FLAT LAW FIRM

Dữ liệu, Công nghệ & Tuân thủ

Xử lý dữ liệu cá nhân nhạy cảm

Xử lý dữ liệu cá nhân nhạy cảm

Dữ liệu nhạy cảm đứng ở bậc rủi ro cao nhất trong pháp luật về dữ liệu cá nhân — khi bị xâm phạm, thiệt hại cho chủ thể dữ liệu là trực tiếp, khó khắc phục. Luật Bảo vệ dữ liệu cá nhân 91/2025/QH15 (hiệu lực 01/01/2026) định nghĩa dữ liệu cá nhân nhạy cảm tại khoản 3 Điều 2; danh mục tại Điều 4 Nghị định 356/2025/NĐ-CP mở rộng đáng kể so với Nghị định 13/2023. Xử lý dữ liệu nhạy cảm loại trừ doanh nghiệp khỏi diện được hoãn nghĩa vụ đánh giá tác động (khoản 2, khoản 3 Điều 38).

Dữ liệu cá nhân nhạy cảm là gì

Khoản 3 Điều 2 định nghĩa dữ liệu cá nhân nhạy cảm là dữ liệu cá nhân gắn liền với quyền riêng tư của cá nhân, khi bị xâm phạm gây ảnh hưởng trực tiếp đến quyền, lợi ích hợp pháp — thuộc danh mục do Chính phủ ban hành. Điều 4 Nghị định 356/2025/NĐ-CP liệt kê: nguồn gốc chủng tộc, dân tộc; quan điểm chính trị, tôn giáo, tín ngưỡng; đời sống riêng tư, bí mật cá nhân, gia đình; sức khỏe; sinh trắc học, đặc điểm di truyền; đời sống tình dục, xu hướng tình dục; dữ liệu tội phạm, vi phạm pháp luật do cơ quan thực thi pháp luật thu thập, lưu trữ; vị trí qua dịch vụ định vị; thông tin đăng nhập, mật khẩu tài khoản định danh điện tử, hình ảnh thẻ căn cước; tài khoản ngân hàng, lịch sử giao dịch tài chính, tín dụng, chứng khoán, bảo hiểm; và dữ liệu theo dõi hành vi trên không gian mạng.

So với Nghị định 13/2023, danh mục mới mở rộng ở ba điểm: thứ nhất, dữ liệu vi phạm pháp luật nói chung (trước đây chỉ tội phạm đến mức xử lý hình sự); thứ hai, dữ liệu tài chính mở rộng sang chứng khoán, bảo hiểm; thứ ba, dữ liệu theo dõi hành vi trên không gian mạng — tác động trực tiếp đến doanh nghiệp nền tảng số, quảng cáo theo hành vi.

Vì sao dữ liệu nhạy cảm đòi hỏi mức bảo vệ cao hơn

Dữ liệu nhạy cảm gắn liền với quyền riêng tư, khi bị xâm phạm gây ảnh hưởng trực tiếp đến quyền, lợi ích hợp pháp. Email bị lộ gây phiền toái; nhưng dữ liệu sinh trắc học bị lộ thì không thể “đổi” như đổi mật khẩu — khuôn mặt, vân tay là duy nhất và vĩnh viễn. Thông tin sức khỏe, đời sống tình dục, quan điểm chính trị, tôn giáo bị tiết lộ có thể gây tổn hại danh dự, nhân phẩm.

Pháp luật phản ánh mức rủi ro này qua hai cơ chế chính: thứ nhất, các quy định đặc thù theo lĩnh vực (Điều 24–32) phần lớn xoay quanh dữ liệu nhạy cảm; thứ hai, xử lý dữ liệu nhạy cảm loại trừ doanh nghiệp khỏi diện được hoãn, miễn nghĩa vụ đánh giá tác động và chỉ định nhân sự bảo vệ dữ liệu (Điều 38).

Nguyên tắc chung khi xử lý dữ liệu nhạy cảm

Mọi nguyên tắc tại Điều 3 đều áp dụng cho dữ liệu nhạy cảm, nhưng ở mức nghiêm ngặt hơn: hạn chế thu thập — chỉ thu thập khi thực sự cần thiết; mục đích rõ ràng — phải xác định cụ thể, không dùng mục đích chung chung để bao biện cho việc thu thập rộng; bảo mật tương xứng — mã hóa, phân quyền chặt, nhật ký truy cập; lưu trữ có thời hạn — khi hết mục đích, phải xóa, hủy theo Điều 14 bằng biện pháp an toàn, ngăn chặn khôi phục trái phép; khử nhận dạng khi có thể — dữ liệu sau khi khử nhận dạng không còn là dữ liệu cá nhân (khoản 1 Điều 2), nhưng khoản 6 Điều 14 cấm tái nhận dạng, trừ trường hợp pháp luật có quy định khác.

