Mẫu tài liệu · 17 tháng 6, 2026
Mẫu quy trình xử lý yêu cầu DSAR theo PDPL
Mẫu quy trình DSAR theo PDPL: các bước xử lý yêu cầu chủ thể dữ liệu và mẫu email phản hồi dùng được ngay cho doanh nghiệp.
Chỉnh sửa & sao chép
Đây là mẫu tham khảo. Tư vấn pháp lý trước khi sử dụng.
Trả lời nhanh
Mẫu quy trình xử lý yêu cầu DSAR là gì?
Mẫu quy trình xử lý yêu cầu DSAR là bộ hướng dẫn nội bộ giúp doanh nghiệp tiếp nhận và xử lý yêu cầu của chủ thể dữ liệu theo Luật Bảo vệ Dữ liệu Cá nhân. Với SME, đây thường là một SOP ngắn gồm: kênh nhận yêu cầu, xác minh danh tính, phân loại yêu cầu, tìm dữ liệu liên quan, phản hồi, ghi log và lưu bằng chứng.
Trong thực tế Việt Nam, các yêu cầu DSAR hay gặp nhất là: xin bản sao dữ liệu tài khoản, yêu cầu xoá thông tin sau khi huỷ dịch vụ, rút lại đồng ý nhận marketing, hoặc hỏi dữ liệu được chia sẻ cho bên thứ ba nào. Nếu doanh nghiệp dùng form web, CRM, email marketing, chatbot hay app mobile, quy trình càng cần rõ vì dữ liệu thường nằm ở nhiều hệ thống.
Mẫu quy trình xử lý yêu cầu DSAR theo PDPL gồm những bước nào?
Bạn có thể dùng quy trình 6 bước dưới đây làm khung vận hành tối thiểu cho team CSKH, pháp chế, IT và vận hành.
Tiếp nhận yêu cầu:
Nhận DSAR qua email, form web, hotline, app hoặc quầy CSKH. Ghi nhận thời gian, kênh nhận, nội dung yêu cầu và người tiếp nhận.
Xác minh danh tính:
Kiểm tra người yêu cầu có phải là chủ thể dữ liệu hoặc người được uỷ quyền hợp lệ không. Có thể yêu cầu OTP, số điện thoại, email đã đăng ký, CCCD hoặc giấy uỷ quyền theo mức rủi ro.
Phân loại yêu cầu:
Xác định yêu cầu thuộc nhóm nào: truy cập, chỉnh sửa, xoá, rút đồng ý, hạn chế, phản đối xử lý, cung cấp bản sao dữ liệu, hoặc khiếu nại.
Tra cứu hệ thống:
Rà soát nơi lưu dữ liệu: CRM, ERP, hệ thống ticket, cloud storage, email, log ứng dụng, công cụ marketing, nhà cung cấp SaaS, và cả bản sao lưu nếu quy trình nội bộ cho phép.
Soạn phản hồi và thực hiện:
Trả lời trong thời hạn theo quy định, nêu rõ kết quả, phạm vi thực hiện, lý do từ chối nếu có, và các bước tiếp theo. Nếu cần xoá/sửa, phải phối hợp IT hoặc bộ phận sở hữu dữ liệu để thực hiện và ghi nhận bằng chứng.
Lưu hồ sơ DSAR:
Lưu request, bằng chứng xác minh, nội dung đã phản hồi, hành động đã thực hiện và thời điểm hoàn tất để phục vụ kiểm tra nội bộ hoặc làm việc với A05 khi cần.
Doanh nghiệp cần lưu ý gì khi xử lý DSAR?
Điểm quan trọng nhất là doanh nghiệp không nên phản hồi theo cảm tính. Theo quy định, phải có người chịu trách nhiệm rõ ràng, checklist xác minh danh tính và tiêu chuẩn phân loại yêu cầu để tránh trả dữ liệu sai người. Nếu yêu cầu liên quan dữ liệu nhạy cảm, dữ liệu của bên thứ ba, hoặc dữ liệu đã chia sẻ cho nhà cung cấp, nên phối hợp pháp chế/luật sư trước khi trả lời.
Về thời hạn, doanh nghiệp nên thiết kế SLA nội bộ ngắn hơn thời hạn pháp luật để còn đủ thời gian kiểm tra. Với sự cố dữ liệu, nếu phát hiện vi phạm thì nghĩa vụ thông báo vi phạm dữ liệu phải thực hiện trong 72 giờ kể từ khi phát hiện. Quy trình DSAR nên tách riêng với quy trình ứng phó sự cố nhưng có liên kết log và đầu mối.
