Bỏ qua tới nội dung chính
Tuân thủ & Pháp lý

Luật Bảo vệ dữ liệu cá nhân và Nghị định 356/2025: Doanh nghiệp cần làm gì?

Luật Bảo vệ dữ liệu cá nhân và Nghị định 356/2025 đã có hiệu lực. Lộ trình 5 bước giúp doanh nghiệp rà soát dữ liệu, hồ sơ và kiểm soát kỹ thuật.

Trustline Security Team11 phút đọc
Nhóm chuyên gia pháp lý và doanh nghiệp rà soát điều khoản bảo vệ dữ liệu

Tóm tắt nhanh

  • Luật số 91/2025/QH15 và Nghị định 356/2025/NĐ-CP cùng có hiệu lực từ 01/01/2026; Nghị định 13/2023/NĐ-CP đã hết hiệu lực từ ngày này.
  • Mua, bán dữ liệu cá nhân bị nghiêm cấm, trừ trường hợp luật có quy định khác.
  • Doanh nghiệp thuộc phạm vi áp dụng phải rà soát nghĩa vụ về hồ sơ đánh giá tác động xử lý dữ liệu và chuyển dữ liệu xuyên biên giới theo Luật và Nghị định 356.
  • Lộ trình tuân thủ hiệu quả bắt đầu từ data mapping — biết mình đang giữ dữ liệu gì, ở đâu, ai truy cập — chứ không phải từ việc mua công cụ.

Từ 01/01/2026, Luật Bảo vệ dữ liệu cá nhân số 91/2025/QH15 và Nghị định 356/2025/NĐ-CP cùng có hiệu lực. Khoản 2 Điều 42 Nghị định 356 quy định Nghị định 13/2023/NĐ-CP hết hiệu lực từ ngày này. Vì vậy, Nghị định 13 là nền lịch sử để hiểu quá trình chuyển đổi, không còn là văn bản hiện hành để doanh nghiệp dùng làm chuẩn tuân thủ duy nhất.

Bài viết này đã được cập nhật theo khung pháp lý đang có hiệu lực, tập trung vào các nghĩa vụ trọng tâm và lộ trình tuân thủ 5 bước thực tế. Phần an ninh kỹ thuật nên được triển khai song song với kế hoạch ứng phó sự cố 72 giờ, thay vì tách thành hai chương trình không liên quan.

Khung pháp lý mới: những gì thay đổi từ 01/01/2026

Khung hiện hành gồm Luật số 91/2025/QH15 và Nghị định 356/2025/NĐ-CP. Nhiều khái niệm và cơ chế từng xuất hiện trong Nghị định 13 được tiếp nối, nhưng doanh nghiệp phải đối chiếu lại quy trình, biểu mẫu, thời hạn và trường hợp chuyển tiếp theo văn bản mới. Ba thay đổi cần ban lãnh đạo nắm trước là:

  • Luật đã thay thế trạng thái chuyển tiếp. Nghĩa vụ bảo vệ dữ liệu cá nhân hiện được đặt ở cấp luật; Nghị định 356 quy định chi tiết cách thi hành và biểu mẫu liên quan.
  • Chế tài gắn với quy mô kinh tế ở một số hành vi. Điều 8 của Luật quy định mức phạt tối đa đối với vi phạm chuyển dữ liệu cá nhân xuyên biên giới có thể là 5% doanh thu năm trước liền kề của tổ chức, theo các điều kiện nêu tại điều này.
  • Mua, bán dữ liệu cá nhân là hành vi bị nghiêm cấm. Khoản 6 Điều 7 ghi rõ ngoại lệ chỉ tồn tại khi luật có quy định khác; doanh nghiệp không nên tự diễn giải mọi trao đổi dữ liệu có yếu tố thương mại thành hành vi được phép.

Doanh nghiệp đã làm hồ sơ theo Nghị định 13 không nên vứt bỏ toàn bộ kết quả cũ: Điều 42 Nghị định 356 có quy định chuyển tiếp cho hồ sơ đã tiếp nhận. Nhưng từng hồ sơ và quy trình vẫn cần được rà soát theo luật mới, Nghị định 356 và tình trạng xử lý dữ liệu thực tế của chính doanh nghiệp.

Sáu nghĩa vụ trọng tâm doanh nghiệp phải nắm

1. Sự đồng ý của chủ thể dữ liệu

Sự đồng ý phải tự nguyện, rõ ràng, cụ thể theo mục đích và có thể chứng minh được. Checkbox đánh dấu sẵn, điều khoản gộp chung 'đồng ý với mọi mục đích xử lý', hay suy đoán đồng ý từ sự im lặng — đều không đạt yêu cầu. Doanh nghiệp cần rà soát lại toàn bộ các điểm thu thập dữ liệu: form đăng ký, hợp đồng, ứng dụng di động, tổng đài, camera.

