Banner Bài Viết

Tuân Thủ Quy Định Về Bảo Vệ Dữ Liệu Cá Nhân Và Tuân Thủ Luật Bảo Vệ Người Tiêu Dùng: Thực Tiễn Và Lưu Ý Cho Doanh Nghiệp

Tác giả: Trần Thị Bảo Trâm – Luật sư, Nguyễn Đình Sắc – Chuyên viên pháp lý.

Trong hoạt động kinh doanh, đặc biệt trên nền tảng số, việc thu thập, sử dụng và chia sẻ dữ liệu cá nhân của khách hàng đặt ra yêu cầu tuân thủ đồng thời các quy định về bảo vệ dữ liệu cá nhân và bảo vệ quyền lợi người tiêu dùng. Các yêu cầu này cần được doanh nghiệp xem xét xuyên suốt quá trình cung cấp sản phẩm, dịch vụ, từ xây dựng điều khoản sử dụng, chính sách bảo mật đến thiết lập cơ chế lấy sự đồng ý và giải quyết yêu cầu của khách hàng.

Trên cơ sở khung pháp luật hiện hành, bài viết của Công ty Luật TNHH CDLAF (“CDLAF”) phân tích trách nhiệm của doanh nghiệp trong bảo vệ dữ liệu cá nhân và quyền lợi người tiêu dùng, tập trung vào điều kiện có hiệu lực của sự đồng ý, tính hợp pháp của điều khoản sử dụng và cách thức triển khai trên thực tế. Thông qua phân tích vụ việc liên quan đến Zalo, bài viết làm rõ các rủi ro pháp lý và đưa ra những lưu ý, khuyến nghị giúp doanh nghiệp xây dựng cơ chế tuân thủ phù hợp trong hoạt động kinh doanh.

Source: Pexels

1. Quy định về bảo vệ dữ liệu cá nhân: trách nhiệm của bên kiểm soát dữ liệu và điều kiện về sự đồng ý

Theo khoản 7, khoản 8, khoản 9 Điều 2 Luật Bảo vệ dữ liệu cá nhân 2025, bên kiểm soát dữ liệu là cơ quan, tổ chức, cá nhân quyết định mục đích và phương tiện xử lý; bên xử lý dữ liệu là cơ quan, tổ chức, cá nhân thực hiện xử lý theo hợp đồng với bên kiểm soát; bên kiểm soát và xử lý dữ liệu là cơ quan, tổ chức, cá nhân vừa quyết định mục đích, phương tiện vừa trực tiếp xử lý. Tuỳ thuộc vào vai trò thực tế trong quá trình xử lý dữ liệu cá nhân, doanh nghiệp sẽ được xác định với tư cách chủ thể tương ứng và chịu các trách nhiệm, nghĩa vụ tương ứng theo quy định của pháp luật.

Theo quy định của Luật Bảo vệ dữ liệu cá nhân 2025, trường hợp doanh nghiệp được xác định là bên kiểm soát hoặc bên kiểm soát và xử lý dữ liệu, doanh nghiệp có trách nhiệm thực hiện một số nghĩa vụ sau:

  • Áp dụng biện pháp bảo vệ dữ liệu cá nhân và bảo đảm quyền của chủ thể dữ liệu;
  • Thu thập và lưu trữ sự đồng ý của chủ thể dữ liệu cá nhân;
  • Tổ chức bộ phận/nhân sự bảo vệ dữ liệu theo quy định;
  • Quy định rõ trách nhiệm, quyền và nghĩa vụ phải tuân thủ của các bên trong thỏa thuận, hợp đồng có liên quan đến xử lý dữ liệu cá nhân theo quy định;
  • Thực hiện lập, nộp, lưu trữ hồ sơ đánh giá tác động xử lý dữ liệu cá nhân theo quy định;
  • Thực hiện lập, nộp, lưu trữ hồ sơ đánh giá tác động chuyển dữ liệu cá nhân xuyên biên giới khi có hoạt động chuyển dữ liệu cá nhân ra nước ngoài theo quy định;
  • Thông báo vi phạm quy định về bảo vệ dữ liệu cá nhân.

