Biểu tượng MLP (MeLi)

Privacy Policy

Chính sách quyền riêng tư dành cho ứng dụng MLP (MeLi), nền tảng số phục vụ kết nối, vận hành và hỗ trợ công việc nội bộ.

🔒 Bảo mật dữ liệu • Minh bạch • Tin cậy
Cập nhật lần cuối: 11/08/2026

📌1. Giới thiệu

Ứng dụng MLP (MeLi) được xây dựng nhằm hỗ trợ người dùng trong việc truy cập các tiện ích nội bộ, trao đổi thông tin, xử lý công việc, nhận thông báo và sử dụng các tính năng số hóa trong phạm vi được phân quyền.

Chính sách này mô tả cách chúng tôi thu thập, sử dụng, lưu trữ và bảo vệ thông tin của người dùng khi sử dụng ứng dụng, bao gồm cả việc xử lý dữ liệu thông qua dịch vụ trí tuệ nhân tạo (AI), dịch vụ thông báo, chẩn đoán và cập nhật ứng dụng.

Đơn vị vận hành và kiểm soát dữ liệu là Công ty Cổ phần Tập đoàn Merap (MerapLion), Việt Nam. Kênh liên hệ về quyền riêng tư: support@meraplion.com.

🗂️2. Thông tin có thể được thu thập

Trong quá trình sử dụng ứng dụng, hệ thống có thể thu thập:

