Luật Bảo vệ dữ liệu cá nhân 2025: checklist tuân thủ cho doanh nghiệp nhỏ, mức phạt theo Nghị định 330/2026
Một công ty bán lẻ 40 nhân viên lưu dữ liệu khoảng 30.000 khách hàng thân thiết trên phần mềm bán hàng, gửi tin khuyến mại qua Zalo và email, lắp camera trong cửa hàng và giữ hồ sơ ứng viên trượt phỏng vấn nhiều năm. Kế toán hỏi: doanh nghiệp nhỏ có thuộc diện phải tuân thủ Luật Bảo vệ dữ liệu cá nhân không. Câu trả lời là có, chỉ một số nghĩa vụ thủ tục được hoãn hoặc miễn. Phần lớn nghĩa vụ về sự đồng ý, quyền của khách hàng, dữ liệu nhân sự áp dụng cho mọi doanh nghiệp.
Luật Bảo vệ dữ liệu cá nhân số 91/2025/QH15 có hiệu lực từ 01/01/2026, hướng dẫn bởi Nghị định 356/2025/NĐ-CP thay Nghị định 13/2023. Doanh nghiệp nhỏ, khởi nghiệp được chọn chưa lập hồ sơ đánh giá tác động xử lý dữ liệu và chưa chỉ định nhân sự bảo vệ dữ liệu trong 05 năm, trừ khi xử lý dữ liệu nhạy cảm, dữ liệu số lượng lớn hoặc kinh doanh dịch vụ xử lý dữ liệu. Mọi doanh nghiệp vẫn phải xin đồng ý đúng cách, xử lý yêu cầu của chủ thể dữ liệu đúng hạn và bảo vệ dữ liệu nhân sự. Nghị định 330/2026 phạt từ 20 triệu đến 100 triệu đồng tùy hành vi.
Căn cứ pháp lý & ngày rà soát: Luật Bảo vệ dữ liệu cá nhân số 91/2025/QH15 thông qua ngày 26/6/2025, đăng Công báo số 971+972 ngày 24/7/2025, hiệu lực từ 01/01/2026 (Điều 4, 8, 9, 10, 20 đến 23, 25, 33, 38, 39); Nghị định số 356/2025/NĐ-CP ngày 31/12/2025 quy định chi tiết Luật Bảo vệ dữ liệu cá nhân, hiệu lực từ 01/01/2026, đăng Công báo số 18 ngày 18/01/2026 (Điều 3 đến 6, 13, 41); Nghị định số 330/2026/NĐ-CP ngày 19/8/2026 xử phạt vi phạm hành chính trong lĩnh vực an ninh mạng và bảo vệ dữ liệu cá nhân, hiệu lực từ ngày ký, đăng Công báo số 498 ngày 04/9/2026 (Điều 7, 43, 54, 55, 57, 61). Rà soát ngày 01/10/2026.
Lưu ý: Nội dung mang tính tham khảo. Ví dụ là tình huống tự lập. Quy định riêng về dữ liệu trẻ em, dữ liệu sức khỏe, bảo hiểm, tài chính ngân hàng và dịch vụ xử lý dữ liệu không được phân tích chi tiết.
Doanh nghiệp nhỏ được miễn gì, không được miễn gì
Khoản 2 Điều 38 Luật 91/2025 cho doanh nghiệp nhỏ và doanh nghiệp khởi nghiệp quyền lựa chọn thực hiện hoặc không thực hiện ba nghĩa vụ trong 05 năm từ 01/01/2026: lập hồ sơ đánh giá tác động xử lý dữ liệu cá nhân (Điều 21), cập nhật hồ sơ (Điều 22), chỉ định bộ phận, nhân sự bảo vệ dữ liệu (khoản 2 Điều 33). Khoản 3 miễn hẳn ba nghĩa vụ này cho hộ kinh doanh và doanh nghiệp siêu nhỏ.
