Mỗi ngày, quầy lễ tân của một khách sạn mini ghi lại họ tên, ngày sinh, số căn cước hoặc số hộ chiếu, số điện thoại, biển số xe của khách. Từ 01/01/2026, tất cả những thông tin đó nằm trong phạm vi Luật Bảo vệ dữ liệu cá nhân. Chủ cơ sở cần biết hai điều: phải làm gì, và việc nào được miễn.
Bài này viết cho chủ khách sạn mini, nhà nghỉ, homestay tự trực hoặc chỉ có vài người thay ca. Rủi ro ở cơ sở nhỏ hiếm khi đến từ ý xấu của ai, mà từ thói quen tiện tay — chụp giấy tờ bằng điện thoại, gửi vào nhóm trò chuyện cho ca sau xem. Thói quen thì đổi được.
⚖️ Lưu ý: nội dung bài mang tính tham khảo, tổng hợp từ văn bản gốc tại thời điểm viết. Khách sạn nên đối chiếu văn bản gốc hoặc hỏi chuyên gia pháp lý cho trường hợp cụ thể. DiCloud là công cụ hỗ trợ vận hành và tuân thủ, không thay thế tư vấn pháp lý.
Phần 1: Luật mới là gì và áp vào khách sạn mini thế nào
- Luật Bảo vệ dữ liệu cá nhân số 91/2025/QH15, Quốc hội thông qua 26/6/2025, hiệu lực từ 01/01/2026.
- Nghị định 356/2025/NĐ-CP ngày 31/12/2025 quy định chi tiết, cùng hiệu lực 01/01/2026, thay thế Nghị định 13/2023/NĐ-CP. Sự đồng ý đã lấy hợp lệ theo Nghị định 13/2023 trước đó vẫn còn hiệu lực, không phải xin lại.
- Nghị định 330/2026/NĐ-CP ngày 19/8/2026 về xử phạt vi phạm hành chính trong lĩnh vực an ninh mạng và bảo vệ dữ liệu cá nhân, hiệu lực từ 19/8/2026.
Trong ngôn ngữ của Luật, khách sạn là bên kiểm soát dữ liệu: chính cơ sở quyết định thu gì, để làm gì, giữ bao lâu. Nhà cung cấp phần mềm thường là bên xử lý và chỉ được nhận dữ liệu khi có hợp đồng hoặc thỏa thuận với cơ sở. Vì vậy, dù dữ liệu nằm trên phần mềm của ai, cơ sở vẫn chịu trách nhiệm trước khách.
Về mức phạt, Nghị định 330/2026 phạt từ 30 đến 50 triệu đồng khi xử lý dữ liệu chưa có đồng ý hợp lệ trong trường hợp cần đồng ý, và từ 40 đến 60 triệu đồng khi thông báo vi phạm chậm hơn 72 giờ. Đây là mức cho tổ chức; hộ kinh doanh bị phạt như cá nhân, tức bằng một nửa. Mức tới 5% doanh thu năm trước trong Luật chỉ áp cho vi phạm về chuyển dữ liệu ra nước ngoài, không nhắm vào sai sót thường gặp ở quầy lễ tân.
Phần 2: Dữ liệu khách nào là cơ bản, dữ liệu nào là nhạy cảm
Theo Nghị định 356/2025, những dữ liệu một khách sạn mini chạm tới hằng ngày chia làm hai nhóm:
- Dữ liệu cơ bản: họ tên, ngày sinh, giới tính, quốc tịch, nơi ở; số định danh cá nhân, số hộ chiếu; số điện thoại, biển số xe, hình ảnh của cá nhân.
- Dữ liệu nhạy cảm: hình ảnh thẻ căn cước, thẻ căn cước công dân, chứng minh nhân dân; thông tin thẻ ngân hàng, lịch sử giao dịch tài khoản; tình trạng sức khỏe; dữ liệu sinh trắc học; vị trí xác định qua dịch vụ định vị.
Điểm nhiều cơ sở chưa để ý: con số in trên thẻ là dữ liệu cơ bản, nhưng tấm ảnh chụp chính tấm thẻ lại là dữ liệu nhạy cảm. Với dữ liệu nhạy cảm, Nghị định yêu cầu phân quyền giới hạn truy cập, có quy trình xử lý và biện pháp bảo mật — điều mà một tấm ảnh trong điện thoại người trực hay trong nhóm trò chuyện khó đáp ứng.
📌 Phép thử năm phút: mở chiếc điện thoại đang dùng ở quầy, đếm số ảnh chụp căn cước của khách trong thư viện ảnh và các nhóm trò chuyện. Mỗi tấm là một bản dữ liệu nhạy cảm không phân quyền, không nhật ký, nhiều khi còn nằm trên máy của người đã nghỉ việc.
