Dữ liệu cá nhân: quyền của chủ thể dữ liệu và trách nhiệm doanh nghiệp

Quyền của chủ thể dữ liệu và nghĩa vụ doanh nghiệp theo Luật Bảo vệ dữ liệu cá nhân 2025.

Tổng quan

Dữ liệu cá nhân đã trở thành đối tượng được pháp luật Việt Nam bảo vệ với mức độ ngày càng cao, đặc biệt trong bối cảnh giao dịch số, tiếp thị trực tuyến và xử lý dữ liệu xuyên biên giới gia tăng mạnh. Bài viết làm rõ khái niệm, nhóm quyền cơ bản của chủ thể dữ liệu và các nghĩa vụ trọng tâm của doanh nghiệp khi thu thập, sử dụng, lưu trữ, chia sẻ dữ liệu cá nhân. Trên cơ sở đó, nội dung nhấn mạnh yêu cầu tuân thủ đang áp dụng theo Luật Bảo vệ dữ liệu cá nhân 2025, có hiệu lực từ ngày 01/01/2026, cùng các chuẩn mực pháp lý liên quan. Đây là cơ sở quan trọng để doanh nghiệp thiết lập quản trị dữ liệu, giảm rủi ro pháp lý và bảo vệ quyền riêng tư của cá nhân.

Khái niệm dữ liệu cá nhân và ý nghĩa pháp lý

Dữ liệu cá nhân là thông tin gắn với một con người cụ thể hoặc giúp xác định một con người cụ thể, phản ánh trực tiếp hoặc gián tiếp danh tính, hành vi, vị trí, thói quen và nhiều khía cạnh khác của đời sống riêng tư. Trong môi trường số, dữ liệu cá nhân không chỉ giới hạn ở họ tên, số định danh, số điện thoại hay địa chỉ, mà còn bao gồm dữ liệu phát sinh từ giao dịch, thiết bị, hành vi truy cập và tương tác trực tuyến.

Pháp luật Việt Nam đã đặt dữ liệu cá nhân vào phạm vi bảo vệ đặc biệt. Theo điểm a khoản 1 Điều 3 Luật Bảo vệ dữ liệu cá nhân 2025, dữ liệu cá nhân là dữ liệu gắn liền với con người cụ thể hoặc giúp xác định con người cụ thể; đồng thời, Luật này có hiệu lực từ ngày 01/01/2026 và là cơ sở pháp lý hiện hành điều chỉnh trọng tâm vấn đề này. Cùng với đó, Nghị định 13/2023/NĐ-CP vẫn là văn bản nền tảng trong giai đoạn chuyển tiếp và định hình chuẩn mực thực tiễn về bảo vệ dữ liệu cá nhân.

Quyền của chủ thể dữ liệu: trọng tâm của cơ chế bảo vệ

Chủ thể dữ liệu là người có dữ liệu cá nhân được xử lý. Pháp luật hiện hành thừa nhận chủ thể dữ liệu là trung tâm của quan hệ xử lý dữ liệu, từ đó trao cho cá nhân quyền kiểm soát, quyết định và giám sát việc sử dụng dữ liệu liên quan đến mình. Cơ chế này thể hiện quan điểm dữ liệu cá nhân trước hết thuộc về quyền nhân thân và quyền riêng tư của cá nhân.

Theo Điều 4 Luật Bảo vệ dữ liệu cá nhân 2025, chủ thể dữ liệu có các quyền cơ bản như được biết, đồng ý, truy cập, rút lại sự đồng ý, yêu cầu chỉnh sửa, xóa dữ liệu, hạn chế xử lý, phản đối xử lý, khiếu nại, tố cáo, khởi kiện và yêu cầu bồi thường thiệt hại theo quy định của pháp luật. Các quyền này tạo thành một chuỗi bảo đảm pháp lý giúp cá nhân kiểm soát vòng đời của dữ liệu từ lúc thu thập đến khi chấm dứt xử lý.

Quyền được biết và quyền đồng ý

Quyền được biết đòi hỏi tổ chức xử lý dữ liệu phải thông tin rõ ràng về mục đích, phạm vi, cách thức, thời hạn xử lý, loại dữ liệu thu thập và bên nhận dữ liệu. Quyền đồng ý thể hiện nguyên tắc nền tảng: dữ liệu cá nhân chỉ được xử lý khi có căn cứ hợp pháp, trong đó sự chấp thuận của chủ thể dữ liệu là căn cứ điển hình. Sự đồng ý phải được thể hiện một cách tự nguyện, rõ ràng và có thể chứng minh được.

Quyền truy cập, chỉnh sửa và xóa dữ liệu

Chủ thể dữ liệu có quyền yêu cầu cung cấp thông tin về hoạt động xử lý dữ liệu của mình, đồng thời yêu cầu sửa đổi khi dữ liệu không chính xác hoặc không còn phù hợp. Trong những trường hợp luật định, cá nhân còn có quyền yêu cầu xóa dữ liệu. Quyền này đặc biệt quan trọng đối với doanh nghiệp cung cấp dịch vụ số, thương mại điện tử, tài chính, bảo hiểm, y tế và nền tảng số có tần suất xử lý dữ liệu lớn.

