Nội dung
Tại sao hồ sơ DPIA dù chuẩn bị kỹ vẫn bị đánh giá không đạt?
Nhiều doanh nghiệp đã dành không ít thời gian và nguồn lực để hoàn thiện hồ sơ DPIA, nhưng vẫn nhận về kết quả không đạt từ cơ quan chuyên trách. Nguyên nhân thường không phải vì doanh nghiệp cố tình vi phạm — mà vì những sai sót có tính hệ thống, lặp đi lặp lại và hoàn toàn có thể phòng tránh nếu biết trước.
Dưới đây là 6 lỗi phổ biến nhất được ghi nhận trong thực tế, cùng hướng dẫn cụ thể để khắc phục từng lỗi.
1. Nội dung hồ sơ DPIA mô tả quá chung chung, thiếu chi tiết

Đây là lỗi phổ biến nhất khiến nhiều hồ sơ bị đánh giá không đạt yêu cầu. Doanh nghiệp thường chỉ mô tả sơ sài về mục đích và hoạt động xử lý dữ liệu mà không làm rõ loại dữ liệu được thu thập, phạm vi sử dụng, phương thức lưu trữ hay đối tượng được chia sẻ dữ liệu.
Cơ quan chức năng yêu cầu hồ sơ phải thể hiện rõ toàn bộ vòng đời xử lý dữ liệu để có thể đánh giá mức độ tuân thủ và các rủi ro liên quan. Việc kê khai thiếu minh bạch dễ bị xem là chưa hiểu rõ hoạt động xử lý dữ liệu hoặc chưa đáp ứng đầy đủ yêu cầu pháp lý.
Ví dụ thực tế: thay vì ghi chung chung “phục vụ hoạt động kinh doanh”, hồ sơ cần mô tả cụ thể từng mục đích như xử lý đơn hàng và giao sản phẩm cho khách hàng, gửi email marketing và chương trình khuyến mãi, phân tích hành vi mua sắm để cá nhân hóa trải nghiệm người dùng, hay chăm sóc khách hàng và xử lý khiếu nại. Mỗi mục đích là một hoạt động xử lý riêng biệt cần được mô tả độc lập.
2. Không tuân thủ đúng mẫu biểu theo hồ sơ DPIA và quy định pháp lý
Nhiều doanh nghiệp sử dụng sai biểu mẫu hoặc thiếu các nội dung bắt buộc theo quy định của Luật Bảo vệ dữ liệu cá nhân và Nghị định 356/2025/NĐ-CP.
Các lỗi thường gặp gồm:
- Sử dụng sai mẫu hồ sơ DPIA
- Thiếu chữ ký hoặc con dấu của người đại diện pháp luật
- Thiếu tài liệu đính kèm liên quan
- Gửi sai cơ quan tiếp nhận hồ sơ

