Những nghĩa vụ của bên xử lý dữ liệu
- Chỉ tiếp nhận dữ liệu khi đã có thỏa thuận hoặc hợp đồng xử lý
- Xử lý dữ liệu đúng phạm vi đã được giao
- Áp dụng biện pháp bảo vệ và ngăn chặn thu thập dữ liệu trái phép
- Lập và duy trì hồ sơ đánh giá tác động xử lý dữ liệu cá nhân
- Thông báo kịp thời khi phát hiện vi phạm và phối hợp xử lý
- Chịu trách nhiệm về thiệt hại và các nghĩa vụ pháp lý liên quan
Khoản 2 Điều 37 Luật này quy định các trách nhiệm cốt lõi của bên xử lý dữ liệu cá nhân: chỉ tiếp nhận dữ liệu sau khi có thỏa thuận hoặc hợp đồng xử lý; xử lý đúng thỏa thuận hoặc hợp đồng; thực hiện đầy đủ biện pháp bảo vệ dữ liệu; chịu trách nhiệm về thiệt hại do quá trình xử lý gây ra; ngăn chặn việc thu thập dữ liệu trái phép từ hệ thống, trang thiết bị và dịch vụ của mình; phối hợp với Bộ Công an và cơ quan nhà nước có thẩm quyền; đồng thời thực hiện các trách nhiệm khác theo pháp luật có liên quan.
Chỉ tiếp nhận dữ liệu khi đã có thỏa thuận hoặc hợp đồng xử lý
Điều kiện đầu tiên đối với bên xử lý dữ liệu là không được tự ý tiếp nhận dữ liệu cá nhân. Việc tiếp nhận chỉ được thực hiện sau khi đã có thỏa thuận hoặc hợp đồng về xử lý dữ liệu cá nhân với bên kiểm soát dữ liệu hoặc bên kiểm soát và xử lý dữ liệu.
Yêu cầu này xác lập cơ sở của quan hệ xử lý: bên kiểm soát quyết định mục đích và phương tiện xử lý, còn bên xử lý thực hiện nhiệm vụ theo phạm vi đã được giao. Một doanh nghiệp cung cấp dịch vụ lưu trữ, phần mềm, phân tích dữ liệu hoặc dịch vụ thuê ngoài vì vậy không thể mặc nhiên sử dụng dữ liệu nhận được cho một mục đích độc lập khác chỉ vì đang nắm giữ hoặc có khả năng truy cập dữ liệu.
Trong thực tế, hợp đồng xử lý cần đủ rõ để xác định dữ liệu nào được tiếp nhận, hoạt động xử lý được phép thực hiện, mục đích phục vụ, phạm vi truy cập, các bên liên quan và trách nhiệm bảo vệ dữ liệu. Đây không chỉ là vấn đề quản trị hợp đồng mà còn là căn cứ để kiểm tra liệu hoạt động thực tế của bên xử lý có vượt khỏi nhiệm vụ được giao hay không.

Xử lý dữ liệu đúng phạm vi đã được giao
Sau khi tiếp nhận dữ liệu hợp pháp, bên xử lý phải thực hiện đúng thỏa thuận hoặc hợp đồng đã ký với bên kiểm soát dữ liệu hoặc bên kiểm soát và xử lý dữ liệu. Đây là một trong các trách nhiệm được quy định trực tiếp tại khoản 2 Điều 37 Luật Bảo vệ dữ liệu cá nhân.
Nghĩa vụ này chi phối toàn bộ vòng đời xử lý. Việc thu thập, phân tích, tổng hợp, mã hóa, giải mã, chỉnh sửa, xóa, hủy, khử nhận dạng, cung cấp, công khai hoặc chuyển giao đều là những hoạt động có thể thuộc phạm vi “xử lý dữ liệu cá nhân”.
