BITRUST CMP — Nền tảng quản lý sự đồng ý

Sự đồng ý phải là bằng chứng, không phải một ô tích.

BITRUST CMP ghi nhận đồng ý từ mọi kênh vào một sổ cái tập trung — có mục đích cụ thể, có phiên bản chính sách, có mốc thời gian để chứng minh sự đồng ý minh bạch, rõ ràng

Đáp ứng Luật Bảo vệ dữ liệu cá nhân 91/2025/QH15 và Nghị định 356/2025/NĐ-CP — cùng hiệu lực từ 01/01/2026, thay thế Nghị định 13/2023/NĐ-CP.

Vai trò của nền tảngCMP-01
Thu thập
  • Web
  • Ứng dụng di động
  • Quầy giao dịch
  • Tổng đài
  • Đại lý
Sổ cái đồng ý
một bản ghi cho mỗi lần đồng ýchỉ ghi thêm, không sửacó mục đích · phiên bản · mốc giờ
Hệ thống dùng dữ liệu
  • CRM
  • Marketing
  • Kho dữ liệu
  • Báo cáo & BI
  • Bên thứ ba
mỗi lần dùng dữ liệu
đều phải hỏi lại sổ cái
Một nguồn sự thật

Sự đồng ý thu thập ở đâu cũng đổ về một chỗ, và không hệ thống nào được dùng dữ liệu mà chưa kiểm tra lại.

Cookie banner của BITRUST trên ứng dụng di động, chụp ở hai máy iPhone
Kênh thu thập

Các kênh lấy sự đồng ý của chủ thể dữ liệu

Dù khách đồng ý trên website, trong ứng dụng, qua email hay tại quầy giao dịch, mọi lựa chọn đều đổ về một sổ cái đồng ý — cùng mục đích, cùng phiên bản chính sách, cùng cách xuất trình bằng chứng. Chọn một kênh để xem tổng quan.

Website & cổng dịch vụ

Banner cookie và biểu mẫu ngay trên trình duyệt

SDK web nhúng một lần vào website: tự hiển thị banner cookie theo vùng và ngôn ngữ, gắn mục đích cụ thể vào từng biểu mẫu, và cho khách bật/tắt từng nhóm mục đích trước khi dữ liệu được dùng.

Banner cookie và hộp xin đồng ý hiện trước khi đặt cookie/tracker.

Biểu mẫu đăng ký, nhận bản tin, tạo tài khoản — mỗi ô gắn một mục đích rõ ràng.

Widget nhúng cho cổng dịch vụ và trang tùy chọn (Preference Center).

Quét cookie/tracker định kỳ, cảnh báo mã theo dõi mới trên website.

Phù hợp khiKênh số lưu lượng lớn, cần xin đồng ý trước khi chạy cookie và tracker.
Banner cookie của BITRUST trên website
Bối cảnh tuân thủ

Nghĩa vụ đã chuyển từ “ban hành chính sách” sang “chứng minh được bằng hồ sơ”

Đây là bài toán hệ thống, không phải bài toán văn bản. Một bộ quy chế được ký ban hành không trả lời được câu hỏi ai đã đồng ý điều gì, vào lúc nào, theo phiên bản chính sách nào.

Chế tài · Điều 8

Tối đa 5% doanh thu

Phạt tiền tối đa 5% doanh thu năm trước liền kề với tổ chức vi phạm quy định chuyển dữ liệu cá nhân xuyên biên giới.

Chế tài · Điều 8

10 lần khoản thu

Hành vi mua, bán dữ liệu cá nhân bị phạt tối đa 10 lần khoản thu có được từ vi phạm; các vi phạm khác tối đa 3 tỷ đồng.

Nghĩa vụ · Điều 23

Thông báo trong 72 giờ

Vi phạm có khả năng gây tổn hại phải được thông báo tới cơ quan chuyên trách chậm nhất 72 giờ kể từ khi phát hiện.

01

Sự đồng ý thu thập rải rác, không lưu vết

Web, app, quầy giao dịch, tổng đài, đại lý, chiến dịch marketing — mỗi kênh một cách ghi nhận. Khi cần chứng minh, không ai truy được bản ghi gốc.

02

Không chứng minh được “đồng ý” hợp lệ

Thiếu bằng chứng về mục đích cụ thể, phiên bản chính sách tại thời điểm đồng ý, thời gian, kênh và trạng thái rút lại.

03

Không biết dữ liệu cá nhân đang nằm ở đâu

Dữ liệu phân tán trên hàng chục hệ thống lõi, kho dữ liệu, file server và bản sao thử nghiệm. Không có bản đồ thì không thể xóa hay trích xuất đúng.

04

Yêu cầu của khách hàng xử lý thủ công

Tiếp nhận qua email, chuyển tay qua nhiều bộ phận, không có SLA, không có hồ sơ khép kín để xuất trình khi thanh tra.

05

Hồ sơ đánh giá tác động làm một lần rồi lỗi thời

Hệ thống thay đổi, mục đích xử lý mở rộng, nhà cung cấp mới được thêm vào — hồ sơ không được cập nhật tương ứng.

