
Kể từ khi Luật Bảo vệ dữ liệu cá nhân 2025 và Nghị định 356/2025/NĐ-CP chính thức có hiệu lực, các yêu cầu về đánh giá rủi ro và tuân thủ trong hoạt động xử lý dữ liệu cá nhân đã trở thành nội dung mà mọi doanh nghiệp cần quan tâm. Trong đó, DPIA (Đánh giá tác động xử lý dữ liệu cá nhân) và TIA (Đánh giá tác động chuyển dữ liệu cá nhân ra nước ngoài) là hai loại hồ sơ thường xuyên bị nhầm lẫn.
Nhiều doanh nghiệp cho rằng chỉ cần hoàn thành DPIA là đã đáp ứng đầy đủ nghĩa vụ pháp lý, hoặc DPIA có thể thay thế TIA khi thực hiện chuyển dữ liệu ra nước ngoài. Tuy nhiên, theo quy định của Luật Bảo vệ dữ liệu cá nhân 2025 và Nghị định 356/2025/NĐ-CP, DPIA và TIA là hai hồ sơ độc lập, được áp dụng cho hai hoạt động xử lý dữ liệu khác nhau, với mục đích, nội dung và thời điểm thực hiện riêng biệt.
Trong trường hợp doanh nghiệp vừa xử lý dữ liệu cá nhân, vừa có hoạt động chuyển dữ liệu ra nước ngoài, việc thực hiện đồng thời cả DPIA và TIA là yêu cầu bắt buộc để bảo đảm tuân thủ quy định pháp luật.
Bài viết dưới đây sẽ phân tích chi tiết sự khác biệt giữa DPIA và TIA, làm rõ trường hợp nào doanh nghiệp phải thực hiện từng loại hồ sơ, khi nào cần thực hiện đồng thời cả hai, đồng thời gợi ý lộ trình triển khai giúp doanh nghiệp đáp ứng yêu cầu tuân thủ một cách hiệu quả và tiết kiệm nguồn lực.
DPIA là gì? TIA là gì? Định nghĩa cơ bản
DPIA (Data Protection Impact Assessment) – Hồ sơ đánh giá tác động xử lý dữ liệu cá nhân – là tài liệu đánh giá toàn bộ rủi ro phát sinh trong quá trình thu thập, lưu trữ, xử lý và sử dụng dữ liệu cá nhân trong lãnh thổ Việt Nam. DPIA áp dụng cho mọi hoạt động xử lý dữ liệu nói chung, bất kể dữ liệu có được chuyển ra nước ngoài hay không.
Xem thêm: Hồ sơ DPIA gồm những gì? Nội dung bắt buộc theo Nghị Định 356/2026/NĐ-CP
TIA (Data Transfer Impact Assessment) – Hồ sơ đánh giá tác động chuyển dữ liệu cá nhân xuyên biên giới – là tài liệu đánh giá rủi ro phát sinh riêng trong hoạt động chuyển dữ liệu cá nhân ra khỏi lãnh thổ Việt Nam. TIA chỉ phát sinh khi có luồng dữ liệu vượt qua biên giới quốc gia và không thay thế được DPIA.
Hiểu đúng định nghĩa này là bước đầu tiên để tránh nhầm lẫn phổ biến nhất: nhiều doanh nghiệp nghĩ rằng đã làm TIA thì không cần làm DPIA, hoặc ngược lại.
