Luật Bảo vệ dữ liệu cá nhân (PDPL — Personal Data Protection Law) năm 2025, có hiệu lực từ ngày 01/01/2026, lần đầu tiên thiết lập một khung pháp lý toàn diện để phân định vai trò và ràng buộc trách nhiệm của từng chủ thể tham gia vào quá trình xử lý dữ liệu. Và bên xử lý, dù không tự quyết định mục đích sử dụng dữ liệu, không vì thế mà đứng ngoài vòng trách nhiệm.
Nội dung chính
- 1 Bên xử lý dữ liệu cá nhân là ai?
- 2
- 3 Điều kiện tiên quyết: Phải có thỏa thuận hợp pháp trước khi động đến dữ liệu
- 4 Xử lý đúng phạm vi, đúng mục đích: Nghĩa vụ không được phép linh hoạt
- 5 Bảo đảm an toàn dữ liệu trong suốt quá trình xử lý
- 6 Trách nhiệm bồi thường trong quan hệ nội bộ với bên kiểm soát
- 7 Ngăn chặn truy cập trái phép: Trách nhiệm không chỉ đến từ bên ngoài
- 8 Phối hợp với cơ quan có thẩm quyền: Nghĩa vụ không thể từ chối
- 9 Khoảng trống lớn nhất hiện nay: Không biết mình đang xử lý gì
Bên xử lý dữ liệu cá nhân là ai?
Theo PDPL, bên xử lý dữ liệu cá nhân là tổ chức hoặc cá nhân thực hiện hoạt động xử lý dữ liệu trên cơ sở thỏa thuận với bên kiểm soát dữ liệu (Data Controller). Nói đơn giản hơn, đây là bên được thuê hoặc ủy quyền để “làm” với dữ liệu, chứ không phải bên “quyết định” dữ liệu được dùng để làm gì.
Trong thực tế vận hành, ranh giới này xuất hiện ở rất nhiều mối quan hệ kinh doanh phổ biến. Một công ty vận chuyển nhận thông tin người nhận từ sàn thương mại điện tử để giao hàng là bên xử lý. Một đơn vị cung cấp phần mềm quản lý nhân sự lưu trữ hồ sơ nhân viên cho doanh nghiệp khách hàng là bên xử lý. Một công ty outsource (thuê ngoài) dịch vụ chăm sóc khách hàng xử lý yêu cầu từ cơ sở dữ liệu của thương hiệu cũng là bên xử lý.
Điểm chung: họ hành động theo chỉ đạo, nhưng chịu trách nhiệm độc lập về cách họ thực hiện điều đó.
Điều kiện tiên quyết: Phải có thỏa thuận hợp pháp trước khi động đến dữ liệu
PDPL quy định rõ bên xử lý chỉ được phép tiếp nhận và xử lý dữ liệu cá nhân khi đã có thỏa thuận hợp pháp với bên kiểm soát. Đây không phải điều khoản mang tính hình thức. Nếu không có thỏa thuận, hoặc thỏa thuận không đủ điều kiện pháp lý, toàn bộ hoạt động xử lý diễn ra sau đó đều có thể bị xem là vi phạm, bất kể mục đích ban đầu có chính đáng hay không.
Trong thực tế, nhiều doanh nghiệp vẫn đang vận hành theo thói quen cũ: ký hợp đồng dịch vụ chung, đính kèm phụ lục bảo mật mang tính chiếu lệ, hoặc thậm chí chỉ giao nhận dữ liệu qua email mà không có bất kỳ thỏa thuận chính thức nào về phạm vi xử lý, thời hạn lưu trữ hay cơ chế xử lý sự cố. Khi PDPL có hiệu lực, đây là những khoảng trống pháp lý đủ để tạo ra rủi ro đáng kể cho cả hai phía.
Xử lý đúng phạm vi, đúng mục đích: Nghĩa vụ không được phép linh hoạt
Khác với bên kiểm soát — người có quyền quyết định mục đích xử lý — bên xử lý không có quyền tự mở rộng phạm vi sử dụng dữ liệu, dù với lý do gì. Mọi thao tác với dữ liệu đều phải bám sát những gì đã được xác lập trong hợp đồng.
