# Chính sách bảo mật

Trang này mô tả website **hecigo.com** thu thập gì, ai nhận được, và cách đề nghị xoá. Nó
cũng áp dụng cho dịch vụ **Ads Insights** do hecigo vận hành, trong một mục riêng bên dưới.
Dữ liệu xử lý bên trong hệ thống của khách hàng trong một dự án tích hợp theo hợp đồng của
dự án đó, không theo trang này.

**Bản dịch.** Đây là bản tiếng Việt của [Privacy Policy](/privacy/), cùng phiên bản
`pdp-2026-10-11d`. Nếu hai bản hiểu khác nhau, bản tiếng Anh được áp dụng.

**Bên kiểm soát dữ liệu:** CÔNG TY TNHH CÔNG NGHỆ HECIGO (HECIGO TECHNOLOGY CO., LTD), mã
số thuế 0317653537, CirCO Điện Biên Phủ, 222 Điện Biên Phủ, phường Xuân Hòa, Thành phố Hồ
Chí Minh, Việt Nam. Liên hệ cho mọi câu hỏi hay yêu cầu về dữ liệu cá nhân:
**hi@hecigo.com**.

**Cơ sở pháp lý.** Chính sách này viết theo Luật Bảo vệ dữ liệu cá nhân số 91/2025/QH15 và
Nghị định số 356/2025/NĐ-CP, cùng có hiệu lực từ 01/01/2026. Nghị định này thay Nghị định
13/2023. Khi bạn gửi yêu cầu liên hệ, cơ sở để xử lý là sự đồng ý của bạn, thể hiện bằng
việc đánh dấu ô đồng ý trên form.

**Cập nhật lần cuối:** 11/10/2026. **Phiên bản:** `pdp-2026-10-11d`.

## Chúng tôi thu thập gì

### Thông tin bạn chủ động gửi

Form liên hệ trên site này thu đúng bốn trường: **tên**, **địa chỉ email**, **vai trò** bạn
chọn trong danh sách, và **nội dung** của bạn. Không gì khác được đọc từ trình duyệt và
đính kèm. Form không gửi được nếu chưa đánh dấu ô đồng ý, và chúng tôi ghi lại thời điểm
bạn đánh dấu, cùng câu chữ bạn đã đồng ý và phiên bản chính sách đang có hiệu lực lúc đó.

Gửi form là gửi bốn trường đó tới workflow tiếp nhận của chúng tôi tại
`workflow.thenexova.com`, do THE NEXOVA vận hành thay mặt chúng tôi. Workflow đó làm ba
việc: gửi email yêu cầu vào hộp thư của chúng tôi, gửi cho bạn một email xác nhận tự động,
và đăng một thông báo vào một nhóm Telegram riêng chỉ chúng tôi đọc được. Hộp thư của chúng
tôi chạy trên Lark, nên một bản sao yêu cầu của bạn nằm ở đó. Cả bốn bên nhận được liệt kê
ở mục *Ai khác nhìn thấy*.

Nếu bạn email hay gọi trực tiếp cho chúng tôi, chúng tôi giữ những gì bạn đưa vào tin nhắn
đó cho cùng mục đích và trong cùng thời hạn.

Chúng tôi dùng thông tin này cho một việc: trả lời bạn, và nếu nó thành dự án thì chạy dự
án đó. Chúng tôi không bán, không cho thuê, và không đưa nó vào danh sách marketing mà bạn
không đăng ký.

### Thông tin thu tự động

- **Google Analytics 4** (measurement ID `G-DFZBPG12H8`) ghi lượt xem trang, vị trí gần
  đúng suy ra từ địa chỉ IP, trang giới thiệu, loại thiết bị và trình duyệt. Google xử lý
  dữ liệu này với vai trò bên xử lý cho chúng tôi. Địa chỉ IP được Google rút gọn trước khi
  lưu.
- **Meta Pixel** (ID `1642547450913779`) ghi lượt xem trang và chuyển cho Meta để chúng tôi
  đo xem bài đăng của mình có đưa ai tới đây không. Meta là bên kiểm soát độc lập với dữ
  liệu đó theo điều khoản của chính họ.
- **Log của hosting và CDN.** Site chạy trên Cloudflare Workers, nơi giữ log request ngắn
  hạn gồm địa chỉ IP, user agent và đường dẫn được yêu cầu, để phân phối nội dung và chống
  lạm dụng. Chúng tôi không truy vấn các log này để nhận diện người truy cập.
- **Lượt bấm link rút gọn.** Một số link chúng tôi đăng ở nơi khác, như trong README của
  một gói phần mềm, trong một repository hay trong hồ sơ một kênh, trỏ tới địa chỉ trên site
  này bắt đầu bằng `/go/`, rồi chuyển bạn tới trang thật. Mỗi lần chuyển được đếm. Thứ được
  ghi lại là chính mã rút gọn, trang nó dẫn tới, và quốc gia mà Cloudflare suy ra tại edge
  của họ. **Địa chỉ IP của bạn không được lưu, user agent và trang bạn đến từ đó cũng
  vậy.** Bộ đếm này tồn tại để cho chúng tôi biết link nào của mình có người bấm, và nó
  không thể cho biết bạn là ai. Cloudflare giữ nó ba tháng rồi tự xoá.

Font được biên dịch vào site lúc build và phục vụ từ chính domain của chúng tôi, nên tải
một trang không gửi request nào tới Google Fonts. Site này không có widget chat, không có
công cụ ghi lại phiên truy cập, và không có công cụ A/B testing.