Sự đồng ý khi xử lý dữ liệu nhạy cảm

Luật 91/2025 không đặt ra chế độ “đồng ý riêng” cho dữ liệu nhạy cảm, nhưng các điều kiện tại Điều 9 khi áp dụng vào dữ liệu nhạy cảm đòi hỏi mức thận trọng cao hơn. Yêu cầu chủ thể “biết rõ” loại dữ liệu, mục đích xử lý (khoản 2 Điều 9) nghĩa là doanh nghiệp phải giải thích cụ thể, dễ hiểu về tính chất nhạy cảm của dữ liệu và rủi ro liên quan. Nguyên tắc đồng ý theo từng mục đích (điểm a khoản 4 Điều 9) đòi hỏi sự đồng ý cho dữ liệu nhạy cảm phải tách bạch.

Thực hành tốt là thiết kế cơ chế đồng ý riêng biệt, rõ ràng cho từng loại dữ liệu nhạy cảm: một checkbox riêng cho thu thập dữ liệu sinh trắc học chấm công, một văn bản riêng cho xử lý thông tin sức khỏe trong chương trình bảo hiểm nhân viên. Xem thêm hướng dẫn quản lý sự đồng ý.

Dữ liệu nhạy cảm trong tài chính, ngân hàng, tín dụng

Điều 27 đặt khung trách nhiệm đặc thù cho hoạt động tài chính, ngân hàng, thông tin tín dụng. Các trách nhiệm: thực hiện đầy đủ quy định về bảo vệ dữ liệu nhạy cảm cùng tiêu chuẩn an toàn, bảo mật trong hoạt động tài chính, ngân hàng; không sử dụng thông tin tín dụng để chấm điểm, xếp hạng tín dụng, đánh giá mức độ tín nhiệm khi chưa có sự đồng ý của chủ thể; và thông báo cho chủ thể khi lộ, mất thông tin về tài khoản ngân hàng, tài chính, tín dụng.

Với fintech, ví điện tử, chứng khoán, bảo hiểm, các quy định này đều áp dụng khi xử lý dữ liệu tài chính của khách hàng, vì Điều 4 Nghị định 356/2025 xếp thông tin tài chính, chứng khoán, bảo hiểm vào nhóm dữ liệu nhạy cảm. Thực hành tuân thủ: tách bạch cơ chế đồng ý cho chấm điểm tín dụng; quy trình thông báo khi lộ, mất dữ liệu tài khoản; nhật ký đầy đủ hoạt động xử lý.

Dữ liệu sức khỏe và dữ liệu trong kinh doanh bảo hiểm

Điều 26 điều chỉnh bảo vệ dữ liệu cá nhân đối với thông tin sức khỏe và trong kinh doanh bảo hiểm: phải có sự đồng ý của chủ thể khi thu thập, xử lý — (ví dụ cấp cứu y tế). Tổ chức, cá nhân hoạt động trong lĩnh vực sức khỏe không được cung cấp dữ liệu cá nhân cho bên thứ ba là tổ chức cung cấp dịch vụ chăm sóc sức khỏe, bảo hiểm — trừ khi có yêu cầu bằng văn bản của chủ thể hoặc thuộc trường hợp Điều 19.

Nhóm chịu tác động gồm: bệnh viện, phòng khám tư nhân; công ty bảo hiểm nhân thọ, sức khỏe; nền tảng khám chữa bệnh trực tuyến, ứng dụng theo dõi sức khỏe; và doanh nghiệp FDI triển khai chương trình sức khỏe cho người lao động. Lưu ý: kết quả khám sức khỏe định kỳ của nhân viên do doanh nghiệp tổ chức vẫn là dữ liệu nhạy cảm — chỉ sử dụng đúng mục đích đã thông báo và có đồng ý, không chia sẻ cho bên thứ ba khi chưa có căn cứ.

