Luật Dữ liệu cá nhân Việt Nam 2025: Rủi ro sinh trắc học và bài toán tuân thủ doanh nghiệp
Tin gốc: "Bảo vệ dữ liệu cá nhân trên nền tảng số: Thực trạng pháp luật và giải pháp" (Tạp Chí Đông Nam Á) · Tìm bài gốc Dưới đây là bài phân tích gốc do AI biên soạn dựa trên các sự kiện được xác minh từ 3 nguồn tin thực tế (không phải dịch hay sao chép bản gốc). Xem nguồn ở cuối bài.
Với việc Luật Dữ liệu cá nhân 2025 chính thức có hiệu lực từ ngày 1/1/2026 cùng các văn bản hướng dẫn chi tiết, các doanh nghiệp đang đối mặt với áp lực tuân thủ nghiêm ngặt về ranh giới thu thập dữ liệu sinh trắc học. Tình trạng tội phạm công nghệ cao với hàng chục triệu bản ghi thông tin bị đánh cắp trong nửa đầu năm 2025 qua các vụ án tại Lâm Đồng và Nghệ An đã cảnh báo thực tế về những rủi ro pháp lý nghiêm trọng mà pháp chế và luật sư cần giải quyết ngay.
Bối cảnh pháp lý mới: Luật Dữ liệu cá nhân 2025 và sự chuyển mình của Việt Nam
Hệ thống pháp luật về bảo vệ dữ liệu cá nhân của Việt Nam đã chính thức bước vào một giai đoạn phát triển mới với việc Quốc hội thông qua Luật Bảo vệ dữ liệu cá nhân (Luật số 91/2025/QH15) và các văn bản hướng dẫn thi hành quan trọng như Nghị định 356/2025/NĐ-CP. Theo quy định, Luật này có hiệu lực thi hành từ ngày 01/01/2026, đánh dấu cột mốc chuyển mình quan trọng trong việc chuẩn hóa các hoạt động xử lý thông tin trên môi trường số. Nghị định 356/2025/NĐ-CP đóng vai trò then chốt trong việc cụ thể hóa các trách nhiệm của chủ thể xử lý dữ liệu, đồng thời đáp ứng những yêu cầu khắt khe hơn về bảo mật thông tin trong bối cảnh chuyển đổi số đang diễn ra mạnh mẽ.
Sự ra đời của khung pháp lý này không chỉ nhằm mục đích nội địa hóa các quy định mà còn thể hiện nỗ lực hội nhập sâu rộng của Việt Nam với các chuẩn mực bảo vệ dữ liệu quốc tế. Việt Nam đang từng bước tiệm cận với các mô hình đã được kiểm chứng tại nhiều khu vực phát triển, chẳng hạn như Quy định Bảo vệ Dữ liệu Chung (GDPR) của Liên minh châu Âu (được ban hành năm 2016), Luật Bảo vệ Dữ liệu Cá nhân (PDPA) của Singapore (ban hành năm 2012) hay Luật Bảo vệ Thông tin Cá nhân (PIPL) của Trung Quốc. Sự tương đồng về nguyên tắc cơ bản giúp doanh nghiệp Việt Nam dễ dàng hơn trong việc xây dựng hệ thống tuân thủ đa quốc gia, đồng thời nâng cao uy tín của nền kinh tế số Việt Nam trên trường quốc tế.
Tuy nhiên, hành lang pháp lý mới cũng đặt ra những thách thức thực tế trước tình trạng vi phạm nghiêm trọng đã và đang diễn ra. Thống kê từ Cục Cảnh sát phòng chống tội phạm sử dụng công nghệ cao trong nửa đầu năm 2025 cho thấy, lực lượng chức năng đã phát hiện 56 vụ án liên quan đến mua bán dữ liệu trái phép. Khối lượng thông tin cá nhân bị xâm phạm lên tới hơn 110 triệu bản ghi, tương đương hơn 72,4 GB dữ liệu. Những con số này phản ánh một "cơn bão dữ liệu" thực sự, đòi hỏi các doanh nghiệp phải nhanh chóng chuyển từ tư duy thụ động sang chủ động tuân thủ để tránh các rủi ro pháp lý và tổn thất về uy tín khi Luật có hiệu lực.
