QRFront

Chính sách quyền riêng tư

Có hiệu lực 2026-08-19

Bản tiếng Hàn là chính thức. Nếu bản dịch khác biệt, tiếng Hàn được ưu tiên. Tiếng Anh chỉ để tham khảo; ngôn ngữ khác dùng thông báo này kèm nội dung tiếng Hàn hoặc tiếng Anh.

Chính sách quyền riêng tư QRFront

Hiệu lực: 14 tháng 8 năm 2026 Bản tiếng Hàn là phiên bản có hiệu lực. Nếu bản dịch này khác biệt, bản tiếng Hàn được ưu tiên.

QRFront xử lý dữ liệu cá nhân theo Luật bảo vệ thông tin cá nhân, Luật thúc đẩy sử dụng mạng thông tin và truyền thông và bảo vệ thông tin, Luật bảo vệ người tiêu dùng trong thương mại điện tử, và các luật khác của Đại Hàn Dân Quốc.

1. Bên kiểm soát

  1. Doanh nghiệp vận hành QRFront là bên kiểm soát. Tên thương mại, người đại diện, địa chỉ, email, điện thoại và cán bộ quyền riêng tư theo thông tin doanh nghiệp đăng ký ở chân trang web và Trung tâm điều khiển. Nếu các trường đó trống, dùng hỗ trợ trong sản phẩm.
  2. Đối với tài khoản quản trị viên khách sạn, Công ty là bên kiểm soát.
  3. Tin nhắn và yêu cầu của khách được xử lý để vận hành khách sạn đó. Khách sạn là bên vận hành tại chỗ; Công ty xử lý dữ liệu khi cần để cung cấp dịch, hiển thị bảng điều khiển và lưu giữ.
  4. Phiên thiết bị nhân viên tầng và đăng ký push được xử lý cho công việc tầng của khách sạn đó. Nhân viên tầng không phải tài khoản quản trị khách sạn.

2. Mục đích

  • Đăng ký, đăng nhập, phiên và đặt lại mật khẩu quản trị viên khách sạn
  • MFA tùy chọn (TOTP), mã khôi phục, khôi phục OTP email và kiểm toán bảo mật
  • Không gian làm việc khách sạn, phòng, QR, tiện nghi, ảnh và Wi-Fi
  • Cổng khách, yêu cầu, trò chuyện và dịch AI
  • Cấp/thu hồi QR mời nhân viên tầng, phiên thiết bị, truy cập yêu cầu/trò chuyện, Web Push tùy chọn
  • Dùng thử, thuê bao và thanh toán gói token
  • Cải thiện dịch vụ, ứng phó sự cố, ngăn lạm dụng và tuân thủ pháp luật
  • Lưu hồ sơ Điều khoản / Quyền riêng tư / đồng ý độ tuổi

Chúng tôi không thu cờ đồng ý tiếp thị riêng lúc đăng ký và không dùng luồng này để gửi tin quảng cáo.

  • Operational emails to platform operators (for example third-party AI API period ending, and a daily operations report of aggregated counts when enabled)
  • Translation of facility-issue notes when languages differ (same-language notes may skip the translation API)

3. Dữ liệu chúng tôi thu thập

Quản trị viên khách sạn

  • Bắt buộc: email, mật khẩu (lưu dạng hàm băm), dấu thời gian và phiên bản tài liệu cho Điều khoản, Quyền riêng tư và xác nhận đủ 14 tuổi
  • Vận hành khách sạn: tên khách sạn, địa chỉ, quốc gia, điện thoại, tầng/phòng, tiện nghi và ảnh, SSID/mật khẩu Wi-Fi (hiển thị cho khách), màu thương hiệu, ngôn ngữ mặc định
  • Thanh toán: mục đích, số tiền, tiền tệ, trạng thái, order id, nhà cung cấp thanh toán (Paddle), URL biên lai, số phòng / số lượng gói token. Công ty không nhằm lưu số thẻ đầy đủ; dùng Paddle.
  • Bảo mật: đăng ký MFA, mã khôi phục đã băm, siêu dữ liệu lần thử khôi phục, token bảo vệ bot nếu cấu hình
  • Nhật ký: hoạt động đăng nhập và API, nhật ký kiểm toán nền tảng (hành động quản trị, không có giá trị bí mật)

Khách

  • Không có tài khoản khách. Id thiết bị (cookie qrfront_device_id and similar), hotel/room ids, chat session id
  • Facility-issue note source text, source-language code, and a staff-facing translation when languages differ (stored on the hotel workspace). The guest list may still show the original
  • Văn bản nguồn và bản dịch trò chuyện, nội dung yêu cầu, tùy chọn ngôn ngữ
  • Cổng khách không yêu cầu đăng ký email. Nếu khách gõ dữ liệu cá nhân vào trò chuyện, dữ liệu được chuyển tới bảng điều khiển khách sạn.

