Quản lý hồ sơ điện tử thời Luật Bảo vệ dữ liệu cá nhân: Kiểm soát truy cập, nhật ký và tuân thủ
Khi Luật Bảo vệ dữ liệu cá nhân có hiệu lực, quản lý hồ sơ điện tử không còn chỉ là lưu trữ mà phải gắn với kiểm soát truy cập, nhật ký thao tác và nghĩa vụ tuân thủ. Đây là những điều cơ quan, doanh nghiệp cần làm ngay.
Từ ngày 1/1/2026, khung pháp lý về dữ liệu cá nhân của Việt Nam bước sang một giai đoạn mới. Với các cơ quan, doanh nghiệp, điều này có một hệ quả trực tiếp: quản lý hồ sơ điện tử không còn là câu chuyện lưu trữ đơn thuần, mà phải được thiết kế gắn liền với kiểm soát truy cập, nhật ký thao tác, thời hạn lưu trữ và khả năng chứng minh tuân thủ.
Hồ sơ điện tử giờ đây là một kho dữ liệu cá nhân
Mỗi hệ thống quản lý hồ sơ điện tử của tổ chức đều chứa đựng một lượng lớn dữ liệu cá nhân: hồ sơ nhân sự với thông tin về lương, sức khỏe; hồ sơ khách hàng với số định danh, tài khoản, lịch sử giao dịch; hồ sơ công dân với đủ loại thông tin nhạy cảm. Trước đây, những hồ sơ này thường được nhìn nhận chủ yếu ở góc độ nghiệp vụ và lưu trữ.
Nay, mỗi hồ sơ điện tử đồng thời là một tập hợp dữ liệu cá nhân mà tổ chức có nghĩa vụ bảo vệ. Việc ai được xem, được sửa, được sao chép hay được xóa một hồ sơ không chỉ là vấn đề quản trị nội bộ, mà đã trở thành nghĩa vụ pháp lý có thể bị thanh tra, kiểm tra và xử lý nếu vi phạm.
Khung pháp lý mới về bảo vệ dữ liệu cá nhân
Nền tảng của yêu cầu này là Luật Bảo vệ dữ liệu cá nhân (Luật số 91/2025/QH15) được Quốc hội thông qua ngày 26/6/2025 và có hiệu lực từ ngày 1/1/2026. Đi kèm là Nghị định số 356/2025/NĐ-CP quy định chi tiết thi hành, cũng có hiệu lực từ ngày 1/1/2026 và thay thế Nghị định 13/2023/NĐ-CP trước đây. Bộ khung này xác lập rõ quyền của chủ thể dữ liệu, nghĩa vụ của bên kiểm soát và xử lý dữ liệu, cùng cơ chế giám sát mang tính liên tục.
Theo quy định mới, chủ thể dữ liệu có các quyền cơ bản như được biết, truy cập, chỉnh sửa, xóa, hạn chế xử lý và rút lại sự đồng ý. Tổ chức phải xử lý dữ liệu trên cơ sở hợp pháp, minh bạch và đúng mục đích. Chế tài đối với vi phạm được quy định theo hướng tăng nặng, trong đó mức phạt tiền có thể được xác định theo tỷ lệ trên doanh thu đối với một số hành vi nghiêm trọng — biến việc tuân thủ dữ liệu thành một rủi ro tài chính thực sự chứ không còn là chuyện hình thức. Riêng doanh nghiệp nhỏ, siêu nhỏ và doanh nghiệp khởi nghiệp được cân nhắc một số cơ chế chuyển tiếp, trừ khi hoạt động trong lĩnh vực xử lý dữ liệu nhạy cảm hoặc quy mô lớn.

Nhiều cơ quan, doanh nghiệp tổ chức đào tạo nâng cao nhận thức về Luật Dữ liệu và Luật Bảo vệ dữ liệu cá nhân trước thời điểm có hiệu lực.
Bốn trụ cột kiểm soát trong hệ thống hồ sơ điện tử
Để đáp ứng yêu cầu mới, một hệ thống quản lý hồ sơ điện tử hiện đại cần được xây dựng trên bốn trụ cột kiểm soát. Thứ nhất là phân quyền và kiểm soát truy cập theo vai trò: mỗi người dùng chỉ được tiếp cận đúng những hồ sơ cần thiết cho công việc, theo nguyên tắc tối thiểu hóa quyền hạn.
