[Recap] Webinar: Luật Bảo vệ dữ liệu cá nhân - Doanh nghiệp cần làm gì để tuân thủ quy định mới?

Cùng điểm lại những nội dung đáng chú ý của hội thảo trực tuyến "Luật Bảo vệ dữ liệu cá nhân - Doanh nghiệp cần làm gì để tuân thủ quy định mới?" diễn ra vào ngày 08/01/2026.

1. Giới thiệu Webinar: Luật Bảo vệ dữ liệu cá nhân - Doanh nghiệp cần làm gì để tuân thủ quy định mới?

"Luật Bảo vệ dữ liệu cá nhân: Doanh nghiệp cần làm gì để tuân thủ quy định mới?" là số đầu tiên trong chuỗi chương trình hội thảo tuyến định kỳ hàng tháng của LuatVietnam.vn năm 2026.

Chủ đề chương trình đặt ra trong bối cảnh Luật Bảo vệ dữ liệu cá nhân 2025 và Nghị định 356/2025/NĐ-CP chính thức có hiệu lực từ ngày 01/01/2026, đã thu hút sự quan tâm đặc biệt của hơn 2.000 người tham gia qua nền tảng zoom meeting.

Chương trình có sự tham gia của các chuyên gia đầu ngành trong cả hai lĩnh vực Pháp luật và Công nghệ:

- Luật Sư Lưu Xuân Vĩnh - Giám đốc điều hành Asia Legal, Trọng tài viên và hòa giải viên thương mại, Giảng viên Học viện Tư pháp.

- Ông Nguyễn Minh Đức - Giám đốc điều hành Công ty cổ phần an toàn thông tin Cyradar, 20 năm kinh nghiệm trong lĩnh vực an toàn thông tin, an ninh mạng.

- Luật sư Nguyễn Trọng Hiếu - Luật sư tại Asia Legal.
16_9 (2)
 

2. Nội dung đáng chú ý của chương trình

2.1. Khung pháp lý về bảo vệ dữ liệu cá nhân

Luật sư Lưu Xuân Vĩnh cho biết, Luật Bảo vệ dữ liệu cá nhân 2025 là khung pháp lý chuyên ngành cao nhất tại Việt Nam điều chỉnh trực tiếp về dữ liệu cá nhân, có hiệu lực từ ngày 01/01/2026

Bên cạnh đó là Nghị định 356/2025/NĐ-CP quy định chi tiết Luật Bảo vệ dữ liệu cá nhân, tập trung vào quy trình, kỹ thuật và điều kiện kinh doanh.

2.2. Các vấn đề pháp lý quan trọng về dữ liệu cá nhân và bảo vệ dữ liệu cá nhân

Bằng kinh nghiệm dày dặn và kiến thức chuyên môn sâu sắc, Luật sư Lưu Xuân Vĩnh cùng Luật sư Nguyễn Trọng Hiếu đã tổng hợp, đúc kết 10 vấn đề pháp lý quan trọng về bảo vệ dữ liệu cá nhân bao gồm:

Vấn đề 1: Phạm vi điều chỉnh có sự mở rộng đáng kể về đối tượng.

Ngoài công dân Việt Nam, quy định đã mở rộng bao gồm cả những người chưa xác định được quốc tịch đang sinh sống hoặc làm việc tại Việt Nam, nhằm đảm bảo quyền lợi cá nhân theo tinh thần của DPA và được kế thừa, cụ thể hóa tại Nghị định 356/2025/NĐ-CP.

Vấn đề 2: Danh mục dữ liệu cá nhân cơ bản đã được rà soát và thay đổi trong việc liệt kê các trường dữ liệu, đảm bảo tính phù hợp và cập nhật với thực tiễn phát triển công nghệ và các loại thông tin nhận dạng cá nhân hiện nay.

Vấn đề 3: Nghị định 356/2025/NĐ-CP đã làm rõ và liệt kê cụ thể các loại dữ liệu cá nhân nhạy cảm. Đây là những loại dữ liệu mang tính riêng tư cao, mà nếu bị lộ, bị đánh cắp hoặc bị xử lý sai mục đích sẽ gây ảnh hưởng nghiêm trọng đến quyền và lợi ích hợp pháp của chủ thể dữ liệu.

