Chuyển đến nội dung chính

InsightMate legal

Chính Sách Bảo Mật

Cách InsightMate truy cập, sử dụng, lưu trữ, chia sẻ và xóa dữ liệu khách hàng, bao gồm Google user data được cấp quyền qua OAuth.

Cập nhật lần cuối: 06/07/2026

Tổng quan

InsightMate được cung cấp bởi SEOONTOP Company Limited. Chính sách này mô tả cách chúng tôi truy cập, sử dụng, lưu trữ, chia sẻ và xóa dữ liệu của khách hàng, bao gồm Google user data và dữ liệu từ các nguồn bên thứ ba khi khách hàng chủ động cấp quyền kết nối.

1. Dữ liệu thu thập

InsightMate thu thập các loại dữ liệu sau:

  • Thông tin tài khoản: Họ tên, email, mật khẩu (đã hash)
  • Dữ liệu kinh doanh: Dữ liệu từ các nguồn bạn kết nối (CRM, Ads, POS, eCommerce) — chỉ đọc, không chỉnh sửa
  • Dữ liệu Meta Ads: Campaign, ad set, ad, creative, spend, impressions, clicks, conversions và metadata tài khoản quảng cáo được khách hàng cấp quyền
  • Dữ liệu Google Ads: Customer ID, account metadata, campaign, ad group, ad, asset, keyword, spend, impressions, clicks, conversions và các chỉ số quảng cáo liên quan
  • Dữ liệu Google Business Profile: Thông tin location/profile, review, rating, performance insight và metadata do tài khoản Google được cấp quyền truy cập
  • Dữ liệu Google Analytics 4: Property ID, traffic reports, events, sessions, conversions, pages và các metrics/dimensions báo cáo được khách hàng chọn kết nối
  • Dữ liệu Google Sheets: Spreadsheet ID hoặc URL, sheet ranges, header row và dữ liệu ô trong các vùng dữ liệu mà khách hàng cấu hình để đồng bộ
  • Google account email: Email tài khoản Google có thể được dùng để hiển thị tài khoản đã kết nối và hỗ trợ kiểm tra quyền truy cập
  • Dữ liệu sử dụng: Thông tin truy cập, trang đã xem (qua Google Analytics)
  • Credentials kết nối: API keys, access tokens, refresh tokens và metadata quyền truy cập của các dịch vụ bên thứ ba bạn cung cấp

2. Mục đích sử dụng

  • Cung cấp dịch vụ phân tích kinh doanh theo yêu cầu
  • Đồng bộ và xử lý dữ liệu từ các nguồn đã kết nối
  • Tạo dashboard, báo cáo, cảnh báo và insight hiệu suất cho chính khách hàng đã cấp quyền
  • Đối chiếu dữ liệu quảng cáo, website, bán hàng và vận hành để khách hàng xem hiệu quả kinh doanh trong giao diện InsightMate
  • Cải thiện chất lượng dịch vụ và trải nghiệm người dùng
  • Gửi thông báo về dịch vụ (bảo trì, cập nhật, lỗi token)

3. Cách InsightMate sử dụng Meta Platform Data

InsightMate chỉ truy cập Meta Platform Data khi khách hàng chủ động kết nối tài khoản Meta/Facebook Ads và cấp quyền OAuth hoặc quyền business access phù hợp. Dữ liệu được dùng cho các chức năng sau:

  • ads_read: Đọc ad account metadata, campaign, ad set, ad, creative, spend, impressions, clicks, conversions và performance insights cho ad account khách hàng đã cấp quyền.
  • business_management nếu được cấu hình: Chỉ dùng để phát hiện business portfolio/ad account mà khách hàng có quyền truy cập và hỗ trợ chọn đúng tài sản cần đồng bộ.
  • Đồng bộ báo cáo: Lưu dữ liệu quảng cáo vào dashboard và BigQuery dataset của project để khách hàng xem ROAS, chi phí, hiệu suất campaign/ad set/ad.
  • Quản lý token: Lưu access token đã mã hóa để chạy đồng bộ định kỳ cho chính project đã được cấp quyền.
InsightMate không dùng Meta Platform Data để chỉnh sửa campaign, thay đổi budget, tạo quảng cáo, xóa business portfolio, cấp quyền cho bên thứ ba, bán dữ liệu, profiling, retargeting hoặc phục vụ quảng cáo của bên khác.

4. Cách InsightMate sử dụng Google user data

InsightMate chỉ yêu cầu quyền Google trong ngữ cảnh người dùng đang cấu hình một nguồn dữ liệu cụ thể. Mỗi quyền được dùng cho chức năng tương ứng trong giao diện sản phẩm:

  • Google Ads API: Đọc dữ liệu quảng cáo để đồng bộ chi phí, campaign performance, ROAS và báo cáo marketing.
  • Google Business Profile API: Đọc dữ liệu location, review và performance để hiển thị báo cáo Google Search/Maps.
  • Google Analytics API: Đọc báo cáo GA4 để hiển thị traffic, event, conversion và attribution trong dashboard.
  • Google Sheets API: Đọc các spreadsheet/range do khách hàng chỉ định để tạo bảng raw data và view phân tích trong BigQuery.
  • Google userinfo email: Hiển thị email tài khoản Google đã kết nối và hỗ trợ xác minh chủ sở hữu kết nối.
Chúng tôi không dùng Google user data cho quảng cáo nhắm mục tiêu, retargeting, personalized ads, data broker, information resale, đánh giá tín dụng, cho vay, hoặc huấn luyện mô hình AI nền tảng. Khi khách hàng dùng tính năng AI Assistant, dữ liệu có thể được xử lý để trả lời câu hỏi hoặc tạo insight trong dashboard của chính khách hàng, nhưng không được dùng để huấn luyện mô hình chung ngoài phạm vi cung cấp dịch vụ InsightMate.

