Trang chủ
Giải pháp
Sản phẩm
Công nghệ Tin tức Mới
Blog
Về chúng tôi
VN VI US EN

Bảo vệ dữ liệu khách lưu trú: việc khách sạn mini cần làm từ 2026

Mỗi ngày, quầy lễ tân của một khách sạn mini ghi lại họ tên, ngày sinh, số căn cước hoặc số hộ chiếu, số điện thoại, biển số xe của khách. Từ 01/01/2026, tất cả những thông tin đó nằm trong phạm vi Luật Bảo vệ dữ liệu cá nhân. Chủ cơ sở cần biết hai điều: phải làm gì, và việc nào được miễn.

Bài này viết cho chủ khách sạn mini, nhà nghỉ, homestay tự trực hoặc chỉ có vài người thay ca. Rủi ro ở cơ sở nhỏ hiếm khi đến từ ý xấu của ai, mà từ thói quen tiện tay — chụp giấy tờ bằng điện thoại, gửi vào nhóm trò chuyện cho ca sau xem. Thói quen thì đổi được.

⚖️ Lưu ý: nội dung bài mang tính tham khảo, tổng hợp từ văn bản gốc tại thời điểm viết. Khách sạn nên đối chiếu văn bản gốc hoặc hỏi chuyên gia pháp lý cho trường hợp cụ thể. DiCloud là công cụ hỗ trợ vận hành và tuân thủ, không thay thế tư vấn pháp lý.

Phần 1: Luật mới là gì và áp vào khách sạn mini thế nào

Trong ngôn ngữ của Luật, khách sạn là bên kiểm soát dữ liệu: chính cơ sở quyết định thu gì, để làm gì, giữ bao lâu. Nhà cung cấp phần mềm thường là bên xử lý và chỉ được nhận dữ liệu khi có hợp đồng hoặc thỏa thuận với cơ sở. Vì vậy, dù dữ liệu nằm trên phần mềm của ai, cơ sở vẫn chịu trách nhiệm trước khách.

Về mức phạt, Nghị định 330/2026 phạt từ 30 đến 50 triệu đồng khi xử lý dữ liệu chưa có đồng ý hợp lệ trong trường hợp cần đồng ý, và từ 40 đến 60 triệu đồng khi thông báo vi phạm chậm hơn 72 giờ. Đây là mức cho tổ chức; hộ kinh doanh bị phạt như cá nhân, tức bằng một nửa. Mức tới 5% doanh thu năm trước trong Luật chỉ áp cho vi phạm về chuyển dữ liệu ra nước ngoài, không nhắm vào sai sót thường gặp ở quầy lễ tân.

Phần 2: Dữ liệu khách nào là cơ bản, dữ liệu nào là nhạy cảm

Theo Nghị định 356/2025, những dữ liệu một khách sạn mini chạm tới hằng ngày chia làm hai nhóm:

Điểm nhiều cơ sở chưa để ý: con số in trên thẻ là dữ liệu cơ bản, nhưng tấm ảnh chụp chính tấm thẻ lại là dữ liệu nhạy cảm. Với dữ liệu nhạy cảm, Nghị định yêu cầu phân quyền giới hạn truy cập, có quy trình xử lý và biện pháp bảo mật — điều mà một tấm ảnh trong điện thoại người trực hay trong nhóm trò chuyện khó đáp ứng.

📌 Phép thử năm phút: mở chiếc điện thoại đang dùng ở quầy, đếm số ảnh chụp căn cước của khách trong thư viện ảnh và các nhóm trò chuyện. Mỗi tấm là một bản dữ liệu nhạy cảm không phân quyền, không nhật ký, nhiều khi còn nằm trên máy của người đã nghỉ việc.

Phần 3: Hộ kinh doanh được miễn gì — và không được miễn gì

Phần được miễn

Ba trường hợp mất quyền miễn

Quyền miễn không áp dụng nếu đơn vị (1) kinh doanh dịch vụ xử lý dữ liệu cá nhân, (2) trực tiếp xử lý dữ liệu cá nhân nhạy cảm, hoặc (3) xử lý dữ liệu từ 100 nghìn người trở lên, tính cộng dồn. Trường hợp (2) rất gần với khách sạn mini: cơ sở có thói quen chụp và lưu ảnh căn cước của khách đang giữ đúng loại dữ liệu nhạy cảm, nên có nguy cơ không còn thuộc diện được miễn. Đây là cách hiểu thận trọng từ câu chữ văn bản, chưa có hướng dẫn nói đích danh; nếu đang ở tình huống này, nên hỏi chuyên gia pháp lý.