Cả hai cơ chế không áp dụng nếu doanh nghiệp kinh doanh dịch vụ xử lý dữ liệu cá nhân, trực tiếp xử lý dữ liệu cá nhân nhạy cảm, hoặc xử lý dữ liệu của số lượng lớn chủ thể. Điều 41 Nghị định 356/2025 xác định số lượng lớn là từ 100.000 chủ thể dữ liệu trở lên. Nghĩa vụ lập hồ sơ đánh giá tác động chuyển dữ liệu xuyên biên giới tại Điều 20 không nằm trong danh sách được miễn, nên doanh nghiệp nhỏ dùng máy chủ, phần mềm đặt ở nước ngoài để xử lý dữ liệu thu thập tại Việt Nam vẫn cần kiểm tra nghĩa vụ này. Tiêu chí doanh nghiệp nhỏ, siêu nhỏ xem bài tiêu chí doanh nghiệp nhỏ và vừa.
Sự đồng ý và quyền của chủ thể dữ liệu
Điều 9 yêu cầu sự đồng ý phải tự nguyện và biết rõ loại dữ liệu, mục đích xử lý, bên kiểm soát dữ liệu, quyền của chủ thể; thể hiện rõ ràng, kiểm chứng được; tách theo từng mục đích. Im lặng hoặc không phản hồi không được coi là đồng ý. Điều 6 Nghị định 356 cho phép đồng ý bằng văn bản, cuộc gọi ghi âm, cú pháp tin nhắn, email, website hoặc ứng dụng, nhưng phải lưu lại; bên kiểm soát dữ liệu có nghĩa vụ chứng minh và không được đặt sẵn lựa chọn đồng ý mặc định.
Điều 4 Luật 91 liệt kê quyền của chủ thể dữ liệu: được biết, đồng ý hoặc không đồng ý, rút lại sự đồng ý, xem, chỉnh sửa, yêu cầu cung cấp, xóa, hạn chế xử lý, phản đối, khiếu nại, khởi kiện và yêu cầu bồi thường. Khoản 1 Điều 39 giữ hiệu lực các sự đồng ý đã có theo Nghị định 13/2023, nên doanh nghiệp không phải xin lại.
| Loại yêu cầu | Thời hạn hoàn thành | Gia hạn |
|---|---|---|
| Rút đồng ý, hạn chế xử lý, phản đối | 15 ngày; 20 ngày nếu phải yêu cầu bên xử lý, bên thứ ba cùng dừng | Một lần, không quá 15 ngày |
| Xem, chỉnh sửa, cung cấp dữ liệu | 10 ngày; 15 ngày nếu qua bên thứ ba | Không quá 10 ngày |
| Xóa dữ liệu | 20 ngày; 30 ngày nếu qua bên thứ ba | Không quá 20 ngày |
| Yêu cầu biện pháp bảo vệ | 15 ngày | Không quá 15 ngày |
Theo Điều 5 Nghị định 356, với mọi loại yêu cầu, doanh nghiệp phải phản hồi trong 02 ngày làm việc kể từ khi nhận, đồng thời xây dựng quy trình, biểu mẫu tiếp nhận rõ ràng. Nội dung này nên được công bố trong chính sách quyền riêng tư, xem bài mẫu nội dung chính sách quyền riêng tư cho website.
Hồ sơ đánh giá tác động và thông báo vi phạm
Doanh nghiệp không thuộc diện miễn phải lập hồ sơ đánh giá tác động xử lý dữ liệu và gửi 01 bản chính cho cơ quan chuyên trách bảo vệ dữ liệu cá nhân (Cục An ninh mạng và phòng, chống tội phạm sử dụng công nghệ cao, Bộ Công an) trong 60 ngày kể từ ngày bắt đầu xử lý (Điều 21). Hồ sơ lập một lần, cập nhật định kỳ 06 tháng khi có thay đổi và cập nhật ngay khi tổ chức lại, giải thể, thay đổi đơn vị cung cấp dịch vụ bảo vệ dữ liệu hoặc phát sinh ngành nghề liên quan đến dữ liệu (Điều 22).
