Rò rỉ dữ liệu cá nhân: doanh nghiệp phải thông báo cho ai, trong bao lâu, xử lý thế nào?


Bài viết Rò rỉ dữ liệu cá nhân: doanh nghiệp phải thông báo cho ai, trong bao lâu, xử lý thế nào?

Lộ dữ liệu khách hàng là cơn ác mộng của mọi doanh nghiệp — và từ 01/01/2026, cách xử lý sự cố là nghĩa vụ pháp lý theo Luật 91/2025/QH15Nghị định 356/2025/NĐ-CP. Giờ đầu sau khi phát hiện quyết định phần lớn mức độ thiệt hại.

Phải thông báo cho ai, trong bao lâu?

Theo Nghị định 356/2025, khi phát hiện vi phạm quy định bảo vệ dữ liệu cá nhân, bên kiểm soát dữ liệu (hoặc bên kiểm soát và xử lý) phải thông báo cho cơ quan chuyên trách — Bộ Công an (Cục An ninh mạng và phòng, chống tội phạm sử dụng công nghệ cao, A05) — chậm nhất trong vòng 72 giờ kể từ khi xảy ra/phát hiện vi phạm.

Thông báo lập theo Mẫu số 08 kèm Nghị định, nêu rõ: loại dữ liệu bị ảnh hưởng, phạm vi và mức độ rủi ro, nguyên nhân (nếu xác định được), và các biện pháp khắc phục, phòng ngừa.

Riêng với rò rỉ/mất dữ liệu nhạy cảm trong lĩnh vực tài chính, ngân hàng, thông tin tín dụng, trong vòng 72 giờ tổ chức trực tiếp thu thập dữ liệu có trách nhiệm thông báo cho cơ quan chuyên trách và cho chủ thể dữ liệu.

Doanh nghiệp phải lưu giữ hồ sơ vi phạm tối thiểu 5 năm kể từ khi sự cố được khắc phục hoàn toàn, phục vụ kiểm tra.

Quy trình giờ đầu (kỹ thuật + pháp lý)

Cô lập hệ thống bị ảnh hưởng, chặn rò rỉ tiếp diễn.

Bảo toàn bằng chứng (log, ảnh chụp hệ thống) phục vụ điều tra.

Đánh giá phạm vi: loại dữ liệu, số chủ thể, mức rủi ro.

Chuẩn bị thông báo theo Mẫu số 08 trong thời hạn 72 giờ.

Phòng ngừa

Giảm thiệt hại bắt đầu từ trước sự cố: phân quyền truy cập tối thiểu, mã hóa dữ liệu nhạy cảm, ghi log truy cập, và có sẵn quy trình ứng phó để không lúng túng khi sự việc xảy ra.

Câu hỏi thường gặp

Lộ dữ liệu khách hàng có bắt buộc báo cơ quan nhà nước không?

Có. Khi phát hiện vi phạm, doanh nghiệp phải thông báo cho cơ quan chuyên trách (Bộ Công an – A05) theo Nghị định 356/2025.

Phải thông báo trong bao lâu?

Chậm nhất trong vòng 72 giờ kể từ khi xảy ra/phát hiện vi phạm, theo Mẫu số 08.

Doanh nghiệp nhỏ bị lộ dữ liệu nên làm gì đầu tiên?

Cô lập hệ thống và bảo toàn bằng chứng ngay, song song đánh giá phạm vi và chuẩn bị thông báo trong thời hạn 72 giờ.


Soft Space Việt Nam tư vấn ứng phó sự cố và rà soát tuân thủ — kết hợp pháp lý và an toàn thông tin. Liên hệ tư vấn.

Đây là thông tin tham khảo. Nếu phát hiện sai sót, vui lòng liên hệ để chúng tôi cập nhật.


Nguồn: Luật 91/2025/QH15 · Nghị định 356/2025/NĐ-CP

Bình luận (0)

Chưa có bình luận nào. Hãy là người đầu tiên chia sẻ ý kiến.

Để lại bình luận

Đánh giá

  • Công Ty TNHH Soft Space Việt Nam
  • Website: softspace.vn
  • Email: info@softspace.vn
  • Hotline/Zalo: 0973608148
  • Địa chỉ văn phòng: Nhà số 6, Ngõ 34 Đường Mỹ Đình, Phường Từ Liêm, TP Hà Nội, Việt Nam