Dữ liệu, công nghệ và tuân thủ
Dữ liệu và công nghệ đang đi từ phần phụ của doanh nghiệp thành một trong những nguồn rủi ro chính. Website, app, CRM, form thu thập khách hàng, dữ liệu nhân sự và chia sẻ dữ liệu với nhà cung cấp đều có thể kéo theo nghĩa vụ pháp lý. Doanh nghiệp cần hiểu mình đang thu thập dữ liệu gì, dùng vào mục đích nào, lưu ở đâu, chia sẻ cho ai và đã có cơ chế chứng minh tuân thủ hay chưa.
Tóm tắt nhanh: dữ liệu, công nghệ và tuân thủ
| Phù hợp với | Doanh nghiệp thu thập dữ liệu khách hàng qua website, ứng dụng hoặc CRM; doanh nghiệp thương mại điện tử; và doanh nghiệp chia sẻ dữ liệu với nhà cung cấp. |
|---|---|
| Tài liệu trọng tâm | Bản đồ luồng dữ liệu, biểu mẫu thu thập, chính sách bảo mật đang công bố, hợp đồng với nhà cung cấp xử lý dữ liệu và danh sách hệ thống đang dùng. |
| Điểm cần kiểm tra | Căn cứ xử lý cho từng loại dữ liệu, cơ chế lấy và rút lại sự đồng ý, việc chuyển dữ liệu ra nước ngoài và hồ sơ chứng minh tuân thủ. |
Các nhu cầu thường gặp
- Chính sách bảo mật, thông báo xử lý dữ liệu và điều khoản đồng ý.
- Hợp đồng xử lý dữ liệu, chia sẻ dữ liệu và thẩm định nhà cung cấp.
- Rà soát website, app, thương mại điện tử và quảng cáo số.
- Kiểm tra hồ sơ tuân thủ dữ liệu và đào tạo nội bộ.
FLAT LAW FIRM hỗ trợ gì?
- Lập bản đồ dữ liệu và nhận diện luồng xử lý trọng yếu.
- Soạn chính sách, biểu mẫu và hợp đồng liên quan đến dữ liệu.
- Rà soát website/app, cookie, form liên hệ và quy trình thu thập đồng ý.
- Đánh giá khoảng trống tuân thủ và xây dựng kế hoạch khắc phục.
Rủi ro thường gặp
- Chính sách bảo mật có trên website nhưng không phản ánh vận hành thực tế.
- Thu thập nhiều dữ liệu hơn mức cần thiết hoặc thiếu căn cứ phù hợp.
- Chia sẻ dữ liệu cho nhà cung cấp nhưng không có điều khoản kiểm soát.
- Không lưu hồ sơ chứng minh khi bị kiểm tra hoặc khi khách hàng khiếu nại.
Hồ sơ nên chuẩn bị
- Luồng dữ liệu, biểu mẫu thu thập, chính sách bảo mật, hợp đồng xử lý dữ liệu và danh sách hệ thống.
- Website, app, CRM, nhà cung cấp, bên nhận dữ liệu và căn cứ xử lý đang được sử dụng.
- Lịch sử sự cố, yêu cầu của khách hàng và bộ hồ sơ tuân thủ hiện có.
Bắt đầu từ bản đồ dữ liệu, không từ chính sách bảo mật
Một chính sách bảo mật đẹp nhưng không phản ánh vận hành thực tế là rủi ro chứ không phải biện pháp bảo vệ: nó trở thành bằng chứng về khoảng cách giữa cam kết và thực tế. Vì vậy bước đầu tiên luôn là dựng bản đồ dữ liệu — doanh nghiệp đang thu thập gì, từ ai, qua kênh nào, lưu ở đâu, ai truy cập được và chia sẻ cho bên thứ ba nào.
Từ bản đồ đó mới xác định được căn cứ xử lý cho từng luồng, và mới biết luồng nào cần sự đồng ý, luồng nào dựa trên cơ sở khác. Đây cũng là bước phát hiện những dữ liệu doanh nghiệp đang giữ mà không thực sự cần, vốn là nguồn rủi ro rẻ nhất để loại bỏ.
