Chính sách quyền riêng tư

Cập nhật lần cuối: 12 tháng 6 năm 2026

Chính sách quyền riêng tư này giải thích, khi bạn sử dụng website và dịch vụ của chúng tôi, Digitonica SRL ("QRKIT", "chúng tôi") thu thập những dữ liệu cá nhân nào, tại sao chúng tôi thu thập, cơ sở pháp lý để xử lý là gì, lưu giữ trong bao lâu, chia sẻ với những ai, và bạn có những quyền gì theo Quy định chung về bảo vệ dữ liệu của Liên minh Châu Âu (GDPR), cũng như, trong trường hợp có liên quan, UK GDPR và Luật bảo vệ dữ liệu của Thụy Sĩ (FADP).

1. Bên kiểm soát dữ liệu (data controller)

  • Digitonica SRL
  • Str. Dr. Victor Gomoiu nr. 11, bl. S26, sc. 1, ap. 5, Craiova, Dolj, Romania
  • Romania
  • Người đại diện: Marius Claudiu Limban
  • CUI (mã số thuế): 46142569
  • Số đăng ký kinh doanh: J18/1195/2022
  • Mã số VAT: Không đăng ký VAT (neplătitor de TVA)
  • Điện thoại: +40 756 029 780
  • Liên hệ về quyền riêng tư: [email protected]

Chúng tôi không có nghĩa vụ pháp lý phải chỉ định Nhân viên bảo vệ dữ liệu (DPO) theo Điều 37 GDPR. Nếu bạn có bất kỳ câu hỏi nào về dữ liệu cá nhân, vui lòng liên hệ với chúng tôi theo thông tin ở trên. Vì chúng tôi được thành lập tại Romania (một quốc gia thành viên của Liên minh Châu Âu), nên không cần có đại diện theo Điều 27 GDPR.

2. Dữ liệu chúng tôi thu thập

  • Dữ liệu bạn cung cấp: họ và tên, địa chỉ email, mật khẩu (chỉ được lưu trữ dưới dạng băm bảo mật bởi nhà cung cấp xác thực của chúng tôi), tên công ty, và nội dung bạn nhập vào mã QR của mình.
  • Dữ liệu thanh toán: do Stripe xử lý. Chúng tôi lưu trữ thông tin tham chiếu khách hàng và trạng thái đăng ký; chúng tôi không bao giờ nhìn thấy hoặc lưu trữ số thẻ đầy đủ của bạn.
  • Dữ liệu quét: khi ai đó quét một trong các mã QR động của bạn, chúng tôi ghi lại địa chỉ IP (chỉ ở dạng rút gọn và ẩn danh — chúng tôi không bao giờ lưu trữ IP đầy đủ), vị trí gần đúng (quốc gia, khu vực, thành phố), thiết bị, hệ điều hành, trình duyệt, nguồn giới thiệu (referrer) và dấu thời gian, để chúng tôi có thể hiển thị cho bạn số liệu phân tích lượt quét.
  • Dữ liệu sử dụng và kỹ thuật: nhật ký máy chủ, các trang đã truy cập, và nguồn tiếp thị (tham số UTM, nguồn giới thiệu) đã đưa bạn đến với chúng tôi.
  • Cookie: xem phần Cookie bên dưới.

QRKIT là một công cụ dành cho doanh nghiệp và không hướng đến trẻ em. Bạn phải ít nhất 16 tuổi để tạo tài khoản, và chúng tôi không cố ý thu thập dữ liệu cá nhân từ trẻ em dưới 16 tuổi.

3. Nếu bạn đã quét một mã QR

Mã QR được tạo bằng QRKIT do khách hàng của chúng tôi thiết lập, họ là người quyết định mỗi mã liên kết đến đâu và chịu trách nhiệm về nội dung đích. Khi bạn quét một mã, chúng tôi ghi lại lượt quét để người tạo mã có thể xem số liệu phân tích: địa chỉ IP của bạn ở dạng rút gọn và ẩn danh (không bao giờ là IP đầy đủ), vị trí gần đúng (quốc gia, khu vực, thành phố), loại thiết bị, hệ điều hành, trình duyệt, nguồn giới thiệu (referrer) và dấu thời gian. Việc này được xử lý theo Điều 6(1)(f) GDPR (lợi ích chính đáng trong việc cung cấp số liệu phân tích lượt quét) và được tự động xóa sau 24 tháng.

