Tới nội dung chính
Blog

Luật Dữ liệu và PDPL: phân biệt để khỏi nhầm khi tuân thủ

Nguyễn Minh ĐứcNguyễn Minh Đức · Chuyên gia tuân thủ & bảo vệ dữ liệu··10 phút đọc
Luật Dữ liệu và PDPL: phân biệt để khỏi nhầm khi tuân thủ

Ảnh: Ilya Semenov / Unsplash

Hai văn bản thường bị nhắc lẫn nhau: Luật Dữ liệu (số 60/2024/QH15) và Luật Bảo vệ dữ liệu cá nhân (PDPL, số 91/2025/QH15). Tên gọi gần nhau, cùng nói về "dữ liệu", cùng ra đời trong một giai đoạn ngắn, nên rất dễ bị coi là một. Nhưng chúng điều chỉnh hai phạm vi khác nhau, do hai lý do chính sách khác nhau, và đặt lên vai doanh nghiệp hai nhóm nghĩa vụ khác nhau. Hiểu đúng ranh giới giữa chúng giúp bạn tuân thủ đúng việc, không làm thừa những thứ không phải nghĩa vụ của mình, và quan trọng hơn, không bỏ sót những thứ đang thực sự bị điều chỉnh.

Bài này tách bạch hai luật theo từng lát cắt: mỗi luật quản gì, chúng giao nhau ở đâu, doanh nghiệp phải làm gì cho từng luật, và một cách nhanh để tự trả lời câu hỏi "luật nào áp cho tôi".

Luật Dữ liệu (60/2024) điều chỉnh gì

Luật Dữ liệu có hiệu lực từ ngày 1/7/2025, là luật chuyên ngành đầu tiên đặt khung cho dữ liệu nói chung. "Dữ liệu nói chung" ở đây nghĩa là mọi dữ liệu số mà một tổ chức tạo ra, thu thập, lưu trữ hay khai thác, không giới hạn ở việc dữ liệu đó có gắn với một con người cụ thể hay không. Số liệu vận hành, dữ liệu cảm biến, dữ liệu địa lý, dữ liệu tài chính tổng hợp, cơ sở dữ liệu chuyên ngành đều nằm trong tầm nhìn của luật này.

Trọng tâm của Luật Dữ liệu là quản trị và chủ quyền dữ liệu ở tầm quốc gia và tổ chức. Có thể tóm gọn nội dung của luật vào mấy nhóm:

Xây dựng và quản trị dữ liệu số. Luật đặt ra nguyên tắc về việc tạo lập, cập nhật, kết nối và chia sẻ dữ liệu, cùng với việc hình thành các cơ sở dữ liệu và Trung tâm Dữ liệu Quốc gia làm hạ tầng dùng chung.

Khai thác và chia sẻ dữ liệu. Luật quy định cách dữ liệu được chia sẻ giữa các cơ quan, tổ chức, và điều kiện để dữ liệu trở thành nguồn lực có thể khai thác thay vì nằm im trong từng silo.

Kiểm soát dữ liệu quan trọng, cốt lõi ra nước ngoài. Với những nhóm dữ liệu được xác định là quan trọng đối với an ninh, kinh tế, việc chuyển ra ngoài lãnh thổ chịu điều kiện chặt hơn, chứ không được coi là một thao tác kỹ thuật thông thường.

Nói ngắn gọn, Luật Dữ liệu trả lời câu hỏi "dữ liệu của quốc gia và của tổ chức được quản trị, chia sẻ và bảo vệ chủ quyền như thế nào". Con người, với tư cách chủ thể có quyền riêng tư, không phải là trung tâm của luật này.

PDPL (91/2025) điều chỉnh gì

Luật Bảo vệ dữ liệu cá nhân có hiệu lực từ ngày 1/1/2026, đi kèm Nghị định 356/2025/NĐ-CP hướng dẫn thi hành. Trước đó, nền móng cho lĩnh vực này là Nghị định 13/2023/NĐ-CP; PDPL nâng các nguyên tắc bảo vệ dữ liệu cá nhân từ tầm nghị định lên tầm luật và bổ sung nhiều nghĩa vụ chi tiết.

Phạm vi của PDPL hẹp hơn nhưng sâu hơn: nó chỉ điều chỉnh dữ liệu cá nhân, tức là thông tin gắn với một con người xác định hoặc có thể xác định được. Điểm khác biệt cốt lõi so với Luật Dữ liệu là ở đây con người, với tư cách chủ thể dữ liệu, chính là trung tâm cần được bảo vệ. Các nhóm nghĩa vụ đặc trưng gồm:

Quyền của chủ thể dữ liệu. Cá nhân có quyền được biết, truy cập, chỉnh sửa, rút đồng ý, hạn chế và yêu cầu xóa dữ liệu của mình, kèm theo thời hạn mà bên xử lý phải phản hồi.

