Chính sách này giải thích chúng tôi thu thập những dữ liệu cá nhân nào khi bạn truy cập baobabsim.com hoặc mua eSIM, cách chúng tôi sử dụng và bảo vệ dữ liệu, các cookie được sử dụng và những yêu cầu bạn có thể gửi cho chúng tôi. Chúng tôi là công ty Ba Lan, nên xử lý dữ liệu cá nhân theo Quy định chung về Bảo vệ Dữ liệu của EU (GDPR). Mục 9 cũng nêu các quyền bạn có theo pháp luật về bảo vệ dữ liệu của Ma-rốc, Ai Cập và Nam Phi.
1. Chúng tôi là ai
baobabsim.com được vận hành bởi LuKas Holdings sp. z o.o., ul. Stefana Batorego 18/108, 02-591 Warszawa, Ba Lan, KRS 0001233010, NIP 7011306806 (“BaobabSIM”, “chúng tôi”). Chúng tôi là bên kiểm soát dữ liệu cá nhân được mô tả ở đây.
Với mọi câu hỏi, yêu cầu hoặc khiếu nại về dữ liệu cá nhân, hãy viết tới contact@baobabsim.com.
2. Dữ liệu chúng tôi thu thập
Khi bạn truy cập baobabsim.com
- Trình duyệt gửi dữ liệu kỹ thuật kèm mỗi yêu cầu: địa chỉ IP, loại trình duyệt và thiết bị, trang được yêu cầu và trang dẫn tới. Mạng phân phối nội dung của chúng tôi, Cloudflare, dùng dữ liệu này để tải trang và bảo vệ website khỏi tấn công. Máy chủ web của chúng tôi không lưu nhật ký truy cập.
Khi bạn đồng ý cookie phân tích
- Các trang bạn xem, trang giới thiệu và tham số chiến dịch, các gói bạn chọn và thời điểm bạn bắt đầu thanh toán, loại trình duyệt và thiết bị, vị trí gần đúng suy ra từ địa chỉ IP của bạn, và một mã khách truy cập ngẫu nhiên lưu trong cookie. Không có gì được thu thập cho mục đích này nếu bạn tắt phân tích, và tín hiệu Global Privacy Control của trình duyệt được coi là lựa chọn từ chối.
Khi bạn đồng ý cookie tiếp thị
- Meta Pixel được tải trong trình duyệt của bạn và, cùng với máy chủ của chúng tôi (Conversions API của Meta), cho Meta Platforms Ireland Limited biết bạn xem những trang nào, chọn gói nào và bắt đầu thanh toán khi nào, kèm địa chỉ IP, loại trình duyệt và thiết bị, các cookie của Meta nêu ở mục 8, và mã nhấp quảng cáo khi bạn đến từ một quảng cáo trên Facebook hoặc Instagram.
- Khi bạn mua hàng, máy chủ của chúng tôi báo giao dịch mua cho Meta: gói, giá, loại tiền và số đơn hàng, trong đó địa chỉ email và quốc gia thanh toán của bạn chỉ được gửi dưới dạng giá trị băm một chiều (SHA-256), cùng các cookie của Meta, địa chỉ IP và trình duyệt được ghi nhận khi bạn bắt đầu thanh toán.
- Meta dùng dữ liệu này để đo lường và cải thiện quảng cáo của chúng tôi trên Facebook và Instagram, và có thể liên kết dữ liệu với tài khoản Meta của bạn nếu bạn có. Không có gì được gửi cho Meta nếu bạn tắt tiếp thị, và tín hiệu Global Privacy Control của trình duyệt được coi là lựa chọn từ chối. Các trang đơn hàng, nơi hiển thị eSIM của bạn, không bao giờ tải pixel.
Khi bạn mua eSIM
- Thông tin bạn nhập trên trang thanh toán Stripe: địa chỉ email, tên trên thẻ, quốc gia thanh toán và, với một số thẻ, mã bưu chính. Số thẻ do Stripe xử lý và không bao giờ đến tay chúng tôi.
- Dữ liệu đơn hàng: gói, giá, loại tiền, ngôn ngữ, thời điểm mua, phiên bản Điều khoản bán hàng bạn đã đồng ý, và eSIM đã giao cho bạn (số ICCID và mã kích hoạt, được lưu ở dạng mã hóa).
