Việc xác định có cần nộp lại hồ sơ đánh giá tác động theo Luật Bảo vệ dữ liệu cá nhân không là một thắc mắc phổ biến của nhiều doanh nghiệp trong quá trình chuyển đổi sang quy định mới. DPO.VN sẽ cung cấp câu trả lời chính xác, chi tiết về các trường hợp bắt buộc phải cập nhật hoặc nộp lại hồ sơ, giúp doanh nghiệp đảm bảo tuân thủ pháp luật và tránh các rủi ro không đáng có.
Khi nào doanh nghiệp bắt buộc phải nộp lại hoặc cập nhật Hồ sơ đánh giá tác động?
Doanh nghiệp bắt buộc phải cập nhật hồ sơ định kỳ mỗi 6 tháng nếu có thay đổi, hoặc cập nhật ngay lập tức trong vòng 10 ngày làm việc nếu có các thay đổi quan trọng về cơ cấu tổ chức, thông tin liên hệ hoặc ngành nghề kinh doanh liên quan đến xử lý dữ liệu.
Theo quy định của Luật Bảo vệ dữ liệu cá nhân và các văn bản hướng dẫn, hồ sơ đánh giá tác động không phải là tài liệu “làm một lần rồi xong”. Nó là một tài liệu sống, cần phản ánh chính xác thực trạng hoạt động xử lý dữ liệu của doanh nghiệp tại mọi thời điểm.
Điều 20 Nghị định 356/2025/NĐ-CP hướng dẫn Luật Bảo vệ dữ liệu cá nhân quy định rõ ràng về việc cập nhật hồ sơ. Doanh nghiệp cần lưu ý hai mốc thời gian quan trọng:
- Cập nhật định kỳ 06 tháng: Áp dụng khi có phát sinh mục đích xử lý/chuyển dữ liệu mới hoặc thay đổi về các bên tham gia (Bên kiểm soát, Bên xử lý, Bên thứ ba).
- Cập nhật ngay trong vòng 10 ngày làm việc: Áp dụng cho các thay đổi mang tính hệ trọng như tổ chức lại doanh nghiệp (sáp nhập, giải thể), thay đổi đơn vị cung cấp dịch vụ bảo vệ dữ liệu, hoặc thay đổi ngành nghề kinh doanh có liên quan đến xử lý dữ liệu đã đăng ký.
Thay đổi mục đích xử lý dữ liệu có yêu cầu nộp lại hồ sơ không?
Có. Bất kỳ sự thay đổi hoặc bổ sung nào về mục đích xử lý dữ liệu so với hồ sơ ban đầu đều yêu cầu doanh nghiệp phải thực hiện cập nhật hồ sơ đánh giá tác động.
Mục đích xử lý là yếu tố cốt lõi xác định phạm vi và tính hợp pháp của hoạt động xử lý dữ liệu. Ví dụ, nếu doanh nghiệp ban đầu chỉ thu thập dữ liệu để “cung cấp dịch vụ”, nhưng sau đó muốn sử dụng dữ liệu đó để “chạy quảng cáo” hoặc “chia sẻ cho đối tác”, đây là một mục đích mới chưa được đánh giá rủi ro trong hồ sơ cũ. Do đó, việc cập nhật hồ sơ là bắt buộc để đảm bảo tính minh bạch và tuân thủ pháp luật.
Nếu doanh nghiệp thay đổi đối tác xử lý dữ liệu (Bên xử lý), có cần cập nhật hồ sơ không?
Chắc chắn là có. Việc thay đổi Bên xử lý dữ liệu hoặc Bên thứ ba là một trong những trường hợp được quy định cụ thể phải cập nhật hồ sơ định kỳ.
Khi thay đổi đối tác, rủi ro liên quan đến việc chuyển giao và xử lý dữ liệu cũng thay đổi. Doanh nghiệp cần đánh giá lại năng lực bảo vệ dữ liệu của đối tác mới và cập nhật thông tin này vào hồ sơ để cơ quan chức năng quản lý. Điều này giúp đảm bảo chuỗi cung ứng xử lý dữ liệu luôn được kiểm soát chặt chẽ.
