Legal 28/07/2026 bởi Hải H Nguyễn

Terms Of Service, Privacy Policy Cho Startup Cần Gì

Trả lời nhanh

Rất nhiều startup có website/app đã ra mắt từ lâu nhưng phần "Điều khoản sử dụng" hoặc "Chính sách bảo mật" ở footer vẫn là một đoạn text copy vội từ một sản phẩm khác, dán vào cho có, chưa từng được đọc lại kỹ. Bài viết này tách bạch rõ hai việc thường bị gộp làm một: nghĩa vụ tuân thủ pháp luật về dữ liệu cá nhân, và việc soạn hai văn bản công khai — Terms of Service, Privacy Policy — phản ánh đúng cách sản phẩm thật đang hoạt động.

Khác Biệt Giữa Tuân Thủ Pháp Lý Và Văn Bản Công Khai

Nhiều founder khi nghe "cần Privacy Policy" nghĩ ngay đến việc tuân thủ Nghị định 13/2023 về bảo vệ dữ liệu cá nhân — nhưng đây thực chất là hai lớp khác nhau, dù liên quan chặt chẽ.

Nguyên tắc cốt lõi: Tuân thủ pháp lý (Nghị định 13/2023 và các quy định liên quan) là những nghĩa vụ công ty BẮT BUỘC phải thực hiện khi xử lý dữ liệu cá nhân — bất kể có công khai văn bản nào hay không. Terms of Service và Privacy Policy là văn bản công khai, cho người dùng biết công ty đang làm gì và quy định quan hệ hợp đồng giữa hai bên. Một công ty có thể tuân thủ đúng luật mà vẫn có Privacy Policy sơ sài, hoặc ngược lại có Privacy Policy đẹp mà thực tế xử lý dữ liệu sai quy định — hai việc cần được xử lý song song, không thay thế cho nhau.

Chi tiết đầy đủ về nghĩa vụ tuân thủ theo Nghị định 13/2023 (thông báo, sự đồng ý, các biện pháp bảo mật kỹ thuật...) nằm ngoài phạm vi bài này — xem bài riêng Bảo Vệ Dữ Liệu Cá Nhân Startup: Nghị Định 13. Bài viết này tập trung vào phần thực hành: hai văn bản công khai cần có nội dung gì.

Terms Of Service Cần Nội Dung Tối Thiểu Gì

Terms of Service (điều khoản sử dụng) là hợp đồng giữa công ty và người dùng dịch vụ — dù người dùng thường không đọc kỹ, văn bản này vẫn có giá trị pháp lý khi có tranh chấp.

Nội dung tối thiểu Terms of Service nên có

Sai lầm thường gặp

Viết Terms of Service chung chung, không khớp mô hình kinh doanh thật

Một startup mô hình subscription (thu phí định kỳ) nhưng dùng Terms of Service copy từ một sản phẩm bán hàng một lần — thiếu điều khoản về gia hạn tự động, chính sách hủy, hoàn tiền theo chu kỳ. Khi khách hàng khiếu nại về việc bị trừ tiền tự động, công ty không có căn cứ văn bản rõ ràng để giải thích, dù về bản chất chính sách đó là hợp lý.

Miễn phí

Nhận Chapter 1 Ebook Gọi Vốn Miễn Phí

Framework chuẩn bị hồ sơ pháp lý và cổ phần trước khi gọi vốn — từ 16 founders đã gọi được 300+ tỷ VND

Nhận trong 60 giây · Không spam · Hủy bất cứ lúc nào

Privacy Policy Cần Nội Dung Tối Thiểu Gì

Privacy Policy (chính sách bảo mật) tập trung riêng vào việc dữ liệu người dùng được thu thập và xử lý ra sao — đây là văn bản người dùng có xu hướng tra cứu nhiều hơn khi họ lo ngại về quyền riêng tư, đặc biệt với sản phẩm thu thập dữ liệu nhạy cảm.

