1. Phạm vi áp dụng
Chính sách này áp dụng cho website copyright.info.vn, tiện ích mở rộng cAuth trên trình duyệt, các dịch vụ cAuth Copyright Registry, trang quản lý tài khoản, Developer Platform, các API liên quan, quy trình SSO/eKYC, chứng thực tài liệu, bằng chứng số và các tính năng lưu trữ/phân phối bằng chứng được kết nối với hệ thống.
2. Dữ liệu chúng tôi có thể xử lý
Tài khoản & SSO
Email, username, subject/ID từ nhà cung cấp SSO, họ tên hiển thị, ảnh đại diện và thông tin hồ sơ mà bạn cung cấp hoặc cho phép đồng bộ.
Định danh & eKYC
Họ tên, email, số định danh, ngày sinh, ngày/nơi cấp, điện thoại, địa chỉ và dữ liệu cần thiết để xác lập hoặc tái xác minh danh tính.
Tài liệu & bằng chứng
Tên tệp, kích thước, SHA-256, metadata, trạng thái Evidence, chữ ký, khóa công khai, dấu thời gian và dữ liệu phục vụ chuỗi bằng chứng.
Developer Platform
API Key ở dạng hash trong hệ thống, scope, Origin/Hostname policy, rate limit, thời hạn, trạng thái sử dụng và cấu hình client.
Nhật ký kỹ thuật
Địa chỉ IP, user-agent, request ID, endpoint, thời gian, trạng thái HTTP, độ trễ, Origin/Referer/hostname source và mã lỗi phục vụ bảo mật/audit.
Lưu trữ tạm thời
Các proof/bằng chứng được staging trên Cloudflare R2 để phân phối có kiểm soát; object có thể có thời hạn lưu trữ và URL ký tạm thời.
3. Mục đích sử dụng dữ liệu
Đăng nhập, xác thực và duy trì phiên người dùng an toàn.
Tạo và duy trì hồ sơ cAuth tối thiểu; thực hiện eKYC hoặc tái xác minh khi người dùng yêu cầu.
Tính toán hash, chữ ký, dấu thời gian, bằng chứng OTS/Bitcoin, xác minh và duy trì tính toàn vẹn của Evidence.
Cung cấp Developer Platform: cấp quyền API, kiểm tra scope, Origin/Hostname, rate limit, thống kê và audit.
Phát hiện lạm dụng, gian lận, tấn công, truy cập trái phép và sự cố an ninh.
Thực hiện yêu cầu hỗ trợ, khiếu nại, tranh chấp và nghĩa vụ quản trị/hợp pháp liên quan đến bằng chứng.
Vận hành, giám sát, sao lưu, khắc phục sự cố và cải thiện độ tin cậy của hệ thống.
4. Chia sẻ và cung cấp dữ liệu cho bên thứ ba
cAuth hạn chế chia sẻ dữ liệu cá nhân ở mức cần thiết để cung cấp dịch vụ. Một số nhà cung cấp hạ tầng có thể xử lý dữ liệu thay mặt hệ thống, chẳng hạn nhà cung cấp SSO/eKYC, hạ tầng đám mây/lưu trữ, dịch vụ timestamp hoặc công cụ chống lạm dụng. Những bên này chỉ được truy cập dữ liệu trong phạm vi cần thiết cho chức năng tương ứng hoặc theo nghĩa vụ pháp lý áp dụng.
Nhà cung cấp dịch vụ
SSO/eKYC, cloud/storage, timestamp, email hoặc hạ tầng bảo mật có thể nhận dữ liệu tối thiểu cần thiết để thực hiện chức năng đã yêu cầu.
Yêu cầu hợp pháp
Dữ liệu có thể được cung cấp khi pháp luật, quyết định của cơ quan có thẩm quyền hoặc nghĩa vụ bảo vệ quyền và an toàn của hệ thống yêu cầu.
cAuth không chủ trương bán dữ liệu cá nhân của người dùng cho bên thứ ba để phục vụ quảng cáo.
6. Biện pháp bảo mật
Xác thực & phân quyền
SSO, Bearer token, scope, owner binding, Origin/Hostname policy và rate limit.
Toàn vẹn dữ liệu
SHA-256, chữ ký số, key fingerprint, Evidence Chain và timestamp/OTS.
Audit & giám sát
Request ID, audit log, trạng thái HTTP, latency, nguồn hostname và mã lỗi phục vụ điều tra sự cố.
Không có hệ thống kết nối Internet nào có thể bảo đảm an toàn tuyệt đối. Khi phát hiện sự cố nghi ngờ liên quan đến tài khoản, API key hoặc dữ liệu, hãy thông báo sớm để chúng tôi có thể khóa, thu hồi hoặc điều tra liên quan.