## Cookie

Google Analytics và Meta Pixel đặt cookie trong trình duyệt của bạn. Đó là những cookie
duy nhất site này gây ra. Không gì trên hecigo.com cần cookie để hoạt động. Chặn chúng
trong trình duyệt, hay dùng bất kỳ tiện ích chặn theo dõi nào, thì toàn bộ site vẫn chạy
bình thường, kể cả form liên hệ. Các trang Ads Insights tại ads.hecigo.com đặt thêm cookie,
mô tả ở *Đo quảng cáo của chính hecigo*.

**Chúng tôi muốn nói rõ hiện trạng hơn là mô tả mơ hồ.** Cả hai script tải ngay khi trang
mở, trước khi site hỏi ý kiến bạn. Hiện chưa có banner cho bạn lựa chọn. Chúng tôi đang làm
một banner như vậy, và trang này sẽ được cập nhật khi nó chạy. Cho tới lúc đó, các cách từ
chối là những cách liệt kê ở *Quyền của bạn*, không cách nào cần bạn liên hệ chúng tôi.

## Client tự động và AI agent

Site này xuất bản các bản máy đọc được của chính các trang công khai của nó: `/llms.txt`,
`/sitemap.xml`, bản Markdown của từng trang, và `/blog-index.json`. Yêu cầu bất kỳ file nào
trong số đó là một request ẩn danh bình thường và được ghi log như một lượt truy cập bằng
trình duyệt. Không có dữ liệu nào khác được thu từ client tự động, và không file nào chứa
dữ liệu cá nhân về người truy cập.

## Dịch vụ Ads Insights

Ads Insights là phần mềm do hecigo vận hành, đọc dữ liệu quảng cáo của chính khách hàng từ
Meta Ads, Google Ads và TikTok Ads, và ở chỗ khách hàng kết nối, dữ liệu Google Analytics
và Google Search Console của các website của chính khách hàng, rồi trả lại cho chính khách
hàng đó. Đây là một bối cảnh xử lý khác với website này, nên được trình bày riêng.

**Vai trò của chúng tôi.** Với bản thân workspace, tên và địa chỉ email của người quản lý
nó, hecigo là **bên kiểm soát**. Với dữ liệu quảng cáo và website truy cập qua nó, hecigo
là **bên xử lý**: chúng tôi đọc những gì quyền cấp của khách hàng cho phép, theo chỉ dẫn
của khách hàng đó, và không vì mục đích riêng nào của mình. Điều khoản sử dụng là thoả
thuận mà Luật 91/2025 yêu cầu với bên xử lý.

**Những gì được lưu.** Một thông tin xác thực nền tảng đã mã hoá, định danh của các tài
khoản quảng cáo khách hàng đã cấp quyền, tên workspace, một email liên hệ, và định danh của
tài khoản Google dùng để đăng nhập vào nó. Với mỗi nền tảng đã kết nối, dịch vụ cũng giữ
danh sách các tài khoản quảng cáo mà thông tin xác thực đó truy cập được: định danh, tên,
trạng thái, tiền tệ và múi giờ của từng tài khoản, có phải tài khoản thử nghiệm không, và
tài khoản quản lý dùng để truy cập nó nếu có. Danh sách này được mã hoá như thông tin xác
thực. Nó tồn tại để dịch vụ biết một kết nối đọc được những tài khoản nào và cho khách hàng
thấy tài khoản nào đang được đọc. Khi Google Analytics hay Search Console được kết nối, dịch
vụ cũng giữ, ở dạng mã hoá, định danh của các property Google Analytics hoặc địa chỉ của các
site Search Console được đọc mặc định. Nếu ai đó bật lịch báo cáo hằng tuần mô tả ở *Lịch
báo cáo hằng tuần*, dịch vụ cũng giữ, ở dạng mã hoá, việc lịch đang bật, ngôn ngữ của báo
cáo, và địa chỉ email đã được Google xác minh mà báo cáo gửi tới. Thông tin xác thực được
mã hoá trước khi ghi xuống, và không giao diện nào trả lại giá trị của chúng, cho bất kỳ
ai, kể cả khách hàng.

**Những gì không được lưu.** Không có bản sao lịch sử quảng cáo, số liệu phân tích website
hay dữ liệu tìm kiếm của khách hàng nào được giữ để chúng tôi tự dùng: số liệu được lấy từ
nền tảng khi có câu hỏi, hoặc khi một báo cáo hằng tuần đã lên lịch chạy, và không được lưu
kho sau đó. Không dữ liệu nào về những người đã xem hay bấm quảng cáo của khách hàng tới
được chúng tôi. Dữ liệu của khách hàng này không bao giờ bị gộp với dữ liệu của khách hàng
khác.

**Dữ liệu được bảo vệ thế nào.** Thông tin xác thực nền tảng, và trên hết là token Google mô
tả ở *Dữ liệu người dùng Google*, là thứ nhạy cảm nhất dịch vụ nắm giữ. Đây là các biện pháp
đang áp dụng, mỗi biện pháp là một cơ chế chứ không phải một ý định.

