Sổ Ghi Hoạt Động Xử Lý Dữ Liệu Cá Nhân (RoPA): Thực Hành Tốt Chưa Bắt Buộc Theo Luật 91/2025 & Nghị Định 356

Sổ ghi hoạt động xử lý dữ liệu cá nhân (RoPA) là thực hành tốt theo chuẩn quốc tế nhưng KHÔNG bắt buộc theo Luật 91/2025/QH15 và Nghị định 356/2025/NĐ-CP. Hướng dẫn xây dựng RoPA làm nền tảng cho hồ sơ DPIA (Mẫu số 10) kèm mẫu bảng biểu Excel/Notion cho doanh nghiệp.

Một điểm nhiều doanh nghiệp đang hiểu sai: Luật Bảo vệ dữ liệu cá nhân 91/2025/QH15 và Nghị định 356/2025/NĐ-CP KHÔNG quy định nghĩa vụ lập Sổ ghi hoạt động xử lý dữ liệu cá nhân (RoPA) kiểu GDPR Article 30. Nghĩa vụ luật định là lập và lưu giữ Hồ sơ Đánh giá tác động xử lý dữ liệu cá nhân (DPIA) theo Mẫu số 10 - trong đó mô tả chi tiết các hoạt động xử lý và sơ đồ luồng dữ liệu - nộp về cơ quan chuyên trách trong 60 ngày kể từ ngày đầu tiên xử lý. Tuy không bắt buộc, một bản RoPA tổng hợp chi tiết phòng ban nào đang giữ dữ liệu gì, lưu trong bao lâu, chia sẻ cho ai và căn cứ pháp lý là gì vẫn là công cụ giải trình mạnh nhất. Dưới đây là cấu trúc mẫu RoPA thực hành tốt giúp doanh nghiệp rà soát và chuẩn hóa tuân thủ một cách chủ động.

1. Phân biệt sự khác nhau giữa Data Mapping và Sổ RoPA#

Nhiều cán bộ quản lý dữ liệu trong doanh nghiệp thường nhầm lẫn giữa hai thuật ngữ Data Mapping và RoPA. Data Mapping (Lập bản đồ dữ liệu) là Quá trình (Process) khảo sát, phát hiện và theo dõi luồng di chuyển kỹ thuật của dữ liệu từ các điểm đầu vào (Form, API, Cookie) qua các hệ thống lưu trữ (Database, Cloud Storage, File Server) đến các điểm đầu ra. Trong khi đó, RoPA (Sổ ghi hoạt động xử lý) là Tài liệu kết quả chính thức (Documented Record) tổng hợp các thông tin pháp lý và vận hành của các quy trình xử lý dữ liệu dưới dạng bảng biểu chuẩn hóa. Doanh nghiệp cần tiến hành Data Mapping trước để có số liệu kỹ thuật đầu vào, từ đó chuẩn hóa và lập nên Sổ RoPA chính thức.

2. 7 Cột nội dung nên có trong Sổ ghi hoạt động xử lý dữ liệu RoPA#

Theo chuẩn mực quản trị quốc tế (GDPR Article 30), một Sổ RoPA tiêu chuẩn nên bao gồm 7 cột trường thông tin cơ bản sau (lưu ý: Nghị định 356/2025/NĐ-CP không quy định cấu trúc này - đây là khung thực hành tốt):

• Cột 1: Thông tin Bên Kiểm soát / Bên Xử lý và nhân sự DPO chuyên trách: Tên bộ phận chủ trì xử lý, tên người phụ trách quy trình, thông tin liên hệ của DPO hoặc Nhân sự chuyên trách bảo vệ dữ liệu cá nhân.
• Cột 2: Mục đích xử lý dữ liệu cá nhân (Purposes of Processing): Mô tả rõ ràng lý do vì sao thu thập dữ liệu (ví dụ: Quản lý hợp đồng lao động, Tính lương và nộp BHXH, Gửi email marketing tiếp thị, Chăm sóc khách hàng CRM).
• Cột 3: Danh mục Chủ thể dữ liệu & Loại dữ liệu cá nhân: Liệt kê nhóm chủ thể (nhân viên, ứng viên, khách hàng cá nhân, đại diện đối tác) và phân loại cụ thể dữ liệu thu thập (Dữ liệu cơ bản: Họ tên, SĐT, email; Dữ liệu nhạy cảm: Sinh trắc học, tài chính, vị trí, sức khỏe).
• Cột 4: Bên nhận dữ liệu và Đối tác chia sẻ (Categories of Recipients): Danh sách các phòng ban nội bộ được truy cập, các bên xử lý thuê ngoài (Vendor/SaaS), các đơn vị vận chuyển, ngân hàng thanh toán hoặc cơ quan quản lý nhà nước.
• Cột 5: Chuyển dữ liệu cá nhân ra nước ngoài (Cross-Border Data Transfer): Ghi rõ dữ liệu có được truyền tải hoặc lưu trữ ra ngoài lãnh thổ Việt Nam hay không, tên quốc gia tiếp nhận, tên nhà cung cấp Cloud (AWS, GCP, Azure, Salesforce) và căn cứ pháp lý chuyển giao.
• Cột 6: Thời hạn lưu trữ dữ liệu (Data Retention Period): Thời gian lưu trữ cụ thể cho từng loại dữ liệu hoặc tiêu chí xác định thời điểm tiêu hủy (ví dụ: Lưu trữ 05 năm sau khi chấm dứt hợp đồng, tiêu hủy sau 30 ngày kể từ khi rút consent).
• Cột 7: Mô tả tổng quan các Biện pháp an toàn kỹ thuật & tổ chức (Technical & Organizational Security Measures): Tóm tắt giải pháp bảo vệ dữ liệu được áp dụng (Mã hóa AES-256, phân quyền RBAC, xác thực 2FA, tường lửa, quy chế bảo mật nội bộ).

