FLAT LAW FIRM

Dữ liệu, Công nghệ & Tuân thủ

Luật bảo vệ dữ liệu cá nhân và tác động đến doanh nghiệp

Luật bảo vệ dữ liệu cá nhân và tác động đến doanh nghiệp

Từ ngày 01/01/2026, Luật Bảo vệ dữ liệu cá nhân số 91/2025/QH15 có hiệu lực, thiết lập khung pháp lý thống nhất cho mọi hoạt động xử lý dữ liệu cá nhân tại Việt Nam. Cùng thời điểm, Nghị định 356/2025/NĐ-CP quy định chi tiết thi hành cũng có hiệu lực và thay thế Nghị định 13/2023/NĐ-CP. Với doanh nghiệp, đặc biệt doanh nghiệp FDI, Luật đặt nghĩa vụ cụ thể về đồng ý, đánh giá tác động, thông báo vi phạm, với chế tài lên đến 5% doanh thu hoặc 3 tỷ đồng tùy hành vi.

Khung pháp lý mới: Luật 91/2025 và Nghị định 356/2025

Quốc hội thông qua Luật số 91/2025/QH15 ngày 26/6/2025; Luật có hiệu lực từ 01/01/2026 (Điều 38). Chính phủ ban hành Nghị định 356/2025/NĐ-CP ngày 31/12/2025 quy định chi tiết một số điều, có hiệu lực từ 01/01/2026, thay thế Nghị định 13/2023/NĐ-CP. Điểm đáng chú ý là Luật 91/2025 quy định trực tiếp trong văn bản luật nhiều nội dung trước đây chỉ nằm ở nghị định: mức phạt tối đa (Điều 8), điều kiện hiệu lực của sự đồng ý (Điều 9), hồ sơ đánh giá tác động (Điều 21, Điều 22), thông báo vi phạm trong 72 giờ (Điều 23), và quy định đặc thù theo lĩnh vực như lao động, y tế, tài chính — ngân hàng, quảng cáo, nền tảng số (Điều 24 đến Điều 32).

Đối tượng áp dụng: doanh nghiệp nào chịu điều chỉnh

Theo Điều 1, phạm vi điều chỉnh bao phủ hoạt động bảo vệ dữ liệu cá nhân trên lãnh thổ Việt Nam, áp dụng đối với cơ quan, tổ chức, cá nhân Việt Nam; tổ chức, cá nhân nước ngoài tại Việt Nam; và cả tổ chức, cá nhân nước ngoài trực tiếp tham gia hoặc có liên quan đến hoạt động xử lý dữ liệu cá nhân của công dân Việt Nam. Với doanh nghiệp FDI, công ty mẹ ở nước ngoài hay nhà cung cấp dịch vụ đám mây đặt máy chủ ngoài Việt Nam đều có thể rơi vào phạm vi điều chỉnh khi xử lý dữ liệu của cá nhân tại Việt Nam.

Luật phân định ba vai trò doanh nghiệp cần tự xác định: bên kiểm soát dữ liệu cá nhân (quyết định mục đích và phương tiện xử lý), bên xử lý dữ liệu cá nhân (xử lý theo yêu cầu của bên kiểm soát thông qua hợp đồng), và bên kiểm soát và xử lý dữ liệu cá nhân (vừa quyết định vừa trực tiếp xử lý), cùng khái niệm bên thứ ba (Điều 2).

Những khái niệm nền tảng doanh nghiệp cần phân biệt

Điều 2 đưa ra 12 định nghĩa. Dữ liệu cá nhân là dữ liệu số hoặc thông tin dưới dạng khác xác định hoặc giúp xác định một con người cụ thể, gồm dữ liệu cá nhân cơ bản và dữ liệu cá nhân nhạy cảm; dữ liệu sau khi khử nhận dạng không còn là dữ liệu cá nhân. Xử lý dữ liệu cá nhân được định nghĩa rất rộng: mọi hoạt động tác động đến dữ liệu như thu thập, phân tích, mã hóa, chỉnh sửa, xóa, hủy, khử nhận dạng, cung cấp, công khai, chuyển giao. Phân loại cơ bản và nhạy cảm là điểm then chốt vì mức độ bảo vệ khác nhau: dữ liệu cơ bản phản ánh yếu tố nhân thân, lai lịch phổ biến trong giao dịch; dữ liệu nhạy cảm gắn liền với quyền riêng tư, khi bị xâm phạm gây ảnh hưởng trực tiếp đến quyền, lợi ích hợp pháp. Danh mục cụ thể do Chính phủ ban hành tại Điều 3 và Điều 4 Nghị định 356/2025/NĐ-CP.

