91/2025/QH15Còn hiệu lực
Luật · Ban hành 26.06.2025 · Hiệu lực 01.01.2026
Công ty em hoạt động trong lĩnh vực tài chính tiêu dùng, cho vay tiêu dùng — xử lý rất nhiều dữ liệu cá nhân của khách hàng (CCCD, thu nhập, lịch sử tín dụng, sinh trắc học để eKYC). Có một checklist cụ thể nào để rà soát mức độ tuân thủ Luật Bảo vệ dữ liệu cá nhân không?
Với đặc thù ngành tài chính tiêu dùng — xử lý khối lượng lớn dữ liệu nhạy cảm (CCCD, tài khoản ngân hàng, sinh trắc học, lịch sử tín dụng) và số lượng khách hàng thường vượt xa ngưỡng miễn trừ cho doanh nghiệp nhỏ — một công ty như vậy gần như chắc chắn thuộc diện phải tuân thủ đầy đủ, không được hưởng ưu đãi tạm hoãn 5 năm dành cho SME. Dưới đây là khung checklist dựa trên các nghĩa vụ cụ thể trong Luật Bảo vệ dữ liệu cá nhân 91/2025/QH15 và Nghị định 356/2025/NĐ-CP hiện hành — mang tính minh họa cho một công ty điển hình trong ngành, không phải đánh giá cho một doanh nghiệp cụ thể nào.
☐ 1) XÁC ĐỊNH DỮ LIỆU NHẠY CẢM ĐANG XỬ LÝ. Theo khoản 1 Điều 4 Nghị định 356, với một công ty cho vay tiêu dùng, gần như chắc chắn có: số CCCD/thông tin định danh, dữ liệu tài khoản/thẻ ngân hàng và lịch sử giao dịch tài chính, dữ liệu sinh trắc học (khuôn mặt qua eKYC). Vì có xử lý dữ liệu nhạy cảm, công ty KHÔNG thuộc diện miễn trừ SME dù quy mô nhỏ (điều kiện loại trừ ưu đãi tại Điều 41 Nghị định 356).
☐ 2) RÀ SOÁT CƠ CHẾ XIN ĐỒNG Ý. Theo khoản 4 Điều 6 Nghị định 356, với dữ liệu nhạy cảm phải thông báo rõ đây là dữ liệu nhạy cảm khi xin đồng ý — không gộp chung vào điều khoản dịch vụ dài dòng mà khách hàng không thực sự đọc. Giao diện đăng ký khoản vay/app cho vay cần: tách riêng mục xin đồng ý xử lý dữ liệu sinh trắc học/tài chính; không mặc định tick sẵn; lưu vết bằng chứng đồng ý (thời điểm, nội dung, hình thức) để chứng minh khi cần theo khoản 2 Điều 6.
☐ 3) LẬP HỒ SƠ ĐÁNH GIÁ TÁC ĐỘNG XỬ LÝ DỮ LIỆU (ĐTA). Khoản 1 Điều 21 Luật yêu cầu nộp hồ sơ đánh giá tác động cho cơ quan chuyên trách trong 60 NGÀY kể từ ngày đầu tiên xử lý dữ liệu cá nhân. Nếu công ty đã hoạt động trước 01/01/2026 và đã nộp hồ sơ theo Nghị định 13/2023 cũ, hồ sơ đó vẫn có giá trị theo điều khoản chuyển tiếp (khoản 2 Điều 39 Luật) — không cần nộp lại, chỉ cập nhật khi có thay đổi đáng kể về mục đích/phạm vi xử lý (Điều 22).
☐ 4) NẾU CÓ CHUYỂN DỮ LIỆU RA NƯỚC NGOÀI (ví dụ dùng nền tảng eKYC/chấm điểm tín dụng đặt máy chủ ở nước ngoài, hoặc công ty mẹ ở nước ngoài truy cập dữ liệu khách hàng Việt Nam): khoản 2 Điều 20 yêu cầu nộp hồ sơ đánh giá tác động chuyển dữ liệu xuyên biên giới trong 60 NGÀY kể từ lần chuyển đầu tiên — cần rà soát toàn bộ nhà cung cấp dịch vụ (core banking, chấm điểm tín dụng, lưu trữ đám mây) xem máy chủ đặt ở đâu.
