Chính sách bảo mật
Cập nhật lần cuối: 28/09/2026
1. Chúng tôi là ai
Vibe Editor by Viva là dịch vụ do CÔNG TY TNHH SẢN XUẤT THƯƠNG MẠI DỊCH VỤ NỘI THẤT VIVA (MST 0316355048, 160C Trường Chinh, Phường Bảy Hiền, TP.HCM) vận hành tại editor.hoiai.com.vn. Dịch vụ kết nối tài khoản Google Workspace của bạn với các trợ lý AI qua chuẩn MCP. Mọi thắc mắc về dữ liệu: info@noithatviva.vn.
2. Dữ liệu chúng tôi thu thập
- Địa chỉ email đăng nhập — để nhận diện tài khoản và gửi mã đăng nhập một lần (OTP).
- Thông tin tài khoản Google đã liên kết — email, tên hiển thị, danh sách phạm vi (scope) bạn đã cấp và refresh token OAuth (được mã hoá).
- Dữ liệu từ các dịch vụ Google bạn cấp quyền — chỉ được đọc/ghi khi bạn (qua trợ lý AI) gọi một công cụ cụ thể; xem Mục 2b.
- Nhật ký sử dụng — tên công cụ, tài khoản được chọn, thời điểm, độ trễ và kết quả thành công/lỗi của mỗi lần gọi; không lưu nội dung email, tài liệu hay tham số bạn gửi.
2b. Dịch vụ Google & phạm vi truy cập
Khi liên kết, bạn chọn dịch vụ nào được bật; chúng tôi chỉ yêu cầu scope tương ứng:
- openid, userinfo.email, userinfo.profile — nhận diện tài khoản Google đã liên kết.
- gmail.modify, gmail.compose, gmail.send, gmail.labels, gmail.settings.basic — Gmail: tìm và đọc email, soạn nháp, trả lời, gửi, gắn nhãn, lưu trữ, chuyển thùng rác, tạo bộ lọc và trả lời tự động theo lệnh của bạn. Không xoá vĩnh viễn email.
- drive — Google Drive: tìm, đọc, tạo, tải lên, di chuyển, sao chép, chia sẻ, bình luận, xuất định dạng và chuyển vào thùng rác các file bạn chỉ định.
- spreadsheets — Google Sheets: đọc, ghi, định dạng bảng tính.
- documents — Google Docs: đọc, soạn và chỉnh sửa tài liệu.
- presentations — Google Slides: đọc, tạo và chỉnh sửa bài thuyết trình.
- forms.body, forms.responses.readonly — Google Forms: tạo và sửa biểu mẫu; chỉ đọc câu trả lời để tổng hợp.
- keep — Google Keep: đọc, tạo, chia sẻ, xoá ghi chú (tài khoản Workspace).
- tasks — Google Tasks: đọc, tạo, cập nhật, xoá việc cần làm.
- calendar — Google Calendar: xem lịch, tạo/sửa/huỷ sự kiện, gửi lời mời, tra cứu lịch rảnh/bận.
Chúng tôi không thu thập mật khẩu Google của bạn. Việc cấp quyền diễn ra hoàn toàn trên hệ thống của Google qua OAuth 2.0. Dữ liệu Google chỉ được xử lý tức thời để trả kết quả cho công cụ bạn gọi — chúng tôi không sao lưu nội dung email, tài liệu, bảng tính, lịch của bạn trên máy chủ.
3. Dùng dữ liệu để làm gì
- Thực hiện đúng thao tác bạn ra lệnh qua trợ lý AI hoặc bảng điều khiển; mọi thao tác ghi, gửi, xoá mặc định chạy thử (dry-run) để bạn xem trước.
- Tạo bản tin định kỳ (lịch hôm nay, việc đến hạn, email chưa đọc) gửi tới email/Telegram mà chính bạn đăng ký.
- Tính hạn mức sử dụng theo gói dịch vụ và phát hiện truy cập bất thường.
4. Tuân thủ chính sách dữ liệu người dùng của Google API
Việc Vibe Editor by Viva sử dụng và chuyển giao thông tin nhận được từ Google API tới bất kỳ ứng dụng nào khác đều tuân thủ Google API Services User Data Policy, bao gồm các yêu cầu về Limited Use. Cụ thể: chúng tôi không bán dữ liệu; không dùng dữ liệu Google của bạn để phục vụ quảng cáo hay huấn luyện, phát triển mô hình AI/ML tổng quát; chỉ chuyển dữ liệu tới trợ lý AI do chính bạn kết nối để thực hiện yêu cầu của bạn; và không cho phép con người đọc dữ liệu của bạn trừ khi bạn đồng ý rõ ràng, để xử lý sự cố bảo mật, hoặc khi pháp luật yêu cầu.
5. Chia sẻ với bên thứ ba
Kết quả công cụ được trả về cho trợ lý AI mà bạn đã kết nối bằng URL MCP của mình (Claude, ChatGPT, Antigravity…); việc xử lý tại đó theo chính sách của nhà cung cấp AI bạn chọn. Ngoài ra dữ liệu chỉ đi qua hạ tầng cần thiết: máy chủ lưu trữ, dịch vụ gửi email (SMTP) và Telegram (nếu bạn bật bản tin qua Telegram). Chúng tôi không bán, không trao đổi, không cho thuê dữ liệu của bạn cho bất kỳ ai.
6. Lưu trữ và bảo mật
- Toàn bộ kết nối được mã hoá TLS/SSL.
- Refresh token Google được mã hoá (Fernet/AES) khi lưu; token MCP lưu dưới dạng băm (hash), chỉ chủ sở hữu xem lại được URL của mình.
- Mỗi token MCP chỉ truy cập được các tài khoản Google do chính chủ token liên kết — không truy cập chéo giữa người dùng.
- Khi bạn hủy liên kết, refresh token bị thu hồi với Google và xoá khỏi hệ thống ngay lập tức.
7. Quyền của bạn
- Thu hồi quyền bất cứ lúc nào tại trang quyền tài khoản Google hoặc bằng nút "Hủy liên kết" trong mục Cấp quyền.
- Thu hồi / tạo lại URL MCP bất cứ lúc nào trong mục Cấp quyền.
- Yêu cầu xoá toàn bộ dữ liệu tài khoản của bạn bằng cách gửi email tới info@noithatviva.vn — chúng tôi xử lý trong 7 ngày làm việc.
8. Thay đổi chính sách
Khi có thay đổi quan trọng, chúng tôi sẽ cập nhật ngày ở đầu trang này và thông báo qua email đăng ký của bạn trước khi thay đổi có hiệu lực.