Chính Sách Bảo Mật S8 Rõ Ràng Cho Từng Loại Dữ Liệu

Chính sách bảo mật là văn bản xác lập cách S8 thu thập, xử lý, lưu trữ dữ liệu cá nhân của hội viên. Chúng tôi công bố phạm vi thông tin tiếp nhận, biện pháp kỹ thuật, quyền của chủ tài khoản cùng điều kiện chia sẻ với đối tác. Nắm rõ các quy định này giúp hội viên chủ động quản lý thông tin khi giao dịch.

Phạm vi thu thập theo nhóm thông tin hội viên cung cấp

Theo chính sách bảo mật, chúng tôi chỉ tiếp nhận dữ liệu cần cho vận hành tài khoản, xác minh danh tính và đối soát giao dịch. Mỗi nhóm gắn với mục đích xử lý cùng thời hạn lưu trữ riêng.

Nhóm dữ liệu Thông tin tiếp nhận Mục đích xử lý Thời hạn lưu trữ
Định danh Họ tên, ngày sinh, ảnh giấy tờ eKYC Xác minh độ tuổi, ngăn tài khoản giả mạo 5 năm sau khi đóng tài khoản
Liên lạc Số điện thoại, email Gửi mã OTP, thông báo 24 tháng sau khi đóng account
Giao dịch Số ngân hàng, lịch sử giao dịch Đối soát lệnh, phòng chống rửa tiền 5 năm sau lệnh cuối
Kỹ thuật IP, loại thiết bị, cookie Phát hiện đăng nhập bất thường 12 tháng từ lần truy cập cuối
Các nhóm dữ liệu hội viên kèm mục đích xử lý
Các nhóm dữ liệu hội viên kèm mục đích xử lý

Hạ tầng kỹ thuật triển khai nhằm giữ an toàn hệ thống

Dữ liệu nêu tại chính sách bảo mật được bảo vệ bằng nhiều lớp kỹ thuật độc lập. Mỗi lớp đảm nhận một khâu riêng, từ đường truyền, kho lưu trữ đến quản trị truy cập nội bộ.

Giao thức truyền tải TLS 1.3

Mọi kết nối giữa thiết bị hội viên với máy chủ S8 được mã hóa bằng TLS 1.3, loại bỏ bộ mã hóa cũ của phiên bản 1.0 và 1.1. Chứng chỉ số được gia hạn định kỳ 90 ngày, kèm cơ chế HSTS buộc trình duyệt dùng HTTPS. Theo chính sách bảo mật, phiên không đáp ứng chuẩn này bị từ chối tại cổng tiếp nhận.

Xem thêm: Chơi Có Trách Nhiệm Với S8, Giải Trí Lành Mạnh Mỗi Ngày

Lưu trữ AES-256 kèm bcrypt

Dữ liệu tĩnh được mã hóa AES-256, khóa giải mã quản lý tách biệt trong mô-đun phần cứng HSM. Mật khẩu hội viên không lưu dạng gốc mà được băm bằng bcrypt với hệ số chi phí 12, khiến việc dò ngược gần như không khả thi. Cách lưu trữ này là yêu cầu bắt buộc của chính sách bảo mật với mọi cơ sở dữ liệu.

Chứng nhận ISO/IEC 27001

Quy trình quản trị an toàn thông tin của chúng tôi đạt chứng nhận ISO/IEC 27001, được đơn vị độc lập đánh giá mỗi 12 tháng. Nhân sự được cấp quyền truy cập theo nguyên tắc tối thiểu, mọi thao tác ghi vào nhật ký hệ thống. Hành vi truy xuất vượt phạm vi chính sách bảo mật bị khóa quyền và xử lý theo chế tài.