Nhân viên tầng

  • Không phải tài khoản email quản trị khách sạn. Mã mời (QR/liên kết), id khách sạn, hàm băm của token phiên thiết bị, thời gian xem gần nhất
  • Đăng ký Web Push tùy chọn (endpoint và khóa mã hóa). Công ty gửi thông báo bằng khóa VAPID qua dịch vụ push của trình duyệt
  • Truy cập yêu cầu và trò chuyện của khách sạn đó. API dịch của quản trị viên khách sạn không mở cho cookie nhân viên tầng

Sổ sử dụng nền tảng

  • Nhật ký sử dụng AI: request_id, provider, model, số token, success, latency, cờ fallback
  • Văn bản nguồn của khách không được lưu trên sổ kiểm toán/sử dụng nền tảng

Danh sách này theo những gì sản phẩm thực sự làm. Chúng tôi không tuyên bố rằng “không thu email” hay các phát biểu sai tương tự.

4. Lưu giữ

  • Signup-email re-use prevention record (normalized email and first signup time): up to 3 years from first record. After that period the same email may sign up again, and a new 3-year window starts. Deleting the Auth user alone does not erase this record
  • Tài khoản quản trị viên khách sạn và dữ liệu vận hành khách sạn: đến khi đóng tài khoản hoặc kết thúc dịch vụ, cộng thêm thời gian cần cho thanh toán, tranh chấp hoặc pháp luật
  • Hồ sơ đồng ý: khi cần cho tranh chấp và nghĩa vụ pháp lý
  • Hồ sơ thanh toán: thời hạn theo luật thương mại điện tử và luật liên quan (hợp đồng, rút lui, hồ sơ thanh toán và cung cấp)
  • Phiên trò chuyện đã đóng: tối đa khoảng 30 ngày, rồi xóa (cùng ý tưởng với FAQ sản phẩm và logic lưu giữ)
  • Cookie thiết bị khách: tối đa khoảng 30 ngày
  • Cookie phiên nhân viên tầng: theo hết hạn trình duyệt/phiên. Token mời hết hạn hoặc có thể thu hồi sau thời hạn đặt lúc cấp
  • Đăng ký push: xóa khi nhân viên hủy đăng ký hoặc phiên bị thu hồi
  • Cookie ngôn ngữ: lưu trong trình duyệt; người dùng có thể xóa
  • Thử thách khôi phục MFA / OTP email: hết hạn trong vài phút
  • Nhật ký kiểm toán nền tảng và sử dụng AI: khi cần cho vận hành và bảo mật

Thời hạn lưu theo luật dài hơn sẽ ghi đè các thời hạn này.

5. Bên nhận và bên xử lý

Chúng tôi có thể thuê bên xử lý hoặc chuyển dữ liệu trong các nhóm sau:

NhómMục đíchVí dụ
Hạ tầng, xác thực, DBTài khoản và lưu trữSupabase
Dịch AIDịch tin nhắnNVIDIA, OpenAI, Anthropic (Claude), Google (Gemini) v.v. Mô hình thực tế có thể đổi bất cứ lúc nào theo chính sách giá và tình trạng sẵn sàng của các công ty AI
Thanh toánThu phí và quyết toánPaddle (thử hoặc thật)
Bảo vệ botLạm dụng đăng ký/đăng nhậpCloudflare Turnstile, nếu cấu hình
Web PushCảnh báo nhân viên tầngDịch vụ push trình duyệt (chỉ khi đã đăng ký)
Email deliveryBilling notices, support alerts, platform operational notices (for example API period, daily operations report)Resend or similar

Thay đổi bên xử lý sẽ được công bố trong chính sách này hoặc thông báo dịch vụ. Chúng tôi có thể tiết lộ dữ liệu khi luật, điều tra hoặc lệnh tòa yêu cầu.

Chúng tôi không chia sẻ văn bản nguồn của khách giữa các khách sạn. Người vận hành nền tảng thấy số liệu tổng hợp không nhạy cảm và định danh đã che. Danh sách khách sạn Trung tâm điều khiển không hiển thị văn bản nguồn của khách.

6. Chuyển ra nước ngoài

Nhà cung cấp AI và hạ tầng đám mây có thể xử lý dữ liệu ngoài Hàn Quốc. Mục có thể gồm tin nhắn cần dịch, dữ liệu tài khoản và khách sạn, và nhật ký kỹ thuật. Điểm đến theo hạ tầng của từng nhà cung cấp. Việc chuyển xảy ra khi bạn dịch, đăng nhập hoặc lưu dữ liệu. Bạn có thể từ chối trước khi đăng ký; khi đó không thể dùng Dịch vụ. Người dùng hiện tại có thể yêu cầu hỗ trợ dừng xử lý ở nước ngoài; khi đó dịch và tính năng liên quan có thể dừng.

