Bài viết · 17 tháng 6, 2026

Luật bảo vệ dữ liệu cá nhân có hiệu lực chưa? Có, từ 01/01/2026 — doanh nghiệp cần làm gì ngay

PDPL (Luật 91/2025/QH15) hiệu lực 01/01/2026. Doanh nghiệp cần chuẩn bị gì: đồng ý, DSAR, hợp đồng xử lý, bảo mật, quy trình báo cáo 72 giờ.

consent.vn Editorial7 phút đọc

Trả lời nhanh

Luật Bảo vệ Dữ liệu Cá nhân (Luật 91/2025/QH15) có hiệu lực từ 01/01/2026. Từ nay đến hết 2025, doanh nghiệp vẫn áp dụng Nghị định 13/2023/NĐ‑CP và chuẩn hóa để sẵn sàng PDPL: quản trị đồng ý, DSAR, hợp đồng xử lý, bảo mật, và quy trình báo cáo sự cố trong 72 giờ.

Luật bảo vệ dữ liệu cá nhân có hiệu lực chưa?

Có. Theo Luật 91/2025/QH15, Luật Bảo vệ Dữ liệu Cá nhân có hiệu lực từ 01/01/2026; được Quốc hội thông qua ngày 26/06/2025. Trước thời điểm này, doanh nghiệp tiếp tục tuân thủ Nghị định 13/2023/NĐ‑CP và chủ động nâng cấp hệ thống để đáp ứng yêu cầu của Luật khi bắt đầu hiệu lực.

Trọng tâm không thay đổi: xử lý dữ liệu có cơ sở hợp pháp (đồng ý hoặc căn cứ theo quy định), minh bạch với chủ thể dữ liệu, bảo mật phù hợp rủi ro, tôn trọng quyền của cá nhân (truy cập, chỉnh sửa, hạn chế, xóa theo quy định), quản trị nhà cung cấp và nhật ký xử lý. Cơ quan thực thi là Bộ Công an (Cục A05).

Nội dungHiện tại (đến 31/12/2025)Từ 01/01/2026
Khung pháp lýNghị định 13/2023/NĐ‑CPLuật 91/2025/QH15 (PDPL) + nghị định hướng dẫn
Trọng tâm tuân thủĐồng ý minh bạch, thông báo xử lý, bảo mật, quyền chủ thể dữ liệu, đánh giá tác động khi cầnTiếp tục các nghĩa vụ cốt lõi; chi tiết chế tài và thủ tục theo nghị định hướng dẫn
Thực thiBộ Công an (A05)Bộ Công an (A05), chế tài theo nghị định hướng dẫn; vi phạm nghiêm trọng có thể xử lý hình sự

Doanh nghiệp Việt Nam cần làm ngay gì trước 01/01/2026?

Bắt đầu bằng kiểm kê dữ liệu, chọn cơ sở pháp lý phù hợp, chuẩn hóa đồng ý/DSAR, ký hợp đồng xử lý với bên thứ ba, tăng cường bảo mật và chuẩn bị quy trình sự cố 72 giờ. Mục tiêu: đến 01/01/2026 không phải “đập đi làm lại”.

  1. Lập bản đồ dữ liệu (data map):

    Liệt kê nguồn thu thập (web/app, CRM, pixel/SDK), loại dữ liệu (liên hệ, hành vi, thiết bị), mục đích, nơi lưu, bên nhận chuyển.

  2. Xác định vai trò & căn cứ xử lý:

    Ai là kiểm soát/đồng xử lý/xử lý; với từng mục đích, chọn đồng ý hay căn cứ pháp lý khác theo quy định; tránh “gom” mục đích.

  3. Chuẩn hóa đồng ý:

    Thiết kế banner cookie/SDK theo opt‑in thực sự; lưu bằng chứng đồng ý (nội dung, phiên bản, thời điểm, thiết bị) và cho phép rút lại dễ dàng.

  4. Thông báo minh bạch:

    Cập nhật chính sách quyền riêng tư rõ ràng (mục đích, loại dữ liệu, bên nhận, thời hạn lưu, quyền của cá nhân, kênh DSAR). Hiển thị ngắn gọn trên điểm thu thập.

  5. DSAR end‑to‑end:

    Thiết lập kênh yêu cầu (form/email), quy trình xác minh danh tính, tra cứu, phản hồi và ghi nhận thời gian theo quy định; chuẩn bị kịch bản “không thể đáp ứng” có lý do hợp lệ.

  6. Hợp đồng với nhà cung cấp:

    Ký điều khoản xử lý dữ liệu (DPA) với cloud, CDP, marketing platforms; ràng buộc mục đích, bảo mật, trợ giúp DSAR, xóa/hoàn trả khi chấm dứt.

  7. Bảo mật theo rủi ro:

    Áp dụng kiểm soát truy cập, mã hóa khi phù hợp, phân loại dữ liệu, nhật ký truy cập, sao lưu; kiểm thử cơ bản (pentest/scan) cho hệ thống thu thập dữ liệu cá nhân.

