Bảo vệ dữ liệu cá nhân: doanh nghiệp cần làm gì theo Luật mới (91/2025)? (Cập nhật 2026)

91/2025/QH15Còn hiệu lực

Tài liệu tổng hợp · Ban hành 26.06.2025 · Hiệu lực 01.01.2026

Công ty tôi thu thập dữ liệu khách hàng (tên, số điện thoại, email, thông tin thanh toán...). Theo quy định mới về bảo vệ dữ liệu cá nhân, doanh nghiệp phải làm những gì để tuân thủ? Văn bản nào đang áp dụng, có gì thay đổi so với trước?
Từ 01/01/2026, bảo vệ dữ liệu cá nhân được nâng cấp lên cấp LUẬT: Luật Bảo vệ dữ liệu cá nhân 91/2025/QH15, kèm Nghị định 356/2025/NĐ-CP hướng dẫn, THAY THẾ Nghị định 13/2023/NĐ-CP trước đây. Doanh nghiệp xử lý dữ liệu khách hàng phải: có sự đồng ý hợp lệ trước khi thu thập, minh bạch mục đích xử lý, bảo đảm quyền của chủ thể dữ liệu, và đánh giá tác động xử lý dữ liệu. 1) VĂN BẢN ĐANG ÁP DỤNG VÀ THAY ĐỔI Trước đây, bảo vệ dữ liệu cá nhân điều chỉnh bởi Nghị định 13/2023/NĐ-CP (hiệu lực 01/07/2023). Nay được nâng lên thành Luật: Luật Bảo vệ dữ liệu cá nhân 91/2025/QH15 (ban hành 26/06/2025, hiệu lực 01/01/2026). Nghị định 356/2025/NĐ-CP quy định chi tiết thi hành; Điều 42 Nghị định này nêu: "1. Nghị định này có hiệu lực thi hành từ ngày 01 tháng 01 năm 2026. 2. Nghị định số 13/2023/NĐ-CP… về bảo vệ dữ liệu cá nhân hết hiệu lực kể từ ngày Nghị định này có hiệu lực thi hành." Vậy khung pháp lý hiện hành (từ 01/01/2026) là Luật 91/2025/QH15 + Nghị định 356/2025/NĐ-CP. 2) DỮ LIỆU CÁ NHÂN LÀ GÌ Khoản 1 Điều 2 Luật Bảo vệ dữ liệu cá nhân 91/2025/QH15: "Dữ liệu cá nhân là dữ liệu số hoặc thông tin dưới dạng khác xác định hoặc giúp xác định một con người cụ thể, bao gồm: dữ liệu cá nhân cơ bản và dữ liệu cá nhân nhạy cảm. Dữ liệu cá nhân sau khi khử nhận dạng không còn là dữ liệu cá nhân." Tên, số điện thoại, email, thông tin thanh toán... của khách hàng đều là dữ liệu cá nhân thuộc phạm vi bảo vệ. 3) NGHĨA VỤ CỐT LÕI CỦA DOANH NGHIỆP a) THU THẬP PHẢI CÓ SỰ ĐỒNG Ý TRƯỚC. Khoản 1 Điều 11 Luật 91/2025/QH15: "Dữ liệu cá nhân được thu thập phải được sự đồng ý của chủ thể dữ liệu cá nhân trước khi thu thập, trừ trường hợp pháp luật có quy định khác." b) SỰ ĐỒNG Ý PHẢI HỢP LỆ (tự nguyện, biết rõ thông tin). Điều 9 Luật 91/2025/QH15: "1. Sự đồng ý của chủ thể dữ liệu cá nhân là việc chủ thể dữ liệu cá nhân cho phép xử lý dữ liệu cá nhân của mình… 2. Sự đồng ý… chỉ có hiệu lực khi dựa trên sự tự nguyện và biết rõ các thông tin sau đây: a) Loại dữ liệu cá nhân được xử lý, mục đích xử lý dữ liệu cá nhân; b) Bên kiểm soát dữ liệu cá nhân hoặc bên kiểm soát và xử lý…" Do đó việc "mặc định đồng ý", ép buộc, hoặc xin đồng ý mập mờ là không hợp lệ. c) BẢO ĐẢM QUYỀN CỦA CHỦ THỂ DỮ LIỆU. Luật quy định chủ thể dữ liệu có các quyền như: được biết về hoạt động xử lý; đồng ý/không đồng ý và rút lại sự đồng ý; xem, chỉnh sửa hoặc yêu cầu chỉnh sửa; yêu cầu cung cấp, xóa, hạn chế xử lý, phản đối xử lý; khiếu nại, tố cáo, khởi kiện, yêu cầu bồi