- Sản phẩm & Dịch vụSản phẩm & Dịch vụ
- Giải phápGiải pháp
- Bảng giáBảng giá
- Công tyCông ty
- Tài liệuTài liệu
vi
vi
Nơi CyStack cung cấp cho bạn những tin tức, xu hướng và cảnh báo mới nhất về ngành công nghệ bảo mật và các sản phẩm, dịch vụ của chúng tôi.
Thảo luận (0)
Đăng nhập để thảo luận
GDPR là gì? Đây là quy định bảo vệ dữ liệu cá nhân của EU, áp dụng cho các tổ chức xử lý dữ liệu trong Liên minh châu Âu và một số doanh nghiệp ngoài EU. Doanh nghiệp Việt Nam có thể thuộc phạm vi GDPR nếu cung cấp hàng hóa, dịch vụ cho người ở EU hoặc theo dõi hành vi của họ.
Bài viết dưới đây làm rõ khi nào GDPR áp dụng với doanh nghiệp Việt Nam, các nghĩa vụ chính và những biện pháp cần chuẩn bị để đáp ứng yêu cầu.
Một website chủ động bán hàng cho khách tại Đức hoặc một ứng dụng theo dõi hành vi người dùng tại Pháp có thể thuộc phạm vi GDPR. Doanh nghiệp Việt Nam xử lý dữ liệu cho khách hàng EU cần xem xét cụ thể vai trò và hoạt động xử lý để xác định các nghĩa vụ GDPR liên quan.
Lưu ý: Bài viết chỉ mang tính thông tin tham khảo, không thay thế tư vấn pháp lý. Trước khi ra quyết định tuân thủ, doanh nghiệp nên tham vấn luật sư hoặc bộ phận pháp chế có chuyên môn về bảo vệ dữ liệu.
GDPR là Quy định chung về bảo vệ dữ liệu của Liên minh châu Âu, có số hiệu chính thức Regulation (EU) 2016/679. Quy định này thay thế Chỉ thị 95/46/EC.
Theo Điều 99, GDPR được áp dụng từ ngày 25/05/2018. Toàn văn quy định được công bố trên Công báo Liên minh châu Âu (EUR-Lex). GDPR là một “regulation” (quy định), không phải “directive” (chỉ thị), nên có hiệu lực trực tiếp tại các quốc gia thành viên EU mà không cần chuyển thành luật quốc gia.
Điều 5 GDPR quy định sáu nguyên tắc xử lý dữ liệu cá nhân:
Bên kiểm soát dữ liệu còn phải tuân thủ nguyên tắc trách nhiệm giải trình, tức là phải chứng minh được mình đã thực hiện đúng các nguyên tắc trên.
Cơ quan bảo vệ dữ liệu tại từng quốc gia thành viên chịu trách nhiệm giám sát việc thực thi GDPR và phối hợp thông qua Hội đồng Bảo vệ Dữ liệu châu Âu (EDPB).

Có. Theo Điều 3, GDPR có thể áp dụng với cả doanh nghiệp không đặt trụ sở tại EU. Trường hợp này xảy ra khi hoạt động xử lý liên quan đến việc cung cấp hàng hóa, dịch vụ cho người đang ở EU hoặc theo dõi hành vi của họ tại EU, bất kể dịch vụ có thu phí hay không.
Ba trường hợp doanh nghiệp Việt Nam cần đặc biệt lưu ý gồm:
Một nghĩa vụ doanh nghiệp thường bỏ sót được quy định tại Điều 27. Nếu thuộc phạm vi Điều 3(2), bên kiểm soát hoặc bên xử lý không đặt trụ sở tại EU về nguyên tắc phải chỉ định một đại diện tại EU bằng văn bản.
Một số trường hợp được miễn nghĩa vụ này, chẳng hạn khi hoạt động xử lý không thường xuyên, không xử lý quy mô lớn các nhóm dữ liệu đặc biệt hoặc dữ liệu liên quan đến án tích, tội phạm và ít có khả năng gây rủi ro cho quyền, tự do của cá nhân.
Ngược lại, doanh nghiệp chỉ kinh doanh tại Việt Nam không cần phải tuân thủ GDPR chỉ vì có người dùng từ EU tình cờ truy cập vào website.
