ThueChuan.comThuế Chuẩn
Dữ liệu cá nhân

Luật Bảo vệ dữ liệu cá nhân: doanh nghiệp nhỏ cần làm tối thiểu những gì

Doanh nghiệp có danh sách khách hàng, hồ sơ nhân viên, bảng lương là đang xử lý dữ liệu cá nhân và thuộc phạm vi Luật Bảo vệ dữ liệu cá nhân. Bài này tóm lại bảy việc tối thiểu doanh nghiệp nhỏ nên làm, ở mức nguyên tắc, và những chỗ cần tra văn bản hướng dẫn trước khi kết luận mình được miễn.

Nhân viên văn phòng khoá tủ hồ sơ nhân sự và đặt chìa khoá vào hộp có khoá

Doanh nghiệp nhỏ cần làm tối thiểu bảy việc: biết mình đang giữ dữ liệu cá nhân gì, có căn cứ để xử lý (thường là sự đồng ý), thông báo rõ cho người có dữ liệu, đáp ứng được yêu cầu của họ (xem, sửa, xoá, rút đồng ý), ràng buộc bên thuê ngoài có tiếp cận dữ liệu, bảo vệ dữ liệu ở mức hợp lý, và có sẵn cách xử lý khi lộ dữ liệu. Luật Bảo vệ dữ liệu cá nhân và nghị định hướng dẫn đặt ra các nghĩa vụ này cho mọi tổ chức xử lý dữ liệu cá nhân, không chỉ công ty công nghệ.

Bài này nói ở mức nguyên tắc. Luật có cơ chế miễn trừ hoặc cho lùi thời gian thực hiện một số nghĩa vụ đối với doanh nghiệp nhỏ, siêu nhỏ, khởi nghiệp và hộ kinh doanh, nhưng có ngoại lệ. Trước khi kết luận mình được miễn việc gì, cần đọc điều khoản cụ thể trong luật và nghị định hướng dẫn đang hiệu lực.

Luật áp cho ai: gần như mọi doanh nghiệp

Dữ liệu cá nhân là thông tin gắn với một người cụ thể hoặc giúp xác định một người cụ thể: họ tên, số điện thoại, thư điện tử, địa chỉ, số định danh, hình ảnh, số tài khoản… Chỉ cần doanh nghiệp có một trong những thứ sau là đang xử lý dữ liệu cá nhân:

  • Danh sách khách hàng, lịch sử mua hàng, số điện thoại giao hàng.
  • Hồ sơ nhân viên, hợp đồng lao động, bảng chấm công.
  • Bảng lương, dữ liệu thuế thu nhập cá nhân, thông tin người phụ thuộc, số định danh cá nhân (từ 1/7/2025 dùng thay mã số thuế cá nhân).
  • Hồ sơ ứng viên, camera tại cửa hàng, dữ liệu từ biểu mẫu trên website.

Điều ít ai để ý: bộ phận kế toán thường là nơi giữ nhiều dữ liệu cá nhân nhất trong doanh nghiệp nhỏ — lương, tài khoản ngân hàng của nhân viên, thông tin gia đình để tính giảm trừ, dữ liệu khách hàng cá nhân trên hoá đơn. Và dữ liệu đó thường được gửi qua lại với đơn vị dịch vụ kế toán bằng thư điện tử, nhóm nhắn tin.

Việc thứ nhất: lập danh mục dữ liệu

Không biết mình giữ gì thì không bảo vệ được gì. Danh mục không cần phức tạp; một bảng với sáu cột là đủ để bắt đầu:

CộtVí dụ cách ghi
Nhóm dữ liệuHồ sơ nhân viên
Gồm những gìHọ tên, số định danh, địa chỉ, tài khoản ngân hàng, người phụ thuộc
Thu để làm gìTrả lương, đóng bảo hiểm, khấu trừ và quyết toán thuế thu nhập cá nhân
Lưu ở đâuPhần mềm nhân sự, thư mục kế toán, tủ hồ sơ
Ai truy cậpNhân sự, kế toán, đơn vị dịch vụ kế toán
Giữ đến khi nàoChứng từ kế toán theo thời hạn Luật Kế toán; phần còn lại đến khi hết mục đích

Làm xong bảng này, doanh nghiệp thường phát hiện ba điều: có dữ liệu thu mà không dùng vào việc gì, có dữ liệu nằm ở chỗ không ai quản (điện thoại cá nhân, nhóm nhắn tin), và có dữ liệu đang được gửi ra ngoài mà không có thoả thuận nào.

Việc thứ hai và thứ ba: căn cứ xử lý và thông báo

Mỗi nhóm dữ liệu cần một căn cứ xử lý. Căn cứ phổ biến nhất là sự đồng ý của người có dữ liệu; luật cũng quy định một số trường hợp xử lý không cần đồng ý, như để thực hiện nghĩa vụ theo quy định của pháp luật hoặc thực hiện hợp đồng. Ví dụ, dữ liệu nhân viên dùng để kê khai thuế, bảo hiểm là thực hiện nghĩa vụ pháp luật; nhưng dùng ảnh nhân viên đăng quảng cáo thì cần đồng ý riêng.

