Cứ mỗi lần khách hàng nhập số điện thoại để dùng WiFi miễn phí, một câu hỏi pháp lý lại được đặt ra: dữ liệu đó thuộc về ai, ai bảo vệ nó, và ai chịu trách nhiệm nếu có sự cố? Với Nghị định 13/2023/NĐ-CP về bảo vệ dữ liệu cá nhân đã có hiệu lực, đây không còn là câu hỏi mang tính lý thuyết — nó là điều khoản mà mọi nhãn hàng chạy WiFi Marketing đều nên hiểu trước khi ký hợp đồng.
Vì sao WiFi Marketing nằm trong "tầm ngắm" của quy định bảo mật
WiFi Marketing thu thập dữ liệu ngay tại điểm chạm vật lý: số điện thoại (qua OTP), email, tài khoản mạng xã hội, đôi khi cả họ tên và ngày sinh — đổi lấy quyền truy cập Internet. Khác với quảng cáo hiển thị thuần túy, kênh này tạo ra một cơ sở dữ liệu định danh thật, gắn với địa điểm và thời gian cụ thể.
Chính vì vậy, WiFi Marketing vừa là kho báu first-party data, vừa là khu vực nhạy cảm nhất về tuân thủ. Một chiến dịch chạy trên mạng lưới hàng nghìn điểm phát như hệ thống 12.000+ địa điểm tại 34 tỉnh/thành của AWING (số liệu 05/2026) có thể tạo ra lượng dữ liệu khổng lồ — và trách nhiệm bảo vệ nó tăng theo đúng tỷ lệ đó.
Nghị định 13/2023: những điểm operator WiFi phải thuộc lòng
Nghị định 13/2023/NĐ-CP, hiệu lực từ ngày 01/07/2023, là văn bản pháp lý nền tảng về bảo vệ dữ liệu cá nhân tại Việt Nam. Với WiFi Marketing, có bốn nguyên tắc tác động trực tiếp:
- Sự đồng ý: xử lý dữ liệu cá nhân phải dựa trên sự đồng ý của chủ thể dữ liệu, trừ các trường hợp luật định. Nút "đăng nhập" không tự động đồng nghĩa với "đồng ý cho dùng dữ liệu vào mục đích marketing" — hai việc này nên được tách bạch.
- Thông báo mục đích: trước khi thu thập, đơn vị thu thập phải cho người dùng biết dữ liệu dùng để làm gì, lưu bao lâu, ai được tiếp cận.
- Thu thập tối thiểu: chỉ lấy những trường dữ liệu thực sự cần cho mục đích đã thông báo. Xin cả ngày sinh, địa chỉ, nghề nghiệp trong khi chỉ cần số điện thoại để gửi OTP là thu thập quá mức.
- Quyền của chủ thể dữ liệu: người dùng có quyền yêu cầu truy cập, chỉnh sửa, xóa dữ liệu và rút lại sự đồng ý. Đơn vị vận hành phải có quy trình tiếp nhận yêu cầu này, không thể "thu rồi để đó".
Lưu ý: bài viết này mang tính thông tin nghiệp vụ, không phải tư vấn pháp lý. Với các tình huống cụ thể, nhãn hàng nên tham vấn luật sư chuyên về dữ liệu.
Chuỗi trách nhiệm: operator làm gì, nhãn hàng làm gì
Một chiến dịch WiFi Marketing điển hình có ít nhất hai vai trò xử lý dữ liệu:
- Đơn vị vận hành mạng (operator): sở hữu hạ tầng, thiết kế captive portal, lưu trữ dữ liệu thô. Trách nhiệm chính: bảo mật kỹ thuật (mã hóa, phân quyền truy cập), cơ chế đồng ý tại portal, quy trình xóa dữ liệu theo yêu cầu.
- Nhà quảng cáo (nhãn hàng/agency): nhận dữ liệu đã được đồng ý để chạy remarketing, gửi ưu đãi, phân tích. Trách nhiệm chính: chỉ dùng dữ liệu trong phạm vi mục đích đã thông báo, không chia sẻ cho bên thứ ba nếu chưa được đồng ý.
Điểm mù nguy hiểm nhất là khoảng trống giữa hai vai trò: operator nghĩ nhãn hàng tự chịu trách nhiệm sử dụng, nhãn hàng nghĩ operator đã lo hết phần tuân thủ. Hợp đồng tốt là hợp đồng ghi rõ ai làm gì, dữ liệu lưu ở đâu, giữ bao lâu, và quy trình xử lý sự cố ra sao — thay vì để mọi thứ "ngầm hiểu".
