Mẫu tài liệu · 17 tháng 6, 2026

Checklist tuân thủ PDPL cho website: 18 mục cần tick

Checklist tuân thủ PDPL cho website: cookie, chính sách, DSAR, lưu bằng chứng và các điểm cần tick trước khi chạy site ở Việt Nam.

consent.vn Editorial8 phút đọc

Chỉnh sửa & sao chép

Đây là mẫu tham khảo. Tư vấn pháp lý trước khi sử dụng.

Trả lời nhanh

Nếu bạn vận hành website tại Việt Nam, checklist dưới đây giúp rà lại 18 điểm cốt lõi để giảm rủi ro theo Luật Bảo vệ Dữ liệu Cá nhân 91/2025/QH15 (dự kiến hiệu lực 01/01/2026). Đây là bản thực hành cho SME: từ cookie banner, chính sách, DSAR đến lưu bằng chứng đồng ý.

Checklist tuân thủ PDPL cho website là gì?

Đây là danh sách kiểm tra để website của bạn đáp ứng các nghĩa vụ chính về thu thập, sử dụng, chia sẻ và lưu trữ dữ liệu cá nhân theo quy định, thay vì chỉ “có privacy policy cho có”. Với website bán hàng, lead gen, SaaS hay landing page, checklist này nên được tick trước khi chạy traffic.

Hạng mụcCần tickGhi chú thực tế cho website
Cookie/bannerPhân loại cookie, xin chấp thuận khi cần, cho phép từ chối dễ như chấp thuận
Privacy policyViết rõ mục đích, loại dữ liệu, bên nhận, thời hạn lưu
Consent logLưu thời điểm, nguồn, phiên bản thông báo, IP/device nếu phù hợp
DSARCó kênh tiếp nhận yêu cầu truy cập/xóa/sửa/rút consent
Data retentionCó lịch xóa/ẩn danh dữ liệu theo mục đích

Checklist tuân thủ PDPL cho website cần tick những gì?

Bạn có thể dùng ngay danh sách 18 mục sau để audit website. Nếu một mục chưa đạt, coi như còn “lỗ hổng vận hành” chứ không chỉ là lỗi nội dung.

  1. Có banner cookie/notice đầu vào. Website cần hiển thị thông báo rõ ràng khi thu thập qua cookie, pixel, form, chat widget hoặc SDK bên thứ ba.
  2. Phân loại cookie theo mục đích. Tách ít nhất giữa cookie cần thiết, phân tích, quảng cáo, chức năng.
  3. Có cơ chế từ chối hoặc quản lý tùy chọn. Không chỉ có nút “Đồng ý”; người dùng phải dễ chọn từ chối hoặc thay đổi sau đó.
  4. Chính sách quyền riêng tư dễ tìm. Link đặt ở footer, form, checkout, và ngay tại điểm thu thập dữ liệu.
  5. Nêu rõ mục đích xử lý. Ví dụ: tạo tài khoản, xử lý đơn hàng, hỗ trợ khách hàng, marketing, đo lường chuyển đổi.
  6. Nêu rõ loại dữ liệu thu thập. Họ tên, email, SĐT, địa chỉ, lịch sử mua hàng, định danh thiết bị, hành vi duyệt web.
  7. Nêu bên nhận/chia sẻ dữ liệu. Ví dụ: đơn vị vận chuyển, cổng thanh toán, CRM, nền tảng email marketing, nhà cung cấp cloud.
  8. Có cơ sở pháp lý hoặc căn cứ xử lý phù hợp. Với các trường hợp cần chấp thuận, phải có cơ chế xin và quản lý chấp thuận theo quy định.
  9. Tách consent cho mục đích khác nhau. Không gộp “tôi đồng ý mọi thứ” nếu một phần dùng cho marketing, một phần cho vận hành.
  10. Có liên kết tới form DSAR. Người dùng phải có cách yêu cầu truy cập, sửa, xóa, rút đồng ý hoặc hỏi về dữ liệu của họ.
  11. Có quy trình xử lý DSAR nội bộ. Ai nhận, ai xác minh, SLA trả lời, mẫu phản hồi, cách ghi nhận trạng thái.
  12. Có lịch lưu trữ và xóa dữ liệu. Đặt retention cho lead chưa chuyển đổi, đơn hàng hoàn tất, log hệ thống, dữ liệu marketing.
  13. Lưu bằng chứng đồng ý. Lưu timestamp, nội dung thông báo, phiên bản checkbox, nguồn thu thập, trạng thái opt-in/opt-out.
  14. Có cơ chế rút consent. Nếu người dùng rút đồng ý, hệ thống phải ghi nhận và dừng xử lý cho mục đích tương ứng.
  15. Rà soát công cụ của bên thứ ba. Google Analytics, Meta Pixel, chat, heatmap, form builder, CDN… đều có thể tạo nghĩa vụ thông báo và kiểm soát.
  16. Có hợp đồng/điều khoản với bên xử lý dữ liệu. Nhà cung cấp dịch vụ cần có cam kết bảo mật, mục đích xử lý, và trách nhiệm phù hợp.
  17. Có quy trình phản ứng sự cố. Khi phát hiện rò rỉ, cần đánh giá, cô lập, ghi nhận và thông báo vi phạm dữ liệu trong 72 giờ kể từ khi phát hiện theo quy định.
  18. Có người chịu trách nhiệm nội bộ. Dù là SME, tối thiểu phải có 1 đầu mối phụ trách privacy/compliance để không “đứt” khi có yêu cầu từ khách hàng hoặc cơ quan chức năng.
  1. Bước 1: Kiểm kê luồng dữ liệu.

