Luật Bảo vệ dữ liệu cá nhân: Doanh nghiệp phải làm gì và DLP/DRM giúp tuân thủ ra sao

Nếu doanh nghiệp của bạn vẫn đang tham chiếu Nghị định 13/2023 khi nói về bảo vệ dữ liệu cá nhân, thì đã đến lúc cập nhật. Từ ngày 01/01/2026, Nghị định 13/2023 chính thức hết hiệu lực. Thay thế nó là Luật Bảo vệ dữ liệu cá nhân 2025 (Luật số 91/2025/QH15) cùng Nghị định 356/2025/NĐ-CP hướng dẫn thi hành. Đây không còn là một nghị định, mà đã nâng lên thành luật, với chế tài mạnh hơn nhiều.

luật bảo vệ dữ liệu cá nhân
luật bảo vệ dữ liệu cá nhân

Luật Bảo vệ dữ liệu cá nhân yêu cầu gì ở doanh nghiệp

Điểm thay đổi lớn nhất về bản chất: dữ liệu cá nhân của khách hàng, nhân viên, đối tác không còn là thứ doanh nghiệp muốn thu thập và lưu trữ thế nào cũng được. Doanh nghiệp giờ đóng vai Bên kiểm soát dữ liệu hoặc Bên xử lý dữ liệu, và đi kèm vai trò đó là một loạt nghĩa vụ bắt buộc.

Nghị định 356/2025 tập trung vào năm nhóm vấn đề cốt lõi: quy trình đánh giá tác động xử lý dữ liệu cá nhân, thủ tục chuyển dữ liệu ra nước ngoài, quy định về nhân sự bảo vệ dữ liệu (DPO), hệ thống mẫu biểu báo cáo mới, và cơ chế thanh tra kiểm tra của Cục An ninh mạng và phòng chống tội phạm công nghệ cao (A05) thuộc Bộ Công an.

Cụ thể hơn, doanh nghiệp phải lập và lưu giữ Hồ sơ đánh giá tác động xử lý dữ liệu cá nhân, và nếu có chuyển dữ liệu ra nước ngoài thì thêm Hồ sơ đánh giá tác động chuyển dữ liệu xuyên biên giới. Hồ sơ này phải nộp về A05 – Bộ Công an trong vòng 60 ngày kể từ khi bắt đầu xử lý hoặc chuyển dữ liệu. Doanh nghiệp cũng cần xác định rõ cơ sở pháp lý và cơ chế lấy sự đồng ý của chủ thể dữ liệu, đồng thời bảo đảm các quyền của họ như quyền được biết, quyền truy cập, quyền chỉnh sửa và quyền yêu cầu xóa dữ liệu.

Rủi ro pháp lý khi để lộ dữ liệu cá nhân

Đây là lý do không nên xem tuân thủ bảo vệ dữ liệu cá nhân là việc để sau. Khác với Nghị định 13/2023 trước đây, khung pháp lý mới có chế tài tài chính rất nặng. Với các hành vi vi phạm nghiêm trọng như chuyển dữ liệu ra nước ngoài trái quy định hoặc để lộ lọt dữ liệu ở quy mô lớn, mức phạt tiền có thể lên tới 5% tổng doanh thu của năm tài chính liền kề trước đó.

Con số 5% doanh thu là một khác biệt lớn về tư duy: mức phạt không còn cố định vài chục triệu, mà gắn với quy mô doanh nghiệp. Với một công ty doanh thu vài chục hoặc vài trăm tỷ, một sự cố rò rỉ dữ liệu khách hàng có thể chuyển thành khoản phạt đủ sức làm chao đảo kết quả kinh doanh cả năm. Chưa kể thiệt hại uy tín và mất niềm tin của khách hàng, thứ khó đo bằng tiền nhưng thường tốn kém hơn nhiều.

Checklist 5 việc để bắt đầu tuân thủ bảo vệ dữ liệu cá nhân

Tuân thủ không phải là mua một phần mềm rồi xong. Đó là một chuỗi công việc có thứ tự. Dưới đây là năm bước thực dụng để một doanh nghiệp vừa và nhỏ khởi động.

Kiểm kê dữ liệu: trả lời câu hỏi doanh nghiệp đang giữ những dữ liệu cá nhân nào, của ai, nằm ở đâu (máy chủ, máy nhân viên, cloud, file Excel rời rạc). Không thể bảo vệ thứ bạn không biết mình đang có. Đây cũng là dữ liệu đầu vào để lập hồ sơ đánh giá tác động.

