Dịch vụ: Giải pháp lập và trình bày báo cáo tài chính — morys.com.vn
Chính sách này giải thích dữ liệu nào được xử lý, dùng để làm gì và khi nào bị xóa. Mọi yêu cầu về dữ liệu gửi tới admin@morys.com.vn (xem §12).
1. Dữ liệu hệ thống xử lý
Hệ thống có thể xử lý:
- Mã truy cập ở dạng đã băm (không lưu mã gốc sau khi kích hoạt).
- Thời điểm bắt đầu/kết thúc phiên, số phiên đã dùng và trạng thái tài khoản.
- Địa chỉ IP, loại trình duyệt và nhật ký lỗi/bảo mật tối thiểu.
- File người dùng chủ động tải lên.
- Dữ liệu trung gian và file kết quả do hệ thống tạo ra.
- Yêu cầu hỗ trợ hoặc yêu cầu xóa dữ liệu do người dùng gửi.
- Khi bạn đăng ký tự phục vụ để nhận mã dùng thử: email, số điện thoại, họ tên, và tùy chọn đơn vị/nhu cầu. Email và số điện thoại còn được lưu ở dạng băm để chống lạm dụng.
- Khi bạn gửi đánh giá/góp ý: số sao bạn chấm, nội dung bạn viết, và email liên hệ lại nếu bạn tự điền (bỏ trống được). Bản ghi có gắn với tài khoản của bạn để chống spam. Email liên hệ được lưu mã hóa.
- Khi bạn dùng biểu mẫu Liên hệ: họ tên, email và nội dung bạn viết. Email được lưu mã hóa và chỉ dùng để trả lời chính yêu cầu đó.
- Đếm lượt truy cập: hệ thống cộng một con số cho mỗi ngày khi trang giới thiệu được mở. Con số này không gắn với ai: không lưu địa chỉ IP, không đặt cookie theo dõi, không lưu dấu vết trình duyệt cho mục đích thống kê và không dùng công cụ phân tích của bên thứ ba (không Google Analytics hay tương tự). Vì không theo dõi người dùng nên hệ thống không biết số khách duy nhất — con số công bố là *lượt mở trang*.
Hệ thống không yêu cầu người dùng cung cấp mật khẩu cá nhân, không dùng AI và không có mục đích quảng cáo dựa trên dữ liệu tải lên.
2. Mục đích xử lý
Dữ liệu chỉ được dùng để:
- Xác thực mã và giới hạn số phiên.
- Thực hiện chức năng xử lý mà người dùng yêu cầu.
- Cho người dùng xem, tải và xóa kết quả.
- Ngăn gian lận, tấn công và truy cập trái phép.
- Gửi mã truy cập tới email bạn đăng ký; ngăn tạo mã hàng loạt. Mã chỉ được gửi qua email nên việc bạn nhận và dùng được mã cũng chính là bước xác minh địa chỉ email đó là của bạn.
- Đọc góp ý để sửa lỗi và cải thiện công cụ; trả lời bạn nếu bạn để lại email. Góp ý không được công bố công khai và không hiển thị cho người dùng khác.
- Tiếp nhận và trả lời yêu cầu bạn gửi qua biểu mẫu Liên hệ. Nội dung liên hệ không được công bố công khai.
- Thống kê mức độ sử dụng ở dạng tổng hợp (số người đã dùng, số lượt mở trang) để đơn vị vận hành theo dõi và công bố trên trang giới thiệu.
- Khắc phục lỗi, bảo đảm an toàn và đáp ứng yêu cầu hợp pháp của cơ quan có thẩm quyền.
Không bán dữ liệu, không dùng nội dung file để quảng cáo, huấn luyện mô hình hoặc gửi sang nhà cung cấp AI.
3. Căn cứ và xác nhận của người dùng
Trước khi kích hoạt mã, người dùng phải được xem Điều khoản sử dụng và Chính sách này, sau đó thực hiện hành động xác nhận rõ ràng.
Người dùng xác nhận mình có quyền hợp pháp để tải và xử lý dữ liệu trong file. Việc xác nhận của người dùng không làm mất trách nhiệm bảo vệ dữ liệu của đơn vị vận hành.
4. Thời gian lưu
| Loại dữ liệu | Thời gian tối đa |
|---|---|
| File tải lên, dữ liệu làm việc, file kết quả | 24 giờ sau khi phiên cuối kết thúc |
| Dữ liệu người dùng yêu cầu xóa thủ công | Khóa truy cập ngay; bình thường xử lý trong 15 phút, hoàn tất trong 1 giờ; tối đa 24 giờ nếu có sự cố kỹ thuật |
| Yêu cầu đăng ký không hoàn tất (hệ thống chưa gửi được mã) | Xóa trong vòng 24 giờ |
| Email/SĐT gốc của yêu cầu đã cấp mã | Ẩn danh (xóa bản gốc, giữ giá trị băm để chống lạm dụng) sau khi mã được kích hoạt hoặc sau 24 giờ |
| Mã truy cập đã băm, số phiên, trạng thái xóa | 30 ngày sau khi tài khoản hết hiệu lực |
| Đánh giá/góp ý bạn gửi (số sao, nội dung, email liên hệ nếu có) | Tối đa 365 ngày |
| Tin nhắn qua biểu mẫu Liên hệ (họ tên, email, nội dung) | Tối đa 365 ngày |
| Số đếm lượt truy cập theo ngày | Giữ lâu dài — chỉ là con số tổng hợp, không chứa dữ liệu cá nhân |
| Nhật ký vận hành thông thường | 30 ngày |
| Nhật ký bảo mật cần điều tra | Tối đa 90 ngày, trừ khi pháp luật yêu cầu lâu hơn |
| Backup hệ thống do đơn vị vận hành kiểm soát | Tối đa 30 ngày |
| Snapshot/backup của nhà cung cấp VPS | Theo hợp đồng đã xác nhận; mục tiêu không quá 7 bản hằng ngày |
Hệ thống này không phải nơi lưu hồ sơ kiểm toán 10 năm. Người dùng hoặc đơn vị sở hữu hồ sơ phải tự lưu bản chính và kết quả theo nghĩa vụ áp dụng cho họ.
