Bảo vệ dữ liệu cá nhân: Nền tảng xây dựng niềm tin số trong kỷ nguyên chuyển đổi số

15:16, 22/08/2026

Luật Bảo vệ dữ liệu cá nhân năm 2025 tạo thêm hành lang pháp lý quan trọng để bảo vệ quyền riêng tư, kiểm soát hoạt động xử lý dữ liệu và tăng cường trách nhiệm của các cơ quan, tổ chức, doanh nghiệp. Tuy nhiên, để luật thực sự đi vào cuộc sống, yêu cầu đặt ra không chỉ nằm ở tuân thủ pháp luật mà còn ở công nghệ, nhân lực và văn hóa bảo vệ dữ liệu.

Tại Hội nghị phổ biến, hướng dẫn Luật An ninh mạng và Luật Bảo vệ dữ liệu cá nhân, phiên chuyên đề về Luật Bảo vệ dữ liệu cá nhân đã tập trung làm rõ những quy định mới của Luật Bảo vệ dữ liệu cá nhân năm 2025 và các yêu cầu đặt ra đối với cơ quan, tổ chức, doanh nghiệp trong quá trình xử lý dữ liệu.

Thượng tá, ThS. Nguyễn Đình Đỗ Thi, Phó Trưởng phòng 1, Cục An ninh mạng và phòng, chống tội phạm sử dụng công nghệ cao, Bộ Công an, cho biết cùng với quá trình chuyển đổi số diễn ra mạnh mẽ, dữ liệu cá nhân đang trở thành một trong những mục tiêu quan trọng của tội phạm mạng.

Thượng tá, ThS. Nguyễn Đình Đỗ Thi, Phó Trưởng phòng 1, Cục An ninh mạng và phòng, chống tội phạm sử dụng công nghệ cao, Bộ Công an trình bày một nội dung trọng tâm trong Luật Bảo vệ dữ liệu cá nhân và Nghị định số 356/2025/NĐ-CP. Ảnh BTC

Dữ liệu cá nhân trở thành mục tiêu của tội phạm mạng

Theo Thượng tá Nguyễn Đình Đỗ Thi, tình trạng xâm phạm dữ liệu cá nhân tại Việt Nam diễn biến ngày càng phức tạp, với nhiều phương thức khác nhau như tấn công mạng, đánh cắp, mua bán trái phép dữ liệu, sử dụng dữ liệu để lừa đảo hoặc khai thác hình ảnh, thông tin riêng tư nhằm tống tiền.

Đáng chú ý, sự phát triển của trí tuệ nhân tạo (AI) đang tạo thêm những phương thức mới cho các hoạt động phạm tội. Các đối tượng có thể sử dụng công cụ AI, deepfake để giả mạo hình ảnh, giọng nói, danh tính, từ đó phục vụ các hoạt động lừa đảo, xuyên tạc hoặc xâm phạm quyền riêng tư.

Một trong những nguy cơ đáng lưu ý khác là tình trạng mua bán, khai thác trái phép dữ liệu cá nhân. Theo số liệu được đại diện Bộ Công an chia sẻ tại hội nghị, riêng năm 2023, lực lượng chức năng đã phát hiện hơn 30 vụ rao bán, chiếm đoạt trái phép dữ liệu cá nhân với khoảng 1,6 tỷ bản ghi.

Nhiều vụ việc có quy mô đặc biệt lớn. Trong đó, có vụ việc các đối tượng rao bán 2,2 triệu dữ liệu cá nhân; một đường dây khác bị phát hiện với số lượng lên tới 626 triệu bản ghi. Trong năm 2026, cơ quan chức năng tiếp tục xử lý các vụ án liên quan đến việc mua bán hàng chục triệu thông tin dữ liệu cá nhân.

Những con số này cho thấy dữ liệu cá nhân không còn là vấn đề riêng của từng người dùng mà đã trở thành một vấn đề liên quan trực tiếp đến an ninh mạng, an toàn xã hội và hoạt động của nền kinh tế số.

Dữ liệu bị lộ lọt còn có thể trở thành nguyên liệu đầu vào cho các kịch bản lừa đảo ngày càng tinh vi. Theo Thượng tá Nguyễn Đình Đỗ Thi, trước khi thực hiện hành vi lừa đảo, các đối tượng thường tìm cách thu thập thông tin về nạn nhân. Khi đã có dữ liệu, chúng có thể xây dựng các kịch bản được cá nhân hóa, giả danh cơ quan chức năng, ngân hàng, giáo viên, bác sĩ, nhân viên giao hàng... để tạo lòng tin và thao túng nạn nhân.

