Luật Bảo vệ dữ liệu cá nhân có hiệu lực từ ngày 01/01/2026, luật đã có chế tài xử phạt cụ thể liên quan tới dữ liệu cá nhân. Với marketing, tác động đi qua gần như mọi điểm chạm: lead form, sự kiện, CRM, email, remarketing. Bài viết phân tích những thay đổi chính và cách điều chỉnh quy trình xử lý dữ liệu cá nhân trong hoạt động marketing mà doanh nghiệp đang triển khai.

Trong nhiều doanh nghiệp, database khách hàng vẫn được xem là tài sản của bộ phận kinh doanh. Marketing thu lead, chuyển sang CRM và từ đó dữ liệu được dùng cho mọi chiến dịch tiếp theo. Cách làm này tiện lợi, nhưng sẽ gặp vấn đề khi pháp luật về dữ liệu cá nhân được siết chặt.
Luật Bảo vệ dữ liệu cá nhân số 91/2025/QH15 được Quốc hội thông qua ngày 26/06/2025 và có hiệu lực từ ngày 01/01/2026. Nghị định 356/2025/NĐ-CP quy định chi tiết thi hành, thay thế Nghị định 13/2023/NĐ-CP, cũng có hiệu lực từ cùng ngày. Đến ngày 19/08/2026, Nghị định 330/2026/NĐ-CP được ban hành để quy định cụ thể mức xử phạt vi phạm hành chính trong lĩnh vực này. Nghĩa vụ đã có, và nay chế tài cũng đã rõ.
Một form thu lead là một hoạt động xử lý dữ liệu cá nhân
Hãy nhìn vào một landing page B2B đơn giản với các trường họ tên, email, số điện thoại, công ty, chức vụ và nhu cầu. Với marketing, đó là một lead. Với pháp luật về dữ liệu cá nhân, đó là việc thu thập thông tin định danh của một cá nhân. Thông tin này không mất tính chất dữ liệu cá nhân chỉ vì được thu thập trong bối cảnh B2B.
Câu hỏi quan trọng là doanh nghiệp thu dữ liệu để làm gì. Đăng ký sự kiện, gửi tài liệu, để đội kinh doanh liên hệ, gửi bản tin hay phân tích hành vi là những mục đích khác nhau. Gom tất cả vào cụm “chăm sóc khách hàng” là cách làm rủi ro, vì mỗi mục đích cần được thông báo và, khi cần, được đồng ý riêng.
Quy định riêng dành cho quảng cáo và tiếp thị
Luật 91/2025 có một điều riêng về bảo vệ dữ liệu cá nhân trong kinh doanh dịch vụ quảng cáo. Theo đó, việc xử lý dữ liệu của khách hàng để quảng cáo phải được khách hàng đồng ý, trên cơ sở họ biết rõ nội dung, phương thức, hình thức và tần suất giới thiệu sản phẩm. Doanh nghiệp phải cung cấp cách thức để khách hàng từ chối nhận thông tin quảng cáo. Việc dùng dữ liệu để quảng cáo cũng phải phù hợp với quy định về phòng, chống tin nhắn rác, thư điện tử rác, cuộc gọi rác và pháp luật về quảng cáo.
Luật cũng hạn chế việc giao lại toàn bộ dịch vụ quảng cáo có dùng dữ liệu cá nhân cho bên khác khi chưa được phép. Điều này liên quan trực tiếp đến cách doanh nghiệp làm việc với agency và đối tác chạy chiến dịch.
Một điểm cần lưu ý: Luật có nhóm trường hợp được xử lý dữ liệu mà không cần sự đồng ý, nhưng đó là các tình huống đặc thù theo luật định. Với hoạt động quảng cáo và tiếp thị, doanh nghiệp nên xác định sự đồng ý của khách hàng là điều kiện mặc định, không nên giả định rằng lợi ích kinh doanh là căn cứ đủ để gửi nội dung marketing.
Sự đồng ý cần được thiết kế lại
Nhiều form hiện nay vẫn dùng một ô tick chọn sẵn cùng dòng chữ “Tôi đồng ý cho Công ty sử dụng thông tin của tôi”. Cách làm này đang đi ngược lại các yêu cầu mới.
Theo các phân tích pháp lý về Luật 91/2025 và Nghị định 356/2025, im lặng hoặc ô đã được tick sẵn không được coi là đồng ý. Doanh nghiệp không được thiết lập phương thức “đồng ý” là mặc định, và các chỉ dẫn không được gây nhầm lẫn giữa đồng ý và không đồng ý. Sự đồng ý phải rõ ràng, gắn với mục đích cụ thể, có thể kiểm chứng và được lưu trữ.
Chủ thể dữ liệu cũng có quyền rút lại sự đồng ý. Việc rút lại không làm ảnh hưởng đến hoạt động xử lý đã thực hiện trước thời điểm có yêu cầu. Với marketing, điều này có nghĩa là mỗi email, SMS đều cần có cách hủy đăng ký đơn giản, và hệ thống phải ghi nhận yêu cầu để không tiếp tục gửi.
Về thiết kế, doanh nghiệp nên tách các sự đồng ý theo mục đích. Ví dụ, nhận tài liệu và đăng ký sự kiện là một nhóm, nhận bản tin định kỳ là nhóm thứ hai, chia sẻ thông tin cho đối tác là nhóm thứ ba. Khách hàng có thể đồng ý nhận tài liệu mà không đồng ý nhận quảng cáo. Mỗi nhóm cần được lưu lại cùng thời điểm, nguồn thu thập và nội dung đã hiển thị tại thời điểm đồng ý.
