Quay lại trang chủ

Chính sách Bảo vệ Dữ liệu Cá nhân

Chính sách này giải thích chi tiết cách Nexus Platform thu thập, xử lý, bảo vệ và chia sẻ thông tin cá nhân của bạn, tuân thủ nghiêm ngặt Nghị định số 13/2023/NĐ-CP.

Cập nhật lần cuối: 30/08/2026Phiên bản: 2026-08-v2.0

1. Tổng quan & Cam kết tuân thủ

Tại Nexus Platform, quyền riêng tư của bạn là ưu tiên hàng đầu. Chúng tôi cam kết xử lý Dữ liệu Cá nhân của bạn một cách an toàn, minh bạch và tuân thủ tuyệt đối các quy định của pháp luật Việt Nam về bảo vệ dữ liệu cá nhân, đặc biệt là Nghị định 13/2023/NĐ-CP và các tiêu chuẩn bảo mật quốc tế (như ISO/IEC 27001 và GDPR, nơi áp dụng).

2. Bên Kiểm soát và Xử lý dữ liệu

Nền tảng Nexus Platform hoạt động với tư cách là Bên Kiểm soát và Xử lý dữ liệu đối với Dữ liệu Cá nhân mà bạn cung cấp trực tiếp cho chúng tôi:

Chủ quản nền tảng: Hệ sinh thái Hỗ trợ Ý tưởng & Kiểm định Khởi nghiệp Sinh viên Nexus

Nhân sự phụ trách Bảo vệ Dữ liệu (DPO): Ban Kỹ thuật & Pháp chế Nexus Platform

Kênh liên hệ chính thức: phungluuhoanglong@gmail.com

3. Dữ liệu Cá nhân Chúng tôi Thu thập

Chúng tôi thu thập các loại dữ liệu cá nhân sau đây thông qua các tương tác của bạn với Hệ thống:

Phân loại dữ liệuTrường dữ liệu cụ thểPhương thức thu thập
3.1. Dữ liệu định danhHọ tên, Địa chỉ Email, Mật khẩu (mã hóa chuẩn quốc tế), Ảnh đại diện, Tên hiển thị công khai.Bạn chủ động cung cấp khi tạo và quản lý tài khoản.
3.2. Dữ liệu thanh toánLịch sử giao dịch ví VND, mã tham chiếu ngân hàng (Reference ID), số dư khả dụng. (Lưu ý: Chúng tôi KHÔNG thu thập số thẻ tín dụng hoặc mã CVV).Ghi nhận thông qua API cổng thanh toán trung gian (SePay).
3.3. Dữ liệu học thuật & dự ánMô tả ý tưởng, tệp đính kèm (PDF, DOCX), log tin nhắn chat trực tiếp với Supporter, báo cáo đánh giá hệ thống.Bạn chủ động nộp trong các Hồ sơ hỗ trợ (Case).
3.4. Dữ liệu kỹ thuật & Tương tácĐịa chỉ IP, chuỗi User-Agent trình duyệt, hệ điều hành, thời gian truy cập, cookies phiên làm việc, lịch sử nhấp chuột (Telemetry).Thu thập tự động bởi hệ thống máy chủ và các đoạn mã theo dõi tĩnh (Cookies) khi bạn duyệt web.

4. Mục đích & Căn cứ Pháp lý Xử lý Dữ liệu

Mọi hoạt động xử lý dữ liệu của chúng tôi đều tuân thủ nguyên tắc tính hợp pháp, dựa trên các căn cứ sau:

Sự đồng ý rõ ràng (Consent): Thực hiện việc ghi nhận sự đồng ý bằng hành động khẳng định rõ ràng (đánh dấu vào ô check-box) khi đăng ký. Bạn có quyền rút lại sự đồng ý này bất cứ lúc nào.

Thực hiện Hợp đồng (Contractual Necessity): Xử lý dữ liệu định danh, thanh toán và học thuật (Điều 3.1, 3.2, 3.3) là điều kiện bắt buộc để thực hiện các cam kết Dịch vụ, phân tích hồ sơ và trả kết quả báo cáo.

Lợi ích Hợp pháp (Legitimate Interest): Phân tích dữ liệu kỹ thuật (Điều 3.4) để đảm bảo an toàn không gian mạng, phát hiện gian lận và tối ưu hóa hiệu suất nền tảng, miễn là không xâm phạm nghiêm trọng đến quyền và lợi ích của bạn.

Nghĩa vụ Pháp lý (Legal Obligation): Lưu trữ log truy cập, giao dịch tài chính để phục vụ mục đích kiểm toán và đáp ứng yêu cầu của cơ quan nhà nước có thẩm quyền theo Luật An ninh mạng và Luật Kế toán.

5. Chia sẻ Dữ liệu & Bên thứ ba (Sub-processors)

Chúng tôi không bán Dữ liệu Cá nhân của bạn. Dữ liệu chỉ được chia sẻ theo nguyên tắc "biết những gì cần biết" (need-to-know basis) với các nhà cung cấp dịch vụ hạ tầng đám mây uy tín (Sub-processors) có ký kết Thỏa thuận Bảo vệ Dữ liệu (DPA):

Cung cấp sức mạnh AI: Vercel AI SDK, OpenAI, Google Gemini. Chúng tôi đã thiết lập giới hạn API để vô hiệu hóa việc lưu trữ dữ liệu của bạn nhằm mục đích huấn luyện (train) các mô hình AI công khai của các đối tác này.

