Luật Bảo vệ dữ liệu cá nhân (có hiệu lực từ 1/1/2026) tại Việt Nam siết chặt quản lý, cấm mua bán dữ liệu và trao quyền cho người dùng (biết, đồng ý, truy cập, sửa, xóa, rút lại sự đồng ý). Doanh nghiệp phải công khai chính sách, bảo mật, và xóa dữ liệu khi chấm dứt hợp đồng, đặc biệt bảo vệ dữ liệu trẻ em. Dưới đây là ột số nội dung chính của Luật:
1. Phân loại dữ liệu cá nhân
Luật chia dữ liệu cá nhân thành hai nhóm chính:
• Dữ liệu cá nhân cơ bản: Bao gồm họ tên, ngày tháng năm sinh, giới tính, nơi cư trú, số định danh cá nhân, số điện thoại, tình trạng hôn nhân, và các thông tin định danh khác.
• Dữ liệu cá nhân nhạy cảm: Là những thông tin gắn liền với quyền riêng tư mà khi bị xâm phạm sẽ gây ảnh hưởng trực tiếp đến quyền lợi cá nhân, như: quan điểm chính trị, tôn giáo, tình trạng sức khỏe, dữ liệu di truyền, dữ liệu sinh trắc học, dữ liệu về tội phạm, và vị trí cá nhân qua dịch vụ định vị.
2. Nguyên tắc bảo vệ dữ liệu
Việc xử lý dữ liệu phải tuân thủ các nguyên tắc nghiêm ngặt:
• Phải được sự đồng ý của chủ thể dữ liệu (trừ một số trường hợp khẩn cấp hoặc phục vụ an ninh quốc gia),.
• Xử lý đúng mục đích, phạm vi đã thông báo và bảo đảm tính chính xác của dữ liệu.
• Áp dụng các biện pháp bảo vệ về thể chế, kỹ thuật và con người ngay từ khi bắt đầu xử lý.
3. Quyền và nghĩa vụ của chủ thể dữ liệu
Người dân (chủ thể dữ liệu) có các quyền năng mạnh mẽ để kiểm soát thông tin của mình:
• Quyền kiểm soát: Được biết về hoạt động xử lý; đồng ý, rút lại sự đồng ý, hoặc yêu cầu hạn chế xử lý dữ liệu,.
• Quyền truy cập và chỉnh sửa: Được xem, chỉnh sửa hoặc yêu cầu cơ quan chức năng chỉnh sửa thông tin của mình,.
• Quyền yêu cầu xóa: Yêu cầu xóa dữ liệu khi đã hoàn thành mục đích xử lý hoặc rút lại sự đồng ý,.
• Nghĩa vụ: Tự bảo vệ dữ liệu của mình và tôn trọng dữ liệu của người khác.
4. Trách nhiệm của tổ chức, cá nhân xử lý dữ liệu
Cơ quan, tổ chức (như UBND xã, huyện) khi xử lý dữ liệu phải,:
• Thiết lập các biện pháp quản lý và kỹ thuật để bảo mật (như mã hóa, khử định dạng),.
• Lập Hồ sơ đánh giá tác động xử lý dữ liệu và báo cáo cơ quan chuyên trách (Bộ Công an),.
• Thông báo vi phạm cho cơ quan chức năng và chủ thể dữ liệu trong vòng 72 giờ khi xảy ra sự cố lộ, mất dữ liệu.
• Chỉ định bộ phận hoặc nhân sự chuyên trách bảo vệ dữ liệu cá nhân.
5. Xử lý vi phạm và Hiệu lực thi hành
• Chế tài: Các hành vi mua bán, chiếm đoạt hoặc xử lý dữ liệu trái phép có thể bị phạt hành chính lên tới 03 tỷ đồng hoặc 5% tổng doanh thu năm trước đó, thậm chí bị truy cứu trách nhiệm hình sự.
• Hiệu lực: Luật chính thức có hiệu lực thi hành từ ngày 01 tháng 01 năm 2026
