Không biết dữ liệu cá nhân đang nằm ở đâu
Cùng một khách hàng có mặt trong phần mềm bán hàng, bảng tính của phòng kinh doanh, hộp thư và nhật ký website; không có danh sách nào liệt kê đủ các nơi đó.
Luật Bảo vệ dữ liệu cá nhân số 91/2025/QH15 và Nghị định số 356/2025/NĐ-CP cùng có hiệu lực từ ngày 01/01/2026. HiTechCloud cung cấp hạ tầng và công cụ kỹ thuật để doanh nghiệp thực thi được những gì hai văn bản này đòi hỏi ở lớp hệ thống — lưu trữ, phân quyền, nhật ký, sao lưu và xoá dữ liệu.
Luật Bảo vệ dữ liệu cá nhân số 91/2025/QH15 được ban hành ngày 26 tháng 6 năm 2025 và có hiệu lực từ ngày 01 tháng 01 năm 2026. Nghị định số 356/2025/NĐ-CP quy định chi tiết một số điều của Luật cũng có hiệu lực cùng ngày. Doanh nghiệp đang xử lý dữ liệu cá nhân của khách hàng, nhân sự hay người dùng đều nằm trong phạm vi điều chỉnh của hai văn bản này.
Đọc kỹ thì thấy phần lớn nghĩa vụ, sau khi đi qua bộ phận pháp chế, kết thúc bằng một thao tác rất cụ thể trên hệ thống: tìm ra toàn bộ dữ liệu của một người, xuất ra cho họ, sửa một trường, xoá hẳn một bản ghi và tất cả bản sao của nó, hoặc trả lời câu hỏi ai đã xem dữ liệu đó vào lúc nào. Hệ thống không làm được những việc này thì cam kết trên giấy không thực thi được.
HiTechCloud cung cấp hạ tầng và công cụ kỹ thuật, không cung cấp dịch vụ pháp lý và không thay thế ý kiến của luật sư hoặc bộ phận pháp chế. Về năng lực kỹ thuật, HiTechCloud được chứng nhận theo ba tiêu chuẩn quốc tế: ISO/IEC 27001 về hệ thống quản lý an toàn thông tin, PCI DSS về bảo mật dữ liệu thẻ thanh toán và SOC 2 về các nhóm kiểm soát dịch vụ. Việc xác định doanh nghiệp thuộc vai trò nào, xử lý dữ liệu trên cơ sở pháp lý nào và phải làm những gì là việc của chính doanh nghiệp. Phần HiTechCloud nhận là lớp hệ thống: IAM cho định danh và phân quyền, vMonitor cho nhật ký tập trung, Backup Center cho sao lưu và thời hạn lưu giữ, hạ tầng lưu trữ trong nước, và chương trình đánh giá mức độ trưởng thành an ninh mạng để soi lại hiện trạng trước khi làm gì khác.
Cùng một khách hàng có mặt trong phần mềm bán hàng, bảng tính của phòng kinh doanh, hộp thư và nhật ký website; không có danh sách nào liệt kê đủ các nơi đó.
Bản ghi được xoá khỏi cơ sở dữ liệu nhưng vẫn còn trong bản sao lưu, trong tệp xuất báo cáo và trong môi trường kiểm thử được nhân từ dữ liệu thật.
Nhiều người dùng chung một tài khoản quản trị nên không trả lời được câu hỏi ai đã truy cập dữ liệu nào vào thời điểm nào.
Người dùng có bấm đồng ý nhưng hệ thống không lưu lại thời điểm, nội dung bản thông báo và phạm vi mục đích đã được chấp thuận.
Cloud Server, Dedicated Server và lưu trữ đặt tại trung tâm dữ liệu ở Việt Nam, kèm hồ sơ ghi rõ dữ liệu nằm ở đâu và bản sao nằm ở đâu.
Mỗi người một tài khoản, phân quyền theo vai trò tới từng vùng dữ liệu, bật xác thực nhiều yếu tố cho nhóm chạm vào dữ liệu nhạy cảm, thu hồi quyền tập trung khi nhân sự nghỉ.
Thu nhật ký đăng nhập, thao tác quản trị và truy vấn dữ liệu về một chỗ, giữ trong thời hạn đã định và tìm kiếm được khi cần trả lời một yêu cầu cụ thể.
Mã hoá dữ liệu khi truyền và khi lưu, tách riêng vùng chứa dữ liệu cá nhân nhạy cảm với quyền truy cập hẹp hơn phần dữ liệu còn lại.
Đặt thời hạn giữ cho từng lớp dữ liệu ngay trong chính sách sao lưu, để việc xoá theo yêu cầu không dừng lại ở cơ sở dữ liệu chính mà đi hết cả các bản sao.
Dựng môi trường phát triển và kiểm thử tách biệt, dùng dữ liệu đã làm mờ thay vì nhân bản thẳng dữ liệu khách hàng như cách làm phổ biến hiện nay.
