Tuân Thủ Bảo Vệ Dữ Liệu Cá Nhân Cho Doanh Nghiệp Nhỏ Và Vừa: Bạn Được Miễn Những Gì Và Không Được Miễn Những Gì
Luật Bảo vệ dữ liệu cá nhân 2025 hiệu lực 01/01/2026: nghĩa vụ bắt buộc với doanh nghiệp nhỏ, phần được miễn trừ, và lộ trình tuân thủ theo mức ưu tiên.
Luật Bảo vệ dữ liệu cá nhân 2025 hiệu lực 01/01/2026: nghĩa vụ bắt buộc với doanh nghiệp nhỏ, phần được miễn trừ, và lộ trình tuân thủ theo mức ưu tiên.
Từ đầu năm 2026, chủ một cửa hàng có khoảng 2.000 khách quen liên tục nhận được lời chào mời: doanh nghiệp phải lập hồ sơ đánh giá tác động xử lý dữ liệu cá nhân, phải chỉ định nhân sự bảo vệ dữ liệu, nếu không sẽ bị phạt rất nặng. Gói tư vấn tuân thủ được báo giá hàng chục triệu đồng.
Phần lớn thông tin đó đúng về mặt tên gọi nhưng sai về mặt đối tượng áp dụng.
Luật Bảo vệ dữ liệu cá nhân 2025 có một điều khoản mà rất ít bài viết nhắc tới: hộ kinh doanh và doanh nghiệp siêu nhỏ không phải thực hiện chính ba nghĩa vụ nặng nhất, còn doanh nghiệp nhỏ và doanh nghiệp khởi nghiệp được quyền lựa chọn làm hoặc không làm trong 05 năm.
Nhưng miễn trừ này có ba ngoại lệ, và có một nhóm nghĩa vụ mà không một doanh nghiệp nào được miễn, kể cả hộ kinh doanh một người. Đó mới là phần cần quan tâm.
Câu hỏi đúng không phải "doanh nghiệp tôi có phải tuân thủ không". Câu hỏi đúng là "tôi thuộc nhóm nào, được miễn phần nào, và phần nào thì dù nhỏ đến đâu cũng vẫn phải làm".
Nội dung bài viết
- Trả lời nhanh
- Bảng tóm tắt nhanh
- Những tình huống thực tế thường gặp
- Doanh nghiệp tôi thuộc nhóm nào
- Căn cứ pháp lý
- Ba nghĩa vụ được miễn là gì
- Ba nhóm không được miễn trừ
- Những nghĩa vụ không ai được miễn
- Mức phạt theo quy định áp dụng từ 19/08/2026
- Phân tích ba trường hợp thực tế
- Quy trình tuân thủ tối thiểu
- Chi phí và cách tiếp cận hợp lý
- Khi nào cần luật sư
- 5 sai lầm thường gặp
- Câu hỏi thường gặp
- Kết luận
Trả Lời Nhanh
Luật Bảo vệ dữ liệu cá nhân số 91/2025/QH15 được Quốc hội thông qua ngày 26/06/2025, có hiệu lực từ 01/01/2026. Nghị định 356/2025/NĐ-CP ngày 31/12/2025 quy định chi tiết, cũng hiệu lực từ 01/01/2026 và thay thế Nghị định 13/2023/NĐ-CP.
Hộ kinh doanh và doanh nghiệp siêu nhỏ không phải thực hiện quy định tại Điều 21, Điều 22 và khoản 2 Điều 33 của Luật, tức là không phải lập hồ sơ đánh giá tác động, không phải cập nhật hồ sơ, không phải chỉ định bộ phận hoặc nhân sự bảo vệ dữ liệu cá nhân.
Doanh nghiệp nhỏ và doanh nghiệp khởi nghiệp được quyền lựa chọn thực hiện hoặc không thực hiện ba nghĩa vụ đó, trong thời gian 05 năm kể từ ngày Luật có hiệu lực.
Ba nhóm không được hưởng miễn trừ, dù quy mô nhỏ đến đâu: kinh doanh dịch vụ xử lý dữ liệu cá nhân; trực tiếp xử lý dữ liệu cá nhân nhạy cảm; hoặc xử lý dữ liệu cá nhân của số lượng lớn chủ thể.
Các nghĩa vụ cơ bản thì không ai được miễn, gồm xin sự đồng ý hợp lệ, lưu nhật ký về sự đồng ý, xử lý đúng mục đích, và không mua bán dữ liệu cá nhân.
Bảng Tóm Tắt Nhanh
| Vấn đề | Nội dung |
|---|---|
| Luật áp dụng | Luật Bảo vệ dữ liệu cá nhân số 91/2025/QH15, hiệu lực 01/01/2026 |
| Nghị định hướng dẫn | Nghị định 356/2025/NĐ-CP ngày 31/12/2025, thay Nghị định 13/2023/NĐ-CP |
| Hộ kinh doanh, doanh nghiệp siêu nhỏ | Không phải thực hiện Điều 21, Điều 22, khoản 2 Điều 33 |
| Doanh nghiệp nhỏ, doanh nghiệp khởi nghiệp | Được lựa chọn làm hoặc không, trong 05 năm kể từ 01/01/2026 |
| Điều 21 | Đánh giá tác động xử lý dữ liệu cá nhân |
| Điều 22 | Cập nhật hồ sơ đánh giá tác động xử lý và hồ sơ chuyển dữ liệu xuyên biên giới |
| Khoản 2 Điều 33 | Chỉ định bộ phận, nhân sự bảo vệ dữ liệu cá nhân hoặc thuê dịch vụ |
| Ngoại lệ 1 | Kinh doanh dịch vụ xử lý dữ liệu cá nhân |
| Ngoại lệ 2 | Trực tiếp xử lý dữ liệu cá nhân nhạy cảm |
| Ngoại lệ 3 | Xử lý dữ liệu cá nhân của số lượng lớn chủ thể |
| Thời hạn nộp hồ sơ đánh giá tác động | 60 ngày, nộp cho cơ quan chuyên trách bảo vệ dữ liệu cá nhân |
| Xử phạt | Nghị định 330/2026/NĐ-CP ngày 19/08/2026, hiệu lực cùng ngày |
| Hộ kinh doanh bị phạt thế nào | Áp dụng mức phạt tiền như cá nhân vi phạm |
Những Tình Huống Thực Tế Thường Gặp
Bị chào bán gói tuân thủ không phù hợp quy mô
Doanh nghiệp vài chục nhân sự được báo giá một gói tuân thủ trọn vẹn gồm hồ sơ đánh giá tác động, quy chế nội bộ và nhân sự bảo vệ dữ liệu. Trong khi theo luật, doanh nghiệp đó có thể đang thuộc nhóm được lựa chọn chưa thực hiện trong 05 năm.
