Nhiều chủ spa, phòng khám tư nhân, nhà hàng và shop bán lẻ thường nghĩ rằng quy định bảo vệ dữ liệu cá nhân chỉ áp dụng cho các ngân hàng, sàn thương mại điện tử hay tập đoàn lớn. Đây là cách hiểu sai có thể dẫn tới rủi ro pháp lý đáng tiếc. Luật quy định rõ hộ kinh doanh vẫn là một chủ thể xử lý dữ liệu độc lập và phải chịu trách nhiệm bảo mật thông tin khách hàng, dù được hưởng một số cơ chế đơn giản hóa về thủ tục hành chính. Doanh nghiệp và chủ hộ có thể sử dụng dịch vụ Rà soát & Lộ trình Tuân thủ Dữ liệu Cá nhân để nắm rõ chính xác phạm vi nghĩa vụ của mình.
1. Hộ kinh doanh có thuộc phạm vi điều chỉnh của Luật 91/2025/QH15?#
Căn cứ theo Điều 1 và Điều 2 Luật Bảo vệ Dữ liệu Cá nhân số 91/2025/QH15, đối tượng áp dụng của Luật bao gồm: cơ quan, tổ chức, hộ kinh doanh và cá nhân Việt Nam; tổ chức, cá nhân nước ngoài tại Việt Nam hoặc có hoạt động xử lý dữ liệu cá nhân của công dân Việt Nam. Như vậy, Luật 91/2025 khẳng định rõ ràng: Hộ kinh doanh là một chủ thể độc lập chịu sự điều chỉnh trực tiếp của luật.
Trong hoạt động kinh doanh hàng ngày, bất kỳ hộ kinh doanh nào cũng liên tục thực hiện các hành vi thu thập, lưu trữ, sử dụng và chia sẻ thông tin khách hàng, ví dụ:
• Lưu họ tên, số điện thoại, địa chỉ nhà riêng của người mua để giao hàng (Ship COD).
• Lưu lịch sử mua sắm, ngày sinh nhật khách hàng trên phần mềm quản lý bán hàng (POS, KiotViet, Sapo, Haravan, Excel) để tích điểm thành viên.
• Thu thập hồ sơ nhân viên phục vụ, nhân viên thu ngân (CCCD, số tài khoản ngân hàng, sơ yếu lý lịch, hình ảnh).
• Lắp đặt hệ thống camera an ninh giám sát tại cửa hàng ghi lại hình ảnh khuôn mặt của khách ra vào.
Tất cả các hành vi nêu trên đều cấu thành hoạt động 'Xử lý dữ liệu cá nhân'. Do đó, về mặt pháp lý, Hộ kinh doanh chính là một Bên Kiểm soát dữ liệu cá nhân (Data Controller) hoặc Bên Kiểm soát kiêm Xử lý dữ liệu cá nhân và phải gánh vác trách nhiệm pháp lý tương ứng.
2. Cơ chế miễn trừ theo Điều 38 Luật 91/2025/QH15: Hộ kinh doanh được miễn những gì?#
Thấu hiểu rằng các hộ kinh doanh và doanh nghiệp siêu nhỏ có nguồn lực tài chính, nhân sự và hạ tầng kỹ thuật hạn chế, Nhà làm luật đã quy định tại khoản 3 Điều 38 Luật Bảo vệ dữ liệu cá nhân số 91/2025/QH15 cơ chế ưu đãi miễn trừ hoàn toàn các nghĩa vụ tại Điều 21 (đánh giá tác động), Điều 22 (cập nhật hồ sơ) và khoản 2 Điều 33 (bộ phận/nhân sự bảo vệ dữ liệu) nhằm giảm thiểu gánh nặng tuân thủ. Cụ thể:
• Miễn trừ nghĩa vụ bổ nhiệm bộ phận hoặc nhân sự bảo vệ dữ liệu cá nhân (DPO) bằng quyết định nội bộ.
• Miễn trừ nghĩa vụ lập, nộp và lưu trữ Hồ sơ Đánh giá tác động xử lý dữ liệu cá nhân (DPIA theo Mẫu số 10 quy định tại Nghị định 356) — miễn trừ hoàn toàn, không giới hạn thời hạn, kể từ ngày Luật có hiệu lực (01/01/2026).
• Miễn trừ nghĩa vụ cập nhật hồ sơ đánh giá tác động định kỳ (Điều 22 Luật).
Nhờ cơ chế này, chủ hộ kinh doanh không cần phải tốn kém ngân sách tuyển dụng luật sư riêng hay nộp các bộ hồ sơ pháp lý dày cộp lên Cục An ninh mạng và phòng, chống tội phạm sử dụng công nghệ cao (Cục A05 - Bộ Công an) cho các hoạt động bán hàng thông thường.
3. Ba trường hợp loại trừ: Doanh nghiệp nhỏ không được lựa chọn miễn trừ khi nào?#
Khoản 2 Điều 38 Luật 91/2025/QH15 cũng đưa ra các quy định loại trừ rất rõ ràng, áp dụng cho nhóm doanh nghiệp nhỏ và doanh nghiệp khởi nghiệp (được quyền lựa chọn không thực hiện các nghĩa vụ nêu trên trong 05 năm, từ 01/01/2026 đến 31/12/2030). Quyền lựa chọn này sẽ không còn và doanh nghiệp phải tuân thủ đầy đủ 100% nghĩa vụ như một doanh nghiệp lớn nếu rơi vào một trong 3 trường hợp sau:
1. Doanh nghiệp nhỏ/khởi nghiệp trực tiếp xử lý Dữ liệu cá nhân nhạy cảm: Bao gồm hồ sơ bệnh án, tiền sử bệnh lý, hình ảnh thẩm mỹ, dữ liệu sinh trắc học khuôn mặt/vân tay, thông tin tài chính chi tiết hoặc dữ liệu định vị vị trí cá nhân theo thời gian thực (rất phổ biến tại các phòng khám đông y/nha khoa, viện thẩm mỹ/spa, tiệm xăm, hoặc đơn vị lắp đặt thiết bị định vị GPS).
