+1 (917) 764-4992

Đăng nhập

Trung tâm minh bạch

Bảo mật, tuân thủ và minh bạch ngay từ khâu thiết kế.

Thanh toán

Tách biệt tiền gửi

Chúng tôi duy trì tiền của khách hàng trong các tài khoản ủy thác riêng biệt. Tiền của bạn không bao giờ bị trộn lẫn với tiền của chúng tôi hoặc của các khách hàng khác.

Chúng tôi không trực tiếp giữ tiền

Các khoản thanh toán được thực hiện thông qua các đối tác được cấp phép. Qualy hỗ trợ quy trình nhưng không bao giờ trực tiếp giữ hoặc di chuyển tiền của bạn.

Đối tác toàn cầu được cấp phép

Chúng tôi chỉ làm việc với các nhà cung cấp dịch vụ thanh toán được quản lý và cấp phép tại các khu vực pháp lý tương ứng.

Chuyển tiền nhanh chóng

Ngay khi tiền được đối soát xong, chúng tôi sẽ chuyển cho các trường học hoặc đại lý. Không có sự chậm trễ không cần thiết, giúp giảm thiểu rủi ro.

Quy trình thanh toán minh bạch

Mỗi khoản thanh toán đều có lịch sử kiểm tra đầy đủ. Bạn có thể theo dõi thời điểm thanh toán, đối soát và chuyển khoản.

Tuân thủ PCI DSS

Dữ liệu thẻ chỉ được xử lý bởi các nhà cung cấp tuân thủ tiêu chuẩn PCI DSS.

Chúng tôi không lưu trữ dữ liệu thẻ

Chúng tôi không bao giờ lưu trữ thông tin thẻ trong hệ thống của mình. Tất cả dữ liệu nhạy cảm đều do các đối tác xử lý.

Bảo vệ chống thanh toán trùng lặp

Mọi khoản thanh toán đều được bảo vệ khỏi việc trùng lặp do vô ý. Nếu yêu cầu được gửi lại do sự cố mạng, hệ thống sẽ tự động phát hiện và ngăn chặn việc tính phí hai lần — giúp người thanh toán và tổ chức luôn được bảo vệ.

Kiến trúc webhook bảo mật

Các thông báo thanh toán từ cổng thanh toán đều đi qua một kênh bảo mật, đã được xác minh trước khi đến hệ thống của chúng tôi. Điều này ngăn chặn các sự kiện thanh toán giả mạo hoặc bị can thiệp không bao giờ được xử lý.

Bảo vệ chống bồi hoàn (Chargeback)

Chúng tôi có hệ thống để quản lý các khiếu nại bồi hoàn hiệu quả, giảm thiểu tác động cho các trường học và đại lý.

Ưu tiên chuyển giao trách nhiệm

Khi có thể, chúng tôi sử dụng 3D Secure và các biện pháp khác để đảm bảo trách nhiệm pháp lý đối với các giao dịch gian lận được chuyển sang ngân hàng phát hành thẻ, bảo vệ khách hàng khỏi tổn thất tiềm tàng.

Công nghệ

Lưu trữ trên Google Cloud

Chúng tôi vận hành trên hạ tầng bảo mật của Google Cloud với độ tin cậy và an toàn hàng đầu thế giới.

Mã hóa dữ liệu lưu trữ

Tất cả dữ liệu được mã hóa khi lưu trữ bằng chuẩn AES-256. Dữ liệu ngân hàng được bổ sung thêm một lớp mã hóa ở cấp độ từng trường với khóa riêng cho mỗi khách hàng — vì vậy ngay cả khi truy cập trực tiếp cơ sở dữ liệu cũng không thể xem được các thông tin tài chính nhạy cảm.

Bảo vệ dữ liệu đang truyền tải, HSTS và TLS 1.2+

Chúng tôi bắt buộc sử dụng HTTPS với HSTS và TLS 1.2+ trong suốt quá trình truyền tải để đảm bảo thông tin liên lạc được bảo mật.

SLSA Cấp độ 3

Hệ thống xây dựng của chúng tôi tuân theo tiêu chuẩn SLSA 3, bảo vệ chống lại các hành vi giả mạo và tấn công chuỗi cung ứng.

Cách ly cơ sở dữ liệu theo từng khách hàng

Mỗi khách hàng có cơ sở dữ liệu riêng biệt — không chỉ là lọc theo hàng, mà là tách biệt hoàn toàn về mặt vật lý. Không có lớp dữ liệu chung giữa các khách hàng.

Tường lửa luôn hoạt động

Chúng tôi sử dụng nhiều lớp tường lửa để bảo vệ hạ tầng của mình.

