Website · Ứng dụng · CRM · Cloud · Nhân sự · Marketing

Dịch vụ lập hồ sơ đánh giá tác động xử lý dữ liệu cá nhân

Luật Dương Trí đồng hành cùng doanh nghiệp lập bản đồ dữ liệu, xác định đúng vai trò của từng bên, đánh giá rủi ro và hoàn thiện Báo cáo Mẫu số 10 cùng các hợp đồng, chính sách, quy trình cần thiết theo Luật Bảo vệ dữ liệu cá nhân năm 2025 và Nghị định 356/2025/NĐ-CP.

Hồ sơ đánh giá tác động không nên chỉ là một biểu mẫu hoàn chỉnh trên giấy. Chúng tôi cùng bạn rà soát website, ứng dụng, CRM, nền tảng đám mây, hồ sơ nhân sự và các nhà cung cấp để bộ hồ sơ phản ánh đúng hoạt động thực tế, thuận tiện cập nhật và tạo sự an tâm khi doanh nghiệp được kiểm tra hoặc thẩm định.

Nộp trong 60 ngày
Mẫu số 10 và Mẫu số 09
Rà soát hợp đồng bên thứ ba
Cơ chế cập nhật sau nộp

Xác định đúng vai trò để chuẩn bị đúng hồ sơ

Ai phải lập hồ sơ đánh giá tác động dữ liệu cá nhân?

Nghĩa vụ này không chỉ áp dụng với doanh nghiệp công nghệ. Khi Quý doanh nghiệp quyết định hoặc trực tiếp thực hiện việc thu thập, lưu trữ, sử dụng, phân tích hay chia sẻ dữ liệu cá nhân, vai trò pháp lý trong từng luồng xử lý cần được xác định rõ để chuẩn bị đúng hồ sơ và phân bổ đúng trách nhiệm.

Vai trò 01

Bên kiểm soát dữ liệu cá nhân

Là chủ thể quyết định mục đích và phương tiện xử lý, thường trực tiếp thu thập dữ liệu của khách hàng, người dùng, ứng viên hoặc người lao động.

Vai trò 02

Bên kiểm soát và xử lý dữ liệu

Vừa quyết định mục đích, phương tiện xử lý, vừa trực tiếp thực hiện các hoạt động xử lý dữ liệu trên hệ thống của mình.

Vai trò 03

Bên xử lý dữ liệu cá nhân

Thực hiện xử lý dữ liệu thay mặt bên kiểm soát theo hợp đồng hoặc thỏa thuận, chẳng hạn nhà cung cấp CRM, tổng đài, marketing, nền tảng đám mây hoặc dịch vụ thuê ngoài.

Vai trò 04

Bên thứ ba và bên nhận dữ liệu

Có thể tiếp cận, sử dụng hoặc tiếp tục xử lý dữ liệu. Vai trò, mục đích, phạm vi tiếp cận và trách nhiệm của các bên này cần được thể hiện rõ trong hồ sơ và hợp đồng.

Lưu ý đối với doanh nghiệp nhỏ và doanh nghiệp khởi nghiệp: cơ chế lựa chọn trong 05 năm dành cho doanh nghiệp nhỏ, doanh nghiệp khởi nghiệp tại Điều 38 Luật Bảo vệ dữ liệu cá nhân áp dụng cho một số nghĩa vụ khác, không phải miễn chung việc lập hồ sơ đánh giá tác động.

Rủi ro xử phạt doanh nghiệp cần chủ động phòng ngừa

Mức phạt khi không lập hoặc không nộp hồ sơ DPIA

Luật Bảo vệ dữ liệu cá nhân quy định mức phạt tối đa theo từng nhóm hành vi. Đối với việc không lập, không nộp, không hoàn thiện hoặc không cập nhật hồ sơ, mức xử lý cụ thể sẽ được xác định theo hành vi thực tế, hậu quả, quy mô dữ liệu và các tình tiết của vụ việc.

Các vi phạm khác về dữ liệu cá nhân

Tối đa 03 tỷ đồng

Đây là mức phạt tối đa áp dụng với tổ chức đối với nhóm hành vi vi phạm khác trong lĩnh vực bảo vệ dữ liệu cá nhân.

