BizNext – Navigation

Xóa, hủy dữ liệu cá nhân: Doanh nghiệp của bạn đã thực hiện đúng quy định?

Thu thập dữ liệu có quy trình. Bảo vệ dữ liệu có hệ thống. Nhưng xóa dữ liệu thì sao? Đây là giai đoạn nhiều doanh nghiệp đang bỏ ngỏ, dù Luật Bảo vệ Dữ liệu Cá nhân 2025 đã quy định rõ ràng khi nào phải xóa, xóa theo tiêu chuẩn nào và hệ quả pháp lý nếu không thực hiện đúng.

Xóa dữ liệu không còn là quyền tự quyết

Theo Luật Bảo vệ Dữ liệu Cá nhân 2025, việc xóa dữ liệu không còn là quyết định tùy nghi của doanh nghiệp mà là nghĩa vụ bắt buộc khi rơi vào các trường hợp cụ thể được pháp luật quy định.

Dữ liệu cá nhân phải được xóa hoặc hủy trong sáu trường hợp chính:

  • Khi chủ thể dữ liệu yêu cầu và đã được thông báo về các hệ quả phát sinh, chẳng hạn như việc ngừng cung cấp dịch vụ. 
  • Khi mục đích xử lý dữ liệu đã hoàn thành, ví dụ một khoản vay được tất toán và hết thời hạn khiếu nại thì dữ liệu thẩm định phải được xử lý. 
  • Khi hết thời hạn lưu trữ theo quy định pháp luật chuyên ngành hoặc theo thỏa thuận. 
  • Khi có quyết định từ cơ quan nhà nước có thẩm quyền trong hoạt động thanh tra hoặc bảo đảm an ninh. 
  • Khi dữ liệu được xác định là đã bị xử lý trái quy định hoặc sai mục đích so với thông báo ban đầu. 
  • Các trường hợp khác theo quy định pháp luật, bao gồm doanh nghiệp giải thể hoặc dữ liệu liên quan đến trẻ em mà người đại diện rút lại sự đồng ý.

Tiêu chuẩn thực thi: Không phải xóa là xong

Khi nhận được yêu cầu xóa dữ liệu, doanh nghiệp phải thực hiện trong vòng 72 giờ và phải đảm bảo xóa trên toàn bộ hệ thống, bao gồm cả dữ liệu đang lưu trữ tại bên thứ ba. Đồng thời, toàn bộ quá trình phải được ghi nhật ký ghi rõ thời điểm và phương thức thực hiện để làm bằng chứng pháp lý khi cần.

Yêu cầu xóa từ phía người dùng cũng phải đáp ứng các tiêu chuẩn nhất định: được thể hiện qua phương thức rõ ràng, có thể kiểm chứng, không bị gây khó khăn bởi các rào cản kỹ thuật từ phía doanh nghiệp.

Khi nào doanh nghiệp được từ chối yêu cầu xóa?

Quyền xóa dữ liệu không phải là quyền tuyệt đối. Theo Điều 19 Luật 2025, doanh nghiệp có quyền và nghĩa vụ từ chối yêu cầu xóa trong một số trường hợp cụ thể.

Trường hợp các luật chuyên ngành yêu cầu lưu trữ bắt buộc như hồ sơ thuế, hồ sơ y tế hay dữ liệu giao dịch ngân hàng phục vụ phòng chống rửa tiền, doanh nghiệp không được phép xóa dù có yêu cầu. Tương tự với các tình huống dữ liệu đang phục vụ hoạt động điều tra của cơ quan nhà nước, liên quan đến an ninh quốc gia, hoặc cần thiết để bảo vệ tính mạng và sức khỏe của chính chủ thể hay người khác.

Khi chủ thể kiên quyết yêu cầu xóa bất chấp khuyến cáo, họ phải tự chịu các hệ quả như mất quyền truy cập dịch vụ, mất lịch sử giao dịch hoặc các ưu đãi tích lũy. Doanh nghiệp cần thiết kế quy trình xác nhận “chấp nhận rủi ro” chặt chẽ để bảo vệ mình trước các khiếu nại về sau.

Khử nhận dạng – Giải pháp giữa xóa và lưu trữ

Bên cạnh xóa hoặc hủy hoàn toàn, Luật 2025 đề cập đến một lựa chọn thứ ba là khử nhận dạng dữ liệu. Đây là quá trình biến đổi thông tin khiến dữ liệu không còn xác định được một cá nhân cụ thể, nhưng vẫn có thể phục vụ cho các mục đích nghiên cứu, thống kê hay đào tạo trí tuệ nhân tạo.

