Chính sách bảo mật

Cập nhật lần cuối: 1 Tháng Sáu 2026

Tại LOVINOA (lovinoa.com), được vận hành bởi Ezfice Ltda (CNPJ 21.667.320/0001-70, Brazil), chúng tôi coi trọng quyền riêng tư của bạn. Chính sách Bảo mật này giải thích cách chúng tôi thu thập, sử dụng, lưu trữ và bảo vệ thông tin cá nhân của bạn khi bạn sử dụng dịch vụ của chúng tôi. Chính sách này áp dụng cho tất cả người dùng trên toàn thế giới và tuân thủ Quy định Bảo vệ Dữ liệu Chung của EU (GDPR), Luật Bảo vệ Dữ liệu Cá nhân của Brazil (LGPD), cùng các quy định bảo vệ dữ liệu hiện hành tại các khu vực chúng tôi hoạt động.

1. Chúng tôi Thu thập Dữ liệu Gì

Chúng tôi thu thập thông tin bạn cung cấp trực tiếp, bao gồm: tên, địa chỉ email, số điện thoại (để gửi email và SMS), câu trả lời bài kiểm tra (chi tiết câu chuyện, dịp tặng, tên người nhận, sở thích âm nhạc, ngôn ngữ mong muốn), và thông tin thanh toán được xử lý qua Stripe (chúng tôi không bao giờ nhận hoặc lưu trữ toàn bộ số thẻ, CVV hoặc ngày hết hạn của bạn). Chúng tôi cũng có thể thu thập ngôn ngữ, quốc gia bạn chọn và bất kỳ mã khuyến mãi nào bạn sử dụng.

Chúng tôi tự động thu thập dữ liệu kỹ thuật khi bạn truy cập trang web, bao gồm: địa chỉ IP (được ẩn danh cho mục đích phân tích), loại và phiên bản trình duyệt, loại thiết bị và hệ điều hành, các trang đã xem và thời gian truy cập, URL giới thiệu và mã nhận dạng cookie. Chúng tôi sử dụng cookie cho các chức năng thiết yếu (quản lý phiên, lưu ngôn ngữ, đồng ý cookie), phân tích (Google Analytics với ẩn danh IP), và tiếp thị (Meta Pixel để đo lường chuyển đổi và hiệu quả quảng cáo).

2. Cách Chúng tôi Sử dụng Dữ liệu của Bạn

Dữ liệu cá nhân của bạn được sử dụng cho các mục đích và cơ sở pháp lý sau: (a) Thực hiện hợp đồng — để tạo bài hát cá nhân hóa dựa trên câu trả lời bài kiểm tra, xử lý thanh toán qua Stripe, gửi bài hát qua email và SMS, cung cấp xác nhận và cập nhật đơn hàng; (b) Lợi ích hợp pháp — để cải thiện chất lượng dịch vụ và thuật toán AI (chỉ sử dụng dữ liệu tổng hợp, ẩn danh), ngăn chặn gian lận, hỗ trợ khách hàng và đảm bảo an toàn nền tảng; (c) Đồng ý — để gửi thông tin tiếp thị (chỉ khi bạn đồng ý rõ ràng), sử dụng cookie phân tích và pixel tiếp thị, chia sẻ thống kê sử dụng ẩn danh với đối tác.

Chúng tôi KHÔNG sử dụng chi tiết câu chuyện cá nhân của bạn cho mục đích tiếp thị. Dữ liệu tạo bài hát của bạn (câu chuyện, tên, dịp tặng) chỉ dùng để tạo bài hát bạn yêu cầu và không chia sẻ với bên thứ ba cho mục đích riêng của họ. Chúng tôi không thực hiện quyết định tự động hoặc phân tích hồ sơ tạo ra tác động pháp lý đối với bạn. Chúng tôi không bán, cho thuê hoặc trao đổi thông tin cá nhân của bạn cho bất kỳ bên thứ ba nào.

3. Xử lý Thanh toán

Tất cả giao dịch thanh toán được xử lý an toàn qua Stripe, nhà cung cấp thanh toán đạt chứng nhận PCI DSS Cấp 1 — mức bảo mật cao nhất trong ngành thanh toán. LOVINOA không bao giờ nhận, xử lý hoặc lưu trữ số thẻ tín dụng, mã CVV, ngày hết hạn hoặc thông tin thẻ đầy đủ trên máy chủ của chúng tôi. Dữ liệu thanh toán của bạn được truyền trực tiếp từ trình duyệt đến máy chủ bảo mật của Stripe qua mã hóa TLS.

Stripe xử lý dữ liệu thanh toán của bạn theo các tiêu chuẩn bảo mật cao nhất, bao gồm tuân thủ PCI DSS Cấp 1, SOC 1 và SOC 2, cùng các giao thức mã hóa mạnh mẽ. Chúng tôi chỉ nhận từ Stripe: xác nhận thanh toán thành công hoặc thất bại, 4 số cuối của thẻ (để tham khảo), số tiền thanh toán và mã giao dịch. Để biết thêm về cách Stripe xử lý dữ liệu của bạn, vui lòng xem chính sách bảo mật của Stripe tại stripe.com/privacy.

