Bài viết · 17 tháng 6, 2026
Dữ liệu cá nhân cơ bản gồm những gì? Phân biệt với dữ liệu nhạy cảm
Giải thích dữ liệu cá nhân cơ bản gồm những gì, ví dụ thực tế và cách phân biệt với dữ liệu nhạy cảm theo PDPL cho doanh nghiệp Việt Nam.
Trả lời nhanh
Dữ liệu cá nhân cơ bản gồm những gì?
Dữ liệu cá nhân cơ bản là nhóm thông tin gắn trực tiếp với một người và thường được dùng để nhận diện, liên hệ, đối soát hồ sơ hoặc vận hành dịch vụ. Với doanh nghiệp Việt Nam, nhóm này thường xuất hiện ở form đăng ký, CRM, app, landing page, hóa đơn điện tử và hệ thống chăm sóc khách hàng.
Ví dụ phổ biến gồm:
- Họ tên
- Ngày, tháng, năm sinh
- Giới tính
- Số điện thoại
- Địa chỉ thường trú, tạm trú, địa chỉ giao hàng
- Số định danh cá nhân/CCCD/Hộ chiếu
- Ảnh chân dung, ảnh giấy tờ tùy thân nếu dùng để định danh
- Tài khoản người dùng, username, mã khách hàng, mã hội viên
- Dữ liệu vị trí hoặc log thiết bị nếu gắn được với một cá nhân cụ thể theo quy định
Điểm cần nhớ: không phải cứ “dữ liệu kỹ thuật” là vô hại. Nếu một mã thiết bị, cookie ID, log IP hoặc mã khách hàng có thể được dùng để nhận ra một người cụ thể trong hệ thống của bạn, nó có thể được xem là dữ liệu cá nhân theo quy định.
Phân biệt dữ liệu cá nhân cơ bản với dữ liệu nhạy cảm như thế nào?
Cách phân biệt thực tế nhất là hỏi: thông tin này chỉ giúp nhận diện/liên hệ, hay nếu lộ ra có thể gây ảnh hưởng nghiêm trọng hơn đến quyền riêng tư, tài chính, danh dự, sức khỏe hoặc an toàn của người đó?
| Tiêu chí | Dữ liệu cá nhân cơ bản | Dữ liệu cá nhân nhạy cảm | |
|---|---|---|---|
| Mục đích chính | Nhận diện, liên hệ, quản lý hồ sơ | Có thể ảnh hưởng sâu hơn đến quyền và lợi ích của cá nhân | |
| Ví dụ | Họ tên, email, SĐT, ngày sinh, địa chỉ | Dữ liệu sức khỏe, sinh trắc học, tôn giáo, quan điểm chính trị, đời sống tình dục, dữ liệu tài chính, dữ liệu định vị chi tiết, dữ liệu trẻ em trong một số trường hợp theo quy định | |
| Mức độ rủi ro | Thường thấp hơn | Cao hơn, cần kiểm soát chặt hơn | |
| Nghĩa vụ xử lý | Vẫn phải có căn cứ hợp lệ, thông báo minh bạch, bảo mật | Thường cần căn cứ và biện pháp bảo vệ nghiêm ngặt hơn, theo quy định |
Ví dụ thực tế:
- Email để gửi hóa đơn: dữ liệu cơ bản.
- Số điện thoại để xác minh đơn hàng: dữ liệu cơ bản.
- Kết quả khám bệnh của khách hàng phòng gym: dữ liệu nhạy cảm.
- Ảnh CCCD dùng KYC để mở tài khoản: phần định danh là dữ liệu cá nhân; nếu thu thêm thông tin sức khỏe, tôn giáo, sinh trắc học thì nghĩa vụ bảo vệ tăng lên.
Doanh nghiệp cần làm gì khi thu thập các dữ liệu này?
