp do bạn quản lý (ID, tên, logo) để lựa chọn mục tiêu đăng tải
  • • Chỉ trong phạm vi cần thiết cho các tính năng mà bạn đang sử dụng tích cực và trong phạm vi mà các điểm cuối LinkedIn tương ứng cung cấp dữ liệu này: các bài đăng trên LinkedIn, bình luận, phản hồi và dữ liệu phân tích tổng hợp

Quyền truy cập (Scopes): r_basicprofile, w_member_social, w_member_social_feed, r_member_postAnalytics, r_member_profileAnalytics, r_1st_connections_size, rw_organization_admin, r_organization_social, r_organization_social_feed, w_organization_social, w_organization_social_feed, r_organization_followers

Mục đích sử dụng: Dữ liệu LinkedIn chỉ được sử dụng để quản lý tài khoản LinkedIn liên kết của từng khách hàng. Điều này bao gồm việc tạo, lên kế hoạch và đăng bài viết, xem và trả lời bình luận, cũng như phân tích dữ liệu cho hồ sơ cá nhân hoặc trang doanh nghiệp liên kết.

Không được sử dụng cho: Chúng tôi không bán dữ liệu LinkedIn, không sử dụng dữ liệu này cho mục đích quảng cáo, bán hàng, xây dựng hồ sơ hay bổ sung dữ liệu, và không chia sẻ dữ liệu LinkedIn của khách hàng này với khách hàng khác.

Xóa và thu hồi: Thông tin đăng nhập LinkedIn và dữ liệu LinkedIn đã truy cập sẽ bị xóa khi bạn ngắt kết nối, xóa tài khoản của mình hoặc khi LinkedIn yêu cầu chúng tôi thực hiện việc này, trừ khi có các nghĩa vụ lưu trữ bắt buộc theo pháp luật. Chúng tôi tuân thủ các yêu cầu về bảo mật dữ liệu, an ninh, niềm tin và lưu trữ của LinkedIn.

5.5.2 Facebook Trang

Dữ liệu đã được xử lý

  • • Mã thông báo xác thực, ID trang, tên hiển thị và logo
  • • Tự động nhận diện các liên kết giữa Trang Facebook, tài khoản Instagram dành cho doanh nghiệp và tài khoản WhatsApp dành cho doanh nghiệp (tự động đồng bộ các tài khoản đã liên kết khi thiết lập kết nối)
  • • Chỉ trong phạm vi cần thiết đối với các tính năng đang được sử dụng tích cực: bài đăng, bình luận, số liệu thống kê về mức độ tương tác
  • • Tin nhắn riêng tư chỉ được gửi trong phạm vi tính năng Quản trị viên cộng đồng mà bạn đã kích hoạt (Facebook Messenger)

Quyền truy cập (Scopes): pages_show_list, pages_read_engagement, pages_manage_posts, pages_messaging, business_management

Mục đích sử dụng: Dữ liệu Facebook chỉ được sử dụng để quản lý trang Facebook liên kết của từng khách hàng, cụ thể là để liệt kê các trang, tạo, lên lịch và đăng bài viết, xem số liệu thống kê về mức độ tương tác và – nếu tính năng này được kích hoạt – trả lời tin nhắn trên Messenger.

Không được sử dụng cho: Chúng tôi không bán dữ liệu Facebook, không sử dụng chúng cho mục đích quảng cáo, bán hàng, xây dựng hồ sơ hoặc bổ sung dữ liệu, và không chia sẻ dữ liệu Facebook của khách hàng này với khách hàng khác.

Xóa và thu hồi: Thông tin đăng nhập Facebook và dữ liệu Facebook đã truy cập sẽ bị xóa khi bạn ngắt kết nối, xóa tài khoản hoặc khi Meta yêu cầu chúng tôi thực hiện việc này, trừ khi có các nghĩa vụ lưu trữ bắt buộc theo pháp luật.

5.5.3 Instagram Business

Dữ liệu đã được xử lý

  • • Mã thông báo xác thực, ID tài khoản Instagram Business, tên hiển thị và ảnh đại diện
  • • Chỉ trong phạm vi cần thiết cho các tính năng đang được sử dụng tích cực: bài đăng, bình luận, Insights
  • • Tin nhắn trực tiếp chỉ được gửi trong phạm vi tính năng Quản trị viên cộng đồng mà bạn đã kích hoạt (Instagram Direct)

Quyền truy cập (Scopes): instagram_basic, instagram_content_publish, instagram_manage_comments, instagram_manage_insights, instagram_manage_messages (+ phạm vi trang Facebook)

Mục đích sử dụng: Dữ liệu Instagram chỉ được sử dụng để quản lý tài khoản Instagram Business liên kết của từng khách hàng, cụ thể là để tạo, lên lịch và đăng bài viết, quản lý bình luận, truy cập Insights và – nếu tính năng này được kích hoạt – trả lời tin nhắn trực tiếp.

Không được sử dụng cho: Chúng tôi không bán dữ liệu Instagram, không sử dụng dữ liệu này cho mục đích quảng cáo, bán hàng, xây dựng hồ sơ hoặc bổ sung dữ liệu, và không chia sẻ dữ liệu Instagram của khách hàng này với các khách hàng khác.

Xóa và thu hồi: Thông tin đăng nhập Instagram và dữ liệu Instagram đã truy xuất sẽ bị xóa khi bạn ngắt kết nối, xóa tài khoản của mình hoặc khi Meta yêu cầu chúng tôi thực hiện việc này, trừ khi có các nghĩa vụ lưu trữ bắt buộc theo pháp luật.

5.5.4 Threads

Dữ liệu đã được xử lý

  • • Mã thông báo xác thực, ID tài khoản Threads, tên hiển thị và ảnh đại diện
  • • Chỉ trong phạm vi cần thiết cho các tính năng đang được sử dụng: các bài đăng trên Threads và số liệu thống kê tổng hợp

Quyền truy cập (Scopes): threads_basic, threads_content_publish, threads_manage_insights

Mục đích sử dụng: Dữ liệu Threads chỉ được sử dụng để quản lý tài khoản Threads của từng khách hàng, đặc biệt là để tạo, lên lịch và đăng bài viết, cũng như truy xuất số liệu thống kê.

Không được sử dụng cho: Chúng tôi không bán dữ liệu Threads, không sử dụng dữ liệu này cho mục đích quảng cáo, bán hàng, xây dựng hồ sơ hoặc bổ sung dữ liệu, và không chia sẻ dữ liệu Threads của khách hàng này với khách hàng khác.

Xóa và thu hồi: Thông tin đăng nhập Threads và dữ liệu Threads đã truy cập sẽ bị xóa khi bạn ngắt kết nối, xóa tài khoản hoặc khi Meta yêu cầu chúng tôi thực hiện việc này, trừ khi có các nghĩa vụ lưu trữ bắt buộc theo pháp luật.

5.5.5 WhatsApp Business

Dữ liệu đã được xử lý

  • • Mã thông báo xác thực, ID tài khoản WhatsApp Business và tên hiển thị
  • • Nội dung tin nhắn chỉ trong phạm vi chức năng Quản trị viên cộng đồng mà bạn đã kích hoạt (gửi và nhận tin nhắn WhatsApp)

Quyền truy cập (Scopes): whatsapp_business_management, whatsapp_business_messaging, business_management

Mục đích sử dụng: Dữ liệu WhatsApp chỉ được sử dụng để kết nối với tài khoản WhatsApp Business đã liên kết và – nếu tính năng này được kích hoạt – để quản lý các cuộc trò chuyện với khách hàng trong Community Manager.

Không được sử dụng cho: Chúng tôi không bán dữ liệu WhatsApp, không sử dụng dữ liệu này cho mục đích quảng cáo, bán hàng, xây dựng hồ sơ khách hàng hay bổ sung dữ liệu, và không chia sẻ dữ liệu WhatsApp của khách hàng này với khách hàng khác.

Xóa và thu hồi: Thông tin đăng nhập WhatsApp và dữ liệu WhatsApp đã truy cập sẽ bị xóa khi bạn ngắt kết nối, xóa tài khoản hoặc khi Meta yêu cầu chúng tôi thực hiện việc này, trừ khi có các nghĩa vụ lưu trữ bắt buộc theo pháp luật.

5.5.6 X / Twitter

Dữ liệu đã được xử lý

  • • Mã thông báo ủy quyền kèm theo thời hạn hiệu lực để tự động gia hạn (offline.access)
  • • ID tài khoản, tên hiển thị và ảnh đại diện
  • • Chỉ trong phạm vi cần thiết đối với các tính năng đang được sử dụng: Bài đăng bao gồm các tệp đa phương tiện

Quyền truy cập (Scopes): tweet.read, tweet.write, users.read, media.write, offline.access

Mục đích sử dụng: Dữ liệu X chỉ được sử dụng để quản lý sự hiện diện trên X của từng khách hàng, đặc biệt là để tạo, lên kế hoạch và đăng tải các bài đăng, bao gồm cả các nội dung đa phương tiện.

Không được sử dụng cho: Chúng tôi không bán dữ liệu X, không sử dụng chúng cho mục đích quảng cáo, bán hàng, xây dựng hồ sơ hoặc bổ sung dữ liệu, và không chia sẻ dữ liệu X của khách hàng này với khách hàng khác.

Xóa và thu hồi: Thông tin đăng nhập X và dữ liệu X đã truy cập sẽ bị xóa khi bạn ngắt kết nối, xóa tài khoản của mình hoặc khi X yêu cầu chúng tôi thực hiện việc này, trừ khi có các nghĩa vụ lưu trữ bắt buộc theo pháp luật.

5.5.7 YouTube (Google)

Dữ liệu đã được xử lý

  • • Mã thông báo xác thực, ID kênh, tên hiển thị và ảnh đại diện kênh
  • • Chỉ trong phạm vi cần thiết cho các tính năng đang được sử dụng: các video đã tải lên và dữ liệu kênh liên quan

Quyền truy cập (Scopes): youtube.upload, youtube.readonly, youtube.force-ssl

Mục đích sử dụng: Dữ liệu YouTube chỉ được sử dụng để quản lý kênh YouTube liên kết của từng khách hàng, đặc biệt là để tải lên video và truy xuất dữ liệu kênh cần thiết cho mục đích này.

Không được sử dụng cho: Chúng tôi không bán dữ liệu YouTube, không sử dụng dữ liệu này cho mục đích quảng cáo, bán hàng, xây dựng hồ sơ hoặc bổ sung dữ liệu, và không chia sẻ dữ liệu YouTube của khách hàng này với các khách hàng khác.

Xóa và thu hồi: Thông tin đăng nhập YouTube và dữ liệu YouTube đã truy cập sẽ bị xóa khi bạn ngắt kết nối, xóa tài khoản của mình hoặc khi Google yêu cầu chúng tôi thực hiện việc này, trừ khi có các nghĩa vụ lưu trữ bắt buộc theo pháp luật.

5.5.8 TikTok

Dữ liệu đã được xử lý

  • • Mã thông báo xác thực, ID tài khoản TikTok, tên hiển thị và ảnh đại diện
  • • Chỉ trong phạm vi cần thiết cho các chức năng đang được sử dụng: video cũng như dữ liệu hồ sơ và thống kê

Quyền truy cập (Scopes): user.info.basic, user.info.profile, user.info.stats, video.list, video.upload, video.publish

Mục đích sử dụng: Dữ liệu TikTok chỉ được sử dụng để quản lý tài khoản TikTok liên kết của từng khách hàng, đặc biệt là để đăng tải video cũng như xem thông tin hồ sơ và số liệu thống kê.

Không được sử dụng cho: Chúng tôi không bán dữ liệu TikTok, không sử dụng dữ liệu này cho mục đích quảng cáo, bán hàng, xây dựng hồ sơ hoặc bổ sung dữ liệu, và không chia sẻ dữ liệu TikTok của khách hàng này với khách hàng khác.

Xóa và thu hồi: Thông tin đăng nhập TikTok và dữ liệu TikTok đã truy cập sẽ bị xóa khi bạn ngắt kết nối, xóa tài khoản hoặc khi TikTok yêu cầu chúng tôi thực hiện việc này, trừ khi có các nghĩa vụ lưu trữ bắt buộc theo pháp luật.

5.5.9 Wix

Dữ liệu đã được xử lý

  • • Thông tin ủy quyền qua Trình cài đặt ứng dụng Wix, bao gồm thời điểm hết hạn để tự động gia hạn
  • • Thông tin nhận dạng trang web/blog, nếu cần thiết cho việc đăng tải

Quyền truy cập (Scopes): Quyền truy cập ứng dụng thông qua Trình cài đặt ứng dụng Wix (không theo mô hình phạm vi truyền thống)

Mục đích sử dụng: Dữ liệu Wix chỉ được sử dụng để đăng các bài viết trên blog trên trang web Wix liên kết của từng khách hàng.

Không được sử dụng cho: Chúng tôi không bán dữ liệu Wix, không sử dụng dữ liệu này cho mục đích quảng cáo, bán hàng, xây dựng hồ sơ hoặc bổ sung dữ liệu, và không chia sẻ dữ liệu Wix của khách hàng này với các khách hàng khác.

Xóa và thu hồi: Thông tin đăng nhập Wix và dữ liệu Wix đã truy cập sẽ bị xóa khi bạn ngắt kết nối hoặc xóa tài khoản của mình, trừ khi có các quy định pháp lý bắt buộc về việc lưu trữ dữ liệu.

5.5.10 WordPress

Dữ liệu đã được xử lý

  • • Mật khẩu ứng dụng do bạn thiết lập thay vì mã thông báo OAuth
  • • Địa chỉ URL trang web và, nếu cần, tên người dùng để đăng tải

Quyền truy cập (Scopes): Mật khẩu ứng dụng do bạn tạo (không phải OAuth)

Mục đích sử dụng: Thông tin đăng nhập WordPress chỉ được sử dụng để đăng các bài viết trên blog trên trang web WordPress do chính bạn tự lưu trữ.