Thực trạng vi phạm: Cơn bão dữ liệu và các vụ án điển hình năm 2025-2026
Số liệu thống kê từ lực lượng chức năng Việt Nam trong giai đoạn 2025-2026 đã phơi bày quy mô khủng khiếp của tội phạm công nghệ cao liên quan đến dữ liệu cá nhân. Trong nửa đầu năm 2025, Cục Cảnh sát phòng chống tội phạm công nghệ cao đã phát hiện 56 vụ án liên quan đến mua bán trái phép dữ liệu, với khối lượng thông tin lộ lọt lên tới hơn 110 triệu bản ghi, tương đương hơn 72,4 GB dữ liệu thô. Con số này không chỉ phản ánh sự thiếu hụt trong ý thức bảo mật mà còn cho thấy thị trường ngầm dữ liệu cá nhân đang hoạt động sôi động và tinh vi hơn bao giờ hết, trở thành một trong những nguồn lợi bất chính lớn nhất của tội phạm mạng tại Việt Nam.
Mức độ nghiêm trọng của vấn đề này được minh chứng rõ nét qua hai vụ án điển hình vừa được xử lý. Vào tháng 6/2026, Công an tỉnh Lâm Đồng đã bắt giữ đối tượng khai thác lỗ hổng bảo mật của Hệ thống thông tin tiêm chủng quốc gia, thu về khoảng 20 triệu bản ghi cá nhân và trục lợi hơn 100 triệu đồng. Chỉ một tháng sau, vào tháng 7/2026, Công an tỉnh Nghệ An đã triệt phá đường dây mua bán dữ liệu quy mô lớn, bắt giữ hai đối tượng liên quan đến việc trao đổi hơn 50 triệu bản ghi thông tin cá nhân với giá trị lợi nhuận bất chính lên tới hơn 1 tỷ đồng. Bên cạnh đó, các vụ án như việc taphoammo.net hoạt động như một sàn giao dịch dữ liệu và tài khoản mạng xã hội cũng cho thấy sự đa dạng trong hình thức mua bán, từ dữ liệu y tế, hành chính đến thông tin cá nhân thường nhật.
Những con số và vụ án cụ thể trên nhấn mạnh tính cấp thiết của việc thực thi Luật Dữ liệu cá nhân 2025 (có hiệu lực từ 01/01/2026) và Nghị định 356/2025/NĐ-CP. Các vụ việc này cho thấy khoảng cách giữa khung pháp lý và thực tiễn bảo vệ dữ liệu vẫn còn rất lớn, đặc biệt khi các tổ chức, cá nhân xử lý dữ liệu chưa tuân thủ nghiêm ngặt các yêu cầu về an ninh mạng. Sự gia tăng nhanh chóng của các vụ án trong năm 2025-2026, so với bối cảnh pháp lý trước đó, cho thấy nhu cầu rà soát và siết chặt kỷ luật pháp luật là bước đi bắt buộc để ngăn chặn "cơn bão" dữ liệu, bảo vệ quyền riêng tư của người dân và duy trì trật tự an toàn thông tin quốc gia.
Vấn đề cốt lõi: Ranh giới mong manh giữa thu thập dữ liệu và sinh trắc học
Ranh giới mong manh giữa xác thực và khai thác dữ liệu sinh trắc học
Việc ban hành Luật Dữ liệu cá nhân năm 2025 (Luật số 91/2025/QH15) và có hiệu lực từ ngày 1 tháng 1 năm 2026 đã đặt ra một khung pháp lý nghiêm ngặt hơn đối với việc xử lý dữ liệu cá nhân, đặc biệt là nhóm dữ liệu nhạy cảm như sinh trắc học. Nghị định hướng dẫn thi hành số 356/2025/NĐ-CP đã cụ thể hóa các nghĩa vụ của chủ thể xử lý dữ liệu, nhấn mạnh yêu cầu bảo mật trong môi trường số. Tuy nhiên, thực tiễn cho thấy ranh giới giữa việc thu thập dữ liệu sinh trắc học để xác thực danh tính (authentication) và việc khai thác chúng cho các mục đích khác (như phân tích hành vi, marketing) vẫn còn mờ nhạt, tạo ra lỗ hổng rủi ro pháp lý lớn cho doanh nghiệp.
Nguy cơ vi phạm không chỉ nằm ở việc thu thập thiếu sự đồng ý, mà còn ở việc lạm dụng dữ liệu đã thu thập hợp pháp. Trong bối cảnh các vụ án lừa đảo và buôn bán dữ liệu gia tăng, việc phân biệt rõ mục đích xử lý là yếu tố then chốt để xác định tính hợp pháp. Nếu doanh nghiệp sử dụng dữ liệu vân tay, khuôn mặt hay giọng nói ngoài phạm vi cam kết ban đầu, hành vi này có thể bị coi là xử lý trái phép dữ liệu nhạy cảm, vi phạm nghiêm trọng các nguyên tắc cơ bản của Luật Dữ liệu cá nhân 2025.
