Mẫu tài liệu · 17 tháng 6, 2026
Mẫu sổ đăng ký hoạt động xử lý dữ liệu theo PDPL
Mẫu sổ đăng ký hoạt động xử lý dữ liệu (ROPA) theo PDPL: bảng trường cần ghi, cách dùng cho SME và ví dụ điền sẵn.
Chỉnh sửa & sao chép
Đây là mẫu tham khảo. Tư vấn pháp lý trước khi sử dụng.
Trả lời nhanh
Mẫu sổ đăng ký hoạt động xử lý dữ liệu là gì?
Mẫu sổ đăng ký hoạt động xử lý dữ liệu là bảng nội bộ dùng để liệt kê các hoạt động xử lý dữ liệu cá nhân trong doanh nghiệp, từ thu thập, lưu trữ, sử dụng, chia sẻ đến xóa. Với PDPL, đây là tài liệu nền để bạn chứng minh đang quản lý dữ liệu có hệ thống, đặc biệt khi có yêu cầu kiểm tra, xử lý sự cố hoặc rà soát tuân thủ.
Mẫu sổ đăng ký hoạt động xử lý dữ liệu cần ghi những trường nào?
Bạn nên ghi tối thiểu các trường sau để sổ ROPA dùng được trong thực tế, không chỉ để “lưu cho có”.
| Trường cần ghi | Nội dung nên điền | Vì sao cần | |
|---|---|---|---|
| Tên hoạt động xử lý | Ví dụ: tiếp nhận đơn hàng, chấm công, tuyển dụng | Xác định rõ phạm vi xử lý | |
| Đơn vị/bộ phận phụ trách | Sales, HR, CSKH, IT | Biết ai chịu trách nhiệm | |
| Mục đích xử lý | Giao hàng, chăm sóc khách hàng, trả lương | Gắn với mục đích hợp pháp theo quy định | |
| Loại dữ liệu | Họ tên, SĐT, email, CCCD, tài khoản ngân hàng | Đánh giá mức độ rủi ro | |
| Chủ thể dữ liệu | Khách hàng, nhân viên, ứng viên | Biết dữ liệu của ai | |
| Nguồn thu thập | Form web, Zalo, hợp đồng, camera | Phục vụ minh bạch và truy vết | |
| Căn cứ xử lý/đồng ý | Đồng ý, hợp đồng, nghĩa vụ pháp lý... | Giảm rủi ro thiếu căn cứ | |
| Bên nhận/chia sẻ | Đơn vị vận chuyển, cloud, kế toán | Kiểm soát chuyển giao dữ liệu | |
| Lưu trữ ở đâu | Google Workspace, server nội bộ, CRM | Quản lý nơi đặt dữ liệu | |
| Thời hạn lưu giữ | 12 tháng, 5 năm, theo luật kế toán... | Tránh giữ quá lâu | |
| Biện pháp bảo vệ | Phân quyền, MFA, mã hóa, log | Chứng minh bảo mật | |
| Xóa/ẩn danh khi hết hạn | Xóa mềm, xóa cứng, ẩn danh | Đóng vòng đời dữ liệu | |
| Người phụ trách cập nhật | Tên, phòng ban, ngày cập nhật | Duy trì tính chính xác |
Mẫu sổ đăng ký hoạt động xử lý dữ liệu điền sẵn như thế nào?
Dưới đây là mẫu thực tế cho SME, bạn có thể copy vào Excel/Google Sheets hoặc Notion.
Tạo một dòng cho mỗi hoạt động xử lý:
Ví dụ tách riêng “tuyển dụng”, “bán hàng”, “chấm công”, “CSKH”, không gộp chung.
Ghi rõ mục đích và loại dữ liệu:
Đừng ghi chung chung như “phục vụ kinh doanh”; hãy nêu cụ thể dữ liệu nào dùng cho việc gì.
Xác định bên nhận dữ liệu:
Nếu dùng bên thứ ba như CRM, email marketing, cloud hay đơn vị vận chuyển, phải ghi rõ.
Thiết lập thời hạn lưu giữ:
Ghi theo chính sách nội bộ hoặc theo nghĩa vụ pháp lý liên quan; hết hạn thì xóa/ẩn danh.
Rà soát định kỳ:
Cập nhật khi đổi nhà cung cấp, thêm công cụ tracking, đổi quy trình HR hoặc mở kênh bán hàng mới.