Các kỹ thuật khử nhận dạng phổ biến gồm giả danh hóa tức thay thế tên thật bằng mã định danh giả, làm mờ hoặc khái quát hóa thông tin như thay ngày sinh cụ thể bằng năm sinh, và thêm nhiễu để làm sai lệch dữ liệu một cách có kiểm soát.

Một lưu ý quan trọng: nếu tổ chức vẫn giữ bảng đối chiếu giữa mã giả và tên thật, dữ liệu đó vẫn được coi là dữ liệu cá nhân và phải chịu toàn bộ các nghĩa vụ bảo vệ tương ứng.

>> Xem thêm: 72 giờ sau sự cố dữ liệu: Doanh nghiệp cần làm gì để tuân thủ PDPL 2025?

Nghiêm cấm tái nhận dạng và khôi phục dữ liệu trái phép

Pháp luật Việt Nam nghiêm cấm hai hành vi có liên quan chặt chẽ với nhau. Một là cố ý tái nhận dạng dữ liệu đã được khử nhận dạng, bao gồm việc sử dụng công cụ phân tích hoặc kết hợp nhiều nguồn dữ liệu để truy tìm danh tính ban đầu. Hai là cố ý khôi phục trái phép dữ liệu cá nhân đã bị xóa hoặc hủy theo Khoản 4 Điều 14 Luật 2025.

Khi vi phạm các quy định này, doanh nghiệp đối mặt với nhiều cấp độ chế tài. Về xử phạt hành chính, mức phạt tối đa lên đến 3 tỷ đồng, và có thể lên tới 5% tổng doanh thu năm tài chính liền trước đối với tổ chức tái phạm hoặc để xảy ra sự cố lộ lọt dữ liệu quy mô lớn trên 5 triệu chủ thể. Về biện pháp khắc phục, doanh nghiệp có thể bị buộc xóa dữ liệu không thể khôi phục, công khai xin lỗi và bồi thường thiệt hại. Về chế tài bổ sung, doanh nghiệp có thể bị tước giấy phép kinh doanh hoặc đình chỉ hoạt động xử lý dữ liệu từ 1 đến 3 tháng. Trong trường hợp nghiêm trọng như khôi phục dữ liệu để thực hiện hành vi lừa đảo hay mua bán thông tin trái phép, cá nhân vi phạm có thể bị truy cứu trách nhiệm hình sự.

 

Vòng đời dữ liệu cần được quản lý toàn diện

Tuân thủ PDPL không kết thúc ở việc thu thập đúng cách và bảo vệ đúng mức. Giai đoạn cuối vòng đời, bao gồm xóa, hủy và khử nhận dạng đúng quy trình, cũng là phần doanh nghiệp phải chứng minh được khi bị kiểm tra.

FPT Consenta hỗ trợ doanh nghiệp quản lý toàn bộ vòng đời consent, lưu trữ audit log đầy đủ và sẵn sàng xuất bằng chứng tuân thủ bất cứ khi nào cơ quan chức năng yêu cầu. Từ thời điểm thu thập đến khi dữ liệu được xóa hoàn toàn, mọi bước đều có thể truy xuất và kiểm chứng.

Giải pháp CMP (nền tảng quản lý sự đồng ý của người dùng) của FPT giúp doanh nghiệp quản lý toàn bộ quá trình xin phép và sử dụng dữ liệu khách hàng một cách minh bạch, có hệ thống.

Mọi sự đồng ý đều được ghi nhận và lưu trữ đầy đủ, giúp doanh nghiệp tuân thủ quy định, giảm rủi ro pháp lý và vận hành hiệu quả hơn.

 Liên hệ với chúng tôi để được tư vấn và triển khai giải pháp phù hợp cho doanh nghiệp của bạn.

Email: consenta@fpt.com

Website: https://biznext.vn

Zalo OA: https://zalo.me/931970518662218212

Account Manager | Data Privacy & Compliance Solutions

Hotline:  096 986 4741

Email:  NhungDH9@fpt.com

Để lại một bình luận

Email của bạn sẽ không được hiển thị công khai. Các trường bắt buộc được đánh dấu *

Call Zalo Messenger