Chính sách bảo mật IWIN quy định cách IWIN thu thập, sử dụng, lưu trữ và bảo vệ thông tin của hội viên. Những dữ liệu như số điện thoại đăng ký, tài khoản ngân hàng, lịch sử giao dịch hay địa chỉ IP đều có mục đích xử lý riêng. Cổng game áp dụng cơ chế mã hóa, phân quyền truy cập và xác thực tài khoản để kiểm soát thông tin trong quá trình vận hành. Hội viên cần nắm rõ dữ liệu nào được ghi nhận, ai có quyền tiếp cận và việc xóa thông tin được thực hiện trong những trường hợp nào.
Chính sách bảo mật IWIN là gì?
Chính sách bảo mật là văn bản quy định phạm vi xử lý thông tin cá nhân giữa IWIN và người sử dụng dịch vụ. Nội dung xác định các nhóm dữ liệu được thu thập, thời gian lưu trữ, mục đích sử dụng, trường hợp chia sẻ cho đối tác và biện pháp kiểm soát truy cập. Những nguyên tắc này được áp dụng khi hội viên hoàn tất đăng ký tài khoản và chấp nhận thỏa thuận sử dụng trên nền tảng.

Đối tượng và phạm vi áp dụng chính sách bảo mật
Quy định bảo mật áp dụng cho toàn bộ hội viên chính thức đã đăng ký tài khoản. Thông tin được ghi nhận trong quá trình đăng nhập, tham gia trò chơi, thực hiện giao dịch và trao đổi với bộ phận hỗ trợ đều thuộc phạm vi quản lý của chính sách. Việc thu thập dữ liệu không chỉ diễn ra tại thời điểm tạo tài khoản mà tiếp tục khi người dùng phát sinh hoạt động cần xác minh hoặc lưu lại lịch sử xử lý.
Hội viên có trách nhiệm cung cấp thông tin chính xác và không sử dụng tài khoản để thực hiện những hành vi trái quy định. Các yêu cầu về quyền sở hữu tài khoản, giao dịch và chế tài vi phạm được quy định riêng tại Điều khoản điều kiện. Văn bản bảo mật tập trung vào dữ liệu cá nhân và trách nhiệm bảo vệ thông tin, không thay thế những quy tắc sử dụng dịch vụ.
Trách nhiệm của cổng game đối với dữ liệu hội viên
IWIN có trách nhiệm quản lý thông tin được tiếp nhận theo đúng phạm vi đã công bố. Dữ liệu định danh phục vụ xác minh chủ tài khoản, lịch sử giao dịch được dùng để đối soát thanh toán, còn nhật ký đăng nhập hỗ trợ phát hiện hành vi truy cập bất thường. Khi phát sinh khiếu nại về số dư hoặc nghi vấn tài khoản bị sử dụng trái phép, bộ phận phụ trách có thể kiểm tra những thông tin liên quan để xác định nguyên nhân.
Việc sử dụng dữ liệu phải gắn với nhiệm vụ xử lý cụ thể. Nhân sự không được tự ý truy xuất thông tin ngoài quyền hạn được cấp, trong khi các hoạt động kiểm tra nội bộ phải có nhật ký phục vụ việc giám sát.

Thời điểm cập nhật và hiệu lực của chính sách mới
Cổng game có quyền điều chỉnh hoặc bổ sung các quy định bảo mật mà không bắt buộc gửi thông báo riêng đến từng thành viên. Nội dung sửa đổi được công bố trên website chính thức và có hiệu lực từ thời điểm đăng tải theo quy chế của nền tảng, trong phạm vi pháp luật cho phép.
Khi chính sách thay đổi, hội viên cần kiểm tra những nội dung liên quan trực tiếp đến thông tin của mình, nhất là mục đích sử dụng, đối tượng được chia sẻ dữ liệu và quy định lưu trữ. Việc tiếp tục sử dụng dịch vụ được xem là chấp nhận phiên bản mới theo thỏa thuận và pháp luật áp dụng. Những quyền không thể bị hạn chế bằng thỏa thuận vẫn được thực hiện theo quy định pháp luật có liên quan.
