Bước sang năm 2026, hành lang pháp lý số tại Việt Nam chứng kiến bước ngoặt lớn với sự ra đời của Nghị định 356/2025/NĐ-CP. Đây là văn bản hướng dẫn thi hành Luật Bảo vệ dữ liệu cá nhân và Luật Dữ liệu, thay thế cho vai trò “thí điểm” của Nghị định 13/2023/NĐ-CP trước đây.
Sự thay đổi Luật bảo vệ dữ liệu cá nhân lần này nâng tầm hiệu lực pháp lý và tính bắt buộc lên mức cao nhất. Dưới đây là phân tích chuyên sâu về 7 điểm thay đổi cốt lõi và khuyến nghị hành động cụ thể để doanh nghiệp tránh rủi ro pháp lý từ ngày 01/01/2026.
1. Tái phân loại “Dữ liệu nhạy cảm”: Mở rộng phạm vi và trách nhiệm
Phân tích pháp lý: Sự thay đổi lớn nhất nằm ở việc định nghĩa lại nhóm dữ liệu nhạy cảm. Nghị định 356 đã chính thức đưa “Dữ liệu theo dõi hành vi, hoạt động sử dụng dịch vụ viễn thông, mạng xã hội” vào nhóm này. Trước đây, tại Nghị định 13, dữ liệu phản ánh lịch sử hoạt động không gian mạng thường chỉ được xem là dữ liệu cơ bản. Bên cạnh đó, các thông tin định danh như tên đăng nhập, mật khẩu tài khoản định danh điện tử, hình ảnh thẻ căn cước cũng được liệt kê cụ thể là dữ liệu nhạy cảm.
Tác động: Điều này ảnh hưởng trực tiếp đến các doanh nghiệp quảng cáo (AdTech), viễn thông và nền tảng mạng xã hội. Việc xử lý nhóm dữ liệu này đòi hỏi quy trình bảo vệ nghiêm ngặt hơn, bao gồm chỉ định bộ phận bảo vệ dữ liệu và thông báo chi tiết cho chủ thể.
Khuyến nghị hành động cho Doanh nghiệp:
- Rà soát kho dữ liệu: Phân loại lại toàn bộ dữ liệu khách hàng. Gán nhãn “Nhạy cảm” ngay lập tức cho các trường dữ liệu hành vi web/app và thông tin định danh.
- Cập nhật DPIA: Thực hiện lại Đánh giá tác động xử lý dữ liệu (DPIA) cho các luồng dữ liệu mới được nâng cấp thành “nhạy cảm”.
- Thiết lập phân quyền: Áp dụng cơ chế giới hạn truy cập (Access Control) chặt chẽ theo quy định tại Điều 4 Nghị định 356.
2. Thời hạn xử lý yêu cầu của Chủ thể dữ liệu: Khả thi và Quy trình hóa
Phân tích pháp lý: Khắc phục sự cứng nhắc của mốc “72 giờ” trong Nghị định 13, sự thay đổi Luật bảo vệ dữ liệu cá nhân mới đã tách bạch quy trình thành 02 giai đoạn rõ ràng:
- Phản hồi : Trong 02 ngày làm việc. Doanh nghiệp phải xác nhận đã nhận yêu cầu và thông báo quy trình xử lý.
- Thực hiện: Thời hạn được nới lỏng tùy loại yêu cầu:
- Xem/chỉnh sửa dữ liệu: 10 ngày.
- Rút lại sự đồng ý: 15 ngày.
- Xóa dữ liệu: 20 ngày.
- Lưu ý: Được phép gia hạn 01 lần nếu yêu cầu phức tạp.
Khuyến nghị hành động cho Doanh nghiệp:
- Xây dựng kịch bản phản hồi tự động: Thiết lập hệ thống (Auto-reply/Ticket system) để đảm bảo mọi yêu cầu gửi đến đều được phản hồi xác nhận trong vòng 02 ngày làm việc.
- Điều chỉnh SLA nội bộ: Cập nhật quy trình vận hành chuẩn (SOP) của bộ phận CSKH và IT để theo dõi tách biệt hai mốc thời gian: Ngày phản hồi và Deadline thực hiện.
3. Cơ chế “Sự đồng ý”: Chống Dark Patterns (Mẫu thiết kế đen)
Phân tích pháp lý: Nghị định 356 nghiêm cấm hoàn toàn việc thiết lập phương thức mặc định đồng ý hoặc tạo chỉ dẫn gây hiểu lầm cho người dùng. Quan trọng hơn, trách nhiệm chứng minh sự đồng ý thuộc về Bên kiểm soát và Bên xử lý dữ liệu. Doanh nghiệp bắt buộc phải lưu trữ bằng chứng về sự đồng ý này.
Khuyến nghị hành động cho Doanh nghiệp:
- Kiểm tra giao diện (UI/UX Audit): Rà soát toàn bộ website/app. Loại bỏ ngay các ô tích sẵn (pre-ticked boxes) tại các mục đồng ý nhận tin quảng cáo hoặc chia sẻ dữ liệu.
- Triển khai CMP (Consent Management Platform): Đầu tư hệ thống quản lý sự đồng ý để ghi nhận chính xác thời điểm, nội dung và phương thức khách hàng đã đồng ý (Consent Logs) phục vụ thanh tra.
