Trong hai năm 2025–2026, Việt Nam đã liên tục hoàn thiện khung pháp lý về bảo vệ dữ liệu cá nhân thông qua việc ban hành một loạt văn bản quy phạm pháp luật mới, bao gồm: Luật Bảo vệ Dữ liệu Cá nhân 2025, Nghị định 356/2025/NĐ-CP hướng dẫn Luật Bảo vệ dữ liệu cá nhân ("Nghị định 356"), và Nghị định 330/2026/NĐ-CP về xử phạt vi phạm hành chính trong lĩnh vực an ninh mạng và bảo vệ dữ liệu cá nhân ("Nghị định 330").
Sự xuất hiện của các văn bản này đánh dấu bước chuyển quan trọng trong quản trị dữ liệu, khi chúng thay thế và mở rộng phạm vi điều chỉnh của Nghị định 13/2023/NĐ-CP ban hành năm 2023 ("Nghị định 13"), đồng thời thiết lập một hệ thống nghĩa vụ tuân thủ chi tiết hơn, tiêu chuẩn kỹ thuật cao hơn và mức xử phạt nghiêm khắc hơn.
Điều này cho thấy rằng, mặc dù nhiều doanh nghiệp đã tuân thủ và hoàn thành báo cáo theo Nghị định 13, mức độ tuân thủ đó có thể sẽ không còn đủ để đáp ứng yêu cầu pháp lý hiện hành. Các doanh nghiệp, dù đã xây dựng nền tảng tuân thủ cơ bản theo Nghị định 13, vẫn cần tiến hành rà soát và cập nhật toàn diện các chính sách, quy trình và biện pháp kỹ thuật liên quan đến bảo vệ dữ liệu cá nhân nhằm bảo đảm phù hợp với Luật Bảo vệ Dữ liệu Cá nhân 2025 và các nghị định mới ban hành.
Điểm nổi bật
- Luật mới thay thế Nghị định 13 và quy định chi tiết, hoàn thiện hơn về xử lý dữ liệu cá nhân.
- Sai phạm liên quan đến thu thập, chuyển giao và xử lý dữ liệu cá nhân có thể bị phạt lên đến 5% doanh thu.
- Doanh nghiệp dù đã thực hiện các nghĩa vụ theo Nghị định 13 được khuyến nghị rà soát và cập nhật quy trình, kỹ thuật, hợp đồng và hồ sơ để đảm bảo tuân thủ ngay.
Những điểm mới ảnh hưởng trực tiếp đến doanh nghiệp đã tuân thủ Nghị định 13
Tăng cường quy định về dữ liệu cá nhân và yêu cầu bảo mật đối với dữ liệu cá nhân nhạy cảm
Quy định về dữ liệu cá nhân được làm rõ hơn, bao gồm cả dữ liệu số và dữ liệu ở dạng khác (giấy tờ, hồ sơ điện tử). Luật tiếp tục phân loại dữ liệu cá nhân thành dữ liệu cá nhân cơ bản và dữ liệu cá nhân nhạy cảm, nhưng chỉ mô tả khái quát thay vì liệt kê chi tiết như Nghị định 13.
- Dữ liệu cá nhân cơ bản: phản ánh các yếu tố nhân thân, lai lịch và thông tin thường dùng trong giao dịch, quan hệ xã hội (họ tên, ngày sinh, giới tính, địa chỉ, quốc tịch, hình ảnh, số định danh, thông tin liên hệ, tình trạng hôn nhân, quan hệ gia đình, tài khoản số…).
- Dữ liệu cá nhân nhạy cảm: gắn với quyền riêng tư và có thể gây ảnh hưởng trực tiếp đến quyền, lợi ích hợp pháp khi bị xâm phạm (nguồn gốc chủng tộc, quan điểm chính trị – tôn giáo, đời sống riêng tư, sức khỏe, sinh trắc học, đời sống tình dục, dữ liệu tội phạm, vị trí, thông tin định danh điện tử, dữ liệu tài chính – ngân hàng, lịch sử giao dịch, hành vi trên không gian mạng…).
Đối với dữ liệu cá nhân nhạy cảm, doanh nghiệp bắt buộc phải thiết lập quy định phân quyền truy cập, quy trình xử lý và biện pháp bảo mật tương ứng để bảo đảm an toàn trong suốt vòng đời xử lý dữ liệu.
Minh bạch hóa luồng dữ liệu và trách nhiệm trong toàn bộ quy trình xử lý dữ liệu cá nhân
Luồng xử lý dữ liệu cá nhân theo vai trò và luồng chuyển dữ liệu xuyên biên giới đòi hỏi doanh nghiệp phải mô tả đầy đủ mục đích và hoạt động xử lý. Ngoài việc xác định chủ thể dữ liệu, mục đích xử lý và loại dữ liệu được xử lý, doanh nghiệp phải làm rõ việc chuyển dữ liệu nhạy cảm ra nước ngoài (nếu có) cùng các hoạt động xử lý liên quan.
