Stepeee Stepeee Nền tảng AI tự động hoàn toàn

Chính sách bảo mật

Cập nhật lần cuối: Ngày 2 tháng 8 năm 2026

SLG Inc. (sau đây gọi là “Công ty”) nỗ lực bảo vệ thông tin cá nhân của Người dùng trong quá trình cung cấp dịch vụ sản xuất video bằng AI “Stepeee” (sau đây gọi là “Dịch vụ”). Chính sách quyền riêng tư này giải thích về loại thông tin cá nhân mà Công ty thu thập cũng như cách thức sử dụng và quản lý thông tin đó. Dịch vụ được sử dụng bởi khách hàng trên toàn thế giới, và Công ty tuân thủ luật bảo vệ dữ liệu của các quốc gia/khu vực như GDPR (Quy định bảo vệ dữ liệu chung của EU), CCPA/CPRA (Đạo luật quyền riêng tư người tiêu dùng California), LGPD (Đạo luật bảo vệ dữ liệu chung của Brazil), APPI (Đạo luật bảo vệ thông tin cá nhân Nhật Bản), v.v.

1. Thông tin thu thập

1.1 Thông tin tài khoản

  • Địa chỉ email
  • Tên người dùng (biệt danh)
  • Ảnh đại diện (không bắt buộc)
  • Thông tin gói (Free/Vault/Plus/Pro/Team)
  • Ngày giờ tạo tài khoản
  • Thông tin hồ sơ công khai (không bắt buộc): URL trang web, liên kết mạng xã hội (X, Instagram, YouTube, TikTok)
  • Thông tin thuộc Team: tên Team đang tham gia, vai trò trong Team (chủ sở hữu/quản trị viên/thành viên), ngày giờ được mời, ngày giờ tham gia

1.2 Thông tin xác thực

  • Thông tin đăng nhập Google: khi xác thực bằng tài khoản Google, Công ty thu thập địa chỉ email và tên hiển thị (Dịch vụ sử dụng phương thức xác thực không mật khẩu. Bạn có thể đăng nhập bằng liên kết ma thuật (magic link) hoặc tài khoản Google)
  • Thông tin liên kết mạng xã hội (TikTok, Instagram, X): mã thông báo OAuth được thu thập khi liên kết đăng bài mạng xã hội (đây là tính năng khác với xác thực đăng nhập)
  • Dữ liệu xác thực hai yếu tố (2FA): thông tin bí mật xác thực hai yếu tố, mã khôi phục (được lưu trữ mã hóa)
  • Bản ghi đăng nhập: thời gian đăng nhập gần nhất, số lần xác thực thất bại, trạng thái khóa tài khoản
  • Mã thông báo liên kết ma thuật (magic link) (tạm thời, hết hạn sau 30 phút)

1.3 Thông tin vị trí

  • Thông tin quốc gia qua GeoIP: mã quốc gia được tự động phát hiện từ địa chỉ IP khi đăng ký tài khoản (được sử dụng để tính thuế và cung cấp tính năng theo khu vực)
  • Địa chỉ thanh toán (không bắt buộc): họ tên, địa chỉ, mã bưu điện, quốc gia, tỉnh/thành phố

1.4 Thông tin thanh toán

  • Một phần thông tin thẻ tín dụng: thương hiệu thẻ, 4 chữ số cuối, ngày hết hạn (toàn bộ chữ số của số thẻ không được lưu trữ trên máy chủ của Công ty. Toàn bộ dữ liệu thanh toán được quản lý trong môi trường tuân thủ PCI DSS của Stripe)
  • Thông tin thanh toán: họ tên, địa chỉ email, số điện thoại, địa chỉ
  • Lịch sử thanh toán: số tiền giao dịch, loại tiền tệ, số thuế, trạng thái thanh toán, URL hóa đơn
  • Thông tin gói đăng ký: loại gói, chu kỳ thanh toán, ngày gia hạn, ngày hủy
  • Cài đặt tự động nạp Token: ngưỡng, số tiền nạp, giới hạn hàng tháng, lịch sử thực hiện
  • Thông tin thẻ trả trước / thẻ quà tặng (dùng để chi trả phần thưởng giới thiệu): địa chỉ email nhận

