Bài viết · 17 tháng 6, 2026

Cấu trúc Luật Bảo vệ Dữ liệu Cá nhân 5 chương 39 điều là gì?

Tóm tắt 5 chương, 39 điều của Luật 91/2025/QH15 để doanh nghiệp định hướng đọc luật và chuẩn bị tuân thủ PDPL.

consent.vn Editorial9 phút đọc

Trả lời nhanh

Luật Bảo vệ Dữ liệu Cá nhân 91/2025/QH15 có 5 chương, 39 điều, áp dụng từ 01/01/2026. Bài này tóm tắt từng chương theo góc nhìn doanh nghiệp để bạn biết nên đọc phần nào trước: nguyên tắc, quyền chủ thể dữ liệu, nghĩa vụ xử lý, chuyển dữ liệu, và trách nhiệm khi vi phạm.

Cấu trúc Luật Bảo vệ dữ liệu cá nhân 5 chương 39 điều là gì?

Cấu trúc này giúp doanh nghiệp đọc luật theo đúng thứ tự ưu tiên: hiểu khái niệm và nguyên tắc trước, rồi đến quyền của cá nhân, nghĩa vụ của bên xử lý, các tình huống đặc thù như chuyển dữ liệu ra nước ngoài, và cuối cùng là chế tài, tổ chức thực thi.

Nếu bạn là SME hoặc team kỹ thuật, cách đọc hiệu quả nhất không phải đọc từ đầu đến cuối một lần, mà là đọc theo “việc mình đang làm”: thu thập dữ liệu khách hàng, chạy ads, dùng SaaS, lưu log, gửi email/SMS, hay chia sẻ dữ liệu cho đối tác.

  1. Đọc Chương I trước:

    xác định phạm vi áp dụng, định nghĩa dữ liệu cá nhân và nguyên tắc xử lý để biết hệ thống của bạn đang chạm vào dữ liệu nào.

  2. Đọc Chương II tiếp theo:

    xem quyền của người dùng/khách hàng để chuẩn bị cơ chế tiếp nhận yêu cầu như truy cập, chỉnh sửa, rút đồng ý, xóa dữ liệu.

  3. Đọc Chương III để map nghĩa vụ nội bộ:

    xác định ai là bên kiểm soát, bên xử lý, bên thứ ba; cần thông báo gì, lưu bằng chứng gì, và kiểm soát ra sao.

  4. Đọc Chương IV nếu có chuyển dữ liệu hoặc xử lý nhạy cảm:

    đặc biệt hữu ích cho SaaS, fintech, HR, e-commerce, marketing automation.

  5. Đọc Chương V để chuẩn bị xử lý sự cố và kiểm tra tuân thủ:

    đây là phần doanh nghiệp thường bỏ sót khi chỉ tập trung vào checkbox consent.

Chương I nói gì và doanh nghiệp cần chú ý gì?

Chương I thường là phần nền tảng: phạm vi điều chỉnh, đối tượng áp dụng, khái niệm cốt lõi, nguyên tắc xử lý dữ liệu cá nhân. Với doanh nghiệp, đây là phần quyết định bạn có đang xử lý dữ liệu cá nhân hay không, và xử lý đó có đúng mục đích, đúng căn cứ, đúng tối thiểu hóa dữ liệu hay không.

Điểm cần đọc kỹ là cách luật định nghĩa và phân loại dữ liệu. Trong thực tế Việt Nam, một form đăng ký tài khoản, log IP, cookie định danh, số điện thoại, email, ảnh chân dung, hồ sơ nhân sự đều có thể kéo doanh nghiệp vào phạm vi PDPL. Vì vậy, team product và legal nên cùng đọc Chương I trước khi thiết kế luồng thu thập dữ liệu.

Chương II quy định quyền của chủ thể dữ liệu như thế nào?

Chương II là phần doanh nghiệp phải chuyển thành quy trình vận hành. Nội dung trọng tâm là quyền của cá nhân đối với dữ liệu của họ: được biết, được đồng ý hoặc rút lại đồng ý theo quy định, được truy cập, chỉnh sửa, xóa, hạn chế xử lý, phản đối xử lý và các quyền liên quan khác theo luật.

Với doanh nghiệp, điều này có nghĩa là phải có kênh tiếp nhận yêu cầu rõ ràng. Nếu bạn đang dùng CRM, CDP, chatbot, form liên hệ hoặc hệ thống ticket, cần biết ai xử lý yêu cầu của khách hàng và trong bao lâu phản hồi. Đọc Chương II sẽ giúp bạn tránh tình huống “có chính sách nhưng không có quy trình”.

Chương III đặt ra nghĩa vụ gì cho doanh nghiệp?

Chương III là phần vận hành cốt lõi: nghĩa vụ của bên kiểm soát dữ liệu, bên xử lý dữ liệu, bên kiểm soát và xử lý dữ liệu, bên thứ ba, cùng các yêu cầu về biện pháp bảo vệ và hồ sơ tuân thủ. Đây là chương mà bộ phận pháp chế, IT, vận hành và mua hàng cần ngồi cùng nhau.

