Chính sách này mô tả cách Volade thu thập, sử dụng, lưu giữ và bảo vệ dữ liệu cá nhân của bạn, tuân thủ Quy định (EU) 2016/679 (GDPR), luật bảo vệ dữ liệu của Pháp ngày 6 tháng 1 năm 1978 (đã sửa đổi) và các nguyên tắc của CNIL (cơ quan bảo vệ dữ liệu của Pháp). Nguyên tắc của chúng tôi rất đơn giản: càng ít dữ liệu càng tốt, và không bao giờ bán hoặc bán lại.
1. Đơn vị kiểm soát dữ liệu
- Đơn vị kiểm soát dữ liệu: Volade — hộ kinh doanh cá thể (Quentin Beltrame)
- Địa chỉ: 2 rue du Tarn, 68200 Mulhouse, Pháp
- Đầu mối liên hệ bảo vệ dữ liệu: privacy@volade.com
Volade là đơn vị kiểm soát dữ liệu được thu thập trên volade.com và thông qua các sản phẩm của mình. Do quy mô doanh nghiệp (siêu nhỏ), không có DPO nào được chỉ định, phù hợp với các trường hợp miễn trừ do GDPR quy định và được CNIL nhắc lại; một đầu mối liên hệ chuyên trách đang hoạt động: privacy@volade.com.
2. Dữ liệu cá nhân chúng tôi thu thập
Chúng tôi chỉ thu thập dữ liệu cần thiết cho hoạt động của dịch vụ (nguyên tắc tối thiểu hóa, Điều 5.1(c) GDPR):
- Tài khoản: địa chỉ email, mật khẩu (được băm, không bao giờ lưu dưới dạng văn bản thuần túy), ngôn ngữ và múi giờ.
- Thanh toán: được xử lý hoàn toàn bởi Stripe (họ tên, địa chỉ thanh toán, dữ liệu thẻ) — Volade không bao giờ lưu trữ dữ liệu thẻ tín dụng của bạn.
- Thiết bị: mã nhận dạng thiết bị đã được băm, chỉ dùng để quản lý giấy phép.
- Sử dụng: thống kê sử dụng ẩn danh và tổng hợp (tính năng được sử dụng, hiệu suất) để cải thiện công cụ.
- Duyệt web: tùy chọn ngôn ngữ.
- Liên lạc: email trao đổi với bộ phận hỗ trợ và đội ngũ Volade.
3. Dữ liệu chúng tôi KHÔNG thu thập
- Toàn bộ lịch sử duyệt web của bạn (được xử lý cục bộ trên thiết bị của bạn).
- Nội dung của các trang hoặc trang web bạn truy cập.
- Dữ liệu từ biểu mẫu, tin nhắn hoặc nội dung được xử lý bởi các công cụ của chúng tôi.
- Vị trí địa lý chính xác của bạn.
- Không có dữ liệu nhạy cảm nào (sức khỏe, tôn giáo, xu hướng tính dục, quan điểm chính trị…).
Các tiện ích mở rộng và công cụ của chúng tôi hoạt động cục bộ: hầu hết tệp và nội dung của bạn không bao giờ rời khỏi thiết bị.
4. Mục đích và cơ sở pháp lý
- Cung cấp dịch vụ premium và quản lý giấy phép → thực hiện hợp đồng (Điều 6.1(b) GDPR).
- Quản lý đăng ký và hóa đơn → thực hiện hợp đồng + nghĩa vụ pháp lý (Điều 6.1(b) và (c)).
- Hỗ trợ và trợ giúp → lợi ích hợp pháp (Điều 6.1(f)).
- Cải thiện các công cụ của chúng tôi (thống kê ẩn danh) → lợi ích hợp pháp (Điều 6.1(f)).
- Bản tin và ưu đãi (nếu bạn đăng ký nhận) → sự đồng ý (Điều 6.1(a)), có thể thu hồi bất cứ lúc nào.
- Bằng chứng về việc chấp nhận các Điều khoản → bằng chứng và bảo vệ pháp lý (Điều 6.1(f)).
- Tuân thủ pháp luật (kế toán, thuế) → nghĩa vụ pháp lý (Điều 6.1(c)).
5. Các đơn vị xử lý và chia sẻ dữ liệu
Chúng tôi không bao giờ bán, cho thuê hoặc chia sẻ dữ liệu của bạn cho mục đích thương mại. Chỉ các đơn vị xử lý thật sự cần thiết, ràng buộc bằng hợp đồng theo Điều 28 GDPR, mới có thể xử lý dữ liệu:
- Thanh toán: Stripe Payments Europe Ltd — được cấp phép tại EU, tuân thủ PCI-DSS.
- Lưu trữ: Oracle Cloud Infrastructure (OCI), khu vực Paris (Pháp), EU.
- Email giao dịch/bản tin: [CẦN BỔ SUNG — nhà cung cấp tuân thủ GDPR].
- Phân tích: không sử dụng công cụ đo lường quảng cáo của bên thứ ba; đo lường khách truy cập ẩn danh nội bộ.
Bên ngoài EU: chúng tôi ưu tiên các đơn vị xử lý châu Âu. Mọi chuyển giao xuyên biên giới đều được điều chỉnh bởi các Điều khoản hợp đồng chuẩn (SCC) của Ủy ban châu Âu và/hoặc quyết định về mức độ bảo hộ đầy đủ (các Điều 45-46 GDPR).