  • Thông tin tài khoản và hồ sơ do người dùng hoặc tổ chức cung cấp, có thể gồm mã nhân viên, họ tên, email, số điện thoại, phòng ban, chức danh, ảnh đại diện, ngày sinh, giới tính, nơi sinh, tình trạng hôn nhân, địa chỉ/nơi ở, thông tin học vấn và việc làm, số giấy tờ định danh cùng ngày/nơi cấp, mã số thuế và mã bảo hiểm y tế. Trường dữ liệu hiển thị và khả năng chỉnh sửa phụ thuộc vai trò, nguồn hồ sơ doanh nghiệp và phạm vi được cấp quyền.
  • Tên đăng nhập và mật khẩu được truyền bằng kết nối mã hóa tới hệ thống xác thực doanh nghiệp. Nếu người dùng bật Nhớ mật khẩu, thông tin đăng nhập được lưu cục bộ trong vùng lưu trữ bảo mật của nền tảng (ví dụ Keystore/Keychain); mật khẩu không được đưa vào sự kiện Analytics hoặc nhật ký thao tác. Khi tổ chức bật SSO trên Web hoặc ứng dụng, trang xác thực doanh nghiệp xử lý danh tính tài khoản và đưa người dùng về đúng MLP (MeLi) sau khi xác thực; mật khẩu doanh nghiệp không được trả về ứng dụng.
  • Khi tác vụ ký số yêu cầu mã xác thực dùng một lần (OTP), mã được truyền bằng API hoặc kênh realtime mã hóa của MerapLion, gắn với đúng phiếu ký và có thời hạn ngắn. Luồng ký liên thiết bị chỉ chuyển mã tới thiết bị khác đang đăng nhập cùng tài khoản; mã không được ghi vào Analytics hoặc nhật ký thao tác và người dùng vẫn phải chủ động xác nhận ký.
  • Thông tin thiết bị và mã định danh như loại/model thiết bị, tên thiết bị hoặc hostname khi nền tảng cung cấp, hệ điều hành, phiên bản ứng dụng, Android ID/định danh theo nền tảng, Firebase Installation ID, mã phiên chất lượng, mã client của dịch vụ cập nhật, token Firebase Cloud Messaging (FCM), APNs và PushKit/VoIP trên nền tảng hỗ trợ. Tên thiết bị/hostname có thể được dùng cho kiểm toán, hiện diện realtime hoặc đăng ký chứng thư thiết bị.
  • Nhật ký thao tác kỹ thuật chỉ gồm route/màn hình, loại hành động, thời điểm, mã người dùng cần cho kiểm toán cùng metadata thiết bị, ứng dụng và runtime. Luồng này không gửi tên đăng nhập thô, giá trị hồ sơ, tên tệp, nội dung tìm kiếm, thông báo lỗi hoặc giá trị tham số nghiệp vụ/rawParams.
  • Dữ liệu nghiệp vụ theo chức năng và quyền, có thể gồm tin nhắn, ghi chú, bình chọn, nhiệm vụ, thành viên/quan hệ liên hệ trong tổ chức, metadata cuộc gọi, thoại/video/chia sẻ màn hình, tệp/tài liệu, ảnh, video, âm thanh, sự kiện lịch/nhắc hẹn, dữ liệu đơn hàng/giao nhận gồm tên và địa chỉ khách hàng/địa chỉ giao, danh sách hàng, số lượng, đơn giá hoặc giá trị và tên phương thức thanh toán (nhưng không gồm số thẻ hoặc thông tin tài khoản ngân hàng), phê duyệt và ký số. Danh bạ ở đây là thư mục nhân sự/quan hệ trong tổ chức, không phải danh bạ trên thiết bị. Khi người dùng tạo nhắc hẹn, nội dung xem trước, thời gian và tham chiếu tin nhắn/hội thoại được lưu để đồng bộ theo tài khoản; việc chuyển sang ứng dụng Lịch hệ thống chỉ xảy ra khi người dùng chủ động chọn và xác nhận.
  • Khi người dùng có quyền sử dụng chức năng tại hồ sơ khách hàng, MLP (MeLi) có thể truy cập camera hoặc ảnh được người dùng chọn để chụp/chọn CCCD hoặc giấy chứng nhận đăng ký kinh doanh. Ảnh có thể chứa số định danh, họ tên, ngày sinh, địa chỉ, thông tin đăng ký kinh doanh và các dữ liệu khác in trên giấy tờ. MLP (MeLi) ưu tiên nhận diện OCR trên thiết bị; nếu kết quả trên thiết bị chưa đủ, ảnh có thể được gửi tới dịch vụ MLP Document Vision để nhận diện và đề xuất trường dữ liệu. Người dùng được thông báo và phải chủ động đồng ý trước khi ảnh được truy cập/xử lý.
  • Máy chủ MerapLion có thể xử lý địa chỉ IP và metadata kết nối để xác thực, chống lạm dụng, bảo mật và kiểm toán. Với cuộc gọi, luồng thoại, video hoặc chia sẻ màn hình được truyền trực tiếp bằng WebRTC hoặc qua hạ tầng STUN/TURN và LiveKit do tổ chức phê duyệt. Cuộc gọi P2P chỉ nhận cấu hình ICE từ hệ thống MerapLion; nếu cấu hình này không sẵn sàng, ứng dụng dừng kết nối thay vì chuyển sang STUN công cộng ngoài danh sách đã duyệt; hệ thống xử lý mã cuộc gọi, người tham gia, loại cuộc gọi, thời điểm, trạng thái và sự kiện điều khiển cần thiết để cung cấp tính năng liên lạc thời gian thực.
  • Dữ liệu chẩn đoán kỹ thuật như phiên bản/bản dựng, nền tảng, loại thiết bị, thời gian khởi động, trạng thái kiểm tra hoặc tải bản vá, trạng thái đồng bộ nội dung, nhật ký lỗi và stack trace khi có sự cố.
  • Với các tính năng AI: câu hỏi, nội dung và ngữ cảnh hội thoại người dùng chủ động gửi cùng dữ liệu nghiệp vụ liên quan cần thiết để tạo câu trả lời. Tài liệu hoặc hình ảnh chỉ được gửi khi chức năng xử lý tài liệu khả dụng và người dùng chủ động chọn gửi.
  • Khi người dùng chủ động yêu cầu tải bản xem trước hoặc mở một liên kết bên ngoài, thiết bị hoặc dịch vụ trung gian do MerapLion cấu hình có thể kết nối tới tên miền đích (ví dụ trang chứa liên kết, YouTube hoặc TikTok). Bên nhận có thể xử lý địa chỉ IP, thông tin trình duyệt/thiết bị và URL được yêu cầu theo chính sách của họ. MLP (MeLi) không tự tải nội dung bên ngoài chỉ vì liên kết xuất hiện trên màn hình và không cố ý gửi kèm nội dung nghiệp vụ khác.
  • Font dùng khi xuất tài liệu được đọc từ tài nguyên MLP (MeLi) đã đóng gói hoặc cache nội dung đã xác minh; thao tác xuất không tự kết nối Google Fonts. Module Mạng nội bộ chưa nối dữ liệu thật không được mở trên bản Production và không tải ảnh minh họa từ dịch vụ ảnh công cộng.
  • Google Analytics có thể dùng địa chỉ IP để suy ra vị trí gần đúng ở cấp khu vực; theo tài liệu Google, địa chỉ IP không được ghi lại hoặc lưu trữ trong Analytics. MLP (MeLi) không yêu cầu quyền vị trí chính xác cho luồng này và không thu thập Advertising ID để quảng cáo. Tuy nhiên, ảnh hoặc tệp người dùng chủ động chọn có thể chứa metadata do thiết bị tạo, gồm vị trí chính xác; metadata đó có thể được gửi cùng tệp nếu người dùng chưa xóa trước khi tải lên.