- **Mã hoá khi truyền.** Mọi kết nối tới ads.hecigo.com, và mọi lệnh gọi từ đó tới Google,
  Meta và TikTok, đều dùng TLS. Request HTTP thường được chuyển hướng sang HTTPS, và trình
  duyệt được yêu cầu chỉ dùng HTTPS cho host này (HSTS).
- **Mã hoá khi lưu.** Refresh token, access token và mọi thông tin xác thực nền tảng khác
  được mã hoá bằng AES-256-GCM trước khi lưu. Khoá chỉ nằm trong kho bí mật của Cloudflare
  dành cho dịch vụ, tách khỏi dữ liệu nó bảo vệ, và không bao giờ xuất hiện trong mã nguồn
  hay log. Một bản sao cơ sở dữ liệu không có khoá đó thì không đọc được.
- **Không lưu dạng rõ thứ gì dùng lại được.** Khoá workspace, cùng access token và refresh
  token cấp cho trợ lý AI, chỉ được lưu dưới dạng băm SHA-256. Trợ lý đăng nhập qua OAuth
  2.1 với PKCE, access token của chúng hết hạn sau một giờ, và cookie phiên của portal được
  mã hoá và gắn cờ HttpOnly, Secure và SameSite.
- **Quyền tối thiểu.** Không màn hình, API hay phản hồi nào trả lại một thông tin xác thực
  đã lưu, cho bất kỳ ai, kể cả khách hàng và quản trị viên của hecigo. Mỗi request chỉ mở
  thông tin xác thực của đúng một workspace nó thuộc về, nên không workspace nào truy cập
  được dữ liệu của workspace khác. Dịch vụ không có thao tác nào thay đổi bất cứ thứ gì trên
  nền tảng quảng cáo. Quyền truy cập vào các hệ thống chạy dịch vụ giới hạn ở quản trị viên
  của hecigo, qua tài khoản có xác minh hai bước.
- **Log không chứa bí mật.** Log của dịch vụ ghi công cụ nào đã chạy, cho workspace nào, mất
  bao lâu và có lỗi không. Chúng không bao giờ chứa thông tin xác thực, token hay số liệu
  báo cáo, và query string bị bỏ khỏi các địa chỉ được ghi.
- **Xoá khi không còn cần.** Ngắt kết nối một nền tảng là xoá thông tin xác thực đã mã hoá,
  mọi access token đang lưu tạm và danh sách tài khoản quảng cáo của nó; xoá workspace là
  xoá mọi thứ bên trong, như nêu ở *Giữ bao lâu*.
- **Sự cố.** Nếu biết dữ liệu này bị lộ, chúng tôi báo cho khách hàng bị ảnh hưởng không
  chậm trễ quá mức cần thiết, và báo cơ quan có thẩm quyền trong 72 giờ theo yêu cầu của
  Luật 91/2025.

**Giám sát.** Để phát hiện kết nối hỏng trước khách hàng, khoảng mỗi ngày một lần dịch vụ
kiểm tra từng nền tảng đã kết nối bằng cách liệt kê các tài khoản quảng cáo mà thông tin
xác thực mở được, và giữ kết quả có thành công không cùng thông báo lỗi của nền tảng nếu
không. Cũng khoảng mỗi ngày một lần, nó liệt kê mọi tài khoản quảng cáo mà từng kết nối
truy cập được và thay danh sách tài khoản quảng cáo đã lưu (mô tả ở *Những gì được lưu*)
bằng danh sách mới; nếu việc liệt kê thất bại, danh sách cũ được giữ cho tới khi liệt kê
thành công. Với mỗi câu hỏi trợ lý đặt ra, dịch vụ ghi công cụ đã dùng, tên trợ lý, thời
gian trả lời và có lỗi không, kèm định danh workspace và không có số liệu báo cáo. Các bản
ghi sử dụng này được giữ ba tháng. Với mỗi trợ lý AI kết nối vào một workspace, dịch vụ
cũng giữ thời điểm kết nối được tạo và lần dùng gần nhất, để portal liệt kê được mọi kết
nối và đánh dấu những kết nối không ai dùng; hai mốc thời gian đó bị xoá khi kết nối kết
thúc.

**Lịch báo cáo hằng tuần.** Người đã đăng nhập vào một workspace có thể bật lịch gửi email
số liệu quảng cáo của workspace đó cho họ mỗi tuần một lần. Lịch tắt cho tới khi họ bật,
và chỉ gửi tới địa chỉ email đã được Google xác minh mà họ dùng để đăng nhập, không bao giờ
tới một địa chỉ gõ tay. Mỗi sáng thứ Hai, khi lịch đang bật, dịch vụ đọc số liệu tuần trước
thẳng từ các nền tảng đã kết nối, cùng cách một câu hỏi của trợ lý đọc chúng, cho các tài
khoản quảng cáo workspace đã chọn: chi tiêu, lượt hiển thị, lượt nhấp, tin nhắn, chuyển đổi
và giá trị của chúng, theo từng nền tảng và cho các chiến dịch chi nhiều nhất, so với tuần
trước đó. Dịch vụ cộng tổng và gửi một email qua hộp thư Lark của chúng tôi. Số liệu không
được giữ sau khi email đã gửi; tuần sau đọc lại từ đầu. Nút "chạy ngay" làm việc tương tự,
mỗi ngày một lần. Dịch vụ chỉ ghi lần chạy gần nhất của lịch và email có gửi đi không,
không kèm số liệu. Lịch ngừng gửi khi không còn kết nối nền tảng nào hoạt động.

