Một số điện thoại và ghi chú về dị ứng đậu phộng cũng là "dữ liệu cá nhân"
Nhà hàng nào cũng thu thập những thứ này mà không cần suy nghĩ nhiều: một cái tên, một số điện thoại, một địa chỉ email, ghi chú rằng khách ở bàn số 12 không ăn hải sản, ghi lại món khách đã gọi lần trước. Chẳng thứ nào trong đó nghe giống "dữ liệu" theo kiểu hồ sơ ngân hàng. Nhưng về mặt pháp lý, ở hầu hết các thị trường mà nhà hàng tại châu Á thực sự đang hoạt động, đó chính xác là dữ liệu cá nhân — được điều chỉnh bởi một luật thực sự, kèm theo những nghĩa vụ thực sự về cách thu thập, lưu trữ và sử dụng.
Đây không phải ý kiến pháp lý — chúng tôi không phải công ty luật, và nếu bạn cần tư vấn cho tình huống cụ thể của mình, hãy tìm luật sư tại địa phương. Nhưng đáng để biết, bằng ngôn ngữ dễ hiểu, luật thực sự quy định gì ở các thị trường nơi nhà hàng nhận đặt bàn qua Bistrochat, và điều đó định hình cách chúng tôi xử lý dữ liệu khách thay mặt bạn như thế nào.
"Dữ liệu khách" thực sự bao gồm những gì
Đó không chỉ là một lượt đặt bàn. Hồ sơ khách điển hình bao gồm thông tin liên hệ, lịch sử ghé thăm, sở thích về bàn và chỗ ngồi, dị ứng và ghi chú về chế độ ăn, yêu cầu đặc biệt, và — khi có kết nối POS — chi tiêu chi tiết theo từng lượt ghé. Không có gì đặc biệt kỳ lạ ở đây cả. Tất cả đều là dữ liệu cá nhân theo hầu hết các luật về quyền riêng tư, và đặc biệt thông tin dị ứng hay chế độ ăn thường được xem là một nhóm dữ liệu nhạy cảm hơn, cần được cẩn trọng hơn.
Luật bảo vệ dữ liệu cá nhân, theo từng thị trường
Chi tiết quy định có khác nhau, nhưng hình dạng chung gần như giống nhau ở mọi nơi: cho khách biết vì sao bạn thu thập dữ liệu của họ, có cơ sở pháp lý (thường là sự đồng ý) để sử dụng, lưu trữ đủ an toàn, và để khách thực hiện các quyền của mình đối với dữ liệu đó — thường là quyền truy cập, chỉnh sửa và xoá.
| Thị trường | Luật | Cơ quan quản lý | Ý nghĩa thực tế đối với một nhà hàng |
|---|---|---|---|
| Singapore | Personal Data Protection Act (PDPA) | PDPC | Sự đồng ý khi thu thập/sử dụng, bắt buộc thông báo vi phạm phải báo cáo, quy tắc opt-in cho tin nhắn marketing |
| Thái Lan | Personal Data Protection Act B.E. 2562 | PDPC (Thái Lan) | Sự đồng ý, thông báo vi phạm, hạn chế gửi dữ liệu ra ngoài Thái Lan nếu không có biện pháp bảo vệ |
| Hồng Kông | Personal Data (Privacy) Ordinance (PDPO) | PCPD | Sáu Data Protection Principles; đồng ý opt-in nghiêm ngặt riêng cho việc dùng dữ liệu khách trong marketing trực tiếp |
| Philippines | Data Privacy Act of 2012 | NPC | Đăng ký hoạt động xử lý dữ liệu, thông báo vi phạm trong 72 giờ, quyền của chủ thể dữ liệu được xác định rõ |
| Việt Nam | Nghị định 13/2023 về bảo vệ dữ liệu cá nhân | Bộ Công an | Sự đồng ý, thông báo vi phạm, thêm bước khi chuyển dữ liệu ra khỏi Việt Nam |
| Đài Loan | Personal Data Protection Act | Cơ quan quản lý theo ngành / PDPC | Giới hạn mục đích — dữ liệu thu thập cho việc đặt bàn không nên dùng lại cho mục đích không liên quan nếu chưa có sự đồng ý |
