Hồ sơ bảo vệ dữ liệu cá jnhân theo Luật Bảo vệ dữ liệu cá nhân: Doanh nghiệp cần chuẩn bị gì?

Hồ sơ bảo vệ dữ liệu cá jnhân theo Luật Bảo vệ dữ liệu cá nhân: Doanh nghiệp cần chuẩn bị gì?

Hồ sơ bảo vệ dữ liệu cá nhân theo Luật Bảo vệ dữ liệu cá nhân: Doanh nghiệp cần chuẩn bị gì?

Meta Title: Hồ sơ bảo vệ dữ liệu cá nhân: Quy định và yêu cầu doanh nghiệp cần biết

Meta Description: Tìm hiểu hồ sơ bảo vệ dữ liệu cá nhân theo Luật Bảo vệ dữ liệu cá nhân 2025 và Nghị định 356/2025/NĐ-CP. Doanh nghiệp cần chuẩn bị DPIA, Data Mapping và hồ sơ chuyển dữ liệu xuyên biên giới như thế nào?

Từ khóa chính: hồ sơ bảo vệ dữ liệu cá nhân

Từ khóa phụ: Luật Bảo vệ dữ liệu cá nhân, hồ sơ dữ liệu cá nhân, DPIA, đánh giá tác động xử lý dữ liệu cá nhân, Data Mapping, chuyển dữ liệu cá nhân xuyên biên giới, bảo vệ dữ liệu cá nhân doanh nghiệp


1. Hồ sơ bảo vệ dữ liệu cá nhân là gì?

Sự phát triển của thương mại điện tử, ngân hàng số, Fintech, Cloud, AI và các nền tảng số khiến doanh nghiệp ngày càng thu thập và xử lý nhiều dữ liệu cá nhân của khách hàng, nhân viên, đối tác và người dùng.

Từ ngày 01/01/2026, Luật Bảo vệ dữ liệu cá nhân số 91/2025/QH15 chính thức có hiệu lực. Luật quy định các nguyên tắc, quyền của chủ thể dữ liệu và trách nhiệm của các tổ chức, cá nhân trong hoạt động bảo vệ dữ liệu cá nhân.

Cùng thời điểm, Nghị định 356/2025/NĐ-CP có hiệu lực, quy định chi tiết một số điều và biện pháp thi hành Luật Bảo vệ dữ liệu cá nhân.

Trong đó, doanh nghiệp cần đặc biệt quan tâm đến việc xây dựng và duy trì các hồ sơ, tài liệu đánh giá tác động và tài liệu chứng minh việc tuân thủ bảo vệ dữ liệu cá nhân.

Hiểu đơn giản:

Hồ sơ bảo vệ dữ liệu cá nhân là tập hợp các tài liệu giúp doanh nghiệp xác định dữ liệu cá nhân đang được xử lý như thế nào, ai tham gia xử lý, rủi ro là gì và doanh nghiệp đã triển khai những biện pháp nào để bảo vệ dữ liệu.


2. Vì sao doanh nghiệp cần xây dựng hồ sơ bảo vệ dữ liệu cá nhân?

Bảo vệ dữ liệu cá nhân không còn chỉ là vấn đề của bộ phận IT. Dữ liệu cá nhân có thể xuất hiện trong hầu hết hoạt động của doanh nghiệp:

  • Kinh doanh;

  • Marketing;

  • Chăm sóc khách hàng;

  • Nhân sự;

  • Kế toán;

  • Website;

  • Mobile App;

  • CRM;

  • ERP;

  • HRM;

  • Hệ thống thanh toán;

  • Tổng đài;

  • Camera;

  • Cloud;

  • Các nền tảng SaaS.

Một doanh nghiệp có thể đang xử lý hàng triệu bản ghi dữ liệu mà không biết chính xác:

Dữ liệu đang ở đâu? → Ai đang truy cập? → Được sử dụng cho mục đích gì? → Được chia sẻ với ai? → Có chuyển ra nước ngoài không?

Đây chính là lý do doanh nghiệp cần xây dựng một hệ thống quản trị dữ liệu cá nhân bài bản.


3. Hồ sơ bảo vệ dữ liệu cá nhân gồm những gì?

Tùy vai trò, quy mô và hoạt động xử lý dữ liệu, doanh nghiệp có thể phải rà soát và xây dựng nhiều nhóm tài liệu khác nhau.

