Tuân thủ pháp luật
Nghị định 330/2026/NĐ-CP quy định xử phạt vi phạm hành chính trong lĩnh vực an ninh mạng và bảo vệ dữ liệu cá nhân (4 Chương, 82 Điều, hiệu lực từ 19/8/2026). Mức phạt tiền với tổ chức có thể lên tới hàng tỷ đồng, kèm hình thức xử phạt bổ sung như tước giấy phép, đình chỉ hoạt động từ 01–24 tháng, tịch thu tang vật, buộc xóa dữ liệu và nộp lại khoản thu bất hợp pháp. Trang này công bố cách BĐS AI Sales Manager thiết kế sản phẩm để không vi phạm.
Cập nhật lần cuối: 26/8/2026
1. Sự đồng ý phải rõ ràng, theo từng mục đích
Quy định: Phạt 30–50 triệu đồng nếu xử lý dữ liệu khi chưa có sự đồng ý, dùng phương thức mặc định đồng ý, hoặc chỉ dẫn gây hiểu lầm giữa đồng ý và không đồng ý.
Chúng tôi làm gì: Banner cookie tách riêng từng nhóm mục đích; cookie phân tích luôn mặc định TẮT; nút “Chỉ cookie thiết yếu” ngang hàng với nút đồng ý.
2. Phải ghi nhận và chứng minh được sự đồng ý
Quy định: Phạt nếu không lưu nhật ký về sự đồng ý hoặc không chứng minh được đã có sự đồng ý khi chủ thể dữ liệu hoặc cơ quan có thẩm quyền yêu cầu.
Chúng tôi làm gì: Mỗi lựa chọn đồng ý được ghi vào nhật ký đồng ý trong cơ sở dữ liệu: mục đích, thời điểm, phiên bản chính sách, trang phát sinh. Chủ tài khoản chỉ thấy nhật ký của mình.
3. Không ép buộc đồng ý để được dùng dịch vụ
Quy định: Phạt nếu kèm điều kiện bắt buộc, từ chối cung cấp dịch vụ khi người dùng không đồng ý xử lý dữ liệu cho mục đích không liên quan.
Chúng tôi làm gì: Từ chối cookie tùy chọn và phân tích vẫn dùng được toàn bộ tính năng CRM. Không có mục đích xử lý nào nằm ngoài phạm vi vận hành phần mềm.
4. Minh bạch thông tin và quyền của chủ thể dữ liệu
Quy định: Phải nêu rõ loại dữ liệu, mục đích xử lý, quyền và nghĩa vụ của chủ thể dữ liệu; phải dừng xử lý khi có yêu cầu.
Chúng tôi làm gì: Chính sách bảo mật liệt kê từng nhóm dữ liệu và mục đích. Trong ứng dụng, bạn có thể xem, sửa, xuất (PDF/CSV) và xóa dữ liệu khách hàng bất kỳ lúc nào.
5. Không coi im lặng là đồng ý
Quy định: Phạt 50–70 triệu đồng nếu tự ý coi sự im lặng/không phản hồi là đồng ý, hoặc tiếp tục xử lý sau khi đã có yêu cầu ngừng.
Chúng tôi làm gì: Không có mục đích nào được bật khi người dùng chưa bấm chọn. Khi người dùng thu hồi đồng ý, lựa chọn mới được ghi nhật ký và áp dụng ngay.
6. Dữ liệu nhạy cảm và dữ liệu suy đoán
Quy định: Phải thông báo khi xử lý dữ liệu cá nhân nhạy cảm của chủ thể dữ liệu.
Chúng tôi làm gì: Các phân tích tính cách (DISC, thần số học) chỉ là giả thuyết tham khảo, không phải kết luận, luôn kèm cảnh báo và chỉ bật khi người dùng chủ động sử dụng.
7. Bảo mật kỹ thuật và phân quyền
Quy định: Nghĩa vụ áp dụng biện pháp bảo vệ dữ liệu; vi phạm có thể bị đình chỉ hoạt động, tịch thu tang vật, buộc xóa dữ liệu và nộp lại khoản thu bất hợp pháp.
Chúng tôi làm gì: Mã hóa khi truyền tải, phân quyền theo vai trò và mô-đun ở tầng cơ sở dữ liệu (RLS), nhật ký kiểm toán cho thay đổi quyền, đăng nhập thay và các lần truy cập bị chặn.
Nguyên tắc phát triển sản phẩm
- Thu thập tối thiểu: chỉ lưu dữ liệu cần cho nghiệp vụ môi giới, không thu thập thừa.
- Mỗi tính năng mới liên quan tới dữ liệu cá nhân phải có mục đích rõ ràng, cơ chế đồng ý riêng và cờ bật/tắt trong quản trị (mặc định TẮT).
- Không gửi tin nhắn/marketing tới khách hàng khi chưa có căn cứ hợp pháp; các kênh Zalo, Facebook, email marketing hiện đang TẮT.
- Mọi thay đổi quyền, đăng nhập thay và truy cập bị chặn đều được ghi nhật ký kiểm toán.
- Khi phát hiện sự cố dữ liệu cá nhân, chúng tôi thông báo cho người dùng bị ảnh hưởng và phối hợp báo cáo cơ quan có thẩm quyền theo thời hạn pháp luật yêu cầu.
Trách nhiệm của bạn khi sử dụng
Với dữ liệu khách hàng bạn nhập vào hệ thống, bạn là bên kiểm soát dữ liệu. Hãy bảo đảm đã có căn cứ hợp pháp (thường là sự đồng ý của khách hàng) trước khi lưu thông tin, chỉ dùng đúng mục đích đã thông báo, và xóa dữ liệu khi khách hàng yêu cầu. Phần mềm cung cấp công cụ xem, sửa, xuất và xóa để bạn thực hiện các nghĩa vụ này.
Văn bản tham chiếu
- Luật An ninh mạng số 116/2025/QH15
- Nghị định 330/2026/NĐ-CP về xử phạt vi phạm hành chính trong lĩnh vực an ninh mạng và bảo vệ dữ liệu cá nhân (hiệu lực 19/8/2026)
- Nghị định 329/2026/NĐ-CP về lực lượng bảo vệ an ninh mạng
Nội dung trang này mang tính thông tin, không thay thế ý kiến tư vấn pháp lý chính thức.
Liên hệ về dữ liệu
Xem thêm Chính sách bảo mật và Chính sách cookie.