1. Dữ liệu chúng tôi thu thập
BepPOS thu thập các loại dữ liệu sau đây để vận hành và cải thiện dịch vụ:
1.1. Dữ liệu tài khoản
- Họ tên chủ quán / người đại diện;
- Email đăng ký;
- Số điện thoại liên hệ;
- Tên quán / cơ sở kinh doanh;
- Địa chỉ cơ sở kinh doanh;
- Mật khẩu (được mã hóa, không lưu dưới dạng văn bản thuần).
1.2. Dữ liệu vận hành
- Danh sách món ăn, đồ uống và giá bán;
- Thông tin bàn, khu vực trong quán;
- Đơn hàng, hóa đơn, doanh thu hàng ngày;
- Chi phí vận hành (điện, nước, lương, nguyên liệu...);
- Thông tin công nợ khách hàng (nếu có);
- Thông tin nhân viên (tên, vai trò, ca làm việc).
1.3. Dữ liệu thiết bị và truy cập
- Địa chỉ IP;
- Loại trình duyệt và phiên bản;
- Hệ điều hành và phiên bản;
- Loại thiết bị (điện thoại, máy tính bảng, máy tính để bàn);
- Trang web giới thiệu (referrer);
- Thời gian và thời lượng truy cập.
1.4. Dữ liệu thanh toán
BepPOS không trực tiếp lưu trữ thông tin thẻ tín dụng/thẻ ghi nợ của khách hàng. Mọi giao dịch thanh toán được xử lý thông qua đối tác thanh toán (PayOS) — đơn vị tuân thủ các tiêu chuẩn bảo mật PCI DSS. BepPOS chỉ lưu trữ lịch sử giao dịch (số tiền, thời gian, trạng thái) để đối soát và xuất hóa đơn.
2. Mục đích sử dụng dữ liệu
BepPOS sử dụng dữ liệu thu thập được cho các mục đích sau:
- Cung cấp dịch vụ: Vận hành hệ thống order, dashboard, báo cáo, in hóa đơn, và các tính năng cốt lõi khác;
- Hỗ trợ khách hàng: Trả lời thắc mắc, xử lý sự cố kỹ thuật, hướng dẫn sử dụng;
- Cải thiện sản phẩm: Phân tích hành vi sử dụng để cải thiện giao diện, tính năng và trải nghiệm người dùng;
- Thông báo: Gửi thông báo về thay đổi dịch vụ, cập nhật tính năng mới, thông tin thanh toán;
- Bảo mật: Phát hiện và ngăn chặn các hành vi truy cập trái phép, gian lận hoặc lạm dụng dịch vụ;
- Tuân thủ pháp luật: Đáp ứng các yêu cầu pháp lý từ cơ quan nhà nước có thẩm quyền.
BepPOS không sử dụng dữ liệu của khách hàng cho mục đích quảng cáo nhắm mục tiêu hoặc bán dữ liệu cho bên thứ ba.
3. Cookies và công nghệ theo dõi
BepPOS sử dụng cookies và các công nghệ tương tự để:
- Duy trì phiên đăng nhập của người dùng;
- Ghi nhớ tùy chọn giao diện và cài đặt;
- Phân tích lưu lượng truy cập và hành vi sử dụng (thông qua hệ thống phân tích do chính BepPOS xây dựng, dữ liệu lưu trên hạ tầng Supabase của BepPOS — không chia sẻ cho bên phân tích thứ ba nào);
- Cải thiện hiệu suất và trải nghiệm người dùng.
Các loại cookies được sử dụng:
- Cookies cần thiết: Bắt buộc để trang web hoạt động. Không thể tắt.
- Cookies phân tích: Giúp chúng tôi hiểu cách người dùng tương tác với trang web.
- Cookies chức năng: Ghi nhớ tùy chọn của người dùng.
Người dùng có thể tùy chỉnh cài đặt cookies thông qua trình duyệt của mình. Tuy nhiên, việc vô hiệu hóa cookies có thể ảnh hưởng đến một số chức năng của dịch vụ.
4. Nhật ký hệ thống (Log)
BepPOS ghi lại nhật ký hệ thống bao gồm:
- Địa chỉ IP của thiết bị truy cập;
- Thời gian truy cập;
- Trang/tính năng được truy cập;
- Loại trình duyệt và hệ điều hành;
- Các thao tác quan trọng (đăng nhập, tạo đơn, hủy đơn, thanh toán, thay đổi cài đặt).
Nhật ký hệ thống được sử dụng để:
- Phát hiện và điều tra các sự cố bảo mật;
- Chẩn đoán lỗi kỹ thuật;
- Kiểm tra hoạt động của nhân viên (theo yêu cầu của chủ quán);
- Tuân thủ nghĩa vụ pháp lý.
Nhật ký hệ thống được lưu trữ tối đa 12 tháng, sau đó sẽ bị xóa hoặc ẩn danh.
5. Bảo mật dữ liệu
BepPOS áp dụng các biện pháp bảo mật ở mức độ cao để bảo vệ dữ liệu của khách hàng:
- Mã hóa truyền tải: Tất cả dữ liệu truyền giữa trình duyệt và máy chủ đều được mã hóa bằng TLS 1.3;
- Mã hóa lưu trữ: Dữ liệu nhạy cảm (mật khẩu, thông tin thanh toán) được mã hóa khi lưu trữ;
- Kiểm soát truy cập: Chỉ nhân viên được ủy quyền mới có quyền truy cập vào hệ thống dữ liệu;
- Xác thực hai yếu tố (2FA): Áp dụng cho hệ thống quản trị nội bộ của BepPOS — mọi nhân sự BepPOS truy cập dữ liệu vận hành của quán đều phải qua lớp xác thực này;
- Phân quyền: Chủ quán có thể phân quyền theo vai trò cho từng nhân viên (thu ngân, phục vụ, quản lý...);
- Sao lưu định kỳ: Dữ liệu được sao lưu định kỳ trên hạ tầng Supabase để giảm thiểu rủi ro mất dữ liệu khi có sự cố;
- Kiểm toán định kỳ: Hệ thống được kiểm tra bảo mật định kỳ.