| Macau | Personal Data Protection Act (Luật 8/2005) | GPDP | Nghĩa vụ thông báo cho một số hoạt động xử lý nhất định, sự đồng ý, yêu cầu về bảo mật |
| Indonesia | Luật Bảo vệ Dữ liệu Cá nhân (UU PDP) | Kominfo (cơ quan chuyên trách đang được thành lập) | Sự đồng ý, thông báo vi phạm, nghĩa vụ của bên kiểm soát/xử lý dữ liệu |
| Malaysia | Personal Data Protection Act 2010 (sửa đổi 2024) | JPDP | Sự đồng ý; bản sửa đổi 2024 lần đầu tiên đưa vào quy định bắt buộc thông báo vi phạm dữ liệu |
| Mexico | Luật Liên bang về Bảo vệ Dữ liệu Cá nhân do Tư nhân Nắm giữ (LFPDPPP) | Cơ quan giám sát liên bang | Thông báo về quyền riêng tư ("aviso de privacidad") khi thu thập, và quyền của khách được truy cập, chỉnh sửa, huỷ bỏ và phản đối (ARCO) |
| Liên minh châu Âu | Quy định chung về Bảo vệ Dữ liệu (GDPR) | Các cơ quan bảo vệ dữ liệu quốc gia | Cơ sở pháp lý cho việc xử lý, thông báo vi phạm trong 72 giờ, và áp dụng cho dữ liệu của bất kỳ khách nào từ EU dù nhà hàng bạn ở đâu |
| Hoa Kỳ | Không có một luật liên bang duy nhất — CCPA/CPRA của California là điều gần tương đương nhất, các bang khác đang theo sau | CPPA (California) | Quyền được biết, được xoá và từ chối "bán" dữ liệu, được kích hoạt bởi nơi cư trú của khách, không phải vị trí nhà hàng |
| Trung Quốc | Luật Bảo vệ Thông tin Cá nhân (PIPL) | Cục Quản lý Không gian mạng Trung Quốc (CAC) | Sự đồng ý riêng biệt, rõ ràng cho dữ liệu nhạy cảm, và quy định nghiêm ngặt về việc chuyển dữ liệu ra khỏi Trung Quốc |
Điểm chung: nếu bạn có khách từ một thị trường có luật bảo vệ quyền riêng tư và bạn lưu giữ dữ liệu của họ, luật đó có thể áp dụng cho bạn dù nhà hàng của bạn không đặt tại đó về mặt vật lý — cả GDPR và PIPL đều được soạn ra để vươn ra ngoài biên giới gốc của mình.
Những luật này thực sự yêu cầu gì ở một nhà hàng, trong công việc hằng ngày
Đằng sau những cái tên khác nhau, phần lớn quy về một số thói quen thực tế: chỉ thu thập những gì cần thiết cho việc đặt bàn và phục vụ, nói rõ ràng với khách vì sao bạn giữ lại dữ liệu đó, không dùng nó cho việc họ chưa đồng ý (như đưa họ vào danh sách marketing mà chưa xin phép), lưu trữ đủ an toàn, và có khả năng hành động khi khách hỏi bạn đang giữ gì hoặc yêu cầu xoá.
Dữ liệu khách của Bistrochat được lưu ở đâu, và ai có thể truy cập
Dữ liệu khách nằm trong tài khoản Bistrochat của bạn, chứ không phải trong một bảng tính chuyền tay qua điện thoại của nhân viên. Quyền truy cập được kiểm soát theo từng chi nhánh — nhân viên đón khách ở chi nhánh này không thấy danh sách khách của chi nhánh khác, trừ khi chuỗi của bạn được thiết lập để chia sẻ, và với chuỗi nhà hàng nhiều chi nhánh, việc nhận diện khách xuyên chi nhánh là một tính năng bạn chủ động kiểm soát, không phải tác dụng phụ của việc phân quyền quá lỏng lẻo.
