FLAT LAW FIRM

Dữ liệu, Công nghệ & Tuân thủ

Hồ sơ đánh giá tác động xử lý dữ liệu cá nhân

越南个人数据处理影响评估档案

Đánh giá tác động xử lý dữ liệu cá nhân (DPIA) là một trong những nghĩa vụ mới có tính hệ thống nhất mà Luật Bảo vệ dữ liệu cá nhân 91/2025/QH15 đặt ra cho doanh nghiệp. Luật 91/2025 quy định trực tiếp nghĩa vụ lập, lưu trữ và gửi hồ sơ cho cơ quan chuyên trách trong 60 ngày kể từ ngày đầu tiên xử lý dữ liệu (Điều 21). Với doanh nghiệp đang vận hành, đặc biệt doanh nghiệp FDI, việc hiểu đúng ai phải lập, lập những gì, gửi cho ai và cập nhật ra sao là điều kiện để tránh vi phạm ngay từ những tháng đầu Luật có hiệu lực (01/01/2026).

Đánh giá tác động xử lý dữ liệu cá nhân là gì

Theo khoản 12 Điều 2 của Luật, đánh giá tác động xử lý dữ liệu cá nhân là việc phân tích, đánh giá rủi ro có thể xảy ra trong quá trình xử lý dữ liệu cá nhân để áp dụng các biện pháp giảm thiểu rủi ro, bảo vệ dữ liệu cá nhân. Đây không phải báo cáo mô tả, mà là phân tích rủi ro có phương pháp: dữ liệu nào đang xử lý, rủi ro nào có thể phát sinh với chủ thể dữ liệu, và biện pháp giảm thiểu nào được áp dụng.

Cần phân biệt hai loại hồ sơ: hồ sơ đánh giá tác động xử lý dữ liệu cá nhân (Điều 21) cho hoạt động xử lý nói chung, và hồ sơ đánh giá tác động chuyển dữ liệu cá nhân xuyên biên giới (Điều 20) cho hoạt động chuyển dữ liệu ra ngoài lãnh thổ Việt Nam. Doanh nghiệp vừa xử lý trong nước vừa chuyển dữ liệu ra nước ngoài (ví dụ dùng hệ thống tập đoàn đặt máy chủ ở nước ngoài) có thể phải lập cả hai. Khoản 4 Điều 5 làm rõ: đã đánh giá theo Luật này thì không phải đánh giá rủi ro theo pháp luật về dữ liệu — tránh trùng lặp nghĩa vụ.

Ai phải lập hồ sơ và ai được miễn

Điều 21 đặt nghĩa vụ lên bên kiểm soát và bên kiểm soát và xử lý: lập, lưu trữ hồ sơ và gửi 01 bản chính cho cơ quan chuyên trách. Bên xử lý — ví dụ nhà cung cấp dịch vụ thuê ngoài — lập và lưu trữ hồ sơ theo thỏa thuận với bên kiểm soát, không gửi trực tiếp cho cơ quan chuyên trách. Hợp đồng với nhà cung cấp cần quy định rõ trách nhiệm phối hợp lập hồ sơ, cung cấp thông tin kỹ thuật và cập nhật khi thay đổi.

Luật quy định ba nhóm được miễn hoặc hoãn nghĩa vụ. Cơ quan nhà nước có thẩm quyền không phải thực hiện quy định về đánh giá tác động (khoản 6 Điều 21). Doanh nghiệp nhỏ, doanh nghiệp khởi nghiệp được lựa chọn không thực hiện Điều 21, Điều 22 và khoản 2 Điều 33 trong 05 năm — trừ khi kinh doanh dịch vụ xử lý dữ liệu, trực tiếp xử lý dữ liệu nhạy cảm, hoặc xử lý dữ liệu của số lượng lớn chủ thể (khoản 2 Điều 38). Hộ kinh doanh, doanh nghiệp siêu nhỏ không phải thực hiện các quy định này, với cùng các trường hợp ngoại lệ (khoản 3 Điều 38).

Thời hạn 60 ngày: tính từ khi nào

Khoản 1 Điều 21 quy định thời hạn gửi hồ sơ là 60 ngày kể từ ngày đầu tiên xử lý dữ liệu cá nhân. Với doanh nghiệp thành lập mới sau ngày Luật có hiệu lực, “ngày đầu tiên xử lý” thường gắn với thời điểm bắt đầu thu thập dữ liệu — ví dụ ngày nhận hồ sơ ứng viên đầu tiên, ngày CRM ghi nhận dữ liệu khách hàng đầu tiên, hay ngày triển khai hệ thống chấm công sinh trắc học.

