Không chỉ liên quan đến quyền riêng tư của cá nhân, chính sách quản lý dữ liệu còn ảnh hưởng trực tiếp đến an ninh mạng, uy tín doanh nghiệp và trách nhiệm pháp lý trong hoạt động kinh doanh.
Không chỉ liên quan đến quyền riêng tư của cá nhân, chính sách quản lý dữ liệu còn ảnh hưởng trực tiếp đến an ninh mạng, uy tín doanh nghiệp và trách nhiệm pháp lý trong hoạt động kinh doanh.
I. Thực trạng liên quan đến chính sách quản lý dữ liệu
Trong bối cảnh chuyển đổi số mạnh mẽ, dữ liệu đã trở thành một trong những tài sản quan trọng nhất của doanh nghiệp và cơ quan quản lý. Tuy nhiên, hệ thống chính sách quản lý dữ liệu tại Việt Nam hiện vẫn còn tồn tại nhiều bất cập. Một số quy định về thu thập, lưu trữ, chia sẻ, bảo mật và xử lý dữ liệu cá nhân chưa được đồng bộ giữa các luật như Luật An ninh mạng năm 2018 , Luật Bảo vệ dữ liệu cá nhân năm 2025, Luật Giao dịch điện tử năm 2023 (sửa đổi năm 2024), Luật Dữ liệu năm 2024,… Điều này dẫn đến việc áp dụng luật trong thực tiễn đôi khi còn thiếu thống nhất, gây khó khăn cho cả cơ quan quản lý lẫn doanh nghiệp.

Song song đó, nhiều doanh nghiệp vẫn chưa xây dựng hệ thống quản trị dữ liệu nội bộ đúng chuẩn, chủ yếu quản lý thủ công, thiếu cơ chế giám sát và kiểm soát truy cập. Điều này khiến nguy cơ rò rỉ, buôn bán hoặc sử dụng sai mục đích dữ liệu khách hàng ngày càng tăng. Không ít vụ việc liên quan đến việc rao bán thông tin cá nhân tràn lan trên mạng, gây ảnh hưởng trực tiếp đến quyền riêng tư của người dân và uy tín của doanh nghiệp.
Bên cạnh đó, nhận thức của người dùng và doanh nghiệp về tầm quan trọng của bảo vệ dữ liệu còn hạn chế. Nhiều cá nhân dễ dàng cung cấp thông tin mà không quan tâm đến mục đích sử dụng, trong khi doanh nghiệp đôi khi thiếu quy trình kiểm soát, đào tạo nhân sự hoặc không triển khai các biện pháp bảo mật tiên tiến theo yêu cầu của pháp luật.
II. Khái niệm về chính sách quản lý dữ liệu
Trong bối cảnh dữ liệu trở thành tài sản quan trọng của doanh nghiệp, việc thiết lập một khung quản trị chặt chẽ là yếu tố quyết định để đảm bảo an toàn thông tin, tuân thủ pháp luật và duy trì uy tín với khách hàng. Chính sách quản lý dữ liệu vì vậy giữ vai trò nền tảng trong toàn bộ hệ thống vận hành dữ liệu của doanh nghiệp.
1. Chính sách quản lý dữ liệu là gì?
Theo Khoản 1 Điều 3 Luật Dữ liệu năm 2024, dữ liệu số là dữ liệu về sự vật, hiện tượng, sự kiện, bao gồm một hoặc kết hợp các dạng âm thanh, hình ảnh, chữ số, chữ viết, ký hiệu được thể hiện dưới dạng kỹ thuật số (sau đây gọi là dữ liệu).
Đồng thời theo Điều 15 Luật Dữ liệu năm 2024 quy định:
1. Quản trị dữ liệu bao gồm: xây dựng chính sách, kế hoạch, chương trình, quy trình, tiêu chuẩn về dữ liệu của chủ sở hữu dữ liệu, chủ quản dữ liệu để quản lý dữ liệu một cách liên tục, hiệu quả, bảo đảm tính đầy đủ, chính xác, toàn vẹn, nhất quán, thống nhất, được chuẩn hóa, an toàn, bảo mật, kịp thời của dữ liệu.
