Từ ngày 1/1/2026, khung pháp lý mới về bảo vệ dữ liệu cá nhân chính thức được áp dụng. Với người dân, điều này giúp nhận diện rõ hơn những thông tin nào cần được bảo vệ ở mức độ cao; với doanh nghiệp, đây là căn cứ quan trọng để rà soát việc thu thập, lưu trữ, sử dụng và phân quyền truy cập dữ liệu.
Nghị định 356/2025/NĐ-CP được Chính phủ ban hành ngày 31/12/2025, quy định chi tiết một số điều và biện pháp thi hành Luật Bảo vệ dữ liệu cá nhân và có hiệu lực từ ngày 1/1/2026.
Những dữ liệu nào được xem là nhạy cảm?
Theo Điều 4 Nghị định 356/2025/NĐ-CP, dữ liệu cá nhân nhạy cảm là những dữ liệu gắn với quyền riêng tư của cá nhân và khi bị xâm phạm có thể ảnh hưởng trực tiếp đến quyền, lợi ích hợp pháp của cơ quan, tổ chức, cá nhân.
![]() |
| Từ năm 2026, dữ liệu sức khỏe, sinh trắc học, tài chính, vị trí, tài khoản và nhiều thông tin khác được xếp vào dữ liệu cá nhân nhạy cảm - (Ảnh minh họa: AI). |
Danh mục dữ liệu cá nhân nhạy cảm bao quát nhiều nhóm thông tin, từ đặc điểm nhân thân, đời sống riêng tư đến dữ liệu tài chính và hành vi trên môi trường số.
Trong đó có dữ liệu tiết lộ nguồn gốc chủng tộc, nguồn gốc dân tộc; quan điểm về chính trị, tôn giáo, tín ngưỡng; thông tin về đời sống riêng tư, bí mật cá nhân và bí mật gia đình.
Dữ liệu về tình trạng sức khỏe, dữ liệu sinh trắc học, đặc điểm di truyền cũng thuộc nhóm này. Cùng với đó là dữ liệu tiết lộ đời sống tình dục, xu hướng tình dục của cá nhân và dữ liệu về tội phạm, vi phạm pháp luật được các cơ quan thực thi pháp luật thu thập, lưu trữ.
Vị trí của cá nhân được xác định qua dịch vụ định vị cũng được xếp vào dữ liệu cá nhân nhạy cảm. Đáng chú ý, danh mục còn bao gồm tên đăng nhập, mật khẩu truy cập tài khoản định danh điện tử; hình ảnh thẻ căn cước, thẻ căn cước công dân, chứng minh nhân dân.
Nhóm dữ liệu tài chính cũng được quy định khá rộng. Ngoài tên đăng nhập, mật khẩu tài khoản ngân hàng và thông tin thẻ ngân hàng, danh mục còn bao gồm lịch sử giao dịch tài khoản ngân hàng; thông tin tài chính, tín dụng và hoạt động, lịch sử giao dịch về tài chính, chứng khoán, bảo hiểm của khách hàng tại các tổ chức tín dụng, chi nhánh ngân hàng nước ngoài, tổ chức cung ứng dịch vụ trung gian thanh toán, chứng khoán, bảo hiểm và các tổ chức được phép khác.
Ngay cả dữ liệu theo dõi hành vi, hoạt động sử dụng dịch vụ viễn thông, mạng xã hội, dịch vụ truyền thông trực tuyến và các dịch vụ khác trên không gian mạng cũng thuộc nhóm dữ liệu nhạy cảm.
Ngoài các nhóm được xác định cụ thể, Nghị định còn bao quát những dữ liệu cá nhân khác mà pháp luật quy định phải giữ bí mật hoặc cần có biện pháp bảo mật chặt chẽ.
Như vậy, phạm vi dữ liệu nhạy cảm không chỉ nằm ở những thông tin người dân thường nhận diện là riêng tư như sức khỏe, đời sống tình dục hay đặc điểm di truyền. Thông tin căn cước, tài khoản ngân hàng, lịch sử giao dịch, vị trí và hoạt động trên không gian mạng cũng có thể thuộc nhóm dữ liệu cần được bảo vệ ở mức độ cao.
Doanh nghiệp phải làm gì khi xử lý dữ liệu nhạy cảm?
Nghị định 356 không chỉ xác định danh mục mà còn đặt ra yêu cầu đối với quá trình xử lý.
