Dữ liệu cá nhân cơ bản và dữ liệu cá nhân nhạy cảm khác nhau thế nào?
Trong bối cảnh doanh nghiệp ngày càng phụ thuộc vào dữ liệu để vận hành, chăm sóc khách hàng và phát triển dịch vụ số, việc hiểu đúng bản chất của dữ liệu cá nhân không còn là lựa chọn mà đã trở thành yêu cầu bắt buộc.
Rất nhiều tổ chức hiện nay vẫn đang thu thập thông tin cá nhân qua website, ứng dụng, biểu mẫu đăng ký, hợp đồng, hệ thống CRM hoặc hồ sơ nội bộ, nhưng lại chưa phân biệt rõ giữa dữ liệu cá nhân cơ bản và dữ liệu cá nhân nhạy cảm. Đây là một khoảng trống rất lớn, bởi nếu phân loại sai, doanh nghiệp có thể áp dụng sai cách lưu trữ, sai quy trình bảo mật và tự đẩy mình vào rủi ro tuân thủ.
Theo Nghị định 356/2025/NĐ-CP, dữ liệu cá nhân được chia thành hai nhóm rõ ràng: dữ liệu cá nhân cơ bản và dữ liệu cá nhân nhạy cảm. Mỗi nhóm có mức độ rủi ro khác nhau, vì vậy cũng đòi hỏi mức độ kiểm soát và bảo vệ khác nhau.
1. Dữ liệu cá nhân cơ bản là gì?
Dữ liệu cá nhân cơ bản là những thông tin gắn với một con người cụ thể và có thể giúp xác định danh tính của người đó.
Theo Nghị định 356/2025/NĐ-CP, nhóm dữ liệu này bao gồm các thông tin như:
- Họ, chữ đệm và tên
- Ngày, tháng, năm sinh
- Giới tính
- Nơi sinh, nơi đăng ký thường trú, tạm trú, nơi ở hiện tại, quê quán, địa chỉ liên hệ
- Quốc tịch
- Hình ảnh của cá nhân
- Số điện thoại
- Số định danh cá nhân
- Số hộ chiếu
- Số giấy phép lái xe
- Số biển số xe
- Tình trạng hôn nhân
- Thông tin về mối quan hệ gia đình
- Thông tin về tài khoản số của cá nhân.
Ví dụ thực tế về dữ liệu cá nhân cơ bản
Trong hoạt động hàng ngày, doanh nghiệp thường xuyên tiếp xúc với nhóm dữ liệu này, chẳng hạn như:
- Khách hàng điền họ tên, số điện thoại, email, địa chỉ khi mua hàng
- Ứng viên nộp CV, ảnh chân dung, ngày sinh, địa chỉ cư trú
- Nhân viên khai báo CCCD, tình trạng hôn nhân, thông tin người thân
- Người dùng tạo tài khoản trên app bằng số điện thoại hoặc email
Đây là nhóm dữ liệu phổ biến nhất, nhưng không vì thế mà doanh nghiệp được phép xem nhẹ.
2. Dữ liệu cá nhân nhạy cảm là gì?
Dữ liệu cá nhân nhạy cảm là nhóm dữ liệu mà nếu bị lộ, bị sử dụng sai mục đích hoặc bị khai thác trái phép thì có thể gây ảnh hưởng nghiêm trọng hơn đến quyền riêng tư, danh dự, sự an toàn, tài chính hoặc các quyền lợi hợp pháp khác của cá nhân.
Theo Nghị định 356/2025/NĐ-CP, dữ liệu cá nhân nhạy cảm bao gồm:
- Dữ liệu tiết lộ nguồn gốc chủng tộc, dân tộc
- Quan điểm chính trị, tôn giáo, tín ngưỡng
- Thông tin về đời sống riêng tư, bí mật cá nhân, bí mật gia đình
- Tình trạng sức khỏe
- Dữ liệu sinh trắc học, đặc điểm di truyền
- Dữ liệu về đời sống tình dục, xu hướng tình dục
- Dữ liệu về tội phạm, vi phạm pháp luật
- Vị trí của cá nhân được xác định qua dịch vụ định vị
- Tên đăng nhập và mật khẩu truy cập tài khoản định danh điện tử
- Hình ảnh thẻ căn cước, thẻ CCCD, CMND
- Tên đăng nhập, mật khẩu tài khoản ngân hàng
- Thông tin thẻ ngân hàng
- Lịch sử giao dịch tài chính, tín dụng, chứng khoán, bảo hiểm
- Dữ liệu theo dõi hành vi, hoạt động sử dụng dịch vụ viễn thông, mạng xã hội, dịch vụ trực tuyến
- Các dữ liệu khác mà pháp luật yêu cầu phải giữ bí mật hoặc có biện pháp bảo vệ chặt chẽ.