Với doanh nghiệp đang hoạt động trước ngày 01/01/2026, cần lưu ý quy định chuyển tiếp tại Điều 39: hồ sơ đã lập theo Nghị định 13/2023 và đã được cơ quan chuyên trách tiếp nhận trước ngày Luật có hiệu lực thì được tiếp tục sử dụng, không phải lập lại — nhưng cập nhật sau đó thực hiện theo Luật mới. Doanh nghiệp chưa từng lập hồ sơ theo Nghị định 13/2023 nên coi ngày 01/01/2026 là mốc tham chiếu để tính thời hạn 60 ngày và chủ động hoàn thiện hồ sơ. Với hoạt động xử lý liên tục, đa hệ thống, nên ghi nhận mốc thời gian bằng văn bản nội bộ (quyết định triển khai, biên bản nghiệm thu) để có căn cứ giải trình.

Nội dung cần có trong hồ sơ đánh giá tác động

Khoản 7 Điều 21 giao Chính phủ quy định thành phần hồ sơ, điều kiện, trình tự, thủ tục đánh giá tác động — nội dung chi tiết nằm trong Nghị định 356/2025/NĐ-CP. Về logic, một hồ sơ đầy đủ cần trả lời các nhóm câu hỏi: (1) thông tin bên kiểm soát và nhân sự phụ trách bảo vệ dữ liệu cá nhân; (2) mô tả hoạt động xử lý — loại dữ liệu, mục đích, phương thức và quy trình; (3) đánh giá sự cần thiết và tính tương xứng của hoạt động xử lý so với mục đích đã xác định; (4) nhận diện rủi ro đối với quyền, lợi ích hợp pháp của chủ thể dữ liệu; (5) biện pháp giảm thiểu rủi ro — quản trị, kỹ thuật, nhân sự.

Điểm mấu chốt: phần đánh giá rủi ro và biện pháp giảm thiểu phải tương xứng với nhau. Nếu hồ sơ nêu rủi ro rò rỉ ở mức cao nhưng biện pháp chỉ là “quy định nội bộ chung chung”, thiếu biện pháp kỹ thuật cụ thể (mã hóa, phân quyền, nhật ký truy cập), hồ sơ khó được coi là đạt yêu cầu. Khoản 4 Điều 21 cho phép cơ quan chuyên trách yêu cầu hoàn thiện hồ sơ khi chưa đầy đủ — vì vậy nên đầu tư chất lượng ngay từ lần lập đầu tiên.

Mối quan hệ giữa bên kiểm soát và bên xử lý khi lập hồ sơ

Trong mô hình thuê ngoài — dịch vụ đám mây, phần mềm nhân sự, marketing thuê ngoài — bên kiểm soát (doanh nghiệp) chịu nghĩa vụ gửi hồ sơ, nhưng nội dung kỹ thuật phụ thuộc lớn vào bên xử lý (nhà cung cấp). Khoản 3 Điều 21 quy định bên xử lý lập và lưu trữ hồ sơ theo thỏa thuận với bên kiểm soát; đồng thời Điều 37 quy định bên xử lý chỉ được tiếp nhận dữ liệu sau khi có thỏa thuận, hợp đồng và phải xử lý đúng thỏa thuận đã ký.

Hợp đồng nên quy định: cung cấp thông tin kỹ thuật phục vụ lập hồ sơ; thông báo khi thay đổi phương thức, hệ thống xử lý; phối hợp khi cơ quan chuyên trách yêu cầu hoàn thiện; hỗ trợ cập nhật định kỳ. Nếu hợp đồng hiện tại chưa có, doanh nghiệp nên ký phụ lục bổ sung — một phần của khung tuân thủ chung của Luật Bảo vệ dữ liệu cá nhân.

Cập nhật hồ sơ: định kỳ 06 tháng và cập nhật ngay

Điều 21 khoản 2 quy định đánh giá được thực hiện 01 lần cho suốt thời gian hoạt động nhưng phải được cập nhật theo Điều 22: cập nhật định kỳ 06 tháng khi có sự thay đổi, hoặc cập nhật ngay khi: tổ chức lại, chấm dứt, giải thể, phá sản; thay đổi thông tin tổ chức, cá nhân cung cấp dịch vụ bảo vệ dữ liệu; phát sinh/thay đổi ngành nghề kinh doanh liên quan đến xử lý dữ liệu đã đăng ký.

