14/01/2026
Ban hành Nghị định hướng dẫn Luật bảo vệ dữ liệu cá nhân 2025
Ngày 31/12/2025, Chính phủ ban hành Nghị định 356/2025/NĐ-CP hướng dẫn các quy định của Luật Bảo vệ dữ liệu cá nhân 2025. Theo đó, Nghị định có một số điểm đáng lưu ý như sau:
- Thay đổi danh mục dữ liệu cá nhân cơ bản. Bổ sung thêm “Thông tin về mỗi quan hệ gia đình (vợ, chồng)” được coi là dữ liệu cá nhân cơ bản. Lược bỏ loại “dữ liệu cá nhân phản ánh hoạt động, lịch sử hoạt động trên không gian mạng” ra khỏi danh mục dữ liệu cá nhân cơ bản và chuyển thành dữ liệu cá nhân nhạy cảm.
- Thay đổi danh mục dữ liệu cá nhân nhạy cảm. Quy định mở rộng và cụ thể hóa hơn các nhóm dữ liệu cá nhân thuộc danh mục dữ liệu cá nhân nhạy cảm bao gồm: Thông tin tên đăng nhập và mật khẩu truy cập tài khoản định danh điện tử của cá nhân; hình ảnh thẻ căn cước, thẻ căn cước công dân, chứng minh nhân dân; Tên đăng nhập, mật khẩu truy cập của tài khoản ngân hàng; thông tin thẻ ngân hàng, dữ liệu về lịch sử giao dịch của tài khoản ngân hàng; thông tin tài chính, tín dụng và các thông tin về hoạt động, lịch sử giao dịch tài chính, chứng khoán, bảo hiểm của khách hàng tại các tổ chức tín dụng, chi nhánh ngân hàng nước ngoài, tổ chức cung ứng dịch vụ trung gian thanh toán, chứng khoán, bảo hiểm, các tổ chức được phép khác; Dữ liệu theo dõi hành vi, hoạt động sử dụng dịch vụ viễn thông, mạng xã hội, dịch vụ truyền thông trực tuyến và các dịch vụ khác trên không gian mạng.
- Trong quá trình xử lý dữ liệu cá nhân nhạy cảm, cơ quan, tổ chức phải thiết lập quy định phân quyền giới hạn truy cập, quy trình xử lý và các biện pháp bảo mật.
- Việc chỉ định nhân sự bảo vệ dữ liệu cá nhân hoặc bộ phận bảo vệ dữ liệu cá nhân phải được thực hiện bằng văn bản chính thức của tổ chức; nội dung văn bản cần thể hiện rõ việc phân công, chức năng nhiệm vụ, quyền hạn và các yêu cầu khác đối với công tác bảo vệ dữ liệu cá nhân trong tổ chức đó. Trường hợp doanh nghiệp thành lập bộ phận bảo vệ dữ liệu cá nhân, các nhân sự trong bộ phận phải đáp ứng đủ các điều kiện năng lực như sau:
+ Có trình độ cao đẳng trở lên;
+ Có ít nhất 02 năm kinh nghiệm công tác (kể từ thời điểm tốt nghiệp) liên quan đến một trong các lĩnh vực về pháp chế, công nghệ thông tin, an ninh mạng, an ninh dữ liệu, quản trị rủi ro, kiểm soát tuân thủ, quản lý nhân sự, tổ chức cán bộ;
+ Đã được đào tạo, bồi dưỡng kiến thức pháp luật và kỹ năng chuyên môn về bảo vệ dữ liệu cá nhân.
- Cơ quan, tổ chức, cá nhân có hoạt động chuyển dữ liệu cá nhân xuyên biên giới phải lập, lưu trữ hồ sơ đánh giá tác động chuyển dữ liệu cá nhân xuyên biên giới và nộp 01 bản chính cho cơ quan chuyên trách bảo vệ dữ liệu cá nhân trong thời hạn 60 ngày kể từ ngày tiến hành chuyển dữ liệu cá nhân xuyên biên giới.
- Bên kiểm soát dữ liệu cá nhân, bên kiểm soát và xử lý dữ liệu cá nhân cần lập, lưu trữ hồ sơ đánh giá tác động xử lý dữ liệu cá nhân và gửi 01 bản chính cho cơ quan chuyên trách bảo vệ dữ liệu cá nhân trong thời gian 60 ngày kể từ ngày đầu tiên xử lý dữ liệu cá nhân.
- Hồ sơ chuyển dữ liệu cá nhân xuyên biên giới và hồ sơ đánh giá tác động xử lý dữ liệu cá nhân được cập nhật định kỳ 06 tháng kể từ lần đầu nộp hồ sơ trong các trường hợp sau: (i) Khi phát sinh mục đích chuyển dữ liệu cá nhân mới, mục đích xử lý dữ liệu cá nhân mới; (ii) Khi phát sinh hoặc thay đổi bên kiểm soát dữ liệu cá nhân, bên kiểm soát và xử lý dữ liệu cá nhân, bên xử lý dữ liệu cá nhân, bên thứ ba.
- Các trường hợp thay đổi cần cập nhật ngay trong thời hạn 10 ngày bao gồm: (i) Khi cơ quan, tổ chức, đơn vị được tổ chức lại, chấm dứt hoạt động, giải thể, phá sản theo quy định của pháp luật; (i) Khi có sự thay đổi thông tin về tổ chức, cá nhân cung cấp dịch vụ bảo vệ dữ liệu cá nhân; (iii) Khi phát sinh hoặc thay đổi ngành, nghề, dịch vụ kinh doanh liên quan đến xử lý dữ liệu cá nhân đã đăng ký trong hồ sơ đánh giá tác động xử lý dữ liệu cá nhân, hồ sơ đánh giá tác động chuyển dữ liệu cá nhân xuyên biên giới.
- Trong thời gian 05 năm kể từ ngày Luật Bảo vệ dữ liệu cá nhân 2025 có hiệu lực thi hành, doanh nghiệp nhỏ và doanh nghiệp khởi nghiệp trong lĩnh vực sản xuất, thương mại thông thường được quyền lựa chọn thực hiện hoặc không thực hiện việc nộp, cập nhật hồ sơ đánh giá tác động xử lý dữ liệu cá nhân và chỉ định bộ phận, nhân sự đủ điều kiện năng lực bảo vệ dữ liệu cá nhân hoặc thuê tổ chức, cá nhân cung cấp dịch vụ bảo vệ dữ liệu cá nhân.
- Hộ kinh doanh, doanh nghiệp siêu nhỏ trong lĩnh vực sản xuất, thương mại thông thường không phải thực hiện việc nộp, cập nhật hồ sơ đánh giá tác động xử lý dữ liệu cá nhân và không phải chỉ định bộ phận, nhân sự đủ điều kiện năng lực bảo vệ dữ liệu cá nhân hoặc thuê tổ chức, cá nhân cung cấp dịch vụ bảo vệ dữ liệu cá nhân.
Nghị định 356/2025/NĐ-CP có hiệu lực thi hành kể từ ngày 01/01/2026 và thay thế cho Nghị định 13/2023/NĐ-CP.