Dữ Liệu Cá Nhân Phải Khử Nhận Dạng Trước Khi Giao Dịch Trên Sàn Từ 01/01/2026: Hướng Dẫn Toàn Diện Cho Doanh Nghiệp

Quy định bắt buộc khử nhận dạng dữ liệu cá nhân trước khi giao dịch trên sàn dữ liệu từ ngày 01/01/2026 theo Nghị định 356/2025/NĐ-CP và Luật 91/2025/QH15. Phân tích pháp lý, kỹ thuật Anonymization và giải pháp tuân thủ từ LexData.

Khi thị trường giao dịch dữ liệu và các nền tảng Data Marketplace bắt đầu định hình tại Việt Nam, ranh giới giữa việc khai thác giá trị thương mại của dữ liệu và hành vi mua bán trái phép thông tin cá nhân trở nên mong manh hơn bao giờ hết. Nghị định 356/2025/NĐ-CP đặt ra nguyên tắc bất di bất dịch: Dữ liệu cá nhân chỉ được phép đưa lên sàn giao dịch hoặc chia sẻ thương mại khi đã hoàn thành quy trình Khử nhận dạng (De-identification) không thể đảo ngược. Hướng dẫn này sẽ giải thích các tiêu chuẩn kỹ thuật ẩn danh và điều kiện pháp lý để doanh nghiệp kinh doanh dữ liệu hợp pháp.

1. Khử nhận dạng dữ liệu cá nhân là gì theo Luật 91/2025/QH15?#

Căn cứ tại khoản 11 Điều 2 Luật Bảo vệ dữ liệu cá nhân 2025 (Luật số 91/2025/QH15), khái niệm này được định nghĩa chính xác như sau:

“Khử nhận dạng dữ liệu cá nhân là quá trình thay đổi hoặc xóa thông tin để tạo ra dữ liệu mới không thể xác định hoặc không thể giúp xác định được một con người cụ thể.”

Để hiểu rõ bản chất của quy định, doanh nghiệp cần đối chiếu với các định nghĩa nền tảng tại Điều 2 của Luật 91/2025/QH15:

• Dữ liệu cá nhân: Là dữ liệu số hoặc thông tin dưới dạng khác xác định hoặc giúp xác định một con người cụ thể, bao gồm dữ liệu cá nhân cơ bản (họ tên, ngày sinh, giới tính, nơi cư trú, số điện thoại, CMND/CCCD...) và dữ liệu cá nhân nhạy cảm (quan điểm chính trị, tôn giáo, tình trạng sức khỏe, đời sống tình dục, dữ liệu sinh trắc học, dữ liệu tài chính, vị trí địa lý...).

• Điểm cốt lõi quan trọng nhất: Khoản 1 Điều 2 Luật 91/2025/QH15 quy định rõ: 'Dữ liệu cá nhân sau khi khử nhận dạng không còn là dữ liệu cá nhân.'

Hệ quả pháp lý của quy định này mang tính giải phóng rất lớn cho doanh nghiệp: Khi dữ liệu đã được khử nhận dạng hoàn toàn và không thể liên kết ngược lại với con người cụ thể, tập dữ liệu đó không còn chịu sự ràng buộc của các quy định ngặt nghèo về việc xin lại sự đồng ý (Consent), quyền yêu cầu xóa/chỉnh sửa của chủ thể dữ liệu, hay nghĩa vụ lập hồ sơ đánh giá tác động phức tạp.

2. Quy định bắt buộc: Khử nhận dạng trước khi giao dịch trên sàn dữ liệu từ 01/01/2026#

Căn cứ tại Điều 7 Nghị định 356/2025/NĐ-CP về Chuyển giao dữ liệu cá nhân, pháp luật đặt ra các nguyên tắc nghiêm ngặt:

1. Chia sẻ nội bộ có kiểm soát (Khoản 4 Điều 7): Trường hợp chia sẻ dữ liệu cá nhân giữa các bộ phận trong cùng một cơ quan, tổ chức để xử lý phù hợp với mục đích đã xác lập, tổ chức phải xây dựng quy trình kiểm soát việc chia sẻ, sử dụng dữ liệu đúng quy định; có biện pháp phòng ngừa, ngăn chặn nhân sự nội bộ chia sẻ trái phép dữ liệu cá nhân với bên thứ ba.

2. Bắt buộc khử nhận dạng trên sàn dữ liệu (Khoản 5 Điều 7): 'Dữ liệu cá nhân phải được khử nhận dạng trước khi giao dịch trên sàn dữ liệu.'

