- Sản phẩm & Dịch vụSản phẩm & Dịch vụ
- Giải phápGiải pháp
- Bảng giáBảng giá
- Công tyCông ty
- Tài liệuTài liệu
vi
vi
Nơi CyStack cung cấp cho bạn những tin tức, xu hướng và cảnh báo mới nhất về ngành công nghệ bảo mật và các sản phẩm, dịch vụ của chúng tôi.
Thảo luận (0)
Đăng nhập để thảo luận
Nhiều doanh nghiệp Việt Nam bán hàng online cho khách Mỹ, vận hành ứng dụng có người dùng tại California hoặc nhận gia công xử lý dữ liệu cho đối tác Mỹ. Tuy nhiên, không phải doanh nghiệp nào cũng biết mình có thuộc phạm vi CCPA hay không.
CCPA có thể áp dụng cho doanh nghiệp đặt ngoài California nếu doanh nghiệp có hoạt động kinh doanh tại California và đáp ứng các điều kiện thuộc phạm vi áp dụng của luật.
Bài viết dưới đây sẽ làm rõ các ngưỡng áp dụng, trường hợp doanh nghiệp Việt Nam cần tuân thủ và điểm khác biệt với Luật Bảo vệ dữ liệu cá nhân 91/2025/QH15 của Việt Nam.
Một cửa hàng trực tuyến nhận đơn từ khách ở Los Angeles hoặc ứng dụng có người dùng tại San Francisco có thể thuộc phạm vi CCPA nếu đáp ứng các điều kiện áp dụng của luật. Trong khi đó, doanh nghiệp Việt Nam xử lý dữ liệu thay cho một business thuộc CCPA có thể phải thực hiện các nghĩa vụ dành cho service provider theo hợp đồng.
Lưu ý: Bài viết mang tính thông tin tham khảo, không thể thay thế tư vấn pháp lý. Trước khi ra quyết định tuân thủ, doanh nghiệp nên tham vấn luật sư am hiểu pháp luật California hoặc bộ phận pháp chế có chuyên môn về bảo vệ dữ liệu xuyên biên giới.
CCPA (California Consumer Privacy Act) là đạo luật bảo vệ quyền riêng tư của người tiêu dùng bang California, Mỹ. Đạo luật gốc được ký ban hành năm 2018, có hiệu lực từ ngày 01/01/2020. Văn phòng Tổng chưởng lý California (Attorney General, viết tắt OAG) bắt đầu thực thi luật từ ngày 01/07/2020.
CCPA trao cho người tiêu dùng California nhiều quyền kiểm soát hơn đối với dữ liệu cá nhân mà doanh nghiệp thu thập về họ. Các quyền này bao gồm quyền được biết, quyền xoá, quyền từ chối bán hoặc chia sẻ dữ liệu và quyền không bị phân biệt đối xử.
Đây là luật của một bang, không phải luật liên bang Mỹ. Luật điều chỉnh dữ liệu của người cư trú tại California nhưng phạm vi áp dụng có thể vượt ra ngoài ranh giới địa lý của bang, tương tự cách GDPR của châu Âu vươn ra ngoài lãnh thổ EU.
Tháng 11/2020, cử tri California thông qua Proposition 24, tức California Privacy Rights Act (CPRA). CPRA bổ sung các quyền riêng tư mới cho người tiêu dùng và có hiệu lực từ ngày 01/01/2023.
CPRA sửa đổi CCPA chứ không tạo ra một đạo luật riêng. Vì vậy, Văn phòng Tổng chưởng lý California vẫn gọi luật này là “CCPA” hoặc “CCPA đã được sửa đổi”.
CPRA mang lại ba thay đổi lớn:
CCPA áp dụng cho các doanh nghiệp vì lợi nhuận có hoạt động kinh doanh tại California và đáp ứng ít nhất một trong ba ngưỡng sau:
Mức 26,625 triệu USD được điều chỉnh hai năm một lần theo Bộ luật Dân sự California, mục 1798.199.95(d). Vì vậy, những tài liệu vẫn sử dụng ngưỡng 25 triệu USD trước đây đã lỗi thời.
Nhìn chung, CCPA không áp dụng cho tổ chức phi lợi nhuận hoặc cơ quan chính phủ.
