Bài viết · 17 tháng 6, 2026

Nghĩa vụ của bên kiểm soát dữ liệu theo PDPL là gì?

Tóm tắt nghĩa vụ của bên kiểm soát dữ liệu theo PDPL: căn cứ pháp lý, bảo mật, đáp ứng quyền, lập hồ sơ và báo cáo vi phạm.

consent.vn Editorial8 phút đọc

Trả lời nhanh

Bên kiểm soát dữ liệu theo PDPL phải có căn cứ xử lý rõ ràng, bảo vệ an toàn dữ liệu, đáp ứng yêu cầu của chủ thể dữ liệu, lưu hồ sơ tuân thủ và thông báo vi phạm trong 72 giờ khi phát hiện. Đây là nhóm nghĩa vụ nền tảng theo Luật 91/2025/QH15, áp dụng từ 01/01/2026.

Nghĩa vụ của bên kiểm soát dữ liệu PDPL là gì?

Bên kiểm soát dữ liệu là chủ thể quyết định mục đích và phương tiện xử lý dữ liệu cá nhân, nên trách nhiệm của họ thường rộng nhất trong chuỗi xử lý. Theo quy định, bạn phải chứng minh việc xử lý có căn cứ hợp pháp, tổ chức bảo mật, đáp ứng yêu cầu của cá nhân và sẵn sàng cung cấp hồ sơ khi cơ quan có thẩm quyền yêu cầu.

Với doanh nghiệp Việt Nam, điều này không chỉ là chuyện “có policy cho đẹp”. Nó đòi hỏi quy trình thật: thu thập đúng mục đích, phân quyền nội bộ, log truy cập, hợp đồng với nhà cung cấp, và cơ chế tiếp nhận yêu cầu của khách hàng/nhân viên.

Căn cứ pháp lý nào làm phát sinh nghĩa vụ của bên kiểm soát dữ liệu?

Nghĩa vụ của bên kiểm soát dữ liệu phát sinh từ Luật Bảo vệ Dữ liệu Cá nhân số 91/2025/QH15, được thông qua ngày 26/06/2025 và có hiệu lực từ 01/01/2026, thay thế/nâng cấp khung hiện hành tại Nghị định 13/2023/NĐ-CP. Trong giai đoạn chuyển tiếp, doanh nghiệp nên rà soát quy trình theo chuẩn mới để tránh phải sửa gấp khi luật có hiệu lực.

Điểm cần nhớ là mức phạt cụ thể sẽ do nghị định hướng dẫn của Chính phủ ban hành, nên hiện chưa nên “ước lượng” con số cố định. Với vi phạm nghiêm trọng, có thể bị xử lý hình sự theo quy định liên quan. Cơ quan thực thi chính là Bộ Công an — Cục An ninh mạng và phòng, chống tội phạm sử dụng công nghệ cao (A05).

Nhóm nghĩa vụBên kiểm soát dữ liệu cần làm gìGợi ý thực tế cho SME
Căn cứ xử lýXác định mục đích, cơ sở pháp lý, phạm vi dữ liệuGắn từng luồng xử lý với form/campaign/hồ sơ nội bộ
Bảo mậtÁp dụng biện pháp kỹ thuật và tổ chứcMFA, phân quyền, mã hóa, sao lưu, nhật ký truy cập
Quyền của chủ thểTiếp nhận và phản hồi yêu cầu đúng hạnTạo form DSAR, SLA nội bộ, checklist xác minh danh tính
Hồ sơ tuân thủLưu bằng chứng, quyết định, biên bảnLưu consent log, DPIA/đánh giá rủi ro, vendor records
Vi phạm dữ liệuPhát hiện, đánh giá, thông báoPlaybook 72 giờ, kịch bản incident response

Bên kiểm soát dữ liệu phải bảo mật dữ liệu như thế nào?

Bạn phải áp dụng các biện pháp bảo mật phù hợp với mức độ rủi ro của dữ liệu và hệ thống. Không có một “mẫu chung” đủ cho mọi doanh nghiệp, nhưng về thực tế tối thiểu nên có:

  • phân quyền theo vai trò, không dùng chung tài khoản;
  • xác thực đa yếu tố cho hệ thống quản trị;
  • mã hóa dữ liệu nhạy cảm khi lưu trữ và truyền tải;
  • quản lý nhật ký truy cập và thay đổi;
  • sao lưu định kỳ và kiểm tra khôi phục;
  • quy trình xóa/ẩn danh khi hết mục đích xử lý;
  • đào tạo nhân sự có quyền truy cập dữ liệu.

Ví dụ: một sàn thương mại điện tử tại Việt Nam thường có dữ liệu khách hàng, địa chỉ giao hàng, lịch sử mua sắm và ticket hỗ trợ. Nếu file export CRM được chia sẻ qua email nội bộ mà không kiểm soát quyền tải xuống, doanh nghiệp rất khó chứng minh đã bảo vệ dữ liệu “theo quy định” khi có sự cố.

