Chính sách quyền riêng tư
Cập nhật lần cuối: 12 tháng 6 năm 2026
Chính sách quyền riêng tư này giải thích, khi bạn sử dụng website và dịch vụ của chúng tôi, Digitonica SRL ("QRKIT", "chúng tôi") thu thập những dữ liệu cá nhân nào, tại sao chúng tôi thu thập, cơ sở pháp lý để xử lý là gì, lưu giữ trong bao lâu, chia sẻ với những ai, và bạn có những quyền gì theo Quy định chung về bảo vệ dữ liệu của Liên minh Châu Âu (GDPR), cũng như, trong trường hợp có liên quan, UK GDPR và Luật bảo vệ dữ liệu của Thụy Sĩ (FADP).
1. Bên kiểm soát dữ liệu (data controller)
- Digitonica SRL
- Str. Dr. Victor Gomoiu nr. 11, bl. S26, sc. 1, ap. 5, Craiova, Dolj, Romania
- Romania
- Người đại diện: Marius Claudiu Limban
- CUI (mã số thuế): 46142569
- Số đăng ký kinh doanh: J18/1195/2022
- Mã số VAT: Không đăng ký VAT (neplătitor de TVA)
- Điện thoại: +40 756 029 780
- Liên hệ về quyền riêng tư: [email protected]
Chúng tôi không có nghĩa vụ pháp lý phải chỉ định Nhân viên bảo vệ dữ liệu (DPO) theo Điều 37 GDPR. Nếu bạn có bất kỳ câu hỏi nào về dữ liệu cá nhân, vui lòng liên hệ với chúng tôi theo thông tin ở trên. Vì chúng tôi được thành lập tại Romania (một quốc gia thành viên của Liên minh Châu Âu), nên không cần có đại diện theo Điều 27 GDPR.
2. Dữ liệu chúng tôi thu thập
- Dữ liệu bạn cung cấp: họ và tên, địa chỉ email, mật khẩu (chỉ được lưu trữ dưới dạng băm bảo mật bởi nhà cung cấp xác thực của chúng tôi), tên công ty, và nội dung bạn nhập vào mã QR của mình.
- Dữ liệu thanh toán: do Stripe xử lý. Chúng tôi lưu trữ thông tin tham chiếu khách hàng và trạng thái đăng ký; chúng tôi không bao giờ nhìn thấy hoặc lưu trữ số thẻ đầy đủ của bạn.
- Dữ liệu quét: khi ai đó quét một trong các mã QR động của bạn, chúng tôi ghi lại địa chỉ IP (chỉ ở dạng rút gọn và ẩn danh — chúng tôi không bao giờ lưu trữ IP đầy đủ), vị trí gần đúng (quốc gia, khu vực, thành phố), thiết bị, hệ điều hành, trình duyệt, nguồn giới thiệu (referrer) và dấu thời gian, để chúng tôi có thể hiển thị cho bạn số liệu phân tích lượt quét.
- Dữ liệu sử dụng và kỹ thuật: nhật ký máy chủ, các trang đã truy cập, và nguồn tiếp thị (tham số UTM, nguồn giới thiệu) đã đưa bạn đến với chúng tôi.
- Cookie: xem phần Cookie bên dưới.
QRKIT là một công cụ dành cho doanh nghiệp và không hướng đến trẻ em. Bạn phải ít nhất 16 tuổi để tạo tài khoản, và chúng tôi không cố ý thu thập dữ liệu cá nhân từ trẻ em dưới 16 tuổi.
3. Nếu bạn đã quét một mã QR
Mã QR được tạo bằng QRKIT do khách hàng của chúng tôi thiết lập, họ là người quyết định mỗi mã liên kết đến đâu và chịu trách nhiệm về nội dung đích. Khi bạn quét một mã, chúng tôi ghi lại lượt quét để người tạo mã có thể xem số liệu phân tích: địa chỉ IP của bạn ở dạng rút gọn và ẩn danh (không bao giờ là IP đầy đủ), vị trí gần đúng (quốc gia, khu vực, thành phố), loại thiết bị, hệ điều hành, trình duyệt, nguồn giới thiệu (referrer) và dấu thời gian. Việc này được xử lý theo Điều 6(1)(f) GDPR (lợi ích chính đáng trong việc cung cấp số liệu phân tích lượt quét) và được tự động xóa sau 24 tháng.