Trong đó, các nội dung quan trọng gồm:

1. Hồ sơ đánh giá tác động xử lý dữ liệu cá nhân

DPIA – Data Protection Impact Assessment

2. Hồ sơ đánh giá tác động chuyển dữ liệu cá nhân xuyên biên giới

Áp dụng khi hoạt động xử lý thuộc trường hợp phải thực hiện theo quy định.

3. Data Mapping

Bản đồ thể hiện vòng đời và luồng dữ liệu cá nhân.

4. Chính sách bảo vệ dữ liệu cá nhân

Quy định nguyên tắc và cách thức doanh nghiệp bảo vệ dữ liệu.

5. Quy trình xử lý dữ liệu cá nhân

Quy định cách thu thập, sử dụng, lưu trữ, chia sẻ, xóa/hủy dữ liệu.

6. Hồ sơ quản lý bên thứ ba

Kiểm soát các đơn vị cung cấp dịch vụ có tham gia xử lý dữ liệu.

7. Hồ sơ quản lý sự cố dữ liệu

Quy trình phát hiện, xử lý và ứng phó khi xảy ra sự cố liên quan đến dữ liệu cá nhân.


4. DPIA – Hồ sơ đánh giá tác động xử lý dữ liệu cá nhân

DPIA là viết tắt của Data Protection Impact Assessment, được hiểu là đánh giá tác động xử lý dữ liệu cá nhân.

Đây là một nội dung trọng tâm trong chương trình tuân thủ bảo vệ dữ liệu cá nhân của doanh nghiệp.

Mục tiêu của DPIA là giúp doanh nghiệp trả lời:

Hoạt động xử lý dữ liệu cá nhân của doanh nghiệp có thể tạo ra những rủi ro gì và doanh nghiệp đã có biện pháp nào để kiểm soát những rủi ro đó?


5. Hồ sơ DPIA cần xác định những nội dung nào?

5.1. Xác định chủ thể tham gia xử lý dữ liệu

Doanh nghiệp cần xác định rõ vai trò của các bên liên quan, chẳng hạn:

  • Bên kiểm soát dữ liệu cá nhân;

  • Bên kiểm soát và xử lý dữ liệu cá nhân;

  • Bên xử lý dữ liệu cá nhân;

  • Bên thứ ba;

  • Các đơn vị cung cấp dịch vụ liên quan.

Việc xác định đúng vai trò rất quan trọng vì mỗi vai trò có thể đi kèm những trách nhiệm khác nhau.


5.2. Xác định loại dữ liệu cá nhân

Doanh nghiệp cần lập danh mục các loại dữ liệu đang xử lý.

Ví dụ:

Dữ liệu khách hàng

  • Họ và tên;

  • Số điện thoại;

  • Email;

  • Địa chỉ;

  • Thông tin tài khoản;

  • Thông tin giao dịch.

Dữ liệu nhân viên

  • Thông tin định danh;

  • Thông tin liên hệ;

  • Hồ sơ nhân sự;

  • Thông tin phục vụ quản lý lao động.

Dữ liệu cá nhân nhạy cảm

Doanh nghiệp cần xác định riêng các loại dữ liệu thuộc nhóm dữ liệu cá nhân nhạy cảm để có biện pháp quản lý và bảo vệ phù hợp.


6. Data Mapping – bước nền tảng khi xây dựng hồ sơ dữ liệu cá nhân

Một trong những khó khăn lớn nhất của doanh nghiệp là không biết chính xác dữ liệu cá nhân đang được lưu trữ và luân chuyển như thế nào.

Do đó, trước khi lập DPIA, doanh nghiệp nên thực hiện Data Mapping.

Một bản đồ dữ liệu cần trả lời:

Dữ liệu được thu thập từ đâu?

Website, App, cửa hàng, hợp đồng, nhân viên, đối tác...

Dữ liệu được lưu trữ ở đâu?

Database, Server, Cloud, SaaS...

Ai có quyền truy cập?

Nhân viên, quản trị viên, đối tác, nhà cung cấp...

Dữ liệu được sử dụng để làm gì?

Bán hàng, chăm sóc khách hàng, marketing, vận hành, nhân sự...

Dữ liệu được chia sẻ với ai?

Đối tác, ngân hàng, đơn vị vận chuyển, nhà cung cấp dịch vụ...

Dữ liệu có được chuyển ra nước ngoài không?

Đây là nội dung đặc biệt quan trọng khi doanh nghiệp sử dụng Cloud hoặc nền tảng quốc tế.

Dữ liệu được lưu trong bao lâu?