Song song, người có dữ liệu cần được thông báo: dữ liệu nào được thu, để làm gì, lưu bao lâu, chia sẻ cho ai, họ có quyền gì. Với khách hàng, thông báo thường nằm ở chính sách quyền riêng tư trên website và ở biểu mẫu thu dữ liệu; với nhân viên, nằm trong hồ sơ tuyển dụng hoặc nội quy.

Sự đồng ý phải rõ ràng, cụ thể theo mục đích và chứng minh được. Im lặng, không phản hồi hay ô đánh dấu sẵn không phải là đồng ý. Cách xin đồng ý trên website được phân tích kỹ trong bài cùng chuyên mục.

Việc thứ tư: đáp ứng yêu cầu của người có dữ liệu

Khách hàng, nhân viên có quyền yêu cầu xem dữ liệu của mình, sửa khi sai, xoá khi hết mục đích, rút lại sự đồng ý, phản đối việc xử lý cho một số mục đích. Doanh nghiệp phải xử lý các yêu cầu này trong thời hạn luật định.

Câu hỏi thực tế nhất: nếu một khách hàng yêu cầu xoá toàn bộ dữ liệu của họ, doanh nghiệp làm được không và mất bao lâu? Nhiều hệ thống bán hàng, phần mềm quản lý khách hàng không có chức năng xoá một người khỏi mọi nơi. Cần biết trước dữ liệu của một người nằm ở những chỗ nào.

Lưu ý chỗ giao với thuế và kế toán: dữ liệu trên hoá đơn, chứng từ kế toán phải lưu theo thời hạn Luật Kế toán. Khi khách yêu cầu xoá, doanh nghiệp xoá dữ liệu dùng cho mục đích khác (tiếp thị, chăm sóc khách hàng) nhưng giữ phần thuộc chứng từ kế toán, và giải thích rõ căn cứ giữ lại.

Việc thứ năm và thứ sáu: bên thuê ngoài và biện pháp bảo vệ

Mọi bên tiếp cận dữ liệu thay doanh nghiệp — đơn vị dịch vụ kế toán, nhà cung cấp phần mềm, dịch vụ lưu trữ đám mây, đơn vị giao hàng, đại lý — là bên xử lý dữ liệu. Hợp đồng với họ nên có điều khoản về bảo vệ dữ liệu cá nhân: chỉ xử lý theo yêu cầu, bảo mật, không chia sẻ tiếp, báo khi có sự cố, trả hoặc xoá dữ liệu khi chấm dứt. Khi bên xử lý làm lộ dữ liệu, doanh nghiệp vẫn chịu trách nhiệm với người có dữ liệu.

Biện pháp bảo vệ ở mức doanh nghiệp nhỏ không cần tốn kém:

  • Phân quyền: ai cần mới được xem bảng lương, danh sách khách hàng.
  • Tài khoản đứng tên công ty, thu hồi quyền ngay khi người nghỉ việc.
  • Không gửi bảng lương, danh sách khách hàng qua nhóm nhắn tin đông người.
  • Mã hoá bản sao lưu; khoá tủ hồ sơ giấy.
  • Xoá dữ liệu hết mục đích theo lịch, không giữ vô thời hạn.

Việc thứ bảy, và hai nghĩa vụ cần tra kỹ

Sự cố lộ dữ liệu: khi có sự cố, doanh nghiệp phải thông báo cho cơ quan chuyên trách bảo vệ dữ liệu cá nhân trong thời hạn luật định. Không có quy trình sẵn thì không kịp. Quy trình tối thiểu trả lời ba câu: ai phát hiện thì báo ai, ai quyết định thông báo ra ngoài, thông báo gồm những thông tin gì.

Hai nghĩa vụ cần tra kỹ trước khi kết luận:

  • Hồ sơ đánh giá tác động xử lý dữ liệu cá nhân. Có cơ chế miễn trừ hoặc cho lùi với doanh nghiệp nhỏ, siêu nhỏ, khởi nghiệp, hộ kinh doanh, nhưng thường không áp dụng khi xử lý dữ liệu nhạy cảm (như sức khoẻ, tài chính), kinh doanh dịch vụ xử lý dữ liệu, hoặc xử lý dữ liệu của số lượng lớn người.
  • Chuyển dữ liệu cá nhân ra nước ngoài. Dùng dịch vụ lưu trữ đám mây, công cụ văn phòng, công cụ trí tuệ nhân tạo, dịch vụ gửi thư tiếp thị đặt máy chủ ở nước ngoài mà có dữ liệu khách hàng, nhân viên đi qua có thể thuộc diện chuyển dữ liệu ra nước ngoài, với hồ sơ và thủ tục riêng.
Câu hỏi tự kiểmNếu câu trả lời là “chưa”
Đã có danh mục dữ liệu cá nhân doanh nghiệp đang giữ chưa?Lập bảng sáu cột, bắt đầu từ nhân sự, kế toán, bán hàng
Mỗi nhóm dữ liệu có căn cứ xử lý và thông báo cho người có dữ liệu chưa?Bổ sung thông báo, xin đồng ý khi cần
Nếu khách yêu cầu xoá dữ liệu, doanh nghiệp làm được trong bao lâu?Liệt kê nơi lưu dữ liệu của một khách, thử làm một lần
Hợp đồng với đơn vị dịch vụ kế toán, nhà cung cấp phần mềm có điều khoản dữ liệu cá nhân chưa?Bổ sung phụ lục
Nếu lộ dữ liệu tối nay, ai làm gì, báo ai?Viết quy trình một trang, giao người phụ trách
Doanh nghiệp có thuộc diện miễn trừ hồ sơ đánh giá tác động, có đang chuyển dữ liệu ra nước ngoài không?Đọc điều khoản miễn trừ trong nghị định hướng dẫn, liệt kê dịch vụ nước ngoài đang dùng

Tự kiểm tra ở đâu

  • Cổng thông tin quốc gia về bảo vệ dữ liệu cá nhân do cơ quan chuyên trách thuộc Bộ Công an vận hành: nơi đăng văn bản, hướng dẫn và tiếp nhận hồ sơ, thông báo theo luật.
  • Hệ thống nội bộ của chính doanh nghiệp: phần quản trị người dùng của phần mềm kế toán, nhân sự, bán hàng — xem ai đang có quyền truy cập dữ liệu nào.
  • Tài khoản thuế điện tử và cổng bảo hiểm xã hội: hai nơi chứa dữ liệu cá nhân của nhân viên (số định danh, người phụ thuộc, lương). Rà danh sách người có mật khẩu, số điện thoại nhận mã xác thực.

Với đơn vị dịch vụ kế toán đang giữ dữ liệu của doanh nghiệp, có thể tham khảo thêm cách các văn phòng dịch vụ bảo vệ dữ liệu khách tại mục bảo mật dữ liệu khách trên Thuế Pro, để biết nên yêu cầu họ những gì.

Câu hỏi thường gặp

Doanh nghiệp chỉ có vài nhân viên và vài trăm khách hàng có phải tuân thủ không?

Có. Luật áp dụng cho mọi tổ chức xử lý dữ liệu cá nhân. Quy mô nhỏ có thể được miễn hoặc lùi một số nghĩa vụ theo quy định, nhưng các nguyên tắc cơ bản như có căn cứ xử lý, thông báo, bảo vệ dữ liệu vẫn áp dụng.

Dữ liệu nhân viên dùng để kê khai thuế có cần xin đồng ý không?

Xử lý dữ liệu để thực hiện nghĩa vụ theo quy định của pháp luật, như kê khai thuế, bảo hiểm, thuộc các trường hợp luật cho phép không cần đồng ý. Tuy vậy vẫn nên thông báo cho nhân viên biết dữ liệu được dùng cho việc gì và ai tiếp cận.

Gửi bảng lương cho đơn vị dịch vụ kế toán qua thư điện tử có vi phạm không?

Việc chia sẻ để thực hiện dịch vụ kế toán là có mục đích hợp lý, nhưng đơn vị đó là bên xử lý dữ liệu và cần có thoả thuận bảo vệ dữ liệu. Nên dùng kênh gửi có kiểm soát truy cập, hạn chế gửi tràn lan qua nhiều nơi.

Camera an ninh tại cửa hàng có phải là dữ liệu cá nhân không?

Hình ảnh ghi lại được người cụ thể là dữ liệu cá nhân. Cửa hàng nên có thông báo về việc ghi hình, giới hạn người xem, và thời gian lưu hợp lý.

Mức phạt vi phạm dữ liệu cá nhân là bao nhiêu?

Mức xử phạt được quy định trong luật và văn bản hướng dẫn, có thể rất cao đối với một số hành vi. Doanh nghiệp nên tra văn bản đang hiệu lực thay vì dựa vào con số truyền miệng, và ưu tiên làm đúng các việc tối thiểu.

Ai trong doanh nghiệp nhỏ nên phụ trách việc này?

Nên giao một người cụ thể, thường là giám đốc hoặc người phụ trách hành chính, kết hợp với kế toán và người quản lý hệ thống. Luật có quy định về bộ phận, nhân sự phụ trách bảo vệ dữ liệu cá nhân; kiểm tra doanh nghiệp mình có thuộc diện phải chỉ định hay được miễn.

Việc tiếp theo

Cần người xem hồ sơ cụ thể? Gửi câu hỏi, người phụ trách sẽ gọi lại.

Bài viết liên quan

Bạn cần hỗ trợ thêm?

Để lại thông tin và câu hỏi, người phụ trách sẽ gọi lại cho bạn.

hoặc
Gọi ngay 0918 832 283