FLAT LAW FIRM

Dữ liệu, Công nghệ & Tuân thủ

Thông báo bảo mật cho doanh nghiệp tại Việt Nam

Privacy Notices for Companies in Vietnam

Hầu hết doanh nghiệp đều đã đăng thông báo bảo mật (privacy notice) trên website — nhưng ít doanh nghiệp tự hỏi liệu văn bản đó có đáp ứng đúng pháp luật Việt Nam hay không. Với Luật Bảo vệ dữ liệu cá nhân 91/2025/QH15 (hiệu lực 01/01/2026), thông báo bảo mật là công cụ thực hiện nghĩa vụ minh bạch: giúp chủ thể dữ liệu “biết rõ” loại dữ liệu, mục đích xử lý, bên kiểm soát và các quyền của mình trước khi đồng ý (Điều 9). Bài viết hướng dẫn xây dựng thông báo bảo mật theo Luật 91/2025 và Nghị định 356/2025/NĐ-CP.

Vì sao doanh nghiệp bắt buộc phải có thông báo bảo mật

Luật 91/2025 không dùng cụm từ “thông báo bảo mật” như thuật ngữ luật định riêng, nhưng nghĩa vụ minh bạch thấm suốt các quy định của Luật. Khoản 2 Điều 9 yêu cầu sự đồng ý chỉ có hiệu lực khi chủ thể biết rõ loại dữ liệu, mục đích xử lý, bên kiểm soát cùng các quyền, nghĩa vụ của mình. Nếu không cung cấp các thông tin này rõ ràng, có hệ thống qua thông báo bảo mật, sự đồng ý thu được khó được coi là hợp lệ, và hoạt động xử lý dựa trên đó đứng trước rủi ro bị coi là xử lý trái quy định (khoản 4 Điều 7).

Điểm a khoản 1 Điều 4 ghi nhận quyền được biết về hoạt động xử lý là quyền đầu tiên của chủ thể; khoản 4 Điều 4 buộc các bên tạo điều kiện thuận lợi, không gây khó khăn, cản trở việc thực hiện quyền này. Khoản 6 Điều 29 yêu cầu tổ chức cung cấp dịch vụ mạng xã hội, dịch vụ truyền thông trực tuyến công khai chính sách bảo mật, giải thích rõ cách thu thập, sử dụng và chia sẻ dữ liệu.

Thông báo bảo mật và sự đồng ý: hai mặt của một cơ chế

Thông báo bảo mật và sự đồng ý là hai cấu phần bổ trợ nhau trong cùng một cơ chế: thông báo thực hiện nghĩa vụ minh bạch — cung cấp các thông tin mà khoản 2 Điều 9 yêu cầu phải “biết rõ”; sự đồng ý là hành vi pháp lý của chủ thể trên cơ sở các thông tin đó. Vì vậy, hai văn bản này phải được xây dựng đồng bộ: mỗi mục đích xử lý cần có cơ chế đồng ý tương ứng (từng mục đích, không gộp chung, có thể rút lại theo Điều 10); cập nhật một trong hai thì phải rà soát cả hai. Xem hướng dẫn về quản lý sự đồng ý của chủ thể dữ liệu.

Nội dung tối thiểu của một thông báo bảo mật đạt chuẩn

Một thông báo bảo mật đáp ứng Luật 91/2025 cần các nhóm nội dung sau. Thứ nhất, danh tính bên kiểm soát: tên, địa chỉ, thông tin liên hệ — tương ứng thông tin chủ thể phải “biết rõ” (điểm b khoản 2 Điều 9). Thứ hai, loại dữ liệu thu thập: liệt kê cụ thể, phân biệt dữ liệu cơ bản và nhạy cảm theo Điều 3, Điều 4 Nghị định 356/2025 — không dùng cách diễn đạt chung chung kiểu “các thông tin cá nhân khác”. Thứ ba, mục đích xử lý: nêu từng mục đích cụ thể (khoản 4 Điều 9 yêu cầu sự đồng ý thể hiện theo từng mục đích);

