02

Th10

DOANH NGHIỆP THU THẬP DỮ LIỆU CÁ NHÂN CỦA KHÁCH HÀNG: NHỮNG VẤN ĐỀ CẦN LƯU Ý

Trong quá trình hoạt động, doanh nghiệp thường xuyên thu thập và sử dụng thông tin của khách hàng để giao kết hợp đồng, cung cấp dịch vụ, chăm sóc khách hàng, thực hiện hoạt động tiếp thị, quảng cáo hoặc quản lý quan hệ khách hàng. Những thông tin này, nếu gắn với một cá nhân hoặc có khả năng xác định một cá nhân cụ thể, thuộc phạm vi điều chỉnh của pháp luật về bảo vệ dữ liệu cá nhân.

1. Dữ liệu cá nhân là gì?

Theo khoản 1 Điều 2 Luật Bảo vệ dữ liệu cá nhân, dữ liệu cá nhân là dữ liệu số hoặc thông tin dưới dạng khác xác định hoặc giúp xác định một con người cụ thể. Luật phân loại thành dữ liệu cá nhân cơ bản và dữ liệu cá nhân nhạy cảm; trong đó dữ liệu cá nhân nhạy cảm là dữ liệu gắn liền với quyền riêng tư và khi bị xâm phạm có thể ảnh hưởng trực tiếp đến quyền, lợi ích hợp pháp của chủ thể dữ liệu.

Theo Điều 3 Nghị định 356/2025/NĐ-CP, Dữ liệu cá nhân cơ bản bao gồm:

– Họ, chữ đệm và tên khai sinh, tên gọi khác (nếu có);

– Ngày, tháng, năm sinh; ngày, tháng, năm chết hoặc mất tích;

– Giới tính;

– Nơi sinh, nơi đăng ký khai sinh, nơi đăng ký thường trú, nơi đăng ký tạm trú, nơi ở hiện tại, quê quán, địa chỉ liên hệ;

– Quốc tịch;

– Hình ảnh của cá nhân;

– Số điện thoại, số định danh cá nhân, số hộ chiếu, số giấy phép lái xe, số biển số xe;

– Tình trạng hôn nhân;

– Thông tin về mối quan hệ gia đình (cha mẹ, con, vợ, chồng);

– Thông tin về tài khoản số của cá nhân;

– Các thông tin khác gắn liền với một con người cụ thể hoặc giúp xác định một con người cụ thể không thuộc dữ liệu cá nhân nhạy cảm.

Theo Điều 4 Nghị định 356/2025/NĐ-CP,  Dữ liệu cá nhân nhạy cảm bao gồm:

– Dữ liệu tiết lộ nguồn gốc chủng tộc, nguồn gốc dân tộc;

– Quan điểm về chính trị, tôn giáo, tín ngưỡng;

– Thông tin về đời sống riêng tư, bí mật cá nhân, bí mật gia đình;

– Tình trạng sức khỏe;

– Dữ liệu sinh trắc học, đặc điểm di truyền;

– Dữ liệu tiết lộ đời sống tình dục, xu hướng tình dục của cá nhân;

– Dữ liệu về tội phạm, vi phạm pháp luật được thu thập, lưu trữ bởi các cơ quan thực thi pháp luật;

– Vị trí của cá nhân được xác định qua dịch vụ định vị;

– Thông tin tên đăng nhập và mật khẩu truy cập tài khoản định danh điện tử của cá nhân; hình ảnh thẻ căn cước, thẻ căn cước công dân, chứng minh nhân dân;

– Tên đăng nhập, mật khẩu truy cập của tài khoản ngân hàng; thông tin thẻ ngân hàng, dữ liệu về lịch sử giao dịch của tài khoản ngân hàng; thông tin tài chính, tín dụng và các thông tin về hoạt động, lịch sử giao dịch tài chính, chứng khoán, bảo hiểm của khách hàng tại các tổ chức tín dụng, chi nhánh ngân hàng nước ngoài, tổ chức cung ứng dịch vụ trung gian thanh toán, chứng khoán, bảo hiểm, các tổ chức được phép khác;

– Dữ liệu theo dõi hành vi, hoạt động sử dụng dịch vụ viễn thông, mạng xã hội, dịch vụ truyền thông trực tuyến và các dịch vụ khác trên không gian mạng;

– Dữ liệu cá nhân khác được pháp luật quy định cần giữ bí mật hoặc cần có biện pháp bảo mật chặt chẽ.

