Nghị định 13/2023/NĐ-CP không chỉ áp dụng cho tập đoàn công nghệ lớn — bất kỳ doanh nghiệp nào thu thập tên, số điện thoại khách hàng đều nằm trong phạm vi điều chỉnh.
Có, doanh nghiệp nhỏ vẫn phải tuân thủ Nghị định 13/2023/NĐ-CP về bảo vệ dữ liệu cá nhân nếu có thu thập, lưu trữ, hoặc xử lý thông tin cá nhân khách hàng (tên, số điện thoại, email, địa chỉ) — không có ngoại lệ theo quy mô doanh nghiệp trong phần lớn nghĩa vụ cơ bản. Việc cần làm ngay không phải một hệ thống bảo mật phức tạp, mà là 3 việc nền tảng: có văn bản thông báo mục đích thu thập dữ liệu, xin sự đồng ý rõ ràng, và có biện pháp bảo vệ dữ liệu tối thiểu (giới hạn người truy cập, không chia sẻ tùy tiện cho bên thứ ba). Đây là mảng pháp lý mới mà rất nhiều SME Việt Nam chưa cập nhật kịp.
Liệt kê mọi điểm chạm thu thập thông tin khách hàng (form đăng ký, CRM, chương trình khách hàng thân thiết, form khảo sát) — đây là bước đầu tiên bắt buộc trước khi biết cần điều chỉnh gì.
Mỗi nơi thu thập dữ liệu cần có dòng thông báo ngắn gọn về mục đích sử dụng và một bước xác nhận đồng ý (checkbox, chữ ký), thay vì mặc định thu thập rồi dùng tùy ý.
Không phải nhân viên nào cũng cần xem toàn bộ danh sách khách hàng; phân quyền truy cập theo vị trí công việc để giảm rủi ro rò rỉ dữ liệu từ nội bộ, đây cũng là yêu cầu cụ thể của nghị định.
Nghị định trao quyền cho chủ thể dữ liệu (khách hàng) được yêu cầu xem, sửa, hoặc xóa thông tin cá nhân của mình; doanh nghiệp cần một quy trình tiếp nhận và xử lý yêu cầu này trong thời hạn quy định.