Dữ liệu cá nhân là gì? Định nghĩa chuẩn theo Luật 91/2025/QH15
Theo Khoản 1 Điều 2 Luật 91/2025/QH15: 'Dữ liệu cá nhân là dữ liệu số hoặc thông tin dưới dạng khác xác định hoặc giúp xác định một con người cụ thể.' Dữ liệu cá nhân bao gồm Dữ liệu cá nhân cơ bản (Điều 3 Nghị định 356/2025/NĐ-CP) và Dữ liệu cá nhân nhạy cảm (Điều 4 Nghị định 356/2025/NĐ-CP).
Luật Bảo vệ dữ liệu cá nhân số 91/2025/QH15 & Nghị định 356/2025/NĐ-CP
Nguồn văn bản chính thức
3 Điểm cốt lõi doanh nghiệp cần nhớ
- Dữ liệu cá nhân bao gồm 2 phân nhóm: Dữ liệu cá nhân cơ bản (11 nhóm tại Điều 3 Nghị định 356/2025) và Dữ liệu cá nhân nhạy cảm (12 nhóm tại Điều 4 Nghị định 356/2025).
- Sự đồng ý (Consent) phải theo từng mục đích, không ép buộc; im lặng không là đồng ý; xử lý dữ liệu nhạy cảm bắt buộc phải thông báo rõ tính chất nhạy cảm.
- Hồ sơ đánh giá tác động xử lý dữ liệu cá nhân (DPIA) bắt buộc lập, lưu trữ và gửi cho cơ quan chuyên trách (A05) trong 60 ngày kể từ ngày đầu tiên xử lý dữ liệu cá nhân.
Dữ liệu cá nhân là gì theo quy định Luật 91/2025/QH15?
Dữ liệu cá nhân là gì là khái niệm nền tảng hàng đầu trong quản trị tuân thủ. Theo quy định tại Khoản 1 Điều 2 Luật Bảo vệ dữ liệu cá nhân số 91/2025/QH15, dữ liệu cá nhân là dữ liệu số hoặc thông tin dưới dạng khác xác định hoặc giúp xác định một con người cụ thể. Khái niệm này bao quát cả môi trường kỹ thuật số lẫn các tài liệu lưu trữ vật lý.
Nghị định số 356/2025/NĐ-CP hướng dẫn chi tiết hai phân nhóm dữ liệu cá nhân:
1. Dữ liệu cá nhân cơ bản (Điều 3 Nghị định 356/2025/NĐ-CP)
Dữ liệu cá nhân cơ bản bao gồm 11 nhóm thông tin:
- 1. Họ, chữ đệm và tên khai sinh, tên gọi khác (nếu có);
- 2. Ngày, tháng, năm sinh; ngày, tháng, năm chết hoặc mất tích;
- 3. Giới tính;
- 4. Nơi sinh, nơi đăng ký khai sinh, nơi đăng ký thường trú, nơi đăng ký tạm trú, nơi ở hiện tại, quê quán, địa chỉ liên hệ;
- 5. Quốc tịch;
- 6. Hình ảnh của cá nhân;
- 7. Số điện thoại, số định danh cá nhân, số hộ chiếu, số giấy phép lái xe, số biển số xe;
- 8. Tình trạng hôn nhân;
- 9. Thông tin về mối quan hệ gia đình (cha mẹ, con, vợ, chồng);
- 10. Thông tin về tài khoản số của cá nhân;
- 11. Các thông tin khác gắn liền với một con người cụ thể hoặc giúp xác định một con người cụ thể không thuộc quy định tại Điều 4 Nghị định này.
2. Dữ liệu cá nhân nhạy cảm (Điều 4 Nghị định 356/2025/NĐ-CP)
Dữ liệu cá nhân nhạy cảm bao gồm 12 nhóm thông tin:
- 1. Dữ liệu tiết lộ nguồn gốc chủng tộc, nguồn gốc dân tộc;
- 2. Quan điểm về chính trị, tôn giáo, tín ngưỡng;
- 3. Thông tin về đời sống riêng tư, bí mật cá nhân, bí mật gia đình;
- 4. Tình trạng sức khỏe;
- 5. Dữ liệu sinh trắc học, đặc điểm di truyền;
- 6. Dữ liệu tiết lộ đời sống tình dục, xu hướng tình dục của cá nhân;
- 7. Dữ liệu về tội phạm, vi phạm pháp luật được thu thập, lưu trữ bởi các cơ quan thực thi pháp luật;
- 8. Vị trí của cá nhân được xác định qua dịch vụ định vị;
- 9. Thông tin tên đăng nhập và mật khẩu truy cập tài khoản định danh điện tử của cá nhân; hình ảnh thẻ căn cước, thẻ căn cước công dân, chứng minh nhân dân;
- 10. Tên đăng nhập, mật khẩu truy cập của tài khoản ngân hàng; thông tin thẻ ngân hàng, dữ liệu về lịch sử giao dịch của tài khoản ngân hàng; thông tin tài chính, tín dụng và các thông tin về hoạt động, lịch sử giao dịch tài chính, chứng khoán, bảo hiểm của khách hàng tại các tổ chức tín dụng, chi nhánh ngân hàng nước ngoài, tổ chức cung ứng dịch vụ trung gian thanh toán, chứng khoán, bảo hiểm, các tổ chức được phép khác;
- 11. Dữ liệu theo dõi hành vi, hoạt động sử dụng dịch vụ viễn thông, mạng xã hội, dịch vụ truyền thông trực tuyến và các dịch vụ khác trên không gian mạng;
- 12. Dữ liệu cá nhân khác được pháp luật quy định cần giữ bí mật hoặc cần có biện pháp bảo mật chặt chẽ.
