Hồ sơ tuân thủQuy trình & Nghĩa vụ

Sổ ghi chép hoạt động xử lý dữ liệu (RoPA) là gì? Hướng dẫn lập cho doanh nghiệp

Biên soạn: LexData ConsultingRà soát pháp lý: Luật sư Hồ Thị Hà Nhi
Tóm tắt định nghĩa cốt lõi

Sổ ghi chép hoạt động xử lý dữ liệu (Record of Processing Activities - RoPA) là tài liệu quản trị nội bộ kiểm kê toàn diện mọi hoạt động thu thập, lưu trữ, sử dụng, chia sẻ, chuyển giao và tiêu hủy dữ liệu cá nhân trong tổ chức. Luật 91/2025/QH15 không quy định nghĩa vụ riêng mang tên 'Sổ RoPA', nhưng các nghĩa vụ giải trình thực tế — hồ sơ đánh giá tác động theo Điều 21, trách nhiệm của các bên theo Điều 37, chứng minh sự đồng ý và xuất trình tài liệu khi kiểm tra, thanh tra — khiến việc duy trì sổ kiểm kê dữ liệu trở thành nền tảng bắt buộc trên thực tế.

Nguồn văn bản chính thức

3 Điểm cốt lõi doanh nghiệp cần nhớ

  • Sổ RoPA là xương sống của chương trình quản trị dữ liệu nội bộ; đây là dữ liệu đầu vào để lập Báo cáo DPIA (hồ sơ đánh giá tác động theo Điều 21 Luật 91/2025 — nghĩa vụ pháp lý bắt buộc) và để giải trình với cơ quan chuyên trách khi kiểm tra, thanh tra.
  • Luật Việt Nam không định danh riêng nghĩa vụ 'lập Sổ RoPA'; tuy nhiên cả Bên kiểm soát và Bên xử lý đều có trách nhiệm giải trình về hoạt động xử lý theo Điều 37 Luật 91, nên việc lập và cập nhật sổ kiểm kê dữ liệu là thực hành quản trị gần như bắt buộc.
  • Nên duy trì sổ ở trạng thái sẵn sàng xuất trình khi Cơ quan chuyên trách bảo vệ dữ liệu cá nhân (Cục A05 - Bộ Công an) kiểm tra, thanh tra đột xuất.

Sổ ghi hoạt động xử lý RoPA là gì theo chuẩn quản trị tuân thủ?

Sổ ghi hoạt động xử lý RoPA là tài liệu kiểm kê dữ liệu cốt lõi giúp doanh nghiệp kiểm soát toàn diện mọi dòng chảy thông tin nội bộ. Một trong những thách thức lớn nhất của các doanh nghiệp khi triển khai tuân thủ pháp luật bảo vệ dữ liệu cá nhân là tình trạng 'mù mờ dữ liệu' (Data Blindness): ban lãnh đạo và bộ phận pháp chế không nắm được trong doanh nghiệp hiện đang có bao nhiêu luồng dữ liệu cá nhân, dữ liệu do phòng ban nào thu thập, lưu trữ tại máy chủ nào, chia sẻ cho đối tác nào và ai có quyền truy cập. Nếu không kiểm kê và lập bản đồ dữ liệu chính xác, mọi nỗ lực soạn thảo chính sách hay đầu tư giải pháp bảo mật kỹ thuật đều trở nên vô nghĩa.

Để giải quyết bài toán này, thông lệ quản trị quốc tế (GDPR Điều 30) và thực hành tuân thủ tại Việt Nam đã phổ biến một công cụ cốt lõi mang tên Sổ ghi chép hoạt động xử lý dữ liệu (Record of Processing Activities - RoPA). Cần lưu ý: Luật Bảo vệ dữ liệu cá nhân số 91/2025/QH15 không định danh riêng một nghĩa vụ có tên "Sổ RoPA"; tuy nhiên sổ kiểm kê dữ liệu là nền tảng để doanh nghiệp hoàn thành các nghĩa vụ giải trình thực sự bắt buộc — hồ sơ đánh giá tác động theo Điều 21 và trách nhiệm giải trình của Bên kiểm soát, Bên xử lý theo Điều 37. Vì vậy RoPA được coi là thực hành quản trị gần như bắt buộc đối với cả Bên kiểm soát dữ liệu cá nhân và Bên xử lý dữ liệu cá nhân.