  8. Quy trình sự cố 72 giờ:

    Định nghĩa “vi phạm dữ liệu”, thiết lập playbook: phát hiện–đánh giá rủi ro–quyết định thông báo–soạn nội dung–gửi cơ quan/cá nhân bị ảnh hưởng trong 72 giờ kể từ khi phát hiện.

  9. Ghi chép & accountability:

    Lưu hồ sơ hoạt động xử lý, đánh giá tác động khi cần, quyết định pháp lý và tư vấn; sẵn sàng xuất trình khi cơ quan yêu cầu.

  10. Đào tạo ngắn gọn:

    Onboarding 30–60 phút cho đội marketing/dev/support về dữ liệu cá nhân, đồng ý, xử lý yêu cầu và kỷ luật thông tin.

Ví dụ thực tế:

  • Website thương mại điện tử: tách nhóm cookie đo lường/tiếp thị; chỉ bật sau khi người dùng chấp thuận. Lưu log consent gắn với user ID/thiết bị.
  • Ứng dụng di động: chỉ nạp SDK quảng cáo khi có đồng ý; cho phép rút lại từ mục “Quyền riêng tư”.
  • CRM: giới hạn trường dữ liệu bắt buộc, cấu hình retention; tránh nhập tay dữ liệu nhạy cảm ngoài mục đích đã công bố.

Cần lưu ý gì về chế tài và thông báo trong 72 giờ?

Chế tài cụ thể sẽ theo nghị định hướng dẫn của Chính phủ; với vi phạm nghiêm trọng, có thể bị xử lý hình sự theo quy định. Doanh nghiệp phải thông báo vi phạm dữ liệu cho cơ quan có thẩm quyền trong 72 giờ kể từ khi phát hiện, và cho cá nhân bị ảnh hưởng khi cần.

Thực tiễn vận hành:

  • Xác định ngưỡng: khi có rủi ro cho quyền/lợi ích của cá nhân, ưu tiên thông báo; lưu phân tích quyết định.
  • Chuẩn bị mẫu thông báo: sự cố là gì, dữ liệu ảnh hưởng, thời điểm, tác động, biện pháp khắc phục, đầu mối liên hệ.
  • Kênh gửi: theo hướng dẫn của Bộ Công an/A05 khi ban hành; trước mắt, duy trì đầu mối pháp chế/IT chịu trách nhiệm.

Gợi ý triển khai nhanh cho đội kỹ thuật/marketing

Ưu tiên chỉnh cấu hình thay vì viết lại hệ thống. Mục tiêu là “ít dữ liệu hơn, rõ ràng hơn, kiểm soát tốt hơn”.

  • Cookie/pixel: bật opt‑in; tắt auto‑fire; tránh “legitimate interest” cho marketing theo dõi hành vi nếu chưa được hướng dẫn rõ.
  • Log/analytics: rút ngắn retention; ẩn danh IP khi có thể; tắt tính năng “user‑map” chi tiết nếu không cần thiết.
  • Form: tách các mục đích (gửi bản tin, khuyến mãi, CSKH) thành các checkbox độc lập; mô tả ngắn gọn bên cạnh.
  • Email/SMS: lưu bằng chứng đồng ý theo kênh; thêm link/hướng dẫn hủy nhanh.
  • Vendor: rà soát SDK/third‑party, ký DPA; chặn chuyển dữ liệu ra nước ngoài ngoài mục đích đã công bố; cập nhật danh sách bên nhận trong chính sách.

Gợi ý công cụ: consent.vn hỗ trợ banner đồng ý đa kênh, lưu bằng chứng consent, và tiếp nhận yêu cầu quyền của cá nhân (DSAR) — phù hợp SME và đội dev cần tích hợp nhanh.

Có. Luật 91/2025/QH15 có hiệu lực từ 01/01/2026. Trước thời điểm này, tiếp tục áp dụng Nghị định 13/2023/NĐ‑CP và chuẩn bị để chuyển tiếp suôn sẻ.
Tuân thủ Nghị định 13, đồng thời chuẩn hóa đồng ý, thông báo minh bạch, quy trình DSAR, hợp đồng xử lý, bảo mật và kịch bản báo cáo sự cố trong 72 giờ.
Không có quy định cấm chung. Tuy nhiên, theo quy định, việc dùng công cụ theo dõi làm phát sinh nghĩa vụ: có cơ sở pháp lý phù hợp (thường là đồng ý), thông báo rõ ràng, hợp đồng với nhà cung cấp và bảo mật dữ liệu.
Mức phạt sẽ theo nghị định hướng dẫn của Chính phủ. Trường hợp nghiêm trọng có thể bị xử lý hình sự. Nên tham vấn luật sư cho tình huống cụ thể.

Nguồn: Luật 91/2025/QH15 (https://thuvienphapluat.vn), Nghị định 13/2023/NĐ-CP (https://thuvienphapluat.vn), Bộ Công an - Cục A05 (https://bocongan.gov.vn)

Bắt đầu ngay — không cần tài khoản.

Sẵn sàng tuân thủ PDPL?

Bắt đầu ngay