2. Quản lý dữ liệu là việc tổ chức thực hiện quản trị dữ liệu quy định tại khoản 1 Điều này.
Như vậy, chính sách quản lý dữ liệu là tập hợp các nguyên tắc, quy tắc và định hướng do doanh nghiệp ban hành để quản lý toàn bộ vòng đời dữ liệu, bảo đảm dữ liệu luôn được thu thập, sử dụng, lưu trữ và bảo vệ theo đúng chuẩn mực, nhất quán và đúng pháp luật.
Nói cách khác, đây là tài liệu nền tảng thể hiện cách doanh nghiệp kiểm soát dữ liệu nhằm bảo đảm tính đầy đủ, chính xác, toàn vẹn, an toàn và bảo mật của dữ liệu trong quá trình vận hành.
2. Tại sao doanh nghiệp cần ban hành chính sách quản lý dữ liệu?
Doanh nghiệp cần ban hành chính sách quản lý dữ liệu vì đây là nền tảng quan trọng để bảo vệ tài sản thông tin – một trong những loại tài sản có giá trị nhất hiện nay. Việc có chính sách giúp doanh nghiệp giảm thiểu rủi ro rò rỉ dữ liệu, sử dụng sai mục đích hoặc bị chiếm đoạt bởi bên thứ ba.
Ngoài ra, chính sách rõ ràng giúp doanh nghiệp tuân thủ pháp luật (như Luật Bảo vệ dữ liệu cá nhân năm 2025, Luật An ninh mạng năm 2018), tránh bị xử phạt nặng.

Không chỉ vậy, nó còn nâng cao hiệu quả vận hành nội bộ, tăng niềm tin của khách hàng và đối tác khi họ biết rằng dữ liệu được bảo vệ theo chuẩn mực minh bạch và chuyên nghiệp.
3. Chính sách quản lý dữ liệu khác gì so với quy trình quản lý dữ liệu?
Chính sách quản lý dữ liệu là văn bản định hướng ở mức độ vĩ mô, đặt ra “luật chơi chung” cho toàn bộ tổ chức và trả lời câu hỏi phải làm gì để bảo vệ dữ liệu. Trong khi đó, quy trình quản lý dữ liệu lại là hướng dẫn mang tính kỹ thuật và chi tiết, trả lời câu hỏi làm như thế nào.
Nếu chính sách nói doanh nghiệp phải đảm bảo an toàn dữ liệu khách hàng, thì quy trình sẽ chỉ rõ cách mã hóa, phân quyền truy cập, cách lưu trữ và cách phản ứng khi xảy ra sự cố.
Như vậy, chính sách mang tính bắt buộc và chiến lược, còn quy trình mang tính hướng dẫn chi tiết và thực thi.
III. Quy định của pháp luật liên quan đến chính sách quản lý dữ liệu
Trong bối cảnh dữ liệu trở thành tài sản cốt lõi của doanh nghiệp, pháp luật Việt Nam ngày càng chú trọng đến việc kiểm soát, bảo vệ và sử dụng dữ liệu một cách an toàn. Vì vậy, khi xây dựng chính sách quản lý dữ liệu, doanh nghiệp không chỉ dựa trên nhu cầu nội bộ mà còn phải tuân thủ các nguyên tắc pháp lý quan trọng. Những quy định này giúp đảm bảo chính sách được vận hành đúng chuẩn, hạn chế rủi ro và tạo nền tảng vững chắc cho hoạt động kinh doanh.
1. Nguyên tắc cơ bản để tạo ra và phát triển chính sách quản lý dữ liệu
Khi doanh nghiệp xây dựng chính sách quản lý dữ liệu, pháp luật đòi hỏi tuân thủ các nguyên tắc xây dựng, phát triển, bảo vệ, quản trị, xử lý, sử dụng dữ liệu theo Điều 5 Luật Dữ liệu năm 2024:
- Tuân thủ quy định của Hiến pháp, quy định của Luật này và quy định khác của pháp luật có liên quan; bảo đảm quyền con người, quyền công dân, quyền và lợi ích hợp pháp khác của cơ quan, tổ chức, cá nhân.
- Bảo đảm công khai, minh bạch, bình đẳng trong tiếp cận, khai thác và sử dụng dữ liệu theo quy định của pháp luật.