7. Tin nhắn của khách

  1. Tin nhắn được xử lý để nhân viên trả lời yêu cầu phòng và để AI dịch giữa các ngôn ngữ.
  2. Khi có yêu cầu dịch, văn bản có thể được gửi tới NVIDIA, OpenAI, Anthropic (Claude), Google (Gemini) hoặc nhà cung cấp mô hình khác. Mô hình dùng có thể thay đổi bất cứ lúc nào theo chính sách giá và tình trạng sẵn sàng của các công ty AI.
  3. Sổ sử dụng nền tảng lưu request id, provider, latency và số token — không lưu văn bản nguồn.
  4. Sau khi trả phòng, phiên hết hiệu lực. Trò chuyện cũ được giữ trong cửa sổ vận hành/kiểm toán khách sạn hạn chế, rồi xóa.
  5. Khách sạn nên nhắc khách không dán số hộ chiếu hoặc số thẻ vào trò chuyện.
  1. Facility-issue notes are stored in original form on the hotel workspace. If the guest language differs from the staff/hotel language, an AI translation may be stored for staff screens. Same-language notes may skip the translation API.

8. Cookie và phiên

  • Cookie xác thực thiết yếu: phiên quản trị viên khách sạn (Supabase)
  • Cookie ngôn ngữ: ngôn ngữ giao diện (qrfront_locale). Một trong 38 locale được hỗ trợ; ngôn ngữ ngoài danh sách hiển thị bằng tiếng Anh
  • Cookie thiết bị khách: phiên phòng (qrfront_device_id, khoảng 30 ngày, không HttpOnly)
  • Cookie phiên nhân viên tầng: qrfront_staff_session (HttpOnly, Secure, SameSite=Lax, đường dẫn /). Token thô chỉ nằm trong cookie; cơ sở dữ liệu lưu hàm băm
  • Hiện chúng tôi không gửi SDK quảng cáo hoặc phân tích bên thứ ba (ví dụ Google Analytics hoặc pixel quảng cáo) theo mặc định. Nếu thay đổi, chính sách này sẽ được cập nhật và sẽ thu sự đồng ý cần thiết.

Chặn cookie có thể làm hỏng đăng nhập hoặc phiên khách.

9. Quyền của bạn

Quản trị viên khách sạn có thể yêu cầu truy cập, sửa, xóa, tạm dừng xử lý hoặc rút đồng ý theo luật Hàn Quốc, qua cài đặt tài khoản, hỗ trợ, hoặc cán bộ quyền riêng tư.

Khách có thể bắt đầu tại lễ tân khách sạn. Nhân viên tầng có thể nhờ quản trị viên khách sạn xóa phiên hoặc đăng ký push. Công ty sẽ hợp tác đối với dữ liệu lưu trong không gian làm việc khách sạn đó, trong phạm vi pháp luật cho phép.

Chúng tôi hành động không chậm trễ không đáng có sau khi kiểm tra danh tính. Dữ liệu phải giữ theo luật có thể bị tạm dừng thay vì xóa.

10. Trẻ em dưới 14 tuổi

Đăng ký quản trị viên khách sạn không dành cho trẻ dưới 14 tuổi. Đăng ký yêu cầu xác nhận đủ 14 tuổi trở lên.

Cổng khách là công cụ trong phòng của khách sạn. Công ty không thu tuổi khách như một trường. Nếu người đại diện hợp pháp yêu cầu, khách sạn và Công ty sẽ hợp tác về truy cập hoặc xóa theo luật.

11. Biện pháp bảo mật

  • HTTPS khi truyền
  • Mật khẩu và mã khôi phục đã băm; bí mật MFA do nhà cung cấp xác thực (Supabase) giữ
  • Bí mật chỉ trên máy chủ (không có khóa dịch vụ NEXT_PUBLIC_)
  • Phân tách khách thuê: dữ liệu khách sạn giới hạn theo khách sạn; quản trị nền tảng qua platform_admins
  • Công tắc bảo trì/tắt, vô hiệu hóa phiên, nhật ký kiểm toán

Không hệ thống nào hoàn toàn an toàn. Sự cố được thông báo theo luật.

12. Cán bộ quyền riêng tư

Tên (hoặc nhóm) và liên hệ theo “privacy officer” và email/điện thoại đại diện đăng ký trong Trung tâm điều khiển và hiện ở chân trang. Nếu trống, dùng hỗ trợ sản phẩm.

Chủ thể dữ liệu cũng có thể tìm biện pháp khắc phục tại Ủy ban hòa giải tranh chấp thông tin cá nhân, trung tâm báo cáo xâm phạm thông tin cá nhân của KISA (privacy.kisa.or.kr), Viện kiểm sát tối cao, hoặc Cơ quan cảnh sát quốc gia.

13. Thông báo thay đổi

Thay đổi được đăng trên trang web kèm ngày hiệu lực. Thay đổi đáng kể cũng có thể được công bố trên màn hình đăng nhập hoặc bằng email.

Phụ lục. Chính sách này có hiệu lực ngày 13 tháng 8 năm 2026 và được sửa ngày 14 tháng 8 năm 2026.

Billing notices (effective 16 August 2026)

The Korean Privacy Policy is authoritative. Hotel-administrator emails may receive transactional notices for failed payments, past-due renewals, and subscription cancellation. These are not marketing messages.