Chính sách bảo mật
Cập nhật lần cuối: 2026-07-21
Chính sách bảo mật này giải thích cách Phylaxa, Inc. (“Phylaxa”, “chúng tôi”) thu thập, sử dụng, tiết lộ và bảo vệ dữ liệu cá nhân liên quan đến nền tảng quản lý bot Phylaxa, website phylaxa.example và các dịch vụ liên quan (gọi chung là “Dịch vụ”).
1. Tổng quan
Chính sách này áp dụng cho ba nhóm cá nhân: khách truy cập website của chúng tôi; đại diện của khách hàng đăng ký hoặc quản trị Dịch vụ; và người dùng cuối của các website, ứng dụng di động và API mà khách hàng triển khai phát hiện Phylaxa. Dữ liệu chúng tôi xử lý — và vai trò của chúng tôi khi xử lý — khác nhau giữa các nhóm này và được mô tả dưới đây.
Chính sách này không áp dụng cho các tài sản của bên thứ ba mà chúng tôi không kiểm soát, bao gồm cả tài sản của khách hàng nơi Phylaxa được triển khai. Các tài sản đó chịu sự điều chỉnh của chính sách bảo mật của từng khách hàng tương ứng.
2. Vai trò Bên kiểm soát và Bên xử lý
Phylaxa là dịch vụ phát hiện bot, và điều này định hình vai trò bảo mật của chúng tôi. Khi quý khách truy cập website, đăng ký demo hoặc quản trị tài khoản khách hàng, Phylaxa đóng vai trò bên kiểm soát dữ liệu đối với dữ liệu cá nhân của quý khách. Khi khách hàng triển khai Phylaxa trên tài sản số của riêng mình, vai trò đảo ngược: khách hàng quyết định lý do và cách thức phân tích lưu lượng người dùng cuối, còn Phylaxa xử lý dữ liệu telemetry phát sinh hoàn toàn với tư cách bên xử lý dữ liệu theo chỉ dẫn bằng văn bản của khách hàng.
Đối với dữ liệu telemetry người dùng cuối, khách hàng là bên kiểm soát (hay “doanh nghiệp” theo CCPA) và Phylaxa là bên xử lý (hay “nhà cung cấp dịch vụ”). Việc xử lý đó chịu sự điều chỉnh của Phụ lục Xử lý Dữ liệu (DPA) của chúng tôi chứ không phải Chính sách này. Nếu quý khách là người dùng cuối của một tài sản được Phylaxa bảo vệ, vui lòng gửi yêu cầu bảo mật tới đơn vị vận hành tài sản đó; chúng tôi sẽ hỗ trợ hợp lý để đơn vị vận hành phản hồi.
3. Thông tin chúng tôi thu thập
Chúng tôi chỉ thu thập dữ liệu cần thiết để vận hành, bảo mật và cải tiến Dịch vụ:
- Dữ liệu tài khoản — họ tên, địa chỉ email công việc, công ty, chức vụ, thông tin xác thực và chi tiết thanh toán, do quý khách cung cấp khi đăng ký, đăng ký demo hoặc liên hệ với chúng tôi.
- Dữ liệu sử dụng và telemetry — địa chỉ IP, đặc trưng thiết bị và trình duyệt, tham số kết nối TLS và HTTP/2, thời điểm tương tác và mẫu điều hướng, được thu thập từ các phiên người dùng cuối trên tài sản của khách hàng với mục đích duy nhất là phân biệt lưu lượng người thật với lưu lượng tự động.
- Dữ liệu cookie và theo dõi — chỉ gồm các cookie thực sự cần thiết để vận hành website và bảng điều khiển khách hàng. Chúng tôi không sử dụng cookie quảng cáo của bên thứ ba và không thực hiện theo dõi chéo trang.
4. Cách chúng tôi sử dụng thông tin
Chúng tôi sử dụng dữ liệu thu thập được cho các mục đích sau:
- cung cấp, vận hành và duy trì Dịch vụ, bao gồm chấm điểm lưu lượng và trả về phán quyết rủi ro cho khách hàng;
- bảo mật Dịch vụ, ngăn chặn lạm dụng hệ thống của chính chúng tôi và cải tiến mô hình phát hiện bằng dữ liệu lưu lượng đã tổng hợp hoặc khử định danh;
- liên lạc với quý khách về tài khoản, cập nhật sản phẩm, sự cố bảo mật và — khi được phép — tin tức sản phẩm và thư mờ sự kiện;
- tuân thủ nghĩa vụ pháp lý, thực thi các thỏa thuận và bảo vệ quyền lợi hợp pháp của chúng tôi.
