Chính sách bảo mật FlowMate AI
FlowMate AI là trợ lý quản lý email, lịch, workflow và học tập. Chính sách này áp dụng cho bản web deploy trên Railway và ứng dụng Android APK dùng cùng backend FlowMate.
1. Dữ liệu FlowMate thu thập
- Thông tin tài khoản đăng nhập Google: email, tên hiển thị, ảnh đại diện nếu Google trả về.
- Dữ liệu Gmail cần thiết để hiển thị, tìm kiếm, tóm tắt email và nhận diện việc cần làm, deadline hoặc gợi ý lịch.
- Dữ liệu Google Calendar cần thiết để đọc lịch, tránh trùng lịch, tạo/cập nhật/xóa sự kiện khi bạn xác nhận.
- Dữ liệu bạn tạo trong FlowMate: lịch, checklist, lịch sử thao tác, tin nhắn chat, chế độ làm việc và tài liệu knowledge bạn thêm cho Bob.
- Khi bạn yêu cầu Bob tra cứu Internet hoặc hỏi thông tin cần cập nhật, FlowMate có thể gửi phần truy vấn đã giới hạn ra công cụ tìm kiếm/trang web công khai và lưu tóm tắt kết quả kèm URL nguồn vào knowledge riêng của tài khoản.
- Thông tin kỹ thuật tối thiểu như session, token đăng nhập mobile, log lỗi không chứa secret để vận hành dịch vụ.
2. Mục đích sử dụng dữ liệu
- Cung cấp chức năng chính: đọc email, tóm tắt email, tìm email, đọc lịch, đồng bộ lịch, tạo checklist và hỗ trợ chat với Bob.
- Gợi ý hành động hữu ích như deadline cần xử lý, email nên trả lời, thời gian học/làm việc phù hợp hoặc lịch có khả năng trùng.
- Cải thiện trải nghiệm cá nhân trong phạm vi tài khoản của bạn, ví dụ ghi nhớ sở thích hoặc quy tắc bạn yêu cầu Bob nhớ.
- Tra cứu web công khai khi prompt cần nguồn ngoài hoặc thông tin mới; Bob chỉ dùng kết quả có giới hạn và cần nêu nguồn khi trả lời.
- Bảo vệ hệ thống bằng giới hạn tần suất, kiểm tra nguồn request và session bảo mật.
3. Dữ liệu Google và quyền truy cập
FlowMate chỉ yêu cầu các quyền Google cần cho Gmail và Calendar. Dữ liệu Google không được bán, không dùng cho quảng cáo và không dùng để huấn luyện mô hình AI nền tảng. Khi cần AI tóm tắt hoặc phân tích, FlowMate chỉ gửi phần nội dung cần thiết cho tác vụ hiện tại đến provider AI đã cấu hình trên backend.
Bạn có thể thu hồi quyền truy cập từ tài khoản Google của mình bất cứ lúc nào tại Google Account Permissions.
4. Xử lý cục bộ của Bob
Bob dùng bộ định tuyến ý định, quy tắc tác vụ, tra cứu knowledge TF-IDF và tóm tắt trích xuất chạy trên backend FlowMate. Nội dung chat, email và lịch không được gửi đến OpenRouter, OpenAI, Mistral, Claude, Gemini hoặc model ngôn ngữ bên ngoài.
Khi bạn yêu cầu tra cứu Internet, FlowMate chỉ gửi truy vấn cần thiết đến công cụ tìm kiếm hoặc website công khai và trả lại URL nguồn. Các quy tắc hoặc sở thích bạn nói rõ có thể được lưu vào knowledge riêng của tài khoản để Bob dùng ở các lần sau.
5. Lưu trữ và bảo vệ dữ liệu
- Production Railway dùng PostgreSQL cho dữ liệu ứng dụng và token OAuth đã xác thực.
- Session cookie được đặt HTTP-only, SameSite=Lax và Secure trên production.
- API có kiểm tra xác thực, nguồn request và giới hạn tần suất để giảm lạm dụng.
- Secret như OAuth client secret, API key và database URL phải nằm trong Railway Variables, không commit vào mã nguồn.
6. Chia sẻ dữ liệu
FlowMate chỉ chia sẻ dữ liệu với các dịch vụ cần thiết để vận hành tính năng bạn dùng: Google APIs cho Gmail/Calendar, provider AI để xử lý nội dung theo yêu cầu, công cụ tìm kiếm/trang web công khai khi bạn yêu cầu Bob tra cứu Internet hoặc hỏi thông tin cần cập nhật, Railway/PostgreSQL để host và lưu trữ hệ thống. FlowMate không bán dữ liệu cá nhân.
7. Kiểm soát và xóa dữ liệu
- Bạn có thể đăng xuất hoặc ngắt Google trong ứng dụng.
- Bạn có thể xóa lịch sử hoạt động trong phần Cài đặt.
- Bạn có thể sửa/xóa knowledge mà Bob đã học nếu nội dung không chính xác.
- Để yêu cầu xóa dữ liệu tài khoản khỏi backend production, liên hệ đội vận hành FlowMate qua email hỗ trợ của dự án.
8. Trẻ em
FlowMate không được thiết kế để cố ý thu thập dữ liệu từ trẻ em dưới 13 tuổi. Nếu bạn cho rằng dữ liệu trẻ em đã được gửi vào hệ thống, hãy liên hệ đội vận hành để xóa.
9. Thay đổi chính sách
Khi chính sách thay đổi, FlowMate sẽ cập nhật ngày hiệu lực trên trang này. Việc tiếp tục sử dụng ứng dụng sau khi cập nhật nghĩa là bạn chấp nhận phiên bản mới.
10. Liên hệ
Đội vận hành FlowMate có thể cập nhật email hỗ trợ chính thức trước khi phát hành công khai. Khi chưa có email hỗ trợ riêng, vui lòng dùng kênh liên hệ của repository hoặc chủ dự án để yêu cầu hỗ trợ bảo mật và dữ liệu.
FlowMate AI Privacy Policy
FlowMate AI helps users manage email, calendar, workflow, study tasks, and AI chat. This policy applies to the Railway web deployment and the Android APK that uses the same backend.
FlowMate collects only the account, Gmail, Calendar, chat, schedule, checklist, history, internet research queries/results, explicit user rules, and technical data needed to provide the requested features. Google data is not sold, not used for advertising, and not sent to an external language-model provider. When Bob is asked to research the public web, a limited query may be sent to search/web sources and the result is returned with source URLs.
Users can disconnect Google, delete activity history, revoke Google permissions, and request backend data deletion through the project owner or support channel. Secrets and API keys must be stored in Railway Variables, not in source code.