Ví dụ thực tế về dữ liệu cá nhân nhạy cảm
Doanh nghiệp có thể đang xử lý dữ liệu nhạy cảm trong rất nhiều tình huống mà chính mình chưa nhận ra:
- Ứng dụng mobile thu thập vị trí GPS theo thời gian thực
- Ngân hàng hoặc ví điện tử lưu thông tin tài khoản, thẻ, lịch sử giao dịch
- Hệ thống chấm công dùng vân tay hoặc nhận diện khuôn mặt
- Ứng dụng y tế lưu thông tin bệnh án, kết quả khám chữa bệnh
- Website hoặc nền tảng số ghi nhận hành vi người dùng, lịch sử truy cập, lịch sử tương tác
- Doanh nghiệp lưu ảnh chụp CCCD khi xác thực khách hàng
Đây là những dữ liệu cần được bảo vệ ở mức cao hơn rất nhiều so với nhóm dữ liệu cơ bản.
3. CCCD, tài khoản ngân hàng, vị trí, sinh trắc học đang thuộc nhóm nào?
Đây là phần nhiều doanh nghiệp dễ nhầm lẫn nhất.
CCCD
- Số định danh cá nhân/CCCD: thuộc dữ liệu cá nhân cơ bản
- Hình ảnh thẻ CCCD/CMND: thuộc dữ liệu cá nhân nhạy cảm.
Điều này có nghĩa là không phải cứ liên quan đến CCCD thì đều giống nhau về mức độ rủi ro. Một trường thông tin là số CCCD sẽ khác hoàn toàn với việc lưu ảnh chụp hai mặt thẻ CCCD trong hệ thống.
Tài khoản ngân hàng
- Tên đăng nhập tài khoản ngân hàng
- Mật khẩu truy cập
- Thông tin thẻ ngân hàng
- Lịch sử giao dịch tài chính
- đều thuộc nhóm dữ liệu cá nhân nhạy cảm.
Đây là nhóm dữ liệu nếu bị lộ có thể dẫn đến hậu quả tức thì về tài chính, gian lận hoặc chiếm đoạt tài sản.
Vị trí cá nhân
Dữ liệu vị trí được xác định qua dịch vụ định vị thuộc nhóm dữ liệu cá nhân nhạy cảm.
Ví dụ:
- Ứng dụng giao hàng theo dõi lộ trình shipper
- App bán lẻ xin quyền truy cập vị trí để gợi ý chi nhánh gần nhất
- Ứng dụng tài chính theo dõi vị trí đăng nhập bất thường
Thông tin vị trí không chỉ cho biết một người đang ở đâu, mà còn có thể phản ánh thói quen, lịch trình, nơi làm việc, nơi ở hoặc mối quan hệ xã hội của họ.
Dữ liệu sinh trắc học
Dữ liệu sinh trắc học như:
- Vân tay
- Khuôn mặt
- Mống mắt
- Giọng nói dùng cho xác thực sinh học
- thuộc nhóm dữ liệu cá nhân nhạy cảm.
Đây là loại dữ liệu đặc biệt nhạy cảm vì gắn trực tiếp với đặc điểm nhận dạng duy nhất của một cá nhân và rất khó thay đổi khi đã bị lộ.
4. Vì sao doanh nghiệp phải phân biệt thật rõ hai nhóm dữ liệu này?
Lý do đầu tiên là mức độ rủi ro khác nhau.
Một số điện thoại bị lộ có thể gây phiền toái, spam hoặc mạo danh. Nhưng nếu lịch sử giao dịch ngân hàng, dữ liệu vị trí hay thông tin sinh trắc học bị lộ, hậu quả có thể nghiêm trọng hơn nhiều: mất tiền, đánh cắp danh tính, giám sát trái phép hoặc xâm phạm nghiêm trọng đời tư.
Lý do thứ hai là nghĩa vụ bảo vệ khác nhau.
Nghị định quy định rằng trong quá trình xử lý dữ liệu cá nhân nhạy cảm, cơ quan, tổ chức phải thiết lập:
- quy định phân quyền giới hạn truy cập,
- quy trình xử lý,
- và các biện pháp bảo mật phù hợp.
