Doanh nghiệp cần làm gì để tuân thủ quy định về bảo vệ dữ liệu cá nhân?

Doanh nghiệp cần làm gì để tuân thủ quy định về bảo vệ dữ liệu cá nhân?

Luật Bảo vệ dữ liệu cá nhân và Nghị định 356/2025/NĐ-CP (thay thế Nghị định 13/2023/NĐ-CP) đã chính thức có hiệu lực từ đầu năm 2026, thiết lập một khuôn khổ pháp lý toàn diện và chặt chẽ hơn về bảo vệ dữ liệu cá nhân. Quản trị dữ liệu không còn là lựa chọn mà đã trở thành nghĩa vụ tuân thủ bắt buộc đối với doanh nghiệp. Áp lực này càng gia tăng khi Nghị định xử phạt vi phạm hành chính trong lĩnh vực an ninh mạng và bảo vệ dữ liệu cá nhân dự kiến sẽ được ban hành vào tháng 7/2026. Nhằm giúp doanh nghiệp chủ động rà soát và giảm thiểu rủi ro pháp lý, chúng tôi tổng hợp các yêu cầu trọng yếu mà doanh nghiệp cần tuân thủ dưới đây:

1. Xây dựng cơ chế xin và lưu trữ sự đồng ý của chủ thể dữ liệu

So với Nghị định 13/2023/NĐ-CP, Nghị định 356/2025/NĐ-CP đã đặt ra các yêu cầu nghiêm ngặt hơn về đồng ý của chủ thể dữ liệu:

  • Phương thức xin sự đồng ý của chủ thể dữ liệu cá nhân đảm bảo khả năng chứng minh được 03 yếu tố: chủ thể dữ liệu cá nhân đã thực hiện đồng ý, thời điểm và nội dung được đồng ý. Đồng thời, doanh nghiệp cũng có nghĩa vụ lưu giữ đầy đủ các bằng chứng về sự đồng ý này.
  • Cơ chế "mặc định đồng ý" (default consent) hoặc cơ chế tạo ra các chỉ dẫn không rõ ràng, gây nhầm lẫn giữa đồng ý và không đồng ý cho chủ thể dữ liệu đều không được chấp nhận. Nghị định chỉ công nhận cơ chế opt-in, tức là chủ thể dữ liệu phải chủ động thể hiện sự đồng ý của mình.
  • Mỗi mục đích xử lý dữ liệu đều phải được xin đồng ý riêng biệt từ chủ thể dữ liệu, doanh nghiệp không được gộp nhiều mục đích xử lý vào cùng một lựa chọn đồng ý.

Mặc dù pháp luật cho phép xử lý dữ liệu không cần sự đồng ý trong một số trường hợp nhất định như để thực hiện hợp đồng với chủ thể dữ liệu, nhưng các ngoại lệ này được quy định khá hẹp. Do đó, doanh nghiệp cần đánh giá cẩn trọng cơ sở pháp lý trước khi áp dụng nhằm hạn chế rủi ro vi phạm.

2. Xây dựng và ban hành các quy trình nội bộ về bảo vệ dữ liệu cá nhân:

a. Quy trình đảm bảo việc thực hiện các quyền của chủ thể dữ liệu

Đảm bảo chủ thể dữ liệu thực hiện các quyền của mình là một trong những yêu cầu trọng tâm của Luật Bảo vệ dữ liệu cá nhân. Các quyền này bao gồm các quyền rút sự đồng ý cho phép xử lý dữ liệu cá nhân, quyền được yêu cầu xem, chỉnh sửa, hoặc yêu cầu chỉnh sửa dữ liệu, cung cấp dữ liệu, xóa dữ liệu.

  • Quy trình, thủ tục, biểu mẫu cần được xây dựng để tiếp nhận và xử lý các yêu cầu của chủ thể dữ liệu; phân định trách nhiệm giữa các bộ phận liên quan;
  • Thông báo đầy đủ cho chủ thể dữ liệu về cách thức thực hiện các quyền của mình.
  • Các quy trình này cần được thiết kế để đáp ứng các thời hạn xử lý yêu cầu của chủ thể dữ liệu theo Nghị định 356/2025/NĐ-CP. Cụ thể, doanh nghiệp phải xác nhận tiếp nhận yêu cầu trong vòng 02 ngày làm việc và hoàn tất xử lý trong 10 đến 30 ngày, tùy loại yêu cầu. Các thời hạn này có thể tạo ra thách thức đáng kể, đặc biệt đối với các tập đoàn đa quốc gia có hệ thống xử lý dữ liệu phức tạp. Doanh nghiệp cần xây dựng cơ chế phối hợp hiệu quả giữa các đơn vị liên quan và nâng cao khả năng truy xuất dữ liệu để đáp ứng yêu cầu pháp luật.

