Chủ thể pháp lýChủ thể & Trách nhiệm

Phân biệt Bên kiểm soát và Bên xử lý dữ liệu theo Luật 91/2025/QH15

Biên soạn: LexData ConsultingRà soát pháp lý: Luật sư Hồ Thị Hà Nhi
Tóm tắt định nghĩa cốt lõi

Bên kiểm soát dữ liệu là tổ chức, cá nhân quyết định mục đích và phương tiện xử lý dữ liệu cá nhân. Bên xử lý dữ liệu là tổ chức, cá nhân thực hiện việc xử lý dữ liệu thay mặt cho Bên kiểm soát dữ liệu thông qua một hợp đồng hoặc thỏa thuận xử lý dữ liệu (DPA).

Nguồn văn bản chính thức

3 Điểm cốt lõi doanh nghiệp cần nhớ

  • Bên kiểm soát dữ liệu chịu trách nhiệm pháp lý cao nhất trước pháp luật và chủ thể dữ liệu về toàn bộ hoạt động xử lý.
  • Bên xử lý dữ liệu chỉ được phép xử lý dữ liệu theo đúng chỉ thị bằng văn bản của Bên kiểm soát, không được tự ý khai thác cho mục đích riêng.
  • Bắt buộc phải ký Thỏa thuận/Hợp đồng xử lý dữ liệu (DPA) giữa Bên kiểm soát và Bên xử lý theo quy định tại Điều 37 Luật 91/2025.

Bên kiểm soát và Bên xử lý dữ liệu là gì? Tiêu chí phân biệt chuẩn

Bên kiểm soát và bên xử lý dữ liệu là hai vai trò pháp lý trọng yếu cần phân định rành mạch ngay từ đầu trong mọi dự án tuân thủ PDPD. Một doanh nghiệp có thể đóng vai trò là Bên kiểm soát (Data Controller) đối với dữ liệu khách hàng và nhân sự của chính mình, nhưng đồng thời là Bên xử lý (Data Processor) khi cung cấp dịch vụ phần mềm cho khách hàng doanh nghiệp khác.

Khi nhiều phòng ban và nhà cung cấp cùng tham gia xử lý, doanh nghiệp có thể sử dụng DPO thuê ngoài để hỗ trợ phối hợp và giám sát tuân thủ. Vai trò hỗ trợ này không tự chuyển trách nhiệm của bên kiểm soát hoặc bên xử lý sang đơn vị cung cấp dịch vụ.

So sánh trách nhiệm giữa Bên Kiểm soát và Bên Xử lý dữ liệu

Tiêu chí phân địnhBên Kiểm soát dữ liệu (Controller)Bên Xử lý dữ liệu (Processor)
Quyền quyết địnhQuyết định mục đích 'TẠI SAO' và phương thức 'NHƯ THẾ NÀO'Chỉ thực hiện thao tác theo chỉ thị của Bên Kiểm soát
Nghĩa vụ xin ConsentChịu trách nhiệm trực tiếp thu thập Consent từ người dùngKhông có quyền tự ý xin hay thay đổi Consent
Hồ sơ DPIABắt buộc chủ trì lập hồ sơ DPIAPhối hợp cung cấp thông tin kỹ thuật cho Bên Kiểm soát
Trách nhiệm pháp lýChịu trách nhiệm đối với nghĩa vụ theo vai trò của mìnhChịu trách nhiệm đối với nghĩa vụ theo luật và hợp đồng của mình
Ví dụ thực tếNgân hàng, Sàn TMĐT, Công ty tuyển dụngCông ty Cloud, Nhà thầu IT Outsourcing, Call Center

Câu hỏi thường gặp (FAQ)

Nếu Bên Xử lý (Vendor IT) làm lộ dữ liệu thì ai bị xử phạt?

Cơ quan có thẩm quyền đánh giá hành vi và nghĩa vụ của từng bên theo luật và hợp đồng. Bên Kiểm soát cần thực hiện nghĩa vụ quản trị nhà cung cấp; Bên Xử lý cần tuân thủ giới hạn và biện pháp bảo vệ trong thỏa thuận xử lý. Không có nguyên tắc tự động xử phạt liên đới cho mọi sự cố.

Một doanh nghiệp có thể vừa là Bên Kiểm soát vừa là Bên Xử lý không?

Có. Pháp luật công nhận tư cách 'Bên Kiểm soát kiêm Bên Xử lý dữ liệu' khi một tổ chức tự mình quyết định mục đích và trực tiếp vận hành hoạt động xử lý đó.

Thẩm định chuyên môn & Rà soát pháp lý

Luật sư Hồ Thị Hà Nhi

Luật sư Sáng lập LexData Consulting · Đoàn Luật sư TP.HCM

Nội dung bài viết được rà soát và kiểm chứng tính chuẩn xác pháp lý theo Luật Bảo vệ Dữ liệu Cá nhân số 91/2025/QH15 và các văn bản quy phạm pháp luật hiện hành.

Xem hồ sơ năng lực chuyên gia & đội ngũ LexData

Khám phá chuyên sâu & Giải pháp từ LexData

Dịch vụ liên quan

Dịch vụ Tư vấn Tuân thủ Bảo vệ Dữ liệu Cá nhân cho Doanh nghiệp

Đồng hành cùng luật sư và chuyên gia DPO thiết lập lộ trình chuẩn hóa trọn gói.

Tìm hiểu dịch vụ

Bắt đầu

Sẵn sàng để doanh nghiệp của bạn tuân thủ?

Đặt lịch tư vấn 30 phút miễn phí. Chúng tôi sẽ phác thảo các điểm rủi ro ưu tiên và bước đi phù hợp với quy mô của bạn — không ràng buộc.

  • Phản hồi trong vòng 1 ngày làm việc
  • Bảo mật thông tin trao đổi
LIÊN HỆ

Gửi yêu cầu tư vấn

Chia sẻ nhu cầu của bạn, đội ngũ LexData sẽ phản hồi trong thời gian sớm nhất.

0/1.000

Thông tin bạn cung cấp chỉ được xử lý nhằm tiếp nhận và phản hồi yêu cầu này, theo Chính sách bảo vệ dữ liệu cá nhân của LexData.