🎯3. Mục đích sử dụng thông tin

Thông tin được sử dụng nhằm:

  • Xác thực người dùng và phân quyền truy cập.
  • Cung cấp các chức năng phù hợp với vai trò và phòng ban.
  • Gửi thông báo liên quan đến công việc, quy trình hoặc tin nhắn.
  • Lưu và đồng bộ nhắc hẹn, xử lý đơn hàng/giao nhận, đồng thời xác minh và hoàn tất thao tác ký số do người dùng chủ động thực hiện.
  • Xử lý các yêu cầu tính năng AI, gồm trả lời câu hỏi và, khi chức năng tương ứng khả dụng, trích xuất hoặc xử lý tài liệu người dùng chủ động gửi.
  • Phát hiện sớm lỗi khởi động, lỗi bản vá hoặc lỗi làm mới nội dung để dừng phát hành và khắc phục khi cần.
  • Hỗ trợ điền nhanh thông tin khách hàng từ CCCD hoặc giấy chứng nhận đăng ký kinh doanh; kết quả OCR chỉ là đề xuất và phải được người dùng kiểm tra trước khi lưu hoặc gửi.
  • Nâng cao hiệu suất, độ ổn định và trải nghiệm sử dụng ứng dụng.
  • Phục vụ công tác kiểm tra, truy vết, bảo mật và tuân thủ nội bộ.

🛡️4. Bảo mật dữ liệu

Chúng tôi áp dụng các biện pháp kỹ thuật và quản trị phù hợp để bảo vệ dữ liệu người dùng khỏi truy cập trái phép, mất mát, thay đổi hoặc tiết lộ ngoài phạm vi cho phép.

Dữ liệu truy cập được kiểm soát theo tài khoản, vai trò, phòng ban và phạm vi chức năng được cấp quyền.

🔐5. Chia sẻ thông tin

Ứng dụng không bán, trao đổi hoặc chia sẻ thông tin cá nhân của người dùng cho bên thứ ba vì mục đích thương mại hoặc quảng cáo.

Việc chia sẻ dữ liệu, nếu có, chỉ được thực hiện trong phạm vi hệ thống nội bộ, theo yêu cầu pháp lý, yêu cầu bảo mật, các nghiệp vụ được phê duyệt, hoặc với dịch vụ hoặc hạ tầng được tổ chức cấu hình cho nghiệp vụ, gồm Google/Firebase cho thông báo và chẩn đoán, dịch vụ cập nhật Shorebird, hạ tầng WebRTC/STUN/TURN/LiveKit đã được tổ chức phê duyệt cho cuộc gọi, hoặc nhà cung cấp AI được hiển thị cho người dùng như mô tả tại Mục 6. Khi người dùng chủ động tải bản xem trước hoặc mở liên kết, tên miền đích hoặc dịch vụ nội dung tương ứng cũng nhận request như mô tả tại Mục 2.