Thứ tư, căn cứ xử lý: sự đồng ý, hay trường hợp không cần đồng ý theo Điều 19 (ví dụ thực hiện hợp đồng, tuân thủ nghĩa vụ pháp lý). Thứ năm, thời hạn lưu trữ: theo nguyên tắc chỉ lưu trữ trong thời gian phù hợp với mục đích xử lý (khoản 3 Điều 3). Thứ sáu, quyền của chủ thể: liệt kê đầy đủ các quyền theo khoản 1 Điều 4 và hướng dẫn cách thực hiện — kèm mốc thời gian theo Điều 5 Nghị định 356/2025 (phản hồi 02 ngày làm việc; thực hiện 10–20 ngày tùy loại yêu cầu). Thứ bảy, biện pháp bảo mật và thông tin liên hệ của bộ phận phụ trách bảo vệ dữ liệu. Thứ tám, cơ chế khiếu nại và việc cập nhật thông báo khi có thay đổi.

Thông báo bảo mật cho website và ứng dụng

Điều 28 quy định về bảo vệ dữ liệu trong kinh doanh dịch vụ quảng cáo: thu thập dữ liệu qua theo dõi trang thông tin điện tử, ứng dụng chỉ được thực hiện khi có sự đồng ý của chủ thể; phải có phương thức cho phép từ chối chia sẻ dữ liệu, xác định thời gian lưu trữ, và xóa, hủy dữ liệu khi không còn cần thiết (khoản 8 Điều 28). Điều 29 yêu cầu nền tảng mạng xã hội, dịch vụ truyền thông trực tuyến có lựa chọn từ chối thu thập, chia sẻ cookies, lựa chọn “không theo dõi”, và cơ chế truy cập, chỉnh sửa, xóa dữ liệu cùng thiết lập quyền riêng tư.

Với website, ứng dụng nên tách thông báo thành hai lớp — tóm tắt tại điểm thu thập (ví dụ banner cookies, màn hình đăng ký) với thông tin cốt lõi và nút đồng ý/từ chối rõ ràng; và bản đầy đủ truy cập dễ dàng (thường tại chân trang). Theo khoản 4 Điều 9: không gộp chung đồng ý cho nhiều mục đích không liên quan thành một nút “đồng ý” duy nhất; im lặng không được coi là đồng ý. Với quảng cáo theo hành vi, lưu ý thêm quy định về phòng, chống tin nhắn rác, cuộc gọi rác (khoản 4 Điều 28).

Thông báo bảo mật dành cho người lao động

Quan hệ lao động là nguồn phát sinh dữ liệu cá nhân lớn: hồ sơ tuyển dụng, hợp đồng, chấm công (gồm sinh trắc học), dữ liệu sức khỏe, tài khoản ngân hàng trả lương. Điều 25 đặt ra nghĩa vụ đặc thù: trong tuyển dụng, chỉ được yêu cầu và sử dụng thông tin phục vụ mục đích tuyển dụng và mục đích khác theo thỏa thuận; phải xóa, hủy thông tin ứng viên không trúng tuyển, trừ thỏa thuận khác. Trong quản lý, sử dụng người lao động, phải xóa, hủy dữ liệu khi chấm dứt hợp đồng, trừ thỏa thuận hoặc pháp luật có quy định khác.

Khoản 3 Điều 25 có điểm đặc biệt: xử lý dữ liệu người lao động thu thập bằng biện pháp công nghệ, kỹ thuật (camera giám sát, chấm công vân tay/khuôn mặt, phần mềm theo dõi) chỉ được thực hiện trên cơ sở người lao động biết rõ biện pháp đó và phù hợp với quy định pháp luật. Thông báo bảo mật dành cho người lao động nên là văn bản riêng (hoặc phụ lục của nội quy lao động, sổ tay nhân viên), bao quát vòng đời dữ liệu từ tuyển dụng đến chấm dứt hợp đồng.

Thông báo cho khách hàng trong lĩnh vực tài chính, ngân hàng

Điều 27 đặt ra trách nhiệm đặc thù cho tổ chức, cá nhân hoạt động tài chính, ngân hàng, thông tin tín dụng — lĩnh vực xử lý khối lượng lớn dữ liệu nhạy cảm. Ngoài việc áp dụng đầy đủ quy định về dữ liệu nhạy cảm, các tổ chức này không được dùng thông tin tín dụng của chủ thể để chấm điểm, xếp hạng tín dụng, đánh giá mức độ tín nhiệm khi chưa có sự đồng ý; chỉ thu thập dữ liệu cần thiết từ nguồn phù hợp; và phải thông báo cho chủ thể khi lộ, mất thông tin tài khoản ngân hàng, tài chính, tín dụng.

