Trả lời nhanh: Từ 01/01/2026 Luật Bảo vệ dữ liệu cá nhân số 91/2025/QH15 có hiệu lực, và nghị định xử phạt đi kèm áp dụng trong năm 2026 nâng đáng kể mức phạt đối với hành vi mua bán hoặc xử lý sai dữ liệu cá nhân (mức cụ thể theo nghị định xử phạt gốc). Nếu doanh nghiệp bạn đang dùng form website, chatbot, Zalo hay CRM để thu số điện thoại và thông tin khách, đây là việc cần rà lại ngay — không phải để hoảng, mà để thu đúng, lưu đúng chỗ và xoá được khi khách yêu cầu.
Bài này viết cho chủ doanh nghiệp và người vận hành đang đưa AI vào chăm sóc khách. Trọng tâm là phần vận hành và kỹ thuật, không phải tư vấn pháp lý. Với câu hỏi pháp lý cụ thể, hãy hỏi luật sư hoặc đơn vị tư vấn tuân thủ.
Luật thay đổi điều gì với doanh nghiệp dùng AI
Điểm cốt lõi: dữ liệu cá nhân của khách — tên, số điện thoại, email, lịch sử mua, thậm chí đoạn chat — chỉ được thu thập và xử lý khi có cơ sở hợp lệ, thường là sự đồng ý rõ ràng của khách. Chatbot và AI agent làm cho việc thu thập trở nên tự động và quy mô lớn hơn, nên rủi ro cũng lớn hơn nếu làm ẩu.
Ba nhóm rủi ro hay gặp nhất khi gắn AI vào chăm khách: thu thập vượt mức cần thiết, lưu trữ không kiểm soát ở nhiều nơi, và chuyển dữ liệu cho bên thứ ba (kể cả nền tảng AI nước ngoài) mà chưa rà điều khoản.
Bảy việc cần rà trước khi để AI chạm dữ liệu khách
- Liệt kê mọi điểm đang thu dữ liệu: form web, chatbot, Zalo OA, landing page, file Excel, phần mềm CRM.
- Với mỗi điểm, ghi rõ thu cái gì, ai giữ, giữ ở đâu, giữ bao lâu.
- Có màn xin phép rõ ràng trước khi thu, và khách rút lại đồng ý được.
- Giới hạn quyền: ai và hệ thống nào được đọc dữ liệu khách.
- Rà bên thứ ba: chatbot/AI đang đẩy dữ liệu đi đâu, có hợp đồng xử lý dữ liệu chưa.
- Có đường xoá dữ liệu khi khách yêu cầu, và xoá được thật, không chỉ ẩn đi.
- Ghi log: ai đã truy cập, sửa, xoá dữ liệu nào và khi nào.
Nguyên tắc thiết kế: thu đúng cái cần, không thu cho có
Một hệ AI dựng đúng không hỏi khách mọi thứ. Nó hỏi đúng thứ cần cho bước tiếp theo. Khách đặt lịch thì cần tên, số điện thoại và khung giờ — không cần địa chỉ nhà hay nghề nghiệp. Thu ít hơn nghĩa là rủi ro ít hơn và khách tin hơn.
Nguyên tắc thứ hai: dữ liệu nhạy cảm phải có ranh giới cứng. Sức khỏe, tài chính, giấy tờ tùy thân thuộc nhóm nhạy cảm, luật siết chặt hơn. Với ngành như phòng khám hay spa, đây là phần phải thiết kế cẩn thận ngay từ đầu, không vá sau.
AI không phải thứ khiến bạn vi phạm — làm ẩu mới khiến bạn vi phạm
Nhiều chủ doanh nghiệp nghe luật xong sợ, nghĩ phải bỏ chatbot. Không cần. Vấn đề không nằm ở việc dùng AI, mà ở việc dùng thiếu kiểm soát: thu tràn lan, lưu lộn xộn, không ai chịu trách nhiệm. Một luồng AI được thiết kế đúng còn giúp tuân thủ dễ hơn — vì mọi điểm thu, lưu, xoá đều nằm trong một hệ có log, thay vì rải trong điện thoại nhân viên.