- Thu thập, cập nhật, điều chỉnh dữ liệu chính xác, có tính kế thừa; bảo đảm tính toàn vẹn, tin cậy, an ninh, an toàn.
- Bảo vệ dữ liệu được thực hiện đồng bộ, chặt chẽ với xây dựng, phát triển dữ liệu.
- Lưu trữ, kết nối, điều phối, chia sẻ, khai thác, sử dụng dữ liệu bảo đảm hiệu quả, đơn giản, thuận tiện cho cơ quan, tổ chức, cá nhân trong thực hiện dịch vụ công, thủ tục hành chính và các hoạt động khác.
Các nguyên tắc này là cơ sở để doanh nghiệp xây dựng một chính sách vừa hợp pháp, vừa hiệu quả, tránh được các rủi ro trong quản lý dữ liệu.
2. Đối tượng nào nên tham gia vào quy trình chính sách quản lý dữ liệu
Theo Khoản 3, Khoản 4 Điều 15 Luật Dữ liệu năm 2024 và hướng dẫn tại Điều 14 Nghị định 165/2025/NĐ-CP, đối tượng tham gia vào quy trình chính sách quản lý dữ liệu gồm:
- Chủ sở hữu dữ liệu, chủ quản dữ liệu là cơ quan nhà nước có trách nhiệm phối hợp với Trung tâm dữ liệu quốc gia thực hiện quản lý dữ liệu.
- Chủ sở hữu dữ liệu, chủ quản dữ liệu là tổ chức, cá nhân căn cứ vào điều kiện thực tế thực hiện quản trị, quản lý dữ liệu do mình thu thập, tạo lập, sở hữu.
Sự phối hợp của nhiều bộ phận giúp chính sách quản lý dữ liệu vận hành thực tế và bền vững, không chỉ nằm trên giấy mà thực sự được tuân thủ.
3. Pháp luật Việt Nam quy định thế nào về việc xây dựng và thực hiện chính sách quản lý dữ liệu trong doanh nghiệp?
Pháp luật Việt Nam không ghi rõ khái niệm “chính sách quản lý dữ liệu”, nhưng có quy định về việc xây dựng và thực hiện chính sách quản lý dữ liệu trong doanh nghiệp, như:
- Khoản 4 Điều 15 Luật Dữ liệu năm 2024 quy định chủ sở hữu dữ liệu, chủ quản dữ liệu là tổ chức, cá nhân căn cứ vào điều kiện thực tế thực hiện quản trị, quản lý dữ liệu do mình thu thập, tạo lập, sở hữu.
- Điều 37 Luật Bảo vệ dữ liệu cá nhân năm 2025 quy định trách nhiệm của bên kiểm soát dữ liệu cá nhân, bên xử lý dữ liệu cá nhân, bên kiểm soát và xử lý dữ liệu cá nhân.
Mặc dù pháp luật không yêu cầu trực tiếp “phải có chính sách”, nhưng để đáp ứng các nghĩa vụ pháp lý nêu trên, doanh nghiệp buộc phải xây dựng và áp dụng chính sách quản lý dữ liệu.
4. Doanh nghiệp có bắt buộc phải ban hành chính sách quản lý dữ liệu theo quy định hiện hành không?
Doanh nghiệp không bắt buộc phải ban hành chính sách quản lý dữ liệu theo quy định hiện hành. Tuy nhiên, cần phải lưu ý một số quy định liên quan đến quản lý dữ liệu, đặc biệt là dữ liệu cá nhân như:
- Đánh giá tác động xử lý dữ liệu cá nhân (Điều 60 Luật Bảo vệ dữ liệu cá nhân năm 2025): Bên kiểm soát dữ liệu cá nhân, bên kiểm soát và xử lý dữ liệu cá nhân lập, lưu trữ hồ sơ đánh giá tác động xử lý dữ liệu cá nhân và gửi 01 bản chính cho cơ quan chuyên trách bảo vệ dữ liệu cá nhân trong thời gian 60 ngày kể từ ngày đầu tiên xử lý dữ liệu cá nhân.