Doanh nghiệp đã nộp hồ sơ theo Nghị định 13/2023/NĐ-CP thì có cần làm lại theo Luật mới không?
Không cần làm lại từ đầu. Hồ sơ đã nộp theo Nghị định 13 vẫn có giá trị. Tuy nhiên, doanh nghiệp cần tuân thủ quy định về cập nhật hồ sơ theo Luật mới khi có sự thay đổi phát sinh sau ngày Luật có hiệu lực.
Điều 39 Luật Bảo vệ dữ liệu cá nhân quy định chuyển tiếp rất rõ ràng: Hồ sơ đánh giá tác động xử lý dữ liệu cá nhân và hồ sơ đánh giá tác động chuyển dữ liệu cá nhân ra nước ngoài đã được cơ quan chuyên trách tiếp nhận trước ngày Luật có hiệu lực (01/01/2026) thì tiếp tục được sử dụng. Doanh nghiệp không phải lập lại hồ sơ mới. Tuy nhiên, nghĩa vụ cập nhật hồ sơ (theo Điều 22 của Luật) sẽ bắt đầu áp dụng cho các hồ sơ này kể từ ngày Luật có hiệu lực.
Quy trình và thủ tục cập nhật, nộp lại hồ sơ diễn ra như thế nào?
Doanh nghiệp thực hiện cập nhật bằng cách gửi Thông báo thay đổi nội dung hồ sơ (Mẫu số 03a cho tổ chức hoặc 03b cho cá nhân) kèm theo các tài liệu chứng minh tới Cục An ninh mạng và phòng, chống tội phạm sử dụng công nghệ cao qua Cổng thông tin quốc gia hoặc bưu chính.
Để hỗ trợ doanh nghiệp thực hiện đúng quy định, dưới đây là quy trình chi tiết từng bước:
| Bước | Hành động cụ thể | Biểu mẫu/Tài liệu cần thiết |
|---|---|---|
| 1 | Rà soát và xác định nội dung thay đổi. | Kiểm tra các thay đổi về mục đích, đối tác, loại dữ liệu, thông tin liên hệ… |
| 2 | Chuẩn bị hồ sơ cập nhật. | Mẫu số 03a (Tổ chức) hoặc Mẫu số 03b (Cá nhân) – Thông báo cập nhật hồ sơ. Các tài liệu chứng minh (hợp đồng mới, giấy phép ĐKKD mới…). |
| 3 | Nộp hồ sơ. | Nộp trực tuyến qua Cổng thông tin quốc gia về bảo vệ dữ liệu cá nhân, trực tiếp hoặc qua bưu chính về Cục A05 – Bộ Công an. |
Lưu ý quan trọng: Theo Điều 20.3 của Nghị định 356/2025/NĐ-CP, thời hạn cập nhật cho các thay đổi quan trọng (như tổ chức lại doanh nghiệp) là rất ngắn, chỉ trong vòng 10 ngày làm việc. Doanh nghiệp cần chuẩn bị sẵn sàng để đáp ứng thời hạn này.
Rủi ro pháp lý khi không cập nhật hồ sơ đúng quy định là gì?
Việc không cập nhật hồ sơ khi có thay đổi bị coi là hành vi vi phạm pháp luật, có thể dẫn đến việc bị xử phạt vi phạm hành chính, và trong trường hợp xảy ra sự cố lộ lọt dữ liệu, đây sẽ là tình tiết tăng nặng trách nhiệm pháp lý của doanh nghiệp.
Việc lơ là cập nhật hồ sơ không chỉ là vấn đề thủ tục hành chính mà còn tiềm ẩn rủi ro pháp lý lớn.
- Xử phạt vi phạm hành chính: Hành vi không lập, không cập nhật hồ sơ đánh giá tác động có thể bị xử phạt theo quy định tại Nghị định về xử phạt vi phạm hành chính trong lĩnh vực an ninh mạng và bảo vệ dữ liệu cá nhân.