CCPA trao cho người tiêu dùng California sáu nhóm quyền, được CPPA tóm gọn bằng cụm viết tắt LOCKED:
| Quyền | Ký tự | Nội dung |
| Hạn chế (Limit) | L | Giới hạn mục đích sử dụng, tiết lộ dữ liệu cá nhân nhạy cảm, ví dụ số an sinh xã hội, dữ liệu tài khoản tài chính, vị trí chính xác, dữ liệu di truyền |
| Từ chối bán, chia sẻ (Opt-out) | O | Yêu cầu doanh nghiệp ngừng bán hoặc chia sẻ dữ liệu cá nhân, kể cả qua tín hiệu từ chối tự động trên trình duyệt (Global Privacy Control) |
| Chỉnh sửa (Correct) | C | Yêu cầu sửa thông tin cá nhân không chính xác |
| Được biết (Know) | K | Yêu cầu doanh nghiệp tiết lộ loại dữ liệu đã thu thập, nguồn thu thập, mục đích sử dụng và bên thứ ba nhận dữ liệu, tối đa hai lần mỗi năm và miễn phí |
| Đối xử bình đẳng (Equal treatment) | E | Doanh nghiệp không được phân biệt đối xử khi người tiêu dùng thực hiện quyền CCPA |
| Xoá dữ liệu (Delete) | D | Yêu cầu xoá dữ liệu cá nhân đã thu thập, trừ một số ngoại lệ luật định |
Nguồn: tổng hợp từ cppa.ca.gov và oag.ca.gov.
Doanh nghiệp phải phản hồi yêu cầu biết, xoá hoặc chỉnh sửa trong tối đa 45 ngày theo lịch. Thời hạn này có thể gia hạn thêm 45 ngày nếu doanh nghiệp thông báo trước cho người tiêu dùng.
Với yêu cầu từ chối bán, chia sẻ hoặc hạn chế dữ liệu nhạy cảm, doanh nghiệp phải xử lý nhanh hơn, tối đa 15 ngày làm việc kể từ khi nhận được yêu cầu.

Theo Cloudflare, CCPA không giới hạn phạm vi áp dụng theo nơi đặt trụ sở doanh nghiệp. Vì vậy, một tổ chức thu thập dữ liệu của cư dân California vẫn có thể thuộc phạm vi điều chỉnh dù hoạt động ở nơi khác.
Ba nhóm doanh nghiệp Việt Nam thường có nguy cơ thuộc phạm vi này:
Điểm dễ nhầm là ba ngưỡng về doanh thu, số lượng người tiêu dùng và tỷ lệ doanh thu chỉ dùng để xác định một tổ chức có được xem là “business” theo CCPA hay không. “Business” là bên quyết định mục đích và cách thức xử lý dữ liệu cá nhân.
Trong khi đó, service provider là bên xử lý dữ liệu thay cho business theo hợp đồng. Vì vậy, một công ty Việt Nam làm service provider cho đối tác Mỹ vẫn phải tuân thủ các yêu cầu CCPA được quy định trong hợp đồng xử lý dữ liệu, dù bản thân công ty chưa đạt ngưỡng doanh thu 26,625 triệu USD.

Hai khung pháp lý đều hướng đến bảo vệ dữ liệu cá nhân nhưng khác nhau về cơ chế nền tảng, phạm vi và cơ quan thực thi.
Từ ngày 01/01/2026, Luật Bảo vệ dữ liệu cá nhân số 91/2025/QH15 bắt đầu có hiệu lực. Đồng thời, Nghị định 356/2025/NĐ-CP hướng dẫn thi hành cũng thay thế Nghị định 13/2023/NĐ-CP đã hết hiệu lực.
CCPA cũng khác đáng kể so với GDPR của Liên minh châu Âu. GDPR quy định nhiều căn cứ pháp lý để xử lý dữ liệu, trong đó sự đồng ý chỉ là một căn cứ; còn CCPA trao cho người tiêu dùng quyền từ chối một số hoạt động như bán hoặc chia sẻ dữ liệu cá nhân.