Doanh nghiệp cần xác định vòng đời lưu trữ và cơ chế xóa/hủy phù hợp.


7. Đánh giá rủi ro dữ liệu cá nhân

Sau khi lập Data Mapping, doanh nghiệp cần xác định các rủi ro có thể xảy ra trong quá trình xử lý dữ liệu.

Một số rủi ro phổ biến:

  • Rò rỉ dữ liệu;

  • Truy cập trái phép;

  • Đánh cắp tài khoản;

  • Mất dữ liệu;

  • Dữ liệu bị thay đổi;

  • Chia sẻ dữ liệu sai đối tượng;

  • Nhân viên truy cập vượt quyền;

  • Nhà cung cấp làm lộ dữ liệu;

  • Tấn công vào hệ thống chứa dữ liệu;

  • Chuyển dữ liệu ra nước ngoài không được kiểm soát.

Doanh nghiệp cần đánh giá theo chuỗi:

Tài sản dữ liệu → Mối đe dọa → Lỗ hổng → Khả năng xảy ra → Mức độ ảnh hưởng → Rủi ro → Biện pháp kiểm soát.


8. Hồ sơ chuyển dữ liệu cá nhân xuyên biên giới

Đây là một trong những vấn đề doanh nghiệp sử dụng nền tảng quốc tế cần đặc biệt lưu ý.

Ví dụ doanh nghiệp sử dụng:

  • Cloud quốc tế;

  • CRM quốc tế;

  • HRM quốc tế;

  • Email doanh nghiệp;

  • Marketing Automation;

  • SaaS;

  • AI Platform;

  • Hệ thống lưu trữ đặt tại nước ngoài.

Doanh nghiệp cần rà soát xem dữ liệu cá nhân có được:

  • Lưu trữ ở nước ngoài;

  • Truy cập từ nước ngoài;

  • Cung cấp cho tổ chức nước ngoài;

  • Xử lý trên hệ thống ở nước ngoài;

hay không.

Nếu thuộc trường hợp chuyển dữ liệu cá nhân xuyên biên giới theo quy định pháp luật, doanh nghiệp cần thực hiện đánh giá tác động chuyển dữ liệu cá nhân xuyên biên giới và các nghĩa vụ liên quan.


9. Doanh nghiệp cần xây dựng chính sách bảo vệ dữ liệu cá nhân

Một bộ hồ sơ bảo vệ dữ liệu cá nhân không nên chỉ bao gồm một báo cáo DPIA.

Doanh nghiệp cần xây dựng hệ thống chính sách và quy trình đi kèm.

Chính sách bảo vệ dữ liệu cá nhân

Xác định:

  • Nguyên tắc xử lý dữ liệu;

  • Trách nhiệm của các bộ phận;

  • Biện pháp bảo vệ;

  • Quyền của chủ thể dữ liệu.

Quy trình thu thập và xử lý dữ liệu

Xác định:

  • Thu thập dữ liệu như thế nào;

  • Sử dụng cho mục đích gì;

  • Ai được truy cập;

  • Khi nào được chia sẻ;

  • Khi nào cần xóa/hủy.

Quy trình quản lý sự đồng ý

Kiểm soát:

  • Thu thập sự đồng ý;

  • Lưu bằng chứng;

  • Quản lý thay đổi;

  • Rút lại sự đồng ý.

Quy trình xử lý yêu cầu của chủ thể dữ liệu

Doanh nghiệp cần có cơ chế tiếp nhận và xử lý các yêu cầu liên quan đến quyền của chủ thể dữ liệu theo quy định.

Quy trình xử lý sự cố dữ liệu

Xây dựng quy trình:

Phát hiện → Đánh giá → Khoanh vùng → Xử lý → Khắc phục → Báo cáo → Phòng ngừa tái diễn.


10. Đánh giá bảo mật hệ thống có liên quan gì đến bảo vệ dữ liệu cá nhân?

Đây là điểm doanh nghiệp thường bỏ qua.

Dữ liệu cá nhân cuối cùng vẫn được lưu trữ và xử lý trên hệ thống CNTT.

Nếu hệ thống có lỗ hổng thì dữ liệu vẫn có nguy cơ bị tấn công.

Ví dụ:

Database có dữ liệu khách hàng

→ Lỗ hổng SQL Injection

→ Hacker truy cập Database

→ Dữ liệu khách hàng bị đánh cắp

→ Phát sinh sự cố dữ liệu cá nhân.

Do đó, xây dựng hồ sơ bảo vệ dữ liệu cá nhân cần kết hợp giữa:

Pháp lý + Quy trình + Công nghệ + Con người.

