Dịch vụ
Đánh giá tác động xử lý dữ liệu cá nhân (DPIA)

Musk-IS hỗ trợ doanh nghiệp lập, hoàn thiện và nộp Hồ sơ đánh giá tác động xử lý dữ liệu cá nhân theo đúng Mẫu số 10 Nghị định 356/2025/NĐ-CP, làm việc trực tiếp với Cục An ninh mạng và phòng, chống tội phạm sử dụng công nghệ cao (A05) cho đến khi hồ sơ được chấp thuận.

60Ngày nộp hồ sơ kể từ khi bắt đầu xử lý
15Ngày cơ quan quản lý thẩm định
6Tháng phải rà soát cập nhật

Hồ Sơ Đánh Giá Tác Động Xử Lý Dữ Liệu Cá Nhân Là Gì?

Theo Khoản 12, Điều 2 Luật Bảo vệ dữ liệu cá nhân số 91/2025/QH15, đánh giá tác động xử lý dữ liệu cá nhân là việc phân tích, đánh giá rủi ro có thể xảy ra trong quá trình xử lý dữ liệu cá nhân để áp dụng các biện pháp giảm thiểu rủi ro, bảo vệ dữ liệu cá nhân. Musk-IS hỗ trợ doanh nghiệp lập hồ sơ đánh giá tác động dữ liệu cá nhân đúng mẫu quy định và theo sát đến khi nộp hồ sơ.


Hồ sơ đánh giá tác động (DPIA) là tài liệu do Bên Kiểm soát, Bên Xử lý hoặc Bên Kiểm soát và Xử lý dữ liệu cá nhân lập ra để phân tích các rủi ro tiềm ẩn đối với quyền của chủ thể dữ liệu, từ đó đề ra các biện pháp quản lý và kỹ thuật phù hợp (mã hóa, khử nhận dạng...) để giảm thiểu những rủi ro đó.


Theo Điều 21 Luật 91/2025/QH15, việc lập và lưu trữ hồ sơ này là nghĩa vụ bắt buộc đối với tổ chức, cá nhân có hoạt động xử lý dữ liệu cá nhân tại Việt Nam. Hồ sơ phải được lập, lưu trữ kể từ thời điểm bắt đầu xử lý dữ liệu cá nhân và phải gửi 01 bản chính đến Cục An ninh mạng và phòng, chống tội phạm sử dụng công nghệ cao (A05) – Bộ Công an trong thời hạn 60 ngày.


Đây không chỉ là thủ tục hành chính mà còn là công cụ quản trị rủi ro chiến lược. Lập hồ sơ đúng và đầy đủ giúp doanh nghiệp tránh mức phạt lên tới 5% tổng doanh thu hoặc 3 tỷ đồng, đồng thời xây dựng lòng tin với khách hàng, nâng cao uy tín thương hiệu và tạo lợi thế cạnh tranh trong nền kinh tế số. Cập nhật lần cuối: 21/09/2026.

Đối Tượng Nào Bắt Buộc Phải Lập Hồ Sơ DPIA?

Bên Kiểm soát, Bên Xử lý và Bên Kiểm soát và Xử lý dữ liệu cá nhân đều có nghĩa vụ lập, lưu trữ và gửi hồ sơ đánh giá tác động. Một số đối tượng được miễn trừ theo Điều 38 Luật 91/2025/QH15 và Điều 41 Nghị định 356/2025/NĐ-CP, nhưng phần miễn trừ này bị hủy bỏ nếu thuộc các trường hợp đặc biệt.

Đối Tượng Nào Bắt Buộc Phải Lập Hồ Sơ DPIA?

Doanh nghiệp xử lý dữ liệu cá nhân nhạy cảm

Trực tiếp xử lý dữ liệu sức khỏe, sinh trắc học, tài chính hoặc các nhóm dữ liệu nhạy cảm khác — không thuộc diện miễn trừ dù là doanh nghiệp nhỏ.

Doanh nghiệp xử lý dữ liệu quy mô lớn

Xử lý dữ liệu cá nhân của từ 100.000 chủ thể trở lên tính lũy kế — bắt buộc lập hồ sơ bất kể quy mô doanh nghiệp.