Phần không được miễn, bất kể quy mô

Xin đồng ý đúng cách khi cần đồng ý; đáp ứng quyền xem, sửa, xóa của khách đúng hạn; áp dụng biện pháp bảo vệ phù hợp; thông báo vi phạm trong 72 giờ. Nói gọn: quy mô nhỏ giúp bớt thủ tục hồ sơ, không bớt nghĩa vụ với khách.

Phần 4: Xin đồng ý và quyền của khách

Thu thông tin giấy tờ để thông báo lưu trú có cần xin đồng ý không

Cách hiểu an toàn: việc thu thông tin giấy tờ để thông báo lưu trú là nghĩa vụ theo Luật Cư trú; Luật Bảo vệ dữ liệu cá nhân có quy định các trường hợp xử lý không cần sự đồng ý, trong đó có trường hợp theo quy định của pháp luật (Điều 19). Còn dùng số điện thoại, email để chăm sóc khách, gửi ưu đãi là mục đích khác — nên có sự đồng ý riêng. Đây là diễn giải, chưa có văn bản nói đích danh, nên đừng coi là miễn trừ tuyệt đối.

Khi cần xin đồng ý: mỗi mục đích một lần, không đánh dấu sẵn, không coi im lặng là đồng ý, và lưu lại bằng chứng — khi có tranh chấp, cơ sở phải tự chứng minh.

Khách hỏi xem, sửa, xóa — trả lời trong bao lâu

Thông tin cơ sở đang phải giữ theo quy định pháp luật, như thông tin khách lưu trú, thường thuộc trường hợp không phải xóa; khi đó báo khách lý do. Không có quy trình, biểu mẫu cho khách, hoặc không phản hồi trong 02 ngày làm việc, có thể bị phạt từ 10 đến 20 triệu đồng (mức cho tổ chức; hộ kinh doanh bằng một nửa).

Phần 5: Sáu việc làm ngay ở quầy lễ tân

Bảng tóm tắt nghĩa vụ cho khách sạn mini

Nghĩa vụ Hộ kinh doanh, siêu nhỏ Căn cứ Việc cụ thể
Hồ sơ đánh giá tác động, nhân sự bảo vệ dữ liệu Được miễn, trừ khi xử lý dữ liệu nhạy cảm hoặc từ 100 nghìn người Luật 91/2025, Điều 38; Nghị định 356/2025, Điều 41 Không lưu ảnh giấy tờ, giảm nguy cơ mất quyền miễn
Sự đồng ý Vẫn áp dụng Luật 91/2025, Điều 9, 11, 19 Tách mục đích, không đánh dấu sẵn, lưu bằng chứng
Quyền xem, sửa, xóa Vẫn áp dụng Nghị định 356/2025, Điều 5 Biểu mẫu, người đầu mối, phản hồi trong 02 ngày làm việc
Bảo vệ dữ liệu nhạy cảm Vẫn áp dụng Nghị định 356/2025, Điều 4 Phân quyền; không để ảnh căn cước trên máy cá nhân
Lưu trữ thông tin khách Vẫn áp dụng Nghị định 96/2016, Điều 44 Ít nhất 36 tháng; có kế hoạch xử lý phần quá hạn
Thông báo vi phạm Vẫn áp dụng Luật 91/2025, Điều 23 Báo trong 72 giờ; lập biên bản

Phần 6: Phần mềm quản lý giúp được gì, và không thay được gì

Phần mềm không làm thay nghĩa vụ pháp lý, nhưng thiết kế của nó quyết định cơ sở gánh bao nhiêu rủi ro ngay từ đầu. Đây là cách phần mềm quản lý khách sạn cloud AI DiCloud hỗ trợ trong phạm vi bài này:

Phần mềm không thay được việc chọn mục đích, xin đồng ý, thói quen của người trực, hay hợp đồng xử lý dữ liệu với nhà cung cấp — cơ sở nên yêu cầu văn bản này với bất kỳ nhà cung cấp nào đang giữ dữ liệu khách của mình. Toàn bộ chuỗi từ đặt phòng tới báo cáo nằm trong giải pháp quản lý khách sạn tổng thể của DiCloud.

Muốn biết cơ sở của bạn đang giữ dữ liệu khách ở những đâu?

Gửi cho đội ngũ DiCloud cách cơ sở đang nhận giấy tờ, ghi sổ khách và liên lạc với khách. Chúng tôi cùng bạn rà theo sáu việc trong bài và chỉ ra chỗ nào sửa được ngay bằng quy ước nội bộ, chỗ nào công cụ giúp được. Việc rà soát mang tính vận hành, không thay cho tư vấn pháp lý.

