/ACTOR
01 Products Apps on every screen 02 APIs Your systems, talking to each other 03 Outsourcing Your product, our team 04 Solutions Software + hardware for your business
Highlights Studio
/
Start a project
Legal

Privacy Policy

Effective 28 September 2026 · Last updated 28 September 2026

Contents
  1. 1. Who we are and what this policy covers
  2. 2. When we are the controller, and when we act for a customer
  3. 3. The personal data we collect
  4. 4. How we use personal data, and our legal bases
  5. 5. Automated decisions and AI
  6. 6. Who we share personal data with
  7. 7. International transfers
  8. 8. How long we keep personal data
  9. 9. How we protect personal data
  10. 10. Your rights
  11. 11. Cookies and similar technologies
  12. 12. Marketing
  13. 13. Third-party services and links
  14. 14. Changes to this policy
  15. 15. Contact

This Privacy Policy explains how Actor Company Limited (CÔNG TY TNHH ACTOR, ACTOR CO.,LTD — “ACTOR”, “we”, “us”), a company incorporated in Vietnam, collects, uses, shares and protects personal data, and the choices and rights you have. It is written to meet the requirements of the data protection laws of the places where we and our customers operate, including the EU and UK General Data Protection Regulation (GDPR), Vietnam’s Law on Personal Data Protection (Law No. 91/2025/QH15) and its implementing decrees, the California Consumer Privacy Act as amended by the CPRA (CCPA) and other US state privacy and biometric laws, Brazil’s LGPD, Canada’s PIPEDA and Quebec Law 25, Singapore’s PDPA, Australia’s Privacy Act, Japan’s APPI, South Korea’s PIPA, India’s DPDP Act and China’s PIPL.

Where the law of the place you live gives you more protection than this policy describes, you get that protection.

1. Who we are and what this policy covers

ACTOR builds and operates software. This policy applies to every way you interact with us:

  • Website — byactor.com and its subpages.
  • Products — our mobile, web and desktop applications, including those distributed through the Apple App Store, Google Play and other stores.
  • APIs — APIs we offer or build and run for customers, and their dashboards, documentation and test environments.
  • Engineering services — outsourced design and development projects and dedicated teams (“outsourcing”).
  • Solutions — software and hardware systems for businesses and venues, such as the self-running gym solution (face-recognition access, automatic payments, multi-bank cash-flow routing).
  • Business dealings — sales, support, events, recruitment and supplier relationships.

Actor Company Limited is responsible for your data, unless an order, contract or app store listing names a different ACTOR company for a particular service. A product may have a short supplementary notice for anything specific to it; that notice and this policy are read together.

2. When we are the controller, and when we act for a customer

We are the controller (in Vietnamese law, the bên kiểm soát dữ liệu cá nhân) for data about visitors to our website, people who contact us, our customers’ account administrators and billing contacts, users of products we offer directly to the public, and job applicants.

We act for our business customers (as a processor or service provider — bên xử lý dữ liệu cá nhân) when we process personal data on their behalf and on their instructions: for example, the members of a gym that uses our solution, the end users of an app we built or run for a client, people whose data passes through an API we run for a customer, and any personal data we handle during an outsourcing project. In those cases the customer decides why and how the data is used, their own privacy notice applies, and we process the data only under our contract and data processing agreement with them. If you are one of their users, please contact the business first; we will help them respond to you.

3. The personal data we collect

Data you give us

  • Contact and identity — name, email, phone number, company, job title, and messages you send us.
  • Account data — login identifiers, hashed passwords, roles and preferences.
  • Commercial and billing data — orders, invoices, tax identifiers, billing address, payment method details (card data is handled by our payment processors, not stored by us).
  • Project materials — briefs, specifications, credentials to test environments, and content you share with us during engineering work.
  • Recruitment — CVs, portfolios and interview notes if you apply to work with us.

Data collected when you use our services

  • Technical and usage data — IP address, device and browser type, operating system, app version, crash and diagnostic reports, pages and features used, timestamps, and approximate location derived from the IP address.
  • Security logs — sign-ins, API requests, keys used, permission changes and other events kept for auditing and fraud prevention.
  • Preferences on this website — your language and light/dark theme choice, stored in your own browser (see section 11).

Financial and banking data (payment features)

  • Bank account identifiers, account holder names, virtual account numbers, balances and transaction records (amount, date, reference, counterparty) for accounts that an account holder or a customer has authorised us to access.
  • Payment requests we generate (for example bank-transfer QR codes), their status and how each payment was matched and routed between accounts.
  • Payout and split rules, and the statements produced from them.

We never ask for or store online banking passwords, card PINs or one-time passwords. Access to bank data happens only through channels the bank or a licensed provider offers for that purpose.

Biometric data (solutions with face recognition)

Some solutions let people enter premises using their face. They process a face image and the numerical template derived from it (“biometric data”), which the law treats as sensitive. For these:

  • biometric data is collected only after the person gives explicit, separate, written (including electronic) consent, which the operator of the premises (our customer) obtains and records, and which can be withdrawn at any time;
  • it is used only to recognise that person at the entrances of that business — never to identify people elsewhere, never for marketing, never sold, leased, traded or otherwise profited from, and never used to train general-purpose recognition models;
  • it is encrypted in transit and at rest, stored on the recognition terminals and in the customer’s encrypted store, and accessible only to systems that need it;
  • it is permanently deleted when consent is withdrawn, when the purpose ends (for example after the membership ends and the retention period the customer sets, which by default is at most 180 days), and in any case no later than any maximum period set by the applicable law — for Illinois residents, within three years of the person’s last interaction with the business at most;
  • customers must offer a non-biometric way to enter (such as a QR code or card) to anyone who does not consent, where the law requires it.

