Bảo vệ dữ liệu cá nhân trong điện toán đám mây như thế nào từ 1/1/2026?
Theo quy định tại Điều 12 Nghị định 356/2025/NĐ-CP về việc thực hiện bảo vệ dữ liệu cá nhân trong điện toán đám mây như sau:
(1) Các cơ quan, tổ chức, cá nhân có liên quan phải áp dụng các biện pháp kỹ thuật và tổ chức để ngăn chặn dữ liệu cá nhân bị truy cập trái phép khi triển khai dịch vụ điện toán đám mây.
(2) Các tổ chức, cá nhân ký kết hợp đồng có liên quan tới xử lý dữ liệu cá nhân với các tổ chức cung cấp dịch vụ điện toán đám mây có trách nhiệm như sau:
- Nêu rõ trong nội dung hợp đồng về việc chấp hành quy định của pháp luật Việt Nam về bảo vệ dữ liệu cá nhân; cung cấp thông tin về bộ phận, nhân sự bảo vệ dữ liệu cá nhân; chấp hành quy định về thủ tục hành chính liên quan tới bảo vệ dữ liệu cá nhân theo quy định của pháp luật;
- Xác định rõ luồng xử lý dữ liệu cá nhân, vai trò các bên trong hoạt động cung cấp dịch vụ điện toán đám mây và trách nhiệm tương ứng;
- Có yêu cầu về các biện pháp bảo mật, kỹ thuật, tổ chức và được nêu rõ trong hợp đồng;
- Thông báo ngay lập tức cho các bên liên quan bất kỳ sự thay đổi nào có thể ảnh hưởng tới dữ liệu cá nhân;
- Tuân thủ thời hạn xử lý dữ liệu cá nhân, yêu cầu về xóa, hủy dữ liệu cá nhân;
- Bảo đảm thực hiện các quyền của chủ thể dữ liệu cá nhân;
- Thực hiện đầy đủ các biện pháp kỹ thuật để bảo đảm quyền truy cập dữ liệu cá nhân được phân cấp một cách hợp lý.
(3) Các tổ chức cung cấp dịch vụ điện toán đám mây:
- Chấp hành các quy định về bảo vệ dữ liệu cá nhân của Việt Nam, cung cấp thông tin về bộ phận, nhân sự bảo vệ dữ liệu cá nhân, chấp hành quy định về thủ tục hành chính liên quan tới bảo vệ dữ liệu cá nhân theo quy định của pháp luật;
- Đề nghị các nhà thầu phụ thực hiện các quy định và nghĩa vụ bảo vệ dữ liệu cá nhân theo quy định của pháp luật;
- Áp dụng các biện pháp kỹ thuật và tổ chức ở mức phù hợp với quy mô, mức độ xử lý dữ liệu cá nhân của mình;
- Thực hiện đánh giá tuân thủ các quy định về bảo vệ dữ liệu cá nhân định kỳ 01 năm/lần.
(4) Dữ liệu cá nhân trên điện toán đám mây phải được mã hóa ở trạng thái nghỉ và truyền, kèm theo phân quyền truy cập nghiêm ngặt.

Bảo vệ dữ liệu cá nhân trong điện toán đám mây như thế nào từ 1/1/2026? Áp dụng pháp luật về bảo vệ dữ liệu cá nhân ra sao? (Hình từ Internet)
Phương thức thể hiện sự đồng ý của chủ thể dữ liệu cá nhân gồm những phương thức nào?
Theo quy định tại Điều 6 Nghị định 356/2025/NĐ-CP về các phương thức thể hiện sự đồng ý của chủ thể dữ liệu cá nhân như sau:
(1) Các phương thức xin sự đồng ý của chủ thể dữ liệu cá nhân phải bảo đảm khả năng kiểm chứng được về việc xác định chủ thể dữ liệu cá nhân đã thực hiện sự đồng ý, thời điểm và nội dung được đồng ý, bao gồm:
- Bằng văn bản;
- Bằng cuộc gọi ghi âm;
- Cú pháp đồng ý qua tin nhắn điện thoại;
- Qua thư điện tử, trên trang thông tin điện tử, nền tảng, ứng dụng có thiết lập kỹ thuật xin sự đồng ý;
- Bằng các phương thức khác phù hợp có thể in, sao chép bằng văn bản, bao gồm cả dưới dạng điện tử hoặc định dạng kiểm chứng được.
