Mối liên hệ giữa hồ sơ đánh giá tác động và chính sách bảo vệ dữ liệu cá nhân là mối quan hệ tương hỗ chặt chẽ, trong đó Chính sách là nền tảng quản trị nội bộ, còn Hồ sơ là tài liệu pháp lý chứng minh sự tuân thủ với cơ quan nhà nước. Hiểu rõ mối tương quan này là chìa khóa giúp doanh nghiệp xây dựng hệ thống tuân thủ bền vững, và DPO.VN cung cấp giải pháp toàn diện để thực thi hiệu quả. Lộ trình tuân thủ, quản trị rủi ro, bằng chứng pháp lý.
Mối quan hệ giữa Hồ sơ đánh giá tác động và Chính sách bảo vệ dữ liệu cá nhân được định nghĩa như thế nào?
Hồ sơ đánh giá tác động là bản khai báo pháp lý với cơ quan nhà nước, chứng minh các hoạt động xử lý dữ liệu của doanh nghiệp. Chính sách bảo vệ dữ liệu cá nhân là văn bản quản trị nội bộ và cam kết công khai, quy định các quy trình và biện pháp thực tế để thực thi những gì đã khai báo trong hồ sơ.

Trong hệ thống tuân thủ pháp luật về bảo vệ dữ liệu cá nhân, Hồ sơ đánh giá tác động và Chính sách bảo vệ dữ liệu cá nhân là hai tài liệu không thể tách rời, đóng vai trò bổ trợ cho nhau. Nếu Hồ sơ đánh giá tác động là phần nổi của tảng băng chìm, là văn bản pháp lý chính thức nộp cho Cục An ninh mạng và phòng, chống tội phạm sử dụng công nghệ cao (A05) – Bộ Công an, thì Chính sách bảo vệ dữ liệu cá nhân chính là phần chìm, là toàn bộ hệ thống quy trình, biện pháp và cam kết mà doanh nghiệp xây dựng để đảm bảo những khai báo trong hồ sơ là đúng sự thật và có thể thực thi.
💡 Luật sư Nguyễn Tiến Hảo chia sẻ: Nhiều doanh nghiệp mắc sai lầm khi chỉ tập trung hoàn thành Hồ sơ đánh giá tác động để nộp cho cơ quan chức năng mà không xây dựng một Chính sách bảo vệ dữ liệu cá nhân tương ứng. Đây là một rủi ro pháp lý lớn, bởi khi bị thanh tra, doanh nghiệp sẽ không có bằng chứng để chứng minh các biện pháp bảo vệ đã khai báo được triển khai trên thực tế. Hồ sơ đánh giá tác động trả lời câu hỏi CÁI GÌ (doanh nghiệp làm gì với dữ liệu), còn Chính sách bảo vệ dữ liệu cá nhân trả lời câu hỏi NHƯ THẾ NÀO (doanh nghiệp thực hiện điều đó bằng cách nào).
Chính sách bảo vệ dữ liệu cá nhân đóng vai trò nền tảng và bằng chứng cho Hồ sơ đánh giá tác động như thế nào?
Chính sách bảo vệ dữ liệu cá nhân cung cấp các quy trình, biện pháp và cơ sở thực tiễn chi tiết, đóng vai trò là dữ liệu đầu vào và bằng chứng xác thực để hoàn thiện các mục trong Hồ sơ đánh giá tác động, đặc biệt là phần mô tả biện pháp bảo vệ và đánh giá rủi ro.
Hồ sơ đánh giá tác động xử lý dữ liệu cá nhân là gì? Đó là một tài liệu pháp lý bắt buộc theo Điều 24 Nghị định 13/2023/NĐ-CP và Điều 21 Luật Bảo vệ dữ liệu cá nhân 2025. Để hoàn thiện hồ sơ này, doanh nghiệp không thể chỉ đơn thuần điền thông tin một cách lý thuyết. Các nội dung khai báo phải dựa trên một hệ thống quản trị dữ liệu thực tế, và hệ thống đó được quy định trong Chính sách bảo vệ dữ liệu cá nhân.