Dữ liệu từ sự kiện không mặc nhiên là dữ liệu marketing
Giả sử một khách hàng đăng ký tham dự hội thảo. Mục đích ban đầu là tổ chức sự kiện. Sau hội thảo, doanh nghiệp muốn gửi bản tin hằng tuần, giới thiệu sản phẩm, đưa vào danh sách remarketing và chuyển thông tin cho đối tác đồng tổ chức.
Mỗi bước tiếp theo là một mục đích sử dụng mới, và cần được rà soát xem khách hàng đã được thông báo và đồng ý hay chưa. Nguyên tắc cần nhớ là dữ liệu có trong CRM không mặc nhiên được dùng cho mọi chiến dịch. Danh sách người tham dự sự kiện, danh sách tải tài liệu, danh sách nhận báo giá và danh sách khách hàng cũ đều cần gắn với mục đích mà họ đã được thông báo khi cung cấp thông tin.
Điều này cũng áp dụng với dữ liệu mua từ bên ngoài hoặc nhận từ đối tác. Doanh nghiệp cần biết dữ liệu đó được thu thập dựa trên sự đồng ý nào và có bao gồm việc chuyển giao cho mục đích marketing của mình hay không.
Xây dựng sơ đồ dữ liệu marketing
Cách thực tế để biến yêu cầu pháp lý thành công việc quản trị là lập sơ đồ dữ liệu marketing. Sơ đồ này nên được xây cùng IT, kinh doanh và pháp chế, và trả lời các câu hỏi sau cho từng luồng dữ liệu.
| Nội dung | Câu hỏi cần trả lời |
|---|---|
| Nguồn | Dữ liệu đến từ website, sự kiện, đội kinh doanh, đối tác, mạng xã hội hay form quảng cáo? |
| Loại dữ liệu | Họ tên, email, điện thoại, công ty, chức vụ, dữ liệu hành vi có được thu không? |
| Mục đích | Mỗi nhóm dữ liệu được thu cho mục đích nào và khách hàng đã được thông báo gì? |
| Căn cứ và sự đồng ý | Có bằng chứng đồng ý không, lưu ở đâu, theo mục đích nào? |
| Hệ thống | Dữ liệu nằm ở CRM, công cụ email, nền tảng quảng cáo hay công cụ phân tích nào? |
| Truy cập và chia sẻ | Ai được truy cập, agency hay nền tảng nào nhận dữ liệu? |
| Lưu trữ | Lưu bao lâu, khi nào xóa hoặc ẩn danh? |
| Quyền của khách hàng | Quy trình rút đồng ý, yêu cầu xóa, chỉnh sửa hoạt động ra sao? |
Với doanh nghiệp xử lý khối lượng dữ liệu lớn hoặc dữ liệu nhạy cảm, Nghị định 356/2025 còn có các biểu mẫu hồ sơ đánh giá tác động xử lý dữ liệu. Nên trao đổi với pháp chế hoặc luật sư để xác định doanh nghiệp thuộc diện nào.
Rủi ro khi vi phạm đã trở nên cụ thể
Trước Nghị định 330/2026, các nghĩa vụ về dữ liệu cá nhân đã có nhưng chế tài chưa rõ. Từ ngày 19/08/2026, Nghị định 330 quy định mức phạt cho từng hành vi. Theo các nguồn tin pháp lý, xử lý dữ liệu đã thu thập khi chưa có sự đồng ý của chủ thể dữ liệu bị phạt đến 50 triệu đồng, tự ý thu thập, xử lý khi chủ thể im lặng hoặc không phản hồi bị phạt đến 70 triệu đồng. Một số vi phạm nghiêm trọng có thể bị phạt đến 3 tỷ đồng hoặc 5% doanh thu.
Ngoài tiền phạt, doanh nghiệp còn đối mặt với yêu cầu thông báo khi xảy ra sự cố. Khi phát hiện lộ, mất dữ liệu theo các điều kiện luật định, bên liên quan phải thông báo cho cơ quan chuyên trách và chủ thể dữ liệu trong vòng 72 giờ kể từ khi phát hiện. Với marketing, đây là lý do cần biết rõ dữ liệu nằm ở đâu, do ai quản lý, bao gồm cả dữ liệu đang ở agency và các công cụ bên thứ ba, để phản ứng kịp thời.
Dữ liệu và niềm tin thương hiệu
Marketing hiện đại không chỉ hỏi về số lượng lead, mà còn cần hỏi chúng ta có quyền sử dụng bao nhiêu lead và cho mục đích nào. Một cơ sở dữ liệu nhỏ hơn nhưng sạch, có đồng ý rõ ràng sẽ cho kết quả bền vững hơn một danh sách lớn nhưng rủi ro pháp lý.
Khi CRM, AI và quảng cáo số ngày càng phụ thuộc vào dữ liệu, cách doanh nghiệp đối xử với dữ liệu khách hàng cũng trở thành một phần của niềm tin thương hiệu. Tuân thủ tốt không chỉ để tránh bị phạt, mà còn để khách hàng yên tâm trao thông tin cho mình.
H2G Media hỗ trợ doanh nghiệp xây dựng quy trình marketing có kiểm soát dữ liệu, từ rà soát form thu lead, thiết kế lại các điểm xin đồng ý, lập sơ đồ luồng dữ liệu marketing đến chuẩn hóa quy trình làm việc với agency và đối tác. Các vấn đề pháp lý chuyên sâu, chúng tôi phối hợp cùng đội ngũ pháp chế hoặc luật sư của doanh nghiệp. Liên hệ H2G Media để nhận tư vấn.
Lưu ý: bài viết mang tính tham khảo, không thay thế tư vấn pháp lý cho từng trường hợp cụ thể. Doanh nghiệp nên đối chiếu văn bản gốc hoặc hỏi ý kiến luật sư trước khi áp dụng.
