GOER Studiolàm nội dung quảng cáo có AI
Bản 2026-09-28 · mã băm 9d19c5e9844069d8…

HỢP ĐỒNG XỬ LÝ DỮ LIỆU CÁ NHÂN

Phụ lục bắt buộc kèm theo Hợp đồng cung cấp dịch vụ GOER

Số: DPA-…/2026/GOER · Bản mẫu v6 ngày 28/09/2026

Bản điện tử. Văn bản này được xác lập bằng phương tiện điện tử: Khách hàng bấm “Tôi đồng ý” trên hệ thống GOER Studio. Hệ thống ghi lại tài khoản, phiên bản văn bản, mã băm của đúng câu chữ đã hiển thị và thời điểm đồng ý; bản ghi này không sửa, không xoá được.
Căn cứ khoản 2 Điều 37 Luật Bảo vệ dữ liệu cá nhân số 91/2025/QH15: việc một tổ chức xử lý dữ liệu cá nhân thay mặt tổ chức khác phải được lập thành văn bản. Phụ lục này là văn bản đó. Không ký phụ lục này thì GOER không được phép xử lý dữ liệu cá nhân thay mặt Khách hàng.

BÊN KIỂM SOÁT DỮ LIỆU (sau đây gọi là “Khách hàng”): tổ chức, hộ kinh doanh hoặc cá nhân đứng tên tài khoản GOER Studio đã bấm “Tôi đồng ý” với văn bản này. Thông tin nhận diện Khách hàng là thông tin của tài khoản đó (tên thương hiệu, số điện thoại người đại diện) và thông tin xuất hoá đơn Khách hàng khai trên hệ thống.

BÊN XỬ LÝ DỮ LIỆU (sau đây gọi là “GOER”)

Tên tổ chứcCÔNG TY TNHH CÔNG NGHỆ GOER
Mã số doanh nghiệp0402354739
Địa chỉLô 01 LK7, Khu đô thị Hòa Quý, Phường Ngũ Hành Sơn, Thành phố Đà Nẵng
Người đại diệnVõ Nguyên Tùng — Giám đốc
Người phụ trách bảo vệ dữ liệu cá nhân………………………………… (theo Quyết định số ……)

Hai Bên thống nhất như sau.


Điều 1. Giải thích từ ngữ

  1. Dữ liệu cá nhân, chủ thể dữ liệu, xử lý dữ liệu cá nhân, bên kiểm soát, bên xử lý được hiểu theo Luật số 91/2025/QH15.
  2. Dữ liệu cá nhân của Khách hàng là dữ liệu cá nhân mà Khách hàng đưa vào hệ thống GOER hoặc phát sinh từ hoạt động kinh doanh của Khách hàng trên hệ thống, thuộc quyền kiểm soát của Khách hàng.
  3. Khử nhận dạng là việc thay thế các thành phần nhận dạng trong dữ liệu bằng ô trống không kèm mã đối chiếu, khiến dữ liệu không còn xác định được một con người cụ thể — theo khoản 1 Điều 2 Luật số 91/2025/QH15.
  4. Bên xử lý phụ là tổ chức được GOER thuê để thực hiện một phần hoạt động xử lý.

Điều 2. Vai trò của hai Bên

  1. Đối với dữ liệu cá nhân của khách hàng, đối tác và nhân sự của Khách hàng: Khách hàng là Bên Kiểm soát, GOER là Bên Xử lý, chỉ xử lý theo chỉ dẫn của Khách hàng.
  2. Đối với dữ liệu tài khoản, thanh toán và nhật ký sử dụng dịch vụ của chính Khách hàng: GOER là Bên Kiểm soát và chịu trách nhiệm độc lập theo pháp luật.
  3. Hai Bên không phải là bên kiểm soát chung. Mỗi Bên tự chịu trách nhiệm trong phạm vi vai trò của mình.

