Chính Sách Bảo Mật S8 – Chuẩn An Toàn Dữ Liệu Cá Nhân

Chính sách bảo mật S8 minh bạch hóa cách chúng tôi tiếp cận, xử lý, bảo vệ thông tin cá nhân của hội viên. Chúng tôi xem quyền riêng tư là điều kiện tiên quyết của mọi hoạt động vận hành, không phải thủ tục hình thức. Văn bản này làm rõ hạ tầng kỹ thuật, cơ chế kiểm soát nội bộ cùng quyền chủ tài khoản thực thi.

Phạm vi dữ liệu được ghi nhận cùng vòng đời tương ứng

Mỗi tài khoản mở tại nền tảng đều phát sinh nhiều nhóm dữ liệu, từ thông tin định danh tới nhật ký kỹ thuật. Chính sách bảo mật S8 phân loại rõ từng nhóm, gắn với mục đích sử dụng cùng thời hạn lưu giữ riêng.

Nhóm dữ liệu Thành phần ghi nhận Vòng đời lưu giữ
Dữ liệu định danh Họ tên, năm sinh, số điện thoại, thư điện tử Giữ 5 năm và được tính kể từ sau ngày hệ thống đóng tài khoản
Dữ liệu xác minh Ảnh giấy tờ tùy thân, ảnh chân dung eKYC Giữ 5 năm theo quy định phòng chống rửa tiền
Dữ liệu giao dịch Mã phiếu nạp rút, lịch sử cược Giữ 7 năm phục vụ đối soát
Dữ liệu kỹ thuật Địa chỉ IP, mã thiết bị, nhật ký đăng nhập Giữ 24 tháng rồi xóa
Dữ liệu tiếp thị Lịch sử nhận thư ưu đãi Giữ tới khi chủ thể rút đồng ý
Danh mục thông tin hội viên cung cấp khi mở tài khoản
Danh mục thông tin hội viên cung cấp khi mở tài khoản

Chính sách bảo mật S8 trên hạ tầng mã hóa nhiều lớp

Toàn bộ đường truyền, kho dữ liệu cùng lớp ứng dụng đều nằm dưới các biện pháp kỹ thuật độc lập. Chính sách bảo mật S8 yêu cầu mỗi tầng tự đứng vững khi tầng kề bên bị xâm phạm.

Giao thức TLS 1.3 tại đường truyền

Mọi phiên kết nối giữa trình duyệt hội viên tới máy chủ thiết lập qua TLS 1.3, dùng bộ mã AES-256-GCM cùng cơ chế trao khóa ECDHE. Chứng chỉ số luân chuyển theo chu kỳ 90 ngày, HSTS buộc trình duyệt từ chối kết nối không mã hóa. Chính sách bảo mật S8 loại bỏ hoàn toàn phiên bản giao thức cũ đã bị công bố lỗ hổng.

Chính sách bảo mật S8 với kho lưu trữ tĩnh

Dữ liệu nằm trong cơ sở dữ liệu được mã hóa bằng AES-256, khóa quản lý qua cụm HSM tách rời hạ tầng ứng dụng. Mật khẩu không bao giờ tồn tại ở dạng gốc mà băm bằng bcrypt hệ số 12, kèm chuỗi muối ngẫu nhiên riêng từng tài khoản. Bản sao lưu mã hóa tương đương, cất tại 3 vùng địa lý khác nhau.

Tường lửa ứng dụng web

Lớp WAF đặt trước máy chủ S8 lọc các mẫu tấn công tiêm nhiễm SQL, kịch bản chéo trang cùng lưu lượng dò quét tự động. Bộ đệm chống từ chối dịch vụ hấp thụ lưu lượng bất thường tới 2 Tbps trước khi phiên chơi bị ảnh hưởng. Chính sách bảo mật S8 quy định mọi bản vá lỗ hổng nghiêm trọng phải triển khai trong 24 giờ.