Giám sát 24/7

Hạ tầng của chúng tôi được giám sát liên tục với hệ thống theo dõi phân tán, báo cáo lỗi và ghi nhật ký có cấu trúc. Mỗi yêu cầu đều có thể được truy vết từ đầu đến cuối, giúp chúng tôi có tầm nhìn toàn diện để phát hiện và xử lý sự cố nhanh chóng.

Chống tấn công DDoS

Chúng tôi sử dụng Cloudflare để chống DDoS, lọc lưu lượng truy cập và các biện pháp bảo vệ nâng cao. Tất cả kết nối đều được xác minh qua Cloudflare để ngăn chặn giả mạo và đảm bảo chỉ lưu lượng hợp lệ mới đến được hệ thống của chúng tôi.

Đặc quyền truy cập bằng không (ZSP)

Hệ thống của chúng tôi sử dụng ZSP, nghĩa là không ai có quyền truy cập vĩnh viễn vào môi trường sản xuất. Quyền truy cập chỉ được cấp khi cần thiết và được ghi nhật ký đầy đủ.

Chính sách DMARC nghiêm ngặt

Chúng tôi áp dụng chính sách "từ chối" (reject) trong DMARC để ngăn chặn việc gửi các email giả mạo.

Kích hoạt DNSSEC

DNSSEC được kích hoạt trên các tên miền chính của chúng tôi, đảm bảo các yêu cầu DNS được xác minh và không bị giả mạo.

Giám sát việc gửi email

Uy tín và việc gửi email đi được giám sát liên tục để tránh các vấn đề về thất lạc hóa đơn hoặc liên kết thanh toán.

Tách biệt việc gửi email

Chúng tôi tách biệt email giao dịch khỏi email marketing hoặc liên lạc nội bộ để giảm thiểu rủi ro về uy tín.

Giới hạn tốc độ đa lớp

Ba lớp bảo vệ độc lập chống lại tấn công brute force và lạm dụng — giới hạn tốc độ trên tất cả các endpoint, chặn đăng nhập thông minh tự động nâng cấp, và khóa tài khoản được hỗ trợ bởi Firebase. Các lần thử lặp lại sẽ kích hoạt thời gian chặn ngày càng dài hơn.

Bảo vệ chống khai thác mã độc

Tất cả các dữ liệu gửi lên đều được kiểm tra và làm sạch để ngăn chặn các kiểu khai thác như XSS, NoSQL injection và các lỗ hổng phổ biến khác.

Cách ly tên miền phụ

Các tên miền phụ của chúng tôi được cách ly trực tiếp với trình duyệt, ngăn chặn việc thiết lập cookie từ các tên miền phụ độc hại và tăng cường bảo mật.

Xác thực bởi các nhà cung cấp bảo mật

Tên miền của chúng tôi được xác thực bởi các nhà cung cấp bảo mật lớn như Norton, McAfee và Google Safe Browsing để đảm bảo chúng tôi là một trang web đáng tin cậy.

Khóa mã hóa riêng cho từng khách hàng

Dữ liệu nhạy cảm của mỗi khách hàng được mã hóa bằng khóa riêng biệt. Ngay cả trong trường hợp hiếm hoi xảy ra vi phạm, dữ liệu của một khách hàng không thể được sử dụng để truy cập dữ liệu của khách hàng khác.

Mã hóa cấp độ trường cho dữ liệu ngân hàng

Số tài khoản ngân hàng, số định tuyến, IBAN, SWIFT và các thông tin ngân hàng khác đều được mã hóa riêng từng trường — không chỉ ở cấp cơ sở dữ liệu mà là từng trường một. Ngay cả quản trị viên cơ sở dữ liệu của chúng tôi cũng không thể đọc các giá trị này dưới dạng văn bản thuần.

Tự động xóa thông tin cá nhân trong nhật ký

Nhật ký hệ thống của chúng tôi được tự động loại bỏ dữ liệu nhạy cảm — mật khẩu, token, số tài khoản ngân hàng, số định danh cá nhân và thông tin thẻ đều được xóa trước khi lưu trữ. Thông tin nhạy cảm của bạn không bao giờ xuất hiện trong nhật ký hệ thống.

Bảo vệ chống bot (Cloudflare Turnstile)

Chúng tôi sử dụng Cloudflare Turnstile để bảo vệ trang đăng nhập và biểu mẫu công khai khỏi bot và tấn công tự động — mà không yêu cầu người dùng thật phải giải các CAPTCHA phiền toái.

Bảo vệ mạng nội bộ

Hệ thống của chúng tôi được gia cố chống lại tấn công giả mạo yêu cầu phía máy chủ (SSRF). Các yêu cầu gửi đi đến mạng nội bộ, hạ tầng đám mây và địa chỉ riêng tư đều bị chặn tự động.

