Phần lớn tài liệu về Luật Bảo vệ dữ liệu cá nhân tập trung vào nghĩa vụ của doanh nghiệp. Nhưng cách hiểu nhanh nhất về đạo luật này là đọc từ phía ngược lại: luật trao cho cá nhân sáu nhóm quyền, và mỗi quyền là một việc doanh nghiệp phải làm được khi có người yêu cầu.
Sáu nhóm quyền
| Quyền | Nội dung | Doanh nghiệp phải có sẵn |
|---|---|---|
| Được biết | Biết về hoạt động xử lý dữ liệu cá nhân của mình: xử lý gì, mục đích gì, ai xử lý, chuyển cho ai | Thông báo quyền riêng tư viết dễ hiểu, có trước thời điểm thu thập |
| Đồng ý và rút lại sự đồng ý | Đồng ý hoặc không đồng ý cho xử lý; đã đồng ý rồi vẫn rút lại được | Cơ chế lấy đồng ý tách bạch theo mục đích, và cơ chế rút lại dễ ngang với cơ chế đồng ý |
| Truy cập, xem | Yêu cầu xem dữ liệu của mình mà tổ chức đang giữ | Khả năng trích xuất dữ liệu của một cá nhân từ mọi hệ thống đang dùng |
| Chỉnh sửa, yêu cầu xoá | Sửa dữ liệu sai; yêu cầu xoá dữ liệu | Quy trình xoá thật, gồm cả bản sao lưu và dữ liệu đã chuyển cho bên thứ ba |
| Hạn chế và phản đối xử lý | Yêu cầu tạm dừng xử lý; phản đối việc xử lý cho một số mục đích | Khả năng đánh dấu một hồ sơ là hạn chế xử lý mà không xoá dữ liệu |
| Khiếu nại, khởi kiện, yêu cầu bồi thường | Khiếu nại tới cơ quan có thẩm quyền, khởi kiện, đòi bồi thường thiệt hại | Đầu mối tiếp nhận và hồ sơ chứng minh đã tuân thủ |
Ba quyền khó đáp ứng nhất trên thực tế
Quyền rút lại sự đồng ý
Đây là quyền dễ tuyên bố và khó thực hiện nhất. Nguyên tắc: rút lại phải dễ ngang với đồng ý. Nếu khách hàng đồng ý bằng một cú chạm khi đăng ký tài khoản, thì việc rút lại không thể đòi hỏi gửi công văn có chữ ký và dấu.
Vấn đề kỹ thuật đi kèm: khi một người rút lại sự đồng ý, dữ liệu của họ thường đã nằm rải rác trong nhiều hệ thống — công cụ quản lý khách hàng, nền tảng gửi thư, hệ thống chăm sóc, bản sao lưu, và có thể cả tập dữ liệu đã dùng để huấn luyện mô hình. Doanh nghiệp phải trả lời được câu hỏi: rút lại rồi thì dữ liệu ngừng được xử lý ở tất cả những nơi nào?
Quyền truy cập
Nghe đơn giản nhưng đòi hỏi năng lực mà nhiều doanh nghiệp không có: trích xuất toàn bộ dữ liệu của một cá nhân từ mọi hệ thống đang dùng. Với tổ chức có mười công cụ khác nhau và không có định danh khách hàng thống nhất, đây là việc phải làm thủ công và rất dễ sót.
Quyền yêu cầu xoá
Điểm khó nằm ở ba chỗ mà quy trình xoá thông thường bỏ qua: bản sao lưu, dữ liệu đã chuyển cho bên thứ ba, và dữ liệu đã đưa vào hệ thống trí tuệ nhân tạo. Đánh dấu “đã xoá” trong cơ sở dữ liệu chính không đồng nghĩa với đã xoá.
Cần lưu ý quyền xoá không phải tuyệt đối: pháp luật có các trường hợp dữ liệu phải được lưu giữ theo quy định khác — chứng từ kế toán, hồ sơ y tế, dữ liệu phục vụ yêu cầu của cơ quan có thẩm quyền. Doanh nghiệp cần phân biệt được đâu là dữ liệu buộc phải giữ và đâu là dữ liệu giữ vì tiện.
Việc phải làm để đáp ứng được sáu quyền
- Kênh tiếp nhận yêu cầu công khai — địa chỉ thư điện tử hoặc biểu mẫu trên website, nêu rõ trong thông báo quyền riêng tư.
