Bốn nhóm nội dung bắt buộc và một biểu mẫu cụ thể. Chuẩn bị sẵn khung này trước khi sự cố xảy ra là cách duy nhất để kịp thời hạn.
Khi xảy ra sự cố, thời gian dành cho việc soạn thảo rất ít. Biết trước bản thông báo cần có gì giúp rút ngắn đáng kể công đoạn này. Điều 28 Nghị định 356/2025/NĐ-CP quy định cụ thể.
Bốn nhóm nội dung bắt buộc
Theo Điều 28 Nghị định 356/2025/NĐ-CP, nội dung thông báo vi phạm quy định về bảo vệ dữ liệu cá nhân gồm:
- Mô tả tính chất của việc vi phạm, bao gồm: thời gian, địa điểm, hành vi, tổ chức và cá nhân liên quan, các loại dữ liệu cá nhân và số lượng dữ liệu liên quan;
- Chi tiết liên lạc của bộ phận, nhân sự bảo vệ dữ liệu cá nhân hoặc tổ chức, cá nhân cung cấp dịch vụ bảo vệ dữ liệu cá nhân;
- Mô tả các hậu quả, thiệt hại có thể xảy ra của việc vi phạm;
- Mô tả biện pháp được đưa ra để giải quyết, giảm thiểu tác hại của hành vi vi phạm.
Gửi cho ai và bằng biểu mẫu nào
Điều 28 Nghị định 356/2025/NĐ-CP quy định bên kiểm soát dữ liệu cá nhân, bên kiểm soát và xử lý dữ liệu cá nhân, bên xử lý và bên thứ ba gửi thông báo đến cơ quan chuyên trách bảo vệ dữ liệu cá nhân, hoặc qua Cổng thông tin quốc gia về bảo vệ dữ liệu cá nhân, theo Mẫu số 08 tại Phụ lục của Nghị định.
Việc có cổng thông tin trực tuyến là điểm thuận lợi về mặt thủ tục, nhưng cũng có nghĩa mốc thời gian được ghi nhận rất rõ ràng.
Nghĩa vụ thông báo nằm ở Luật
Điều 23 Luật 91/2025/QH15 quy định về thông báo vi phạm quy định bảo vệ dữ liệu cá nhân. Điều 28 của Nghị định là phần chi tiết hóa nội dung thông báo, còn nghĩa vụ gốc phát sinh từ Luật.
Phần khó nhất khi soạn gấp
Trong bốn nhóm nội dung trên, hai phần đầu là thứ doanh nghiệp thường không có sẵn khi sự cố vừa xảy ra:
Loại dữ liệu và số lượng dữ liệu liên quan. Muốn trả lời được câu này trong vài giờ, doanh nghiệp phải có sẵn bản đồ dữ liệu — biết hệ thống nào chứa loại dữ liệu nào, bao nhiêu bản ghi. Đơn vị nào chưa từng lập danh mục luồng dữ liệu thường mất nhiều ngày chỉ để xác định phạm vi ảnh hưởng.
Thời gian và hành vi. Xác định được thời điểm sự cố bắt đầu đòi hỏi hệ thống có ghi nhật ký và nhật ký đó được giữ đủ lâu. Nếu nhật ký chỉ lưu bảy ngày trong khi sự cố kéo dài ba tháng, phần mô tả sẽ không đầy đủ.
Nên chuẩn bị trước những gì
- Bản đồ dữ liệu: hệ thống nào, loại dữ liệu nào, khối lượng ước tính, ai phụ trách;
- Cấu hình ghi nhật ký truy cập với thời gian lưu đủ dài trên các hệ thống chứa dữ liệu cá nhân;
- Một bản nháp thông báo theo bốn nhóm nội dung, để trống phần chi tiết;
- Danh sách người có thẩm quyền quyết định gửi thông báo, kèm phương án khi người đó không liên lạc được;
- Thông tin liên hệ của bộ phận hoặc nhân sự bảo vệ dữ liệu cá nhân, đã công bố sẵn.
Đừng chờ điều tra xong mới báo
Nhóm nội dung thứ tư yêu cầu mô tả biện pháp được đưa ra để giải quyết, giảm thiểu tác hại — không yêu cầu sự cố đã được khắc phục hoàn toàn. Tương tự, mô tả hậu quả là "có thể xảy ra", tức chấp nhận tính chất dự báo.
Cách đọc hợp lý là: thông báo phản ánh trung thực tình trạng tại thời điểm gửi, kèm những gì đang làm. Chờ đến khi có kết luận đầy đủ mới gửi thường dẫn tới chậm trễ, mà chậm trễ lại là vấn đề riêng biệt và nghiêm trọng hơn.
Đọc thêm cùng chủ đề
- Phải lưu hồ sơ vi phạm dữ liệu trong bao lâu?
- Lộ dữ liệu sinh trắc học phải báo trong bao lâu?
- Không thông báo lộ dữ liệu bị xử lý thế nào?
Căn cứ pháp lý
- Nghị định 356/2025/NĐ-CP Điều 28
- Luật 91/2025/QH15 Điều 23
Bài viết dẫn chiếu văn bản đang có hiệu lực từ ngày 01/01/2026. Nội dung mang tính tham khảo, không thay thế ý kiến tư vấn cho từng trường hợp cụ thể.
Bình luận (0)
Chưa có bình luận nào. Hãy là người đầu tiên chia sẻ ý kiến.