Bài viết · 17 tháng 6, 2026

Luật dữ liệu cá nhân Việt Nam mới nhất 2026: ai cần quan tâm?

Tổng quan Luật 91/2025/QH15, hiệu lực 01/01/2026, thay thế Nghị định 13/2023 và doanh nghiệp nào cần chuẩn bị ngay.

consent.vn Editorial7 phút đọc

Trả lời nhanh

Luật dữ liệu cá nhân Việt Nam mới nhất là Luật 91/2025/QH15, dự kiến có hiệu lực từ 01/01/2026 và thay thế Nghị định 13/2023/NĐ-CP. Nếu doanh nghiệp bạn thu thập, lưu trữ, phân tích hoặc chia sẻ dữ liệu cá nhân của khách hàng, nhân sự, người dùng app hay lead marketing, bạn cần quan tâm ngay.

Luật dữ liệu cá nhân Việt Nam mới nhất 2026 là gì?

Luật dữ liệu cá nhân Việt Nam mới nhất 2026 là Luật Bảo vệ Dữ liệu Cá nhân số 91/2025/QH15. Đây là khung pháp lý mới ở cấp luật, dự kiến hiệu lực từ 01/01/2026, và sẽ thay thế Nghị định 13/2023/NĐ-CP khi có hiệu lực. Điểm quan trọng với doanh nghiệp là cách tiếp cận không còn dừng ở “có xin đồng ý hay chưa”, mà mở rộng sang quản trị vòng đời dữ liệu: thu thập, dùng, chia sẻ, lưu trữ, chuyển ra nước ngoài, và xử lý sự cố.

Với SME, điều này tác động trực tiếp đến website, CRM, form lead, chatbot, HRM, hệ thống tuyển dụng, POS, loyalty app, và cả file Excel đang dùng để quản lý khách hàng.

Luật này thay thế Nghị định 13/2023/NĐ-CP như thế nào?

Luật 91/2025/QH15 là văn bản luật, nên sẽ là nền tảng cao hơn và thay thế Nghị định 13/2023/NĐ-CP khi bắt đầu có hiệu lực. Nói thực tế, doanh nghiệp không nên chỉ “sửa cho giống Nghị định 13” rồi dừng lại. Cần chuẩn bị để chuyển sang mô hình tuân thủ dài hạn theo luật và các nghị định hướng dẫn sau đó.

Một khác biệt quan trọng là các mức phạt cụ thể hiện chưa cố định bằng con số trong luật; mức xử lý sẽ do nghị định hướng dẫn của Chính phủ quy định. Với vi phạm nghiêm trọng, doanh nghiệp hoặc cá nhân liên quan còn có thể bị xử lý hình sự theo quy định.

Ai cần quan tâm đến Luật dữ liệu cá nhân Việt Nam mới nhất 2026?

Câu trả lời ngắn: gần như mọi doanh nghiệp có dữ liệu người thật tại Việt Nam đều cần quan tâm. Không chỉ công ty công nghệ.

Các nhóm cần ưu tiên:

  • Thương mại điện tử, bán lẻ, F&B, spa, phòng khám: có form đặt hàng, tích điểm, đặt lịch, SMS/Email/Zalo marketing.
  • SaaS, app, nền tảng số: xử lý tài khoản, logs, analytics, định danh người dùng.
  • HR/Recruitment: CV, hồ sơ ứng viên, chấm công, lương, bảo hiểm.
  • Ngân hàng, fintech, bảo hiểm, giáo dục, y tế: dữ liệu nhạy cảm hoặc khối lượng lớn.
  • Agency, CRM vendor, call center, BPO: nhận dữ liệu từ khách hàng để vận hành thay mặt.

Ví dụ: một shop online lưu số điện thoại, địa chỉ, lịch sử mua hàng và gửi tin quảng cáo sau khi khách đã hủy đơn. Hoạt động đó không chỉ là “marketing bình thường”; nó kéo theo nghĩa vụ về căn cứ xử lý, thông báo, tối thiểu hóa dữ liệu, và cơ chế rút lại đồng ý theo quy định.

Doanh nghiệp phải chuẩn bị gì trước 01/01/2026?

Bạn không nên chờ sát ngày hiệu lực mới làm. Một lộ trình tối thiểu nên có 4 việc.

  1. Rà soát dữ liệu đang có:

    Liệt kê bạn đang thu thập gì, ở đâu, ai truy cập, giữ bao lâu, và chuyển cho bên nào.

  2. Xác định căn cứ xử lý:

    Với từng luồng dữ liệu, xác định là đồng ý, hợp đồng, nghĩa vụ pháp lý hay căn cứ khác theo quy định.