Phép thử

Ba câu hỏi, câu trả lời bạn có được ngay sau 1 phút

Câu hỏi 01

Chứng minh khách hàng này đã đồng ý cho mục đích này.

Cần bản ghi có mốc thời gian, phiên bản chính sách và kênh thu thập.

Câu hỏi 02

Cho xem hồ sơ 20 yêu cầu gần nhất.

Cần thời điểm tiếp nhận, thời điểm phản hồi, người phê duyệt, kết quả.

Câu hỏi 03

Dữ liệu nhạy cảm đang nằm ở những hệ thống nào?

Cần bản đồ dữ liệu cập nhật và hồ sơ hoạt động xử lý tương ứng.

Nền tảng tồn tại để ba câu trả lời này mất vài phút, không phải vài tuần.

Bản ghi đồng ý — Consent Ledger#CR-2026-08-0417732
Chủ thểNguyễn Văn A · ID 84•••4412
Mục đíchTiếp thị trực tiếp qua email
Phạm viHọ tên · Email · Lịch sử giao dịch
KênhWeb · banner cookie
Thời điểm2026-08-22 09:14:33 +07:00
Chính sáchPP-2026.1 · bản 4.2 · VI
Trạng tháiĐang hiệu lực
hash  9f2c·a71b
trước 4e08·c3d9
Có giá trị chứng minh

Đây là thứ sản phẩm tạo ra: một bản ghi truy vấn được theo thời điểm, không sửa được về sau.

Vòng đời sự đồng ý

Từ lúc hiển thị thông báo đến lúc xóa, mỗi bước để lại một bản ghi

1

Thông báo

Nội dung và mẫu đồng ý quản lý tập trung, đa ngôn ngữ.

2

Thu thập đồng ý

Web, mobile, quầy, tổng đài, đại lý, API đối tác.

3

Ghi sổ cái

Bản ghi chỉ ghi thêm, chuỗi băm liên kết chống sửa.

4

Thực thi khi dùng

Hệ thống hạ nguồn gọi API kiểm tra trước mỗi lần sử dụng.

5

Rút lại / đổi mục đích

Một chạm từ Preference Center, lan tới bên thứ ba.

6

Xóa

Kích hoạt quy trình dừng xử lý và xóa theo thời hạn lưu.

Bốn khối chức năng

Thu thập, ghi sổ, thực thi, tự phục vụ

A
Thu thập

Thu thập đồng ý trên mọi kênh

  • SDK web (banner cookie, form đăng ký), iOS/Android, và widget nhúng cho cổng dịch vụ.
  • Kênh ngoại tuyến: quầy giao dịch, đại lý, tổng đài — ghi nhận qua giao diện nhân viên, kèm bản ghi âm hoặc ảnh chụp mẫu giấy.
  • Nội dung thông báo và mẫu đồng ý quản lý tập trung, đa ngôn ngữ (VI/EN), phân biệt dữ liệu cơ bản và dữ liệu nhạy cảm.
  • Cơ chế đồng ý riêng cho dữ liệu của trẻ em và người được giám hộ, có bước xác nhận người đại diện.
B
Sổ cái bằng chứng

Consent Ledger chỉ ghi thêm

  • Mỗi bản ghi lưu: chủ thể, mục đích cụ thể, phạm vi dữ liệu, kênh, thời điểm, phiên bản chính sách, thiết bị/IP, ngôn ngữ hiển thị.
  • Chuỗi băm liên kết giữa các bản ghi giúp phát hiện mọi thay đổi hậu kiểm.
  • Truy vấn “trạng thái đồng ý tại thời điểm T” phục vụ tra soát và giải trình khiếu nại.
  • Xuất bằng chứng dạng PDF có ký số cho một chủ thể hoặc một chiến dịch.
C
Thực thi

Consent Enforcement API

  • Hệ thống marketing, CRM, mô hình phân tích gọi API kiểm tra trước khi sử dụng dữ liệu cho một mục đích.
  • Phát sự kiện qua Kafka/webhook khi trạng thái thay đổi, đồng bộ tới hệ thống hạ nguồn gần thời gian thực.
  • Bộ nhớ đệm cạnh cho tải cao, cơ chế fail-safe mặc định là “không được phép”.
  • Chặn chiến dịch gửi tới nhóm đã rút lại đồng ý, có nhật ký lý do loại trừ.
D
Tự phục vụ & đo lường

Preference Center và bảng theo dõi

  • Trang tùy chọn cho khách hàng: xem đã đồng ý những gì, bật/tắt từng mục đích, rút lại một chạm.
  • Rút lại đồng ý tự động kích hoạt quy trình dừng xử lý và thông báo bên thứ ba liên quan.
  • Quét và phân loại cookie/tracker định kỳ, cảnh báo mã theo dõi mới xuất hiện trên website.
  • Bảng số liệu: tỷ lệ đồng ý theo kênh và mục đích, tỷ lệ rút lại, tỷ lệ chính sách chưa được tái xác nhận.
Giá trị mang lại

Ba bộ phận, ba lý do khác nhau để triển khai

KD

Kinh doanh

Đội marketing tiếp tục chạy chiến dịch với tập dữ liệu đã được xác nhận hợp lệ, thay vì dừng lại vì rủi ro pháp lý.

