Hồ sơ đánh giá tác động xử lý dữ liệu cá nhân là tài liệu mà cơ quan chức năng hỏi đầu tiên khi có kiểm tra, và cũng là tài liệu mà phần lớn doanh nghiệp Việt Nam chưa có. Nghị định 356/2025/NĐ-CP, hiệu lực từ 01/01/2026, chi tiết hoá quy trình này và ban hành hệ thống mẫu biểu mới thay thế hoàn toàn mẫu của Nghị định 13/2023/NĐ-CP.
Hồ sơ này để làm gì
Không phải để nộp cho xong. Bản chất của nó là buộc tổ chức viết ra được mình đang xử lý dữ liệu gì, để làm gì, dựa trên căn cứ nào, rủi ro ở đâu và giảm thiểu bằng cách nào. Rất nhiều doanh nghiệp phát hiện lỗ hổng tuân thủ ngay trong lúc lập hồ sơ, chứ không phải khi bị thanh tra.
Có hai loại hồ sơ, và cần phân biệt:
- Hồ sơ đánh giá tác động xử lý dữ liệu cá nhân — cho hoạt động xử lý nói chung;
- Hồ sơ đánh giá tác động chuyển dữ liệu cá nhân ra nước ngoài — cho hoạt động chuyển dữ liệu xuyên biên giới. Đây là loại riêng, không gộp được vào loại trên.
Doanh nghiệp dùng dịch vụ đám mây hoặc phần mềm nước ngoài để xử lý dữ liệu khách hàng thường cần cả hai.
Năm bước lập hồ sơ
- Xác định vai trò và phạm vi xử lý. Tổ chức là bên kiểm soát dữ liệu, bên xử lý dữ liệu, hay cả hai? Với hoạt động nào? Xác định sai vai ở bước này khiến toàn bộ phần nghĩa vụ phía sau bị lệch.
- Thu thập thông tin chi tiết về hoạt động xử lý. Loại dữ liệu, nguồn thu thập, mục đích, thời gian lưu trữ, ai được tiếp cận, chuyển giao cho những bên nào.
- Phân tích, đánh giá tác động và rủi ro. Rủi ro với chủ thể dữ liệu nếu xảy ra lộ lọt, sử dụng sai mục đích, hoặc mất dữ liệu.
- Soạn thảo hồ sơ theo mẫu ban hành kèm Nghị định 356/2025/NĐ-CP.
- Nộp hồ sơ cho cơ quan chuyên trách bảo vệ dữ liệu cá nhân thuộc Bộ Công an. Thời hạn nộp theo hướng dẫn là trong vòng 60 ngày kể từ khi bắt đầu xử lý; cần đối chiếu quy định cụ thể áp dụng cho trường hợp của mình.
Hồ sơ phải được lưu giữ và luôn sẵn sàng xuất trình, đồng thời cập nhật định kỳ hoặc đột xuất khi hoạt động xử lý thay đổi. Đây là điểm khác biệt so với cách hiểu phổ biến rằng nộp một lần là xong.
Bốn nội dung hay bị viết cho có
| Mục | Cách viết hình thức | Cách viết dùng được |
|---|---|---|
| Căn cứ pháp lý của việc xử lý | “Theo sự đồng ý của khách hàng” | Nêu rõ đồng ý được lấy khi nào, bằng cơ chế gì, cho những mục đích cụ thể nào, và lưu bằng chứng ở đâu |
| Thời gian lưu trữ | “Theo quy định pháp luật” | Nêu số năm cho từng loại dữ liệu, kèm căn cứ, và cơ chế xoá khi hết hạn |
| Bên thứ ba được chuyển giao | “Các đối tác của công ty” | Liệt kê tên từng nhà cung cấp, loại dữ liệu chuyển, nơi đặt hạ tầng |
| Biện pháp bảo vệ | “Mã hoá, phân quyền” | Mã hoá loại nào ở đâu, ai có quyền gì, nhật ký truy cập lưu bao lâu, xử lý sự cố theo quy trình nào |
Cột giữa là thứ khiến hồ sơ trở nên vô dụng: nó không sai, nhưng không chứng minh được điều gì và cũng không giúp tổ chức phát hiện ra vấn đề của chính mình.