Quyền phản đối, hạn chế và rút lại sự đồng ý

Phản đối xử lý dữ liệu là công cụ pháp lý giúp cá nhân ngăn chặn việc tiếp tục sử dụng dữ liệu trong một số mục đích nhất định, nhất là tiếp thị trực tiếp hoặc khai thác vượt quá kỳ vọng hợp lý của chủ thể dữ liệu. Rút lại sự đồng ý cho phép cá nhân chấm dứt căn cứ xử lý đã từng chấp thuận. Doanh nghiệp phải có cơ chế thực hiện các yêu cầu này nhanh chóng, minh bạch và không gây cản trở không cần thiết.

Nghĩa vụ cốt lõi của doanh nghiệp khi xử lý dữ liệu cá nhân

Doanh nghiệp là chủ thể có rủi ro xử lý dữ liệu thường xuyên, quy mô lớn và đa mục đích nhất. Vì vậy, pháp luật đặt ra nghĩa vụ chặt chẽ về nguyên tắc xử lý, bảo mật, an toàn hệ thống, quản trị nội bộ và trách nhiệm giải trình. Theo Điều 7 Luật Bảo vệ dữ liệu cá nhân 2025, việc xử lý dữ liệu phải tuân thủ đúng mục đích, đúng phạm vi, bảo đảm an ninh, an toàn và giới hạn trong khuôn khổ pháp luật.

Doanh nghiệp không được mặc định coi dữ liệu cá nhân là nguồn tài nguyên thương mại tuyệt đối. Mọi hoạt động thu thập, sử dụng, chia sẻ hay chuyển giao dữ liệu đều phải có căn cứ pháp lý, thông báo phù hợp và áp dụng biện pháp bảo vệ tương xứng với mức độ rủi ro. Đối với dữ liệu nhạy cảm, yêu cầu tuân thủ còn nghiêm ngặt hơn do tác động trực tiếp đến quyền riêng tư, danh dự, an toàn tài sản và an toàn cá nhân.

Nghĩa vụ minh bạch và giới hạn mục đích

Doanh nghiệp phải công khai chính sách xử lý dữ liệu bằng ngôn ngữ dễ hiểu, xác định rõ mục đích thu thập và chỉ sử dụng trong phạm vi đã thông báo. Việc mở rộng mục đích sử dụng sau khi thu thập là hành vi có rủi ro cao về vi phạm pháp luật nếu không có căn cứ phù hợp hoặc không xin lại sự đồng ý hợp lệ. Minh bạch không chỉ là yêu cầu hình thức mà là điều kiện để sự đồng ý có giá trị pháp lý thực chất.

Nghĩa vụ bảo mật và bảo đảm an toàn dữ liệu

Doanh nghiệp phải áp dụng biện pháp kỹ thuật và quản trị phù hợp để ngăn chặn truy cập trái phép, rò rỉ, chỉnh sửa, mất mát hoặc phá hủy dữ liệu. Trong thực tiễn, điều này bao gồm phân quyền truy cập, mã hóa, sao lưu, nhật ký hệ thống, kiểm soát nhà cung cấp dịch vụ và quy trình ứng phó sự cố. Khi xảy ra vi phạm dữ liệu, doanh nghiệp phải xử lý kịp thời theo quy định pháp luật hiện hành và theo hồ sơ, quy trình nội bộ đã thiết lập.

Nghĩa vụ đối với dữ liệu nhạy cảm và chuyển dữ liệu ra nước ngoài

Dữ liệu nhạy cảm là nhóm dữ liệu nếu bị xâm phạm có thể gây tổn hại trực tiếp đến quyền, lợi ích hợp pháp của cá nhân. Với nhóm dữ liệu này, doanh nghiệp phải áp dụng chuẩn bảo vệ cao hơn, chỉ thu thập khi thật sự cần thiết và bảo đảm căn cứ xử lý chặt chẽ. Trường hợp chuyển dữ liệu cá nhân ra nước ngoài, doanh nghiệp phải đáp ứng cơ chế đánh giá, kiểm soát và tuân thủ điều kiện pháp lý tương ứng theo Luật Bảo vệ dữ liệu cá nhân 2025 và văn bản hướng dẫn có liên quan.

Cơ chế tuân thủ nội bộ mà doanh nghiệp cần thiết lập

Tuân thủ dữ liệu cá nhân không thể chỉ dừng ở một biểu mẫu đồng ý hay một điều khoản trong hợp đồng. Doanh nghiệp cần xây dựng hệ thống quản trị dữ liệu gồm phân loại dữ liệu, xác định vai trò từng bên xử lý, kiểm kê luồng dữ liệu, đào tạo nhân sự và kiểm tra định kỳ hiệu lực của biện pháp bảo vệ. Đây là yêu cầu thực tiễn để chuyển nghĩa vụ pháp lý thành quy trình vận hành có thể kiểm soát.