Bên kiểm soát dữ liệu phải đáp ứng quyền của chủ thể dữ liệu ra sao?

Bên kiểm soát dữ liệu phải có cơ chế để cá nhân thực hiện các quyền cơ bản như biết, truy cập, chỉnh sửa, xóa, hạn chế xử lý, phản đối xử lý hoặc rút lại đồng ý trong các trường hợp phù hợp theo luật. Điều quan trọng là phải có đầu mối tiếp nhận và thời hạn xử lý rõ ràng, không để yêu cầu “trôi” giữa CSKH, sales và IT.

Thực tế nên thiết kế một quy trình DSAR ngắn gọn:

  1. Tiếp nhận yêu cầu:

    Cho phép gửi qua form, email hoặc kênh hỗ trợ có ghi nhận timestamp.

  2. Xác minh danh tính:

    Đối chiếu số điện thoại, email, giấy tờ hoặc xác thực tài khoản.

  3. Phân loại yêu cầu:

    Truy cập, chỉnh sửa, xóa, phản đối, rút lại đồng ý.

  4. Tìm dữ liệu liên quan:

    Tra CRM, ERP, ticketing, cloud drive, log hệ thống.

  5. Phản hồi và thực hiện:

    Gửi kết quả, cập nhật hệ thống, lưu bằng chứng xử lý.

Nếu doanh nghiệp dùng nhiều nhà cung cấp, hãy ghi rõ ai chịu trách nhiệm trả lời phần dữ liệu nào. Ví dụ: bộ phận marketing giữ consent, bộ phận vận hành giữ đơn hàng, nhà cung cấp cloud giữ hạ tầng. Nhưng trách nhiệm cuối cùng với chủ thể dữ liệu vẫn nằm ở bên kiểm soát dữ liệu.

Bên kiểm soát dữ liệu cần lập hồ sơ gì?

Lập hồ sơ là phần nhiều SME hay bỏ qua nhất, vì tưởng chỉ cần “có chính sách”. Thực ra, khi cơ quan có thẩm quyền kiểm tra, bạn cần chứng minh quy trình đã tồn tại và đang vận hành, không chỉ là tài liệu soạn sẵn.

Nên tối thiểu lưu:

  • danh mục hoạt động xử lý dữ liệu;
  • căn cứ pháp lý cho từng hoạt động;
  • thông báo/đồng ý của người dùng, nếu có;
  • hợp đồng và phụ lục với bên xử lý dữ liệu, bên thứ ba;
  • biên bản đánh giá rủi ro hoặc đánh giá tác động theo quy định;
  • log tiếp nhận và xử lý yêu cầu của chủ thể dữ liệu;
  • hồ sơ đào tạo, phân quyền, rà soát bảo mật;
  • hồ sơ sự cố và biện pháp khắc phục.

Với doanh nghiệp làm sản phẩm số, đây là chỗ nên phối hợp chặt giữa pháp lý và kỹ thuật: log consent, versioning form, thời điểm người dùng bấm đồng ý, nội dung checkbox, và lịch sử thay đổi privacy notice.

Khi nào phải thông báo vi phạm dữ liệu?

Khi phát hiện vi phạm dữ liệu cá nhân, bên kiểm soát dữ liệu phải thông báo trong 72 giờ kể từ thời điểm phát hiện, theo quy định. Nếu chưa thể làm rõ toàn bộ sự cố ngay, vẫn nên gửi thông báo ban đầu đúng hạn và cập nhật bổ sung sau.

Một playbook tối thiểu nên có 4 bước:

  • cô lập hệ thống hoặc tài khoản bị ảnh hưởng;
  • xác định loại dữ liệu, số lượng bản ghi và phạm vi tác động;
  • đánh giá nguy cơ với cá nhân;
  • thông báo cho cơ quan có thẩm quyền và các bên liên quan theo quy định.

Đừng chờ “điều tra xong mới báo”. Với incident có dấu hiệu lộ dữ liệu khách hàng, càng chậm càng khó kiểm soát thiệt hại pháp lý và vận hành.

Nếu bạn cần rà soát banner cookie, lưu bằng chứng đồng ý hoặc thiết kế luồng DSAR cho website/app, consent.vn có thể giúp chuẩn hóa theo hướng dễ vận hành cho đội pháp lý và kỹ thuật.

Nguồn: Luật 91/2025/QH15; Nghị định 13/2023/NĐ-CP — thuvienphapluat.vn; Bộ Công an — bocongan.gov.vn

Bắt đầu ngay — không cần tài khoản.

Sẵn sàng tuân thủ PDPL?

Bắt đầu ngay