**Email chúng tôi gửi bạn.** Mỗi người đăng nhập vào một workspace bằng Google có địa chỉ đã
được Google xác minh đó giữ trên workspace, niêm phong như thông tin xác thực, cùng tên và
ngôn ngữ họ dùng. Địa chỉ đó được dùng cho ba loại email, gửi từ **hi@hecigo.com** qua hộp
thư Lark của chúng tôi:

- *Email dịch vụ*: thay đổi của Điều khoản sử dụng hoặc chính sách này, sự cố bảo mật, một
  kết nối ngừng chạy, và mọi việc khác cần cho việc vận hành workspace. Chúng được gửi khi
  workspace còn tồn tại và không tắt riêng được; xoá workspace là chúng dừng.
- *Cập nhật sản phẩm và xin góp ý*: tính năng mới, thay đổi đáng biết, và thỉnh thoảng một
  câu hỏi ngắn xem dịch vụ chạy với bạn thế nào. Tối đa bốn email mỗi tháng. Chúng bắt đầu từ
  lần đăng nhập đầu tiên, như Điều khoản sử dụng nêu, và email nào cũng có link để tắt.
- *Ưu đãi*: ưu đãi và sản phẩm mới của chính hecigo, có [QC] hoặc [AD] trong tiêu đề. Tối đa
  hai email mỗi tháng và không quá một email mỗi ngày. Giống cập nhật sản phẩm, chúng bắt đầu
  từ lần đăng nhập đầu tiên, điều mà thẻ đăng nhập có nêu, và email nào cũng có link để tắt.

Link ở cuối mỗi email mở một trang để bạn bật hoặc tắt từng loại không bắt buộc mà không
cần đăng nhập, bằng tiếng Việt và tiếng Anh; các trình đọc email có nút hủy đăng ký một chạm
dùng cùng trang đó, và nút đó tắt cả hai loại. Viết tới **hi@hecigo.com** cũng được. Với mỗi
địa chỉ, chúng tôi ghi từng loại không bắt buộc đang bật hay tắt, lần đổi gần nhất lúc nào,
đổi bằng cách nào (đăng nhập, link, portal, hay yêu cầu gửi chúng tôi) và phiên bản chính
sách này đang có hiệu lực khi đó, để chứng minh được ai đã chọn gì và lúc nào. Chúng tôi
không bao giờ gửi tới địa chỉ do người khác gõ vào, không bao giờ mua hay thuê địa chỉ, và
không bao giờ đưa địa chỉ cho ai để họ gửi email của họ.

**Đăng ký.** Việc đăng ký ads.hecigo.com chạy theo một trong hai chế độ, và chúng tôi chuyển
qua lại giữa chúng. Khi đăng ký đang mở, lần đăng nhập Google đầu tiên tạo workspace ngay.
Chúng tôi giữ tên và địa chỉ email Google chia sẻ, định danh tài khoản Google, và ngôn ngữ
trang đang hiển thị, làm thông tin liên hệ của workspace đó. Hộp thư Lark của chúng tôi gửi
cho người đó một email chào mừng kèm link đăng nhập dùng một lần, hết hạn sau 72 giờ, và gửi
cho hecigo một thông báo rằng một workspace vừa được tạo. Khi đăng ký đang ở chế độ xét
duyệt, hoặc khi hạn mức đăng ký mở trong ngày đã dùng hết, đăng nhập sẽ gửi một yêu cầu
thay vì tạo workspace. Với một yêu cầu, chúng tôi giữ cùng các thông tin đó và thời điểm
gửi, và dùng chúng cho một việc: quyết định yêu cầu và báo kết quả cho người gửi. Lark gửi
một email cho hecigo để xét, một email cho người gửi để xác nhận đã nhận, và nếu được duyệt,
một email kèm link đăng nhập dùng một lần, hết hạn sau 72 giờ. Yêu cầu chưa ai quyết định
bị xoá sau 90 ngày, yêu cầu đã quyết định bị xoá 30 ngày sau quyết định. Yêu cầu được duyệt
tiếp tục thành workspace và email liên hệ của nó, được giữ như nêu ở *Giữ bao lâu*. Bản
thân các email nằm trong hộp thư Lark của chúng tôi như mọi thư từ khác.

**Đo quảng cáo của chính hecigo.** hecigo quảng cáo Ads Insights trên Meta, TikTok và
Google, và đo xem quảng cáo nào đưa tới người đăng ký. Việc này liên quan tới quảng cáo của
chính chúng tôi và những người phản hồi chúng. Nó không bao giờ đụng tới dữ liệu quảng cáo
của khách hàng.