Bảng so sánh DPIA và TIA
| Tiêu chí | DPIA | TIA |
| Mục đích | Đánh giá rủi ro của toàn bộ hoạt động xử lý dữ liệu cá nhân | Đánh giá rủi ro riêng của hoạt động chuyển dữ liệu ra nước ngoài |
| Phạm vi kích hoạt | Xử lý dữ liệu nhạy cảm hoặc vượt 100.000 chủ thể dữ liệu | Có bất kỳ luồng dữ liệu cá nhân nào vượt ra ngoài lãnh thổ Việt Nam |
| Thời hạn thực hiện | 60 ngày kể từ khi bắt đầu xử lý dữ liệu | 60 ngày kể từ ngày đầu tiên tiến hành chuyển dữ liệu |
| Cơ quan tiếp nhận | Cục A05, Bộ Công an | Cục A05, Bộ Công an |
| Mẫu biểu | Mẫu số 10 + Mẫu 02a/02b (Nghị định 356) | Mẫu số 09 + mẫu tương ứng (Nghị định 356) |
| Nội dung trọng tâm | Mô tả toàn bộ vòng đời dữ liệu, đánh giá rủi ro, biện pháp kiểm soát | Thông tin bên nhận nước ngoài, mục đích chuyển, biện pháp bảo mật đường truyền |
| Cập nhật định kỳ | 6 tháng/lần hoặc khi có thay đổi đáng kể | 6 tháng/lần hoặc khi có thay đổi đáng kể |
| Cập nhật khẩn | Trong vòng 10 ngày khi có thay đổi tổ chức | Trong vòng 10 ngày khi có thay đổi tổ chức |
| Trường hợp miễn trừ | Không xử lý dữ liệu nhạy cảm và dưới 100.000 chủ thể | Cơ quan nhà nước có thẩm quyền; chủ thể tự chuyển dữ liệu của mình; lưu trữ nhân sự trên cloud theo quy định |
| Có thể thay thế nhau? | Không | Không |
Khác biệt cốt lõi về nội dung
Dù cả DPIA và TIA đều yêu cầu đánh giá rủi ro và biện pháp kiểm soát, trọng tâm nội dung của hai hồ sơ khác nhau đáng kể.
Hồ sơ DPIA tập trung vào bức tranh tổng thể của hoạt động xử lý dữ liệu trong nước: ai thu thập dữ liệu gì, từ ai, để làm gì, lưu trữ ở đâu, bao lâu, chia sẻ với ai và bảo vệ như thế nào. Toàn bộ vòng đời dữ liệu phải được mô tả chi tiết, từ điểm thu thập đến điểm xóa hủy. Rủi ro được đánh giá trong môi trường xử lý nội địa, tấn công mạng, rò rỉ nội bộ, lỗi kỹ thuật, bên thứ ba trong nước sử dụng sai mục đích.
Hồ sơ TIA tập trung vào một luồng dữ liệu cụ thể đi ra ngoài biên giới: dữ liệu nào được chuyển, cho ai ở nước ngoài, thông qua phương thức nào, bên nhận có năng lực bảo vệ dữ liệu không, khung pháp lý bảo vệ dữ liệu tại nước nhận có tương đương Việt Nam không. Rủi ro được đánh giá theo góc độ mất kiểm soát sau biên giới, dữ liệu có thể bị truy cập bởi cơ quan nước ngoài, bị xử lý theo luật pháp nước khác hoặc không thể thu hồi nếu có sự cố.
Khi nào phải làm cả hồ sơ DPIA và hồ sơ TIA cùng lúc?
Đây là tình huống phổ biến hơn nhiều so với doanh nghiệp nghĩ. Thực tế, bất kỳ doanh nghiệp nào vừa xử lý dữ liệu cá nhân ở quy mô đủ lớn vừa có luồng dữ liệu ra nước ngoài đều phải thực hiện song song cả hai hồ sơ DPIA và TIA.
Các tình huống điển hình buộc phải làm cả hai gồm: sử dụng nền tảng cloud quốc tế (AWS, GCP, Azure) để lưu trữ dữ liệu khách hàng Việt Nam; chia sẻ dữ liệu nhân sự hoặc khách hàng với công ty mẹ nước ngoài; tích hợp phần mềm SaaS quốc tế (CRM, HRM, marketing automation) có máy chủ ngoài Việt Nam; outsource phát triển phần mềm và cấp quyền truy cập hệ thống cho đội ngũ ở nước ngoài; sử dụng Google Analytics, Meta Pixel hoặc các công cụ tracking quốc tế thu thập hành vi người dùng Việt Nam.