1.5 Dữ liệu sử dụng

  • Thông tin dự án: tên dự án, ngày giờ tạo, mô tả
  • Thông tin tệp đã tải lên: tên tệp, dung lượng, danh mục (hình ảnh/video/âm thanh/nhạc nền), ngày giờ tải lên, định dạng tệp, độ phân giải, thời lượng
  • Lịch sử tạo video: ngày giờ tạo, mô hình sử dụng, số Token tiêu hao, thời gian xử lý
  • Dữ liệu xử lý AI: prompt (câu lệnh) được nhập khi tạo văn bản, tạo ảnh, tạo video, tổng hợp giọng nói, tạo nhạc nền
  • Dung lượng lưu trữ đã sử dụng
  • Số dư và lịch sử tiêu hao Token
  • Tình trạng sử dụng tính năng
  • Thông tin kiến thức (Knowledge): nội dung kinh doanh, thông tin sản phẩm/dịch vụ, kiến thức chuyên môn, quy tắc truyền thông, câu hỏi thường gặp, v.v. mà Người dùng đã đăng ký trước

1.6 Thông tin liên kết mạng xã hội

  • Nền tảng liên kết: YouTube, TikTok, Instagram, X, WordPress
  • Tên tài khoản, ID tài khoản, ảnh đại diện trên nền tảng
  • Mã thông báo truy cập (access token) và mã thông báo làm mới (refresh token) (được lưu trữ mã hóa)
  • Phạm vi quyền được cấp phép (scope)
  • Ngày giờ liên kết, ngày giờ sử dụng gần nhất, trạng thái liên kết
  • Trường hợp đăng bài WordPress: URL trang web, mật khẩu ứng dụng (được lưu trữ mã hóa), cài đặt danh mục/thẻ bài đăng, v.v.

1.7 Thông tin kỹ thuật

  • Địa chỉ IP
  • Loại và phiên bản trình duyệt
  • Thông tin thiết bị (hệ điều hành, độ phân giải màn hình)
  • Nhật ký truy cập (ngày giờ truy cập, URL nguồn giới thiệu)
  • Thông tin Cookie
  • Địa chỉ IP và user agent khi thay đổi email (dấu vết kiểm toán)

1.8 Dữ liệu nội dung

  • Các tệp hình ảnh, video, âm thanh, nhạc nền đã tải lên
  • Nội dung do AI tạo ra (hình ảnh, video, âm thanh, nhạc nền, văn bản)
  • Dữ liệu dự án chỉnh sửa (trạng thái trình chỉnh sửa, lịch sử phiên bản)
  • Video hoàn thiện và siêu dữ liệu liên quan

1.9 Dữ liệu phản hồi, khảo sát

  • Câu trả lời khảo sát: kinh nghiệm sản xuất video, phần mềm đang sử dụng, yêu cầu tính năng, đề xuất cải thiện giao diện, mức độ hài lòng
  • Báo cáo lỗi và đề xuất tính năng
  • Khảo sát lý do hủy gói: lý do hủy, phản hồi, thời gian sử dụng
  • Đăng ký Nội dung giới thiệu: URL video/bài viết giới thiệu, địa chỉ email (không bắt buộc), thông tin công khai như tên người sáng tạo, tên kênh, tên blog, và các ghi chú bổ sung

2. Phương thức thu thập thông tin

2.1 Cung cấp trực tiếp từ Người dùng

Công ty thu thập thông tin trực tiếp từ Người dùng thông qua việc đăng ký tài khoản, cài đặt hồ sơ, nhập thông tin thanh toán, tải lên nội dung, biểu mẫu liên hệ, trả lời khảo sát, v.v.

2.2 Thu thập tự động

Cùng với việc sử dụng Dịch vụ, Công ty tự động thu thập thông tin kỹ thuật (địa chỉ IP, thông tin trình duyệt, nhật ký truy cập, v.v.), thông tin vị trí qua GeoIP, thông tin Cookie, và dữ liệu tình trạng sử dụng.

2.3 Thu thập từ bên thứ ba

Nếu bạn đăng nhập bằng tài khoản Google, Công ty sẽ nhận địa chỉ email và tên hiển thị từ Google. Việc liên kết OAuth với TikTok, Instagram, X là dành cho tính năng đăng bài mạng xã hội và không được sử dụng cho xác thực đăng nhập. Ngoài ra, Công ty nhận thông tin liên quan đến xử lý thanh toán từ Stripe.

3. Căn cứ pháp lý xử lý

Theo Quy định bảo vệ dữ liệu chung (GDPR) của EU/EEA/Vương quốc Anh, Công ty xử lý thông tin cá nhân dựa trên các căn cứ pháp lý sau đây.