Khi xử lý dữ liệu cá nhân nhạy cảm, cơ quan, tổ chức phải thiết lập quy định về phân quyền giới hạn truy cập, quy trình xử lý và các biện pháp bảo mật.
Điều này đặc biệt đáng lưu ý với doanh nghiệp đang nắm giữ lượng lớn dữ liệu khách hàng, người lao động hoặc người sử dụng dịch vụ.
Chẳng hạn, một doanh nghiệp có thể đồng thời lưu giữ thông tin định danh, dữ liệu tài chính, lịch sử giao dịch, thông tin sức khỏe của người lao động hoặc dữ liệu hành vi của khách hàng. Việc gom nhiều loại dữ liệu vào một hệ thống không đồng nghĩa mọi nhân sự đều được quyền tiếp cận toàn bộ dữ liệu.
Phân quyền phải đi cùng mục đích xử lý và nhu cầu công việc; dữ liệu nhạy cảm không nên được mở quyền truy cập rộng hơn mức cần thiết.
6 nguyên tắc bảo vệ dữ liệu cá nhân từ năm 2026
Luật Bảo vệ dữ liệu cá nhân số 91/2025/QH15 có hiệu lực từ ngày 1/1/2026. Điều 3 của Luật đặt ra 6 nguyên tắc chung trong bảo vệ dữ liệu cá nhân.
![]() |
| Luật Bảo vệ dữ liệu cá nhân số 91/2025/QH15 có hiệu lực từ ngày 1/1/2026. Điều 3 của Luật đặt ra 6 nguyên tắc chung trong bảo vệ dữ liệu cá nhân - (Ảnh minh họa: AI). |
Trước hết, việc bảo vệ dữ liệu phải tuân thủ Hiến pháp, Luật Bảo vệ dữ liệu cá nhân và các quy định pháp luật có liên quan. Dữ liệu chỉ được thu thập, xử lý trong phạm vi cần thiết, với mục đích cụ thể, rõ ràng và phù hợp pháp luật.
Pháp luật đồng thời yêu cầu bảo đảm tính chính xác của dữ liệu, cho phép chỉnh sửa, cập nhật, bổ sung khi cần thiết và chỉ lưu trữ trong khoảng thời gian phù hợp với mục đích xử lý, trừ trường hợp pháp luật có quy định khác.
Một nguyên tắc quan trọng khác là bảo vệ dữ liệu phải được thực hiện đồng bộ bằng các giải pháp về thể chế, kỹ thuật và con người. Cơ quan, tổ chức, cá nhân có liên quan cũng phải chủ động phòng ngừa, phát hiện, ngăn chặn và xử lý kịp thời các hành vi vi phạm.
Việc bảo vệ dữ liệu cá nhân còn phải được đặt trong mối quan hệ hài hòa với lợi ích quốc gia, phát triển kinh tế - xã hội, quốc phòng, an ninh, đối ngoại và quyền, lợi ích hợp pháp của cơ quan, tổ chức, cá nhân.
Người dân cần đặc biệt lưu ý gì?
Với cá nhân, việc nhận diện dữ liệu nhạy cảm giúp thận trọng hơn khi cung cấp thông tin cho doanh nghiệp, nền tảng số hoặc các tổ chức cung cấp dịch vụ.
Hình ảnh căn cước, thông tin tài khoản ngân hàng, lịch sử giao dịch, dữ liệu vị trí hay thông tin sức khỏe không còn chỉ là những “thông tin cá nhân” theo nghĩa thông thường. Chúng thuộc nhóm dữ liệu cần được bảo vệ ở mức độ cao theo quy định mới.
Khi được yêu cầu cung cấp dữ liệu, người dân nên xác định rõ đơn vị thu thập là ai, dữ liệu được sử dụng cho mục đích gì và phạm vi cung cấp đến đâu.
Với doanh nghiệp, việc Luật Bảo vệ dữ liệu cá nhân và Nghị định 356 cùng có hiệu lực từ đầu năm 2026 là thời điểm cần rà soát lại toàn bộ quy trình dữ liệu: dữ liệu nào đang thu thập, ai được quyền truy cập, sử dụng vào mục đích gì, lưu trữ trong bao lâu và biện pháp bảo vệ ra sao.
Đây không chỉ là yêu cầu về công nghệ. Bảo vệ dữ liệu cá nhân trở thành một yêu cầu quản trị, trong đó trách nhiệm phải được phân định từ khâu thu thập đến sử dụng, lưu trữ và xử lý dữ liệu.