
PCI DSS Level 1
Tháng 1 8, 2026
Dịch vụ tuân thủ Luật Bảo vệ dữ liệu cá nhân 2025 và Nghị định 356/2025/NĐ-CP
Tháng 5 25, 2026Bảo vệ dữ liệu cá nhân: Quy định mới nhất theo Luật số 91/2025/QH15 năm 2026
Trong kỷ nguyên kinh tế số năm 2026, bảo vệ dữ liệu cá nhân đã trở thành yếu tố sống còn đối với sự an toàn của mỗi cá nhân và uy tín của mọi doanh nghiệp. Sự bùng nổ của trí tuệ nhân tạo (AI) và dữ liệu lớn (Big Data) đòi hỏi một hành lang pháp lý chặt chẽ hơn để ngăn chặn các hành vi xâm phạm quyền riêng tư. Bảo vệ dữ liệu cá nhân là hoạt động phòng ngừa, phát hiện, ngăn chặn và xử lý hành vi vi phạm liên quan đến dữ liệu cá nhân theo quy định của pháp luật. Đây là một khía cạnh trọng yếu của quyền riêng tư, đóng vai trò bảo vệ quyền và lợi ích hợp pháp của cá nhân trong môi trường số. Từ ngày 01/01/2026, Việt Nam chính thức áp dụng Luật Bảo vệ dữ liệu cá nhân số 91/2025/QH15, đánh dấu bước chuyển mình quan trọng từ Nghị định 13/2023/NĐ-CP lên cấp Luật, tạo cơ sở pháp lý vững chắc cho việc quản trị dữ liệu xuyên biên giới và nội địa.
Khung pháp lý về bảo vệ dữ liệu cá nhân tại Việt Nam năm 2026
Hệ thống pháp luật Việt Nam về an ninh mạng và quyền riêng tư đã trải qua một lộ trình hoàn thiện bài bản. Nếu như trước đây, các quy định nằm rải rác tại Luật An toàn thông tin mạng hay Luật An ninh mạng, thì nay đã được tập trung hóa và nâng cao hiệu lực pháp lý.

Từ Nghị định 13/2023/NĐ-CP đến Luật số 91/2025/QH15
Nghị định 13/2023/NĐ-CP là văn bản pháp lý toàn diện đầu tiên tại Việt Nam quy định trực tiếp về bảo vệ dữ liệu cá nhân, đặt nền móng cho các khái niệm về Bên kiểm soát và Bên xử lý dữ liệu. Tuy nhiên, để đáp ứng thực tiễn phức tạp của năm 2026, Luật Bảo vệ dữ liệu cá nhân số 91/2025/QH15 đã được Quốc hội ban hành ngày 26/06/2025 và chính thức có hiệu lực từ ngày 01/01/2026.
Luật số 91/2025/QH15 không chỉ kế thừa các nguyên tắc cốt lõi của Nghị định 13 mà còn bổ sung những quy định khắt khe hơn về trách nhiệm giải trình của doanh nghiệp, cơ chế khiếu nại của chủ thể dữ liệu và các biện pháp chế tài nghiêm khắc. Việc nâng tầm lên thành Luật giúp tăng cường tính cưỡng chế và tạo sự tương thích với các tiêu chuẩn quốc tế như GDPR của Liên minh Châu Âu.
Vai trò của Cổng thông tin quốc gia về bảo vệ dữ liệu cá nhân
Để hỗ trợ thực thi Luật, Việt Nam đã vận hành Cổng thông tin quốc gia về bảo vệ dữ liệu cá nhân. Đây là đầu mối trực tuyến duy nhất giúp tổ chức và cá nhân:
- Đăng ký và nộp hồ sơ đánh giá tác động xử lý dữ liệu cá nhân (DPIA).
- Thông báo các sự cố rò rỉ hoặc vi phạm dữ liệu cá nhân theo thời gian thực.
- Tra cứu danh sách các tổ chức vi phạm hoặc các đơn vị đủ điều kiện xử lý dữ liệu nhạy cảm.
- Cung cấp các tài liệu hướng dẫn tuân thủ và giải đáp thắc mắc pháp lý cho người dân.
Phân loại dữ liệu cá nhân theo quy định mới nhất
Theo Luật số 91/2025/QH15, việc phân loại dữ liệu là bước bắt buộc để doanh nghiệp xác định mức độ bảo mật cần thiết. Dữ liệu cá nhân được chia thành hai nhóm chính với các yêu cầu bảo vệ khác nhau.
Dữ liệu cá nhân cơ bản
Đây là nhóm thông tin giúp xác định danh tính một cá nhân cụ thể nhưng có mức độ rủi ro thấp hơn nếu bị lộ lọt. Nhóm này bao gồm:
- Họ, chữ đệm và tên khai sinh, tên gọi khác (nếu có).
- Ngày, tháng, năm sinh; ngày, tháng, năm chết hoặc mất tích.
- Giới tính, nơi sinh, nơi đăng ký khai sinh, nơi thường trú, tạm trú.
- Quốc tịch, hình ảnh của cá nhân.
- Số điện thoại, số chứng minh nhân dân, số định danh cá nhân, số hộ chiếu.