Thực trạng vi phạm trong nửa đầu năm 2026 cho thấy mức độ nghiêm trọng của vấn đề này. Cảnh sát Phòng chống Tội phạm Công nghệ cao đã phát hiện nhiều vụ việc liên quan đến việc thu thập và sử dụng trái phép dữ liệu. Cụ thể, vào tháng 6 năm 2026, Công an tỉnh Lâm Đồng đã xử lý vụ án khai thác lỗ hổng bảo mật trên hệ thống thông tin tiêm chủng quốc gia để thu thập khoảng 20 triệu hồ sơ cá nhân, thu lợi bất chính hơn 100 triệu đồng. Sự việc này minh chứng rõ ràng cho rủi ro khi dữ liệu nhạy cảm không được bảo vệ đúng mức, dễ dàng bị đánh cắp và sử dụng cho mục đích phi pháp.
Để doanh nghiệp tránh khỏi các rủi ro pháp lý và thiệt hại về uy tín, cần tuân thủ nghiêm ngặt các nguyên tắc sau trong việc xử lý dữ liệu sinh trắc học:
- Nguyên tắc tối thiểu và mục đích cụ thể: Chỉ thu thập dữ liệu sinh trắc học khi thực sự cần thiết cho việc xác thực danh tính trong giao dịch. Không thu thập thêm các dữ liệu sinh trắc học khác không liên quan trực tiếp đến mục đích đã công bố.
- Rõ ràng trong cam kết và đồng ý: Phải thông báo rõ ràng cho chủ thể dữ liệu biết dữ liệu sinh trắc học sẽ được lưu trữ, xử lý và bảo mật như thế nào. Sự đồng ý phải được thể hiện bằng hành động cụ thể, rõ ràng, không được mặc định hoặc che giấu trong các điều khoản dịch vụ phức tạp.
- Bảo mật kỹ thuật và tổ chức: Áp dụng các biện pháp mã hóa, ẩn danh hóa và kiểm soát truy cập chặt chẽ đối với dữ liệu sinh trắc học. Cần có kế hoạch ứng phó sự cố bảo mật dữ liệu ngay khi phát hiện dấu hiệu bị xâm nhập hoặc rò rỉ.
- Tách biệt dữ liệu: Nếu có thể, nên tách biệt dữ liệu sinh trắc học với các thông tin nhận dạng cá nhân khác (như tên, địa chỉ, số điện thoại) để giảm thiểu thiệt hại nếu xảy ra sự cố bảo mật.
Các vụ việc như vụ Công an tỉnh Nghệ An bắt
Tác động thực tiễn: Nghĩa vụ bảo mật và trách nhiệm của chủ thể xử lý dữ liệu
Nghị định 356/2025/NĐ-CP đã cụ thể hóa các nghĩa vụ bảo mật mà Luật Dữ liệu cá nhân 2025 (có hiệu lực từ 1/1/2026) đặt ra cho doanh nghiệp, biến khung pháp lý chung thành các yêu cầu kỹ thuật và quy trình vận hành bắt buộc. Khác với các quy định chung về bảo vệ thông tin, văn bản này nhấn mạnh vào trách nhiệm chủ động của chủ thể xử lý dữ liệu trong việc ngăn chặn rò rỉ và ứng phó với lỗ hổng bảo mật. Doanh nghiệp không chỉ chịu trách nhiệm về việc lưu trữ an toàn mà còn phải thiết lập các cơ chế giám sát liên tục, đặc biệt trong bối cảnh các vụ án công nghệ cao gia tăng. Thực tế cho thấy, chỉ trong nửa đầu năm 2025, Cục Cảnh sát phòng chống tội phạm sử dụng công nghệ cao đã phát hiện 56 vụ án liên quan đến mua bán dữ liệu trái phép, với khối lượng thông tin rò rỉ lên tới hơn 110 triệu bản ghi (tương đương hơn 72,4 GB). Con số này phản ánh rõ ràng mức độ nghiêm trọng của rủi ro và tính cấp thiết của việc tuân thủ các tiêu chuẩn bảo mật khắt khe mà Nghị định 356 quy định.
