Trang web portfolio và blog kỹ thuật này được vận hành bởi Manh Quy (sau đây gọi là "chúng tôi"), đóng vai trò là Bên Kiểm soát Dữ liệu Cá nhân (Data Controller).
Chúng tôi tuân thủ nghiêm ngặt nguyên tắc hạn chế tối đa dữ liệu (Data Minimization): Chỉ thu thập thông tin khi thực sự cần thiết để phản hồi thư từ của bạn, vận hành dịch vụ kỹ thuật hoặc bảo vệ an ninh hệ thống.
Chúng tôi phân loại dữ liệu thu thập thành hai nhóm rõ ràng:
- Dữ liệu bạn tự nguyện cung cấp: Khi bạn điền biểu mẫu liên hệ hoặc gửi bình luận trên blog, chúng tôi thu thập họ tên, địa chỉ email, trang web cá nhân (nếu có) và nội dung văn bản bạn gửi.
- Dữ liệu tương tác với AI: Các câu hỏi và thông điệp bạn gửi qua khung chat tương tác với Trợ lý AI trên trang Liên hệ.
- Dữ liệu kỹ thuật tự động: Địa chỉ IP (được ẩn danh hóa một phần), loại thiết bị, thông số trình duyệt (User-Agent), thời gian truy cập và các trang được xem phục vụ việc tối ưu hiệu năng.
- Dữ liệu đăng nhập quản trị: Đối với tài khoản quản trị viên (Admin), hệ thống ghi nhận token xác thực an toàn qua Firebase Authentication.
Theo Điều 11 Nghị định 13/2023/NĐ-CP và Điều 6 GDPR, chúng tôi chỉ xử lý dữ liệu của bạn dựa trên các căn cứ pháp lý sau:
- Sự đồng ý của chủ thể dữ liệu: Khi bạn chủ động gửi biểu mẫu liên hệ, bình luận hoặc sử dụng chatbot AI.
- Thực hiện nghĩa vụ tiền hợp đồng hoặc hợp đồng: Sử dụng email để trao đổi báo giá, tư vấn giải pháp phần mềm hoặc thảo luận hợp tác nghề nghiệp.
- Lợi ích hợp pháp & An toàn thông tin: Bảo vệ hạ tầng khỏi tấn công DoS, phát hiện thư rác (spam) và ngăn chặn mã độc lây lan.
Chúng tôi tích hợp API Google Gemini (Generative AI) để phục vụ hai tính năng cụ thể:
- Tự động phân loại tin nhắn liên hệ (ví dụ: phát hiện tin nhắn spam, cơ hội việc làm, yêu cầu hợp tác dự án) nhằm giúp tác giả phản hồi đúng trọng tâm và nhanh chóng.
- Trợ lý ảo thông minh: Giải đáp nhanh các câu hỏi về kinh nghiệm làm việc, kỹ năng công nghệ và dự án tiêu biểu của tác giả.
- Cam kết bảo vệ dữ liệu AI: Các truy vấn gửi đến Google Gemini API tuân thủ thỏa thuận bảo mật dữ liệu doanh nghiệp của Google Cloud. Dữ liệu tin nhắn của bạn không được sử dụng để đào tạo (train) hoặc tinh chỉnh (fine-tune) các mô hình AI nền tảng công khai.
- Khuyến cáo bảo mật: Vui lòng không chia sẻ mật khẩu, mã nguồn cơ mật hoặc thông tin tài chính cá nhân vào hộp thoại chat.
Để vận hành website với độ sẵn sàng cao, chúng tôi ủy quyền cho một số bên xử lý dữ liệu phụ đáng tin cậy. Tất cả các đơn vị này đều đạt chứng chỉ bảo mật quốc tế ISO 27001 và SOC 2:
- Google Firebase & Firestore (Mỹ/Singapore): Quản lý phiên xác thực, lưu trữ dữ liệu biểu mẫu và bình luận.
- Vercel Inc. (Mỹ): Nền tảng CDN và máy chủ biên phân phối nội dung web (Edge Network, Vercel Web Analytics ẩn danh).
- Cloudinary Ltd. (Mỹ/EU): Lưu trữ, nén và tối ưu hóa hình ảnh, video tải lên từ blog và dự án.