Điều 3. Phạm vi, mục đích và loại dữ liệu

  1. Mục đích xử lý: chỉ để cung cấp dịch vụ theo Hợp đồng — tạo nội dung quảng cáo, đăng bài lên các kênh của Khách hàng, đẩy bài viết lên website của chính Khách hàng, tiếp nhận và phân loại tin nhắn, ghi nhận đơn hàng, lập báo cáo cho chính Khách hàng.
  2. GOER không sử dụng dữ liệu cá nhân của Khách hàng để huấn luyện mô hình trí tuệ nhân tạo, để bán, cho thuê, trao đổi, hay để phục vụ bất kỳ khách hàng nào khác của GOER.
  3. Loại dữ liệu, chủ thể dữ liệu và thời gian xử lý: ghi tại Phụ lục A.
  4. GOER không tiếp nhận dữ liệu cá nhân nhạy cảm theo Điều 4 Nghị định 356/2025/NĐ-CP. Khách hàng cam kết không đưa loại dữ liệu này vào hệ thống. Nếu GOER phát hiện, GOER có quyền xoá ngay và thông báo cho Khách hàng.

Điều 4. Nghĩa vụ của Khách hàng

  1. Bảo đảm đã có căn cứ hợp pháp để xử lý dữ liệu cá nhân mà mình đưa vào hệ thống, bao gồm sự đồng ý của chủ thể dữ liệu khi pháp luật yêu cầu.
  2. Thông báo cho chủ thể dữ liệu về việc GOER xử lý dữ liệu thay mặt mình, theo Điều 13 Luật số 91/2025/QH15.
  3. Không đưa vào hệ thống: dữ liệu cá nhân nhạy cảm; dữ liệu của người dưới 16 tuổi khi chưa có sự đồng ý của cha, mẹ hoặc người giám hộ; dữ liệu thu thập trái pháp luật.
  4. Chỉ dẫn cho GOER bằng văn bản hoặc qua chức năng trên hệ thống; không yêu cầu GOER làm việc trái pháp luật.
  5. Tự chịu trách nhiệm về nội dung quảng cáo do mình duyệt và đăng, kể cả nội dung do công cụ của GOER tạo ra.

Điều 5. Nghĩa vụ của GOER

  1. Chỉ xử lý theo chỉ dẫn của Khách hàng và trong phạm vi Điều 3. Nếu một chỉ dẫn trái pháp luật, GOER từ chối và thông báo ngay.
  2. Áp dụng các biện pháp an toàn tại Phụ lục C.
  3. Bảo đảm người của GOER tiếp cận dữ liệu đều cam kết bảo mật và chỉ tiếp cận trong phạm vi công việc.
  4. Hỗ trợ Khách hàng thực hiện quyền của chủ thể dữ liệu (Điều 9 Phụ lục này) và thực hiện nghĩa vụ đánh giá tác động, thông báo sự cố của Khách hàng.
  5. Lưu nhật ký xử lý tối thiểu 12 tháng theo khoản 3 Điều 20 Nghị định 333/2026/NĐ-CP, và xuất trình khi Khách hàng hoặc cơ quan nhà nước có thẩm quyền yêu cầu.
  6. Lưu trữ dữ liệu cá nhân trên máy chủ đặt tại lãnh thổ Việt Nam.
  7. Gắn nhãn “Nội dung tạo bằng trí tuệ nhân tạo” lên mọi hình ảnh, video do hệ thống tạo ra, theo Điều 11 Luật Trí tuệ nhân tạo số 134/2025/QH15. Nhãn này không thể tắt ở bất kỳ gói dịch vụ nào.
  8. Chỉ sử dụng nhân vật hư cấu trong hình ảnh và video. GOER không tạo hình ảnh, giọng nói mô phỏng người có thật khi chưa có văn bản đồng ý của chính người đó.
  9. Ảnh Khách hàng tải lên: vẽ lại thành tệp mới và xoá toàn bộ siêu dữ liệu của tệp gốc (EXIF, toạ độ GPS, thông tin thiết bị) trước khi lưu; không gửi cho nhà cung cấp trí tuệ nhân tạo nào, không dùng cho mục đích nào ngoài việc chèn vào bài viết của chính Khách hàng; ảnh chỉ rời máy chủ của GOER khi Khách hàng bấm đẩy bài có ảnh đó lên website của chính Khách hàng (khoản 10 Điều 6); xoá theo yêu cầu của Khách hàng.
  10. Giữ khoá kết nối kênh đăng và mật khẩu ứng dụng website của Khách hàng ở dạng mã hoá, chỉ dùng đúng cho việc đăng bài Khách hàng đã duyệt, không dùng cho mục đích khác và không chuyển cho bên thứ ba. Khi Khách hàng gỡ kênh, gỡ website hoặc chấm dứt Hợp đồng, GOER xoá khoá và mật khẩu khỏi hệ thống ngay; với kênh đăng, GOER thu hồi thêm quyền tại nền tảng. Mật khẩu ứng dụng website do Khách hàng tạo và Khách hàng tự thu hồi trong trang quản trị website của mình — GOER không có quyền đó.