Access and presence data

Entry events (time, door, device, result), membership status and visit history are recorded so that access rules can be enforced and the business can see how its premises are used.

Data from others

  • Our business customers, who give us data about their users so we can provide the service to them.
  • Banks and payment providers, when an account holder or customer authorises a connection.
  • App stores, which report purchases and subscription status (not your card details).
  • Public and professional sources, such as company registries and professional networks, for business contacts.

Children

Our services are for businesses and adults. We do not knowingly collect personal data from children under 13 (or the higher age of digital consent where you live, such as 16 in parts of the EU). Where a customer’s own users include minors — for example a gym with teenage members — the customer is responsible for obtaining verifiable consent from a parent or guardian as the law requires, including under Vietnam’s rules for children under 16 and the US COPPA. If you believe a child has given us personal data without that consent, contact us and we will delete it.

4. How we use personal data, and our legal bases

PurposeExamplesLegal basis (GDPR and similar laws)
Provide the servicesRun accounts, apps and APIs; deliver engineering projects; operate and support solutionsPerformance of a contract; for customers’ users, the customer’s instructions
Payments and cash flowGenerate payment requests, confirm and match transfers, route funds between the account holder’s own accounts, produce statementsContract; legal obligation (accounting, tax)
Biometric accessRecognise a member at the doorExplicit consent (GDPR Art. 9(2)(a)); consent under Law 91/2025/QH15; written release under US biometric laws
Security and fraud preventionDetect abuse, protect accounts and money, keep audit trailsLegitimate interests; legal obligation
Support and communicationAnswer questions, send service and security noticesContract; legitimate interests
Improve our servicesFix bugs, measure performance, plan features — using aggregated or de-identified data where possibleLegitimate interests
Marketing to businessesNews about our products and solutionsConsent where required; otherwise legitimate interests, always with an easy opt-out
Legal and complianceTax and accounting records, responding to lawful requests, sanctions and anti-money-laundering checks on API customersLegal obligation; legitimate interests

We do not use personal data for purposes that are incompatible with the purpose for which it was collected without telling you and, where required, asking for your consent.

5. Automated decisions and AI

Some of our services make automated decisions by design: a door opens or stays closed depending on whether a membership is valid; an incoming transfer is matched to an order; a payment is routed to an account by rules the business sets. These decisions follow rules the business can see and change. You can ask the business, or us, for human review of any automated decision that affects you and to contest it.

We do not use personal data that we process for customers to train general-purpose artificial intelligence models. If we use AI features inside a product, the product tells you and the data stays within the purpose of that product.

6. Who we share personal data with

We do not sell personal data and we do not share it for cross-context behavioural advertising, as those terms are defined in the CCPA. We share it only as follows:

  • Service providers (sub-processors) that host and run our services under contract and confidentiality — for example cloud hosting and content delivery (such as Cloudflare), email delivery, customer support tools, and payment processors.
  • Banks and payment providers needed to complete or confirm a payment or payout you or a customer asked for.
  • Our business customers, for data about their own users and their own operations.
  • Device manufacturers, only where needed for warranty or technical support of a device, and never including biometric data unless the law and the customer allow it.
  • Professional advisers — lawyers, auditors, insurers — under confidentiality.
  • Authorities, when the law requires it, following a valid legal process; we push back on requests that are overbroad.
  • A buyer or successor in a merger, acquisition or sale of assets, who must keep honouring this policy.

A current list of our sub-processors is available to customers on request.

7. International transfers

We serve customers worldwide, so personal data may be processed in Vietnam and in other countries where we or our providers operate. When data leaves the country where it was collected, we use the safeguards the law requires, such as the European Commission’s Standard Contractual Clauses, the UK International Data Transfer Addendum, the Swiss equivalents, the cross-border transfer impact assessment and filing required by Vietnamese law, and the consent or contract requirements of laws such as the PIPL and APPI. Customers can ask for a copy of the relevant safeguards.

8. How long we keep personal data

DataKept for
Account dataWhile the account is open, then up to 12 months to handle closing matters and disputes
Transaction, invoice and accounting recordsAs long as tax, accounting and anti-money-laundering laws require — typically 5 to 10 years
Biometric dataUntil consent is withdrawn or the purpose ends plus the customer’s retention period (default at most 180 days), and never longer than the law allows
Entry eventsAs set by the customer, by default no longer than 24 months
Security and API logsUp to 12 months, longer only while investigating an incident
Enquiries and sales contactsUp to 24 months after our last contact
Marketing preferencesUntil you opt out; the opt-out itself is kept so we respect it
Data processed for customersFor the term of our contract, then returned or deleted as the customer instructs, normally within 30 days
RecruitmentUp to 12 months after the process ends, unless you agree to longer

When the period ends we delete the data or make it anonymous.