Do đó, nếu hợp đồng chỉ cho phép lưu trữ và vận hành dữ liệu để cung cấp một dịch vụ nhất định, bên xử lý không nên tự chuyển dữ liệu sang mục đích quảng cáo, xây dựng hồ sơ khách hàng hoặc cung cấp cho một chủ thể khác khi hoạt động đó không nằm trong phạm vi được phép. Việc tuân thủ hợp đồng phải được kiểm soát cả ở cấp con người, tài khoản truy cập, quy trình nghiệp vụ và hệ thống kỹ thuật chứ không chỉ thể hiện trên văn bản.
Áp dụng biện pháp bảo vệ và ngăn chặn thu thập dữ liệu trái phép
Bên xử lý có nghĩa vụ thực hiện đầy đủ các biện pháp bảo vệ dữ liệu cá nhân theo Luật Bảo vệ dữ liệu cá nhân và pháp luật có liên quan. Đồng thời, bên xử lý phải ngăn chặn hoạt động thu thập dữ liệu cá nhân trái phép từ hệ thống, trang thiết bị hoặc dịch vụ thuộc phạm vi của mình.
Hai nghĩa vụ này có quan hệ trực tiếp với nhau. Bảo vệ dữ liệu không chỉ là phản ứng sau khi xảy ra rò rỉ mà phải được triển khai trong suốt quá trình xử lý nhằm giảm khả năng truy cập, sao chép, khai thác hoặc thu thập dữ liệu ngoài thẩm quyền.
Đối với dữ liệu cá nhân nhạy cảm, Nghị định 356/2025/NĐ-CP còn yêu cầu cơ quan, tổ chức trong quá trình xử lý phải thiết lập quy định phân quyền giới hạn truy cập, quy trình xử lý và các biện pháp bảo mật.
Về mặt thực hiện, bên xử lý cần bảo đảm quyền truy cập tương ứng với nhiệm vụ, kiểm soát tài khoản và hệ thống có thể tiếp cận dữ liệu, xác định cách dữ liệu được lưu trữ hoặc truyền đưa và duy trì các biện pháp quản lý, kỹ thuật phù hợp với loại dữ liệu cũng như rủi ro của hoạt động xử lý.
Lập và duy trì hồ sơ đánh giá tác động xử lý dữ liệu cá nhân
Ngoài các trách nhiệm chung tại Điều 37 của Luật, Nghị định 356/2025/NĐ-CP đặt ra nghĩa vụ cụ thể về đánh giá tác động. Bên xử lý dữ liệu cá nhân phải lập và lưu giữ hồ sơ đánh giá tác động xử lý dữ liệu cá nhân của mình kể từ thời điểm bắt đầu xử lý.
Hồ sơ không đơn thuần là thủ tục ghi nhận hoạt động đã diễn ra. Mục đích của đánh giá tác động là nhận diện rủi ro phát sinh từ hoạt động xử lý và xác định biện pháp giảm thiểu, qua đó tạo căn cứ chứng minh cách dữ liệu được quản lý và bảo vệ.
Theo Điều 19 Nghị định 356/2025/NĐ-CP, hồ sơ phải luôn có sẵn để phục vụ hoạt động kiểm tra, đánh giá của cơ quan chuyên trách bảo vệ dữ liệu cá nhân. Một bản chính phải được nộp cho cơ quan chuyên trách theo phương thức được quy định trong thời hạn 60 ngày kể từ ngày tiến hành xử lý dữ liệu cá nhân.
Hồ sơ còn gắn trực tiếp với quan hệ giữa các bên vì thành phần hồ sơ bao gồm bản sao hợp đồng hoặc thỏa thuận xử lý dữ liệu thể hiện sự ràng buộc và trách nhiệm giữa các tổ chức, cá nhân tham gia hoạt động xử lý, cùng các chính sách, quy trình và tài liệu bảo vệ dữ liệu có liên quan.
