CÔNG TY LUẬT TNHH KM UNION | 0932.124.427CÔNG TY LUẬT TNHH KM UNION | 0932.124.427

Bản đồ pháp luật dữ liệu và công nghệ tại Việt Nam năm 2026

Cập nhật ngày 23/09/2026

Một công ty bán hàng trực tuyến thuê cloud, dùng AI gợi ý sản phẩm và chia sẻ dữ liệu với đối tác cần đọc luật nào trước? Câu trả lời bắt đầu từ hoạt động thực tế: dữ liệu của ai, được dùng để làm gì, qua những bên nào và nằm trong hệ thống nào. Mỗi câu hỏi mở ra một nhóm nghĩa vụ khác nhau. Hiểu được mối liên hệ giữa các nhóm này giúp doanh nghiệp tránh chuẩn bị đúng một bộ hồ sơ nhưng bỏ sót công việc ở phần còn lại.

Những văn bản nào đang có hiệu lực

Luật Dữ liệu 60/2024/QH15 có hiệu lực từ ngày 1/7/2025, đặt nền tảng cho quản trị, bảo vệ, khai thác và cung cấp sản phẩm, dịch vụ dữ liệu. Luật Bảo vệ dữ liệu cá nhân 91/2025/QH15 áp dụng từ ngày 1/1/2026, đi cùng Nghị định 356/2025/NĐ-CP. Hai luật có phạm vi giao nhau nhưng không đồng nhất: dữ liệu doanh nghiệp nắm giữ có thể vừa là dữ liệu cá nhân, vừa thuộc nhóm dữ liệu quan trọng hoặc dữ liệu cốt lõi.

Từ ngày 1/7/2026, Luật An ninh mạng 116/2025/QH15 thay thế Luật An toàn thông tin mạng 2015 và Luật An ninh mạng 2018 theo Điều 44. Nghị định 331 và 332/2026/NĐ-CP, cùng có hiệu lực ngày 19/8/2026, lần lượt hướng dẫn bảo đảm an ninh mạng theo cấp độ và kinh doanh sản phẩm, dịch vụ an ninh mạng. Mật mã dân sự được điều chỉnh cụ thể bởi Nghị định 341/2026/NĐ-CP từ ngày 1/9/2026.

Luật Trí tuệ nhân tạo 134/2025/QH15 có hiệu lực ngày 1/3/2026; Nghị định 142/2026/NĐ-CP có hiệu lực ngày 1/5/2026. Dịch vụ trung tâm dữ liệu và điện toán đám mây còn phải đối chiếu Luật Viễn thông, các quy định hướng dẫn, phân quyền và đơn giản hóa thủ tục năm 2026.

Bắt đầu từ hoạt động thay vì tên ngành nghề

Theo Điều 2 và Điều 37 Luật Bảo vệ dữ liệu cá nhân, doanh nghiệp phải xác định ai quyết định mục đích, phương tiện xử lý và ai xử lý theo hợp đồng. Một đơn vị có thể là bên kiểm soát dữ liệu đối với nhân viên của mình, đồng thời là bên xử lý dữ liệu cho khách hàng.

Tiếp theo là phân biệt sử dụng nội bộ với cung cấp dịch vụ. Một nhóm phân tích doanh thu nội bộ không mặc nhiên là doanh nghiệp kinh doanh dịch vụ phân tích, tổng hợp dữ liệu. Một đơn vị mua phần mềm chống mã độc cũng không vì vậy mà trở thành nhà cung cấp dịch vụ an ninh mạng. Phạm vi kinh doanh cần đối chiếu Điều 28–29 Luật An ninh mạng, Điều 39–43 Luật Dữ liệu và các nghị định chuyên ngành.