2. Hồ sơ đánh giá tác động xử lý dữ liệu cá nhân (DPIA)

Bên kiểm soát dữ liệu cá nhân, bên kiểm soát và xử lý dữ liệu cá nhân, bên xử lý dữ liệu cá nhân và bên thứ ba cần đối chiếu vai trò cùng nghĩa vụ lập hồ sơ theo Điều 21 của Luật và Điều 19 Nghị định 356. Hồ sơ phải luôn có sẵn để kiểm tra và, với chủ thể có nghĩa vụ nộp, được gửi trong thời hạn quy định bằng biểu mẫu của Nghị định. Một bộ hồ sơ sao chép trên mạng không phản ánh đúng luồng dữ liệu, biện pháp bảo vệ hay rủi ro thực tế của doanh nghiệp.

3. Chuyển dữ liệu cá nhân ra nước ngoài

Dùng cloud có hạ tầng ngoài Việt Nam, CRM/email marketing quốc tế hoặc chia sẻ dữ liệu với công ty mẹ ở nước ngoài có thể làm phát sinh hoạt động chuyển dữ liệu cá nhân xuyên biên giới. Doanh nghiệp cần lập bản đồ luồng dữ liệu và đối chiếu Điều 17–18 Nghị định 356 để xác định điều kiện áp dụng và nghĩa vụ hồ sơ, thay vì kết luận chỉ dựa trên tên nhà cung cấp.

4. Quyền của chủ thể dữ liệu

Khách hàng, nhân viên, đối tác có quyền được biết, truy cập, chỉnh sửa, xóa dữ liệu, rút lại sự đồng ý, phản đối xử lý... Câu hỏi thực tế cho doanh nghiệp: nếu ngày mai một khách hàng yêu cầu xóa toàn bộ dữ liệu của họ, đội ngũ của bạn có biết dữ liệu đó nằm ở những hệ thống nào và quy trình xử lý yêu cầu là gì không? Nếu câu trả lời là không, bạn chưa sẵn sàng.

5. Bộ phận và nhân sự chuyên trách

Tổ chức xử lý dữ liệu cá nhân nhạy cảm phải chỉ định bộ phận và nhân sự chuyên trách bảo vệ dữ liệu cá nhân. Vai trò này không nhất thiết phải là một vị trí toàn thời gian ở doanh nghiệp nhỏ, nhưng phải có thực quyền: được tham gia các quyết định liên quan đến dữ liệu, có kênh báo cáo trực tiếp lên lãnh đạo, và chịu trách nhiệm làm đầu mối với cơ quan quản lý.

6. Thông báo khi xảy ra vi phạm

Khoản 1 Điều 23 của Luật đặt thời hạn thông báo chậm nhất 72 giờ kể từ khi phát hiện đối với vi phạm có thể gây tổn hại đến các lợi ích được điều luật liệt kê hoặc xâm phạm tính mạng, sức khỏe, danh dự, nhân phẩm, tài sản của chủ thể dữ liệu. Đây không phải câu 'mọi sự cố đều phải báo trong 72 giờ'; doanh nghiệp phải có quy trình ứng phó sự cố để đánh giá nhanh phạm vi, mức độ tổn hại và nghĩa vụ tương ứng.

Chế tài: rủi ro tài chính và uy tín

Điều 8 của Luật thay đổi phép tính rủi ro: mức phạt tối đa với hành vi mua, bán dữ liệu cá nhân được xác định theo bội số khoản thu từ vi phạm; với vi phạm chuyển dữ liệu cá nhân xuyên biên giới, mức tối đa có thể là 5% doanh thu năm trước liền kề của tổ chức, theo các điều kiện của điều luật. Doanh nghiệp cần để pháp chế xác định khung áp dụng cho tình huống cụ thể, không lấy một con số trên mạng làm mức phạt mặc định cho mọi vi phạm.

Nhưng rủi ro tài chính trực tiếp chưa phải là toàn bộ câu chuyện. Một sự cố rò rỉ dữ liệu kèm theo thiếu sót tuân thủ sẽ ảnh hưởng đến niềm tin và khả năng vượt qua vòng đánh giá an ninh của khách hàng, đối tác.