Đáng lưu ý, để việc thu thập, xử lý dữ liệu cá nhân diễn ra một cách hợp pháp, bên kiểm soát, bên kiểm soát và xử lý dữ liệu cần phải thu thập sự đồng ý hợp lệ từ chủ thể dữ liệu cá nhân. Theo các Điều 9, Điều 10 và Điều 11 Luật Bảo vệ dữ liệu cá nhân 2025, sự đồng ý phải có trước khi thu thập, trừ trường hợp pháp luật cho phép xử lý không cần đồng ý, và đáp ứng các điều kiện, cụ thể như sau:

  • Tự nguyện và biết rõ các thông tin bao gồm: loại dữ liệu cá nhân được xử lý, mục đích xử lý, bên kiểm soát hoặc bên kiểm soát và xử lý dữ liệu cá nhân, quyền và nghĩa vụ của mình.
  • Rõ ràng và có thể kiểm chứng: sự đồng ý được thể hiện bằng phương thức rõ ràng, cụ thể, có thể in, sao chép bằng văn bản bao gồm cả dưới dạng điện tử hoặc định dạng kiểm chứng được.

Bên cạnh việc đáp ứng các điều kiện trên, sự đồng ý của chủ thể dữ liệu còn phải bảo đảm các nguyên tắc sau:

  • Chủ thể dữ liệu phải thể hiện sự đồng ý đối với từng mục đích:
  • Không được kèm theo điều kiện bắt buộc người dùng phải đồng ý với các mục đích khác ngoài nội dung thỏa thuận;
  • Sự đồng ý có hiệu lực cho đến khi chủ thể dữ liệu cá nhân thay đổi sự đồng ý đó hoặc theo quy định của pháp luật;
  • Im lặng hoặc không phản hồi không được xem là đồng ý.

Chủ thể dữ liệu có quyền rút lại sự đồng ý hoặc yêu cầu hạn chế xử lý; việc rút lại không có hiệu lực hồi tố. Doanh nghiệp cũng cần lưu ý các yêu cầu riêng đối với quảng cáo, mạng xã hội, dữ liệu nhạy cảm và dữ liệu trẻ em.

Đối với nền tảng số, các yêu cầu này cần được thể hiện trong cả nội dung điều khoản sử dụng và cơ chế lấy, lưu giữ, quản lý sự đồng ý. Đây là cơ sở để đánh giá rủi ro tuân thủ khi doanh nghiệp cập nhật điều khoản hoặc mở rộng phạm vi xử lý dữ liệu người dùng.

2. Quy định về bảo vệ quyền lợi người tiêu dùng

Bên cạnh pháp luật về bảo vệ dữ liệu cá nhân, doanh nghiệp cung cấp sản phẩm, dịch vụ cho người tiêu dùng phải tuân thủ Luật Bảo vệ quyền lợi người tiêu dùng 2023. Theo khoản 3 Điều 3 Luật Bảo vệ quyền lợi người tiêu dùng 2023, thông tin của người tiêu dùng bao gồm thông tin cá nhân, quá trình mua, sử dụng sản phẩm, dịch vụ và các thông tin khác liên quan đến giao dịch. Theo quy định tại Luật Bảo vệ quyền lợi người tiêu dùng 2023, doanh nghiệp có các nghĩa vụ chính sau:

  • Công khai và lấy sự đồng ý: thông báo rõ mục đích, phạm vi thu thập, sử dụng, thời hạn lưu trữ và biện pháp bảo vệ thông tin; thiết lập phương thức để người tiêu dùng lựa chọn phạm vi thông tin cung cấp và thể hiện sự đồng ý hoặc không đồng ý.
  • Sử dụng đúng phạm vi: khi thay đổi mục đích, phạm vi sử dụng, phải thông báo lại và được người tiêu dùng đồng ý; có cơ chế lựa chọn đối với việc chia sẻ thông tin cho bên thứ ba và sử dụng thông tin cho quảng cáo, hoạt động thương mại.
  • Bảo đảm an toàn và quyền của người tiêu dùng: tuân thủ yêu cầu khi thuê bên thứ ba xử lý thông tin; thực hiện yêu cầu kiểm tra, chỉnh sửa, cập nhật, hủy bỏ, ngừng chuyển giao thông tin và thông báo sự cố theo quy định.