5. Lưu trữ và bảo mật

  • Truyền tải an toàn: Dữ liệu được truyền qua HTTPS/TLS khi trao đổi giữa trình duyệt, backend và các dịch vụ hạ tầng.
  • Mã hóa credentials: AES-256-GCM với PBKDF2 key derivation (100.000 iterations)
  • Cách ly dữ liệu: Mỗi project có BigQuery dataset riêng biệt
  • Hạ tầng: Google Cloud Platform (Cloud Run, BigQuery, Cloud Functions), Supabase PostgreSQL và Firebase cho các chức năng vận hành cần thiết
  • Xác thực: OAuth2 qua NextAuth v5, JWT tokens
  • Phân quyền: RBAC — ADMIN/MANAGER/VIEWER + OWNER/EDITOR/VIEWER
  • Giới hạn truy cập nội bộ: Chỉ nhân sự được phân quyền mới có thể hỗ trợ kỹ thuật hoặc xử lý sự cố liên quan đến dữ liệu khách hàng.

6. Chia sẻ với bên thứ ba

Chúng tôi không bán, cho thuê, chuyển nhượng hoặc tiết lộ Google user data, Meta Platform Data hoặc dữ liệu kinh doanh của khách hàng cho bên thứ ba cho mục đích quảng cáo, profiling, resale, data broker, retargeting, personalized ads, đánh giá tín dụng hoặc cho vay.

Dữ liệu chỉ được xử lý qua các nhà cung cấp hạ tầng cần thiết để vận hành các chức năng người dùng yêu cầu:

  • Google BigQuery — lưu trữ và truy vấn dữ liệu
  • Google Cloud Run — chạy ứng dụng web
  • Google Cloud Functions — xử lý ETL pipeline
  • Supabase PostgreSQL — lưu metadata dự án, người dùng và cấu hình kết nối
  • Firebase — hỗ trợ thông báo và một số chức năng vận hành ứng dụng
  • Google Analytics — phân tích traffic website marketing (không áp dụng cho dashboard)

Mọi nhà cung cấp hạ tầng chỉ được dùng dữ liệu để cung cấp hoặc cải thiện chức năng InsightMate mà khách hàng sử dụng.

7. Lưu giữ và xóa dữ liệu

  • Dữ liệu nguồn đã đồng bộ được lưu trong thời gian tài khoản, project hoặc data source còn hoạt động, trừ khi khách hàng yêu cầu xóa sớm hơn.
  • Khi khách hàng ngắt kết nối một data source, InsightMate sẽ ngừng đồng bộ mới và có thể xóa token/credentials đã lưu theo yêu cầu.
  • Khi khách hàng yêu cầu xóa tài khoản, project hoặc dữ liệu liên quan, chúng tôi sẽ xóa dữ liệu khỏi hệ thống vận hành trong thời gian hợp lý, thường trong vòng 30 ngày, trừ khi luật áp dụng yêu cầu lưu lâu hơn.
  • Backup, log bảo mật hoặc log vận hành có thể được giữ trong thời gian giới hạn để phục vụ khôi phục, bảo mật, kiểm toán hoặc tuân thủ pháp luật.
  • Người dùng có thể yêu cầu xóa dữ liệu qua email huy.lu@seoon.top hoặc trang Data Deletion.

8. Quyền của người dùng

  • Truy cập và xem toàn bộ dữ liệu của mình
  • Yêu cầu xuất dữ liệu (data export)
  • Yêu cầu xóa tài khoản và dữ liệu liên quan
  • Rút lại quyền kết nối với các nguồn dữ liệu bất kỳ lúc nào
  • Thu hồi quyền Meta OAuth từ Meta Business settings hoặc yêu cầu InsightMate xóa token đã lưu
  • Thu hồi quyền Google OAuth trong Google Account permissions hoặc yêu cầu InsightMate xóa token Google đã lưu

9. Google API Services User Data Policy

Việc InsightMate sử dụng thông tin nhận được từ Google APIs tuân thủ Google API Services User Data Policy, bao gồm các yêu cầu Limited Use.

10. Cookie

Website sử dụng cookies cần thiết cho xác thực và phiên đăng nhập. Google Analytics sử dụng cookies để phân tích traffic trên trang marketing. Bạn có thể tắt cookies trong cài đặt trình duyệt.

11. Liên hệ

Nếu bạn có câu hỏi về chính sách bảo mật, vui lòng liên hệ qua huy.lu@seoon.top hoặc trang Liên hệ.