Gofable SSO & Identity

Chính sách bảo mật dữ liệu cá nhân

Hiệu lực từ ngày: 01 tháng 07 năm 2024

Tuân thủ pháp luật: Chính sách này được ban hành nhằm thực thi các nghĩa vụ bảo vệ dữ liệu cá nhân theo quy định tại Nghị định số 13/2023/NĐ-CP ngày 17/04/2023 của Chính phủ Việt Nam về bảo vệ dữ liệu cá nhân.

1. Nguyên tắc xử lý dữ liệu cá nhân

Gofable cam kết tuân thủ các nguyên tắc cốt lõi khi xử lý dữ liệu cá nhân của bạn:

  • Hợp pháp và minh bạch: Dữ liệu chỉ được thu thập khi có sự đồng ý tự nguyện của chủ thể dữ liệu và được xử lý theo đúng mục đích đã công bố.
  • Tối thiểu hóa dữ liệu: Chỉ thu thập các trường thông tin cần thiết nhất để phục vụ chức năng xác thực danh tính SSO và bảo vệ an toàn tài khoản.
  • Bảo mật theo thiết kế (Security by Design): Áp dụng kiến trúc Zero-Trust, thuật toán băm mật khẩu hiện đại Argon2id và kiểm soát phiên nghiêm ngặt.

2. Các loại dữ liệu cá nhân được thu thập

Khi bạn tạo tài khoản hoặc sử dụng dịch vụ Gofable SSO, hệ thống thu thập các thông tin sau:

  • Dữ liệu định danh: Địa chỉ email và tên hiển thị (Display Name). Email là thông tin bắt buộc nhằm xác thực quyền sở hữu và nhận mã OTP.
  • Thông tin xác thực: Mật khẩu của bạn được chuyển đổi ngay lập tức thành chuỗi băm một chiều an toàn bằng thuật toán Argon2id kết hợp giá trị muối (salt) và pepper cấp hệ thống. Gofable không bao giờ lưu trữ mật khẩu dạng rõ.
  • Dữ liệu liên kết tài khoản: Mã định danh người dùng Google (Google Sub) và địa chỉ email liên kết khi bạn chọn phương thức đăng nhập bằng Google.
  • Dữ liệu kỹ thuật & an ninh mạng: Địa chỉ IP, chuỗi User-Agent trình duyệt, thời điểm đăng nhập và lịch sử các lần thử xác thực thất bại nhằm phục vụ cơ chế giới hạn tốc độ (rate limiting) và chống dò quét mật khẩu (brute-force prevention).

3. Mục đích và Phạm vi xử lý dữ liệu

Dữ liệu cá nhân được xử lý cho các mục đích cụ thể sau:

  • Xác thực danh tính người dùng và cấp phát mã ủy quyền / token đăng nhập theo chuẩn OIDC cho các ứng dụng trong hệ sinh thái Gofable.
  • Gửi thông báo mã OTP xác minh hòm thư, xác nhận đổi mật khẩu hoặc thông báo khi phát hiện đăng nhập từ phiên làm việc mới.
  • Bảo vệ an ninh thông tin, phát hiện và ngăn chặn các hành vi tấn công chiếm quyền điều khiển tài khoản (account takeover) hoặc giả mạo danh tính.
  • Tuân thủ các yêu cầu pháp lý về an toàn thông tin mạng theo quy định của pháp luật Việt Nam.

4. Quyền của chủ thể dữ liệu (Nghị định 13/2023/NĐ-CP)

Căn cứ theo Điều 9 Nghị định 13/2023/NĐ-CP, bạn có đầy đủ các quyền sau đối với dữ liệu cá nhân của mình:

  • Quyền được biết: Được thông báo đầy đủ, rõ ràng về mục đích, phương thức và các bên liên quan trong quá trình xử lý dữ liệu.
  • Quyền đồng ý: Quyền đồng ý hoặc không đồng ý cho phép xử lý dữ liệu cá nhân của mình.
  • Quyền truy cập & chỉnh sửa: Bạn có thể đăng nhập vào trang quản trị tài khoản (/account) bất kỳ lúc nào để xem và cập nhật thông tin cá nhân.
  • Quyền rút lại sự đồng ý & Xóa dữ liệu: Bạn có quyền rút lại sự đồng ý hoặc yêu cầu Gofable xóa dữ liệu cá nhân của mình khi không còn nhu cầu sử dụng dịch vụ.
  • Quyền khiếu nại, tố cáo: Bạn có quyền khiếu nại hoặc gửi yêu cầu trợ giúp nếu phát hiện dữ liệu cá nhân bị xử lý sai mục đích.

5. Cam kết bảo mật & Không chia sẻ dữ liệu trái phép

Gofable cam kết bảo mật tuyệt đối dữ liệu cá nhân của người dùng:

  • Không kinh doanh dữ liệu: Gofable không bao giờ bán, cho thuê, trao đổi hoặc thương mại hóa dữ liệu cá nhân của người dùng dưới bất kỳ hình thức nào.
  • Chia sẻ nội bộ hệ thống OIDC: Dữ liệu chỉ được truyền tải an toàn tới các ứng dụng dịch vụ khi bạn chủ động xác nhận đăng nhập và đồng ý cấp quyền (consent) thông qua giao thức OIDC tiêu chuẩn.
  • Mã hóa toàn diện: Toàn bộ dữ liệu truyền qua mạng được mã hóa bằng giao thức TLS; dữ liệu nhạy cảm được bảo vệ nghiêm ngặt trong hệ thống cơ sở dữ liệu có kiểm soát truy cập phân tầng.

6. Thời gian lưu trữ dữ liệu

Dữ liệu tài khoản được lưu trữ trong suốt thời gian bạn duy trì tài khoản hoạt động trên Gofable SSO. Dữ liệu nhật ký an ninh (audit logs) được lưu trữ theo thời hạn quy định của pháp luật an ninh mạng để phục vụ mục đích giám sát và điều tra sự cố bảo mật nếu có.

7. Liên hệ bộ phận Bảo vệ Dữ liệu Cá nhân

Nếu bạn có bất kỳ câu hỏi, thắc mắc hoặc yêu cầu thực hiện các quyền của chủ thể dữ liệu theo Nghị định 13/2023/NĐ-CP, vui lòng liên hệ với chúng tôi:

  • Bộ phận: Ban An toàn Thông tin & Bảo vệ Dữ liệu Cá nhân Gofable
  • Email: privacy@gofable.vn / support@gofable.vn