Không được sử dụng cho: Chúng tôi không bán dữ liệu WordPress, không sử dụng dữ liệu này cho mục đích quảng cáo, bán hàng, xây dựng hồ sơ hoặc bổ sung dữ liệu, và không chia sẻ dữ liệu WordPress của khách hàng với các khách hàng khác.

Xóa và thu hồi: Thông tin đăng nhập WordPress sẽ bị xóa khi bạn ngắt kết nối hoặc xóa tài khoản của mình, trừ khi có các quy định pháp lý bắt buộc về việc lưu trữ dữ liệu.

5.5.11 Trang web riêng

Dữ liệu đã được xử lý

  • • URL Webhook và Secret do bạn cấu hình thay vì mã thông báo OAuth

Quyền truy cập (Scopes): URL Webhook và mã bí mật do bạn thiết lập (không dùng OAuth)

Mục đích sử dụng: Dữ liệu điểm cuối đã được lưu trữ chỉ được sử dụng để truyền các bản ghi đến hệ thống của quý vị theo yêu cầu của quý vị.

Không được sử dụng cho: Chúng tôi không bán dữ liệu từ các thiết bị đầu cuối này, không sử dụng chúng cho mục đích quảng cáo, bán hàng, xây dựng hồ sơ người dùng hay bổ sung dữ liệu, và cũng không chia sẻ chúng với các khách hàng khác.

Xóa và thu hồi: URL Webhook và mã bí mật sẽ bị xóa khi bạn ngắt kết nối hoặc xóa tài khoản của mình, trừ khi có các quy định pháp luật bắt buộc về việc lưu trữ.

Legal basis: Cơ sở pháp lý: Điều 6, Khoản 1, Điểm b của Quy định chung về bảo vệ dữ liệu (GDPR) (Thực hiện hợp đồng)

Storage period: Thời gian lưu trữ: Cho đến khi ngắt kết nối hoặc xóa tài khoản. Các mã thông báo (token) đã hết hạn và không thể gia hạn sẽ tự động bị vô hiệu hóa. Dữ liệu nền tảng cũng sẽ bị xóa khi nền tảng tương ứng yêu cầu chúng tôi thực hiện việc này, trừ khi có các nghĩa vụ lưu trữ bắt buộc theo pháp luật.

5.6 Dữ liệu tài khoản nhóm và công ty

  • Đối với tài khoản công ty có nhiều người dùng, chúng tôi còn lưu trữ thêm:
  • • Thành viên nhóm và vai trò của họ
  • • Quyền và kiểm soát truy cập
  • • Quy trình phê duyệt và bình luận
  • • Nhật ký hoạt động (Audit Log)
  • Mục đích: Hợp tác nhóm, kiểm soát truy cập, tuân thủ

Legal basis: Cơ sở pháp lý: Điều 6, khoản 1, điểm b, f của GDPR (thực hiện hợp đồng, lợi ích hợp pháp)

Storage period: Thời gian lưu trữ: Cho đến khi xóa tài khoản công ty

5.7 Thông báo (trong ứng dụng, thông báo đẩy và email)

  • PostMaestro.ai sẽ thông báo cho bạn về các sự kiện trong tài khoản của bạn, chẳng hạn như bình luận và đề cập, các tác vụ tạo nội dung đã hoàn tất, bài đăng, lời mời tham gia nhóm, thanh toán, bảo mật và bảo trì. Để thực hiện điều này, chúng tôi xử lý:
  • • Thông báo trong hộp thư đến (biểu tượng chuông), bao gồm trạng thái đã đọc và ẩn
  • • Cài đặt thông báo của bạn theo từng kênh, danh mục, khu vực và nhóm làm việc
  • • Đối với thông báo đẩy (ứng dụng di động và trình duyệt): mã thông báo thiết bị, ID thiết bị ngẫu nhiên, tên thiết bị, nền tảng, phiên bản ứng dụng và thời điểm sử dụng gần nhất
  • • Ứng dụng hiện có đang được mở trên thiết bị hay không (tín hiệu hiển thị, có hiệu lực trong 90 giây), để bạn không nhận thêm thông báo đẩy trên thiết bị mà bạn đang sử dụng
  • Chúng tôi gửi thông báo đẩy qua Firebase Cloud Messaging (Google), còn thông báo qua email thì qua SendGrid (xem mục 6.3).
  • Bạn có thể bật hoặc tắt các thông báo tùy chọn theo từng kênh tại mục Cài đặt → Thông báo; ngoài ra, bạn cũng có thể thiết lập thông báo đẩy trong phần cài đặt của thiết bị hoặc trình duyệt.
  • Các thông báo cần thiết cho việc sử dụng tài khoản của bạn (ví dụ: sự cố thanh toán, yêu cầu xác thực hai yếu tố, bảo trì, thay đổi Điều khoản và Điều kiện) sẽ được chúng tôi gửi qua ứng dụng và email, bất kể các cài đặt này là gì. Các thông báo đăng nhập không thuộc trường hợp này và là tùy chọn (xem Mục 12.1). Trong một số trường hợp ngoại lệ – chẳng hạn như khi tiến hành bảo trì hoặc các thông báo liên quan đến an ninh – chúng tôi có thể hiển thị các thông báo này qua thông báo đẩy, bất kể cài đặt danh mục của bạn trong ứng dụng; các thông báo này sẽ được đánh dấu là “Quan trọng”.
  • Quý vị chỉ nhận được các email quảng cáo (ví dụ: về các tính năng mới) nếu đã đăng ký nhận bản tin (Mục 6).

Legal basis: Cơ sở pháp lý: Điều 6, khoản 1, điểm b của Quy định chung về bảo vệ dữ liệu (GDPR) (thực hiện hợp đồng) đối với các thông báo liên quan đến tài khoản của quý vị; Điều 25, khoản 2, điểm 2 của Luật Bảo vệ Dữ liệu Truyền thông Điện tử (TDDDG) kết hợp với Điều 6, khoản 1, điểm f của Quy định Bảo vệ Dữ liệu Chung (GDPR) đối với ID thiết bị và tín hiệu hiển thị; Điều 6, Khoản 1, Điểm a của GDPR (Sự đồng ý thông qua việc cho phép nhận thông báo đẩy trên thiết bị hoặc trình duyệt của quý vị) đối với các thông báo đẩy. Việc truyền mã thông báo thiết bị (device token) đến Firebase Cloud Messaging (Google) được thực hiện trên cơ sở Điều 28 của GDPR; đối với việc chuyển dữ liệu sang Hoa Kỳ, chúng tôi dựa trên Quyết định công nhận tính phù hợp liên quan đến Khung bảo vệ dữ liệu EU-Hoa Kỳ (Google LLC đã được chứng nhận) và bổ sung bằng các Điều khoản hợp đồng tiêu chuẩn của EU theo Điều 46, Khoản 2, Điểm c của GDPR.

Storage period: Thời gian lưu trữ: Thông báo đã đọc – 30 ngày, thông báo chưa đọc – 90 ngày, trừ khi bạn xóa chúng trước đó; Cài đặt được lưu giữ cho đến khi xóa tài khoản; Mã thông báo thiết bị sẽ bị vô hiệu hóa sau 60 ngày không sử dụng và bị xóa 30 ngày sau đó, hoặc ngay lập tức khi đăng xuất khỏi thiết bị.

5.8 Tin tức, Nghiên cứu và Nguồn cấp dữ liệu RSS

  • Nền tảng này cung cấp tính năng tin tức, mặc định sử dụng công nghệ tìm kiếm hỗ trợ bởi trí tuệ nhân tạo (thông qua Perplexity AI) để cung cấp các tin tức ngành liên quan. Ngoài ra, bạn có thể thêm các nguồn cấp dữ liệu RSS của riêng mình. Trong quá trình này, chúng tôi xử lý:
  • • Các truy vấn tìm kiếm và sở thích về chủ đề cho tính năng tìm kiếm tin tức hỗ trợ bởi trí tuệ nhân tạo
  • • Các URL của các nguồn cấp dữ liệu RSS mà bạn đã thêm
  • • Các tùy chọn và phân loại của bạn cho các nguồn tin này
  • • Các bài viết đã đọc hoặc đã lưu
  • Nền tảng này truy xuất nội dung từ các nguồn cấp dữ liệu của bên thứ ba thông qua máy chủ của chúng tôi, do đó địa chỉ IP của bạn sẽ không được truyền tới các nhà điều hành nguồn cấp dữ liệu RSS. Khi sử dụng tính năng tìm kiếm tin tức hỗ trợ bởi trí tuệ nhân tạo (AI), các truy vấn tìm kiếm của bạn sẽ được truyền tới Perplexity AI (xem mục 7.3).
  • Mục đích: Cung cấp tin tức ngành được cá nhân hóa, tài liệu tham khảo và nguồn cảm hứng nội dung

Legal basis: Cơ sở pháp lý: Điều 6, khoản 1, điểm b của Quy định chung về bảo vệ dữ liệu (GDPR) (Thực hiện hợp đồng)

Storage period: Thời gian lưu trữ: Cho đến khi bạn xóa nguồn tin/các tùy chọn hoặc cho đến khi tài khoản bị xóa

5.9 Dữ liệu về nhân vật ảo, hình đại diện và sao chép giọng nói

  • Nếu quý vị sử dụng các tính năng để tạo nhân vật ảo, giọng nói tổng hợp, hình ảnh đại diện (avatar) hoặc các tính năng nhận dạng dựa trên trí tuệ nhân tạo (AI) tương tự, chúng tôi sẽ xử lý các dữ liệu cần thiết cho mục đích này:
  • • các bức ảnh, chân dung và tệp hình ảnh đã được tải lên
  • • Bản ghi âm, mẫu giọng nói và các dữ liệu ngôn ngữ khác
  • • các đặc điểm kỹ thuật được trích xuất từ các bản ghi âm này để tổng hợp giọng nói hoặc tạo hình ảnh đại diện
  • • các mô hình nhân vật, avatar hoặc giọng nói tổng hợp được tạo ra từ đó
  • • Dữ liệu liên quan đến dự án, việc sử dụng và trạng thái, cũng như các bằng chứng về sự đồng ý (thời điểm, phiên bản văn bản đồng ý, tài khoản người dùng)
  • Mục đích: Cung cấp, tạo ra, quản lý và sử dụng các tính năng Persona hoặc Voice mà quý khách yêu cầu trên nền tảng này.
  • Trước khi tải lên ảnh hoặc bản ghi âm, chúng tôi sẽ xin sự đồng ý rõ ràng từ quý vị và hiển thị cho quý vị mục đích sử dụng. Nếu không có sự đồng ý này, các chức năng trên sẽ không thể sử dụng được.
  • Quý vị chỉ được phép sử dụng những tài liệu mà quý vị sở hữu đầy đủ các quyền cần thiết và – nếu cần – sự đồng ý hợp lệ của người xuất hiện trong hình ảnh hoặc giọng nói đó. Nghiêm cấm sao chép giọng nói hoặc hình ảnh của bên thứ ba mà không có sự đồng ý rõ ràng trước đó của họ (xem Điều khoản và Điều kiện, Mục 6.6).
  • Các kết quả đầu ra của các hàm này sẽ được đánh dấu là nội dung tổng hợp và được hiển thị rõ ràng. Không thể tắt tính năng đánh dấu này đối với các loại nội dung này (xem mục 8.2 và 8.3).
  • Quý vị có thể yêu cầu xóa các hình ảnh tham chiếu, dữ liệu giọng nói và các mô hình được tạo ra từ đó bất cứ lúc nào. Quá trình xóa sẽ bao gồm cả tài liệu gốc, các đặc điểm được suy ra và các mô hình.

Legal basis: Cơ sở pháp lý: Điều 6, Khoản 1, Điểm b của Quy định chung về bảo vệ dữ liệu (GDPR) (Thực hiện hợp đồng) cũng như Điều 6, Khoản 1, Điểm a của GDPR (Sự đồng ý) đối với các dữ liệu gốc về hình ảnh, âm thanh và thông tin cá nhân mà quý vị đã tải lên. Nếu đó là dữ liệu sinh trắc học dùng để nhận dạng duy nhất, việc xử lý dữ liệu còn dựa trên Điều 9, Khoản 2, Điểm a của GDPR (sự đồng ý rõ ràng).

Storage period: Thời gian lưu trữ: Chỉ trong thời gian cần thiết để sử dụng chức năng tương ứng – cho đến khi bạn xóa dữ liệu, thu hồi sự đồng ý của bạn hoặc xóa tài khoản của bạn, miễn là không có nghĩa vụ lưu trữ theo quy định pháp luật nào cản trở.

Withdrawal: Rút lại sự đồng ý: Trong trường hợp việc xử lý dữ liệu dựa trên sự đồng ý của quý khách, quý khách có thể rút lại sự đồng ý này bất cứ lúc nào với hiệu lực trong tương lai. Sau khi rút lại sự đồng ý, các tính năng liên quan đến nhận diện khuôn mặt và giọng nói sẽ không còn khả dụng nữa, toàn bộ hoặc một phần.

06 Dịch vụ bản tin

  • Khi bạn đăng ký nhận bản tin của chúng tôi – thông qua biểu mẫu trên trang web này (phần chân trang hoặc cửa sổ “Sắp ra mắt”) hoặc khi đăng ký trong ứng dụng – chúng tôi sẽ xử lý:
  • • Địa chỉ email và ngôn ngữ
  • • Nguồn gốc của việc đăng ký (ví dụ: biểu mẫu trên trang web, đăng ký)
  • • Thời điểm đăng ký và xác nhận
  • • Địa chỉ IP và mã nhận dạng trình duyệt (User-Agent) tại thời điểm đăng ký và xác nhận
  • • Phiên bản của văn bản đồng ý được hiển thị và Chính sách bảo mật này
  • • Đối với người dùng đã đăng ký: liên kết với tài khoản của bạn cũng như – để hiển thị nội dung phù hợp – ngôn ngữ, quốc gia và gói dịch vụ đã đăng ký
  • Mục đích: Gửi các bản cập nhật, mẹo, tin tức và thông tin quảng cáo về PostMaestro.ai, bao gồm thông báo về sự kiện ra mắt chính thức. Điều này cũng bao gồm các email về các bài viết mới trên blog và mục tin tức của chúng tôi, cũng như các email về các tính năng mới.
  • Chúng tôi dịch nội dung bản tin tự động bằng DeepL (Mục 7.9); trong quá trình này, không có dữ liệu người nhận nào được truyền đi.

