Bỏ qua điều hướng
ICSAn ninh mạng quốc tế
Đối tác
Tin tứcTuyển dụngLiên hệ
Liên hệ ICS
TRAO ĐỔI CÙNG ICS

Bạn đang cần bảo vệ hệ thống nào?

Đặt lịch tư vấn
ICSAn ninh mạng quốc tế

Công ty Cổ phần An ninh mạng Quốc tế

TT3-5 Khu đô thị Đại Kim mới, Định Công, Hà Nội

Sơ đồ trang
Liên hệ trực tiếp
0707 806 860contact@ics.vn
Facebook YouTube Zalo
© 2026 ICS. Bảo lưu mọi quyền.
Chính sách bảo mật
  1. Trang chủ
  2. Tin tức
  3. Luật Bảo vệ dữ liệu cá nhân mới: Doanh nghiệp cần rà soát gì từ dữ liệu, quy trình đến hợp đồng?
Tài liệu và hướng dẫn/4 phút đọc

Luật Bảo vệ dữ liệu cá nhân mới: Doanh nghiệp cần rà soát gì từ dữ liệu, quy trình đến hợp đồng?

16 tháng 8, 2026•ICS Cyber Security

Luật Bảo vệ dữ liệu cá nhân số 91/2025/QH15 có hiệu lực từ ngày 01/01/2026. Doanh nghiệp cần chuyển từ cách tiếp cận xử lý từng sự việc sang quản trị dữ liệu có hệ thống — từ dữ liệu đang nắm giữ, quy trình vận hành đến trách nhiệm của các bên trong hợp đồng.

Hình minh họa cho bài viết: Luật Bảo vệ dữ liệu cá nhân mới: Doanh nghiệp cần rà soát gì từ dữ liệu, quy trình đến hợp đồng?
Mục lục 5 mục
1. Rà soát dữ liệu đang thu thập và xử lý2. Chuẩn hóa quy trình xử lý dữ liệu3. Rà soát hợp đồng với bên thứ ba4. Bắt đầu bằng kế hoạch thực tếDoanh nghiệp đã sẵn sàng rà soát năng lực bảo vệ dữ liệu?
Trong bài viết1. Rà soát dữ liệu đang thu thập và xử lý2. Chuẩn hóa quy trình xử lý dữ liệu3. Rà soát hợp đồng với bên thứ ba4. Bắt đầu bằng kế hoạch thực tếDoanh nghiệp đã sẵn sàng rà soát năng lực bảo vệ dữ liệu?Trao đổi với ICS

Dữ liệu cá nhân hiện xuất hiện trong gần như mọi hoạt động: tuyển dụng, chăm sóc khách hàng, bán hàng, marketing, quản lý nhân sự, vận hành ứng dụng và làm việc với đối tác.

Vì vậy, tuân thủ không chỉ là cập nhật một biểu mẫu đồng ý. Doanh nghiệp cần hiểu mình đang thu thập dữ liệu gì, dữ liệu di chuyển qua những hệ thống nào, ai có thể truy cập và bên thứ ba nào đang xử lý dữ liệu thay mặt doanh nghiệp.

1. Rà soát dữ liệu đang thu thập và xử lý

Doanh nghiệp cần lập danh mục dữ liệu cá nhân đang nắm giữ, bao gồm dữ liệu khách hàng, nhân sự, ứng viên, đối tác và người dùng website.

Một số câu hỏi cần làm rõ:

  • Dữ liệu nào đang được thu thập, lưu trữ hoặc chia sẻ?
  • Dữ liệu được thu thập cho mục đích gì?
  • Mục đích đó có thực sự cần tất cả các trường thông tin đang yêu cầu không?
  • Dữ liệu đang được lưu ở đâu: hệ thống nội bộ, cloud, CRM hay nền tảng của bên thứ ba?
  • Dữ liệu được lưu trong bao lâu và khi nào cần xóa hoặc hủy?

Việc rà soát này giúp doanh nghiệp giảm tình trạng thu thập dữ liệu quá mức, dữ liệu phân tán và dữ liệu tồn tại nhưng không còn rõ mục đích sử dụng.

2. Chuẩn hóa quy trình xử lý dữ liệu

Doanh nghiệp cần có quy trình rõ ràng cho toàn bộ vòng đời dữ liệu: thu thập, sử dụng, chia sẻ, lưu trữ, chỉnh sửa, xóa và xử lý yêu cầu của chủ thể dữ liệu.

