Kết luận cho chủ doanh nghiệp
- 1
Từ 01/01/2026 CRM chạy theo Luật Bảo vệ dữ liệu cá nhân 91/2025/QH15 và Nghị định 356/2025/NĐ-CP. Nghị định 13/2023 đã hết hiệu lực, còn việc xử phạt theo Nghị định 330/2026/NĐ-CP ban hành 19/08/2026.
- 2
Sổ đồng ý theo từng mục đích là tính năng quan trọng nhất, vì doanh nghiệp phải tự chứng minh khách đã đồng ý, không được đánh sẵn ô đồng ý và im lặng không được tính là đồng ý.
- 3
Mỗi yêu cầu của khách cần được phản hồi trong 2 ngày làm việc, và thực hiện trong 10 đến 20 ngày tùy loại. Một bộ đếm hạn trong CRM giúp tránh mức phạt 30 đến 40 triệu đồng khi trễ.
Điểm chính: Vi phạm có thể gây hại cho khách phải được báo cho cơ quan chuyên trách chậm nhất 72 giờ từ khi phát hiện, theo Luật 91, Điều 23.
1Văn bản đang có hiệu lực và văn bản đã bị thay thế
Từ 01/01/2026, dữ liệu cá nhân được điều chỉnh bởi Luật Bảo vệ dữ liệu cá nhân số 91/2025/QH15 và Nghị định 356/2025/NĐ-CP. Nghị định 356 thay Nghị định 13/2023 từ ngày đó. Ngày 19/08/2026, Chính phủ ban hành thêm Nghị định 330/2026/NĐ-CP về xử phạt, có hiệu lực ngay từ ngày ký.
Doanh nghiệp đã xin đồng ý hoặc đã có thỏa thuận theo Nghị định 13 trước 01/01/2026 thì được tiếp tục xử lý, không cần xin lại. Hồ sơ đánh giá tác động đã được cơ quan chuyên trách tiếp nhận trước đó vẫn dùng được, việc cập nhật về sau theo luật mới. Còn quảng cáo qua tin nhắn, thư điện tử và cuộc gọi vẫn theo Nghị định 91/2020/NĐ-CP.
| Văn bản | Hiệu lực | Nói về |
|---|---|---|
| Luật Bảo vệ dữ liệu cá nhân 91/2025/QH15 | 01/01/2026 | Quyền của chủ thể, đồng ý, nghĩa vụ của doanh nghiệp, hồ sơ đánh giá tác động, báo vi phạm |
| Nghị định 356/2025/NĐ-CP | 01/01/2026 | Hướng dẫn chi tiết, thay Nghị định 13/2023 |
| Nghị định 330/2026/NĐ-CP | 19/08/2026 | Mức xử phạt trong an ninh mạng và bảo vệ dữ liệu cá nhân |
| Nghị định 91/2020/NĐ-CP | đang áp dụng | Chống tin nhắn rác, thư điện tử rác, cuộc gọi rác |
2Dữ liệu nào trong CRM là dữ liệu cơ bản, dữ liệu nào nhạy cảm
Dữ liệu cá nhân là dữ liệu xác định hoặc giúp xác định một người cụ thể, gồm dữ liệu cơ bản và dữ liệu nhạy cảm. Dữ liệu đã khử nhận dạng thì không còn là dữ liệu cá nhân.
Dữ liệu cơ bản. Gồm 11 nhóm: họ tên và tên gọi khác, ngày sinh, giới tính, các loại địa chỉ, quốc tịch, hình ảnh, số điện thoại, số định danh và giấy tờ, tình trạng hôn nhân, quan hệ gia đình, thông tin tài khoản số. Hầu hết trường trong một CRM, từ tên, số điện thoại đến địa chỉ giao hàng, đều nằm ở nhóm này.
Dữ liệu nhạy cảm. Gồm 13 nhóm, trong đó có hai nhóm hay gặp trong CRM: dữ liệu theo dõi hành vi trên viễn thông, mạng xã hội và không gian mạng, và dữ liệu vị trí qua dịch vụ định vị. Tài khoản ngân hàng và lịch sử giao dịch tài chính cũng thuộc nhóm này. Lịch sử mua hàng thông thường không được liệt kê riêng, và việc xếp từng trường của CRM vào nhóm nào là cách hiểu của MONA.
