Luật Bảo vệ dữ liệu cá nhân: Doanh nghiệp phải làm gì để tuân thủ Nghị định 356/2025
Với Luật Bảo vệ dữ liệu cá nhân cùng Nghị định 356/2025/NĐ-CP có hiệu lực từ đầu năm 2026, mọi tổ chức, doanh nghiệp xử lý dữ liệu cá nhân đều phải chuẩn hóa quy trình đồng ý, lập hồ sơ đánh giá tác động, bố trí nhân sự chuyên trách và siết chặt bảo mật.
Hành lang pháp lý về bảo vệ dữ liệu cá nhân tại Việt Nam đã bước sang giai đoạn thực thi đầy đủ. Luật Bảo vệ dữ liệu cá nhân cùng Nghị định 356/2025/NĐ-CP quy định chi tiết thi hành buộc mọi cơ quan, tổ chức, doanh nghiệp có hoạt động thu thập, xử lý dữ liệu cá nhân phải rà soát lại toàn bộ quy trình. Với những đơn vị đang đẩy mạnh số hóa tài liệu và khai thác dữ liệu, tuân thủ không còn là lựa chọn mà là yêu cầu bắt buộc.
Hành lang pháp lý mới đã có hiệu lực
Nghị định 356/2025/NĐ-CP ban hành ngày 31/12/2025, quy định chi tiết một số điều và biện pháp thi hành Luật Bảo vệ dữ liệu cá nhân, có hiệu lực thi hành từ ngày 01/01/2026. Văn bản này cụ thể hóa hàng loạt nghĩa vụ mà trước đây còn chung chung, từ cách thể hiện sự đồng ý, danh mục dữ liệu nhạy cảm, hồ sơ đánh giá tác động cho đến tiêu chuẩn nhân sự phụ trách bảo vệ dữ liệu.
Phạm vi điều chỉnh rất rộng: bất kỳ tổ chức nào nắm giữ và xử lý thông tin gắn với một cá nhân cụ thể — từ hồ sơ nhân sự, dữ liệu khách hàng đến thông tin đối tác — đều thuộc diện áp dụng. Điều này đồng nghĩa gần như toàn bộ doanh nghiệp, không phân biệt quy mô hay ngành nghề, đều phải điều chỉnh cách vận hành.

Cơ quan chức năng phổ biến các nội dung cần lưu ý khi triển khai Luật Bảo vệ dữ liệu cá nhân.
Sự đồng ý và quyền của chủ thể dữ liệu
Nguyên tắc cốt lõi là mọi hoạt động xử lý dữ liệu cá nhân về cơ bản phải dựa trên sự đồng ý của chủ thể dữ liệu, trừ các trường hợp pháp luật cho phép. Sự đồng ý phải được thể hiện một cách rõ ràng, cụ thể và có thể kiểm chứng; doanh nghiệp có trách nhiệm chứng minh đã được chủ thể đồng ý khi cần.
Quyền rút lại sự đồng ý cũng được quy định chặt chẽ về thời hạn. Khi nhận được yêu cầu rút lại đồng ý hoặc hạn chế xử lý, bên kiểm soát dữ liệu phải phản hồi trong thời hạn 02 ngày làm việc và thực hiện trong vòng 15 ngày. Cùng với đó, tổ chức phải bảo đảm chủ thể dữ liệu được biết và thực hiện được các quyền của mình một cách thuận tiện.
Dữ liệu nhạy cảm và hồ sơ đánh giá tác động
Nghị định xác lập danh mục dữ liệu cá nhân nhạy cảm cần được bảo vệ ở mức cao hơn, bao gồm các nhóm thông tin như tình trạng sức khỏe, dữ liệu sinh trắc học, thông tin về quan hệ gia đình, tài khoản số của cá nhân, dữ liệu về vị trí và hành vi trên không gian mạng. Khi xử lý các dữ liệu này, tổ chức phải áp dụng biện pháp bảo mật nghiêm ngặt hơn.