Mục đích xử lý Căn cứ pháp lý
Quản lý tài khoản, cung cấp dịch vụ Thực hiện hợp đồng (GDPR Điều 6 khoản 1(b))
Xử lý thanh toán, quản lý gói đăng ký Thực hiện hợp đồng (GDPR Điều 6 khoản 1(b))
Bảo mật, phòng chống gian lận Lợi ích hợp pháp (GDPR Điều 6 khoản 1(f))
Phân tích tình trạng sử dụng, cải thiện dịch vụ Lợi ích hợp pháp (GDPR Điều 6 khoản 1(f))
Sử dụng nội dung để nâng cao chất lượng tạo bằng AI Sự đồng ý (GDPR Điều 6 khoản 1(a))
Lưu trữ hồ sơ thuế Nghĩa vụ pháp lý (GDPR Điều 6 khoản 1(c))
Xử lý phần thưởng của Chương trình giới thiệu, quản lý thông tin chi trả (thẻ trả trước / thẻ quà tặng) Thực hiện hợp đồng (GDPR Điều 6 khoản 1(b))
Thông báo quan trọng liên quan đến dịch vụ Thực hiện hợp đồng (GDPR Điều 6 khoản 1(b))
Quản lý Team, mời thành viên, chia sẻ dữ liệu trong Team Thực hiện hợp đồng (GDPR Điều 6 khoản 1(b))

Đối với việc xử lý dựa trên sự đồng ý, Người dùng có thể rút lại sự đồng ý bất cứ lúc nào. Việc rút lại không ảnh hưởng đến tính hợp pháp của việc xử lý đã thực hiện trước đó.

4. Mục đích sử dụng thông tin

4.1 Cung cấp dịch vụ

  • Quản lý tài khoản và xác thực người dùng (bao gồm đăng nhập mạng xã hội, 2FA)
  • Cung cấp tính năng sản xuất video (tạo ảnh bằng AI, tạo video, tổng hợp giọng nói, tạo nhạc nền, tạo văn bản)
  • Cung cấp tính năng quản lý dự án
  • Cung cấp dịch vụ lưu trữ tệp
  • Cung cấp tính năng đăng video lên nền tảng mạng xã hội

4.2 Tính phí, thanh toán

  • Quản lý gói đăng ký và xử lý gia hạn
  • Xử lý mua Token, tự động nạp Token
  • Tính thuế (áp dụng mức thuế phù hợp theo quốc gia cư trú của Người dùng)
  • Phát hành hóa đơn, biên lai
  • Xử lý hoàn tiền
  • Tính toán, xác nhận và chi trả phần thưởng giới thiệu (quy đổi Token, thẻ trả trước / thẻ quà tặng)

4.3 Cải thiện dịch vụ

  • Phân tích thống kê tình trạng sử dụng
  • Phát triển tính năng mới
  • Nâng cao hiệu suất hệ thống
  • Nâng cao chất lượng tạo bằng AI (chỉ khi có sự đồng ý của Người dùng)

4.4 Liên lạc

  • Thông báo quan trọng liên quan đến dịch vụ (thay đổi gói, thông báo bảo mật, v.v.)
  • Thông báo liên quan đến thanh toán (xác nhận thanh toán, thông báo gia hạn, v.v.)
  • Trả lời các yêu cầu liên hệ
  • Xét duyệt, xác nhận đơn đăng ký Nội dung giới thiệu và quyết định có đăng tải hay không

4.5 Đảm bảo an toàn

  • Phòng chống, phát hiện gian lận
  • Chấm điểm rủi ro gian lận (risk scoring) do đơn vị xử lý thanh toán (Stripe) thực hiện
  • Phòng chống lạm dụng ưu đãi dành cho lần đầu (giới hạn số lần mua theo từng tài khoản)
  • Các biện pháp bảo mật
  • Phát hiện vi phạm điều khoản dịch vụ

5. Sử dụng trong AI và học máy

5.1 Truyền dữ liệu trong quá trình xử lý AI

Khi sử dụng tính năng AI của Dịch vụ, các dữ liệu sau đây sẽ được gửi đến nhà cung cấp dịch vụ AI bên ngoài để xử lý:

  • Tạo văn bản: Prompt (câu lệnh) do Người dùng nhập sẽ được gửi đến dịch vụ tạo văn bản AI
  • Tạo ảnh, video, âm thanh, nhạc nền: Prompt và dữ liệu đầu vào liên quan sẽ được gửi đến máy chủ xử lý AI
  • Thông tin kiến thức (Knowledge): Kiến thức mà Người dùng đã đăng ký (thông tin kinh doanh, thông tin sản phẩm, kiến thức chuyên môn, v.v.) sẽ được gửi đến nhà cung cấp dịch vụ xử lý AI dưới dạng một phần của prompt khi tạo nội dung

Các dữ liệu này sẽ được từng nhà cung cấp xóa kịp thời sau khi xử lý hoàn tất. Công ty không cung cấp nội dung của Người dùng với mục đích để dịch vụ AI bên thứ ba sử dụng cho việc huấn luyện mô hình. Tuy nhiên, việc xử lý dữ liệu tại từng nhà cung cấp dịch vụ AI sẽ tuân theo chính sách riêng của nhà cung cấp đó.