Đơn vị kinh doanh dịch vụ xử lý dữ liệu cá nhân

Không được áp dụng bất kỳ trường hợp miễn trừ nào theo Điều 38 Luật 91/2025/QH15, phải lập hồ sơ ngay từ đầu.

Doanh nghiệp có luồng dữ liệu chuyển ra nước ngoài

Sử dụng dịch vụ đám mây, CRM, email đặt máy chủ ở nước ngoài — phải nộp hồ sơ trong 60 ngày kể từ ngày đầu tiên chuyển dữ liệu xuyên biên giới.

Doanh nghiệp vừa và nhỏ, doanh nghiệp khởi nghiệp

Được quyền lựa chọn không lập hồ sơ trong 5 năm đầu kể từ 01/01/2026, trừ khi thuộc các trường hợp bị hủy miễn trừ nêu trên.

Nội Dung Bắt Buộc Của Hồ Sơ DPIA

Theo Khoản 2, 3 Điều 19 NĐ 356/2025/NĐ-CP, hồ sơ DPIA phải gồm 5 nhóm nội dung, kê khai theo Mẫu số 10 của Bộ Công an.

15 ngàyCơ quan quản lý thẩm định
30 ngàyBổ sung nếu hồ sơ thiếu
01

Thông tin các bên

Thông tin doanh nghiệp và bộ phận bảo vệ dữ liệu

02

Mục đích & luồng xử lý

Loại dữ liệu, hoạt động xử lý, sơ đồ luồng dữ liệu

03

Đồng ý & lưu trữ

Cơ chế xin đồng ý, chính sách lưu và xóa dữ liệu

04

Biện pháp bảo vệ

Sơ đồ hệ thống, tiêu chuẩn bảo mật áp dụng

05

Rủi ro & giảm thiểu

Mức độ ảnh hưởng và biện pháp giảm thiểu

Hồ sơ phải nộp trong 60 ngày kể từ thời điểm bắt đầu xử lý dữ liệu cá nhân, và phải cập nhật định kỳ 6 tháng một lần hoặc ngay trong 10 ngày khi có thay đổi về tổ chức, nhà cung cấp dịch vụ bảo vệ dữ liệu hoặc ngành nghề kinh doanh.
Xem quy trình 5 bước lập hồ sơ

Lợi Ích Của Việc Lập Hồ Sơ DPIA Đúng Quy Định

Lập hồ sơ đánh giá tác động không chỉ là nghĩa vụ tuân thủ mà còn là bước đi chiến lược giúp doanh nghiệp quản trị rủi ro và xây dựng lợi thế cạnh tranh.

Giảm thiểu rủi ro pháp lý

  • Tránh mức phạt lên tới 5% doanh thu hoặc 3 tỷ đồng theo Điều 8 Luật 91/2025/QH15
  • Có bằng chứng giải trình vững chắc khi bị thanh tra, kiểm tra
  • Không bị xem xét xử phạt vì chậm hoàn thiện hồ sơ theo yêu cầu

Xây dựng niềm tin với khách hàng, đối tác

  • Quy trình xử lý dữ liệu minh bạch, có trách nhiệm
  • Sẵn sàng cung cấp hồ sơ khi khách hàng, đối tác yêu cầu thẩm định
  • Củng cố uy tín thương hiệu trong mắt người tiêu dùng

Nâng cao hiệu quả quản trị nội bộ

  • Rà soát toàn bộ luồng dữ liệu trong tổ chức
  • Xác định rõ trách nhiệm của từng bộ phận
  • Tăng cường các biện pháp bảo mật đang áp dụng

Tạo lợi thế cạnh tranh

  • Nổi bật so với đối thủ khi người tiêu dùng ngày càng quan tâm quyền riêng tư
  • Đáp ứng yêu cầu thẩm định nhà cung cấp của khách hàng lớn
  • Sẵn sàng mở rộng kinh doanh sang các thị trường yêu cầu tuân thủ nghiêm ngặt