Mọi hoạt động xử lý dữ liệu cá nhân phải dựa trên ít nhất một trong sáu căn cứ pháp lý tại Điều 6:
Một sai lầm phổ biến là cho rằng sự đồng ý có thể được dùng làm căn cứ cho mọi hoạt động xử lý dữ liệu. Thực tế, sự đồng ý chỉ là một trong sáu căn cứ pháp lý mà GDPR cho phép.
Khi sử dụng căn cứ này, doanh nghiệp phải cho người dùng biết rõ họ đang đồng ý với mục đích xử lý nào và để họ tự quyết định. Người dùng cũng phải có quyền rút lại sự đồng ý.
Doanh nghiệp không nên gộp nhiều mục đích xử lý vào một ô đồng ý hoặc tích sẵn ô này cho người dùng. Nếu một hoạt động xử lý không cần thiết để cung cấp dịch vụ, doanh nghiệp cũng không nên bắt buộc người dùng phải đồng ý mới được sử dụng dịch vụ.
Chương III GDPR quy định tám nhóm quyền của chủ thể dữ liệu mà doanh nghiệp cần bảo đảm trong quá trình xử lý dữ liệu:
| Quyền | Điều | Nội dung |
| Được thông báo | 13, 14 | Biết dữ liệu của mình bị thu thập, xử lý ra sao |
| Truy cập | 15 | Yêu cầu bản sao dữ liệu doanh nghiệp đang giữ |
| Chỉnh sửa | 16 | Sửa dữ liệu sai, bổ sung dữ liệu thiếu |
| Xoá dữ liệu | 17 | Còn gọi là “quyền được lãng quên” |
| Hạn chế xử lý | 18 | Tạm dừng xử lý trong một số trường hợp |
| Di chuyển dữ liệu | 20 | Nhận dữ liệu ở định dạng máy đọc được, chuyển sang bên khác |
| Phản đối | 21 | Phản đối việc xử lý, gồm cả tiếp thị trực tiếp |
| Quyết định tự động | 22 | Có quyền không phải chịu quyết định chỉ dựa trên xử lý tự động trong các trường hợp Điều 22 quy định |
Nguồn: đối chiếu tên điều khoản trên gdpr-info.eu và bản tóm tắt của Cloudflare.
Về mặt vận hành, quyền truy cập và quyền xoá có thể tạo ra áp lực đáng kể. Khi dữ liệu khách hàng nằm rải rác trên máy nhân viên, ổ USB và bảng tính chia sẻ, doanh nghiệp sẽ gặp nhiều khó khăn khi xử lý yêu cầu xoá dữ liệu trong thời hạn quy định.

Điều 83 chia mức phạt hành chính thành hai bậc theo nhóm hành vi vi phạm. Mỗi bậc có mức trần tính theo số tiền tuyệt đối hoặc tỷ lệ doanh thu toàn cầu, áp dụng mức cao hơn.
| Bậc | Mức trần | Áp dụng cho vi phạm |
| Bậc 1 (khoản 4) | 10 triệu EUR hoặc 2% doanh thu toàn cầu năm tài chính trước liền kề, lấy mức cao hơn | Nghĩa vụ của bên kiểm soát và bên xử lý (Điều 8, 11, 25 đến 39, 42, 43); nghĩa vụ của tổ chức chứng nhận, tổ chức giám sát |
| Bậc 2 (khoản 5) | 20 triệu EUR hoặc 4% doanh thu toàn cầu năm tài chính trước liền kề, lấy mức cao hơn | Nguyên tắc xử lý và điều kiện đồng ý (Điều 5, 6, 7, 9); quyền của chủ thể dữ liệu (Điều 12 đến 22); chuyển dữ liệu ra nước thứ ba (Điều 44 đến 49); không chấp hành lệnh của cơ quan giám sát |
Nguồn: Điều 83 GDPR, đối chiếu với Cloudflare.
Bậc 1 áp dụng với nhiều vi phạm liên quan đến nghĩa vụ của bên kiểm soát và bên xử lý dữ liệu. Bậc 2 áp dụng với các vi phạm nghiêm trọng hơn, như nguyên tắc xử lý, quyền của chủ thể dữ liệu và quy định về chuyển dữ liệu ra nước thứ ba.