1. Vai trò chiến lược của Sổ RoPA trong quản trị tuân thủ

Sổ RoPA được ví như 'bản đồ gen dữ liệu' của toàn bộ tổ chức. Không đơn thuần là một bảng tính liệt kê thụ động, Sổ RoPA giữ vai trò quyết định trong 3 khía cạnh quản trị:

  • Nền tảng của Hồ sơ Đánh giá tác động DPIA (Điều 21): Báo cáo Đánh giá tác động xử lý dữ liệu cá nhân là nghĩa vụ bắt buộc và phải mô tả chi tiết quy trình xử lý, các loại dữ liệu và các biện pháp bảo vệ. Nếu doanh nghiệp chưa có sổ kiểm kê dữ liệu đầy đủ, việc lập Báo cáo DPIA sẽ không thể thực hiện được một cách chuẩn xác.
  • Bằng chứng thực thi nguyên tắc Trách nhiệm giải trình (Accountability): Khi xảy ra sự cố rò rỉ dữ liệu hoặc khi Cục A05 tiến hành thanh tra đột xuất, sổ kiểm kê dữ liệu cập nhật là tài liệu quan trọng giúp chứng minh tổ chức đã nắm rõ và chủ động kiểm soát rủi ro các luồng dữ liệu của mình.
  • Cơ sở thực hiện các quyền của chủ thể dữ liệu (Điều 4): Khi khách hàng hoặc nhân viên yêu cầu tra cứu hoặc xóa dữ liệu cá nhân, Sổ RoPA giúp bộ phận IT và DPO định vị chính xác dữ liệu đang nằm ở những cơ sở dữ liệu nào để thực hiện xóa bỏ trong thời hạn luật định.

2. Phân biệt Sổ RoPA của Bên Kiểm soát vs Bên Xử lý dữ liệu

Tùy thuộc vào vai trò pháp lý theo Điều 2 Luật 91/2025/QH15, nội dung của Sổ RoPA được thiết kế theo 2 góc độ:

  • RoPA dành cho Bên kiểm soát dữ liệu (Controller RoPA): Ghi chép toàn diện các hoạt động xử lý do chính tổ chức quyết định mục đích và phương tiện (ví dụ: quy trình tuyển dụng nhân sự, chăm sóc khách hàng, chương trình khách hàng thân thiết, hệ thống camera an ninh văn phòng).
  • RoPA dành cho Bên xử lý dữ liệu (Processor RoPA): Ghi chép các hoạt động xử lý dữ liệu mà tổ chức thực hiện thay mặt cho khách hàng theo Hợp đồng xử lý dữ liệu (DPA) (ví dụ: công ty cung cấp phần mềm HRM SaaS ghi nhận luồng dữ liệu nhân sự của từng khách hàng doanh nghiệp, công ty tổng đài chăm sóc khách hàng thuê ngoài).

3. Tám trường thông tin nên có trong Sổ RoPA

Tham chiếu Điều 30 GDPR và các nội dung cần mô tả trong hồ sơ đánh giá tác động theo Điều 21 Luật 91/2025/QH15, mỗi quy trình xử lý dữ liệu trong Sổ RoPA nên ghi nhận đủ 8 nhóm thông tin sau:

  1. Tên và thông tin liên hệ: Tên doanh nghiệp, người đại diện theo pháp luật, bộ phận phụ trách và nhân sự DPO bảo vệ dữ liệu.
  2. Mục đích xử lý dữ liệu cụ thể: Lý do cụ thể vì sao tổ chức cần xử lý dữ liệu (ví dụ: tính lương và đóng BHXH, gửi hàng thương mại điện tử).
  3. Nhóm chủ thể dữ liệu: Xác định rõ đối tượng cá nhân bị thu thập dữ liệu (người lao động, khách hàng cá nhân, ứng viên, đối tác).
  4. Danh mục các trường dữ liệu cá nhân: Liệt kê chi tiết từng trường dữ liệu, đồng thời phân tách rõ đâu là Dữ liệu cá nhân cơ bản và đâu là Dữ liệu cá nhân nhạy cảm theo Điều 4 Nghị định 356/2025/NĐ-CP.
  5. Bên nhận dữ liệu và các bên thứ ba: Danh sách các phòng ban nội bộ tiếp cận dữ liệu và các nhà thầu phụ bên ngoài (công ty chuyển phát, dịch vụ đám mây, ngân hàng thanh toán).
  6. Luồng chuyển dữ liệu xuyên biên giới: Xác định dữ liệu có được chuyển ra ngoài lãnh thổ Việt Nam hay không; nếu có, ghi rõ quốc gia tiếp nhận và hồ sơ chuyển dữ liệu tương ứng theo Điều 20.
  7. Thời hạn lưu trữ dữ liệu dự kiến: Thời gian giữ dữ liệu đối với từng nhóm thông tin và tiêu chí xác định thời hạn (theo luật kế toán, luật lao động hoặc theo thỏa thuận).
  8. Mô tả khái quát các biện pháp an toàn bảo mật: Biện pháp kỹ thuật và tổ chức áp dụng để bảo vệ dữ liệu (mã hóa dữ liệu, xác thực đa yếu tố, phân quyền tối thiểu, sao lưu dự phòng).

