Mẫu tài liệu · 17 tháng 6, 2026

Mẫu thông báo xử lý dữ liệu cá nhân tiếng Việt theo PDPL

Mẫu thông báo xử lý dữ liệu cá nhân tiếng Việt theo PDPL, điền sẵn, có chú thích, dùng cho website, app, HR và form thu thập dữ liệu.

consent.vn Editorial9 phút đọc

Chỉnh sửa & sao chép

Đây là mẫu tham khảo. Tư vấn pháp lý trước khi sử dụng.

Trả lời nhanh

Dưới đây là mẫu thông báo xử lý dữ liệu cá nhân tiếng Việt theo PDPL, có phần điền sẵn và chú thích để bạn áp dụng cho website, app, biểu mẫu tuyển dụng hoặc CRM. Mẫu này giúp doanh nghiệp minh bạch mục đích xử lý, loại dữ liệu, bên nhận và quyền của chủ thể dữ liệu.

Mẫu thông báo xử lý dữ liệu cá nhân là gì?

Mẫu thông báo xử lý dữ liệu cá nhân là tài liệu bạn dùng để cho người dùng biết: bạn thu thập dữ liệu nào, dùng để làm gì, chia sẻ cho ai, lưu bao lâu và họ có quyền gì. Với doanh nghiệp Việt Nam, đây là phần nền tảng để đáp ứng nghĩa vụ minh bạch theo Luật Bảo vệ Dữ liệu Cá nhân 91/2025/QH15, dự kiến hiệu lực từ 01/01/2026, thay thế Nghị định 13/2023/NĐ-CP.

Điểm quan trọng: thông báo không chỉ dành cho website. Nó còn áp dụng cho form đăng ký, app, tuyển dụng, chăm sóc khách hàng, CCTV, loyalty program và các luồng có thu thập dữ liệu cá nhân. Nếu bạn dùng cookie, SDK, pixel hay tracker, nội dung thông báo cần mô tả rõ mục đích theo quy định; không nên gọi chung chung là “phục vụ trải nghiệm”.

Mẫu thông báo xử lý dữ liệu cá nhân tiếng Việt nên có những mục nào?

Mẫu tốt nên trả lời đủ 8 câu hỏi: ai xử lý, xử lý dữ liệu gì, vì sao, dựa trên căn cứ nào, ai nhận dữ liệu, lưu bao lâu, quyền của người dùng và cách liên hệ.

Mục bắt buộc nên cóNội dung điền sẵnChú thích thực tế
Bên kiểm soát dữ liệu[Tên doanh nghiệp]Ghi đúng pháp nhân, không ghi tên thương hiệu nếu khác pháp nhân
Dữ liệu thu thậpHọ tên, SĐT, email, địa chỉ, lịch sử giao dịch, IP, cookie...Chỉ liệt kê đúng dữ liệu thực tế
Mục đích xử lýTạo tài khoản, xác nhận đơn hàng, CSKH, phân tích, marketing...Tách riêng từng mục đích nếu khác nhau
Bên nhậnĐơn vị vận chuyển, cổng thanh toán, nhà cung cấp cloud, đối tác marketing...Không nêu mơ hồ “đối tác”
Thời hạn lưuTrong thời gian cần thiết cho mục đích và nghĩa vụ pháp luậtNếu chưa chốt, nêu tiêu chí xác định thời hạn
Quyền của chủ thể dữ liệuTruy cập, sửa, xóa, rút lại đồng ý, hạn chế xử lý...Nêu cách thực hiện và SLA nội bộ
Liên hệEmail privacy@..., hotline..., địa chỉ...Cần là kênh thực sự được theo dõi

Mẫu thông báo xử lý dữ liệu cá nhân tiếng Việt điền sẵn có thể dùng ngay như thế nào?