6.1 Quy trình xác nhận hai bước (Double-Opt-in)

Sau khi đăng ký qua trang web, bạn sẽ nhận được một email có chứa liên kết xác nhận. Chỉ sau khi nhấp vào liên kết đó, chúng tôi mới thêm bạn vào danh sách nhận tin. Các đăng ký chưa được xác nhận sẽ bị xóa sau 30 ngày; chúng tôi sẽ không gửi thông báo nhắc nhở.

Khi đăng ký trong ứng dụng, bạn xác nhận việc đăng ký bằng cách nhấp vào liên kết trong email xác nhận tài khoản của bạn, trong đó chúng tôi sẽ thông báo riêng về điều này.

Điều này giúp ngăn chặn việc đăng ký bằng các địa chỉ email của người khác.

6.2 Bằng chứng về sự đồng ý của bạn

Để có thể chứng minh rằng quý vị đã đồng ý (Điều 7, Khoản 1 của Quy định chung về bảo vệ dữ liệu – GDPR), chúng tôi ghi lại các thao tác đăng ký, xác nhận và hủy đăng ký kèm theo thời gian, nguồn gốc, địa chỉ IP, mã nhận dạng trình duyệt và phiên bản của văn bản đồng ý được hiển thị.

Chúng tôi sẽ lưu giữ bản ghi này trong 3 năm sau khi bạn hủy đăng ký và sau đó sẽ tự động xóa nó.

6.3 SendGrid (Gửi email)

Chúng tôi sử dụng SendGrid (Twilio Inc., Hoa Kỳ) để gửi bản tin cũng như các email dịch vụ và thông báo.

SendGrid xử lý địa chỉ email và nội dung email của bạn thay mặt chúng tôi, đồng thời báo cáo cho chúng tôi các sự kiện kỹ thuật liên quan đến việc gửi email (đã gửi thành công, không thể gửi được, bị báo là spam, hủy đăng ký). Chúng tôi sử dụng các sự kiện này để cập nhật danh sách gửi thư: Các địa chỉ không thể gửi đến và các báo cáo spam sẽ dẫn đến việc khóa địa chỉ đó.

Chúng tôi đã ký kết Hợp đồng xử lý dữ liệu (AVV) với SendGrid theo Điều 28 của Quy định Bảo vệ Dữ liệu Chung (GDPR). SendGrid đã được chứng nhận theo Khung bảo vệ dữ liệu EU-Mỹ.

Thông tin thêm: https://www.twilio.com/legal/privacy

Chính sách bảo mật của Twilio (SendGrid)

6.4 Theo dõi bản tin

Hiện tại, chúng tôi không theo dõi số lần mở email cũng như số lần nhấp chuột.

Trước khi áp dụng các số liệu thống kê này, chúng tôi sẽ thông báo trước cho quý vị và – nếu cần thiết – xin sự đồng ý của quý vị.

6.5 Hủy đăng ký

Bạn có thể hủy đăng ký nhận bản tin bất cứ lúc nào:

• qua liên kết hủy đăng ký trong mỗi email hoặc chức năng hủy đăng ký của chương trình email của bạn

• qua biểu mẫu ở cuối phần này: Vui lòng nhập địa chỉ email của bạn, chúng tôi sẽ gửi cho bạn một liên kết để xác nhận việc hủy đăng ký

• Trong tài khoản PostMaestro của bạn, tại mục Cài đặt → Thông báo

• qua email đến support@postmaestro.ai

Sau khi hủy đăng ký, quý vị sẽ không còn nhận được bản tin nữa. Địa chỉ email của quý vị sẽ không còn nằm trong danh sách phân phối; chỉ có bằng chứng theo Mục 6.2 được lưu giữ.

Hủy đăng ký bản tin

Legal basis: Cơ sở pháp lý: Điều 6, Khoản 1, Điểm a của GDPR (sự đồng ý); để chứng minh sự đồng ý: Điều 6, Khoản 1, Điểm c và f của GDPR kết hợp với Điều 7, Khoản 1 của GDPR; đối với việc xử lý các sự kiện gửi thư: Điều 6, Khoản 1, Điểm f của GDPR (lợi ích hợp pháp trong việc đảm bảo hệ thống gửi thư hoạt động hiệu quả và không bị lạm dụng).

Storage period: Thời gian lưu trữ: Cho đến khi bạn hủy đăng ký; các đăng ký chưa được xác nhận: 30 ngày; bằng chứng về sự đồng ý: 3 năm sau khi hủy đăng ký. Chúng tôi chỉ lưu trữ các địa chỉ bị khóa (không thể gửi đến, báo cáo spam, xóa theo yêu cầu) dưới dạng giá trị băm không thể đảo ngược, để đảm bảo không gửi thư đến các địa chỉ này lần nữa.

07 Xử lý dữ liệu hỗ trợ bởi AI và nhà cung cấp AI

PostMaestro.ai sử dụng các nhà cung cấp trí tuệ nhân tạo (AI) khác nhau để tạo nội dung. Khi bạn sử dụng chức năng tương ứng, các thông tin đầu vào của bạn và nội dung được tạo ra từ đó sẽ được chuyển đến các nhà cung cấp này. Các nghĩa vụ về tính minh bạch và ghi chú áp dụng cho nội dung được tạo ra được giải thích chi tiết tại Mục 8.

7.1 OpenAI (Tạo văn bản)

  • Nhà cung cấp: OpenAI Ireland Limited, Tầng 1, The Liffey Trust Centre, 117-126 Sheriff Street Upper, Dublin 1, D01 YC43, Ireland; Việc xử lý dữ liệu được thực hiện một phần bởi OpenAI OpCo, LLC, 1455 Third Street, San Francisco, CA 94158, Hoa Kỳ
  • Cách sử dụng: Tạo văn bản, chú thích, mô tả và ý tưởng bằng các mô hình GPT
  • Dữ liệu được truyền đi: Nội dung văn bản do bạn nhập, các lời nhắc và dữ liệu thương hiệu (để tạo bối cảnh)
  • Bảo mật dữ liệu: Việc sử dụng được thực hiện thông qua API. OpenAI không sử dụng dữ liệu API để huấn luyện các mô hình của mình.
  • Địa điểm: Hoa Kỳ. OpenAI chưa được chứng nhận theo Khung bảo vệ dữ liệu EU-Hoa Kỳ; việc chuyển giao dữ liệu được thực hiện trên cơ sở các điều khoản hợp đồng tiêu chuẩn của EU (Điều 46, Khoản 2, Điểm c của Quy định Bảo vệ Dữ liệu Chung – GDPR).
  • Thông tin thêm: https://openai.com/policies/privacy-policy

Legal basis: Cơ sở pháp lý: Điều 6, khoản 1, điểm b của Quy định chung về bảo vệ dữ liệu (GDPR) (Thực hiện hợp đồng); Việc chuyển dữ liệu sang nước thứ ba dựa trên Điều 28 của GDPR (Hợp đồng xử lý dữ liệu) kết hợp với Điều 46, khoản 2, điểm c của GDPR (Các điều khoản hợp đồng tiêu chuẩn của EU)

Chính sách bảo mật của OpenAI

7.2 Google Gemini (Tạo hình ảnh)

  • Nhà cung cấp: Google LLC, 1600 Amphitheatre Parkway, Mountain View, CA 94043, Hoa Kỳ
  • Cách sử dụng: Tạo hình ảnh bằng Google Gemini 2.5 Flash
  • Dữ liệu được gửi: Các gợi ý hình ảnh, thông tin thương hiệu, mẫu phong cách của quý vị
  • Bảo vệ dữ liệu: Google xử lý dữ liệu theo Chính sách bảo mật của Google Cloud
  • Vị trí: Hoa Kỳ/Liên minh Châu Âu (tùy thuộc vào khu vực máy chủ)
  • Thông tin thêm: https://policies.google.com/privacy
  • Lưu ý kỹ thuật: Tùy thuộc vào tình trạng sẵn có, yêu cầu của bạn sẽ được xử lý qua một trong hai kênh — Google AI Studio hoặc Google Cloud Vertex AI (cả hai đều do Google vận hành). Nếu tùy chọn tìm kiếm trên web được bật, Google cũng có thể sử dụng tính năng tìm kiếm trực tiếp trên web để hỗ trợ quá trình tạo hình ảnh.

Legal basis: Cơ sở pháp lý: Điều 6, khoản 1, điểm b của GDPR (Thực hiện hợp đồng)

Chính sách bảo mật của Google

7.3 OpenRouter (Định tuyến mô hình AI để tạo hình ảnh)

  • Nhà cung cấp: OpenRouter, Inc., Hoa Kỳ
  • Cách sử dụng: OpenRouter được sử dụng như một lớp định tuyến thay thế để tạo hình ảnh và chuyển yêu cầu của bạn đến mô hình AI đã được cấu hình tương ứng (hiện tại là các mô hình hình ảnh Google Gemini). Do đó, OpenRouter là một kênh truy cập khác đến cùng các mô hình này, vốn cũng được kết nối trực tiếp qua Google (xem mục 7.2)
  • Dữ liệu được gửi: Các lời nhắc hình ảnh của bạn, hình ảnh tham chiếu khi chỉnh sửa hình ảnh hiện có (dưới dạng dữ liệu hình ảnh), tỷ lệ khung hình và độ phân giải mong muốn
  • Bảo mật dữ liệu: OpenRouter xử lý yêu cầu và chuyển tiếp yêu cầu đó đến nhà cung cấp mô hình liên quan; ngoài ra, chính sách bảo mật dữ liệu của nhà cung cấp đó cũng được áp dụng
  • Địa điểm: Hoa Kỳ
  • Thông tin thêm: https://openrouter.ai/privacy

Legal basis: Cơ sở pháp lý: Điều 6, khoản 1, điểm b của Quy định chung về bảo vệ dữ liệu (GDPR) (Thực hiện hợp đồng); Việc chuyển dữ liệu sang nước thứ ba dựa trên Điều 28 của GDPR (Hợp đồng xử lý dữ liệu) kết hợp với Điều 46, khoản 2, điểm c của GDPR (Các điều khoản hợp đồng tiêu chuẩn của EU)

Chính sách bảo mật của OpenRouter

7.4 Mistral AI (OCR và nhận dạng văn bản)

  • Nhà cung cấp: Mistral AI, 15 Rue des Halles, 75001 Paris, Pháp
  • Sử dụng: OCR (Nhận dạng ký tự quang học) để đọc văn bản từ hình ảnh và tài liệu
  • Dữ liệu được truyền tải: Hình ảnh, bản quét, ảnh chụp màn hình được tải lên để nhận dạng văn bản
  • Bảo mật dữ liệu: Mistral AI có trụ sở tại EU và tuân thủ GDPR
  • Địa điểm: EU (Pháp)
  • Thông tin thêm: https://mistral.ai/terms/

Legal basis: Cơ sở pháp lý: Điều 6, khoản 1, điểm b của Quy định chung về bảo vệ dữ liệu (GDPR) (Thực hiện hợp đồng), Điều 28 của GDPR (Xử lý dữ liệu theo ủy quyền); Việc xử lý dữ liệu được thực hiện trong phạm vi Liên minh Châu Âu

Chính sách bảo mật của Mistral AI

7.5 Perplexity AI (Nghiên cứu, Tin tức và Tạo văn bản)

  • Nhà cung cấp: Perplexity AI, Inc., 115 Sansome Street, Phòng 900, San Francisco, CA 94104, Hoa Kỳ
  • Ứng dụng: Nghiên cứu trên Internet thông qua tìm kiếm web thời gian thực, xác minh thông tin, cung cấp tin tức ngành và tạo nội dung văn bản
  • Các mô hình: Các mô hình Perplexity khác nhau dành cho việc tạo văn bản và tìm kiếm dựa trên ngữ cảnh
  • Dữ liệu được truyền: Các truy vấn tìm kiếm, chủ đề, bối cảnh, lời nhắc văn bản
  • Bảo vệ dữ liệu: Perplexity xử lý các yêu cầu để cung cấp kết quả tìm kiếm và nội dung
  • Địa điểm: Hoa Kỳ. Perplexity AI chưa được chứng nhận theo Khung bảo vệ dữ liệu EU-Hoa Kỳ; việc chuyển giao dữ liệu được thực hiện trên cơ sở các điều khoản hợp đồng tiêu chuẩn của EU (Điều 46, Khoản 2, Điểm c của Quy định Bảo vệ Dữ liệu Chung – GDPR).
  • Thông tin thêm: https://www.perplexity.ai/hub/legal/privacy-notice

Legal basis: Cơ sở pháp lý: Điều 6, khoản 1, điểm b của Quy định chung về bảo vệ dữ liệu (GDPR) (Thực hiện hợp đồng); Việc chuyển dữ liệu sang nước thứ ba dựa trên Điều 28 của GDPR (Hợp đồng xử lý dữ liệu) kết hợp với Điều 46, khoản 2, điểm c của GDPR (Các điều khoản hợp đồng tiêu chuẩn của EU)