Bảng so sánh Dữ liệu Cá nhân Cơ bản vs Dữ liệu Cá nhân Nhạy cảm (Nghị định 356/2025/NĐ-CP)
| Tiêu chí so sánh | Dữ liệu cá nhân cơ bản | Dữ liệu cá nhân nhạy cảm |
|---|---|---|
| Căn cứ pháp lý | Điều 3 Nghị định 356/2025/NĐ-CP (Khoản 2 Điều 2 Luật 91/2025) | Điều 4 Nghị định 356/2025/NĐ-CP (Khoản 3 Điều 2 Luật 91/2025) |
| Phạm vi danh mục | 11 nhóm thông tin định danh thông thường (Họ tên, ngày sinh, giới tính, địa chỉ, SĐT, hình ảnh, tài khoản số...) | 12 nhóm thông tin gắn liền quyền riêng tư (Sinh trắc, sức khỏe, tài chính ngân hàng, vị trí, thẻ căn cước...) |
| Mức độ rủi ro | Mức độ thông thường trong quan hệ xã hội, giao dịch dân sự | Rủi ro cao; khi bị xâm phạm sẽ ảnh hưởng trực tiếp đến quyền và lợi ích hợp pháp của cá nhân |
| Yêu cầu lấy sự đồng ý (Consent) | Thể hiện sự đồng ý đối với từng mục đích; không kèm điều kiện ép buộc; im lặng không là đồng ý | Thể hiện sự đồng ý đối với từng mục đích; BẮT BUỘC phải thông báo rõ dữ liệu cần xử lý là dữ liệu cá nhân nhạy cảm |
| Hồ sơ đánh giá tác động (DPIA) | Bắt buộc lập, lưu trữ và gửi cơ quan chuyên trách (A05) trong 60 ngày kể từ ngày đầu tiên xử lý | Bắt buộc lập, lưu trữ và gửi cơ quan chuyên trách (A05) trong 60 ngày kể từ ngày đầu tiên xử lý; yêu cầu đánh giá rủi ro tăng cường |
| Biện pháp bảo vệ | Biện pháp quản trị, tổ chức và kỹ thuật phù hợp với hoạt động | Bắt buộc chỉ định DPO/Bộ phận DPO; thiết lập quy định phân quyền giới hạn truy cập; áp dụng biện pháp bảo mật tăng cường |
Khuyến nghị thực thi cho doanh nghiệp
Để quản trị dữ liệu cá nhân đúng chuẩn pháp luật và phòng ngừa rủi ro vi phạm, doanh nghiệp cần triển khai ngay các bước sau:
- Lập Bản đồ luồng dữ liệu (Data Mapping): Rà soát và kiểm kê toàn diện các luồng thông tin thu thập từ khách hàng, người dùng ứng dụng và nhân sự nội bộ để bóc tách rõ ràng nhóm cơ bản và nhóm nhạy cảm.
- Chuẩn hóa cơ chế lấy sự đồng ý: Thiết lập các ô chọn (checkbox) riêng biệt cho từng mục đích xử lý, tuyệt đối không tích chọn sẵn; bảo đảm có thông báo riêng cho người dùng khi thu thập dữ liệu nhạy cảm.
- Hoàn thiện hồ sơ DPIA đúng hạn: Khẩn trương xây dựng hồ sơ đánh giá tác động và nộp về cơ quan chuyên trách bảo vệ dữ liệu cá nhân theo đúng thời hạn 60 ngày kể từ ngày bắt đầu xử lý.
Câu hỏi thường gặp (FAQ)
Địa chỉ IP và Cookie máy tính có phải là dữ liệu cá nhân không?
Có. Nếu địa chỉ IP tĩnh hoặc chuỗi Cookie ID có thể kết hợp với các dữ liệu khác để xác định được danh tính một con người cụ thể thì đều thuộc phạm vi điều chỉnh của Luật 91/2025/QH15.
Dữ liệu sau khi khử nhận dạng hoàn toàn còn là dữ liệu cá nhân không?
Không. Dữ liệu sau khi khử nhận dạng hoàn toàn (Anonymized Data) không thể xác định hoặc giúp xác định một con người cụ thể thì không còn là dữ liệu cá nhân và không thuộc phạm vi điều chỉnh của Luật 91/2025/QH15.
Một hồ sơ có thể chứa đồng thời cả dữ liệu cơ bản và nhạy cảm không?
Có. Ví dụ, hồ sơ nhân viên thường chứa thông tin cơ bản (họ tên, CCCD, số điện thoại) kết hợp thông tin nhạy cảm (tài khoản ngân hàng, thông tin sức khỏe, dữ liệu vân tay chấm công). Doanh nghiệp cần phân tách từng trường dữ liệu để áp dụng biện pháp bảo mật tương ứng.
Nội dung bài viết được rà soát và kiểm chứng tính chuẩn xác pháp lý theo Luật Bảo vệ Dữ liệu Cá nhân số 91/2025/QH15 và các văn bản quy phạm pháp luật hiện hành.
Xem hồ sơ năng lực chuyên gia & đội ngũ LexDataKhám phá chuyên sâu & Giải pháp từ LexData
Dịch vụ Tư vấn Tuân thủ Bảo vệ Dữ liệu Cá nhân cho Doanh nghiệp
Đồng hành cùng luật sư và chuyên gia DPO thiết lập lộ trình chuẩn hóa trọn gói.
Tìm hiểu dịch vụ