- Đơn hàng đến từ đâu: tham số chiến dịch của liên kết đã dẫn bạn tới (ví dụ utm_source), trang giới thiệu và các trang bạn đã xem trước khi mua. Chúng tôi lưu cùng đơn hàng để biết kênh nào mang lại khách hàng.
- Khi trang đơn hàng của bạn được mở, chúng tôi ghi lại thời điểm và giá trị băm một chiều của địa chỉ IP, để bảo vệ mã eSIM của bạn khỏi bị lạm dụng.
- Khi bạn bắt đầu thanh toán, địa chỉ IP của bạn được dùng trong bộ nhớ tạm để giới hạn số lần thử lặp lại. Địa chỉ không được lưu lại.
Khi bạn liên hệ với chúng tôi
- Địa chỉ email, tên và nội dung thư của bạn.
3. Mục đích sử dụng và cơ sở pháp lý
| Mục đích | Cơ sở pháp lý theo GDPR |
|---|---|
| Bán và giao eSIM, hỗ trợ và hoàn tiền | Thực hiện hợp đồng với bạn (Điều 6(1)(b)) |
| Sổ sách kế toán và thuế | Nghĩa vụ pháp lý của chúng tôi (Điều 6(1)(c)) |
| Phòng chống gian lận, bảo vệ thanh toán và mã eSIM, bảo vệ website | Lợi ích hợp pháp của chúng tôi về một cửa hàng an toàn (Điều 6(1)(f)) |
| Trả lời câu hỏi và đề nghị hợp tác của bạn | Lợi ích hợp pháp trong việc trả lời bạn, hoặc các bước trước khi giao kết hợp đồng theo yêu cầu của bạn (Điều 6(1)(f) hoặc (b)) |
| Đo lường cách website được sử dụng, trang và kênh nào mang lại khách truy cập, khách hàng | Sự đồng ý của bạn, đưa ra trong biểu ngữ cookie (Điều 6(1)(a)); bạn có thể rút lại bất cứ lúc nào qua Cài đặt cookie ở cuối mỗi trang |
| Đo lường và cải thiện quảng cáo của chúng tôi trên Facebook và Instagram | Sự đồng ý của bạn với cookie tiếp thị, đưa ra trong biểu ngữ cookie (Điều 6(1)(a)); bạn có thể rút lại bất cứ lúc nào qua Cài đặt cookie ở cuối mỗi trang |
Chúng tôi chỉ dùng dữ liệu cá nhân cho các mục đích này. Chúng tôi không gửi tin nhắn tiếp thị và không bán dữ liệu cá nhân.
4. Quyết định tự động
Stripe sàng lọc thanh toán để phòng chống gian lận bằng chấm điểm rủi ro tự động. Giao dịch bị đánh giá rủi ro cao có thể bị chặn hoặc cần xác minh thêm như 3D Secure. Nếu bạn cho rằng giao dịch bị chặn nhầm, hãy viết cho chúng tôi và một người sẽ xem xét lại.
5. Bên nhận dữ liệu
- Stripe xử lý thanh toán và sàng lọc gian lận, theo chính sách bảo mật của họ tại stripe.com/privacy.
- Cloudflare, Inc. phân phối và bảo vệ website.
- Meta Platforms Ireland Limited (Meta Pixel và Conversions API) nhận dữ liệu tiếp thị nêu ở mục 2, chỉ khi bạn đồng ý cookie tiếp thị. Chúng tôi và Meta cùng chịu trách nhiệm về việc thu thập dữ liệu đó và chuyển cho Meta; việc Meta sử dụng dữ liệu sau đó chịu sự điều chỉnh của Chính sách quyền riêng tư của Meta tại facebook.com/privacy/policy, nơi bạn cũng có thể thực hiện các quyền của mình với Meta.
- Nhà cung cấp máy chủ của chúng tôi vận hành máy chủ ảo tại Singapore chứa website và cơ sở dữ liệu đơn hàng.
- Nhà phân phối eSIM của chúng tôi không nhận dữ liệu cá nhân nào từ chúng tôi. Chúng tôi mua hồ sơ eSIM mà không gửi thông tin của bạn.
- Kế toán, cố vấn pháp lý của chúng tôi, và cơ quan nhà nước khi pháp luật yêu cầu.