Mối liên kết này thể hiện rõ qua việc các nội dung trong chính sách trở thành nguồn thông tin trực tiếp để điền vào các mẫu hồ sơ như Mẫu Đ24-DLCN-01, Mẫu Đ24-DLCN-02, và Mẫu Đ24-DLCN-03.
| Nội dung trong Chính sách Bảo vệ Dữ liệu Cá nhân | Mục tương ứng trong Hồ sơ Đánh giá Tác động (Mẫu Đ24-DLCN-01) |
|---|---|
| Quy định về mục đích thu thập và xử lý dữ liệu cho từng hoạt động kinh doanh. | Mục V.1: Mục đích xử lý dữ liệu cá nhân. |
| Quy trình lấy sự đồng ý của chủ thể dữ liệu (biểu mẫu, pop-up, checkbox). | Mục V.4 và V.5: Sự đồng ý và Hình thức lấy ý kiến của chủ thể dữ liệu. |
| Chính sách lưu trữ và hủy dữ liệu (thời hạn, phương pháp xóa an toàn). | Mục V.9, V.10, V.11: Thời gian lưu trữ, Thời gian dự kiến xóa/hủy, Cách thức xóa/hủy. |
| Các biện pháp bảo mật kỹ thuật (mã hóa, tường lửa) và quản lý (kiểm soát truy cập, đào tạo nhân viên). | Mục V.14: Biện pháp bảo vệ dữ liệu cá nhân (quản lý và kỹ thuật). |
| Quy trình ứng phó sự cố và thông báo vi phạm dữ liệu. | Mục VI: Đánh giá tác động xử lý dữ liệu cá nhân (đánh giá rủi ro, hậu quả và biện pháp giảm thiểu). |
Như vậy, Chính sách bảo vệ dữ liệu cá nhân không chỉ là một tài liệu nội bộ mà còn là bộ bằng chứng sống, đảm bảo tính xác thực và hợp pháp cho Hồ sơ đánh giá tác động. Nếu không có một chính sách vững chắc, mọi khai báo trong hồ sơ đều trở nên vô căn cứ.
Doanh nghiệp nên xây dựng Hồ sơ đánh giá tác động và Chính sách bảo vệ dữ liệu cá nhân theo quy trình nào để đảm bảo tính nhất quán?
Quy trình tối ưu là bắt đầu bằng việc rà soát và lập bản đồ dòng dữ liệu, sau đó xây dựng Chính sách bảo vệ dữ liệu cá nhân chi tiết, và cuối cùng sử dụng chính sách này làm cơ sở để hoàn thiện và nộp Hồ sơ đánh giá tác động cho cơ quan chức năng.
Để tránh mâu thuẫn và đảm bảo tính đồng bộ, việc xây dựng hai tài liệu này cần tuân theo một lộ trình làm việc logic. DPO.VN khuyến nghị một quy trình 4 bước sau đây, giúp các chuyên viên pháp chế và nhân sự phụ trách bảo vệ dữ liệu thực hiện một cách hiệu quả:
- Bước 1: Rà soát và Lập bản đồ Dữ liệu (Data Mapping): Trước tiên, doanh nghiệp cần xác định tất cả các loại dữ liệu cá nhân đang thu thập, mục đích sử dụng, nơi lưu trữ, ai có quyền truy cập, và quy trình luân chuyển dữ liệu trong và ngoài tổ chức. Đây là bước nền tảng để hiểu rõ bức tranh toàn cảnh về hoạt động xử lý dữ liệu của mình.
