Nghị định hướng dẫn Luật Bảo vệ dữ liệu cá nhân số 356/2025/NĐ-CP là bước ngoặt pháp lý quan trọng được ban hành ngày 31/12/2025, yêu cầu doanh nghiệp phải cập nhật ngay các biểu mẫu và quy trình tuân thủ mới nhất để tránh rủi ro pháp lý. Để hỗ trợ quý doanh nghiệp điều hướng qua các thay đổi phức tạp này, DPVN cung cấp hệ thống văn bản, mẫu biểu chuẩn hóa và dịch vụ tư vấn chuyên sâu ngay tại trang chủ DPVN.
Nghị định hướng dẫn Luật Bảo vệ dữ liệu cá nhân có hiệu lực khi nào và thay thế văn bản nào?
Nghị định hướng dẫn Luật Bảo vệ dữ liệu cá nhân 356/2025/NĐ-CP có hiệu lực thi hành kể từ ngày 01 tháng 01 năm 2026. Văn bản này sẽ thay thế hoàn toàn Nghị định 13/2023/NĐ-CP về bảo vệ dữ liệu cá nhân, đánh dấu sự chuyển đổi từ giai đoạn thí điểm sang giai đoạn thực thi Luật chính thức với các quy định chặt chẽ hơn về hồ sơ đánh giá tác động và chuyển dữ liệu xuyên biên giới.
Trong quá trình tư vấn cho hàng trăm doanh nghiệp tại Việt Nam, DPVN nhận thấy sự lo lắng của các cấp quản lý khi chuyển giao giữa các văn bản pháp luật. Nghị định hướng dẫn Luật Bảo vệ dữ liệu cá nhân 356/2025/NĐ-CP không chỉ là bản hướng dẫn chi tiết cho Luật Bảo vệ dữ liệu cá nhân 91/2025/QH15 356/2025/NĐ-CP mà còn thiết lập một hành lang pháp lý mới đồng bộ với Luật An ninh mạng 2018, Luật An Ninh Mạng 2025 và Nghị định 53/2022/NĐ-CP.
Điểm cốt lõi mà các Giám đốc Pháp chế và CTO cần lưu ý là tính liên tục của việc tuân thủ. Mặc dù Nghị định 13/2023/NĐ-CP sẽ hết hiệu lực, nhưng các hồ sơ đã nộp trước đó cần được rà soát để cập nhật theo biểu mẫu mới. Nghị định mới tập trung vào việc chuẩn hóa quy trình đánh giá tác động và phân định rõ trách nhiệm của bên kiểm soát, bên xử lý và bên thứ ba thông qua hệ thống mẫu biểu chi tiết hơn (như tách biệt mẫu cho tổ chức và cá nhân).
Để hiểu rõ hơn về nền tảng pháp lý trước đây và sự kế thừa, quý vị có thể tham khảo bài phân tích về Nghị định 13 về bảo vệ dữ liệu cá nhân: Quy định mới nhất.
Hệ thống mẫu biểu báo cáo và hồ sơ đánh giá tác động theo quy định mới bao gồm những gì?
Hệ thống mẫu biểu mới được quy định chi tiết và tách biệt rõ ràng cho từng đối tượng (tổ chức và cá nhân). Các mẫu quan trọng bao gồm: Mẫu số 10 cho hồ sơ đánh giá tác động xử lý dữ liệu cá nhân; Mẫu số 02a cho Thông báo gửi hồ sơ đánh giá tác động xử lý dữ liệu cá nhân; Mẫu số 09 cho hồ sơ đánh giá tác động chuyển dữ liệu cá nhân ra nước ngoài; Mẫu số 01a cho thông báo gửi hồ sơ chuyển dữ liệu cá nhân xuyên biên giới; và Mẫu số 08 cho Thông báo vi phạm quy định bảo vệ dữ liệu cá nhân.
