📌 Trả lời nhanh: Luật 91/2025/QH15 có hiệu lực từ 01/01/2026. Doanh nghiệp có website, ứng dụng, hoặc lưu trữ dữ liệu khách hàng tại Việt Nam đều cần tuân thủ — bất kể quy mô. Mức phạt hành chính tối đa là 3 tỷ đồng/lần vi phạm đối với tổ chức (1,5 tỷ với cá nhân), riêng vi phạm mua bán dữ liệu bị phạt tới 10 lần khoản thu lợi, và vi phạm chuyển dữ liệu xuyên biên giới bị phạt tới 5% doanh thu năm trước liền kề.
Luật Bảo vệ Dữ liệu Cá nhân là gì?
Luật số 91/2025/QH15 định nghĩa dữ liệu cá nhân là dữ liệu số hoặc thông tin dưới bất kỳ hình thức nào giúp xác định một con người cụ thể — chia thành hai nhóm: dữ liệu cá nhân cơ bản (họ tên, ngày sinh, số điện thoại, địa chỉ…) và dữ liệu cá nhân nhạy cảm (dữ liệu sinh trắc học, tình trạng sức khỏe, tài chính, tôn giáo, quan điểm chính trị…). Dữ liệu đã được khử nhận dạng hoàn toàn (không thể truy ngược về một cá nhân cụ thể) không còn được coi là dữ liệu cá nhân.
Luật áp dụng cho mọi tổ chức, cá nhân thực hiện hoạt động xử lý dữ liệu cá nhân tại Việt Nam, và cả tổ chức nước ngoài trực tiếp tham gia hoặc liên quan đến hoạt động xử lý dữ liệu cá nhân của công dân Việt Nam. Nói cách khác: hầu như mọi website, app, hoặc hệ thống có form thu thập thông tin (tên, email, số điện thoại, địa chỉ…) của người dùng Việt Nam đều phải tuân thủ, không phân biệt quy mô doanh nghiệp.
7 hành vi bị nghiêm cấm
Theo Điều 7 của Luật, các hành vi sau đây bị nghiêm cấm hoàn toàn:
Xử lý dữ liệu cá nhân nhằm chống lại Nhà nước, gây ảnh hưởng an ninh quốc gia, trật tự xã hội
Cản trở hoạt động bảo vệ dữ liệu cá nhân hợp pháp
Lợi dụng hoạt động bảo vệ dữ liệu cá nhân để vi phạm pháp luật
Xử lý dữ liệu cá nhân trái quy định pháp luật
Sử dụng dữ liệu cá nhân của người khác (hoặc cho người khác dùng dữ liệu của mình) để thực hiện hành vi trái luật
Mua, bán dữ liệu cá nhân dưới mọi hình thức (trừ trường hợp luật khác cho phép)
Chiếm đoạt, cố ý làm lộ hoặc làm mất dữ liệu cá nhân
Trong 7 hành vi trên, hành vi số 6 (mua bán dữ liệu) và số 7 (làm lộ dữ liệu) là hai rủi ro phổ biến nhất mà doanh nghiệp vô tình mắc phải — thường không phải do cố ý, mà do quy trình kỹ thuật lỏng lẻo: website thu thập dữ liệu qua form nhưng không mã hoá, chia sẻ dữ liệu khách hàng với bên thứ ba (ads, CRM) mà không có sự đồng ý rõ ràng, hoặc lưu trữ dữ liệu trên hệ thống thiếu kiểm soát truy cập.
Mức phạt vi phạm cụ thể là bao nhiêu?

