Trong bối cảnh các giao dịch xuyên biên giới trên môi trường số diễn ra ngày càng thường xuyên và liên tục, Luật Bảo vệ dữ liệu cá nhân được ban hành và chính thức có hiệu lực từ đầu năm nay, đã đặt ra quy định, yêu cầu cơ quan, tổ chức, cá nhân chuyển dữ liệu cá nhân xuyên biên giới, phải lập hồ sơ đánh giá tác động chuyển dữ liệu cá nhân xuyên biên giới.
Tuy nhiên, cơ quan quản lý thông tin tỷ lệ hồ sơ đánh giá tác động chuyển dữ liệu cá nhân xuyên biên giới đáp ứng yêu cầu hiện vẫn còn ở mức thấp.
Bà Phạm Ngọc Hoa, chuyên gia Pháp chế Cục An ninh mạng và Phòng chống tội phạm sử dụng công nghệ cao (A05) (Bộ Công an), cho hay khối doanh nghiệp FDI tại Việt Nam nhìn chung đã thể hiện ý thức tuân thủ khá tốt trong việc nộp hồ sơ đánh giá tác động chuyển dữ liệu cá nhân xuyên biên giới.
Tuy nhiên, bà thẳng thắn chỉ ra vấn đề hiện không nằm ở số lượng hồ sơ được nộp, mà ở chất lượng của các hồ sơ.
“Tỷ lệ hồ sơ đánh giá tác động chuyển dữ liệu cá nhân xuyên biên giới đạt yêu cầu còn khá thấp, dưới 20%. Điều đó đồng nghĩa với khoảng 80% hồ sơ vẫn cần phải chỉnh sửa, bổ sung”, bà Hoa cho hay.
Trên thực tế, cơ quan quản lý đã thực hiện việc phản hồi, yêu cầu bổ sung hồ sơ bằng văn bản. Tuy nhiên, nhiều doanh nghiệp sau khi nhận được phản hồi vẫn gặp khó khăn trong việc xác định cần điều chỉnh những nội dung gì để hồ sơ đạt chuẩn.
Theo vị chuyên gia, đây cũng là bài toán đặt ra cho cơ quan quản lý: cần tổng kết, phân tích các lỗi phổ biến trong hồ sơ để xây dựng hướng dẫn cụ thể, rõ ràng hơn. Mục tiêu là giúp doanh nghiệp có thể hoàn thiện hồ sơ chỉ trong một lần bổ sung.
Điểm cốt lõi dẫn đến chất lượng hồ sơ chưa cao, theo phân tích, nằm ở cách tiếp cận.
“Chúng ta đang thực hiện nộp hồ sơ với tâm thế là nghĩa vụ phải nộp, thay vì hiểu đúng bản chất của đánh giá tác động để kiểm soát được rủi ro trong hoạt động xử lý dữ liệu cá nhân”, bà Hoa nói.
Cách tiếp cận này cũng tương đồng với tư duy quản trị rủi ro trong an ninh mạng: không có hệ thống nào an toàn tuyệt đối, và hoạt động xử lý dữ liệu cá nhân luôn tiềm ẩn rủi ro.
“Việc đánh giá rủi ro cao hay thấp phải gắn với quy mô, tính chất và phạm vi hoạt động xử lý dữ liệu của từng doanh nghiệp. Ví dụ hệ thống tòa nhà 2 tầng đương nhiên khác với tòa nhà 10 tầng hay 100 tầng. Như vậy, phạm vi hay mức độ rủi ro sẽ khác nhau”, bà Hoa cho biết.
Do đó, việc đánh giá tác động của doanh nghiệp phải bắt đầu từ quá trình rà soát toàn diện hoạt động xử lý dữ liệu trong doanh nghiệp, cũng như mối liên hệ với các đối tác liên quan.
Quan trọng hơn, đánh giá tác động không phải là công việc “làm một lần cho xong”, mà cần được thực hiện thường xuyên, gắn với hoạt động vận hành của doanh nghiệp.
Khi được xây dựng đúng cách, hồ sơ đánh giá tác động không chỉ phục vụ yêu cầu tuân thủ, mà còn trở thành công cụ quản trị hiệu quả.
“Tất cả các nội dung được yêu cầu trong hồ sơ thực chất đều là những chỉ dẫn giúp doanh nghiệp nhận diện đầy đủ các khía cạnh cần tuân thủ trong bảo vệ dữ liệu cá nhân”, chuyên gia nhấn mạnh.