- *Thẻ đo trên hai trang.* Trang chủ ads.hecigo.com và trang hướng dẫn tại
  ads.hecigo.com/guide tải thẻ của Google Analytics (measurement ID `G-DFZBPG12H8`), Google
  Ads, Meta Pixel (ID `1642547450913779`) và TikTok Pixel. Chúng ghi lượt xem trang, lượt
  bấm nút đăng nhập và lần gửi form mã đăng nhập, và đặt cookie riêng của chúng (`_ga`, các
  cookie `_gcl_` của Google Ads, `_fbp` và `_fbc`, `_ttp`). Không trang nào sau bước đăng
  nhập mang thẻ đo: không portal, không trang đồng ý, không trang kết nối nền tảng quảng
  cáo, không trang nào khác.
- *Một cookie của chính chúng tôi.* Khi bạn đến từ một quảng cáo, hoặc lần đầu đến từ một
  site khác, ads.hecigo.com đặt một cookie tên `hg_attr`. Nó ghi thời điểm bạn đến, trang
  bạn vào, định danh lượt nhấp mà nền tảng quảng cáo thêm vào link (`gclid`, `gbraid`,
  `wbraid`, `fbclid` hoặc `ttclid`), các tham số chiến dịch trong link, và tên site đã đưa
  bạn tới. Nó được mã hoá, không script nào đọc được, và hết hạn sau 90 ngày.
- *Ba thời điểm được báo.* Khi một workspace được tạo, khi nó kết nối nền tảng quảng cáo
  đầu tiên, và khi một trợ lý AI dùng nó lần đầu, dịch vụ báo thời điểm đó cho Meta
  (Conversions API), TikTok (Events API), Google Analytics (Measurement Protocol) và Google
  Ads (tải lên chuyển đổi). Mỗi báo cáo mang theo: đó là thời điểm nào và lúc nào; định danh
  ngẫu nhiên của workspace, băm khi gửi cho Meta và TikTok; địa chỉ email của người đăng
  nhập, chỉ ở dạng băm SHA-256 (với Google Ads, địa chỉ Gmail được băm sau khi bỏ dấu chấm và
  mọi thứ sau dấu "+", theo cách Google so khớp); định danh lượt nhấp và thông tin chiến
  dịch từ `hg_attr`; các cookie mà thẻ đo đã đặt; kênh người đó đến từ; và, với một kết nối,
  nền tảng nào được kết nối. Báo cáo workspace mới còn mang địa chỉ IP và trình duyệt của
  request đã tạo nó. Địa chỉ IP được dùng cho báo cáo đó và không được lưu.
- *Những gì chúng tôi giữ.* Workspace giữ một bản ghi những thứ trên: kênh, thông tin lúc
  đến, cookie của thẻ đo, trình duyệt, email đã băm và ngày của ba thời điểm, để báo được
  hai thời điểm sau. Khách hàng không nhìn thấy nó, và nó bị xoá cùng workspace.
- *Những gì không bao giờ được báo.* Workspace của người trong hecigo và tài khoản thử
  nghiệm của chúng tôi, và mọi workspace tạo trước ngày 25/09/2026.
- *Ai nhận.* Meta, TikTok và Google, mỗi bên theo điều khoản riêng của họ với hecigo, trên
  hạ tầng ngoài Việt Nam.
- *Lựa chọn của bạn.* Hiện ads.hecigo.com chưa có bước hỏi ý kiến trước khi thẻ đo tải hay
  trước khi một lượt đăng ký được báo. Chúng tôi dự định thêm, và trang này sẽ nói khi nó
  chạy. Cho tới lúc đó, bạn có thể từ chối bằng bất kỳ cách nào dưới đây, và không cách nào
  làm bạn mất phần nào của dịch vụ: chặn thẻ đo bằng tiện ích chặn theo dõi hoặc cài đặt
  trình duyệt, cách này cũng chặn cookie của chúng; xoá cookie `hg_attr`; hoặc viết tới
  **hi@hecigo.com**, chúng tôi sẽ xoá mọi định danh khỏi bản ghi của workspace và không báo
  gì thêm về nó. Báo cáo đã gửi thì không lấy lại được từ các nền tảng, nhưng mỗi nền tảng
  cho bạn giới hạn cách nó được dùng cho quảng cáo: Meta tại
  [facebook.com/adpreferences](https://www.facebook.com/adpreferences), Google tại
  [myadcenter.google.com](https://myadcenter.google.com), và TikTok trong ứng dụng TikTok,
  mục Cài đặt và quyền riêng tư, Quảng cáo.

**Cơ sở.** Thực hiện thoả thuận mà khách hàng đã tham gia, cộng với quyền khách hàng đã cấp
trên màn hình đồng ý của chính nền tảng. Với email dịch vụ, cập nhật sản phẩm và xin góp ý,
là chính thoả thuận đó, như Điều khoản sử dụng mô tả; các loại không bắt buộc dừng ngay khi
bạn tắt, đó là quyền phản đối của bạn theo Luật 91/2025. Với ưu đãi, là sự đồng ý nhận email
từ hecigo mà việc đăng nhập có nêu, bạn rút lại bằng cách tắt chúng, bất cứ lúc nào, từ bất kỳ
email ưu đãi nào hoặc từ portal; khi đó chúng tôi dừng trong vòng một ngày làm việc. Với việc
đăng ký, dù nó mở workspace hay gửi yêu
cầu, là yêu cầu dùng dịch vụ của chính người đó, thể hiện bằng việc đăng nhập. Với lịch báo
cáo hằng tuần, là yêu cầu của chính người đó, thể hiện bằng việc bật lịch. Việc đo quảng
cáo của chính chúng tôi hiện chưa dựa trên một lựa chọn chúng tôi hỏi; xem *Lựa chọn của
bạn* ở *Đo quảng cáo của chính hecigo*.

**Ai khác nhìn thấy.** Cloudflare, nơi chạy dịch vụ và lưu bản ghi đã mã hoá. Lark, nơi máy
chủ email chuyển các email về đăng ký và yêu cầu truy cập và giữ bản sao trong hộp thư của
chúng tôi, chuyển từng email báo cáo hằng tuần tới địa chỉ đã bật nó, và chuyển các email mô tả ở
*Email chúng tôi gửi bạn*. Số liệu khách hàng
hỏi được gửi tới trợ lý AI mà khách hàng đó đã kết nối, như Claude hay ChatGPT, nơi nhà cung
cấp xử lý chúng theo điều khoản riêng của họ với khách hàng. Các nền tảng quảng cáo là nguồn
của dữ liệu chứ không phải bên nhận, với một ngoại lệ: việc đo quảng cáo của chính hecigo
báo các lượt đăng ký cho Meta, TikTok và Google, như nêu ở trên. Không ai khác.

