Bảo vệ dữ liệu cá nhân

Luật có hiệu lực từ 01/01/2026, phần kỹ thuật phải sẵn sàng trước đó

Luật Bảo vệ dữ liệu cá nhân số 91/2025/QH15 và Nghị định số 356/2025/NĐ-CP cùng có hiệu lực từ ngày 01/01/2026. HiTechCloud cung cấp hạ tầng và công cụ kỹ thuật để doanh nghiệp thực thi được những gì hai văn bản này đòi hỏi ở lớp hệ thống — lưu trữ, phân quyền, nhật ký, sao lưu và xoá dữ liệu.

Căn cứ
Luật 91/2025/QH15 · Nghị định 356/2025/NĐ-CP
Chứng nhận
ISO/IEC 27001 · PCI DSS · SOC 2
Vị trí dữ liệu
Trung tâm dữ liệu tại Việt Nam
Phạm vi
Hạ tầng và công cụ kỹ thuật, không phải tư vấn pháp lý
Tổng quan

Phần lớn nghĩa vụ trong luật kết thúc ở một thao tác trên hệ thống

Luật Bảo vệ dữ liệu cá nhân số 91/2025/QH15 được ban hành ngày 26 tháng 6 năm 2025 và có hiệu lực từ ngày 01 tháng 01 năm 2026. Nghị định số 356/2025/NĐ-CP quy định chi tiết một số điều của Luật cũng có hiệu lực cùng ngày. Doanh nghiệp đang xử lý dữ liệu cá nhân của khách hàng, nhân sự hay người dùng đều nằm trong phạm vi điều chỉnh của hai văn bản này.

Đọc kỹ thì thấy phần lớn nghĩa vụ, sau khi đi qua bộ phận pháp chế, kết thúc bằng một thao tác rất cụ thể trên hệ thống: tìm ra toàn bộ dữ liệu của một người, xuất ra cho họ, sửa một trường, xoá hẳn một bản ghi và tất cả bản sao của nó, hoặc trả lời câu hỏi ai đã xem dữ liệu đó vào lúc nào. Hệ thống không làm được những việc này thì cam kết trên giấy không thực thi được.

HiTechCloud cung cấp hạ tầng và công cụ kỹ thuật, không cung cấp dịch vụ pháp lý và không thay thế ý kiến của luật sư hoặc bộ phận pháp chế. Về năng lực kỹ thuật, HiTechCloud được chứng nhận theo ba tiêu chuẩn quốc tế: ISO/IEC 27001 về hệ thống quản lý an toàn thông tin, PCI DSS về bảo mật dữ liệu thẻ thanh toán và SOC 2 về các nhóm kiểm soát dịch vụ. Việc xác định doanh nghiệp thuộc vai trò nào, xử lý dữ liệu trên cơ sở pháp lý nào và phải làm những gì là việc của chính doanh nghiệp. Phần HiTechCloud nhận là lớp hệ thống: IAM cho định danh và phân quyền, vMonitor cho nhật ký tập trung, Backup Center cho sao lưu và thời hạn lưu giữ, hạ tầng lưu trữ trong nước, và chương trình đánh giá mức độ trưởng thành an ninh mạng để soi lại hiện trạng trước khi làm gì khác.

Khoảng cách thường gặp

Vì sao hệ thống hiện tại thường chưa đáp ứng được

Không biết dữ liệu cá nhân đang nằm ở đâu

Cùng một khách hàng có mặt trong phần mềm bán hàng, bảng tính của phòng kinh doanh, hộp thư và nhật ký website; không có danh sách nào liệt kê đủ các nơi đó.

Xoá ở một chỗ, còn lại ở nhiều chỗ

Bản ghi được xoá khỏi cơ sở dữ liệu nhưng vẫn còn trong bản sao lưu, trong tệp xuất báo cáo và trong môi trường kiểm thử được nhân từ dữ liệu thật.

