天波府

Văn bản pháp lý

Chính sách bảo mật

Trang này nói rõ chúng tôi thu thập dữ liệu gì, dùng để làm gì, giữ trong bao lâu, chia sẻ với ai, và bạn có quyền gì đối với dữ liệu của mình.

Hiệu lực từ ngày 02 tháng 8 năm 2026

Chính sách này áp dụng cho website thienbaphu.com và các ứng dụng liên quan (gọi chung là “Dịch vụ”). Chúng tôi xử lý dữ liệu cá nhân theo Nghị định 13/2023/NĐ-CP về bảo vệ dữ liệu cá nhân.

1. Bên kiểm soát dữ liệu

Đơn vị vận hành Dịch vụ là Bên Kiểm soát dữ liệu cá nhân. Mọi liên hệ về dữ liệu cá nhân gửi về [email protected]. Vấn đề bảo mật gửi về [email protected].

2. Dữ liệu chúng tôi thu thập

2.1 Khi bạn tạo tài khoản

Dữ liệuVì sao cần
Địa chỉ emailĐịnh danh tài khoản, khôi phục mật khẩu, gửi cảnh báo bảo mật
Tên hiển thịXưng hô trong giao diện và trong email
Mật khẩuChúng tôi không lưu mật khẩu của bạn. Chỉ lưu giá trị băm bằng Argon2id kèm khoá bí mật riêng của hệ thống. Từ giá trị này không khôi phục lại được mật khẩu.

2.2 Khi bạn lập lá số

Để tính được lá số, Dịch vụ cần ngày, giờ và nơi sinh. Theo Nghị định 13/2023/NĐ-CP, ngày sinh và nơi sinh là dữ liệu cá nhân cơ bản. Chúng tôi vẫn áp dụng mức bảo vệ cao hơn mức tối thiểu cho nhóm dữ liệu này vì giờ sinh chính xác là thông tin riêng tư mà rất ít nơi khác lưu giữ.

Bạn có thể dùng phần lớn công cụ tra cứu mà không cần tạo tài khoản. Khi không đăng nhập, dữ liệu ngày giờ sinh chỉ được dùng để tính toán cho lần truy vấn đó.

2.3 Dữ liệu kỹ thuật tạo ra khi bạn dùng Dịch vụ

Phần này chúng tôi cố ý thu hẹp hơn mức thông thường, và nói rõ để bạn đối chiếu được:

  • Chúng tôi không lưu địa chỉ IP đầy đủ của bạn. Nhật ký đăng nhập và bản ghi phiên chỉ lưu tiền tố mạng — 24 bit đầu với IPv4 (ví dụ 203.0.113.0/24) và 64 bit đầu với IPv6. Đủ để phát hiện tấn công dò mật khẩu, không đủ để chỉ ra một thuê bao cụ thể.
  • Nhật ký đăng nhập không chứa email dạng chữ thường. Email được thay bằng một giá trị băm có khoá (HMAC). Người đọc được cơ sở dữ liệu vẫn không tra ngược ra danh sách email khách hàng.
  • Thông tin trình duyệt (User-Agent) và thời điểm đăng nhập, để bạn xem được “các thiết bị đang đăng nhập” và tự đăng xuất từ xa.
  • Chúng tôi không ghi chuỗi truy vấn (query string) vào nhật ký, vì ở sản phẩm này chuỗi đó có thể chứa ngày giờ sinh.

2.4 Cookie

Dịch vụ dùng một cookie kỹ thuật bắt buộc để giữ trạng thái đăng nhập. Đó là một chuỗi ngẫu nhiên, không mang thông tin cá nhân, đặt ở chế độ HttpOnly (JavaScript không đọc được) và SameSite=Lax. Nếu bạn không tick “Ghi nhớ đăng nhập”, cookie sẽ mất khi bạn đóng trình duyệt.

Chúng tôi không dùng cookie quảng cáo và không gắn mã theo dõi của mạng quảng cáo.

