Rà soát nguồn lần cuối: 31/07/2026. Bài viết này là checklist giúp chủ website nhận diện nhóm nghĩa vụ cần kiểm tra. Nội dung không thay thế ý kiến luật sư, pháp chế hoặc cơ quan có thẩm quyền cho trường hợp cụ thể.

Một website tại Việt Nam thường phải rà soát ít nhất sáu nhóm: chủ thể vận hành; dữ liệu cá nhân và cookie; thương mại điện tử; nội dung quảng cáo; bản quyền; bảo mật và quản trị truy cập. Không có một bộ trang pháp lý duy nhất phù hợp cho mọi website.
Tóm tắt nhanh
Đừng bắt đầu bằng cách sao chép mẫu chính sách của website khác. Hãy lập bản đồ chức năng, dữ liệu, bên thứ ba và luồng giao dịch trước. Từ ngày 01/01/2026, cần đối chiếu Luật Bảo vệ dữ liệu cá nhân số 91/2025/QH15 cùng Nghị định 356/2025/NĐ-CP. Từ ngày 01/07/2026, hoạt động thương mại điện tử cần lấy Luật Thương mại điện tử số 122/2025/QH15 và Nghị định 248/2026/NĐ-CP làm căn cứ cập nhật, đồng thời kiểm tra thủ tục hiện hành trên cổng quản lý chuyên ngành.
Bước 1: phân loại website theo chức năng thực tế

| Loại website | Chức năng thường gặp | Nhóm cần kiểm tra |
|---|---|---|
| Website giới thiệu doanh nghiệp | Thông tin công ty, dịch vụ, form liên hệ | Chủ thể vận hành, dữ liệu form, quảng cáo và bản quyền |
| Website bán hàng của chính chủ | Giỏ hàng, đặt mua, thanh toán hoặc nhận đơn | Thương mại điện tử, chính sách giao dịch và dữ liệu khách hàng |
| Nền tảng cho nhiều bên giao dịch | Người bán tạo gian hàng, đăng sản phẩm hoặc kết nối dịch vụ | Đăng ký, quy chế hoạt động, kiểm duyệt và xử lý tranh chấp |
| Website có tài khoản hoặc cộng đồng | Đăng nhập, bình luận, nội dung do người dùng tạo | Điều khoản sử dụng, kiểm duyệt, dữ liệu và an toàn thông tin |
| Website ngành có điều kiện | Y tế, dược, tài chính, giáo dục, bảo hiểm và lĩnh vực tương tự | Giấy phép chuyên ngành, giới hạn quảng cáo và người duyệt chuyên môn |
Landing page có form, pixel, nút đặt hàng hoặc nhận thanh toán vẫn là một điểm thu thập dữ liệu hoặc giao dịch. Không nên coi đây là trang “tạm” để bỏ qua chính sách dữ liệu, thông tin chủ thể hoặc điều kiện giao dịch.
Bước 2: công khai đúng chủ thể vận hành
Người dùng cần biết họ đang gửi dữ liệu, đặt hàng hoặc giao dịch với ai. Footer, trang giới thiệu, trang liên hệ, hóa đơn và hợp đồng nên nhất quán về tên chủ thể, địa chỉ và kênh tiếp nhận yêu cầu.
- Tên doanh nghiệp, hộ kinh doanh hoặc chủ thể vận hành.
- Mã số đăng ký kinh doanh hoặc thông tin pháp lý phù hợp.
- Địa chỉ, email, số điện thoại và bộ phận phụ trách.
- Mối quan hệ giữa tên thương hiệu và tên pháp lý khi khác nhau.
- Kênh tiếp nhận khiếu nại, yêu cầu dữ liệu hoặc hỗ trợ giao dịch.
Bước 3: rà soát dữ liệu cá nhân, form và cookie