- Tình trạng hôn nhân, nhóm máu.
- Dữ liệu phản ánh hoạt động, lịch sử hoạt động trên không gian mạng.
Dữ liệu cá nhân nhạy cảm: Những lưu ý đặc biệt
Dữ liệu cá nhân nhạy cảm là những thông tin gắn liền với quyền riêng tư của cá nhân mà khi bị xâm phạm sẽ gây ảnh hưởng trực tiếp đến quyền và lợi ích hợp pháp của cá nhân đó. Nhóm này đòi hỏi các biện pháp bảo vệ nghiêm ngặt hơn và phải được khai báo cụ thể trong hồ sơ DPIA. Bao gồm:
- Dữ liệu sinh trắc học: Vân tay, mống mắt, nhận diện khuôn mặt, giọng nói.
- Dữ liệu di truyền: Thông tin về đặc điểm di truyền được thừa hưởng hoặc đạt được.
- Tình trạng sức khỏe: Hồ sơ bệnh án, đời tư y tế.
- Quan điểm chính trị, tôn giáo: Các thông tin về niềm tin và tổ chức tham gia.
- Dữ liệu tài chính: Thông tin về tài khoản ngân hàng, lịch sử giao dịch, tài sản và thu nhập.
- Dữ liệu về vị trí: Thông tin xác định vị trí địa lý thực tế của cá nhân trong quá khứ và hiện tại.
Quyền và nghĩa vụ của chủ thể dữ liệu
Luật Bảo vệ dữ liệu cá nhân 2025 đặt cá nhân vào vị trí trung tâm, trao cho họ quyền kiểm soát tối đa đối với thông tin của chính mình.
11 quyền cơ bản của chủ thể dữ liệu
Chủ thể dữ liệu có các quyền tối thượng mà mọi tổ chức xử lý dữ liệu phải tôn trọng:
- Quyền được biết: Được thông báo về hoạt động xử lý dữ liệu.
- Quyền đồng ý: Cho phép hoặc không cho phép xử lý dữ liệu.
- Quyền truy cập: Xem, chỉnh sửa hoặc yêu cầu cung cấp dữ liệu của mình.
- Quyền rút lại sự đồng ý: Có thể hủy bỏ sự cho phép đã cấp trước đó.
- Quyền xóa dữ liệu: Yêu cầu xóa bỏ thông tin cá nhân trong các trường hợp luật định.
- Quyền hạn chế xử lý dữ liệu: Yêu cầu tạm dừng việc sử dụng dữ liệu.
- Quyền cung cấp dữ liệu: Yêu cầu chuyển dữ liệu cho bên thứ ba.
- Quyền phản đối xử lý dữ liệu: Ngăn chặn việc sử dụng dữ liệu cho mục đích quảng cáo hoặc trục lợi.
- Quyền khiếu nại, tố cáo: Khởi kiện hoặc báo cáo vi phạm lên cơ quan chức năng.
- Quyền yêu cầu bồi thường thiệt hại: Khi có vi phạm gây tổn thất.
- Quyền tự bảo vệ: Thực hiện các biện pháp kỹ thuật để bảo vệ thông tin cá nhân.
Bảo vệ dữ liệu cá nhân trẻ em
Trẻ em là đối tượng đặc biệt được ưu tiên bảo vệ. Việc xử lý dữ liệu cá nhân của trẻ em bắt buộc phải có sự đồng ý của cha, mẹ hoặc người giám hộ. Đặc biệt, đối với trẻ từ 7 tuổi trở lên, doanh nghiệp phải lấy thêm sự đồng ý của chính trẻ em đó. Các tổ chức phải xác thực độ tuổi của trẻ em trước khi tiến hành thu thập bất kỳ thông tin nào.
Trách nhiệm tuân thủ dành cho doanh nghiệp và tổ chức
Năm 2026, việc tuân thủ không còn là lựa chọn mà là nghĩa vụ pháp lý bắt buộc đối với mọi Bên kiểm soát dữ liệu cá nhân và Bên xử lý dữ liệu cá nhân.
Lập hồ sơ đánh giá tác động xử lý dữ liệu (DPIA)
Doanh nghiệp phải lập và lưu trữ hồ sơ đánh giá tác động xử lý dữ liệu cá nhân kể từ thời điểm bắt đầu xử lý. Hồ sơ này phải mô tả chi tiết mục đích, loại dữ liệu thu thập, các biện pháp bảo vệ và đánh giá rủi ro tiềm tàng. Hồ sơ DPIA phải luôn sẵn sàng để phục vụ hoạt động kiểm tra của Cục An ninh mạng và phòng, chống tội phạm sử dụng công nghệ cao (Bộ Công an).
Chỉ định nhân sự và bộ phận bảo vệ dữ liệu
Đối với các tổ chức xử lý dữ liệu cá nhân nhạy cảm hoặc xử lý dữ liệu trên quy mô lớn, Luật 91/2025/QH15 yêu cầu phải chỉ định một nhân sự chuyên trách hoặc thành lập bộ phận bảo vệ dữ liệu cá nhân (DPO). Nhân sự này có trách nhiệm giám sát việc tuân thủ nội bộ và là đầu mối liên lạc với cơ quan quản lý nhà nước.