5.2 Sử dụng để nâng cao chất lượng dịch vụ

Chỉ khi Người dùng đồng ý rõ ràng, Công ty có thể sử dụng dữ liệu nội dung đã được ẩn danh cho các mục đích sau đây:

  • Nâng cao chất lượng tạo video
  • Nâng cao độ chính xác nhận diện hình ảnh
  • Phát triển tính năng mới

5.3 Quyền của Người dùng

  • Việc đồng ý sử dụng nội dung để nâng cao chất lượng AI là tự nguyện và có thể rút lại bất cứ lúc nào
  • Ngay cả khi rút lại sự đồng ý, bạn vẫn có thể tiếp tục sử dụng các tính năng cơ bản của dịch vụ
  • Thông tin có thể xác định cá nhân sẽ không được sử dụng cho mục đích nâng cao chất lượng AI

6. Chia sẻ, cung cấp thông tin cho bên thứ ba

Công ty có thể chia sẻ thông tin ở mức tối thiểu cần thiết với bên thứ ba trong phạm vi và mục đích sau đây. Công ty không bán thông tin cá nhân của Người dùng cho bên thứ ba.

6.1 Nhà cung cấp dịch vụ

Công ty chia sẻ thông tin với các nhóm đơn vị sau trong phạm vi cần thiết để cung cấp dịch vụ:

  • Stripe (đơn vị xử lý thanh toán): thông tin thẻ, địa chỉ thanh toán, địa chỉ email, địa chỉ IP
  • Đơn vị phát hành thẻ trả trước / thẻ quà tặng: địa chỉ email, số tiền chi trả phần thưởng giới thiệu
  • Nhà cung cấp hạ tầng đám mây: tệp người dùng, cơ sở dữ liệu
  • Đơn vị phân phối nội dung: tệp đã tải lên, nội dung được tạo ra
  • Đơn vị xử lý AI: prompt, dữ liệu đầu vào (được xóa kịp thời sau khi xử lý hoàn tất)
  • Đơn vị phân tích truy cập: dữ liệu sử dụng đã ẩn danh
  • Đơn vị gửi email: địa chỉ email

6.2 Nhà cung cấp đăng nhập mạng xã hội

Nếu Người dùng đăng nhập bằng tài khoản Google, Công ty sẽ nhận thông tin cần thiết cho việc xác thực (địa chỉ email, tên hiển thị) từ Google. Công ty không cung cấp thêm bất kỳ thông tin nào của Người dùng cho Google. Ngoài ra, việc liên kết OAuth với TikTok, Instagram, X chỉ dành riêng cho tính năng đăng bài mạng xã hội và không được sử dụng cho xác thực đăng nhập.

6.3 Nền tảng liên kết mạng xã hội

Khi Người dùng sử dụng tính năng đăng bài mạng xã hội/blog, nội dung đăng tải (văn bản, hình ảnh, video, âm thanh, tiêu đề, mô tả, thẻ, v.v.) sẽ được gửi đến nền tảng đã chọn (YouTube, TikTok, Instagram, X, WordPress). Việc xử lý thông tin trên từng nền tảng sẽ tuân theo chính sách quyền riêng tư của từng công ty (đối với đăng bài WordPress, là chính sách quyền riêng tư của trang web liên kết).

6.4 Chia sẻ dữ liệu trong Team

Nếu bạn sử dụng gói Team, các thông tin sau đây sẽ được chia sẻ trong nội bộ Team:

  • Tên người dùng (biệt danh) và ảnh đại diện của Thành viên Team
  • Vai trò trong Team (chủ sở hữu/quản trị viên/thành viên)
  • Nội dung dự án Team (dữ liệu sản xuất như kịch bản, hình ảnh, video, âm thanh, v.v.)

Địa chỉ email, thông tin thanh toán, và dữ liệu dự án cá nhân của Thành viên Team sẽ không được chia sẻ với các Thành viên Team khác. Sau khi rời khỏi Team, quyền truy cập vào dự án Team sẽ bị mất.

6.5 Yêu cầu pháp lý

Trong phạm vi pháp luật cho phép, Công ty có thể cung cấp thông tin khi có căn cứ pháp luật, khi có yêu cầu hợp pháp từ cơ quan thực thi pháp luật hoặc cơ quan quản lý, hoặc khi cần thiết để bảo vệ quyền và sự an toàn của Người dùng hoặc bên thứ ba.

6.6 Chuyển nhượng kinh doanh

Nếu Công ty thực hiện việc chuyển nhượng toàn bộ hoặc một phần hoạt động kinh doanh, sáp nhập, chia tách công ty, v.v., thông tin cá nhân cũng có thể được chuyển giao. Trong trường hợp đó, Công ty sẽ yêu cầu bên nhận chuyển giao áp dụng mức bảo vệ tương đương hoặc cao hơn so với Chính sách này.

