Hướng dẫn · 21 tháng 6, 2026
Kiểm kê dữ liệu cá nhân (data mapping) cho SME làm thế nào?
Hướng dẫn SME kiểm kê dữ liệu cá nhân: thu thập gì, lưu ở đâu, ai truy cập, chia sẻ với ai để sẵn sàng tuân thủ PDPL.
Trả lời nhanh
Kiểm kê dữ liệu cá nhân data mapping doanh nghiệp là gì?
Nói ngắn gọn: đây là một bản đồ dữ liệu. Bạn không cần làm cho “đẹp”, chỉ cần làm cho đúng và dùng được.
Một SME thường có dữ liệu cá nhân ở nhiều chỗ hơn mình nghĩ: form liên hệ trên website, đơn hàng, chat Zalo/Facebook, file Excel sales, phần mềm kế toán, camera, chấm công, hồ sơ nhân sự, hợp đồng, email marketing, ticket CSKH. Kiểm kê giúp bạn nhìn thấy toàn bộ vòng đời dữ liệu thay vì chỉ nhìn một phòng ban.
Với góc tuân thủ, kiểm kê là nền trước khi làm chính sách, thông báo, phân quyền, lưu trữ, và xử lý yêu cầu của chủ thể dữ liệu. Từ 01/01/2026, Luật Bảo vệ Dữ liệu Cá nhân 91/2025/QH15 có hiệu lực, nên doanh nghiệp càng nên làm sớm để khỏi “đến lúc cần mới chạy”.
Kiểm kê dữ liệu cá nhân data mapping doanh nghiệp cần liệt kê những gì?
Bạn nên chia theo từng luồng dữ liệu, không nên gom chung một bảng quá to rồi bỏ đó.
Thông tin tối thiểu cần có cho mỗi luồng:
- Loại dữ liệu: họ tên, SĐT, email, địa chỉ, CCCD, ảnh, tài khoản ngân hàng, dữ liệu vị trí, log truy cập, dữ liệu sinh trắc học...
- Mục đích thu thập: bán hàng, giao hàng, tuyển dụng, chấm công, kế toán, bảo hành, marketing...
- Nguồn thu thập: khách điền form, nhân viên nhập tay, đối tác gửi, công cụ tracking, camera...
- Nơi lưu: website, CRM, Google Drive, máy chủ nội bộ, phần mềm kế toán, email, điện thoại cá nhân của sale...
- Người/nhóm truy cập: sales, CSKH, HR, kế toán, IT, quản lý, nhà cung cấp SaaS...
- Chia sẻ với ai: đơn vị vận chuyển, cổng thanh toán, nhà quảng cáo, nền tảng email, đối tác outsource...
- Thời gian giữ: 3 tháng, 1 năm, theo thời hạn hợp đồng, theo quy định kế toán...
- Biện pháp bảo vệ: phân quyền, MFA, mã hóa, log truy cập, ẩn/mask dữ liệu, sao lưu...
- Cơ sở ghi nhận đồng ý hoặc căn cứ xử lý: có/không, lưu ở đâu, ai phê duyệt.
Lập danh sách điểm chạm dữ liệu:
Ghi tất cả nơi dữ liệu cá nhân đi vào doanh nghiệp: website, fanpage, hotline, quầy bán hàng, app, tuyển dụng, camera, chấm công, email, Zalo, Google Sheet, CRM.
Đi theo từng quy trình:
Ví dụ “đặt hàng”, “tuyển dụng”, “chạy quảng cáo”, “bảo hành”, “chấm công”. Mỗi quy trình là một dòng dữ liệu riêng.
Điền 8 trường bắt buộc:
Thu thập gì, để làm gì, lấy từ đâu, lưu ở đâu, ai xem được, chia sẻ cho ai, giữ bao lâu, bảo vệ thế nào.
Chốt dữ liệu nhạy cảm:
Đánh dấu riêng CCCD, sinh trắc học, sức khỏe, tài khoản ngân hàng, vị trí, ảnh, dữ liệu trẻ em nếu có.
Kiểm tra bên thứ ba:
Hễ có bên ngoài chạm vào dữ liệu của bạn là ghi vào: vận chuyển, phần mềm CRM, kế toán dịch vụ, marketing agency, cloud storage.
Soát lại thực tế vận hành:
Hỏi nhân viên sale/HR/CSKH: “Em đang lưu dữ liệu ở đâu?”, vì nhiều khi thực tế khác hẳn quy trình trên giấy.
Cập nhật định kỳ:
Mỗi quý hoặc khi thêm công cụ mới, đổi quy trình, mở kênh bán mới thì cập nhật lại bản đồ.
Làm sao biết dữ liệu đang lưu ở đâu và ai đang truy cập?
Bạn nên bắt đầu từ những chỗ dễ quên nhất.
Thường SME lưu dữ liệu ở 6 nhóm nơi sau:
- Hệ thống chính thức: website, CRM, ERP, phần mềm HRM, phần mềm kế toán.
- Kho tài liệu: Google Drive, OneDrive, Dropbox, NAS nội bộ.
- Thiết bị cá nhân: laptop, điện thoại của nhân viên, USB.
- Kênh giao tiếp: email, Zalo, Messenger, Telegram.
- Bên thứ ba: nhà cung cấp hosting, cloud, cổng thanh toán, đơn vị giao hàng, agency.
