Luật Bảo vệ dữ liệu cá nhân: Checklist tuân thủ cho doanh nghiệp FDI

Luật Bảo vệ dữ liệu cá nhân đã có hiệu lực từ 2026. Checklist thực tiễn giúp doanh nghiệp nước ngoài biết cần khắc phục gì trước, hạng mục nào có thể chờ.

5 phút đọc
Luật Bảo vệ dữ liệu cá nhân: Checklist tuân thủ cho doanh nghiệp FDI

Việt Nam đã hoàn tất hành trình từ quản lý dữ liệu "nhẹ tay" sang một khung pháp lý toàn diện. Luật Bảo vệ dữ liệu cá nhân (PDPL), được thông qua năm 2025 và có hiệu lực từ đầu năm 2026, nâng các quy định lần đầu xuất hiện trong nghị định bảo vệ dữ liệu cá nhân năm 2023 lên tầm luật - với phạm vi rộng hơn, nghĩa vụ chặt hơn và chế tài thực chất. Nếu doanh nghiệp của bạn xử lý dữ liệu về cá nhân tại Việt Nam - khách hàng, nhân viên, người dùng ứng dụng, khách hàng tiềm năng - luật này áp dụng cho bạn, bất kể bạn có pháp nhân tại Việt Nam hay không. Dưới đây là checklist chúng tôi thường rà soát cùng khách hàng nước ngoài.

Trước hết, xác nhận bạn có thuộc phạm vi điều chỉnh

PDPL vươn xa hơn nhiều lãnh đạo nước ngoài hình dung. Luật điều chỉnh tổ chức Việt Nam, doanh nghiệp FDI tại Việt Nam, và cả công ty ở nước ngoài xử lý dữ liệu cá nhân của người tại Việt Nam. Người bán thương mại điện tử giao hàng vào Việt Nam, sản phẩm SaaS có người dùng Việt, hay trung tâm dịch vụ nhân sự khu vực xử lý bảng lương Việt Nam đều có thể thuộc phạm vi. Không có ngưỡng doanh thu nào miễn trừ hoàn toàn cho hoạt động nhỏ, dù một số nghĩa vụ được nới lỏng cho doanh nghiệp nhỏ và startup trong giai đoạn đầu - hãy kiểm tra các miễn trừ hiện hành với đơn vị tư vấn, vì văn bản hướng dẫn vẫn đang tiếp tục hoàn thiện.

Những nghĩa vụ "nặng ký" nhất

1. Sự đồng ý theo chuẩn Việt Nam

Khung pháp lý của Việt Nam xoay quanh sự đồng ý. Đồng ý phải rõ ràng, được thông tin đầy đủ, gắn với mục đích cụ thể và chứng minh được - im lặng hay ô tick sẵn không được tính. Trên thực tế, điều này đồng nghĩa phải rà soát mọi điểm thu thập dữ liệu (form web, ứng dụng, cuộc gọi bán hàng, hồ sơ tuyển dụng) và bảo đảm bạn có bằng chứng ai đã đồng ý điều gì, vào lúc nào. Đồng ý "gộp một cục" là lỗi phổ biến nhất chúng tôi phát hiện khi rà soát.

2. Dữ liệu nhạy cảm - chuẩn cao hơn

Dữ liệu sức khỏe, tài chính, sinh trắc học, vị trí và các nhóm tương tự được xếp là dữ liệu cá nhân nhạy cảm, đòi hỏi thông báo bổ sung cho chủ thể và quy trình xử lý chặt hơn. Doanh nghiệp sử dụng lao động thường nắm giữ dữ liệu nhạy cảm - giấy khám sức khỏe, thông tin tài khoản ngân hàng - mà không nhận ra điều đó kích hoạt nghĩa vụ cao hơn.

3. Hồ sơ đánh giá tác động

Tổ chức xử lý dữ liệu cá nhân phải lập và duy trì hồ sơ đánh giá tác động xử lý dữ liệu; tổ chức chuyển dữ liệu ra nước ngoài cần thêm hồ sơ đánh giá tác động chuyển dữ liệu xuyên biên giới, sẵn sàng cung cấp cho cơ quan chuyên trách thuộc Bộ Công an. Đây không phải thủ tục nộp một lần - hồ sơ phải được cập nhật khi hoạt động xử lý thay đổi. Thời hạn lập và gửi hồ sơ tính từ thời điểm bắt đầu xử lý có quy định cụ thể - hãy xác nhận mốc hiện hành với luật sư.

4. Chuyển dữ liệu xuyên biên giới

Việc đưa dữ liệu cá nhân của người Việt ra nước ngoài - về trụ sở khu vực, lên CRM toàn cầu, sang nhà cung cấp cloud - được phép nhưng chịu quản lý. Bạn cần hồ sơ chuyển dữ liệu, công bố thông tin phù hợp và sơ đồ luồng dữ liệu thực tế. Các tập đoàn có hạ tầng IT tập trung cảm nhận nghĩa vụ này rõ nhất.