Không bị gián đoạn hoạt động kinh doanh

  • Hồ sơ được nộp đúng hạn 60 ngày, tránh bị yêu cầu tạm dừng xử lý
  • Giải trình, bổ sung hồ sơ đúng thời hạn 30 ngày khi được yêu cầu
  • Không làm chậm kế hoạch ra mắt sản phẩm, dịch vụ mới

Duy trì tuân thủ liên tục

  • Cập nhật hồ sơ định kỳ 6 tháng theo đúng quy định
  • Cập nhật ngay trong 10 ngày khi có thay đổi tổ chức, nhà cung cấp, ngành nghề
  • Tránh tình trạng lập hồ sơ một lần rồi bỏ quên nghĩa vụ cập nhật

Tại sao nên chọn Musk-IS?

Lập hồ sơ DPIA đòi hỏi sự am hiểu sâu sắc về cả pháp lý và kỹ thuật bảo mật. Musk-IS đồng hành cùng doanh nghiệp từ khảo sát đến khi hồ sơ được cơ quan quản lý chấp thuận.

01. Soạn thảo hồ sơ đúng chuẩn Mẫu số 10

Kê khai đầy đủ, chính xác theo Mẫu số 10 Nghị định 356/2025/NĐ-CP, tránh các lỗi thường gặp khiến hồ sơ bị trả lại.

  • Mô tả mục đích xử lý cụ thể, không chung chung
  • Kê khai đầy đủ các bên liên quan, kể cả bên thứ ba
  • Đánh giá rủi ro đi sâu vào nguyên nhân và tác động thực tế
  • Đề xuất biện pháp bảo vệ tương xứng với mức độ nhạy cảm của dữ liệu

01. Soạn thảo hồ sơ đúng chuẩn Mẫu số 10

02. Đồng hành làm việc với Cục A05

Đại diện hoặc hỗ trợ doanh nghiệp trong suốt quá trình nộp, giải trình và bổ sung hồ sơ với cơ quan chuyên trách.

  • Chuẩn bị bộ hồ sơ đầy đủ: Thông báo gửi hồ sơ, Báo cáo đánh giá tác động, thỏa thuận và chính sách nội bộ
  • Nộp hồ sơ đúng hạn 60 ngày kể từ ngày bắt đầu xử lý dữ liệu
  • Hỗ trợ giải trình, bổ sung hồ sơ trong 30 ngày nếu được yêu cầu
  • Theo dõi tiến độ thẩm định 15 ngày của cơ quan quản lý

02. Đồng hành làm việc với Cục A05

03. Xây dựng đầy đủ chính sách và quy trình nội bộ đi kèm

Hồ sơ DPIA chỉ vững chắc khi có hệ thống chính sách, quy trình nội bộ chứng minh doanh nghiệp đang thực sự vận hành đúng như đã kê khai.

  • Quy chế nội bộ về bảo vệ dữ liệu cá nhân
  • Biểu mẫu xin sự đồng ý, quy trình xử lý sự cố
  • Chương trình đào tạo nhân sự theo chuẩn Nghị định 356
  • Hợp đồng, thỏa thuận xử lý dữ liệu với bên thứ ba

03. Xây dựng đầy đủ chính sách và quy trình nội bộ đi kèm

04. Hỗ trợ cập nhật hồ sơ định kỳ

Lập hồ sơ một lần không phải là kết thúc. Musk-IS tiếp tục đồng hành để hồ sơ luôn phản ánh đúng thực tế vận hành của doanh nghiệp.

  • Rà soát và cập nhật hồ sơ định kỳ 6 tháng một lần
  • Cập nhật ngay trong 10 ngày khi tổ chức lại, đổi nhà cung cấp hoặc ngành nghề
  • Theo dõi thay đổi văn bản hướng dẫn và biểu mẫu mới
  • Hỗ trợ mở rộng sang hồ sơ chuyển dữ liệu ra nước ngoài (TIA) khi cần

04. Hỗ trợ cập nhật hồ sơ định kỳ

Vòng Đời Duy Trì Hồ Sơ DPIA

Hồ sơ đánh giá tác động không phải là tài liệu lập một lần rồi cất tủ — đây là nghĩa vụ cập nhật liên tục theo Điều 22 Luật 91/2025/QH15 và Điều 20 Nghị định 356/2025/NĐ-CP.