- Quản lý bảo vệ dữ liệu trong quá trình xử lý (Điều 17 Luật Dữ liệu năm 2024): Chủ quản dữ liệu phải thiết lập hệ thống quản lý việc bảo vệ dữ liệu trong toàn bộ quá trình xử lý dữ liệu; Chủ quản dữ liệu thực hiện các biện pháp bảo vệ dữ liệu trong quá trình thu thập, tạo lập dữ liệu; Chủ quản dữ liệu thực hiện lưu trữ dữ liệu theo phương pháp, thời hạn theo quy định của pháp luật;... Đối với dữ liệu cốt lõi, dữ liệu quan trọng, chủ quản dữ liệu thực hiện các nội dung sau: Xây dựng quy trình lưu trữ dữ liệu, trong đó quy định về quy trình sao lưu, phục hồi dữ liệu, ghi nhật ký lưu trữ, sao lưu, phục hồi dữ liệu; Xây dựng hệ thống quản lý lưu trữ dữ liệu và áp dụng các công cụ, biện pháp kỹ thuật để bảo vệ dữ liệu trong quá trình lưu trữ, tự động thực hiện việc sao lưu, phục hồi dữ liệu;...
Có thể thấy, dù pháp luật không dùng cụm từ “chính sách quản lý dữ liệu”, nhưng yêu cầu của pháp luật buộc doanh nghiệp phải có văn bản nội bộ tương đương.
IV. Giải đáp các vấn đề thắc mắc thường gặp liên quan đến chính sách quản lý dữ liệu
Để giúp doanh nghiệp hiểu rõ hơn và áp dụng hiệu quả các quy định về quản lý dữ liệu trong thực tiễn, dưới đây là phần giải đáp những câu hỏi thường gặp liên quan đến việc xây dựng, sửa đổi và vận hành chính sách quản lý dữ liệu:
1. Doanh nghiệp có cần lập chính sách quản lý dữ liệu riêng cho từng loại dữ liệu không?
Trên thực tế, pháp luật không bắt buộc doanh nghiệp phải xây dựng một chính sách riêng biệt cho từng loại dữ liệu. Tuy nhiên, dữ liệu cá nhân được chia thành dữ liệu cá nhân cơ bản và dữ liệu cá nhân nhạy cảm; mỗi loại có mức độ bảo vệ và yêu cầu kỹ thuật khác nhau. Do đó:
- Doanh nghiệp cần phân loại dữ liệu trong chính sách;
- Áp dụng biện pháp bảo vệ phù hợp cho từng nhóm dữ liệu;
- Quy định quy trình xử lý tương ứng cho từng loại dữ liệu.
Như vậy, không cần lập nhiều chính sách riêng, nhưng phải thể hiện rõ phân loại dữ liệu và cách xử lý khác nhau trong một chính sách chung.
2. Doanh nghiệp có thể sửa đổi chính sách quản lý dữ liệu như thế nào và khi nào?
Doanh nghiệp được quyền sửa đổi bất cứ lúc nào, nhưng phải tuân thủ:
- Đảm bảo quy định mới không trái pháp luật;
- Thông báo cho người lao động hoặc cá nhân có dữ liệu nếu sửa đổi ảnh hưởng đến quyền của họ;
- Cập nhật hệ thống nội bộ, quy trình kỹ thuật liên quan;
- Trường hợp xử lý dữ liệu cá nhân nhạy cảm, có thể phải cập nhật lại báo cáo đánh giá tác động dữ liệu cá nhân.
Các trường hợp thường cần sửa đổi chính sách:
- Áp dụng công nghệ mới (AI, cloud…);
- Thay đổi mô hình kinh doanh;
- Tiếp nhận đối tác mới có chia sẻ dữ liệu;
- Có rủi ro, sự cố an toàn dữ liệu.
Chính sách quản lý dữ liệu cần được cập nhật linh hoạt theo thực tiễn và công nghệ mới, không phải văn bản cố định.
