CÔNG TY LUẬT TNHH KM UNION | 0932.124.427CÔNG TY LUẬT TNHH KM UNION | 0932.124.427

So sánh pháp luật dữ liệu và AI Việt Nam với EU theo nghĩa vụ thực tế

Cập nhật ngày 23/09/2026

Doanh nghiệp hoạt động ở nhiều thị trường có thể phải đáp ứng đồng thời pháp luật Việt Nam và EU. Những thuật ngữ giống nhau như đánh giá tác động, thông báo sự cố hay AI rủi ro cao không bảo đảm nghĩa vụ giống nhau. So sánh có ích nhất là theo chủ thể, tình huống và hành động phải thực hiện, thay vì xếp hạng hệ thống nào “chặt hơn”.

Trước hết phải xác định phạm vi áp dụng

Tại Việt Nam, cần đối chiếu phạm vi của Luật Bảo vệ dữ liệu cá nhân và vai trò trong hoạt động xử lý. Đối với GDPR, Điều 3 quy định phạm vi lãnh thổ, bao gồm trường hợp tổ chức ngoài EU chào bán hàng hóa, dịch vụ cho người trong EU hoặc theo dõi hành vi trong phạm vi được quy định. Việc một website có người truy cập từ EU không tự đủ để kết luận toàn bộ GDPR áp dụng.

Khi cùng chịu hai hệ thống, doanh nghiệp nên lập bảng nghĩa vụ theo từng hoạt động, không chỉ chọn chính sách có vẻ nghiêm hơn. Một hành động có thể đủ cho một yêu cầu nhưng chưa đủ cho yêu cầu khác, đặc biệt về hồ sơ gửi cơ quan quản lý và cơ chế chuyển dữ liệu quốc tế.

Căn cứ xử lý dữ liệu không nên sao chép nguyên mẫu

Điều 9 và Điều 19 Luật Bảo vệ dữ liệu cá nhân Việt Nam điều chỉnh sự đồng ý và trường hợp không cần sự đồng ý. GDPR quy định các căn cứ xử lý tại Điều 6. Doanh nghiệp cần xác định căn cứ theo từng pháp luật áp dụng; không nên lấy một thuật ngữ của GDPR đưa vào chính sách tiếng Việt rồi coi đó là quyền sử dụng dữ liệu phổ quát.

Một bản dịch chính sách của công ty mẹ cần được đối chiếu lại với mục đích, vai trò và căn cứ xử lý áp dụng tại Việt Nam.

Đánh giá tác động có cùng cơ chế nộp không

Tại Việt Nam, Điều 21–22 Luật và Điều 19–20 Nghị định 356 quy định hồ sơ, thời điểm gửi và cập nhật theo vai trò, trường hợp áp dụng. GDPR Điều 35 yêu cầu đánh giá tác động đối với xử lý có khả năng gây rủi ro cao; Điều 36 quy định tham vấn trước trong trường hợp còn rủi ro cao theo điều kiện của điều này. Vì vậy, không nên coi cơ chế GDPR là nộp mọi DPIA cho cơ quan quản lý giống một thủ tục chung.

Tập đoàn có thể dùng chung thông tin khảo sát, nhưng phải điều chỉnh biểu mẫu, người chịu trách nhiệm, nơi nộp và thời hạn theo từng thị trường.

Thời hạn 72 giờ giống nhau ở điểm nào

Điều 23 Luật Việt Nam quy định thông báo trong 72 giờ từ khi phát hiện vi phạm thuộc trường hợp có thể gây tổn hại được luật nêu. GDPR Điều 33 quy định thông báo cho cơ quan giám sát trong 72 giờ từ khi biết vi phạm, trừ trường hợp ít khả năng gây rủi ro theo điều kiện áp dụng. Sự giống nhau về con số không làm ngưỡng thông báo, chủ thể và nội dung trở thành đồng nhất.

Quy trình ứng cứu cần có nhánh đánh giá riêng theo từng thị trường và cơ quan nhận; việc xác định nghĩa vụ thông báo phải diễn ra song song với xử lý kỹ thuật.

