Mẫu tài liệu · 17 tháng 6, 2026
Mẫu đánh giá nhà cung cấp xử lý dữ liệu vendor theo PDPL
Mẫu vendor assessment theo PDPL: checklist câu hỏi rà soát nhà cung cấp, bảng chấm điểm và template dùng ngay cho SME.
Chỉnh sửa & sao chép
Đây là mẫu tham khảo. Tư vấn pháp lý trước khi sử dụng.
Trả lời nhanh
Mẫu đánh giá nhà cung cấp xử lý dữ liệu vendor là gì?
Mẫu đánh giá nhà cung cấp xử lý dữ liệu vendor là một bảng kiểm nội bộ để xác định đối tác có chạm tới dữ liệu cá nhân hay không, mức rủi ro ở đâu và hợp đồng cần thêm điều khoản gì theo quy định. Với PDPL, đây là bước thực tế để kiểm soát việc thuê ngoài xử lý dữ liệu, đặc biệt khi nhà cung cấp có quyền truy cập, lưu trữ, phân tích hoặc truyền dữ liệu ra nước ngoài.
Bạn nên dùng mẫu này trước khi ký với: nền tảng email/SMS, CRM, HRM, tổng đài, bên chạy ads, cloud hosting, công ty kế toán, đơn vị onboarding eKYC hoặc bất kỳ bên nào có thể thấy dữ liệu khách hàng, nhân viên, ứng viên.
Vì sao doanh nghiệp cần đánh giá vendor theo PDPL?
Vì trách nhiệm bảo vệ dữ liệu không biến mất khi bạn thuê ngoài. Nếu nhà cung cấp xử lý sai, rò rỉ dữ liệu hoặc dùng dữ liệu vượt mục đích, doanh nghiệp vẫn phải chứng minh đã chọn lọc, quản lý và giám sát đối tác theo quy định. Luật Bảo vệ Dữ liệu Cá nhân là Luật 91/2025/QH15, dự kiến hiệu lực 01/01/2026, thay thế Nghị định 13/2023/NĐ-CP.
Về thực thi, cơ quan liên quan là Bộ Công an — Cục An ninh mạng và phòng, chống tội phạm sử dụng công nghệ cao (A05). Nếu xảy ra vi phạm dữ liệu, doanh nghiệp phải thông báo trong 72 giờ kể từ khi phát hiện theo quy định.
Checklist câu hỏi rà soát đối tác có xử lý dữ liệu cá nhân
Dưới đây là bộ câu hỏi cốt lõi cho “mẫu đánh giá nhà cung cấp xử lý dữ liệu vendor”. Bạn có thể dùng khi onboarding nhà cung cấp mới hoặc đánh giá lại hằng năm.
Xác định phạm vi dữ liệu:
Nhà cung cấp sẽ chạm tới loại dữ liệu nào: họ tên, SĐT, email, CCCD, tài khoản ngân hàng, dữ liệu nhân sự, log hành vi, dữ liệu nhạy cảm?
Xác định vai trò:
Bên này là bên xử lý dữ liệu thay mặt bạn, hay là bên kiểm soát độc lập, hay đồng kiểm soát theo quy định?
Đánh giá mục đích:
Họ xử lý dữ liệu để làm gì, có đúng mục đích bạn đã thông báo cho chủ thể dữ liệu không?
Kiểm tra an ninh:
Có mã hóa, phân quyền, MFA, log truy cập, backup, quy trình xóa dữ liệu, và quản lý lỗ hổng không?
Rà soát chuyển dữ liệu:
Dữ liệu có đi ra ngoài Việt Nam không, có dùng sub-processor không, có kiểm soát nơi lưu trữ không?
Chốt hợp đồng:
Hợp đồng có điều khoản bảo mật, thông báo sự cố, hỗ trợ DSAR, xóa/ trả dữ liệu khi chấm dứt và quyền audit không?
Checklist câu hỏi thực tế cho procurement / legal / IT
| Nhóm câu hỏi | Câu hỏi cần hỏi nhà cung cấp | Kết quả mong muốn |
|---|---|---|
| Dữ liệu | Bạn sẽ xử lý những trường dữ liệu nào? | Danh mục dữ liệu rõ ràng |
| Mục đích | Dữ liệu dùng để làm gì, trong bao lâu? | Mục đích hạn chế, có retention |
| Truy cập | Ai trong hệ thống của bạn có thể truy cập? | Phân quyền theo vai trò |
| Bảo mật | Có MFA, mã hóa, log, backup, kiểm thử bảo mật không? | Có biện pháp kỹ thuật tối thiểu |
| Sub-processor | Bạn có thuê lại bên thứ ba nào không? | Danh sách sub-processor được duyệt |
| Sự cố | Nếu lộ lọt dữ liệu, báo cho chúng tôi trong bao lâu? | Cam kết thông báo kịp thời, phù hợp 72 giờ |
| Lưu trữ | Dữ liệu được lưu ở đâu, có chuyển ra nước ngoài không? | Biết rõ vị trí lưu trữ/chuyển giao |
| Xóa dữ liệu | Khi chấm dứt hợp đồng, dữ liệu được xóa hay trả lại? | Có quy trình xóa/trả dữ liệu |
| Hỗ trợ quyền | Có hỗ trợ xóa, sửa, cung cấp bản sao dữ liệu khi có yêu cầu không? | Có quy trình DSAR |
Bảng đánh giá vendor mẫu điền sẵn dùng được
Bạn có thể copy bảng dưới đây vào Google Sheet/Notion/Excel để triển khai ngay.