Trong giai đoạn 2020-2025, lực lượng chức năng thuộc Bộ Công an đã triệt phá khoảng 24.000 vụ lừa đảo chiếm đoạt tài sản trên không gian mạng, với số tiền bị các đối tượng chiếm đoạt được thống kê lên tới khoảng 40.000 tỷ đồng.

Bảo vệ dữ liệu không phải rào cản chuyển đổi số

Dữ liệu ngày càng giữ vai trò trung tâm trong quá trình chuyển đổi số. Theo TS. Nguyễn Thị Ánh Hồng, Trưởng Bộ môn Luật Hình sự, Khoa Luật Hình sự, Trường Đại học Luật TP. Hồ Chí Minh, dữ liệu trong kỷ nguyên số đồng thời là tài sản chiến lược, hạ tầng của chuyển đổi số và cũng là đối tượng chịu nhiều rủi ro hệ thống.

TS. Nguyễn Thị Ánh Hồng, Trưởng Bộ môn Luật Hình sự, Khoa Luật Hình sự, Trường Đại học Luật TP. Hồ Chí Minh trình bày tham luận tại Hội nghị. Ảnh BTC

Chính vì vậy, bảo vệ dữ liệu cá nhân và bảo đảm an ninh dữ liệu không nên được nhìn nhận như một rào cản đối với chuyển đổi số.

“Bảo vệ dữ liệu cá nhân và bảo đảm an ninh dữ liệu không phải là rào cản của chuyển đổi số, mà là điều kiện để tạo lập niềm tin số trong quá trình phát triển bền vững”, TS. Nguyễn Thị Ánh Hồng nhận định.

Theo bà, mục tiêu xây dựng Chính phủ số, Kinh tế số và Xã hội số đến năm 2030 cần được đặt trên nền tảng của Công dân số, Niềm tin số và Văn hóa số. Trong đó, bảo vệ dữ liệu cá nhân và bảo đảm an ninh dữ liệu chính là một phần nền móng của quá trình chuyển đổi số.

Ở góc độ pháp lý, bảo vệ dữ liệu cá nhân chủ yếu tiếp cận từ quyền riêng tư và quyền nhân thân của chủ thể dữ liệu. Trong khi đó, bảo đảm an ninh dữ liệu đặt dữ liệu trong phạm vi rộng hơn của an toàn thông tin và quản trị rủi ro, bao gồm cả dữ liệu cá nhân, dữ liệu thương mại và các loại dữ liệu khác.

Hai cách tiếp cận có điểm xuất phát khác nhau nhưng cùng hướng tới mục tiêu xây dựng một môi trường số an toàn, tin cậy và phát triển bền vững.

Luật Bảo vệ dữ liệu cá nhân mở rộng trách nhiệm của các bên

Luật Bảo vệ dữ liệu cá nhân được Quốc hội khóa XV thông qua ngày 26/6/2025 và có hiệu lực từ ngày 1/1/2026. Luật gồm 5 chương, 39 điều, quy định tương đối toàn diện về quyền, nghĩa vụ của chủ thể dữ liệu cũng như trách nhiệm của các bên tham gia hoạt động xử lý dữ liệu cá nhân.

Một điểm đáng chú ý là phạm vi đối tượng áp dụng được mở rộng, bao gồm cả cơ quan, tổ chức, cá nhân nước ngoài trực tiếp tham gia hoặc có liên quan đến hoạt động dữ liệu cá nhân của công dân Việt Nam và người gốc Việt Nam chưa xác định được quốc tịch đang sinh sống tại Việt Nam và đã được cấp giấy chứng nhận căn cước.

Luật cũng làm rõ khái niệm dữ liệu cá nhân và hoạt động xử lý dữ liệu cá nhân. Theo đó, xử lý dữ liệu không chỉ là thu thập mà bao gồm nhiều hoạt động như phân tích, tổng hợp, mã hóa, chỉnh sửa, xóa, hủy, lưu trữ, chuyển giao, cung cấp, công khai và các hoạt động khác tác động đến dữ liệu.