Việc cập nhật thực hiện trên Cổng thông tin quốc gia về bảo vệ dữ liệu cá nhân hoặc tại cơ quan chuyên trách (khoản 3 Điều 22). Với doanh nghiệp FDI, các sự kiện này xảy ra khá thường xuyên: đổi nhà cung cấp đám mây, triển khai hệ thống mới (ví dụ chuyển từ chấm công vân tay sang nhận diện khuôn mặt), mở thêm ngành nghề, tái cấu trúc tập đoàn.

Gửi hồ sơ cho cơ quan nào, qua kênh nào

Cơ quan tiếp nhận là cơ quan chuyên trách bảo vệ dữ liệu cá nhân — theo Điều 33, cơ quan thuộc Bộ Công an, đầu mối chịu trách nhiệm trước Chính phủ về quản lý nhà nước trong lĩnh vực này (Điều 36). Hồ sơ gửi dưới dạng 01 bản chính trong 60 ngày; cập nhật sau đó thực hiện trên Cổng thông tin quốc gia về bảo vệ dữ liệu cá nhân hoặc trực tiếp tại cơ quan chuyên trách.

Cần phân biệt “gửi hồ sơ” với “được chấp thuận”: Luật quy định nghĩa vụ gửi và quyền đánh giá, yêu cầu hoàn thiện của cơ quan chuyên trách (khoản 4 Điều 21), chứ không có thủ tục “cấp phép” hồ sơ. Gửi hồ sơ đầy đủ, đúng hạn là bằng chứng quan trọng về thiện chí tuân thủ — có ý nghĩa giảm nhẹ khi xảy ra vi phạm hoặc bị kiểm tra.

Quy định chuyển tiếp từ Nghị định 13/2023

Điều 39 quy định chuyển tiếp cho hai nhóm. Thứ nhất, hoạt động xử lý đã được chủ thể đồng ý hoặc theo thỏa thuận theo Nghị định 13/2023 trước ngày Luật có hiệu lực thì tiếp tục thực hiện, không phải xin đồng ý lại. Thứ hai, hồ sơ đánh giá tác động xử lý dữ liệu và hồ sơ đánh giá tác động chuyển dữ liệu ra nước ngoài theo Nghị định 13/2023 đã được cơ quan chuyên trách tiếp nhận trước ngày Luật có hiệu lực thì được tiếp tục sử dụng, không phải lập lại; cập nhật sau đó theo Luật mới.

Ngay cả hồ sơ đã được tiếp nhận vẫn cần rà soát theo khung mới — ví dụ bổ sung đánh giá rủi ro cho dữ liệu nhạy cảm mở rộng tại Điều 4 Nghị định 356/2025, hay cập nhật biện pháp bảo vệ theo quy định đặc thù lĩnh vực (Điều 24–32).

Rủi ro khi không lập hoặc gửi hồ sơ đúng hạn

Không lập, không gửi hoặc gửi hồ sơ không đúng hạn vi phạm trực tiếp Điều 21, có thể bị phạt hành chính tối đa 3 tỷ đồng đối với tổ chức (khoản 5 Điều 8 — nhóm “các hành vi vi phạm khác”). Ngoài phạt tiền: bị yêu cầu hoàn thiện hồ sơ khi kiểm tra; mất căn cứ chứng minh đã phòng ngừa khi xảy ra sự cố; ảnh hưởng uy tín khi đối tác yêu cầu chứng minh tuân thủ trong thẩm định (due diligence).

Với doanh nghiệp FDI, nhiều tập đoàn yêu cầu công ty con chứng minh tuân thủ pháp luật dữ liệu địa phương trong chương trình tuân thủ toàn cầu; thiếu hồ sơ theo Luật Việt Nam có thể khiến công ty con bị đánh giá “không tuân thủ” khi kiểm toán nội bộ.

