Văn bản chấp thuận xử lý dữ liệu cá nhân là một công cụ pháp lý không thể thiếu trong kỷ nguyên số, giúp doanh nghiệp minh bạch hóa hoạt động xử lý thông tin và xây dựng lòng tin bền vững với khách hàng. Để đảm bảo sự tuân thủ chặt chẽ và hạn chế tối đa rủi ro, DPO.VN mang đến giải pháp soạn thảo chuyên nghiệp, chuẩn xác theo quy định pháp luật hiện hành.
Văn bản chấp thuận xử lý dữ liệu cá nhân cần bao gồm những nội dung bắt buộc nào?
Một văn bản chấp thuận hợp lệ phải bao gồm tối thiểu các thông tin: loại dữ liệu được xử lý, mục đích xử lý cụ thể, thông tin về các bên liên quan (Bên kiểm soát, Bên xử lý), quyền và nghĩa vụ của chủ thể dữ liệu, và thời gian lưu trữ/xử lý dữ liệu.
Việc soạn thảo một văn bản chấp thuận (Consent Form) không chỉ đơn thuần là tạo ra một tờ giấy để khách hàng ký tên. Nó là nền tảng pháp lý quan trọng nhất để hợp pháp hóa hoạt động xử lý dữ liệu của doanh nghiệp. Theo Điều 6 Nghị định 356/2025/NĐ-CP và Điều 9 Luật Bảo vệ dữ liệu cá nhân 91/2025/QH15, sự đồng ý của chủ thể dữ liệu chỉ có hiệu lực khi họ được biết rõ và đầy đủ các thông tin sau:
- Loại dữ liệu cá nhân được xử lý: Cần liệt kê chi tiết các trường thông tin sẽ được thu thập (ví dụ: Họ tên, số điện thoại, email, địa chỉ, dữ liệu vị trí…). Đặc biệt, nếu có dữ liệu cá nhân nhạy cảm, doanh nghiệp phải thông báo rõ ràng để chủ thể dữ liệu biết.
- Mục đích xử lý dữ liệu cá nhân: Mục đích phải cụ thể, rõ ràng và hợp pháp. Ví dụ: “Để xử lý đơn hàng và giao hàng”, “Để gửi thông tin khuyến mãi”, “Để cải thiện chất lượng dịch vụ”. Tránh dùng các cụm từ chung chung như “Để phục vụ mục đích kinh doanh” gây hiểu lầm.
- Tổ chức, cá nhân được xử lý dữ liệu cá nhân: Nêu rõ tên của Bên Kiểm soát dữ liệu cá nhân, Bên Xử lý dữ liệu cá nhân, hoặc Bên thứ ba (nếu có chia sẻ dữ liệu).
- Các quyền và nghĩa vụ của chủ thể dữ liệu: Thông báo cho họ biết họ có các quyền như: quyền được biết, quyền đồng ý, quyền truy cập, quyền rút lại sự đồng ý, quyền xóa dữ liệu, quyền hạn chế xử lý dữ liệu, quyền cung cấp dữ liệu, quyền phản đối xử lý dữ liệu, quyền khiếu nại, tố cáo, khởi kiện, quyền yêu cầu bồi thường thiệt hại, quyền tự bảo vệ.
- Thời gian lưu trữ và xử lý: Xác định rõ thời gian bắt đầu và thời gian kết thúc xử lý dữ liệu, hoặc tiêu chí xác định khoảng thời gian này.
Có những hình thức chấp thuận nào được pháp luật công nhận là hợp lệ?
Sự đồng ý có thể được thể hiện bằng văn bản, giọng nói, đánh dấu vào ô đồng ý, cú pháp tin nhắn, chọn các thiết lập kỹ thuật hoặc qua một hành động khác thể hiện rõ sự chấp thuận. Quan trọng là phải ở định dạng có thể in, sao chép bằng văn bản để lưu trữ và kiểm chứng.
