Chính sách riêng tư
Ads Dashboard là công cụ báo cáo quảng cáo: nó ghép số liệu chi tiêu từ Facebook Ads với doanh thu thật từ Shopify để bạn biết mỗi chiến dịch lãi lỗ ra sao. Trang này nói rõ dữ liệu nào được giữ, giữ ở đâu, và dùng làm gì.
Tiện ích Chrome — phần Shopify
Áp dụng cho “Shopify Token Grabber” trên Chrome Web Store và cho tab Shopify của “Dcomcy Token Tool” (bản tải từ dashboard). Phần này làm đúng một việc: thay bạn bấm qua các bước trên Shopify Dev Dashboard để lấy Admin API access token cho một store mà chính bạn chỉ định.
Tiện ích không có máy chủ riêng, và mọi kết nối mạng của nó chỉ đi tới các tên miền của Shopify. Token chỉ rời tiện ích theo đúng một đường: vào trang ads.dcomcy.com mà bạn đang mở, khi chính bạn bấm lấy token từ trang đó. Trang đó lưu token vào tài khoản Ads Dashboard của bạn. Dùng tiện ích một mình thì token chỉ hiện trong cửa sổ tiện ích, không đi đâu cả.
Tiện ích giữ gì trong máy bạn
- Token và tiến trình lượt đang chạy — nằm trong
chrome.storage.session, tự mất khi bạn đóng Chrome. Khi trang dashboard đã nhận token, nó báo tiện ích xoá ngay, không đợi tới lúc đóng trình duyệt. - URL store, tên app, danh sách quyền — nằm trong
chrome.storage.localđể lần sau bạn khỏi gõ lại. Xoá tiện ích là mất theo.
Tiện ích không làm gì
- Không đọc, không ghi lại nội dung các trang web bạn duyệt.
- Không theo dõi hành vi, không quảng cáo, không phân tích hành vi người dùng.
- Không bán, không chia sẻ dữ liệu cho bất kỳ ai.
Token đi đâu
Token đi thẳng từ tiện ích vào trang ads.dcomcy.com đang mở trên máy bạn — đúng chỗ mà nếu không có tiện ích thì bạn sẽ tự dán vào. Chỉ đúng tên miền này gọi được tiện ích; mọi trang khác bị Chrome chặn từ trước khi tới mã của chúng tôi.
Token mà tiện ích xin chỉ gồm các quyền chỉ đọc: đơn hàng, sản phẩm, khách hàng, báo cáo. Nếu Shopify trả về quyền rộng hơn quyền đã xin, tiện ích từ chối token đó thay vì đưa cho dashboard.
Tiện ích Chrome “Dcomcy Token Tool” — phần Facebook
Bản tải từ dashboard (không có trên Chrome Web Store) có thêm tab Facebook: tự tạo một app Facebook developer trong tài khoản Facebook của chính bạn, rồi lấy token Meta Ads 60 ngày (quyền ads_management, ads_read, business_management) để bạn dán vào dashboard.
- Kết nối mạng — chỉ tới facebook.com, developers.facebook.com, business.facebook.com và graph.facebook.com. Không có máy chủ riêng.
- Lưu trong máy bạn (
chrome.storage.local) — danh sách token đã lấy kèm App ID, tên app và App Secret (để gia hạn token khi hết 60 ngày). Mật khẩu Facebook chỉ được lưu khi bạn bấm Lưu cấu hình; nếu không, nó chỉ nằm tạm trong lúc chạy rồi bị xoá. Xoá tiện ích là mất hết. - Mật khẩu Facebook chỉ được gõ vào hộp thoại xác nhận của chính facebook.com, không gửi đi đâu khác.
- Quyền điều khiển trình duyệt (
debugger) — dùng để bấm các nút của Facebook mà trang không cho script bấm. Chrome hiện dải thông báo “đang gỡ lỗi trình duyệt” trong lúc chạy. - Token Facebook chỉ tới dashboard khi chính bạn bấm Copy rồi dán vào; tiện ích không tự gửi token đi.
