Điểm quan trọng nhất: không được dùng thông tin tín dụng để chấm điểm, xếp hạng tín dụng khi chưa có sự đồng ý của chính chủ thể dữ liệu.
Lĩnh vực tài chính, ngân hàng và thông tin tín dụng có điều riêng trong Luật, đồng thời có điều hướng dẫn riêng trong Nghị định — dấu hiệu cho thấy đây là nhóm được đặt yêu cầu cao hơn mặt bằng chung.
Bốn trách nhiệm theo Luật
Khoản 1 Điều 27 Luật 91/2025/QH15 quy định tổ chức, cá nhân hoạt động trong lĩnh vực tài chính, ngân hàng, hoạt động thông tin tín dụng có trách nhiệm:
- Thực hiện đầy đủ quy định về bảo vệ dữ liệu cá nhân nhạy cảm, các tiêu chuẩn an toàn, bảo mật trong hoạt động tài chính, ngân hàng theo quy định của pháp luật;
- Không sử dụng thông tin tín dụng của chủ thể dữ liệu để chấm điểm, xếp hạng tín dụng, đánh giá thông tin tín dụng, đánh giá mức độ tín nhiệm về tín dụng khi chưa có sự đồng ý của chủ thể dữ liệu;
- Chỉ thu thập những dữ liệu cá nhân cần thiết phục vụ cho hoạt động thông tin tín dụng, từ các nguồn phù hợp với quy định của Luật và pháp luật liên quan;
- Thông báo cho chủ thể dữ liệu trong trường hợp lộ, mất thông tin về tài khoản ngân hàng, tài chính, tín dụng, thông tin tín dụng.
Quy định về chấm điểm tín dụng là điểm đáng chú ý nhất
Việc chấm điểm và xếp hạng tín dụng trước nay thường được coi là nghiệp vụ nội bộ. Điểm b khoản 1 Điều 27 đặt việc này dưới điều kiện có sự đồng ý của chính người bị chấm điểm.
Trong thực tế, điều này buộc phải xem lại nội dung xin đồng ý tại thời điểm mở tài khoản hoặc đăng ký sản phẩm: mục đích chấm điểm, xếp hạng có được nêu rõ hay không.
Điều 8 Nghị định 356/2025/NĐ-CP nói rõ phải nêu gì khi xin đồng ý
Tổ chức, cá nhân trong lĩnh vực này khi là bên kiểm soát hoặc bên kiểm soát và xử lý, lúc xin sự đồng ý phải bảo đảm nêu rõ:
- Các mục đích xử lý dữ liệu cá nhân, bao gồm hoạt động chấm điểm, xếp hạng tín dụng, đánh giá thông tin tín dụng, đánh giá mức độ tín nhiệm về tín dụng nếu có;
- Nguồn thu thập dữ liệu cá nhân và các bên thu thập, chia sẻ dữ liệu cá nhân liên quan;
- Thời gian lưu trữ dữ liệu cá nhân;
- Cơ chế, cách thức rút lại sự đồng ý và chính sách xóa, hủy dữ liệu cá nhân theo quy định.
Nội dung thứ hai trả lời trực tiếp câu hỏi ở tiêu đề: các bên được chia sẻ dữ liệu phải được nêu ra cho khách hàng biết ngay tại thời điểm xin đồng ý.
Bốn nghĩa vụ kỹ thuật và quản trị
Điều 8 Nghị định 356/2025/NĐ-CP yêu cầu tổ chức, cá nhân trong lĩnh vực này:
- Áp dụng tiêu chuẩn, quy chuẩn kỹ thuật bảo vệ dữ liệu cá nhân; quy chuẩn kỹ thuật khử nhận dạng, ẩn danh dữ liệu cá nhân được ban hành và áp dụng tại Việt Nam;
- Thực hiện đánh giá tuân thủ định kỳ 01 năm một lần;
- Ghi lại nhật ký toàn bộ hoạt động xử lý dữ liệu cá nhân.
Yêu cầu ghi nhật ký toàn bộ là yêu cầu nặng về kỹ thuật, nhưng cũng là thứ giúp trả lời được câu hỏi "ai đã truy cập dữ liệu nào, khi nào" — điều bắt buộc khi phải mô tả sự cố theo Điều 28 Nghị định 356/2025/NĐ-CP.
Mốc 72 giờ khi lộ dữ liệu nhạy cảm
Điều 8 Nghị định 356/2025/NĐ-CP quy định trong thời hạn không quá 72 giờ sau khi phát hiện lộ, mất dữ liệu nhạy cảm trong lĩnh vực tài chính, ngân hàng, thông tin tín dụng, tổ chức, cá nhân trực tiếp thu thập dữ liệu có trách nhiệm thông báo cho cơ quan chuyên trách bảo vệ dữ liệu cá nhân và cho chủ thể dữ liệu. Nội dung thông báo tối thiểu theo khoản 1 Điều 28 Nghị định này.
Lưu ý thông báo đi tới hai địa chỉ cùng lúc — cơ quan quản lý và khách hàng — trong cùng mốc thời gian.
Thêm nghĩa vụ về khôi phục dữ liệu
Khoản 2 Điều 27 Luật 91/2025/QH15 yêu cầu tổ chức, cá nhân thực hiện hoạt động thông tin tín dụng áp dụng các biện pháp phòng, chống truy cập, sử dụng, tiết lộ, chỉnh sửa trái phép dữ liệu cá nhân của khách hàng; có giải pháp khôi phục dữ liệu cá nhân của khách hàng trong trường hợp bị mất; bảo mật trong quá trình thu thập, cung cấp, xử lý dữ liệu phục vụ đánh giá thông tin tín dụng.
Khoản 3 Điều 27 giao Chính phủ quy định chi tiết Điều này, và Điều 8 Nghị định 356/2025/NĐ-CP là văn bản chi tiết hóa tương ứng.
Đọc thêm cùng chủ đề
- Dữ liệu cá nhân nhạy cảm gồm những loại nào?
- Nội dung thông báo vi phạm dữ liệu gồm những gì?
- Tiêu chuẩn kỹ thuật bảo vệ dữ liệu cá nhân là gì?
Căn cứ pháp lý
- Luật 91/2025/QH15 Điều 27
- Nghị định 356/2025/NĐ-CP Điều 8
Bài viết dẫn chiếu văn bản đang có hiệu lực từ ngày 01/01/2026. Nội dung mang tính tham khảo, không thay thế ý kiến tư vấn cho từng trường hợp cụ thể.
Bình luận (0)
Chưa có bình luận nào. Hãy là người đầu tiên chia sẻ ý kiến.