BYOK dùng tài khoản nhà cung cấp và API key của bạn. Chúng tôi không bán dữ liệu cá nhân, không dùng cho quảng cáo, và không huấn luyện mô hình thuộc Oriveo bằng nội dung của bạn. API key được lưu cục bộ theo mặc định, nhưng tuyến web và Relay có thể truyền key và tin nhắn cho một yêu cầu. Khi bật sync, nội dung và metadata tin nhắn đồng bộ qua Firebase Firestore; tệp đính kèm có thể dùng Cloud Storage.
Chính sách bảo mật
Cập nhật lần cuối: ngày 22 tháng 4 năm 2026
Oriveo là ứng dụng khách AI đa mô hình BYOK. Dữ liệu ưu tiên cục bộ, nhưng cloud sync, tuyến tương thích web, sao lưu, tệp Skills và Oriveo Free xử lý dữ liệu cần thiết cho các tính năng đó.
1. Tóm tắt nhanh
2. Đơn vị vận hành và thông tin liên hệ
Trong chính sách này, Oriveo là bên kiểm soát dữ liệu, hoặc là bên xử lý thông tin cá nhân theo nghĩa của các luật bảo vệ dữ liệu hiện hành.
- Đơn vị vận hành: đội ngũ Oriveo
- Địa chỉ đăng ký / liên hệ: liên hệ [email protected] để biết thông tin pháp nhân vận hành và địa chỉ liên hệ áp dụng
- Email về quyền riêng tư và bảo vệ dữ liệu: [email protected]
- Email hỗ trợ chung: [email protected]
Nếu bạn ở Khu vực Kinh tế Châu Âu (EEA), Vương quốc Anh hoặc Thụy Sĩ, bạn có thể liên hệ với chúng tôi hoặc cơ quan bảo vệ dữ liệu tại nơi cư trú của mình để hỏi hoặc khiếu nại về việc xử lý dữ liệu cá nhân liên quan đến Dịch vụ.
3. Thông tin chúng tôi thu thập
Chúng tôi chỉ xử lý dữ liệu cần thiết: tài khoản, cloud sync, tệp đính kèm, routing BYOK, tệp kiến thức Skill, dữ liệu kỹ thuật, chẩn đoán, bản ghi vận hành Oriveo Free và bảo mật Admin. Cloud sync bao gồm nội dung tin nhắn, đầu ra mô hình, reasoning nếu có, metadata, thumbnail ảnh và tham chiếu lưu trữ trong Firebase Firestore.
4. Những dữ liệu chúng tôi không thu thập trong chế độ BYOK
Trong chế độ BYOK, prompt, ngữ cảnh, tệp đính kèm, lựa chọn mô hình, API key và phản hồi có thể được xử lý bởi nhà cung cấp bạn chọn và, trên web hoặc tuyến tương thích, tạm thời bởi endpoint routing của Oriveo. Khi bật sync, nội dung tin nhắn và metadata tệp đính kèm đồng bộ qua Firebase.
5. Mục đích sử dụng dữ liệu và căn cứ pháp lý
Chúng tôi xử lý dữ liệu cá nhân của bạn cho các mục đích sau, và khi áp dụng sẽ dựa trên căn cứ pháp lý theo GDPR, UK GDPR, CCPA/CPRA hoặc luật tương đương:
- Cung cấp và duy trì Dịch vụ như đăng nhập, đồng bộ đám mây và truy cập đa thiết bị, trên cơ sở cần thiết để thực hiện hợp đồng.
- Chẩn đoán lỗi và cải thiện sản phẩm như phân tích lỗi, log sập ứng dụng và chỉ số sử dụng tổng hợp, trên cơ sở lợi ích hợp pháp của chúng tôi trong việc vận hành sản phẩm ổn định hơn.
- Chống lạm dụng, kiểm soát hạn mức và bảo vệ an toàn như giới hạn tốc độ, CAPTCHA, phát hiện đăng nhập bất thường, kiểm toán hạn mức của Oriveo Free và chống gian lận, trên cơ sở lợi ích hợp pháp hoặc nghĩa vụ pháp lý.
- Vận hành Oriveo Free như chuyển tiếp yêu cầu, ghi nhận hạn mức và xử lý báo cáo nội dung, trên cơ sở cần thiết để cung cấp tính năng bạn yêu cầu.
- Đáp ứng yêu cầu pháp luật như lệnh tòa, yêu cầu từ cơ quan quản lý hoặc yêu cầu của chủ thể dữ liệu, trên cơ sở nghĩa vụ pháp lý.
- Gửi cho bạn các thông báo quan trọng về thay đổi dịch vụ, sự cố bảo mật hoặc cập nhật có ảnh hưởng, trên cơ sở thực hiện hợp đồng hoặc lợi ích hợp pháp.