Nghĩ rằng không thu thập gì nên không liên quan
Đây là hiểu nhầm theo hướng ngược lại. Doanh nghiệp cho rằng mình không phải công ty công nghệ nên không xử lý dữ liệu cá nhân. Thực tế danh sách khách hàng, hồ sơ ứng viên, hợp đồng lao động, dữ liệu người dùng trên website hay ứng dụng đều là dữ liệu cá nhân.
Giữ nguyên quy trình xây theo Nghị định 13/2023
Nhiều doanh nghiệp đã xây quy chế nội bộ theo Nghị định 13/2023/NĐ-CP trong các năm trước. Văn bản này đã được thay thế từ 01/01/2026, nên quy trình cũ cần rà lại thay vì mặc định tiếp tục dùng.
Xin đồng ý nhưng không lưu được bằng chứng
Có ô tích đồng ý trên website hoặc biểu mẫu giấy, nhưng không lưu nhật ký ai đồng ý, đồng ý vào lúc nào và đồng ý nội dung gì. Khi cơ quan kiểm tra hoặc khi khách hàng khiếu nại, doanh nghiệp không chứng minh được.
Mặc định coi im lặng là đồng ý
Gửi thông báo cho khách hàng, không nhận phản hồi, rồi coi như đã được đồng ý và tiếp tục xử lý dữ liệu. Đây là hành vi có chế tài riêng.
Doanh Nghiệp Tôi Thuộc Nhóm Nào
Đây là bước phải làm đầu tiên, trước khi bàn tới bất kỳ việc gì khác. Xác định sai nhóm dẫn tới hai loại sai ngược nhau: hoặc chi tiền cho việc chưa cần làm, hoặc bỏ sót nghĩa vụ bắt buộc.
| Nhóm | Với Điều 21, Điều 22, khoản 2 Điều 33 |
|---|---|
| Hộ kinh doanh | Không phải thực hiện |
| Doanh nghiệp siêu nhỏ | Không phải thực hiện |
| Doanh nghiệp nhỏ | Được lựa chọn trong 05 năm kể từ 01/01/2026 |
| Doanh nghiệp khởi nghiệp | Được lựa chọn trong 05 năm kể từ 01/01/2026 |
| Doanh nghiệp vừa và lớn | Thực hiện đầy đủ ngay từ 01/01/2026 |
| Bất kỳ quy mô nào rơi vào 3 ngoại lệ | Thực hiện đầy đủ, không được miễn |
Lưu ý về cách hiểu hai nhóm đầu. Việc "không phải thực hiện" áp dụng cho hộ kinh doanh và doanh nghiệp siêu nhỏ mang tính miễn trừ, không kèm thời hạn 05 năm.
Còn doanh nghiệp nhỏ và doanh nghiệp khởi nghiệp thì được quyền lựa chọn, và quyền này có thời hạn 05 năm. Hết thời hạn đó, nếu vẫn thuộc diện phải thực hiện theo quy mô thì phải làm.
Việc xác định doanh nghiệp siêu nhỏ, nhỏ hay vừa căn cứ vào pháp luật về hỗ trợ doanh nghiệp nhỏ và vừa, dựa trên tiêu chí lĩnh vực hoạt động, số lao động tham gia bảo hiểm xã hội và doanh thu hoặc nguồn vốn. Đây là việc cần đối chiếu cụ thể, không ước lượng.
Không rõ doanh nghiệp mình thuộc nhóm nào? N.H Legal đối chiếu quy mô và loại dữ liệu doanh nghiệp đang xử lý để xác định chính xác nghĩa vụ phải làm và nghĩa vụ được miễn. Hotline/Zalo: 0777 516 000.
Căn Cứ Pháp Lý
| Văn bản | Điều khoản | Nội dung |
|---|---|---|
| Luật Bảo vệ dữ liệu cá nhân 2025 (số 91/2025/QH15) | - | Thông qua 26/06/2025, hiệu lực 01/01/2026. Văn bản đầu tiên điều chỉnh toàn diện việc thu thập, lưu trữ, xử lý và bảo vệ dữ liệu cá nhân |
| Luật Bảo vệ dữ liệu cá nhân 2025 | Điều 21 | Đánh giá tác động xử lý dữ liệu cá nhân |
| Luật Bảo vệ dữ liệu cá nhân 2025 | Điều 22 | Cập nhật hồ sơ đánh giá tác động xử lý dữ liệu cá nhân và hồ sơ đánh giá tác động chuyển dữ liệu cá nhân xuyên biên giới |
| Luật Bảo vệ dữ liệu cá nhân 2025 | Khoản 2 Điều 33 | Chỉ định bộ phận, nhân sự đủ điều kiện năng lực bảo vệ dữ liệu cá nhân hoặc thuê tổ chức, cá nhân cung cấp dịch vụ bảo vệ dữ liệu cá nhân |
| Nghị định 356/2025/NĐ-CP | - | Ban hành 31/12/2025, hiệu lực 01/01/2026, quy định chi tiết khoản 7 Điều 21, khoản 4 Điều 22 và khoản 3 Điều 33 của Luật. Thay thế Nghị định 13/2023/NĐ-CP |
| Nghị định 330/2026/NĐ-CP | - | Ban hành và hiệu lực từ 19/08/2026. Xử phạt vi phạm hành chính trong lĩnh vực an ninh mạng và bảo vệ dữ liệu cá nhân. Gồm 4 chương, 82 điều |
| Nghị định 330/2026/NĐ-CP | Khoản 3 phần đối tượng áp dụng | Hộ kinh doanh, hộ gia đình, cộng đồng dân cư vi phạm thì áp dụng mức phạt tiền như đối với cá nhân |
Nguyên văn phần miễn trừ, quy định trong Luật Bảo vệ dữ liệu cá nhân 2025:
"Doanh nghiệp nhỏ, doanh nghiệp khởi nghiệp được quyền lựa chọn thực hiện hoặc không thực hiện quy định tại Điều 21, Điều 22 và khoản 2 Điều 33 của Luật này trong thời gian 05 năm kể từ ngày Luật này có hiệu lực thi hành, trừ doanh nghiệp nhỏ, doanh nghiệp khởi nghiệp kinh doanh dịch vụ xử lý dữ liệu cá nhân, trực tiếp xử lý dữ liệu cá nhân nhạy cảm hoặc xử lý dữ liệu cá nhân của số lượng lớn chủ thể dữ liệu cá nhân."
