Bảo vệ dữ liệu cá nhân

Theo Luật Bảo vệ dữ liệu cá nhân 2025, khi nào bắt buộc phải mã hóa dữ liệu cá nhân?

Theo Luật Bảo vệ dữ liệu cá nhân 2025, khi nào bắt buộc phải mã hóa dữ liệu cá nhân?
Luật để doanh nghiệp tự quyết định cho phù hợp với hoạt động của mình, nhưng Nghị định lại đặt ra yêu cầu mã hóa bắt buộc trong một số môi trường cụ thể.

Điều 12 Luật 91/2025/QH15 khá ngắn, chỉ ba khoản, nhưng chứa một điểm dễ hiểu nhầm và một nguyên tắc đáng lưu ý.

Định nghĩa và một câu quan trọng

Khoản 1 Điều 12 quy định: mã hóa dữ liệu cá nhân là việc chuyển đổi dữ liệu cá nhân sang dạng không nhận biết được dữ liệu cá nhân nếu không được giải mã; dữ liệu cá nhân sau khi được mã hóa vẫn là dữ liệu cá nhân.

Đây là điểm khác biệt căn bản với khử nhận dạng

Khoản 1 Điều 2 của Luật nêu dữ liệu cá nhân sau khi khử nhận dạng không còn là dữ liệu cá nhân. Nhưng dữ liệu mã hóa thì vẫn là dữ liệu cá nhân.

Hệ quả thực tế: mã hóa không giúp doanh nghiệp thoát khỏi nghĩa vụ tuân thủ. Dữ liệu đã mã hóa vẫn phải xin đồng ý, vẫn phải đáp ứng quyền của chủ thể dữ liệu, vẫn tính vào phạm vi hồ sơ đánh giá tác động. Nếu mục tiêu là giảm phạm vi tuân thủ thì phải khử nhận dạng, không phải mã hóa.

Mã hóa vẫn rất giá trị — nhưng giá trị của nó là giảm thiệt hại khi xảy ra sự cố, không phải giảm nghĩa vụ pháp lý.

Trường hợp bắt buộc theo Luật

Khoản 2 Điều 12 quy định dữ liệu cá nhân là bí mật nhà nước phải được mã hóa, giải mã theo quy định của pháp luật về bảo vệ bí mật nhà nước và pháp luật về cơ yếu.

Đây là trường hợp duy nhất mà Điều 12 bắt buộc mã hóa một cách trực tiếp.

Còn lại do doanh nghiệp tự quyết

Khoản 3 Điều 12 quy định cơ quan, tổ chức, cá nhân quyết định việc mã hóa, giải mã dữ liệu cá nhân phù hợp với hoạt động xử lý dữ liệu cá nhân của mình.

Cách tiếp cận này linh hoạt, để doanh nghiệp cân nhắc theo mức độ rủi ro thay vì áp một chuẩn cứng cho mọi trường hợp.

Nhưng Nghị định đặt yêu cầu cụ thể ở một số môi trường

Điều 12 Nghị định 356/2025/NĐ-CP quy định dữ liệu cá nhân trên điện toán đám mây phải được mã hóa ở trạng thái nghỉ và truyền, kèm theo phân quyền truy cập nghiêm ngặt.

Điều 9 Nghị định 356/2025/NĐ-CP, khi nói về xử lý dữ liệu lớn, yêu cầu thực hiện mã hóa, ẩn danh dữ liệu cá nhân trong nhóm các biện pháp bảo vệ phải áp dụng.

Điều 7 Nghị định 356/2025/NĐ-CP quy định việc chuyển giao dữ liệu cá nhân nhạy cảm phải có biện pháp bảo mật vật lý đối với thiết bị lưu trữ và truyền tải, biện pháp mã hóa, ẩn danh dữ liệu cá nhân và các biện pháp bảo mật khác trong quá trình chuyển giao.

Điều 11 Nghị định 356/2025/NĐ-CP, về công nghệ chuỗi khối, yêu cầu chỉ áp dụng các thuật toán mã hóa, thuật toán băm, thuật toán ký số bảo đảm an toàn.

Tổng hợp lại

Mã hóa là bắt buộc khi: dữ liệu cá nhân là bí mật nhà nước; dữ liệu nằm trên điện toán đám mây; dữ liệu nhạy cảm đang được chuyển giao; và trong môi trường xử lý dữ liệu lớn cũng như chuỗi khối theo các biện pháp tương ứng.

Vì phần lớn doanh nghiệp hiện nay đều dùng dịch vụ đám mây ở mức nào đó, yêu cầu mã hóa ở trạng thái nghỉ và khi truyền trên thực tế áp dụng rất rộng.

Ba việc kiểm tra ngay

  • Cơ sở dữ liệu đang chạy trên máy chủ ảo đã bật mã hóa ổ đĩa chưa;
  • Bản sao lưu có được mã hóa không — đây là chỗ hay bị bỏ sót nhất;
  • Khóa giải mã đang lưu ở đâu; nếu để cùng chỗ với dữ liệu thì việc mã hóa gần như không có tác dụng bảo vệ.

Điểm thứ ba là sai lầm phổ biến và cũng là điều khiến nhiều hệ thống "đã mã hóa" vẫn bị đọc toàn bộ dữ liệu khi bị xâm nhập.

Đọc thêm cùng chủ đề

Căn cứ pháp lý

  • Luật 91/2025/QH15 Điều 12
  • Nghị định 356/2025/NĐ-CP Điều 9
  • Nghị định 356/2025/NĐ-CP Điều 12

Bài viết dẫn chiếu văn bản đang có hiệu lực từ ngày 01/01/2026. Nội dung mang tính tham khảo, không thay thế ý kiến tư vấn cho từng trường hợp cụ thể.

Bình luận (0)

Chưa có bình luận nào. Hãy là người đầu tiên chia sẻ ý kiến.

Để lại bình luận

Email không hiển thị công khai.
Đánh giá