Ngày 26/6/2025, Luật Bảo vệ dữ liệu cá nhân năm 2025 chính thức được thông qua và chính thức có hiệu lực từ 01/01/2026. Từ ngày 01/01/2026, Nghị định 356/2025/NĐ-CP cũng chính thức có hiệu lực nhằm hướng dẫn các quy định của Luật Bảo vệ dữ liệu cá nhân 2025, thay thế cho Nghị định 13/2023/NĐ-CP. Bài viết dưới đây sẽ phân tích sâu những điểm mới của Nghị định 356/2025 so với Nghị định 13/2023 về hướng dẫn bảo vệ dữ liệu cá nhân, giúp các tổ chức, cá nhân tuân thủ bảo vệ dữ liệu cá nhân 2026 một cách tối ưu, tránh các rủi ro pháp lý không đáng có.
Nghị định 356/2025 đã thiết lập khung pháp lý cho hoạt động kinh doanh dịch vụ xử lý dữ liệu cá nhân. Tổ chức, cá nhân muốn kinh doanh dịch vụ xử lý dữ liệu cá nhân phải được Bộ Công an cấp Giấy chứng nhận đủ điều kiện kinh doanh và phải đáp ứng các điều kiện theo Điều 22 Nghị định 356/2025:

Kinh doanh dịch vụ xử lý dữ liệu cá nhân
Trong thời hạn 30 ngày kể từ ngày nhận đầy đủ hồ sơ hợp lệ, cơ quan chuyên trách bảo vệ dữ liệu cá nhân thẩm định, xem xét, quyết định cấp Giấy chứng nhận đủ điều kiện kinh doanh dịch vụ xử lý dữ liệu cá nhân.
So với Nghị định 13/2023, Nghị định 356/2025 đã mở rộng phạm vi và cụ thể hóa rõ ràng hơn các loại dữ liệu cá nhân nhạy cảm, thể hiện ở một số nội dung sau:
Như vậy, việc mở rộng danh mục dữ liệu cá nhân nhạy cảm theo Nghị định 356/2025 cho thấy xu hướng tăng cường bảo vệ quyền riêng tư của cá nhân trong bối cảnh số hóa, đồng thời đặt ra yêu cầu cao hơn về trách nhiệm tuân thủ pháp luật đối với các tổ chức, doanh nghiệp trong quá trình thu thập, xử lý và bảo mật dữ liệu cá nhân.
Một trong điểm mới của Nghị định 356/2025 so với Nghị định 13/2023 về hướng dẫn bảo vệ dữ liệu cá nhân là việc quy định cụ thể và rõ ràng thời hạn thực hiện các quyền của chủ thể dữ liệu cá nhân. Theo Điều 5 của Nghị định, các mốc thời gian được xác định như sau:
Theo Điều 13 Nghị định 356/2025/NĐ-CP, nhân sự bảo vệ dữ liệu cá nhân (DPO) được cơ quan, tổ chức chỉ định phải đáp ứng đủ các điều kiện năng lực như sau:
Quy định bắt buộc về bằng cấp và kinh nghiệm đối với DPO nhằm nâng cao tính chuyên nghiệp hóa của vị trí nhân sự bảo vệ dữ liệu cá nhân, coi đây là một chức danh có tính chất kỹ thuật – pháp lý đặc thù. Điều này vừa góp phần tăng cường hiệu quả bảo vệ dữ liệu cá nhân trên thực tế, vừa đặt ra yêu cầu để doanh nghiệp, tổ chức chủ động rà soát, bố trí hoặc đào tạo nhân sự phù hợp, nhằm tránh rủi ro vi phạm trong quá trình tuân thủ pháp luật về dữ liệu cá nhân.
Khác với Nghị định 13/2023 chỉ quy định chung thời hạn 72 giờ đối với trách nhiệm phản hồi yêu cầu của chủ thể dữ liệu, Nghị định 356/2025 đã thiết lập các mốc thời gian cụ thể, chi tiết hơn, bao gồm:

Thời hạn xử lý yêu cầu của chủ thể dữ liệu cá nhân
Điều 18 Nghị định 356/2025/NĐ-CP siết chặt hơn điều kiện chuyển dữ liệu ra nước ngoài (chuyển dữ liệu cá nhân xuyên biên giới).
Đây là thách thức lớn đối với các công ty đa quốc gia hoặc doanh nghiệp sử dụng dịch vụ đám mây (Cloud) có máy chủ đặt tại nước ngoài. Để tuân thủ đúng, quý khách cần hiểu rõ điều kiện chuyển dữ liệu cá nhân ra nước ngoài và chuẩn bị hồ sơ kỹ lưỡng.
Sự thay đổi lớn trong Nghị định 356/2025/NĐ-CP so với các quy định trước đây là việc phân loại chi tiết các mẫu biểu. Điều này giúp các doanh nghiệp xác định chính xác biểu mẫu cần sử dụng, tránh tình trạng hồ sơ bị trả lại do sai quy định.
| Mã mẫu biểu | Tên mẫu biểu & đối tượng áp dụng | Mục đích sử dụng |
| Mẫu số 10 | Hồ sơ đánh giá tác động xử lý dữ liệu cá nhân | Lập hồ sơ nội bộ đánh giá rủi ro và biện pháp bảo vệ khi đóng vai trò chủ chốt trong xử lý dữ liệu. |
| Mẫu số 02a | Thông báo gửi hồ sơ đánh giá tác động xử lý dữ liệu cá nhân (Dành cho Tổ chức) | Văn bản đi kèm khi nộp bộ hồ sơ đánh giá tác động xử lý dữ liệu cá nhân Mẫu số 10 lên Cục An ninh mạng (A05). |
| Mẫu số 09 | Hồ sơ đánh giá tác động chuyển dữ liệu cá nhân xuyên biên giới | Sử dụng khi doanh nghiệp thực hiện chuyển dữ liệu xuyên biên giới. |
| Mẫu số 01a | Thông báo gửi hồ sơ đánh giá tác động chuyển dữ liệu cá nhân ra nước ngoài (Dành cho Tổ chức) | Sử dụng khi doanh nghiệp thực hiện chuyển dữ liệu xuyên biên giới. |
| Mẫu số 08 | Thông báo vi phạm quy định bảo vệ dữ liệu cá nhân (Dành cho Tổ chức) | Bắt buộc sử dụng để báo cáo sự cố trong vòng 72 giờ kể từ khi phát hiện vi phạm. |
Trên đây là điểm mới của Nghị định 356/2025 so với Nghị định 13/2023 về hướng dẫn bảo vệ dữ liệu cá nhân. Tại Luật Việt An, với đội ngũ chuyên gia giàu kinh nghiệm, chúng tôi sẵn sàng cung cấp dịch vụ tư vấn pháp lý chuyên sâu về bảo vệ dữ liệu cá nhân, giúp doanh nghiệp chuẩn bị tốt nhất cho sự thay đổi quan trọng này.
Agilesoda Company has received the new IRC. Viet An Law processed everything promptly and professionally. Thank you very much.
“Thank you Viet An Law for your great service over the years.”
— Yamakawa Dophuson, HSC Japan
Agilesoda Company has received the new IRC. Viet An Law processed everything promptly and professionally. Thank you very much.
“Công ty Immago xin gửi lời cảm ơn đến Công ty Luật TNHH Việt An đã hỗ trợ thủ tục điều chỉnh nhanh chóng, chuyên nghiệp và rất hiệu quả.”
“Thank you Viet An Law for a job well done.”
— Ms. Quyên, YY Circle
“Nhờ Công ty Luật TNHH Việt An, chúng tôi đã khiếu nại thành công và được cấp Giấy chứng nhận đăng ký nhãn hiệu. Đúng là gặp đúng người – đúng việc, rất chuyên nghiệp và hiệu quả!”

Giấy chứng nhận đăng ký hoạt động số: 01010266/TP/ĐKHĐ, cấp lần đầu ngày 23/10/2007 tại Sở Tư pháp Thành phố Hà Nội.
Đại diện bởi: TS. LS Đỗ Thị Thu Hà (Giám đốc Công ty)
Mã số thuế: 0102392370
Tầng 3, Tòa nhà Hoàng Ngân Plaza, số 125 Hoàng Ngân,
Phường Yên Hòa, TP. Hà Nội
Tel: (+84) 9 61 37 18 18
(Zalo / Whatsapp / Viber)
Email: info@vietanlaw.com
P. 04.68 Tòa nhà RiverGate Residence, 151-155 Bến Vân Đồn,
Phường Khánh Hội, Tp. HCM
Tel: (+84) 9 61 57 18 18
(Zalo / Whatsapp / Viber)
Email: info@vietanlaw.com
Từ thứ 2 đến thứ 6:
8:00 - 17:00
Thứ 7:
8:00 - 11:30
Công ty luật Việt An
Thường trả lời trong vòng vài phút
Mọi thắc mắc liên quan đến: Điểm mới của Nghị định 356/2025 so với Nghị định 13/2023 về hướng dẫn bảo vệ dữ liệu cá nhân?
WhatsApp Us
Liên hệ WhatsApp