Nguyên tắc bảo vệ dữ liệu cá nhân doanh nghiệp phải tuân thủ

Điều 3 quy định sáu nguyên tắc bảo vệ dữ liệu cá nhân. Ba nguyên tắc tác động trực tiếp nhất đến vận hành doanh nghiệp: chỉ thu thập, xử lý dữ liệu đúng phạm vi, mục đích cụ thể, rõ ràng; bảo đảm tính chính xác, được chỉnh sửa, cập nhật khi cần thiết và chỉ lưu trữ trong khoảng thời gian phù hợp với mục đích xử lý; thực hiện đồng bộ các biện pháp thể chế, kỹ thuật, con người phù hợp để bảo vệ dữ liệu. Trên thực tế, vi phạm thường nằm ở cách tổ chức xử lý: thu thập quá mức cần thiết, giữ dữ liệu vô thời hạn, thiếu quy trình cập nhật.

Quyền của chủ thể dữ liệu và nghĩa vụ đáp ứng của doanh nghiệp

Điều 4 liệt kê các quyền của chủ thể dữ liệu: được biết về hoạt động xử lý; đồng ý, không đồng ý và rút lại sự đồng ý; xem, chỉnh sửa; yêu cầu cung cấp, xóa, hạn chế xử lý; phản đối xử lý; khiếu nại, tố cáo, khởi kiện và yêu cầu bồi thường thiệt hại. Khoản 5 Điều 4 buộc bên kiểm soát và bên kiểm soát và xử lý phải kịp thời thực hiện yêu cầu trong thời hạn pháp luật quy định — Nghị định 356/2025 cụ thể hóa tại Điều 5: phản hồi trong 02 ngày làm việc kể từ khi nhận yêu cầu hợp lệ; rút lại sự đồng ý, hạn chế, phản đối xử lý trong 15 ngày (20 ngày nếu cần bên xử lý, bên thứ ba cùng thực hiện); xem, chỉnh sửa, cung cấp dữ liệu trong 10 ngày (15 ngày nếu liên quan bên xử lý, bên thứ ba); xóa dữ liệu trong 20 ngày (30 ngày nếu liên quan bên xử lý, bên thứ ba). Trường hợp phức tạp được gia hạn một lần với thời hạn tương ứng, phải thông báo lý do và chứng minh tính cần thiết, hợp lý.

Sự đồng ý của chủ thể dữ liệu và các trường hợp không cần đồng ý

Điều 9 đặt điều kiện để sự đồng ý có hiệu lực: dựa trên sự tự nguyện, chủ thể biết rõ loại dữ liệu, mục đích xử lý, bên kiểm soát dữ liệu cùng quyền, nghĩa vụ của mình. Sự đồng ý thể hiện bằng phương thức rõ ràng, cụ thể, có thể in, sao chép — kể cả dạng điện tử. Bốn nguyên tắc tại khoản 4 Điều 9: đồng ý theo từng mục đích; không kèm điều kiện bắt buộc đồng ý với mục đích khác; hiệu lực đến khi chủ thể thay đổi; sự im lặng hoặc không phản hồi không được coi là sự đồng ý. Điều 19 liệt kê các trường hợp không cần sự đồng ý: bảo vệ tính mạng, sức khỏe trong trường hợp cấp bách; giải quyết tình trạng khẩn cấp, phòng chống tội phạm; phục vụ hoạt động của cơ quan nhà nước; thực hiện thỏa thuận của chủ thể với cơ quan, tổ chức, cá nhân có liên quan; trường hợp khác theo quy định pháp luật. Doanh nghiệp xử lý theo Điều 19 vẫn phải thiết lập cơ chế giám sát: quy trình xử lý, biện pháp bảo vệ phù hợp, đánh giá rủi ro thường xuyên, kiểm tra định kỳ, tiếp nhận phản ánh.