Chính sách bảo mật của Perplexity

7.6 Anthropic (Tạo văn bản)

  • Nhà cung cấp: Anthropic PBC, 548 Market Street, PMB 42098, San Francisco, CA 94104, Hoa Kỳ
  • Ứng dụng: Tạo văn bản, phân tích và ý tưởng nội dung bằng các mô hình Claude
  • Dữ liệu được truyền đi: Nội dung văn bản do bạn nhập, các lời nhắc và dữ liệu thương hiệu (để tạo bối cảnh)
  • Bảo mật dữ liệu: Việc sử dụng được thực hiện thông qua API. Anthropic không sử dụng dữ liệu API để huấn luyện các mô hình của mình.
  • Địa điểm: Hoa Kỳ. Anthropic chưa được chứng nhận theo Khung bảo vệ dữ liệu EU-Hoa Kỳ; việc chuyển giao dữ liệu được thực hiện trên cơ sở các điều khoản hợp đồng tiêu chuẩn của EU (Điều 46, Khoản 2, Điểm c của Quy định Bảo vệ Dữ liệu Chung – GDPR).
  • Thông tin thêm: https://www.anthropic.com/legal/privacy

Legal basis: Cơ sở pháp lý: Điều 6, khoản 1, điểm b của Quy định chung về bảo vệ dữ liệu (GDPR) (Thực hiện hợp đồng); Việc chuyển dữ liệu sang nước thứ ba dựa trên Điều 28 của GDPR (Hợp đồng xử lý dữ liệu) kết hợp với Điều 46, khoản 2, điểm c của GDPR (Các điều khoản hợp đồng tiêu chuẩn của EU)

Chính sách bảo mật của Anthropic

7.7 Fal.ai (Các mô hình tạo hình ảnh)

  • Nhà cung cấp: fal – Features & Labels, Inc., 2261 Market Street, Phòng 10467, San Francisco, CA 94114, Hoa Kỳ
  • Ứng dụng: Tạo hình ảnh nâng cao bằng các mô hình trí tuệ nhân tạo khác nhau (bao gồm FLUX)
  • Dữ liệu được truyền: Yêu cầu hình ảnh, tham số phong cách, hình ảnh tham chiếu
  • Chính sách bảo mật: fal.ai xử lý dữ liệu để tạo hình ảnh
  • Địa điểm: Hoa Kỳ. fal.ai chưa được chứng nhận theo Khung bảo vệ dữ liệu EU-Hoa Kỳ; việc chuyển giao dữ liệu được thực hiện trên cơ sở các điều khoản hợp đồng tiêu chuẩn của EU (Điều 46, Khoản 2, Điểm c của Quy định Bảo vệ Dữ liệu Chung (GDPR)).
  • Lưu ý về việc gắn nhãn: Theo thông tin chúng tôi có được, fal.ai không cung cấp bất kỳ hình mờ nào từ phía nhà cung cấp. Do đó, đối với các kết quả đầu ra từ các mô hình này, chúng tôi tự thực hiện việc gắn nhãn hoàn toàn (metadata và Content Credentials, xem mục 8.2).
  • Ngoài việc tạo hình ảnh, fal.ai còn được sử dụng để tách nền tự động (các mô hình “BiRefNet v2” và “Pixelcut”, cả hai đều được lưu trữ trên nền tảng fal.ai), ví dụ như trong quá trình tạo tự động các hình ảnh xem trước sản phẩm.
  • Thông tin thêm: https://fal.ai/legal/privacy-policy

Legal basis: Cơ sở pháp lý: Điều 6, khoản 1, điểm b của Quy định chung về bảo vệ dữ liệu (GDPR) (Thực hiện hợp đồng); Việc chuyển dữ liệu sang nước thứ ba dựa trên Điều 28 của GDPR (Hợp đồng xử lý dữ liệu) kết hợp với Điều 46, khoản 2, điểm c của GDPR (Các điều khoản hợp đồng tiêu chuẩn của EU)

Chính sách bảo mật của Fal.ai

7.8 Creatomate (Tạo video và hình thu nhỏ)

  • Nhà cung cấp: Creatomate BV, Hà Lan
  • Sử dụng: Tự động tạo hình thu nhỏ video, đồ họa mạng xã hội, trình chiếu
  • Dữ liệu được truyền tải: Hình ảnh, văn bản, mẫu thiết kế của bạn
  • Bảo mật dữ liệu: Creatomate có trụ sở tại EU và tuân thủ GDPR
  • Địa điểm: EU (Hà Lan)
  • Thông tin thêm: https://creatomate.com/privacy-policy

Legal basis: Cơ sở pháp lý: Điều 6, khoản 1, điểm b của GDPR (Thực hiện hợp đồng)

Chính sách bảo mật của Creatomate

7.9 DeepL (Dịch nội dung)

  • Nhà cung cấp: DeepL SE, Maarweg 165, 50825 Cologne, Đức
  • Công dụng: Dịch tự động các bài viết, bài đăng trên blog, nội dung bản tin, thông báo và email hệ thống sang các ngôn ngữ khác
  • Dữ liệu được gửi: Các văn bản cần dịch (ví dụ: nội dung bài đăng) cũng như ngôn ngữ nguồn và ngôn ngữ đích
  • Bảo vệ dữ liệu: DeepL là một công ty của Đức/châu Âu, việc xử lý dữ liệu được thực hiện trong phạm vi Liên minh châu Âu
  • Địa điểm: EU (Đức)
  • Thông tin thêm: https://www.deepl.com/de/privacy

Legal basis: Cơ sở pháp lý: Điều 6, khoản 1, điểm b của Quy định chung về bảo vệ dữ liệu (GDPR) (Thực hiện hợp đồng), Điều 28 của Quy định chung về bảo vệ dữ liệu (GDPR) (Xử lý dữ liệu theo ủy quyền)

Chính sách bảo mật của DeepL

7.10 LangSmith / LangChain (Đảm bảo chất lượng và truy vết bằng trí tuệ nhân tạo)

  • Nhà cung cấp: LangChain, Inc., Hoa Kỳ
  • Cách sử dụng: Nếu được kích hoạt ở phía máy chủ, LangSmith sẽ ghi lại các quy trình hoạt động của các tác nhân AI của chúng tôi (ví dụ: các quy trình tạo nội dung nhiều giai đoạn) nhằm đảm bảo chất lượng, phân tích lỗi và giám sát hiệu suất
  • Dữ liệu được truyền đi: các lời nhắc, các bước trung gian và câu trả lời từ các quy trình làm việc AI liên quan – những dữ liệu này có thể chứa thông tin về nội dung và thương hiệu
  • Bảo mật dữ liệu: Quyền truy cập vào Dự án LangSmith chỉ dành cho các nhân viên được ủy quyền
  • Vị trí: Hoa Kỳ (hoặc điểm cuối EU, nếu đã được cấu hình)
  • Thông tin thêm: https://www.langchain.com/privacy-policy

Legal basis: Cơ sở pháp lý: Điều 6, khoản 1, điểm b và f của Quy định chung về bảo vệ dữ liệu (GDPR) (thực hiện hợp đồng liên quan đến các chức năng AI, lợi ích hợp pháp trong việc đảm bảo chất lượng); Việc chuyển dữ liệu sang nước thứ ba dựa trên Điều 28 của GDPR (Hợp đồng xử lý dữ liệu theo ủy quyền) kết hợp với Điều 46, khoản 2, điểm c của GDPR (Các điều khoản hợp đồng tiêu chuẩn của EU)

Chính sách bảo mật của LangChain

7.11 Tesseract.js (OCR cho hình ảnh và bản quét)

  • Sử dụng: Công cụ OCR mã nguồn mở để nhận dạng văn bản trong hình ảnh, ảnh chụp màn hình và bản quét được tải lên
  • Xử lý: Được thực hiện tại địa phương trong trình duyệt hoặc trên các máy chủ EU của chúng tôi
  • Dữ liệu được truyền: Tệp hình ảnh để nhận dạng văn bản
  • Bảo mật dữ liệu: Tesseract là mã nguồn mở, không truyền dữ liệu cho bên thứ ba
  • Vị trí: Xử lý tại địa phương / Máy chủ EU

Legal basis: Cơ sở pháp lý: Điều 6, khoản 1, điểm b của GDPR (Thực hiện hợp đồng)

7.12 Xử lý tài liệu (tệp Office, PDF, v.v.)

  • Chúng tôi sử dụng các công cụ khác nhau để xử lý các tài liệu được tải lên:
  • • Officeparser: Đọc các tệp Word (.docx), Excel (.xlsx), PowerPoint (.pptx)
  • • Mammoth: Chuyển đổi tài liệu Word
  • • Phân tích PDF: Trích xuất văn bản từ tài liệu PDF
  • • XLSX: Xử lý tệp Excel
  • • CSV-Parse: Đọc dữ liệu CSV
  • • Cheerio: Trích xuất dữ liệu web để phân tích trang web (Brand Analyzer)
  • Mục đích: Phân tích các hướng dẫn thương hiệu, tài liệu và trang web của bạn cho Brand Analyzer
  • Xử lý: Được thực hiện trên các máy chủ EU của chúng tôi (AWS)
  • Bảo mật dữ liệu: Tất cả các công cụ đều là mã nguồn mở hoặc được chạy trên máy chủ của chúng tôi.

Legal basis: Cơ sở pháp lý: Điều 6, khoản 1, điểm b của GDPR (Thực hiện hợp đồng)

7.13 Các API của Google (tích hợp YouTube, Gmail)

  • Sử dụng: Tích hợp với các dịch vụ của Google (YouTube cho bài đăng video, Gmail cho thông báo email)
  • Dữ liệu được truyền: Mã thông báo OAuth để ủy quyền, dữ liệu bài đăng cho YouTube
  • Bảo mật dữ liệu: Google xử lý dữ liệu theo Chính sách bảo mật của Google.
  • Địa điểm: Hoa Kỳ/Liên minh châu Âu
  • Thông tin thêm: https://policies.google.com/privacy
  • Tình trạng: Đang phát triển để tích hợp với YouTube

Legal basis: Cơ sở pháp lý: Điều 6, khoản 1, điểm b của GDPR (Thực hiện hợp đồng)

7.14 Lưu ý quan trọng về xử lý bằng trí tuệ nhân tạo

Dữ liệu của quý vị chỉ được truyền tới các nhà cung cấp tương ứng khi quý vị đang sử dụng chức năng AI đó.

Các nhà cung cấp dịch vụ trí tuệ nhân tạo (AI) chỉ xử lý dữ liệu của bạn nhằm cung cấp dịch vụ mà bạn yêu cầu (tạo nội dung, dịch thuật, nhận dạng văn bản, tìm kiếm thông tin).

Công ty đã ký kết các hợp đồng xử lý dữ liệu với tất cả các nhà cung cấp dịch vụ trí tuệ nhân tạo (AI) theo Điều 28 của Quy định chung về bảo vệ dữ liệu (GDPR); đối với các nhà cung cấp từ các quốc gia thứ ba, công ty còn áp dụng các điều khoản hợp đồng tiêu chuẩn của EU theo Điều 46, Khoản 2, Điểm c của GDPR (xem Mục 16).

Chúng tôi chỉ chuyển giao dữ liệu cá nhân cho các nhà cung cấp trí tuệ nhân tạo (AI) trong phạm vi cần thiết cho từng chức năng cụ thể và không chuyển giao bất kỳ thông tin liên hệ, thông tin thanh toán hay thông tin đăng nhập nào từ tài khoản của bạn. Tuy nhiên, không thể loại trừ hoàn toàn việc truyền dữ liệu cá nhân: các lời nhắc, hồ sơ thương hiệu, văn bản tham khảo cũng như hình ảnh và tài liệu được tải lên có thể chứa dữ liệu cá nhân nếu bạn nhập hoặc tải lên những thông tin đó.

Do đó, xin vui lòng không nhập dữ liệu cá nhân của bên thứ ba, các danh mục dữ liệu cá nhân đặc biệt theo Điều 9 của Quy định Bảo vệ Dữ liệu Chung (GDPR) cũng như thông tin bí mật vào các lời nhắc hoặc tệp tải lên, trừ khi điều này là cần thiết cho chức năng mong muốn hoặc quý vị có đầy đủ quyền và sự đồng ý cần thiết.

Đối với các nội dung truyền thông được tạo ra, chúng tôi áp dụng các cơ chế công khai và đánh dấu kỹ thuật như siêu dữ liệu, thông tin xác thực nội dung, hình mờ và các ghi chú hiển thị. Quý vị có thể tham khảo chi tiết và việc phân chia nghĩa vụ theo Điều 50 của Đạo luật Trí tuệ nhân tạo của Liên minh châu Âu (EU AI Act) tại Mục 8.

Các mô hình và nhà cung cấp được sử dụng có thể thay đổi trong quá trình phát triển tiếp theo. Chúng tôi sẽ cập nhật các thay đổi quan trọng trong Tuyên bố bảo vệ dữ liệu này (xem Mục 20).

08 Tính minh bạch và việc ghi nhãn đối với trí tuệ nhân tạo (Điều 50 của Luật Trí tuệ nhân tạo của Liên minh châu Âu)

PostMaestro.ai là một hệ thống trí tuệ nhân tạo (AI) chuyên tạo ra nội dung tổng hợp: văn bản, hình ảnh, video, đồ họa và – nếu có cung cấp – giọng nói tổng hợp. Các hệ thống như vậy phải tuân thủ các nghĩa vụ về tính minh bạch theo Điều 50 của Quy định (EU) 2024/1689 về Trí tuệ nhân tạo (“EU AI Act”). Phần này giải thích những nghĩa vụ mà chúng tôi, với tư cách là nhà cung cấp, phải tuân thủ, cũng như những nghĩa vụ mà quý vị, với tư cách là người vận hành, phải thực hiện khi công bố nội dung được tạo ra.