Các án phạt thực tế cho thấy mức chế tài GDPR có thể rất lớn. Cơ quan Bảo vệ Dữ liệu Ireland từng phạt TikTok 345 triệu EUR trong vụ việc liên quan đến dữ liệu trẻ em. Meta cũng từng nhận mức phạt 1,2 tỷ EUR liên quan đến việc chuyển dữ liệu cá nhân từ EU sang Mỹ.
GDPR và pháp luật bảo vệ dữ liệu cá nhân của Việt Nam đều đặt ra yêu cầu đối với hoạt động xử lý dữ liệu cá nhân, nhưng khác nhau về phạm vi áp dụng, cơ quan thực thi và cách tính chế tài.
Luật Bảo vệ dữ liệu cá nhân số 91/2025/QH15 có hiệu lực từ ngày 01/01/2026. Cùng thời điểm, Nghị định 356/2025/NĐ-CP quy định chi tiết thi hành Luật cũng có hiệu lực. Nghị định này thay thế Nghị định 13/2023/NĐ-CP, nên tài liệu nội bộ nào còn viện dẫn Nghị định 13/2023 như quy định hiện hành đều phải cập nhật.
| Tiêu chí | GDPR (EU) | Luật 91/2025/QH15 và Nghị định 356/2025/NĐ-CP |
| Hiệu lực | 25/05/2018 | 01/01/2026 |
| Phạm vi ngoài lãnh thổ | Tổ chức ngoài EU cung cấp hàng hoá, dịch vụ cho hoặc theo dõi hành vi của người trong EU (Điều 3) | Tổ chức, cá nhân nước ngoài tham gia hoặc liên quan đến xử lý dữ liệu cá nhân của công dân Việt Nam |
| Cơ quan thực thi | Cơ quan bảo vệ dữ liệu từng quốc gia thành viên, phối hợp qua EDPB | Cơ quan chuyên trách bảo vệ dữ liệu cá nhân thuộc Bộ Công an |
| Thông báo vi phạm | 72 giờ cho cơ quan giám sát (Điều 33) | Chậm nhất 72 giờ kể từ khi phát hiện đối với vi phạm thuộc trường hợp phải thông báo theo Điều 23 Luật 91/2025/QH15. |
| Chế tài tài chính | Bậc 1 tối đa 10 triệu EUR hoặc 2% doanh thu toàn cầu; bậc 2 tối đa 20 triệu EUR hoặc 4% doanh thu toàn cầu | Mua bán dữ liệu cá nhân tối đa 10 lần khoản thu từ vi phạm; chuyển dữ liệu xuyên biên giới trái quy định tối đa 5% doanh thu năm trước liền kề; vi phạm khác tối đa 3 tỷ đồng |
| Chuyển dữ liệu ra nước ngoài | Cần quyết định công nhận mức bảo vệ tương xứng (Điều 45) hoặc biện pháp bảo đảm phù hợp (Điều 46) | Cần hồ sơ đánh giá tác động chuyển dữ liệu xuyên biên giới |
Nguồn: gdpr-info.eu, Bộ Công an và phân tích của Công ty Luật CNC.
Một điểm quan trọng cần lưu ý là Việt Nam hiện chưa nằm trong danh sách các quốc gia được Ủy ban châu Âu công nhận có mức độ bảo vệ dữ liệu tương đương (European Commission). Khi đối tác EU chuyển dữ liệu cá nhân sang nhà cung cấp Việt Nam, hai bên cần áp dụng biện pháp bảo đảm phù hợp theo Điều 46. Một trong những cơ chế phổ biến là sử dụng các điều khoản bảo vệ dữ liệu mẫu do Ủy ban châu Âu ban hành.
Doanh nghiệp muốn nắm đầy đủ nghĩa vụ tuân thủ dữ liệu tại Việt Nam có thể tham khảo hướng dẫn tuân thủ Luật Dữ liệu 2025 cho doanh nghiệp.