thường thiệt hại. Doanh nghiệp phải có cơ chế để khách hàng thực hiện các quyền này. d) ĐÁNH GIÁ TÁC ĐỘNG XỬ LÝ DỮ LIỆU CÁ NHÂN. Điều 2 Luật 91/2025/QH15 định nghĩa: "Đánh giá tác động xử lý dữ liệu cá nhân là việc phân tích, đánh giá rủi ro có thể xảy ra trong quá trình xử lý dữ liệu cá nhân để áp dụng các biện pháp giảm thiểu rủi ro, bảo vệ dữ liệu cá nhân." Doanh nghiệp (bên kiểm soát/xử lý dữ liệu) phải lập và lưu hồ sơ đánh giá tác động theo quy định; hồ sơ, thủ tục chi tiết (kể cả chuyển dữ liệu ra nước ngoài) theo Nghị định 356/2025/NĐ-CP. 4) NHỮNG VIỆC DOANH NGHIỆP NÊN CHUẨN BỊ - Rà soát toàn bộ dữ liệu cá nhân đang thu thập, lưu trữ, sử dụng; xác định vai trò (bên kiểm soát, bên xử lý). - Thiết kế cơ chế xin sự đồng ý rõ ràng, đúng luật (nêu rõ loại dữ liệu, mục đích, bên xử lý); lưu bằng chứng đồng ý. - Ban hành chính sách bảo vệ dữ liệu cá nhân, quy trình tiếp nhận và xử lý yêu cầu của khách hàng (xem/sửa/xóa/rút đồng ý). - Lập hồ sơ đánh giá tác động xử lý dữ liệu cá nhân; áp dụng biện pháp bảo mật kỹ thuật và tổ chức. - Kiểm soát việc chuyển dữ liệu cho bên thứ ba và ra nước ngoài theo quy định. - Với dữ liệu nhạy cảm (sức khỏe, tài chính, sinh trắc học...), áp dụng mức bảo vệ cao hơn theo quy định. RỦI RO NẾU KHÔNG TUÂN THỦ Vi phạm quy định bảo vệ dữ liệu cá nhân (thu thập/sử dụng không có sự đồng ý hợp lệ, làm lộ, mua bán dữ liệu...) bị xử lý theo pháp luật - có thể bị xử phạt vi phạm hành chính, bồi thường thiệt hại cho chủ thể dữ liệu, và trong trường hợp nghiêm trọng có thể bị xử lý hình sự. Mức chế tài cụ thể theo văn bản xử phạt hiện hành. BẠN NÊN LÀM GÌ 1) Xác định doanh nghiệp thuộc diện phải tuân thủ (hầu như mọi doanh nghiệp có xử lý dữ liệu khách hàng/nhân sự đều thuộc phạm vi). 2) Chuẩn bị tuân thủ theo Luật 91/2025/QH15 và Nghị định 356/2025/NĐ-CP trước/kể từ mốc 01/01/2026: cơ chế đồng ý, chính sách bảo vệ dữ liệu, hồ sơ đánh giá tác động. 3) Đào tạo nhân sự về bảo vệ dữ liệu; rà soát hợp đồng với đối tác xử lý dữ liệu. 4) Với doanh nghiệp xử lý dữ liệu lớn hoặc dữ liệu nhạy cảm, nên tham vấn luật sư/chuyên gia tuân thủ để xây dựng hồ sơ và quy trình đúng quy định.Nguồn: Điều 2, 9, 11 Luật Bảo vệ dữ liệu cá nhân 91/2025/QH15 (hiệu lực 01/01/2026); Điều 42 Nghị định 356/2025/NĐ-CP (thay thế Nghị định 13/2023/NĐ-CP)

Ví dụ liên quan

Xem tất cả ví dụ về Dữ liệu cá nhân

Câu hỏi của bạn khác ví dụ này một chút?

Hỏi thẳng Lawgical trong ChatGPT hoặc Claude — trả lời theo đúng tình huống của bạn, kèm Điều và Khoản để bạn tự kiểm chứng.

  • Hỏi đúng tình huống của bạnKhông cần tìm ví dụ trùng khớp — mô tả vụ việc của mình và hỏi thẳng.
  • Ngay trong ChatGPT hoặc ClaudeHỏi tại nơi bạn đang làm việc, không phải mở lại trang web mỗi lần.
  • Trích dẫn Điều, Khoản thậtDẫn từ văn bản còn hiệu lực — không suy đoán, không lấy từ nguồn trôi nổi.

20 truy vấn mỗi ngày miễn phí, không cần thẻ, cài trong 2 phút.