Bạn có thể copy mẫu dưới đây và thay phần trong ngoặc vuông bằng thông tin của doanh nghiệp. Đây là bản ngắn gọn, phù hợp đặt ở footer website, popup form, màn hình app hoặc đính kèm trong quy trình onboarding.

  1. Xác định phạm vi áp dụng:

    Chọn luồng cụ thể: website bán hàng, app, tuyển dụng, chăm sóc khách hàng hoặc camera.

  2. Điền đúng pháp nhân:

    Thay [Tên doanh nghiệp] bằng tên pháp lý trên đăng ký doanh nghiệp.

  3. Mô tả đúng dữ liệu và mục đích:

    Chỉ nêu dữ liệu bạn thực sự thu thập và lý do thực sự xử lý.

  4. Ghi rõ bên nhận và chuyển giao:

    Nếu dùng CRM, cloud, email, vận chuyển hoặc payment gateway, hãy nêu tên nhóm bên nhận.

  5. Thêm quyền và kênh liên hệ:

    Cho người dùng biết cách gửi yêu cầu truy cập, chỉnh sửa, xóa hoặc rút lại đồng ý.

  6. Rà soát trước khi triển khai:

    Bộ phận pháp chế, IT và marketing phải thống nhất nội dung trước khi public.

Mẫu thông báo (bản ngắn, có chú thích):

Thông báo xử lý dữ liệu cá nhân

[Tên doanh nghiệp] (“chúng tôi”) là bên kiểm soát dữ liệu cá nhân đối với dữ liệu mà bạn cung cấp khi sử dụng website/app/dịch vụ của chúng tôi.

1. Dữ liệu cá nhân chúng tôi thu thập Chúng tôi có thể thu thập: họ tên, số điện thoại, email, địa chỉ giao hàng, thông tin tài khoản, lịch sử giao dịch, nội dung trao đổi, dữ liệu thiết bị, địa chỉ IP, cookie và các dữ liệu khác bạn chủ động cung cấp hoặc phát sinh khi sử dụng dịch vụ.

2. Mục đích xử lý Chúng tôi xử lý dữ liệu để: (i) tạo và quản lý tài khoản; (ii) xác nhận, giao hàng và chăm sóc đơn hàng; (iii) hỗ trợ khách hàng; (iv) gửi thông báo vận hành; (v) phân tích, cải thiện sản phẩm/dịch vụ; (vi) tiếp thị, quảng cáo và cá nhân hóa nội dung theo quy định; và (vii) tuân thủ nghĩa vụ pháp luật.

3. Căn cứ xử lý Tùy từng trường hợp, việc xử lý được thực hiện theo sự đồng ý của bạn hoặc theo căn cứ pháp luật khác được áp dụng theo quy định.

4. Bên nhận dữ liệu Dữ liệu có thể được chia sẻ cho: đơn vị vận chuyển, nhà cung cấp thanh toán, nhà cung cấp dịch vụ công nghệ/thực thi hệ thống, nền tảng quảng cáo/marketing, cơ quan nhà nước có thẩm quyền khi có yêu cầu hợp pháp, và các bên khác theo quy định.

5. Thời gian lưu trữ Dữ liệu được lưu trong thời gian cần thiết để thực hiện mục đích nêu trên hoặc theo thời hạn lưu trữ bắt buộc của pháp luật, tùy thời hạn nào dài hơn.

6. Quyền của bạn Bạn có thể yêu cầu truy cập, chỉnh sửa, xóa, hạn chế xử lý, rút lại đồng ý, phản đối xử lý hoặc thực hiện các quyền khác theo quy định. Yêu cầu gửi về [email liên hệ] hoặc [địa chỉ liên hệ].

