Chính sách bảo mật

Cập nhật lần cuối: 2026-06-08

Chính sách bảo mật này mô tả cách Asha Hug ('chúng tôi') thu thập, sử dụng và bảo vệ dữ liệu cá nhân của bạn khi sử dụng Dịch vụ. Chúng tôi cam kết minh bạch và tuân thủ Luật Liên bang Nga về dữ liệu cá nhân (152-ФЗ) và Quy định bảo vệ dữ liệu chung của EU (GDPR) khi áp dụng.

1. Đơn vị xử lý dữ liệu

Đơn vị xử lý dữ liệu: dịch vụ Asha Hug. Liên hệ: privacy@aifriend.ticketsmarkets.ru

2. Dữ liệu chúng tôi thu thập

Chúng tôi thu thập các loại dữ liệu cá nhân sau: (a) dữ liệu tài khoản: email, tên (không bắt buộc), mã hóa mật khẩu; (b) dữ liệu trò chuyện: tin nhắn gửi và nhận, lựa chọn nhân vật, dấu thời gian; (c) dữ liệu sử dụng: địa chỉ IP, loại trình duyệt, thông tin thiết bị, trang đã truy cập, thời lượng phiên; (d) dữ liệu thanh toán: được xử lý bởi YooKassa — chúng tôi không lưu số thẻ; (e) Cookie: token phiên, tùy chọn (xem mục 7).

3. Mục đích xử lý

Chúng tôi xử lý dữ liệu của bạn để: (a) cung cấp và cải thiện Dịch vụ; (b) duy trì bộ nhớ trò chuyện qua các phiên (cá nhân hóa dài hạn); (c) phát hiện và phản hồi tình huống khủng hoảng; (d) xử lý thanh toán và ngăn chặn gian lận; (e) liên lạc với bạn về tài khoản; (f) tuân thủ nghĩa vụ pháp lý.

4. Cơ sở pháp lý (GDPR)

Đối với người dùng EU, cơ sở pháp lý của chúng tôi là: (a) Hợp đồng — cung cấp Dịch vụ bạn đã đăng ký; (b) Sự đồng ý — cho cookie không thiết yếu và tiếp thị; (c) Lợi ích hợp pháp — cho bảo mật, chống gian lận và cải thiện Dịch vụ; (d) Nghĩa vụ pháp lý — khi pháp luật yêu cầu.

5. Lưu trữ và bảo mật dữ liệu

Dữ liệu của bạn được lưu trữ trên máy chủ tại Liên bang Nga với các biện pháp bảo mật tiêu chuẩn: mã hóa khi truyền (TLS 1.3), mã hóa khi lưu trữ, kiểm soát truy cập và sao lưu thường xuyên. Mật khẩu được mã hóa bằng bcrypt. Chúng tôi giữ dữ liệu của bạn khi tài khoản còn hoạt động, cộng thêm 90 ngày sau khi xóa (để khôi phục), trừ khi luật yêu cầu lưu trữ lâu hơn.

6. Quyền của bạn (GDPR Điều 15-22)

Bạn có quyền: (a) Truy cập dữ liệu của bạn (yêu cầu bản sao); (b) Sửa dữ liệu không chính xác; (c) Xóa dữ liệu ('quyền được lãng quên'); (d) Hạn chế xử lý; (e) Di chuyển dữ liệu (xuất đọc được bằng máy); (f) Phản đối xử lý; (g) Rút lại sự đồng ý bất kỳ lúc nào. Để thực hiện các quyền này, vào Cài đặt → Xóa tài khoản hoặc liên hệ privacy@aifriend.ticketsmarkets.ru. Chúng tôi trả lời trong vòng 30 ngày.

7. Cookie và lưu trữ cục bộ

Chúng tôi sử dụng các công nghệ lưu trữ sau: (a) Thiết yếu: sessionStorage cho token truy cập (bảo mật), cookie cho refresh token (HttpOnly, không thể đọc bằng JavaScript); (b) Chức năng: localStorage cho chủ đề và tùy chọn ngôn ngữ; (c) Phân tích: chỉ khi bạn đồng ý (tắt mặc định). Bạn có thể quản lý tùy chọn cookie bất kỳ lúc qua banner cookie.

8. Dịch vụ bên thứ ba

Chúng tôi sử dụng các đơn vị xử lý sau: (a) MiniMax (API LLM, Trung Quốc) để tạo phản hồi AI — chỉ gửi văn bản trò chuyện, không có định danh cá nhân; (b) YooKassa (RU) để xử lý thanh toán; (c) Sentry (Mỹ) để giám sát lỗi, đã loại bỏ PII; (d) Langfuse (self-hosted) để ghi log cuộc gọi LLM. Tất cả đều bị ràng buộc bởi thỏa thuận xử lý dữ liệu.

9. Chuyển giao dữ liệu quốc tế

Một số đơn vị xử lý của chúng tôi (MiniMax, Sentry) nằm ngoài Liên bang Nga. Đối với các chuyển giao này, chúng tôi sử dụng Điều khoản hợp đồng tiêu chuẩn (GDPR Điều 46) và các biện pháp tương đương theo 152-ФЗ.

10. Quyền riêng tư của trẻ em

Dịch vụ không dành cho trẻ em dưới 18 tuổi. Chúng tôi không cố ý thu thập dữ liệu trẻ em. Nếu bạn tin rằng trẻ em đã cung cấp dữ liệu, hãy liên hệ privacy@aifriend.ticketsmarkets.ru và chúng tôi sẽ xóa.

11. Thay đổi Chính sách này

Chúng tôi có thể cập nhật Chính sách này. Những thay đổi quan trọng sẽ được thông báo qua email hoặc thông báo trong ứng dụng ít nhất 14 ngày trước khi có hiệu lực.

12. Liên hệ

Câu hỏi hoặc yêu cầu về quyền riêng tư: privacy@aifriend.ticketsmarkets.ru. Đại diện EU: privacy@ashahug.com