Doanh Nghiệp Cần Chuẩn Bị Những Gì Khi Cục A05 Thanh Tra Đột Xuất Về Bảo Vệ Dữ Liệu Cá Nhân?

Kịch bản chi tiết hướng dẫn doanh nghiệp chuẩn bị danh mục hồ sơ và tiếp đón đoàn thanh tra an ninh mạng/dữ liệu của Bộ Công an (A05).

Nhận được Quyết định kiểm tra đột xuất của Đoàn kiểm tra chuyên ngành từ Cục An ninh mạng và phòng, chống tội phạm sử dụng công nghệ cao (A05 - Bộ Công an) là tình huống thử thách áp lực cao đối với bất kỳ Ban Tổng Giám đốc nào. Trong vòng vài giờ làm việc, doanh nghiệp phải trình xuất được toàn bộ chứng từ chứng minh tính hợp pháp của luồng thu thập dữ liệu, Báo cáo DPIA, Nhật ký xử lý sự cố và các biện pháp bảo vệ kỹ thuật. Hướng dẫn thực chiến này từ các Luật sư của LexData sẽ trang bị cho doanh nghiệp Checklist 10 tài liệu bắt buộc phải chuẩn bị sẵn và kịch bản ứng xử chuẩn mực trong suốt quá trình làm việc với đoàn thanh tra.

1. Thẩm quyền thanh tra đột xuất của Cục A05 theo Luật PDPD#

Khi Luật Bảo vệ Dữ liệu Cá nhân số 91/2025/QH15 và Nghị định 356/2025/NĐ-CP có hiệu lực thi hành, Cơ quan chuyên trách bảo vệ dữ liệu cá nhân (Cục An ninh mạng và phòng, chống tội phạm sử dụng công nghệ cao - A05, Bộ Công an) có thẩm quyền thực hiện thanh tra, kiểm tra định kỳ hoặc đột xuất đối với mọi doanh nghiệp xử lý dữ liệu tại Việt Nam.
Việc lúng túng, thiếu chuẩn bị hoặc không xuất trình được bộ hồ sơ tuân thủ theo quy định khi đoàn thanh tra làm việc sẽ dẫn đến nguy cơ bị xử phạt hành chính kịch khung và tạm đình chỉ hoạt động.
Doanh nghiệp cần chủ động xây dựng kịch bản ứng phó và chuẩn bị sẵn sàng danh mục hồ sơ từ trước.

2. Danh mục 6 bộ hồ sơ pháp lý bắt buộc phải xuất trình ngay khi thanh tra#

Danh mục 6 bộ hồ sơ pháp lý bắt buộc phải xuất trình ngay khi Cục A05 thanh tra:
1. Bản chính Hồ sơ Đánh giá tác động xử lý dữ liệu cá nhân (DPIA) có xác nhận đã gửi Cục A05.
2. Bản chính Báo cáo Đánh giá tác động chuyển dữ liệu cá nhân ra nước ngoài (nếu có sử dụng Cloud/SaaS nước ngoài).
3. Quyết định bổ nhiệm hoặc Hợp đồng dịch vụ DPO của doanh nghiệp.
4. Nhật ký lưu vết lưu trữ bản ghi sự đồng ý (Consent Log) của khách hàng và nhân viên.
5. Danh sách Hợp đồng xử lý dữ liệu (DPA) đã ký kết ràng buộc trách nhiệm với các Vendor bên thứ ba.
6. Quy trình ứng phó sự cố rò rỉ dữ liệu trong 72 giờ và sổ lưu vết log an ninh mạng.

3. Kịch bản 3 bước tiếp đón và phối hợp làm việc với Đoàn thanh tra Cục A05#

Kịch bản 3 bước tiếp đón và phối hợp làm việc với Đoàn thanh tra Cục A05:
Bước 1: Tiếp nhận và xác minh Quyết định thanh tra. Bộ phận lễ tân báo ngay cho DPO và Trưởng phòng Pháp chế. Kiểm tra giấy giới thiệu, thẻ sĩ quan và Quyết định thanh tra chính thức.
Bước 2: Phối hợp làm việc và trình bày hồ sơ. DPO và Trưởng phòng IT chủ trì làm việc, trình bày sơ đồ Bản đồ dữ liệu (Data Mapping) và chứng minh các giải pháp mã hóa bảo mật hạ tầng.
Bước 3: Rà soát Biên bản kiểm tra và ký xác nhận. Rà soát kỹ lưỡng các ý kiến kết luận trong Biên bản trước khi đại diện pháp luật ký tên. Ghi nhận các khuyến nghị để khắc phục ngay.