Điều 6. Chuyển dữ liệu ra ngoài lãnh thổ Việt Nam

  1. Để tạo nội dung, GOER có sử dụng dịch vụ trí tuệ nhân tạo của nhà cung cấp nước ngoài nêu tại Phụ lục B.
  2. Trước khi bất kỳ dữ liệu nào rời khỏi hệ thống trong nước, dữ liệu đi qua cổng chặn đầu ra của GOER để khử nhận dạng: họ tên, số điện thoại, thư điện tử, địa chỉ, số căn cước, số tài khoản và biển số xe được thay bằng ô trống không kèm mã đối chiếu. Việc ghép lại chỉ diễn ra trên máy chủ trong nước.
  3. Do đã khử nhận dạng theo khoản 1 Điều 2 Luật số 91/2025/QH15, phần dữ liệu gửi ra nước ngoài không còn là dữ liệu cá nhân.
  4. GOER phân dữ liệu thành ba làn: làn xanh đã sạch được gửi đi; làn vàng được che rồi mới gửi; làn đỏ — gồm dữ liệu nhạy cảm và hình ảnh khuôn mặt người thật — không bao giờ rời khỏi lãnh thổ Việt Nam trong bất kỳ trường hợp nào.
  5. Mọi lượt gửi ra nước ngoài đều được ghi nhật ký gồm thời điểm, nhà cung cấp, số lượng ô trống đã thay và mã băm của văn bản đã lọc. Nhật ký không lưu nội dung gốc.
  6. GOER thực hiện hồ sơ đánh giá tác động chuyển dữ liệu ra nước ngoài theo Điều 20 Luật số 91/2025/QH15 và cung cấp bản sao cho Khách hàng khi được yêu cầu.
  7. Đăng bài lên kênh của Khách hàng. Khi Khách hàng dùng chức năng đăng bài, GOER chuyển nội dung Khách hàng đã duyệt (hình ảnh, video, chữ đăng kèm) tới tài khoản của chính Khách hàng trên nền tảng Khách hàng chọn tại mục 2 Phụ lục B, theo chỉ dẫn của Khách hàng cho từng bài. Nội dung luôn mang nhãn "Nội dung tạo bằng trí tuệ nhân tạo"; GOER bật cờ "nội dung AI" của nền tảng khi nền tảng hỗ trợ. GOER không đưa dữ liệu khách mua hàng của Khách hàng vào bài đăng. Thông tin liên hệ kinh doanh xuất hiện trong bài do Khách hàng tự nhập và tự duyệt.
  8. Vì sao phần chữ đăng không khử nhận dạng. Đây là nội dung Khách hàng chủ động công bố ra công chúng trên kênh của chính mình, không phải dữ liệu gửi cho nhà cung cấp AI xử lý; khử nhận dạng sẽ làm sai nội dung Khách hàng đã duyệt. Hệ thống vẫn ghi sổ đầy đủ từng lượt gửi (thời điểm, nền tảng, cỡ tệp, mã băm bản duyệt) và vẫn chặn cứng mọi công cụ có lưu dữ liệu. Khách hàng chịu trách nhiệm về dữ liệu cá nhân mà mình đưa vào nội dung công bố.
  9. Giới hạn của nền tảng. Nền tảng có thể giới hạn số video mỗi ngày, đổi chế độ hiển thị hoặc từ chối nội dung. GOER hiện đúng trạng thái nền tảng trả về. Video đã đăng nằm trên kênh của Khách hàng; GOER không có quyền xoá — kể cả khi thực hiện Điều 10.
  10. Đẩy bài viết lên website của Khách hàng. Khi Khách hàng bấm đẩy từng bài, GOER gửi bài viết Khách hàng đã duyệt và các ảnh trong bài tới website do chính Khách hàng khai và kết nối thử thành công (mục 3 Phụ lục B): ảnh vào thư viện ảnh của website, rồi một bài mới dùng các ảnh đó. Hệ thống chỉ gửi đúng bản đã duyệt (so mã băm của bài và của từng tệp ảnh), chỉ qua https, chỉ tới đúng tên miền của Khách hàng đó, và từ chối tên miền trỏ vào mạng nội bộ. Nơi đặt máy chủ website do Khách hàng chọn; nếu máy chủ ở nước ngoài thì bài và ảnh ra nước ngoài theo lựa chọn đó. Như khoản 8, nội dung công bố không khử nhận dạng; hệ thống ghi sổ từng lượt gửi (bài và từng ảnh) và không đưa dữ liệu khách mua hàng của Khách hàng vào bài. GOER chỉ tạo mới — không đọc, không sửa, không xoá nội dung khác trên website. Bài và ảnh đã lên website nằm trên website của Khách hàng; GOER không có quyền xoá — kể cả khi thực hiện Điều 10.