Phần 3: Hộ kinh doanh được miễn gì — và không được miễn gì
Phần được miễn
- Hộ kinh doanh, doanh nghiệp siêu nhỏ không phải lập, cập nhật hồ sơ đánh giá tác động xử lý dữ liệu cá nhân và không phải chỉ định bộ phận, nhân sự bảo vệ dữ liệu.
- Doanh nghiệp nhỏ, doanh nghiệp khởi nghiệp được tự chọn làm hay không trong 05 năm kể từ 01/01/2026.
Ba trường hợp mất quyền miễn
Quyền miễn không áp dụng nếu đơn vị (1) kinh doanh dịch vụ xử lý dữ liệu cá nhân, (2) trực tiếp xử lý dữ liệu cá nhân nhạy cảm, hoặc (3) xử lý dữ liệu từ 100 nghìn người trở lên, tính cộng dồn. Trường hợp (2) rất gần với khách sạn mini: cơ sở có thói quen chụp và lưu ảnh căn cước của khách đang giữ đúng loại dữ liệu nhạy cảm, nên có nguy cơ không còn thuộc diện được miễn. Đây là cách hiểu thận trọng từ câu chữ văn bản, chưa có hướng dẫn nói đích danh; nếu đang ở tình huống này, nên hỏi chuyên gia pháp lý.
Phần không được miễn, bất kể quy mô
Xin đồng ý đúng cách khi cần đồng ý; đáp ứng quyền xem, sửa, xóa của khách đúng hạn; áp dụng biện pháp bảo vệ phù hợp; thông báo vi phạm trong 72 giờ. Nói gọn: quy mô nhỏ giúp bớt thủ tục hồ sơ, không bớt nghĩa vụ với khách.
Phần 4: Xin đồng ý và quyền của khách
Thu thông tin giấy tờ để thông báo lưu trú có cần xin đồng ý không
Cách hiểu an toàn: việc thu thông tin giấy tờ để thông báo lưu trú là nghĩa vụ theo Luật Cư trú; Luật Bảo vệ dữ liệu cá nhân có quy định các trường hợp xử lý không cần sự đồng ý, trong đó có trường hợp theo quy định của pháp luật (Điều 19). Còn dùng số điện thoại, email để chăm sóc khách, gửi ưu đãi là mục đích khác — nên có sự đồng ý riêng. Đây là diễn giải, chưa có văn bản nói đích danh, nên đừng coi là miễn trừ tuyệt đối.
Khi cần xin đồng ý: mỗi mục đích một lần, không đánh dấu sẵn, không coi im lặng là đồng ý, và lưu lại bằng chứng — khi có tranh chấp, cơ sở phải tự chứng minh.
Khách hỏi xem, sửa, xóa — trả lời trong bao lâu
- Phản hồi trong 02 ngày làm việc với mọi yêu cầu.
- Xem, sửa, cung cấp dữ liệu: 10 ngày; rút đồng ý, hạn chế, phản đối: 15 ngày; xóa: 20 ngày (30 ngày nếu cần bên xử lý hoặc bên thứ ba thực hiện). Các mốc 10, 15, 20 ngày có thể gia hạn thêm, không quá 10, 15, 20 ngày tương ứng.
Thông tin cơ sở đang phải giữ theo quy định pháp luật, như thông tin khách lưu trú, thường thuộc trường hợp không phải xóa; khi đó báo khách lý do. Không có quy trình, biểu mẫu cho khách, hoặc không phản hồi trong 02 ngày làm việc, có thể bị phạt từ 10 đến 20 triệu đồng (mức cho tổ chức; hộ kinh doanh bằng một nửa).
Phần 5: Sáu việc làm ngay ở quầy lễ tân
- Việc 1 — Dừng chụp, lưu ảnh giấy tờ trên điện thoại cá nhân và nhóm trò chuyện. Ghi thông tin cần thiết vào sổ hoặc hệ thống, trả giấy tờ cho khách; khi chắc thông tin đã vào sổ thì xóa ảnh cũ.
- Việc 2 — Phân quyền ai được xem gì. Mỗi người một tài khoản, không dùng chung mật khẩu; người trực ca không nhất thiết xem được toàn bộ lịch sử khách nhiều năm.
- Việc 3 — Giữ đủ hạn, không giữ vô hạn. Nghị định 96/2016/NĐ-CP (Điều 44) yêu cầu lưu thông tin khách và người đến thăm khách ít nhất 36 tháng; Luật yêu cầu không lưu quá thời gian phù hợp với mục đích. Nên đối chiếu văn bản hiện hành.