Điều khoản sử dụng do nền tảng soạn sẵn có thể được xác định là hợp đồng theo mẫu hoặc điều kiện giao dịch chung theo quy định tại Điều 23 Luật Bảo vệ quyền lợi người tiêu dùng 2023 và phải tuân thủ các quy định tại các Điều 24 đến Điều 27 Luật này. Đáng chú ý, khoản 14 Điều 25 Luật Bảo vệ quyền lợi người tiêu dùng 2023 không cho phép tổ chức, cá nhân kinh doanh quy định các điều khoản quy định người tiêu dùng phải đồng ý cho tổ chức, cá nhân kinh doanh thu thập, lưu trữ, sử dụng thông tin của người tiêu dùng là điều kiện giao kết hợp đồng, trừ trường hợp pháp luật có quy định khác. Bên cạnh đó, khoản 4 Điều 25 Luật này cũng quy định không cho phép tổ chức, cá nhân kinh doanh đơn phương thay đổi điều kiện giao dịch chung mà không quy định quyền chấm dứt hợp đồng.

Doanh nghiệp phải công khai điều khoản, dành thời gian hợp lý để người tiêu dùng nghiên cứu, công khai quy trình tiếp nhận, giải quyết phản ánh, khiếu nại và có cơ chế phù hợp cho người tiêu dùng dễ bị tổn thương. Vì vậy, việc người dùng nhấp “đồng ý” không tự động bảo đảm tính hợp pháp của toàn bộ điều khoản; doanh nghiệp cần bảo đảm cả nội dung điều khoản và cơ chế lựa chọn đáp ứng yêu cầu của pháp luật.

3. Rủi ro cho doanh nghiệp khi xây dựng cơ chế thu thập sự đồng ý: Phân tích vụ việc Zalo

Cuối tháng 12/2025, ứng dụng Zalo gửi thông báo yêu cầu toàn bộ chủ tài khoản phải cập nhật điều khoản dịch vụ mới để tiếp tục sử dụng. Điều khoản mới mở rộng đáng kể phạm vi thu thập, chia sẻ dữ liệu cá nhân, bao gồm cả dữ liệu cơ bản (số điện thoại, họ tên, giới tính, mối quan hệ gia đình…) lẫn dữ liệu nhạy cảm (thông tin căn cước công dân, vị trí, hành vi sử dụng…). Theo giao diện hiển thị, người dùng chỉ có hai lựa chọn: (i) đồng ý với toàn bộ điều khoản, bao gồm các nội dung về xử lý dữ liệu cá nhân; hoặc (ii) ngừng sử dụng ứng dụng — hệ thống sẽ tự động xóa tài khoản sau 45 ngày nếu người dùng không thay đổi quyết định. Việc này vấp phải phản ứng gay gắt vì tiềm ẩn nguy cơ vi phạm pháp luật về hợp đồng, cũng như quy định về bảo vệ dữ liệu cá nhân sắp có hiệu lực (Luật Bảo vệ dữ liệu cá nhân 2025 có hiệu lực đúng vào ngày 01/01/2026).

Tháng 01/2026, Ủy ban Cạnh tranh Quốc gia (Bộ Công Thương) xử phạt Công ty Cổ phần Tập đoàn VNG tổng cộng 810 triệu đồng về sáu hành vi vi phạm pháp luật bảo vệ quyền lợi người tiêu dùng, đồng thời yêu cầu chấm dứt vi phạm, rà soát và hoàn thiện chính sách. Vấn đề không nằm ở việc Zalo có được thu thập dữ liệu hay không, mà nằm ở cách thức xin sự đồng ý: gộp chung nhiều mục đích xử lý vào một lần “đồng ý tất cả”, gắn việc tiếp tục sử dụng dịch vụ với việc chấp nhận toàn bộ, và không cho phép người dùng tách bạch lựa chọn theo từng mục đích.

