01Phạm vi và vai trò
GDPR áp dụng cho xử lý dữ liệu cá nhân của người ở EEA. AI Restaurants là controller cho dữ liệu tài khoản, thanh toán, bảo mật và nền tảng của mình; là processor cho dữ liệu khách nhà hàng theo hướng dẫn của nhà hàng.
02Cơ sở pháp lý
- Thực hiện hợp đồng cho tài khoản, billing và support
- Lợi ích hợp pháp cho bảo mật, chống gian lận và phân tích tổng hợp
- Nghĩa vụ pháp lý
- Đồng ý cho dữ liệu liên hệ khách và marketing message
03Quyền của chủ thể dữ liệu
Bạn có quyền truy cập, chỉnh sửa, xóa, hạn chế, chuyển dữ liệu, phản đối và rút đồng ý qua privacy@ai-restaurants.de.
04Quản lý đồng ý
Thu thập dữ liệu khách dùng opt-in chủ động, lựa chọn marketing riêng, thông tin mục đích rõ ràng, checkbox không tick sẵn, audit trail và link unsubscribe một lần bấm.
05Bảo mật theo thiết kế
Nền tảng dùng data minimization, purpose limitation, tự động dọn retention, ID nội bộ pseudonymous, mặc định opt-in, RBAC và audit log.
06Bên xử lý phụ
Bên xử lý phụ là các nhà cung cấp cần thiết để vận hành nền tảng. Các bên này chịu nghĩa vụ GDPR Art. 28.
| Bên xử lý phụ | Mục đích | Vị trí dữ liệu | Biện pháp bảo vệ |
|---|---|---|---|
| Supabase / PostgreSQL | Database hosting | EU / EEA | AVV + SCCs |
| Nhà cung cấp SMTP | Gửi email giao dịch và marketing | EU / EEA | AVV |
| Application host | Hạ tầng API và web server | EU / EEA | AVV |
07Chuyển dữ liệu ra ngoài EEA
Khi dữ liệu ra ngoài EEA, chúng tôi dùng SCC, adequacy decision và biện pháp kỹ thuật bổ sung theo GDPR Chapter V.
08Lưu giữ và xóa
Dữ liệu liên hệ, visit và redemption của khách thường được giữ 24 tháng từ hoạt động cuối hoặc đến khi yêu cầu xóa. Consent proof giữ thời gian đồng ý + 12 tháng; IP được ẩn danh sau 30 ngày.
09Biện pháp bảo mật
Biện pháp gồm TLS, database connection mã hóa, bcrypt, secure cookie, CSRF, input validation, RBAC, MFA cho production và audit log.
10Sự cố dữ liệu
Báo cáo bảo mật gửi tới security@ai-restaurants.de. Khi luật yêu cầu, chúng tôi thông báo cơ quan giám sát trong 72 giờ sau khi biết sự cố.
11Thỏa thuận xử lý dữ liệu
Owner ký DPA theo GDPR Art. 28 qua Điều khoản dịch vụ. Tài liệu ký riêng có thể yêu cầu qua legal@ai-restaurants.de.
12Dành cho khách nhà hàng
Nhà hàng thường là controller; AI Restaurants là processor. Bạn có thể liên hệ nhà hàng hoặc gửi tên nhà hàng tới privacy@ai-restaurants.de.
Cổng khách hàng và chỉnh sửa dữ liệu
Trong cổng khách hàng, bạn có thể xem hồ sơ, lượt ghé, phần thưởng và tùy chọn liên lạc. Để bảo vệ tính toàn vẹn của phần thưởng, ngày sinh và số điện thoại có thể cập nhật một lần qua self-service. Quyền yêu cầu chỉnh sửa dữ liệu cá nhân không chính xác hoặc chưa đầy đủ luôn được duy trì; gửi yêu cầu tới privacy@ai-restaurants.de. Thay đổi email cần xác minh bổ sung.
13Liên hệ bảo mật
Liên hệ bảo mật và pháp lý
Privacy: privacy@ai-restaurants.de
Legal/DPO: legal@ai-restaurants.de
Security: security@ai-restaurants.de