Các vụ án điển hình trong năm 2025-2026 minh chứng cho hậu quả của việc thiếu hụt các biện pháp bảo vệ kỹ thuật số hiệu quả. Cụ thể, vào tháng 6/2026, Công an tỉnh Lâm Đồng đã bắt giữ đối tượng khai thác lỗ hổng bảo mật của Hệ thống thông tin tiêm chủng quốc gia để thu thập khoảng 20 triệu bản ghi cá nhân, thu lợi bất chính hơn 100 triệu đồng. Tiếp đó, vào tháng 7/2026, Công an tỉnh Nghệ An bắt giữ hai đối tượng đã mua bán hơn 50 triệu bản ghi dữ liệu cá nhân, thu lợi hơn 1 tỷ đồng. Bên cạnh đó, vụ án liên quan đến website taphoammo.net do Công an Hà Nội công bố cũng cho thấy sự phổ biến của các nền tảng chợ đen dữ liệu. Những sự việc này không chỉ là vi phạm hình sự mà còn là lời cảnh báo về sự yếu kém trong việc thực hiện các nghĩa vụ bảo mật theo Nghị định 356, đòi hỏi doanh nghiệp phải rà soát lại toàn bộ hệ thống phòng thủ kỹ thuật số của mình.
Để đối phó với những rủi ro này, doanh nghiệp cần tuân thủ nghiêm ngặt các yêu cầu về trách nhiệm xử lý sự cố và bảo vệ dữ liệu theo Nghị định 356/2025/NĐ-CP. Việc tuân thủ không dừng lại ở việc có hợp đồng bảo mật mà phải thể hiện qua các hành động cụ thể, kịp thời và minh bạch. Dưới đây là các trọng tâm bắt buộc mà doanh nghiệp cần thực hiện:
- Thiết lập quy trình ứng phó sự cố: Phải có kế hoạch chi tiết để phát hiện, báo cáo và khắc phục các lỗ hổng bảo mật ngay khi chúng xuất hiện, tương tự như các chuẩn mực quốc tế được tham chiếu trong các quy định bảo vệ dữ liệu tiên tiến.
- Bảo vệ dữ liệu nhạy cảm: Tăng cường các biện pháp mã hóa và kiểm soát truy cập đối với dữ liệu cá nhân, đặc biệt là các dữ liệu dễ bị khai thác như thông tin y tế, tài chính hoặc sinh trắc học.
- Rà soát định kỳ hệ thống: Thực hiện kiểm toán bảo mật thường xuyên để đảm bảo hệ thống thông tin đáp ứng các yêu cầu kỹ thuật mới nhất, tránh các lỗ hổng tương tự như vụ hệ thống tiêm chủng quốc gia hay các vụ mua bán dữ liệu quy mô lớn.
- **Đào
Giải pháp rà soát: Đối phó với 'quyết định sai nhưng không phạm pháp' và tuân thủ
Cơ chế đối phó với "quyết định sai nhưng không phạm pháp"
Trong bối cảnh Luật Dữ liệu cá nhân 2025 (Luật số 91/2025/QH15) chính thức có hiệu lực từ ngày 1 tháng 1 năm 2026, doanh nghiệp Việt Nam đang đối mặt với thách thức kép: vừa phải tuân thủ nghiêm ngặt các quy định mới, vừa phải đối phó với những rủi ro từ các quyết định hành chính thiếu minh bạch. Nghị định 356/2025/NĐ-CP đã cụ thể hóa trách nhiệm của chủ thể xử lý dữ liệu, nhưng thực tiễn cho thấy ranh giới giữa "tuân thủ hình thức" và "tuân thủ thực chất" vẫn còn mong manh. Nhiều doanh nghiệp rơi vào tình thế "quyết định sai nhưng không phạm pháp" khi thực hiện các yêu cầu từ cơ quan nhà nước mà không có cơ chế phản biện pháp lý rõ ràng, dẫn đến việc vô tình vi phạm nguyên tắc bảo vệ dữ liệu của chủ thể.
Để tự bảo vệ mình, doanh nghiệp cần xây dựng quy trình nội bộ chuẩn hóa việc xử lý dữ liệu, trong đó bao gồm cơ chế rà soát pháp lý độc lập trước khi thực hiện bất kỳ yêu cầu nào từ bên thứ ba hoặc cơ quan công quyền. Việc này không chỉ giúp giảm thiểu rủi ro bị phạt mà còn nâng cao uy tín thương hiệu trong kỷ nguyên số. Doanh nghiệp cần thành lập bộ phận hoặc thuê ngoài các chuyên gia pháp lý chuyên sâu về bảo mật thông tin để đánh giá tính hợp lệ và cần thiết của các yêu cầu thu thập, xử lý dữ liệu.
