Bảo vệ dữ liệu cá nhân

Theo Luật Bảo vệ dữ liệu cá nhân, những tổ chức, cá nhân nào phải tuân thủ?

Theo Luật Bảo vệ dữ liệu cá nhân, những tổ chức, cá nhân nào phải tuân thủ?
Không chỉ doanh nghiệp Việt Nam. Điều 1 kéo cả tổ chức nước ngoài không hiện diện tại Việt Nam vào phạm vi, nếu họ xử lý dữ liệu của công dân Việt Nam.

Trước khi hỏi phải làm gì, nên hỏi mình có thuộc diện phải làm hay không. Điều 1 Luật 91/2025/QH15 trả lời câu đó trong vài dòng ngắn nhưng phạm vi rộng hơn nhiều người nghĩ.

Luật quy định về cái gì

Theo khoản 1 Điều 1, Luật quy định về dữ liệu cá nhân, bảo vệ dữ liệu cá nhân và quyền, nghĩa vụ, trách nhiệm của cơ quan, tổ chức, cá nhân có liên quan. Nghĩa là phạm vi không giới hạn ở doanh nghiệp — cơ quan nhà nước, tổ chức xã hội và cả cá nhân đều nằm trong đó.

Ba nhóm đối tượng áp dụng

Khoản 2 Điều 1 liệt kê:

  • Cơ quan, tổ chức, cá nhân Việt Nam;
  • Cơ quan, tổ chức, cá nhân nước ngoài tại Việt Nam;
  • Cơ quan, tổ chức, cá nhân nước ngoài trực tiếp tham gia hoặc có liên quan đến hoạt động xử lý dữ liệu cá nhân của công dân Việt Nam và người gốc Việt Nam chưa xác định được quốc tịch đang sinh sống tại Việt Nam đã được cấp giấy chứng nhận căn cước.

Nhóm thứ ba mới là điểm đáng chú ý

Hai nhóm đầu là điều đương nhiên. Nhóm thứ ba mở rộng phạm vi ra ngoài lãnh thổ: một công ty đặt trụ sở ở nước ngoài, không có văn phòng hay đại diện nào tại Việt Nam, nhưng cung cấp ứng dụng cho người dùng Việt Nam và xử lý dữ liệu của họ, vẫn thuộc đối tượng áp dụng.

Cách tiếp cận này không xa lạ với thông lệ quốc tế. Điểm cần lưu ý về mặt thực tiễn là nó tạo ra nghĩa vụ hai chiều: doanh nghiệp Việt khi ký hợp đồng với nhà cung cấp nước ngoài có thể yêu cầu đối tác tuân thủ, vì đối tác đó cũng thuộc phạm vi điều chỉnh chứ không đứng ngoài.

Không có ngưỡng miễn trừ theo quy mô

Điều 1 không đặt ra ngưỡng doanh thu, số lao động hay số lượng khách hàng. Một hộ kinh doanh có danh sách khách hàng trong điện thoại vẫn thuộc phạm vi điều chỉnh của Luật.

Điều này thường gây hiểu nhầm, vì trong Luật có một số quy định miễn trừ cho doanh nghiệp nhỏ và siêu nhỏ. Nhưng miễn trừ đó chỉ áp dụng cho vài nghĩa vụ cụ thể chứ không phải miễn toàn bộ. Nói cách khác: mọi tổ chức đều thuộc phạm vi, chỉ khác nhau ở khối lượng công việc phải làm.

Với người làm nghề tự do và cá nhân

Cá nhân cũng được nêu trong cả ba nhóm. Trong thực tế, một cá nhân xử lý dữ liệu của người khác vì mục đích công việc — chẳng hạn người môi giới lưu danh sách khách — không đứng ngoài Luật.

Nên bắt đầu từ đâu

Nếu tổ chức của bạn nằm trong ba nhóm trên, và câu trả lời gần như luôn là có, việc đầu tiên không phải là soạn chính sách mà là biết mình đang giữ gì. Liệt kê các nơi đang chứa dữ liệu người thật: hệ thống bán hàng, biểu mẫu website, file chấm công, nhóm chat, hộp thư. Từ danh sách đó mới xác định được loại dữ liệu, vai trò của mình trong từng luồng và nghĩa vụ tương ứng.

Làm ngược lại — soạn một bộ chính sách đẹp trước rồi mới đi tìm dữ liệu — là cách phổ biến nhất khiến bộ hồ sơ tuân thủ không khớp với thực tế đang chạy.

Đọc thêm cùng chủ đề

Căn cứ pháp lý

  • Luật 91/2025/QH15 Điều 1

Bài viết dẫn chiếu văn bản đang có hiệu lực từ ngày 01/01/2026. Nội dung mang tính tham khảo, không thay thế ý kiến tư vấn cho từng trường hợp cụ thể.

Bình luận (0)

Chưa có bình luận nào. Hãy là người đầu tiên chia sẻ ý kiến.

Để lại bình luận

Email không hiển thị công khai.
Đánh giá