Golden Sea Gaming Studio

Chatbot AI và luật dữ liệu cá nhân 2026: doanh nghiệp cần làm gì

Luật Bảo vệ dữ liệu cá nhân 2026 siết mạnh việc thu thập dữ liệu khách. Nếu bạn dùng chatbot, form hay CRM, đây là 7 việc cần rà và cách thu đúng, lưu đúng, xoá được.

Viết và kiểm duyệt bởi Golden Sea Editorial Team

Đăng: 14 tháng 9, 2026Cập nhật: 14 tháng 9, 20267 phút

Minh hoạ 3D: dữ liệu khách (tin nhắn, hồ sơ, email) đi vào một hệ AI có kiểm soát qua các cổng xin phép, lưu trữ an toàn và xoá

Trả lời nhanh: Từ 01/01/2026 Luật Bảo vệ dữ liệu cá nhân số 91/2025/QH15 có hiệu lực, và nghị định xử phạt đi kèm áp dụng trong năm 2026 nâng đáng kể mức phạt đối với hành vi mua bán hoặc xử lý sai dữ liệu cá nhân (mức cụ thể theo nghị định xử phạt gốc). Nếu doanh nghiệp bạn đang dùng form website, chatbot, Zalo hay CRM để thu số điện thoại và thông tin khách, đây là việc cần rà lại ngay — không phải để hoảng, mà để thu đúng, lưu đúng chỗ và xoá được khi khách yêu cầu.

Bài này viết cho chủ doanh nghiệp và người vận hành đang đưa AI vào chăm sóc khách. Trọng tâm là phần vận hành và kỹ thuật, không phải tư vấn pháp lý. Với câu hỏi pháp lý cụ thể, hãy hỏi luật sư hoặc đơn vị tư vấn tuân thủ.

Luật thay đổi điều gì với doanh nghiệp dùng AI

Điểm cốt lõi: dữ liệu cá nhân của khách — tên, số điện thoại, email, lịch sử mua, thậm chí đoạn chat — chỉ được thu thập và xử lý khi có cơ sở hợp lệ, thường là sự đồng ý rõ ràng của khách. Chatbot và AI agent làm cho việc thu thập trở nên tự động và quy mô lớn hơn, nên rủi ro cũng lớn hơn nếu làm ẩu.

Ba nhóm rủi ro hay gặp nhất khi gắn AI vào chăm khách: thu thập vượt mức cần thiết, lưu trữ không kiểm soát ở nhiều nơi, và chuyển dữ liệu cho bên thứ ba (kể cả nền tảng AI nước ngoài) mà chưa rà điều khoản.

Bảy việc cần rà trước khi để AI chạm dữ liệu khách

  1. Liệt kê mọi điểm đang thu dữ liệu: form web, chatbot, Zalo OA, landing page, file Excel, phần mềm CRM.
  2. Với mỗi điểm, ghi rõ thu cái gì, ai giữ, giữ ở đâu, giữ bao lâu.
  3. Có màn xin phép rõ ràng trước khi thu, và khách rút lại đồng ý được.
  4. Giới hạn quyền: ai và hệ thống nào được đọc dữ liệu khách.
  5. Rà bên thứ ba: chatbot/AI đang đẩy dữ liệu đi đâu, có hợp đồng xử lý dữ liệu chưa.
  6. Có đường xoá dữ liệu khi khách yêu cầu, và xoá được thật, không chỉ ẩn đi.
  7. Ghi log: ai đã truy cập, sửa, xoá dữ liệu nào và khi nào.

Nguyên tắc thiết kế: thu đúng cái cần, không thu cho có

Một hệ AI dựng đúng không hỏi khách mọi thứ. Nó hỏi đúng thứ cần cho bước tiếp theo. Khách đặt lịch thì cần tên, số điện thoại và khung giờ — không cần địa chỉ nhà hay nghề nghiệp. Thu ít hơn nghĩa là rủi ro ít hơn và khách tin hơn.

Nguyên tắc thứ hai: dữ liệu nhạy cảm phải có ranh giới cứng. Sức khỏe, tài chính, giấy tờ tùy thân thuộc nhóm nhạy cảm, luật siết chặt hơn. Với ngành như phòng khám hay spa, đây là phần phải thiết kế cẩn thận ngay từ đầu, không vá sau.

AI không phải thứ khiến bạn vi phạm — làm ẩu mới khiến bạn vi phạm

Nhiều chủ doanh nghiệp nghe luật xong sợ, nghĩ phải bỏ chatbot. Không cần. Vấn đề không nằm ở việc dùng AI, mà ở việc dùng thiếu kiểm soát: thu tràn lan, lưu lộn xộn, không ai chịu trách nhiệm. Một luồng AI được thiết kế đúng còn giúp tuân thủ dễ hơn — vì mọi điểm thu, lưu, xoá đều nằm trong một hệ có log, thay vì rải trong điện thoại nhân viên.