4. Lưu trữ và Bảo mật Dữ liệu

Dữ liệu của bạn được lưu trữ trên các máy chủ bảo mật, mã hóa do Supabase (cơ sở dữ liệu) và AWS (hạ tầng) cung cấp, đều đạt chứng nhận SOC 2 Type II và áp dụng các biện pháp bảo mật hàng đầu ngành. Tất cả dữ liệu được mã hóa khi truyền (TLS 1.2+ qua HTTPS) và khi lưu trữ (AES-256). Quyền truy cập dữ liệu cá nhân bị giới hạn nghiêm ngặt cho nhân sự được ủy quyền, bảo vệ bằng xác thực đa yếu tố và kiểm soát truy cập theo vai trò.

Chúng tôi áp dụng các biện pháp bảo mật toàn diện như: kiểm tra bảo mật định kỳ, đánh giá lỗ hổng, giám sát tự động các truy cập trái phép, sao lưu an toàn với mã hóa, quy trình ứng phó sự cố và đào tạo nhân viên về bảo vệ dữ liệu. Dù chúng tôi luôn nỗ lực bảo vệ thông tin cá nhân của bạn theo tiêu chuẩn tốt nhất, không có phương thức truyền tải hay lưu trữ điện tử nào an toàn tuyệt đối. Trong trường hợp không mong muốn có vi phạm dữ liệu ảnh hưởng đến bạn, chúng tôi sẽ thông báo cho bạn và cơ quan giám sát liên quan theo luật hiện hành (trong vòng 72 giờ theo GDPR).

5. Cookie

Chúng tôi sử dụng cookie và các công nghệ tương tự được phân loại như sau: (a) Cookie thiết yếu — cần thiết để trang web hoạt động bình thường, bao gồm quản lý phiên, lưu ngôn ngữ và trạng thái đồng ý cookie (không thể tắt); (b) Cookie phân tích — Google Analytics (với ẩn danh IP) để hiểu cách khách truy cập sử dụng trang web, đo lường hiệu suất trang và xác định điểm cần cải thiện; (c) Cookie tiếp thị — Meta Pixel (Facebook) để đo lường tỷ lệ chuyển đổi quảng cáo và tối ưu hóa phân phối quảng cáo cho người dùng đã tương tác với trang web.

Đối với người dùng tại Liên minh Châu Âu, chúng tôi hiển thị banner đồng ý cookie cho phép bạn chấp nhận hoặc từ chối cookie không thiết yếu trước khi chúng được lưu. Bạn có thể thay đổi tùy chọn cookie bất cứ lúc nào trong phần cài đặt cookie của chúng tôi. Bạn cũng có thể tắt cookie qua cài đặt trình duyệt, nhưng điều này có thể ảnh hưởng đến chức năng trang web. Chúng tôi tôn trọng tín hiệu Do Not Track (DNT) từ trình duyệt. Dữ liệu phân tích được lưu giữ trong 26 tháng, sau đó sẽ tự động xóa. Chúng tôi không sử dụng cookie để theo dõi chéo trang ngoài các dịch vụ đã liệt kê ở trên.

6. Dịch vụ Bên thứ Ba

Chúng tôi sử dụng các dịch vụ bên thứ ba sau, mỗi dịch vụ đều có chính sách bảo mật riêng: (a) Stripe (stripe.com/privacy) — xử lý thanh toán; nhận dữ liệu thanh toán trực tiếp từ trình duyệt của bạn; (b) Google Analytics (policies.google.com/privacy) — phân tích trang web với ẩn danh IP; thu thập dữ liệu sử dụng ẩn danh; (c) Meta/Facebook Pixel (facebook.com/privacy) — theo dõi chuyển đổi và đo lường quảng cáo; nhận sự kiện truy cập trang và dữ liệu chuyển đổi; (d) Supabase (supabase.com/privacy) — lưu trữ cơ sở dữ liệu; lưu dữ liệu người dùng và đơn hàng với mã hóa; (e) Suno AI — công cụ tạo nhạc; chỉ nhận thông số bài hát (thể loại, cảm xúc, ngôn ngữ, lời nhạc) và KHÔNG nhận dữ liệu cá nhân (không chia sẻ tên, email hay chi tiết câu chuyện với Suno).

Chúng tôi lựa chọn đối tác bên thứ ba cẩn thận, đảm bảo họ duy trì tiêu chuẩn bảo vệ dữ liệu cao và tuân thủ quy định bảo mật hiện hành. Chúng tôi có thỏa thuận xử lý dữ liệu với tất cả bên xử lý dữ liệu cá nhân thay mặt chúng tôi. Chúng tôi KHÔNG bán, cho thuê hoặc trao đổi thông tin cá nhân của bạn cho bên thứ ba vì mục đích tiếp thị của họ. Việc chuyển dữ liệu ra ngoài Khu vực Kinh tế Châu Âu (EEA) được bảo vệ bằng các biện pháp phù hợp, bao gồm các Điều khoản Hợp đồng Tiêu chuẩn (SCCs) được Ủy ban Châu Âu phê duyệt.

