Quản lý nhà hàng dữ liệu khách hàng luật bảo vệ dữ liệu cá nhân tuân thủ pháp luật quản lý nhà hàng

Bảo vệ dữ liệu khách hàng nhà hàng: luật mới 2026 áp dụng cho cả quán nhỏ

Viết bởi Ludovic Frank Đăng ngày 14 phút đọc
Chủ nhà hàng Việt Nam đứng ở quầy lễ tân buổi tối, phía trên cuốn sổ đặt bàn là tấm khiên trong suốt phát sáng tượng trưng cho việc bảo vệ dữ liệu khách hàng

Hãy mở cuốn sổ đặt bàn của quán bạn ra: mỗi dòng trong đó có tên khách, số điện thoại, đôi khi cả ngày sinh nhật hay ghi chú "khách VIP, dị ứng hải sản". Theo pháp luật hiện hành, mỗi dòng đó là dữ liệu cá nhân, và từ ngày 1/1/2026, việc bạn ghi, giữ và dùng những dòng đó được điều chỉnh bởi một đạo luật riêng: Luật Bảo vệ dữ liệu cá nhân số 91/2025/QH15.

Tin cần biết trước tiên: luật này áp dụng cho mọi nhà hàng, quán ăn, từ chuỗi lớn đến quán phở gia đình. Không có chuyện "quán nhỏ thì không liên quan". Tin tốt đi kèm: nghĩa vụ thực tế của một quán ăn bình thường không hề nặng như nhiều bài viết dọa dẫm, và hộ kinh doanh còn được miễn phần lớn giấy tờ hành chính. Bài này giải thích bằng ngôn ngữ đời thường: luật yêu cầu gì, miễn gì, phạt bao nhiêu, và vài thói quen vận hành nên sửa ngay, không cần thuê luật sư.

Một lưu ý trước khi bắt đầu: đây là bài định hướng cho chủ quán, không thay thế tư vấn pháp lý cho trường hợp cụ thể của bạn.

Luật mới 2026: điều gì đã thay đổi từ 1/1/2026?

Trước năm 2026, quy định về dữ liệu cá nhân nằm trong một nghị định: Nghị định 13/2023/NĐ-CP. Nghị định này đã hết hiệu lực từ ngày 1/1/2026 và chỉ còn giá trị tham khảo lịch sử. Thay thế nó là một khung pháp lý hoàn chỉnh hơn hẳn:

  • Luật Bảo vệ dữ liệu cá nhân 91/2025/QH15, Quốc hội thông qua ngày 26/6/2025, có hiệu lực từ 1/1/2026. Đây là lần đầu tiên Việt Nam có một đạo luật riêng về dữ liệu cá nhân, thay vì chỉ một nghị định.
  • Nghị định 356/2025/NĐ-CP, nghị định hướng dẫn thi hành, cũng có hiệu lực từ 1/1/2026.
  • Nghị định 330/2026/NĐ-CP, nghị định xử phạt, có hiệu lực từ 19/8/2026. Từ thời điểm này, vi phạm có khung phạt tiền cụ thể chứ không còn là "quy định treo".

Cơ quan quản lý là Cục An ninh mạng và phòng, chống tội phạm sử dụng công nghệ cao (A05), Bộ Công an, với cổng thông tin quốc gia về bảo vệ dữ liệu cá nhân tại baovedlcn.gov.vn. Đây là địa chỉ chính thống để tra cứu thủ tục, thay vì các bài tư vấn trôi nổi.

Quán ăn nhỏ có bị luật này điều chỉnh không?

Có. Luật áp dụng cho mọi tổ chức, cá nhân xử lý dữ liệu cá nhân tại Việt Nam, không có ngưỡng doanh thu hay số nhân viên tối thiểu. Và "xử lý dữ liệu cá nhân" nghe to tát nhưng thực ra là việc quán bạn làm hàng ngày:

  • Ghi tên và số điện thoại khách vào sổ đặt bàn, file Excel hay phần mềm.
  • Lưu tin nhắn đặt bàn trong Zalo, inbox fanpage.
  • Giữ danh sách khách quen để mời dịp tất niên.
  • Lắp camera trong quán (hình ảnh khách cũng là dữ liệu cá nhân).

Nói cách khác, chỉ cần quán bạn nhận đặt bàn, bạn đã là bên xử lý dữ liệu cá nhân theo luật. Điều này không có gì đáng sợ: điều luật đòi hỏi về bản chất là sự tử tế với thông tin khách giao cho mình. Phần lớn nghĩa vụ dưới đây, một quán làm ăn đàng hoàng vốn đã làm đúng mà không biết.

