Cập nhật ngày 23/09/2026
Một khách hàng yêu cầu xóa dữ liệu, nhưng thông tin của họ đang nằm trong CRM, bảng tính của phòng kinh doanh và hệ thống của nhà cung cấp. Bộ phận nào phải xử lý? Luật Bảo vệ dữ liệu cá nhân đặt trách nhiệm theo vai trò và hoạt động; việc thực hiện lại cần nhiều bộ phận phối hợp. Bởi vậy, bước đầu tiên của tuân thủ là biết ai quyết định, ai trực tiếp xử lý và ai phải phối hợp khi có yêu cầu.
Xác định đúng vai trò trước khi giao việc
Điều 2 Luật Bảo vệ dữ liệu cá nhân phân biệt bên kiểm soát, bên xử lý và bên kiểm soát và xử lý dữ liệu cá nhân. Bên kiểm soát quyết định mục đích, phương tiện xử lý. Bên xử lý thực hiện xử lý thay mặt bên kiểm soát theo hợp đồng. Bên kiểm soát và xử lý đồng thời thực hiện hai vai trò này.
Ví dụ, một công ty quyết định dùng dữ liệu khách hàng để quản lý bảo hành, còn đơn vị phần mềm vận hành hệ thống theo yêu cầu của công ty. Việc xác định vai trò phải dựa trên quyền quyết định và hoạt động thực tế. Nếu nhà cung cấp tự dùng dữ liệu cho một mục đích riêng, mô tả đơn thuần là “bên xử lý” trong hợp đồng chưa đủ để kết luận về toàn bộ hoạt động đó.
Những công việc cần có người chịu trách nhiệm
Điều 3 đặt ra các nguyên tắc xử lý; Điều 4 quy định quyền của chủ thể dữ liệu; Điều 37 phân định trách nhiệm giữa các bên. Trong vận hành, doanh nghiệp cần biết dữ liệu đến từ đâu, dùng cho việc gì, chia sẻ với ai, lưu bao lâu và xử lý yêu cầu của cá nhân bằng cách nào. Đây là thông tin đầu vào cho chính sách, hợp đồng và hồ sơ đánh giá tác động.
Bộ phận nhân sự thường nắm dữ liệu ứng viên, lao động; kinh doanh quản lý tệp khách hàng; công nghệ quản lý quyền truy cập và nhật ký. Người phụ trách bảo vệ dữ liệu cần phối hợp các bộ phận này. Việc chỉ định nhân sự hoặc bộ phận phải được thể hiện bằng văn bản theo Điều 13 Nghị định 356; điều kiện năng lực cũng được quy định tại điều này. Một chức danh trên sơ đồ tổ chức không thay thế việc thực hiện nhiệm vụ.
Doanh nghiệp nhỏ có được miễn nghĩa vụ không
Điều 38 Luật quy định cơ chế lựa chọn chưa thực hiện một số nghĩa vụ trong thời hạn 5 năm đối với doanh nghiệp nhỏ, doanh nghiệp khởi nghiệp; đồng thời quy định trường hợp miễn một số nghĩa vụ đối với hộ kinh doanh, doanh nghiệp siêu nhỏ. Đây không phải miễn toàn bộ Luật Bảo vệ dữ liệu cá nhân.
Cơ chế này có ngoại lệ đối với hoạt động kinh doanh xử lý dữ liệu cá nhân, trực tiếp xử lý dữ liệu cá nhân nhạy cảm hoặc xử lý số lượng lớn dữ liệu cá nhân. Điều 41 Nghị định 356 xác định ngưỡng số lượng lớn theo dữ liệu của từ 100.000 chủ thể, tính lũy kế. Doanh nghiệp cần kiểm tra cả loại hình, hoạt động và dữ liệu đang xử lý, thay vì chỉ dựa vào số nhân viên để tuyên bố được miễn.
