Chính sách bảo mật

Bảo vệ dữ liệu và quyền riêng tư của bạn

Chính sách này giải thích cách cAuth Copyright Registry thu thập, sử dụng, lưu trữ, bảo vệ và quản lý dữ liệu cá nhân khi bạn truy cập website, sử dụng SSO, eKYC, dịch vụ chứng thực tài liệu, API Developer Platform, OpenTimestamps/Bitcoin và các tính năng liên quan.

Có hiệu lực từ 22/09/2026 Cập nhật lần cuối: 22/09/2026
Thông tin quan trọng: Chính sách này mô tả cách hệ thống vận hành ở mức dịch vụ và kỹ thuật. Các nghĩa vụ pháp lý cụ thể còn phụ thuộc vào quốc gia, hợp đồng, loại dữ liệu và quy định áp dụng cho từng giao dịch. Khi cần, bạn nên xem thêm điều khoản dịch vụ hoặc trao đổi trực tiếp với đơn vị vận hành.

1. Phạm vi áp dụng

Chính sách này áp dụng cho website copyright.info.vn, tiện ích mở rộng cAuth trên trình duyệt, các dịch vụ cAuth Copyright Registry, trang quản lý tài khoản, Developer Platform, các API liên quan, quy trình SSO/eKYC, chứng thực tài liệu, bằng chứng số và các tính năng lưu trữ/phân phối bằng chứng được kết nối với hệ thống.

2. Dữ liệu chúng tôi có thể xử lý

Tài khoản & SSO

Email, username, subject/ID từ nhà cung cấp SSO, họ tên hiển thị, ảnh đại diện và thông tin hồ sơ mà bạn cung cấp hoặc cho phép đồng bộ.

Định danh & eKYC

Họ tên, email, số định danh, ngày sinh, ngày/nơi cấp, điện thoại, địa chỉ và dữ liệu cần thiết để xác lập hoặc tái xác minh danh tính.

Tài liệu & bằng chứng

Tên tệp, kích thước, SHA-256, metadata, trạng thái Evidence, chữ ký, khóa công khai, dấu thời gian và dữ liệu phục vụ chuỗi bằng chứng.

Developer Platform

API Key ở dạng hash trong hệ thống, scope, Origin/Hostname policy, rate limit, thời hạn, trạng thái sử dụng và cấu hình client.

Nhật ký kỹ thuật

Địa chỉ IP, user-agent, request ID, endpoint, thời gian, trạng thái HTTP, độ trễ, Origin/Referer/hostname source và mã lỗi phục vụ bảo mật/audit.

Lưu trữ tạm thời

Các proof/bằng chứng được staging trên Cloudflare R2 để phân phối có kiểm soát; object có thể có thời hạn lưu trữ và URL ký tạm thời.

3. Mục đích sử dụng dữ liệu

Đăng nhập, xác thực và duy trì phiên người dùng an toàn.

Tạo và duy trì hồ sơ cAuth tối thiểu; thực hiện eKYC hoặc tái xác minh khi người dùng yêu cầu.

Tính toán hash, chữ ký, dấu thời gian, bằng chứng OTS/Bitcoin, xác minh và duy trì tính toàn vẹn của Evidence.

Cung cấp Developer Platform: cấp quyền API, kiểm tra scope, Origin/Hostname, rate limit, thống kê và audit.

Phát hiện lạm dụng, gian lận, tấn công, truy cập trái phép và sự cố an ninh.

Thực hiện yêu cầu hỗ trợ, khiếu nại, tranh chấp và nghĩa vụ quản trị/hợp pháp liên quan đến bằng chứng.

Vận hành, giám sát, sao lưu, khắc phục sự cố và cải thiện độ tin cậy của hệ thống.

4. Chia sẻ và cung cấp dữ liệu cho bên thứ ba

cAuth hạn chế chia sẻ dữ liệu cá nhân ở mức cần thiết để cung cấp dịch vụ. Một số nhà cung cấp hạ tầng có thể xử lý dữ liệu thay mặt hệ thống, chẳng hạn nhà cung cấp SSO/eKYC, hạ tầng đám mây/lưu trữ, dịch vụ timestamp hoặc công cụ chống lạm dụng. Những bên này chỉ được truy cập dữ liệu trong phạm vi cần thiết cho chức năng tương ứng hoặc theo nghĩa vụ pháp lý áp dụng.

