Kể từ ngày 01/01/2026, Nghị định 356/2025/NĐ-CP đã chính thức có hiệu lực, cụ thể hóa Luật Bảo vệ Dữ liệu Cá nhân số 91/2025/QH15. Trong hệ thống pháp luật mới này, không phải mọi thông tin cá nhân đều được đối xử như nhau: có một nhóm đặc biệt gọi là dữ liệu cá nhân nhạy cảm – và doanh nghiệp nào xử lý nhóm này mà không tuân thủ đúng quy định sẽ đối mặt với mức phạt cao hơn nhiều so với dữ liệu thông thường.
Định nghĩa pháp lý
Theo khoản 3 Điều 2 Luật Bảo vệ Dữ liệu Cá nhân 2025:
"Dữ liệu cá nhân nhạy cảm là dữ liệu cá nhân gắn liền với quyền riêng tư của cá nhân, khi bị xâm phạm sẽ gây ảnh hưởng trực tiếp đến quyền, lợi ích hợp pháp của cơ quan, tổ chức, cá nhân, thuộc danh mục do Chính phủ ban hành."
Điều đặc biệt là Luật không tự liệt kê mà giao Nghị định 356 ban hành danh mục cụ thể.
13 nhóm dữ liệu nhạy cảm theo Điều 4 Nghị định 356
Nguồn: Điều 4 Nghị định 356/2025/NĐ-CP và khoản 3 Điều 2 Luật 91/2025/QH15
Điểm mới so với Nghị định 13/2023
Nghị định 356 mở rộng đáng kể phạm vi nhạy cảm so với người tiền nhiệm:
- Dữ liệu vi phạm pháp luật: trước đây chỉ dữ liệu vi phạm đến mức bị xử lý hình sự mới là nhạy cảm; nay mọi vi phạm pháp luật đều được xếp vào nhóm này.
- Lĩnh vực tài chính mở rộng: không chỉ giao dịch ngân hàng mà còn gồm chứng khoán và bảo hiểm.
- Bổ sung hành vi mạng: dữ liệu theo dõi hành vi dùng mạng xã hội và dịch vụ viễn thông lần đầu được liệt kê là nhạy cảm.
Vì sao bị phạt nặng hơn?
Khi xử lý dữ liệu nhạy cảm, doanh nghiệp phải áp dụng thêm nghĩa vụ so với dữ liệu cơ bản;
- Phân quyền giới hạn truy cập – chỉ nhân sự có thẩm quyền mới được xem/chỉnh sửa.
- Quy trình xử lý riêng – phải có quy trình viết thành văn bản.
- Biện pháp bảo mật vật lý và kỹ thuật – mã hóa, ẩn danh khi chuyển giao.
- Đồng ý riêng biệt – không thể gộp chung vào một checkbox "chấp nhận điều khoản".
Mức phạt tối đa theo Luật 91/2025 đối với vi phạm liên quan đến dữ liệu nhạy cảm có thể lên 5% tổng doanh thu năm hoặc 5 tỷ đồng, tùy mức nào cao hơn. Đặc biệt, hành vi để lộ dữ liệu nhạy cảm của từ 5 triệu công dân trở lên sẽ bị phạt bằng 5% tổng doanh thu năm tài chính liền trước tại Việt Nam theo dự thảo Nghị định xử phạt.
Doanh nghiệp cần làm gì ngay?
Bước đầu tiên là kiểm kê toàn bộ luồng dữ liệu trong tổ chức, xác định đang xử lý loại nào. Nhiều doanh nghiệp thương mại điện tử và fintech đang xử lý dữ liệu vị trí GPS, lịch sử giao dịch ngân hàng hoặc dữ liệu sinh trắc học nhưng chưa có biện pháp bảo vệ tương xứng.
→ ICS cung cấp giải pháp CSA-Endpoint và AI SOC giúp doanh nghiệp phân loại, giám sát và bảo vệ dữ liệu nhạy cảm theo đúng yêu cầu Nghị định 356.