Pháp luật Việt Nam quy định khá linh hoạt về hình thức thể hiện sự đồng ý để phù hợp với sự phát triển của công nghệ và đa dạng các mô hình kinh doanh. Điều 6 Nghị định 356/2025/NĐ-CP và Điều 9 Luật Bảo vệ dữ liệu cá nhân 91/2025/QH15 đều công nhận các hình thức sau:
| Hình Thức Chấp Thuận | Ví Dụ Thực Tế | Lưu Ý Quan Trọng |
|---|---|---|
| Văn bản giấy | Ký tên vào phiếu đăng ký thành viên, hợp đồng dịch vụ tại quầy giao dịch. | Phải lưu trữ bản gốc hoặc bản sao y. |
| Đánh dấu vào ô đồng ý (Checkbox) | Tích vào ô “Tôi đồng ý với Điều khoản sử dụng và Chính sách bảo mật” khi đăng ký tài khoản online. | Ô checkbox không được đánh dấu sẵn (mặc định). Sự im lặng không được coi là đồng ý. |
| Tin nhắn/Email | Soạn tin nhắn theo cú pháp để đăng ký dịch vụ hoặc trả lời “Đồng ý” qua email xác nhận. | Cần lưu trữ log hệ thống hoặc nội dung tin nhắn/email làm bằng chứng. |
| Giọng nói | Khách hàng nói “Tôi đồng ý” trong cuộc gọi ghi âm với tổng đài viên. | Phải thông báo cuộc gọi được ghi âm và lưu trữ file ghi âm. |
💡 Luật sư Nguyễn Tiến Hảo chia sẻ: Dù chọn hình thức nào, doanh nghiệp cũng phải đảm bảo khả năng “trích xuất” và “chứng minh” được sự đồng ý đó khi có yêu cầu của cơ quan chức năng hoặc khi có tranh chấp xảy ra. Đây là yếu tố then chốt của nguyên tắc trách nhiệm giải trình.
Làm thế nào để xây dựng quy trình lấy sự đồng ý minh bạch và hiệu quả?
Quy trình lấy sự đồng ý cần được thiết kế theo từng bước rõ ràng: Xác định điểm chạm với khách hàng, soạn thảo nội dung thông báo dễ hiểu, thiết lập cơ chế ghi nhận sự đồng ý chủ động, và lưu trữ bằng chứng đồng ý một cách an toàn.
Để triển khai văn bản chấp thuận vào thực tế hoạt động kinh doanh một cách mượt mà, không gây phiền hà cho khách hàng nhưng vẫn đảm bảo tính pháp lý, doanh nghiệp nên tuân theo các bước sau:
Bước 1: Xác định các điểm thu thập dữ liệu (Touchpoints)
Rà soát toàn bộ hành trình khách hàng để biết dữ liệu được thu thập ở đâu: Website, ứng dụng di động, quầy lễ tân, tổng đài, hay qua các chiến dịch marketing. Tại mỗi điểm này, cần tích hợp cơ chế hiển thị văn bản chấp thuận phù hợp.
Bước 2: Soạn thảo nội dung “Thông báo xử lý dữ liệu”
Nội dung phải ngắn gọn, súc tích, sử dụng ngôn ngữ phổ thông, dễ hiểu, tránh các thuật ngữ pháp lý rắc rối. Cần tách biệt các mục đích xử lý khác nhau để khách hàng có quyền lựa chọn. Ví dụ: Đồng ý cho xử lý đơn hàng (bắt buộc) và Đồng ý nhận tin quảng cáo (tùy chọn). Mẫu nội dung thu thập sự đồng ý cần được cập nhật thường xuyên.
Bước 3: Thiết lập cơ chế “Opt-in” (Chủ động đồng ý)
Theo quy định, sự im lặng hoặc không phản hồi không được coi là sự đồng ý. Do đó, không được sử dụng các ô checkbox đã được đánh dấu sẵn. Khách hàng phải tự tay thực hiện hành động (tích vào ô, ký tên, nhấn nút “Đồng ý”) để xác nhận sự chấp thuận của mình.
Bước 4: Lưu trữ và Quản lý sự đồng ý (Consent Management)
Sử dụng các giải pháp công nghệ (như nền tảng quản lý sự đồng ý – CMP) để lưu vết thời gian, địa chỉ IP, nội dung phiên bản chính sách mà khách hàng đã đồng ý. Điều này giúp doanh nghiệp dễ dàng chứng minh sự đồng ý của chủ thể dữ liệu khi cần thiết.
Những sai lầm phổ biến khi soạn thảo văn bản chấp thuận mà doanh nghiệp cần tránh?
Các sai lầm thường gặp bao gồm: sử dụng ngôn ngữ mơ hồ, gộp chung nhiều mục đích vào một sự đồng ý, đặt chế độ mặc định đồng ý, gây khó khăn cho việc rút lại sự đồng ý, và không thông báo rõ ràng về việc chuyển dữ liệu cho bên thứ ba.