Điều 7. Bên xử lý phụ

  1. Khách hàng đồng ý trước cho GOER sử dụng các bên xử lý phụ tại Phụ lục B.
  2. GOER thông báo trước ít nhất 30 ngày khi thay đổi hoặc bổ sung bên xử lý phụ. Khách hàng có quyền phản đối bằng văn bản trong 15 ngày; nếu hai Bên không thoả thuận được, Khách hàng có quyền chấm dứt phần dịch vụ liên quan mà không chịu phạt.
  3. GOER chịu trách nhiệm trước Khách hàng về hoạt động của bên xử lý phụ như đối với hoạt động của chính mình.

Điều 8. An toàn dữ liệu và xử lý sự cố

  1. Các biện pháp an toàn tối thiểu nêu tại Phụ lục C.
  2. Khi phát hiện sự cố lộ, mất dữ liệu cá nhân, GOER thông báo cho Khách hàng trong vòng 24 giờ kể từ khi phát hiện, kèm: thời điểm, loại dữ liệu, số chủ thể bị ảnh hưởng ước tính, nguyên nhân, biện pháp đã và sẽ thực hiện.
  3. GOER hỗ trợ Khách hàng thực hiện nghĩa vụ thông báo sự cố cho cơ quan nhà nước có thẩm quyền.

Điều 9. Quyền của chủ thể dữ liệu

  1. Khi nhận được yêu cầu của chủ thể dữ liệu (xem, sửa, xoá, rút lại sự đồng ý, hạn chế xử lý, phản đối xử lý), GOER chuyển ngay cho Khách hàng và không tự trả lời thay, trừ khi Khách hàng có chỉ dẫn khác.
  2. GOER cung cấp công cụ để Khách hàng tự thực hiện các yêu cầu này trên hệ thống trong vòng 72 giờ kể từ khi Khách hàng yêu cầu.

