0

Chi phí tuân thủ đang đi thẳng vào product roadmap ở Việt Nam

Giả sử một team đang làm tính năng đọc CV bằng AI.

Flow ban đầu là User tải CV lên, tick đồng ý cho xử lý dữ liệu, bấm “Phân tích”, chờ một lúc rồi nhận lại danh sách công việc phù hợp. PM viết user story, designer thêm một màn hình upload, developer gọi API của một nhà cung cấp model. Nếu mọi thứ suôn sẻ thì vài sprint là có thể chạy thử.

Rồi đến buổi review với legal, danh sách câu hỏi bắt đầu dài ra.

CV được giữ trong bao lâu? Bản PDF nằm ở đâu? Phần text đã tách từ CV có được gửi ra nước ngoài không? Nhà cung cấp model có dùng dữ liệu đó để huấn luyện tiếp không? Khi user xóa CV, hệ thống xóa luôn bản gốc, text, embedding và log hay chỉ làm nó biến mất khỏi màn hình? AI đang gợi ý việc làm hay thực sự thay con người sàng lọc ứng viên? Team lưu bằng chứng gì để sau này giải thích được câu trả lời?

Không câu nào trong số đó làm cho phần demo trông “wow” hơn. Cơ mà mỗi câu đều có thể đổi flow, kiến trúc hệ thống, cách chọn vendor và cả ngày release.

Đó là lúc chi phí tuân thủ không còn chỉ là hóa đơn thuê luật sư. Nó trở thành chi phí để sản phẩm được phép hoạt động, và chứng minh được rằng mình đã hoạt động đúng.

Mật độ quy định mới đã dày lên rất nhanh

Chỉ nhìn vào các sản phẩm số, vài mốc gần nhau đã đủ khiến một team phải ngồi lại.

Luật Dữ liệu có hiệu lực từ ngày 1/7/2025. Luật Bảo vệ dữ liệu cá nhân có hiệu lực từ ngày 1/1/2026. Luật Trí tuệ nhân tạo có hiệu lực từ ngày 1/3/2026; Nghị định 142 hướng dẫn một số nội dung của luật này có hiệu lực từ ngày 1/5/2026. Đến ngày 1/7/2026, Luật An ninh mạng mới và Luật Thương mại điện tử cùng có hiệu lực. Tháng 8/2026 lại có thêm danh mục hệ thống AI rủi ro cao và quy định xử phạt trong lĩnh vực an ninh mạng, bảo vệ dữ liệu cá nhân.

Nguồn: Luật Dữ liệu 60/2024/QH15, Luật Bảo vệ dữ liệu cá nhân 91/2025/QH15, Luật Trí tuệ nhân tạo 134/2025/QH15, Nghị định 142/2026/NĐ-CP, Luật An ninh mạng 116/2025/QH15, Luật Thương mại điện tử 122/2025/QH15, Quyết định 33/2026/QĐ-TTg, Nghị định 330/2026/NĐ-CP

Danh sách này chưa phải toàn bộ quy định mà một sản phẩm có thể phải theo. Fintech, y tế, giáo dục, bảo hiểm hay quảng cáo còn có luật chuyên ngành. Nhưng chỉ riêng nhịp ban hành trên đã cho thấy một thay đổi: team không thể đợi đến sát ngày release mới gửi màn hình cho legal xem nữa.

Phần làm mình chú ý không phải số lượng tên luật. Nó là cách nghĩa vụ pháp lý ngày càng chạm vào hành vi cụ thể của sản phẩm.

Luật Bảo vệ dữ liệu cá nhân, chẳng hạn, yêu cầu dịch vụ mạng xã hội và truyền thông trực tuyến phải cho người dùng lựa chọn từ chối cookies, có lựa chọn “không theo dõi”, đồng thời cung cấp cơ chế truy cập, chỉnh sửa, xóa dữ liệu và thiết lập quyền riêng tư. Đây không phải một đoạn văn có thể giao hết cho trang Privacy Policy. Nó là button, state, API, quyền truy cập, quy trình support và công việc xóa dữ liệu ở phía sau.

Nguồn: Những quy định đáng chú ý trong Luật Bảo vệ dữ liệu cá nhân 2025

Một button “Xóa CV” có thể chạm vào nửa hệ thống

Quay lại sản phẩm đọc CV.

User tải lên một file PDF. Backend lưu file gốc vào object storage, một service khác tách text, model tạo embedding để tìm việc phù hợp, analytics ghi nhận sự kiện upload, còn hệ thống support giữ lại một phần nội dung khi user báo kết quả phân tích sai. Nếu vendor AI cũng lưu request để debug thì dữ liệu đã đi thêm một chặng nữa.

Trên màn hình, xóa CV chỉ là một button. Ở dưới button đó là câu hỏi xem team có biết tất cả bản sao đang nằm ở đâu không.