Luật Bảo vệ dữ liệu cá nhân số 91/2025/QH15 và Nghị định 356/2025/NĐ-CP có hiệu lực từ ngày 01/01/2026. Vì vậy, chính sách cũ cần được đối chiếu với hoạt động đang diễn ra trên website, thay vì chỉ thay ngày cập nhật.
| Điểm thu thập | Dữ liệu có thể có | Cần làm rõ |
|---|---|---|
| Form liên hệ hoặc báo giá | Tên, điện thoại, email, nội dung yêu cầu | Mục đích, người tiếp nhận, thời gian lưu và kênh thực hiện quyền |
| Tài khoản hoặc đơn hàng | Địa chỉ, lịch sử mua, dữ liệu giao dịch liên quan | Quy trình xử lý, bảo mật và các bên tham gia |
| GA4, pixel, heatmap | Thiết bị, hành vi, nguồn truy cập và định danh kỹ thuật | Mục đích phân tích hoặc quảng cáo, cookie và lựa chọn phù hợp |
| Chatbot, CRM, email | Nội dung hội thoại và hồ sơ chăm sóc | Bên thứ ba nhận dữ liệu, phân quyền và thời gian lưu |
| Hồ sơ tải lên | CV, ảnh, tài liệu hoặc dữ liệu nhạy cảm | Tính cần thiết, quyền truy cập và quy trình xóa |
Ngay cạnh form nên có thông báo ngắn về mục đích sử dụng dữ liệu và liên kết đến chính sách đầy đủ. Câu “chúng tôi bảo mật tuyệt đối” không thay thế việc mô tả đúng công cụ, nhà cung cấp, thời gian lưu và cách người dùng gửi yêu cầu.
Bước 4: cập nhật căn cứ thương mại điện tử từ 01/07/2026

Từ ngày 01/07/2026, Luật Thương mại điện tử số 122/2025/QH15 và Nghị định 248/2026/NĐ-CP đã có hiệu lực. Chủ website không nên chỉ dựa vào bài hướng dẫn hoặc mẫu chính sách được viết theo khung cũ. Cần đối chiếu chức năng thật, loại chủ thể, mô hình giao dịch và thủ tục hiện hành.
| Tình huống | Hướng kiểm tra | Nguồn thao tác |
|---|---|---|
| Doanh nghiệp bán hàng hóa hoặc dịch vụ của chính mình | Kiểm tra phân loại và nghĩa vụ thông báo theo quy định hiện hành | Hướng dẫn thông báo trên Online.gov.vn |
| Nền tảng cho nhiều người bán hoặc bên cung cấp dịch vụ tham gia | Kiểm tra phân loại, nghĩa vụ đăng ký, quy chế hoạt động và trách nhiệm các bên | Hướng dẫn đăng ký trên Online.gov.vn |
| Website giới thiệu dịch vụ và chỉ có form tư vấn | Kiểm tra chức năng thật, dữ liệu, quảng cáo và điều kiện giao kết; không tự suy luận chỉ từ tên trang | Cổng quản lý hoạt động thương mại điện tử và tư vấn chuyên môn khi chưa rõ |
Website có giao dịch nên làm rõ giá, thuế hoặc phí, phương thức thanh toán, giao hàng, đổi trả, bảo hành, hoàn hủy và khiếu nại. Logo xác nhận chỉ nên hiển thị khi thủ tục đã hoàn tất và liên kết đến trang xác nhận hợp lệ.
Bước 5: kiểm tra claim quảng cáo và bằng chứng

- Không dùng “số 1”, “tốt nhất”, “duy nhất” hoặc chứng nhận khi không có căn cứ phù hợp.
- Không cam kết khỏi bệnh, doanh thu, thứ hạng hoặc hiệu quả tuyệt đối.
- Số liệu case study cần có khoảng ngày, nguồn đo, phương pháp tính và quyền sử dụng.
- Ảnh khách hàng, bác sĩ, chuyên gia hoặc logo đối tác cần có quyền công bố.
- Claim trong ngành có điều kiện cần được người có chuyên môn phù hợp duyệt.
Nếu không còn dữ liệu gốc, hãy hạ mức khẳng định hoặc chuyển nội dung thành tình huống minh họa. Một disclaimer ở cuối bài không đủ để sửa một tiêu đề hoặc meta description đang trình bày kết quả chưa được xác minh như sự thật.
Bước 6: kiểm tra bản quyền và quyền sử dụng tài sản
- Ảnh tự chụp, ảnh stock và ảnh AI có hồ sơ nguồn hoặc quyền sử dụng.
- Logo khách hàng hoặc đối tác có sự đồng ý phù hợp.
- Font, icon, video, PDF, theme và plugin cho phép dùng theo phạm vi thực tế.
- Bài viết không sao chép nguyên văn hoặc cấu trúc độc quyền của nguồn khác.
- Screenshot đã che dữ liệu cá nhân và thông tin kinh doanh nhạy cảm.
“Tìm thấy trên Google” không đồng nghĩa được phép sử dụng. Hợp đồng với agency hoặc freelancer cũng cần làm rõ quyền với thiết kế, mã nguồn, ảnh, plugin và nội dung sau bàn giao.
Bước 7: bảo mật và quản trị quyền truy cập
- Dùng HTTPS và cập nhật phần mềm theo quy trình có backup.
- Mỗi người dùng một tài khoản; tránh chia sẻ admin chung.
- Phân quyền tối thiểu và bật xác thực nhiều lớp khi có thể.
- Gỡ quyền nhân sự hoặc nhà cung cấp khi kết thúc công việc.
- Lưu danh sách hệ thống nhận dữ liệu: hosting, CRM, email, analytics và chatbot.
- Có quy trình phản hồi sự cố, rò rỉ dữ liệu và hacked content.
Bộ trang pháp lý nên cân nhắc
| Trang hoặc phần | Khi thường cần | Nội dung chính |
|---|---|---|
| Chính sách bảo mật | Có form, tài khoản, tracking hoặc CRM | Dữ liệu, mục đích, bên nhận, lưu trữ và quyền người dùng |
| Chính sách cookie | Có analytics, pixel hoặc remarketing | Nhóm cookie và cách quản lý lựa chọn |
| Điều khoản sử dụng | Có tài khoản, tải tài liệu hoặc nội dung cộng đồng | Quyền, nghĩa vụ, hành vi cấm và giới hạn trách nhiệm |
| Chính sách giao dịch | Có bán hàng hoặc đặt dịch vụ | Giá, thanh toán, giao hàng, đổi trả và khiếu nại |
| Quy chế hoạt động | Nền tảng cung cấp dịch vụ TMĐT | Vai trò các bên, giao dịch, kiểm duyệt và tranh chấp |
| Thông báo tại form | Mỗi điểm thu dữ liệu | Mục đích ngắn gọn và liên kết đến chính sách đầy đủ |
Checklist rà soát trong 30 phút