Điều 10. Xoá, trả lại dữ liệu khi chấm dứt

  1. Trong 30 ngày kể từ ngày Hợp đồng chấm dứt, theo lựa chọn của Khách hàng, GOER trả lại toàn bộ dữ liệu cá nhân của Khách hàng ở định dạng thông dụng hoặc xoá toàn bộ.
  2. Hết 30 ngày mà Khách hàng không có lựa chọn, GOER xoá.
  3. Nhật ký xử lý được giữ tiếp cho đủ 12 tháng theo nghĩa vụ pháp luật tại khoản 5 Điều 5, sau đó xoá. Nhật ký không chứa nội dung dữ liệu cá nhân.
  4. Bản sao lưu. Dữ liệu đã xoá còn nằm trong các bản sao lưu nêu tại Phụ lục C cho tới khi bản sao lưu đó hết hạn theo vòng quay (bản sao lưu cơ sở dữ liệu của hệ thống: tối đa khoảng 10 tuần; bản chụp ổ đĩa của nhà cung cấp máy chủ: vài ngày), rồi tự huỷ. Trong thời gian đó bản sao lưu chỉ dùng để khôi phục hệ thống khi có sự cố. *[Ghi chú cho luật sư — xoá trước khi ký: bản xuất mã hoá cất ngoài máy chủ (Phụ lục C, dòng "Sao lưu") chưa có hạn huỷ; GOER chốt hạn giữ rồi ghi vào khoản này.]* Nếu phải khôi phục từ một bản sao lưu cũ, GOER xoá lại phần dữ liệu đã xoá trước khi đưa hệ thống vào dùng tiếp — hệ thống tự phát hiện dữ liệu đã xoá quay lại sau khôi phục.

Điều 11. Chứng minh tuân thủ

  1. Mỗi năm một lần, hoặc khi có sự cố, GOER cung cấp cho Khách hàng bản tóm tắt biện pháp bảo vệ dữ liệu và kết quả tự đánh giá tuân thủ.
  2. Khách hàng có quyền yêu cầu GOER giải trình bằng văn bản. Việc kiểm tra trực tiếp tại cơ sở của GOER được thực hiện khi hai Bên thoả thuận, chi phí do Khách hàng chịu, trừ trường hợp phát hiện vi phạm của GOER.

Điều 12. Trách nhiệm, thời hạn và điều khoản chung

  1. Mỗi Bên chịu trách nhiệm về phần vi phạm của mình. GOER không chịu trách nhiệm về việc Khách hàng đưa vào hệ thống dữ liệu thu thập không có căn cứ hợp pháp.
  2. Phụ lục này có hiệu lực cùng Hợp đồng dịch vụ và chấm dứt sau khi hoàn tất nghĩa vụ tại Điều 10.
  3. Khi có mâu thuẫn giữa Phụ lục này và Hợp đồng dịch vụ về vấn đề dữ liệu cá nhân, áp dụng Phụ lục này.
  4. Tranh chấp được giải quyết bằng thương lượng; không thành thì đưa ra Toà án có thẩm quyền tại Thành phố Đà Nẵng.
  5. Phụ lục lập thành 02 bản, mỗi Bên giữ 01 bản, có giá trị như nhau. Bản ký điện tử có giá trị tương đương bản giấy.