9. How we protect personal data

We design for security from the start: encryption in transit (TLS) and at rest, including authenticated encryption (AES-GCM) for biometric data; passwords stored only as salted, slow hashes; signed and replay-protected device communication; least-privilege access with deny-wins permissions; audit logs; separation of test and production environments; automated tests that must pass before any change ships; and staff bound by confidentiality. No system is perfectly secure, so we also plan for failure.

If a personal data breach happens, we contain it, assess it and notify the competent authority and the people affected within the time limits the law sets — for example within 72 hours under the GDPR and Vietnamese law — and we notify affected customers without undue delay so they can meet their own duties.

10. Your rights

Depending on where you live, you have some or all of these rights over your personal data:

  • to be informed of how it is processed, and to access a copy of it;
  • to have it corrected or completed;
  • to have it deleted;
  • to restrict or object to its processing, including for direct marketing at any time;
  • to data portability — to receive it in a machine-readable format or have it sent to another provider;
  • to withdraw consent at any time, without affecting processing done before;
  • not to be subject to a decision based solely on automated processing with legal or similarly significant effects, and to get human review;
  • to complain to a data protection authority and to seek compensation where the law provides it.

Specific regions

  • EEA, UK and Switzerland — you may complain to your local supervisory authority. If the law requires us to appoint a representative in the EU or UK, we will publish their details here.
  • Vietnam — you have the rights of data subjects under Law 91/2025/QH15, including to be informed, to consent or withdraw consent, to access, correct, delete and restrict, to object, to complain, denounce and sue, and to claim compensation.
  • California and other US states — you may request to know the categories and specific pieces of personal information we collected, the sources, purposes and recipients (sections 3–6 describe them for the past 12 months); to delete and correct it; to opt out of sale, sharing and targeted advertising (we do none of these); and to limit the use of sensitive personal information (we use it only for the purposes the law permits). You may use an authorised agent, and we will not discriminate against you for exercising a right. If we decline your request, you may appeal by replying to our decision; if the appeal is denied you may contact your state attorney general.
  • Biometric laws (Illinois BIPA, Texas CUBI, Washington and similar) — section 3 is our public retention and destruction schedule for biometric data; we obtain a written release before collection and never sell or profit from biometric data.
  • Canada, Brazil, Singapore, Australia, Japan, South Korea, India and China — you have the access, correction, deletion, portability and complaint rights those laws provide, and in India you may use our grievance contact below or nominate someone to exercise your rights.

How to exercise them

Email hello@byactor.com with the subject “Privacy request”. We will verify your identity in a way proportionate to the request, and answer within the time the law that applies to you sets (for example one month under the GDPR, 45 days under the CCPA). Requests are free unless they are clearly unfounded or excessive. If we process your data for a business customer, we will pass your request to them and help them answer it.

11. Cookies and similar technologies

This website uses no advertising or analytics cookies and no cross-site tracking. It stores only two preferences in your browser’s local storage — your language (actor.lang) and your light or dark theme (actor.theme) — which never leave your device. The site loads fonts from Google Fonts and scripts from the jsDelivr content network, and is served through Cloudflare; these providers receive your IP address and browser details as part of delivering the files.

Our products use strictly necessary cookies or storage to keep you signed in and secure. If a product uses optional analytics, it asks for your consent first where the law requires, and you can change your choice at any time. We honour Global Privacy Control signals as an opt-out where the law recognises them.

12. Marketing

We send marketing only to business contacts, and only where the law allows it. Every message has an unsubscribe link, and you can also opt out by emailing us.

13. Third-party services and links

Our services connect to banks, payment providers, app stores, device manufacturers and websites that we do not control. Their own privacy policies govern what they do with your data; please read them.

14. Changes to this policy

We will update this policy when our services or the law change. We post the new version here with a new “last updated” date and, if the changes are material, we tell customers and account holders in advance by email or in the product.

15. Contact

For any question, request or complaint about privacy — including to reach our personal data protection contact and our grievance officer — email hello@byactor.com with the subject “Privacy”. We answer every message.

This policy is published in English and Vietnamese. If the versions differ, the English version prevails, unless the law that applies to you requires another language version to prevail.

Mục lục
  1. 1. Chúng tôi là ai và phạm vi chính sách
  2. 2. Khi nào chúng tôi là bên kiểm soát, khi nào xử lý thay khách hàng
  3. 3. Dữ liệu cá nhân chúng tôi thu thập
  4. 4. Mục đích sử dụng và căn cứ pháp lý
  5. 5. Quyết định tự động và trí tuệ nhân tạo
  6. 6. Chúng tôi chia sẻ dữ liệu cá nhân với ai
  7. 7. Chuyển dữ liệu ra nước ngoài
  8. 8. Thời gian lưu trữ
  9. 9. Cách chúng tôi bảo vệ dữ liệu
  10. 10. Quyền của bạn
  11. 11. Cookie và công nghệ tương tự
  12. 12. Tiếp thị
  13. 13. Dịch vụ và liên kết bên thứ ba
  14. 14. Thay đổi chính sách
  15. 15. Liên hệ

