TUÂN THỦ: ĐANG ÁP DỤNGNGÀY_HIỆU_LỰC: 2026-01-01
[PROTOCOL_08: KHO PHÁP LÝ]

Chính Sách Bảo Mật &
Chủ Quyền Dữ Liệu Quản Trị

Chúng tôi xây dựng nền tảng web theo nguyên tắc thu thập tối thiểu, không theo dõi quảng cáo và trao toàn quyền kiểm soát dữ liệu cho khách hàng. Chính sách này giải thích rõ dữ liệu nào được xử lý, vì sao cần xử lý và cách chúng tôi đáp ứng GDPR, CCPA/CPRA cùng FADP Thụy Sĩ.

TUÂN THỦ GDPR ĐIỀU 13/14CCPA / CPRA MIỄN TRỪ BÁN DỮ LIỆUĐƯỢC CHỨNG NHẬN FADP THỤY SĨSTACK SOC 2 TYPE II
KIỂM TOÁN TELEMETRY TRỰC TIẾPZERO_DOM_POLLUTION
TRACKER BÊN THỨ BA:0 (ĐÃ CHẶN)
SESSION REPLAY:KHÔNG CHÈN
CANVAS FINGERPRINTING:ĐÃ TẮT
LƯU TRỮ TẠI EDGE:< 24 GIỜ (TẠM THỜI)
MÃ HÓA CODE:AES-256-GCM + FIDO2
ĐIỂM SỨC KHỎE BẢO MẬT100 / 100 ỔN ĐỊNH
// TRỤ CỘT

Nguyên Tắc Bảo Mật Cốt Lõi

01 // MIỄN NHIỄM TRACKING

Không Tracker Bên Thứ Ba

Website của chúng tôi không gọi Meta Pixel, TikTok Pixel, Google Ads Tag, hay các script mạng quảng cáo giám sát. DOM sạch, không phát telemetry trái phép.

KIỂM TOÁN DOM: ĐẠT
02 // EDGE TẠM THỜI

Xử Lý Tạm Thời

Các worker serverless tại edge chỉ tổng hợp chỉ số request trong bộ nhớ. Địa chỉ IP được salted và xóa vĩnh viễn khỏi log định tuyến trong chu kỳ 24 giờ nghiêm ngặt.

LƯU TRỮ: XÓA SAU 24H
03 // ENCLAVE PHẦN CỨNG

Cách Ly Toàn Bộ IP & Repo

Repo code khách hàng, sơ đồ kiến trúc và máy chủ staging vận hành trong mạng perimeter ảo tách biệt, được bảo vệ bởi mutual TLS và khóa phần cứng YubiKey vật lý.

CÁCH LY: ZERO-TRUST
04 // KHÔNG LOCK-IN

Di Động Tuyệt Đối

Bạn giữ quyền sở hữu không ràng buộc đối với design system, schema telemetry và tài sản. Theo yêu cầu bằng văn bản, mọi artifact staging được xóa an toàn theo chuẩn DoD 5220.22-M.

DI ĐỘNG: JSON/GIT NGUYÊN BẢN
ĐIỀU 01 // PHẠM VI PHÁP LÝTHAM CHIẾU: ĐOẠN 14.2

01. Phạm Vi & Mục Đích Xử Lý Dữ Liệu

ThemeImpact (“Agency”, “chúng tôi”) cung cấp kỹ thuật web hiệu năng cao, design system và tư vấn hạ tầng số. Khung Quản Trị này phân định việc xử lý dữ liệu cá nhân thu được qua giao diện web doanh nghiệp (themeimpact.com), máy tính ước lượng dự án, kênh liên hệ mã hóa và hạ tầng staging.

Chúng tôi không thu thập hồ sơ định danh cá nhân một cách tùy tiện. Việc xử lý dữ liệu chỉ giới hạn ở:

  • Yêu Cầu Kiến Trúc Trực Tiếp: Xử lý email doanh nghiệp, yêu cầu kỹ thuật và tham số tiến độ do đối tác doanh nghiệp tiềm năng chủ động gửi.
  • Hiệu Năng & Chống DDoS: Kiểm tra gói request mạng ẩn danh để ngăn lạm dụng tự động, tấn công Layer 7 và lỗ hổng chèn API.
  • Thực hiện hợp đồng với khách hàng: Duy trì log truy cập được kiểm toán mật mã cho các bản triển khai production, trigger pipeline CI/CD và bảng review thiết kế.
ĐIỀU 02 // THU NHẬN NGƯỜI DÙNGTHAM CHIẾU: DATA_CAPTURE_SCHEMA

