Bài viết · 17 tháng 6, 2026

Matomo self-hosted theo PDPL: riêng tư nhưng cần cấu hình đúng

Hướng dẫn cấu hình Matomo self-hosted đáp ứng PDPL: đồng ý, ẩn IP, cookieless, lưu giữ, DSAR, thông báo vi phạm 72h. Checklist thực tế cho SME Việt Nam.

consent.vn Editorial7 phút đọc

Trả lời nhanh

Matomo self-hosted giúp kiểm soát dữ liệu phân tích ngay trên hạ tầng của bạn, giảm rủi ro chia sẻ bên thứ ba. Nhưng để phù hợp PDPL (Luật 91/2025/QH15), bạn vẫn phải cấu hình và quản trị đúng: xin đồng ý khi cần, ẩn danh định danh, giới hạn lưu giữ, xử lý DSAR, và quy trình sự cố trong 72 giờ.

Matomo self-hosted có “an toàn PDPL” không?

Ngắn gọn: Matomo tự nó không làm bạn “tuân thủ”; nó chỉ giảm rủi ro so với dùng các nền tảng gửi dữ liệu ra bên ngoài. Theo quy định, hầu hết trường hợp theo dõi hành vi người dùng tạo ra dữ liệu cá nhân (ví dụ IP, ID khách truy cập, định danh thiết bị) và cần cơ sở pháp lý, thường là sự đồng ý trước.

Thực tế Việt Nam: một sàn thương mại điện tử ở TP.HCM dùng Matomo self-hosted để đo chuyển đổi. Họ chỉ kích hoạt cookie/ID sau khi người dùng đồng ý, ẩn một phần IP, và không gắn dữ liệu analytics với tài khoản CRM trừ khi được đồng ý riêng.

matomo self-hosted analytics pdpl: cần cấu hình và tài liệu gì?

Bạn cần hai mảng: cấu hình kỹ thuật trong Matomo và tài liệu pháp lý/nội bộ chứng minh tuân thủ. Cấu hình nên ưu tiên ẩn danh, tối thiểu dữ liệu; tài liệu cần mô tả mục đích, loại dữ liệu, thời hạn, quyền của người dùng, và bên xử lý liên quan.

  1. Chọn kiến trúc lưu trữ:

    Đặt máy chủ Matomo trong nước để tránh phát sinh nghĩa vụ chuyển dữ liệu ra nước ngoài; dùng TLS, tách DB và app, sao lưu mã hóa.

  2. Bật ẩn danh & tối thiểu hóa:

    Anonymize IP (ví dụ xóa 2 byte), tắt UserID nếu không cần, vô hiệu hóa session recording/heatmap/record form cho tới khi có đồng ý rõ ràng.

  3. Chế độ đồng ý:

    Bật cơ chế “require consent” trong Matomo; chỉ gọi trackPageView sau khi người dùng đồng ý qua banner. Tôn trọng Do Not Track.

  4. Cookieless thận trọng:

    Nếu dùng cookieless tracking, chỉ thu thập dữ liệu tổng hợp. Tránh fingerprinting bền vững; nếu có khả năng nhận diện lặp lại, coi như dữ liệu cá nhân và xin đồng ý.

  5. Giới hạn lưu giữ:

    Đặt retention xóa log/sessions/events theo chu kỳ ngắn (ví dụ 3–6 tháng cho thô; 12–24 tháng cho số liệu tổng hợp), nêu rõ trong chính sách.

  6. Tách bạch mục đích:

    Không nối dữ liệu Matomo với CRM/đăng nhập trừ khi có đồng ý riêng cho “cá nhân hóa/tiếp thị”.

  7. DSAR/GDPR tools:

    Chuẩn bị quy trình tra cứu/xóa theo Visitor ID hoặc qua khóa nội bộ; thử nghiệm công cụ xóa ẩn danh trong Matomo trước khi áp dụng thật.

  8. Nhật ký và truy cập:

    Hạn chế quyền admin, ghi log truy cập, bật 2FA; cập nhật bản vá định kỳ.

  9. Hợp đồng & ROPA:

    Ký hợp đồng xử lý dữ liệu với nhà cung cấp hạ tầng (hosting/CDN). Lập hồ sơ hoạt động xử lý (mục đích analytics, loại dữ liệu, thời hạn, bên nhận).

  10. Kế hoạch sự cố 72 giờ:

    Đặt quy trình phát hiện–đánh giá–thông báo vi phạm dữ liệu cho A05 và người dùng trong 72 giờ kể từ khi phát hiện, theo quy định.

Cần xin đồng ý (consent) khi nào với Matomo?

Theo quy định, khi bạn đặt cookie/ID theo dõi hoặc có thể nhận diện hành vi lặp lại của một cá nhân, bạn nên xin đồng ý trước. Một số trường hợp đo lường tối thiểu, đã khử định danh và không thể gắn với cá nhân cụ thể có thể giảm yêu cầu, nhưng thực tế nên vẫn hiện banner cookie và log bằng chứng đồng ý.

Ví dụ: blog tin tức chỉ cần thống kê lượt xem tổng hợp cấp giờ/ngày, ẩn IP mạnh, không đặt cookie — có thể xem xét không xin đồng ý cho phần này; tuy nhiên nếu bật event tracking chi tiết, tạo ID phiên, hay ghép với dữ liệu thành viên, cần đồng ý riêng.

CTA nhẹ: consent.vn cung cấp banner cookie, lưu bằng chứng đồng ý theo thời gian, và kênh DSAR, giúp SME giảm rủi ro khi dùng Matomo.

Lưu trữ và chuyển dữ liệu: đặt server ở đâu, hợp đồng gì?

Lý tưởng: tự host Matomo tại Việt Nam để tránh phát sinh nghĩa vụ chuyển dữ liệu ra nước ngoài. Nếu dùng máy chủ hoặc dịch vụ ngoài lãnh thổ, việc chuyển dữ liệu cá nhân có thể phát sinh nghĩa vụ đánh giá tác động/chấp thuận theo quy định; nên tham vấn luật sư. Dù self-host, bạn vẫn cần: hợp đồng xử lý dữ liệu với nhà cung cấp hạ tầng; danh mục bên nhận (CDN, email alert); và chính sách bảo mật nội bộ.

Xử lý sự cố và quyền của người dùng: phải làm gì?

Bạn phải có quy trình phản ứng sự cố: cô lập, đánh giá rủi ro, và thông báo vi phạm dữ liệu trong 72 giờ kể từ khi phát hiện cho A05 và người bị ảnh hưởng theo quy định. Về quyền người dùng (DSAR), chuẩn bị: cung cấp bản sao dữ liệu, giải thích mục đích xử lý, yêu cầu xóa/hạn chế; kiểm chứng danh tính trước khi thực hiện để tránh tiết lộ nhầm.

Ví dụ vận hành DSAR với Matomo:

  • Người dùng gửi yêu cầu qua biểu mẫu DSAR (email xác thực).
  • Bạn đối chiếu khóa liên kết nội bộ (ví dụ mapping email -> userID -> campaign/visitor mapping nếu có) để trích xuất hoặc xóa; nếu không thể xác định, giải thích minh bạch phạm vi dữ liệu chỉ ở mức ẩn danh/tổng hợp.

Nguồn: Luật 91/2025/QH15 (PDPL) thuvienphapluat.vn; Nghị định 13/2023/NĐ-CP thuvienphapluat.vn; A05 bocongan.gov.vn

Bắt đầu ngay — không cần tài khoản.

Sẵn sàng tuân thủ PDPL?

Bắt đầu ngay