Khử nhận dạng dữ liệu là gì? Tiêu chuẩn giao dịch dữ liệu theo Luật 91
Khử nhận dạng dữ liệu cá nhân là quá trình thay đổi hoặc xóa thông tin để tạo ra dữ liệu mới không thể xác định hoặc không thể giúp xác định được một con người cụ thể. Dữ liệu cá nhân sau khi khử nhận dạng không còn là dữ liệu cá nhân và không thuộc phạm vi điều chỉnh của Luật 91/2025/QH15.
Luật Bảo vệ dữ liệu cá nhân số 91/2025/QH15 & Nghị định 356/2025/NĐ-CP
Nguồn văn bản chính thức
3 Điểm cốt lõi doanh nghiệp cần nhớ
- Khoản 1 Điều 2 Luật 91/2025 khẳng định: 'Dữ liệu cá nhân sau khi khử nhận dạng không còn là dữ liệu cá nhân'.
- Nghị định 356/2025/NĐ-CP quy định bắt buộc: Dữ liệu cá nhân phải được khử nhận dạng trước khi đưa lên giao dịch trên các Sàn dữ liệu (Data Marketplace).
- Cần phân biệt rõ giữa Khử nhận dạng hoàn toàn (Anonymization - không đảo ngược được) và Giả danh hóa (Pseudonymization - vẫn còn khóa giải mã ngược).
Khử nhận dạng dữ liệu là gì theo Luật Bảo vệ dữ liệu cá nhân 91/2025?
Khử nhận dạng dữ liệu là gì là thắc mắc lớn của các đơn vị công nghệ và tài chính. Căn cứ Khoản 11 Điều 2 Luật 91/2025/QH15, khử nhận dạng dữ liệu là 'chìa khóa vàng' mở ra cơ hội thương mại hóa dữ liệu và huấn luyện trí tuệ nhân tạo (AI/Machine Learning) một cách an toàn mà không vi phạm pháp luật.
5 Kỹ thuật khử nhận dạng dữ liệu phổ biến:
- Data Masking & Suppression: Che mờ hoặc xóa bỏ hoàn toàn trường định danh (CCCD, SĐT, Email).
- Mô hình K-Anonymity: Đảm bảo mỗi bản ghi luôn tương đồng với ít nhất k cá nhân khác trong tập dữ liệu.
- Mô hình L-Diversity & T-Closeness: Đảm bảo tính đa dạng của các thuộc tính nhạy cảm để chống tấn công suy luận.
- Tính riêng tư vi phân (Differential Privacy): Bổ sung nhiễu toán học có kiểm soát để bảo vệ danh tính cá nhân.
- Dữ liệu tổng hợp (Synthetic Data): Dùng mô hình tạo dữ liệu nhân tạo để phục vụ một mục đích xác định; cần kiểm thử rủi ro nhận diện lại và không coi đây là cam kết tái tạo đầy đủ dữ liệu nguồn.
Câu hỏi thường gặp (FAQ)
Dữ liệu đã mã hóa (Encrypted Data) có phải là dữ liệu đã khử nhận dạng không?
Không. Dữ liệu mã hóa chỉ là Giả danh hóa (Pseudonymization) vì bên giữ khóa giải mã vẫn có thể khôi phục lại danh tính ban đầu. Về mặt pháp lý, dữ liệu mã hóa vẫn là Dữ liệu cá nhân.
Sau khi khử nhận dạng, doanh nghiệp có cần xin phép khách hàng để bán dữ liệu không?
Không. Khi dữ liệu đã được khử nhận dạng hoàn toàn và không thể đảo ngược, nó trở thành dữ liệu phi cá nhân và doanh nghiệp được quyền khai thác, phân tích hoặc giao dịch hợp pháp.
Nội dung bài viết được rà soát và kiểm chứng tính chuẩn xác pháp lý theo Luật Bảo vệ Dữ liệu Cá nhân số 91/2025/QH15 và các văn bản quy phạm pháp luật hiện hành.
Xem hồ sơ năng lực chuyên gia & đội ngũ LexDataKhám phá chuyên sâu & Giải pháp từ LexData
Dịch vụ Tư vấn Tuân thủ Bảo vệ Dữ liệu Cá nhân cho Doanh nghiệp
Đồng hành cùng luật sư và chuyên gia DPO thiết lập lộ trình chuẩn hóa trọn gói.
Tìm hiểu dịch vụ