Bài viết · 17 tháng 6, 2026
Phạm vi áp dụng Luật Bảo vệ Dữ liệu Cá nhân là gì?
Giải thích phạm vi áp dụng Luật Bảo vệ Dữ liệu Cá nhân: dữ liệu nào, hoạt động xử lý nào, hiệu lực ngoài lãnh thổ và ngoại lệ áp dụng.
Trả lời nhanh
Phạm vi áp dụng luật bảo vệ dữ liệu cá nhân gồm những gì?
Luật áp dụng cho dữ liệu cá nhân và mọi hoạt động xử lý dữ liệu cá nhân có liên quan. Nói ngắn gọn, nếu doanh nghiệp của bạn thu thập, ghi nhận, lưu trữ, phân tích, chia sẻ, chuyển giao hoặc xóa dữ liệu của cá nhân thì đều có thể rơi vào phạm vi điều chỉnh.
Điểm cần lưu ý là Luật 91/2025/QH15 được thông qua ngày 26/06/2025, có hiệu lực từ 01/01/2026, và nâng cấp/thay thế khung trước đây của Nghị định 13/2023/NĐ-CP. Cơ quan thực thi là Bộ Công an, trực tiếp là Cục An ninh mạng và phòng, chống tội phạm sử dụng công nghệ cao (A05).
Luật bảo vệ dữ liệu cá nhân áp dụng cho loại dữ liệu nào?
Luật không chỉ nhắm đến “dữ liệu nhạy cảm” mà bao trùm dữ liệu cá nhân nói chung. Với doanh nghiệp SME, các nhóm thường gặp gồm:
- Thông tin định danh: họ tên, số điện thoại, email, CCCD, ngày sinh.
- Dữ liệu tài khoản và giao dịch: số tài khoản ngân hàng, lịch sử thanh toán, hóa đơn.
- Dữ liệu hành vi số: cookie, device ID, IP, log truy cập, hành vi trên website/app.
- Dữ liệu nhân sự: hồ sơ ứng viên, hợp đồng lao động, đánh giá hiệu suất.
- Dữ liệu khách hàng: lịch sử mua hàng, yêu cầu hỗ trợ, phản hồi, khiếu nại.
Nếu bạn vận hành website thương mại điện tử, CRM, app đặt lịch, hệ thống HRM hay nền tảng SaaS, gần như chắc chắn đang xử lý dữ liệu cá nhân theo nghĩa của luật.
| Nhóm dữ liệu | Ví dụ thực tế | Rủi ro tuân thủ thường gặp | |
|---|---|---|---|
| Dữ liệu định danh | tên, SĐT, email khách hàng | thiếu thông báo, thiếu căn cứ xử lý | |
| Dữ liệu định vị/hành vi | IP, cookie, log truy cập | không có banner/ghi nhận đồng ý rõ ràng | |
| Dữ liệu tài chính | số tài khoản, lịch sử thanh toán | chia sẻ với bên thứ ba không kiểm soát | |
| Dữ liệu nhân sự | CV, CCCD, hồ sơ lương | lưu quá lâu, phân quyền lỏng | |
| Dữ liệu nhạy cảm | sức khỏe, sinh trắc học, tôn giáo | thiếu biện pháp bảo vệ tăng cường |
Hoạt động xử lý nào nằm trong phạm vi áp dụng?
Luật áp dụng cho mọi “xử lý dữ liệu” theo nghĩa thực tế, không chỉ là lưu trữ. Với lập trình viên hoặc team product, cần hiểu rằng một sự kiện kỹ thuật nhỏ cũng có thể là xử lý dữ liệu.
Các hoạt động thường gặp gồm:
- Thu thập dữ liệu qua form, app, chatbot, call center.
- Ghi nhận và lưu trữ trong database, file, cloud, CRM.
- Sử dụng dữ liệu để xác thực, chăm sóc khách hàng, marketing, phân tích.
- Chia sẻ dữ liệu cho đối tác, nhà cung cấp, đơn vị vận chuyển, cổng thanh toán.
- Chuyển dữ liệu ra nước ngoài thông qua SaaS, cloud, email, analytics.
- Xóa, hủy, ẩn danh, sao lưu, khôi phục dữ liệu.
Xác định điểm chạm dữ liệu:
liệt kê nơi dữ liệu được nhập vào hệ thống: form, app, API, file import, email, Zalo, hotline.
Vẽ luồng xử lý:
dữ liệu đi từ đâu, ai truy cập, ai nhận lại, lưu ở đâu, bao lâu thì xóa.
Phân loại dữ liệu:
tách dữ liệu thường và dữ liệu nhạy cảm để áp dụng kiểm soát phù hợp.