7. Chuyển giao dữ liệu quốc tế

Công ty có trụ sở tại Nhật Bản, nhưng trong quá trình vận hành Dịch vụ, thông tin cá nhân của Người dùng có thể được chuyển đến các quốc gia/khu vực sau đây.

7.1 Nơi chuyển đến

  • Hoa Kỳ: Stripe (thanh toán), đơn vị phát hành thẻ trả trước / thẻ quà tặng (chi trả), nhà cung cấp hạ tầng đám mây, đơn vị phân phối nội dung, đơn vị phân tích truy cập
  • Các khu vực khác: nơi đặt máy chủ xử lý AI

7.2 Biện pháp bảo vệ

Khi chuyển thông tin cá nhân ra ngoài Nhật Bản, Công ty áp dụng các biện pháp bảo vệ phù hợp sau đây:

  • Ký kết Điều khoản hợp đồng chuẩn (SCC) hoặc biện pháp bảo vệ theo hợp đồng tương đương
  • Xác nhận chứng nhận bảo vệ dữ liệu (SOC 2, ISO 27001, v.v.) của đơn vị nhận chuyển giao
  • Mã hóa dữ liệu khi truyền tải và khi lưu trữ
  • Áp dụng kiểm soát truy cập và nguyên tắc đặc quyền tối thiểu
  • Thực hiện kiểm toán bảo mật định kỳ

Đối với dữ liệu của cư dân EU/EEA, việc chuyển giao sẽ được thực hiện sau khi áp dụng các biện pháp bảo vệ phù hợp theo Điều 46 GDPR. Nhật Bản đã được Ủy ban Châu Âu công nhận là quốc gia có mức độ bảo vệ đầy đủ.

8. Thời gian lưu trữ dữ liệu

Công ty lưu trữ thông tin cá nhân trong thời gian cần thiết để đạt được mục đích sử dụng, hoặc trong thời hạn do pháp luật quy định.

Danh mục dữ liệu Thời gian lưu trữ
Thông tin tài khoản Xóa hoàn toàn sau 3 ngày kể từ khi yêu cầu xóa tài khoản
Dữ liệu dự án Xóa cùng lúc với việc xóa tài khoản
Tệp đã tải lên (gói Free) Xóa thông tin Step 1-3 và tư liệu liên quan sau 30 ngày kể từ khi hoàn tất cài đặt (khóa của màn hình cài đặt sẽ được mở)
Tệp đã tải lên (sau khi hủy gói trả phí) Xóa sau 30 ngày kể từ khi chuyển sang gói Free (số ngày còn lại đến ngày xóa dự kiến luôn được hiển thị trên màn hình; có thể khôi phục nếu nâng cấp)
Thông tin xác thực (2FA) Xóa khi vô hiệu hóa 2FA
Mã thông báo OAuth Xóa khi hủy liên kết
Thông tin liên kết mạng xã hội Xóa khi hủy liên kết
Dữ liệu nhật ký Xóa sau khi lưu trữ 1 năm
Hồ sơ thanh toán Lưu trữ 7 năm theo yêu cầu pháp lý
Phản hồi, khảo sát Xóa sau khi lưu trữ 3 năm
Phần thưởng giới thiệu, thông tin chi trả (thẻ trả trước / thẻ quà tặng) Lưu trữ 7 năm kể từ giao dịch cuối cùng
Thông tin thuộc Team Xóa khi rời Team hoặc khi Team giải thể

Sau khi kết thúc thời gian lưu trữ, thông tin cá nhân sẽ được xóa hoặc ẩn danh hóa một cách an toàn. Đối với dữ liệu mà pháp luật yêu cầu phải lưu trữ, Công ty sẽ xóa sau khi hết thời hạn theo quy định của pháp luật đó.

9. Bảo mật dữ liệu

Công ty áp dụng các biện pháp kỹ thuật và tổ chức sau đây để bảo vệ thông tin cá nhân của Người dùng khỏi việc truy cập trái phép, mất mát, giả mạo, rò rỉ.

