
Luật Bảo Vệ Dữ Liệu Cá Nhân 2026: Đội BI Cần Làm Gì?
Luật Bảo Vệ Dữ Liệu Cá Nhân Hiệu Lực 1/1/2026: Đội BI Và Marketing Cần Làm Gì?
Chào bạn, lại là Trí đây! Nếu bạn đang giữ danh sách khách hàng, chạy quảng cáo theo tệp, hay lưu số điện thoại người đăng ký, bài này liên quan trực tiếp tới bạn. Một bộ luật mới sắp có hiệu lực.
Trả lời nhanh: Luật Bảo vệ dữ liệu cá nhân số 91/2025/QH15 được Quốc hội thông qua ngày 26/6/2025 và có hiệu lực từ 1/1/2026. Nghị định 13/2023 hết hiệu lực cùng thời điểm.
- Mua bán dữ liệu cá nhân bị phạt tới 10 lần khoản thu bất hợp pháp hoặc 3 tỷ đồng, lấy mức cao hơn.
- Vi phạm khi chuyển dữ liệu ra nước ngoài bị phạt tới 5% doanh thu năm trước hoặc 3 tỷ đồng.
- Các vi phạm khác bị phạt tối đa 3 tỷ đồng.
- Doanh nghiệp phải có người phụ trách bảo vệ dữ liệu đạt chuẩn về bằng cấp và kinh nghiệm.
Cập nhật tháng 9/2026
Bài viết này tổng hợp thông tin từ văn bản pháp luật và các bản tin pháp lý để bạn nắm bức tranh chung. Trí không phải luật sư. Trước khi áp dụng vào doanh nghiệp, bạn nên tham vấn người có chuyên môn pháp lý.
1. Dữ Liệu Cá Nhân Là Gì Và Vì Sao Marketer Phải Quan Tâm?
Dữ liệu cá nhân là thông tin có thể dùng một mình hoặc kết hợp với dữ liệu khác để xác định danh tính một con người cụ thể. Tiếng Anh gọi là PII, viết tắt của personally identifiable information.
Danh sách này rộng hơn nhiều người nghĩ. Nó gồm số điện thoại, họ tên, biển số xe, số căn cước, địa chỉ IP, hồ sơ y tế, địa chỉ email, ảnh chụp và số tài khoản.
Nếu bạn đang xây hệ thống báo cáo, hãy đọc thêm bài phân biệt Business Intelligence và Data Analyticsđể biết ai trong đội chịu trách nhiệm phần dữ liệu nào.
Marketer chạm vào nhóm dữ liệu này hàng ngày mà thường không ý thức. Bạn tải tệp khách hàng lên nền tảng quảng cáo. Bạn xuất danh sách người điền form để gửi email. Bạn lưu số điện thoại từ tin nhắn tư vấn. Mỗi thao tác đó đều là xử lý dữ liệu cá nhân theo định nghĩa của luật.
2. Luật Mới Quy Định Những Gì Về Mức Phạt?
Luật Bảo vệ dữ liệu cá nhân chia mức phạt theo loại hành vi, và mức trần cao hơn hẳn quy định cũ. Bảng dưới tóm tắt ba nhóm chính theo bản tin pháp lý của EY Việt Nam.
| Hành vi | Mức phạt tối đa |
|---|---|
| Mua bán dữ liệu cá nhân | 10 lần khoản thu bất hợp pháp hoặc 3 tỷ đồng, lấy mức cao hơn |
| Vi phạm khi chuyển dữ liệu ra nước ngoài | 5% doanh thu năm liền trước hoặc 3 tỷ đồng, lấy mức cao hơn |
| Các vi phạm khác | Tối đa 3 tỷ đồng |
Điểm đáng chú ý nằm ở cách tính. Mức phạt gắn với doanh thu và khoản thu bất hợp pháp, nghĩa là công ty càng lớn thì số tiền càng cao. Đây là cách tiếp cận giống nhiều nước khác và khác hẳn mức phạt cố định trước đây.
Với doanh nghiệp vừa và nhỏ, rủi ro thực tế không nằm ở mức trần 3 tỷ. Nó nằm ở chỗ nhiều thói quen đang làm hàng ngày có thể đã vi phạm mà chủ doanh nghiệp không biết.
3. Người Có Dữ Liệu Được Những Quyền Gì?
Chủ thể dữ liệu là người mà dữ liệu nói về họ. Luật trao cho họ một nhóm quyền, và doanh nghiệp phải có cơ chế để họ thực hiện được các quyền đó.