Liệt kê hệ thống nào đang giữ dữ liệu cá nhân nào, dữ liệu vào từ đâu, đi ra đâu, ai có quyền đọc và bản sao nằm ở những chỗ nào.
So hiện trạng với các yêu cầu ở lớp hệ thống mà bộ phận pháp chế của doanh nghiệp đã xác định, chỉ ra khoảng cách theo từng hệ thống.
Triển khai phân quyền, nhật ký, mã hoá, tách vùng dữ liệu và chính sách sao lưu theo thời hạn lưu giữ đã chốt.
Xây các bước kỹ thuật để tìm, xuất, sửa, hạn chế và xoá dữ liệu của một chủ thể, kèm biểu mẫu ghi nhận để bộ phận tiếp nhận dùng được.
Chạy thử vài yêu cầu mẫu từ đầu tới cuối để đo thời gian thực tế, rồi rà lại mỗi khi hệ thống hoặc quy trình có thay đổi.
Luật Bảo vệ dữ liệu cá nhân số 91/2025/QH15, được ban hành ngày 26 tháng 6 năm 2025, có hiệu lực từ ngày 01 tháng 01 năm 2026; và Nghị định số 356/2025/NĐ-CP quy định chi tiết một số điều của Luật, cũng có hiệu lực từ ngày 01 tháng 01 năm 2026. Đây là hai văn bản mà doanh nghiệp cần đối chiếu khi rà soát hệ thống.
Điều 5 Nghị định 356/2025/NĐ-CP quy định thời hạn phản hồi là 02 ngày làm việc kể từ khi nhận được yêu cầu hợp lệ. Thời hạn thực hiện thì khác nhau theo loại yêu cầu: 10 ngày với yêu cầu xem, chỉnh sửa hoặc cung cấp dữ liệu; 15 ngày với yêu cầu rút lại sự đồng ý, hạn chế xử lý, phản đối xử lý và yêu cầu áp dụng biện pháp bảo vệ; 20 ngày với yêu cầu xoá dữ liệu. Nếu phải yêu cầu Bên Xử lý dữ liệu hoặc bên thứ ba thực hiện, các mốc trên lần lượt thành 15 ngày, 20 ngày và 30 ngày. Mỗi yêu cầu chỉ được gia hạn tối đa một lần và phải thông báo lý do gia hạn.
Ba việc là tối thiểu. Thứ nhất, tìm được toàn bộ dữ liệu của một người trên mọi hệ thống, kể cả bản sao lưu và tệp xuất báo cáo. Thứ hai, xuất, sửa, hạn chế hoặc xoá dữ liệu đó mà không phải viết mã mới cho từng lần. Thứ ba, ghi lại chính thao tác vừa làm để chứng minh đã thực hiện. Nếu ba việc này còn phải làm thủ công qua nhiều bộ phận thì các mốc thời hạn rất khó giữ.
Điều 19 Luật 91/2025/QH15 liệt kê các trường hợp xử lý dữ liệu cá nhân không cần sự đồng ý của chủ thể dữ liệu. Cần lưu ý khoản 2 của điều này buộc thiết lập cơ chế giám sát đi kèm: quy trình và trách nhiệm rõ ràng, biện pháp bảo vệ kèm đánh giá rủi ro thường xuyên, kiểm tra đánh giá định kỳ và cơ chế tiếp nhận phản ánh. Việc doanh nghiệp có thuộc trường hợp nào hay không là câu hỏi pháp lý, cần được bộ phận pháp chế của chính doanh nghiệp xác định.
Điều 4 khoản 1 Nghị định 356/2025/NĐ-CP liệt kê các nhóm dữ liệu cá nhân nhạy cảm. Với doanh nghiệp vận hành website và ứng dụng, điểm đáng chú ý nhất là điểm l: dữ liệu theo dõi hành vi và hoạt động sử dụng dịch vụ viễn thông, mạng xã hội, dịch vụ truyền thông trực tuyến và các dịch vụ khác trên không gian mạng thuộc nhóm nhạy cảm. Các nhóm khác gồm dữ liệu vị trí xác định qua dịch vụ định vị, tên đăng nhập và mật khẩu tài khoản định danh điện tử cùng hình ảnh căn cước, và dữ liệu tài khoản ngân hàng cùng lịch sử giao dịch tài chính.
Theo Điều 9 và Điều 10 Luật 91/2025/QH15 cùng Điều 6 Nghị định 356/2025/NĐ-CP, sự đồng ý phải theo từng mục đích, không được gộp buộc chấp nhận cả những mục đích khác. Sự im lặng hoặc không phản hồi không được coi là sự đồng ý. Không được thiết lập mặc định đồng ý bằng ô tích sẵn, cũng không được chỉ dẫn gây hiểu lầm giữa đồng ý và không đồng ý. Khi xin đồng ý xử lý dữ liệu nhạy cảm phải nêu rõ đó là dữ liệu nhạy cảm. Bằng chứng đồng ý phải được lưu trữ, và khi có tranh chấp thì nghĩa vụ chứng minh thuộc về Bên Kiểm soát dữ liệu.
