Nghị định 356/2025 hướng dẫn Luật Bảo vệ dữ liệu cá nhân: những điểm doanh nghiệp dễ bỏ sót


Bài viết Nghị định 356/2025 hướng dẫn Luật Bảo vệ dữ liệu cá nhân: những điểm doanh nghiệp dễ bỏ sót

Nhiều doanh nghiệp đọc Luật 91/2025/QH15 nhưng bỏ qua văn bản hướng dẫn chi tiết là Nghị định 356/2025/NĐ-CP — nơi chứa nhiều nghĩa vụ cụ thể áp dụng vào việc hằng ngày. Nghị định này có hiệu lực từ 01/01/2026 và thay thế Nghị định 13/2023.

Những nội dung chi tiết hay bị bỏ sót

  • Dữ liệu cơ bản và dữ liệu nhạy cảm (Điều 3, Điều 4): danh mục dữ liệu nhạy cảm được mở rộng đáng kể — gồm thông tin tài khoản ngân hàng (tên đăng nhập, mật khẩu, thông tin thẻ, lịch sử giao dịch), dữ liệu giao dịch chứng khoán/bảo hiểm, dữ liệu của người vi phạm pháp luật.
  • Đánh giá tác động (Điều 19): bên kiểm soát/xử lý phải lập hồ sơ DPIA (Mẫu số 10) ngay từ khi bắt đầu xử lý.
  • Chuyển dữ liệu xuyên biên giới (Điều 18): phải lập hồ sơ đánh giá tác động riêng (Mẫu 09), cập nhật định kỳ.
  • Nhân sự bảo vệ dữ liệu: Nghị định quy định điều kiện, tiêu chuẩn (kinh nghiệm, đào tạo) — nội dung Nghị định 13 chưa có.
  • Thỏa thuận chuyển dữ liệu bằng văn bản: yêu cầu nội dung tối thiểu cụ thể.

So với Nghị định 13, Nghị định 356/2025 đặt ra yêu cầu tuân thủ nghiêm ngặt hơn, đặc biệt với hồ sơ DPIA và chuyển dữ liệu.

Tác động theo loại hình doanh nghiệp

Doanh nghiệp tài chính – ngân hàng, thương mại điện tử, công nghệ (xử lý nhiều dữ liệu khách hàng) chịu tác động rõ nhất do khối lượng và tính nhạy cảm của dữ liệu. Doanh nghiệp nhỏ/khởi nghiệp có một số ưu đãi (ví dụ chưa lập hồ sơ DPIA trong 5 năm đầu).

Câu hỏi thường gặp

Nghị định 356/2025 áp dụng từ khi nào?

Từ 01/01/2026, đồng thời thay thế Nghị định 13/2023.

Doanh nghiệp nhỏ có thuộc phạm vi điều chỉnh không?

Có, nhưng được hưởng một số ưu đãi như chưa bắt buộc lập hồ sơ DPIA trong 5 năm đầu (trừ trường hợp đặc thù).


Soft Space Việt Nam hỗ trợ rà soát tuân thủ chuyên sâu theo Nghị định 356/2025. Liên hệ tư vấn.

Đây là thông tin tham khảo. Nếu phát hiện sai sót, vui lòng liên hệ để chúng tôi cập nhật.


Nguồn: Luật 91/2025/QH15 · Nghị định 356/2025/NĐ-CP

Bạn đọc thường hỏi

Bên mình đọc luật rồi, có cần đọc thêm nghị định hướng dẫn không?

Có. Luật đặt nguyên tắc còn nghị định hướng dẫn mới chứa biểu mẫu, thời hạn và nội dung tối thiểu của hồ sơ. Phần lớn nghĩa vụ áp dụng vào việc hằng ngày nằm ở văn bản hướng dẫn.

Danh mục dữ liệu nhạy cảm mở rộng ảnh hưởng thế nào tới cửa hàng bán lẻ như bên em?

Nếu bạn lưu thông tin thanh toán, lịch sử giao dịch hay dữ liệu thẻ của khách thì đã chạm nhóm nhạy cảm, kéo theo yêu cầu bảo mật cao hơn. Nên rà lại xem phần mềm bán hàng đang lưu những gì.

Thỏa thuận chuyển dữ liệu bằng văn bản có bắt buộc là hợp đồng riêng không?

Không nhất thiết. Có thể là phụ lục gắn vào hợp đồng dịch vụ hiện có, miễn là đủ nội dung tối thiểu theo quy định và có chữ ký của hai bên.

Bên mình nên bắt đầu từ điểm nào trong số các nội dung dễ bỏ sót?

Bắt đầu từ danh mục dữ liệu nhạy cảm, vì nó quyết định các nghĩa vụ phía sau. Biết chính xác mình đang giữ loại dữ liệu nào thì mới xác định được cần hồ sơ và biện pháp bảo vệ tới mức nào.

Doanh nghiệp thương mại điện tử cần ưu tiên rà soát những gì trước?

Ưu tiên luồng dữ liệu khách hàng qua các công cụ bên thứ ba như thanh toán, vận chuyển, quảng cáo và phân tích. Đây là nơi vừa có nhiều dữ liệu vừa dễ phát sinh chuyển dữ liệu xuyên biên giới.

Bên mình chưa làm gì cả, nên tự rà hay thuê tư vấn?

Việc lập bản đồ dữ liệu bạn nên tự làm vì hiểu quy trình nội bộ nhất. Phần đối chiếu quy định, dựng hồ sơ và biểu mẫu thì thuê tư vấn thường nhanh và ít sai sót hơn.

Bình luận (0)

Chưa có bình luận nào. Hãy là người đầu tiên chia sẻ ý kiến.

Để lại bình luận

Đánh giá

  • Công Ty TNHH Soft Space Việt Nam
  • Website: softspace.vn
  • Email: info@softspace.vn
  • Hotline/Zalo: 0973608148
  • Địa chỉ văn phòng: Nhà số 6, Ngõ 34 Đường Mỹ Đình, Phường Từ Liêm, TP Hà Nội, Việt Nam