Tại thời điểm Zalo cập nhật điều khoản (cuối tháng 12/2025) và khi ra quyết định xử phạt (tháng 01/2026), Luật Bảo vệ dữ liệu cá nhân 2025 chưa có nghị định xử phạt riêng. Tuy nhiên, điều đó không tạo ra khoảng trống chế tài bởi cơ quan chức năng viện dẫn Luật Bảo vệ quyền lợi người tiêu dùng 2023, vì luật này đã có đủ quy định về nghĩa vụ thông báo, thu thập sự đồng ý của người tiêu dùng và chế tài tương ứng.

Từ ngày 19/08/2026, Nghị định 330/2026/NĐ-CP có hiệu lực và các vi phạm về sự đồng ý đã có khung phạt cụ thể.

  • Mức phạt tiền theo từng hành vi từ 30 đến 70 triệu đồng đối với tổ chức. Mức 03 tỷ đồng tại Điều 8 Luật Bảo vệ dữ liệu cá nhân 2025 là trần chung cho các vi phạm khác, không phải mức mặc định cho vi phạm về sự đồng ý. Tuy nhiên, mỗi hành vi có thể bị xử phạt riêng nên tổng mức phạt tăng nhanh khi cơ chế đồng ý có nhiều lỗi thiết kế cùng lúc.
  • Biện pháp khắc phục hậu quả là rủi ro lớn nhất cho doanh nghiệp. Nghị định cho phép buộc hủy, xóa đến mức không thể khôi phục dữ liệu đã thu thập, xử lý khi không có sự đồng ý hợp lệ, buộc nộp lại khoản thu bất hợp pháp và tịch thu tang vật, phương tiện. Với doanh nghiệp xây dựng sản phẩm, quảng cáo hay mô hình phân tích trên dữ liệu người dùng, việc phải xóa dữ liệu thu thập thiếu sự đồng ý hợp lệ có thể ảnh hưởng nhiều hơn khoản tiền phạt.
  • Có thể bị xem xét bởi nhiều cơ quan. Theo nguyên tắc áp dụng tại Nghị định 330/2026/NĐ-CP, hành vi thuộc lĩnh vực bảo vệ dữ liệu cá nhân thì áp dụng nghị định này; nếu có dấu hiệu vi phạm nghĩa vụ thuộc quản lý chuyên ngành khác thì áp dụng nghị định của lĩnh vực đó.

Ngoài chế tài hành chính, doanh nghiệp còn có thể phải bồi thường thiệt hại theo pháp luật dân sự, đối mặt với khởi kiện của người tiêu dùng hoặc tổ chức xã hội, và trong trường hợp nghiêm trọng có thể bị xem xét trách nhiệm hình sự theo Bộ luật Hình sự.

4. Lưu ý và khuyến nghị cho doanh nghiệp trong quá trình thu thập, sử dụng dữ liệu cá nhân

Vụ việc Zalo minh họa một thực tế mà nhiều doanh nghiệp, đặc biệt là doanh nghiệp vận hành nền tảng số, ứng dụng di động, dịch vụ trực tuyến, thường bỏ qua: bảo vệ dữ liệu cá nhân và bảo vệ người tiêu dùng không phải hai lĩnh vực tách biệt mà thường chồng lấn trong cùng một hành vi. Do đó, khi xây dựng cơ chế thu thập sự đồng ý, doanh nghiệp cần lưu ý một số vấn đề sau:

  • Thiết kế cơ chế đồng ý rõ ràng: lấy sự đồng ý theo từng mục đích, phân biệt dữ liệu bắt buộc và tùy chọn; tránh ô chọn sẵn, gộp nhiều mục đích hoặc buộc người dùng “đồng ý tất cả”.
  • Bảo đảm quyền lựa chọn: cho phép từ chối chia sẻ dữ liệu, quảng cáo và dễ dàng rút lại sự đồng ý; lưu bằng chứng về thời điểm, nội dung và phạm vi chấp thuận.
  • Minh bạch khi cập nhật điều khoản: công khai nội dung, thời điểm áp dụng, dành thời gian hợp lý để cân nhắc; thông báo và lấy lại sự đồng ý khi thay đổi mục đích, phạm vi xử lý.
  • Rà soát đồng thời hai khung pháp lý: kiểm tra chính sách bảo mật, điều khoản sử dụng theo pháp luật về bảo vệ dữ liệu cá nhân và bảo vệ quyền lợi người tiêu dùng, đặc biệt các điều khoản không được phép.
  • Hoàn thiện quy trình và hồ sơ: bố trí đầu mối bảo vệ dữ liệu, lập hồ sơ đánh giá tác động, thiết lập quy trình giải quyết yêu cầu, khiếu nại và ứng phó sự cố đúng thời hạn.
  • Quản lý đối tác và nhóm cần bảo vệ: xác định rõ trách nhiệm trong hợp đồng xử lý dữ liệu; có cơ chế phù hợp đối với trẻ em và người tiêu dùng dễ bị tổn thương.