3. Cung cấp dữ liệu theo yêu cầu cá nhân (Khoản 6 Điều 7): Cơ quan, tổ chức cung cấp dữ liệu cá nhân dựa trên từng yêu cầu cụ thể của chính chủ thể dữ liệu theo khoản 2 Điều 15 Luật 91/2025 thì không bị coi là chuyển giao dữ liệu và không phải thực hiện thủ tục chuyển giao.

Quy định tại Khoản 5 Điều 7 Nghị định 356 là đòn giáng mạnh vào các hành vi mua bán danh sách khách hàng thô (data lead chứa số điện thoại, CMND, thu nhập) vốn tồn tại phổ biến trên thị trường ngầm. Để thương mại hóa hoặc niêm yết tập dữ liệu trên các sàn giao dịch dữ liệu hợp pháp, doanh nghiệp bắt buộc phải thực hiện quy trình kỹ thuật khử nhận dạng đạt chuẩn. Doanh nghiệp cần tiến hành Rà soát & Đánh giá Lộ trình Tuân thủ Dữ liệu để định hình kho dữ liệu và tách bạch dữ liệu nội bộ với dữ liệu thương mại hóa.

3. Phân biệt Khử nhận dạng (Anonymization) và Giả danh hóa (Pseudonymization)#

Rất nhiều kỹ sư dữ liệu và chuyên viên pháp chế nhầm lẫn giữa hai khái niệm này, dẫn đến nguy cơ vi phạm pháp luật mà không hề hay biết:

a) Khử nhận dạng hoàn toàn (Anonymization):

Là quá trình loại bỏ hoặc biến đổi vĩnh viễn mọi định danh trực tiếp và gián tiếp sao cho không bất kỳ ai (kể cả tổ chức ban đầu) có thể dùng các biện pháp kỹ thuật hợp lý để tái định danh chủ thể dữ liệu. Sau khi Anonymization, dữ liệu trở thành dữ liệu phi cá nhân và được phép giao dịch trên sàn dữ liệu.

b) Giả danh hóa / Mã hóa (Pseudonymization & Tokenization):

Là việc thay thế các trường thông tin nhận diện (ví dụ họ tên, CCCD) bằng một mã số hoặc token giả danh, nhưng bên kiểm soát dữ liệu vẫn giữ một bảng khóa bí mật (Secret Key / Mapping Table) cho phép dịch ngược lại danh tính gốc. Về mặt pháp lý, dữ liệu giả danh hóa VẪN LÀ DỮ LIỆU CÁ NHÂN. Doanh nghiệp không được phép đưa dữ liệu này lên sàn giao dịch dữ liệu nếu chưa khử nhận dạng hoàn toàn.

4. Các kỹ thuật khử nhận dạng dữ liệu chuẩn quốc tế và yêu cầu kỹ thuật#

Để đảm bảo dữ liệu không bị tái nhận dạng (Re-identification) khi chia sẻ với bên thứ ba hoặc huấn luyện các mô hình AI/Machine Learning, các tổ chức cần áp dụng kết hợp các giải pháp kỹ thuật sau:

• Xóa bỏ trường định danh (Direct Identifier Suppression): Xóa bỏ hoàn toàn số CMND/CCCD, họ tên đầy đủ, số điện thoại, email, địa chỉ IP, địa chỉ MAC, số tài khoản ngân hàng.

• Che mờ dữ liệu (Data Masking & Truncation): Thay thế một phần ký tự bằng dấu sao hoặc ký tự ngẫu nhiên (ví dụ: `0987***321`, `khachhang_***@domain.com`).

• Tổng quát hóa (Generalization / Binning): Nhóm các thuộc tính cụ thể thành các khoảng rộng hơn. Ví dụ: Tuổi `29` chuyển thành nhóm `25–34`; Địa chỉ cụ thể `Số 15 Phố Huế, P. Hàng Bài, Q. Hoàn Kiếm, Hà Nội` chuyển thành `Hà Nội` hoặc `Khu vực Miền Bắc`.

• Mô hình K-Anonymity & L-Diversity: Đảm bảo trong tập dữ liệu, mỗi tổ hợp thuộc tính gián tiếp (Quasi-identifiers như Giới tính + Nhóm tuổi + Mã vùng) luôn xuất hiện ít nhất `k` lần, khiến việc suy đoán danh tính một cá nhân đơn lẻ trở nên bất khả thi.

• Tính riêng tư vi phân (Differential Privacy): Bổ sung độ nhiễu toán học có kiểm soát vào kết quả truy vấn, cho phép trích xuất xu hướng thống kê chính xác mà không làm lộ thông tin của bất kỳ cá nhân cụ thể nào.