b. Quy trình kiểm soát việc chia sẻ, sử dụng dữ liệu cá nhân:

  • Doanh nghiệp cần xây dựng quy trình kiểm soát việc luân chuyển dữ liệu cá nhân giữa các bộ phận, kết hợp với các biện pháp quản trị và kỹ thuật nhằm ngăn chặn việc nhân sự tự ý chia sẻ, mua bán hoặc tiết lộ trái phép dữ liệu cho bên thứ ba. Nguyên tắc phân quyền theo nhu cầu công việc (need-to-know basis) là một trong những cơ chế kiểm soát được áp dụng phổ biến.
    Kiểm soát hiệu quả dòng chảy dữ liệu nội bộ không chỉ giúp xác định rõ trách nhiệm khi xảy ra sự cố, hoặc rò rỉ dữ liệu mà còn tạo nền tảng thuận lợi cho việc lập và cập nhật Hồ sơ đánh giá tác động xử lý dữ liệu (DPIA).
  • Khi chuyển dữ liệu cho bên thứ ba, doanh nghiệp bắt buộc phải thiết lập thỏa thuận bằng văn bản nêu rõ mục đích, loại dữ liệu, thời hạn xử lý và trách nhiệm của các bên. Đối với dữ liệu cá nhân nhạy cảm, doanh nghiệp cần áp dụng các biện pháp bảo vệ phù hợp với mức độ rủi ro, như mã hóa, ẩn danh hoặc các biện pháp bảo mật vật lý và kỹ thuật tương ứng.

c. Chính sách lưu trữ, xóa và hủy dữ liệu cá nhân

Các quy trình về lưu trữ, xóa và hủy dữ liệu là cấu phần bắt buộc phải được mô tả chi tiết trong Hồ sơ DPIA và Hồ sơ chuyển dữ liệu ra nước ngoài. Trên thực tế, Cục An ninh mạng và phòng, chống tội phạm sử dụng công nghệ cao (A05) thường không chấp nhận các mô tả chung chung. Thay vào đó, doanh nghiệp cần nêu rõ phương pháp tiêu hủy cụ thể cho từng loại dữ liệu — ví dụ: máy hủy tài liệu đối với hồ sơ giấy, hoặc các phương pháp xóa vĩnh viễn phù hợp đối với dữ liệu điện tử.;

Ngoài ra, do sự phát triển nhanh chóng của công nghệ, việc xóa hoàn toàn dữ liệu số ngày càng phức tạp hơn. Doanh nghiệp cần chủ động cập nhật các giải pháp kỹ thuật phù hợp để đảm bảo dữ liệu không thể khôi phục sau khi xóa.

3. Chỉ định nhân sự hoặc bộ phận bảo vệ dữ liệu cá nhân (DPO)

Nghị định 356/2025/NĐ-CP đã quy định cụ thể hơn về điều kiện năng lực của nhân sự bảo vệ dữ liệu cá nhân và nhân sự thuộc bộ phận bảo vệ dữ liệu cá nhân.

Doanh nghiệp cần ban hành quyết định chính thức chỉ định nhân sự hoặc thành lập bộ phận chuyên trách, với phân công nhiệm vụ và quyền hạn rõ ràng.

Doanh nghiệp có thể sử dụng nhân sự nội bộ hoặc thuê bên ngoài, nhưng trong mọi trường hợp đều phải tự thẩm định năng lực và lưu giữ hồ sơ chứng minh quá trình này để phục vụ hậu kiểm.

4. Lập và nộp Hồ sơ đánh giá tác động xử lý dữ liệu và hồ sơ đánh giá tác động chuyển dữ liệu xuyên biên giới

Nghị định 356/2025/NĐ-CP tiếp tục duy trì nghĩa vụ lập Hồ sơ đánh giá tác động xử lý dữ liệu (DPIA) và Hồ sơ chuyển dữ liệu xuyên biên giới (TIA). Đối với các doanh nghiệp đã lập và nộp hai bộ hồ sơ này theo Nghị định 13/2023/NĐ-CP và đã được A05 tiếp nhận thành công thì sẽ không phải lập lại và nộp lại theo mẫu mới của Nghị định 356/2025/NĐ-CP, trừ khi phát sinh các sửa đổi, cập nhật theo quy định.

