Mẫu tài liệu · 17 tháng 6, 2026
Mẫu bảng phân loại dữ liệu cá nhân theo PDPL
Mẫu bảng phân loại dữ liệu cá nhân theo PDPL: mức nhạy cảm, ví dụ và biện pháp bảo vệ tương ứng cho doanh nghiệp Việt Nam.
Chỉnh sửa & sao chép
Đây là mẫu tham khảo. Tư vấn pháp lý trước khi sử dụng.
Trả lời nhanh
Mẫu bảng phân loại dữ liệu cá nhân theo PDPL là gì?
Mẫu này là một bảng nội bộ dùng để liệt kê dữ liệu cá nhân doanh nghiệp đang thu thập, phân nhóm theo mức nhạy cảm, nêu ví dụ thực tế và xác định biện pháp bảo vệ cần áp dụng. Với SME, đây là bước nền trước khi làm banner cookie, chính sách quyền riêng tư, quản lý DSAR và ghi nhận đồng ý.
Mẫu bảng dùng được ngay
| Nhóm dữ liệu | Mức nhạy cảm | Ví dụ dữ liệu | Rủi ro chính | Biện pháp bảo vệ tối thiểu | Người/đơn vị chịu trách nhiệm |
|---|---|---|---|---|---|
| Thông tin định danh cơ bản | Thấp | Họ tên, SĐT, email, địa chỉ giao hàng | Spam, lộ liên hệ | Phân quyền truy cập, mã hóa khi truyền, log truy cập | CSKH / IT |
| Dữ liệu tài khoản | Trung bình | Username, hash mật khẩu, lịch sử đăng nhập | Chiếm quyền tài khoản | Hash mạnh, MFA, rate limiting, cảnh báo đăng nhập bất thường | IT / Dev |
| Dữ liệu giao dịch | Trung bình | Đơn hàng, giá trị thanh toán, lịch sử mua | Lộ thói quen tiêu dùng, gian lận | Tối thiểu hóa dữ liệu, kiểm soát truy cập theo vai trò | Kế toán / Product |
| Dữ liệu định vị | Trung bình | Vị trí giao hàng, GPS app | Theo dõi hành vi, suy đoán lịch trình | Chỉ thu khi cần, thông báo rõ mục đích, giới hạn thời gian lưu | Product / Mobile team |
| Dữ liệu nhạy cảm | Cao | Sức khỏe, sinh trắc học, quan điểm chính trị, dữ liệu trẻ em, thông tin tài chính chi tiết theo quy định | Xâm hại nghiêm trọng quyền riêng tư | Hạn chế thu thập, đánh giá tác động, kiểm soát chặt, mã hóa mạnh, phê duyệt nội bộ | DPO / Pháp chế / IT |
| Dữ liệu đăng nhập hệ thống nội bộ | Trung bình đến cao | Token API, khóa tích hợp, secret | Lộ hệ thống, bị chiếm dữ liệu diện rộng | Quản lý secrets, vault, xoay vòng khóa, tách môi trường | DevOps |
Phân loại dữ liệu cá nhân theo mức nào là hợp lý?
Nên chia ít nhất 3 mức: thấp, trung bình và cao/nhạy cảm. Mục tiêu là dễ dùng trong vận hành, không phải làm cho “đẹp giấy”. Một email khách hàng gửi đơn hàng khác hẳn dữ liệu sức khỏe của nhân viên; cùng là dữ liệu cá nhân nhưng mức bảo vệ không thể giống nhau.
| Mức | Khi nào dùng | Ví dụ | Mức bảo vệ | |
|---|---|---|---|---|
| Thấp | Dữ liệu phổ biến, ít gây hại nếu lộ | Họ tên, email, số điện thoại | Quyền truy cập giới hạn, mã hóa truyền, lưu trữ an toàn | |
| Trung bình | Có thể gây phiền toái, gian lận hoặc suy đoán hành vi | Lịch sử mua hàng, IP, vị trí | Phân quyền theo vai trò, log, cảnh báo, chính sách lưu giữ | |
| Cao/nhạy cảm | Có thể gây tổn hại nghiêm trọng nếu lộ | Sức khỏe, sinh trắc học, trẻ em, tài chính nhạy cảm theo quy định | Hạn chế thu thập, phê duyệt riêng, mã hóa mạnh, kiểm tra định kỳ |
Cần ghi những cột nào trong mẫu bảng phân loại dữ liệu cá nhân?
Mẫu tốt nên có đủ để đội vận hành dùng được, không cần quá học thuật. Ít nhất nên có các cột: tên dữ liệu, mô tả, nguồn thu thập, mục đích sử dụng, mức nhạy cảm, căn cứ xử lý, nơi lưu, thời hạn lưu, người phụ trách, biện pháp bảo vệ và trạng thái rà soát.