PC

Pháp chế

Mỗi câu hỏi “ai đã đồng ý điều gì, khi nào” đều có câu trả lời kèm bằng chứng xuất trình được.

IT

Công nghệ thông tin

Một điểm tích hợp duy nhất thay cho việc sửa logic đồng ý rải rác trong hàng chục ứng dụng.

Kiến trúc & an toàn thông tin

Nơi lưu bằng chứng tuân thủ phải là nơi được bảo vệ nghiêm nhất

Nền tảng tập trung dữ liệu nhạy cảm và nhật ký của toàn tổ chức, nên được thiết kế theo nguyên tắc đặc quyền tối thiểu, mã hóa mặc định và khả năng vận hành hoàn toàn tách khỏi Internet.

Mã hóa

AES-256 cho dữ liệu lưu trữ, TLS 1.3 cho dữ liệu truyền, mã hóa ở mức trường cho dữ liệu nhạy cảm.

Quản lý khóa

Tích hợp HSM/KMS của khách hàng; hỗ trợ mô hình khách hàng tự giữ khóa (BYOK).

Kiểm soát truy cập

RBAC kết hợp ABAC, tách nhiệm vụ, phê duyệt hai cấp cho thao tác trên dữ liệu nhạy cảm.

Định danh

SSO qua SAML 2.0 / OIDC / LDAP, bắt buộc xác thực đa yếu tố cho vai trò quản trị.

Nhật ký

Ghi bất biến kiểu WORM, liên kết chuỗi băm, chuyển tiếp thời gian thực sang SIEM.

Khung tham chiếu

Thiết kế theo ISO/IEC 27001 và 27701, tham chiếu NIST Privacy Framework và thực tiễn GDPR.

Dữ liệu ở lại trong vành đai của tổ chức

On-premise trên hạ tầng ảo hóa hoặc Kubernetes tại trung tâm dữ liệu của khách hàng · Private cloud tại nhà cung cấp trong nước · Hybrid với tầng lưu trữ và sổ cái đặt tại chỗ. Không có thành phần bắt buộc gọi ra dịch vụ bên ngoài, không gửi dữ liệu về BITRUST. Hỗ trợ triển khai air-gapped, cập nhật qua gói ngoại tuyến có ký số.

10M+

hồ sơ chủ thể dữ liệu được quản lý

<100ms

độ trễ p95 cho lệnh kiểm tra đồng ý

99,9%

mức sẵn sàng của dịch vụ lõi

10 năm

thời hạn lưu bằng chứng có thể cấu hình

Đây là chỉ tiêu thiết kế tham chiếu, được hiệu chỉnh theo quy mô thực tế trong giai đoạn khảo sát.

Lộ trình triển khai

Đi vào vận hành theo từng giai đoạn có kết quả đo được

Giai đoạn 1 · 3–4 tuần

Khảo sát & kiểm kê

Rà soát khoảng trống tuân thủ, kiểm kê hệ thống và luồng dữ liệu, thống nhất phạm vi và tiêu chí nghiệm thu.

Giai đoạn 2 · 6–8 tuần

Triển khai lõi CMP + DSR

Cài đặt nền tảng, tích hợp kênh thu thập đồng ý ưu tiên, mở cổng tiếp nhận yêu cầu, đào tạo đội vận hành.

Giai đoạn 3 · 6–10 tuần

Mở rộng & quản trị

Kết nối thêm hệ thống nguồn, bật khám phá dữ liệu, dựng RoPA và DPIA, thiết lập quy trình vi phạm.

Giai đoạn 4 · liên tục

Vận hành & đồng hành

Hỗ trợ kỹ thuật, cập nhật biểu mẫu theo văn bản pháp lý mới, tùy chọn dịch vụ DPO thuê ngoài.

Năng lựcEssentialEnterpriseSovereign
CMP · Quản trị đồng ý đa kênh✓✓✓
DSR · Xử lý yêu cầu chủ thể dữ liệu✓✓✓
Khám phá, phân loại và bản đồ dữ liệu—✓✓
RoPA, DPIA, quản lý bên thứ ba—✓✓
Ứng phó vi phạm và biểu mẫu thông báo—✓✓
Triển khai air-gapped, tự giữ khóa (BYOK)——✓
DPO thuê ngoài và hỗ trợ pháp lý định kỳ—tùy chọn✓

Buổi rà soát khoảng trống tuân thủ, 90 phút — không mất phí

Chúng tôi làm việc cùng đội pháp chế và CNTT để chỉ ra những nghĩa vụ đang thiếu hồ sơ chứng minh, và đề xuất thứ tự ưu tiên xử lý. Kết thúc buổi làm việc bạn nhận được danh sách khoảng trống kèm mức độ ưu tiên — dùng được kể cả khi không chọn BITRUST.

Gọi hotline
Trụ sởTT31 Khu Đấu Giá DG1, Đường CN9,
Phường Xuân Phương, TP Hà Nội

Copyright ©2026 BITRUST. All Rights Reserved