KHÁCH HÀNGCÔNG TY TNHH CÔNG NGHỆ GOER
*(ký, ghi rõ họ tên, đóng dấu nếu có)**(ký, ghi rõ họ tên, đóng dấu)*
……………………………………………………………………


PHỤ LỤC A — MÔ TẢ HOẠT ĐỘNG XỬ LÝ

MụcNội dung
Chủ thể dữ liệuKhách mua hàng của Khách hàng · người liên hệ qua kênh mạng xã hội của Khách hàng · nhân sự của Khách hàng sử dụng hệ thống
Loại dữ liệuHọ tên · số điện thoại · thư điện tử · địa chỉ giao hàng · nội dung tin nhắn · lịch sử đơn hàng · định danh tài khoản mạng xã hội · tên và mã kênh đăng của Khách hàng, khoá kết nối kênh (lưu mã hoá) · địa chỉ website của Khách hàng, tên đăng nhập và mật khẩu ứng dụng website (lưu mã hoá) · hình ảnh do Khách hàng tự tải lên để chèn vào bài viết cho trang web (ảnh có thể có hình người — Khách hàng bảo đảm đã có sự đồng ý theo Điều 32 Bộ luật Dân sự 2015; hệ thống xoá siêu dữ liệu của ảnh, kể cả toạ độ GPS, trước khi lưu; không gửi ảnh cho nhà cung cấp trí tuệ nhân tạo nào; ảnh chỉ tới website của chính Khách hàng khi Khách hàng bấm đẩy bài)
Loại dữ liệu KHÔNG tiếp nhậnDữ liệu cá nhân nhạy cảm theo Điều 4 NĐ 356/2025: sức khoẻ · sinh trắc học · nguồn gốc chủng tộc · quan điểm chính trị · tôn giáo · đời sống tình dục · dữ liệu vị trí thời gian thực · dữ liệu tài chính chi tiết · thông tin về tội phạm
Hoạt động xử lýThu thập · lưu trữ · phân loại · khử nhận dạng · tạo nội dung · gửi bản đã khử nhận dạng ra nhà cung cấp AI · đăng nội dung Khách hàng đã duyệt lên kênh của chính Khách hàng · đẩy bài viết và ảnh Khách hàng đã duyệt lên website của chính Khách hàng · lập báo cáo cho Khách hàng · xoá
Thời gian xử lýTrong thời hạn Hợp đồng dịch vụ, cộng tối đa 30 ngày sau khi chấm dứt
Nơi lưu trữMáy chủ đặt tại Việt Nam — Bizfly Cloud, vùng Hà Nội. Các bản sao lưu cũng nằm tại Việt Nam (Phụ lục C)

PHỤ LỤC B — DANH SÁCH BÊN XỬ LÝ PHỤ

1. Bên xử lý phụ

Bên xử lý phụViệcNơi xử lýDữ liệu nhận được
Bizfly Cloud (Công ty CP VCCorp)Hạ tầng máy chủ, lưu trữ và bản chụp ổ đĩa hằng ngàyViệt NamToàn bộ dữ liệu trên máy chủ và trong bản chụp ổ đĩa. Các trường định danh và bí mật đã mã hoá tại ứng dụng (Phụ lục C); phần còn lại không mã hoá ở tầng ổ đĩa
Google LLC — Gemini API, Veo (gói trả phí)Tạo hình ảnh, video, văn bảnNgoài Việt NamChỉ bản đã khử nhận dạng
Anthropic PBC — Claude APITạo kịch bản, phân loại tin nhắnNgoài Việt NamChỉ bản đã khử nhận dạng

📌 Giọng đọc chạy hoàn toàn trên máy chủ tại Việt Nam (VieNeu-TTS), không gửi ra nước ngoài. Hệ thống không có tuỳ chọn giọng đọc của nhà cung cấp nước ngoài.

2. Nền tảng đăng bài do Khách hàng chỉ định — chỉ dùng khi Khách hàng bấm đăng từng bài (khoản 7 Điều 6)

Nền tảngViệcNơi xử lýDữ liệu nhận được
YouTube (Google LLC)Tải video lên kênh của Khách hàngNgoài Việt NamNội dung Khách hàng đã duyệt
Facebook, Instagram (Meta)Đăng lên trang của Khách hàngNgoài Việt NamNội dung Khách hàng đã duyệt
TikTokĐăng lên tài khoản của Khách hàngNgoài Việt NamNội dung Khách hàng đã duyệt
Zalo (Công ty Cổ phần VNG)Đăng lên Zalo OA của Khách hàngViệt NamNội dung Khách hàng đã duyệt