Ví dụ thực tế: nếu một đơn vị logistics (vận chuyển, giao nhận) được ủy quyền xử lý dữ liệu khách hàng để giao hàng, họ không được phép dùng số điện thoại hay địa chỉ đó để gửi tin nhắn quảng cáo, dù chỉ một lần. Hành vi đó, dù nhỏ, đã vượt ra ngoài phạm vi thỏa thuận và cấu thành vi phạm PDPL.
Trong môi trường vận hành phức tạp, nơi dữ liệu chạy qua nhiều hệ thống và nhiều bộ phận khác nhau, việc kiểm soát phạm vi xử lý đòi hỏi không chỉ quy trình nội bộ rõ ràng mà còn cần công cụ kỹ thuật để giám sát và ghi nhận từng hành động tác động lên dữ liệu.
>> Xem thêm: Ngành logistics và bài toán dữ liệu cá nhân: Khi thông tin trở thành hàng hóa cần được bảo vệ
Bảo đảm an toàn dữ liệu trong suốt quá trình xử lý
Đây là nghĩa vụ mà nhiều doanh nghiệp đang đánh giá thấp hơn mức độ thực tế của nó. PDPL không chỉ yêu cầu bên xử lý “cố gắng” bảo mật, mà yêu cầu họ triển khai đầy đủ cả biện pháp kỹ thuật lẫn biện pháp quản lý để bảo vệ dữ liệu khỏi mất mát, rò rỉ, hoặc truy cập trái phép trong toàn bộ quá trình xử lý.
Biện pháp kỹ thuật bao gồm mã hóa dữ liệu (encryption), kiểm soát quyền truy cập theo vai trò, giám sát hệ thống theo thời gian thực. Biện pháp quản lý bao gồm đào tạo nhân sự, quy trình xử lý sự cố nội bộ, và phân cấp quyền truy cập rõ ràng theo từng vị trí.
Theo báo cáo của Kaspersky năm 2023, 64% sự cố bảo mật tại doanh nghiệp xuất phát từ lỗi con người, không phải từ tấn công kỹ thuật từ bên ngoài. Điều này đặt ra yêu cầu đặc biệt với các đơn vị xử lý dữ liệu ở quy mô lớn, nơi hàng trăm hoặc hàng nghìn nhân viên tiếp xúc với dữ liệu khách hàng mỗi ngày. Một nhân viên lưu dữ liệu vào thiết bị cá nhân, một tài xế chụp ảnh xác nhận giao hàng rồi đồng bộ tự động lên Google Photos, một nhân viên kho bãi truy cập vào phần hệ thống nằm ngoài phạm vi công việc của mình — tất cả đều là lỗ hổng mà bên xử lý phải chịu trách nhiệm pháp lý.
Trách nhiệm bồi thường trong quan hệ nội bộ với bên kiểm soát
Khi thiệt hại phát sinh do lỗi của bên xử lý trong quá trình thực hiện hợp đồng, PDPL xác định rõ bên xử lý phải chịu trách nhiệm bồi thường trước bên kiểm soát. Cơ chế này tạo ra sự ràng buộc trách nhiệm rõ ràng trong quan hệ nội bộ giữa hai bên.
Đây là điểm khác biệt quan trọng so với cách hiểu thông thường rằng “bên kiểm soát chịu trách nhiệm tất cả”. Trên thực tế, bên kiểm soát vẫn là đầu mối chịu trách nhiệm cuối cùng trước chủ thể dữ liệu và cơ quan nhà nước. Nhưng trong quan hệ nội bộ, nếu thiệt hại do bên xử lý gây ra, bên kiểm soát hoàn toàn có quyền truy đòi bồi thường. Điều này có nghĩa là khi đàm phán hợp đồng xử lý dữ liệu, cả hai phía đều cần xem xét kỹ điều khoản phân bổ rủi ro và trách nhiệm bồi thường, thay vì để những điều khoản đó mang tính hình thức như hiện tại.