Chatbot thường thu dữ liệu gì, và xử lý ra sao

Dữ liệuCơ sở xử lýNơi lưu nên cóCách xoá
Tên, số điện thoạiKhách đồng ý khi để lại liên hệCRM hoặc sheet có phân quyềnXoá bản ghi theo yêu cầu, có log
Nội dung hội thoạiĐồng ý + mục đích chăm sócHệ lưu hội thoại có thời hạnHết hạn tự xoá hoặc xoá thủ công
Lịch sử mua, lịch hẹnThực hiện dịch vụ khách yêu cầuHệ vận hành nội bộẨn danh sau khi hết nhu cầu
Dữ liệu nhạy cảm (sức khỏe…)Đồng ý rõ ràng, siết chặt hơnKho riêng, quyền truy cập tối thiểuXoá được, ghi log truy cập

Khi nào nên làm, khi nào chưa

Nên làm khi

Doanh nghiệp có nhiều kênh thu dữ liệu khách, có người chịu trách nhiệm duyệt, và muốn vừa tự động hóa vừa kiểm soát được rủi ro pháp lý.

Chưa nên khi

Quy trình còn thay đổi mỗi ngày, chưa ai sở hữu phần kiểm soát chất lượng, hoặc kỳ vọng AI tự chịu trách nhiệm thay con người. Lúc đó việc đầu tiên là chuẩn hóa quy trình và ranh giới, chưa phải mua công cụ.

Golden Sea tiếp cận thế nào

Golden Sea dựng luồng AI chăm khách với nguyên tắc thu đúng cái cần, lưu đúng chỗ, xoá được khi cần, và có người thật duyệt những ca nhạy cảm. Bắt đầu bằng một luồng, một nhóm dữ liệu, một bảng đo — rồi mới mở rộng. Phần tuân thủ dữ liệu được tính ngay từ lúc thiết kế, không phải chắp vá sau khi hệ thống đã chạy.

FAQ

Dùng chatbot thu số điện thoại khách có vi phạm luật không?

Không, nếu có cơ sở hợp lệ — thường là khách đồng ý rõ ràng — và bạn thu đúng mục đích, lưu an toàn, xoá được khi khách yêu cầu. Vi phạm nằm ở việc thu lén, dùng sai mục đích hoặc bán dữ liệu.

Dữ liệu khách gửi qua nền tảng AI nước ngoài có sao không?

Cần rà điều khoản xử lý và chuyển dữ liệu của nền tảng đó, và cân nhắc ẩn danh hoặc tối thiểu hóa dữ liệu trước khi gửi. Đây là phần nên hỏi đơn vị tư vấn tuân thủ cho trường hợp cụ thể.

Doanh nghiệp nhỏ có phải tuân thủ không?

Có. Luật áp dụng theo hành vi xử lý dữ liệu cá nhân, không miễn trừ theo quy mô. Doanh nghiệp nhỏ nên bắt đầu từ việc rà điểm thu và cách lưu.

Đọc thêm: Dịch vụ AI Automation, AI Inbox & Lead Assistant, dữ liệu nào phải sạch trước khi giao cho AI, bộ log tối thiểu cho AI CSKH.

Nguồn và giới hạn

Nội dung dựa trên Luật Bảo vệ dữ liệu cá nhân 91/2025/QH15 và các nghị định hướng dẫn/xử phạt năm 2026. Đây là thông tin tổng quan cho mục đích vận hành, không thay tư vấn pháp lý. Mức phạt và điều khoản cụ thể cần đối chiếu văn bản gốc và hỏi luật sư cho từng trường hợp.

Minh hoạ 3D 7 bước rà dữ liệu cá nhân: điểm thu, lưu trữ, xin phép, giới hạn quyền, bên thứ ba, đường xoá, ghi log

FAQ

Câu hỏi thường gặp

Dùng chatbot thu số điện thoại khách có vi phạm luật không?

Không, nếu có cơ sở hợp lệ (thường là khách đồng ý rõ ràng), thu đúng mục đích, lưu an toàn và xoá được khi khách yêu cầu. Vi phạm nằm ở thu lén, dùng sai mục đích hoặc bán dữ liệu.

Dữ liệu khách gửi qua nền tảng AI nước ngoài có sao không?

Cần rà điều khoản xử lý và chuyển dữ liệu của nền tảng, cân nhắc ẩn danh hoặc tối thiểu hóa dữ liệu trước khi gửi, và hỏi đơn vị tư vấn tuân thủ cho trường hợp cụ thể.

Doanh nghiệp nhỏ có phải tuân thủ không?

Có. Luật áp dụng theo hành vi xử lý dữ liệu cá nhân, không miễn trừ theo quy mô.

Nguồn tham khảo

From insight to operation

Biến một quy trình thật thành hệ AI vận hành được.

Nhận đề xuất triển khai phù hợp với nguồn lực hiện tại.