Khi xử lý dữ liệu nhạy cảm, doanh nghiệp phải lập quy định phân quyền giới hạn truy cập, quy trình xử lý và biện pháp bảo mật. Nghĩa là CRM cần phân quyền đến từng trường dữ liệu, không chỉ đến từng màn hình.
3Sự đồng ý của khách: theo mục đích, kiểm chứng được, rút được
Đồng ý chỉ có hiệu lực khi khách tự nguyện và biết rõ ba điều: loại dữ liệu và mục đích, ai là bên kiểm soát, quyền và nghĩa vụ của mình. Đồng ý phải thể hiện rõ ràng, cụ thể và in hoặc sao chép được, tức là kiểm chứng được.
| Quy định | Ý nghĩa với CRM | Căn cứ |
|---|---|---|
| Đồng ý theo từng mục đích | Mỗi mục đích như chăm sóc, quảng cáo, chia sẻ với đối tác cần một bản ghi đồng ý riêng | Luật 91, Điều 9 |
| Không ràng buộc phải đồng ý mục đích khác không nằm trong thỏa thuận | Không gộp ô đồng ý quảng cáo vào điều kiện dùng dịch vụ | Luật 91, Điều 9 |
| Im lặng hoặc không phản hồi không được tính là đồng ý | Không có trạng thái đồng ý mặc định | Luật 91, Điều 9 |
| Cấm đặt mặc định là đồng ý hoặc dùng chỉ dẫn mơ hồ | Không đánh sẵn ô đồng ý | Nghị định 356, Điều 6 |
| Bên kiểm soát lưu bằng chứng đồng ý và tự chứng minh khi có tranh chấp | Lưu ai đồng ý, lúc nào, bằng cách nào, nội dung văn bản đã hiển thị | Nghị định 356, Điều 6 |
| Xin đồng ý xử lý dữ liệu nhạy cảm thì phải báo rõ đó là dữ liệu nhạy cảm | Cờ riêng cho trường nhạy cảm trong biểu mẫu | Nghị định 356, Điều 6 |
| Rút đồng ý bằng văn bản, kể cả điện tử, không hồi tố; cấm che giấu hoặc cản trở việc rút | Nút rút đồng ý dễ thấy, có hiệu lực ngay trong CRM | Luật 91, Điều 10; Nghị định 330, Điều 45 |
Có năm trường hợp được xử lý không cần đồng ý, như bảo vệ tính mạng trong trường hợp cấp bách, phục vụ cơ quan nhà nước hoặc thực hiện thỏa thuận của chủ thể theo luật. Văn bản không nói rõ phạm vi của căn cứ «thực hiện thỏa thuận», trong khi quy định về quảng cáo vẫn đòi đồng ý. Vì vậy MONA đọc theo hướng an toàn: gửi quảng cáo cho khách cũ vẫn cần đồng ý riêng.
4Quyền của khách và thời hạn doanh nghiệp phải xử lý
Khách có sáu nhóm quyền, gồm được biết, đồng ý hoặc rút đồng ý, xem và chỉnh sửa, yêu cầu cung cấp, xóa hoặc hạn chế, và phản đối. Doanh nghiệp phải có quy trình, biểu mẫu và phân công bộ phận để khách thực hiện các quyền đó. Với mọi yêu cầu, doanh nghiệp phải phản hồi trong 2 ngày làm việc, rồi thực hiện trong thời hạn riêng của từng loại.
| Yêu cầu | Thực hiện trong | Khi cần bên xử lý hoặc bên thứ ba | Gia hạn một lần |
|---|---|---|---|
| Xem, chỉnh sửa, cung cấp dữ liệu | 10 ngày | 15 ngày | tối đa 10 ngày |
| Rút đồng ý, hạn chế, phản đối xử lý | 15 ngày | 20 ngày | tối đa 15 ngày |
| Xóa dữ liệu | 20 ngày | 30 ngày | tối đa 20 ngày |
| Áp dụng biện pháp bảo vệ dữ liệu của mình | 15 ngày | không nêu riêng | tối đa 15 ngày |
Gia hạn phải nêu lý do và doanh nghiệp tự chứng minh là cần thiết. Nghị định không ghi rõ các mốc ngày này là ngày thường hay ngày làm việc, chỉ mốc phản hồi 2 ngày là ngày làm việc. Một bộ đếm hạn trong CRM giúp không trễ, vì không thực hiện đúng hạn bị phạt từ 30 đến 40 triệu đồng với bên kiểm soát.
