huha cam kết bảo vệ dữ liệu cá nhân của bạn. Chính sách này tuân thủ Nghị định 13/2023/NĐ-CP của Việt Nam và GDPR của EU.
1. Phạm vi áp dụng
Chính sách áp dụng cho toàn bộ dịch vụ huha: ứng dụng mobile, website huha.online, API và các dịch vụ liên quan. Khi bạn tạo tài khoản là đã đồng ý với chính sách này.
2. Dữ liệu chúng tôi thu thập
Loại dữ liệu
Ví dụ
Cơ sở pháp lý
Định danh
Tên, email, userId HUxxxxx, avatar
Thực hiện hợp đồng
Xác thực
Mật khẩu hash scrypt, token Google, JWT
Lợi ích hợp pháp: bảo mật
Hoạt động
Task đã tạo, lần cuối online, IP login
Lợi ích hợp pháp: chống spam
Kỹ thuật
Device ID, OS, trình duyệt, timezone
Tuân thủ pháp luật: log 2 năm
Thanh toán
Mã giao dịch, không lưu số thẻ
Thực hiện hợp đồng
KHÔNG thu thập: CMND/CCCD, số điện thoại, vị trí GPS chính xác, danh bạ, SMS, ảnh/video trong máy, sinh trắc học.
3. Mục đích sử dụng
Cung cấp dịch vụ: Đăng nhập, tạo task, sync đa thiết bị, thông báo
Bảo mật: Phát hiện đăng nhập lạ, chống DDOS, rate limit 60s/email
Cải thiện sản phẩm: Phân tích ẩn danh để tối ưu UX, không định danh cá nhân
Thanh toán VIP: Mã giao dịch, gói đã mua, thời hạn — chỉ để kích hoạt quyền lợi và hỗ trợ hoàn tiền
Pháp lý: Lưu log theo NĐ 72/2013, cung cấp cho cơ quan nhà nước khi có lệnh
4. Chia sẻ dữ liệu
Google Firebase (Singapore)
Lưu trữ, xác thực, push notification. Tuân thủ GDPR, ISO 27001, SOC 2.
Vercel (Mỹ/EU)
Hosting website. DPA ký theo SCC của EU.
Đối tác thanh toán (VN)
Xử lý giao dịch VIP qua cổng thanh toán được cấp phép. huha không lưu số thẻ đầy đủ.
Cơ quan nhà nước
Chỉ khi có văn bản hợp pháp từ Bộ TTTT, Bộ Công an.
CAM KẾT: Không bán, không cho thuê, không chia sẻ dữ liệu cho bên quảng cáo. Không dùng Facebook Pixel, Google Analytics.
5. Bảo mật kỹ thuật
• Mã hóa TLS 1.3 + HSTS khi truyền, AES-256-GCM khi lưu
• Mật khẩu hash scrypt N=16384, r=8, p=1. Không thể giải ngược
• 2FA tùy chọn qua TOTP. Session JWT hết hạn 7 ngày
• Rate limit: 3 lần sai/30s khóa tạm, 60s/gửi mail
• Backup mã hóa hàng ngày tại Singapore, RPO 24h, RTO 4h
• Pentest định kỳ 6 tháng, bug bounty qua email DPO
6. Thời gian lưu trữ
Tài khoản hoạt độngĐến khi bạn xóa
Sau khi xóa tài khoảnẨn ngay, xóa backup sau 30 ngày
Log bảo mật2 năm theo NĐ 72/2013
Tài khoản không hoạt động2 năm → mail nhắc → xóa sau 30 ngày
7. Quyền của bạn theo NĐ 13/2023
Quyền truy cập & sao chép: Vào Cài đặt → Xuất dữ liệu để tải file JSON
Quyền chỉnh sửa: Sửa tên, avatar trực tiếp trong app
Quyền xóa: Cài đặt → Xóa tài khoản. Hoặc mail DPO, xử lý 72h
Quyền hạn chế xử lý: Tắt "Cho phép phân tích ẩn danh" trong Cài đặt
Quyền khiếu nại: Gửi Cục An toàn thông tin - Bộ TTTT nếu huha vi phạm
8. Cookie & LocalStorage
huha chỉ dùng:
• Cookie bắt buộc: `__session` để duy trì đăng nhập. Không có cookie quảng cáo
• LocalStorage: `last_email`, `theme`, `remember` để UX mượt hơn
• Không dùng: Google Analytics, Facebook Pixel, TikTok Pixel
9. Chuyển dữ liệu quốc tế
Server chính đặt tại Singapore (Firebase). Khi bạn truy cập từ VN, dữ liệu đi qua đường truyền quốc tế được mã hóa. Chúng tôi ký SCC với Google theo quyết định của Ủy ban EU, đảm bảo mức bảo vệ tương đương GDPR.
10. Trẻ em
huha dành cho người từ 13 tuổi theo COPPA và luật VN. Chúng tôi không cố ý thu thập dữ liệu trẻ dưới 13. Nếu phụ huynh phát hiện, mail DPO để xóa ngay trong 24h.
11. Liên hệ DPO - Kiểm soát viên dữ liệu
Đơn vị kiểm soát: Nguyễn Quốc Mạnh - huha
Hotline: 0359872122 (8h-22h)
Email DPO: admin@huha.online
Địa chỉ: TP. Hồ Chí Minh, Việt Nam
Thời gian phản hồi: 72h làm việc cho yêu cầu xóa/sửa. 30 ngày cho yêu cầu phức tạp theo NĐ 13.
Thay đổi chính sách: Khi cập nhật, chúng tôi thông báo qua email + banner trong app 30 ngày trước khi áp dụng. Tiếp tục dùng huha = đồng ý phiên bản mới.
Hiệu lực: Từ 04/07/2026. Thay thế mọi phiên bản trước.