Dữ liệu quét không được liên kết với tên hoặc danh tính của bạn, và trong hầu hết các trường hợp, chúng tôi không thể nhận dạng bạn từ dữ liệu đó. Trong trường hợp đó, Điều 11 GDPR được áp dụng: để thực hiện các quyền như truy cập hoặc xóa dữ liệu quét, bạn có thể cần cung cấp thêm thông tin để chúng tôi có thể tìm thấy dữ liệu của bạn. Nếu có bất kỳ câu hỏi nào về dữ liệu quét, vui lòng liên hệ [email protected].
4. Cách thức và lý do chúng tôi sử dụng dữ liệu của bạn
- Để tạo và vận hành tài khoản của bạn và cung cấp dịch vụ — Điều 6(1)(b) GDPR.
- Để xử lý thanh toán và tuân thủ các nghĩa vụ kế toán — Điều 6(1)(b) và (c) GDPR.
- Để tạo số liệu phân tích lượt quét, vốn là tính năng cốt lõi của QRKIT — Điều 6(1)(b)/(f) GDPR.
- Để bảo vệ dịch vụ và ngăn chặn lạm dụng — Điều 6(1)(f) GDPR.
- Để gửi cho bạn email về sản phẩm và tiếp thị khi bạn chưa hủy đăng ký hoặc đã đồng ý — Điều 6(1)(f)/(a) GDPR. Bạn có thể hủy đăng ký bất cứ lúc nào.
- Để chạy các Cookie phân tích (Google Analytics, PostHog, Ahrefs) và tải trò chuyện hỗ trợ của Help Scout — chỉ khi có sự đồng ý của bạn, Điều 6(1)(a) GDPR.
Chúng tôi không sử dụng dữ liệu cá nhân của bạn cho việc ra quyết định tự động hoặc lập hồ sơ (profiling) gây ra hậu quả pháp lý hoặc ảnh hưởng đáng kể tương tự đối với bạn (Điều 22 GDPR).
5. Chúng tôi lưu giữ dữ liệu của bạn trong bao lâu (thời gian lưu giữ)
Chúng tôi chỉ lưu giữ dữ liệu cá nhân trong thời gian cần thiết cho mục đích đã thu thập, sau đó dữ liệu sẽ tự động được xóa bằng một quy trình theo lịch trình. Bảng dưới đây trình bày thời gian lưu trữ cho từng loại dữ liệu.
| Loại dữ liệu | Thời gian lưu giữ | Cơ sở pháp lý |
|---|---|---|
| Dữ liệu tài khoản (tên, email, nhà cung cấp xác thực) | Cho đến khi bạn xóa tài khoản, sau đó tối đa 30 ngày trong các bản sao lưu được mã hóa | Điều 6(1)(b) GDPR — thực hiện hợp đồng |
| Mã QR và nội dung bạn đưa vào đó | Cho đến khi bạn xóa chúng hoặc đóng tài khoản | Điều 6(1)(b) GDPR — thực hiện hợp đồng |
| Danh sách chặn gửi email (các địa chỉ bị trả lại vĩnh viễn, khiếu nại hoặc đã hủy đăng ký) | Được giữ lại sau khi xóa tài khoản để chúng tôi không bao giờ gửi email cho bạn nữa | Điều 6(1)(f) GDPR — lợi ích chính đáng |
| Dữ liệu phân tích lượt quét (IP đã ẩn danh, vị trí gần đúng, thiết bị, trình duyệt) | 24 tháng kể từ lượt quét, sau đó tự động xóa | Điều 6(1)(b)/(f) GDPR — cung cấp dịch vụ và lợi ích chính đáng |
| Mã QR tạm thời (chưa được nhận) được tạo trước khi đăng ký | 30 ngày | Điều 6(1)(f) GDPR — lợi ích chính đáng |
| Hình ảnh logo được tải lên trước khi đăng ký và không bao giờ được nhận | 31 ngày | Điều 6(1)(f) GDPR — lợi ích chính đáng |
