Hướng dẫn · 17 tháng 6, 2026

Hộ kinh doanh có phải tuân thủ PDPL không?

Hộ kinh doanh, cá nhân bán hàng online có phải tuân thủ PDPL không? Xem nghĩa vụ tối thiểu, ví dụ thực tế và checklist áp dụng ngay.

consent.vn Editorial8 phút đọc

Trả lời nhanh

Có. Hộ kinh doanh và cá nhân bán hàng online thường phải tuân thủ Luật Bảo vệ Dữ liệu Cá nhân 91/2025/QH15 nếu thu thập, lưu, dùng thông tin khách hàng như tên, số điện thoại, địa chỉ, lịch sử mua hàng. Mức làm tối thiểu là thông báo rõ, xin consent khi cần, bảo vệ dữ liệu và xử lý yêu cầu của khách.

Hộ kinh doanh có phải tuân thủ PDPL không?

Có, nếu bạn thu thập hoặc xử lý dữ liệu cá nhân của khách hàng, nhân sự, đối tác thì dù là hộ kinh doanh hay bán hàng online cá nhân vẫn phát sinh nghĩa vụ theo quy định. PDPL không chỉ nhắm vào doanh nghiệp lớn; thực tế các shop online, livestream bán hàng, quán cà phê nhận booking qua Zalo/Google Form đều có thể chạm vào dữ liệu cá nhân.

Điểm cần nhớ là luật không “cấm” bạn lưu số điện thoại khách để giao hàng, nhưng nó buộc bạn phải làm đúng cách: có mục đích rõ ràng, thông báo minh bạch, chỉ dùng đúng mục đích đã nêu, và có biện pháp bảo vệ dữ liệu. Nếu có hoạt động nhạy cảm hơn như chia sẻ dữ liệu cho bên thứ ba, chạy quảng cáo lại, hoặc dùng ảnh/video khách hàng, bạn cần xem kỹ nghĩa vụ theo quy định và nên hỏi luật sư nếu chưa chắc.

Hộ kinh doanh online thường phải xử lý những dữ liệu nào?

Rất nhiều người nghĩ mình “chỉ bán hàng”, nhưng trên thực tế thường đang xử lý dữ liệu cá nhân mỗi ngày. Ví dụ:

  • Tên, số điện thoại, địa chỉ giao hàng trên đơn hàng
  • Nội dung chat trong Messenger/Zalo
  • Email, tài khoản đăng nhập khi tạo tài khoản thành viên
  • Hình ảnh khách chụp cùng sản phẩm, feedback có nhận diện cá nhân
  • Thông tin thanh toán, lịch sử mua hàng, tần suất mua

Ngay cả khi bạn dùng form đặt hàng của bên thứ ba, sổ tay ghi đơn, file Excel, phần mềm POS, CRM hay chat automation, nghĩa vụ bảo vệ dữ liệu vẫn có thể phát sinh vì bạn là bên quyết định mục đích và cách dùng dữ liệu.

Làm gì tối thiểu để tuân thủ PDPL?

Bạn không cần triển khai hệ thống phức tạp ngay từ đầu. Với hộ kinh doanh hoặc cá nhân bán hàng online, hãy làm tối thiểu 5 việc sau.

  1. Xác định dữ liệu bạn đang thu thập:

    Liệt kê các loại dữ liệu như tên, SĐT, địa chỉ, nội dung chat, ảnh, thông tin thanh toán. Nếu không biết mình đang giữ gì, bạn không thể bảo vệ được.

  2. Thông báo cho khách hàng:

    Nói rõ bạn thu thập dữ liệu để làm gì, giữ bao lâu, ai có thể nhận dữ liệu, và cách khách liên hệ để yêu cầu chỉnh sửa/xóa. Thông báo có thể đặt ngay trên form, trang thanh toán, tin nhắn xác nhận đơn.

  3. Chỉ xin consent khi cần:

    Không phải mọi trường hợp đều cần consent theo cùng một cách, nhưng nếu bạn dùng dữ liệu cho marketing, remarketing, chia sẻ cho đối tác không cần thiết cho đơn hàng, hãy xin đồng ý rõ ràng và lưu lại bằng chứng.

  4. Giới hạn người được xem dữ liệu:

    Chỉ chủ shop, nhân viên giao hàng, kế toán hoặc đơn vị vận chuyển cần thiết mới được truy cập. Không gửi file khách hàng trong group chat công khai.

  5. Có quy trình xử lý yêu cầu và sự cố:

    Khi khách yêu cầu cập nhật/xóa dữ liệu, hoặc phát hiện rò rỉ dữ liệu, phải biết ai xử lý, phản hồi thế nào, và nếu là vi phạm dữ liệu thì thông báo trong 72 giờ kể từ khi phát hiện.

Ví dụ thực tế: shop online cần làm tối thiểu thế nào?

