Bài viết · 17 tháng 6, 2026

Nguyên tắc bảo vệ dữ liệu cá nhân theo PDPL là gì?

Tóm tắt các nguyên tắc bảo vệ dữ liệu cá nhân theo PDPL: hợp pháp, minh bạch, đúng mục đích, tối thiểu, chính xác, bảo mật.

consent.vn Editorial7 phút đọc

Trả lời nhanh

Các nguyên tắc bảo vệ dữ liệu cá nhân theo PDPL yêu cầu doanh nghiệp xử lý dữ liệu hợp pháp, minh bạch, đúng mục đích, tối thiểu, chính xác và bảo mật. Với SME, đây là “xương sống” để thiết kế form, cookie banner, quy trình lưu trữ và phản hồi yêu cầu của khách hàng.

Nguyên tắc bảo vệ dữ liệu cá nhân PDPL là gì?

Đây là bộ nguyên tắc cốt lõi mà doanh nghiệp phải tuân theo khi thu thập, sử dụng, lưu trữ, chia sẻ hoặc xóa dữ liệu cá nhân. Nói ngắn gọn: chỉ làm những gì cần thiết, nói rõ với người dùng, bảo vệ dữ liệu đúng cách và có căn cứ theo quy định.

Với Luật Bảo vệ Dữ liệu Cá nhân 91/2025/QH15, các nguyên tắc này là nền tảng để đánh giá một hoạt động xử lý có phù hợp hay không. Luật dự kiến có hiệu lực từ 01/01/2026 và thay thế Nghị định 13/2023/NĐ-CP. Trong thực tế, nguyên tắc không chỉ dành cho pháp chế; lập trình viên, product, marketing và CSKH đều phải hiểu để tránh “thu quá tay” hoặc dùng dữ liệu sai mục đích.

Các nguyên tắc bảo vệ dữ liệu cá nhân theo PDPL gồm những gì?

Cốt lõi gồm: hợp pháp, minh bạch, đúng mục đích, tối thiểu, chính xác, bảo mật và trách nhiệm giải trình theo quy định.

Các nguyên tắc này thường được hiểu theo hướng vận hành như sau:

  • Hợp pháp: Có căn cứ xử lý phù hợp theo quy định; không thu thập hay dùng dữ liệu chỉ vì “tiện”.
  • Minh bạch: Người dùng phải biết bạn thu gì, để làm gì, ai nhận dữ liệu, giữ bao lâu.
  • Đúng mục đích: Dữ liệu chỉ được dùng cho mục đích đã thông báo; muốn đổi mục đích thì phải xem lại căn cứ và thông báo phù hợp.
  • Tối thiểu: Chỉ thu thập dữ liệu cần thiết. Ví dụ, đăng ký nhận báo giá không nên bắt buộc ngày sinh nếu không cần.
  • Chính xác: Phải có cơ chế cập nhật/sửa dữ liệu khi sai lệch.
  • Bảo mật: Có biện pháp kỹ thuật và tổ chức để ngăn truy cập trái phép, rò rỉ, sửa đổi hoặc mất dữ liệu.
  • Trách nhiệm giải trình: Doanh nghiệp phải chứng minh mình đã làm đúng, không chỉ “nói là đúng”.

Doanh nghiệp cần làm gì để tuân thủ nguyên tắc này?

Bạn cần biến nguyên tắc thành quy trình và bằng chứng, thay vì chỉ để trong chính sách.

  1. Rà soát tất cả điểm thu thập dữ liệu:

    Liệt kê form website, app, chatbot, CRM, call center, file Excel, Zalo/Email và dữ liệu từ bên thứ ba.

  2. Gắn mục đích rõ ràng cho từng trường dữ liệu:

    Mỗi trường cần một lý do kinh doanh cụ thể; bỏ trường nào không phục vụ mục đích.

  3. Thiết kế thông báo minh bạch:

    Viết notice ngắn, dễ hiểu về loại dữ liệu, mục đích, thời hạn lưu, bên nhận dữ liệu và quyền của người dùng.

  4. Giảm dữ liệu mặc định:

    Ẩn hoặc bỏ các trường không bắt buộc; dùng tùy chọn thay vì checkbox ép buộc khi không cần.

  5. Thiết lập quy trình sửa/xóa/cung cấp dữ liệu:

    Tạo ticket DSAR, SLA nội bộ, người phụ trách và log xử lý.

  6. Áp dụng kiểm soát bảo mật:

    Phân quyền truy cập, mã hóa, backup, nhật ký truy cập, cảnh báo rò rỉ và quy trình ứng phó sự cố.