Dữ liệu quét không được liên kết với tên hoặc danh tính của bạn, và trong hầu hết các trường hợp, chúng tôi không thể nhận dạng bạn từ dữ liệu đó. Trong trường hợp đó, Điều 11 GDPR được áp dụng: để thực hiện các quyền như truy cập hoặc xóa dữ liệu quét, bạn có thể cần cung cấp thêm thông tin để chúng tôi có thể tìm thấy dữ liệu của bạn. Nếu có bất kỳ câu hỏi nào về dữ liệu quét, vui lòng liên hệ [email protected].

4. Cách thức và lý do chúng tôi sử dụng dữ liệu của bạn

  • Để tạo và vận hành tài khoản của bạn và cung cấp dịch vụ — Điều 6(1)(b) GDPR.
  • Để xử lý thanh toán và tuân thủ các nghĩa vụ kế toán — Điều 6(1)(b) và (c) GDPR.
  • Để tạo số liệu phân tích lượt quét, vốn là tính năng cốt lõi của QRKIT — Điều 6(1)(b)/(f) GDPR.
  • Để bảo vệ dịch vụ và ngăn chặn lạm dụng — Điều 6(1)(f) GDPR.
  • Để gửi cho bạn email về sản phẩm và tiếp thị khi bạn chưa hủy đăng ký hoặc đã đồng ý — Điều 6(1)(f)/(a) GDPR. Bạn có thể hủy đăng ký bất cứ lúc nào.
  • Để chạy các Cookie phân tích (Google Analytics, PostHog, Ahrefs) và tải trò chuyện hỗ trợ của Help Scout — chỉ khi có sự đồng ý của bạn, Điều 6(1)(a) GDPR.

Chúng tôi không sử dụng dữ liệu cá nhân của bạn cho việc ra quyết định tự động hoặc lập hồ sơ (profiling) gây ra hậu quả pháp lý hoặc ảnh hưởng đáng kể tương tự đối với bạn (Điều 22 GDPR).

5. Chúng tôi lưu giữ dữ liệu của bạn trong bao lâu (thời gian lưu giữ)

Chúng tôi chỉ lưu giữ dữ liệu cá nhân trong thời gian cần thiết cho mục đích đã thu thập, sau đó dữ liệu sẽ tự động được xóa bằng một quy trình theo lịch trình. Bảng dưới đây trình bày thời gian lưu trữ cho từng loại dữ liệu.