3. Website của chính Khách hàng — chỉ dùng khi Khách hàng bấm đẩy từng bài (khoản 10 Điều 6)

Nơi nhậnViệcNơi xử lýDữ liệu nhận được
Website của Khách hàng (WordPress) — tên miền do Khách hàng khai và kết nối thử thành côngNhận bài viết mới và các ảnh trong bàiDo Khách hàng chọn (có thể ngoài Việt Nam)Bài viết và ảnh Khách hàng đã duyệt

*[Ghi chú cho luật sư — xoá trước khi ký: (1) xin xác định nền tảng đăng bài và website của Khách hàng có phải là "bên xử lý phụ" theo Điều 7 hay không. Quan điểm của GOER: không phải — GOER chỉ chuyển nội dung tới tài khoản, website của chính Khách hàng theo chỉ dẫn từng bài; quan hệ xử lý dữ liệu giữa Khách hàng và nền tảng, nhà cung cấp hosting do hợp đồng giữa họ điều chỉnh. (2) Bản v5 bỏ Telegram khỏi mục 2: Cục Viễn thông có Công văn 2312/CVT-CS (tháng 5/2025) yêu cầu các doanh nghiệp viễn thông ngăn chặn Telegram tại Việt Nam; GOER không xây kết nối tới nền tảng đang bị yêu cầu chặn.]*