- Trách nhiệm khi xảy ra sự cố: Nếu xảy ra rò rỉ dữ liệu liên quan đến một quy trình mới chưa được cập nhật trong hồ sơ, doanh nghiệp sẽ khó chứng minh được mình đã thực hiện đầy đủ các biện pháp bảo vệ cần thiết và đánh giá rủi ro đầy đủ, dẫn đến trách nhiệm bồi thường và pháp lý nặng nề hơn.
- Ảnh hưởng đến uy tín: Việc không tuân thủ quy định cập nhật hồ sơ cho thấy sự thiếu chuyên nghiệp trong quản trị dữ liệu, gây mất niềm tin đối với khách hàng và đối tác.
Các Câu Hỏi Thường Gặp Về Việc Nộp Lại Hồ Sơ Đánh Giá Tác Động
1. Nếu doanh nghiệp không có thay đổi gì trong hoạt động xử lý dữ liệu thì có cần nộp lại hồ sơ định kỳ không?
Trả lời: Theo quy định tại Điều 20 của Nghị định 356/2025/NĐ-CP, việc cập nhật hồ sơ được thực hiện “khi có sự thay đổi”. Do đó, nếu trong suốt quá trình hoạt động không phát sinh bất kỳ thay đổi nào về mục đích, đối tác, loại dữ liệu… so với hồ sơ gốc, doanh nghiệp không bắt buộc phải nộp lại hồ sơ định kỳ. Tuy nhiên, doanh nghiệp vẫn nên thực hiện rà soát nội bộ định kỳ để đảm bảo không bỏ sót thay đổi nào.
2. Thời hạn 60 ngày để nộp hồ sơ tính từ thời điểm nào?
Trả lời: Đối với hồ sơ lập mới (lần đầu), thời hạn 60 ngày được tính kể từ ngày doanh nghiệp bắt đầu tiến hành hoạt động xử lý dữ liệu cá nhân (theo Điều 19 Nghị định 356/2025/NĐ-CP). Đối với việc cập nhật hồ sơ khi có thay đổi, thời hạn có thể ngắn hơn (10 ngày làm việc) đối với các thay đổi quan trọng được quy định.
3. Doanh nghiệp siêu nhỏ có được miễn trừ nộp hồ sơ đánh giá tác động không?
Trả lời: Có, nhưng có điều kiện. Theo Điều 38 Luật Bảo vệ dữ liệu cá nhân và Điều 41 Nghị định 356/2025/NĐ-CP, doanh nghiệp siêu nhỏ, hộ kinh doanh được miễn trừ nghĩa vụ này, TRỪ KHI họ kinh doanh dịch vụ xử lý dữ liệu cá nhân, hoặc trực tiếp xử lý dữ liệu cá nhân nhạy cảm, hoặc xử lý dữ liệu quy mô lớn (từ 100.000 chủ thể dữ liệu trở lên).
4. Hồ sơ đánh giá tác động chuyển dữ liệu ra nước ngoài có cần cập nhật riêng không?
Trả lời: Có. Hồ sơ đánh giá tác động chuyển dữ liệu cá nhân xuyên biên giới là một hồ sơ độc lập với hồ sơ xử lý dữ liệu nội bộ. Khi có thay đổi liên quan đến hoạt động chuyển dữ liệu ra nước ngoài (ví dụ: thay đổi bên nhận, thay đổi loại dữ liệu chuyển đi), doanh nghiệp cần cập nhật hồ sơ này theo quy định tại Điều 20 Nghị định 356/2025/NĐ-CP.
5. Mẫu số 04 trong Nghị định 13/2023/NĐ-CP và Mẫu số 02a/02b trong Nghị định 356/2025/NĐ-CP mới có khác nhau không?
Trả lời: Về cơ bản, nội dung yêu cầu là tương tự nhau nhằm phục vụ mục đích đánh giá tác động. Tuy nhiên, khi Nghị định 356/2025/NĐ-CP chính thức có hiệu lực và thay thế Nghị định 13/2023/NĐ-CP, doanh nghiệp cần sử dụng các biểu mẫu mới (Mẫu số 02a/02b) được ban hành kèm theo Nghị định mới để đảm bảo tính cập nhật và chính xác về mặt hình thức văn bản.