Nghĩa vụ thực tế của một nhà hàng: 5 việc cần làm đúng

1. Xin sự đồng ý khi nhận đặt bàn

Nguyên tắc trung tâm của luật là sự đồng ý của chủ thể dữ liệu. Với một lượt đặt bàn, cách an toàn và đơn giản nhất là nói rõ ngay lúc khách đặt: quán ghi lại tên và số điện thoại để xác nhận và phục vụ lượt đặt này. Khách đọc chính sách và bấm xác nhận trên trang đặt bàn online, hoặc được nhân viên nói rõ qua điện thoại, là bạn đã có cơ sở xử lý rõ ràng.

Điểm hay là việc này gần như miễn phí về công sức nếu kênh đặt bàn của bạn được thiết kế đúng: một hệ thống đặt bàn online có phân quyền nhân viên hiển thị sẵn mục đích sử dụng thông tin ngay trên form đặt bàn, khách đồng ý một lần, bằng chứng được lưu tự động kèm lượt đặt. So với việc dặn từng nhân viên "nhớ nói với khách", máy làm đều tay hơn hẳn.

2. Dùng dữ liệu đúng mục đích đã nói

Khách đưa số điện thoại để bạn xác nhận bàn, nghĩa là bạn được dùng số đó cho lượt đặt bàn. Lấy số đó để gọi mời tiệc tất niên, thêm khách vào nhóm Zalo khuyến mãi, hay gửi tin quảng cáo là mục đích khác, và mục đích khác cần sự đồng ý riêng cho hoạt động quảng cáo, tiếp thị. Cách làm sạch sẽ: trên form đặt bàn hoặc lúc khách thanh toán, hỏi thêm một câu riêng "Quán có thể gửi thông tin ưu đãi cho anh/chị không?". Khách gật thì ghi nhận, khách lắc thì thôi. Danh sách khách đồng ý nhận tin chính là tài sản marketing hợp pháp của quán, và là nguyên liệu tốt nhất cho các chương trình giữ chân khách quay lại.

3. Tuyệt đối không mua bán dữ liệu khách

Luật 91/2025 cấm hẳn việc mua, bán dữ liệu cá nhân. Không có vùng xám: mua danh sách "10.000 số điện thoại khách hàng tiềm năng khu vực quận 1" là vi phạm, bán danh sách khách của quán cho bên khác cũng vậy. Mức xử lý cho hành vi này thuộc loại nặng nhất của luật: theo phân tích của giới luật sư, phạt tiền có thể lên tới 10 lần khoản thu bất chính và không thấp hơn 3 tỷ đồng. Nếu trước đây bạn từng được chào mua "data khách F&B", giờ là lúc từ chối thẳng.

4. Xóa dữ liệu khi khách yêu cầu

Khách có quyền yêu cầu xem, sửa và xóa dữ liệu của mình. Theo Nghị định 356/2025, quán phải đáp ứng yêu cầu xem, cung cấp, chỉnh sửa trong 10 ngày và yêu cầu xóa trong 20 ngày. Với sổ giấy, việc này gần như bất khả thi: ai nhớ nổi tên khách nằm ở trang nào của ba cuốn sổ? Với dữ liệu tập trung một chỗ, đó là vài cú nhấp chuột. Đây là một trong những lý do thực dụng nhất để rời khỏi mô hình sổ đặt bàn giấy và file Excel rải rác.

5. Báo cáo sự cố trong 72 giờ

Nếu dữ liệu khách bị lộ, bị đánh cắp và sự cố có thể gây hại cho khách (ví dụ danh sách khách kèm số điện thoại bị rao bán), quán có nghĩa vụ thông báo cho cơ quan chuyên trách (A05) chậm nhất 72 giờ kể từ khi phát hiện, theo thủ tục đăng tại cổng baovedlcn.gov.vn. Với một quán ăn, kịch bản thường gặp nhất không phải hacker, mà là chiếc điện thoại chứa toàn bộ Zalo khách hàng bị mất, hoặc nhân viên cũ mang theo danh sách khách khi nghỉ việc. Phòng trước vẫn hơn: xem phần vệ sinh dữ liệu bên dưới.

Hộ kinh doanh và doanh nghiệp nhỏ được miễn gì? Nói thẳng cho rõ

Đây là phần nhiều bài viết nói mập mờ nhất, nên cần tách bạch: luật có hai lớp nghĩa vụ, lớp nguyên tắc (đồng ý, đúng mục đích, không mua bán, xóa khi yêu cầu, báo sự cố) và lớp giấy tờ hành chính (hồ sơ đánh giá tác động xử lý dữ liệu DPIA, bộ phận hoặc nhân sự chuyên trách bảo vệ dữ liệu).

