Đánh giá tác động xử lý dữ liệu cá nhân & chuyển dữ liệu cá nhân xuyên biên giới từ năm 2026

Kinh doanh hang xach tay co dung luat VN 2

I. Cơ sở pháp lý:

  • Luật Bảo vệ dữ liệu cá nhân 2025
  • Nghị định 356/2025/NĐ-CP hướng dẫn Luật Bảo vệ dữ liệu cá nhân
  • Quyết định 778/QĐ-BCA-A05 năm 2026 công bố Danh mục thủ tục hành chính mới, bị bãi bỏ trong lĩnh vực bảo vệ dữ liệu cá nhân thuộc phạm vi quản lý nhà nước của Bộ Công an

II. Khái niệm cốt lõi – nền tảng pháp lý về bảo vệ dữ liệu cá nhân:

1. Dữ liệu cá nhân là gì?

Khái niệm dữ liệu cá nhân được quy định tại Điều 2 Luật bảo vệ dữ liệu cá nhân 2025 là “Dữ liệu cá nhân là dữ liệu số hoặc thông tin dưới dạng khác xác định hoặc giúp xác định một con người cụ thể, bao gồm: dữ liệu cá nhân cơ bản và dữ liệu cá nhân nhạy cảm. Dữ liệu cá nhân sau khi khử nhận dạng không còn là dữ liệu cá nhân”, đồng thời khái niệm Dữ liệu cá nhân cơ bản và dữ liệu cá nhân nhạy cảm được quy định như sau:

  • Dữ liệu cá nhân cơ bản: là dữ liệu cá nhân phản ánh các yếu tố nhân thân, lai lịch phổ biến, thường xuyên sử dụng trong các giao dịch, quan hệ xã hội, thuộc danh mục do Chính phủ ban hành tại Nghị định nêu trên.
  • Dữ liệu cá nhân nhạy cảm: là dữ liệu cá nhân gắn liền với quyền riêng tư của cá nhân, khi bị xâm phạm sẽ gây ảnh hưởng trực tiếp đến quyền, lợi ích hợp pháp của cơ quan, tổ chức, cá nhân, thuộc danh mục do Chính phủ ban hành tại Nghị định nêu trên.

Danh mục cụ thể của dữ liệu cá nhân cơ bản và dữ liệu cá nhân nhạy cảm được liệt kê tại Điều 3 và Điều 4 Nghị định 356/2025/NĐ-CP, việc phân loại chính xác hai nhóm dữ liệu này sẽ giúp doanh nghiệp xác định đúng phạm vi nghĩa vụ khi thực hiện báo cáo đánh giá tác động xử lý dữ liệu cá nhân và báo cáo đánh giá tác động chuyển dữ liệu cá nhân xuyên biên giới.

2. Bảo vệ dữ liệu cá nhân là gì?

Theo Luật Bảo vệ dữ liệu cá nhân 2025, bảo vệ dữ liệu cá nhân được hiểu là việc cơ quan, tổ chức, cá nhân áp dụng các biện pháp kỹ thuật, nghiệp vụ và quản lý nhằm phòng ngừa, phát hiện, ngăn chặn và xử lý hành vi xâm phạm dữ liệu cá nhân.

Khái niệm này phản ánh yêu cầu cấp thiết trong bối cảnh doanh nghiệp ngày càng phụ thuộc vào môi trường số, hệ thống mạng, nền tảng trực tuyến, nơi dữ liệu cá nhân của nhân viên, khách hàng và đối tác thường xuyên được thu thập, lưu trữ và xử lý.

Bảo vệ dữ liệu cá nhân bao gồm các hoạt động như:

  • Đảm bảo tính bảo mật, toàn vẹn và sẵn sàng của dữ liệu cá nhân;
  • Áp dụng biện pháp kỹ thuật (mã hóa, phân quyền, kiểm soát truy cập…);
  • Thiết lập quy trình quản trị nội bộ, ghi nhận và phản hồi sự cố dữ liệu;
  • Tuân thủ các nghĩa vụ pháp lý về minh bạch, đồng ý, đánh giá tác động xử lý dữ liệuvà chuyển dữ liệu xuyên biên giới.

Nói cách khác, bảo vệ dữ liệu cá nhân không chỉ là biện pháp an ninh mạng, mà là một yêu cầu pháp lý bắt buộc nhằm bảo đảm quyền riêng tư và quyền được bảo vệ thông tin của mỗi cá nhân, đồng thời giảm thiểu rủi ro pháp lý cho doanh nghiệp.

