mau chinh sach bao mat website 01 sunteco

Mẫu Chính Sách Bảo Mật Website Chuẩn Nghị Định 356/2025

Nhiều website tại Việt Nam vẫn đang dùng Chính sách Bảo mật copy từ mẫu cũ, dẫn chiếu Nghị định 13/2023/NĐ-CP đã hết hiệu lực từ 01/01/2026. Dưới đây là mẫu đầy đủ 9 điều khoản, cập nhật đúng theo Luật 91/2025/QH15 và Nghị định 356/2025/NĐ-CP, có thể copy và điều chỉnh trực tiếp cho website của bạn.

📌 Trả lời nhanh: Chính sách Bảo mật hợp lệ theo luật mới cần có tối thiểu 9 nội dung: (1) loại dữ liệu thu thập, (2) mục đích sử dụng, (3) cơ sở pháp lý xử lý, (4) thời hạn lưu trữ, (5) việc chia sẻ với bên thứ ba, (6) biện pháp bảo mật, (7) quyền của chủ thể dữ liệu, (8) cách thức liên hệ, (9) cơ chế cập nhật chính sách.


Vì sao không thể copy nguyên mẫu chính sách của website khác?

Chính sách Bảo mật phải phản ánh đúng thực tế dữ liệu website của bạn đang thu thập — copy nguyên văn từ website khác (dù cùng ngành) thường dẫn đến 2 lỗi: (1) liệt kê loại dữ liệu không đúng với thực tế thu thập, (2) thiếu điều khoản đặc thù (vd website có camera, có chương trình thành viên, có app di động riêng). Dùng mẫu dưới đây làm khung, sau đó điều chỉnh từng điều khoản theo đúng nghiệp vụ thực tế.

Mẫu Chính sách Bảo mật — 9 điều khoản

9 dieu khoan chinh sach bao mat 01 sunteco
9 dieu khoan chinh sach bao mat 01 sunteco
CHÍNH SÁCH BẢO MẬT DỮ LIỆU CÁ NHÂN

[Tên doanh nghiệp] tôn trọng và có trách nhiệm bảo vệ dữ liệu cá nhân của Khách hàng/Người dùng
theo quy định của Luật Bảo vệ Dữ liệu Cá nhân số 91/2025/QH15 và Nghị định số 356/2025/NĐ-CP.

Điều 1. Phạm vi thu thập dữ liệu cá nhân
[Tên doanh nghiệp] thu thập các loại dữ liệu cá nhân sau khi Người dùng sử dụng Website/Dịch vụ:
- Dữ liệu cá nhân cơ bản: [họ tên, số điện thoại, email, địa chỉ...]
- Dữ liệu cá nhân nhạy cảm (nếu có): [ví dụ dữ liệu sinh trắc học từ camera an ninh, thông tin sức khỏe...]
→ [Điều chỉnh: chỉ liệt kê loại dữ liệu THỰC TẾ website của bạn thu thập]

Điều 2. Mục đích thu thập và xử lý dữ liệu cá nhân
Dữ liệu cá nhân được sử dụng nhằm mục đích:
- Cung cấp, cải thiện sản phẩm/dịch vụ
- Xử lý đơn hàng, hỗ trợ khách hàng
- Gửi thông tin khuyến mãi (chỉ khi có sự đồng ý riêng)
- Phân tích, cải thiện trải nghiệm website
→ [Điều chỉnh theo đúng mục đích thực tế]

Điều 3. Cơ sở pháp lý của việc xử lý dữ liệu
Việc xử lý dữ liệu cá nhân được thực hiện trên cơ sở:
- Sự đồng ý của chủ thể dữ liệu
- Thực hiện hợp đồng/giao dịch với chủ thể dữ liệu
- Tuân thủ nghĩa vụ pháp lý của [Tên doanh nghiệp]

Điều 4. Thời hạn lưu trữ dữ liệu cá nhân
Dữ liệu cá nhân được lưu trữ trong thời gian [X tháng/năm] kể từ [thời điểm thu thập/kết thúc
giao dịch/chấm dứt hợp đồng], hoặc theo thời hạn khác theo quy định pháp luật liên quan.
Sau thời hạn trên, dữ liệu sẽ được xóa hoặc ẩn danh hóa, trừ trường hợp pháp luật quy định
phải lưu trữ lâu hơn.

Điều 5. Chia sẻ dữ liệu cá nhân với bên thứ ba
[Tên doanh nghiệp] [có/không] chia sẻ dữ liệu cá nhân của Người dùng với bên thứ ba, cụ thể:
- Đơn vị vận chuyển/giao hàng (nếu có phát sinh giao dịch)
- Đối tác thanh toán
- Công cụ phân tích/marketing (Google Analytics, Facebook...) — chỉ khi có sự đồng ý
[Tên doanh nghiệp] không bán, trao đổi dữ liệu cá nhân của Người dùng cho bất kỳ bên thứ ba
nào ngoài mục đích nêu trên.

