Hiểu luật để sống tốt đẹp hơn

Những điều kiện thu thập dữ liệu cần đáp ứng

Để thu thập dữ liệu cá nhân hợp pháp, tổ chức cần kiểm tra căn cứ xử lý, mục đích, phạm vi dữ liệu, sự đồng ý, điều kiện đối với dữ liệu nhạy cảm, biện pháp bảo vệ và thời hạn lưu trữ theo pháp luật hiện hành
Trong pháp luật Việt Nam hiện hành, thu thập dữ liệu cá nhân không chỉ là việc lấy thông tin từ khách hàng, người lao động hoặc người dùng. Tổ chức phải xác định rõ dữ liệu nào được thu thập, thu thập để làm gì, căn cứ pháp lý nào cho phép thực hiện và cách bảo vệ dữ liệu sau khi thu thập. Luật Bảo vệ dữ liệu cá nhân số 91/2025/QH15 có hiệu lực từ ngày 01/01/2026; Nghị định 356/2025/NĐ-CP quy định chi tiết và biện pháp thi hành Luật cũng có hiệu lực từ cùng thời điểm.
Những điều kiện thu thập dữ liệu cần đáp ứng

Về nguyên tắc, dữ liệu cá nhân phải được sự đồng ý của chủ thể dữ liệu trước khi thu thập, trừ trường hợp pháp luật có quy định khác. Vì vậy, để kiểm tra tính hợp pháp của một hoạt động thu thập dữ liệu, tổ chức nên xem xét đồng thời các điều kiện dưới đây.

Thu thập dữ liệu phải có mục đích và phạm vi rõ ràng

Điều kiện đầu tiên là tổ chức phải xác định dữ liệu được thu thập để phục vụ mục đích nào. Mục đích này phải gắn với hoạt động xử lý thực tế, thay vì thu thập dữ liệu một cách chung chung rồi mới quyết định sử dụng sau.

Phạm vi dữ liệu cũng cần được giới hạn theo mục đích. Chẳng hạn, nếu chỉ cần thông tin liên hệ để thực hiện một giao dịch, việc yêu cầu thêm những thông tin cá nhân không cần thiết có thể tạo ra rủi ro về tính phù hợp của hoạt động thu thập.

Đối với một số hoạt động cụ thể, pháp luật còn quy định trực tiếp về phạm vi thông tin được phép yêu cầu. Ví dụ, trong tuyển dụng, tổ chức chỉ được yêu cầu thông tin phục vụ mục đích tuyển dụng phù hợp với pháp luật; thông tin được cung cấp phải được sử dụng đúng mục đích tuyển dụng hoặc mục đích khác theo thỏa thuận phù hợp.

Do đó, trước khi thu thập, tổ chức nên trả lời được ba câu hỏi:

·         Dữ liệu nào thực sự cần thiết?

·         Mục đích thu thập và xử lý là gì?

·         Có loại dữ liệu nào có thể loại bỏ mà vẫn đạt được mục đích hay không?

Điều kiện thu thập dữ liệu hợp pháp mà tổ chức cần kiểm tra

Phải có căn cứ pháp lý để thu thập dữ liệu

Theo Điều 11 Luật Bảo vệ dữ liệu cá nhân, dữ liệu cá nhân phải được sự đồng ý của chủ thể dữ liệu trước khi thu thập, trừ trường hợp pháp luật có quy định khác. Đây là căn cứ quan trọng nhất mà tổ chức cần kiểm tra trước khi triển khai biểu mẫu, website, ứng dụng hoặc quy trình thu thập dữ liệu.

Tuy nhiên, không phải mọi trường hợp đều bắt buộc phải dựa trên sự đồng ý. Điều 19 của Luật quy định các trường hợp xử lý dữ liệu cá nhân không cần sự đồng ý, trong đó có những tình huống cấp bách nhằm bảo vệ tính mạng, sức khỏe, danh dự, nhân phẩm, quyền và lợi ích hợp pháp của chủ thể dữ liệu hoặc người khác, cùng các trường hợp luật định khác.