Doanh nghiệp nên chủ động rà soát và lưu đầy đủ hồ sơ tuân thủ để phục vụ việc giải trình khi có thanh tra, kiểm tra hoặc khiếu nại.

Dịch Vụ Tư Vấn Tuân Thủ Bảo Vệ Dữ Liệu Cá Nhân & Bảo Vệ Người Tiêu Dùng Tại CDLAF

CDLAF hỗ trợ doanh nghiệp — đặc biệt doanh nghiệp vận hành nền tảng số, ứng dụng thu thập dữ liệu người dùng — xây dựng khung tuân thủ đồng bộ cả hai lĩnh vực pháp lý:

  • Rà soát, soạn thảo chính sách bảo vệ dữ liệu cá nhân và điều khoản sử dụng dịch vụ, bảo đảm tuân thủ đồng thời Luật Bảo vệ dữ liệu cá nhân 2025 và Luật Bảo vệ quyền lợi người tiêu dùng.
  • Thiết kế cơ chế xin sự đồng ý (consent mechanism) theo từng mục đích xử lý dữ liệu, đáp ứng yêu cầu về tính minh bạch, cụ thể và khả năng lựa chọn của người dùng.
  • Đại diện doanh nghiệp làm việc, giải trình với cơ quan quản lý cạnh tranh, bảo vệ người tiêu dùng và cơ quan chuyên trách bảo vệ dữ liệu cá nhân khi có yêu cầu rà soát hoặc phát sinh khiếu nại.

📩 ĐẶT LỊCH TƯ VẤN CÙNG ĐỘI NGŨ LUẬT SƯ CDLAF

Liên hệ ngay với CDLAF để nhận đánh giá rủi ro sơ bộ từ đội ngũ Luật sư:

Hotline/Zalo: [+84 909 668 216]

Email: info@cdlaf.vn

Vì sao chọn dịch vụ CDLAF

  • Chúng tôi cung cấp đến bạn giải pháp pháp lý hiệu quả và toàn diện, giúp bạn tiết kiệm ngân sách, duy trì sự tuân thủ trong doanh nghiệp;
  • Chúng tôi tiếp tục duy trì việc theo dõi vấn đề pháp lý của bạn ngay cả khi dịch vụ đã hoàn thành và cập nhật đến bạn khi có bất kỳ sự thay đổi nào từ hệ thống pháp luật Việt Nam;
  • Hệ thống biểu mẫu về doanh nghiệp, đầu tư được xây dựng và cập nhật liên tục sẽ cung cấp khi khách hàng yêu cầu, rút ngắn thời gian thực hiện thủ tục;
  • Doanh nghiệp cập nhật kịp thời các chính sách và phương thức làm việc tại các cơ quan nhà nước có thẩm quyền;
  • Đội ngũ Luật sư của CDLAF nhiều năm kinh nghiệm hoạt động tại lĩnh vực Lao động, Doanh nghiệp, Đầu tư cùng với các cố vấn nhân sự, tài chính;
  • Quy trình bảo mật thông tin nghiêm ngặt trong suốt quá trình thực hiện dịch vụ và ngay cả khi dịch vụ được hoàn thành sau đó;

Bạn có thể tham thảo thêm:

Đặt lịch tư vấn

Chúng tôi cam kết bảo mật mọi thông tin quý khách cung cấp. Tuy nhiên, việc gửi biểu mẫu này không đồng nghĩa với việc thiết lập quan hệ luật sư – khách hàng giữa quý khách và chúng tôi.