Sự thay đổi lớn nhất trong Nghị định hướng dẫn Luật Bảo vệ dữ liệu cá nhân 356/2025/NĐ-CP so với các quy định trước đây là việc phân loại chi tiết các mẫu biểu. Điều này giúp các doanh nghiệp xác định chính xác biểu mẫu cần sử dụng, tránh tình trạng hồ sơ bị trả lại do sai quy cách. Dưới đây là bảng tổng hợp các mẫu biểu quan trọng mà DPVN khuyến nghị quý doanh nghiệp cần chuẩn bị sẵn sàng:
| Mã Mẫu Biểu | Tên Mẫu Biểu & Đối Tượng Áp Dụng | Mục Đích Sử Dụng |
|---|---|---|
| Mẫu số 10 | Hồ sơ đánh giá tác động xử lý dữ liệu cá nhân | Lập hồ sơ nội bộ đánh giá rủi ro và biện pháp bảo vệ khi đóng vai trò chủ chốt trong xử lý dữ liệu. |
| Mẫu số 02a | Thông báo gửi hồ sơ đánh giá tác động xử lý dữ liệu cá nhân (Dành cho Tổ chức) | Văn bản đi kèm khi nộp bộ hồ sơ đánh giá tác động xử lý dữ liệu cá nhân Mẫu số 10 lên Cục An ninh mạng (A05). |
| Mẫu số 09 | Hồ sơ đánh giá tác động chuyển dữ liệu cá nhân xuyên biên giới | Sử dụng khi doanh nghiệp thực hiện chuyển dữ liệu xuyên biên giới. |
| Mẫu số 01a | Thông báo gửi hồ sơ đánh giá tác động chuyển dữ liệu cá nhân ra nước ngoài (Dành cho Tổ chức) | Sử dụng khi doanh nghiệp thực hiện chuyển dữ liệu xuyên biên giới. |
| Mẫu số 08 | Thông báo vi phạm quy định bảo vệ dữ liệu cá nhân (Dành cho Tổ chức) | Bắt buộc sử dụng để báo cáo sự cố trong vòng 72 giờ kể từ khi phát hiện vi phạm. |
Việc chuẩn bị đúng và đủ các mẫu biểu này là bước đầu tiên trong quy trình tuân thủ. Đặc biệt, đối với Mẫu Đ24-DLCN-01, doanh nghiệp cần phân tích kỹ lưỡng các luồng dữ liệu. Để được hướng dẫn chi tiết từng bước điền mẫu, quý vị có thể tham khảo bài viết: Hướng dẫn lập hồ sơ đánh giá tác động xử lý dữ liệu cá nhân.
Quy trình thực hiện thủ tục thông báo gửi hồ sơ đánh giá tác động xử lý dữ liệu cá nhân như thế nào?
Doanh nghiệp cần lập hồ sơ theo Mẫu số 10 ban hành kèm Nghị định Hướng dẫn Luật Bảo vệ dữ liệu cá nhân 356/2025/NĐ-CP, sau đó soạn thảo văn bản Thông báo theo Mẫu số 02a. Hồ sơ được gửi về Cục An ninh mạng và phòng, chống tội phạm sử dụng công nghệ cao (A05) trong vòng 60 ngày kể từ ngày bắt đầu xử lý dữ liệu cá nhân.
Theo kinh nghiệm thực tiễn của DPVN, nhiều doanh nghiệp thường gặp lúng túng trong việc xác định thời điểm bắt đầu xử lý dữ liệu. Theo Luật Bảo vệ dữ liệu cá nhân 91/2025/QH15, thời điểm này được tính từ khi doanh nghiệp thu thập dữ liệu đầu tiên. Quy trình cụ thể gồm các bước sau:
- Bước 1: Rà soát và lập hồ sơ đánh giá tác động (DPIA) nội bộ. Xác định rõ loại dữ liệu (cơ bản hay nhạy cảm) và mục đích xử lý.
- Bước 2: Hoàn thiện Mẫu số 10.
- Bước 3: Soạn thảo Mẫu số 02a (đối với tổ chức) để làm văn bản thông báo chính thức.
- Bước 4: Nộp hồ sơ trực tiếp hoặc qua đường bưu chính về Bộ Công an (Cục A05) hoặc qua Cổng thông tin quốc gia về bảo vệ dữ liệu cá nhân (khi hệ thống vận hành).
Nếu doanh nghiệp chưa rõ mình thuộc trường hợp nào, hãy xem thêm: Khi nào cần lập hồ sơ đánh giá tác động xử lý dữ liệu cá nhân?.
Thủ tục thông báo nội dung hồ sơ đánh giá tác động chuyển dữ liệu cá nhân xuyên biên giới yêu cầu những gì?
Khi chuyển dữ liệu ra nước ngoài, doanh nghiệp bắt buộc phải lập Hồ sơ đánh giá tác động chuyển dữ liệu cá nhân xuyên biên giới theo Mẫu số 09 ban hành kèm Nghị định Hướng dẫn Luật Bảo vệ dữ liệu cá nhân 356/2025/NĐ-CP. Sau đó, sử dụng Mẫu số 01a để thông báo gửi hồ sơ cho Bộ Công an. Hồ sơ phải chứng minh được biện pháp bảo vệ dữ liệu tại nước sở tại tương đương với quy định của Việt Nam.
Đây là một trong những thủ tục phức tạp nhất mà các tập đoàn đa quốc gia hoặc công ty sử dụng dịch vụ Cloud Server nước ngoài (như AWS, Google Cloud, Azure) phải đối mặt. Nghị định Hướng dẫn Luật Bảo vệ dữ liệu cá nhân 356/2025/NĐ-CP yêu cầu sự minh bạch tuyệt đối trong dòng chảy dữ liệu.
Trong hồ sơ đánh giá tác động chuyển dữ liệu cá nhân xuyên biên giới Mẫu số 09, doanh nghiệp phải giải trình chi tiết về:
- Loại dữ liệu cá nhân được chuyển đi.
- Mục đích chuyển dữ liệu (phải phù hợp với mục đích ban đầu đã thông báo cho chủ thể).
- Biện pháp bảo vệ dữ liệu của bên nhận ở nước ngoài.
- Cam kết và thỏa thuận ràng buộc trách nhiệm giữa bên chuyển và bên nhận.
Ngoài ra, khi có sự thay đổi về nội dung hồ sơ đã nộp (ví dụ: thay đổi đối tác nước ngoài, thay đổi loại dữ liệu), doanh nghiệp phải thực hiện Thủ tục thay đổi nội dung hồ sơ đánh giá tác động chuyển dữ liệu cá nhân xuyên biên giới kịp thời.
Để được hỗ trợ chuyên sâu về vấn đề này, quý vị có thể tham khảo dịch vụ của chúng tôi tại: Dịch Vụ Tư Vấn Lập Hồ Sơ Đánh Giá Tác Động Xử Lý Dữ Liệu Cá Nhân hoặc đọc hướng dẫn chi tiết: Hướng dẫn lập hồ sơ đánh giá tác động chuyển dữ liệu cá nhân ra nước ngoài.
Thủ tục Thông báo vi phạm quy định về bảo vệ dữ liệu cá nhân phải thực hiện trong bao lâu?
Trong trường hợp phát hiện vi phạm quy định bảo vệ dữ liệu cá nhân, bên Kiểm soát dữ liệu hoặc bên Kiểm soát và xử lý dữ liệu phải thông báo cho Bộ Công an (Cục A05) chậm nhất là 72 giờ sau khi xảy ra hành vi vi phạm. Mẫu sử dụng là Mẫu số 08 ban hành kèm Nghị định Hướng dẫn Luật Bảo vệ dữ liệu cá nhân 356/2025/NĐ-CP.
Thời gian 72 giờ là một thách thức lớn đối với quy trình vận hành của doanh nghiệp nếu không có sự chuẩn bị trước. DPVN khuyến nghị các doanh nghiệp cần thiết lập quy trình phản ứng sự cố (Incident Response Plan) ngay lập tức. Việc chậm trễ thông báo không chỉ dẫn đến các chế tài xử phạt hành chính nặng nề mà còn ảnh hưởng nghiêm trọng đến uy tín thương hiệu.
Nội dung thông báo cần mô tả rõ tính chất vụ việc, số lượng dữ liệu bị ảnh hưởng và các biện pháp khắc phục đã triển khai. Quý vị có thể tìm hiểu thêm về quy trình này tại bài viết: Thông báo vi phạm quy định về bảo vệ dữ liệu cá nhân: Trình tự, hồ sơ.
Khi nào cần thực hiện Thủ tục thông báo thay đổi nội dung hồ sơ đánh giá tác động xử lý dữ liệu cá nhân?
Doanh nghiệp cần thực hiện thủ tục này khi có bất kỳ sự thay đổi nào về nội dung so với hồ sơ gốc đã nộp (ví dụ: thay đổi mục đích xử lý, loại dữ liệu xử lý, thời gian lưu trữ, hoặc thay đổi bên xử lý dữ liệu). Mẫu biểu sử dụng là Mẫu số 03a (dành cho tổ chức) hoặc Mẫu số 03b (dành cho cá nhân).
Việc cập nhật hồ sơ không chỉ là nghĩa vụ mà còn giúp doanh nghiệp duy trì trạng thái tuân thủ liên tục. Luật Bảo vệ dữ liệu cá nhân 91/2025/QH15 nhấn mạnh vào tính chính xác và cập nhật của dữ liệu. Do đó, bất kỳ sự thay đổi nào trong hoạt động kinh doanh có tác động đến luồng dữ liệu đều cần được báo cáo.
Câu hỏi thường gặp về Nghị định hướng dẫn Luật Bảo vệ dữ liệu cá nhân
1. Doanh nghiệp nước ngoài có phải tuân thủ Nghị định hướng dẫn Luật Bảo vệ dữ liệu cá nhân không?
Có. Nghị định áp dụng cho cả cơ quan, tổ chức, cá nhân nước ngoài trực tiếp tham gia hoặc có liên quan đến hoạt động xử lý dữ liệu cá nhân tại Việt Nam.
2. Hồ sơ đánh giá tác động xử lý dữ liệu cá nhân sử dụng mẫu biểu mới nào theo Nghị định Hướng dẫn Luật Bảo vệ dữ liệu cá nhân 356/2025/NĐ-CP?
Hồ sơ đánh giá tác động xử lý dữ liệu cá nhân sử dụng Mẫu số 10 ban hành kèm theo Nghị định Hướng dẫn Luật Bảo vệ dữ liệu cá nhân.
3. Nộp hồ sơ đánh giá tác động ở đâu?
Hồ sơ được gửi về Cục An ninh mạng và phòng, chống tội phạm sử dụng công nghệ cao (A05) – Bộ Công an thông qua Cổng thông tin quốc gia về bảo vệ dữ liệu cá nhân hoặc đường bưu chính.
4. Tôi có thể tự làm hồ sơ đánh giá tác động không?
Doanh nghiệp có thể tự thực hiện nếu có nhân sự am hiểu pháp luật và kỹ thuật. Tuy nhiên, do tính chất phức tạp, việc sử dụng dịch vụ tư vấn chuyên nghiệp như DPVN sẽ giúp đảm bảo tính chính xác và tiết kiệm thời gian.
5. Nghị định hướng dẫn Luật Bảo vệ dữ liệu cá nhân có quy định về xử phạt không?
Các chế tài xử phạt được quy định chi tiết trong Luật Bảo vệ dữ liệu cá nhân 91/2025/QH15 và các văn bản liên quan đến xử phạt vi phạm hành chính trong lĩnh vực an ninh mạng.
Lời kết
Việc tuân thủ Nghị định hướng dẫn Luật Bảo vệ dữ liệu cá nhân không chỉ là nghĩa vụ pháp lý mà còn là tấm khiên bảo vệ uy tín của doanh nghiệp trong kỷ nguyên số. Đừng để các thủ tục hành chính phức tạp làm chậm bước tiến kinh doanh của bạn.
Quý khách hàng nên tìm hiểu thêm pháp luật về bảo vệ dữ liệu cá nhân tại website baovedlcn.vn.
DPVN – Trung Tâm Tư Vấn Pháp Luật Về Bảo Vệ Dữ Liệu Cá Nhân
- 📞 Hotline: 0982976486
- 📧 Email: info@baovedlcn.vn
- 🏢 Địa chỉ: Tầng 6 Tòa Star Tower, Phố Trương Công Giai, Phường Yên Hòa, Thành Phố Hà Nội
Hãy liên hệ ngay hôm nay để được tư vấn lộ trình tuân thủ tối ưu nhất!
Nguồn tham khảo:
- Cổng thông tin điện tử Bộ Công an: https://bocongan.gov.vn/
- Cổng thông tin quốc gia về bảo vệ dữ liệu cá nhân (Dự kiến): https://baovedlcn.gov.vn/
- Thư viện pháp luật: https://thuvienphapluat.vn/
- Văn bản Chính phủ: https://vanban.chinhphu.vn/
- Luật An ninh mạng 2018: https://vbpl.vn/