Quy trình thông báo vi phạm dữ liệu
Khi phát hiện xảy ra sự cố rò rỉ, mất mát hoặc xâm phạm dữ liệu cá nhân, tổ chức phải thông báo cho Bộ Công an trong thời hạn quy định (thường là 72 giờ kể từ khi phát hiện hành vi vi phạm). Nội dung thông báo phải bao gồm quy mô sự cố, các biện pháp khắc phục đang triển khai và thông tin liên hệ của bộ phận xử lý sự cố.
Quy định về chuyển dữ liệu cá nhân ra nước ngoài
Việc chuyển dữ liệu cá nhân của công dân Việt Nam ra nước ngoài được kiểm soát chặt chẽ nhằm đảm bảo chủ quyền dữ liệu quốc gia. Bên chuyển dữ liệu phải lập hồ sơ đánh giá tác động chuyển dữ liệu ra nước ngoài và thực hiện các thủ tục gửi về Bộ Công an. Các điều kiện bắt buộc bao gồm:
- Đảm bảo quốc gia tiếp nhận dữ liệu có mức độ bảo vệ tương đương hoặc cao hơn quy định của Việt Nam.
- Có văn bản thỏa thuận về trách nhiệm bảo vệ dữ liệu giữa bên chuyển và bên nhận.
- Cam kết chịu trách nhiệm nếu xảy ra vi phạm dữ liệu tại nước ngoài.
Biện pháp kỹ thuật và quản lý bảo mật dữ liệu
Để đảm bảo an toàn thông tin, doanh nghiệp cần kết hợp giữa giải pháp công nghệ và quy trình quản trị nội bộ.
Mã hóa và kiểm soát truy cập
Việc ứng dụng công nghệ mã hóa (Encryption) cho dữ liệu ở trạng thái lưu trữ và dữ liệu đang truyền tải là yêu cầu tiên quyết. Bên cạnh đó, hệ thống kiểm soát truy cập phân quyền (RBAC) giúp đảm bảo rằng chỉ những nhân sự có thẩm quyền mới được tiếp cận với các nhóm dữ liệu nhạy cảm, ngăn chặn nguy cơ rò rỉ từ bên trong.
Xây dựng quy trình vận hành an toàn thông tin
Doanh nghiệp cần thiết lập chính sách bảo mật nội bộ, bao gồm các quy định về sử dụng thiết bị cá nhân (BYOD), quy trình xử lý sự cố và đào tạo nhận thức cho nhân viên. Việc đào tạo định kỳ giúp nhân viên nhận diện được các hình thức tấn công mạng như Phishing, từ đó giảm thiểu rủi ro do lỗi con người.
Câu hỏi thường gặp (FAQ) về bảo vệ dữ liệu cá nhân 2026
Khi nào Luật Bảo vệ dữ liệu cá nhân 2025 chính thức áp dụng?
Luật Bảo vệ dữ liệu cá nhân số 91/2025/QH15 chính thức có hiệu lực thi hành từ ngày 01 tháng 01 năm 2026. Mọi hoạt động xử lý dữ liệu phát sinh từ thời điểm này phải tuân thủ nghiêm ngặt các quy định của Luật.
Dữ liệu tài chính có phải là dữ liệu nhạy cảm không?
Có. Theo quy định tại Luật số 91/2025/QH15, dữ liệu tài chính (bao gồm thông tin tài khoản, lịch sử giao dịch, số dư, tài sản) được xếp vào nhóm dữ liệu cá nhân nhạy cảm và cần được áp dụng các biện pháp bảo vệ đặc biệt.
Mức xử phạt vi phạm bảo vệ dữ liệu cá nhân là bao nhiêu?
Theo các nghị định xử phạt vi phạm hành chính trong lĩnh vực an ninh mạng cập nhật năm 2026, mức phạt đối với hành vi vi phạm bảo vệ dữ liệu cá nhân đã tăng đáng kể. Tùy vào tính chất và quy mô vi phạm, doanh nghiệp có thể bị phạt tiền lên đến 5% tổng doanh thu tại Việt Nam hoặc bị đình chỉ hoạt động xử lý dữ liệu có thời hạn. Ngoài ra, các cá nhân vi phạm còn có thể bị truy cứu trách nhiệm hình sự nếu gây hậu quả nghiêm trọng.
Kết luận
Việc tuân thủ Luật Bảo vệ dữ liệu cá nhân 2025 không chỉ là trách nhiệm pháp lý mà còn là nền tảng để xây dựng niềm tin với khách hàng trong kỷ nguyên số. Doanh nghiệp nên chủ động rà soát hệ thống, phân loại dữ liệu và hoàn thiện hồ sơ DPIA ngay từ hôm nay để đảm bảo an toàn pháp lý và uy tín thương hiệu. Trong bối cảnh an ninh mạng ngày càng phức tạp, sự đầu tư đúng đắn vào bảo vệ dữ liệu chính là khoản đầu tư cho sự phát triển bền vững của doanh nghiệp trong tương lai.