Vi phạm chuyển dữ liệu xuyên biên giới

Tối đa 5% doanh thu

Mức tối đa áp dụng với tổ chức được tính trên doanh thu của năm trước liền kề theo khung của Luật Bảo vệ dữ liệu cá nhân.

Không hoàn thiện hồ sơ khi được yêu cầu

Có thể bị xem xét xử phạt

Khi hồ sơ chưa đáp ứng yêu cầu mà doanh nghiệp không hoàn thiện đúng thời hạn, cơ quan chuyên trách có thể xem xét xử lý theo quy định về vi phạm bảo vệ dữ liệu cá nhân.

Mức phạt cần được xác định theo từng hành vi cụ thể: pháp luật hiện hành đưa ra trần phạt lớn nhưng mức cụ thể cần căn cứ hành vi, quy mô, hậu quả, doanh thu, tình tiết tăng nặng – giảm nhẹ và văn bản xử phạt áp dụng tại thời điểm kiểm tra.

Đồng hành theo đúng tình trạng hiện tại

Lộ trình lập hồ sơ DPIA theo từng giai đoạn doanh nghiệp

Doanh nghiệp đang thiết kế ứng dụng sẽ có nhu cầu khác với đơn vị đã xử lý dữ liệu nhiều năm hoặc đã nộp hồ sơ theo quy định trước đây. Luật Dương Trí sẽ lắng nghe hiện trạng của bạn để xác định công việc ưu tiên, tránh rà soát dàn trải hoặc chuẩn bị lại những tài liệu chưa cần thiết.

Giai đoạn 01

Đang xây website, ứng dụng hoặc sản phẩm mới

Lập bản đồ dữ liệu ngay từ giai đoạn thiết kế giúp doanh nghiệp xây đúng luồng đồng ý, biểu mẫu, quyền truy cập và hợp đồng, qua đó hạn chế phải sửa hệ thống sau khi đã vận hành.

Giai đoạn 02

Đã xử lý dữ liệu nhưng chưa từng nộp hồ sơ

Luật Dương Trí sẽ cùng bạn xác định thời điểm bắt đầu xử lý, phạm vi dữ liệu, vai trò và tài liệu hiện có để xây dựng lộ trình bổ sung phù hợp, hạn chế gián đoạn hoạt động.

Giai đoạn 03

Đã nộp hồ sơ theo Nghị định 13/2023/NĐ-CP

Hồ sơ đã được tiếp nhận trước ngày 01/01/2026 tiếp tục được sử dụng. Khi mục đích, hệ thống, các bên hoặc hoạt động xử lý thay đổi, doanh nghiệp cần rà soát và cập nhật theo Luật 91/2025/QH15 và Nghị định 356/2025/NĐ-CP.

Giai đoạn 04

Đang dùng cloud, CRM hoặc công ty mẹ ở nước ngoài

Cần xác định dữ liệu nào được chuyển ra nước ngoài, bên nhận là ai, hệ thống đặt ở đâu, dữ liệu tiếp tục được sử dụng cho mục đích gì và có thuộc trường hợp được quy định riêng hay không.

Giai đoạn 05

Thay nhà cung cấp hoặc mở thêm mục đích xử lý

Mục đích xử lý mới, nhà cung cấp mới, nhà thầu phụ hoặc ngành nghề mới có thể làm phát sinh nghĩa vụ cập nhật hồ sơ theo mốc 06 tháng hoặc trong 10 ngày, tùy trường hợp.

Giai đoạn 06

Chuẩn bị gọi vốn, đấu thầu hoặc kiểm tra tuân thủ

Một bộ hồ sơ phản ánh đúng hệ thống, hợp đồng và biện pháp đang vận hành sẽ giúp Quý doanh nghiệp tự tin hơn khi làm việc với nhà đầu tư, đối tác, khách hàng lớn hoặc cơ quan có thẩm quyền.

Xác định đúng hồ sơ để tránh thiếu hoặc làm trùng

Phân biệt hồ sơ DPIA và hồ sơ chuyển dữ liệu ra nước ngoài

Hồ sơ DPIA tập trung vào toàn bộ hoạt động xử lý dữ liệu của doanh nghiệp. Hồ sơ xuyên biên giới là nghĩa vụ riêng khi dữ liệu được chuyển đến hệ thống hoặc bên nhận ở nước ngoài và thuộc trường hợp phải thực hiện theo quy định.

