Doanh nghiệp cần làm gì khi bị rò rỉ dữ liệu cá nhân?

08:20 | 07/09/2026
Doanh nghiệp cần làm gì khi bị rò rỉ dữ liệu cá nhân?
Nội dung chính
  1. Doanh nghiệp cần làm gì khi bị rò rỉ dữ liệu cá nhân?
  2. Nội dung thông báo vi phạm quy định về bảo vệ dữ liệu cá nhân gồm những gì?
  3. Trường hợp doanh nghiệp không thể thông báo cho tất cả chủ thể dữ liệu cá nhân bị ảnh hưởng đối với dữ liệu vị trí cá nhân và dữ liệu sinh trắc học vì lý do kỹ thuật thì xử lý thế nào?

Doanh nghiệp cần làm gì khi bị rò rỉ dữ liệu cá nhân?

Căn cứ Điều 23 Luật Bảo vệ dữ liệu cá nhân 2025 quy định về Thông báo vi phạm quy định về bảo vệ dữ liệu cá nhân như sau:

Điều 23. Thông báo vi phạm quy định về bảo vệ dữ liệu cá nhân
1. Bên kiểm soát dữ liệu cá nhân, bên kiểm soát và xử lý dữ liệu cá nhân, bên thứ ba phát hiện vi phạm quy định về bảo vệ dữ liệu cá nhân có thể gây tổn hại đến quốc phòng, an ninh quốc gia, trật tự, an toàn xã hội hoặc xâm phạm đến tính mạng, sức khỏe, danh dự, nhân phẩm, tài sản của chủ thể dữ liệu cá nhân thì phải thông báo cho cơ quan chuyên trách bảo vệ dữ liệu cá nhân chậm nhất là 72 giờ kể từ khi phát hiện hành vi vi phạm. Trường hợp bên xử lý dữ liệu cá nhân phát hiện hành vi vi phạm phải thông báo kịp thời cho bên kiểm soát dữ liệu cá nhân hoặc bên kiểm soát và xử lý dữ liệu cá nhân.
2. Bên kiểm soát dữ liệu cá nhân, bên kiểm soát và xử lý dữ liệu cá nhân phải lập biên bản xác nhận về việc xảy ra hành vi vi phạm quy định về bảo vệ dữ liệu cá nhân, phối hợp với cơ quan chuyên trách bảo vệ dữ liệu cá nhân xử lý hành vi vi phạm.
3. Cơ quan, tổ chức, cá nhân thông báo cho cơ quan chuyên trách bảo vệ dữ liệu cá nhân trong các trường hợp sau đây:
a) Phát hiện hành vi vi phạm quy định về bảo vệ dữ liệu cá nhân;
b) Dữ liệu cá nhân bị xử lý sai mục đích, không đúng thỏa thuận giữa chủ thể dữ liệu cá nhân với bên kiểm soát dữ liệu cá nhân, bên kiểm soát và xử lý dữ liệu cá nhân;
c) Không bảo đảm quyền hoặc thực hiện không đúng quyền của chủ thể dữ liệu cá nhân;
d) Trường hợp khác theo quy định của pháp luật.
4. Cơ quan chuyên trách bảo vệ dữ liệu cá nhân có trách nhiệm tiếp nhận thông báo, xử lý hành vi vi phạm quy định về bảo vệ dữ liệu cá nhân. Bên kiểm soát dữ liệu cá nhân, bên kiểm soát và xử lý dữ liệu cá nhân, bên thứ ba và cơ quan, tổ chức, cá nhân có liên quan có trách nhiệm ngăn chặn hành vi vi phạm, khắc phục hậu quả xảy ra và phối hợp cơ quan chuyên trách bảo vệ dữ liệu cá nhân trong xử lý hành vi vi phạm quy định về bảo vệ dữ liệu cá nhân.
5. Chính phủ quy định nội dung thông báo vi phạm quy định về bảo vệ dữ liệu cá nhân.

