APIUYTIN logo API uy tín

APIUYTIN / PRIVACY POLICY

Chính sách bảo mật
Minh bạch & Chuẩn mực.

Tại APIUYTIN, chúng tôi coi trọng sự riêng tư và bảo mật dữ liệu của nhà phát triển cũng như người dùng cuối. Chính sách này mô tả chi tiết cách thức chúng tôi thu thập, xử lý, mã hóa và bảo vệ dữ liệu khi bạn sử dụng nền tảng hạ tầng xác thực danh tính của chúng tôi.

Phiên bản có hiệu lực v2.4 — Ngày cập nhật: 12/09/2026
01 / DATA COLLECTION

Dữ liệu chúng tôi thu thập

APIUYTIN chỉ thu thập những thông tin tối thiểu cần thiết để vận hành giao thức xác thực OAuth 2.0 và quản lý credential dự án của bạn:

Tài khoản Google

Google OAuth 2.0

Bao gồm họ tên hiển thị, địa chỉ email, ảnh đại diện (avatar) và Google Subject ID công khai để thiết lập danh tính.

Dự án Tích hợp

Nhà phát triển

Bao gồm tên định danh ứng dụng, Direct Callback URL chính xác và dấu thời gian khởi tạo để phân quyền.

Khóa Credential

Hệ thống sinh

Bao gồm Publish key (pk_...), API key (CHUOTAPI_...) và bản băm mật mã của Secret key (sk_...).

Nhật ký Truy cập

Cloudflare Edge

Địa chỉ IP ẩn danh, User-Agent và mã trạng thái HTTP nhằm phục vụ công tác chống tấn công từ chối dịch vụ (DDoS).

02 / PURPOSE

Mục đích sử dụng dữ liệu

Dữ liệu được xử lý nhằm các mục đích cụ thể và hợp pháp sau đây:

  • Xác thực danh tính nhà phát triển khi đăng nhập bảng điều khiển API console.
  • Cấp phát và quản lý vòng đời bộ khóa xác thực độc quyền cho từng project.
  • Đối soát tính chính xác tuyệt đối của Callback URL trong quá trình trao đổi Authorization Code.
  • Cung cấp endpoint Userinfo cho phép backend ứng dụng của bạn lấy hồ sơ người dùng đã được ủy quyền.
  • Giám sát độ ổn định hạ tầng và phát hiện kịp thời các hành vi lạm dụng, brute-force token.
  • Tuyệt đối KHÔNG sử dụng dữ liệu cho mục đích quảng cáo hoặc tiếp thị của bên thứ ba.
03 / SECURITY & ENCRYPTION

Tiêu chuẩn mã hóa & Lưu trữ an toàn

Toàn bộ kiến trúc dữ liệu của APIUYTIN tuân thủ các nguyên tắc mật mã học hiện đại (Zero-Trust & Cryptographic Randomness):

Bảo vệ Secret Key một lần duy nhất (Single Plaintext Return):
Secret Key (sk_...) chỉ được trả về dưới dạng văn bản gốc một lần duy nhất lúc khởi tạo project. Tại cơ sở dữ liệu Sanity backend, hệ thống chỉ lưu trữ chuỗi băm mật mã (cryptographic hash). Không một ai — kể cả quản trị viên hệ thống — có thể đọc lại Secret Key của bạn.
Giao thức truyền tải bắt buộc:
Toàn bộ lưu lượng truy cập tới các endpoint /api/auth/*/oauth/google/* đều được mã hóa bằng TLS 1.3 qua mạng biên toàn cầu của Cloudflare. Mọi kết nối không sử dụng HTTPS sẽ bị từ chối tự động.
04 / THIRD PARTY

Google API & Nhà cung cấp hạ tầng

Hệ thống tích hợp chặt chẽ với các đối tác hạ tầng uy tín toàn cầu:

Google Identity Services

Tuân thủ nghiêm ngặt Google API Services User Data Policy và yêu cầu Limited Use. Dữ liệu Google OAuth chỉ dùng để xác thực và tạo session.

google.com/policies/privacy

Cloudflare Pages & Workers

Cung cấp môi trường thực thi serverless edge cách ly hoàn toàn, tích hợp tường lửa bảo vệ DDoS và chứng chỉ SSL tự động.

cloudflare.com/privacypolicy

Sanity Content Lake

Hệ thống lưu trữ cơ sở dữ liệu đám mây chuẩn doanh nghiệp, tuân thủ SOC 2 Type II và GDPR để lưu trữ bản ghi metadata có kiểm soát.

sanity.io/legal/privacy

Nguyên tắc không bán dữ liệu

Chúng tôi cam kết không bán, không cho thuê, không chia sẻ bất kỳ thông tin cá nhân hay credential nào cho bên thứ ba vì lợi ích thương mại.

Strict Non-Disclosure Guarantee
05 / RETENTION

Vòng đời và thời gian lưu trữ dữ liệu

Dữ liệu được lưu trữ với chu kỳ kiểm soát nghiêm ngặt:

Session Cookies

Phiên làm việc trên dashboard sử dụng cookie HttpOnly; Secure; SameSite=Lax có thời hạn tự hủy sau 7 ngày hoặc ngay khi nhấn Thoát.

Authorization Code

Mã authorization code chỉ có hiệu lực trong vòng 300 giây (5 phút). Sau khi đổi token hoặc hết hạn, mã sẽ bị hủy vĩnh viễn.

Project Metadata

Dữ liệu project và hash key được lưu trữ liên tục cho đến khi nhà phát triển gửi yêu cầu xóa bỏ hoặc đóng project.

06 / USER RIGHTS

Quyền hạn của nhà phát triển và người dùng

Bạn có toàn quyền đối với dữ liệu của mình theo quy định pháp luật về bảo vệ dữ liệu cá nhân:

  • Quyền truy cập: Xem toàn bộ các project và thông tin hồ sơ của bạn trên dashboard bất kỳ lúc nào.
  • Quyền hủy quyền (Revocation): Hủy bỏ quyền truy cập của APIUYTIN trực tiếp từ trang Google Account Security của bạn.
  • Quyền xóa dữ liệu (Right to be Forgotten): Yêu cầu hủy bỏ toàn bộ project, hash key và thông tin gắn liền với tài khoản của bạn.
  • Quyền xoay vòng khóa (Rotation): Tạo mới project key bất kỳ lúc nào nếu nghi ngờ rò rỉ credential phía bạn.
07 / CONTACT

Liên hệ & Cập nhật điều khoản

Nếu bạn có bất kỳ câu hỏi, thắc mắc hoặc yêu cầu nào liên quan đến chính sách quyền riêng tư này, vui lòng liên hệ với ban quản trị kỹ thuật:

security & privacy office
Email: https://alozahuy.pages.dev - tên: Chủ tịch Chuột
Domain: https://apiuytin.pages.dev
Hạ tầng: Cloudflare Edge Functions + Sanity Enterprise
Hỗ trợ giải quyết thắc mắc quyền riêng tư trong vòng 24 - 48 giờ làm việc.