Hồ sơ đánh giá tác động xử lý dữ liệu

Mẫu số 10 cùng hợp đồng và tài liệu tuân thủ

Chủ thể thực hiện: bên kiểm soát, bên kiểm soát và xử lý, bên xử lý dữ liệu.
Thời điểm: lập từ khi bắt đầu xử lý, nộp trong 60 ngày.
Kết quả: cơ quan chuyên trách đánh giá đạt hoặc không đạt yêu cầu trong 15 ngày.

Hồ sơ đánh giá tác động chuyển dữ liệu xuyên biên giới

Mẫu số 09 cùng văn bản chuyển giao và đánh giá bên nhận

Chủ thể thực hiện: bên chuyển dữ liệu thuộc trường hợp pháp luật quy định.
Thời điểm: nộp trong 60 ngày kể từ ngày tiến hành chuyển dữ liệu.
Trước khi kết luận: kiểm tra các trường hợp không phải đánh giá tác động xuyên biên giới.

Bắt đầu từ luồng dữ liệu đang vận hành

Lập bản đồ dữ liệu để hồ sơ DPIA phản ánh đúng thực tế

Bản đồ dữ liệu giúp kết nối yêu cầu pháp luật với hệ thống thực tế. Nhờ đó, doanh nghiệp có thể mô tả chính xác mục đích, nguồn thu thập, nơi lưu trữ, bên nhận, thời hạn lưu và rủi ro trong Mẫu số 10.

Bản đồ 01

Nguồn thu thập

Xác định dữ liệu được thu thập từ website, ứng dụng, biểu mẫu giấy, camera, tổng đài, email, cookie, CRM, hồ sơ tuyển dụng, hợp đồng hoặc đối tác.

Bản đồ 02

Chủ thể và nhóm dữ liệu

Phân loại khách hàng, người dùng, người lao động, ứng viên, đại lý cùng dữ liệu cơ bản, dữ liệu nhạy cảm, dữ liệu trẻ em hoặc dữ liệu sinh trắc học.

Bản đồ 03

Mục đích và căn cứ xử lý

Làm rõ mục đích riêng của từng hoạt động, căn cứ đồng ý hoặc trường hợp pháp luật cho phép xử lý dữ liệu không cần sự đồng ý.

Bản đồ 04

Hệ thống và nơi lưu trữ

Ghi nhận máy chủ, nền tảng đám mây, phần mềm dịch vụ, thiết bị, cơ sở dữ liệu, quốc gia đặt hạ tầng và thời hạn lưu của từng nhóm dữ liệu.

Bản đồ 05

Quyền truy cập và bên nhận

Xác định phòng ban nội bộ, công ty mẹ, nhà cung cấp, đối tác, cơ quan nhà nước hoặc nhà thầu phụ được tiếp cận hay nhận dữ liệu.

Bản đồ 06

Xóa, hủy và xử lý sự cố

Làm rõ thời hạn lưu, cơ chế xóa – hủy, sao lưu, phục hồi, cách đáp ứng quyền của chủ thể dữ liệu và phương án xử lý khi xảy ra vi phạm.

Hồ sơ đầy đủ phải thống nhất với thực tế vận hành

Thành phần hồ sơ đánh giá tác động xử lý dữ liệu cá nhân

Báo cáo Mẫu số 10 là tài liệu trung tâm, nhưng một bộ hồ sơ thuyết phục còn cần hợp đồng, chính sách, quy trình và tài liệu kỹ thuật thống nhất với nội dung đã kê khai.

Tài liệu 01

Báo cáo Mẫu số 10

Thể hiện thông tin các bên, mục đích, loại dữ liệu, hoạt động xử lý, sơ đồ luồng dữ liệu, cơ chế đồng ý, thời hạn lưu, biện pháp bảo vệ và kết quả đánh giá rủi ro.