3. Xử lý dữ liệu cá nhân và đánh giá tác động xử lý dữ liệu cá nhân là gì?

3.1. Xử lý dữ liệu cá nhân:

Luật Bảo vệ dữ liệu cá nhân 2025 định nghĩa: “Xử lý dữ liệu cá nhân là hoạt động tác động đến dữ liệu cá nhân, bao gồm một hoặc nhiều hoạt động như: thu thập, phân tích, tổng hợp, mã hóa, giải mã, chỉnh sửa, xóa, hủy, khử nhận dạng, cung cấp, công khai, chuyển giao dữ liệu cá nhân và các hoạt động khác tác động đến dữ liệu cá nhân.”

Nói cách khác, bất kỳ doanh nghiệp nào lưu trữ hồ sơ nhân sự, vận hành hệ thống CRM/ERP, quản lý khách hàng, sử dụng nền tảng SaaS, chạy quảng cáo, phân tích hành vi người dùng hoặc đồng bộ dữ liệu giữa các hệ thống,… đều được xem là đang xử lý dữ liệu cá nhân theo quy định pháp luật.

Ví dụ 1: Doanh nghiệp A ký hợp đồng dịch vụ với Doanh nghiệp B để sử dụng phần mềm để tính lương, bảo hiểm xã hội, thuế thu nhập cá nhân của người lao động thì Doanh nghiệp B được xác định đang xử lý dữ liệu cá nhân.

3.2. Đánh giá tác động xử lý dữ liệu cá nhân (DPIA):

Luật Bảo vệ dữ liệu cá nhân 2025 đưa ra khái niệm đánh giá tác động xử lý dữ liệu cá nhân (DPIA) là quá trình phân tích, nhận diện và đánh giá các rủi ro có thể phát sinh trong hoạt động xử lý dữ liệu cá nhân. Từ đó đề xuất các biện pháp cần thiết nhằm bảo đảm an toàn dữ liệu và bảo vệ quyền, lợi ích hợp pháp của chủ thể dữ liệu.

Đánh giá tác động xử lý dữ liệu cá nhân (DPIA) giúp doanh nghiệp:

  • Nhận diện rủi ro trong toàn bộ vòng đời xử lý dữ liệu;
  • Đánh giá mức độ tác động đến quyền và lợi ích hợp pháp của chủ thể dữ liệu;
  • Lựa chọn biện pháp giảm thiểu rủi ro về kỹ thuật và quản trị;
  • Đảm bảo tuân thủ pháp luật về bảo vệ dữ liệu cá nhân, đặc biệt trong bối cảnh doanh nghiệp xử lý dữ liệu quy mô lớn hoặc dữ liệu nhạy cảm.

Nói cách khác, Đánh giá tác động xử lý dữ liệu cá nhân (DPIA) không chỉ là quy định bắt buộc mà còn là công cụ giúp doanh nghiệp hạn chế vi phạm, ngăn ngừa lộ lọt dữ liệu, và giảm thiểu trách nhiệm pháp lý khi xảy ra sự cố.

3.3. Chuyển dữ liệu cá nhân xuyên biên giới:

Sau khi Nghị định 356/2025/NĐ-CP được ban hành thay thế cho Nghị định 13/2023/NĐ-CP thì Chuyển dữ liệu cá nhân xuyên biên giới được quy định thống nhất tại Luật Bảo vệ dữ liệu cá nhân 2025. Theo quy định tại Điều 20 Luật Bảo vệ dữ liệu cá nhân 2025 thì chuyển dữ liệu cá nhân xuyên biên giới không được định nghĩa cụ thể mà được liệt kê các trường hợp được xem là chuyển dữ liệu cá nhân xuyên biên giới.

Mục tiêu của pháp luật là kiểm soát và đảm bảo an toàn cho dữ liệu cá nhân khi dữ liệu được chuyển ra nước ngoài hoặc được xử lý bởi hệ thống, tổ chức, cá nhân ở nước ngoài. Tóm lại, chuyển dữ liệu cá nhân xuyên biên giới được hiểu là mọi hoạt động làm cho dữ liệu cá nhân của công dân Việt Nam di chuyển, lưu trữ, xử lý, truy cập từ ngoài lãnh thổ Việt Nam, dù bằng hình thức trực tiếp hay thông qua các nền tảng công nghệ, dịch vụ điện toán đám mây, hệ thống SaaS, API hoặc máy chủ đặt ở nước ngoài.