4. 4 Lỗi vi phạm nghiêm trọng khiến doanh nghiệp bị phạt nặng nhất khi thanh tra#

4 Lỗi vi phạm nghiêm trọng khiến doanh nghiệp bị phạt nặng nhất khi thanh tra:
- Lỗi 1: Doanh nghiệp đã xử lý dữ liệu nhạy cảm nhưng chưa từng nộp Hồ sơ DPIA cho Cục A05 hoặc nộp quá hạn 60 ngày quy định.
- Lỗi 2: Thu thập dữ liệu khách hàng theo hình thức mặc định (Opt-out) thay vì có nút tích Opt-in tự nguyện.
- Lỗi 3: Không bổ nhiệm DPO hoặc không thông báo thông tin liên hệ DPO cho Cục A05.
- Lỗi 4: Xử lý dữ liệu trẻ em nhưng không có sự đồng ý của cha mẹ hoặc người giám hộ hợp pháp.

5. Khuyến nghị khắc phục và duy trì trạng thái luôn sẵn sàng thanh tra#

Khuyến nghị khắc phục và duy trì trạng thái luôn sẵn sàng thanh tra (Inspection-ready):
Doanh nghiệp nên thực hiện kiểm toán tuân thủ giả lập (Mock Audit) định kỳ 6 tháng/lần với sự hỗ trợ của chuyên gia tư vấn độc lập LexData. Việc duy trì hồ sơ luôn ở trạng thái sẵn sàng giúp doanh nghiệp hoàn toàn tự tin tiếp đón đoàn thanh tra đột xuất bất kỳ lúc nào.

6. Căn cứ pháp lý áp dụng và Trách nhiệm chứng minh tuân thủ#

Cơ sở pháp lý điều chỉnh trực tiếp đối với Chuẩn Bị Tiếp Đoàn Thanh Tra Cục A05 Về PDPD bao gồm các quy định tại Luật Bảo vệ Dữ liệu Cá nhân số 91/2025/QH15, Nghị định số 356/2025/NĐ-CP và các quy định xử phạt vi phạm hành chính có liên quan. trong hầu hết các trường hợp xử lý xảy ra khiếu nại hoặc thanh tra đột xuất, doanh nghiệp (Bên Kiểm soát dữ liệu hoặc Bên Kiểm soát và Xử lý dữ liệu) luôn có **nghĩa vụ chứng minh (Burden of proof)** rằng mình đã thực hiện đầy đủ các biện pháp kỹ thuật và tổ chức cần thiết.
Việc không lưu giữ nhật ký bản ghi sự đồng ý (Consent Log), không có hồ sơ Đánh giá tác động (DPIA) hoặc không ký Phụ lục hợp đồng DPA với các bên thứ ba sẽ tự động bị xem là hành vi không tuân thủ và chịu chế tài xử phạt theo quy định.

7. Tổng kết và Khuyến nghị cho Ban Lãnh Đạo Doanh Nghiệp#

Sự bình tĩnh và tự tin khi đón tiếp đoàn thanh tra chỉ có thể đến từ sự chuẩn bị kỹ lưỡng về mặt hồ sơ và hệ thống kỹ thuật từ trước. Doanh nghiệp tuyệt đối không nên chờ đến khi có giấy báo kiểm tra mới bắt đầu chắp vá tài liệu; việc đồng hành cùng đơn vị tư vấn tuân thủ bảo vệ dữ liệu cá nhân để rà soát định kỳ và lưu trữ hồ sơ khoa học chính là biện pháp an toàn và hiệu quả nhất.

Bắt đầu

Sẵn sàng để doanh nghiệp của bạn tuân thủ?

Đặt lịch tư vấn 30 phút miễn phí. Chúng tôi sẽ phác thảo các điểm rủi ro ưu tiên và bước đi phù hợp với quy mô của bạn — không ràng buộc.

  • Phản hồi trong vòng 1 ngày làm việc
  • Bảo mật thông tin trao đổi
LIÊN HỆ

Gửi yêu cầu tư vấn

Chia sẻ nhu cầu của bạn, đội ngũ LexData sẽ phản hồi trong thời gian sớm nhất.

0/1.000

Thông tin bạn cung cấp chỉ được xử lý nhằm tiếp nhận và phản hồi yêu cầu này, theo Chính sách bảo vệ dữ liệu cá nhân của LexData.