Và với nhóm nhỏ nhất:
"Hộ kinh doanh, doanh nghiệp siêu nhỏ không phải thực hiện quy định tại Điều 21, Điều 22 và khoản 2 Điều 33 của Luật này."
Ba Nghĩa Vụ Được Miễn Là Gì
Ba nghĩa vụ này là phần tốn công và tốn chi phí nhất trong toàn bộ khung tuân thủ. Hiểu đúng chúng là gì giúp doanh nghiệp biết mình đang được miễn cái gì.
Điều 21: đánh giá tác động xử lý dữ liệu cá nhân
Đây là việc doanh nghiệp phải lập một bộ hồ sơ mô tả toàn bộ hoạt động xử lý dữ liệu cá nhân của mình: xử lý loại dữ liệu gì, mục đích gì, ai tiếp cận, lưu ở đâu, bảo vệ bằng biện pháp nào, rủi ro ra sao.
Hồ sơ này phải nộp cho cơ quan chuyên trách bảo vệ dữ liệu cá nhân trong thời hạn 60 ngày, và phải lưu giữ để xuất trình khi được kiểm tra.
Điều 22: cập nhật hồ sơ
Hồ sơ đánh giá tác động không phải làm một lần rồi thôi. Điều 22 quy định nghĩa vụ cập nhật hồ sơ đánh giá tác động xử lý dữ liệu cá nhân và hồ sơ đánh giá tác động chuyển dữ liệu cá nhân xuyên biên giới, theo cơ chế định kỳ và khi có thay đổi.
Với doanh nghiệp có hoạt động thay đổi thường xuyên, đây là gánh nặng lặp lại chứ không phải việc làm một lần.
Khoản 2 Điều 33: nhân sự bảo vệ dữ liệu cá nhân
Doanh nghiệp phải chỉ định bộ phận hoặc nhân sự đủ điều kiện năng lực để bảo vệ dữ liệu cá nhân, hoặc thuê tổ chức, cá nhân cung cấp dịch vụ bảo vệ dữ liệu cá nhân.
Đây là nghĩa vụ tạo chi phí thường xuyên, vì hoặc phải có người chuyên trách, hoặc phải trả phí dịch vụ hằng kỳ.
Ba Nhóm Không Được Miễn Trừ
Miễn trừ không áp dụng nếu doanh nghiệp rơi vào một trong ba nhóm dưới đây, bất kể quy mô nhỏ đến mức nào.
Nhóm 1: kinh doanh dịch vụ xử lý dữ liệu cá nhân
Doanh nghiệp lấy việc xử lý dữ liệu cá nhân làm dịch vụ bán cho bên khác. Nghị định 356/2025/NĐ-CP đặt ra khung riêng cho nhóm này, gồm điều kiện kinh doanh, trách nhiệm và thủ tục cấp, cấp đổi, cấp lại, thu hồi giấy chứng nhận.
Nhóm 2: trực tiếp xử lý dữ liệu cá nhân nhạy cảm
Đây là nhóm dễ rơi vào mà không nhận ra. Dữ liệu cá nhân nhạy cảm gắn với những thông tin mà việc bị lộ gây ảnh hưởng nghiêm trọng tới quyền và lợi ích hợp pháp của người đó.
Các mô hình kinh doanh thường chạm tới nhóm này gồm: phòng khám và cơ sở y tế, phòng tập và dịch vụ chăm sóc sức khỏe, trung tâm tư vấn tâm lý, dịch vụ tài chính và cho vay, và một số hoạt động liên quan đến dữ liệu sinh trắc học như chấm công bằng vân tay hoặc khuôn mặt.
Nhóm 3: xử lý dữ liệu cá nhân của số lượng lớn chủ thể
Đây là ngưỡng định lượng. Theo hướng dẫn tại Nghị định 356/2025/NĐ-CP, ngưỡng số lượng lớn chủ thể dữ liệu được xác định từ 100.000 chủ thể trở lên.
Ngưỡng này cần được hiểu đúng. Con số tính theo số chủ thể dữ liệu, tức số người, không phải số bản ghi hay số giao dịch. Một doanh nghiệp có 20.000 khách hàng nhưng mỗi khách phát sinh nhiều giao dịch thì vẫn là 20.000 chủ thể.
Ngược lại, một ứng dụng hoặc website có lượng người dùng đăng ký lớn có thể vượt ngưỡng này nhanh hơn doanh nghiệp tưởng, kể cả khi doanh thu còn nhỏ. Đây là trường hợp doanh nghiệp khởi nghiệp công nghệ hay gặp: quy mô doanh thu thuộc diện được lựa chọn, nhưng quy mô dữ liệu lại đưa mình ra khỏi miễn trừ.