Điều 32 không quy định doanh nghiệp phải sử dụng công nghệ cụ thể mà yêu cầu áp dụng các biện pháp kỹ thuật và tổ chức phù hợp với mức độ rủi ro.
Các biện pháp được nêu gồm:
Để đáp ứng nghĩa vụ thông báo trong 72 giờ tại Điều 33, doanh nghiệp cần phát hiện sự cố kịp thời và xác định dữ liệu bị ảnh hưởng. Nếu thiếu nhật ký truy cập và khả năng theo dõi luồng dữ liệu, doanh nghiệp sẽ gặp khó khăn khi xác định phạm vi sự cố và thu thập thông tin cần thiết để thực hiện nghĩa vụ thông báo.
CyStack Endpoint hỗ trợ doanh nghiệp triển khai một số biện pháp kỹ thuật liên quan đến Điều 32 và Điều 33. Các tính năng gồm mã hóa ổ đĩa, kiểm soát truy cập theo ngữ cảnh và chống thất thoát dữ liệu (DLP) qua USB, kênh mạng và ảnh chụp màn hình. Nhật ký hoạt động tệp tin và truy cập web cũng hỗ trợ quá trình xác định và điều tra sự cố.
Tuy nhiên, chỉ áp dụng các biện pháp kỹ thuật này chưa đủ để doanh nghiệp đáp ứng đầy đủ GDPR. Doanh nghiệp còn phải bảo đảm căn cứ pháp lý cho hoạt động xử lý dữ liệu, duy trì hồ sơ cần thiết, thực hiện quyền của chủ thể dữ liệu và đáp ứng các nghĩa vụ khác theo từng trường hợp.
Từ ngày 25/05/2018, theo Điều 99 của Quy định (EU) 2016/679.
Có, nếu cung cấp hàng hoá, dịch vụ cho người đang ở EU hoặc theo dõi hành vi của họ trong lãnh thổ EU, theo Điều 3 khoản 2.
Điều 83 quy định hai bậc xử phạt. Bậc 1 có mức tối đa 10 triệu EUR hoặc 2% doanh thu toàn cầu năm trước; bậc 2 tối đa 20 triệu EUR hoặc 4% doanh thu toàn cầu năm trước. Mỗi bậc áp dụng mức cao hơn giữa hai cách tính.
Không. Luật 91/2025/QH15 và Nghị định 356/2025/NĐ-CP hiệu lực từ 01/01/2026 đặt yêu cầu riêng về hồ sơ, chuyển dữ liệu xuyên biên giới và chế tài. Doanh nghiệp phục vụ cả hai thị trường phải đáp ứng song song hai khung pháp lý.
GDPR yêu cầu thông báo cho cơ quan giám sát trong 72 giờ kể từ khi biết về sự cố. Nếu thông báo sau thời hạn này, doanh nghiệp phải nêu lý do chậm trễ (Điều 33). Pháp luật Việt Nam cũng đặt mốc 72 giờ kể từ thời điểm phát hiện, theo Điều 23 Luật Bảo vệ dữ liệu cá nhân 2025 và Điều 28 Nghị định 356/2025/NĐ-CP.
GDPR (General Data Protection Regulation) là Quy định (EU) 2016/679 của Liên minh châu Âu về bảo vệ dữ liệu cá nhân, áp dụng từ ngày 25/05/2018.
GDPR có thể áp dụng với doanh nghiệp Việt Nam dù không có văn phòng tại EU. Trường hợp này xảy ra khi doanh nghiệp cung cấp hàng hóa, dịch vụ cho người đang ở EU hoặc theo dõi hành vi của họ tại EU.
Điều 83 quy định hai bậc xử phạt. Mức tối đa tương ứng là 10 triệu EUR hoặc 2% doanh thu toàn cầu và 20 triệu EUR hoặc 4% doanh thu toàn cầu, áp dụng mức cao hơn.
Nếu doanh nghiệp đang rà soát các biện pháp kỹ thuật để bảo vệ dữ liệu cá nhân trên thiết bị đầu cuối, có thể tìm hiểu CyStack Endpoint để tham khảo các giải pháp mã hóa, kiểm soát truy cập, chống thất thoát dữ liệu và ghi nhận nhật ký phục vụ quản lý sự cố.