Loại dữ liệuThời gian lưu giữCơ sở pháp lý
Dữ liệu tài khoản (tên, email, nhà cung cấp xác thực)Cho đến khi bạn xóa tài khoản, sau đó tối đa 30 ngày trong các bản sao lưu được mã hóaĐiều 6(1)(b) GDPR — thực hiện hợp đồng
Mã QR và nội dung bạn đưa vào đóCho đến khi bạn xóa chúng hoặc đóng tài khoảnĐiều 6(1)(b) GDPR — thực hiện hợp đồng
Danh sách chặn gửi email (các địa chỉ bị trả lại vĩnh viễn, khiếu nại hoặc đã hủy đăng ký)Được giữ lại sau khi xóa tài khoản để chúng tôi không bao giờ gửi email cho bạn nữaĐiều 6(1)(f) GDPR — lợi ích chính đáng
Dữ liệu phân tích lượt quét (IP đã ẩn danh, vị trí gần đúng, thiết bị, trình duyệt)24 tháng kể từ lượt quét, sau đó tự động xóaĐiều 6(1)(b)/(f) GDPR — cung cấp dịch vụ và lợi ích chính đáng
Mã QR tạm thời (chưa được nhận) được tạo trước khi đăng ký30 ngàyĐiều 6(1)(f) GDPR — lợi ích chính đáng
Hình ảnh logo được tải lên trước khi đăng ký và không bao giờ được nhận31 ngàyĐiều 6(1)(f) GDPR — lợi ích chính đáng
Các lần thử truy cập mã QR được bảo vệ bằng mật khẩu90 ngàyĐiều 6(1)(f) GDPR — bảo mật / ngăn chặn lạm dụng
Phân bổ tiếp thị và UTM (phiên và sự kiện chuyển đổi)12 thángĐiều 6(1)(a)/(f) GDPR — sự đồng ý và lợi ích chính đáng
Dữ liệu phân tích phễu giới thiệu (onboarding funnel)12 thángĐiều 6(1)(f) GDPR — lợi ích chính đáng
Nhật ký chẩn đoán lỗi và trang không tìm thấy (404)6 thángĐiều 6(1)(f) GDPR — lợi ích chính đáng (bảo mật và độ tin cậy)
Nhật ký yêu cầu API dành cho nhà phát triển (IP người gọi, endpoint, trạng thái)90 ngàyĐiều 6(1)(f) GDPR — lợi ích chính đáng (bảo mật và ngăn chặn lạm dụng)
Truy vấn tìm kiếm trên trang web6 thángĐiều 6(1)(f) GDPR — lợi ích chính đáng (cải thiện sản phẩm)
Trao đổi hỗ trợ (Help Scout)24 tháng kể từ lần liên hệ cuối cùngĐiều 6(1)(b)/(f) GDPR — hỗ trợ và lợi ích chính đáng
Hồ sơ thanh toán và hóa đơn (Stripe)10 năm (luật thuế/kế toán của Romania)Điều 6(1)(c) GDPR — nghĩa vụ pháp lý
Bản ghi đồng ý về Cookie12 thángĐiều 6(1)(c)/(a) GDPR — nghĩa vụ pháp lý và sự đồng ý

6. Chúng tôi chia sẻ dữ liệu với ai (bên xử lý dữ liệu, data processor)

Chúng tôi không bán dữ liệu cá nhân của bạn. Chúng tôi chỉ chia sẻ dữ liệu với các nhà cung cấp dịch vụ dưới đây, những bên xử lý dữ liệu thay mặt chúng tôi theo Thỏa thuận xử lý dữ liệu (DPA) và chỉ trong phạm vi cần thiết để vận hành QRKIT.

Nhà cung cấpMục đíchVị tríBiện pháp bảo vệ chuyển giao
ClerkXác thực và quản lý tài khoảnHoa KỳSCC / EU-US DPF
StripeThanh toán và lập hóa đơnHoa Kỳ / IrelandSCC / EU-US DPF
PostHogPhân tích sản phẩm và theo dõi lỗiEU (Đức)Trong phạm vi EU/EEA
ResendEmail giao dịch và tiếp thịHoa KỳSCC / EU-US DPF
Google AnalyticsPhân tích website (yêu cầu sự đồng ý)Hoa KỳSCC / EU-US DPF
Ahrefs AnalyticsPhân tích website (yêu cầu sự đồng ý)EU / Hoa KỳSCC
Help ScoutHỗ trợ khách hàngHoa KỳSCC / EU-US DPF
SanityBlog / quản lý nội dungHoa Kỳ / EUSCC
Cloudflare R2Lưu trữ tệp và hình ảnh / CDNEU / Hoa KỳSCC / EU-US DPF
HetznerHạ tầng lưu trữ (hosting)Đức (EU)Trong phạm vi EU/EEA

7. Chuyển dữ liệu quốc tế

Một số bên xử lý dữ liệu của chúng tôi nằm bên ngoài EU/EEA (chủ yếu là Hoa Kỳ). Trong phạm vi dữ liệu được chuyển ra ngoài EU/EEA, chúng tôi dựa vào Điều khoản hợp đồng tiêu chuẩn (SCC) của Ủy ban Châu Âu và — khi nhà cung cấp được chứng nhận — EU-US Data Privacy Framework để đảm bảo mức độ bảo vệ đầy đủ. Bạn có thể yêu cầu bản sao của các biện pháp bảo vệ liên quan bằng cách liên hệ [email protected].