Khi phát hiện vi phạm có thể gây tổn hại đến an ninh quốc gia, trật tự xã hội hoặc xâm phạm tính mạng, sức khỏe, danh dự, tài sản của chủ thể dữ liệu, doanh nghiệp phải thông báo cho cơ quan chuyên trách chậm nhất 72 giờ từ khi phát hiện và lập biên bản xác nhận sự việc (Điều 23). Nghĩa vụ an ninh mạng liên quan như lưu trữ dữ liệu, báo cáo sự cố hệ thống xem bài Luật An ninh mạng 2025.
Dữ liệu ứng viên và người lao động
Điều 25 Luật 91 là phần doanh nghiệp nhỏ thường bỏ sót. Khi tuyển dụng, doanh nghiệp chỉ được yêu cầu thông tin phục vụ tuyển dụng, phải có sự đồng ý của ứng viên và phải xóa, hủy thông tin của người không được tuyển, trừ khi có thỏa thuận khác. Với người lao động, dữ liệu chỉ được lưu theo thời hạn pháp luật hoặc thỏa thuận và phải xóa khi chấm dứt hợp đồng, trừ khi có thỏa thuận hoặc luật quy định khác. Biện pháp công nghệ như camera, phần mềm giám sát chỉ được dùng khi người lao động biết rõ.
| Hành vi (Nghị định 330/2026) | Mức phạt với tổ chức | Căn cứ |
|---|---|---|
| Hỏi thông tin không phục vụ tuyển dụng; dùng hồ sơ ứng viên cho mục đích khác; không xóa hồ sơ ứng viên không trúng tuyển | 20 đến 50 triệu đồng | Khoản 1 Điều 61 |
| Lưu dữ liệu người lao động quá hạn; không xóa khi chấm dứt hợp đồng; lắp camera, phần mềm theo dõi không thông báo | 50 đến 70 triệu đồng | Khoản 2 Điều 61 |
| Xử lý dữ liệu khi chưa có đồng ý; đặt sẵn lựa chọn đồng ý; không lưu nhật ký đồng ý | 30 đến 50 triệu đồng | Khoản 1 Điều 43 |
| Không lập hồ sơ đánh giá tác động; không gửi trong 60 ngày; không cập nhật | 20 đến 30 triệu đồng | Khoản 1 Điều 55 |
| Thông báo vi phạm chậm hơn 72 giờ | 40 đến 60 triệu đồng | Khoản 3 Điều 54 |
Theo khoản 1 Điều 7 Nghị định 330, mức phạt trong lĩnh vực bảo vệ dữ liệu cá nhân là mức với tổ chức; cá nhân vi phạm cùng hành vi chịu một nửa. Mức trần do Điều 8 Luật 91 đặt là 03 tỷ đồng với vi phạm thông thường, 5% doanh thu năm trước với vi phạm chuyển dữ liệu xuyên biên giới và 10 lần khoản thu với hành vi mua bán dữ liệu.
Nhân sự bảo vệ dữ liệu
Khoản 2 Điều 33 yêu cầu tổ chức chỉ định bộ phận, nhân sự đủ năng lực bảo vệ dữ liệu hoặc thuê dịch vụ bảo vệ dữ liệu. Điều 13 Nghị định 356 yêu cầu nhân sự có trình độ cao đẳng trở lên, ít nhất 02 năm kinh nghiệm trong pháp lý, công nghệ thông tin, an ninh mạng, quản trị rủi ro, tuân thủ hoặc nhân sự, đã qua đào tạo, được bổ nhiệm bằng văn bản và ký cam kết bảo mật. Doanh nghiệp nhỏ có thể hoãn nghĩa vụ này theo Điều 38, nhưng vẫn nên giao một người đầu mối để tiếp nhận yêu cầu của khách hàng.
Ví dụ tự lập
Công ty Thời Trang Hoa Sen là doanh nghiệp nhỏ, lưu dữ liệu 30.000 khách hàng, không xử lý dữ liệu nhạy cảm. Công ty chọn chưa lập hồ sơ đánh giá tác động theo khoản 2 Điều 38. Tuy vậy, phần mềm bán hàng của công ty lưu dữ liệu trên máy chủ ở Singapore, nên bộ phận pháp chế kiểm tra riêng nghĩa vụ hồ sơ chuyển dữ liệu xuyên biên giới tại Điều 20.