Phạm vi lựa chọn hoặc miễn nêu trên gắn với Điều 21, Điều 22 và khoản 2 Điều 33, không bao gồm Điều 20 về chuyển dữ liệu xuyên biên giới. Thời hạn 5 năm của doanh nghiệp nhỏ, doanh nghiệp khởi nghiệp tính từ ngày Luật có hiệu lực, không tính lại từ ngày doanh nghiệp bắt đầu lập kế hoạch tuân thủ. Một doanh nghiệp nhỏ dùng CRM nước ngoài vẫn phải kiểm tra riêng nghĩa vụ chuyển dữ liệu và ngoại lệ tương ứng.
Hợp đồng với nhà cung cấp cần làm rõ điều gì
Hợp đồng nên thể hiện mục đích, phạm vi, loại dữ liệu, quyền truy cập, xử lý yêu cầu của cá nhân, thông báo sự cố, nhà thầu phụ và cơ chế hoàn trả hoặc xóa dữ liệu. Những nội dung cụ thể phải phù hợp trách nhiệm tại Điều 37 và quy định chuyên biệt, chẳng hạn Điều 12 Nghị định 356 đối với điện toán đám mây.
Trong ví dụ thuê phần mềm nhân sự, doanh nghiệp vẫn cần xác định dữ liệu nào thực sự cần thu thập và ai được xem. Nhà cung cấp cần thực hiện nghĩa vụ trong phạm vi xử lý và hợp đồng. Nếu cả hai đều chờ bên còn lại xử lý yêu cầu xóa hoặc sự cố, việc phân công chưa đáp ứng nhu cầu vận hành.
Từ quy định đến bằng chứng thực hiện
Doanh nghiệp nên giao người phụ trách từng quy trình, lưu quyết định phân công, phiên bản thông báo và kết quả xử lý yêu cầu. Hồ sơ đánh giá tác động cần nhất quán với quyền truy cập, luồng dữ liệu và hoạt động thực tế; tài liệu đầy đủ chưa tự chứng minh việc vận hành đúng.
Quyền của cá nhân phải đi được đến từng hệ thống
Điều 5 Nghị định 356 yêu cầu có quy trình, thủ tục và biểu mẫu thực hiện quyền. Ví dụ, yêu cầu xóa đúng thủ tục phải được phản hồi trong 2 ngày làm việc; thời hạn thực hiện là 20 ngày, hoặc 30 ngày trong trường hợp cần yêu cầu bên xử lý, bên thứ ba thực hiện theo khoản 4. Việc gia hạn chỉ được thực hiện theo điều kiện và giới hạn của điều này. Phản hồi đã nhận yêu cầu và hoàn tất xử lý là hai mốc khác nhau.
Yêu cầu xóa còn phải đối chiếu Điều 14 Luật và nghĩa vụ lưu giữ chuyên ngành. Với phần dữ liệu được giữ lại hợp pháp, doanh nghiệp cần xác định căn cứ, phạm vi và mục đích còn được xử lý. Việc phối hợp với nhà cung cấp, kiểm tra bản sao và lưu kết quả thực hiện giúp chính sách trên giấy trở thành quy trình có thể vận hành.
Nếu chưa biết bắt đầu từ biểu mẫu nào, hãy xác định luồng dữ liệu trước. Bài về hồ sơ đánh giá tác động và bài giới thiệu bộ mẫu tham khảo giải thích cách chuyển những thông tin thực tế này thành tài liệu phù hợp.
Câu hỏi thường gặp
Thuê người phụ trách bên ngoài có hết trách nhiệm không? Không. Có thể tổ chức nguồn lực theo quy định, nhưng chủ thể chịu trách nhiệm pháp lý vẫn được xác định theo luật và hoạt động thực tế.
Đã xin đồng ý theo Nghị định 13 có phải xin lại tất cả không? Điều 39 Luật có quy định chuyển tiếp đối với sự đồng ý phù hợp trước đây. Cần kiểm tra phạm vi, mục đích và tính hợp lệ; không mặc nhiên phải xin lại, cũng không mặc nhiên được dùng cho mục đích mới.
Nguồn đối chiếu
Luật Bảo vệ dữ liệu cá nhân 91/2025/QH15
Nghị định 356/2025/NĐ-CP hướng dẫn bảo vệ dữ liệu cá nhân
Nguồn được kiểm tra đến ngày 23/09/2026.