**Giữ bao lâu.** Cho tới khi khách hàng xoá. Thu hồi quyền trên nền tảng là dừng mọi việc
đọc ngay lập tức; viết tới **hi@hecigo.com** là xoá workspace và mọi thứ bên trong, trong
vòng 30 ngày, có xác nhận bằng văn bản. Khách hàng cũng có thể đổi hoặc thu hồi khoá truy
cập của mình bất cứ lúc nào, và ngắt bất kỳ kết nối trợ lý AI nào trong portal. Kết nối trợ
lý không được dùng trong 90 ngày sẽ tự ngắt. Lịch báo cáo hằng tuần và địa chỉ email của nó
tồn tại cho tới khi người đó tắt lịch, trong portal hoặc qua link trong bất kỳ email nào của
nó, không cần đăng nhập; tắt lịch xoá cả hai ngay, xoá workspace cũng vậy. Bản ghi giữ để
đo quảng cáo của chính chúng tôi đi cùng workspace, và mất mọi định danh sớm hơn nếu bạn yêu
cầu; cookie `hg_attr` hết hạn sau 90 ngày. Các địa chỉ giữ cho *Email chúng tôi gửi bạn*,
cùng bản ghi các lựa chọn cho chúng, tồn tại cùng workspace và đi cùng nó; tắt cả hai loại
không bắt buộc thì địa chỉ chỉ còn được dùng cho email dịch vụ.

**Quyền.** Các quyền liệt kê ở *Quyền của bạn* bên dưới áp dụng cho workspace và thông tin
liên hệ chúng tôi giữ với vai trò bên kiểm soát. Với dữ liệu quảng cáo chúng tôi giữ với vai
trò bên xử lý, nền tảng và hợp đồng của chính khách hàng với nền tảng quyết định việc truy
cập và xoá, và chúng tôi làm theo chỉ dẫn của khách hàng.

**Dữ liệu người dùng Google.** Ads Insights nhận dữ liệu từ Google theo bốn đường, và chỉ
dùng nó như mô tả ở đây.

- **Đăng nhập bằng Google** (scope `openid`, `email`, `profile`). Google chia sẻ định danh
  tài khoản, tên, địa chỉ email và ảnh hồ sơ. Chúng tôi giữ định danh, tên và địa chỉ email
  làm thông tin liên hệ của workspace, như nêu ở *Đăng ký*. Một giá trị băm một chiều của
  địa chỉ email cũng tham gia vào việc đo nêu ở *Đo quảng cáo của chính hecigo*. Ảnh hồ sơ
  không được lưu.
- **Kết nối Google Ads** (scope `https://www.googleapis.com/auth/adwords` và `openid`).
  Khách hàng cấp quyền trên màn hình đồng ý của chính Google. Chúng tôi lưu refresh token
  Google cấp, mã hoá bằng AES-GCM, và định danh của các tài khoản Google Ads nó mở được,
  kèm tài khoản quản lý dùng để truy cập chúng nếu có. Chúng tôi cũng giữ, ở dạng mã hoá,
  tên, trạng thái, tiền tệ, múi giờ và cờ tài khoản thử nghiệm của từng tài khoản Google
  Ads mà token truy cập được, làm danh sách tài khoản quảng cáo mô tả ở *Những gì được lưu*.
  Từ `openid` chúng tôi chỉ đọc định danh tài khoản Google, và chỉ giữ một giá trị băm một
  chiều của nó, niêm phong cùng token. Nó có một công dụng: khi một workspace ngắt kết nối,
  xác định xem cùng tài khoản Google đó còn kết nối với một workspace hecigo Ads Insights
  khác không, để việc thu hồi quyền không cắt workspace kia. Với quyền này chúng tôi liệt
  kê các tài khoản khách hàng truy cập được và chạy truy vấn báo cáo trên chúng: hiệu quả,
  cấu hình, nội dung quảng cáo và chẩn đoán phân phối.
- **Kết nối Google Analytics** (scope
  `https://www.googleapis.com/auth/analytics.readonly` và `openid`) và **kết nối Search
  Console** (scope `https://www.googleapis.com/auth/webmasters.readonly` và `openid`). Mỗi
  cái là một lần cấp quyền riêng, trên màn hình đồng ý của chính Google, tách khỏi Google
  Ads và tách khỏi nhau; cả hai scope đều chỉ đọc. Với mỗi cái, chúng tôi lưu refresh token
  Google cấp, mã hoá bằng AES-GCM, định danh của các property Google Analytics hoặc địa chỉ
  của các site Search Console đã xác minh được đọc mặc định, và, từ `openid`, một giá trị
  băm một chiều của định danh tài khoản Google, dùng như với Google Ads. Với chúng, chúng
  tôi liệt kê các property Google Analytics (account summaries của Admin API) hoặc các site
  Search Console khách hàng truy cập được, và khi khách hàng yêu cầu, chạy báo cáo trên
  chúng: báo cáo Google Analytics về phiên, người dùng, sự kiện, sự kiện chính và doanh thu
  theo kênh, nguồn, chiến dịch, trang, thiết bị, địa điểm hoặc ngày (Data API), và báo cáo
  Search Console về lượt nhấp, lượt hiển thị, tỷ lệ nhấp và vị trí theo truy vấn tìm kiếm,
  trang, quốc gia, thiết bị hoặc ngày (Search Analytics). Báo cáo Google Analytics tới chúng
  tôi ở dạng đã tổng hợp; Search Console giữ lại các truy vấn hiếm trước khi chúng tới
  chúng tôi.

*Được dùng thế nào.* Chỉ để trả lời câu hỏi khách hàng đặt qua trợ lý AI của chính họ, để
gửi email báo cáo hằng tuần mà khách hàng đã bật tới địa chỉ Google của chính khách hàng đó,
như nêu ở *Lịch báo cáo hằng tuần*, để cho khách hàng thấy trạng thái kết nối trong portal,
và để kiểm tra khoảng mỗi ngày một lần rằng kết nối còn chạy và truy cập được những tài
khoản nào, như nêu ở *Giám sát*. Google chỉ có một scope cho Google Ads API và scope đó cũng
cho phép chỉnh sửa, nhưng Ads Insights không có thao tác nào tạo, sửa hay xoá bất cứ thứ gì
trong Google Ads. Scope của Google Analytics và Search Console chỉ cho phép đọc.