Lớp tường lửa ứng dụng chặn lưu lượng truy vấn bất thường
Lớp tường lửa ứng dụng chặn lưu lượng truy vấn bất thường

Cơ chế kiểm soát truy cập nội bộ trong toàn hệ thống

Rủi ro lớn nhất với thông tin người dùng thường đến từ bên trong. Vì vậy chính sách bảo mật S8 siết chặt phạm vi tiếp cận của đội ngũ vận hành, đặt mọi thao tác dưới nhật ký bất biến cùng kỳ kiểm định độc lập.

  • Quyền truy cập cấp theo vai trò công việc với nguyên tắc đặc quyền tối thiểu, mỗi nhân sự chỉ thấy đúng trường dữ liệu phục vụ nhiệm vụ của mình.
  • Xác thực 2 lớp bắt buộc với toàn bộ tài khoản nội bộ, phiên làm việc tự đóng sau 15 phút không thao tác nhằm hạn chế rủi ro bỏ quên máy trạm.
  • Nhật ký ghi lại từng lượt đọc, sửa, xuất dữ liệu ở dạng bất biến, lưu 24 tháng phục vụ hậu kiểm khi có phản ánh từ chủ tài khoản.
  • Hạ tầng được đánh giá theo chuẩn ISO/IEC 27001 cùng PCI DSS, kèm kiểm thử xâm nhập do đơn vị độc lập thực hiện 2 lần mỗi năm.
  • Quy trình ứng cứu sự cố yêu cầu khoanh vùng trong 60 phút, thông báo tới chủ thể bị ảnh hưởng chậm nhất 72 giờ sau khi xác nhận.

Quyền của chủ tài khoản đối với thông tin cá nhân

Việc trao thông tin cho nền tảng không đồng nghĩa với mất quyền kiểm soát. Chính sách bảo mật S8 dành cho chủ tài khoản nhóm quyền cụ thể, kèm kênh gửi yêu cầu cùng thời hạn phản hồi.

Tra cứu bản sao hồ sơ

Chủ tài khoản được gửi yêu cầu nhận bản sao thông tin đang lưu giữ qua kênh hỗ trợ trực tuyến hoặc thư điện tử đã đăng ký. Bộ phận phụ trách xác minh danh tính trước, sau đó bàn giao tệp dữ liệu trong tối đa 15 ngày làm việc. Chính sách bảo mật S8 miễn phí hoàn toàn cho lần yêu cầu đầu tiên mỗi năm.

Hiệu chỉnh trường khai báo sai lệch

Sai sót ở họ tên, năm sinh hay số liên lạc có thể khiến lệnh rút bị giữ lại chờ đối soát. Yêu cầu sửa đổi cần kèm chứng từ hợp lệ, xử lý trong 48 giờ kể từ khi hồ sơ đầy đủ. Chính sách bảo mật S8 ghi nhận lịch sử từng lần thay đổi nhằm phục vụ hoạt động tra soát về sau.

Thu hồi sự đồng ý tiếp thị

Hội viên được ngừng nhận thư ưu đãi, tin nhắn quảng cáo bất cứ lúc nào bằng thao tác tắt tùy chọn trong mục cài đặt. Việc rút lại đồng ý chỉ tác động tới hoạt động tiếp thị, không làm gián đoạn những thông báo bắt buộc về giao dịch hay cảnh báo đăng nhập lạ. Dữ liệu tiếp thị bị xóa trong 30 ngày.

Quyền thu hồi đồng ý theo chính sách bảo mật S8
Quyền thu hồi đồng ý theo chính sách bảo mật S8

Kết luận

Chính sách bảo mật S8 không dừng ở cam kết trên giấy mà hiện thực hóa bằng hạ tầng mã hóa, kiểm soát nội bộ cùng giám sát liên tục. Mỗi quyền của chủ tài khoản đều đi kèm kênh thực thi cùng thời hạn rõ. Hãy đọc kỹ văn bản này trước khi khởi tạo tài khoản tại S8 để nắm chắc phạm vi dữ liệu bạn trao đi.