Ads Dashboard
Dữ liệu được giữ
- Tài khoản của bạn — email, và mật khẩu đã băm. Nếu đăng nhập bằng Google thì chúng tôi nhận email và tên từ Google, không bao giờ thấy mật khẩu Google của bạn.
- Khoá kết nối — access token của Facebook Ads và Shopify, lưu ở dạng đã mã hoá.
- Số liệu quảng cáo — chi tiêu, lượt hiển thị, lượt mua theo từng chiến dịch, nhóm quảng cáo, quảng cáo.
- Đơn hàng Shopify — mã đơn, giá trị, trạng thái, mức rủi ro, và tham số UTM để biết đơn tới từ quảng cáo nào. Với store kết nối bằng token dán tay, thêm quốc gia giao hàng (chỉ quốc gia, địa chỉ bị cắt bỏ ngay khi tải về). Store cài qua app AdsDcomcy trên Shopify App Store thì không lấy địa chỉ. Chúng tôi không lưu tên, email, số điện thoại hay thông tin thanh toán của khách mua hàng.
Giữ trong bao lâu
- Đơn hàng được giữ chừng nào store còn kết nối, để dựng báo cáo theo khoảng ngày bạn chọn.
- Xoá store trong phần cài đặt → token của store và các đơn đã lưu qua kết nối đó bị xoá ngay.
- Gỡ app trong Shopify Admin → token bị vô hiệu ngay; Shopify gửi yêu cầu xoá sau 48 giờ và chúng tôi xoá store cùng đơn đã lưu.
- Shopify gửi yêu cầu xoá dữ liệu của một khách mua → các đơn đó bị xoá.
Dùng để làm gì
Chỉ để dựng báo cáo cho chính bạn xem, và để chạy những việc bạn bật: nhắc đổi creative, tự tăng ngân sách theo ngưỡng bạn đặt, gửi thông báo Telegram. Không dùng cho mục đích nào khác, không bán, không chia sẻ với bên thứ ba, không dùng để huấn luyện mô hình.
Khi bạn hỏi AI hỗ trợ (nút góc dưới màn hình), câu hỏi và bản tóm tắt số liệu đang hiện trên màn hình (tên campaign, chi phí, doanh thu, ROAS — không có token hay thông tin người mua) được gửi tới nhà cung cấp AI để soạn câu trả lời. Câu hỏi và câu trả lời được lưu 30 ngày để cải thiện hỗ trợ. Không muốn gửi thì đừng dùng nút này.
Dữ liệu của mỗi tài khoản tách riêng. Người dùng này không xem được dữ liệu của người dùng khác.
Nơi lưu
Máy chủ đặt tại Railway. Kết nối luôn qua HTTPS. Token, đơn hàng Shopify đã lưu và báo cáo lưu tạm đều được mã hoá trước khi ghi xuống; khoá giải mã nằm ngoài cơ sở dữ liệu.
Bên thứ ba
- Shopify — nơi lấy dữ liệu đơn hàng, bằng token do chính bạn cấp.
- Meta (Facebook Ads) — nơi lấy số liệu quảng cáo và cập nhật ngân sách khi bạn bật tính năng đó.
- Google — chỉ khi bạn chọn đăng nhập bằng Google.
- Telegram — chỉ khi bạn bật thông báo.
- Railway — hạ tầng máy chủ.
Ngoài các bên trên, không ai nhận dữ liệu của bạn.
Quyền của bạn
- Ngắt một store — xoá store trong phần cài đặt, token bị xoá theo. Bạn cũng có thể gỡ app trong Shopify Admin để vô hiệu hoá token ngay lập tức.
- Ngắt Facebook — xoá tài khoản quảng cáo trong phần cài đặt.
- Xoá toàn bộ — yêu cầu xoá tài khoản, chúng tôi xoá dữ liệu của bạn.