Do đó, các thông tin như họ tên, số điện thoại, địa chỉ, thông tin định danh của khách hàng có thể là dữ liệu cá nhân. Nếu doanh nghiệp thu thập thông tin sức khỏe, sinh trắc học, tài chính hoặc dữ liệu thuộc danh mục dữ liệu nhạy cảm thì phải áp dụng các yêu cầu bảo vệ tương ứng theo quy định.

Ngoài ra, khoản 7, 8 và 9 Điều 2 Luật này còn phân biệt bên kiểm soát dữ liệu cá nhân, bên xử lý dữ liệu cá nhân và bên kiểm soát và xử lý dữ liệu cá nhân. Doanh nghiệp là chủ thể quyết định mục đích và phương tiện xử lý dữ liệu thì thuộc trường hợp bên kiểm soát dữ liệu cá nhân; nếu vừa quyết định mục đích, phương tiện vừa trực tiếp xử lý dữ liệu thì thuộc trường hợp bên kiểm soát và xử lý dữ liệu cá nhân.

2. Xử lý dữ liệu cá nhân là gì?

Theo khoản 6 Điều 2 Luật Bảo vệ dữ liệu cá nhân, xử lý dữ liệu cá nhân là hoạt động tác động đến dữ liệu cá nhân, bao gồm thu thập, phân tích, tổng hợp, mã hóa, giải mã, chỉnh sửa, xóa, hủy, khử nhận dạng, cung cấp, công khai, chuyển giao và các hoạt động khác tác động đến dữ liệu cá nhân.

Như vậy, xử lý dữ liệu cá nhân không chỉ là thu thập. Ví dụ, doanh nghiệp lấy số điện thoại của khách hàng để lưu vào hệ thống CRM, chuyển thông tin cho đơn vị giao hàng, sử dụng dữ liệu để gửi quảng cáo hoặc phân tích hành vi khách hàng đều có thể là hoạt động xử lý dữ liệu cá nhân.

Điều 3 Luật Bảo vệ dữ liệu cá nhân yêu cầu việc thu thập, xử lý phải đúng phạm vi, mục đích cụ thể, rõ ràng, bảo đảm tính chính xác và chỉ lưu trữ trong khoảng thời gian phù hợp với mục đích xử lý, đồng thời phải áp dụng các biện pháp phù hợp về thể chế, kỹ thuật và con người để bảo vệ dữ liệu.

Như vậy, doanh nghiệp không được hiểu rằng sau khi khách hàng cung cấp thông tin thì doanh nghiệp có toàn quyền sử dụng thông tin đó cho mọi mục đích.

3. Sự đồng ý của chủ thể dữ liệu cá nhân

Điều 9 Luật Bảo vệ dữ liệu cá nhân quy định sự đồng ý là việc chủ thể dữ liệu cho phép xử lý dữ liệu cá nhân của mình, trừ trường hợp pháp luật có quy định khác.

Sự đồng ý chỉ có hiệu lực khi được đưa ra tự nguyện và chủ thể dữ liệu biết rõ loại dữ liệu được xử lý, mục đích xử lý, bên kiểm soát hoặc bên kiểm soát và xử lý dữ liệu, cũng như quyền và nghĩa vụ của mình. Sự đồng ý phải được thể hiện rõ ràng, cụ thể và có thể kiểm chứng. Đặc biệt, sự đồng ý phải được thể hiện riêng đối với từng mục đích; không được buộc chủ thể dữ liệu phải đồng ý với mục đích khác ngoài nội dung thỏa thuận và im lặng hoặc không phản hồi không được coi là đồng ý.