Trong quá trình tư vấn, DPO.VN nhận thấy nhiều doanh nghiệp vẫn mắc phải các lỗi cơ bản sau, dẫn đến rủi ro bị xử phạt vi phạm hành chính:
- Gộp chung các mục đích (Bundled Consent): Yêu cầu khách hàng đồng ý với điều khoản sử dụng dịch vụ đồng thời buộc họ phải đồng ý nhận quảng cáo. Điều này vi phạm nguyên tắc tự nguyện. Sự đồng ý cho mục đích marketing phải tách biệt với sự đồng ý cho việc cung cấp dịch vụ chính.
- Thiếu minh bạch về Bên thứ ba: Chỉ nói chung chung là “chia sẻ với các đối tác” mà không nêu rõ danh tính hoặc loại hình đối tác. Khách hàng có quyền biết dữ liệu của mình sẽ đi về đâu.
- Gây khó dễ khi rút lại sự đồng ý: Quy trình rút lại sự đồng ý phải đơn giản và thuận tiện như quy trình đồng ý ban đầu. Nếu khách hàng có thể đồng ý bằng một cú nhấp chuột, họ cũng phải có thể rút lại sự đồng ý bằng một cú nhấp chuột. Quyền rút lại sự đồng ý là quyền cơ bản của chủ thể dữ liệu.
- Không cập nhật văn bản khi thay đổi mục đích: Khi doanh nghiệp muốn sử dụng dữ liệu cho một mục đích mới chưa được thông báo trước đó, phải xin lại sự đồng ý của khách hàng. Tiếp tục sử dụng dựa trên sự đồng ý cũ là không hợp lệ.
Các Câu Hỏi Thường Gặp Về Văn Bản Chấp Thuận Xử Lý Dữ Liệu Cá Nhân
1. Có mẫu văn bản chấp thuận chuẩn nào được cơ quan nhà nước ban hành không?
Trả lời: Hiện tại, Nghị định 13 và các văn bản hướng dẫn chưa ban hành một mẫu “Văn bản chấp thuận” cứng nhắc áp dụng cho mọi trường hợp. Tuy nhiên, pháp luật quy định các nội dung bắt buộc phải có. Doanh nghiệp cần dựa trên các quy định này để xây dựng mẫu phù hợp với mô hình kinh doanh của mình. Bạn có thể tham khảo các hướng dẫn của DPO.VN để xây dựng biểu mẫu chuẩn xác.
2. Nếu khách hàng không đồng ý cung cấp dữ liệu, doanh nghiệp có được từ chối cung cấp dịch vụ không?
Trả lời: Tùy trường hợp. Nếu dữ liệu đó là cần thiết và bắt buộc để thực hiện hợp đồng hoặc cung cấp dịch vụ (ví dụ: cần địa chỉ để giao hàng), doanh nghiệp có quyền từ chối nếu khách hàng không cung cấp. Tuy nhiên, nếu dữ liệu chỉ phục vụ mục đích bổ sung (ví dụ: marketing), doanh nghiệp không được lấy lý do khách hàng từ chối cung cấp dữ liệu này để từ chối cung cấp dịch vụ chính.
3. Văn bản chấp thuận có hiệu lực trong bao lâu?
Trả lời: Sự đồng ý có hiệu lực cho đến khi chủ thể dữ liệu rút lại sự đồng ý đó hoặc khi mục đích xử lý dữ liệu đã hoàn thành, hoặc theo thời hạn được quy định trong chính văn bản thỏa thuận. Doanh nghiệp nên xác định rõ thời hạn lưu trữ và xử lý trong văn bản thông báo.
4. Có cần xin lại sự đồng ý của khách hàng cũ khi Nghị định 356/2025/NĐ-CP có hiệu lực không?
Trả lời: Nếu trước đây doanh nghiệp đã thu thập dữ liệu mà chưa có sự đồng ý đáp ứng đủ các điều kiện của Nghị định 356/2025/NĐ-CP (ví dụ: chưa thông báo đủ thông tin, chưa có hành động đồng ý rõ ràng), thì doanh nghiệp cần phải xin lại sự đồng ý để đảm bảo tuân thủ. Đối với các trường hợp đã có sự đồng ý hợp lệ trước đó, doanh nghiệp vẫn nên rà soát lại để đảm bảo không có rủi ro.