Vì vậy cần theo dõi số lượng chủ thể dữ liệu như một chỉ số vận hành, không chỉ theo dõi doanh thu và số lao động.
Những Nghĩa Vụ Không Ai Được Miễn
Đây là phần quan trọng nhất của bài viết, và cũng là phần hay bị hiểu sai nhất.
Miễn trừ trong Luật chỉ áp dụng cho ba điều cụ thể: Điều 21, Điều 22 và khoản 2 Điều 33. Toàn bộ phần còn lại của Luật vẫn áp dụng cho mọi tổ chức, cá nhân có xử lý dữ liệu cá nhân, kể cả hộ kinh doanh một người.
Các nghĩa vụ cơ bản mà không nhóm nào được miễn gồm:
| Nghĩa vụ | Nội dung thực tế |
|---|---|
| Xin sự đồng ý hợp lệ | Đồng ý phải rõ ràng, cụ thể, tự nguyện và biết rõ; phải cho phép đồng ý theo từng mục đích, không gộp chung |
| Lưu nhật ký về sự đồng ý | Phải ghi nhận và lưu trữ được ai đồng ý, lúc nào, nội dung gì; phải chứng minh được khi có yêu cầu |
| Không dùng phương thức mặc định đồng ý | Không tích sẵn ô đồng ý, không tạo chỉ dẫn gây hiểu lầm giữa đồng ý và không đồng ý |
| Không coi im lặng là đồng ý | Khách hàng không phản hồi không có nghĩa là đã đồng ý |
| Xử lý đúng phạm vi và mục đích | Không xử lý vượt quá mục đích đã xác định hoặc vượt mức cần thiết |
| Không lưu trữ quá thời hạn cần thiết | Hết mục đích thì phải xóa hoặc hủy, trừ khi pháp luật quy định khác |
| Bảo đảm dữ liệu chính xác | Chỉnh sửa, cập nhật kịp thời khi phát hiện sai sót hoặc khi chủ thể yêu cầu |
| Thông báo khi xử lý dữ liệu nhạy cảm | Phải cho chủ thể biết dữ liệu nhạy cảm của họ đang được xử lý |
| Tôn trọng quyền rút lại sự đồng ý | Khi có yêu cầu ngừng hoặc hạn chế xử lý thì phải dừng |
| Không mua bán dữ liệu cá nhân | Mua bán dữ liệu cá nhân dưới mọi hình thức thuộc nhóm hành vi bị nghiêm cấm |
Nhìn danh sách này sẽ thấy điều quan trọng: phần lớn nghĩa vụ thực chất không tốn tiền, mà tốn sự cẩn thận trong cách vận hành. Sửa lại biểu mẫu thu thập thông tin, bật chức năng lưu nhật ký đồng ý, đặt quy tắc xóa dữ liệu sau khi hết mục đích. Đây là những việc doanh nghiệp nhỏ hoàn toàn tự làm được.
Mức Phạt Theo Quy Định Áp Dụng Từ 19/08/2026
Nghị định 330/2026/NĐ-CP ngày 19/08/2026 quy định xử phạt vi phạm hành chính trong lĩnh vực an ninh mạng và bảo vệ dữ liệu cá nhân, có hiệu lực ngay từ ngày ban hành. Nghị định gồm 4 chương, 82 điều.
Các mức phạt gắn với nghĩa vụ mà không ai được miễn
| Hành vi | Mức phạt |
|---|---|
| Xử lý dữ liệu không đúng phạm vi, không đúng mục đích hoặc vượt mức cần thiết | 20 đến 40 triệu đồng |
| Không bảo đảm tính chính xác, không chỉnh sửa cập nhật kịp thời | 20 đến 40 triệu đồng |
| Lưu trữ dữ liệu vượt quá thời gian cần thiết | 20 đến 40 triệu đồng |
| Xử lý dữ liệu sau khi thu thập mà chưa có sự đồng ý | 30 đến 50 triệu đồng |
| Thiết lập phương thức mặc định đồng ý, chỉ dẫn gây hiểu lầm | 30 đến 50 triệu đồng |
| Không ghi nhận, không lưu nhật ký về sự đồng ý, không chứng minh được khi có yêu cầu | 30 đến 50 triệu đồng |
| Không thông báo cho chủ thể biết dữ liệu nhạy cảm của họ đang được xử lý | 30 đến 50 triệu đồng |
| Cố ý tiếp tục xử lý sau khi chủ thể đã yêu cầu ngừng | 50 đến 70 triệu đồng |
| Tự ý coi sự im lặng là đồng ý | 50 đến 70 triệu đồng |
| Chống đối, cản trở hoạt động bảo vệ dữ liệu cá nhân | 40 đến 60 triệu đồng |
| Dùng dữ liệu cá nhân của người khác để làm việc trái pháp luật | 40 đến 60 triệu đồng |
Biện pháp đi kèm thường nặng hơn tiền phạt
Ngoài phạt tiền, Nghị định quy định các biện pháp khắc phục hậu quả, trong đó có ba biện pháp có tác động thực tế rất lớn với doanh nghiệp:
Buộc hủy, xóa tới mức không thể khôi phục đối với dữ liệu đã xử lý sai phạm vi, sai mục đích, lưu quá hạn hoặc thu thập không có sự đồng ý hợp lệ. Với doanh nghiệp mà danh sách khách hàng là tài sản chính, đây là thiệt hại lớn hơn nhiều so với khoản tiền phạt.
Buộc nộp lại khoản thu bất hợp pháp có được từ hành vi vi phạm.
Buộc công khai xin lỗi chủ thể dữ liệu trên phương tiện thông tin đại chúng với hành vi dùng dữ liệu cá nhân của người khác trái pháp luật.
Điểm riêng với hộ kinh doanh. Nghị định 330/2026/NĐ-CP quy định hộ kinh doanh, hộ gia đình và cộng đồng dân cư khi vi phạm thì áp dụng mức phạt tiền như đối với cá nhân, tức thấp hơn mức áp dụng cho tổ chức.
