Privacy by design

Chính sách bảo mật và sử dụng dữ liệu

Verify Digital Signature được thiết kế để kiểm tra chữ ký số PDF/XML mà không lưu nội dung tài liệu của người dùng.

Cập nhật và có hiệu lực từ ngày 11/09/2026.

Tóm tắt nhanh

Cam kết xử lý file PDF/XML

  • 01Không lưu file PDF/XML lên ổ đĩa hoặc database.
  • 02File chỉ được xử lý tạm thời trong bộ nhớ ứng dụng khi xác thực chữ ký số.
  • 03Không chia sẻ nội dung file cho bên thứ ba.
  • 04Không dùng nội dung tài liệu để huấn luyện AI hoặc phân tích ngoài mục đích verify.
  • 05Chỉ lưu metadata tối thiểu để phục vụ vận hành, bảo mật và thống kê kỹ thuật.
Scope

Phạm vi áp dụng

Chính sách này áp dụng cho chức năng kiểm tra chữ ký số PDF/XML, API verify, trang thống kê, nội dung hướng dẫn và các tương tác kỹ thuật trên website ca.9two.net.

Trước mỗi lần gửi file trên website, người dùng phải chủ động xác nhận đã đọc chính sách, đồng ý với việc xử lý được mô tả và có quyền hợp pháp để tải lên, kiểm tra tài liệu đó. Người dùng có thể không đồng ý bằng cách không gửi file; khi đó hệ thống sẽ không xử lý tài liệu.

1. Dữ liệu được xử lý khi kiểm tra chữ ký số

Nội dung file

File PDF/XML được đọc để kiểm tra chữ ký số, certificate chain, ByteRange/XMLDSIG, timestamp, CRL/OCSP và tính toàn vẹn tài liệu. Nội dung file không được lưu lâu dài.

Metadata vận hành

Hệ thống có thể ghi nhận tên file, dung lượng, loại file, thời điểm xử lý, trạng thái thành công/thất bại, nhà cung cấp chứng thư số và endpoint CRL/OCSP phục vụ audit và thống kê.

API token và tài khoản

API token không được lưu ở dạng raw token. Hệ thống chỉ lưu prefix và hash để xác thực request. Đăng nhập Google chỉ dùng cho website và không dùng làm token API.

Log bảo mật

Log kỹ thuật được dùng để phát hiện lỗi, giới hạn tần suất, chống lạm dụng và bảo vệ dịch vụ. Log không chứa nội dung tài liệu PDF/XML.

2. Cách hệ thống bảo vệ dữ liệu

  • Xử lý file bằng luồng bộ nhớ trong quá trình verify, hạn chế ghi dữ liệu tài liệu xuống storage.
  • Áp dụng giới hạn dung lượng file, kiểm tra MIME/magic header và rate limit để giảm rủi ro lạm dụng.
  • Không công khai file người dùng, không tạo URL truy cập nội dung tài liệu và không chia sẻ tài liệu với bên thứ ba.
  • API key AI, nếu được cấu hình cho Content Hub nội bộ, được bảo vệ bằng cơ chế mã hóa của ASP.NET Core Data Protection.
  • Thông tin thống kê công khai chỉ là dữ liệu tổng hợp, không chứa nội dung tài liệu hoặc thông tin nhạy cảm trong file.

3. Mục đích sử dụng dữ liệu

Dữ liệu kỹ thuật được dùng để trả kết quả kiểm tra chữ ký số, hiển thị báo cáo xác thực, vận hành hệ thống, giới hạn tần suất, phân tích lỗi và cải thiện độ ổn định dịch vụ.

Chúng tôi không bán dữ liệu, không chia sẻ nội dung tài liệu và không sử dụng file PDF/XML tải lên cho mục đích quảng cáo.

4. CRL/OCSP và bên thứ ba

Khi kiểm tra trạng thái thu hồi chứng thư số, hệ thống có thể gọi CRL/OCSP của tổ chức cung cấp chứng thư số. Việc này nhằm xác định chứng thư có bị thu hồi hay không.

Các endpoint CRL/OCSP có thể được ghi nhận ở dạng metadata để phục vụ thống kê nhà cung cấp và chẩn đoán kỹ thuật.

5. Lưu trữ và xóa dữ liệu

Nội dung file PDF/XML được giải phóng sau khi quá trình xác thực hoàn tất; các buffer do luồng web upload trực tiếp tạo ra được xóa theo cơ chế best-effort. Do đặc tính của bộ nhớ managed, hệ thống không cam kết mọi bản sao tạm thời bị ghi đè vật lý tức thì. Metadata vận hành có thể được lưu trong thời gian cần thiết để phục vụ audit, security monitoring, thống kê kỹ thuật và xử lý sự cố.

Nếu cần yêu cầu rà soát hoặc xóa dữ liệu tài khoản/API liên quan, người dùng có thể liên hệ quản trị viên hệ thống với thông tin định danh phù hợp.

6. Giới hạn trách nhiệm

Kết quả kiểm tra chữ ký số phản ánh thông tin kỹ thuật tại thời điểm xác thực, bao gồm trạng thái chữ ký, chứng thư số, tính toàn vẹn tài liệu và dữ liệu CRL/OCSP nếu kiểm tra được.

Kết quả trên website không thay thế tư vấn pháp lý chính thức. Với giao dịch quan trọng, người dùng nên tham khảo chuyên gia pháp lý hoặc tổ chức cung cấp chứng thư số có thẩm quyền.

FAQ

Câu hỏi thường gặp

Các câu hỏi phổ biến về bảo mật dữ liệu khi kiểm tra chữ ký số PDF/XML.

Website có lưu file PDF/XML không?

Không. File chỉ được xử lý tạm thời để kiểm tra chữ ký số và không được lưu làm tài liệu tải lại.

Hash file trong báo cáo dùng để làm gì?

SHA-256 giúp người dùng đối chiếu rằng báo cáo tương ứng với file đã kiểm tra mà không cần lưu nội dung file.

Metadata thống kê có chứa nội dung tài liệu không?

Không. Metadata chỉ phục vụ vận hành, audit và thống kê kỹ thuật, không chứa nội dung file PDF/XML.