PHỤ LỤC C — BIỆN PHÁP AN TOÀN

NhómBiện pháp
Kỹ thuậtMã hoá đường truyền TLS (địa chỉ http tự chuyển sang https) · cơ sở dữ liệu chỉ nghe trên máy nội bộ, không mở ra internet · tách cơ sở dữ liệu theo từng sản phẩm
Mã hoá khi lưuTại ứng dụng, trước khi ghi vào cơ sở dữ liệu, bằng AES-256-GCM: số điện thoại và họ tên của tài khoản · thông tin xuất hoá đơn · tên kênh và khoá kết nối kênh đăng · tiêu đề, mô tả, thẻ của bài đăng · tên đăng nhập và mật khẩu ứng dụng website · nội dung yêu cầu về quyền của chủ thể dữ liệu. Để tra cứu mà không cần giải mã, số điện thoại của tài khoản, thư điện tử và mã số thuế trên thông tin hoá đơn được lưu thêm mã băm có khoá bí mật (HMAC-SHA256). Khoá mã hoá nằm tách khỏi cơ sở dữ liệu và khỏi bản sao lưu cơ sở dữ liệu, chỉ quản trị máy chủ đọc được · Ổ đĩa của máy chủ không mã hoá toàn phần (dòng máy chủ đang thuê không hỗ trợ): bài viết, ảnh, video và các dữ liệu khác nằm trên ổ ở dạng thường
Sao lưuSao lưu cơ sở dữ liệu hằng ngày trên chính máy chủ, giữ 14 bản gần nhất và 8 bản Chủ nhật; mỗi tuần tự thử khôi phục · Nhà cung cấp máy chủ chụp ổ dữ liệu hằng ngày, giữ vài bản gần nhất, trong hạ tầng tại Việt Nam; bản chụp là bản sao nguyên trạng của ổ — gồm cả cơ sở dữ liệu và khoá mã hoá — nên được bảo vệ như chính máy chủ: chỉ khôi phục được từ tài khoản quản trị của GOER tại nhà cung cấp máy chủ · Bản xuất đưa ra khỏi hạ tầng máy chủ (vd khi chuyển máy chủ) được mã hoá bằng mật khẩu trước khi mang đi, không đưa lên dịch vụ lưu trữ đám mây
Khoá kết nối kênh đăngLưu mã hoá, chỉ giải mã trong bộ nhớ đúng lượt đăng · cơ sở dữ liệu bắt buộc trạng thái "đã gỡ" thì không còn khoá nào · gỡ kênh là thu hồi quyền tại nền tảng rồi xoá khoá · chỉ xin quyền tải lên và đọc tên kênh
Đăng bàiChỉ đăng khi Khách hàng duyệt từng bài · lưu mã băm của đúng đoạn chữ và đúng tệp đã duyệt; cơ sở dữ liệu từ chối gửi đi nội dung khác · chỉ đăng thành phẩm đã gắn nhãn AI · ghi sổ từng lượt gửi
Đẩy bài lên website của Khách hàngMật khẩu ứng dụng website lưu mã hoá, chỉ giải mã trong bộ nhớ đúng lượt gửi · cơ sở dữ liệu bắt buộc website "đã gỡ" thì không còn mật khẩu · chỉ gửi qua https tới đúng tên miền Khách hàng đã khai và kết nối thử thành công · từ chối tên miền là địa chỉ IP, máy nội bộ, hoặc phân giải ra địa chỉ không công khai · không đi theo chuyển hướng · chỉ gửi đúng bản đã duyệt (mã băm của bài và của từng tệp ảnh), ảnh do AI vẽ phải còn nhãn · chỉ tạo mới, không đọc, sửa, xoá nội dung khác · ghi sổ từng lượt gửi, không ghi mật khẩu
Ảnh Khách hàng tải lênNhận đúng ảnh JPG/PNG/WebP (soi byte đầu tệp, không tin tên tệp) · vẽ lại thành JPEG mới, bỏ toàn bộ siêu dữ liệu gốc (EXIF, GPS, thiết bị) · có trần dung lượng và trần số ảnh mỗi bài · ảnh không gửi cho nhà cung cấp trí tuệ nhân tạo nào; chỉ rời máy chủ khi Khách hàng bấm đẩy bài lên website của chính mình · xoá ảnh là xoá cả tệp trên đĩa
Cổng chặn đầu raBắt buộc với mọi lượt gửi ra nước ngoài · khử nhận dạng nhiều tầng · ô trống không kèm mã đối chiếu · chặn cứng làn đỏ · ghi nhật ký số đếm và mã băm, không ghi nội dung gốc
Quản trịPhân quyền theo vai trò · cam kết bảo mật với người tiếp cận dữ liệu · nhật ký truy cập giữ tối thiểu 12 tháng · quyết định phân công người phụ trách bảo vệ dữ liệu cá nhân
Đánh giáTự đánh giá tuân thủ bảo vệ dữ liệu cá nhân cho hệ thống AI mỗi năm một lần theo điểm đ khoản 5 Điều 10 NĐ 356/2025

*Bản mẫu do đội AI TUNGOS soạn ngày 19/09/2026, sửa ngày 21/09/2026 (v3 — thêm đăng bài lên kênh của Khách hàng), sửa ngày 23/09/2026 (v4 — thêm ảnh Khách hàng tự tải lên cho bài viết trang web), sửa ngày 24/09/2026 (v5 — thêm đẩy bài viết và ảnh lên website của Khách hàng; bỏ Telegram), sửa ngày 28/09/2026 (v6 — máy chủ chuyển ra vùng Hà Nội; nói đúng phần được mã hoá khi lưu, các bản sao lưu và thời hạn dữ liệu đã xoá còn trong bản sao lưu) cho Công ty TNHH Công nghệ GOER. Phải được luật sư rà trước khi đưa vào sử dụng với khách hàng thật. Các chỗ bỏ trống là chỗ điền theo từng khách hàng.*

CÔNG TY TNHH CÔNG NGHỆ GOER · MST 0402354739 · Đà Nẵng · goervietnam@gmail.com
Điều khoản sử dụng · Chính sách bảo vệ dữ liệu cá nhân · Hợp đồng xử lý dữ liệu cá nhân · Yêu cầu xoá dữ liệu