Chính sách bảo mật

Áp dụng cho dịch vụ 2DM ADS — ads.2dm.vn Đơn vị vận hành: Công ty TNHH Thương mại và Xuất nhập khẩu HATI (MST: 0319000928) — Người đại diện: Đặng Nguyễn Ngọc Thi — Thương hiệu: 2DM ADS · Email: 2dmgroupsghn@gmail.com Ngày hiệu lực: 23/06/2026 · Phiên bản: 1.0

1. Giới thiệu & căn cứ pháp lý

2DM Group ("2DM", "chúng tôi") vận hành phần mềm CRM 2DM ADS giúp khách hàng quản lý và bảo vệ hoạt động quảng cáo Facebook. Toàn bộ kiến trúc được thiết kế theo nguyên tắc bảo vệ dữ liệu ngay từ thiết kế và mặc định. Chính sách này tuân thủ Nghị định 13/2023/NĐ-CP về bảo vệ dữ liệu cá nhân, Luật An ninh mạng 2018, Luật An toàn thông tin mạng 2015.

2. Dữ liệu cá nhân thu thập

Chúng tôi tối thiểu hóa dữ liệu, chỉ thu thập đúng và đủ:

  • Email (bắt buộc) — định danh, đăng nhập, khôi phục mật khẩu, thông báo.
  • Tên / tên hiển thị (bắt buộc) — định danh, hỗ trợ.
  • Số điện thoại (tùy chọn) — khôi phục mật khẩu; có thể dùng dịch vụ mà không cung cấp.
  • Dữ liệu nghiệp vụ bạn tự nhập (chiến dịch, ngân sách, doanh thu khai báo) — thuộc quyền kiểm soát của bạn.
  • Dữ liệu thanh toán (gói, ngày đăng ký, yêu cầu thanh toán) — quản lý hợp đồng & đối soát.
  • Dữ liệu kỹ thuật tối thiểu (phiên đăng nhập, cookie phiên, dấu thời gian) — an toàn hệ thống.

Chúng tôi KHÔNG thu thập token Facebook ở giai đoạn hiện tại. Nếu thay đổi, sẽ cập nhật chính sách và xin lại sự đồng ý.

3. Mục đích & căn cứ xử lý

Cung cấp & vận hành dịch vụ; bảo mật tài khoản; khôi phục mật khẩu; quản lý thanh toán; hỗ trợ khách hàng; gửi thông báo dịch vụ; tuân thủ pháp luật; gửi cảnh báo qua Telegram (chỉ khi bạn tự nguyện đấu nối). Căn cứ: sự đồng ý của bạn, thực hiện hợp đồng, nghĩa vụ pháp luật, lợi ích hợp pháp trong giới hạn cho phép.

4. Cách ly dữ liệu & quản trị viên KHÔNG truy cập dữ liệu kinh doanh của khách

Đây là cam kết nền tảng của 2DM ADS:

  • Kiến trúc đa khách hàng (multi-tenant) cách ly tuyệt đối: mỗi khách có không gian dữ liệu riêng, độc lập; khách này không thể thấy dữ liệu khách khác.
  • Quản trị viên (admin) của 2DM KHÔNG truy cập, KHÔNG xem, KHÔNG trích xuất được dữ liệu quảng cáo/chiến dịch/ngân sách/doanh thu trong tài khoản khách. Admin chỉ thấy thông tin tối thiểu để vận hành & thanh toán: email, tên, gói dịch vụ, ngày đăng ký, yêu cầu thanh toán.
  • Bạn không bị buộc chia sẻ dữ liệu kinh doanh cho admin để dùng dịch vụ.
  • Ngoại lệ có kiểm soát: chỉ khi bạn chủ động yêu cầu hỗ trợ và đồng ý rõ ràng, hoặc khi có yêu cầu hợp pháp bằng văn bản của cơ quan nhà nước.