Ảnh giấy tờ không được dùng cho quảng cáo, lập hồ sơ quảng cáo hoặc bán dữ liệu. Ảnh chỉ được gửi tới dịch vụ OCR được tổ chức cấu hình khi người dùng đã đồng ý trong đúng luồng chụp/chọn giấy tờ.

🤖6. Xử lý dữ liệu bằng dịch vụ AI

Ứng dụng cung cấp các tính năng trí tuệ nhân tạo, bao gồm Trợ lý AI, dịch tin nhắn, dịch Ghi chú phát hành và, khi được cung cấp, Xử lý tài liệu AI. Khi người dùng chủ động sử dụng các tính năng này, thông tin do người dùng cung cấp sẽ được gửi tới dịch vụ AI được tổ chức cấu hình để xử lý và tạo kết quả.

Dữ liệu được gửi đi bao gồm:

  • Câu hỏi và nội dung người dùng nhập vào trợ lý AI.
  • Tài liệu hoặc hình ảnh người dùng chủ động tải lên khi chức năng xử lý tài liệu AI khả dụng.
  • Dữ liệu nghiệp vụ liên quan cần thiết để tạo câu trả lời.
  • Nội dung tin nhắn hoặc Ghi chú phát hành mà người dùng yêu cầu dịch. Tên gốc trong @mention được thay bằng mã giữ chỗ trước khi gửi và được khôi phục cục bộ trong kết quả.

Dữ liệu được gửi tới:

Các yêu cầu dịch được gửi tới AI MERAPLION do MerapLion vận hành; nếu chức năng xử lý tài liệu được cung cấp, yêu cầu đó cũng đi qua dịch vụ này. AI MERAPLION có thể dùng hạ tầng hoặc dịch vụ xử lý được tổ chức cấu hình. Với Trợ lý AI, model do tổ chức cấu hình có thể dùng AI MERAPLION hoặc một nhà cung cấp bên ngoài. Trước khi gửi tới model đó, ứng dụng hiển thị tên model, nhà cung cấp, pháp nhân và liên kết chính sách quyền riêng tư tương ứng. Model bên ngoài thiếu thông tin nhận diện/pháp lý cần thiết bị chặn. Khi model, nhà cung cấp, pháp nhân, chính sách hoặc phạm vi dữ liệu thay đổi, ứng dụng yêu cầu người dùng đồng ý lại.

Cần có sự đồng ý: Với Trợ lý AI, các luồng dịch và chức năng xử lý tài liệu khi khả dụng, ứng dụng hiển thị dữ liệu nào sẽ được gửi và gửi tới đâu, đồng thời yêu cầu người dùng đồng ý trước khi dữ liệu được gửi tới dịch vụ AI. Nếu người dùng không đồng ý, các yêu cầu này không được gửi đi. Người dùng có thể xem lại và thu hồi sự đồng ý bất cứ lúc nào tại Cài đặt → Bảo mật & Quyền → “Chia sẻ dữ liệu với dịch vụ AI”.

Khi người dùng chủ động chọn nghe Ghi chú phát hành, ứng dụng gửi nội dung Ghi chú phát hành do MerapLion phát hành, ngôn ngữ, tốc độ và bí danh giọng đọc tới dịch vụ giọng đọc AI MERAPLION để tạo audio. Với tiếng Việt, bí danh giọng đọc có thể được ứng dụng suy ra từ giới tính và khu vực nơi sinh trong hồ sơ. Luồng này không gửi tin nhắn, tài liệu nghiệp vụ hoặc nội dung do người dùng nhập; request vẫn được xác thực và máy chủ có thể xử lý mã tài khoản/thiết bị cùng metadata kết nối cho chức năng và bảo mật.

📊7. Chẩn đoán độ ổn định và cập nhật

MLP (MeLi) sử dụng Firebase AnalyticsFirebase Crashlytics của Google để đo độ ổn định của ứng dụng và theo dõi an toàn cho quá trình cập nhật. Dữ liệu chẩn đoán có thể gồm phiên bản/bản dựng, nền tảng và hệ điều hành, loại thiết bị, mã định danh bản cài đặt do SDK tự sinh, vị trí gần đúng suy ra từ IP, thời gian khởi động, kết quả kiểm tra hoặc tải bản vá, kết quả đồng bộ gói nội dung, cùng stack trace và ngữ cảnh kỹ thuật khi ứng dụng gặp sự cố.

