Blog DiHotel

Blog DiHotel

Kiến thức chuyên sâu về phần mềm quản lý khách sạn cao cấp, hệ thống PMS và giải pháp toàn diện cho ngành lưu trú

Bảo vệ dữ liệu cá nhân khách sạn: resort, chuỗi cần rà lại gì

Một khách đoàn hội nghị ở ba đêm tại khu nghỉ dưỡng để lại dữ liệu ở lễ tân, nhà hàng, khu trị liệu, bãi đỗ xe, bộ phận kinh doanh và hồ sơ khách cấp chuỗi. Từ 01/01/2026, Luật Bảo vệ dữ liệu cá nhân hỏi cho từng điểm: ai được xem, giữ bao lâu, chuyển cho ai, và nếu lộ thì ai báo.

Bài này viết cho ban điều hành chuỗi khách sạn, khu nghỉ dưỡng và khách sạn 4–5 sao. Rủi ro ở đây hiếm khi đến từ sự cẩu thả của đội ngũ cơ sở; nó đến từ việc dữ liệu khách đi qua nhiều bộ phận, hệ thống và đối tác mà chưa ai vẽ lại đường đi — vấn đề cấu trúc, cần lời giải cấu trúc.

⚖️ Lưu ý: nội dung bài mang tính tham khảo, tổng hợp từ văn bản gốc tại thời điểm viết. Khách sạn nên đối chiếu văn bản gốc hoặc hỏi chuyên gia pháp lý cho trường hợp cụ thể. DiHotel là nền tảng hỗ trợ vận hành và tuân thủ, không thay thế tư vấn pháp lý.

Phần 1: Khung pháp lý và vì sao chuỗi, resort khó nằm trong diện miễn

  • Luật Bảo vệ dữ liệu cá nhân số 91/2025/QH15, thông qua 26/6/2025, hiệu lực từ 01/01/2026.
  • Nghị định 356/2025/NĐ-CP ngày 31/12/2025 quy định chi tiết, cùng hiệu lực, thay thế Nghị định 13/2023/NĐ-CP; sự đồng ý đã lấy hợp lệ theo Nghị định 13/2023 vẫn còn hiệu lực.
  • Nghị định 330/2026/NĐ-CP ngày 19/8/2026 về xử phạt, hiệu lực từ 19/8/2026.

Quyền miễn khó áp cho chuỗi

  • Chỉ quy mô nhỏ được miễn hồ sơ đánh giá tác động xử lý dữ liệu và việc chỉ định nhân sự bảo vệ dữ liệu: hộ kinh doanh, doanh nghiệp siêu nhỏ được miễn; doanh nghiệp nhỏ, khởi nghiệp được tự chọn trong 05 năm. Doanh nghiệp vừa và lớn không có quyền chọn này.
  • Ngưỡng 100 nghìn người, tính cộng dồn trên toàn bộ lịch sử khách: từ ngưỡng này trở lên, doanh nghiệp nhỏ cũng mất quyền miễn.
  • Dữ liệu nhạy cảm — với khách sạn là hình ảnh thẻ căn cước, thông tin thẻ ngân hàng, lịch sử giao dịch, tình trạng sức khỏe, dữ liệu sinh trắc học, vị trí qua dịch vụ định vị (Nghị định 356/2025): đơn vị trực tiếp xử lý cũng mất quyền miễn.

Mức phạt: đọc đúng phạm vi

Với tổ chức, Luật đặt mức tối đa 3 tỷ đồng cho hành vi thông thường; mức tới 5% doanh thu năm trước chỉ áp cho vi phạm chuyển dữ liệu ra nước ngoài. Nghị định 330/2026 (mức cho tổ chức; cá nhân, hộ kinh doanh bằng một nửa) phạt 20–30 triệu đồng khi không có biện pháp bảo vệ phù hợp làm lộ, mất dữ liệu, 40–60 triệu đồng khi báo vi phạm chậm hơn 72 giờ, và có thể kèm buộc thông báo, xin lỗi công khai — với thương hiệu phục vụ khách doanh nghiệp, phần này thường nặng hơn tiền phạt.