9.1 Biện pháp kỹ thuật

  • Mã hóa lưu trữ thông tin xác thực (thông tin bí mật xác thực hai yếu tố, OAuth token, khóa API bên ngoài đã đăng ký, v.v.) bằng phương thức mã hóa theo tiêu chuẩn ngành
  • Mã hóa TLS/SSL khi truyền tải
  • Lưu trữ mã hóa mã thông báo xác thực, mã thông báo OAuth
  • Xác thực bằng liên kết ma thuật (magic link) (phương thức không mật khẩu. Mã thông báo tạm thời được lưu trữ dưới dạng băm và hết hạn sau 30 phút)
  • Bảo vệ CSRF, chống XSS, chống SQL injection
  • Bảo vệ tài khoản bằng xác thực hai yếu tố (2FA)
  • Tính năng khóa theo cấp độ khi xác thực thất bại

9.2 Biện pháp tổ chức

  • Kiểm soát truy cập và nguyên tắc đặc quyền tối thiểu
  • Giám sát nhật ký truy cập
  • Kiểm toán bảo mật định kỳ
  • Đào tạo bảo mật cho nhân viên

9.3 Nơi lưu trữ

  • Tệp người dùng: dịch vụ lưu trữ đám mây (đã mã hóa)
  • Cơ sở dữ liệu: dịch vụ cơ sở dữ liệu đám mây (đã mã hóa)
  • Sao lưu: được lưu trữ phân tán tại nhiều khu vực

10. Cookie và công nghệ tương tự

Dịch vụ sử dụng Cookie và các công nghệ lưu trữ trình duyệt tương tự cho các mục đích sau đây.

10.1 Cookie bắt buộc

  • Duy trì trạng thái đăng nhập (quản lý phiên)
  • Mã thông báo bảo vệ CSRF
  • Tính năng bảo mật

Các Cookie này cần thiết cho hoạt động cơ bản của dịch vụ và không thể vô hiệu hóa.

10.2 Cookie phân tích

  • Dịch vụ phân tích truy cập: phân tích tình trạng sử dụng, đo lường hiệu suất
  • Thu thập thông tin thống kê để cải thiện dịch vụ

Bạn có thể vô hiệu hóa Cookie phân tích thông qua cài đặt trình duyệt hoặc tính năng từ chối (opt-out) của từng dịch vụ.

10.3 Cookie chức năng, bộ nhớ trình duyệt

Công ty lưu trữ các thông tin cài đặt sau đây trong sessionStorage và localStorage:

  • Cài đặt ngôn ngữ (lang, lang_select)
  • Cài đặt chủ đề (color_theme: sáng/tối)
  • Trạng thái hiển thị điều hướng

Các thông tin này được lưu trên trình duyệt và không được gửi đến máy chủ của Công ty. Bạn có thể xóa chúng từ cài đặt trình duyệt.

11. Quyền của Người dùng

Người dùng có các quyền sau đây theo pháp luật hiện hành tại khu vực cư trú.

11.1 Quyền truy cập

Bạn có thể yêu cầu Công ty tiết lộ nội dung và tình trạng xử lý thông tin cá nhân của mình mà Công ty đang nắm giữ.

11.2 Quyền chỉnh sửa

Nếu thông tin cá nhân có sai sót, bạn có thể yêu cầu chỉnh sửa. Bạn cũng có thể tự thay đổi trực tiếp từ màn hình cài đặt tài khoản.

11.3 Quyền xóa (quyền được lãng quên)

Trong một số điều kiện nhất định, bạn có thể yêu cầu xóa thông tin cá nhân. Bạn cũng có thể tự xóa tài khoản từ màn hình cài đặt tài khoản. Tuy nhiên, đối với dữ liệu cần lưu trữ theo nghĩa vụ pháp lý (như hồ sơ thanh toán, v.v.), có thể không xóa được cho đến khi hết thời hạn lưu trữ quy định.

11.4 Quyền hạn chế xử lý

Trong một số điều kiện nhất định, bạn có thể yêu cầu hạn chế việc xử lý thông tin cá nhân.

11.5 Khả năng di chuyển dữ liệu

Bạn có thể tải xuống các tệp mà mình đã tải lên hoặc tạo ra từ trong Dịch vụ.

11.6 Quyền phản đối

Bạn có thể phản đối việc xử lý dựa trên lợi ích hợp pháp.

11.7 Quyền rút lại sự đồng ý

Đối với việc xử lý dựa trên sự đồng ý, bạn có thể rút lại sự đồng ý bất cứ lúc nào. Việc rút lại không ảnh hưởng đến tính hợp pháp của việc xử lý trước khi rút lại.

11.8 Cách thức thực hiện quyền

Nếu muốn thực hiện các quyền nêu trên, vui lòng liên hệ theo thông tin ở cuối Chính sách này. Sau khi xác minh danh tính, Công ty sẽ phản hồi trong thời hạn quy định của pháp luật hiện hành (về nguyên tắc trong vòng 30 ngày).

12. Quyền bổ sung dành cho cư dân EU/EEA/Vương quốc Anh

Theo Quy định bảo vệ dữ liệu chung của EU/EEA/Vương quốc Anh (GDPR/UK GDPR), cư dân EU/EEA/Vương quốc Anh có các quyền bổ sung sau đây.