Đồng Hành Cùng Doanh Nghiệp Trong Kỷ Nguyên Số Với DPO.VN
Để đảm bảo tuân thủ pháp luật một cách chính xác và hiệu quả, tránh các rủi ro pháp lý không đáng có, hãy liên hệ ngay với chuyên gia của DPO.VN. Chúng tôi, Công ty TNHH Bảo Vệ Dữ Liệu Cá Nhân Quốc Gia, cùng với sự tư vấn chuyên sâu từ Luật sư Nguyễn Tiến Hảo, cam kết mang đến giải pháp toàn diện nhất cho doanh nghiệp của bạn.
Website: dpo.vn
Hotline: 0914.315.886
Email: info@dpo.vn
Địa chỉ: Phòng 86, Tầng 6, Toà tháp Ngôi Sao, phố Dương Đình Nghệ, Khu đô thị mới Cầu Giấy, Phường Yên Hoà, Quận Cầu Giấy, Thành phố Hà Nội, Việt Nam.
Tài liệu tham khảo
- Quốc hội (2025), Luật Bảo vệ dữ liệu cá nhân số 91/2025/QH15.
- Chính phủ (2025), Nghị định 356/2025/NĐ-CP quy định chi tiết một số điều và biện pháp thi hành Luật Bảo vệ dữ liệu cá nhân.
- Chính phủ (2023), Nghị định số 13/2023/NĐ-CP về bảo vệ dữ liệu cá nhân.
- Bộ Công an (2023), Cổng thông tin quốc gia về bảo vệ dữ liệu cá nhân.
- DPO.VN (2025), Hướng dẫn lập và cập nhật hồ sơ đánh giá tác động xử lý dữ liệu cá nhân

Luật sư Nguyễn Tiến Hảo
Với kinh nghiệm tư vấn pháp lý về bảo vệ dữ liệu cá nhân cho gần 100 doanh nghiệp trong nước và quốc tế, Luật sư Nguyễn Tiến Hảo đã khẳng định vị thế là một trong những chuyên gia pháp lý hàng đầu tại Việt Nam về quản trị rủi ro và tuân thủ pháp lý trong lĩnh vực Bảo vệ dữ liệu cá nhân. Với chuyên môn sâu sắc trong việc diễn giải và áp dụng các quy định về Bảo vệ Dữ liệu Cá nhân, thể hiện qua năng lực xây dựng các Hồ sơ Đánh giá Tác động Xử Lý Dữ Liệu Cá Nhân đạt tiêu chuẩn và có tính ứng dụng cao. Các giải pháp cung cấp cho doanh nghiệp không chỉ đảm bảo sự tuân thủ nghiêm ngặt với pháp luật Việt Nam mà còn tương thích với các thông lệ quốc tế tốt nhất. Mang lại cho khách hàng sự bảo vệ pháp lý toàn diện và một lợi thế cạnh tranh rõ rệt. Tiểu sử tác giảBài viết liên quan
Doanh nghiệp cần làm gì khi để lộ dữ liệu cá nhân khách hàng?
Doanh Nghiệp 1 Người Lao Động Có Phải Lập Hồ Sơ Đánh Giá Tác Động Không?
Hướng Dẫn Lập Hồ Sơ Đánh Giá Tác Động Xử Lý Dữ Liệu Cá Nhân
10 Việc Cần Chuẩn Bị Khi Thanh Tra Bảo Vệ Dữ Liệu Cá Nhân
Thời Gian Thực Hiện Quyền Của Chủ Thể Dữ Liệu Là Bao Lâu?
Chuyển Giao Và Mua Bán Dữ Liệu Cá Nhân Có Cần Khử Nhận Dạng Không?