5. Quyền của chủ thể và ứng phó sự cố

Cá nhân có quyền truy cập, chỉnh sửa, xóa dữ liệu và rút lại sự đồng ý; doanh nghiệp phải phản hồi trong thời hạn luật định. Sự cố lộ lọt dữ liệu phải được thông báo cho cơ quan chức năng nhanh chóng - thời hạn theo luật rất ngắn, nên cần có sẵn quy trình leo thang nội bộ.

6. Hành vi bị cấm

Luật cấm thẳng việc mua bán dữ liệu cá nhân. Đội marketing mua "danh sách khách hàng" từ bên môi giới là cái bẫy kinh điển - thực hành này phải chấm dứt.

Ma trận ưu tiên cho doanh nghiệp nước ngoài

Hạng mụcMức độ khẩnBộ phận phụ tráchGhi chú
Kiểm kê dữ liệu: đang giữ gì, chảy đi đâuNgay lập tứcPháp chế + ITTiền đề cho mọi việc khác
Rà soát và sửa cơ chế thu nhận đồng ýNgay lập tứcMarketing, HR, Sản phẩmLoại bỏ đồng ý gộp và đồng ý ngầm định
Hồ sơ đánh giá tác động + chuyển xuyên biên giớiCaoPháp chế / DPOCập nhật liên tục; có thời hạn từ khi bắt đầu xử lý
Bổ nhiệm nhân sự bảo vệ dữ liệu/DPOCaoBan điều hànhYêu cầu tùy quy mô và độ nhạy cảm - xác minh quy định hiện hành
Hợp đồng với nhà cung cấp và bên xử lýCaoPháp chế + Mua hàngChuyển tiếp nghĩa vụ PDPL xuống bên xử lý
Kịch bản ứng phó sự cố dữ liệuTrung bìnhAn ninh IT + Pháp chếThời hạn thông báo ngắn; cần diễn tập
Thông báo quyền riêng tư và đào tạo nhân viênTrung bìnhHRDữ liệu nhân sự hoàn toàn thuộc phạm vi

So với GDPR - và vì sao điều đó quan trọng

Doanh nghiệp đã có chương trình GDPR bài bản xuất phát trước, nhưng chưa thể coi là xong. Phần trùng lặp là đáng kể: cơ sở xử lý hợp pháp, giới hạn mục đích, quyền của chủ thể, thông báo sự cố. Khác biệt mới là nơi rủi ro ẩn náu. Việt Nam đặt trọng tâm vào sự đồng ý hơn là các cơ sở kiểu "lợi ích chính đáng"; hệ thống hồ sơ đánh giá tác động là cơ chế hành chính riêng với biểu mẫu và cơ quan quản lý riêng; và tài liệu bằng tiếng Việt có ý nghĩa thực tế khi làm việc với cơ quan chức năng. Ánh xạ tài liệu GDPR sang yêu cầu PDPL là cách làm hiệu quả, nhưng bê nguyên chương trình EU sang sẽ để lại lỗ hổng.

Chế tài và xu hướng thực thi

Mức phạt hành chính có thể rất đáng kể - với một số vi phạm, khung chế tài đã tính đến phạt theo tỷ lệ doanh thu, kèm đình chỉ hoạt động xử lý dữ liệu. Giai đoạn thực thi đầu thường tập trung vào các vụ nghiêm trọng: mua bán dữ liệu, rò rỉ quy mô lớn, bất hợp tác. Nhưng doanh nghiệp FDI không nên trông chờ vào việc "không ai để ý"; các ngành nắm dữ liệu người tiêu dùng lớn - thương mại điện tử, fintech, bán lẻ, khách sạn - là mục tiêu thanh tra tự nhiên đầu tiên. Hãy kiểm tra mức phạt hiện hành với đơn vị tư vấn thay vì dựa vào các bản tóm tắt thứ cấp.

Kế hoạch 90 ngày thực dụng

  1. Ngày 1–30: kiểm kê dữ liệu và vẽ sơ đồ luồng; nhận diện các luồng chuyển xuyên biên giới; chỉ định đầu mối nội bộ.
  2. Ngày 31–60: khắc phục cơ chế đồng ý; soạn hồ sơ đánh giá tác động và hồ sơ chuyển dữ liệu; cập nhật thông báo quyền riêng tư song ngữ Việt–Anh.
  3. Ngày 61–90: sửa đổi hợp đồng với bên xử lý; hoàn thiện kịch bản ứng phó sự cố và đào tạo; ban điều hành phê duyệt và lập lịch cập nhật hồ sơ định kỳ.

Không thể đạt mức hoàn hảo trong một quý, nhưng tiến độ thiện chí, có hồ sơ chứng minh sẽ thay đổi đáng kể cách cơ quan chức năng làm việc với bạn.

Cần chuẩn bị tuân thủ PDPL? Đội ngũ tư vấn tuân thủ tại Việt Nam của chúng tôi xây dựng hồ sơ bảo vệ dữ liệu, khung thu nhận đồng ý và lịch tuân thủ định kỳ cho doanh nghiệp FDI - hãy trao đổi với chúng tôi trước khi công văn thanh tra đầu tiên xuất hiện.

Chia sẻLinkedInEmail

Bài viết liên quan

Đặt lịch tư vấnGọi