Một nghĩa vụ quan trọng khác là lập và lưu giữ hồ sơ đánh giá tác động xử lý dữ liệu cá nhân, cũng như hồ sơ đánh giá tác động đối với việc chuyển dữ liệu cá nhân ra nước ngoài. Các hồ sơ này phải được cập nhật định kỳ 06 tháng một lần, hoặc trong vòng 10 ngày kể từ khi phát sinh mục đích xử lý mới, thay đổi bên kiểm soát/xử lý hay khi tổ chức được tổ chức lại. Việc chuyển dữ liệu xuyên biên giới đòi hỏi xác định rõ vai trò các bên, có thỏa thuận và cam kết trách nhiệm trước khi chuyển.
Nhân sự bảo vệ dữ liệu và ưu đãi cho doanh nghiệp nhỏ
Thay vì chỉ định mang tính hình thức, nghị định đặt ra tiêu chuẩn năng lực cụ thể đối với nhân sự hoặc bộ phận chuyên trách bảo vệ dữ liệu cá nhân. Đội ngũ này chịu trách nhiệm tổ chức thực hiện các quyền của chủ thể dữ liệu, định kỳ đánh giá mức độ tuân thủ, đề xuất biện pháp phòng ngừa và kiểm soát rủi ro, đồng thời làm đầu mối với cơ quan chức năng.
Để giảm áp lực cho khu vực doanh nghiệp nhỏ, nghị định cho phép doanh nghiệp nhỏ và doanh nghiệp khởi nghiệp được lựa chọn chưa áp dụng ngay một số quy định trong thời gian 05 năm kể từ ngày Luật có hiệu lực. Tuy nhiên, ưu đãi này không áp dụng với các đơn vị kinh doanh dịch vụ xử lý dữ liệu cá nhân, trực tiếp xử lý dữ liệu cá nhân nhạy cảm, hoặc xử lý dữ liệu của từ 100.000 chủ thể trở lên — những trường hợp này phải tuân thủ đầy đủ ngay từ đầu.
Doanh nghiệp cần làm gì ngay bây giờ
Việc số hóa tài liệu và tập trung dữ liệu giúp doanh nghiệp vận hành hiệu quả hơn, nhưng cũng đồng nghĩa với việc lượng dữ liệu cá nhân được lưu trữ ngày càng lớn. Để vừa khai thác dữ liệu, vừa tuân thủ pháp luật, các tổ chức nên triển khai một số bước nền tảng:
- Rà soát, lập bản đồ dữ liệu: xác định đang thu thập dữ liệu cá nhân nào, ở đâu, phục vụ mục đích gì và ai được truy cập.
- Chuẩn hóa cơ chế đồng ý: cập nhật chính sách quyền riêng tư, biểu mẫu và quy trình thu thập, lưu vết sự đồng ý và yêu cầu rút lại.
- Phân loại và bảo vệ: đánh dấu dữ liệu nhạy cảm, áp dụng mã hóa, phân quyền truy cập theo nguyên tắc tối thiểu và giám sát nhật ký.
- Lập hồ sơ đánh giá tác động và bố trí nhân sự chuyên trách bảo vệ dữ liệu cá nhân.
- Quản trị vòng đời dữ liệu: quy định thời hạn lưu trữ và tiêu hủy an toàn khi hết mục đích sử dụng.
- Đào tạo nhân viên và xây dựng quy trình ứng phó khi xảy ra sự cố lộ, lọt dữ liệu.

Nâng cao năng lực giám sát, ứng phó sự cố là một phần của việc bảo vệ dữ liệu cá nhân trong doanh nghiệp.
Các hành vi vi phạm quy định về bảo vệ dữ liệu cá nhân có thể bị xem xét xử phạt vi phạm hành chính, bên cạnh những tổn thất về uy tín và niềm tin của khách hàng. Trong bối cảnh dữ liệu ngày càng trở thành tài sản quan trọng, việc chủ động tuân thủ không chỉ giúp doanh nghiệp tránh rủi ro pháp lý mà còn là lợi thế cạnh tranh, khẳng định cam kết bảo vệ thông tin của khách hàng và đối tác.