Vậy liệu doanh nghiệp quy mô nhỏ có bắt buộc phải thiết lập quy trình bảo vệ dữ liệu cá nhân hay không?
Trả lời câu hỏi này, Luật sư Lưu Xuân Vĩnh, người sáng lập Asia Legal, cho biết Luật Bảo vệ dữ liệu cá nhân và Nghị định 356/2025/NĐ-CP hướng dẫn Luật Bảo vệ dữ liệu cá nhân có đưa ra các trường hợp miễn trừ.
Cụ thể, các đối tượng bao gồm doanh nghiệp nhỏ, doanh nghiệp siêu nhỏ, hộ kinh doanh và startup được miễn lập hồ sơ đánh giá tác động xử lý dữ liệu cá nhân và không bắt buộc chỉ định nhân sự bảo vệ dữ liệu trong 5 năm (2026-2030).
Tuy nhiên, chuyên gia nhấn mạnh cơ chế miễn trừ này không mang tính tuyệt đối.
Trường hợp các đối tượng này cung cấp dịch vụ xử lý dữ liệu cá nhân hoặc trực tiếp xử lý dữ liệu cá nhân nhạy cảm, thì vẫn phải tuân thủ đầy đủ các nghĩa vụ pháp lý, bao gồm cả việc lập hồ sơ đánh giá tác động xử lý dữ liệu cá nhân.
Danh mục dữ liệu cá nhân nhạy cảm đã được quy định cụ thể trong Nghị định 356 và các văn bản liên quan, vì vậy doanh nghiệp cần đối chiếu để xác định đúng phạm vi áp dụng.
Do đó, bước đầu tiên doanh nghiệp cần thực hiện là rà soát lại hoạt động của mình để xác định: liệu có đang cung cấp dịch vụ xử lý dữ liệu cá nhân hay không, và có đang xử lý dữ liệu cá nhân nhạy cảm hay không. Trong trường hợp thuộc một trong hai nhóm nêu trên, doanh nghiệp vẫn bắt buộc phải thực hiện đánh giá tác động, bất kể quy mô.
Phiên bản Pro của iPhone 18 được đồn đoán sẽ có lựa chọn màu Dark Cherry, tiếp nối màu Cosmic Orange gây nhiều chú ý trên thế hệ iPhone 17...
Cả IDC và Counterpoint đều ước tính lượng xuất xưởng quý 1/2026 của Xiaomi giảm tới 19% so với cùng kỳ, mức giảm mạnh nhất trong nhóm 5 hãng lớn. Với OPPO và Vivo, IDC ghi nhận mức giảm lần lượt gần 10% và 7%, trong khi Counterpoint đưa ra con số thấp hơn (4% và 2%), nhưng xu hướng giảm là rõ ràng...
Việc khai trương Sàn giao dịch tài sản mã hóa (Crypto) theo chỉ đạo của Chính phủ vào quý 2/2026 không chỉ là bước đi nhằm thực hiện hóa Nghị quyết số 57/NQ - TW về đột phá khoa học công nghệ và Nghị quyết số 05/NQ - CP về triển khai thí điểm thị trường tài sản mã hóa tại Việt Nam giai đoạn 2026 - 2030...
Hơn 96% thị phần thương mại điện tử Việt Nam hiện nằm trong tay các nền tảng xuyên biên giới. Thực tế khắc nghiệt này không còn chỗ để các sàn nội địa làm kinh tế theo cách “mơ mộng” khi bước qua "khe cửa hẹp"…
Trong quý 4/2025, về dịch vụ sản xuất và đóng gói chip, Intel Foundry có doanh thu lớn thứ hai toàn cầu, sau TSMC...
Tọa đàm: “Cú sốc” Hormuz: Bài toán an ninh năng lượng cho Việt Nam do Tạp chí Kinh tế Việt Nam/VnEconomy tổ chức và phát livestream trên nền tảng VnEconomy.vn, FanPage VnEconomy vào lúc 09h00 ngày 17/4/2026...
Tọa đàm: “Cú sốc” Hormuz: Bài toán an ninh năng lượng cho Việt Nam do Tạp chí Kinh tế Việt Nam/VnEconomy tổ chức và phát livestream trên nền tảng VnEconomy.vn, FanPage VnEconomy vào lúc 09h00 ngày 17/4/2026...