Skip to main content
Cập Nhật Pháp Lý

Bảo Vệ Dữ Liệu Tại Việt Nam: Những Thay Đổi Trọng Yếu Và Lộ Trình Tuân Thủ Cho Doanh Nghiệp

By 12 Tháng 3, 2026Không có bình luận

Liên quan đến bảo vệ dữ liệu và dữ liệu cá nhân, pháp luật Việt Nam hiện chủ yếu quy định về vấn đề này tại (1) Luật số 60/2024/QH15 do Quốc hội ban hành ngày 30 tháng 11 năm 2024 về dữ liệu (“Luật Dữ liệu 2024”), và Nghị định 165/2025/NĐ-CP của Chính phủ ngày 30 tháng 6 năm 2025 quy định chi tiết một số điều và biện pháp thi hành luật dữ liệu (“Nghị định 165/2025”), có hiệu lực từ ngày 01/07/2025; và (2) Luật số 91/2025/QH15 ngày 26 tháng 6 năm 2025 về bảo vệ dữ liệu cá nhân (“Luật Bảo vệ dữ liệu cá nhân 2025”) và Nghị định 356/2025/NĐ-CP của Chính phủ ngày 31 tháng 12 năm 2025 quy định chi tiết một số điều và biện pháp thi hành Luật bảo vệ dữ liệu cá nhân (“Nghị định 365/2025”), có hiệu lực từ ngày 01/01/2026. Bài viết này sẽ phân tích tổng quan và làm rõ một số nội dung đáng chú ý của các văn bản nêu trên.

  1. Luật Dữ liệu 2024 và Nghị định 165/2025
    1. Phạm vi điều chỉnh và đối tượng áp dụng

    Luật Dữ liệu 2024 quy định về dữ liệu số và các hoạt động liên quan, bao gồm: xây dựng, phát triển, bảo vệ, quản trị, xử lý và sử dụng dữ liệu số; Trung tâm dữ liệu quốc gia; Cơ sở dữ liệu tổng hợp quốc gia; sản phẩm, dịch vụ về dữ liệu số; quản lý nhà nước về dữ liệu số; và quyền, nghĩa vụ, trách nhiệm của các cơ quan, tổ chức, cá nhân có liên quan đến hoạt động dữ liệu số.

    Luật áp dụng đối với cơ quan, tổ chức, cá nhân Việt Nam; cơ quan, tổ chức, cá nhân nước ngoài tại Việt Nam; và cơ quan, tổ chức, cá nhân nước ngoài trực tiếp tham gia hoặc có liên quan đến hoạt động dữ liệu số tại Việt Nam.

    1. Giải thích từ ngữ

    Luật Dữ liệu 2024 quy định giải thích từ ngữ nhằm làm rõ một số thuật ngữ liên quan đến công tác quản lý nhà nước về dữ liệu, bao gồm: dữ liệu số; dữ liệu dùng chung; dữ liệu dùng riêng; dữ liệu mở; dữ liệu gốc; dữ liệu quan trọng; dữ liệu cốt lõi; xử lý dữ liệu; cơ sở dữ liệu; Cơ sở dữ liệu tổng hợp quốc gia; Nền tảng chia sẻ, điều phối dữ liệu; chủ thể dữ liệu; chủ quản dữ liệu; chủ sở hữu dữ liệu; quyền của chủ sở hữu dữ liệu đối với dữ liệu; mã hóa dữ liệu; giải mã dữ liệu; và điều phối dữ liệu. Ngoài ra, các tiêu chí xác định dữ liệu quan trọng và dữ liệu cốt lõi được quy định tại Điều 3 và Điều 4 Nghị định 165/2025.

    1. Các hoạt động liên quan đến dữ liệu

    Luật Dữ liệu 2024 quy định tương đối đầy đủ các hoạt động liên quan đến dữ liệu, bao gồm thu thập, phân loại, xác nhận, sử dụng, bảo vệ, chia sẻ, công bố và khai thác dữ liệu số. Cụ thể như sau:

    1. Thu thập dữ liệu:

    Luật Dữ liệu 2024 quy định dữ liệu được thu thập, tạo lập từ các nguồn bao gồm: trực tiếp tạo lập; số hóa giấy tờ, tài liệu và các dạng vật chất khác. Dữ liệu gốc được tạo lập có giá trị sử dụng như bản chính giấy tờ, tài liệu, các dạng vật chất khác được số hóa.