Vấn đề 4: Các văn bản pháp luật mới có sự điều chỉnh về thời hạn xử lý các yêu cầu (truy cập, chỉnh sửa, xóa...) của chủ thể dữ liệu. Việc thay đổi này hướng đến mục tiêu tăng tính khả thi trong việc thực hiện nghĩa vụ phản hồi của bên kiểm soát và bên xử lý dữ liệu.

Vấn đề 5: Nguyên tắc "sự đồng ý rõ ràng" được củng cố. Sự im lặng không được tính là sự đồng ý của chủ thể. Đặc biệt, Nghị định 356/2025/NĐ-CP cấm Bên Xử lý và Bên Kiểm soát dữ liệu thiết lập quy tắc mặc định (default setting) cho sự đồng ý, buộc phải có hành động chủ động từ người dùng (Điều 6).

Vấn đề 6: Việc chuyển giao dữ liệu cá nhân xuyên biên giới chỉ được thực hiện khi có sự đồng ý rõ ràng của chủ thể dữ liệu, hoặc qua yêu cầu hợp pháp của cơ quan nhà nước có thẩm quyền (Điều 11 Luật bảo vệ dữ liệu cá nhân 2025).

Vấn đề 7: Dù đã có quy định về điều kiện đối với nhân sự và bộ phận bảo vệ dữ liệu cá nhân, tuy nhiên, các quy định hiện hành chưa rõ ràng về việc đào tạo, bồi dưỡng chuyên môn: đào tạo ở đâu, quy trình và chương trình như thế nào.

Vấn đề 8: Phần lớn các doanh nghiệp chưa có sẵn quy trình chuẩn để xử lý dữ liệu cá nhân. Bên cạnh đó, ý thức và nhận thức của người lao động về tầm quan trọng của dữ liệu cá nhân còn có sự khác biệt lớn, gây khó khăn cho việc triển khai đồng bộ.

Vấn đề 9: Dịch vụ bảo vệ dữ liệu cá nhân là dịch vụ hỗ trợ cần thiết, có thể được cung cấp bởi các cá nhân hoặc tổ chức. Các đối tượng cung cấp dịch vụ này cần có sự ràng buộc rõ ràng về chuyên môn và kinh nghiệm trong lĩnh vực bảo mật thông tin.

Vấn đề 10: Nghị định 356/2025/NĐ-CP đã quy định khung xử phạt vi phạm hành chính một cách rõ ràng và nghiêm khắc hơn. Đáng chú ý, đối với hành vi vi phạm trong hoạt động chuyển dữ liệu cá nhân xuyên biên giới, trường hợp cơ quan nhà nước không xác định được doanh thu năm trước, mức phạt đã được ấn định là 03 tỷ đồng, thể hiện sự quyết liệt của cơ quan quản lý trong việc bảo vệ dữ liệu cá nhân.

Với góc nhìn của một chuyên gia về bảo mật dữ liệu, diễn giả Nguyễn Minh Đức đã gợi ý 07 bước để doanh nghiệp tuân thủ quy định về bảo vệ dữ liệu cá nhân trên thực tế như sau:

Bước 1: Doanh nghiệp cần bắt đầu bằng việc thành lập một Nhóm Tuân thủ và rà soát hiện trạng.

Nhóm này có trách nhiệm rà soát toàn bộ hiện trạng xử lý dữ liệu cá nhân (DLCN) của tổ chức, bao gồm cả các quy trình, hệ thống công nghệ thông tin và hợp đồng hiện tại, để xác định những điểm chưa phù hợp với quy định mới.

Bước 2: Chỉ định nhân sự bảo vệ dữ liệu (DPO) theo yêu cầu của Điều 33 Luật Bảo vệ dữ liệu cá nhân.

Chức danh này có vai trò giám sát việc thực hiện các quy định pháp luật và làm đầu mối liên hệ với cơ quan nhà nước. Việc chỉ định Cán bộ DPO không nhất thiết phải là nhân sự nội bộ (in-house) mà doanh nghiệp có thể thực hiện thuê ngoài dịch vụ chuyên nghiệp.

Bước 3: Doanh nghiệp cần xây dựng các Chính sách Bảo mật DLCN một cách minh bạch và đầy đủ, sau đó công khai những chính sách này.

