Bài viết · 17 tháng 6, 2026

Các hành vi bị cấm theo Luật Bảo vệ Dữ liệu Cá nhân là gì?

Giải thích các hành vi bị cấm theo Luật Bảo vệ Dữ liệu Cá nhân: mua bán dữ liệu, xử lý không có căn cứ, làm lộ dữ liệu và cách phòng tránh.

consent.vn Editorial8 phút đọc

Trả lời nhanh

Các hành vi bị cấm theo Luật Bảo vệ Dữ liệu Cá nhân gồm mua bán dữ liệu trái phép, xử lý dữ liệu không có căn cứ hợp pháp, làm lộ hoặc tiết lộ dữ liệu cá nhân, và các hành vi xâm phạm quyền riêng tư khác theo quy định. Doanh nghiệp nên rà soát nền tảng thu thập, lưu trữ, chia sẻ và log để tránh rủi ro tuân thủ.

Các hành vi bị cấm theo luật bảo vệ dữ liệu cá nhân là gì?

Các hành vi bị cấm theo luật bảo vệ dữ liệu cá nhân là những hành vi thu thập, sử dụng, chia sẻ, mua bán hoặc làm lộ dữ liệu cá nhân không đúng quy định. Với doanh nghiệp Việt Nam, rủi ro thường nằm ở 3 nhóm: không có căn cứ xử lý, chuyển dữ liệu cho bên thứ ba sai mục đích, và để rò rỉ dữ liệu do cấu hình hoặc vận hành yếu.

Về nguyên tắc, dữ liệu cá nhân chỉ được xử lý khi có căn cứ hợp pháp và đúng mục đích đã thông báo. Nếu một công ty thu data khách hàng từ form marketing, rồi dùng luôn cho telesales, gửi sang đối tác quảng cáo, hoặc bán danh sách khách hàng, thì đây là vùng rủi ro rất cao và có thể bị xem là vi phạm theo quy định.

Mua bán dữ liệu trái phép bị cấm như thế nào?

Mua bán dữ liệu trái phép là hành vi đáng chú ý nhất vì thường kéo theo nhiều vi phạm khác: không có consent hợp lệ, không thông báo cho chủ thể dữ liệu, không kiểm soát bên nhận dữ liệu, và không có hợp đồng xử lý/chia sẻ rõ ràng.

Ví dụ thực tế ở Việt Nam: một sàn thương mại điện tử mua file số điện thoại, tên, lịch sử mua hàng từ nguồn bên ngoài để chạy remarketing. Nếu dữ liệu đó không được thu thập và chuyển giao hợp pháp, doanh nghiệp có thể phải giải trình về căn cứ xử lý, nguồn dữ liệu, và trách nhiệm của các bên liên quan.

Bạn không nên mặc định rằng chỉ cần “ẩn tên” là an toàn. Dữ liệu vẫn có thể là dữ liệu cá nhân nếu người nhận có thể nhận diện được người dùng, đặc biệt khi kết hợp với số điện thoại, email, ID khách hàng hoặc lịch sử giao dịch.

Xử lý dữ liệu không có căn cứ hợp pháp có bị coi là vi phạm không?

Có. Đây là một trong các hành vi bị cấm theo luật bảo vệ dữ liệu cá nhân nếu doanh nghiệp xử lý dữ liệu mà không có cơ sở hợp pháp phù hợp theo quy định.

Căn cứ hợp pháp thường gặp trong vận hành doanh nghiệp gồm: sự đồng ý hợp lệ, thực hiện hợp đồng, nghĩa vụ pháp lý, hoặc các căn cứ khác theo luật áp dụng. Nếu công ty lấy dữ liệu từ landing page nhưng form không nói rõ mục đích; hoặc checkbox đồng ý bị gộp chung với điều khoản marketing; hoặc không lưu bằng chứng đồng ý, thì việc xử lý sau đó rất dễ bị đặt câu hỏi.

Đặc biệt với SME và đội dev, lỗi phổ biến là:

  • thu thập nhiều hơn mức cần thiết;
  • dùng chung một biểu mẫu cho nhiều mục đích;
  • không tách consent cho marketing, chuyển dữ liệu cho đối tác, và cookie tracking;
  • không có cơ chế rút lại đồng ý hoặc xóa dữ liệu khi người dùng yêu cầu.
  1. Xác định mục đích xử lý:

    Ghi rõ bạn thu dữ liệu để làm gì: tạo tài khoản, giao hàng, chăm sóc khách hàng hay marketing.

  2. Gắn căn cứ hợp pháp cho từng mục đích:

    Không gom tất cả vào một checkbox. Mỗi mục đích nên có căn cứ riêng theo quy định.

  3. Tối thiểu hóa dữ liệu:

    Chỉ thu trường dữ liệu thật sự cần. Nếu không cần ngày sinh thì đừng hỏi.

  4. Lưu bằng chứng đồng ý:

    Ghi nhận thời điểm, nội dung consent, phiên bản privacy notice, IP/user agent nếu cần.

