Tuân thủ bảo vệ dữ liệu cá nhân (VN)
Kích thước chữ
Mặc định
Lớn hơn
Tuân thủ bảo vệ dữ liệu cá nhân (Việt Nam) khi triển khai check-in sự kiện – Từ đăng ký online, QR code đến FaceID/NFC
Hệ thống check-in sự kiện giúp kiểm soát khách mời nhanh, chống gian lận và tạo dữ liệu báo cáo sau chương trình. Tuy nhiên, đi kèm lợi ích vận hành là rủi ro pháp lý nếu thu thập – lưu trữ – chia sẻ dữ liệu cá nhân không đúng quy định (họ tên, email, SĐT, nhóm VIP, log vào/ra, thậm chí dữ liệu sinh trắc như FaceID).
Bài viết này tổng hợp các điểm tuân thủ trọng yếu theo quy định tại Việt Nam và chuyển hóa thành checklist “dễ làm – dễ kiểm tra” dành cho ban tổ chức (BTC) và đơn vị cung cấp nền tảng check-in.
1) Khung pháp lý cần nắm khi làm check-in sự kiện tại Việt Nam
Về thực hành tuân thủ, các nguyên tắc quan trọng xoay quanh: minh bạch – đồng ý hợp lệ – đúng mục đích – tối thiểu dữ liệu – bảo mật – quyền của chủ thể dữ liệu – quản trị rủi ro.
- 📌 Nghị định 13/2023/NĐ-CP: quy định chi tiết về bảo vệ dữ liệu cá nhân (đồng ý, dữ liệu nhạy cảm, thông báo vi phạm, chuyển dữ liệu ra nước ngoài...).
- 📌 Luật Bảo vệ dữ liệu cá nhân số 91/2025/QH15: có hiệu lực từ 01/01/2026 – BTC và nhà cung cấp nên chuẩn bị quy trình tuân thủ ngay từ bây giờ để không bị “đứt gãy” vận hành khi Luật có hiệu lực.
2) Dữ liệu nào trong check-in được xem là dữ liệu cá nhân?
Trong check-in sự kiện, các nhóm dữ liệu phổ biến gồm:
- 👤 Dữ liệu định danh: họ tên, email, số điện thoại, công ty, chức danh.
- 🎫 Dữ liệu vé/đăng ký: mã vé điện tử (e-ticket), mã QR, ticket ID, RSVP, hạng vé (VIP/Standard/Press/Staff).
- 🕒 Dữ liệu hành vi tham dự: thời gian check-in, cổng/quầy, số lần vào/ra, lịch sử quét.
- 🧬 Dữ liệu nhạy cảm: sinh trắc học (FaceID), dữ liệu liên quan quyền riêng tư cao (tùy cấu hình hệ thống và mục tiêu sử dụng).
Lưu ý quan trọng: nếu triển khai FaceID, NFC theo phân quyền khu vực, hoặc lưu ảnh/biểu mẫu sinh trắc, BTC cần coi đây là nhóm rủi ro cao và áp dụng chế độ bảo vệ chặt hơn so với check-in QR thông thường.
3) 8 yêu cầu tuân thủ “cốt lõi” cho check-in sự kiện
3.1 Minh bạch ngay từ bước đăng ký (Privacy Notice)
Trên landing page đăng ký/RSVP hoặc email mời, cần nêu rõ:
- Mục đích thu thập (xác nhận tham dự, in badge, phân luồng VIP, thống kê...)
- Loại dữ liệu thu thập
- Bên xử lý/đơn vị cung cấp nền tảng check-in (nếu có)
- Thời hạn lưu trữ & nguyên tắc xóa/hủy sau sự kiện
- Quyền của khách mời và cách liên hệ yêu cầu (xem, chỉnh sửa, rút lại đồng ý...)
3.2 Đồng ý hợp lệ (Consent) – “im lặng” không phải là đồng ý
Với các hoạt động xử lý dựa trên sự đồng ý, nên dùng checkbox/điều khoản rõ ràng. Tránh mẫu “mặc định đã tick”. Đặc biệt, không nên hiểu rằng khách “không phản hồi” là đồng ý.
3.3 Tối thiểu hóa dữ liệu – thu đúng thứ cần cho vận hành
- ✅ Sự kiện nhỏ: thường chỉ cần tên + email/SĐT + công ty + hạng vé.
- ✅ In badge tại chỗ: thêm chức danh, đơn vị (nếu thật sự cần hiển thị).
- ⚠️ FaceID: chỉ triển khai khi có nhu cầu rõ (chống check-in hộ, VIP lane) và có thông báo/đồng ý phù hợp.
3.4 Thiết kế QR code an toàn: không nhét dữ liệu cá nhân vào QR
Khuyến nghị: QR chỉ chứa token/ticket ID (mã định danh), hệ thống tra cứu dữ liệu trên nền tảng. Tránh đưa thẳng tên/email/SĐT vào QR vì rất dễ bị chụp lại, phát tán.
