Hướng dẫn · 17 tháng 6, 2026

Lưu số điện thoại khách hàng vào CRM/sổ có vi phạm PDPL không?

Hướng dẫn hợp pháp khi lưu số điện thoại khách hàng theo PDPL: căn cứ xử lý, đồng ý, thông báo, lưu trữ, bảo mật, 72 giờ báo vi phạm.

consent.vn Editorial7 phút đọc

Trả lời nhanh

Được phép lưu nếu có mục đích rõ ràng, căn cứ hợp pháp theo quy định (ví dụ: thực hiện hợp đồng hoặc có sự đồng ý cho marketing), đã thông báo cho khách, bảo mật phù hợp và xóa đúng hạn. Nếu thu thập/lưu trữ trái mục đích, không có căn cứ, không thông báo hoặc làm lộ dữ liệu, có thể vi phạm PDPL.

Lưu số điện thoại khách hàng vào CRM/sổ tay có vi phạm PDPL không?

Không, nếu doanh nghiệp đáp ứng đủ điều kiện pháp lý: có mục đích cụ thể, căn cứ hợp pháp xử lý, thông báo cho khách, bảo đảm an ninh, và tuân thủ nguyên tắc tối thiểu hóa, lưu trữ có thời hạn. Nếu thiếu các điều kiện này, việc lưu có thể vi phạm theo quy định.

Ví dụ hợp lệ: lấy số để liên hệ giao hàng, kích hoạt bảo hành, chăm sóc trong phạm vi giao dịch đã cam kết. Ví dụ cần thận trọng: dùng số để gọi quảng cáo/bán chéo; trường hợp này thường cần sự đồng ý rõ ràng của khách tại thời điểm thu thập.

Khi nào cần xin đồng ý, khi nào có thể xử lý không cần đồng ý?

Cần đồng ý khi sử dụng số cho mục đích ngoài phạm vi giao dịch chính (ví dụ: SMS/Zalo/điện thoại marketing). Có thể không cần đồng ý khi cần thiết để thực hiện hợp đồng với khách hoặc theo yêu cầu pháp luật, nhưng vẫn phải thông báo và tôn trọng quyền phản đối theo quy định.

Thực tế Việt Nam: form đặt hàng nên tách checkbox “nhận ưu đãi qua điện thoại/Zalo/SMS” ở trạng thái không chọn sẵn; ghi nhận thời gian, nguồn, phiên bản nội dung đồng ý. Với cuộc gọi hậu mãi chỉ để xác nhận giao hàng/bảo hành theo yêu cầu, có thể dựa trên căn cứ thực hiện hợp đồng.

Cần thông báo và lưu chứng cứ như thế nào để hợp lệ?

Doanh nghiệp cần thông báo tối thiểu về mục đích, loại dữ liệu, bên nhận, thời hạn lưu, quyền của khách và cách khiếu nại/yêu cầu. Đồng thời, lưu bằng chứng về căn cứ xử lý (đồng ý hoặc căn cứ khác) để chứng minh tuân thủ khi A05 kiểm tra.

Gợi ý thực thi: đặt notice ngắn ngay cạnh ô nhập số (điểm thu thập) và liên kết tới chính sách quyền riêng tư đầy đủ; trong CRM lưu metadata: nguồn thu thập (kênh/chi nhánh), mục đích, căn cứ pháp lý, timestamp, phiên bản notice/consent, người thao tác.

Lưu trữ bao lâu, bảo mật ra sao, ai được truy cập?

Chỉ lưu trong thời gian cần cho mục đích đã thông báo; hết hạn phải xóa/ẩn danh. Áp dụng kiểm soát truy cập theo vai trò, mã hóa, nhật ký truy cập, và hạn chế xuất dữ liệu ra file/sổ tay cá nhân. Nếu dùng nhà cung cấp CRM bên thứ ba hoặc máy chủ ở nước ngoài, phải đáp ứng điều kiện chuyển dữ liệu theo quy định.

Khuyến nghị nghiệp vụ: cấm nhân viên ghi số khách vào sổ/ghi chú cá nhân trừ phương án dự phòng có kiểm soát; dùng CRM nội bộ có phân quyền và audit. Ký thỏa thuận xử lý dữ liệu với nhà cung cấp (ràng buộc bảo mật, mục đích, xóa khi chấm dứt).

Nếu bị lộ lọt số điện thoại, cần làm gì trong 72 giờ?

Theo quy định, phải thông báo sự cố vi phạm dữ liệu cho cơ quan có thẩm quyền trong 72 giờ kể từ khi phát hiện; trường hợp rủi ro cao, cân nhắc thông báo cho chủ thể dữ liệu. Ghi nhận sự cố, đánh giá tác động, khắc phục, và rà soát biện pháp phòng ngừa.

