Chuyển đến nội dung
Pháp lý

Trung tâm Tin cậy

An toàn thông tin và tính liên tục của dịch vụ được coi là yêu cầu hàng đầu. Trang này mô tả một cách khách quan các biện pháp đang được áp dụng — trang được cập nhật mỗi khi có thay đổi đáng kể.

Cập nhật lần cuối : 26 juillet 2026

1. Bảo mật truy cập

  • Xác thực hai yếu tố (TOTP) được áp dụng bắt buộc trên toàn bộ back office, kèm theo mã dự phòng dùng một lần.
  • Kiểm soát truy cập theo vai trò (nguyên tắc đặc quyền tối thiểu): mỗi nhân sự vận hành chỉ truy cập được các phân hệ thuộc chức năng của mình; dữ liệu tài chính chỉ giới hạn cho các vai trò được cấp quyền.
  • Phiên đăng nhập bị thu hồi ngay lập tức khi đổi mật khẩu, đặt lại 2FA hoặc vô hiệu hóa tài khoản.
  • Nhật ký kiểm toán có gắn dấu thời gian đối với các hành động nhạy cảm (đăng nhập, truy cập bị từ chối, thay đổi về đội ngũ và cấu hình).

2. Bảo vệ dữ liệu

  • Mã hóa trong quá trình truyền (TLS 1.2/1.3) trên toàn bộ dịch vụ.
  • Mã hóa khi lưu trữ (AES-256-GCM) đối với dữ liệu nhạy cảm: hợp đồng, hồ sơ nhân sự, thông tin thanh toán, các khóa bí mật tích hợp.
  • Cách ly nghiêm ngặt giữa các tenant: đối tác và khách hàng chỉ có thể truy cập dữ liệu của chính mình (kiểm soát mang tính cấu trúc phía máy chủ).
  • Trợ lý AI: không có khả năng thực hiện hành động trên dữ liệu từ các nguồn công khai; nội dung của bên thứ ba luôn được xử lý như dữ liệu, không bao giờ được coi là chỉ thị.

3. Tính liên tục và sao lưu

  • Sao lưu được mã hóa theo quy tắc 3-2-1: ba bản sao, hai loại phương tiện lưu trữ, một địa điểm từ xa (Liên minh châu Âu).
  • Điểm khôi phục: dữ liệu quan trọng mỗi 6 giờ, sao lưu đầy đủ hằng ngày.
  • Việc khôi phục đã được KIỂM THỬ trong điều kiện thực tế (lần kiểm thử gần nhất: tháng 7 năm 2026 — tính toàn vẹn được xác minh 100%). Mục tiêu thời gian khôi phục: dưới một giờ.
  • Giám sát liên tục (khả năng sẵn sàng, tài nguyên, chứng chỉ) với cảnh báo tức thời cho đội ngũ.

4. Ứng phó sự cố

  • Quy trình xử lý sự cố được lập thành văn bản và diễn tập (gián đoạn dịch vụ, khôi phục, xâm phạm).
  • Vi phạm dữ liệu cá nhân: thông báo cho cơ quan giám sát (CNIL) trong vòng 72 giờ và thông báo cho các cá nhân bị ảnh hưởng khi cần thiết (GDPR điều 33-34).
  • Báo cáo lỗ hổng bảo mật: RFC 9116 security.txt (liên kết bên dưới) — các báo cáo với thiện chí đều được hoan nghênh.

5. Tuân thủ

  • GDPR: sổ đăng ký hoạt động xử lý dữ liệu, chính sách quyền riêng tư công khai, DPA theo điều 28 có sẵn bên dưới.
  • Chuyển dữ liệu ra ngoài EU: áp dụng Điều khoản Hợp đồng Tiêu chuẩn của Ủy ban châu Âu (2021/914) khi cần thiết.
  • Lập hóa đơn và kế toán: hệ thống kế toán bút toán kép với chuỗi liên kết toàn vẹn, sẵn sàng cho quy định hóa đơn điện tử bắt buộc của Pháp (2026-2027).

6. Các bên xử lý dữ liệu phụ

Các bên xử lý dữ liệu phụ có quyền truy cập dữ liệu trong phạm vi cung cấp dịch vụ. Mọi bổ sung sẽ được thể hiện trên trang này kèm thông báo trước 30 ngày; quý vị có thể phản đối vì lý do chính đáng.

  • ResendEmail giao dịch · Hoa Kỳ (SCC)
  • HostingerLưu trữ ứng dụng (VPS) · Liên minh châu Âu
  • IONOSĐịa điểm sao lưu từ xa · Liên minh châu Âu (Đức/Pháp)
  • CloudflareCDN, DNS, bảo vệ, định tuyến email · EU/Hoa Kỳ (SCC)
  • StripeThanh toán · EU/Hoa Kỳ (SCC)
  • AnthropicTrợ lý AI (xử lý văn bản) · Hoa Kỳ (SCC)

7. Tài liệu

Câu hỏi về bảo mật hoặc thẩm định (due diligence): security@pageoneboost.com — phản hồi trong vòng 2 ngày làm việc.