Luật xác lập các quyền cơ bản của chủ thể dữ liệu, gồm quyền được biết, đồng ý, truy cập, chỉnh sửa và yêu cầu xóa dữ liệu. Vì vậy, doanh nghiệp cần xác định đầu mối tiếp nhận và thời gian xử lý các yêu cầu liên quan đến dữ liệu cá nhân.bocongan.gov

Bên cạnh đó, quy trình cũng cần bao gồm:

  • Phân quyền truy cập dữ liệu theo vai trò.
  • Cơ chế ghi nhận và giám sát hoạt động xử lý dữ liệu.
  • Quy trình phát hiện, ứng phó và báo cáo khi xảy ra sự cố dữ liệu.
  • Đào tạo nhân sự về nguyên tắc xử lý và bảo vệ dữ liệu.

3. Rà soát hợp đồng với bên thứ ba

Dữ liệu cá nhân thường không chỉ được xử lý trong nội bộ. Doanh nghiệp có thể sử dụng nền tảng cloud, CRM, phần mềm nhân sự, đơn vị marketing, đối tác vận hành hoặc nhà cung cấp dịch vụ công nghệ.

Luật quy định bên xử lý dữ liệu cá nhân chỉ được tiếp nhận dữ liệu sau khi có thỏa thuận hoặc hợp đồng về xử lý dữ liệu với bên kiểm soát dữ liệu; đồng thời phải xử lý dữ liệu theo đúng nội dung đã ký kết.static3.luatvietnam+1

Do đó, doanh nghiệp cần rà soát hợp đồng và phụ lục với bên thứ ba, đặc biệt các nội dung:

  • Mục đích, phạm vi và loại dữ liệu được xử lý.
  • Trách nhiệm bảo mật và biện pháp bảo vệ dữ liệu.
  • Quyền, nghĩa vụ và trách nhiệm khi xảy ra vi phạm.
  • Thời hạn lưu trữ, hoàn trả hoặc xóa dữ liệu khi kết thúc dịch vụ.
  • Cơ chế phối hợp xử lý yêu cầu của chủ thể dữ liệu và sự cố bảo mật.

4. Bắt đầu bằng kế hoạch thực tế

Doanh nghiệp không cần xử lý mọi việc cùng lúc. Một lộ trình hợp lý có thể bắt đầu từ:

  1. Kiểm kê dữ liệu và hệ thống đang xử lý dữ liệu cá nhân.
  2. Xác định các hoạt động, hệ thống và đối tác có rủi ro cao.
  3. Chuẩn hóa biểu mẫu, chính sách và quy trình nội bộ.
  4. Rà soát hợp đồng xử lý dữ liệu với bên thứ ba.
  5. Phân công đầu mối phụ trách và tổ chức đào tạo định kỳ.Tuân thủ dữ liệu không phải là một dự án giấy tờ. Đó là năng lực quản trị giúp doanh nghiệp bảo vệ khách hàng, giảm rủi ro và duy trì niềm tin trong môi trường số.

Doanh nghiệp đã sẵn sàng rà soát năng lực bảo vệ dữ liệu?

ICS hỗ trợ doanh nghiệp đánh giá hiện trạng xử lý dữ liệu cá nhân, rà soát rủi ro và xây dựng lộ trình bảo vệ dữ liệu phù hợp với mô hình vận hành thực tế.

Tin mới
Bản tin và cập nhật · 16 thg 8, 2026BẢN TIN 16/08/2026: VIỆT NAM ĐỊNH HƯỚNG XÂY DỰNG KHUNG BẢO ĐẢM AN NINH AI QUỐC GIA VÀO NĂM 2027Câu chuyện triển khai · 15 thg 8, 2026CASE STUDY: M&S VÀ BÀI TOÁN PHẢN ỨNG SỰ CỐ KHI HỆ THỐNG PHẢI NGỪNG HOẠT ĐỘNG
Xem cùng chủ đềTài liệu và hướng dẫnXem tất cảTin tứcBước tiếp theoTrao đổi với ICS
Đọc tiếp

Bài viết liên quan

Xem tất cả
01
Góc nhìn chuyên môn · 13 thg 8, 2026

3 HIỂU LẦM KHIẾN DOANH NGHIỆP TRÌ HOÃN BẢO VỆ DỮ LIỆU

02
Câu chuyện triển khai · 15 thg 8, 2026

CASE STUDY: M&S VÀ BÀI TOÁN PHẢN ỨNG SỰ CỐ KHI HỆ THỐNG PHẢI NGỪNG HOẠT ĐỘNG

03
Góc nhìn chuyên môn · 14 thg 8, 2026

TỰ XÂY HAY THUÊ NGOÀI NĂNG LỰC BẢO VỆ DỮ LIỆU ?