12.1 Khiếu nại với cơ quan giám sát

Nếu không hài lòng về cách Công ty xử lý thông tin cá nhân, bạn có thể khiếu nại với cơ quan giám sát bảo vệ dữ liệu tại quốc gia cư trú.

12.2 Đơn vị kiểm soát dữ liệu

Đơn vị kiểm soát dữ liệu trong Dịch vụ là SLG Inc. (1-3-3-303 Okubo, Shinjuku-ku, Tokyo 169-0072, Nhật Bản).

12.3 Chuyển giao dữ liệu quốc tế

Nhật Bản đã được Ủy ban Châu Âu công nhận là quốc gia có mức độ bảo vệ đầy đủ. Đối với việc chuyển giao đến các quốc gia thứ ba khác ngoài Nhật Bản, Công ty áp dụng các biện pháp bảo vệ phù hợp như Điều khoản hợp đồng chuẩn (SCC).

12.4 Liên hệ về quyền riêng tư

Đối với các yêu cầu liên quan đến GDPR, vui lòng liên hệ theo thông tin ở cuối Chính sách này.

13. Quyền bổ sung dành cho cư dân bang California (CCPA/CPRA)

Theo Đạo luật quyền riêng tư người tiêu dùng California (CCPA) và Đạo luật quyền riêng tư California (CPRA), cư dân bang California có các quyền sau đây.

13.1 Quyền liên quan đến việc bán, chia sẻ thông tin cá nhân

Công ty không bán (sell) hoặc chia sẻ (share) thông tin cá nhân của Người dùng cho bên thứ ba. Do đó, không cần thực hiện yêu cầu “Do Not Sell or Share My Personal Information”, nhưng nếu bạn liên hệ, Công ty sẽ xác nhận nhanh chóng.

13.2 Danh mục thông tin cá nhân thu thập

Các danh mục thông tin cá nhân đã thu thập trong 12 tháng qua như sau:

  • Định danh: địa chỉ email, tên người dùng, địa chỉ IP, mã định danh duy nhất
  • Thông tin thương mại: lịch sử thanh toán, thông tin gói đăng ký, lịch sử mua Token
  • Thông tin hoạt động internet hoặc mạng: thông tin trình duyệt, nhật ký truy cập, tình trạng sử dụng
  • Thông tin vị trí: mã quốc gia qua GeoIP, địa chỉ thanh toán
  • Nội dung do người dùng tạo ra: tệp đã tải lên, nội dung do AI tạo ra, dữ liệu dự án

13.3 Quyền bổ sung dành cho cư dân bang California

  • Quyền được biết: bạn có thể yêu cầu tiết lộ danh mục và nội dung cụ thể của thông tin cá nhân đã thu thập
  • Quyền xóa: bạn có thể yêu cầu xóa thông tin cá nhân
  • Quyền chỉnh sửa: bạn có thể yêu cầu chỉnh sửa thông tin cá nhân không chính xác
  • Không phân biệt đối xử: bạn sẽ không bị đối xử phân biệt vì đã thực hiện quyền riêng tư của mình

13.4 Cách thức yêu cầu

Nếu muốn thực hiện các quyền nêu trên, vui lòng liên hệ theo thông tin ở cuối Chính sách này. Công ty sẽ phản hồi trong vòng 45 ngày kể từ khi nhận được yêu cầu.

14. Quyền bổ sung dành cho cư dân Brazil (LGPD)

Theo Đạo luật bảo vệ dữ liệu chung của Brazil (LGPD), ngoài các quyền quy định tại Điều 12, cư dân Brazil còn có các quyền sau đây.

  • Rút lại sự đồng ý đối với việc xử lý thông tin cá nhân
  • Ẩn danh hóa, chặn hoặc xóa thông tin cá nhân
  • Được cung cấp thông tin về việc chia sẻ thông tin cá nhân giữa cơ quan nhà nước và tổ chức tư nhân
  • Được cung cấp thông tin về hậu quả của việc từ chối đồng ý

Bạn cũng có thể khiếu nại với Cơ quan bảo vệ dữ liệu quốc gia Brazil (ANPD).

15. Thông tin cá nhân của trẻ em

Dịch vụ không hướng đến trẻ em dưới 16 tuổi (tại Hoa Kỳ là dưới 13 tuổi). Công ty không cố ý thu thập thông tin cá nhân từ trẻ em dưới 16 tuổi.

Nếu phát hiện trẻ em dưới 16 tuổi (tại Hoa Kỳ là dưới 13 tuổi) đã cung cấp thông tin cá nhân, Công ty sẽ nhanh chóng xóa thông tin đó.

