Mẫu tài liệu · 17 tháng 6, 2026
Mẫu hồ sơ DPIA đánh giá tác động theo PDPL: các mục cần điền
Mẫu hồ sơ DPIA theo PDPL: các mục cần điền, ví dụ điền thực tế, cách chuẩn bị hồ sơ và lưu ý khi xử lý dữ liệu cá nhân.
Chỉnh sửa & sao chép
Đây là mẫu tham khảo. Tư vấn pháp lý trước khi sử dụng.
Trả lời nhanh
Mẫu hồ sơ dpia đánh giá tác động là gì?
Mẫu hồ sơ DPIA là bộ tài liệu mô tả đầy đủ hoạt động xử lý dữ liệu cá nhân, rủi ro phát sinh và biện pháp kiểm soát tương ứng. Theo Luật Bảo vệ Dữ liệu Cá nhân 91/2025/QH15, doanh nghiệp cần chuẩn bị hồ sơ, tài liệu phù hợp để chứng minh việc xử lý dữ liệu được thực hiện đúng quy định; cơ quan thực thi là Bộ Công an, cụ thể A05.
Về thực tế vận hành, DPIA không phải một file “điền cho có”. Nó là nơi bạn trả lời rõ: đang thu thập dữ liệu gì, vì mục đích nào, ai truy cập, lưu ở đâu, chia sẻ với ai, có chuyển ra nước ngoài không, rủi ro là gì và đã kiểm soát ra sao.
Mẫu hồ sơ dpia đánh giá tác động gồm những mục nào cần điền?
Bạn nên chia hồ sơ thành 8 nhóm mục chính. Dưới đây là cấu trúc dễ dùng cho SME, app, SaaS, thương mại điện tử và hệ thống nội bộ.
| Nhóm mục | Cần điền gì | Ví dụ thực tế | |
|---|---|---|---|
| 1. Thông tin doanh nghiệp | Tên pháp nhân, MST, địa chỉ, đầu mối phụ trách | Công ty ABC, MST…, DPO/Legal/IT contact | |
| 2. Mô tả hoạt động xử lý | Thu thập, lưu, đối chiếu, phân tích, chia sẻ, xóa dữ liệu | Đăng ký tài khoản, xử lý đơn hàng, CSKH | |
| 3. Loại dữ liệu | Dữ liệu cơ bản, định danh, liên hệ, tài chính, vị trí, sinh trắc học… | Họ tên, SĐT, email, địa chỉ, lịch sử giao dịch | |
| 4. Chủ thể dữ liệu | Khách hàng, nhân viên, ứng viên, đối tác, trẻ em… | Người mua hàng trên website | |
| 5. Mục đích và căn cứ | Vì sao xử lý, cơ sở phù hợp theo quy định | Giao hàng, xuất hóa đơn, chăm sóc khách hàng | |
| 6. Luồng dữ liệu | Thu thập từ đâu, ai xem, ai nhận, lưu bao lâu | Website → CRM → nhà vận chuyển → kho lưu trữ | |
| 7. Rủi ro và tác động | Rò rỉ, truy cập trái phép, dùng sai mục đích, lưu quá lâu | Bị lộ số điện thoại, lịch sử mua hàng | |
| 8. Biện pháp giảm thiểu | Phân quyền, mã hóa, log, retention, quy trình DSAR | RBAC, 2FA, xóa định kỳ, quy trình phản hồi yêu cầu |
Cách điền mẫu hồ sơ dpia đánh giá tác động như thế nào?
Điền theo luồng xử lý thực tế, không điền theo sơ đồ tổ chức. Nếu bạn là công ty bán hàng online, hãy bám theo hành trình dữ liệu từ lúc khách nhập form đến lúc đơn hàng được đối tác giao nhận xử lý.
Xác định hoạt động xử lý cụ thể:
Ghi rõ tên hoạt động, ví dụ “xử lý dữ liệu khách hàng đăng ký tài khoản và đặt hàng trên website”.
Liệt kê các loại dữ liệu:
Chỉ ra dữ liệu nào được thu thập, dữ liệu nào là bắt buộc, dữ liệu nào là tùy chọn.
Mô tả mục đích xử lý:
Mỗi loại dữ liệu nên gắn với một mục đích rõ ràng, tránh gom chung “phục vụ vận hành”.
Vẽ luồng dữ liệu:
Nêu nguồn thu thập, hệ thống lưu trữ, bên nhận dữ liệu, thời hạn lưu và điểm xóa.
Đánh giá rủi ro:
Xem xét rủi ro về bảo mật, quyền riêng tư, sai mục đích, chia sẻ quá mức, retention quá dài.
Ghi biện pháp kiểm soát:
Phân quyền, mã hóa, nhật ký truy cập, kiểm tra vendor, hợp đồng xử lý dữ liệu, quy trình xử lý yêu cầu của chủ thể dữ liệu.
Hoàn thiện phê duyệt nội bộ:
Chốt người chịu trách nhiệm, ngày rà soát lại và tài liệu đính kèm.
Mẫu hồ sơ dpia đánh giá tác động có thể dùng luôn như thế nào?
Dưới đây là khung điền mẫu ngắn, bạn có thể copy vào tài liệu nội bộ và sửa theo hệ thống của mình.
1) Thông tin hoạt động xử lý
- Tên hoạt động: [Ví dụ: Xử lý dữ liệu khách hàng đăng ký tài khoản]
- Đơn vị phụ trách: [Phòng/ban]
- Người phụ trách: [Tên, chức danh, email, SĐT]
- Ngày lập hồ sơ: [dd/mm/yyyy]
2) Mô tả dữ liệu
- Loại dữ liệu thu thập: [họ tên, SĐT, email, địa chỉ, lịch sử mua hàng...]