Kiểm tra căn cứ xử lý:
xác định là đồng ý, hợp đồng, nghĩa vụ pháp lý hay căn cứ khác theo quy định.
Rà soát bên thứ ba:
quảng cáo, cloud, CRM, vận chuyển, payment, AI tool có nhận dữ liệu hay không.
Thiết lập hồ sơ tuân thủ:
thông báo, cơ chế ghi nhận đồng ý, phân quyền, log, quy trình DSAR và xử lý sự cố.
Luật có hiệu lực ngoài lãnh thổ Việt Nam không?
Có, theo quy định, phạm vi áp dụng có thể mở rộng ra ngoài lãnh thổ nếu hoạt động xử lý liên quan đến dữ liệu cá nhân của cá nhân tại Việt Nam hoặc có tác động đến việc xử lý dữ liệu đó. Đây là điểm rất quan trọng với doanh nghiệp dùng nền tảng quốc tế như cloud, CRM, email marketing, analytics, advertising, AI API.
Ví dụ thực tế: một công ty ở Singapore cung cấp app cho người dùng Việt Nam, thu thập số điện thoại, hành vi sử dụng và chuyển dữ liệu về máy chủ ở nước ngoài. Trường hợp này có thể phát sinh nghĩa vụ tuân thủ PDPL tại Việt Nam theo quy định, dù máy chủ không đặt tại Việt Nam.
Điều doanh nghiệp nên làm là không mặc định “máy chủ ở nước ngoài thì không liên quan”. Thực tế, yếu tố quyết định là có xử lý dữ liệu cá nhân của người ở Việt Nam hay không, và việc xử lý đó có thuộc phạm vi luật hay không.
Những ngoại lệ nào có thể không phải áp dụng đầy đủ?
Luật có các trường hợp ngoại lệ hoặc cơ chế áp dụng đặc thù theo quy định, nhưng không nên hiểu là “miễn trừ toàn bộ”. Thông thường, ngoại lệ chỉ giới hạn trong một số hoạt động đặc thù như yêu cầu của cơ quan nhà nước có thẩm quyền, phục vụ quốc phòng, an ninh, điều tra, tố tụng, hoặc tình huống khẩn cấp theo quy định.
Với doanh nghiệp, cách làm an toàn là:
- Không tự suy đoán mình được miễn.
- Nếu xử lý dữ liệu trong bối cảnh đặc thù, cần kiểm tra căn cứ pháp lý cụ thể.
- Với dữ liệu nhạy cảm hoặc chuyển dữ liệu ra nước ngoài, nên có luật sư rà soát trước khi triển khai.
Doanh nghiệp SME cần làm gì ngay?
Bước đầu tiên không phải là viết chính sách dài, mà là lập danh mục dữ liệu và luồng xử lý. Nếu bạn không biết dữ liệu đang ở đâu, ai dùng, và dùng vào việc gì, thì rất khó chứng minh tuân thủ.
Ưu tiên 5 việc:
- Rà soát form thu thập dữ liệu trên web/app.
- Kiểm tra banner cookie và cơ chế lưu bằng chứng đồng ý.
- Lập danh sách bên thứ ba có nhận dữ liệu.
- Chuẩn hóa quy trình trả lời yêu cầu chủ thể dữ liệu (DSAR).
- Thiết lập quy trình xử lý sự cố, vì thông báo vi phạm dữ liệu phải trong 72 giờ kể từ khi phát hiện.
Nếu bạn đang xây website hoặc sản phẩm số, consent.vn có thể giúp bạn chuẩn hóa banner cookie, lưu bằng chứng đồng ý và quy trình DSAR theo hướng thực dụng.
- Có thể có, nếu cookie hoặc IP được dùng để nhận diện, theo dõi, phân tích hoặc liên kết với một cá nhân cụ thể theo quy định.
- Có thể có. Nếu cloud xử lý dữ liệu cá nhân của người ở Việt Nam, doanh nghiệp vẫn cần xem nghĩa vụ tuân thủ và chuyển dữ liệu ra nước ngoài theo quy định.
- Có. Đây là dữ liệu cá nhân cơ bản, và việc thu thập, lưu trữ, dùng cho marketing hay CSKH đều là hoạt động xử lý dữ liệu.
- Không. Ngoại lệ thường chỉ áp dụng cho bối cảnh đặc thù; doanh nghiệp vẫn nên kiểm tra căn cứ pháp lý và tham vấn luật sư nếu tình huống không rõ.
Nguồn: Luật 91/2025/QH15; Nghị định 13/2023/NĐ-CP — thuvienphapluat.vn. Cơ quan thực thi: Bộ Công an/A05 — bocongan.gov.vn.
Bắt đầu ngay — không cần tài khoản.
Sẵn sàng tuân thủ PDPL?