Nhà cung cấp dịch vụ

SSO/eKYC, cloud/storage, timestamp, email hoặc hạ tầng bảo mật có thể nhận dữ liệu tối thiểu cần thiết để thực hiện chức năng đã yêu cầu.

Yêu cầu hợp pháp

Dữ liệu có thể được cung cấp khi pháp luật, quyết định của cơ quan có thẩm quyền hoặc nghĩa vụ bảo vệ quyền và an toàn của hệ thống yêu cầu.

cAuth không chủ trương bán dữ liệu cá nhân của người dùng cho bên thứ ba để phục vụ quảng cáo.

5. Cookie, phiên đăng nhập và công nghệ tương tự

Website sử dụng cookie phiên bảo mật để duy trì trạng thái đăng nhập, CSRF token để chống yêu cầu giả mạo và các cơ chế lưu trữ phía trình duyệt cần thiết cho những tính năng bảo mật nhất định. Một số thư viện bên thứ ba được tải khi trang sử dụng CAPTCHA/Turnstile, xử lý PDF hoặc chức năng giao diện.

  • Cookie phiên có thời hạn và thuộc tính bảo mật phù hợp với phiên HTTPS.
  • Cookie hoặc dữ liệu lưu trữ cho tùy chọn giao diện/ngôn ngữ có thể được duy trì trong thời gian dài hơn.
  • Bạn có thể kiểm soát cookie trong trình duyệt, nhưng việc vô hiệu hóa cookie cần thiết có thể làm hỏng chức năng đăng nhập.

6. Biện pháp bảo mật

Xác thực & phân quyền

SSO, Bearer token, scope, owner binding, Origin/Hostname policy và rate limit.

Toàn vẹn dữ liệu

SHA-256, chữ ký số, key fingerprint, Evidence Chain và timestamp/OTS.

Audit & giám sát

Request ID, audit log, trạng thái HTTP, latency, nguồn hostname và mã lỗi phục vụ điều tra sự cố.

Không có hệ thống kết nối Internet nào có thể bảo đảm an toàn tuyệt đối. Khi phát hiện sự cố nghi ngờ liên quan đến tài khoản, API key hoặc dữ liệu, hãy thông báo sớm để chúng tôi có thể khóa, thu hồi hoặc điều tra liên quan.

7. Thời hạn lưu trữ và xóa dữ liệu

Nhóm dữ liệu Nguyên tắc lưu trữ
Tài khoản / hồ sơTrong thời gian tài khoản hoạt động và theo thời hạn cần thiết cho nghĩa vụ hỗ trợ, bảo mật và pháp lý.
Evidence / auditCó thể được lưu lâu hơn vì mục đích chứng minh tính toàn vẹn, truy vết, giải quyết tranh chấp và đáp ứng nghĩa vụ pháp lý.
OTS proof trên R2Được staging khi đủ điều kiện. Theo cấu hình hiện tại, thời hạn phân phối R2 là 7 ngày kể từ thời điểm hệ thống ghi nhận lần tải đầu tiên, trừ khi được gia hạn hoặc xóa sớm bởi quản trị viên.
API logsLưu theo nhu cầu vận hành, bảo mật, chống lạm dụng, thống kê và điều tra sự cố; thời hạn có thể phụ thuộc loại log.

8. Quyền và lựa chọn của bạn

Tùy vào quy định pháp luật áp dụng và tính chất dữ liệu, bạn có thể yêu cầu:

Xem và nhận thông tin về dữ liệu cá nhân đang được xử lý.
Yêu cầu chỉnh sửa dữ liệu không chính xác hoặc không còn phù hợp.
Yêu cầu hạn chế, phản đối hoặc rút lại sự đồng ý trong những trường hợp pháp luật cho phép.
Yêu cầu xóa dữ liệu, trừ phần phải được giữ lại vì nghĩa vụ pháp lý, an toàn, audit hoặc quyền lợi hợp pháp.
Yêu cầu giải thích hoặc hỗ trợ khi quyền truy cập tài khoản/API bị hạn chế do biện pháp bảo mật.
Gửi khiếu nại hoặc yêu cầu xử lý liên quan đến quyền riêng tư và dữ liệu cá nhân.