3.4. Đánh giá tác động chuyển dữ liệu cá nhân xuyên biên giới (CBTIA):

Nghị định 356/2025/NĐ-CP và Luật Bảo vệ dữ liệu cá nhân 2025 không đưa ra định nghĩa trực tiếp về Đánh giá tác động chuyển dữ liệu cá nhân xuyên biên giới, tuy nhiên từ các yêu cầu pháp lý bắt buộc khi chuyển dữ liệu cá nhân xuyên biên giới, có thể xác định rằng đánh giá tác động chuyển dữ liệu cá nhân xuyên biên giới là quá trình doanh nghiệp phân tích, đánh giá rủi ro và xác lập các biện pháp bảo vệ dữ liệu cá nhân trước khi dữ liệu được chuyển ra ngoài lãnh thổ Việt Nam.

Mục tiêu của đánh giá tác động chuyển dữ liệu cá nhân xuyên biên giới (CBTIA) bao gồm:

  • Đánh giá các rủi ro có thể phát sinh trong quá trình chuyển dữ liệu và xử lý dữ liệu ở nước ngoài;
  • Xác định khả năng dữ liệu cá nhân bị truy cập trái phép, lộ lọt, thay đổi hoặc sử dụng sai mục đích;
  • Đánh giá mức độ tuân thủ của bên nhận dữ liệu tại nước ngoài;
  • Đề xuất và áp dụng các biện pháp bảo vệ nhằm bảo đảm rằng dữ liệu cá nhân của công dân việt nam được bảo vệ ở mức độ tương đương hoặc không thấp hơn tiêu chuẩn theo pháp luật Việt Nam.

Đánh giá tác động chuyển dữ liệu cá nhân xuyên biên giới (CBTIA) trở thành công cụ quan trọng để doanh nghiệp chứng minh sự tuân thủ pháp lý khi sử dụng hệ thống, nền tảng hoặc nhà cung cấp dịch vụ đặt máy chủ ở nước ngoài – một xu hướng phổ biến trong hoạt động vận hành, marketing và quản trị dữ liệu hiện nay.

III. Doanh nghiệp nào cần phải thực hiện đánh giá tác động xử lý dữ liệu cá nhân và đánh giá tác động chuyển dữ liệu cá nhân xuyên biên giới

1. Đánh giá tác động xử lý dữ liệu cá nhân (DPIA):

Nghị định 356/2025/NĐ-CP và Luật Bảo vệ dữ liệu cá nhân 2025 đều quy định rất rõ ràng và nhất quán về việc Bên kiểm soát dữ liệu cá nhân, Bên xử lý dữ liệu cá nhân, Bên kiểm soát và xử lý dữ liệu cá nhân, và Bên thứ ba cũng như quy định các chủ thể cần phải có trách nhiệm lập và lưu giữ Hồ sơ đánh giá tác động xử lý dữ liệu cá nhân. Điều này thể hiện đây là một nghĩa vụ pháp lý bắt buộc và xuyên suốt trong khung pháp lý về bảo vệ dữ liệu cá nhân của Việt Nam.

Theo đó, các định nghĩa về các chủ thể nêu trên cũng được quy định chi tiết tại khoản 7, khoản 8 và khoản 9 Điều 2 Luật Bảo vệ dữ liệu cá nhân 2025:

  • Bên kiểm soát dữ liệu cá nhân là cơ quan, tổ chức, cá nhân quyết định mục đích và phương tiện xử lý dữ liệu cá nhân;
  • Bên xử lý dữ liệu cá nhân là cơ quan, tổ chức, cá nhân thực hiện việc xử lý dữ liệu cá nhân theo yêu cầu của bên kiểm soát dữ liệu cá nhân hoặc bên kiểm soát và xử lý dữ liệu cá nhân thông qua hợp đồng;
  • Bên kiểm soát và xử lý dữ liệu cá nhân là cơ quan, tổ chức, cá nhân quyết định mục đích, phương tiện và trực tiếp xử lý dữ liệu cá nhân.
  • Bên thứ ba là tổ chức, cá nhân ngoài chủ thể dữ liệu cá nhân, bên kiểm soát dữ liệu cá nhân, bên kiểm soát và xử lý dữ liệu cá nhân, bên xử lý dữ liệu cá nhân tham gia vào việc xử lý dữ liệu cá nhân theo quy định của pháp luật.