Điều này đặt ra yêu cầu bảo vệ dữ liệu xuyên suốt toàn bộ vòng đời dữ liệu. Chỉ cần một mắt xích trong quá trình thu thập, lưu trữ, sử dụng hoặc chuyển giao bị bỏ ngỏ, dữ liệu vẫn có thể trở thành điểm yếu để bị khai thác.

Bảo vệ dữ liệu cá nhân ngày càng trở thành yêu cầu quan trọng trong quá trình chuyển đổi số. Ảnh minh hoạ được tảo bởi AI

Luật đồng thời xác lập các quyền quan trọng của chủ thể dữ liệu như được biết về hoạt động xử lý dữ liệu; đồng ý hoặc rút lại sự đồng ý; xem, chỉnh sửa dữ liệu; yêu cầu cung cấp, xóa, hạn chế xử lý dữ liệu; phản đối xử lý dữ liệu; khiếu nại, tố cáo, khởi kiện, yêu cầu bồi thường thiệt hại và yêu cầu thực hiện các biện pháp bảo vệ dữ liệu cá nhân.

Song song với quyền là nghĩa vụ. Mỗi cá nhân phải chủ động bảo vệ dữ liệu của mình, tôn trọng dữ liệu của người khác, cung cấp thông tin đầy đủ, chính xác khi cần thiết và tuân thủ pháp luật về bảo vệ dữ liệu cá nhân.

Sự đồng ý không phải là “tấm vé” cho mọi hoạt động xử lý dữ liệu

Một trong những nội dung cốt lõi của Luật Bảo vệ dữ liệu cá nhân là sự đồng ý của chủ thể dữ liệu.

Theo quy định được phổ biến tại hội nghị, sự đồng ý chỉ có hiệu lực khi được đưa ra một cách tự nguyện và chủ thể dữ liệu được biết rõ loại dữ liệu được xử lý, mục đích xử lý, bên kiểm soát dữ liệu hoặc bên kiểm soát và xử lý dữ liệu, cũng như quyền và nghĩa vụ của mình.

Tuy nhiên, pháp luật cũng quy định những trường hợp được xử lý dữ liệu mà không cần sự đồng ý, chẳng hạn để bảo vệ tính mạng, sức khỏe, danh dự, nhân phẩm và quyền, lợi ích hợp pháp trong tình huống cấp bách; phòng chống tội phạm, vi phạm pháp luật; phục vụ hoạt động của cơ quan nhà nước hoặc quản lý nhà nước theo quy định; hoặc thực hiện một số thỏa thuận, nghĩa vụ theo pháp luật.

Đối với hoạt động chuyển dữ liệu cá nhân xuyên biên giới, Luật cũng đặt ra những yêu cầu cụ thể. Việc sử dụng hệ thống lưu trữ ở nước ngoài hoặc nền tảng đặt ngoài lãnh thổ Việt Nam để xử lý dữ liệu được thu thập tại Việt Nam có thể thuộc trường hợp chuyển dữ liệu xuyên biên giới và phải thực hiện các thủ tục theo quy định.

Theo các chuyên gia, những quy định này không nhằm ngăn cản dòng chảy dữ liệu, mà hướng tới việc bảo đảm dữ liệu được lưu chuyển trong một khuôn khổ an toàn, minh bạch và có trách nhiệm.

Việc phổ biến Luật Bảo vệ dữ liệu cá nhân góp phần hình thành văn hóa sử dụng và bảo vệ dữ liệu có trách nhiệm. Ảnh BTC

Tuân thủ pháp luật phải đi cùng công nghệ và nhân lực

Một điểm mới được nhấn mạnh là trách nhiệm bố trí nhân sự hoặc bộ phận chuyên trách về bảo vệ dữ liệu cá nhân.

Theo nội dung được giới thiệu tại hội nghị, nhân sự bảo vệ dữ liệu cá nhân phải được chỉ định bằng văn bản chính thức và đáp ứng các yêu cầu về trình độ, kinh nghiệm, kiến thức pháp luật và kỹ năng chuyên môn. Trong trường hợp không thể bố trí nhân sự phù hợp, cơ quan, tổ chức, doanh nghiệp có thể sử dụng dịch vụ bên ngoài theo quy định.

Đây là yêu cầu cho thấy bảo vệ dữ liệu cá nhân đang dần trở thành một chức năng quản trị chuyên nghiệp thay vì chỉ là nhiệm vụ kiêm nhiệm của bộ phận công nghệ thông tin.