Nếu bạn thu họ tên, email, SĐT hay số định danh, bạn không chỉ “lưu thông tin khách hàng” mà đang xử lý dữ liệu cá nhân. Theo quy định, doanh nghiệp cần xác định rõ mục đích, loại dữ liệu, thời hạn lưu, bên nhận dữ liệu, và biện pháp bảo vệ ngay từ khâu thiết kế hệ thống.
Liệt kê từng trường dữ liệu:
rà lại form, app, CRM, chatbot, file excel và API để biết bạn đang thu gì.
Gắn mục đích xử lý cho từng trường:
ví dụ email để gửi thông báo giao dịch, SĐT để xác thực OTP, ngày sinh để xác minh độ tuổi.
Tách dữ liệu cơ bản và nhạy cảm:
nếu form có mục sức khỏe, sinh trắc học, tài khoản ngân hàng, hãy đánh dấu riêng và áp dụng quy trình chặt hơn.
Cập nhật thông báo quyền riêng tư:
nói rõ ai xử lý, vì sao xử lý, chia sẻ cho ai, lưu bao lâu, và cách người dùng yêu cầu truy cập/xóa/cập nhật.
Giới hạn quyền truy cập nội bộ:
CSKH không cần thấy bản scan CCCD đầy đủ thì không nên có quyền đó.
Lưu bằng chứng và nhật ký:
ghi nhận consent, thay đổi chính sách, và log truy cập để sẵn sàng kiểm tra khi có sự cố.
Chuẩn bị quy trình sự cố:
nếu xảy ra lộ lọt, đánh giá nhanh mức độ, khoanh vùng, và thông báo vi phạm dữ liệu trong 72 giờ kể từ khi phát hiện theo quy định.
Ví dụ dữ liệu cá nhân cơ bản trong doanh nghiệp Việt Nam là gì?
Ví dụ điển hình ở SME:
- Shop online thu họ tên, SĐT, địa chỉ giao hàng để vận chuyển
- Trung tâm đào tạo thu ngày sinh, email, SĐT để quản lý lớp học và gửi thông báo
- SaaS/B2B thu tên, chức danh, email công ty, số điện thoại để tạo tài khoản và hỗ trợ kỹ thuật
- Ngân hàng/fintech thu số định danh cá nhân, ảnh CCCD, email, SĐT để KYC và đối soát
Nếu doanh nghiệp dùng cookie, pixel, SDK hay tracker để đo lường hành vi người dùng, đừng mặc định coi đó là “chỉ để marketing”. Theo quy định, bạn cần xác định có đang thu thập dữ liệu cá nhân hay không, có chia sẻ cho bên thứ ba hay không, và đã có thông báo/đồng ý phù hợp chưa.
Cơ quan nào thực thi và mức phạt ra sao?
Cơ quan thực thi là Bộ Công an, cụ thể Cục An ninh mạng và phòng, chống tội phạm sử dụng công nghệ cao (A05). Mức phạt cụ thể sẽ do nghị định hướng dẫn của Chính phủ ban hành; hiện chưa cố định con số trong luật. Với vi phạm nghiêm trọng, doanh nghiệp hoặc cá nhân liên quan có thể bị xử lý hình sự theo quy định.
Điều quan trọng là không chờ đến khi bị kiểm tra mới phân loại dữ liệu. Chỉ cần bạn thu email, SĐT, số định danh, ảnh giấy tờ tùy thân, hệ thống đã cần một chính sách rõ ràng và quy trình xử lý tối thiểu.
Nếu bạn đang rà soát form đăng ký, banner cookie hoặc quy trình lưu bằng chứng đồng ý, consent.vn có thể giúp chuẩn hóa nhanh theo PDPL, nhất là với nhu cầu thực tế của SME và team dev.
Nguồn: Luật 91/2025/QH15, xem tại thuvienphapluat.vn; Nghị định 13/2023/NĐ-CP, xem tại thuvienphapluat.vn; cơ quan thực thi Bộ Công an/A05, xem tại bocongan.gov.vn
Bắt đầu ngay — không cần tài khoản.
Sẵn sàng tuân thủ PDPL?