7. Quyền của Bạn

Theo GDPR (cho người dùng EU/EEA), LGPD (cho người dùng Brazil) và các luật bảo vệ dữ liệu hiện hành khác, bạn có các quyền sau: (a) Quyền truy cập — nhận bản sao dữ liệu cá nhân mà chúng tôi lưu giữ; (b) Quyền chỉnh sửa — sửa dữ liệu cá nhân không chính xác hoặc chưa đầy đủ; (c) Quyền xóa ("quyền được quên") — yêu cầu xóa dữ liệu cá nhân của bạn; (d) Quyền hạn chế — hạn chế xử lý dữ liệu cá nhân trong một số trường hợp nhất định; (e) Quyền di chuyển dữ liệu — nhận dữ liệu của bạn ở định dạng có cấu trúc, phổ biến, có thể đọc bằng máy; (f) Quyền phản đối — phản đối việc xử lý dựa trên lợi ích hợp pháp hoặc tiếp thị trực tiếp; (g) Quyền rút lại đồng ý — rút lại sự đồng ý đã cấp bất cứ lúc nào.

Để thực hiện bất kỳ quyền nào ở trên, vui lòng liên hệ với chúng tôi qua [email protected] với tiêu đề "Yêu cầu Bảo mật" và cung cấp họ tên cùng email liên quan đến đơn hàng của bạn. Chúng tôi sẽ xác minh danh tính và phản hồi trong vòng 30 ngày (có thể gia hạn thêm 60 ngày cho các yêu cầu phức tạp, sẽ thông báo trước). Chúng tôi không thu phí cho các yêu cầu hợp lý. Bạn cũng có quyền khiếu nại với cơ quan giám sát bảo vệ dữ liệu tại địa phương (ví dụ: DPA quốc gia của bạn ở EU hoặc ANPD tại Brazil). Chúng tôi sẽ hợp tác đầy đủ với mọi cuộc điều tra của cơ quan giám sát.

8. Lưu trữ Dữ liệu

Chúng tôi lưu giữ dữ liệu của bạn trong các khoảng thời gian sau: (a) Dữ liệu đơn hàng (tên, email, câu trả lời bài kiểm tra, chi tiết đơn hàng) — 24 tháng kể từ ngày mua để hỗ trợ khách hàng, tuân thủ pháp lý và bảo hành; (b) Tệp bài hát (âm thanh đã tạo) — 12 tháng sau khi tạo, sau đó sẽ bị xóa vĩnh viễn khỏi máy chủ; (c) Dữ liệu phân tích (thống kê sử dụng ẩn danh) — 26 tháng, như cấu hình trong Google Analytics; (d) Hồ sơ thanh toán — theo yêu cầu của luật thuế và kế toán hiện hành (thường 5-7 năm cho hồ sơ tài chính); (e) Dữ liệu cookie — cookie phiên sẽ hết hạn khi bạn đóng trình duyệt; cookie lâu dài hết hạn tối đa sau 13 tháng.

Sau thời gian lưu trữ, dữ liệu của bạn sẽ được xóa an toàn hoặc ẩn danh không thể phục hồi. Bạn có thể yêu cầu xóa dữ liệu sớm bất cứ lúc nào bằng cách liên hệ [email protected], tùy thuộc vào các nghĩa vụ pháp lý yêu cầu chúng tôi giữ lại một số dữ liệu (như hồ sơ thuế). Khi bạn yêu cầu xóa, chúng tôi sẽ xóa dữ liệu cá nhân khỏi hệ thống hoạt động trong 30 ngày, và khỏi hệ thống sao lưu trong 90 ngày.

9. Liên hệ về Quyền riêng tư

Nếu bạn có bất kỳ câu hỏi, yêu cầu hoặc lo ngại nào liên quan đến quyền riêng tư, vui lòng liên hệ đội ngũ Bảo vệ Dữ liệu của chúng tôi qua: [email protected]. Vui lòng ghi "Yêu cầu Bảo mật" ở tiêu đề email. Chúng tôi cam kết giải quyết các vấn đề về quyền riêng tư của bạn một cách nhanh chóng, minh bạch và tuân thủ pháp luật. Nhân viên phụ trách bảo vệ dữ liệu (DPO) của chúng tôi cũng có thể liên hệ qua địa chỉ email này.

Chúng tôi cố gắng phản hồi tất cả yêu cầu về quyền riêng tư trong vòng 30 ngày kể từ khi nhận được. Đối với các vấn đề khẩn cấp cần xử lý ngay, vui lòng ghi "PRIVACY URGENT" ở tiêu đề email để chúng tôi ưu tiên xử lý. Nếu bạn không hài lòng với phản hồi của chúng tôi, bạn có quyền khiếu nại với cơ quan bảo vệ dữ liệu tại địa phương.