| Hạng mục | Câu trả lời mẫu | Điểm rủi ro |
|---|---|---|
| Tên nhà cung cấp | Công ty A - SaaS CRM | |
| Dịch vụ | Lưu trữ lead, gửi email automation | |
| Loại dữ liệu | Họ tên, email, SĐT, lịch sử giao dịch | |
| Có dữ liệu nhạy cảm? | Không | Thấp |
| Vai trò theo hợp đồng | Bên xử lý dữ liệu thay mặt doanh nghiệp | Trung bình |
| Chuyển dữ liệu ra nước ngoài | Có, máy chủ đặt tại Singapore | Cao |
| Biện pháp bảo mật | MFA, mã hóa at-rest, audit log 180 ngày | Trung bình |
| Sub-processor | Có 2 bên phụ trợ đã công bố | Trung bình |
| Hỗ trợ DSAR | Có, phản hồi trong 10 ngày làm việc | Thấp |
| Thông báo sự cố | Cam kết thông báo ngay và tối đa 72 giờ | Trung bình |
| Xóa/trả dữ liệu khi chấm dứt | Có biên bản xóa dữ liệu | Thấp |
| Kết luận | Chấp thuận có điều kiện: bổ sung DPA và phụ lục bảo mật |
Nên chấm điểm vendor như thế nào?
Bạn không cần hệ thống quá phức tạp. Với SME, hãy dùng 3 mức: Thấp, Trung bình, Cao.
- Thấp: Chỉ xử lý dữ liệu cơ bản, có MFA, hợp đồng rõ, không chuyển dữ liệu ra nước ngoài.
- Trung bình: Có nhiều người truy cập, dùng sub-processor, có log nhưng chưa đầy đủ.
- Cao: Chạm tới dữ liệu nhạy cảm, chuyển dữ liệu xuyên biên giới, không rõ nơi lưu trữ, hoặc không cam kết thông báo sự cố.
Nguyên tắc thực tế: nếu vendor điểm cao rủi ro, đừng ký ngay. Hãy yêu cầu bổ sung điều khoản bảo mật, phụ lục xử lý dữ liệu, hoặc chuyển sang nhà cung cấp khác. Khi câu chữ pháp lý chưa chắc, nên nhờ luật sư rà soát theo quy định.
Mẫu nội dung câu hỏi rà soát có thể gửi vendor ngay
Dưới đây là bản rút gọn để bạn gửi email/Google Form:
- Vui lòng mô tả dữ liệu cá nhân mà dịch vụ của bạn sẽ xử lý.
- Dữ liệu được lưu ở quốc gia nào? Có chuyển cho bên thứ ba hoặc ra nước ngoài không?
- Bạn có sử dụng sub-processor không? Nếu có, vui lòng liệt kê.
- Bạn có MFA, mã hóa dữ liệu, phân quyền truy cập và audit log không?
- Bạn có thể cam kết thông báo sự cố dữ liệu cho chúng tôi ngay khi phát hiện để đáp ứng mốc 72 giờ theo quy định không?
- Khi chấm dứt hợp đồng, bạn xóa hoặc trả lại dữ liệu thế nào?
- Bạn có hỗ trợ xử lý yêu cầu của chủ thể dữ liệu (truy cập, sửa, xóa, rút lại đồng ý nếu áp dụng) không?
Khi nào cần đánh giá lại vendor?
Bạn nên đánh giá lại khi có một trong các tình huống sau: đổi hệ thống, mở thêm tính năng mới, chuyển máy chủ, phát sinh sub-processor mới, có sự cố bảo mật, hoặc thay đổi loại dữ liệu xử lý. Với các vendor xử lý dữ liệu khách hàng lớn, nên review định kỳ mỗi 12 tháng.
- Không phải lúc nào cũng có một form bắt buộc cố định, nhưng doanh nghiệp nên có mẫu rà soát để chứng minh đã kiểm soát nhà cung cấp theo quy định PDPL.
- Có. Chỉ cần họ có quyền truy cập, lưu trữ hoặc xử lý dữ liệu thay bạn thì vẫn nên rà soát bảo mật, mục đích và hợp đồng.
- Có. Đây là điều khoản rất quan trọng để doanh nghiệp kịp xử lý nghĩa vụ thông báo trong 72 giờ kể từ khi phát hiện.
- Không nên kết luận ngay là vi phạm. Nhưng bạn cần kiểm tra chuyển dữ liệu, cơ sở pháp lý và điều khoản hợp đồng theo quy định; trường hợp phức tạp nên hỏi luật sư.
Nếu bạn đang xây dựng quy trình vendor review, consent.vn có thể hỗ trợ phần banner cookie, lưu bằng chứng đồng ý và luồng DSAR để đồng bộ với hồ sơ tuân thủ của doanh nghiệp.
Nguồn: Luật 91/2025/QH15, Nghị định 13/2023/NĐ-CP — thuvienphapluat.vn; Cơ quan thực thi A05 — bocongan.gov.vn
Truy cập toàn bộ thư viện mẫu — không cần tài khoản.
Cần thêm mẫu tài liệu PDPL?