| Các lần thử truy cập mã QR được bảo vệ bằng mật khẩu | 90 ngày | Điều 6(1)(f) GDPR — bảo mật / ngăn chặn lạm dụng |
| Phân bổ tiếp thị và UTM (phiên và sự kiện chuyển đổi) | 12 tháng | Điều 6(1)(a)/(f) GDPR — sự đồng ý và lợi ích chính đáng |
| Dữ liệu phân tích phễu giới thiệu (onboarding funnel) | 12 tháng | Điều 6(1)(f) GDPR — lợi ích chính đáng |
| Nhật ký chẩn đoán lỗi và trang không tìm thấy (404) | 6 tháng | Điều 6(1)(f) GDPR — lợi ích chính đáng (bảo mật và độ tin cậy) |
| Nhật ký yêu cầu API dành cho nhà phát triển (IP người gọi, endpoint, trạng thái) | 90 ngày | Điều 6(1)(f) GDPR — lợi ích chính đáng (bảo mật và ngăn chặn lạm dụng) |
| Truy vấn tìm kiếm trên trang web | 6 tháng | Điều 6(1)(f) GDPR — lợi ích chính đáng (cải thiện sản phẩm) |
| Trao đổi hỗ trợ (Help Scout) | 24 tháng kể từ lần liên hệ cuối cùng | Điều 6(1)(b)/(f) GDPR — hỗ trợ và lợi ích chính đáng |
| Hồ sơ thanh toán và hóa đơn (Stripe) | 10 năm (luật thuế/kế toán của Romania) | Điều 6(1)(c) GDPR — nghĩa vụ pháp lý |
| Bản ghi đồng ý về Cookie | 12 tháng | Điều 6(1)(c)/(a) GDPR — nghĩa vụ pháp lý và sự đồng ý |
6. Chúng tôi chia sẻ dữ liệu với ai (bên xử lý dữ liệu, data processor)
Chúng tôi không bán dữ liệu cá nhân của bạn. Chúng tôi chỉ chia sẻ dữ liệu với các nhà cung cấp dịch vụ dưới đây, những bên xử lý dữ liệu thay mặt chúng tôi theo Thỏa thuận xử lý dữ liệu (DPA) và chỉ trong phạm vi cần thiết để vận hành QRKIT.
| Nhà cung cấp | Mục đích | Vị trí | Biện pháp bảo vệ chuyển giao |
|---|---|---|---|
| Clerk | Xác thực và quản lý tài khoản | Hoa Kỳ | SCC / EU-US DPF |
| Stripe | Thanh toán và lập hóa đơn | Hoa Kỳ / Ireland | SCC / EU-US DPF |
| PostHog | Phân tích sản phẩm và theo dõi lỗi | EU (Đức) | Trong phạm vi EU/EEA |
| Resend | Email giao dịch và tiếp thị | Hoa Kỳ | SCC / EU-US DPF |
| Google Analytics | Phân tích website (yêu cầu sự đồng ý) | Hoa Kỳ | SCC / EU-US DPF |
| Ahrefs Analytics | Phân tích website (yêu cầu sự đồng ý) | EU / Hoa Kỳ | SCC |
| Help Scout | Hỗ trợ khách hàng | Hoa Kỳ | SCC / EU-US DPF |
| Sanity | Blog / quản lý nội dung | Hoa Kỳ / EU | SCC |
| Cloudflare R2 | Lưu trữ tệp và hình ảnh / CDN | EU / Hoa Kỳ | SCC / EU-US DPF |
| Hetzner | Hạ tầng lưu trữ (hosting) | Đức (EU) | Trong phạm vi EU/EEA |
7. Chuyển dữ liệu quốc tế
Một số bên xử lý dữ liệu của chúng tôi nằm bên ngoài EU/EEA (chủ yếu là Hoa Kỳ). Trong phạm vi dữ liệu được chuyển ra ngoài EU/EEA, chúng tôi dựa vào Điều khoản hợp đồng tiêu chuẩn (SCC) của Ủy ban Châu Âu và — khi nhà cung cấp được chứng nhận — EU-US Data Privacy Framework để đảm bảo mức độ bảo vệ đầy đủ. Bạn có thể yêu cầu bản sao của các biện pháp bảo vệ liên quan bằng cách liên hệ [email protected].
