Bỏ qua tới nội dung
Kiến thức Website· ·14 phút đọc

GDPR là gì và website Việt Nam cần tuân thủ luật bảo vệ dữ liệu cá nhân nào

Nguyen Hien
GDPR là gì và website Việt Nam cần tuân thủ luật bảo vệ dữ liệu cá nhân nào
Cỡ chữ

Nhiều chủ web Việt Nam khi nghe tới GDPR đều nghĩ ngay: “luật của châu Âu, liên quan gì đến mình”. Nhưng ngay cả khi toàn bộ khách hàng của bạn đang ở Việt Nam, từ đầu năm 2026 bạn đã có bộ luật riêng cần tuân thủ, và nó có những điểm chặt hơn các quy định cũ. Bài này giải thích GDPR là gì, khi nào nó chạm đến website Việt Nam, và Luật Bảo vệ dữ liệu cá nhân 2025 đang yêu cầu những gì.

GDPR là gì

GDPR là tên viết tắt của General Data Protection Regulation, tức Quy định Bảo vệ Dữ liệu Chung của Liên minh châu Âu. Quy định này có hiệu lực từ ngày 25 tháng 5 năm 2018, thay thế cho chỉ thị bảo vệ dữ liệu ra đời năm 1995, vốn đã quá cũ so với thực tế internet hiện đại.

Nói đơn giản hơn: GDPR bắt buộc các tổ chức phải xin phép và nói rõ lý do trước khi thu thập bất kỳ thông tin nào của người dùng thuộc Liên minh châu Âu. Thông tin đó bao gồm tên, email, địa chỉ IP, dữ liệu vị trí, hay bất cứ thứ gì có thể dùng để nhận dạng một người cụ thể. Người dùng cũng có quyền yêu cầu xóa thông tin của mình bất cứ lúc nào. Quy định không phân biệt máy chủ đặt ở đâu: chỉ cần tổ chức có trụ sở ở EU, hoặc xử lý dữ liệu của người đang ở EU, là phải tuân thủ.

Mức phạt không nhỏ: vi phạm nặng có thể bị phạt đến 20 triệu euro hoặc 4% doanh thu toàn cầu hàng năm, tùy cái nào lớn hơn. Các vụ phạt lớn nhắm vào Amazon, Meta, Google trong những năm gần đây đều có liên quan đến GDPR.

GDPR có liên quan đến website Việt Nam không

Câu trả lời phụ thuộc vào đối tượng người dùng của bạn. Nếu website của bạn có thể được truy cập và sử dụng bởi người đang ở Liên minh châu Âu, GDPR bắt đầu có liên quan, dù bạn không chủ ý nhắm vào thị trường EU.

Bốn tình huống khiến website Việt Nam có thể bị ảnh hưởng bởi GDPR: khách EU, Google Analytics, reCAPTCHA, quảng cáo EU
Bốn trường hợp phổ biến khiến website Việt Nam có thể chịu ảnh hưởng từ GDPR

Các tình huống thực tế hay gặp:

  • Dùng Google Analytics: công cụ này thu thập địa chỉ IP và hành vi người dùng. Khi có người từ EU truy cập, dữ liệu đó được xử lý và cần có sự đồng ý theo điều kiện của GDPR.
  • Gắn reCAPTCHA trên form: reCAPTCHA của Google thu thập thông tin hành vi người dùng và gửi về máy chủ Google. Điều này cần được thông báo nếu có khách EU dùng form của bạn.
  • Chạy quảng cáo nhắm đến người dùng EU: khi dùng Meta Pixel hay Google Ads remarketing cho đối tượng ở EU, GDPR bắt đầu áp dụng với dữ liệu thu thập được.
  • Thu thập email người dùng EU: kể cả qua form đăng ký nhận bản tin đơn giản, bạn đang xử lý dữ liệu cá nhân theo nghĩa của GDPR.

Ngược lại, nếu website của bạn phục vụ hoàn toàn thị trường Việt Nam, không thu thập email, không gắn công cụ phân tích nước ngoài, và không chạy quảng cáo nhắm EU, thì GDPR hầu như không trực tiếp ràng buộc bạn. Tuy nhiên, bạn vẫn cần tuân thủ luật trong nước, và điều này quan trọng hơn nhiều người đang nghĩ.

