Trong toàn bộ Nghị định 356/2025/NĐ-CP, có một thay đổi ít được nhắc tới nhưng lại chạm vào nhiều doanh nghiệp nhất: Điều 3 mở rộng nội hàm của dữ liệu cá nhân cơ bản và dữ liệu cá nhân nhạy cảm, trong đó bổ sung vào nhóm nhạy cảm dữ liệu theo dõi hành vi, hoạt động sử dụng dịch vụ viễn thông, mạng xã hội, dịch vụ truyền thông trực tuyến và các dịch vụ khác trên không gian mạng.
Nói cách khác: lịch sử duyệt web, hành vi trong ứng dụng, dữ liệu theo dõi người dùng qua các nền tảng — nay thuộc nhóm chịu chế độ bảo vệ cao nhất.
Vì sao điều này quan trọng
Pháp luật bảo vệ dữ liệu cá nhân chia dữ liệu thành hai nhóm với hai chế độ khác nhau. Dữ liệu nhạy cảm đòi hỏi nhiều hơn ở gần như mọi khía cạnh: yêu cầu chặt hơn khi lấy sự đồng ý, nghĩa vụ thông báo rõ ràng hơn, biện pháp bảo vệ cao hơn, và hệ quả nặng hơn khi xảy ra sự cố.
Trước đây, nhóm nhạy cảm chủ yếu được hình dung là: tình trạng sức khoẻ, thông tin tài chính, dữ liệu sinh trắc học, quan điểm chính trị và tôn giáo, đời sống tình dục, dữ liệu về tội phạm. Đây là những loại dữ liệu mà phần lớn doanh nghiệp thông thường không đụng tới, nên nhiều nơi mặc nhiên coi mình chỉ xử lý dữ liệu cơ bản.
Việc bổ sung dữ liệu hành vi trên không gian mạng thay đổi hoàn toàn bức tranh đó. Gần như mọi doanh nghiệp có website, ứng dụng, hoặc chạy quảng cáo số đều đang xử lý dữ liệu thuộc nhóm nhạy cảm.
Những hoạt động rơi vào phạm vi
| Hoạt động | Dữ liệu phát sinh |
|---|---|
| Gắn công cụ phân tích website, đo lường hành vi người dùng | Lịch sử trang đã xem, thời gian ở lại, đường dẫn di chuyển trong site |
| Gắn mã theo dõi của nền tảng quảng cáo để tiếp thị lại | Hành vi người dùng được chuyển sang nền tảng bên thứ ba, thường ở nước ngoài |
| Ghi nhận hành vi trong ứng dụng di động | Thao tác, tần suất, tính năng đã dùng, vị trí trong ứng dụng |
| Chấm điểm và phân nhóm khách hàng theo hành vi | Hồ sơ hành vi được xây dựng từ nhiều nguồn |
| Ghi âm, ghi màn hình phiên làm việc của người dùng | Toàn bộ thao tác chi tiết, có thể lẫn cả dữ liệu người dùng nhập vào |
Ba hệ quả cần xử lý
1. Cơ chế lấy sự đồng ý phải nâng cấp
Một dòng chữ nhỏ ở cuối trang kiểu “tiếp tục sử dụng nghĩa là bạn đồng ý” không phải là cơ chế lấy đồng ý phù hợp cho dữ liệu nhạy cảm. Cần thông báo rõ ràng, tách bạch theo mục đích, và cho phép từ chối mà vẫn dùng được dịch vụ ở phần không phụ thuộc vào việc theo dõi.
2. Chồng lấn với nghĩa vụ chuyển dữ liệu xuyên biên giới
Đây là chỗ rủi ro tăng gấp đôi. Phần lớn công cụ phân tích và nền tảng quảng cáo đang dùng tại Việt Nam có hạ tầng đặt ở nước ngoài. Gắn mã theo dõi của các nền tảng đó nghĩa là đồng thời: xử lý dữ liệu nhạy cảm, và chuyển dữ liệu cá nhân xuyên biên giới. Nhóm hành vi thứ hai có trần xử phạt là 5% doanh thu năm trước liền kề.