Ví dụ 2: Tiếp tục với ví dụ 1 ở mục 3.1 để xác định vai trò của bên dựa theo định nghĩa như trên như sau:

  • Doanh nghiệp A là bên kiểm soát dữ liệu cá nhân và Doanh nghiệp B là bên xử lý dữ liệu vì Doanh nghiệp A quyết định thu thập dữ liệu của người lao động để làm gì và phương thức thu thập và Doanh nghiệp B xử lý dữ liệu cá nhân theo các yêu cầu của bên A thông qua hợp đồng.
  • Trường hợp Doanh nghiệp A tự thu thập, lưu trữ, đánh giá dữ liệu, thông báo kết quả của các ứng viên trong quá trình tuyển dụng thì doanh nghiệp A là bên kiểm soát và xử lý dữ liệu cá nhân vì họ vừa quyết định cả mục đích, phương tiện và đảm nhận việc xử lý dữ liệu cá nhân
  • Doanh nghiệp A chia sẻ dữ liệu khách hàng cho Doanh nghiệp C trong lĩnh vực thương mại điện tử để họ tự phân tích và thực hiện các chiến dịch quảng cáo riêng, trong trường hợp này Doanh nghiệp C là bên thứ ba vì họ có mục đích và phương tiện riêng.

Có thể thấy, hiện nay các doanh nghiệp tại Việt Nam đều đang xử lý dữ liệu cá nhân ở nhiều mức độ khác nhau: lưu trữ hồ sơ nhân sự trên các hệ thống HRM; quản lý khách hàng qua CRM/ERP; sử dụng phần mềm kế toán, marketing và chăm sóc khách hàng có thu thập thông tin cá nhân. Điều này đồng nghĩa rằng mọi doanh nghiệp hoặc tổ chức có hoạt động thu thập, sử dụng, lưu trữ dữ liệu cá nhân của nhân viên, khách hàng, đối tác… đều thuộc diện bắt buộc phải lập và lưu giữ Hồ sơ đánh giá tác động xử lý dữ liệu cá nhân (DPIA) theo quy định pháp luật

2. Đánh giá tác động chuyển dữ liệu cá nhân xuyên biên giới (CBTIA):

Nghị định 356/2025/NĐ-CP quy định rằng bất kỳ bên chuyển dữ liệu cá nhân xuyên biên giới đều phải lập Hồ sơ đánh giá tác động chuyển dữ liệu cá nhân xuyên biên giới và lưu giữ hồ sơ này, sẵn sàng cho việc kiểm tra, đánh giá của cơ quan chuyên trách bảo vệ dữ liệu cá nhân thuộc Bộ Công an khi có yêu cầu.

Quy định này được tiếp tục cụ thể hóa tại Điều 20 Luật Bảo vệ dữ liệu cá nhân 2025, theo đó mọi cơ quan, tổ chức, cá nhân thực hiện chuyển dữ liệu cá nhân xuyên biên giới đều phải lập Hồ sơ đánh giá tác động chuyển dữ liệu cá nhân xuyên biên giới và gửi cho cơ quan chuyên trách về bảo vệ dữ liệu, trừ các trường hợp được miễn theo quy định tại khoản 6 Điều này.

Điều này có nghĩa là bất kỳ doanh nghiệp nào có hoạt động chuyển dữ liệu cá nhân của công dân Việt Nam xuyên biên giới dù trực tiếp hay thông qua các nền tảng công nghệ đặt máy chủ ở nước ngoài đều thuộc diện phải lập hồ sơ Đánh giá tác động chuyển dữ liệu cá nhân xuyên biên giới (CBTIA). Hồ sơ này phải được chuẩn bị trước khi thực hiện việc chuyển dữ liệu, mặc dù thời điểm thông báo hoặc gửi hồ sơ cho cơ quan nhà nước được quy định là 60 ngày sau kể từ ngày đầu tiên chuyển dữ liệu cá nhân xuyên biên giới (trừ trường hợp được miễn theo luật).

3. Lộ trình thực hiện và các trường hợp được miễn trừ:

Việc xử lý dữ liệu cá nhân đã trở thành một phần tất yếu trong mọi hoạt động quản trị và vận hành kinh doanh. Luật bảo vệ dữ liệu cá nhân 2025 và Nghị định 356/2025 cũng đã xây dựng lộ trình linh hoạt và phù hợp cho doanh nghiệp và một số trường hợp không bắt buộc phải thực hiện việc đánh giá tác động dữ liệu cá nhân, cụ thể:

  • Các doanh nghiệp siêu nhỏ và hộ kinh doanh được quyền không thực hiện đánh giá tác động xử lý dữ liệu cá nhân, cập nhật hồ sơ đánh giá tác động dữ liệu cá nhân và chuyển dữ liệu cá nhân xuyên biên giới, đồng thời không phải chỉ định cá nhân và bộ phận bảo vệ dữ liệu cá nhân, ngoại trừ trường hợp họ kinh doanh dịch vụ xử lý dữ liệu cá nhân, trực tiếp xử lý dữ liệu cá nhân nhạy cảm hoặc xử lý dữ liệu cá nhân kể từ thời điểm có quy mô đạt từ 100 nghìn chủ thể dữ liệu cá nhân trở lên dựa trên kết quả tích lũy tổng lượng dữ liệu cá nhân đã xử lý.
  • Doanh nghiệp nhỏ, doanh nghiệp khởi nghiệp được quyền lựa chọn thực hiện hoặc không thực hiện quy định về đánh giá tác động xử lý dữ liệu cá nhân, cập nhật hồ sơ DPIA và CBTIA và không phải chỉ định cá nhân và bộ phận bảo vệ dữ liệu cá nhân trong thời gian 05 năm kể từ ngày 01/01/2026 trừ trường hợp họ kinh doanh dịch vụ xử lý dữ liệu cá nhân, trực tiếp xử lý dữ liệu cá nhân nhạy cảm hoặc xử lý dữ liệu cá nhân kể từ thời điểm có quy mô đạt từ 100 nghìn chủ thể dữ liệu cá nhân trở lên dựa trên kết quả tích lũy tổng lượng dữ liệu cá nhân đã xử lý.

Như vậy, pháp luật Việt Nam đang có các quy định đảm bảo sự tuân thủ và thích ứng về lộ trình tạo điều kiện cho các hộ kinh doanh, doanh nghiệp siêu nhỏ, doanh nghiệp nhỏ và doanh nghiệp khởi nghiệp có thể thực hiện đúng quy định.

IV. Doanh nghiệp không thực hiện đánh giá tác động chuyển dữ liệu cá nhân xuyên biên giới có bị phạt hay không?

Hiện nay chưa có Nghị định xử phạt về vi phạm trong lĩnh vực dữ liệu cá nhân, tuy nhiên theo Luật bảo vệ dữ liệu cá nhân 2025 quy định Doanh nghiệp/tổ chức có hành vi vi phạm về chuyển dữ liệu cá nhân xuyên biên giới phải chịu mức phạt tiền tối đa là 5% doanh thu của năm trước liền kề của tổ chức đó; trường hợp không có doanh thu của năm trước liền kề hoặc mức phạt tính theo doanh thu thấp hơn mức phạt tiền tối đa là 03 tỷ đồng, cá nhân thực hiện cùng hành vi vi phạm thì mức phạt tối đa bằng ½ mức phạt đối với tổ chức.

Việc không tuân thủ các quy định về đánh giá tác động xử lý và chuyển dữ liệu cá nhân ra nước ngoài không chỉ là vi phạm pháp luật mà còn tiềm ẩn rủi ro lớn về uy tín, tài chính và hoạt động của doanh nghiệp, đặc biệt khi Luật Bảo vệ dữ liệu cá nhân mới có hiệu lực với các mức phạt rất cao.

V. Dịch vụ liên quan quy định pháp luật về Dữ liệu cá nhân được Vo & Associates cung cấp:

  • Lập Hồ sơ Đánh giá tác động xử lý dữ liệu cá nhân (DPIA)
  • Lập Hồ sơ Đánh giá tác động chuyển dữ liệu cá nhân xuyên biên giới (CBTIA)
  • Soạn thảo & rà soát hợp đồng xử lý dữ liệu (DPA), chính sách bảo vệ dữ liệu và biểu mẫu tuân thủ
  • Rà soát mức độ tuân thủ, đánh giá rủi ro và đề xuất giải pháp khắc phục
  • Đào tạo nội bộ và hướng dẫn xây dựng quy trình bảo vệ dữ liệu cá nhân

Nếu doanh nghiệp của bạn đang xử lý dữ liệu nhân sự, khách hàng hoặc sử dụng các nền tảng CRM/ERP/SaaS có máy chủ ở nước ngoài, hãy liên hệ Vo & Associates để được tư vấn giải pháp tuân thủ toàn diện.

📞 Hotline: 0909 865 891 (Zalo, WhatsApp)

📧 Email: hello@vo-associates.vn

🌐 Website: https://vo-associates.vn

🏢 Địa chỉ: Phòng 105, Tầng 1, Tòa nhà Cityview, 12 Mạc Đĩnh Chi, Phường Sài Gòn, TP. HCM

Trân trọng,

Vo & Associates