Doanh nghiệp có quá nhiều nghĩa vụ tuân thủ, vậy nên bắt đầu từ đâu?
Chỉ định DPO, lập DPIA, tuân thủ Luật An ninh mạng... Doanh nghiệp nên bắt đầu tuân thủ từ đâu?
Sau ba tuần cùng nhìn qua khung pháp lý, nghĩa vụ cụ thể và chế tài xử phạt, có lẽ nhiều doanh nghiệp đang tự hỏi: danh sách việc cần làm dường như quá dài để bắt đầu. Chỉ định Người phụ trách bảo vệ dữ liệu cá nhân (DPO), lập Hồ sơ đánh giá tác động xử lý dữ liệu cá nhân (DPIA), và nếu hệ thống thông tin xử lý từ 100.000 dữ liệu cơ bản hay 10.000 dữ liệu nhạy cảm trở lên thì còn phải đáp ứng thêm các yêu cầu riêng theo Luật An ninh mạng 2025 — về đạt cấp độ an toàn của hệ thống thông tin, thẩm định cấp độ an ninh mạng, giám sát an ninh mạng... Chưa kể chính sách bảo mật, quy trình nội bộ, hợp đồng với bên thứ ba. Vậy điểm khởi đầu hợp lý nằm ở đâu?
Áp lực tuân thủ đang tăng lên rõ rệt
Câu trả lời cho câu hỏi "có thực sự cần làm ngay không" vừa trở nên rõ ràng hơn bao giờ hết. Ngày 19/8/2026, Chính phủ đã ban hành Nghị định số 330/2026/NĐ-CP quy định xử phạt vi phạm hành chính trong lĩnh vực an ninh mạng và bảo vệ dữ liệu cá nhân, có hiệu lực ngay từ ngày ban hành. Đây chính là nghị định hướng dẫn xử phạt mà nhiều doanh nghiệp đã chờ đợi kể từ khi Luật Bảo vệ dữ liệu cá nhân có hiệu lực — và nó cho thấy các nghĩa vụ vốn tưởng chừng "trên giấy" nay đã có công cụ thực thi cụ thể, đi kèm chế tài rõ ràng.
Một số mức phạt đáng chú ý theo nghị định mới: gọi điện, nhắn tin quảng cáo khi chưa được sự đồng ý của người nhận có thể bị phạt đến 40 triệu đồng, trong khi hành vi xử lý dữ liệu cá nhân khi chưa có sự đồng ý của chủ thể dữ liệu có thể bị phạt đến 50 triệu đồng. Bên cạnh phạt tiền, nghị định còn quy định một loạt biện pháp khắc phục hậu quả như buộc khôi phục tình trạng ban đầu của hệ thống thông tin, khắc phục tình trạng mất an ninh mạng hoặc lộ lọt dữ liệu, thu hồi tên miền, xóa dữ liệu cá nhân thu thập trái pháp luật, và buộc hoàn trả hoặc nộp lại số lợi bất hợp pháp có được từ hành vi vi phạm.
Đáng lưu ý, nghị định cũng làm rõ nguyên tắc áp dụng khi một hành vi vi phạm chạm đến nhiều lĩnh vực: nếu hành vi vừa được quy định tại nghị định này vừa được quy định tại nghị định xử phạt của lĩnh vực quản lý nhà nước khác, thì áp dụng nghị định này đối với phần hành vi thuộc lĩnh vực an ninh mạng và bảo vệ dữ liệu cá nhân; còn dấu hiệu vi phạm nghĩa vụ, trách nhiệm hoặc điều cấm thuộc lĩnh vực chuyên ngành khác thì áp dụng nghị định của lĩnh vực đó. Điều này một lần nữa khẳng định điều SenLaw đã lưu ý trong bài viết trước: doanh nghiệp hoạt động trong lĩnh vực đặc thù có thể phải đối mặt với nhiều lớp chế tài cùng lúc cho cùng một hành vi.
Vậy nên bắt đầu từ đâu?
Với khối lượng nghĩa vụ lớn như vậy, cách tiếp cận hiệu quả không phải là cố gắng làm mọi thứ cùng lúc, mà là bắt đầu từ việc nhìn lại chính mình — doanh nghiệp đang thực sự đứng ở đâu trong bức tranh tuân thủ, trước khi xác định cần ưu tiên làm gì. Quy mô dữ liệu đang xử lý, có thuộc diện phải chỉ định DPO hay không, có đang chuyển dữ liệu ra nước ngoài hay không, hệ thống thông tin có đạt ngưỡng chịu sự điều chỉnh bổ sung của Luật An ninh mạng hay không — tất cả chỉ có thể trả lời chính xác sau một bước rà soát thực tế, chứ không phải suy đoán. Từ đó, doanh nghiệp mới có thể xây dựng lộ trình ưu tiên đúng, thay vì dàn trải nguồn lực vào những việc chưa thực sự cấp thiết với quy mô và đặc thù hoạt động của mình.
