Quy Trình 5 Bước Lập & Nộp Báo Cáo DPIA Cho Cục A05 (Bộ Công An) Tránh Bị Trả Hồ Sơ

Hướng dẫn thực hành chi tiết quy trình lập, hoàn thiện và nộp báo cáo Đánh giá tác động xử lý dữ liệu cá nhân (DPIA) gửi Cục A05 cho doanh nghiệp.

Báo cáo Đánh giá tác động xử lý dữ liệu cá nhân (DPIA) (Data Protection Impact Assessment) là một trong những thành phần hồ sơ pháp lý quan trọng nhất mà doanh nghiệp phải hoàn thành theo Luật Bảo vệ dữ liệu cá nhân 91/2025/QH15 và Nghị định 356/2025/NĐ-CP. Tuy nhiên, trong thực tế triển khai, rất nhiều doanh nghiệp gặp tình trạng hồ sơ DPIA gửi tới Cục An ninh mạng và phòng, chống tội phạm sử dụng công nghệ cao (A05 - Bộ Công an) bị trả lại hoặc yêu cầu sửa đổi, bổ sung nhiều lần do thiếu thông tin kỹ thuật, mô tả luồng dữ liệu sơ sài hoặc sai lệch về thẩm quyền pháp lý.

1. Trường hợp nào doanh nghiệp bắt buộc phải lập và nộp báo cáo DPIA?#

Nghị định 356/2025/NĐ-CP quy định rõ mọi Bên Kiểm soát dữ liệu cá nhân, Bên Kiểm soát và Xử lý dữ liệu cá nhân, cũng như Bên Xử lý dữ liệu cá nhân đều có nghĩa vụ lập hồ sơ DPIA khi bắt đầu thực hiện các hoạt động xử lý dữ liệu cá nhân. Các trường hợp đặc biệt bắt buộc và có rủi ro cao bao gồm:
- Doanh nghiệp thu thập, xử lý dữ liệu cá nhân nhạy cảm (sinh trắc học, vị trí, sức khỏe, tài chính ngân hàng).
- Doanh nghiệp xử lý dữ liệu tích lũy từ 100.000 chủ thể dữ liệu trở lên.
- Doanh nghiệp áp dụng công nghệ mới như Trí tuệ nhân tạo (AI), học máy (Machine Learning), hoặc ra quyết định tự động có ảnh hưởng tới cá nhân.
- Doanh nghiệp thực hiện hoạt động chuyển dữ liệu cá nhân ra nước ngoài.

2. Bộ hồ sơ DPIA gửi Cục A05 bao gồm những thành phần nào?#

Bộ hồ sơ DPIA chuẩn hóa nộp cho cơ quan chức năng cần bao gồm các tài liệu cấu thành chính sau:
1. Văn bản Đánh giá tác động xử lý dữ liệu cá nhân của Bên Kiểm soát dữ liệu (theo mẫu quy định tại Nghị định 356).
2. Văn bản Đánh giá tác động xử lý dữ liệu cá nhân của Bên Xử lý dữ liệu (nếu có bên thuê ngoài).
3. Bản đồ dữ liệu cá nhân (Data Mapping Matrix) mô tả chi tiết nguồn thu thập, mục đích, loại dữ liệu, nơi lưu trữ, thời hạn lưu trữ và các bên tiếp nhận dữ liệu.
4. Hồ sơ mô tả kiến trúc an toàn thông tin và giải pháp kỹ thuật bảo vệ dữ liệu (phân quyền, mã hóa, tường lửa, log audit).
5. Quyết định chỉ định DPO hoặc Bộ phận bảo vệ dữ liệu cá nhân của doanh nghiệp.

3. Quy trình 5 bước chuẩn hóa lập & nộp hồ sơ DPIA#

Bước 1: Kiểm kê dữ liệu và thiết lập Bản đồ dữ liệu (Data Mapping)#

Đây là bước nền tảng quyết định tính chính xác của hồ sơ. Doanh nghiệp cần phối hợp giữa bộ phận Pháp chế, IT và các phòng ban vận hành (HR, Marketing, Sales) để thống kê toàn bộ các luồng dữ liệu cá nhân đang được xử lý trong tổ chức. Phải làm rõ: Dữ liệu được lấy từ đâu? Thu thập loại dữ liệu nào? Dùng vào mục đích gì? Lưu tại server nào? Ai có quyền truy cập? Có chia sẻ cho bên thứ ba nào không?