Điều đó có nghĩa là doanh nghiệp không thể dùng cùng một cách để bảo vệ tất cả loại dữ liệu. Nếu đang xử lý dữ liệu nhạy cảm mà vẫn lưu trữ sơ sài, chia sẻ nội bộ không kiểm soát hoặc cấp quyền truy cập quá rộng, rủi ro sẽ tăng lên rất nhanh.
Lý do thứ ba là phân loại đúng là bước đầu tiên của tuân thủ.
Muốn xin sự đồng ý đúng, muốn lưu đúng thời hạn, muốn phân quyền đúng người, muốn mã hóa đúng dữ liệu, doanh nghiệp đều phải bắt đầu từ việc biết mình đang xử lý loại dữ liệu nào.
5. Những sai lầm doanh nghiệp thường gặp
Trong thực tế, nhiều doanh nghiệp không cố tình vi phạm, nhưng lại sai ngay từ cách hiểu dữ liệu. Một số sai lầm phổ biến gồm:
Gộp tất cả dữ liệu vào một nhóm
Nhiều tổ chức cho rằng “dữ liệu khách hàng thì cứ bảo vệ như nhau”. Cách hiểu này khiến doanh nghiệp không ưu tiên bảo vệ đúng nhóm dữ liệu có mức độ rủi ro cao hơn.
Thu thập quá nhiều nhưng không rõ mục đích
Doanh nghiệp có thể đang lưu cả ảnh CCCD, dữ liệu vị trí, dữ liệu khuôn mặt hoặc lịch sử hành vi mà chưa đánh giá kỹ sự cần thiết.
Lưu dữ liệu nhạy cảm như dữ liệu thông thường
Ví dụ: lưu ảnh CCCD trên thư mục dùng chung, chia sẻ file nội bộ qua nhiều bộ phận, hoặc cho quá nhiều nhân sự truy cập.
Không kiểm soát vòng đời dữ liệu
Thu thập xong nhưng không có chính sách xóa, hủy, lưu trữ, phân quyền hoặc rà soát định kỳ.
6. Doanh nghiệp nên làm gì ngay bây giờ?
Để giảm rủi ro và tiến gần hơn tới tuân thủ, doanh nghiệp nên bắt đầu từ 4 việc cơ bản sau:
Rà soát toàn bộ dữ liệu đang thu thập
Xác định rõ:
- đang thu thập từ đâu,
- phục vụ mục đích gì,
- thuộc nhóm dữ liệu cơ bản hay nhạy cảm.
Phân loại dữ liệu theo mức độ rủi ro
Dữ liệu càng nhạy cảm thì càng cần giới hạn người truy cập, siết quy trình xử lý và tăng biện pháp bảo mật.
Thiết lập quy trình xử lý riêng cho dữ liệu nhạy cảm
Bao gồm:
- phân quyền,
- lưu trữ,
- truyền tải,
- mã hóa,
- nhật ký truy cập,
- cảnh báo bất thường.
Đánh giá lại hệ thống công nghệ đang sử dụng
Website, app, CRM, nền tảng cloud, hệ thống lưu log, hệ thống xác thực, endpoint và các nền tảng theo dõi hành vi người dùng đều cần được rà soát dưới góc độ bảo vệ dữ liệu cá nhân.
Kết luận
Dữ liệu cá nhân cơ bản và dữ liệu cá nhân nhạy cảm không chỉ khác nhau ở tên gọi, mà khác nhau ở mức độ ảnh hưởng khi bị lộ, cách thức xử lý và trách nhiệm bảo vệ của doanh nghiệp.
- Một số CCCD không giống ảnh thẻ CCCD.
- Một số điện thoại không giống vị trí GPS thời gian thực.
- Một ảnh chân dung không giống dữ liệu sinh trắc học dùng để xác thực.
- Một họ tên khách hàng không giống lịch sử giao dịch ngân hàng.
Doanh nghiệp càng hiểu rõ dữ liệu mình đang nắm giữ, càng có cơ hội bảo vệ đúng, vận hành đúng và giảm rủi ro pháp lý trong tương lai.
Nếu tổ chức của bạn đang thu thập dữ liệu khách hàng, nhân sự, người dùng app hoặc đối tác, đây là thời điểm phù hợp để rà soát lại toàn bộ hệ thống phân loại và bảo vệ dữ liệu cá nhân.
Liên hệ ICS để được tư vấn giải pháp bảo vệ dữ liệu cá nhân phù hợp cho doanh nghiệp
TT3-5, Khu đô thị Đại Kim, Hoàng Mai, Hà Nội
Hotline: 0707806860
Email: info@icss.com.vn
Website: www.icss.com.vn