5 thực hành bảo mật một operator nghiêm túc phải có
Khi đánh giá nhà cung cấp WiFi Marketing — tương tự cách bạn đánh giá quy trình thu thập dữ liệu khách hàng — hãy soi vào năm điểm này — chúng phân biệt operator làm thật với đơn vị chỉ "có portal cho có":
- Đồng ý tách bạch tại portal: ô tick đồng ý nhận thông tin marketing nằm riêng, không gộp vào nút "Kết nối WiFi". Người dùng từ chối vẫn dùng được mạng — đây là phép thử vàng của sự tôn trọng.
- Chính sách bảo mật một chạm: ngay tại trang đăng nhập có đường dẫn tới chính sách bảo mật đầy đủ: thu gì, dùng làm gì, lưu bao lâu, liên hệ ai để yêu cầu xóa.
- Thu thập tối thiểu theo mục đích: chiến dịch chỉ cần OTP thì portal chỉ xin số điện thoại. Mỗi trường dữ liệu thêm vào đều phải có lý do nghiệp vụ rõ ràng.
- Ẩn danh hóa trong báo cáo: dashboard cho nhãn hàng hiển thị chỉ số tổng hợp (lượt kết nối, tỷ lệ quay lại) thay vì danh sách số điện thoại thô, trừ khi có thỏa thuận và cơ sở đồng ý rõ ràng.
- Quy trình xóa dữ liệu có thời hạn cam kết: khi người dùng yêu cầu xóa, dữ liệu được xóa khỏi cả hệ thống chính và bản sao lưu theo lịch — và có xác nhận bằng văn bản.
4 câu hỏi nhãn hàng phải hỏi trước khi ký hợp đồng WiFi
Đừng hỏi "bên anh có bảo mật không" — câu trả lời luôn là có. Hãy hỏi cụ thể:
- "Dữ liệu chiến dịch của tôi lưu ở đâu, máy chủ đặt tại đâu?" — vị trí lưu trữ liên quan trực tiếp đến nghĩa vụ tuân thủ pháp luật Việt Nam.
- "Ai trong công ty anh truy cập được dữ liệu thô, và theo quy trình nào?" — phân quyền càng hẹp, rủi ro rò rỉ nội bộ càng thấp.
- "Dữ liệu được giữ bao lâu sau khi chiến dịch kết thúc, và xóa như thế nào?" — câu trả lời tốt luôn đi kèm một con số thời gian cụ thể, không phải "lưu để phân tích".
- "Nếu khách hàng của tôi yêu cầu xóa dữ liệu, quy trình bên anh mất bao lâu?" — đây là bài kiểm tra thực tế nhất về năng lực tuân thủ.
Nhà cung cấp trả lời trôi chảy bốn câu này thường cũng là nhà cung cấp làm báo cáo minh bạch, đo lường chuẩn — hai phẩm chất đi cùng nhau. Nếu cần khung đánh giá tổng thể, checklist đánh giá proposal WiFi Marketing là tài liệu nên đọc kèm.
Tuân thủ tốt là lợi thế cạnh tranh, không phải chi phí
Trong thời kỳ cookie bên thứ ba dần biến mất, first-party data có nguồn gốc đồng ý rõ ràng trở thành tài sản đắt giá nhất của marketer. WiFi Marketing — với cơ chế "đổi dữ liệu lấy kết nối" minh bạch — sinh ra đã phù hợp với logic này, miễn là operator thực hiện đúng: thông báo rõ, đồng ý tách bạch, thu thập tối thiểu.
Ngược lại, một chiến dịch thu data bằng portal mập mờ có thể cho số lượng lead ban đầu cao hơn, nhưng là con số xây trên nền cát: rủi ro pháp lý, tỷ lệ khiếu nại, và dữ liệu không dùng được lâu dài. Nhãn hàng thông minh chọn đối tác theo tiêu chí tuân thủ — vì đó cũng chính là tiêu chí của chất lượng dữ liệu. Tìm hiểu thêm về giá trị của nguồn dữ liệu này trong bài first-party data từ WiFi Marketing.
Cần tư vấn quảng cáo wifi?
Đội ngũ AWING tư vấn miễn phí: chọn địa điểm, định dạng và ngân sách phù hợp mục tiêu của bạn.