IWIN thu thập những dữ liệu cá nhân nào?
Thông tin hội viên được chia thành ba nhóm: dữ liệu định danh, dữ liệu tài chính và nhật ký hoạt động. Mỗi nhóm được lưu để phục vụ những công việc khác nhau, không phải tất cả đều được sử dụng trong mọi quy trình. Theo chính sách hiện được mô tả, thời gian lưu trữ của các nhóm thông tin kéo dài trong suốt thời gian tài khoản hoạt động.
| Loại thông tin thu thập | Chi tiết dữ liệu | Thời hạn lưu trữ |
| Thông tin định danh | Tên đăng nhập, mật khẩu được mã hóa, số điện thoại chính chủ và số tài khoản ngân hàng liên kết. | Lưu trong suốt thời gian tài khoản hoạt động để xác minh chủ sở hữu và đối chiếu thông tin khi phát sinh yêu cầu. |
| Dữ liệu giao dịch | Lịch sử nạp tiền, rút tiền, mã giao dịch ngân hàng, thông tin ví điện tử và thẻ cào đã sử dụng. | Lưu trong suốt thời gian tài khoản hoạt động để đối soát thanh toán, kiểm tra giao dịch và xử lý tranh chấp số dư. |
| Nhật ký hệ thống | Địa chỉ IP, thời gian đăng nhập, lịch sử đặt cược và thông số thiết bị sử dụng. | Lưu trong suốt thời gian tài khoản hoạt động để phát hiện đăng nhập bất thường, kiểm tra dấu hiệu gian lận và xác minh sự cố. |
Chẳng hạn, khi hội viên phản ánh một giao dịch rút tiền không thành công, mã giao dịch và lịch sử thanh toán là dữ liệu phục vụ đối soát. Nếu xuất hiện nghi vấn người khác đăng nhập tài khoản, địa chỉ IP, thời điểm truy cập và thông số thiết bị sẽ được sử dụng để kiểm tra. Hai trường hợp cần những nhóm thông tin khác nhau dù đều liên quan đến cùng một tài khoản.
Nền tảng không cho phép mua bán dữ liệu hội viên hoặc sử dụng thông tin cá nhân vào mục đích thương mại trái phép. Đối với dữ liệu còn phải lưu sau khi tài khoản ngừng hoạt động, việc xử lý phụ thuộc vào nghĩa vụ đối soát và quy định pháp luật. Tài liệu hiện tại chưa xác định thời hạn lưu giữ cụ thể cho giai đoạn sau khi đóng tài khoản.

Các công nghệ bảo mật đang được áp dụng tại IWIN
Cơ chế bảo vệ thông tin được chia theo từng rủi ro kỹ thuật. SSL 256-bit bảo vệ dữ liệu trên đường truyền, WAF kiểm tra yêu cầu truy cập website, OTP xác minh những thao tác quan trọng, còn IDS/IPS theo dõi dấu hiệu xâm nhập. Mỗi công nghệ xử lý một loại nguy cơ riêng nên không thể thay thế hoàn toàn cho nhau.

Mã hóa SSL 256-bit bảo vệ dữ liệu truyền tải
Thông tin trao đổi giữa thiết bị hội viên và máy chủ được bảo vệ bằng cơ chế mã hóa SSL 256-bit theo công bố của cổng game. Khi người dùng đăng nhập hoặc gửi yêu cầu giao dịch, dữ liệu truyền qua kết nối mã hóa nhằm hạn chế nguy cơ bị đọc trộm trên đường truyền. Đây là lớp bảo vệ dành cho quá trình truyền thông tin, không đồng nghĩa với việc mọi rủi ro trên thiết bị cá nhân đều được loại bỏ.
Nếu truy cập nhầm website giả mạo hoặc nhập mật khẩu trên máy tính đã nhiễm phần mềm độc hại, hội viên vẫn có thể bị đánh cắp thông tin. Vì vậy, cần kiểm tra đúng địa chỉ website trước khi đăng nhập, kể cả khi trình duyệt hiển thị kết nối được mã hóa.