Dữ liệu thanh toán không nằm trong hồ sơ khách dưới dạng số thẻ
Khi khách thanh toán tiền cọc, giao dịch được xử lý qua kênh bảo mật của đơn vị xử lý thanh toán — WeChat Pay, Alipay, PromptPay, PayNow, GrabPay, Apple Pay, Google Pay, VISA và Mastercard — thay vì là một dãy số thẻ thô nằm trong ghi chú của khách.
Dữ liệu khách là của bạn — kể cả khi bạn rời đi
Mối quan hệ với khách mà nhà hàng của bạn đã xây dựng không thuộc về một sàn đặt bàn, và cũng không bị giữ làm con tin bên trong Bistrochat. Nếu một chuỗi nhà hàng chuyển sang nhà cung cấp khác, dữ liệu khách của họ sẽ đi theo.
Điều gì xảy ra khi khách yêu cầu được "quên đi"
Hầu hết các luật kể trên đều trao cho khách một hình thức quyền được hỏi bạn đang giữ dữ liệu gì về họ, sửa lại, hoặc xoá đi. Trong thực tế, điều đó có nghĩa là nhà hàng phải có khả năng tìm ra hồ sơ của một khách cụ thể và xử lý yêu cầu đó — chứ không phải gửi một phiếu hỗ trợ vào khoảng không. Đó là một thao tác tìm kiếm và xoá, không phải một dự án khôi phục dữ liệu.
Câu hỏi thường gặp: bảo vệ dữ liệu khách hàng cho nhà hàng
Dữ liệu khách của tôi có bị bán cho ai không? Không. Nó được dùng để vận hành việc đặt bàn, nhận diện khách và marketing cho nhà hàng của bạn — chứ không được bán lại như một sản phẩm dữ liệu.
Điều này có áp dụng cho tôi nếu tôi chỉ có một nhà hàng nhỏ không? Thường là có. Hầu hết các luật này áp dụng dựa trên quy mô và mức độ nhạy cảm của dữ liệu bạn đang giữ, chứ không phải quy mô doanh nghiệp của bạn, dù một số luật có ngưỡng riêng cho các nghĩa vụ nghiêm ngặt nhất.
Nếu khách của tôi chủ yếu là khách du lịch từ nước khác thì sao? Một số luật trong danh sách này — đặc biệt là GDPR và PIPL — được soạn ra để "đi theo" khách, chứ không dừng lại ở biên giới. Một nhà hàng ở Hồng Kông có khách từ EU hoặc Trung Quốc đại lục vẫn có thể chịu sự điều chỉnh của luật tại thị trường gốc của những vị khách đó đối với dữ liệu của họ.
Tôi có cần một chính sách quyền riêng tư riêng cho nhà hàng của mình không? Đó là câu hỏi dành cho luật sư tại địa phương tuỳ theo tình huống cụ thể của bạn, nhưng hầu hết các luật này kỳ vọng khách được thông báo, dưới hình thức nào đó, về lý do dữ liệu của họ được thu thập — điều đó thường có nghĩa là cần một loại thông báo nào đó, dù đơn giản.
Khách có thể yêu cầu tôi xoá toàn bộ dữ liệu tôi có về họ không? Ở hầu hết các thị trường này, khách có một hình thức nào đó của quyền này, và nhà hàng nên có khả năng xác định yêu cầu đó và xử lý nó.
Thực hành dữ liệu tốt không phải là một ô tick tuân thủ được gắn thêm vào hệ thống đặt bàn của bạn — đó chính là điều khiến khách cảm thấy thoải mái khi đưa cho bạn số điện thoại, thông tin dị ứng, và sự tin tưởng của họ ngay từ đầu. Hãy liên hệ với chúng tôi để xem cách Bistrochat xử lý dữ liệu khách ở mọi thị trường bạn đang hoạt động.