5. Cơ sở pháp lý cho việc xử lý
Trong phạm vi áp dụng GDPR hoặc GDPR của Vương quốc Anh, chúng tôi xử lý dữ liệu cá nhân dựa trên các cơ sở pháp lý sau:
- thực hiện hợp đồng (Điều 6(1)(b) GDPR), chẳng hạn để cung cấp Dịch vụ cho khách hàng mà quý khách đại diện;
- lợi ích chính đáng (Điều 6(1)(f) GDPR), chẳng hạn bảo mật Dịch vụ, phát hiện lạm dụng tự động và nâng cao độ chính xác phát hiện, với điều kiện các lợi ích đó không bị quyền của quý khách lấn át;
- sự đồng ý (Điều 6(1)(a) GDPR), áp dụng cho cookie tùy chọn và một số thông tin tiếp thị; quý khách có thể rút lại sự đồng ý bất cứ lúc nào;
- tuân thủ nghĩa vụ pháp lý (Điều 6(1)(c) GDPR), chẳng hạn yêu cầu về thuế, kế toán và cơ quan thực thi pháp luật.
6. Chia sẻ dữ liệu và các bên xử lý phụ
Chúng tôi không bán dữ liệu cá nhân và không chia sẻ dữ liệu cho mục đích quảng cáo hành vi đa ngữ cảnh. Chúng tôi chỉ tiết lộ dữ liệu cá nhân cho:
Danh sách cập nhật các bên xử lý phụ được duy trì trong Phụ lục Xử lý Dữ liệu và được cung cấp cho khách hàng theo yêu cầu.
- các bên xử lý phụ thực hiện lưu trữ, cung cấp và hỗ trợ Dịch vụ — bao gồm nhà cung cấp dịch vụ lưu trữ đám mây, phân phối nội dung, gửi email, thanh toán và giám sát lỗi — mỗi bên đều chịu ràng buộc bởi các điều khoản bảo vệ dữ liệu bằng văn bản có mức bảo vệ không thấp hơn của chúng tôi;
- cố vấn chuyên môn, cơ quan quản lý, tòa án và cơ quan thực thi pháp luật, khi việc tiết lộ là bắt buộc theo luật hoặc cần thiết để bảo vệ quyền, sự an toàn và an ninh;
- một pháp nhân kế thừa liên quan đến việc sáp nhập, mua lại, gọi vốn hoặc bán tài sản, với điều kiện Chính sách này tiếp tục được áp dụng.
7. Lưu giữ dữ liệu
Chúng tôi lưu giữ dữ liệu tài khoản trong suốt thời gian quan hệ khách hàng và một khoảng thời gian giới hạn sau đó, theo yêu cầu pháp lý, kế toán và kiểm toán. Dữ liệu telemetry phát hiện người dùng cuối được lưu giữ ở dạng có thể định danh không quá 30 ngày theo mặc định; khách hàng có thể cấu hình thời hạn lưu giữ ngắn hơn.
Sau khi hết thời hạn lưu giữ áp dụng, dữ liệu telemetry sẽ bị xóa hoặc bị khử định danh không thể đảo ngược. Số liệu thống kê tổng hợp không còn liên kết được với cá nhân có thể được giữ lại để đo lường và cải tiến hiệu quả phát hiện.
8. Chuyển dữ liệu quốc tế
Phylaxa đặt trụ sở tại Hoa Kỳ và xử lý dữ liệu tại các khu vực nơi Dịch vụ hoạt động. Khi dữ liệu cá nhân được chuyển từ Khu vực Kinh tế châu Âu, Vương quốc Anh hoặc Thụy Sĩ sang một quốc gia không có quyết định bảo đảm thích đáng, chúng tôi dựa vào các Điều khoản Hợp đồng Chuẩn (SCC) của Ủy ban châu Âu (kèm phụ lục của Vương quốc Anh), cùng các biện pháp kỹ thuật và tổ chức bổ sung.
Các tùy chọn lưu trữ dữ liệu theo khu vực được cung cấp cho triển khai cấp doanh nghiệp, cho phép dữ liệu telemetry phát hiện được xử lý và lưu trữ trong một khu vực được chỉ định.