Cấu trúc Mẫu Sổ Ghi chép Hoạt động Xử lý Dữ liệu (RoPA) tham chiếu cho doanh nghiệp

Trường thông tin RoPAMô tả nội dung kê khaiVí dụ nghiệp vụ Phòng Nhân sự (HR)Ví dụ nghiệp vụ Phòng Bán hàng (Sales)
Tên quy trình xử lýTên gọi hoạt động nghiệp vụ cụ thểQuản lý chấm công & tính lương nhân viênXử lý đơn hàng bán lẻ trên website
Mục đích xử lýMục tiêu cụ thể hướng tớiChi trả tiền lương, trích nộp thuế và BHXHGiao hàng và thu tiền COD từ người mua
Nhóm chủ thể dữ liệuĐối tượng bị thu thập thông tinNgười lao động chính thức và thử việcKhách hàng cá nhân mua sắm trực tuyến
Loại dữ liệu cá nhânChi tiết các trường dữ liệuHọ tên, CCCD, STK, FaceID chấm công (nhạy cảm)Họ tên, SĐT nhận hàng, địa chỉ giao hàng
Căn cứ pháp lý áp dụngĐiều khoản luật tương ứngĐiều 25 Luật 91 & HĐLĐ (Điểm d Điều 19)Hợp đồng mua bán hàng hóa (Điểm d Điều 19)
Bên thứ ba tiếp nhậnĐối tác ngoài tiếp cận dữ liệuNgân hàng chi lương, nhà cung cấp phần mềm HRMĐơn vị vận chuyển giao hàng (GHTK, Viettel Post)
Địa điểm lưu trữHạ tầng máy chủ lưu giữ dữ liệuMáy chủ On-premise tại văn phòng & Cloud VNĐám mây máy chủ đặt tại Việt Nam
Thời hạn lưu trữ & HủyThời gian lưu trước khi xóa5 năm sau khi nghỉ việc (Luật Kế toán)12 tháng kể từ ngày giao hàng thành công
Biện pháp bảo mậtKỹ thuật và chính sách an toànMã hóa AES-256, phân quyền theo vai tròMã hóa đường truyền TLS 1.3, xác thực 2FA

4. Hướng dẫn 5 bước xây dựng và vận hành Sổ RoPA trong doanh nghiệp

Để xây dựng Sổ RoPA hoàn chỉnh từ con số không, doanh nghiệp nên triển khai theo quy trình chuẩn 5 bước:

Bước 1: Thành lập Tổ công tác dữ liệu nội bộ (Data Privacy Taskforce)

Chỉ định nhân sự đầu mối bảo vệ dữ liệu (DPO hoặc Pháp chế) chủ trì, phối hợp với đại diện các phòng ban nòng cốt: Công nghệ thông tin (IT), Nhân sự (HR), Marketing, Bán hàng (Sales), Kế toán và Chăm sóc khách hàng.

Bước 2: Thiết kế và phát hành Phiếu kiểm kê dữ liệu (Data Discovery Survey)

Gửi bảng câu hỏi khảo sát đến từng trưởng bộ phận để thu thập thông tin: Phòng ban đang thu thập những thông tin gì? Thu thập từ nguồn nào? Dữ liệu được lưu ở file Excel cá nhân hay phần mềm tập trung? Chia sẻ cho ai?

Bước 3: Phỏng vấn nghiệp vụ và vẽ Bản đồ luồng dữ liệu (Data Flow Mapping)

Tổ công tác tiến hành phỏng vấn trực tiếp các chuyên viên nghiệp vụ để làm rõ các 'vùng tối dữ liệu' (Shadow IT), lập sơ đồ trực quan hóa đường đi của dữ liệu từ điểm tiếp nhận đầu vào (Entry point), quá trình xử lý nội bộ, đến điểm lưu trữ và điểm chia sẻ ra bên ngoài.