Theo quy định mới, cá nhân có quyền yêu cầu biết dữ liệu của mình đang được xử lý ra sao, được xác nhận việc xử lý đó, được truy cập dữ liệu đã thu thập, được yêu cầu xóa hoặc chỉnh sửa thông tin, và được rút lại sự đồng ý đã cho trước đó.
Quyền rút lại đồng ý là quyền gây nhiều thay đổi nhất cho công việc marketing. Nó nghĩa là một người đã đồng ý nhận email vẫn có thể yêu cầu bạn ngừng và xóa dữ liệu của họ bất kỳ lúc nào, và bạn phải làm được việc đó.
Luật cũng có quy định riêng về dữ liệu nhân sự. Khi người lao động nghỉ việc, dữ liệu của họ phải được xóa, trừ khi hai bên có thỏa thuận khác.

4. Ẩn Danh Hóa Dữ Liệu Là Gì Và Khi Nào Cần Dùng?
Ẩn danh hóa là cách bảo vệ dữ liệu riêng tư bằng việc loại bỏ những thông tin có thể dùng để nhận diện một người cụ thể. Thao tác thường gặp gồm để trống, mã hóa, hoặc che bớt thông tin, ví dụ thay tên bằng một mã cố định hoặc giấu số bằng giá trị đã đổi.
Bạn dùng nó khi cần phân tích xu hướng mà không cần biết từng người là ai. Muốn biết nhóm tuổi nào mua nhiều nhất thì bạn cần cột tuổi, không cần cột họ tên và số điện thoại.
Nguyên tắc thực dụng là chỉ giữ lại thông tin nhận diện ở những chỗ thật sự cần nó. Việc này gắn chặt với cách bạn thiết kế hệ thống báo cáo, một phần Trí có nói trong bài chiến lược BI kèm 3 biểu mẫu chuẩn. Đội chăm sóc khách hàng cần số điện thoại để gọi. Người làm báo cáo doanh thu theo khu vực thì không.
Việc này đồng thời giảm rủi ro cho chính bạn. Một file phân tích bị lộ mà không chứa thông tin nhận diện thì hậu quả nhẹ hơn rất nhiều so với một file chứa đầy đủ tên và số điện thoại khách hàng.
5. Doanh Nghiệp Cần Chuẩn Bị Những Gì Trước Ngày Luật Có Hiệu Lực?
Việc chuẩn bị chia làm hai phần: phần hồ sơ pháp lý và phần thói quen làm việc. Phần thứ hai thường bị bỏ quên dù nó gây rủi ro nhiều hơn.
- Liệt kê toàn bộ nơi doanh nghiệp đang lưu dữ liệu cá nhân. Gồm cả file Excel trên máy nhân viên, tin nhắn Zalo, và các tệp đã tải lên nền tảng quảng cáo.
- Rà lại cách bạn xin đồng ý. Ô tích sẵn hoặc câu chữ mập mờ trong form đăng ký là chỗ dễ vi phạm nhất.
- Bố trí người phụ trách bảo vệ dữ liệu. Quy định mới yêu cầu người này có trình độ cao đẳng trở lên và ít nhất hai năm kinh nghiệm trong các lĩnh vực liên quan như pháp chế, an toàn thông tin, quản trị rủi ro hoặc tuân thủ, kèm đào tạo về pháp luật bảo vệ dữ liệu cá nhân.
- Xây quy trình xóa dữ liệu. Khi khách yêu cầu xóa, bạn phải làm được và làm trong thời hạn, chứ không phải hứa rồi để đó.
- Kiểm tra lại các bên thứ ba bạn đang gửi dữ liệu sang, đặc biệt là những nền tảng đặt máy chủ ở nước ngoài.
Bước 1 thường mất nhiều thời gian nhất và cũng phát hiện nhiều thứ bất ngờ nhất. Phần lớn doanh nghiệp không biết chính xác dữ liệu khách hàng của mình đang nằm ở bao nhiêu chỗ. Đây cũng chính là bài toán khả năng nhìn thấy dữ liệu mà Trí có bàn trong bài về giá trị cốt lõi của Business Intelligence.
6. Vì Sao Đạo Đức Dữ Liệu Quan Trọng Hơn Cả Việc Tuân Thủ?
Đạo đức dữ liệu là những chuẩn mực đúng sai chi phối cách dữ liệu được thu thập, chia sẻ và sử dụng. Nó rộng hơn luật, vì luật chỉ đặt mức sàn.
