Những căn cứ pháp lý xử lý dữ liệu
- Sự đồng ý của chủ thể dữ liệu là căn cứ thông thường để xử lý dữ liệu
- Khi nào dữ liệu cá nhân có thể được xử lý mà không cần sự đồng ý?
- Không cần sự đồng ý không có nghĩa là được tự do xử lý dữ liệu
- Căn cứ xử lý phải được xác định riêng cho từng mục đích sử dụng dữ liệu
- Thỏa thuận và quy định pháp luật liên quan cũng chi phối từng hoạt động xử lý
- Phân biệt căn cứ xử lý với nghĩa vụ tuân thủ khi xử lý dữ liệu
Vì vậy, trước mỗi hoạt động thu thập, sử dụng, lưu trữ, chia sẻ hoặc thực hiện thao tác khác đối với dữ liệu cá nhân, tổ chức cần trả lời hai câu hỏi: chủ thể dữ liệu đã đồng ý hợp lệ cho mục đích này hay chưa; nếu chưa có sự đồng ý thì hoạt động đó có thực sự thuộc một trường hợp pháp luật cho phép xử lý không cần sự đồng ý hay không.
Sự đồng ý của chủ thể dữ liệu là căn cứ thông thường để xử lý dữ liệu
Điều 9 Luật Bảo vệ dữ liệu cá nhân 2025 quy định sự đồng ý là việc chủ thể dữ liệu cá nhân cho phép xử lý dữ liệu cá nhân của mình, trừ trường hợp pháp luật có quy định khác. Sự đồng ý chỉ có hiệu lực khi chủ thể tự nguyện và biết rõ ít nhất loại dữ liệu được xử lý, mục đích xử lý, bên kiểm soát dữ liệu hoặc bên kiểm soát và xử lý dữ liệu cùng các quyền, nghĩa vụ của mình.
Do đó, việc một cá nhân đơn thuần cung cấp số điện thoại, địa chỉ email hoặc thông tin định danh không đồng nghĩa với việc tổ chức được sử dụng dữ liệu đó cho mọi mục đích. Phạm vi xử lý phải gắn với mục đích mà chủ thể đã được thông tin và đồng ý.
Sự đồng ý còn phải được thể hiện rõ ràng, cụ thể và có khả năng in, sao chép bằng văn bản, kể cả ở dạng điện tử hoặc định dạng có thể kiểm chứng. Đối với nhiều mục đích xử lý khác nhau, sự đồng ý phải thể hiện đối với từng mục đích; không được buộc chủ thể chấp nhận những mục đích khác ngoài nội dung thỏa thuận. Sự im lặng hoặc không phản hồi cũng không được coi là đồng ý.
Điều này có ý nghĩa thực tế đối với cách thiết kế biểu mẫu, ứng dụng và quy trình nội bộ: căn cứ xử lý không nên được xác định bằng một ô “đồng ý tất cả” chung chung nếu dữ liệu thực tế được sử dụng cho nhiều mục đích độc lập.

Khi nào dữ liệu cá nhân có thể được xử lý mà không cần sự đồng ý?
Sự đồng ý không phải căn cứ duy nhất. Khoản 1 Điều 19 Luật Bảo vệ dữ liệu cá nhân 2025 quy định năm nhóm trường hợp được xử lý dữ liệu cá nhân mà không cần sự đồng ý của chủ thể dữ liệu.
Bảo vệ quyền và lợi ích trong trường hợp cấp bách
Dữ liệu có thể được xử lý khi cần bảo vệ tính mạng, sức khỏe, danh dự, nhân phẩm, quyền hoặc lợi ích hợp pháp của chủ thể dữ liệu hoặc người khác trong trường hợp cấp bách.
Pháp luật cũng cho phép xử lý khi cần thiết để bảo vệ quyền hoặc lợi ích chính đáng của mình, của người khác, của Nhà nước hoặc của cơ quan, tổ chức trước hành vi xâm phạm những lợi ích đó.
Điểm quan trọng là bên kiểm soát dữ liệu, bên xử lý dữ liệu, bên kiểm soát và xử lý dữ liệu hoặc bên thứ ba phải chứng minh được trường hợp này. Vì vậy, không thể viện dẫn chung chung “lợi ích chính đáng” mà không xác định được lợi ích cần bảo vệ, tình huống thực tế và mức độ cần thiết của việc xử lý.