Chatbot thường thu dữ liệu gì, và xử lý ra sao
| Dữ liệu | Cơ sở xử lý | Nơi lưu nên có | Cách xoá |
|---|---|---|---|
| Tên, số điện thoại | Khách đồng ý khi để lại liên hệ | CRM hoặc sheet có phân quyền | Xoá bản ghi theo yêu cầu, có log |
| Nội dung hội thoại | Đồng ý + mục đích chăm sóc | Hệ lưu hội thoại có thời hạn | Hết hạn tự xoá hoặc xoá thủ công |
| Lịch sử mua, lịch hẹn | Thực hiện dịch vụ khách yêu cầu | Hệ vận hành nội bộ | Ẩn danh sau khi hết nhu cầu |
| Dữ liệu nhạy cảm (sức khỏe…) | Đồng ý rõ ràng, siết chặt hơn | Kho riêng, quyền truy cập tối thiểu | Xoá được, ghi log truy cập |
Khi nào nên làm, khi nào chưa
Nên làm khi
Doanh nghiệp có nhiều kênh thu dữ liệu khách, có người chịu trách nhiệm duyệt, và muốn vừa tự động hóa vừa kiểm soát được rủi ro pháp lý.
Chưa nên khi
Quy trình còn thay đổi mỗi ngày, chưa ai sở hữu phần kiểm soát chất lượng, hoặc kỳ vọng AI tự chịu trách nhiệm thay con người. Lúc đó việc đầu tiên là chuẩn hóa quy trình và ranh giới, chưa phải mua công cụ.
Golden Sea tiếp cận thế nào
Golden Sea dựng luồng AI chăm khách với nguyên tắc thu đúng cái cần, lưu đúng chỗ, xoá được khi cần, và có người thật duyệt những ca nhạy cảm. Bắt đầu bằng một luồng, một nhóm dữ liệu, một bảng đo — rồi mới mở rộng. Phần tuân thủ dữ liệu được tính ngay từ lúc thiết kế, không phải chắp vá sau khi hệ thống đã chạy.
FAQ
Dùng chatbot thu số điện thoại khách có vi phạm luật không?
Không, nếu có cơ sở hợp lệ — thường là khách đồng ý rõ ràng — và bạn thu đúng mục đích, lưu an toàn, xoá được khi khách yêu cầu. Vi phạm nằm ở việc thu lén, dùng sai mục đích hoặc bán dữ liệu.
Dữ liệu khách gửi qua nền tảng AI nước ngoài có sao không?
Cần rà điều khoản xử lý và chuyển dữ liệu của nền tảng đó, và cân nhắc ẩn danh hoặc tối thiểu hóa dữ liệu trước khi gửi. Đây là phần nên hỏi đơn vị tư vấn tuân thủ cho trường hợp cụ thể.
Doanh nghiệp nhỏ có phải tuân thủ không?
Có. Luật áp dụng theo hành vi xử lý dữ liệu cá nhân, không miễn trừ theo quy mô. Doanh nghiệp nhỏ nên bắt đầu từ việc rà điểm thu và cách lưu.
Đọc thêm: Dịch vụ AI Automation, AI Inbox & Lead Assistant, dữ liệu nào phải sạch trước khi giao cho AI, bộ log tối thiểu cho AI CSKH.
Nguồn và giới hạn
Nội dung dựa trên Luật Bảo vệ dữ liệu cá nhân 91/2025/QH15 và các nghị định hướng dẫn/xử phạt năm 2026. Đây là thông tin tổng quan cho mục đích vận hành, không thay tư vấn pháp lý. Mức phạt và điều khoản cụ thể cần đối chiếu văn bản gốc và hỏi luật sư cho từng trường hợp.