3.5 Bảo mật hệ thống: mã hóa, phân quyền, audit log
- 🔐 Mã hóa khi truyền (HTTPS/TLS) và mã hóa lưu trữ (database/backup)
- 👥 Phân quyền theo vai trò (Operator/Support/VIP/Print/Supervisor/Admin)
- 🧾 Audit log: ai export, ai sửa dữ liệu, ai undo check-in, ai in lại badge
- 📱 Offline mode: dữ liệu lưu tạm trên thiết bị phải được mã hóa và tự xóa sau sự kiện
3.6 Hợp đồng & trách nhiệm giữa BTC và nhà cung cấp (Controller/Processor)
Nên có thỏa thuận/hợp đồng thể hiện rõ:
- Ai quyết định mục đích xử lý (BTC thường là bên kiểm soát)
- Nhà cung cấp xử lý theo hướng dẫn nào, phạm vi nào
- Cam kết bảo mật, quy trình xử lý sự cố, hỗ trợ truy xuất log
- Quy định về xóa/hủy dữ liệu sau khi kết thúc sự kiện
3.7 Chuyển dữ liệu xuyên biên giới / dùng cloud ngoài Việt Nam
Nếu hệ thống dùng dịch vụ lưu trữ/analytics đặt ngoài lãnh thổ Việt Nam (hoặc có hành vi chuyển dữ liệu ra nước ngoài), BTC cần rà soát nghĩa vụ đánh giá tác động và thủ tục liên quan. Đây là điểm “hay bị quên” khi dùng các nền tảng email marketing, CRM, hoặc cloud quốc tế.
3.8 Quy trình xử lý sự cố và thông báo vi phạm trong 72 giờ
Trong vận hành thực tế, sự cố thường đến từ: mất thiết bị check-in, lộ file Excel khách mời, chia sẻ nhầm quyền admin, cấu hình API/webhook sai… BTC nên có playbook ứng phó: cô lập – điều tra – khắc phục – thông báo theo quy định khi thuộc trường hợp phải thông báo.
4) Checklist tuân thủ theo 3 giai đoạn (copy dùng ngay)
Trước sự kiện (T-14 đến T-1)
- ✅ Chốt loại dữ liệu thu thập (tối thiểu hóa)
- ✅ Soạn Privacy Notice + cơ chế đồng ý rõ ràng trên form/landing page
- ✅ Thiết kế QR theo token/ticket ID (không chứa dữ liệu cá nhân)
- ✅ Phân quyền tài khoản theo vai trò + bật audit log
- ✅ Thiết lập thời hạn lưu trữ & kế hoạch xóa/hủy dữ liệu sau sự kiện
- ✅ Rà soát có chuyển dữ liệu ra nước ngoài không (cloud/CRM/email)
Trong sự kiện (T0)
- ✅ Không dùng chung tài khoản; hạn chế quyền export tại quầy
- ✅ Che/mask dữ liệu hiển thị (ví dụ 09xx *** 123) nếu cần
- ✅ Reprint badge phải có lý do + log
- ✅ Nếu offline: bảo đảm thiết bị có mã hóa và cơ chế đồng bộ an toàn
Sau sự kiện (T+1 đến T+30)
- ✅ Xuất báo cáo đúng phạm vi cần thiết (hạn chế file thô)
- ✅ Thu hồi quyền truy cập, khóa tài khoản vận hành, rotate mật khẩu/admin key
- ✅ Xóa/hủy dữ liệu theo chính sách đã công bố (trừ phần cần lưu hợp lệ)
- ✅ Tổng kết log sự cố (nếu có) và cải tiến quy trình cho event sau
5) Mẫu câu thông báo ngắn (gợi ý) cho form đăng ký
Gợi ý nội dung: “Thông tin bạn cung cấp được sử dụng để xác nhận tham dự, check-in và phục vụ thống kê sau sự kiện. Trong một số trường hợp (in badge/VIP lane), BTC có thể xử lý thêm dữ liệu cần thiết cho vận hành. Bạn có thể yêu cầu xem/chỉnh sửa/rút lại đồng ý theo hướng dẫn liên hệ của BTC.”
Kết luận
Tuân thủ bảo vệ dữ liệu cá nhân không làm sự kiện “rườm rà” hơn – ngược lại, nếu thiết kế đúng ngay từ đầu (minh bạch + đồng ý rõ + tối thiểu hóa + phân quyền + mã hóa + quy trình sự cố), hệ thống check-in sẽ vận hành trơn tru, giảm rủi ro lộ dữ liệu và nâng uy tín của chương trình. Đặc biệt với FaceID/sinh trắc, hãy coi tuân thủ là yêu cầu bắt buộc để tránh rủi ro pháp lý và truyền thông.
VIETPHAT – Triển khai giải pháp check-in sự kiện bảo mật & tuân thủ dữ liệu cá nhân
VIETPHAT hỗ trợ tư vấn và triển khai hệ thống check-in (Web Portal + Mobile App) theo hướng vận hành thực tế và ưu tiên bảo mật: QR/FaceID/NFC, phân quyền tài khoản, audit log, online + offline, quy trình xử lý sự cố, và thiết kế luồng thu thập dữ liệu đúng mục đích – tối thiểu – minh bạch.
- ☎️ Hotline: 0971344344
- 📧 Email: sales@vietphat.com
- 🌐 Website: www.vietphat.com
👉 Liên hệ VIETPHAT để được tư vấn mô hình check-in phù hợp quy mô sự kiện, yêu cầu bảo mật và tuân thủ dữ liệu cá nhân tại Việt Nam.