Đây là phần doanh nghiệp quan tâm nhất. Điều 8 Luật số 91/2025/QH15 quy định 3 khung phạt hành chính riêng biệt:
| Hành vi vi phạm | Mức phạt tối đa (tổ chức) |
|---|---|
| Mua, bán dữ liệu cá nhân | 10 lần khoản thu lợi từ hành vi vi phạm; nếu không xác định được khoản thu hoặc mức tính thấp hơn 3 tỷ đồng thì áp dụng mức 3 tỷ đồng |
| Chuyển dữ liệu cá nhân xuyên biên giới trái quy định | 5% doanh thu năm liền trước của tổ chức; nếu không có doanh thu hoặc mức tính thấp hơn 3 tỷ đồng thì áp dụng mức 3 tỷ đồng |
| Các hành vi vi phạm khác (thiếu cơ chế đồng ý, không có chính sách bảo mật, không xử lý yêu cầu của chủ thể dữ liệu, để lộ dữ liệu do bảo mật yếu…) | 3 tỷ đồng |
Lưu ý quan trọng: các mức trên áp dụng cho tổ chức. Nếu cá nhân (chủ hộ kinh doanh, freelancer…) vi phạm cùng hành vi, mức phạt tối đa bằng 1/2 mức phạt đối với tổ chức. Ngoài xử phạt hành chính, hành vi vi phạm nghiêm trọng có thể bị truy cứu trách nhiệm hình sự, và nếu gây thiệt hại thì phải bồi thường theo quy định dân sự.
So với các vụ xử phạt trước đây tại Việt Nam theo Luật Bảo vệ người tiêu dùng (không phải luật này) — như trường hợp doanh nghiệp công nghệ lớn từng bị phạt vài trăm triệu đồng vì vi phạm liên quan đến dữ liệu người dùng — khung phạt mới của Luật 91/2025/QH15 cao hơn đáng kể và mang tính răn đe mạnh hơn nhiều, đặc biệt với doanh nghiệp có doanh thu lớn (mức 5% doanh thu có thể vượt xa 3 tỷ đồng).
Doanh nghiệp SME có cần lo lắng không?
Có. Luật không có ngoại lệ theo quy mô doanh nghiệp đối với nghĩa vụ tuân thủ cơ bản (có chính sách bảo mật, cơ chế đồng ý hợp lệ, xử lý yêu cầu của chủ thể dữ liệu…). Nghị định 356/2025 có đề cập cơ chế áp dụng riêng cho doanh nghiệp nhỏ/khởi nghiệp, hộ kinh doanh ở một số nghĩa vụ về hồ sơ (như miễn/giảm yêu cầu lập báo cáo đánh giá tác động trong một số trường hợp), nhưng nghĩa vụ nền tảng — minh bạch, có sự đồng ý, bảo vệ dữ liệu, tôn trọng quyền của chủ thể dữ liệu — áp dụng cho tất cả, không phân biệt quy mô.
4 nhóm rủi ro tuân thủ phổ biến nhất doanh nghiệp cần rà soát ngay

Qua quá trình tư vấn và xây dựng giải pháp compliance, Sunteco nhận thấy rủi ro tuân thủ của doanh nghiệp Việt Nam tập trung vào 4 nhóm chính:
1. Website & ứng dụng thu thập dữ liệu khách hàng Cookie consent chưa hợp lệ, chính sách bảo mật thiếu hoặc lỗi thời, form thu thập thông tin không có cơ chế đồng ý rõ ràng, tích hợp Google Analytics/Facebook Pixel mà không kiểm soát consent.
2. Lưu trữ tài liệu nội bộ (Google Drive, Google Workspace) File chứa CCCD, hợp đồng, thông tin lương thưởng nhân viên bị chia sẻ qua link công khai hoặc quyền truy cập quá rộng — rủi ro rất phổ biến nhưng ít doanh nghiệp rà soát định kỳ.
3. Hạ tầng lưu trữ dữ liệu (AWS S3, Database) S3 bucket cấu hình sai để public, database không mã hoá dữ liệu nhạy cảm, thiếu chính sách xoá/lưu trữ dữ liệu theo thời hạn quy định.
4. Hệ thống camera giám sát Video chứa hình ảnh khuôn mặt (dữ liệu sinh trắc học — thuộc nhóm dữ liệu nhạy cảm) không có thông báo, không kiểm soát quyền truy cập, lưu trữ vượt thời hạn cần thiết.