Tường lửa ứng dụng WAF

Tường lửa ứng dụng web WAF phân tích từng yêu cầu gửi tới máy chủ, chặn các kiểu tấn công như SQL injection, XSS hay dò mật khẩu. Bộ giám sát vận hành 24/7, tự động khóa địa chỉ IP gửi quá 100 lần đăng nhập sai trong 10 phút. Kết quả kiểm thử xâm nhập do đơn vị bên ngoài thực hiện được rà soát mỗi quý.

Tường lửa WAF trong chính sách bảo mật chặn truy cập lạ
Tường lửa WAF trong chính sách bảo mật chặn truy cập lạ

Quyền kiểm soát được xác lập trong chính sách bảo mật

Chủ tài khoản có quyền quyết định đối với dữ liệu mình cung cấp. Yêu cầu được gửi qua mục Quyền riêng tư hoặc email hỗ trợ, chúng tôi phản hồi trong tối đa 7 ngày làm việc.

  • Quyền truy cập: hội viên được yêu cầu bản sao dữ liệu đang lưu giữ dạng PDF hoặc CSV để đối chiếu.
  • Quyền chỉnh sửa: thông tin liên lạc được cập nhật trực tiếp, riêng họ tên phải xác minh eKYC lại để khớp tài khoản ngân hàng.
  • Quyền yêu cầu xóa: dữ liệu không thuộc diện lưu trữ bắt buộc được xóa trong 30 ngày sau khi đóng tài khoản.
  • Quyền khiếu nại: khi không đồng ý với kết quả xử lý, hội viên gửi phản ánh tới bộ phận pháp chế để thẩm định lại trong 15 ngày.

Điều kiện chuyển giao sang đối tác ngoài nền tảng

Chúng tôi không bán hay cho thuê dữ liệu hội viên dưới bất kỳ hình thức nào. Việc chuyển giao chỉ phát sinh trong trường hợp chính sách bảo mật quy định, giới hạn ở thông tin cần thiết.

Cổng thanh toán đạt PCI DSS

Khi hội viên nạp hoặc rút tiền, số tài khoản cùng số tiền giao dịch được truyền tới cổng thanh toán đạt PCI DSS cấp độ 1. Đối tác thanh toán chỉ nhận dữ liệu phục vụ lệnh đang xử lý, không được lưu cho mục đích quảng cáo. Mọi hợp đồng thanh toán đều viện dẫn chính sách bảo mật làm phụ lục bắt buộc.

Cơ quan chức năng

S8 chỉ cung cấp dữ liệu cho cơ quan chức năng khi nhận văn bản yêu cầu hợp lệ, có căn cứ pháp lý và thẩm quyền được xác minh. Bộ phận pháp chế thẩm định trong 5 ngày làm việc, chỉ bàn giao đúng phạm vi được nêu. Nếu pháp luật không cấm, hội viên được thông báo theo chính sách bảo mật trước khi chuyển dữ liệu.

Cam kết chính sách bảo mật từ bên nhận

Mọi đơn vị tiếp nhận phải ký thỏa thuận xử lý dữ liệu, cam kết bảo vệ ở mức tương đương tiêu chuẩn của chúng tôi. Thỏa thuận quy định thời hạn sử dụng, nghĩa vụ hủy dữ liệu khi hết mục đích cùng trách nhiệm bồi thường khi để lộ. Chúng tôi hậu kiểm mỗi 6 tháng và chấm dứt hợp tác khi phát hiện vi phạm.

Thỏa thuận xử lý dữ liệu ràng buộc đơn vị tiếp nhận
Thỏa thuận xử lý dữ liệu ràng buộc đơn vị tiếp nhận

Kết luận

Chính sách bảo mật thể hiện cam kết của chúng tôi trong thu thập đúng mục đích, lưu trữ an toàn và chuyển giao có kiểm soát. Mỗi người dùng giữ quyền theo dõi, điều chỉnh hoặc thu hồi thông tin qua kênh tiếp nhận chính thức. Hãy tải ứng dụng S8 để quản lý quyền riêng tư và trải nghiệm sảnh trên nền tảng nhiều lớp bảo vệ.