6. Thời gian lưu giữ
- Dữ liệu tài khoản: trong suốt thời gian tài khoản tồn tại và tối đa 1 năm sau khi đóng trong trường hợp có tranh chấp.
- Dữ liệu hóa đơn/kế toán: 10 năm (nghĩa vụ kế toán và thuế).
- Thống kê ẩn danh: giới hạn ở mức tối thiểu tuyệt đối, không có mã định danh.
- Email hỗ trợ: 3 năm kể từ lần trao đổi cuối cùng.
- Công nghệ theo dõi đo lường khách truy cập: 13 tháng, dữ liệu thu thập tối đa 25 tháng, theo khuyến nghị của CNIL.
7. Bảo mật
Chúng tôi triển khai các biện pháp kỹ thuật và tổ chức tương xứng với rủi ro: mã hóa TLS khi truyền tải (HTTPS trên toàn bộ trang web), băm mật khẩu mạnh (bcrypt/argon2), quản lý truy cập có kiểm soát và thu hồi được, ghi nhật ký hạn chế, sao lưu mã hóa và rà soát quyền định kỳ. Việc kiểm tra bảo mật và cập nhật được thực hiện liên tục.
8. Chuyển giao ra ngoài EU
Toàn bộ dữ liệu được lưu trữ tại Liên minh châu Âu (Oracle Cloud, khu vực Paris). Trừ trường hợp ngoại lệ được thỏa thuận rõ ràng, không có hoạt động chuyển giao nào ra ngoài EU. Nếu có thay đổi, Volade sẽ đảm bảo tuân thủ Điều 46 GDPR (SCC, các quy tắc doanh nghiệp ràng buộc) và thông báo cho bạn.
9. Quyền của bạn
Theo các Điều 15 đến 22 GDPR, bạn có các quyền sau:
- Truy cập dữ liệu của bạn;
- Hiệu chỉnh thông tin không chính xác;
- Xóa ("quyền được quên");
- Hạn chế xử lý;
- Phản đối việc xử lý (đặc biệt là đối với hoạt động chào hàng);
- Di chuyển dữ liệu của bạn;
- Thu hồi sự đồng ý bất cứ lúc nào;
- Đưa ra chỉ định về việc xử lý dữ liệu của bạn sau khi bạn qua đời.
Để thực hiện các quyền này: privacy@volade.com (hoặc trực tiếp từ tài khoản của bạn đối với dữ liệu hồ sơ). Chúng tôi phản hồi trong vòng 1 tháng, gia hạn tối đa 2 tháng đối với các yêu cầu phức tạp, theo Điều 12 GDPR.
Nếu bạn cho rằng các quyền của mình không được tôn trọng, bạn có thể nộp đơn khiếu nại lên CNIL (3 place de Fontenoy, 75007 Paris — www.cnil.fr) hoặc cơ quan giám sát của quốc gia nơi bạn cư trú trong EU.
10. Quyết định tự động và hồ sơ hóa
Volade không đưa ra bất kỳ quyết định tự động nào gây ra hiệu lực pháp lý đối với bạn. Trừ khi được nêu rõ, giá hiển thị không được cá nhân hóa bằng thuật toán. Không thực hiện hoạt động hồ sơ hóa quảng cáo nào.
11. Người chưa thành niên
Các dịch vụ của Volade dành cho người trưởng thành có năng lực giao kết hợp đồng. Người chưa thành niên đã được giải phóng có thể sử dụng dịch vụ; việc tạo tài khoản bởi người chưa thành niên chưa được giải phóng cần có sự đồng ý của người giữ quyền cha mẹ. Chúng tôi không cố ý thu thập dữ liệu của trẻ em dưới 15 tuổi.
12. Cookie và các công nghệ theo dõi
Trang web không đặt bất kỳ cookie quảng cáo hoặc hồ sơ hóa nào. Cookie của bên thứ ba duy nhất có thể có liên quan đến hoạt động đo lường khách truy cập ẩn danh. Theo Điều 82 của Luật Bảo vệ Dữ liệu Pháp (nội luật hóa chỉ thị ePrivacy), trang web không yêu cầu sự đồng ý và không hiển thị biểu ngữ nào: chỉ đặt các công nghệ theo dõi thật sự cần thiết cho hoạt động, và khi áp dụng, đo lường khách truy cập ẩn danh được miễn trừ đồng ý. Tuân thủ các nguyên tắc của CNIL và Chỉ thị EU 2002/58/EC (ePrivacy). Xem Chính sách cookie của chúng tôi.
13. Vi phạm dữ liệu (thông báo)
Trong trường hợp vi phạm dữ liệu có khả năng tạo ra rủi ro đối với quyền và tự do của bạn, chúng tôi sẽ thông báo cho CNIL trong vòng 72 giờ (Điều 33 GDPR) và thông báo trực tiếp cho bạn nếu rủi ro ở mức cao (Điều 34 GDPR).
14. Thay đổi chính sách này
Chính sách này có thể được cập nhật. Mọi thay đổi sẽ được công bố trên trang này kèm ngày mới. Các thay đổi quan trọng sẽ được thông báo qua email khi có thể, tạo điều kiện để bạn gia hạn sự đồng ý khi cần thiết.
15. Liên hệ
Với mọi câu hỏi về chính sách này hoặc dữ liệu của bạn: privacy@volade.com. Chúng tôi phản hồi trong vòng tối đa 1 tháng.