Giải pháp tuân thủ và chuẩn hóa quy trình nội bộ
Dưới đây là các giải pháp kỹ thuật và pháp lý then chốt để doanh nghiệp thiết lập hệ thống phòng thủ:
- Thiết lập cơ chế "Kiểm tra kép" (Dual-Check): Mọi yêu cầu xử lý dữ liệu, đặc biệt là dữ liệu nhạy cảm hoặc yêu cầu từ cơ quan nhà nước, phải trải qua hai vòng kiểm tra: kiểm tra tính pháp lý (dựa trên Luật số 91/2025/QH15 và Nghị định 356/2025/NĐ-CP) và kiểm tra kỹ thuật (đánh giá rủi ro rò rỉ dữ liệu). Chỉ khi cả hai đều đạt chuẩn, dữ liệu mới được cung cấp.
- Tài liệu hóa toàn bộ quy trình (Audit Trail): Doanh nghiệp cần lưu trữ đầy đủ hồ sơ về cơ sở pháp lý, thời gian, người phê duyệt và phương thức xử lý dữ liệu. Điều này tạo ra bằng chứng pháp lý vững chắc nếu xảy ra tranh chấp hoặc thanh tra, chứng minh doanh nghiệp đã thực hiện đúng nghĩa vụ tuân thủ dù kết quả có thể không như mong đợi.
- Đào tạo và nâng cao nhận thức: Tổ chức đào tạo định kỳ cho nhân sự về các vụ án điển hình như vụ 20 triệu bản ghi y tế tại Lâm Đồng (6/2026) hay vụ mua bán dữ liệu tại Nghệ An (7/2026) để nhận diện rủi ro thực tế. Nhân sự cần hiểu rõ hậu quả pháp lý và hình sự khi vi phạm, từ đó chủ động báo cáo các yêu cầu nghi vấn.
- Áp dụng nguyên tắc "Privacy by Design": Tích hợp các biện pháp bảo mật và bảo vệ quyền riêng tư ngay từ giai đoạn thiết kế hệ thống công nghệ. Sử dụng các công cụ mã hóa, ẩn danh hóa dữ liệu và kiểm soát truy cập chặt chẽ để đảm bảo rằng ngay cả khi có yêu cầu từ cơ quan nhà nước, dữ liệu được cung cấp ở mức tối thiểu cần thiết và an toàn nhất.
Việc áp dụng các giải pháp này không chỉ giúp doanh
Câu hỏi thường gặp
Luật Dữ liệu cá nhân Việt Nam 2025 có hiệu lực từ khi nào và áp dụng cho những đối tượng nào?
Luật này có hiệu lực thi hành từ ngày 1 tháng 1 năm 2026, được cụ thể hóa bởi Chính phủ tại Nghị định 356/2025/NĐ-CP. Văn bản quy định rõ trách nhiệm của các tổ chức, cá nhân xử lý dữ liệu cá nhân trong môi trường số.
Doanh nghiệp cần làm gì để tuân thủ Luật Dữ liệu cá nhân 2025 và tránh rủi ro pháp lý?
Doanh nghiệp cần tuân thủ Nghị định 356/2025/NĐ-CP để cụ thể hóa trách nhiệm bảo vệ dữ liệu và an ninh mạng. Việc này giúp giảm thiểu rủi ro bị xử phạt trong bối cảnh các vụ án tội phạm công nghệ cao và buôn bán dữ liệu trái phép đang gia tăng.
Thực trạng buôn bán dữ liệu cá nhân tại Việt Nam hiện nay như thế nào so với các khu vực khác?
Trong nửa đầu năm 2025, Cảnh sát phòng chống tội phạm công nghệ cao đã phát hiện 56 vụ việc liên quan đến buôn bán dữ liệu trái phép. Tình trạng này nghiêm trọng hơn so với các khu vực như EU với GDPR hay Singapore với PDPA do mức độ phổ biến của các vụ thu thập dữ liệu trái phép.
Nguồn tham khảo
Ứng dụng AI vào công việc pháp lý một cách thận trọng
MeshLaw là công cụ quản lý vụ việc bằng AI cho luật sư. Không ảo giác, có thể kiểm chứng.
Xem MeshLaw →