Tháng Chín 19, 2025
Hướng dẫn chi tiết lập Hồ sơ đánh giá tác động chuyển dữ liệu cá nhân xuyên biên giới (DTIA) theo Luật Bảo vệ dữ liệu cá nhân 2025 (Luật BVDLCN 2025): đối tượng áp dụng, quy trình, rủi ro và các sai lầm cần tránh khi chuyển dữ liệu cá nhân (DLCN) xuyên biên giới.
Hồ sơ DTIA là tài liệu phân tích và đánh giá các rủi ro tiềm ẩn trong quá trình chuyển DLCN ra khỏi lãnh thổ Việt Nam, nhằm áp dụng biện pháp giảm thiểu rủi ro và bảo vệ dữ liệu.
Theo Luật BVDLCN 2025, chuyển DLCN xuyên biên giới bao gồm các trường hợp: (a) Chuyển dữ liệu lưu trữ tại Việt Nam đến hệ thống ngoài lãnh thổ; (b) Cơ quan, tổ chức, cá nhân tại Việt Nam chuyển cho tổ chức, cá nhân nước ngoài; (c) Sử dụng nền tảng ngoài lãnh thổ để xử lý DLCN thu thập tại Việt Nam.
Hồ sơ này không chỉ là thủ tục hành chính mà còn là công cụ để doanh nghiệp tự đánh giá và chứng minh việc chuyển dữ liệu tuân thủ pháp luật, tránh lạm dụng hoặc gây hại đến an ninh quốc gia.
Cơ quan, tổ chức, cá nhân thực hiện chuyển DLCN xuyên biên giới phải lập hồ sơ và gửi 01 bản chính cho cơ quan chuyên trách bảo vệ DLCN trong vòng 60 ngày kể từ ngày đầu tiên chuyển dữ liệu.
Tuy nhiên, có các trường hợp miễn trừ bao gồm: (a) Cơ quan nhà nước có thẩm quyền; (b) Lưu trữ DLCN của nhân viên trên dịch vụ điện toán đám mây; (c) Chủ thể DLCN tự chuyển dữ liệu của mình; (d) Các trường hợp khác do Chính phủ quy định.
Luật BVDLCN 2025 không quy định chi tiết vấn đề này mà giao cho Chính phủ quy định, bao gồm thành phần hồ sơ, điều kiện, trình tự, thủ tục đánh giá. Tuy nhiên, tham khảo Nghị định 13/2023/NĐ-CP (Nghị định 13) và Quyết định 4660/QĐ-BCA-A05, Hồ sơ DTIA có thể sẽ bao gồm các nội dung như:
Bên cạnh đó, các tài liệu đính kèm có thể bao gồm:
Theo Nghị định 13, Cục An ninh mạng và Phòng chống tội phạm sử dụng công nghệ cao (A05) là cơ quan tiếp nhận Hồ sơ DTIA.
Theo Luật BVDLCN 2025, cơ quan tiếp nhận hồ sơ là cơ quan chuyên trách bảo vệ DLCN. Tuy nhiên, hiện chưa có văn bản quy định cụ thể cơ quan nào sẽ đảm nhiệm vai trò này theo luật mới nhưng nhiều khả năng vẫn sẽ là A05.
Hồ sơ DTIA được cập nhật định kỳ 06 tháng khi có sự thay đổi. Trong các trường hợp sau thì cần cập nhật ngay:
Bước 1: Xác định các hoạt động xử lý, chuyển DLCN của doanh nghiệp
Bước 2: Phân tích rủi ro
Phân tích các rủi ro liên quan đến quyền riêng tư của cá nhân, bao gồm:
Đánh giá hậu quả tiềm ẩn nếu xảy ra vi phạm và tác động đến quyền, lợi ích của chủ thể dữ liệu, các tác động đến vấn đề về kinh tế, xã hội, v.v.
Bước 3: Xác định và mô tả các biện pháp bảo vệ DLCN
Doanh nghiệp nêu rõ các biện pháp bảo vệ DLCN được áp dụng:
Bước 4: Lập hồ sơ đánh giá tác động
Tiến hành lập hồ sơ theo mẫu. Hiện tại, doanh nghiệp thực hiện theo Mẫu số 25 ban hành kèm theo Quyết định 4660/QĐ-BCA-A05.
Bước 5: Nộp hồ sơ cho cơ quan có thẩm quyền
Tiến hành nộp trực tiếp hoặc qua Cổng thông tin quốc gia về bảo vệ DLCN. Tuy nhiên, hình thức nộp trực tuyến hiện nay vẫn chưa thực hiện được.
