Trong hoạt động kinh doanh thường nhật, rất nhiều thói quen bán hàng và chăm sóc khách hàng quen thuộc đã tồn tại hàng chục năm qua nay đã trở thành những hành vi vi phạm pháp luật nghiêm trọng theo Luật Bảo vệ Dữ liệu Cá nhân số 91/2025/QH15. Do thiếu kiến thức pháp lý và xem nhẹ tính chất nhạy cảm của thông tin khách hàng, không ít hộ kinh doanh bán lẻ, quán ăn F&B, chuỗi spa thẩm mỹ và các cá nhân livestream bán hàng online đang vô tình đặt mình vào vòng nguy hiểm bị xử phạt tiền tỷ hoặc khiếu kiện dân sự. Khi xảy ra sự cố lộ dữ liệu khách hàng, việc kích hoạt Ứng cứu Khẩn cấp Sự cố Data Breach 24/7 là điều bắt buộc để hạn chế tối đa rủi ro thiệt hại.
1. Bẫy số 1: Đọc công khai số điện thoại, địa chỉ khách hàng trên Livestream chốt đơn#
• Hiện trạng thực tế: Trong các phiên livestream bán hàng trên TikTok, Facebook, Shopee, người bán hàng thường có thói quen đọc to tên khách kèm 3-4 số cuối hoặc toàn bộ số điện thoại và địa chỉ nhận hàng để 'chốt đơn' (ví dụ: 'Chị Mai ở chung cư X số điện thoại 0912xxx chốt 2 áo size M nhé'). Nhiều chủ shop còn giơ trực tiếp phiếu in vận đơn có in đầy đủ mã QR, tên, địa chỉ chi tiết và số điện thoại của người mua lên trước ống kính máy quay.
• Phân tích vi phạm: Hành vi này vi phạm trực tiếp nguyên tắc công khai dữ liệu cá nhân mà không có sự đồng ý cụ thể (Điều 2 và Điều 9 Luật 91/2025). Kẻ gian theo dõi livestream có thể dễ dàng thu thập các thông tin này để thực hiện hành vi 'cướp đơn', giả danh shipper lừa đảo giao hàng giả thu tiền COD, hoặc đe dọa tống tiền khách hàng.
• Giải pháp khắc phục: Ẩn hoàn toàn bình luận chứa số điện thoại trên livestream bằng các phần mềm tự động chốt đơn (Pancake, Haravan, v.v.). Chỉ liên hệ xác nhận đơn hàng qua tin nhắn riêng (Inbox) hoặc che mờ số điện thoại trên màn hình điều khiển.
2. Bẫy số 2: Nhân viên chụp trộm sổ data khách hàng / tải file Excel mang sang đối thủ#
• Hiện trạng thực tế: Nhiều tiệm spa, salon tóc, phòng tập gym hoặc cửa hàng thời trang quản lý danh sách khách quen bằng sổ tay ghi chép đặt tại quầy thu ngân hoặc lưu trong file Excel chung trên máy tính không cài mật khẩu. Khi nhân viên tư vấn, kỹ thuật viên nghỉ việc, họ thường dùng điện thoại chụp lại toàn bộ danh sách khách VIP để mang sang cửa hàng mới mời mọc.
• Phân tích vi phạm: Hộ kinh doanh phải chịu trách nhiệm chính vì không áp dụng biện pháp kỹ thuật và tổ chức phù hợp để bảo vệ dữ liệu, dẫn đến sự cố rò rỉ dữ liệu cá nhân nghiêm trọng. Nếu khách hàng phát hiện số điện thoại của mình bị spa đối thủ gọi điện làm phiền và gửi đơn khiếu nại lên Cục A05, chủ hộ kinh doanh cũ sẽ là đối tượng đầu tiên bị thanh tra.
• Giải pháp khắc phục: Phân quyền truy cập tối thiểu trên phần mềm bán hàng (nhân viên chỉ xem được mã khách hoặc ẩn 4 số giữa của số điện thoại). Cho 100% nhân viên ký cam kết bảo mật thông tin (NDA) và tham gia các khóa Đào tạo Nhận thức Tuân thủ Dữ liệu Cá nhân để hiểu rõ chế tài pháp lý nếu tự ý lấy cắp dữ liệu.
3. Bẫy số 3: Lắp đặt Camera an ninh có nhận diện khuôn mặt nhưng KHÔNG cắm biển cảnh báo#
• Hiện trạng thực tế: Nhằm mục đích chống trộm và quản lý nhân viên, hầu hết các cửa hàng ăn uống, shop thời trang, quán cafe đều lắp camera an ninh góc rộng, thậm chí sử dụng camera AI có tính năng đếm lượt khách và nhận diện khuôn mặt.
• Phân tích vi phạm: Thu thập hình ảnh cá nhân và dữ liệu sinh trắc học tại nơi công cộng mà không thông báo minh bạch cho chủ thể dữ liệu là hành vi vi phạm quy định về sự đồng ý (Điều 9 Luật 91/2025) và xử lý dữ liệu cá nhân nhạy cảm theo Điều 4 Nghị định 356/2025/NĐ-CP. Nghiêm trọng hơn, nhiều chủ quán còn tự ý trích xuất clip camera quay cảnh khách hàng tranh cãi hoặc sơ suất để đăng lên TikTok, Facebook nhằm câu view, gây tổn hại danh dự khách hàng.