01

ĐÁNH GIÁ – XÁC ĐỊNH PHẠM VI

  • Xác định vai trò Bên Kiểm soát, Bên Xử lý hoặc cả hai
  • Xác định doanh nghiệp có thuộc diện miễn trừ hay không
  • Rà soát hệ thống, quy trình và bộ phận liên quan
  • Xác định các mối đe dọa và mức độ rủi ro

02

SOẠN THẢO – XÂY DỰNG HỒ SƠ

  • Thu thập thông tin từ pháp chế, IT, nhân sự, kinh doanh
  • Kê khai đầy đủ theo Mẫu số 10 Nghị định 356/2025/NĐ-CP
  • Chuẩn bị thỏa thuận, chính sách và quy trình nội bộ đi kèm
  • Chuẩn bị Thông báo gửi hồ sơ theo Mẫu số 02a/02b

04

NỘP HỒ SƠ – THEO DÕI THẨM ĐỊNH

  • Nộp hồ sơ cho Cục A05 trong 60 ngày kể từ khi bắt đầu xử lý dữ liệu
  • Theo dõi thời hạn thẩm định 15 ngày của cơ quan quản lý
  • Giải trình, bổ sung hồ sơ trong 30 ngày nếu được yêu cầu
  • Nhận phiếu trả kết quả và lưu trữ hồ sơ đã được chấp thuận

03

CẬP NHẬT – DUY TRÌ TUÂN THỦ

  • Rà soát và cập nhật hồ sơ định kỳ 6 tháng một lần
  • Cập nhật ngay trong 10 ngày khi tổ chức lại, đổi nhà cung cấp hoặc ngành nghề
  • Sử dụng Mẫu số 03a/03b khi cập nhật hồ sơ đã nộp
  • Đào tạo nhắc lại và rà soát nội bộ định kỳ

Vòng Đời Duy Trì Hồ Sơ DPIA

Quy trình lập hồ sơ DPIA gồm 5 bước

Lộ trình Musk-IS khuyến nghị để đảm bảo hồ sơ đánh giá tác động được đầy đủ, chính xác và nộp đúng hạn.

Bước 1: Xác định vai trò và phạm vi

Xác định doanh nghiệp là Bên Kiểm soát, Bên Xử lý hay cả hai; xác định phạm vi các hệ thống, quy trình và bộ phận liên quan đến xử lý dữ liệu cá nhân.
Doanh nghiệp cần

cung cấp mô hình kinh doanh, danh sách hệ thống và bộ phận có xử lý dữ liệu cá nhân.

Kết quả bước

vai trò pháp lý và phạm vi hồ sơ được xác định.

Bước 2: Thu thập thông tin chi tiết

Thành lập nhóm làm việc gồm pháp chế, IT, nhân sự, kinh doanh để thu thập đầy đủ thông tin về luồng dữ liệu, hợp đồng với bên thứ ba và chính sách bảo mật hiện hành.
Doanh nghiệp cần

thành lập nhóm làm việc và cung cấp hợp đồng với bên thứ ba, chính sách bảo mật hiện hành.

Kết quả bước

bộ thông tin đầu vào đủ để phân tích tác động.

Bước 3: Phân tích và đánh giá tác động

Xác định các mối đe dọa như truy cập trái phép, lộ lọt dữ liệu; đánh giá mức độ rủi ro và đề xuất biện pháp kiểm soát quản lý lẫn kỹ thuật phù hợp.
Doanh nghiệp cần

xác nhận mức độ nhạy cảm của từng nhóm dữ liệu theo góc nhìn nghiệp vụ.

Kết quả bước

bảng đánh giá rủi ro kèm biện pháp kiểm soát đề xuất.

Bước 4: Soạn thảo hồ sơ theo mẫu chuẩn

Điền thông tin vào Mẫu số 10 do Bộ Công an ban hành kèm Nghị định 356/2025/NĐ-CP, bảo đảm ngôn ngữ rõ ràng, chính xác và nhất quán.
Doanh nghiệp cần

rà soát và xác nhận nội dung kê khai trước khi chốt hồ sơ.