Như vậy, khi bị rò rỉ dữ liệu cá nhân, doanh nghiệp cần thực hiện các công việc sau:

Thứ nhất: Ngăn chặn hành vi vi phạm, khắc phục hậu quả xảy ra

Doanh nghiệp trong vai trò là bên kiểm soát dữ liệu cá nhân, bên kiểm soát và xử lý dữ liệu cá nhân, bên thứ ba và cơ quan, tổ chức, cá nhân có liên quan có trách nhiệm ngăn chặn hành vi vi phạm, khắc phục hậu quả xảy ra và phối hợp cơ quan chuyên trách bảo vệ dữ liệu cá nhân trong xử lý hành vi vi phạm quy định về bảo vệ dữ liệu cá nhân (khoản 4 Điều 23 Luật Bảo vệ dữ liệu cá nhân 2025)

Sau đó, phải thông báo cho cơ quan chuyên trách bảo vệ dữ liệu cá nhân chậm nhất là 72 giờ kể từ khi phát hiện hành vi vi phạm (khoản 1 Điều 23 Luật Bảo vệ dữ liệu cá nhân 2025)

Thứ hai: Lập biên bản xác nhận sự cố và lưu trữ hồ sơ vi phạm.

Lập biên bản xác nhận về việc xảy ra hành vi vi phạm quy định về bảo vệ dữ liệu cá nhân, phối hợp với cơ quan chuyên trách bảo vệ dữ liệu cá nhân xử lý hành vi vi phạm (khoản 2 Điều 23 Luật Bảo vệ dữ liệu cá nhân 2025)

Bên cạnh đó, đối với sự cố liên quan đến dữ liệu vị trí hoặc dữ liệu sinh trắc học, doanh nghiệp trong các vai trò bên kiểm soát dữ liệu cá nhân hoặc bên kiểm soát và xử lý dữ liệu cá nhân có trách nhiệm phải ghi nhận, lưu trữ và cập nhật hồ sơ vi phạm phục vụ công tác thanh tra, kiểm tra và xử lý và phải lưu hồ sơ vi phạm trong thời gian tối thiểu 5 năm kể từ ngày khắc phục xong sự cố (điểm c khoản 1 Điều 29 Nghị định 356/2025/NĐ-CP)

Thứ ba: Gửi thông báo vi phạm quy định về dữ liệu cá nhân đến cơ quan chuyên trách bảo vệ dữ liệu cá nhân hoặc qua Cổng thông tin quốc gia về bảo vệ dữ liệu cá nhân

Theo khoản 2 Điều 28 Nghị định 356/2025/NĐ-CP, bên kiểm soát dữ liệu cá nhân, bên kiểm soát và xử lý dữ liệu cá nhân, bên xử lý bên thứ ba gửi thông báo vi phạm quy định về dữ liệu cá nhân đến cơ quan chuyên trách bảo vệ dữ liệu cá nhân hoặc qua Cổng thông tin quốc gia về bảo vệ dữ liệu cá nhân theo Mẫu số 08 tại Phụ lục Nghị định 356/2025/NĐ-CP

Thứ tư: Thông báo cho chủ thể dữ liệu bị ảnh hưởng trong các trường hợp luật định tại Nghị định 356/2025/NĐ-CP và Luật Bảo vệ dữ liệu cá nhân 2025.

Ví dụ:

- Đối với dữ liệu cá nhân trong hoạt động tài chính, ngân hàng, hoạt động thông tin tín dụng tại Điều 8 Nghị định 356/2025/NĐ-CP thì:

Trong thời hạn không quá 72 giờ sau khi phát hiện lộ, mất dữ liệu nhạy cảm của chủ thể dữ liệu cá nhân trong lĩnh vực tài chính, ngân hàng, hoạt động thông tin tín dụng, tổ chức, cá nhân trực tiếp thu thập dữ liệu cá nhân của chủ thể dữ liệu có trách nhiệm thông báo cho cơ quan chuyên trách bảo vệ dữ liệu cá nhân và chủ thể dữ liệu cá nhân. Nội dung thông báo cần đảm bảo tối thiểu các nội dung quy định tại khoản 1 Điều 28 Nghị định 356/2025/NĐ-CP.

