1. Dữ liệu thực tế thu thập
Tài liệu IUH chỉ thu thập các thông tin tối thiểu cần thiết để vận hành tài khoản và các tương tác học thuật trên hệ thống:
- Địa chỉ email, họ tên hiển thị và tên đăng nhập khi đăng ký tài khoản.
- Thông tin thiết bị, trình duyệt và địa chỉ IP rút gọn nhằm phục vụ bảo mật phiên đăng nhập và ngăn chặn brute-force.
- Lịch sử tải tài liệu, đánh giá sao và danh sách tài liệu lưu cá nhân để cá nhân hóa kết quả tìm kiếm.
2. Mục đích sử dụng dữ liệu
Dữ liệu của người dùng được sử dụng duy nhất cho các mục đích:
- Duy trì hoạt động đăng nhập an toàn thông qua JWT và HttpOnly refresh tokens.
- Gợi ý tài liệu học tập phù hợp theo khoa viện và chuyên ngành.
- Gửi thông báo học vụ, thông báo kiểm duyệt hoặc cảnh báo an ninh tài khoản khi phát hiện đăng nhập từ vị trí mới.
- Cam kết không chia sẻ, bán hoặc chuyển giao dữ liệu người dùng cho bất kỳ đối tác quảng cáo nào.
3. Bảo mật & Mã hóa dữ liệu
Hệ thống áp dụng các tiêu chuẩn an ninh mạng hiện đại:
- Mật khẩu được băm bằng thuật toán Argon2id (bộ nhớ 64MB, thời gian 3 vòng) theo khuyến nghị OWASP.
- Nội dung tin nhắn 1:1 được mã hóa khi truyền (WSS/HTTPS) và mã hóa khi lưu trữ trong cơ sở dữ liệu bằng AES-256-GCM.
- Mọi tệp tải lên được quét mã độc tự động trước khi công khai xem trước hoặc tải về.
4. Quyền của người dùng
Sinh viên có toàn quyền kiểm soát dữ liệu cá nhân của mình tại trang Quản lý Bảo mật & Phiên:
- Xuất toàn bộ dữ liệu cá nhân dưới định dạng JSON bất kỳ lúc nào.
- Thu hồi từ xa bất kỳ phiên đăng nhập nào trên thiết bị lạ.
- Xóa tài khoản vĩnh viễn theo chính sách quyền riêng tư.
5. Đầu mối tiếp nhận bảo mật
Nếu có bất kỳ thắc mắc hoặc phản ánh nào liên quan đến an toàn dữ liệu, người dùng có thể liên hệ Ban Quản trị thông qua tính năng phản ánh trên hệ thống hoặc gửi email đến security@tailieuiuh.com.