FLAT LAW FIRM

Dữ liệu, Công nghệ & Tuân thủ

Nhân sự và bộ phận bảo vệ dữ liệu cá nhân

越南个人数据保护人员与职能

Từ ngày 01/01/2026, Luật Bảo vệ dữ liệu cá nhân 2025 (số 91/2025/QH15) chính thức có hiệu lực. Khoản 2 Điều 33 của Luật đặt ra yêu cầu cụ thể về con người: cơ quan, tổ chức phải chỉ định bộ phận, nhân sự đủ điều kiện năng lực để thực hiện nhiệm vụ bảo vệ dữ liệu cá nhân, hoặc thuê tổ chức, cá nhân cung cấp dịch vụ bảo vệ dữ liệu cá nhân.

Với doanh nghiệp FDI, dữ liệu nằm rải rác nhiều hệ thống: hồ sơ nhân sự trên phần mềm của tập đoàn, dữ liệu khách hàng trên CRM đặt máy chủ ở nước ngoài, camera tại nhà máy, dữ liệu sinh trắc học dùng để chấm công. Không có đầu mối chịu trách nhiệm, doanh nghiệp dễ rơi vào tình trạng có chính sách trên giấy nhưng không ai vận hành.

Tóm tắt nhanh

Căn cứ chínhKhoản 2 Điều 33 Luật 91/2025/QH15; Điều 13 Nghị định 356/2025/NĐ-CP; khoản 2, 3 Điều 38
Yêu cầuChỉ định bộ phận, nhân sự đủ điều kiện năng lực hoặc thuê tổ chức, cá nhân cung cấp dịch vụ bảo vệ dữ liệu cá nhân
Đối tượngDoanh nghiệp FDI, nhà đầu tư nước ngoài, đội ngũ pháp chế và nhân sự nội bộ

Yêu cầu pháp lý: doanh nghiệp phải có người chịu trách nhiệm về dữ liệu

Nghị định 13/2023/NĐ-CP trước đây đã yêu cầu bên kiểm soát dữ liệu thành lập bộ phận bảo vệ dữ liệu cá nhân, nhưng quy định còn chung chung nên nhiều doanh nghiệp chỉ ghi tên một cán bộ IT vào hồ sơ mà không giao nhiệm vụ thực chất. Luật 91/2025/QH15 siết chặt tại khoản 2 Điều 33, và Điều 13 Nghị định 356/2025/NĐ-CP cụ thể hóa điều kiện, nhiệm vụ.

Nghĩa vụ này áp dụng không phân biệt doanh nghiệp xử lý dữ liệu cơ bản hay nhạy cảm. Chỉ các trường hợp được miễn trừ theo Điều 38 (doanh nghiệp nhỏ, khởi nghiệp trong 5 năm đầu, hộ kinh doanh, doanh nghiệp siêu nhỏ) mới được lựa chọn thực hiện hoặc không. Việc chỉ định cần thực hiện bằng văn bản chính thức, kèm mô tả nhiệm vụ, quyền hạn cụ thể.

Hai mô hình tổ chức: bộ phận nội bộ và thuê tổ chức, cá nhân cung cấp dịch vụ

Mô hình nội bộ phù hợp với doanh nghiệp có khối lượng xử lý dữ liệu lớn, hệ thống phức tạp hoặc xử lý dữ liệu nhạy cảm thường xuyên. Ưu điểm là người phụ trách hiểu sâu hoạt động nội bộ, phản ứng nhanh khi có sự cố. Nhược điểm là chi phí cao và khó tuyển người vừa am hiểu pháp luật vừa hiểu công nghệ. Nhiều doanh nghiệp FDI cử nhân sự pháp chế hoặc tuân thủ hiện có đi đào tạo chuyên sâu, kết hợp hỗ trợ kỹ thuật từ bộ phận IT.

Mô hình thuê ngoài phù hợp với doanh nghiệp có hoạt động xử lý dữ liệu tương đối đơn giản, với ưu điểm là tiếp cận chuyên gia có kinh nghiệm và chi phí linh hoạt. Tuy nhiên, thuê ngoài không đồng nghĩa chuyển giao trách nhiệm pháp lý: doanh nghiệp vẫn là bên kiểm soát dữ liệu. Hợp đồng dịch vụ cần quy định rõ phạm vi công việc, thời gian phản ứng khi có sự cố và nghĩa vụ bảo mật.

