CÔNG TY LUẬT TNHH KM UNION | 0932.124.427CÔNG TY LUẬT TNHH KM UNION | 0932.124.427

Lộ dữ liệu cá nhân và nghĩa vụ thông báo trong 72 giờ

Cập nhật ngày 23/09/2026

Thời hạn 72 giờ trong Luật Bảo vệ dữ liệu cá nhân gắn với nghĩa vụ thông báo vi phạm trong trường hợp luật quy định. Đây không phải thời gian được phép chờ trước khi xử lý sự cố. Ngay khi phát hiện dấu hiệu truy cập trái phép, doanh nghiệp cần vừa hạn chế tác động, vừa xác định loại dữ liệu và nghĩa vụ thông báo.

Khi nào phát sinh thời hạn 72 giờ

Điều 23 Luật 91/2025/QH15 quy định nghĩa vụ thông báo đối với bên kiểm soát, bên kiểm soát và xử lý, bên thứ ba khi phát hiện vi phạm có thể gây tổn hại đến quốc phòng, an ninh, trật tự, an toàn xã hội hoặc tính mạng, sức khỏe, danh dự, nhân phẩm, tài sản của chủ thể dữ liệu. Thời hạn là chậm nhất 72 giờ kể từ khi phát hiện hành vi vi phạm.

Do đó, không nên viết rằng mọi cảnh báo kỹ thuật đều bắt buộc thông báo theo cùng một cơ chế. Cũng không nên đợi xác định đầy đủ thiệt hại mới bắt đầu tính giờ. Doanh nghiệp cần ghi nhận thời điểm phát hiện, thông tin đang có, đánh giá ảnh hưởng và lý do xác định nghĩa vụ tại thời điểm đó.

Bên xử lý phải báo cho ai

Điều 23 yêu cầu bên xử lý thông báo kịp thời cho bên kiểm soát khi phát hiện vi phạm. Nếu nhà cung cấp phát hiện dữ liệu của khách hàng bị truy cập trái phép, việc chờ báo cáo tổng kết cuối tháng có thể không đáp ứng yêu cầu này. Hợp đồng cần có đầu mối, kênh liên lạc và cơ chế cung cấp thông tin phù hợp với thời hạn của bên kiểm soát.

Ví dụ, nhà cung cấp phần mềm phát hiện tài khoản hỗ trợ đã xuất tệp khách hàng bất thường. Họ cần bảo toàn thông tin liên quan, hạn chế tiếp tục truy cập và cung cấp thông tin cho bên kiểm soát theo trách nhiệm. Công ty sở hữu hoạt động kinh doanh vẫn cần tự đánh giá nghĩa vụ của mình; không thể mặc nhiên coi thư báo của nhà cung cấp là đã hoàn thành thông báo tới cơ quan nhà nước.

Thông báo gồm những nội dung gì

Điều 28 Nghị định 356/2025/NĐ-CP quy định Mẫu số 08. Các thông tin trọng tâm gồm thời gian, địa điểm, bản chất vụ việc; loại và số lượng dữ liệu liên quan; đầu mối liên hệ; hậu quả hoặc tác động có thể xảy ra; biện pháp xử lý, giảm thiểu. Cơ quan nhận là cơ quan chuyên trách bảo vệ dữ liệu cá nhân theo quy định.

Nếu chưa có đủ thông tin, cần đọc và thực hiện cơ chế thông báo, bổ sung của Điều 28 thay vì tự trì hoãn toàn bộ. Doanh nghiệp nên phân biệt thông tin đã xác nhận với ước tính đang kiểm tra. Điều 29 còn có quy định riêng liên quan đến dữ liệu sinh trắc học, vị trí; việc có nhiều lớp nghĩa vụ cần được rà soát theo loại dữ liệu bị ảnh hưởng.

Việc cần làm song song với thông báo

Điều 23 yêu cầu ghi nhận vi phạm và thực hiện biện pháp xử lý, khắc phục. Về tổ chức, có thể phân công một nhóm điều phối sự cố với người phụ trách kỹ thuật, bảo vệ dữ liệu và người có quyền quyết định. Nhật ký, cấu hình, dấu thời gian và lịch sử trao đổi nên được lưu giữ có kiểm soát để hỗ trợ xác minh.