Xác thực tên miền theo từng khách hàng

Các tên miền web được phép của mỗi khách hàng đều được xác minh riêng. Chúng tôi không bao giờ cho phép truy cập chung — chỉ các tên miền đã đăng ký của bạn mới có thể giao tiếp với dữ liệu của bạn.

Token mới cho các thao tác nhạy cảm

Thay đổi thông tin tài khoản ngân hàng hoặc cài đặt bảo mật yêu cầu đăng nhập lại. Nếu đã quá lâu kể từ lần đăng nhập cuối, bạn sẽ cần xác thực lại — thêm một lớp bảo vệ cho các thao tác nhạy cảm nhất.

Kiểm tra bảo mật khi khởi động

Nền tảng của chúng tôi chạy các kiểm tra bảo mật bắt buộc mỗi khi khởi động. Nếu bất kỳ thành phần quan trọng nào bị cấu hình sai — mã hóa, xác thực hoặc bảo vệ chống bot — hệ thống sẽ từ chối khởi chạy. Phiên bản không an toàn không bao giờ có thể đến được môi trường sản xuất.

Theo dõi phân tán (OpenTelemetry)

Mỗi yêu cầu đều được truy vết từ đầu đến cuối qua tất cả các dịch vụ. Nếu có sự cố, chúng tôi có thể xác định chính xác vị trí và thời điểm — giúp gỡ lỗi nhanh hơn và điều tra bảo mật kỹ lưỡng hơn.

Mã lỗi có cấu trúc

Chúng tôi sử dụng hơn 940 mã lỗi riêng biệt để bạn và đội ngũ hỗ trợ luôn nhận được thông báo rõ ràng, dễ xử lý khi có sự cố — trong khi các chi tiết nội bộ của hệ thống vẫn được ẩn đi.

Con người

Truy cập dựa trên vai trò

Các thành viên trong nhóm của chúng tôi chỉ nhìn thấy những gì họ cần để làm việc. Không có quyền truy cập rộng rãi được cấp.

Kiểm tra lý lịch

Tất cả các thành viên quản lý các hệ thống nhạy cảm đều phải qua kiểm tra lý lịch.

Đào tạo bảo mật

Toàn bộ nhân viên đều tham gia các buổi đào tạo định kỳ về bảo mật và tuân thủ.

Xác thực hai yếu tố (2FA)

2FA là bắt buộc đối với tất cả hệ thống nội bộ và sẵn sàng cho tất cả người dùng trên nền tảng.

Nguyên tắc đặc quyền tối thiểu

Chúng tôi tuân theo nguyên tắc đặc quyền tối thiểu, đảm bảo nhân viên chỉ có quyền truy cập vào những gì thực sự cần thiết.

Kiểm soát quyền truy cập hỗ trợ

Khi nhân viên hỗ trợ cần truy cập tài khoản khách hàng, các phiên làm việc được giới hạn thời gian, kiểm toán riêng biệt và chỉ được cấp một bộ quyền hạn cụ thể. Các thao tác quản trị và xóa dữ liệu bị chặn vĩnh viễn. Mỗi phiên đều yêu cầu ghi nhận lý do.

Tuân thủ

Chỉ hoạt động với đối tác được cấp phép

Mặc dù Qualy không trực tiếp nắm giữ giấy phép tài chính, nhưng các đối tác của chúng tôi hoàn toàn được cấp phép và tuân thủ quy định.

Phù hợp với quy định địa phương

Chúng tôi thích ứng với các quy định của từng khu vực – như tiêu chuẩn BACEN ở Brazil hay luật AML ở Úc – thông qua các đối tác và các biện pháp kiểm soát riêng.

Sẵn sàng cho việc kiểm toán

Tất cả các thanh toán và hành động trên hệ thống đều được ghi lại với ngày giờ rõ ràng để sẵn sàng cho việc kiểm toán.

Thẩm định khách hàng (CDD)

Chúng tôi thực hiện CDD trên tất cả các khách hàng để đảm bảo tuân thủ các quy định địa phương.

Tuân thủ GDPR

Chúng tôi tuân theo các nguyên tắc GDPR, đảm bảo quyền riêng tư dữ liệu và các quyền của người dùng được tôn trọng.

Tuân thủ đặc thù cho Brazil

Chúng tôi tuân thủ các quy định của Brazil, bao gồm Luật Bảo vệ Dữ liệu Chung (LGPD) và các tiêu chuẩn BACEN về xử lý thanh toán.

Tuân thủ đặc thù cho Úc

Chúng tôi tuân thủ các quy định của Úc, bao gồm Luật Chống rửa tiền và Tài trợ khủng bố (AML/CTF) và Luật Quyền riêng tư. Các giao dịch được giám sát và báo cáo cho AUSTRAC thông qua các đối tác thanh toán.