Liên hệ
Thắc mắc về dữ liệu, hoặc muốn xoá tài khoản: [email protected].
English summary
Chrome extension “Shopify Token Grabber”
The extension has no server of its own, and its only network traffic goes to Shopify domains. The token leaves the extension by exactly one route: into the ads.dcomcy.com page you have open, when you ask for it from that page, which then saves it to your Ads Dashboard account. Used on its own, the extension only shows the token in its popup and sends it nowhere.
- The access token and the progress of the current run live in
chrome.storage.sessionand are gone when Chrome closes. Once the dashboard page has stored the token, it tells the extension to clear it immediately. - The store URL, app name and scope list live in
chrome.storage.localso they do not have to be retyped. Removing the extension removes them. - It does not read or record the pages you browse, does not track behaviour, shows no ads, and sells nothing.
- The token passes from the extension into the
ads.dcomcy.compage open on your machine — the same place you would otherwise paste it by hand. Only that origin can talk to the extension; every other page is blocked by Chrome before it reaches our code. - Only read scopes are requested: orders, products, customers, reports. If Shopify returns a grant wider than what was asked for, the extension refuses the token rather than handing it over.
The points above describe the Shopify part: “Shopify Token Grabber” on the Chrome Web Store and the Shopify tab of “Dcomcy Token Tool”.
Chrome extension “Dcomcy Token Tool” — Facebook part
The build downloaded from the dashboard (not on the Chrome Web Store) adds a Facebook tab: it creates a Facebook developer app in your own Facebook account and obtains a 60-day Meta Ads token (ads_management, ads_read, business_management) for you to paste into the dashboard.
- Network traffic goes only to facebook.com, developers.facebook.com, business.facebook.com and graph.facebook.com. No server of its own.
- Kept on your machine (
chrome.storage.local): the tokens obtained with their app ID, app name and app secret (used to renew a token after 60 days). Your Facebook password is stored only if you press “Lưu cấu hình” (save settings); otherwise it lives only for the run. Removing the extension removes it all. - Your Facebook password is typed only into facebook.com's own confirmation dialogs and sent nowhere else.
- The
debuggerpermission is used to press Facebook buttons that refuse scripted clicks; Chrome shows a “debugging this browser” bar while it runs. - A Facebook token reaches the dashboard only when you copy and paste it yourself.
Ads Dashboard
Ads Dashboard joins Facebook Ads spend with real Shopify revenue so an advertiser can see which campaigns make money. It holds the account's email and hashed password, encrypted Facebook and Shopify access tokens, ad metrics, and Shopify order records (order number, value, status, risk level, UTM parameters). For stores connected with a pasted token it also keeps the shipping country — only the country; the rest of the address is dropped the moment orders are fetched. Stores installed through the AdsDcomcy app on the Shopify App Store are fetched without any address. It does not store shoppers' names, emails, phone numbers or payment details.
Retention: orders are kept while the store is connected. Deleting the store in settings deletes its token and the orders cached through that connection at once. Uninstalling the app revokes the token immediately, and the store and its orders are deleted when Shopify's shop/redact request arrives 48 hours later. A customers/redact request deletes the named orders.
That data is used only to build reports for the account that owns it, and to run features the user switches on: creative reminders, budget rules, Telegram notifications. It is never sold, never shared with third parties beyond the services listed above, and never used to train models. When a user asks the in-app AI support chat, the question and a summary of the numbers on screen (campaign names, spend, revenue, ROAS; no tokens, no buyer data) are sent to the AI provider to write the answer; questions and answers are kept 30 days. Each account's data is isolated from every other account's.
Servers run on Railway and all traffic goes over HTTPS. Tokens, stored Shopify orders and cached reports are encrypted at rest, with the key kept outside the database.
To disconnect a store, delete it in settings — its token goes with it — or uninstall the app in Shopify Admin to revoke the token immediately. To delete everything, write to [email protected].