Điều này không có nghĩa hộ kinh doanh được bỏ qua. Các nghĩa vụ cơ bản vẫn áp dụng đầy đủ, và các biện pháp khắc phục hậu quả như buộc xóa dữ liệu vẫn được áp dụng.
Phân Tích Ba Trường Hợp Thực Tế
Trường hợp 1: cửa hàng có 2.000 khách quen
Bối cảnh. Hộ kinh doanh bán lẻ, lưu danh sách khách hàng gồm tên, số điện thoại, địa chỉ giao hàng để chăm sóc và gửi khuyến mãi.
Phân loại. Là hộ kinh doanh, không xử lý dữ liệu nhạy cảm, số chủ thể xa ngưỡng 100.000, không kinh doanh dịch vụ xử lý dữ liệu. Thuộc nhóm không phải thực hiện Điều 21, Điều 22 và khoản 2 Điều 33.
Việc thực tế phải làm. Không cần lập hồ sơ đánh giá tác động, không cần chỉ định nhân sự bảo vệ dữ liệu. Nhưng vẫn phải: xin đồng ý rõ ràng khi thu số điện thoại để gửi khuyến mãi, lưu được bằng chứng đồng ý, cho khách hàng dừng nhận tin khi họ yêu cầu, và không bán danh sách khách cho bên khác.
Kết luận. Gói tuân thủ hàng chục triệu đồng là không tương xứng với nghĩa vụ thực tế. Việc cần làm là chỉnh lại cách thu thập và lưu đồng ý.
Trường hợp 2: ứng dụng khởi nghiệp có 150.000 người dùng
Bối cảnh. Doanh nghiệp khởi nghiệp công nghệ, doanh thu còn nhỏ, đội ngũ dưới 15 người, nhưng ứng dụng đã có khoảng 150.000 tài khoản đăng ký.
Phân loại. Xét theo quy mô doanh thu và lao động thì thuộc nhóm được lựa chọn trong 05 năm. Nhưng số chủ thể dữ liệu đã vượt ngưỡng 100.000, nên rơi vào ngoại lệ thứ ba và không được hưởng miễn trừ.
Việc phải làm. Thực hiện đầy đủ Điều 21, Điều 22 và khoản 2 Điều 33, gồm lập hồ sơ đánh giá tác động và nộp trong thời hạn quy định, duy trì cơ chế cập nhật, và chỉ định bộ phận hoặc nhân sự bảo vệ dữ liệu cá nhân hoặc thuê dịch vụ.
Bài học. Với doanh nghiệp số, quy mô dữ liệu đi trước quy mô doanh thu. Cần theo dõi số người dùng như một mốc pháp lý, không chỉ như một chỉ số tăng trưởng.
Trường hợp 3: phòng khám nhỏ
Bối cảnh. Phòng khám tư nhân quy mô nhỏ, vài nghìn hồ sơ bệnh nhân.
Phân loại. Số chủ thể rất xa ngưỡng 100.000, quy mô thuộc nhóm nhỏ hoặc siêu nhỏ. Nhưng phòng khám trực tiếp xử lý dữ liệu cá nhân nhạy cảm, nên rơi vào ngoại lệ thứ hai và không được miễn trừ.
Bài học. Đây là trường hợp hay bị bỏ sót nhất, vì chủ cơ sở thường nghĩ quy mô nhỏ thì đương nhiên được miễn. Trong khi tiêu chí quyết định ở đây là loại dữ liệu, không phải quy mô. Các mô hình khác cũng cần tự kiểm tra tiêu chí này gồm cơ sở chăm sóc sức khỏe, tư vấn tâm lý, dịch vụ tài chính, và nơi dùng vân tay hoặc khuôn mặt để chấm công.
Doanh nghiệp có thể đang rơi vào một trong ba ngoại lệ mà không biết? Đăng ký một buổi kiểm tra nhanh website, biểu mẫu và quy trình nhân sự. N.H Legal rà loại dữ liệu đang xử lý và số lượng chủ thể để xác định doanh nghiệp có được miễn trừ hay không, trước khi anh chị đầu tư vào bất kỳ gói tuân thủ nào. Hotline/Zalo: 0777 516 000.
Quy Trình Tuân Thủ Tối Thiểu
Năm bước dưới đây áp dụng cho mọi doanh nghiệp, kể cả nhóm được miễn trừ. Với nhóm không được miễn thì đây là nền, còn phải làm thêm ba nghĩa vụ tại Điều 21, Điều 22 và khoản 2 Điều 33.
Bước 1: liệt kê dữ liệu cá nhân doanh nghiệp đang giữ
Ghi ra tất cả nơi đang có dữ liệu cá nhân: danh sách khách hàng, hồ sơ nhân sự, hồ sơ ứng viên, dữ liệu người dùng website hoặc ứng dụng, camera, máy chấm công, nhóm chat chăm sóc khách hàng.
Với mỗi nhóm, ghi rõ: dữ liệu gì, thu từ đâu, dùng làm gì, ai trong công ty tiếp cận được, lưu ở đâu.
Bước này quyết định tất cả các bước sau, và cũng là bước tự trả lời được câu hỏi doanh nghiệp có rơi vào ba ngoại lệ hay không.
Bước 2: xác định nhóm và ngoại lệ
Đối chiếu quy mô doanh nghiệp theo pháp luật về hỗ trợ doanh nghiệp nhỏ và vừa, rồi kiểm tra ba ngoại lệ: có kinh doanh dịch vụ xử lý dữ liệu không, có xử lý dữ liệu nhạy cảm không, số chủ thể dữ liệu đã tới 100.000 chưa.
Kết quả bước này quyết định doanh nghiệp phải làm ba nghĩa vụ nặng hay không.
Bước 3: sửa lại cách xin và lưu sự đồng ý
Đây là việc có giá trị cao nhất so với công sức bỏ ra, vì nhóm hành vi vi phạm về sự đồng ý chiếm phần lớn các mức phạt.
