Luật Bảo vệ dữ liệu cá nhân: 12 việc doanh nghiệp phải làm

Luật Bảo vệ dữ liệu cá nhân 2025 hiệu lực từ 01/01/2026. Mười hai việc doanh nghiệp phải làm, quyền của khách hàng, quy trình ứng phó sự cố 72 giờ và chế tài.

Trả lời nhanh: Luật Bảo vệ dữ liệu cá nhân số 91/2025/QH15 có hiệu lực từ 01/01/2026, áp dụng cho mọi tổ chức, doanh nghiệp có thu thập và xử lý dữ liệu khách hàng, nhân viên. Ba nghĩa vụ cốt lõi: chỉ thu thập dữ liệu thực sự cần thiết, phải có sự đồng ý hợp lệ và tự nguyện trước khi xử lý, và thông báo sự cố trong 72 giờ. Chế tài từ phạt tiền, đình chỉ hoạt động đến truy cứu trách nhiệm hình sự.

Cập nhật ngày 02/8/2026 theo Luật Bảo vệ dữ liệu cá nhân 2025 và Nghị định 356/2025/NĐ-CP.

Trong hàng chục buổi làm việc với doanh nghiệp vừa và nhỏ từ đầu năm 2026, chúng tôi thấy một điểm chung: gần như ai cũng biết "có luật mới về dữ liệu cá nhân", nhưng rất ít nơi biết mình phải làm gì cụ thể. Bài viết này là danh sách việc cần làm trên thực tế — không phải bản tóm tắt luật.

Căn cứ pháp lý

  • Luật Bảo vệ dữ liệu cá nhân số 91/2025/QH15, được Quốc hội thông qua ngày 26/6/2025, hiệu lực từ 01/01/2026.
  • Nghị định số 356/2025/NĐ-CP quy định chi tiết thi hành, hiệu lực từ 01/01/2026.
  • Luật An ninh mạng 2025 — hiệu lực từ 01/7/2026, quy định các hành vi bị nghiêm cấm trên không gian mạng.
  • Luật Thương mại điện tử 2025 — hiệu lực từ 01/7/2026, bổ sung yêu cầu xác thực danh tính điện tử với người livestream bán hàng và tiếp thị liên kết.

Doanh nghiệp nào phải tuân thủ?

Câu trả lời ngắn: gần như tất cả. Nếu doanh nghiệp của bạn có bất kỳ hoạt động nào dưới đây thì đã đang xử lý dữ liệu cá nhân:

  • Lưu danh sách khách hàng, số điện thoại, thư điện tử để chăm sóc hoặc gửi khuyến mãi;
  • Quản lý hồ sơ nhân sự, ứng viên tuyển dụng;
  • Chạy quảng cáo có sử dụng dữ liệu khách hàng, quảng cáo bám đuổi;
  • Bán hàng trực tuyến, thu thập thông tin giao hàng;
  • Dùng camera giám sát nhận diện, chấm công vân tay/khuôn mặt (đây là dữ liệu nhạy cảm, yêu cầu chặt hơn);
  • Thuê đơn vị thứ ba làm tiếp thị, tổng đài, kho vận và chia sẻ dữ liệu khách cho họ.

12 việc phải làm

Nhóm A — Rà soát hiện trạng (làm trước tiên)

  1. Lập bản đồ dữ liệu. Liệt kê: đang thu thập những loại dữ liệu nào, từ ai, lưu ở đâu (phần mềm quản lý khách hàng, tệp bảng tính, Zalo, sổ giấy), ai trong công ty truy cập được, chia sẻ cho bên thứ ba nào. Không có bước này thì mọi bước sau đều là hình thức.
  2. Loại bỏ dữ liệu không cần thiết. Nguyên tắc tối thiểu hóa: chỉ lấy những gì thực sự phục vụ mục đích đã thông báo. Thu thập số căn cước của khách chỉ để giao hàng là ví dụ điển hình của việc lấy thừa.
  3. Phân loại dữ liệu nhạy cảm (sức khỏe, sinh trắc học, tài chính, đời sống riêng tư…) và tách riêng cơ chế bảo vệ, vì nhóm này chịu yêu cầu chặt chẽ hơn.