Giải quyết tình trạng khẩn cấp và bảo đảm an ninh, trật tự
Không cần sự đồng ý khi việc xử lý phục vụ giải quyết tình trạng khẩn cấp; xử lý nguy cơ đe dọa an ninh quốc gia chưa đến mức ban bố tình trạng khẩn cấp; phòng, chống bạo loạn, khủng bố, tội phạm và các hành vi vi phạm pháp luật.
Căn cứ này gắn với những hoàn cảnh và mục tiêu cụ thể do pháp luật xác định. Một hoạt động xử lý dữ liệu thông thường của doanh nghiệp không thể tự động chuyển thành trường hợp ngoại lệ chỉ vì doanh nghiệp cho rằng hoạt động đó giúp tăng cường an ninh hoặc phòng ngừa rủi ro.
Phục vụ hoạt động của cơ quan nhà nước và quản lý nhà nước
Dữ liệu cá nhân có thể được xử lý không cần sự đồng ý khi phục vụ hoạt động của cơ quan nhà nước hoặc hoạt động quản lý nhà nước theo quy định của pháp luật.
Yếu tố “theo quy định của pháp luật” có ý nghĩa quyết định. Việc xử lý phải nằm trong chức năng, nhiệm vụ hoặc thẩm quyền pháp lý tương ứng, chứ không phải mọi hoạt động có sự tham gia của một cơ quan nhà nước đều mặc nhiên cho phép xử lý dữ liệu không giới hạn.
Thực hiện thỏa thuận của chủ thể dữ liệu với bên liên quan
Luật cho phép xử lý không cần sự đồng ý riêng khi cần thực hiện thỏa thuận của chủ thể dữ liệu cá nhân với cơ quan, tổ chức hoặc cá nhân có liên quan theo quy định của pháp luật.
Cần phân biệt căn cứ này với việc lấy một chấp thuận chung trong hợp đồng. Hoạt động xử lý phải thực sự phục vụ việc thực hiện thỏa thuận và phù hợp với pháp luật. Nếu dữ liệu được sử dụng cho một mục đích độc lập, không cần thiết cho thỏa thuận đã giao kết, tổ chức phải xem xét lại căn cứ của mục đích xử lý đó.
Các trường hợp khác do pháp luật quy định
Điều 19 còn dành phạm vi cho những trường hợp khác mà pháp luật quy định được xử lý dữ liệu cá nhân không cần sự đồng ý.
Căn cứ này không phải một ngoại lệ mở để tổ chức tự quyết định. Muốn áp dụng, phải chỉ ra được quy định pháp luật cụ thể cho phép hoạt động xử lý tương ứng.
Không cần sự đồng ý không có nghĩa là được tự do xử lý dữ liệu
Việc thuộc một trường hợp tại Điều 19 chỉ giải quyết vấn đề có phải lấy sự đồng ý hay không. Nó không loại bỏ các trách nhiệm bảo vệ dữ liệu còn lại.
Khoản 2 Điều 19 yêu cầu cơ quan, tổ chức và cá nhân liên quan thiết lập cơ chế giám sát đối với hoạt động xử lý không cần sự đồng ý. Cơ chế này bao gồm xây dựng quy trình xử lý và xác định trách nhiệm; triển khai biện pháp bảo vệ phù hợp và thường xuyên đánh giá rủi ro; kiểm tra định kỳ việc tuân thủ; đồng thời có cơ chế tiếp nhận, xử lý phản ánh và kiến nghị.
Điều đó tạo ra một ranh giới quan trọng: miễn yêu cầu đồng ý không đồng nghĩa với miễn nghĩa vụ tuân thủ. Tổ chức vẫn phải chứng minh hoạt động xử lý nằm trong phạm vi pháp luật cho phép và phải kiểm soát cách dữ liệu được sử dụng.
Luật cũng nghiêm cấm xử lý dữ liệu cá nhân trái quy định của pháp luật. Vì thế, việc xác định được một căn cứ xử lý không thể hợp pháp hóa một mục đích, phương thức hoặc hành vi vốn bị pháp luật cấm.
Căn cứ xử lý phải được xác định riêng cho từng mục đích sử dụng dữ liệu
Một bộ dữ liệu có thể được sử dụng cho nhiều mục đích khác nhau và mỗi mục đích có thể cần một căn cứ khác nhau.
Ví dụ, thông tin của khách hàng có thể cần thiết để thực hiện một thỏa thuận đã giao kết, nhưng việc tiếp tục sử dụng chính thông tin đó cho một mục đích độc lập khác không đương nhiên được bao phủ bởi căn cứ ban đầu. Tương tự, việc có quyền lưu trữ một dữ liệu không mặc nhiên có nghĩa là có quyền chia sẻ, phân tích hoặc sử dụng dữ liệu đó cho một mục đích mới.
