Thư viện tri thức nền tảng

Cẩm Nang Kiến Thức PDPD

Tra cứu nhanh định nghĩa chuẩn luật, căn cứ pháp lý và hướng dẫn thực thi các khái niệm cốt lõi theo Luật Bảo vệ dữ liệu cá nhân số 91/2025/QH15 và các Nghị định hướng dẫn.

Thông báo xử lý dữ liệuKhái niệm nền tảng

Thông báo xử lý dữ liệu cá nhân là gì? Nội dung và ví dụ

Thông báo xử lý dữ liệu cá nhân là nội dung giải thích cho cá nhân biết dữ liệu nào được xử lý, để làm gì, đơn vị nào chịu trách nhiệm và các quyền, nghĩa vụ liên quan. Đây là cách diễn giải chức năng của thông báo; việc cung cấp thông tin không tự thay thế sự đồng ý của chủ thể dữ liệu.

Chủ thể dữ liệuChủ thể & Trách nhiệm

Chủ thể dữ liệu cá nhân là ai? Khái niệm và ví dụ

Chủ thể dữ liệu cá nhân là người được dữ liệu cá nhân phản ánh, theo khoản 5 Điều 2 Luật Bảo vệ dữ liệu cá nhân số 91/2025/QH15. Trong hồ sơ khách hàng, người có thông tin được ghi nhận là chủ thể; công ty giữ hồ sơ không vì thế trở thành chủ thể của thông tin đó.

Dữ liệu cơ bảnKhái niệm nền tảng

Dữ liệu cá nhân cơ bản là gì? Danh mục và ví dụ dễ hiểu

Dữ liệu cá nhân cơ bản là thông tin phản ánh nhân thân, lai lịch thường gặp trong giao dịch và quan hệ xã hội. Ví dụ gồm họ tên, ngày sinh, số điện thoại và địa chỉ liên hệ. Nhóm này vẫn phải được bảo vệ khi thu thập, sử dụng hoặc chia sẻ.

Dữ liệu sinh trắc họcKhái niệm nền tảng

Dữ liệu sinh trắc học là gì? Ví dụ và cách bảo vệ

Dữ liệu sinh trắc học là thông tin về những thuộc tính vật lý, đặc điểm sinh học riêng và ổn định được dùng để xác định một người. Vân tay, mống mắt và đặc trưng khuôn mặt là các ví dụ thường gặp. Đây là dữ liệu cá nhân nhạy cảm theo Nghị định 356/2025/NĐ-CP.

Khái niệm cốt lõiKhái niệm nền tảng

Dữ liệu cá nhân là gì? Định nghĩa chuẩn theo Luật 91/2025/QH15

Theo Khoản 1 Điều 2 Luật 91/2025/QH15: 'Dữ liệu cá nhân là dữ liệu số hoặc thông tin dưới dạng khác xác định hoặc giúp xác định một con người cụ thể.' Dữ liệu cá nhân bao gồm Dữ liệu cá nhân cơ bản (Điều 3 Nghị định 356/2025/NĐ-CP) và Dữ liệu cá nhân nhạy cảm (Điều 4 Nghị định 356/2025/NĐ-CP).

Dữ liệu nhạy cảmKhái niệm nền tảng

Dữ liệu cá nhân nhạy cảm là gì? Danh mục theo Điều 4 NĐ 356/2025

Dữ liệu cá nhân nhạy cảm là dữ liệu cá nhân gắn liền với quyền riêng tư của cá nhân mà khi bị xâm phạm sẽ gây ảnh hưởng trực tiếp và nghiêm trọng đến quyền, lợi ích hợp pháp, danh dự, sức khỏe, tài sản và sự an toàn của chủ thể dữ liệu; danh mục chi tiết quy định tại Điều 4 Nghị định 356/2025/NĐ-CP.