Xóa dữ liệu phải an toàn và chặn việc khôi phục trái phép. Không xóa được vì thuộc trường hợp xử lý không cần đồng ý thì phải báo cho khách. Khi bên xử lý hoặc bên thứ ba đang giữ bản sao, bên kiểm soát phải yêu cầu họ xóa theo.
5Gửi tin, thư và gọi quảng cáo từ CRM
CRM và chatbot gửi tin chủ động chịu cả luật dữ liệu cá nhân lẫn Nghị định 91/2020. Luật dữ liệu cá nhân đòi khách đồng ý, biết rõ nội dung, hình thức, tần suất, có cách từ chối, và doanh nghiệp tự chứng minh việc dùng dữ liệu. Quảng cáo theo hành vi hoặc cá nhân hóa chỉ được thu thập dữ liệu qua theo dõi web hoặc ứng dụng khi khách đồng ý.
| Quy tắc | Nội dung | Phần mềm cần làm |
|---|---|---|
| Đồng ý trước | Chỉ gửi khi người dùng đã đăng ký trước bằng một trong bốn cách: nhắn tin đăng ký, điền mẫu trên giấy hoặc web, gọi hoặc nhắn tổng đài, dùng phần mềm hỗ trợ | Lưu bản ghi đăng ký, chặn gửi khi chưa có |
| Danh sách không quảng cáo | Phải kiểm tra trước khi gửi hoặc gọi; số trong danh sách thì không được gửi | Đối chiếu danh sách trước mỗi chiến dịch |
| Tần suất | Tối đa 3 tin nhắn quảng cáo, 3 thư điện tử quảng cáo tới một số hoặc địa chỉ, và 1 cuộc gọi tới một số trong 24 giờ | Bộ đếm theo số và địa chỉ |
| Khung giờ | Tin nhắn từ 07:00 đến 22:00, cuộc gọi từ 08:00 đến 17:00, trừ khi đã thỏa thuận khác | Hẹn giờ gửi trong khung |
| Nhãn và từ chối | Tin nhắn có nhãn [QC] hoặc [AD] ở đầu, phần từ chối ở cuối; thư có nhãn ở dòng chủ đề và thông tin người quảng cáo trước phần từ chối | Tự gắn nhãn, chèn phần từ chối |
| Xử lý từ chối | Nhận yêu cầu từ chối thì ngừng ngay, gửi một tin xác nhận ghi thời điểm nhận và thời điểm ngừng, tin này không kèm quảng cáo | Tự ngừng và gửi xác nhận một lần |
| Lưu nhật ký | Lưu thông tin đăng ký, yêu cầu từ chối và xác nhận từ chối tối thiểu 1 năm, có công cụ tra cứu | Nhật ký có tìm kiếm |
| Tên định danh | Chỉ gửi quảng cáo khi đã được cấp tên định danh, không dùng số điện thoại cá nhân | Cấu hình thương hiệu gửi |
Các quy tắc trên được MONA đọc từ bản gốc năm 2020. Nghị định 91 hiện chưa thấy văn bản sửa, nhưng MONA chưa tra được tình trạng hiệu lực trên cổng chính thống. Với Zalo OA, Zalo ZNS và các kênh nhắn tin khác, MONA chưa có căn cứ đã đọc về việc Nghị định 91 áp dụng thế nào, nên bài không viết quy tắc riêng cho các kênh đó.