    Vẽ sơ đồ: người dùng vào web → cookie → form → CRM → email/SMS → nhà vận chuyển/đối tác.

  2. Bước 2: Đối chiếu từng điểm chạm.

    Mỗi điểm chạm đánh dấu: có thu thập dữ liệu cá nhân không, có bên thứ ba không, có cần chấp thuận không.

  3. Bước 3: Viết lại banner và policy.

    Nội dung phải đúng với thực tế kỹ thuật; đừng copy một policy không khớp website.

  4. Bước 4: Lưu bằng chứng.

    Bật log consent, versioning policy, lưu ảnh chụp màn hình banner, và lịch sử thay đổi.

  5. Bước 5: Thiết lập DSAR.

    Tạo email/form riêng, gắn ticket nội bộ, đặt thời hạn phản hồi, và chuẩn bị mẫu xác minh danh tính.

Template checklist tuân thủ PDPL cho website dùng thế nào?

Bạn có thể copy mẫu dưới đây vào Notion, Sheets hoặc Jira để tick nhanh khi audit.

  • [ ] Cookie banner có nút “Từ chối” ngang mức “Đồng ý”
  • [ ] Chính sách quyền riêng tư công khai tại footer
  • [ ] Mục đích xử lý nêu rõ, không chung chung
  • [ ] Có danh sách bên nhận/chia sẻ dữ liệu
  • [ ] Form thu thập có checkbox consent riêng cho marketing
  • [ ] Log đồng ý được lưu tối thiểu theo chính sách nội bộ
  • [ ] Có trang/địa chỉ nhận yêu cầu DSAR
  • [ ] Có quy trình xóa/sửa/cung cấp dữ liệu
  • [ ] Có lịch lưu giữ và xóa dữ liệu
  • [ ] Có rà soát script bên thứ ba
  • [ ] Có đánh giá rủi ro và biện pháp bảo mật
  • [ ] Có quy trình ứng phó sự cố và thông báo trong 72 giờ
  • [ ] Có đầu mối phụ trách và phân quyền truy cập nội bộ

Nếu bạn muốn đi nhanh hơn, consent.vn có thể giúp chuẩn hóa banner cookie, lưu bằng chứng đồng ý và luồng DSAR theo cách dễ triển khai cho đội dev.

Website nào dễ bị bỏ sót nhất?

Thường là website bán hàng, landing page chạy ads, form đăng ký webinar, SaaS trial, và website có chat widget/pixel/embedded form. Lý do là dữ liệu đi vào nhiều nơi nhưng không ai “sở hữu” toàn bộ. Với mô hình này, checklist phải được gắn vào quy trình release, không chỉ để legal xem một lần.

Nếu chưa kịp làm hết checklist thì ưu tiên gì trước?

Ưu tiên 4 việc: cookie/banner, privacy policy đúng thực tế, DSAR/contact point, và lưu bằng chứng đồng ý. Sau đó mới đến retention, vendor review và phản ứng sự cố. Nếu website đang chạy quảng cáo hoặc thu lead mỗi ngày, bỏ qua các mục này sẽ khiến việc chứng minh tuân thủ rất khó khi có tranh chấp hoặc kiểm tra theo quy định.

Có, nếu site có form liên hệ, cookie analytics, chat widget hoặc pixel theo dõi hành vi. Chỉ cần có thu thập dữ liệu cá nhân là nên rà checklist.
Không phải mọi cookie đều giống nhau. Cần phân loại theo mục đích và áp dụng cơ chế phù hợp theo quy định; hãy để luật sư rà nếu site dùng nhiều tracker.
Tốt nhất đặt ở footer, privacy policy và ngay gần form thu thập dữ liệu để người dùng dễ thấy và dễ gửi yêu cầu.
Cô lập sự cố, ghi nhận phạm vi ảnh hưởng, và đánh giá nghĩa vụ thông báo vi phạm dữ liệu trong 72 giờ kể từ khi phát hiện theo quy định.

Nguồn: Luật 91/2025/QH15 (thuvienphapluat.vn); Nghị định 13/2023/NĐ-CP (thuvienphapluat.vn); Cục An ninh mạng và phòng, chống tội phạm sử dụng công nghệ cao – A05 (bocongan.gov.vn)

Truy cập toàn bộ thư viện mẫu — không cần tài khoản.

Cần thêm mẫu tài liệu PDPL?

Bắt đầu ngay