Vòng đời dữ liệuKhái niệm nền tảng

Xử lý dữ liệu cá nhân là gì? 12 hoạt động tiêu biểu theo Luật 91/2025

Xử lý dữ liệu cá nhân là hoạt động tác động đến dữ liệu cá nhân, bao gồm một hoặc nhiều hoạt động như sau: thu thập, phân tích, tổng hợp, mã hóa, giải mã, chỉnh sửa, xóa, hủy, khử nhận dạng, cung cấp, công khai, chuyển giao dữ liệu cá nhân và hoạt động khác tác động đến dữ liệu cá nhân.

Nhân sự DPOChủ thể & Trách nhiệm

DPO là gì? Doanh nghiệp có bắt buộc phải bổ nhiệm DPO không?

DPO (Data Protection Officer - Nhân sự/Bộ phận Bảo vệ Dữ liệu Cá nhân) là chức danh chuyên trách chịu trách nhiệm giám sát việc tuân thủ pháp luật về bảo vệ dữ liệu, tư vấn cho ban lãnh đạo, xây dựng quy chế nội bộ và làm đầu mối liên lạc với Cơ quan chuyên trách bảo vệ dữ liệu cá nhân (Cục A05 - Bộ Công an).

Hồ sơ DPIAQuy trình & Nghĩa vụ

DPIA là gì? Khi nào phải lập báo cáo DPIA theo Luật 91/2025?

DPIA (Data Protection Impact Assessment - Đánh giá Tác động Xử lý Dữ liệu Cá nhân) là quy trình pháp lý và kỹ thuật nhằm nhận diện, đánh giá và đề xuất giải pháp giảm thiểu các rủi ro phát sinh đối với quyền và lợi ích hợp pháp của chủ thể dữ liệu trước khi triển khai hoạt động xử lý dữ liệu.

Chuyển dữ liệu quốc tếQuy trình & Nghĩa vụ

Chuyển dữ liệu ra nước ngoài là gì? Điều kiện & Hồ sơ nộp Cục A05

Chuyển dữ liệu cá nhân ra nước ngoài là hành vi sử dụng không gian mạng, thiết bị, phương tiện điện tử hoặc các hình thức khác để chuyển giao dữ liệu cá nhân của công dân Việt Nam tới địa điểm nằm ngoài lãnh thổ nước Cộng hòa Xã hội Chủ nghĩa Việt Nam hoặc cho phép tổ chức, cá nhân nước ngoài truy cập dữ liệu đó.

Sự đồng ýQuy trình & Nghĩa vụ

Consent là gì? Nguyên tắc lấy sự đồng ý của chủ thể dữ liệu chuẩn PDPD

Sự đồng ý của chủ thể dữ liệu (Consent) là sự thể hiện tự nguyện, rõ ràng và có hiểu biết của cá nhân cho phép Bên kiểm soát dữ liệu thực hiện các hoạt động xử lý dữ liệu cá nhân của họ cho một hoặc nhiều mục đích cụ thể.

Chế tài xử phạtChế tài & Xử phạt

Mức phạt vi phạm dữ liệu cá nhân theo Nghị định 330/2026/NĐ-CP mới nhất

Nghị định số 330/2026/NĐ-CP (ban hành và có hiệu lực từ ngày 19/08/2026) quy định khung chế tài xử phạt vi phạm hành chính trong lĩnh vực an ninh mạng và bảo vệ dữ liệu cá nhân, với mức phạt tiền tối đa lên tới 3 tỷ đồng đối với tổ chức; riêng vi phạm làm lộ, mất hoặc đưa dữ liệu cá nhân ra nước ngoài còn bị phạt thêm 1–5% doanh thu năm liền trước tại thị trường Việt Nam.

Chủ thể pháp lýChủ thể & Trách nhiệm

Phân biệt Bên kiểm soát và Bên xử lý dữ liệu theo Luật 91/2025/QH15

Bên kiểm soát dữ liệu là tổ chức, cá nhân quyết định mục đích và phương tiện xử lý dữ liệu cá nhân. Bên xử lý dữ liệu là tổ chức, cá nhân thực hiện việc xử lý dữ liệu thay mặt cho Bên kiểm soát dữ liệu thông qua một hợp đồng hoặc thỏa thuận xử lý dữ liệu (DPA).