- Bản giấy: hợp đồng, hồ sơ nhân sự, phiếu thu, phiếu giao nhận.
Mẹo thực dụng: đừng chỉ hỏi IT. Hỏi luôn sales, HR, kế toán, CSKH và người quản lý fanpage. Rất nhiều dữ liệu nằm trong file Excel “cá nhân” của từng người.
Có mẫu bảng kiểm kê dữ liệu cá nhân nào dùng được ngay không?
Có. Bạn có thể dùng bảng này để bắt đầu trong Excel/Google Sheet.
| Quy trình | Dữ liệu thu thập | Nguồn thu thập | Nơi lưu | Ai truy cập | Chia sẻ với ai | Thời gian giữ | Biện pháp bảo vệ |
|---|---|---|---|---|---|---|---|
| Đặt hàng online | Họ tên, SĐT, địa chỉ, email | Form web, hotline | CRM, email, file đơn hàng | Sales, CSKH, kế toán | Đơn vị vận chuyển, cổng thanh toán | 12 tháng | MFA, phân quyền, sao lưu |
| Tuyển dụng | CV, SĐT, email, ảnh, CCCD (nếu có) | Form ứng tuyển, email | Drive HR, email HR | HR, quản lý tuyển dụng | Không chia sẻ nếu không cần | 6–12 tháng | Giới hạn quyền, xóa file cũ |
| Chấm công | Họ tên, mã NV, dữ liệu vân tay/khuôn mặt (nếu có) | Máy chấm công | Hệ thống HRM, máy chủ | HR, IT, quản lý | Nhà cung cấp phần mềm | Theo thời gian làm việc | Mã hóa, log truy cập |
Nếu muốn dùng ngay, hãy thêm 3 cột nữa: “căn cứ xử lý”, “rủi ro”, “việc cần làm”. Chỉ cần vậy là đã tiến hơn rất nhiều so với việc “có dữ liệu nhưng không biết nó nằm đâu”.
SME nên xử lý thế nào sau khi đã kiểm kê xong?
Kiểm kê không phải để cất vào file rồi quên. Nó phải dẫn tới hành động.
Việc nên làm ngay:
- Xóa các file trùng lặp, file cũ không còn dùng.
- Gộp dữ liệu rải rác về hệ thống chính, hạn chế lưu trên máy cá nhân.
- Siết phân quyền: ai không cần thì không xem được.
- Bật MFA cho email, drive, CRM và tài khoản quản trị.
- Tách dữ liệu nhạy cảm khỏi dữ liệu thường.
- Rà lại nhà cung cấp đang giữ dữ liệu thay mình.
- Chuẩn bị quy trình trả lời yêu cầu của khách hàng về truy cập, chỉnh sửa, xóa dữ liệu.
Với doanh nghiệp có website, đây cũng là lúc rà lại banner cookie, form thu thập, và lưu bằng chứng đồng ý nếu bạn đang dựa vào consent để xử lý dữ liệu. Consent.vn có thể hữu ích ở phần lưu vết đồng ý và quản lý yêu cầu dữ liệu nếu bạn cần một quy trình gọn hơn.
Kiểm kê dữ liệu có liên quan gì đến PDPL và an toàn hệ thống không?
Rất liên quan. Kiểm kê cho bạn biết dữ liệu nào đang đi qua hệ thống nào, để áp dụng biện pháp phù hợp theo Luật Bảo vệ Dữ liệu Cá nhân 91/2025/QH15 và các nguyên tắc an toàn theo Luật An toàn thông tin mạng 2015.
Nếu không biết dữ liệu nằm đâu, bạn sẽ khó trả lời các câu hỏi cơ bản như: có cần thông báo cho ai không, hệ nào phải khóa quyền, file nào phải mã hóa, ai là bên xử lý thay mặt doanh nghiệp, và nếu có sự cố thì báo theo quy trình nào. PDPL cũng đặt yêu cầu thông báo vi phạm trong 72 giờ kể từ khi phát hiện, nên bản đồ dữ liệu càng rõ thì phản ứng càng nhanh.
- Danh sách khách hàng chỉ là một phần. Kiểm kê phải bao gồm mọi nơi dữ liệu đi qua: thu thập, lưu trữ, truy cập, chia sẻ, xóa.
- Có. Càng ít người càng dễ lưu dữ liệu rải rác trên email, Zalo, Excel cá nhân. Làm sớm sẽ đỡ loạn khi doanh nghiệp lớn lên.
- Rà quyền truy cập, dọn file cũ, chốt thời gian giữ, kiểm tra nhà cung cấp và viết lại quy trình xử lý dữ liệu theo thực tế.
- Không nhất thiết. Bạn có thể tự làm bản kiểm kê đầu tiên bằng bảng Excel. Nếu có dữ liệu nhạy cảm, chấm công sinh trắc học, hoặc nhiều bên thứ ba, nên nhờ luật sư/ chuyên gia rà lại.
Nguồn: Luật Bảo vệ Dữ liệu Cá nhân 91/2025/QH15 https://thuvienphapluat.vn/; Luật An toàn thông tin mạng 2015 https://thuvienphapluat.vn/; Bộ Công an https://bocongan.gov.vn/
Bắt đầu ngay — cài đặt trong 5 phút.
Cần hỗ trợ tuân thủ PDPL?