Bài viết · 17 tháng 6, 2026
Nghị định hướng dẫn Luật Bảo vệ Dữ liệu Cá nhân là gì?
Vai trò của nghị định hướng dẫn Luật 91/2025, nội dung sẽ chi tiết hóa và việc doanh nghiệp cần chuẩn bị trước 01/01/2026.
Trả lời nhanh
Nghị định hướng dẫn luật bảo vệ dữ liệu cá nhân là gì?
Nói ngắn gọn, đây là nghị định của Chính phủ dùng để chi tiết hóa Luật Bảo vệ Dữ liệu Cá nhân số 91/2025/QH15, dự kiến có hiệu lực từ 01/01/2026 và thay thế Nghị định 13/2023/NĐ-CP. Với doanh nghiệp, nghị định này quan trọng vì luật đặt ra nguyên tắc chung, còn nghị định sẽ cho biết cần làm cụ thể như thế nào.
Với SME, điểm cần hiểu là: không nên chờ đến khi nghị định ban hành mới bắt đầu chuẩn bị. Những việc như rà soát consent, mapping dữ liệu, quy trình xử lý yêu cầu của khách hàng, hay cơ chế báo cáo vi phạm đều cần thời gian làm thật, không thể “bật công tắc” trong một tuần.
Nghị định hướng dẫn sẽ chi tiết hóa những nội dung nào?
Nghị định nhiều khả năng sẽ tập trung vào các phần doanh nghiệp cần để vận hành được, thay vì chỉ nêu nguyên tắc. Với các nhóm nội dung sau, bạn nên coi là “sẽ bị soi kỹ” khi triển khai:
-
Mức phạt và cách áp dụng phạt theo nghị định hướng dẫn
Luật đã xác định hành vi vi phạm có thể bị xử lý theo quy định, nhưng mức phạt cụ thể sẽ do nghị định hướng dẫn của Chính phủ ban hành, chưa cố định con số tại thời điểm này. Điều quan trọng là doanh nghiệp phải hiểu hành vi nào tạo rủi ro: thu thập thiếu cơ sở pháp lý, dùng dữ liệu sai mục đích, không đáp ứng yêu cầu của chủ thể dữ liệu, hoặc không quản lý vendor đúng cách. -
Thủ tục thông báo vi phạm dữ liệu
Quy định hiện hành đã xác định thời hạn thông báo trong 72 giờ kể từ khi phát hiện. Nghị định hướng dẫn có thể làm rõ ai là người báo, báo cho cơ quan nào, biểu mẫu nào dùng, và cách ghi nhận thời điểm “phát hiện” trong thực tế. -
Hồ sơ và quy trình nội bộ
Doanh nghiệp thường cần ít nhất: sổ hoạt động xử lý dữ liệu, phân quyền truy cập, quy trình phản ứng sự cố, quy trình tiếp nhận yêu cầu truy cập/xóa/sửa, và cơ chế lưu bằng chứng đồng ý. -
Vai trò các bên xử lý dữ liệu
Bên kiểm soát dữ liệu, bên xử lý dữ liệu, bên thứ ba, và nhà cung cấp dịch vụ công nghệ thường sẽ có nghĩa vụ khác nhau. Nghị định sẽ giúp phân định trách nhiệm rõ hơn trong hợp đồng, đặc biệt với SaaS, cloud, CRM, CDP, email marketing, và hệ thống analytics. -
Cơ chế làm việc với cơ quan thực thi
Cơ quan thực thi là Bộ Công an — Cục An ninh mạng và phòng, chống tội phạm sử dụng công nghệ cao (A05). Doanh nghiệp cần chuẩn bị đầu mối tiếp nhận yêu cầu, quy trình trả lời công văn, và nơi lưu hồ sơ để khi cần có thể cung cấp nhanh.
| Nội dung | Luật 91/2025/QH15 | Nghị định hướng dẫn dự kiến làm rõ | |
|---|---|---|---|
| Nguyên tắc xử lý dữ liệu | Có | Không thay đổi, nhưng diễn giải cụ thể hơn | |
| Mức phạt | Nêu khung/định hướng chung | Mức phạt cụ thể theo nghị định hướng dẫn | |
| Thông báo vi phạm | Có nghĩa vụ trong 72 giờ | Mẫu, đầu mối, cách tính thời hạn | |
| Hồ sơ nội bộ | Có yêu cầu chung | Biểu mẫu, lưu trữ, trách nhiệm từng vai trò | |
| Phối hợp cơ quan thực thi | Có | Quy trình làm việc với A05, thời hạn, tài liệu |
Doanh nghiệp cần chuẩn bị gì trước khi nghị định ban hành?