Phân loại dữ liệu: gắn nhãn mức độ nhạy cảm cho từng loại dữ liệu, tách riêng dữ liệu cá nhân cơ bản và dữ liệu cá nhân nhạy cảm. Việc phân loại quyết định chính sách bảo vệ áp cho từng nhóm, tránh dàn trải nguồn lực.

Kiểm soát truy cập: giới hạn ai được xem, sửa, tải dữ liệu cá nhân theo đúng nhu cầu công việc. Nguyên tắc là cấp quyền tối thiểu, không để mọi nhân viên đều tiếp cận được toàn bộ dữ liệu khách hàng.

Chống rò rỉ dữ liệu bằng DLP: triển khai giải pháp giám sát và chặn dữ liệu cá nhân bị mang ra ngoài qua USB, email, cloud, in ấn, chụp màn hình. Đây là lớp phòng thủ ngăn sự cố lộ lọt xảy ra ngay từ bên trong.

Bảo vệ file chia sẻ bằng DRM: với những tài liệu buộc phải gửi ra ngoài như hợp đồng, hồ sơ chứa dữ liệu cá nhân, gắn lớp bảo vệ đi theo file để kiểm soát quyền xem, chặn in, chặn chụp màn hình và thu hồi quyền từ xa khi cần.

Song song với năm việc trên, doanh nghiệp cần chỉ định người phụ trách bảo vệ dữ liệu (DPO), xây quy trình lấy và quản lý sự đồng ý, và chuẩn bị hồ sơ đánh giá tác động theo mẫu biểu mới để nộp đúng hạn.

DLP và DRM: hai công cụ kỹ thuật hỗ trợ tuân thủ

Trong năm việc trên, hai việc cuối là nơi công nghệ tạo khác biệt rõ nhất, và cũng là nơi nhiều doanh nghiệp còn thiếu.

DLP (Data Loss Prevention) đứng ở các cửa ra của tổ chức. Nó giám sát dữ liệu cá nhân theo thời gian thực trên nhiều kênh cùng lúc, USB, email cá nhân, cloud share, máy in, web upload, và chặn ngay khi phát hiện dữ liệu nhạy cảm bị mang ra ngoài trái phép. Với yêu cầu chống lộ lọt dữ liệu ở quy mô lớn của luật mới, DLP là lớp kiểm soát nền tảng.

DRM (Digital Rights Management) bổ sung cho phần DLP không với tới: những file đã buộc phải gửi ra ngoài. Lớp bảo vệ được gắn thẳng vào file, đi theo file mọi nơi. Ngay cả khi file bị forward sai người, người nhận không có quyền vẫn không mở được nội dung. Watermark và nhật ký truy cập còn giúp truy vết khi có sự cố, một điểm rất có giá trị khi doanh nghiệp cần chứng minh với cơ quan quản lý rằng mình đã áp dụng biện pháp bảo vệ phù hợp.

Hai công cụ này không thay thế nhau mà bổ trợ: DLP giữ dữ liệu ở trong, DRM bảo vệ dữ liệu khi buộc phải cho nó ra ngoài. Kết hợp cả hai, cùng với quy trình và hồ sơ pháp lý đầy đủ, mới tạo thành một trạng thái tuân thủ vững chắc.

MVTech Cyber: tư vấn đánh giá mức độ tuân thủ và triển khai DLP/DRM

MVTech Cyber, thuộc Công ty TNHH Thương mại và Công nghệ MVTech (thành lập 2016), chuyên các giải pháp bảo mật và an toàn thông tin gồm SOC, SIEM, EDR, PAM, DLP, DRM. Khách hàng của MVTech Cyber trải rộng từ các Bộ ngành, doanh nghiệp Telco, khối tài chính ngân hàng bảo hiểm đến các doanh nghiệp vừa và nhỏ.

Nhận tư vấn đánh giá mức độ tuân thủ Luật Bảo vệ dữ liệu cá nhân cho doanh nghiệp của bạn: rà soát dữ liệu đang giữ, khoảng cách so với yêu cầu pháp lý, và lộ trình triển khai DLP/DRM phù hợp.

Lưu ý: nội dung bài mang tính thông tin tham khảo, không thay thế tư vấn pháp lý chính thức. Doanh nghiệp nên tham vấn luật sư hoặc đơn vị chuyên môn khi xây dựng hồ sơ tuân thủ cụ thể.

Rate this post

Giải pháp bảo mật

Most Recent Posts

  • All Post
  • Chưa phân loại
  • Dịch vụ ATTT
  • Đối tác
  • Giải pháp an toàn dữ liệu & truy cập
  • Giải pháp bảo mật Cloud
  • Giải pháp xây dựng SOC/NOC
  • Kiến thức
  • Kiến thức và tài liệu
  • Tin tức
  • Tuyển dụng

Đăng ký tư vấn