Phân biệt Bên kiểm soát và Bên xử lý dữ liệu theo Luật 91/2025/QH15
Bên kiểm soát dữ liệu là tổ chức, cá nhân quyết định mục đích và phương tiện xử lý dữ liệu cá nhân. Bên xử lý dữ liệu là tổ chức, cá nhân thực hiện việc xử lý dữ liệu thay mặt cho Bên kiểm soát dữ liệu thông qua một hợp đồng hoặc thỏa thuận xử lý dữ liệu (DPA).
Luật Bảo vệ dữ liệu cá nhân số 91/2025/QH15
Nguồn văn bản chính thức
3 Điểm cốt lõi doanh nghiệp cần nhớ
- Bên kiểm soát dữ liệu chịu trách nhiệm pháp lý cao nhất trước pháp luật và chủ thể dữ liệu về toàn bộ hoạt động xử lý.
- Bên xử lý dữ liệu chỉ được phép xử lý dữ liệu theo đúng chỉ thị bằng văn bản của Bên kiểm soát, không được tự ý khai thác cho mục đích riêng.
- Bắt buộc phải ký Thỏa thuận/Hợp đồng xử lý dữ liệu (DPA) giữa Bên kiểm soát và Bên xử lý theo quy định tại Điều 37 Luật 91/2025.
Bên kiểm soát và Bên xử lý dữ liệu là gì? Tiêu chí phân biệt chuẩn
Bên kiểm soát và bên xử lý dữ liệu là hai vai trò pháp lý trọng yếu cần phân định rành mạch ngay từ đầu trong mọi dự án tuân thủ PDPD. Một doanh nghiệp có thể đóng vai trò là Bên kiểm soát (Data Controller) đối với dữ liệu khách hàng và nhân sự của chính mình, nhưng đồng thời là Bên xử lý (Data Processor) khi cung cấp dịch vụ phần mềm cho khách hàng doanh nghiệp khác.
Khi nhiều phòng ban và nhà cung cấp cùng tham gia xử lý, doanh nghiệp có thể sử dụng DPO thuê ngoài để hỗ trợ phối hợp và giám sát tuân thủ. Vai trò hỗ trợ này không tự chuyển trách nhiệm của bên kiểm soát hoặc bên xử lý sang đơn vị cung cấp dịch vụ.
So sánh trách nhiệm giữa Bên Kiểm soát và Bên Xử lý dữ liệu
| Tiêu chí phân định | Bên Kiểm soát dữ liệu (Controller) | Bên Xử lý dữ liệu (Processor) |
|---|---|---|
| Quyền quyết định | Quyết định mục đích 'TẠI SAO' và phương thức 'NHƯ THẾ NÀO' | Chỉ thực hiện thao tác theo chỉ thị của Bên Kiểm soát |
| Nghĩa vụ xin Consent | Chịu trách nhiệm trực tiếp thu thập Consent từ người dùng | Không có quyền tự ý xin hay thay đổi Consent |
| Hồ sơ DPIA | Bắt buộc chủ trì lập hồ sơ DPIA | Phối hợp cung cấp thông tin kỹ thuật cho Bên Kiểm soát |
| Trách nhiệm pháp lý | Chịu trách nhiệm đối với nghĩa vụ theo vai trò của mình | Chịu trách nhiệm đối với nghĩa vụ theo luật và hợp đồng của mình |
| Ví dụ thực tế | Ngân hàng, Sàn TMĐT, Công ty tuyển dụng | Công ty Cloud, Nhà thầu IT Outsourcing, Call Center |
Câu hỏi thường gặp (FAQ)
Nếu Bên Xử lý (Vendor IT) làm lộ dữ liệu thì ai bị xử phạt?
Cơ quan có thẩm quyền đánh giá hành vi và nghĩa vụ của từng bên theo luật và hợp đồng. Bên Kiểm soát cần thực hiện nghĩa vụ quản trị nhà cung cấp; Bên Xử lý cần tuân thủ giới hạn và biện pháp bảo vệ trong thỏa thuận xử lý. Không có nguyên tắc tự động xử phạt liên đới cho mọi sự cố.
Một doanh nghiệp có thể vừa là Bên Kiểm soát vừa là Bên Xử lý không?
Có. Pháp luật công nhận tư cách 'Bên Kiểm soát kiêm Bên Xử lý dữ liệu' khi một tổ chức tự mình quyết định mục đích và trực tiếp vận hành hoạt động xử lý đó.
Nội dung bài viết được rà soát và kiểm chứng tính chuẩn xác pháp lý theo Luật Bảo vệ Dữ liệu Cá nhân số 91/2025/QH15 và các văn bản quy phạm pháp luật hiện hành.
Xem hồ sơ năng lực chuyên gia & đội ngũ LexDataKhám phá chuyên sâu & Giải pháp từ LexData
Dịch vụ Tư vấn Tuân thủ Bảo vệ Dữ liệu Cá nhân cho Doanh nghiệp
Đồng hành cùng luật sư và chuyên gia DPO thiết lập lộ trình chuẩn hóa trọn gói.
Tìm hiểu dịch vụ