Bài viết · 17 tháng 6, 2026

Khách quốc tế truy cập web Việt Nam: áp dụng PDPL hay GDPR?

Phân tích khi khách quốc tế truy cập website Việt Nam thì áp dụng PDPL hay GDPR, theo phạm vi đối tượng và tình huống thực tế.

consent.vn Editorial8 phút đọc

Trả lời nhanh

Nếu khách quốc tế truy cập website Việt Nam, việc áp dụng PDPL hay GDPR không phụ thuộc chỉ vào quốc tịch, mà phụ thuộc nơi cư trú, thị trường nhắm tới và cách bạn xử lý dữ liệu. Với doanh nghiệp Việt Nam, PDPL thường là khung chính; GDPR có thể phát sinh nếu bạn nhắm tới cá nhân tại EU theo quy định.

Khách quốc tế truy cập web Việt Nam áp dụng luật nào?

Câu trả lời ngắn: thường là PDPL của Việt Nam, nhưng có thể đồng thời phát sinh nghĩa vụ theo GDPR nếu website của bạn nhắm tới cá nhân ở EU hoặc theo dõi hành vi của họ theo quy định.

Với Luật Bảo vệ Dữ liệu Cá nhân 91/2025/QH15, dự kiến hiệu lực từ 01/01/2026, doanh nghiệp Việt Nam cần nhìn vào đối tượng dữ liệu và hoạt động xử lý, không chỉ nhìn IP hay ngôn ngữ trình duyệt. Nếu bạn vận hành web bán hàng, đặt lịch, thu lead, gửi email marketing hoặc cài cookie/SDK, thì việc “khách quốc tế vào web” không làm bạn thoát khỏi nghĩa vụ PDPL.

Ví dụ thực tế: một shop bán mỹ phẩm ở TP.HCM có giao diện tiếng Việt, ship nội địa, nhưng thỉnh thoảng có khách người Nhật hoặc Hàn mua hàng. Trường hợp này, doanh nghiệp vẫn chủ yếu xử lý dữ liệu theo PDPL vì hoạt động diễn ra tại Việt Nam và phục vụ thị trường Việt Nam. Ngược lại, nếu website có trang tiếng Anh, hiển thị giá bằng EUR, chấp nhận giao hàng sang EU, chạy quảng cáo nhắm người dùng ở EU, thì ngoài PDPL, bạn cần xem thêm phạm vi áp dụng của GDPR theo quy định.

PDPL áp dụng với khách quốc tế khi nào?

PDPL áp dụng khi doanh nghiệp Việt Nam xử lý dữ liệu cá nhân trong bối cảnh hoạt động tại Việt Nam, hoặc khi có các hoạt động thu thập, lưu trữ, phân tích, chia sẻ dữ liệu cá nhân mà luật Việt Nam điều chỉnh.

Điểm cần nhớ là PDPL không phân biệt “người Việt” hay “người nước ngoài” theo cách đơn giản. Điều quan trọng là bạn đang xử lý dữ liệu của cá nhân nào, bằng phương tiện nào, cho mục đích gì. Nếu khách quốc tế để lại tên, email, số điện thoại, địa chỉ nhận hàng, IP, cookie ID, lịch sử mua hàng trên website Việt Nam, những dữ liệu đó vẫn có thể là dữ liệu cá nhân theo luật Việt Nam.

Nói cách khác, “khách quốc tế” không phải là chiếc vé miễn trừ. Bạn vẫn phải có cơ sở xử lý phù hợp, thông báo minh bạch, quản lý đồng ý đúng cách, và bảo đảm an toàn dữ liệu theo quy định.

GDPR áp dụng khi nào với website Việt Nam?

GDPR có thể áp dụng nếu website của bạn hướng tới cá nhân ở EU hoặc theo dõi hành vi của họ trong bối cảnh thị trường EU, theo quy định hiện hành của GDPR.

Dấu hiệu thực tế thường gặp:

  • Website có nội dung, quảng cáo, đơn hàng, vận chuyển hoặc hỗ trợ dành riêng cho khách ở EU.
  • Có các chiến dịch marketing nhắm vào cư dân EU.
  • Có theo dõi hành vi người dùng EU bằng cookie, pixel, analytics để phân tích hoặc remarketing.
  • Có thu thập dữ liệu của cá nhân đang ở EU, dù doanh nghiệp đặt tại Việt Nam.

Nếu chỉ có một khách du lịch Pháp đang ở Hà Nội vào web đặt tour nội địa, chưa chắc GDPR tự động áp dụng. Nhưng nếu bạn thiết kế website và hoạt động kinh doanh hướng tới thị trường EU, khả năng phát sinh nghĩa vụ GDPR sẽ cao hơn nhiều. Trường hợp này nên được luật sư rà soát riêng.