  5. Kiểm tra bên thứ ba:

    Nếu dùng CRM, email marketing, analytics, chatbot, hãy rà soát vai trò xử lý và điều khoản chia sẻ dữ liệu.

  6. Thiết lập quy trình DSAR:

    Có luồng tiếp nhận yêu cầu truy cập, sửa, xóa, rút lại đồng ý và phản hồi đúng hạn nội bộ.

Làm lộ dữ liệu cá nhân có phải là hành vi bị cấm không?

Có. Làm lộ dữ liệu cá nhân, tiết lộ trái phép, hoặc để rò rỉ dữ liệu do quản lý kém đều là rủi ro nghiêm trọng theo quy định.

Trong thực tế, dữ liệu thường lộ vì:

  • gửi nhầm file khách hàng qua email/drive;
  • để public bucket cloud chứa ảnh CCCD, đơn hàng, số điện thoại;
  • tài khoản admin dùng chung;
  • log ứng dụng ghi thẳng token, mật khẩu, mã OTP;
  • nhân sự nghỉ việc vẫn còn quyền truy cập hệ thống.

Nếu phát hiện sự cố, doanh nghiệp cần kích hoạt quy trình ứng phó và thông báo vi phạm dữ liệu trong 72 giờ kể từ khi phát hiện, theo quy định. Đồng thời, nên cô lập hệ thống, lưu log, xác định phạm vi ảnh hưởng và đánh giá xem có phải thông báo cho bên liên quan hay không.

Tình huốngRủi ro pháp lýViệc nên làm
Mua file khách hàng từ bên ngoài để chạy adsCó thể là xử lý/mua bán dữ liệu trái phépDừng sử dụng, kiểm tra nguồn, giữ bằng chứng nguồn gốc
Form chỉ có một checkbox “đồng ý tất cả”Không rõ căn cứ cho từng mục đíchTách consent theo mục đích, lưu log đồng ý
Gửi nhầm danh sách khách hàng qua emailLàm lộ dữ liệu cá nhânThu hồi quyền truy cập, ghi nhận sự cố, đánh giá thông báo 72 giờ
Dùng công cụ analytics/remarketingPhát sinh nghĩa vụ minh bạch và quản lý bên thứ baCập nhật notice, cookie banner, hợp đồng và cấu hình

Doanh nghiệp nên làm gì để tránh vi phạm?

Cách thực tế nhất là biến tuân thủ thành một phần của quy trình sản phẩm và vận hành, không để đến lúc có sự cố mới xử lý.

Checklist tối thiểu cho SME:

  • rà soát privacy notice và cookie banner;
  • map toàn bộ luồng dữ liệu từ form, app, CRM đến nhà cung cấp;
  • tách mục đích xử lý và căn cứ pháp lý;
  • hạn chế quyền truy cập theo vai trò;
  • mã hóa dữ liệu nhạy cảm và quản lý secret đúng cách;
  • thiết lập quy trình tiếp nhận yêu cầu của chủ thể dữ liệu;
  • huấn luyện nhân sự CSKH, sales, marketing và dev về dữ liệu cá nhân.

Mức phạt cụ thể sẽ theo nghị định hướng dẫn của Chính phủ; với vi phạm nghiêm trọng, doanh nghiệp còn có thể đối mặt trách nhiệm hình sự theo quy định. Vì vậy, nếu bạn đang dùng CRM, công cụ email marketing, pixel, chatbot hoặc chuyển dữ liệu cho đối tác, nên kiểm tra lại sớm với luật sư và đội kỹ thuật.

Có. Mua bán dữ liệu trái phép là nhóm hành vi rủi ro rất cao và có thể bị xử lý theo quy định, đặc biệt nếu không có căn cứ hợp pháp và không thông báo cho chủ thể dữ liệu.
Chưa chắc. Consent phải hợp lệ, tách theo mục đích và có bằng chứng lưu lại. Nếu checkbox gộp chung hoặc không minh bạch thì vẫn có thể bị coi là không đủ căn cứ.
Có thể. Dù là lỗi vận hành, doanh nghiệp vẫn phải xử lý sự cố, giảm thiểu thiệt hại và xem xét nghĩa vụ thông báo vi phạm dữ liệu trong 72 giờ kể từ khi phát hiện.
Không nên khẳng định như vậy. Vấn đề là công cụ đó làm phát sinh nghĩa vụ minh bạch, xin consent phù hợp, quản lý cookie và kiểm soát bên thứ ba theo quy định.

Nếu bạn cần mẫu cookie banner, consent log hoặc quy trình DSAR cho website/app, consent.vn có thể giúp chuẩn hóa theo hướng dễ triển khai cho đội product và dev.

Nguồn: Luật 91/2025/QH15, Nghị định 13/2023/NĐ-CP trên thuvienphapluat.vn; Bộ Công an / A05 trên bocongan.gov.vn

Bắt đầu ngay — không cần tài khoản.

Sẵn sàng tuân thủ PDPL?

Bắt đầu ngay