- Dữ liệu nhạy cảm (nếu có): [nêu rõ]
- Nguồn dữ liệu: [trực tiếp từ người dùng / từ đối tác / từ hệ thống nội bộ]
3) Mục đích và phạm vi sử dụng
- Mục đích: [tạo tài khoản, xác minh đơn hàng, chăm sóc khách hàng, vận hành dịch vụ...]
- Phạm vi sử dụng nội bộ: [CSKH, bán hàng, kế toán, kỹ thuật...]
- Bên thứ ba nhận dữ liệu: [đơn vị giao nhận, cổng thanh toán, nhà cung cấp CRM...]
4) Lưu trữ và xóa dữ liệu
- Nơi lưu: [server nội bộ / cloud / CRM]
- Thời hạn lưu: [x tháng/năm hoặc theo mục đích]
- Điều kiện xóa/ẩn danh: [khi hết mục đích hoặc theo yêu cầu hợp lệ]
5) Rủi ro chính
- [ ] Truy cập trái phép
- [ ] Rò rỉ do cấu hình sai
- [ ] Chia sẻ vượt phạm vi
- [ ] Lưu quá lâu
- [ ] Không phản hồi yêu cầu của chủ thể dữ liệu đúng hạn
6) Biện pháp kiểm soát
- [ ] Phân quyền theo vai trò
- [ ] 2FA cho tài khoản quản trị
- [ ] Mã hóa dữ liệu nhạy cảm
- [ ] Nhật ký truy cập
- [ ] Quy trình xử lý yêu cầu truy cập/xóa/sửa dữ liệu
- [ ] Rà soát nhà cung cấp và hợp đồng xử lý dữ liệu
7) Kết luận nội bộ
- Mức rủi ro tổng thể: [Thấp/Trung bình/Cao]
- Người phê duyệt: [Tên, chức danh]
- Ngày rà soát tiếp theo: [dd/mm/yyyy]
Khi nào hồ sơ dpia cần cập nhật lại?
Bạn nên cập nhật mỗi khi có thay đổi đáng kể như thêm kênh thu thập dữ liệu mới, đổi nhà cung cấp cloud/CRM, tích hợp cổng thanh toán mới, mở rộng sang dữ liệu nhạy cảm hoặc có sự cố bảo mật. Nếu xảy ra vi phạm dữ liệu cá nhân, doanh nghiệp cần thông báo trong 72 giờ kể từ khi phát hiện theo quy định.
Ngoài ra, nếu bạn đang dùng banner cookie, công cụ tracking, CRM hoặc hệ thống lưu bằng chứng đồng ý, hãy gắn chúng với hồ sơ DPIA để chứng minh luồng dữ liệu và lý do xử lý rõ ràng. Consent.vn có thể giúp bạn chuẩn hóa phần cookie banner, lưu bằng chứng đồng ý và DSAR.
Những lỗi thường gặp khi làm mẫu hồ sơ dpia đánh giá tác động?
Lỗi phổ biến nhất là viết quá chung chung: “thu thập dữ liệu để cải thiện dịch vụ” nhưng không nói rõ dữ liệu nào, ai xem, lưu bao lâu và chia sẻ với ai. Lỗi thứ hai là bỏ qua bên thứ ba như cloud, email delivery, chat widget, analytics, hoặc đối tác giao hàng.
Một lỗi khác là không tách dữ liệu bắt buộc với dữ liệu tùy chọn. Ví dụ form đăng ký chỉ cần email và mật khẩu, nhưng lại yêu cầu ngày sinh, giới tính, vị trí — nếu không có mục đích rõ ràng thì hồ sơ sẽ yếu về mặt giải trình.
- Không có một form “chuẩn duy nhất” cho mọi doanh nghiệp. Quan trọng là hồ sơ phải thể hiện đúng hoạt động xử lý, rủi ro và biện pháp kiểm soát theo quy định.
- Nếu bạn thu thập và xử lý dữ liệu cá nhân cho hoạt động kinh doanh, nên lập hồ sơ đánh giá tác động tương ứng. Mức độ chi tiết tùy quy mô và rủi ro.
- Có. Bất kỳ bên thứ ba nào có khả năng truy cập hoặc xử lý dữ liệu đều nên được mô tả trong luồng dữ liệu và biện pháp kiểm soát.
- Theo quy định, trong 72 giờ kể từ khi phát hiện sự cố vi phạm dữ liệu cá nhân.
Làm sao dùng mẫu này cho doanh nghiệp Việt Nam?
Hãy bắt đầu từ một hoạt động xử lý cụ thể, không cố làm “một hồ sơ cho tất cả”. Với SME, cách thực tế nhất là tách theo từng luồng: khách hàng, nhân viên, ứng viên, marketing, giao nhận, chăm sóc khách hàng. Như vậy hồ sơ dễ rà soát, dễ cập nhật và dễ chứng minh khi cần.
Nếu bạn cần triển khai nhanh, hãy biến mẫu này thành một checklist nội bộ, giao cho legal + product + engineering cùng điền. Sau đó lưu phiên bản, ngày rà soát và người phê duyệt để tránh thất lạc bằng chứng.
Nguồn: Luật 91/2025/QH15; Nghị định 13/2023/NĐ-CP; A05: https://bocongan.gov.vn; Thư Viện Pháp Luật: https://thuvienphapluat.vn
Truy cập toàn bộ thư viện mẫu — không cần tài khoản.
Cần thêm mẫu tài liệu PDPL?