• Giải pháp khắc phục: Dán biển thông báo trực quan rõ ràng tại tất cả lối ra vào và khu vực quầy thu ngân với nội dung: 'Khu vực có gắn camera giám sát an ninh nhằm bảo đảm an toàn tài sản'. Tuyệt đối không lắp đặt camera tại các khu vực nhạy cảm xâm phạm đời tư (như phòng thay đồ, nhà vệ sinh, phòng trị liệu spa khép kín) và nghiêm cấm phát tán hình ảnh camera lên mạng xã hội.
4. Bẫy số 4: Thu thập hồ sơ tình trạng da, tiền sử bệnh án tại Spa & Phòng khám mà không có Consent riêng biệt#
• Hiện trạng thực tế: Khi khách đến chăm sóc da tại Spa hoặc khám tại phòng nha khoa, nhân viên yêu cầu điền phiếu thăm khám ghi rõ: Tình trạng mụn/nám, tiền sử dị ứng thuốc, bệnh lý nền, hình ảnh chụp cận mặt trước và sau khi làm dịch vụ (Before/After).
• Phân tích vi phạm: Thông tin sức khỏe, bệnh lý và hình ảnh sinh trắc học thuộc nhóm 'Dữ liệu cá nhân nhạy cảm'. Việc thu thập mà không có sự đồng ý rõ ràng bằng văn bản riêng biệt (Explicit Consent) và không áp dụng quy chế bảo mật đặc biệt sẽ bị xử phạt theo các khung vi phạm về dữ liệu cá nhân nhạy cảm tại Nghị định 330/2026/NĐ-CP.
• Giải pháp khắc phục: Soạn thảo Phiếu đăng ký dịch vụ chuyên nghiệp có mục cam kết bảo mật dữ liệu sức khỏe, nêu rõ mục đích sử dụng hình ảnh Before/After (chỉ lưu nội bộ theo dõi phác đồ hay được phép đăng mạng xã hội làm tư liệu quảng cáo) và bắt buộc phải có chữ ký xác nhận của khách hàng.
5. Bẫy số 5: Mua bán danh sách số điện thoại để Telesale, Spam tin nhắn Zalo/SMS#
• Hiện trạng thực tế: Nhiều hộ kinh doanh bất động sản, nội thất, bảo hiểm hoặc dịch vụ giáo dục mua các file data số điện thoại 'khách hàng giàu có' từ các hội nhóm mạng xã hội để cho nhân viên gọi điện mời chào hoặc gửi tin nhắn hàng loạt.
• Phân tích vi phạm: Đây là hành vi bị nghiêm cấm hàng đầu theo Luật An ninh mạng và Luật Bảo vệ dữ liệu cá nhân. Doanh nghiệp và chủ hộ có thể bị phạt tiền từ 30 đến 50 triệu đồng cho hành vi gọi điện, gửi tin nhắn quảng cáo khi chưa có sự đồng ý và bị phạt từ 2 đến 10 lần khoản thu bất hợp pháp cho hành vi mua bán dữ liệu trái phép (tối thiểu từ 70 đến 100 triệu đồng nếu không xác định được khoản thu).
• Giải pháp khắc phục: Chuyển dịch hoàn toàn sang phương thức Marketing thu hút tự nhiên (Inbound Marketing), chỉ tiếp thị lại cho những khách hàng đã chủ động để lại thông tin và đồng ý nhận ưu đãi. Khi thuê ngoài các đơn vị phần mềm POS/CRM hoặc đại lý quảng cáo, cần thực hiện Kiểm toán Bảo vệ Dữ liệu Vendor & Chuỗi Cung ứng để bảo đảm các bên thứ ba tuân thủ đúng pháp luật.
6. Bảng tổng hợp mức phạt đối với 5 bẫy vi phạm phổ biến#
• Lộ thông tin trên Livestream: Phạt 30 - 50 triệu đồng / lần vi phạm (xử lý, công khai dữ liệu không có sự đồng ý); bồi thường nếu khách bị lừa đảo.
• Nhân viên sao chép data trái phép: Cá nhân bị phạt bằng 1/2 mức phạt của tổ chức (khung 30 - 50 triệu đồng); cơ sở bị xử phạt vì thiếu biện pháp bảo mật.
• Lắp camera không cắm biển cảnh báo: Phạt 30 - 50 triệu đồng (thu thập hình ảnh, sinh trắc học không thông báo, không đồng ý); buộc tháo dỡ thiết bị vi phạm.
• Xử lý dữ liệu nhạy cảm không xin phép: Phạt 50 - 80 triệu đồng (thu thập vượt mục đích với dữ liệu nhạy cảm); mất quyền lựa chọn miễn trừ theo Điều 38 Luật 91/2025 đối với doanh nghiệp nhỏ.
• Mua bán data khách hàng trái phép: Phạt từ 2 đến 10 lần khoản thu bất hợp pháp (mức 70 - 100 triệu đồng nếu không xác định được khoản thu); không áp dụng phạt theo tỷ lệ doanh thu; có thể bị truy cứu trách nhiệm hình sự.
Lời kết: Chuyển đổi tư duy quản trị dữ liệu từ nhỏ đến lớn#
Bảo vệ dữ liệu khách hàng không phải là rào cản cản trở kinh doanh mà chính là công cụ xây dựng niềm tin thương hiệu mạnh mẽ nhất. Trong bối cảnh người tiêu dùng ngày càng thông thái và cảnh giác với các cuộc gọi lừa đảo, một hộ kinh doanh tôn trọng quyền riêng tư và bảo mật thông tin sẽ luôn giành được sự trung thành tuyệt đối từ khách hàng.