3. Cơ sở pháp lý và mục đích xử lý

Mục đíchCơ sở
Tạo và duy trì tài khoản, cung cấp kết quả luận giảiThực hiện hợp đồng cung cấp dịch vụ với bạn
Chống dò mật khẩu, chống lạm dụng, ghi nhật ký bảo mậtLợi ích hợp pháp trong việc bảo vệ tài khoản của chính bạn
Gửi email giao dịch (xác thực, cảnh báo đăng nhập lạ, hoá đơn)Thực hiện hợp đồng
Gửi email giới thiệu tính năng mớiSự đồng ý của bạn — có thể rút lại bất cứ lúc nào

4. Chia sẻ dữ liệu với bên thứ ba

Chúng tôi không bán dữ liệu cá nhân. Chúng tôi chỉ chia sẻ trong phạm vi cần thiết để Dịch vụ chạy được:

Bên nhậnDữ liệuVì sao
CloudflareĐịa chỉ IP, thông tin requestChống tấn công từ chối dịch vụ, tường lửa ứng dụng, kiểm tra chống bot
Nhà cung cấp hạ tầng máy chủToàn bộ dữ liệu ở trạng thái lưu trữVận hành máy chủ và cơ sở dữ liệu
Nhà cung cấp gửi emailEmail, tên hiển thịGửi email giao dịch
GoogleEmail, tên, ảnh đại diện — chỉ khi bạn chọn đăng nhập bằng GoogleXác thực danh tính

Nếu bạn đăng nhập bằng Google, chúng tôi chỉ yêu cầu ba phạm vi truy cập cơ bản openid, email, profile — đủ để biết bạn là ai. Chúng tôi không đọc Gmail, không đọc Danh bạ, không đọc Drive và không đọc Lịch của bạn.

5. Chuyển dữ liệu ra nước ngoài

Một số nhà cung cấp nêu trên đặt máy chủ ngoài Việt Nam. Khi có chuyển dữ liệu cá nhân ra nước ngoài, chúng tôi thực hiện theo thủ tục của Nghị định 13/2023/NĐ-CP, bao gồm lập Hồ sơ đánh giá tác động chuyển dữ liệu cá nhân ra nước ngoài.

6. Thời gian lưu trữ

  • Dữ liệu tài khoản và lá số: lưu trong suốt thời gian tài khoản còn hoạt động.
  • Sau khi bạn yêu cầu xoá tài khoản: xoá trong vòng 30 ngày. Khoảng thời gian này để bạn đổi ý nếu tài khoản bị xoá do người khác chiếm quyền.
  • Nhật ký bảo mật (đã ẩn danh email và IP như mục 2.3): lưu tối đa 12 tháng rồi xoá tự động.
  • Hoá đơn và chứng từ thanh toán: lưu theo thời hạn pháp luật kế toán quy định.

7. Quyền của bạn

Theo Điều 9 Nghị định 13/2023/NĐ-CP, bạn có quyền:

  • Được biết về việc dữ liệu cá nhân của mình được xử lý;
  • Đồng ý hoặc không đồng ý cho xử lý dữ liệu cá nhân;
  • Truy cập để xem, chỉnh sửa dữ liệu cá nhân của mình;
  • Rút lại sự đồng ý;
  • Xoá dữ liệu;
  • Hạn chế xử lý dữ liệu;
  • Yêu cầu cung cấp dữ liệu cá nhân của mình;
  • Phản đối việc xử lý dữ liệu;
  • Khiếu nại, tố cáo, khởi kiện;
  • Yêu cầu bồi thường thiệt hại;
  • Tự bảo vệ.

Gửi yêu cầu về [email protected]. Chúng tôi phản hồi trong 72 giờ kể từ khi nhận được yêu cầu.

8. Bảo mật

  • Toàn bộ kết nối dùng HTTPS.
  • Mật khẩu băm bằng Argon2id với tham số theo khuyến nghị OWASP, kèm khoá bí mật lưu tách khỏi cơ sở dữ liệu — người lấy được bản sao cơ sở dữ liệu vẫn không dò được mật khẩu ngoại tuyến.
  • Giới hạn số lần đăng nhập sai và tạm khoá tài khoản có thời hạn khi bị dò mật khẩu.
  • Nhật ký hoạt động chỉ ghi thêm, không sửa và không xoá được.

Không hệ thống nào an toàn tuyệt đối. Nếu xảy ra sự cố ảnh hưởng tới dữ liệu cá nhân, chúng tôi thông báo cho bạn và cho cơ quan có thẩm quyền theo quy định.

9. Trẻ em

Dịch vụ không dành cho người dưới 16 tuổi. Nếu phát hiện đã thu thập dữ liệu của trẻ em mà không có sự đồng ý hợp lệ của cha, mẹ hoặc người giám hộ, chúng tôi sẽ xoá.

10. Thay đổi chính sách

Khi có thay đổi ảnh hưởng tới quyền của bạn, chúng tôi thông báo qua email hoặc thông báo trong ứng dụng trước ít nhất 15 ngày.