Chúng tôi không:
- bán hoặc cho thuê dữ liệu cá nhân của bạn cho bên thứ ba;
- dùng dữ liệu cá nhân của bạn để chạy quảng cáo nhắm mục tiêu hoặc lập hồ sơ quảng cáo;
- dùng nội dung người dùng để huấn luyện mô hình AI riêng của Oriveo.
6. Dịch vụ bên thứ ba và chia sẻ dữ liệu
Dữ liệu cần thiết được chia sẻ với Firebase, Sentry, Resend, Cloudflare, OpenAI cho Skill Vector Store hoặc routing, nhà cung cấp AI bạn chọn và nhà cung cấp upstream của Oriveo Free. Yêu cầu có thể gửi trực tiếp từ client hoặc chuyển tiếp qua endpoint tương thích của Oriveo.
7. Chuyển dữ liệu ra nước ngoài
Hạ tầng đám mây của chúng tôi như Firebase, Sentry và Cloudflare vận hành trên nhiều khu vực toàn cầu. Nếu bạn ở khu vực khác với nơi đặt máy chủ, dữ liệu cá nhân của bạn có thể được chuyển xuyên biên giới. Chúng tôi sử dụng các cơ chế phù hợp theo luật hiện hành:
- Người dùng tại EEA / Vương quốc Anh / Thụy Sĩ: dựa trên các Điều khoản hợp đồng chuẩn (SCCs) được cơ quan có thẩm quyền phê duyệt cùng với các biện pháp bổ sung cần thiết.
- Người dùng ở khu vực khác: áp dụng cơ chế truyền dữ liệu xuyên biên giới phù hợp theo pháp luật sở tại.
Nếu bạn muốn biết thêm thông tin về cơ chế truyền tải liên quan, vui lòng liên hệ [email protected].
8. Lưu giữ dữ liệu và biện pháp bảo mật
Dữ liệu cloud sync và nội dung tin nhắn đã đồng bộ được giữ đến khi bạn xóa hoặc đóng tài khoản, tùy thuộc bản sao kỹ thuật. Bản ghi quota và audit của Oriveo Free thường giữ tối đa 180 ngày; log Sentry tối đa 90 ngày; log Admin tối đa 12 tháng. Kết nối dùng TLS, hạ tầng mã hóa khi lưu, và bản sao lưu xuất ra có thể mã hóa API key kèm theo bằng AES-256 khi bạn đặt mật khẩu.
9. Quyền của bạn đối với dữ liệu cá nhân
Theo luật áp dụng như GDPR, UK GDPR, CCPA/CPRA, bạn có thể có các quyền sau:
- Quyền truy cập và nhận bản sao: bạn có thể xuất toàn bộ dữ liệu của mình qua Cài đặt → Sao lưu → Xuất dữ liệu, ở định dạng có cấu trúc để di chuyển dễ dàng.
- Quyền chỉnh sửa: bạn có thể sửa một số thông tin ngay trong cài đặt tài khoản; với trường hợp không tự chỉnh được, vui lòng gửi email cho chúng tôi.
- Quyền xóa: bạn có thể vào Cài đặt → Tài khoản → Xóa tài khoản để xóa toàn bộ dữ liệu phía máy chủ liên quan, ngoại trừ các log phải giữ theo chính sách lưu giữ hoặc nghĩa vụ pháp lý.
- Quyền di chuyển dữ liệu: bạn có thể nhận dữ liệu ở định dạng có cấu trúc, phổ biến và máy có thể đọc được.
- Quyền phản đối hoặc hạn chế xử lý: bạn có thể tắt chẩn đoán, tắt đồng bộ đám mây hoặc ngừng sử dụng Dịch vụ bất cứ lúc nào.
- Quyền rút lại sự đồng ý: với các xử lý dựa trên sự đồng ý, bạn có thể rút lại bất cứ lúc nào; việc rút lại không ảnh hưởng đến tính hợp pháp của việc xử lý trước đó.
- Ra quyết định tự động: chúng tôi không đưa ra các quyết định gây hậu quả pháp lý hoặc tương tự đáng kể đối với bạn chỉ dựa trên việc xử lý tự động; việc tính hạn mức Oriveo Free là biện pháp kiểm soát chống lạm dụng mang tính vận hành và không phải lập hồ sơ. Khi luật áp dụng trao cho bạn các quyền liên quan, bạn có thể thực hiện chúng bằng cách liên hệ [email protected].
- Quyền khiếu nại lên cơ quan có thẩm quyền: người dùng tại EEA / Vương quốc Anh có thể khiếu nại với cơ quan bảo vệ dữ liệu tại nơi cư trú; người dùng California có thể liên hệ Văn phòng Tổng chưởng lý California.
