Đây là một trong ít nghĩa vụ kỹ thuật được quy định bằng câu khẳng định dứt khoát, nên cũng là chỗ dễ bị kết luận vi phạm nhất khi kiểm tra.
Phần lớn quy định về biện pháp bảo vệ đều dùng từ ngữ mềm như "phù hợp" hay "tương xứng". Riêng yêu cầu mã hóa trên điện toán đám mây thì không.
Nghĩa vụ
Điều 12 Nghị định 356/2025/NĐ-CP quy định: dữ liệu cá nhân trên điện toán đám mây phải được mã hóa ở trạng thái nghỉ và truyền, kèm theo phân quyền truy cập nghiêm ngặt.
Cùng điều này yêu cầu các cơ quan, tổ chức, cá nhân có liên quan phải áp dụng các biện pháp kỹ thuật và tổ chức để ngăn chặn dữ liệu cá nhân bị truy cập trái phép khi triển khai dịch vụ điện toán đám mây.
Vì sao đây là chỗ dễ bị kết luận vi phạm
Yêu cầu này có thể kiểm chứng bằng kỹ thuật, không phụ thuộc vào đánh giá chủ quan. Hoặc dữ liệu được mã hóa ở trạng thái nghỉ, hoặc không.
Điều 31 Nghị định 356/2025/NĐ-CP xác định hiện trạng tuân thủ công tác bảo vệ dữ liệu cá nhân là một trong ba nội dung kiểm tra — và đây là một điểm kiểm tra rất cụ thể.
Nguyên tắc từ Luật
Khoản 3 Điều 30 Luật 91/2025/QH15 quy định hệ thống và dịch vụ sử dụng dữ liệu lớn, trí tuệ nhân tạo, chuỗi khối, vũ trụ ảo và điện toán đám mây phải được tích hợp các biện pháp bảo mật dữ liệu cá nhân phù hợp; phải sử dụng phương thức xác thực, định danh phù hợp và phân quyền truy cập để xử lý dữ liệu cá nhân.
Chế tài
Khoản 1 Điều 8 Luật 91/2025/QH15 quy định tổ chức, cá nhân có hành vi vi phạm quy định của Luật và quy định khác của pháp luật có liên quan đến bảo vệ dữ liệu cá nhân thì tùy theo tính chất, mức độ, hậu quả có thể bị xử phạt hành chính hoặc bị truy cứu trách nhiệm hình sự; nếu gây thiệt hại thì phải bồi thường theo quy định của pháp luật.
Khoản 5 Điều 8 quy định mức phạt tiền tối đa đối với các hành vi vi phạm khác trong lĩnh vực bảo vệ dữ liệu cá nhân là 03 tỷ đồng; khoản 6 nêu cá nhân thực hiện cùng hành vi thì mức tối đa bằng một phần hai mức của tổ chức.
Hai lớp hậu quả
Ngoài rủi ro bị xử phạt, việc không mã hóa còn khuếch đại hậu quả khi xảy ra sự cố. Dữ liệu không mã hóa bị truy cập trái phép là dữ liệu bị lộ toàn bộ; dữ liệu đã mã hóa mà khóa được bảo vệ riêng thì mức độ thiệt hại thấp hơn nhiều.
Điều này ảnh hưởng tới phạm vi nghĩa vụ bồi thường theo khoản 1 Điều 8 và điểm g khoản 1 Điều 37 của Luật.
Ba điểm kiểm tra ngay
- Mã hóa ở trạng thái nghỉ. Với cơ sở dữ liệu tự vận hành trên máy chủ ảo, đây thường là cấu hình phải bật thủ công. Với dịch vụ cơ sở dữ liệu quản lý sẵn, thường bật mặc định nhưng nên xác nhận lại;
- Bản sao lưu. Đây là chỗ hay bị bỏ sót nhất — dữ liệu chính đã mã hóa nhưng bản sao lưu để nguyên;
- Nơi lưu khóa giải mã. Nếu khóa nằm cùng nơi với dữ liệu, việc mã hóa gần như không có tác dụng bảo vệ trước tình huống bị xâm nhập.
Còn nghĩa vụ về hợp đồng
Điều 12 Nghị định 356/2025/NĐ-CP còn đặt bảy nghĩa vụ với bên ký hợp đồng thuê dịch vụ đám mây, trong đó có việc nêu rõ trong hợp đồng về việc chấp hành quy định của pháp luật Việt Nam về bảo vệ dữ liệu cá nhân, xác định rõ luồng xử lý và vai trò các bên, và có yêu cầu về các biện pháp bảo mật được nêu rõ trong hợp đồng.
Nghĩa là yêu cầu mã hóa nên xuất hiện cả trong cấu hình kỹ thuật lẫn trong văn bản hợp đồng.
Đọc thêm cùng chủ đề
- Không lập hồ sơ đánh giá tác động bị phạt không?
- Yêu cầu ảnh căn cước để xác thực bị xử lý sao?
- Không cho từ chối cookies bị xử lý thế nào?
Căn cứ pháp lý
- Nghị định 356/2025/NĐ-CP Điều 12
- Luật 91/2025/QH15 Điều 30
- Luật 91/2025/QH15 Điều 8
Bài viết dẫn chiếu văn bản đang có hiệu lực từ ngày 01/01/2026. Nội dung mang tính tham khảo, không thay thế ý kiến tư vấn cho từng trường hợp cụ thể.
Bình luận (0)
Chưa có bình luận nào. Hãy là người đầu tiên chia sẻ ý kiến.