7. Liên hệ Bộ phận phụ trách bảo vệ dữ liệu: [tên bộ phận/cá nhân] Email: [email] Điện thoại: [số]

8. Cập nhật thông báo Chúng tôi có thể cập nhật thông báo này khi cần thiết và sẽ công bố phiên bản mới tại [đường dẫn].

Chú thích nhanh:

  • Nếu bạn dùng cookie/SDK/pixel, hãy gắn thêm mục riêng về đo lường, quảng cáo và cách người dùng quản lý lựa chọn.
  • Nếu là tuyển dụng, thêm mục về nguồn hồ sơ, người nhận nội bộ và thời hạn lưu hồ sơ ứng viên.
  • Nếu là HR, nên tách thông báo cho nhân viên, ứng viên và khách hàng vì mục đích xử lý khác nhau.

Doanh nghiệp SME cần lưu ý gì khi dùng template này?

Mẫu này là điểm khởi đầu, không phải bản “một lần dùng cho mọi nơi”. Với SME, lỗi phổ biến nhất là copy một privacy notice chung chung rồi đặt khắp website, trong khi thực tế luồng dữ liệu khác nhau rất nhiều.

Ví dụ: một shop online thường có ít nhất 4 luồng riêng: đặt hàng, đăng ký nhận tin, remarketing bằng cookie và chăm sóc sau bán. Nếu dùng chung một thông báo cho tất cả, bạn dễ bỏ sót mục đích, bên nhận hoặc cách rút lại đồng ý. Khi đó, không chỉ pháp chế mà cả team dev, marketing và CSKH đều bị ảnh hưởng.

Với dữ liệu nhạy cảm, dữ liệu trẻ em, dữ liệu xuyên biên giới hoặc hệ thống dùng nhiều nhà cung cấp công nghệ, bạn nên để luật sư rà soát thêm. Luật 91/2025/QH15 đã xác lập khung mới; mức phạt cụ thể sẽ do nghị định hướng dẫn của Chính phủ quy định. Vi phạm nghiêm trọng có thể bị xử lý hình sự theo quy định.

Khi nào cần cập nhật mẫu thông báo xử lý dữ liệu cá nhân?

Bạn nên cập nhật khi có ít nhất một trong các thay đổi sau: thêm kênh thu thập mới, đổi mục đích xử lý, thêm bên nhận mới, thay đổi nhà cung cấp cloud/CRM, thay đổi chính sách cookie, hoặc khi pháp luật và hướng dẫn thực thi thay đổi. Cơ quan thực thi là Bộ Công an — Cục An ninh mạng và phòng, chống tội phạm sử dụng công nghệ cao (A05).

Nếu xảy ra sự cố rò rỉ dữ liệu, doanh nghiệp cần kích hoạt quy trình ứng phó và thông báo vi phạm dữ liệu trong vòng 72 giờ kể từ khi phát hiện, theo quy định.

Không. Quan trọng là đủ thông tin, dễ hiểu và đúng thực tế. Với website/app, bạn có thể dùng bản ngắn ở điểm thu thập và bản đầy đủ ở trang chính sách.
Nên tách riêng nếu mục đích xử lý khác nhau. HR, tuyển dụng và khách hàng thường có dữ liệu, bên nhận và thời hạn lưu khác nhau.
Có. Cookie banner chỉ giải quyết lựa chọn hoặc thông báo nhanh; privacy notice mô tả đầy đủ dữ liệu, mục đích, bên nhận, thời hạn lưu và quyền của người dùng.
Có, dù đơn giản vẫn cần thông báo tối thiểu về dữ liệu thu thập, mục đích xử lý và cách liên hệ theo quy định.

Nếu bạn muốn, consent.vn có thể giúp bạn chuẩn hóa luôn banner cookie, log bằng chứng đồng ý và luồng DSAR để đồng bộ với mẫu thông báo này.

Nguồn: Luật 91/2025/QH15 thuvienphapluat.vn; Nghị định 13/2023/NĐ-CP thuvienphapluat.vn; A05 bocongan.gov.vn

Truy cập toàn bộ thư viện mẫu — không cần tài khoản.

Cần thêm mẫu tài liệu PDPL?

Bắt đầu ngay