Bài viết · 17 tháng 6, 2026
Lộ trình mốc thời gian hiệu lực PDPL: Doanh nghiệp cần làm gì?
Từ Nghị định 13/2023 đến Luật 91/2025/QH15 (01/01/2026): mốc thời gian PDPL và việc doanh nghiệp cần chuẩn bị.
Trả lời nhanh
Lộ trình mốc thời gian hiệu lực PDPL là gì?
Lộ trình mốc thời gian hiệu lực PDPL là cách doanh nghiệp theo dõi các mốc pháp lý từ Nghị định 13/2023/NĐ-CP đến Luật Bảo vệ Dữ liệu Cá nhân 91/2025/QH15, để biết khi nào cần chuyển đổi chính sách, quy trình và hệ thống. Hiểu đơn giản: không chờ đến ngày luật có hiệu lực mới làm, vì việc chuẩn bị thường mất nhiều tháng, nhất là với SME có website, app, CRM, ads và đơn vị xử lý dữ liệu bên thứ ba.
Theo khung hiện hành, Nghị định 13/2023/NĐ-CP là nền tảng thực thi trước mắt; Luật 91/2025/QH15 dự kiến có hiệu lực từ 01/01/2026 và sẽ thay thế Nghị định 13/2023/NĐ-CP. Doanh nghiệp nên coi giai đoạn 2024–2026 là giai đoạn chuyển tiếp để “dọn” nền dữ liệu, không phải chờ đến sát ngày.
Từ Nghị định 13/2023/NĐ-CP đến Luật 91/2025/QH15: có gì thay đổi?
Điểm quan trọng nhất là khung pháp lý sẽ đi từ quy định dưới luật sang luật chuyên ngành. Điều này thường kéo theo yêu cầu chặt hơn về quản trị dữ liệu cá nhân, hồ sơ chứng minh tuân thủ và trách nhiệm nội bộ.
Với doanh nghiệp, sự thay đổi thực tế không nằm ở khẩu hiệu “phải tuân thủ”, mà nằm ở 4 việc rất cụ thể: ai thu thập dữ liệu, thu để làm gì, chia sẻ cho ai, và có bằng chứng gì chứng minh người dùng đã được thông báo/đồng ý theo quy định.
Doanh nghiệp cần làm gì theo từng mốc thời gian?
Trước 01/01/2026, doanh nghiệp nên làm theo lộ trình tối thiểu sau để tránh phải chạy nước rút.
| Mốc thời gian | Việc cần làm | Kết quả mong muốn | |
|---|---|---|---|
| Ngay bây giờ | Lập bản đồ dữ liệu cá nhân: website, form lead, CRM, HR, CCTV, email, ads, hotline | Biết dữ liệu nào đang có, ai chạm vào, lưu ở đâu | |
| Trong 30 ngày | Rà soát chính sách quyền riêng tư, cookie banner, điều khoản đồng ý, các kênh thu thập dữ liệu | Nội dung thông báo rõ mục đích, phạm vi, bên nhận dữ liệu | |
| Trong 60 ngày | Kiểm tra nhà cung cấp: hosting, chatbot, email marketing, payment, cloud, agency | Có danh sách bên xử lý dữ liệu và điều khoản ràng buộc | |
| Trước mốc 2026 | Thiết lập quy trình DSAR: truy cập, chỉnh sửa, xóa, rút consent, phản đối xử lý | Trả lời yêu cầu người dùng đúng hạn và có log | |
| Trước mốc 2026 | Chuẩn bị incident response plan | Phát hiện và thông báo vi phạm dữ liệu trong 72 giờ kể từ khi phát hiện |
Ví dụ thực tế cho SME
Một công ty thương mại điện tử ở Việt Nam thường có form đăng ký, pixel quảng cáo, chatbot, hệ thống CRM và đơn vị giao hàng. Theo quy định, công ty không chỉ cần “xin đồng ý” trên form, mà còn phải biết dữ liệu đi qua những hệ thống nào, có chuyển ra nước ngoài không, và ai chịu trách nhiệm nếu có rò rỉ.
Nếu hiện tại bạn đang dùng cookie để đo hành vi, bạn không cần vội kết luận tracker nào “bất hợp pháp”. Điều cần làm là xác định công cụ đó làm phát sinh nghĩa vụ gì: thông báo cookie, xin consent phù hợp, lưu bằng chứng đồng ý và cho phép người dùng rút lại lựa chọn theo quy định.
Mốc nào là quan trọng nhất để doanh nghiệp không bị động?