Điều 11 tiếp tục quy định dữ liệu cá nhân phải được sự đồng ý của chủ thể dữ liệu trước khi thu thập, trừ trường hợp pháp luật có quy định khác.

Ví dụ, khách hàng cung cấp số điện thoại để doanh nghiệp thực hiện giao hàng không đồng nghĩa với việc doanh nghiệp có thể mặc nhiên sử dụng số điện thoại đó để gửi mọi loại quảng cáo nếu chưa có căn cứ xử lý phù hợp cho mục đích quảng cáo.

Theo Điều 6 Nghị định 356/2025/NĐ-CP quy định:

“Các phương thức xin sự đồng ý của chủ thể dữ liệu cá nhân phải bảo đảm khả năng kiểm chứng được về việc xác định chủ thể dữ liệu cá nhân đã thực hiện sự đồng ý, thời điểm và nội dung được đồng ý, bao gồm:

a) Bằng văn bản;

b) Bằng cuộc gọi ghi âm;

c) Cú pháp đồng ý qua tin nhắn điện thoại;

d) Qua thư điện tử, trên trang thông tin điện tử, nền tảng, ứng dụng có thiết lập kỹ thuật xin sự đồng ý;

đ) Bằng các phương thức khác phù hợp có thể in, sao chép bằng văn bản, bao gồm cả dưới dạng điện tử hoặc định dạng kiểm chứng được.

Bên kiểm soát dữ liệu, bên kiểm soát và xử lý dữ liệu cá nhân phải lưu trữ sự đồng ý của chủ thể dữ liệu. Trong trường hợp có tranh chấp, trách nhiệm chứng minh sự đồng ý của chủ thể dữ liệu thuộc về bên kiểm soát dữ liệu cá nhân, bên kiểm soát và xử lý dữ liệu cá nhân.

Bên kiểm soát dữ liệu cá nhân, bên kiểm soát và xử lý dữ liệu cá nhân không được thiết lập phương thức mặc định đồng ý hoặc tạo ra các chỉ dẫn không rõ ràng, gây hiểu lầm giữa đồng ý và không đồng ý cho chủ thể dữ liệu. Các thiết lập mặc định sẵn có phải đảm bảo nguyên tắc bảo vệ dữ liệu cá nhân, tôn trọng các quyền của chủ thể dữ liệu cá nhân.

Đối với việc xin sự đồng ý xử lý dữ liệu cá nhân nhạy cảm, chủ thể dữ liệu phải được thông báo rằng dữ liệu cần xử lý là dữ liệu cá nhân nhạy cảm.”

Như vậy, doanh nghiệp cần tách bạch mục đích thu thập và mục đích sử dụng dữ liệu; không nên thiết kế một nội dung đồng ý chung chung cho nhiều mục đích khác nhau.

4. Những trường hợp xử lý dữ liệu cá nhân không cần sự đồng ý của chủ thể dữ liệu cá nhân

Pháp luật không yêu cầu mọi trường hợp xử lý dữ liệu đều phải có sự đồng ý. Theo Điều 19 Luật Bảo vệ dữ liệu cá nhân quy định các trường hợp xử lý dữ liệu cá nhân không cần sự đồng ý, trong đó có trường hợp cần thiết để bảo vệ tính mạng, sức khỏe, danh dự, nhân phẩm, quyền và lợi ích hợp pháp của chủ thể dữ liệu hoặc người khác trong tình huống cấp bách; bảo vệ quyền, lợi ích chính đáng của mình, của người khác hoặc lợi ích của Nhà nước, cơ quan, tổ chức trong trường hợp cần thiết và các trường hợp khác được luật quy định.

