Khi nào doanh nghiệp bắt buộc chỉ định DPO (nhân sự bảo vệ dữ liệu)?


Bài viết Khi nào doanh nghiệp bắt buộc chỉ định DPO (nhân sự bảo vệ dữ liệu)?

Nhiều chủ doanh nghiệp nghĩ "DPO" là chuyện của tập đoàn lớn. Nhưng từ 01/01/2026, khi Luật 91/2025/QH15Nghị định 356/2025/NĐ-CP có hiệu lực, nghĩa vụ bố trí nhân sự bảo vệ dữ liệu áp dụng với mọi tổ chức có hoạt động kiểm soát hoặc xử lý dữ liệu cá nhân.

DPO là ai và làm gì?

DPO (Data Protection Officer) là bộ phận hoặc nhân sự chịu trách nhiệm giám sát việc tổ chức tuân thủ quy định bảo vệ dữ liệu cá nhân: rà soát hoạt động thu thập – lưu trữ – chia sẻ dữ liệu, xây quy trình, đào tạo nhân viên, làm đầu mối tiếp nhận yêu cầu của chủ thể dữ liệu và làm việc với cơ quan quản lý.

Doanh nghiệp nào bắt buộc phải có?

Theo Luật 91/2025, cơ quan, tổ chức kiểm soát hoặc xử lý dữ liệu cá nhân có trách nhiệm chỉ định bộ phận, nhân sự đủ điều kiện năng lực bảo vệ dữ liệu cá nhân, hoặc thuê tổ chức, cá nhân cung cấp dịch vụ bảo vệ dữ liệu cá nhân. Điều kiện và nhiệm vụ cụ thể được quy định chi tiết tại Nghị định 356/2025.

Đáng chú ý, Nghị định 356/2025 lần đầu đặt ra tiêu chuẩn cho nhân sự bảo vệ dữ liệu — trong đó yêu cầu có tối thiểu khoảng 2 năm kinh nghiệm ở lĩnh vực liên quan (pháp luật, công nghệ thông tin, an ninh mạng, an toàn dữ liệu, quản trị rủi ro, kiểm soát tuân thủ, nhân sự...) cùng việc được đào tạo về pháp luật bảo vệ dữ liệu cá nhân.

Tự bố trí nội bộ hay thuê ngoài?

Doanh nghiệp lớn, dòng dữ liệu phức tạp thường cần nhân sự chuyên trách nội bộ. Với phần lớn doanh nghiệp vừa và nhỏ, việc nuôi một nhân sự đủ năng lực pháp lý lẫn kỹ thuật là tốn kém và khó tuyển — nên thuê dịch vụ bảo vệ dữ liệu bên ngoài (DPO thuê ngoài) thường tiết kiệm và hiệu quả hơn ở giai đoạn đầu. Luật cho phép cả hai phương án.

Tự kiểm tra nhanh

Doanh nghiệp bạn có xử lý dữ liệu cá nhân ở quy mô lớn không? Có xử lý dữ liệu nhạy cảm (tài chính, sức khỏe, sinh trắc học) không? Việc xử lý dữ liệu có phải hoạt động cốt lõi không? Nếu phần lớn câu trả lời là "có", khả năng bạn cần bố trí nhân sự bảo vệ dữ liệu là rất cao.

Câu hỏi thường gặp

Công ty nhỏ có cần DPO không?

Nghĩa vụ chỉ định nhân sự/bộ phận bảo vệ dữ liệu áp dụng với tổ chức kiểm soát hoặc xử lý dữ liệu cá nhân; quy mô nhỏ không tự động được miễn nếu doanh nghiệp xử lý dữ liệu nhạy cảm hoặc ở quy mô đáng kể.

DPO có bắt buộc là nhân viên cơ hữu không?

Không bắt buộc. Luật cho phép tổ chức tự bố trí nhân sự nội bộ hoặc thuê tổ chức, cá nhân cung cấp dịch vụ bảo vệ dữ liệu cá nhân.

Nhân sự bảo vệ dữ liệu cần điều kiện gì?

Nghị định 356/2025 yêu cầu năng lực và kinh nghiệm phù hợp (khoảng 2 năm ở lĩnh vực liên quan) cùng đào tạo về pháp luật bảo vệ dữ liệu cá nhân.


Soft Space Việt Nam hỗ trợ doanh nghiệp rà soát và tuân thủ pháp luật bảo vệ dữ liệu cá nhân — vận hành theo tiêu chuẩn. Liên hệ tư vấn.

Đây là thông tin tham khảo. Nếu phát hiện sai sót, vui lòng liên hệ để chúng tôi cập nhật.


Nguồn: Luật 91/2025/QH15 · Nghị định 356/2025/NĐ-CP

Bạn đọc thường hỏi

Bên mình định giao kế toán trưởng kiêm nhiệm DPO, có ổn không?

Kiêm nhiệm là được nếu người đó đáp ứng điều kiện về kinh nghiệm và được đào tạo về pháp luật bảo vệ dữ liệu. Vấn đề thực tế là xung đột thời gian, nên cần phân bổ công việc rõ ràng.

DPO thuê ngoài thì họ làm việc với bên mình theo cách nào?

Thường là rà soát định kỳ, dựng và cập nhật hồ sơ, đào tạo nhân viên, làm đầu mối khi có yêu cầu của khách hoặc cơ quan quản lý. Phạm vi và tần suất được ghi rõ trong hợp đồng dịch vụ.

Chỉ định DPO xong có phải thông báo cho cơ quan nào không?

Việc cung cấp thông tin về nhân sự bảo vệ dữ liệu cho cơ quan chuyên trách được quy định trong văn bản hướng dẫn. Bạn nên đối chiếu quy định hiện hành hoặc liên hệ để được hướng dẫn theo trường hợp cụ thể.

DPO có phải chịu trách nhiệm cá nhân khi công ty bị phạt không?

Trách nhiệm pháp lý trước cơ quan quản lý gắn với tổ chức là bên kiểm soát dữ liệu. DPO chịu trách nhiệm trong phạm vi nhiệm vụ được giao, nên cần văn bản phân công nhiệm vụ rõ ràng.

Công ty có nhiều chi nhánh thì mỗi nơi cần một DPO riêng không?

Thường một đầu mối cấp công ty là đủ, kèm người phụ trách tại từng chi nhánh để tiếp nhận và chuyển yêu cầu. Quy mô bộ phận tùy khối lượng và mức nhạy cảm của dữ liệu bạn xử lý.

Bên mình đổi người phụ trách dữ liệu giữa chừng thì cần làm gì?

Cần bàn giao hồ sơ, quyền truy cập, nhật ký yêu cầu của khách và cập nhật lại văn bản phân công. Thu hồi quyền truy cập của người cũ ngay là bước hay bị quên nhất.

Bình luận (0)

Chưa có bình luận nào. Hãy là người đầu tiên chia sẻ ý kiến.

Để lại bình luận

Đánh giá

  • Công Ty TNHH Soft Space Việt Nam
  • Website: softspace.vn
  • Email: info@softspace.vn
  • Hotline/Zalo: 0973608148
  • Địa chỉ văn phòng: Nhà số 6, Ngõ 34 Đường Mỹ Đình, Phường Từ Liêm, TP Hà Nội, Việt Nam