TS. Nguyễn Thị Ánh Hồng cho rằng quá trình thực thi các quy định mới sẽ đối mặt với ba nhóm thách thức lớn: kỹ thuật và hạ tầng; chi phí tuân thủ; nhân lực và văn hóa bảo vệ dữ liệu.

Đối với nhiều doanh nghiệp, đặc biệt là doanh nghiệp vừa và nhỏ, đầu tư cho hạ tầng bảo mật và bảo vệ dữ liệu có thể tạo ra áp lực đáng kể. Trong khi đó, hệ thống công nghệ hiện hữu tại nhiều đơn vị còn phân tán, sử dụng các nền tảng cũ và không dễ dàng tích hợp với những giải pháp bảo mật mới.

Bên cạnh đó là vấn đề “dữ liệu bóng”, tức những bản sao hoặc dữ liệu đã được nhân viên đưa ra khỏi hệ thống kiểm soát của tổ chức. Khi dữ liệu bị sao chép sang thiết bị cá nhân, nền tảng trực tuyến hoặc môi trường làm việc khác, khả năng kiểm soát và bảo vệ sẽ giảm đáng kể.

Theo TS. Nguyễn Thị Ánh Hồng, một thách thức khác nằm ở chính văn hóa quản trị dữ liệu. Trong thời gian dài, nhiều cơ quan, tổ chức có xu hướng thu thập càng nhiều thông tin càng tốt để phục vụ quản lý. Trong kỷ nguyên số, cách tiếp cận này cần thay đổi theo hướng chỉ thu thập những dữ liệu cần thiết, đúng mục đích và có biện pháp bảo vệ tương xứng.

Hình thành văn hóa bảo vệ dữ liệu từ những hành động nhỏ

Để Luật Bảo vệ dữ liệu cá nhân thực sự đi vào cuộc sống, việc xây dựng một văn hóa bảo vệ dữ liệu được xem là yếu tố không thể thiếu.

Đối với cơ quan, tổ chức và doanh nghiệp, Thượng tá Nguyễn Đình Đỗ Thi khuyến nghị cần rà soát toàn bộ hoạt động xử lý dữ liệu, phân loại dữ liệu, đánh giá rủi ro và mức độ tuân thủ hiện tại. Trên cơ sở đó, xây dựng kế hoạch và quy trình bảo vệ dữ liệu cho toàn bộ vòng đời dữ liệu.

Các đơn vị cũng cần áp dụng đồng bộ biện pháp kỹ thuật, quy trình và cơ chế kiểm soát ở từng khâu; bố trí nhân sự hoặc bộ phận chuyên trách; đào tạo thường xuyên; xây dựng cơ chế để chủ thể dữ liệu thực hiện đầy đủ các quyền của mình và thực hiện các thủ tục đánh giá tác động theo quy định.

Đối với người dùng, những nguyên tắc cơ bản lại bắt đầu từ những hành động rất đơn giản: hạn chế chia sẻ thông tin cá nhân trên mạng; cân nhắc trước khi cấp quyền truy cập cho ứng dụng; không tùy tiện chia sẻ giấy tờ, hình ảnh hoặc dữ liệu của người khác; không kết nối thiết bị lạ với máy tính chứa dữ liệu quan trọng; không mở tệp tin, đường link đáng ngờ và tuyệt đối không chuyển tiền theo yêu cầu của người lạ.

Trong bối cảnh AI và các công nghệ số tiếp tục phát triển nhanh, dữ liệu sẽ ngày càng có giá trị. Cùng với việc khai thác dữ liệu để tạo ra những giá trị mới cho nền kinh tế, yêu cầu bảo vệ dữ liệu cũng phải được đặt ở vị trí tương xứng.

Như nhận định tại hội nghị, chuyển đổi số chỉ có thể phát triển bền vững khi dữ liệu vừa được khai thác hiệu quả, vừa được bảo vệ đúng mức. Tuân thủ pháp luật về bảo vệ dữ liệu cá nhân vì thế không chỉ là yêu cầu pháp lý, mà còn là nền tảng hình thành niềm tin số, bảo vệ uy tín của tổ chức, doanh nghiệp và góp phần xây dựng một môi trường số an toàn, tin cậy, văn minh.