- Đối với dữ liệu vị trí cá nhân và dữ liệu sinh trắc học tại Điều 29 Nghị định 356/2025/NĐ-CP thì phải Thông báo cho chủ thể dữ liệu bị ảnh hưởng trong thời hạn không quá 72 giờ kể từ thời điểm phát hiện vi phạm

Thứ năm: Phối hợp với cơ quan chuyên trách bảo vệ dữ liệu cá nhân xử lý hành vi vi phạm quy định về bảo vệ dữ liệu cá nhân (Điều 23 Luật Bảo vệ dữ liệu cá nhân 2025)

* Trên đây là Thông tin Doanh nghiệp cần làm gì khi bị rò rỉ dữ liệu cá nhân?

Doanh nghiệp cần làm gì khi bị rò rỉ dữ liệu cá nhân?

Doanh nghiệp cần làm gì khi bị rò rỉ dữ liệu cá nhân? (Hình từ Internet)

Nội dung thông báo vi phạm quy định về bảo vệ dữ liệu cá nhân gồm những gì?

Tại khoản 1 Điều 28 Nghị định 356/2025/NĐ-CP quy định nội dung thông báo vi phạm quy định về bảo vệ dữ liệu cá nhân, gồm:

- Mô tả tính chất của việc vi phạm quy định bảo vệ dữ liệu cá nhân, bao gồm: thời gian, địa điểm, hành vi, tổ chức, cá nhân, các loại dữ liệu cá nhân và số lượng dữ liệu liên quan;

- Chi tiết liên lạc của bộ phận, nhân sự bảo vệ dữ liệu cá nhân hoặc tổ chức, cá nhân cung cấp dịch vụ bảo vệ dữ liệu cá nhân;

- Mô tả các hậu quả, thiệt hại có thể xảy ra của việc vi phạm quy định bảo vệ dữ liệu cá nhân;

- Mô tả biện pháp được đưa ra để giải quyết, giảm thiểu tác hại của hành vi vi phạm quy định bảo vệ dữ liệu cá nhân.

Trường hợp doanh nghiệp không thể thông báo cho tất cả chủ thể dữ liệu cá nhân bị ảnh hưởng đối với dữ liệu vị trí cá nhân và dữ liệu sinh trắc học vì lý do kỹ thuật thì xử lý thế nào?

Tại khoản 3 Điều 29 Nghị định 356/2025/NĐ-CP quy định trường hợp tổ chức, cá nhân không thể thông báo cho tất cả chủ thể dữ liệu cá nhân bị ảnh hưởng trong thời hạn nêu tại khoản 1 Điều 29 Nghị định 356/2025/NĐ-CP vì lý do kỹ thuật hoặc khẩn cấp, phải thực hiện:

- Thông báo công khai bằng phương tiện điện tử chính thức của tổ chức qua trang thông tin điện tử, ứng dụng;

- Gửi thông báo cho chủ thể dữ liệu cá nhân liên quan ngay khi điều kiện kỹ thuật cho phép.

Nguyễn Thị Hiền
Nguyễn Thị Hiền Chuyên viên pháp lý

Bài viết này có hữu ích không?

  • - Nội dung nêu trên là phần giải đáp, tư vấn của chúng tôi dành cho khách hàng của THƯ VIỆN PHÁP LUẬT. Nếu quý khách còn vướng mắc, vui lòng gửi về Email [email protected];
  • - Nội dung bài viết chỉ mang tính chất tham khảo;
  • - Điều khoản được áp dụng có thể đã hết hiệu lực tại thời điểm bạn đang đọc;
  • - Mọi ý kiến thắc mắc về bản quyền của bài viết vui lòng liên hệ qua địa chỉ mail [email protected];

Hỏi đáp pháp luật về Công nghệ thông tin Xem thêm

Bài viết mới nhất