Chính sách quyền riêng tư này giải thích cách Công ty TNHH ACTOR (ACTOR COMPANY LIMITED, ACTOR CO.,LTD — “ACTOR”, “chúng tôi”), doanh nghiệp thành lập tại Việt Nam, thu thập, sử dụng, chia sẻ và bảo vệ dữ liệu cá nhân, cùng các lựa chọn và quyền của bạn. Chính sách được xây dựng để đáp ứng yêu cầu của pháp luật về bảo vệ dữ liệu tại những nơi chúng tôi và khách hàng hoạt động, bao gồm Luật Bảo vệ dữ liệu cá nhân của Việt Nam (Luật số 91/2025/QH15) và các văn bản hướng dẫn, Quy định chung về bảo vệ dữ liệu của EU và Vương quốc Anh (GDPR), Đạo luật Quyền riêng tư người tiêu dùng California được sửa đổi bởi CPRA (CCPA) và các luật về quyền riêng tư, sinh trắc học của các bang Hoa Kỳ, LGPD của Brazil, PIPEDA và Luật 25 Quebec của Canada, PDPA của Singapore, Đạo luật Quyền riêng tư của Úc, APPI của Nhật Bản, PIPA của Hàn Quốc, Đạo luật DPDP của Ấn Độ và PIPL của Trung Quốc.

Nếu pháp luật nơi bạn sinh sống bảo vệ bạn nhiều hơn những gì chính sách này mô tả, bạn được hưởng mức bảo vệ đó.

1. Chúng tôi là ai và phạm vi chính sách

ACTOR xây dựng và vận hành phần mềm. Chính sách này áp dụng cho mọi cách bạn tương tác với chúng tôi:

  • Website — byactor.com và các trang con.
  • Sản phẩm — ứng dụng mobile, web và desktop của chúng tôi, kể cả ứng dụng phát hành qua Apple App Store, Google Play và các kho ứng dụng khác.
  • API — API chúng tôi cung cấp hoặc xây dựng và vận hành cho khách hàng, cùng bảng điều khiển, tài liệu và môi trường thử nghiệm.
  • Dịch vụ phát triển phần mềm — dự án thiết kế, phát triển thuê ngoài và đội ngũ riêng (“outsource”).
  • Giải pháp — hệ thống phần mềm và phần cứng cho doanh nghiệp, cơ sở kinh doanh, như giải pháp phòng gym tự vận hành (vào cửa bằng nhận diện khuôn mặt, thanh toán tự động, điều phối dòng tiền đa ngân hàng).
  • Quan hệ kinh doanh — bán hàng, hỗ trợ, sự kiện, tuyển dụng và nhà cung cấp.

Công ty TNHH ACTOR chịu trách nhiệm về dữ liệu của bạn, trừ khi đơn hàng, hợp đồng hoặc trang ứng dụng trên kho ứng dụng nêu một công ty ACTOR khác cho dịch vụ cụ thể. Một sản phẩm có thể có thông báo bổ sung ngắn cho những điểm riêng của nó; thông báo đó được đọc cùng chính sách này.

2. Khi nào chúng tôi là bên kiểm soát, khi nào xử lý thay khách hàng

Chúng tôi là bên kiểm soát dữ liệu cá nhân đối với dữ liệu của người truy cập website, người liên hệ với chúng tôi, quản trị viên tài khoản và đầu mối thanh toán của khách hàng, người dùng các sản phẩm chúng tôi cung cấp trực tiếp cho công chúng, và ứng viên tuyển dụng.

Chúng tôi là bên xử lý dữ liệu cá nhân khi xử lý dữ liệu thay mặt và theo chỉ dẫn của khách hàng doanh nghiệp: ví dụ hội viên của phòng gym dùng giải pháp của chúng tôi, người dùng cuối của ứng dụng chúng tôi xây hoặc vận hành cho khách hàng, người có dữ liệu đi qua API chúng tôi vận hành cho khách hàng, và mọi dữ liệu cá nhân chúng tôi tiếp xúc trong dự án outsource. Khi đó khách hàng quyết định mục đích và cách thức xử lý, thông báo quyền riêng tư của họ được áp dụng, và chúng tôi chỉ xử lý theo hợp đồng và thoả thuận xử lý dữ liệu với họ. Nếu bạn là người dùng của họ, hãy liên hệ doanh nghiệp đó trước; chúng tôi sẽ hỗ trợ họ phản hồi bạn.

3. Dữ liệu cá nhân chúng tôi thu thập

Dữ liệu bạn cung cấp

  • Liên hệ và định danh — họ tên, email, số điện thoại, công ty, chức danh và nội dung bạn gửi cho chúng tôi.
  • Tài khoản — định danh đăng nhập, mật khẩu đã băm, vai trò và tuỳ chọn.
  • Thương mại và thanh toán — đơn hàng, hoá đơn, mã số thuế, địa chỉ xuất hoá đơn, thông tin phương thức thanh toán (dữ liệu thẻ do đơn vị xử lý thanh toán quản lý, chúng tôi không lưu).
  • Tài liệu dự án — yêu cầu, đặc tả, thông tin truy cập môi trường thử nghiệm và nội dung bạn chia sẻ trong quá trình phát triển.
  • Tuyển dụng — CV, hồ sơ năng lực và ghi chú phỏng vấn nếu bạn ứng tuyển.