3. Hồ sơ đánh giá tác động phải cập nhật
Doanh nghiệp đã lập hồ sơ đánh giá tác động theo Nghị định 13/2023/NĐ-CP trước đây cần rà lại: hồ sơ cũ nhiều khả năng phân loại dữ liệu hành vi vào nhóm cơ bản. Ngoài ra, Nghị định 356/2025/NĐ-CP ban hành hệ thống mẫu biểu mới thay thế hoàn toàn mẫu của Nghị định 13, nên hồ sơ cũ cũng không còn đúng về hình thức.
Việc nên làm, theo thứ tự
- Liệt kê mọi mã theo dõi đang gắn trên website và ứng dụng. Rất nhiều tổ chức không biết hết — mã được gắn qua nhiều năm bởi nhiều đội khác nhau, có mã của nhà cung cấp đã ngừng hợp tác nhưng chưa gỡ.
- Với mỗi mã, xác định: thu thập gì, gửi đi đâu, đặt hạ tầng ở nước nào.
- Gỡ những mã không còn phục vụ mục đích nào. Đây là biện pháp giảm rủi ro nhanh nhất và không tốn gì.
- Nâng cấp cơ chế thông báo và lấy đồng ý cho phần còn lại.
- Cập nhật hồ sơ đánh giá tác động theo mẫu biểu mới, phản ánh đúng việc dữ liệu hành vi thuộc nhóm nhạy cảm.
Bước 3 đáng được nhấn mạnh: trong các đợt rà soát thực tế, tỷ lệ mã theo dõi còn nằm trên website mà không ai trong tổ chức còn dùng dữ liệu từ đó là rất đáng kể. Gỡ chúng đi vừa giảm nghĩa vụ tuân thủ, vừa làm trang tải nhanh hơn.
Hỏi đáp nhanh
Dữ liệu hành vi trên mạng có phải dữ liệu nhạy cảm không?
Có, theo Điều 3 Nghị định 356/2025/NĐ-CP. Nghị định mở rộng nội hàm dữ liệu cá nhân nhạy cảm, bổ sung dữ liệu theo dõi hành vi và hoạt động sử dụng dịch vụ viễn thông, mạng xã hội, dịch vụ truyền thông trực tuyến và các dịch vụ khác trên không gian mạng.
Gắn công cụ phân tích website có phải xin phép người dùng không?
Vì dữ liệu hành vi thuộc nhóm nhạy cảm, cơ chế thông báo và lấy sự đồng ý phải rõ ràng và tách bạch theo mục đích. Một dòng chữ nhỏ kiểu tiếp tục sử dụng là đồng ý không đáp ứng yêu cầu đối với dữ liệu nhạy cảm.
Doanh nghiệp không thu thập dữ liệu sức khoẻ hay tài chính thì có xử lý dữ liệu nhạy cảm không?
Nhiều khả năng là có. Sau khi dữ liệu hành vi trên không gian mạng được đưa vào nhóm nhạy cảm, gần như mọi doanh nghiệp có website, ứng dụng hoặc chạy quảng cáo số đều đang xử lý dữ liệu thuộc nhóm này, kể cả khi không đụng tới dữ liệu sức khoẻ hay tài chính.
Hồ sơ đánh giá tác động lập theo Nghị định 13/2023 có phải làm lại không?
Cần rà soát và cập nhật. Nghị định 356/2025/NĐ-CP ban hành hệ thống mẫu biểu mới thay thế hoàn toàn mẫu của Nghị định 13, và việc phân loại dữ liệu hành vi vào nhóm nhạy cảm cũng làm thay đổi nội dung đánh giá rủi ro trong hồ sơ cũ.
Việc nào giảm rủi ro nhanh nhất mà không tốn chi phí?
Liệt kê toàn bộ mã theo dõi đang gắn trên website và ứng dụng, rồi gỡ những mã không còn phục vụ mục đích nào. Trong thực tế rà soát, tỷ lệ mã còn nằm lại từ các dự án cũ mà không ai còn dùng dữ liệu là khá lớn. Gỡ chúng vừa giảm nghĩa vụ tuân thủ vừa làm trang tải nhanh hơn.
Lưu ý: Bài viết tổng hợp quy định đang có hiệu lực tại thời điểm đăng và chỉ mang tính tham khảo, không thay thế ý kiến pháp lý cho một vụ việc cụ thể. Văn bản pháp luật có thể được sửa đổi; vui lòng đối chiếu bản mới nhất hoặc trao đổi với luật sư trước khi quyết định.