  3. Cập nhật thông báo và biểu mẫu:

    Sửa privacy notice, cookie banner, form đăng ký, điều khoản tuyển dụng, và luồng xin consent để dễ hiểu, tách bạch, có log chứng cứ.

  4. Thiết lập quy trình sự cố:

    Có đầu mối nội bộ, timeline 72 giờ kể từ khi phát hiện vi phạm dữ liệu, mẫu báo cáo, và checklist kỹ thuật/pháp lý.

Thực tế với SME, phần dễ bị bỏ sót nhất là “log chứng cứ đồng ý” và “quyền rút lại đồng ý”. Nếu chỉ có một checkbox chung cho nhiều mục đích, hoặc không lưu được thời điểm/phiên bản nội dung đã đồng ý, bạn sẽ khó chứng minh tuân thủ khi có kiểm tra hoặc khiếu nại.

Cơ quan nào thực thi và doanh nghiệp liên hệ ở đâu?

Cơ quan thực thi là Bộ Công an, cụ thể Cục An ninh mạng và phòng, chống tội phạm sử dụng công nghệ cao (A05). Khi doanh nghiệp có vụ việc dữ liệu, đặc biệt là rò rỉ, truy cập trái phép, hoặc sự cố liên quan hệ thống thông tin, cần chuẩn bị làm việc theo đúng quy trình và theo hướng dẫn của cơ quan có thẩm quyền.

Nếu doanh nghiệp có hoạt động xuyên biên giới, outsourcing, hay dùng vendor nước ngoài cho analytics/CRM/email marketing, nên kiểm tra kỹ vai trò của từng bên: ai là bên kiểm soát, ai là bên xử lý, dữ liệu đi đâu, và điều khoản hợp đồng đã đủ chưa.

Ví dụ thực tế: một doanh nghiệp bán lẻ cần làm gì?

Giả sử một chuỗi bán lẻ có website, app tích điểm và tổng đài CSKH. Dữ liệu đang chạy qua Google Analytics, CRM, ZNS, email service và file Excel tại cửa hàng.

Việc cần làm không chỉ là viết chính sách mới. Bạn cần:

  • gom lại bản đồ dữ liệu;
  • phân loại dữ liệu cá nhân cơ bản và dữ liệu nhạy cảm;
  • tách riêng consent cho marketing;
  • kiểm tra cookie/banner trên website;
  • giới hạn quyền truy cập nội bộ;
  • xóa dữ liệu hết mục đích;
  • chuẩn bị kịch bản thông báo vi phạm trong 72 giờ.

Nếu chưa rõ hệ thống của mình thuộc nhóm nào, hãy coi đây là bài toán vận hành + pháp lý, không phải chỉ là nội dung legal trên website.

Vấn đềCách làm tối thiểu trước 01/01/2026Rủi ro nếu bỏ qua
Thu thập dữ liệuThông báo rõ mục đích, loại dữ liệu, bên nhậnConsent vô hiệu, bị khiếu nại
Lưu consentCó log thời gian, nguồn, phiên bản nội dungKhông chứng minh được đã được đồng ý
Chia sẻ cho bên thứ baCó hợp đồng, giới hạn mục đíchLộ dữ liệu, trách nhiệm dây chuyền
Sự cố dữ liệuKịch bản phát hiện và báo cáo trong 72 giờChậm báo cáo, tăng mức xử lý
Chưa. Luật 91/2025/QH15 dự kiến hiệu lực từ 01/01/2026.
Có. Khi Luật 91/2025/QH15 có hiệu lực, nó sẽ thay thế Nghị định 13/2023/NĐ-CP.
Có, nếu bạn thu thập hoặc xử lý dữ liệu cá nhân của khách hàng, nhân sự, ứng viên, người dùng app hay lead.
Theo quy định hiện hành, doanh nghiệp phải thông báo vi phạm dữ liệu trong 72 giờ kể từ khi phát hiện.

Nếu bạn đang cần kiểm tra banner cookie, lưu bằng chứng đồng ý, hoặc thiết kế luồng DSAR cho website/app, consent.vn có thể giúp đội kỹ thuật và pháp lý làm nhanh hơn, ít “đoán luật” hơn.

Nguồn: Luật 91/2025/QH15 ; Nghị định 13/2023/NĐ-CP ; Cục An ninh mạng và phòng, chống tội phạm sử dụng công nghệ cao (A05)

Bắt đầu ngay — không cần tài khoản.

Sẵn sàng tuân thủ PDPL?

Bắt đầu ngay