Mặc dù BepPOS nỗ lực bảo vệ dữ liệu, không có hệ thống nào là an toàn tuyệt đối. Khách hàng cũng có trách nhiệm bảo vệ thông tin đăng nhập của mình.
6. Chia sẻ dữ liệu với bên thứ ba
BepPOS chỉ chia sẻ dữ liệu với bên thứ ba trong các trường hợp sau:
6.1. Đối tác công nghệ
- Nhà cung cấp hạ tầng đám mây: Dữ liệu được lưu trữ trên máy chủ của các nhà cung cấp uy tín (Cloudflare, Supabase) có trung tâm dữ liệu tại nhiều khu vực;
- Đối tác thanh toán (PayOS): Xử lý giao dịch thanh toán trực tuyến;
- Đối tác hóa đơn điện tử (Viettel S-Invoice): Xử lý phát hành hóa đơn điện tử theo yêu cầu của khách hàng;
- Dịch vụ gửi email (Resend): Gửi email giao dịch (email chào mừng, thông tin tài khoản, thông báo hệ thống) đến địa chỉ email khách hàng đã đăng ký;
- Phân tích lưu lượng truy cập: Thực hiện bởi hệ thống tự xây dựng của BepPOS, dữ liệu lưu trên hạ tầng Supabase của BepPOS — không phải dịch vụ phân tích bên thứ ba.
6.2. Yêu cầu pháp lý
BepPOS có thể tiết lộ dữ liệu nếu được yêu cầu bởi cơ quan nhà nước có thẩm quyền theo quy định pháp luật.
6.3. Sự đồng ý của khách hàng
BepPOS sẽ không chia sẻ dữ liệu cho bất kỳ bên thứ ba nào khác ngoài các trường hợp nêu trên mà không có sự đồng ý rõ ràng của khách hàng.
7. Lưu trữ và thời gian giữ dữ liệu
BepPOS lưu trữ dữ liệu trong suốt thời gian khách hàng sử dụng dịch vụ. Thời gian lưu trữ cụ thể theo từng loại dữ liệu như sau:
- Dữ liệu tài khoản (thông tin đăng ký, thông tin quán, thông tin nhân viên): lưu trong suốt thời gian sử dụng dịch vụ; được giữ thêm 30 ngày sau khi tài khoản bị chấm dứt để phòng trường hợp khách hàng muốn khôi phục, sau đó bị xóa vĩnh viễn;
- Dữ liệu hóa đơn (hóa đơn điện tử, chứng từ thanh toán): lưu giữ theo quy định pháp luật về kế toán, hóa đơn, chứng từ (tối thiểu 5 năm);
- Nhật ký hệ thống (log): lưu tối đa 12 tháng theo quy định tại Mục 4, sau đó bị xóa hoặc ẩn danh;
- Dữ liệu giao dịch tài chính (lịch sử thanh toán, doanh thu): lưu giữ theo quy định pháp luật về kế toán hoặc cho đến khi hết nghĩa vụ lưu trữ theo pháp luật;
- Một số dữ liệu ẩn danh (không thể nhận dạng cá nhân) có thể được giữ lại cho mục đích thống kê và cải thiện sản phẩm.
8. Quyền của khách hàng đối với dữ liệu
Theo quy định pháp luật Việt Nam về bảo vệ dữ liệu cá nhân, khách hàng có các quyền sau:
- Quyền được biết: Được thông báo về việc thu thập và xử lý dữ liệu cá nhân;
- Quyền truy cập: Được xem và kiểm tra dữ liệu cá nhân của mình;
- Quyền sửa đổi: Yêu cầu sửa thông tin không chính xác;
- Quyền xóa: Yêu cầu xóa dữ liệu cá nhân (trong phạm vi pháp luật cho phép, trừ trường hợp pháp luật có quy định khác);
- Quyền hạn chế xử lý: Yêu cầu tạm ngừng xử lý dữ liệu;
- Quyền rút lại sự đồng ý: Rút lại sự đồng ý đã cung cấp cho việc xử lý dữ liệu cá nhân của mình bất kỳ lúc nào;
- Quyền phản đối: Phản đối việc sử dụng dữ liệu cho mục đích quảng cáo hoặc phân tích;
- Quyền xuất dữ liệu: Yêu cầu xuất dữ liệu ở định dạng có thể đọc được (CSV, Excel);
- Quyền khiếu nại: Gửi khiếu nại đến cơ quan bảo vệ dữ liệu có thẩm quyền.
Để thực hiện các quyền này, khách hàng có thể:
- Truy cập trực tiếp vào tài khoản BepPOS để xem, sửa, xuất dữ liệu;
- Gửi yêu cầu qua email hỗ trợ;
- Liên hệ qua Zalo hỗ trợ.
BepPOS sẽ phản hồi yêu cầu trong vòng 7 ngày làm việc kể từ khi nhận được yêu cầu hợp lệ.
9. Thông tin liên hệ
Mọi thắc mắc liên quan đến chính sách bảo mật, vui lòng liên hệ:
Chính sách bảo mật này có hiệu lực kể từ ngày 23 tháng 7 năm 2026. BepPOS có thể cập nhật chính sách này định kỳ. Mọi thay đổi quan trọng sẽ được thông báo qua email đăng ký.