Việc công khai phải tuân thủ các quy định tại Điều 11 và Điều 13 Luật Bảo vệ dữ liệu cá nhân, đảm bảo chủ thể dữ liệu dễ dàng tiếp cận và hiểu rõ quyền lợi của mình.

Bước 4: Đây là bước bắt buộc quan trọng, doanh nghiệp phải thực hiện Đánh giá Tác động Xử lý Dữ liệu Cá nhân (DPIA) theo quy định tại Điều 21 Luật Bảo vệ dữ liệu cá nhân.

Các thủ tục chi tiết về việc lập hồ sơ và báo cáo đánh giá sẽ được hướng dẫn cụ thể tại Nghị định 356/2025/NĐ-CP.

Bước 5: Doanh nghiệp phải áp dụng các biện pháp bảo mật kỹ thuật và tổ chức theo Điều 12 và Điều 33 Luật Bảo vệ dữ liệu cá nhân. Các biện pháp này bao gồm:

  • Mã hóa dữ liệu nhạy cảm.
  • Thiết lập phân quyền truy cập chặt chẽ.
  • Áp dụng xác thực yếu tố mạnh (ví dụ: xác thực đa yếu tố).
  • Đảm bảo bảo mật vật lý cho các khu vực lưu trữ dữ liệu.

Bước 6: Việc tuân thủ chỉ hiệu quả khi được thực thi bởi đội ngũ nhân sự.

Doanh nghiệp cần tổ chức đào tạo nhân viên định kỳ để nâng cao nhận thức, kỹ năng và đảm bảo tất cả nhân viên hiểu rõ và thực hiện đúng các quy trình xử lý dữ liệu theo quy định tại Điều 33 Nghị định 356/2025/NĐ-CP.

Bước 7: Doanh nghiệp cần thiết lập cơ chế giám sát liên tục quá trình xử lý DLCN và các biện pháp bảo mật.

Các quy trình nội bộ phải được cập nhật thường xuyên để thích ứng với sự thay đổi của công nghệ, môi trường kinh doanh, và các sửa đổi của pháp luật.

3.1. Câu hỏi về hủy dữ liệu cá nhân của người lao động nghỉ việc

Câu hỏi: Theo quy định, khi người lao động nghỉ việc thì doanh nghiệp phải xoá dữ liệu của người lao động, tuy nhiên, doanh nghiệp cần lưu lại để đối ứng với thanh tra của cơ quan nhà nước, do đó đoanh nghiệp cần làm gì để không vi phạm quy định của pháp luật?

Luật sư Lưu Xuân Vĩnh trả lời: Theo Luật Bảo vệ dữ liệu cá nhân 2025, doanh nghiệp có nghĩa vụ hủy bỏ dữ liệu cá nhân (DLCN) của người lao động khi họ nghỉ việc. Tuy nhiên, việc hủy bỏ DLCN là không thực tế và không khả thi trong mọi trường hợp, bởi vì dữ liệu này vẫn cần được giữ lại để giải quyết các vấn đề liên quan đến lương, kế toán, bảo hiểm xã hội, và làm việc với các cơ quan nhà nước theo các luật chuyên ngành khác.

Hướng xử lý: Doanh nghiệp cần chủ động trao đổi với người lao động để họ hiểu về sự cần thiết của việc lưu trữ dữ liệu sau khi nghỉ việc, đồng thời cam kết chỉ sử dụng thông tin đó cho những mục đích cụ thể và hợp lý theo yêu cầu pháp luật.

Thời hạn lưu trữ: Thời hạn lưu trữ sẽ phụ thuộc vào quy định của pháp luật chuyên ngành (như luật kế toán, luật lao động, luật thuế), nhưng dữ liệu sẽ không được lưu trữ mãi mãi.

Ông Nguyễn Minh Đức trả lời:

Khi doanh nghiệp Việt Nam sử dụng các dịch vụ email hoặc cloud computing của các nhà cung cấp nước ngoài như Microsoft (nếu máy chủ không đặt tại Việt Nam), về bản chất, hoạt động này được xếp vào nhóm chuyển dữ liệu xuyên biên giới.

