Khái niệm cốt lõiKhái niệm nền tảng

Dữ liệu cá nhân là gì? Định nghĩa chuẩn theo Luật 91/2025/QH15

Biên soạn: LexData ConsultingRà soát pháp lý: Luật sư Hồ Thị Hà Nhi
Tóm tắt định nghĩa cốt lõi

Theo Khoản 1 Điều 2 Luật 91/2025/QH15: 'Dữ liệu cá nhân là dữ liệu số hoặc thông tin dưới dạng khác xác định hoặc giúp xác định một con người cụ thể.' Dữ liệu cá nhân bao gồm Dữ liệu cá nhân cơ bản (Điều 3 Nghị định 356/2025/NĐ-CP) và Dữ liệu cá nhân nhạy cảm (Điều 4 Nghị định 356/2025/NĐ-CP).

Nguồn văn bản chính thức

3 Điểm cốt lõi doanh nghiệp cần nhớ

  • Dữ liệu cá nhân bao gồm 2 phân nhóm: Dữ liệu cá nhân cơ bản (11 nhóm tại Điều 3 Nghị định 356/2025) và Dữ liệu cá nhân nhạy cảm (12 nhóm tại Điều 4 Nghị định 356/2025).
  • Sự đồng ý (Consent) phải theo từng mục đích, không ép buộc; im lặng không là đồng ý; xử lý dữ liệu nhạy cảm bắt buộc phải thông báo rõ tính chất nhạy cảm.
  • Hồ sơ đánh giá tác động xử lý dữ liệu cá nhân (DPIA) bắt buộc lập, lưu trữ và gửi cho cơ quan chuyên trách (A05) trong 60 ngày kể từ ngày đầu tiên xử lý dữ liệu cá nhân.

Dữ liệu cá nhân là gì theo quy định Luật 91/2025/QH15?

Dữ liệu cá nhân là gì là khái niệm nền tảng hàng đầu trong quản trị tuân thủ. Theo quy định tại Khoản 1 Điều 2 Luật Bảo vệ dữ liệu cá nhân số 91/2025/QH15, dữ liệu cá nhân là dữ liệu số hoặc thông tin dưới dạng khác xác định hoặc giúp xác định một con người cụ thể. Khái niệm này bao quát cả môi trường kỹ thuật số lẫn các tài liệu lưu trữ vật lý.

Nghị định số 356/2025/NĐ-CP hướng dẫn chi tiết hai phân nhóm dữ liệu cá nhân:

1. Dữ liệu cá nhân cơ bản (Điều 3 Nghị định 356/2025/NĐ-CP)

Dữ liệu cá nhân cơ bản bao gồm 11 nhóm thông tin:

2. Dữ liệu cá nhân nhạy cảm (Điều 4 Nghị định 356/2025/NĐ-CP)

Dữ liệu cá nhân nhạy cảm bao gồm 12 nhóm thông tin:

Bảng so sánh Dữ liệu Cá nhân Cơ bản vs Dữ liệu Cá nhân Nhạy cảm (Nghị định 356/2025/NĐ-CP)

Tiêu chí so sánhDữ liệu cá nhân cơ bảnDữ liệu cá nhân nhạy cảm
Căn cứ pháp lýĐiều 3 Nghị định 356/2025/NĐ-CP (Khoản 2 Điều 2 Luật 91/2025)Điều 4 Nghị định 356/2025/NĐ-CP (Khoản 3 Điều 2 Luật 91/2025)
Phạm vi danh mục11 nhóm thông tin định danh thông thường (Họ tên, ngày sinh, giới tính, địa chỉ, SĐT, hình ảnh, tài khoản số...)12 nhóm thông tin gắn liền quyền riêng tư (Sinh trắc, sức khỏe, tài chính ngân hàng, vị trí, thẻ căn cước...)
Mức độ rủi roMức độ thông thường trong quan hệ xã hội, giao dịch dân sựRủi ro cao; khi bị xâm phạm sẽ ảnh hưởng trực tiếp đến quyền và lợi ích hợp pháp của cá nhân
Yêu cầu lấy sự đồng ý (Consent)Thể hiện sự đồng ý đối với từng mục đích; không kèm điều kiện ép buộc; im lặng không là đồng ýThể hiện sự đồng ý đối với từng mục đích; BẮT BUỘC phải thông báo rõ dữ liệu cần xử lý là dữ liệu cá nhân nhạy cảm
Hồ sơ đánh giá tác động (DPIA)Bắt buộc lập, lưu trữ và gửi cơ quan chuyên trách (A05) trong 60 ngày kể từ ngày đầu tiên xử lýBắt buộc lập, lưu trữ và gửi cơ quan chuyên trách (A05) trong 60 ngày kể từ ngày đầu tiên xử lý; yêu cầu đánh giá rủi ro tăng cường
Biện pháp bảo vệBiện pháp quản trị, tổ chức và kỹ thuật phù hợp với hoạt độngBắt buộc chỉ định DPO/Bộ phận DPO; thiết lập quy định phân quyền giới hạn truy cập; áp dụng biện pháp bảo mật tăng cường

