Trong bối cảnh chuyển đổi số diễn ra mạnh mẽ, việc bảo vệ thông tin riêng tư của công dân trở thành ưu tiên hàng đầu. Ngày 31/12/2025, Chính phủ đã ban hành Nghị định 356/2025/NĐ-CP quy định chi tiết một số điều và biện pháp thi hành Luật Bảo vệ dữ liệu cá nhân 2025. Đây được xem là bước tiến quan trọng, tạo lập hành lang pháp lý vững chắc để bảo vệ quyền lợi của người dân trên không gian mạng.
Nghị định 356/2025/NĐ-CP - Văn bản pháp lý nền tảng mới
Kể từ ngày 01/01/2026, Nghị định 356/2025/NĐ-CP chính thức thay thế Nghị định 13/2023/NĐ-CP. Văn bản mới này không chỉ kế thừa những quy định ưu việt mà còn bổ sung nhiều nội dung chi tiết nhằm giải quyết các thách thức từ công nghệ mới như Trí tuệ nhân tạo (AI) và Dữ liệu lớn (Big Data).
Theo quy định tại Điều 3 và Điều 4 Nghị định 356/2025/NĐ-CP, danh mục dữ liệu cá nhân cơ bản và nhạy cảm đã được mở rộng, bao gồm cả các thông tin về tài khoản số, dữ liệu sinh trắc học và lịch sử giao dịch tài chính.
Những điểm mới đáng chú ý về quyền của chủ thể dữ liệu
Một trong những điểm đột phá của Nghị định này là việc siết chặt thời hạn thực hiện các quyền của chủ thể dữ liệu. Cụ thể, tại Điều 5 Nghị định 356/2025/NĐ-CP quy định:
"Khi nhận được yêu cầu rút lại sự đồng ý, hạn chế xử lý hoặc phản đối xử lý dữ liệu, bên kiểm soát dữ liệu phải phản hồi trong thời hạn 02 ngày làm việc và thực hiện yêu cầu trong vòng 15 ngày."
Quy định này buộc các doanh nghiệp phải xây dựng quy trình xử lý dữ liệu chuyên nghiệp và phản ứng nhanh chóng trước các yêu cầu của khách hàng, tránh tình trạng kéo dài gây ảnh hưởng đến quyền lợi người tiêu dùng.
Bảo vệ dữ liệu trong kỷ nguyên AI và Big Data
Nghị định dành riêng các điều khoản để điều chỉnh hoạt động xử lý dữ liệu trong các hệ thống công nghệ cao. Tại Điều 9 và Điều 10, Chính phủ yêu cầu các tổ chức sử dụng AI hoặc Big Data phải có cơ chế thông báo và giải thích rõ ràng cho người dùng về cách thức thuật toán vận hành và ảnh hưởng của nó đến dữ liệu cá nhân.
Đặc biệt, dữ liệu cá nhân trên điện toán đám mây phải được mã hóa ở cả trạng thái nghỉ và trạng thái truyền tải, kèm theo hệ thống phân quyền truy cập nghiêm ngặt để ngăn chặn các cuộc tấn công mạng quy mô lớn.
Trách nhiệm của doanh nghiệp và tổ chức
Các doanh nghiệp giờ đây không chỉ dừng lại ở việc tuân thủ mà còn phải chủ động trong công tác bảo vệ. Việc chỉ định nhân sự bảo vệ dữ liệu cá nhân (DPO) hoặc thành lập bộ phận chuyên trách là yêu cầu bắt buộc đối với nhiều loại hình tổ chức. Nhân sự này phải đáp ứng các tiêu chuẩn về trình độ và kinh nghiệm theo quy định tại Điều 13 Nghị định 356/2025/NĐ-CP.
Tóm lại, Nghị định 356/2025/NĐ-CP là một bước đi quyết liệt của Chính phủ nhằm làm sạch môi trường dữ liệu, tạo niềm tin cho người dân và thúc đẩy kinh tế số phát triển bền vững. Các tổ chức, cá nhân cần sớm rà soát và điều chỉnh hoạt động để đảm bảo tuân thủ đúng quy định trước khi Nghị định có hiệu lực thi hành.