Tài liệu 02

Hợp đồng hoặc thỏa thuận xử lý dữ liệu

Quy định rõ phạm vi chỉ dẫn, trách nhiệm bảo mật, nhà thầu phụ, hỗ trợ quyền của chủ thể dữ liệu, xử lý sự cố và việc xóa hoặc hoàn trả dữ liệu.

Tài liệu 03

Chính sách, quy trình và biểu mẫu

Bao gồm thông báo bảo mật, biểu mẫu đồng ý, quy trình thực hiện quyền chủ thể, lưu trữ – xóa hủy, phân quyền, quản lý bên thứ ba và ứng phó sự cố.

Tài liệu 04

Tài liệu hệ thống và biện pháp kỹ thuật

Thể hiện sơ đồ kiến trúc, quyền truy cập, nhật ký hệ thống, mã hóa, sao lưu, quản lý lỗ hổng và các tiêu chuẩn bảo vệ đang áp dụng.

Tài liệu 05

Đánh giá tuân thủ và rủi ro

Xác định điểm chưa phù hợp, tác động đối với chủ thể dữ liệu, khả năng xảy ra, mức độ thiệt hại và các biện pháp giảm thiểu khả thi.

Tài liệu 06

Mẫu số 02a/02b và tài liệu gửi kèm

Mẫu gửi hồ sơ, giấy ủy quyền và tài liệu chứng minh được chuẩn bị phù hợp với chủ thể thực hiện và phương thức nộp.

Khi dữ liệu được lưu trữ hoặc tiếp tục xử lý ở nước ngoài

Hồ sơ chuyển dữ liệu cá nhân ra nước ngoài gồm những gì?

Việc sử dụng một công cụ quốc tế là dấu hiệu cần kiểm tra, nhưng chưa đủ để kết luận. Doanh nghiệp cần xác định dữ liệu nào được chuyển, bên nhận là ai, hệ thống đặt ở đâu, dữ liệu được tiếp tục xử lý như thế nào và có thuộc trường hợp được quy định riêng hay không.

Hồ sơ 01

Báo cáo Mẫu số 09

Mô tả bên chuyển, bên nhận, bên xử lý, mục đích, loại dữ liệu, hoạt động chuyển, sơ đồ luồng và các biện pháp bảo vệ sau khi dữ liệu được chuyển.

Hồ sơ 02

Hợp đồng hoặc văn bản chuyển giao

Ràng buộc trách nhiệm giữa bên chuyển và bên nhận, làm rõ quyền sử dụng, bảo mật, chuyển tiếp, thời hạn lưu, xóa dữ liệu và xử lý sự cố.

Hồ sơ 03

Hệ thống và vị trí xử lý sau chuyển

Thể hiện vị trí máy chủ, chức năng hệ thống, tiêu chuẩn bảo vệ, bên thứ ba có thể tiếp nhận tiếp theo và cơ chế kiểm soát của doanh nghiệp.

Hồ sơ 04

Đánh giá bên nhận và rủi ro xuyên biên giới

Đánh giá năng lực bảo vệ của bên nhận, tác động đối với chủ thể dữ liệu, hậu quả có thể phát sinh và biện pháp giảm thiểu phù hợp.

Hồ sơ 05

Mẫu gửi hồ sơ 01a/01b

Hồ sơ thuộc diện phải thực hiện cần được nộp trong 60 ngày kể từ ngày doanh nghiệp bắt đầu chuyển dữ liệu cá nhân ra nước ngoài.

Hồ sơ 06

Kiểm tra trường hợp không phải đánh giá

Một số hoạt động báo chí, dữ liệu đã được công khai, tình huống khẩn cấp, quản lý nhân sự xuyên biên giới hoặc thủ tục logistics – thanh toán có thể được quy định theo cơ chế riêng và cần được kiểm tra trước khi lập hồ sơ.

Hợp đồng và cấu hình hệ thống cần đi cùng nhau

Rà soát cloud, CRM và hợp đồng xử lý dữ liệu

Một hợp đồng chặt chẽ chỉ thực sự có giá trị khi phù hợp với cấu hình hệ thống. Quý doanh nghiệp cần kiểm soát được mục đích xử lý, quyền truy cập, thời hạn lưu, nhà thầu phụ, sự cố và việc chuyển dữ liệu tiếp theo.