| Tiêu chí | CCPA và CPRA (California, Mỹ) | Luật 91/2025/QH15 và Nghị định 356/2025/NĐ-CP (Việt Nam) |
| Hiệu lực | 01/01/2020, được CPRA sửa đổi từ 01/01/2023 | 01/01/2026 |
| Cơ chế nền tảng | Chủ yếu từ chối (opt-out): mặc định cho phép bán, chia sẻ dữ liệu trừ khi người tiêu dùng từ chối; riêng dữ liệu nhạy cảm và dữ liệu trẻ em dưới 16 tuổi cần được đồng ý trước (opt-in) | Chủ yếu dựa trên sự đồng ý của chủ thể dữ liệu cho từng mục đích xử lý, trừ các trường hợp luật định |
| Phạm vi ngoài lãnh thổ | Tổ chức thu thập dữ liệu cư dân California, không phân biệt trụ sở, đạt một trong ba ngưỡng doanh thu, số lượng hoặc tỷ lệ doanh thu | Tổ chức, cá nhân nước ngoài tham gia hoặc liên quan đến xử lý dữ liệu cá nhân của công dân Việt Nam |
| Cơ quan thực thi | Tổng chưởng lý California và Cơ quan Bảo vệ Quyền riêng tư California | Cơ quan chuyên trách bảo vệ dữ liệu cá nhân thuộc Bộ Công an |
| Quyền chủ thể dữ liệu | Sáu quyền theo cụm LOCKED: hạn chế, từ chối bán hoặc chia sẻ, chỉnh sửa, được biết, đối xử bình đẳng, xoá | Các quyền của chủ thể dữ liệu quy định tại Điều 4 Luật 91/2025/QH15 |
| Chế tài tài chính | Phạt hành chính tối đa 2.663 USD mỗi vi phạm hoặc 7.988 USD mỗi vi phạm cố ý, hoặc liên quan dữ liệu người dưới 16 tuổi; người tiêu dùng có thể khởi kiện đòi 107 đến 799 USD mỗi người mỗi sự cố nếu bị lộ dữ liệu do doanh nghiệp không bảo mật hợp lý | Mua bán dữ liệu cá nhân phạt tối đa 10 lần khoản thu từ vi phạm; chuyển dữ liệu xuyên biên giới trái quy định phạt tối đa 5% doanh thu năm trước liền kề; vi phạm khác phạt tối đa 3 tỷ đồng |
Nguồn: cppa.ca.gov, oag.ca.gov, đối chiếu với Bộ Công an và Thư viện pháp luật.
Doanh nghiệp Việt Nam vừa bán hàng cho khách California vừa phục vụ khách hàng trong nước phải đáp ứng đồng thời cả hai khung pháp lý. Tuân thủ CCPA không đồng nghĩa doanh nghiệp tự động tuân thủ Luật 91/2025 và ngược lại.
Tham khảo thêm hướng dẫn tuân thủ Luật Dữ liệu 2025 cho doanh nghiệp để nắm đầy đủ nghĩa vụ trong nước.

CCPA có hai cơ chế xử phạt riêng biệt.
Cơ chế thứ nhất là xử phạt hành chính do Tổng chưởng lý California hoặc CPPA thực hiện, áp dụng cho hầu hết hành vi vi phạm. Mức phạt hiện hành đã được điều chỉnh theo CPI và có hiệu lực từ ngày 01/01/2025. Mức tối đa là 2.663 USD cho mỗi vi phạm hoặc 7.988 USD cho mỗi vi phạm cố ý và vi phạm liên quan đến dữ liệu cá nhân của người tiêu dùng mà bên vi phạm biết rõ là dưới 16 tuổi.
Từ ngày 01/01/2023, Tổng chưởng lý không còn bắt buộc phải gửi thông báo và cho doanh nghiệp 30 ngày khắc phục trước khi khởi kiện hành chính như trong giai đoạn đầu thực thi luật. CPPA bắt đầu tiếp nhận khiếu nại và thực thi hành chính song song từ ngày 01/07/2023.
Cơ chế thứ hai là quyền khởi kiện dân sự của người tiêu dùng. Quyền này chỉ giới hạn trong các sự cố lộ dữ liệu, không áp dụng cho phần lớn vi phạm CCPA khác.
Điều kiện khởi kiện là dữ liệu cá nhân không mã hoá, không ẩn danh của người tiêu dùng bị đánh cắp do doanh nghiệp không duy trì biện pháp bảo mật hợp lý. Các dữ liệu này có thể gồm số an sinh xã hội, số giấy tờ tuỳ thân, thông tin tài khoản tài chính kèm mã bảo mật, thông tin y tế hoặc dữ liệu sinh trắc học.
Người tiêu dùng có thể yêu cầu bồi thường thiệt hại thực tế hoặc mức bồi thường luật định từ 107 đến 799 USD mỗi người mỗi sự cố, tuỳ mức nào cao hơn. Trước đó, họ phải gửi thông báo bằng văn bản và cho doanh nghiệp 30 ngày để khắc phục.