Hướng xử lý: Doanh nghiệp phải lập Hồ sơ Đánh giá Chuyển dữ liệu Xuyên biên giới theo Điều 20 Luật Bảo vệ dữ liệu cá nhân 2025. Hồ sơ này phải hoàn thành trước khi chuyển dữ liệu, làm rõ dữ liệu nào được lưu trữ, rủi ro tiềm ẩn như thế nào. Nếu không tuân thủ quy định này, doanh nghiệp có thể bị phạt nặng tới 5% doanh thu.

Luật sư Nguyễn Trọng Hiếu trả lời:

Nếu doanh nghiệp đã tuân thủ Nghị định 13/2023/NĐ-CP trước đây, thì vẫn phải tiếp tục tuân thủ Luật Bảo vệ dữ liệu cá nhân 2025 và Nghị định 356/2025/NĐ-CP. Khi có những thay đổi hoặc quy định mới trong Luật và Nghị định 356, doanh nghiệp cần có sự điều chỉnh phù hợp.

Đối với các hành vi vi phạm Nghị định 13/2023/NĐ-CP được phát hiện sau khi Nghị định 356/2025/NĐ-CP có hiệu lực, doanh nghiệp cần đợi hướng dẫn từ cơ quan nhà nước có thẩm quyền, vì về bản chất, chế tài xử lý vi phạm về DLCN vẫn đang được hoàn thiện.

Ông Nguyễn Minh Đức trả lời:

Khử nhận dạng Dữ liệu: Là việc thay đổi các thông tin cơ bản của dữ liệu khiến cho không thể nhận dạng được dữ liệu đó là của cá nhân nào, hay không thể truy ngược lại dữ liệu này là của ai. Mục đích là để dữ liệu không còn bị xem là dữ liệu cá nhân. Hiện nay, chưa có tiêu chuẩn cụ thể về khử nhận dạng được quy định rõ ràng.

Mã hóa Dữ liệu: Là việc thực hiện biện pháp kỹ thuật để mã hóa dữ liệu. Khác với khử nhận dạng, dữ liệu đã được mã hóa có thể dịch ngược lại (giải mã) bằng khóa bí mật.

Luật sư Nguyễn Trọng Hiếu trả lời:

Đối với người khuyết tật bị hạn chế khả năng tiếp cận thông tin hoặc ảnh hưởng đến khả năng bày tỏ sự đồng ý, việc xử lý thông tin về DLCN cần được thực hiện thông qua người đại diện hợp pháp của họ để đảm bảo quyền lợi.

Đối với khách hàng ký kết trước khi Luật có hiệu lực thì xử lý dữ liệu cá nhân như thế nào, lấy sự đồng ý như thế nào? 

Đối với các giao kết hợp đồng với khách hàng trước thời điểm Luật DPA có hiệu lực, doanh nghiệp bắt buộc phải tuân thủ các quy định mới. Cần xử lý lại bằng cách thêm vào hợp đồng hoặc ký phụ lục để nêu rõ mục đích sử dụng DLCN và lấy sự đồng ý theo yêu cầu của Luật.

Luật sư Lưu Xuân Vĩnh trả lời:

Doanh nghiệp không bắt buộc phải ban hành một văn bản riêng biệt gọi là "Chính sách Bảo vệ Dữ liệu Cá nhân". Văn bản này hoàn toàn có thể được lồng ghép và trở thành một phần của các văn bản nội bộ hiện có như Nội quy hoặc Quy chế nội bộ của doanh nghiệp, tùy thuộc vào văn hóa và cơ cấu tổ chức.
 

Luật sư Nguyễn Trọng Hiếu trả lời:

Theo quy định chuyển tiếp của Luật Bảo vệ dữ liệu cá nhân 2025, nếu doanh nghiệp đã nộp hồ sơ theo Nghị định 13/2023/NĐ-CP (hoặc các quy định cũ) và được Bộ Công an tiếp nhận, thì không cần nộp lại hồ sơ mới hoàn toàn.

Doanh nghiệp chỉ cần tuân theo quy định về cập nhật định kỳ và thay đổi theo quy định mới. Điều 20 Nghị định 356/2025/NĐ-CP quy định về việc cập nhật hồ sơ đánh giá DLCN định kỳ 06 tháng một lần. Nếu có sự thay đổi đáng kể trong quy trình xử lý dữ liệu, doanh nghiệp cần cập nhật lại hồ sơ ngay lập tức. Doanh nghiệp cần bám sát quy định này.