- Microsoft Graph & SMTP: Chuyển tiếp email liên hệ an toàn từ người dùng đến hộp thư cá nhân của tác giả.
- Google Cloud (Gemini API): Xử lý ngôn ngữ tự nhiên cho trợ lý ảo và phân loại tin nhắn.
Do tính chất phân tán toàn cầu của mạng lưới điện toán đám mây (Cloud computing), dữ liệu của bạn có thể được lưu trữ và truyền tải qua các trung tâm dữ liệu tại Singapore, Hoa Kỳ hoặc Liên minh Châu Âu.
Chúng tôi bảo đảm việc chuyển giao này tuân thủ các quy định tại Điều 25 Nghị định 13/2023/NĐ-CP và Điều 46 GDPR thông qua các Điều khoản Hợp đồng Tiêu chuẩn (Standard Contractual Clauses - SCCs) ký kết với các nhà cung cấp hạ tầng.
Chúng tôi chỉ lưu giữ dữ liệu cá nhân trong khoảng thời gian cần thiết để hoàn thành mục đích đã nêu:
- Email và tin nhắn liên hệ: Được lưu trữ trong hộp thư làm việc tối đa 24 tháng kể từ lần tương tác cuối cùng, sau đó được xóa định kỳ an toàn.
- Nội dung bình luận: Được hiển thị công khai cùng bài viết blog tương ứng cho đến khi bài viết bị gỡ bỏ hoặc tác giả nhận được yêu cầu xóa từ bạn.
- Nhật ký truy cập máy chủ (Server logs): Tự động xoay vòng và hủy sau 30 ngày.
Phù hợp với Nghị định 13/2023/NĐ-CP (Điều 9) và GDPR (Chương III), bạn có đầy đủ các quyền sau đối với dữ liệu của mình:
- Quyền được biết & Quyền đồng ý: Bạn có quyền biết dữ liệu nào của mình đang được xử lý và có quyền từ chối cung cấp.
- Quyền truy cập & Yêu cầu cung cấp: Bạn có quyền yêu cầu nhận một bản sao dữ liệu cá nhân mà chúng tôi đang lưu trữ.
- Quyền chỉnh sửa: Bạn có quyền yêu cầu đính chính dữ liệu không chính xác hoặc cập nhật thông tin bổ sung.
- Quyền xóa dữ liệu ("Quyền được quên"): Bạn có quyền yêu cầu xóa vĩnh viễn toàn bộ dữ liệu cá nhân của mình.
- Quyền rút lại sự đồng ý: Bạn có thể rút lại sự đồng ý xử lý dữ liệu bất cứ lúc nào.
- Quyền khiếu nại: Bạn có quyền gửi khiếu nại tới cơ quan quản lý bảo vệ dữ liệu cá nhân có thẩm quyền nếu phát hiện vi phạm.
Chúng tôi áp dụng các biện pháp an ninh mạng nhiều lớp nhằm ngăn chặn truy cập trái phép, mất mát hoặc tiết lộ dữ liệu:
- Mã hóa dữ liệu đang truyền tải (In-transit): 100% lưu lượng truy cập qua giao thức HTTPS bảo mật với chứng chỉ SSL/TLS hiện đại (TLS 1.3).
- Bảo vệ cookie phiên: Các cookie quan trọng sử dụng cờ HttpOnly, Secure và SameSite=Lax/Strict để chống tấn công XSS và CSRF.
- Kiểm soát phân quyền cơ sở dữ liệu: Cơ chế Firebase Security Rules nghiêm ngặt chỉ cho phép chủ sở hữu truy cập vào các bản ghi hợp lệ.
Nếu bạn muốn thực thi bất kỳ quyền nào của mình hoặc có bất kỳ câu hỏi nào về chính sách này, xin vui lòng liên hệ với Người Phụ Trách Bảo Vệ Dữ Liệu:
- Người phụ trách bảo vệ dữ liệu: Manh Quy
- Email chuyên trách: manhquydev@gmail.com
- Quy trình xử lý: Chúng tôi sẽ xác nhận việc nhận yêu cầu trong vòng 72 giờ làm việc và hoàn tất xử lý (xóa dữ liệu, trích xuất dữ liệu) trong tối đa 30 ngày theo quy định pháp luật.