Mẫu tài liệu · 17 tháng 6, 2026

Mẫu bảng phân loại dữ liệu cá nhân theo PDPL

Mẫu bảng phân loại dữ liệu cá nhân theo PDPL: mức nhạy cảm, ví dụ và biện pháp bảo vệ tương ứng cho doanh nghiệp Việt Nam.

consent.vn Editorial8 phút đọc

Chỉnh sửa & sao chép

Đây là mẫu tham khảo. Tư vấn pháp lý trước khi sử dụng.

Trả lời nhanh

Mẫu bảng phân loại dữ liệu cá nhân là tài liệu giúp doanh nghiệp gắn từng nhóm dữ liệu với mức nhạy cảm, ví dụ xử lý và biện pháp bảo vệ tương ứng. Làm đúng từ đầu sẽ hỗ trợ tuân thủ Luật 91/2025/QH15, giảm rủi ro rò rỉ và dễ chứng minh khi có kiểm tra.

Mẫu bảng phân loại dữ liệu cá nhân theo PDPL là gì?

Mẫu này là một bảng nội bộ dùng để liệt kê dữ liệu cá nhân doanh nghiệp đang thu thập, phân nhóm theo mức nhạy cảm, nêu ví dụ thực tế và xác định biện pháp bảo vệ cần áp dụng. Với SME, đây là bước nền trước khi làm banner cookie, chính sách quyền riêng tư, quản lý DSAR và ghi nhận đồng ý.

Mẫu bảng dùng được ngay

Nhóm dữ liệu Mức nhạy cảm Ví dụ dữ liệu Rủi ro chính Biện pháp bảo vệ tối thiểu Người/đơn vị chịu trách nhiệm
Thông tin định danh cơ bản Thấp Họ tên, SĐT, email, địa chỉ giao hàng Spam, lộ liên hệ Phân quyền truy cập, mã hóa khi truyền, log truy cập CSKH / IT
Dữ liệu tài khoản Trung bình Username, hash mật khẩu, lịch sử đăng nhập Chiếm quyền tài khoản Hash mạnh, MFA, rate limiting, cảnh báo đăng nhập bất thường IT / Dev
Dữ liệu giao dịch Trung bình Đơn hàng, giá trị thanh toán, lịch sử mua Lộ thói quen tiêu dùng, gian lận Tối thiểu hóa dữ liệu, kiểm soát truy cập theo vai trò Kế toán / Product
Dữ liệu định vị Trung bình Vị trí giao hàng, GPS app Theo dõi hành vi, suy đoán lịch trình Chỉ thu khi cần, thông báo rõ mục đích, giới hạn thời gian lưu Product / Mobile team
Dữ liệu nhạy cảm Cao Sức khỏe, sinh trắc học, quan điểm chính trị, dữ liệu trẻ em, thông tin tài chính chi tiết theo quy định Xâm hại nghiêm trọng quyền riêng tư Hạn chế thu thập, đánh giá tác động, kiểm soát chặt, mã hóa mạnh, phê duyệt nội bộ DPO / Pháp chế / IT
Dữ liệu đăng nhập hệ thống nội bộ Trung bình đến cao Token API, khóa tích hợp, secret Lộ hệ thống, bị chiếm dữ liệu diện rộng Quản lý secrets, vault, xoay vòng khóa, tách môi trường DevOps

Phân loại dữ liệu cá nhân theo mức nào là hợp lý?

Nên chia ít nhất 3 mức: thấp, trung bình và cao/nhạy cảm. Mục tiêu là dễ dùng trong vận hành, không phải làm cho “đẹp giấy”. Một email khách hàng gửi đơn hàng khác hẳn dữ liệu sức khỏe của nhân viên; cùng là dữ liệu cá nhân nhưng mức bảo vệ không thể giống nhau.

MứcKhi nào dùngVí dụMức bảo vệ
ThấpDữ liệu phổ biến, ít gây hại nếu lộHọ tên, email, số điện thoạiQuyền truy cập giới hạn, mã hóa truyền, lưu trữ an toàn
Trung bìnhCó thể gây phiền toái, gian lận hoặc suy đoán hành viLịch sử mua hàng, IP, vị tríPhân quyền theo vai trò, log, cảnh báo, chính sách lưu giữ
Cao/nhạy cảmCó thể gây tổn hại nghiêm trọng nếu lộSức khỏe, sinh trắc học, trẻ em, tài chính nhạy cảm theo quy địnhHạn chế thu thập, phê duyệt riêng, mã hóa mạnh, kiểm tra định kỳ

Cần ghi những cột nào trong mẫu bảng phân loại dữ liệu cá nhân?