Thứ hai là nhật ký truy cập và thao tác (audit log), ghi lại đầy đủ việc ai đã xem, sửa, tải hay chia sẻ hồ sơ nào, vào thời điểm nào — cơ sở để phát hiện bất thường và quy trách nhiệm. Thứ ba là mã hóa và an toàn thông tin cho dữ liệu khi lưu trữ và khi truyền, cùng cơ chế sao lưu, phục hồi. Thứ tư là quản lý thời hạn lưu trữ và tiêu hủy đúng hạn: dữ liệu cá nhân không được giữ lâu hơn mức cần thiết, và khi hết thời hạn hoặc hết mục đích, phải được xóa, hủy một cách an toàn, có kiểm soát.
Vòng đời hồ sơ gắn với vòng đời dữ liệu
Cách tiếp cận hiệu quả là gắn vòng đời của hồ sơ với vòng đời của dữ liệu cá nhân bên trong nó. Dữ liệu chỉ nên được thu thập khi có cơ sở hợp pháp hoặc sự đồng ý rõ ràng, được sử dụng đúng mục đích đã thông báo, được lưu trữ trong thời hạn hợp lý và được tiêu hủy an toàn khi không còn cần thiết.
Điều này đòi hỏi hệ thống hồ sơ điện tử phải có khả năng đáp ứng các quyền của chủ thể dữ liệu trong thực tế: khi một cá nhân yêu cầu được biết dữ liệu của mình đang được lưu ở đâu, yêu cầu chỉnh sửa thông tin sai lệch hay yêu cầu xóa, tổ chức phải tra cứu và xử lý được trong thời hạn luật định. Một kho hồ sơ hỗn độn, không phân loại, không siêu dữ liệu sẽ khiến việc đáp ứng các quyền này gần như bất khả thi.
Hồ sơ tuân thủ: sẵn sàng cho thanh tra
Một điểm mới quan trọng là việc lập và duy trì hồ sơ đánh giá tác động xử lý dữ liệu cá nhân. Theo quy định, hồ sơ này phải được lập từ thời điểm bắt đầu xử lý dữ liệu, được nộp cho cơ quan chuyên trách trong thời hạn quy định và được cập nhật định kỳ hoặc khi có thay đổi. Đây không còn là tài liệu nội bộ tùy nghi, mà là hồ sơ tuân thủ pháp lý có thể trở thành căn cứ để cơ quan quản lý đánh giá trách nhiệm của tổ chức.
Vì vậy, bên cạnh việc quản lý hồ sơ nghiệp vụ, tổ chức cần quản lý cả “hồ sơ về việc quản lý dữ liệu” của chính mình: chính sách bảo vệ dữ liệu, hồ sơ đồng ý của chủ thể, nhật ký xử lý và các tài liệu đánh giá tác động. Toàn bộ những tài liệu này cần luôn sẵn sàng, đầy đủ để phục vụ hoạt động kiểm tra, thanh tra bất cứ lúc nào.
Doanh nghiệp cần làm gì ngay
Trước khung pháp lý mới, các tổ chức nên bắt đầu bằng việc rà soát toàn bộ dữ liệu cá nhân đang nằm trong hệ thống hồ sơ: dữ liệu gì, của ai, thu thập để làm gì, lưu ở đâu và ai đang có quyền truy cập. Trên cơ sở đó, lựa chọn hoặc nâng cấp hệ thống quản lý hồ sơ điện tử có sẵn các tính năng kiểm soát truy cập theo vai trò, nhật ký thao tác, mã hóa và quản lý thời hạn lưu trữ.
Song song, cần ban hành chính sách nội bộ về bảo vệ dữ liệu, quy định rõ quy trình truy cập, chia sẻ, xóa dữ liệu; thiết lập cơ chế thu thập và lưu giữ sự đồng ý; và đào tạo nhận thức cho toàn bộ nhân viên. Suy cho cùng, trong kỷ nguyên dữ liệu, quản lý hồ sơ điện tử tốt và bảo vệ dữ liệu cá nhân là hai mặt của cùng một nhiệm vụ: vừa giữ cho thông tin có trật tự, tra cứu được, vừa bảo đảm nó được bảo vệ và sử dụng đúng pháp luật.