Mẫu bảng ROPA tối thiểu
| STT | Hoạt động xử lý | Bộ phận phụ trách | Mục đích | Loại dữ liệu | Chủ thể dữ liệu | Nguồn thu thập | Bên nhận/chia sẻ | Lưu trữ ở đâu | Thời hạn lưu giữ | Biện pháp bảo vệ | Người cập nhật | Ngày cập nhật |
|---|---|---|---|---|---|---|---|---|---|---|---|---|
| 1 | Tuyển dụng nhân sự | HR | Sàng lọc ứng viên, phỏng vấn, ký HĐLĐ | Họ tên, SĐT, email, CV, CCCD, tài khoản ngân hàng | Ứng viên | Form tuyển dụng, email, LinkedIn | Nhà cung cấp ATS, email, dịch vụ chữ ký số | Google Workspace, ATS | 6–12 tháng nếu không tuyển; theo hồ sơ nhân sự nếu trúng tuyển | Phân quyền HR, MFA, lưu trữ giới hạn | HR Manager | 08/2025 |
| 2 | Bán hàng online | Sales/CSKH | Xử lý đơn, giao hàng, chăm sóc sau bán | Họ tên, SĐT, địa chỉ, lịch sử mua hàng | Khách hàng | Website, hotline, Zalo | Đơn vị vận chuyển, cổng thanh toán, CRM | CRM, file đơn hàng | Theo chính sách nội bộ | Mã hóa, phân quyền, log truy cập | Ops Lead | 08/2025 |
| 3 | Chấm công | HR/IT | Quản lý thời gian làm việc, tính lương | Họ tên, mã NV, dữ liệu điểm danh | Nhân viên | Máy chấm công, app | Nhà cung cấp phần mềm chấm công | Server nội bộ/SaaS | Theo thời hạn lưu hồ sơ lao động | Phân quyền, backup, audit log | HR Admin | 08/2025 |
Mẫu sổ đăng ký hoạt động xử lý dữ liệu dùng thế nào trong doanh nghiệp?
Với SME, sổ ROPA nên là một file sống, không phải tài liệu làm một lần rồi bỏ đó. Người phụ trách pháp chế/HR/IT/ops nên cập nhật khi có thay đổi như thêm công cụ analytics, chạy ads lead form, dùng chatbot, chuyển dữ liệu sang cloud mới hoặc thuê nhà cung cấp bên ngoài.
Ví dụ thực tế: nếu công ty dùng Google Form để nhận thông tin ứng viên, sau đó đẩy sang ATS và gửi email tự động, bạn nên ghi rõ từng điểm chạm dữ liệu. Nếu có cookie/SDK theo dõi hành vi trên website, hãy ghi hoạt động thu thập, loại dữ liệu và bên nhận theo quy định; không nên tự kết luận một tracker là “bất hợp pháp”, mà cần kiểm tra mục đích, thông báo và cơ chế đồng ý phù hợp.
Mẫu sổ đăng ký hoạt động xử lý dữ liệu có liên quan gì đến tuân thủ PDPL?
Có. ROPA giúp doanh nghiệp nhìn thấy toàn bộ vòng đời dữ liệu, từ đó xử lý các nghĩa vụ như thông báo minh bạch, quản lý đồng ý, kiểm soát chia sẻ dữ liệu, và phản ứng khi có sự cố. Theo Luật 91/2025/QH15, vi phạm nghiêm trọng có thể bị xử lý hình sự; mức phạt cụ thể sẽ do nghị định hướng dẫn của Chính phủ quy định, còn cơ quan thực thi là Bộ Công an, Cục A05.
Nếu xảy ra vi phạm dữ liệu, doanh nghiệp cần thông báo trong 72 giờ kể từ khi phát hiện, nên việc có sổ ROPA cập nhật sẽ giúp truy vết nhanh: dữ liệu nào bị ảnh hưởng, đang nằm ở hệ thống nào, ai nhận dữ liệu và cần thông báo cho ai.
FAQ về mẫu sổ đăng ký hoạt động xử lý dữ liệu
Nếu bạn cần mẫu sổ ROPA có sẵn cột cho banner cookie, lưu bằng chứng đồng ý và DSAR, consent.vn có thể giúp bạn chuẩn hóa theo quy trình nội bộ.
Nguồn: Luật 91/2025/QH15 và Nghị định 13/2023/NĐ-CP trên thuvienphapluat.vn; cơ quan thực thi A05/Bộ Công an tại bocongan.gov.vn
Truy cập toàn bộ thư viện mẫu — không cần tài khoản.
Cần thêm mẫu tài liệu PDPL?