Phần 2: Vẽ lại luồng dữ liệu khách qua các bộ phận và các cơ sở

Không có bản đồ dữ liệu thì phân quyền, hồ sơ đánh giá tác động hay quy trình sự cố đều dựng trên giả định. Sáu điểm dữ liệu khách đi qua trong một danh mục:

  • Đặt phòng: dữ liệu từ kênh bán trực tuyến, công ty lữ hành, danh sách đoàn — thường qua email và bảng tính.
  • Lễ tân: thông tin giấy tờ để thông báo lưu trú, số điện thoại, ghi chú đặc biệt.
  • Nhà hàng, khu trị liệu, dịch vụ giải trí: hóa đơn ghi nợ về phòng, lịch hẹn, đôi khi ghi chú sức khỏe do khách cung cấp.
  • Buồng phòng, bảo vệ, bãi đỗ xe: số phòng gắn tên khách, biển số xe.
  • Kế toán, thanh toán: thông tin thẻ, giao dịch chuyển khoản, hóa đơn doanh nghiệp.
  • Cấp chuỗi: hồ sơ khách hợp nhất, chăm sóc khách, báo cáo cho chủ đầu tư.

Với từng điểm, trả lời bốn câu: dữ liệu gì, cơ bản hay nhạy cảm; để làm gì, căn cứ nào; nằm ở đâu; ai xem và giữ bao lâu. Lớp dữ liệu bên lề — bảng tính danh sách đoàn, ảnh giấy tờ chụp tạm, tệp xuất gửi đối tác — là nơi cần dọn trước, vì nó nằm ngoài mọi phân quyền và nhật ký.

📌 Phép thử cho ban điều hành: hỏi mỗi cơ sở danh sách khách đoàn tháng trước đang nằm ở những đâu và ai mở được nó hôm nay. Nếu mất hơn một ngày để trả lời, hoặc trong đó có tên người đã nghỉ việc, danh mục đang có dữ liệu khách ngoài kiểm soát.

Phần 3: Phân quyền theo cơ sở, theo vai trò và để lại dấu vết

Yêu cầu phân quyền giới hạn truy cập (Nghị định 356/2025) và biện pháp quản lý, kỹ thuật phù hợp (Luật 91/2025) trở thành ba nguyên tắc trong danh mục nhiều cơ sở:

  • Theo cơ sở: nhân viên mặc định chỉ thấy khách của cơ sở mình; quyền xem xuyên cơ sở chỉ cấp có chủ đích cho vai trò cấp chuỗi thật sự cần.
  • Theo vai trò: nhà hàng cần biết khách ở phòng nào để ghi nợ, không cần số giấy tờ; buồng phòng cần trạng thái phòng, không cần số điện thoại.
  • Theo dấu vết: thao tác quan trọng và việc tra cứu thông tin liên lạc nên để lại nhật ký — không để nghi ngờ nhân viên, mà để trả lời bằng dữ kiện thay vì trí nhớ.
🔑 Trình tự không đảo được: vẽ luồng dữ liệu, rồi định nghĩa vai trò, rồi mới cấu hình phân quyền. Làm ngược thường dẫn tới khóa quá chặt khiến nhân viên xoay xở bằng bảng tính, hoặc mở quá rộng cho tiện — cả hai đều đưa dữ liệu ra ngoài tầm kiểm soát.

Phần 4: Hồ sơ đánh giá tác động, người phụ trách và đối tác nhận dữ liệu

  • Hồ sơ đánh giá tác động xử lý dữ liệu: gửi cơ quan chuyên trách bảo vệ dữ liệu cá nhân thuộc Bộ Công an trong 60 ngày kể từ ngày bắt đầu xử lý, cập nhật 06 tháng một lần hoặc ngay khi có thay đổi, như mở cơ sở, thêm hệ thống, thêm đối tác. Bản đồ ở Phần 2 là nguyên liệu chính; thời điểm áp cho cơ sở đã hoạt động từ trước nên được pháp chế đối chiếu.
  • Người phụ trách: chỉ định bộ phận, nhân sự hoặc thuê dịch vụ bảo vệ dữ liệu — với chuỗi, một đầu mối cấp chuỗi và một người liên lạc ở mỗi cơ sở.
  • Đối tác xử lý dữ liệu thay khách sạn — công ty quản lý vận hành, kế toán thuê ngoài, nhà cung cấp phần mềm — chỉ được nhận dữ liệu khi có hợp đồng hoặc thỏa thuận và phải báo kịp thời cho khách sạn khi phát hiện vi phạm. Với kênh bán, công ty lữ hành, nên thống nhất bằng văn bản bên nào chịu trách nhiệm phần nào.
  • Hệ thống hoặc đối tác ngoài Việt Nam: dùng nền tảng đặt ngoài Việt Nam để xử lý dữ liệu thu thập tại Việt Nam cũng là chuyển dữ liệu xuyên biên giới, phải lập hồ sơ đánh giá tác động chuyển dữ liệu trong 60 ngày. Nghị định 356/2025 miễn hồ sơ này khi cung cấp dữ liệu ra nước ngoài để ký kết hợp đồng hoặc thực hiện thủ tục liên quan đến khách sạn, thanh toán, xin thị thực và một số trường hợp khác; đặt kho dữ liệu khách ở nước ngoài là tình huống khác, cần pháp chế đối chiếu riêng.