6Báo vi phạm, hồ sơ đánh giá tác động và chuyển dữ liệu ra nước ngoài
Báo vi phạm trong 72 giờ. Vi phạm có thể gây hại cho quốc phòng, an ninh, trật tự xã hội hoặc xâm phạm tính mạng, sức khỏe, danh dự, tài sản của chủ thể phải được thông báo cho cơ quan chuyên trách chậm nhất 72 giờ từ khi phát hiện. Bên xử lý phát hiện thì phải báo kịp thời cho bên kiểm soát. Phải lập biên bản xác nhận vi phạm. Riêng vi phạm liên quan dữ liệu vị trí hoặc sinh trắc học phải báo cho chính chủ thể trong 72 giờ và lưu hồ sơ ít nhất 5 năm.
Hồ sơ đánh giá tác động xử lý dữ liệu. Lập và lưu từ lúc bắt đầu xử lý, gửi một bản chính cho cơ quan chuyên trách trong 60 ngày kể từ ngày đầu xử lý, rồi cập nhật định kỳ 6 tháng khi có thay đổi. Hồ sơ gồm báo cáo nêu mục đích, loại dữ liệu, sơ đồ luồng dữ liệu, cách xin đồng ý, chính sách lưu và xóa, biện pháp an toàn và đánh giá rủi ro.
Chuyển dữ liệu ra nước ngoài. Gồm cả lưu trên máy chủ hoặc đám mây của nhà cung cấp nước ngoài và dùng nền tảng ngoài Việt Nam để xử lý dữ liệu thu thập tại Việt Nam. Phải lập hồ sơ riêng và gửi trong 60 ngày kể từ lần chuyển đầu tiên. MONA suy ra rằng CRM đặt trên đám mây nước ngoài, hoặc dùng dịch vụ chatbot, email, tin nhắn đặt ngoài Việt Nam, nhiều khả năng thuộc nhóm này.
Ai được miễn. Hộ kinh doanh và doanh nghiệp siêu nhỏ được miễn lập hồ sơ đánh giá tác động và chỉ định nhân sự bảo vệ dữ liệu. Doanh nghiệp nhỏ và khởi nghiệp được chọn làm hoặc không trong 5 năm kể từ 01/01/2026. Ngoại lệ vẫn phải thực hiện: kinh doanh dịch vụ xử lý dữ liệu, trực tiếp xử lý dữ liệu nhạy cảm, hoặc quy mô từ 100.000 chủ thể trở lên.
7Mức phạt theo Nghị định 330/2026/NĐ-CP
Mức trần chung cho vi phạm bảo vệ dữ liệu cá nhân của tổ chức là 3 tỷ đồng, và cá nhân bằng một nửa. Chuyển dữ liệu xuyên biên giới trái luật có trần 5% doanh thu năm liền trước. Mức thực tế của từng hành vi trong Nghị định 330 thấp hơn nhiều.
| Hành vi | Mức phạt | Căn cứ |
|---|---|---|
| Xử lý dữ liệu khi chưa có đồng ý, ép đồng ý mục đích khác, đặt mặc định đồng ý, không lưu nhật ký đồng ý, không báo khi xử lý dữ liệu nhạy cảm | 30 đến 50 triệu đồng | Điều 43 |
| Cố ý xử lý tiếp sau khi chủ thể yêu cầu ngừng, coi im lặng là đồng ý | 50 đến 70 triệu đồng | Điều 43 |
| Không có quy trình hoặc biểu mẫu thực hiện quyền, không phản hồi trong 2 ngày làm việc | 10 đến 20 triệu đồng | Điều 44 |
| Không thực hiện đúng thời hạn rút đồng ý, xem hoặc sửa, xóa | 30 đến 40 triệu đồng | Điều 44 |
| Thu thập dữ liệu sai phạm vi, mục đích hoặc không có đồng ý trước | 30 đến 50 triệu đồng | Điều 48 |
| Thông báo vi phạm cho cơ quan chuyên trách chậm quá 72 giờ | 40 đến 60 triệu đồng | Điều 54 |
| Không lập hồ sơ đánh giá tác động hoặc không gửi trong 60 ngày | 20 đến 30 triệu đồng, kèm buộc dừng xử lý đến khi nộp đủ | Điều 55 |
| Mua bán dữ liệu cá nhân trái phép | từ 2 đến 10 lần khoản thu có được | Điều 53 |
Ngoài tiền phạt còn có biện pháp khắc phục: buộc hủy, xóa đến mức không khôi phục được dữ liệu thu thập khi không có đồng ý hợp lệ, và nộp lại khoản thu bất hợp pháp. Mức phạt gửi tin quảng cáo trái quy định nằm ở Điều 37 của cùng nghị định, nhưng MONA chưa xác nhận được mức dành cho tổ chức, nên bài không nêu số cho phần này.