Ai có thẩm quyền trong từng nhóm việc

Bộ Công an quản lý các nhóm nghĩa vụ về bảo vệ dữ liệu cá nhân, dữ liệu và an ninh mạng theo phạm vi luật giao. Ban Cơ yếu Chính phủ tiếp nhận, giải quyết các thủ tục mật mã dân sự thuộc thẩm quyền, có quy tắc riêng cho sản phẩm đồng thời có tính năng an ninh mạng. Bộ Khoa học và Công nghệ thực hiện chức năng quản lý nhà nước về AI và viễn thông; một số thủ tục trung tâm dữ liệu, đám mây đã được phân quyền cho cấp tỉnh.

Không nên suy ra nơi nộp hồ sơ chỉ từ tên cơ quan quản lý chung. Ví dụ, hồ sơ cấp độ 1 và 2 theo Điều 18 Nghị định 331 do đơn vị chuyên trách về an ninh mạng của chủ quản hệ thống thẩm định, phê duyệt; không phải mọi hồ sơ đều gửi Bộ Công an.

Một thay đổi mới cần chú ý trong tháng 9

Nghị định 347/2026/NĐ-CP có hiệu lực ngày 15/9/2026 sửa cơ chế quản lý dịch vụ phân tích, tổng hợp dữ liệu, bãi bỏ một số quy định và biểu mẫu của Nghị định 169/2025/NĐ-CP. Vì vậy, hướng dẫn xin giấy chứng nhận viết trước mốc này cần được rà soát lại. Việc bãi bỏ một thủ tục không đồng nghĩa xóa mọi điều kiện hoặc nghĩa vụ thông báo.

Doanh nghiệp có thể lập danh mục nghĩa vụ như thế nào

Một danh mục hữu ích ghi rõ hoạt động, loại dữ liệu, vai trò, căn cứ áp dụng, người thực hiện và bằng chứng cần lưu. Tách tài liệu bắt buộc theo điều khoản cụ thể khỏi công cụ quản trị tự lựa chọn như bảng kiểm hoặc sơ đồ luồng dữ liệu. Nghị định 330/2026/NĐ-CP về xử phạt đã có hiệu lực từ 19/8/2026, nhưng việc xác định nghĩa vụ gốc vẫn phải quay về luật và quy định chuyên môn tương ứng.

Ngày hiệu lực cũng là một phần của việc rà soát. Tại ngày 23/9/2026, Nghị định 314/2026 về sàn dữ liệu chưa có hiệu lực, mốc áp dụng là 25/9/2026; Nghị định 320/2026 về định danh, xác thực điện tử có hiệu lực 28/9/2026. Luật 20/2026/QH16 áp dụng từ 1/3/2027. Cần chuẩn bị cho các mốc này nhưng không trình bày chúng như nghĩa vụ đã có hiệu lực tại ngày chốt bài.

Một hoạt động dữ liệu cần được nhìn qua những lớp quy định nào

Có thể dùng sáu lớp để tổ chức việc rà soát: quyền riêng tư và quyền nhân thân; bảo vệ dữ liệu cá nhân; quản trị, phân loại và khai thác dữ liệu; an ninh mạng; quy định chuyên ngành; sở hữu trí tuệ, bí mật kinh doanh và hợp đồng. Đây là cách hệ thống hóa công việc, không phải sáu loại giấy phép mà mọi doanh nghiệp đều phải xin.

Ví dụ, hồ sơ sức khỏe có thể vừa là dữ liệu cá nhân nhạy cảm, vừa chịu yêu cầu giữ bí mật theo Điều 10 và Điều 69 Luật Khám bệnh, chữa bệnh. Điều 13 Luật Các tổ chức tín dụng đặt yêu cầu riêng với thông tin khách hàng ngân hàng. Vì vậy, sự đồng ý xử lý dữ liệu cần được đọc đúng phạm vi; nó không tự thay thế mọi điều kiện cung cấp thông tin của ngành đó.

