Chính sách quyền riêng tư
Cập nhật lần cuối: 02/07/2026
FlowMar AI (sau đây gọi là "chúng tôi", "Dịch vụ") là nền tảng chatbot AI hỗ trợ doanh nghiệp tự động hóa chăm sóc khách hàng qua website, Facebook Messenger, Instagram và Zalo. Tài liệu này mô tả cách chúng tôi thu thập, sử dụng, lưu trữ và bảo vệ dữ liệu của bạn.
1. Dữ liệu chúng tôi thu thập
1.1. Đối với chủ doanh nghiệp (người dùng dashboard)
- Email và mật khẩu (đã hash bằng bcrypt) để đăng nhập dashboard
- Tên hiển thị, vai trò trong tổ chức
- Cấu hình bot, kịch bản, tài liệu kiến thức bạn upload
- Tokens kết nối Facebook Page / Instagram / Zalo OA (mã hóa khi lưu)
1.2. Đối với khách hàng cuối (người chat với bot của bạn)
- Số điện thoại (nếu khách cung cấp trong cuộc trò chuyện)
- ID người dùng từ kênh (Facebook PSID, Instagram IGSID, Zalo User ID, hoặc visitor cookie ID)
- Nội dung tin nhắn trao đổi với bot
- Thông tin trích xuất tự động bằng AI (tên, sở thích, lịch sử mua hàng — chỉ những gì khách chủ động chia sẻ)
2. Cách chúng tôi sử dụng dữ liệu
- Cung cấp và vận hành dịch vụ chatbot AI
- Cá nhân hóa phản hồi của bot dựa trên lịch sử và sở thích khách
- Cải thiện chất lượng AI thông qua phân tích anonymized
- Thực hiện sao lưu định kỳ để phòng mất mát dữ liệu
- Hỗ trợ khắc phục sự cố kỹ thuật khi bạn yêu cầu
Chúng tôi KHÔNG:
- Bán hoặc cho thuê dữ liệu khách hàng cho bên thứ ba
- Sử dụng nội dung trò chuyện cho mục đích quảng cáo
- Train mô hình AI trên dữ liệu cá nhân của khách (chỉ inference)
3. Bên thứ ba mà chúng tôi chia sẻ dữ liệu
Để cung cấp dịch vụ, một phần dữ liệu được chuyển tới các nhà cung cấp sau:
- OpenRouter, OpenAI — xử lý AI conversation và embeddings (nội dung tin nhắn được gửi tới các model LLM)
- Meta (Facebook/Instagram) — khi bạn kết nối kênh Messenger/Instagram, tin nhắn đi qua Graph API của Meta
- Zalo — tương tự cho kênh Zalo OA
- Google Drive — nơi lưu trữ backup mã hóa
- TikTok — khi bạn kết nối tài khoản TikTok để đăng video, video và thông tin đăng bài đi qua TikTok Content Posting API
3.1. Quyền (permissions) chúng tôi yêu cầu khi kết nối Meta
Khi bạn click "Đăng nhập với Facebook" để kết nối kênh Messenger/Instagram, FlowMar yêu cầu các quyền sau từ tài khoản Facebook của bạn:
pages_show_list — Liệt kê các Fanpage bạn quản lý để bạn chọn page kết nối với bot
pages_messaging — Gửi và nhận tin nhắn qua Messenger của Fanpage được chọn
pages_manage_metadata — Đăng ký webhook để nhận tin nhắn realtime
pages_read_engagement — Đọc thông tin tương tác của khách hàng với Fanpage (tin nhắn, comment đã subscribe)
instagram_basic (chỉ khi kết nối Instagram) — Đọc thông tin tài khoản Instagram Business đã link với Fanpage
instagram_manage_messages (chỉ khi kết nối Instagram) — Gửi/nhận DM Instagram
Chúng tôi chỉ truy cập dữ liệu của Fanpage/IG Business mà bạn chủ động chọn, không scan toàn bộ tài khoản Facebook cá nhân của bạn. Bạn có thể thu hồi quyền bất cứ lúc nào tại Facebook → Settings → Apps and Websites → FlowMar AI → Remove.
3.2. Kết nối TikTok (FlowMar Reels)
FlowMar Reels là công cụ giúp chủ thương hiệu tự đăng video ngắn do chính mình tạo lên tài khoản TikTok của mình, thông qua TikTok Content Posting API. Khi bạn kết nối tài khoản TikTok:
- Dữ liệu đọc (
user.info.basic): open_id và tên hiển thị của tài khoản — chỉ để xác nhận đúng tài khoản đang kết nối.
- Quyền đăng bài (
video.upload, video.publish): tải và đăng video mà chính chủ tài khoản duyệt, lên profile của tài khoản đó.
- Lưu trữ: access token / refresh token của TikTok được lưu mã hóa trên máy chủ, chỉ dùng để đăng bài theo yêu cầu của chủ tài khoản.
- Không chia sẻ: chúng tôi không chia sẻ dữ liệu TikTok cho bên thứ ba, không đăng thay cho người dùng khác, và không yêu cầu quyền nào ngoài ba quyền trên.
- Thu hồi: bạn có thể ngắt kết nối bất cứ lúc nào tại TikTok → Settings → Security & permissions → Manage app permissions, hoặc yêu cầu xóa token qua email liên hệ bên dưới.
4. Lưu trữ và bảo mật
- Dữ liệu lưu trên máy chủ tại Việt Nam, sao lưu hàng ngày
- Mật khẩu hash bằng bcrypt, không lưu plaintext
- Kết nối qua HTTPS (TLS 1.3)
- Tokens kênh (FB/IG/Zalo) lưu mã hóa
- JWT authentication cho tất cả API dashboard
5. Quyền của bạn
Theo quy định bảo vệ dữ liệu cá nhân tại Việt Nam và các tiêu chuẩn quốc tế (GDPR), bạn có quyền:
- Truy cập dữ liệu cá nhân của bạn
- Yêu cầu sửa thông tin sai lệch
- Yêu cầu xóa tất cả dữ liệu — xem Hướng dẫn xóa dữ liệu
- Yêu cầu xuất dữ liệu (export)
- Phản đối việc xử lý dữ liệu
6. Cookies và công nghệ theo dõi
Widget chat trên website của khách sử dụng cookie/localStorage để duy trì phiên trò chuyện (visitor_id). Cookie này không chứa thông tin cá nhân và sẽ tự xóa khi khách không tương tác trong 30 ngày.
7. Trẻ em dưới 13 tuổi
Dịch vụ không dành cho người dưới 13 tuổi. Chúng tôi không cố ý thu thập dữ liệu của trẻ em. Nếu bạn phát hiện trẻ em đã cung cấp dữ liệu, vui lòng liên hệ để chúng tôi xóa.
8. Thay đổi chính sách
Chúng tôi có thể cập nhật chính sách này theo thời gian. Phiên bản mới sẽ được đăng tại URL này với ngày cập nhật. Thay đổi quan trọng sẽ được thông báo qua email tới chủ tài khoản.