• Sinh dữ liệu tổng hợp (Synthetic Data Generation): Ứng dụng mô hình AI tạo sinh (Generative AI) để tạo ra tập dữ liệu nhân tạo phản ánh chính xác các đặc trưng phân phối của dữ liệu gốc mà không chứa bất kỳ bản ghi của người thật nào.

Nếu doanh nghiệp của bạn đang phát triển các mô hình AI, xử lý dữ liệu sinh trắc học hoặc Computer Vision, hãy tham khảo dịch vụ Đánh giá An toàn Dữ liệu AI & Sinh trắc học của LexData để thẩm định tính hợp pháp của tập dữ liệu huấn luyện (Training Data) và lập hồ sơ Đánh giá tác động (DPIA - Mẫu số 10) nộp về cơ quan chuyên trách trong 60 ngày kể từ ngày đầu tiên xử lý.

5. Quyền của chủ thể dữ liệu và rủi ro pháp lý của doanh nghiệp#

Căn cứ khoản 1 Điều 4 Luật 91/2025/QH15, chủ thể dữ liệu có 6 nhóm quyền: được biết; đồng ý hoặc không đồng ý, rút lại sự đồng ý; xem, chỉnh sửa; yêu cầu cung cấp, xóa, hạn chế xử lý và phản đối xử lý; khiếu nại, tố cáo, khởi kiện, yêu cầu bồi thường thiệt hại; yêu cầu thực hiện biện pháp bảo vệ dữ liệu cá nhân.

Tuy nhiên, khi tập dữ liệu đã được khử nhận dạng đạt chuẩn, chủ thể dữ liệu sẽ không thể yêu cầu xóa hay chỉnh sửa các bản ghi trong tập dữ liệu đó vì không còn căn cứ để xác định dữ liệu đó thuộc về ai. Đây là lợi thế pháp lý rất lớn bảo vệ doanh nghiệp khi kinh doanh các gói phân tích dữ liệu thị trường.

Ngược lại, nếu doanh nghiệp thực hiện khử nhận dạng sơ sài (ví dụ: chỉ xóa tên nhưng giữ nguyên số điện thoại hoặc kết hợp ngày sinh + mã bưu điện độc nhất), khiến bên mua có thể dễ dàng tái định danh cá nhân, doanh nghiệp sẽ phải đối mặt với:

• Mức phạt hành chính theo Nghị định 330/2026/NĐ-CP: hành vi mua bán trái phép dữ liệu cá nhân bị xử phạt bằng biện pháp hoàn trả thu nhập bất hợp pháp từ 2 đến 10 lần khoản thu có được (không có khoản thu: 70–100 triệu đồng với dưới 1.000 chủ thể; 500 triệu – 1 tỷ đồng với từ 10.000 chủ thể trở lên); mức phạt tiền tối đa áp dụng cho tổ chức lên tới 3 tỷ đồng.
• Trách nhiệm bồi thường thiệt hại dân sự cho các chủ thể dữ liệu bị xâm phạm quyền riêng tư.
• Nguy cơ bị đình chỉ hoạt động kinh doanh dữ liệu và thu hồi giấy phép.

Ngoài ra, khi thuê ngoài các đối tác công nghệ xử lý dữ liệu, doanh nghiệp cần tiến hành Kiểm toán Bảo vệ Dữ liệu Vendor & Chuỗi Cung ứng để loại trừ rủi ro chịu trách nhiệm liên đới theo Điều 38 Luật 91/2025/QH15.

6. Checklist 6 bước chuẩn hóa dữ liệu giao dịch trên sàn cho doanh nghiệp#

Bước 1: Kiểm kê và phân loại dữ liệu (Data Inventory & Classification) – Xác định rõ nguồn gốc (Data Lineage), căn cứ Consent ban đầu và phân loại trường cơ bản/nhạy cảm.
Bước 2: Lựa chọn kỹ thuật khử nhận dạng phù hợp với mục đích sử dụng (Masking, K-Anonymity, Synthetic Data).
Bước 3: Thực hiện kiểm thử tấn công tái định danh (Re-identification Risk Assessment) – Đánh giá khả năng liên kết dữ liệu với các nguồn công khai bên ngoài.
Bước 4: Thiết lập quy trình kiểm soát chia sẻ nội bộ và chống rò rỉ dữ liệu theo khoản 4 Điều 7 Nghị định 356.
Bước 5: Lập hồ sơ Đánh giá tác động xử lý dữ liệu cá nhân (DPIA - Mẫu số 10) theo nghĩa vụ chung tại Điều 21 Luật 91/2025/QH15, nộp trong 60 ngày kể từ ngày đầu tiên xử lý (không phụ thuộc quy mô dữ liệu).
Bước 6: Ban hành Quy chế quản trị dữ liệu và niêm yết tập dữ liệu đã khử nhận dạng lên sàn giao dịch.