Kết quả bước

Mẫu số 10 hoàn chỉnh, sẵn sàng nộp.

Bước 5: Nộp hồ sơ và lưu trữ

Nộp 01 bản chính hồ sơ kèm Thông báo gửi hồ sơ (Mẫu số 02a/02b) đến Cục A05 trong 60 ngày kể từ ngày bắt đầu xử lý dữ liệu, qua hình thức trực tuyến, bưu chính hoặc trực tiếp.
Doanh nghiệp cần

ký hồ sơ và cử người thực hiện việc nộp.

Kết quả bước

hồ sơ đã nộp đúng hạn kèm bộ lưu nội bộ.

Khách Hàng Nói Về Musk-IS

Phản hồi từ doanh nghiệp đã hoàn thiện hồ sơ đánh giá tác động dữ liệu cá nhân với sự đồng hành của Musk-IS.

Musk-IS giúp chúng tôi soạn thảo hồ sơ DPIA đúng Mẫu số 10 ngay từ lần nộp đầu tiên, không bị trả hồ sơ để bổ sung. Quá trình phối hợp rất rõ ràng và bám sát thực tế doanh nghiệp.

QUẢN LÝ TUÂN THỦ
QUẢN LÝ TUÂN THỦ
Khách hàng Lập hồ sơ DPIA

Đội ngũ Musk-IS phát hiện chúng tôi thiếu kê khai một số nhà cung cấp dịch vụ đám mây trong luồng dữ liệu, và hỗ trợ bổ sung kịp thời trước khi nộp hồ sơ. Rất chi tiết và cẩn trọng.

PHỤ TRÁCH BẢO VỆ DỮ LIỆU
PHỤ TRÁCH BẢO VỆ DỮ LIỆU
Khách hàng Lập hồ sơ DPIA

Musk-IS đồng hành từ bước đánh giá rủi ro, soạn thảo hồ sơ đến làm việc trực tiếp với Cục A05 khi có yêu cầu giải trình. Lộ trình 5 bước rất cụ thể và dễ theo dõi.

ĐẠI DIỆN BAN QUẢN LÝ DỰ ÁN
ĐẠI DIỆN BAN QUẢN LÝ DỰ ÁN
Khách hàng Lập hồ sơ DPIA

Ngoài việc giúp nộp hồ sơ đúng hạn, Musk-IS còn thiết lập lịch nhắc cập nhật định kỳ 6 tháng để chúng tôi không bỏ sót nghĩa vụ này về sau.

TRƯỞNG BỘ PHẬN CNTT
TRƯỞNG BỘ PHẬN CNTT
Khách hàng Lập hồ sơ DPIA

Câu Hỏi Thường Gặp Về Hồ Sơ DPIA

Giải đáp thắc mắc phổ biến về thời hạn, nơi nộp và cách xử lý hồ sơ đánh giá tác động dữ liệu cá nhân.

Dịch vụ tư vấn liên quan

Các dịch vụ thường được doanh nghiệp triển khai cùng hoặc sau khi lập hồ sơ đánh giá tác động dữ liệu cá nhân.

Tư vấn tuân thủLuật 91/2025/QH15

Dịch vụ tư vấn tuân thủ Luật Bảo vệ dữ liệu cá nhân Việt Nam trọn gói cho doanh nghiệp

Luật 91/2025Doanh nghiệp

Tư vấnChuyển dữ liệu xuyên biên giới (TIA)

Lập hồ sơ đánh giá tác động chuyển dữ liệu cá nhân ra nước ngoài cho doanh nghiệp dùng dịch vụ đám mây, CRM nước ngoài

TIADoanh nghiệp

Dịch vụThuê ngoài DPO

Cán bộ bảo vệ dữ liệu cá nhân thuê ngoài, đáp ứng tiêu chuẩn trình độ và kinh nghiệm theo Nghị định 356/2025

DPODoanh nghiệp

Tư vấn chứng nhậnISO 27701

Hệ thống quản lý thông tin quyền riêng tư, bổ trợ cho hồ sơ DPIA bằng bằng chứng bên thứ ba độc lập

PIMSDoanh nghiệp