    Tổ chức, cá nhân có các quyền và trách nhiệm sau đối với hoạt động thu thập, tạo lập dữ liệu:

    • Được thu thập, tạo lập dữ liệu để phục vụ cho hoạt động của mình phù hợp với quy định của pháp luật;
    • Được bảo vệ các quyền đối với chủ sở hữu dữ liệu theo quy định của Luật Dữ liệu, quy định của pháp luật về dân sự và quy định khác của pháp luật có liên quan; và
    • Được bảo vệ các quyền đối với chủ sở hữu dữ liệu theo quy định của Luật Dữ liệu, quy định của pháp luật về dân sự và quy định khác của pháp luật có liên quan; và
    • Chịu trách nhiệm đối với dữ liệu do mình thu thập, tạo lập theo quy định của pháp luật.
    1. Phân loại dữ liệu:

    Luật Dữ liệu 2024 quy định các chủ sở hữu dữ liệu và chủ quản dữ liệu không phải là cơ quan nhà nước phải phân loại dữ liệu theo mức độ quan trọng, bao gồm: dữ liệu cốt lõi, dữ liệu quan trọng và dữ liệu khác, đồng thời có thể phân loại theo các tiêu chí khác. Tiêu chí xác định dữ liệu cốt lõi và dữ liệu quan trọng do Chính phủ quy định.

    1. Xác nhận và xác thực dữ liệu:

    Dữ liệu được xác nhận có giá trị chứng minh về sự tồn tại, thời điểm và nơi lưu trữ của dữ liệu trên không gian mạng, theo quy định của Luật Dữ liệu 2024 và các quy định pháp luật có liên quan.

    Chủ sở hữu dữ liệu, chủ quản dữ liệu có trách nhiệm tự xây dựng quy trình, hình thức và tổ chức hoạt động xác thực dữ liệu trong phạm vi mình sở hữu, quản lý.

    Phạm vi và thời gian của việc xác thực dữ liệu do chủ sở hữu dữ liệu quyết định.

    1. Bảo vệ dữ liệu

    Biện pháp bảo vệ dữ liệu được áp dụng trong toàn bộ quá trình xử lý dữ liệu, bao gồm:

    1. Xây dựng và tổ chức thực hiện chính sách, quy định bảo vệ dữ liệu;
    2. Quản lý hoạt động xử lý dữ liệu;
      • Xây dựng và triển khai các giải pháp kỹ thuật;
      • Đào tạo, bồi dưỡng, phát triển, quản lý nguồn nhân lực; và
      • Các biện pháp bảo vệ dữ liệu khác theo quy định của pháp luật.

    Chủ sở hữu dữ liệu, chủ quản dữ liệu quản lý dữ liệu cốt lõi, dữ liệu quan trọng phải tuân thủ các quy định về bảo vệ dữ liệu.

    1. Cung cấp dữ liệu cho cơ quan nhà nước

    Luật Dữ liệu 2024 quy định khuyến khích tổ chức, cá nhân trong nước và ngoài nước cung cấp dữ liệu thuộc quyền sở hữu cho cơ quan Nhà nước.

    Tuy nhiên, trong các trường hợp ứng phó với tình trạng khẩn cấp; khi có nguy cơ đe dọa quốc phòng, an ninh nhưng chưa đến mức ban bố tình trạng khẩn cấp; thảm họa; hoặc phòng, chống bạo loạn, khủng bố, tổ chức, cá nhân phải cung cấp dữ liệu cho cơ quan nhà nước khi có yêu cầu của cơ quan có thẩm quyền mà không cần sự đồng ý của chủ thể dữ liệu.