Tài khoản dùng chung, không truy vết được

Nhiều người dùng chung một tài khoản quản trị nên không trả lời được câu hỏi ai đã truy cập dữ liệu nào vào thời điểm nào.

Không lưu bằng chứng đồng ý

Người dùng có bấm đồng ý nhưng hệ thống không lưu lại thời điểm, nội dung bản thông báo và phạm vi mục đích đã được chấp thuận.

Phạm vi

HiTechCloud nhận phần nào ở lớp hệ thống

Hạ tầng đặt tại Việt Nam

Cloud Server, Dedicated Server và lưu trữ đặt tại trung tâm dữ liệu ở Việt Nam, kèm hồ sơ ghi rõ dữ liệu nằm ở đâu và bản sao nằm ở đâu.

Định danh và phân quyền

Mỗi người một tài khoản, phân quyền theo vai trò tới từng vùng dữ liệu, bật xác thực nhiều yếu tố cho nhóm chạm vào dữ liệu nhạy cảm, thu hồi quyền tập trung khi nhân sự nghỉ.

Nhật ký truy cập tập trung

Thu nhật ký đăng nhập, thao tác quản trị và truy vấn dữ liệu về một chỗ, giữ trong thời hạn đã định và tìm kiếm được khi cần trả lời một yêu cầu cụ thể.

Mã hoá và tách vùng dữ liệu

Mã hoá dữ liệu khi truyền và khi lưu, tách riêng vùng chứa dữ liệu cá nhân nhạy cảm với quyền truy cập hẹp hơn phần dữ liệu còn lại.

Sao lưu, thời hạn lưu giữ và xoá

Đặt thời hạn giữ cho từng lớp dữ liệu ngay trong chính sách sao lưu, để việc xoá theo yêu cầu không dừng lại ở cơ sở dữ liệu chính mà đi hết cả các bản sao.

Môi trường phi sản xuất không dùng dữ liệu thật

Dựng môi trường phát triển và kiểm thử tách biệt, dùng dữ liệu đã làm mờ thay vì nhân bản thẳng dữ liệu khách hàng như cách làm phổ biến hiện nay.

Quy trình

Cách rà soát và bổ sung phần kỹ thuật

  1. 01

    Lập bản đồ dữ liệu

    Liệt kê hệ thống nào đang giữ dữ liệu cá nhân nào, dữ liệu vào từ đâu, đi ra đâu, ai có quyền đọc và bản sao nằm ở những chỗ nào.

  2. 02

    Đối chiếu với yêu cầu kỹ thuật

    So hiện trạng với các yêu cầu ở lớp hệ thống mà bộ phận pháp chế của doanh nghiệp đã xác định, chỉ ra khoảng cách theo từng hệ thống.

  3. 03

    Bổ sung hạ tầng và công cụ

    Triển khai phân quyền, nhật ký, mã hoá, tách vùng dữ liệu và chính sách sao lưu theo thời hạn lưu giữ đã chốt.

  4. 04

    Dựng quy trình đáp ứng yêu cầu

    Xây các bước kỹ thuật để tìm, xuất, sửa, hạn chế và xoá dữ liệu của một chủ thể, kèm biểu mẫu ghi nhận để bộ phận tiếp nhận dùng được.

  5. 05

    Diễn tập và duy trì

    Chạy thử vài yêu cầu mẫu từ đầu tới cuối để đo thời gian thực tế, rồi rà lại mỗi khi hệ thống hoặc quy trình có thay đổi.

Khách hàng

Nhóm doanh nghiệp thường cần phần này nhất

Doanh nghiệp bán hàng trực tuyến

  • Giữ hồ sơ khách hàng, lịch sử mua và dữ liệu hành vi trên website.
  • Đang chạy nhiều mã theo dõi và công cụ phân tích trên trang bán hàng.
  • Chưa có cách xoá dữ liệu của một khách hàng ra khỏi mọi hệ thống.