Phạm vi áp dụng theo đối tượng: nhìn vào ai và bạn đang làm gì

Dưới đây là cách nhìn thực tế nhất cho SME và team dev:

Tình huốngPDPL Việt NamGDPR
Khách nước ngoài truy cập website Việt Nam, mua hàng/dùng dịch vụ tại Việt NamThường cóThường không, trừ khi có yếu tố EU
Website Việt Nam nhắm tới người dùng ở EUCó thể cóCó thể có
Cài cookie/analytics/pixel theo dõi hành vi người dùng EUCó thể cóCó thể có
Chỉ lưu log kỹ thuật/IP của khách truy cậpCó thể vẫn là dữ liệu cá nhân theo quy địnhTùy bối cảnh và phạm vi
Thu lead từ form liên hệ quốc tếCó thể cóCó thể có nếu nhắm tới EU

Cách hiểu đúng là: PDPL và GDPR có thể chồng lấn, không phải “chọn một bỏ một”. Với doanh nghiệp Việt Nam, cách an toàn là thiết kế hệ thống theo nguyên tắc tối thiểu dữ liệu, có banner cookie phù hợp, lưu bằng chứng đồng ý, và phân loại người dùng theo thị trường ngay từ đầu.

Doanh nghiệp Việt Nam nên làm gì để không bị rối?

Làm theo quy trình sau sẽ thực tế hơn là tranh luận luật nào “đè” luật nào.

  1. Xác định thị trường mục tiêu:

    Website phục vụ Việt Nam בלבד hay có nhắm tới EU/UK/US/khách quốc tế không? Ghi rõ trong tài liệu sản phẩm.

  2. Rà soát dữ liệu thu thập:

    Liệt kê form, cookie, chatbot, live chat, pixel, CRM, log server, payment, shipping. Mỗi nguồn dữ liệu phải có mục đích xử lý.

  3. Gắn nhãn người dùng theo bối cảnh:

    Khách ở Việt Nam, khách EU, khách quốc tế khác. Không cần suy đoán quốc tịch; chỉ cần xác định khu vực phục vụ và luồng dữ liệu.

  4. Thiết kế consent và notice:

    Nếu có cookie/marketing/analytics, hiển thị thông báo rõ ràng, lưu bằng chứng đồng ý, và cho phép rút lại theo quy định.

  5. Chuẩn bị DSAR và sự cố:

    Thiết lập quy trình tiếp nhận yêu cầu truy cập/xóa/sửa dữ liệu, và quy trình xử lý vi phạm dữ liệu trong 72 giờ kể từ khi phát hiện.

Nếu bạn là dev hoặc product owner, đừng chỉ hỏi “dùng luật nào”. Hãy hỏi thêm: dữ liệu nào được thu, từ ai, phục vụ thị trường nào, có chuyển ra nước ngoài không, và ai là bên kiểm soát/xử lý.

Khách quốc tế truy cập web Việt Nam có cần banner cookie không?

Có, nếu website dùng cookie hoặc tracker cho mục đích không thuần kỹ thuật theo quy định. Điều này không tự động nói lên luật nào áp dụng, nhưng làm phát sinh nghĩa vụ minh bạch, xin đồng ý phù hợp và lưu dấu vết đồng ý.

Ví dụ: website du lịch tiếng Anh của một công ty Việt Nam dùng Meta Pixel và Google Analytics để đo chuyển đổi từ khách EU. Trường hợp này bạn cần kiểm tra cả PDPL lẫn GDPR, tối thiểu phải có notice rõ ràng, cơ chế opt-in/opt-out phù hợp và log consent để chứng minh.

CTA nhẹ: Nếu bạn cần kiểm tra banner cookie, lưu bằng chứng đồng ý, hoặc luồng DSAR cho website đa thị trường, consent.vn có thể hỗ trợ cấu trúc quy trình để đội dev triển khai nhanh hơn.

Tóm lại, với câu hỏi “khách quốc tế truy cập web Việt Nam áp dụng luật nào”, câu trả lời đúng là: không nhìn quốc tịch đơn lẻ, mà nhìn phạm vi xử lý dữ liệu và thị trường mà website nhắm tới. Doanh nghiệp Việt Nam nên thiết kế theo PDPL làm nền, và đánh giá thêm GDPR nếu có yếu tố EU.

Nguồn: Luật 91/2025/QH15 thuvienphapluat.vn; Nghị định 13/2023/NĐ-CP thuvienphapluat.vn; A05 bocongan.gov.vn

Bắt đầu ngay — không cần tài khoản.

Sẵn sàng tuân thủ PDPL?

Bắt đầu ngay