Rò rỉ dữ liệu cá nhân: doanh nghiệp phải thông báo cho ai, trong bao lâu, xử lý thế nào?


Bài viết Rò rỉ dữ liệu cá nhân: doanh nghiệp phải thông báo cho ai, trong bao lâu, xử lý thế nào?

Lộ dữ liệu khách hàng là cơn ác mộng của mọi doanh nghiệp — và từ 01/01/2026, cách xử lý sự cố là nghĩa vụ pháp lý theo Luật 91/2025/QH15Nghị định 356/2025/NĐ-CP. Giờ đầu sau khi phát hiện quyết định phần lớn mức độ thiệt hại.

Phải thông báo cho ai, trong bao lâu?

Theo Nghị định 356/2025, khi phát hiện vi phạm quy định bảo vệ dữ liệu cá nhân, bên kiểm soát dữ liệu (hoặc bên kiểm soát và xử lý) phải thông báo cho cơ quan chuyên trách — Bộ Công an (Cục An ninh mạng và phòng, chống tội phạm sử dụng công nghệ cao, A05) — chậm nhất trong vòng 72 giờ kể từ khi xảy ra/phát hiện vi phạm.

Thông báo lập theo Mẫu số 08 kèm Nghị định, nêu rõ: loại dữ liệu bị ảnh hưởng, phạm vi và mức độ rủi ro, nguyên nhân (nếu xác định được), và các biện pháp khắc phục, phòng ngừa.

Riêng với rò rỉ/mất dữ liệu nhạy cảm trong lĩnh vực tài chính, ngân hàng, thông tin tín dụng, trong vòng 72 giờ tổ chức trực tiếp thu thập dữ liệu có trách nhiệm thông báo cho cơ quan chuyên trách và cho chủ thể dữ liệu.

Doanh nghiệp phải lưu giữ hồ sơ vi phạm tối thiểu 5 năm kể từ khi sự cố được khắc phục hoàn toàn, phục vụ kiểm tra.

Quy trình giờ đầu (kỹ thuật + pháp lý)

Cô lập hệ thống bị ảnh hưởng, chặn rò rỉ tiếp diễn.

Bảo toàn bằng chứng (log, ảnh chụp hệ thống) phục vụ điều tra.

Đánh giá phạm vi: loại dữ liệu, số chủ thể, mức rủi ro.

Chuẩn bị thông báo theo Mẫu số 08 trong thời hạn 72 giờ.

Phòng ngừa

Giảm thiệt hại bắt đầu từ trước sự cố: phân quyền truy cập tối thiểu, mã hóa dữ liệu nhạy cảm, ghi log truy cập, và có sẵn quy trình ứng phó để không lúng túng khi sự việc xảy ra.

Câu hỏi thường gặp

Lộ dữ liệu khách hàng có bắt buộc báo cơ quan nhà nước không?

Có. Khi phát hiện vi phạm, doanh nghiệp phải thông báo cho cơ quan chuyên trách (Bộ Công an – A05) theo Nghị định 356/2025.

Phải thông báo trong bao lâu?

Chậm nhất trong vòng 72 giờ kể từ khi xảy ra/phát hiện vi phạm, theo Mẫu số 08.

Doanh nghiệp nhỏ bị lộ dữ liệu nên làm gì đầu tiên?

Cô lập hệ thống và bảo toàn bằng chứng ngay, song song đánh giá phạm vi và chuẩn bị thông báo trong thời hạn 72 giờ.


Soft Space Việt Nam tư vấn ứng phó sự cố và rà soát tuân thủ — kết hợp pháp lý và an toàn thông tin. Liên hệ tư vấn.

Đây là thông tin tham khảo. Nếu phát hiện sai sót, vui lòng liên hệ để chúng tôi cập nhật.


Nguồn: Luật 91/2025/QH15 · Nghị định 356/2025/NĐ-CP

Bạn đọc thường hỏi

Bên mình nghi bị lộ dữ liệu nhưng chưa chắc chắn, có nên báo ngay không?

Nên bắt đầu quy trình nội bộ ngay và ghi lại mốc thời gian phát hiện, vì đồng hồ 72 giờ tính từ khi xảy ra hoặc phát hiện vi phạm. Xác minh song song, đừng chờ chắc chắn rồi mới bắt đầu.

Nhân viên nghỉ việc mang theo danh sách khách hàng có tính là vi phạm dữ liệu không?

Đó là truy cập và sử dụng dữ liệu trái phép, nên cần xử lý theo quy trình sự cố: khóa quyền truy cập, thu thập log, đánh giá phạm vi ảnh hưởng và đối chiếu nghĩa vụ thông báo.

Bên mình có phải báo cho từng khách hàng bị ảnh hưởng không?

Với dữ liệu nhạy cảm trong lĩnh vực tài chính, ngân hàng, thông tin tín dụng thì có nghĩa vụ thông báo cho chủ thể dữ liệu. Các trường hợp khác cần đối chiếu quy định cụ thể trước khi phát thông báo diện rộng.

Log hệ thống bên mình chỉ giữ được vài ngày thì có vấn đề gì không?

Có. Log ngắn khiến bạn không dựng lại được phạm vi sự cố và khó chứng minh mức độ ảnh hưởng. Nên kéo dài thời gian lưu log truy cập và tách nơi lưu để log không bị xóa cùng hệ thống bị tấn công.

Đối tác xử lý dữ liệu của bên mình để lộ dữ liệu thì ai phải thông báo?

Bên xử lý phải báo cho bạn ngay, còn bạn với vai trò bên kiểm soát vẫn là đầu mối thực hiện nghĩa vụ thông báo. Vì vậy hợp đồng cần ghi rõ thời hạn đối tác phải báo cho bạn.

Sau khi khắc phục xong sự cố, bên mình cần giữ lại những gì?

Hồ sơ vi phạm phải lưu tối thiểu 5 năm kể từ khi khắc phục hoàn toàn, gồm mốc thời gian, log, đánh giá phạm vi, nội dung thông báo và biện pháp phòng ngừa đã áp dụng.

Bình luận (0)

Chưa có bình luận nào. Hãy là người đầu tiên chia sẻ ý kiến.

Để lại bình luận

Đánh giá

  • Công Ty TNHH Soft Space Việt Nam
  • Website: softspace.vn
  • Email: info@softspace.vn
  • Hotline/Zalo: 0973608148
  • Địa chỉ văn phòng: Nhà số 6, Ngõ 34 Đường Mỹ Đình, Phường Từ Liêm, TP Hà Nội, Việt Nam