Nhóm B — Hoàn thiện pháp lý

  1. Xây dựng Chính sách bảo vệ dữ liệu cá nhân và công bố công khai trên trang web/ứng dụng: thu thập gì, mục đích, thời gian lưu, chia sẻ cho ai, quyền của người dùng và cách thực hiện quyền đó.
  2. Thiết kế lại cơ chế lấy sự đồng ý. Đồng ý phải rõ ràng, tự nguyện, thể hiện bằng hành động khẳng định. Ô đã đánh dấu sẵn không phải là đồng ý hợp lệ. Mọi hình thức ép buộc, lừa dối, cài cắm điều khoản ẩn đều bị nghiêm cấm.
  3. Tách riêng đồng ý cho từng mục đích. Đồng ý để giao hàng không đương nhiên là đồng ý nhận quảng cáo. Đây là lỗi phổ biến nhất trong các biểu mẫu đăng ký hiện nay.
  4. Lưu bằng chứng đồng ý. Ghi lại thời điểm, nội dung bản chính sách tại thời điểm đó, hình thức đồng ý. Khi có khiếu nại, nghĩa vụ chứng minh thuộc về doanh nghiệp.
  5. Rà soát hợp đồng với bên thứ ba (đơn vị tiếp thị thuê ngoài, đơn vị vận chuyển, nhà cung cấp phần mềm, tổng đài thuê ngoài): bổ sung điều khoản về phạm vi xử lý dữ liệu, bảo mật, trách nhiệm khi xảy ra sự cố và nghĩa vụ xóa/trả lại dữ liệu khi kết thúc hợp đồng.
  6. Chuẩn bị hồ sơ đánh giá tác động xử lý dữ liệu cá nhân theo quy định và lưu giữ để xuất trình khi cơ quan chức năng yêu cầu.

Nhóm C — Vận hành và ứng phó

  1. Phân quyền truy cập nội bộ. Nhân viên chỉ tiếp cận dữ liệu phục vụ đúng công việc của mình. Xóa quyền ngay khi nhân sự nghỉ việc — đây là lỗ hổng bị khai thác nhiều nhất trong thực tế.
  2. Xây dựng quy trình phản ứng sự cố với mốc 72 giờ. Khi xảy ra lộ lọt dữ liệu, doanh nghiệp có "thời gian vàng" 72 giờ để hành động và báo cáo chi tiết cho cơ quan chức năng. Quy trình phải chỉ rõ: ai phát hiện, báo cho ai, ai quyết định, ai soạn báo cáo.
  3. Đào tạo nhân viên và thiết lập đầu mối tiếp nhận yêu cầu của khách hàng về quyền được biết, quyền truy cập, chỉnh sửa, rút lại đồng ý và yêu cầu xóa dữ liệu.

Quyền của khách hàng mà doanh nghiệp phải đáp ứng

QuyềnDoanh nghiệp phải làm gì
Quyền được biếtThông báo rõ trước khi thu thập: lấy gì, để làm gì, lưu bao lâu, chia sẻ cho ai
Quyền đồng ý và rút lại đồng ýCho phép rút lại dễ dàng như khi đồng ý; dừng xử lý sau khi rút
Quyền truy cập, chỉnh sửaCung cấp dữ liệu đang lưu và sửa khi có sai sót
Quyền yêu cầu xóaXóa dữ liệu khi không còn cần thiết hoặc khi có yêu cầu hợp lệ
Quyền phản đối, hạn chế xử lýDừng hoặc giới hạn việc xử lý theo yêu cầu chính đáng
Quyền khiếu nại, tố cáo, khởi kiệnCó đầu mối tiếp nhận và giải quyết trong nội bộ trước khi vụ việc bị đưa ra ngoài

Vi phạm bị xử lý thế nào?

Chế tài được thiết kế theo hướng đủ sức răn đe: phạt tiền, đình chỉ hoạt động xử lý dữ liệu, và truy cứu trách nhiệm hình sự đối với hành vi cố ý vi phạm. Với doanh nghiệp, rủi ro thực tế thường đến trước cả chế tài hành chính: khách hàng khiếu nại công khai, đối tác chấm dứt hợp đồng vì bạn không đáp ứng được yêu cầu tuân thủ của họ, và tổn thất uy tín khi sự cố lộ lọt bị đưa lên mạng xã hội.

Lưu ý từ luật sư

  • Sao chép chính sách của công ty khác là rủi ro, không phải giải pháp. Chính sách phải mô tả đúng những gì doanh nghiệp bạn thực sự làm. Một chính sách "đẹp" nhưng mô tả sai thực tế xử lý dữ liệu chính là bằng chứng bất lợi khi bị kiểm tra.
  • Danh sách khách hàng mua lại từ bên khác là quả bom hẹn giờ. Bạn không có bằng chứng về sự đồng ý của những người trong danh sách đó. Mua bán trái phép dữ liệu cá nhân là hành vi bị nghiêm cấm.
  • Chấm công vân tay, camera nhận diện khuôn mặt là xử lý dữ liệu sinh trắc học — thuộc nhóm nhạy cảm, cần cơ sở pháp lý rõ ràng và thông báo minh bạch cho người lao động. Rất nhiều doanh nghiệp đang làm việc này mà chưa có văn bản nào.
  • Dữ liệu nhân sự cũng là dữ liệu cá nhân. Hồ sơ ứng viên không trúng tuyển cần có thời hạn lưu và cơ chế xóa, không giữ vô thời hạn.
  • Bắt đầu từ bản đồ dữ liệu, không phải từ văn bản. Doanh nghiệp thường vội soạn chính sách trước; nhưng nếu chưa biết mình đang giữ gì và ở đâu thì bản chính sách chỉ là hình thức.
  • Hộ kinh doanh cũng nằm trong phạm vi điều chỉnh. Khi chuyển sang hóa đơn điện tử và kê khai theo doanh thu từ 2026, lượng dữ liệu khách hàng bạn lưu trữ tăng lên đáng kể — xem thêm Bỏ thuế khoán hộ kinh doanh 2026.

