Medata Page Manager

Chính sách bảo mật

Cập nhật lần cuối: 2026-05-19

Tài liệu này mô tả cách Medata (sau đây gọi là “chúng tôi”) thu thập, sử dụng, bảo vệ và xoá thông tin trong khuôn khổ vận hành hệ thống nội bộ Medata Page Manager ("Dịch vụ") — một công cụ quản lý Fanpage Facebook chính thức của Medata, chỉ dành cho nhân viên được uỷ quyền của công ty.

1. Đơn vị chịu trách nhiệm dữ liệu

  • Pháp nhân vận hành: FAR NORTH HOLDINGS, LLC
  • Địa chỉ: 7894 Highlander Dr, Anchorage, AK 99518-2624, Hoa Kỳ
  • Điện thoại: +1 907 222 3413
  • Website: www.farnorthholdings.com
  • Email liên hệ: page@medata.jp
  • Người phụ trách bảo vệ dữ liệu (DPO): dpo@medata.jp
  • Phạm vi pháp lý áp dụng: Cá nhân ở EU/UK có quyền theo GDPR khi có thể.

2. Vai trò và phạm vi sử dụng dữ liệu

Medata Page Manager không phải dịch vụ công cộng: hệ thống chỉ được truy cập bởi tài khoản nhân viên được cấp bởi quản trị viên Medata. Mục đích duy nhất là quản lý các Fanpage thuộc sở hữu / uỷ quyền của Medata trên Facebook (Meta).

Khi quản trị viên Medata kết nối một Fanpage qua Facebook OAuth, chúng tôi đóng vai trò Data Processor đối với dữ liệu khách hàng cuối (người nhắn tin / bình luận trên Fanpage); chủ thể dữ liệu (Data Controller) là Meta Platforms và Medata.

3. Thông tin chúng tôi thu thập

3.1 Thông tin tài khoản nhân viên

  • Email công ty, họ tên hiển thị, ngôn ngữ ưu tiên
  • Mật khẩu (lưu dạng băm bcrypt cost 12 — không thể đảo ngược)
  • Vai trò (Super Admin / Manager / Agent) và quyền theo Fanpage
  • Nhật ký đăng nhập, IP, user-agent, thời gian

3.2 Thông tin từ Facebook khi kết nối Fanpage

Chúng tôi yêu cầu các quyền (permissions) sau từ Facebook và sử dụng đúng vào mục đích đã công bố:

  • public_profile, email — xác thực danh tính người quản trị
  • business_management, pages_show_list — liệt kê Fanpage thuộc Business Manager
  • pages_manage_metadata — đăng ký webhook để nhận tin nhắn / bình luận realtime
  • pages_messaging — gửi tin nhắn Messenger thay mặt Fanpage
  • pages_manage_engagement, pages_manage_posts — ẩn / xoá / trả lời bình luận để chống spam và "cướp khách"
  • pages_read_engagement, pages_read_user_content — đọc nội dung tương tác trên Fanpage

Token truy cập (Page Access Token, User Access Token) được mã hoá AES-256-GCM trước khi lưu cơ sở dữ liệu, chỉ giải mã khi cần gọi Graph API. Token không bao giờ được chia sẻ ra ngoài Medata, không bán, không trao đổi với bên thứ ba.

3.3 Dữ liệu khách hàng cuối (qua Fanpage)

Khi khách hàng nhắn tin hoặc bình luận trên Fanpage của Medata, chúng tôi xử lý các thông tin được Meta gửi qua webhook:

  • Tên hiển thị Facebook, ảnh đại diện công khai, PSID (page-scoped user ID)
  • Nội dung tin nhắn / bình luận và file đính kèm
  • Thời gian tương tác, ngôn ngữ phát hiện được
  • Thông tin do khách tự cung cấp khi đặt hàng: họ tên, điện thoại, email, địa chỉ giao hàng tại Nhật Bản

4. Mục đích sử dụng dữ liệu

  • Hộp thư hợp nhất nhiều Fanpage để nhân viên Medata phản hồi khách
  • Tự động trả lời / chống spam / ẩn bình luận chứa thông tin liên hệ đối thủ
  • Tạo và quản lý đơn hàng, vận chuyển đến địa chỉ tại Nhật
  • Lưu lịch sử để phục vụ chăm sóc khách hàng lặp lại
  • Kiểm toán nội bộ, phòng chống lạm dụng tài khoản

Chúng tôi không sử dụng dữ liệu cá nhân để gửi quảng cáo của bên thứ ba, bán dữ liệu, đào tạo AI, hoặc tracking cross-site.