- Bước 2: Xây dựng Chính sách bảo vệ dữ liệu cá nhân : Dựa trên kết quả lập bản đồ dữ liệu, doanh nghiệp tiến hành xây dựng chính sách bảo vệ dữ liệu cá nhân cho doanh nghiệp. Chính sách này sẽ quy định chi tiết các quy trình quản lý, biện pháp kỹ thuật, vai trò trách nhiệm, và cách thức xử lý các yêu cầu của chủ thể dữ liệu. Đây là tài liệu gốc, định hình toàn bộ khung quản trị dữ liệu của công ty.
- Bước 3: Lập Hồ sơ đánh giá tác động: Với Chính sách bảo vệ dữ liệu cá nhân đã được xây dựng, việc hoàn thiện Hồ sơ đánh giá tác động trở nên đơn giản và chính xác. Doanh nghiệp chỉ cần trích xuất các thông tin và quy trình từ chính sách để điền vào các mục tương ứng của các Mẫu Đ24-DLCN-01, Đ24-DLCN-02, Đ24-DLCN-03. Ví dụ, phần biện pháp bảo vệ trong hồ sơ sẽ được mô tả dựa trên các biện pháp đã được quy định trong chính sách.
- Bước 4: Nộp hồ sơ, Triển khai và Rà soát định kỳ: Doanh nghiệp tiến hành nộp Hồ sơ đánh giá tác động cho Cục A05 theo Mẫu số 04a (đối với tổ chức) hoặc 04b (đối với cá nhân) trong thời hạn 60 ngày kể từ ngày bắt đầu xử lý dữ liệu (khoản 4 Điều 24 Nghị định 13/2023/NĐ-CP). Đồng thời, chính sách phải được phổ biến, đào tạo cho toàn bộ nhân viên và thường xuyên rà soát, cập nhật để phù hợp với thực tiễn.
Khi nào doanh nghiệp cần cập nhật đồng thời cả Hồ sơ đánh giá tác động và Chính sách bảo vệ dữ liệu cá nhân?
Doanh nghiệp phải cập nhật đồng thời cả hai tài liệu khi có bất kỳ thay đổi trọng yếu nào trong hoạt động xử lý dữ liệu, chẳng hạn như thay đổi mục đích xử lý, áp dụng công nghệ mới, hoặc thay đổi nhà cung cấp dịch vụ xử lý dữ liệu. Sau đó, phải nộp lại hồ sơ cập nhật cho cơ quan chức năng.
Việc duy trì sự tuân thủ không phải là hoạt động một lần mà là một quá trình liên tục. Cả Nghị định 13/2023/NĐ-CP và Luật Bảo vệ dữ liệu cá nhân 2025 đều có quy định về việc cập nhật hồ sơ. Mối liên hệ tương hỗ giữa hai tài liệu này đòi hỏi chúng phải được cập nhật song song để đảm bảo tính nhất quán.
Theo Điều 22 Luật Bảo vệ dữ liệu cá nhân 2025, hồ sơ phải được cập nhật định kỳ 06 tháng hoặc cập nhật ngay khi có thay đổi. Các trường hợp thay đổi cần cập nhật ngay bao gồm:
- Thay đổi về cơ cấu tổ chức (tái cấu trúc, giải thể, sáp nhập).
- Thay đổi về nhân sự hoặc bộ phận phụ trách bảo vệ dữ liệu cá nhân.
- Phát sinh hoặc thay đổi ngành nghề kinh doanh, dịch vụ liên quan đến xử lý dữ liệu cá nhân đã đăng ký.
Quy trình cập nhật nên diễn ra như sau: Khi có một thay đổi trong hoạt động (ví dụ, công ty bắt đầu sử dụng một phần mềm CRM mới để thu thập thêm dữ liệu cá nhân), bước đầu tiên là phải cập nhật Chính sách bảo vệ dữ liệu cá nhân để phản ánh quy trình xử lý mới này. Ngay sau đó, doanh nghiệp phải cập nhật Hồ sơ đánh giá tác động với các thông tin tương ứng và nộp Thông báo thay đổi nội dung hồ sơ theo Mẫu số 05a hoặc 05b cho Cục A05 theo quy định tại khoản 6 Điều 24 Nghị định 13/2023/NĐ-CP.