Nhân sự bảo vệ dữ liệu cá nhân
Nghị định 356/2025/NĐ-CP đặt quy định mới về chức năng, nhiệm vụ của nhân sự bảo vệ dữ liệu — vị trí thường được gọi tắt là DPO. Tổ chức kiểm soát hoặc xử lý dữ liệu cá nhân phải chỉ định bộ phận hoặc nhân sự chuyên trách để bảo đảm tuân thủ.
Ba điều đáng lưu ý khi bố trí vị trí này:
- Không nhất thiết là một người toàn thời gian. Với tổ chức nhỏ, đây có thể là nhiệm vụ kiêm nhiệm — nhưng phải được giao bằng văn bản, có tên, có đầu mối liên hệ công khai.
- Cần độc lập tương đối với bộ phận kinh doanh. Giao vai trò này cho chính người chịu chỉ tiêu doanh số về khai thác dữ liệu là tạo ra xung đột lợi ích ngay từ đầu.
- Phải có quyền tiếp cận thông tin. Một DPO không được biết hệ thống nào đang lưu dữ liệu gì thì không thể làm được việc, dù chức danh có ghi thế nào.
Cơ chế kiểm tra
Nghị định cũng quy định cơ chế phối hợp kiểm tra, thanh tra của cơ quan chuyên trách thuộc Bộ Công an. Trong thực tế, hai thứ được hỏi sớm nhất là hồ sơ đánh giá tác động và sổ ghi nhận yêu cầu của chủ thể dữ liệu. Không có hai thứ này thì mọi lập luận về việc đã tuân thủ đều thiếu bằng chứng.
Hỏi đáp nhanh
Ai phải lập hồ sơ đánh giá tác động xử lý dữ liệu cá nhân?
Nghĩa vụ này gắn với việc tổ chức có xử lý dữ liệu cá nhân hay không, không xác định theo quy mô nhân sự. Bên kiểm soát dữ liệu và bên xử lý dữ liệu đều có nghĩa vụ tương ứng với vai trò của mình. Cần đối chiếu Nghị định 356/2025/NĐ-CP để xác định trường hợp cụ thể và các quy định về miễn trừ nếu có.
Có mấy loại hồ sơ đánh giá tác động?
Hai loại riêng biệt: hồ sơ đánh giá tác động xử lý dữ liệu cá nhân cho hoạt động xử lý nói chung, và hồ sơ đánh giá tác động chuyển dữ liệu cá nhân ra nước ngoài cho hoạt động chuyển dữ liệu xuyên biên giới. Doanh nghiệp dùng dịch vụ đám mây hoặc phần mềm nước ngoài thường cần cả hai.
Nộp hồ sơ một lần là xong phải không?
Không. Hồ sơ phải được lưu giữ, luôn sẵn sàng xuất trình khi có yêu cầu, và cập nhật định kỳ hoặc đột xuất khi hoạt động xử lý dữ liệu thay đổi — chẳng hạn khi thêm nhà cung cấp mới, thêm mục đích xử lý mới, hoặc đổi nơi lưu trữ dữ liệu.
Doanh nghiệp nhỏ có phải bổ nhiệm DPO không?
Tổ chức kiểm soát hoặc xử lý dữ liệu phải chỉ định bộ phận hoặc nhân sự chuyên trách bảo vệ dữ liệu. Với tổ chức nhỏ, đây có thể là nhiệm vụ kiêm nhiệm, nhưng cần được giao bằng văn bản, có tên cụ thể và đầu mối liên hệ công khai để chủ thể dữ liệu liên hệ được.
Nên giao vai trò DPO cho ai trong công ty?
Nên chọn người có độc lập tương đối với bộ phận kinh doanh, để tránh xung đột lợi ích với chỉ tiêu khai thác dữ liệu, và phải bảo đảm người đó có quyền tiếp cận thông tin về các hệ thống đang lưu trữ, xử lý dữ liệu. Một DPO không được biết dữ liệu nằm ở đâu thì không thể thực hiện được nhiệm vụ.
Lưu ý: Bài viết tổng hợp quy định đang có hiệu lực tại thời điểm đăng và chỉ mang tính tham khảo, không thay thế ý kiến pháp lý cho một vụ việc cụ thể. Văn bản pháp luật có thể được sửa đổi; vui lòng đối chiếu bản mới nhất hoặc trao đổi với luật sư trước khi quyết định.