Doanh Nghiệp Nào Được Miễn Lập Hồ Sơ DPIA Theo Quy Định Mới Nhất
Doanh nghiệp nào được miễn hoặc được lựa chọn không thực hiện nghĩa vụ lập, cập nhật và nộp Hồ sơ đánh giá tác động xử lý dữ liệu cá nhân (DPIA)? Cùng CBI Law Firm cập nhật các trường hợp miễn, hoãn và ngoại lệ theo Luật Bảo vệ dữ liệu cá nhân 2025 và Nghị định 356/2025/NĐ-CP.

Ảnh minh họa
1. Căn cứ pháp lý về cơ chế miễn trừ DPIA
Luật Bảo vệ dữ liệu cá nhân số 91/2025/QH15 (“Luật BVDLCN 2025”) có hiệu lực từ ngày 01/01/2026 và Nghị định số 356/2025/NĐ-CP ngày 31/12/2025 của Chính phủ, có hiệu lực cùng ngày, quy định chi tiết một số điều và biện pháp thi hành Luật BVDLCN 2025.
Theo đó, Luật BVDLCN 2025 quy định nghĩa vụ lập, lưu trữ, cập nhật và gửi Hồ sơ đánh giá tác động xử lý dữ liệu cá nhân (DPIA) đối với các chủ thể thuộc phạm vi áp dụng. Đồng thời, Nghị định 356/2025/NĐ-CP thiết lập cơ chế miễn hoặc cho phép lựa chọn không thực hiện một số nghĩa vụ theo Điều 21, Điều 22 và khoản 2 Điều 33 Luật BVDLCN 2025 đối với một số nhóm đối tượng đáp ứng điều kiện theo quy định.
2. Nhóm đối tượng được miễn hoặc hoãn nghĩa vụ lập DPIA
Căn cứ các quy định tại Điều 38 Luật BVDLCN 2025, nhóm đối tượng được hưởng cơ chế miễn hoặc lựa chọn không thực hiện nghĩa vụ liên quan đến DPIA được phân loại như sau:
- Hộ kinh doanh và doanh nghiệp siêu nhỏ: Không phải thực hiện các nghĩa vụ quy định tại Điều 21, Điều 22 và khoản 2 Điều 33 Luật BVDLCN 2025, trừ các trường hợp ngoại lệ được quy định tại Nghị định 356/2025/NĐ-CP và phân tích tại Mục 3 dưới đây.
- Doanh nghiệp nhỏ và doanh nghiệp khởi nghiệp (Start-up): Được lựa chọn thực hiện hoặc không thực hiện các nghĩa vụ quy định tại Điều 21, Điều 22 và khoản 2 Điều 33 Luật BVDLCN 2025 trong thời hạn 05 năm kể từ ngày Luật BVDLCN 2025 có hiệu lực, tức từ ngày 01/01/2026 đến hết ngày 31/12/2030.
3. Ba trường hợp không được áp dụng cơ chế miễn trừ
Tuy nhiên, cơ chế miễn hoặc lựa chọn không thực hiện nghĩa vụ nêu trên không áp dụng nếu doanh nghiệp thuộc một trong các trường hợp sau. Khi đó, doanh nghiệp cần thực hiện nghĩa vụ DPIA theo quy định pháp luật:
3.1. Kinh doanh dịch vụ xử lý dữ liệu cá nhân: Đây là những doanh nghiệp kinh doanh trong chính lĩnh vực xử lý dữ liệu cá nhân nhân: dịch vụ cung cấp và vận hành hệ thống/phần mềm xử lý dữ liệu thay mặt khách hàng; chấm điểm, xếp hạng, đánh giá tín nhiệm; thu thập và xử lý dữ liệu trực tuyến từ website, ứng dụng, mạng xã hội, y tế và giáo dục; phân tích, khai thác dữ liệu cá nhân; mã hóa dữ liệu; xử lý tự động bằng Big Data, AI, blockchain, vũ trụ ảo; và cung cấp dữ liệu vị trí cá nhân,…
3.2. Trực tiếp xử lý dữ liệu cá nhân nhạy cảm: Theo đó, dữ liệu cá nhân nhạy cảm bao gồm các nhóm dữ liệu như sức khỏe, sinh trắc học, di truyền, vị trí, thông tin tài chính – ngân hàng, dữ liệu về đời sống riêng tư, quan điểm chính trị, tôn giáo, dữ liệu về tội phạm và các dữ liệu khác cần được bảo mật chặt chẽ theo quy định pháp luật.