Điều 6. Biện pháp bảo vệ dữ liệu cá nhân
[Tên doanh nghiệp] áp dụng các biện pháp kỹ thuật và quản lý phù hợp để bảo vệ dữ liệu cá nhân,
bao gồm: mã hóa dữ liệu khi truyền tải (HTTPS/SSL), kiểm soát quyền truy cập nội bộ,
[các biện pháp cụ thể khác nếu có].

Điều 7. Quyền của chủ thể dữ liệu
Người dùng có quyền:
- Được biết về việc xử lý dữ liệu cá nhân của mình
- Yêu cầu truy cập, xem lại dữ liệu cá nhân đang được lưu trữ
- Yêu cầu chỉnh sửa, cập nhật dữ liệu không chính xác
- Yêu cầu xóa dữ liệu cá nhân (trừ trường hợp pháp luật yêu cầu lưu trữ)
- Rút lại sự đồng ý đã cung cấp trước đó
Để thực hiện các quyền trên, Người dùng liên hệ theo thông tin tại Điều 8.

Điều 8. Thông tin liên hệ
Mọi yêu cầu, phản hồi liên quan đến dữ liệu cá nhân, vui lòng liên hệ:
- Email: [email liên hệ về dữ liệu cá nhân]
- Điện thoại: [số điện thoại]
- Địa chỉ: [địa chỉ doanh nghiệp]
[Tên doanh nghiệp] sẽ phản hồi yêu cầu trong thời hạn phù hợp theo quy định pháp luật.

Điều 9. Thay đổi Chính sách Bảo mật
Chính sách này có thể được cập nhật theo thời gian để phù hợp với thay đổi trong hoạt động
kinh doanh hoặc quy định pháp luật. Phiên bản cập nhật sẽ được công bố tại [đường dẫn website].

Cập nhật lần cuối: [ngày]

3 lỗi thường gặp khi tự viết chính sách bảo mật

mau chinh sach bao mat bia tai ve 01 sunteco
mau chinh sach bao mat bia tai ve 01 sunteco

Lỗi 1 — Liệt kê chung “dữ liệu cần thiết” mà không cụ thể loại dữ liệu nào. Cơ quan chuyên trách và cả người dùng có quyền yêu cầu làm rõ — chính sách mơ hồ dễ bị coi là chưa minh bạch đầy đủ.

Lỗi 2 — Không cập nhật khi thêm tính năng mới. Ví dụ website thêm chương trình thành viên thu thập ngày sinh, hoặc lắp camera an ninh tại cửa hàng — cần bổ sung ngay vào Điều 1 và Điều 5, không để chính sách “cũ” trong khi thực tế đã thu thập thêm dữ liệu mới.

Lỗi 3 — Ghi thời hạn lưu trữ “vô thời hạn” hoặc không ghi rõ. Nghị định 356/2025 yêu cầu doanh nghiệp có chính sách lưu trữ rõ ràng — “lưu trữ vô thời hạn” không phải là câu trả lời hợp lệ cho hầu hết loại dữ liệu thông thường.

Câu hỏi thường gặp

Chính sách bảo mật có cần luật sư soạn không? Không bắt buộc, nhưng với doanh nghiệp xử lý dữ liệu nhạy cảm (y tế, tài chính, sinh trắc học) hoặc quy mô lớn, nên có luật sư rà soát lại bản cuối trước khi công bố.

Chính sách bảo mật khác gì với Điều khoản Sử dụng (Terms of Service)? Chính sách Bảo mật tập trung riêng vào cách dữ liệu cá nhân được thu thập, sử dụng, bảo vệ. Điều khoản Sử dụng là văn bản rộng hơn quy định quyền/nghĩa vụ chung khi dùng dịch vụ. Nên có 2 văn bản riêng biệt, không gộp chung.

Có cần dịch chính sách bảo mật sang tiếng Anh không? Nếu website phục vụ cả người dùng nước ngoài hoặc có phiên bản tiếng Anh, nên có bản dịch tương ứng, đảm bảo nội dung nhất quán giữa 2 phiên bản.

Đặt chính sách bảo mật ở đâu trên website là chuẩn? Link tại footer của mọi trang, và tại các điểm thu thập dữ liệu cụ thể (form đăng ký, checkout, đăng ký nhận tin) nên có link trực tiếp hoặc trích dẫn ngắn kèm link đầy đủ.


Nguồn tham khảo

  • Nghị định số 356/2025/NĐ-CP, Chương II (Điều 5-16): yêu cầu bảo vệ dữ liệu trong xử lý
  • Luật Bảo vệ Dữ liệu Cá nhân, số 91/2025/QH15, Điều 7 (quyền của chủ thể dữ liệu)

Mẫu trên mang tính tham khảo, không thay thế tư vấn pháp lý chuyên sâu cho trường hợp cụ thể của doanh nghiệp.

Tags: .

Bạn cần chuyên gia tư vấn giải pháp Cloud phù hợp?

Vui lòng để lại thông tin, chúng tôi sẽ liên hệ với bạn trong thời gian sớm nhất!