Dữ liệu thu thập khi bạn sử dụng dịch vụ

  • Kỹ thuật và sử dụng — địa chỉ IP, loại thiết bị và trình duyệt, hệ điều hành, phiên bản ứng dụng, báo cáo lỗi, trang và tính năng đã dùng, thời điểm, vị trí gần đúng suy ra từ IP.
  • Nhật ký bảo mật — đăng nhập, request API, key đã dùng, thay đổi phân quyền và các sự kiện khác phục vụ kiểm toán và phòng chống gian lận.
  • Tuỳ chọn trên website này — ngôn ngữ và giao diện sáng/tối, lưu trong chính trình duyệt của bạn (xem mục 11).

Dữ liệu tài chính và ngân hàng (tính năng thanh toán)

  • Số tài khoản, tên chủ tài khoản, số tài khoản ảo, số dư và lịch sử giao dịch (số tiền, thời điểm, nội dung, đối tác) của những tài khoản mà chủ tài khoản hoặc khách hàng đã uỷ quyền cho chúng tôi truy cập.
  • Yêu cầu thanh toán chúng tôi tạo (ví dụ mã QR chuyển khoản), trạng thái và cách mỗi khoản được đối soát, điều phối giữa các tài khoản.
  • Quy tắc chi trả, chia phần và sao kê tạo ra từ các quy tắc đó.

Chúng tôi không bao giờ yêu cầu hay lưu mật khẩu ngân hàng điện tử, mã PIN thẻ hoặc mã OTP. Việc truy cập dữ liệu ngân hàng chỉ diễn ra qua kênh mà ngân hàng hoặc tổ chức được cấp phép cung cấp cho mục đích đó.

Dữ liệu sinh trắc học (giải pháp có nhận diện khuôn mặt)

Một số giải pháp cho phép vào cửa bằng khuôn mặt. Chúng xử lý ảnh khuôn mặt và mẫu số hoá tạo ra từ ảnh đó (“dữ liệu sinh trắc học”) — loại dữ liệu cá nhân nhạy cảm theo pháp luật. Với loại dữ liệu này:

  • chỉ thu thập sau khi người đó đưa ra sự đồng ý rõ ràng, riêng biệt, bằng văn bản (kể cả điện tử), do đơn vị vận hành cơ sở (khách hàng của chúng tôi) thu thập và lưu lại, và có thể rút lại bất cứ lúc nào;
  • chỉ dùng duy nhất để nhận diện người đó tại cửa của doanh nghiệp đó — không bao giờ dùng để nhận diện ở nơi khác, không dùng cho tiếp thị, không bán, cho thuê, trao đổi hay thu lợi dưới bất kỳ hình thức nào, và không dùng để huấn luyện mô hình nhận diện đa năng;
  • được mã hoá khi truyền và khi lưu trữ, lưu trên máy nhận diện và trong kho lưu trữ mã hoá của khách hàng, chỉ những hệ thống cần đến mới truy cập được;
  • được xoá vĩnh viễn khi sự đồng ý bị rút lại, khi mục đích kết thúc (ví dụ sau khi hết hội viên và hết thời hạn lưu trữ do khách hàng cài đặt, mặc định tối đa 180 ngày), và trong mọi trường hợp không muộn hơn thời hạn tối đa pháp luật cho phép — với cư dân Illinois, tối đa ba năm kể từ lần tương tác cuối cùng với doanh nghiệp;
  • khách hàng phải cung cấp cách vào cửa không dùng sinh trắc học (như mã QR hoặc thẻ) cho người không đồng ý, khi pháp luật yêu cầu.

Dữ liệu ra vào

Sự kiện ra vào (thời điểm, cửa, thiết bị, kết quả), trạng thái hội viên và lịch sử lượt tập được ghi nhận để áp dụng quy tắc ra vào và để doanh nghiệp nắm được tình hình sử dụng cơ sở.

Dữ liệu từ bên khác

  • Khách hàng doanh nghiệp, cung cấp dữ liệu về người dùng của họ để chúng tôi cung cấp dịch vụ cho họ.
  • Ngân hàng và đơn vị thanh toán, khi chủ tài khoản hoặc khách hàng uỷ quyền kết nối.
  • Kho ứng dụng, báo cáo giao dịch mua và trạng thái thuê bao (không kèm thông tin thẻ).
  • Nguồn công khai và nghề nghiệp, như cơ sở dữ liệu doanh nghiệp và mạng nghề nghiệp, đối với đầu mối kinh doanh.

Trẻ em

Dịch vụ của chúng tôi dành cho doanh nghiệp và người trưởng thành. Chúng tôi không cố ý thu thập dữ liệu của trẻ em dưới 13 tuổi (hoặc độ tuổi đồng ý số cao hơn nơi bạn sống, như 16 tuổi ở một số nước EU). Khi người dùng của khách hàng có người chưa thành niên — ví dụ hội viên tuổi thiếu niên của phòng gym — khách hàng có trách nhiệm lấy sự đồng ý của cha mẹ hoặc người giám hộ theo quy định, bao gồm quy định của Việt Nam đối với trẻ em dưới 16 tuổi và COPPA của Hoa Kỳ. Nếu bạn cho rằng một trẻ em đã cung cấp dữ liệu cho chúng tôi khi chưa có sự đồng ý đó, hãy liên hệ để chúng tôi xoá.