Ba việc cụ thể: bỏ mọi ô tích sẵn và mọi cách diễn đạt gây hiểu lầm; tách riêng từng mục đích để khách hàng đồng ý từng phần; và bật cơ chế lưu nhật ký ghi nhận ai đồng ý, lúc nào, nội dung gì.
Bước 4: đặt quy tắc xóa dữ liệu và xử lý yêu cầu của khách hàng
Quy định rõ dữ liệu loại nào giữ bao lâu, hết thời hạn thì xóa. Đồng thời có một đầu mối và một quy trình ngắn để xử lý khi khách hàng yêu cầu xem, sửa, ngừng xử lý hoặc rút lại sự đồng ý.
Bước 5: rà lại quy trình cũ xây theo Nghị định 13/2023
Nghị định 13/2023/NĐ-CP đã được thay thế từ 01/01/2026. Doanh nghiệp đã có quy chế nội bộ về dữ liệu cá nhân từ các năm trước cần rà lại toàn bộ thay vì mặc định tiếp tục áp dụng.
Chi Phí Và Cách Tiếp Cận Hợp Lý
Chi phí tuân thủ chênh lệch rất lớn giữa các nhóm, nên việc xác định nhóm trước khi chi tiền là quan trọng nhất.
| Nhóm | Khối lượng công việc thực tế |
|---|---|
| Hộ kinh doanh, doanh nghiệp siêu nhỏ | Chủ yếu là chỉnh lại biểu mẫu thu thập, cơ chế lưu đồng ý và quy tắc xóa dữ liệu. Phần lớn tự làm được sau khi được hướng dẫn |
| Doanh nghiệp nhỏ, khởi nghiệp không rơi vào ngoại lệ | Như trên, cộng thêm việc quyết định có chủ động thực hiện sớm ba nghĩa vụ hay không |
| Doanh nghiệp rơi vào một trong ba ngoại lệ | Phải lập hồ sơ đánh giá tác động, duy trì cập nhật và bố trí nhân sự hoặc thuê dịch vụ. Đây là nhóm có chi phí thường xuyên |
| Doanh nghiệp vừa và lớn | Thực hiện đầy đủ ngay, cần lộ trình và phân công nội bộ rõ ràng |
Mức phí dịch vụ tham khảo tại N.H Legal
| Gói | Phạm vi | Phí tham khảo |
|---|---|---|
| Website và cơ bản | Rà website, biểu mẫu thu thập, cơ chế xin và lưu sự đồng ý; soạn hoặc chỉnh chính sách quyền riêng tư | 8.000.000 - 15.000.000 đồng |
| Hệ thống nội bộ | Lập bản đồ dữ liệu; rà hệ thống quản lý khách hàng, thư điện tử tiếp thị và hồ sơ nhân sự; bổ sung điều khoản dữ liệu vào hợp đồng với nhân viên, khách hàng, nhà cung cấp; xây quy trình tiếp nhận yêu cầu của chủ thể dữ liệu và xử lý sự cố | 20.000.000 - 40.000.000 đồng |
| Hồ sơ đánh giá tác động | Dành cho nhóm không được miễn trừ. Lập hồ sơ theo Điều 21 và cơ chế cập nhật theo Điều 22 | 25.000.000 - 60.000.000 đồng tùy phạm vi |
Những khoản không bao gồm trong phí trên. Đây là phí dịch vụ pháp lý, khác với thuế, lệ phí nhà nước và chi phí trả cho bên thứ ba.
Phần kiểm thử an ninh mạng và các công việc kỹ thuật chuyên sâu không bao gồm nếu không được ghi rõ trong hợp đồng dịch vụ.
Báo giá chính thức được gửi bằng văn bản sau khi đánh giá hồ sơ, có ghi rõ phạm vi công việc, số vòng chỉnh sửa và thời hạn hiệu lực của báo giá.
Một lưu ý về cách chọn dịch vụ: nếu được chào một gói tuân thủ trọn vẹn mà bên tư vấn chưa hỏi doanh nghiệp xử lý loại dữ liệu gì và có bao nhiêu chủ thể dữ liệu, thì báo giá đó chưa dựa trên nghĩa vụ thực tế của doanh nghiệp.
Với nhóm được miễn trừ, hướng hợp lý là làm một lượt rà soát và chỉnh sửa quy trình, thay vì ký gói dịch vụ dài hạn cho những nghĩa vụ chưa phát sinh.
Khi Nào Cần Luật Sư
Khi chưa chắc mình có rơi vào ba ngoại lệ hay không. Đây là nhóm việc có giá trị cao nhất, vì kết luận sai ở đây kéo theo hoặc chi phí không cần thiết, hoặc rủi ro bị xử phạt.
Khi doanh nghiệp xử lý dữ liệu nhạy cảm. Nhóm này không được miễn trừ dù quy mô nhỏ, và chịu thêm nghĩa vụ thông báo riêng cho chủ thể dữ liệu.
Khi có chuyển dữ liệu ra nước ngoài. Bao gồm cả trường hợp dùng dịch vụ lưu trữ đám mây hoặc phần mềm có máy chủ đặt ở nước ngoài. Nhóm này có hồ sơ riêng và cơ chế cập nhật riêng.
Khi đã có sự cố lộ lọt dữ liệu. Thời điểm và cách thông báo ảnh hưởng trực tiếp tới trách nhiệm, nên cần xử lý ngay chứ không chờ.
Khi quy chế nội bộ đang xây theo Nghị định 13/2023. Văn bản này đã hết hiệu lực từ 01/01/2026.
5 Sai Lầm Thường Gặp
Sai lầm 1: cho rằng doanh nghiệp nhỏ thì đương nhiên được miễn hết. Miễn trừ chỉ áp dụng cho ba điều là Điều 21, Điều 22 và khoản 2 Điều 33. Toàn bộ nghĩa vụ về sự đồng ý, mục đích xử lý, thời hạn lưu trữ và các hành vi bị cấm vẫn áp dụng đầy đủ.
Sai lầm 2: chỉ nhìn doanh thu và số lao động để xác định nhóm. Ba ngoại lệ dựa trên loại hình dịch vụ, loại dữ liệu và số lượng chủ thể. Một ứng dụng khởi nghiệp có thể vượt ngưỡng 100.000 chủ thể khi doanh thu vẫn còn rất nhỏ.
Sai lầm 3: có ô đồng ý nhưng không lưu được bằng chứng. Việc không ghi nhận, không lưu nhật ký về sự đồng ý và không chứng minh được khi có yêu cầu là một hành vi có chế tài riêng, mức 30 đến 50 triệu đồng.
Sai lầm 4: coi im lặng là đồng ý. Thu thập và xử lý dữ liệu khi chủ thể giữ im lặng hoặc không phản hồi, rồi tự coi là đồng ý, nằm ở khung phạt cao hơn, 50 đến 70 triệu đồng.
Sai lầm 5: giữ nguyên quy chế cũ theo Nghị định 13/2023. Nghị định 356/2025/NĐ-CP đã thay thế văn bản này từ 01/01/2026. Quy trình nội bộ xây theo bản cũ cần rà lại, không mặc định tiếp tục dùng.
Câu Hỏi Thường Gặp
Doanh nghiệp nhỏ có phải lập hồ sơ đánh giá tác động xử lý dữ liệu cá nhân không?
Không bắt buộc ngay, nếu không rơi vào ngoại lệ. Luật Bảo vệ dữ liệu cá nhân 2025 cho phép doanh nghiệp nhỏ và doanh nghiệp khởi nghiệp được quyền lựa chọn thực hiện hoặc không thực hiện quy định tại Điều 21, Điều 22 và khoản 2 Điều 33 trong thời gian 05 năm kể từ ngày Luật có hiệu lực, tức từ 01/01/2026. Ngoại lệ là doanh nghiệp kinh doanh dịch vụ xử lý dữ liệu cá nhân, trực tiếp xử lý dữ liệu nhạy cảm hoặc xử lý dữ liệu của số lượng lớn chủ thể.
Hộ kinh doanh có phải tuân thủ Luật Bảo vệ dữ liệu cá nhân không?
Có, nhưng không phải toàn bộ. Hộ kinh doanh và doanh nghiệp siêu nhỏ không phải thực hiện quy định tại Điều 21, Điều 22 và khoản 2 Điều 33 của Luật. Các nghĩa vụ còn lại vẫn áp dụng đầy đủ, trong đó có xin sự đồng ý hợp lệ, lưu bằng chứng đồng ý, xử lý đúng mục đích và không mua bán dữ liệu cá nhân. Miễn trừ này cũng không áp dụng nếu hộ kinh doanh rơi vào một trong ba ngoại lệ.
Bao nhiêu chủ thể dữ liệu thì bị coi là số lượng lớn?
Theo hướng dẫn tại Nghị định 356/2025/NĐ-CP, ngưỡng số lượng lớn chủ thể dữ liệu được xác định từ 100.000 chủ thể trở lên. Cần lưu ý con số tính theo số người, không phải số bản ghi hay số giao dịch. Doanh nghiệp vượt ngưỡng này thì không được hưởng miễn trừ, kể cả khi quy mô doanh thu và lao động vẫn thuộc nhóm nhỏ.
Dữ liệu cá nhân nhạy cảm là gì và ai hay rơi vào nhóm này?
Dữ liệu cá nhân nhạy cảm gắn với những thông tin mà việc bị lộ gây ảnh hưởng nghiêm trọng tới quyền và lợi ích hợp pháp của người đó. Các mô hình kinh doanh thường chạm tới nhóm này gồm phòng khám và cơ sở y tế, dịch vụ chăm sóc sức khỏe, tư vấn tâm lý, dịch vụ tài chính và cho vay, cùng một số hoạt động dùng dữ liệu sinh trắc học như chấm công bằng vân tay hoặc khuôn mặt. Doanh nghiệp thuộc nhóm này không được miễn trừ dù quy mô nhỏ.
Danh sách khách hàng có phải dữ liệu cá nhân không?
Có. Tên, số điện thoại, địa chỉ, thư điện tử của khách hàng đều là dữ liệu cá nhân. Đây cũng là lý do gần như mọi doanh nghiệp đều thuộc phạm vi điều chỉnh của Luật, kể cả doanh nghiệp không hoạt động trong lĩnh vực công nghệ. Ngoài ra danh sách khách hàng còn có thể đồng thời là bí mật kinh doanh, nhưng hai nhóm nghĩa vụ này độc lập với nhau.
Không tuân thủ thì bị phạt bao nhiêu?
Nghị định 330/2026/NĐ-CP ngày 19/08/2026 quy định nhiều khung phạt khác nhau. Một số mức thường gặp với doanh nghiệp nhỏ: 20 đến 40 triệu đồng khi xử lý dữ liệu không đúng phạm vi, mục đích hoặc lưu trữ quá thời hạn; 30 đến 50 triệu đồng khi xử lý dữ liệu chưa có sự đồng ý hoặc không lưu được nhật ký đồng ý; 50 đến 70 triệu đồng khi cố ý tiếp tục xử lý sau khi bị yêu cầu ngừng hoặc tự coi im lặng là đồng ý. Ngoài phạt tiền còn có biện pháp buộc hủy, xóa dữ liệu tới mức không thể khôi phục.
Hộ kinh doanh vi phạm thì bị phạt như tổ chức hay như cá nhân?
Nghị định 330/2026/NĐ-CP quy định hộ kinh doanh, hộ gia đình và cộng đồng dân cư thực hiện hành vi vi phạm thì bị áp dụng mức phạt tiền như đối với cá nhân vi phạm hành chính, tức thấp hơn mức áp dụng cho tổ chức. Tuy nhiên các biện pháp khắc phục hậu quả như buộc xóa dữ liệu vẫn được áp dụng bình thường.
