Chính sách bảo mật – Cách hệ thống bảo vệ dữ liệu người dùng
Dữ liệu được thu thập
Khi đăng ký và sử dụng dịch vụ, hệ thống thu thập:. Chi tiết tại giới thiệu về hệ thống
- Thông tin đăng ký: họ tên, số điện thoại, email, ngày sinh
- Thông tin xác thực: ảnh CMND/CCCD (khi thực hiện KYC)
- Dữ liệu giao dịch: lịch sử nạp, rút, cược
- Dữ liệu kỹ thuật: địa chỉ IP, loại thiết bị, trình duyệt, thời gian truy cập
Mỗi loại dữ liệu phục vụ mục đích cụ thể: thông tin đăng ký để xác định danh tính, KYC để tuân thủ quy định chống rửa tiền, dữ liệu giao dịch để xử lý nạp rút và giải quyết khiếu nại, dữ liệu kỹ thuật để phát hiện đăng nhập bất thường và bảo vệ tài khoản. Hệ thống không thu thập dữ liệu ngoài phạm vi cần thiết cho việc cung cấp dịch vụ.
Cách dữ liệu được bảo vệ
Mã hóa: Toàn bộ dữ liệu truyền tải giữa thiết bị người dùng và máy chủ được mã hóa bằng SSL/TLS 256-bit. Dữ liệu lưu trữ (at rest) được mã hóa AES-256. Chứng chỉ SSL được cấp bởi tổ chức xác thực quốc tế và tự động gia hạn — người dùng có thể kiểm tra bằng cách nhấn vào biểu tượng ổ khóa trên thanh địa chỉ trình duyệt.
Xác thực: Hỗ trợ xác thực hai lớp (2FA) cho đăng nhập và rút tiền. Mã OTP có hiệu lực 5 phút và chỉ dùng một lần.
Giám sát: Hệ thống tự động phát hiện đăng nhập bất thường (IP lạ, thiết bị mới) và yêu cầu xác thực bổ sung.
Lưu trữ: Máy chủ đặt tại trung tâm dữ liệu đạt chuẩn Tier 3, có backup tự động hàng ngày.

Bảo mật tài khoản — Trách nhiệm từ phía người dùng
Dù hệ thống có bảo mật mạnh đến đâu, tài khoản vẫn có thể bị xâm nhập nếu người dùng không bảo vệ thông tin đăng nhập. Dưới đây là các biện pháp cần thực hiện:
Sử dụng mật khẩu mạnh và duy nhất: Tối thiểu 12 ký tự, kết hợp chữ hoa, chữ thường, số và ký tự đặc biệt. Không dùng lại mật khẩu từ các trang web khác — nếu trang đó bị rò rỉ dữ liệu, tài khoản KIM66 cũng bị ảnh hưởng.. Tìm hiểu: đăng ký tài khoản an toàn
Bật xác thực hai lớp (2FA): Ưu tiên dùng Google Authenticator hoặc Authy thay vì OTP qua SMS — tin nhắn SMS có thể bị đánh cắp qua SIM swap. Cài đặt tại: Tài khoản > Bảo mật > Xác thực 2 lớp.
Không đăng nhập trên thiết bị công cộng: Máy tính quán net, thiết bị mượn có thể cài phần mềm keylogger ghi lại mọi thao tác bàn phím. Nếu bắt buộc phải dùng, đổi mật khẩu ngay sau đó.
Cảnh giác với lừa đảo (phishing): Nền tảng không bao giờ yêu cầu mật khẩu qua tin nhắn, email hay điện thoại. Mọi yêu cầu có mật khẩu đều là lừa đảo — báo ngay cho bộ phận hỗ trợ.. Hướng dẫn: liên hệ bộ phận hỗ trợ
Chính sách cookie
Hệ thống sử dụng cookie để duy trì phiên đăng nhập, ghi nhớ tùy chọn ngôn ngữ và phân tích lưu lượng truy cập. Cookie không chứa dữ liệu cá nhân nhạy cảm. Người dùng có thể xóa cookie qua cài đặt trình duyệt bất kỳ lúc nào — tuy nhiên, một số tính năng như tự động đăng nhập sẽ ngừng hoạt động.
Chia sẻ dữ liệu với bên thứ ba
Nền tảng không bán hoặc cho thuê dữ liệu cá nhân. Dữ liệu chỉ được chia sẻ trong các trường hợp:
- Yêu cầu từ cơ quan pháp luật có thẩm quyền
- Nhà mở ra dịch vụ thanh toán (chỉ thông tin cần thiết để xử lý giao dịch)
- Kiểm định viên bảo mật (audit định kỳ)
Quyền của người dùng
Bạn có quyền:
- Yêu cầu xem toàn bộ dữ liệu cá nhân đang lưu trữ
- Yêu cầu chỉnh sửa thông tin không chính xác
- Yêu cầu xóa tài khoản và dữ liệu liên quan (trừ dữ liệu pháp luật yêu cầu giữ lại)
Gửi yêu cầu qua live chat hoặc email hỗ trợ, xử lý trong 5 ngày làm việc.
Thời hạn lưu trữ dữ liệu
Dữ liệu tài khoản hoạt động được lưu trữ trong suốt thời gian sử dụng dịch vụ. Sau khi đóng tài khoản, dữ liệu giao dịch được giữ thêm 5 năm theo yêu cầu pháp lý. Dữ liệu kỹ thuật (IP, thiết bị) tự động xóa sau 90 ngày.
Cập nhật chính sách
Chính sách bảo mật có thể được cập nhật khi có thay đổi về quy định pháp luật hoặc công nghệ bảo mật. Mỗi lần cập nhật, hệ thống gửi thông báo qua email và hiển thị popup khi đăng nhập để đảm bảo người dùng nắm được nội dung mới.
Kiểm định bảo mật định kỳ
Hệ thống bảo mật được kiểm định bởi các tổ chức bên thứ ba ít nhất 2 lần mỗi năm. Quá trình kiểm định bao gồm kiểm tra thâm nhập (penetration testing), đánh giá lỗ hổng và kiểm tra tuân thủ các tiêu chuẩn bảo mật quốc tế. Kết quả kiểm định được lưu trữ và sẵn sàng đưa ra cho cơ quan quản lý khi có yêu cầu.
Ngoài kiểm định bên ngoài, đội ngũ bảo mật nội bộ thực hiện giám sát 24/7 với hệ thống phát hiện xâm nhập (IDS) và phòng chống tấn công từ chối dịch vụ (DDoS). Mọi sự cố bảo mật được phân loại theo mức độ nghiêm trọng và có quy trình xử lý riêng — sự cố cấp cao nhất kích hoạt cảnh báo cho toàn bộ đội ngũ kỹ thuật trong vòng 5 phút.
Nếu bạn phát hiện lỗ hổng bảo mật trên hệ thống, vui lòng báo cáo qua email với tiêu đề “[BÁO CÁO BẢO MẬT]”. Nền tảng có chương trình bug bounty — thưởng cho người phát hiện và báo cáo lỗ hổng hợp lệ.