Kịch bản thường gặp: file xuất từ CRM bị chia sẻ nhầm. Xử lý: thu hồi quyền truy cập, vô hiệu hóa liên kết, điều tra nhật ký, thông báo theo mẫu nội bộ, chuẩn bị báo cáo cho A05, cập nhật quy trình xuất dữ liệu và đào tạo lại nhân sự.

  1. Xác định mục đích:

    Giao hàng, bảo hành, chăm sóc sau bán, marketing… tách bạch từng mục đích.

  2. Chọn căn cứ xử lý:

    Theo quy định, dùng thực hiện hợp đồng cho mục đích giao dịch; xin đồng ý riêng cho marketing.

  3. Thiết kế thông báo tại điểm thu thập:

    Nêu mục đích, thời hạn lưu, quyền và liên hệ; liên kết đến chính sách đầy đủ.

  4. Thu thập tối thiểu:

    Chỉ yêu cầu số điện thoại nếu thực sự cần; tránh gom thêm dữ liệu không liên quan.

  5. Ghi nhận bằng chứng:

    Lưu timestamp, kênh, IP/thiết bị (nếu có), phiên bản nội dung đã hiển thị, người thực hiện.

  6. Cấu hình CRM:

    Trường “mục đích xử lý”, “căn cứ pháp lý”, “ngày hết hạn”; bật nhật ký truy cập và hạn chế export.

  7. Ký thỏa thuận với bên xử lý:

    Ràng buộc bảo mật, mục đích, hỗ trợ yêu cầu chủ thể, xóa/hoàn trả khi chấm dứt.

  8. Thiết lập thời hạn lưu:

    Ví dụ: hết bảo hành + X tháng; marketing: xóa sau Y tháng không tương tác. Tự động nhắc/xóa.

  9. Quy trình DSAR:

    Tiếp nhận yêu cầu truy cập/sửa/xóa/chấm dứt marketing; xác minh danh tính; phản hồi đúng hạn.

  10. Kế hoạch sự cố:

    Quy trình phát hiện–đánh giá–thông báo trong 72 giờ; nhật ký và diễn tập định kỳ.

Ví dụ triển khai tại SME Việt Nam

Giày A bán online: thu số để giao hàng (căn cứ thực hiện hợp đồng). Checkbox riêng để “nhận ưu đãi qua Zalo/SMS” (đồng ý). CRM gắn mục đích và thời hạn: giao hàng xóa sau 6 tháng; marketing xóa sau 12 tháng không tương tác. Dùng nhà cung cấp CRM đặt máy chủ ở nước ngoài thì rà soát điều kiện chuyển dữ liệu theo quy định và ký điều khoản bảo vệ dữ liệu.

Lưu ý pháp lý nâng cao: mức phạt cụ thể sẽ theo nghị định hướng dẫn; vi phạm nghiêm trọng có thể bị xử lý hình sự. Khi có nghi ngờ tình huống biên (ví dụ gọi lại khách cũ cho chương trình mới), nên tham vấn luật sư để xác định căn cứ phù hợp.

Không nếu có mục đích rõ ràng, căn cứ hợp pháp (đồng ý hoặc căn cứ khác theo quy định), đã thông báo, bảo mật và xóa đúng hạn. Ngược lại, có thể vi phạm và bị xử lý theo nghị định hướng dẫn.
Rủi ro cao. PDPL áp dụng theo hoạt động xử lý, không theo công cụ. Nên dùng CRM được phê duyệt, có phân quyền và nhật ký; hạn chế bản sao cá nhân, có chính sách và đào tạo.
Tùy hoạt động. Một số trường hợp (đặc biệt khi chuyển dữ liệu ra nước ngoài) có thể phát sinh nghĩa vụ đánh giá tác động/đăng ký theo quy định. Kiểm tra văn bản hướng dẫn hiện hành và tham vấn luật sư.
Nếu phục vụ việc thực hiện hợp đồng/bảo hành đã cam kết, có thể dựa trên căn cứ phù hợp khác với đồng ý. Nếu là quảng cáo/bán chéo, nên có đồng ý rõ ràng và cung cấp lựa chọn từ chối.

Cần banner cookie, lưu bằng chứng đồng ý và xử lý yêu cầu chủ thể dữ liệu (DSAR)? consent.vn hỗ trợ giải pháp gọn nhẹ cho SME và đội kỹ thuật.

Nguồn: Luật 91/2025/QH15 (PDPL) [thuvienphapluat.vn]; Nghị định 13/2023/NĐ-CP [thuvienphapluat.vn]; A05 - bocongan.gov.vn [https://bocongan.gov.vn]

Bắt đầu ngay — cài đặt trong 5 phút.

Cần hỗ trợ tuân thủ PDPL?

Bắt đầu ngay