Hợp đồng xử lý dữ liệu (DPA) với nhà cung cấp/bên thứ ba: khi nào cần, điều khoản cốt lõi


Bài viết Hợp đồng xử lý dữ liệu (DPA) với nhà cung cấp/bên thứ ba: khi nào cần, điều khoản cốt lõi

Khi doanh nghiệp thuê đối tác làm marketing, IT, kế toán hay chăm sóc khách hàng, các đối tác đó thường được tiếp cận dữ liệu cá nhân khách hàng của bạn. Theo Luật 91/2025/QH15Nghị định 356/2025/NĐ-CP, mối quan hệ này cần được ràng buộc bằng thỏa thuận xử lý dữ liệu bằng văn bản.

Bên kiểm soát và bên xử lý dữ liệu

Luật phân biệt bên kiểm soát dữ liệu (bên quyết định mục đích và phương tiện xử lý — ví dụ doanh nghiệp thu thập thông tin khách hàng) và bên xử lý dữ liệu (bên xử lý dữ liệu thay mặt bên kiểm soát — ví dụ đối tác IT, agency). Trách nhiệm pháp lý gắn với từng vai trò.

Điều khoản cốt lõi của thỏa thuận

Nghị định 356/2025 yêu cầu lập thỏa thuận chuyển/xử lý dữ liệu bằng văn bản với nội dung tối thiểu gồm: mục đích; loại dữ liệu; thời hạn; căn cứ pháp lý; trách nhiệm bảo vệ dữ liệu; việc thực hiện quyền của chủ thể dữ liệu; và cơ chế phối hợp khi xảy ra vi phạm.

Với dữ liệu nhạy cảm, cần thêm biện pháp bảo mật vật lý, mã hóa hoặc ẩn danh dữ liệu.

Rủi ro khi thiếu thỏa thuận

Khi đối tác làm lộ dữ liệu mà hợp đồng không ràng buộc trách nhiệm, doanh nghiệp (với vai trò bên kiểm soát) vẫn có thể chịu trách nhiệm. Vì vậy điều khoản bảo vệ dữ liệu trong hợp đồng với đối tác là tuyến phòng thủ quan trọng.

Câu hỏi thường gặp

Thuê dịch vụ marketing/IT có cần ký thỏa thuận xử lý dữ liệu không?

Có. Khi đối tác được tiếp cận dữ liệu cá nhân khách hàng, cần thỏa thuận bằng văn bản với các nội dung tối thiểu theo Nghị định 356/2025.

DPA khác hợp đồng dịch vụ thông thường thế nào?

DPA tập trung ràng buộc trách nhiệm bảo vệ dữ liệu, quyền chủ thể dữ liệu và xử lý sự cố — những nội dung hợp đồng dịch vụ thông thường thường thiếu.


Soft Space Việt Nam rà soát hợp đồng và soạn điều khoản bảo vệ dữ liệu (DPA) với đối tác. Liên hệ tư vấn.

Đây là thông tin tham khảo. Nếu phát hiện sai sót, vui lòng liên hệ để chúng tôi cập nhật.


Nguồn: Luật 91/2025/QH15 · Nghị định 356/2025/NĐ-CP

Bạn đọc thường hỏi

Đối tác bên em nói hợp đồng có điều khoản bảo mật rồi, vậy có cần ký thêm không?

Điều khoản bảo mật thông thường chỉ cấm tiết lộ thông tin, còn thỏa thuận xử lý dữ liệu quy định mục đích, thời hạn, quyền chủ thể dữ liệu và cách phối hợp khi có sự cố. Hai thứ không thay thế nhau.

Bên mình thuê kế toán ngoài xử lý bảng lương nhân viên thì có cần DPA không?

Có. Dữ liệu lương và thông tin nhân sự là dữ liệu cá nhân, có phần thuộc nhóm nhạy cảm, nên quan hệ với đơn vị kế toán thuê ngoài cần được ràng buộc bằng văn bản.

Đối tác lớn đưa mẫu DPA của họ, bên mình nên xem kỹ điều gì?

Xem ba điểm: họ được dùng dữ liệu vào mục đích gì, có được thuê bên thứ tư không, và nghĩa vụ báo sự cố trong bao lâu. Mẫu của bên cung cấp thường nhẹ trách nhiệm cho chính họ.

Hợp đồng cũ ký trước năm 2026 có phải ký lại phụ lục không?

Nếu hợp đồng đang thiếu các nội dung tối thiểu về bảo vệ dữ liệu thì nên bổ sung bằng phụ lục thay vì ký lại toàn bộ. Ưu tiên các đối tác tiếp cận nhiều dữ liệu khách hàng nhất.

Bên mình có nên cho phép đối tác thuê lại bên thứ ba xử lý dữ liệu không?

Nếu cho phép thì cần điều kiện: phải thông báo trước, được bạn chấp thuận và bên thứ ba chịu ràng buộc tương đương. Chuỗi thuê lại không kiểm soát là rủi ro khó truy trách nhiệm.

Hết hợp đồng thì dữ liệu bên đối tác đang giữ xử lý thế nào?

Nên ghi rõ trong hợp đồng là đối tác phải trả lại hoặc xóa dữ liệu trong thời hạn nhất định và xác nhận bằng văn bản. Thiếu điều khoản này, dữ liệu khách của bạn nằm lại bên ngoài vô thời hạn.

Bình luận (0)

Chưa có bình luận nào. Hãy là người đầu tiên chia sẻ ý kiến.

Để lại bình luận

Đánh giá

  • Công Ty TNHH Soft Space Việt Nam
  • Website: softspace.vn
  • Email: info@softspace.vn
  • Hotline/Zalo: 0973608148
  • Địa chỉ văn phòng: Nhà số 6, Ngõ 34 Đường Mỹ Đình, Phường Từ Liêm, TP Hà Nội, Việt Nam