Tiêu chuẩn năng lực của nhân sự bảo vệ dữ liệu theo Nghị định 356

Điều 13 Nghị định 356/2025/NĐ-CP đặt ra ba tiêu chuẩn “cứng”: trình độ cao đẳng trở lên; ít nhất 02 năm kinh nghiệm công tác kể từ khi tốt nghiệp trong các lĩnh vực pháp chế, công nghệ thông tin, an ninh mạng, an ninh dữ liệu, quản trị rủi ro, kiểm soát tuân thủ, quản lý nhân sự, tổ chức cán bộ; và đã được đào tạo, bồi dưỡng kiến thức pháp luật cùng kỹ năng chuyên môn về bảo vệ dữ liệu cá nhân.

Ba tiêu chuẩn này cho thấy nhà làm luật muốn người phụ trách phải “hai chân”: vừa hiểu pháp luật, vừa hiểu công nghệ hoặc quản trị. Pháp luật chưa chỉ định một chứng chỉ bắt buộc duy nhất, nhưng doanh nghiệp nên lưu bằng chứng nhân sự đã tham gia các khóa đào tạo về Luật 91/2025/QH15 và Nghị định 356/2025/NĐ-CP để chứng minh “đủ điều kiện năng lực” khi bị kiểm tra.

Nhiệm vụ và trách nhiệm cụ thể của người bảo vệ dữ liệu

Doanh nghiệp cần cụ thể hóa khung nhiệm vụ của pháp luật thành bản mô tả công việc: tư vấn cho lãnh đạo và các bộ phận về nghĩa vụ bảo vệ dữ liệu; giám sát tuân thủ chính sách nội bộ và quy định pháp luật; làm đầu mối tiếp nhận, xử lý yêu cầu của chủ thể dữ liệu; phối hợp lập và cập nhật hồ sơ đánh giá tác động; tham gia xử lý sự cố lộ, lọt dữ liệu; làm đầu mối làm việc với cơ quan chuyên trách khi có thanh tra, kiểm tra.

Một nhiệm vụ hay bị bỏ sót là rà soát hợp đồng với bên thứ ba có xử lý dữ liệu: nhà cung cấp phần mềm, đơn vị marketing, công ty cung ứng dịch vụ nhân sự thuê ngoài. Các hợp đồng này cần điều khoản xử lý dữ liệu phù hợp Điều 7 Nghị định 356/2025/NĐ-CP. Đây cũng là nội dung giao thoa với công việc rà soát nhà cung cấp công nghệ và an ninh mạng nên triển khai đồng bộ.

Vị trí trong sơ đồ tổ chức: độc lập và tránh xung đột lợi ích

Sai lầm phổ biến là giao nhiệm vụ bảo vệ dữ liệu cho chính người đang quyết định mục đích xử lý dữ liệu, ví dụ trưởng marketing phụ trách luôn bảo vệ dữ liệu khách hàng mà bộ phận mình thu thập. Xung đột lợi ích là rõ ràng: vừa muốn thu thập càng nhiều dữ liệu càng tốt cho kinh doanh, vừa phải giám sát chính mình tuân thủ nguyên tắc thu thập tối thiểu.

Vì vậy, người bảo vệ dữ liệu nên được đặt ở vị trí đủ độc lập, tốt nhất báo cáo trực tiếp cho ban lãnh đạo cấp cao. Quyết định bổ nhiệm cần ghi rõ quyền tiếp cận mọi hệ thống, tài liệu liên quan đến xử lý dữ liệu, quyền yêu cầu các bộ phận phối hợp và quyền báo cáo trực tiếp lên lãnh đạo cao nhất khi phát hiện vi phạm nghiêm trọng. Đồng thời cần chỉ định người dự phòng cho trường hợp vắng mặt dài ngày.

Trường hợp được lựa chọn thực hiện hoặc không: doanh nghiệp nhỏ, khởi nghiệp, hộ kinh doanh

Khoản 2 và 3 Điều 38 Luật 91/2025/QH15 dành chính sách “mềm” cho chủ thể quy mô nhỏ. Doanh nghiệp nhỏ và khởi nghiệp được lựa chọn thực hiện hoặc không các quy định tại Điều 21, Điều 22 và khoản 2 Điều 33 trong 05 năm kể từ ngày Luật có hiệu lực. Hộ kinh doanh và doanh nghiệp siêu nhỏ được miễn hẳn các nghĩa vụ này.

Tuy nhiên có ngoại lệ quan trọng: miễn trừ không áp dụng nếu doanh nghiệp kinh doanh dịch vụ xử lý dữ liệu cá nhân, trực tiếp xử lý dữ liệu nhạy cảm, hoặc xử lý dữ liệu của số lượng lớn chủ thể. Và “được lựa chọn không thực hiện” không có nghĩa được vi phạm các nghĩa vụ khác: nguyên tắc xử lý dữ liệu, xin sự đồng ý, bảo đảm quyền của chủ thể dữ liệu, thông báo sự cố vẫn áp dụng đầy đủ từ 01/01/2026.