Liệt kê tất cả điểm chạm dữ liệu:
gom từ form đăng ký, checkout, app, CRM, HR, camera, call center, email và cookie/SDK.
Gắn nhãn mức nhạy cảm:
phân loại theo tác động nếu rò rỉ; dữ liệu càng “gây hại cao” càng phải xếp mức cao.
Ghi mục đích và căn cứ xử lý:
chỉ rõ dữ liệu này dùng để làm gì; nếu có đồng ý thì phải lưu được bằng chứng.
Chọn biện pháp bảo vệ tương ứng:
phân quyền, mã hóa, ẩn/mặt nạ dữ liệu, nhật ký truy cập, DLP, backup, quy trình xóa.
Rà soát định kỳ:
cập nhật khi có sản phẩm mới, tích hợp mới, nhà cung cấp mới hoặc thay đổi quy trình.
Ví dụ thực tế cho doanh nghiệp Việt Nam
Một sàn thương mại điện tử nhỏ thường có 4 nhóm chính: dữ liệu khách hàng, dữ liệu đơn hàng, dữ liệu thanh toán và dữ liệu vận hành. Email, số điện thoại của khách có thể ở mức thấp; lịch sử đơn hàng ở mức trung bình; token thanh toán hoặc dữ liệu định danh phục vụ xác thực có thể cần bảo vệ chặt hơn theo quy định. Nếu dùng chatbot, pixel hay SDK quảng cáo, hãy ghi rõ dữ liệu nào được thu, ai nhận, lưu bao lâu và có chuyển cho bên thứ ba không.
Với công ty nhân sự, hồ sơ ứng viên thường chứa CCCD, học vấn, kinh nghiệm; nếu có sức khỏe hoặc dữ liệu gia đình thì phải xếp mức cao hơn và giới hạn quyền xem. Với app có định vị, hãy tách vị trí “khi dùng app” và “nền”; chỉ thu đúng lúc cần, không gom mặc định.
Doanh nghiệp cần lưu ý gì để tránh rủi ro khi phân loại?
Phân loại chỉ có ý nghĩa khi gắn với biện pháp thực thi. Theo Luật 91/2025/QH15, doanh nghiệp phải quản lý dữ liệu theo mục đích, tối thiểu hóa, bảo vệ và sẵn sàng giải trình. Nếu xảy ra sự cố, doanh nghiệp cần thông báo vi phạm dữ liệu trong 72 giờ kể từ khi phát hiện theo quy định. Mức phạt cụ thể sẽ do nghị định hướng dẫn của Chính phủ ban hành; vi phạm nghiêm trọng có thể bị xử lý hình sự.
Một lỗi phổ biến là để “tất cả dữ liệu đều mật” hoặc ngược lại “cái gì cũng mở cho team”. Cả hai đều không ổn. Hãy phân loại đủ chi tiết để DevOps biết cần vault cho secret nào, CSKH biết không nên export toàn bộ CRM, và pháp chế biết hồ sơ nào cần đánh giá kỹ hơn.
Nếu doanh nghiệp cần triển khai banner cookie, lưu bằng chứng đồng ý hoặc quy trình DSAR, consent.vn có thể giúp chuẩn hóa từ mẫu đến vận hành.
- Luật không yêu cầu một mẫu duy nhất, nhưng doanh nghiệp nên có bảng phân loại nội bộ để chứng minh đã quản lý dữ liệu theo mức độ rủi ro và mục đích xử lý theo quy định.
- Thường gồm dữ liệu sức khỏe, sinh trắc học, trẻ em, tài chính nhạy cảm và các loại dữ liệu khác thuộc nhóm cần bảo vệ chặt theo quy định pháp luật áp dụng.
- Có. Nếu bạn nhận dữ liệu từ đối tác, vẫn phải biết đó là dữ liệu gì, mức nhạy cảm ra sao, mục đích sử dụng là gì và có căn cứ xử lý hợp lệ hay không.
- Nên rà soát khi có sản phẩm mới, tích hợp mới, thay đổi nhà cung cấp, mở rộng thị trường hoặc tối thiểu theo chu kỳ nội bộ định kỳ.
Nguồn: Luật 91/2025/QH15; Nghị định 13/2023/NĐ-CP: https://thuvienphapluat.vn; Cơ quan thực thi A05: https://bocongan.gov.vn
Truy cập toàn bộ thư viện mẫu — không cần tài khoản.
Cần thêm mẫu tài liệu PDPL?