Đối tác 01

Cloud và phần mềm SaaS

Rà soát vị trí hạ tầng, nhà thầu phụ, quyền truy cập hỗ trợ, cơ chế sao lưu, chuyển tiếp dữ liệu và cam kết xóa hoặc hoàn trả khi chấm dứt dịch vụ.

Đối tác 02

CRM, marketing và quảng cáo

Làm rõ danh sách đối tượng, cookie, hoạt động phân khúc, đo lường, tiếp thị lại, việc kết hợp dữ liệu và quyền sử dụng dữ liệu cho mục đích riêng của nhà cung cấp.

Đối tác 03

Thanh toán, vận chuyển và tổng đài

Giới hạn dữ liệu cần chia sẻ, xác định thời hạn lưu, mục đích, trách nhiệm khi có sự cố và việc chuyển tiếp dữ liệu cho nhà thầu khác.

Đối tác 04

Công ty mẹ và đơn vị trong tập đoàn

Việc chia sẻ dữ liệu trong cùng tập đoàn không tự động loại trừ nghĩa vụ. Doanh nghiệp vẫn cần căn cứ xử lý, thỏa thuận, sơ đồ luồng và cơ chế kiểm soát truy cập phù hợp.

Đối tác 05

Nhà tuyển dụng và nền tảng nhân sự

Dữ liệu ứng viên, lương, đánh giá, định danh và người phụ thuộc cần được quản lý theo mục đích rõ ràng, thời hạn hợp lý và vai trò cụ thể của từng bên.

Đối tác 06

Nhà cung cấp AI và phân tích dữ liệu

Cần kiểm tra dữ liệu đầu vào, khả năng được sử dụng để huấn luyện, hoạt động suy luận tự động, lưu nội dung yêu cầu, chuyển dữ liệu và khả năng xóa hoặc hạn chế xử lý.

Luôn luôn lắng nghe – Luôn luôn có giải pháp

Quy trình lập hồ sơ DPIA cùng Luật Dương Trí

Luật Dương Trí phối hợp cùng các đầu mối pháp chế, công nghệ, nhân sự, marketing và vận hành để giảm thời gian tổng hợp. Quý doanh nghiệp được trao đổi rõ thông tin cần cung cấp, điểm cần hoàn thiện và tài liệu sẽ nhận ở từng giai đoạn.

01

Lắng nghe mô hình và xác định phạm vi

Trao đổi về hoạt động kinh doanh, hệ thống, nhóm dữ liệu, mục tiêu sử dụng và thời điểm doanh nghiệp bắt đầu xử lý.

02

Xác định vai trò và trách nhiệm

Làm rõ bên kiểm soát, bên xử lý, bên thứ ba, bên chuyển, bên nhận và trách nhiệm tương ứng của từng chủ thể.

03

Lập bản đồ dữ liệu

Ghi nhận nguồn thu thập, mục đích, hệ thống, nơi lưu trữ, quyền truy cập, bên nhận và thời hạn lưu của từng nhóm dữ liệu.

04

Đánh giá tuân thủ và rủi ro

Đối chiếu cơ chế đồng ý, quyền của chủ thể dữ liệu, hợp đồng, an toàn hệ thống, xử lý sự cố và các luồng dữ liệu ra nước ngoài.

05

Soạn báo cáo và tài liệu kèm theo

Soạn và chuẩn hóa Mẫu số 10, Mẫu số 09 khi áp dụng, cùng hợp đồng, chính sách, quy trình và biểu mẫu liên quan.

06

Phối hợp xác nhận thông tin

Phối hợp cùng công nghệ, nhân sự, marketing, vận hành và lãnh đạo để xác nhận thông tin trước khi doanh nghiệp ký và nộp hồ sơ.

07

Hỗ trợ nộp và hoàn thiện

Chuẩn bị mẫu gửi, hỗ trợ nộp, theo dõi kết quả và phối hợp xử lý yêu cầu hoàn thiện theo phạm vi đã thống nhất.

08

Bàn giao và hướng dẫn duy trì

Bàn giao bộ hồ sơ, danh mục theo dõi thay đổi, đầu mối phụ trách và các mốc cập nhật để doanh nghiệp chủ động duy trì tuân thủ.