9. Bảo mật
Chúng tôi duy trì các biện pháp kỹ thuật và tổ chức nhằm bảo vệ dữ liệu cá nhân khỏi việc hủy hoại, mất mát, thay đổi ngoài ý muốn hoặc trái pháp luật cũng như truy cập hoặc tiết lộ trái phép. Các biện pháp bao gồm mã hóa khi truyền bằng TLS và khi lưu trữ, kiểm soát truy cập theo đặc quyền tối thiểu, ghi nhật ký kiểm toán, tách biệt môi trường và các biện pháp kiểm soát bảo mật phù hợp với tiêu chí SOC 2.
Không phương thức truyền tải hay lưu trữ nào an toàn tuyệt đối. Nếu phát hiện sự cố rò rỉ dữ liệu cá nhân, chúng tôi sẽ thông báo cho khách hàng bị ảnh hưởng và, khi được yêu cầu, cho cơ quan quản lý và các cá nhân liên quan, theo quy định của luật áp dụng.
10. Quyền riêng tư của quý khách
Tùy theo khu vực pháp lý của quý khách — bao gồm GDPR, GDPR của Vương quốc Anh và CCPA được sửa đổi bởi CPRA — quý khách có thể có một số hoặc tất cả các quyền sau:
Để thực hiện các quyền này, vui lòng liên hệ với chúng tôi qua privacy@phylaxa.example. Chúng tôi sẽ xác minh yêu cầu và phản hồi trong thời hạn luật áp dụng quy định. Nếu dữ liệu của quý khách được thu thập trên tài sản của một khách hàng, vui lòng liên hệ trực tiếp với khách hàng đó; với tư cách bên xử lý, chúng tôi sẽ hỗ trợ khách hàng đáp ứng yêu cầu của quý khách.
- truy cập dữ liệu cá nhân mà chúng tôi lưu giữ về quý khách, và nhận một bản sao ở định dạng có thể di chuyển;
- chỉnh sửa dữ liệu không chính xác và yêu cầu xóa dữ liệu của quý khách;
- hạn chế hoặc phản đối việc xử lý dựa trên lợi ích chính đáng, và rút lại sự đồng ý khi việc xử lý dựa trên sự đồng ý;
- từ chối việc bán hoặc chia sẻ dữ liệu cá nhân — hoạt động mà chúng tôi không thực hiện — và không bị phân biệt đối xử vì thực hiện các quyền của mình;
- khiếu nại với cơ quan quản lý tại địa phương của quý khách.
11. Cookie và các công nghệ tương tự
Website và bảng điều khiển khách hàng của chúng tôi chỉ sử dụng các cookie và công nghệ tương tự thực sự cần thiết cho xác thực, bảo mật và cân bằng tải. Vì chúng tôi không sử dụng cookie phân tích hay quảng cáo, website của chúng tôi không cần hiển thị biểu ngữ xin đồng ý cookie.
Quý khách có thể cấu hình trình duyệt để từ chối cookie; tuy nhiên điều này có thể khiến bảng điều khiển khách hàng không hoạt động. Trên tài sản của khách hàng, mọi cookie do tác tử Phylaxa thiết lập đều là cookie bên thứ nhất do khách hàng kiểm soát.
12. Quyền riêng tư của trẻ em
Dịch vụ hướng đến doanh nghiệp và không dành cho trẻ em dưới 16 tuổi. Chúng tôi không cố ý thu thập dữ liệu cá nhân của trẻ em. Nếu quý khách tin rằng một trẻ em đã cung cấp dữ liệu cá nhân cho chúng tôi, vui lòng liên hệ privacy@phylaxa.example và chúng tôi sẽ xóa dữ liệu đó.
13. Thay đổi Chính sách này và liên hệ
Chúng tôi có thể cập nhật Chính sách này theo thời gian. Nếu có thay đổi trọng yếu, chúng tôi sẽ thông báo cho khách hàng qua email hoặc qua bảng điều khiển trước khi thay đổi có hiệu lực, và sẽ luôn ghi rõ ngày sửa đổi mới nhất ở đầu trang này.
Mọi câu hỏi, yêu cầu và khiếu nại về Chính sách này hoặc thực tiễn dữ liệu của chúng tôi có thể gửi tới đội ngũ bảo mật qua privacy@phylaxa.example.
Đây là tài liệu mẫu. Vui lòng nhờ tư vấn pháp lý rà soát trước khi sử dụng chính thức.