Ứng dụng không chủ động gắn mã nhân viên hoặc định danh tài khoản công việc vào các sự kiện OTA tùy chỉnh. Các sự kiện này không chứa tên, địa chỉ email, nội dung nghiệp vụ hoặc nội dung người dùng nhập, tài liệu, token đăng nhập, thông tin xác thực hay địa chỉ hệ thống nội bộ. Báo cáo lỗi có thể chứa stack trace, trạng thái ứng dụng/thiết bị và ngữ cảnh kỹ thuật của ngoại lệ cần thiết để chẩn đoán.

Nhật ký thao tác do MerapLion vận hành được giới hạn ở metadata cần cho kiểm toán và bảo mật: route/hành động, thời điểm, mã người dùng, thiết bị, phiên bản ứng dụng và ngữ cảnh runtime tối thiểu. Nhật ký này không sao chép tên đăng nhập hoặc giá trị hồ sơ, tên tệp, nội dung tìm kiếm, lỗi thô hay giá trị rawParams. Báo cáo sự cố Crashlytics là luồng chẩn đoán riêng và có thể chứa stack trace như đã mô tả ở trên.

Để gửi thông báo, ứng dụng chuyển token FCM/APNs/PushKit-VoIP, mã thiết bị, nền tảng và thời điểm đăng ký tới máy chủ MerapLion. Firebase Cloud Messaging xử lý phiên bản ứng dụng, Firebase Installation ID, token FCM và sự kiện tương tác thông báo để chuyển thông báo tới thiết bị. Firebase Installations và Firebase Sessions có thể xử lý mã cài đặt, mã phiên chất lượng cùng metadata ứng dụng, thiết bị, mạng và phiên để duy trì dịch vụ, đo chất lượng và liên kết báo cáo sự cố với đúng bản cài đặt.

Khi người dùng kiểm tra hoặc tải bản vá, updater của Shorebird (Code Town, Inc.) xử lý mã ứng dụng, kênh, phiên bản release, số patch, kiến trúc, nền tảng và một mã client ẩn danh theo từng ứng dụng để cung cấp bản vá và số liệu sử dụng. Dịch vụ được truy cập qua HTTPS và có thể xử lý dữ liệu trên hạ tầng đám mây ở Hoa Kỳ. Xem chính sách Shorebird.

Dữ liệu chỉ được dùng để phát hiện bản phát hành có vấn đề, dừng triển khai khi cần và cải thiện độ ổn định; không dùng cho quảng cáo. Google xử lý dữ liệu theo các điều khoản và chính sách Firebase. MLP (MeLi) đã tắt Advertising ID, tín hiệu cá nhân hóa quảng cáo và không sử dụng dữ liệu này cho quảng cáo hoặc remarketing.

💾8. Lưu trữ dữ liệu

Dữ liệu có thể được lưu trữ trên thiết bị người dùng hoặc hệ thống máy chủ nội bộ/tập trung tùy theo từng chức năng.

Trên Android, phiên đăng nhập, thiết lập, cache và dữ liệu tài khoản trong vùng riêng của MLP (MeLi) không được đưa vào bản sao lưu cloud hoặc luồng chuyển trực tiếp giữa thiết bị. Sau khi cài lại hoặc đổi máy, người dùng đăng nhập lại để tải dữ liệu có nguồn trên máy chủ theo đúng tài khoản và quyền; dữ liệu chỉ có trên thiết bị có thể cần được cấu hình hoặc tạo lại. Tệp người dùng đã chủ động xuất hoặc tải xuống ngoài vùng riêng của ứng dụng không bị chính sách này xóa hay thay đổi; việc sao chép các tệp đó phụ thuộc vào vị trí lưu và công cụ do người dùng hoặc hệ điều hành lựa chọn.