Hoa Sen sửa form đăng ký thành viên: tách ô đồng ý nhận khuyến mại khỏi ô đồng ý điều khoản thành viên, bỏ dấu tích sẵn, lưu nhật ký đồng ý. Phòng nhân sự xóa hồ sơ ứng viên không trúng tuyển còn lưu, ký phụ lục với nhân viên về camera cửa hàng và lập quy trình phản hồi yêu cầu xóa dữ liệu trong 02 ngày làm việc. Nghĩa vụ với khách hàng ngoài phạm vi dữ liệu xem bài Luật Bảo vệ quyền lợi người tiêu dùng.
Checklist
- Lập danh mục dữ liệu cá nhân đang thu thập: khách hàng, nhân viên, ứng viên, đối tác.
- Xác định có xử lý dữ liệu nhạy cảm hoặc từ 100.000 chủ thể trở lên không.
- Xác định quy mô doanh nghiệp để biết có thuộc diện hoãn, miễn theo Điều 38.
- Kiểm tra máy chủ, phần mềm đặt ở nước ngoài để xác định nghĩa vụ Điều 20.
- Sửa form đồng ý: tách mục đích, không đặt sẵn, lưu nhật ký.
- Lập quy trình, biểu mẫu xử lý yêu cầu của chủ thể dữ liệu, phản hồi trong 02 ngày làm việc.
- Xóa hồ sơ ứng viên không trúng tuyển; thông báo cho nhân viên về camera, phần mềm giám sát.
- Lập quy trình thông báo vi phạm trong 72 giờ.
Câu hỏi thường gặp
Nghị định 13/2023 về bảo vệ dữ liệu cá nhân còn hiệu lực không?
Không. Nghị định 356/2025 có hiệu lực từ 01/01/2026 thay thế Nghị định 13/2023. Sự đồng ý và hồ sơ đánh giá tác động đã lập theo Nghị định 13/2023 vẫn được tiếp tục sử dụng (Điều 39 Luật 91/2025).
Doanh nghiệp nhỏ có phải lập hồ sơ đánh giá tác động xử lý dữ liệu không?
Doanh nghiệp nhỏ, khởi nghiệp được chọn chưa thực hiện trong 05 năm từ 01/01/2026, trừ khi kinh doanh dịch vụ xử lý dữ liệu, xử lý dữ liệu nhạy cảm hoặc dữ liệu từ 100.000 chủ thể trở lên (khoản 2 Điều 38 Luật 91, Điều 41 Nghị định 356).
Khách hàng yêu cầu xóa dữ liệu thì doanh nghiệp phải làm trong bao lâu?
Phản hồi trong 02 ngày làm việc và hoàn thành trong 20 ngày, hoặc 30 ngày nếu dữ liệu nằm ở bên thứ ba; có thể gia hạn một lần không quá 20 ngày (Điều 5 Nghị định 356).
Lắp camera trong văn phòng có vi phạm không?
Được phép nếu người lao động biết rõ biện pháp đó (khoản 3 Điều 25 Luật 91). Lắp camera, phần mềm theo dõi mà không thông báo cho người lao động bị phạt 50 đến 70 triệu đồng với tổ chức (điểm c khoản 2 Điều 61 Nghị định 330).
Mức phạt tối đa về dữ liệu cá nhân là bao nhiêu?
Với tổ chức: 03 tỷ đồng với vi phạm thông thường, 5% doanh thu năm trước với vi phạm chuyển dữ liệu xuyên biên giới, 10 lần khoản thu với hành vi mua bán dữ liệu. Cá nhân chịu một nửa (Điều 8 Luật 91).
Khi bị lộ dữ liệu khách hàng, doanh nghiệp phải báo cho ai?
Nếu vi phạm có thể xâm phạm tính mạng, sức khỏe, danh dự, tài sản của chủ thể dữ liệu hoặc an ninh, trật tự, doanh nghiệp phải thông báo cho cơ quan chuyên trách bảo vệ dữ liệu cá nhân thuộc Bộ Công an chậm nhất 72 giờ từ khi phát hiện (Điều 23 Luật 91).