9. Trẻ em

Dịch vụ chứng thực và đăng ký bảo hộ của cAuth không được thiết kế để thu thập dữ liệu của trẻ em cho mục đích độc lập. Nếu bạn cho rằng một tài khoản hoặc dữ liệu của trẻ em đã được tạo/thu thập không phù hợp, vui lòng liên hệ để chúng tôi kiểm tra và xử lý theo quy định áp dụng.

10. Thay đổi chính sách

Chính sách có thể được cập nhật khi hệ thống, tính năng, nhà cung cấp dịch vụ hoặc yêu cầu pháp lý thay đổi. Phiên bản mới sẽ được công bố trên trang này cùng ngày cập nhật. Với thay đổi có ảnh hưởng đáng kể đến quyền riêng tư, chúng tôi có thể sử dụng thêm các kênh thông báo phù hợp với khả năng kỹ thuật của hệ thống.

11. Liên hệ về quyền riêng tư

Yêu cầu hỗ trợ dữ liệu cá nhân

Khi gửi yêu cầu, bạn nên cung cấp email SSO, nội dung yêu cầu, phạm vi dữ liệu liên quan và thông tin cần thiết để xác minh danh tính. Không gửi mật khẩu, API secret, private key hoặc token trong nội dung yêu cầu.

Kênh liên hệ chính thức được công bố trên website Copyright Registry. Vui lòng chỉ sử dụng các kênh thuộc tên miền chính thức của hệ thống.

12. Chính sách quyền riêng tư cho tiện ích mở rộng cAuth

Tiện ích mở rộng cAuth được thiết kế để hỗ trợ người dùng khám phá, kiểm tra, quản lý và xác minh bằng chứng số trực tiếp trong trình duyệt. Tiện ích xử lý dữ liệu cần thiết cho các chức năng xác thực tài khoản, hồ sơ, Identity & eKYC, Smart Scan, tạo và kiểm tra hash, niêm phong tệp, quản lý Evidence và theo dõi các đơn tuyên bố.

Khi người dùng chủ động sử dụng Smart Scan, tiện ích có thể xử lý URL, tài nguyên và nội dung kỹ thuật của trang đang được chọn để phát hiện API, Fetch/XHR, GraphQL, JSON và các tài nguyên liên quan. Dữ liệu này được sử dụng cho chính chức năng quét và xác minh; cAuth không tạo hồ sơ hành vi duyệt web để quảng cáo.

Tiện ích có thể xử lý thông tin nhận dạng và xác thực như họ tên, email, thông tin hồ sơ, Identity Key, thông tin giấy tờ mà người dùng chủ động cung cấp, cùng token hoặc dữ liệu phiên cần thiết để xác thực. Tệp chỉ được xử lý khi người dùng chủ động chọn để kiểm tra hoặc niêm phong.

Dữ liệu cần thiết có thể được truyền tới các máy chủ cAuth và nhà cung cấp dịch vụ hỗ trợ xác thực, lưu trữ, bảo mật, timestamp hoặc vận hành theo đúng chức năng mà người dùng yêu cầu. cAuth không bán dữ liệu người dùng và không sử dụng dữ liệu cho quảng cáo cá nhân hóa, chấm điểm tín dụng hoặc mục đích cho vay.

Mã thực thi của tiện ích được đóng gói trong extension; cAuth không tải hoặc thực thi JavaScript, WebAssembly hay mã thực thi từ máy chủ bên ngoài tại thời điểm chạy. Quyền truy cập trang chỉ được sử dụng trong phạm vi cần thiết cho các chức năng được người dùng chủ động yêu cầu.

Mọi xử lý dữ liệu của tiện ích vẫn tuân theo các nguyên tắc về bảo mật, lưu trữ, xóa dữ liệu và quyền của chủ thể dữ liệu được quy định trong Chính sách này.