    Các chủ thể có thẩm quyền yêu cầu cung cấp dữ liệu bao gồm: Bộ trưởng, Thủ trưởng cơ quan ngang bộ, Chủ tịch Ủy ban nhân dân tỉnh, thành phố trực thuộc trung ương, Giám đốc Trung tâm dữ liệu quốc gia, Giám đốc Công an tỉnh, thành phố trực thuộc trung ương có thẩm quyền yêu cầu cung cấp dữ liệu trong phạm vi nhiệm vụ, quyền hạn của mình.

    1. Chuyển, xử lý dữ liệu xuyên biên giới

    Cơ quan, tổ chức, cá nhân được tự do chuyển dữ liệu từ nước ngoài về Việt Nam, xử lý dữ liệu của nước ngoài tại Việt Nam, được Nhà nước bảo vệ các quyền và lợi ích hợp pháp theo quy định của pháp luật.

    Việc chuyển, xử lý dữ liệu cốt lõi, dữ liệu quan trọng xuyên biên giới, bao gồm: (a) Chuyển dữ liệu đang lưu trữ tại Việt Nam tới hệ thống lưu trữ dữ liệu đặt ngoài lãnh thổ Việt Nam; (b) Cơ quan, tổ chức, cá nhân Việt Nam chuyển dữ liệu cho tổ chức, cá nhân nước ngoài; (c) Cơ quan, tổ chức, cá nhân Việt Nam sử dụng nền tảng ở ngoài lãnh thổ Việt Nam để xử lý dữ liệu, phải bảo đảm quốc phòng, an ninh, bảo vệ lợi ích quốc gia, lợi ích công cộng, quyền và lợi ích hợp pháp của chủ thể dữ liệu, chủ sở hữu dữ liệu theo quy định của pháp luật Việt Nam và các điều ước quốc tế mà Việt Nam là thành viên.

    Khi thực hiện các hoạt động này, chủ sở hữu dữ liệu và chủ quản dữ liệu phải thực hiện đánh giá tác động theo quy định tại Nghị định 165/2025.

    1. Khai thác dữ liệu

    Dữ liệu trong Cơ sở dữ liệu tổng hợp quốc gia có giá trị khai thác và sử dụng như dữ liệu gốc.

    Các tổ chức và cá nhân không phải là (a) cơ quan Đảng, cơ quan Nhà nước hoặc tổ chức chính trị – xã hội; và (b) chủ thể dữ liệu, được tự do khai thác và sử dụng dữ liệu mở; khai thác và sử dụng dữ liệu cá nhân khi được sự đồng ý của Trung tâm dữ liệu quốc gia và cá nhân là chủ thể dữ liệu được khai thác; khai thác và sử dụng dữ liệu khác khi được sự đồng ý của Trung tâm dữ liệu quốc gia.

    Tổ chức, cá nhân khai thác và sử dụng dữ liệu của chính mình trong Cơ sở dữ liệu tổng hợp quốc gia và các cơ sở dữ liệu khác do cơ quan Nhà nước quản lý không phải nộp phí.

    Trong khi đó, các tổ chức và cá nhân không phải là cơ quan Đảng, cơ quan Nhà nước hoặc tổ chức chính trị – xã hội khi khai thác, sử dụng dữ liệu của tổ chức, cá nhân khác trong Cơ sở dữ liệu tổng hợp quốc gia và các cơ sở dữ liệu khác do cơ quan Nhà nước quản lý phải nộp phí theo quy định của pháp luật về phí và lệ phí.

    1. Sản phẩm, dịch vụ về dữ liệu

    Luật Dữ liệu 2024 cũng quy định về các sản phẩm và dịch vụ liên quan đến dữ liệu, bao gồm: trung gian dữ liệu, phân tích dữ liệu, tổng hợp dữ liệu và sàn dữ liệu.