Theo Luật 91/2025 và Nghị định 356/2025:

  • Hộ kinh doanh và doanh nghiệp siêu nhỏ: được miễn nghĩa vụ lập hồ sơ DPIA và bố trí nhân sự chuyên trách bảo vệ dữ liệu (kèm điều kiện).
  • Doanh nghiệp nhỏ và doanh nghiệp khởi nghiệp: được miễn các nghĩa vụ giấy tờ này trong 5 năm kể từ 1/1/2026 (và có quyền tự nguyện không nhận miễn trừ).
  • Miễn trừ mất hiệu lực nếu doanh nghiệp kinh doanh dịch vụ xử lý dữ liệu, trực tiếp xử lý dữ liệu nhạy cảm, hoặc xử lý dữ liệu của số lượng lớn chủ thể. Một nhà hàng bình thường nhận đặt bàn không rơi vào các trường hợp này.

Điều phải nhớ: đây là miễn giấy tờ, không phải miễn luật. Quán phở hộ kinh doanh không phải lập hồ sơ DPIA, nhưng vẫn không được bán danh sách khách, vẫn phải xóa dữ liệu khi khách yêu cầu, vẫn phải báo cáo nếu lộ dữ liệu. Ai nói với bạn "quán nhỏ được miễn hết" là nói sai.

Mức phạt theo Nghị định 330/2026: không còn là quy định trên giấy

Từ ngày 19/8/2026, Nghị định 330/2026/NĐ-CP quy định khung phạt hành chính cụ thể. Theo tóm tắt của Báo Chính phủ, các khung đáng chú ý với nhà hàng:

  • 30-50 triệu đồng: xử lý dữ liệu không có sự đồng ý hợp lệ, lừa dối để lấy sự đồng ý, không minh bạch về mục đích.
  • 20-40 triệu đồng: dùng dữ liệu vượt quá phạm vi đã thông báo, dữ liệu không chính xác, giữ dữ liệu lâu hơn cần thiết.
  • 50-70 triệu đồng: tiếp tục xử lý sau khi khách đã yêu cầu dừng hoặc cơ quan chức năng yêu cầu dừng.
  • Kèm biện pháp khắc phục: buộc xóa dữ liệu, nộp lại khoản thu bất hợp pháp, xin lỗi công khai.

Một điểm cần đọc cho đúng để khỏi hoảng: con số "phạt tới 5% doanh thu năm liền kề" mà báo chí hay giật tít chỉ áp dụng cho vi phạm về chuyển dữ liệu cá nhân xuyên biên giới, không phải mức phạt chung cho mọi lỗi. Một quán ăn quên xin đồng ý khi nhận đặt bàn không đối mặt với án phạt 5% doanh thu; nhưng khung 30-50 triệu đồng cho lỗi đó cũng đã đủ đau với một quán tầm trung.

Vệ sinh dữ liệu: 4 lỗ hổng phổ biến trong nhà hàng Việt

Phần lớn rủi ro dữ liệu của một quán ăn không nằm ở công nghệ cao siêu, mà ở thói quen vận hành. Bốn tình huống rất quen thuộc:

Cuốn sổ đặt bàn nằm trên quầy, ai đi qua cũng đọc được

Sổ giấy mở sẵn ở quầy lễ tân chứa tên và số điện thoại của hàng trăm khách. Khách đứng chờ bàn có thể đọc, nhân viên giao hàng có thể chụp. Tối thiểu, hãy gấp sổ lại và cất khỏi tầm mắt người ngoài; tốt hơn, chuyển sang công cụ số có đăng nhập.

Danh sách khách nằm trong Zalo cá nhân của nhân viên

Đây là lỗ hổng lớn nhất của mô hình nhận đặt bàn qua tin nhắn: toàn bộ lịch sử khách nằm trong tài khoản Zalo cá nhân của quản lý hoặc nhân viên. Người đó nghỉ việc, dữ liệu đi theo, và quán không có cách nào "xóa dữ liệu khi khách yêu cầu" vì dữ liệu không thuộc quyền kiểm soát của quán. Nếu quán dùng Zalo làm kênh chính, ít nhất hãy chuyển sang tài khoản chính thức của quán thay vì máy cá nhân, như đã phân tích trong bài về Zalo OA cho nhà hàng.

Nhân viên nghỉ việc, không ai đổi mật khẩu

Ngành F&B có tỷ lệ thay người cao. Mỗi lần nhân viên nghỉ, hãy tự hỏi: người đó còn truy cập được gì? Mật khẩu email của quán, fanpage, file Excel khách hàng trên Google Drive dùng chung? Quy trình rời việc nên có một dòng: thu hồi mọi quyền truy cập trong ngày.

