Không cần thuê luật sư để biết website của bạn đang thiếu gì. Checklist 15 điểm dưới đây giúp bạn tự rà soát trong 10-15 phút, dựa trên các yêu cầu cốt lõi của Luật Bảo vệ Dữ liệu Cá nhân 91/2025/QH15 và Nghị định 356/2025/NĐ-CP.
📌 Trả lời nhanh: 15 điểm kiểm tra chia thành 4 nhóm: (1) Cơ chế đồng ý & cookie, (2) Chính sách bảo mật & minh bạch, (3) Quyền của người dùng đối với dữ liệu, (4) Bảo mật kỹ thuật. Nếu website của bạn thiếu từ 3 điểm trở lên, nên ưu tiên xử lý ngay vì đây là những lỗi cơ quan chuyên trách thường kiểm tra đầu tiên.
Nhóm 1 — Cơ chế đồng ý & Cookie (4 điểm)

☐ 1. Có cookie consent banner hiển thị trước khi set cookie phân tích/marketing Không chỉ cần “có banner” mà script GA/Pixel phải thực sự chưa chạy trước khi người dùng bấm đồng ý. Xem hướng dẫn kỹ thuật chi tiết.
☐ 2. Nút “Từ chối” rõ ràng, không bị ẩn hoặc làm mờ hơn nút “Đồng ý” Nghị định 356/2025 cấm thiết lập mặc định đồng ý hoặc tạo chỉ dẫn gây nhầm lẫn giữa đồng ý và không đồng ý.
☐ 3. Form thu thập thông tin (liên hệ, đăng ký, đặt hàng) có checkbox đồng ý riêng biệt Checkbox đồng ý xử lý dữ liệu không được gộp chung/ẩn trong điều khoản sử dụng dài dòng mà người dùng phải “chấp nhận ngầm” khi bấm submit.
☐ 4. Người dùng có thể thay đổi lựa chọn cookie sau khi đã chọn ban đầu Cần có link “Cài đặt cookie” thường trực (thường ở footer), không chỉ hỏi 1 lần duy nhất.
Nhóm 2 — Chính sách bảo mật & Minh bạch (4 điểm)
☐ 5. Có trang Chính sách Bảo mật, dễ tìm (link ở footer mọi trang) ☐ 6. Chính sách nêu rõ: loại dữ liệu thu thập, mục đích sử dụng, thời hạn lưu trữ ☐ 7. Chính sách nêu rõ việc có chia sẻ dữ liệu với bên thứ ba không (đối tác quảng cáo, CRM, đơn vị vận chuyển…) ☐ 8. Chính sách được cập nhật theo đúng tên Luật 91/2025/QH15 và Nghị định 356/2025 (không còn dẫn chiếu Nghị định 13/2023 đã hết hiệu lực)
Nhóm 3 — Quyền của người dùng đối với dữ liệu (4 điểm)
☐ 9. Có cách thức rõ ràng để người dùng yêu cầu xem dữ liệu cá nhân của mình đang được lưu ☐ 10. Có quy trình xử lý yêu cầu xoá dữ liệu (DSAR) trong thời hạn quy định ☐ 11. Có cách thức để người dùng rút lại sự đồng ý đã cấp trước đó ☐ 12. Có địa chỉ liên hệ cụ thể (email/hotline) để người dùng gửi yêu cầu về dữ liệu cá nhân
Nhóm 4 — Bảo mật kỹ thuật (3 điểm)
☐ 13. Website dùng HTTPS toàn bộ (không còn trang nào chạy HTTP) ☐ 14. Dữ liệu nhạy cảm (nếu có, như thông tin sức khỏe, tài chính) được mã hoá khi lưu trữ ☐ 15. Có cơ chế giới hạn số lần thử đăng nhập/form để chống truy cập trái phép vào khu vực quản trị
Cách tính điểm nhanh

- 13-15/15: Website đã tuân thủ tốt, nên duy trì rà soát định kỳ 6 tháng/lần.
- 8-12/15: Có nền tảng cơ bản nhưng còn thiếu ở nhóm quan trọng — nên xử lý trong 2-4 tuần tới.
- Dưới 8/15: Rủi ro cao, nên ưu tiên xử lý ngay, bắt đầu từ Nhóm 1 (Cookie) và Nhóm 2 (Chính sách bảo mật) vì đây là 2 nhóm dễ bị phát hiện nhất khi có kiểm tra hoặc khách hàng phản ánh.
Muốn kiểm tra tự động thay vì tự rà soát bằng tay?

15 điểm trên có thể tự kiểm tra bằng mắt trong 10-15 phút, nhưng với các điểm kỹ thuật sâu hơn (mã hoá, cấu hình bảo mật, dò toàn bộ trang con) nên dùng công cụ quét tự động. Quét website miễn phí trong 5 phút — công cụ của Sunteco tự động kiểm tra 8/15 điểm kỹ thuật trong checklist này, trả kết quả ngay không cần chờ.
Câu hỏi thường gặp
Checklist này áp dụng cho mọi loại website không? Áp dụng cho hầu hết website có thu thập dữ liệu cá nhân dưới bất kỳ hình thức nào (form liên hệ, đăng ký, bán hàng, đặt lịch…). Website thuần thông tin không có bất kỳ hình thức thu thập dữ liệu nào thì phạm vi áp dụng hẹp hơn nhưng vẫn nên rà soát Nhóm 2 (minh bạch).
Tôi vừa quét thấy thiếu 5-6 điểm, nên xử lý cái nào trước? Ưu tiên theo thứ tự: (1) Nhóm 1 – Cookie/Consent vì đây là điểm dễ bị phát hiện nhất và dễ khắc phục nhanh nhất, (2) Nhóm 2 – Chính sách bảo mật vì chỉ cần cập nhật nội dung, (3) Nhóm 3 – Quy trình xử lý yêu cầu, (4) Nhóm 4 – Bảo mật kỹ thuật vì thường cần thời gian triển khai lâu hơn.
Checklist này có thay thế được tư vấn pháp lý không? Không. Đây là công cụ tự rà soát ban đầu giúp doanh nghiệp nhận diện rủi ro rõ ràng, không thay thế đánh giá pháp lý chuyên sâu cho các trường hợp phức tạp (dữ liệu nhạy cảm, chuyển dữ liệu xuyên biên giới, quy mô lớn).
Bao lâu nên rà soát lại checklist này 1 lần? Khuyến nghị tối thiểu 6 tháng/lần, hoặc ngay khi website có thay đổi lớn (đổi giao diện, thêm tính năng thu thập dữ liệu mới, tích hợp công cụ marketing mới).
Nguồn tham khảo
- Nghị định số 356/2025/NĐ-CP quy định chi tiết thi hành Luật Bảo vệ Dữ liệu Cá nhân, Điều 5-16 (yêu cầu về cơ chế đồng ý)
- Luật Bảo vệ Dữ liệu Cá nhân, số 91/2025/QH15