6. Chuyển dữ liệu ra ngoài Khu vực Kinh tế châu Âu
Website và cơ sở dữ liệu đơn hàng được lưu trữ tại Singapore, và Stripe, Cloudflare cùng Meta có thể xử lý dữ liệu tại Hoa Kỳ và các quốc gia khác. Khi dữ liệu cá nhân rời khỏi Khu vực Kinh tế châu Âu, chúng tôi dựa vào các biện pháp bảo vệ mà GDPR quy định: điều khoản hợp đồng tiêu chuẩn của Ủy ban châu Âu, hoặc quyết định đầy đủ của Ủy ban đối với các công ty được chứng nhận theo EU-US Data Privacy Framework. Chúng tôi chỉ chuyển dữ liệu cá nhân ra ngoài Singapore cho bên nhận có nghĩa vụ, theo luật hoặc theo hợp đồng, bảo vệ dữ liệu ở mức tương đương PDPA. Bạn có thể đề nghị chúng tôi cung cấp bản sao các biện pháp bảo vệ đang áp dụng. Bạn có thể đề nghị chúng tôi cung cấp bản sao các biện pháp bảo vệ đang áp dụng.
7. Thời gian lưu trữ
Chúng tôi chỉ lưu dữ liệu cá nhân trong thời gian cần cho các mục đích trên hoặc theo yêu cầu của pháp luật:
- Hồ sơ đơn hàng và thanh toán, gồm thông tin eSIM đã mã hóa: theo thời hạn luật kế toán và thuế yêu cầu, thông thường 5 năm kể từ cuối năm mua hàng.
- Nhật ký truy cập trang đơn hàng (địa chỉ IP đã băm): 12 tháng.
- Thư từ qua email: trong thời gian cần thiết để xử lý vụ việc và các yêu cầu liên quan, tối đa 3 năm sau khi vụ việc kết thúc.
- Dữ liệu phân tích: tối đa 14 tháng.
- Mã phân tích và mã của Meta lưu cùng đơn hàng (mã khách truy cập, các cookie của Meta, địa chỉ IP và trình duyệt được ghi nhận khi thanh toán): 90 ngày.
- Dữ liệu Meta nhận được: theo Chính sách quyền riêng tư của Meta.
8. Cookie
baobabsim.com xin sự đồng ý của bạn trước khi đặt bất kỳ cookie phân tích hoặc tiếp thị nào. Cookie tiếp thị do Meta Pixel đặt trên tên miền của chúng tôi và cho phép Meta nhận ra trình duyệt của bạn trên các website khác có dùng công cụ của Meta.
| Cookie | Mục đích | Thời gian lưu |
|---|---|---|
| bsim_consent | Ghi nhớ bạn có cho phép cookie phân tích hay không | 180 ngày |
| bsim_ads | Ghi nhớ bạn có cho phép cookie tiếp thị hay không | 180 ngày |
| _bsim_id | Mã khách truy cập ngẫu nhiên, chỉ được đặt sau khi bạn cho phép phân tích, để đếm lượt truy cập và liên kết giao dịch mua với lượt truy cập | 400 ngày |
| _bsim_sid | Lượt truy cập hiện tại, chỉ được đặt sau khi bạn cho phép phân tích | 30 phút không hoạt động |
| _fbp | Mã trình duyệt của Meta Pixel, chỉ được đặt sau khi bạn cho phép tiếp thị | 90 ngày |
| _fbc | Mã nhấp của quảng cáo Facebook hoặc Instagram đã đưa bạn tới, chỉ được đặt sau khi bạn cho phép tiếp thị | 90 ngày |
Bạn có thể thay đổi lựa chọn bất cứ lúc nào qua Cài đặt cookie ở cuối mỗi trang; khi bạn tắt một loại cookie, các cookie thuộc loại đó sẽ bị xóa.
Trong thời gian một tab trình duyệt mở, chúng tôi lưu trong bộ nhớ phiên (session storage) của tab các tham số chiến dịch và trang giới thiệu của lượt truy cập, để đơn hàng ghi nhận kênh đã mang người mua tới; đóng tab là dữ liệu được xóa. Dữ liệu này không được chia sẻ và không dùng để theo dõi bạn. Lựa chọn giao diện sáng hay tối và lựa chọn gợi ý ngôn ngữ của bạn được lưu trong bộ nhớ cục bộ của trình duyệt và không bao giờ rời khỏi đó.