Doanh nghiệp đồng thời phải xây dựng sơ đồ quy trình và hệ thống xử lý dữ liệu, thể hiện rõ dòng chảy dữ liệu trong toàn bộ vòng đời xử lý, nhằm bảo đảm việc phân bổ nghĩa vụ tuân thủ hợp lý và có thể chứng minh khi cần. Trong đó, doanh nghiệp cần chú ý:
(i) Nghĩa vụ về sự đồng ý – yêu cầu tách bạch và minh bạch hơn
Quy định mới đặt ra tiêu chuẩn cao hơn đối với việc thu thập và quản lý sự đồng ý của chủ thể dữ liệu khi doanh nghiệp phải bảo đảm rằng việc xin đồng ý được thực hiện tách biệt theo từng mục đích xử lý, không được gom chung hay diễn đạt mơ hồ. Các hình thức "mặc định đồng ý", ép buộc đồng ý hoặc coi im lặng là sự chấp thuận đều bị nghiêm cấm. Đối với dữ liệu nhạy cảm, luật yêu cầu doanh nghiệp phải thông báo rõ ràng trước khi tiến hành xử lý, đồng thời phải dừng ngay hoạt động xử lý khi chủ thể dữ liệu yêu cầu; mọi hành vi tiếp tục xử lý sau thời điểm đó đều bị xem là vi phạm nghiêm trọng và chịu mức phạt cao.
(ii) Quyền của chủ thể dữ liệu – thời hạn phản hồi rút xuống còn hai (2) ngày
Theo quy định mới, doanh nghiệp phải phản hồi mọi yêu cầu hợp lệ trong vòng hai (2) ngày làm việc, một mốc thời gian ngắn hơn đáng kể so với thông lệ trước đây. Doanh nghiệp còn phải cung cấp bằng chứng chứng minh đã thực hiện đầy đủ quyền của chủ thể dữ liệu, bao gồm tài liệu, log hệ thống hoặc xác nhận nội bộ, đòi hỏi quy trình rõ ràng, biểu mẫu thống nhất và đầu mối chịu trách nhiệm cụ thể.
(iii) Cung cấp – Công khai – Xóa/Hủy – Chuyển giao dữ liệu cá nhân
Mọi hoạt động cung cấp dữ liệu cho bên thứ ba đều phải dựa trên sự đồng ý hợp lệ của chủ thể dữ liệu. Đối với hoạt động công khai dữ liệu, luật yêu cầu doanh nghiệp phải xác định mục đích cụ thể, giới hạn phạm vi công khai và áp dụng biện pháp kiểm soát phù hợp. Doanh nghiệp phải thực hiện xóa/hủy đúng quy trình, bảo đảm dữ liệu không thể khôi phục và tuyệt đối không được tái nhận dạng dữ liệu đã khử nhận dạng. Đối với chuyển giao dữ liệu nhạy cảm, luật yêu cầu phải có thỏa thuận phân định trách nhiệm, áp dụng biện pháp bảo mật như mã hóa hoặc ẩn danh hóa, và thiết lập cơ chế thu hồi dữ liệu khi phát sinh rủi ro hoặc vi phạm.
(iv) Biện pháp bảo vệ dữ liệu cá nhân
Yêu cầu tiếp tục kế thừa nội dung của Nghị định 13 (biện pháp quản lý, kỹ thuật, tiêu chuẩn bảo mật, kiểm tra an ninh mạng, nhân sự phụ trách, nghĩa vụ thông báo khi xử lý dữ liệu nhạy cảm), đồng thời bổ sung yêu cầu làm rõ phương án bảo đảm an toàn dữ liệu khi chuyển dữ liệu ra nước ngoài và đánh giá biện pháp bảo vệ dữ liệu của bên nhận ở nước ngoài. Nghị định 356 nâng mức trách nhiệm của bên chuyển dữ liệu, yêu cầu kiểm tra và giám sát đa chiều việc bảo vệ dữ liệu cá nhân của bên nhận dữ liệu.
(v) Nghĩa vụ thông báo vi phạm – bắt buộc trong bảy hai (72) giờ
Luật đặt ra yêu cầu nghiêm ngặt đối với việc xử lý sự cố dữ liệu, bao gồm nghĩa vụ thông báo vi phạm trong vòng 72 giờ kể từ thời điểm phát hiện, cũng như phối hợp đầy đủ với cơ quan chuyên trách trong quá trình điều tra, khắc phục và ngăn chặn hậu quả. Việc chậm trễ hoặc không thực hiện nghĩa vụ thông báo đúng thời hạn có thể dẫn đến mức xử phạt từ 60–80 triệu đồng.