4. Mục đích sử dụng và căn cứ pháp lý

Mục đíchVí dụCăn cứ pháp lý
Cung cấp dịch vụVận hành tài khoản, ứng dụng, API; bàn giao dự án; vận hành và hỗ trợ giải phápThực hiện hợp đồng; với người dùng của khách hàng, theo chỉ dẫn của khách hàng
Thanh toán và dòng tiềnTạo yêu cầu thanh toán, xác nhận và đối soát giao dịch, điều phối tiền giữa các tài khoản của chính chủ tài khoản, lập sao kêHợp đồng; nghĩa vụ pháp lý (kế toán, thuế)
Ra vào bằng sinh trắc họcNhận diện hội viên tại cửaSự đồng ý rõ ràng (Điều 9(2)(a) GDPR); sự đồng ý theo Luật 91/2025/QH15; văn bản chấp thuận theo luật sinh trắc học Hoa Kỳ
Bảo mật, phòng chống gian lậnPhát hiện lạm dụng, bảo vệ tài khoản và tiền, lưu vết kiểm toánLợi ích hợp pháp; nghĩa vụ pháp lý
Hỗ trợ và liên lạcTrả lời câu hỏi, gửi thông báo dịch vụ và bảo mậtHợp đồng; lợi ích hợp pháp
Cải thiện dịch vụSửa lỗi, đo hiệu năng, lên kế hoạch tính năng — dùng dữ liệu tổng hợp hoặc đã khử định danh khi có thểLợi ích hợp pháp
Tiếp thị tới doanh nghiệpTin tức về sản phẩm và giải phápSự đồng ý khi pháp luật yêu cầu; nếu không, lợi ích hợp pháp, luôn có cách từ chối dễ dàng
Pháp lý và tuân thủLưu chứng từ kế toán, thuế; phản hồi yêu cầu hợp pháp; kiểm tra cấm vận, phòng chống rửa tiền với khách hàng dùng APINghĩa vụ pháp lý; lợi ích hợp pháp

Chúng tôi không sử dụng dữ liệu cá nhân cho mục đích không tương thích với mục đích thu thập ban đầu mà không thông báo và, khi pháp luật yêu cầu, xin sự đồng ý của bạn.

5. Quyết định tự động và trí tuệ nhân tạo

Một số dịch vụ của chúng tôi ra quyết định tự động theo thiết kế: cửa mở hay đóng tuỳ vào hội viên còn hiệu lực hay không; một khoản tiền vào được khớp với đơn hàng; một khoản thanh toán được điều phối về tài khoản theo quy tắc doanh nghiệp đặt. Các quyết định này tuân theo quy tắc mà doanh nghiệp xem và thay đổi được. Bạn có thể yêu cầu doanh nghiệp, hoặc chúng tôi, cho người xem xét lại và khiếu nại bất kỳ quyết định tự động nào ảnh hưởng đến bạn.

Chúng tôi không dùng dữ liệu cá nhân xử lý cho khách hàng để huấn luyện mô hình trí tuệ nhân tạo đa năng. Nếu một sản phẩm có tính năng AI, sản phẩm sẽ cho bạn biết và dữ liệu chỉ phục vụ mục đích của sản phẩm đó.

6. Chúng tôi chia sẻ dữ liệu cá nhân với ai

Chúng tôi không bán dữ liệu cá nhân và không chia sẻ dữ liệu cho quảng cáo hành vi xuyên ngữ cảnh theo định nghĩa của CCPA. Chúng tôi chỉ chia sẻ trong các trường hợp:

  • Nhà cung cấp dịch vụ (bên xử lý phụ) lưu trữ và vận hành dịch vụ theo hợp đồng và cam kết bảo mật — ví dụ hạ tầng đám mây và phân phối nội dung (như Cloudflare), gửi email, công cụ hỗ trợ khách hàng, đơn vị xử lý thanh toán.
  • Ngân hàng và đơn vị thanh toán cần thiết để hoàn tất hoặc xác nhận khoản thanh toán, chi trả mà bạn hoặc khách hàng yêu cầu.
  • Khách hàng doanh nghiệp, đối với dữ liệu về người dùng và hoạt động của chính họ.
  • Nhà sản xuất thiết bị, chỉ khi cần cho bảo hành hoặc hỗ trợ kỹ thuật, và không bao gồm dữ liệu sinh trắc học trừ khi pháp luật và khách hàng cho phép.
  • Cố vấn chuyên môn — luật sư, kiểm toán, bảo hiểm — theo cam kết bảo mật.
  • Cơ quan nhà nước có thẩm quyền, khi pháp luật yêu cầu và theo đúng trình tự; chúng tôi từ chối các yêu cầu vượt phạm vi.
  • Bên mua hoặc kế thừa trong trường hợp sáp nhập, mua lại hoặc chuyển nhượng tài sản, với điều kiện tiếp tục tuân thủ chính sách này.

Danh sách bên xử lý phụ hiện hành được cung cấp cho khách hàng khi có yêu cầu.