8. Cookie
Chúng tôi sử dụng Cookie thiết yếu để vận hành trang web và — chỉ khi có sự đồng ý của bạn — Cookie phân tích. Tại EU/EEA, Vương quốc Anh và Thụy Sĩ, chúng tôi hiển thị một biểu ngữ xin sự đồng ý trước khi thiết lập bất kỳ Cookie không thiết yếu nào, và bạn có thể thay đổi lựa chọn của mình bất cứ lúc nào thông qua tùy chọn "Chọn tùy chỉnh" trong biểu ngữ.
| Cookie | Loại | Mục đích | Thời hạn |
|---|---|---|---|
| qrkit_region | Thiết yếu | Phát hiện xem khu vực của bạn có yêu cầu sự đồng ý về Cookie hay không | 30 ngày |
| qrkit_cookie_consent | Thiết yếu | Lưu trữ các lựa chọn Cookie của bạn (localStorage của trình duyệt) | 12 tháng |
| Cookie phiên của Clerk (ví dụ: __session) | Thiết yếu | Giữ cho bạn luôn đăng nhập an toàn | Phiên / do Clerk thiết lập |
| _ga, _ga_* | Phân tích | Google Analytics — đo lường mức sử dụng website | Tối đa 24 tháng |
| ph_* (PostHog) | Phân tích | Phân tích sản phẩm và theo dõi lỗi | Tối đa 12 tháng |
| Help Scout Beacon | Chức năng (yêu cầu sự đồng ý) | Vận hành tiện ích trò chuyện hỗ trợ — chỉ được tải sau khi bạn đồng ý qua biểu ngữ Cookie | Do Help Scout thiết lập |
9. Quyền của bạn
Theo GDPR, bạn có các quyền sau:
- Quyền truy cập dữ liệu cá nhân mà chúng tôi lưu giữ về bạn (Điều 15 GDPR).
- Quyền yêu cầu chỉnh sửa dữ liệu không chính xác (Điều 16 GDPR).
- Quyền yêu cầu xóa dữ liệu của bạn — "quyền được lãng quên" (Điều 17 GDPR).
- Quyền hạn chế hoặc phản đối việc xử lý (Điều 18 và 21 GDPR).
- Quyền nhận dữ liệu của bạn ở định dạng có thể chuyển giao và máy có thể đọc được (Điều 20 GDPR).
- Quyền rút lại sự đồng ý bất cứ lúc nào, mà không ảnh hưởng đến tính hợp pháp của việc xử lý đã thực hiện trước đó (Điều 7(3) GDPR).
- Quyền khiếu nại với cơ quan giám sát (Điều 77 GDPR).
Để thực hiện bất kỳ quyền nào trong số này, vui lòng gửi email đến [email protected]. Bạn có thể xóa tài khoản và dữ liệu liên quan bất cứ lúc nào trong phần cài đặt tài khoản. Chúng tôi sẽ phản hồi các yêu cầu của bạn trong vòng một tháng.
Cơ quan giám sát chủ quản của chúng tôi là Cơ quan Giám sát Quốc gia về Xử lý Dữ liệu Cá nhân của Romania (ANSPDCP). Nếu bạn ở EU/EEA, Vương quốc Anh hoặc Thụy Sĩ, bạn cũng có thể khiếu nại với cơ quan giám sát có thẩm quyền tại quốc gia bạn cư trú.
10. Cách chúng tôi bảo vệ dữ liệu của bạn
Chúng tôi sử dụng mã hóa trong quá trình truyền (TLS/SSL), quyền truy cập bị hạn chế và được bảo vệ bằng mật khẩu, cùng các nhà cung cấp hạ tầng đáng tin cậy. Mặc dù không có hệ thống nào an toàn tuyệt đối, chúng tôi vẫn duy trì các biện pháp kỹ thuật và tổ chức phù hợp, đồng thời thường xuyên rà soát chúng.
11. Thay đổi đối với Chính sách quyền riêng tư này
Chúng tôi có thể cập nhật Chính sách quyền riêng tư này theo thời gian. Nếu có thay đổi quan trọng, chúng tôi sẽ đăng thông báo nổi bật trên trang này, cập nhật ngày "Cập nhật lần cuối" ở trên, hoặc thông báo trực tiếp cho bạn khi cần thiết.