Ngăn chặn truy cập trái phép: Trách nhiệm không chỉ đến từ bên ngoài
Bên xử lý có nghĩa vụ chủ động thiết lập cơ chế phát hiện và ngăn chặn các hành vi truy cập trái phép vào dữ liệu đang trong quá trình xử lý. Điều đáng lưu ý là nghĩa vụ này không chỉ nhắm đến các mối đe dọa từ bên ngoài như tấn công mạng, mà còn bao gồm cả rủi ro nội bộ.
Nhân viên lạm dụng quyền truy cập, đối tác phụ tiếp cận dữ liệu vượt phạm vi cho phép, hệ thống cũ không được vá lỗi định kỳ để lộ ra điểm yếu có thể bị khai thác — đây là những tình huống mà bên xử lý phải chủ động phòng ngừa, không thể chờ đến khi sự cố xảy ra rồi mới xử lý.
Phối hợp với cơ quan có thẩm quyền: Nghĩa vụ không thể từ chối
Khi cơ quan nhà nước có yêu cầu điều tra hoặc kiểm tra liên quan đến hoạt động xử lý dữ liệu, bên xử lý có nghĩa vụ phối hợp, cung cấp thông tin và tài liệu liên quan. Đây không phải quyền tùy nghi của doanh nghiệp mà là nghĩa vụ bắt buộc theo PDPL.
Điều này đặt ra yêu cầu thực tiễn quan trọng: doanh nghiệp phải có khả năng xuất được audit log (nhật ký kiểm tra hoạt động hệ thống), hồ sơ consent (đồng ý của người dùng), và tài liệu mô tả quy trình xử lý dữ liệu bất cứ lúc nào có yêu cầu. Nếu những hồ sơ này không tồn tại hoặc không đầy đủ, ngay cả khi doanh nghiệp thực tế không vi phạm, họ cũng không có gì để chứng minh điều đó.
Khoảng trống lớn nhất hiện nay: Không biết mình đang xử lý gì
Thực tế đáng lo ngại là phần lớn doanh nghiệp đang đóng vai bên xử lý dữ liệu mà không thực sự nắm được toàn bộ bức tranh dữ liệu của mình. Dữ liệu phân tán qua nhiều hệ thống, nhiều phòng ban, nhiều nhà cung cấp phần mềm khác nhau. Không có bản đồ dữ liệu thống nhất. Không có cơ chế theo dõi consent từng người dùng theo từng mục đích xử lý. Không có quy trình xử lý sự cố được kiểm thử trước.
Khi PDPL có hiệu lực, tình trạng này không còn chỉ là vấn đề vận hành nội bộ nữa. Nó trở thành rủi ro pháp lý trực tiếp, với khung chế tài ngày càng được siết chặt. Câu hỏi mà mỗi doanh nghiệp cần tự trả lời ngay hôm nay không phải là “chúng ta có đang vi phạm không?” mà là “nếu bị kiểm tra ngay lúc này, chúng ta có đủ hồ sơ để chứng minh mình đang tuân thủ không?”
Giải pháp CMP (nền tảng quản lý sự đồng ý của người dùng) của FPT giúp doanh nghiệp quản lý toàn bộ quá trình xin phép và sử dụng dữ liệu khách hàng một cách minh bạch, có hệ thống.
Mọi sự đồng ý đều được ghi nhận và lưu trữ đầy đủ, giúp doanh nghiệp tuân thủ quy định, giảm rủi ro pháp lý và vận hành hiệu quả hơn.
Liên hệ với chúng tôi để được tư vấn và triển khai giải pháp phù hợp cho doanh nghiệp của bạn.
Hotline: 083 201 6336
Email: biznext@fpt.com
Website: https://biznext.vn
Zalo OA: https://zalo.me/931970518662218212
Account Manager | Data Privacy & Compliance Solutions
Hotline: 096 986 4741
Email: NhungDH9@fpt.com







