Nhiều chủ doanh nghiệp nhỏ nghĩ tuân thủ Luật 91/2025/QH15 là việc "để sau". Nhưng nghĩa vụ bảo vệ dữ liệu áp dụng từ 01/01/2026 không miễn trừ mặc nhiên theo quy mô. Tin tốt: một doanh nghiệp nhỏ hoàn toàn có thể đi từ con số 0 lên hệ thống cơ bản trong khoảng 90 ngày.
Doanh nghiệp nhỏ có được ưu đãi gì?
Theo Nghị định 356/2025/NĐ-CP, doanh nghiệp nhỏ và doanh nghiệp khởi nghiệp được lựa chọn chưa lập hồ sơ đánh giá tác động (DPIA) trong 05 năm đầu kể từ 01/01/2026 (trừ một số trường hợp đặc thù). Tuy nhiên các nghĩa vụ cơ bản khác — thu thập đồng ý hợp lệ, bảo mật dữ liệu, đáp ứng quyền chủ thể dữ liệu — vẫn áp dụng.
Lộ trình 30 / 60 / 90 ngày
- 30 ngày đầu — Rà soát: liệt kê dữ liệu đang xử lý, ai truy cập, lưu ở đâu, chuyển cho ai; đối chiếu danh mục dữ liệu nhạy cảm.
- 60 ngày — Xây quy trình: chính sách bảo mật, biểu mẫu đồng ý hợp lệ, quy trình tiếp nhận yêu cầu của chủ thể dữ liệu, điều khoản dữ liệu trong hợp đồng đối tác.
- 90 ngày — Vận hành & kiểm tra: đào tạo nhân viên, chạy thử quy trình ứng phó sự cố, rà soát lại.
Kết hợp pháp lý và biện pháp kỹ thuật
Tuân thủ không chỉ là giấy tờ. Với doanh nghiệp nhỏ, ba biện pháp kỹ thuật hiệu quả mà chi phí thấp là: phân quyền truy cập tối thiểu, mã hóa dữ liệu nhạy cảm, và ghi log truy cập. Đây là tuyến phòng thủ giúp giảm thiệt hại khi có sự cố.
Câu hỏi thường gặp
Doanh nghiệp siêu nhỏ có phải tuân thủ không?
Có. Các nghĩa vụ cơ bản (đồng ý hợp lệ, bảo mật, quyền chủ thể dữ liệu) áp dụng; riêng hồ sơ DPIA có thể được hoãn trong 5 năm đầu với doanh nghiệp nhỏ/khởi nghiệp.
Chi phí tối thiểu để bắt đầu tuân thủ?
Có thể bắt đầu với chi phí thấp bằng nội lực (rà soát dữ liệu, dựng chính sách và biểu mẫu cơ bản, áp dụng phân quyền và mã hóa) trước khi đầu tư sâu hơn.
Mất bao lâu để có hệ thống cơ bản?
Khoảng 90 ngày nếu làm đúng thứ tự ưu tiên 30/60/90 nêu trên.
Soft Space Việt Nam cung cấp gói thiết lập tuân thủ trọn gói cho doanh nghiệp nhỏ — kết hợp pháp lý và kỹ thuật. Liên hệ tư vấn.
Đây là thông tin tham khảo. Nếu phát hiện sai sót, vui lòng liên hệ để chúng tôi cập nhật.
Nguồn: Luật 91/2025/QH15 · Nghị định 356/2025/NĐ-CP
Bạn đọc thường hỏi
Bên mình chỉ có website và fanpage thu thông tin khách, có cần làm gì không?
Có. Chỉ cần thu tên, số điện thoại hay email qua form là đã xử lý dữ liệu cá nhân, nên vẫn phải có thông báo mục đích, ô đồng ý hợp lệ và cách lưu bằng chứng đồng ý.
Trong 30 ngày đầu, việc rà soát dữ liệu nên bắt đầu từ đâu cho đỡ rối?
Bắt đầu từ các điểm khách để lại thông tin: form website, Zalo, fanpage, file Excel của sale. Liệt kê từng điểm rồi ghi rõ ai truy cập và lưu ở đâu, sẽ ra bức tranh nhanh hơn là đọc luật trước.
Nhân viên bên em hay lưu danh sách khách trong file Excel cá nhân, có sao không?
Đó là rủi ro rất phổ biến. Nên gom về một nơi có phân quyền, hạn chế tải về, và quy định rõ trong nội quy. Dữ liệu tản mát ở máy cá nhân là nguyên nhân hàng đầu gây lộ dữ liệu.
Doanh nghiệp nhỏ được hoãn DPIA thì sau 5 năm có phải làm bù không?
Ưu đãi là được lựa chọn chưa lập hồ sơ trong giai đoạn đầu, không phải miễn vĩnh viễn, nên doanh nghiệp vẫn nên chuẩn bị dần. Bạn đối chiếu quy định hiện hành hoặc liên hệ để chúng tôi tư vấn theo hồ sơ cụ thể.
Đào tạo nhân viên ở bước 90 ngày thì cần dạy những gì?
Tối thiểu ba thứ: không tự ý sao chép dữ liệu khách ra ngoài, cách nhận biết và báo sự cố, và cách xử lý khi khách yêu cầu xem hoặc xóa dữ liệu. Buổi ngắn nhưng có biên bản là đủ dùng.
Bên mình dùng phần mềm bán hàng thuê ngoài thì trách nhiệm thuộc về ai?
Bạn thường là bên kiểm soát dữ liệu nên vẫn chịu trách nhiệm chính, còn nhà cung cấp là bên xử lý. Vì vậy cần điều khoản bảo vệ dữ liệu bằng văn bản với nhà cung cấp đó.









Bình luận (0)
Chưa có bình luận nào. Hãy là người đầu tiên chia sẻ ý kiến.