7. Chuyển dữ liệu ra nước ngoài

Chúng tôi phục vụ khách hàng trên toàn thế giới, nên dữ liệu cá nhân có thể được xử lý tại Việt Nam và các quốc gia nơi chúng tôi hoặc nhà cung cấp hoạt động. Khi dữ liệu rời khỏi quốc gia thu thập, chúng tôi áp dụng các biện pháp bảo đảm theo luật định, như Điều khoản hợp đồng mẫu của Uỷ ban châu Âu, Phụ lục chuyển dữ liệu quốc tế của Vương quốc Anh, các biện pháp tương đương của Thuỵ Sĩ, hồ sơ đánh giá tác động chuyển dữ liệu cá nhân ra nước ngoài theo pháp luật Việt Nam, và yêu cầu về đồng ý hoặc hợp đồng của các luật như PIPL, APPI. Khách hàng có thể yêu cầu bản sao các biện pháp bảo đảm liên quan.

8. Thời gian lưu trữ

Dữ liệuThời gian lưu
Dữ liệu tài khoảnTrong thời gian tài khoản hoạt động, sau đó tối đa 12 tháng để xử lý việc đóng tài khoản và tranh chấp
Giao dịch, hoá đơn, chứng từ kế toánTheo thời hạn pháp luật về thuế, kế toán và phòng chống rửa tiền yêu cầu — thường từ 5 đến 10 năm
Dữ liệu sinh trắc họcĐến khi rút lại sự đồng ý hoặc hết mục đích cộng thời hạn lưu của khách hàng (mặc định tối đa 180 ngày), và không bao giờ vượt quá thời hạn pháp luật cho phép
Sự kiện ra vàoTheo cài đặt của khách hàng, mặc định không quá 24 tháng
Nhật ký bảo mật và APITối đa 12 tháng, lâu hơn chỉ khi đang điều tra sự cố
Yêu cầu liên hệ và đầu mối kinh doanhTối đa 24 tháng kể từ lần liên hệ cuối
Tuỳ chọn tiếp thịĐến khi bạn từ chối; bản thân lựa chọn từ chối được giữ lại để tôn trọng nó
Dữ liệu xử lý cho khách hàngTrong thời hạn hợp đồng, sau đó trả lại hoặc xoá theo chỉ dẫn của khách hàng, thường trong 30 ngày
Tuyển dụngTối đa 12 tháng sau khi kết thúc quy trình, trừ khi bạn đồng ý lâu hơn

Khi hết thời hạn, chúng tôi xoá hoặc ẩn danh hoá dữ liệu.

9. Cách chúng tôi bảo vệ dữ liệu

Chúng tôi thiết kế bảo mật ngay từ đầu: mã hoá khi truyền (TLS) và khi lưu trữ, gồm mã hoá có xác thực (AES-GCM) cho dữ liệu sinh trắc học; mật khẩu chỉ lưu dưới dạng băm có muối, chậm; giao tiếp thiết bị có chữ ký và chống phát lại; truy cập tối thiểu với phân quyền “từ chối thắng”; nhật ký kiểm toán; tách biệt môi trường thử nghiệm và vận hành; kiểm thử tự động bắt buộc trước mỗi thay đổi; và nhân sự cam kết bảo mật. Không hệ thống nào an toàn tuyệt đối, nên chúng tôi cũng chuẩn bị cho sự cố.

Khi xảy ra vi phạm dữ liệu cá nhân, chúng tôi ngăn chặn, đánh giá và thông báo cho cơ quan có thẩm quyền và người bị ảnh hưởng trong thời hạn pháp luật quy định — ví dụ trong 72 giờ theo GDPR và pháp luật Việt Nam — đồng thời thông báo ngay cho khách hàng bị ảnh hưởng để họ thực hiện nghĩa vụ của mình.

10. Quyền của bạn

Tuỳ nơi bạn sinh sống, bạn có một số hoặc tất cả các quyền sau đối với dữ liệu cá nhân của mình:

  • được biết về việc xử lý và được truy cập, nhận bản sao dữ liệu;
  • yêu cầu chỉnh sửa hoặc bổ sung;
  • yêu cầu xoá;
  • hạn chế hoặc phản đối việc xử lý, bao gồm phản đối tiếp thị trực tiếp bất cứ lúc nào;
  • di chuyển dữ liệu — nhận dữ liệu ở định dạng máy đọc được hoặc chuyển sang nhà cung cấp khác;
  • rút lại sự đồng ý bất cứ lúc nào, không ảnh hưởng đến việc xử lý trước đó;
  • không bị chi phối bởi quyết định chỉ dựa trên xử lý tự động có hệ quả pháp lý hoặc tương tự, và được con người xem xét lại;
  • khiếu nại tới cơ quan bảo vệ dữ liệu và yêu cầu bồi thường khi pháp luật quy định.

