
Công an Nghệ An: Cảnh báo, hướng dẫn doanh nghiệp phòng ngừa nguy cơ vi phạm pháp luật về bảo vệ dữ liệu cá nhân trong hoạt động sản xuất, kinh doanh
Trong quá trình chuyển đổi số, hoạt động sản xuất, kinh doanh của doanh nghiệp ngày càng gắn với việc thu thập, lưu trữ, phân tích, chia sẻ và khai thác dữ liệu cá nhân của khách hàng, người lao động, đối tác. Các thông tin vừa là nguồn lực phục vụ kinh doanh vừa là tài sản có nguy cơ cao bị xâm phạm, nếu không được quản lý đúng pháp luật, dữ liệu cá nhân có thể bị lộ lọt, mua bán, sử dụng để lừa đảo, chiếm đoạt tài sản... Từ thực tiễn đó, thời gian qua, Công an tỉnh Nghệ An đẩy mạnh tuyên truyên truyền, cảnh báo và hướng dẫn doanh nghiệp tuân thủ pháp luật về bảo vệ dữ liệu cá nhân nhằm phòng ngừa vi phạm từ sớm, từ xa, bảo vệ quyền, lợi ích hợp pháp của cá nhân và xây dựng môi trường kinh doanh an toàn, minh bạch.
13/08/2026
Cơ sở pháp lý trung tâm hiện nay là Luật số 91/2025/QH15 - Luật Bảo vệ dữ liệu cá nhân, được Quốc hội ban hành ngày 26/6/2025, có hiệu lực từ ngày 01/01/2026. Theo Luật, dữ liệu cá nhân là dữ liệu số hoặc thông tin dưới dạng khác xác định hoặc giúp xác định một con người cụ thể, gồm dữ liệu cá nhân cơ bản và dữ liệu cá nhân nhạy cảm. Hoạt động xử lý dữ liệu cá nhân bao gồm thu thập, lưu trữ, phân tích, chỉnh sửa, cung cấp, công khai, chuyển giao, xóa, hủy, khử nhận dạng và các hoạt động khác tác động đến dữ liệu. Do đó, việc lập danh sách khách hàng, lưu thông tin bảo hành, quản lý nhân sự, lắp camera, sử dụng phần mềm bán hàng, chạy quảng cáo theo tệp khách hàng hoặc chuyển dữ liệu cho đơn vị giao hàng đều phải tuân thủ pháp luật về bảo vệ dữ liệu cá nhân.
Đặc biệt, Điều 7 Luật Bảo vệ dữ liệu cá nhân quy định các hành vi bị nghiêm cấm như sau:
“1. Xử lý dữ liệu cá nhân nhằm chống lại Nhà nước Cộng hòa xã hội chủ nghĩa Việt Nam, gây ảnh hưởng đến quốc phòng, an ninh quốc gia, trật tự, an toàn xã hội, quyền, lợi ích hợp pháp của cơ quan, tổ chức, cá nhân.
2. Cản trở hoạt động bảo vệ dữ liệu cá nhân.
3. Lợi dụng hoạt động bảo vệ dữ liệu cá nhân để thực hiện hành vi vi phạm pháp luật.
4. Xử lý dữ liệu cá nhân trái quy định của pháp luật.
5. Sử dụng dữ liệu cá nhân của người khác, cho người khác sử dụng dữ liệu cá nhân của mình để thực hiện hành vi trái quy định của pháp luật.
6. Mua, bán dữ liệu cá nhân, trừ trường hợp luật có quy định khác.
7. Chiếm đoạt, cố ý làm lộ, làm mất dữ liệu cá nhân.”
Đây là những hành vi doanh nghiệp, hộ kinh doanh và người lao động cần đặc biệt lưu ý trong quá trình thu thập, quản lý, sử dụng, chia sẻ và bảo vệ dữ liệu cá nhân. Việc nhận diện rõ các hành vi bị nghiêm cấm là cơ sở để doanh nghiệp chủ động rà soát hoạt động xử lý dữ liệu, kịp thời nhận diện các nguy cơ vi phạm và có biện pháp phòng ngừa phù hợp.