Chủ động thời hạn pháp lý và kế hoạch triển khai

Thời hạn và chi phí lập hồ sơ DPIA

Thời gian chuẩn bị phụ thuộc số hệ thống, phòng ban, bên thứ ba, dữ liệu nhạy cảm và luồng xuyên biên giới. Việc cung cấp thông tin đầy đủ ngay từ đầu giúp doanh nghiệp tiết kiệm đáng kể thời gian phối hợp.

Thời hạn nộp hồ sơ

60 ngày

Tính từ ngày doanh nghiệp bắt đầu xử lý hoặc bắt đầu chuyển dữ liệu ra nước ngoài đối với hồ sơ thuộc diện phải thực hiện.

Thời hạn đánh giá hồ sơ

15 ngày

Cơ quan chuyên trách đánh giá và trả kết quả hồ sơ đạt hoặc không đạt yêu cầu theo Nghị định 356/2025/NĐ-CP.

Thời hạn hoàn thiện khi được yêu cầu

30 ngày

Áp dụng khi hồ sơ chưa đầy đủ hoặc chưa đáp ứng quy định và doanh nghiệp nhận được yêu cầu hoàn thiện.

Cập nhật đặc biệt

06 tháng hoặc 10 ngày

Mốc cập nhật phụ thuộc vào thay đổi về mục đích, các bên tham gia, cơ cấu tổ chức, nhà cung cấp dịch vụ hoặc ngành nghề liên quan.

Chi phí được xác nhận sau khi rà soát phạm vi công việc

Luật Dương Trí xây dựng báo giá theo tình trạng thực tế của doanh nghiệp, dựa trên số website, ứng dụng, hệ thống nội bộ, phòng ban, loại dữ liệu, bên xử lý, hợp đồng cần rà soát và phạm vi chuyển dữ liệu ra nước ngoài.

Thông tin được thống nhất trước khi triển khai: khảo sát – phỏng vấn, lập bản đồ dữ liệu, báo cáo Mẫu số 10/Mẫu số 09, số hợp đồng – chính sách cần rà soát, hỗ trợ nộp và cơ chế cập nhật sau bàn giao.

Duy trì hồ sơ đúng với hoạt động đang vận hành

Duy trì và cập nhật hồ sơ DPIA sau khi nộp

Nộp hồ sơ lần đầu chưa phải là điểm kết thúc. Doanh nghiệp cần theo dõi kết quả đánh giá, xử lý yêu cầu hoàn thiện và cập nhật khi hệ thống, mục đích hoặc các bên tham gia xử lý thay đổi.

Duy trì 01

Theo dõi kết quả đánh giá

Cơ quan chuyên trách trả kết quả đạt hoặc không đạt yêu cầu trong 15 ngày. Quý doanh nghiệp nên lưu đầy đủ phiên bản đã nộp, phản hồi và tài liệu hoàn thiện.

Duy trì 02

Hoàn thiện trong 30 ngày khi được yêu cầu

Khi hồ sơ chưa đầy đủ hoặc chưa đáp ứng quy định, doanh nghiệp cần hoàn thiện đúng thời hạn để hạn chế rủi ro bị xử lý và kéo dài tiến độ tuân thủ.

Duy trì 03

Cập nhật định kỳ 06 tháng khi có thay đổi

Áp dụng khi phát sinh mục đích xử lý hoặc luồng chuyển mới, hoặc khi bên kiểm soát, bên xử lý hay bên thứ ba thay đổi.

Duy trì 04

Cập nhật trong 10 ngày với sự kiện đặc biệt

Áp dụng khi doanh nghiệp tổ chức lại, chấm dứt, giải thể, phá sản; thay đổi nhà cung cấp dịch vụ bảo vệ dữ liệu hoặc thay đổi ngành nghề liên quan.

Duy trì 05

Đồng bộ hồ sơ với hệ thống thực tế

Khi thay CRM, nền tảng đám mây, ứng dụng, công ty mẹ, chính sách cookie hoặc quy trình nhân sự, hồ sơ và hợp đồng cần được cập nhật để tiếp tục phản ánh đúng thực tế.