5. Xóa dữ liệu
Người dùng có thể chọn Xóa toàn bộ dữ liệu của tôi. Hệ thống phải:
- Yêu cầu xác nhận lại bằng mã hoặc phiên hợp lệ.
- Khóa quyền truy cập dữ liệu ngay.
- Xóa file đầu vào, dữ liệu làm việc và kết quả.
- Ghi một bản ghi tối thiểu về thời điểm và kết quả xóa, không giữ nội dung file.
- Không khôi phục dữ liệu đã xóa cho mục đích sử dụng thông thường.
Dữ liệu trong backup bất biến có thể chưa biến mất ngay; dữ liệu này chỉ dùng để phục hồi sự cố, được bảo vệ như dữ liệu production và tự mất khi backup hết hạn.
6. Chia sẻ dữ liệu
Dữ liệu chỉ có thể được tiếp cận bởi:
- Nhà cung cấp VPS trong phạm vi cần thiết để vận hành hoặc khôi phục hạ tầng.
- Người vận hành được cấp quyền, có lý do và có nhật ký khi hỗ trợ sự cố.
- Cơ quan nhà nước có thẩm quyền khi có yêu cầu hợp pháp.
- Dịch vụ gửi email giao dịch: nhận địa chỉ email của bạn để gửi mã truy cập. Dịch vụ email được vận hành trong nước (máy chủ email của tên miền).
- Dịch vụ chống bot (CAPTCHA): khi đăng ký, một dịch vụ chống robot (Cloudflare Turnstile) nhận địa chỉ IP của bạn để xác minh đây là người thật. Dịch vụ này đặt máy chủ ở nước ngoài; hệ thống không gửi nội dung file hay thông tin định danh khác cho dịch vụ này.
Không chia sẻ dữ liệu với nhà quảng cáo, nhà môi giới dữ liệu hoặc nhà cung cấp AI.
7. Biện pháp bảo vệ
Các biện pháp tối thiểu gồm:
- HTTPS cho toàn bộ website.
- Mã truy cập chỉ lưu dạng hash.
- Cookie phiên có
Secure,HttpOnly,SameSite=Strictvà chống CSRF. - Phân tách dữ liệu theo tài khoản/workspace và từ chối mặc định.
- File lưu ở vùng private và mã hóa khi lưu.
- Cơ sở dữ liệu không mở trực tiếp ra Internet.
- Tài khoản quản trị dùng MFA.
- Nhật ký bảo mật, giới hạn request, quét secret và kiểm thử truy cập chéo.
- Backup hệ thống được mã hóa và thử khôi phục định kỳ.
Không hệ thống nào an toàn tuyệt đối. Khi phát hiện sự cố, đơn vị vận hành phải cô lập, điều tra, bảo toàn bằng chứng và thực hiện nghĩa vụ thông báo theo pháp luật.
8. Quyền của người dùng
Người dùng có thể yêu cầu:
- Biết hệ thống đang giữ loại dữ liệu nào.
- Tải kết quả và dữ liệu có thể xuất được.
- Sửa thông tin tài khoản tối thiểu nếu có sai sót.
- Xóa dữ liệu trước thời hạn 24 giờ.
- Rút lại sự đồng ý cho việc xử lý tiếp theo; việc này có thể làm phiên kết thúc và dữ liệu bị xóa.
- Báo sự cố hoặc khiếu nại về việc sử dụng dữ liệu.
Yêu cầu được gửi qua trang Liên hệ. Đơn vị vận hành phải xác minh người yêu cầu trước khi cung cấp hoặc xóa dữ liệu.
9. Cookie
Website chỉ dùng cookie cần thiết để duy trì phiên, bảo vệ đăng nhập và chống giả mạo yêu cầu. Không dùng cookie quảng cáo hoặc theo dõi hành vi để bán dữ liệu.
10. Người chưa thành niên
Dịch vụ hướng tới người thực hiện công việc kế toán/kiểm toán và không chủ đích cung cấp cho trẻ em. Không tải dữ liệu trẻ em lên nếu chưa có căn cứ và quyền hợp pháp phù hợp.
11. Thay đổi chính sách
Nếu thay đổi mục đích xử lý, loại dữ liệu, bên nhận dữ liệu hoặc thời gian lưu, dịch vụ phải cập nhật chính sách và thông báo trước khi người dùng tiếp tục sử dụng.
12. Liên hệ
Dịch vụ được cung cấp tại morys.com.vn.
Mọi yêu cầu về dữ liệu cá nhân — xem, xóa, khiếu nại — gửi tới admin@morys.com.vn, hoặc qua biểu mẫu tại mục Liên hệ trên trang chủ. Riêng việc xóa dữ liệu, bạn có thể tự thực hiện ngay trong ứng dụng bằng nút Xóa dữ liệu của tôi mà không cần gửi yêu cầu.
13. Căn cứ tham khảo
- Luật Bảo vệ dữ liệu cá nhân số 91/2025/QH15, hiệu lực từ 01/01/2026.
- Nghị định số 356/2025/NĐ-CP quy định chi tiết và biện pháp thi hành Luật Bảo vệ dữ liệu cá nhân, hiệu lực từ 01/01/2026.
- Quy định pháp luật Việt Nam khác có liên quan đến an toàn thông tin, dữ liệu và nghĩa vụ của người sử dụng hồ sơ kiểm toán.