Nhận rà soát dữ liệu khách miễn phí

Câu hỏi thường gặp

Khách sạn mini là hộ kinh doanh có phải tuân thủ Luật Bảo vệ dữ liệu cá nhân không?

Có. Hộ kinh doanh chỉ được miễn hồ sơ đánh giá tác động xử lý dữ liệu và việc chỉ định nhân sự bảo vệ dữ liệu; các nghĩa vụ về đồng ý, quyền của khách, bảo vệ dữ liệu và thông báo vi phạm trong 72 giờ vẫn áp dụng. Quyền miễn mất nếu cơ sở trực tiếp xử lý dữ liệu nhạy cảm hoặc dữ liệu từ 100 nghìn người trở lên.

Ảnh chụp căn cước của khách có phải dữ liệu nhạy cảm không?

Theo Nghị định 356/2025/NĐ-CP, hình ảnh thẻ căn cước, thẻ căn cước công dân, chứng minh nhân dân là dữ liệu nhạy cảm; còn số định danh cá nhân, số hộ chiếu, họ tên, ngày sinh là dữ liệu cơ bản. Chỉ ghi thông tin cần thiết thay vì lưu ảnh giấy tờ giúp cơ sở bớt một loại dữ liệu nhạy cảm phải bảo vệ.

Thu thông tin căn cước để thông báo lưu trú có cần xin khách đồng ý không?

Việc thu thông tin giấy tờ để thông báo lưu trú là nghĩa vụ theo Luật Cư trú; Luật Bảo vệ dữ liệu cá nhân có quy định các trường hợp xử lý không cần sự đồng ý, trong đó có trường hợp theo quy định của pháp luật (Điều 19). Còn dùng số điện thoại, email để chăm sóc khách, gửi ưu đãi là mục đích khác — nên có sự đồng ý riêng. Đây là diễn giải, chưa có hướng dẫn nói đích danh.

Khách yêu cầu xóa thông tin thì khách sạn phải làm trong bao lâu?

Phản hồi trong 02 ngày làm việc và xóa trong 20 ngày, gia hạn không quá 20 ngày; 30 ngày nếu cần bên xử lý hoặc bên thứ ba. Thông tin phải lưu theo quy định pháp luật, như thông tin khách lưu trú, thường không phải xóa; khi đó cần báo khách lý do.

Khách sạn phải lưu thông tin khách lưu trú trong bao lâu?

Nghị định 96/2016/NĐ-CP yêu cầu cơ sở kinh doanh dịch vụ lưu trú lưu thông tin khách và người đến thăm khách tại phòng nghỉ ít nhất 36 tháng. Cơ sở nên đối chiếu văn bản hiện hành.

Lộ dữ liệu khách thì phải báo ai, trong bao lâu?

Báo cơ quan chuyên trách bảo vệ dữ liệu cá nhân thuộc Bộ Công an chậm nhất 72 giờ kể từ khi phát hiện, và lập biên bản. Báo chậm hơn 72 giờ bị phạt từ 40 đến 60 triệu đồng với tổ chức; hộ kinh doanh chịu một nửa.

Kết luận

Luật Bảo vệ dữ liệu cá nhân không đòi khách sạn mini phải có phòng pháp chế. Nó đòi ba việc cơ sở nhỏ nào cũng làm được: không giữ dữ liệu nhạy cảm mình không cần — trước hết là ảnh giấy tờ; biết ai được xem gì và để lại dấu vết; và có sẵn câu trả lời cho khách và cho sự cố. Trên nền đó, một phần mềm quản lý khách sạn online AI như DiCloud gánh phần kỹ thuật — thuộc hệ sinh thái DiHotel Solutions Corps, đã phục vụ hơn 300 cơ sở lưu trú tại Việt Nam và Nhật Bản trong hơn 20 năm.

Nếu bạn vận hành khách sạn 4–5 sao, khu nghỉ dưỡng hoặc nhiều cơ sở, bài cùng đợt bên DiHotel Blog đi vào đúng tầng đó: bảo vệ dữ liệu cá nhân khách sạn: resort, chuỗi cần rà lại gì. Ở tầng đó, nghiệp vụ do phần mềm quản lý khách sạn AI DiHotel đảm nhiệm.

Chủ đề liên quan:
phần mềm quản lý khách sạn cloud AI · phần mềm quản lý khách sạn online AI · giải pháp quản lý khách sạn tổng thể · phần mềm quản lý khách sạn AI · CRM cho khách sạn