Mẫu tài liệu · 17 tháng 6, 2026

Mẫu thông báo vi phạm dữ liệu 72 giờ: các trường bắt buộc

Mẫu thông báo vi phạm dữ liệu cá nhân trong 72 giờ: các trường bắt buộc, cách điền và lưu ý theo quy định cho doanh nghiệp.

consent.vn Editorial8 phút đọc

Chỉnh sửa & sao chép

Đây là mẫu tham khảo. Tư vấn pháp lý trước khi sử dụng.

Trả lời nhanh

Nếu doanh nghiệp phát hiện vi phạm dữ liệu cá nhân, cần chuẩn bị thông báo cho cơ quan chức năng trong 72 giờ theo quy định. Mẫu nên nêu rõ bản chất sự cố, loại dữ liệu bị ảnh hưởng, số lượng chủ thể, thời điểm phát hiện, biện pháp đã áp dụng và đầu mối liên hệ. Dưới đây là mẫu điền sẵn thực tế.

Mẫu thông báo vi phạm dữ liệu 72 giờ là gì?

Mẫu thông báo vi phạm dữ liệu 72 giờ là văn bản doanh nghiệp dùng để báo cáo sự cố dữ liệu cá nhân cho cơ quan có thẩm quyền khi phát hiện vi phạm. Với Luật Bảo vệ Dữ liệu Cá nhân 91/2025/QH15, doanh nghiệp nên chuẩn bị sẵn biểu mẫu và quy trình nội bộ để phản ứng nhanh, tránh thiếu thông tin trong 72 giờ đầu.

Trong thực tế, mẫu này thường được dùng khi có các tình huống như: lộ file khách hàng trên S3/public bucket, email gửi nhầm danh sách, tài khoản admin bị chiếm quyền, log chứa số điện thoại/CCCD bị trích xuất trái phép, hoặc nhà cung cấp xử lý dữ liệu gặp sự cố.

Mẫu thông báo vi phạm dữ liệu 72 giờ cần những trường nào?

Mẫu nên có đủ thông tin để cơ quan chức năng hiểu sự cố, mức độ ảnh hưởng và cách khắc phục. Không nên viết chung chung kiểu “hệ thống bị lỗi”, vì như vậy khó đánh giá phạm vi vi phạm và trách nhiệm xử lý.

Trường thông tinNội dung cần điềnVí dụ thực tế
Thông tin đơn vị thông báoTên pháp nhân, MST, địa chỉ, người đại diện hoặc đầu mốiCông ty ABC, MST..., trụ sở..., Phòng An toàn thông tin
Thời điểm phát hiệnGiờ/ngày phát hiện sự cố09:20 ngày 12/08/2026
Thời điểm xảy ra ước tínhKhi nào vi phạm bắt đầu nếu biếtTừ 02:00 đến 08:30 ngày 12/08/2026
Bản chất vi phạmMô tả ngắn gọn sự cốRò rỉ file khách hàng do link chia sẻ công khai
Loại dữ liệu liên quanDữ liệu cá nhân nào bị ảnh hưởngHọ tên, số điện thoại, email, CCCD, địa chỉ
Số lượng chủ thể dữ liệuSố cá nhân bị ảnh hưởng, ước tính nếu chưa chốtKhoảng 3.240 khách hàng
Hệ thống/nhà cung cấp liên quanApp, website, cloud, vendorCRM nội bộ, AWS S3, đơn vị vận hành email
Ảnh hưởng đã biếtNguy cơ lừa đảo, chiếm đoạt, truy cập trái phépCó nguy cơ phishing và giả mạo CSKH
Biện pháp khẩn cấp đã làmKhoá quyền, đổi mật khẩu, thu hồi link, cô lập máyĐã vô hiệu link public và reset API keys
Kế hoạch khắc phụcViệc tiếp theo và thời gian hoàn thànhĐiều tra log, rà soát quyền truy cập, thông báo người dùng
Đầu mối liên hệHọ tên, chức danh, email, SĐTNguyễn Văn A, DPO/IT Security, ...

Mẫu thông báo vi phạm dữ liệu 72 giờ điền sẵn như thế nào?

Dưới đây là mẫu văn bản thực tế bạn có thể chỉnh sửa ngay cho doanh nghiệp SME hoặc đội kỹ thuật. Nên lưu sẵn ở Google Docs/Notion để khi sự cố xảy ra chỉ cần điền số liệu và gửi.

  1. Ghi rõ tiêu đề văn bản:

    “Thông báo vi phạm dữ liệu cá nhân” hoặc tương đương để cơ quan tiếp nhận dễ phân loại.

  2. Xác định bên thông báo:

    Nêu tên doanh nghiệp, mã số thuế, địa chỉ, người đại diện và đầu mối phụ trách xử lý sự cố.

  3. Mô tả sự cố ngắn gọn, cụ thể:

    Nêu chuyện gì xảy ra, phát hiện lúc nào, hệ thống nào bị ảnh hưởng và nguồn phát hiện.

  4. Liệt kê dữ liệu và phạm vi ảnh hưởng:

    Ghi loại dữ liệu cá nhân, số lượng bản ghi/chủ thể dữ liệu, nhóm khách hàng liên quan.

  5. Nêu biện pháp đã thực hiện:

    Cô lập hệ thống, thu hồi quyền truy cập, đổi khóa API, vá lỗi, khôi phục backup, ghi nhận log.

  6. Đề xuất bước tiếp theo:

    Nêu kế hoạch điều tra, khắc phục, phối hợp cung cấp thêm thông tin khi được yêu cầu.