Sự đồng ý làm cơ sở xử lý. Việc thu thập và dùng dữ liệu cá nhân phải dựa trên sự đồng ý hợp lệ, kiểm chứng được, đặc biệt chặt với dữ liệu nhạy cảm.

Đánh giá tác động và chuyển dữ liệu cá nhân ra nước ngoài. Bên xử lý phải lập hồ sơ đánh giá tác động xử lý dữ liệu, và lập hồ sơ riêng khi chuyển dữ liệu cá nhân ra ngoài lãnh thổ.

Nhân sự bảo vệ dữ liệu, thông báo vi phạm, chế tài. Luật yêu cầu bố trí bộ phận hoặc nhân sự bảo vệ dữ liệu, quy trình thông báo khi có sự cố, và đặt ra chế tài cho các hành vi vi phạm.

Nói ngắn gọn, PDPL trả lời câu hỏi "quyền riêng tư của từng cá nhân được bảo vệ ra sao khi tổ chức xử lý dữ liệu của họ".

Bảng đối chiếu nhanh

| Tiêu chí | Luật Dữ liệu 60/2024 | PDPL 91/2025 (+ NĐ 356/2025) |

| --- | --- | --- |

| Hiệu lực | 1/7/2025 | 1/1/2026 |

| Phạm vi | Mọi dữ liệu số nói chung | Chỉ dữ liệu cá nhân |

| Đối tượng bảo vệ | Chủ quyền, tài nguyên dữ liệu của quốc gia và tổ chức | Cá nhân, với tư cách chủ thể dữ liệu |

| Ý tưởng trung tâm | Quản trị, chia sẻ, chủ quyền dữ liệu | Quyền riêng tư và sự đồng ý |

| Nghĩa vụ đặc trưng | Quản trị dữ liệu, kết nối và chia sẻ, kiểm soát chuyển dữ liệu quan trọng, cốt lõi ra nước ngoài | Sự đồng ý, quyền chủ thể, đánh giá tác động, chuyển dữ liệu cá nhân ra nước ngoài, nhân sự bảo vệ dữ liệu, thông báo vi phạm |

| Nền pháp lý trước đó | Là luật chuyên ngành đầu tiên về dữ liệu | Kế thừa và nâng cấp Nghị định 13/2023 |

Bảng trên chỉ để định vị nhanh. Trên thực tế, một hoạt động xử lý có thể chạm vào cả hai cột cùng lúc, đó là lý do cần đọc tiếp phần giao nhau.

Hai luật giao nhau ở đâu

Điểm dễ gây nhầm nhất là dữ liệu cá nhân cũng là một loại dữ liệu. Vì vậy khi tổ chức xử lý dữ liệu cá nhân, hoạt động đó nằm trong tập hợp lớn "dữ liệu nói chung" mà Luật Dữ liệu bao quát, đồng thời nằm trong tập hợp hẹp "dữ liệu cá nhân" mà PDPL điều chỉnh. Đây không phải mâu thuẫn mà là hai vòng tròn lồng nhau: PDPL là vòng nhỏ nằm bên trong, với những quy tắc chuyên biệt và chặt hơn cho phần dữ liệu gắn với con người.

Hệ quả thực tế:

  • Một doanh nghiệp gần như luôn chịu đồng thời cả hai. Bạn vừa có dữ liệu vận hành thuộc phạm vi Luật Dữ liệu, vừa có dữ liệu khách hàng và nhân sự thuộc phạm vi PDPL.
  • Khi hai luật cùng đụng tới một tình huống, cách an toàn là áp yêu cầu chặt hơn. Với dữ liệu cá nhân, các nghĩa vụ chuyên biệt của PDPL thường là mức sàn phải đạt.
  • Việc chuyển dữ liệu ra nước ngoài là chỗ hai luật rõ ràng chồng lấn nhất: chuyển dữ liệu quan trọng, cốt lõi thuộc Luật Dữ liệu, còn chuyển dữ liệu cá nhân thuộc PDPL. Cùng một luồng dữ liệu ra ngoài lãnh thổ có thể phát sinh nghĩa vụ ở cả hai.

Doanh nghiệp phải làm gì cho từng luật

Vì phạm vi khác nhau, danh mục việc cũng khác nhau, dù có phần chồng lên.