Phần 5: Quyền của khách, thời hạn và sự cố 72 giờ

Sự đồng ý. Việc thu thông tin giấy tờ để thông báo lưu trú là nghĩa vụ theo Luật Cư trú; Luật Bảo vệ dữ liệu cá nhân có quy định các trường hợp xử lý không cần sự đồng ý, trong đó có trường hợp theo quy định của pháp luật (Điều 19). Còn dùng số điện thoại, email để chăm sóc khách, gửi ưu đãi là mục đích khác — nên có sự đồng ý riêng. Đây là diễn giải, chưa có hướng dẫn nói đích danh. Khi xin đồng ý: mỗi mục đích một lần, không đánh dấu sẵn, lưu bằng chứng, và báo cho khách biết khi dữ liệu đó là dữ liệu nhạy cảm.

Yêu cầu của khách. Phản hồi trong 02 ngày làm việc; xem, sửa, cung cấp trong 10 ngày; rút đồng ý, hạn chế, phản đối trong 15 ngày; xóa trong 20 ngày, hoặc 30 ngày nếu cần bên xử lý hoặc bên thứ ba thực hiện. Một khách có thể có dữ liệu ở ba cơ sở và hai đối tác, nên chuỗi cần một đầu mối và một sổ theo dõi chung. Thông tin khách lưu trú phải giữ theo Nghị định 96/2016/NĐ-CP (Điều 44: ít nhất 36 tháng) thường không phải xóa; khi đó báo khách lý do.

Sự cố. Khi phát hiện vi phạm có thể xâm phạm tính mạng, sức khỏe, danh dự, tài sản của khách hoặc gây tổn hại quốc phòng, an ninh, trật tự: báo cơ quan chuyên trách chậm nhất 72 giờ và lập biên bản. 72 giờ trôi rất nhanh qua một cuối tuần, nên quy trình phải chỉ rõ ai quyết định, ai soạn thông báo ở cả cấp cơ sở và cấp chuỗi. Không ngăn chặn, khắc phục, không phối hợp với cơ quan chuyên trách có thể bị phạt 60–80 triệu đồng (mức cho tổ chức).

Bảng tóm tắt: rà soát cho chuỗi và resort

Hạng mụcYêu cầuCăn cứViệc cần rà
Dữ liệu nhạy cảmPhân quyền giới hạn truy cập, quy trình, bảo mậtNghị định 356/2025, Điều 4Không lưu ảnh giấy tờ; tách quyền xem thanh toán, sức khỏe
Phân quyềnBiện pháp quản lý, kỹ thuật phù hợpLuật 91/2025, Điều 37Theo cơ sở, theo vai trò, có nhật ký
Hồ sơ đánh giá tác độngGửi trong 60 ngày; cập nhật 06 thángLuật 91/2025, Điều 21, 22Dựng từ bản đồ luồng dữ liệu
Nhân sự bảo vệ dữ liệuChỉ định hoặc thuê dịch vụLuật 91/2025, Điều 33Đầu mối chuỗi, người liên lạc từng cơ sở
Đối tác xử lý dữ liệuChỉ nhận dữ liệu khi có hợp đồngLuật 91/2025, Điều 37Rà hợp đồng, thêm điều khoản báo sự cố
Chuyển ra nước ngoàiHồ sơ đánh giá tác động chuyển dữ liệu, có trường hợp miễnLuật 91/2025, Điều 20; Nghị định 356/2025, Điều 17Liệt kê hệ thống, đối tác ngoài Việt Nam
Quyền của kháchPhản hồi 02 ngày làm việc; 10, 15, 20 ngàyNghị định 356/2025, Điều 5Biểu mẫu chung, sổ theo dõi toàn chuỗi
Sự cố và lưu trữBáo trong 72 giờ; lưu thông tin khách ít nhất 36 thángLuật 91/2025, Điều 23; Nghị định 96/2016, Điều 44Quy trình viết sẵn; lịch lưu trữ theo loại dữ liệu