Với những trường hợp này, DPIA đánh giá toàn bộ hoạt động xử lý dữ liệu trong hệ thống, còn TIA đánh giá riêng luồng dữ liệu đi ra nước ngoài trong hệ thống đó. Hai hồ sơ bổ sung cho nhau và không thể thay thế.
Lộ trình tuân thủ kết hợp
Vì cả DPIA và TIA đều có thời hạn 60 ngày kể từ ngày bắt đầu hoạt động liên quan, doanh nghiệp không nên xử lý hai hồ sơ theo trình tự, làm DPIA xong rồi mới làm TIA. Cách tiếp cận hiệu quả là xử lý song song từ đầu, với quy trình 5 bước dưới đây.
Bước 1 — Kiểm kê và lập sơ đồ luồng dữ liệu toàn diện
Trước khi viết bất kỳ dòng nào vào hồ sơ, doanh nghiệp cần có bức tranh đầy đủ về dữ liệu đang xử lý: loại dữ liệu nào, từ nguồn nào, đi qua những hệ thống nào và ai có quyền truy cập. Đây là nền tảng chung cho cả DPIA và TIA, làm tốt bước này giúp tiết kiệm đáng kể thời gian ở các bước sau.
Trong bước này, đặc biệt cần xác định rõ các luồng dữ liệu có yếu tố nước ngoài: hệ thống nào đang gửi dữ liệu ra ngoài, gửi cho ai, thông qua API hay kết nối trực tiếp.
Bước 2 — Xác định phạm vi từng hồ sơ
Sau khi có sơ đồ luồng dữ liệu, doanh nghiệp xác định rõ: toàn bộ hoạt động xử lý dữ liệu trong nước thuộc phạm vi DPIA; từng luồng dữ liệu xuyên biên giới là một TIA riêng. Lưu ý quan trọng: nếu có 3 luồng dữ liệu ra 3 bên nhận nước ngoài khác nhau với mục đích và cơ chế khác nhau, có thể cần 3 hồ sơ TIA riêng biệt, không thể gộp chung.
Bước 3 — Đánh giá rủi ro song song
Việc đánh giá rủi ro cho DPIA và TIA nên được thực hiện song song để tiết kiệm thời gian và đảm bảo tính nhất quán. Rủi ro trong DPIA tập trung vào môi trường xử lý nội địa. Rủi ro trong TIA mở rộng thêm chiều xuyên biên giới, khung pháp lý bảo vệ dữ liệu tại quốc gia nhận, năng lực bảo mật của bên nhận, khả năng bị cơ quan nước ngoài truy cập dữ liệu.
Bước 4 — Xây dựng và hoàn thiện hồ sơ
DPIA sử dụng Mẫu số 10 kèm Mẫu 02a/02b. TIA sử dụng Mẫu số 09 kèm mẫu tương ứng. Hai hồ sơ có thể chia sẻ một số thông tin nền (mô tả tổ chức, thông tin DPO) nhưng phần nội dung đánh giá phải được viết riêng, phản ánh đúng phạm vi từng hồ sơ.
Bước 5 — Nộp hồ sơ và thiết lập lịch cập nhật
Cả DPIA và TIA đều nộp về Cục A05, Bộ Công an. Sau khi nộp, thiết lập ngay lịch cập nhật định kỳ 6 tháng cho cả hai hồ sơ, và quy trình cập nhật khẩn trong vòng 10 ngày khi có thay đổi về tổ chức, ngành nghề hoặc hoạt động xử lý dữ liệu.
Sai lầm phổ biến nhất khi làm hồ sơ DPIA và hồ sơ TIA
Doanh nghiệp hay mắc phải một số sai lầm có thể tránh được nếu hiểu rõ sự khác biệt giữa DPIA và TIA từ đầu.