8.1 Công bố thông tin về việc tương tác với hệ thống trí tuệ nhân tạo

  • Trong PostMaestro.ai, bạn tương tác trực tiếp với các hệ thống trí tuệ nhân tạo (AI). Tất cả các chức năng tạo, đánh giá, tóm tắt, dịch hoặc viết lại nội dung đều được hỗ trợ bởi AI và được đánh dấu rõ ràng trong giao diện người dùng.
  • Thông báo này phải được hiển thị trước lần tương tác đầu tiên, phải rõ ràng, dễ hiểu và có thể phân biệt rõ ràng với các yếu tố điều khiển khác (Điều 50, Khoản 1, Luật AI của EU).
  • Chúng tôi cung cấp các hướng dẫn này theo tiêu chuẩn tiếp cận và tuân thủ các yêu cầu về tiếp cận đã được công nhận (Điều 50, Khoản 5 của Luật EU về Người khuyết tật).
  • Các câu trả lời và đề xuất của trí tuệ nhân tạo (AI) có thể chưa đầy đủ, đã lỗi thời hoặc sai về mặt nội dung. Chúng không được coi là tư vấn pháp lý, thuế, y tế hay tài chính.

8.2 Thẻ đánh dấu có thể đọc được bằng máy cho nội dung được tạo ra

  • Theo Điều 50, Khoản 2 của Luật AI của Liên minh Châu Âu, các nội dung hình ảnh, âm thanh, video hoặc văn bản tổng hợp do các hệ thống trí tuệ nhân tạo tạo ra phải được gắn nhãn là “được tạo ra hoặc chỉnh sửa bằng trí tuệ nhân tạo” dưới dạng định dạng có thể đọc được bằng máy. Việc gắn nhãn này phải hiệu quả, tương thích, bền vững và đáng tin cậy.
  • Chúng tôi thực hiện yêu cầu này thông qua nhiều quy trình bổ sung lẫn nhau, bởi vì theo trình độ kỹ thuật hiện tại, không có quy trình đơn lẻ nào có thể đạt được mức độ ổn định cần thiết:
  • • Dữ liệu siêu dữ liệu nguồn trong tệp: Khi xuất, chúng tôi ghi dữ liệu siêu dữ liệu XMP và IPTC vào các tệp phương tiện được tạo ra, đặc biệt là trường IPTC “Digital Source Type” với giá trị “trainedAlgorithmicMedia”, cùng với thông tin về hệ thống AI được sử dụng, phiên bản mô hình và thời điểm tạo ra.
  • • Content Credentials (C2PA): Đối với các tệp hình ảnh và video được tạo ra, chúng tôi tích hợp thông tin nguồn gốc được ký số theo tiêu chuẩn C2PA vào quy trình xử lý đầu ra.
  • • Dấu nước do nhà cung cấp chèn: Trong trường hợp nhà cung cấp mô hình tương ứng cung cấp các dấu nước ẩn, những dấu nước này sẽ được giữ nguyên và không bị xóa bỏ. Đối với các mô hình hình ảnh của Google Gemini, đây là phương pháp chèn dấu nước SynthID.
  • • Xác thực: Sau khi ghi dữ liệu, chúng tôi sẽ đọc lại thông tin đánh dấu và ghi lại trạng thái cho từng tệp (đang chờ xử lý, hợp lệ, thiếu, đã xóa). Nếu quá trình nhúng không thành công, chúng tôi sẽ áp dụng một dấu hiệu nhận diện rõ ràng đối với các loại nội dung nhạy cảm.
  • Dấu hiệu này được đặt ở phía máy chủ trước khi tệp được lưu trữ hoặc phân phối, nhằm đảm bảo nó vẫn được giữ nguyên qua các quá trình hiển thị, tải lên và tải xuống. Về mặt kỹ thuật, không thể loại trừ khả năng các bên thứ ba hoặc nền tảng đích sẽ xóa siêu dữ liệu trong quá trình tải lên lại, nén hoặc cắt xén. Trong trường hợp này, dấu hiệu hiển thị sẽ là biện pháp bảo vệ của bạn (xem mục 8.3).
  • Tình hình triển khai và thời hạn: Các nghĩa vụ về minh bạch theo Điều 50 của Luật AI của EU có hiệu lực kể từ ngày 2 tháng 8 năm 2026. Đối với các hệ thống trí tuệ nhân tạo (AI) – như PostMaestro.ai – đã có mặt trên thị trường trước thời điểm này, thời hạn chuyển tiếp sẽ kéo dài đến ngày 2 tháng 12 năm 2026. Chúng tôi sẽ triển khai đầy đủ các quy trình được mô tả ở trên trong thời hạn này và ghi chép lại tình hình triển khai nội bộ.
  • Chỉ riêng một thông báo trong Tuyên bố bảo vệ dữ liệu này là chưa đủ để tuân thủ Điều 50, Khoản 2 của Luật AI của Liên minh Châu Âu. Yếu tố quyết định là dấu hiệu có thể đọc được bằng máy trên chính tệp tin đó.

8.3 Nghĩa vụ của quý vị với tư cách là nhà điều hành liên quan đến deepfake

  • Khi quý vị công bố nội dung được tạo ra bằng PostMaestro.ai, quý vị được coi là “nhà điều hành” theo định nghĩa của Đạo luật AI của EU. Trong trường hợp này, nghĩa vụ công bố thông tin theo Điều 50, Khoản 4 của Đạo luật AI của EU áp dụng đối với quý vị chứ không phải chúng tôi.
  • Nếu bạn tạo ra hoặc chỉnh sửa nội dung hình ảnh, âm thanh hoặc video trông giống hệt như những người, vật thể, địa điểm, cơ sở hoặc sự kiện có thật (“Deepfakes”), bạn phải công khai khi đăng tải rằng nội dung đó đã được tạo ra hoặc chỉnh sửa bằng phương pháp nhân tạo.
  • Theo các hướng dẫn của Ủy ban Châu Âu, nghĩa vụ này có hiệu lực bất kể có ý định lừa dối hay không và ngay cả khi không có hình ảnh của một cá nhân cụ thể nào được thể hiện. Do đó, quy định này thường áp dụng đối với các bài đăng trên mạng xã hội.
  • Để hỗ trợ, chúng tôi cung cấp: một biểu tượng nhận diện rõ ràng được đặt làm mặc định cho các loại nội dung nhạy cảm, một đề xuất về văn bản cảnh báo khi xuất dữ liệu và một thông báo trong quy trình xuất bản.
  • Cài đặt mặc định luôn là “được đánh dấu”. Việc tắt tính năng này phải được ghi chép lại: Chúng tôi lưu lại thời gian, tài khoản người dùng, không gian làm việc và phiên bản của văn bản xác nhận. Đối với hình ảnh nhân vật chân thực như ảnh thật và giọng nói tổng hợp, không thể tắt tính năng này.
  • Quý vị không được xóa, vô hiệu hóa, né tránh hoặc làm ảnh hưởng đến chức năng của các cơ chế đánh dấu và công bố thông tin do chúng tôi cung cấp (xem Điều khoản và Điều kiện, Mục 6.4).
  • Nghĩa vụ này được áp dụng bên cạnh các quy định về ghi nhãn của từng nền tảng mạng xã hội. Bạn cần tự mình kiểm tra xem trong từng trường hợp cụ thể có tồn tại nghĩa vụ công bố thông tin hay không.

8.4 Các văn bản do trí tuệ nhân tạo (AI) tạo ra và trách nhiệm biên tập

  • Đối với văn bản, Điều 50 của Đạo luật Trí tuệ nhân tạo của Liên minh châu Âu (EU AI Act) được quy định chặt chẽ hơn nhiều so với hình ảnh, âm thanh và video. Nghĩa vụ công bố chỉ áp dụng khi cả ba điều kiện sau đây đều được đáp ứng:
  • 1. Văn bản này được tạo ra hoặc chỉnh sửa bằng trí tuệ nhân tạo.
  • 2. Bài viết sẽ được đăng tải.
  • 3. Việc công bố nhằm mục đích cung cấp thông tin cho công chúng về các vấn đề thuộc lợi ích công cộng – chẳng hạn như tin tức, các quan điểm chính trị hoặc xã hội, và các bài viết đóng góp vào các cuộc tranh luận công khai.
  • Yêu cầu ghi nhãn sẽ không áp dụng nếu nội dung đã được kiểm tra bởi con người hoặc qua quá trình biên tập, và có một cá nhân hoặc pháp nhân chịu trách nhiệm biên tập đối với việc xuất bản đó.
  • Không có quy định bắt buộc phải ghi chú chung đối với mọi văn bản do trí tuệ nhân tạo (AI) tạo ra. Những ai sử dụng AI như một công cụ hỗ trợ, đồng thời tự mình kiểm tra nội dung và chịu trách nhiệm về các văn bản đó, thì thông thường không phải tuân thủ bất kỳ nghĩa vụ ghi chú bổ sung nào.
  • PostMaestro.ai được thiết kế chính xác cho mục đích này: Các văn bản được tạo ra chỉ là đề xuất. Trước khi lên lịch hoặc đăng tải, chúng tôi yêu cầu bạn xác nhận rõ ràng rằng bạn đã kiểm tra văn bản và chịu trách nhiệm biên tập. Chúng tôi sẽ ghi lại xác nhận này kèm theo thời gian, tài khoản người dùng và phiên bản văn bản, để trường hợp ngoại lệ này có thể được chứng minh.
  • Lưu ý trong ứng dụng như sau: “Văn bản này chỉ là đề xuất. Vui lòng kiểm tra lại trước khi công bố. Khi tiến hành kiểm tra, quý vị sẽ chịu trách nhiệm biên tập.”
  • Nếu không có sự kiểm duyệt này, quý vị không được phép công bố các văn bản được tạo ra dưới dạng nội dung chịu trách nhiệm biên tập; trong trường hợp đó, nghĩa vụ công bố theo Điều 50, Khoản 4 của Đạo luật Trí tuệ Nhân tạo của Liên minh Châu Âu (EU AI Act) có thể được áp dụng.

8.5 Không nhận diện cảm xúc và không phân loại sinh trắc học

  • PostMaestro.ai không sử dụng bất kỳ hệ thống nhận diện cảm xúc nào và cũng không suy luận ra cảm xúc, trạng thái cảm xúc hay ý định từ dữ liệu sinh trắc học.
  • Chúng tôi không thực hiện phân loại sinh trắc học, không nhận diện khuôn mặt, không xác thực sinh trắc học và không thu thập các đặc điểm được bảo vệ như nguồn gốc dân tộc, quan điểm chính trị, tôn giáo, tư cách thành viên công đoàn, tình trạng sức khỏe hoặc khuynh hướng tình dục.
  • Các chức năng đánh giá như Xác thực Ý tưởng (Idea Validation), Phân tích Thương hiệu (Brand Analyser) hoặc Phân tích Hiệu suất chỉ liên quan đến nội dung, dữ liệu thương hiệu và phạm vi tiếp cận – không liên quan đến cá nhân cũng như các đặc điểm sinh trắc học.
  • Do đó, các nghĩa vụ cung cấp thông tin theo Điều 50, Khoản 3 của Luật AI của Liên minh Châu Âu (EU AI Act) đối với các hệ thống nhận diện cảm xúc và phân loại sinh trắc học không áp dụng đối với chúng tôi.

8.6 Các hành vi sử dụng bị cấm: các nội dung khiêu dâm mà không có sự đồng ý và các nội dung liên quan đến lạm dụng trẻ em

  • Điều 5 của Đạo luật AI của EU cấm các hệ thống trí tuệ nhân tạo (AI) mà kết quả có thể dự đoán được một cách hợp lý là các hình ảnh thân mật không tự nguyện (NCII) hoặc các hình ảnh lạm dụng tình dục trẻ em (CSAM). Với tư cách là nhà cung cấp một công cụ tạo hình ảnh và video chung, chúng tôi đã đánh giá rủi ro lạm dụng này ngay từ giai đoạn thiết kế và áp dụng các biện pháp bảo vệ kỹ thuật.
  • Các biện pháp bảo vệ đã được thực hiện:
  • • Các bộ lọc đầu vào giúp chặn các lời nhắc không phù hợp ngay trước khi gọi các mô hình xử lý hình ảnh và video
  • • Bộ lọc đầu ra cũng như các cài đặt bảo mật của các nhà cung cấp mô hình được sử dụng
  • • Chặn các nội dung nhắm vào trẻ vị thành niên trong bối cảnh có tính chất tình dục hoặc các hình ảnh thân mật của những người có thể nhận diện được
  • • Việc vô hiệu hóa các chức năng Persona và Voice mà không có sự đồng ý được ghi nhận bằng văn bản của người liên quan (xem mục 5.9)
  • • Ghi lại các yêu cầu bị chặn nhằm phát hiện hành vi lạm dụng, đồng thời có khả năng khóa các tài khoản liên quan
  • Mọi hành vi sử dụng nền tảng này cho các mục đích nêu trên đều bị nghiêm cấm và sẽ dẫn đến việc khóa tài khoản ngay lập tức; đồng thời, nếu có dấu hiệu vi phạm pháp luật, chúng tôi sẽ thông báo cho các cơ quan chức năng có thẩm quyền.
  • Báo cáo hành vi lạm dụng: Quý vị và các bên thứ ba có thể báo cáo các vi phạm bất cứ lúc nào qua địa chỉ email info@nexaluna.ai với tiêu đề “Báo cáo hành vi lạm dụng AI”. Chúng tôi sẽ ưu tiên xem xét các báo cáo nhận được và xác nhận việc đã nhận được báo cáo.
  • Chúng tôi lưu trữ nội bộ các tài liệu về đánh giá rủi ro từ giai đoạn thiết kế, các bộ lọc được sử dụng và việc xử lý các báo cáo, đồng thời cung cấp các tài liệu này khi có yêu cầu từ các cơ quan chức năng.