Theo quy định, hồ sơ phải được gửi đến cơ quan chuyên trách bảo vệ dữ liệu cá nhân trong thời hạn quy định và đúng biểu mẫu tương ứng với từng loại hình xử lý dữ liệu. Chỉ cần sai sót về thủ tục hành chính, hồ sơ vẫn có thể bị từ chối dù nội dung đã được chuẩn bị đầy đủ.
Sử dụng đúng mẫu biểu: Doanh nghiệp nộp 01 bản chính hồ sơ DPIA kèm theo Mẫu số 02a (dành cho tổ chức) hoặc Mẫu số 02b (dành cho cá nhân) tại Phụ lục Nghị định.
3. Đánh giá rủi ro mang tính hình thức, thiếu biện pháp kiểm soát cụ thể
Đánh giá tác động và rủi ro là trọng tâm của toàn bộ hồ sơ DPIA, nhưng đây cũng là phần nhiều doanh nghiệp thực hiện chiếu lệ nhất. Hồ sơ chỉ liệt kê rủi ro chung chung mà không có phân tích mức độ khả năng xảy ra, không đánh giá tác động cụ thể và không xây dựng kế hoạch khắc phục có thể thực thi — đây là dấu hiệu rõ ràng nhất để cơ quan thẩm định đánh giá không đạt.
Hồ sơ cần xác định rõ các kịch bản rủi ro có khả năng xảy ra như hệ thống bị tấn công mạng, nhân viên làm lộ dữ liệu, mất dữ liệu do lỗi kỹ thuật, hoặc bên thứ ba sử dụng dữ liệu sai mục đích. Với mỗi kịch bản, cần đánh giá đầy đủ tác động tiềm ẩn — từ xâm phạm quyền riêng tư của chủ thể dữ liệu, thiệt hại tài chính và uy tín doanh nghiệp, đến nguy cơ lừa đảo hoặc mất niềm tin từ khách hàng. Quan trọng hơn, mỗi rủi ro phải đi kèm biện pháp kiểm soát cụ thể đang được áp dụng. Nếu hồ sơ không chứng minh được năng lực kiểm soát rủi ro hiệu quả, khả năng bị từ chối là rất cao.
Nhầm lẫn giữa Bên kiểm soát dữ liệu và Bên xử lý dữ liệu là lỗi kỹ thuật nhưng hậu quả pháp lý rất lớn. Bên kiểm soát dữ liệu là đơn vị quyết định mục đích và phương thức xử lý, trong khi Bên xử lý dữ liệu chỉ thực hiện theo thỏa thuận hoặc hợp đồng. Hai vai trò này có nghĩa vụ và trách nhiệm pháp lý hoàn toàn khác nhau.
4. Xác định sai vai trò pháp lý trong hoạt động xử lý dữ liệu
Khi xác định sai vai trò ngay từ đầu, toàn bộ phần mô tả trách nhiệm, nghĩa vụ và biện pháp bảo vệ dữ liệu trong hồ sơ sẽ không nhất quán và thiếu chính xác — tạo ra mâu thuẫn nội tại trong hồ sơ mà cơ quan thẩm định dễ dàng phát hiện trong vòng xem xét đầu tiên.
Một số doanh nghiệp nhỏ hoặc siêu nhỏ cho rằng mình được miễn lập hồ sơ DPIA nên không triển khai đúng quy định. Tuy nhiên, nếu doanh nghiệp có hoạt động kinh doanh dịch vụ xử lý Dữ liệu cá nhân, trực tiếp xử lý Dữ liệu cá nhân nhạy cảm, hoặc xử lý dữ liệu của hơn 100.000 chủ thể (NĐ 356 Điều 41). Đây chính là trường hợp mà nhiều DN trong lĩnh vực marketing trực tuyến, quảng cáo số, phân tích dữ liệu khách hàng dễ rơi vào mà không nhận ra.
5. Sai đối tượng áp dụng hoặc hiểu sai quy định miễn trừ
Việc hiểu sai đối tượng áp dụng hoặc miễn trừ là nguyên nhân khiến nhiều doanh nghiệp bị đánh giá không tuân thủ ngay từ giai đoạn đầu kiểm tra hồ sơ.
Nhiều doanh nghiệp xem hồ sơ DPIA là việc làm một lần là xong. Đây là quan niệm sai và tiềm ẩn rủi ro pháp lý liên tục. Pháp luật yêu cầu hồ sơ phải được cập nhật định kỳ và ngay khi có thay đổi đáng kể trong hoạt động xử lý dữ liệu.
6. Không cập nhật hồ sơ khi có thay đổi hoạt động xử lý dữ liệu
Cụ thể, doanh nghiệp phải cập nhật định kỳ 6 tháng khi phát sinh mục đích xử lý dữ liệu mới hoặc có thay đổi về bên kiểm soát, bên xử lý hay bên thứ ba liên quan. Ngoài ra, phải cập nhật ngay trong vòng 10 ngày trong ba trường hợp: khi tổ chức được tổ chức lại, chấm dứt hoạt động, giải thể hoặc phá sản; khi có thay đổi thông tin về tổ chức cung cấp dịch vụ bảo vệ dữ liệu cá nhân; hoặc khi phát sinh hay thay đổi ngành nghề, dịch vụ kinh doanh liên quan đến xử lý dữ liệu đã đăng ký.
Hồ sơ lỗi thời không phản ánh đúng thực tế vận hành là một trong những căn cứ phổ biến nhất để cơ quan chức năng xác định vi phạm trong các đợt kiểm tra định kỳ — dù doanh nghiệp không có bất kỳ sự cố dữ liệu nào xảy ra.
Dịch vụ TƯ VẤN TUÂN THỦ BẢO VỆ DỮ LIỆU CÁ NHÂN từ 405CYSE

Việc tự xây dựng hồ sơ DPIA đạt chuẩn Nghị định 356 là bài toán phức tạp đối với doanh nghiệp. Để giải quyết triệt để bài toán này, 405CYSE mang đến dịch vụ Dịch vụ TƯ VẤN TUÂN THỦ BẢO VỆ DỮ LIỆU CÁ NHÂN https://405cyse.com/dich-vu-ho-tro-trien-khai-bao-ve-du-lieu-ca-nhan/với tiêu chí: Hiệu quả – Nhanh chóng – Thực chất. Chúng tôi mang lại những giá trị cho khách hàng:
- Đánh giá toàn diện Pháp lý & Công nghệ: Khảo sát hiện trạng, rà soát luồng dữ liệu thực tế và đối chiếu chính xác các yêu cầu pháp lý để xác định các khoảng trống tuân thủ trong hệ thống của doanh nghiệp.
- Lộ trình triển khai phù hợp từng doanh nghiệp: Tư vấn xây dựng kế hoạch khắc phục rủi ro được may đo riêng theo quy mô, đặc thù ngành nghề và mức độ trưởng thành của hệ thống hiện có.
- Chuẩn hóa Pháp lý & Công nghệ từ lõi: Tư vấn đồng bộ giữa yêu cầu tuân thủ luật định và đề xuất các giải pháp kỹ thuật thực chiến, đảm bảo tính khả thi cao nhất trong vận hành thực tế của tổ chức.
- Đội ngũ chuyên môn toàn diện: Các chuyên gia hàng đầu đạt các chứng chỉ quốc tế uy tín về An ninh mạng & An toàn thông tin, chứng chỉ tuân thủ quốc tế và trực tiếp tham gia các hoạt động DPO (Nhân sự bảo vệ dữ liệu) thực chiến.
- Năng lực triển khai đa ngành: Kinh nghiệm thực tế dày dặn trong việc triển khai giải pháp tuân thủ đa lĩnh vực như Thương mại điện tử, Y tế, Giáo dục, Tuyển dụng nhân sự với hiệu quả cao và chi phí tối ưu nhất.