Phần 6: Nền tảng hỗ trợ tuân thủ — DiHotel và DiCRM

Không nền tảng nào làm thay nghĩa vụ pháp lý của khách sạn, nhưng thiết kế của nó quyết định danh mục phải gánh bao nhiêu việc bằng kỷ luật con người. Đây là phần phần mềm quản lý khách sạn AI DiHotel và các phân hệ đi kèm hỗ trợ:

  • Quét giấy tờ chỉ lưu thông tin trích xuất, không lưu ảnh. Hệ thống giữ họ tên, số giấy tờ, ngày sinh — dữ liệu cơ bản — không giữ hình ảnh thẻ căn cước, nên mọi cơ sở trong danh mục bớt một loại dữ liệu nhạy cảm phải bảo vệ. Các nghĩa vụ khác vẫn còn.
  • Phân quyền theo vai trò và theo cơ sở, cùng nhật ký thao tác ghi ai, lúc nào, làm gì. Kiến trúc nền tảng có trong bài nền tảng doanh nghiệp cho khách sạn 4–5 sao.
  • Thông báo lưu trú: xuất file đúng mẫu để lễ tân nộp. Thông tin khách có sẵn từ lúc nhận phòng, DiHotel xuất file theo mẫu cổng yêu cầu để lễ tân tải lên, không gõ lại. Việc nộp do người có tài khoản của cơ sở thực hiện, vì cổng yêu cầu đăng nhập và xác thực.

DiCRM: nhật ký tra cứu, mã hóa và xóa theo yêu cầu

Hồ sơ khách hợp nhất ở cấp chuỗi là nơi thông tin liên lạc tập trung nhiều nhất. DiCRM — phân hệ quản lý quan hệ khách hàng đang vận hành trong hệ sinh thái DiHotel — có nhật ký tra cứu số điện thoại, email của khách kèm lý do tra cứu, mã hóa dữ liệu cá nhân bằng AES-256, quy trình xóa dữ liệu cá nhân theo yêu cầu của khách và phân quyền xem dữ liệu theo từng cơ sở. Xem thêm bài CRM cho chuỗi và resort và trang CRM cho khách sạn của DiHotel.

Nền tảng không thay được việc chọn mục đích, căn cứ xử lý, nội dung hồ sơ đánh giá tác động, hợp đồng với từng đối tác nhận dữ liệu, hay kỷ luật với lớp dữ liệu bên lề.

Muốn rà luồng dữ liệu khách của danh mục trước khi lập hồ sơ đánh giá tác động?

Gửi cho đội ngũ DiHotel sơ đồ các cơ sở, hệ thống và đối tác đang chạm tới dữ liệu khách. Chúng tôi cùng bạn đi qua sáu điểm dữ liệu và ba nguyên tắc phân quyền trong bài, chỉ ra chỗ nào xử lý bằng cấu hình, chỗ nào cần quyết định quản trị. Việc rà soát mang tính vận hành, không thay cho tư vấn pháp lý.

Câu hỏi thường gặp

Chuỗi khách sạn, resort có được miễn lập hồ sơ đánh giá tác động không?

Quyền miễn chỉ dành cho hộ kinh doanh, doanh nghiệp siêu nhỏ, và cho doanh nghiệp nhỏ, khởi nghiệp trong 05 năm kể từ 01/01/2026. Ngay cả doanh nghiệp nhỏ cũng mất quyền miễn khi trực tiếp xử lý dữ liệu nhạy cảm hoặc dữ liệu từ 100 nghìn người trở lên, tính cộng dồn. Doanh nghiệp không thuộc diện miễn phải gửi hồ sơ trong 60 ngày và cập nhật định kỳ 06 tháng.

Thu thông tin căn cước, hộ chiếu để thông báo lưu trú có cần xin khách đồng ý không?