8Tính năng CRM MONA đối chiếu với từng điều khoản
Bảng dưới là các tính năng MONA rút ra từ điều khoản. Cột «Loại» ghi rõ tính năng được điều khoản yêu cầu thẳng, MONA suy ra từ một nghĩa vụ chung, hay chỉ là thực hành tốt.
| Tính năng | Loại | Căn cứ |
|---|---|---|
| Sổ đồng ý theo từng mục đích, kèm thời điểm, kênh, nội dung văn bản đã hiển thị | Yêu cầu | Luật 91, Điều 9; Nghị định 356, Điều 6 |
| Biểu mẫu thu đồng ý không đánh sẵn ô, không gộp mục đích | Yêu cầu | Nghị định 356, Điều 6; Nghị định 330, Điều 43 |
| Nút rút đồng ý và từ chối quảng cáo, tự chặn gửi sau khi rút | Yêu cầu | Luật 91, Điều 10 và 28 |
| Tin xác nhận đã nhận yêu cầu từ chối, gửi một lần, không kèm quảng cáo | Yêu cầu | Nghị định 91, Điều 16 và 20 |
| Nhật ký đăng ký và từ chối quảng cáo lưu tối thiểu 1 năm, có tra cứu | Yêu cầu | Nghị định 91, Điều 11 |
| Chặn gửi theo luật: đồng ý trước, danh sách không quảng cáo, 3 tin mỗi 24 giờ, khung giờ | Yêu cầu | Nghị định 91, Điều 11 và 13 |
| Tự gắn nhãn [QC] hoặc [AD], phần từ chối cuối tin, gửi qua tên định danh | Yêu cầu | Nghị định 91, Điều 13, 15, 16, 18 |
| Hộp tiếp nhận yêu cầu quyền của khách, có bộ đếm hạn | Yêu cầu quy trình; bộ đếm tự động là cách thực hiện, MONA suy ra | Nghị định 356, Điều 5 |
| Xuất dữ liệu của một khách theo yêu cầu | Yêu cầu quyền cung cấp; định dạng xuất là thực hành tốt | Luật 91, Điều 4 và 15 |
| Xóa an toàn một khách, lan tới bản sao và bên xử lý | Yêu cầu | Luật 91, Điều 14 |
| Gắn thời hạn lưu theo mục đích, tự nhắc hoặc xóa khi xong mục đích | Yêu cầu nguyên tắc; thời hạn cụ thể do doanh nghiệp đặt | Luật 91, Điều 3 và 14 |
| Phân quyền theo vai trò và theo trường, giới hạn dữ liệu nhạy cảm | Yêu cầu với dữ liệu nhạy cảm và đám mây | Nghị định 356, Điều 4 và 12 |
| Nhật ký truy cập, chỉnh sửa, xuất dữ liệu | MONA suy ra, văn bản không dùng cụm này | Nghị định 356, Điều 7 và 28 |
| Mã hóa khi lưu và khi truyền | Yêu cầu với đám mây; với CRM tự đặt là thực hành tốt | Nghị định 356, Điều 12 |
| Danh mục luồng dữ liệu và bên xử lý, kèm thỏa thuận chuyển giao | Yêu cầu | Nghị định 356, Điều 7 và 12 |
| Cờ vị trí máy chủ và bên nhận ở nước ngoài | MONA suy ra | Luật 91, Điều 20 |
| Sổ sự cố có bộ đếm 72 giờ và mẫu thông báo | Yêu cầu thời hạn và nội dung; sổ trong CRM là MONA suy ra | Luật 91, Điều 23; Nghị định 356, Điều 28 |
| Chatbot thông báo xử lý tự động, cho chọn chuyển người, cho xóa hoặc ẩn danh lịch sử | Yêu cầu với hệ thống AI; chatbot trả lời khách có thuộc diện này hay không cần ý kiến pháp lý | Nghị định 356, Điều 10 |
| Chỉ bật theo dõi hành vi và cá nhân hóa quảng cáo khi khách đồng ý | Yêu cầu | Luật 91, Điều 28 |
9Giới hạn của bài tổng hợp này
- Văn bản trong bài đọc ngày 05/10/2026. Ba văn bản mới (Luật 91, Nghị định 356, Nghị định 330) MONA đọc từ trang đăng lại toàn văn của nhansu.vn và luatvietnam.vn vì cổng pháp luật chính thống chặn truy cập tự động. Số hiệu, ngày và số điều đã đối chiếu với tài liệu quán triệt và tóm tắt của EY, nhưng cần đối chiếu một lần với cổng văn bản chính thống trước khi dùng cho việc cụ thể.
