CarbCam: Chính sách bảo mật

CarbCam: Chính sách quyền riêng tư

Lưu ý BETA: CarbCam đang được phát triển tích cực. Các tính năng, giá và chi tiết kỹ thuật có thể thay đổi. Tài liệu này sẽ được cập nhật khi cần: phiên bản hiện tại luôn có sẵn tại ns.10be.de/vi/carbcam-privacy.html.

Chính sách quyền riêng tư này bổ sung cho chính sách quyền riêng tư chung của ns.10be.de và mô tả việc xử lý dữ liệu cá nhân liên quan đến ứng dụng CarbCam và phần backend máy chủ của nó. Trong trường hợp có mâu thuẫn giữa các tài liệu, các điều khoản nêu tại đây sẽ được ưu tiên áp dụng cho ứng dụng CarbCam.

1. Bên kiểm soát dữ liệu

Bên kiểm soát theo nghĩa của Quy định chung về bảo vệ dữ liệu (GDPR) là:

10BE Software GmbH
Managed Nightscout Hosting & CarbCam
Am Bergle 9
88662 Überlingen
Germany
Email: support@carbcam.app
Web: https://ns.10be.de/

Giám đốc điều hành: Martin Schiftan · Đăng ký kinh doanh: Amtsgericht Freiburg i. Br., HRB724192 · Mã số thuế GTGT: DE343662047

Với các yêu cầu về bảo vệ dữ liệu (truy cập, xóa, đính chính, phản đối) vui lòng dùng thông tin liên hệ ở trên hoặc biểu mẫu liên hệ.

Về đầu trang
2. Tổng quan về việc xử lý dữ liệu

CarbCam là một ứng dụng điện thoại thông minh cho phép người dùng chụp ảnh các bữa ăn. Ứng dụng gửi những ảnh này để phân tích tới backend máy chủ ns.10be.de, backend này chuyển tiếp ảnh tới một giao diện AI bên ngoài do người dùng hoặc quản trị viên máy chủ chọn (hiện được hỗ trợ: Anthropic Claude API, Google Gemini API, OpenAI API, xAI Grok API, Mistral API, Zhipu GLM API, Microsoft Azure OpenAI). Các ước tính dinh dưỡng trả về (carbohydrate, chất béo, protein, FPU, chỉ số đường huyết) được gửi tới và hiển thị trong ứng dụng.

CarbCam không yêu cầu đăng ký bằng tên hoặc địa chỉ email. Để liên kết thiết bị với một hạn mức/gói đăng ký, một ID cài đặt ẩn danh (chuỗi hex 24 ký tự) được tạo cục bộ khi khởi động ứng dụng lần đầu và gửi kèm theo mỗi yêu cầu.

