Tổng quan
InsightMate được cung cấp bởi SEOONTOP Company Limited. Chính sách này mô tả cách chúng tôi truy cập, sử dụng, lưu trữ, chia sẻ và xóa dữ liệu của khách hàng, bao gồm Google user data và dữ liệu từ các nguồn bên thứ ba khi khách hàng chủ động cấp quyền kết nối.
1. Dữ liệu thu thập
InsightMate thu thập các loại dữ liệu sau:
- Thông tin tài khoản: Họ tên, email, mật khẩu (đã hash)
- Dữ liệu kinh doanh: Dữ liệu từ các nguồn bạn kết nối (CRM, Ads, POS, eCommerce) — chỉ đọc, không chỉnh sửa
- Dữ liệu Meta Ads: Campaign, ad set, ad, creative, spend, impressions, clicks, conversions và metadata tài khoản quảng cáo được khách hàng cấp quyền
- Dữ liệu Google Ads: Customer ID, account metadata, campaign, ad group, ad, asset, keyword, spend, impressions, clicks, conversions và các chỉ số quảng cáo liên quan
- Dữ liệu Google Business Profile: Thông tin location/profile, review, rating, performance insight và metadata do tài khoản Google được cấp quyền truy cập
- Dữ liệu Google Analytics 4: Property ID, traffic reports, events, sessions, conversions, pages và các metrics/dimensions báo cáo được khách hàng chọn kết nối
- Dữ liệu Google Sheets: Spreadsheet ID hoặc URL, sheet ranges, header row và dữ liệu ô trong các vùng dữ liệu mà khách hàng cấu hình để đồng bộ
- Google account email: Email tài khoản Google có thể được dùng để hiển thị tài khoản đã kết nối và hỗ trợ kiểm tra quyền truy cập
- Dữ liệu sử dụng: Thông tin truy cập, trang đã xem (qua Google Analytics)
- Credentials kết nối: API keys, access tokens, refresh tokens và metadata quyền truy cập của các dịch vụ bên thứ ba bạn cung cấp
2. Mục đích sử dụng
- Cung cấp dịch vụ phân tích kinh doanh theo yêu cầu
- Đồng bộ và xử lý dữ liệu từ các nguồn đã kết nối
- Tạo dashboard, báo cáo, cảnh báo và insight hiệu suất cho chính khách hàng đã cấp quyền
- Đối chiếu dữ liệu quảng cáo, website, bán hàng và vận hành để khách hàng xem hiệu quả kinh doanh trong giao diện InsightMate
- Cải thiện chất lượng dịch vụ và trải nghiệm người dùng
- Gửi thông báo về dịch vụ (bảo trì, cập nhật, lỗi token)
3. Cách InsightMate sử dụng Meta Platform Data
InsightMate chỉ truy cập Meta Platform Data khi khách hàng chủ động kết nối tài khoản Meta/Facebook Ads và cấp quyền OAuth hoặc quyền business access phù hợp. Dữ liệu được dùng cho các chức năng sau:
- ads_read: Đọc ad account metadata, campaign, ad set, ad, creative, spend, impressions, clicks, conversions và performance insights cho ad account khách hàng đã cấp quyền.
- business_management nếu được cấu hình: Chỉ dùng để phát hiện business portfolio/ad account mà khách hàng có quyền truy cập và hỗ trợ chọn đúng tài sản cần đồng bộ.
- Đồng bộ báo cáo: Lưu dữ liệu quảng cáo vào dashboard và BigQuery dataset của project để khách hàng xem ROAS, chi phí, hiệu suất campaign/ad set/ad.
- Quản lý token: Lưu access token đã mã hóa để chạy đồng bộ định kỳ cho chính project đã được cấp quyền.
4. Cách InsightMate sử dụng Google user data
InsightMate chỉ yêu cầu quyền Google trong ngữ cảnh người dùng đang cấu hình một nguồn dữ liệu cụ thể. Mỗi quyền được dùng cho chức năng tương ứng trong giao diện sản phẩm:
- Google Ads API: Đọc dữ liệu quảng cáo để đồng bộ chi phí, campaign performance, ROAS và báo cáo marketing.
- Google Business Profile API: Đọc dữ liệu location, review và performance để hiển thị báo cáo Google Search/Maps.
- Google Analytics API: Đọc báo cáo GA4 để hiển thị traffic, event, conversion và attribution trong dashboard.
- Google Sheets API: Đọc các spreadsheet/range do khách hàng chỉ định để tạo bảng raw data và view phân tích trong BigQuery.
- Google userinfo email: Hiển thị email tài khoản Google đã kết nối và hỗ trợ xác minh chủ sở hữu kết nối.
5. Lưu trữ và bảo mật
- Truyền tải an toàn: Dữ liệu được truyền qua HTTPS/TLS khi trao đổi giữa trình duyệt, backend và các dịch vụ hạ tầng.
- Mã hóa credentials: AES-256-GCM với PBKDF2 key derivation (100.000 iterations)
- Cách ly dữ liệu: Mỗi project có BigQuery dataset riêng biệt
- Hạ tầng: Google Cloud Platform (Cloud Run, BigQuery, Cloud Functions), Supabase PostgreSQL và Firebase cho các chức năng vận hành cần thiết
- Xác thực: OAuth2 qua NextAuth v5, JWT tokens
- Phân quyền: RBAC — ADMIN/MANAGER/VIEWER + OWNER/EDITOR/VIEWER
- Giới hạn truy cập nội bộ: Chỉ nhân sự được phân quyền mới có thể hỗ trợ kỹ thuật hoặc xử lý sự cố liên quan đến dữ liệu khách hàng.
7. Lưu giữ và xóa dữ liệu
- Dữ liệu nguồn đã đồng bộ được lưu trong thời gian tài khoản, project hoặc data source còn hoạt động, trừ khi khách hàng yêu cầu xóa sớm hơn.
- Khi khách hàng ngắt kết nối một data source, InsightMate sẽ ngừng đồng bộ mới và có thể xóa token/credentials đã lưu theo yêu cầu.
- Khi khách hàng yêu cầu xóa tài khoản, project hoặc dữ liệu liên quan, chúng tôi sẽ xóa dữ liệu khỏi hệ thống vận hành trong thời gian hợp lý, thường trong vòng 30 ngày, trừ khi luật áp dụng yêu cầu lưu lâu hơn.
- Backup, log bảo mật hoặc log vận hành có thể được giữ trong thời gian giới hạn để phục vụ khôi phục, bảo mật, kiểm toán hoặc tuân thủ pháp luật.
- Người dùng có thể yêu cầu xóa dữ liệu qua email huy.lu@seoon.top hoặc trang Data Deletion.
8. Quyền của người dùng
- Truy cập và xem toàn bộ dữ liệu của mình
- Yêu cầu xuất dữ liệu (data export)
- Yêu cầu xóa tài khoản và dữ liệu liên quan
- Rút lại quyền kết nối với các nguồn dữ liệu bất kỳ lúc nào
- Thu hồi quyền Meta OAuth từ Meta Business settings hoặc yêu cầu InsightMate xóa token đã lưu
- Thu hồi quyền Google OAuth trong Google Account permissions hoặc yêu cầu InsightMate xóa token Google đã lưu
9. Google API Services User Data Policy
Việc InsightMate sử dụng thông tin nhận được từ Google APIs tuân thủ Google API Services User Data Policy, bao gồm các yêu cầu Limited Use.
11. Liên hệ
Nếu bạn có câu hỏi về chính sách bảo mật, vui lòng liên hệ qua huy.lu@seoon.top hoặc trang Liên hệ.