Nếu người chưa thành niên sử dụng dịch vụ, cần có sự đồng ý và giám sát của người giám hộ. Người giám hộ có thể yêu cầu xóa thông tin cá nhân của con em mình.

17. Quyền sở hữu và giấy phép nội dung

17.1 Nội dung của Người dùng

Bản quyền của nội dung do Người dùng tải lên thuộc về Người dùng. Công ty chỉ nhận giấy phép hạn chế để sử dụng nội dung của Người dùng trong phạm vi cần thiết để cung cấp dịch vụ (lưu trữ, hiển thị, phân phối, sao lưu). Giấy phép này sẽ chấm dứt khi Người dùng xóa nội dung.

17.2 Nội dung do AI tạo ra

Quyền sử dụng nội dung được tạo ra bằng tính năng AI của Dịch vụ (hình ảnh, video, âm thanh, văn bản, v.v.) được cấp cho Người dùng.

17.3 Nội dung công khai

Nếu Người dùng công khai nội dung thông qua tính năng cộng đồng của Dịch vụ, Người dùng khác có thể xem nội dung đó. Người dùng có thể lựa chọn công khai hay không, và có thể chuyển sang chế độ riêng tư bất cứ lúc nào.

17.4 Nội dung giới thiệu

Bản quyền của video hoặc bài viết giới thiệu (Nội dung giới thiệu) mà Người dùng gửi qua trang “Gửi nội dung” vẫn thuộc về Người dùng. Phạm vi giấy phép sử dụng mà Công ty nhận được, việc có đăng tải hay không và thời gian đăng tải, cũng như cách xử lý việc chỉnh sửa/xóa, được quy định trong Điều khoản đăng tải Nội dung giới thiệu.

18. Thông báo vi phạm dữ liệu

Nếu xảy ra sự cố bảo mật như rò rỉ, mất mát, giả mạo thông tin cá nhân, Công ty sẽ thực hiện các biện pháp sau đây.

18.1 Thông báo cho cơ quan giám sát

Đối với các sự cố thuộc phạm vi áp dụng của GDPR, Công ty sẽ thông báo cho cơ quan giám sát có thẩm quyền trong vòng 72 giờ kể từ khi nhận biết sự cố. Đối với các trường hợp thuộc phạm vi Đạo luật bảo vệ thông tin cá nhân Nhật Bản, Công ty sẽ báo cáo nhanh chóng cho Ủy ban bảo vệ thông tin cá nhân.

18.2 Thông báo cho Người dùng

Nếu có khả năng gây rủi ro cao đến quyền và tự do của Người dùng, Công ty sẽ thông báo ngay cho những Người dùng bị ảnh hưởng. Thông báo sẽ bao gồm tóm tắt sự cố, loại dữ liệu bị ảnh hưởng, biện pháp xử lý của Công ty, và các biện pháp mà Người dùng nên thực hiện.

19. Thay đổi Chính sách quyền riêng tư

Công ty có thể thay đổi Chính sách quyền riêng tư này do thay đổi pháp luật, cải thiện dịch vụ, hoặc thay đổi môi trường kinh doanh.

19.1 Thông báo thay đổi

  • Đối với các thay đổi nhỏ, Công ty sẽ thông báo trong Dịch vụ
  • Phiên bản mới nhất luôn có thể được xem tại trang này

19.2 Hiệu lực của thay đổi

Chính sách quyền riêng tư đã thay đổi sẽ có hiệu lực kể từ ngày được đăng tải trên trang này. Đối với các thay đổi quan trọng, Công ty có thể thiết lập thời gian gia hạn 30 ngày kể từ khi đăng tải. Nếu bạn tiếp tục sử dụng dịch vụ sau thời gian gia hạn, bạn được xem là đã đồng ý với thay đổi đó.

20. Thông tin liên hệ

Đối với các yêu cầu liên quan đến việc xử lý thông tin cá nhân, thực hiện các quyền, khiếu nại, v.v., vui lòng liên hệ theo thông tin dưới đây.

Người phụ trách quản lý bảo vệ thông tin cá nhân

SLG Inc.

1-3-3-303 Okubo, Shinjuku-ku, Tokyo 169-0072, Nhật Bản

Email:

Sau khi nhận được yêu cầu liên hệ và xác minh danh tính, Công ty sẽ phản hồi trong thời hạn quy định của pháp luật hiện hành. Thông thường, Công ty sẽ phản hồi trong vòng 30 ngày, nhưng có thể kéo dài tối đa đến 90 ngày tùy theo mức độ phức tạp của yêu cầu. Nếu cần kéo dài thời hạn, Công ty sẽ thông báo trước.