Trong làn sóng triển khai tuân thủ Luật Bảo vệ Dữ liệu Cá nhân số 91/2025/QH15 và Nghị định 356/2025/NĐ-CP, đa số doanh nghiệp thường tập trung nguồn lực rà soát dữ liệu khách hàng mà bỏ qua một mảng dữ liệu đặc biệt quan trọng: Dữ liệu cá nhân của người lao động và ứng viên tuyển dụng. Phòng Quản trị Nhân sự (HR) là nơi thu thập và lưu trữ khối lượng lớn dữ liệu nhạy cảm nhất trong công ty. Nếu không chuẩn hóa quy trình pháp lý, doanh nghiệp đối mặt với rủi ro bị phạt tiền từ hàng trăm triệu đồng đến 5% doanh thu, đồng thời bị nhân viên khiếu nại hoặc tranh chấp lao động.
Phân loại dữ liệu nhân sự theo quy định PDPD#
Bộ phận HR thu thập hai nhóm dữ liệu chính theo định nghĩa của pháp luật:
1. Dữ liệu cá nhân cơ bản: Họ và tên, ngày tháng năm sinh, số CCCD/Passport, địa chỉ thường trú, email cá nhân, số điện thoại, trình độ học vấn, số sổ bảo hiểm xã hội, mã số thuế cá nhân.
2. Dữ liệu cá nhân nhạy cảm (Cần bảo vệ đặc biệt): Dữ liệu sinh trắc học (vân tay, khuôn mặt thu thập qua máy chấm công), thông tin tình trạng sức khỏe (hồ sơ khám sức khỏe định kỳ), dữ liệu tài chính (lương, thưởng, số tài khoản ngân hàng), thông tin người phụ thuộc/người thân trong gia đình, và lịch sử đánh giá hiệu suất lao động.
5 Nghĩa vụ pháp lý bắt buộc của phòng HR#
Nghĩa vụ 1: Ban hành Thông báo xử lý dữ liệu nhân sự (Employee Privacy Notice)
Doanh nghiệp phải gửi Thông báo xử lý dữ liệu minh bạch cho nhân viên trước hoặc tại thời điểm giao kết hợp đồng lao động. Thông báo cần nêu rõ mục đích thu thập, loại dữ liệu thu thập, thời hạn lưu trữ và danh sách bên thứ ba được chia sẻ dữ liệu (ví dụ: công ty tư vấn làm lương, công ty bảo hiểm, cơ quan thuế, BHXH).
Nghĩa vụ 2: Xây dựng Thỏa thuận sự đồng ý (Employee Consent Form)
Sự đồng ý của nhân viên phải được thể hiện bằng văn bản tự nguyện, rõ ràng và có thể kiểm chứng. Cần tách riêng Consent cho các mục đích bắt buộc phục vụ Hợp đồng lao động và Consent cho các mục đích bổ sung (ví dụ: đăng hình ảnh nhân viên lên Fanpage công ty, tổ chức sự kiện).
Nghĩa vụ 3: Đảm bảo điều kiện đặc biệt cho Chấm công Sinh trắc học
Việc sử dụng máy chấm công vân tay, nhận diện khuôn mặt (FaceID) là hoạt động xử lý dữ liệu sinh trắc học nhạy cảm. Doanh nghiệp bắt buộc phải có Consent riêng biệt của nhân viên và áp dụng giải pháp mã hóa dữ liệu sinh trắc tại chỗ (on-device hashing), cấm lưu trữ hình ảnh khuôn mặt thô chưa qua mã hóa.
Nghĩa vụ 4: Quản lý hồ sơ ứng viên tuyển dụng (Recruitment Data)
Khi tuyển dụng, HR không được lưu giữ hồ sơ của ứng viên không trúng tuyển quá thời hạn quy định nếu không có sự đồng ý gia hạn của ứng viên. Phải xóa/hủy toàn bộ CV và thông tin liên hệ khi kết thúc đợt tuyển dụng.
Nghĩa vụ 5: Ký hợp đồng Xử lý dữ liệu (DPA) với các Vendor HR
Khi thuê ngoài dịch vụ tính lương (Payroll Service), phần mềm HRM trên đám mây (Cloud HRM), hoặc kiểm tra sức khỏe định kỳ tại phòng khám, doanh nghiệp phải ký Hợp đồng xử lý dữ liệu (Data Processing Agreement) cam kết bảo mật theo Nghị định 356.
Quy trình 4 bước chuẩn hóa tuân thủ dữ liệu nhân sự#
1. Đánh giá hiện trạng dữ liệu nhân sự (HR Data Inventory): Thống kê toàn bộ dữ liệu từ khâu tuyển dụng, thử việc, làm việc đến khi nghỉ việc.
2. Rà soát & Cập nhật phụ lục hợp đồng lao động: Bổ sung Điều khoản bảo vệ dữ liệu cá nhân vào Hợp đồng lao động chuẩn.
3. Ban hành Quy chế bảo mật dữ liệu nội bộ: Quy định phân quyền truy cập hồ sơ nhân sự, cấm xuất file Excel chứa thông tin cá nhân ra thiết bị riêng.
4. Đào tạo nhận thức bảo mật cho đội ngũ HR: Hướng dẫn nhân viên HR cách xử lý yêu cầu chỉnh sửa/xóa dữ liệu và ứng phó sự cố rò rỉ.
Lời kết#
Tuân thủ PDPD trong quản trị nhân sự không chỉ là nghĩa vụ tránh án phạt mà còn thể hiện sự tôn trọng quyền riêng tư của nhân viên, giúp doanh nghiệp xây dựng môi trường làm việc văn minh và chuyên nghiệp. LexData sẵn sàng hỗ trợ rà soát quy trình HR và cung cấp bộ biểu mẫu Consent/Privacy Notice chuẩn pháp lý cho doanh nghiệp.