3. Doanh nghiệp có nên áp dụng công nghệ mới (cloud, AI) trong chính sách quản lý dữ liệu không?
Doanh nghiệp nên áp dụng công nghệ mới (cloud, AI) trong chính sách quản lý dữ liệu. Tuy nhiên, doanh nghiệp cần thực hiện một cách cẩn trọng vì các công nghệ này có nguy cơ lộ lọt dữ liệu cao hơn. Khi đưa cloud hoặc AI vào chính sách, doanh nghiệp cần:
- Quy định rõ vị trí lưu trữ dữ liệu (onshore hay offshore);
- Đánh giá quy trình bảo mật của nhà cung cấp dịch vụ;
- Kiểm soát quyền truy cập dữ liệu trên nền tảng cloud;
- Quy định rõ về AI sử dụng dữ liệu cá nhân theo đúng nguyên tắc tối thiểu hóa và minh bạch.
Việc áp dụng công nghệ mới là cần thiết nhưng phải được quy định rõ trong chính sách để quản lý rủi ro pháp lý và kỹ thuật.
4. Nếu doanh nghiệp không xây dựng chính sách quản lý dữ liệu, có vi phạm pháp luật không?
Như đã phân tích, doanh nghiệp không bắt buộc phải ban hành chính sách quản lý dữ liệu theo quy định hiện hành.
Tuy nhiên, nếu doanh nghiệp không thực hiện đúng quy định liên quan đến thu thập, sử dụng, xử lý liên quan đến dữ liệu, có thể bị xử phạt hành chính hoặc hình sự tùy tính chất mức độ vi phạm. Theo Điều 8 Luật Bảo vệ dữ liệu cá nhân năm 2025, tổ chức, cá nhân có hành vi vi phạm có liên quan đến bảo vệ dữ liệu cá nhân thì tùy theo tính chất, mức độ, hậu quả của hành vi vi phạm có thể bị xử phạt hành chính hoặc bị truy cứu trách nhiệm hình sự; nếu gây thiệt hại thì phải bồi thường theo quy định của pháp luật.
5. Nếu doanh nghiệp chia sẻ dữ liệu với đối tác, chính sách quản lý dữ liệu có cần quy định rõ trách nhiệm bảo vệ dữ liệu không?
Nếu doanh nghiệp chia sẻ dữ liệu với đối tác, chính sách quản lý dữ liệu cần quy định rõ trách nhiệm bảo vệ dữ liệu. Khi chia sẻ dữ liệu cho bên thứ ba, chính sách phải quy định:
- Trách nhiệm bảo mật của đối tác;
- Mục đích sử dụng dữ liệu;
- Cam kết không chia sẻ cho bên khác;
- Biện pháp bảo vệ và mã hóa dữ liệu;
- Trách nhiệm bồi thường nếu rò rỉ dữ liệu.
- Ngoài chính sách nội bộ, doanh nghiệp cũng phải ký thỏa thuận xử lý dữ liệu (DPA) với đối tác, nêu rõ trách nhiệm pháp lý của mỗi bên.
Mọi hoạt động chia sẻ dữ liệu với đối tác đều phải có điều khoản rõ ràng để bảo vệ doanh nghiệp trước các rủi ro pháp lý.
V. Tại sao nên tìm luật sư tư vấn ở NPLaw khi có vấn đề về chính sách quản lý dữ liệu
Việc xây dựng và vận hành chính sách quản lý dữ liệu đòi hỏi kiến thức chuyên sâu về pháp luật, an ninh mạng và kỹ thuật. NPLAW là đơn vị cung cấp dịch vụ pháp lý uy tín, có khả năng hỗ trợ doanh nghiệp một cách toàn diện:
- Tư vấn xây dựng chính sách quản lý dữ liệu phù hợp với mô hình doanh nghiệp và yêu cầu pháp luật.
- Đánh giá rủi ro pháp lý trong việc xử lý dữ liệu cá nhân, dữ liệu nhạy cảm.
- Hỗ trợ doanh nghiệp xây dựng quy trình xử lý dữ liệu, phân quyền truy cập và đảm bảo yêu cầu kỹ thuật.
- Soạn thảo hợp đồng bảo mật, thỏa thuận chia sẻ dữ liệu giữa doanh nghiệp và đối tác.
- Bảo vệ doanh nghiệp trong tranh chấp liên quan đến vi phạm dữ liệu.
Trên đây là các thông tin mang tính tham khảo, Quý khách hàng cần tư vấn chi tiết về trường hợp cụ thể, vui lòng liên hệ cho Hãng luật NPLAW để được tư vấn ngay.