Duy trì 06

Luôn sẵn sàng cho kiểm tra

Lưu đầy đủ phiên bản hồ sơ, phụ lục, chứng cứ đồng ý, hợp đồng, biên bản phê duyệt và tài liệu kỹ thuật để doanh nghiệp sẵn sàng khi được kiểm tra hoặc thẩm định.

Từ hiện trạng dữ liệu đến bộ hồ sơ có thể duy trì

Luật Dương Trí hỗ trợ lập hồ sơ DPIA như thế nào?

Với tinh thần “Luôn luôn lắng nghe – Luôn luôn có giải pháp”, Luật Dương Trí giúp Quý doanh nghiệp kết nối yêu cầu pháp luật với hệ thống và quy trình đang vận hành. Bạn giảm được thời gian tự tổng hợp, hạn chế hồ sơ thiếu nhất quán và chủ động hơn khi mở rộng hoạt động.

Phạm vi 01

Xác định vai trò và nghĩa vụ

Chúng tôi làm rõ bên kiểm soát, bên xử lý, bên thứ ba, luồng dữ liệu ra nước ngoài và phạm vi hồ sơ mà doanh nghiệp cần thực hiện.

Phạm vi 02

Lập bản đồ dữ liệu và hệ thống

Luật Dương Trí phối hợp cùng pháp chế, công nghệ, nhân sự, marketing và vận hành để ghi nhận nguồn thu thập, mục đích, hệ thống, bên nhận và thời hạn lưu.

Phạm vi 03

Soạn báo cáo Mẫu số 10 và Mẫu số 09

Báo cáo được xây dựng theo hoạt động thực tế của doanh nghiệp, thay vì chỉ điền một biểu mẫu chung hoặc sao chép mô tả kỹ thuật.

Phạm vi 04

Rà soát hợp đồng và chính sách

Rà soát điều khoản với cloud, CRM, marketing, thanh toán, vận chuyển và đơn vị thuê ngoài; đồng thời đồng bộ thông báo, biểu mẫu đồng ý và quy trình vận hành.

Phạm vi 05

Hỗ trợ nộp và hoàn thiện hồ sơ

Chuẩn bị mẫu gửi, kiểm tra tính nhất quán, hỗ trợ nộp và phối hợp xử lý yêu cầu hoàn thiện theo phạm vi đã thống nhất với Quý doanh nghiệp.

Phạm vi 06

Xây cơ chế cập nhật sau nộp

Bàn giao danh mục theo dõi thay đổi, hồ sơ cần lưu và các mốc rà soát để doanh nghiệp chủ động duy trì tuân thủ lâu dài.

Giải đáp những vấn đề doanh nghiệp thường quan tâm

Giải đáp về hồ sơ đánh giá tác động dữ liệu cá nhân

Các câu trả lời dưới đây giúp Quý doanh nghiệp xác định hướng xử lý ban đầu. Phương án phù hợp vẫn cần được xây dựng dựa trên vai trò, hệ thống, loại dữ liệu, bên thứ ba và luồng dữ liệu thực tế.

1. Hồ sơ đánh giá tác động có phải là giấy phép xử lý dữ liệu cá nhân không?

Không. Đây là nghĩa vụ lập, nộp và duy trì hồ sơ đánh giá; cơ quan chuyên trách đánh giá hồ sơ đạt hoặc không đạt yêu cầu. Việc nộp hồ sơ không đồng nghĩa cơ quan nhà nước cấp một “giấy phép” cho mọi hoạt động xử lý.

2. Doanh nghiệp nào phải lập hồ sơ đánh giá tác động?

Bên kiểm soát dữ liệu cá nhân, bên kiểm soát và xử lý dữ liệu cá nhân và bên xử lý dữ liệu cá nhân phải lập, lưu giữ hồ sơ kể từ khi bắt đầu xử lý, trừ trường hợp pháp luật có quy định riêng.

3. Doanh nghiệp nhỏ có được miễn hồ sơ DPIA không?

Luật 91/2025/QH15 không quy định miễn chung nghĩa vụ tại Điều 19 Nghị định 356 chỉ vì doanh nghiệp nhỏ. Cơ chế lựa chọn trong 05 năm tại Điều 38 của Luật áp dụng cho một số nghĩa vụ khác, không phải miễn toàn bộ hồ sơ đánh giá tác động.