Nếu không có data inventory và thời hạn lưu ngay từ đầu, developer phải lần ngược từng service. Nếu hợp đồng với vendor không nói rõ chuyện lưu và xóa, bộ phận mua hàng phải quay lại đàm phán. Nếu analytics đã nhét một đoạn text từ CV vào event property thì xóa bản PDF vẫn chưa giải quyết xong. Còn nếu backup chưa có cơ chế hết hạn phù hợp, lời xác nhận “CV của bạn đã được xóa” có thể đi xa hơn điều hệ thống thực sự làm được.

Đây mới là phần tốn tiền. Một dòng thông báo có thể viết trong mười phút; làm cho thông báo đó đúng ở mọi nơi dữ liệu đã đi qua thì không.

Luật cũng đặt mức phạt tối đa đáng kể: vi phạm quy định chuyển dữ liệu cá nhân xuyên biên giới đối với tổ chức có thể bị phạt tới 5% doanh thu năm trước liền kề; các vi phạm khác trong lĩnh vực bảo vệ dữ liệu cá nhân có mức phạt tối đa 3 tỷ đồng. Đây là mức trần pháp luật quy định, không phải mức phạt mặc định cho mọi trường hợp, nhưng nó khiến quyết định dùng một vendor nước ngoài không còn chỉ là so sánh giá API và latency.

Nguồn: Luật Bảo vệ dữ liệu cá nhân 91/2025/QH15, Điều 8

Với AI, team còn phải biết mình đang làm loại sản phẩm nào

Một chatbot trả lời câu hỏi chung và một hệ thống dùng AI để hỗ trợ ra quyết định trong tuyển dụng không mang cùng mức ảnh hưởng. Luật Trí tuệ nhân tạo đi theo cách phân loại dựa trên rủi ro: thấp, trung bình và cao. Nhà cung cấp phải tự phân loại, đồng thời thông báo kết quả cho cơ quan có thẩm quyền đối với hệ thống rủi ro trung bình và cao. Hệ thống rủi ro cao còn có quy trình đánh giá sự phù hợp bắt buộc trước khi đưa vào sử dụng.

Luật cũng yêu cầu người dùng nhận biết khi đang tương tác với AI và nội dung do AI tạo ra phải được gắn dấu hiệu phù hợp. Nghị định 142 đi tiếp vào các việc như thông báo, đánh dấu kỹ thuật, gắn nhãn hiển thị, cung cấp mục đích sử dụng, phạm vi áp dụng, điều kiện sử dụng và hạn chế của hệ thống.

Nguồn: Những nội dung đáng chú ý của Luật Trí tuệ nhân tạo, Nghị định 142/2026/NĐ-CP

Vậy câu “AI chỉ gợi ý thôi” phải được chứng minh bằng flow thật.

Ai là người đưa ra quyết định cuối cùng? Họ có nhìn thấy cơ sở của gợi ý không? Có thể bỏ qua kết quả AI không? Team có đo được model đang loại nhầm nhóm ứng viên nào không? Khi model hoặc prompt thay đổi, kết quả đánh giá cũ còn dùng được không?

Nếu đến cuối dự án mới hỏi, câu trả lời thường không nằm trong một file tài liệu. Nó nằm rải trong UX, permission, log, eval set, quy trình vận hành và hợp đồng với vendor. Thêm chúng sau khi hệ thống đã chạy giống sửa đường ống nước sau khi lát xong sàn: làm được, chỉ là khá đau lòng.

Các hệ thống AI đã hoạt động trước ngày luật có hiệu lực cũng không được bỏ qua vô thời hạn. Quy định chuyển tiếp cho thời hạn 18 tháng đối với hệ thống trong y tế, giáo dục và tài chính; những hệ thống khác có thời hạn 12 tháng để thực hiện nghĩa vụ tuân thủ.

Nguồn: Điều 34 và 35 của Luật Trí tuệ nhân tạo trong văn bản hợp nhất

Tiền đang bị tiêu ở đâu?

Chi phí tuân thủ thường bị gom thành một dòng “legal”. Gom như vậy thì ngân sách trông gọn, nhưng team lại không biết vì sao velocity giảm.

Chi phí thực tế chạy qua gần như cả vòng đời sản phẩm:

Câu hỏi phải trả lờiThứ phải làm trong sản phẩmCái giá khi làm muộnThu thập dữ liệu gì và để làm gì?Data inventory, nội dung xin đồng ý, version của consentKhông biết dữ liệu cũ được thu theo mục đích nào; phải dọn hoặc xin lạiDữ liệu đi qua những đâu?Data-flow map, danh sách vendor, điều khoản xử lý và xóaPhát hiện một service hoặc vendor không đáp ứng ngay trước releaseUser thực hiện quyền của họ thế nào?Flow truy cập, sửa, xóa, rút lại đồng ý; công cụ cho supportNhân viên xử lý thủ công, dễ bỏ sót bản sao và khó báo đúng trạng tháiAI thuộc mức rủi ro nào?Phân loại, eval, human oversight, cảnh báo và nhãnPhải đổi scope hoặc bổ sung kiểm định khi sản phẩm đã gần xongTeam chứng minh đã làm đúng bằng gì?Log, lịch sử phiên bản, báo cáo đánh giá, owner và quy trình sự cốCó làm nhưng không chứng minh được lúc bị kiểm tra hoặc khiếu nại

Chi phí cuối cùng hơi khó nhìn hơn: opportunity cost.