Nghĩa vụ đánh giá tác động xử lý dữ liệu cá nhân

Điều 21 yêu cầu bên kiểm soát và bên kiểm soát và xử lý lập, lưu trữ hồ sơ đánh giá tác động xử lý dữ liệu cá nhân, gửi 01 bản chính cho cơ quan chuyên trách trong 60 ngày kể từ ngày đầu tiên xử lý dữ liệu; bên xử lý lập và lưu trữ theo thỏa thuận với bên kiểm soát. Đánh giá được thực hiện 01 lần cho suốt thời gian hoạt động (khoản 2 Điều 21) và cập nhật theo Điều 22: định kỳ 06 tháng khi có sự thay đổi, hoặc cập nhật ngay khi tổ chức lại, chấm dứt, giải thể, phá sản; khi thay đổi tổ chức cung cấp dịch vụ bảo vệ dữ liệu; hoặc khi phát sinh, thay đổi ngành nghề kinh doanh liên quan. Doanh nghiệp đã hoạt động trước ngày Luật có hiệu lực phải hoàn thành hồ sơ chậm nhất trong 24 tháng, tức chậm nhất 31/12/2027 (khoản 1 Điều 39). Hướng dẫn chi tiết tại bài viết về hồ sơ đánh giá tác động.

Chuyển dữ liệu cá nhân xuyên biên giới

Điều 20 điều chỉnh ba trường hợp: chuyển dữ liệu lưu trữ tại Việt Nam đến hệ thống đặt ngoài lãnh thổ Việt Nam; tổ chức, cá nhân tại Việt Nam chuyển dữ liệu cho tổ chức, cá nhân ở nước ngoài; và sử dụng nền tảng đặt ngoài lãnh thổ Việt Nam để xử lý dữ liệu thu thập tại Việt Nam — như dịch vụ đám mây, CRM, phần mềm quản trị nhân sự của nhà cung cấp nước ngoài. Bên chuyển dữ liệu xuyên biên giới phải lập hồ sơ đánh giá tác động chuyển dữ liệu cá nhân xuyên biên giới, gửi 01 bản chính cho cơ quan chuyên trách trong 60 ngày kể từ ngày đầu tiên chuyển dữ liệu. Cơ quan chuyên trách được kiểm tra định kỳ (không quá 01 lần/năm) hoặc đột xuất, và yêu cầu ngừng chuyển dữ liệu khi phát hiện dữ liệu được chuyển để sử dụng vào hoạt động có thể gây tổn hại đến quốc phòng, an ninh quốc gia. Không phải thực hiện đánh giá tác động trong các trường hợp: chuyển dữ liệu của cơ quan nhà nước có thẩm quyền; lưu trữ dữ liệu người lao động trên điện toán đám mây; chủ thể tự chuyển dữ liệu của mình. Phân tích chuyên sâu xem tại bài viết về chuyển dữ liệu cá nhân xuyên biên giới.

Thông báo vi phạm và ứng phó sự cố dữ liệu

Điều 23 đặt nghĩa vụ thông báo khi phát hiện vi phạm quy định về bảo vệ dữ liệu cá nhân có thể gây tổn hại đến quốc phòng, an ninh quốc gia, trật tự, an toàn xã hội hoặc xâm phạm đến tính mạng, sức khỏe, danh dự, nhân phẩm, tài sản của chủ thể dữ liệu: bên kiểm soát, bên kiểm soát và xử lý, bên thứ ba phải thông báo cho cơ quan chuyên trách chậm nhất là 72 giờ kể từ khi phát hiện; bên xử lý phát hiện vi phạm phải thông báo kịp thời cho bên kiểm soát; bên kiểm soát phải lập biên bản xác nhận, phối hợp xử lý; các bên liên quan có trách nhiệm ngăn chặn vi phạm và khắc phục hậu quả. Mốc 72 giờ tính từ thời điểm phát hiện, nên doanh nghiệp cần ghi nhận thời điểm này có căn cứ (log hệ thống, biên bản nội bộ). Quy trình ứng phó đầy đủ xem tại bài viết về ứng phó sự cố vi phạm dữ liệu cá nhân.