Kỹ thuật bảo mậtQuy trình & Nghĩa vụ

Khử nhận dạng dữ liệu là gì? Tiêu chuẩn giao dịch dữ liệu theo Luật 91

Khử nhận dạng dữ liệu cá nhân là quá trình thay đổi hoặc xóa thông tin để tạo ra dữ liệu mới không thể xác định hoặc không thể giúp xác định được một con người cụ thể. Dữ liệu cá nhân sau khi khử nhận dạng không còn là dữ liệu cá nhân và không thuộc phạm vi điều chỉnh của Luật 91/2025/QH15.

Ứng cứu sự cốChế tài & Xử phạt

Data Breach là gì? Quy tắc 72 giờ báo cáo sự cố theo Luật PDPD 2025

Sự cố rò rỉ dữ liệu (Data Breach) là sự kiện an ninh thông tin dẫn đến việc dữ liệu cá nhân bị phá hủy, mất mát, thay đổi, tiết lộ, chuyển giao hoặc truy cập trái phép. Nghĩa vụ thông báo trong 72 giờ áp dụng khi vi phạm có khả năng gây tổn hại đến quốc phòng, an ninh quốc gia, trật tự an toàn xã hội hoặc xâm phạm tính mạng, sức khỏe, danh dự, nhân phẩm, tài sản của chủ thể dữ liệu; doanh nghiệp phải thông báo cho Cục An ninh mạng A05 (Bộ Công an) chậm nhất 72 giờ kể từ khi phát hiện hành vi vi phạm.

Dữ liệu nhân sựChủ thể & Trách nhiệm

Dữ liệu nhân sự là gì? Quy định xử lý dữ liệu người lao động theo Luật PDPD

Dữ liệu nhân sự là tập hợp các dữ liệu cá nhân cơ bản và nhạy cảm của người dự tuyển, người lao động hiện tại và cựu nhân sự được người sử dụng lao động thu thập, xử lý nhằm phục vụ mục đích tuyển dụng, giao kết hợp đồng, quản trị nhân sự, tiền lương, chế độ bảo hiểm và giải quyết chế độ khi chấm dứt quan hệ lao động theo quy định tại Điều 25 Luật Bảo vệ dữ liệu cá nhân số 91/2025/QH15.

Hợp đồng & Văn bảnQuy trình & Nghĩa vụ

Hợp đồng xử lý dữ liệu (DPA) là gì? Các điều khoản bắt buộc theo luật

Hợp đồng xử lý dữ liệu (Data Processing Agreement - DPA) là văn bản thỏa thuận pháp lý bắt buộc được xác lập giữa Bên kiểm soát dữ liệu cá nhân và Bên xử lý dữ liệu cá nhân (hoặc giữa Bên kiểm soát và Bên thứ ba), nhằm xác định phạm vi, mục đích xử lý, các biện pháp kỹ thuật bảo mật, quyền kiểm toán và cơ chế giải quyết trách nhiệm theo Khoản 8 Điều 2 và Điều 37 Luật 91/2025/QH15.

Ghi âm ghi hìnhQuy trình & Nghĩa vụ

Lắp đặt camera giám sát tuân thủ Luật PDPD 91/2025: Quy định và mức phạt

Lắp đặt camera giám sát theo Luật PDPD là hoạt động thu thập, ghi âm, ghi hình và xử lý dữ liệu hình ảnh, âm thanh của cá nhân tại nơi công cộng hoặc khuôn viên trụ sở, cơ sở kinh doanh, phải tuân thủ nghiêm ngặt quy định tại Điều 32 Luật Bảo vệ dữ liệu cá nhân số 91/2025/QH15 về điều kiện ghi hình, nghĩa vụ đặt biển thông báo công khai, giới hạn mục đích và thời hạn lưu trữ.