02. Thông Tin Thu Thập Qua Terminal Tương Tác

Khi tương tác với terminal liên hệ, bảng khảo sát kiến trúc hoặc máy tính kiểm toán hiệu năng của chúng tôi, chỉ những trường do user agent của bạn cố ý truyền mới được lưu:

TRƯỜNG TELEMETRYCƠ SỞ PHÁP LÝ (GDPR)THỜI HẠN LƯU TRỮ
corporate_emailĐ.6(1)(b) Tiền đàm phán hợp đồng180 Ngày (hoặc xóa ngay)
client_domainĐ.6(1)(f) Lợi ích chính đángPhạm vi hợp tác đang hoạt động
budget_tech_specĐ.6(1)(b) Chuẩn bị đề xuấtThời hạn SOW kiến trúc

Chúng tôi không mua database enrichment (vd. Clearbit, ZoomInfo, Apollo) để xây hồ sơ bí mật về khách chỉ đọc case study kỹ thuật của chúng tôi.

ĐIỀU 03 // HẠ TẦNGTHAM CHIẾU: CLOUDFLARE_EDGE_POPS

03. Hạ Tầng Edge & Telemetry Log Máy Chủ

ThemeImpact được phục vụ toàn cầu qua topology edge serverless phân tán chạy trên Cloudflare Workers và gateway edge doanh nghiệp. Khi trình duyệt của bạn yêu cầu tài nguyên:

> CHỈ SỐ GÓI ĐẾN ĐƯỢC GHI TẠI POP:
- IPv4/IPv6 khách hàng ẩn danh (16 bit cuối bị cắt)
- Phiên bản TLS cipher đàm phán (TLS 1.3 / ECH Handshake)
- HTTP request method, status code & độ trễ microsecond
- Mã quốc gia ASN tổng quát (tọa độ cấp thành phố bị loại bỏ)

Các log chẩn đoán chỉ được lưu tạm trong bộ nhớ để lọc mối đe dọa và vô hiệu hóa bot. Chúng được xóa sau mỗi 24 giờ và không bao giờ được gắn với định danh cá nhân.

ĐIỀU 04 // CHỈ THỊ LƯU TRỮTHAM CHIẾU: ZERO_COOKIE_HEADER

04. Chính Sách Cookie & Sử Dụng Local Storage

TUYÊN BỐ KHÔNG TRACKING COOKIE

Chúng tôi không đặt cookie không thiết yếu. Bạn sẽ không bao giờ gặp banner đồng ý cookie gây cản trở vì không có cookie giám sát cross-site nào trên tên miền của chúng tôi.

Chúng tôi chỉ dùng HTML5 thiết yếulocalStorage hoặcsessionStorage keys chỉ trên máy của bạn để lưu:

  • theme_state: Lưu tùy chọn hệ thống của bạn cho giao diện dark mode.
  • estimator_draft: Tạm giữ các lựa chọn phạm vi dự án đã nhập cục bộ trên trình duyệt của bạn, không đồng bộ lên cloud.
ĐIỀU 05 // BẢO MẬTTHAM CHIẾU: NDA_FORTRESS_V3

05. Bảo Vệ Repo Khách Hàng & Sở Hữu Trí Tuệ

Với đối tác doanh nghiệp đã ký, source code khách hàng, thư viện thiết kế và kiến trúc thuật toán độc quyền được điều chỉnh bởi NDA song phương mức cưỡng chế cao.

// MÔI TRƯỜNG AIR-GAPPED

Tên miền staging chạy dưới đường hầm truy cập zero-trust riêng yêu cầu khóa bảo mật phần cứng WebAuthn/FIDO2. Bot crawler công cộng bị chặn cứng qua reset gateway tự động.

// KHÔNG RÒ RỈ TRAINING AI

Source code khách hàng, typography tùy chỉnh và copywriting bị cấm tuyệt đối khỏi pool training LLM/AI công cộng. Mọi repo đối tác được gắn cờ no-scraping nghiêm ngặt.