Nội dung tối thiểu

Những phần Privacy Policy nên có

Loại dữ liệu được thu thập (thông tin cá nhân, hành vi sử dụng, dữ liệu thiết bị...), mục đích sử dụng cho từng loại dữ liệu, các bên thứ ba dữ liệu có thể được chia sẻ (nhà cung cấp phân tích, quảng cáo, thanh toán), quyền của người dùng đối với dữ liệu của họ (yêu cầu xem, sửa, xóa), và một đầu mối liên hệ cụ thể (email) khi người dùng có thắc mắc hoặc yêu cầu về dữ liệu.

Một điểm hay bị bỏ sót: nếu sản phẩm dùng công cụ phân tích bên thứ ba (Google Analytics, Meta Pixel, các công cụ CRM/email marketing), Privacy Policy nên nêu rõ các bên này — vì về bản chất, dữ liệu người dùng đang được chia sẻ ra ngoài công ty, và người dùng có quyền được biết điều đó.

Rủi Ro Khi Copy Template Từ Nơi Khác

Việc dùng một mẫu Terms of Service/Privacy Policy có sẵn để tham khảo cấu trúc là bình thường và hợp lý — vấn đề nảy sinh khi công ty copy nguyên văn nội dung mà không điều chỉnh theo thực tế sản phẩm của mình.

Tip: Sau khi soạn xong Terms of Service/Privacy Policy (dù tự viết hay dựa trên mẫu tham khảo), hãy đọc lại từng câu và tự hỏi "Điều này có đúng với những gì sản phẩm của mình thực sự làm không?" — nếu có bất kỳ câu nào mô tả một tính năng, luồng dữ liệu, hoặc đối tác không tồn tại trong sản phẩm thật, cần sửa hoặc xóa ngay, thay vì để nguyên vì "nghe có vẻ chuẩn".

Sự mất khớp giữa văn bản công khai và hành vi thật — dù không cố ý — vẫn là một rủi ro tuân thủ thật sự, vì về nguyên tắc công ty đã công bố với người dùng một điều không đúng thực tế. Đây cũng là lý do các văn bản này nên được rà soát định kỳ, không phải viết một lần rồi bỏ quên.

Case Thật: Khi Dữ Liệu Chính Là Giá Trị Cốt Lõi

Case thật — VCO Group / TesTalents.com

Mỗi tháng, nền tảng TesTalents.com (VCO Group) xử lý dữ liệu ứng viên thật gửi về từ 50 tập đoàn lớn đang dùng dịch vụ test năng lực tuyển dụng bằng AI — Vinamilk, Starbucks, Suntory Pepsico, Viettel, Masan, Coca-Cola, FE Credit, BAT, L'Oréal, Heineken, Beiersdorf, Home Credit. Với quy mô dữ liệu đó, Privacy Policy không còn là thủ tục hình thức: đây là văn bản phải trả lời được câu hỏi mỗi tập đoàn khách hàng chắc chắn sẽ hỏi trước khi ký hợp đồng — dữ liệu ứng viên lưu ở đâu, ai được quyền truy cập, xoá dữ liệu thế nào khi hợp đồng kết thúc. (Xem thêm góc độ "data moat" của case này ở bài Xử Lý Khi Bị Sao Chép Ý Tưởng.)

Với một mô hình kinh doanh xử lý lượng dữ liệu lớn từ nhiều khách hàng doanh nghiệp như vậy, Terms of Service và Privacy Policy không thể là văn bản hình thức — chúng phải phản ánh chính xác cách dữ liệu ứng viên được thu thập, ai có quyền truy cập, dữ liệu được lưu trữ/xử lý bởi bên nào, và quyền của ứng viên (người bị đánh giá, chưa chắc là "khách hàng" trực tiếp trả tiền) đối với dữ liệu của họ. Đây là điểm dễ bị bỏ sót ở mô hình B2B2C: công ty ký hợp đồng với doanh nghiệp khách hàng, nhưng dữ liệu thực tế lại đến từ một bên thứ ba khác (ứng viên) — Privacy Policy cần làm rõ cả mối quan hệ ba bên này, không chỉ nói về "người dùng" chung chung.