  7. Lưu bằng chứng nội bộ:

    Chụp màn hình, log, timeline sự cố, biên bản họp và bản gửi đi để chứng minh đã thông báo đúng hạn.

Mẫu văn bản tham khảo

THÔNG BÁO VI PHẠM DỮ LIỆU CÁ NHÂN

Kính gửi: [Cơ quan tiếp nhận theo quy định]

  1. Thông tin tổ chức thông báo
  • Tên doanh nghiệp: [Tên công ty]
  • Mã số thuế: [MST]
  • Địa chỉ: [Địa chỉ]
  • Người đại diện/đầu mối liên hệ: [Họ tên, chức vụ, email, số điện thoại]
  1. Thông tin về sự cố
  • Thời điểm phát hiện: [hh:mm, dd/mm/yyyy]
  • Thời điểm xảy ra ước tính: [nếu xác định được]
  • Mô tả sự cố: [Mô tả ngắn, cụ thể]
  • Cách phát hiện: [tự phát hiện / do bên thứ ba thông báo / cảnh báo hệ thống]
  1. Dữ liệu cá nhân bị ảnh hưởng
  • Loại dữ liệu: [họ tên, số điện thoại, email, CCCD, địa chỉ, dữ liệu khác]
  • Số lượng chủ thể dữ liệu: [số lượng]
  • Hệ thống/tài khoản liên quan: [website, CRM, cloud, email, endpoint...]
  1. Tác động và rủi ro
  • Ảnh hưởng hiện tại: [mô tả]
  • Rủi ro có thể phát sinh: [lừa đảo, giả mạo, truy cập trái phép, mất kiểm soát dữ liệu]
  1. Biện pháp đã thực hiện
  • [Ví dụ: cô lập máy chủ]
  • [Ví dụ: đổi mật khẩu và thu hồi token]
  • [Ví dụ: vô hiệu hóa link chia sẻ công khai]
  • [Ví dụ: bảo toàn log và sao lưu]
  1. Kế hoạch tiếp theo
  • [điều tra nguyên nhân]
  • [khắc phục lỗ hổng]
  • [đánh giá phạm vi ảnh hưởng]
  • [thông báo bổ sung nếu cần]

Chúng tôi xin thông báo để cơ quan có thẩm quyền xem xét theo quy định.

Trân trọng, [Chữ ký/tên người đại diện]

Gửi thông báo vi phạm dữ liệu 72 giờ cho ai?

Theo quy định hiện hành và theo Luật Bảo vệ Dữ liệu Cá nhân 91/2025/QH15 (dự kiến hiệu lực 01/01/2026, thay thế Nghị định 13/2023/NĐ-CP), cơ quan thực thi là Bộ Công an, cụ thể Cục An ninh mạng và phòng, chống tội phạm sử dụng công nghệ cao (A05). Mức phạt cụ thể sẽ do nghị định hướng dẫn của Chính phủ quy định; vi phạm nghiêm trọng có thể bị xử lý hình sự.

Vì kênh tiếp nhận và quy trình có thể thay đổi theo hướng dẫn chính thức, doanh nghiệp nên chuẩn bị sẵn đầu mối liên hệ, lưu vết gửi nhận và kiểm tra hướng dẫn cập nhật từ cơ quan có thẩm quyền trước khi gửi.

Doanh nghiệp nên làm gì trong 72 giờ đầu?

Việc quan trọng nhất là song song xử lý kỹ thuật và pháp lý. Đừng chờ điều tra xong mới báo cáo, vì mốc 72 giờ tính từ khi phát hiện. Một quy trình tối thiểu nên có: phát hiện, cô lập, đánh giá phạm vi, chốt người phụ trách, gửi thông báo, rồi cập nhật bổ sung nếu phát sinh thông tin mới.

Nếu bạn đang xây quy trình nội bộ cho SME, nên chuẩn bị sẵn: template thông báo, danh sách liên hệ khẩn cấp, mẫu biên bản sự cố, checklist đánh giá dữ liệu bị ảnh hưởng, và cơ chế lưu bằng chứng đồng ý/phản hồi của người dùng. consent.vn có thể giúp bạn chuẩn hóa banner cookie, lưu bằng chứng đồng ý và luồng DSAR để giảm rủi ro khi phát sinh sự cố.

Hiện doanh nghiệp nên bảo đảm đủ nội dung theo quy định và hướng dẫn của cơ quan có thẩm quyền, thay vì chỉ cần một form cứng. Quan trọng là thông tin phải đủ, rõ và gửi đúng hạn.
Không nên chờ. Hãy thông báo trong 72 giờ kể từ khi phát hiện, sau đó bổ sung thông tin khi có kết quả điều tra chi tiết hơn.
Có thể chấp nhận nếu lúc đầu chưa xác định được chính xác, nhưng doanh nghiệp nên ghi rõ là số ước tính và cập nhật lại ngay khi có số liệu chắc chắn.
Thường doanh nghiệp vẫn cần đánh giá nghĩa vụ của mình theo quy định và phối hợp với nhà cung cấp để báo cáo, khắc phục, và lưu bằng chứng làm việc với bên liên quan.

Nguồn: Luật 91/2025/QH15; Nghị định 13/2023/NĐ-CP — thuvienphapluat.vn; A05 — bocongan.gov.vn

Truy cập toàn bộ thư viện mẫu — không cần tài khoản.

Cần thêm mẫu tài liệu PDPL?

Bắt đầu ngay