Bước 4: Hợp nhất thông tin vào Sổ RoPA tổng thể (Master RoPA)

Chuẩn hóa dữ liệu thu thập được vào bảng quản trị tập trung (trên file tính bảo mật cao hoặc hệ thống phần mềm Data Privacy Management chuyên dụng). Rà soát tính nhất quán giữa thông tin trong RoPA với các Hợp đồng DPA đã ký kết và Chính sách quyền riêng tư đã công bố trên website.

Bước 5: Thiết lập chu kỳ cập nhật định kỳ (Review & Audit Cycle)

Sổ RoPA là một tài liệu sống (Living Document), không thể lập một lần rồi bỏ xó. Doanh nghiệp cần quy định chu kỳ rà soát tối thiểu 06 tháng/lần, hoặc cập nhật ngay lập tức mỗi khi doanh nghiệp: ra mắt sản phẩm mới, triển khai phần mềm CNTT mới, thay đổi nhà cung cấp dịch vụ đám mây hoặc sáp nhập doanh nghiệp.

5. Rủi ro pháp lý gián tiếp khi không có sổ kiểm kê dữ liệu theo Nghị định 330/2026/NĐ-CP

Nghị định 330/2026/NĐ-CP hiện không có điều khoản xử phạt riêng cho việc "không lập Sổ RoPA". Tuy nhiên, việc thiếu sổ kiểm kê dữ liệu khiến doanh nghiệp không thể hoàn thành các nghĩa vụ luật định và sẽ bị xử phạt qua những hành vi phát sinh trực tiếp:

  • Không lập, không nộp hoặc không cập nhật hồ sơ đánh giá tác động (DPIA) do thiếu dữ liệu đầu vào chuẩn xác: Điều 55 — phạt 20–30 triệu đồng đối với tổ chức; làm giả số liệu có thể tới khoảng 100 triệu đồng.
  • Không chứng minh được sự đồng ý của chủ thể dữ liệu hoặc xử lý khi chưa có sự đồng ý hợp lệ: Điều 43 — phạt 30–70 triệu đồng tùy hành vi.
  • Chậm hoặc không đáp ứng yêu cầu tra cứu, chỉnh sửa, xóa dữ liệu do không định vị được dữ liệu: Nhóm điều khoản về thực hiện quyền của chủ thể dữ liệu (Điều 44–46), khung khoảng 10–50 triệu đồng tùy hành vi.
  • Bị động khi thanh tra, kiểm tra đột xuất: không xuất trình được bức tranh tổng thể về luồng dữ liệu làm tăng nguy cơ bị đánh giá là vi phạm nguyên tắc bảo vệ dữ liệu (Điều 39, khung 20–60 triệu đồng).

Chi tiết khung phạt xem tại cẩm nang Mức phạt vi phạm bảo vệ dữ liệu cá nhân; quy trình lập hồ sơ đánh giá tác động xem tại cẩm nang Báo cáo DPIA.

Góc nhìn chuyên gia từ Luật sư Hồ Thị Hà Nhi

"Kinh nghiệm thực tiễn tư vấn của LexData cho thấy, khi cơ quan chức năng tiến hành kiểm tra đột xuất, họ sẽ không đọc các bản chính sách quyền riêng tư dài dòng trên website mà sẽ yêu cầu xem ngay hồ sơ đánh giá tác động và các tài liệu kiểm kê dữ liệu liên quan. Nếu doanh nghiệp xuất trình được một sổ kiểm kê dữ liệu chi tiết, cập nhật thường xuyên và phản ánh chính xác các hệ sinh thái phần mềm nội bộ, doanh nghiệp đã chứng minh được tính minh bạch và tinh thần tuân thủ pháp luật, từ đó giảm đáng kể nguy cơ bị đánh giá vi phạm và xử phạt nặng."

Tìm hiểu thêm về dịch vụ lập hồ sơ tuân thủ cùng Luật sư Hồ Thị Hà Nhi →

Sổ ghi hoạt động chỉ hữu ích khi được duy trì theo những thay đổi thực tế. Doanh nghiệp cần đầu mối theo dõi định kỳ có thể tham khảo dịch vụ DPO thuê ngoài hỗ trợ duy trì hồ sơ tuân thủ, với lịch rà soát và phạm vi công việc được ghi rõ trong thỏa thuận.

Câu hỏi thường gặp (FAQ)

Doanh nghiệp vừa và nhỏ (SME) hoặc startup có bắt buộc phải lập Sổ RoPA không?