3. Hướng dẫn chi tiết cách ghi nhận dữ liệu cho từng cột trong RoPA#

Khi điền thông tin vào Sổ RoPA, DPO cần phối hợp với Trưởng các phòng ban nghiệp vụ để đảm bảo thông tin được ghi chính xác và minh bạch. Tránh sử dụng các thuật ngữ chung chung như 'Dữ liệu khách hàng' mà phải liệt kê cụ thể 'Họ tên, Số điện thoại, Email, Địa chỉ giao hàng, Lịch sử giao dịch'. Trong Cột Mục đích xử lý, cần gắn liền mục đích kinh doanh với Căn cứ pháp lý tương ứng theo Luật PDPD 91/2025/QH15 (ví dụ: Thu thập thông tin thanh toán -> Căn cứ Thực hiện hợp đồng; Gửi email quảng cáo -> Căn cứ Sự đồng ý Consent).

4. Mẫu Sổ RoPA thực tế cho 3 phòng ban chức năng (HR, Marketing/Sales, IT/Support)#

Dưới đây là ví dụ minh họa cấu trúc dòng dữ liệu trong Sổ RoPA cho 3 phòng ban phổ biến:

a) Khối Nhân sự (HR Department):
- Quy trình: Tuyển dụng & Quản lý hồ sơ nhân viên.
- Chủ thể dữ liệu: Ứng viên xin việc & Nhân viên chính thức.
- Loại dữ liệu: Họ tên, Ngày sinh, CCCD, SĐT, Email, Sơ yếu lý lịch, Mức lương, Mã số thuế, Dữ liệu người phụ thuộc, Dữ liệu sinh trắc học chấm công (Nhạy cảm).
- Bên nhận dữ liệu: Cơ quan Bảo hiểm xã hội, Cơ quan Thuế, Đơn vị tư vấn tính lương (Payroll Vendor).
- Chuyển dữ liệu nước ngoài: Không.
- Thời hạn lưu trữ: Hồ sơ nhân viên lưu trữ 10 năm sau khi nghỉ việc theo Luật Lao động; Hồ sơ ứng viên không trúng tuyển xóa sau 06 tháng.
- Biện pháp bảo vệ: Mã hóa file sơ yếu lý lịch, phân quyền truy cập folder HR chỉ dành cho Trưởng phòng HR và DPO.

b) Khối Marketing & Kinh doanh (Marketing/Sales):
- Quy trình: Thu thập Lead trên Website & Gửi Email Marketing.
- Chủ thể dữ liệu: Khách hàng tiềm năng & Khách hàng hiện hữu.
- Loại dữ liệu: Họ tên, Số điện thoại, Email công việc, Tên công ty, Lịch sử nhấp chuột trên website (Cookie/IP).
- Bên nhận dữ liệu: Nền tảng Email Marketing (Mailchimp/HubSpot), Đơn vị vận hành Call Center.
- Chuyển dữ liệu nước ngoài: Có (Máy chủ Mailchimp đặt tại US - Có ký hợp đồng DPA/SCCs).
- Thời hạn lưu trữ: Lưu trữ cho đến khi khách hàng nhấn 'Unsubscribe' hoặc yêu cầu xóa dữ liệu.
- Biện pháp bảo vệ: Tích hợp nút Unsubscribe tự động, ẩn số điện thoại khách hàng trên màn hình tư vấn sales.

c) Khối Công nghệ thông tin (IT / Customer Support):
- Quy trình: Vận hành cơ sở dữ liệu ứng dụng & Xử lý ticket hỗ trợ kỹ thuật.
- Chủ thể dữ liệu: Người dùng ứng dụng di động Mobile App.
- Loại dữ liệu: Tài khoản đăng nhập, Địa chỉ IP, Mã định danh thiết bị (IDFA/AAID), Vị trí địa lý GPS thời gian thực (Nhạy cảm).
- Bên nhận dữ liệu: Nhà cung cấp dịch vụ hạ tầng đám mây (AWS Singapore).
- Chuyển dữ liệu nước ngoài: Có (AWS Data Center Singapore - Đã nộp hồ sơ chuyển dữ liệu ra nước ngoài cho A05).
- Thời hạn lưu trữ: Nhật ký hệ thống Log lưu 12 tháng; Dữ liệu vị trí GPS chỉ lưu trong thời gian thực hiện đơn hàng.
- Biện pháp bảo vệ: Mã hóa dữ liệu lưu trữ AES-256, truyền tải TLS 1.3, xác thực 2FA cho toàn bộ tài khoản Admin.