3.3. Xử lý dữ liệu cá nhân với quy mô lớn
Cơ chế miễn hoặc lựa chọn không thực hiện cũng không áp dụng đối với doanh nghiệp xử lý dữ liệu cá nhân với quy mô từ 100.000 chủ thể dữ liệu cá nhân trở lên, được xác định trên cơ sở kết quả tích lũy tổng lượng dữ liệu cá nhân đã xử lý theo quy định[1].
Đây là tiêu chí doanh nghiệp, đặc biệt là các doanh nghiệp hoạt động trên nền tảng số, thương mại điện tử, công nghệ, tuyển dụng, marketing hoặc chăm sóc khách hàng, cần chủ động rà soát để xác định đúng nghĩa vụ DPIA.
4. Khuyến nghị pháp lý cho Doanh nghiệp vừa và nhỏ
Việc xác định không chính xác phạm vi áp dụng của cơ chế miễn hoặc lựa chọn không thực hiện nghĩa vụ DPIA có thể khiến doanh nghiệp bỏ sót các nghĩa vụ tuân thủ theo quy định về bảo vệ dữ liệu cá nhân.
Đội ngũ Luật sư CBI Law Firm khuyến nghị doanh nghiệp:
- Rà soát quy mô và phạm vi dữ liệu thực tế: Kiểm tra số lượng chủ thể dữ liệu cá nhân được xử lý theo kết quả tích lũy để xác định doanh nghiệp có đạt ngưỡng 100.000 chủ thể dữ liệu cá nhân hay không, đồng thời rà soát việc xử lý dữ liệu cá nhân nhạy cảm.
- Xác định đúng hoạt động và vai trò xử lý dữ liệu: Rà soát doanh nghiệp đang thực hiện hoạt động xử lý dữ liệu cho chính mình hay cung cấp dịch vụ xử lý dữ liệu cho khách hàng, đối tác hoặc bên thứ ba.
- Chủ động xây dựng hệ thống tuân thủ: Ngay cả khi thuộc trường hợp không phải thực hiện nghĩa vụ lập và gửi Hồ sơ DPIA, doanh nghiệp vẫn cần tuân thủ các quy định khác về bảo vệ dữ liệu cá nhân, đồng thời xây dựng các chính sách, quy trình và biện pháp bảo mật phù hợp để hạn chế nguy cơ rò rỉ hoặc sử dụng dữ liệu không đúng quy định.
5. Dịch vụ Đánh giá Rủi ro & Tư vấn Tuân thủ Bảo vệ Dữ liệu
Bạn chưa chắc chắn doanh nghiệp của mình có thuộc diện được miễn hoặc lựa chọn không thực hiện nghĩa vụ lập Hồ sơ DPIA hay không?
Đội ngũ Luật sư của CBI Law Firm có thể hỗ trợ doanh nghiệp rà soát mô hình kinh doanh, vai trò xử lý dữ liệu, loại dữ liệu, quy mô dữ liệu và các hoạt động xử lý dữ liệu cá nhân, từ đó xác định nghĩa vụ tuân thủ phù hợp theo Luật Bảo vệ dữ liệu cá nhân 2025 và Nghị định 356/2025/NĐ-CP.
Bài viết này chỉ nhằm mục đích cung cấp thông tin chung và không được xem là ý kiến tư vấn pháp lý cho bất kỳ trường hợp cụ thể nào. Các quy định pháp luật được dẫn chiếu trong bài viết có hiệu lực tại thời điểm đăng tải, nhưng có thể đã được sửa đổi, bổ sung, thay thế hoặc hết hiệu lực tại thời điểm Bạn đọc quan tâm. Do đó, Chúng tôi khuyến nghị Bạn đọc nên tham khảo ý kiến của luật sư trước khi áp dụng.
Mọi thắc mắc, nhu cầu tư vấn liên quan đến dịch vụ thực hiện thủ tục đánh giá tác động dữ liệu cá nhân và các dịch vụ pháp lý khác có liên quan, Quý khách hàng vui lòng liên hệ Công ty Luật TNHH CBI để được hỗ trợ.
[1] Khoản 1 Điều 41 Nghị định 356/2025/NĐ-CP