Tuân thủ Xác thực khách hàng mạnh (SCA)

Chúng tôi tuân thủ các yêu cầu của SCA, triển khai 2FA và các biện pháp bảo mật khác.

Hỗ trợ DSAR (Yêu cầu truy cập dữ liệu cá nhân)

Bạn có thể yêu cầu truy cập dữ liệu cá nhân của mình bất kỳ lúc nào, theo yêu cầu của GDPR và LGPD. Khi chúng tôi xuất dữ liệu của bạn, các trường nhạy cảm như thông tin ngân hàng sẽ được bảo vệ tự động trước khi gửi.

Cơ sở pháp lý rõ ràng cho việc xử lý dữ liệu

Chúng tôi duy trì cơ sở pháp lý rõ ràng cho mọi loại dữ liệu cá nhân được xử lý — dù là để thực hiện hợp đồng, với sự đồng ý của bạn, theo nghĩa vụ pháp lý, hay vì mục đích kinh doanh hợp pháp — theo yêu cầu của GDPR.

Vận hành

Mô hình trách nhiệm bảo mật chung

Chúng tôi chia sẻ trách nhiệm bảo mật với bạn, các nhà cung cấp và đối tác của mình, đảm bảo một cách tiếp cận toàn diện về an toàn thông tin.

Sẵn sàng phục hồi sau thảm họa

Chúng tôi sử dụng hàng đợi, sao lưu và nhân bản dữ liệu để phục hồi nhanh chóng. Nếu một lần thử lại xảy ra trong quá trình phục hồi, hệ thống sẽ phát hiện trùng lặp và ngăn chặn xử lý kép — để không ai bị tính phí hai lần.

Chuyển dự phòng tự động (Failover)

Nếu có sự cố xảy ra, hệ thống sẽ tự động chuyển sang các bản sao lưu mà không làm gián đoạn dịch vụ của người dùng.

Hàng đợi tin nhắn tin cậy

Tất cả các quy trình và thanh toán đều được đưa vào hàng đợi và thử lại an toàn nếu có thất bại.

Sao lưu định kỳ

Chúng tôi thực hiện sao lưu định kỳ tất cả dữ liệu quan trọng, đảm bảo có thể khôi phục nhanh chóng khi cần thiết.

Giai đoạn đóng băng hệ thống

Chúng tôi có các giai đoạn đóng băng thay đổi hệ thống được lập kế hoạch để giảm thiểu rủi ro trong các thời kỳ quan trọng.

Theo dõi lỗi và cảnh báo

Chúng tôi sử dụng công nghệ theo dõi lỗi và cảnh báo nâng cao để phát hiện vấn đề trước khi chúng ảnh hưởng đến người dùng.

Kế hoạch ứng phó sự cố

Chúng tôi biết cần gọi ai, làm gì và liên lạc thế nào khi có sự cố. Kế hoạch ứng phó sự cố của chúng tôi luôn sẵn sàng và đã được thử nghiệm.

Minh bạch

Minh bạch với khách hàng

Chúng tôi không bao giờ che giấu đối tác của mình – chúng tôi tin rằng sự minh bạch sẽ củng cố niềm tin.

Liên lạc cởi mở

Chúng tôi thông báo cởi mở về các sự cố, tình trạng gián đoạn và các thay đổi ảnh hưởng đến khách hàng.

Trang trạng thái công khai

Trang trạng thái của chúng tôi hiển thị tình trạng hệ thống theo thời gian thực, các sự cố và cập nhật bảo trì.

Bảng giá rõ ràng

Bảng giá của chúng tôi rất trực quan, không có phí ẩn hay các bất ngờ không đáng có.

Rời đi bất cứ khi nào bạn muốn

Chúng tôi không ràng buộc bạn bằng các hợp đồng dài hạn. Bạn có thể rời đi bất cứ lúc nào mà không cần giải trình.

Tài liệu bảo mật có sẵn theo yêu cầu

Cần thêm chi tiết? Chúng tôi cung cấp tài liệu bảo mật và tuân thủ toàn diện cho khách hàng doanh nghiệp theo yêu cầu. Liên hệ đội ngũ bán hàng của chúng tôi.

Tự động hóa việc thanh toán học phí và hoa hồng của bạn.

Qualy được thiết kế để hỗ trợ việc thu các khoản thanh toán cho các đại lý du học. Nó hỗ trợ các trường đại học, trường học và đại lý ở mọi quy mô.

  • Bắt đầu với một dự án thí điểm không ràng buộc
  • Đã bao gồm triển khai và đào tạo
  • Chi phí minh bạch