Luật Bảo vệ dữ liệu cá nhân: nghĩa vụ tới cả doanh nghiệp nhỏ

Câu nhiều chủ doanh nghiệp nhỏ nghe được từ đầu năm là: luật mới có miễn trừ cho doanh nghiệp nhỏ, cứ yên tâm. Câu đó đúng một nửa. Miễn trừ có thật, nằm ở Nghị định 356/2025/NĐ-CP, và nó kèm ba điều kiện mà rất nhiều công ty nhỏ vi phạm ngay từ ngày đầu.

Luật Bảo vệ dữ liệu cá nhân số 91/2025/QH15 có hiệu lực từ ngày 1 tháng 1 năm 2026. Lần đầu Việt Nam có một đạo luật riêng ở cấp luật cho lĩnh vực này, thay vì chỉ điều chỉnh bằng nghị định. Khác biệt về thứ bậc pháp lý kéo theo khác biệt về mức chế tài và phạm vi ràng buộc.

Nghị định 356/2025/NĐ-CP ban hành ngày 31 tháng 12 năm 2025, hiệu lực cùng ngày với luật, thay thế toàn bộ Nghị định 13 trước đó. Văn bản này mới là chỗ chứa các con số và mốc thời hạn mà doanh nghiệp phải đối chiếu.

Miễn trừ năm năm, và ba cửa mất miễn trừ

Doanh nghiệp nhỏ và doanh nghiệp khởi nghiệp được lùi hai việc trong thời hạn năm năm. Lập hồ sơ đánh giá tác động xử lý dữ liệu, và chỉ định nhân sự đủ điều kiện. Doanh nghiệp siêu nhỏ được miễn rộng hơn.

Nhưng miễn trừ mất hiệu lực trong ba trường hợp. Trường hợp thứ nhất: công ty trực tiếp xử lý dữ liệu cá nhân nhạy cảm. Trường hợp thứ hai: công ty kinh doanh chính dịch vụ xử lý dữ liệu cá nhân. Trường hợp thứ ba: quy mô xử lý chạm mốc một trăm nghìn chủ thể dữ liệu trở lên, tính cộng dồn.

Cửa thứ nhất bắt nhiều nơi hơn người ta tưởng. Dữ liệu sức khoẻ, dữ liệu sinh trắc, thông tin tài chính cá nhân đều thuộc nhóm nhạy cảm. Một phòng khám mười người, một cửa hàng bán trả góp, một ứng dụng chấm công bằng vân tay đều rơi vào đó. Bảng cân đối kế toán nhỏ tới đâu cũng vậy.

Cửa thứ ba thì đến âm thầm. Một trăm nghìn chủ thể nghe rất lớn với một công ty ba mươi người, nhưng con số tính cộng dồn theo kết quả xử lý. Một sàn nhỏ chạy năm năm, một chuỗi cửa hàng có chương trình tích điểm, một website tuyển dụng. Tất cả đều bò tới ngưỡng đó mà không ai để ý mốc.

Người phụ trách không phải ai cũng làm được

Với đơn vị không còn được miễn, nghị định đặt điều kiện cụ thể cho người hoặc bộ phận phụ trách bảo vệ dữ liệu. Trình độ từ cao đẳng trở lên. Ít nhất hai năm kinh nghiệm trong lĩnh vực liên quan, gồm pháp lý, công nghệ thông tin, an ninh mạng hoặc quản trị rủi ro. Và phải qua đào tạo về pháp luật lẫn kỹ năng bảo vệ dữ liệu.

Yêu cầu đó loại phương án quen thuộc là giao thêm việc cho bạn kế toán hoặc bạn hành chính. Cách nhìn của cơ quan soạn thảo cũng lộ ra ở đây. Bảo vệ dữ liệu là một vai có chuyên môn, không phải một dòng thêm vào bản mô tả công việc.

Nghị định còn buộc tổ chức lập quy trình kiểm soát việc chia sẻ và sử dụng dữ liệu cá nhân trong nội bộ. Kèm theo là biện pháp ngăn chia sẻ trái phép ra bên thứ ba. Phần này áp cho cả những nơi đang trong thời gian được lùi.

Ràng buộc không dừng ở biên giới

Luật không chỉ áp cho doanh nghiệp có pháp nhân tại Việt Nam. Tổ chức nước ngoài xử lý dữ liệu cá nhân của người ở Việt Nam vẫn thuộc phạm vi điều chỉnh, dù không đặt văn phòng ở đây. Cách tiếp cận này giống nhiều đạo luật bảo vệ dữ liệu khác trên thế giới.

Về phía người có dữ liệu, luật xác lập một nhóm quyền. Được biết, được đồng ý, được truy cập, được chỉnh sửa, được yêu cầu xoá, và được rút lại sự đồng ý đã cho. Quyền rút lại hay bị bỏ sót nhất khi dựng hệ thống. Nó đòi phần mềm phải nhớ trạng thái đồng ý, chứ không chỉ nhớ dữ liệu.

Một điểm nữa ít được để ý là thời hạn lưu. Nhiều nơi giữ dữ liệu khách cũ vô thời hạn theo thói quen để đó biết đâu cần. Với khung mới, việc lưu giữ cần có căn cứ và có hạn. Dữ liệu của trẻ em được đặt ở mức bảo vệ cao hơn phần còn lại.

Chỗ khó nhất không nằm trong văn bản

Phản ứng đầu tiên của nhiều nơi khi nghe tới luật mới là tìm mua phần mềm tuân thủ hoặc thuê tư vấn. Nhưng với công ty nhỏ, phần lớn công việc thật nằm ở chỗ đơn giản hơn nhiều và gần như không tốn tiền.

Nó nằm ở chỗ biết mình đang giữ dữ liệu gì và giữ ở đâu. Danh sách khách trong bảng tính của phòng kinh doanh. Dữ liệu người dùng trong hệ thống bán hàng. Hồ sơ ứng viên nằm trong hộp thư tuyển dụng. Ảnh căn cước gửi qua nhóm chat để làm hợp đồng rồi ở lại đó vĩnh viễn. Rất ít công ty có danh sách đầy đủ những nơi này.

Chúng tôi dựng bản đồ dữ liệu đó cho khách trước khi bàn tới bất cứ thứ gì khác. Nó thường lộ ra vài chỗ mà chính chủ doanh nghiệp cũng không biết là còn tồn tại.

Phần khó của luật này không nằm ở điều khoản, mà ở việc nhiều công ty thật sự không biết dữ liệu của mình đang nằm những đâu. Mở sổ ra đếm là bước đầu tiên, và cũng là bước có ích nhất dù có luật hay không.

Bài khác

Đội ngũ Rainbow E-Commerce