Ngoài ra, Luật còn quy định các trường hợp xử lý dữ liệu trong một số hoạt động đặc thù. Chẳng hạn, Điều 32 cho phép ghi âm, ghi hình và xử lý dữ liệu cá nhân thu được tại nơi công cộng, hoạt động công cộng mà không cần sự đồng ý trong một số trường hợp luật định.

5. Quyền của chủ thể dữ liệu cá nhân

Theo khoản 1 Điều 4 Luật Bảo vệ dữ liệu cá nhân, chủ thể dữ liệu có các quyền cơ bản như: được biết về hoạt động xử lý dữ liệu; đồng ý hoặc không đồng ý, rút lại sự đồng ý; xem, chỉnh sửa hoặc yêu cầu chỉnh sửa dữ liệu; yêu cầu cung cấp, xóa, hạn chế xử lý; phản đối xử lý; khiếu nại, tố cáo, khởi kiện và yêu cầu bồi thường thiệt hại theo quy định pháp luật.

Luật cũng quy định cụ thể về việc chỉnh sửa dữ liệu tại Điều 13 và xóa, hủy, khử nhận dạng dữ liệu tại Điều 14. Chẳng hạn, dữ liệu có thể phải được xóa, hủy khi đã hoàn thành mục đích xử lý, hết thời hạn lưu trữ hoặc theo yêu cầu của chủ thể dữ liệu trong trường hợp luật định.

Khi nhận được yêu cầu thực hiện quyền của chủ thể dữ liệu, bên kiểm soát dữ liệu và bên kiểm soát, xử lý dữ liệu có trách nhiệm kịp thời thực hiện theo thời hạn pháp luật quy định.

Như vậy, doanh nghiệp không chỉ có nghĩa vụ “giữ bí mật” dữ liệu mà còn phải có cơ chế để chủ thể dữ liệu thực hiện các quyền của mình.

6. Nghĩa vụ của doanh nghiệp trong quá trình xử lý dữ liệu cá nhân

Nghĩa vụ của doanh nghiệp phải được xác định trên cơ sở vai trò của doanh nghiệp trong hoạt động xử lý dữ liệu và loại dữ liệu được xử lý.

Theo Điều 3 Luật Bảo vệ dữ liệu cá nhân yêu cầu doanh nghiệp xử lý dữ liệu đúng phạm vi, mục đích cụ thể, rõ ràng; bảo đảm tính chính xác; lưu trữ trong thời gian phù hợp và áp dụng biện pháp thể chế, kỹ thuật, con người để bảo vệ dữ liệu.

Đối với hoạt động xử lý dữ liệu, Điều 21 quy định bên kiểm soát dữ liệu và bên kiểm soát, xử lý dữ liệu phải lập, lưu trữ hồ sơ đánh giá tác động xử lý dữ liệu cá nhân và gửi 01 bản chính cho cơ quan chuyên trách bảo vệ dữ liệu cá nhân trong thời hạn 60 ngày kể từ ngày đầu tiên xử lý dữ liệu, trừ trường hợp được miễn theo luật. Hồ sơ này được cập nhật theo Điều 22 khi có thay đổi thuộc trường hợp luật định.

Nếu doanh nghiệp thực hiện chuyển dữ liệu cá nhân xuyên biên giới, Theo Điều 20 Luật Bảo vẹ dữ liệu cá nhân yêu cầu lập hồ sơ đánh giá tác động chuyển dữ liệu cá nhân xuyên biên giới và gửi 01 bản chính trong thời hạn 60 ngày kể từ ngày đầu tiên chuyển dữ liệu, trừ trường hợp được miễn.

Khi xảy ra vi phạm có thể gây tổn hại đến quốc phòng, an ninh, trật tự, an toàn xã hội hoặc xâm phạm tính mạng, sức khỏe, danh dự, nhân phẩm, tài sản của chủ thể dữ liệu, Điều 23 yêu cầu bên kiểm soát dữ liệu, bên kiểm soát và xử lý dữ liệu và bên thứ ba phải thông báo cho cơ quan chuyên trách bảo vệ dữ liệu cá nhân chậm nhất 72 giờ kể từ khi phát hiện vi phạm.