Bài học rút ra không chỉ dành riêng cho các nền tảng xử lý dữ liệu tuyển dụng — bất kỳ startup nào có mô hình mà giá trị kinh doanh gắn liền với dữ liệu tích lũy (không chỉ riêng HR Tech) đều nên coi Privacy Policy là một phần chiến lược, không phải thủ tục pháp lý cho có.

Câu Hỏi Thường Gặp

Terms of Service và Privacy Policy khác gì với việc tuân thủ Nghị định 13/2023 về bảo vệ dữ liệu cá nhân?

Nghị định 13/2023 là nghĩa vụ pháp lý — những yêu cầu bắt buộc công ty phải tuân thủ khi xử lý dữ liệu cá nhân (như thông báo, sự đồng ý, bảo mật kỹ thuật). Terms of Service và Privacy Policy là các văn bản công khai trên website/app, thể hiện cho người dùng biết công ty tuân thủ nghĩa vụ đó như thế nào và quy định quan hệ hợp đồng giữa công ty với người dùng. Nói cách khác, tuân thủ Nghị định 13 là "làm đúng luật", còn Privacy Policy là "công khai cho người dùng biết mình đang làm gì" — hai việc liên quan chặt chẽ nhưng không phải một.

Terms of Service của startup tối thiểu cần có những nội dung gì?

Tối thiểu nên có: mô tả dịch vụ đang cung cấp, trách nhiệm và nghĩa vụ của người dùng khi sử dụng, giới hạn trách nhiệm của công ty (limitation of liability), quyền chấm dứt/tạm ngưng tài khoản trong trường hợp vi phạm, và cơ chế giải quyết tranh chấp. Nội dung cụ thể nên phản ánh đúng tính chất dịch vụ thật — không copy nguyên văn từ một sản phẩm khác có mô hình kinh doanh khác.

Vì sao dùng template Terms of Service/Privacy Policy copy từ website khác lại rủi ro?

Vì template copy có thể mô tả các tính năng, luồng dữ liệu, hoặc loại dữ liệu thu thập mà sản phẩm thật của startup không có (hoặc có nhưng theo cách khác) — tạo ra sự mất khớp giữa cam kết công khai và hành vi thực tế. Sự mất khớp này bản thân nó là một rủi ro tuân thủ, vì cơ quan quản lý hoặc người dùng có thể coi đây là hành vi công bố sai lệch, dù công ty không cố ý.

Khi nào startup cần cập nhật lại Terms of Service và Privacy Policy?

Mỗi khi có thay đổi thực chất trong cách sản phẩm hoạt động hoặc cách dữ liệu được xử lý — thêm tính năng mới thu thập loại dữ liệu mới, hợp tác với một bên xử lý dữ liệu thứ ba mới (ví dụ nhà cung cấp phân tích, quảng cáo), hoặc thay đổi mô hình kinh doanh. Đây không phải văn bản viết một lần rồi để yên — nên có một buổi rà soát định kỳ (ít nhất mỗi năm một lần, hoặc ngay khi có thay đổi lớn) để đối chiếu văn bản với thực tế sản phẩm.

Bộ 5 Ebook Thực Chiến

Định Giá · Gọi Vốn · Pitch Deck · BOD · AI Founder A–Z

Toàn bộ framework từ 16 founders đã gọi được 300+ tỷ VND. Nhận link trong 3 phút.

Xem Chi Tiết →
từ 799.000đ · Nhận ngay
🤖 Fundraising AI Agent

Chưa chắc hồ sơ pháp lý của bạn sẵn sàng cho gọi vốn?

Upload pitch deck, nhận điểm đánh giá và checklist 43 điểm — được train từ 14 năm kinh nghiệm thực chiến của Hải H Nguyễn.

Dùng Thử Ngay →
agent.beginguru.com
Hải H Nguyễn

Hải H Nguyễn

Forbes 30 Under 30 Asia 2017 · Founder BeginGuru

14 năm kinh nghiệm gọi vốn thực chiến, hơn 26.000 giờ làm việc với founders — từng trực tiếp tham gia BOD các công ty có mô hình kinh doanh dựa trên dữ liệu. BOD 6 công ty tại Việt Nam và Mỹ.