Nhân sự/Bộ phận bảo vệ dữ liệu cá nhân
Tương tự Nghị định 13, Luật Bảo vệ Dữ liệu Cá nhân 2025 tiếp tục yêu cầu doanh nghiệp bố trí bộ phận hoặc nhân sự chuyên trách về bảo vệ dữ liệu cá nhân, chịu trách nhiệm giám sát toàn bộ quy trình xử lý dữ liệu, ký thỏa thuận bảo mật và được đào tạo định kỳ. Ngoài việc kê khai thông tin như trước đây theo Nghị định 13, doanh nghiệp hiện phải nộp thêm hồ sơ chứng minh bộ phận hoặc nhân sự đáp ứng điều kiện theo Luật Bảo vệ Dữ liệu Cá nhân 2025 và Nghị định 356, hoặc hợp đồng dịch vụ bảo vệ dữ liệu cá nhân nếu thuê tổ chức/cá nhân chuyên nghiệp.
Rủi ro pháp lý mới – mức phạt mạnh đối với hành vi vi phạm
- 800 triệu đồng đối với hành vi thu thập dữ liệu bằng công nghệ trái phép
- 100 triệu đồng đối với hành vi cung cấp thông tin sai lệch trong hồ sơ Đánh giá tác động xử lý dữ liệu cá nhân/Đánh giá tác động chuyển dữ liệu xuyên biên giới
- 1–5% doanh thu năm tài chính đối với vi phạm chuyển dữ liệu xuyên biên giới quy mô lớn
- Buộc hủy/xóa dữ liệu không thể khôi phục đối với dữ liệu thu thập hoặc xử lý trái quy định
- Buộc dừng xử lý dữ liệu cho đến khi hoàn thành đầy đủ hồ sơ theo yêu cầu
- Buộc nộp lại toàn bộ khoản thu từ hành vi vi phạm
Doanh nghiệp cần làm gì ngay?
Rà soát và cập nhật chính sách – quy trình
- Điều chỉnh chính sách bảo vệ dữ liệu cá nhân theo Luật mới
- Rà soát hợp đồng với đối tác/bên nhận dữ liệu, bổ sung điều khoản trách nhiệm và bảo mật
- Cập nhật biểu mẫu xin đồng ý, thông báo xử lý dữ liệu
- Thiết lập quy trình phản hồi yêu cầu trong 2 ngày làm việc và quy trình thông báo vi phạm trong 72 giờ
- Chuẩn hóa quy trình xóa/hủy dữ liệu và quy trình chuyển giao dữ liệu (mã hóa, ẩn danh hóa)
Rà soát kỹ thuật và hệ thống
- Kiểm tra hệ thống giám sát, camera, phần mềm để bảo đảm không thu thập vượt phạm vi hoặc trái phép
- Áp dụng biện pháp bảo mật cho dữ liệu nhạy cảm
- Thiết lập hệ thống giám sát sự cố và cảnh báo rò rỉ dữ liệu
Rà soát và cập nhật hồ sơ pháp lý
- Rà soát và cập nhật Đánh giá tác động xử lý dữ liệu cá nhân cho toàn bộ hoạt động xử lý dữ liệu
- Lập hoặc cập nhật Đánh giá tác động chuyển dữ liệu xuyên biên giới và hồ sơ chuyển dữ liệu xuyên biên giới đối với các luồng dữ liệu ra nước ngoài
- Lưu trữ đầy đủ bằng chứng thực hiện quyền của chủ thể dữ liệu
- Thiết lập cơ chế kiểm soát việc chuyển tiếp dữ liệu và ký thỏa thuận trách nhiệm với bên nhận dữ liệu
Hoàn thiện nhân sự: Bổ nhiệm nhân sự/bộ phận chuyên trách; ký thỏa thuận bảo mật; đào tạo định kỳ.
Tóm lại, việc đã tuân thủ Nghị định 13 là nền tảng quan trọng, nhưng không còn đủ để đáp ứng yêu cầu pháp lý mới. Luật Bảo vệ Dữ liệu Cá nhân đặt ra chuẩn tuân thủ cao hơn, chi tiết hơn và đi kèm mức phạt nghiêm khắc. Quý Doanh Nghiệp được khuyến nghị nên đánh giá lại mức độ tuân thủ hiện tại, cập nhật hồ sơ Đánh giá tác động xử lý dữ liệu cá nhân/Đánh giá tác động chuyển dữ liệu xuyên biên giới và bổ sung quy trình nội bộ.
Bài viết này chỉ mang tính tóm tắt, vui lòng đối chiếu văn bản pháp luật gốc trước khi áp dụng trong thực tế.