- Việc 4 — Một biểu mẫu, một người đầu mối cho yêu cầu xem, sửa, xóa, kèm sổ ghi ngày nhận để không trễ hạn.
- Việc 5 — Tách mục đích khi xin số điện thoại, email. Muốn gửi ưu đãi qua Zalo, tin nhắn thì hỏi riêng và ghi lại. Cách giữ chân khách cũ đúng mực có trong bài CRM cho khách sạn nhỏ.
- Việc 6 — Viết sẵn quy trình sự cố. Khi phát hiện vi phạm có thể xâm phạm tính mạng, sức khỏe, danh dự, tài sản của khách hoặc gây tổn hại quốc phòng, an ninh, trật tự, phải báo cơ quan chuyên trách bảo vệ dữ liệu cá nhân thuộc Bộ Công an chậm nhất 72 giờ kể từ khi phát hiện và lập biên bản. Quy trình phải ghi rõ ai báo, ai lập biên bản.
Bảng tóm tắt nghĩa vụ cho khách sạn mini
| Nghĩa vụ | Hộ kinh doanh, siêu nhỏ | Căn cứ | Việc cụ thể |
|---|---|---|---|
| Hồ sơ đánh giá tác động, nhân sự bảo vệ dữ liệu | Được miễn, trừ khi xử lý dữ liệu nhạy cảm hoặc từ 100 nghìn người | Luật 91/2025, Điều 38; Nghị định 356/2025, Điều 41 | Không lưu ảnh giấy tờ, giảm nguy cơ mất quyền miễn |
| Sự đồng ý | Vẫn áp dụng | Luật 91/2025, Điều 9, 11, 19 | Tách mục đích, không đánh dấu sẵn, lưu bằng chứng |
| Quyền xem, sửa, xóa | Vẫn áp dụng | Nghị định 356/2025, Điều 5 | Biểu mẫu, người đầu mối, phản hồi trong 02 ngày làm việc |
| Bảo vệ dữ liệu nhạy cảm | Vẫn áp dụng | Nghị định 356/2025, Điều 4 | Phân quyền; không để ảnh căn cước trên máy cá nhân |
| Lưu trữ thông tin khách | Vẫn áp dụng | Nghị định 96/2016, Điều 44 | Ít nhất 36 tháng; có kế hoạch xử lý phần quá hạn |
| Thông báo vi phạm | Vẫn áp dụng | Luật 91/2025, Điều 23 | Báo trong 72 giờ; lập biên bản |
Phần 6: Phần mềm quản lý giúp được gì, và không thay được gì
Phần mềm không làm thay nghĩa vụ pháp lý, nhưng thiết kế của nó quyết định cơ sở gánh bao nhiêu rủi ro ngay từ đầu. Đây là cách phần mềm quản lý khách sạn cloud AI DiCloud hỗ trợ trong phạm vi bài này:
- Quét căn cước, hộ chiếu chỉ lưu thông tin trích xuất, không lưu ảnh giấy tờ. Trong hệ thống chỉ có họ tên, số giấy tờ, ngày sinh — dữ liệu cơ bản — chứ không có tấm ảnh thẻ căn cước. Cơ sở vì vậy bớt hẳn một loại dữ liệu nhạy cảm phải bảo vệ; các nghĩa vụ ở Phần 3 vẫn còn nguyên. Tính năng quét giấy tờ có trong bài 6 tính năng nổi bật của DiCloud.
- Phân quyền người dùng và nhật ký thao tác. Mỗi người một tài khoản, chủ cơ sở quyết định vai trò nào xem, sửa được gì; thao tác quan trọng được ghi lại ai, lúc nào, làm gì. Phần hạ tầng và bảo mật có trong bài nền tảng vững chắc — bảo mật và tuân thủ.
- Thông báo lưu trú: xuất file đúng mẫu để lễ tân nộp. Thông tin khách đã có từ lúc nhận phòng, DiCloud xuất file theo mẫu cổng thông báo lưu trú yêu cầu để lễ tân tải lên, không gõ lại tay. Việc nộp vẫn do người có tài khoản của cơ sở thực hiện, vì cổng yêu cầu đăng nhập và xác thực.
Phần mềm không thay được việc chọn mục đích, xin đồng ý, thói quen của người trực, hay hợp đồng xử lý dữ liệu với nhà cung cấp — cơ sở nên yêu cầu văn bản này với bất kỳ nhà cung cấp nào đang giữ dữ liệu khách của mình. Toàn bộ chuỗi từ đặt phòng tới báo cáo nằm trong giải pháp quản lý khách sạn tổng thể của DiCloud.
Muốn biết cơ sở của bạn đang giữ dữ liệu khách ở những đâu?