Checklist thực hành lập hồ sơ đánh giá tác động

Trình tự triển khai gợi ý như sau. Bước 1 — Kiểm kê: lập danh mục dữ liệu cá nhân đang xử lý, phân loại cơ bản/nhạy cảm theo Điều 3, Điều 4 Nghị định 356/2025, xác định nguồn thu thập và luồng luân chuyển. Bước 2 — Xác định vai trò từng luồng dữ liệu: bên kiểm soát, bên xử lý hay bên kiểm soát và xử lý; liệt kê bên xử lý, bên thứ ba liên quan. Bước 3 — Đánh giá rủi ro theo từng loại dữ liệu và công đoạn (thu thập, lưu trữ, sử dụng, chia sẻ, xóa). Bước 4 — Xác định biện pháp giảm thiểu: quản trị (quy trình, phân quyền), kỹ thuật (mã hóa, nhật ký truy cập, sao lưu) và nhân sự (đào tạo, cam kết bảo mật) — trong đó chỉ định nhân sự, bộ phận bảo vệ dữ liệu cá nhân đủ điều kiện theo Điều 33 là bắt buộc.

Bước 5 — Soạn thảo, phê duyệt nội bộ và trình người có thẩm quyền. Bước 6 — Gửi cơ quan chuyên trách 01 bản chính trong 60 ngày, lưu biên nhận. Bước 7 — Lịch cập nhật: rà soát định kỳ 06 tháng, cập nhật ngay khi có sự kiện theo Điều 22. Xem thêm bài viết chuyên sâu về đánh giá tác động. FLAT LAW FIRM hỗ trợ kiểm kê dữ liệu, soạn thảo hồ sơ và xây dựng quy trình cập nhật định kỳ.

Câu hỏi thường gặp

Bên xử lý dữ liệu (nhà cung cấp dịch vụ) có phải gửi hồ sơ DPIA cho cơ quan chuyên trách không?

Không. Theo khoản 1 và khoản 3 Điều 21, nghĩa vụ gửi 01 bản chính đặt lên bên kiểm soát và bên kiểm soát và xử lý. Bên xử lý lập, lưu trữ hồ sơ theo thỏa thuận và phối hợp cung cấp thông tin kỹ thuật.

Doanh nghiệp đã lập hồ sơ theo Nghị định 13/2023 có phải làm lại không?

Tùy trường hợp. Theo khoản 2 Điều 39, hồ sơ đã lập theo Nghị định 13/2023 và đã được cơ quan chuyên trách tiếp nhận trước 01/01/2026 thì được tiếp tục sử dụng, không phải lập lại; cập nhật sau đó theo Luật mới. Nếu chưa được gửi hoặc chưa được tiếp nhận, nên lập hồ sơ mới theo Luật 91/2025 và Nghị định 356/2025.

Thời hạn 60 ngày gửi hồ sơ tính từ thời điểm nào đối với doanh nghiệp đang hoạt động?

Luật quy định 60 ngày “kể từ ngày đầu tiên xử lý dữ liệu cá nhân” (khoản 1 Điều 21). Với doanh nghiệp đang hoạt động trước ngày Luật có hiệu lực và chưa từng lập hồ sơ, mốc tham chiếu thực tế là 01/01/2026. Nên ghi nhận mốc thời gian bằng văn bản nội bộ, chủ động gửi hồ sơ trong thời hạn và lưu biên nhận làm bằng chứng tuân thủ.

Hồ sơ đánh giá tác động có phải cập nhật khi đổi nhà cung cấp dịch vụ đám mây không?

Có, trong nhiều trường hợp. Điều 22 yêu cầu cập nhật ngay khi thay đổi thông tin tổ chức, cá nhân cung cấp dịch vụ bảo vệ dữ liệu, hoặc khi phát sinh/thay đổi ngành nghề liên quan đến xử lý dữ liệu đã đăng ký. Đổi nhà cung cấp đám mây — nhất là khi thay đổi vị trí lưu trữ hoặc phương thức bảo mật — làm thay đổi nội dung hồ sơ, nên cần cập nhật trên Cổng thông tin quốc gia hoặc tại cơ quan chuyên trách.

Không gửi hồ sơ đánh giá tác động bị phạt bao nhiêu?

Không lập, gửi hồ sơ có thể bị phạt hành chính tối đa 3 tỷ đồng đối với tổ chức (khoản 5 Điều 8 — nhóm “các hành vi vi phạm khác”). Ngoài phạt tiền, doanh nghiệp còn bị yêu cầu hoàn thiện hồ sơ khi kiểm tra và mất căn cứ chứng minh đã phòng ngừa khi xảy ra sự cố.