Vì vậy, tổ chức không nên áp dụng máy móc nguyên tắc “có dữ liệu là phải xin đồng ý” hoặc ngược lại “dữ liệu cần cho hoạt động kinh doanh thì mặc nhiên được thu thập”. Cần xác định căn cứ pháp lý cụ thể của từng hoạt động.

Sự đồng ý phải tự nguyện, rõ ràng và có thể kiểm chứng

Khi hoạt động thu thập dựa trên sự đồng ý, bản thân sự đồng ý cũng phải đáp ứng các điều kiện pháp luật đặt ra.

Sự đồng ý chỉ có hiệu lực khi chủ thể dữ liệu tự nguyện và biết rõ:

·         Loại dữ liệu cá nhân được xử lý

·         Mục đích xử lý dữ liệu

·         Bên kiểm soát dữ liệu hoặc bên kiểm soát và xử lý dữ liệu

·         Quyền và nghĩa vụ của chủ thể dữ liệu

Sự đồng ý phải được thể hiện rõ ràng, cụ thể và có thể in, sao chép hoặc kiểm chứng, kể cả dưới dạng điện tử. Đồng thời, sự đồng ý phải được thể hiện theo từng mục đích; không được buộc chủ thể dữ liệu phải đồng ý với những mục đích khác ngoài nội dung thỏa thuận. Im lặng hoặc không phản hồi cũng không được xem là đồng ý.

Nghị định 356/2025/NĐ-CP còn yêu cầu phương thức xin đồng ý phải có khả năng kiểm chứng chủ thể đã đồng ý, thời điểm đồng ý và nội dung được đồng ý. Tổ chức phải lưu trữ sự đồng ý và có trách nhiệm chứng minh khi phát sinh tranh chấp.

Điều này có nghĩa là một ô “Tôi đồng ý” được thiết kế mặc định hoặc một cơ chế không thể xác định người dùng đã đồng ý với mục đích nào sẽ không phải là cách kiểm soát phù hợp.

Dữ liệu thu thập phải được bảo vệ trong suốt quá trình xử lý

Điều kiện hợp pháp không dừng lại ở thời điểm tổ chức lấy được dữ liệu. Dữ liệu sau khi thu thập vẫn phải được bảo vệ trong quá trình lưu trữ, truy cập, sử dụng, chia sẻ và xử lý.

Nghị định 356/2025/NĐ-CP yêu cầu các biện pháp bảo vệ dữ liệu cá nhân được áp dụng ngay từ khi bắt đầu và trong suốt quá trình xử lý. Đối với xử lý dữ liệu lớn, pháp luật còn yêu cầu kiểm soát truy cập, bảo đảm an ninh mạng, chống thất thoát và áp dụng các biện pháp như xác thực mạnh, phân quyền, mã hóa hoặc ẩn danh phù hợp với trường hợp xử lý.

Tổ chức cũng cần kiểm soát thời gian lưu trữ. Khi mục đích xử lý đã hoàn thành hoặc hết thời hạn lưu trữ theo quy định, dữ liệu có thể phải được xóa, hủy hoặc xử lý theo cơ chế phù hợp. Luật 91/2025/QH15 quy định việc xóa, hủy có thể phát sinh khi hoàn thành mục đích xử lý, hết thời hạn lưu trữ, theo yêu cầu của chủ thể dữ liệu hoặc trong các trường hợp luật định khác.

Vì vậy, quy trình thu thập nên được thiết kế cùng với quy trình lưu trữ, phân quyền truy cập, bảo mật và xóa dữ liệu, thay vì chỉ tập trung vào biểu mẫu lấy thông tin.

Dữ liệu cá nhân nhạy cảm cần mức kiểm soát cao hơn

Không phải mọi dữ liệu cá nhân đều có mức độ rủi ro giống nhau. Nghị định 356/2025/NĐ-CP liệt kê nhiều nhóm dữ liệu cá nhân nhạy cảm, như dữ liệu về sức khỏe, sinh trắc học, vị trí cá nhân, thông tin tài chính, dữ liệu về đời sống tình dục và một số dữ liệu về tài khoản, giao dịch hoặc hành vi trên không gian mạng.