8.7 Phân công vai trò: Nhà cung cấp và nhà khai thác

  • Theo quy định của Đạo luật AI của EU, đơn vị cung cấp hệ thống trí tuệ nhân tạo (AI) PostMaestro.ai là Nexaluna AI Solutions UG (trách nhiệm hữu hạn). Chúng tôi phải tuân thủ các nghĩa vụ của nhà cung cấp, đặc biệt là việc gắn nhãn có thể đọc được bằng máy cho các kết quả theo Điều 50, Khoản 2 và việc công bố thông tin về tương tác với trí tuệ nhân tạo theo Điều 50, Khoản 1.
  • Bạn được coi là người vận hành ngay khi sử dụng nền tảng này dưới trách nhiệm của mình và đăng tải các nội dung do bạn tạo ra. Bạn phải tuân thủ các nghĩa vụ của người vận hành, đặc biệt là nghĩa vụ công bố thông tin theo Điều 50, Khoản 4 đối với các nội dung deepfake và các văn bản liên quan đến lợi ích công cộng.
  • Các mô hình cơ sở được sử dụng có nguồn gốc từ các bên thứ ba (xem Mục 7). Các nhà cung cấp này là những đơn vị cung cấp các mô hình AI tương ứng; chúng tôi là đơn vị cung cấp hệ thống AI được xây dựng dựa trên các mô hình đó.
  • Chúng tôi quản lý nội bộ một danh sách tất cả các mẫu được sử dụng kèm theo phân công vai trò tương ứng và cập nhật danh sách này khi có thay đổi.
  • Về năng lực AI theo Điều 4 của Đạo luật AI của EU, chúng tôi tổ chức đào tạo cho nhân viên về cách sử dụng các hệ thống AI đang được triển khai và lập hồ sơ ghi chép các khóa đào tạo này.

8.8 Giám sát và khiếu nại

  • Kể từ ngày 29 tháng 7 năm 2026, Cơ quan Quản lý Mạng Liên bang (Bundesnetzagentur) là cơ quan giám sát thị trường có thẩm quyền, đầu mối liên hệ trung tâm và cơ quan tiếp nhận khiếu nại liên quan đến Đạo luật Trí tuệ nhân tạo của Liên minh Châu Âu (EU AI Act) tại Đức.
  • Cơ quan Quản lý Mạng Liên bang, Tulpenfeld 4, 53113 Bonn, https://www.bundesnetzagentur.de
  • Quý vị có thể gửi khiếu nại liên quan đến tính minh bạch của trí tuệ nhân tạo (AI) tại đây bất cứ lúc nào. Chúng tôi xin đề nghị quý vị liên hệ trước với chúng tôi qua địa chỉ email info@nexaluna.ai để chúng tôi có thể giải quyết ngay lập tức vấn đề của quý vị.

09 Xử lý thanh toán (Stripe)

Để xử lý thanh toán, chúng tôi sử dụng Stripe (Stripe, Inc., 510 Townsend Street, San Francisco, CA 94103, Hoa Kỳ).

Khi thanh toán, các dữ liệu sau sẽ được truyền đến Stripe:

• Tên và địa chỉ email

• Thông tin thanh toán (số thẻ tín dụng, ngày hết hạn, mã CVV)

• Địa chỉ thanh toán (nếu có)

• Số tiền và dữ liệu giao dịch

Chúng tôi không lưu trữ bất kỳ thông tin thanh toán đầy đủ nào (số thẻ tín dụng, CVV). Những thông tin này chỉ được lưu trữ tại Stripe.

Chúng tôi chỉ nhận được từ Stripe:

• ID giao dịch

• Trạng thái thanh toán (thành công/thất bại)

• 4 chữ số cuối của phương thức thanh toán (để bạn dễ theo dõi)

• ID khách hàng Stripe (đối với các khoản thanh toán định kỳ)

Legal basis: Cơ sở pháp lý: Điều 6, khoản 1, điểm b của GDPR (Thực hiện hợp đồng)

Third country: Stripe được chứng nhận theo Khung bảo mật dữ liệu EU-Mỹ và cung cấp máy chủ EU.

Storage period: Thời gian lưu trữ: Dữ liệu giao dịch 10 năm (theo quy định pháp luật về lưu trữ), phương thức thanh toán cho đến khi bạn xóa

Thông tin thêm: https://stripe.com/de/privacy

10 Lưu trữ dữ liệu và cơ sở dữ liệu

10.1 Hệ thống quản trị Strapi

  • Tất cả dữ liệu tài khoản, nội dung và cài đặt của bạn sẽ được lưu trữ trong hệ thống backend của chúng tôi:
  • • Khung công tác backend: Strapi CMS (mã nguồn mở)
  • • Cơ sở dữ liệu: PostgreSQL
  • • Lưu trữ: AWS (khu vực EU)
  • • Mã hóa: SSL/TLS cho truyền dữ liệu, bcrypt cho mật khẩu
  • Chỉ nhân viên và hệ thống được ủy quyền mới có quyền truy cập.

10.2 Dịch vụ lưu trữ AWS và phân phối nội dung

  • Các tài nguyên AWS khu vực của chúng tôi được vận hành tại các khu vực thuộc Liên minh Châu Âu:
  • • Vị trí máy chủ và lưu trữ chính: Frankfurt (eu-central-1); các khu vực khác trong EU chỉ được áp dụng nếu các dịch vụ cụ thể đã được cấu hình phù hợp
  • • Bucket S3: Dành cho các tài nguyên tĩnh và tệp phương tiện
  • • RDS PostgreSQL: Dịch vụ lưu trữ cơ sở dữ liệu
  • • CloudFront: Mạng phân phối nội dung toàn cầu; trong quá trình phân phối, nội dung và dữ liệu kết nối kỹ thuật có thể được xử lý thông qua các điểm kết nối biên nằm ngoài EU hoặc EEA
  • AWS xử lý dữ liệu khách hàng với tư cách là bên xử lý dữ liệu theo Điều 28 của Quy định chung về bảo vệ dữ liệu (GDPR), trên cơ sở Phụ lục về xử lý dữ liệu của AWS (AWS DPA).
  • Đối với mọi hoạt động truyền dữ liệu sang các quốc gia thứ ba, các điều khoản hợp đồng tiêu chuẩn của EU được tích hợp trong Điều khoản Dịch vụ AWS sẽ tự động được áp dụng. Việc lựa chọn và cấu hình an toàn các khu vực và dịch vụ thuộc trách nhiệm của chúng tôi theo mô hình trách nhiệm chia sẻ.

Legal basis: Cơ sở pháp lý: Điều 6, khoản 1, điểm b, f của GDPR (thực hiện hợp đồng, lợi ích hợp pháp)

Storage period: Thời gian lưu trữ: Xem các loại dữ liệu tương ứng (dữ liệu tài khoản cho đến khi xóa, dữ liệu thanh toán 10 năm, v.v.)

11 An toàn dữ liệu

Chúng tôi áp dụng các biện pháp kỹ thuật và tổ chức toàn diện để bảo vệ dữ liệu của bạn:

  • • Mã hóa SSL/TLS cho tất cả các giao dịch truyền dữ liệu (HTTPS)
  • • Mã hóa Bcrypt cho mật khẩu (có sử dụng Salt)
  • • Xác thực hai yếu tố (2FA) có sẵn dưới dạng tùy chọn
  • • Kiểm toán an ninh và thử nghiệm xâm nhập định kỳ
  • • Kiểm soát truy cập và xác thực cho tất cả các hệ thống
  • • Sao lưu tự động (được mã hóa)
  • • Tường lửa và hệ thống phát hiện xâm nhập
  • • Cập nhật phần mềm và bản vá bảo mật định kỳ
  • • Kiểm soát truy cập dựa trên vai trò (RBAC) cho các tài khoản nhóm
  • • Nhật ký kiểm toán cho các hành động liên quan đến bảo mật
  • • Mã hóa AES-256-GCM cho các mã thông báo truy cập mạng xã hội được lưu trữ (mã thông báo truy cập/cập nhật)
  • • Các tham số trạng thái OAuth có chữ ký và thời hạn (HMAC-SHA256) cũng như PKCE (S256) trên X/Twitter nhằm bảo vệ khỏi các cuộc tấn công CSRF và chặn mã
  • • Bảo vệ chống bot và spam khi đăng ký/đăng nhập thông qua Cloudflare Turnstile

Mặc dù đã áp dụng tất cả các biện pháp bảo mật, nhưng không thể đảm bảo an toàn tuyệt đối khi truyền dữ liệu qua Internet. Vui lòng tự bảo vệ thông tin đăng nhập của bạn.

12 Các dịch vụ hỗ trợ, bảo mật và tự động hóa

Để đảm bảo an toàn tài khoản, phòng chống lạm dụng, hỗ trợ khách hàng và tự động hóa nội bộ, chúng tôi còn sử dụng các nhà cung cấp bên thứ ba sau đây:

12.1 ipinfo.io (Định vị địa lý qua IP cho các cảnh báo bảo mật khi đăng nhập)

  • Nhà cung cấp: ipinfo.io / IPinfo LLC, Hoa Kỳ
  • Cách sử dụng: Khi tính năng thông báo đăng nhập được kích hoạt, mỗi lần đăng nhập, chúng tôi sẽ xác định vị trí gần đúng (quốc gia, lục địa, nhà mạng) dựa trên địa chỉ IP. Dựa trên thông tin này và mã nhận dạng trình duyệt, chúng tôi tạo ra một “dấu vân tay thiết bị” để nhận diện các lần đăng nhập từ thiết bị mới hoặc từ các quốc gia mới. Trong trường hợp này, chúng tôi sẽ thông báo cho bạn trong ứng dụng, qua thông báo đẩy và qua email về thiết bị và vị trí xấp xỉ của lần đăng nhập.
  • Dữ liệu được truyền đi: Địa chỉ IP của bạn tại thời điểm đăng ký. Các địa chỉ IP riêng tư/cục bộ sẽ được lọc ra trước và không được truyền đi
  • Chúng tôi không lưu trữ địa chỉ IP, mà chỉ lưu trữ giá trị băm không thể đảo ngược (hash) của tối đa 20 thiết bị được sử dụng gần đây nhất, bao gồm thông tin từ trình duyệt, hệ điều hành, loại thiết bị, quốc gia và thời điểm đăng nhập lần cuối.
  • Khi đăng nhập lần đầu sau khi bật thiết bị, chúng tôi sẽ không gửi thông báo nào cả
  • Lưu ý: Thông báo đăng nhập được tắt theo mặc định. Bạn có thể bật hoặc tắt tính năng này trong cài đặt bảo mật của mình. Đối với tài khoản doanh nghiệp, chủ tài khoản có thể bật tính năng này bắt buộc cho tất cả thành viên; nếu không có thông báo đăng nhập đang hoạt động, hệ thống sẽ không thực hiện yêu cầu xác thực.
  • Địa điểm: Hoa Kỳ
  • Thông tin thêm: https://ipinfo.io/privacy-policy

Legal basis: Cơ sở pháp lý: Điều 6, Khoản 1, Điểm f của Quy định Bảo vệ Dữ liệu Chung (GDPR) (lợi ích hợp pháp liên quan đến bảo mật tài khoản) và Điều 32 của GDPR (bảo mật trong quá trình xử lý dữ liệu). Đối với việc chuyển dữ liệu sang Hoa Kỳ, các điều khoản hợp đồng tiêu chuẩn của EU theo Điều 46, Khoản 2, Điểm c của GDPR được áp dụng.

Chính sách bảo mật của ipinfo.io

12.2 Cloudflare Turnstile (Bảo vệ chống bot và spam)

  • Nhà cung cấp: Cloudflare, Inc., Hoa Kỳ
  • Mục đích sử dụng: Bảo vệ các chức năng đăng ký và đăng nhập trong ứng dụng, cũng như các biểu mẫu đăng ký và hủy đăng ký nhận bản tin trên trang web này khỏi các yêu cầu tự động (bot) thông qua một quy trình CAPTCHA không xâm phạm.
  • Dữ liệu được truyền: Các tín hiệu tương tác và tín hiệu trình duyệt để phát hiện bot, cũng như địa chỉ IP của bạn
  • Chính sách bảo mật: Cloudflare đã được chứng nhận theo Khung bảo mật dữ liệu EU-Mỹ
  • Địa điểm: Hoa Kỳ/Liên minh Châu Âu
  • Thông tin thêm: https://www.cloudflare.com/privacypolicy/

Legal basis: Cơ sở pháp lý: Điều 6, Khoản 1, Điểm f của Quy định Bảo vệ Dữ liệu Chung (GDPR) (lợi ích hợp pháp liên quan đến an ninh CNTT và phòng ngừa lạm dụng)

Chính sách bảo mật của Cloudflare

12.3 Linear (Hệ thống phiếu phản hồi và hỗ trợ)

  • Nhà cung cấp: Linear Orbit, Inc., Hoa Kỳ
  • Cách sử dụng: Xử lý nội bộ các phản hồi, thông báo lỗi (“Báo cáo sự cố”) và yêu cầu hỗ trợ dưới dạng phiếu yêu cầu
  • Dữ liệu được gửi: Địa chỉ email của bạn, nội dung phản hồi/mô tả vấn đề do bạn soạn thảo, trang/tính năng liên quan, cũng như các ảnh chụp màn hình mà bạn đã đính kèm (nếu có)
  • Lưu ý: Các bình luận và thông báo cập nhật trạng thái từ Linear sẽ được gửi đến bạn qua email để tham khảo
  • Địa điểm: Hoa Kỳ
  • Thông tin thêm: https://linear.app/privacy

Legal basis: Cơ sở pháp lý: Điều 6, Khoản 1, điểm b, f của Quy định chung về bảo vệ dữ liệu (GDPR) (Thực hiện hợp đồng/Hỗ trợ, lợi ích chính đáng trong việc cải tiến sản phẩm)

Chính sách bảo mật của Linear

12.4 GitHub (Tự động hóa quy trình làm việc)

  • Nhà cung cấp: GitHub, Inc. (Microsoft), Hoa Kỳ
  • Công dụng: Tự động hóa thuần túy về mặt kỹ thuật — khi đăng một bài viết trên blog, một quy trình làm việc (workflow) của GitHub Actions sẽ được kích hoạt, trong đó bao gồm việc gửi thông báo qua bản tin liên quan
  • Dữ liệu được truyền: Siêu dữ liệu bài viết (Slug, ngôn ngữ, ID tài liệu nội bộ) – không có dữ liệu cá nhân của người dùng
  • Địa điểm: Hoa Kỳ
  • Thông tin thêm: https://docs.github.com/en/site-policy/privacy-policies/github-privacy-statement

Legal basis: Cơ sở pháp lý: Điều 6, khoản 1, điểm f của Quy định chung về bảo vệ dữ liệu (GDPR) (lợi ích chính đáng liên quan đến tự động hóa kỹ thuật)

Chính sách bảo mật của GitHub

13 Quyền của bạn với tư cách là người bị ảnh hưởng

Bạn có các quyền sau đây liên quan đến dữ liệu cá nhân của mình:

11.1 Quyền được cung cấp thông tin (Điều 15 GDPR)

Bạn có thể yêu cầu thông tin về dữ liệu cá nhân mà chúng tôi lưu trữ bất cứ lúc nào.