Dịch vụ tư vấn của SenLaw trong lĩnh vực bảo vệ dữ liệu cá nhân
Đây chính là giá trị mà SenLaw mang lại: đồng hành cùng doanh nghiệp từ bước đầu tiên — nhìn lại hiện trạng — cho đến khi có một hệ thống tuân thủ vận hành thực chất. Dịch vụ tư vấn của SenLaw trong lĩnh vực bảo vệ dữ liệu cá nhân bao gồm:
-
Rà soát, đánh giá mức độ tuân thủ hiện hữu — khảo sát thực trạng thu thập, lưu trữ, xử lý dữ liệu của doanh nghiệp, đối chiếu với yêu cầu pháp luật để xác định rõ khoảng cách giữa hiện trạng và nghĩa vụ cần đáp ứng
-
Đánh giá phạm vi áp dụng và xác định mức độ ưu tiên — từ kết quả rà soát, xác định doanh nghiệp thuộc diện phải chỉ định DPO, lập DPIA/DTIA, hay chịu thêm các nghĩa vụ riêng theo Luật An ninh mạng, từ đó xây dựng lộ trình tuân thủ theo đúng thứ tự ưu tiên và nguồn lực thực tế
-
Xây dựng bộ tài liệu tuân thủ: chính sách, quy trình nội bộ, biểu mẫu đồng ý, điều khoản hợp đồng với bên thứ ba, quy trình ứng phó sự cố
-
Tư vấn chỉ định và xác lập vai trò DPO (nội bộ hoặc thuê ngoài), bao gồm phạm vi trách nhiệm và cơ chế báo cáo phù hợp với cơ cấu tổ chức của doanh nghiệp
-
Lập Hồ sơ đánh giá tác động (DPIA/DTIA), bao gồm ánh xạ luồng dữ liệu thực tế và các yêu cầu kỹ thuật liên quan — quá trình này thường phát sinh những phát hiện mới cần được cập nhật ngược lại vào bộ tài liệu tuân thủ, nên đây là một vòng rà soát và điều chỉnh liên tục hơn là các bước tách biệt hoàn toàn
-
Rà soát và cập nhật liên tục khi có văn bản hướng dẫn mới được ban hành — như trường hợp Nghị định 330/2026/NĐ-CP vừa qua — để doanh nghiệp luôn chủ động, không bị động trước các thay đổi pháp lý.
Bài viết cùng chủ đề:
Bảo vệ dữ liệu cá nhân tại Việt Nam: Doanh nghiệp cần biết gì trong năm 2026?
Doanh nghiệp có những nghĩa vụ gì theo Luật Bảo vệ Dữ liệu cá nhân?
Vi phạm bảo vệ dữ liệu cá nhân: Doanh nghiệp có thể phải trả giá như thế nào?
📩 Liên hệ và trao đổi với SENLAW tại:
Phòng P.108, Tòa nhà Master Building, số 41–43 Trần Cao Vân, Phường Xuân Hòa, Tp.Hồ Chí Minh
✉️ luatsu@senlaw.vn | 🌐 senlaw.vn | ☎️ 028 7307 3579
Theo dõi chúng tôi tại: LinkedIn SENLAW | Facebook SENLAW
Giá trị của luật sư đồng hành không nằm ở việc tham gia mọi quyết định, mà ở khả năng có mặt khi thực sự cần thiết — đủ sớm để doanh nghiệp còn lựa chọn và đủ hiểu hoạt động kinh doanh để đưa ra ý kiến có thể áp dụng.
Trong SENLAW Legal Brief tuần này, Ban Biên tập SENLAW gợi ý 05 việc doanh nghiệp có thể bắt đầu thực hiện ngay để từng bước đưa quản trị pháp lý vào thực tiễn hoặc rà soát, củng cố hệ thống hiện có.
Đáng chú ý, với doanh nghiệp hoạt động trong các lĩnh vực đặc thù (tài chính - ngân hàng, bảo hiểm, viễn thông, y tế, thương mại điện tử...), cùng một hành vi vi phạm có thể đồng thời cấu thành vi phạm nhiều quy định pháp luật khác nhau — dẫn đến việc phải gánh chịu chế tài tổng hợp nặng hơn so với chỉ áp dụng một khung xử phạt đơn lẻ.
Doanh nghiệp không thể loại bỏ mọi rủi ro, nhưng có thể chủ động hơn trong cách nhận diện, đánh giá và ứng phó với rủi ro.