Mẫu tài liệu · 17 tháng 6, 2026

Mẫu hợp đồng xử lý dữ liệu (DPA) với nhà cung cấp

Mẫu DPA theo PDPL: điều khoản cần có, cách điền, ví dụ cho SME khi thuê nhà cung cấp xử lý dữ liệu cá nhân.

consent.vn Editorial9 phút đọc

Chỉnh sửa & sao chép

Đây là mẫu tham khảo. Tư vấn pháp lý trước khi sử dụng.

Trả lời nhanh

Nếu doanh nghiệp bạn thuê bên thứ ba xử lý dữ liệu cá nhân, nên có DPA hoặc phụ lục xử lý dữ liệu để ràng buộc phạm vi, mục đích, bảo mật, lưu trữ, xóa dữ liệu và hỗ trợ xử lý yêu cầu của chủ thể dữ liệu. Dưới đây là mẫu điều khoản chính để tham khảo theo PDPL.

Mẫu hợp đồng xử lý dữ liệu dpa là gì và khi nào cần?

Mẫu hợp đồng xử lý dữ liệu dpa là bộ điều khoản dùng khi doanh nghiệp Việt Nam thuê nhà cung cấp xử lý dữ liệu thay mặt mình, ví dụ: cloud, CRM, call center, gửi email/SMS, payroll, HR outsourcing, marketing automation. Theo quy định của Luật Bảo vệ Dữ liệu Cá nhân 91/2025/QH15 (dự kiến hiệu lực 01/01/2026), bên kiểm soát dữ liệu cần quản lý chặt bên xử lý dữ liệu bằng ràng buộc hợp đồng, mục đích, biện pháp bảo mật và cơ chế giám sát.

Điểm quan trọng là DPA không chỉ “đẹp hồ sơ”. Nó giúp doanh nghiệp chứng minh ai được làm gì với dữ liệu, trong bao lâu, và chịu trách nhiệm ra sao nếu có rò rỉ hoặc dùng sai mục đích. Nếu dùng vendor nước ngoài hoặc có chuyển dữ liệu xuyên biên giới, hợp đồng còn cần thêm điều khoản về vị trí lưu trữ, hỗ trợ đánh giá tác động và quy trình theo quy định.

Mẫu hợp đồng xử lý dữ liệu dpa cần có những điều khoản nào?

Nên coi DPA là phụ lục bắt buộc gắn với hợp đồng dịch vụ chính. Với SME, các điều khoản sau là phần tối thiểu nên có để dễ vận hành và kiểm tra tuân thủ.

Điều khoảnNội dung nên ghiVí dụ thực tế
Phạm vi xử lýLoại dữ liệu, mục đích, thời hạn, hệ thống được phép dùngVendor chỉ được xử lý danh sách khách hàng để gửi email xác nhận đơn hàng
Chỉ dẫn bằng văn bảnBên xử lý chỉ làm theo lệnh hợp pháp của bên kiểm soátKhông được tự ý tái sử dụng data cho marketing riêng
Bảo mật & truy cậpPhân quyền, MFA, log, mã hóa, nguyên tắc need-to-knowChỉ 2 nhân sự được truy cập database, có log truy cập 90 ngày
Nhà thầu phụChỉ dùng subprocessor khi được chấp thuận trướcCloud phụ trợ phải nằm trong danh sách đã duyệt
Hỗ trợ quyền của chủ thể dữ liệuHỗ trợ tra cứu, sửa, xóa, rút đồng ý, hạn chế xử lýTrả lời DSAR trong SLA 3–5 ngày làm việc
Thông báo sự cốBáo ngay khi phát hiện, hỗ trợ điều tra và khắc phụcGửi cảnh báo trong ngày, để kịp nghĩa vụ 72 giờ theo quy định
Xóa/hoàn trả dữ liệuXóa an toàn hoặc trả lại khi hết hợp đồngXóa bản sao lưu theo lịch, cung cấp certificate of deletion
Kiểm toán/đánh giáCho phép audit, cung cấp bằng chứng tuân thủGửi SOC 2, ISO 27001, hoặc log khi khách yêu cầu hợp lý

Mẫu điều khoản trong mẫu hợp đồng xử lý dữ liệu dpa nên viết thế nào?

Dưới đây là đoạn mẫu có thể dùng làm nền để chỉnh theo thực tế hợp đồng. Nên thay tên dịch vụ, hệ thống, loại dữ liệu và SLA cụ thể.

  1. Xác định vai trò:

    Ghi rõ bên A là bên kiểm soát dữ liệu và bên B là bên xử lý dữ liệu; nếu có đồng kiểm soát thì phải tách riêng, không dùng chung một mẫu mơ hồ.

  2. Mô tả dữ liệu và mục đích:

    Liệt kê từng nhóm dữ liệu, mục đích xử lý, thời hạn lưu, nơi lưu, người được truy cập.

  3. Ràng buộc chỉ dẫn:

    Quy định bên B chỉ được xử lý theo chỉ dẫn bằng văn bản của bên A, không dùng dữ liệu cho mục đích riêng.

  4. Thiết lập bảo mật:

    Ghi tối thiểu về mã hóa, kiểm soát truy cập, ghi log, sao lưu, phân quyền, đào tạo nhân sự.

  5. Quản lý nhà thầu phụ:

    Yêu cầu chấp thuận trước khi thuê subprocessor và buộc họ chịu nghĩa vụ tương đương.

  6. Quy trình sự cố:

    Ấn định thời gian thông báo nội bộ ngay khi phát hiện, để bên A kịp đáp ứng nghĩa vụ thông báo vi phạm dữ liệu trong 72 giờ theo quy định.