Khi xử lý dữ liệu nhạy cảm, cơ quan, tổ chức phải thiết lập quy định phân quyền giới hạn truy cập, quy trình xử lý và biện pháp bảo mật. Nghị định cũng quy định trường hợp xin sự đồng ý để xử lý dữ liệu nhạy cảm thì chủ thể dữ liệu phải được thông báo rằng loại dữ liệu được xử lý là dữ liệu cá nhân nhạy cảm.

Do đó, nếu quy trình thu thập có chứa dữ liệu nhạy cảm, tổ chức không nên áp dụng nguyên xi cơ chế đang dùng cho dữ liệu cá nhân thông thường mà cần đánh giá lại quyền truy cập, nhân sự, quy trình và biện pháp bảo mật.

Phải kiểm soát việc chia sẻ và sử dụng dữ liệu sau khi thu thập

Một hoạt động thu thập có thể bắt đầu hợp pháp nhưng vẫn phát sinh vi phạm nếu dữ liệu sau đó được chuyển giao hoặc sử dụng ngoài phạm vi cho phép.

Luật 91/2025/QH15 quy định các trường hợp chuyển giao dữ liệu cá nhân, bao gồm chuyển giao khi có sự đồng ý, chia sẻ nội bộ phù hợp với mục đích đã xác lập, chuyển cho bên xử lý hoặc bên thứ ba theo quy định, chuyển theo yêu cầu của cơ quan nhà nước có thẩm quyền và một số trường hợp luật định khác.

Nghị định 356/2025/NĐ-CP yêu cầu trong một số trường hợp chuyển giao phải xác lập thỏa thuận với bên nhận, trong đó có mục đích chuyển giao, loại dữ liệu, thời hạn xử lý, cơ sở pháp lý và trách nhiệm bảo vệ dữ liệu. Dữ liệu chuyển giao cũng phải được giới hạn trong phạm vi mục đích tương ứng.

Vì vậy, tổ chức nên kiểm tra cả “đầu vào” và “đầu ra” của dữ liệu: dữ liệu được lấy từ đâu, căn cứ nào cho phép lấy, ai được truy cập, dữ liệu được chuyển cho ai và mục đích sử dụng sau đó có còn phù hợp hay không.

Checklist kiểm tra điều kiện thu thập dữ liệu

Trước khi triển khai một hoạt động thu thập dữ liệu cá nhân, tổ chức có thể kiểm tra tối thiểu:

·         Xác định rõ loại dữ liệu cần thu thập

·         Xác định mục đích thu thập và xử lý

·         Xác định căn cứ pháp lý cho hoạt động thu thập

·         Kiểm tra có cần sự đồng ý trước khi thu thập hay thuộc trường hợp pháp luật cho phép không cần đồng ý

·         Nếu cần đồng ý, bảo đảm sự đồng ý tự nguyện, rõ ràng, cụ thể và có thể kiểm chứng

·         Thể hiện riêng từng mục đích cần sự đồng ý

·         Không coi im lặng hoặc không phản hồi là đồng ý

·         Giới hạn dữ liệu thu thập ở phạm vi cần thiết

·         Xác định thời hạn lưu trữ và cơ chế xóa, hủy phù hợp

·         Áp dụng biện pháp bảo mật và kiểm soát truy cập

·         Kiểm tra riêng các yêu cầu đối với dữ liệu cá nhân nhạy cảm

·         Kiểm soát việc chia sẻ, chuyển giao và sử dụng dữ liệu cho bên thứ ba

Nhìn tổng thể, điều kiện thu thập dữ liệu không chỉ nằm ở việc “đã có sự đồng ý hay chưa”. Một quy trình phù hợp pháp luật cần đồng thời có căn cứ xử lý hợp lệ, mục đích và phạm vi rõ ràng, dữ liệu được giới hạn ở mức cần thiết, cơ chế đồng ý hợp lệ khi được yêu cầu, biện pháp bảo vệ phù hợp và kiểm soát việc sử dụng dữ liệu sau thu thập. Đây cũng là cách tiếp cận phù hợp với khung pháp lý hiện hành từ ngày 01/01/2026.

27/09/2026 01:01:22
GỬI Ý KIẾN BÌNH LUẬN