Với nhóm này, thông báo bảo mật (thường là điều khoản bảo mật trong hợp đồng mở tài khoản, sử dụng dịch vụ) cần nêu rõ: mục đích xử lý đặc thù (chấm điểm, xếp hạng tín dụng nếu có); nguồn thu thập và các bên thu thập, chia sẻ; thời gian lưu trữ; cơ chế rút lại sự đồng ý; chính sách xóa, hủy dữ liệu. Fintech, ví điện tử, chứng khoán, bảo hiểm — dù không phải ngân hàng truyền thống — đều thuộc phạm vi điều chỉnh khi xử lý dữ liệu tài chính của khách hàng.

Cập nhật thông báo khi thay đổi mục đích xử lý

Thông báo bảo mật không phải văn bản ban hành một lần rồi để đó. Mỗi khi thay đổi mục đích xử lý, loại dữ liệu, bên nhận dữ liệu hay thời hạn lưu trữ, thông báo cần được cập nhật tương ứng — vì nội dung chủ thể đã “biết rõ” khi đồng ý (khoản 2 Điều 9) không còn đúng nữa; mục đích mới cần sự đồng ý mới trên cơ sở thông tin đã cập nhật (điểm a khoản 4 Điều 9). Thực hành tốt: mọi thay đổi về hệ thống, quy trình có tác động đến dữ liệu cá nhân đều phải qua rà soát pháp chế — tương tự cập nhật hồ sơ đánh giá tác động theo Điều 22 — và lưu trữ các phiên bản thông báo kèm mốc hiệu lực.

Thông báo bảo mật đa ngôn ngữ cho doanh nghiệp FDI

Luật 91/2025 không quy định ngôn ngữ bắt buộc, nhưng với doanh nghiệp FDI có chủ thể dữ liệu là người Việt Nam, thông báo bằng tiếng Việt là yêu cầu thực tế để đáp ứng điều kiện “chủ thể biết rõ” (khoản 2 Điều 9) — văn bản chỉ có tiếng Anh mà người đọc phổ thông không hiểu được khó chứng minh đã minh bạch. Khuyến nghị: lấy bản tiếng Việt làm bản chính — phản ánh đúng thực tế xử lý tại Việt Nam, viện dẫn đúng Luật 91/2025 và Nghị định 356/2025; các bản tiếng Anh, tiếng Trung là bản dịch tham khảo, với điều khoản ưu tiên bản tiếng Việt khi có khác biệt.

Những sai lầm phổ biến khi soạn thông báo bảo mật

Sai lầm thứ nhất: sao chép mẫu nước ngoài nguyên văn. Mẫu GDPR hay pháp luật Mỹ viện dẫn khái niệm, quyền, cơ chế không tồn tại trong pháp luật Việt Nam (ví dụ “quyền được lãng quên”), đồng thời bỏ sót nghĩa vụ đặc thù của Luật 91/2025 như thời hạn xử lý yêu cầu (Điều 5 Nghị định 356/2025) hay thông báo vi phạm 72 giờ (Điều 23). Sai lầm thứ hai: nội dung không khớp thực tế. Thông báo ghi “không chia sẻ dữ liệu với bên thứ ba” trong khi đang dùng ba nhà cung cấp dịch vụ xử lý — vừa vi phạm minh bạch, vừa là bằng chứng bất lợi khi có sự cố.

Sai lầm thứ ba: gộp đồng ý cho mọi mục đích — một checkbox “Tôi đồng ý với chính sách bảo mật và điều khoản sử dụng” bao trùm marketing, phân tích hành vi, chia sẻ cho đối tác, vi phạm nguyên tắc đồng ý theo từng mục đích (điểm a khoản 4 Điều 9); sai lầm thứ tư: không có cơ chế rút lại sự đồng ý (Điều 10 ghi nhận quyền rút lại sự đồng ý, hạn chế xử lý); sai lầm thứ năm: không cập nhật — thông báo từ năm 2023 vẫn viện dẫn Nghị định 13/2023 trong khi Luật 91/2025 đã có hiệu lực.