Gửi cho đội ngũ DiCloud cách cơ sở đang nhận giấy tờ, ghi sổ khách và liên lạc với khách. Chúng tôi cùng bạn rà theo sáu việc trong bài và chỉ ra chỗ nào sửa được ngay bằng quy ước nội bộ, chỗ nào công cụ giúp được. Việc rà soát mang tính vận hành, không thay cho tư vấn pháp lý.
Nhận rà soát dữ liệu khách miễn phíCâu hỏi thường gặp
Khách sạn mini là hộ kinh doanh có phải tuân thủ Luật Bảo vệ dữ liệu cá nhân không?
Có. Hộ kinh doanh chỉ được miễn hồ sơ đánh giá tác động xử lý dữ liệu và việc chỉ định nhân sự bảo vệ dữ liệu; các nghĩa vụ về đồng ý, quyền của khách, bảo vệ dữ liệu và thông báo vi phạm trong 72 giờ vẫn áp dụng. Quyền miễn mất nếu cơ sở trực tiếp xử lý dữ liệu nhạy cảm hoặc dữ liệu từ 100 nghìn người trở lên.
Ảnh chụp căn cước của khách có phải dữ liệu nhạy cảm không?
Theo Nghị định 356/2025/NĐ-CP, hình ảnh thẻ căn cước, thẻ căn cước công dân, chứng minh nhân dân là dữ liệu nhạy cảm; còn số định danh cá nhân, số hộ chiếu, họ tên, ngày sinh là dữ liệu cơ bản. Chỉ ghi thông tin cần thiết thay vì lưu ảnh giấy tờ giúp cơ sở bớt một loại dữ liệu nhạy cảm phải bảo vệ.
Thu thông tin căn cước để thông báo lưu trú có cần xin khách đồng ý không?
Việc thu thông tin giấy tờ để thông báo lưu trú là nghĩa vụ theo Luật Cư trú; Luật Bảo vệ dữ liệu cá nhân có quy định các trường hợp xử lý không cần sự đồng ý, trong đó có trường hợp theo quy định của pháp luật (Điều 19). Còn dùng số điện thoại, email để chăm sóc khách, gửi ưu đãi là mục đích khác — nên có sự đồng ý riêng. Đây là diễn giải, chưa có hướng dẫn nói đích danh.
Khách yêu cầu xóa thông tin thì khách sạn phải làm trong bao lâu?
Phản hồi trong 02 ngày làm việc và xóa trong 20 ngày, gia hạn không quá 20 ngày; 30 ngày nếu cần bên xử lý hoặc bên thứ ba. Thông tin phải lưu theo quy định pháp luật, như thông tin khách lưu trú, thường không phải xóa; khi đó cần báo khách lý do.
Khách sạn phải lưu thông tin khách lưu trú trong bao lâu?
Nghị định 96/2016/NĐ-CP yêu cầu cơ sở kinh doanh dịch vụ lưu trú lưu thông tin khách và người đến thăm khách tại phòng nghỉ ít nhất 36 tháng. Cơ sở nên đối chiếu văn bản hiện hành.
Lộ dữ liệu khách thì phải báo ai, trong bao lâu?
Báo cơ quan chuyên trách bảo vệ dữ liệu cá nhân thuộc Bộ Công an chậm nhất 72 giờ kể từ khi phát hiện, và lập biên bản. Báo chậm hơn 72 giờ bị phạt từ 40 đến 60 triệu đồng với tổ chức; hộ kinh doanh chịu một nửa.
Kết luận
Luật Bảo vệ dữ liệu cá nhân không đòi khách sạn mini phải có phòng pháp chế. Nó đòi ba việc cơ sở nhỏ nào cũng làm được: không giữ dữ liệu nhạy cảm mình không cần — trước hết là ảnh giấy tờ; biết ai được xem gì và để lại dấu vết; và có sẵn câu trả lời cho khách và cho sự cố. Trên nền đó, một phần mềm quản lý khách sạn online AI như DiCloud gánh phần kỹ thuật — thuộc hệ sinh thái DiHotel Solutions Corps, đã phục vụ hơn 300 cơ sở lưu trú tại Việt Nam và Nhật Bản trong hơn 20 năm.
Nếu bạn vận hành khách sạn 4–5 sao, khu nghỉ dưỡng hoặc nhiều cơ sở, bài cùng đợt bên DiHotel Blog đi vào đúng tầng đó: bảo vệ dữ liệu cá nhân khách sạn: resort, chuỗi cần rà lại gì. Ở tầng đó, nghiệp vụ do phần mềm quản lý khách sạn AI DiHotel đảm nhiệm.