Dữ liệu vị trí và dữ liệu sinh trắc học

Điều 31 quy định riêng về hai loại dữ liệu nhạy cảm có tính công nghệ cao. Dữ liệu vị trí cá nhân là dữ liệu xác định qua công nghệ định vị để biết vị trí và giúp xác định con người cụ thể. Luật cấm theo dõi định vị qua thẻ RFID và các công nghệ khác, trừ khi có sự đồng ý của chủ thể, yêu cầu của cơ quan có thẩm quyền, hoặc pháp luật có quy định khác. Đơn vị cung cấp nền tảng ứng dụng di động phải thông báo về việc sử dụng dữ liệu vị trí, ngăn chặn thu thập bởi bên không liên quan, và cung cấp tùy chọn theo dõi vị trí cho người dùng. Dữ liệu sinh trắc học là dữ liệu về thuộc tính vật lý, đặc điểm sinh học cá biệt, ổn định của một người — vân tay, khuôn mặt, mống mắt, giọng nói. Khoản 4 Điều 31 yêu cầu bên thu thập, xử lý: bảo mật vật lý thiết bị lưu trữ và truyền tải; hạn chế quyền truy cập; hệ thống theo dõi để phòng ngừa, phát hiện xâm phạm; tuân thủ quy định pháp luật và tiêu chuẩn quốc tế. Trường hợp xử lý gây thiệt hại cho chủ thể, bên thu thập, xử lý phải thông báo cho chủ thể đó theo quy định của Chính phủ. Với doanh nghiệp triển khai chấm công vân tay, nhận diện khuôn mặt hay camera AI, đây là các nghĩa vụ trực tiếp — xem thêm camera, dữ liệu sinh trắc học và rủi ro tuân thủ.

Dữ liệu nhạy cảm của người lao động

Người lao động là nhóm chủ thể mà doanh nghiệp xử lý nhiều loại dữ liệu nhạy cảm nhất: sinh trắc học chấm công, thông tin sức khỏe, tài khoản ngân hàng trả lương, dữ liệu vị trí. Điều 25 đặt khung: chỉ được yêu cầu thông tin phục vụ mục đích tuyển dụng, quản lý, sử dụng lao động theo quy định của pháp luật; dữ liệu lưu trữ trong thời hạn theo quy định hoặc thỏa thuận; và phải xóa, hủy khi chấm dứt hợp đồng, trừ trường hợp theo thỏa thuận hoặc pháp luật có quy định khác.

Ba thực hành cần chuẩn hóa ngay. Thứ nhất, chấm công sinh trắc học: phải có sự đồng ý riêng biệt của người lao động, thông báo rõ biện pháp công nghệ áp dụng (khoản 3 Điều 25), và áp dụng các biện pháp bảo mật theo khoản 4 Điều 31. Thứ hai, dữ liệu sức khỏe: chỉ sử dụng đúng mục đích, không chia sẻ cho bên thứ ba khi chưa có căn cứ. Thứ ba, sau chấm dứt hợp đồng: xóa dữ liệu nhạy cảm của người lao động đã nghỉ việc, trừ dữ liệu pháp luật yêu cầu lưu trữ.

Đánh giá tác động và biện pháp kỹ thuật cho dữ liệu nhạy cảm

Xử lý dữ liệu nhạy cảm làm tăng mức độ rủi ro trong hồ sơ đánh giá tác động theo Điều 21 — và loại trừ doanh nghiệp khỏi diện được hoãn nghĩa vụ này (Điều 38). Trong hồ sơ, doanh nghiệp cần nhận diện riêng từng loại dữ liệu nhạy cảm đang xử lý, đánh giá rủi ro tương ứng và xác định biện pháp giảm thiểu ở mức cao hơn.

Về biện pháp kỹ thuật, Luật gợi mở các công cụ tại Điều 12 (mã hóa — dữ liệu sau mã hóa vẫn là dữ liệu cá nhân) và Điều 14 (khử nhận dạng). Với dữ liệu nhạy cảm, doanh nghiệp nên áp dụng: mã hóa khi lưu trữ và truyền tải; phân quyền truy cập theo nguyên tắc tối thiểu; nhật ký truy cập đầy đủ; tách biệt môi trường lưu trữ dữ liệu nhạy cảm; và quy trình xóa, hủy an toàn khi hết mục đích.