4. Hồ sơ phải nộp trong thời hạn nào?

Hồ sơ đánh giá tác động xử lý dữ liệu cá nhân được nộp trong 60 ngày kể từ ngày tiến hành xử lý. Hồ sơ xuyên biên giới thuộc diện phải thực hiện cũng có mốc 60 ngày kể từ ngày tiến hành chuyển dữ liệu.

5. Hồ sơ DPIA gồm những tài liệu nào?

Tối thiểu gồm Báo cáo Mẫu số 10, hợp đồng hoặc thỏa thuận xử lý dữ liệu, chính sách – quy trình – biểu mẫu và các tài liệu liên quan đến biện pháp tổ chức, kỹ thuật và đánh giá rủi ro.

6. Dùng Google Workspace, Meta, CRM hoặc cloud quốc tế có chắc chắn phải lập hồ sơ xuyên biên giới không?

Đây là dấu hiệu cần rà soát, nhưng không nên kết luận chỉ theo tên công cụ. Cần xác định dữ liệu thực tế, bên nhận, vị trí hệ thống, mục đích, hoạt động xử lý tiếp theo và trường hợp được quy định riêng.

7. Hồ sơ đã nộp theo Nghị định 13/2023/NĐ-CP có phải làm lại không?

Hồ sơ đã được cơ quan chuyên trách tiếp nhận trước ngày 01/01/2026 tiếp tục được sử dụng. Doanh nghiệp cần cập nhật hồ sơ theo quy định mới khi phát sinh sự kiện phải cập nhật.

8. Cơ quan nhà nước xử lý hồ sơ trong bao lâu?

Cơ quan chuyên trách đánh giá và trả kết quả đạt hoặc không đạt yêu cầu trong 15 ngày. Hồ sơ chưa đầy đủ có thể bị yêu cầu hoàn thiện trong thời hạn 30 ngày.

9. Không lập hoặc không nộp hồ sơ bị phạt bao nhiêu?

Luật quy định mức phạt tối đa đối với các vi phạm khác trong lĩnh vực bảo vệ dữ liệu cá nhân là 03 tỷ đồng đối với tổ chức. Mức áp dụng cho việc không lập hoặc không nộp hồ sơ DPIA cần được xác định theo hành vi cụ thể, quy mô dữ liệu, hậu quả và các tình tiết của vụ việc.

10. Vi phạm chuyển dữ liệu xuyên biên giới có rủi ro gì?

Luật quy định mức phạt tối đa đối với tổ chức vi phạm quy định chuyển dữ liệu cá nhân xuyên biên giới là 5% doanh thu năm trước liền kề; ngoài ra cơ quan có thẩm quyền có thể áp dụng biện pháp xử lý khác theo tính chất hành vi.

11. Khi nào phải cập nhật hồ sơ?

Cập nhật định kỳ 06 tháng khi có mục đích mới hoặc thay đổi các bên liên quan; cập nhật trong 10 ngày đối với một số sự kiện về tổ chức, nhà cung cấp dịch vụ bảo vệ dữ liệu hoặc ngành nghề xử lý dữ liệu.

12. Luật Dương Trí cần thông tin gì để báo phí?

Quý doanh nghiệp gửi danh sách hệ thống, phòng ban, nhóm dữ liệu, nhà cung cấp, quốc gia đặt hạ tầng, hợp đồng và chính sách hiện có, cùng thời điểm bắt đầu xử lý hoặc chuyển dữ liệu.

Chủ động chuẩn hóa dữ liệu trước khi phát sinh rủi ro

Nhận checklist hồ sơ DPIA phù hợp với doanh nghiệp

Bạn chỉ cần gửi danh sách website, ứng dụng, CRM, nền tảng đám mây, nhóm dữ liệu, nhà cung cấp, quốc gia đặt hạ tầng và tài liệu hiện có. Luật Dương Trí sẽ lắng nghe nhu cầu, xác định vai trò, làm rõ phạm vi hồ sơ và trao đổi minh bạch về thời gian – chi phí trước khi triển khai.