2. Xử lý dữ liệu của từ 100.000 chủ thể dữ liệu trở lên: Các doanh nghiệp nhỏ bán hàng online có quy mô chuỗi, sở hữu tệp data khách hàng tích lũy lớn từ 100.000 số điện thoại/khách hàng trở lên.
3. Hoạt động trong ngành nghề kinh doanh dịch vụ xử lý dữ liệu: Ví dụ doanh nghiệp cung cấp dịch vụ tổng đài Telesale, dịch vụ Marketing thuê ngoài, chạy quảng cáo Lead generation hoặc thu thập dữ liệu hộ bên thứ ba.
Khi rơi vào các trường hợp ngoại lệ trên, hộ kinh doanh bắt buộc phải Lập Hồ sơ Đánh giá Tác động DPIA nộp Cục A05 trong thời hạn 60 ngày kể từ ngày đầu tiên xử lý dữ liệu, đúng quy định pháp luật.
4. Những nghĩa vụ TUYỆT ĐỐI KHÔNG được miễn: Ranh giới sinh tử#
Rất nhiều chủ cửa hàng hiểu sai rằng 'miễn trừ nghĩa vụ hành chính' đồng nghĩa với việc 'được làm bất kỳ điều gì với dữ liệu của khách hàng'. Đây là sai lầm có thể dẫn đến truy cứu trách nhiệm hình sự. Các nghĩa vụ bảo vệ dữ liệu cá nhân cốt lõi sau đây KHÔNG BAO GIỜ ĐƯỢC MIỄN đối với hộ kinh doanh:
• Nghĩa vụ lấy sự đồng ý (Consent): Chỉ được thu thập và sử dụng thông tin của khách hàng khi khách hàng đã biết rõ mục đích và tự nguyện đồng ý. Tuyệt đối không tự ý lấy số điện thoại của người khác để quảng cáo khi chưa được phép.
• Nghiêm cấm mua bán dữ liệu cá nhân: Mọi hành vi mua data từ shipper, mua danh sách số điện thoại cư dân chung cư, mua data mẹ và bé để telesale chào hàng đều là hành vi vi phạm pháp luật nghiêm trọng bị xử phạt hành chính lên tới 3 tỷ đồng hoặc khởi tố hình sự theo Điều 288 Bộ luật Hình sự.
• Nghĩa vụ bảo đảm an toàn dữ liệu: Phải có biện pháp quản lý, bảo mật không để nhân viên nội bộ chụp trộm, sao chép hoặc tuồn danh sách khách hàng ra ngoài cho đối thủ cạnh tranh.
• Tôn trọng quyền của chủ thể dữ liệu: Khi khách hàng yêu cầu ngừng gửi tin nhắn rác, yêu cầu xóa số điện thoại hoặc xóa thông tin tài khoản thành viên, hộ kinh doanh bắt buộc phải thực hiện trong thời hạn luật định.
• Nghĩa vụ thông báo sự cố trong 72 giờ: Nếu không may cửa hàng bị hack tài khoản phần mềm bán hàng hoặc bị lộ file Excel chứa hàng ngàn thông tin khách hàng, chủ hộ vẫn phải lập báo cáo sự cố gửi Bộ Công an theo quy định.
5. Khung chế tài xử phạt đối với hộ kinh doanh vi phạm#
Theo Nghị định 330/2026/NĐ-CP (đã ban hành và có hiệu lực từ 19/08/2026), các mức phạt áp dụng đối với cá nhân/hộ kinh doanh vi phạm dao động từ vài chục triệu đến hàng trăm triệu đồng cho mỗi hành vi (như thu thập dữ liệu trái phép, không thông báo khi lắp camera giám sát, để rò rỉ dữ liệu). Đối với hành vi mua bán dữ liệu cá nhân trái phép có tổ chức hoặc gây hậu quả nghiêm trọng, mức xử lý có thể bị chuyển sang cơ quan điều tra để truy cứu trách nhiệm hình sự.
6. Lời khuyên thiết thực từ chuyên gia LexData dành cho chủ hộ kinh doanh#
Để vận hành an toàn và phát triển bền vững mà không lo vướng vòng lao lý, chủ hộ kinh doanh nên thực hiện ngay 4 bước cơ bản sau:
1. Rà soát lại toàn bộ nguồn data: Xóa bỏ ngay các tệp dữ liệu không rõ nguồn gốc hoặc mua trôi nổi trên mạng.
2. Ban hành quy định bảo mật nội bộ: Cho nhân viên ký cam kết bảo mật thông tin khách hàng khi vào làm việc, cấm chụp ảnh màn hình POS hoặc sao chép data.
3. Minh bạch khi thu thập: Bổ sung dòng thông báo thu thập thông tin trên phiếu bảo hành/phiếu tích điểm hoặc website bán hàng.
4. Sử dụng mô hình chuyên gia đồng hành: Khi quy mô kinh doanh mở rộng thành chuỗi hoặc tích hợp ứng dụng công nghệ số, hãy tham khảo mô hình Dịch vụ DPO Thuê ngoài Chuyên trách của LexData để được tư vấn thiết lập khung quản trị chuẩn hóa với chi phí tối ưu.