Việt Nam có luật bảo vệ dữ liệu cá nhân riêng

Từ ngày 1 tháng 7 năm 2023, Nghị định 13/2023/NĐ-CP về bảo vệ dữ liệu cá nhân có hiệu lực. Đây là văn bản pháp lý đầu tiên của Việt Nam tạo ra khung quy định toàn diện về thu thập, xử lý và lưu trữ dữ liệu cá nhân, có nhiều điểm lấy cảm hứng từ GDPR.

Tuy nhiên, Nghị định 13 đã được thay thế bởi Luật Bảo vệ dữ liệu cá nhân số 91/2025/QH15, do Quốc hội thông qua ngày 26 tháng 6 năm 2025 và có hiệu lực từ ngày 1 tháng 1 năm 2026. Song hành là Nghị định 356/2025/NĐ-CP hướng dẫn thi hành, cũng có hiệu lực cùng ngày. Theo thông tin chính thức từ Bộ Công an Việt Nam, luật gồm 5 chương và 39 điều, xác lập các quyền cơ bản của người dân đối với dữ liệu của mình.

Luật mới này nâng tầm bảo vệ dữ liệu từ cấp nghị định lên cấp luật, nghĩa là có giá trị pháp lý cao hơn và khung xử phạt sẽ chặt hơn khi có vi phạm. Phạm vi áp dụng rộng: mọi tổ chức và cá nhân đang xử lý dữ liệu cá nhân trên lãnh thổ Việt Nam đều phải tuân thủ, kể cả doanh nghiệp nước ngoài đang hoạt động ở đây.

Sáu quyền cơ bản của người dùng theo Luật Bảo vệ dữ liệu cá nhân 91/2025/QH15 của Việt Nam
Sáu quyền cơ bản mà Luật BVDLCN 2025 trao cho người dùng Việt Nam

GDPR và Luật Bảo vệ dữ liệu cá nhân 2025 của Việt Nam giống và khác nhau thế nào

So sánh GDPR của Liên minh châu Âu và Luật Bảo vệ dữ liệu cá nhân 91/2025/QH15 của Việt Nam
Hai khung pháp lý bảo vệ dữ liệu người dùng: điểm chung và điểm khác
Tiêu chíGDPR (Liên minh châu Âu)Luật BVDLCN 2025 (Việt Nam)
Phạm vi áp dụngTổ chức xử lý dữ liệu người dùng EU, bất kể máy chủ đặt ở đâuTổ chức, cá nhân xử lý dữ liệu tại Việt Nam, kể cả doanh nghiệp nước ngoài
Yêu cầu đồng ýPhải rõ ràng, cụ thể, có thể rút lại bất cứ lúc nàoYêu cầu đồng ý rõ ràng, người dùng có quyền rút đồng ý
Quyền của người dùngQuyền truy cập, sửa, xóa, hạn chế, chuyển dữ liệuQuyền biết, đồng ý, truy cập, sửa, xóa, rút đồng ý
Thông báo khi có sự cốBắt buộc báo cơ quan thẩm quyền trong 72 giờ khi rò rỉ dữ liệuCó quy định báo cáo, khung thời gian cụ thể trong văn bản hướng dẫn
Cơ quan giám sátCơ quan bảo vệ dữ liệu từng nước thành viên EUBộ Công an (Cục An ninh mạng và phòng, chống tội phạm công nghệ cao)

Điểm chung quan trọng nhất giữa hai hệ thống: đều yêu cầu xin sự đồng ý rõ ràng trước khi thu thập, nói rõ mục đích sử dụng, và không được dùng dữ liệu ngoài mục đích đã thông báo.