Các Câu Hỏi Thường Gặp Về Mối Liên Hệ Giữa Hồ sơ đánh giá tác động và Chính sách bảo vệ dữ liệu cá nhân
1. Chính sách bảo vệ dữ liệu cá nhân có phải là một phần bắt buộc của Hồ sơ đánh giá tác động không?
Trả lời: Mặc dù các mẫu hồ sơ theo Nghị định 13/2023/NĐ-CP không yêu cầu nộp kèm toàn bộ văn bản chính sách, nhưng nội dung của chính sách là cơ sở và bằng chứng để điền thông tin vào hồ sơ. Khoản 1 Điều 24 Nghị định 13/2023/NĐ-CP yêu cầu hồ sơ phải mô tả các biện pháp bảo vệ được áp dụng, và những biện pháp này phải được quy định cụ thể trong chính sách của doanh nghiệp. Do đó, về bản chất, chính sách là tài liệu nền tảng không thể thiếu.
2. Ai trong doanh nghiệp chịu trách nhiệm đảm bảo sự nhất quán giữa hai tài liệu này?
Trả lời: Trách nhiệm này thường thuộc về Nhân sự phụ trách Bảo vệ dữ liệu (DPO), bộ phận pháp chế, hoặc bộ phận tuân thủ. Theo Điều 28 Nghị định 13/2023/NĐ-CP, các doanh nghiệp xử lý dữ liệu cá nhân nhạy cảm phải chỉ định bộ phận và nhân sự có chức năng này. Đây là đầu mối chính để xây dựng, rà soát và cập nhật cả hai tài liệu, đảm bảo chúng luôn đồng bộ với nhau và với hoạt động thực tế của công ty.
3. Nếu Hồ sơ đánh giá tác động và Chính sách bảo vệ dữ liệu cá nhân mâu thuẫn, doanh nghiệp sẽ đối mặt với rủi ro gì?
Trả lời: Mâu thuẫn giữa hai tài liệu là một rủi ro pháp lý nghiêm trọng. Nó cho thấy sự thiếu nhất quán trong quản trị dữ liệu và có thể bị coi là hành vi khai báo thông tin không chính xác với cơ quan nhà nước. Khi bị thanh tra, nếu các biện pháp bảo vệ trong thực tế (ghi trong chính sách) không khớp với những gì đã khai báo trong hồ sơ, doanh nghiệp có thể bị xử phạt hành chính nặng theo Điều 8 Luật Bảo vệ dữ liệu cá nhân 2025, với mức phạt có thể lên tới 3 tỷ đồng cho các vi phạm thông thường.
4. Doanh nghiệp có thể sử dụng một mẫu chính sách bảo vệ dữ liệu cá nhân có sẵn trên mạng không?
Trả lời: Có thể sử dụng các mẫu có sẵn làm tài liệu tham khảo, nhưng tuyệt đối không nên sao chép nguyên bản. Mỗi doanh nghiệp có một mô hình hoạt động và quy trình xử lý dữ liệu riêng. Chính sách bảo vệ dữ liệu cá nhân phải được cá nhân hóa để phản ánh chính xác thực tiễn của công ty. Việc sử dụng một mẫu chung chung sẽ dẫn đến sự không khớp với Hồ sơ đánh giá tác động và không thể chứng minh sự tuân thủ trong thực tế.
5. Hồ sơ đánh giá tác động tập trung vào rủi ro cho chủ thể dữ liệu, vậy Chính sách bảo vệ dữ liệu cá nhân có cần đề cập đến vấn đề này không?