- Không bán hoặc chia sẻ thông tin cá nhân; không phân biệt đối xử (California): chúng tôi không bán thông tin cá nhân của bạn và không chia sẻ thông tin đó cho quảng cáo hành vi xuyên ngữ cảnh, theo định nghĩa của các thuật ngữ này trong CCPA/CPRA. Chúng tôi sẽ không phân biệt đối xử với bạn vì bạn thực hiện bất kỳ quyền nào trong số này.
Thời hạn phản hồi: chúng tôi sẽ cố gắng phản hồi trong vòng 30 ngày kể từ khi nhận được yêu cầu có thể xác minh. Khi luật áp dụng cho phép, chúng tôi có thể gia hạn thời hạn này đối với các yêu cầu phức tạp hoặc với số lượng lớn, và sẽ thông báo cho bạn về mọi lần gia hạn cùng lý do. Nếu bạn không hài lòng với cách xử lý, trước tiên hãy liên hệ [email protected].
10. Cookie và lưu trữ cục bộ
Website và ứng dụng web của Oriveo sử dụng các công nghệ lưu trữ sau, không dùng cho quảng cáo nhắm mục tiêu hoặc theo dõi chéo website:
- Bắt buộc để vận hành: cookie phiên đăng nhập của Firebase Auth, token chống CSRF, cookie JWT của trang quản trị.
- Chức năng: lưu chủ đề giao diện, ngôn ngữ, bố cục, bản nháp cuộc trò chuyện và cache metadata mô hình trong IndexedDB hoặc cơ chế lưu trữ tương đương của trình duyệt.
- An ninh: Cloudflare Turnstile trên trang quản trị và token chống DDoS từ Cloudflare.
- Phân tích: chúng tôi sử dụng PostHog, được lưu trữ tại Liên minh châu Âu (eu.i.posthog.com), để phân tích sản phẩm bên thứ nhất (first-party) tôn trọng quyền riêng tư. Việc thu thập chỉ giới hạn ở các thao tác bạn thực hiện, chẳng hạn nhấp nút; chúng tôi tắt ghi phiên, tự động thu thập (autocapture) và tính năng khảo sát, đồng thời PostHog chỉ lưu một mã định danh ẩn danh trong trình duyệt của bạn. Các phân tích này không bao giờ được dùng cho quảng cáo hoặc theo dõi chéo website. Bạn có thể từ chối bằng cách chặn cookie và bộ nhớ cục bộ trong cài đặt trình duyệt.
Chúng tôi không dùng cookie quảng cáo của bên thứ ba, pixel theo dõi chéo trang hoặc script công nghệ quảng cáo (ad-tech). Bạn có thể xóa hoặc chặn cookie trong trình duyệt, nhưng việc này có thể ảnh hưởng đến đăng nhập hoặc một số chức năng.
11. Quyền riêng tư của trẻ em
Dịch vụ không hướng đến trẻ em dưới 13 tuổi (hoặc độ tuổi tối thiểu cao hơn theo yêu cầu của khu vực tài phán của bạn, chẳng hạn 16 tuổi ở một số nơi trong EEA). Người dùng dưới độ tuổi áp dụng chỉ có thể sử dụng Dịch vụ khi có sự đồng ý và giám sát của cha mẹ hoặc người giám hộ hợp pháp.
Chúng tôi không cố ý thu thập dữ liệu cá nhân của trẻ em chưa đủ tuổi pháp lý. Nếu bạn là cha mẹ hoặc người giám hộ và tin rằng con mình đã cung cấp dữ liệu cho chúng tôi, vui lòng liên hệ [email protected] để chúng tôi xác minh và xóa dữ liệu liên quan.
12. Thay đổi chính sách và cách liên hệ
Thay đổi chính sách: chúng tôi có thể cập nhật Chính sách bảo mật này để phản ánh thay đổi về sản phẩm, công nghệ hoặc pháp luật. Nếu thay đổi là trọng yếu, chúng tôi sẽ thông báo trước khi có hiệu lực qua thông báo trong ứng dụng, email hoặc vị trí dễ thấy trên website, đồng thời cập nhật ngày Cập nhật lần cuối. Việc bạn tiếp tục dùng Dịch vụ sau khi thay đổi có hiệu lực được xem là chấp nhận chính sách đã sửa đổi; nếu không đồng ý, bạn có thể ngừng sử dụng và xóa tài khoản.
Liên hệ:
- Quyền riêng tư và yêu cầu của chủ thể dữ liệu: [email protected]
- Hỗ trợ sản phẩm chung: [email protected]
- Vấn đề pháp lý: [email protected]
Chúng tôi sẽ cố gắng phản hồi trong thời gian hợp lý.