*Những gì không bao giờ làm với nó.* Không gì nhận qua kết nối Google Ads, Google Analytics
hay Search Console bị bán, dùng cho quảng cáo, nhắm lại hay lập hồ sơ, hay dùng để quyết
định khả năng tín dụng hoặc cho vay. Dữ liệu người dùng Google duy nhất có tham gia vào quảng
cáo là email đăng nhập, ở dạng băm một chiều, trong việc đo quảng cáo của chính hecigo như
mô tả ở trên, và nó không bao giờ bị bán. Địa chỉ đăng nhập cũng là địa chỉ hecigo viết tới,
như nêu ở *Email chúng tôi gửi bạn*: email dịch vụ, cập nhật sản phẩm và xin góp ý, và ưu đãi,
mỗi loại không bắt buộc cho tới khi người đó tắt nó. Nó không được dùng để phát triển, cải tiến hay
huấn luyện bất kỳ mô hình trí tuệ nhân tạo hay học máy nào, của chúng tôi hay của ai khác.
Không ai ở hecigo đọc nó, trừ khi có sự cho phép của khách hàng để giải quyết một yêu cầu hỗ
trợ, khi cần để điều tra vấn đề bảo mật hay lạm dụng, hoặc khi pháp luật yêu cầu.

*Ai nhận.* Số liệu đi tới trợ lý AI khách hàng đã kết nối, vì đó là nơi khách hàng yêu cầu
chúng, hoặc, khi khách hàng bật lịch báo cáo hằng tuần, tới chính địa chỉ email của khách
hàng đó qua máy chủ email của Lark. Cloudflare lưu token đã mã hoá và chạy dịch vụ. Giá trị
băm của email đăng nhập đi tới Meta, TikTok và Google như nêu ở *Đo quảng cáo của chính
hecigo*. Không gì khác được chuyển cho ai.

*Được bảo vệ thế nào.* Như nêu ở *Dữ liệu được bảo vệ thế nào*: mã hoá AES-256-GCM khi lưu
và TLS khi truyền, không bao giờ được trả lại qua giao diện nào, không bao giờ ghi vào log,
và chỉ được mở để trả lời yêu cầu của chính khách hàng.

*Giữ bao lâu.* Token, định danh tài khoản và danh sách tài khoản quảng cáo được giữ cho tới
khi khách hàng ngắt kết nối Google Ads trong portal hoặc xoá workspace. Token và định danh
property của Google Analytics, cùng token và địa chỉ site của Search Console, mỗi thứ được
giữ cho tới khi khách hàng ngắt kết nối đó trong portal hoặc xoá workspace. Ngắt kết nối là
xoá chúng và thu hồi quyền tại Google ngay, trừ khi cùng tài khoản Google đó vẫn còn một kết
nối hecigo Ads Insights khác, ở workspace khác hoặc là một kết nối Google khác của cùng
workspace, hoặc khi hecigo không xác nhận được là không còn. Google thu hồi một lần cấp quyền
khỏi mọi workspace mà tài khoản đó đã kết nối cùng lúc, nên trong trường hợp đó quyền được
giữ cho tới khi workspace cuối cùng của tài khoản ngắt kết nối, và portal sẽ báo điều này.
Khách hàng cũng có thể gỡ quyền truy cập bất cứ lúc nào tại
[myaccount.google.com/permissions](https://myaccount.google.com/permissions). Số liệu báo
cáo không được giữ sau khi câu trả lời đã trả về hoặc email báo cáo hằng tuần đã gửi.

*Limited Use.* Việc hecigo Ads Insights sử dụng và chuyển cho bất kỳ ứng dụng nào khác thông
tin nhận từ Google API sẽ tuân thủ
[Google API Services User Data Policy](https://developers.google.com/terms/api-services-user-data-policy),
gồm cả các yêu cầu Limited Use.

## Giữ bao lâu

**Yêu cầu liên hệ không có hạn cố định.** Chúng tôi giữ một yêu cầu, và thư từ trao đổi sau
nó, cho tới khi bạn đề nghị xoá. Nếu nó thành một dự án có ký hợp đồng, điều khoản lưu trữ
của hợp đồng đó được áp dụng thay thế. Không có đồng hồ nào chạy ngầm. Đề nghị là xoá; xem
*Quyền của bạn* bên dưới.

**Yêu cầu truy cập Ads Insights giữ 90 ngày, hoặc 30 ngày sau khi được quyết định.** Yêu cầu
chưa ai quyết định bị xoá 90 ngày sau khi gửi; yêu cầu đã được duyệt hoặc từ chối, 30 ngày
sau quyết định đó. Kho lưu trữ tự hết hạn chúng, nên không gì phụ thuộc vào việc có ai nhớ
dọn dẹp. Yêu cầu được duyệt tiếp tục thành một workspace, mô tả ở *Dịch vụ Ads Insights*.

**Số lượt bấm link rút gọn giữ ba tháng.** Đó là lịch riêng của Cloudflare cho kho chúng tôi
dùng, và chúng tôi không chép chúng đi đâu khác trước khi chúng hết hạn.