Về đầu trang
3. Dữ liệu chúng tôi xử lý
3.1 Dữ liệu được thu thập tự động với mỗi yêu cầu
  • ID cài đặt: chuỗi hex 24 ký tự, được tạo cục bộ khi khởi động ứng dụng lần đầu. Không thể truy ngược tới một cá nhân.
  • Địa chỉ IP: được máy chủ web ghi lại trong nhật ký chuẩn (tối đa 7 ngày, sau đó ẩn danh hóa).
  • User agent/phiên bản ứng dụng: để kiểm tra tính tương thích và phân tích lỗi.
  • Dấu thời gianmã trạng thái HTTP của yêu cầu.
3.2 Nội dung được tạo ra khi sử dụng ứng dụng
  • Ảnh của bữa ăn (tạm thời): được gửi tới máy chủ và từ đó tới giao diện AI. Ảnh gốc không được lưu vĩnh viễn sau khi phân tích.
  • Hash ảnh & ảnh thu nhỏ: một hash SHA-512 của ảnh và một ảnh thu nhỏ được giảm mạnh kích thước được lưu trong bộ nhớ đệm phân tích để các ảnh giống hệt hoặc tương tự có thể được trả lời nhanh hơn và tiết kiệm chi phí hơn (so khớp perceptual hash).
  • Kết quả phân tích: phản hồi của AI (tên món ăn, khẩu phần, các giá trị dinh dưỡng) được lưu trong bộ nhớ đệm cùng với hash.
  • Sự kiện phân tích: với mỗi yêu cầu (quét món ăn cũng như phân tích xu hướng đường huyết), một dòng chứa ID cài đặt, dấu thời gian, nhà cung cấp, mô hình, và loại cache hit được lưu trong một bảng sự kiện. Bảng này được dùng để đếm hạn mức (số lượt phân tích khả dụng mỗi tháng phụ thuộc vào gói đã chọn; cả quét và phân tích đường huyết đều được tính vào giới hạn hàng tháng) và phòng chống gian lận.
  • Lịch sử ảnh (tùy chọn): theo yêu cầu của người dùng, các ảnh đã thu nhỏ có thể được liên kết với một lịch sử ảnh cá nhân thông qua ID cài đặt, để người dùng có thể lấy lại lịch sử của mình sau khi cài đặt lại ứng dụng.
  • Nhắc nhở tại nhà hàng dựa trên vị trí (tùy chọn, mặc định tắt): Khi người dùng bật tính năng này trong cài đặt ứng dụng và cấp cho ứng dụng quyền vị trí “Luôn luôn” (Android ACCESS_BACKGROUND_LOCATION hoặc iOS NSLocationAlwaysUsageDescription), ứng dụng đánh giá vị trí thiết bị cục bộ (khoảng kiểm tra xấp xỉ 15 phút, chỉ vị trí được biết cuối cùng, không theo dõi liên tục) để phát hiện khi người dùng ở trong bán kính 25 m của một nhà hàng lâu hơn ngưỡng đã đặt (10–90 phút). Trước lời nhắc cấp quyền đầu tiên, ứng dụng hiển thị một hộp thoại tiết lộ nổi bật rõ ràng nêu mục đích, bên nhận và tần suất của việc kiểm tra vị trí. Để nhận diện nhà hàng, vị trí được gửi theo yêu cầu tới Apple Maps API (iOS, không cần khóa API) hoặc tới Google Places API (Android, dùng khóa Maps API của chúng tôi), chỉ để xác định tên của một nhà hàng ở gần. Dữ liệu vị trí không rời khỏi thiết bị để tới máy chủ của chúng tôi: cả vị trí lẫn tên nhà hàng đều không được chúng tôi lưu hoặc xử lý. Tính năng có thể được tắt bất cứ lúc nào qua công tắc trong cài đặt; quyền hệ thống ngoài ra có thể bị thu hồi trong cài đặt thiết bị.
  • Phản hồi: các đánh giá và bình luận do người dùng gửi cho một lần phân tích được liên kết với ID cài đặt và mục tương ứng trong bộ nhớ đệm.
3.3 Dữ liệu liên quan đến các giao dịch thanh toán
  • ID giao dịch của cửa hàng (Apple Original Transaction ID hoặc Google Purchase Token) để liên kết bản cài đặt với gói đăng ký hoặc giao dịch mua tín dụng ưu đãi.
  • Gói, trạng thái, thời hạn, và các kỳ thanh toán của gói đăng ký.
  • Dữ liệu cá nhân liên quan đến thanh toán (tên, địa chỉ, phương thức thanh toán) được Apple hoặc Google xử lý độc quyền và chúng tôi không có được.
  • Hóa đơn / biên nhận được cung cấp trong tài khoản cửa hàng tương ứng (hóa đơn Apple ID hoặc lịch sử đơn hàng Google Play).
3.4 Tùy chọn: Bring Your Own Key (BYOK)
  • Khóa API riêng của người dùng cho Anthropic/Google chỉ được dùng trên máy chủ để chuyển tiếp tới AI và không được lưu vĩnh viễn (chỉ giữ trong RAM trong suốt thời gian của yêu cầu).
  • Tùy chọn, một địa chỉ email liên hệ có thể được lưu cho các yêu cầu hỗ trợ BYOK.
  • Với các yêu cầu BYOK (Bring Your Own Key), dữ liệu sử dụng không được tính vào hạn mức của gói đã chọn.
Về đầu trang
4. Mục đích & cơ sở pháp lý
  • Cung cấp chức năng cốt lõi (phân tích ảnh, bộ nhớ đệm, phản hồi): Điều 6(1)(b) GDPR (thực hiện hợp đồng hoặc các biện pháp trước hợp đồng).
  • Lưu bộ nhớ đệm và cải thiện chất lượng (ví dụ so khớp perceptual hash, các chỉnh sửa của quản trị viên cho các lỗi AI lặp lại): Điều 6(1)(f) GDPR (lợi ích chính đáng trong việc cung cấp dịch vụ hiệu quả và tiết kiệm chi phí; lợi ích của chủ thể dữ liệu về một dung lượng ảnh nhỏ hơn được bảo đảm bằng việc dùng ảnh thu nhỏ được giảm mạnh kích thước và tự động xóa sau 30 ngày).
  • Lập hóa đơn và xử lý thanh toán: Điều 6(1)(b) GDPR và Điều 6(1)(c) GDPR (các nghĩa vụ lưu trữ theo luật định).
  • Phòng chống gian lận và giảm thiểu lạm dụng (hạn mức, giới hạn tốc độ): Điều 6(1)(f) GDPR.
  • Nhật ký máy chủ và bảo mật: Điều 6(1)(f) GDPR.