7. Câu hỏi thường gặp (FAQ) về Khử nhận dạng dữ liệu#

Q1: Sau khi khử nhận dạng dữ liệu cá nhân, doanh nghiệp có cần xin phép khách hàng để bán tập dữ liệu không?
A1: Không. Căn cứ khoản 1 Điều 2 Luật 91/2025/QH15, dữ liệu sau khi khử nhận dạng không còn là dữ liệu cá nhân. Do đó doanh nghiệp được đầy đủ quyền năng theo luật định khai thác, phân tích và giao dịch trên sàn dữ liệu mà không cần xin lại Consent.

Q2: Doanh nghiệp nhỏ hoặc Startup có bắt buộc phải khử nhận dạng không?
A2: Có. Quy định tại khoản 5 Điều 7 Nghị định 356/2025/NĐ-CP áp dụng cho mọi chủ thể đưa dữ liệu lên sàn giao dịch, không phân biệt quy mô doanh nghiệp.

Q3: Nếu xảy ra sự cố lộ lọt dữ liệu trong quá trình xử lý thì phải làm gì?
A3: Doanh nghiệp phải ngay lập tức kích hoạt quy trình ứng cứu sự cố và gửi thông báo, báo cáo Cục An ninh mạng A05 (Bộ Công an) trong thời hạn 72 giờ theo quy định của pháp luật.

8. Hệ sinh thái Dịch vụ Bảo vệ & Quản trị Dữ liệu tại LexData#

LexData là đơn vị tư vấn hàng đầu tại Việt Nam cung cấp giải pháp toàn diện về bảo vệ dữ liệu cá nhân và an toàn thông tin. Chúng tôi hỗ trợ doanh nghiệp chuẩn hóa mọi hoạt động xử lý dữ liệu:
Rà soát & Lộ trình Tuân thủ Dữ liệu Cá nhân: Đánh giá toàn diện hiện trạng, lập bản đồ luồng dữ liệu và lộ trình khắc phục rủi ro trọng yếu.

Lập Hồ sơ Đánh giá Tác động (DPIA) & Chuyển dữ liệu Xuyên biên giới: Hoàn thiện hồ sơ DPIA (Mẫu số 10) và hồ sơ chuyển dữ liệu ra nước ngoài (Mẫu số 09) nộp Cục A05 (Bộ Công an) đúng hạn và chuẩn chỉnh.

Dịch vụ DPO Thuê Ngoài Chuyên Trách (DPO-as-a-Service): Cung cấp chuyên gia đồng hành giám sát tuân thủ liên tục, làm việc trực tiếp với cơ quan quản lý.

Đào tạo Chuyên gia Bảo vệ Dữ liệu Cá nhân (DPO) cho Doanh nghiệp: Trang bị kiến thức chuyên sâu và kịch bản thực hành ứng phó sự cố cho đội ngũ pháp chế và công nghệ.

Ứng cứu Sự cố & Khủng hoảng Data Breach 24/7: Hỗ trợ cô lập nguồn tấn công, nộp báo cáo 72 giờ cho Cục A05 và xử lý khủng hoảng truyền thông.

Lời kết#

Quy định bắt buộc khử nhận dạng dữ liệu cá nhân trước khi giao dịch trên sàn từ ngày 01/01/2026 mở ra một chuẩn mực mới cho thị trường dữ liệu Việt Nam. Việc chủ động xây dựng năng lực công nghệ và quy trình pháp lý chuẩn chỉnh ngay từ hôm nay sẽ giúp doanh nghiệp vừa đảm bảo an toàn pháp lý tuyệt đối, vừa khai phóng tiềm năng kinh tế khổng lồ từ tài sản dữ liệu.

Bắt đầu

Sẵn sàng để doanh nghiệp của bạn tuân thủ?

Đặt lịch tư vấn 30 phút miễn phí. Chúng tôi sẽ phác thảo các điểm rủi ro ưu tiên và bước đi phù hợp với quy mô của bạn — không ràng buộc.

  • Phản hồi trong vòng 1 ngày làm việc
  • Bảo mật thông tin trao đổi
LIÊN HỆ

Gửi yêu cầu tư vấn

Chia sẻ nhu cầu của bạn, đội ngũ LexData sẽ phản hồi trong thời gian sớm nhất.

0/1.000

Thông tin bạn cung cấp chỉ được xử lý nhằm tiếp nhận và phản hồi yêu cầu này, theo Chính sách bảo vệ dữ liệu cá nhân của LexData.