Theo khu vực

  • Việt Nam — bạn có các quyền của chủ thể dữ liệu theo Luật 91/2025/QH15, gồm quyền được biết, đồng ý hoặc rút lại sự đồng ý, truy cập, chỉnh sửa, xoá, hạn chế xử lý, phản đối, khiếu nại, tố cáo, khởi kiện và yêu cầu bồi thường thiệt hại.
  • EEA, Vương quốc Anh và Thuỵ Sĩ — bạn có thể khiếu nại tới cơ quan giám sát nơi bạn sống. Nếu pháp luật yêu cầu chúng tôi chỉ định đại diện tại EU hoặc Vương quốc Anh, chúng tôi sẽ công bố thông tin đại diện tại đây.
  • California và các bang khác của Hoa Kỳ — bạn có thể yêu cầu biết loại và nội dung cụ thể thông tin cá nhân chúng tôi đã thu thập, nguồn, mục đích và bên nhận (mục 3–6 mô tả cho 12 tháng gần nhất); xoá và chỉnh sửa; từ chối việc bán, chia sẻ và quảng cáo nhắm mục tiêu (chúng tôi không làm những việc này); và giới hạn việc dùng thông tin nhạy cảm (chúng tôi chỉ dùng cho mục đích pháp luật cho phép). Bạn có thể dùng người đại diện được uỷ quyền, và sẽ không bị phân biệt đối xử khi thực hiện quyền. Nếu yêu cầu bị từ chối, bạn có thể khiếu nại lại bằng cách trả lời quyết định của chúng tôi; nếu vẫn bị từ chối, bạn có thể liên hệ Tổng chưởng lý bang.
  • Luật sinh trắc học (Illinois BIPA, Texas CUBI, Washington và tương tự) — mục 3 là lịch lưu trữ và tiêu huỷ công khai của chúng tôi đối với dữ liệu sinh trắc học; chúng tôi lấy văn bản chấp thuận trước khi thu thập và không bao giờ bán hay thu lợi từ dữ liệu sinh trắc học.
  • Canada, Brazil, Singapore, Úc, Nhật Bản, Hàn Quốc, Ấn Độ và Trung Quốc — bạn có các quyền truy cập, chỉnh sửa, xoá, di chuyển và khiếu nại theo luật tương ứng; tại Ấn Độ bạn có thể dùng đầu mối giải quyết khiếu nại bên dưới hoặc chỉ định người thực hiện quyền thay bạn.

Cách thực hiện quyền

Gửi email tới hello@byactor.com với tiêu đề “Privacy request”. Chúng tôi xác minh danh tính của bạn ở mức tương xứng với yêu cầu và phản hồi trong thời hạn luật áp dụng cho bạn quy định (ví dụ một tháng theo GDPR, 45 ngày theo CCPA). Yêu cầu được xử lý miễn phí trừ khi rõ ràng vô căn cứ hoặc quá mức. Nếu chúng tôi xử lý dữ liệu của bạn cho một khách hàng doanh nghiệp, chúng tôi sẽ chuyển yêu cầu tới họ và hỗ trợ họ phản hồi.

11. Cookie và công nghệ tương tự

Website này không dùng cookie quảng cáo hay phân tích và không theo dõi xuyên trang. Website chỉ lưu hai tuỳ chọn trong bộ nhớ cục bộ của trình duyệt — ngôn ngữ (actor.lang) và giao diện sáng/tối (actor.theme) — và chúng không rời khỏi thiết bị của bạn. Website tải phông chữ từ Google Fonts, tải script từ mạng phân phối jsDelivr và được phục vụ qua Cloudflare; các nhà cung cấp này nhận địa chỉ IP và thông tin trình duyệt của bạn trong quá trình phân phối tệp.

Sản phẩm của chúng tôi dùng cookie hoặc bộ nhớ thực sự cần thiết để giữ bạn đăng nhập và an toàn. Nếu một sản phẩm dùng phân tích không bắt buộc, sản phẩm sẽ xin sự đồng ý của bạn trước khi pháp luật yêu cầu, và bạn có thể thay đổi lựa chọn bất cứ lúc nào. Chúng tôi tôn trọng tín hiệu Global Privacy Control như một lựa chọn từ chối ở nơi pháp luật công nhận.

12. Tiếp thị

Chúng tôi chỉ gửi thông tin tiếp thị tới đầu mối doanh nghiệp và chỉ khi pháp luật cho phép. Mỗi thư đều có liên kết huỷ đăng ký, và bạn cũng có thể từ chối bằng cách email cho chúng tôi.

13. Dịch vụ và liên kết bên thứ ba

Dịch vụ của chúng tôi kết nối với ngân hàng, đơn vị thanh toán, kho ứng dụng, nhà sản xuất thiết bị và website không thuộc quyền kiểm soát của chúng tôi. Chính sách quyền riêng tư của họ điều chỉnh việc họ làm với dữ liệu của bạn; vui lòng tham khảo.

14. Thay đổi chính sách

Chúng tôi sẽ cập nhật chính sách khi dịch vụ hoặc pháp luật thay đổi. Phiên bản mới được đăng tại đây với ngày “cập nhật lần cuối” mới và, nếu thay đổi quan trọng, chúng tôi thông báo trước cho khách hàng và chủ tài khoản qua email hoặc trong sản phẩm.

15. Liên hệ

Mọi câu hỏi, yêu cầu hoặc khiếu nại về quyền riêng tư — kể cả để liên hệ bộ phận bảo vệ dữ liệu cá nhân và đầu mối giải quyết khiếu nại của chúng tôi — vui lòng gửi tới hello@byactor.com với tiêu đề “Privacy”. Chúng tôi trả lời mọi thư.

Chính sách này được công bố bằng tiếng Anh và tiếng Việt. Nếu có khác biệt, bản tiếng Anh được ưu tiên áp dụng, trừ khi pháp luật áp dụng cho bạn yêu cầu một bản ngôn ngữ khác được ưu tiên.

/ACTOR
Products APIs Outsourcing Solutions Email LinkedIn X
© 2026 Actor Company Limited — byactor.com
Privacy Policy Terms and Conditions