7. Thời hạn lưu trữ và xóa dữ liệu
| Nhóm dữ liệu | Nguyên tắc lưu trữ |
|---|---|
| Tài khoản / hồ sơ | Trong thời gian tài khoản hoạt động và theo thời hạn cần thiết cho nghĩa vụ hỗ trợ, bảo mật và pháp lý. |
| Evidence / audit | Có thể được lưu lâu hơn vì mục đích chứng minh tính toàn vẹn, truy vết, giải quyết tranh chấp và đáp ứng nghĩa vụ pháp lý. |
| OTS proof trên R2 | Được staging khi đủ điều kiện. Theo cấu hình hiện tại, thời hạn phân phối R2 là 7 ngày kể từ thời điểm hệ thống ghi nhận lần tải đầu tiên, trừ khi được gia hạn hoặc xóa sớm bởi quản trị viên. |
| API logs | Lưu theo nhu cầu vận hành, bảo mật, chống lạm dụng, thống kê và điều tra sự cố; thời hạn có thể phụ thuộc loại log. |
8. Quyền và lựa chọn của bạn
Tùy vào quy định pháp luật áp dụng và tính chất dữ liệu, bạn có thể yêu cầu:
9. Trẻ em
Dịch vụ chứng thực và đăng ký bảo hộ của cAuth không được thiết kế để thu thập dữ liệu của trẻ em cho mục đích độc lập. Nếu bạn cho rằng một tài khoản hoặc dữ liệu của trẻ em đã được tạo/thu thập không phù hợp, vui lòng liên hệ để chúng tôi kiểm tra và xử lý theo quy định áp dụng.
10. Thay đổi chính sách
Chính sách có thể được cập nhật khi hệ thống, tính năng, nhà cung cấp dịch vụ hoặc yêu cầu pháp lý thay đổi. Phiên bản mới sẽ được công bố trên trang này cùng ngày cập nhật. Với thay đổi có ảnh hưởng đáng kể đến quyền riêng tư, chúng tôi có thể sử dụng thêm các kênh thông báo phù hợp với khả năng kỹ thuật của hệ thống.
11. Liên hệ về quyền riêng tư
Yêu cầu hỗ trợ dữ liệu cá nhân
Khi gửi yêu cầu, bạn nên cung cấp email SSO, nội dung yêu cầu, phạm vi dữ liệu liên quan và thông tin cần thiết để xác minh danh tính. Không gửi mật khẩu, API secret, private key hoặc token trong nội dung yêu cầu.
Kênh liên hệ chính thức được công bố trên website Copyright Registry. Vui lòng chỉ sử dụng các kênh thuộc tên miền chính thức của hệ thống.
12. Chính sách quyền riêng tư cho tiện ích mở rộng cAuth
Tiện ích mở rộng cAuth được thiết kế để hỗ trợ người dùng khám phá, kiểm tra, quản lý và xác minh bằng chứng số trực tiếp trong trình duyệt. Tiện ích xử lý dữ liệu cần thiết cho các chức năng xác thực tài khoản, hồ sơ, Identity & eKYC, Smart Scan, tạo và kiểm tra hash, niêm phong tệp, quản lý Evidence và theo dõi các đơn tuyên bố.
Khi người dùng chủ động sử dụng Smart Scan, tiện ích có thể xử lý URL, tài nguyên và nội dung kỹ thuật của trang đang được chọn để phát hiện API, Fetch/XHR, GraphQL, JSON và các tài nguyên liên quan. Dữ liệu này được sử dụng cho chính chức năng quét và xác minh; cAuth không tạo hồ sơ hành vi duyệt web để quảng cáo.
Tiện ích có thể xử lý thông tin nhận dạng và xác thực như họ tên, email, thông tin hồ sơ, Identity Key, thông tin giấy tờ mà người dùng chủ động cung cấp, cùng token hoặc dữ liệu phiên cần thiết để xác thực. Tệp chỉ được xử lý khi người dùng chủ động chọn để kiểm tra hoặc niêm phong.
Dữ liệu cần thiết có thể được truyền tới các máy chủ cAuth và nhà cung cấp dịch vụ hỗ trợ xác thực, lưu trữ, bảo mật, timestamp hoặc vận hành theo đúng chức năng mà người dùng yêu cầu. cAuth không bán dữ liệu người dùng và không sử dụng dữ liệu cho quảng cáo cá nhân hóa, chấm điểm tín dụng hoặc mục đích cho vay.
Mã thực thi của tiện ích được đóng gói trong extension; cAuth không tải hoặc thực thi JavaScript, WebAssembly hay mã thực thi từ máy chủ bên ngoài tại thời điểm chạy. Quyền truy cập trang chỉ được sử dụng trong phạm vi cần thiết cho các chức năng được người dùng chủ động yêu cầu.
Mọi xử lý dữ liệu của tiện ích vẫn tuân theo các nguyên tắc về bảo mật, lưu trữ, xóa dữ liệu và quyền của chủ thể dữ liệu được quy định trong Chính sách này.