  7. Kết thúc hợp đồng:

    Ghi rõ xóa hoặc hoàn trả dữ liệu, xóa bản sao lưu theo lịch, và bàn giao chứng cứ xóa.

Đoạn mẫu điều khoản có thể áp dụng

Điều X. Xử lý dữ liệu cá nhân Bên B chỉ được xử lý dữ liệu cá nhân thay mặt Bên A trong phạm vi, mục đích, thời hạn và hệ thống được nêu tại Phụ lục này. Bên B không được sử dụng dữ liệu cá nhân cho bất kỳ mục đích nào khác, không được tiết lộ cho bên thứ ba, trừ khi có chấp thuận trước bằng văn bản của Bên A hoặc theo quy định pháp luật.

Điều Y. Bảo mật và an toàn Bên B áp dụng biện pháp kỹ thuật và tổ chức phù hợp, bao gồm phân quyền truy cập, xác thực nhiều lớp, mã hóa dữ liệu khi lưu trữ và truyền tải, ghi nhật ký truy cập, sao lưu định kỳ, và đào tạo nhân sự có liên quan. Bên B phải thông báo ngay cho Bên A khi phát hiện truy cập trái phép, mất dữ liệu, hoặc sự cố an ninh liên quan đến dữ liệu cá nhân.

Điều Z. Hỗ trợ chủ thể dữ liệu và kết thúc xử lý Khi nhận yêu cầu từ Bên A về tra cứu, sửa, xóa, hạn chế hoặc xuất dữ liệu, Bên B phải hỗ trợ trong thời hạn hợp lý theo SLA. Khi chấm dứt hợp đồng, Bên B phải hoàn trả hoặc xóa an toàn dữ liệu cá nhân theo chỉ dẫn của Bên A và cung cấp bằng chứng xóa/hoàn trả khi được yêu cầu.

Mẫu hợp đồng xử lý dữ liệu dpa cần lưu ý gì với vendor nước ngoài hoặc SaaS?

Với SaaS, email marketing, HRM, cloud storage hoặc chatbot AI, vấn đề thường không nằm ở “ký hay không ký” mà ở chỗ dữ liệu đi đâu, ai truy cập, và có nhà thầu phụ nào tiếp cận hay không. Nếu nhà cung cấp đặt máy chủ ngoài Việt Nam hoặc có support team ở nước khác, bạn nên yêu cầu:

  • danh sách quốc gia/khu vực lưu và truy cập dữ liệu;
  • cơ chế chấp thuận subprocessor;
  • cam kết hỗ trợ xóa dữ liệu khi chấm dứt;
  • thông báo sự cố kịp thời để doanh nghiệp đáp ứng nghĩa vụ 72 giờ theo quy định;
  • tài liệu an ninh như ISO 27001, SOC 2 hoặc chính sách bảo mật nội bộ.

Không nên chỉ copy một mẫu DPA tiếng Anh rồi ký. Hãy chỉnh theo quy trình thực tế của doanh nghiệp Việt Nam: ai phê duyệt vendor, ai nhận cảnh báo incident, ai trả lời yêu cầu của khách hàng, và ai giữ bằng chứng đồng ý hay xóa dữ liệu.

Ví dụ thực tế cho SME: thuê công ty gửi SMS OTP

Một công ty thương mại điện tử tại Việt Nam thuê nhà cung cấp SMS OTP để xác thực đăng nhập. Nếu không có DPA rõ ràng, nhà cung cấp có thể giữ log, IP, số điện thoại, nội dung tin nhắn lâu hơn cần thiết. DPA nên ghi rõ: chỉ dùng số điện thoại để gửi OTP; không tái sử dụng cho quảng cáo; log chỉ lưu trong thời hạn kỹ thuật cần thiết; khi có sự cố phải báo ngay cho bên thuê; hết hợp đồng phải xóa/ẩn danh hóa dữ liệu.

Với các luồng như vậy, DPA giúp giảm tranh cãi khi xảy ra rò rỉ, đồng thời là tài liệu để đội dev, legal và procurement cùng nhìn vào một chuẩn.

FAQ về mẫu hợp đồng xử lý dữ liệu dpa

Không phải mọi nhà cung cấp đều cần DPA, nhưng nếu họ có xử lý dữ liệu cá nhân thay mặt doanh nghiệp thì nên có DPA hoặc phụ lục tương đương để xác định phạm vi, mục đích và trách nhiệm.
Có thể dùng khung chung, nhưng phải tùy biến theo loại dữ liệu, hệ thống, thời hạn lưu và mức độ truy cập. CRM, payroll và SMS OTP không nên dùng cùng một bản y hệt.
Theo quy định, thông báo vi phạm dữ liệu phải được thực hiện trong 72 giờ kể từ khi phát hiện. DPA nên buộc vendor báo ngay để doanh nghiệp kịp xử lý.
Nên lưu bản ký, danh sách subprocessor, biên bản đánh giá vendor, log thông báo sự cố, và chứng cứ xóa/hoàn trả dữ liệu khi chấm dứt hợp đồng.

Nếu bạn đang chuẩn hóa hợp đồng vendor, nên đồng bộ luôn banner cookie, lưu bằng chứng đồng ý và quy trình DSAR để tránh DPA chỉ nằm trên giấy.

Nguồn: Luật 91/2025/QH15 ; Nghị định 13/2023/NĐ-CP ; A05

Truy cập toàn bộ thư viện mẫu — không cần tài khoản.

Cần thêm mẫu tài liệu PDPL?

Bắt đầu ngay