Hai sprint dùng để dựng deletion pipeline là hai sprint chưa làm referral. Một vendor nội địa đáp ứng yêu cầu lưu trữ và hỗ trợ điều tra sự cố có thể đắt hơn vendor rẻ nhất trên bảng giá. Một tính năng cá nhân hóa dùng nhiều dữ liệu có thể mang lại conversion tốt hơn, nhưng cũng kéo theo consent, quyền của user và thêm bề mặt rủi ro.

Điều này không có nghĩa là cứ có quy định mới thì sản phẩm hết đường sáng tạo. Luật Bảo vệ dữ liệu cá nhân có cơ chế giảm gánh nặng cho nhóm nhỏ: doanh nghiệp nhỏ và startup được lựa chọn thực hiện hoặc chưa thực hiện một số nghĩa vụ về hồ sơ đánh giá tác động và nhân sự bảo vệ dữ liệu trong năm năm đầu; hộ kinh doanh và doanh nghiệp siêu nhỏ được miễn các nghĩa vụ này. Nhưng phạm vi miễn trừ đó không biến mọi nghĩa vụ còn lại thành số không, nhất là khi sản phẩm xử lý dữ liệu nhạy cảm hoặc hoạt động trong lĩnh vực có rủi ro cao.

Nguồn: Thông tin Quốc hội thông qua Luật Bảo vệ dữ liệu cá nhân

PM nên đưa compliance vào roadmap thế nào?

Mình sẽ không biến PM thành luật sư. Việc giải thích một nghĩa vụ áp vào doanh nghiệp cụ thể ra sao vẫn cần người có chuyên môn pháp lý. Nhưng PM phải kéo câu hỏi đó lên sớm hơn, khi scope và kiến trúc còn thay đổi được.

Bắt đầu bằng object thật trong flow. Với ví dụ trên, đừng hỏi chung chung “sản phẩm đã tuân thủ dữ liệu cá nhân chưa?”. Hãy đi theo một chiếc CV: lúc user chọn file, khi file được upload, lúc text được tách, khi dữ liệu được gửi cho model, khi kết quả được lưu, khi nhân viên support mở ticket và khi user bấm xóa. Đường đi đó thường lộ ra nhiều việc hơn một checklist pháp lý dài mấy trang.

Tiếp theo, mỗi kết luận của legal cần được dịch thành hành vi hoặc bằng chứng có owner. “Phải cho user rút lại sự đồng ý” sẽ chạm vào màn hình nào, dữ liệu nào ngừng được xử lý, tính năng nào mất tác dụng, ai xử lý phần dữ liệu đã gửi cho vendor? “Phải minh bạch việc dùng AI” sẽ hiện ở thời điểm nào, ghi điều gì và team lưu phiên bản thông báo ở đâu?

Sau đó mới estimate.

Một thay đổi chỉ sửa copy có thể nằm trong sprint hiện tại. Một thay đổi cần xây data deletion service, thay hợp đồng vendor hoặc đánh giá lại hệ thống AI phải được coi là một hạng mục sản phẩm thật, có dependency và ngày hoàn thành. Nhét tất cả vào một ticket “legal review” rồi để cuối roadmap thì con số estimate đẹp được vài tuần, đến lúc trả nợ sẽ xấu trở lại.

Và cũng đừng quên phần vận hành. User có thể yêu cầu xóa dữ liệu vào cuối tuần. Vendor có thể đổi chính sách lưu request. Model mới có thể làm thay đổi mức rủi ro hoặc kết quả eval. Compliance không kết thúc ở ngày release, cũng giống security không kết thúc sau một lần pentest.

Lời nhắn

Chi phí tuân thủ sản phẩm ở Việt Nam đang tăng không chỉ vì có thêm văn bản pháp luật. Nó tăng vì các nghĩa vụ mới đang đi sâu hơn vào dữ liệu, thuật toán, giao diện và cách team vận hành sản phẩm sau khi phát hành.

Quay lại chiếc checkbox xin đồng ý ở đầu bài, đó có khi là phần rẻ nhất của cả flow. Phần đắt nằm ở việc biết lời đồng ý ấy đang cho phép điều gì, dữ liệu đã đi đâu, user đổi ý thì hệ thống làm gì và team lấy gì để chứng minh.

Nếu đưa những câu hỏi đó vào discovery, compliance sẽ chiếm chỗ trên roadmap. Nếu đợi đến sát ngày release, nó vẫn chiếm chỗ thôi — chỉ là lúc ấy team thường phải trả thêm bằng rework, trì hoãn và một mớ dữ liệu không ai dám chắc đang nằm ở đâu.

Bài viết phân tích dưới góc độ Product Management, không thay thế tư vấn pháp lý cho từng doanh nghiệp hoặc ngành nghề cụ thể.


Bài gốc trên Substack: https://henrypham.substack.com/p/chi-phi-tuan-thu-ang-i-thang-vao


All rights reserved

Viblo
Hãy đăng ký một tài khoản Viblo để nhận được nhiều bài viết thú vị hơn.
Đăng kí