Luật Bảo vệ dữ liệu cá nhân có hiệu lực: Doanh nghiệp phải làm gì để tránh án phạt tới 5% doanh thu
Từ ngày 1/1/2026, Luật Bảo vệ dữ liệu cá nhân và Nghị định 356/2025/NĐ-CP chính thức có hiệu lực, thay thế hoàn toàn Nghị định 13/2023. Mức phạt có thể lên tới 5% doanh thu, biến tuân thủ dữ liệu thành rủi ro tài chính trọng yếu.
Một hành lang pháp lý mới về dữ liệu đã chính thức vận hành. Luật Bảo vệ dữ liệu cá nhân (số 91/2025/QH15) — văn bản luật toàn diện đầu tiên của Việt Nam về lĩnh vực này — có hiệu lực từ ngày 1/1/2026, cùng thời điểm với Nghị định 356/2025/NĐ-CP quy định chi tiết thi hành. Hai văn bản này thay thế hoàn toàn Nghị định 13/2023/NĐ-CP trước đó. Tâm lý “chờ hướng dẫn” đã không còn chỗ đứng: từ thời điểm này, doanh nghiệp buộc phải hành động.

Dữ liệu cá nhân của khách hàng, nhân viên và đối tác trở thành tài sản phải được bảo vệ theo luật, không chỉ theo khuyến nghị kỹ thuật.
Chế tài chưa từng có: rủi ro pháp lý trở thành rủi ro tài chính
Điểm thay đổi lớn nhất nằm ở mức chế tài. Theo quy định mới, tổ chức, cá nhân vi phạm có thể bị xử phạt hành chính hoặc bị truy cứu trách nhiệm hình sự, và nếu gây thiệt hại thì phải bồi thường. Đáng chú ý, mức phạt tiền tối đa đối với hành vi mua, bán dữ liệu cá nhân lên tới 10 lần khoản thu có được từ hành vi vi phạm; còn đối với hành vi vi phạm quy định chuyển dữ liệu cá nhân xuyên biên giới, mức phạt tối đa lên tới 5% doanh thu của năm trước liền kề.
Đây là mức chế tài tiệm cận với tiêu chuẩn bảo vệ dữ liệu của châu Âu, biến rủi ro pháp lý thành một rủi ro tài chính trọng yếu — có thể “thổi bay” lợi nhuận cả năm của doanh nghiệp vi phạm. Với các tập đoàn đa quốc gia hay doanh nghiệp sử dụng dịch vụ đám mây đặt máy chủ ở nước ngoài, nguy cơ bị yêu cầu ngừng chuyển dữ liệu ra nước ngoài còn ảnh hưởng trực tiếp tới hoạt động vận hành.
Ai phải tuân thủ ngay, ai được ân hạn
Luật có tính đến năng lực khác nhau giữa các nhóm doanh nghiệp. Doanh nghiệp nhỏ, doanh nghiệp khởi nghiệp và hộ kinh doanh được quyền lựa chọn hoặc được ân hạn tối đa 5 năm đối với một số nghĩa vụ nhất định. Tuy nhiên, ngoại lệ này không áp dụng cho các đơn vị kinh doanh dịch vụ xử lý dữ liệu cá nhân, trực tiếp xử lý dữ liệu cá nhân nhạy cảm hoặc xử lý dữ liệu của số lượng lớn chủ thể.
Đặc biệt, các lĩnh vực phụ thuộc nhiều vào dữ liệu như tài chính — ngân hàng, thương mại điện tử, tiếp thị số, y tế, trí tuệ nhân tạo và dữ liệu lớn phải tuân thủ ngay khi luật có hiệu lực, không được hưởng giai đoạn chuyển tiếp. Đây cũng chính là nhóm chịu rủi ro cao nhất nếu chậm trễ.

Mã hóa, kiểm soát truy cập và nhật ký hoạt động là những lớp phòng vệ tối thiểu cho dữ liệu cá nhân.
Số hóa tài liệu và bài toán dữ liệu cá nhân
Với các doanh nghiệp đang đẩy mạnh số hóa tài liệu, quy định mới đặt ra một yêu cầu kép. Khi số hóa hồ sơ nhân sự, hợp đồng lao động, hồ sơ khách hàng hay bệnh án, doanh nghiệp tạo ra những kho dữ liệu tập trung chứa lượng lớn dữ liệu cá nhân — trong đó không ít là dữ liệu nhạy cảm. Một kho dữ liệu càng giá trị thì càng là mục tiêu hấp dẫn của tấn công mạng và rò rỉ.
Do đó, song song với việc bảo đảm giá trị pháp lý theo pháp luật lưu trữ, các kho tài liệu số phải được bảo vệ theo pháp luật về dữ liệu cá nhân: kiểm soát chặt quyền truy cập, mã hóa khi lưu trữ và truyền tải, ẩn danh hoặc giả danh hóa dữ liệu khi cần, và ghi nhật ký mọi lượt truy xuất. An ninh bảo mật không còn là việc riêng của bộ phận công nghệ thông tin, mà là một phần bắt buộc trong thiết kế của mọi dự án số hóa.
Lộ trình ba bước để tuân thủ
Để chuyển từ trạng thái bị động sang chủ động, doanh nghiệp có thể triển khai theo ba bước:
- Đánh giá hiện trạng: lập bản đồ luồng dữ liệu cá nhân đang xử lý, xác định vai trò pháp lý (bên kiểm soát hay bên xử lý dữ liệu), phân loại dữ liệu và nhận diện rủi ro.
- Xây dựng chính sách và quy trình: cập nhật chính sách quyền riêng tư, rà soát lại hợp đồng với các bên thứ ba, thiết lập cơ chế thu thập và quản lý sự đồng ý, đào tạo nhân viên nội bộ.
- Triển khai kỹ thuật và lập hồ sơ đánh giá tác động: áp dụng mã hóa, quản lý đồng ý, phòng chống rò rỉ, kiểm soát việc chuyển dữ liệu xuyên biên giới và lập hồ sơ đánh giá tác động xử lý dữ liệu theo quy định.
Luật cũng đặt ra trách nhiệm bố trí nhân sự bảo vệ dữ liệu cá nhân — doanh nghiệp có thể chỉ định nhân sự nội bộ hoặc thuê tổ chức, cá nhân bên ngoài có đủ năng lực để đảm nhận vai trò này.
Tuân thủ bảo vệ dữ liệu cá nhân không chỉ là câu chuyện né tránh án phạt, mà còn là nền tảng của niềm tin số giữa doanh nghiệp với khách hàng và đối tác. Trong bối cảnh dữ liệu trở thành tài sản chiến lược, những tổ chức chủ động bảo vệ dữ liệu sớm sẽ biến tuân thủ thành lợi thế cạnh tranh, thay vì gánh nặng. “Giờ G” đã điểm, và việc chuẩn bị từ hôm nay luôn ít tốn kém hơn so với chi phí khắc phục một sự cố rò rỉ dữ liệu trong tương lai.