Doanh nghiệp có ứng dụng và tài khoản người dùng

  • Có luồng đăng ký, đăng nhập và hồ sơ người dùng trong ứng dụng.
  • Chưa lưu bằng chứng đồng ý gắn với từng phiên bản bản thông báo.
  • Dùng dữ liệu thật trong môi trường kiểm thử.

Doanh nghiệp xử lý dữ liệu thay cho khách hàng

  • Nhận dữ liệu từ đối tác để xử lý theo hợp đồng dịch vụ.
  • Được đối tác yêu cầu chứng minh biện pháp bảo vệ ở lớp hệ thống.
  • Cần tách hẳn dữ liệu của từng khách hàng trên cùng một hạ tầng.
Hỏi đáp

Câu hỏi thường gặp

Căn cứ pháp lý hiện hành về bảo vệ dữ liệu cá nhân là văn bản nào?

Luật Bảo vệ dữ liệu cá nhân số 91/2025/QH15, được ban hành ngày 26 tháng 6 năm 2025, có hiệu lực từ ngày 01 tháng 01 năm 2026; và Nghị định số 356/2025/NĐ-CP quy định chi tiết một số điều của Luật, cũng có hiệu lực từ ngày 01 tháng 01 năm 2026. Đây là hai văn bản mà doanh nghiệp cần đối chiếu khi rà soát hệ thống.

Doanh nghiệp phải phản hồi yêu cầu của chủ thể dữ liệu trong bao lâu?

Điều 5 Nghị định 356/2025/NĐ-CP quy định thời hạn phản hồi là 02 ngày làm việc kể từ khi nhận được yêu cầu hợp lệ. Thời hạn thực hiện thì khác nhau theo loại yêu cầu: 10 ngày với yêu cầu xem, chỉnh sửa hoặc cung cấp dữ liệu; 15 ngày với yêu cầu rút lại sự đồng ý, hạn chế xử lý, phản đối xử lý và yêu cầu áp dụng biện pháp bảo vệ; 20 ngày với yêu cầu xoá dữ liệu. Nếu phải yêu cầu Bên Xử lý dữ liệu hoặc bên thứ ba thực hiện, các mốc trên lần lượt thành 15 ngày, 20 ngày và 30 ngày. Mỗi yêu cầu chỉ được gia hạn tối đa một lần và phải thông báo lý do gia hạn.

Hệ thống cần làm được gì để đáp ứng các thời hạn đó?

Ba việc là tối thiểu. Thứ nhất, tìm được toàn bộ dữ liệu của một người trên mọi hệ thống, kể cả bản sao lưu và tệp xuất báo cáo. Thứ hai, xuất, sửa, hạn chế hoặc xoá dữ liệu đó mà không phải viết mã mới cho từng lần. Thứ ba, ghi lại chính thao tác vừa làm để chứng minh đã thực hiện. Nếu ba việc này còn phải làm thủ công qua nhiều bộ phận thì các mốc thời hạn rất khó giữ.

Trường hợp nào được xử lý dữ liệu mà không cần sự đồng ý?

Điều 19 Luật 91/2025/QH15 liệt kê các trường hợp xử lý dữ liệu cá nhân không cần sự đồng ý của chủ thể dữ liệu. Cần lưu ý khoản 2 của điều này buộc thiết lập cơ chế giám sát đi kèm: quy trình và trách nhiệm rõ ràng, biện pháp bảo vệ kèm đánh giá rủi ro thường xuyên, kiểm tra đánh giá định kỳ và cơ chế tiếp nhận phản ánh. Việc doanh nghiệp có thuộc trường hợp nào hay không là câu hỏi pháp lý, cần được bộ phận pháp chế của chính doanh nghiệp xác định.

Dữ liệu nào được coi là dữ liệu cá nhân nhạy cảm?

