Đăng nhập

Toàn bộ checklist

84 hạng mục · nội dung tham khảo, xem không cần đăng nhập

Đăng nhập để đánh dấu
Trang này chỉ để đọc. Muốn đánh dấu trạng thái, ghi chú, gán người phụ trách và theo dõi hạn thì cần đăng nhập rồi tạo công ty — mỗi công ty có bản đánh dấu riêng.

Hiện 10 / 84 hạng mục. Bấm vào tên hạng mục để mở nội dung đầy đủ.

Dữ liệu cá nhân, an toàn thông tin10 mục
64Luật Bảo vệ dữ liệu cá nhânMột lần, rà lại khi thay đổiPháp chế, kỹ thuậtCao
Vì sao cần quan tâm
Luật mới có hiệu lực đầu năm 2026, thay nghị định cũ, kèm nghị định hướng dẫn mới. Bất kỳ công ty nào lưu tên, số điện thoại, email khách hàng đều thuộc phạm vi. Mức phạt cao hơn nhiều so với trước.
Hậu quả nếu bỏ qua
Khung phạt cao nhất trong checklist: một số hành vi phạt tới 5% doanh thu năm trước, các vi phạm khác tới khoảng 3 tỷ với tổ chức; có thể bị đình chỉ xử lý dữ liệu, tức dừng dịch vụ.
Câu hỏi để tự kiểm
Công ty đang thu và lưu những dữ liệu cá nhân gì, của ai, để làm gì? Đã có ai đọc luật mới chưa?
Tần suất / mốc thời gian
Một lần, rà lại khi thay đổi
Khi có thay đổiMột lần
Người phụ trách (gợi ý)
Pháp chế, kỹ thuật
Pháp chếKỹ thuật
Tra ở đâu (lấy bản đang hiệu lực)
Luật Bảo vệ dữ liệu cá nhân năm 2025 và nghị định hướng dẫn năm 2025
65Chính sách quyền riêng tư và cơ chế xin đồng ýCập nhật khi thay đổiPháp chế, kỹ thuậtCao
Vì sao cần quan tâm
Phải công khai mục đích, loại dữ liệu, thời gian lưu, bên thứ ba nhận dữ liệu. Sự đồng ý phải tách bạch và chứng minh được, không gộp vào điều khoản chung.
Hậu quả nếu bỏ qua
Xử lý dữ liệu không có đồng ý hợp lệ là vi phạm cốt lõi, phạt theo khung của luật; mọi hoạt động tiếp thị dựa trên dữ liệu đó có thể bị buộc dừng.
Câu hỏi để tự kiểm
Website, ứng dụng có chính sách quyền riêng tư không? Người dùng đồng ý bằng cách nào, có lưu lại bằng chứng không?
Tần suất / mốc thời gian
Cập nhật khi thay đổi
Khi có thay đổi
Người phụ trách (gợi ý)
Pháp chế, kỹ thuật
Pháp chếKỹ thuật
Tra ở đâu (lấy bản đang hiệu lực)
Luật Bảo vệ dữ liệu cá nhân năm 2025, các điều về đồng ý và thông báo
66Quyền của chủ thể dữ liệuVận hành liên tụcKỹ thuậtTrung bình
Vì sao cần quan tâm
Khách hàng có quyền yêu cầu truy cập, sửa, xoá, rút lại đồng ý. Công ty phải xử lý được yêu cầu này trong thời hạn. Nhiều hệ thống không có chức năng xoá dữ liệu người dùng.
Hậu quả nếu bỏ qua
Không đáp ứng yêu cầu xoá, truy cập trong thời hạn là vi phạm có thể bị khiếu nại trực tiếp lên cơ quan quản lý; phạt theo khung của luật.
Câu hỏi để tự kiểm
Nếu một khách hàng yêu cầu xoá toàn bộ dữ liệu, công ty làm được không, trong bao lâu?
Tần suất / mốc thời gian
Vận hành liên tục
Liên tục
Người phụ trách (gợi ý)
Kỹ thuật
Kỹ thuật
Tra ở đâu (lấy bản đang hiệu lực)
Luật Bảo vệ dữ liệu cá nhân năm 2025, các điều về quyền của chủ thể dữ liệu
67Hồ sơ đánh giá tác động xử lý dữ liệuMột lần, cập nhật khi thay đổiPháp chếCao
Vì sao cần quan tâm
Hồ sơ phải lập và gửi cơ quan chuyên trách trong thời hạn kể từ khi bắt đầu xử lý. Doanh nghiệp nhỏ, khởi nghiệp được lựa chọn chưa làm trong một số năm đầu, hộ kinh doanh và doanh nghiệp siêu nhỏ được miễn. Tuy nhiên miễn trừ không áp dụng nếu xử lý dữ liệu nhạy cảm, kinh doanh dịch vụ xử lý dữ liệu, hoặc xử lý dữ liệu của số lượng lớn người.
Hậu quả nếu bỏ qua