Lý do thực dụng nhất nằm ở niềm tin. Khách hàng chỉ để lại thông tin khi họ tin doanh nghiệp giữ nó tử tế. Mất niềm tin đó thì tệp dữ liệu của bạn co lại, và không mức phạt nào gây thiệt hại bằng chuyện người ta thôi không cho bạn thông tin nữa.
Có một câu hỏi đơn giản để tự kiểm. Nếu khách hàng biết chính xác bạn đang làm gì với dữ liệu của họ, họ sẽ thấy bình thường hay thấy khó chịu? Cảm giác khó chịu đó thường xuất hiện trước khi có vi phạm pháp lý.
Ranh giới giữa cá nhân hóa hữu ích và theo dõi gây khó chịu thì mỗi nhóm khách hàng đặt ở một chỗ khác nhau, và Trí chưa thấy ai đưa ra được mức chung cho thị trường Việt Nam.

7. Câu Hỏi Thường Gặp
Doanh nghiệp nhỏ có phải tuân thủ luật này không?
Có. Luật áp dụng theo hành vi xử lý dữ liệu cá nhân, không theo quy mô doanh nghiệp. Một cửa hàng lưu số điện thoại khách để gọi giao hàng cũng đang xử lý dữ liệu cá nhân.
Nghị định 13/2023 còn hiệu lực không?
Không. Nghị định 13/2023/NĐ-CP hết hiệu lực từ ngày 1/1/2026, khi Luật số 91/2025/QH15 và nghị định hướng dẫn số 356/2025/NĐ-CP bắt đầu có hiệu lực.
Mua danh sách khách hàng từ bên ngoài có vi phạm không?
Mua bán dữ liệu cá nhân nằm trong nhóm hành vi bị phạt nặng nhất, tới 10 lần khoản thu bất hợp pháp hoặc 3 tỷ đồng. Nếu doanh nghiệp bạn đang có thói quen này, đây là việc cần dừng và tham vấn luật sư ngay.
Tải tệp khách hàng lên Facebook để chạy quảng cáo có sao không?
Đây là hoạt động có chuyển dữ liệu cho bên thứ ba và thường liên quan tới chuyển dữ liệu ra nước ngoài. Bạn cần kiểm tra lại cơ sở pháp lý cho việc này với người có chuyên môn, vì nhóm hành vi chuyển dữ liệu xuyên biên giới có mức phạt gắn với doanh thu.
Người phụ trách bảo vệ dữ liệu có phải tuyển mới không?
Không bắt buộc tuyển mới. Doanh nghiệp có thể chỉ định người đang làm hoặc thuê ngoài, miễn là người đó đáp ứng yêu cầu về bằng cấp, kinh nghiệm và đào tạo theo quy định.
Lưu dữ liệu khách hàng được bao lâu?
Luật không đặt một con số chung cho mọi loại dữ liệu. Nguyên tắc là chỉ giữ trong thời gian cần thiết cho mục đích đã thông báo khi thu thập. Riêng dữ liệu người lao động thì phải xóa khi họ nghỉ việc, trừ khi có thỏa thuận khác.
8. Lời Kết Từ Tác Giả
Hai điều Trí muốn bạn nhớ.
Việc cần làm sớm nhất là liệt kê xem dữ liệu khách hàng của bạn đang nằm ở bao nhiêu chỗ, trước cả khi ngồi đọc luật. Không biết mình đang giữ gì thì không thể tuân thủ bất cứ quy định nào, và cũng không thể xóa khi khách yêu cầu.
Điều thứ hai. Phần lớn rủi ro của doanh nghiệp vừa và nhỏ không đến từ hành vi cố ý, mà đến từ thói quen cũ: tệp khách hàng lưu trên máy cá nhân của nhân viên cũ, form đăng ký có ô tích sẵn, danh sách xin được từ đối tác. Rà những chỗ đó trước.
Bạn có biết chính xác dữ liệu khách hàng của công ty mình đang nằm ở bao nhiêu nơi không? Nếu bài viết này hữu ích, hãy chia sẻ nó và tiếp tục theo dõi blog của Trí.
Nguồn Tham Khảo
- Luật số 91/2025/QH15 của Quốc hội: Luật Bảo vệ dữ liệu cá nhân. Cổng thông tin điện tử Chính phủ.
- Tin nhanh Pháp lý tháng 7/2025: Luật Bảo vệ dữ liệu cá nhân. EY Việt Nam, chi tiết các mức phạt.
- Nghị định 13/2023/NĐ-CP hết hiệu lực từ 01/01/2026. Thư viện Pháp luật, thông tin về Nghị định 356/2025/NĐ-CP và yêu cầu nhân sự.

Article by Võ Minh Trí
Published 18 Sep 2026