Ngoại lệ ConsentQuy trình & Nghĩa vụ

5 trường hợp xử lý dữ liệu không cần Consent (sự đồng ý) theo Điều 19

Xử lý dữ liệu không cần sự đồng ý là cơ chế pháp lý đặc biệt được quy định tại Khoản 1 Điều 19 Luật Bảo vệ dữ liệu cá nhân số 91/2025/QH15, cho phép Bên kiểm soát và Bên xử lý dữ liệu được thu thập, xử lý dữ liệu cá nhân mà không cần có Consent của chủ thể dữ liệu trong 5 trường hợp luật định bao gồm tình thế cấp bách, an ninh quốc gia, hoạt động quản lý nhà nước và thực hiện thỏa thuận/hợp đồng.

Hồ sơ tuân thủQuy trình & Nghĩa vụ

Sổ ghi chép hoạt động xử lý dữ liệu (RoPA) là gì? Hướng dẫn lập cho doanh nghiệp

Sổ ghi chép hoạt động xử lý dữ liệu (Record of Processing Activities - RoPA) là tài liệu quản trị nội bộ kiểm kê toàn diện mọi hoạt động thu thập, lưu trữ, sử dụng, chia sẻ, chuyển giao và tiêu hủy dữ liệu cá nhân trong tổ chức. Luật 91/2025/QH15 không quy định nghĩa vụ riêng mang tên 'Sổ RoPA', nhưng các nghĩa vụ giải trình thực tế — hồ sơ đánh giá tác động theo Điều 21, trách nhiệm của các bên theo Điều 37, chứng minh sự đồng ý và xuất trình tài liệu khi kiểm tra, thanh tra — khiến việc duy trì sổ kiểm kê dữ liệu trở thành nền tảng bắt buộc trên thực tế.

Dữ liệu trẻ emChủ thể & Trách nhiệm

Bảo vệ dữ liệu cá nhân trẻ em theo Điều 24 Luật PDPD số 91/2025/QH15

Bảo vệ dữ liệu cá nhân của trẻ em là chế định pháp lý đặc thù quy định tại Điều 24 Luật Bảo vệ dữ liệu cá nhân số 91/2025/QH15 và Luật Trẻ em 2016, thiết lập cơ chế giám sát nghiêm ngặt, quy tắc đồng ý kép (Double Consent) từ cha mẹ và trẻ từ đủ 07 tuổi trở lên, cùng nghĩa vụ ngừng xử lý và xóa dữ liệu tức thì nhằm bảo đảm an toàn đời sống riêng tư của trẻ em trên không gian mạng.

Hỗ trợ chuyên gia

Cần giải đáp chi tiết tình huống doanh nghiệp của bạn?

Đội ngũ luật sư và chuyên gia DPO của LexData sẵn sàng hỗ trợ rà soát hồ sơ, đánh giá hiện trạng và xây dựng lộ trình tuân thủ phù hợp với mô hình kinh doanh của bạn.

Bắt đầu

Sẵn sàng để doanh nghiệp của bạn tuân thủ?

Đặt lịch tư vấn 30 phút miễn phí. Chúng tôi sẽ phác thảo các điểm rủi ro ưu tiên và bước đi phù hợp với quy mô của bạn — không ràng buộc.

  • Phản hồi trong vòng 1 ngày làm việc
  • Bảo mật thông tin trao đổi
LIÊN HỆ

Gửi yêu cầu tư vấn

Chia sẻ nhu cầu của bạn, đội ngũ LexData sẽ phản hồi trong thời gian sớm nhất.

0/1.000

Thông tin bạn cung cấp chỉ được xử lý nhằm tiếp nhận và phản hồi yêu cầu này, theo Chính sách bảo vệ dữ liệu cá nhân của LexData.