Bước 2: Phân tích rủi ro và xác định biện pháp bảo vệ dữ liệu#

Đánh giá các rủi ro có thể phát sinh gây tổn hại đến quyền và lợi ích của chủ thể dữ liệu (ví dụ: nguy cơ rò rỉ dữ liệu, truy cập trái phép, mất mát dữ liệu). Từ đó, xây dựng các biện pháp giảm thiểu rủi ro tương ứng về cả phương diện quản lý tổ chức (quy chế bảo mật nội bộ, quy trình xử lý sự cố) và biện pháp kỹ thuật (mã hóa SSL/TLS, AES-256, xác thực 2 yếu tố MFA, phòng chống Ddos).

Bước 3: Soạn thảo văn bản báo cáo DPIA theo biểu mẫu quy định#

Điền đầy đủ thông tin vào biểu mẫu DPIA theo đúng quy định của Nghị định 356. Lưu ý: Ngôn ngữ trình bày phải là tiếng Việt, các thuật ngữ kỹ thuật và pháp lý phải chính xác. Đại diện pháp luật của doanh nghiệp hoặc người được ủy quyền hợp pháp phải ký tên và đóng dấu.

Bước 4: Nộp hồ sơ báo cáo DPIA đến Cục A05 - Bộ Công an#

Doanh nghiệp tiến hành gửi 01 bản chính hồ sơ DPIA đến Cục An ninh mạng và phòng, chống tội phạm sử dụng công nghệ cao (Bộ Công an). Việc nộp hồ sơ có thể thực hiện thông qua hình thức nộp trực tiếp, gửi qua dịch vụ bưu chính hoặc nộp trên Cổng dịch vụ công trực tuyến theo hướng dẫn chính thức của cơ quan công an.

Bước 5: Theo dõi, tiếp thu phản hồi và cập nhật hồ sơ định kỳ#

Sau khi tiếp nhận hồ sơ, Cục A05 có thể gửi văn bản yêu cầu doanh nghiệp làm rõ hoặc chỉnh sửa, bổ sung một số nội dung nếu hồ sơ chưa đạt yêu cầu. Doanh nghiệp cần phản hồi đúng thời hạn. Khi có sự thay đổi về nội dung xử lý dữ liệu (như thay đổi công nghệ lưu trữ, mở rộng phạm vi thu thập dữ liệu), doanh nghiệp phải cập nhật và bổ sung hồ sơ DPIA.

4. Top 3 nguyên nhân khiến hồ sơ DPIA thường bị trả lại và cách khắc phục#

- Nguyên nhân 1: Mô tả luồng xử lý dữ liệu quá chung chung, không làm rõ được loại dữ liệu nhạy cảm và thời gian lưu trữ cụ thể -> Khắc phục: Đính kèm bảng Data Mapping chi tiết.
- Nguyên nhân 2: Đánh giá biện pháp an toàn thông tin thiếu cơ sở kỹ thuật -> Khắc phục: Nêu rõ tiêu chuẩn an ninh mạng áp dụng (như ISO/IEC 27001, SOC 2) và kiến trúc hạ tầng IT.
- Nguyên nhân 3: Không làm rõ vai trò giữa Bên Kiểm soát và Bên Xử lý dữ liệu -> Khắc phục: Trình bày rõ các đối tác vendor thuê ngoài và cam kết DPA đi kèm.

5. Kết luận#

Lập báo cáo DPIA không phải là công việc hoàn thành một lần rồi bỏ đó, mà là một quy trình quản trị dữ liệu sống liên tục trong doanh nghiệp. Chuẩn hóa hồ sơ DPIA ngay từ đầu giúp doanh nghiệp vượt qua các đợt kiểm tra pháp lý một cách dễ dàng và an toàn.

Bắt đầu

Sẵn sàng để doanh nghiệp của bạn tuân thủ?

Đặt lịch tư vấn 30 phút miễn phí. Chúng tôi sẽ phác thảo các điểm rủi ro ưu tiên và bước đi phù hợp với quy mô của bạn — không ràng buộc.

  • Phản hồi trong vòng 1 ngày làm việc
  • Bảo mật thông tin trao đổi
LIÊN HỆ

Gửi yêu cầu tư vấn

Chia sẻ nhu cầu của bạn, đội ngũ LexData sẽ phản hồi trong thời gian sớm nhất.

0/1.000

Thông tin bạn cung cấp chỉ được xử lý nhằm tiếp nhận và phản hồi yêu cầu này, theo Chính sách bảo vệ dữ liệu cá nhân của LexData.