Thông báo kịp thời khi phát hiện vi phạm và phối hợp xử lý
Khi bên xử lý dữ liệu cá nhân phát hiện hành vi vi phạm quy định về bảo vệ dữ liệu, Luật yêu cầu bên xử lý phải thông báo kịp thời cho bên kiểm soát dữ liệu cá nhân hoặc bên kiểm soát và xử lý dữ liệu cá nhân.
Điểm cần phân biệt là nghĩa vụ này không hoàn toàn giống nghĩa vụ thông báo trực tiếp cho cơ quan chuyên trách của bên kiểm soát. Trong các trường hợp thuộc khoản 1 Điều 23, bên kiểm soát, bên kiểm soát và xử lý hoặc bên thứ ba có nghĩa vụ thông báo cho cơ quan chuyên trách chậm nhất 72 giờ kể từ khi phát hiện vi phạm; còn khi bên xử lý phát hiện vi phạm, luật quy định bên này phải thông báo kịp thời cho bên kiểm soát hoặc bên kiểm soát và xử lý.
Vì vậy, cơ chế ứng phó sự cố giữa các bên cần được thiết kế sao cho bên xử lý có thể phát hiện, ghi nhận và chuyển thông tin đủ sớm để bên có nghĩa vụ thông báo tiếp theo còn khả năng đáp ứng thời hạn pháp luật.
Bên xử lý đồng thời phải phối hợp với Bộ Công an và cơ quan nhà nước có thẩm quyền trong việc bảo vệ dữ liệu cá nhân, cung cấp thông tin phục vụ điều tra và xử lý hành vi vi phạm pháp luật về bảo vệ dữ liệu cá nhân.
Chịu trách nhiệm về thiệt hại và các nghĩa vụ pháp lý liên quan
Khoản 2 Điều 37 quy định bên xử lý dữ liệu cá nhân phải chịu trách nhiệm trước bên kiểm soát dữ liệu cá nhân hoặc bên kiểm soát và xử lý dữ liệu cá nhân về thiệt hại do quá trình xử lý dữ liệu cá nhân gây ra.
Trách nhiệm này cho thấy việc thực hiện theo chỉ dẫn của bên kiểm soát không loại bỏ trách nhiệm riêng của bên xử lý. Khi thiệt hại xuất phát từ cách bên xử lý vận hành hệ thống, bảo mật dữ liệu, kiểm soát truy cập hoặc thực hiện hoạt động xử lý không đúng phạm vi được giao, trách nhiệm có thể phát sinh tương ứng với hành vi và hậu quả xảy ra.
Bên cạnh các nghĩa vụ được liệt kê trực tiếp tại Điều 37, bên xử lý còn phải thực hiện các trách nhiệm khác theo Luật Bảo vệ dữ liệu cá nhân và pháp luật có liên quan. Phạm vi nghĩa vụ thực tế vì thế còn phụ thuộc vào loại dữ liệu, hoạt động xử lý, lĩnh vực kinh doanh, việc xử lý dữ liệu nhạy cảm, chuyển dữ liệu xuyên biên giới hoặc việc cung cấp dịch vụ xử lý dữ liệu cá nhân.
Tóm lại, nghĩa vụ của bên xử lý dữ liệu không chỉ là bảo mật dữ liệu được giao. Bên xử lý phải có cơ sở hợp đồng trước khi tiếp nhận dữ liệu, chỉ xử lý đúng phạm vi được giao, triển khai biện pháp bảo vệ và ngăn thu thập trái phép, thực hiện nghĩa vụ đánh giá tác động, thông báo kịp thời khi phát hiện vi phạm, phối hợp với cơ quan có thẩm quyền và chịu trách nhiệm đối với thiệt hại phát sinh từ quá trình xử lý. Việc xác định chính xác vai trò của tổ chức trong từng hoạt động xử lý là tiền đề để áp dụng đúng các nghĩa vụ này theo Luật Bảo vệ dữ liệu cá nhân và Nghị định 356/2025/NĐ-CP hiện hành.