5. Quy trình 4 bước duy trì và cập nhật Sổ RoPA khi có thay đổi trong hệ thống#

Sổ RoPA là một tài liệu sống (Living Document) và phải phản ánh chính xác trạng thái xử lý dữ liệu hiện tại của doanh nghiệp. DPO cần thiết lập quy trình duy trì Sổ RoPA theo 4 bước sau:
1. Rà soát định kỳ: Tổ chức họp kiểm tra định kỳ 6 tháng/lần với Trưởng các phòng ban để phát hiện các hoạt động xử lý dữ liệu mới phát sinh.
2. Đánh giá thay đổi (Change Management): Yêu cầu các đội ngũ Tech/Product phải thông báo cho DPO mỗi khi tích hợp thêm phần mềm SaaS mới, thay đổi API hoặc mở rộng loại dữ liệu thu thập.
3. Cập nhật Sổ RoPA: DPO ghi nhận thông tin mới vào bảng master RoPA, đánh dấu phiên bản (Version Control) và ngày cập nhật gần nhất.
4. Cập nhật hồ sơ DPIA/CTIA theo luật định: Khi có thay đổi về mục đích xử lý hoặc chuyển dữ liệu ra nước ngoài, DPO cập nhật hồ sơ đánh giá tác động theo Điều 22 Luật 91/2025 (định kỳ 06 tháng/lần; cập nhật ngay khi tái tổ chức, chấm dứt, thay đổi nhà cung cấp dịch vụ bảo vệ dữ liệu hoặc thay đổi ngành nghề) theo Mẫu 03a/03b của Nghị định 356.

6. 5 Lỗi phổ biến khiến Sổ RoPA không phát huy hiệu quả minh chứng quản trị#

1. Không phân loại riêng biệt Dữ liệu cá nhân cơ bản và Dữ liệu cá nhân nhạy cảm trong cột loại dữ liệu.
2. Ghi thời hạn lưu trữ mơ hồ như 'Lưu trữ vĩnh viễn' hoặc 'Lưu trữ theo nhu cầu công ty' mà không có mốc tiêu chuẩn.
3. Bỏ qua các nhà cung cấp dịch vụ công nghệ bên thứ ba (SaaS/Cloud vendors) trong cột Bên nhận dữ liệu.
4. Không ghi nhận các luồng truyền dữ liệu ra máy chủ nước ngoài (AWS, Google, Facebook Pixel).
5. Lập sổ một lần để đối phó nhưng không bao giờ cập nhật khi doanh nghiệp mở rộng quy mô kinh doanh.

Kết luận: Sổ RoPA — Nền tảng minh chứng trách nhiệm giải trình của doanh nghiệp#

RoPA không phải nghĩa vụ luật định, nhưng xây dựng và duy trì Sổ ghi hoạt động xử lý dữ liệu cá nhân (RoPA) bài bản chính là nền tảng thực hành tốt giúp doanh nghiệp lập hồ sơ DPIA (Mẫu số 10) nhanh chóng, chính xác và tuân thủ trọn vẹn Luật Bảo vệ dữ liệu cá nhân số 91/2025/QH15 cùng Nghị định 356/2025/NĐ-CP. Một Sổ RoPA minh bạch chính là tấm lá chắn giải trình giúp doanh nghiệp tự tin trước mọi đợt thanh tra của cơ quan nhà nước và chủ động phòng ngừa các nguy cơ rò rỉ dữ liệu cá nhân.

Bắt đầu

Sẵn sàng để doanh nghiệp của bạn tuân thủ?

Đặt lịch tư vấn 30 phút miễn phí. Chúng tôi sẽ phác thảo các điểm rủi ro ưu tiên và bước đi phù hợp với quy mô của bạn — không ràng buộc.

  • Phản hồi trong vòng 1 ngày làm việc
  • Bảo mật thông tin trao đổi
LIÊN HỆ

Gửi yêu cầu tư vấn

Chia sẻ nhu cầu của bạn, đội ngũ LexData sẽ phản hồi trong thời gian sớm nhất.

0/1.000

Thông tin bạn cung cấp chỉ được xử lý nhằm tiếp nhận và phản hồi yêu cầu này, theo Chính sách bảo vệ dữ liệu cá nhân của LexData.