📅 Cập nhật lần cuối: Ngày 05 tháng 08 năm 2026
1. Giới thiệu
VNPT CRM ("Ứng dụng", "chúng tôi") là hệ thống quản trị nội bộ dành cho các đơn vị VNPT khu vực, được phát triển và vận hành bởi đội ngũ VNPT. Chính sách bảo mật này mô tả cách chúng tôi thu thập, sử dụng, lưu trữ và bảo vệ thông tin của người dùng.
2. Thông tin chúng tôi thu thập
2.1. Thông tin tài khoản
- Họ tên, địa chỉ email do quản trị viên cung cấp khi tạo tài khoản
- Vai trò và quyền hạn trong hệ thống (Admin, Manager, Staff)
- Thông tin thiết bị đăng nhập (device fingerprint) để xác minh bảo mật
2.2. Dữ liệu vận hành
- Dữ liệu biểu mẫu thu thập (thông tin khách hàng, hình ảnh hiện trường)
- Thông tin khách hàng trong module CRM
- Nhật ký hoạt động (đăng nhập, thao tác CRUD)
2.3. Dữ liệu Google (khi được ủy quyền)
Ứng dụng chỉ truy cập dữ liệu Google khi người dùng được phân quyền (Admin) chủ động kết nối Google Account thông qua OAuth 2.0. Các quyền truy cập bao gồm:
- Google Sheets (
spreadsheets): Đọc và ghi dữ liệu biểu mẫu vào Google Sheets do Admin chỉ định
- Google Drive (
drive.file): Tải lên hình ảnh từ biểu mẫu vào thư mục Drive do Admin chỉ định
- Thông tin email (
userinfo.email): Xác nhận email tài khoản Google đã kết nối
3. Cách chúng tôi sử dụng thông tin
- Xác thực và phân quyền người dùng trong hệ thống
- Quản lý dữ liệu khách hàng và biểu mẫu nội bộ
- Xuất dữ liệu biểu mẫu sang Google Sheets theo yêu cầu của Admin
- Lưu trữ hình ảnh biểu mẫu vào Google Drive theo yêu cầu của Admin
- Ghi nhật ký hoạt động phục vụ kiểm tra bảo mật
- Sao lưu dữ liệu định kỳ để đảm bảo an toàn
⚠️ Chúng tôi KHÔNG bán, chia sẻ hoặc sử dụng dữ liệu Google cho mục đích quảng cáo, marketing hoặc bất kỳ mục đích nào ngoài chức năng vận hành nội bộ.
4. Bảo mật dữ liệu
Chúng tôi áp dụng các biện pháp bảo mật sau:
- Xác thực hai yếu tố (2FA) bắt buộc cho tài khoản quản trị
- Mã hóa dữ liệu truyền tải qua HTTPS/TLS
- Phân quyền truy cập theo vai trò (RBAC)
- Xác minh thiết bị đăng nhập (Device Fingerprint)
- Nhật ký kiểm tra bảo mật (Audit Log) bất biến
- Token OAuth được lưu trữ mã hóa trong Firebase Secret Manager
- Sao lưu tự động hàng ngày lúc 2:00 AM
5. Chia sẻ dữ liệu
Chúng tôi không chia sẻ dữ liệu cá nhân với bên thứ ba, ngoại trừ:
- Google Cloud Platform: Hạ tầng lưu trữ và xử lý (Firebase, Firestore)
- Google APIs: Khi Admin chủ động kết nối để xuất dữ liệu
- Yêu cầu pháp lý: Khi có yêu cầu từ cơ quan chức năng theo quy định pháp luật
6. Quyền của người dùng
Người dùng có quyền:
- Yêu cầu xem dữ liệu cá nhân được lưu trữ
- Yêu cầu chỉnh sửa thông tin không chính xác
- Yêu cầu xóa tài khoản thông qua quản trị viên
- Thu hồi quyền truy cập Google bất kỳ lúc nào qua Google Account Permissions
7. Lưu trữ và xóa dữ liệu
- Dữ liệu tài khoản được lưu cho đến khi Admin xóa tài khoản
- Nhật ký hoạt động được lưu trữ vĩnh viễn phục vụ kiểm tra
- Dữ liệu biểu mẫu được lưu theo chính sách của đơn vị sử dụng
- Token OAuth tự động hết hạn và có thể bị thu hồi bất kỳ lúc nào
8. Liên hệ
Nếu có câu hỏi về chính sách bảo mật, vui lòng liên hệ: