Chính sách Bảo mật
Cập nhật lần cuối: 30/06/2026. Ngày có hiệu lực: 30/06/2026.
Chính sách Bảo mật này giải thích cách LoreMyst thu thập, sử dụng, chia sẻ và bảo vệ dữ liệu cá nhân của bạn khi sử dụng dịch vụ tại loremyst.com. Chính sách được xây dựng tuân thủ Nghị định 13/2023/NĐ-CP về Bảo vệ Dữ liệu Cá nhân (có hiệu lực từ 01/07/2023).
Bằng việc sử dụng dịch vụ, bạn đồng ý với các nội dung trong Chính sách này.
1. Thông tin Bên xử lý dữ liệu
- Bên xử lý dữ liệu (Data Controller): Cá nhân Phạm Minh Hoàng
- Email: orion@loremyst.com
- Zalo: 0966190296
- Website: https://loremyst.com
- Đầu mối tiếp nhận yêu cầu về DLCN: orion@loremyst.com với tiêu đề "Yêu cầu về Dữ liệu Cá nhân"
2. Dữ liệu cá nhân thu thập
Theo Nghị định 13/2023, DLCN được phân thành 2 loại: cơ bản và nhạy cảm. LoreMyst thu thập cả 2 loại như sau:
2.1 Dữ liệu cơ bản do bạn cung cấp trực tiếp
- Họ và tên đầy đủ
- Số điện thoại (nếu bạn cung cấp qua Zalo/liên hệ)
- Ngày, tháng, năm sinh (dương lịch)
2.2 Dữ liệu nhạy cảm do bạn cung cấp
Theo Điều 2 Khoản 4 Nghị định 13/2023, một số dữ liệu sau có thể được xếp vào nhóm nhạy cảm khi kết hợp thành hồ sơ cá nhân:
- Giờ sinh chính xác + nơi sinh (kết hợp có thể tiết lộ đặc điểm cá nhân sâu)
- Thông tin về hôn nhân, gia đình (nếu bạn cung cấp cho tính năng tương hợp)
- Kết quả luận giải sức khoẻ, tâm lý (được tạo dựa trên lá số của bạn)
- Nội dung trò chuyện với Orion AI (chứa thông tin riêng tư bạn chia sẻ)
2.3 Dữ liệu tự động thu thập
- Cookies và định danh phiên (session ID)
- Log lỗi và log truy cập cho mục đích kỹ thuật
2.4 Dữ liệu bạn có thể chọn KHÔNG cung cấp
Một số dữ liệu là tuỳ chọn. Bạn có thể sử dụng dịch vụ cơ bản mà không cần cung cấp:
- Giờ sinh chính xác (nếu không có, luận giải sẽ dùng phương pháp thay thế với độ chính xác thấp hơn)
- Nơi sinh (chỉ cần cho chiêm tinh phương Tây — có thể bỏ qua nếu chỉ dùng Tử Vi)
- Thông tin gia đình, hôn nhân
- Ảnh đại diện
3. Cơ sở pháp lý xử lý dữ liệu
LoreMyst xử lý dữ liệu cá nhân của bạn dựa trên các cơ sở pháp lý sau (theo Điều 17 Nghị định 13/2023):
- Sự đồng ý: bạn đồng ý bằng việc đăng ký tài khoản + tick chọn đồng ý điều khoản
- Thực hiện hợp đồng: cung cấp dịch vụ tính lá số, luận giải, giao dịch Xu hỗ trợ mà bạn đã yêu cầu
- Nghĩa vụ pháp lý: lưu trữ hoá đơn, dữ liệu giao dịch theo Luật Kế toán, Luật Thuế khi có yêu cầu
- Lợi ích hợp pháp: phát hiện gian lận, bảo vệ an ninh hệ thống, phòng chống lừa đảo
4. Mục đích sử dụng dữ liệu
Dữ liệu cá nhân được sử dụng cho các mục đích cụ thể sau:
- Cung cấp dịch vụ cốt lõi: tính lá số Tử Vi, bản đồ sao Chiêm tinh, Thần số học, Phong thuỷ
- Cá nhân hoá nội dung luận giải AI theo lá số của bạn
- Xử lý giao dịch Xu hỗ trợ và tính năng nâng cao
- Gửi email thông báo dịch vụ (không phải marketing) — vd: xác nhận đăng ký, khôi phục mật khẩu
- Phát hiện gian lận, phòng chống lạm dụng hệ thống
- Hỗ trợ khách hàng khi có yêu cầu
- Tuân thủ nghĩa vụ pháp lý khi có yêu cầu từ cơ quan có thẩm quyền
LoreMyst KHÔNG sử dụng dữ liệu của bạn để:
- Bán cho bên thứ ba với mục đích thương mại
- Gửi quảng cáo bên thứ ba mà bạn không đồng ý
- Phân tích hành vi cá nhân để tạo hồ sơ tâm lý cho mục đích ngoài phạm vi dịch vụ
5. Chia sẻ dữ liệu với bên thứ ba
LoreMyst có thể chia sẻ dữ liệu cá nhân với các bên sau, trong phạm vi cần thiết:
5.1 Nhà cung cấp hạ tầng kỹ thuật
- Vercel Inc. (Hoa Kỳ, máy chủ Singapore): cung cấp hosting frontend + serverless functions
- Cloudflare Inc. (Hoa Kỳ, cache toàn cầu): CDN + bảo vệ chống tấn công DDoS
- MongoDB Atlas (Hoa Kỳ, máy chủ Singapore): lưu trữ dữ liệu người dùng + lá số
- Google Analytics 4 (Hoa Kỳ): phân tích hành vi ẩn danh, không thu thập dữ liệu cá nhân định danh
- Nhà cung cấp mô hình AI (OpenAI, Anthropic — máy chủ Hoa Kỳ): xử lý luận giải AI dựa trên lá số. Nội dung truyền qua API dạng phi định danh (không kèm họ tên/email)
- Mapbox (Hoa Kỳ): gợi ý địa điểm khi bạn nhập nơi sinh — chỉ text search, không lưu vị trí
5.2 Cơ quan có thẩm quyền
LoreMyst có thể chia sẻ dữ liệu khi:
- Có yêu cầu bằng văn bản từ cơ quan điều tra, viện kiểm sát, toà án theo quy định pháp luật
- Cần bảo vệ quyền và lợi ích hợp pháp của LoreMyst, người dùng, hoặc bên thứ ba trước tranh chấp pháp lý
- Có căn cứ cho rằng dữ liệu liên quan đến hành vi vi phạm pháp luật
5.3 KHÔNG chia sẻ trong các trường hợp
- Bán dữ liệu cho môi giới quảng cáo, data broker
- Chia sẻ với các bên không liên quan đến dịch vụ mà không có sự đồng ý của bạn
- Chia sẻ dữ liệu nhạy cảm (lá số cá nhân, luận giải sâu) với bất kỳ ai khác ngoài chính chủ tài khoản
6. Chuyển dữ liệu ra nước ngoài
LoreMyst thông báo rõ:
- Máy chủ chính lưu trữ dữ liệu người dùng đặt tại Singapore (thông qua Vercel + MongoDB Atlas)
- Một số dịch vụ hỗ trợ (Google Analytics, OpenAI, Anthropic) có máy chủ tại Hoa Kỳ
- Việc chuyển dữ liệu này là NECESSARY cho việc cung cấp dịch vụ
Theo Điều 25 Nghị định 13/2023/NĐ-CP, khi bạn đồng ý sử dụng dịch vụ, bạn đồng thời đồng ý cho phép chuyển dữ liệu cá nhân của mình ra nước ngoài với các mục đích được nêu tại Mục 4.
Các biện pháp bảo vệ được áp dụng:
- Mã hoá dữ liệu trong quá trình truyền (HTTPS/TLS 1.3)
- Mã hoá dữ liệu khi lưu trữ (MongoDB encryption at rest)
- Yêu cầu nhà cung cấp cam kết bảo mật theo tiêu chuẩn ISO 27001 hoặc tương đương
- Kiểm tra định kỳ báo cáo tuân thủ của các nhà cung cấp
Nếu bạn không đồng ý với việc chuyển dữ liệu ra nước ngoài, vui lòng ngừng sử dụng dịch vụ và yêu cầu xoá dữ liệu.
7. Thời gian lưu trữ dữ liệu
- Tài khoản đang hoạt động: lưu trữ trong suốt thời gian bạn sử dụng dịch vụ
- Tài khoản không hoạt động trên 24 tháng: LoreMyst thông báo qua email trước 30 ngày và xoá nếu bạn không phản hồi
- Dữ liệu giao dịch Xu hỗ trợ: lưu 10 năm theo Luật Kế toán và Luật Thuế Việt Nam
- Log truy cập kỹ thuật: lưu 6 tháng cho mục đích an ninh mạng
- Nội dung chat với Orion AI: lưu trong tài khoản của bạn, xoá khi tài khoản bị xoá
- Sau khi bạn yêu cầu xoá tài khoản: xoá vĩnh viễn trong vòng 30 ngày, trừ các dữ liệu bắt buộc phải lưu theo pháp luật
8. Quyền của Chủ thể Dữ liệu
Theo Điều 9 Nghị định 13/2023, bạn có các quyền sau đối với dữ liệu cá nhân của mình:
8.1 Quyền được biết
Được biết dữ liệu nào của bạn đang được LoreMyst xử lý, mục đích, phương thức, và các bên liên quan.
8.2 Quyền đồng ý
Được quyền đồng ý hoặc không đồng ý cho phép xử lý dữ liệu cá nhân của mình. Trong trường hợp có sự thay đổi lớn về mục đích xử lý, LoreMyst sẽ xin ý kiến lại.
8.3 Quyền truy cập
Được quyền truy cập, xem, và xuất dữ liệu cá nhân của mình bất cứ lúc nào thông qua cài đặt tài khoản hoặc yêu cầu qua email orion@loremyst.com.
8.4 Quyền rút lại sự đồng ý
Được quyền rút lại sự đồng ý bất cứ lúc nào. Sau khi rút lại, LoreMyst sẽ ngừng xử lý dữ liệu và xoá theo yêu cầu, trừ trường hợp có nghĩa vụ pháp lý phải lưu trữ.
8.5 Quyền xoá vĩnh viễn dữ liệu
Bạn có toàn quyền yêu cầu xoá vĩnh viễn dữ liệu cá nhân của mình — bao gồm xoá một lá số riêng lẻ (thực hiện ngay trên giao diện, xem Mục 13) hoặc xoá toàn bộ tài khoản (qua email orion@loremyst.com). Việc xoá được thực thi trực tiếp: dữ liệu bị xoá vĩnh viễn khỏi cơ sở dữ liệu, không lưu bản sao, không dùng cho phân tích hay huấn luyện AI.
8.6 Quyền hạn chế xử lý
Được yêu cầu hạn chế phạm vi xử lý dữ liệu trong khi đang tranh chấp hoặc kiểm tra tính chính xác.
8.7 Quyền phản đối xử lý
Được phản đối việc xử lý dữ liệu cho mục đích tiếp thị trực tiếp hoặc phân tích hành vi.
8.8 Quyền được cung cấp dữ liệu
Được nhận bản sao dữ liệu cá nhân của mình dưới dạng đọc được thông qua máy tính (JSON, CSV) để chuyển cho bên xử lý dữ liệu khác nếu muốn.
8.9 Quyền khiếu nại, tố cáo, khởi kiện
Nếu bạn cho rằng quyền của mình bị xâm phạm, bạn có quyền:
- Khiếu nại trực tiếp đến LoreMyst qua orion@loremyst.com
- Khiếu nại đến Cục An toàn Thông tin (Bộ Thông tin & Truyền thông)
- Khiếu nại đến Uỷ ban Bảo vệ Dữ liệu Cá nhân (khi được thành lập)
- Khởi kiện tại Toà án Nhân dân có thẩm quyền
8.10 Thời hạn xử lý yêu cầu
LoreMyst cam kết xử lý các yêu cầu về quyền dữ liệu trong thời hạn:
- Xác nhận nhận yêu cầu: trong vòng 72 giờ
- Cung cấp dữ liệu / xoá dữ liệu: trong vòng 30 ngày làm việc
- Yêu cầu phức tạp cần thời gian bổ sung: thông báo lý do và thời hạn mới trong vòng 30 ngày ban đầu
9. Bảo mật dữ liệu
LoreMyst áp dụng các biện pháp bảo mật kỹ thuật và tổ chức phù hợp để bảo vệ dữ liệu cá nhân:
9.1 Biện pháp kỹ thuật
- Kết nối HTTPS/TLS 1.3 cho toàn bộ giao tiếp
- Mã hoá mật khẩu bằng thuật toán bcrypt/argon2
- Mã hoá dữ liệu nhạy cảm trong cơ sở dữ liệu
- Xác thực đa yếu tố (2FA) tuỳ chọn cho tài khoản
- Bảo vệ chống tấn công DDoS thông qua Cloudflare
- Rate limiting để chống brute force
- Sao lưu dữ liệu định kỳ
9.2 Biện pháp tổ chức
- Nguyên tắc "least privilege": chỉ chủ sở hữu có quyền truy cập cơ sở dữ liệu production
- Log audit đầy đủ mọi truy cập vào cơ sở dữ liệu
- Kiểm tra bảo mật định kỳ
- Cập nhật vá lỗi bảo mật cho các thành phần phần mềm
9.3 Hạn chế của biện pháp bảo mật
Mặc dù áp dụng các biện pháp tốt nhất trong phạm vi khả năng, LoreMyst thừa nhận không có hệ thống nào an toàn tuyệt đối 100%. Bạn cũng chịu trách nhiệm bảo vệ tài khoản của mình bằng cách sử dụng mật khẩu mạnh, không chia sẻ tài khoản, cập nhật thiết bị.
10. Thông báo sự cố về dữ liệu
Trong trường hợp xảy ra sự cố về DLCN (data breach) ảnh hưởng đến bạn, LoreMyst sẽ:
- Thông báo cho Cục An toàn Thông tin trong vòng 72 giờ theo Điều 23 Nghị định 13/2023
- Thông báo trực tiếp cho các chủ thể dữ liệu bị ảnh hưởng qua email trong vòng 7 ngày
- Công bố thông tin về sự cố + biện pháp khắc phục trên website
- Cung cấp hướng dẫn cụ thể để bạn tự bảo vệ (đổi mật khẩu, theo dõi tài khoản, etc.)
11. Xử lý dữ liệu bằng AI
LoreMyst sử dụng các mô hình AI/LLM để hỗ trợ luận giải. Bạn cần biết:
- Dữ liệu bạn cung cấp cho AI (câu hỏi, ngữ cảnh) được truyền dưới dạng ẩn danh — không kèm họ tên, email, số điện thoại
- Nhà cung cấp AI có chính sách riêng về việc lưu trữ dữ liệu (OpenAI: 30 ngày cho API; Anthropic: không training từ API data)
- Bạn có quyền yêu cầu KHÔNG sử dụng dữ liệu của mình cho AI bằng cách gửi email đến orion@loremyst.com
- AI có thể tạo ra kết quả không hoàn hảo — bạn không nên coi kết quả AI là quyết định cuối cùng
- LoreMyst KHÔNG dùng dữ liệu cá nhân bạn để train hoặc fine-tune mô hình AI riêng
12. Cookies và công nghệ tương tự
LoreMyst sử dụng cookies để cải thiện trải nghiệm:
- Cookies bắt buộc: duy trì phiên đăng nhập, ghi nhớ tuỳ chọn ngôn ngữ, bảo mật giao dịch
- Cookies phân tích: Google Analytics — thu thập ẩn danh hành vi sử dụng
- Cookies chức năng: ghi nhớ tuỳ chọn cá nhân (dark mode, kích cỡ chữ)
Bạn có thể vô hiệu hoá cookies trong cài đặt trình duyệt. Việc này có thể làm giảm trải nghiệm hoặc khiến một số tính năng không hoạt động.
13. Toàn quyền xoá dữ liệu vĩnh viễn
LoreMyst trao cho bạn toàn quyền xoá vĩnh viễn dữ liệu của mình — không chỉ ẩn đi hoặc đánh dấu "đã xoá" mà xoá hẳn khỏi cơ sở dữ liệu ngay tại thời điểm bạn xác nhận. Đây là quyền được thực thi trực tiếp trên giao diện, không cần chờ duyệt, không cần liên hệ hỗ trợ.