5. Doanh nghiệp có thể sử dụng một văn bản chấp thuận chung cho tất cả các loại dịch vụ không?
Trả lời: Không nên. Mỗi dịch vụ có thể có mục đích xử lý, loại dữ liệu và bên thứ ba liên quan khác nhau. Việc sử dụng một văn bản chung chung có thể bị coi là vi phạm nguyên tắc minh bạch và cụ thể. Tốt nhất là xây dựng các văn bản chấp thuận riêng biệt hoặc các mô-đun chấp thuận linh hoạt cho từng nhóm dịch vụ.
Đồng Hành Cùng Doanh Nghiệp Trong Kỷ Nguyên Số Tại DPO.VN
Việc xây dựng văn bản chấp thuận xử lý dữ liệu cá nhân chuẩn pháp lý là bước đi tiên quyết để bảo vệ doanh nghiệp và tôn trọng khách hàng. Đừng để những sai sót nhỏ gây ra hậu quả lớn. Hãy liên hệ ngay với DPO.VN – Công ty TNHH Bảo Vệ Dữ Liệu Cá Nhân Quốc Gia, nơi quy tụ đội ngũ chuyên gia và Luật sư Nguyễn Tiến Hảo, để nhận được sự tư vấn tận tâm và giải pháp toàn diện nhất.
Website: dpo.vn
Hotline: 0914.315.886
Email: info@dpo.vn
Địa chỉ: Phòng 86, Tầng 6, Toà tháp Ngôi Sao, phố Dương Đình Nghệ, Khu đô thị mới Cầu Giấy, Phường Yên Hoà, Quận Cầu Giấy, Thành phố Hà Nội, Việt Nam.
Tài liệu tham khảo
- Quốc hội (2025), Luật Bảo vệ dữ liệu cá nhân số 91/2025/QH15. (Văn bản pháp lý nền tảng, có hiệu lực từ 01/01/2026).
- Chính phủ (2025), Nghị định số 356/2025/NĐ-CP quy định chi tiết một số điều và biện pháp thi hành Luật Bảo vệ dữ liệu cá nhân.
- Chính phủ (2023), Nghị định số 13/2023/NĐ-CP về bảo vệ dữ liệu cá nhân.
- Bộ Công an, Cổng thông tin quốc gia về bảo vệ dữ liệu cá nhân. (Nguồn thông tin chính thống về thủ tục và hướng dẫn).
- European Commission, Guidelines on Consent under Regulation 2016/679 (GDPR). (Tài liệu tham khảo quốc tế về tiêu chuẩn sự đồng ý).

Luật sư Nguyễn Tiến Hảo
Với kinh nghiệm tư vấn pháp lý về bảo vệ dữ liệu cá nhân cho gần 100 doanh nghiệp trong nước và quốc tế, Luật sư Nguyễn Tiến Hảo đã khẳng định vị thế là một trong những chuyên gia pháp lý hàng đầu tại Việt Nam về quản trị rủi ro và tuân thủ pháp lý trong lĩnh vực Bảo vệ dữ liệu cá nhân. Với chuyên môn sâu sắc trong việc diễn giải và áp dụng các quy định về Bảo vệ Dữ liệu Cá nhân, thể hiện qua năng lực xây dựng các Hồ sơ Đánh giá Tác động Xử Lý Dữ Liệu Cá Nhân đạt tiêu chuẩn và có tính ứng dụng cao. Các giải pháp cung cấp cho doanh nghiệp không chỉ đảm bảo sự tuân thủ nghiêm ngặt với pháp luật Việt Nam mà còn tương thích với các thông lệ quốc tế tốt nhất. Mang lại cho khách hàng sự bảo vệ pháp lý toàn diện và một lợi thế cạnh tranh rõ rệt. Tiểu sử tác giảBài viết liên quan
Doanh nghiệp cần làm gì khi để lộ dữ liệu cá nhân khách hàng?
Doanh Nghiệp 1 Người Lao Động Có Phải Lập Hồ Sơ Đánh Giá Tác Động Không?
Hướng Dẫn Lập Hồ Sơ Đánh Giá Tác Động Xử Lý Dữ Liệu Cá Nhân
10 Việc Cần Chuẩn Bị Khi Thanh Tra Bảo Vệ Dữ Liệu Cá Nhân
Thời Gian Thực Hiện Quyền Của Chủ Thể Dữ Liệu Là Bao Lâu?
Chuyển Giao Và Mua Bán Dữ Liệu Cá Nhân Có Cần Khử Nhận Dạng Không?