8. Cookie

Chúng tôi sử dụng Cookie thiết yếu để vận hành trang web và — chỉ khi có sự đồng ý của bạn — Cookie phân tích. Tại EU/EEA, Vương quốc Anh và Thụy Sĩ, chúng tôi hiển thị một biểu ngữ xin sự đồng ý trước khi thiết lập bất kỳ Cookie không thiết yếu nào, và bạn có thể thay đổi lựa chọn của mình bất cứ lúc nào thông qua tùy chọn "Chọn tùy chỉnh" trong biểu ngữ.

CookieLoạiMục đíchThời hạn
qrkit_regionThiết yếuPhát hiện xem khu vực của bạn có yêu cầu sự đồng ý về Cookie hay không30 ngày
qrkit_cookie_consentThiết yếuLưu trữ các lựa chọn Cookie của bạn (localStorage của trình duyệt)12 tháng
Cookie phiên của Clerk (ví dụ: __session)Thiết yếuGiữ cho bạn luôn đăng nhập an toànPhiên / do Clerk thiết lập
_ga, _ga_*Phân tíchGoogle Analytics — đo lường mức sử dụng websiteTối đa 24 tháng
ph_* (PostHog)Phân tíchPhân tích sản phẩm và theo dõi lỗiTối đa 12 tháng
Help Scout BeaconChức năng (yêu cầu sự đồng ý)Vận hành tiện ích trò chuyện hỗ trợ — chỉ được tải sau khi bạn đồng ý qua biểu ngữ CookieDo Help Scout thiết lập

9. Quyền của bạn

Theo GDPR, bạn có các quyền sau:

  • Quyền truy cập dữ liệu cá nhân mà chúng tôi lưu giữ về bạn (Điều 15 GDPR).
  • Quyền yêu cầu chỉnh sửa dữ liệu không chính xác (Điều 16 GDPR).
  • Quyền yêu cầu xóa dữ liệu của bạn — "quyền được lãng quên" (Điều 17 GDPR).
  • Quyền hạn chế hoặc phản đối việc xử lý (Điều 18 và 21 GDPR).
  • Quyền nhận dữ liệu của bạn ở định dạng có thể chuyển giao và máy có thể đọc được (Điều 20 GDPR).
  • Quyền rút lại sự đồng ý bất cứ lúc nào, mà không ảnh hưởng đến tính hợp pháp của việc xử lý đã thực hiện trước đó (Điều 7(3) GDPR).
  • Quyền khiếu nại với cơ quan giám sát (Điều 77 GDPR).

Để thực hiện bất kỳ quyền nào trong số này, vui lòng gửi email đến [email protected]. Bạn có thể xóa tài khoản và dữ liệu liên quan bất cứ lúc nào trong phần cài đặt tài khoản. Chúng tôi sẽ phản hồi các yêu cầu của bạn trong vòng một tháng.

Cơ quan giám sát chủ quản của chúng tôi là Cơ quan Giám sát Quốc gia về Xử lý Dữ liệu Cá nhân của Romania (ANSPDCP). Nếu bạn ở EU/EEA, Vương quốc Anh hoặc Thụy Sĩ, bạn cũng có thể khiếu nại với cơ quan giám sát có thẩm quyền tại quốc gia bạn cư trú.

10. Cách chúng tôi bảo vệ dữ liệu của bạn

Chúng tôi sử dụng mã hóa trong quá trình truyền (TLS/SSL), quyền truy cập bị hạn chế và được bảo vệ bằng mật khẩu, cùng các nhà cung cấp hạ tầng đáng tin cậy. Mặc dù không có hệ thống nào an toàn tuyệt đối, chúng tôi vẫn duy trì các biện pháp kỹ thuật và tổ chức phù hợp, đồng thời thường xuyên rà soát chúng.

11. Thay đổi đối với Chính sách quyền riêng tư này

Chúng tôi có thể cập nhật Chính sách quyền riêng tư này theo thời gian. Nếu có thay đổi quan trọng, chúng tôi sẽ đăng thông báo nổi bật trên trang này, cập nhật ngày "Cập nhật lần cuối" ở trên, hoặc thông báo trực tiếp cho bạn khi cần thiết.