Không nên xóa toàn bộ dấu vết chỉ để “làm sạch hệ thống”. Biện pháp cô lập cần cân nhắc khả năng ngăn chặn và nhu cầu điều tra. Sau xử lý ban đầu, doanh nghiệp phải xem lại nguyên nhân, quyền truy cập, hợp đồng và hồ sơ đánh giá tác động. Đây là cách sử dụng kết quả sự cố để cải thiện quản trị, không phải cam kết loại bỏ hoàn toàn khả năng tái diễn.

Một sự cố có thể phải đánh giá nhiều nghĩa vụ thông báo

Khoản 3 Điều 23 còn quy định thông báo khi phát hiện vi phạm, xử lý sai mục đích, không đúng thỏa thuận hoặc không bảo đảm quyền của chủ thể dữ liệu. Không nên chỉ kiểm tra ngưỡng tổn hại của khoản 1 rồi kết luận “rủi ro thấp nên không cần báo”. Hai khoản cần được đọc riêng, cùng quy định hướng dẫn; mốc 72 giờ không được tự áp cho mọi nghĩa vụ thông báo khác.

Nếu sự cố liên quan hệ thống thông tin hoặc AI, cần kiểm tra thêm pháp luật an ninh mạng, cấp độ và Điều 12 Luật Trí tuệ nhân tạo. Thông báo cho cơ quan chuyên trách bảo vệ dữ liệu, báo cáo theo cơ chế chuyên ngành và thông báo cho khách hàng theo hợp đồng có thể khác người nhận, nội dung và thời hạn. Một thư gửi nhà cung cấp không tự hoàn thành các nghĩa vụ đó.

Sau khi khắc phục kỹ thuật, tài liệu nào cần được xem lại

Nếu nguyên nhân là quyền truy cập của nhà thầu phụ quá rộng, việc sửa cấu hình cần đi cùng rà soát hợp đồng, phân quyền và đánh giá tác động. Nếu dữ liệu bị lộ từ bản sao phục vụ AI, cần kiểm tra lại mục đích sử dụng và phạm vi lưu trữ. Doanh nghiệp nên lưu diễn biến, căn cứ quyết định thông báo và kết quả khắc phục để có thể giải trình.

Từ một sự cố, câu hỏi tiếp theo thường là ai có quyền tiếp cận dữ liệu và vì sao quyền đó tồn tại. Bài về cloud và hồ sơ cấp độ giúp xem xét hai phần này trước khi sự cố lặp lại.

Câu hỏi thường gặp

Có phải cứ rò rỉ là công bố toàn bộ thông tin ra công chúng không? Không thể suy ra như vậy từ nghĩa vụ thông báo cơ quan chuyên trách. Cần xác định riêng nghĩa vụ thông tin cho người bị ảnh hưởng và các nghĩa vụ chuyên ngành áp dụng.

72 giờ là 72 giờ làm việc hay 3 ngày làm việc? Điều 23 dùng đơn vị giờ. Không nên tự đổi thành ngày làm việc hoặc loại trừ cuối tuần.

Thuê đơn vị ứng cứu có thay trách nhiệm thông báo không? Không. Đơn vị hỗ trợ có thể làm công việc được giao; trách nhiệm luật định vẫn cần xác định cho từng bên.

Nguồn đối chiếu

Luật Bảo vệ dữ liệu cá nhân 91/2025/QH15

Nghị định 356/2025/NĐ-CP hướng dẫn bảo vệ dữ liệu cá nhân

Luật An ninh mạng 116/2025/QH15

Nghị định 331/2026/NĐ-CP về bảo đảm an ninh mạng theo cấp độ

Luật Trí tuệ nhân tạo 134/2025/QH15

Nguồn được kiểm tra đến ngày 23/09/2026.

Có thể bạn quan tâm

Bảo vệ dữ liệu khách hàng khi bán hàng online

Hướng dẫn quản lý thông tin khách hàng trên website và sàn, sử dụng dữ…

Bộ mẫu biểu bảo vệ dữ liệu cá nhân tham khảo và cách sử dụng phù hợp

Doanh nghiệp có thể liên hệ nhận bộ mẫu biểu bảo vệ dữ liệu cá…

So sánh pháp luật dữ liệu và AI Việt Nam với EU theo nghĩa vụ thực tế

So sánh trung lập giữa Việt Nam và EU về bảo vệ dữ liệu, DPIA,…

Cung cấp điện toán đám mây cần thông báo ở đâu và chịu trách nhiệm gì

Cập nhật thủ tục thông báo dịch vụ cloud trong nước và xuyên biên giới;…
Designed by W.O.A.
blank
blank