5. Cơ sở pháp lý xử lý

  • Sự đồng ý: khi khách hàng chủ động nhắn tin / bình luận trên Fanpage của Medata, được coi là đồng ý cho Medata phản hồi và lưu trữ tương tác đó để xử lý yêu cầu.
  • Thực thi hợp đồng: thông tin đặt hàng cần thiết để giao hàng.
  • Lợi ích chính đáng: nhật ký bảo mật, audit log.
  • Tuân thủ pháp luật: nghĩa vụ thuế, kế toán, lưu giữ chứng từ.

6. Chia sẻ dữ liệu

Chúng tôi chỉ chia sẻ dữ liệu với:

  • Meta Platforms — qua Graph API để gửi/nhận tin nhắn, quản lý Fanpage.
  • Nhà cung cấp hạ tầng đám mây — máy chủ tại Nhật Bản, có hợp đồng bảo mật.
  • Đơn vị vận chuyển (Yamato, Sagawa, Japan Post, v.v.) — chỉ thông tin tối thiểu cần để giao hàng.
  • Cơ quan pháp luật — khi có yêu cầu hợp pháp.

Chúng tôi không bán hay cho thuê dữ liệu cá nhân.

7. Lưu trữ và bảo mật

  • Máy chủ vật lý đặt tại Nhật Bản; mọi kết nối qua HTTPS (TLS 1.2+).
  • Mật khẩu nhân viên: bcrypt cost 12. Token Facebook và SMTP: AES-256-GCM ở tầng database.
  • Phân quyền dựa trên vai trò; mọi thay đổi đều ghi audit log.
  • Sao lưu cơ sở dữ liệu hàng ngày, lưu giữ 30 ngày, mã hoá at-rest.
  • Webhook từ Facebook xác thực qua HMAC-SHA256 với App Secret riêng.

8. Thời gian lưu giữ

  • Tin nhắn / bình luận: lưu 24 tháng kể từ tương tác cuối, sau đó tự ẩn danh / xoá.
  • Đơn hàng và chứng từ liên quan: 7 năm theo luật kế toán Nhật Bản.
  • Audit log: 3 năm.
  • Token Facebook: xoá ngay khi Fanpage ngắt kết nối hoặc nhân viên rời công ty.

9. Quyền của bạn

  • Quyền truy cập, sửa, xoá dữ liệu cá nhân của bạn trong hệ thống
  • Quyền rút lại đồng ý / huỷ kết nối Facebook bất kỳ lúc nào
  • Quyền yêu cầu xuất dữ liệu (data portability) trong định dạng máy đọc được
  • Quyền khiếu nại với cơ quan bảo vệ dữ liệu (PPC Nhật Bản)

Thực hiện quyền: xem trang Yêu cầu xoá dữ liệu hoặc email dpo@medata.jp. Chúng tôi phản hồi trong vòng 7 ngày làm việc và hoàn tất trong tối đa 30 ngày.

10. Cookie và lưu trữ trình duyệt

Xem chi tiết tại Chính sách Cookie. Tóm tắt: chỉ dùng cookie phiên đăng nhập mpm_token (HttpOnly, Secure), preference ngôn ngữ và theme. Không tracking bên thứ ba.

11. Thay đổi chính sách

Khi cập nhật, chúng tôi sẽ thông báo qua email nội bộ trước ít nhất 7 ngày và cập nhật trường "Cập nhật lần cuối" ở đầu trang này.

12. Liên hệ

Mọi câu hỏi về quyền riêng tư, vui lòng gửi email tới dpo@medata.jp hoặc page@medata.jp.