☐ 5) CHỈ ĐỊNH BỘ PHẬN/NHÂN SỰ BẢO VỆ DỮ LIỆU. Điều 33 khoản 1-2 Luật yêu cầu có bộ phận/nhân sự phụ trách — Điều 13 Nghị định 356 đặt tiêu chuẩn: trình độ cao đẳng trở lên, tối thiểu 2 năm kinh nghiệm liên quan (pháp lý, CNTT, an ninh mạng, quản trị rủi ro...), được đào tạo về bảo vệ dữ liệu cá nhân. Với công ty tài chính, nhân sự này thường nên phối hợp chặt với bộ phận tuân thủ/pháp chế và bộ phận an ninh thông tin sẵn có.
☐ 6) XÂY DỰNG QUY TRÌNH PHẢN HỒI YÊU CẦU CỦA KHÁCH HÀNG. Theo khoản 2 Điều 5 Nghị định 356: phản hồi yêu cầu rút lại đồng ý/hạn chế xử lý trong 2 NGÀY LÀM VIỆC, hoàn tất trong 15 NGÀY (hoặc 20 ngày nếu có bên thứ ba xử lý dữ liệu liên quan, ví dụ đơn vị chấm điểm tín dụng thuê ngoài). Với ngành cho vay, cần lưu ý ngoại lệ tại Điều 19 Luật — một số dữ liệu vẫn cần giữ lại để thực hiện nghĩa vụ hợp đồng vay đang có hiệu lực, cần nêu rõ căn cứ khi từ chối yêu cầu xóa toàn bộ dữ liệu của khách hàng đang có khoản vay chưa tất toán.
☐ 7) XÂY DỰNG QUY TRÌNH ỨNG PHÓ SỰ CỐ RÒ RỈ DỮ LIỆU. Khoản 1 Điều 23 Luật yêu cầu thông báo cơ quan chuyên trách CHẬM NHẤT 72 GIỜ kể từ khi phát hiện vi phạm có khả năng ảnh hưởng đến tính mạng, sức khỏe, danh dự, tài sản của khách hàng. Với công ty tài chính nắm dữ liệu tài khoản ngân hàng của hàng chục nghìn khách hàng, đây là rủi ro cao nếu bị tấn công mạng — cần có quy trình phát hiện sớm, mẫu thông báo (Mẫu số 08 theo Điều 28 Nghị định 356) chuẩn bị sẵn, không phải soạn từ đầu khi sự cố xảy ra.
☐ 8) RÀ SOÁT HỢP ĐỒNG VỚI ĐỐI TÁC XỬ LÝ DỮ LIỆU BÊN NGOÀI. Các nhà cung cấp dịch vụ chấm điểm tín dụng, eKYC, thu hồi nợ thuê ngoài đều là "bên xử lý dữ liệu" hoặc "bên thứ ba" theo Luật — hợp đồng với các đối tác này cần có điều khoản ràng buộc về bảo vệ dữ liệu, phối hợp khi có yêu cầu rút lại đồng ý hoặc sự cố rò rỉ.
Mức độ ưu tiên thực tế: với một công ty tài chính tiêu dùng đã hoạt động một thời gian, mục (2) sửa giao diện xin đồng ý và mục (7) quy trình ứng phó sự cố thường là hai điểm rủi ro cao nhất bị bỏ sót trong thực tế, vì đây là chỗ trực tiếp ảnh hưởng đến số đông khách hàng và dễ bị phát hiện vi phạm nhất khi có khiếu nại hoặc thanh tra.Nguồn: Điều 4, Điều 5, Điều 6, Điều 19, Điều 20, Điều 21, Điều 22, Điều 23, Điều 33, Điều 39, Điều 41 Luật Bảo vệ dữ liệu cá nhân 91/2025/QH15 và Nghị định 356/2025/NĐ-CP