Bài viết · 17 tháng 6, 2026
Klaviyo email SMS marketing PDPL: cần làm gì để tuân thủ?
Klaviyo lưu dữ liệu khách trên US, tracking hành vi, opt-in và chuyển dữ liệu theo PDPL: doanh nghiệp cần chuẩn bị gì?
Trả lời nhanh
Klaviyo email SMS marketing PDPL là gì và vì sao doanh nghiệp cần quan tâm?
Klaviyo là một nền tảng email và SMS marketing thường lưu hồ sơ khách hàng, hành vi mua sắm, sự kiện website và trạng thái opt-in để tự động hóa chiến dịch. Theo Luật Bảo vệ Dữ liệu Cá nhân 91/2025/QH15, các dữ liệu này thường phát sinh nghĩa vụ về thông báo, đồng ý, giới hạn mục đích, bảo mật và chuyển dữ liệu ra nước ngoài nếu máy chủ/nhà cung cấp đặt ở US.
Với SME Việt Nam, rủi ro không nằm ở việc “dùng Klaviyo” mà ở cách bạn cấu hình: form thu thập email/SMS có rõ mục đích không, tracking có bật trước khi có consent không, dữ liệu có được chuyển sang bên thứ ba đúng quy định không, và có lưu được lịch sử đồng ý để chứng minh khi bị hỏi hay không.
Klaviyo theo PDPL: những nghĩa vụ nào thường phát sinh?
Nếu bạn dùng Klaviyo cho email & SMS marketing, các nghĩa vụ thường gặp theo quy định gồm:
- Thông báo và xin đồng ý phù hợp khi thu thập email, số điện thoại, hành vi duyệt web, lịch sử mua hàng để marketing.
- Tách mục đích giữa vận hành đơn hàng, chăm sóc khách hàng và marketing.
- Lưu bằng chứng opt-in: thời điểm, nguồn, nội dung consent, IP/device nếu cần chứng minh.
- Quản lý chuyển dữ liệu ra nước ngoài nếu Klaviyo hoặc các nhà cung cấp liên quan lưu trữ/xử lý tại US.
- Cho phép rút lại đồng ý và opt-out dễ dàng trong email/SMS.
- Có quy trình xử lý quyền của chủ thể dữ liệu như truy cập, xóa, phản đối marketing, hạn chế xử lý theo quy định.
Nếu doanh nghiệp dùng thêm pixel, event tracking, hoặc đồng bộ CRM với Klaviyo, cần kiểm tra xem dữ liệu nào là nhận dạng trực tiếp, dữ liệu nào là hành vi, và đã có cơ sở xử lý phù hợp chưa.
Tracking hành vi trong Klaviyo có vấn đề gì dưới PDPL?
Tracking hành vi là phần dễ “vướng” nhất vì nhiều công ty bật sẵn các sự kiện như Viewed Product, Added to Cart, Started Checkout, Placed Order rồi mới nghĩ đến consent. Theo quy định, bạn không nên mặc định rằng mọi tracking đều chỉ là “phục vụ nội bộ”. Nếu dữ liệu được dùng để profiling, cá nhân hóa hoặc marketing, doanh nghiệp cần xác định cơ sở xử lý và thông báo rõ cho người dùng.
Ví dụ thực tế: một shop Việt Nam gắn Klaviyo onsite tracking để xem khách đã xem sản phẩm nào, rồi gửi email nhắc giỏ hàng. Nếu banner cookie chỉ có “OK” chung chung, không có lựa chọn phù hợp cho tracking marketing, thì phần thu thập đó có thể thiếu nền tảng đồng ý rõ ràng theo quy định. Khi đó, doanh nghiệp nên tách:
- tracking cần thiết cho vận hành web/đơn hàng;
- tracking phục vụ marketing/cá nhân hóa;
- các script chỉ chạy sau khi có consent phù hợp.
Opt-in email và SMS với Klaviyo nên làm thế nào?
Với email và SMS, cách an toàn là thiết kế opt-in theo từng kênh, từng mục đích. Không nên gộp tất cả vào một ô chọn chung nếu sau đó dùng cho các loại thông tin khác nhau.
Tách checkbox theo kênh:
email marketing và SMS marketing nên có ô chọn riêng, không mặc định tích sẵn.
Ghi rõ nội dung đồng ý:
nêu rõ ai gửi, gửi nội dung gì, qua kênh nào, tần suất tương đối và cách hủy đăng ký.
Lưu bằng chứng consent:
ghi nhận timestamp, form source, nội dung hiển thị lúc đồng ý, trạng thái double opt-in nếu có.