Một chương trình tuân thủ hiệu quả thường bao gồm quy chế nội bộ về bảo vệ dữ liệu, cơ chế tiếp nhận yêu cầu của chủ thể dữ liệu, quy trình xử lý sự cố, đánh giá rủi ro trước khi triển khai sản phẩm mới và rà soát hợp đồng với bên thứ ba. Đối với doanh nghiệp hoạt động trên nền tảng số, việc thiết kế theo hướng “bảo vệ dữ liệu ngay từ đầu” cần được coi là chuẩn quản trị bắt buộc. Khi dữ liệu đã được tích hợp sâu vào mô hình kinh doanh, chi phí khắc phục vi phạm thường lớn hơn rất nhiều so với chi phí phòng ngừa.

Hậu quả pháp lý khi vi phạm quy định về dữ liệu cá nhân

Vi phạm quy định về dữ liệu cá nhân có thể dẫn đến trách nhiệm hành chính, dân sự, thậm chí hình sự tùy theo tính chất và mức độ hành vi. Doanh nghiệp có thể bị buộc chấm dứt hành vi vi phạm, khắc phục hậu quả, bồi thường thiệt hại và chịu các chế tài khác theo pháp luật có liên quan. Trong lĩnh vực dữ liệu, thiệt hại không chỉ thể hiện ở tổn thất vật chất mà còn bao gồm xâm phạm danh dự, uy tín và đời sống riêng tư của cá nhân.

Về quản trị rủi ro, doanh nghiệp phải xác định rằng vi phạm dữ liệu là rủi ro pháp lý và rủi ro kinh doanh đồng thời. Một sự cố rò rỉ dữ liệu có thể kéo theo mất niềm tin khách hàng, gián đoạn vận hành, tranh chấp hợp đồng và ảnh hưởng trực tiếp đến thương hiệu. Vì vậy, tuân thủ dữ liệu cá nhân không còn là lựa chọn đạo đức mà là yêu cầu pháp lý và chiến lược quản trị bắt buộc.

Kết luận

Quyền của chủ thể dữ liệu và trách nhiệm của doanh nghiệp là hai mặt của cùng một cơ chế bảo vệ dữ liệu cá nhân. Khi cá nhân được trao quyền kiểm soát dữ liệu, doanh nghiệp đồng thời phải xây dựng quy trình xử lý minh bạch, an toàn và có trách nhiệm giải trình. Với hiệu lực của Luật Bảo vệ dữ liệu cá nhân 2025 từ ngày 01/01/2026, chuẩn tuân thủ tại Việt Nam đã chuyển sang giai đoạn chặt chẽ hơn, đòi hỏi doanh nghiệp chủ động tái cấu trúc quản trị dữ liệu. Thực hiện đúng các nghĩa vụ này là điều kiện để bảo vệ quyền riêng tư, bảo đảm an ninh thông tin và duy trì hoạt động kinh doanh bền vững.

Tài liệu tham khảo

  • Luật Bảo vệ dữ liệu cá nhân 2025, số 91/2025/QH15.
  • Nghị định 13/2023/NĐ-CP của Chính phủ về bảo vệ dữ liệu cá nhân.
  • Cổng Công báo Chính phủ: văn bản Luật số 91/2025/QH15.
  • Cổng Công báo Chính phủ: văn bản Nghị định số 13/2023/NĐ-CP.
  • Bộ Công an: thông tin chính thức về hiệu lực thi hành Luật Bảo vệ dữ liệu cá nhân 2025.

Câu hỏi thường gặp

Chủ thể dữ liệu có những quyền cơ bản nào đối với dữ liệu cá nhân của mình?
Chủ thể dữ liệu có quyền được biết, đồng ý, truy cập, chỉnh sửa, xóa, hạn chế xử lý, phản đối xử lý, rút lại sự đồng ý và yêu cầu bồi thường theo quy định pháp luật.
Doanh nghiệp cần làm gì trước khi thu thập dữ liệu cá nhân của khách hàng?
Doanh nghiệp phải xác định mục đích, căn cứ pháp lý, thông báo minh bạch, thu thập đúng phạm vi cần thiết và có cơ chế chứng minh sự đồng ý hợp lệ nếu áp dụng.
Dữ liệu cá nhân nhạy cảm được bảo vệ như thế nào?
Dữ liệu nhạy cảm phải được bảo vệ ở mức cao hơn, chỉ thu thập khi cần thiết, áp dụng kiểm soát chặt chẽ và bảo đảm an toàn kỹ thuật, quản trị tương xứng.
Doanh nghiệp có được dùng dữ liệu khách hàng cho mục đích tiếp thị không?
Chỉ được dùng khi đã có căn cứ pháp lý phù hợp, thông báo rõ ràng và bảo đảm quyền phản đối hoặc rút lại sự đồng ý của chủ thể dữ liệu.
Vi phạm quy định về dữ liệu cá nhân có thể bị xử lý như thế nào?
Tùy mức độ, doanh nghiệp có thể bị xử phạt hành chính, buộc khắc phục hậu quả, bồi thường thiệt hại và bị xem xét trách nhiệm pháp lý khác.