Tech
Drama Công TyChính thứcHôm qua

Luật Bảo vệ dữ liệu cá nhân đã có hiệu lực: dev làm sản phẩm cần biết gì

Từ 01/01/2026, Luật Bảo vệ dữ liệu cá nhân số 91/2025/QH15 (Quốc hội thông qua ngày 26/06/2025) và Nghị định 356/2025/NĐ-CP hướng dẫn thi hành (thay Nghị định 13/2023) bắt đầu có hiệu lực. Nếu bạn làm sản phẩm có tài khoản người dùng, form đăng ký hay tracking, đây là vài điểm chạm thẳng vào code.

Bài này là tóm tắt để dev nắm ý chính, không phải tư vấn pháp lý. Trước khi ra quyết định, hãy đọc văn bản gốc hoặc hỏi người có chuyên môn.

1. Đồng ý phải rõ ràng, theo từng mục đích

  • Sự đồng ý chỉ có giá trị khi tự nguyện, người dùng biết rõ mình đồng ý với cái gì, và theo từng mục đích xử lý dữ liệu.
  • Luật ghi rõ: im lặng hoặc không phản hồi không được coi là đồng ý.
  • Nghị định 356 yêu cầu lưu lại bằng chứng về thời điểm và phạm vi người dùng đồng ý, và không được dùng ô tick sẵn hay giao diện gây hiểu nhầm.

Với dev: đừng gộp "đồng ý nhận quảng cáo" vào nút đăng ký; lưu log consent (ai, lúc nào, đồng ý mục đích gì, phiên bản chính sách nào).

2. Người dùng có quyền xem, sửa, xoá — và có hạn chót

Người dùng có quyền được biết, đồng ý hoặc rút lại đồng ý, xem, chỉnh sửa, xoá, hạn chế hoặc phản đối việc xử lý dữ liệu của họ. Theo Nghị định 356:

  • Xác nhận đã nhận yêu cầu trong 2 ngày làm việc.
  • Cung cấp hoặc chỉnh sửa dữ liệu: 10 ngày (15 ngày nếu liên quan bên thứ ba).
  • Rút đồng ý, hạn chế xử lý: 15 ngày (20 ngày).
  • Xoá dữ liệu: 20 ngày (30 ngày).

Với dev: có sẵn chức năng sửa và xoá tài khoản, xuất dữ liệu, và biết dữ liệu của một người nằm ở những bảng, service, bản sao lưu nào.

3. Khi nào không cần đồng ý

Luật liệt kê một số trường hợp xử lý dữ liệu không cần đồng ý, ví dụ: tình huống khẩn cấp để bảo vệ tính mạng, sức khoẻ; thực hiện hợp đồng với chính người dùng; hoạt động của cơ quan nhà nước theo luật định.

4. Mua bán dữ liệu cá nhân bị cấm, mức phạt rất nặng

  • Mua bán dữ liệu cá nhân bị cấm, trừ khi luật khác cho phép. Mức phạt có thể tới 10 lần khoản thu từ hành vi vi phạm.
  • Chuyển dữ liệu ra nước ngoài trái quy định: phạt tới 5% doanh thu năm trước.
  • Các vi phạm khác: tối đa 3 tỷ đồng với tổ chức, 1,5 tỷ đồng với cá nhân.

5. Startup, doanh nghiệp nhỏ được lùi một số nghĩa vụ

Doanh nghiệp nhỏ và startup đổi mới sáng tạo được chọn chưa áp dụng trong 5 năm (đến 01/01/2031) các quy định về đánh giá tác động và về nhân sự hay đơn vị bảo vệ dữ liệu; doanh nghiệp siêu nhỏ được miễn. Ưu đãi này không áp dụng nếu doanh nghiệp cung cấp dịch vụ xử lý dữ liệu, trực tiếp xử lý dữ liệu nhạy cảm, hoặc xử lý dữ liệu của số lượng lớn người.

Việc chuyển dữ liệu ra nước ngoài (ví dụ dùng cloud hay SaaS đặt server ở nước ngoài) có thủ tục riêng về hồ sơ đánh giá tác động; nên đọc kỹ Nghị định 356 trước khi chọn hạ tầng.

Nguồn:

Team bạn đã chuẩn bị gì cho luật này? Kể ở dưới nhé.

Bình luận:0
Bình luận:0

0 bình luận

Bạn đang gửi với tư cách khách. Gửi là đồng ý Điều khoản và Quy tắc cộng đồng. Đăng nhập để dùng tên của bạn.

Chưa có bình luận nào. Bạn mở lời trước nhé.