Website cần làm gì để tuân thủ

Năm bước cụ thể website cần làm để tuân thủ bảo vệ dữ liệu cá nhân theo GDPR và Luật BVDLCN 2025
Năm việc cụ thể chủ web Việt Nam có thể làm ngay, không cần kiến thức pháp lý sâu
  1. Rà soát tất cả form đang thu thập thông tin: liệt kê những form nào trên website đang lấy tên, email, số điện thoại, ngày sinh và xác nhận mỗi form đó thật sự cần thông tin đó để làm gì.
  2. Thêm trang chính sách quyền riêng tư: trang này cần giải thích thu thập dữ liệu nào, mục đích gì, lưu trữ bao lâu, có chia sẻ với bên thứ ba không. Ngôn ngữ cần rõ ràng, người thường đọc cũng hiểu được.
  3. Cài banner thông báo cookie: nếu website dùng Google Analytics, Meta Pixel hay bất kỳ công cụ nào đặt cookie theo dõi, cần có banner để người dùng đồng ý trước. Bài thông báo cookie website giải thích cách thiết lập chi tiết.
  4. Chọn CAPTCHA phù hợp với quyền riêng tư: nếu có khách EU, nên cân nhắc dùng Cloudflare Turnstile thay reCAPTCHA vì Turnstile không gửi dữ liệu hành vi về bên thứ ba. Bài CAPTCHA là gì so sánh các lựa chọn cụ thể.
  5. Thiết lập cách tiếp nhận yêu cầu từ người dùng: khi người dùng yêu cầu xem hoặc xóa dữ liệu của họ, bạn cần có cách phản hồi trong thời gian hợp lý. Một địa chỉ email tiếp nhận yêu cầu và quy trình ghi chép đơn giản là đủ để bắt đầu.

Mức độ thực tế: chủ web Việt Nam cần lo đến đâu

Website chỉ phục vụ khách trong nước, không dùng tracker quốc tế, không nhắm thị trường EU thì nguy cơ bị GDPR xử lý gần như bằng không. Riêng Luật BVDLCN 2025 lại không có ngoại lệ đó: luật áp cho mọi website Việt Nam đang thu thập thông tin người dùng, dù chỉ có một form liên hệ đơn giản.

Thực tế triển khai hiện nay, cơ quan thực thi đang tập trung vào các trường hợp nghiêm trọng: rò rỉ dữ liệu quy mô lớn, mua bán dữ liệu trái phép, thu thập dữ liệu nhạy cảm mà không xin phép. Website nhỏ chưa phải đối tượng bị kiểm tra ráo riết ngay. Tuy vậy, chỉ riêng việc có trang chính sách quyền riêng tư rõ ràng và thông báo cookie đúng cách đã tạo ra niềm tin với người dùng, đó là giá trị thực tế, không chỉ là nghĩa vụ pháp lý.

Nếu website của bạn đang thu thập dữ liệu người dùng và chưa có các lớp bảo vệ cơ bản, dịch vụ bảo mật website của Web22 có thể rà soát và giúp bạn thiết lập từng bước một cách đúng hướng.

Câu hỏi thường gặp

Website chỉ có form liên hệ đơn giản, không bán hàng online, có cần để ý đến GDPR không?

Nếu toàn bộ người dùng của bạn ở Việt Nam, GDPR không trực tiếp ràng buộc. Luật BVDLCN 2025 thì khác: ngay cả form liên hệ thu thập tên và email cũng là xử lý dữ liệu cá nhân theo nghĩa của luật. Việc đơn giản nhất để bắt đầu: soạn một trang giải thích rõ thông tin thu thập đó được dùng để làm gì.

Nghị định 13/2023/NĐ-CP còn hiệu lực không?

Không còn. Luật 91/2025/QH15 đã thay thế Nghị định 13, có hiệu lực từ đầu năm 2026, kèm theo văn bản hướng dẫn thi hành mới. Nếu bạn đang đọc hướng dẫn cũ trên mạng vẫn dẫn Nghị định 13, nên kiểm tra lại vì khung pháp lý đã nâng cấp hoàn toàn.

Dùng Google Analytics 4 có vi phạm GDPR không?

Google Analytics 4 đã được cập nhật để phù hợp hơn với GDPR so với phiên bản cũ, nhưng bản thân việc dùng công cụ này vẫn yêu cầu thông báo cho người dùng EU và xin sự đồng ý. Cần có banner cookie phù hợp và bật tính năng consent mode (chế độ đồng ý quản lý) trong cài đặt Google Analytics.

Dữ liệu cá nhân nhạy cảm theo Luật BVDLCN 2025 là những loại nào?

Luật 91/2025 quy định dữ liệu nhạy cảm bao gồm quan điểm chính trị và tôn giáo, thông tin sức khỏe và gen di truyền, số tài khoản ngân hàng, vị trí địa lý chính xác, dữ liệu sinh trắc học (vân tay, khuôn mặt) và một số loại khác. Thu thập các loại dữ liệu này cần sự đồng ý rõ ràng và có thêm biện pháp bảo vệ đặc biệt so với dữ liệu thông thường.

Đọc tiếp

Bài viết
cùng chủ đề.

Tất cả bài viết
Chat Zalo