Theo Nghị quyết 22/2026/NQ-CP, về mặt thủ tục, Bộ công an sẽ tiếp nhận và phân loại hồ sơ và chuyển Công an tỉnh, thành phố để xử lý theo địa bàn, quy mô, lĩnh vực. Bộ công an sẽ tiếp nhận bản scan của hồ sơ và đánh giá hồ sơ dựa trên bản mềm, doanh nghiệp sẽ nộp bản ký sau khi nhận được thông báo hồ sơ hợp lệ.

Mẫu mới DPIA và TIA yêu cầu doanh nghiệp kê khai chi tiết hơn đáng kể so với Nghị định 13/2023/ND-CP:

  • Doanh nghiệp phải mô tả chi tiết luồng dữ liệu, nêu rõ mục đích xử lý dữ liệu, loại dữ liệu cá nhân tương ứng; mô hình hóa hoạt động xử lý dữ liệu, thể hiện rõ vòng đời dữ liệu từ lúc thu thập đến lưu trữ, xóa.
  • Doanh nghiệp cũng cần cung cấp sơ đồ thiết kế hệ thống gắn liền với các biện pháp bảo mật tương ứng. Yêu cầu này đặt ra thách thức cho các doanh nghiệp đa quốc gia hoặc doanh nghiệp sử dụng nhiều hệ thống CNTT, khi phải cân bằng giữa việc đáp ứng yêu cầu kê khai của cơ quan quản lý và bảo vệ bí mật công nghệ cũng như an toàn hệ thống.
  • Đối với hồ sơ TIA, doanh nghiệp phải chủ động đánh giá mức độ tuân thủ quy định về bảo vệ dữ liệu của Bên nhận dữ liệu nước ngoài, bao gồm: cách thức xử lý và lưu trữ, phương án bảo đảm an toàn và các biện pháp bảo mật cụ thể của họ.

5. Tuân thủ giấy phép khi thực hiện dịch vụ xử lý dữ liệu cá nhân

Nghị định 356/2025/ND-CP đã quy định cụ thể các dịch vụ được xem là dịch vụ xử lý dữ liệu cá nhân nhân, bao gồm như Dịch vụ cung cấp và vận hành hệ thống, phần mềm tự động để thay mặt bên kiểm soát, bên kiểm soát và xử lý tiến hành xử lý dữ liệu cá nhân; dịch vụ phân tích và khai thác dữ liệu cá nhân; Dịch vụ mã hóa dữ liệu cá nhân trong quá trình truyền tải và lưu trữ, v.v

Khi doanh nghiệp cung cấp dịch vụ này thì bắt buộc phải xin cấp Giấy chứng nhận đủ điều kiện kinh doanh dịch vụ xử lý dữ liệu cá nhân từ Bộ Công an. Đối với doanh nghiệp thuê dịch vụ xử lý dữ liệu cá nhân, doanh nghiệp cần kiểm tra việc bên cung cấp dịch vụ đã được cấp Giấy chứng nhận đủ điều kiện kinh doanh dịch vụ xử lý dữ liệu cá nhân trước khi ký kết hợp đồng.


Dentons Luật Việt chân thành cảm ơn và ghi nhận những đóng góp của Luật sư Cộng sự Cao cấp Nguyễn Thị Cúc Vi trong việc thực hiện bài viết này.

Miễn trừ trách nhiệm: Bài viết này chỉ nhằm mục đích cung cấp thông tin chung và không cấu thành ý kiến tư vấn pháp lý, hay thiết lập mối quan hệ luật sư và khách hàng. Quý độc giả không nên sử dụng nội dung bài viết như sự thay thế cho tư vấn pháp lý từ luật sư. Dentons Luật Việt không chịu trách nhiệm đối với bất kỳ tổn thất hay thiệt hại nào phát sinh từ việc sử dụng hoặc dựa vào nội dung bài viết này. Vui lòng liên hệ: bd.vietnam@dentons.com để được tư vấn phù hợp.

Great! You’ve successfully signed up.

Welcome back! You've successfully signed in.

You've successfully subscribed to Tập San Luật sư Nội bộ.

Success! Check your email for magic link to sign-in.

Success! Your billing info has been updated.

Your billing was not updated.