Tường lửa WAF kiểm soát lưu lượng truy cập
Tường lửa ứng dụng web (Web Application Firewall) được triển khai để kiểm tra những yêu cầu gửi đến hệ thống. Các truy cập có dấu hiệu khai thác lỗ hổng phần mềm hoặc chứa nội dung bất thường có thể bị lọc và chặn trước khi đến ứng dụng. WAF cũng phối hợp với các giải pháp kiểm soát lưu lượng để hạn chế tác động từ một số hình thức tấn công từ chối dịch vụ DDoS.
Công nghệ này chủ yếu bảo vệ lớp ứng dụng và đường truy cập website. Việc kiểm tra lỗ hổng, bảo trì máy chủ và giám sát các thành phần khác vẫn cần được thực hiện riêng để xử lý những nguy cơ nằm ngoài phạm vi của tường lửa.
Xác thực hai lớp 2FA bằng mã OTP
Hội viên được khuyến khích kích hoạt xác thực hai lớp bằng mã OTP gửi đến số điện thoại đã đăng ký. Sau khi nhập mật khẩu, người sử dụng phải hoàn thành thêm bước xác minh đối với những thao tác được yêu cầu bảo vệ. Mã OTP có thời hạn ngắn và chỉ được dùng cho phiên xác thực tương ứng.
Các giao dịch rút tiền hoặc thay đổi thông tin quan trọng phải trải qua bước xác minh này theo quy định hệ thống. Nếu người khác biết mật khẩu nhưng không có mã hợp lệ, thao tác có thể bị chặn. Tuy nhiên, OTP không còn tác dụng bảo vệ khi chủ tài khoản tự cung cấp mã cho đối tượng giả mạo nhân viên hỗ trợ.

Giám sát xâm nhập bằng hệ thống IDS/IPS
IDS/IPS được sử dụng để theo dõi những hoạt động có dấu hiệu xâm nhập hoặc sử dụng tài khoản bất thường. Khi hệ thống ghi nhận phiên đăng nhập từ vị trí địa lý đáng ngờ, cơ chế tạm khóa có thể được kích hoạt để hạn chế nguy cơ phát sinh giao dịch trái phép trong thời gian xác minh.
Địa chỉ IP, thời điểm truy cập và thông tin thiết bị được lưu vào nhật ký phục vụ công tác kiểm tra. Dữ liệu này giúp bộ phận kỹ thuật xem xét liệu hoạt động có xuất phát từ chủ tài khoản hay cần thực hiện thêm bước xác minh. Một phiên đăng nhập khác vị trí thông thường là dấu hiệu cần kiểm tra, không tự nó chứng minh đã xảy ra hành vi gian lận.
Quy trình xử lý và bảo vệ dữ liệu hội viên
Quá trình quản lý dữ liệu bắt đầu khi thông tin được tiếp nhận, sau đó chuyển sang lưu trữ và xử lý theo nhiệm vụ. Những trường hợp cần cung cấp thông tin cho đối tác tài chính hoặc xóa dữ liệu sau khi đóng tài khoản có quy định riêng. Cổng game sử dụng cơ chế tự động hóa kết hợp phân quyền nội bộ để kiểm soát từng công đoạn.

Thu thập và phân loại dữ liệu tự động
Khi thành viên đăng nhập, đặt cược hoặc thực hiện giao dịch, những thông tin phát sinh được hệ thống tự động ghi nhận và phân loại. Công nghệ AI được sử dụng trong quy trình này để hỗ trợ xử lý dữ liệu đầu vào, giảm các thao tác thủ công trước khi thông tin được chuyển đến bộ phận lưu trữ và mã hóa.
Chẳng hạn, một yêu cầu rút tiền phát sinh dữ liệu về tài khoản, số tiền, thời điểm gửi lệnh và trạng thái thanh toán. Trong khi đó, phiên đăng nhập được ghi nhận theo thông tin thiết bị, địa chỉ IP và thời gian truy cập. Việc phân loại giúp mỗi nhóm dữ liệu được sử dụng đúng với nhiệm vụ tương ứng. Tài liệu gốc chưa mô tả cụ thể mô hình AI hoặc mức độ tự động hóa của từng công đoạn, nên không thể mặc nhiên xem toàn bộ quá trình là không có sự tham gia của nhân sự.