11.2 Quyền sửa chữa (Điều 16 GDPR)

Bạn có thể yêu cầu sửa chữa dữ liệu không chính xác hoặc bổ sung dữ liệu không đầy đủ.

11.3 Quyền xóa dữ liệu (Điều 17 GDPR)

Bạn có thể yêu cầu xóa dữ liệu cá nhân của mình, miễn là không có nghĩa vụ lưu trữ theo luật định.

11.4 Quyền hạn chế (Điều 18 GDPR)

Bạn có thể yêu cầu hạn chế việc xử lý dữ liệu của mình.

11.5 Quyền chuyển dữ liệu (Điều 20 GDPR)

Bạn có thể nhận dữ liệu của mình ở định dạng có cấu trúc, phổ biến và có thể đọc được bằng máy tính, đồng thời chuyển dữ liệu đó sang nhà cung cấp khác.

11.6 Quyền phản đối (Điều 21 GDPR)

Bạn có thể phản đối việc xử lý dữ liệu của mình, miễn là việc xử lý đó dựa trên lợi ích hợp pháp (Điều 6, Khoản 1, Điểm f của GDPR).

11.7 Rút lại sự đồng ý (Điều 7, Khoản 3 GDPR)

Nếu việc xử lý dựa trên sự đồng ý của bạn, bạn có thể thu hồi sự đồng ý này bất cứ lúc nào. Tính hợp pháp của việc xử lý cho đến khi thu hồi vẫn không bị ảnh hưởng.

11.8 Quyền khiếu nại (Điều 77 GDPR)

Bạn có quyền khiếu nại với cơ quan giám sát bảo vệ dữ liệu, đặc biệt là tại quốc gia thành viên nơi bạn cư trú, nơi bạn làm việc hoặc nơi xảy ra vi phạm được cho là đã xảy ra.

Thực hiện các quyền của bạn

Để thực hiện các quyền của mình, vui lòng liên hệ với chúng tôi tại info@nexaluna.ai. Chúng tôi sẽ xử lý yêu cầu của bạn trong vòng 30 ngày.

14 Quyết định tự động và phân loại đối tượng

Chúng tôi không đưa ra bất kỳ quyết định nào chỉ dựa trên việc xử lý tự động mà có hiệu lực pháp lý đối với quý vị hoặc gây ảnh hưởng đáng kể đến quý vị theo cách tương tự (Điều 22, Khoản 1 của Quy định chung về bảo vệ dữ liệu – GDPR).

Các tính năng AI đánh giá như Xác thực Ý tưởng, Phân tích Thương hiệu, Chấm điểm Nội dung hoặc Dự báo Hiệu suất chỉ đưa ra các đề xuất và đánh giá mang tính tham khảo về nội dung và thương hiệu. Chúng không đánh giá cá nhân và không dẫn đến bất kỳ quyết định nào liên quan đến cá nhân.

Các quy trình tự động có tác động trực tiếp đến tài khoản của bạn chỉ liên quan đến việc thực hiện hợp đồng và bảo mật: việc khóa các thao tác tính phí khi số dư token cạn kiệt, việc nạp token tự động sau khi bạn đã kích hoạt trước đó, tính năng bảo vệ chống bot trong quá trình đăng ký và đăng nhập, cũng như việc chặn các thao tác nhập liệu thông qua bộ lọc lạm dụng của chúng tôi (xem Mục 8.6).

Nếu một cuộc kiểm tra tự động về an ninh hoặc lạm dụng dẫn đến việc tài khoản của bạn bị hạn chế, bạn có thể yêu cầu kiểm tra thủ công bất cứ lúc nào, trình bày quan điểm của mình và khiếu nại quyết định đó. Để làm điều này, vui lòng liên hệ với info@nexaluna.ai.

Không có quá trình chấm điểm nào được thực hiện với mục đích đánh giá khả năng tín dụng. Việc xử lý thanh toán, bao gồm cả phòng chống gian lận, được thực hiện bởi Stripe (xem Mục 9) theo quy trình riêng của họ.

15 Tổng quan: Tất cả các nhà cung cấp bên thứ ba (Subprocessors) được sử dụng

Bảng sau đây cung cấp tổng quan về tất cả các nhà cung cấp bên thứ ba xử lý dữ liệu cá nhân theo ủy quyền:

Provider Purpose Location Legal Basis
Amazon Web Services (AWS) Dịch vụ lưu trữ, hạ tầng máy chủ, cơ sở dữ liệu (PostgreSQL) EU (lưu trữ chính, đặc biệt là tại Frankfurt); trên phạm vi toàn cầu thông qua dịch vụ phân phối CloudFront Điều 28 của Quy định chung về bảo vệ dữ liệu (GDPR)
Stripe Xử lý thanh toán Mỹ/EU Điều 28 của Quy định chung về bảo vệ dữ liệu (GDPR), Thỏa thuận EU-Mỹ về bảo vệ dữ liệu (DPF)
SendGrid (Twilio) Gửi email (bản tin, email dịch vụ và thông báo) Hoa Kỳ Điều 28 của Quy định chung về bảo vệ dữ liệu (GDPR), Thỏa thuận EU-Mỹ về bảo vệ dữ liệu (DPF)
OpenAI Tạo văn bản (các mô hình GPT) Hoa Kỳ Điều 28 của Quy định chung về bảo vệ dữ liệu (GDPR) kết hợp với Điều 46, khoản 2, điểm c của Quy định chung về bảo vệ dữ liệu (GDPR) (SCC)
Perplexity AI Nghiên cứu, Tìm kiếm trên web, Tạo văn bản Hoa Kỳ Điều 28 của Quy định chung về bảo vệ dữ liệu (GDPR) kết hợp với Điều 46, khoản 2, điểm c của Quy định chung về bảo vệ dữ liệu (GDPR) (SCC)
Google Gemini Tạo hình ảnh Mỹ/EU Điều 28 của Quy định chung về bảo vệ dữ liệu (GDPR), Thỏa thuận EU-Mỹ về bảo vệ dữ liệu (DPF)
Mistral AI OCR (Nhận dạng văn bản từ hình ảnh) EU (Pháp) Điều 28 của Quy định chung về bảo vệ dữ liệu (GDPR)
Fal.ai Tạo hình ảnh, cắt nền Hoa Kỳ Điều 28 của Quy định chung về bảo vệ dữ liệu (GDPR) (AVV) kết hợp với Điều 46, Khoản 2, Điểm c của Quy định chung về bảo vệ dữ liệu (GDPR) (SCC)
Creatomate Hình thu nhỏ video, Chỉnh sửa hình ảnh EU (Hà Lan) Điều 28 của Quy định chung về bảo vệ dữ liệu (GDPR)
Anthropic Tạo văn bản (Claude) Hoa Kỳ Điều 28 của Quy định chung về bảo vệ dữ liệu (GDPR) kết hợp với Điều 46, khoản 2, điểm c của Quy định chung về bảo vệ dữ liệu (GDPR) (SCC)
Firebase (Google) Thông báo đẩy (Ứng dụng di động và trình duyệt) Mỹ/EU Điều 28 của Quy định Bảo vệ Dữ liệu Chung (GDPR), Thỏa thuận EU-Mỹ về Bảo vệ Dữ liệu (DPF)
Tesseract.js OCR cho hình ảnh/bản quét (mã nguồn mở) Chế biến tại địa phương / EU Điều 6, khoản 1, điểm b của Quy định chung về bảo vệ dữ liệu (GDPR)
Các API của Google Tích hợp YouTube và Gmail Mỹ/EU Điều 28 của Quy định chung về bảo vệ dữ liệu (GDPR), Thỏa thuận EU-Mỹ về bảo vệ dữ liệu (DPF)
OpenRouter Định tuyến mô hình AI (tạo hình ảnh) Hoa Kỳ Điều 28 của Quy định chung về bảo vệ dữ liệu (GDPR) kết hợp với Điều 46, khoản 2, điểm c của Quy định chung về bảo vệ dữ liệu (GDPR) (SCC)
DeepL Dịch nội dung EU (Đức) Điều 28 của Quy định chung về bảo vệ dữ liệu (GDPR)
LangChain / LangSmith Đảm bảo chất lượng và truy vết bằng trí tuệ nhân tạo Hoa Kỳ Điều 6, khoản 1, điểm f của Quy định chung về bảo vệ dữ liệu (GDPR), Điều 28 của GDPR (AVV) kết hợp với Điều 46, khoản 2, điểm c của GDPR (SCC)
ipinfo.io Xác định vị trí địa lý qua địa chỉ IP để cung cấp các hướng dẫn bảo mật khi đăng nhập Hoa Kỳ Điều 6, khoản 1, điểm f của Quy định chung về bảo vệ dữ liệu (GDPR), Điều 46, khoản 2, điểm c của Quy định chung về bảo vệ dữ liệu (GDPR) (SCC)
Tuyến tính Hệ thống phiếu phản hồi và hỗ trợ Hoa Kỳ Điều 28 của Quy định chung về bảo vệ dữ liệu (GDPR) kết hợp với Điều 46, khoản 2, điểm c của Quy định chung về bảo vệ dữ liệu (GDPR) (SCC)
Cloudflare (Turnstile) Bảo vệ chống bot/spam (CAPTCHA) Mỹ/EU Điều 28 của Quy định chung về bảo vệ dữ liệu (GDPR), Thỏa thuận EU-Mỹ về bảo vệ dữ liệu (DPF)
GitHub (Microsoft) Tự động hóa quy trình làm việc (Đăng bài trên blog) Hoa Kỳ Điều 6, khoản 1, điểm f của Quy định chung về bảo vệ dữ liệu (GDPR), Thỏa thuận bảo vệ dữ liệu EU-Mỹ (Microsoft)

Chúng tôi đã ký kết các hợp đồng với tất cả các đơn vị xử lý dữ liệu theo Điều 28 của Quy định Bảo vệ Dữ liệu Chung (GDPR). Đối với các nhà cung cấp tại các quốc gia thứ ba chưa có quyết định công nhận mức độ bảo vệ dữ liệu tương đương, chúng tôi đã bổ sung việc áp dụng các Điều khoản Hợp đồng Tiêu chuẩn của EU theo Điều 46, Khoản 2, Điểm c của GDPR và đã lập báo cáo đánh giá tác động của việc chuyển giao dữ liệu (xem Mục 16). Tên đầy đủ và địa chỉ của các nhà cung cấp dịch vụ trí tuệ nhân tạo (AI) được nêu tại Mục 7. Chúng tôi luôn cập nhật danh sách này; quý vị có thể tham khảo ngày tháng ở đầu bản tuyên bố này để biết thông tin mới nhất.

16 Chuyển dữ liệu quốc tế

Một số nhà cung cấp dịch vụ của chúng tôi có trụ sở hoặc các trung tâm dữ liệu đặt tại Hoa Kỳ hoặc các quốc gia thứ ba khác ngoài EU/EEA. Các đơn vị này bao gồm đặc biệt là OpenAI, Anthropic, Perplexity AI, fal.ai, OpenRouter, LangChain/LangSmith, Google/Firebase, Stripe, SendGrid (Twilio), Cloudflare, ipinfo.io, Linear và GitHub.

Việc chuyển giao dữ liệu này được thực hiện một cách thường xuyên và có hệ thống trong khuôn khổ hoạt động thường ngày. Do đó, chúng tôi không dựa vào các trường hợp ngoại lệ riêng lẻ mà dựa trên các biện pháp bảo đảm phù hợp:

• Hợp đồng xử lý dữ liệu theo Điều 28 của Quy định chung về bảo vệ dữ liệu (GDPR) với nhà cung cấp tương ứng

• Các điều khoản hợp đồng tiêu chuẩn của Liên minh Châu Âu do Ủy ban Châu Âu ban hành theo Điều 46, Khoản 2, Điểm c của Quy định Bảo vệ Dữ liệu Chung (GDPR), được bổ sung bằng các biện pháp bảo vệ kỹ thuật và tổ chức bổ sung (mã hóa, kiểm soát truy cập, tối thiểu hóa dữ liệu)

• Quyết định về tính phù hợp theo Điều 45 của Quy định chung về bảo vệ dữ liệu (GDPR), trong trường hợp nhà cung cấp đã được chứng nhận theo Khung bảo vệ dữ liệu EU-Mỹ. Hiện tại, các nhà cung cấp như Stripe, SendGrid (Twilio), Cloudflare, Google/Firebase và Microsoft/GitHub đều thuộc trường hợp này.

Theo thông tin chúng tôi có được, OpenAI, Anthropic, Perplexity AI, fal.ai, OpenRouter và LangChain chưa được chứng nhận theo Khung bảo vệ dữ liệu EU-Mỹ. Do đó, việc chuyển dữ liệu cho các nhà cung cấp này được thực hiện trên cơ sở các điều khoản hợp đồng tiêu chuẩn của EU theo Điều 46, Khoản 2, Điểm c của Quy định Bảo vệ Dữ liệu Chung (GDPR).