Luật AI cần so sánh cả lộ trình

Việt Nam áp dụng Luật Trí tuệ nhân tạo từ ngày 1/3/2026, với ba mức rủi ro tại Điều 9 và lộ trình theo Quyết định 33/2026/QĐ-TTg. Theo trang lộ trình chính thức của Ủy ban châu Âu được kiểm tra ngày 23/9/2026, EU AI Act có mốc áp dụng chung ngày 2/8/2026; các quy định về hệ thống rủi ro cao tại Phụ lục III chuyển sang ngày 2/12/2027 và nhóm gắn với sản phẩm tại Phụ lục I sang ngày 2/8/2028 theo thay đổi năm 2026.

Không nên dùng bài hướng dẫn EU xuất bản trước thay đổi này để xác định thời hạn hiện tại. Đồng thời, mức rủi ro và vai trò phải được đánh giá theo từng luật; một kết luận phân loại ở EU không tự là kết luận pháp lý tại Việt Nam.

Thuật ngữ giống nhau có thể dẫn đến cách hiểu khác nhau

Trong Nghị định 356, “ẩn danh” được mô tả tại điểm c khoản 3 Điều 9 theo cách tách thông tin định danh và lưu riêng. Cẩm nang giải thích khái niệm này tương ứng với pseudonymization, vẫn thuộc phạm vi bảo vệ dữ liệu cá nhân. “Khử nhận dạng” theo Điều 2 Luật Việt Nam mới là khái niệm cần kiểm tra khi đánh giá dữ liệu không còn là dữ liệu cá nhân. Không nên dịch từ anonymous trong tài liệu nhà cung cấp thành kết luận pháp lý mà bỏ qua khả năng nhận diện thực tế.

“Bên kiểm soát và xử lý dữ liệu cá nhân” của Việt Nam cũng không đồng nghĩa với joint controllers của GDPR: một bên quyết định và trực tiếp xử lý khác với nhiều bên cùng quyết định mục đích, phương tiện.

Doanh nghiệp đa thị trường có thể dùng chung những gì

Bản kiểm kê, sơ đồ luồng dữ liệu và thông tin biện pháp kỹ thuật có thể dùng chung. Phần căn cứ, hồ sơ, thời hạn và đầu mối cần bổ sung theo từng pháp luật, kể cả quy định chuyên ngành.

Nếu doanh nghiệp đang dùng một bộ mẫu quốc tế, câu hỏi đầu tiên nên là mỗi điều khoản đang giải quyết nghĩa vụ nào tại Việt Nam. Bài về bản đồ pháp luật và bài giới thiệu mẫu tham khảo giúp bắt đầu việc rà soát đó.

Câu hỏi thường gặp

Đáp ứng GDPR có nghĩa là đáp ứng luật Việt Nam không? Không. Có thể có phần công việc dùng chung, nhưng căn cứ, thủ tục và trách nhiệm cần kiểm tra riêng.

So sánh này có cho biết quốc gia nào bảo vệ tốt hơn không? Không. Bài viết đối chiếu nghĩa vụ và mốc áp dụng; không đánh giá hiệu quả thực thi hay xếp hạng quốc gia, doanh nghiệp.

Nguồn đối chiếu

Luật Bảo vệ dữ liệu cá nhân 91/2025/QH15

Nghị định 356/2025/NĐ-CP hướng dẫn bảo vệ dữ liệu cá nhân

Quy định chung về bảo vệ dữ liệu của EU trên EUR Lex

Luật Trí tuệ nhân tạo 134/2025/QH15

Nghị định 142/2026/NĐ-CP hướng dẫn Luật Trí tuệ nhân tạo

Quyết định 33/2026/QĐ-TTg về danh mục hệ thống AI có rủi ro cao

Ủy ban châu Âu công bố lộ trình thực hiện EU AI Act

Nguồn được kiểm tra đến ngày 23/09/2026.

Có thể bạn quan tâm

Bảo vệ dữ liệu khách hàng khi bán hàng online

Hướng dẫn quản lý thông tin khách hàng trên website và sàn, sử dụng dữ…

Bộ mẫu biểu bảo vệ dữ liệu cá nhân tham khảo và cách sử dụng phù hợp

Doanh nghiệp có thể liên hệ nhận bộ mẫu biểu bảo vệ dữ liệu cá…

Cung cấp điện toán đám mây cần thông báo ở đâu và chịu trách nhiệm gì

Cập nhật thủ tục thông báo dịch vụ cloud trong nước và xuyên biên giới;…
Designed by W.O.A.
blank
blank