Chế tài xử phạt và lộ trình tuân thủ cho doanh nghiệp

Điều 8 quy định ba mức phạt tối đa: mua, bán dữ liệu cá nhân — tối đa bằng 10 lần khoản thu từ hành vi vi phạm (khoản 3), đồng thời là hành vi bị nghiêm cấm theo khoản 6 Điều 7; tổ chức vi phạm quy định về chuyển dữ liệu xuyên biên giới — tối đa 5% doanh thu năm trước liền kề (khoản 4); các vi phạm khác — tối đa 3 tỷ đồng (khoản 5); cá nhân chịu mức bằng một nửa tổ chức (khoản 6). Ngoài phạt hành chính, còn có thể bị truy cứu trách nhiệm hình sự và bồi thường thiệt hại. Lộ trình tuân thủ gợi ý: (1) kiểm kê, phân loại dữ liệu theo Điều 3, Điều 4 Nghị định 356/2025; (2) xác định vai trò trong từng luồng dữ liệu; (3) chuẩn hóa cơ chế đồng ý theo Điều 9, Điều 10 — xem bài viết về quản lý sự đồng ý; (4) lập, gửi hồ sơ đánh giá tác động trong 60 ngày; (5) rà soát luồng chuyển dữ liệu xuyên biên giới, lập hồ sơ tương ứng; (6) chỉ định nhân sự bảo vệ dữ liệu hoặc thuê tổ chức dịch vụ theo Điều 33; (7) xây dựng quy trình xử lý yêu cầu của chủ thể đáp ứng các mốc 02/10/15/20 ngày; (8) xây dựng kịch bản ứng phó sự cố bảo đảm thông báo 72 giờ. FLAT LAW FIRM hỗ trợ doanh nghiệp FDI triển khai các nội dung trên theo Luật 91/2025 và Nghị định 356/2025.

Câu hỏi thường gặp

Luật Bảo vệ dữ liệu cá nhân 91/2025 có hiệu lực khi nào và thay thế văn bản nào?

Luật số 91/2025/QH15 thông qua ngày 26/6/2025, hiệu lực từ 01/01/2026 (Điều 38). Nghị định 356/2025/NĐ-CP quy định chi tiết thi hành, ban hành ngày 31/12/2025, hiệu lực từ 01/01/2026, thay thế Nghị định 13/2023/NĐ-CP. Thỏa thuận đồng ý và hồ sơ đánh giá tác động đã lập theo Nghị định 13/2023 trước ngày Luật có hiệu lực được tiếp tục sử dụng theo Điều 39.

Công ty mẹ ở nước ngoài có phải tuân thủ Luật 91/2025 không?

Có thể. Điều 1 áp dụng đối với cả tổ chức, cá nhân nước ngoài trực tiếp tham gia hoặc có liên quan đến hoạt động xử lý dữ liệu cá nhân của công dân Việt Nam. Nếu công ty mẹ hay nhà cung cấp dịch vụ của tập đoàn xử lý dữ liệu của cá nhân tại Việt Nam thì thuộc phạm vi điều chỉnh, không phụ thuộc vào việc có hiện diện pháp lý tại Việt Nam hay không.

Doanh nghiệp nhỏ có phải lập hồ sơ đánh giá tác động không?

Theo khoản 2 Điều 38, doanh nghiệp nhỏ và doanh nghiệp khởi nghiệp được lựa chọn thực hiện hoặc không thực hiện Điều 21, Điều 22 và khoản 2 Điều 33 trong 05 năm kể từ ngày Luật có hiệu lực — trừ trường hợp kinh doanh dịch vụ xử lý dữ liệu, trực tiếp xử lý dữ liệu nhạy cảm hoặc xử lý dữ liệu của số lượng lớn chủ thể. Hộ kinh doanh, doanh nghiệp siêu nhỏ được miễn với cùng các ngoại lệ (khoản 3 Điều 38).

Mức phạt cao nhất khi vi phạm quy định chuyển dữ liệu xuyên biên giới là bao nhiêu?

Theo khoản 4 Điều 8, tổ chức vi phạm bị phạt tối đa bằng 5% doanh thu của năm trước liền kề. Cá nhân thực hiện cùng hành vi chịu mức tối đa bằng một nửa mức áp dụng cho tổ chức.

Doanh nghiệp phát hiện rò rỉ dữ liệu phải làm gì trong 72 giờ?

Theo Điều 23, khi phát hiện vi phạm có thể gây tổn hại đến quốc phòng, an ninh, trật tự an toàn xã hội hoặc xâm phạm tính mạng, sức khỏe, danh dự, nhân phẩm, tài sản của chủ thể dữ liệu, bên kiểm soát, bên kiểm soát và xử lý, bên thứ ba phải thông báo cho cơ quan chuyên trách chậm nhất 72 giờ kể từ khi phát hiện; đồng thời lập biên bản, ngăn chặn vi phạm, khắc phục hậu quả và phối hợp xử lý.