Cho Luật Dữ liệu. Nắm được mình đang giữ những nhóm dữ liệu nào và nhóm nào có thể được xem là quan trọng, cốt lõi. Rà soát các luồng dữ liệu ra nước ngoài, kể cả việc dùng nền tảng đặt ngoài lãnh thổ để xử lý. Chuẩn bị cho việc kết nối, chia sẻ dữ liệu theo khung quản trị chung khi có yêu cầu.

Cho PDPL. Lập bản đồ dữ liệu cá nhân, chuẩn hóa cách thu thập và lưu bằng chứng đồng ý, bố trí nhân sự bảo vệ dữ liệu, lập hồ sơ đánh giá tác động và hồ sơ chuyển dữ liệu cá nhân ra nước ngoài, dựng quy trình phản hồi yêu cầu của chủ thể dữ liệu và quy trình thông báo vi phạm. Danh mục việc chi tiết theo từng nhóm, kèm người chịu trách nhiệm và bằng chứng phải để lại, đã được liệt kê trong checklist tuân thủ PDPL cho doanh nghiệp.

Điểm chung của cả hai là bạn phải biết dữ liệu đang nằm ở đâu và ai chạm được vào nó. Đây cũng là lý do cả hai luật cùng củng cố lập luận giữ dữ liệu trên hạ tầng kiểm soát được, một chủ đề được bàn kỹ hơn trong bài vì sao lưu trữ dữ liệu trong nước đang thành xu hướng.

Luật nào áp cho tôi

Có thể tự trả lời nhanh bằng vài câu hỏi:

  • Bạn có xử lý dữ liệu số phục vụ hoạt động của tổ chức không? Gần như chắc chắn là có, nên Luật Dữ liệu đã nằm trong tầm quan tâm của bạn ở khía cạnh quản trị và, nếu có, chuyển dữ liệu quan trọng, cốt lõi ra nước ngoài.
  • Trong đống dữ liệu đó, có phần nào gắn với một con người cụ thể không: tên, số điện thoại, hồ sơ nhân sự, lịch sử giao dịch của khách? Nếu có, phần đó thuộc PDPL, và bạn phải thực hiện các nghĩa vụ chuyên biệt của PDPL cho riêng phần này.
  • Có luồng dữ liệu nào rời khỏi lãnh thổ Việt Nam không, kể cả gián tiếp qua nền tảng nước ngoài? Nếu có, hãy soi cả hai chiều: đó có phải dữ liệu quan trọng, cốt lõi theo Luật Dữ liệu, và có phải dữ liệu cá nhân theo PDPL.

Kết luận thực dụng cho phần lớn doanh nghiệp: bạn chịu cả hai. Câu hỏi đúng không phải "luật nào" mà là "với từng tập dữ liệu, tôi đang đứng dưới nghĩa vụ nào". Trả lời được câu đó thì việc tuân thủ trở nên có trọng tâm, thay vì làm dàn đều rồi vẫn hở.

Điểm cần nhớ

Luật Dữ liệu và PDPL không thay thế nhau, cũng không mâu thuẫn. Luật Dữ liệu lo dữ liệu nói chung với trọng tâm quản trị và chủ quyền; PDPL lo riêng dữ liệu cá nhân với trọng tâm quyền của con người. Dữ liệu cá nhân nằm trong cả hai, nên tổ chức thường phải tuân thủ đồng thời, và ở phần giao nhau thì áp mức chặt hơn. Cách làm gọn nhất là bắt đầu từ một bản đồ dữ liệu rõ ràng, đánh dấu đâu là dữ liệu cá nhân, đâu là luồng ra nước ngoài, rồi gắn từng phần với nghĩa vụ tương ứng.

Cả hai luật đều nghiêng về cùng một nguyên tắc kỹ thuật: giữ dữ liệu ở nơi bạn kiểm soát và chứng minh được quyền kiểm soát đó. Tetra eOffice chạy on-premise, giữ dữ liệu và nhật ký truy cập trong hệ thống của bạn, giúp phần bằng chứng dễ xuất ra hơn khi cần đối chiếu với cả hai luật. Nếu cần rà soát hiện trạng và dựng lộ trình, hãy đặt lịch tư vấn.

Lưu ý: bài viết mang tính tham khảo, không thay thế tư vấn pháp lý; doanh nghiệp nên đối chiếu văn bản luật hiện hành và ý kiến chuyên gia pháp chế cho từng tình huống cụ thể.

Bài viết liên quan

Tài nguyên miễn phí

Checklist tuân thủ Luật Bảo vệ dữ liệu cá nhân

Rà soát doanh nghiệp trước khi Luật có hiệu lực 01/01/2026.

Tải checklist