  7. Lưu bằng chứng tuân thủ:

    Lưu version chính sách, consent logs, tài liệu DPIA/đánh giá rủi ro, biên bản đào tạo, và nhật ký thay đổi hệ thống.

Ví dụ thực tế: form đăng ký nhận báo giá B2B nên làm thế nào?

Một form tốt chỉ nên hỏi những dữ liệu thật sự cần cho việc phản hồi báo giá, ví dụ: họ tên, công ty, email, số điện thoại, nhu cầu.

Không nên mặc định yêu cầu thêm CCCD, ngày sinh, địa chỉ nhà riêng nếu chỉ để tư vấn gói phần mềm B2B. Nếu đội sales muốn lưu thêm ngành nghề, quy mô doanh nghiệp hoặc ngân sách dự kiến, hãy giải thích rõ mục đích và chỉ thu khi cần cho bước tiếp theo.

Với cookie hoặc tracker trên website, bạn không nên kết luận công cụ nào “bất hợp pháp”; thay vào đó, hãy kiểm tra liệu nó có làm phát sinh nghĩa vụ thông báo, xin chấp thuận, và quản lý lựa chọn người dùng theo quy định hay không.

Bảng kiểm nhanh cho SME và team dev

Hạng mục Câu hỏi kiểm tra Việc cần làm
Thu thập Có trường nào không cần thiết không? Bỏ trường thừa, dùng mặc định tối thiểu
Thông báo Người dùng đã được biết rõ mục đích chưa? Viết notice ngắn, rõ, dễ thấy
Căn cứ Có căn cứ xử lý phù hợp theo quy định không? Rà soát legal basis trước khi bật luồng dữ liệu
Chia sẻ Dữ liệu có chuyển cho bên thứ ba không? Ký thỏa thuận, giới hạn mục đích, ghi nhận bên nhận
Lưu trữ Lưu bao lâu, có xóa được không? Thiết lập retention và xóa định kỳ
Bảo mật Ai truy cập được dữ liệu? Phân quyền, mã hóa, log, cảnh báo
Quyền dữ liệu Có cách để sửa/xóa/rút lại chấp thuận không? Tạo form DSAR và quy trình xử lý

Vi phạm nguyên tắc PDPL sẽ bị xử lý thế nào?

Vi phạm có thể dẫn đến xử phạt theo nghị định hướng dẫn của Chính phủ; vi phạm nghiêm trọng có thể bị xử lý hình sự theo quy định.

Cơ quan thực thi là Bộ Công an, cụ thể Cục An ninh mạng và phòng, chống tội phạm sử dụng công nghệ cao (A05). Trên thực tế, nếu doanh nghiệp không chứng minh được mình đã thông báo rõ ràng, thu tối thiểu, và có biện pháp bảo mật phù hợp, rủi ro tuân thủ sẽ tăng rất nhanh — đặc biệt với nền tảng thương mại điện tử, SaaS, fintech, edtech và marketing automation.

Làm sao để áp dụng ngay mà không quá tải?

Bắt đầu từ 3 việc: dọn form, viết lại notice và dựng quy trình DSAR. Đây là ba điểm chạm dễ tạo rủi ro nhất và cũng dễ cải thiện nhất trong 1–2 sprint.

Nếu bạn đang vận hành website/app, consent.vn có thể giúp chuẩn hóa banner cookie, lưu bằng chứng đồng ý và luồng xử lý yêu cầu dữ liệu để team dev và pháp chế làm việc cùng một bộ tài liệu.

Có. PDPL áp dụng theo hoạt động xử lý dữ liệu, không phụ thuộc việc bạn là công ty lớn hay SME.
Chưa. Bạn còn cần quy trình thực thi, kiểm soát dữ liệu, và bằng chứng cho thấy việc xử lý đúng mục đích, tối thiểu và bảo mật theo quy định.
Bạn պետք phải rà soát lại căn cứ xử lý và thông báo phù hợp; không nên tự ý chuyển sang mục đích mới.
Có, nếu cookie/tracker làm phát sinh việc thu thập hoặc chia sẻ dữ liệu cá nhân thì bạn cần xem xét nghĩa vụ thông báo và chấp thuận theo quy định.

Nguồn: Luật 91/2025/QH15, Nghị định 13/2023/NĐ-CP; thuvienphapluat.vn, A05 bocongan.gov.vn

Bắt đầu ngay — không cần tài khoản.

Sẵn sàng tuân thủ PDPL?

Bắt đầu ngay