Luật 91/2025/QH15 không định danh riêng nghĩa vụ 'lập Sổ RoPA' và không bắt buộc một sổ theo mẫu cố định. Tuy nhiên, mọi doanh nghiệp xử lý dữ liệu cá nhân (tối thiểu là dữ liệu nhân sự của người lao động) đều phải lập hồ sơ đánh giá tác động DPIA theo Điều 21 và giải trình hoạt động xử lý theo Điều 37, nên việc duy trì một sổ kiểm kê dữ liệu phù hợp quy mô là cách thực tế để đáp ứng các nghĩa vụ này. Lưu ý: doanh nghiệp nhỏ và doanh nghiệp khởi nghiệp được chọn hoãn một số nghĩa vụ trong 05 năm đầu theo Điều 41 Nghị định 356/2025/NĐ-CP, trừ ba trường hợp ngoại lệ; doanh nghiệp vừa không thuộc diện ưu đãi này.

Sổ RoPA có phải định kỳ nộp lên Bộ Công an (Cục A05) hàng năm không?

Không. Pháp luật không yêu cầu doanh nghiệp phải nộp định kỳ bản RoPA độc lập lên Cục A05. Tuy nhiên, Sổ RoPA phải luôn được lưu giữ sẵn sàng tại trụ sở doanh nghiệp để xuất trình ngay khi có yêu cầu kiểm tra của đoàn thanh tra, đồng thời là cơ sở dữ liệu để hoàn thiện Báo cáo Đánh giá tác động DPIA theo Điều 21.

Doanh nghiệp có thể quản lý Sổ RoPA trên file Excel hay bắt buộc phải mua phần mềm chuyên dụng?

Pháp luật cho phép lập Sổ RoPA dưới dạng văn bản giấy hoặc định dạng điện tử (bao gồm file Excel, Google Sheets có phân quyền bảo mật). Đối với doanh nghiệp quy mô vừa và nhỏ có luồng dữ liệu đơn giản, file Excel quản trị chuẩn mực là hoàn toàn hợp lệ. Đối với các tập đoàn lớn có hàng trăm hệ thống CNTT phức tạp, việc ứng dụng phần mềm chuyên dụng sẽ giúp tự động hóa việc cập nhật và tránh sai sót.

Khi doanh nghiệp thay đổi nhà cung cấp phần mềm đám mây hoặc đổi đối tác giao hàng thì có cần cập nhật RoPA không?

Có. Mọi thay đổi liên quan đến đối tác nhận dữ liệu bên ngoài (Bên xử lý dữ liệu), địa điểm đặt máy chủ lưu trữ hoặc mục đích xử lý đều phải được cập nhật vào Sổ RoPA ngay khi thay đổi có hiệu lực để đảm bảo tính chính xác liên tục của hồ sơ tuân thủ.

Thẩm định chuyên môn & Rà soát pháp lý

Luật sư Hồ Thị Hà Nhi

Luật sư Sáng lập LexData Consulting · Đoàn Luật sư TP.HCM

Nội dung bài viết được rà soát và kiểm chứng tính chuẩn xác pháp lý theo Luật Bảo vệ Dữ liệu Cá nhân số 91/2025/QH15 và các văn bản quy phạm pháp luật hiện hành.

Xem hồ sơ năng lực chuyên gia & đội ngũ LexData

Khám phá chuyên sâu & Giải pháp từ LexData

Dịch vụ liên quan

Dịch vụ Lập Hồ sơ DPIA & Xây dựng Sổ RoPA Doanh nghiệp

Đồng hành cùng luật sư và chuyên gia DPO thiết lập lộ trình chuẩn hóa trọn gói.

Tìm hiểu dịch vụ

Bắt đầu

Sẵn sàng để doanh nghiệp của bạn tuân thủ?

Đặt lịch tư vấn 30 phút miễn phí. Chúng tôi sẽ phác thảo các điểm rủi ro ưu tiên và bước đi phù hợp với quy mô của bạn — không ràng buộc.

  • Phản hồi trong vòng 1 ngày làm việc
  • Bảo mật thông tin trao đổi
LIÊN HỆ

Gửi yêu cầu tư vấn

Chia sẻ nhu cầu của bạn, đội ngũ LexData sẽ phản hồi trong thời gian sớm nhất.

0/1.000

Thông tin bạn cung cấp chỉ được xử lý nhằm tiếp nhận và phản hồi yêu cầu này, theo Chính sách bảo vệ dữ liệu cá nhân của LexData.