Mẫu tốt nên có đủ để đội vận hành dùng được, không cần quá học thuật. Ít nhất nên có các cột: tên dữ liệu, mô tả, nguồn thu thập, mục đích sử dụng, mức nhạy cảm, căn cứ xử lý, nơi lưu, thời hạn lưu, người phụ trách, biện pháp bảo vệ và trạng thái rà soát.

  1. Liệt kê tất cả điểm chạm dữ liệu:

    gom từ form đăng ký, checkout, app, CRM, HR, camera, call center, email và cookie/SDK.

  2. Gắn nhãn mức nhạy cảm:

    phân loại theo tác động nếu rò rỉ; dữ liệu càng “gây hại cao” càng phải xếp mức cao.

  3. Ghi mục đích và căn cứ xử lý:

    chỉ rõ dữ liệu này dùng để làm gì; nếu có đồng ý thì phải lưu được bằng chứng.

  4. Chọn biện pháp bảo vệ tương ứng:

    phân quyền, mã hóa, ẩn/mặt nạ dữ liệu, nhật ký truy cập, DLP, backup, quy trình xóa.

  5. Rà soát định kỳ:

    cập nhật khi có sản phẩm mới, tích hợp mới, nhà cung cấp mới hoặc thay đổi quy trình.

Ví dụ thực tế cho doanh nghiệp Việt Nam

Một sàn thương mại điện tử nhỏ thường có 4 nhóm chính: dữ liệu khách hàng, dữ liệu đơn hàng, dữ liệu thanh toán và dữ liệu vận hành. Email, số điện thoại của khách có thể ở mức thấp; lịch sử đơn hàng ở mức trung bình; token thanh toán hoặc dữ liệu định danh phục vụ xác thực có thể cần bảo vệ chặt hơn theo quy định. Nếu dùng chatbot, pixel hay SDK quảng cáo, hãy ghi rõ dữ liệu nào được thu, ai nhận, lưu bao lâu và có chuyển cho bên thứ ba không.

Với công ty nhân sự, hồ sơ ứng viên thường chứa CCCD, học vấn, kinh nghiệm; nếu có sức khỏe hoặc dữ liệu gia đình thì phải xếp mức cao hơn và giới hạn quyền xem. Với app có định vị, hãy tách vị trí “khi dùng app” và “nền”; chỉ thu đúng lúc cần, không gom mặc định.

Doanh nghiệp cần lưu ý gì để tránh rủi ro khi phân loại?

Phân loại chỉ có ý nghĩa khi gắn với biện pháp thực thi. Theo Luật 91/2025/QH15, doanh nghiệp phải quản lý dữ liệu theo mục đích, tối thiểu hóa, bảo vệ và sẵn sàng giải trình. Nếu xảy ra sự cố, doanh nghiệp cần thông báo vi phạm dữ liệu trong 72 giờ kể từ khi phát hiện theo quy định. Mức phạt cụ thể sẽ do nghị định hướng dẫn của Chính phủ ban hành; vi phạm nghiêm trọng có thể bị xử lý hình sự.

Một lỗi phổ biến là để “tất cả dữ liệu đều mật” hoặc ngược lại “cái gì cũng mở cho team”. Cả hai đều không ổn. Hãy phân loại đủ chi tiết để DevOps biết cần vault cho secret nào, CSKH biết không nên export toàn bộ CRM, và pháp chế biết hồ sơ nào cần đánh giá kỹ hơn.

Nếu doanh nghiệp cần triển khai banner cookie, lưu bằng chứng đồng ý hoặc quy trình DSAR, consent.vn có thể giúp chuẩn hóa từ mẫu đến vận hành.

Luật không yêu cầu một mẫu duy nhất, nhưng doanh nghiệp nên có bảng phân loại nội bộ để chứng minh đã quản lý dữ liệu theo mức độ rủi ro và mục đích xử lý theo quy định.
Thường gồm dữ liệu sức khỏe, sinh trắc học, trẻ em, tài chính nhạy cảm và các loại dữ liệu khác thuộc nhóm cần bảo vệ chặt theo quy định pháp luật áp dụng.
Có. Nếu bạn nhận dữ liệu từ đối tác, vẫn phải biết đó là dữ liệu gì, mức nhạy cảm ra sao, mục đích sử dụng là gì và có căn cứ xử lý hợp lệ hay không.
Nên rà soát khi có sản phẩm mới, tích hợp mới, thay đổi nhà cung cấp, mở rộng thị trường hoặc tối thiểu theo chu kỳ nội bộ định kỳ.

Nguồn: Luật 91/2025/QH15; Nghị định 13/2023/NĐ-CP: https://thuvienphapluat.vn; Cơ quan thực thi A05: https://bocongan.gov.vn

Truy cập toàn bộ thư viện mẫu — không cần tài khoản.

Cần thêm mẫu tài liệu PDPL?

Bắt đầu ngay