huha

Kết nối không giới hạn

Chính sách bảo mật

Phiên bản 3.1 | Cập nhật: 04/07/2026

huha cam kết bảo vệ dữ liệu cá nhân của bạn. Chính sách này tuân thủ Nghị định 13/2023/NĐ-CP của Việt Nam và GDPR của EU.

1. Phạm vi áp dụng

Chính sách áp dụng cho toàn bộ dịch vụ huha: ứng dụng mobile, website huha.online, API và các dịch vụ liên quan. Khi bạn tạo tài khoản là đã đồng ý với chính sách này.

2. Dữ liệu chúng tôi thu thập

Loại dữ liệuVí dụCơ sở pháp lý
Định danhTên, email, userId HUxxxxx, avatarThực hiện hợp đồng
Xác thựcMật khẩu hash scrypt, token Google, JWTLợi ích hợp pháp: bảo mật
Hoạt độngTask đã tạo, lần cuối online, IP loginLợi ích hợp pháp: chống spam
Kỹ thuậtDevice ID, OS, trình duyệt, timezoneTuân thủ pháp luật: log 2 năm
Thanh toánMã giao dịch, không lưu số thẻThực hiện hợp đồng
KHÔNG thu thập: CMND/CCCD, số điện thoại, vị trí GPS chính xác, danh bạ, SMS, ảnh/video trong máy, sinh trắc học.

3. Mục đích sử dụng

  • Cung cấp dịch vụ: Đăng nhập, tạo task, sync đa thiết bị, thông báo
  • Bảo mật: Phát hiện đăng nhập lạ, chống DDOS, rate limit 60s/email
  • Cải thiện sản phẩm: Phân tích ẩn danh để tối ưu UX, không định danh cá nhân
  • Thanh toán VIP: Mã giao dịch, gói đã mua, thời hạn — chỉ để kích hoạt quyền lợi và hỗ trợ hoàn tiền
  • Pháp lý: Lưu log theo NĐ 72/2013, cung cấp cho cơ quan nhà nước khi có lệnh

4. Chia sẻ dữ liệu

Google Firebase (Singapore)
Lưu trữ, xác thực, push notification. Tuân thủ GDPR, ISO 27001, SOC 2.
Vercel (Mỹ/EU)
Hosting website. DPA ký theo SCC của EU.
Đối tác thanh toán (VN)
Xử lý giao dịch VIP qua cổng thanh toán được cấp phép. huha không lưu số thẻ đầy đủ.
Cơ quan nhà nước
Chỉ khi có văn bản hợp pháp từ Bộ TTTT, Bộ Công an.
CAM KẾT: Không bán, không cho thuê, không chia sẻ dữ liệu cho bên quảng cáo. Không dùng Facebook Pixel, Google Analytics.

5. Bảo mật kỹ thuật

  • • Mã hóa TLS 1.3 + HSTS khi truyền, AES-256-GCM khi lưu
  • • Mật khẩu hash scrypt N=16384, r=8, p=1. Không thể giải ngược
  • • 2FA tùy chọn qua TOTP. Session JWT hết hạn 7 ngày
  • • Rate limit: 3 lần sai/30s khóa tạm, 60s/gửi mail
  • • Backup mã hóa hàng ngày tại Singapore, RPO 24h, RTO 4h
  • • Pentest định kỳ 6 tháng, bug bounty qua email DPO

6. Thời gian lưu trữ

Tài khoản hoạt độngĐến khi bạn xóa
Sau khi xóa tài khoảnẨn ngay, xóa backup sau 30 ngày
Log bảo mật2 năm theo NĐ 72/2013
Tài khoản không hoạt động2 năm → mail nhắc → xóa sau 30 ngày

7. Quyền của bạn theo NĐ 13/2023

Quyền truy cập & sao chép: Vào Cài đặt → Xuất dữ liệu để tải file JSON
Quyền chỉnh sửa: Sửa tên, avatar trực tiếp trong app
Quyền xóa: Cài đặt → Xóa tài khoản. Hoặc mail DPO, xử lý 72h
Quyền hạn chế xử lý: Tắt "Cho phép phân tích ẩn danh" trong Cài đặt
Quyền khiếu nại: Gửi Cục An toàn thông tin - Bộ TTTT nếu huha vi phạm

8. Cookie & LocalStorage

huha chỉ dùng:

  • • Cookie bắt buộc: `__session` để duy trì đăng nhập. Không có cookie quảng cáo
  • • LocalStorage: `last_email`, `theme`, `remember` để UX mượt hơn
  • • Không dùng: Google Analytics, Facebook Pixel, TikTok Pixel

9. Chuyển dữ liệu quốc tế

Server chính đặt tại Singapore (Firebase). Khi bạn truy cập từ VN, dữ liệu đi qua đường truyền quốc tế được mã hóa. Chúng tôi ký SCC với Google theo quyết định của Ủy ban EU, đảm bảo mức bảo vệ tương đương GDPR.

10. Trẻ em

huha dành cho người từ 13 tuổi theo COPPA và luật VN. Chúng tôi không cố ý thu thập dữ liệu trẻ dưới 13. Nếu phụ huynh phát hiện, mail DPO để xóa ngay trong 24h.

11. Liên hệ DPO - Kiểm soát viên dữ liệu

Đơn vị kiểm soát: Nguyễn Quốc Mạnh - huha

Hotline: 0359872122 (8h-22h)

Email DPO: admin@huha.online

Địa chỉ: TP. Hồ Chí Minh, Việt Nam

Thời gian phản hồi: 72h làm việc cho yêu cầu xóa/sửa. 30 ngày cho yêu cầu phức tạp theo NĐ 13.

Thay đổi chính sách: Khi cập nhật, chúng tôi thông báo qua email + banner trong app 30 ngày trước khi áp dụng. Tiếp tục dùng huha = đồng ý phiên bản mới.

Hiệu lực: Từ 04/07/2026. Thay thế mọi phiên bản trước.