Dữ liệu tài khoản và nghiệp vụ được giữ trong thời gian tài khoản/quan hệ công việc còn hiệu lực và lâu hơn khi cần cho nghĩa vụ pháp lý, hợp đồng, bảo mật hoặc kiểm toán. Bản sao cục bộ có thể tiếp tục được giữ sau khi đăng xuất trong vùng lưu trữ tách biệt theo tài khoản. Hàng đợi telemetry/chẩn đoán chưa gửi được gắn với đúng tài khoản và máy chủ API; đổi môi trường không chuyển queue cũ sang máy chủ mới. Queue của tài khoản bị xóa khi đăng xuất hoặc chuyển tài khoản để không gửi lại dữ liệu của phiên trước. Người dùng có thể xóa các loại cache/nội dung được hỗ trợ trong Cài đặt, hoặc gỡ ứng dụng/xóa dữ liệu ứng dụng để xóa bản sao trên thiết bị. Nhật ký thao tác phía máy chủ được giữ theo chu kỳ kiểm toán của tổ chức.

Ảnh CCCD và giấy chứng nhận đăng ký kinh doanh được giữ theo thời hạn lưu trữ của nghiệp vụ hồ sơ khách hàng và yêu cầu pháp luật áp dụng. Bản ảnh tạm trên thiết bị được xóa theo cơ chế cache của ứng dụng; ảnh người dùng đã tự lưu hoặc xuất ra ngoài vùng riêng của ứng dụng phải được xóa tại nơi lưu tương ứng.

Crashlytics giữ stack trace và các mã cài đặt liên quan trong khoảng 90 ngày trước khi bắt đầu xóa. Dữ liệu Analytics được giữ theo cấu hình lưu giữ hiện hành của tổ chức và chính sách của dịch vụ; số liệu tổng hợp/ẩn danh có thể được giữ lâu hơn. Token thông báo và mã thiết bị được thu hồi hoặc xóa khi thiết bị/tài khoản ngừng sử dụng, trong phạm vi kỹ thuật của dịch vụ.

👤9. Quyền của người dùng

Người dùng có thể yêu cầu:

  • Kiểm tra thông tin tài khoản đang được sử dụng.
  • Cập nhật hoặc điều chỉnh thông tin nếu phát hiện sai lệch.
  • Yêu cầu xóa hoặc hạn chế xử lý dữ liệu/tài khoản, trừ dữ liệu phải tiếp tục lưu theo nghĩa vụ pháp lý, hợp đồng, bảo mật hoặc kiểm toán.
  • Thu hồi sự đồng ý chia sẻ dữ liệu với dịch vụ AI bất cứ lúc nào.
  • Yêu cầu xóa ảnh giấy tờ và dữ liệu OCR khi không còn căn cứ lưu giữ.
  • Yêu cầu thông tin về dữ liệu chẩn đoán ứng dụng và mục đích xử lý.
  • Được hỗ trợ khi có nghi ngờ về truy cập trái phép hoặc lỗi bảo mật.

MLP (MeLi) không cho người dùng tự tạo tài khoản trong ứng dụng; tài khoản doanh nghiệp do quản trị viên cấp. Để yêu cầu truy cập, sửa hoặc xóa dữ liệu, hãy gửi email từ địa chỉ công việc tới support@meraplion.com hoặc liên hệ quản trị viên đơn vị. Yêu cầu sẽ được xác minh danh tính, phản hồi và xử lý theo thời hạn pháp luật áp dụng; người gửi được thông báo nếu một phần dữ liệu phải tiếp tục lưu.

🔄10. Thay đổi chính sách

Chính sách quyền riêng tư này có thể được cập nhật theo thời gian để phù hợp với thay đổi của ứng dụng, quy trình vận hành hoặc yêu cầu pháp lý.

Phiên bản mới nhất sẽ được công bố trong ứng dụng hoặc trên trang thông tin chính thức của hệ thống.

📬11. Liên hệ

Nếu có câu hỏi liên quan đến chính sách quyền riêng tư hoặc bảo mật dữ liệu, vui lòng gửi email tới support@meraplion.com hoặc liên hệ bộ phận quản trị hệ thống/CNTT phụ trách ứng dụng.