(2) Bên kiểm soát dữ liệu, bên kiểm soát và xử lý dữ liệu cá nhân phải lưu trữ sự đồng ý của chủ thể dữ liệu. Trong trường hợp có tranh chấp, trách nhiệm chứng minh sự đồng ý của chủ thể dữ liệu thuộc về bên kiểm soát dữ liệu cá nhân, bên kiểm soát và xử lý dữ liệu cá nhân.
(3) Bên kiểm soát dữ liệu cá nhân, bên kiểm soát và xử lý dữ liệu cá nhân không được thiết lập phương thức mặc định đồng ý hoặc tạo ra các chỉ dẫn không rõ ràng, gây hiểu lầm giữa đồng ý và không đồng ý cho chủ thể dữ liệu. Các thiết lập mặc định sẵn có phải đảm bảo nguyên tắc bảo vệ dữ liệu cá nhân, tôn trọng các quyền của chủ thể dữ liệu cá nhân.
(4) Đối với việc xin sự đồng ý xử lý dữ liệu cá nhân nhạy cảm, chủ thể dữ liệu phải được thông báo rằng dữ liệu cần xử lý là dữ liệu cá nhân nhạy cảm.
Áp dụng pháp luật về bảo vệ dữ liệu cá nhân ra sao?
Theo quy định tại Điều 5 Luật Bảo vệ dữ liệu cá nhân 2025 về việc áp dụng pháp luật về bảo vệ dữ liệu cá nhân như sau:
(1) Hoạt động bảo vệ dữ liệu cá nhân trên lãnh thổ nước Cộng hòa xã hội chủ nghĩa Việt Nam thực hiện theo quy định của Luật Bảo vệ dữ liệu cá nhân 2025 và quy định khác của pháp luật có liên quan.
(2) Trường hợp luật, nghị quyết của Quốc hội ban hành trước ngày Luật Bảo vệ dữ liệu cá nhân 2025 có hiệu lực thi hành có quy định cụ thể về bảo vệ dữ liệu cá nhân mà không trái với nguyên tắc bảo vệ dữ liệu cá nhân theo quy định của Luật nàyLuật Bảo vệ dữ liệu cá nhân 2025 thì áp dụng quy định của luật, nghị quyết đó.
(3) Trường hợp luật, nghị quyết của Quốc hội ban hành sau ngày Luật Bảo vệ dữ liệu cá nhân 2025 có hiệu lực thi hành có quy định về bảo vệ dữ liệu cá nhân khác với quy định của Luật Bảo vệ dữ liệu cá nhân 2025 thì phải quy định cụ thể nội dung thực hiện hoặc không thực hiện theo quy định của Luật Bảo vệ dữ liệu cá nhân 2025, nội dung thực hiện theo quy định của luật, nghị quyết đó.
(4) Trường hợp cơ quan, tổ chức, cá nhân thực hiện việc đánh giá tác động xử lý dữ liệu cá nhân, đánh giá tác động chuyển dữ liệu cá nhân xuyên biên giới theo quy định của Luật Bảo vệ dữ liệu cá nhân 2025 thì không phải thực hiện đánh giá rủi ro xử lý dữ liệu cá nhân, đánh giá tác động chuyển dữ liệu cá nhân xuyên biên giới theo quy định của pháp luật về dữ liệu.
Bài viết này có hữu ích không?
- - Nội dung nêu trên là phần giải đáp, tư vấn của chúng tôi dành cho khách hàng của THƯ VIỆN PHÁP LUẬT. Nếu quý khách còn vướng mắc, vui lòng gửi về Email [email protected];
- - Nội dung bài viết chỉ mang tính chất tham khảo;
- - Điều khoản được áp dụng có thể đã hết hiệu lực tại thời điểm bạn đang đọc;
- - Mọi ý kiến thắc mắc về bản quyền của bài viết vui lòng liên hệ qua địa chỉ mail [email protected];