Mô hình tập đoàn: một đầu mối cho nhiều công ty con tại Việt Nam?

Nhiều tập đoàn đa quốc gia có xu hướng chỉ định một nhân sự bảo vệ dữ liệu cho toàn khu vực, đặt tại Singapore hay Hồng Kông, rồi coi như các công ty con tại Việt Nam đã đáp ứng yêu cầu. Cách làm này tiềm ẩn rủi ro: pháp luật Việt Nam yêu cầu cơ quan, tổ chức xử lý dữ liệu tại Việt Nam phải có bộ phận, nhân sự của chính mình (hoặc thuê dịch vụ), am hiểu pháp luật Việt Nam và có khả năng làm việc trực tiếp với cơ quan chuyên trách bằng tiếng Việt.

Mô hình khả thi hơn là mỗi pháp nhân tại Việt Nam chỉ định ít nhất một đầu mối nội bộ đáp ứng tiêu chuẩn Điều 13 Nghị định 356, đồng thời tham gia mạng lưới bảo vệ dữ liệu của tập đoàn để bảo đảm chính sách nhất quán. Mỗi công ty con là một bên kiểm soát dữ liệu độc lập, vì vậy hồ sơ đánh giá tác động và quyết định bổ nhiệm nên được lập riêng cho từng công ty. Việc luân chuyển dữ liệu giữa công ty mẹ và công ty con cũng cần tuân thủ quy định về chuyển dữ liệu cá nhân xuyên biên giới.

Phối hợp với các bộ phận: pháp chế, công nghệ thông tin, nhân sự, kinh doanh

Dữ liệu nằm rải rác ở mọi bộ phận: nhân sự nắm hồ sơ người lao động, kinh doanh nắm dữ liệu khách hàng, marketing vận hành các chiến dịch thu thập, IT quản trị hệ thống và quyền truy cập. Ngay sau khi chỉ định, doanh nghiệp nên ban hành quy chế phối hợp nội bộ, trong đó mỗi bộ phận cử một đầu mối, định kỳ báo cáo về các hoạt động xử lý dữ liệu mới hoặc thay đổi.

Với bộ phận nhân sự, các quyết định về thu thập dữ liệu khi tuyển dụng, quản lý hồ sơ lao động, giám sát bằng camera hay phần mềm, xử lý dữ liệu khi chấm dứt hợp đồng đều nên có ý kiến của người bảo vệ dữ liệu trước khi triển khai (xem thêm bài xử lý dữ liệu nhân sự trong doanh nghiệp). Với IT, trọng tâm là phân quyền truy cập tối thiểu và mã hóa dữ liệu nhạy cảm.

Đào tạo nội bộ và hồ sơ chứng minh tuân thủ

Phần lớn sự cố lộ dữ liệu xuất phát từ lỗi con người: gửi nhầm email chứa danh sách khách hàng, dùng mật khẩu yếu, chia sẻ dữ liệu nội bộ qua ứng dụng nhắn tin cá nhân. Chương trình đào tạo nên thiết kế theo từng nhóm: toàn thể nhân viên học nhận biết dữ liệu cá nhân và nguyên tắc bảo mật cơ bản; bộ phận trực tiếp xử lý dữ liệu học quy trình cụ thể của mình; lãnh đạo học về trách nhiệm pháp lý. Đào tạo cần tổ chức định kỳ và lưu bằng chứng đầy đủ.

Về hồ sơ chứng minh, nguyên tắc “không có hồ sơ coi như không thực hiện” được áp dụng nghiêm ngặt. Bộ hồ sơ tối thiểu gồm: quyết định bổ nhiệm kèm mô tả nhiệm vụ; bằng chứng năng lực của nhân sự; chính sách bảo vệ dữ liệu nội bộ và bản đồ dữ liệu; hồ sơ đánh giá tác động xử lý dữ liệu cá nhân đã gửi cơ quan chuyên trách; mẫu văn bản xin sự đồng ý của chủ thể dữ liệu; hợp đồng xử lý dữ liệu với bên thứ ba; biên bản đào tạo; nhật ký xử lý yêu cầu của chủ thể dữ liệu và các sự cố.

Rủi ro khi không chỉ định hoặc chỉ định hình thức

Rủi ro trực tiếp nhất là xử phạt hành chính. Luật 91/2025/QH15 quy định khung chế tài nghiêm khắc gồm phạt tiền và biện pháp khắc phục hậu quả như buộc xóa dữ liệu, đình chỉ hoạt động xử lý. Không chỉ định bộ phận, nhân sự bảo vệ dữ liệu khi thuộc diện bắt buộc là vi phạm độc lập, có thể bị xử phạt ngay cả khi chưa xảy ra sự cố lộ dữ liệu nào.