Nếu doanh nghiệp có banner cookie, remarketing, form đăng ký nhận tin hoặc app tracking, hãy bảo đảm có cơ chế ghi nhận đồng ý và rút lại đồng ý để xử lý nhanh các yêu cầu rút consent. Consent.vn có thể hữu ích nếu bạn cần lưu bằng chứng đồng ý hoặc chuẩn hoá luồng DSAR giữa website và CRM.
Mẫu email phản hồi DSAR dùng được ngay là gì?
Dưới đây là mẫu email cơ bản cho 3 tình huống phổ biến: xác nhận đã nhận yêu cầu, yêu cầu bổ sung thông tin xác minh và phản hồi kết quả. Bạn có thể sửa tên công ty, thời hạn nội bộ và đầu mối liên hệ.
1) Mẫu email xác nhận đã nhận yêu cầu
Tiêu đề: Xác nhận đã nhận yêu cầu DSAR của Quý khách
Nội dung mẫu: Kính gửi [Họ tên],
Chúng tôi đã nhận được yêu cầu của Quý khách liên quan đến dữ liệu cá nhân vào lúc [giờ, ngày].
Để xử lý yêu cầu đúng quy định và bảo vệ dữ liệu của Quý khách, chúng tôi sẽ tiến hành xác minh danh tính và rà soát hệ thống liên quan.
Nếu cần thêm thông tin, chúng tôi sẽ liên hệ lại trong thời gian sớm nhất.
Trân trọng, [Tên công ty] [Hộp thư/đầu mối phụ trách]
2) Mẫu email yêu cầu xác minh danh tính
Tiêu đề: Cần bổ sung thông tin để xử lý yêu cầu DSAR
Nội dung mẫu: Kính gửi [Họ tên],
Để đảm bảo yêu cầu được xử lý đúng người và đúng dữ liệu, vui lòng cung cấp thêm một số thông tin xác minh, gồm: [OTP/số điện thoại/email đã đăng ký/CCCD/giấy uỷ quyền].
Chúng tôi sẽ tiếp tục xử lý ngay sau khi hoàn tất bước xác minh theo quy định nội bộ và quy định pháp luật liên quan.
Trân trọng, [Tên công ty]
3) Mẫu email phản hồi kết quả
Tiêu đề: Kết quả xử lý yêu cầu DSAR của Quý khách
Nội dung mẫu: Kính gửi [Họ tên],
Chúng tôi xác nhận đã xử lý yêu cầu của Quý khách như sau:
- [Cung cấp bản sao dữ liệu / cập nhật thông tin / xoá dữ liệu / ghi nhận rút đồng ý / từ chối một phần]
- Phạm vi dữ liệu liên quan: [mô tả ngắn]
- Thời điểm thực hiện: [ngày, giờ]
Nếu Quý khách cần làm rõ thêm, vui lòng phản hồi email này hoặc liên hệ [đầu mối phụ trách].
Trân trọng, [Tên công ty]
Có thể dùng bảng nào để triển khai nhanh không?
Có. Dưới đây là bảng tối thiểu để biến mẫu quy trình thành công việc thật cho team SME.
| Bước | Người phụ trách | Input bắt buộc | Output |
|---|---|---|---|
| Tiếp nhận | CSKH/Support | Email, form, ticket, hotline log | Mã yêu cầu DSAR |
| Xác minh | CSKH/Legal | OTP, CCCD, uỷ quyền | Kết quả xác minh |
| Tra cứu | IT/Data owner | Danh sách hệ thống, user ID | Danh mục dữ liệu |
| Phản hồi | Legal/CSKH | Kết quả tra cứu | Email trả lời |
| Thực hiện | IT/Ops | Lệnh xoá/sửa/ẩn dữ liệu | Bằng chứng hoàn tất |
| Lưu hồ sơ | Compliance | Toàn bộ log | Hồ sơ DSAR |
FAQ về mẫu quy trình xử lý yêu cầu DSAR
Nếu bạn cần chuẩn hoá luôn banner cookie, lưu bằng chứng đồng ý và luồng DSAR trên web/app, consent.vn có thể giúp bạn gom dữ liệu và log về một đầu mối.
Nguồn: Luật 91/2025/QH15; Nghị định 13/2023/NĐ-CP — thuvienphapluat.vn, A05 — bocongan.gov.vn
Truy cập toàn bộ thư viện mẫu — không cần tài khoản.
Cần thêm mẫu tài liệu PDPL?