Sai lầm thứ nhất là tưởng rằng làm DPIA là đã đủ, không cần TIA. Đây là quan niệm sai phổ biến nhất — DPIA không bao gồm đánh giá xuyên biên giới và không thể thay thế TIA.
Sai lầm thứ hai là làm một hồ sơ TIA duy nhất cho tất cả luồng dữ liệu ra nước ngoài. Mỗi bên nhận với mục đích và cơ chế khác nhau thường cần hồ sơ riêng.
Sai lầm thứ ba là không nhận ra rằng việc dùng SaaS quốc tế hay cloud quốc tế đã kích hoạt nghĩa vụ TIA, dù doanh nghiệp không “chủ động” gửi dữ liệu ra nước ngoài theo nghĩa thông thường.
Sai lầm thứ tư là hoàn thiện hồ sơ xong rồi không cập nhật khi hệ thống thay đổi, dẫn đến hồ sơ lỗi thời và vi phạm quy định dù không có sự cố nào xảy ra.
Xem thêm: Khi nào phải lập hồ sơ TIA? Checklist tự kiểm tra nhanh cho doanh nghiệp

Dịch vụ Tư vấn tuân thủ Bảo vệ dữ liệu cá nhân
Để giải quyết triệt để các rủi ro pháp lý và tối ưu hóa hệ thống vận hành, dịch vụ của chúng tôi mang đến một lộ trình chuẩn hóa toàn diện, đồng bộ chặt chẽ giữa quy trình, chính sách và giải pháp công nghệ.
Lộ trình được bắt đầu bằng việc rà soát và đánh giá toàn diện toàn bộ quy trình thu thập, lưu trữ cũng như xử lý dữ liệu hiện tại của doanh nghiệp, từ đó chỉ ra các khoảng trống so với quy định pháp luật và tiêu chuẩn kỹ thuật hiện hành. Song song với quá trình rà soát, 405CYSE sẽ tư vấn xây dựng hệ thống tài liệu, quy trình nội bộ và các chính sách bảo mật nghiêm ngặt theo đúng quy định pháp luật về bảo vệ dữ liệu cá nhân.
Đặc biệt, nhằm giúp doanh nghiệp hoàn thiện các thủ tục hành chính bắt buộc với cơ quan chức năng, đội ngũ chuyên gia sẽ trực tiếp tư vấn, góp ý và xây dựng hai bộ hồ sơ then chốt là Hồ sơ Đánh giá tác động xử lý dữ liệu cá nhân (DPIA) và Hồ sơ đánh giá tác động chuyển dữ liệu xuyên biên giới (TIA) (Nếu có).
Không dừng lại ở góc độ giấy tờ pháp lý, dịch vụ còn đi sâu vào việc nghiên cứu, đề xuất và lựa chọn các phương án kỹ thuật và giải pháp công nghệ phù hợp với nguồn lực và năng lực vận hành thực tế, đảm bảo tính khả thi cao nhất cho tổ chức. Cuối cùng, để hệ thống bảo vệ dữ liệu được vận hành một cách thực chất và bền vững, chúng tôi triển khai hoạt động đào tạo chuyên sâu với thời lượng 8 giờ, giúp nâng cao nhận thức và năng lực chuyên môn về quyền riêng tư cho bộ phận DPO (Nhân sự bảo vệ dữ liệu) của doanh nghiệp.
Xem thêm: Dịch vụ Hỗ trợ Triển khai Bảo vệ dữ liệu cá nhân: Chủ động tuân thủ, vững vàng tăng trưởng
Doanh nghiệp của bạn đã sẵn sàng chuẩn hóa hệ thống và hoàn thiện các bộ hồ sơ tuân thủ pháp lý chưa? Hãy liên hệ với chuyên gia ngay hôm nay để nhận lộ trình tư vấn và tối ưu hóa phù hợp nhất cho tổ chức của bạn!
