Mẫu tài liệu · 17 tháng 6, 2026

Mẫu đánh giá nhà cung cấp xử lý dữ liệu vendor theo PDPL

Mẫu vendor assessment theo PDPL: checklist câu hỏi rà soát nhà cung cấp, bảng chấm điểm và template dùng ngay cho SME.

consent.vn Editorial9 phút đọc

Chỉnh sửa & sao chép

Đây là mẫu tham khảo. Tư vấn pháp lý trước khi sử dụng.

Trả lời nhanh

Nếu bạn thuê CRM, cloud, marketing automation hay outsourced CS, mẫu đánh giá nhà cung cấp xử lý dữ liệu vendor giúp bạn rà soát rủi ro PDPL trước khi ký hợp đồng. Dưới đây là checklist câu hỏi, bảng chấm điểm và mẫu điền sẵn để SME dùng ngay.

Mẫu đánh giá nhà cung cấp xử lý dữ liệu vendor là gì?

Mẫu đánh giá nhà cung cấp xử lý dữ liệu vendor là một bảng kiểm nội bộ để xác định đối tác có chạm tới dữ liệu cá nhân hay không, mức rủi ro ở đâu và hợp đồng cần thêm điều khoản gì theo quy định. Với PDPL, đây là bước thực tế để kiểm soát việc thuê ngoài xử lý dữ liệu, đặc biệt khi nhà cung cấp có quyền truy cập, lưu trữ, phân tích hoặc truyền dữ liệu ra nước ngoài.

Bạn nên dùng mẫu này trước khi ký với: nền tảng email/SMS, CRM, HRM, tổng đài, bên chạy ads, cloud hosting, công ty kế toán, đơn vị onboarding eKYC hoặc bất kỳ bên nào có thể thấy dữ liệu khách hàng, nhân viên, ứng viên.

Vì sao doanh nghiệp cần đánh giá vendor theo PDPL?

Vì trách nhiệm bảo vệ dữ liệu không biến mất khi bạn thuê ngoài. Nếu nhà cung cấp xử lý sai, rò rỉ dữ liệu hoặc dùng dữ liệu vượt mục đích, doanh nghiệp vẫn phải chứng minh đã chọn lọc, quản lý và giám sát đối tác theo quy định. Luật Bảo vệ Dữ liệu Cá nhân là Luật 91/2025/QH15, dự kiến hiệu lực 01/01/2026, thay thế Nghị định 13/2023/NĐ-CP.

Về thực thi, cơ quan liên quan là Bộ Công an — Cục An ninh mạng và phòng, chống tội phạm sử dụng công nghệ cao (A05). Nếu xảy ra vi phạm dữ liệu, doanh nghiệp phải thông báo trong 72 giờ kể từ khi phát hiện theo quy định.

Checklist câu hỏi rà soát đối tác có xử lý dữ liệu cá nhân

Dưới đây là bộ câu hỏi cốt lõi cho “mẫu đánh giá nhà cung cấp xử lý dữ liệu vendor”. Bạn có thể dùng khi onboarding nhà cung cấp mới hoặc đánh giá lại hằng năm.

  1. Xác định phạm vi dữ liệu:

    Nhà cung cấp sẽ chạm tới loại dữ liệu nào: họ tên, SĐT, email, CCCD, tài khoản ngân hàng, dữ liệu nhân sự, log hành vi, dữ liệu nhạy cảm?

  2. Xác định vai trò:

    Bên này là bên xử lý dữ liệu thay mặt bạn, hay là bên kiểm soát độc lập, hay đồng kiểm soát theo quy định?

  3. Đánh giá mục đích:

    Họ xử lý dữ liệu để làm gì, có đúng mục đích bạn đã thông báo cho chủ thể dữ liệu không?

  4. Kiểm tra an ninh:

    Có mã hóa, phân quyền, MFA, log truy cập, backup, quy trình xóa dữ liệu, và quản lý lỗ hổng không?

  5. Rà soát chuyển dữ liệu:

    Dữ liệu có đi ra ngoài Việt Nam không, có dùng sub-processor không, có kiểm soát nơi lưu trữ không?

  6. Chốt hợp đồng:

    Hợp đồng có điều khoản bảo mật, thông báo sự cố, hỗ trợ DSAR, xóa/ trả dữ liệu khi chấm dứt và quyền audit không?

Checklist câu hỏi thực tế cho procurement / legal / IT

Nhóm câu hỏi Câu hỏi cần hỏi nhà cung cấp Kết quả mong muốn
Dữ liệu Bạn sẽ xử lý những trường dữ liệu nào? Danh mục dữ liệu rõ ràng
Mục đích Dữ liệu dùng để làm gì, trong bao lâu? Mục đích hạn chế, có retention
Truy cập Ai trong hệ thống của bạn có thể truy cập? Phân quyền theo vai trò
Bảo mật Có MFA, mã hóa, log, backup, kiểm thử bảo mật không? Có biện pháp kỹ thuật tối thiểu
Sub-processor Bạn có thuê lại bên thứ ba nào không? Danh sách sub-processor được duyệt
Sự cố Nếu lộ lọt dữ liệu, báo cho chúng tôi trong bao lâu? Cam kết thông báo kịp thời, phù hợp 72 giờ
Lưu trữ Dữ liệu được lưu ở đâu, có chuyển ra nước ngoài không? Biết rõ vị trí lưu trữ/chuyển giao
Xóa dữ liệu Khi chấm dứt hợp đồng, dữ liệu được xóa hay trả lại? Có quy trình xóa/trả dữ liệu
Hỗ trợ quyền Có hỗ trợ xóa, sửa, cung cấp bản sao dữ liệu khi có yêu cầu không? Có quy trình DSAR

Bảng đánh giá vendor mẫu điền sẵn dùng được

Bạn có thể copy bảng dưới đây vào Google Sheet/Notion/Excel để triển khai ngay.