Mọi nhân viên thấy mọi thứ

Nhân viên chạy bàn cần biết tối nay bàn 5 có khách đặt lúc 19 giờ và mấy người. Họ không cần xuất được toàn bộ danh sách khách hàng kèm số điện thoại của hai năm qua. Công cụ đúng cho việc này là phân quyền: chủ quán thấy tất cả, nhân viên thấy phần việc của mình. Đây là thứ sổ giấy và file Excel dùng chung không bao giờ làm được, còn một hệ thống đặt bàn chuyên dụng làm mặc định: dữ liệu khách nằm ở một nơi duy nhất, có tài khoản riêng cho từng người, và khi cần xóa thông tin một khách thì xóa một lần là sạch trên mọi "mặt trận". Tuân thủ luật, với công cụ phù hợp, phần lớn là chuyện tự động.

Nếu bạn gọi điện, nhắn tin quảng cáo: nhớ thêm Nghị định 91/2020

Ngoài luật dữ liệu cá nhân, hoạt động quảng cáo qua điện thoại và tin nhắn còn chịu Nghị định 91/2020/NĐ-CP về chống tin nhắn rác, cuộc gọi rác, có hiệu lực từ lâu trước luật dữ liệu. Ba điều chủ quán cần biết:

  • Việt Nam có Danh sách không quảng cáo (DNC): thuê bao đã đăng ký vào danh sách này (qua đầu số 5656) thì không được gọi điện, nhắn tin quảng cáo tới, kể cả khi bạn có số của họ.
  • Cuộc gọi quảng cáo chỉ được thực hiện khi có sự đồng ý trước, tối đa 1 cuộc gọi mỗi số mỗi 24 giờ, trong khung 8 giờ đến 17 giờ; tin nhắn quảng cáo tối đa 3 tin mỗi số mỗi 24 giờ, từ 7 giờ đến 22 giờ, trừ khi khách đồng ý khác.
  • Tin nhắn giao dịch không phải quảng cáo: gọi xác nhận bàn, nhắc khách lịch đặt tối nay là chăm sóc giao dịch, không thuộc phạm vi hạn chế này. Ranh giới bị vượt khi nội dung chuyển sang mời chào, khuyến mãi.

Kết hợp hai khung pháp lý lại, nguyên tắc vận hành rất gọn: xác nhận và nhắc hẹn thì thoải mái, quảng cáo thì phải có đồng ý riêng và tôn trọng danh sách 5656.

Câu hỏi thường gặp

Nghị định 13/2023 còn hiệu lực không?

Không. Nghị định 13/2023/NĐ-CP đã hết hiệu lực từ ngày 1/1/2026. Khung pháp lý hiện hành là Luật Bảo vệ dữ liệu cá nhân 91/2025/QH15 cùng Nghị định 356/2025/NĐ-CP, và Nghị định xử phạt 330/2026/NĐ-CP.

Quán tôi là hộ kinh doanh, có phải lập hồ sơ DPIA hay thuê nhân sự bảo vệ dữ liệu không?

Không, hộ kinh doanh và doanh nghiệp siêu nhỏ được miễn các nghĩa vụ giấy tờ này (kèm điều kiện: không kinh doanh dịch vụ xử lý dữ liệu, không trực tiếp xử lý dữ liệu nhạy cảm, không xử lý dữ liệu số lượng lớn). Nhưng các nghĩa vụ cốt lõi vẫn áp dụng: xin đồng ý, dùng đúng mục đích, không mua bán dữ liệu, xóa khi khách yêu cầu, báo sự cố trong 72 giờ.

Tôi có được nhắn tin khuyến mãi cho khách đã từng đặt bàn không?

Chỉ khi khách đã đồng ý riêng cho mục đích quảng cáo. Số điện thoại khách để lại khi đặt bàn chỉ được dùng cho lượt đặt đó. Muốn gửi khuyến mãi, hãy hỏi thêm một câu đồng ý riêng khi khách đặt bàn hoặc thanh toán, và kiểm tra khách không nằm trong Danh sách không quảng cáo (5656).

Khách yêu cầu xóa thông tin thì tôi có bao nhiêu thời gian?

Theo Nghị định 356/2025, yêu cầu xem, cung cấp hoặc chỉnh sửa dữ liệu phải được đáp ứng trong 10 ngày, yêu cầu xóa trong 20 ngày.

Mức phạt 5% doanh thu có áp dụng cho quán ăn quên xin đồng ý không?

Không. Mức tối đa 5% doanh thu năm liền kề trong Luật 91/2025 áp dụng cho vi phạm về chuyển dữ liệu xuyên biên giới. Lỗi xử lý dữ liệu không có sự đồng ý hợp lệ thuộc khung phạt 30-50 triệu đồng theo Nghị định 330/2026.

Camera trong quán có phải là xử lý dữ liệu cá nhân không?

Có, hình ảnh nhận diện được một người là dữ liệu cá nhân. Thực hành tối thiểu: dán biển thông báo khu vực có camera, giới hạn người xem được bản ghi và không giữ bản ghi lâu hơn cần thiết.

Đọc thêm

← Quay lại blog