- Xoá vĩnh viễn ngay lập tức: khi bạn bấm xoá một lá số, toàn bộ thông tin (họ tên, ngày-giờ-nơi sinh, giới tính, kết quả luận giải) bị xoá thẳng khỏi cơ sở dữ liệu trong tích tắc
- Không "thùng rác", không thời gian chờ: không có khoảng thời gian để "khôi phục" — nếu bạn muốn giữ, đừng xoá
- Không lưu bản sao ẩn: LoreMyst KHÔNG lưu bản sao riêng của lá số đã xoá; bản sao lưu định kỳ của cơ sở dữ liệu sẽ tự động ghi đè trong chu kỳ tiếp theo (tối đa 30 ngày) và cũng không truy xuất được cho một người dùng cụ thể
- Không phân tích, không huấn luyện AI: LoreMyst KHÔNG dùng dữ liệu lá số đã xoá cho bất kỳ mục đích nào — kể cả thống kê ẩn danh, huấn luyện mô hình, hoặc cải thiện dịch vụ
- Xoá đồng thời chuỗi liên quan: mọi cuộc trò chuyện với Orion AI, ghi chú, luận giải tương ứng với lá số đó cũng bị xoá vĩnh viễn trong cùng thao tác
- Không cần lý do: bạn không cần giải thích, không cần điền phiếu khảo sát — chỉ bấm và xác nhận
Trường hợp bạn muốn xoá vĩnh viễn toàn bộ tài khoản (bao gồm mọi lá số + lịch sử giao dịch + các cuộc trò chuyện + hồ sơ người dùng), vui lòng xem Mục 8.5 hoặc gửi email đến orion@loremyst.com với tiêu đề "Yêu cầu Xoá Tài khoản". LoreMyst hoàn tất xoá vĩnh viễn trong vòng 30 ngày làm việc, trừ các dữ liệu tối thiểu buộc phải lưu theo pháp luật (bản ghi giao dịch tài chính theo Luật Kế toán).
14. Bảo vệ trẻ em
LoreMyst KHÔNG dành cho người dưới 13 tuổi. Chúng tôi không cố ý thu thập dữ liệu từ trẻ em dưới 13 tuổi.
Người từ 13 đến dưới 15 tuổi cần có sự đồng ý của cha mẹ hoặc người giám hộ trước khi cung cấp dữ liệu cá nhân.
Nếu bạn là cha mẹ và phát hiện con mình dưới 13 tuổi đã đăng ký, vui lòng liên hệ orion@loremyst.com để yêu cầu xoá.
15. Sửa đổi Chính sách Bảo mật
LoreMyst có thể cập nhật Chính sách này. Khi có thay đổi:
- Thay đổi nhỏ: cập nhật trực tiếp + đổi ngày "Cập nhật lần cuối"
- Thay đổi lớn ảnh hưởng đến quyền của bạn: thông báo qua email + banner ít nhất 15 ngày trước khi có hiệu lực
- Bạn có quyền phản đối các thay đổi lớn bằng cách xoá tài khoản trước ngày hiệu lực
16. Liên hệ về Bảo mật
Mọi yêu cầu, thắc mắc, khiếu nại về Chính sách Bảo mật hoặc dữ liệu cá nhân của bạn, vui lòng gửi đến:
- Người tiếp nhận: Ông Phạm Minh Hoàng — Chủ sở hữu LoreMyst
- Email: orion@loremyst.com (ưu tiên tiêu đề "Yêu cầu về Dữ liệu Cá nhân")
- Zalo: 0966190296
- Kênh phản hồi: https://loremyst.com/feedback
- Thời gian phản hồi cam kết: trong vòng 72 giờ làm việc
17. Ngôn ngữ và hiệu lực
Chính sách này được viết bằng tiếng Việt và có hiệu lực chính thức bằng tiếng Việt. Trong trường hợp có bản dịch tiếng khác, phiên bản tiếng Việt được ưu tiên áp dụng.
Đọc thêm:
