Thời Gian Cập Nhật Định Kỳ Hồ Sơ Đánh Giá Tác Động Là Bao Lâu?

Thời gian cập nhật định kỳ hồ sơ đánh giá tác động là một trong những nghĩa vụ pháp lý quan trọng nhất mà doanh nghiệp cần tuân thủ theo Nghị định 356/2025/NĐ-CP và Luật Bảo vệ dữ liệu cá nhân 91/2025/QH15. DPVN sẽ giúp Quý doanh nghiệp nắm rõ chu kỳ 6 tháng, các mốc thời gian “vàng” cần cập nhật ngay và quy trình thực hiện chuẩn để tránh rủi ro pháp lý.

Nội dung chính: Giải đáp chi tiết về thời hạn cập nhật định kỳ 6 tháng, các trường hợp phải cập nhật ngay trong vòng 10 ngày và hướng dẫn thủ tục theo Mẫu số 03a/03b mới nhất năm 2026.

Thời gian cập nhật định kỳ hồ sơ đánh giá tác động là bao lâu theo quy định mới nhất?

Theo Điều 22 Luật Bảo vệ dữ liệu cá nhân 91/2025/QH15 và Điều 20 Nghị định 356/2025/NĐ-CP, hồ sơ đánh giá tác động xử lý dữ liệu cá nhân và hồ sơ đánh giá tác động chuyển dữ liệu cá nhân xuyên biên giới phải được cập nhật định kỳ 06 tháng một lần kể từ lần đầu nộp hồ sơ.

Quy định về thời gian cập nhật định kỳ hồ sơ đánh giá tác động là điểm khác biệt lớn giữa Nghị định 13/2023/NĐ-CP (cũ) và Luật Bảo vệ dữ liệu cá nhân 2025. Trước đây, việc cập nhật thường chỉ diễn ra khi có sự thay đổi. Tuy nhiên, với luật mới, đây là nghĩa vụ bắt buộc theo chu kỳ cố định nhằm đảm bảo hồ sơ luôn phản ánh đúng thực trạng xử lý dữ liệu tại doanh nghiệp.

Doanh nghiệp cần lưu ý, thời hạn 06 tháng được tính bắt đầu từ ngày doanh nghiệp nộp hồ sơ gốc lần đầu tiên lên Cổng thông tin quốc gia về bảo vệ dữ liệu cá nhân. Ví dụ: Nếu Quý doanh nghiệp nộp hồ sơ vào ngày 01/01/2026, thì lần cập nhật định kỳ đầu tiên sẽ rơi vào tháng 07/2026.

Việc tuân thủ đúng Khi nào doanh nghiệp phải cập nhật hồ sơ đánh giá tác động đã nộp? không chỉ giúp doanh nghiệp tránh bị xử phạt mà còn thể hiện sự chuyên nghiệp và cam kết bảo vệ dữ liệu khách hàng.

Trường hợp nào bắt buộc phải cập nhật hồ sơ “ngay lập tức” mà không đợi đến kỳ hạn?

Ngoài cập nhật định kỳ, Khoản 2 Điều 22 Luật 91/2025/QH15 và Khoản 2 Điều 20 Nghị định 356/2025/NĐ-CP quy định doanh nghiệp phải cập nhật hồ sơ ngay trong thời hạn 10 ngày khi có các thay đổi quan trọng như: tổ chức lại doanh nghiệp (chia, tách, sáp nhập, giải thể); thay đổi đơn vị cung cấp dịch vụ bảo vệ dữ liệu; hoặc thay đổi ngành nghề kinh doanh liên quan đến xử lý dữ liệu.

Trong quá trình hoạt động, doanh nghiệp sẽ có những biến động không thể chờ đến chu kỳ 6 tháng mới báo cáo. Các sự kiện kích hoạt nghĩa vụ cập nhật “nóng” bao gồm:

  • Thay đổi cấu trúc doanh nghiệp: Khi doanh nghiệp thực hiện sáp nhập, mua lại (M&A), hoặc giải thể, phá sản. Lúc này, chủ thể quản lý dữ liệu thay đổi, kéo theo trách nhiệm pháp lý thay đổi.
  • Thay đổi đối tác bảo vệ dữ liệu: Nếu Quý doanh nghiệp thay đổi đơn vị tư vấn luật, đơn vị cung cấp giải pháp bảo mật (như chuyển từ công ty A sang công ty B), thông tin này phải được cập nhật ngay.
  • Thay đổi phạm vi kinh doanh: Khi doanh nghiệp mở rộng sang lĩnh vực mới có thu thập thêm loại dữ liệu mới (ví dụ: từ thương mại điện tử lấn sân sang fintech, thu thập thêm dữ liệu tài chính).

Đặc biệt, đối với hồ sơ chuyển dữ liệu ra nước ngoài, nếu có sự thay đổi về Bên thứ ba trong hoạt động xử lý dữ liệu cá nhân là ai? (đối tác nhận dữ liệu tại nước ngoài), doanh nghiệp cũng cần cập nhật ngay để đảm bảo dòng chảy dữ liệu được kiểm soát minh bạch.

Quy trình và biểu mẫu cập nhật hồ sơ đánh giá tác động thực hiện như thế nào?

Doanh nghiệp thực hiện cập nhật bằng cách điền thông tin vào Mẫu số 03a (dành cho tổ chức) ban hành kèm theo Nghị định 356/2025/NĐ-CP và nộp trực tuyến qua Cổng thông tin quốc gia về bảo vệ dữ liệu cá nhân hoặc gửi trực tiếp/bưu điện đến Cơ quan chuyên trách bảo vệ dữ liệu cá nhân (Cục A05 – Bộ Công an).

Thủ tục cập nhật được thiết kế để đơn giản hóa gánh nặng hành chính cho doanh nghiệp, nhưng vẫn đảm bảo tính chặt chẽ. Dưới đây là các bước thực hiện chi tiết:

Bước 1: Chuẩn bị thông tin thay đổi

Rà soát toàn bộ hồ sơ gốc đã nộp. Xác định các nội dung đã thay đổi so với thời điểm trước đó (ví dụ: số lượng dữ liệu tăng lên, thêm mục đích xử lý marketing, đổi nhà cung cấp Cloud…).

Bước 2: Điền Mẫu thông báo (Mẫu 03a)

Sử dụng Mẫu số 03a: Thông báo cập nhật hồ sơ đánh giá tác động đối với tổ chức. Trong mẫu này, doanh nghiệp cần ghi rõ:

  • Tên hồ sơ cần cập nhật (Hồ sơ xử lý dữ liệu hay Hồ sơ chuyển dữ liệu ra nước ngoài).
  • Nội dung thay đổi (Mô tả tóm tắt cái cũ và cái mới).
  • Lý do thay đổi (Ví dụ: Mở rộng quy mô kinh doanh, tuân thủ quy định mới…).

Bước 3: Nộp hồ sơ và Lưu trữ

Sau khi điền đầy đủ và ký số (hoặc ký đóng dấu), doanh nghiệp nộp hồ sơ qua Cổng thông tin. Hệ thống sẽ ghi nhận thời gian nộp để tính mốc cho kỳ cập nhật tiếp theo. Đừng quên lưu trữ lại biên nhận nộp hồ sơ để phục vụ cho các đợt Thanh tra, kiểm tra doanh nghiệp về bảo vệ dữ liệu cá nhân sau này.

Có sự khác biệt về thời gian cập nhật giữa “Hồ sơ xử lý dữ liệu” và “Hồ sơ chuyển dữ liệu ra nước ngoài” không?

Không. Cả hai loại hồ sơ này đều chịu chung quy định về thời gian cập nhật định kỳ là 06 tháng và cập nhật ngay khi có thay đổi trong vòng 10 ngày theo Điều 22 Luật 91/2025/QH15 và Điều 20 Nghị định 356/2025/NĐ-CP.

Tuy nhiên, nội dung cập nhật của hai loại hồ sơ này sẽ có những điểm nhấn khác nhau:

Loại Hồ Sơ Trọng tâm cập nhật thường gặp
Hồ sơ Đánh giá tác động Xử lý dữ liệu cá nhân (Mẫu Đ24-DLCN-01/Mẫu 10 mới) Thường thay đổi về: Loại dữ liệu thu thập (ví dụ thêm sinh trắc học), Mục đích xử lý (thêm chạy quảng cáo), Số lượng chủ thể dữ liệu tăng đột biến.
Hồ sơ Đánh giá tác động Chuyển dữ liệu ra nước ngoài (Mẫu Đ24-DLCN-04/Mẫu 09 mới) Thường thay đổi về: Bên nhận dữ liệu ở nước ngoài (đối tác mới), Nước nhận dữ liệu (luật pháp nước sở tại thay đổi), Biện pháp bảo vệ (nâng cấp mã hóa).

Quý doanh nghiệp cần lưu ý, nếu việc chuyển dữ liệu ra nước ngoài có liên quan đến các dữ liệu nhạy cảm hoặc quy mô lớn, việc cập nhật hồ sơ càng trở nên cấp thiết để chứng minh sự tuân thủ. Tham khảo thêm tại Thủ tục lập hồ sơ đánh giá tác động chuyển dữ liệu cá nhân xuyên biên giới.

Hậu quả pháp lý nếu doanh nghiệp “quên” cập nhật hồ sơ là gì?

Việc không cập nhật hồ sơ đúng hạn bị coi là hành vi vi phạm quy định về bảo vệ dữ liệu cá nhân. Theo Điều 8 Luật 91/2025/QH15, doanh nghiệp có thể bị xử phạt hành chính lên tới 3 tỷ đồng hoặc 5% tổng doanh thu tùy theo mức độ và tính chất vi phạm, chưa kể đến rủi ro bị đình chỉ hoạt động xử lý dữ liệu.

Chế tài xử phạt trong Luật Bảo vệ dữ liệu cá nhân 2025 đã được nâng lên mức rất cao so với các quy định cũ nhằm tăng tính răn đe. Việc “quên” hoặc cố tình không cập nhật hồ sơ không chỉ là lỗi hành chính đơn thuần, mà còn bị xem là thiếu trách nhiệm trong việc quản trị rủi ro dữ liệu.

Trong thực tế tư vấn, DPVN đã gặp nhiều trường hợp doanh nghiệp bị cơ quan chức năng “tuýt còi” vì số liệu thực tế chênh lệch quá lớn so với hồ sơ đã nộp cách đó 1 năm. Ví dụ: Hồ sơ khai báo xử lý 1.000 khách hàng, nhưng thực tế đã lên tới 1.000.000 khách hàng. Sự chênh lệch này làm thay đổi hoàn toàn mức độ rủi ro và các biện pháp bảo vệ cần thiết.

Để tránh rơi vào tình huống này, doanh nghiệp nên sử dụng dịch vụ Dịch Vụ Tư Vấn Lập Hồ Sơ Đánh Giá Tác Động Xử Lý Dữ Liệu Cá Nhân trọn gói, bao gồm cả việc theo dõi và nhắc lịch cập nhật định kỳ.

Doanh nghiệp của bạn đã đến hạn cập nhật hồ sơ chưa?

Đừng để việc chậm trễ thủ tục hành chính trở thành rủi ro pháp lý cho doanh nghiệp. Hãy để đội ngũ chuyên gia của DPVN hỗ trợ bạn rà soát và thực hiện cập nhật hồ sơ chuẩn xác nhất.

DPVN – Trung Tâm Tư Vấn Pháp Luật Về Bảo Vệ Dữ Liệu Cá Nhân

Hotline: 0982976486

Email: info@baovedlcn.vn

Địa chỉ: Tầng 6 Tòa Star Tower, Phố Trương Công Giai, Phường Yên Hòa, Thành Phố Hà Nội

Liên hệ tư vấn ngay

Câu hỏi thường gặp (FAQ)

1. Nếu không có thay đổi gì trong 6 tháng, tôi có cần nộp hồ sơ cập nhật không?

Có. Quy định yêu cầu cập nhật “định kỳ”, nghĩa là doanh nghiệp vẫn cần thực hiện báo cáo để xác nhận tình trạng hiện tại, ngay cả khi không có sự thay đổi lớn, nhằm duy trì sự tuân thủ liên tục.

2. Tôi có thể nộp hồ sơ cập nhật qua đường bưu điện không?

Được. Nghị định 356/2025/NĐ-CP cho phép nộp hồ sơ qua 3 hình thức: Trực tuyến (Cổng thông tin quốc gia), Trực tiếp tại trụ sở Cục A05, hoặc qua dịch vụ bưu chính.

3. Mẫu số 03a áp dụng cho loại hồ sơ nào?

Mẫu số 03a áp dụng cho việc thông báo cập nhật cả hai loại hồ sơ: Hồ sơ đánh giá tác động xử lý dữ liệu cá nhân VÀ Hồ sơ đánh giá tác động chuyển dữ liệu cá nhân xuyên biên giới đối với Tổ chức/Doanh nghiệp.

4. Doanh nghiệp siêu nhỏ có được miễn cập nhật hồ sơ không?

Doanh nghiệp siêu nhỏ được miễn lập hồ sơ trong 5 năm đầu (trừ trường hợp kinh doanh dịch vụ xử lý dữ liệu). Do đó, nếu thuộc diện miễn lập, doanh nghiệp cũng chưa phải thực hiện nghĩa vụ cập nhật trong thời gian này.

5. Thời hạn 10 ngày để cập nhật khi có thay đổi tính từ lúc nào?

Thời hạn 10 ngày được tính từ ngày xảy ra sự kiện thay đổi (ví dụ: ngày cấp Giấy chứng nhận đăng ký kinh doanh mới, ngày ký hợp đồng với đối tác mới…).


Nguồn tham khảo:

  • Thư viện Pháp luật: Luật Bảo vệ dữ liệu cá nhân số 91/2025/QH15.
  • Cổng thông tin điện tử Chính phủ: Nghị định 356/2025/NĐ-CP quy định chi tiết Luật Bảo vệ dữ liệu cá nhân.
  • Bộ Công an: Cổng thông tin quốc gia về bảo vệ dữ liệu cá nhân.
  • DPVN: Hướng dẫn lập và cập nhật hồ sơ đánh giá tác động.
  • Cục An toàn thông tin: Hướng dẫn bảo đảm an toàn hệ thống thông tin theo cấp độ.
Liên hệ với DPVN để được tư vấn miễn phí