4. Tiêu chuẩn nhân sự DPO: Nghề nghiệp có điều kiện
Phân tích pháp lý: Đây là điểm thay đổi Luật bảo vệ dữ liệu cá nhân mang tính chuyên môn hóa cao. DPO không còn là vị trí kiêm nhiệm chung chung mà phải đáp ứng tiêu chuẩn:
- Trình độ: Cao đẳng trở lên.
- Kinh nghiệm: Tối thiểu 02 năm (nhân sự nội bộ) hoặc 03 năm (dịch vụ thuê ngoài).
- Đào tạo: Bắt buộc đã qua đào tạo, bồi dưỡng kiến thức pháp luật và kỹ năng chuyên môn về bảo vệ dữ liệu.
Khuyến nghị hành động cho Doanh nghiệp:
- Đánh giá năng lực nhân sự: Kiểm tra hồ sơ của nhân sự đang kiêm nhiệm DPO xem có đủ điều kiện về bằng cấp và số năm kinh nghiệm theo quy định mới hay không.
- Đào tạo chuẩn hóa: Cử nhân sự đi học các khóa đào tạo chính quy để lấy chứng nhận, bổ sung vào hồ sơ năng lực doanh nghiệp.
5. Giấy phép kinh doanh dịch vụ xử lý dữ liệu
Phân tích pháp lý: Nghị định 356 xác định rõ các dịch vụ như chấm điểm tín nhiệm, phân tích dữ liệu lớn (Big Data), xử lý dữ liệu y tế/giáo dục là ngành nghề kinh doanh có điều kiện. Doanh nghiệp phải nộp hồ sơ (bao gồm đề án kinh doanh và chứng minh năng lực) xin Giấy chứng nhận từ Bộ Công an.
Khuyến nghị hành động cho Doanh nghiệp:
- Xác định mô hình kinh doanh: Các công ty SaaS, Fintech, Edtech cần rà soát xem dịch vụ của mình có thuộc danh mục tại Điều 21 Nghị định 356 hay không.
- Chuẩn bị hồ sơ cấp phép: Nếu thuộc đối tượng, cần chuẩn bị sớm Hồ sơ (Mẫu 04) và Đề án kinh doanh để nộp ngay khi Nghị định có hiệu lực, tránh gián đoạn hoạt động.
6. Chuyển dữ liệu xuyên biên giới: Tăng cường giám sát
Phân tích pháp lý: Quy trình Đánh giá tác động chuyển dữ liệu ra nước ngoài (TBA) được siết chặt với yêu cầu cập nhật hồ sơ định kỳ 06 tháng/lần hoặc ngay khi có thay đổi. Cơ quan chức năng có quyền yêu cầu ngừng chuyển dữ liệu ngay lập tức nếu phát hiện rủi ro an ninh quốc gia.
Khuyến nghị hành động cho Doanh nghiệp:
- Thiết lập quy trình rà soát định kỳ: Đặt lịch review hồ sơ TBA mỗi 6 tháng để cập nhật các thay đổi về luồng dữ liệu và đối tác nhận dữ liệu.
- Đa dạng hóa hạ tầng: Cân nhắc phương án lưu trữ bản sao dữ liệu tại Việt Nam (Local hosting) để giảm thiểu rủi ro gián đoạn kinh doanh nếu luồng chuyển quốc tế bị yêu cầu tạm dừng.
7. Chính sách hỗ trợ SME và Startup: Nới lỏng có điều kiện
Phân tích pháp lý: Doanh nghiệp nhỏ và khởi nghiệp được miễn trừ quy định về DPO và Đánh giá tác động trong 05 năm đầu. Tuy nhiên, quyền miễn trừ này sẽ mất hiệu lực ngay lập tức nếu doanh nghiệp kinh doanh dịch vụ xử lý dữ liệu, xử lý dữ liệu nhạy cảm, hoặc quy mô dữ liệu đạt từ 100.000 chủ thể trở lên.
Khuyến nghị hành động cho Doanh nghiệp:
- Theo dõi quy mô dữ liệu: SME cần theo dõi sát sao số lượng user. Khi chạm ngưỡng 100.000 chủ thể, các nghĩa vụ tuân thủ sẽ được kích hoạt ngay lập tức bất kể thời gian thành lập.
Giải pháp Thích ứng toàn diện cho Doanh nghiệp
Trước những quy định nghiêm ngặt của Nghị định 356, việc tuân thủ dữ liệu giờ đây là bài toán quản trị rủi ro hàng đầu.
405CYSE Compliance Masterkit – Công cụ triển khai Tuân thủ Pháp lý tối ưu
Chúng tôi cung cấp giải pháp giúp doanh nghiệp chuyển hóa các quy định pháp lý phức tạp thành quy trình vận hành hiệu quả:
- ✅ Chuẩn hóa SOP: Hệ thống biểu mẫu, quy trình phản hồi chủ thể dữ liệu chuẩn theo mốc thời gian mới.
- ✅ Tài liệu DPO: Bộ tài liệu đào tạo và hướng dẫn công việc cho nhân sự bảo vệ dữ liệu.
- ✅ Tối ưu chi phí: Giảm thiểu rủi ro pháp lý và chi phí nhân sự thông qua quy trình chuẩn hóa ngay từ đầu.
🔐 Bảo vệ dữ liệu không phải để đối phó – mà để vận hành bền vững trong môi trường số.
👉 Liên hệ ngay 405CYSE để nhận tư vấn lộ trình tuân thủ.