Mốc quan trọng nhất là giai đoạn trước 01/01/2026. Vì khi Luật 91/2025/QH15 dự kiến có hiệu lực, doanh nghiệp sẽ bị soi vào khả năng chứng minh tuân thủ chứ không chỉ có chính sách trên website.
Ngoài ra, mốc 72 giờ sau khi phát hiện vi phạm dữ liệu là mốc vận hành cực kỳ quan trọng. Nhiều doanh nghiệp chỉ chuẩn bị cho “xin consent” nhưng quên mất quy trình xử lý sự cố. Thực tế, nếu bị lộ dữ liệu từ form khách hàng, hệ thống nhân sự hoặc file Excel chia sẻ nhầm, bạn cần biết ngay ai quyết định, ai ghi nhận, ai thông báo, ai khắc phục.
Cơ quan nào thực thi và doanh nghiệp nên liên hệ khi cần gì?
Cơ quan thực thi là Bộ Công an — Cục An ninh mạng và phòng, chống tội phạm sử dụng công nghệ cao (A05). Khi cần tra cứu thực thi, hướng dẫn hoặc làm rõ nghĩa vụ theo quy định, doanh nghiệp nên theo dõi thông tin từ cơ quan này và chuẩn bị hồ sơ nội bộ sẵn sàng giải trình.
Về chế tài, mức phạt cụ thể sẽ do nghị định hướng dẫn của Chính phủ ban hành, hiện chưa cố định con số. Vi phạm nghiêm trọng có thể bị xử lý hình sự, nên doanh nghiệp không nên chờ đến khi có thanh tra mới bắt đầu làm.
Bước 1: Kiểm kê dữ liệu
— Liệt kê toàn bộ điểm thu thập dữ liệu cá nhân: website, app, landing page, form tuyển dụng, camera, email, CSKH, Excel nội bộ.
Bước 2: Gắn mục đích và căn cứ
— Mỗi trường dữ liệu phải có lý do thu thập rõ ràng; không thu “cho có”.
Bước 3: Sửa nội dung thông báo/consent
— Viết lại chính sách quyền riêng tư, cookie banner, checkbox, pop-up để người dùng hiểu được mục đích và quyền của họ.
Bước 4: Ràng buộc nhà cung cấp
— Cập nhật hợp đồng với agency, cloud, chatbot, payment, logistics để quy định trách nhiệm xử lý dữ liệu.
Bước 5: Thiết lập quy trình DSAR và incident
— Có người phụ trách, mẫu phản hồi, thời hạn xử lý, và kịch bản thông báo vi phạm trong 72 giờ.
Doanh nghiệp nên ưu tiên việc gì trước tiên?
Ưu tiên đầu tiên là dữ liệu khách hàng và dữ liệu nhân sự. Đây là hai nhóm dữ liệu phổ biến nhất ở SME và cũng là nơi phát sinh nhiều rủi ro nhất: form lead, danh sách remarketing, hồ sơ tuyển dụng, chấm công, lương thưởng, camera văn phòng.
Ưu tiên thứ hai là bằng chứng tuân thủ. Đừng chỉ sửa nội dung hiển thị; hãy lưu version history của chính sách, log đồng ý, thời điểm người dùng tick checkbox, nguồn consent, và danh sách vendor đang xử lý dữ liệu.
Nếu doanh nghiệp có website hoặc app, một lớp cookie banner rõ ràng, lưu bằng chứng đồng ý và quản lý yêu cầu DSAR bằng công cụ phù hợp sẽ giúp giảm rất nhiều công việc thủ công. consent.vn có thể là một phần trong bộ công cụ đó nếu bạn đang cần chuẩn hóa banner cookie, lưu log đồng ý và xử lý yêu cầu người dùng.
- Hiện doanh nghiệp đang áp dụng Nghị định 13/2023/NĐ-CP, còn Luật 91/2025/QH15 dự kiến hiệu lực từ 01/01/2026.
- Không. Bạn nên chuẩn bị từ bây giờ vì việc rà soát dữ liệu, hợp đồng và quy trình thường mất thời gian.
- Không nên kết luận máy móc. Theo quy định, công cụ đó có thể làm phát sinh nghĩa vụ thông báo, xin consent, lưu bằng chứng đồng ý và cho phép rút lại lựa chọn.
- Kích hoạt quy trình ứng phó, ghi nhận sự cố và đánh giá nghĩa vụ thông báo trong 72 giờ kể từ khi phát hiện.
Nguồn: Luật 91/2025/QH15 và Nghị định 13/2023/NĐ-CP tại https://thuvienphapluat.vn; thông tin cơ quan thực thi A05 tại https://bocongan.gov.vn
Bắt đầu ngay — không cần tài khoản.
Sẵn sàng tuân thủ PDPL?