Nhiều chủ doanh nghiệp nhỏ nghĩ chỉ cần một dòng chính sách bảo mật trên website là đã tuân thủ luật bảo vệ dữ liệu cá nhân. Từ 1/1/2026, Nghị định 356/2025/NĐ-CP quy định chi tiết thi hành Luật Bảo vệ dữ liệu cá nhân với yêu cầu cụ thể hơn nhiều: xin sự đồng ý rõ ràng, cân nhắc chỉ định người phụ trách bảo vệ dữ liệu, kiểm soát việc chuyển dữ liệu ra nước ngoài và chuẩn bị quy trình thông báo sự cố. Bài viết dưới đây liệt kê các bước cụ thể để doanh nghiệp SME bắt đầu tuân thủ đúng thay vì chỉ làm hình thức.
Luật Bảo vệ dữ liệu cá nhân 2026 yêu cầu gì đối với doanh nghiệp?
Nghị định 356/2025/NĐ-CP (hiệu lực từ 1/1/2026, thay thế Nghị định 13/2023/NĐ-CP) quy định chi tiết một số điều và biện pháp thi hành Luật Bảo vệ dữ liệu cá nhân. Bốn nhóm yêu cầu chính đáng chú ý với doanh nghiệp:
- Xử lý dữ liệu cá nhân phải dựa trên sự đồng ý rõ ràng, minh bạch và có thể kiểm chứng của chủ thể dữ liệu, không còn dựa vào "điều khoản mẫu" hay suy diễn đồng ý ngầm.
- Doanh nghiệp có thể bổ nhiệm người phụ trách bảo vệ dữ liệu (DPO) trong nội bộ và/hoặc thuê tổ chức, cá nhân cung cấp dịch vụ bảo vệ dữ liệu cá nhân (DPD).
- Khi chuyển dữ liệu cá nhân ra nước ngoài, phải lập hồ sơ đánh giá tác động và thông báo cơ quan chuyên trách (Bộ Công an), kèm văn bản ràng buộc trách nhiệm pháp lý với bên nhận dữ liệu.
- Phải có quy trình thông báo khi xảy ra sự cố vi phạm dữ liệu; riêng dữ liệu vị trí và dữ liệu sinh trắc học có thời hạn thông báo trong 72 giờ.
Hình: Kiểm soát quyền truy cập và bảo vệ dữ liệu cá nhân của khách hàng. Nguồn: Pixabay (giấy phép sử dụng miễn phí).
Cần chuẩn bị gì trước khi bắt đầu rà soát tuân thủ?
Trước khi lập bất kỳ hồ sơ nào, doanh nghiệp nên có sẵn:
- Danh sách các nơi đang thu thập, lưu dữ liệu khách hàng: phần mềm CRM, file Excel, Zalo OA, form đăng ký trên website, hệ thống bán hàng.
- Danh sách người hoặc bộ phận đang có quyền truy cập vào từng nguồn dữ liệu đó.
- Thông tin về việc dữ liệu có đang được lưu hoặc xử lý bởi bên thứ ba ở nước ngoài hay không, ví dụ phần mềm hoặc máy chủ đặt ở nước ngoài.
Các bước doanh nghiệp SME cần làm để tuân thủ gồm những gì?
- Rà soát lại toàn bộ kênh thu thập dữ liệu khách hàng và cập nhật cách xin sự đồng ý để đảm bảo rõ ràng, có thể kiểm chứng được, ví dụ lưu lại thời điểm và nội dung khách hàng đã đồng ý thay vì chỉ có một dòng chữ nhỏ mặc định.
- Cân nhắc chỉ định một người phụ trách bảo vệ dữ liệu (DPO) nội bộ nếu doanh nghiệp xử lý nhiều dữ liệu khách hàng, hoặc thuê dịch vụ DPD bên ngoài nếu chưa đủ nguồn lực.
- Nếu có chuyển dữ liệu ra nước ngoài, lập hồ sơ đánh giá tác động chuyển dữ liệu xuyên biên giới và ký văn bản ràng buộc trách nhiệm với bên nhận dữ liệu trước khi chuyển.
- Xây dựng quy trình nội bộ để phát hiện và thông báo sự cố vi phạm dữ liệu đúng thời hạn, đặc biệt lưu ý mốc 72 giờ với dữ liệu vị trí và sinh trắc học.
- Ghi lại toàn bộ các bước trên thành tài liệu nội bộ (nhật ký xử lý dữ liệu), để có thể trình bày khi cơ quan quản lý yêu cầu.
Tình huống minh hoạ: một doanh nghiệp dịch vụ quy mô nhỏ từng lưu thông tin khách hàng rải rác ở file Excel cá nhân của từng nhân viên sales và một phần mềm CRM dùng thử. Khi rà soát theo các bước trên, doanh nghiệp phát hiện dữ liệu khách hàng cũ vẫn còn trong file của nhân viên đã nghỉ việc, không ai theo dõi quyền truy cập. Sau khi gom dữ liệu về một hệ thống, giới hạn quyền truy cập theo vai trò và ghi lại thời điểm khách hàng đồng ý, doanh nghiệp mới có thể trả lời rõ ràng câu hỏi "dữ liệu khách hàng đang nằm ở đâu, ai truy cập được" nếu bị yêu cầu giải trình.
Những sai lầm thường gặp và cách tránh?
- Chỉ tải một mẫu chính sách bảo mật có sẵn trên mạng rồi đăng lên website mà không rà soát thực tế dữ liệu đang xử lý ra sao, đây là lỗi hình thức, không giải quyết được gốc rễ.
- Không biết chính xác dữ liệu khách hàng cũ (khách đã ngừng giao dịch, nhân viên cũ để lại) còn nằm ở đâu, dẫn tới rủi ro khi bị yêu cầu giải trình hoặc khi có sự cố.
- Không phân quyền truy cập rõ ràng, khiến nhiều người có thể xem hoặc tải dữ liệu khách hàng mà không có nhu cầu công việc thực sự.
Khi nào doanh nghiệp nên nhờ hỗ trợ bên ngoài?
Khi doanh nghiệp xử lý dữ liệu ở quy mô lớn, có chuyển dữ liệu ra nước ngoài thường xuyên, hoặc chưa có nhân sự chuyên trách hiểu rõ yêu cầu pháp lý, nên cân nhắc thuê dịch vụ tư vấn hoặc DPD bên ngoài thay vì tự làm sơ sài. Việc rà soát dữ liệu cũng dễ hơn khi doanh nghiệp đã có nền tảng dữ liệu tập trung thay cho nhiều file Excel rời rạc, tương tự cách một số doanh nghiệp đã số hóa hồ sơ nhân sự theo quy định hợp đồng lao động điện tử hay từng rút kinh nghiệm từ các dự án chuyển đổi số SME thất bại vì thiếu một đầu mối dữ liệu rõ ràng.
Nếu doanh nghiệp của bạn đang cần một điểm bắt đầu, Smartcore có thể cùng bạn rà soát dữ liệu khách hàng đang nằm ở đâu và ai truy cập được, trước khi lập hồ sơ tuân thủ đầy đủ.