Bước cuối là hồ sơ. Trong lĩnh vực dữ liệu, khả năng chứng minh mình đã làm đúng quan trọng ngang với việc làm đúng: biểu mẫu đồng ý có lưu vết, hợp đồng với nhà cung cấp có điều khoản kiểm soát, quy trình xử lý yêu cầu của chủ thể dữ liệu và quy trình ứng phó sự cố.
Khung pháp lý hiện hành về dữ liệu cá nhân
Việt Nam đã chuyển từ cơ chế nghị định sang cơ chế luật: Luật Bảo vệ dữ liệu cá nhân số 91/2025/QH15 có hiệu lực từ ngày 01/01/2026, cùng Nghị định 356/2025/NĐ-CP (ban hành ngày 31/12/2025, có hiệu lực từ ngày 01/01/2026) hướng dẫn thi hành và thay thế Nghị định 13/2023/NĐ-CP trước đây. Nội dung thay đổi bao gồm quyền của chủ thể dữ liệu, nghĩa vụ của bên kiểm soát và bên xử lý dữ liệu, hồ sơ đánh giá tác động xử lý dữ liệu cá nhân (DPIA) và quy định về chuyển dữ liệu ra nước ngoài.
Doanh nghiệp đã xây dựng hồ sơ tuân thủ theo quy định trước đây cần rà soát lại thay vì giữ nguyên. Vì các văn bản hướng dẫn trong lĩnh vực này tiếp tục được ban hành và sửa đổi, nội dung trên trang mang tính định hướng và cần được đối chiếu với quy định đang có hiệu lực tại thời điểm áp dụng.
Toàn văn Luật Bảo vệ dữ liệu cá nhân 2025 và nghị định hướng dẫn có thể tra cứu tại Hệ thống văn bản quy phạm pháp luật của Chính phủ.
Câu hỏi thường gặp
Doanh nghiệp nhỏ có cần chính sách dữ liệu không?
Về nguyên tắc, mọi doanh nghiệp có thu thập và xử lý dữ liệu cá nhân đều chịu sự điều chỉnh của Luật Bảo vệ dữ liệu cá nhân. Tuy nhiên, doanh nghiệp nhỏ và khởi nghiệp được lựa chọn thực hiện hoặc không thực hiện một số nghĩa vụ — như lập hồ sơ đánh giá tác động xử lý dữ liệu và chỉ định nhân sự phụ trách bảo vệ dữ liệu — trong 05 năm kể từ ngày 01/01/2026; hộ kinh doanh và doanh nghiệp siêu nhỏ được miễn trừ rộng hơn. Miễn trừ không áp dụng nếu doanh nghiệp kinh doanh dịch vụ xử lý dữ liệu cá nhân, trực tiếp xử lý dữ liệu nhạy cảm hoặc xử lý dữ liệu của số lượng lớn chủ thể dữ liệu.
Cookie banner có đủ để tuân thủ không?
Không. Đây chỉ là một phần của toàn bộ hệ thống xử lý dữ liệu.
Hợp đồng với nhà cung cấp phần mềm có cần điều khoản dữ liệu không?
Thường là cần nếu nhà cung cấp có quyền truy cập hoặc xử lý dữ liệu cho doanh nghiệp.
Có nên làm kiểm tra tuân thủ định kỳ không?
Có. Hệ thống dữ liệu thay đổi theo sản phẩm, nhân sự và nhà cung cấp.
Nên bắt đầu từ đâu?
Bắt đầu bằng việc xác định dữ liệu đang có, mục đích sử dụng và các bên đang tiếp cận dữ liệu đó.
Liên kết hữu ích
Trao đổi với FLAT LAW FIRM
Quý khách có thể gửi tài liệu hiện có, mục tiêu cần đạt và thời hạn dự kiến để đội ngũ của chúng tôi đánh giá bước tiếp theo.
Nên trao đổi với luật sư khi:
- doanh nghiệp chưa có bản đồ dữ liệu mà đã công bố chính sách bảo mật trên website;
- có chia sẻ dữ liệu khách hàng hoặc nhân sự cho nhà cung cấp, đối tác nước ngoài;
- hồ sơ tuân thủ được xây dựng theo Nghị định 13/2023/NĐ-CP và chưa rà soát lại theo Luật 91/2025/QH15;
- doanh nghiệp nhận được yêu cầu từ chủ thể dữ liệu hoặc dấu hiệu sự cố lộ dữ liệu.