Quy chế bảo vệ dữ liệu cá nhân xây năm ngoái còn dùng được không?
Cần rà lại. Nghị định 356/2025/NĐ-CP ban hành ngày 31/12/2025, có hiệu lực từ 01/01/2026 và thay thế Nghị định 13/2023/NĐ-CP. Doanh nghiệp đã xây quy chế nội bộ theo Nghị định 13/2023 nên đối chiếu lại toàn bộ với khung mới thay vì mặc định tiếp tục áp dụng.
Dùng dịch vụ lưu trữ đám mây nước ngoài có bị coi là chuyển dữ liệu xuyên biên giới không?
Đây là tình huống cần đánh giá cụ thể theo cách dữ liệu được lưu trữ và truy cập. Luật và Nghị định 356/2025/NĐ-CP có quy định riêng về chuyển dữ liệu cá nhân xuyên biên giới, gồm hồ sơ đánh giá tác động riêng, thành phần hồ sơ, thời hạn nộp và cơ chế cập nhật. Doanh nghiệp dùng phần mềm hoặc dịch vụ có máy chủ đặt ở nước ngoài nên rà soát riêng nội dung này.
Miễn trừ 05 năm tính từ khi nào và hết hạn thì sao?
Thời hạn 05 năm tính từ ngày Luật Bảo vệ dữ liệu cá nhân 2025 có hiệu lực, tức từ 01/01/2026. Đây là quyền lựa chọn chứ không phải lệnh cấm thực hiện, nên doanh nghiệp vẫn có thể chủ động làm sớm nếu thấy cần. Hết thời hạn, nếu vẫn thuộc diện phải thực hiện theo quy mô và loại dữ liệu thì phải thực hiện đầy đủ.
Doanh nghiệp nhỏ có nên chủ động làm sớm ba nghĩa vụ được miễn không?
Tùy tình huống. Hai trường hợp nên cân nhắc làm sớm: doanh nghiệp đang tăng trưởng nhanh về số người dùng và có khả năng vượt ngưỡng 100.000 chủ thể trong thời gian ngắn; hoặc doanh nghiệp làm việc với đối tác lớn, khách hàng doanh nghiệp yêu cầu chứng minh năng lực bảo vệ dữ liệu như một điều kiện hợp tác. Ngoài hai trường hợp đó, nên ưu tiên hoàn thiện các nghĩa vụ cơ bản trước vì đây là phần phát sinh chế tài trên thực tế.
Kết Luận
Luật Bảo vệ dữ liệu cá nhân 2025 có hiệu lực từ 01/01/2026 và áp dụng cho gần như mọi doanh nghiệp, vì danh sách khách hàng và hồ sơ nhân sự đều là dữ liệu cá nhân. Nhưng mức độ nghĩa vụ khác nhau rất nhiều giữa các nhóm.
Hộ kinh doanh và doanh nghiệp siêu nhỏ không phải thực hiện ba nghĩa vụ nặng nhất là Điều 21, Điều 22 và khoản 2 Điều 33. Doanh nghiệp nhỏ và khởi nghiệp được quyền lựa chọn trong 05 năm. Nhưng cả hai miễn trừ đều mất hiệu lực nếu doanh nghiệp kinh doanh dịch vụ xử lý dữ liệu, xử lý dữ liệu nhạy cảm, hoặc xử lý dữ liệu của từ 100.000 chủ thể trở lên.
Phần không ai được miễn mới là phần cần làm ngay, và cũng là phần phát sinh chế tài trên thực tế theo Nghị định 330/2026/NĐ-CP: xin đồng ý hợp lệ, lưu được bằng chứng đồng ý, không mặc định đồng ý, không coi im lặng là đồng ý, xử lý đúng mục đích và xóa khi hết thời hạn.
Việc nên làm đầu tiên không phải là mua một gói tuân thủ, mà là liệt kê doanh nghiệp đang giữ dữ liệu cá nhân ở những đâu và đối chiếu với ba ngoại lệ. Kết quả của bước đó quyết định toàn bộ chi phí và khối lượng công việc về sau.
N.H Legal - Tuân Thủ Bảo Vệ Dữ Liệu Cá Nhân
- Xác định doanh nghiệp thuộc nhóm nào và có rơi vào ba ngoại lệ không
- Lập bản đồ dữ liệu: thu thập gì, từ ai, dùng ở đâu, chia sẻ cho bên nào
- Rà biểu mẫu, website, hệ thống quản lý khách hàng, thư điện tử tiếp thị và hồ sơ nhân sự
- Soạn hoặc chỉnh chính sách quyền riêng tư và biểu mẫu xin sự đồng ý
- Bổ sung điều khoản dữ liệu vào hợp đồng với nhân viên, khách hàng và nhà cung cấp
- Xây quy trình tiếp nhận yêu cầu của chủ thể dữ liệu và xử lý sự cố lộ lọt
- Đánh giá nghĩa vụ lập và lưu hồ sơ tác động theo trường hợp cụ thể
Hotline/Zalo: 0777 516 000
Website: nhlegal.com.vn
Dịch vụ: Doanh nghiệp & Đầu tư
Người biên soạn: Đội ngũ N.H Legal
Người kiểm duyệt: Luật sư Đỗ Thị Hương - Thạc sĩ Nguyễn Xuân Nhất
Đơn vị: Công ty Luật TNHH Một Thành Viên N.H Legal | Website: nhlegal.com.vn
Ngày cập nhật: 16/09/2026
Bài viết cung cấp thông tin pháp lý chung tại thời điểm cập nhật, không thay thế tư vấn cho vụ việc cụ thể. Mức phí nêu trong bài là phí dịch vụ pháp lý, chưa gồm thuế, lệ phí nhà nước và chi phí bên thứ ba. Liên hệ N.H Legal để được tư vấn cho trường hợp của bạn.