Tình huống thực tế

Một doanh nghiệp bán lẻ có khoảng 40 nhân sự, lưu dữ liệu khách hàng ở ba nơi: phần mềm bán hàng, tệp bảng tính của bộ phận tiếp thị và tin nhắn Zalo của nhân viên tư vấn. Khi rà soát, vấn đề lớn nhất không phải là thiếu chính sách mà là không ai biết dữ liệu đang nằm ở đâu: một nhân viên đã nghỉ việc vẫn giữ tệp bảng tính chứa hơn 6.000 số điện thoại khách hàng trong máy cá nhân. Xử lý theo thứ tự: lập bản đồ dữ liệu, gom về một hệ thống có phân quyền, ký cam kết bảo mật với nhân sự, bổ sung điều khoản dữ liệu vào hợp đồng với đơn vị tiếp thị thuê ngoài, rồi mới ban hành chính sách và cơ chế lấy đồng ý mới. Chi phí tuân thủ thấp hơn nhiều so với chi phí xử lý một sự cố lộ lọt.

Câu hỏi thường gặp

Doanh nghiệp nhỏ dưới 10 người có phải tuân thủ không?

Nghĩa vụ bảo vệ dữ liệu cá nhân không phụ thuộc quy mô doanh nghiệp mà phụ thuộc việc bạn có xử lý dữ liệu cá nhân hay không. Doanh nghiệp nhỏ vẫn phải có cơ sở pháp lý cho việc thu thập, thông báo minh bạch và bảo mật dữ liệu — chỉ là khối lượng công việc nhẹ hơn.

Đã xin đồng ý từ trước năm 2026 thì có phải xin lại không?

Phụ thuộc vào việc sự đồng ý trước đó có đáp ứng điều kiện của luật hiện hành hay không: có rõ mục đích, có tự nguyện, có lưu được bằng chứng. Nếu trước đây bạn chỉ có một ô đánh dấu "đồng ý điều khoản" chung chung thì nên thiết kế lại và xin đồng ý mới cho các mục đích quan trọng như quảng cáo, chia sẻ cho bên thứ ba.

Gửi tin nhắn, thư điện tử quảng cáo cho khách cũ có bị cấm không?

Không bị cấm tuyệt đối, nhưng phải có cơ sở pháp lý hợp lệ và phải cho phép khách hàng từ chối nhận một cách dễ dàng. Việc gửi hàng loạt tới danh sách không rõ nguồn gốc là rủi ro cao nhất.

Lộ dữ liệu khách hàng thì phải làm gì đầu tiên?

Kích hoạt quy trình ứng phó ngay: khoanh vùng và chặn nguồn rò rỉ, đánh giá phạm vi ảnh hưởng, lập báo cáo và thông báo cho cơ quan chức năng trong thời hạn 72 giờ, đồng thời thông báo cho người bị ảnh hưởng khi cần thiết. Việc che giấu sự cố làm tình trạng pháp lý xấu đi rất nhiều.

Thuê đơn vị bên ngoài chạy quảng cáo, nếu họ làm lộ dữ liệu thì ai chịu?

Doanh nghiệp giao dữ liệu vẫn phải chịu trách nhiệm với khách hàng của mình, đồng thời có quyền yêu cầu bên xử lý dữ liệu bồi thường theo hợp đồng. Vì vậy điều khoản dữ liệu trong hợp đồng với bên thứ ba là lớp bảo vệ quan trọng nhất.

Dịch vụ tuân thủ dữ liệu cá nhân của Lê Giang Law

Chúng tôi hỗ trợ doanh nghiệp: rà soát hiện trạng và lập bản đồ dữ liệu; soạn chính sách bảo vệ dữ liệu cá nhân, biểu mẫu thông báo và cơ chế lấy đồng ý; bổ sung điều khoản dữ liệu vào hợp đồng lao động và hợp đồng với đối tác; xây dựng quy trình ứng phó sự cố 72 giờ; đào tạo nội bộ.

Đọc thêm: Trách nhiệm của doanh nghiệp trong bảo vệ dữ liệu cá nhân.

Điện thoại tư vấn: 090.3392.117 · Thư điện tử: giang.lehoai@legianglaw.vn · Đăng ký tư vấn

Nội dung mang tính tham khảo tại thời điểm cập nhật, không thay thế ý kiến tư vấn cho mô hình kinh doanh cụ thể. Mức độ tuân thủ cần thiết phụ thuộc vào loại dữ liệu và quy mô xử lý của từng doanh nghiệp.