1900 6192 để được giải đáp qua tổng đài
090 222 9061 để sử dụng dịch vụ Luật sư tư vấn (CÓ PHÍ)
Đánh giá bài viết:
(1 đánh giá)

Tin cùng chuyên mục

LuatVietnam tham gia Đề án Xây dựng Bộ Chỉ số đánh giá mức độ hoàn thiện pháp luật kinh doanh cấp tỉnh

LuatVietnam tham gia Đề án Xây dựng Bộ Chỉ số đánh giá mức độ hoàn thiện pháp luật kinh doanh cấp tỉnh

LuatVietnam tham gia Đề án Xây dựng Bộ Chỉ số đánh giá mức độ hoàn thiện pháp luật kinh doanh cấp tỉnh

Ngày 07/01/2026, tại Cơ sở 2 của Trường Đại học Luật Hà Nội tại Bắc Ninh, Bộ trưởng Bộ Tư pháp Nguyễn Hải Ninh đã chủ trì buổi làm việc nghe báo cáo về tình hình hoàn thiện "Đề án Xây dựng Bộ Chỉ số đánh giá mức độ hoàn thiện thể chế pháp luật kinh doanh cấp tỉnh” (PBLI).

LuatVietnam ký kết thỏa thuận hợp tác với Trường Đại học Luật, ĐHQG Hà Nội

LuatVietnam ký kết thỏa thuận hợp tác với Trường Đại học Luật, ĐHQG Hà Nội

LuatVietnam ký kết thỏa thuận hợp tác với Trường Đại học Luật, ĐHQG Hà Nội

Chiều 23/12/2025, Trường Đại học Luật, ĐHQG Hà Nội đã chính thức ký kết thỏa thuận hợp tác với LuatVietnam, đánh dấu bước phát triển trong việc mở rộng mạng lưới hợp tác đào tạo, nghiên cứu và ứng dụng công nghệ pháp lý.

Internet Day 2025: “Digital Trust” và góc nhìn thực tiễn từ AI Luật

Internet Day 2025: “Digital Trust” và góc nhìn thực tiễn từ AI Luật

Internet Day 2025: “Digital Trust” và góc nhìn thực tiễn từ AI Luật

Ngày 17/12/2025, Internet Day 2025 với chủ đề “Kiến tạo không gian số tin cậy - Internet Must Be Safer” đã diễn ra tại Hà Nội. Sự kiện do Hiệp hội Internet Việt Nam (VIA) phối hợp cùng Trung tâm Internet Việt Nam (VNNIC - Bộ Khoa học & Công nghệ) và nhiều đối tác công nghệ đồng tổ chức, với mục tiêu chung thúc đẩy một Internet an toàn, minh bạch và đáng tin cậy.

LuatVietnam tập huấn công cụ tra cứu văn bản và AI Luật cho cán bộ, công chức cấp xã các địa phương

LuatVietnam tập huấn công cụ tra cứu văn bản và AI Luật cho cán bộ, công chức cấp xã các địa phương

LuatVietnam tập huấn công cụ tra cứu văn bản và AI Luật cho cán bộ, công chức cấp xã các địa phương

Vừa qua, LuatVietnam.vn đã đồng hành cùng một số địa phương tổ chức các chương trình tập huấn về kỹ năng tra cứu văn bản pháp luật và ứng dụng trí tuệ nhân tạo (AI) trong thực thi công vụ, góp phần nâng cao chất lượng quản lý, điều hành tại cơ sở.

Record Webinar: Pháp lý về Hợp đồng lao động điện tử cho doanh nghiệp

Record Webinar: Pháp lý về Hợp đồng lao động điện tử cho doanh nghiệp

Record Webinar: Pháp lý về Hợp đồng lao động điện tử cho doanh nghiệp

Sáng ngày 28/11/2025, hội thảo trực tuyến với chủ đề "Pháp lý về Hợp đồng lao động điện tử" do LuatVietnam phối hợp cùng Công ty Luật TNHH Asia Legal tổ chức đã diễn ra thành công tốt đẹp, thu hút sự tham gia của đông đảo bộ phận nhân sự và pháp chế từ nhiều doanh nghiệp trên cả nước.