Các hoạt động kỹ thuật như:

  • Vulnerability Assessment;

  • Pentest;

  • Security Audit;

  • Kiểm tra cấu hình;

  • Kiểm tra phân quyền;

  • Đánh giá bảo mật Cloud;

  • Kiểm tra API;

  • Kiểm tra khả năng giám sát;

có thể giúp doanh nghiệp xác định và khắc phục các điểm yếu có thể dẫn đến rò rỉ dữ liệu.


11. Quy trình xây dựng hồ sơ bảo vệ dữ liệu cá nhân

Doanh nghiệp có thể triển khai theo 7 bước:

Bước 1: Rà soát phạm vi dữ liệu

Xác định doanh nghiệp đang thu thập và xử lý những dữ liệu cá nhân nào.

Bước 2: Data Mapping

Xây dựng bản đồ dữ liệu từ lúc thu thập đến khi xóa/hủy.

Bước 3: Xác định vai trò

Xác định vai trò của doanh nghiệp và các bên tham gia xử lý.

Bước 4: Đánh giá rủi ro

Xác định các nguy cơ đối với dữ liệu và chủ thể dữ liệu.

Bước 5: Xây dựng DPIA

Hoàn thiện hồ sơ đánh giá tác động xử lý dữ liệu cá nhân theo quy định.

Bước 6: Rà soát chuyển dữ liệu xuyên biên giới

Xác định có phát sinh hoạt động chuyển dữ liệu cá nhân xuyên biên giới hay không.

Bước 7: Triển khai và duy trì

Ban hành chính sách, quy trình, biện pháp kỹ thuật và cập nhật hồ sơ khi hoạt động xử lý dữ liệu thay đổi.


12. Những sai lầm doanh nghiệp thường gặp khi bảo vệ dữ liệu cá nhân

Chỉ làm hồ sơ mà không kiểm tra hệ thống

Hồ sơ có thể đầy đủ nhưng hệ thống thực tế vẫn tồn tại:

  • Lỗ hổng bảo mật;

  • Tài khoản dùng chung;

  • Phân quyền quá rộng;

  • API không an toàn;

  • Database chưa được bảo vệ;

  • Không có giám sát.

Không thực hiện Data Mapping

Doanh nghiệp không biết dữ liệu đang nằm ở đâu và được chia sẻ với những bên nào.

Không kiểm soát nhà cung cấp

Các nhà cung cấp Cloud, CRM, HRM, Marketing hoặc Outsourcing có thể đang xử lý dữ liệu cá nhân của doanh nghiệp.

Không rà soát dữ liệu xuyên biên giới

Đặc biệt phổ biến ở doanh nghiệp sử dụng Cloud và SaaS quốc tế.

Không cập nhật hồ sơ

Khi doanh nghiệp triển khai hệ thống mới hoặc thay đổi luồng dữ liệu nhưng không cập nhật hồ sơ, tài liệu có thể không còn phản ánh đúng hoạt động thực tế.


13. Doanh nghiệp nào nên ưu tiên triển khai hồ sơ bảo vệ dữ liệu cá nhân?

Về thực tiễn, các doanh nghiệp nên ưu tiên rà soát sớm nếu có lượng lớn dữ liệu cá nhân hoặc hoạt động xử lý phức tạp, đặc biệt trong các lĩnh vực:

  • Ngân hàng;

  • Fintech;

  • Bảo hiểm;

  • Chứng khoán;

  • Thương mại điện tử;

  • Viễn thông;

  • Y tế;

  • Giáo dục;

  • Du lịch;

  • Bán lẻ;

  • Logistics;

  • Công nghệ;

  • Nhân sự;

  • Marketing.

Đặc biệt, doanh nghiệp sử dụng nhiều nền tảng Cloud, SaaS hoặc có hoạt động xử lý dữ liệu với đối tác nước ngoài cần đánh giá sớm các vấn đề liên quan đến chuyển dữ liệu cá nhân xuyên biên giới.