- Cloudflare có thể đặt cookie bảo mật thiết yếu để phân biệt người dùng với lưu lượng tự động.
- Trang thanh toán do Stripe cung cấp dùng cookie riêng của Stripe cho việc xử lý thanh toán và phòng chống gian lận; xem stripe.com/legal/cookies-policy.
Nếu bổ sung cookie khác, chúng tôi sẽ cập nhật mục này và xin sự đồng ý của bạn khi cần. Bạn có thể xóa hoặc chặn cookie trong cài đặt trình duyệt; chặn cookie của Stripe có thể khiến bạn không thanh toán được.
9. Quyền của bạn
Theo GDPR, bạn có thể yêu cầu chúng tôi:
- cho bạn biết chúng tôi đang lưu dữ liệu cá nhân nào về bạn và cung cấp bản sao dữ liệu đó;
- chỉnh sửa dữ liệu sai hoặc chưa đầy đủ;
- xóa dữ liệu chúng tôi không còn cần hoặc không có cơ sở để lưu;
- hạn chế cách chúng tôi sử dụng dữ liệu của bạn trong khi một câu hỏi về dữ liệu đang được giải quyết;
- cung cấp dữ liệu bạn đã gửi cho chúng tôi ở định dạng có thể chuyển được;
- ngừng sử dụng dữ liệu mà chúng tôi xử lý dựa trên lợi ích hợp pháp (bạn có thể phản đối);
- và bạn có thể rút lại một sự đồng ý bất cứ lúc nào, mà không ảnh hưởng đến những gì đã làm trước đó.
Viết tới contact@baobabsim.com. Chúng tôi trả lời trong vòng một tháng, hoặc trong thời hạn đó cho bạn biết vì sao cần thêm thời gian.
Bạn có thể khiếu nại tới Chủ tịch Cơ quan Bảo vệ Dữ liệu Cá nhân Ba Lan (UODO, uodo.gov.pl), hoặc tới cơ quan bảo vệ dữ liệu của nước EU nơi bạn sống hoặc làm việc.
Nếu bạn ở Ma-rốc, bạn còn có các quyền mà Luật số 09-08 về bảo vệ cá nhân đối với việc xử lý dữ liệu cá nhân dành cho bạn, và bạn có thể liên hệ Ủy ban Quốc gia kiểm soát bảo vệ dữ liệu cá nhân (CNDP, cndp.ma).
Nếu bạn ở Ai Cập, bạn còn có các quyền mà Luật số 151 năm 2020 về Bảo vệ Dữ liệu Cá nhân dành cho bạn, và bạn có thể liên hệ Trung tâm Bảo vệ Dữ liệu Cá nhân (pdpc.gov.eg).
Nếu bạn ở Nam Phi, bạn còn có các quyền mà Luật Bảo vệ Thông tin Cá nhân 4 năm 2013 (POPIA) dành cho bạn, và bạn có thể khiếu nại tới Cơ quan Quản lý Thông tin (inforegulator.org.za).
Bạn có thể thực hiện tất cả các quyền này theo cùng một cách, bằng việc viết cho chúng tôi.
10. Bảo mật
Dữ liệu thẻ được lưu tại Stripe. Mã kích hoạt eSIM được mã hóa khi lưu trữ bằng AES-256-GCM. Quyền truy cập hệ thống đơn hàng bị giới hạn, và mỗi lần mã eSIM được hiển thị cho quản trị viên đều được ghi lại. Website chỉ phục vụ qua HTTPS. Nếu một sự cố rò rỉ dữ liệu có khả năng gây rủi ro cho quyền của bạn, chúng tôi thông báo cho cơ quan giám sát trong vòng 72 giờ và, khi rủi ro cao, thông báo cả cho bạn, theo yêu cầu của GDPR.
11. Trẻ em
baobabsim.com không dành cho trẻ em dưới 16 tuổi, và chúng tôi không cố ý thu thập dữ liệu của trẻ em.
12. Thay đổi
Khi hoạt động xử lý dữ liệu thay đổi, chúng tôi cập nhật chính sách này và ngày ở đầu trang.