Không có việc ra quyết định tự động theo nghĩa của Điều 22 GDPR có hiệu lực pháp lý đối với chủ thể dữ liệu. Các ước tính dinh dưỡng dựa trên AI chỉ mang tính thông tin và không cấu thành các quyết định theo nghĩa pháp lý.

Về đầu trang
5. Bên nhận & chuyển dữ liệu sang nước thứ ba

Để cung cấp dịch vụ, dữ liệu được chuyển tới các bên xử lý và bên thứ ba sau đây:

5.1 Anthropic PBC (Claude API)

Trụ sở đăng ký: San Francisco, CA, USA. Ảnh và một lời nhắc dạng văn bản được truyền tới Anthropic Claude API để phân tích. Anthropic bị ràng buộc theo hợp đồng không được dùng dữ liệu được truyền cho mục đích huấn luyện (chính sách zero-retention cho khách hàng API). Cơ sở cho việc chuyển dữ liệu: Điều khoản hợp đồng tiêu chuẩn của EU (SCC). Chính sách quyền riêng tư: anthropic.com/privacy.

5.2 Google LLC (Gemini API, tùy chọn)

Trụ sở đăng ký: Mountain View, CA, USA. Tùy chọn, quản trị viên có thể cấu hình máy chủ để xử lý các yêu cầu qua Google Gemini API. Trong trường hợp này, ảnh và lời nhắc được truyền tới Google. Cơ sở: Điều khoản hợp đồng tiêu chuẩn của EU. Chính sách quyền riêng tư: policies.google.com/privacy.

5.3 OpenAI, L.L.C.

Trụ sở đăng ký: San Francisco, CA, USA. Tùy chọn, người dùng (qua cài đặt) hoặc quản trị viên có thể gửi các yêu cầu tới OpenAI API. Trong trường hợp này, ảnh và lời nhắc được truyền tới OpenAI. Cơ sở: Điều khoản hợp đồng tiêu chuẩn của EU. Chính sách quyền riêng tư: openai.com/policies.

5.4 Zhipu AI

Trụ sở đăng ký: Bắc Kinh, Cộng hòa Nhân dân Trung Hoa. Tùy chọn, người dùng có thể gửi các yêu cầu tới Zhipu GLM API. Quan trọng: Cộng hòa Nhân dân Trung Hoa được xem là một nước thứ ba không an toàn theo GDPR khi không có quyết định về mức độ tương xứng. Việc dùng nhà cung cấp này là do lựa chọn rõ ràng và tự chịu rủi ro của người dùng; Điều khoản hợp đồng tiêu chuẩn đã được ký kết với nhà cung cấp. Chính sách quyền riêng tư: bigmodel.cn/dev/api/security/privacy.