Kiểm soát quyền truy cập thông tin trong nội bộ
Quyền xem và xử lý dữ liệu được phân chia theo nhiệm vụ của từng nhân sự. Chỉ những người được cấp quyền mới có thể tiếp cận phần thông tin cần thiết cho công việc, thay vì được xem toàn bộ hồ sơ hội viên. Các lần truy xuất được ghi lại để phục vụ kiểm tra khi phát sinh nghi vấn sử dụng dữ liệu sai mục đích.
Những nguyên tắc này gắn với việc bảo vệ Quyền riêng tư của người sử dụng. Hành vi tự ý sao chép, cung cấp hoặc làm rò rỉ thông tin có thể bị xử lý kỷ luật, bao gồm chấm dứt quan hệ lao động tùy theo mức độ vi phạm và quy định áp dụng.
Chia sẻ dữ liệu với ngân hàng và ví điện tử
Thông tin giao dịch được chia sẻ với ngân hàng hoặc ví điện tử liên kết trong phạm vi cần thiết để xử lý lệnh nạp rút tiền. Dữ liệu liên quan có thể bao gồm thông tin xác định tài khoản thanh toán, mã giao dịch và trạng thái xử lý. Các đối tác tài chính phải tuân thủ những yêu cầu bảo mật được đặt ra trong quá trình hợp tác.
Việc chia sẻ thông tin cho mục đích thanh toán khác với việc mua bán dữ liệu cá nhân. Nền tảng không cho phép cung cấp thông tin hội viên cho các bên không có thẩm quyền hoặc sử dụng vào mục đích thương mại trái phép. Trường hợp phát sinh nghĩa vụ cung cấp dữ liệu theo yêu cầu pháp luật, việc xử lý phải căn cứ vào thẩm quyền và quy định áp dụng.
Xử lý dữ liệu khi tài khoản bị vô hiệu hóa hoặc yêu cầu xóa
Khi tài khoản ngừng hoạt động hoặc người dùng gửi yêu cầu xóa thông tin, dữ liệu liên quan được đưa vào quy trình xử lý. Các khoản giao dịch cần đối soát phải được kiểm tra trước khi những thông tin định danh đủ điều kiện được xóa bỏ. Tài liệu chính sách có đề cập phương pháp ghi đè dữ liệu nhằm hạn chế khả năng khôi phục sau khi hoàn tất quá trình hủy.
Tuy nhiên, vô hiệu hóa tài khoản không đồng nghĩa với việc toàn bộ dữ liệu được xóa ngay lập tức. Một số thông tin có thể phải tiếp tục lưu giữ để hoàn thành đối soát tài chính hoặc đáp ứng nghĩa vụ pháp luật. Thời hạn cụ thể, kênh tiếp nhận và cách xác nhận kết quả yêu cầu xóa chưa được nêu trong tài liệu hiện có; những nội dung này cần được công bố rõ khi quy trình chính thức được xác định.
Trách nhiệm và lưu ý bảo mật dành cho hội viên
Bảo mật tài khoản phụ thuộc vào cả biện pháp kỹ thuật của cổng game và cách người dùng quản lý thông tin cá nhân. Phần lớn tình huống cần cảnh giác xuất hiện khi chia sẻ mật khẩu, đăng nhập trên thiết bị không đáng tin cậy, sử dụng phương thức thanh toán không chính chủ hoặc truy cập đường dẫn giả mạo.

Giữ bí mật mật khẩu và thông tin xác thực
Hội viên không được cung cấp mật khẩu hoặc mã OTP cho người khác, kể cả người tự nhận là nhân viên hỗ trợ. Mật khẩu nên kết hợp chữ hoa, chữ thường, số và ký tự đặc biệt, tránh sử dụng thông tin dễ đoán như ngày sinh hoặc số điện thoại. Theo hướng dẫn của cổng game, người dùng được khuyến nghị đổi mật khẩu định kỳ ba tháng một lần và cần thay đổi ngay khi có dấu hiệu lộ thông tin.