Cổng thanh toán điện tử: SePay (nhận webhook giao dịch đối soát tự động thông qua OpenBanking).

Hạ tầng Real-time & Giao tiếp: Centrifugo (máy chủ WebSocket duy trì chat), Resend (gửi email thông báo, OTP hệ thống).

Lưu trữ tệp & Cơ sở dữ liệu: Cloudinary (Lưu trữ avatar, file đính kèm), các nhà cung cấp VPS/Database Cloud đặt máy chủ tuân thủ tiêu chuẩn an ninh mạng (Supabase/PostgreSQL).

Lưu ý về Chuyển giao dữ liệu xuyên biên giới: Một số dịch vụ đám mây có thể lưu trữ dữ liệu ngoài lãnh thổ Việt Nam. Nexus cam kết thực hiện đầy đủ quy trình Đánh giá tác động chuyển dữ liệu ra nước ngoài và đảm bảo bên nhận dữ liệu có mức độ bảo vệ tương đương với quy định của Nghị định 13/2023/NĐ-CP.

6. Thời gian Lưu trữ Dữ liệu

Chúng tôi chỉ lưu trữ Dữ liệu Cá nhân trong khoảng thời gian cần thiết để thực hiện các mục đích đã nêu:

Dữ liệu tài khoản & Hồ sơ dự án: Lưu trữ trong suốt thời gian tài khoản hoạt động cho đến khi bạn yêu cầu xóa hoặc đóng tài khoản.

Dữ liệu giao dịch: Lưu trữ tối đa mười (10) năm theo quy định của pháp luật hiện hành về kế toán, thuế.

Log kỹ thuật (IP, Sessions): Thường được tự động xóa bỏ hoặc ẩn danh hóa sau thời hạn 6 tháng đến 1 năm nhằm mục đích điều tra an ninh.

7. Quyền của Chủ thể dữ liệu

Bạn nắm giữ các quyền sau đối với dữ liệu của mình, và Nexus cung cấp sẵn các công cụ kỹ thuật để bạn thực thi:

Quyền truy cập & Chỉnh sửa: Tự do cập nhật họ tên, mật khẩu, và thông tin khác trực tiếp trong Cài đặt Tài khoản.

Quyền rút lại sự đồng ý & Xóa dữ liệu (Quyền được lãng quên): Bạn có quyền yêu cầu chấm dứt việc xử lý dữ liệu thông qua tính năng Xóa Tài Khoản (Delete Account) trong phần Vùng Nguy Hiểm (Danger Zone). Hệ thống của chúng tôi được lập trình để xóa hoặc ẩn danh hóa toàn bộ thông tin định danh của bạn trong thời hạn không quá 72 giờ.

Quyền hạn chế & Phản đối xử lý: Bạn có thể liên hệ qua email DPO để yêu cầu tạm ngưng xử lý dữ liệu trong các trường hợp tranh chấp tính chính xác của dữ liệu.

Quyền cung cấp Dữ liệu: Bạn có quyền yêu cầu xuất bản sao dữ liệu cá nhân mà chúng tôi đang lưu trữ ở định dạng máy có thể đọc được (machine-readable format).

8. Biện pháp Bảo mật & Xử lý sự cố

Biện pháp An ninh: Dữ liệu truyền tải giữa thiết bị của bạn và hệ thống được mã hóa TLS/HTTPS. Hệ cơ sở dữ liệu được phân quyền chặt chẽ theo mô hình RBAC (Role-Based Access Control) và Row-Level Security, cùng với các biện pháp chống tấn công injection, XSS, CSRF theo tiêu chuẩn OWASP.

Quy trình Ứng phó Sự cố (Data Breach Response): Trong trường hợp không may xảy ra vi phạm, rò rỉ dữ liệu cá nhân, chúng tôi cam kết: (1) Cách ly hệ thống và khắc phục lỗ hổng ngay lập tức; (2) Thông báo cho Cục An ninh mạng và phòng, chống tội phạm sử dụng công nghệ cao (A05) trực thuộc Bộ Công an trong thời hạn 72 giờ; và (3) Gửi email thông báo khẩn cấp, minh bạch tới người dùng bị ảnh hưởng, kèm theo các biện pháp tự bảo vệ.

9. Quyền riêng tư của Trẻ em

Dịch vụ của Nexus Platform được thiết kế hướng tới môi trường giáo dục đại học. Chúng tôi không cố ý thu thập dữ liệu cá nhân của người dưới 16 tuổi. Trẻ em từ 7 tuổi đến dưới 16 tuổi khi tạo tài khoản phải có sự đồng ý giám sát của cha mẹ hoặc người giám hộ hợp pháp. Nếu phát hiện dữ liệu của đối tượng này được cung cấp trái quy định, chúng tôi sẽ tiến hành xóa bỏ không cần báo trước.

10. Cập nhật chính sách & Liên hệ

Chính sách bảo mật này có hiệu lực từ ngày công bố ở đầu trang. Khi chúng tôi có những sửa đổi mang tính chất quan trọng ảnh hưởng đến quyền lợi của bạn, hệ thống sẽ yêu cầu bạn xác nhận đồng ý lại ở lần đăng nhập tiếp theo.

Mọi thắc mắc, yêu cầu khiếu nại hoặc thực thi quyền chủ thể dữ liệu, vui lòng gửi email tới Bộ phận Pháp chế (DPO) qua địa chỉ: phungluuhoanglong@gmail.com. Chúng tôi cam kết xử lý và phản hồi trong thời gian sớm nhất theo luật định.