Nghị định 356/2025/NĐ-CP được ban hành ngày 31 tháng 12 năm 2025, có hiệu lực từ ngày 01 tháng 01 năm 2026 và thay thế Nghị định 13/2023/NĐ-CP. Đây là văn bản hướng dẫn chi tiết thi hành Luật Bảo vệ dữ liệu cá nhân số 91/2025/QH15, đồng thời là căn cứ pháp lý quan trọng để doanh nghiệp xác định nghĩa vụ cụ thể của mình trong thực tiễn.
Bối cảnh ban hành Nghị định 356
Nghị định 13/2023/NĐ-CP được ban hành trước khi Luật Bảo vệ dữ liệu cá nhân có hiệu lực, vì vậy một số nội dung cần được điều chỉnh cho phù hợp với Luật mới. Nghị định 356 ra đời nhằm khắc phục những điểm chưa rõ ràng, bổ sung các quy định về công nghệ mới và tạo thuận lợi hơn cho doanh nghiệp nhỏ. Văn bản này cũng làm rõ thẩm quyền, thủ tục và biện pháp thi hành Luật, giúp cơ quan quản lý và doanh nghiệp có cùng một ngôn ngữ pháp lý.
Các điểm mới chính
Một số điểm mới đáng chú ý của Nghị định 356 so với Nghị định 13 bao gồm nhiều khía cạnh. Thứ nhất, phân loại dữ liệu cá nhân được điều chỉnh, mở rộng một số nhóm dữ liệu nhạy cảm như dữ liệu hành vi trên mạng xã hội và một số loại dữ liệu sinh trắc học. Thứ hai, Nghị định quy định rõ thời gian phản hồi yêu cầu của chủ thể dữ liệu, giúp doanh nghiệp dễ dàng tuân thủ hơn. Thứ ba, quy định về chuyển dữ liệu xuyên biên giới được cụ thể hóa, làm rõ các trường hợp được phép và điều kiện áp dụng. Thứ tư, Nghị định bổ sung quy định về các công nghệ mới như trí tuệ nhân tạo, blockchain, đám mây và metaverse. Thứ năm, Nghị định quy định về giấy chứng nhận đủ điều kiện kinh doanh dịch vụ xử lý dữ liệu cá nhân.
Phân tích chi tiết các điểm mới
Về phân loại dữ liệu, Nghị định 356 làm rõ ranh giới giữa dữ liệu cá nhân cơ bản và dữ liệu cá nhân nhạy cảm, đồng thờicung cấp ví dụ minh họa giúp doanh nghiệp dễ áp dụng. Về thời gian phản hồi, đối với dữ liệu vị trí và dữ liệu sinh trắc học, bên kiểm soát phải thông báo cho chủ thể dữ liệu trong vòng 72 giờ kể từ khi phát hiện vi phạm, hoặc thông báo công khai nếu không xác định được danh tính chủ thể dữ liệu. Hồ sơ vi phạm phải được lưu trữ tối thiểu 05 năm sau khi khắc phục.
Về chuyển dữ liệu xuyên biên giới, Nghị định cho phép nhiều trường hợp như chuyển theo đồng ý của chủ thể dữ liệu, chuyển cho bên xử lý để thực hiện hợp đồng, chuyển nội bộ trong tổ chức, tái cơ cấu hoặc tổ chức lại, và một số trường hợp khác theo quy định của pháp luật. Điều này giúp doanh nghiệp sử dụng các dịch vụ đám mây quốc tế, CRM và email marketing nước ngoài một cách hợp pháp nếu đáp ứng đủ điều kiện.
Quy định đặc biệt cho doanh nghiệp nhỏ
Với doanh nghiệp nhỏ và doanh nghiệp khởi nghiệp, Nghị định 356 có quy định linh hoạt: được lựa chọn thực hiện hoặc không thực hiện việc chỉ định bộ phận hoặc nhân sự bảo vệ dữ liệu trong 05 năm đầu kể từ khi Luật có hiệu lực. Doanh nghiệp siêu nhỏ không phải thực hiện việc chỉ định này. Tuy nhiên, các trường hợp đặc biệt như kinh doanh dịch vụ xử lý dữ liệu cá nhân, trực tiếp xử lý dữ liệu nhạy cảm, hoặc xử lý dữ liệu tích lũy từ 100.000 chủ thể dữ liệu cá nhân trở lên vẫn bắt buộc phải có DPO hoặc bộ phận bảo vệ dữ liệu.
Ví dụ thực tế
Một công ty thương mại điện tử sử dụng dịch vụ lưu trữ đám mây của AWS Singapore để lưu trữ thông tin khách hàng. Theo Nghị định 356, việc này được coi là chuyển dữ liệu cá nhân ra nước ngoài. Công ty cần xác định cơ sở pháp lý, ký hợp đồng xử lý dữ liệu với AWS, thông báo cho khách hàng trong Privacy Notice và đảm bảo các biện pháp bảo mật phù hợp. Một ví dụ khác là công ty fintech xử lý dữ liệu sinh trắc học để xác thực danh tính. Công ty này bắt buộc phải lập báo cáo DPIA và thông báo vi phạm trong 72 giờ nếu có sự cố.
Checklist áp dụng Nghị định 356
- So sánh chương trình tuân thủ hiện tại với các quy định mới của Nghị định 356.
- Xác định lại phân loại dữ liệu cá nhân trong hệ thống, đặc biệt là dữ liệu nhạy cảm.
- Rà soát các hợp đồng với vendor, đặc biệt là vendor nước ngoài.
- Cập nhật Privacy Notice và cơ chế consent phù hợp với quy định mới.
- Xây dựng quy trình thông báo vi phạm dữ liệu trong 72 giờ cho dữ liệu vị trí và sinh trắc học.
- Kiểm tra nghĩa vụ chỉ định DPO hoặc bộ phận bảo vệ dữ liệu.
Sai lầm thường gặp
Nhiều doanh nghiệp nghĩ rằng Nghị định 356 chỉ là sửa đổi nhỏ và không cần xem xét lại toàn bộ chương trình tuân thủ. Một số doanh nghiệp bỏ qua quy định về chuyển dữ liệu xuyên biên giới khi sử dụng SaaS nước ngoài. Nhiều tổ chức cũng không lưu trữ hồ sơ vi phạm đủ 05 năm theo quy định. Việc hiểu sai về miễn trừ cho doanh nghiệp nhỏ cũng có thể dẫn đến vi phạm nếu doanh nghiệp thuộc các trường hợp bắt buộc.
Kết luận
Nghị định 356/2025/NĐ-CP là bước tiến quan trọng trong hệ thống pháp luật bảo vệ dữ liệu cá nhân tại Việt Nam. Văn bản không chỉ hướng dẫn chi tiết Luật 91/2025/QH15 mà còn bổ sung nhiều quy định thực tiễn về công nghệ mới, chuyển dữ liệu xuyên biên giới và hỗ trợ doanh nghiệp nhỏ. Doanh nghiệp cần nghiên cứu kỹ và điều chỉnh chương trình tuân thủ để phù hợp với Nghị định mới.