**Dữ liệu phân tích không gắn với bạn, và không xoá được theo yêu cầu.** Google Analytics và
Meta Pixel ghi lượt xem trang, không ghi danh tính. Không gì site này gửi cho họ mang tên,
email hay bất kỳ tài khoản nào của bạn, nên không có "dữ liệu của bạn" để chúng tôi tra và
xoá. Nói thật, chúng tôi không thể đáp ứng yêu cầu như vậy dù muốn. Thay vào đó, dữ liệu này
hết hạn theo lịch riêng của nền tảng: 14 tháng với Google Analytics, và mặc định của Meta với
Pixel. Bạn có thể dừng việc thu thập bất cứ lúc nào, không cần hỏi chúng tôi, bằng tiện ích
chặn theo dõi. Trên ads.hecigo.com, email đã băm là một phần của báo cáo khi một workspace
được tạo; điều đó nêu ở *Đo quảng cáo của chính hecigo*, và dừng khi bạn yêu cầu.

## Ai khác nhìn thấy

Chỉ những bên này, và không ai khác:

- **THE NEXOVA** vận hành workflow tiếp nhận form.
- **Lark** lưu hộp thư của chúng tôi, nên email yêu cầu và thư trả lời của chúng tôi nằm ở
  đó, cùng các email Ads Insights gửi về đăng ký và yêu cầu truy cập, và Lark chuyển các
  email báo cáo hằng tuần mà khách hàng bật.
- **Telegram** chuyển thông báo có yêu cầu mới, vào một nhóm riêng.
- **Google** (phân tích) và **Meta** (pixel) nhận dữ liệu lượt xem trang, không nhận nội
  dung yêu cầu.
- **Meta, TikTok và Google** cũng nhận dữ liệu đo quảng cáo của chính hecigo trên
  ads.hecigo.com, nêu ở *Đo quảng cáo của chính hecigo*.
- **Cloudflare** phục vụ và bảo vệ site, giữ log request ngắn hạn, và giữ số lượt bấm link
  rút gọn mô tả ở trên.

Chúng tôi không chia sẻ nội dung yêu cầu với ai khác, và không công bố tên hay thông tin của
khách hàng khi chưa có cho phép bằng văn bản. Netlify phục vụ site này tới ngày 30/08/2026 và
đã bị gỡ ngày 01/09/2026; nó không còn nhận gì.

## Quyền của bạn

Điều 4 Luật 91/2025 trao cho bạn một số quyền đối với dữ liệu cá nhân của mình. Đây là
những quyền có tác dụng ở đây, áp cho những gì chúng tôi giữ dưới tên hay địa chỉ email của
bạn: yêu cầu liên hệ của bạn và mọi trao đổi sau đó. Viết tới **hi@hecigo.com** và bạn có
thể:

- hỏi chúng tôi giữ gì về bạn và đang dùng nó thế nào,
- xin một bản sao,
- yêu cầu sửa thông tin sai,
- yêu cầu xoá,
- rút lại sự đồng ý bạn đã cho trên form, bất cứ lúc nào, việc này dừng mọi sử dụng tiếp
  theo và dẫn tới xoá dữ liệu, trừ khi hợp đồng hoặc pháp luật buộc chúng tôi giữ lại,
- yêu cầu tạm dừng xử lý khi đang có tranh chấp về nó,
- phản đối một cách sử dụng cụ thể,
- khiếu nại tới cơ quan có thẩm quyền, hoặc đưa vụ việc ra toà, nếu bạn cho rằng chúng tôi
  đã xử lý dữ liệu của bạn sai.

Chúng tôi xử lý các yêu cầu này trong vòng 30 ngày và không thu phí. Bạn không cần nêu lý
do, và không cần từng là khách hàng.

Các quyền này không áp dụng cho dữ liệu phân tích hay số lượt bấm link rút gọn mô tả ở trên,
vì lý do đã nêu: cả hai đều không gắn với danh tính, nên không có gì để truy xuất hay xoá. Để
dừng việc thu thập đó, hãy dùng tiện ích chặn theo dõi hoặc cài đặt "không theo dõi" của
trình duyệt, hoặc từ chối qua công cụ của chính Google và Meta, không cách nào cần liên hệ
chúng tôi.

## Chuyển dữ liệu ra nước ngoài

Google, Meta, TikTok, Cloudflare, Lark và Telegram xử lý dữ liệu trên hạ tầng ngoài Việt
Nam. Dữ liệu đo quảng cáo của chính hecigo trên ads.hecigo.com tới Meta, TikTok và Google
theo đường này. Điều đó bao gồm cả chính yêu cầu liên hệ, vì hộp thư của chúng tôi chạy trên
Lark và thông báo có yêu cầu mới đi qua Telegram. Workflow tiếp nhận chạy trên một máy chủ
vận hành cho Việt Nam và Singapore. Gửi form nghĩa là chấp nhận dữ liệu đi theo đường này,
cho các mục đích đã nêu và không cho mục đích nào khác.

## Trẻ em

Site này dành cho doanh nghiệp. Chúng tôi không cố ý thu thông tin của người dưới 16 tuổi.
Nếu bạn cho rằng chúng tôi đã thu, hãy viết tới hi@hecigo.com và chúng tôi sẽ xoá.

## Thay đổi

Nếu chính sách này thay đổi đáng kể, chúng tôi sẽ cập nhật ngày và mã phiên bản ở đầu trang,
và giữ lại bản câu chữ cũ để một bản ghi đồng ý từ ngày trước vẫn đối chiếu được với văn bản
có hiệu lực lúc đó. Bản hiện hành luôn ở [hecigo.com/vi/privacy](https://hecigo.com/vi/privacy/)
(tiếng Việt) và [hecigo.com/privacy](https://hecigo.com/privacy/) (tiếng Anh), bản Markdown ở
[hecigo.com/vi/privacy.md](https://hecigo.com/vi/privacy.md) và
[hecigo.com/privacy.md](https://hecigo.com/privacy.md).