Lộ trình tuân thủ 5 bước

Tuân thủ bảo vệ dữ liệu cá nhân là một chương trình, không phải một dự án mua sắm. Dưới đây là lộ trình 5 bước chúng tôi khuyến nghị, theo đúng thứ tự:

  1. Data mapping — lập bản đồ dữ liệu. Liệt kê mọi loại dữ liệu cá nhân doanh nghiệp đang thu thập: của khách hàng, nhân viên, đối tác. Với mỗi loại, xác định: thu thập ở đâu, lưu ở hệ thống nào, ai có quyền truy cập, chia sẻ cho bên thứ ba nào, có chuyển ra nước ngoài không, lưu trong bao lâu. Đây là bước nền móng — mọi bước sau đều dựa trên nó.
  2. Gap analysis — đánh giá khoảng cách. Đối chiếu hiện trạng với từng nghĩa vụ của luật: cơ chế thu thập sự đồng ý đã đạt chưa, hồ sơ DPIA đã có chưa, quy trình xử lý yêu cầu của chủ thể dữ liệu đã tồn tại chưa. Kết quả là một danh sách việc cần làm có thứ tự ưu tiên theo rủi ro.
  3. Chính sách và quy trình. Xây dựng hoặc cập nhật: chính sách bảo vệ dữ liệu cá nhân, thông báo xử lý dữ liệu (privacy notice), quy trình xử lý yêu cầu của chủ thể dữ liệu, quy trình ứng phó sự cố rò rỉ, điều khoản bảo vệ dữ liệu trong hợp đồng với bên xử lý thuê ngoài.
  4. Biện pháp kỹ thuật. Mã hóa dữ liệu nhạy cảm khi lưu trữ và truyền tải, phân quyền truy cập theo nguyên tắc tối thiểu, ghi log truy cập vào dữ liệu cá nhân, xóa hoặc ẩn danh hóa dữ liệu hết thời hạn lưu trữ. Đánh giá bảo mật định kỳ (penetration testing) giúp xác minh các biện pháp này thực sự hoạt động chứ không chỉ tồn tại trên giấy.
  5. Đào tạo và duy trì. Nhân viên tiếp xúc dữ liệu cá nhân hằng ngày — từ kinh doanh, chăm sóc khách hàng đến nhân sự — cần hiểu quy tắc cơ bản. Hồ sơ DPIA cần cập nhật khi có hệ thống mới hoặc mục đích xử lý mới. Tuân thủ là trạng thái phải duy trì, không phải cột mốc đạt một lần.

Năm sai lầm thường gặp

  • Giao toàn bộ cho phòng IT. Bảo vệ dữ liệu cá nhân là vấn đề quản trị — liên quan đến pháp chế, nhân sự, kinh doanh, marketing. IT chỉ nắm phần biện pháp kỹ thuật.
  • Sao chép chính sách mẫu. Một privacy policy sao chép từ doanh nghiệp khác gần như chắc chắn mô tả sai thực tế xử lý dữ liệu của bạn — và một tài liệu sai còn rủi ro hơn không có tài liệu.
  • Quên dữ liệu nhân viên. Dữ liệu cá nhân không chỉ là dữ liệu khách hàng. Hồ sơ nhân sự, dữ liệu chấm công, camera văn phòng đều thuộc phạm vi điều chỉnh.
  • Bỏ qua các bên xử lý thuê ngoài. Đơn vị vận hành tổng đài, agency chạy quảng cáo, nhà cung cấp phần mềm — nếu họ xử lý dữ liệu cá nhân thay bạn, bạn cần ràng buộc nghĩa vụ bảo vệ dữ liệu trong hợp đồng.
  • Vẫn chờ hướng dẫn mới. Nghị định 356 và hệ thống biểu mẫu đã có hiệu lực. Việc đúng lúc này là đối chiếu hồ sơ cũ với văn bản hiện hành, xác định điều khoản chuyển tiếp áp dụng và lập kế hoạch khắc phục phần còn thiếu.

Kết luận: làm sớm rẻ hơn làm muộn

Kinh nghiệm từ các thị trường đi trước (GDPR ở châu Âu, PDPA ở Singapore) cho thấy một quy luật nhất quán: chi phí tuân thủ chủ động luôn thấp hơn nhiều lần chi phí khắc phục sau sự cố hoặc sau thanh tra. Quan trọng hơn, các doanh nghiệp xem bảo vệ dữ liệu là lợi thế cạnh tranh — thay vì gánh nặng chi phí — đang thắng các hợp đồng mà đối thủ của họ không qua nổi vòng đánh giá an ninh.

Luật Bảo vệ dữ liệu cá nhânNghị định 13/2023/NĐ-CPNghị định 356/2025/NĐ-CPtuân thủbảo vệ dữ liệu cá nhânDPIAcompliance

Hệ thống của bạn đang gánh bao nhiêu nợ kỹ thuật về bảo mật?

Trustline kiểm toán an toàn hệ thống và đánh giá kiến trúc với báo cáo rõ ràng cho cả lãnh đạo lẫn đội kỹ thuật. Trao đổi scope miễn phí, phản hồi trong 24h làm việc.