Để doanh nghiệp tuân thủ và thực hiện đúng quy định về bảo vệ dữ liệu cá nhân cần phải thực hiện các nội dung sau:
Thứ nhất, rà soát toàn bộ “dòng chảy dữ liệu”: đang thu thập dữ liệu gì, từ ai, bằng cách nào, phục vụ mục đích nào, lưu ở đâu, ai được truy cập, chia sẻ cho bên nào, lưu trong bao lâu và xóa bằng cách nào. Trên cơ sở đó, phân loại dữ liệu cá nhân cơ bản, dữ liệu cá nhân nhạy cảm; xác định đúng vai trò pháp lý của mình là bên kiểm soát dữ liệu, bên xử lý dữ liệu, bên kiểm soát và xử lý dữ liệu hoặc bên thứ ba để thực hiện nghĩa vụ tương ứng.
Thứ hai, cần thiết lập căn cứ xử lý dữ liệu hợp pháp, trong đó sự đồng ý của chủ thể dữ liệu phải rõ ràng, tự nguyện, có thể chứng minh được và gắn với mục đích cụ thể; không được suy đoán sự đồng ý từ im lặng hoặc từ việc khách hàng sử dụng dịch vụ. Cần ban hành chính sách bảo vệ dữ liệu cá nhân, nêu rõ loại dữ liệu thu thập, mục đích xử lý, thời hạn lưu trữ, bên được chia sẻ, quyền của chủ thể dữ liệu, đầu mối tiếp nhận yêu cầu và phương thức rút lại sự đồng ý.
Thứ ba, phải áp dụng nguyên tắc tối thiểu hóa dữ liệu và bảo mật trong toàn bộ vòng đời dữ liệu: chỉ thu thập thông tin cần thiết; không sử dụng dữ liệu cho mục đích mới khi chưa có căn cứ hợp pháp; phân quyền truy cập; xác thực nhiều lớp; mã hóa hoặc che giấu dữ liệu quan trọng; sao lưu định kỳ; ghi nhật ký truy cập; kiểm soát thiết bị cá nhân; quy định rõ trách nhiệm bảo mật của nhân viên và đối tác thuê ngoài.
Thứ tư, khi phát hiện sự cố lộ lọt dữ liệu, doanh nghiệp phải nhanh chóng cô lập nguồn rò rỉ, khóa tài khoản bị xâm nhập, bảo toàn chứng cứ điện tử, đánh giá phạm vi ảnh hưởng, thông báo và phối hợp với cơ quan chức năng theo quy định, đồng thời cảnh báo kịp thời cho cá nhân bị ảnh hưởng. Việc che giấu, chậm xử lý hoặc tự ý xóa dấu vết có thể làm gia tăng hậu quả pháp lý.
Luật số 91/2025/QH15 có hiệu lực từ ngày 01/01/2026, đánh dấu bước chuyển quan trọng sang khuôn khổ luật chuyên ngành, toàn diện và có giá trị pháp lý cao hơn về bảo vệ dữ liệu cá nhân. Đối với doanh nghiệp, tuân thủ pháp luật về dữ liệu cá nhân không chỉ là nghĩa vụ bắt buộc mà còn là điều kiện để chuẩn hóa quản trị, bảo vệ uy tín, củng cố niềm tin của khách hàng và phòng ngừa tội phạm công nghệ cao.
Công an tỉnh Nghệ An khuyến nghị các doanh nghiệp, hộ kinh doanh chủ động nghiên cứu, triển khai Luật số 91/2025/QH15; thường xuyên rà soát hoạt động xử lý dữ liệu cá nhân, đào tạo nhân viên, củng cố an toàn hệ thống thông tin, kiểm soát đối tác xử lý dữ liệu và kịp thời thông tin cho cơ quan chức năng khi phát hiện dấu hiệu lộ lọt, mua bán, sử dụng trái phép dữ liệu cá nhân. Phòng ngừa tốt hôm nay chính là bảo vệ doanh nghiệp, khách hàng và môi trường sản xuất, kinh doanh an toàn, lành mạnh.
Tin tức mới cập nhật
Tin đọc nhiều trong tuần

Cảnh báo: Kinh doanh qua Facebook, TikTok, Shopee, website và các nền tảng số không còn là “vùng ngoài thuế”
11/08/2026
Các mức xử phạt vi phạm nồng độ cồn đối với người điều khiển phương tiện giao thông
28/01/2025