(→ Đây là điểm đặt CTA/link sang 4 subdomain sản phẩm tương ứng: Website Compliance, Drive Compliance, Data Compliance, Camera Compliance — mỗi mục nên có 1-2 câu mô tả + nút “Tìm hiểu giải pháp” trỏ sang trang sản phẩm con)
Checklist nhanh: 8 việc cần làm ngay
☐ Rà soát toàn bộ điểm thu thập dữ liệu cá nhân (website, app, form, camera, file nội bộ)
☐ Xây dựng/cập nhật Chính sách Bảo mật đúng chuẩn Nghị định 356/2025
☐ Cài đặt cơ chế xin sự đồng ý (consent) hợp lệ cho cookie và các hình thức thu thập dữ liệu khác
☐ Thiết lập quy trình xử lý yêu cầu của chủ thể dữ liệu (xem, sửa, xoá dữ liệu) trong thời hạn luật định
☐ Rà soát quyền truy cập, chia sẻ file trên Google Drive/Workspace
☐ Kiểm tra cấu hình bảo mật AWS S3, database (public access, mã hoá)
☐ Rà soát hệ thống camera giám sát: thông báo, thời hạn lưu trữ, phân quyền truy cập
☐ Cân nhắc chỉ định người phụ trách bảo vệ dữ liệu cá nhân (DPO) phù hợp quy mô doanh nghiệp
Câu hỏi thường gặp
Luật 91/2025/QH15 có hiệu lực từ khi nào? Từ ngày 01/01/2026, cùng thời điểm với Nghị định 356/2025/NĐ-CP hướng dẫn thi hành.
Doanh nghiệp nhỏ có phải tuân thủ không? Có. Nghĩa vụ nền tảng (chính sách bảo mật, cơ chế đồng ý, quyền của chủ thể dữ liệu) áp dụng cho mọi quy mô, dù một số nghĩa vụ về hồ sơ có thể được điều chỉnh giảm cho doanh nghiệp nhỏ/khởi nghiệp theo quy định tại Nghị định 356/2025.
Mức phạt cao nhất là bao nhiêu? Tối đa 3 tỷ đồng cho vi phạm hành chính thông thường; riêng mua bán dữ liệu cá nhân có thể bị phạt tới 10 lần khoản thu lợi bất chính, và vi phạm chuyển dữ liệu xuyên biên giới có thể bị phạt tới 5% doanh thu năm liền kề — số tiền thực tế có thể vượt xa 3 tỷ đồng với doanh nghiệp lớn.
Website không bán hàng online, chỉ có form liên hệ, có cần tuân thủ không? Có. Bất kỳ hình thức thu thập dữ liệu cá nhân nào (kể cả chỉ tên và số điện thoại qua form liên hệ) đều thuộc phạm vi điều chỉnh của luật.
Dữ liệu cá nhân nhạy cảm khác gì dữ liệu cá nhân cơ bản? Dữ liệu nhạy cảm là loại dữ liệu gắn liền với quyền riêng tư sâu, khi bị xâm phạm gây ảnh hưởng trực tiếp đến quyền lợi cá nhân — như dữ liệu sinh trắc học (khuôn mặt, vân tay), tình trạng sức khỏe, tôn giáo, quan điểm chính trị. Loại dữ liệu này chịu yêu cầu bảo vệ nghiêm ngặt hơn dữ liệu cơ bản.
Camera giám sát công ty có phải tuân thủ luật này không? Có, vì hình ảnh khuôn mặt trong video giám sát được coi là dữ liệu sinh trắc học — thuộc nhóm dữ liệu cá nhân nhạy cảm.
Doanh nghiệp cần làm gì đầu tiên? Bắt đầu bằng việc rà soát toàn bộ các điểm thu thập/lưu trữ dữ liệu cá nhân hiện có (checklist 8 bước ở trên), sau đó ưu tiên xử lý điểm rủi ro cao nhất trước — thường là website (phạm vi tiếp xúc công khai rộng nhất) và hạ tầng lưu trữ.
Có công cụ nào giúp kiểm tra nhanh mức độ tuân thủ không? Có. Sunteco cung cấp bộ công cụ quét compliance miễn phí cho từng nhóm rủi ro — website, Google Drive, AWS S3/Database, và hệ thống camera. [Link CTA]
Nguồn tham khảo
- Luật Bảo vệ Dữ liệu Cá nhân, số 91/2025/QH15, Quốc hội thông qua ngày 25/6/2025
- Nghị định số 356/2025/NĐ-CP quy định chi tiết thi hành Luật Bảo vệ Dữ liệu Cá nhân, ban hành ngày 31/12/2025