Doanh nghiệp nên đọc chương này để trả lời các câu hỏi rất thực tế: ai được quyền xem dữ liệu khách hàng; vendor nào đang xử lý dữ liệu thay mình; có hợp đồng xử lý dữ liệu chưa; có lưu nhật ký truy cập không; có cơ chế phân quyền, mã hóa, backup và xóa dữ liệu theo vòng đời không. Nếu dùng tracker, pixel hay SDK, điểm mấu chốt không phải “có cấm hay không”, mà là nó phát sinh nghĩa vụ thông báo, quản lý đồng ý, và kiểm soát chia sẻ dữ liệu theo quy định.

Chương IV có gì đặc biệt đối với chuyển dữ liệu và tình huống nhạy cảm?

Chương IV thường là nơi doanh nghiệp cần chú ý nhất nếu có chuyển dữ liệu ra nước ngoài, xử lý dữ liệu nhạy cảm, hoặc hoạt động trong ngành có rủi ro cao như tài chính, y tế, bảo hiểm, HR, nền tảng số. Đây là phần liên quan trực tiếp đến kiến trúc hệ thống, nhà cung cấp cloud và luồng dữ liệu xuyên biên giới.

Nếu công ty bạn dùng máy chủ ở Singapore, email service ở Mỹ, hoặc công cụ phân tích hành vi do nước ngoài cung cấp, hãy đọc Chương IV rất kỹ. Mục tiêu là xác định nghĩa vụ thông báo, đánh giá tác động, và hồ sơ cần chuẩn bị theo quy định. Khi chưa chắc, nên hỏi luật sư trước khi triển khai thay vì xử lý xong rồi mới rà soát.

Chương V nói gì về thực thi, thanh tra và xử lý vi phạm?

Chương V là phần mà doanh nghiệp thường đọc sau cùng nhưng thực ra nên đọc sớm để biết rủi ro thực tế. Chương này thường liên quan đến trách nhiệm của cơ quan quản lý, thanh tra, kiểm tra, xử lý vi phạm và điều khoản thi hành.

Cơ quan thực thi là Bộ Công an, cụ thể Cục An ninh mạng và phòng, chống tội phạm sử dụng công nghệ cao (A05). Mức phạt cụ thể sẽ do nghị định hướng dẫn của Chính phủ ban hành; hiện không nên tự suy đoán con số. Với vi phạm nghiêm trọng, doanh nghiệp hoặc cá nhân liên quan có thể bị xử lý hình sự theo quy định.

Doanh nghiệp nên ưu tiên đọc luật theo thứ tự nào?

Nếu mục tiêu là triển khai tuân thủ nhanh, thứ tự đọc nên là: Chương I để chốt phạm vi dữ liệu, Chương II để thiết kế quyền của người dùng, Chương III để map quy trình nội bộ, Chương IV để kiểm tra vendor và chuyển dữ liệu, Chương V để biết rủi ro chế tài và chuẩn bị ứng phó.

Ví dụ thực tế: một công ty thương mại điện tử tại Việt Nam thường cần rà soát form đăng ký, cookie banner, email/SMS marketing, chia sẻ dữ liệu với đơn vị vận chuyển, cổng thanh toán, và hệ thống chăm sóc khách hàng. Mỗi điểm chạm đó sẽ liên quan đến một hoặc nhiều chương trong luật.

ChươngNội dung chínhDoanh nghiệp nên làm gì
Chương IPhạm vi, khái niệm, nguyên tắcInventory dữ liệu, xác định dữ liệu cá nhân và căn cứ xử lý
Chương IIQuyền của chủ thể dữ liệuThiết kế DSAR, rút đồng ý, xóa/sửa/truy cập dữ liệu
Chương IIINghĩa vụ các bên xử lý dữ liệuRà soát vai trò, hợp đồng, phân quyền, lưu bằng chứng
Chương IVTình huống đặc thù, chuyển dữ liệuKiểm tra cloud, vendor nước ngoài, dữ liệu nhạy cảm
Chương VThực thi, thanh tra, vi phạmChuẩn bị incident response, báo cáo và tài liệu tuân thủ

Nếu bạn đang cần map cookie banner, lưu bằng chứng đồng ý hoặc quy trình DSAR vào hệ thống, consent.vn có thể giúp đội vận hành và dev triển khai đúng ngay từ đầu.

Nguồn: Luật 91/2025/QH15: https://thuvienphapluat.vn ; Nghị định 13/2023/NĐ-CP: https://thuvienphapluat.vn ; Bộ Công an/A05: https://bocongan.gov.vn

Bắt đầu ngay — không cần tài khoản.

Sẵn sàng tuân thủ PDPL?

Bắt đầu ngay