Việc thu thông tin giấy tờ để thông báo lưu trú là nghĩa vụ theo Luật Cư trú; Luật Bảo vệ dữ liệu cá nhân có quy định các trường hợp xử lý không cần sự đồng ý, trong đó có trường hợp theo quy định của pháp luật (Điều 19). Còn dùng số điện thoại, email để chăm sóc khách, gửi ưu đãi là mục đích khác — nên có sự đồng ý riêng. Đây là diễn giải, chưa có hướng dẫn nói đích danh.

Khách yêu cầu xóa dữ liệu thì chuỗi phải xử lý trong bao lâu?

Phản hồi trong 02 ngày làm việc, xóa trong 20 ngày, gia hạn không quá 20 ngày; 30 ngày nếu cần bên xử lý hoặc bên thứ ba. Thông tin khách lưu trú phải giữ theo quy định thường không phải xóa; khi đó báo khách lý do. Với chuỗi, yêu cầu phải tới được mọi cơ sở và đối tác đang giữ dữ liệu của khách đó.

Dùng hệ thống đặt ở nước ngoài có bị coi là chuyển dữ liệu ra nước ngoài không?

Luật coi việc dùng nền tảng đặt ngoài Việt Nam để xử lý dữ liệu thu thập tại Việt Nam là chuyển dữ liệu xuyên biên giới, phải lập hồ sơ đánh giá tác động chuyển dữ liệu trong 60 ngày. Nghị định 356/2025/NĐ-CP miễn hồ sơ này khi cung cấp dữ liệu ra nước ngoài để ký kết hợp đồng hoặc thực hiện thủ tục liên quan đến khách sạn, thanh toán, xin thị thực và một số trường hợp khác. Tình huống cụ thể nên được pháp chế đối chiếu.

Khi lộ dữ liệu khách, chuỗi phải báo trong bao lâu?

Chậm nhất 72 giờ kể từ khi phát hiện, báo cơ quan chuyên trách bảo vệ dữ liệu cá nhân thuộc Bộ Công an và lập biên bản. Đối tác xử lý dữ liệu phải báo kịp thời cho khách sạn. Báo chậm hơn 72 giờ bị phạt từ 40 đến 60 triệu đồng với tổ chức; cá nhân, hộ kinh doanh bằng một nửa.

Kết luận

Với chuỗi và khu nghỉ dưỡng, bảo vệ dữ liệu cá nhân khách sạn bắt đầu từ một tấm bản đồ chứ không từ phần mềm. Ba việc quyết định, theo đúng thứ tự: vẽ lại luồng dữ liệu khách qua mọi bộ phận, cơ sở và đối tác; phân quyền theo cơ sở, theo vai trò và để lại dấu vết; có sẵn đường đi cho yêu cầu của khách và cho sự cố 72 giờ. Việc thứ nhất là quyết định quản trị; hai việc sau là nơi phần mềm quản lý khách sạn AI DiHotel — nền tảng gốc cho khách sạn 4–5 sao, khu nghỉ dưỡng và chuỗi, phát triển qua hơn 20 năm, phục vụ hơn 300 cơ sở lưu trú — cùng DiCRM tạo ra khác biệt.

Nếu danh mục có cơ sở quy mô nhỏ — khách sạn mini, nhà nghỉ, homestay — bài cùng đợt bên DiCloud Blog viết đúng cho tình huống đó: bảo vệ dữ liệu khách lưu trú: việc khách sạn mini cần làm từ 2026. Ở quy mô đó, phần mềm quản lý khách sạn cloud AI DiCloud là điểm khởi đầu hợp lý: một phần mềm quản lý khách sạn online AI gom phân quyền và nhật ký thao tác về một chỗ, kể cả ở cơ sở ít người.

BIDV
VNPay
ZaloPay
Momo
Yanolja
SweetSoft
Đào tạo trực tuyến ATM Academy
Đại học Phan Thiết
Cao đẳng Đà Lạt
Cao đẳng du lịch Nha Trang
Đại học Quốc Tế Hồng Bàng
Đại học Đông Á
Đại học Kiên Giang
Đại học Quy Nhơn
Cao đẳng du lịch Huế
Cao đẳng du lịch Vũng Tàu
Đại học Khoa Học Xã Hội và Nhân Văn Hà Nội
Cao đẳng du lịch Hà Nội
Đại học Văn Hóa Hà Nội
Cao đẳng du lịch Hải Phòng
ĐH Công nghệ Đông Á
Học viện Phụ nữ Việt Nam
ĐH Thủ đô Hà Nội

Liên hệ