Trả lời: Có. Mặc dù Hồ sơ đánh giá tác động là nơi phân tích và đánh giá rủi ro một cách chi tiết để báo cáo, Chính sách bảo vệ dữ liệu cá nhân phải là nơi quy định các biện pháp thực tế để giảm thiểu những rủi ro đó. Ví dụ, nếu Hồ sơ đánh giá tác động xác định có rủi ro lộ dữ liệu do tấn công mạng, thì Chính sách bảo vệ dữ liệu cá nhân phải quy định rõ các biện pháp như mã hóa dữ liệu, chính sách mật khẩu mạnh, quy trình vá lỗi bảo mật, và kế hoạch ứng phó sự cố.
Tìm Hiểu Thêm Về Bảo Vệ Dữ Liệu Cá Nhân Cùng DPO.VN
Để xây dựng một chiến lược tuân thủ pháp luật về bảo vệ dữ liệu cá nhân hiệu quả, đảm bảo an toàn thông tin và uy tín cho doanh nghiệp, hãy liên hệ với chuyên gia của DPO.VN. Chúng tôi, Công ty TNHH Bảo Vệ Dữ Liệu Cá Nhân Quốc Gia, với sự đồng hành của Luật sư Nguyễn Tiến Hảo, cam kết mang đến giải pháp toàn diện và chuyên nghiệp nhất.
Website: dpo.vn
Hotline: 0914.315.886
Email: info@dpo.vn
Địa chỉ: Phòng 86, Tầng 6, Toà tháp Ngôi Sao, phố Dương Đình Nghệ, Khu đô thị mới Cầu Giấy, Phường Yên Hoà, Quận Cầu Giấy, Thành phố Hà Nội, Việt Nam.
Tài liệu tham khảo
- Nghị định số 13/2023/NĐ-CP của Chính phủ về bảo vệ dữ liệu cá nhân.
- Luật An ninh mạng 2018 số 24/2018/QH14.
- Hướng dẫn triển khai Nghị định 13/2023/NĐ-CP.
- International Association of Privacy Professionals (IAPP): What is a Data Protection Impact Assessment (DPIA)?
- Information Commissioner’s Office (ICO), UK: Data protection impact assessments.

Luật sư Nguyễn Tiến Hảo
Với kinh nghiệm tư vấn pháp lý về bảo vệ dữ liệu cá nhân cho gần 100 doanh nghiệp trong nước và quốc tế, Luật sư Nguyễn Tiến Hảo đã khẳng định vị thế là một trong những chuyên gia pháp lý hàng đầu tại Việt Nam về quản trị rủi ro và tuân thủ pháp lý trong lĩnh vực Bảo vệ dữ liệu cá nhân. Với chuyên môn sâu sắc trong việc diễn giải và áp dụng các quy định về Bảo vệ Dữ liệu Cá nhân, thể hiện qua năng lực xây dựng các Hồ sơ Đánh giá Tác động Xử Lý Dữ Liệu Cá Nhân đạt tiêu chuẩn và có tính ứng dụng cao. Các giải pháp cung cấp cho doanh nghiệp không chỉ đảm bảo sự tuân thủ nghiêm ngặt với pháp luật Việt Nam mà còn tương thích với các thông lệ quốc tế tốt nhất. Mang lại cho khách hàng sự bảo vệ pháp lý toàn diện và một lợi thế cạnh tranh rõ rệt. Tiểu sử tác giảBài viết liên quan
DPO Là Gì? Vai Trò Và Trách Nhiệm Theo Luật Việt Nam
Nghĩa vụ của chủ thể dữ liệu cá nhân gồm những gì?
Doanh nghiệp thực hiện Luật bảo vệ dữ liệu cá nhân như thế nào?
Quy định về bảo vệ dữ liệu sinh trắc học theo luật mới
Quản lý Rủi ro và Xử lý Vi phạm về Bảo vệ Dữ liệu cá nhân
Bảo Vệ Dữ Liệu Cá Nhân Trong Ngành Giáo Dục