Nếu thuộc diện bắt buộc mà không có hồ sơ, phạt theo khung của luật và bị yêu cầu dừng xử lý đến khi hoàn thành. Với công ty xử lý dữ liệu tài chính, sức khoẻ, đây là mục đầu tiên bị hỏi.
Câu hỏi để tự kiểm
Công ty thuộc diện được miễn trừ hay không? Có xử lý dữ liệu tài chính, sức khoẻ, vị trí không? Số người dùng có dữ liệu là bao nhiêu?
Tần suất / mốc thời gian
Một lần, cập nhật khi thay đổi
Khi có thay đổiMột lần
Người phụ trách (gợi ý)
Pháp chế
Pháp chế
Tra ở đâu (lấy bản đang hiệu lực)
Luật Bảo vệ dữ liệu cá nhân năm 2025 và nghị định hướng dẫn, điều về miễn trừ và hồ sơ đánh giá tác động
68Chuyển dữ liệu cá nhân ra nước ngoàiTrước khi chuyển; thủ tục thay đổi khi thêm bên nhận hoặc loại dữ liệu mớiPháp chế, kỹ thuậtCao
Vì sao cần quan tâm
Ba tình huống đều tính là chuyển ra nước ngoài: đưa dữ liệu đang lưu tại Việt Nam lên máy chủ ngoài Việt Nam kể cả cloud; chuyển cho tổ chức, cá nhân ở nước ngoài; dùng nền tảng đặt ở nước ngoài để xử lý dữ liệu thu thập tại Việt Nam. Nghĩa là dùng cloud vùng nước ngoài, bộ công cụ văn phòng, công cụ trí tuệ nhân tạo, email marketing, phân tích, họp trực tuyến có dữ liệu khách hàng hoặc nhân viên đi qua đều thuộc diện. Phải lập hồ sơ riêng và gửi cơ quan chuyên trách, không nằm trong hồ sơ đánh giá tác động thông thường. Hồ sơ gồm báo cáo đánh giá tác động chuyển dữ liệu xuyên biên giới theo mẫu quy định, hợp đồng hoặc thoả thuận chuyển giao dữ liệu với bên nhận, tài liệu chứng minh chính sách và quy trình bảo vệ dữ liệu, kèm thông báo gửi hồ sơ. Nộp trong 60 ngày kể từ lần chuyển đầu tiên, làm một lần nhưng phải làm thủ tục thay đổi khi đổi bên nhận hoặc đổi loại dữ liệu. Cơ quan chuyên trách phản hồi trong 15 ngày và có quyền yêu cầu dừng chuyển.
Hậu quả nếu bỏ qua
Chuyển dữ liệu ra nước ngoài không có hồ sơ là hành vi có khung phạt tới 5% doanh thu năm trước; có thể bị buộc dừng chuyển, tức dừng dùng dịch vụ đám mây nước ngoài.
Câu hỏi để tự kiểm
Đã liệt kê mọi nhà cung cấp nước ngoài đang nhận dữ liệu cá nhân của khách hàng, nhân viên chưa? Hồ sơ đã nộp có khớp danh sách thực tế không, đặc biệt các công cụ trí tuệ nhân tạo và dịch vụ thêm vào sau khi nộp? Có hợp đồng hoặc thoả thuận xử lý dữ liệu với từng bên nhận không? Công ty có thuộc diện miễn trừ không (siêu nhỏ, hộ kinh doanh, trừ khi kinh doanh chính là xử lý dữ liệu, dữ liệu nhạy cảm, số lượng lớn)?
Tần suất / mốc thời gian
Trước khi chuyển; thủ tục thay đổi khi thêm bên nhận hoặc loại dữ liệu mới
Khi có thay đổiKhi phát sinh
Người phụ trách (gợi ý)
Pháp chế, kỹ thuật
Pháp chếKỹ thuật
Tra ở đâu (lấy bản đang hiệu lực)
Luật Bảo vệ dữ liệu cá nhân năm 2025, điều về chuyển dữ liệu xuyên biên giớinghị định hướng dẫn năm 2025, các điều về phạm vi chuyển, hồ sơ, thủ tục và miễn trừmẫu báo cáo và mẫu thông báo kèm nghị định
69Hợp đồng với bên xử lý dữ liệuRà toàn bộ hợp đồng nhà cung cấpPháp chếTrung bình
Vì sao cần quan tâm
Nhà cung cấp máy chủ, đối tác kỹ thuật, đại lý tiếp cận dữ liệu khách hàng thay công ty là bên xử lý dữ liệu. Hợp đồng với họ cần có điều khoản bảo vệ dữ liệu cá nhân.
Hậu quả nếu bỏ qua
Khi nhà cung cấp làm lộ dữ liệu, công ty vẫn chịu trách nhiệm với khách hàng và cơ quan quản lý mà không có căn cứ đòi bên kia.
Câu hỏi để tự kiểm
Hợp đồng với các nhà cung cấp có tiếp cận dữ liệu có điều khoản về dữ liệu cá nhân không?
Tần suất / mốc thời gian
Rà toàn bộ hợp đồng nhà cung cấp
Khi phát sinh