    Các tổ chức cung cấp các sản phẩm, dịch vụ này có trách nhiệm:

    • Cung cấp dịch vụ cho tổ chức, cá nhân trên cơ sở thỏa thuận bằng hợp đồng cung cấp dịch vụ;
    • Bảo đảm kênh tiếp nhận thông tin và việc sử dụng dịch vụ thông suốt, liên tục;
    • Thực hiện quản lý, kiểm tra, giám sát an toàn dữ liệu, bảo mật dữ liệu thường xuyên; phòng ngừa, ngăn chặn và xử lý rủi ro dữ liệu; giám sát hành vi có thể ảnh hưởng đến việc bảo vệ dữ liệu; và
    • Tuân thủ quy định của pháp luật về an toàn thông tin mạng, pháp luật về an ninh mạng, pháp luật về giao dịch điện tử và quy định khác của pháp luật có liên quan. 
    1. Một số nội dung đáng chú ý khác

    Ngoài các nội dung nêu trên, Luật Dữ liệu 2024  còn có một số quy định về hỗ trợ phát triển hạ tầng dữ liệu, xây dựng Trung tâm dữ liệu quốc gia và Cơ sở dữ liệu tổng hợp quốc gia, tạo điều kiện cho việc liên thông, kết nối, chia sẻ hiệu quả dữ liệu giữa các bộ, ngành, địa phương và khu vực tư nhân, v.v.

    1. Luật Bảo vệ dữ liệu cá nhân 2025 và Nghị định 365/2025
    1. Phạm vi điều chỉnh và đối tượng áp dụng

    Luật Bảo vệ dữ liệu cá nhân 2025  quy định về dữ liệu cá nhân, bảo vệ dữ liệu cá nhân và quyền, nghĩa vụ, trách nhiệm của cơ quan, tổ chức, cá nhân có liên quan.

    Luật này áp dụng đối với (a) Cơ quan, tổ chức, cá nhân Việt Nam; (b) Cơ quan, tổ chức, cá nhân nước ngoài tại Việt Nam; và (c) Cơ quan, tổ chức, cá nhân nước ngoài trực tiếp tham gia hoặc có liên quan đến hoạt động xử lý dữ liệu cá nhân của công dân Việt Nam và người gốc Việt Nam chưa xác định được quốc tịch đang sinh sống tại Việt Nam đã được cấp giấy chứng nhận căn cước.

    1. Giải thích từ ngữ

    Luật Bảo vệ dữ liệu cá nhân 2025 cũng quy định về giải thích từ ngữ nhằm làm rõ một số thuật ngữ quan trọng như: dữ liệu cá nhân, dữ liệu cá nhân nhạy cảm, dữ liệu cá nhân cơ bản, bảo vệ dữ liệu cá nhân, chủ thể dữ liệu cá nhân, v.v.

    Danh mục dữ liệu cá nhân nhạy cảm và dữ liệu cá nhân cơ bản được quy định cụ thể tại Nghị định 365/2025.

    1. Các trường hợp được phép chuyển giao dữ liệu cá nhân

    Luật Bảo vệ dữ liệu cá nhân 2025 quy định các trường hợp được phép chuyển giao dữ liệu cá nhân, chẳng hạn như chia sẻ dữ liệu giữa các bộ phận trong cùng một cơ quan, tổ chức hoặc chuyển giao dữ liệu trong quá trình tái cấu trúc doanh nghiệp, bao gồm sáp nhập và mua lại.

    Việc chuyển giao dữ liệu cá nhân trong các trường hợp này không được coi là mua bán dữ liệu cá nhân, dù có thu phí hay không.

    Trong một số trường hợp, tổ chức, cá nhân chuyển giao dữ liệu cá nhân phải thiết lập thỏa thuận về việc chuyển giao dữ liệu cá nhân với bên nhận dữ liệu, theo quy định tại Điều 7 Nghị định 365/2025.

    1. Chuyển dữ liệu cá nhân xuyên biên giới

    Luật Bảo vệ dữ liệu cá nhân 2025 quy định các trường hợp chuyển dữ liệu cá nhân xuyên biên giới, bao gồm:

    • Chuyển dữ liệu cá nhân đang lưu trữ tại Việt Nam đến hệ thống lưu trữ dữ liệu đặt ngoài lãnh thổ nước Cộng hòa xã hội chủ nghĩa Việt Nam;
    • Cơ quan, tổ chức, cá nhân tại Việt Nam chuyển dữ liệu cá nhân cho tổ chức, cá nhân ở nước ngoài;
    • Cơ quan, tổ chức, cá nhân tại Việt Nam hoặc ở nước ngoài sử dụng nền tảng ở ngoài lãnh thổ nước Cộng hòa xã hội chủ nghĩa Việt Nam để xử lý dữ liệu cá nhân được thu thập tại Việt Nam.