Hạng mục Câu trả lời mẫu Điểm rủi ro
Tên nhà cung cấp Công ty A - SaaS CRM
Dịch vụ Lưu trữ lead, gửi email automation
Loại dữ liệu Họ tên, email, SĐT, lịch sử giao dịch
Có dữ liệu nhạy cảm? Không Thấp
Vai trò theo hợp đồng Bên xử lý dữ liệu thay mặt doanh nghiệp Trung bình
Chuyển dữ liệu ra nước ngoài Có, máy chủ đặt tại Singapore Cao
Biện pháp bảo mật MFA, mã hóa at-rest, audit log 180 ngày Trung bình
Sub-processor Có 2 bên phụ trợ đã công bố Trung bình
Hỗ trợ DSAR Có, phản hồi trong 10 ngày làm việc Thấp
Thông báo sự cố Cam kết thông báo ngay và tối đa 72 giờ Trung bình
Xóa/trả dữ liệu khi chấm dứt Có biên bản xóa dữ liệu Thấp
Kết luận Chấp thuận có điều kiện: bổ sung DPA và phụ lục bảo mật

Nên chấm điểm vendor như thế nào?

Bạn không cần hệ thống quá phức tạp. Với SME, hãy dùng 3 mức: Thấp, Trung bình, Cao.

  • Thấp: Chỉ xử lý dữ liệu cơ bản, có MFA, hợp đồng rõ, không chuyển dữ liệu ra nước ngoài.
  • Trung bình: Có nhiều người truy cập, dùng sub-processor, có log nhưng chưa đầy đủ.
  • Cao: Chạm tới dữ liệu nhạy cảm, chuyển dữ liệu xuyên biên giới, không rõ nơi lưu trữ, hoặc không cam kết thông báo sự cố.

Nguyên tắc thực tế: nếu vendor điểm cao rủi ro, đừng ký ngay. Hãy yêu cầu bổ sung điều khoản bảo mật, phụ lục xử lý dữ liệu, hoặc chuyển sang nhà cung cấp khác. Khi câu chữ pháp lý chưa chắc, nên nhờ luật sư rà soát theo quy định.

Mẫu nội dung câu hỏi rà soát có thể gửi vendor ngay

Dưới đây là bản rút gọn để bạn gửi email/Google Form:

  1. Vui lòng mô tả dữ liệu cá nhân mà dịch vụ của bạn sẽ xử lý.
  2. Dữ liệu được lưu ở quốc gia nào? Có chuyển cho bên thứ ba hoặc ra nước ngoài không?
  3. Bạn có sử dụng sub-processor không? Nếu có, vui lòng liệt kê.
  4. Bạn có MFA, mã hóa dữ liệu, phân quyền truy cập và audit log không?
  5. Bạn có thể cam kết thông báo sự cố dữ liệu cho chúng tôi ngay khi phát hiện để đáp ứng mốc 72 giờ theo quy định không?
  6. Khi chấm dứt hợp đồng, bạn xóa hoặc trả lại dữ liệu thế nào?
  7. Bạn có hỗ trợ xử lý yêu cầu của chủ thể dữ liệu (truy cập, sửa, xóa, rút lại đồng ý nếu áp dụng) không?

Khi nào cần đánh giá lại vendor?

Bạn nên đánh giá lại khi có một trong các tình huống sau: đổi hệ thống, mở thêm tính năng mới, chuyển máy chủ, phát sinh sub-processor mới, có sự cố bảo mật, hoặc thay đổi loại dữ liệu xử lý. Với các vendor xử lý dữ liệu khách hàng lớn, nên review định kỳ mỗi 12 tháng.

Không phải lúc nào cũng có một form bắt buộc cố định, nhưng doanh nghiệp nên có mẫu rà soát để chứng minh đã kiểm soát nhà cung cấp theo quy định PDPL.
Có. Chỉ cần họ có quyền truy cập, lưu trữ hoặc xử lý dữ liệu thay bạn thì vẫn nên rà soát bảo mật, mục đích và hợp đồng.
Có. Đây là điều khoản rất quan trọng để doanh nghiệp kịp xử lý nghĩa vụ thông báo trong 72 giờ kể từ khi phát hiện.
Không nên kết luận ngay là vi phạm. Nhưng bạn cần kiểm tra chuyển dữ liệu, cơ sở pháp lý và điều khoản hợp đồng theo quy định; trường hợp phức tạp nên hỏi luật sư.

Nếu bạn đang xây dựng quy trình vendor review, consent.vn có thể hỗ trợ phần banner cookie, lưu bằng chứng đồng ý và luồng DSAR để đồng bộ với hồ sơ tuân thủ của doanh nghiệp.

Nguồn: Luật 91/2025/QH15, Nghị định 13/2023/NĐ-CP — thuvienphapluat.vn; Cơ quan thực thi A05 — bocongan.gov.vn

Truy cập toàn bộ thư viện mẫu — không cần tài khoản.

Cần thêm mẫu tài liệu PDPL?

Bắt đầu ngay