Khuyến nghị thực thi cho doanh nghiệp

Để quản trị dữ liệu cá nhân đúng chuẩn pháp luật và phòng ngừa rủi ro vi phạm, doanh nghiệp cần triển khai ngay các bước sau:

  • Lập Bản đồ luồng dữ liệu (Data Mapping): Rà soát và kiểm kê toàn diện các luồng thông tin thu thập từ khách hàng, người dùng ứng dụng và nhân sự nội bộ để bóc tách rõ ràng nhóm cơ bản và nhóm nhạy cảm.
  • Chuẩn hóa cơ chế lấy sự đồng ý: Thiết lập các ô chọn (checkbox) riêng biệt cho từng mục đích xử lý, tuyệt đối không tích chọn sẵn; bảo đảm có thông báo riêng cho người dùng khi thu thập dữ liệu nhạy cảm.
  • Hoàn thiện hồ sơ DPIA đúng hạn: Khẩn trương xây dựng hồ sơ đánh giá tác động và nộp về cơ quan chuyên trách bảo vệ dữ liệu cá nhân theo đúng thời hạn 60 ngày kể từ ngày bắt đầu xử lý.

Câu hỏi thường gặp (FAQ)

Địa chỉ IP và Cookie máy tính có phải là dữ liệu cá nhân không?

Có. Nếu địa chỉ IP tĩnh hoặc chuỗi Cookie ID có thể kết hợp với các dữ liệu khác để xác định được danh tính một con người cụ thể thì đều thuộc phạm vi điều chỉnh của Luật 91/2025/QH15.

Dữ liệu sau khi khử nhận dạng hoàn toàn còn là dữ liệu cá nhân không?

Không. Dữ liệu sau khi khử nhận dạng hoàn toàn (Anonymized Data) không thể xác định hoặc giúp xác định một con người cụ thể thì không còn là dữ liệu cá nhân và không thuộc phạm vi điều chỉnh của Luật 91/2025/QH15.

Một hồ sơ có thể chứa đồng thời cả dữ liệu cơ bản và nhạy cảm không?

Có. Ví dụ, hồ sơ nhân viên thường chứa thông tin cơ bản (họ tên, CCCD, số điện thoại) kết hợp thông tin nhạy cảm (tài khoản ngân hàng, thông tin sức khỏe, dữ liệu vân tay chấm công). Doanh nghiệp cần phân tách từng trường dữ liệu để áp dụng biện pháp bảo mật tương ứng.

Thẩm định chuyên môn & Rà soát pháp lý

Luật sư Hồ Thị Hà Nhi

Luật sư Sáng lập LexData Consulting · Đoàn Luật sư TP.HCM

Nội dung bài viết được rà soát và kiểm chứng tính chuẩn xác pháp lý theo Luật Bảo vệ Dữ liệu Cá nhân số 91/2025/QH15 và các văn bản quy phạm pháp luật hiện hành.

Xem hồ sơ năng lực chuyên gia & đội ngũ LexData

Khám phá chuyên sâu & Giải pháp từ LexData

Dịch vụ liên quan

Dịch vụ Tư vấn Tuân thủ Bảo vệ Dữ liệu Cá nhân cho Doanh nghiệp

Đồng hành cùng luật sư và chuyên gia DPO thiết lập lộ trình chuẩn hóa trọn gói.

Tìm hiểu dịch vụ

Bắt đầu

Sẵn sàng để doanh nghiệp của bạn tuân thủ?

Đặt lịch tư vấn 30 phút miễn phí. Chúng tôi sẽ phác thảo các điểm rủi ro ưu tiên và bước đi phù hợp với quy mô của bạn — không ràng buộc.

  • Phản hồi trong vòng 1 ngày làm việc
  • Bảo mật thông tin trao đổi
LIÊN HỆ

Gửi yêu cầu tư vấn

Chia sẻ nhu cầu của bạn, đội ngũ LexData sẽ phản hồi trong thời gian sớm nhất.

0/1.000

Thông tin bạn cung cấp chỉ được xử lý nhằm tiếp nhận và phản hồi yêu cầu này, theo Chính sách bảo vệ dữ liệu cá nhân của LexData.