14. Checklist hồ sơ bảo vệ dữ liệu cá nhân cho doanh nghiệp

Doanh nghiệp có thể bắt đầu bằng việc rà soát:

  • Đã xác định toàn bộ dữ liệu cá nhân đang xử lý

  • Đã phân loại dữ liệu cá nhân

  • Đã xác định chủ thể dữ liệu

  • Đã xác định mục đích xử lý

  • Đã xác định các hệ thống xử lý dữ liệu

  • Đã thực hiện Data Mapping

  • Đã xác định các bên tham gia xử lý

  • Đã rà soát nhà cung cấp/đối tác

  • Đã đánh giá rủi ro

  • Đã xây dựng DPIA khi thuộc trường hợp áp dụng

  • Đã rà soát chuyển dữ liệu cá nhân xuyên biên giới

  • Đã xây dựng chính sách bảo vệ dữ liệu cá nhân

  • Đã xây dựng quy trình xử lý dữ liệu

  • Đã xây dựng quy trình xử lý sự cố

  • Đã kiểm tra các biện pháp bảo mật kỹ thuật

  • Có cơ chế cập nhật hồ sơ khi hoạt động xử lý thay đổi


15. Kết luận

Hồ sơ bảo vệ dữ liệu cá nhân không chỉ là một bộ tài liệu pháp lý.

Đó là cơ sở giúp doanh nghiệp hiểu rõ:

Doanh nghiệp đang có dữ liệu gì → dữ liệu ở đâu → ai xử lý → xử lý để làm gì → dữ liệu đi đâu → rủi ro là gì → và doanh nghiệp đang bảo vệ dữ liệu như thế nào.

Trong bối cảnh Luật Bảo vệ dữ liệu cá nhân 91/2025/QH15 đã có hiệu lực từ ngày 01/01/2026 và Nghị định 356/2025/NĐ-CP quy định chi tiết việc thi hành Luật cũng có hiệu lực từ cùng thời điểm, doanh nghiệp nên chủ động rà soát toàn bộ hoạt động xử lý dữ liệu cá nhân để xác định nghĩa vụ và xây dựng lộ trình tuân thủ phù hợp.

Một chương trình bảo vệ dữ liệu cá nhân hiệu quả nên được triển khai theo chuỗi:

Data Mapping → Đánh giá rủi ro → DPIA → Đánh giá chuyển dữ liệu xuyên biên giới → Chính sách & Quy trình → Kiểm tra bảo mật → Giám sát & Cập nhật.

Viettel Cyber Security – Đồng hành cùng doanh nghiệp bảo vệ dữ liệu cá nhân

Viettel Cyber Security có thể hỗ trợ doanh nghiệp triển khai toàn diện:

Data Mapping → DPIA → Đánh giá chuyển dữ liệu xuyên biên giới → Security Audit → Pentest → Đánh giá rủi ro → Tư vấn biện pháp bảo vệ → Xây dựng lộ trình tuân thủ.

Liên hệ Viettel Cyber Security để được tư vấn và đánh giá hiện trạng bảo vệ dữ liệu cá nhân cho doanh nghiệp.


Câu hỏi thường gặp về hồ sơ bảo vệ dữ liệu cá nhân

Hồ sơ bảo vệ dữ liệu cá nhân là gì?

Là tập hợp các hồ sơ, chính sách, quy trình và tài liệu giúp doanh nghiệp quản lý, đánh giá rủi ro và chứng minh việc bảo vệ dữ liệu cá nhân trong quá trình xử lý.

DPIA là gì?

DPIA (Data Protection Impact Assessment) là đánh giá tác động xử lý dữ liệu cá nhân, giúp doanh nghiệp xác định và kiểm soát các rủi ro phát sinh từ hoạt động xử lý dữ liệu.

Data Mapping là gì?

Data Mapping là quá trình lập bản đồ dữ liệu, giúp doanh nghiệp xác định dữ liệu cá nhân được thu thập, lưu trữ, sử dụng, chia sẻ và xóa/hủy như thế nào.

Doanh nghiệp sử dụng Cloud nước ngoài có cần rà soát chuyển dữ liệu xuyên biên giới không?

Có. Doanh nghiệp cần rà soát vị trí lưu trữ, cách thức truy cập và xử lý dữ liệu để xác định hoạt động có thuộc trường hợp chuyển dữ liệu cá nhân xuyên biên giới hay không.

Pentest có thay thế được DPIA không?

Không. DPIA là hoạt động đánh giá tác động và rủi ro đối với dữ liệu cá nhân; Pentest là hoạt động kiểm thử khả năng bảo mật của hệ thống. Hai hoạt động bổ trợ cho nhau.

Hồ sơ bảo vệ dữ liệu cá nhân có cần cập nhật không?

Có. Doanh nghiệp cần duy trì và cập nhật hồ sơ phù hợp với hoạt động xử lý dữ liệu thực tế và các yêu cầu pháp luật hiện hành.

Bài sau