Đối với mỗi lần chuyển dữ liệu sang một quốc gia thứ ba mà không có quyết định công nhận mức độ bảo vệ thích hợp, chúng tôi tiến hành đánh giá tác động của việc chuyển dữ liệu (Transfer Impact Assessment) và lập hồ sơ ghi chép lại. Chúng tôi sẽ cung cấp cho quý vị tình trạng hiện tại của các hợp đồng và báo cáo đánh giá theo yêu cầu qua địa chỉ email info@nexaluna.ai.

Chúng tôi chỉ dựa vào Điều 49, Khoản 1, Điểm b của Quy định chung về bảo vệ dữ liệu (GDPR) trong những trường hợp cụ thể thực sự, khi việc chuyển giao dữ liệu là cần thiết để thực hiện một hợp đồng mà quý vị đã yêu cầu cụ thể và không mang tính định kỳ.

Mặc dù có những đảm bảo này, vẫn không thể loại trừ hoàn toàn khả năng các cơ quan chức năng ở các quốc gia thứ ba yêu cầu truy cập vào dữ liệu đã được chuyển giao theo luật pháp của họ. Do đó, quý vị không nên cung cấp dữ liệu cá nhân của bên thứ ba cũng như thông tin đặc biệt nhạy cảm trong các lời nhắc hoặc tệp tải lên (xem Mục 7.14).

Khi phân phối toàn cầu qua Amazon CloudFront, AWS có thể xử lý dữ liệu kết nối kỹ thuật tại các vị trí Edge nằm ngoài Khu vực Kinh tế Châu Âu (EEA). Việc này tuân theo Phụ lục về xử lý dữ liệu của AWS; các điều khoản hợp đồng tiêu chuẩn do Ủy ban Châu Âu ban hành đã được tích hợp vào Điều khoản Dịch vụ của AWS đối với các hoạt động truyền dữ liệu sang các quốc gia thứ ba tương ứng và tự động có hiệu lực.

17 Lưu trữ dữ liệu và thời hạn xóa dữ liệu

Chúng tôi chỉ lưu trữ dữ liệu của bạn trong thời gian cần thiết cho các mục đích tương ứng:

  • • Dữ liệu tài khoản: Cho đến khi tài khoản bị xóa
  • • Dữ liệu nội dung: Cho đến khi bị xóa thủ công hoặc tài khoản bị xóa
  • • Dữ liệu bản tin: Cho đến khi hủy đăng ký; các đăng ký chưa được xác nhận: 30 ngày; bằng chứng về sự đồng ý: 3 năm sau khi hủy đăng ký (xem Mục 6.2)
  • • Thông báo trong hộp thư đến: đã đọc trong 30 ngày, chưa đọc trong 90 ngày, trừ khi đã bị xóa trước đó (xem mục 5.7)
  • • Mã thông báo thiết bị cho thông báo đẩy: Tự động vô hiệu hóa sau 60 ngày không sử dụng, xóa sau 30 ngày tiếp theo
  • • Dữ liệu thanh toán: 10 năm (nghĩa vụ lưu trữ theo quy định của pháp luật theo Điều 147 Luật Thuế Thu nhập)
  • • Yêu cầu hỗ trợ: 3 năm sau khi hoàn tất
  • • Tệp nhật ký máy chủ: 7 ngày, sau đó sẽ được ẩn danh tự động (xem mục 4.1)
  • • Dữ liệu về nhân vật và giọng nói: Cho đến khi bạn xóa hoặc rút lại sự đồng ý (xem Mục 5.9)
  • • Tài liệu chứng minh về việc gắn nhãn AI (trạng thái gắn nhãn, xác nhận kiểm tra, các sai lệch được ghi chép): 3 năm kể từ ngày lập, nhằm tuân thủ nghĩa vụ chứng minh theo Đạo luật AI của EU

Xóa tài khoản

Bạn có thể xóa tài khoản của mình bất cứ lúc nào trong phần Cài đặt.

Sau khi xóa tài khoản, tất cả dữ liệu cá nhân sẽ được xóa trong vòng 30 ngày.

Ngoại lệ: Dữ liệu thanh toán sẽ được lưu giữ trong 10 năm theo quy định pháp luật về nghĩa vụ lưu trữ.

Các bài đăng đã được công khai trên mạng xã hội vẫn tồn tại trên các nền tảng tương ứng và phải được xóa riêng tại đó.

Đối với các kết nối Meta (Facebook/Instagram), chúng tôi còn hỗ trợ tính năng gọi lại tự động để xóa dữ liệu của Meta: Nếu bạn ngắt kết nối ứng dụng trong phần cài đặt tài khoản Facebook, chúng tôi sẽ tự động nhận được yêu cầu xóa và cung cấp trạng thái xử lý tại một URL trạng thái do Meta cung cấp.

18 Cookie và theo dõi

18.1 Cookie cần thiết về mặt kỹ thuật

  • Chúng tôi sử dụng các cookie cần thiết về mặt kỹ thuật và, sau khi có sự đồng ý của bạn, các cookie tùy chọn:
  • • Cookie phiên (cài đặt ngôn ngữ)
  • • Tùy chọn chủ đề (Chế độ tối/sáng)
  • • Phiên đăng nhập (sau khi đăng nhập vào ứng dụng)
  • • Lưu trữ cục bộ (ngôn ngữ/quốc gia, không phải vị trí)
  • Những dữ liệu kỹ thuật cần thiết này là điều kiện tiên quyết để trang web hoạt động.

18.2 Cookie tùy chọn (phân tích và tiếp thị)

Chúng tôi sử dụng Google Analytics và các công cụ khác để phân tích hành vi người dùng và cho mục đích tiếp thị:

• Cookie phân tích (ví dụ: Google Analytics): Để phân tích hành vi của người dùng

• Cookie tiếp thị: Để hiển thị quảng cáo được cá nhân hóa

• Cookie mạng xã hội: Dành cho các chức năng mạng xã hội

Bạn có thể đồng ý hoặc từ chối thông qua banner cookie.

Không có cookie tùy chọn nào được đặt mà không có sự đồng ý của bạn.

18.3 Quản lý cookie

Bạn có thể quản lý và xóa cookie trong cài đặt trình duyệt của mình.

Xin lưu ý rằng việc vô hiệu hóa các cookie cần thiết về mặt kỹ thuật có thể hạn chế chức năng của trang web.

Bạn có thể điều chỉnh cài đặt cookie của mình bất cứ lúc nào thông qua liên kết ở chân trang hoặc biểu ngữ cookie.

Legal basis: Cơ sở pháp lý: Đối với các cookie cần thiết về mặt kỹ thuật: Điều 25, Khoản 2, Điểm 2 của TDDDG kết hợp với Điều 6, Khoản 1, Điểm f của GDPR; đối với các cookie phân tích và tiếp thị tùy chọn: Điều 25, Khoản 1 của TDDDG kết hợp với Điều 6, Khoản 1, điểm a của GDPR (sự đồng ý). Nếu không có sự đồng ý của quý vị, các cookie tùy chọn sẽ không được cài đặt.

19 Trẻ em và thanh thiếu niên

PostMaestro.ai không dành cho những người dưới 16 tuổi.

Người dưới 16 tuổi không được sử dụng nền tảng này.

Nếu chúng tôi biết được rằng một người dưới 16 tuổi đã tạo tài khoản, chúng tôi sẽ xóa tài khoản đó ngay lập tức.

Nếu bạn nghi ngờ rằng một người chưa đủ tuổi đã tạo tài khoản mà không có sự đồng ý của cha mẹ, vui lòng liên hệ với chúng tôi tại info@nexaluna.ai.

20 Các thay đổi đối với Chính sách bảo mật này

Chúng tôi có quyền điều chỉnh Chính sách bảo mật này khi cần thiết để phù hợp với những thay đổi về khung pháp lý hoặc những thay đổi trong các dịch vụ của chúng tôi.

Chúng tôi sẽ thông báo cho quý vị về những thay đổi quan trọng qua email hoặc bằng một thông báo rõ ràng trên trang web.

Tuyên bố này mang số phiên bản 3.2, có hiệu lực từ ngày 23 tháng 9 năm 2026. Quý vị luôn có thể tìm thấy phiên bản mới nhất tại postmaestro.ai/privacy.

Tuyên bố bảo vệ dữ liệu này được cung cấp bằng nhiều ngôn ngữ. Các bản dịch chỉ mang tính chất tham khảo; trong trường hợp có sự khác biệt, bản tiếng Đức sẽ là bản có giá trị pháp lý.

20.1 Lịch sử thay đổi

  • Phiên bản 3.2 (23/09/2026): Phần 12.1 được làm rõ (thông báo bổ sung trong ứng dụng và qua thông báo đẩy, chỉ áp dụng khi thay đổi thiết bị hoặc quốc gia, dấu vân tay thiết bị, việc bật thiết bị bắt buộc do chủ sở hữu công ty thực hiện). Mục 4.4: Qua cửa sổ “Sắp ra mắt”, bạn có thể đăng ký nhận bản tin, trong đó cũng thông báo về ngày ra mắt. Mở rộng Mục 5.7 về “Thông báo (trong ứng dụng, thông báo đẩy và email)” (thông báo đẩy trên trình duyệt, ID thiết bị, tín hiệu hiển thị, hộp thư đến, thông báo dịch vụ, các thông báo được đánh dấu là “Quan trọng”). Mục 6 được sửa đổi: Các phương thức đăng ký, xác nhận hai bước (Double-Opt-in) trên trang web và khi đăng ký, bằng chứng đồng ý (mục 6.2 mới), xử lý các sự kiện gửi thư qua SendGrid, hủy đăng ký qua biểu mẫu và chương trình email, thời gian lưu trữ mà không áp dụng quy tắc không hoạt động. Mục 12.2 được bổ sung các biểu mẫu trên trang web này. Bổ sung tổng quan về DeepL và các nhà cung cấp bên thứ ba cũng như thời hạn lưu trữ.
  • Phiên bản 3.1 (14/09/2026): Các quy định về việc sử dụng nội dung đã tải lên và tạo ra cho mục đích tiếp thị đã được điều chỉnh cho phù hợp với chế độ chia sẻ được kích hoạt theo mặc định (có thể tắt bất cứ lúc nào) và được điều chỉnh cho phù hợp với Mục 7.2 của Điều khoản và Điều kiện. Thông tin về dịch vụ lưu trữ AWS đã được làm rõ hơn, bao gồm việc lưu trữ dữ liệu chính tại EU, phân phối toàn cầu qua CloudFront, cũng như Thỏa thuận Bảo vệ Dữ liệu AWS (AWS DPA) và các điều khoản hợp đồng tiêu chuẩn của EU.
  • Phiên bản 3.0 (10/08/2026): Mục 8 mới về tính minh bạch và ghi nhãn AI theo Điều 50 của Đạo luật AI của EU – Công bố tương tác với AI, đánh dấu nội dung được tạo ra bằng máy có thể đọc được, nghĩa vụ của nhà điều hành liên quan đến deepfake, văn bản do AI tạo ra và trách nhiệm biên tập, không nhận diện cảm xúc, các hình thức sử dụng bị cấm theo Điều 5 của Đạo luật AI của EU, phân chia vai trò giữa nhà cung cấp và nhà điều hành, cơ quan giám sát có thẩm quyền. Mục 5.9 mới về dữ liệu nhân cách, hình đại diện và nhân bản giọng nói. Mục 14 mới về các quyết định tự động theo Điều 22 của Quy định Bảo vệ Dữ liệu Chung (GDPR).
  • Phiên bản 3.0 (Tiếp theo): Cơ sở pháp lý cho việc chuyển dữ liệu sang nước thứ ba đã được điều chỉnh từ Điều 49, Khoản 1, Điểm b của GDPR sang Điều 28 của GDPR kết hợp với Điều 46, Khoản 2, Điểm c của GDPR (Các điều khoản hợp đồng tiêu chuẩn của EU) và đã sửa lại thông tin về chứng nhận của OpenAI theo Khung bảo vệ dữ liệu EU-Mỹ. Đã xóa nội dung đề cập đến việc đồng ý thông qua việc sử dụng đơn thuần. Việc sử dụng nội dung của khách hàng cho mục đích tiếp thị đã được chuyển sang hình thức đồng ý rõ ràng (opt-in). Cơ sở pháp lý cho cookie đã được bổ sung theo § 25 TDDDG. Đã bổ sung địa chỉ của fal.ai và Perplexity AI. Các thông tin mâu thuẫn về tệp nhật ký và biểu ngữ cookie đã được điều chỉnh; phần “Người phụ trách bảo vệ dữ liệu” được đổi tên thành “Liên hệ về bảo vệ dữ liệu”; đồng thời mục lục và cách đánh số các phần đã được chỉnh sửa toàn diện.
  • Phiên bản 2.0 (09/07/2026): Bổ sung tính năng đăng nhập qua mạng xã hội, các quyền OAuth dành riêng cho từng nền tảng, OpenRouter, DeepL và LangSmith, cũng như các dịch vụ hỗ trợ, bảo mật và tự động hóa (ipinfo.io, Cloudflare Turnstile, Linear, GitHub).
  • Phiên bản 1.0 (15/03/2026): Phiên bản đầu tiên.

21 Liên hệ và câu hỏi về bảo vệ dữ liệu

Nếu có thắc mắc về bảo mật dữ liệu, việc thực hiện các quyền của bạn hoặc khiếu nại, vui lòng liên hệ:

Email: info@nexaluna.ai

Điện thoại: +49 151 28858234

Địa chỉ: Nexaluna AI Solutions UG (trách nhiệm hữu hạn) (Nexaluna AI Solutions), Renkenweg 23, 83209 Prien, Đức

Chúng tôi sẽ xử lý yêu cầu của bạn trong vòng 30 ngày.

Cơ quan giám sát có thẩm quyền

Cơ quan giám sát bảo vệ dữ liệu bang Bavaria (BayLDA)

Promenade 18, 91522 Ansbach

Điện thoại: +49 (0)981 180093-0

Email: poststelle@lda.bayern.de

Trang web: https://www.lda.bayern.de/