HiTechCloud được chứng nhận theo ba tiêu chuẩn: ISO/IEC 27001 cho hệ thống quản lý an toàn thông tin, PCI DSS cho việc xử lý dữ liệu thẻ thanh toán, và SOC 2 cho các nhóm kiểm soát của tổ chức cung cấp dịch vụ. Cần hiểu đúng phạm vi: các chứng nhận này nói về hệ thống quản lý và biện pháp kiểm soát của chính HiTechCloud, và là bằng chứng về năng lực của bên cung cấp hạ tầng. Chúng không tự động làm cho hệ thống của Quý khách tuân thủ Luật Bảo vệ dữ liệu cá nhân — phần đó vẫn phụ thuộc vào cách doanh nghiệp thu thập, xử lý và bảo vệ dữ liệu trên ứng dụng của mình.
Không. HiTechCloud cung cấp hạ tầng và công cụ kỹ thuật, cùng tài liệu mô tả cấu hình và biện pháp bảo vệ đã triển khai để doanh nghiệp đưa vào hồ sơ của mình. Việc xác định nghĩa vụ pháp lý, soạn và thẩm định văn bản, cũng như làm việc với cơ quan nhà nước thuộc về doanh nghiệp và đơn vị tư vấn pháp lý mà doanh nghiệp lựa chọn. Nội dung trên trang này là mô tả dịch vụ, không phải ý kiến pháp lý.
Tách làm hai phần: tài nguyên hạ tầng và các dịch vụ như IAM, vMonitor, Backup Center tính theo tháng theo mức sử dụng; công rà soát bản đồ dữ liệu và triển khai tính theo phạm vi hệ thống. Báo giá lập sau bước lập bản đồ dữ liệu. Giá chưa bao gồm VAT.
Liên hệ để đội ngũ HiTechCloud cùng doanh nghiệp lập bản đồ dữ liệu cá nhân đang có trên các hệ thống, xác định khoảng cách ở lớp kỹ thuật và đề xuất phần cần bổ sung.
Bắt đầu triển khai nhanh chóng với HiTechCloud
Thông báo mới, phân tích chuyên sâu và sự kiện
Khởi tạo giải pháp và kết nối với HiTechCloud để định hình chiến lược AI & Cloud toàn diện
Đăng nhập để khám phá hệ sinh thái hơn 30 sản phẩm cùng những tiện ích dành cho Quý khách
Bắt đầu
Kết nối với đội ngũ kinh doanh và khám phá giải pháp AI & Cloud tối ưu cho doanh nghiệp của Quý khách
Liên hệ SalesCông ty Cổ Phần Giải Pháp Công Nghệ và Phần Mềm Phổ Tuệ
Địa chỉ: 128 Đường Bình Mỹ, xã Bình Mỹ, Thành phố Hồ Chí Minh, Việt Nam
Mã số thuế: 0318222903 do Sở KH & ĐT TPHCM cấp lần đầu ngày 20/12/2023, chỉnh sửa lần thứ 2 ngày 15/10/2024
Chịu trách nhiệm nội dung: Nguyễn Thanh An
Hotline: Số điện thoại: 0865.920.041
Email: Email: info@photuesoftware.com
Email Abuse: abuse@photuesoftware.com
Giấy chứng nhận: Đăng ký cung cấp dịch vụ viễn thông số 18/GCN-SKHCN, do Sở Khoa học và Công nghệ Thành phố Hồ Chí Minh cấp ngày 10/03/2026.
Căn hộ OT03, Tòa nhà The Landmark 81, 720A Đ. Điện Biên Phủ, Vinhomes Tân Cảng, Phường Thạnh Mỹ Tây, Tp. Hồ Chí Minh
5F, Ginza Sky Building, 3-13-4 Ginza, Chuo-ku, Tokyo, Japan
Email: contact.jp@hitechcloud.asia
6F, Yanghwa Tower, 5 Teheran-ro 20-gil, Yeoksam-dong, Gangnam District, Seoul, South Korea
5F, Sugimoto Building, 1-4-7 Tokui-cho, Chuo-ku, Osaka, Japan
Email: contact.jp@hitechcloud.asia
7F, ONE FUKUOKA BLDG, 1-11-1 Tenjin, Chuo-ku, Fukuoka, Japan
Email: contact.jp@hitechcloud.asia
81-83 Campbell Street Surry Hills, NSW 2010, Australia
Email: sydney@hitechcloud.asia
150 E Brokaw Rd, San Jose, CA 95112, United States
Email: contact.us@hitechcloud.asia
36 Robinson Road, #20-01, City House, Singapore 068877
Email: contact.sgp@hitechcloud.asia
Mezzanine Floor, Jumeirah Living Marina Gate 3, Dubai Marina, Dubai, PO Box 121828
Tư vấn hạ tầng & điện toán đám mây
Chưa có cuộc trò chuyện nào.
Cuộc trò chuyện đã kết thúc.
Bạn thấy cuộc trò chuyện này thế nào?
Cảm ơn bạn đã phản hồi!