Cách xác định phù hợp là đi từ hoạt động xử lý cụ thể → mục đích cụ thể → căn cứ pháp lý tương ứng, thay vì đi từ việc “đang sở hữu dữ liệu” rồi suy ra quyền xử lý.
Có thể thực hiện theo trình tự:
1. Xác định loại dữ liệu cá nhân được xử lý
2. Xác định chính xác từng mục đích xử lý
3. Kiểm tra mục đích đó có dựa trên sự đồng ý hợp lệ hay không
4. Nếu không có sự đồng ý, xác định điều khoản pháp luật cụ thể cho phép xử lý không cần sự đồng ý
5. Giới hạn hoạt động xử lý trong đúng mục đích và phạm vi của căn cứ đã xác định
6. Lưu tài liệu, quy trình hoặc bằng chứng cần thiết để chứng minh căn cứ và việc tuân thủ
Cách tiếp cận này đặc biệt quan trọng đối với trường hợp tổ chức muốn sử dụng lại dữ liệu đã thu thập. Có dữ liệu hợp pháp từ trước không tự tạo ra căn cứ pháp lý cho mọi hoạt động xử lý về sau.
Thỏa thuận và quy định pháp luật liên quan cũng chi phối từng hoạt động xử lý
Ngoài cơ chế về sự đồng ý và các trường hợp không cần sự đồng ý, Luật Bảo vệ dữ liệu cá nhân còn yêu cầu các hoạt động tác động đến dữ liệu phải được đặt trong hệ thống pháp luật liên quan.
Điều 18 quy định việc lưu trữ, truy cập, truy xuất, kết nối, điều phối, xác nhận, xác thực dữ liệu cá nhân và các hoạt động khác tác động đến dữ liệu phải thực hiện theo Luật Bảo vệ dữ liệu cá nhân, pháp luật về dữ liệu, các quy định pháp luật khác có liên quan và thỏa thuận giữa các bên.
Do đó, “căn cứ pháp lý xử lý dữ liệu” không nên được hiểu đơn giản là tìm được một điều khoản cho phép rồi dừng lại. Một hoạt động cụ thể còn có thể chịu đồng thời các yêu cầu của pháp luật chuyên ngành, pháp luật về dữ liệu và nội dung thỏa thuận hợp pháp giữa các bên.
Phân biệt căn cứ xử lý với nghĩa vụ tuân thủ khi xử lý dữ liệu
Căn cứ pháp lý trả lời câu hỏi vì sao tổ chức được phép tiến hành hoạt động xử lý đó. Các nghĩa vụ bảo vệ dữ liệu lại trả lời câu hỏi hoạt động đó phải được thực hiện như thế nào.
Hai vấn đề liên quan nhưng không thay thế nhau.
Một doanh nghiệp có thể xác định đúng căn cứ xử lý nhưng vẫn vi phạm nếu sử dụng dữ liệu ngoài phạm vi cho phép, không thực hiện biện pháp bảo vệ cần thiết hoặc thực hiện một hành vi bị pháp luật cấm. Ngược lại, việc áp dụng hệ thống bảo mật tốt cũng không thể thay thế cho yêu cầu phải có cơ sở pháp lý phù hợp ngay từ đầu.
Vì vậy, kiểm tra tính hợp pháp của hoạt động xử lý cần được thực hiện ở cả hai lớp: có căn cứ để xử lý và cách thức xử lý đáp ứng các nghĩa vụ pháp luật áp dụng.
Theo Luật Bảo vệ dữ liệu cá nhân 2025, việc xác định căn cứ pháp lý xử lý dữ liệu cá nhân cần bắt đầu từ từng mục đích xử lý cụ thể. Sự đồng ý hợp lệ của chủ thể dữ liệu là căn cứ thông thường; khi không dựa trên sự đồng ý, tổ chức phải chứng minh hoạt động thuộc một trong những trường hợp được pháp luật cho phép xử lý không cần sự đồng ý.
Điểm cần tránh là coi việc đã thu thập hoặc đang nắm giữ dữ liệu như một quyền sử dụng dữ liệu không giới hạn. Mỗi mục đích mới phải được kiểm tra lại về căn cứ, phạm vi và các nghĩa vụ bảo vệ tương ứng. Cách xác định theo từng mục đích giúp tổ chức biết không chỉ có được xử lý dữ liệu hay không, mà còn được xử lý đến đâu và trong điều kiện nào.