Ngoài ra, Nghị định 356/2025/NĐ-CP quy định chi tiết nhiều nội dung về tổ chức, biện pháp bảo vệ, hồ sơ và trình tự thực hiện các nghĩa vụ theo Luật Bảo vệ dữ liệu cá nhân.

Như vậy, doanh nghiệp cần xây dựng cơ chế quản lý dữ liệu xuyên suốt từ thu thập, sử dụng, lưu trữ, chia sẻ, chuyển dữ liệu đến xử lý sự cố, thay vì chỉ xây dựng một chính sách bảo mật chung.

7. Kết luận

Việc thu thập dữ liệu khách hàng phải được thực hiện trên cơ sở xác định rõ dữ liệu nào được thu thập, mục đích xử lý, căn cứ xử lý, phạm vi sử dụng và trách nhiệm bảo vệ dữ liệu. Đối với doanh nghiệp, cần đặc biệt rà soát các biểu mẫu đăng ký, hợp đồng, website, ứng dụng, hệ thống CRM, hoạt động chăm sóc khách hàng, quảng cáo và việc cung cấp dữ liệu cho bên thứ ba để xác định đúng vai trò xử lý dữ liệu và nghĩa vụ tương ứng theo Luật Bảo vệ dữ liệu cá nhân số 91/2025/QH15 và Nghị định 356/2025/NĐ-CP, đều có hiệu lực từ ngày 01/01/2026.

 

 

KHUYẾN NGHỊ CỦA LUẬT 3S:

[1] Đây là Bài viết khái quát chung về vấn đề pháp lý mà quý Khách hàng, độc giả của Luật 3S đang quan tâm, không phải ý kiến pháp lý nhằm giải quyết trực tiếp các vấn đề pháp lý của từng Khách hàng. Do đó, bài viết này không xác lập quan hệ Khách hàng –  Luật sư, và không hình thành các nghĩa vụ pháp lý của chúng tôi với quý Khách hàng.

[2] Nội dung bài viết được xây dựng dựa trên cơ sở pháp lý là các quy định pháp luật có hiệu lực ngay tại thời điểm công bố thông tin, đồng thời bài viết có thể sử dụng những kiến thức hoặc ý kiến của các chuyên gia được trích dẫn từ nguồn đáng tin cậy (nếu có). Tuy nhiên, lưu ý về hiệu lực văn bản pháp luật được trích dẫn trong bài viết có thể đã thay đổi hoặc hết hiệu lực tại thời điểm hiện tại mà mọi người đọc được bài viết này. Do đó, cần kiểm tra tính hiệu lực của văn bản pháp luật trước khi áp dụng để giải quyết các vấn đề pháp lý của mình hoặc liên hệ Luật 3S để được tư vấn giải đáp.

[3] Để được Luật sư, chuyên gia tại Luật 3S hỗ trợ tư vấn chi tiết, chuyên sâu, giải quyết cho từng trường hợp vướng mắc pháp lý cụ thể, quý Khách hàng vui lòng liên hệ Luật 3S theo thông tin sau: Hotline: 0363.38.34.38 (Zalo/Viber/Call/SMS) hoặc Email: info.luat3s@gmail.com

[4] Dịch vụ pháp lý tại Luật 3S:

Tư vấn Luật | Dịch vụ pháp lý | Luật sư Riêng | Luật sư Gia đình | Luật sư Doanh nghiệp | Tranh tụng | Thành lập Công ty | Giấy phép kinh doanh | Kế toán Thuế – Kiểm toán | Bảo hiểm | Hợp đồng | Phòng pháp chế, nhân sự thuê ngoài | Đầu tư | Tài chính | Dịch vụ pháp lý khác …

Tin tức liên quan