Rà soát và hoàn thiện thông báo bảo mật cùng FLAT

Một chương trình rà soát đầy đủ thường bao gồm: đối chiếu nội dung thông báo với thực tế xử lý (kết quả kiểm kê dữ liệu); đánh giá tính đầy đủ theo các nhóm nội dung tối thiểu nêu trên; kiểm tra tính nhất quán giữa các phiên bản; cập nhật căn cứ pháp lý theo Luật 91/2025 và Nghị định 356/2025; chuẩn hóa cơ chế thu thập, lưu trữ bằng chứng đồng ý. Với dữ liệu nhạy cảm, xem hướng dẫn về xử lý dữ liệu cá nhân nhạy cảm.

FLAT LAW FIRM hỗ trợ soạn thảo mới hoặc rà soát, hiệu chỉnh hệ thống thông báo bảo mật — từ website, ứng dụng đến thông báo cho người lao động và khách hàng theo lĩnh vực đặc thù — bảo đảm phù hợp với khung pháp lý bảo vệ dữ liệu cá nhân hiện hành, phản ánh đúng thực tế vận hành. Doanh nghiệp có thể liên hệ để được tư vấn phạm vi rà soát phù hợp với quy mô, lĩnh vực hoạt động.

Câu hỏi thường gặp

Luật 91/2025 có bắt buộc doanh nghiệp phải có thông báo bảo mật không?

Luật không dùng thuật ngữ “thông báo bảo mật” như nghĩa vụ độc lập có tên gọi riêng, nhưng nghĩa vụ minh bạch là yêu cầu xuyên suốt: sự đồng ý chỉ có hiệu lực khi chủ thể “biết rõ” (khoản 2 Điều 9); chủ thể có quyền được biết (điểm a khoản 1 Điều 4); một số lĩnh vực như mạng xã hội phải công khai chính sách bảo mật (khoản 6 Điều 29). Thông báo bảo mật là công cụ chuẩn cho các nghĩa vụ này.

Thông báo bảo mật có thể chỉ làm bằng tiếng Anh không?

Không nên. Luật không quy định ngôn ngữ bắt buộc, nhưng sự đồng ý chỉ có hiệu lực khi chủ thể “biết rõ” các thông tin (khoản 2 Điều 9). Với chủ thể là người Việt Nam không thành thạo tiếng Anh, thông báo chỉ bằng tiếng Anh khó chứng minh đã thực hiện nghĩa vụ minh bạch. Khuyến nghị: bản tiếng Việt là bản chính, các bản ngôn ngữ khác là bản dịch tham khảo.

Khi nào phải cập nhật thông báo bảo mật và xin lại sự đồng ý?

Khi có thay đổi về mục đích xử lý, loại dữ liệu, bên nhận, thời hạn lưu trữ hoặc bất kỳ nội dung nào chủ thể đã “biết rõ” khi đồng ý (khoản 2 Điều 9) — mục đích mới cần sự đồng ý mới trên cơ sở thông tin đã cập nhật. Nên gắn việc rà soát thông báo vào quy trình quản trị thay đổi và lưu trữ các phiên bản theo thời gian.

Thông báo bảo mật cho người lao động có gì khác với cho khách hàng?

Phải bao quát vòng đời dữ liệu từ tuyển dụng đến chấm dứt hợp đồng theo Điều 25: chỉ thu thập phục vụ mục đích tuyển dụng/quản lý; xóa dữ liệu ứng viên không trúng tuyển (trừ thỏa thuận khác); xóa dữ liệu khi chấm dứt hợp đồng (trừ thỏa thuận hoặc pháp luật có quy định khác). Khi áp dụng biện pháp công nghệ, kỹ thuật (camera, chấm công sinh trắc học), phải bảo đảm người lao động biết rõ (khoản 3 Điều 25).

Dùng mẫu thông báo bảo mật soạn theo GDPR có được không?

Không nên. Mẫu GDPR viện dẫn khái niệm, quyền, cơ chế không tồn tại trong pháp luật Việt Nam và bỏ sót nghĩa vụ đặc thù của Luật 91/2025 (thời hạn xử lý yêu cầu theo Điều 5 Nghị định 356/2025, nghĩa vụ thông báo 72 giờ theo Điều 23, quy định theo lĩnh vực tại Điều 24–32). Nên hiệu chỉnh mẫu theo khung pháp lý Việt Nam.