Doanh nghiệp cần làm gì để tuân thủ quy định về bảo vệ dữ liệu cá nhân?
Luật Bảo vệ dữ liệu cá nhân và Nghị định 356/2025/NĐ-CP (thay thế Nghị định 13/2023/
Luật Bảo vệ dữ liệu cá nhân và Nghị định 356/2025/NĐ-CP (thay thế Nghị định 13/2023/NĐ-CP) đã chính thức có hiệu lực từ đầu năm 2026, thiết lập một khuôn khổ pháp lý toàn diện và chặt chẽ hơn về bảo vệ dữ liệu cá nhân. Quản trị dữ liệu không còn là lựa chọn mà đã trở thành nghĩa vụ tuân thủ bắt buộc đối với doanh nghiệp. Áp lực này càng gia tăng khi Nghị định xử phạt vi phạm hành chính trong lĩnh vực an ninh mạng và bảo vệ dữ liệu cá nhân dự kiến sẽ được ban hành vào tháng 7/2026. Nhằm giúp doanh nghiệp chủ động rà soát và giảm thiểu rủi ro pháp lý, chúng tôi tổng hợp các yêu cầu trọng yếu mà doanh nghiệp cần tuân thủ dưới đây:
So với Nghị định 13/2023/NĐ-CP, Nghị định 356/2025/NĐ-CP đã đặt ra các yêu cầu nghiêm ngặt hơn về đồng ý của chủ thể dữ liệu:
Mặc dù pháp luật cho phép xử lý dữ liệu không cần sự đồng ý trong một số trường hợp nhất định như để thực hiện hợp đồng với chủ thể dữ liệu, nhưng các ngoại lệ này được quy định khá hẹp. Do đó, doanh nghiệp cần đánh giá cẩn trọng cơ sở pháp lý trước khi áp dụng nhằm hạn chế rủi ro vi phạm.
Đảm bảo chủ thể dữ liệu thực hiện các quyền của mình là một trong những yêu cầu trọng tâm của Luật Bảo vệ dữ liệu cá nhân. Các quyền này bao gồm các quyền rút sự đồng ý cho phép xử lý dữ liệu cá nhân, quyền được yêu cầu xem, chỉnh sửa, hoặc yêu cầu chỉnh sửa dữ liệu, cung cấp dữ liệu, xóa dữ liệu.
Các quy trình về lưu trữ, xóa và hủy dữ liệu là cấu phần bắt buộc phải được mô tả chi tiết trong Hồ sơ DPIA và Hồ sơ chuyển dữ liệu ra nước ngoài. Trên thực tế, Cục An ninh mạng và phòng, chống tội phạm sử dụng công nghệ cao (A05) thường không chấp nhận các mô tả chung chung. Thay vào đó, doanh nghiệp cần nêu rõ phương pháp tiêu hủy cụ thể cho từng loại dữ liệu — ví dụ: máy hủy tài liệu đối với hồ sơ giấy, hoặc các phương pháp xóa vĩnh viễn phù hợp đối với dữ liệu điện tử.;
Ngoài ra, do sự phát triển nhanh chóng của công nghệ, việc xóa hoàn toàn dữ liệu số ngày càng phức tạp hơn. Doanh nghiệp cần chủ động cập nhật các giải pháp kỹ thuật phù hợp để đảm bảo dữ liệu không thể khôi phục sau khi xóa.
Nghị định 356/2025/NĐ-CP đã quy định cụ thể hơn về điều kiện năng lực của nhân sự bảo vệ dữ liệu cá nhân và nhân sự thuộc bộ phận bảo vệ dữ liệu cá nhân.
Doanh nghiệp cần ban hành quyết định chính thức chỉ định nhân sự hoặc thành lập bộ phận chuyên trách, với phân công nhiệm vụ và quyền hạn rõ ràng.
Doanh nghiệp có thể sử dụng nhân sự nội bộ hoặc thuê bên ngoài, nhưng trong mọi trường hợp đều phải tự thẩm định năng lực và lưu giữ hồ sơ chứng minh quá trình này để phục vụ hậu kiểm.
Nghị định 356/2025/NĐ-CP tiếp tục duy trì nghĩa vụ lập Hồ sơ đánh giá tác động xử lý dữ liệu (DPIA) và Hồ sơ chuyển dữ liệu xuyên biên giới (TIA). Đối với các doanh nghiệp đã lập và nộp hai bộ hồ sơ này theo Nghị định 13/2023/NĐ-CP và đã được A05 tiếp nhận thành công thì sẽ không phải lập lại và nộp lại theo mẫu mới của Nghị định 356/2025/NĐ-CP, trừ khi phát sinh các sửa đổi, cập nhật theo quy định.
Theo Nghị quyết 22/2026/NQ-CP, về mặt thủ tục, Bộ công an sẽ tiếp nhận và phân loại hồ sơ và chuyển Công an tỉnh, thành phố để xử lý theo địa bàn, quy mô, lĩnh vực. Bộ công an sẽ tiếp nhận bản scan của hồ sơ và đánh giá hồ sơ dựa trên bản mềm, doanh nghiệp sẽ nộp bản ký sau khi nhận được thông báo hồ sơ hợp lệ.
Mẫu mới DPIA và TIA yêu cầu doanh nghiệp kê khai chi tiết hơn đáng kể so với Nghị định 13/2023/ND-CP:
Nghị định 356/2025/ND-CP đã quy định cụ thể các dịch vụ được xem là dịch vụ xử lý dữ liệu cá nhân nhân, bao gồm như Dịch vụ cung cấp và vận hành hệ thống, phần mềm tự động để thay mặt bên kiểm soát, bên kiểm soát và xử lý tiến hành xử lý dữ liệu cá nhân; dịch vụ phân tích và khai thác dữ liệu cá nhân; Dịch vụ mã hóa dữ liệu cá nhân trong quá trình truyền tải và lưu trữ, v.v
Khi doanh nghiệp cung cấp dịch vụ này thì bắt buộc phải xin cấp Giấy chứng nhận đủ điều kiện kinh doanh dịch vụ xử lý dữ liệu cá nhân từ Bộ Công an. Đối với doanh nghiệp thuê dịch vụ xử lý dữ liệu cá nhân, doanh nghiệp cần kiểm tra việc bên cung cấp dịch vụ đã được cấp Giấy chứng nhận đủ điều kiện kinh doanh dịch vụ xử lý dữ liệu cá nhân trước khi ký kết hợp đồng.
Dentons Luật Việt chân thành cảm ơn và ghi nhận những đóng góp của Luật sư Cộng sự Cao cấp Nguyễn Thị Cúc Vi trong việc thực hiện bài viết này.
Miễn trừ trách nhiệm: Bài viết này chỉ nhằm mục đích cung cấp thông tin chung và không cấu thành ý kiến tư vấn pháp lý, hay thiết lập mối quan hệ luật sư và khách hàng. Quý độc giả không nên sử dụng nội dung bài viết như sự thay thế cho tư vấn pháp lý từ luật sư. Dentons Luật Việt không chịu trách nhiệm đối với bất kỳ tổn thất hay thiệt hại nào phát sinh từ việc sử dụng hoặc dựa vào nội dung bài viết này. Vui lòng liên hệ: bd.vietnam@dentons.com để được tư vấn phù hợp.