- Quy trình xác minh danh tính người yêu cầu. Đây là bước bị bỏ qua nhiều nhất, và bỏ qua nó tạo ra lỗ hổng: kẻ xấu có thể dùng chính quyền truy cập để lấy dữ liệu của người khác.
- Thời hạn trả lời nội bộ ngắn hơn thời hạn luật định, để còn dư địa xử lý.
- Sổ ghi nhận yêu cầu: ai yêu cầu gì, ngày nào, xử lý ra sao, kết quả. Đây vừa là công cụ quản lý vừa là bằng chứng đã tuân thủ khi có thanh tra.
- Bản đồ hệ thống cho biết dữ liệu của một cá nhân nằm ở những đâu — không có cái này thì bốn việc trên chỉ chạy được trên giấy.
Một hệ quả ít được nói tới
Quyền của chủ thể dữ liệu tạo ra kênh phát hiện vi phạm rất hiệu quả. Một khách hàng bực mình gửi yêu cầu truy cập, thấy doanh nghiệp không trả lời được mình đang giữ dữ liệu gì của họ, rồi khiếu nại — đó là con đường thực tế dẫn tới thanh tra, chứ không phải cơ quan quản lý tự đi rà từng doanh nghiệp. Vì vậy, đầu tư vào khả năng trả lời yêu cầu của cá nhân là biện pháp phòng ngừa hiệu quả hơn nhiều so với việc soạn một bộ chính sách dày rồi cất đi.
Hỏi đáp nhanh
Chủ thể dữ liệu có những quyền gì theo Luật Bảo vệ dữ liệu cá nhân 2025?
Luật trao sáu nhóm quyền chính: quyền được biết về hoạt động xử lý dữ liệu; quyền đồng ý và rút lại sự đồng ý; quyền truy cập, xem dữ liệu; quyền chỉnh sửa và yêu cầu xoá; quyền hạn chế và phản đối xử lý; quyền khiếu nại, khởi kiện và yêu cầu bồi thường thiệt hại.
Khách hàng rút lại sự đồng ý thì doanh nghiệp phải làm gì?
Phải dừng xử lý dữ liệu cho mục đích đã rút đồng ý, ở tất cả các hệ thống đang giữ dữ liệu đó, bao gồm cả dữ liệu đã chuyển cho bên xử lý và bên thứ ba. Cơ chế rút lại phải dễ thực hiện tương đương với cơ chế đồng ý — không thể đồng ý bằng một cú chạm mà rút lại phải gửi công văn.
Quyền yêu cầu xoá dữ liệu có phải là tuyệt đối không?
Không. Có những dữ liệu phải được lưu giữ theo quy định pháp luật khác, chẳng hạn chứng từ kế toán, hồ sơ y tế, hoặc dữ liệu phục vụ yêu cầu của cơ quan có thẩm quyền. Doanh nghiệp cần phân biệt rõ đâu là dữ liệu buộc phải giữ theo luật và đâu là dữ liệu chỉ đang giữ vì tiện.
Có phải xác minh danh tính người gửi yêu cầu không?
Rất cần. Nếu không xác minh, chính quyền truy cập có thể bị lợi dụng để lấy dữ liệu của người khác. Quy trình xác minh nên tương xứng với mức nhạy cảm của dữ liệu được yêu cầu, và bản thân việc xác minh cũng không được thu thập thêm dữ liệu quá mức cần thiết.
Doanh nghiệp nhỏ có phải đáp ứng đủ sáu quyền này không?
Quyền của chủ thể dữ liệu không được xác định theo quy mô doanh nghiệp. Điều thay đổi theo quy mô là cách tổ chức thực hiện: doanh nghiệp nhỏ có thể xử lý thủ công với một sổ ghi nhận yêu cầu, miễn là trả lời được đầy đủ và đúng thời hạn.
Lưu ý: Bài viết tổng hợp quy định đang có hiệu lực tại thời điểm đăng và chỉ mang tính tham khảo, không thay thế ý kiến pháp lý cho một vụ việc cụ thể. Văn bản pháp luật có thể được sửa đổi; vui lòng đối chiếu bản mới nhất hoặc trao đổi với luật sư trước khi quyết định.