Để tránh bị khởi kiện trong vụ lộ dữ liệu, doanh nghiệp phải duy trì “biện pháp bảo mật hợp lý” (reasonable security procedures and practices). Tuy nhiên, CCPA không quy định cụ thể doanh nghiệp phải sử dụng công nghệ nào.
Trên thực tế, để chứng minh điều này, doanh nghiệp phải biết chính xác dữ liệu của người tiêu dùng California đang nằm ở đâu trong hệ thống, ai có quyền truy cập và có nhật ký để dựng lại toàn cảnh sự cố khi cần.
CyStack Endpoint hỗ trợ lớp kỹ thuật này qua ba nhóm năng lực:
Lưu ý đây chỉ là công cụ hỗ trợ lớp kỹ thuật, không tự động giúp doanh nghiệp đạt trạng thái tuân thủ CCPA. Để tuân thủ đầy đủ, doanh nghiệp còn phải xác định đúng vai trò của mình là business hay service provider, cập nhật thông báo thu thập dữ liệu, xây dựng quy trình đáp ứng sáu quyền của người tiêu dùng và tư vấn pháp lý phù hợp với mô hình kinh doanh. CyStack không cung cấp dịch vụ tư vấn pháp lý.
CyStack Endpoint giúp doanh nghiệp theo dõi và kiểm soát việc thu thập, lưu trữ và chia sẻ dữ liệu trên từng thiết bị, một bước nền tảng để đáp ứng các yêu cầu về quyền của chủ thể dữ liệu như CCPA hay Luật Bảo vệ dữ liệu cá nhân 91/2025 của Việt Nam.
CCPA (California Consumer Privacy Act) là đạo luật bảo vệ quyền riêng tư của người tiêu dùng bang California, có hiệu lực từ ngày 01/01/2020 và được CPRA sửa đổi, bổ sung quyền từ ngày 01/01/2023.
Từ ngày 01/01/2025, ngưỡng doanh thu gộp hàng năm là 26,625 triệu USD, được điều chỉnh theo CPI từ mốc gốc 25 triệu USD. Ngoài ra, doanh nghiệp cũng có thể thuộc phạm vi CCPA nếu đáp ứng một trong hai ngưỡng còn lại về số lượng dữ liệu hoặc tỷ lệ doanh thu bán dữ liệu.
Có, nhưng chỉ trong trường hợp lộ dữ liệu cá nhân không mã hoá do doanh nghiệp không duy trì biện pháp bảo mật hợp lý. Người tiêu dùng có thể yêu cầu mức bồi thường luật định từ 107 đến 799 USD mỗi người mỗi sự cố. Với các vi phạm CCPA khác, chỉ Tổng chưởng lý hoặc CPPA có quyền khởi kiện.
Chỉ khi thuộc phạm vi điều chỉnh. Tức là doanh nghiệp có hoạt động kinh doanh liên quan đến California và đạt một trong ba ngưỡng về doanh thu, số lượng dữ liệu hoặc tỷ lệ doanh thu; hoặc đóng vai trò service provider xử lý dữ liệu California theo hợp đồng với đối tác Mỹ đã thuộc CCPA. Doanh nghiệp chỉ bán hàng trong nước, không có khách California và không xử lý dữ liệu thuê ngoài cho khách Mỹ thì chưa thuộc phạm vi này.
Khác biệt lớn nhất nằm ở cơ chế nền tảng. CCPA chủ yếu sử dụng cơ chế từ chối bán, chia sẻ dữ liệu, còn Luật 91/2025 dựa trên sự đồng ý của chủ thể dữ liệu cho từng mục đích xử lý. Hai luật cũng khác về cơ quan thực thi và cách tính chế tài, như trình bày trong bảng so sánh phía trên.
CCPA (California Consumer Privacy Act) là đạo luật bảo vệ quyền riêng tư của người tiêu dùng bang California, có hiệu lực từ ngày 01/01/2020 và được CPRA sửa đổi từ ngày 01/01/2023. Hiện Tổng chưởng lý California và Cơ quan Bảo vệ Quyền riêng tư California cùng thực thi đạo luật này.
CCPA áp dụng cho doanh nghiệp vì lợi nhuận nếu đáp ứng ít nhất một trong ba ngưỡng sau:
Doanh nghiệp vẫn có thể thuộc phạm vi CCPA dù đặt trụ sở ngoài California nếu đáp ứng các điều kiện áp dụng của luật.
Doanh nghiệp Việt Nam có khách hàng, người dùng tại California hoặc xử lý dữ liệu California thay cho đối tác Mỹ đều có thể rơi vào phạm vi điều chỉnh của CCPA.