5.5 Microsoft Azure (OpenAI Service)

Đơn vị ký hợp đồng: Microsoft Ireland Operations Ltd., Dublin, Ireland. Xử lý dữ liệu tại các khu vực Azure EU. Cơ sở: Khung hợp đồng của Microsoft (DPA) và Điều khoản hợp đồng tiêu chuẩn của EU khi dữ liệu được chuyển sang nước thứ ba. Chính sách quyền riêng tư: privacy.microsoft.com.

5.6 Apple Inc. / Google LLC (Xử lý thanh toán)

Gói đăng ký và tín dụng ưu đãi được thanh toán độc quyền qua App Store (Apple Inc., Cupertino, USA) hoặc Google Play (Google LLC, Mountain View, USA). Trong các giao dịch thanh toán, tên, địa chỉ, phương thức thanh toán, và địa chỉ email được truyền trực tiếp tới Apple hoặc Google và không được chia sẻ với chúng tôi. Chính sách quyền riêng tư: apple.com/legal/privacy, policies.google.com/privacy.

5.7 Open Food Facts & USDA FoodData Central

Để kiểm tra chất lượng bổ sung (đối chiếu chéo tinh chỉnh), máy chủ có thể thực hiện một so sánh dựa trên văn bản với các cơ sở dữ liệu công khai của Open Food Facts (Pháp) và USDA FoodData Central (USA) sau khi AI phân tích. Không có ảnh nào được truyền; chỉ tên món ăn được gửi dưới dạng một truy vấn văn bản.

5.8 Lưu trữ và máy chủ

Các máy chủ ns.10be.de đặt tại Đức, Phần Lan, và Pháp. Dữ liệu CarbCam được xử lý và lưu trên các máy chủ ở Đức.

Về đầu trang
6. Thời gian lưu trữ
  • Bộ nhớ đệm phân tích (hash, ảnh thu nhỏ, phản hồi AI): 90 ngày, sau đó tự động xóa.
  • Chỉ mục perceptual hash (kiểm tra trước): 30 ngày, sau đó tự động xóa.
  • Bộ nhớ đệm phân tích xu hướng đường huyết: 30 ngày, sau đó tự động xóa.
  • Sự kiện phân tích (đếm hạn mức): ít nhất trong kỳ thanh toán/hạn mức hiện tại, ngoài ra được tổng hợp cho mục đích thống kê.
  • Lịch sử ảnh (tùy chọn, liên kết với ID cài đặt): cho đến khi người dùng xóa hoặc cho đến khi dịch vụ ngừng cung cấp.
  • Phản hồi: cho đến khi được quản trị viên xử lý cộng với một khoảng thời gian theo dõi hợp lý để kiểm soát chất lượng.
  • Dữ liệu gói đăng ký/thanh toán: trong suốt thời gian của mối quan hệ hợp đồng và ngoài ra trong các thời hạn lưu trữ theo luật định (thông thường 10 năm theo luật thương mại và thuế).
  • Nhật ký máy chủ web: tối đa 7 ngày, sau đó tự động ẩn danh hóa.
  • Khóa BYOK: không được lưu lâu dài; chỉ giữ trong RAM trong suốt thời gian của từng yêu cầu.
Về đầu trang
7. Quyền của bạn với tư cách là chủ thể dữ liệu

Theo GDPR, bạn có, đặc biệt, các quyền sau:

  • Truy cập (Điều 15 GDPR) dữ liệu được lưu liên quan đến ID cài đặt của bạn.
  • Đính chính dữ liệu không chính xác (Điều 16 GDPR).
  • Xóa (Điều 17 GDPR), với điều kiện không có nghĩa vụ lưu trữ theo luật định nào áp dụng.
  • Hạn chế việc xử lý: CarbCam không cung cấp hạn chế chi tiết cho từng mục đích xử lý riêng lẻ. Bạn có thể chấp nhận toàn bộ việc xử lý dữ liệu hoặc chấm dứt nó bằng cách xóa ứng dụng hoặc đặt lại ID cài đặt của bạn.
  • Khả năng di chuyển dữ liệu (Điều 20 GDPR): Dữ liệu bữa ăn (carbohydrate, các giá trị dinh dưỡng, dấu thời gian) được lưu cục bộ trên thiết bị trong một cơ sở dữ liệu SQLite và có thể xuất dưới dạng CSV/JSON qua chức năng ứng dụng Cài đặt → Dữ liệu → Xuất. Nếu người dùng đã bật đồng bộ Nightscout tùy chọn máy chủ Nightscout của họ được lưu trữ tại NS10BE (Managed Nightscout), các ghi chú bữa ăn đã đồng bộ ngoài ra là một phần của các bản sao lưu cơ sở dữ liệu Nightscout ở đó. Với các máy chủ Nightscout bên ngoài hoặc khi không đồng bộ Nightscout, không có bản sao lưu phía máy chủ nào của dữ liệu bữa ăn tồn tại với chúng tôi. Ảnh không được lưu trữ trên máy chủ: hãy bật «Lưu ảnh vào thư viện» trong cài đặt ứng dụng để giữ các bản sao cục bộ.
  • Phản đối việc xử lý dựa trên các lợi ích chính đáng (Điều 21 GDPR).
  • Khiếu nại tới cơ quan giám sát (Điều 77 GDPR). Cơ quan có thẩm quyền là, ví dụ, Ủy viên Nhà nước về Bảo vệ Dữ liệu và Tự do Thông tin của Baden-Württemberg.
Tự phục vụ qua ứng dụng: Trong cài đặt ứng dụng, bạn có thể xem lịch sử ảnh của mình và xóa từng mục hoặc toàn bộ lịch sử. Trong mục «Đặt lại ứng dụng», ID cài đặt cục bộ bị loại bỏ và được tạo lại: dữ liệu được liên kết với ID cũ ở phía máy chủ khi đó sẽ không còn truy xuất được bởi bạn và sẽ tự động bị xóa khi thời hạn lưu trữ tương ứng hết hạn.

Để thực hiện các quyền của bạn hoặc nếu bạn có câu hỏi về bảo vệ dữ liệu, bạn có thể liên hệ với chúng tôi bất cứ lúc nào tại support@carbcam.app hoặc qua biểu mẫu liên hệ. Với một yêu cầu xóa mà không đăng nhập, vui lòng cung cấp ID cài đặt 24 ký tự để các bản ghi dữ liệu liên quan có thể được xác định.

Về đầu trang
8. Bảo mật dữ liệu
  • Việc truyền dữ liệu giữa ứng dụng và máy chủ được thực hiện độc quyền qua HTTPS (TLS).
  • Việc truy cập máy chủ bị giới hạn cho nhà cung cấp và được bảo mật qua SSH với xác thực bằng khóa công khai.
  • Các cơ sở dữ liệu không thể truy cập trực tiếp từ bên ngoài.
  • Các bản sao lưu được tạo dưới dạng mã hóa và bị ghi đè sau tối đa ba ngày, trừ khi cơ sở dữ liệu lõi bị ảnh hưởng.
  • Các khóa BYOK chỉ được giữ trong bộ nhớ trong suốt thời gian của một yêu cầu và không bao giờ được lưu vào đĩa hoặc ghi nhật ký.
Về đầu trang
9. Thay đổi chính sách quyền riêng tư này

Vì CarbCam đang được phát triển BETA tích cực, chính sách quyền riêng tư này có thể được cập nhật khi có tính năng mới, khi các bên xử lý thay đổi, hoặc khi các yêu cầu pháp lý khiến điều đó trở nên cần thiết. Phiên bản hiện tại luôn có sẵn tại ns.10be.de/vi/carbcam-privacy.html. Các thay đổi quan trọng sẽ được thông báo trong ứng dụng hoặc qua bản tin.

Về đầu trang

Cập nhật lần cuối: 11 tháng 4 năm 2026