ĐIỀU 06 // CHỦ QUYỀN NGƯỜI DÙNGTHAM CHIẾU: GDPR_CH_III

06. Quyền Chủ Thể Dữ Liệu (GDPR / CCPA / CPRA)

Bất kể xuất xứ địa lý, chúng tôi mở rộng bảo vệ cấp GDPR cho mọi người dùng toàn cầu. Bạn có quyền kiểm soát rõ ràng đối với dấu vết số của mình:

QUYỀN TRUY CẬP & XUẤT

Nhận ngay một bundle JSON đọc được bằng máy chứa mọi bản ghi, log giao tiếp và tham số metadata liên quan đến hồ sơ liên hệ của bạn.

QUYỀN XÓA NGAY (“QUÊN”)

Yêu cầu xóa dữ liệu chỉ với một thao tác. Hệ thống sẽ xóa dữ liệu bằng phương pháp mã hóa khỏi mọi kho dữ liệu nóng và lạnh trong vòng 72 giờ làm việc.

QUYỀN CHỈNH SỬA

Cập nhật thông tin tổ chức, liên hệ thanh toán hoặc endpoint triển khai mà không cần quy trình hành chính phức tạp.

KHÔNG PROFILING TỰ ĐỘNG

Bạn không bao giờ là đối tượng của đánh giá tín dụng thuật toán, chấm điểm hành vi phân biệt hay mô hình định giá AI.

ĐIỀU 07 // GIAO THỨC TRUYỀN TẢITHAM CHIẾU: SCHREMS_II_SAFEGUARDS

07. Truyền Dữ Liệu Quốc Tế

ThemeImpact hoạt động toàn cầu với trung tâm kỹ thuật chính tại Hà Nội, Việt Nam và các node khu vực tại Frankfurt, Zurich và Singapore. Truyền dữ liệu bị ràng buộc bởi Điều Khoản Hợp Đồng Chuẩn (SCC) của Ủy ban Châu Âu (Module 1 và Module 2) kèm kiểm soát kỹ thuật:

  • Bảo mật truyền tải mật mã đầu-cuối qua TLS 1.3 với Perfect Forward Secrecy (PFS).
  • Mã hóa at-rest quản lý nghiêm ngặt bởi khóa do khách hàng giữ (BYOK) cho instance staging tầng doanh nghiệp.
  • Liên kết chứng nhận đầy đủ theo Khung Bảo Mật Dữ Liệu EU-U.S. (DPF).
ĐIỀU 08 // ĐỐI TÁC HẠ TẦNGTHAM CHIẾU: SUB_PROCESSOR_LIST

08. Sub-processor & Đối Tác Hạ Tầng

Chúng tôi yêu cầu mọi nhà cung cấp hạ tầng cloud bên thứ ba phải có chứng nhận bảo mật SOC 2 Type II, ISO/IEC 27001 và CSA STAR có thể kiểm chứng. Sub-processor được ký giới hạn ở:

CLOUDFLARE, INC.CDN toàn cầu, Edge Compute, bảo mật WAF
MỸ / EDGE TOÀN CẦU
AMAZON WEB SERVICES (AWS)Cold Storage mã hóa & Vault sao lưu
EU (FRANKFURT)
VERCEL INC.Runtime triển khai edge Next.js
EDGE TOÀN CẦU
SUPABASE PTE. LTD.Instance PostgreSQL cô lập với RLS
EU (IRELAND)
CÁN BỘ BẢO VỆ DỮ LIỆU // BỔ NHIỆM TRỰC TIẾP

Terminal Chủ Quyền & Pháp Lý

Để báo cáo lỗ hổng bảo mật, yêu cầu truy cập chủ thể dữ liệu (DSAR) theo luật định, hoặc yêu cầu ký NDA song phương, liên hệ trực tiếp với cán bộ pháp lý và mật mã của chúng tôi.

ĐƯỜNG DÂY DPO:dpo@themeimpact.com
TƯ VẤN PHÁP LÝ:legal@themeimpact.com
SLA PHẢN HỒI:< 24 GIỜ LÀM VIỆC
FINGERPRINT BẢO MẬT PGP
4A9F 88C1 B2D9 7E3D EF24 9011 C73B 229A E8F1 00C4
TIẾP NHẬN DSAR TỨC THÌ

Thực hiện quyền kiểm soát dữ liệu của bạn

Gửi email đã xác minh bên dưới để yêu cầu kiểm tra dữ liệu hoặc xóa toàn bộ nội dung bạn đã gửi.

XỬ LÝ YÊU CẦU BẢO MẬT TỰ ĐỘNGLUỒNG AES-GCM AN TOÀN