Nếu chủ tài khoản chủ động tiết lộ thông tin dẫn đến thất thoát tài sản, trách nhiệm được xem xét theo nguyên nhân sự cố và quy định đã chấp nhận. Việc kích hoạt xác thực hai lớp giúp bổ sung bước kiểm tra nhưng không thay thế nghĩa vụ tự bảo vệ mật khẩu và thiết bị nhận mã.
Hạn chế sử dụng thiết bị và Wi-Fi công cộng
Máy tính dùng chung có thể lưu lịch sử truy cập, thông tin đăng nhập hoặc chứa phần mềm theo dõi mà người sử dụng không nhận biết được. Mạng Wi-Fi không đáng tin cậy cũng làm tăng nguy cơ gặp các hình thức tấn công hoặc website giả mạo. Vì vậy, hội viên nên ưu tiên thiết bị cá nhân và kết nối đã được kiểm tra khi thao tác với tài khoản.
Trong trường hợp buộc phải đăng nhập trên máy dùng chung, cần tắt chức năng lưu mật khẩu, không chọn ghi nhớ phiên đăng nhập và đăng xuất hoàn toàn sau khi sử dụng. Mạng dữ liệu di động cá nhân có thể là phương án thay thế, nhưng vẫn cần bảo đảm thiết bị không nhiễm phần mềm độc hại.
Thực hiện giao dịch bằng tài khoản thanh toán chính chủ
Thông tin chủ tài khoản ngân hàng phải trùng khớp với dữ liệu đã đăng ký tại cổng game. Giao dịch được thực hiện thông qua tài khoản không chính chủ hoặc bên thứ ba có thể bị từ chối phê duyệt do không đáp ứng điều kiện xác minh.
Quy định này được áp dụng để hạn chế giao dịch mạo danh và hỗ trợ phát hiện những hoạt động có dấu hiệu rửa tiền. Khi thông tin thanh toán không khớp, hội viên cần hoàn tất xác minh theo yêu cầu thay vì tiếp tục gửi lệnh qua nhiều tài khoản khác nhau. Dữ liệu giao dịch hợp lệ cũng giúp bộ phận phụ trách kiểm tra chính xác hơn nếu có phát sinh khiếu nại.
Nhận diện đường dẫn giả mạo và hành vi lừa đảo
Đối tượng lừa đảo có thể giả danh bộ phận chăm sóc khách hàng để gửi website đăng nhập giả, yêu cầu cung cấp mật khẩu hoặc mã OTP với lý do xác minh tài khoản. Nhân viên hỗ trợ chính thức không yêu cầu hội viên tiết lộ những thông tin bảo mật này.
Trước khi truy cập, người dùng cần kiểm tra chính xác tên miền. Nếu nhận được đường dẫn lạ, thông báo giao dịch đáng ngờ hoặc yêu cầu cung cấp mã xác thực, cần ngừng thao tác và liên hệ kênh hỗ trợ chính thức để kiểm tra. Trường hợp nghi ngờ tài khoản đã bị xâm nhập, việc thay đổi mật khẩu và kiểm soát các phiên đăng nhập là những bước cần ưu tiên thực hiện.
Lời kết
Thông tin cá nhân chỉ nên được thu thập và sử dụng trong phạm vi có mục đích rõ ràng, đồng thời phải có cơ chế kiểm soát người được phép truy cập. Đó là nguyên tắc được xác định trong Chính sách bảo mật IWIN. Cổng game chịu trách nhiệm thực hiện các biện pháp bảo vệ dữ liệu đã công bố, còn hội viên có quyền quan tâm đến cách thông tin của mình được xử lý và nghĩa vụ giữ an toàn tài khoản. Khi phát sinh yêu cầu xác minh, chia sẻ hoặc xóa dữ liệu, việc thực hiện cần dựa trên quy trình rõ ràng thay vì những cam kết không có căn cứ kiểm tra.