Rủi ro thứ hai là khi xảy ra sự cố, thiệt hại sẽ lớn hơn nhiều nếu không có người chịu trách nhiệm: sự cố bị che giấu hoặc xử lý chậm trễ, bị phát hiện từ khiếu nại của khách hàng hay báo chí, doanh nghiệp vừa bị phạt nặng hơn vừa mất niềm tin thị trường. Thời hạn thông báo sự cố là 72 giờ kể từ khi phát hiện, không thể đáp ứng nếu không có đầu mối thường trực.

FLAT LAW FIRM hỗ trợ doanh nghiệp những gì

FLAT LAW FIRM hỗ trợ doanh nghiệp xây dựng toàn diện chức năng bảo vệ dữ liệu cá nhân: tư vấn lựa chọn mô hình phù hợp; soạn thảo quyết định bổ nhiệm, bản mô tả nhiệm vụ, quy chế phối hợp nội bộ; rà soát năng lực nhân sự dự kiến chỉ định theo tiêu chuẩn Điều 13 Nghị định 356/2025/NĐ-CP và đề xuất chương trình đào tạo bổ sung.

Chúng tôi còn hỗ trợ lập hồ sơ đánh giá tác động và thực hiện thủ tục gửi cơ quan chuyên trách; xây dựng hệ thống văn bản xin sự đồng ý; rà soát điều khoản xử lý dữ liệu trong hợp đồng với nhà cung cấp, đối tác; xây dựng quy trình tiếp nhận, xử lý yêu cầu của chủ thể dữ liệu đúng thời hạn; và xây dựng kế hoạch ứng phó sự cố. Với doanh nghiệp FDI, chúng tôi làm việc bằng tiếng Việt, tiếng Trung và tiếng Anh. Tham khảo thêm checklist tuân thủ dữ liệu và công nghệ hoặc khung pháp lý chung tại bài Luật bảo vệ dữ liệu cá nhân và tác động đến doanh nghiệp.

Câu hỏi thường gặp

Doanh nghiệp có bắt buộc phải chỉ định nhân sự bảo vệ dữ liệu cá nhân không?

Có, theo khoản 2 Điều 33 Luật 91/2025/QH15. Chỉ doanh nghiệp nhỏ, khởi nghiệp (trong 5 năm), hộ kinh doanh và doanh nghiệp siêu nhỏ được lựa chọn thực hiện hoặc không, trừ trường hợp kinh doanh dịch vụ xử lý dữ liệu, xử lý dữ liệu nhạy cảm hoặc dữ liệu của số lượng lớn chủ thể.

Trưởng phòng IT kiêm nhiệm vị trí bảo vệ dữ liệu có được không?

Pháp luật không cấm kiêm nhiệm, nhưng người kiêm nhiệm phải đáp ứng đầy đủ tiêu chuẩn tại Điều 13 Nghị định 356/2025/NĐ-CP và phải tránh xung đột lợi ích.

Thuê đơn vị tư vấn bên ngoài cung cấp dịch vụ bảo vệ dữ liệu có được không?

Được, theo khoản 2 Điều 33 Luật 91/2025/QH15. Tuy nhiên doanh nghiệp vẫn chịu trách nhiệm pháp lý với tư cách bên kiểm soát dữ liệu, nên hợp đồng dịch vụ cần quy định rõ phạm vi công việc và cơ chế phối hợp.

Không chỉ định nhân sự bảo vệ dữ liệu thì bị xử lý thế nào?

Đây là vi phạm nghĩa vụ hành chính độc lập, có thể bị xử phạt ngay cả khi chưa xảy ra sự cố lộ dữ liệu. Khi xảy ra sự cố mà không có đầu mối xử lý, doanh nghiệp còn đối mặt với thông báo chậm và bị đánh giá thiếu thiện chí tuân thủ.

Người bảo vệ dữ liệu có chịu trách nhiệm cá nhân khi doanh nghiệp vi phạm không?

Trách nhiệm pháp lý chính thuộc về doanh nghiệp với tư cách bên kiểm soát dữ liệu. Người bảo vệ dữ liệu có thể chịu trách nhiệm nội bộ theo quy định của doanh nghiệp và hợp đồng lao động nếu không hoàn thành nhiệm vụ.

Trao đổi với FLAT LAW FIRM

Nếu doanh nghiệp cần tư vấn xây dựng bộ phận bảo vệ dữ liệu cá nhân hoặc rà soát hiện trạng tuân thủ Luật 91/2025/QH15, FLAT LAW FIRM sẵn sàng hỗ trợ bằng tiếng Việt, tiếng Trung và tiếng Anh.