Đồng bộ vào Klaviyo:
map trạng thái consent vào profile fields/tag để hệ thống chỉ gửi cho người đã opt-in.
Cho rút lại dễ dàng:
đặt link unsubscribe trong email, từ khóa STOP trong SMS nếu phù hợp, và cập nhật trạng thái ngay.
Rà soát định kỳ:
kiểm tra danh sách import từ CSV, form landing page, popup, và tích hợp với Shopify/WooCommerce/CRM.
Chuyển dữ liệu sang US qua Klaviyo cần lưu ý gì?
Nếu dữ liệu khách hàng Việt Nam được chuyển sang US qua Klaviyo, doanh nghiệp cần xem đây là hoạt động chuyển dữ liệu ra nước ngoài theo quy định và chuẩn bị hồ sơ tương ứng. Điều quan trọng là không chỉ dựa vào điều khoản dịch vụ của nhà cung cấp, mà phải quản lý từ phía doanh nghiệp: loại dữ liệu nào chuyển, mục đích gì, bên nhận là ai, thời gian lưu, cơ chế bảo vệ và quy trình xử lý yêu cầu từ chủ thể dữ liệu.
Thực tế với SME, nên lập tối thiểu một bộ hồ sơ nội bộ gồm: danh mục dữ liệu gửi sang Klaviyo, mô tả tích hợp, chính sách privacy notice, log consent, và đầu mối chịu trách nhiệm khi A05 hoặc khách hàng yêu cầu giải trình. Cơ quan thực thi là Bộ Công an — Cục An ninh mạng và phòng, chống tội phạm sử dụng công nghệ cao (A05).
Doanh nghiệp nên chuẩn bị checklist gì trước khi dùng Klaviyo?
Bảng dưới đây là checklist thực dụng cho đội marketing, dev và pháp chế:
| Hạng mục | Cần làm gì | Gợi ý thực tế |
|---|---|---|
| Privacy notice | Nêu rõ mục đích email/SMS, tracking, chia sẻ dữ liệu | Đặt link ngay form đăng ký |
| Consent logs | Lưu bằng chứng đồng ý | Ghi timestamp, source, nội dung |
| Cookie/tracking banner | Phân loại theo mục đích | Không chạy marketing tag trước consent |
| Import data | Soát nguồn danh sách email/SMS | Không import danh sách mua/bóc tách từ nguồn không rõ |
| Unsubscribe | Hủy đăng ký 1 chạm | Đồng bộ ngay vào Klaviyo |
| Data transfer | Ghi nhận dữ liệu chuyển sang US | Lưu mô tả bên nhận, mục đích, thời gian lưu |
| DSAR | Có quy trình đáp ứng yêu cầu dữ liệu | Xuất/xóa/cập nhật theo quy định |
Vi phạm với Klaviyo có bị phạt không?
Có thể. Mức phạt cụ thể sẽ theo nghị định hướng dẫn của Chính phủ, hiện chưa cố định con số trong luật. Với vi phạm nghiêm trọng, doanh nghiệp còn có thể bị xử lý hình sự theo quy định. Vì vậy, nếu bạn đang chạy email/SMS ở quy mô lớn hoặc có nhiều luồng dữ liệu từ web, app, CRM, nên rà soát ngay trước khi mở rộng chiến dịch.
Nếu cần, consent.vn có thể hỗ trợ doanh nghiệp thiết kế banner cookie, lưu bằng chứng đồng ý và quy trình DSAR để dùng với Klaviyo theo hướng thực tế hơn cho SME.
- Với email/SMS marketing và tracking phục vụ cá nhân hóa, doanh nghiệp nên có consent rõ ràng theo quy định; không nên mặc định dùng đồng ý chung chung.
- Nếu dữ liệu được lưu/xử lý trên hạ tầng ở US, doanh nghiệp cần xem đây là chuyển dữ liệu ra nước ngoài và chuẩn bị hồ sơ, thông báo, kiểm soát theo quy định.
- Thường có, nếu tracking phục vụ marketing, profiling hoặc cá nhân hóa. Cần phân loại script và chỉ chạy phần cần consent sau khi người dùng đồng ý.
- Chưa đủ nếu hệ thống còn đồng bộ sang CRM, CDP hoặc công cụ khác. Doanh nghiệp phải cập nhật trạng thái opt-out trên toàn bộ luồng liên quan theo quy định.
Nguồn: Luật 91/2025/QH15: https://thuvienphapluat.vn ; Nghị định 13/2023/NĐ-CP: https://thuvienphapluat.vn ; Cơ quan thực thi A05: https://bocongan.gov.vn
Bắt đầu ngay — không cần tài khoản.
Sẵn sàng tuân thủ PDPL?