5. Chia sẻ với bên thứ ba

Chúng tôi không bán, không cho thuê dữ liệu. Chỉ chia sẻ ở mức tối thiểu với nhà cung cấp kỹ thuật:

  • Vercel — hạ tầng vận hành ứng dụng.
  • Neon (PostgreSQL) — lưu trữ dữ liệu (đã cách ly theo tenant).
  • Resend — gửi email giao dịch (khôi phục mật khẩu).
  • Telegram — CHỈ khi bạn tự nguyện đấu nối để nhận cảnh báo; có thể ngắt bất cứ lúc nào.
  • Nhà cung cấp AI bạn tự chọn (Claude/OpenAI/Gemini/Grok) — CHỈ khi bạn tự thêm API key của bạn; yêu cầu AI được gửi tới nhà cung cấp đó bằng key của bạn.

Cũng có thể cung cấp dữ liệu cho cơ quan nhà nước khi có yêu cầu hợp pháp.

6. Biện pháp bảo mật

Mật khẩu mã hoá bcrypt (không lưu thô, không đọc ngược); API key AI của bạn mã hoá AES-256-GCM; phiên đăng nhập giới hạn 1 thiết bị (đăng nhập mới đẩy phiên cũ ra); cookie phiên ký HMAC chống giả mạo; cách ly dữ liệu theo kiến trúc; truyền dữ liệu qua kết nối mã hoá; phân quyền tối thiểu. Khi có sự cố vi phạm dữ liệu, chúng tôi thông báo theo Nghị định 13/2023/NĐ-CP.

7. Thời gian lưu trữ & xóa

Chỉ lưu trong thời gian cần thiết hoặc theo luật. Dữ liệu tài khoản & nghiệp vụ lưu khi tài khoản còn hoạt động; sau khi đóng tài khoản hoặc theo yêu cầu xóa, dữ liệu cá nhân được xóa/ẩn danh trong thời hạn hợp lý (trừ phần phải lưu theo luật kế toán/thuế). Bản sao lưu xóa theo chu kỳ luân chuyển.

8. Quyền của chủ thể dữ liệu (theo NĐ 13/2023)

Bạn có quyền: được biết; đồng ý/không đồng ý; truy cập; chỉnh sửa; xóa; rút lại đồng ý (vd ngắt Telegram, gỡ số điện thoại, gỡ key AI); phản đối/hạn chế xử lý; khiếu nại, tố cáo, khởi kiện; yêu cầu bồi thường; tự bảo vệ. Phần lớn quyền có thể tự thực hiện trong tài khoản; yêu cầu khác gửi 2dmgroupsghn@gmail.com — chúng tôi phản hồi trong 72 giờ theo NĐ 13.

9. Cookie

Chỉ dùng cookie phiên thiết yếu (cookie đăng nhập ký HMAC) để duy trì đăng nhập an toàn và cơ chế 1 thiết bị. Tắt cookie này sẽ không đăng nhập được.

10. Dữ liệu trẻ em

Dịch vụ dành cho người từ đủ 18 tuổi hoặc tổ chức. Chúng tôi không chủ đích thu thập dữ liệu trẻ em (dưới 16 tuổi theo NĐ 13). Nếu phát hiện, sẽ xóa sớm nhất.

11. Thay đổi chính sách

Có thể cập nhật theo thời gian; bản mới đăng tại ads.2dm.vn kèm ngày hiệu lực. Thay đổi quan trọng (vd thu thập token Facebook) sẽ được thông báo trước và xin lại đồng ý khi luật yêu cầu.

12. Liên hệ

Bên Kiểm soát dữ liệu: Công ty TNHH Thương mại và Xuất nhập khẩu HATI (MST 0319000928) · Email: 2dmgroupsghn@gmail.com · Website: ads.2dm.vn · Điện thoại: 0929 770 066 · Trụ sở: 334/64/4B Chu Văn An, Phường Bình Thạnh, TP Hồ Chí Minh · Văn phòng đại diện: 35 Đường Số 6, Khu Phố 4, Phường Hiệp Bình, TP. Thủ Đức, HCM. Bạn có quyền khiếu nại tới cơ quan nhà nước có thẩm quyền (Cục An ninh mạng & phòng chống tội phạm công nghệ cao A05 - Bộ Công an).

Bằng việc đăng ký và sử dụng 2DM ADS, bạn xác nhận đã đọc, hiểu và đồng ý Chính sách Bảo mật này.