Giả sử bạn bán quần áo trên Facebook và nhận đơn qua Google Form. Mỗi đơn có tên, SĐT, địa chỉ và ghi chú size. Cách làm tối thiểu nên là:

  • Thêm câu thông báo ngay trên form: “Thông tin bạn cung cấp được dùng để xác nhận và giao đơn hàng, hỗ trợ đổi trả và chăm sóc khách hàng.”
  • Có một checkbox đồng ý nếu bạn muốn dùng số điện thoại cho chăm sóc sau bán hoặc gửi ưu đãi.
  • Không dùng danh sách khách cũ để chạy quảng cáo lại nếu chưa có căn cứ phù hợp và chưa thông báo rõ.
  • Lưu file đơn ở nơi có mật khẩu, phân quyền truy cập, không public link Drive.
  • Khi khách nhắn “xoá thông tin của tôi”, cần có quy trình xử lý và phản hồi.

Nếu shop có nhân viên chốt đơn, đơn vị giao vận, kế toán thuê ngoài, bạn nên xác định ai là người được phép xem dữ liệu nào. Đây là phần SME thường bỏ sót nhất.

Hộ kinh doanh cần chuẩn bị tài liệu gì?

Không cần làm “bộ hồ sơ pháp chế” dày cộp, nhưng nên có vài tài liệu tối thiểu để đi đúng hướng:

  • Thông báo quyền riêng tư ngắn cho khách
  • Mẫu consent nếu có hoạt động cần xin đồng ý rõ ràng
  • Danh sách các bên nhận dữ liệu: đơn vị vận chuyển, cổng thanh toán, kế toán, CRM
  • Quy trình xử lý yêu cầu của khách: xem, sửa, xóa, rút consent
  • Quy trình xử lý sự cố rò rỉ dữ liệu

Nếu bạn đang dùng banner cookie trên website, lưu bằng chứng đồng ý, hoặc có nhu cầu xử lý DSAR, consent.vn có thể giúp bạn chuẩn hóa phần này theo hướng thực dụng hơn cho SME.

Hộ kinh doanh vi phạm thì bị xử lý thế nào?

Mức phạt cụ thể sẽ do nghị định hướng dẫn của Chính phủ quy định, chưa có con số cố định để khẳng định ngay tại thời điểm này. Tuy nhiên, vi phạm nghiêm trọng có thể bị xử lý hình sự theo quy định. Cơ quan thực thi là Bộ Công an, thông qua Cục An ninh mạng và phòng, chống tội phạm sử dụng công nghệ cao (A05).

Với hộ kinh doanh nhỏ, rủi ro thường không đến từ “cố tình vi phạm”, mà đến từ thói quen lưu data bừa bãi, chia sẻ file khách hàng quá rộng, hoặc dùng dữ liệu cho marketing mà không thông báo. Đây là thứ nên xử lý sớm vì chi phí làm đúng luôn thấp hơn chi phí giải quyết sự cố.

Có thể có. Chỉ cần bạn thu thập tên, SĐT, địa chỉ, tin nhắn hoặc ảnh khách hàng để chốt đơn, giao hàng hay chăm sóc sau bán là đã phát sinh nghĩa vụ theo quy định.
Nên có. Ít nhất bạn cần một thông báo ngắn nói rõ thu thập dữ liệu gì, dùng vào việc gì, ai được nhận dữ liệu và khách liên hệ thế nào để yêu cầu xóa hoặc sửa.
Khi bạn dùng dữ liệu vượt ra ngoài mục đích giao dịch cần thiết, ví dụ gửi ưu đãi, chạy remarketing, chia sẻ cho bên khác không cần thiết cho việc hoàn tất đơn hàng, theo quy định.
Khoanh vùng ngay, đổi mật khẩu và khóa quyền truy cập, đánh giá phạm vi ảnh hưởng, rồi thông báo vi phạm dữ liệu trong 72 giờ kể từ khi phát hiện nếu thuộc trường hợp phải báo cáo.

Checklist tối thiểu cho hộ kinh doanh online là gì?

Nếu bạn cần một checklist ngắn để làm ngay trong tuần này, hãy bắt đầu bằng 6 việc: viết thông báo quyền riêng tư 5–7 dòng, thêm checkbox consent khi cần, rà soát ai đang cầm file khách hàng, bật mật khẩu cho nơi lưu dữ liệu, chuẩn bị mẫu trả lời yêu cầu xóa/sửa, và đặt quy trình xử lý sự cố. Làm được phần này đã tốt hơn rất nhiều so với đa số shop hiện nay.

Nguồn: Luật 91/2025/QH15 và Nghị định 13/2023/NĐ-CP tại thuvienphapluat.vn; cơ quan thực thi A05 tại bocongan.gov.vn

Bắt đầu ngay — không cần tài khoản.

Sẵn sàng tuân thủ PDPL?

Bắt đầu ngay