    Cơ quan, tổ chức, cá nhân thực hiện các hoạt động nêu trên phải lập hồ sơ đánh giá tác động chuyển dữ liệu cá nhân xuyên biên giới và gửi 01 bản chính cho cơ quan chuyên trách bảo vệ dữ liệu cá nhân trong thời hạn 60 ngày kể từ ngày đầu tiên thực hiện việc chuyển dữ liệu cá nhân xuyên biên giới, trừ trường hợp quy định tại khoản 6 Điều 20 Luật Bảo vệ dữ liệu cá nhân 2025.

    1. Chỉ định bộ phận hoặc nhân sự bảo vệ dữ liệu cá nhân

    Luật Bảo vệ dữ liệu cá nhân 2025 quy định cơ quan, tổ chức có trách nhiệm chỉ định bộ phận, nhân sự đủ điều kiện năng lực bảo vệ dữ liệu cá nhân hoặc thuê tổ chức, cá nhân cung cấp dịch vụ bảo vệ dữ liệu cá nhân.

    1. Thông báo vi phạm quy định về bảo vệ dữ liệu cá nhân

    Trong trường hợp phát hiện hành vi vi phạm có thể gây tổn hại đến quốc phòng, an ninh quốc gia, trật tự, an toàn xã hội, hoặc xâm phạm đến tính mạng, sức khỏe, danh dự, nhân phẩm hoặc tài sản của chủ thể dữ liệu, bên kiểm soát dữ liệu, bên xử lý dữ liệu hoặc bên thứ ba phải thông báo cho cơ quan chuyên trách bảo vệ dữ liệu cá nhân chậm nhất trong vòng 72 giờ kể từ thời điểm phát hiện vi phạm. 

    1. Xử lý vi phạm pháp luật về bảo vệ dữ liệu cá nhân

    Luật Bảo vệ dữ liệu cá nhân 2025 quy định các chế tài tài chính đối với hành vi vi phạm quy định về bảo vệ dữ liệu cá nhân.

    Theo Điều 8 của Luật Bảo vệ dữ liệu cá nhân 2025, mức phạt tiền tối đa gồm:

    • 10 lần khoản thu có được từ hành vi mua, bán dữ liệu cá nhân trái phép;
    • 5% doanh thu của năm trước liền kề đối với tổ chức vi phạm quy định về chuyển dữ liệu cá nhân xuyên biên giới;
    • 03 tỷ đồng đối với các hành vi vi phạm khác trong lĩnh vực bảo vệ dữ liệu cá nhân.

    Trong trường hợp không có khoản thu hoặc không có doanh thu, hoặc mức phạt tính theo khoản thu/doanh thu thấp hơn mức tối đa, thì áp dụng mức phạt tối đa 03 tỷ đồng theo quy định của Luật.

    1. Một số nội dung đáng chú ý khác

    Ngoài các nội dung nêu trên, Luật Bảo vệ dữ liệu cá nhân 2025 còn có các quy định liên quan đến đánh giá tác động xử lý dữ liệu cá nhân, bảo vệ dữ liệu cá nhân trong tuyển dụng, quản lý, sử dụng người lao động, tiêu chuẩn, quy chuẩn kỹ thuật về bảo vệ dữ liệu cá nhân, v.v.

    Bản cập nhật pháp lý này chỉ nhằm mục đích cung cấp thông tin chung và không cấu thành ý kiến tư vấn pháp lý. Tài liệu này không nên được xem là cơ sở duy nhất để đưa ra quyết định hoặc thực hiện hành động liên quan. Việc áp dụng các thông tin trong tài liệu này có thể khác nhau tùy thuộc vào từng hoàn cảnh cụ thể.