Checklist tuân thủ và hỗ trợ từ FLAT

Doanh nghiệp xử lý dữ liệu nhạy cảm nên rà soát theo checklist sau. (1) Phân loại: kiểm kê, phân loại toàn bộ dữ liệu nhạy cảm theo Điều 4 Nghị định 356/2025 — lưu ý các nhóm mới bổ sung so với Nghị định 13/2023. (2) Căn cứ xử lý: xác định căn cứ cho từng loại — đồng ý riêng biệt theo Điều 9 hay trường hợp không cần đồng ý theo Điều 19. (3) Hồ sơ đánh giá tác động: lập và gửi hồ sơ theo Điều 21, với phần đánh giá rủi ro riêng cho dữ liệu nhạy cảm (lưu ý không thuộc diện hoãn nghĩa vụ theo Điều 38). (4) Biện pháp bảo vệ: mã hóa, phân quyền, nhật ký truy cập, xóa hủy an toàn. (5) Nhân sự: chỉ định bộ phận, nhân sự bảo vệ dữ liệu cá nhân đủ điều kiện năng lực theo Điều 33 — nghĩa vụ bắt buộc, không được hoãn. (6) Ứng phó sự cố: kịch bản riêng cho sự cố dữ liệu nhạy cảm, bảo đảm nghĩa vụ thông báo 72 giờ theo Điều 23. Xem thêm khung nghĩa vụ chung của Luật Bảo vệ dữ liệu cá nhân. FLAT LAW FIRM hỗ trợ doanh nghiệp FDI kiểm kê, phân loại dữ liệu nhạy cảm, soạn thảo hồ sơ đánh giá tác động, chuẩn hóa cơ chế đồng ý và xây dựng biện pháp bảo vệ phù hợp.

Câu hỏi thường gặp

Danh mục dữ liệu cá nhân nhạy cảm theo Nghị định 356/2025 gồm những gì?

Điều 4 Nghị định 356/2025/NĐ-CP liệt kê đầy đủ các nhóm — xem danh mục chi tiết trong phần đầu bài viết. Ba điểm mở rộng so với Nghị định 13/2023: dữ liệu vi phạm pháp luật nói chung; dữ liệu tài chính mở rộng sang chứng khoán, bảo hiểm; và dữ liệu theo dõi hành vi trên không gian mạng.

Chấm công bằng vân tay có cần sự đồng ý riêng của người lao động không?

Cần. Dữ liệu vân tay là dữ liệu sinh trắc học — nhóm dữ liệu nhạy cảm theo Điều 4 Nghị định 356/2025. Doanh nghiệp phải có sự đồng ý của người lao động đáp ứng Điều 9, thông báo rõ biện pháp công nghệ áp dụng (khoản 3 Điều 25) và áp dụng các biện pháp bảo mật theo khoản 4 Điều 31.

Doanh nghiệp nhỏ xử lý dữ liệu nhạy cảm có được hoãn nghĩa vụ đánh giá tác động không?

Không. Khoản 2 Điều 38 cho phép doanh nghiệp nhỏ, khởi nghiệp không thực hiện Điều 21, Điều 22 và khoản 2 Điều 33 trong 05 năm — nhưng loại trừ trường hợp trực tiếp xử lý dữ liệu cá nhân nhạy cảm; hộ kinh doanh, doanh nghiệp siêu nhỏ trực tiếp xử lý dữ liệu nhạy cảm cũng không được miễn (khoản 3 Điều 38).

Dữ liệu sau khi mã hóa có còn phải tuân thủ quy định về dữ liệu nhạy cảm không?

Có. Khoản 1 Điều 12: dữ liệu cá nhân sau khi mã hóa vẫn là dữ liệu cá nhân. Mã hóa được khuyến khích (khoản 3 Điều 12) nhưng không làm thay đổi tính chất pháp lý của dữ liệu. Chỉ khi dữ liệu được khử nhận dạng đến mức không thể xác định một con người cụ thể thì mới không còn là dữ liệu cá nhân (khoản 1 Điều 2).

Lưu trữ dữ liệu sức khỏe của nhân viên sau khi họ nghỉ việc có được không?

Về nguyên tắc phải xóa, hủy. Khoản 2 Điều 25 yêu cầu xóa, hủy dữ liệu cá nhân của người lao động khi chấm dứt hợp đồng, trừ trường hợp theo thỏa thuận hoặc pháp luật có quy định khác.