- Footer và trang liên hệ xác định đúng chủ thể vận hành.
- Mỗi form nêu mục đích và dẫn đến chính sách bảo mật.
- Inventory cookie, pixel, chatbot, CRM và bên thứ ba đã cập nhật.
- Hoạt động TMĐT đã được đối chiếu Luật 122/2025/QH15, Nghị định 248/2026/NĐ-CP và thủ tục hiện hành.
- Giá, thanh toán, giao hàng, đổi trả và khiếu nại rõ ràng.
- Claim thương mại có evidence owner.
- Ảnh, logo, font và tài liệu có quyền sử dụng.
- Admin, hosting, domain, GSC, GA4 và CRM được phân quyền.
- Có ngày rà soát gần nhất và người chịu trách nhiệm cập nhật.
Khi nào cần luật sư hoặc pháp chế?
Nên yêu cầu kiểm tra chuyên sâu khi website xử lý dữ liệu nhạy cảm hoặc quy mô lớn; có marketplace hoặc nhiều bên giao dịch; hoạt động trong ngành có điều kiện; chuyển dữ liệu cho nhiều nhà cung cấp; có tranh chấp, yêu cầu xóa dữ liệu hoặc sự cố bảo mật; hoặc dùng claim quảng cáo mạnh.
Câu hỏi thường gặp
Website chỉ có form liên hệ có cần chính sách bảo mật không?
Form thu tên, email hoặc số điện thoại đã tạo hoạt động xử lý dữ liệu cá nhân. Website cần giải thích mục đích, cách xử lý, các bên liên quan và kênh thực hiện quyền theo phạm vi áp dụng.
Website bán hàng cần thông báo hay đăng ký?
Không nên trả lời chỉ dựa trên tên website. Cần phân loại chức năng thật theo Luật Thương mại điện tử và nghị định hướng dẫn đang có hiệu lực, sau đó đối chiếu thủ tục hiện hành trên Online.gov.vn. Nền tảng cho nhiều bên giao dịch thường có phạm vi nghĩa vụ khác website chỉ bán hàng hóa hoặc dịch vụ của chính chủ.
Có thể sao chép chính sách của website khác không?
Không nên. Công cụ, mục đích, thời gian lưu, bên nhận dữ liệu và mô hình giao dịch khác nhau. Chính sách phải khớp với cách website thực sự vận hành.
Kết luận
Audit pháp lý website nên bắt đầu từ chức năng và luồng dữ liệu, không bắt đầu từ một bộ mẫu footer. Hãy xác định chủ thể, dữ liệu, giao dịch, claim, tài sản và quyền truy cập; cập nhật căn cứ pháp lý có hiệu lực; sau đó mới xây chính sách và xin xác nhận chuyên môn khi cần.
Khi cần rà soát cách trình bày nội dung, xem dịch vụ viết content. Với quản trị và bảo mật sau bàn giao, tham khảo hướng dẫn quản trị WordPress.