Người phụ trách (gợi ý)
Pháp chế
Pháp chế
Tra ở đâu (lấy bản đang hiệu lực)
Luật Bảo vệ dữ liệu cá nhân năm 2025, điều về bên xử lý
70Quy trình xử lý sự cố lộ dữ liệuMột lần, diễn tập định kỳKỹ thuật, pháp chếCao
Vì sao cần quan tâm
Khi xảy ra sự cố, công ty phải thông báo cơ quan chuyên trách trong thời hạn quy định. Không có quy trình sẵn thì không kịp.
Hậu quả nếu bỏ qua
Không thông báo trong thời hạn khi có sự cố là vi phạm riêng, cộng thêm vi phạm gốc; thiệt hại uy tín và bồi thường dân sự cho khách hàng.
Câu hỏi để tự kiểm
Nếu lộ dữ liệu tối nay, ai làm gì, báo ai, trong bao lâu?
Tần suất / mốc thời gian
Một lần, diễn tập định kỳ
Một lầnKhi phát sinh
Người phụ trách (gợi ý)
Kỹ thuật, pháp chế
Pháp chếKỹ thuật
Tra ở đâu (lấy bản đang hiệu lực)
Nghị định hướng dẫn Luật Bảo vệ dữ liệu cá nhân, phần thông báo vi phạm
71Cấp độ an toàn hệ thống thông tinMột lần, rà lại khi thay đổi hệ thốngKỹ thuậtTrung bình
Vì sao cần quan tâm
Hệ thống thông tin phải được phân loại cấp độ và có hồ sơ đề xuất cấp độ được phê duyệt, đặc biệt với hệ thống phục vụ nhiều người dùng hoặc ngành có yêu cầu riêng.
Hậu quả nếu bỏ qua
Phạt hành chính về an toàn thông tin; với ngành có yêu cầu riêng (tài chính, thanh toán) thiếu hồ sơ cấp độ ảnh hưởng đến giấy phép và hợp tác với ngân hàng.
Câu hỏi để tự kiểm
Hệ thống của công ty đã được xác định cấp độ chưa? Ngành đang làm có yêu cầu riêng về an toàn thông tin không?
Tần suất / mốc thời gian
Một lần, rà lại khi thay đổi hệ thống
Khi có thay đổiMột lần
Người phụ trách (gợi ý)
Kỹ thuật
Kỹ thuật
Tra ở đâu (lấy bản đang hiệu lực)
Luật An toàn thông tin mạngnghị định về bảo đảm an toàn hệ thống thông tin theo cấp độ
72Lưu trữ dữ liệu trong nướcKiểm tra một lầnKỹ thuật, pháp chếTrung bình
Vì sao cần quan tâm
Một số loại dữ liệu và một số loại dịch vụ thuộc diện phải lưu trữ tại Việt Nam.
Hậu quả nếu bỏ qua
Nếu thuộc diện mà lưu ở nước ngoài, bị yêu cầu chuyển về trong thời hạn, phạt hành chính, và có thể bị hạn chế cung cấp dịch vụ.
Câu hỏi để tự kiểm
Công ty có thuộc nhóm dịch vụ phải lưu dữ liệu trong nước không? Dữ liệu đang lưu ở đâu?
Tần suất / mốc thời gian
Kiểm tra một lần
Một lần
Người phụ trách (gợi ý)
Kỹ thuật, pháp chế
Pháp chếKỹ thuật
Tra ở đâu (lấy bản đang hiệu lực)
Luật An ninh mạng và nghị định hướng dẫn về lưu trữ dữ liệu
73Nghĩa vụ mới về dữ liệu và trí tuệ nhân tạoMột lầnPháp chế, kỹ thuậtThấp
Vì sao cần quan tâm
Luật Dữ liệu và Luật Công nghiệp công nghệ số có hiệu lực trong năm 2025, 2026, đặt ra nghĩa vụ mới với dữ liệu quan trọng và với hệ thống trí tuệ nhân tạo. Công ty có sản phẩm dùng trí tuệ nhân tạo nên rà.
Hậu quả nếu bỏ qua
Chưa có nhiều chế tài cụ thể, nhưng là hướng siết của các năm tới; công ty có sản phẩm trí tuệ nhân tạo nên theo dõi để không bị bất ngờ.
Câu hỏi để tự kiểm
Sản phẩm của công ty có dùng trí tuệ nhân tạo tương tác với người dùng không? Đã có ai đọc hai luật này chưa?
Tần suất / mốc thời gian
Một lần
Một lần
Người phụ trách (gợi ý)
Pháp chế, kỹ thuật
Pháp chếKỹ thuật
Tra ở đâu (lấy bản đang hiệu lực)
Luật Dữ liệu năm 2024Luật Công nghiệp công nghệ số năm 2025

Muốn theo dõi tiến độ của công ty mình?

Đăng nhập rồi tạo công ty, hệ thống sẽ sinh sẵn 84 hạng mục ở trạng thái “Chưa đánh dấu”. Sau đó bạn đánh dấu từng mục, ghi chú, gán người phụ trách, đặt hạn xử lý và xuất báo cáo gửi kế toán.