- Nghị định 91/2020: MONA chưa tra được tình trạng hiệu lực trên cổng chính thống và chưa thấy văn bản sửa đổi. Quy tắc của Zalo OA, Zalo ZNS và các kênh nhắn tin khác chưa có căn cứ đã đọc, nên bài không nêu.
- Mức phạt gửi tin quảng cáo (Điều 37 Nghị định 330) cho tổ chức chưa được xác nhận, nên bài không nêu số. Một số điều của Nghị định 330 chỉ đọc đến khoản đầu.
- Điều kiện kinh doanh dịch vụ xử lý dữ liệu cá nhân (Nghị định 356, Điều 21 đến 27) chưa đọc đủ, nên bài chưa kết luận một nhà cung cấp CRM chạy hộ khách có thuộc diện này hay không.
- Cách tính «ngày» cho các mốc 10, 15, 20 ngày chưa rõ là ngày thường hay ngày làm việc. Chatbot trả lời khách có thuộc «xử lý tự động» theo Điều 10 Nghị định 356 hay không văn bản không nói rõ. Luật Quảng cáo sửa đổi 2025 chưa được đọc.
- Đây là tổng hợp của một công ty phần mềm, MONA không tư vấn pháp lý. Việc cụ thể của doanh nghiệp cần hỏi luật sư.
10Nguồn và trích dẫn
- Luật Bảo vệ dữ liệu cá nhân 91/2025/QH15 · toàn văn do nhansu.vn đăng lại, đọc 05/10/2026
- Nghị định 356/2025/NĐ-CP · toàn văn do luatvietnam.vn đăng lại, đọc 05/10/2026
- Nghị định 330/2026/NĐ-CP · toàn văn do nhansu.vn đăng lại, đọc 05/10/2026
- Nghị định 91/2020/NĐ-CP chống tin nhắn rác · bản PDF toàn văn
- Tóm tắt Nghị định 356 của EY Việt Nam · nguồn phụ, chỉ để đối chiếu
Trích dẫn bài này
Nhóm kỹ thuật MONA Software (2026). CRM cần những tính năng nào để xử lý dữ liệu khách hàng đúng luật. NC-17, bản 1.0. Công ty TNHH Phần mềm MONA. https://mona.software/nghien-cuu/crm-du-lieu-ca-nhan-theo-luat/. Tra văn bản 05/10/2026, cập nhật 05/10/2026.
@techreport{mona_nc17_2026,
author = {{Nhóm kỹ thuật MONA Software}},
title = {CRM cần những tính năng nào để xử lý dữ liệu khách hàng đúng luật},
institution = {Công ty TNHH Phần mềm MONA},
number = {NC-17, bản 1.0},
year = {2026},
month = oct,
url = {https://mona.software/nghien-cuu/crm-du-lieu-ca-nhan-theo-luat/},
note = {Bài tổng hợp, tra văn bản 05/10/2026}
}













