Doanh nghiệp nên lưu ý các điểm sau để tránh vi phạm quy định khi lập Hồ sơ DTIA:
PrivacyCompliance là đơn vị tư vấn hàng đầu tại Việt Nam trong lĩnh vực bảo vệ dữ liệu cá nhân và tuân thủ pháp luật về quyền riêng tư. Với đội ngũ chuyên gia giàu kinh nghiệm, sở hữu nhiều chứng chỉ quốc tế uy tín như CIPM, CIPP/E, FIP, CISA, CISM, CRISC®, ISO 27001, ISO 31000…, chúng tôi đã đồng hành cùng nhiều tổ chức, doanh nghiệp trong việc thiết kế và triển khai các giải pháp tuân thủ thực tiễn, hiệu quả.Chúng tôi cam kết mang đến giải pháp toàn diện và chuyên biệt trong việc xây dựng, vận hành và duy trì hệ thống tuân thủ bảo vệ dữ liệu cá nhân, đáp ứng cả khung pháp lý quốc tế và quy định pháp luật Việt Nam, giúp doanh nghiệp giảm thiểu rủi ro và nâng cao uy tín.🌐 Website: privacycompliance.vn📞 Điện thoại: +84 964 899 109📧 Email: info@privacycompliance.vn |
Theo Luật BVDLCN 2025, Hồ sơ DTIA lập theo quy định của Nghị định số 13 của Chính phủ đã được cơ quan chuyên trách bảo vệ dữ liệu cá nhân tiếp nhận trước ngày Luật BVDLCN 2025 có hiệu lực thi hành thì tiếp tục được sử dụng và không phải lập Hồ sơ DTIA theo quy định mới; việc cập nhật hồ sơ đã lập sau ngày Luật BVDLCN 2025 có hiệu lực thi hành thì thực hiện theo quy định của Luật BVDLCN 2025.
Vi phạm sẽ có thể bị xử phạt hành chính tối đa lên đến 5% doanh thu năm trước liền kề của tổ chức (hoặc 3 tỷ đồng, tùy theo mức nào lớn hơn). Đối với cá nhân, mức phạt tối đa bằng ½ của tổ chức. Mức xử phạt chi tiết đối với từng trường hợp cụ thể sẽ được Chính phủ ban hành văn bản quy định chi tiết.
Có, đây là hai hồ sơ riêng biệt. Hồ sơ đánh giá tác động xử lý DLCN là cho toàn bộ quá trình xử lý dữ liệu, trong khi Hồ sơ DTIA chỉ dành cho chuyển dữ liệu ra nước ngoài.
Có, nếu gửi dữ liệu cơ bản (như nhân thân, lai lịch) của người lao động Việt Nam cho công ty mẹ nước ngoài, đây là chuyển DLCN xuyên biên giới. Tuy nhiên, nếu công ty chỉ lưu trữ trên đám mây của công ty mẹ mà không xử lý thêm/ cấp quyền truy cập cho công ty mẹ thì có thể được miễn trừ trách nhiệm này.
Không. Mỗi đơn vị kiểm soát hoặc xử lý dữ liệu cá nhân (bao gồm công ty mẹ và các công ty con trong tập đoàn) được xem là một pháp nhân riêng biệt, chịu trách nhiệm độc lập về việc tuân thủ quy định. Do đó, mỗi pháp nhân phải lập Hồ sơ DTIA riêng dựa trên hoạt động chuyển dữ liệu xuyên biên giới cụ thể của mình. Bên cạnh đó, các công ty trong tập đoàn có thể có mục đích, phạm vi, và cách thức chuyển dữ liệu khác nhau. Hồ sơ DTIA cần phản ánh chính xác từng hoạt động xử lý, bao gồm mô tả, rủi ro, và biện pháp bảo vệ, không thể gộp chung một cách tổng quát.
#PDPL #DTIA #privacy #personaldata #admin #privacycompliance #A05 #dulieucanhan #danhgiatacdong #DLCN #HosoDTIA
HỒ SƠ ĐÁNH GIÁ TÁC ĐỘNG XỬ LÝ DỮ LIỆU CÁ NHÂN THEO LUẬT BẢO VỆ DỮ LIỆU CÁ NHÂN 2025: QUY ĐỊNH, THỦ TỤC VÀ LƯU Ý QUAN TRỌNG Hướng dẫn chi tiết lập Hồ sơ đánh giá tác động xử lý dữ liệu cá nhân (DPIA) theo Luật Bảo vệ dữ liệu cá […]
Learn more
DLCN TỪ GHI ÂM, GHI HÌNH NƠI CÔNG CỘNG THEO LUẬT BVDLCN 2025: QUY ĐỊNH VÀ TRÁCH NHIỆM DOANH NGHIỆP Tìm hiểu quy định về thu thập dữ liệu cá nhân (DLCN) từ hoạt động ghi âm, ghi hình nơi công cộng theo Luật Bảo vệ dữ liệu cá nhân 2025 (Luật BVDLCN 2025): điều […]
Learn more
QUY ĐỊNH CHUYỂN TIẾP TRONG LUẬT BVDLCN 2025: ĐỐI TƯỢNG ÁP DỤNG VÀ NGHĨA VỤ CẦN LƯU Ý Tìm hiểu chi tiết các quy định chuyển tiếp trong Luật Bảo vệ dữ liệu cá nhân 2025 (Luật BVDLCN 2025): đối tượng áp dụng, thời hạn miễn trừ, nghĩa vụ cập nhật hồ sơ và các […]
Learn more