CHÍNH SÁCH BẢO MẬT
1. Giới thiệu
CogniCraft ("chúng tôi", "nền tảng") tôn trọng quyền riêng tư của người dùng.
Chính sách này giải thích cách chúng tôi thu thập, sử dụng, lưu trữ và bảo vệ
dữ liệu cá nhân của bạn khi bạn sử dụng dịch vụ tại
cognicraft-store.pages.dev và các subdomain liên quan.
Chính sách được xây dựng tuân thủ Nghị định 13/2023/NĐ-CP về bảo vệ dữ liệu cá nhân của Việt Nam và tham khảo GDPR (EU).
2. Dữ liệu chúng tôi thu thập
2.1. Dữ liệu bạn cung cấp trực tiếp
- Tài khoản OAuth: Tên, email, ảnh đại diện từ Google hoặc GitHub khi bạn đăng nhập.
- Thông tin hồ sơ (tùy chọn): GitHub username, website, bio, Code Room slug.
- Nội dung bạn tạo: Plugin, theme, review, comment bạn đăng tải.
2.2. Dữ liệu thu thập tự động
- Định danh kỹ thuật: User ID (UUID), session JWT token lưu trong
localStorage. - Trạng thái presence: Online/offline, thời điểm hoạt động cuối.
- Hành động trên nền tảng: Download, install, review, apply theme.
2.3. Dữ liệu chúng tôi KHÔNG thu thập
- Mật khẩu (chúng tôi dùng OAuth — bạn không cần tạo mật khẩu).
- Thông tin thẻ tín dụng (chưa có tính năng thanh toán — sẽ cập nhật khi Phase 7 hoàn thành).
- Vị trí địa lý chính xác, danh bạ, tin nhắn cá nhân.
3. Mục đích sử dụng dữ liệu
- Xác thực: Đăng nhập, duy trì session, bảo vệ tài khoản.
- Hiển thị: Avatar, tên, bio trên profile, review, và danh sách presence.
- Vận hành: Thống kê downloads, ratings, và cải thiện tính năng.
- Bảo mật: Phát hiện spam, malware, và hành vi vi phạm.
- Thông báo: Cập nhật về plugin/theme bạn quan tâm (nếu bật).
4. Lưu trữ và bảo mật
4.1. Nơi lưu trữ
- Database: Supabase PostgreSQL (AWS Singapore region).
- API hosting: Railway (US East region).
- Frontend: Cloudflare Pages (global CDN).
- File uploads: Railway filesystem (tạm thời).
4.2. Biện pháp bảo mật
- Mã hóa HTTPS/TLS toàn bộ traffic.
- JWT session với secret key riêng (không share).
- Row-level security trên Supabase.
- Malware scanner AST validation cho mọi plugin upload.
- Rate limiting + circuit breaker cho API.
4.3. Thời gian lưu trữ
Dữ liệu được lưu cho đến khi bạn yêu cầu xóa tài khoản. Sau khi xóa: dữ liệu cá nhân bị xóa vĩnh viễn trong 30 ngày; log ẩn danh có thể giữ lâu hơn cho mục đích thống kê.
5. Chia sẻ dữ liệu với bên thứ ba
Chúng tôi KHÔNG bán dữ liệu của bạn. Chỉ chia sẻ với:
- Google OAuth: Chỉ để xác thực khi bạn chọn đăng nhập Google.
- GitHub OAuth: Chỉ để xác thực + lấy username khi bạn chọn đăng nhập GitHub.
- Nhà cung cấp hạ tầng: Supabase, Railway, Cloudflare — chỉ để vận hành nền tảng.
- Cơ quan pháp luật: Khi có yêu cầu hợp pháp bằng văn bản.
6. Quyền của bạn
- Quyền truy cập: Yêu cầu bản copy dữ liệu cá nhân.
- Quyền chỉnh sửa: Cập nhật thông tin qua trang Settings.
- Quyền xóa: Yêu cầu xóa tài khoản và toàn bộ dữ liệu liên quan.
- Quyền phản đối: Từ chối nhận thông báo marketing.
- Quyền khiếu nại: Gửi khiếu nại tới cơ quan bảo vệ dữ liệu có thẩm quyền.
Để thực hiện quyền, gửi email tới thanhdatp766@gmail.com với tiêu đề
"Data Rights Request". Chúng tôi phản hồi trong 7 ngày làm việc.
7. Cookies và LocalStorage
Chúng tôi sử dụng:
- localStorage: Lưu JWT token (đăng nhập), theme preference, token publish plugin.
- Không dùng cookies tracking: Chưa tích hợp Google Analytics hoặc ads.
Bạn có thể xóa localStorage bất cứ lúc nào qua DevTools hoặc đăng xuất.
8. Trẻ vị thành niên
Dịch vụ dành cho người từ 13 tuổi trở lên. Nếu bạn dưới 13 tuổi, vui lòng không sử dụng dịch vụ. Nếu phát hiện user dưới 13 tuổi, chúng tôi sẽ xóa tài khoản ngay lập tức.
9. Thay đổi chính sách
Chúng tôi có thể cập nhật chính sách này. Mọi thay đổi quan trọng sẽ được thông báo qua:
- Thông báo trên trang chủ (ít nhất 7 ngày trước).
- Email cho user đã đăng ký (nếu có).
Việc tiếp tục sử dụng sau ngày cập nhật đồng nghĩa bạn đồng ý với chính sách mới.
10. Liên hệ
Mọi câu hỏi về bảo mật dữ liệu, vui lòng liên hệ:
- Email: thanhdatp766@gmail.com
- GitHub: Thanhdat-KaniskVN
- Owner: Phạm Thành Đạt