Theo một luồng dữ liệu để biết việc gì còn thiếu

Với công ty bán lẻ ở ví dụ đầu bài, có thể lần lượt kiểm tra dữ liệu đầu vào và căn cứ xử lý, vai trò của nhà cung cấp, các luồng ra nước ngoài, phân loại hệ thống AI, cấp độ của hệ thống thông tin và điều kiện của dịch vụ cung cấp ra thị trường. Sau cùng là thời hạn lưu, cách tiếp nhận yêu cầu của cá nhân và ứng phó khi có sự cố. Một hợp đồng thuê phần mềm không trả lời thay toàn bộ chuỗi câu hỏi này.

Bản đồ nghĩa vụ nên dùng chung dữ liệu khảo sát nhưng có người phụ trách cho từng việc. Bài về trách nhiệm bảo vệ dữ liệu giúp xác định vai trò; bài về cloud giải thích luồng xử lý; bài về giấy phép phân tích dữ liệu giúp phân biệt sử dụng nội bộ với cung cấp dịch vụ. Đó cũng là cách đọc tiếp bộ bài theo vấn đề doanh nghiệp đang gặp, thay vì đọc luật theo số thứ tự.

Câu hỏi thường gặp

Có một giấy phép chung cho toàn bộ hoạt động dữ liệu không? Không. Giấy phép, đăng ký, thông báo, đánh giá tác động và phê duyệt cấp độ là những công cụ khác nhau, phát sinh theo từng hoạt động.

Thuê nhà cung cấp có chuyển hết trách nhiệm không? Không. Hợp đồng giúp phân công công việc, nhưng trách nhiệm luật định vẫn gắn với vai trò của mỗi bên.

Nguồn đối chiếu

Luật Dữ liệu 60/2024/QH15

Luật Bảo vệ dữ liệu cá nhân 91/2025/QH15

Nghị định 356/2025/NĐ-CP hướng dẫn bảo vệ dữ liệu cá nhân

Luật An ninh mạng 116/2025/QH15

Nghị định 331/2026/NĐ-CP về bảo đảm an ninh mạng theo cấp độ

Nghị định 332/2026/NĐ-CP về kinh doanh sản phẩm và dịch vụ an ninh mạng

Nghị định 341/2026/NĐ-CP về mật mã dân sự

Luật Trí tuệ nhân tạo 134/2025/QH15

Nghị định 347/2026/NĐ-CP sửa đổi Nghị định 169

Luật 20/2026/QH16 có hiệu lực từ ngày 1 tháng 3 năm 2027

Luật Khám bệnh, chữa bệnh 15/2023/QH15 – Điều 10 và Điều 69

Luật Các tổ chức tín dụng 32/2024/QH15 – Điều 13 và Điều 14

Nghị định 330/2026/NĐ-CP về xử phạt trong lĩnh vực an ninh mạng và bảo vệ dữ liệu cá nhân

Nghị định 314/2026/NĐ-CP về sàn dữ liệu – hiệu lực từ 25/09/2026

Nghị định 320/2026/NĐ-CP về định danh, xác thực điện tử – hiệu lực từ 28/09/2026

Nguồn được kiểm tra đến ngày 23/09/2026.

Có thể bạn quan tâm

Bảo vệ dữ liệu khách hàng khi bán hàng online

Hướng dẫn quản lý thông tin khách hàng trên website và sàn, sử dụng dữ…

Bộ mẫu biểu bảo vệ dữ liệu cá nhân tham khảo và cách sử dụng phù hợp

Doanh nghiệp có thể liên hệ nhận bộ mẫu biểu bảo vệ dữ liệu cá…

So sánh pháp luật dữ liệu và AI Việt Nam với EU theo nghĩa vụ thực tế

So sánh trung lập giữa Việt Nam và EU về bảo vệ dữ liệu, DPIA,…

Cung cấp điện toán đám mây cần thông báo ở đâu và chịu trách nhiệm gì

Cập nhật thủ tục thông báo dịch vụ cloud trong nước và xuyên biên giới;…
Designed by W.O.A.
blank
blank