Chuẩn bị sớm giúp bạn giảm rủi ro khi nghị định có hiệu lực và tránh phải sửa hệ thống trong trạng thái bị động. Với doanh nghiệp Việt Nam, đặc biệt là SME, nên làm theo thứ tự sau:
Rà soát dữ liệu đang có:
Liệt kê bạn đang thu thập gì, từ ai, qua kênh nào, lưu ở đâu, ai truy cập được, và có chia sẻ cho bên nào.
Xác định cơ sở xử lý:
Mỗi luồng dữ liệu cần biết đang dựa trên consent, hợp đồng, nghĩa vụ pháp lý hay lý do hợp pháp khác theo quy định.
Cập nhật thông báo và màn hình xin consent:
Bên thu thập cần giải thích rõ mục đích, phạm vi, thời hạn lưu, bên nhận dữ liệu, và cách rút lại đồng ý.
Lập quy trình DSAR và phản hồi sự cố:
Thiết kế luồng xử lý yêu cầu truy cập, sửa, xóa, hạn chế xử lý, và quy trình báo vi phạm trong 72 giờ.
Ràng buộc vendor bằng hợp đồng:
Với CRM, email, cloud, call center, agency, cần điều khoản bảo mật, phân quyền, thời gian lưu, xử lý khi sự cố.
Lưu bằng chứng tuân thủ:
Giữ log, ticket, email xác nhận, version chính sách, và chứng cứ đồng ý để khi cần có thể chứng minh đã làm đúng.
Ví dụ thực tế: một sàn thương mại điện tử thường có dữ liệu tài khoản, đơn hàng, địa chỉ giao hàng, lịch sử thanh toán, log thiết bị, cookie và hành vi mua sắm. Nếu không có bản đồ dữ liệu và quy trình DSAR, khi khách yêu cầu xóa tài khoản hoặc nghi ngờ lộ dữ liệu, team kỹ thuật và CSKH sẽ không biết phải xử lý ở đâu trước.
Nên làm gì ngay nếu đang dùng cookie, form, CRM hoặc tracker?
Không cần chờ luật “rõ hết” mới làm. Nếu website/app của bạn đang dùng banner cookie, form lead, pixel, hoặc tracker phân tích hành vi, hãy coi đó là các điểm phát sinh nghĩa vụ theo quy định: phải thông báo minh bạch, ghi nhận đồng ý khi cần, kiểm soát chia sẻ bên thứ ba, và lưu được bằng chứng.
Điểm quan trọng là đừng chỉ chỉnh chính sách trên giấy. Hãy kiểm tra thực tế: banner có chặn trước khi consent không, form có checkbox tách bạch không, CRM có log thời điểm đồng ý không, và nhà cung cấp có xóa dữ liệu khi hết hợp đồng không. Nếu chưa chắc, nên hỏi luật sư để chốt cách làm an toàn.
FAQ về nghị định hướng dẫn luật bảo vệ dữ liệu cá nhân
Nếu bạn đang chuẩn bị banner cookie, lưu bằng chứng đồng ý hoặc quy trình DSAR, consent.vn có thể giúp bạn chuẩn hóa luồng vận hành trước khi nghị định có hiệu lực.
Nguồn: Luật Bảo vệ Dữ liệu Cá nhân số 91/2025/QH15; Nghị định 13/2023/NĐ-CP; Cục An ninh mạng và phòng, chống tội phạm sử dụng công nghệ cao (A05) — thuvienphapluat.vn, bocongan.gov.vn
Bắt đầu ngay — không cần tài khoản.
Sẵn sàng tuân thủ PDPL?