Điều 4 khoản 1 Nghị định 356/2025/NĐ-CP liệt kê các nhóm dữ liệu cá nhân nhạy cảm. Với doanh nghiệp vận hành website và ứng dụng, điểm đáng chú ý nhất là điểm l: dữ liệu theo dõi hành vi và hoạt động sử dụng dịch vụ viễn thông, mạng xã hội, dịch vụ truyền thông trực tuyến và các dịch vụ khác trên không gian mạng thuộc nhóm nhạy cảm. Các nhóm khác gồm dữ liệu vị trí xác định qua dịch vụ định vị, tên đăng nhập và mật khẩu tài khoản định danh điện tử cùng hình ảnh căn cước, và dữ liệu tài khoản ngân hàng cùng lịch sử giao dịch tài chính.

Sự đồng ý được ghi nhận thế nào cho đúng?

Theo Điều 9 và Điều 10 Luật 91/2025/QH15 cùng Điều 6 Nghị định 356/2025/NĐ-CP, sự đồng ý phải theo từng mục đích, không được gộp buộc chấp nhận cả những mục đích khác. Sự im lặng hoặc không phản hồi không được coi là sự đồng ý. Không được thiết lập mặc định đồng ý bằng ô tích sẵn, cũng không được chỉ dẫn gây hiểu lầm giữa đồng ý và không đồng ý. Khi xin đồng ý xử lý dữ liệu nhạy cảm phải nêu rõ đó là dữ liệu nhạy cảm. Bằng chứng đồng ý phải được lưu trữ, và khi có tranh chấp thì nghĩa vụ chứng minh thuộc về Bên Kiểm soát dữ liệu.

HiTechCloud có chứng chỉ nào về an toàn thông tin không?

HiTechCloud được chứng nhận theo ba tiêu chuẩn: ISO/IEC 27001 cho hệ thống quản lý an toàn thông tin, PCI DSS cho việc xử lý dữ liệu thẻ thanh toán, và SOC 2 cho các nhóm kiểm soát của tổ chức cung cấp dịch vụ. Cần hiểu đúng phạm vi: các chứng nhận này nói về hệ thống quản lý và biện pháp kiểm soát của chính HiTechCloud, và là bằng chứng về năng lực của bên cung cấp hạ tầng. Chúng không tự động làm cho hệ thống của Quý khách tuân thủ Luật Bảo vệ dữ liệu cá nhân — phần đó vẫn phụ thuộc vào cách doanh nghiệp thu thập, xử lý và bảo vệ dữ liệu trên ứng dụng của mình.

HiTechCloud có tư vấn pháp lý hoặc soạn hồ sơ tuân thủ không?

Không. HiTechCloud cung cấp hạ tầng và công cụ kỹ thuật, cùng tài liệu mô tả cấu hình và biện pháp bảo vệ đã triển khai để doanh nghiệp đưa vào hồ sơ của mình. Việc xác định nghĩa vụ pháp lý, soạn và thẩm định văn bản, cũng như làm việc với cơ quan nhà nước thuộc về doanh nghiệp và đơn vị tư vấn pháp lý mà doanh nghiệp lựa chọn. Nội dung trên trang này là mô tả dịch vụ, không phải ý kiến pháp lý.

Chi phí phần hạ tầng và công cụ tính thế nào?

Tách làm hai phần: tài nguyên hạ tầng và các dịch vụ như IAM, vMonitor, Backup Center tính theo tháng theo mức sử dụng; công rà soát bản đồ dữ liệu và triển khai tính theo phạm vi hệ thống. Báo giá lập sau bước lập bản đồ dữ liệu. Giá chưa bao gồm VAT.

Bắt đầu bằng bản đồ dữ liệu

Liên hệ để đội ngũ HiTechCloud cùng doanh nghiệp lập bản đồ dữ liệu cá nhân đang có trên các hệ thống, xác định khoảng cách ở lớp kỹ thuật và đề xuất phần cần bổ sung.