Bảo vệ dữ liệu cá nhân

Theo Luật Bảo vệ dữ liệu cá nhân 2025, đưa dữ liệu cá nhân lên chuỗi khối có được không?

Theo Luật Bảo vệ dữ liệu cá nhân 2025, đưa dữ liệu cá nhân lên chuỗi khối có được không?
Không được lưu trực tiếp. Nghị định chỉ cho phép lưu dữ liệu đã khử nhận dạng hoặc lưu giá trị băm — một quy định giải quyết đúng mâu thuẫn cốt lõi của công nghệ này.

Chuỗi khối được thiết kế để dữ liệu không thể sửa và không thể xóa. Luật Bảo vệ dữ liệu cá nhân lại trao cho chủ thể dữ liệu quyền yêu cầu chỉnh sửa và xóa. Điều 11 Nghị định 356/2025/NĐ-CP giải quyết mâu thuẫn này bằng một quy định rất trực diện.

Quy định cốt lõi

Điều 11 Nghị định 356/2025/NĐ-CP yêu cầu áp dụng các biện pháp bảo vệ dữ liệu cá nhân khi xử lý dữ liệu cá nhân trong công nghệ chuỗi khối, bao gồm:

  • Chỉ áp dụng các thuật toán mã hóa, thuật toán băm, thuật toán ký số đảm bảo an toàn;
  • Không lưu trữ trực tiếp dữ liệu cá nhân trên chuỗi khối, chỉ lưu trữ khi dữ liệu cá nhân đã được khử nhận dạng hoặc lưu trữ giá trị băm của dữ liệu cá nhân;
  • Thực hiện đánh giá tuân thủ định kỳ 01 năm một lần.

Vì sao quy định này hợp lý về mặt kỹ thuật

Điều 2 Luật 91/2025/QH15 nêu dữ liệu cá nhân sau khi khử nhận dạng không còn là dữ liệu cá nhân. Nếu chỉ đưa lên chuỗi khối phần dữ liệu đã khử nhận dạng, hoặc chỉ đưa giá trị băm, thì thứ nằm bất biến trên chuỗi không phải dữ liệu cá nhân — và mâu thuẫn với quyền xóa được hóa giải.

Mô hình triển khai tương ứng là: dữ liệu cá nhân thật nằm ở hệ thống ngoài chuỗi, nơi có thể sửa và xóa được; chuỗi khối chỉ giữ giá trị băm để chứng minh tính toàn vẹn. Khi cần xóa, xóa dữ liệu ở hệ thống ngoài chuỗi; giá trị băm còn lại không cho phép khôi phục nội dung gốc.

Lưu ý về giá trị băm

Giá trị băm của một dữ liệu có không gian giá trị nhỏ — chẳng hạn số điện thoại hoặc số định danh cá nhân — có thể bị dò ngược bằng cách thử toàn bộ khả năng. Đây là lý do quy định đầu tiên yêu cầu chỉ áp dụng thuật toán băm bảo đảm an toàn. Trong thực tế, cần bổ sung yếu tố ngẫu nhiên vào dữ liệu trước khi băm để chống dò ngược.

Tuân thủ ngay từ giai đoạn nghiên cứu

Điều 11 Nghị định 356/2025/NĐ-CP quy định các cơ quan, tổ chức, cá nhân có liên quan khi xử lý dữ liệu cá nhân trong công nghệ chuỗi khối có trách nhiệm tuân thủ các quy định về bảo vệ dữ liệu cá nhân ngay trong quá trình nghiên cứu, phát triển các sản phẩm, dịch vụ, ứng dụng, hệ thống sử dụng công nghệ chuỗi khối, và trong quá trình xử lý dữ liệu cá nhân.

Điểm này quan trọng với đội phát triển: yêu cầu về dữ liệu cá nhân là ràng buộc thiết kế, không phải phần bổ sung sau khi sản phẩm chạy. Với chuỗi khối, sửa sau gần như bất khả thi vì dữ liệu đã lên chuỗi thì không gỡ xuống được.

Các nguyên tắc chung vẫn áp dụng

Khoản 1 Điều 30 Luật 91/2025/QH15 yêu cầu dữ liệu cá nhân trong môi trường chuỗi khối phải được xử lý đúng mục đích và giới hạn trong phạm vi cần thiết. Khoản 3 Điều 30 yêu cầu hệ thống phải tích hợp biện pháp bảo mật phù hợp, sử dụng phương thức xác thực, định danh phù hợp và phân quyền truy cập.

Với hệ thống đã triển khai

Nếu dữ liệu cá nhân đã được ghi trực tiếp lên chuỗi, việc khắc phục rất khó. Các hướng xử lý thực tế gồm: ngừng ghi thêm dữ liệu cá nhân lên chuỗi; chuyển sang mô hình lưu ngoài chuỗi kèm giá trị băm cho dữ liệu mới; và với dữ liệu cũ, đánh giá khả năng vô hiệu hóa việc đọc — chẳng hạn hủy khóa giải mã nếu dữ liệu được lưu ở dạng mã hóa.

Bài học rút ra cho các dự án mới rất rõ: quyết định đưa gì lên chuỗi là quyết định vĩnh viễn, nên phải cân nhắc trước khi triển khai chứ không phải sau.

Đọc thêm cùng chủ đề

Căn cứ pháp lý

  • Nghị định 356/2025/NĐ-CP Điều 11
  • Luật 91/2025/QH15 Điều 30
  • Luật 91/2025/QH15 Điều 14

Bài viết dẫn chiếu văn bản đang có hiệu lực từ ngày 01/01/2026. Nội dung mang tính tham khảo, không thay thế ý kiến tư vấn cho từng trường hợp cụ thể.

Bình luận (0)

Chưa có bình luận nào. Hãy là người đầu tiên chia sẻ ý kiến.

Để lại bình luận

Email không hiển thị công khai.
Đánh giá